
2 de agosto de 2026 · 4 min de leitura
LGPD para organizadores de eventos: quais dados você pode coletar e por quanto tempo guardar
Guia prático de LGPD para quem organiza eventos: minimização de dados, finalidade, base legal e retenção — sem juridiquês, direto ao que muda no seu formulário de inscrição.
Organizador de evento lida com dado pessoal o tempo todo — nome, e-mail, CPF, telefone, às vezes até informação de saúde ou restrição alimentar. A LGPD (Lei Geral de Proteção de Dados) não é burocracia adicional criada para atrapalhar: ela existe porque essa quantidade de dado pessoal concentrada, mal protegida, é exatamente o tipo de coisa que vira vazamento, fraude e prejuízo real para quem confiou seus dados a você.
O princípio que resolve 80% das dúvidas: minimização
Se existe uma regra para lembrar antes de qualquer outra, é essa: só colete o dado que você realmente vai usar para algo concreto. Um formulário de inscrição de evento que pede data de nascimento sem nenhum motivo (não há checagem de idade mínima, não há meia-entrada vinculada a isso) está coletando dado desnecessário — e dado desnecessário é risco puro, sem benefício correspondente.
Antes de adicionar um campo ao formulário de inscrição, pergunte: "o que eu vou fazer com essa informação, especificamente?" Se a resposta for vaga ("pode ser útil depois"), o campo não deveria existir.
Base legal: por que você pode coletar cada dado
Todo dado pessoal coletado precisa de uma justificativa legal — não é livre coleta só porque o comprador aceitou um termo genérico. Para a venda de ingresso em si, a base legal mais comum é execução de contrato: você precisa do nome e e-mail do participante para emitir o ingresso e entregar o serviço contratado. Para finalidades além disso — como envio de newsletter promocional sobre eventos futuros — a base legal correta é consentimento específico, coletado separadamente da compra, nunca marcado por padrão.
Misturar as duas coisas (usar o e-mail de quem comprou ingresso para uma lista de marketing sem consentimento explícito e separado) é um dos erros mais comuns e mais fáceis de evitar.
Dados sensíveis exigem cuidado redobrado
Informação de saúde, deficiência ou dado biométrico é categoria especial na LGPD, com exigências mais rígidas de base legal e de proteção. Um evento esportivo que precisa saber sobre condição médica de participantes para segurança da prova tem justificativa real para coletar isso — mas precisa tratar esse dado com acesso restrito, nunca exposto na mesma lista que outros dados do evento, e apagado quando deixar de ser necessário.
Por quanto tempo guardar cada dado
Retenção também segue o princípio de finalidade: um dado deve ser mantido enquanto servir ao propósito que justificou sua coleta, e descartado (ou anonimizado) depois disso — respeitando, claro, obrigações legais paralelas, como guarda de nota fiscal por prazo fiscal definido em lei. Isso significa que "guardar tudo para sempre, por garantia" é exatamente o oposto do que a LGPD pede.
O que colocar no formulário de inscrição
Um formulário de inscrição alinhado à LGPD costuma ter:
- Campos limitados ao que a operação do evento de fato exige.
- Um aviso claro de privacidade, explicando o que será feito com os dados coletados.
- Consentimento de marketing como opção separada e desmarcada por padrão — nunca embutido no aceite geral dos termos.
- Diferenciação explícita entre dado do comprador (quem paga) e dado do participante (quem vai efetivamente usar o ingresso), já que nem sempre são a mesma pessoa.
QR Code sem dado pessoal: privacidade por design
Um princípio de design que vale a pena adotar em qualquer sistema de ingresso: o QR Code do ingresso não deveria carregar nome, e-mail ou CPF — só um identificador opaco, validado contra o servidor. Isso significa que, se alguém fotografar ou compartilhar indevidamente um QR Code, nenhum dado pessoal vaza junto. É proteção de dado aplicada na arquitetura técnica, não só na política escrita.
O papel da ANPD
A Autoridade Nacional de Proteção de Dados (ANPD) é o órgão responsável por fiscalizar e orientar a aplicação da LGPD no Brasil. Ela publica guias práticos, inclusive específicos sobre minimização de dados, que valem a leitura para quem quer entender a lei além do resumo — principalmente se seu evento lida com volume grande de inscritos ou dado sensível.
Resumo
LGPD para eventos não é sobre marcar uma caixinha de compliance — é sobre uma prática concreta: coletar só o que tem finalidade clara, ter base legal para cada dado, separar consentimento de marketing da compra em si, proteger dado sensível com acesso restrito, e não guardar informação além do necessário. Fazer isso direito protege o participante — e protege o próprio organizador de um problema que pode ser bem mais caro que qualquer campo de formulário economizado.
Fontes consultadas: Lei nº 13.709/2018 (LGPD), Autoridade Nacional de Proteção de Dados (ANPD), Ordem dos Advogados do Brasil (OAB).
