Central de Transparência
LGPD · Art. 18

Direitos do titular

Como um pedido é recebido, verificado, atendido e respondido.

Procedimento de atendimento aos direitos do titular

Art. 18 da LGPD.

Canais

CanalPara quê
Botão "Solicitar remoção de foto" no rodapé de cada eventoCaminho principal para remoção de imagem. Sem cadastro, sem login
privacidade@lucafchala.comQualquer direito do art. 18
suporte@lucafchala.com · /suporteDúvidas gerais
WhatsApp +55 11 98921-1178Contato direto

Todos gratuitos (art. 18, §5º). Nenhum exige criar conta.

Prazos

TipoPrazoOrigem
Confirmação de existência / acesso, formato simplificado15 diasArt. 19, I — prazo legal
Declaração completa15 diasArt. 19, II
Prometido publicamente no site15 dias/privacidade
Pedido envolvendo menor de idadePrioridade — tratar em 48 hCompromisso próprio

Os direitos, e o que cada um significa aqui

Art. 18DireitoComo atender
IConfirmação da existência de tratamentoResponder se há foto ou registro do titular
IIAcesso aos dadosExportar o registro de consentimento e o pedido de remoção correspondentes; indicar em quais eventos aparece
IIICorreçãoCorrigir nome no registro de consentimento; corrigir contato no pedido
IVAnonimização, bloqueio ou eliminação de dado desnecessário/excessivo/ilícitoRemover a foto; apagar registros
VPortabilidadeExportar em CSV. Na prática, raro neste contexto
VIEliminação de dado tratado com consentimentoRemover a foto e o registro de aceite ⚠️ ver ressalva abaixo
VIIInformação sobre compartilhamentoResponder com a lista de operadores (ROPA.md)
VIIIInformação sobre a possibilidade de não consentirExplicar que a recusa impede o acesso ao Drive, mas não impede o pedido de remoção
IXRevogação do consentimentoRemover a foto e registrar a revogação
— (art. 18, §2º)Oposição a tratamento por legítimo interesseMesmo fluxo da remoção. É o direito mais usado aqui: vale para quem nunca consentiu

Ressalva sobre o inciso VI: o registro de consentimento é a prova de que a autorização existiu (art. 16, I permite guardá-lo para exercício regular de direito). Se a foto for removida, o registro perde utilidade e pode ser apagado junto. Se a foto permanece por decisão fundamentada, o registro deve permanecer — e a decisão precisa ser justificada ao titular.


Fluxo operacional

1. Receber e registrar

Pedidos pelo formulário já entram no painel com data, evento e identificação. Pedidos por e-mail devem ser registrados manualmente, para que o prazo tenha início rastreável.

2. Confirmar identidade (art. 18, §5º)

Necessário, e ao mesmo tempo não pode virar obstáculo. O ponto de equilíbrio:

SituaçãoO que basta
Pedido pelo formulário do evento, indicando a foto por número/URLE-mail + telefone informados. Suficiente — quem indica a foto exata demonstra conhecimento do contexto
Pedido genérico ("apague todas as minhas fotos")Pedir que aponte ao menos um evento e uma foto, ou que descreva como identificá-lo
Pedido em nome de menorConfirmar a condição de responsável legal. Aceitar declaração escrita; documento formal só se houver dúvida concreta
Dúvida sobre a identidadePedir um dado adicional que só o titular teria (contexto do evento)

⚠️ Nunca exija documento de identidade como primeiro passo. Coletar RG/CPF para atender a um pedido de remoção aumenta a coleta de dados sensíveis justamente de quem está pedindo menos exposição — o oposto do que o art. 6º, III determina. Documento só quando houver dúvida real e proporcional.

3. Localizar

# Registros de consentimento com um nome informado
npx wrangler d1 execute fotos-consent --remote --command \
  "SELECT created_at, event_slug, terms_version, consenter_name
   FROM image_use_consent WHERE consenter_name LIKE '%<nome>%'
   ORDER BY created_at DESC;"

Pedidos de remoção: painel → aba Solicitações. Export completo do log: painel → Exportar consentimentos (CSV).

4. Executar

5. Responder

Marcar como resolvido no painel — isso dispara automaticamente o e-mail de conclusão ao titular (sendResolvedEmail) e inicia a contagem dos 180 dias de retenção do pedido.

Para pedidos por e-mail, responder manualmente informando: o que foi feito, o que não foi feito e por quê, e o direito de reclamar à ANPD.

6. Recusa

Um pedido pode ser recusado (por exemplo, eliminação de registro que o art. 16, I autoriza guardar). Nesse caso, a resposta deve:

  1. Ser fundamentada, citando o dispositivo.
  2. Informar o direito de peticionar à ANPD (art. 18, §1º) — <https://www.gov.br/anpd/>.
  3. Ser registrada.

Recusa sem fundamentação escrita é o pior desfecho possível: não protege o controlador e ainda gera a reclamação que teria sido evitada.


Modelo de resposta

Assunto: Sua solicitação — fotos.lucafchala.com

Olá, [nome],

Recebi sua solicitação em [data] e ela foi atendida.

O que foi feito: [descrição]

O que foi mantido, e por quê: [se aplicável — por exemplo: o registro do aceite dos Termos foi mantido porque a lei permite guardá-lo como comprovação (art. 16, I da LGPD). Ele não contém a foto, apenas a data e o texto aceito.]

Se algo não ficou claro ou você discorda do que foi mantido, é só responder este e-mail. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd/

Luca F. Chala — privacidade@lucafchala.com


Registro

Todo pedido fica registrado — em KV, se veio pelo formulário; no arquivo abaixo, se veio por e-mail ou WhatsApp:

docs/legal/pedidos/AAAA-MM-DD-&lt;identificador&gt;.md

- Recebido em:
- Canal:
- Direito exercido (art. 18, inciso):
- Identidade confirmada por:
- Ação tomada:
- Respondido em:
- Prazo cumprido: sim/não

O registro é o que demonstra, numa fiscalização, que os prazos vêm sendo cumpridos. Sem ele, o cumprimento é uma afirmação sem lastro.