LGPD na Escola: o que a Escola Precisa Saber sobre Segurança de Dados de Alunos e Pais

A LGPD trata dados de crianças e adolescentes como informação sensível — com um nível de proteção mais alto do que o exigido para dados de adultos. Isso muda a forma como qualquer escola precisa lidar com matrícula, boletim, uso de imagem, comunicação com os pais e até o pagamento da cantina.
Em 2026, o cenário ficou mais rigoroso: a ANPD virou agência reguladora pela Lei nº 15.352/2026, abriu 19 novos processos sancionadores só em junho, e o teto de multa por infração é R$ 50 milhões. Para quem dirige uma escola, isso deixou de ser um tema jurídico distante e virou um risco operacional real.

Quais dados a escola trata — e por que isso importa
Nome, CPF, endereço e boletim são os óbvios. Mas a lista é maior: dados de saúde (alergias, laudos, medicação), dados biométricos quando há reconhecimento facial na entrada, dados financeiros dos pais no boleto ou cartão, e dados de consumo — o que o aluno compra na cantina, quando e com que frequência.
Esse último ponto costuma passar despercebido. Um sistema de cantina digital gera um histórico detalhado de hábitos da criança. Pela LGPD, isso é dado pessoal como qualquer outro, e de um titular menor de idade — o que já ativa a régua mais rígida da lei.
Base legal: quando a escola pode tratar dados de menores sem esbarrar na LGPD
A LGPD prevê dez bases legais para tratamento de dados, e a ANPD já publicou um Enunciado uniformizando como aplicá-las a crianças e adolescentes. Na prática, para a maioria das situações escolares, duas bases sustentam o dia a dia:
Execução de contrato ou procedimento preliminar — matrícula, boletim, frequência: dados necessários para prestar o serviço educacional contratado.
Cumprimento de obrigação legal — informações que a escola é obrigada a manter por exigência do MEC ou de outros órgãos.
Fora dessas hipóteses — como usar a imagem do aluno em posts de redes sociais, ou compartilhar dados com um fornecedor terceirizado — a base normalmente é o consentimento específico dos pais.
Consentimento dos pais: quando é obrigatório e como documentar
O tratamento de dados de crianças exige consentimento específico e destacado de pelo menos um dos pais ou responsável legal — não vale um termo genérico escondido no contrato de matrícula.
Na prática, isso significa:
Um aviso claro sobre quais dados são coletados, com que finalidade, qual a base legal e quem mais tem acesso a eles.
Consentimento separado para cada finalidade que não seja estritamente necessária ao serviço — por exemplo, uso de imagem em campanhas de marketing é diferente de manter o cadastro do aluno.
Um canal simples para o responsável revogar o consentimento a qualquer momento.
A escola precisa ter um encarregado de dados (DPO)?
Sim. A LGPD exige que todo controlador de dados — e uma escola é um controlador, por lidar com dados de centenas de titulares menores de idade — indique um encarregado (DPO) responsável por fazer a ponte entre a instituição, os titulares e a ANPD.
Na rotina de uma escola, o encarregado costuma cuidar de:
Revisão de contratos de matrícula e termos de uso de imagem
Auditoria dos aplicativos e sistemas usados (cantina, comunicação com os pais, controle de acesso)
Resposta a pedidos dos titulares (acesso, correção, exclusão de dados)
Treinamento da equipe administrativa e pedagógica
Não precisa ser um cargo exclusivo — muitas escolas de porte médio atribuem a função a alguém da coordenação ou terceirizam o serviço.
O que muda com o ECA Digital em 2026
Em paralelo à LGPD, entrou em vigor em março de 2026 o ECA Digital (Lei nº 15.211/2025), que passou a exigir verificação de idade confiável e vínculo de contas de menores de 16 anos ao responsável legal em redes sociais, jogos, streaming e lojas de aplicativos.
A lei foca em plataformas de consumo geral, não em sistemas escolares — mas o efeito prático para as escolas é o mesmo: famílias e reguladores estão mais atentos a quem trata dados de crianças e adolescentes, e a exigência de vínculo com o responsável tende a virar padrão também para os apps que a escola usa no dia a dia.
Quanto custa não se adequar
A infração mais comum apurada pela ANPD não é o vazamento em si — é a falha em comunicar o incidente aos titulares e à autoridade dentro do prazo. Ou seja: mesmo escolas que não sofreram um vazamento grave podem ser penalizadas só por não terem um processo de resposta a incidentes.
As multas partem de advertência e podem chegar a 2% do faturamento da instituição, limitadas a R$ 50 milhões por infração, ou R$ 50 mil por dia de descumprimento. Para uma escola, o dano à reputação com os pais costuma pesar mais do que o valor da multa.
Segurança de dados em sistemas de pagamento e cantina escolar
Quando o pagamento da cantina passa por um aplicativo, o sistema por trás dele vira parte da cadeia de tratamento de dados da escola — e a responsabilidade não desaparece só porque foi terceirizada para um fornecedor.
Vale checar com qualquer fornecedor de sistema de gestão de cantina escolar:
Onde os dados de consumo e pagamento ficam armazenados, e por quanto tempo
Quem, dentro do fornecedor, tem acesso a esses dados — e se isso fica registrado
Se existe um canal formal para a escola (ou os pais) pedirem a exclusão de dados
Se o fornecedor já passou por algum incidente de segurança, e como comunicou
Esses pontos não são burocracia extra: são exatamente o que a ANPD cobra quando audita uma escola.
Checklist prático de adequação
Mapear todos os dados pessoais que a escola coleta — de alunos, pais e funcionários
Definir a base legal de cada tratamento (matrícula, boletim, imagem, marketing, cantina)
Formalizar consentimento específico dos pais para tudo que não seja estritamente contratual
Indicar um encarregado de dados (DPO), mesmo que não seja um cargo exclusivo
Revisar contratos com fornecedores de tecnologia (cantina, comunicação, controle de acesso)
Ter um processo documentado de resposta a incidentes de segurança
Criar um canal simples para pais pedirem acesso, correção ou exclusão de dados dos filhos
Perguntas frequentes sobre LGPD na escola
A LGPD se aplica a escolas públicas e privadas?
Sim. A lei não distingue rede pública de privada — qualquer instituição que trate dados pessoais está sujeita à LGPD, embora o processo sancionador contra órgãos públicos siga um rito um pouco diferente.
Escola pequena também precisa de um encarregado de dados?
Precisa. A exigência de indicar um DPO vale para qualquer controlador, independentemente do porte. O que muda é a formalidade: uma escola pequena pode atribuir a função a alguém já existente na equipe, sem contratar um cargo novo.
Foto do aluno no mural ou nas redes sociais da escola exige consentimento?
Exige consentimento específico dos pais, separado do termo de matrícula — principalmente se a imagem for usada em redes sociais ou material de divulgação, e não só em ambiente interno da escola.
Um vazamento pequeno, sem dados sensíveis, ainda precisa ser comunicado?
Depende do risco ao titular, mas o mais seguro é ter um processo definido de avaliação e comunicação de incidentes — a ANPD tem penalizado mais a ausência desse processo do que o vazamento em si.
Este conteúdo tem caráter informativo e não substitui orientação jurídica especializada. Para adequação formal à LGPD, recomenda-se consultar um advogado especializado em proteção de dados ou o encarregado de dados da instituição.



Comentários