A base de um corretor de vida é uma das mais sensíveis que existem fora da área da saúde.

Ela reúne CPF, data de nascimento, composição familiar, renda, patrimônio, beneficiários e — em boa parte dos casos — informação sobre condições de saúde declaradas na proposta.

Dado de saúde é classificado como dado pessoal sensível pelo art. 11 da Lei nº 13.709/2018, com hipóteses de tratamento mais restritas que as dos dados comuns.

E há um detalhe de posição que muda tudo: diante da lei, o corretor é controlador desses dados. Ele define as finalidades e os meios do tratamento, conforme o art. 5º, VI. O sistema que ele usa é operador — trata os dados por conta e ordem dele, conforme o inciso VII.

A consequência é direta. A responsabilidade não é do software, da seguradora ou do escritório. É de quem mantém a base.

O que mudou em 2026

Dois fatos alteraram o nível de exposição a esse risco.

A ANPD virou agência reguladora. A Lei nº 15.352, de 2026, sancionada em 25 de fevereiro, transformou a Autoridade Nacional de Proteção de Dados em Agência Nacional de Proteção de Dados.

A agência passou a ter autonomia funcional, técnica, administrativa, decisória e financeira, além de patrimônio próprio. A norma criou 200 cargos de especialista em regulação, a serem preenchidos por concurso público, e teve origem na Medida Provisória nº 1.317/2025.

A fiscalização se estruturou. A ANPD publicou mapa de temas prioritários para o biênio 2026-2027, com foco declarado em quatro frentes: direitos dos titulares, proteção de crianças no ambiente digital, dados no setor público e inteligência artificial.

A primeira frente — direitos dos titulares — é a que alcança diretamente quem mantém base de clientes.

As sanções previstas na LGPD incluem multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, pelo art. 52 da Lei nº 13.709/2018, a LGPD,, além de bloqueio ou eliminação dos dados tratados e publicização da infração.

Este texto integra o panorama do mercado de seguro de vida, com números, regulação e movimentos do setor.

Os termos que este texto usa

Controlador, na linguagem da Lei nº 13.709/2018, a LGPD,, é quem decide a finalidade e os meios do tratamento de dados. O art. 5º, VI, é expresso, e no caso da sua carteira esse alguém é você.

Dado pessoal sensível é a categoria definida no art. 5º, II, da Lei nº 13.709/2018, a LGPD,, que inclui informação sobre saúde. O art. 11 impõe a ela restrição maior que a das demais.

As seis práticas comuns que a lei não ampara

Esta é a parte prática. São condutas frequentes no dia a dia da corretagem que não encontram base legal adequada.

1. Comprar ou receber listas de contatos

Lista adquirida de terceiro, planilha recebida de conhecido, base de participantes de evento repassada informalmente.

O problema é de origem: não há base legal para o tratamento, porque o titular nunca foi informado nem consentiu com aquela finalidade. E não há como demonstrar a procedência.

Prospectar a partir de lista comprada é a prática de maior risco e menor defesa da lista.

2. Usar a base para comunicação de marketing sem base legal adequada

Aqui é preciso distinguir com cuidado, porque a confusão é comum.

Tipo de comunicação Base legal
Comunicação necessária à execução do contrato Aviso de vencimento, renovação, sinistro e revisão de apólice. Encontra amparo na execução contratual.
Comunicação de oferta de produto novo Dirigida a quem não é cliente, exige análise própria. O legítimo interesse pode amparar parte das hipóteses, mas depende de avaliação e da expectativa razoável do titular. Não cobre tudo.
Disparo em massa para quem nunca teve relação com o corretor Não se sustenta em nenhuma das duas bases acima.

A regra prática: quanto mais distante da execução do contrato, mais frágil a base legal e mais necessário o consentimento.

3. Manter a base em WhatsApp pessoal e planilhas dispersas

Não é ilegal por si. É indefensável na prática.

Se um cliente exercer o direito de acesso previsto no art. 18 e perguntar quais dados são mantidos sobre ele, a resposta precisa ser completa. Base espalhada entre aparelho pessoal, três planilhas, o histórico de conversas e uma agenda de papel não produz resposta completa.

O mesmo vale para a exclusão. Não se apaga o que não se sabe onde está.

E há o risco material: aparelho pessoal perdido, planilha em serviço de nuvem pessoal e arquivo enviado por mensagem são as origens mais comuns de vazamento de base de cliente. Não costuma ser invasão de servidor — costuma ser arquivo esquecido.

4. Compartilhar dado de cliente sem finalidade definida

Enviar a planilha da carteira para um colega avaliar. Mandar a proposta preenchida por mensagem para um terceiro. Repassar contato de cliente para outro profissional sem autorização.

Cada compartilhamento é uma operação de tratamento e precisa de base legal própria. Conveniência não é finalidade.

5. Guardar dado indefinidamente

O art. 15 da Lei nº 13.709/2018, a LGPD, estabelece o término do tratamento quando a finalidade é alcançada ou quando os dados deixam de ser necessários.

Manter para sempre a base de prospects que nunca fecharam, de clientes que cancelaram há oito anos e de propostas recusadas não tem finalidade que sustente a retenção.

Retenção indefinida amplia o dano de qualquer incidente e não traz benefício proporcional.

6. Não comunicar incidente de segurança

O art. 48 obriga o controlador a comunicar à autoridade e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante.

Nos processos sancionadores concluídos pela ANPD, a ausência dessa comunicação aparece com frequência. É uma das infrações mais recorrentes, e é uma das poucas que decorre do que se deixa de fazer depois do problema, não do problema em si.

Perder o celular com a base ou ter a planilha exposta é um incidente. Não comunicar é uma infração autônoma.

O que a lei diz, nas palavras dela

Três definições resolvem a maior parte das dúvidas de quem está começando a olhar para o assunto.

Art. 5º Para os fins desta Lei, considera-se: [...] X - tratamento: toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração;

— Lei nº 13.709/2018, a LGPD.

Repare no primeiro verbo: coleta já é tratamento. Anotar o telefone de um prospect no caderno é tratar dado pessoal.

Art. 5º [...] VI - controlador: pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais;

— Lei nº 13.709/2018, a LGPD.

E o princípio que organiza todo o resto:

Art. 6º As atividades de tratamento de dados pessoais deverão observar a boa-fé e os seguintes princípios: I - finalidade: realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades;

— Lei nº 13.709/2018, a LGPD.

A Resolução CNSP nº 493/2026 reforçou esse ponto por um caminho indireto e definitivo. O art. 64, parágrafo único, lista as áreas de conhecimento que o curso e o exame de habilitação de corretor passam a cobrir obrigatoriamente, e o inciso IV é "legislação de proteção de dados pessoais". A partir de 17 de janeiro de 2027, quem se habilita à profissão é examinado sobre LGPD.

O prazo de três dias úteis

O prazo é curto e quase ninguém sabe. O art. 6º do Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, fixa 3 dias úteis para comunicar o incidente à ANPD. O prazo conta do momento em que o controlador toma conhecimento de que o incidente afetou dados pessoais. O mesmo prazo de 3 dias úteis vale para a comunicação ao titular.

Três dias úteis é o tempo de descobrir o que vazou, de quem, e avisar. Quem não sabe onde os dados estão não cumpre esse prazo.

As quatro obrigações que existem independentemente do tamanho

A LGPD não isenta profissional autônomo nem corretora pequena. O que varia é a proporcionalidade das medidas, não a existência do dever.

Obrigação O que exige
Definir a base legal de cada tratamento Execução de contrato, cumprimento de obrigação legal, legítimo interesse ou consentimento. Cada finalidade tem a sua, e a ausência de base legal está entre as infrações mais facilmente detectáveis.
Responder ao titular O art. 18 assegura confirmação de tratamento, acesso, correção, portabilidade, eliminação e informação sobre compartilhamento. O prazo e a resposta são do controlador.
Adotar medidas de segurança Proporcionais ao risco. Para um corretor autônomo, isso significa base em sistema com controle de acesso, senha forte, dispositivo protegido e cuidado com arquivos exportados.
Comunicar incidentes Conforme o art. 48.

Uma quinta obrigação — a indicação de encarregado — merece nota. A ANPD dispensou agentes de tratamento de pequeno porte da indicação obrigatória, mas exigiu canal de comunicação com o titular. A ausência de encarregado, quando exigível, é apontada como infração básica nos processos da autoridade.

O que fazer, em ordem

Sete passos, do mais urgente ao mais estrutural.

Passo O que fazer
1. Mapear onde a base está Todos os lugares: sistema, planilhas, aparelho, e-mail, papel. Sem esse inventário, nenhum dos passos seguintes é executável.
2. Eliminar as origens sem procedência Lista comprada, base recebida de terceiro, contato de origem desconhecida. É a medida de maior efeito e menor custo.
3. Consolidar em um lugar só Base dispersa impede resposta ao titular e amplia superfície de risco.
4. Definir a base legal por finalidade Gestão da apólice, comunicação de renovação, oferta de produto novo, prospecção. Cada uma com a sua, registrada.
5. Estabelecer prazo de retenção Por categoria: cliente ativo, cliente encerrado, prospect que não converteu, proposta recusada.
6. Criar o canal de contato do titular Um endereço de e-mail declarado ao cliente é o mínimo.
7. Definir o procedimento de incidente O que fazer nas primeiras horas, quem comunicar e em que prazo. Definir isso antes é o que permite cumprir o art. 48 quando o incidente ocorrer.

O ponto que costuma passar despercebido

Escolher um sistema seguro não transfere a responsabilidade.

O fornecedor é operador e responde pelo que faz na condição de operador. O corretor continua sendo controlador, e é dele o dever de definir finalidade, responder ao titular e comunicar incidente.

Um bom sistema torna essas obrigações executáveis — exportação completa, controle de acesso, registro de operações, prazo de exclusão. Ele não as assume.

A conferência do fornecedor é, portanto, parte da conformidade do corretor, e não substituto dela.

Perguntas frequentes

O corretor de seguros é controlador ou operador de dados?

Controlador. Ele define as finalidades e os meios do tratamento, conforme o art. 5º, VI, da Lei 13.709/2018. O sistema que ele usa é operador, nos termos do inciso VII.

Corretor pode comprar lista de contatos para prospectar?

Não há base legal que ampare o tratamento. A lista adquirida de terceiro não tem origem demonstrável e o titular nunca foi informado da finalidade, o que torna a prospecção a partir dela a prática de maior risco e menor defesa.

Qual a multa prevista na LGPD?

Até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, conforme o art. 52 da Lei nº 13.709/2018, a LGPD,, além de bloqueio ou eliminação dos dados tratados e publicização da infração.


Fontes
  • Lei nº 13.709/2018 (LGPD) — art. 5º, VI e VII (controlador e operador); art. 11 (dados sensíveis, inclusive referentes à saúde); art. 15 (término do tratamento); art. 18 (direitos do titular); art. 48 (comunicação de incidente); art. 52 (sanções). Planalto ↗
  • Lei nº 15.352, de 2026, sancionada em 25 de fevereiro de 2026, com origem na MP nº 1.317/2025: transforma a ANPD em Agência Nacional de Proteção de Dados, com autonomia funcional, técnica, administrativa, decisória e financeira; cria 200 cargos de especialista em regulação. Senado ↗
  • ANPD, mapa de temas prioritários para o biênio 2026-2027: direitos dos titulares, proteção de crianças no ambiente digital, dados no setor público e inteligência artificial. ANPD ↗
  • Sanções previstas na LGPD: multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação de dados e publicização da infração. Planalto ↗
  • Frequência da infração ao art. 48 nos processos sancionadores concluídos: conforme levantamentos sobre a atuação da ANPD publicados em 2026
  • Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança — prazo de 3 dias úteis
  • Resolução CNSP nº 493, de 17 de julho de 2026 — texto integral no DOU de 21/07/2026
  • Política de Mensagens do WhatsApp Business — versão de 1º de maio de 2026
  • Susep — Sistema de Estatísticas (SES) — dados do setor supervisionado