In Brasile i dati dell'acquirente di un biglietto sono soggetti a due leggi che spingono in direzioni diverse. La LGPD obbliga a richiedere il minimo necessario e a cancellare i dati quando il trattamento termina. Il Decreto n. 13.108, del 31 agosto 2026, obbliga a collegare ogni biglietto a una persona e a conservare lo storico dei cambi di titolarità per due anni. Le due cose sono compatibili, ma non per default.
Quali dati può richiedere un organizzatore brasiliano quando vende un biglietto?
Solo quelli necessari per emettere, consegnare e validare il biglietto, e non uno in più. Il testo aggiornato della Lei n. 13.709, del 14 agosto 2018 definisce all'articolo 5, I il dato personale come «informação relacionada a pessoa natural identificada ou identificável» (informazione relativa a persona fisica identificata o identificabile). Il filtro è nell'articolo 6, III, il principio di necessità: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos» (limitazione del trattamento al minimo necessario per la realizzazione delle sue finalità, con riferimento a dati pertinenti, proporzionati e non eccessivi).
Altri due principi dello stesso articolo governano il modulo di acquisto. Il I richiede una finalità «legítimos, específicos, explícitos e informados ao titular» (legittima, specifica, esplicita e comunicata al titolare), e il VI, trasparenza, «informações claras, precisas e facilmente acessíveis» (informazioni chiare, precise e facilmente accessibili). A questo si aggiunge l'articolo 9, che obbliga a comunicare al titolare la finalità specifica e l'identità del responsabile del trattamento prima del trattamento stesso.
La conseguenza pratica è scomoda per chi copia moduli di altri paesi: ogni campo del checkout deve poter essere giustificato singolarmente. La data di nascita senza classificazione per fasce d'età non si giustifica. L'indirizzo postale senza spedizione fisica, nemmeno. È la stessa logica che in Europa applica il GDPR a quali dati puoi richiedere all'acquirente di un biglietto, con un dettaglio che cambia: in Brasile la rendicontazione è un principio esplicito, l'articolo 6, X.
Quale base legale copre la vendita di biglietti in Brasile?
L'esecuzione del contratto, non il consenso. L'articolo 7 della LGPD elenca dieci ipotesi e la V è quella che sostiene una vendita di biglietti: il trattamento «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados» (quando necessario per l'esecuzione di un contratto o di procedure preliminari relative a un contratto, su richiesta del titolare dei dati). Nessuno deve spuntare una casella per ricevere il biglietto che ha acquistato.
Il consenso dell'articolo 7, I torna a essere necessario non appena il dato cessa di servire per consegnare il biglietto: la newsletter, la profilazione, la cessione allo sponsor del festival. E l'interesse legittimo dell'articolo 7, IX non è un passepartout: l'articolo 10, § 1º lo limita ai «dados pessoais estritamente necessários para a finalidade pretendida» (dati personali strettamente necessari per la finalità prevista). Una newsletter commerciale rientra in questo caso solo se puoi scrivere perché, e con quali dati esatti.
| Finalità | Base legale abituale | Norma |
|---|---|---|
| Emettere e consegnare il biglietto | Esecuzione del contratto | Art. 7, V, LGPD |
| Validare l'accesso all'ingresso | Esecuzione del contratto | Art. 7, V, LGPD |
| Conservare lo storico di titolarità | Adempimento di un obbligo legale | Art. 7, II, LGPD, e art. 17, § 1º, Decreto 13.108/2026 |
| Marketing verso il partecipante | Consenso o interesse legittimo documentato | Artt. 7, I, e 10, LGPD |
| Riconoscimento facciale all'accesso | Consenso specifico ed evidenziato | Art. 11, I, LGPD |
Questa tabella è una nostra lettura degli articoli citati, non una classificazione pubblicata dall'ANPD. Quello che è effettivamente scritto è la differenza di regime: il dato sensibile dell'articolo 5, II ha una propria lista di ipotesi nell'articolo 11, più breve di quella dell'articolo 7.
Cosa obbliga a conservare il Decreto 13.108/2026, e per quanto tempo?
Lo storico di ogni biglietto, due anni. Il Decreto n. 13.108, del 31 agosto 2026, che regola il Código de Defesa do Consumidor nella vendita di biglietti, impone al venditore primario, nel suo articolo 4, sette obblighi. Tre generano dati: il I, misure «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos» (destinate a prevenire e impedire l'acquisto massivo, abusivo o speculativo di biglietti); il II, «mecanismos de vinculação individualizada de ingressos» (meccanismi di vincolo individualizzato dei biglietti); e il VII, meccanismi rafforzati negli eventi ad alta domanda «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor» (come l'uso di code virtuali, pre-registrazione dei consumatori o limitazione del numero di biglietti per consumatore).
I termini di conservazione sono in due articoli. Il 17, § 1º obbliga a «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» (mantenere lo storico di trasferimento di ogni biglietto per il termine minimo di due anni) e a consegnarlo agli organi di controllo del Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada» (mediante richiesta motivata). Il 15, parágrafo único, richiede di conservare «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais» (per il termine minimo di due anni, i dati disaggregati delle vendite, inclusi i registri per categoria e per transazione, senza identificazione di dati personali). Quest'ultima frase è quella da sottolineare: il decreto ordina di anonimizzare questa serie, non di conservarla con i nomi.
| Registro | Termine minimo | Norma |
|---|---|---|
| Storico di trasferimento di titolarità | 2 anni | Art. 17, § 1º, Decreto 13.108/2026 |
| Dati disaggregati delle vendite, senza identificazione personale | 2 anni | Art. 15, parágrafo único, Decreto 13.108/2026 |
| Registro degli incidenti di sicurezza | 5 anni | Art. 10, Resolução CD/ANPD n. 15/2024 |
| Registro delle operazioni di trattamento | Obbligatorio, senza termine fissato | Art. 37, LGPD |
Lo stesso decreto risolve la tensione con la LGPD nel suo articolo 18, III, esigendo nel trasferimento di titolarità «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes» (l'osservanza della legislazione di protezione dei dati personali, garantito l'accesso alle informazioni da parte degli organi competenti). E l'articolo 16, I della LGPD permette di conservare dati dopo la fine del trattamento per «cumprimento de obrigação legal ou regulatória pelo controlador» (adempimento di un obbligo legale o regolamentare da parte del responsabile del trattamento). Tradotto: questi due anni sono l'obbligo legale che giustifica il non cancellare, e nient'altro che questo. Il resto del profilo dell'acquirente non eredita il termine.
Quale autenticazione richiede il cambio di titolare?
Quella proporzionata all'evento. L'articolo 18, II richiede «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos» (meccanismi di autenticazione dell'identità degli utenti coinvolti nel trasferimento, compatibili con la natura dell'evento e con le risorse tecnologiche impiegate nella commercializzazione dei biglietti). È una clausola di proporzionalità all'interno di una norma di tutela del consumatore, e si allinea al principio di necessità della LGPD. L'articolo 17, § 2º aggiunge che il trasferimento avviene «exclusivamente por meio da plataforma oficial» (esclusivamente tramite la piattaforma ufficiale), e il § 3º ne proibisce l'addebito di un costo.
Il Ministério da Justiça e Segurança Pública lo ha presentato in questi termini. Nella sua nota ufficiale del 31 agosto 2026, il segretario per i Direitos Digitais, Victor Oliveira Fernandes, ha riassunto l'obiettivo così: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência» (esigendo tracciabilità, autenticazione e storico di ogni operazione, il mercato guadagna in trasparenza). La stessa nota rimanda a farlo «respeitando a proteção dos dados pessoais de quem compra» (rispettando la protezione dei dati personali di chi acquista). Anche il calendario conta: il decreto è stato pubblicato nel Diário Oficial da União il 1º settembre 2026 e il suo articolo 26 scalena l'entrata in vigore, in modo che gli articoli 4, 5, 13 e 15-18 siano efficaci venti giorni dopo, cioè dal 21 settembre 2026. Il dettaglio dello scalettamento è nella cronaca sulla vigenza scalettata del Decreto 13.108.
Quanti dati richiede davvero la meia-entrada?
Più di quanto sembri, e in due momenti distinti. La Lei n. 12.933, del 26 dicembre 2013 garantisce la metà del prezzo agli studenti e, nel suo § 10, su «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento» (40% del totale dei biglietti disponibili per ogni evento). Il Decreto n. 8.537, del 5 ottobre 2015 specifica la verifica: il suo articolo 3 richiede di presentare la Carteira de Identificação Estudantil «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento» (al momento dell'acquisto del biglietto e all'ingresso del luogo di svolgimento dell'evento).
Il § 2º di quell'articolo 3 elenca ciò che riporta la carteira: nome completo e data di nascita, foto recente, istituto scolastico, grado di istruzione e validità fino al 31 marzo dell'anno successivo a quello di emissione. Per i giovani a basso reddito, l'articolo 5 richiede la Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público» (accompagnata da documento di identità con foto rilasciato da un ente pubblico).
Da qui emerge un conteggio che quasi nessuno fa prima di progettare il checkout. In un evento con 5.000 biglietti in vendita, la quota dell'articolo 9 del decreto è di 2.000 biglietti con beneficio, e ciascuno viene verificato due volte: all'acquisto e all'ingresso. Sono fino a 4.000 verifiche documentali, con foto e data di nascita in bella vista. È un calcolo nostro sugli articoli 3 e 9, non un dato pubblicato. La lettura per la LGPD è diretta: verificare non è la stessa cosa che conservare. L'articolo 6, III non fornisce copertura per conservare l'immagine della carteira perché l'accesso è già stato validato con essa. Il resto degli obblighi della meia-entrada, con la sua prenotazione fino a 48 ore prima e i doveri informativi dell'articolo 11, sono nella guida su come vendere biglietti in Brasile.
Puoi usare la biometria o il riconoscimento facciale all'ingresso?
Sì, ma con la base legale più restrittiva della legge. L'articolo 5, II della LGPD include tra i dati personali sensibili il «dado genético ou biométrico, quando vinculado a uma pessoa natural» (dato genetico o biometrico, quando collegato a una persona fisica). E l'articolo 11, I condiziona il suo trattamento al fatto che il titolare consenta «de forma específica e destacada, para finalidades específicas» (in forma specifica ed evidenziata, per finalità specifiche). Non basta la casella delle condizioni generali né l'avviso all'ingresso della sede.
Da qui deriva una conseguenza operativa che non è scritta nella legge, e la offriamo come nostra lettura: se il consenso deve essere libero, l'evento ha bisogno di una via di accesso alternativa senza biometria per chi non consente. Un tornello con riconoscimento facciale come unico ingresso trasforma il consenso in condizione di accesso. Con un QR nominativo, invece, si identifica il portatore senza toccare dati sensibili, che è l'approccio che descriviamo nella guida sul controllo degli accessi.
Resta un confine da segnalare. L'articolo 1, § 2º del Decreto 13.108/2026 esclude dal suo ambito la vendita di biglietti «para eventos esportivos» (per eventi sportivi), rinviata alla Lei n. 14.597, del 14 giugno 2023. Quella legge, secondo la scheda della norma della Câmara dos Deputados, ha revocato lo Estatuto de Defesa do Torcedor del 2003. Non siamo riusciti ad accedere al suo testo integrale per verificare il dettaglio delle sue regole di accesso, quindi non le riassumiamo qui: se organizzi eventi sportivi in Brasile, è quel testo che devi leggere, non questo decreto.
Cosa succede se i dati escono dal Brasile?
Serve una garanzia, e da agosto 2025 non basta più un contratto qualsiasi. L'articolo 33 della LGPD ammette il trasferimento internazionale verso paesi con grado di protezione adeguato (comma I) o quando il responsabile del trattamento «oferecer e comprovar garantias de cumprimento dos princípios» (offra e dimostri garanzie di conformità ai principi) (comma II), tra altre ipotesi. L'ANPD ha sviluppato quel comma II con la Resolução CD/ANPD n. 19, del 23 agosto 2024, che approva «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais» (il Regolamento di Trasferimento Internazionale dei Dati e il contenuto delle clausole contrattuali standard).
Il termine è nel parágrafo único dell'articolo 1: gli agenti che utilizzano clausole contrattuali «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução» (dovranno incorporare le clausole-tipo contrattuali approvate dall'ANPD nei rispettivi strumenti contrattuali, entro un termine massimo di 12 mesi, a partire dalla data di pubblicazione di questa Risoluzione). Dodici mesi dal 23 agosto 2024 portano al 23 agosto 2025: la finestra di adeguamento è già chiusa.
Questo riguarda in pieno un organizzatore brasiliano che venda con una piattaforma straniera o ospiti i dati fuori dal paese. La domanda da fare al fornitore non è se «rispetta la LGPD», ma quale dei tre meccanismi utilizza: riconoscimento di adeguatezza, clausole-tipo o norme corporative globali. È lo stesso esercizio di due diligence che descriviamo per i dati dell'acquirente negli Emirati, con un'altra autorità e un altro modulo.
Serve un encarregado se sei un piccolo promotore?
Nominarlo, no; rispondere al titolare, sì. L'articolo 41 della LGPD stabilisce che «o controlador deverá indicar encarregado pelo tratamento de dados pessoais» (il responsabile del trattamento dovrà nominare un incaricato per il trattamento dei dati personali), e il suo § 1º obbliga a rendere pubblici la sua identità e il contatto. Il § 3º autorizza l'ANPD a fissare «hipóteses de dispensa» (ipotesi di esenzione), e così ha fatto.
La Resolução CD/ANPD n. 2, del 27 gennaio 2022 definisce l'agente di trattamento di piccola dimensione nel suo articolo 2, I — microimprese, piccole imprese, startup e persone giuridiche di diritto privato, incluse quelle senza scopo di lucro — e nel suo articolo 11 le esenta dall'obbligo di nominare un encarregado. Il § 1º dello stesso articolo mantiene l'obbligo di mantenere «um canal de comunicação com o titular de dados» (un canale di comunicazione con il titolare dei dati). Ci sono inoltre tre facilitazioni adatte a una produzione di tre persone: registro semplificato delle operazioni (articolo 9), politica di sicurezza proporzionata a «a estrutura, a escala e o volume das operações» (la struttura, la scala e il volume delle operazioni) (articolo 13, § 1º) e termini doppi per rispondere alle richieste e comunicare gli incidenti (articolo 14).
Cosa fare quando i dati degli acquirenti subiscono una violazione
Contare i giorni lavorativi da quando si sa che ha coinvolto dati personali. La Resolução CD/ANPD n. 15, del 24 aprile 2024 stabilisce nel suo articolo 6 che «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis» (la comunicazione dell'incidente di sicurezza all'ANPD dovrà essere effettuata dal responsabile del trattamento entro il termine di tre giorni lavorativi), con dodici informazioni obbligatorie, tra cui il numero di titolari interessati e la suddivisione tra bambini, adolescenti e anziani. L'articolo 9 applica lo stesso termine di tre giorni lavorativi per avvisare i titolari interessati.
Quando bisogna comunicare lo decide l'articolo 5: l'incidente che possa «afetar significativamente interesses e direitos fundamentais dos titulares» (incidere significativamente su interessi e diritti fondamentali dei titolari) e inoltre coinvolga, almeno, dati sensibili, dati di bambini, adolescenti o anziani, dati finanziari, credenziali di autenticazione o dati su larga scala. Un database di acquirenti con mezzi di pagamento e documenti della meia-entrada tocca diversi di questi criteri contemporaneamente. L'articolo 10 chiude con il registro interno degli incidenti «pelo prazo mínimo de cinco anos» (per il termine minimo di cinque anni).
Per un promotore di piccola dimensione, l'articolo 14 della Resolução n. 2/2022 raddoppia quel termine: sei giorni lavorativi invece di tre. È una combinazione di due risoluzioni, e il calcolo è nostro.
Quanto costa non rispettare la LGPD in un evento?
Fino al 2% del fatturato, con un tetto di 50 milioni di reais per infrazione. L'articolo 52, II della LGPD prevede «multa simples, de até 2% (dois por cento) do faturamento» (sanzione pecuniaria semplice, fino al 2% del fatturato), limitata a 50.000.000 di reais per infrazione, e il comma III la sanzione giornaliera con lo stesso tetto. La lista arriva alla sospensione parziale della banca dati per fino a sei mesi (comma X) e al divieto totale del trattamento (comma XII). A questo si aggiunge l'articolo 42: chi causa un danno «é obrigado a repará-lo» (è obbligato a risarcirlo).
Il calcolo non è discrezionale. La Resolução CD/ANPD n. 4, del 24 febbraio 2023, che approva il Regulamento de Dosimetria, classifica le infrazioni in lievi, medie e gravi nel suo articolo 8, e le aggrava quando c'è «tratamento de dados pessoais em larga escala» (trattamento di dati personali su larga scala) insieme a fattori come l'uso di dati sensibili o di dati di bambini e anziani. L'articolo 11 fissa il valore base in base alla classificazione, al fatturato senza imposte e al grado del danno; l'articolo 15 ancora il risultato tra i minimi dell'appendice e il tetto del 2%. Per gli agenti di piccola dimensione, l'articolo 17, § 2º concede «prazo em dobro para o pagamento das multas» (termine doppio per il pagamento delle sanzioni): il termine, non l'importo.
Una nota di contesto istituzionale, perché cambia l'interlocutore: secondo le note del testo aggiornato pubblicato dalla Câmara dos Deputados, la Lei n. 15.352, del 25 febbraio 2026, ha convertito la Medida Provisória n. 1.317, del 2025, e ha riformato il capitolo IX della LGPD, quello che regola la stessa ANPD, oltre agli articoli 5, 8, 23 e 41.
E Futura Tickets, quale parte di tutto questo copre?
Conviene distinguere ciò che dipende dal fornitore da ciò che è responsabilità dell'organizzatore. La base legale di ogni campo del modulo, l'encarregado se non sei di piccola dimensione, la comunicazione all'ANPD entro tre giorni lavorativi e l'avviso ai titolari spettano al responsabile del trattamento, cioè all'organizzatore. Nessun sistema di vendita se ne occupa per te.
Quello che invece dipende dal sistema sono quattro capacità concrete: biglietti nominativi senza richiedere più dati del necessario, cambio di titolare tracciato all'interno della piattaforma, esportazione della serie di vendite senza identificazione personale e cancellazione selettiva allo scadere del termine. Futura Tickets è una piattaforma SaaS spagnola di ticketing per organizzatori professionali, che vende in 9 lingue e in 11 domini di paese. Con Futura Tickets il database dei partecipanti è al 100% dell'organizzatore: email e numeri di telefono vengono consegnati integralmente, nel rispetto del GDPR. Per un evento in Brasile, questo significa che la responsabilità di documentare la base legale e il trasferimento internazionale è tua, con i documenti che ti fornisce il provider: richiedili prima di firmare, proprio come faresti confrontando qualsiasi software di ticketing. Il quadro europeo equivalente è nella nostra guida al GDPR per gli organizzatori.
Checklist prima di aprire la vendita in Brasile
Otto verifiche, ciascuna con il suo articolo di riferimento.
Giustifica ogni campo del checkout separatamente. L'articolo 6, III della LGPD richiede il minimo necessario; se non puoi indicare la finalità di un campo, è superfluo.
Documenta che la base legale è il contratto, non il consenso. L'articolo 7, V copre l'acquisto. Riserva il consenso per il marketing e le cessioni, e conservalo con data.
Distingui tra verificare e conservare nella meia-entrada. L'articolo 3 del Decreto 8.537/2015 obbliga a mostrare la carteira all'acquisto e all'ingresso; non obbliga a conservarne l'immagine.
Configura lo storico di titolarità a due anni. È l'articolo 17, § 1º del Decreto 13.108/2026, e la consegna al Sistema Nacional de Defesa do Consumidor avviene su richiesta motivata.
Esporta la serie delle vendite senza dati personali. L'articolo 15, parágrafo único lo dice con queste parole: «sem identificação de dados pessoais» (senza identificazione di dati personali).
Chiedi al tuo fornitore quale meccanismo dell'articolo 33 utilizza. Se ci sono clausole-tipo, dovevano essere già incorporate prima del 23 agosto 2025.
Prepara la procedura per gli incidenti prima di averne bisogno. Tre giorni lavorativi per l'ANPD e per i titolari, sei se sei di piccola dimensione, e registro interno di cinque anni.
Pubblica un canale di contatto per il titolare anche se sei esente dall'obbligo di encarregado. Lo richiede il § 1º dell'articolo 11 della Resolução n. 2/2022.
Conclusione
Il Brasile ha aggiunto nel 2026 uno strato di tracciabilità al biglietto senza toccare la LGPD, e l'incastro resta nelle mani dell'organizzatore. Il decreto obbliga a collegare, autenticare e conservare; la legge sui dati obbliga a limitare, informare e cancellare. Le due convivono se il sistema di vendita distingue tre cose: il dato che serve al contratto, il dato che il decreto richiede per due anni e il dato che esiste solo perché nessuno si è ricordato di eliminarlo. La ripartizione dei termini è già scritta, con articolo e numero di risoluzione. Quello che non è scritto è quali campi richiede il tuo modulo, e questo si decide prima di aprire la vendita, non quando arriva la richiesta.
Fonti
- Lei n. 13.709, del 14 agosto 2018 (LGPD), testo aggiornato con le modifiche fino alla Lei n. 15.352/2026 (Câmara dos Deputados, Legislação Informatizada)
- Decreto n. 13.108, del 31 agosto 2026, testo integrale (Biblioteca Digital do Ministério da Justiça e Segurança Pública)
- Scheda del Decreto n. 13.108/2026 con la sua pubblicazione nel Diário Oficial da União (Biblioteca Digital do Ministério da Justiça)
- Nota ufficiale «Decreto estabelece novas regras para compra e revenda de ingressos para eventos» (Ministério da Justiça e Segurança Pública, 31 agosto 2026)
- Resolução CD/ANPD n. 2, del 27 gennaio 2022, agenti di trattamento di piccola dimensione (ANPD)
- Resolução CD/ANPD n. 19, del 23 agosto 2024, Regulamento de Transferência Internacional de Dados e clausole-tipo (ANPD)
- Resolução CD/ANPD n. 15, del 24 aprile 2024, Regulamento de Comunicação de Incidente de Segurança, testo integrale (Biblioteca Digital do Ministério da Justiça)
- Resolução CD/ANPD n. 4, del 24 febbraio 2023, Regulamento de Dosimetria e Aplicação de Sanções Administrativas, testo integrale (Biblioteca Digital do Ministério da Justiça)
- Regulamentações da ANPD, indice delle risoluzioni vigenti (Autoridade Nacional de Proteção de Dados)
- Lei n. 12.933, del 26 dicembre 2013, meia-entrada, pubblicazione ufficiale (Senado Federal)
- Decreto n. 8.537, del 5 ottobre 2015, regolamento della meia-entrada, pubblicazione ufficiale (Senado Federal)
- Lei n. 14.597, del 14 giugno 2023, Lei Geral do Esporte: dati della norma e revoca dello Estatuto de Defesa do Torcedor (Câmara dos Deputados)