Saltar para o conteúdo
Voltar ao blog
Legal12 min

Dados do comprador de bilhetes no Brasil: LGPD 2026

A LGPD obriga a pedir o mínimo necessário e o Decreto 13.108/2026 obriga a guardar o histórico de cada bilhete durante dois anos. É assim que se resolve esta tensão.

por Alejandro García Cestero

CEO e fundador

Resposta rápida

No Brasil, os dados do comprador são tratados ao abrigo da LGPD, a Lei 13.709/2018. A venda apoia-se na execução do contrato, não no consentimento, e admite apenas o mínimo necessário. O Decreto 13.108/2026 acrescenta a vinculação individualizada do bilhete e o histórico de transferências guardado durante dois anos.

No Brasil, os dados do comprador de um bilhete têm duas leis por cima que empurram em direções distintas. A LGPD obriga a pedir o mínimo necessário e a eliminar os dados quando o tratamento termina. O Decreto n.º 13.108, de 31 de agosto de 2026, obriga a vincular cada bilhete a uma pessoa e a guardar o histórico das mudanças de titular durante dois anos. As duas coisas são compatíveis, mas não por omissão.

Que dados pode pedir um organizador brasileiro ao vender um bilhete?

Os que precisar para emitir, entregar e validar o bilhete, e nem um mais. O texto atualizado da Lei n.º 13.709, de 14 de agosto de 2018 define, no seu artigo 5.º, I, o dado pessoal como «informação relacionada a pessoa natural identificada ou identificável». O filtro está no artigo 6.º, III, o princípio da necessidade: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos».

Mais dois princípios do mesmo artigo governam o formulário de compra. O I exige uma finalidade «legítimos, específicos, explícitos e informados ao titular», e o VI, transparência, «informações claras, precisas e facilmente acessíveis». A isto soma-se o artigo 9.º, que obriga a facultar ao titular a finalidade específica e a identificação do controlador antes do tratamento.

A consequência prática é incómoda para quem copia formulários de outro país: cada campo do checkout tem de poder justificar-se separadamente. Data de nascimento sem classificação por idades não se justifica. Endereço postal sem envio físico, também não. É a mesma lógica que na Europa o RGPD aplica a que dados pode pedir ao comprador de um bilhete, com um detalhe que muda: no Brasil, a responsabilização é um princípio expresso, o artigo 6.º, X.

A execução do contrato, não o consentimento. O artigo 7.º da LGPD enumera dez hipóteses, e a V é a que sustenta uma venda de bilhetes: o tratamento «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados». Ninguém tem de marcar uma caixa para receber o bilhete que comprou.

O consentimento do artigo 7.º, I, volta a ser necessário quando o dado deixa de servir para entregar o bilhete: a newsletter, o perfilamento, a cedência ao patrocinador do festival. E o interesse legítimo do artigo 7.º, IX, não é um comodim: o artigo 10.º, § 1.º, limita-o aos «dados pessoais estritamente necessários para a finalidade pretendida». Um boletim comercial só cabe aí se conseguires justificar porquê, e com que dados exatos.

FinalidadeBase legal habitualNorma
Emitir e entregar o bilheteExecução do contratoArt. 7.º, V, LGPD
Validar o acesso na entradaExecução do contratoArt. 7.º, V, LGPD
Guardar o histórico de titularidadeCumprimento de obrigação legalArt. 7.º, II, LGPD, e art. 17.º, § 1.º, Decreto 13.108/2026
Marketing ao participanteConsentimento ou interesse legítimo documentadoArts. 7.º, I, e 10.º, LGPD
Reconhecimento facial no acessoConsentimento específico e destacadoArt. 11.º, I, LGPD

Esta tabela é uma leitura nossa dos artigos citados, não uma classificação publicada pela ANPD. O que está efetivamente escrito é a diferença de regime: o dado sensível do artigo 5.º, II, tem a sua própria lista de hipóteses no artigo 11.º, mais curta do que a do artigo 7.º.

O que obriga o Decreto 13.108/2026 a guardar, e durante quanto tempo?

O histórico de cada bilhete, dois anos. O Decreto n.º 13.108, de 31 de agosto de 2026, que regula o Código de Defesa do Consumidor na venda de bilhetes, impõe ao comercializador primário, no seu artigo 4.º, sete deveres. Três geram dados: o I, medidas «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos»; o II, «mecanismos de vinculação individualizada de ingressos»; e o VII, mecanismos reforçados em eventos de alta procura «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor».

Os prazos de conservação estão em dois artigos. O 17.º, § 1.º, obriga a «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» e a entregá-lo aos órgãos de fiscalização do Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada». O 15.º, parágrafo único, pede que se armazenem «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais». Esta última frase é a que convém sublinhar: o decreto manda anonimizar essa série, não guardá-la com nomes.

RegistoPrazo mínimoNorma
Histórico de transferência de titularidade2 anosArt. 17.º, § 1.º, Decreto 13.108/2026
Dados desagregados de vendas, sem identificação pessoal2 anosArt. 15.º, parágrafo único, Decreto 13.108/2026
Registo de incidentes de segurança5 anosArt. 10.º, Resolução CD/ANPD n.º 15/2024
Registo das operações de tratamentoObrigatório, sem prazo fixadoArt. 37.º, LGPD

O próprio decreto resolve a tensão com a LGPD no seu artigo 18.º, III, ao exigir na transferência de titularidade «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes». E o artigo 16.º, I, da LGPD permite conservar dados após o fim do tratamento para «cumprimento de obrigação legal ou regulatória pelo controlador». Traduzindo: esses dois anos são a obrigação legal que justifica não eliminar, e nada mais do que isso. O resto do perfil do comprador não herda o prazo.

Que autenticação exige a mudança de titular?

A proporcionada ao evento. O artigo 18.º, II, pede «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos». É uma cláusula de proporcionalidade dentro de uma norma de consumo, e encaixa com o princípio da necessidade da LGPD. O artigo 17.º, § 2.º, acrescenta que a transferência se faz «exclusivamente por meio da plataforma oficial», e o § 3.º proíbe cobrar por ela.

O Ministério da Justiça e Segurança Pública apresentou-o nestes termos. Na sua nota oficial de 31 de agosto de 2026, o secretário de Direitos Digitais, Victor Oliveira Fernandes, resumiu o objetivo assim: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência». A mesma nota remete para fazê-lo «respeitando a proteção dos dados pessoais de quem compra». O calendário também importa: o decreto foi publicado no Diário Oficial da União a 1 de setembro de 2026, e o seu artigo 26.º escalona a vigência, de modo que os artigos 4.º, 5.º, 13.º e 15.º a 18.º entram em vigor vinte dias depois, ou seja, a partir de 21 de setembro de 2026. O detalhe do escalonamento está na crónica sobre a vigência escalonada do Decreto 13.108.

Quantos dados exige mesmo a meia-entrada?

Mais do que parece, e em dois momentos distintos. A Lei n.º 12.933, de 26 de dezembro de 2013 assegura meio preço aos estudantes e, pelo seu § 10, em «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento». O Decreto n.º 8.537, de 5 de outubro de 2015 concretiza a verificação: o seu artigo 3.º exige a apresentação da Carteira de Identificação Estudantil «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento».

O § 2.º desse artigo 3.º enumera o que a carteira contém: nome completo e data de nascimento, fotografia recente, estabelecimento de ensino, grau de escolaridade e validade até 31 de março do ano seguinte ao da emissão. Para os jovens de baixa renda, o artigo 5.º pede a Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público».

Daí resulta uma conta que quase ninguém faz antes de desenhar o checkout. Num evento com 5.000 bilhetes à venda, a cota do artigo 9.º do decreto são 2.000 bilhetes com benefício, e cada um verifica-se duas vezes: na compra e na entrada. São até 4.000 verificações documentais, com fotografia e data de nascimento à vista. É um cálculo nosso sobre os artigos 3.º e 9.º, não um dado publicado. A leitura para a LGPD é direta: verificar não é o mesmo que armazenar. O artigo 6.º, III, não dá cobertura para guardar a imagem da carteira porque o acesso foi validado com ela. O resto das obrigações da meia-entrada, com a sua reserva até 48 horas antes e os deveres de informação do artigo 11.º, está no guia sobre como vender bilhetes no Brasil.

Pode usar biometria ou reconhecimento facial na entrada?

Sim, mas com a base legal mais estreita da lei. O artigo 5.º, II, da LGPD inclui entre os dados pessoais sensíveis o «dado genético ou biométrico, quando vinculado a uma pessoa natural». E o artigo 11.º, I, condiciona o seu tratamento a que o titular consinta «de forma específica e destacada, para finalidades específicas». Não serve a caixa das condições gerais nem o aviso na entrada do recinto.

Daí decorre uma consequência operativa que não está escrita na lei, e damo-la como leitura própria: se o consentimento tem de ser livre, o evento precisa de uma via de acesso alternativa sem biometria para quem não consinta. Um torniquete com reconhecimento facial como única porta transforma o consentimento em condição de entrada. Com um QR nominativo, em contrapartida, identifica-se o portador sem tocar em dados sensíveis, que é a abordagem que descrevemos no guia sobre controlo de acessos.

Fica uma fronteira que convém marcar. O artigo 1.º, § 2.º, do Decreto 13.108/2026 exclui do seu âmbito a venda de bilhetes «para eventos esportivos», remetidos para a Lei n.º 14.597, de 14 de junho de 2023. Essa lei, segundo a ficha da norma na Câmara dos Deputados, revogou o Estatuto de Defesa do Torcedor de 2003. Não conseguimos abrir o seu texto integral para verificar o detalhe das suas regras de acesso, por isso não as resumimos aqui: se organiza eventos desportivos no Brasil, é esse o texto que há que ler, e não este decreto.

O que acontece se os dados saírem do Brasil?

É preciso uma salvaguarda, e desde agosto de 2025 já não basta um contrato qualquer. O artigo 33.º da LGPD admite a transferência internacional para países com grau de proteção adequado (inciso I) ou quando o controlador «oferecer e comprovar garantias de cumprimento dos princípios» (inciso II), entre outras hipóteses. A ANPD desenvolveu esse inciso II com a Resolução CD/ANPD n.º 19, de 23 de agosto de 2024, que aprova «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais».

O prazo está no parágrafo único do artigo 1.º: os agentes que usem cláusulas contratuais «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução». Doze meses a partir de 23 de agosto de 2024 dá 23 de agosto de 2025: a janela de adaptação já encerrou.

Isto afeta em pleno um organizador brasileiro que venda com uma plataforma estrangeira ou aloje os dados fora do país. A pergunta ao fornecedor não é se «cumpre a LGPD», mas sim qual dos três mecanismos usa: reconhecimento de adequação, cláusulas-padrão ou normas corporativas globais. É o mesmo exercício de diligência devida que descrevemos para os dados do comprador nos Emirados, com outra autoridade e outro formulário.

Precisa de encarregado se for um promotor pequeno?

Designá-lo, não; atender ao titular, sim. O artigo 41.º da LGPD diz que «o controlador deverá indicar encarregado pelo tratamento de dados pessoais», e o seu § 1.º obriga a divulgar publicamente a sua identidade e contacto. O § 3.º habilita a ANPD a fixar «hipóteses de dispensa», e foi o que fez.

A Resolução CD/ANPD n.º 2, de 27 de janeiro de 2022 define o agente de tratamento de pequeno porte no seu artigo 2.º, I — microempresas, empresas de pequeno porte, startups e pessoas jurídicas de direito privado, incluídas as sem fins lucrativos — e, no seu artigo 11.º, isenta-os de designar encarregado. O § 1.º do mesmo artigo mantém a obrigação de manter «um canal de comunicação com o titular de dados». Há ainda três facilidades que encaixam numa produtora de três pessoas: registo simplificado das operações (artigo 9.º), política de segurança proporcionada «à estrutura, à escala e ao volume das operações» (artigo 13.º, § 1.º) e prazos em dobro para atender pedidos e comunicar incidentes (artigo 14.º).

O que fazer quando há uma fuga de dados dos compradores

Contar os dias úteis a partir do momento em que se sabe que o incidente afetou dados pessoais. A Resolução CD/ANPD n.º 15, de 24 de abril de 2024 fixa, no seu artigo 6.º, que «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis», com doze informações obrigatórias, entre elas o número de titulares afetados e a repartição por crianças, adolescentes e pessoas idosas. O artigo 9.º aplica o mesmo prazo de três dias úteis para avisar os titulares afetados.

Quando é preciso comunicar decide-o o artigo 5.º: o incidente que possa «afetar significativamente interesses e direitos fundamentais dos titulares» e que, além disso, envolva, pelo menos, dados sensíveis, dados de crianças, adolescentes ou pessoas idosas, dados financeiros, credenciais de autenticação ou dados em grande escala. Uma base de compradores com meios de pagamento e documentos de meia-entrada toca em vários desses critérios ao mesmo tempo. O artigo 10.º encerra com o registo interno de incidentes «pelo prazo mínimo de cinco anos».

Para um promotor de pequeno porte, o artigo 14.º da Resolução n.º 2/2022 duplica esse prazo: seis dias úteis em vez de três. É uma combinação de duas resoluções, e a conta é nossa.

Quanto custa incumprir a LGPD num evento?

Até 2 % do faturamento, com um limite de 50 milhões de reais por infração. O artigo 52.º, II, da LGPD prevê «multa simples, de até 2% (dois por cento) do faturamento», limitada a 50.000.000 de reais por infração, e o inciso III prevê a multa diária com o mesmo limite. A lista chega à suspensão parcial do banco de dados por até seis meses (inciso X) e à proibição total do tratamento (inciso XII). A isto soma-se o artigo 42.º: quem causa dano «é obrigado a repará-lo».

O cálculo não é discricionário. A Resolução CD/ANPD n.º 4, de 24 de fevereiro de 2023, que aprova o Regulamento de Dosimetria, classifica as infrações em leves, médias e graves no seu artigo 8.º, e agrava quando há «tratamento de dados pessoais em larga escala» junto a fatores como o uso de dados sensíveis ou de dados de crianças e pessoas idosas. O artigo 11.º fixa o valor-base com a classificação, o faturamento sem tributos e o grau do dano; o artigo 15.º ancora o resultado entre os mínimos do apêndice e o limite de 2 %. Para os agentes de pequeno porte, o artigo 17.º, § 2.º, concede «prazo em dobro para o pagamento das multas»: o prazo, não o montante.

Uma nota de contexto institucional, porque muda o interlocutor: segundo as notas do texto atualizado publicado pela Câmara dos Deputados, a Lei n.º 15.352, de 25 de fevereiro de 2026, converteu a Medida Provisória n.º 1.317, de 2025, e reformou o capítulo IX da LGPD, o que regula a própria ANPD, além dos artigos 5.º, 8.º, 23.º e 41.º.

E a Futura Tickets, que parte disto cobre?

Convém separar o que depende do fornecedor do que é do organizador. A base legal de cada campo do formulário, o encarregado se não for de pequeno porte, a comunicação à ANPD em três dias úteis e o aviso aos titulares são do controlador, ou seja, do organizador. Nenhum sistema de venda os assume por si.

O que depende, de facto, do sistema são quatro capacidades concretas: bilhetes nominativos sem pedir mais dados do que os necessários, mudança de titular rastreada dentro da plataforma, exportação da série de vendas sem identificação pessoal e eliminação seletiva quando termina o prazo. A Futura Tickets é uma plataforma SaaS espanhola de ticketing para organizadores profissionais, que vende em 9 idiomas e em 11 domínios de país. Com a Futura Tickets, a base de dados de participantes é 100 % do organizador: e-mails e telefones são entregues na íntegra, cumprindo o RGPD. Para um evento no Brasil, isso significa que cabe ao organizador documentar a base legal e a transferência internacional, com os documentos que o fornecedor facultar: devem ser pedidos antes de assinar, tal como aconteceria ao comparar qualquer software de ticketing. O enquadramento europeu equivalente está no nosso guia de RGPD para organizadores.

Lista de verificação antes de abrir a venda no Brasil

Oito verificações, todas com o respetivo artigo por detrás.

Justificar cada campo do checkout separadamente. O artigo 6.º, III, da LGPD pede o mínimo necessário; se não for possível indicar a finalidade de um campo, esse campo é excessivo.

Documentar que a base legal é o contrato, não o consentimento. O artigo 7.º, V, cobre a compra. Reservar o consentimento para marketing e cedências, e guardá-lo com data.

Separar verificar de armazenar na meia-entrada. O artigo 3.º do Decreto 8.537/2015 obriga a exibir a carteira na compra e na entrada; não obriga a conservar a sua imagem.

Configurar o histórico de titularidade para dois anos. É o artigo 17.º, § 1.º, do Decreto 13.108/2026, e a entrega ao Sistema Nacional de Defesa do Consumidor ocorre mediante requerimento fundamentado.

Exportar a série de vendas sem dados pessoais. O artigo 15.º, parágrafo único, di-lo com essas palavras: «sem identificação de dados pessoais».

Perguntar ao fornecedor que mecanismo do artigo 33.º utiliza. Se houver cláusulas-padrão, já deveriam estar incorporadas antes de 23 de agosto de 2025.

Preparar o procedimento de incidentes antes de precisar dele. Três dias úteis para a ANPD e para os titulares, seis se for de pequeno porte, e registo interno de cinco anos.

Publicar um canal de contacto do titular, mesmo estando isento de encarregado. É o que exige o § 1.º do artigo 11.º da Resolução n.º 2/2022.

Conclusão

O Brasil acrescentou em 2026 uma camada de rastreabilidade ao bilhete sem tocar na LGPD, e o encaixe fica nas mãos do organizador. O decreto obriga a vincular, autenticar e guardar; a lei de dados obriga a limitar, informar e eliminar. As duas convivem se o sistema de venda distinguir três coisas: o dado que o contrato necessita, o dado que o decreto exige durante dois anos e o dado que só existe porque ninguém se lembrou de o apagar. A repartição de prazos já está escrita, com artigo e número de resolução. O que não está escrito é que campos pede o formulário, e isso decide-se antes de abrir a venda, não quando chega o requerimento.

Fontes

Partilhar

Perguntas frequentes

É preciso consentimento para vender um bilhete no Brasil?
Para a compra, não. O artigo 7.º, V, da Lei 13.709/2018 permite tratar dados «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato». O consentimento reserva-se para o que não é necessário para entregar o bilhete, como o marketing posterior ou a cedência a um patrocinador.
Quantos dados posso pedir ao comprador de um bilhete?
Os mínimos para emitir e validar o bilhete. O artigo 6.º, III, da LGPD fixa o princípio da necessidade: o tratamento limita-se «ao mínimo necessário para a realização de suas finalidades». O Decreto 13.108/2026 exige vincular cada bilhete a uma pessoa, mas não diz com que dado, por isso o campo escolhe-se, não se herda.
Durante quanto tempo é preciso guardar o histórico de um bilhete no Brasil?
Dois anos, no mínimo. O artigo 17.º, § 1.º, do Decreto 13.108/2026 obriga a manter o histórico de transferência de cada bilhete por esse prazo e a entregá-lo aos órgãos do Sistema Nacional de Defesa do Consumidor mediante requerimento fundamentado. Os dados desagregados de vendas do artigo 15.º guardam-se durante dois anos sem identificação de dados pessoais.
Posso usar reconhecimento facial no acesso a um evento no Brasil?
Só com uma base legal reforçada. O artigo 5.º, II, da LGPD classifica o dado biométrico vinculado a uma pessoa natural como dado pessoal sensível, e o artigo 11.º, I, exige consentimento «de forma específica e destacada, para finalidades específicas». Um QR que já identifica o portador cumpre a mesma função com dados não sensíveis.
Um promotor pequeno precisa de um encarregado de dados?
Não está obrigado a designá-lo. O artigo 11.º da Resolução CD/ANPD n.º 2/2022 isenta os agentes de tratamento de pequeno porte da obrigação do artigo 41.º da LGPD, mas o seu § 1.º mantém o dever de oferecer um canal de comunicação com o titular dos dados. A isenção é do cargo, não do atendimento.
Qual é o prazo para avisar de uma fuga de dados no Brasil?
Três dias úteis. O artigo 6.º da Resolução CD/ANPD n.º 15/2024 conta o prazo a partir do momento em que o controlador sabe que o incidente afetou dados pessoais, e o artigo 9.º fixa o mesmo prazo para avisar os titulares. Os agentes de pequeno porte dispõem do prazo em dobro, nos termos do artigo 14.º da Resolução n.º 2/2022.

Sobre o autor

Alejandro García Cestero

CEO e fundador

Fundador e CEO da Futura Tickets. Lidera a estratégia de produto, o negócio e a relação com os promotores de eventos, com foco em dar-lhes controlo total da sua bilheteira e dos seus dados.

LinkedIn

Organiza eventos e vende bilhetes?

Mostramos-lhe a Futura Tickets numa demonstração com o seu próximo evento: venda de bilhetes, controlo de acessos e os dados dos seus participantes, sempre seus.

Pedir demonstração gratuita