LGPD se aplica a servidor de jogo? SIM.
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) se aplica a qualquer entidade que trate dados de brasileiros — incluindo:
- ✅ Server MC comercial (vende cargo VIP)
- ✅ Server MC "gratuito com doação"
- ✅ Server FiveM com cadastro
- ✅ Fórum/Discord vinculado ao servidor
- ✅ Site do servidor (mesmo que só uma landing page)
Não importa se você:
- Tem CNPJ ou não (LGPD alcança PF que trate dados de "forma habitual")
- É "só um servidor de amigos" (deixa de aplicar SÓ se estritamente pessoal/familiar)
- Não vende nada (grátis também trata dados)
O que você "trata" sem perceber
Coisas que você já faz e são dados pessoais (Art. 5º, LGPD):
| Dado | Categoria |
|---|---|
| Nome/nickname do player | Pessoal |
| Email de cadastro no site | Pessoal |
| IP do player conectando | Pessoal |
| Steam ID / Discord ID | Pessoal |
| Data de nascimento (se pede) | Pessoal |
| Discord tag | Pessoal |
| Comportamento no jogo (KDR, tempo jogado) | Pessoal |
| CPF / endereço (se pede pra emitir NF) | Pessoal sensível |
| Dados de pagamento (via processador) | Pessoal sensível |
As multas (Art. 52 da LGPD)
Sanções que a ANPD pode aplicar:
- Advertência (com prazo para corrigir)
- Multa simples de até 2% do faturamento no Brasil no último exercício, excluindo tributos, limitada a R$ 50 milhões por infração
- Multa diária, respeitado o teto de R$ 50 milhões
- Publicização da infração (obrigado a divulgar publicamente que violou)
- Bloqueio dos dados enquanto regularizar
- Eliminação dos dados
- Suspensão parcial ou total da atividade
Fontes: Lei 13.709/2018 Art. 52, Aurum LGPD comentada, Migalhas.
Você é "controlador" ou "operador"?
Controlador (Art. 5º, VI): quem decide o que e como os dados são tratados. Você (dono do servidor) = controlador do que trata direto.
Operador (Art. 5º, VII): quem processa dados em nome do controlador. Exemplos: Mercado Pago (processa pagamentos por você), Vitt Host (hospeda seus arquivos com dados).
Você é responsável (mesmo com operadores): contratou um operador que vazou dados = você responde solidariamente (Art. 42).
O que você precisa ter (checklist mínimo)
1. Política de Privacidade pública ✅ Obrigatório
Documento acessível no site (footer) explicando:
- Quais dados você coleta
- Para quê (finalidade)
- Base legal (consentimento, execução de contrato, legítimo interesse)
- Quanto tempo guarda
- Com quem compartilha (MP, Discord API, hosting)
- Direitos do titular (Art. 18): acesso, correção, exclusão, portabilidade
- Como exercer os direitos (canal: email, formulário)
Modelo grátis: privacypolicies.com tem gerador em português.
2. Termo de Uso ✅ Obrigatório
- Regras do servidor
- Comportamentos proibidos
- Sanções (kick, ban)
- Reembolso (7 dias por lei do CDC digital)
- Foro
3. Aviso de cookies (se site tem tracking) ✅ Recomendado
Banner "Aceitar cookies" se você usa Google Analytics, Facebook Pixel, etc. Pode ser simples: Cookiebot free, Iubenda.
4. Base legal para tratamento ✅ Obrigatório
Escolha uma das bases do Art. 7º:
| Base | Quando usa | Exemplo em MC |
|---|---|---|
| Consentimento | Player marca "aceito termos" | Cadastro voluntário |
| Execução de contrato | Você presta um serviço pago | Cliente VIP tem histórico salvo |
| Legítimo interesse | Sua atividade precisa | Log de anti-cheat |
| Cumprimento de obrigação legal | Lei obriga | Guardar NF por 5 anos |
Na prática, servidor MC combina consentimento (usuários voluntários) + execução de contrato (VIPs pagantes).
5. Registro de operações de tratamento ✅ Recomendado (obrigatório se ANPD pedir)
Planilha simples listando:
- Quais dados coleta
- Finalidade
- Com quem compartilha
- Prazo de retenção
Template grátis: Registro de operações ANPD.
6. Encarregado (DPO) — depende do tamanho
Obrigatório se: você é grande porte, trata dados sensíveis em escala, ou faz tratamento de alto risco.
Provavelmente não obrigatório se: servidor MC pequeno (~< 500 usuários ativos), dados básicos, sem sensíveis.
Se precisar: pode ser terceirizado (DPO as a service custa R$ 300-800/mês).
7. Contratos com operadores ✅ Obrigatório
Quando você contrata Mercado Pago, Vitt Host, Discord — você deve ter Contrato de Tratamento de Dados (DPA).
MP, Vitt Host e outros grandes já disponibilizam DPA público — só aceitar nos termos.
Direitos do titular (Art. 18) — como implementar
Player pode pedir:
- Confirmação de que você trata dados dele
- Acesso aos dados (dump)
- Correção de dados errados
- Eliminação dos dados
- Portabilidade (exportar para outro serviço)
- Informação sobre com quem você compartilha
Você tem 15 dias para responder (Art. 19).
Como implementar na prática
Crie um email tipo privacidade@seuservidor.com.br e:
- Player envia solicitação (identifica-se)
- Você tem 15 dias para responder
- Se pediu exclusão:
/lp user PLAYER clear+ delete no MySQL + confirmação por email
Pro tip: plugins como PlayerData ou custom queries facilitam o export dos dados.
Cenários comuns e como agir
"Player pediu para deletar tudo"
- Confirme a identidade (email do cadastro)
- Delete: registros no LuckPerms, dados do EssentialsX (homes, playtime), pagamentos (mas mantenha se necessário para NF), Discord role, ban list (mantém pra segurança)
- Confirme por email
"Ex-funcionário levou dump do banco"
- Isso é incidente de segurança (Art. 48)
- Você tem prazo razoável (~48h) para notificar ANPD e os titulares afetados
- Notifica no portal ANPD
"Recebi cadastro de menor de 12 anos"
- Dados de crianças = tratamento especial (Art. 14)
- Precisa consentimento específico e destacado dos pais
- Recomendação: bloqueie cadastro < 13 anos ou peça autorização dos pais formal
"Meu servidor caiu, perdi dados"
- Se perda impacta jogadores (dinheiro, itens comprados) = incidente
- Documente, comunique clientes, ofereça compensação
Ferramentas para conformidade
- Gerador de política: iubenda.com, privacypolicies.com
- Cookie banner: Cookiebot free tier, tarteaucitron.js
- Registro de operações: planilha Excel simples ou OneTrust free tier
- Ferramenta de anonimização: para exportar dados, remova PII antes de dar acesso público
Punições reais (o que já aconteceu)
Casos documentados de multas ANPD (2023-2024):
- Fortbrasil — R$ 14.400 (baixa gravidade)
- Telekall Infoservice — R$ 14.400
- Diversas empresas — advertências + prazos de correção
A ANPD tem tratamento educativo até agora. Multas grandes só em casos graves (vazamento em massa, negligência dolosa). Mas a lei existe há 6 anos e a ANPD começou fiscalização mais firme em 2024.
Custo real de compliance para servidor MC
Para servidor pequeno-médio (< 1000 usuários):
- Política de Privacidade + Termos: R$ 0-500 (template) ou R$ 800-3000 (advogado)
- Banner de cookies: R$ 0 (open source)
- Formulário de exercício de direitos: R$ 0 (email + planilha)
- Encarregado (se precisar): R$ 300-800/mês (DPO as a service)
Total mínimo: R$ 0 (usando templates) — é factível!
Nossa recomendação
- Copie template de política + termos
- Adapte para o seu servidor (o que você realmente coleta)
- Publique no site (footer)
- Adicione checkbox "aceito termos" no cadastro
- Documente operações em uma planilha
- Responda solicitações em 15 dias
- Revise anualmente
Não seja perfeccionista — a lei entende que você está de boa fé se documentou e tem processo, mesmo que imperfeito.
Vitt Host e LGPD
Nossa Política de Privacidade está em /privacidade — implementamos os direitos do Art. 18 e temos DPA disponível para clientes que precisam.
Links úteis
- Lei nº 13.709/2018 (LGPD) — texto oficial
- ANPD — Autoridade Nacional
- Art. 52 comentado — Aurum
- Multas LGPD — Migalhas
Disclaimer: este artigo é informativo, não substitui assessoria jurídica. Consulte um advogado para casos específicos.

