Opinião Legal

Rafael De Conti • OAB/SP 249.808 • De Conti Law Office

In limine, adverte-se que o texto que segue é uma opinião legal, de pessoa devidamente habilitada em profissão regulamentada, com comprovada praxis de 2 décadas, estando adstrito aos contornos da tecnicidade jurídica.

São premissas: (i) a criança é prioridade e deve ser protegida; (ii) os princípios da privacidade individual, soberania digital e liberdade econômica devem ser harmonizados com a primeira premissa; (iii) as possibilidades técnico-computacionais devem se harmonizar com os dois primeiros princípios.

Premissa, ou princípio, ou base: é tudo aquilo sem o qual o que está acima e vem depois não se sustenta.

Assim, a criança não deve ser exposta ao que a coletividade daqueles jurisdição julga, pela sua maioria, como conteúdo inadequado para a idade de uma criança, sendo este o status quo positivo que ora, em 2026, vigora na legislação, em que pese haver opiniões políticas (e não opiniões legais) de que isto devesse ser algo exclusivo das famílias.

Na prática é assim que acontece em ambiente privado, no qual não há vigilância estatal: se o pai, e/ou a mãe, e/ou qualquer pessoa maior de 18 anos, expor a criança a conteúdo inadequado para a maturidade psíquica do infante, permitindo uso de credencial de usuário/senha pela criança, então o dano ocorre, e a lei não conseguiu proteger. Ou seja, a menos que houvesse uma vigilância estatal constante na vida privada das famílias, dentro da casa das pessoas, é que o Estado conseguiria averiguar se os responsáveis pela pessoa de menor idade estão realmente cuidando do desenvolvimento psíquico da criança, que também é uma cidadã.

Quis custodiet ipsos custodes? Para que o Estado não fique vigiando excessivamente o pai e a mãe, ou quaisquer outros responsáveis pela criança, verificando se tais responsáveis estão vigiando a criança para ela não ter acesso na Internet a conteúdo inadequado para sua idade, então, por necessidade, existe também um princípio de confiança neste pai, nesta mãe, nos/nas responsáveis que sejam; como a Natureza humana, e animal em geral, indica a todos que a prole é protegida pelos genitores, presume-se razoável que o Estado confie que o pai, a mãe, e outros/as que possuem responsabilidade sobre a criança, não causarão dano ao infante. Aqui, a confiança funciona como base da privacidade das famílias, impedindo a hiper-vigilância estatal. Mas tudo isto não significa que o pai e a mãe não sejam os primeiros, e mais importantes, responsáveis pela proteção do infante. Pai, mãe, ou quaisquer outras pessoas que possuem crianças em suas guardas, são os primeiros responsáveis. Neste sentido, o pai, a mãe, os/as professores na escola, adultos quaisquer que sejam responsáveis por devices (computadores, celulares, etc) capazes de conexão com a Internet, ou mesmo jogos offline, e até o adulto na banca de jornal que vende material para maiores de 18 anos, possuem o dever de cuidado para não expor, à criança, conteúdo inadequado.

Sintetizando em uma frase: se a criança acessou conteúdo inadequado, os responsáveis falharam. Se tais responsáveis tinham o dever de cuidado, então são responsáveis pelo dano ocorrido justamente por faltar com o dever de cuidado. Se há responsabilidade solidária, então a carga mais pesada está com quem deveria vigiar mas não vigiou, acabando por permitir o acesso do menor ao que este não deveria acessar.

A Arquitetura dos Sistemas e a Hierarquia de Barreiras

Vamos, agora, analisar a responsabilidade das empresas de software, sejam estes sistemas operacionais ou aplicativos de Internet. Ao usar um computador ou celular (smartphone), mesmo que offline (sem conexão com a Internet), uma pessoa pode vir a ter contato com fotos, vídeos, games, material em geral que é destinado para pessoas maiores de 18 anos, ou, até mesmo, materiais que são proibidos. Estes materiais, dados e programas digitais só são acessíveis porque existe um sistema operacional (Windows, Linux, etc) que permite o programa de imagem, o programa de vídeo, o navegador de Internet e o jogo funcionarem. Se fôssemos estabelecer camadas e ordem de necessidade: primeiro vêm o hardware (parte física do computador), em segundo a BIOS (primeiro software que conversa com o hardware), em terceiro vem o sistema operacional (segundo software), e em quarto vêm todos os programas (todos os outros softwares que rodam sobre o sistema operacional). No nível do sistema operacional é possível estabelecer controle parental. Por exemplo, o Android é o sistema operacional de muitos smartphones, podendo haver nele controle parental, segundo o qual qualquer programa a ser instalado precisa de permissão do maior que possui o poder de controle/administração daquele celular ou tablet (hardware) que está rodando o Android. E pode-se adicionar uma segunda camada ao ativar o controle parental no navegador de Internet. Ou seja, existem mecanismos de controle/supervisão nos softwares (programas)? Sim, existem. Os responsáveis pelas crianças, que permitem o menor usar o celular, tablet, computador, estão ativando o controle parental? Se é dada a opção e não usam, então as empresas que produzem os softwares não podem ser responsabilizadas.

Neste ponto, a seguinte objeção pode ser levantada: então quer dizer que o pai e a mãe da vítima infante devem ser responsabilizados pelo crime do qual o/a próprio/a filho/a foi vítima? Não pelo crime que o vitimou, mas inegável é que a falta do dever de cuidado funcionou como causa contribuinte do infeliz desfecho criminoso. Não se trata de culpabilizar a vítima, mas de se analisar imparcialmente o quê contribuiu para a ocorrência do crime. Se eu assumo o risco de não usar cinto de segurança e correr com o carro, acabando por bater o veículo e morrer, tenho parcela de contribuição no evento da minha morte. Se ao invés de usar uma roupa sensual e provocante em um ambiente seguro, um direito de qualquer pessoa, usa-se tal roupa em uma rua erma e escura de local sabidamente violento, então a chance de ocorrer um fato criminoso aumenta. A vítima não pode ser culpada pelo ato criminoso do criminoso, mas é inegável que ela contribuiu para a ocorrência do fato. Aqui, importante para não haver confusão técnico-penal: embora o comportamento da vítima contribua para a ocorrência do fato, o mesmo não é punível. Focando: embora o comportamento de um pai e mãe que não diligenciaram quando tinham o dever de cuidado não possa ser punido por um crime cometido contra a criança por terceiro, os mesmos podem ser punidos no sentido de falta de zelo quando eram obrigados a tal, caso se verifiquem outros elementos, como um padrão na falta de cuidado para com a criança.

Ademais, já que até aqui o forte da responsabilidade continua a recair no agente criminoso em si e nos responsáveis pela criança, importante salientar que, em sistemas onde há auto-declaração, o menor pode, e muitas vezes o faz, mentir quanto a sua própria idade. Por exemplo, ao se entrar em um site, aparece uma primeira tela com dois botões de escolha, nos quais em um está escrito prossiga se tem mais de 18 anos, e no outro saia se for menor. É provável que a pessoa menor, se interesse tiver, ali diante da escolha, vai mentir e adentrar onde não deve. Mas observe-se que, aqui também inegável, houve contribuição do próprio menor em ir buscar o quê não devia. A questão pedagógica-psicológica aqui é: por quê o menor buscou adentrar naquele espaço próprio apenas para adultos? O fato jurídico é: até aqui, vimos que a ausência de ação quando se era necessário agir, por parte de pai, mãe e responsável da vez, bem como a busca do menor pelo proibido para sua idade são dois fatores que, inegavelmente, devem ser tidos como colaboradores de qualquer evento que tenha gerado dano. Mais uma vez: não se trata de penalizar quem o destino já penalizou pelo próprio dano, mas de averiguar quem e o quê contribuíram para a ocorrência do fato.

A Inversão do Design e o Paradigma da Identificação

Porém, possa haver quem questione: a maioria das pessoas não possui cultura tecnológica, nem sabe que existe controle parental em sistemas operacionais e navegadores de Internet. E aqui é onde começa a ser desenvolvida a ideia de que o design pode ser invertido no seguinte sentido: o padrão passa a ser o software para maiores de idade, requerendo checagem de idade no início, e não mais ser a configuração de exceção para menores. Inverte-se a lógica do design de programas. O usuário, para usar, tem que provar que é maior de idade. Antes: software era de uso livre; depois: software vira produto/serviço +18, igual bebida alcoólica. E aqui é onde começa a supervisão no uso de softwares. Para se saber a idade é preciso identificar, em algum momento, a cadeia de verificação; é preciso identificar se a pessoa natural é maior ou menor de idade.

Não tem como proteger sem ver. Este é o argumento para que exista a identificação de quem irá usar um software, uma ferramenta com alta capacidade de causar danos. Verificamos que existem dois modos primários de identificação: a auto-identificação e a identificação por terceiros. Assim, tal qual um certificado digital para SSL irá fazer com que o site relacionado seja visto como de risco para o navegador de Internet, que confia mais em certificados checados por terceiros, também a auto-identificação de uma pessoa natural possui como risco a mentira — o quê, e isto é importante, não invalida a eficácia jurídica da auto-declaração, tal qual o certificado SSL auto-assinado também é capaz de eficazmente criptografar a conexão. Observe: em um Estado dito "de Direito", a mentira paga um preço; se, por exemplo, eu minto acerca do meu nome em um cadastro de Internet, estou arcando com as consequências previstas na Lei Penal, com a possibilidade de incorrer em crime de falsidade ideológica segundo interpretação jurídica possível. Neste sentido, a auto-declaração em um Estado de Direito revela: o Estado confia em seus cidadãos, o coletivo confia em seus indivíduos enquanto padrão, a não observância da palavra dada pode vir a gerar consequências no âmbito jurídico-legal. A auto-declaração, inclusive, é praxis em muitos serviços públicos e declarações de vontade, com o famoso "sob as penas da lei" ao final, de modo a lembrar o declarante de que faltar com a verdade gera consequências reais. Por certo que, do ponto de vista legal, a criança é incapaz de compreender as consequências de seus atos, e a mentira feita por menor, por exemplo, em um cadastro para acessar um site de conteúdo 18+, não pode ser usada para ser imputada como responsabilidade concorrente válida do infante. A não-responsabilização é efeito da incapacidade de compreensão das consequências do ato, presumida tal incapacidade pela lei vigente. Do ponto de vista pedagógico-psicológico, a pergunta é: uma pessoa, por exemplo, com 13 anos de idade, tem maturidade para entender e lidar com o que vai presenciar em um site com conteúdo 18+, que vai de sites de apostas, como as famosas bets, até sites pornográficos e de bebidas alcoólicas? Platão, que viveu cerca de 2.400 anos atrás, considerando sua famosa obra A República, diria que bets, sites pornográficos e sites de bebidas alcoólicas não são bons exemplos a serem apresentados para menores, que ainda estão em formação e cujos exemplos na infância funcionam como marcas fortes que são carregadas pela vida. Mas o fato é que, se a pessoa menor buscou por tais assuntos, é grande a chance da mesma mentir para ultrapassar o cadastro que exige maioridade, e sendo menor, sequer poderá ser punida pela mentira, a qual, ainda, será arcada pelos pais/responsáveis em havendo necessidade de ressarcimento de eventual dano. Ou seja, mesmo na auto-declaração há responsabilidade.

Já a declaração de maioridade que é checada por terceiro vai envolver, em algum momento, a identificação do usuário. Por exemplo, vamos supor que o cadastro para um site 18+ requeira um e-mail para cadastro havendo uma confirmação final do cadastro que só ocorre por meio deste e-mail; vamos supor também que este e-mail do usuário é um e-mail do @gmail, ou seja, do serviço de e-mails do Google, Big Tech com alta capacidade de checagem de idade. Ora, para a pessoa ter um e-mail no Gmail, tal pessoa precisa ter feito um cadastro, e o Google tem alta possibilidade de checagem da idade e hábitos desta pessoa mensurando a navegação da mesma pelos serviços/produtos do Google. Ou seja, aquele site 18+, ao requerer um e-mail válido, e sendo este um e-mail do Gmail, já terá tal site assegurado uma barreira a mais para evitar uso indevido por menores. É dizer: a idade já foi checada pelo Google para o usuário ter uma conta Gmail.

As Camadas Sucessivas de Defesa e o Cume da Identificação Biométrica

Vejamos quantas barreiras há até aqui: a primeira barreira é a permissão, ou não, de uso do device (computador, celular, etc) pelo menor, sendo esta barreira o dever de cuidado de pai, mãe e responsáveis; a segunda barreira está no nível do sistema operacional e programas básicos como navegadores de Internet, nível este que pode ser configurado pelo pai, mãe, responsável para impedir acesso proibido para menores, via setup de controle parental, sendo esta sequência a do design padrão (lembre-se que o software pode virar 18+ por padrão, com controle parental de fábrica, por assim dizer); a terceira barreira está na vontade e comportamento do infante que busca por algo proibido para a sua idade, agindo ardilosamente ou não, desobedecendo ou obedecendo a não ultrapassar a proibição — especialmente se as duas barreiras anteriores estão desligadas, ou seja, existe acesso ao computador e celular sem controle parental; a quarta barreira, caso as três anteriores não funcionem, consiste no site ou outros apps que estão a rodar sobre o sistema operacional, principalmente quando do cadastro para uso do site/apps, que deve exigir uma declaração de maioridade ou mesmo a idade exata. Se o cadastro do site ainda verifica, por exemplo, se o e-mail é Gmail, pode-se falar em uma sub-barreira da quarta barreira, a qual teria, em tese, já checado a idade. Se o cadastro ainda exige, por exemplo, o CPF, então pode-se dizer que há mais uma sub-barreira da quarta barreira, pois mesmo que o CPF não diga diretamente sobre data de nascimento, a checagem de sua validade dificulta cadastros inventados e, mais do que dificulta, permite a checagem contra um banco de dados público da Receita Federal, cujos sistemas, com pesquisa gratuita sob demanda, retornam o Nome Completo a partir do CPF + data de nascimento.

Resumindo: para saber se é maior, precisa-se saber a idade, e para saber a idade, precisa-se identificar (ao menos em algum momento), ou, no caso de auto-declaração, auto-declara-se sob as penas da lei. No caso de identificação, pode-se dizer que uma identificação razoável encontra-se na soma [ (Nome Completo informado) + (Idade informada) + (CPF informado) ], a qual permite a contra-prova de Nome Completo com data de nascimento, gratuitamente, via site da Receita Federal. Para fins de automatização, precisa-se checar se a API relacionada à Receita Federal cobra, por exemplo, para fazer por lote, massificadamente, esta checagem — se cobra, deve-se tornar gratuito o uso da API para facilitar e viabilizar a adoção do ECA Digital. Lembrando, sempre, que, se o menor, por exemplo, usa os dados de Nome, Idade e CPF do pai ou da mãe ou de qualquer outro adulto cujos dados documentais teve acesso, apenas colocando um e-mail que possui controle, aí temos o seguinte: (i) irresponsabilidade jurídica do menor desobediente e mentiroso, (ii) responsabilidade do pai/mãe/responsável da vez pelas consequências das ações do menor, (iii) ausência de responsabilidade do site, da rede social, do programa em específico, que utilizaram de mecanismos de identificação razoáveis diante do estado da técnica.

Mas é preciso ir mais fundo, na declaração de maioridade que é checada por terceiro, quanto às suas formas, mecanismos e possibilidades. No caso relatado acima, como um exemplo em que o menor desobediente e mentiroso usa indevidamente de dados de adulto para adentrar espaço permitido apenas para maiores de idade, é possível ir além e criar uma identificação mais profunda, qual seja, a identificação biométrica facial. Então, vamos fazer um retrospecto rápido: pai/mãe/responsável da vez não impedem o uso de computador/celular pelo menor, tal computador/celular está sem controle parental, o menor acessa site com conteúdo inapropriado para sua idade, burlando, com ardilosidade para conseguir o conjunto de dados, o cadastro feito pelo site. Depois destas várias barreiras (tudo até aqui para, em tese, impedir um menor de acessar conteúdo julgado como inapropriado para sua idade), é ainda possível colocar mais uma barreira: a biometria facial.

Observem! Fomos de uma Internet cujo cadastro podia ser a partir de um simples e-mail, cujo dono ninguém sabia quem era (o que garante um grau de liberdade, com prós e contras), passamos por um cadastro que coleta além do e-mail, também nome completo, CPF e data de nascimento, identificando precisamente o usuário (alguns sites exigindo documentos oficiais), até, agora, a tal da biometria on-time. É dizer: o usuário na Internet precisa ser, cada vez mais, identificado de qualquer jeito. Observe: mesmo com a responsabilidade acerca da guarda e gestão de dados (LGPD, GDPR, etc), a Internet da maioria dos usuários caminha para identificar, mensurar, vigiar, responsabilizar este cidadão digital. É o velho debate da Internet: identificado ou não identificado. Identificado: possível proteger crianças, responsabilizar criminosos, etc; Não-identificado: possível não ser perseguido, expressar-se livremente em regimes que não aceitam pluralidade de opinião, sem vigilância constante, etc. IP real ou VPN/TOR? Observe: é o mesmo debate. E este debate remonta às entranhas da Política e do Direito, pois é o mesmo que constatar: o Estado, para proteger, precisa vigiar, e para vigiar, precisa identificar. Também se pode voltar na Economia: para vender é preciso conhecer a demanda, para conhecer a demanda é preciso conhecer o consumidor, identificando-o e o metrificando. O pagamento na China com biometria é isto. As cidades inteligentes ao redor do mundo, com suas câmeras e centrais de vigilância, constituem isto: metrificar, identificar, operacionalizar (seja operar segurança pública, sales force, meios de pagamento, etc).

Então, um cadastro com maior grau de metrificação e identificação do usuário envolve [ (Nome Completo informado) + (Idade informada) + (CPF informado) + (Biometria) ], passando por etapas algorítmicas de detecção do rosto, alinhamento/correção de pose, extração de características (embedding), comparação (matching), decisão por limiar e, opcionalmente, verificação de liveness / anti-spoofing. Adotar tal cadastro ou não vai depender de cada situação específica, a ser ponderada considerando-se segurança, experiência de usuário, privacidade, vigilância e outros fatores.

Este é o Parecer, s.m.j.

22 de setembro de 2026

Rafael De Conti
De Conti Law Office | decontilawoffice.com
"Globally minded, locally based, passionate with the Practice of Law."
Rua Álvares Penteado, nº 185, sl 501, São Paulo/SP, Brazil, Postal Code 01012-001