BigLinux e a Lei Felca (ECA Digital)

Nesses últimos dias, andei lendo - embora não comentando - os tópicos em torno desse assunto aqui no Diolinux Plus, bem como em outros locais. Infelizmente, fica aquela velha impressão de que a própria comunidade open source muitas vezes acaba sendo um grande inimigo da comunidade open source.

Os comentários precipitados e inflamados em torno do assunto são justamente o principal fator causador de pânico nos contribuidores das distros, gerando e amplificando efeitos negativos quaisquer que talvez pudessem ser evitados. Exemplo disso é a discussão no tópico do Bazzite supostamente “bloqueado” (o que já se provou ser falso). Eu também não gosto de como essa Lei foi escrita e implementada, mas convenhamos que ela também não surgiu de repente ou sem contexto.

Ao invés da comunidade se unir e debater a situação com serenidade e buscando soluções ou, pelo menos, ações paliativas, os comentários frequentemente não são construtivos e envolvem desnecessariamente posicionamentos exageradamente políticos.

Reforço o que tenho dito para alguns amigos que têm me enviado mensagens de pânico: menos histeria. Todo mundo precisa esfriar a cabeça agora, para apenas assim compreender adequadamente as implicações do que foi feito e saber como proceder. Deixo aqui os meus parabéns ao @Rafael_Ruscher e à toda a equipe do Big Linux, cuja dedicação e excelência são motivos de orgulho para os brasileiros. Mandaram super bem e foram ágeis diante de um cenário não favorável.

Como de costume, @Sergio_H sendo a voz da serenidade por aqui. :sweat_smile:

Abraços!

Po, arranjar briga com esse cara é sacanagem, maluco super de boas!

É do responsável

Eu não estou falando sobre as fake news de que Linux será banido e coisas do tipo, estou querendo discutir de forma prática o corpo da lei apenas, pois ela é visivelmente imperfeita, e eu consigo compreender porque algumas empresas prefeririam nem sequer se adequar e simplesmente se retirar do mercado brasileiro.

Em especial, no artigo 12:

I – tomar medidas proporcionais, auditáveis e tecnicamente seguras para aferir a idade ou a faixa etária dos usuários, observados os princípios previstos no art. 6º da Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais);

O que este artigo considera proporcional, auditável e tecnicamente seguro? Não ha normativas nem padronizações ou ISOs técnicas para decidir por qual régua medir a implementação do mecanismo.

Quando entramos na Lei nº 13.709, o problema persiste, ha muito vocabulário recorrendo à senso comum sobre o que é segurança etc.

Isso provavelmente se relaciona a coisas como registro de logs, algum nível de rastreabilidade e uso de comunicação segura (tipo TLS), que já são práticas relativamente comuns.

Também tem um ponto importante: uma coisa é o texto da lei, outra é a forma como ela vai ser regulamentada. Esses termos mais abertos, como “proporcional”, “auditável” e “tecnicamente seguro”, dão margem justamente pra esse detalhamento vir depois, seja por normativas complementares ou orientações dos órgãos responsáveis.

Então, no fim, acho que ainda tem bastante coisa pra amadurecer antes de virar exigência concreta no dia a dia das empresas.

Eu não estou dizendo que não sei no que consiste auditável e tecnicamente seguro, como desenvolvedor de software eu compreendo o assunto. A questão é outra, garantia jurídica de que o juiz, o governo e a sociedade estejam em sintonia nesta questão, pelo menos no texto da lei.

Sim, e é por isso que eu entendo por que algumas empresas podem escolher sair do mercado brasileiro, por N motivos, inclusive, evitar esforço inútil, se a lei ainda vai mudar muito, pode ser melhor esperar antes de gastar tempo desenvolvendo algo.

O que eu realmente espero é normativa nos níveis que vemos na construção civil, com uso de ABNT e regras mais concretas, mas eu tenho muito pouca esperança sobre isso, a lei nº 13.709 está aí desde 2018.

Sim, é uma pena que a lei tenha vindo assim, tão fraca. Eu honestamente acho que ela não irá funcionar, provavelmente vai piorar a segurança infantil, já que tudo aponta para pais sendo coniventes e mecanismos sendo burlados facilmente, com a criança terminando por ter acesso, mas agora a uma plataforma com zero moderação, já que a partir de hoje se subentende que essas categorias de idade estão devidamente isoladas. Fora outros problemas que já foram apontados aqui, como a possibilidade de alienar jovens do aprendizado sobre software.

Enfim, tomara que eu esteja enganado.

Ninguém está dizendo que a lei é linda e maravilhosa em sua perfeição.

Empresas saírem do Brasil por causa da Lei Felca eu acho uma hipótese bem hiperbólica. Há fatores de insegurança jurídica bem piores que os considerados aqui sobre essa lei, e as empresas continuam. Porque o mercado brasileiro é muito bom.

Exemplo de fator bem mais complicado: importações, aduana, alfândega, retenções de produtos e até de bens da capital que são imprevisíveis e acionadas por interpretações aqui e acolá de um cipoal denso de normas tecno-burocráticas.

Não estou diminuindo os questionamentos aos pontos da Lei Felca, OK? Acho vários dos que foram postos aqui bem convenientes. Quando se chuta para o lado o entulho da gritaria e das campanhas políticas já em andamento, o debate está bem interessante.

Acho que, no início da maioria das discussões, houve um excesso de foco na solução técnica, quando o ponto central deveria ser a leitura dos requisitos legais como eles realmente são. No contexto do direito privado, não se exige uma solução ideal ou perfeita, mas sim conformidade com aquilo que está explicitamente vedado ou exigido pela lei.

Ao mesmo tempo, a preocupação com insegurança jurídica é válida, mas não dá para assumir um cenário totalmente imprevisível. Em casos concretos, o juiz não decide com base em interpretação técnica própria; existem perícias e laudos técnicos justamente porque o Judiciário não domina esse tipo de conhecimento. Isso faz com que conceitos como auditabilidade e segurança sejam avaliados com base em critérios técnicos razoáveis, e não de forma arbitrária.

Esse é o problema, o “provavelmente”

O “provavelmente” se aplica a quase tudo na vida em sociedade.

Esse é meu ponto, isso está errado, isso deve mudar, leis de engenharia civil no Brasil buscam melhor definir os limites legais com normativas técnicas, este é o correto. Outros países fazem isso, e é o correto, dar segurança aos envolvidos.

Não é sobre não ter lei ou dizer que crianças devem ficar livres e soltas, é sobre não se satisfazer com uma lei mal feita.

“Critérios técnicos razoáveis” que não estão no papel, na lei, em normativas técnicas e claras, são arbitrárias na minha opinião.

Enfim, esta atualmente é a minha crítica quanto a esta lei.

Mas não pode juridicamente, quando uma lei bem pensada existe algo vem com uma NBR quando é nacional ou ISO quando internacional

Se não fica arbitrário a equipe de analise definir, se exigir por exemplo, algo que só funciona no Windows como uma distribuição Linux recorre?

Eu penso que é importante separar alguns pontos aqui.

Uma coisa é a lei em si; outra, bem diferente, é a forma como ela será implementada na prática. Essa distinção é essencial, porque muitos dos problemas levantados acabam misturando essas duas camadas.

Além disso, leis que tratam de tecnologia tendem, por natureza, a ser mais genéricas. A tecnologia muda constantemente, então tentar engessar isso em regras muito específicas rapidamente tornaria a norma obsoleta. Um certo nível de abstração não é falha, é necessário para que a lei continue aplicável ao longo do tempo.

Boa parte dos detalhes técnicos já é tratada em outras normas e boas práticas consolidadas. Não é papel do Estado criar um “manual técnico” dizendo exatamente como cada empresa deve implementar uma solução, isso, além de engessar a inovação, seria inviável na prática. Cabe à empresa definir os meios, desde que atenda aos requisitos legais.

Nesse sentido, a lei não parece exigir nada fora do que uma empresa séria já deveria estar fazendo: controles mínimos, alguma forma de auditoria e responsabilidade sobre o que está sendo oferecido. O que ela faz, essencialmente, é deixar mais claro o papel e a responsabilidade de cada parte envolvida.

Pessoalmente acho que a lei já nasceu obsoleta, acho que essa natureza em si já está errada e obsoleta, e acho que a lei em si sofre de vícios que já estavam até mesmo na legislação antiga, inclusive anterior a versão digital.

Acho que tem muito tempo que nosso legislativo projeta leis de forma preguiçosa, e esse parece ser mais um caso.

Não acho que seja verdade que nosso legislativo não pode dar uma resposta tecnicamente melhor e ainda assim ágil, as nossas leis sobre mecanismos financeiros digitais são bem mais bem elaboradas que essa lei e foram criadas de forma igualmente ágil sem prejudicar a inovação.

Na minha opinião, não há clareza suficiente nestes requisitos. E tudo bem, sua opinião aparentemente, é de que há, de que aparentemente a lei está completa e está evoluindo suficientemente rápido eu imagino? Esse é meu ponto, eu discordo.

Eu honestamente não me incomodo com biometria, já forneço isso aos bancos faz tempo. Me importa mais que as coisas assumam um papel mais claro, que a lei, para todos os envolvidos:

  • Forneça segurança jurídica, com regras mais práticas e objetivamente técnicas.
  • Aponte responsabilidades de forma bem mais clara e direta.
  • Garanta o papel que foi idealizado e aprovado pela sociedade sobre esta lei, nem que seja dando objetivamente mais responsabilidades às empresas, usuários ou o governo.

Meu objetivo não é entrar em conspirações sobre entidades do mal ou do bem, acho que, superado a histeria, a discussão deve continuar de forma séria, não acho que chegou ainda o momento de dizer “trabalho feito, está bom pelo momento e perfeitamente aceitável”.

Pois de outra forma, devemos dizer o que? Que a lei está perfeita, que seu processo de criação foi perfeito? Enfim, eu também acho que isso faz parte do nosso papel em sair da polêmica vazia, mas não só nos silenciarmos de vez, o que também não seria bom.

Então por exemplo as normas ISO/IEC 27001 e ISO/IEC 27002. Elas estabelecem diretrizes, controles e objetivos de segurança, mas não dizem exatamente como deve ser implementado isso no seu ambiente. E isso é intencional: o objetivo é definir o que precisa ser atendido, não como deve ser feito, justamente porque cada contexto técnico é diferente e mudam com o tempo.

Mas as empresas já fazem isso! por exemplo o anti-cheat.

Pode sim de alguma empresa resolver fazer algo tipo biometria, reconhecimento facial… ah mas agora precisa validar pelo aplicativo que só existe para Windows… mas nesse fazer o quê? é a escolha da empresa.

Eu decidi procurar mais a fundo por uma abordagem de menor risco, e pelo menos, agora temos o decreto 12.880/2026, lançado semana passada, que indica a ANPD como responsável por regular a questão:

Parágrafo único. Competem à Agência Nacional de Proteção de Dados – ANPD a regulamentação e a fiscalização do disposto na Lei nº 15.211, de 17 de setembro de 2025, sem prejuízo do exercício das competências de outros órgãos e entidades públicas integrantes do sistema de garantia de direitos da criança e do adolescente vítima ou testemunha de violência, previsto na Lei nº 13.431, de 4 de abril de 2017.

Eu diria que pelo menos agora, existe alguma luz no fim do túnel.

Ainda não temos mecanismos infralegais nem regulação oficial, mas eu diria para qualquer um se arriscando a procurar uma implementação que não agrida a lei, a dar uma olhada nas orientações preliminares:

Diretrizes (ISO, NBR…) dizem o que fazer, a ABNT 2 não liga se você vai usar Word, Writer ou LaTeX, ela tem as diretrizes de como o documento final deve ser

O problema é que o ECA Digital não estabelece as diretrizes

tomar medidas proporcionais, auditáveis e tecnicamente seguras para aferir a idade ou a faixa etária dos usuários

O que é medidas proporcionais, auditáveis e tecnicamente seguras para aferir a idade ou a faixa etária dos usuários?

A LGPD citada após fornece como tratar os dados mas não responde essa pergunta

Essa é a sua definição da lei em questão? Parece peça de propaganda…

Acompanhou o debate sobre essa lei e seus aspectos de verificação de idade, espalhado em três tópicos deste fórum? Pelo jeito, não. Aí você nos vem questionar a inteligência soltando essa pérola de imprecisão? Menos, colega. Bem menos…

Não foi exatamente falso, mas uma péssima comunicação, eles falaram que o bazitte estava inacessível mas só depois de resolver o problema informaram que o problema era na cloudflare e não foi algo de imediato demorou várias horas para corrigirem a informação

“É para proteger as crianças”.