A Lei Geral de Proteção de Dados (LGPD) consolidou-se como um dos pilares da governança empresarial no Brasil. Mais do que uma exigência legal, a conformidade com a LGPD tornou-se uma necessidade estratégica, diretamente relacionada à proteção da reputação, à confiança do público e à sustentabilidade das operações.
O uso de dados pessoais em ambientes corporativos, especialmente em canais de comunicação como WhatsApp, e-mail marketing e sistemas internos, requer atenção rigorosa às bases legais previstas na legislação. Toda coleta, armazenamento, compartilhamento ou uso de dados deve estar embasado em fundamentos claros, como consentimento, execução de contrato, obrigação legal ou legítimo interesse.
Em 2023, um caso emblemático trouxe ainda mais visibilidade ao tema: uma microempresa foi multada em R$ 14.400,00 pela Autoridade Nacional de Proteção de Dados (ANPD) e sofreu sanção de advertência, por disponibilizar uma lista de contatos de WhatsApp de eleitores, utilizada na divulgação de conteúdo de campanha eleitoral. O episódio marcou a primeira sanção pública da ANPD e reforçou que nenhuma empresa está isenta de responsabilidade, independentemente do porte ou setor de atuação.
A adequação à LGPD vai além do cumprimento normativo. Trata-se de adotar uma cultura de respeito à privacidade, com processos internos alinhados às exigências legais e mecanismos de prevenção de riscos. Empresas que investem em programas estruturados de proteção de dados demonstram compromisso com a ética, fortalecem sua imagem institucional e reduzem significativamente a exposição a sanções e litígios.
Nesse novo cenário, manter-se em conformidade com a LGPD não é apenas uma medida de proteção: é um diferencial competitivo e um compromisso com a transparência e a segurança nas relações empresariais.
https://calabriabr.com.br/wp-content/uploads/2024/03/Imagem_seguranca-dados.png208415calabriahttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngcalabria2025-07-03 17:59:302025-07-03 17:59:30LGPD: conformidade como estratégia de confiança e segurança para as empresas
Publicada em agosto de 2018, a Lei 13.709, conhecida como Lei Geral de Proteção de Dados Pessoais (LGPD), entrou em vigor dois anos depois, em agosto de 2020. Desde então, a legislação provocou uma pequena revolução na conduta de instituições públicas e privadas em relação aos procedimentos de coleta, armazenamento, tratamento e compartilhamento de dados, sobretudo ao reforçar o direito de o cidadão saber como, quando e por que os seus dados são captados e o de dar ou não seu consentimento para isso.
A amplitude das mudanças introduzidas pela LGPD não tem escapado ao Judiciário, o qual tem sido provocado a resolver questões como a responsabilidade por dados vazados e as hipóteses de indenização.
Esta matéria especial apresenta os precedentes já estabelecidos pelo STJ ao longo dos quatro anos de vigência da LGPD.
Decreto sobre bens de agentes públicos não extrapola poder regulamentar
Em 2022, a Primeira Turma, ao julgar o RMS 55.819, decidiu que não extrapola o poder regulamentar da administração pública, nem os princípios que a regem, o decreto estadual que dispõe sobre o dever de agentes públicos disponibilizarem informações sobre seus bens e sua evolução patrimonial.
Na origem, o Sindicato dos Auditores Fiscais da Receita Estadual, Fiscais e Agentes Fiscais de Tributos do Estado de Minas Gerais (Sindifisco-MG) impetrou mandado de segurança coletivo contra o Estado de Minas Gerais, questionando a legalidade do Decreto 46.933/2016, que exige dos servidores do Poder Executivo estadual a entrega anual da declaração de bens e valores que compõem seu patrimônio privado.
A entidade sindical argumentou que essa exigência resultava na quebra imediata do sigilo de dados e informações pessoais, violando, entre outros, o direito fundamental à privacidade e à intimidade garantido pelo artigo 5º, inciso X, da Constituição Federal, além de ferir o inciso LXXIX do mesmo artigo, recentemente incorporado. Após o Tribunal de Justiça de Minas Gerais (TJMG) denegar a segurança, os impetrantes recorreram ao STJ.
O relator do recurso, ministro Gurgel de Faria, destacou que a inclusão do inciso LXXIX no artigo 5º da Constituição, para assegurar “o direito à proteção dos dados pessoais, inclusive nos meios digitais”, não conflita com a decisão recorrida, uma vez que, mesmo sendo um direito fundamental, essa garantia não é absoluta e deve ser compatibilizada com os princípios previstos no artigo 37 da Constituição.
O ministro ressaltou que, conforme decidido pelo Supremo Tribunal Federal (STF) na SS 3.902, os agentes públicos estão sujeitos a uma redução na sua esfera de privacidade e intimidade, não sendo legítima a pretensão de não revelar fatos relacionados à evolução patrimonial. Além disso, o relator comentou que, conforme o inciso LXXIX do artigo 5º da Constituição, a proteção aos dados pessoais é garantida “nos termos da lei”, e a legislação não impede, mas, ao contrário, impõe aos servidores o dever de disponibilizar informações sobre bens e evolução patrimonial, como previsto no artigo 13 da Lei de Improbidade Administrativa.
A entrega dos dados à administração não implica dizer que eles deverão ser expostos ao público em geral, cabendo àquela, já com as informações em mãos, adotar as cautelas necessárias para dar concretude ao artigo 5º, inciso LXXIX, da Constituição, e à LGPD, ou seja, tais normas não proíbem a coleta dos dados, mas asseguram que os entes político-administrativos deverão respeitar o tratamento nelas conferido.
RMS 55.819
Ministro Gurgel de Faria
Análise automática de perfis de prestadores de serviço está sujeita à LGPD
Em 2024, no julgamento do REsp 2.135.783, a Terceira Turma entendeu que as informações analisadas no processo de descredenciamento de prestadores de serviços, como os motoristas de aplicativos, constituem dados pessoais e, portanto, estão sujeitas à aplicação da LGPD.
No caso em questão, um motorista foi excluído da plataforma 99 por alegado descumprimento do código de conduta da empresa, ao encerrar corridas em locais diferentes dos solicitados, sem justificativa. Após ter seus pedidos negados em primeira e segunda instâncias, o motorista recorreu ao STJ, argumentando que a rescisão foi abrupta, sem notificação prévia, violando seu direito ao contraditório e à ampla defesa.
Ao analisar o recurso, a relatora, ministra Nancy Andrighi, apontou que era preciso considerar que as análises de perfil feitas pelas plataformas digitais “decorrem de decisões automatizadas, uma vez que a inteligência artificial vem ganhando espaço no processamento de dados em geral, inclusive os pessoais”.
Ela destacou que a LGPD, em seu artigo 5º, inciso I, define dado pessoal como qualquer informação vinculada a uma pessoa natural identificada. Além disso, a mesma lei, em seu artigo 12, parágrafo 2º, amplia esse conceito para incluir dados usados na formação de perfis comportamentais, o que pode envolver, por exemplo, reclamações de passageiros. Dessa forma, a ministra concluiu que os dados analisados no descredenciamento de motoristas de aplicativos são dados pessoais, atraindo a proteção da LGPD.
Nancy Andrighi ressaltou que, como titular dos dados, o motorista tem o direito de pedir a revisão de decisões automatizadas que afetam seu perfil profissional. Ela lembrou que o artigo 6º, VI, da LGPD estabelece a transparência como um princípio fundamental, garantindo que o titular dos dados tenha acesso a informações claras sobre o seu tratamento.
“Conjugando a determinação do artigo 20 da LGPD com a eficácia dos direitos fundamentais nas relações privadas, entende-se que o titular de dados pessoais deve ser informado sobre a razão da suspensão de seu perfil, bem como pode requerer a revisão dessa decisão, garantido o seu direito de defesa”, declarou.
A relatora ponderou que, em certas situações, a plataforma de transporte individual pode ser responsabilizada por danos sofridos por seus usuários, e, portanto, cabe a ela avaliar os riscos de manter um motorista ativo. Para a ministra, se o comportamento do motorista for grave – como em casos de assédio, racismo, crimes contra o patrimônio ou agressões –, a suspensão imediata do perfil será justificável, com direito à defesa para possível recredenciamento; e, caso a violação dos termos de conduta seja confirmada, o descredenciamento não será abusivo, mas o motorista ainda poderá buscar a revisão judicial.
Titular de dados vazados precisa comprovar dano efetivo ao pedir indenização
Esse entendimento foi estabelecido pela Segunda Turma ao julgar o AREsp 2.130.619, da Eletropaulo, e reformar decisão do Tribunal de Justiça de São Paulo (TJSP). A corte estadual havia determinado que a concessionária pagasse R$ 5 mil em danos morais devido ao vazamento de dados pessoais de uma cliente, como nome, data de nascimento, endereço e número de documento de identificação. A consumidora alegou que suas informações foram acessadas por terceiros e posteriormente compartilhadas mediante pagamento, o que criava um risco potencial de fraude e incômodos.
O ministro Francisco Falcão, relator do recurso, destacou que o artigo 5º, inciso II, da LGPD apresenta uma lista específica de dados pessoais considerados sensíveis, que, conforme o artigo 11 da mesma lei, requerem um tratamento diferenciado. O ministro realçou que entre esses dados estão informações sobre origem racial ou étnica, convicções religiosas, opiniões políticas, associação a sindicatos ou organizações religiosas, além daquelas relacionadas à saúde sexual e outras de caráter íntimo.
Para o magistrado, os dados objeto do processo são aqueles fornecidos em qualquer cadastro, “inclusive nos sites consultados no dia a dia, não sendo, portanto, acobertados por sigilo, e o conhecimento por terceiro em nada violaria o direito de personalidade da recorrida”.
Provedores devem fornecer dados de quem postou vídeo ofensivo a pessoa falecida
No caso, usuários publicaram vídeos no YouTube com ofensas à memória da vereadora Marielle Franco (PSOL-RJ), assassinada em 2018 juntamente com seu motorista, Anderson Gomes. Diante disso, a irmã e a companheira de Marielle entraram com uma ação contra o Google, administradora do YouTube, solicitando a remoção dos vídeos ofensivos. O pedido foi acolhido em primeira instância e confirmado pelo Tribunal de Justiça do Rio de Janeiro (TJRJ).
Apesar disso, a corte estadual rejeitou o pedido das autoras para que, mediante a quebra do sigilo de dados, fossem enviados ofícios aos provedores de acesso com a determinação de que fornecessem a identificação dos responsáveis pelos vídeos. O TJRJ considerou que seria impossível impor essa obrigação aos provedores, os quais não eram parte do processo.
O ministro Luis Felipe Salomão, relator, observou que as autoras da ação buscavam a remoção de conteúdos ofensivos para preservar a honra da falecida e identificar os responsáveis, com base no artigo 22 do Marco Civil da Internet (Lei 12.965/2014). De acordo com Salomão, o STJ já tinha entendimento pacífico sobre a necessidade de intervenção judicial para obter dados protegidos, a fim de instruir processos cíveis e criminais. Ele afirmou que, no caso específico, a privacidade dos usuários que publicaram os vídeos não prevalecia diante dos indícios de conduta ilegal.
A LGPD não exclui a possibilidade da quebra de sigilo. Ao contrário, apresenta regras sobre tal ocorrência, que, no caso, revela-se possível, considerando as espécies de dados, a finalidade da quebra e o contexto em que apresentados.
REsp 1.914.596
Ministro Luis Felipe Salomão
Bolsa deve excluir dados inseridos sem autorização no perfil de investidor
Em outro julgamento relevante (REsp 2.092.096), a Terceira Turma entendeu que a bolsa de valores B3, na condição de agente de tratamento de dados, tem a obrigação de excluir os dados cadastrais inseridos indevidamente por terceiros que obtiveram acesso não autorizado ao perfil do investidor em sua plataforma virtual. A decisão seguiu o entendimento da relatora, ministra Nancy Andrighi, que baseou sua análise na LGPD e no Marco Civil da Internet.
Conforme o processo, terceiros acessaram a plataforma de consulta de investimentos da B3 por meio de conta falsa aberta em uma corretora. Além de visualizar os investimentos do investidor, os fraudadores alteraram seus dados cadastrais, como telefone e email, no perfil da B3.
A pedido da vítima, a Justiça determinou que a bolsa excluísse as informações inseridas indevidamente. No entanto, a B3 recorreu ao STJ, argumentando que a fraude aconteceu em um ambiente externo, vinculado à corretora.
A relatora considerou que, ao manter um sistema que armazena e utiliza dados dos investidores, tais como nome, CPF, email e telefone, a B3 realiza operação de tratamento de dados pessoais, razão pela qual se submete às normas da LGPD. Assim, de acordo com a ministra, a B3 deve observar os princípios da lei, entre eles os da adequação e da segurança, e adotar medidas para proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de alteração, destruição, perda, comunicação ou outras formas de tratamento inadequado.
Nancy Andrighi também explicou que a LGPD confere ao titular dos dados o direito de solicitar a correção ou a exclusão de informações incorretas, inexatas ou desatualizadas, bem como o bloqueio e a eliminação de dados excessivos ou tratados em desconformidade com a lei.
“Havendo requisição por parte do titular, o agente de tratamento de dados tem a obrigação de excluir os dados cadastrais inseridos indevidamente por terceiros que obtiveram acesso não autorizado à conta do titular em sua plataforma”, concluiu.
Instituição financeira responde por tratamento indevido de dados usados em golpe
No REsp 2.077.278, de relatoria da ministra Nancy Andrighi, a Terceira Turma definiu que a instituição financeira responde pelo defeito na prestação do serviço consistente no tratamento indevido de dados pessoais bancários, quando tais informações são utilizadas por estelionatário para aplicar golpe contra o consumidor.
No caso, uma mulher entrou em contato com seu banco por email solicitando orientações sobre como quitar o financiamento de um veículo. Dias depois, recebeu por WhatsApp a mensagem de uma pessoa que se apresentou como funcionária do banco e propôs a liquidação, informando o número do contrato e outros dados. Acreditando se tratar de um procedimento legítimo, a cliente pagou um boleto de R$ 19 mil. Após o pagamento, sem obter resposta, ligou para o número oficial da instituição e descobriu que havia sido vítima de um golpe.
O juízo de primeiro grau declarou válido o pagamento e considerou o contrato de financiamento quitado. No entanto, o TJSP reformou essa decisão, por entender que o golpe foi facilitado pela comunicação informal e que as informações do boleto falso não correspondiam ao contrato original. O tribunal considerou que a cliente não tomou as precauções necessárias ao utilizar um canal não oficial para tratar da quitação, e afastou a responsabilidade do banco, atribuindo a culpa ao estelionatário e à própria vítima.
A relatora no STJ observou que os dados sobre operações bancárias são, em regra, de tratamento exclusivo pelas instituições financeiras, tendo a Lei Complementar 105/2001 estabelecido que tais instituições conservarão sigilo em suas operações ativas e passivas e nos serviços prestados (artigo 1º), constituindo dever jurídico dessas entidades não revelar informações que venham a obter em razão de sua atividade profissional, salvo em situações excepcionais.
Desse modo, segundo a ministra, o armazenamento de dados feito de maneira inadequada, possibilitando que terceiros tenham conhecimento de informações sigilosas e causem prejuízos ao consumidor, configura defeito na prestação do serviço (artigo 14 do Código de Defesa do Consumidor e artigo 44 da LGPD).
“Não há como afastar a responsabilidade da instituição financeira pela reparação dos danos decorrentes do famigerado golpe do boleto, uma vez que os criminosos têm conhecimento de informações e dados sigilosos a respeito das atividades bancárias do consumidor. Isto é, os estelionatários sabem que o consumidor é cliente da instituição e que encaminhou email à entidade com a finalidade de quitar sua dívida, bem como possuem dados relativos ao próprio financiamento obtido (quantidade de parcelas em aberto e saldo devedor)”, disse.
O tratamento indevido de dados pessoais bancários configura defeito na prestação de serviço, notadamente quando tais informações são utilizadas por estelionatário para facilitar a aplicação de golpe em desfavor do consumidor.
https://calabriabr.com.br/wp-content/uploads/2024/03/Imagem_seguranca-dados.png208415calabriahttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngcalabria2024-10-28 08:42:412024-10-28 08:42:41Os precedentes do STJ nos primeiros quatro anos de vigência da Lei Geral de Proteção de Dados Pessoais (Superior Tribunal de Justiça).
A 1ª Câmara de Direito Empresarial do Tribunal de Justiça de São Paulo determinou que sites de venda online forneçam os registros de criação e acesso de anúncios de suas plataformas, bem como das contas responsáveis pela criação, com endereço de IP, data, hora, fuso horário e porta lógica de origem, restritos temporalmente ao período de seis meses antes da intimação da decisão liminar em 1º Grau. De acordo com os autos, terceiros utilizaram indevidamente as marcas da autora para comércio de produtos falsificados nas plataformas dos réus.
Em seu voto, o relator do recurso, desembargador Rui Cascaldi destacou que os réus, provedores de aplicação, têm dever de guarda dos dados relativos às “portas lógicas de origem” – dado capaz de identificar e individualizar um usuário dentro do provedor de conexão mesmo que o mesmo IP tenha sido distribuído para um grupo de pessoas.
“Muitos dos IPs antigos passaram a ser compartilhados por mais de um acesso de diferentes páginas, sendo apenas possível identificar o específico acesso, acerca do qual se postulam os dados, caso o IP a ele relativo seja cruzado com os dados da porta lógica de origem do mesmo acesso. Dados que, frise-se, são tecnicamente viáveis de serem apresentados por provedores de aplicação. À vista disso, a simples apresentação dos IPs de acesso não permite, a contento, que se identifiquem os dados do acesso, pelo que se faz necessário o fornecimento da porta lógica de origem”. O magistrado acrescentou que caso em fase de cumprimento se demonstre a impossibilidade da obrigação de fazer, é possível a conversão em perdas e danos.
Também participaram do julgamento os desembargadores Alexandre Lazzarini e Azuma Nishi. A decisão foi unânime.
https://calabriabr.com.br/wp-content/uploads/2024/03/Imagem_seguranca-dados.png208415calabriahttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngcalabria2024-08-07 07:17:062024-08-07 07:17:06Provedores de aplicação têm dever de guarda de dados relativos a portas lógicas de origem, decide TJSP (Tribunal de Justiça de São Paulo).
Em 14 de agosto de 2018, a proteção de informações pessoais no ordenamento jurídico brasileiro foi reforçada com a promulgação da Lei Geral de Proteção de Dados Pessoais (LGPD), fato que gerou implicações aos serviços prestados pelo Tribunal de Justiça de São Paulo, do ponto de vista administrativo e jurisdicional. Cinco anos depois, o Judiciário paulista, que foi um dos pioneiros do setor público na adequação à norma, segue como um dos modelos no que diz respeito à privacidade e tratamento de dados em conformidade com a lei, além de reunir uma sólida jurisprudência sobre o assunto.
O êxito se deve a um planejamento que começou antes mesmo da promulgação da LGPD, por meio de reuniões com especialistas e seminários organizados pela Escola Paulista da Magistratura (EPM). Todo o diálogo foi construído a partir de uma abordagem comparativa com o regramento europeu, que, embora tenha entrado em vigor em maio de 2018, já havia sido aprovado dois anos antes e serviu como base para o texto legislativo brasileiro.
Em 2020, ano em que a lei entrou efetivamente em vigor, o Tribunal de Justiça instituiu, por meio da Portaria nº 9.918/20, sua Política de Privacidade e Proteção de Dados Pessoais (PPPDP), com o intuito de melhor adequar as atividades do Judiciário não apenas à LGPD, mas também a dispositivos como o Marco Civil da Internet, a Lei de Acesso à Informação e resoluções do Conselho Nacional de Justiça (CNJ). Entre uma série de determinações, a PPPDP pauta o tratamento de dados públicos pelos mesmos princípios básicos que nortearam a LGPD: finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas.
No mesmo ano, o TJSP instituiu o Encarregado pelo Tratamento de Dados Pessoais – função atualmente desempenhada pelo desembargador Rubens Rihl Pires Corrêa –, que é responsável por analisar reclamações de titulares de dados, prestar esclarecimentos, adotar providências, articular a comunicação entre titulares, operadores e a Autoridade Nacional de Proteção de Dados (ANPD), entre outras atribuições. Também foi criado o Gabinete de Apoio ao Encarregado, constituído por quatro servidores da Justiça que auxiliam o magistrado em todas as demandas, e o Comitê Gestor de Privacidade e Proteção de Dados Pessoais, órgão multissetorial consultivo com representantes de diversas secretarias e núcleos administrativos do TJSP, que avalia, formula e delibera propostas para aprimoramento da PPPDP e propõe cursos.
“A rápida adaptação à LGPD e toda estruturação desenvolvida só foi possível graças à importância que a Presidência, a Corregedoria Geral da Justiça e seus juízes assessores sempre deram ao assunto, antes mesmo da aprovação da lei. Com essa antecipação à legislação, saímos na vanguarda e continuamos em uma posição de destaque no setor público”, afirma o desembargador Rubens Rihl. “Aprimoramos o fluxo de trabalho a cada dia, baseados no entendimento de que, embora o tratamento de dados esteja diretamente ligado à Tecnologia da Informação, a LGPD diz respeito a todos os setores, pois não versa apenas sobre dados digitais”, destaca.
Principais diretrizes e ferramentas
A digitalização de processos e a promoção de outros serviços on-line aos jurisdicionados em consonância com a Lei Geral de Proteção de Dados integra uma das diretrizes do Planejamento Estratégico 2021-2026, o que dá a dimensão da importância que o tema ganhou do ponto de vista da gestão. Um dos impactos imediatos que a aprovação da LGPD trouxe ao Tribunal de Justiça foi a adequação de todos os contratos assinados. “Em razão das determinações da lei, foi necessário incluir cláusulas de privacidade nos contratos”, explica o coordenador de Segurança da Informação e Proteção de Dados e integrante do Gabinete de Apoio ao Encarregado, Edivaldo Sartor.
Todas as informações úteis sobre a lei estão compiladas em um hotsite, que inclui uma página especial com os direitos dos titulares dos dados. Os usuários também ganharam amparo da Política de Proteção de Dados Pessoais dos Sítios Eletrônicos do Poder Judiciário de São Paulo, instituída pela Portaria nº 9.923/20, que deu mais transparência à finalidade dos dados coletados em cadastros e acessos, prazos para retenção de informações e política do uso dos cookies – que são especificados em uma tabela.
Outra ferramenta pioneira do TJSP foi o lançamento de um formulário para requerimentos relacionados à LGPD, disponível para qualquer solicitante a partir de autenticação pelos serviços do Governo Federal (gov.br). Por meio dele, os jurisdicionados solicitam anonimização, correção, bloqueio ou até mesmo a exclusão de dados. As demandas são analisadas pelo Encarregado e pelo Gabinete de Apoio, com consulta ao Comitê Gestor de Privacidade, se necessário.
Para o desembargador Rubens Rihl, mais do que a disponibilização de ferramentas, a adequação do Judiciário às determinações da LGPD foi possível graças a uma mudança cultural no que diz respeito ao cuidado com dados pessoais. “Foi uma mudança interna e, também, no público em geral, que passou a se preocupar mais com as informações fornecidas. Todos os setores aceitaram muito bem a adequação e entenderam que a mudança era necessária”, analisa.
Impacto jurisdicional
A aprovação da LGPD também trouxe impacto à prestação jurisdicional, sobretudo a partir de 2021, quando começaram a ser aplicadas as sanções administrativas previstas pelo texto e a lei passou a vigorar em sua totalidade. Entre julho de 2020 e julho de 2023, foram distribuídos 6.554 processos relacionados à proteção de dados pessoais em todo o estado de São Paulo – só nos sete primeiros meses deste ano, o número de feitos já supera a soma dos três anos anteriores.
O aumento da demanda jurisdicional foi acompanhado pelo constante aperfeiçoamento de magistrados e servidores, com a realização periódica de cursos e seminários sobre o tema pela EPM e pela Escola Judicial dos Servidores (EJUS). Além disso, o Grupo de Apoio ao Direito Privado (Gapri) conta com um material de apoio sobre a LGPD, incluindo jurisprudência selecionada – com decisões do TJSP e de outros tribunais do país – e artigos sobre o tema.
N.R.: Texto originalmente publicado no DJE de 16/8/23
https://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.png00admin-cvghttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngadmin-cvg2023-08-17 09:02:092023-08-17 09:02:095 anos de LGPD: Judiciário paulista na vanguarda da proteção de dados (Tribunal de Justiça de São Paulo).
Coordenação-Geral de Fiscalização divulga processos de fiscalização para apuração da conformidade à LGPD e instituições e órgãos que estão sendo investigados.
esta quarta-feira (31/05), a Coordenação-Geral de Fiscalização da Autoridade Nacional de Proteção de Dados – ANPD divulgou a lista contendo os 16 processos e as 27 instituições que estão sob investigação da ANPD quanto a sua adequação à Lei Geral de Proteção de Dados Pessoais – LGPD.
De acordo com o Coordenador-Geral de Fiscalização, Fabrício Lopes, a divulgação da lista dos processos de fiscalização é o cumprimento de um compromisso que a ANPD já havia assumido para esse primeiro semestre, com a finalidade de dar transparência à sociedade de suas atividades e comunicar que o trabalho da fiscalização já vem sendo feito desde a criação da ANPD, antes mesmo da publicação do regulamento de fiscalização e do regulamento de dosimetria.
Entenda a diferença entre Processo de Fiscalização e Processo Sancionador
Processo de Fiscalização
O processo de fiscalização existe para verificar e analisar o cumprimento das obrigações trazidas pela LGPD. Por meio dele, a ANPD age para fortalecer o cumprimento da lei e a proteção do direito fundamental à proteção de dados pessoais, garantida pela Constituição Federal.
Ao longo do processo de fiscalização, a ANPD pode propor medidas preventivas ao agente regulado para que se adeque às disposições da lei, pode realizar auditorias, solicitar informações específicas e detalhadas sobre o tratamento de dados pessoais, com o foco em garantir a conformidade do tratamento de dados pessoais e o respeito à proteção de dados pessoais.
A fiscalização é o exercício de um poder-dever da Autoridade Nacional de averiguar o adequado cumprimento da Lei Geral de Proteção de Dados Pessoais.
Processo Sancionador
O processo administrativo sancionador serve para aplicar as sanções determinadas pela Lei Geral de Proteção de Dados Pessoais. Normalmente, quando já estão presentes indícios probatórios de infração.
A condução dos processos sancionadores compete à Coordenação-Geral de Fiscalização da ANPD, com a finalidade de apurar infrações e aplicar sanções em caso de tratamento de dados realizado em descumprimento à legislação, mediante processo administrativo que assegure o contraditório, a ampla defesa e o direito de recurso.
As sanções que poderão ser aplicadas pelo descumprimento da LGPD vão desde advertência, com a indicação de prazo ao agente de tratamento adotar medidas de correção, bloqueio ou eliminação de dados até multa, que pode chegar ao valor máximo de R$ 50.000.000,00 (cinquenta milhões de reais), por infração.
A ANPD aplica apenas sanções administrativas. Caso identifique infrações penais, que constituem crime, a ANPD comunica as autoridades judiciais competentes.
https://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.png00admin-cvghttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngadmin-cvg2023-06-16 06:11:372023-06-16 06:11:37ANPD divulga lista de processos de fiscalização em andamento (Ministério da Justiça e Segurança Pública).
Apesar de ser uma falha indesejável no tratamento de informações pessoais, o vazamento de dados não tem a capacidade, por si só, de gerar dano moral indenizável. Assim, em eventual pedido de indenização, é necessário que o titular dos dados comprove o efetivo prejuízo gerado pela exposição dessas informações.
O entendimento foi estabelecido pela Segunda Turma do Superior Tribunal de Justiça (STJ) ao dar provimento a recurso especial da Eletropaulo e, por unanimidade, reformar acórdão do Tribunal de Justiça de São Paulo (TJSP) que havia condenado a concessionária a pagar indenização por danos morais de R$ 5 mil, em virtude do vazamento dos dados de uma cliente.
Na ação de reparação de danos, a cliente alegou que foram vazados dados pessoais como nome, data de nascimento, endereço e número do documento de identificação. Ainda segundo a consumidora, os dados foram acessados por terceiros e, posteriormente, compartilhados com outras pessoas mediante pagamento – situação que, para ela, gerava potencial perigo de fraude e de importunações.
O pedido foi julgado improcedente em primeiro grau, mas o TJSP reformou a sentença por entender que o vazamento de dados reservados da consumidora configurou falha na prestação de serviços pela Eletropaulo.
Dados vazados são de natureza comum, não classificados como sensíveis
O ministro Francisco Falcão, relator do recurso da Eletropaulo, explicou que o artigo 5º, inciso II, da Lei Geral de Proteção de Dados Pessoais (LGPD) traz um rol taxativo dos dados pessoais considerados sensíveis, os quais, segundo o artigo 11, exigem tratamento diferenciado.
Entre esses dados, apontou, estão informações sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização religiosa, assim como dados referentes à saúde sexual e outros de natureza íntima.
De acordo com o ministro, o TJSP entendeu que os dados vazados da cliente deveriam ser classificados como sensíveis, porém foram indicados apenas dados de natureza comum, não de índole íntima.
“Desse modo, conforme consignado na sentença reformada, revela-se que os dados objeto da lide são aqueles que se fornece em qualquer cadastro, inclusive nos sites consultados no dia a dia, não sendo, portanto, acobertados por sigilo, e o conhecimento por terceiro em nada violaria o direito de personalidade da recorrida”, esclareceu o relator.
Dano moral pelo vazamento de dados não é presumido
Em seu voto, Francisco Falcão também afirmou que, no caso dos autos, o dano moral não é presumido, sendo necessário que o titular dos dados demonstre ter havido efetivo dano com o vazamento e o acesso de terceiros.
“Diferente seria se, de fato, estivéssemos diante de vazamento de dados sensíveis, que dizem respeito à intimidade da pessoa natural. No presente caso, trata-se de inconveniente exposição de dados pessoais comuns, desacompanhados de comprovação do dano”, concluiu o ministro ao acolher o recurso da Eletropaulo e restabelecer a sentença.
Esta notícia refere-se ao(s) processo(s):AREsp 2130619
https://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.png00admin-cvghttps://calabriabr.com.br/wp-content/uploads/2024/03/calabria_logo_header.pngadmin-cvg2023-03-17 10:35:252023-03-17 10:35:25Titular de dados vazados deve comprovar dano efetivo ao buscar indenização, decide Segunda Turma (Superior Tribunal de Justiça)
Este site utiliza cookies apenas com fins estatísticos para melhorar sua experiência no nosso ambiente virtual. Ao continuar navegando você concorda com nossa Política de privacidade
We may request cookies to be set on your device. We use cookies to let us know when you visit our websites, how you interact with us, to enrich your user experience, and to customize your relationship with our website.
Click on the different category headings to find out more. You can also change some of your preferences. Note that blocking some types of cookies may impact your experience on our websites and the services we are able to offer.
Essential Website Cookies
These cookies are strictly necessary to provide you with services available through our website and to use some of its features.
Because these cookies are strictly necessary to deliver the website, refusing them will have impact how our site functions. You always can block or delete cookies by changing your browser settings and force blocking all cookies on this website. But this will always prompt you to accept/refuse cookies when revisiting our site.
We fully respect if you want to refuse cookies but to avoid asking you again and again kindly allow us to store a cookie for that. You are free to opt out any time or opt in for other cookies to get a better experience. If you refuse cookies we will remove all set cookies in our domain.
We provide you with a list of stored cookies on your computer in our domain so you can check what we stored. Due to security reasons we are not able to show or modify cookies from other domains. You can check these in your browser security settings.
Google Analytics Cookies
These cookies collect information that is used either in aggregate form to help us understand how our website is being used or how effective our marketing campaigns are, or to help us customize our website and application for you in order to enhance your experience.
If you do not want that we track your visit to our site you can disable tracking in your browser here:
Other external services
We also use different external services like Google Webfonts, Google Maps, and external Video providers. Since these providers may collect personal data like your IP address we allow you to block them here. Please be aware that this might heavily reduce the functionality and appearance of our site. Changes will take effect once you reload the page.
Google Webfont Settings:
Google Map Settings:
Google reCaptcha Settings:
Vimeo and Youtube video embeds:
Other cookies
The following cookies are also needed - You can choose if you want to allow them:
Privacy Policy
You can read about our cookies and privacy settings in detail on our Privacy Policy Page.