Justiça condena primeira empresa por não respeitar sigilo de dados de cliente
Em vigor desde o início de agosto, a Lei Geral de Proteção de Dados (LGPD) já serviu de base para a condenação de uma empresa a pagar R$ 10 mil de indenização por ter divulgado dados de um dos seus clientes para terceiros (clique para entender o caso). A ABIGRAF acompanha a implantação da LGPD desde sua aprovação, em 2018. O assunto já foi tema de nossos boletins, palestras e também de um curso online de dois dias realizado no final de setembro. Nosso departamento jurídico continua à disposição para qualquer esclarecimento e nessa edição do Abigraf em Ação oferecemos um resumo do que é a LGPD, sua importância e os problemas que podem ser causados pelo seu não cumprimento. O material foi elaborado pelo portal Contábeis.
A LGPD é a lei nº 13.709, aprovada em agosto de 2018 e com vigência desde agosto de 2020. Para entendermos um pouco mais precisamos saber que a lei visa criar um cenário de segurança jurídica, definindo diretrizes de padronização, normas e boas práticas, para assegurar a proteção aos dados pessoais dos cidadão em todo Brasil. Desta forma, para que não haja confusão, a lei trata de detalhar o que são dados pessoais, dados sensíveis, dados públicos, dados anônimos e, não menos importante, também classifica que dados em meios físicos estão sujeitos à regulamentação.
A lei define os agentes de tratamento (empresas e órgãos governamentais) da seguinte forma, o controlador, que toma as decisões sobre o tratamento; o operador, que realiza o tratamento, em nome do controlador; e o encarregado (DPO), que interage com cidadãos e autoridade nacional.
Com esse breve resumo e sintetização da lei (que é extensa) vamos abordar alguns pontos que as empresas devem se atentar.
Consentimento
A lei diz que é essencial o usuário consentir para que seus dados sejam tratados, porém com algumas exceções muito importantes.
É possível fazer o tratamento de dados sem consentimento quando (a) for indispensável para cumprir uma obrigação legal – vide contabilidades que precisam de dados pessoais para processamento de folha, pro labore, imposto de renda –, (b) para execução de políticas públicas prevista em lei – o Ministério da Saúde, por exemplo, pode captar informações de pessoas físicas para que ele consiga ter um parâmetro de infecções do corona vírus por região, estado ou até bairro; já imaginou se tivesse o consentimento de todos? – (c) realizar estudos via órgão de pesquisa, (d) executar contratos – muito importante para quem pensou que as cobranças de dívidas não seriam executadas, (e) defender direitos em processos, (f) preservar a vida e a integridade física de uma pessoa, (g) prevenir fraudes contra o titular dos dados, (h) proteger crédito, ou algum interesse legítimo que não fira direitos fundamentais do cidadão.
Detentor dos dados
Ao contrário do que muitos veem, esta lei traz garantias ao verdadeiro dono dos dados, ou seja, é o próprio indivíduo, que agora pode solicitar que seus dados sejam deletados das bases (desde que não conflitem com os exemplos citados acima), negar ou revogar consentimento, fazer a transferência dos dados para outro fornecedor, solicitar a correção de seus dados – quem nunca teve seu nome errado nos cadastros – entre outras ações.
O tratamento destes dados deve levar em consideração a finalidade e necessidade, ou seja, uma vez captados, o usuário deve estar ciente sobre a finalidade desta captação. Caso a empresa queira utilizar para outra finalidade, deverá obter novo consentimento do usuário, salvo se a nova utilização estiver enquadrada em alguma das opções listadas no tópico anterior. Vale lembrar que o usuário sempre poderá solicitar a revisão do seu consentimento.
Quem vai fiscalizar?
Como é de costume em nosso país, para fiscalizar as empresas foi constituída a Autoridade Nacional de Proteção de Dados Pessoais, a ANPD. A instituição vai fiscalizar, regular, orientar e, se a LGPD for descumprida, penalizar. Cidadãos e organizações poderão colaborar com a agência. Os nomes indicados pelo presidente Bolsonaro para o conselho da ANPD já foram aprovados pelo Senado.
Porém a fiscalização da lei não se restringe à ANPD. O sistema normativo brasileiro atribui o poder de fiscalizar e punir também a outros órgãos, como o PROCON, o Ministério Público, os Tribunais de Justiça, e eventualmente até outros órgãos reguladores.
Processos, Governança e Riscos.
Outro ponto importante é a gestão de riscos, falhas e incidentes. Isso quer dizer que as empresas agora terão de criar/implantar normas de governança, adotar medidas preventivas de segurança (lembrando que são elas valem para dados nos meios virtuais e físicos), boas práticas e certificações existentes no mercado. As empresas terão de elaborar planos de contingência, fazer auditorias regulares e resolver incidentes com rapidez.
O que de fato acontece se eu não fizer nada disso?
Agora que você sabe as diretrizes mais importantes da lei, vamos abordar alguns pontos importantes que poderão afetar diretamente a sua empresa.
Empresas multinacionais que operam no país, muito provavelmente, só irão contratam empresas Brasileiras que sigam regimentos de segurança semelhantes ou iguais a GDPR (lei de proteção de dados da Europa), como a LGPD. Ou seja, para que você possa prestar serviços a estas empresas, você precisa demonstrar que você está cumprindo a LGPD, sob pena de não poder ser contratado.
Do lado dos clientes, a LGPD já é uma realidade. Os usuários já começaram a ter cautela na hora de fornecer seus dados e de contratar serviços de determinadas empresas. Pense bem: você certamente gostaria que suas informações pessoais fossem bem cuidadas, mesmo em se tratando de uma relação B2B. Qual empresa vai querer contratar ou mesmo manter relações comerciais com uma empresa que não segue a lei, uma vez que ela mesmo investiu tempo e dinheiro para ser Compliance e cujos clientes estão exigindo o cumprimento da lei? Mais à frente trarei exemplo real disso. Além da questão comercial – uma das mais importantes, temos também as seguintes sanções que a ANPD aplicará (artigo 52):
Advertência: A empresa advertida tem um prazo para se adequar a legislação, caso isso não seja feito no prazo estipulado, haverá penalidade.
Multa simples em cima do faturamento: Até 2% do faturamento da pessoa jurídica, limitado a 50 milhões de Reais por ato. É claro que deslizes maiores acarretarão multas maiores; os que forem considerados “menores” poderão ser penalizados de outra forma.
Multa diária. Também limitada a 50 milhões de reais.
Divulgação da infração: a lei diz que a infração deve vir a público e, é claro, os afetados também devem ser notificados. Esse é um dos pontos mais importantes. Imagine como ficará a credibilidade de sua empresa, ao vir a público informar que não protegeu os dados de seus clientes da forma adequada?
Bloqueio dos dados pessoais: Você não poderá utilizar nenhum dado pessoal envolvido no problema até regularizar a situação.
Eliminação dos dados pessoais: Esta penalidade obriga a empresa a eliminar os dados pessoais coletados em seus serviços, relativo à infração ocorrida.
A lei veio para ajudar?
Toda criação de leis vem para definir parâmetros, limites e o mais importante regulamentar. Esta não é diferente. Com a crescente expansão do mundo digital, os dados se tornaram o novo petróleo. Onde antes era uma “terra sem lei”, hoje temos uma lei que visa garantir a privacidade do cidadão, empoderando ele e dando diretrizes de como as empresas devem assegurar as informações – e isso é muito bom!
Para as pessoas que acham que a lei não vai pegar aqui, no Reclame Aqui já podemos calcular inúmeras reclamações referente a capitação e uso indevido de dados de pessoa física.