Boiteux & Almeida Advogados Associados

Author name: Admin

Dados biométricos: riscos e responsabilidades

     A era digital traz consigo transformações exponenciais, incluindo a busca por novas ferramentas para resguardar a segurança física e digital. No contexto brasileiro, ampliou-se a utilização de dados biométricos para fins de segurança, como controle de acesso em condomínios e autenticação em sistemas bancários.      Dados biométricos, como impressões digitais, reconhecimento facial e íris, são traços físicos únicos e imutáveis capazes de distinguir cada indivíduo. Ao contrário de senhas, que podem ser modificadas ou quebradas, esses dados  acompanham o indivíduo por toda a vida. Neste cenário, algumas iniciativas surgem com o objetivo de criar sistemas globais de identidade digital.       Recentemente, um projeto idealizado por uma empresa de tecnologia implementou um sistema que utiliza o escaneamento da íris para gerar uma identidade digital única. Por meio de processo de fiscalização, a Autoridade Nacional de Proteção de Dados – ANPD, suspendeu a coleda de dados, dentre outors motivos, em razão  da possível influência da remuneração pela obtenção de dado sensível sobre a validade do consentimento livre e informados dos titulares. Em nota, a ANPD também considerou apontou a impossibilidade de excluir os dados biométricos coletados, somada à irreversibilidade da revogação do consentimento.      Mesmo após a empresa recorrer administrativamente e solicitar prazo adicional de 45 dias para implementar mudanças no aplicativo e interromper a oferta de compensação financeira, o Conselho Diretor da ANPD manteve a suspensão da compensação financeira e negou o prazo solicitado. Diante da decisão, a empresa responsável anunciou a pausa voluntária e temporária de seu serviço no Brasil.        Coleta de dados pessoais sensíveis      Esse caso salienta um debate mais amplo sobre a coleta e o uso de dados biométricos, especialmente no que se refere à proteção da privacidade, aos riscos e benefícios envolvidos, a necessidade da coleta e os limites para o uso destes dados.       A Lei Geral de Proteção de Dados – LGPD, define de forma taxativa o conceito de dados pessoais sensíveis: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.      Segundo a LGPD, a íris é considerada um dado biométrico, ou seja, uma dado pessoal sensível. Para que a coleta e o processamento sejam considerados legítimos,  é indispensável obter o consentimento do titular, que deve ser dado de: Forma livre;  Informada; Inequívoca;  Específica e destacada.      Além disso, a finalidade para a qual esses dados são utilizados deve ser claramente definida e comunicada aos titulares. Cumpre ressaltar que, a LGPD prevê exceções em que o tratamento de dados pessoais sensíveis pode ocorrer sem o fornecimento do consentimento do titular, como nas hipóteses em que for indispensável para: Cumprimento de obrigação legal ou regulatória pelo controlador; Tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou regulamentos; Realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais sensíveis; Exercício regular de direitos; Proteção da vida ou da incolumidade física do titular ou de terceiro; Tutela da saúde; Garantia da prevenção à fraude e à segurança do titular.      Fora dessas hipóteses, a obtenção do consentimento é necessária para assegurar a conformidade legal e proteger os direitos do titular.      Ademais, a coleta de consentimento para o tratamento deve ponderar os princípios aplicáveis ao tratamento: A finalidade deve ter propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades; Adequacão com as finalidades informadas ao titular, de acordo com o contexto do tratamento; Limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos em relação às finalidades do tratamento de dados; Garantia de consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados pessoais; Exatidão, clareza, relevância e atualização dos dados, de acordo com a necessidade e para o cumprimento da finalidade de seu tratamento; Fornecer informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento, observados os segredos comercial e industrial; Utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão; Adoção de medidas para prevenir a ocorrência de danos em virtude do tratamento de dados pessoais; Não realizar o tratamento para fins discriminatórios ilícitos ou abusivos; Demonstração da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais e, inclusive, da eficácia dessas medidas.      Riscos no tratamento de dados biométricos      Embora os dados biométricos possibilitem  viabilizar novos sistemas de autenticação, sua coleta e processamento envolvem riscos e responsabilidades. Em evento recente promovido pela ANPD, integrantes da Autoridade destacaram que a forma como a coleta é realizada atualmente apresenta aspectos problemáticos.      O discurso de que o uso da biometria está diretamente ligado à segurança precisa ser analisado com cuidado. Muitas portarias virtuais de condomínio são, por exemplo, exigem a identificação biométrica dos moradores, mas onde esses dados estão sendo armazenados? Há segurança suficiente para protegê-los?      O uso indevido  representa um risco significativo para as empresas e os titulares.  Dessa forma, é essencial que a coleta e o tratamento dessas informações sejam realizadas com o maior nível de segurança possível, que deve ser verificado em todo o ciclo de vida dos dados. Incidentes de segurança que envolvam dados sensíveis podem trazer consequências severas, tanto para os direitos e liberdades dos indivíduos afetados quanto para a própria empresa, que podem ser sujeitas a multas elevadas e outras penalidades, como a divulgação pública da infração e proibição parcial ou total das atividades. Este artigo foi preparado com propósito meramente informativo; não

Dados biométricos: riscos e responsabilidades Read More »

Alerta: criminosos usam perfis falsos e dados de processos judiciais para enganar vítimas

     O chamado “golpe do falso advogado” preocupa cada vez mais a advocacia e a sociedade. De 2022 a 2024, a Ordem dos Advogados de São Paulo – OAB/SP recebeu cerca de 400 denúncias de casos em que criminosos se passaram por advogados para solicitar pagamentos indevidos, especialmente via PIX. Os criminosos acessam processos judiciais para obter documentos e informações dos clientes e dos casos para se passarem pelos advogados da causa e aplicar golpes. Importante destacar que os tribunais permitem amplo acesso aos processos judiciais para atender ao princípio da publicidade dos atos jurisdicionais. A restrição de acesso é aplicável somente para processos que tramitam sob segredo de justiça.      Diante da gravidade da situação, a OAB/SP intensificou suas ações de combate a essas fraudes e, em julho de 2024, criou um grupo de trabalho para enfrentar o problema. A iniciativa envolve a Comissão de Fiscalização da Atividade Profissional e a Comissão de Prerrogativas.        A OAB/SP apresentou às autoridades o ‘Cartilha do Golpe do Falso Advogado’, com intuito de informar advogados e clientes sobre as melhores práticas a serem adotadas para prevenir e remediar os danos causados pelo golpe.        O crescimento desses golpes afeta diretamente a confiança da população no sistema de justiça, pois o amplo acesso a processos – com informações pessoais e documentos – expõem todos aqueles que são partes em demandas judiciais a risco de serem vítimas de crime. Assim, além da atuação da OAB, é indispensável que os tribunais revejam a forma de atender ao princípio da publicidade e, ao mesmo tempo, garantir a proteção de dados dos jurisdicionados.         Além da advocacia, empresas de diversos setores estão vulneráveis a terem seu nome utilizado em fraudes. Implementar autenticação em duas etapas para sistemas e dispositivos, ter um site institucional profissional e perfil em redes sociais com informações claras, monitoramento online da marca, boa comunicação com clientes e segurança da informação são exemplos de medidas que reforçam a proteção contra fraudes.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

Alerta: criminosos usam perfis falsos e dados de processos judiciais para enganar vítimas Read More »

A polêmica do PIX e a fiscalização de movimentações financeiras

     O início do ano de 2025 foi marcado por calorosa discussão pública sobre a norma da Receita Federal que tinha como objetivo fiscalizar as movimentações financeiras realizadas por meio de PIX (Instrução Normativa RFB n. 2219, de 18/09/2024), porém o debate foi contaminado também sobre notícias falsas relacionadas à suposta criação de novo imposto. Diante da avalanche de críticas e desinformação, a Portaria foi revogada e o Poder Executivo também editou a Medida Provisória nº 1.288, em 16/01/2025, para prever a proibição de tributação de qualquer valor, tributo ou encargo adicional sobre os pagamentos realizados por meio de PIX.          É importante compreender que há mais de 20 anos a Receita Federal fiscaliza as movimentações financeiras por meio de informações fornecidas pelas instituições financeiras, com o objetivo de acompanhamento das transações realizadas por elas a fim de evitar a evasão fiscal e a lavagem de dinheiro.         Em 2015, a Receita Federal editou a Instrução Normativa RFB n. 1571/2015 para permitir a fiscalização de novas práticas comerciais, impondo os seguintes deveres: As instituições financeiras devem informar à Receita Federal operações financeiras mensais acima de R$ 2.000,00 para pessoas físicas e R$ 6.000,00 para pessoas jurídicas; As informações devem ser declaradas mensalmente e enviadas ao Fisco duas vezes por ano.          A medida foi implementada para auxiliar a Receita Federal na identificação de possíveis inconsistências entre as movimentações financeiras e as declarações de imposto de renda dos contribuintes. Desde esse ato normativo determinadas pessoas jurídicas, em especial as instituições financeiras, são obrigadas a informar à Receita Federal todos os depósitos e operações financeiras realizadas por seus clientes que ultrapassem os limites estabelecidos.         Com o avanço da tecnologia, novos meios de pagamentos digitais, como o PIX, passaram a fazer parte da rotina dos brasileiros, exigindo que a legislação acompanhe as inovações e garanta maior controle das transações financeiras. Neste sentido, a Instrução Normativa RFB 2219/2024, recém revogada, previa: A obrigatoriedade de operadoras de cartões de crédito e instituições financeiras, – como bancos digitais e fintechs, de reportarem semestralmente dados sobre transações via Pix e cartões de crédito;  A comunicação obrigatória para movimentações que ultrapassem R$ 5.000,00 mensais no caso de pessoas físicas e R$ 15.000,00 mensais para pessoas jurídicas.      A exigência seguiu os mesmos moldes aplicados às instituições financeiras desde 2015, que já reportavam informações sobre movimentações financeiras acima dos limites estabelecidos.  Em síntese, as instituições financeiras reportariam as movimentações bancárias à Receita Federal, que seria responsável por analisar cada transação para determinar se ela deve ser tributada ou se indica o recebimento de rendas tributáveis não declaradas pelo contribuinte.         A fiscalização e monitoramento das operações financeiras não tem como intuito violar o sigilo bancário nas operações. A Receita Federal já tem acesso a informações fundamentais de cidadãos, como nome, endereço, número de inscrição no Cadastro de Pessoas Físicas (CPF), no Cadastro Nacional da Pessoa Jurídica (CNPJ) e número das contas bancárias. Mesmo com o monitoramento, não é possível identificar a natureza dos gastos efetuados, e o órgão não possui acesso às informações sobre o conteúdo dessas operações.           Mesmo com a revogação da Instrução Normativa relacionada ao PIX, a Receita Federal segue realizando o monitoramento das operações financeiras. Assim, é importante atender à legislação aplicável quanto à declaração e recolhimento de imposto de renda. Em caso de suspeita de omissão de rendimentos, o contribuinte é notificado pela Receita Federal para apresentar defesa / esclarecimentos em processo administrativo.         Vale destacar que é necessário ter atenção para verificar se a notificação é realmente da Receita Federal, pois há grupos criminosos que enviam comunicações falsas para obter vantagem indevida. Ademais, é recomendável consultar profissional especializado se a questão a ser esclarecida demandar conhecimento especializado em direito tributário.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

A polêmica do PIX e a fiscalização de movimentações financeiras Read More »

ANPD intensifica fiscalização por ausência de dados do encarregado

     A Lei Geral de Proteção de Dados Pessoais (LGPD) entrou em vigor em 2020 para modificar a forma como a privacidade e a segurança dos dados pessoais são tratados no Brasil. Desde 1º de agosto de 2021, as infrações à LGPD estão sujeitas a penalidades, incluindo advertências, multas e outras sanções administrativas, reforçando a necessidade de conformidade por parte das organizações públicas e privadas.      A Autoridade Nacional de Proteção de Dados (ANPD) reafirmou seu compromisso de intensificar a fiscalização do cumprimento da LGPD. Nesta esteira, a Autoridade notificou 20 organizações para esclarecerem a ausência de informação do contato de encarregado pelo tratamento de dados pessoais, conforme impõe o art. 41 da LGPD.        O encarregado é responsável por auxiliar o controlador a atender às exigências da LGPD. Suas atribuições incluem as seguintes atividades: Receber comunicações da ANPD e endereçar as providências; Receber reclamações e comunicações dos titulares para endereçar os esclarecimentos e providências aplicáveis; Orientar os funcionários, colaboradores e os contratados do controlador a respeito das práticas a serem tomadas em relação à proteção de dados pessoais; Executar as demais atribuições determinadas pelo controlador ou estabelecidas em normas complementares.       Nesse sentido, o Coordenador-Geral de Fiscalização da ANPD, afirmou que “a ausência de um Encarregado ou de um canal de comunicação eficaz impede que os titulares de dados exerçam seus direitos e compromete a transparência no tratamento de informações pessoais.”  Essa situação afeta tanto os titulares como a ANPD, que necessita dessa interação para garantir a conformidade com a LGPD.         Fiscalização        A fiscalização alcançou um espectro amplo de setores, abrangendo empresas de tecnologia, telefonia, educação, saúde e varejo. Dentre as empresas fiscalizadas, foram identificadas não apenas aquelas que não fornecem informações sobre o encarregado, mas aquelas também que, apesar de o encarregado ter sido indicado pelo controlador, o canal de contato não cumpre adequadamente sua função de intermediar a relação entre o titular de dados e o controlador.         O processo de fiscalização da ANPD é regulamentado pela Resolução CD/ANPD 1/2021. O regulamento estabelece os procedimentos de fiscalização, que incluem atividades de monitoramento e atuação preventiva. A Autoridade pode iniciar a fiscalização de diversas formas, incluindo por auditorias próprias e denúncias de titulares de dados.         Processo administrativo sancionador       No primeiro momento, a fiscalização tem como intuito assegurar que as empresas notificadas cumpram as exigências legais, regularizando a nomeação de um encarregado ou a implementação de um canal de comunicação eficaz. Caso as falhas permaneçam, as organizações notificadas poderão ser alvo de processos administrativos sancionadores, que incluem  as penalidades  previstas no artigo 52 da LGPD como advertências e multas de até R$ 50 milhões por infração.       A ANPD seguirá monitorando o cumprimento das obrigações previstas na LGPD, visando promover um ambiente de conformidade e proteção de dados no Brasil. Além disso, a adequação à LGPD demonstra compromisso com a segurança da informação, fortalecendo a reputação das empresas no mercado e transmitindo confiança a clientes, colaboradores e parceiros. Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

ANPD intensifica fiscalização por ausência de dados do encarregado Read More »

Remoção de Conteúdo da Web: limites e alcance da Justiça brasileira

     A internet tem alcance global e provoca crescentes desafios quanto aos limites da soberania nacional para regulação de conteúdo online. Nesse cenário, há discussão sobre a possibilidade de decisões judiciais imporem medidas que ultrapassam as fronteiras do país para obrigar plataformas digitais a remover conteúdos em todo o mundo.        Em decisão recente, o Superior Tribunal de Justiça (STJ), por maioria de votos, reconheceu a possibilidade de a Justiça brasileira determinar a uma plataforma de internet a retirada de conteúdo em toda a sua rede.  O julgamento se originou de recurso em ação que reconheceu o conteúdo comprovadamente falso e difamatório contra uma empresa do setor alimentício, que havia sido publicado originalmente em um aplicativo de vídeos.      A ministra relatora Nancy Andrighi destacou que,  tribunais de diversos países já demonstraram a preocupação com a eficácia das decisões judiciais na garantia da proteção de vítimas de difamação no ambiente online. Segundo a magistrada, “a efetividade das decisões judiciais na proteção de vítimas de difamação na internet é um fenômeno de jurisdição global, comparável ao próprio alcance da rede mundial de computadores”. Neste sentido, segundo a decisão, a própria natureza intrínseca dessas plataformas torna desarrazoada qualquer tentativa de fragmentar territorialmente seus efeitos.      Implicações da decisão      A decisão cria um precedente importante, reforça a necessidade de um debate aprofundado sobre a regulação da internet e cooperação internacional no enfrentamento de desafios legais relacionados à internet e à sua natureza transfronteiriça. Além disso, a decisão também impulsiona as plataformas digitais a ajustarem suas políticas e operações para melhor lidar com ordens judiciais de alcance global.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

Remoção de Conteúdo da Web: limites e alcance da Justiça brasileira Read More »

STJ define: ataque hacker não isenta empresas da responsabilidade

     A Lei Geral de Proteção de Dados (LGPD) entrou em vigor em 2020 para estabelecer critérios e responsabilidades visando resguardar a proteção de dados pessoais, permitindo a sua utilização, desde que haja uma base legal, propósitos legítimos e medidas técnicas e organizacionais.  A partir de 1° de agosto de 2021, as organizações podem ser responsabilizadas por sanções administrativas em caso de violação à LGPD, o que inclui a imposição de multas, suspensão de atividades de tratamento e publicização da infração. Além disso, os controladores de dados podem ser responsabilizados na esfera cível por perdas e danos sofridos pelos titulares.        Com a crescente digitalização, os ataques cibernéticos se tornaram uma preocupação global, podendo assumir diversas formas capazes de comprometer a segurança de sistemas e dados pessoais e gerar prejuízos incalculáveis. Uma pesquisa da Kaspersky, empresa russa especializada em softwares de segurança para a internet, revelou que o Brasil é o segundo país com mais ataques cibernéticos no mundo, somando mais de 700 milhões em 12 meses, o equivalente a 1.379 ataques por minuto.       Dentre os ataques mais comuns, destacamos: Ransomware: caracterizado pelo sequestro de dados, que foi o mais recorrente; Phishing: uma prática em que invasores enganam usuários por meio de mensagens fraudulentas; Malware: software criado intencionalmente para causar danos que podem espionar uso de sistemas, captar e enviar dados para servidores externos.      Entre as consequências dos ataques cibernéticos há possibilidade de interrupção de operações, custos de recuperação, multas regulatórias e danos à confiança dos consumidores.        Em decisão recente, o Superior Tribunal de Justiça (STJ) afirmou que ataques cibernéticos não eximem empresas da responsabilidade pela proteção dos dados pessoais de seus clientes. O caso analisado pela 3ª Turma do STJ envolveu uma concessionária de energia elétrica que sofreu um ataque hacker, resultando na exposição de dados pessoais não sensíveis de um cliente.       A discussão nos autos se concentrava em dois pontos principais, se a natureza ilícita do vazamento caracterizaria uma excludente de responsabilidade ou se vazamento de dados pessoais não sensíveis, resultante de uma atividade ilícita, imputaria ao agente de tratamento as obrigações previstas no art. 19, inciso II, da LGPD. A empresa sustentou que o incidente se deu em razão de conduta de terceiro, sem qualquer relação com a organização, defendendo a exclusão de sua responsabilidade com base no art. 43, III da LGPD.       No julgamento do recurso, o ministro relator Ricardo Villas Bôas Cueva destacou que a Emenda Constitucional 115/2022 inseriu a proteção de dados pessoais no rol de direitos fundamentais, marcando um novo capítulo no ordenamento brasileiro. Nesse sentido, o ministro fundamentou que o tratamento de dados pessoais é considerado irregular quando o agente de tratamentos não oferece a segurança que o titular poderia esperar.       Assim, o ataque hacker, embora resultado de conduta criminosa de terceiros,  mostrou uma falha da empresa, não a eximindo da responsabilidade. A organização deveria estar devidamente estruturada de forma a atender aos requisitos de segurança, aos padrões de boas práticas de governança, e aos princípios gerais estabelecidos na LGPD, além de cumprir as normas regulamentares aplicáveis.        Implicações da decisão       A decisão cria um precedente importante, servindo de parâmetro para futuras ações judiciais envolvendo a proteção de dados. Ela define um padrão para a responsabilização de empresas em casos de falhas de segurança, reforçando a importância de medidas adequadas para atender as obrigações legais devidas e promover  a proteção de dados dos consumidores, especialmente em um cenário onde ataques cibernéticos são cada vez mais frequentes.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

STJ define: ataque hacker não isenta empresas da responsabilidade Read More »

A jornada da ANPD na aplicação da LGPD

A Lei Geral de Proteção de Dados Pessoais (LGPD) foi aprovada em 2018 e entrou em vigor dois anos depois. A Lei modificou a forma como a privacidade e a segurança dos dados pessoais são tratados no Brasil. Dentre suas disposições, a lei previu a criação da autoridade competente para zelar por sua fiscalização e aplicação, a Autoridade Nacional de Proteção de Dados (ANPD). As infrações à LGPD cometidas  a partir de 1º de agosto de 2021 podem gerar penalidades. Dessa forma, cabe à ANPD fiscalizar o cumprimento da LGPD no sentido de aplicar as sanções administrativas a empresas e entes públicos que não cumprirem as normas vigentes. Também é competência da Autoridade a orientação e regulamentação sobre boas práticas  no tratamento de dados pessoais. Em comemoração aos seus 4 anos de atuação, a autoridade apresentou um “Balanço de 4 Anos”, com intuito de tornar público os resultados alcançados, destacando as iniciativas implementadas, os desafios enfrentados, as principais infrações identificadas e as ações de fiscalização realizadas pela Autoridade.   Ações de fiscalização A ANPD fiscaliza o cumprimento da LGPD por meio de ações de monitoramento, orientação, prevenção e repressão. A Autoridade realiza o monitoramento para identificar práticas inadequadas e riscos potenciais no tratamento de dados pessoais. Ao identificar riscos e desvios, a ANPD poderá direcionar suas ações de forma mais eficaz, reforçando sua atuação preventiva por meio do acompanhamento dos requerimentos recebidos, que refletem as demandas da sociedade sobre proteção de dados. Dentre os requerimentos recebidos, há dois principais:  petições de titulares para reclamar sobre alguma violação de seus direitos; e denúncias, que podem ser feitas por qualquer pessoa, física ou jurídica, para informar à ANPD sobre possíveis infrações à LGPD cometidas por empresas ou entes públicos.  O ano de 2024 foi marcado pelo recorde de denúncias e petições, totalizando 517. O resultado foi alcançado devido à modernização dos serviços da ANPD, que facilitou o exercício dos direitos dos titulares de dados. Comunicados de incidentes de segurança Uma outra área de atuação da ANPD consiste na gestão dos Comunicados de Incidentes de Segurança. O Regulamento de Comunicação de Incidentes de Segurança (RCIS) detalha a obrigação dos controladores de informar a autoridade e aos titulares sobre incidentes que possam gerar riscos ou danos relevantes.  Até setembro de 2024, a ANPD recebeu 1.063 notificações de incidentes de segurança, sendo 250 somente em 2024. O mais recorrente foi o ransomware, que é o sequestro de dados. O aumento expressivo reflete a importância do fortalecimento das medidas de segurança pelos agentes de tratamento  e a necessidade de uma proteção cada vez mais robusta dos dados pessoais. A partir das informações obtidas por meio dos mecanismos de monitoramento e da comunicação de incidentes, a ANPD fiscaliza o cumprimento da LGPD. Ao identificar irregularidades, a Autoridade inicia processos de fiscalização. Desde sua criação, a ANPD já concluiu 20 processos de fiscalização e tem outros 17 em andamento. Sanções A ANPD realiza a aplicação de sanções por infrações à LGPD como uma das suas atividades mais relevantes. Entre as penalidades previstas, destacam-se a publicização da infração, advertências, bloqueio, eliminação de dados pessoais tratados irregularmente e a aplicação de multa administrativa, podendo chegar a R$ 50 milhões por infração.  No mais, a ANPD utiliza fatores para definir a gravidade e adequação das sanções, como a reincidência, nível de risco aos direitos fundamentais dos titulares, cooperação do agente para corrigir as irregularidades e impacto causado pela infração. A Autoridade se comprometeu a intensificar sua atuação sancionadora nos próximos anos, o que reforça a necessidade urgente das organizações se adequarem à Lei Geral de Proteção de Dados. As empresas que investirem em segurança da informação e proteção de dados pessoais não apenas evitarão sanções, mas também poderão otimizar processos e fortalecer a confiança dos clientes. Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

A jornada da ANPD na aplicação da LGPD Read More »

Os precedentes do STJ e a Lei Geral de Proteção de Dados

A Lei nº 13.709, conhecida como  Lei Geral de Proteção de Dados (LGPD), representou um marco na legislação brasileira, regulamentando o uso, a proteção e a transferência de dados pessoais no Brasil. Desde a sua entrada em vigor, em 2020, a conscientização sobre a importância da proteção de dados tem aumentado significativamente, exigindo uma revisão e adequação de políticas internas e processos para garantir a correta adequação à Lei. As penalidades previstas na lei podem ser aplicadas desde 1° de agosto de 2021 pela Autoridade Nacional de Proteção de Dados – ANPD. A LGPD também pode ser invocada no âmbito de processos judiciais para discutir temas relacionados a direitos do consumidor, privacidade, dentre outros. Ao longo dos 4 (quatro) anos iniciais de vigência da lei, há ampla discussão sobre a sua interpretação e aplicação em casos concretos. Nesta esteira, apresentamos precedentes do Superior Tribunal de Justiça (STJ), que tem a competência para consolidação de diretrizes para a interpretação e aplicação da lei, estabelecendo precedentes que refletem as demandas contemporâneas de privacidade e proteção de dados. Decreto sobre bens de agentes públicos não extrapola poder regulamentar Em 2022, a Primeira Turma do STJ, ao julgar o RMS 55.819,  decidiu que o decreto estadual 46.933/2016, que dispõe sobre o dever de agentes públicos disponibilizarem informações sobre seus bens e sua evolução patrimonial, é legal e não viola o direito à privacidade. O mandado de segurança coletivo foi impetrado pelo Sindifisco-MG contra o Estado de Minas Gerais, contestando a legalidade do Decreto 46.933/2016. O relator do recurso, o Ministro Gurgel de Faria, argumentou que a inclusão do inciso LXXIX no artigo 5º da Constituição, que assegura a proteção de dados pessoais, está em consonância com a exigência de transparência patrimonial. O ministro enfatizou que essa garantia não é absoluta, pois os agentes públicos têm sua privacidade e intimidade reduzidas e não podem recusar a divulgação de informações sobre a evolução patrimonial. Análise automática de perfis de prestadores de serviço está sujeita à LGPD Em 2024, no julgamento do REsp 2.135.783, a Terceira Turma do STJ reconheceu que informações relacionadas ao descredenciamento de prestadores de serviços, como motoristas de aplicativos, são dados pessoais e, portanto, estão sujeitas à LGPD. No caso em questão, um motorista de aplicativo foi excluído da determinada plataforma por suposto descumprimento de regras, sem qualquer tipo de notificação prévia.  A relatora, a Ministra Nancy Andrighi, esclareceu que o motorista tem o direito de solicitar a revisão de decisões automatizadas que impactam seu perfil profissional, uma vez que a LGPD protege dados usados para formar perfis comportamentais, incluindo reclamações de passageiros.  Titular de dados vazados precisa comprovar dano efetivo ao pedir indenização No julgamento do AREsp 2.130.619, a Segunda Turma reformou uma decisão do Tribunal de Justiça de São Paulo que havia condenado a Eletropaulo ao pagamento de R$5 mil em danos morais pelo vazamento de dados pessoais de uma cliente. O relator, Ministro Francisco Falcão, apontou que, embora o vazamento de informações seja uma falha no tratamento de dados, isso não gera automaticamente o direito à indenização. O ministro ressaltou que para haver indenização, é necessário a demonstração de efetivo prejuízo. Provedores devem fornecer dados de quem postou vídeo ofensivo a pessoa falecida No julgamento do REsp 1.914.596, a Quarta Turma fixou o entendimento de que provedores de internet devem fornecer dados cadastrais (nome, endereço, RG e CPF) dos responsáveis por vídeos ofensivos à memória de pessoa falecida publicados no YouTube.  Ação foi proposta pela irmã e esposa de Marielle Franco contra o Google solicitando a remoção dos vídeos ofensivos e a identificação dos responsáveis pelas publicações. O Relator, Ministro Luis Felipe Salomão, ressaltou que, para o caso em questão,  a privacidade dos usuários que publicaram os vídeos não prevalecia diante dos indícios de conduta ilegal. Bolsa deve excluir dados inseridos sem autorização no perfil de investidor No REsp 2.092.096, o STJ determinou que a bolsa de valores B3 deve excluir dados alterados no perfil de um investidor após acesso não autorizado. Conforme afirmou a relatora, a Ministra Nancy Andrighi, ao manter um sistema que armazena e utiliza dados dos investidores, tais como nome, CPF, email e telefone, a bolsa de valores realiza operação de tratamento de dados pessoais, razão pela qual se sujeita às normas da LGPD.  Instituição financeira responde por tratamento indevido de dados usados em golpe A Terceira Turma decidiu, no REsp 2.077.278, de relatoria da Ministra Nancy Andrighi, que a instituição financeira é responsável por falhas no tratamento de dados bancários que possibilitam a ocorrência de golpes contra consumidores.  No caso em questão, uma cliente foi vítima de estelionato após receber orientações falsas sobre a quitação de um financiamento, baseado em dados obtidos indevidamente. A relatora argumentou que as instituições financeiras têm a obrigação de preservar o sigilo de operações bancárias e que falhas na proteção desses dados configuram defeito na prestação de serviços, sendo necessário a responsabilização pelos danos causados.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

Os precedentes do STJ e a Lei Geral de Proteção de Dados Read More »

Selo Referência Nacional 2024

Em 2023 expandimos a nossa atuação em direito empresarial para atender também demandas e casos de direito digital, proteção de dados, inovação e compliance. Além das novas áreas, intensificamos nossa presença no mundo digital para compartilhar conhecimento com a comunidade jurídica e empreendedores que buscam se atualizar sobre questões jurídicas de impacto na atividade empresarial. É com satisfação que recebemos o reconhecimento do trabalho de excelência da equipe de Boiteux & Almeida Advogados com o Certificado OURO, na categoria Advocacia e Justiça, pela Agência Nacional de Cultura, Empreendedorismo e Comunicação – ANCEC @ancec_ Agradecemos à ANCEC e aos nossos clientes pela relação de confiança e parceria. #direitoempresarial #direitodigital #lgpd #advocacia #advogado #cfm #atestacfm #marcocivildainternet #boiteuxealmeidaadvogadosassociados #boiteuxealmeidaaa #ancec #cultura #empreendedorismo #comunicacao #ursularibeiro #beatrizreis #fernandoboiteux #seloreferencianacional2024

Selo Referência Nacional 2024 Read More »

Black Friday no Brasil: promoções e proteção de dados

A Black Friday é uma das datas mais aguardadas do ano tanto por consumidores quanto por varejistas em razão das promoções especiais. A data, que teve origem nos Estados Unidos e se expandiu globalmente, ocorre na última sexta-feira de novembro, que é celebrado após o Dia de Ação de Graças. Em 2024, a data será celebrada em 29 de novembro. No Brasil, o evento tem ganhado força ano após ano, movimentando bilhões de reais anualmente. O mercado brasileiro possui algumas particularidades, destacando-se o grande número de compradores que parcelam suas compras e a diversificação de itens, incluindo eletrônicos, eletrodomésticos, itens de moda, beleza e até serviços.  A Black Friday impulsiona o comércio eletrônico, com diversos sites e aplicativos oferecendo promoções e condições especiais. Segundo a Associação Brasileira de Comércio Eletrônico (ABComm), a expectativa  é que o faturamento do comércio eletrônico alcance R$ 7,93 bilhões,  10,18% em relação ao ano de 2023. Diante desse cenário, varejistas aproveitam a data para  diversificar suas estratégias de marketing, priorizando campanhas pagas, ações em redes sociais e notificações por aplicativos.  Proteção de dados na Black Friday O crescimento do evento no Brasil trouxe uma série de regulamentações que exigem que os varejistas atuem com equilíbrio entre promoções e conformidade com a lei do e-commerce, Código de Defesa do Consumidor (CDC), Lei Geral de Proteção de Dados (LGPD).  Em relação à última regulamentação, sua aplicação torna-se ainda mais essencial com o aumento no fluxo de dados pessoais na Black Friday, especialmente em atividades como cadastros, transações financeiras e campanhas direcionadas. Com o aumento das transações online, o risco de ataques cibernéticos – como vazamentos de dados, roubo de informações e fraudes – cresce proporcionalmente. Nesse sentido, algumas medidas de segurança podem ser adotadas pelas organizações para proteger as informações dos consumidores e mitigar os riscos de incidentes de segurança que podem resultar em sanções legais e  afetar negativamente a reputação da organização. Entre as ações recomendadas estão: Investimento em segurança: o uso de criptografia, firewalls e sistemas de detecção de intrusão, ajudam a monitorar o tráfego da rede, bloquear acessos não autorizados e proteger as informações armazenadas. Treinamento da equipe: é fundamental que os colaboradores saibam os procedimentos adequados para lidar com incidentes de segurança e garantir uma resposta rápida e eficaz. Transparência: as organizações devem manter seus clientes informados sobre como  os dados são coletados, utilizados e armazenados. Citamos alguns itens obrigatórios: Política de privacidade: deve informar de forma clara e acessível quais dados são coletados, para quais finalidades serão utilizados, com quem podem ser compartilhados e por quanto tempo serão armazenados.  Política de cookies: os titulares devem ter acesso simplificado sobre  as cookies que estão sendo utilizadas em websites, sua finalidade e o prazo de armazenamento. Além disso, as organizações devem permitir que os usuários gerenciem as suas preferências.  Comunicação sobre incidentes de segurança: em caso de vazamento ou uso indevido de dados que possam causar riscos ou danos relevantes aos titulares, é essencial que estes sejam informados de forma rápida e eficiente sobre as medidas tomadas para mitigar os danos.  Orientação aos consumidores Com a aproximação da Black Friday e a preocupação com a segurança dos dados pessoais, os consumidores também podem adotar algumas medidas para realizar compras online com segurança. A Fundação de Proteção e Defesa do Consumidor (Procon-SP) publicou algumas orientações a serem seguidas no momento da compra, além de disponibilizar plantão permanente de atendimento ao consumidor toda sexta-feira de novembro.  A Secretaria Nacional do Consumidor (Senacon), do Ministério da Justiça e Segurança Pública, intensificará sua atuação para identificar práticas enganosas, como o aumento artificial de preços antes do período das promoções. Dentre as recomendações, constam: Desconfiar de promoções muito atraentes para serem reais; Cuidado com links em e-mails não solicitados; Preferência para Pix ou cartões virtuais em compras online; Jamais fazer transações online em computadores ou redes públicas; verificar a reputação da loja. Além disso, o órgão publicou lista de sites que devem ser evitados, pois tiveram reclamações de consumidores registradas no Procon-SP, foram notificados, não responderam ou não foram encontrados.   A Black Friday representa uma oportunidade para consumidores aproveitarem grandes promoções e para o mercado varejista e o comércio eletrônico impulsionar suas vendas. Contudo, exige equilíbrio entre a busca por resultados comerciais e a garantia de um ambiente de vendas seguro e transparente. É essencial que organizações invistam em medidas eficientes de proteção aos consumidores, estes que por vez, deverão estar atentos a possíveis fraudes.  Este artigo foi preparado com propósito meramente informativo; não pode ser tratado como aconselhamento legal e as informações nele contidas não devem ser seguidas sem orientação profissional.

Black Friday no Brasil: promoções e proteção de dados Read More »