A aprovação da lei nº 13.709/2018, a chamada Lei Geral de Proteção de Dados, foi uma importante conquista para o setor público, para o setor privado e para a população brasileira. A LGPD nasceu inspirada na legislação europeia de proteção, tratamento e armazenamento de dados, garantindo a confidencialidade dos dados pessoais.
A coleta, tratamento e armazenamento de dados para uma empresa é essencial para competir no mercado moderno. Fazendo uso dos dados, uma empresa consegue mapear o mercado de seu segmento econômico, a preferência dos consumidores em relação a um determinado produto ou serviço, o design que mais agrada o mercado, os materiais que estão sendo mais utilizados na concepção do produto, a estruturação da linha de produção, os manuais de produção e o estoque de equipamentos estejam conectados.
A LGPD se aplica a todas as empresas do setor público ou do setor privado, de todos os segmentos econômicos e à Administração Pública, que realizam o tratamento de dados pessoais, independentemente do meio, seja digital ou físico, do país de sua sede ou do país onde estejam localizados os dados. Um ponto que deve ter atenção especial é que a LGPD se aplica a companhias localizadas no exterior, mas que tratam dados de pessoas localizadas no Brasil ou que oferecem
serviços ou produtos para pessoas localizadas no Brasil, realçando o aspecto extraterritorial da legislação.
Para as empresas que se encontram na posição de gestoras de dados, é fundamental se atentar às principais exigências da LGPD para o tratamento de dados pessoais. A legislação diferencia duas espécies de dados pessoais: Os dados pessoais sensíveis e os dados anonimizados. O primeiro se refere aos dados pessoais sobre a origem étnica ou racial, opinião política, orientação sexual, filiação política, religiosa ou sindical, dados genéticos ou biológicos relacionados a uma pessoa natural. A segunda espécie se refere aos dados que não possuem identificação de seu titular. A LGPD não se aplica a esses dados, salvo em casos onde é possível reverter o processo por meios razoáveis.
A lei também estabelece os chamados agentes de tratamento, que são os responsáveis diretos pelo tratamento e gestão dos dados pessoais que a empresa vier a coletar. São três previsões distintas na legislação: O controlador, o operador e o encarregado. O controlador é a pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais.
O operador é a pessoa natural ou jurídica, de direito público ou privado que efetivamente vai realizar o tratamento de dados, seguindo as instruções do controlador. O encarregado é a pessoa escolhida pelo controlador e pelo operador para ser o canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANDP).
Estas três pessoas são previstas na legislação para serem a garantia dos titulares de que seus dados pessoais serão tratados da maneira correta pelas empresas. Dessa forma, é fundamental que a empresa gestora de dados escolha com cautela cada uma destas pessoas, em vista da importância de cada uma delas no processo de gestão de dados.
Ainda sobre as três pessoas previstas na legislação, a LGPD prevê que o controlador ou o operador podem ser responsabilizados pelos danos patrimoniais, morais, individuais ou coletivos, que vierem a causar em decorrência da violação à legislação de proteção de dados pessoais, cada qual na extensão de sua responsabilidade. É importante salientar a solidariedade da responsabilidade do operador, inclusive quando não seguir as orientações do controlador. A lei prevê algumas punições para os controladores e operadores que não respeitem as regras de tratamento e armazenagem de dados pessoais, podendo haver multa de 2% sobre o faturamento anual da empresa, conglomerado ou grupo econômico, podendo a multa chegar até R$50.000.000,00 de reais.
Por essas razões, é fundamental que a empresa adeque suas atividades às normas da LGPD, para preservar a empresa de punições e multas previstas na legislação. Além disso, as boas práticas e políticas de tratamento de dados são vistas com bons olhos pelo mercado e pelos consumidores, pois o vazamento de dados pessoais de clientes pode acarretar prejuízos materiais para o titular dos dados ou até para terceiros. É fundamental no processo de adaptação o entendimento aprofundado sobre a LGPD, os documentos submetidos a ela, a criação de um departamento de tratamento de dados e a designação do controlador e do operador de maneira técnica e impessoal, tendo em vista a grande responsabilidade existente e imposta pela LGPD. Caso seja uma empresa com negócios no exterior, é importante se atentar com as normas internacionais sobre proteção de dados e a legislação dos países onde a empresa tem atividades comerciais.
Portanto, a LGPD vem na esteira do desenvolvimento tecnológico do século XXI, trazendo regulamentações sobre o tratamento de dados pessoais por parte de empresas do setor público e do setor privado. Para as empresas, é uma oportunidade de aprimorar seus serviços e conseguir prestígio frente ao mercado interno e internacional.
Dr. Gabriel Galhardi Cury
OAB/SP nº 508.527