Resumo
O presente artigo tem a finalidade de destacar as consequências do princípio da transparência nas relações contratuais após a Lei Geral de Proteção de Dados. Poderemos observar, por exemplo, como serão cumpridas as obrigações daqui pra frente, visto que a transparência é a garantia ao titular das informações claras e acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento, e um dos mais importantes princípios dos negócios jurídicos que impõe uma conduta determinada ás partes e também se esbarra em interesses da sociedade, exatamente ao cumprir uma das funções dos contratos. A Lei Geral de Proteção de Dados dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa natural ou por pessoa jurídica de direito público ou privado, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural. Dados Pessoais é toda e qualquer informação que permite a identificação do titular, direta ou indiretamente, como por exemplo, o nome e sobrenome, RG, CPF, OAB, programas de milhagens e seguro-saúde.
Palavras-chave: Princípio da Transparência. Lei Geral de Proteção de Dados. Relações Contratuais.
INTRODUÇÃO E BREVE HISTÓRICO
A Lei Geral de Proteção de Dados dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa natural ou por pessoa jurídica de direito público ou privado, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural. Os Dados Pessoais são toda e qualquer informação que permite a identificação do titular, direta ou indiretamente. São, assim, todas as informações relacionadas a uma pessoa natural identificada ou identificável, como, por exemplo, o nome e sobrenome, apelido, números de documentos de identificação como o RG, CPF, OAB, CRM, dos programas de milhagens e benefícios e, ainda, do seguro-saúde. A Lei 13.709 foi promulgada no dia 14.08.2019, e por meio da MP 959/2020, entrou em vigor no dia 18.09.2020, o que acomodou o Brasil na pauta de mais de 100 países considerados capazes de proteger dados pessoais de suas nações. Um dos motivos da “vacatio legis” é a baixa conformidade das empresas às novas regras e diretrizes, tanto tecnológicas quanto de gestão de pessoas, culminado também à instabilidade de uma Agência Reguladora da Lei. (COTS; OLIVEIRA, 2019, p. 21).
A LGPD reflete conceitos e exigências da GDPR - General Data Protection Regulation, (2016/679), vigente atualmente na Europa e conhecida mundialmente por seu escopo com artigos rígidos e imperativos, com tamanha intensidade, que inspirou – ou obrigou – outros países a estabelecerem regras ao tratamento de dados de seus cidadãos. Isso se deu porque dentro do ordenamento Europeu é completamente proibido que uma empresa celebre contratos com empresas internacionais temerárias. (COTS; OLIVEIRA, 2019, p. 23).
Aspirando o tema, o Brasil, patente ao seu alto índice de exportação de produtos diversos e que se sustenta das atividades agropecuárias e industriais, demonstra cautela e interesse ao promulgar a nova Lei no país que, arraigadamente, estará lado a lado a constante evolução tecnológica, que é carente de atenção, de respaldo e principalmente de fiscalização quanto ao cumprimento dos direitos fundamentais passíveis de serem violados, mas que por si só são Constitucionais, e, portanto, invioláveis. (CF, Artigo 5º) (COTS; OLIVEIRA 2019, p. 23).
Diante disso, o cuidado do nosso país não é apenas projetar confiança perante o mundo, mas sim reestabelecer regras internas e melhorias que impactam diretamente o produto interno bruto, que envolvam desde um simples contrato verbal até o formal de compra e venda. (CDC, Artigo 53). (COTS; OLIVEIRA, 2019, p. 22).
O presente artigo tem a finalidade de destacar o princípio da transparência como norma de conduta nas relações contratuais sob a ótica da Lei Geral de Proteção de Dados. Dentro deste tema, poderemos observar, por exemplo, como será cumprida a obrigação das partes envolvidas no procedimento de tratamento de dados daqui para a frente, visto que o princípio da transparência é “Essencialmente democrático ao reconhecer que, em uma sociedade, o poder não é só exercido no plano da política, mas também da economia, surge no Código de Defesa do Consumidor, com o fim de regulamentar o poder econômico, exigindo-lhe visibilidade, ao atuar na esfera jurídica do consumidor”. (SILVA, 2003, p. 15).
Como vivemos a era da constante evolução tecnológica, redes sociais, inteligência artificial, diversos aplicativos digitais facilitadores, pessoas consumistas e, claro, o resultado disso é o desenvolvimento econômico, tão grande que chega a ser óbvia a necessidade de tutela do Estado a toda população para os atos praticados na vida civil. Antes da Lei Geral de Proteção de Dados, o Brasil contava com Leis esparsas que abordavam sinteticamente a proteção aos dados pessoais. Dentre elas, a nossa Constituição Federal de 1988, que elenca no seu extenso artigo 5º, mais precisamente no inciso X, a inviolabilidade a intimidade, vida privada, honra e a imagem, assegurando o direito à indenização pelo dano material ou moral em caso de ofensas. O Código Civil, que além de falar sobre os direitos fundamentais também expressa as atitudes a serem tomadas para extinguir a violação destes. A Lei 12.965/2014 do Marco Civil da Internet estabelece regras gerais para o uso da internet no Brasil. E por fim, o Código de Defesa do Consumidor Lei 8.078/1990 lista em seu artigo 43 o conjunto de normas para o banco de dados e cadastros de consumidores. Como já dito, apesar de existirem previsões legais reguladoras anteriores à LGPD, a sua publicação e respectiva vigência é um grande avanço para a segurança jurídica brasileira por ser determinada ao assunto específico de tratamento de dados pessoais, e mais ainda, por estabelecer a agência reguladora da Lei. (LGPD, Artigo 55). (COTS; OLIVEIRA, 2019, p. 25).
Não obstante, é de suma importância destacar que por trás de todas as adequações das empresas e promulgação de uma legislação exclusiva sobre o assunto para regular os procedimentos e proteger os dados das pessoas físicas, existe o interesse econômico sobre a informação e utilização dos respectivos dados. Em países como Cingapura, já existe plataforma digital como uma espécie de marketplace de dados pessoais onde o titular cadastra as suas informações indicando quais são as disponíveis para tratamento. Ao mesmo tempo, empresas também criam uma conta e verificam quais dados estão disponíveis e os seus respectivos donos. Ou seja, a plataforma existe para fazer o contato indireto das partes que desejam vender dados pessoais, tudo feito legalmente e criptografado (VENTURA, 2019).
Recentemente, em 2019 o CEO da Mastercard, Ajay Banga afirmou em um evento realizado em São Paulo: “Dados são o novo petróleo, a diferença é que o petróleo acaba e os dados não”. Façamos alusão ao custo de um dado pessoal no mercado para justificar essa afirmativa, também em 2019, uma empresa de cibersegurança descobriu a existência de negócio com dados de mais de 92 milhões de brasileiros na dark web. O valor inicial era US$ 15 mil, ou seja, os nossos dados tinham valores muito abaixo de um mísero dólar. Especula-se que os dados foram vazados de órgão do governo federal, mas não há qualquer confirmação nesse sentido até então (VENTURA, 2019).
Em tempos de mídias sociais, compra e venda online, inteligência artificial, contas bancárias digitais, porque será que dados pessoais parecem “estar na moda”? Porque ainda é um problema, ou uma deficiência agir com transparência? Em nosso país não é diferente. As relações consumeristas – digam-se relações contratuais – são uma das maiores formas, ou talvez a maior, de compartilhamento dos dados pessoais dos contraentes, justificável, portanto, o interesse popular e relevância comercial. Através de dados pessoais, as empresas do mercado são capazes de identificar, por exemplo, o perfil consumerista dos seus clientes, avaliar ações promocionais e até mesmo estabelecer condições de pagamento para atração das vendas, tendo em vista o interesse econômico escuso ao cumprimento de disposições legais, mas, espera-se que não de forma protelatória. Talvez não seja em vão a disposição do inciso VI do artigo 2º da LGPD ao estabelecer como fundamento da proteção de dados a livre iniciativa, a livre concorrência e a defesa do consumidor, reforçando a pré-existência de um direito constitucional, mas além de tudo, garantir a livre inciativa significa respeitar a união econômica do país. A fim de assegurar um nível coerente de proteção de dados das pessoas singulares no conjunto da União e evitar que as divergências constituam um obstáculo à livre circulação de dados no mercado interno, é necessário um regulamento que garanta a segurança jurídica e, mais uma vez, a transparência aos operadores econômicos, incluindo desde as micros até as grandes empresas o mesmo nível de direitos suscetíveis de proteção judicial, e, por fim, haja sanções equivalentes à todas as pessoas jurídicas. (CASTRO, Bárbara Brito, 2019). Ou seja, qualquer cidadão, nessa realidade, qualquer titular, celebra contratos e participa do mercado financeiro sem a necessidade de autorização expressa do Estado. (BLUM, 2018, p. 451-466) (LGPD, Artigo 2º).
- CONCEITOS IMPORTANTES E O PRINCÍPIO DA TRANSPARÊNCIA NO CÓDIGO DE DEFESA DO CONSUMIDOR E NA LGPD
O princípio da transparência, como já elucidado, é definido dentro da lei geral de proteção de dados, mais precisamente no inciso VI do artigo 6º como a garantia, aos titulares, de informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento, observados os segredos comercial e industrial. Ou seja, diante da importância do tema e da matéria envolvida no procedimento que são os dados pessoais, a transparência é vista externamente como prática da boa-fé objetiva e subjetiva. Se ao início da relação contratual, ou melhor, no momento da coleta de um dado a pessoa jurídica transmite a confiança necessária ao cliente/titular, presume-se que todo o processo até a formalização de vontade de ambas as partes tudo ocorreu de em conformidade. Assim diz o artigo 113 do código civil a respeito dos negócios jurídicos: “devem ser interpretados conforme a boa-fé e os usos do lugar de sua celebração”. Mas a transparência vai além do contato direto com o a pessoa física titular. Ela está presente, por exemplo, nas demandas internas de uma empresa que controlará e deterá os dados, e consequentemente precisa prestar contas aos órgãos fiscalizadores, sob pena de aplicação das sanções conforme a legislação vigente. Veremos a seguir. (COSTA, 2020, p. 314-315).
Ainda dentro da LGPD, o Dado pessoal é toda informação relacionada à pessoa natural identificada ou identificável. O dado sensível é referente à origem racial ou étnica, religião, opinião política, filiação a sindicato, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. Já o dado anonimizado é relativo ao titular que não possa ser identificado, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião de seu tratamento. Banco de dados: conjunto estruturado de dados pessoais, estabelecido em um ou em vários locais, em suporte eletrônico ou físico; (LGPD, Artigo 5º, I, II, III, IV). O titular dos dados é pessoa natural a quem se referem os dados pessoais que são objetos de tratamento. O Encarregado de Proteção de Dados (DPO – Data Protection Officer) é uma das principais pessoas do procedimento, esse profissional é indicado pelo controlador, que será conceituado abaixo, para aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências. A identidade e as informações de contato do encarregado deverão ser divulgadas publicamente, de forma clara e objetiva, preferencialmente no sítio eletrônico do controlador. Dentre as outras funções do DPO, está a também a de orientar a organização a respeito da nova lei e suas exigências (LGPD, Artigo 41, §1º e §2º). O controlador é a pessoa natural ou jurídica, de direito público ou privado, a quem competem às decisões referentes ao tratamento de dados pessoais. O operador é pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador.(LGPD, Artigo 5º, VII). Com todos esses sujeitos identificados, e, claro, o principal objeto que são os dados, entende-se que o tratamento deles se refere a qualquer operação realizada por pessoa natural ou por pessoa jurídica de direito público ou privado, independentemente do meio, do país de sua sede ou do país onde estejam localizados os dados, desde que a operação de tratamento seja realizada no território nacional. (LGPD, Artigo 3º). (COTS; OLIVEIRA, 2019, p. 212).
Dentro de um contrato, o operador e o controlador são definidos conforme as disposições existentes na relação concreta. Podemos citar como exemplo a terceirização de serviços, onde na prática o controlador dos dados se refere à gestão do empreendimento como um todo, já o operador é a empresa que foi contratada para trabalhar. (MIRAGEM; PETERSEN, 2020). O controlador tem autonomia do procedimento, já o operador não tem poder sob as decisões. Essa definição das partes é imperiosa e essencial para o estabelecimento e aplicação das possíveis penalidades por descumprimento à lei, por exemplo, que expressamente estão elencadas nos artigos 42 e 46 da LGPD trazendo que o controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo. As penalidades serão aplicadas de acordo com a função e exercício no procedimento de tratamento de dados, o operador responde solidariamente pelos danos causados pelo tratamento quando descumprir as obrigações da legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que o operador equipara-se ao controlador, salvo nos casos de exclusão previstos no art. 43 desta Lei. Já os controladores que estiverem diretamente envolvidos no tratamento do qual decorreram danos ao titular dos dados respondem solidariamente, salvo nos casos de exclusão previstos no art. 43 desta Lei. (SOMBRA, 2020).
A transparência, imprescindível mais uma vez para integral conhecimento e notoriedade de todas as partes envolvidas no procedimento de tratamento dos dados, atua como um princípio e também como uma norma pautada no nosso Código de Defesa do Consumidor, que se dá diante da necessidade de proteção ao consumidor que de longe é a parte mais vulnerável e hipossuficiente nas relações contratuais onde não são admitidas imperfeições. Essa proteção começa na publicidade do produto/serviço, conhecida também como a proposta comercial, continua durante a execução do contrato e se estende até a sua extinção.(LGPD, Artigo 18, IV). A fase de oferta e negociação prevê os direitos e deveres que serão formalizados no contrato, então, desde este momento espera-se que o princípio da transparência e boa-fé estejam presentes antecedendo a padronização da manifestação de vontade de ambas as partes. (CDC, Artigo 6º). (SOMBRA, 2020).
Ao enfatizar a proteção contratual, é válido sobressair o artigo 46 do CDC que diz que os consumidores só estarão obrigados ao que lhes forem dadas a oportunidade prévia do seu conteúdo ou de fácil compreensão. Tragam-se à reflexão os contratos de adesão, por exemplo, os de telefonia, incessantemente celebrados e distratados, muitas das vezes impressos em fontes pequenas e até emboladas, descritos em enormes parágrafos e várias páginas, o que gera um problema e uma leitura cansativa ao contratante. É um ilustre exemplo de contratos de difícil compreensão, ou ainda pior, contratos que não admitem a fase pré-contratual que disponham de negociação comercial e equidade. Que fique claro que nestes casos de obscuridade as cláusulas sempre serão interpretadas de forma mais favorável ao consumidor (CDC, Artigo 47 e 423).
O artigo 6º da LGPD dispõe sobre a observância da prática da boa-fé e os princípios como a finalidade, que é a realização do tratamento para propósitos específicos, a adequação, que é a compatibilidade com as finalidades informadas ao titular previamente, a transparência, o foco deste trabalho, que é a garantia ao titular das informações claras e acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento. (LGPD, Artigo 6º). (COTS; OLIVEIRA, 2019, p. 78).
Dentre outros princípios no mesmo artigo, podemos partir da premissa que é possível, e congruentemente esperado que esses conceitos listados acima estejam expressos ostensivamente no instrumento assinado. Como já falado, é de suma importância a elucidação das partes envolvidas, as condições contratuais escritas em blocos específicos e destacados, ou até mesmo distribuídos por todo o documento, levando em conta que a Lei Geral de Proteção de Dados aborda outros temas como, por exemplo, o Compliance, do verbo inglês “to comply”, que significa estar de acordo com as regras, para uma empresa é o mesmo que se submeter e cumprir todas legislações vigentes e aplicáveis em seu segmento, dentre elas citamos a vedação ao trabalho escravo, e de agora em diante, por óbvio a própria Lei Geral de Proteção de Dados, ambas com grande interesse público, particular e com repercussão geral perante toda a sociedade. (COSTA, 2020, p.315-314).
Uma espécie de compliance é identificável nos artigos 50 e 51 da LGPD que recomendam a criação de regras de boas práticas e governança. Sendo certo que, para aplicação das penalidades, serão levadas em conta a adoção desta recomendação. Pelo artigo 50, os responsáveis e operadores poderão formular regras que estabeleçam: As condições de organização; O regime de funcionamento; Os procedimentos, incluindo reclamações e petições de titulares; Normas de seguranças e padrões técnicos; Obrigações para os diversos envolvidos no tratamento; Ações educativas; Mecanismos internos de supervisão e mitigação de riscos; E outros aspectos relacionados. Dentro do programa de governança, se estabelecerá, por exemplo, a premissa de relação de confiança com o titular, por meio de atuação transparente, bem como os mecanismos que assegurem a participação do titular. (LGPD, Artigo 50 e 51). (COSTA, 2020, p.315-314).
Passada toda a conceituação, passa-se agora a conectar as duas Leis vigentes a fim de elencar nas relações contratuais, diga-se, desde o contrato simples informal, até o formal de compra e venda de um imóvel de pessoa jurídica para pessoa física ou um contrato de prestação de serviços odontológicos, por exemplo, a enorme imputação aos contraentes após a Lei Geral de Proteção de Dados culminado com as Leis já existentes, e que até o momento é visto como “bicho de sete cabeças”. Como já dito, a partir do anúncio da oferta, da denominada publicidade, os agentes de tratamento tem a obrigação de agir em conformidade com a legislação, e informar de pronto a finalidade e o motivo da coleta dos dados pessoais, consequentemente obtendo a anuência do titular. (CDC, Artigo 20). Quando não ocorrer o cumprimento regular do procedimento padrão pelos contraentes, serão conceituadas também as consequências e sanções aplicáveis abaixo.
- CORRELAÇÃO ENTRE O CÓDIGO DE DEFESA DO CONSUMIDOR E A LEI GERAL DE PROTEÇÃO DE DADOS
É válido ressaltar novamente que o Código de Defesa do Consumidor já previa o direito dos consumidores ao acesso às informações pessoais em cadastros, fichas e registros, estabelecidos no art. 43, § 1º a 6º. Por mais que já tenhamos em nosso ordenamento jurídico a proteção aos nossos dados, o vazamento destas informações ou até mesmo a proteção equivocada destes, a quantidade de crimes virtuais e as fraudes cometidas com o uso indevido ainda não são acautelados da maneira necessária, de tanta intensidade que agora somos protegidos pela LGPD. Na verdade, esse é o diferencial da Lei, pois outros dispositivos legais já protegiam, mas o faziam somente em caso de vazamento. A LGPD é uma lei de meios, tal qual a Lei Sarbanes Oxley, SOx (uma reação da legislação americana aos escândalos financeiros da Enron, WorldCom, entre outros. Foi promulgada em janeiro de 2002, nos Estados Unidos). Esta lei estabelece regras para Governança Corporativa relativas à divulgação e à emissão de relatórios financeiros. (BLUM, 2018, p. 451-466).
O momento da entrada em vigor da Lei é propício a enorme evolução tecnológica em que estamos vivendo, e claro, infelizmente em pleno estado de calamidade pública, reconhecido pelo Decreto Legislativo 6/2020, decorrente da pandemia do Covid-19. Uma pesquisa feita pela Cetic.BR no período de isolamento social, diz que o comércio eletrônico registrou maior crescimento entre as mulheres, que passaram de 39% em 2018 para 70% em 2020. Logo em seguida vem a classe C, que foi de 37% a 64% no mesmo período. Entre as classes A e B, o porcentual subiu apenas 20 pontos (63% a 83%). A classe C, que é a classe média baixa, e envolve pessoas com pouca escolaridade, teve aumento de 31% nas compras online. A Classe C é exigente com relação aos produtos que consome e tem consciência de que não pode errar na compra, por não possuir uma segunda oportunidade de aquisição. (CETIC.BR, NIC.BR, CGI.BR, 2020). (COTS;OLIVEIRA, 2019, p.26).
Ou seja, é nítido o aumento de contratos celebrados incessantemente, por isso, quanto mais informação passada e esclarecida a toda população, mais necessidade de respaldo e mais direitos serão procurados e exercidos. Finalmente, estamos diante de dois problemas – Relações de Consumo e a Proteção de Dados – é possível haver transparência? Seria a LGPD uma lei específica e estratégica para o cenário brasileiro atual? Podem-se afirmar em ambas as perguntas que sim. As pessoas jurídicas, que tratam os dados pessoais além de cumprirem os requisitos prévios elencados no artigo 7º da Lei, serão obrigadas também a agir com transparência desde a coleta até a possível extinção do dado, a LGPD ao lado da Agência Nacional é uma forma de garantir a transparência do procedimento. O que poderá ocorrer também é a solicitação de bloqueio do dado, que nada mais é do que a suspensão temporária de qualquer operação de tratamento, mediante guarda do dado pessoal ou do banco de dados (LGPD, Artigo 5º). (COTS; OLIVEIRA, 2019, p.83).
Um clássico exemplo é quando recebemos em nossa caixa de e-mails ou até SMS de empresas com disponibilização de descontos, é possível, ou certeiro, afirmar que o nosso número de telefone integre a base de dados dessa pessoa jurídica e por isso recebemos esse contato, muitas das vezes indesejado e insistente. Como titular desse dado e como cliente, temos o direito de, previamente, ser contatado e consentir a respeito, da mesma forma que se houver mudanças da finalidade para o tratamento de dados pessoais não compatíveis com o consentimento original, o controlador deverá informar previamente o titular sobre as mudanças de finalidade, podendo o titular revogar o consentimento, caso discorde das alterações. Trata-se mais uma vez de ações transparentes praticadas pelas empresas controladoras dos dados. (LGPD, Artigo 7º, § 6º, Artigo 9º, §2º). Dentre os demais direitos como cliente e titular, está prevista também a possibilidade de solicitar o bloqueio desse dado ou de uma vez por todas a sua eliminação, que dentro do mesmo artigo é definida como a exclusão de dado ou de conjunto de dados armazenados em banco de dados, independentemente do procedimento empregado. (LGPD, Artigo 5º, XII e XIV). (CASTRO, 2019). (QUINAIA, 2019).
Uma das formas de ser transparente, e que muitos brasileiros já devem ter percebido, é a presença de Cookies e Política de Privacidade atualizadas nos sites de compras. Inicialmente, cabe ressaltar que não há obrigatoriedade para consentimento em política de cookies. Os cookies são informados devido à melhor prática e não obrigatoriedade legal, e não são mecanismos das plataformas para obtenção de consentimento de fornecimento/tratamento dos dados do cliente, mas sim os banners ou as “caixinhas” com o velho conhecido “Li e estou de acordo...” dos usuários. (FACCHINI NETO; DEMOLINE, 2019, p. 119-140), (CASTRO, 2019).
Essa opção acatada pelas empresas está ligada diretamente ao CDC, como podemos identificar no Parágrafo Único do artigo 49, que define da seguinte forma: “O consumidor pode desistir do contrato, no prazo de 7 (sete) dias a contar de sua assinatura ou do ato de recebimento do produto ou serviço, sempre que a contratação de fornecimento de produtos e serviços ocorrer fora do estabelecimento comercial, especialmente por telefone ou a domicílio. Parágrafo único. Se o consumidor exercitar o direito de arrependimento previsto neste artigo, os valores eventualmente pagos, a qualquer título, durante o prazo de reflexão, serão devolvidos, de imediato, monetariamente atualizados. ” Ou seja, vai além de uma mera insatisfação com o produto final, o consumidor pode se frustrar com o serviço prestado de forma geral, nos referimos aqui à ausência ou simples omissão de informações do pré e pós-vendas que de alguma forma tenha causado danos ao consumidor, e consequentemente poderá cancelar a sua compra com a devida restituição do valor pago. Voltemos a refletir sobre o artigo 43 do código de defesa do consumidor que diz que o consumidor terá acesso às informações existentes em cadastros, fichas, registros e dados pessoais e de consumo arquivados sobre ele, bem como sobre as suas respectivas fontes. O cliente que se sentir lesado em possível falha na prestação dessas informações poderá se basear no artigo anterior para pleitear uma reclamação.(CDC, Artigo 43) (QUINAIA, 2019).
Outro ponto de semelhança entre a LGPD e o CDC são as ações de fiscalização do cumprimento das obrigações de conformidade no tratamento dos dados, o Procon. Devido à ausência da estrutura fiscalizatória da ANPD, por enquanto o órgão terá dificuldades para o atendimento das reclamações sobre as demandas de tratamento de dados, qualquer indício de irregularidade é passível de reclamação. O Procon e/ou o Ministério Público poderão fundamentar na LGPD como forma de subsídio ao Código de Defesa do Consumidor sempre que esses direitos não forem respeitados, independente da Agência Nacional, toda via, as aplicações das penalidades administrativas previstas na LGPD são privativas da ANPD, penalidades estas que poderão chegar ao valor de R$50.000.0000,00, por infração, conforme explícito no artigo 52, II. No último cálculo divulgado pelo Ministério Público de Minas Gerais, em novembro/2020, a multa máxima é de R$ 10.640.532,86 também a depender do porte da empresa, conforme a própria planilha prevê. Sem prejuízo de eventuais danos causados por quaisquer descumprimentos legais, em evidência trazemos a transparência das empresas como princípio majoritário, mas, a imposição de multas com valores exorbitantes – sempre a depender do porte da empresa – conforme a lei diz em seu artigo 52, como dito, subsidiando o código de defesa do consumidor, é mais um ponto de atenção que deve ser apontado como um risco pelas empresas controladoras dos dados. (Ministério Público, 2020) (COSTA, 2020, p. 314-316).
- REQUISITOS PARA O TRATAMENTO DE DADOS PESSOAIS NOS CONTRATOS E O DIREITO DO TITULAR AO ACESSO A ESSE PROCEDIMENTO
O artigo 7º da Lei Geral de Proteção de Dados trata dos requisitos para o tratamento, e expressa em seu inciso V a hipótese de tratar quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular dos dados. Ou seja, o que se extrai deste artigo é a vedação de tratamento dos dados na fase pré-contratual e de oferta do produto/serviço. Tal posicionamento pode ser motivo de duas ou mais intepretações, isto porque esta definição adotada pelas pessoas jurídicas pode abrir brechas a questionamentos sobre o tratamento dos dados. Digamos isso no sentido de que, se a lei resguarda o titular apenas após a contratação, não existirá proteção e nem obrigações durante a fase de proposta. O artigo 11, inciso II, D, que fala sobre o tratamento dos dados sensíveis, também prevê a hipótese de tratamento para o devido exercício regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral. (LGPD, Artigo 11, II) (COTS; OLIVEIRA, 2019, p. 79).
Em ambos os procedimentos, deve ser considerada a ostensão do artigo 8º que regula o fornecimento dos dados, sendo indispensável a sua execução por escrito ou por outro meio que demonstre a manifestação de vontade do titular. Caso o consentimento seja fornecido por escrito, esse deverá constar de cláusula destacada das demais cláusulas contratuais, como já dito anteriormente. Essa obrigação vincula o controlador a revisar e aperfeiçoar as minutas contratuais, deixando todas as condições estabelecidas de forma ostensiva diante do seu ônus de provar, perante o titular e às autoridades, que o consentimento foi obtido da forma exigida por lei, agindo sempre com transparência na prestação de todas as informações. (LGPD, Artigo 8º, § 2º). Ainda assim, o programa de governança de uma empresa que contém a transparência como princípio, explicado acima, trará reflexos nas condutas futuras, como aqui na forma de obtenção do consentimento. (BLUM, 2018, p. 451-466).
De toda forma, uma das ações preventivas sob a luz da LGPD que automaticamente reflete uma conduta transparente e responsável das partes contraentes é a adequação dos contratos estabelecidos antes da vigência da lei. Os aditivos feitos daqui pra frente devem estabelecer de forma clara qual a responsabilidade de cada um dos envolvidos no serviço, ou pelo produto, delimitar a permissão de acesso às informações, prever a possibilidade de realização de auditorias, responsabilidade por perdas e danos e outras sanções administrativas, garantia dos direitos dos titulares de dados pessoais, dentre outros. Agir preventivamente reduz as chances de falhas operacionais e até sistêmicas envolvendo todo o procedimento de tratamento dos dados. Portanto, adequar os contratos antigos por meio de aditivos e incluir nos celebrados daqui pra frente as cláusulas que regem a conformidade à LGPD, reforça a reputação, compromisso social e seriedade de uma empresa ao tratar de um assunto em evidência mundial. (MIRAGEM; PETERSEN, 2020, p. 61-106).
- RESPONSABILIDADE CIVIL
Quando se exige do controlador o tratamento e prestação de contas de forma transparente, o legislador prevê que o tratamento do dado que tiver origem em contrato, ou em consentimento do titular, poderá ser solicitada cópia eletrônica integral de seus dados pessoais, observados os segredos comercial e industrial, nos termos de regulamentação da autoridade nacional, em formato que permita a sua utilização subsequente, inclusive em outras operações de tratamento. (LGPD, Artigo 19, § 3º). Voltemos ao artigo 6º da lei, que enumera dentre os seus princípios a responsabilização e prestação de contas, que é a demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais e, inclusive, da eficácia dessas medidas. Ou seja, os agentes só são responsabilizados pelas irregularidades quando houver comprovação de que o procedimento foi feito regularmente. Dentro do artigo 44 da lei está expresso que o tratamento de dados pessoais será irregular quando deixar de observar a legislação ou quando não fornecer a segurança que o titular dele pode esperar, consideradas as circunstâncias relevantes, entre as quais, o modo pelo qual é realizado, o resultado e os riscos que razoavelmente dele se esperam, as técnicas de tratamento de dados pessoais disponíveis à época em que foi realizado. Informações as quais é imprescindível adoção de condutas transparentes. Avançando para o artigo 45, podemos perceber o já mencionado neste trabalho acerca da aplicação das penalidades, pois ele é claro ao definir que, dentro das hipóteses de violação do direito do titular no âmbito das relações de consumo permanecem sujeitas às regras de responsabilidade previstas na legislação pertinente, como é o caso das demandas direcionadas ao Procon e que envolvam o Código de Defesa do Consumidor como basilador. (CDC, Artigo 82). (QUINAIA, 2019).
De todas as formas, existe a responsabilidade dos controladores em prestar informações dos procedimentos de forma transparente e eficaz. Pode-se afirmar que esta é uma obrigação que vincula todos os setores de uma empresa, e, associando este procedimento à celebração de um contrato, por exemplo, é necessário identificar para a devida prestação de contas em primeiro lugar se o momento da coleta dos dados do titular ocorreu regularmente e se, supostamente, ocorreu alguma falha operacional, a pessoa jurídica tem o dever de comunicar o fato à ANPD e ao titular, reparar e tentar ainda celebrar uma espécie de acordo com a parte prejudicada pelo vazamento de dados, sob as penas da Lei que pode chegar a valores milionários. Além do mais, a empresa agindo com obscuridade ao ser contatada a prestar as informações sobre o procedimento, fica sujeita à auditoria interna da Agência Nacional para verificação de aspectos discriminatórios em tratamento automatizado (LGPD, Artigo 20, § 2º). Já se explanou que o código de defesa do consumidor não poderá aplicar medidas administrativas da LGPD. (LGPD, Artigo 23, § 3º). (QUINAIA, 2019).
Suponhamos uma possível obscuridade de consentimento ou o vazamento de dados oriundos de um contrato. Como já dito, uma das maneiras de resguardar os direitos das partes e delimitar as responsabilidades é definir de forma clara e transparente as cláusulas contratuais, mas, caso não ocorra, no momento da aplicação das penalidades pela irregularidade e automaticamente o dano causado ao titular, observa-se, além de tudo o artigo 42 da Lei que fala que o operador responde solidariamente pelos danos causados pelo tratamento quando descumprir as obrigações da legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que o operador equipara-se ao controlador, salvo nos casos de exclusão previstos no art. 43 desta Lei. (COTS; OLIVEIRA, 2019, p. 173-174). (LGPD, Artigo 42 e 43).
Já os controladores que estiverem diretamente envolvidos no tratamento do qual decorreram danos ao titular dos dados respondem solidariamente. Se por acaso o titular desejar judicializar o seu pedido de indenização pelo dano sofrido, ainda poderá contar com a inversão do ônus da prova ao seu favor quando, a seu juízo, for verossímil a alegação, houver hipossuficiência para fins de produção de prova ou quando a produção de prova pelo titular resultar-lhe excessivamente onerosa. A responsabilização pela suposta ausência de transparência, neste caso, só não ocorreria se os agentes fossem capazes de comprovar que não realizaram o tratamento de dados pessoais que lhes é atribuído, que, embora tenham realizado o tratamento de dados pessoais que lhes é atribuído, não houve violação à legislação de proteção de dados, ou que o dano é decorrente de culpa exclusiva do titular dos dados ou de terceiros. (LGPD, Artigo 43). (MIRAGEM; PETERSEN, 2020, p. 61-106).
- CONSIDERAÇÕES FINAIS
Além de pontuar conceitos importantes acerca da novidade em nosso país que é a Lei Geral de Proteção de dados, neste trabalho podemos entender melhor a importância dos princípios intrínsecos como a adoção das ações transparentes de todos os envolvidos em um processo de tratamento de dados, além de ser sempre respeitada a privacidade e demais direitos humanos, por óbvio, a matéria da lei é mais uma medida de proteção de vidas humanas. Vimos também o motivo de se correlacionar o Código de Defesa do Consumidor com a LGPD, que juntos atuarão nas medidas preventivas e coercitivas, sendo suportes e espécies de subsídios sempre que necessário. Ao falar dos requisitos para o tratamento de dados pessoais e o direito ao acesso a esse procedimento, pode-se dizer que ainda poderemos presenciar inúmeros questionamentos acerca do momento em que é iniciada a proteção aos dados, já que a lei se limita a proteger apenas após a contratação. Automaticamente, explanar a responsabilidade civil é objetificar as partes de que serão solicitadas o cumprimento do dever de transparência, tema principal deste trabalho.
Conclui-se, portanto, a lei geral de proteção de dados é um marco no Brasil que possibilita às pessoas físicas a retomada de autonomia, conhecimento e garantias das informações pessoais ao seu respeito. Às pessoas jurídicas, o momento é de válido investimento em treinamentos de pessoal, implementação das medidas de compliance e segurança da informação. Em uma visão fria, identificamos a existência e a prática do princípio da transparência como uma simples prestação de contas de forma clara por uma pessoa jurídica que detém essa obrigação por lei. Porém, ao aprofundar os estudos, entende-se que as ações, as medidas internas estabelecidas, adequação de contratos, compliance, e claro, o grande interesse em obter e manter dados pessoais atualmente vai além de uma minuta acordada com o cliente titular. Pois, por trás de todas as informações de uma empresa as quais o consumidor/titular não tem acesso, por mera obrigação de confidencialidade da organização, existem mecanismos que visam acautelar o poder econômico da pessoa jurídica.
REFERÊNCAIS
SILVA, Jorge Alberto Quadros de Carvalho, Código de Defesa do Consumidor. Anotado e Legislação Complementar. 2003, p. 15.
COTS, Márcio; OLIVEIRA, Ricardo. Lei Geral De Proteção De Dados Pessoais Comentada. 2ª Edição Revista, atualizada e ampliada. 2019.
VENTURA, Ivan. Vem aí a economia baseada em dados pessoais. 2019. Disponível em: <https://www.oconsumerista.com.br/especiais/economia-dados-pessoais/>, Acesso em 22.11.2020.
CETIC.BR, NIC.BR, CGI.BR, Pesquisa sobre o uso da internet no Brasil durante a pandemia do novo Corona Vírus – Edição 1, 2020, disponível em https://cetic.br/pt/publicacao/painel-tic-covid-19-pesquisa-sobre-o-uso-da-internet-no-brasil-durante-a-pandemia-do-novo-coronavirus-1-edicao[LCdAS13] /, Acesso em 22 de novembro de 2020.
BLUM, Renato Opice; SCHUCH, Samara. Compartilhamento e comercialização de dados pessoais em ambiente online. In: BERGAMINI, Adolpho et al. (coord.). Contraponto jurídico: posicionamentos divergentes sobre grandes temas do Direito. São Paulo: Revista dos Tribunais, 2018. p. 451-466. Localização: SEN, MJU, STF, TJDFT, TST
Ministério Público de Minas Gerais, Cálculo de Multas – ano 2020, 2020, disponível em https://www.mpmg.mp.br/areas-de-atuacao/defesa-do-cidadao/consumidor/estrutura-da-coordenacao/assessoriajuridica/calculo-de-multas/calculo-de-multas-ano-2020/2020.htm, acesso em 22.11.2020.
MEDEIROS, Luisa, Especial Mitos e Verdades sobre a Classe C. Conheça a realidade, 2013, disponível em: https://www.mundodomarketing.com.br/artigos/luisa-medeiros/27542/especial-mitos-e-verdades-sobre-a-classe-c--conheca-a-realidade.html. Acesso em 22.11.2020).
QUINAIA, Cristiano Aparecido, LGPD e a relação de consumo, 2019, disponível em: < https://migalhas.uol.com.br/depeso/313348/lgpd-e-a-relacao-de-consumo>, acesso em 22.11.2020.
CASTRO, Bárbara Brito de. Direito Digital na era da internet das coisas: o direito à privacidade e a Lei Geral de Proteção de Dados Pessoais. 2019. Revista Fórum de Direito na Economia Digital, Belo Horizonte, v. 3, n. 4, p. 79-98, jan./jun. 2019. Localização: STJ, SEN, PGR.
SOMBRA, Thiago Luís Santos. Fundamentos da regulação da privacidade e proteção de dados pessoais: pluralismo jurídico e transparência em perspectiva. São Paulo: Revista dos Tribunais, 2020. 240 p. Localização: STJ.
COSTA, Juliana. A importância da adequação da Lei Geral de Proteção de Dados aos programas de compliance. Repertório IOB de Jurisprudência: civil, processual, penal e comercial, São Paulo, n. 9, p. 315-314, 1. quinz. maio 2020. Localização: STJ, SEN, PGR, AGU, STF, TST, TJDFT.
PINHEIRO, Patrícia Peck, Proteção de Dados Pessoais, Comentários à Lei 13.709/2018 (LGPD), Edição 1. 2018.
MIRAGEM, Bruno; PETERSEN, Luiza. O contrato de seguro e a Lei Geral de Proteção de Dados. Revista dos Tribunais, São Paulo, v. 109, n. 1018, p. 61-106, ago. 2020.
FACCHINI NETO, Eugênio; DEMOLINE, Karine Silva. Direito à privacidade na era digital: uma releitura do art. XII da Declaração Universal dos Direitos Humanos (DUDH) na sociedade do espetáculo. Revista Internacional Consinter de Direito, Curitiba, v. 5, n. 9, p. 119-140, jul./dez. 2019.
BRASIL. LEI Nº 13.709 DE 14 DE AGOSTO DE 2018. Lei Geral de Proteção de Dados Pessoais. Brasília, DF, agosto de 2018. Disponível em: <http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm.> Acesso em 22 de novembro de 2020.
BRASIL. Constituição Federal. Brasília, DF, outubro de 1988. Disponível em: http://www.planalto.gov.br/ccivil_03/constituicao/constituicao.htm. Acesso em 22 de novembro de 2020.
BRASIL. LEI 8.078 de 1990. Código de Defesa do Consumidor. Brasília, DF, setembro de 1990. Disponível em: http://www.planalto.gov.br/ccivil_03/leis/l8078compilado.htm. Acesso em 22 de novembro de 2020.
BRASIL. LEI Nº 12.965 DE 23 DE ABRIL DE 2014. Marco Civil da Internet. Brasília, DF, abril de 2014. Disponível em: < http://www.planalto.gov.br/CCIVIL_03/_Ato2011-2014/2014/Lei/L12965.htm>. Acesso em 22 de novembro de 2020.
BRASIL. LEI Nº 10.406 DE 10 DE JANEIRO DE 2002. Código Civil. Disponível em: http://www.planalto.gov.br/ccivil_03/leis/2002/l10406compilada.htm. Acesso em 22 de novembro de 2020.
BRASIL. DECRETO LEGISLATIVO 6 DE 2020. Estado de calamidade pública, Covid-19. Disponível em: http://www.planalto.gov.br/ccivil_03/portaria/DLG6-2020.htm. Acesso em 22 de novembro de 2020.