Constitui uma prática comum, pelos estabelecimentos comerciais de farmácia no Brasil, solicitar que o cliente informe o número do seu CPF para cadastro e inclusão num programa de fidelidade, que lhe proporciona a obtenção de descontos em suas compras.
A questão até agora tem sido tratada no âmbito da legislação protetora do consumidor[1], tendo inclusive o Estado de São Paulo promulgado a Lei Estadual nº 17.301, de 01/12/2020, que proíbe as farmácias de “exigir o Cadastro de Pessoas Físicas - CPF do consumidor, no ato da compra, sem informar de forma adequada e clara sobre a abertura de cadastro ou registro de dados pessoais e de consumo, que condiciona a concessão de determinadas promoções.” (art. 1º).
Entretanto, com o advento da Lei Geral de Proteção de Dados – LGPD (Lei nº 13.709/2018) a situação desafia um enquadramento legal específico, de âmbito mais alargado e de maior responsabilização.
Nos termos da Lei Geral de Proteção de Dados, a utilização de dados pessoais deve ser feita com a observância dos princípios que regem o tratamento de dados, sob autorização de uma das bases legais previstas no seu art. 7º, mediante a efetivação dos direitos dos titulares dos dados e dentro de um programa de governança de dados que inclua boas práticas e esteja em conformidade com a Lei.
A Lei Geral de Proteção de Dados dispõe que constitui tratamento de dados “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração.” (art. 5º, X). Logo, a solicitação do número do CPF constitui tratamento de dado pessoal (coleta), assim como o seu armazenamento em cadastro e o seu eventual compartilhamento ou a sua transmissão a terceiros.
Um ponto de desconformidade legal rapidamente observado na prática da coleta do número do CPF do cliente pela farmácia é o fato do titular do dado não ser previamente informado das finalidades daquele tratamento, para que o consentimento dado seja válido. Determina a LGPD que o consentimento seja expresso, inequívoco, específico para cada finalidade a que se destina o tratamento e que o agente de tratamento de dados deve ser capaz de comprovar que o titular dos dados deu o seu consentimento, mediante válida manifestação de vontade.
Uma vez coletada a informação para uma determinada finalidade legítima, este dado não pode ser utilizado para outra finalidade, que não seja compatível com aquela, para a qual fora originalmente recolhido (art. 6º, I).
Quanto à utilização do dado recolhido para uma finalidade posterior, o Regulamento Geral de Proteção de Dados da União Europeia (RGPD), no qual a Lei Geral de Proteção de Dados do Brasil (LGPD) se inspirou, dispõe que para se apurar “se a finalidade de uma nova operação de tratamento dos dados é ou não compatível com a finalidade para que os dados pessoais foram inicialmente recolhidos, o responsável pelo seu tratamento, após ter cumprido todos os requisitos para a licitude do tratamento inicial, deverá ter em atenção, entre outros aspetos, a existência de uma ligação entre a primeira finalidade e aquela a que se destina a nova operação de tratamento que se pretende efetuar, o contexto em que os dados pessoais foram recolhidos, em especial as expectativas razoáveis do titular dos dados quanto à sua posterior utilização, baseadas na sua relação com o responsável pelo tratamento; a natureza dos dados pessoais; as consequências que o posterior tratamento dos dados pode ter para o seu titular; e a existência de garantias adequadas tanto no tratamento inicial como nas outras operações de tratamento previstas.”[2]
Há que se diferenciar duas situações – uma, em que o dado legitimamente coletado, é posteriormente utilizado para uma outra finalidade incompatível com a primeira, ensejando a ilegitimidade do uso do dado pessoal no contexto da nova finalidade; outra situação é a do dado pessoal coletado não guardar qualquer relação com a atividade econômica desenvolvida pelo controlador, o que indica a ilegitimidade da sua própria recolha.
Mas muitas vezes o objetivo da coleta do CPF é organizar um cadastro com o histórico de consumo e aquisição de medicamentos pelo cliente e a negociação dos seus dados, que são usados para a construção de um perfil do seu estado de saúde. Tais negociações podem se dar, por exemplo, com operadoras de planos de saúde para a precificação individualizada, consoante o perfil gerado. Mas o histórico de compras de medicamentos serve também a outros segmentos da sociedade, como empresas em fase de recrutamento de pessoal ou laboratórios farmacêuticos, para fins obviamente diversos.
Nestes casos, a finalidade da operação de tratamento de dados posterior não é compatível com aquela que justificou a coleta inicial do dado, de modo que um eventual consentimento dado pelo titular, para inclusão do número do seu CPF num programa de fidelidade, não sustenta juridicamente o uso posterior do dado que, se acontecer, estará em desconformidade legal e colocará em risco direitos e liberdades do titular do dado pessoal. Trata-se da ilegitimidade de um posterior tratamento do dado, que é também ilegal, sendo expressamente vedado pelo art. 6º, I da Lei nº 13.709/2018.
Sob esta ótica do desvio da finalidade e do vício do consentimento tem sido tratada a questão, quando confrontada com o regime jurídico da proteção de dados pessoais.
Todavia, há uma questão antecedente e que agrava a responsabilidade do agente de tratamento de dados (controlador/farmácia) - a prática, levada a efeito por farmácias e drogarias, de solicitar ao cliente o número do seu CPF, é antijurídica, por ser ilegítima, antes mesmo de ser ilegal por desvio na finalidade do tratamento de dados ou por vício do consentimento do respectivo titular.
Somente se chega ao momento de realização de uma operação de tratamento do dado (CPF) para finalidade diversa e incompatível com aquela informada ao titular quando o dado recolhido já se encontra na disponibilidade do controlador – pessoa jurídica ou pessoa natural, a quem competem as decisões acerca do tratamento de dados pessoais (art. 5º, VI da LGPD). Uma análise substantiva da natureza do dado tratado ou da finalidade do tratamento, no contexto da atividade econômica do controlador, revela a legitimidade ou não daquele tratamento de dados representado pela coleta da informação. Esta circunstância de ser legítima ou não a permanência daquele dado na esfera de disponibilidade do controlador tem repercussões quanto à intensidade da gravidade da sua conduta e, consequentemente, relativamente ao possível agravamento da sua responsabilidade em caso de ocorrência de algum incidente de segurança com os dados e de danos ao respectivo titular.
A interpretação sistemática dos princípios da finalidade, da adequação e da necessidade (art. 6º, I, II e III da LGPD) determina, para além da exigência de que o tratamento de dados tenha um propósito legítimo, específico, explícito e informado previamente ao respectivo titular, que os dados devem ser adequados, pertinentes e limitados ao que é necessário relativamente às finalidades para as quais são tratados, no contexto do tratamento. A rigor, para a estruturação de um programa de fidelidade num estabelecimento comercial farmacêutico não se faz necessário o número do CPF do cliente. Em princípio, são suficientes o nome e atribuição de um número de cadastro que o identifique naquela organização.
O critério da contextualização do tratamento indica a necessidade da existência de uma relação de pertinência do tratamento de dados pretendido e a atividade desenvolvida pelo controlador (farmácia). Isto porque a legitimidade do tratamento inclui a natureza da relação subjacente entre controlador e titular dos dados[3]. A expectativa que o titular do dado tem de uso da informação que lhe diz respeito está diretamente relacionada à natureza daquela relação entre ele e o agente de tratamento de dados (controlador); a consciência do titular dos dados acerca do respectivo tratamento é condição de legitimidade deste tratamento.[4]
A famosa “Decisão dos Censos” de 1983, em que o Tribunal Constitucional Alemão fundamentou a existência jurídica de um direito à autodeterminação informativa contra “as tendências para transformar o indivíduo num mero objeto informacional”, ressalta que “não existem dados pessoais “inofensivos”, dependendo acentuar-se não a natureza dos dados isoladamente considerados, mas o seu lugar no contexto de um tratamento.”[5]
Um programa de fidelidade pode ser pertinente à atividade comercial desenvolvida numa farmácia, mas para tanto é desnecessário utilizar o número do CPF do seu cliente. Não se encontra na alçada do controlador a livre escolha de qual dado pessoal irá utilizar no cumprimento de determinado propósito de seu interesse, uma vez que o princípio da necessidade traduz a ideia da minimização de dados e da relação de proporcionalidade entre meios e fins. Em outros termos, o controlador, no ato da coleta de dados, deve sempre se pautar pela ideia de menor intrusão possível na vida privada do titular dos dados. No caso da farmácia, sendo possível a estruturação do programa de fidelidade sem a utilização do número do CPF do cliente, não tem o controlador a faculdade de instituir o programa a partir deste dado pessoal. Fazendo-o, incorre na coleta indevida de um dado, conduta que não se limita a violar o princípio da necessidade pelo excesso, mas viola a exigência de adequação substantiva do dado (da informação) à atividade que desenvolve. O critério da necessidade de dados para a tomada de decisão não pode ser meramente subjetivo, e sim deve resultar objetivamente da função em causa.”[6]
Por outro lado, a coleta do número do CPF para finalidades outras, ainda que idóneas, mas que não guardem relação de pertinência com a atividade da farmácia, também deixa de cumprir o princípio da adequação, revelando-se descontextualizada e evidenciando a ilegitimidade para a coleta do número do CPF. A legitimidade antecede a legalidade, constituindo um pressuposto de validade do ato jurídico. Sendo um conceito relacional, a legitimidade diz respeito a uma posição do indivíduo (controlador/farmácia) perante um seu interesse concreto, que lhe permite ou não agir para realizar este interesse[7].
A inexistência de relação de pertinência com a atividade econômica desenvolvida pelo controlador, seja do dado em si, seja da finalidade do tratamento, configura a ilegitimidade do tratamento de dados.
Em nada altera o caráter antijurídico da prática comercial o eventual consentimento obtido junto ao cliente, ainda que respeitando os critérios formais exigidos para a sua validade. O art. 9º, §1º da Lei Geral de Proteção de Dados determina a nulidade do consentimento baseado em informações que contenham conteúdo enganoso ou abusivo, o que constitui uma concretização do princípio da boa fé (art. 6º, caupt), que deve nortear toda a atividade de tratamento de dados como expressão de uma relação de equilíbrio entre as posições de controlador e titular dos dados.[8]
Um dos componentes da boa fé é a lealdade, que tem na previsibilidade da conduta de outrem um de seus elementos essenciais. A possibilidade de prever os atos daquele para quem informa os seus dados é o que induz à sua entrega, com a convicção de que serão adequadamente tratados, segundo a necessidade, os fins, meios e na dimensão previamente informados[9], no contexto do tratamento dos dados. A lealdade está relacionada com a transparência, de modo que um tratamento de dados não pode ocorrer por razões secretas. Daí a exigência de que o titular tenha conhecimento da finalidade do tratamento e da identidade do responsável, seja quando as informações são recolhidas, seja no momento da sua eventual transmissão a terceiros. É desleal o tratamento de dados quando o respectivo titular não pode se opor à sua coleta[10] (excetuando as hipóteses legais). A operação de tratamento deve ser realizada de forma aberta, com a informação do titular sobre os riscos e efeitos positivos e negativos do tratamento de dados.[11]
O regime jurídico da proteção de dados pessoais não se satisfaz, portanto, com o consentimento meramente formal. Se os efeitos futuros do tratamento de dados representado pela coleta do CPF do cliente não são legitimamente expectáveis por parte deste, face ao contexto em que se dá a coleta do dado, não há legitimidade para a recolha do número do CPF pelo estabelecimento comercial farmacêutico.
Logo, a antijuridicidade da conduta de solicitar o CPF do cliente pelo estabelecimento de farmácia assenta-se não somente num eventual futuro desvio da finalidade do tratamento deste dado, mas já antes, na ausência de legitimidade da farmácia para o requerer. E a ilegitimidade da conduta, por sua vez, assenta-se na ausência de pertinência do dado em si e do propósito subjacente aos atos de coleta e armazenamento do número do CPF do cliente com o contexto em que se insere a atividade comercial da farmácia.
Esta constatação tem reflexos na dimensão da responsabilidade civil do controlador em caso de dano. A natureza jurídica do regime da proteção de dados pessoais é de compliance e accountability – conformidade legal e prestação de contas. Incumbe sempre ao controlador a demonstração de que opera o tratamento dos dados em conformidade com a LGPD, estabelecendo o art. 52 da Lei Geral de Proteção de Dados que a aplicação das penalidades tem em conta não somente a gravidade do dano, mas também a natureza e a gravidade da infração, devendo a intensidade da sanção ser proporcional à gravidade da falta.
Na aplicação do princípio da proporcionalidade num ato de imposição de medida sancionatória, tem-se um juízo valorativo que considera a gravidade da sanção a ser imposta, em associação à imperatividade das razões que a justificam.
O recolhimento e tratamento de dados que não guardam relação de pertinência com a atividade econômica do controlador apresenta uma desconformidade legal substantiva, que macula todo o processo de tratamento e fere o princípio a boa fé, caracterizando abuso da confiança nele depositada pelo titular dos dados ilegitimamente coletados.
A conduta de utilização indevida de um dado pessoal que não deveria ter sido coletado por não manter relação de pertinência com a atividade do controlador apresenta maior gravidade que aquela de utilização indevida de um dado que o controlador tinha legitimidade para coletar. Apresenta-se também mais gravosa que a conduta do controlador que retém um dado em excesso (violação do princípio da necessidade) mas que, embora não devesse tê-lo mantido, por desnecessário, o dado tratado mantém relação de pertinência com a sua atividade econômica desenvolvida.
Sendo assim, a inadequação do tratamento de dados ao contexto em que se insere, consoante a atividade do controlador, torna ilegítimo este mesmo tratamento de dados, o que representa um comportamento mais gravoso por parte do controlador e eleva o seu grau de responsabilidade.
A não ser que possa o controlador justificar a pertinência e a adequação da coleta e do armazenamento do número do CPF do cliente em relação à sua atividade (legitimidade do dado e do propósito do tratamento), não deve manter este dado em seus registros.
[1] Ver notícia de aplicação de multa pelo PROCON de Minas Gerais em 2018. Disponível em: Drogaria Araújo deverá pagar multa de R$ 7 milhões por capturar CPF dos consumidores (mpmg.mp.br). Acesso em 12/03/2021.
[2] CONSIDERANDO 50 do Regulamento 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016.
[3] Working Party Opinion 3/2013 On Purpose Limitation, de 02/04/2013.
[4] CASTRO, Catarina Sarmento e. Direito da informática, privacidade e dados pessoais. Coimbra: Ed. Almedina, 2005, p. 229
[5] SOUSA PINHEIRO. Alexandre. Privacy e proteção de dados pessoais: a construção dogmática do direito à autodeterminação informacional. Lisboa: AAFDL, 2015, pp. 486-487.
[6] CASTRO, Catarina Sarmento e. Direito da informática, privacidade e dados pessoais. Coimbra: Ed. Almedina, 2005, p. 237.
[7] VASCONCELOS, Pedro Pais de. Teoria geral do direito civil. Coimbra: ed. Almedina, 2015, p. 87.
[8] SOUSA PINHEIRO, Alexandre. GONÇALVES, Carlos Jorge. Artigo 5º do RGPD. In: Comentário ao Regulamento Geral de Proteção de Dados. Alexandre Sousa Pinheiro (coord.). Coimbra: ed. Almedina, 2018, p. 207.
[9] CORDEIRO, António Menezes. A lealdade no direito das sociedades. In: Revista Eletrônica da Ordem dos Advogados de Portugal. Disponível em: https://portal.oa.pt/publicacoes/revista/ano-2006/ano-66-vol-iii-dez-2006/doutrina/antonio-menezes-cordeiro-a-lealdade-no-direito-das-sociedades/ (acesso em 27/05/2020)
[10] CASTRO, Catarina Sarmento e. Direito da informática, privacidade e dados pessoais. Coimbra: ed. Almedina, 2005, p. 235.
[11] GONÇALVES, Anabela Susana de Sousa. O tratamento de dados pessoais no regulamento geral de proteção de dados. In: Scientia Ivridica – Revista de Direito Comparado Português e Brasileiro. Tomo 68. Nº 350 (maio-ago 2019), p. 174.