2. LGPD E A AUTODETERMINAÇÃO INFORMATIVA
A autodeterminação informativa, definida como o controle do titular sobre os tratamentos feitos com seus dados pessoais é Um direito fundamental, trazido da decisão da Corte Constitucional Alemã, referenciada no tópico anterior.
Em seu art. 2º, II, a LGPD, consagra a autodeterminação informativa, que além de ser um de seus principais fundamentos, também é a base para grande parte do arcabouço normativo constante nos artigos da LGPD.
E para dar efetividade ao fundamento da autodeterminação informativa, a LGPD, em seu capítulo III, dispõe sobre os direitos dos titulares, dentre os quais temos o de obter do controlador, acesso aos dados que trata sobre nós.
Diante da intensificação do fluxo de dados, que está transformando a sociedade, é necessário que haja a faculdade do titular ter direito de exercer o controle sobre seus dados, podendo assim acompanhar e saber como é feito o tratamento de dados pessoais. Isso é autodeterminação informativa.
Sendo fundamental para a estrutura da LGPD, vez que foi o ponto de partida para a criação de todos, ou, da grande maioria dos princípios basilares da referida lei, é o ponto de partida que confere aos titulares o extenso rol de direitos presentes ao longo de toda a lei geral de proteção de dados.
Na nossa atual sociedade os modelos de negócios são rentabilizados pelo uso de dados pessoais, em uma realidade oculta, demostrando que os dados pessoais são o que alimenta e movimentam a economia. São também a base e ativo de uma gama de modelos de negócios. Fato é que há uma economia e uma sociedade que são cada vez mais dependentes desse livre fluxo informativo.
Sendo assim, por todo o contexto social e político, a autodeterminação informativa vai muito além do que se possa imaginar, para além do aspecto substancial, um aspecto procedimental ao direito à privacidade e não sendo corrosivo ao livre desenvolvimento da personalidade.
3. CRIAÇÃO DA LGPD COM INFLUÊNCIA DA AUTODETERMINAÇÃO INFORMATIVA E FATORES EXTERNOS
O desenvolvimento tecnológico pode impactar as vidas das pessoas de diversas formas: negativa e positivamente. Um exemplo é o impacto positivo na vida das pessoas. Podemos notar uma maior praticidade, ou até mesmo a facilitação na realização de diversas tarefas do nosso cotidiano, como trabalho, ensino e aprendizado.
Antes da internet era inconcebível um cidadão de um país realizar um curso em uma escola do exterior estando dentro da sua casa.
Já hoje, com a criação dessa tecnologia, várias faculdades e escolas do mundo possuem diversos cursos de extensão, graduação e pós graduação que podem ser feitos a distância, de qualquer lugar do mundo.
Como um exemplo de impacto negativo, temos o caso da empresa Cambridge Analytica:
Realizava uma pratica contínua de coleta ilícita de dados pessoais; parte dos funcionários categorizam indivíduos, eleitores, usando seu próprio software O.C.E.A.N.; outros funcionários de grau sênior destinavam eleitores indecisos que poderiam, por exemplo, mudar de opinião entre votar a favor do Partido Republicano ou do Partido Democrata, que seria votar em Donald Trump.
A empresa classificou esses perfis, de usuários como the persuadables (os persuadíveis). A empresa também fazia uso da rede social Facebook com a prática de ataques-focais (microtargeting, em inglês) de seus usuários, muitas vezes utilizando-se – de forma intencional – de notícias falsas (Fake News) para manipular tendências políticas de eleitores, resultando em uma ruptura da democracia e gerando, de forma deliberada, uma sociedade polarizada.
A pratica foi denunciada pelo o jornalista Davies noticiou que a Cambridge Analytica tinha coletado milhões de dados pessoais dos usuários da rede social Facebook de forma ilícita, isto é, sem o prévio consentimento (ou sequer a ciência) dos usuários. Essa atividade havia sido encomendada para a então campanha presidencial estadunidense de 2016 do senador Ted Cruz. (DN, 23 Março 2018).
O conhecimento obtido, através de investigação jornalística, dá um cenário da nova realidade. Diante desse cenário de desinformação e violação ao Direito de Privacidade, o Brasil percebeu que tinha o dever de criar uma lei para que os cidadãos não sofram nenhum tipo de violação na sua esfera privada, com consequências profundas para a sua vida, e que empresas que utilizam dados pessoais como ferramenta de trabalho sigam normas de privacidades com a finalidade de atender a sociedade, dentro de padrões éticos.
A autodeterminação informativa, é o controle pessoal sobre o tráfego de dados relativo do próprio titular, sendo considerado uma extensão de liberdades individuais.
Para dar maior efetividade ao fundamento da autodeterminação informativa na LGPD, o capítulo III traz diversos direitos aos titulares, dentre os quais podemos destacar: de obter do controlador a confirmação da existência de tratamento; de ter acesso aos seus dados; da correção de dados desnecessários, excessivos ou tratados em desconformidade com a Lei; da portabilidade dos dados a outro fornecedor de serviço ou produto; da revogação do consentimento; da eliminação dos dados pessoais tratados com o consentimento do titular; da informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados; da informação sobre a possibilidade de não fornecer consentimento e sobre as consequências dessa abstenção.
Na nossa atual sociedade os modelos de negócios são rentabilizados pelo uso de dados pessoais, em uma realidade oculta, demonstrando que os dados pessoais são o que alimentam e movimentam a economia. São também a base e ativo de uma gama de modelos de negócios.
Fato é, que há uma economia e uma sociedade que são cada vez mais dependentes desse livre fluxo informativo.
Por todo o contexto social e político, a autodeterminação informativa vai muito além do que se possa imaginar, para além do aspecto substancial, um aspecto procedimental do direito à privacidade, não sendo corrosivo ao livre desenvolvimento da personalidade.
O instituto da personalidade está presente no Código Civil de 2002, que deve ser interpretado sob à luz do art. 5º da Constituição Federal e do princípio da proteção da dignidade humana.
A chave de partida para os direitos da personalidade sucedeu no Direito Público, buscando dar proteção ao homem, principalmente diante do Poder.
Karl Larenz, preleciona que:
“A proteção da personalidade humana em seu âmbito próprio (…) foi geralmente avaliada como insuficiente após a Segunda Guerra Mundial. Com as experiências das ditaduras aflorou certa sensibilidade em relação a toda espécie de menosprezo à dignidade humana e à personalidade; ao mesmo tempo tomava-se consciência de que as possibilidades de realizar atos que impliquem em tal menosprezo, não só por parte do Estado, mas também por outras entidades ou mesmo por pessoas privadas, havia se multiplicado, graças ao desenvolvimento da moderna técnica (por exemplo, fitas magnéticas, aparelhos de escuta, microcâmaras)”. (LARENZ, Karl, 1978, Página 145).
Com o crescimento do capitalismo industrial, a concentração, o nivelamento, as dificuldades da Segunda Guerra Mundial, com o desenvolvimento da tecnologia, principalmente da biotecnologia, entre outras, o panorama muda. O paradigma do Estado Liberal é modificado pelo do Estado Social intervencionista. Os direitos da personalidade passam a integrar a esfera privada, protegendo o indivíduo, sua dignidade, contra a ganância e o domínio dos mais fortes. Ao lado desse prisma privatístico, continua a subsistir o público, em socorro do indivíduo contra o Estado. Levando em consideração essas duas esferas: privada e pública, os direitos da personalidade pertencem a ambas. Na esfera privada, fala-se em direitos da personalidade, terminologia cunhada por Otto Von Gierke. Na esfera pública, em direitos humanos ou direitos fundamentais.
Nesse cenário, desempenha-se a ideia de estado social, razão pelo o qual ordenamento jurídico incube-se as funções de delimitar e promover uma hierarquia de valores, protegendo a pessoa humana, em vários países, pelo meio de uma Constituição, que deixa de ser uma ferramenta de caráter resumidamente político para transformar-se o ponto de aproximação de todo o ordenamento. A atividade incluía a adequação do instrumental jurídico a uma sociedade democrática com novos aspectos, fruto da base de uma experiência de inclusão social.
Com o objetivo de proteger os direitos fundamentais de liberdade e privacidade e assim possibilitar o livre desenvolvimento da personalidade da pessoa natural, foi criada a Lei Geral de Proteção de Dados, Lei nº 13.709/2018. Ela traz a ressalva que todo tratamento de dados pessoais, exceto em casos especiais.
Mesmo sendo fruto de um movimento que tomou corpo com o desenvolvimento tecnológico, essa lei não se restringe ao ambiente virtual. Porém, é inegável que o tratamento de dados pessoais alcançou um patamar nunca visto, à medida que a tecnologia de processamento e transmissão se desenvolveu e alcançou uma população maior. A coleta e processamento de dados off-line têm limitações estruturais relevantes que a tornam menos rentável e atentatórias aos direitos fundamentais agora tutelados. Por isso, as referências diretas à proteção de dados serão feitas no âmbito da tecnologia, haja vista que são mais presentes no nosso cotidiano.
Tendo em vista que a tecnologia aproxima as distâncias físicas e ultrapassam fronteiras, a sociedade sofreu transformações que a levaram a uma nova forma de organização, em que a informação tem papel central no desenvolvimento econômico (CASTELLS, 2001). As novas tecnologias de transmissão, coleta, armazenamento e processamento na internet permitiram que as informações fossem cada vez mais usadas para o desenvolvimento da eficiência econômica, ao passo que foi possível estabelecer uma relação mais eficaz com os consumidores. Ou seja, passou a ser possível que a produção e a divulgação dos produtos fossem mais efetivas. Porém, o lado negativo é que o indivíduo titular dos dados e consumidor dos bens foi se tornando mais vulnerável, uma vez que as informações passaram a circular entre os agentes econômicos e a sua intimidade e capacidade de escolha foi sendo suplantada pelos interesses das grandes corporações.
Ademais, depois de toda produção legislativa, o Brasil finalmente aprova o projeto de lei nº 4060/2012 e cria a lei que recebe o nº 13.709/2018, a Lei Geral de Proteção de Dados, objeto central deste estudo. Como já vimos, ela foi fruto de vários anos de debate e o projeto, como era de se esperar, sofreu várias modificações em sua tramitação.
A Lei nº 13.709/2018 é um novo marco legal brasileiro de grande impacto, tanto para as instituições privadas como para as públicas, por tratar da proteção dos dados pessoais dos indivíduos em qualquer relação que envolva o tratamento de informações classificadas como dados pessoais, por qualquer meio, seja por pessoa natural, seja por pessoa jurídica. É uma regulamentação que traz princípios, direitos e obrigações relacionadas ao uso de um dos ativos mais valiosos da sociedade digital, que são as bases de dados relacionadas às pessoas (PINHEIRO, 2018, p. 15).
Quanto aos efeitos da GDPR no Brasil, além de a regulamentação Europeia ter servido como fato motivador e influenciador da nossa Lei Geral de Proteção de Dados (LGPD), sua aplicação extraterritorial da GDPR, bem como as regras para transferências internacionais de dados pessoais, são alguns dos principais pontos de preocupação para empresas brasileiras.
De toda forma, a principal lição que podemos extrair da GDPR (repetida pela LGPD), é que a mesma se baseia na necessidade de se instituir uma nova cultura para as organizações, partindo da premissa de que o titular está no controle de seus dados. Com isso, as organizações com presença nacional podem se valer das lições percebidas durante os 12 meses de aplicação da GDPR como benchmarking para adequar suas operações e garantir a conformidade com a lei brasileira, mitigando riscos, danos financeiros e reputacionais, possibilitando, ainda, um relevante potencial competitivo para seus clientes e demais stakeholders. Ou seja, é hora de aprender com os erros e acertos da Europa com relação à adequação da GDPR, a fim de nos prepararmos bem para a versão tupiniquim do regulamento: LGPD.
4. AGENTE DE TRATAMENTO E SUAS OBRIGAÇÕES LEGAIS
Na lei 13.709/18 Lei Geral de Proteção de Dados Pessoais, há o estabelecimento uma série de princípios que devem ser observados por todos os agentes de tratamento de dados, sob pena de sanções legais aplicadas por autoridades. Neste sentido, o cerne do presente artigo se define em estabelecer, à luz da temática da responsabilidade civil, se esta deve ser interpretada como responsabilidade civil subjetiva ou objetiva.
A LGPD não deixa de forma explicita à natureza da responsabilidade dos agentes de tratamentos de dados.
O primeiro ponto a se analisar é o próprio histórico da tramitação do Projeto de Lei que deu origem à LGPD, que mostra opção do legislador pela responsabilidade subjetiva.
A versão inicial do PL 5.276/2016 trazia no seu capítulo sobre “Transferências internacionais de dados”, uma regra geral expressa sobre a responsabilidade solidária e objetiva desses agentes pelos danos causados em virtude do tratamento de dados (art. 35 da lei 13.709/18). Além disso, na seção sobre “Responsabilidade e Ressarcimento dos danos”, havia uma abordagem ampla sobre os sujeitos obrigados a reparar o dano (art. 42 da lei 13.709/18).
Todas as versões subsequentes do projeto, até a versão finalmente sancionada da LGPD, passaram a não mais mencionar, como regra geral, um regime de solidariedade ou objetividade na responsabilidade pelos danos decorrentes do tratamento de dados pessoais.
Outra pista é o fato de a LGPD ter todo um capítulo dedicado a “segurança e boas práticas”, que está no capítulo VII, que é divido em duas seções: Seção I – da segurança e do sigilo de dados; e Seção II – das boas práticas e da governança.
Nessas seções, a LGPD criou uma série de deveres a serem observados pelos agentes de tratamento de dados, estabelecendo medidas que devem ser implementadas pelos agentes de tratamento de dados, dentre as quais podemos citar utilização frameworks de boas práticas e de governança para o estabelecimento de uma forte proteção a dados pessoais.
Para melhor compreensão do tema tratado, e entender como os agentes de tratamento devem agir, a lei impõe sanções para o caso em que os agentes de tratamento não estejam em conformidade com as obrigações trazidas pela LGPD.
Diante disso podemos notar que o modelo adotado foi o da responsabilidade subjetiva, pelo menos como regra geral. Afinal, se pararmos para analisar a LGPD e o atual cenário do mundo e do desenvolvimento tecnológico, por qual razão do legislador haveria criado tantos deveres e padrões de conduta para responsabilizar os agentes, independentemente de terem agido ou não com culpa.
Ao estabelecer uma estrutura de governança para proteger dados pessoais, a LGPD se aproximou mais do regime de responsabilidade fundado na culpa.
No inciso II do art. 43 da LGPD, o legislador isenta de responsabilidade os agentes que provarem que, “embora tenham realizado o tratamento de dados pessoais que lhe é atribuído, não houve violação à legislação de proteção de dados”. Um dos pontos mais importantes que indica o regime adotado pela LGPD em matéria de responsabilidade civil.
Através de conhecimento geral, no mundo digital, onde a tecnologia evolui a cada dia,de maneira completamente diferente de um país para o outro, não se pode permitir, ou pelos menos não deveria haver a possibilidade de uma empresa que se adequou a uma legislação e padrões de segurança impostos pelo próprio governo , dizer que se essa mesma empresa, que seguiu estes padrões, poderá ser punida por um ataque com tecnologias indisponíveis em seu país
Foge do razoável dizer que, em um mundo no qual a tecnologia de um dia pode ter sido superada no dia seguinte, onde cada país possui tecnologias diferentes, punir uma empresa que fez tudo que estava ao seu alcance para proteger suas informações, mas não conseguir fazer nada, pois foi atacada por forças que ela nunca teve contato.