Introdução; 1 Da contextualização do direito à proteção de dados; 1.1 No âmbito internacional; 1.2 No âmbito nacional; 2 Da Lei Geral de Proteção de Dados (LGPD); 2.1 Da Autoridade Nacional de Proteção de Dados (ANPD); 3 Do Tribunal de Justiça da União Europeia (TJUE); 3.1 Análise de casos; 3.1.1 Processo C-673/17 – Consentimento para o uso de cookies; 3.1.2. Processo C-136/17 – Exclusão de dados pessoas; 4 Das dificuldades que deverão ser enfrentadas pela ANPD; Conclusão.
RESUMO
Desde o início do século XXI, temos vivenciado uma evolução tecnológica, com grande troca de informações, na qual se faz necessária a conscientização da população acerca da importância da privacidade, proteção de dados e segurança da informação. Influenciado pelo modelo europeu, que se tornou uma potência regulatória, o Brasil editou a Lei nº 13.709/2018, alcançando vários países que já estavam avançados a respeito da proteção de dados pessoais. Dessa forma, este trabalho utilizará o direito comparado para aplicar, à luz da lei brasileira, os institutos jurídicos do consentimento e da exclusão de dados, contrastando dois direitos fundamentais, com base nas decisões interpretativas do Tribunal de Justiça da União Europeia, mencionando-se ao final algumas dificuldades que serão enfrentadas pela Autoridade Nacional de Proteção de Dados.
PALAVRAS-CHAVE: Consentimento. Desafios. Exclusão de dados. Proteção de Dados.
INTRODUÇÃO
A evolução tecnológica que temos vivenciado desde início do século XXI, impactou significativamente o cotidiano de toda população. No mundo globalizado, em que a troca de informações tornou-se cada vez mais intensa, faz-se necessária a conscientização da população acerca da importância da privacidade, proteção de dados e segurança da informação.
Os dados pessoais tornaram-se uma nova moeda de troca no cenário econômico atual, atingindo os mais diversos setores da sociedade. Várias empresas passaram a tomar suas decisões e definirem estratégias com base no tratamento dessas informações, que passaram a ser alvo de disputa. Afinal, quanto maior o banco de dados, maior o controle sobre a população.
Com o intuito de se evitar uma coleta massiva e a desinformação do detentor dos dados acerca da utilização de suas informações é que se faz necessário o controle por meio de uma legislação específica responsável por estabelecer como será feito o tratamento e as penalidades em caso de descumprimento de suas previsões, tanto por órgãos públicos, quanto por empresas privadas.
Com a atual relevância dada ao processamento de dados pessoais, inteligência artificial e compartilhamento de informações, era inevitável a edição de uma lei nacional dessa monta, a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados (LGPD)[1], que garantisse o direito à intimidade e à privacidade das pessoas, visto que até então, não era dada atenção devida ao tema, enriquecendo bancos de dados de todos os tipos, sem qualquer tipo de fiscalização.
Mas não é só isso. A fim de atingir seus objetivos, a lei conta com a figura de uma autoridade nacional competente, que será responsável por zelar pelo direito à proteção de dados, orientar à sociedade acerca da importância da segurança digital, como também de interpretar a norma, por meio de conceituações e delimitação de seu alcance.
A Lei nº 13.709/2018, aprovada no ano passado, foi fortemente influenciada pelo modelo europeu, que é considerado uma superpotência regulatória, e é submetido ao Regulamento 2016/679[2], que está em vigor desde 25 de maio de 2018.
Em razão de as autoridades administrativas e judiciárias europeias já virem há muito tempo tratando de aspectos relativos à proteção de dados, importante que o Brasil utilize essas decisões como balizadoras da aplicação da Lei Geral de Proteção de Dados.
Por esta razão, serão analisados os institutos jurídicos do consentimento e da exclusão de dados através de decisões interpretativas do Tribunal de Justiça da União Europeia. Isto não significa que a autoridade de dados e o judiciário brasileiro serão obrigados a repetir o que está sendo decido no exterior, mas que poderão aproveitar seus elementos e vetores hermenêuticos, a fim de se efetivarem os direitos contidos na norma.
Esse trabalho acadêmico está organizado em quatro capítulos. O primeiro, diz respeito à contextualização do direito à proteção de dados, tanto no âmbito internacional quanto da realidade brasileira. O segundo é destinado a tratar especificamente da Lei nº 13.709/2018 e a competência normativa e de fiscalização da Autoridade Nacional de Proteção de Dados. O terceiro define as atribuições do Tribunal de Justiça da União Europeia bem como traz uma análise dos institutos do consentimento e da exclusão de dados, quando se tem em jogo dois direitos fundamentais, com base nos processos C-673/17 e C-136/17. E, por último, menciona algumas dificuldades que deverão ser enfrentadas pela autoridade nacional.
1CONTEXTUALIZAÇÃO DO DIREITO À PROTEÇÃO DE DADOS
1.1No Âmbito Internacional
Reconhecida a relevância do tema, é válido mencionar o contexto histórico da regulamentação da proteção de dados, em âmbito internacional, que teve como origem o direito à privacidade. A Declaração Universal dos Direitos Humanos (DUDH)[3], ratificada pela Organização das Nações Unidas (ONU) em 1948, pela primeira vez, tornou a privacidade um direito fundamental em seu art. 12.[4]
A partir daí, com o surgimento das novas tecnologias de informação, foram aprovadas leis que previam expressamente o direito sobre a proteção de dados, tal como o Ato de Proteção de Dados de Hesse, na Alemanha, em 1970[5]; o Ato de Dados Sueco (Lei nº 289)[6], em 1973; a Lei de Privacidade[7] de 1974 dos Estados Unidos; a Lei Federal Alemã de 1977[8]; as Leis nos 243 e 244 da Dinamarca, de 1978 e a Lei de Informação e Liberdade Francesa[9] (Lei nº 78-17), de 1978.
Excepcionalmente, nos casos de Portugal e Espanha, o direito à proteção de dados pessoais foi assegurado no texto constitucional, respectivamente, na Constituição Portuguesa de 1976, no art. 35, e na Constituição Espanhola de 1978, no art. 18, item 4, ambas limitando a utilização do uso da informática.
Outro marco importante foi a publicação, em 1980, das “Diretrizes sobre Proteção da Privacidade e o Fluxo Transacional de Informações Pessoais” pela Organização de Cooperação e Desenvolvimento Econômico (OCDE)[10]. Em seu texto, o Conselho dispôs sobre um conjunto de princípios norteadores e de recomendações relativas à proteção da privacidade e da liberdade individual, de forma que respeitasse o fluxo transfronteiriço de dados.
Apesar dessas diretrizes não possuírem natureza coercitiva, contribuíram para a promulgação da Convenção nº 108 para a Proteção das Pessoas Singulares no que diz respeito ao Tratamento Automatizado de Dados Pessoais, em 1981, pelo Conselho Europeu[11]. Isto porque, dentre as suas orientações, estava a elaboração de leis nacionais sobre proteção de dados pelos países-membros.
Ao mesmo tempo em que vários países na Europa passaram a regular a matéria por meio de leis próprias, a criação da Comunidade Econômica Europeia (CEE) pelo Tratado de Roma de 1957 e da União Europeia, instituída pelo Tratado de Maastricht em 1992, corroboraram a necessidade de uma padronização no que diz respeito ao direito à proteção de dados. Nesse sentido, em 1995, é aprovada a Diretiva nº 95/46/EC[12] do Parlamento Europeu e do Conselho “relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados”.
Dentre as balizas trazidas por esta, estava a criação, por parte de cada Estado-membro, de uma autoridade de controle responsável pelo tratamento dos dados e a fiscalização da aplicação das diretrizes dentro da sua respectiva área de atuação. O art. 28, item 3, do Capítulo VI da Diretiva, prevê que as autoridades exercerão suas funções de maneira independente, atribuindo-lhes “poderes de inquérito, poderes efetivos e de intervenção.” [13]
Em 15 de abril de 2016, foi aprovado o Regulamento nº 2016/679[14], conhecido como Regulamento Geral de Proteção de Dados da União Europeia (GDPR)[15], que substituiu a diretiva anterior. O regulamento entrou em vigor em 25 de maio de 2018, sendo aplicável de imediato e vinculável[16] aos países-membros, protegendo o tratamento de dados de pessoais que se encontram na União Europeia.
Um dos principais objetivos do regulamento é tornar mais confiável as relações digitais, por meio do investimento em políticas de privacidade e de tratamento de dados, dispondo de um conjunto de princípios (art. 5º), fixando a abrangência de aplicação da norma (1º) e definindo termos técnicos trazidos no decorrer de seu texto (art. 4º).
A importância do RGPD se justifica pelo seu aspecto extraterritorial, acaba por atingir não somente os Estados-Membros da União Europeia (EU) e do Espaço Econômico Europeu (EEE), mas também os países que tratam dados pessoais de indivíduos que se encontram em território europeu no momento da coleta ou que oferecem serviço à população, de acordo com o seu art. 3º. Vejamos:
1. O presente regulamento aplica-se ao tratamento de dados pessoais efetuado no contexto das atividades de um estabelecimento de um responsável pelo tratamento ou de um subcontratante situado no território da União, independentemente de o tratamento ocorrer dentro ou fora da União.
2. O presente regulamento aplica-se ao tratamento de dados pessoais de titulares residentes no território da União, efetuado por um responsável pelo tratamento ou subcontratante não estabelecido na União, quando as atividades de tratamento estejam relacionadas com:
a) A oferta de bens ou serviços a esses titulares de dados na União, independentemente da exigência de os titulares dos dados procederem a um pagamento;
b) O controlo do seu comportamento, desde que esse comportamento tenha lugar na União.
3. O presente regulamento aplica-se ao tratamento de dados pessoais por um responsável pelo tratamento estabelecido não na União, mas num lugar em que se aplique o direito de um Estado-Membro por força do direito internacional público.
Ou seja, empresas estrangeiras, cujas filiais estão localizadas em território europeu ou que recebam dados transferidos/tratados pelo bloco econômico, terão que respeitar o que está disposto no regulamento. Ademais, a orientação nº 107 da norma proibiu expressamente a transferência de dados pessoais para Estados ou organizações internacionais que não possuam mecanismos adequados de proteção, conforme o seguinte:
(107). A Comissão pode reconhecer que um país terceiro, um território ou um setor específico de um país terceiro, ou uma organização internacional, deixou de assegurar um nível adequado de proteção de dados. Por conseguinte, deverá ser proibida a transferência de dados pessoais para esse país terceiro ou organização internacional, a menos que sejam cumpridos os requisitos constantes do presente regulamento relativos a transferências sujeitas a garantias adequadas, incluindo regras vinculativas aplicáveis às empresas, e derrogações para situações específicas. Nesse caso, deverão ser tomadas medidas que visem uma consulta entre a Comissão e esse país terceiro ou organização internacional. A Comissão deverá, em tempo útil, informar o país terceiro ou a organização internacional das razões da proibição e iniciar consultas com o país ou organização em causa, a fim de corrigir a situação.
Em meio a uma economia movida a dados[17], na qual várias empresas se esforçam para monetizar informações pessoais, com o intuito de tomar decisões estratégicas de negócios, melhorar a eficiência operacional e impulsionar o crescimento da receita, quem não tem acesso a eles, acaba sendo marginalizado.
E essa foi uma das razões para que países, como o Brasil, que não possuíam lei específica sobre as regras de coleta e tratamento de dados pessoais, passassem a estabelecer regras que garantissem a segurança jurídica requerida por países desenvolvidos, para efetivação de transferência internacional de informações.
1.2No Âmbito Nacional
O processo de elaboração de uma legislação brasileira sobre proteção de dados se deu de forma paulatina, por meio de leis genéricas e esparsas, que nem sempre se adequavam perfeitamente aos casos concretos. Passaremos a analisar algumas dessas ferramentas de proteção.
Como dito anteriormente, o direito à proteção de dados se originou a partir do direito à privacidade, que ganhou status de direito fundamental com a DHDH. Porém, além da proteção internacional, a Constituição Federal da República[18]de 1988, no seu Título II, que trata dos direitos e garantias fundamentais, assegura no art. 5º, inciso X, a inviolabilidade da intimidade, da honra e da imagem dos cidadãos, que nada mais são do que desdobramentos da proteção à privacidade.
Além disso, o art. 5º, inciso LXXII prevê o remédio constitucional habeas data, que foi regulamentado pela Lei nº 9.507/1997[19]. Trata-se de um mecanismo assecuratório, em que permite os indivíduos tomarem conhecimento de informações, em geral, que lhe digam respeito, constante em registros ou bancos de dados, como também a retificação de dados de entidades governamentais ou de direito público que não condizem com a verdade.
Nesta mesma linha, o art. 43 do Código de Defesa do Consumidor (CDC)[20] ficou encarregado de assegurar aos consumidores o direito ao acesso aos seus dados cadastrais, que deverão estar escritos de forma clara e específica, sendo proibido constar informações negativas ou inverídicas.
Igualmente importante foi a Lei nº 12.527/2011[21]- Lei de Acesso à Informação, que dentre outros objetivos, busca incentivar o acesso de informações públicas de órgãos e entidades, por pessoas físicas e/ou jurídicas. Em seu art. 4º trouxe definições acerca: de informação sigilosa e pessoal, documento, tratamento de informação, disponibilidade, autenticidade, integridade e primariedade.
Ademais, o art. 31, que regulou o tratamento de dados pessoais, trazendo limitações e hipóteses de responsabilização, nos seguintes termos:
Art. 31. O tratamento das informações pessoais deve ser feito de forma transparente e com respeito à intimidade, vida privada, honra e imagem das pessoas, bem como às liberdades e garantias individuais. § 1º As informações pessoais, a que se refere este artigo, relativas à intimidade, vida privada, honra e imagem [...]§ 2º Aquele que obtiver acesso às informações de que trata este artigo será responsabilizado por seu uso indevido [...] § 4º A restrição de acesso à informação relativa à vida privada, honra e imagem de pessoa não poderá ser invocada com o intuito de prejudicar processo de apuração de irregularidades em que o titular das informações estiver envolvido, bem como em ações voltadas para a recuperação de fatos históricos de maior relevância.
Acrescida às citadas acima, a Lei nº 12.965/2014[22], conhecida como Marco Civil da Internet (MCI), e o Decreto 8.771/2016[23], responsável por regulá-lo, contribuíram, expressivamente, para a elaboração da Lei nº 13.709/2018 – Lei Geral de Proteção de Dados (LGPD)[24]. Isso porque o MCI, veio em um momento em que o Brasil estava carente de uma lei que compreendesse juridicamente, no âmbito civil e penal, as atividades na internet.
O MCI não só estabeleceu princípios, garantias, direitos e deveres para o uso da internet em território brasileiro, como também conceitos técnicos importantes, previstos no decorrer do art. 5º, como: internet, terminal, endereço de protocolo de internet (IP), administrador de sistema autônomo, conexão à internet, registro de conexão, aplicações de internet e registros de acesso a aplicações de internet.
Segundo o art. 7º da mencionada norma, foram assegurados aos usuários o direito a informações claras e completas sobre coleta, uso, armazenamento, tratamento e proteção de dados pessoais, requerendo, inclusive, o consentimento do usuário para o uso de suas informações, devendo as cláusulas contratuais serem redigidas de forma claros e explícita.
Dentre os princípios norteadores, previstos no art. 3º, está a proteção de dados pessoais, bem como o direito dos mesmos não serem fornecidos sem o consentimento do titular, exigindo que as informações sobre a coleta, uso, armazenamento, tratamento e proteção sejam sempre claras e especificadas (art. 7º, incisos VII e VIII combinado com o art. 10).
O contexto político também teve participação na aceleração de elaboração de uma legislação nacional específica sobre proteção de dados. Esta afirmação justifica-se em razão do Escândalo da Cambridge Analytica[25], divulgado mundialmente no ano passado.
E foi com o intuito de tornar o país mais confiável, no âmbito da segurança jurídica digital, que o Brasil passou a se preocupar em realizar pesquisas sobre o tema e incentivar a discussão no meio acadêmico, a fim de tutelar o direito a proteção de dados.
2DA LEI GERAL DE PROTEÇÃO DE DADOS (LGPD)
Apesar de a Lei nº 13.709/2018 só ter sido publicada em 14 de agosto de 2018, o inicio dos debates sobre o tema iniciaram no ano de 2010, quando o Ministério da Justiça inaugurou uma página no sítio eletrônico da “Cultura Digital” [26] para consulta pública, através da qual, cidadãos, empresas e órgãos públicos podiam tratar do assunto abertamente, cada um fazendo suas contribuições.
No ano de 2012, o Deputado Milton Monti (PL/SP) apresentou o PL nº 4.060/2012[27], cuja relatoria só foi designada em março de 2015, tendo sido amplamente discutido por meio de audiências públicas no âmbito da Comissão de Ciência e Tecnologia, Comunicação e Informática (CCTCI).
Com a apresentação da proposta legislativa, a Secretaria de Assuntos Legislativos do Ministério da Justiça (SAL/MJ), abriu debate ao público no portal “Pensando o Direito” [28], vinculado ao website do Ministério da Justiça, recebendo contribuições até o dia 30 de abril de 2015.
Em razão da distribuição a mais de três comissões de mérito, foi criada, em agosto de 2016, Comissão Especial com o intuito de proferir parecer ao PL 4.060/12. Após analisado o texto originário, seus apensados e suas emendas de plenário, o relatório foi pautado para votação no Plenário da Câmara dos Deputados. Em 29 de maio de 2018, a subemenda substitutiva global, apresentada pelo Deputado Orlando Silva (PCdoB/SP) foi aprovada.
Encaminhado ao Senado Federal em junho de 2018, foi nominado de Projeto de Lei da Câmara (PLC) nº 53/2018 e recebido pela Comissão de Assuntos Econômicos (CAE), tendo sido proferido, no mês seguinte, parecer favorável ao projeto. Colocado em pauta para votação no Plenário do Senado Federal, foi aprovada a redação final com emendas, remetendo-se à sanção ao Presidente da República.
Em 14 de agosto de 2018, o então Presidente, Michel Temer, vetou parcialmente a LGPD (veto nº 33/2018)[29], que dentre outros itens, rejeitou todo o Capítulo IX, que dispunha acerca da Autoridade Nacional de Proteção de Dados (ANPD), sob o argumento de que “os dispositivos incorrem em inconstitucionalidade do processo legislativo, por afronta ao artigo 61, § 1º, inciso II, ‘e’[30], cumulado com o artigo 37, inciso XIX[31] da Constituição da República.”
Apesar de ter vetado a criação da ANPD, por meio de lei, o Presidente, em 27 de dezembro de 2018, editou a Medida Provisória (MP) nº 869/2018, a qual em seu art. 55-A dispôs sobre a criação da autoridade nacional da seguinte forma: “Fica criada, sem aumento de despesa, a Autoridade Nacional de Proteção de Dados (ANPD), órgão da administração pública federal, integrante da Presidência da República”.
Após apreciação pelas Casas do Congresso Nacional e conversão da MP em lei ordinária, o Presidente Jair Bolsonaro, em 8 de julho de 2019, vetou parcialmente a Lei nº 13.853/2019. Em razão de algumas modificações elaboradas pelo Congresso Nacional, esta lei alterou alguns pontos da ANDP, como por exemplo: a sua natureza jurídica, as competências para auditorias, bem como a composição do Conselho Nacional de Proteção de Dados (CNPD).
Resumido o trâmite de aprovação do texto final da LDPD, destaca-se que, com sua publicação, em 2018, o Brasil alcançou diversos países que já estavam avançados no que diz respeito à aprovação de uma lei que regulamentasse, detalhadamente, a coleta, o tratamento, o uso e o armazenamento de dados pessoais. Mas até a sua aprovação, foi um longo caminho percorrido.
De acordo com o art. 1º, a LGPD se dedica à proteção da pessoa natural contra o tratamento ilegal de tratamento de dados pelo controlador[32], que poderá ser pessoa natural ou jurídica, com exceção das hipóteses previstas no art. 4º[33] da norma.
Pela leitura do dispositivo supracitado, observa-se o caráter de vulnerabilidade atribuído aos titulares de dados pela lei, que estabeleceu dentre seus objetivos, a proteção de direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural (art. 1º).
O verbo “proteger” demonstra que, assim como no CDC, o legislador “enxergou o titular de dados [...] em posição desigual em relação aos responsáveis pelo tratamento desses, ficando patente sua vulnerabilidade”.[34] Uma prova disto é o disposto no §2º do art. 42, in verbis:
Art. 42. O controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo.
[...]
§ 2º O juiz, no processo civil, poderá inverter o ônus da prova a favor do titular dos dados quando, a seu juízo, for verossímil a alegação, houver hipossuficiência para fins de produção de prova ou quando a produção de prova pelo titular resultar-lhe excessivamente onerosa.
Registrado o contexto internacional e nacional sobre proteção de dados, frisa-se que o intuito deste trabalho é analisar, por meio do estudo de duas decisões do Tribunal de Justiça da União Europeia (TJUE), como os institutos jurídicos do consentimento e da exclusão de dados, quando se tem dois direitos fundamentais em contraste, estão sendo interpretados na União Europeia e de que forma pode servir de parâmetro argumentativo na aplicação da LGPD pela ANPD.
2.1Da Autoridade Nacional de Proteção de Dados (ANPD)
Como mencionado anteriormente, a formatação atual da ANPD se dá graças à Lei nº 13.853/2019, responsável pela conversão da MP 869/2018 em lei ordinária e pela alteração de alguns dispositivos da LGPD.
Coube ao art. 55-A da referida lei, criar a ANPD, nos seguintes termos: “Fica criada, sem aumento de despesa, a Autoridade Nacional de Proteção de Dados (ANPD), órgão da administração pública federal, integrante da Presidência da República”.
Dentre as competências atribuídas a este órgão, previstas no art. 55-J, vale destacar o disposto nos incisos IV, V e XX, que tratam do exercício de atividade regulatória e fiscalizatória, através da interpretação dos institutos jurídicos da norma, em âmbito administrativo, por meio de apreciação de petições, in verbis:
Art. 55-J. Compete à ANPD:
[...]
IV - fiscalizar e aplicar sanções em caso de tratamento de dados realizado em descumprimento à legislação, mediante processo administrativo que assegure o contraditório, a ampla defesa e o direito de recurso;
V - apreciar petições de titular contra controlador após comprovada pelo titular a apresentação de reclamação ao controlador não solucionada no prazo estabelecido em regulamentação;
XX - deliberar, na esfera administrativa, em caráter terminativo, sobre a interpretação desta Lei, as suas competências e os casos omissos;
[...]
Rafael de Barros e Gianne Ferreira lecionam o seguinte acerca da atribuição normativa da ANPD:
A função normativo-interpretativa da ANPD abrange tanto a regulação do setor de tratamento de dados pessoais, a partir da edição de normas e procedimentos, quanto a deliberação, na esfera administrativa, sobre a interpretação da LGPD. Disso, podemos extrair que, ao menos na esfera administrativa, a ANPD desempenha papel destacado no que se refere à aplicação das disposições da LGPD, o que não exclui a eventual análise pelo Poder Judiciário, nas esferas cível e penal, por exemplo.[35]
Ressalta-se que uma sociedade na qual os dados pessoais têm sido um tema cada vez mais recorrente, faz-se necessário ter regras claras e transparentes a respeito de como será feita a coleta, o armazenamento, o tratamento e, até mesmo, como serão compartilhados e descartados.
Em razão de a LGPD se tratar de uma norma principiológica, cabe à autoridade nacional de proteção de dados tanto a interpretação e esclarecimento de pontos ambíguos e obscuros, quanto o enquadramento dos dispositivos legais aos casos concretos.
Quando as regras são cumpridas, trazem previsibilidade de aplicação, e consequentemente, uma segurança jurídica maior. Em razão da forte influência que a Lei nº 13.709/2018 pelo modelo europeu, um ponto de partida para a atuação da ANPD é a análise de casos concretos para entender como os institutos concernentes à proteção de dados estão sendo interpretados, seja com base na revogada Diretiva nº 95/46/CE ou no Regulamento nº 2016/679.
O objetivo aqui não é demonstrar que o Brasil tem que se subordinar às decisões da União Europeia, e sim, que as aplicações e interpretações estrangeiras podem servir de parâmetro argumentativo por meio da adequação do caso concreto ao ordenamento jurídico nacional. Afinal, até o momento, a autoridade não foi criada e, muito menos, regulamentada.
Na União Europeia, cada país-membro possui sua própria autoridade de proteção de dados, as quais seguem os pareceres e orientações emitidos pelo Comitê Europeu de Proteção de Dados (CEPD),[36]visando o cooperativismo e uniformização.
Ressalta-se que a existência de um órgão supervisor e independente para efetivação do direito à proteção de dados não exclui a apreciação pelo poder judiciário das demandas envolvendo a matéria. Por tal motivo, optamos por analisar decisões proferidas pelo TJUE[37], por se tratar de um órgão jurisdicional supremo, no que diz respeito à resolução de litígios na União Europeia.
3DO TRIBUNAL DE JUSTIÇA DA UNIÃO EUROPEIA (TJUE)
O art. 13 do Tratado de Maastricht estabelece que a União Europeia será formada por “um quadro institucional com o intuito de promover seus valores, prosseguir os seus objetivos, servir os seus interesses, os dos seus cidadãos e os dos Estados-Membros, bem como assegurar a coerência, a eficácia e a continuidade das suas políticas e das suas ações[38].”
Segundo ainda prevê, cada instituição atuará nos limites de suas atribuições, que serão definidas por acordos e tratados, sempre visando uma cooperação legal. São elas: o Parlamento Europeu, o Conselho Europeu, o Conselho, a Comissão Europeia, o Tribunal de Justiça da União Europeia, o Banco Central Europeu e o Tribunal de Contas. Embora sejam igualmente importantes, este artigo focará no Tribunal de Justiça da União Europeia (TJUE).[39]
Diante da necessidade de supervisão no processo de tomada de decisão, a fim de garantir um padrão na interpretação e aplicação uniforme do direito europeu em todos os países-membros e em diversas instituições, é que foi criada, em 1951, pelo Tratado da Comunidade Europeia do Carvão e do Aço (CECA)[40], o Tribunal de Justiça das Comunidades Europeias de Carvão e Aço.
Em 1958, passou-se a chamar de Tribunal de Justiça das Comunidades Europeias (IJCE) e finalmente, em 2009, com a entrada em vigor do Tratado de Lisboa, o órgão recebeu a nomenclatura tal como é hoje, Tribunal de Justiça da União Europeia, com sede em Luxemburgo.
De acordo com o art. 19 do Tratado da União Europeia (TUE), o TJUE é composto por um juiz de cada estado-membro e onze advogados-gerais, designados em comum acordo. Além disso, de acordo com os ensinamentos de Oliver Costa:
O Tribunal de Justiça é assistido por um Tribunal Geral responsável por casos de primeira instância. O Tribunal Geral também possui um juiz por estado membro nomeado para um mandato de seis anos. A divisão das tarefas entre o Tribunal de Justiça e o Tribunal Geral é a seguinte: o Tribunal de Justiça é geralmente responsável pelo não cumprimento de obrigações pelos estados membros, em sua maioria reenvio prejudicial, e pelas apelações contra as decisões do Tribunal Geral em ações diretas. O Tribunal Geral julga casos de anulação, omissão, litígios relacionados à compensação por quebra contratual e apelações do Tribunal da Função Pública da União Europeia[41].
Dentre algumas atribuições do TJUE está a apreciação de processos sob solicitação de países membros, que ajudam a garantir que a legislação do bloco seja cumprida. São eles: a) pedido de decisão a título prejudicial (preliminary rulings), previsto no art. 267; b) ações por descumprimento (infringement procedure) - art. 258; c) recurso de anulação (actions for annulment) – art. 263; d) ações por omissões (actions for failure act) – art. 265 e e) ações de indenizações (compensation based on non-contractual liability) – art. 268. Todos os dispositivos do Tratado sobre o Funcionamento da União Europeia (TFUE)[42]
Os acórdãos que serão citados abaixo são decorrentes de pedido de decisão prejudicial[43] nos termos do art. 267º do TFUE por órgãos judiciários de países-membros da União Europeia, cabendo ao TJUE responder os questionamentos através de acórdão ou despacho fundamentado. Essa interpretação dada pela Corte vincula não só o tribunal nacional solicitante, como também outros órgãos jurisdicionais de países-membro em casos semelhantes[44].
Para cada processo, um juiz-relator é designado, bem como um advogado geral. De acordo com o art. 20 do TUE, o processo se divide em duas fases, uma escrita que envolve a intimação das partes para apresentar seus requerimentos, prestar informações e juntar documentos e uma oral que compreende a oitiva das partes e de seus procuradores, bem como do advogado-geral.
A parte introdutória da decisão é composta pela indicação do presidente e vice-presidente da Secção, do advogado-geral, dos secretários, seguido pelo nome das partes e seus representantes legais.
O restante da decisão ainda se se subdivide: a) ementa, b) quadro jurídico – sendo expostos todos os dispositivos legais sob análise (diretiva, regulamento e a lei nacional sob análise), c) o litígio no processo principal junto com as questões prejudiciais, d) quanto às questões prejudiciais, e d) as despesas do processo.
3.1Análise de Casos
3.1.1Processo C-673/17[45] - Consentimento para o uso de Cookies
- Do relatório e dos fundamentos jurídicos
Em 24 de setembro de 2013, a Planet49 GmbH, uma empresa de jogos online, organizou um jogo promocional online, no sítio eletrônico www.dein-macbook.de, sendo solicitado aos internautas que pretendiam participar informações como nome e endereço.
Acima do campo destinado ao preenchimento das referidas informações, havia duas quadrículas acompanhadas de dois textos e a participação do jogo só era possível se selecionada pelo menos uma das duas. A primeira afirmava o seguinte:
«Concordo que alguns patrocinadores e parceiros de cooperação me informem por via postal ou telefónica ou por correio eletrónico/SMS sobre ofertas dos seus ramos de negócio. Posso aqui indicá‑los pessoalmente; se não o fizer, a escolha dos mesmos é feita pelo organizador. Posso revogar o meu consentimento a qualquer momento. Mais informações aqui.»
O hyperlink[46] associado às expressões “patrocinadores e parceiros de cooperação” e “aqui”, direcionavam para uma página com uma lista de cinquenta e sete empresas e seus dados principais, concedendo ao usuário a opção de revogar o consentimento para qualquer um deles.
Em relação à segunda quadrícula, que estava pré-validada, dispunha:
«Concordo que o serviço de análise Web Remintrex seja instalado no meu terminal, o que implica que o organizador do jogo promocional, a [Planet49], instalará cookies depois da inscrição no jogo, o que permitirá à Planet49 uma avaliação dos meus hábitos de navegação e utilização de sítios Web de parceiros publicitários, possibilitando assim uma publicidade orientada para os meus interesses por parte da Remintrex. Posso bloquear de novo os cookies a qualquer momento. Leia mais pormenores aqui.»
No link em cima do termo “cookies[47]” constava a sua definição, com a informação de que os dados recolhidos seriam armazenados e utilizados, separadamente, de cada um dos parceiros, sem construção de perfis que permitissem a identificação do usuário. Ao final, trazia novamente, a possibilidade de revogação do consentimento.
A Federação das Organizações e Associações de Consumidores requereu que a Planet49 deixasse de solicitar as referidas declarações, alegando violação ao direito nacional alemão. Após ter sido julgado parcialmente procedente pelo Tribunal Regional de Frankfurt am Main, na Alemanha, foi interposto recurso ao Tribunal Regional Superior.
O órgão entendeu que o requerimento da petição inicial só seria procedente em relação à segunda quadrícula, pois por se encontrar pré-validada, não saberia ao certo se um usuário, ao não desmarcar a caixa, teria dado seu consentimento ao tratamento de seus dados pessoais e ao armazenamento de cookies.
Ainda insatisfeita, a Federação apresentou recurso ao Supremo Tribunal Federal da Alemanha, o qual optou por suspender a instância e submeter algumas ao Tribunal de Justiça da União Europeia.
- Quanto às questões prejudiciais
Apesar de terem sido submetidas duas questões, analisaremos o debate acerca do consentimento, trazido na primeira questão, alíneas “a” e “c”.
As solicitações foram as seguintes: a) Nos termos do art. 5°, n.º 3, e do art. 2°, alínea “f” da Diretiva nº 2002/58[48], conjugados com o artigo 2°, alínea “h”, da Diretiva nº 95/46, é válido o consentimento quando o armazenamento de informações ou a possibilidade de acesso a informações já armazenadas no equipamento terminal do utilizador são autorizados mediante uma opção pré‑validada que o utilizador deve desmarcar para recusar o seu consentimento?, e c) Nas circunstâncias descritas na alínea “a”, considera‑se que é dado um consentimento válido, conforme art. 6°, n.°1, alínea “a” do Regulamento nº 2016/679?
Antes de responder às solicitações feitas pelo Tribunal Superior Federal Alemão, importante mencionar que o art. 94º, nº 1 do RGPD prevê que: “A Diretiva 95/46/CE é revogada com efeitos a partir de 25 de maio de 2018.” Entretanto, o Tribunal atentou à importância de os questionamentos também serem respondidos com base no Regulamento nº 2016/679, visto que pode ser utilizado para inibir comportamentos semelhantes em processos futuros.
Em relação aos dois quesitos acima, o Tribunal de Justiça Europeu entendeu que, em conformidade com o art. 5º, nº 3 da Diretiva nº 2002/58, os Estados-membros asseguram que o armazenamento de informações ou a possibilidade de acesso ao terminal de um utilizador só será feito em caso de consentimento prévio com base em informações claras e concretas.
Destacou-se que, no caso concreto, os cookies disponíveis no site da Planet49 incluem um número que é associado às informações pessoais concedidas pelo usuário (nome e endereço), capazes de serem identificados quando o utilizador recorre à Internet, resultando no tratamento de dados pessoais. Inclusive, na segunda quadrícula, a empresa dispunha que, se autorizado, seria recolhido e tratado os dados pessoais do usuário.
O supracitado artigo traz um conceito vago do termo “dado o seu consentimento”, sendo necessária aplicação conjunta da orientação 17 da norma e do art. 2º, alínea “h” da Diretiva 95/46. A primeira diz que: “[...] O consentimento do utilizador pode ser dado por qualquer forma adequada que permita obter uma indicação comunicada de livre vontade, específica e informada sobre os seus desejos, incluindo por via informática ao visitar um sítio na internet.”
O segundo define consentimento da pessoa em causa, qualquer manifestação de vontade, livre, específica e informada, pela qual a pessoa em causa aceita que dados pessoais que lhe dizem respeito sejam objecto de tratamento, desde o usuário consinta de forma inequívoca, nos termos do art. 7º.
Aplicando-se o Regulamento nº 2016/679, percebe-se que o art. 4º, ponto 11, ao definir consentimento, acrescentou que a manifestação de vontade, além de livre, específica e informada, deve ser explícita, com o aceite de que seus dados podem ser tratados, por meio de uma declaração ou ato positivo inequívoco. E o art. 6º, nº1, alterou o termo “de forma inequívoca” do art. 7º da Diretiva nº 95/46, trazendo que o consentimento deve estar relacionado a finalidades específicas.
Ademais, a orientação 32 desta diretiva veda, expressamente, que a acessão seja feita pelo silêncio, por omissão ou através de opções pré-validadas.
Segundo o Tribunal, um consentimento dado por meio de uma opção pré-validada não implica em um comportamento ativo, pois gera uma dúvida se o utilizador do website realmente deu o consentimento, por ter lido a informação, ou se simplesmente passou despercebido e deixou de desmarcar.
Assim, interpretando todos os dispositivos acima mencionados, a Corte entendeu que o consentimento do armazenamento e tratamento de informações por meio de cookies é ilegítimo quando dado por meio de validação prévia pelo prestador de serviços.
- Previsão na LGPD
Do caso em análise, depreende-se que dois institutos importantes precisam ser analisados, à luz da lei brasileira, são eles: o consentimento e o tratamento de dados. Conforme mencionado, caso o utilizador do sítio eletrônico deixasse selecionada a segunda quadrícula, caracterizaria consentimento e autorizaria a Planet49 a recolher e tratar as informações dos inscritos.
O art. 4º, item 2, da RGPD, de forma muito semelhante ao 5º, inciso X da LGPD, dispõe sobre tratamento de dados, que conceituam da seguinte maneira:
Art. 4.° Para efeitos do presente regulamento, entende‑se por:
[...]
2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;
Art. 5º da LGPD. Para os fins desta Lei, considera-se:
[...]
X - tratamento: toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração;
Segundo Rony Vainzof, a definição de tratamento de dados é “extremamente abrangente, pois parte da coleta e finda em sua eliminação, englobando todas as possibilidades de manuseio dos dados, independentemente do meio utilizado. Assim, o mero ato de receber, acessar, arquivar ou armazenar dados pessoais está dentro do conceito de tratamento”[49].
Por conta desta amplitude, associada à confirmação da Planet49 de que a autorização estava relacionada ao tratamento dos usuários, por meio de cookies, é que possibilita seu enquadramento nos moldes do art. 5º, inciso X da LGPD.
Dito isto, válido adentrar nas hipóteses que tornam lícito o tratamento de dados pessoais. O art. 7º prevê um total de dez bases legais taxativas em seus incisos, bastando apenas que uma delas seja cumprida para ser legítimo o processamento dos dados. Ressalta-se que as hipóteses previstas nos incisos II a X são independentes do consentimento. Por isso analisaremos o inciso I:
Art. 7º O tratamento de dados pessoais somente poderá ser realizado nas seguintes hipóteses:
I - mediante o fornecimento de consentimento pelo titular;
Apesar de o consentimento não possuir preponderância sobre as demais bases legais, seu estudo é de grande relevância, visto que é a única hipótese que faculta ao titular dos dados a possibilidade de existência de tratamento. Nos termos do art. 5º, inciso XII, defini-se da seguinte maneira:
Art. 5º da LGPD. Para os fins desta Lei, considera-se:
[...]
XII - consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para uma finalidade determinada;
Mais uma vez, o dispositivo ostenta grande similitude com o regulamento europeu, que prevê a exigência de finalidade específica para o armazenamento e utilização dos dados. Nos ensinamentos das doutrinadoras Isabelle Carneiro e Luiza Tabach:
o consentimento é o meio pelo qual o titular dos dados pessoais tem para determinar o nível de proteção e fluxo de seus dados, dando sua anuência para que ocorra o tratamento de suas informações. Portanto, esse deve ser livre, específico e informado, dialogando com as disposições do art. 4º da GDPR[50].
O art. 8º da LGPD estabelece que o consentimento deverá ser dado por escrito ou por qualquer outro meio que demonstre a manifestação de vontade do titular, cabendo sua revogação a qualquer momento nos moldes do §5º,
A ideia de “qualquer outro meio” não exime que o consentimento seja de maneira inequívoca e, portanto, seria inválida, a nosso ver, a aceitação feita de forma passiva pelo usuário. Nos termos dos §§4º e 6º do art. 8º, termos genéricos não serão mais admitidos, devendo o usuário ser cientificado acerca da finalidade específica, da forma, da duração ou do compartilhamento dos seus dados a terceiros.
3.1.2Processo C- 136/17[51]- Exclusão de Dados Pessoais
- Do Relatório e dos Fundamentos Jurídicos
No processo, foram divulgados apenas as iniciais dos nomes dos requerentes, GC, AF, BH e ED, os quais propuseram uma ação em face da Google LLC., para que suprimisse da página de resultados da empresa conteúdos inapropriados que lhe diziam respeito.
O primeiro requereu a retirada de um hyperlink associado a seu nome, que remetia a uma montagem fotográfica satírica publicada, em 18 de fevereiro de 2011 no Youtube. Ocorre que ao ter se candidatado a um mandado eletivo de nível local, a foto veio à tona e seu conteúdo incitava, explicitamente, uma suposta relação íntima entre um presidente de uma câmara municipal e GC (que era chefe de gabinete à época).
O segundo pleiteou a exclusão de um hyperlink que direcionava ao sítio eletrônico do centre manipulations mentales[52], que continha um artigo do jornal diário francês Libération de 9 de setembro de 2008, relativo ao suicídio de uma devota da Igreja de Cientologia, ocorrido em 2006. A matéria citava o solicitante como responsável pelas relações públicas da Igreja, cargo que já não mais exercia quando do pedido de supressão.
O terceiro demandou a retirada de hyperlink que conduzia a artigos de impressa, relativos à investigação judicial, em 1995, referente ao financiamento do Partido Republicano. Ele e outras pessoas foram interrogados e, em 26 de fevereiro de 2010, foi proferido despacho, eximindo-o de pronúncia. Acontece que a maioria dessas páginas não mencionava o resultado final do processo, apenas a notícia de abertura da instrução.
Já ED pediu que fossem suprimidas as referências de hyperlinks que conduziam a dois artigos publicados nos jornas Nice-Marin e Le Figaro que continham decisão criminal, que o condenava a sete anos de prisão e uma pena acessória de dez anos, pela prática de abusos sexuais cometidos contra menores de quinze anos. Inclusive, havia vários detalhes íntimos.
Em decorrência da recusa da Google, os solicitantes interpuseram queixa à Commission Nationale de l’Informatique e des Libertés (CNIL[53]) e requereram a notificação da empresa para suprimir as referências de hyperlinks, entretanto a mesma foi arquivada.
Por tal motivo, recorreram ao órgão jurisdicional competente, qual seja, o Conseil d’État[54], o qual decidiu por suspender sua instância e submeter ao TJUE, uma vez que os requerimentos continham diversos termos da Diretiva nº 95/46 que geraram sérias dificuldades de interpretação.
- Quanto às questões prejudiciais
No total, foram encaminhadas quatro questões, entretanto cumprirá analisar a segunda questão, que se subdivide nos itens “a”, “b” e “c”. Vejamos:
a) Devem as disposições do artigo 8°, nº 1 e 5, da Diretiva 95/46 serem interpretadas no sentido de que, em conformidade com estas, os operadores de busca são obrigados, sem prejuízo às exceções previstas na diretiva, a deferir um pedido de suspensão de referências relativos a hyperlinks que conduzem a página web nas quais figuram dados pessoais pertencentes às categorias específicas visadas por estas disposições?
b) As exceções previstas no artigo 8.°, n.º 2, alíneas “a” e “e” da Diretiva 95/46 devem ser interpretadas no sentido de que aplicando-se estes dispositivos, o operador pode se recursar a deferir um pedido de supressão de referências quando constatar que os hyperlinks em causa condizem a conteúdos que contém dados pessoais pertencentes a categorias visadas no art. 8º, nº 1, mas cujo tratamento é abrangido por uma das exceções previstas no art. 2º, alíneas “a” e “e”?
c) Devem as disposições da Diretiva 95/46 serem interpretadas no sentido de que, quando os hyperlinks cuja supressão de referências é pedida dão acesso a tratamentos de dados pessoais efetuados para fins exclusivamente jornalísticos ou de expressão artística ou literária que, por esse fato, nos termos do artigo 9.° da Diretiva, podem coligir e tratar dados que se enquadram nas categorias mencionadas no artigo 8.°, n.1 e 5, desta, o operador de um buscador pode, recusar a deferir um pedido?
O pedido de supressão de referências se respalda nos art. 12, alínea “b” da Diretiva nº 95/46, e no art. 17 do Regulamento, que preveem que os Estados-membros garantirão aos titulares dos dados o direto de requererem o pagamento de dados que não cumpram as previsões desta norma, in verbis:
Art. 12. Os Estados-membros garantirão às pessoas em causa o direito de obterem do responsável pelo tratamento:
[...]
b) Consoante o caso, a rectificação, o apagamento ou o bloqueio dos dados cujo tratamento não cumpra o disposto na presente directiva, nomeadamente devido ao carácter incompleto ou inexacto desses dados;
Art. 17. 1. O titular tem o direito de obter do responsável pelo tratamento o apagamento dos seus dados pessoais, sem demora injustificada, e este tem a obrigação de apagar os dados pessoais, sem demora injustificada, quando se aplique um dos seguintes motivos:
Os dados pessoais do caso em análise pertencentes à categoria especial, sendo necessário o consentimento específico do titular.[55] Para isso, ele teria que estar ciente de que terceiros poderiam encontrar nos resultados de pesquisa da Google, hyperlinks que conduzissem a páginas na web com os seus dados sensíveis. Segundo o art. 8º, nº 1 e 2º, alínea “a”, e o art. 9º, nº 1 e 2, alínea “a”, respectivamente, da Diretiva e do Regulamento, constituem dados da categoria especial:
Art. 8º.
1. Os Estados-membros proibirão o tratamento de dados pessoais que revelem à origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.
2. O nº 1 não se aplica quando:
a) A pessoa em causa tiver dado o seu consentimento explícito para esse tratamento, salvo se a legislação do Estado-membro estabelecer que a proibição referida no nº 1 não pode ser retirada pelo consentimento da pessoa em causa; ou
Art. 9º. Tratamento de categorias especiais de dados pessoais
1. É proibido o tratamento de dados pessoais que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.
2. O disposto no nº1 não se aplica se se verificar um dos seguintes casos:
a) Se o titular dos dados tiver dado o seu consentimento explícito para o tratamento desses dados pessoais para uma ou mais finalidades específicas, exceto se o direito da União ou de um Estado-Membro previr que a proibição a que se refere o n.o 1 não pode ser anulada pelo titular dos dados;
O Tribunal destaca que, na prática, dificilmente o operador de busca solicita o consentimento específico antes de proceder com o tratamento dos dados pessoais. Além disso, chama atenção ao fato de que mesmo que o titular tivesse consentido, no momento em que pleiteia a supressão de referências em operador de pesquisa significa que não mais autoriza o tratamento de seus dados, resultando em sua revogação, reforçando aqui o direito ao esquecimento previsto no art. 7º, nº 1, alínea “b” do Regulamento.
Além disso, é garantido tratamento específico para o processamento de informações ligadas a condenações e infrações penais, conforme dispõe o art. 8º, nº 5 e art. 10 das normas:
Art. 8º, nº5. O tratamento de dados relativos a infracções, condenações penais ou medidas de segurança só poderá ser efectuado sob o controlo das autoridades públicas ou se o direito nacional estabelecer garantias adequadas e específicas, sob reserva das derrogações que poderão ser concedidas pelo Estado-membro com base em disposições nacionais que prevejam garantias específicas e adequadas. Contudo, o registo completo das condenações penais só pode ser mantido sob o controlo das autoridades públicas.
Art. 10. O tratamento de dados pessoais relacionados com condenações penais e infrações ou com medidas de segurança conexas com base no artigo 6.o, n.o 1, só é efetuado sob o controlo de uma autoridade pública ou se o tratamento for autorizado por disposições do direito da União ou de um Estado-Membro que prevejam garantias adequadas para os direitos e liberdades dos titulares dos dados. Os registos completos das condenações penais só são conservados sob o controle das autoridades públicas.
No entanto, as previsões acima se submetem à exceção do art. 17, nº 3, alínea “a” do RGPD, que esclarece que não se aplica o disposto no art. 17, nº1 quando o tratamento se revele necessário ao exercício da liberdade de expressão e de informação, direito este assegurado pelo art. 11 da Carta dos Direitos Fundamentais da União Europeia[56]:
Art. 11. 1. Qualquer pessoa tem direito à liberdade de expressão. Este direito compreende a liberdade de opinião e a liberdade de receber e de transmitir informações ou ideias, sem que possa haver ingerência de quaisquer poderes públicos e sem consideração de fronteiras. 2. São respeitados a liberdade e o pluralismo dos meios de comunicação social.
Esta disposição demonstra bem que o direito à proteção de dados pessoais não é absoluto, devendo ser levado em consideração à sua função na sociedade e ser equilibrado com os outros direitos fundamentais, em conformidade com o art. 52[57] desta Carta e com o princípio da proporcionalidade.[58]
Neste sentido os art. 8º, nº 4 da Diretiva e o ar. 9º, nº 2, alínea “g” do RGPD prevê que:
Art. 8º, nº 4. 4. Sob reserva de serem prestadas as garantias adequadas, os Estados-membros poderão estabelecer, por motivos de interesse público importante, outras derrogações para além das previstas no nº 2, quer através de disposições legislativas nacionais, quer por decisão da autoridade de controlo referida no artigo 28º
Art. 9º, nº 2.
[...]
Se o tratamento for necessário por motivos de interesse público importante, com base no direito da União ou de um Estado-Membro, que deve ser proporcional ao objetivo visado, respeitar a essência do direito à proteção dos dados pessoais e prever medidas adequadas e específicas que salvaguardem os direitos fundamentais e os interesses do titular dos dados;
Os art. 7º, alíneas “a” e “f” da Diretiva, equivalente ao art. 6, nº 1, alíneas “e” e “f” do Regulamento, estabelecem situações em que torna lícito o tratamento. Vejamos:
Art. 7º Os Estados-membros estabelecerão que o tratamento de dados pessoais só poderá ser efectuado se:
[...]
e) O tratamento for necessário para a execução de uma missão de interesse público ou o exercício da autoridade pública de que é investido o responsável pelo tratamento ou um terceiro a quem os dados sejam comunicados; ou
f) O tratamento for necessário para prosseguir interesses legítimos do responsável pelo tratamento ou do terceiro ou terceiros a quem os dados sejam comunicados, desde que não prevaleçam os interesses ou os direitos e liberdades fundamentais da pessoa em causa, protegidos ao abrigo do nº 1 do artigo 1º
Art. 6º, nº1. O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:
[...]
e) O tratamento for necessário ao exercício de funções de interesse público ou ao exercício da autoridade pública de que está investido o responsável pelo tratamento;
f) O tratamento for necessário para efeito dos interesses legítimos prosseguidos pelo responsável pelo tratamento ou por terceiros, exceto se prevalecerem os interesses ou direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais, em especial se o titular for uma criança.
O Tribunal observa que, mesmo nessas situações cujo tratamento é legítimo, é facultado ao titular dos dados se opor, por razões preponderantes e legítimas relacionadas ao caso concreto, a este processamento, nos moldes da alínea “a” do art. 14 da Diretiva e do art. 21, nº 1:
Art. 14. Os Estados-membros reconhecerão à pessoa em causa o direito de:
a) Pelo menos nos casos referidos nas alíneas e) e f) do artigo 7º, se opor em qualquer altura, por razões preponderantes e legítimas relacionadas com a sua situação particular, a que os dados que lhe digam respeito sejam objecto de tratamento, salvo disposição em contrário do direito nacional. Em caso de oposição justificada, o tratamento efectuado pelo responsável deixa de poder incidir sobre esses dados;
Art. 21, nº1. 1. O titular dos dados tem o direito de se opor a qualquer momento, por motivos relacionados com a sua situação particular, ao tratamento dos dados pessoais que lhe digam respeito com base no artigo 6.o, n.o 1, alínea e) ou f), ou no artigo 6.o, n.o 4, incluindo a definição de perfis com base nessas disposições. O responsável pelo tratamento cessa o tratamento dos dados pessoais, a não ser que apresente razões imperiosas e legítimas para esse tratamento que prevaleçam sobre os interesses, direitos e liberdades do titular dos dados, ou para efeitos de declaração, exercício ou defesa de um direito num processo judicial.
Ou seja, da mesma forma que as normas protegem o titular dos dados, assegurando o direito à privacidade e à proteção de dados, nos termos dos art. 7º e 8º da Carta de Direitos Fundamentais, também garante o direito à liberdade de informação.
Neste último caso, de acordo com o art. 17 nº 3, alínea “a” do Regimento 2016/679, o direito de se ter os dados pessoais apagados não se aplica, sendo possível restringir o acesso somente por uma ponderação entre esses direitos.
Das considerações acima, o Tribunal decidiu, no que se refere ao requerimento de supressão de dados relativos à infrações penais, que, em regra, o operador é obrigado a deferir o pedido. Excetuando-se o caso de a informação ser necessária para proteger a liberdade de informação dos internautas, após analisada no caso concreto a ingerência nos direitos fundamentais pela vida privada e pela proteção de dados pessoais.
Em relação aos hyperlinks que estejam associados a dados pessoais sensíveis, mas cujo tratamento é abrangido pela exceção do interesse público, associado às hipóteses legítimas de tratamento do art. 7º da Diretiva e art. 6º do Regulamento e dado faculdade ao titular de se opor por razões preponderantes e legítimas relacionadas com a sua situação particular.
- Previsão na LGPD
No que diz respeito à solicitação de exclusão de dados, registra-se que na Europa o legislador optou por tratar do direito ao apagamento, conforme o seguinte:
Art. 18. O titular dos dados pessoais tem direito a obter do controlador, em relação aos dados do titular por ele tratados, a qualquer momento e mediante requisição:
[...]
III - correção de dados incompletos, inexatos ou desatualizados;
IV - anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com o disposto nesta Lei;
Verifica-se que a lei só se preocupa em eliminar dados desnecessários, excessivos ou tratados em desconformidade com seus demais dispositivos.
O art. 5º, inciso I, da Lei nº 13.709/2018 define-se dado pessoal, como sendo a “informação relacionada a pessoa natural identificada ou identificável.”
No inciso II são conceituados dados sensíveis, que de forma semelhante aos art. 8º, nº 1 da Diretiva nº 95/46 e 9º nº1do Regulamento nº 2016/679 trata-se de
Art. 5º [...]
II - dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural;
Conforme se extrai do dispositivo acima, são dados que poderão implicar riscos e vulnerabilidade potencialmente mais gravosos aos direitos e liberdades fundamentais dos titulares, em decorrência de seu conteúdo.
Aplicando-se à LGPD ao caso, verifica-se que o direito à supressão de informações está previsto no art. 18, sendo assegurada nos incisos III e IV tanto a correção de dados incompletos, inexatos ou desatualizados, como a anonimização, bloqueio ou eliminação de dados.
A preocupação com a proteção de dados está intimamente relacionada à privacidade. Esta palavra foi repetida vinte oito vezes no decorrer de seu texto. A norma tem como objetivo e como fundamentos a proteção desse bem jurídico, cuja inviolabilidade foi elevada a status de direito fundamental, se apresentando como direito e garantia fundamental, nos termos do art. 5º, inciso X, do texto constitucional.
De acordo com o doutrinador Bernardo Fernandes, o direito à privacidade está associada à
esfera da privacidade visa a fornecer um ambiente de tranquilidade emocional fundamental para uma auto avaliação e a revisão de metas e objetivos pessoais.207 Assim, o direito à privacidade é explicado como um direito que um indivíduo tem de se destacar (se separar) de um grupo, isolando-se da observação dele ou como, ainda, o direito ao controle das informações veiculadas sobre si mesmo. [59]
De acordo com o art. 17 da Lei nº 13.709/2018, toda pessoa natural tem assegurada a titularidade de seus dados pessoais e garantidos os direitos fundamentais de liberdade, de intimidade e de privacidade.
Já o direito à informação e de expressão também são direitos fundamentais, previstos no art. 5º, incisos IV e IX da CFRB/88, que estabelecem a livre a manifestação de pensamento, sendo vedado o anonimato, assim como é libre a expressão da atividade intelectual, científico e de comunicação, independentemente de censura e licença.
A LGPD trata do referido direito em seu art. 2º, inciso III, como fundamento da proteção de dados, a liberdade de expressão, de informação, de comunicação e de opinião.
Verifica-se que a exclusão de dados no caso concreto dependeria do confronto desses dois direitos fundamentais, quais sejam, o direito à privacidade dos autores de terem seus dados desassociados dos referidos hyperlinks e o direito à informação dos internautas, de consultarem os dados livremente no meio digital.
Sabendo que ambos direitos são acolhidos no texto constitucional e na LGPD, para se decidir a respeito da exclusão é necessário a coalisão desses dois direitos, que nada mais que uma técnica de ponderação. Através dessa, é possível analisar, com base na proporcionalidade e razoabilidade, quais os pesos dos valores envolvidos, encontrando-se um equilíbrio entre eles.
Diante da análise dos institutos acima, que demonstra a relevância da função interpretativa desempenhada pela Autoridade Nacional de Proteção de Dados é que se faz necessário tratar de outros empecilhos a serem enfrentados pelo órgão.
4DAS DIFICULDADES A SEREM ENFRETADAS PELA ANPD
A implementação da ANPD no Brasil não será tarefa fácil. A primeira dificuldade se encontra no status de órgão da administração pública direta, atribuído pelo disposto no art. 55-A da LGPD, cuja proposta inicial, anterior à conversão da medida provisória em lei, era de órgão submetido ao regime autárquico especial e ao Ministério da Justiça.
Se assim fosse, assim como as agências reguladoras federais, a ANPD seria uma instituição verdadeiramente independente, com corpo técnico qualificado, gozando de autonomia financeira, administrativa e normativa. Em razão de um dos seus objetivos ser o de zelar pela proteção de dados pessoais tanto contra empresas, quanto contra o Estado, essencial seria sua atuação sem intervenções indevidas deste.
Destaca-se que a natureza jurídica atribuída pelos §§1º e 2º[60] do art. 55-A da LGPD é de caráter transitório, uma vez que concede discricionariedade à Presidência da República em avaliar a possibilidade de alteração dentro de dois anos da entrada em vigor da lei.[61]
Segundo Márcio Cots e Ricardo Oliveira, o fato da autoridade estar vinculada à administração direta, significa dizer que:
Na prática, a ANPD terá muito menos independência do que se pretendia no início. Por fazer parte da Administração Direta, não terá autonomia administrativa, nem personalidade jurídica própria, devendo observar as diretrizes do órgão a quem está submetido (União) [...][62].
Curiosamente, embora a ANPD não tenha personalidade jurídica própria, o art. 55-B assegurou autonomia técnica, impossibilitando o chamado recurso hierárquico impróprio, que de acordo os ensinamentos de Carvalho Filho, são “aqueles que o recorrente dirige a autoridades ou órgãos estranhos àquele de onde se originou o ato impugnado.”[63]
Esta autonomia, associada ao exercício do poder regulamentar, presente nos incisos II e III do art. 55-G da LGPD, viabiliza maior efetividade à Lei nº 13.709/2018. Além disso, quanto mais rápida for a movimentação para formação da ANPD e do Conselho Nacional de Proteção de Dados Pessoais e da Privacidade, maior será a segurança jurídica.
Isto porque, como demonstrado anteriormente, é necessário que a ANDP edite seus regulamentos e orientações, com o intuito de esclarecer pontos dúbios e vagos de interpretação, tornando-os aplicáveis aos casos concretos.
Ao fazer isso, evitar-se-á que várias instituições, como por exemplo, Ministério Público, Programa de Proteção e Defesa do Consumidor (Procon), Secretaria Nacional do Consumidor (Senacon), Agência Nacional de Telecomunicações (Anatel), Banco Central (Banco Central), dentre outas, regulamentem acerca da proteção de dados quando ligadas aos seus interesses.
A entrada em vigor da lei está prevista para 28 de dezembro de 2018, no que diz respeito aos dispositivos relativos à criação e funcionamento da ANPD, enquanto os demais entrarão em vigor em 16 de agosto de 2020, nos termos do art. 65.
Cumpre-me ressaltar que em razão da morosidade do Poder Executivo na implementação da ANPD, o Deputado Carlos Bezerra propôs em 30 de outubro de 2019, o PL nº 5.762/2019, que propõe a alteração da de entrada em vigor do inciso II, para 15 de agosto de 2022.
A não criação da ANPD no próximo ano impedirá que orientações uniformizadas pelo órgão sejam aplicadas às instituições, além ser prejudicial à inovação, à entrega de serviços essenciais aos indivíduos e à competividade nacional em relação à empresas estrangeiras.
Além disso, merece igualmente atenção a necessidade de uma composição multidisplinar dos membros diretores da ANPD e de seu Conselho, pois quando as normas e orientações são discutidas e elaboradas com a participação dos diversos segmentos sociais, maior sua eficácia.
Outra dificuldade que deverá ser enfrentada pela ANPD é a mudança cultural da população. No Brasil, é comum cedermos informações pessoais em lojas, farmácias, ou até mesmo em cadastros variados, aceitando que a coleta e o tratamento sejam feitos, sem ao menos questionarmos o destino dos dados, ou até mesmo sua finalidade.
Uma das soluções para este problema é a realização de campanhas publicitárias, por meios variados de comunicação, com intuito de educar dos titulares dos dados sobre o tema, cabendo à ANPD, promover parcerias junto com entidades da sociedade civil e do setor privado interessado nesta área, nos termos do art. 55-J, inciso IX.
A ANDP também terá problemas com a aplicação da lei às empresas privadas e órgãos públicos, que terão que adequar seus bancos de dados. Isto quer dizer que cada informação pessoal sob o domínio dessas instituições deverá se encaixar em uma das bases legais previstas no art. 7º que tornam o tratamento lícito.
Conforme leciona Cots: “O impasse trará impacto para a adequação dos bancos de dados, pois até que a autoridade crie a regulamentação da adequação, o período de adequação será cada vez menor, considerando a data de entrada em vigor da lei[64]”. Uma alternativa para a ANPD nesta hipótese seria estabelecer mecanismos de adequação progressiva, concedendo um prazo maior às empresas.
CONCLUSÃO
Diferentemente de países como Argentina, Uruguai, Estados Unidos e Estados-membros da União Europeia, o Brasil recém publicou uma lei específica que regulamenta o direito a proteção de dados, a Lei Geral de Proteção de Dados. Por ser um tema novo, com discussões recentes por parte de juristas e doutrinadores, muito das disposições normativas foram influenciadas pelo modelo europeu. Este considerado uma superpotência regulatória.
Dentre as previsões da Lei nº 13.709/2018, está a criação da tão importante Autoridade Nacional de Proteção de Dados (art. 55-A), cujas principais atribuições são a fiscalização e aplicação de sanções em caso de descumprimento das regras de tratamento de dados, bem como a edição de normas, orientações e procedimentos, com o intuito de cessar incertezas jurídicas e resolver conflitos, no âmbito do processo administrativo.
Por este motivo, a atuação da ANPD na implementação da legislação e na forma de interpretar os conceitos, eximindo potenciais dúvidas, por meio da edição de regulamentos e procedimentos sobre proteção de dados é tão necessária.
Este artigo teve por objetivo analisar os institutos do consentimento e da exclusão de dados, por meio de ponderação de direitos fundamentais, com base em interpretações do Tribunal de Justiça da União Europeia e de que maneira poder-se-ia aplicar à luz da legislação brasileira.
Este estudo mostra-se relevante uma vez que o consentimento além de ser uma das bases legais previstas no rol do art. 7º que tornam o tratamento de informações lícitas, é a única hipótese na qual é facultado aos titulares de terem seus dados coletados, armazenados e processados.
Em relação ao instituto da exclusão de dados, sua importância justifica-se também pela possibilidade de o titular requerer a eliminação de informações desnecessárias, excessivas ou tratados em desconformidade com a lei (art. 18, inciso IV).
Por este motivo, buscou-se demonstrar no presente trabalho acadêmico que a ANPD pode basear-se nas decisões da Corte da União Europeia sobre o tema, para direcionar seus primeiros entendimentos. Isto porque, quanto mais cedo o órgão for criado, maior será a segurança jurídica por meio da edição de portarias, regulamentos e orientações.
Por fim, conclui-se que, é necessário que o Poder Executivo dê a devida importância à ANPD, que como visto no tópico supracitado, enfrentará vários problemas.
REFERÊNCIAS
BARROS, de Rafael. FERREIRA, Gianne. Capítulo IX: Autoridade Nacional de Proteção de Dados (ANPD) e Conselho Nacional de Proteção de Dados Pessoais e da Privacidade. In: FEIGELSON, Bruno. SIQUEIRA, Antônio. Comentários à Lei Geral de Proteção de Dados: Lei 13.709/2018. São Paulo: Thomson Reuters Brasil, 2019. p. 207.
BRASIL. [Constituição (1988)]. Constituição [da] República Federativa do Brasil. Brasília: Senado Federal, 1988. Disponível em: http://www.planalto.gov.br/ccivil_03/constituicao/constituicaocompilado.htm. Acesso em: 10 out. 2019.
BRASIL. Decreto nº 8.771, de 11 de maio de 2016. Regulamenta a Lei nº 12.965, de 23 de abril de 2014, para tratar das hipóteses admitidas de discriminação de pacotes de dados na internet e de degradação de tráfego, indicar procedimentos para guarda e proteção de dados por provedores de conexão e de aplicações, apontar medidas de transparência na requisição de dados cadastrais pela administração pública e estabelecer parâmetros para fiscalização e apuração de infrações. Diário Oficial da União, Seção 1. Edição Extra. Brasília, DF, 11 maio 2016. Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8771.htm. Acesso em 02 nov. de 2019.
BRASIL. Lei 8.078, de 11 de setembro de 1990. Dispõe sobre a proteção do consumidor e dá outras providências. Diário Oficial da União, Seção 1. Suplemento. Brasília, DF, 12 set. 1990. p. 1 Disponível em: http://www.planalto.gov.br/ccivil_03/leis/l8078.htm. Acesso em 03 nov. 2019.
BRASIL. Lei nº 9.507, de 12 de novembro de 1997. Regula o direito de acesso a informações e disciplina o rito processual do habeas data. Diário Oficial da União, Seção 1. Brasília, DF, 13 nov. 1997. p. 26025. Disponível em: http://www.planalto.gov.br/ccivil_03/LEIS/L9507.htm. Acesso em 02 nov. 2019.
BRASIL. Lei nº 12.527, de 18 de novembro de 2011. Regula o acesso a informações previsto no inciso XXXIII do art. 5º , no inciso II do § 3º do art. 37 e no § 2º do art. 216 da Constituição Federal; altera a Lei nº 8.112, de 11 de dezembro de 1990; revoga a Lei nº 11.111, de 5 de maio de 2005, e dispositivos da Lei nº 8.159, de 8 de janeiro de 1991; e dá outras providências. Diário Oficial da União, Seção 1. Edição Extra. Brasília, DF, 18 nov. 2011. Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm. Acesso em 03 nov. 2019
BRASIL. Lei nº 12.965, de 23 de abril de 2014. Estabelece princípios, garantias, direitos e deveres para o uso da Internet no Brasil. Diário Oficial da União, Seção 1. Brasília, DF, 24 abr. 2014. Disponível em: http://www.planalto.gov.br/CCIVIL_03/_Ato2011-2014/2014/Lei/L12965.htm. Acesso em 02 nov. 2019.
BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Dispõe sobre a proteção de dados pessoais e altera a Lei n. 12.965, de 23 de abril de 2014. Diário Oficial da União, Seção 1. Brasília, DF, 15 ago. 2018. Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm. Acesso em 30 de out. de 2019
CARNEIRO, Isabelle. TABACH, Luiza. Capítulo II: Tratamento de dados pessoais. FEIGELSON, Bruno. SIQUEIRA, Antônio. Comentários à Lei Geral de Proteção de Dados: Lei 13.709/2018. São Paulo: Thomson Reuters Brasil, 2019.
COMISSÃO Nacional de Proteccção de Dados – CNPD. Carta dos Direitos Fundamentais da União Europeia. Jornal Oficial das Comunidades Europeias. 18 dez. 2000. Disponível em: https://www.cnpd.pt/bin/legis/internacional/CARTAFUNDAMENTAL.pdf. Acesso em: 2 de nov. 2019.
COSTA, Oliver. A União Europeia e sua política exterior: história, instituições e processo de tomada de decisão. Brasília: FUNAG, 2017.
COTS, Márcio. OLIVEIRA, Ricardo. Lei Geral de Proteção de Dados Comentada. 2. ed. rev., atual. e ampl. São Paulo: Thomson Reuters Brasil, 2019.
EUELEX. Directiva 95/46/CE do Parlamento Europeu e do Conselho. 1995. Disponível em https://eur-lex.europa.eu/legal-content/PT/TXT/PDF/?uri=CELEX:31995L0046&from=PT. Acesso em: 01 nov. 2019.
EUELEX. Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, 2002. Disponível em https://eur-lex.europa.eu/legal-content/PT/TXT/PDF/?uri=CELEX:32002L0058&from=PT. Acesso em 10 nov. 2019.
EURLEX. Regulamento Geral de Proteção de Dados (RGPD). 2016. Disponível em https://eur-lex.europa.eu/legal-content/PT/TXT/PDF/?uri=CELEX:32016R0679&from=PT. Acesso em: 10 de nov. 2019
FERNANDES, Bernardo. Curso de Direito Constitucional. 9. ed. rev. ampl. e atual. Salvador. JusPOOIVM, 2017.
ONU. Assembleia Geral da ONU. Declaração Universal dos Direitos Humanos. Paris, 1948. Disponível em: http://www.un.org/en/universal-declaration-human-rights/. Acesso em 20 de out. 2019.
VAINZOF, Rony. Disposições Preliminares. In: MALDONADO, Viviane. BLUM, Renato. LGPD: Lei de Proteção de Dados comentada. São Paulo: Thomson Reuters Brasil, 2019. Cap. 1.