15 de Agosto, 2024

Órgão público dinamarquês deve fornecer logs de segurança de sistema

flag 1819561 640

Em 3 de outubro de 2023, a Autoridade de Proteção de Dados dinamarquesa (DPA) recebeu uma reclamação de um titular de dados indicando que o Ministério do Interior e Saúde havia se recusado a dar-lhe acesso ao log de segurança do Sistema de Registro Civil. O log continha informações sobre a data e hora das consultas, bem como um ID associado à pessoa natural que realizou a busca. Em 20 de novembro de 2023, a DPA encaminhou a reclamação ao controlador, para que reconsiderasse a sua recusa à luz do caso do TJUE C-579/21, ''Pankki S''.Em 4 de janeiro de 2024, o controlador manteve a recusa, argumentando que § 22 da Lei de Proteção de Dados, a legislação nacional que implementa o Artigo 23 do GDPR, introduz uma exceção ao direito de acesso neste caso. O controlador alegou que considerações relativas, entre outras coisas, à proteção da segurança nacional, incluindo a prevenção, investigação, detecção ou repressão de infrações penais, superavam o direito do titular dos dados de acessar as informações que podem ser derivadas do log de segurança do CPR. Além disso, o controlador argumentou que a recusa é justificada pelos recursos que seriam envolvidos no processamento e resposta a um pedido de acesso ao log de segurança do CPR. Finalmente, o controlador enfatizou que o log de segurança do CPR por si só não pode ser usado para verificar se um determinado processamento de dados pessoais é legal, pois não contém informações sobre a finalidade da autoridade ou empresa para o processamento dos dados do titular.Primeiramente, a DPA concordou com o controlador sobre o fato de que § 22 da Lei de Proteção de Dados dinamarquesa contém várias exceções ao Artigo 15 do GDPR. No entanto, a DPA apontou que as notas especiais ao § 22(2) da Lei de Proteção de Dados indicam que uma restrição ao direito de acesso só pode ser feita com base em um equilíbrio concreto dos interesses conflitantes e apenas se houver um risco óbvio de que o interesse público sofrerá dano significativo.Além disso, quanto ao argumento relacionado à falta de recursos, a DPA considerou que § 22 da Lei de Proteção de Dados visa prevenir a divulgação de informações que devem permanecer secretas, pois, se divulgadas, resultariam em um dano ao interesse público. Por outro lado, o interesse (financeiro) do controlador de dados em não usar recursos significativos para responder a um pedido de acesso não pode ser considerado coberto pela disposição. Portanto, a DPA concluiu que o controlador não pode se basear nesta disposição para recusar fornecer ao titular dos dados essas informações.Em segundo lugar, a DPA lembrou que o TJUE, no caso C-579/21, ''Pankki S'', decidiu que o Artigo 15(1) do GDPR implica que informações relativas a operações de consulta realizadas sobre os dados pessoais de um titular e relativas às datas e finalidades dessas operações constituem informações que essa pessoa tem o direito de obter nos termos do Artigo 15(1) do GDPR.Em terceiro lugar, a DPA concluiu que, mesmo que não seja possível usar o log de segurança do CPR isoladamente para verificar a legalidade do processamento, o acesso a ele pode contribuir para isso. Por exemplo, ao obter acesso ao log de segurança do CPR, o titular dos dados poderá contatar a autoridade ou empresa em questão. No entanto, a DPA observou que sua própria opinião mudou após o julgamento do TJUE no caso C-579/21, ''Pankki S'', pois, antes disso, havia considerado que não havia direito de acesso aos logs de segurança. Portanto, a DPA decidiu não emitir uma reprimenda. Por outro lado, considerou que o Ministério do Interior e Saúde deverá processar os pedidos de acesso que receber no futuro de acordo com esta decisão.

Com informações GDPRHub

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4o, com revisão humana.

Posts recentes

Discord enfrenta ação judicial por negligência na proteção de crianças

O Procurador-Geral de Nova Jersey moveu uma ação judicial contra a plataforma de mensagens Discord, acusando a empresa de práticas comerciais enganosas e irresponsáveis que expõem crianças a conteúdos violentos e sexuais, além de predadores online. A investigação revelou que Discord teria enganado os pais quanto à eficácia de seus controles de segurança, oferecendo garantias […]

Ler Mais
Apple e Meta são multadas pela UE por violação ao DMA

A Comissão Europeia anunciou multas inéditas às gigantes Apple e Meta por descumprimento de regras do Digital Markets Act (DMA), legislação criada para coibir práticas anticompetitivas nos mercados digitais da União Europeia. A Apple foi penalizada em €500 milhões (aproximadamente US$ 570 milhões) devido a restrições impostas a desenvolvedores na App Store, conhecidas como “anti-steering”, […]

Ler Mais
BCB define ativos financeiros vinculáveis a boletos dinâmicos para aumentar segurança

O Banco Central do Brasil (BCB) publicou a Instrução Normativa nº 611/2025, que estabelece os tipos de ativos financeiros passíveis de vinculação a boletos de cobrança dinâmicos, modalidade criada para modernizar e dar mais segurança a transações envolvendo créditos negociáveis. A medida integra esforços regulatórios para aprimorar a eficiência e a rastreabilidade de operações financeiras, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram