11 de Junho, 2024

AEPD multa controlador em €70.000 por falha na remoção de dívida contestada

image 22

Um titular de dados apresentou uma queixa junto à Agência Espanhola de Proteção de Dados (AEPD) contra a IDFinance Spain, S.A.U. (o "controlador"), uma empresa de tecnologia financeira. A queixa alegava que o controlador estava processando ilegalmente seus dados relativos a uma dívida incorreta em seus sistemas de informação de crédito.

Em março de 2023, o titular contestou a dívida judicialmente, com o caso ainda em andamento. Ela também apresentou uma reclamação à AEPD, na qual o controlador afirmou estar deletando os dados da titular de seus sistemas de informação de crédito. No entanto, em 27 de agosto de 2023, um relatório da ASNEF (Asociación Nacional de Establecimientos Financieros de Crédito), incluiu os dados contestados fornecidos pelo controlador. Em 29 de janeiro de 2024, a AEPD iniciou um processo sancionador contra o controlador.

Em sua defesa, o controlador alegou ter deletado os dados da titular dos registros da ASNEF entre março e maio e que possuía medidas de segurança para garantir que apenas dados legais fossem transmitidos aos sistemas de informação. Contudo, reconheceu que um erro técnico havia ocorrido, causando o reenvio dos dados pessoais à ASNEF. Ao perceber o erro, o controlador imediatamente removeu os dados.

A AEPD considerou que o processamento dos dados foi errôneo e resultou de uma falha de confidencialidade devido a um erro técnico. Como resultado, concluiu que não havia base legal para o processamento, violando o Artigo 6(1) do GDPR, e recomendou uma multa de €70.000.

O Artigo 20(1)(b) da LOPD (Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales) cria uma presunção de legalidade para o processamento de dados relativos a dívidas certas, vencidas e exigíveis, cuja existência não tenha sido objeto de reclamação judicial ou administrativa. No entanto, a AEPD concluiu que isso não se aplicava ao caso, pois a dívida era objeto de reclamações e não era certa ou exequível devido aos processos judiciais em andamento.

Ao calcular a multa recomendada, a AEPD considerou como agravante a ligação das atividades do controlador como instituição financeira com o processamento de dados pessoais, dado o risco para o titular dos dados (incluindo o fato de outras entidades oferecendo serviços financeiros estarem implicadas). Rejeitou os argumentos do controlador de que não era uma instituição de crédito, e que, portanto, as circunstâncias agravantes do Artigo 76(2) da LOPDGDD não deveriam se aplicar. Também observou que a natureza não intencional do erro não exonerava o controlador.

A AEPD recomendou uma sanção de €70.000. De acordo com a Lei 39/2015, uma lei espanhola sobre processos administrativos, a AEPD informou o controlador que ele poderia reconhecer sua responsabilidade pelas violações alegadas e/ou pagar a multa proposta. Cada uma dessas ações reduziria a multa imposta em 20%. O controlador optou por reduzir a multa em 40%, reconhecendo sua responsabilidade pelas violações e pagando o valor reduzido da sanção de €56.000.

Com informações GDPRHub 

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana.


Comentário: No Brasil são bastante frequentes as ações em que há contestação de cobranças ou a revisão de valores cobrados. O elemento de atenção trazido pela decisão espanhola - e que também deve ser observado pelos tribunais brasileiros - é a ligação deste tema com a proteção de dados pessoais. É comum que as situações em que há um tratamento de dados pessoais sejam antecedidas por uma relação de fundo, que justifica aquele tratamento. No caso dos serviços financeiros, o tratamento de dados é realizado por causa da prestação dos serviços contratados pelo titular. Nestes casos, eventuais falhas na prestação dos serviços têm o potencial de não apenas motivarem indenizações relacionadas ao próprio serviço (por exemplo, a cobrança indevida de dívidas), mas também sobre o tratamento ilícito de dados pessoais. Nota-se, aí, uma autonomia de tutelas, o que enseja indenizações autônomas para cada uma das violações.

Guilherme Damasio Goulart

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Incidente de segurança na XP

A XP informou ter tomado conhecimento, em 22 de março de 2025, de um acesso não autorizado a uma base de dados hospedada por um de seus fornecedores externos. A empresa declarou que bloqueou imediatamente o acesso assim que o incidente foi detectado e assegurou que nenhum sistema interno da XP foi comprometido. Segundo o […]

Ler Mais
Fiscalização da ANPD garante nomeação de encarregados em 20 grandes empresas

Vinte empresas ajustaram suas operações para cumprir a Lei Geral de Proteção de Dados Pessoais (LGPD) após uma ação de fiscalização da Autoridade Nacional de Proteção de Dados (ANPD), iniciada em novembro do ano passado. O processo foi concluído em 24 de Abril, com todas as companhias fiscalizadas atendendo às determinações da Autoridade. A fiscalização […]

Ler Mais
Discord enfrenta ação judicial por negligência na proteção de crianças

O Procurador-Geral de Nova Jersey moveu uma ação judicial contra a plataforma de mensagens Discord, acusando a empresa de práticas comerciais enganosas e irresponsáveis que expõem crianças a conteúdos violentos e sexuais, além de predadores online. A investigação revelou que Discord teria enganado os pais quanto à eficácia de seus controles de segurança, oferecendo garantias […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram