2 de Junho, 2023

Classificação de Dados Pessoais: Uma Decisão Judicial Importante na Europa

Classificação de Dados Pessoais: Uma Decisão Judicial Importante na Europa

ueflag

Recente decisão do Tribunal de Justiça da União Europeia coloca novos elementos sobre o que pode ser considerado um dado pessoa. Em uma questão de um banco em situação de crise, o Tribunal se pronunciou sobre se os dados transmitidos a uma consultoria (a Deloitte) pelo Conselho Único de Resolução (CRU) eram ou não considerados dados pessoais no contexto do regulamento aplicável​.

O Conselho Único de Resolução (CRU), uma autoridade europeia criada em 2014 para contribuir para a estabilidade financeira assegurando a resolução ordenada de bancos em dificuldades, encarregou a empresa Deloitte com uma missão de avaliação externa dos ativos do banco. Durante esse processo, várias informações, incluindo comentários emitidos pelos acionistas, foram enviadas à Deloitte. Para verificar a completude da informação e detectar duplicatas, um código alfanumérico foi atribuído aos acionistas.

O CRU não informou os acionistas sobre a transferência de seus dados pessoais para a Deloitte, o que levou a uma queixa no Comitê Europeu de Proteção de Dados (CEPD). O CEPD considerou a queixa válida, pois as informações compartilhadas com a Deloitte eram dados pseudonimizados. Além disso, o CEPD considerou que a Deloitte era um destinatário de dados pessoais dos reclamantes, e o fato de a Deloitte não ter sido mencionada na declaração de privacidade do CRU como destinatária potencial das informações coletadas e tratadas pelo CRU foi considerado uma violação da obrigação de informação.

No entanto, o CRU argumentou que os dados transmitidos à Deloitte não eram dados pessoais no sentido do regulamento, portanto, eles não precisavam informar as pessoas afetadas sobre essa transferência.

O tribunal destacou a atenção que o CRU deu para organizar essa transferência. As informações coletadas durante a fase de inscrição, como provas de identidade e propriedade dos instrumentos de capital do banco, eram acessíveis apenas a um número limitado de membros do pessoal do CRU. Além disso, o CRU filtrou automaticamente os comentários recebidos, usando algoritmos para identificar duplicatas. Os comentários relevantes para a decisão preliminar foram tratados pelo CRU, enquanto aqueles relacionados à avaliação foram transferidos para a Deloitte para revisão​.

Esta decisão do tribunal europeu pode ter implicações significativas para a interpretação da Lei Geral de Proteção de Dados (LGPD) no Brasil. A LGPD, semelhante ao Regulamento Geral de Proteção de Dados (GDPR) da União Europeia, estabelece diretrizes rigorosas para a coleta e o uso de dados pessoais. O caso evidencia a importância de uma análise cuidadosa sobre o que constitui um dado pessoal e como isso pode ser alterado mediante o processo de transferência ou pseudonimização. As empresas brasileiras e os reguladores da LGPD podem, portanto, aprender com esse caso, para garantir que as práticas de transferência de dados estejam em total conformidade com a lei e que os direitos dos titulares dos dados sejam plenamente respeitados.

Com informações de Ulys

Link para a decisão

Posts Recentes

Justiça aplica LGPD para responsabilizar empresa por inscrição em SCR sem notificação

O Tribunal de Justiça de Minas Gerais negou provimento a recursos de apelação em ação que discutia indenização por danos morais decorrente de inscrição no Sistema de Informações de Crédito (SCR) do Banco Central sem prévia comunicação. O consumidor teve seu nome inscrito pela DM Financeira no cadastro restritivo sem a devida notificação, violando dispositivos […]

Acessar post
ANPD abre consulta pública sobre regulamentação de dados biométricos

A Autoridade Nacional de Proteção de Dados (ANPD) iniciou uma tomada de subsídios para o tratamento de dados biométricos, visando coletar contribuições da sociedade para a regulação dessa categoria de dados sensíveis. A medida surge após o procedimento de fiscalização instaurado contra a Tools for Humanity, empresa responsável pelo projeto Worldcoin que tentava coletar dados […]

Acessar post
Microsoft corrige 67 vulnerabilidades incluindo falha zero-day no WebDAV

A Microsoft lançou correções para 67 falhas de segurança, incluindo uma vulnerabilidade zero-day no Web Distributed Authoring and Versioning (WebDAV) que está sendo explorada ativamente por criminosos cibernéticos. Das 67 vulnerabilidades corrigidas, 11 são classificadas como críticas e 56 como importantes, abrangendo 26 falhas de execução remota de código, 17 de divulgação de informações e […]

Acessar post
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram