4 de Abril, 2024

Autoridade de Proteção de Dados Italiana impõe multa por uso indevido de dados de ex-funcionários

image 4

A Autoridade de Proteção de Dados Italiana (DPA) impôs multa de €2.000 à Emme ci.service. (controladora) por violações relacionadas ao uso contínuo de dados pessoais de ex-funcionários e pela recusa em responder a um pedido de acesso. Dois ex-técnicos da empresa apresentaram queixa à DPA devido ao processamento de seus dados pessoais após o término da relação de emprego, especificamente pelo uso de seus nomes e detalhes de contato no cabeçalho dos boletins da empresa, mesmo após comunicação ao controlador.

Além disso, a controladora manteve as contas de e-mail dos sujeitos de dados ativas por 7 meses após o término do emprego. Eles também alegaram que a controladora falhou em entregar certificados de participação em um curso básico de operação de plataformas elevatórias realizado em 2009.

A controladora justificou que, devido à renúncia repentina e imprevista dos funcionários, continuou a usar os boletins antigos até a chegada dos novos, que não faziam referência aos ex-funcionários, e que nunca acessou as contas de e-mail dos mesmos durante ou após o término do emprego. Afirmou ainda que os sujeitos dos dados poderiam ter excluído a conta a qualquer momento e que não está na posse dos certificados de participação, argumentando que os certificados, válidos por apenas quatro anos, não precisavam ser mantidos por um período tão longo.

A DPA constatou que a continuação do processamento dos dados dos ex-funcionários nos boletins constituiu uma violação dos artigos 5(1)(a), 6, 12, 15 e 17 do GDPR, por falta de uma base legal apropriada e não estar em conformidade com o princípio de justiça. Em relação às contas de e-mail, não foram encontradas evidências de violação das regras de proteção de dados. No entanto, foi encontrada uma violação nos artigos 12 e 15 do GDPR pela falha em responder adequadamente ao pedido de acesso aos certificados, onde a controladora deveria ter informado a incapacidade de fornecer os documentos solicitados e as razões para a não conformidade.

A DPA rejeitou o argumento de que não havia obrigação de responder a pedidos enviados por terceiros, como o advogado dos sujeitos dos dados, destacando que os controladores podem verificar a identidade de terceiros agindo em nome dos sujeitos dos dados. A multa de €2.000 foi imposta por violações dos artigos 5(1)(a), 6, 12, 15 e 17 do GDPR.


Comentário: Embora o caso tenha ocorrido na Itália, a situação também demandaria resolução semelhante com a lei brasileira. Destaca-se aqui o art. 6º, incisos I e III da LGPD, que aborda os princípios da finalidade e necessidade no tratamento de dados. Em relação à finalidade, a lei estabelece que os dados deverão ser tratados para os propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades. Por outro lado, o princípio da necessidade limita o tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos em relação às finalidades do tratamento de dados. Em outras palavras, apenas os dados essenciais para a realização das finalidades devem ser coletados, evitando a coleta excessiva ou desnecessária de informações pessoais. Portanto, quando comparado ao caso aqui apresentado, seria necessário observar a finalidade e a necessidade da empresa utilizar dados de ex-funcionários de forma contínua e o motivo pelo qual as contas de e-mail foram mantidas ativas. Por fim, de acordo com a legislação brasileira, após alcançar a finalidade para a qual os dados foram coletados é necessário encerrar o tratamento desses dados. Desta forma, o art. 16, incisos I ao IV elenca algumas hipóteses que autoriza os controladores aa conservar os dados para finalidades específicas, por exemplo, para o cumprimento de obrigação legal ou regulatória pelo controlador.

Com informações - GDPRHub

Este post foi traduzido e resumido a partir de versão original com o uso do ChatGPT versão 4, complementado por análises e comentários adicionais de Mariana Ludwig.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Ler Mais
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Ler Mais
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram