23 de Maio, 2024

Advertência por falhas na política de encerramento de e-mails 

image 26

A diretora sênior de marketing e diretora-gerente de uma empresa belga ("titular dos dados") foi demitida em agosto de 2022, com um período de aviso prévio de seis semanas. Durante esse período, houve uma disputa sobre seu acesso à caixa de correio profissional, que foi cortado em 12 de setembro de 2022. O acesso à caixa de correio foi supostamente concedido ao seu superior, que foi orientado a não acessá-la.

Em 15 de setembro de 2022, a titular dos dados fez uma solicitação de acesso, pedindo confirmação de que ninguém havia acessado sua caixa de correio com base nos logs de TI. Em 25 de janeiro de 2023, o controlador forneceu um resumo dos logs, mostrando que não houve acesso à caixa de correio. No entanto, a titular dos dados alegou que o documento estava impreciso ou incompleto e observou que sua conta de e-mail profissional ainda existia em janeiro de 2023.

A titular dos dados apresentou uma queixa à Autoridade de Proteção de Dados da Bélgica (GBA).

A GBA considerou que o processamento contínuo de uma caixa de correio pode ser legal, desde que algumas condições sejam respeitadas. A caixa de correio pode permanecer ativa por um período limitado após a demissão, com envio automático de comunicações padrão sobre a saída do titular dos dados para assegurar o funcionamento adequado da empresa. Contudo, outras disposições do GDPR devem ser respeitadas.

A GBA estabeleceu que o controlador tem um mês para excluir o endereço de e-mail e a caixa de correio do titular dos dados, a menos que haja acordos diferentes entre as partes. Um período mais longo pode ser concedido dependendo do contexto e da responsabilidade do titular dos dados, mas deve haver consentimento para essa extensão.

No caso em questão, a GBA observou que as modalidades de encerramento não foram definidas e implementadas de forma transparente. Por exemplo, não estava claro quanto tempo o e-mail continuou existindo após a saída da titular dos dados e quem teve acesso a ele. Além disso, a titular dos dados não foi informada sobre o período de transição estendido pelo controlador. A GBA considerou que um período de transição superior a um mês parecia justificado devido à posição de destaque da titular dos dados na empresa, mas o encerramento da caixa de correio se estendeu além dos três meses recomendados, visto que a conta ainda existia em janeiro de 2023. Também surgiram dúvidas sobre o possível acesso de terceiros à caixa de correio da titular dos dados.

Assim, a GBA considerou que o controlador não tomou medidas técnicas e organizacionais para garantir a conformidade com o GDPR. Isso destaca a falta de arranjos transparentes sobre a política de encerramento de caixas de correio de ex-funcionários, o que pode violar o Artigo 5(1)(a) e o Artigo 25 do GDPR. Também houve uma suspeita de violação dos Artigos 6(1) e 5(1)(a) do GDPR, pois a caixa de correio foi mantida aberta sem base legal.

A GBA também discutiu a resposta tardia à solicitação de acesso da titular dos dados. A titular dos dados fez a solicitação em setembro de 2022, e a primeira resposta foi datada de janeiro de 2023. Portanto, o controlador não respondeu em tempo hábil, conforme o Artigo 12(3) do GDPR.

Dessa forma, a GBA emitiu uma advertência preliminar ao controlador pela falta de uma política adequada de encerramento de caixas de correio de ex-funcionários e pelo atraso na resposta à solicitação de acesso.

Com informações GDPRHub

Este post foi traduzido e resumido a partir de versão original com o uso do ChatGPT versão 4, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Ler Mais
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Ler Mais
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram