2 de Junho, 2023

Classificação de Dados Pessoais: Uma Decisão Judicial Importante na Europa

Classificação de Dados Pessoais: Uma Decisão Judicial Importante na Europa

ueflag

Recente decisão do Tribunal de Justiça da União Europeia coloca novos elementos sobre o que pode ser considerado um dado pessoa. Em uma questão de um banco em situação de crise, o Tribunal se pronunciou sobre se os dados transmitidos a uma consultoria (a Deloitte) pelo Conselho Único de Resolução (CRU) eram ou não considerados dados pessoais no contexto do regulamento aplicável​.

O Conselho Único de Resolução (CRU), uma autoridade europeia criada em 2014 para contribuir para a estabilidade financeira assegurando a resolução ordenada de bancos em dificuldades, encarregou a empresa Deloitte com uma missão de avaliação externa dos ativos do banco. Durante esse processo, várias informações, incluindo comentários emitidos pelos acionistas, foram enviadas à Deloitte. Para verificar a completude da informação e detectar duplicatas, um código alfanumérico foi atribuído aos acionistas.

O CRU não informou os acionistas sobre a transferência de seus dados pessoais para a Deloitte, o que levou a uma queixa no Comitê Europeu de Proteção de Dados (CEPD). O CEPD considerou a queixa válida, pois as informações compartilhadas com a Deloitte eram dados pseudonimizados. Além disso, o CEPD considerou que a Deloitte era um destinatário de dados pessoais dos reclamantes, e o fato de a Deloitte não ter sido mencionada na declaração de privacidade do CRU como destinatária potencial das informações coletadas e tratadas pelo CRU foi considerado uma violação da obrigação de informação.

No entanto, o CRU argumentou que os dados transmitidos à Deloitte não eram dados pessoais no sentido do regulamento, portanto, eles não precisavam informar as pessoas afetadas sobre essa transferência.

O tribunal destacou a atenção que o CRU deu para organizar essa transferência. As informações coletadas durante a fase de inscrição, como provas de identidade e propriedade dos instrumentos de capital do banco, eram acessíveis apenas a um número limitado de membros do pessoal do CRU. Além disso, o CRU filtrou automaticamente os comentários recebidos, usando algoritmos para identificar duplicatas. Os comentários relevantes para a decisão preliminar foram tratados pelo CRU, enquanto aqueles relacionados à avaliação foram transferidos para a Deloitte para revisão​.

Esta decisão do tribunal europeu pode ter implicações significativas para a interpretação da Lei Geral de Proteção de Dados (LGPD) no Brasil. A LGPD, semelhante ao Regulamento Geral de Proteção de Dados (GDPR) da União Europeia, estabelece diretrizes rigorosas para a coleta e o uso de dados pessoais. O caso evidencia a importância de uma análise cuidadosa sobre o que constitui um dado pessoal e como isso pode ser alterado mediante o processo de transferência ou pseudonimização. As empresas brasileiras e os reguladores da LGPD podem, portanto, aprender com esse caso, para garantir que as práticas de transferência de dados estejam em total conformidade com a lei e que os direitos dos titulares dos dados sejam plenamente respeitados.

Com informações de Ulys

Link para a decisão

Posts Recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Acessar post
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Acessar post
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Acessar post
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram