Opinião - Como a ANPD pretende medir a dose das penalidades

Área: Pessoal Publicado em 22/06/2023 | Atualizado em 23/10/2023 Imagem coluna Foto: Divulgação
Fonte: Jornal Valor Econômico

No fim de fevereiro, a Autoridade Nacional de Proteção de Dados (ANPD) publicou o Regulamento de Dosimetria de Sanções Administrativas. De acordo com a Agenda Regulatória da Autoridade para os anos de 2021-2022, o estudo da metodologia para o cálculo do valor-base das sanções de multa, circunstâncias e condições para sua aplicação, seria iniciado no primeiro semestre de 2021.

Assim, depois de dois anos em análise, benchmarking nacional, minuta do regulamento, consulta pública com 2.504 contribuições recebidas, audiência pública com 24 participações e outros trâmites internos, veio a publicação no Diário Oficial da União.

Desde o início de sua atividade, a ANPD reforça seu intuito de priorizar instrumentos orientativos e preventivos em face dos repressivos. Isso se manifesta tanto pela participação massiva dos integrantes da Autoridade em eventos promovendo diálogo aberto com a sociedade quanto ao publicar guias orientativos de temas como as eleições, o papel dos agentes de tratamento, cookies, tratamento de dados pelo poder público, entre outros.

No entanto, isso não significa que a Autoridade tenha deixado de lado a apuração a denúncias ou eventuais investigações sem provocação prévia. Nesse sentido, existem oito processos sancionadores aguardando a definição da sanção cabível a partir das regras dispostas no regulamento. Além disso, em maio, a ANPD também publicou a lista dos 16 processos fiscalizadores - nesse caso, o papel da Autoridade é apurar o grau de conformidade das 27 instituições sob investigação para verificar eventuais descumprimentos à lei. A depender do resultado da fiscalização, mais sanções poderão ser aplicadas.

Dosimetria significa, de forma simples, “medir a dose” das penalidades aplicadas. Ou seja, determinar qual das nove possíveis sanções previstas no artigo 52 da Lei Geral de Proteção de Dados (LGPD) deve ser aplicada para punir determinada infração e com qual intensidade.

Na live de lançamento da Norma de Dosimetria e Aplicação de Sanções Administrativas realizada no dia 1º de março e transmitida ao vivo pelo YouTube, Fabrício Lopes, coordenador-geral de Fiscalização da ANPD, apontou que o propósito da dosimetria é “impedir que a ANPD cometa abusos ou seja branda demais no seu papel de fiscalizadora e aplicadora de sanções”, garantindo que as penalidades sejam justas e proporcionais.

Essa busca por justiça e proporcionalidade não é fácil nem óbvia: para tomar todas as decisões regulatórias relacionadas à elaboração do regulamento, a Autoridade considerou a experiência de outras agências regulatórias nacionais, bem como práticas implementadas por autoridades de proteção de dados estrangeiras.

A ANPD decidiu que o modelo regulatório seria por valoração, por exemplo. Isso significa que existe indicação do leque de penalidades e a metodologia predefinida para determinar a sanção ou multa aplicável. Assim, a Autoridade tem maior flexibilidade para estabelecer a sanção, mas é obrigada a avaliar cada caso individualmente, o que reduz a previsibilidade para os atores relacionados. A Anatel e a CVM adotam esse modelo, assim como a CNIL e a ICO (autoridades de proteção de dados da França e do Reino Unido, respectivamente).

A ANPD também optou por usar a gravidade e natureza da infração como critérios para calcular a sanção (de acordo com o Relatório de Análise de Impacto Regulatório, “critérios” são os requisitos para classificar o tipo de sanção para determinada infração, como advertência, multa etc). Dessa forma, existem características específicas que devem estar presentes nos incidentes de segurança para que eles sejam considerados leves, médios ou graves. Essas características incluem tratamento de dados pessoais em larga escala, impacto a interesses e direitos fundamentais, dados sensíveis, dados de menores de idade ou idosos, vantagem econômica direta ou indireta para o infrator, tratamento para fins discriminatórios, ilícitos ou abusivos, entre outros.

O documento também apresenta ponderação sobre o papel da boa-fé do infrator; a escolha entre a apuração de vantagem auferida ou pretendida pelo infrator; em que medida a condição econômica do agente seria considerada para a aplicação de sanções; o peso da reincidência; como apurar o grau do dano; a cooperação do infrator; a adoção prévia de medidas de segurança, e de políticas e boas práticas de governança; a proporcionalidade da infração e a intensidade da sanção etc.

A boa-fé do infrator é tida como atenuante ou agravante. A escolha não significa que cumprir o preceito legal de boa-fé seja um bônus, mas que a ANPD adotou uma postura de orientação “baseada em risco e com foco em promover melhorias significativas no respeito às normas de proteção de dados pela sociedade”, conforme indicado no relatório.

O relatório, o regulamento e o evento de lançamento passam uma mensagem harmônica e bem-vinda de que a ANPD segue forte, alerta e motivada a continuar transformando o ecossistema de proteção de dados no Brasil. Seu foco segue na conscientização e no diálogo, mas agora ela está munida de todos os recursos necessários para aplicar seu poder repressivo quando necessário.

Marcela Ejnisman e Maria Eugênia Geve de Moraes Lacerda são, respectivamente, sócia de TozziniFreire na área de Fusões e Aquisições e advogada de TozziniFreire

NULL Fonte: NULL