Nas empresas de pequeno e médio porte, a proteção de dados costuma ser atribuída a quem opera os sistemas ou a quem cuida das obrigações fiscais. A atribuição tem um fundo de verdade, porque essas áreas de fato lidam com dados pessoais, e é justamente por isso que o tema permanece sem responsável. A Lei Geral de Proteção de Dados Pessoais organiza a responsabilidade de outra forma: ela recai sobre quem decide, e a decisão sobre o tratamento de dados não é técnica nem contábil. É uma decisão de gestão.
As duas figuras da lei
A LGPD define, no artigo 5º, o controlador como a pessoa a quem competem as decisões referentes ao tratamento de dados pessoais, e o operador como quem realiza o tratamento em nome do controlador. A empresa, em relação aos dados dos seus clientes e empregados, é a controladora. Decide o que é coletado, com que finalidade, por quanto tempo e com quem é compartilhado. Essa posição decorre da atividade, e não de uma designação interna; não pode ser transferida a um setor ou a um fornecedor.
O papel da área de tecnologia
A área de tecnologia, própria ou contratada, executa parcela relevante do que o artigo 46 exige: controle de acesso, autenticação, cópias de segurança, atualização de sistemas, registro de acessos. É trabalho indispensável, e ao mesmo tempo delimitado. A área de tecnologia não decide se a empresa deve coletar o CPF do cliente, por quanto tempo os currículos permanecem arquivados ou se a base de contatos pode ser utilizada em uma nova campanha. Essas decisões têm natureza gerencial e consequência jurídica, e a lei as atribui a quem administra.
A delegação integral do tema à tecnologia produz um resultado conhecido: sistemas razoavelmente protegidos, armazenando dados que a empresa não tinha fundamento para manter.
O papel do contador, do sistema de gestão e da agência
O escritório de contabilidade trata dados de empregados para a folha de pagamento e as obrigações fiscais. O sistema de gestão armazena o cadastro de clientes. A agência de marketing utiliza a base de contatos. Em regra, esses prestadores atuam como operadores: recebem os dados da empresa e os tratam segundo as instruções dela.
Disso decorrem duas consequências. A primeira é que a empresa continua respondendo pelas decisões: se a agência dirige comunicações a uma base coletada sem fundamento legal, a responsabilidade é de quem forneceu a base. A segunda é que o operador também responde, de forma solidária, quando descumpre a lei ou deixa de seguir as instruções lícitas do controlador (artigo 42, § 1º, inciso I). O artigo 39 determina que o operador realize o tratamento segundo as instruções do controlador, e a Agência Nacional de Proteção de Dados (ANPD) recomenda que essas instruções sejam formalizadas em contrato.
O contador merece uma observação específica. Para as obrigações que a legislação impõe diretamente a ele, como as declarações fiscais, pode ser considerado controlador, ou controlador conjunto com a empresa. Isso não transfere a ele as decisões da empresa; acrescenta um responsável.
Um indicador prático de que o tema está sem responsável é a empresa não saber informar quais instruções deu a cada prestador sobre os dados que lhe confia.
O que permanece com quem administra
Quatro decisões, nenhuma delas técnica: quais dados a empresa coleta e se necessita de todos; em qual hipótese do artigo 7º se fundamenta cada tratamento; por quanto tempo cada dado é conservado e o que ocorre ao fim do prazo; quem, dentro e fora da empresa, pode acessar cada conjunto de dados. Quem toma essas decisões e as registra realiza o núcleo do que a lei denomina governança. A política, os contratos, as medidas de segurança e a capacitação decorrem delas.
A função do encarregado
A lei prevê, no artigo 41, o encarregado pelo tratamento de dados pessoais, que recebe as comunicações dos titulares e da ANPD, orienta os empregados sobre as práticas de proteção de dados e executa as demais atribuições determinadas pelo controlador. Pode ser pessoa da própria empresa ou profissional externo. O encarregado não substitui a empresa nas decisões nem responde por elas: a Resolução CD/ANPD nº 18/2024 é expressa ao manter no agente de tratamento a responsabilidade pela conformidade. A função do encarregado é assegurar que as decisões sejam tomadas, documentadas e comunicadas a quem de direito. A empresa de pequeno porte está dispensada de indicá-lo, desde que mantenha um canal de comunicação com os titulares, e a indicação, ainda quando dispensada, é considerada boa prática.
Considerações finais
A resposta à pergunta que motiva este artigo é a mesma em qualquer porte de empresa: a proteção de dados é responsabilidade de quem decide. A área de tecnologia e os prestadores externos executam; a empresa decide e responde. O encarregado, interno ou externo, é a função que dá método a essa responsabilidade, sem assumi-la. Antes de decidir com base neste artigo, recomenda-se a consulta a um advogado de sua confiança.
Benick Santana, advogado, OAB/PE 55.309. Sobre o advogado
Conteúdo informativo, que não substitui a análise do caso concreto.
https://www.benicksantana.com/artigos/lgpd-e-assunto-de-quem
