Pular para o conteúdo
Corretor1%

Início › Legislação comentada

LGPD, arts. 17 a 22 e 46 a 49: direitos do titular, segurança dos dados e incidentes

Comentário aos arts. 17 a 22 e 46 a 49 da Lei nº 13.709/2018: o que o cliente pode pedir ao corretor, prazos de resposta, medidas de segurança e incidentes.

Por · Publicado em

Depois de entender quando um dado pode ser tratado (veja conceitos e bases legais), o corretor precisa saber o que o titular pode pedir e quais cuidados de segurança a lei exige. Os arts. 17 a 22 tratam dos direitos do titular; os arts. 46 a 49, da segurança e dos incidentes.

Art. 17: a titularidade dos dados

O art. 17 assegura a toda pessoa natural a titularidade de seus dados pessoais e os direitos de liberdade, intimidade e privacidade. É a premissa de todo o capítulo: os dados de clientes e proprietários pertencem a eles, não à carteira do corretor.

Art. 18: o que o titular pode pedir

O titular pode obter do controlador, a qualquer momento e mediante requisição:

  • confirmação de que há tratamento e acesso aos dados (incisos I e II);
  • correção de dados incompletos, inexatos ou desatualizados (III);
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade (IV);
  • portabilidade, conforme regulamentação (V);
  • eliminação dos dados tratados com base em consentimento, ressalvadas as hipóteses do art. 16 (VI);
  • informação sobre com quem os dados foram compartilhados (VII);
  • informação sobre a possibilidade de não consentir e suas consequências (VIII);
  • revogação do consentimento (IX).

O § 2º permite ao titular se opor a tratamento feito com dispensa de consentimento, em caso de descumprimento da lei. O § 5º estabelece que o requerimento é atendido sem custos. O § 6º exige que o responsável informe aos agentes com quem compartilhou os dados a correção ou eliminação, para que façam o mesmo, salvo impossibilidade ou esforço desproporcional.

Na prática: se um cliente pede para não receber mais ofertas e ter seus dados apagados, o pedido precisa ser analisado conforme a base legal usada. Quando o tratamento se apoia no consentimento, a revogação vale a qualquer momento (art. 8º, § 5º) e a eliminação é direito do titular (art. 18, VI); nas demais bases, a oposição do § 2º depende de descumprimento da lei. Havendo eliminação, os parceiros com quem o cadastro foi compartilhado devem ser informados (art. 18, § 6º). O art. 16 autoriza conservar dados em hipóteses específicas, como o cumprimento de obrigação legal ou regulatória; o que se enquadra nelas deve ser avaliado caso a caso.

Art. 19: prazos de resposta

A confirmação de existência ou o acesso aos dados deve ser fornecido em formato simplificado, imediatamente, ou por declaração clara e completa, indicando origem, critérios e finalidade, em até 15 dias do requerimento (incisos I e II). Os dados devem ser armazenados em formato que facilite esse acesso (§ 1º). Um cadastro organizado em um só lugar torna esse atendimento simples; dados espalhados em conversas, planilhas e e-mails tornam difícil.

Art. 20: decisões automatizadas

O titular pode pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, inclusive as que definem perfil de consumo ou de crédito. Para o corretor que usa ferramentas automáticas de pontuação ou classificação de contatos, é um ponto a considerar; veja inteligência artificial na corretagem.

Arts. 21 e 22

Os dados referentes ao exercício regular de direitos pelo titular não podem ser usados em seu prejuízo (art. 21). A defesa dos direitos pode ser exercida em juízo, individual ou coletivamente (art. 22).

Arts. 46 e 47: medidas de segurança

Os agentes de tratamento devem adotar medidas técnicas e administrativas para proteger os dados contra acessos não autorizados, destruição, perda, alteração ou comunicação indevida (art. 46). Essas medidas devem ser observadas desde a concepção do serviço (§ 2º). O art. 47 estende o dever de segurança a qualquer pessoa que intervenha no tratamento, mesmo após o seu término.

Para um corretor, isso se traduz em práticas como bloqueio de tela e senha forte nos dispositivos, autenticação em dois fatores nas contas, controle de quem acessa a base de clientes, cópias de segurança e descarte adequado de documentos. Veja backup e segurança da informação.

Art. 48: incidentes de segurança

O controlador deve comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A comunicação deve ocorrer em prazo razoável definido pela autoridade e conter, no mínimo, a natureza dos dados afetados, os titulares envolvidos, as medidas de proteção adotadas, os riscos, os motivos de eventual demora e as medidas para mitigar os efeitos (§ 1º). O § 3º considera, na avaliação da gravidade, se os dados estavam protegidos de forma que fiquem ininteligíveis para terceiros.

Exemplo hipotético: um celular com fotos de documentos de clientes é perdido sem bloqueio de tela. A situação pode configurar incidente com risco relevante. Ter os arquivos criptografados e o aparelho bloqueado reduz o risco e é levado em conta na avaliação.

Art. 49: sistemas seguros

Os sistemas usados no tratamento devem atender aos requisitos de segurança, às boas práticas e aos princípios da lei. Ao escolher um CRM ou outra ferramenta, vale verificar controle de acesso, registro de atividades e possibilidade de exportar e eliminar dados.

Prazos e incidentes nos regulamentos da ANPD

Prazos, forma de comunicação de incidentes e regras para agentes de pequeno porte são detalhados em regulamentos da ANPD, que devem ser consultados no caso concreto. A aplicação diária está em LGPD na rotina do corretor.

Leia também

Conteúdo informativo, elaborado a partir da legislação citada. Não substitui a orientação de um advogado para um caso concreto.

Fontes e referências

Mais em Legislação comentada

Ver todos →