Pular para o conteúdo principal

ABEINFO

Doutor em Direito, advogado sócio do escritório Pironti+Moura

A Lei Geral de Proteção de Dados Pessoais deixou de ser uma novidade há muito tempo. Ainda assim, parcela relevante da Administração Pública continua tratando a adequação à LGPD como projeto facultativo, secundário ou indefinidamente adiável.

Em muitos órgãos, a pretensa implementação da lei se resume à edição de um decreto, à nomeação formal de um encarregado ou à publicação de uma política genérica de privacidade. Não há inventário das operações de tratamento, inexiste matriz de riscos e relatório de impacto à proteção de dados, regras efetivas de compartilhamento, procedimentos de resposta a incidentes ou definição clara das responsabilidades administrativas.

Essa aparência de conformidade não representa governança, mas sim, quando muito, um compliance meramente formal, incapaz de proteger o titular, o órgão público e os próprios agentes responsáveis pelas decisões.

A questão, portanto, já não se limita à responsabilidade institucional do ente público, mas também à responsabilidade pessoal (administrativa, civil e criminal) dos servidores que tinham o dever e a possibilidade concreta de agir, e não o fizeram.

A LGPD não impõe apenas deveres ao órgão público. A pessoa jurídica de direito público efetivamente ocupa a posição de controladora (ou operadores por ela descentralizados) e responde institucionalmente pelo tratamento realizado no exercício de suas competências. Isso, contudo, não significa que servidores, dirigentes, autoridades e agentes responsáveis por decisões concretas estejam imunes a responsabilização e integralmente protegidos pela estrutura estatal, ao contrário podem ser responsáveis por suas ações ou omissões lesivas em direito de regresso ou demandas que apurem suas responsabilidades.

Em razão disso, o servidor que não observar a legislação poderá sofrer responsabilização administrativa pessoal e autônoma, conforme as circunstâncias de sua atuação. Não se trata, portanto, de escolher entre a responsabilidade do Estado e a do agente, mas de reconhecer que as duas podem coexistir, ainda que estejam submetidas a pressupostos e regimes jurídicos distintos.

O órgão público responde pela organização do tratamento e pelas falhas da atividade administrativa, já o servidor, por sua vez, poderá responder quando sua conduta ou sua omissão for individualizável e representar violação de um dever funcional concreto ou de um bem juridicamente tutelado.

O verdadeiro desafio está em estabelecer quando a deficiência institucional deixa de ser um problema abstrato da Administração e passa a ser imputável a uma pessoa determinada, porque nem toda ausência de adequação é punível.

A Administração Pública brasileira convive com limitações reais. Muitos municípios, por exemplo, possuem estruturas reduzidas, escassez de servidores especializados, sistemas antigos, dependência de fornecedores e restrições orçamentárias relevantes. Essas circunstâncias não podem ser ignoradas por quem avalia a conduta do gestor.

Contudo, existe uma diferença substancial entre o gestor que reconhece suas limitações, estabelece prioridades, registra os riscos e adota medidas progressivas, daquele que simplesmente não diagnostica, não planeja, não decide e não age. É nessa segunda hipótese que reside a responsabilização.

A omissão passível de responsabilização pode ser compreendida como a inércia consciente do agente público que, tendo competência funcional, conhecimento dos riscos e possibilidade razoável de adotar providências preventivas ou corretivas, deixar injustificadamente de agir.

O direito fundamental à proteção de dados não admite indiferença administrativa e o tratamento de dados pessoais não é uma atividade periférica na Administração Pública. Trata-se de um dever de governança, integridade, eficiência, transparência e respeito aos direitos fundamentais.

No Estado digital, proteger os dados pessoais dos cidadãos é parte do dever de administrar e, quando esse dever é conscientemente ignorado, o risco deixa de pertencer apenas à instituição e passa a acompanhar pessoalmente quem tinha competência, conhecimento e possibilidade de agir.

Imagem: https://pt.vecteezy.com/foto/71527269-fibra-otico-cabo-conexao-tecnologia-dados-transferir-rede

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *