Pular para o conteúdo
PG Advogados
Menu

Mídia | Insight

Incidentes ANPD em 2024

Incidentes ANPD em 2024

Análise PG - Incidentes ANPD de 2024

Em 2024, a Autoridade Nacional de Proteção de Dados (ANPD) manteve uma atuação intensa, com a instauração de diversos processos sancionadores ao longo do ano. A maioria das autuações continuou recaindo sobre órgãos públicos, o que impediu a imposição de multas pecuniárias por força da própria Lei Geral de Proteção de Dados (LGPD), que isenta instituições públicas desse tipo de penalidade financeira, mesmo em ocorrências consideradas graves.

Na análise dos incidentes conhecidos, dois problemas foram especialmente recorrentes e chamaram a atenção da ANPD. O primeiro está ligado à falta de cooperação por parte dos agentes de tratamento durante as fiscalizações, que, em alguns casos, não forneceram as informações ou esclarecimentos solicitados, dificultando a adoção de medidas corretivas. O segundo ponto crítico é a deficiência na comunicação com os titulares, que não foram notificados de forma clara e individualizada sobre incidentes capazes de gerar riscos ou danos, em desrespeito à LGPD.

Entre os casos que melhor ilustram o posicionamento da ANPD, o primeiro envolve o Instituto Nacional do Seguro Social (INSS). Um incidente de segurança expôs dados pessoais sensíveis de beneficiários e segurados, permitindo mais de 90 milhões de consultas no Sistema Corporativo de Benefícios (SISBEN) e 9 milhões no Sistema Único de Benefícios (DATAPREV). O problema decorreu do uso de credenciais válidas no âmbito de um convênio entre o INSS e a Advocacia Geral da União (AGU). A ANPD verificou a falta de comunicação do incidente aos titulares e o desrespeito às ordens para que essa notificação fosse feita, impondo a publicização da infração e a obrigação de notificar todos os usuários do aplicativo “Meu INSS”. A gravidade do incidente ficou evidente pela grande quantidade de dados sensíveis vazados e pelo potencial de fraudes.

O segundo caso trata da Secretaria de Estado de Educação do Distrito Federal (SEEDF), que usou a ferramenta Google Forms para receber inscrições no Programa Educação Precoce, mas acabou expondo informações pessoais e sensíveis de 3.030 crianças e adolescentes. A SEEDF deixou de manter atualizado o registro das operações de tratamento e não apresentou o Relatório de Impacto à Proteção de Dados (RIPD), além de ter demorado oito meses para comunicar individualmente os titulares afetados. Como consequência, recebeu quatro advertências. A Autoridade sublinhou a importância de medidas de governança prévia e de especial cautela no tratamento de dados de menores de idade, reforçando que, quando solicitado, o RIPD passa a ser uma obrigação efetiva.

O terceiro episódio envolve a Secretaria de Assistência Social, Combate à Fome e Políticas sobre Drogas (SAS) de Pernambuco, responsável pelo programa “PE Livre Acesso Intermunicipal”, que concede gratuidade de transporte a pessoas com deficiência. Uma falha operacional resultou na exposição de dados pessoais e sensíveis de 413 titulares em uma planilha publicada no site do órgão. A SAS não realizou uma notificação individualizada aos titulares nem utilizou sistemas em conformidade com os padrões de segurança exigidos pelo artigo 49 da LGPD. Recebeu duas advertências e foi obrigada a encaminhar comunicações diretas aos afetados, atualizar a nota de esclarecimento no site e comprovar a adoção de medidas técnicas adequadas. Nesse contexto, a ANPD enfatizou o risco de discriminação, fraude e violação de privacidade, sobretudo por envolver dados de crianças e adolescentes, cobrando ainda a entrega de um relatório de impacto, não fornecido até a conclusão do processo.

Os dois últimos exemplos que ajudam a compreender o posicionamento da Autoridade dizem respeito ao Ministério da Saúde (MS). No primeiro, uma vulnerabilidade no Sistema de Cadastro e Permissão de Acesso (SCPA) permitiu consultas públicas a dados de milhões de brasileiros, incluindo CPF, endereço e dados de saúde. A notificação aos titulares foi considerada insuficiente e em desacordo com o artigo 48 da LGPD, e o sistema não preenchia os requisitos mínimos de segurança descritos no artigo 49. Em resposta, a ANPD aplicou duas advertências e obrigou o MS a comunicar adequadamente os titulares, corrigir as falhas de segurança e melhorar a governança de dados. No segundo incidente, diversos sistemas cruciais do Ministério (ConecteSUS, Notifica, SIPNI e RNDS) ficaram indisponíveis em razão de um ataque cibernético que utilizou credenciais válidas para excluir ativos da infraestrutura em nuvem. O MS não tinha um Encarregado de Proteção de Dados (art. 23, III) e não apresentou o Relatório de Impacto solicitado (art. 38), recebendo duas advertências e sendo compelido a nomear formalmente um Encarregado e elaborar o RIPD. A Autoridade salientou que incidentes de segurança incluem não apenas vazamentos, mas qualquer comprometimento de disponibilidade ou integridade dos dados.

Com a chegada de 2025, as expectativas se voltam para uma atuação ainda mais robusta da ANPD, especialmente à luz da Agenda Regulatória 2025-2026 e do Mapa de Temas Prioritários, que incluem, entre outros, o aprofundamento sobre direitos dos titulares, a exigibilidade do Relatório de Impacto, o tratamento de dados de crianças e adolescentes, a regulamentação de inteligência artificial, a biometria e as práticas de raspagem de dados. O provável avanço do projeto de lei de IA, que deve apontar a ANPD como órgão coordenador do Sistema de Inteligência Artificial (SIA), também indica um campo fértil para novas regulamentações e fiscalizações. Ademais, o segundo semestre de 2024 registrou uma intensificação das atividades fiscalizatórias da Autoridade, sugerindo que o próximo ano poderá trazer um número ainda maior de sanções, tanto para entes públicos quanto para privados, reforçando a necessidade de conformidade contínua com a LGPD.