Pular para o conteúdo
PG Advogados
Menu

Mídia | Insight

Todos nós somos Agentes de Tratamento de Dados Pessoais?

Todos nós somos Agentes de Tratamento de Dados Pessoais?

A publicação da Lei Geral de Proteção de Dados - n.º 13.709 de 2018 (LGPD) trouxe papéis e responsabilidades importantes com relação ao tratamento de Dados Pessoais. Além da figura central que é o Titular de Dados Pessoais, surgiu o Controlador e o Operador, considerados Agentes de Tratamento e que podem ser uma pessoa física ou jurídica, conforme art. 5°, incisos VI e VII, respectivamente.

O Controlador de Dados Pessoais é a quem compete as decisões referentes ao tratamento de Dados Pessoais, enquanto o Operador de Dados Pessoais deve realizar o tratamento com base em suas determinações. No entanto, essas definições trouxeram questionamentos, como: será que empregados, funcionários e prepostos do Controlador, são Operadores, uma vez que atuam em nome do Controlador?

O próprio art. 932, III, do Código Civil, determina que compete ao empregador a reparação civil dos danos causados no exercício das atividades laborais de seus empregados ou em razão dela, ou seja, é do empregador a responsabilidade pelos atos praticados por seus empregados. Assim, seria ineficaz considerar o empregado como Operador e exigir que ele criasse e implementasse suas próprias regras de Proteção de Dados, ao invés de seguir as diretrizes de seu empregador.

Com o fim de esclarecer e regulamentar temas como o suscitado acima, a Autoridade Nacional de Proteção de Dados publicou em Maio/2021 o "Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado", que ressalta que os Agentes de Tratamento devem ser definidos a partir de seu *caráter institucional - aquele que é relativo ou pertence à empresa. Ou seja:*

Não são considerados controladores (autônomos ou conjuntos) ou operadores os indivíduos subordinados*, tais como os* funcionários, os servidores públicos ou as equipes de trabalho de uma organização, já que atuam sob o poder diretivo do agente de tratamento.

Desta forma, uma pessoa física pode sim ser considerada Controladora de Dados Pessoais, mas somente quando atuar de acordo com seus próprios interesses institucionais, e conforme as suas decisões de finalidade e forma tratamento. Também, poderá ser considerada Operadora de Dados Pessoais, quando for uma pessoa física ou jurídica distinta da do Controlador, não sendo à ela subordinado ou membro.

Resta claro que o Agente de Tratamento deve estabelecer as suas Políticas, Normas e Procedimentos internos relacionados à Proteção de Dados Pessoais e definir programas de conscientização em Privacidade dentro do seu Programa de Governança, não sendo empregados, funcionários e prepostos considerados Agentes de Tratamento, mas sim responsáveis por cumprir as regras estabelecidas pelos seus empregadores.

Autoria*:*

Caroline Teófilo da Silva, é sócia gestora do PG Advogados, formada pelo Centro Universitário FIEO, com mais de 10 anos de experiência em Segurança da Informação, Direito Digital e Proteção de Dados. Especializada em Direito Empresarial pela Fundação Getúlio Vargas de São Paulo e certificada em "Auditor Líder em Segurança da Informação" pela PECB, em "Data Protection Officer", pela EXIN. Responsável pela atribuição de funções e treinamento das partes interessadas para desempenhar as funções do Data Protection Officer, além de publicação de entrevistas e artigos sobre Direito Digital e Proteção de Dados. Professora universitária de Direito Digital e Proteção de Dados.