Por Flávio Caetano de Paula Maimone
Um supermercado criou clube de pontos antes da vigência da LGPD. Todavia, com a chegada da nova Lei Geral de Proteção de Dados Pessoais deveria a rede de supermercados ter se adequado à norma. O que, segundo o Ministério Público do Estado do Paraná, não teria acontecido nas práticas da empresa.
Entendendo o caso
O Ministério Público apurou que a coleta de dados pessoais por uma rede de supermercados que acessava dados com base no consentimento dos consumidores estava destoante das exigências legais, com violações e infrações a direitos de consumidores (veja aqui).
Isso porque a LGPD estabelece como princípio e, portanto, como norma a ser seguida, a finalidade: “realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades” (artigo 6º, I, LGPD).
E quando as atividades da empresa ligadas aos dados pessoais, como a coleta para formação de clube de pontos, está amparada na hipótese legal do consentimento, ou seja, quando o consumidor autoriza com o tratamento de seus dados pessoais, a finalidade deve ser previamente informada ao titular de dados.
O MP entendeu que a coleta estaria afrontando a informação prévia e a coleta de dados estaria acontecendo sem observar o verdadeiro consentimento dos consumidores. Podemos acrescentar que, em tese, poderia acontecer ainda violação ao direito básico do consumidor à informação.
Observamos, entretanto, que o consentimento é apenas uma das hipóteses legais, podendo os dados pessoais serem trabalhados sem o consentimento do consumidor, conforme a finalidade necessária para empresa.
Como a rede de supermercados escolheu enquadrar o tratamento no consentimento, precisou efetivamente melhorar a forma de bem informar os consumidores sobre a finalidade do tratamento de dados.
O que diz a LGPD
São inúmeras as possibilidades para o tratamento de dados acontecer em conformidade com a LGPD. O consentimento é uma delas. Por exemplo, as empresas podem tratar dados pessoais, coletando e transferindo dados, com base no cumprimento do contrato, na proteção de crédito e no legítimo interesse.
Independente da hipótese legal amparada, deve haver cumprimento de todos os princípios e regras da LGPD. A diferença das hipóteses é a necessidade ou não de anuência do consumidor. Por exemplo, o consumidor em situação de inadimplência não precisa concordar com o envio de seu nome para órgãos de proteção ao crédito, mas deve ser previamente informado que seu nome lá constará. Da mesma forma, se a transferência de dados pessoais precisar ser feita com base no cumprimento do próprio contrato, pode haver a transferência dos dados.
Por isso, a escolha da hipótese legal de tratamento de dados deve ser pensada e estruturada em conformidade com a Lei sim, mas também de acordo com a situação específica. Se a empresa escolher o consentimento para toda e qualquer atividade de tratamento poderá vir a sofrer inúmeras ações de fiscalização e judiciais, tanto promovidas por consumidores quanto pelo Ministério Público.

Flávio Caetano de Paula Maimone
Advogado especialista em Direito do Consumidor, sócio do Escritório de advocacia e consultoria Caetano de Paula & Spigai | Doutorando e Mestre em Direito Negocial com ênfase em Responsabilidade Civil na Universidade Estadual de Londrina (UEL). Diretor do Instituto Brasileiro de Política e Direito do Consumidor (BRASILCON). Associado Titular do IBERC (Instituto Brasileiro de Estudos de Responsabilidade Civil). Professor convidado de Pós Graduação em Direito Empresarial da UEL. Autor do livro “Responsabilidade civil na LGPD: efetividade na proteção de dados pessoais”. Instagram: @flaviohcpaula
Foto: Pexels

