Dados pessoais expostos: quando um incidente vira responsabilidade
A proteção de dados é também uma questão de governança humana.
Quando se fala em vazamento de dados, a primeira imagem que costuma surgir é a de um ataque hacker, uma invasão a sistemas ou uma falha de segurança capaz de expor milhares de informações na internet. No entanto, nem todo incidente nasce de uma vulnerabilidade tecnológica. Às vezes, o dado sai pela porta da frente, pelas mãos de quem tinha autorização de acesso. E, quando isso acontece, as consequências podem ser tão relevantes quanto aquelas provocadas por um ataque cibernético.
Um caso recente envolvendo um médico residente do Hospital das Clínicas de Ribeirão Preto ajuda a compreender essa dimensão do problema. O profissional, de 26 anos, fez uma publicação temporária no seu perfil em uma rede social (stories), na semana passada, de uma imagem de parte do prontuário de um paciente com obesidade acompanhada de um comentário em tom jocoso sobre a situação. Antes de ser removida pelo usuário, a publicação chegou a alcançar mais de 100 mil visualizações.
Antes de discutir as consequências jurídicas do caso, é importante desfazer uma confusão ainda bastante comum: dados sensíveis não são sinônimo de dados pessoais. A Lei Geral de Proteção de Dados (LGPD) protege os dados pessoais em geral, definidos como informações relacionadas a uma pessoa natural identificada ou identificável, tais como nome, CPF, endereço, telefone, e-mail e informações profissionais. Dados sensíveis constituem uma categoria especial dentro desse universo e abrangem, entre outros, informações sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dados genéticos e biométricos vinculados a uma pessoa natural.
A diferença importa porque a LGPD não proíbe o tratamento de dados sensíveis. Ela estabelece, entretanto, requisitos mais rigorosos para sua realização. O artigo 7º apresenta as bases legais para o tratamento de dados pessoais em geral, enquanto o artigo 11 traz um rol mais restrito para os dados sensíveis. Entre as hipóteses estão, por exemplo, o consentimento específico e destacado do titular, o cumprimento de obrigação legal, o exercício regular de direitos, a proteção da vida e a tutela da saúde, observados os requisitos legais. A própria LGPD determina ainda que essa proteção se aplica a tratamentos que revelem dados sensíveis e possam causar dano ao titular.
No ambiente empresarial, essa distinção é especialmente relevante. Informações sobre saúde ocupacional, exames médicos, deficiência, biometria ou outras informações protegidas pela LGPD não deixam de ser dados pessoais sensíveis porque estão armazenadas em um sistema corporativo, em uma planilha ou em um prontuário. Tampouco deixam de ser protegidas porque determinado funcionário ou prestador possui autorização de acesso. Isso porque autorização para acessar não se confunde com autorização para divulgar.
E é exatamente esse ponto que o episódio de Ribeirão Preto evidencia. O fato de o médico não ter divulgado o nome do paciente não significa, automaticamente, que o dado tenha sido anonimizado, pois, para a LGPD, a questão é saber se a pessoa pode ser identificada considerando os meios razoáveis disponíveis. Um prontuário pode conter um conjunto de informações que, associado ao contexto, permita descobrir quem é o titular. E, uma vez que as informações dizem respeito à saúde, elas se encontram inseridas na categoria de dados pessoais sensíveis.
As consequências também não precisam ficar restritas a uma única esfera, afinal uma mesma conduta pode produzir repercussões cíveis, administrativas, éticas e penais, desde que presentes os respectivos requisitos legais. No campo cível, o paciente poderá discutir eventual violação a direitos da personalidade, como privacidade e intimidade, e pleitear reparação pelos danos que tenham sido efetivamente causados. Na esfera da proteção de dados, o tratamento irregular ou a ausência de medidas adequadas de segurança e governança podem ensejar apuração pela autoridade competente. No campo profissional, há ainda a dimensão ética relacionada ao sigilo e à utilização das redes sociais por profissionais de saúde. E, presentes os elementos do tipo penal, a revelação indevida de segredo conhecido em razão de função, ministério, ofício ou profissão pode também ser examinada à luz do artigo 154 do Código Penal.
Para empresários, administradores e gestores, especialmente em setores como logística, portos e comércio exterior, a principal lição talvez esteja justamente na compreensão de que a proteção de dados é também uma questão de governança humana. Um empregado que encaminha uma planilha com dados de colaboradores para o destinatário errado, um prestador que fotografa uma tela de sistema ou um profissional que publica em uma rede social uma informação obtida em razão de seu trabalho podem transformar um acesso legítimo em uma divulgação ilícita.
Por isso, não basta perguntar quem publicou. É preciso perguntar por que aquela pessoa tinha acesso, qual era a finalidade daquele tratamento, quais controles existiam, se havia treinamento, se os acessos eram compatíveis com a função exercida e quais medidas técnicas e administrativas foram adotadas para reduzir o risco de exposição.
O caso de Ribeirão Preto mostra que o vazamento de um dado sensível pode começar muito antes de um ataque cibernético: pode começar no momento em que alguém, legitimamente autorizado a conhecer uma informação, esquece que autorização para acessar não equivale a autorização para tornar pública. E em tempos de exposição permanente, essa talvez seja uma das perguntas mais importantes para qualquer organização: não apenas quem consegue acessar os dados que estão sob sua responsabilidade, mas se todos aqueles que conseguem acessá-los compreendem o que significa ter recebido essa confiança.
Roberta Lopes da Cruz Antonio escreve quinzenalmente para o BE News. Seus textos são publicados às quartas-feiras.