Análise · Spain
Cibersegurança e responsabilidade jurídica: o papel dos advogados diante de violações de dados
InLaw Alliance - O tratamento da informação nos dias de hoje passa inevitavelmente pelo manejo digital de dados e documentos, o que nos obriga, a todos que tratamos dados de terceiros, a garantir sua legalidade e segurança.

InLaw Alliance - O tratamento da informação nos dias de hoje passa inevitavelmente pelo manejo digital de dados e documentos, o que nos obriga, a todos que tratamos dados de terceiros, a garantir sua legalidade e segurança.
A implementação de um sistema de cibersegurança que proteja os dados e os mantenha a salvo de acessos não autorizados ganha especial relevância no caso dos advogados, depositários de informações sensíveis de nossos clientes, relacionadas à assessoria jurídica ou, eventualmente, à sua defesa em juízo. Por isso, temos o dever de tratar todas essas informações com cuidado e em um ambiente seguro.
Mas, naturalmente, nenhum sistema de proteção, por mais sólidos que sejam seus protocolos, é infalível. Os advogados devem ter em mente as consequências e como proceder caso ocorra uma violação de segurança, na condição de responsáveis pelo tratamento desses dados, que, além disso, normalmente estão sujeitos ao sigilo profissional.
Na União Europeia, o conceito de violação de segurança é definido pelas Guidelines 01/2021 do Comitê Europeu para a Proteção de Dados e pelo Regulamento Geral sobre a Proteção de Dados 679/2016.
São consideradas violações de segurança todas as violações que possam afetar dados pessoais objeto de tratamento.
O Comitê destaca nas Guidelines citadas que as violações de segurança representam um risco por si só, mesmo que não cheguem a causar danos, e que também demonstram a vulnerabilidade do sistema de armazenamento e proteção.
Ocorrida a violação, o responsável pelo tratamento tem a obrigação de informar à respectiva Autoridade nacional de Proteção de Dados o acesso não autorizado ou a falha de segurança que colocou os dados em risco, juntamente com uma primeira estimativa dos danos potenciais que possam decorrer do ocorrido. Também cabe ao responsável cumprir o protocolo de notificação dos potenciais afetados.
Essa comunicação obrigatória, que inevitavelmente abala a confiança na confiabilidade dos sistemas de segurança de qualquer responsável pelo tratamento, pode causar danos adicionais à reputação dos advogados.
É evidente que o fator confiança, fundamental na relação advogado-cliente, pode ser prejudicado se os clientes souberem que a segurança das informações confiadas ao advogado — informações sensíveis, talvez relacionadas a um processo judicial ou arbitral em andamento — pode estar sendo comprometida ou até mesmo que terceiros, inclusive suas contrapartes ou adversários, podem estar tendo acesso a elas ou usando-as.
Em todo caso, há uma ideia amplamente difundida, mas que convém esclarecer: a ocorrência de uma violação de segurança não significa, por si só, que os titulares dos dados tenham sofrido prejuízo econômico efetivo. Significa apenas, em princípio, que o sistema de segurança apresenta falhas, foi burlado ou ambas as coisas. A comunicação da violação à Autoridade é obrigatória em qualquer caso, mas o acesso não autorizado — além de ser absolutamente ilegal — pode não ter causado danos quantificáveis a ninguém. Naturalmente, porém, os danos podem não apenas existir, como também ser realmente devastadores: desde o uso indevido das informações até seu sequestro ou a usurpação da identidade dos titulares dos dados para operações fraudulentas, entre outras possibilidades.



