Análise · República Dominicana
Vamos falar sobre proteção de dados
Vivemos na era da informação há algum tempo e, hoje, os dados são o recurso mais valioso. É fundamental compreender que cada ação, decisão e movimento que fazemos gera dados; isso se tornou inevitável. É por meio deles que negócios são construídos, decisões são tomadas e relações são estabelecidas.

Vivemos na era da informação há algum tempo e, hoje, os dados são o recurso mais valioso. É fundamental compreender que cada ação, decisão e movimento que fazemos gera dados; isso se tornou inevitável. É por meio deles que negócios são construídos, decisões são tomadas e relações são estabelecidas. Dada sua relevância, é imperativo falar sobre proteção de dados, que se tornou uma preocupação recorrente entre governos, organizações e indivíduos. Buscamos abordar o tema tanto sob a perspectiva da República Dominicana quanto no cenário internacional, com foco nos aspectos regulatórios e nos casos recentes mais significativos.
A proteção de dados pessoais é um pilar fundamental no contexto internacional. As empresas levam o tema muito a sério, e é evidente que isso é consequência direta da globalização e da crescente digitalização da sociedade. Essa relevância decorre, em muitos casos, da ética corporativa adotada por muitas empresas e, em outros, das pesadas sanções impostas pelas legislações de diversos países a violações que envolvem a exposição de dados pessoais protegidos de seus cidadãos.
Embora cada região tenha uma abordagem própria e regulamentações específicas, há princípios comuns que buscam garantir a privacidade e a segurança das informações pessoais. Vamos comparar as diferentes legislações com a nossa para entender como a proteção adequada de dados é tratada no âmbito da lei e quais são as recomendações prudenciais mais recorrentes sobre o tema.
1. Legislação de base
República Dominicana: A principal norma é a Lei nº 172-13 de Proteção de Dados Pessoais.
Europa: O principal marco normativo é o Regulamento Geral sobre a Proteção de Dados (RGPD ou GDPR, na sigla em inglês), aplicável em todos os Estados-membros da União Europeia.
Estados Unidos: Ao contrário da Europa, os Estados Unidos não têm uma legislação federal única sobre proteção de dados. No entanto, leis como o California Consumer Privacy Act (CCPA), na Califórnia, e o Health Insurance Portability and Accountability Act (HIPAA), para o setor de saúde, entre outras, regulam aspectos específicos relevantes da proteção de dados.
2. Princípios orientadores
República Dominicana e Europa: As legislações de ambas coincidem em princípios como licitude, lealdade, limitação da finalidade, exatidão e limitação da conservação.
Estados Unidos: Embora não exista uma norma unificada, transparência, finalidade e minimização de dados são princípios que aparecem com frequência em diferentes leis estaduais e federais.
3. Direitos do titular
República Dominicana: São reconhecidos os direitos ARCO (acesso, retificação, cancelamento e oposição).
Europa (GDPR): Os direitos dos cidadãos são ampliados, incluindo o direito ao esquecimento, à portabilidade dos dados e à informação sobre violações de dados.
Estados Unidos: Os direitos dependem da jurisdição e da lei específica, mas, por exemplo, o CCPA concede direitos semelhantes aos previstos no GDPR, como acesso, oposição à venda de dados e exclusão.
4. Responsabilidades das organizações
República Dominicana: As entidades devem informar, manter a confidencialidade, proteger os dados e registrar os arquivos perante o órgão de controle.
Europa (GDPR): As organizações devem garantir o cumprimento dos princípios do GDPR, realizar avaliações de impacto sobre a proteção de dados em determinados casos e nomear um encarregado da proteção de dados quando necessário.
Estados Unidos: As responsabilidades variam, mas muitas leis exigem transparência, consentimento informado e medidas de segurança adequadas.
5. Transferência internacional de dados
República Dominicana: A transferência internacional de dados é permitida sob determinadas condições, desde que se assegure a proteção adequada dos dados.
Europa (GDPR): As transferências para fora da UE estão sujeitas a requisitos rigorosos para garantir um nível adequado de proteção.
Estados Unidos: As transferências se baseiam mais em acordos bilaterais ou setoriais. Um exemplo importante foi o "Escudo de Privacidade" entre a UE e os EUA, embora tenha sido invalidado pelo Tribunal de Justiça da União Europeia em 2020.
6. Abordagem regulatória e sanções
República Dominicana: A lei prevê sanções que incluem multas e a possibilidade de suspensão de atividades relacionadas ao tratamento de dados.
Europa (GDPR): A abordagem é altamente regulatória, com sanções que podem chegar a 4% do faturamento anual global da empresa ou a 20 milhões de euros, o que for maior.
Estados Unidos: A abordagem varia conforme o estado e o setor, mas, em geral, combina sanções civis, exigências de notificação e, em alguns casos, ações coletivas movidas por consumidores.
7. Casos do GDPR da UE
A União Europeia baseia sua abordagem em alguns pilares essenciais:
Direitos dos indivíduos: O GDPR reforça os direitos individuais, incluindo o direito à informação, o direito de acesso, o direito de retificação, o direito de apagamento (direito ao esquecimento), entre outros.
Consentimento: O consentimento deve ser livre, específico, informado e inequívoco. As organizações já não podem usar termos e condições longos e difíceis de entender.
Violações de dados: As organizações são obrigadas a informar as autoridades de proteção de dados sobre violações de dados no prazo de 72 horas após tomarem conhecimento delas.
Responsabilidade e gestão de riscos: As empresas devem adotar uma abordagem de "proteção de dados desde a concepção e por padrão", o que significa que devem considerar a privacidade desde as primeiras etapas de qualquer projeto.
Transferências internacionais: As transferências de dados pessoais para fora do EEE (Espaço Econômico Europeu) só são permitidas sob determinadas condições.
Nomeação de DPO (encarregado da proteção de dados): Algumas organizações são obrigadas a nomear um DPO.
Mecanismos de responsabilização: As organizações devem implementar políticas internas, medidas e procedimentos que cumpram os princípios do GDPR.
Sanções: As violações do GDPR podem resultar em sanções significativas, que podem chegar a 4% do faturamento anual global de uma empresa.
Pareceres do Comitê Europeu para a Proteção de Dados (EDPB): O EDPB emitiu diversos pareceres e orientações sobre diferentes aspectos do GDPR, essenciais para a interpretação e a aplicação do regulamento.
8. Casos específicos
Ao longo dos anos, diversos casos judiciais ajudaram a interpretar e aplicar o GDPR. Entre eles, casos envolvendo plataformas de redes sociais, mecanismos de busca e outros atores importantes da economia digital.
Desde a entrada em vigor do Regulamento Geral sobre a Proteção de Dados (GDPR) na UE, em maio de 2018, foram impostas diversas sanções relevantes a empresas por violações:
França: Google. Em 2019, a Comissão Nacional de Informática e Liberdades da França (CNIL) impôs uma multa de 50 milhões de euros ao Google. Segundo a CNIL, o Google não forneceu informações claras e compreensíveis aos usuários sobre como processa seus dados e não obteve consentimento válido para a personalização de anúncios.
Reino Unido: British Airways. Em 2019, a Autoridade de Proteção de Dados do Reino Unido (ICO) anunciou inicialmente sua intenção de multar a British Airways em 204 milhões de euros por uma violação de dados que afetou cerca de 500.000 clientes. No entanto, a multa foi posteriormente reduzida para 22 milhões de euros, em 2020, em parte devido aos impactos econômicos da pandemia de COVID-19 e às manifestações apresentadas pela British Airways.
Reino Unido: Marriott International. Em 2019, a ICO também anunciou uma proposta de multa de 110 milhões de euros à Marriott International por uma violação de dados que expôs informações pessoais de até 339 milhões de hóspedes. Assim como no caso da British Airways, a multa foi posteriormente reduzida para 20 milhões de euros, em 2020.
Itália: TIM. Em 2020, a Autoridade Italiana de Proteção de Dados impôs uma multa de 27,8 milhões de euros à TIM, uma das principais empresas de telecomunicações da Itália, por diversas infrações, incluindo marketing não solicitado e falhas no tratamento de dados.
Alemanha: H&M. Em 2020, a autoridade de proteção de dados de Hamburgo impôs uma multa de 35,3 milhões de euros à subsidiária alemã da marca de moda H&M. A empresa havia armazenado informações privadas sobre seus funcionários em um arquivo acessível a centenas de gerentes.
Irlanda: WhatsApp. Em 2021, o WhatsApp foi multado em 225 milhões de euros pela Comissão de Proteção de Dados da Irlanda por falta de transparência sobre o compartilhamento de dados com outras empresas do Facebook.
Em países mais próximos:
Colômbia: Uber. Em 2019, a Superintendência de Indústria e Comércio (SIC) aplicou à Uber uma multa de cerca de 2,128 milhões de pesos colombianos (aproximadamente 600.000 dólares) por uma violação de dados que afetou 267.000 colombianos em 2016.
México: Banco Mercantil del Norte (Banorte). Em 2013, o Instituto Nacional de Transparência, Acesso à Informação e Proteção de Dados Pessoais (INAI) impôs ao Banorte uma multa de 32 milhões de pesos mexicanos (aproximadamente 1,6 milhão de dólares) por não proteger adequadamente os dados de seus clientes.
Argentina: Telefónica Móviles Argentina. Em 2017, a Direção Nacional de Proteção de Dados Pessoais impôs uma multa de 110.000 pesos argentinos (aproximadamente 1.200 dólares) por não atualizar corretamente o banco de dados do sistema "No llame", permitindo que os usuários continuassem recebendo publicidade indesejada.
Chile: Retail Financiero (CMR Falabella). Em 2019, a Superintendência de Bancos e Instituições Financeiras impôs à CMR Falabella uma multa de 6.000 UF (aproximadamente 170.000 dólares) por não notificar tempestivamente um vazamento de dados que afetou mais de 14.000 cartões de crédito.
Peru: Supermercados Peruanos (Plaza Vea). Em 2018, a Autoridade Nacional de Proteção de Dados Pessoais aplicou à empresa uma multa de 183.000 soles (aproximadamente 55.000 dólares) por não obter o consentimento expresso dos clientes para o tratamento de seus dados pessoais em ações de marketing.
Estes são apenas alguns exemplos de sanções relacionadas ao GDPR da UE e a outras jurisdições. É importante destacar que cada caso é único e que as circunstâncias específicas, a extensão da violação e outros fatores determinam a gravidade das sanções. Além disso, muitas dessas sanções podem ser objeto de recurso ou negociação. Na América Latina, é clara a disposição das autoridades de garantir a privacidade e a segurança das informações pessoais dos cidadãos. É essencial que as empresas da região conheçam suas obrigações e atuem de forma proativa para evitar sanções e preservar a confiança de seus clientes e usuários.
Em nosso contexto, a República Dominicana tem trabalhado para fortalecer seu marco legal de proteção de dados pessoais, especialmente por meio da Lei nº 172-13 de Proteção de Dados Pessoais. No entanto, embora tenham ocorrido discussões e ações de conscientização sobre essa lei, a aplicação de sanções específicas não tem sido tão expressiva quanto em outras jurisdições.
9. Considerações finais
Embora haja diferenças na forma como a República Dominicana, a Europa e os Estados Unidos abordam a proteção de dados, todos reconhecem a importância fundamental de proteger os direitos dos indivíduos em relação às suas informações pessoais. Em um mundo cada vez mais interconectado, a harmonização e a compreensão dessas regulamentações tornam-se essenciais para as organizações que operam globalmente.
Em nossa era digital, as informações, ou "dados", tornaram-se o recurso mais valioso. Geramos dados, consumimos dados, comercializamos dados e, muitas vezes, estamos vulneráveis ao uso indevido deles. Sua crescente relevância nos leva a compreender e discutir o cenário da proteção de dados, tanto no contexto dominicano quanto no internacional.
Este breve artigo buscou oferecer mais do que uma simples opinião: seu objetivo foi apresentar uma visão regulatória, destacando casos significativos e aspectos críticos da proteção de dados. Na esperança de ter proporcionado clareza e compreensão sobre esse tema complexo e em constante evolução, convidamos os leitores a refletir sobre a importância dessas regulamentações em nossa sociedade digital atual.
Mais de Ulises Cabrera
Ver o perfilAnálise
Turismo na República Dominicana: da expansão hoteleira ao desenvolvimento de ecossistemas de negócios
República Dominicana



