Javascript desabilitado
Logo MPF nome Logo MPF

São Paulo

Consumidor e Ordem Econômica
4 de Dezembro de 2023 às 16h35

MPF requer da Serasa o pagamento de multa superior a R$ 200 milhões por vazamento de dados pessoais

Órgão pleiteia, ainda, que empresa seja obrigada a pagar R$ 30 mil em indenização a cada indivíduo que teve informações expostas na internet

Imagem de uma mão segurando um celular e formas geométricas passando a ideia de dados em nuvem

Foto: Pixabay

Os cidadãos brasileiros têm direito à proteção e inviolabilidade de dados, bem como à preservação da vida privada, da intimidade, da imagem e da honra. Para assegurar que esse princípio garantido pela legislação seja cumprido, o Ministério Público Federal (MPF) entrou, como coautor, em ação civil pública proposta pelo Instituto Sigilo para que a Serasa pague indenizações por vazamento de dados de 223 milhões de brasileiros. Contrariando decisões judiciais, informações pessoais de cidadãos vivos e mortos constantes da base de dados da Serasa continuam sendo comercializadas pela empresa através da internet, produzindo um ambiente vulnerável e propício a fraudes.

No processo, o MPF defende que cada pessoa afetada seja indenizada com R$ 30 mil e que a Serasa seja condenada a pagar multa, pelos danos causados a toda a sociedade, em valor equivalente a até 10% do seu faturamento anual no último exercício. O montante, no entanto, não pode ser inferior a R$ 200 milhões. O Ministério Público requer, ainda, que a Autoridade Nacional de Proteção de Dados (ANPD) também seja responsabilizada pela exposição indevida, tendo em vista a ausência de controle prévio, para fins de prevenção do próprio vazamento em si, bem como de controle posterior,no sentido de serem estancados e recompostos os danos decorrentes do vazamento.

Entenda o caso – O Instituto Sigilo entrou com ação contra a Serasa, após a divulgação de notícias pela imprensa, em 2021, de que a empresa violou o sigilo de dados correspondentes a mais de 223 milhões de CPFs, entre cidadãos brasileiros e pessoas mortas, contrariando regras e princípios da Lei Geral de Proteção de Dados, da Lei do Marco Civil da Internet e do Código de Defesa do Consumidor. As apurações apontaram para a divulgação de informações pessoais dos consumidores na internet, históricos de compras, endereços de e-mail, dados da Previdência Social, de renda, da Receita Federal, e até a possibilidade de acesso a dados de cartões de crédito e de débito.

As investigações constataram que a Serasa comercializou - e ainda segue comercializando com terceiros (empresas autorizadas ou certificadas pela própria autarquia) - o acesso indevido a dados pessoais. Algumas dessas informações passaram a circular na internet de forma gratuita e outras foram vendidas por criminosos.

Por tal ato, a Serasa já havia sido condenada em ação civil pública proposta pelo Ministério Público do Distrito Federal e Territórios (MPDFT), que identificou a indevida comercialização maciça de dados pessoais de brasileiros por meio dos serviços “Lista Online” e “Prospecção de Clientes”. A empresa deveria se abster de comercializar os dados dos consumidores, mas vem descumprindo a ordem liminar e a condenação judicial, conforme aponta o MPF.

Providências - Dada a gravidade e urgência do caso, o MPF pleiteia da Justiça Federal de São Paulo a concessão de tutela antecipada para que a Serasa envie, no prazo de até dez dias, comunicações aos cidadãos que tiveram dados vazados e expostos na internet, sob pena de multa diária de R$ 20 mil. O órgão solicita ainda, dentre outros pontos, que a empresa divulgue em seus meios de comunicação, em até 48 horas, quais foram as falhas de segurança da informação ocorridas; quais as bases são compartilhadas com terceiros; e quais as medidas foram ou serão adotadas para solucionar os riscos aos consumidores, sob pena de multa diária de R$ 20 mil.

Outra requisição feita pelo MPF é para que a Serasa adote, em definitivo - no prazo máximo de 30 dias após o trânsito em julgado da condenação (quando não cabe mais recursos) - medidas técnicas necessárias para que os danos gerados aos titulares dos dados vazados sejam minimizados ou suprimidos. Entre elas, está o fim do compartilhamento e venda comercial de sua base de dados, com a suspensão da página de “Prospecção de Clientes” e “Lista PEP” (de pessoas expostas politicamente) em seu site institucional, bem como a desativação definitiva do sistema Mosaic, ferramenta de cruzamento de dados para comercialização de perfis.

Além disso, o MPF requer que a empresa implante, no prazo máximo de 60 dias da sentença condenatória, medida de segurança da informação mais aperfeiçoada, com a adoção de política de prevenção e de mitigação de riscos de vazamento das informações, de recuperação e recomposição de danos gerados aos titulares dos dados armazenados. A autarquia deverá também instituir, segundo o pleito do Ministério Público e nos termos da Lei Geral de Proteção de Dados (Lei 13.7109/18), a pessoa física do “encarregado de tratamento de dados”, bem como uma Ouvidoria independente.

Já em relação à Agência Nacional de Proteção de Dados (ANPD), o MPF destaca que a agência regulatória e fiscalizatória omitiu-se na adoção dos seus deveres legais, inclusive no processamento administrativo das condutas da Serasa, em especial, no que se refere ao descumprimento de ordem judicial para que a empresa parasse de negociar ilegalmente informações pessoais mantidas em sua base de dados.

Neste sentido, o MPF pleiteia da ANPD, entre outras medidas, que o órgão instaure e conclua, no prazo de até seis meses, processo administrativo contra a Serasa, com a finalidade de apurar vazamento de dados e manutenção de conduta irregular de comercialização de informações de consumidores. A ação pede também que a agência seja obrigada a garantir - no prazo de 30 dias - que os agentes de tratamento, operadores e controladores de dados, como a Serasa, cumpram o dever legal de zelar pela proteção de dados pessoais, preservar o segredo empresarial e o sigilo das informações.

Danos individuais - A procuradora da República que atua no caso, Karen Louise Jeanette Kahn, explica que, independentemente da conduta do Serasa, o MPF e o Instituto Sigilo estão verificando as providências possíveis, perante a Justiça Federal, para que os consumidores possam ter conhecimento sobre sua situação pessoal, relativa ao possível vazamento de seus próprios dados, em especial, por meio do competente e reservado acesso à sua fonte.

Isso porque, segundo a procuradora, esse tipo de vazamento expõe os cidadãos de forma pública e ilegal, atraindo graves riscos de possíveis fraudes envolvendo suas identidades e vida privada. "Tal acesso se mostra fundamental, na medida em que lhes permitirá, além de contar com a defesa do MPF de seus direitos individuais homogêneos, ajuizar ações individuais que entenderem cabíveis pelos danos que ainda restarem constatados em seu desfavor, em especial, envolvendo possíveis violações à sua honra e à vida privada”, conclui Karen Kahn.

O número da ação civil pública é 5002936-86.2021.4.03.6100. A tramitação pode ser consultada em https://pje1g.trf3.jus.br/pje/ConsultaPublica/listView.seam.

Assessoria de Comunicação
Ministério Público Federal em São Paulo
twitter.com/mpf_sp
facebook.com/MPFSP
youtube.com/mpfspcanal

Informações à imprensa:
saj.mpf.mp.br
(11) 3269-5701

Contatos
Endereço da Unidade
Rua Frei Caneca, nº 1360
Consolação - São Paulo/SP
CEP 01307-002
(11) 3269-5000
Atendimento de segunda a sexta-feira, das 10h às 18h

 

ATENDIMENTO AO CIDADÃO: canal de comunicação direta da instituição com o cidadão, com acesso aos serviços de representação (denúncia), pedidos de informação, certidões e de vista e cópia de autos. CLIQUE AQUI.
(11) 3269-5781
 
 
PROTOCOLO ELETRÔNICO: destinado exclusivamente aos órgãos ou entidades públicas e às pessoas jurídicas de direito privado, para envio de documentos eletrônicos (ofícios, representações e outros) que não estejam em tramitação no MPF. CLIQUE AQUI.
 
 
PETICIONAMENTO ELETRÔNICO: destinado a pessoas físicas e advogados para envio de documentos eletrônicos relacionados a procedimentos extrajudiciais em tramitação no MPF (exceto inquéritos policiais e processos judiciais). CLIQUE AQUI.
 
 
ATENDIMENTO À IMPRENSA: CLIQUE AQUI.
(11) 3269-5701  
Como chegar
Sites relacionados
Área Restrita