III. Legislação setorial e conformidade com a LGPD
III.B Criminal
Faixa publicada pela IAPP para este tópico: 1 a 2 itens.
Pontos principais
- A LGPD não se aplica ao tratamento para fins exclusivos de segurança pública, defesa nacional, segurança do Estado e investigação e repressão penal, que aguardam legislação específica
- O Código Penal tipifica a invasão de dispositivo informático, dispositivo inserido pela Lei nº 12.737, de 2012, conhecida como Lei Carolina Dieckmann
- A Lei nº 14.155, de 2021, agravou penas de crimes informáticos e criou a fraude eletrônica
- A responsabilidade penal é individual e não se confunde com a responsabilidade administrativa perante a ANPD
III.B Criminal
O que este tópico cobre
O corpo de conhecimento cobre a interface entre proteção de dados e direito penal: a exclusão da LGPD para finalidades de persecução penal, os crimes que protegem dados e sistemas, e o acesso a dados por autoridades de investigação.
As disposições que governam o tema
A LGPD exclui do seu âmbito o tratamento realizado para fins exclusivos de segurança pública, defesa nacional, segurança do Estado e atividades de investigação e repressão de infrações penais. A própria lei determina que essas hipóteses sejam regidas por legislação específica, com medidas proporcionais e estritamente necessárias ao atendimento do interesse público, e veda que o tratamento seja realizado por pessoa de direito privado, ressalvados os casos em que o processamento se dê sob tutela de pessoa jurídica de direito público, com comunicação à autoridade nacional e relatório de impacto.
No plano penal, o Código Penal tipifica a invasão de dispositivo informático, tipo introduzido pela Lei nº 12.737, de 2012, e posteriormente agravado. A Lei nº 14.155, de 2021, elevou penas de crimes cometidos por meio eletrônico e inseriu a figura da fraude eletrônica no crime de estelionato. O Código Penal também protege a inviolabilidade de correspondência e o segredo profissional. O acesso a dados armazenados por provedores segue o Marco Civil da Internet, que condiciona o fornecimento de registros e de conteúdo de comunicações a ordem judicial.
Onde os candidatos erram
O erro mais comum é concluir que, por estar fora da LGPD, a atividade policial não tem limites de proteção de dados. A exclusão é de regime, não de princípio: a lei manda observar princípios de proteção e devido processo legal e prevê legislação específica.
Outro erro é confundir a exigência de ordem judicial para dados de conteúdo com o acesso a dados cadastrais. As regras não são idênticas, e há discussão real no Brasil sobre o alcance do acesso administrativo a dados cadastrais por certos órgãos. Trate o tema como controvertido.
O que verificar
Verifica-se se o pedido de dados recebido pela organização vem de autoridade competente, com fundamento explícito, e se o escopo pedido é o mínimo. Verifica-se se existe registro do atendimento, porque atender um pedido ilegal também gera responsabilidade.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.