III. Legislação setorial e conformidade com a LGPD
III.C Aplicações de Internet (Aplicativos) e Marketing Eletrônico
Faixa publicada pela IAPP para este tópico: 2 a 4 itens.
Pontos principais
- O Marco Civil da Internet, Lei nº 12.965, de 2014, distingue provedor de conexão e provedor de aplicações e fixa deveres de guarda de registros
- Registros de conexão são guardados por um ano e registros de acesso a aplicações por seis meses, com possibilidade de ampliação por ordem
- O fornecimento de registros a terceiros depende de ordem judicial
- O Código de Defesa do Consumidor alcança práticas comerciais e comunicação com o consumidor
- Marketing eletrônico no Brasil não tem lei geral de consentimento prévio para mensagens: a análise passa por LGPD, CDC e regras setoriais
III.C Aplicações de Internet (Aplicativos) e Marketing Eletrônico
O que este tópico cobre
O corpo de conhecimento cobre o Marco Civil da Internet, a responsabilidade de provedores, a guarda de registros, cookies e rastreamento, e as práticas de marketing eletrônico à luz da LGPD e do direito do consumidor.
As disposições que governam o tema
O Marco Civil da Internet, a Lei nº 12.965, de 2014, organiza o tema em torno de dois papéis. O provedor de conexão à internet deve manter os registros de conexão, sob sigilo, em ambiente controlado e de segurança, pelo prazo de um ano. O provedor de aplicações de internet constituído na forma de pessoa jurídica e que exerça essa atividade de forma organizada, profissionalmente e com fins econômicos deve manter os respectivos registros de acesso a aplicações de internet, sob sigilo, pelo prazo de seis meses. Autoridade policial ou administrativa ou o Ministério Público podem requerer cautelarmente a guarda por prazo superior, e o fornecimento dos registros a terceiros depende de ordem judicial. O provedor de conexão é vedado de guardar registros de acesso a aplicações. A lei também consagra a inviolabilidade e o sigilo do fluxo das comunicações e das comunicações privadas armazenadas, salvo por ordem judicial, e exige consentimento livre, expresso e informado para a coleta, uso, armazenamento e tratamento de dados pessoais, com finalidades que justifiquem a coleta e que não sejam vedadas pela legislação. O Marco Civil convive com a LGPD, que é posterior e geral.
No marketing, o Brasil não tem uma lei geral que exija consentimento prévio para toda comunicação eletrônica comercial. A análise concreta combina a LGPD, quando há tratamento de dado pessoal, e o Código de Defesa do Consumidor, a Lei nº 8.078, de 1990, que veda práticas abusivas, entre elas enviar ou entregar ao consumidor, sem solicitação prévia, qualquer produto ou fornecer qualquer serviço. Regras setoriais e de autorregulação, além de decisões de órgãos de defesa do consumidor e de agências reguladoras em telecomunicações, completam o quadro. Rastreamento por cookies é tratado como tratamento de dados pessoais quando os identificadores permitem relacionar informação a pessoa natural, e a ANPD publicou material orientativo sobre o tema.
Onde os candidatos erram
O primeiro erro é transportar o regime europeu de comunicações eletrônicas para o Brasil e afirmar que todo envio de mensagem publicitária exige consentimento prévio. Não é o desenho brasileiro. A base legal pode ser o legítimo interesse, respeitadas expectativa, transparência e oposição, e há controvérsia genuína sobre os limites disso, sobretudo em canais como mensagens instantâneas.
O segundo é misturar os prazos de guarda. Um ano para registros de conexão, seis meses para registros de acesso a aplicações. Trocar os dois é um erro fácil e recorrente.
O terceiro é achar que a guarda é uma faculdade. Para os agentes alcançados pela lei ela é dever, e o excesso de guarda também é problema, porque o registro deve ser mantido sob sigilo e pelo prazo previsto.
O que verificar
Verifica-se qual identificador é efetivamente coletado por cada tecnologia da página ou do aplicativo, quem são os terceiros que recebem esse dado e qual base sustenta cada finalidade. Verifica-se se o descadastramento funciona em um passo e se ele efetivamente interrompe o envio em todos os canais.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.