III. Legislação setorial e conformidade com a LGPD
III.G Bancos e Instituições Financeiras
Faixa publicada pela IAPP para este tópico: 1 a 3 itens.
Pontos principais
- A Lei Complementar nº 105, de 2001, disciplina o sigilo das operações de instituições financeiras
- O Código de Defesa do Consumidor regula bancos de dados e cadastros de consumidores, com direito de acesso e correção
- A Lei nº 12.414, de 2011, alterada pela Lei Complementar nº 166, de 2019, rege o cadastro positivo
- A LGPD traz a proteção do crédito como base legal expressa para dados pessoais, sem equivalente para dados sensíveis
- O Banco Central regula o Open Finance, cujo compartilhamento depende de consentimento do cliente
III.G Bancos e Instituições Financeiras
O que este tópico cobre
O corpo de conhecimento cobre sigilo bancário, cadastros de crédito positivo e negativo, prevenção à fraude e à lavagem de dinheiro, e compartilhamento de dados no sistema financeiro.
As disposições que governam o tema
O sigilo das operações ativas e passivas e dos serviços prestados por instituições financeiras é disciplinado pela Lei Complementar nº 105, de 2001, que define quem pode acessar essas informações e em que condições, incluindo requisições de autoridades e o intercâmbio com órgãos de fiscalização.
Os cadastros de consumidores estão no Código de Defesa do Consumidor, a Lei nº 8.078, de 1990: o consumidor tem acesso às informações existentes em cadastros, fichas, registros e dados pessoais e de consumo, os dados devem ser objetivos, claros, verdadeiros e em linguagem de fácil compreensão, a abertura de cadastro deve ser comunicada por escrito ao consumidor quando não solicitada por ele, e informações negativas não podem ser prestadas depois de decorrido o prazo previsto em lei.
O cadastro positivo é regido pela Lei nº 12.414, de 2011, profundamente alterada pela Lei Complementar nº 166, de 2019, que mudou a lógica de entrada: o histórico passou a ser formado sem necessidade de autorização prévia do cadastrado, assegurado a ele o direito de solicitar o cancelamento e o de acessar as informações. Essa mudança é objeto de discussão constitucional e de crítica doutrinária, então convém apresentá-la como o regime vigente e não como consenso.
A LGPD, no rol de bases legais para dados pessoais, prevê a proteção do crédito, inclusive quanto ao disposto na legislação pertinente. Para dados sensíveis não existe base equivalente. Para prevenção à fraude, o art. 11 admite a garantia da prevenção à fraude e à segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos, hipótese que costuma sustentar o uso de biometria em autenticação.
O Open Finance é regulado pelo Banco Central e pelo Conselho Monetário Nacional, e seu compartilhamento de dados depende de consentimento do cliente, com finalidade e prazo definidos e possibilidade de revogação.
Onde os candidatos erram
O primeiro erro é confundir sigilo bancário com proteção de dados. São regimes distintos: um protege a informação da operação financeira contra acesso indevido, o outro disciplina o tratamento de dados pessoais em geral. Uma instituição pode cumprir a LGPD e ainda assim violar a Lei Complementar nº 105.
O segundo é usar biometria facial com base em legítimo interesse. Dado biométrico vinculado a pessoa natural é sensível, e a hipótese aplicável é a de prevenção à fraude e segurança do titular em identificação e autenticação, com os limites que ela traz.
O que verificar
Verifica-se qual regime disciplina cada fluxo, se o consentimento do Open Finance é específico e revogável, se os prazos de retenção de informação negativa são respeitados e se os modelos de decisão de crédito têm explicação disponível ao titular quando a decisão é automatizada.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.