III. Legislação setorial e conformidade com a LGPD

III.G Bancos e Instituições Financeiras

Faixa publicada pela IAPP para este tópico: 1 a 3 itens.

Pontos principais

  • A Lei Complementar nº 105, de 2001, disciplina o sigilo das operações de instituições financeiras
  • O Código de Defesa do Consumidor regula bancos de dados e cadastros de consumidores, com direito de acesso e correção
  • A Lei nº 12.414, de 2011, alterada pela Lei Complementar nº 166, de 2019, rege o cadastro positivo
  • A LGPD traz a proteção do crédito como base legal expressa para dados pessoais, sem equivalente para dados sensíveis
  • O Banco Central regula o Open Finance, cujo compartilhamento depende de consentimento do cliente

III.G Bancos e Instituições Financeiras

O que este tópico cobre

O corpo de conhecimento cobre sigilo bancário, cadastros de crédito positivo e negativo, prevenção à fraude e à lavagem de dinheiro, e compartilhamento de dados no sistema financeiro.

As disposições que governam o tema

O sigilo das operações ativas e passivas e dos serviços prestados por instituições financeiras é disciplinado pela Lei Complementar nº 105, de 2001, que define quem pode acessar essas informações e em que condições, incluindo requisições de autoridades e o intercâmbio com órgãos de fiscalização.

Os cadastros de consumidores estão no Código de Defesa do Consumidor, a Lei nº 8.078, de 1990: o consumidor tem acesso às informações existentes em cadastros, fichas, registros e dados pessoais e de consumo, os dados devem ser objetivos, claros, verdadeiros e em linguagem de fácil compreensão, a abertura de cadastro deve ser comunicada por escrito ao consumidor quando não solicitada por ele, e informações negativas não podem ser prestadas depois de decorrido o prazo previsto em lei.

O cadastro positivo é regido pela Lei nº 12.414, de 2011, profundamente alterada pela Lei Complementar nº 166, de 2019, que mudou a lógica de entrada: o histórico passou a ser formado sem necessidade de autorização prévia do cadastrado, assegurado a ele o direito de solicitar o cancelamento e o de acessar as informações. Essa mudança é objeto de discussão constitucional e de crítica doutrinária, então convém apresentá-la como o regime vigente e não como consenso.

A LGPD, no rol de bases legais para dados pessoais, prevê a proteção do crédito, inclusive quanto ao disposto na legislação pertinente. Para dados sensíveis não existe base equivalente. Para prevenção à fraude, o art. 11 admite a garantia da prevenção à fraude e à segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos, hipótese que costuma sustentar o uso de biometria em autenticação.

O Open Finance é regulado pelo Banco Central e pelo Conselho Monetário Nacional, e seu compartilhamento de dados depende de consentimento do cliente, com finalidade e prazo definidos e possibilidade de revogação.

Onde os candidatos erram

O primeiro erro é confundir sigilo bancário com proteção de dados. São regimes distintos: um protege a informação da operação financeira contra acesso indevido, o outro disciplina o tratamento de dados pessoais em geral. Uma instituição pode cumprir a LGPD e ainda assim violar a Lei Complementar nº 105.

O segundo é usar biometria facial com base em legítimo interesse. Dado biométrico vinculado a pessoa natural é sensível, e a hipótese aplicável é a de prevenção à fraude e segurança do titular em identificação e autenticação, com os limites que ela traz.

O que verificar

Verifica-se qual regime disciplina cada fluxo, se o consentimento do Open Finance é específico e revogável, se os prazos de retenção de informação negativa são respeitados e se os modelos de decisão de crédito têm explicação disponível ao titular quando a decisão é automatizada.

Praticar questões de LGPD

CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.