Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32026D0179

Decisão de Execução (UE) 2026/179 da Comissão, de 26 de janeiro de 2026, nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho sobre a adequação do nível de proteção dos dados pessoais assegurado pelo Brasil [notificada com o número C(2026) 373]

C/2026/373

JO L, 2026/179, 28.1.2026, ELI: http://data.europa.eu/eli/dec_impl/2026/179/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec_impl/2026/179/oj

European flag

Jornal Oficial
da União Europeia

PT

Série L


2026/179

28.1.2026

DECISÃO DE EXECUÇÃO (UE) 2026/179 DA COMISSÃO

de 26 de janeiro de 2026

nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho sobre a adequação do nível de proteção dos dados pessoais assegurado pelo Brasil

[notificada com o número C(2026) 373]

(Texto relevante para efeitos do EEE)

A COMISSÃO EUROPEIA,

Tendo em conta o Tratado sobre o Funcionamento da União Europeia,

Tendo em conta o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (1), nomeadamente o artigo 45.o, n.o 3,

Considerando o seguinte:

1.   INTRODUÇÃO

(1)

O Regulamento (UE) 2016/679 estabelece as regras relativas à transferência de dados pessoais para países terceiros e organizações internacionais pelos responsáveis pelo tratamento e subcontratantes na União, na medida em que essa transferência seja abrangida pelo respetivo âmbito de aplicação. As regras relativas às transferências internacionais de dados são definidas no capítulo V (artigos 44.o a 50.o) do referido regulamento. Embora a circulação de dados pessoais com origem e destino a países não pertencentes à União Europeia seja essencial para o desenvolvimento do comércio transfronteiriço e da cooperação internacional, é indispensável garantir que o nível de proteção conferido aos dados pessoais na União não é comprometido por transferências para países terceiros (2).

(2)

Nos termos do artigo 45.o, n.o 3, do Regulamento (UE) 2016/679, a Comissão pode decidir, através de um ato de execução, que um país terceiro, um território ou um ou mais setores específicos de um país terceiro, ou uma organização internacional, garante um nível de proteção adequado. Nessa condição, as transferências de dados pessoais para um país terceiro podem realizar-se sem que para tal seja necessária mais nenhuma autorização, conforme previsto no artigo 45.o, n.o 1, e no considerando 103 do Regulamento (UE) 2016/679.

(3)

Conforme estabelecido no artigo 45.o, n.o 2, do Regulamento (UE) 2016/679, a adoção de uma decisão de adequação deve basear-se numa análise exaustiva da ordem jurídica do país terceiro, que abranja tanto as regras aplicáveis a importadores de dados como as limitações e garantias relativas ao acesso aos dados pessoais pelas autoridades públicas. Na sua avaliação, a Comissão tem de apurar se o país terceiro em causa garante um nível de proteção «essencialmente equivalente» ao assegurado na União Europeia (3). O critério pelo qual se avalia a «equivalência essencial» é o estabelecido pela legislação da União Europeia, nomeadamente pelo Regulamento (UE) 2016/679, bem como pela jurisprudência do Tribunal de Justiça da União Europeia (4). O documento de referência relativo à adequação do Comité Europeu para a Proteção de Dados (CEPD) é igualmente importante a este respeito para clarificar esta norma e fornecer orientações (5).

(4)

Conforme clarificou o Tribunal de Justiça da União Europeia, não se pode exigir que um país terceiro assegure um nível de proteção idêntico ao garantido na ordem jurídica da UE (6). Mais concretamente, os meios a que o país terceiro em causa recorre para proteger os dados pessoais podem ser diferentes dos implementados na União, desde que se revelem, na prática, efetivos para assegurar um nível adequado de proteção (7). Por conseguinte, o padrão de adequação não exige que as regras da União sejam replicadas ponto por ponto. Em vez disso, importa aferir sobretudo se, por meio do teor dos direitos de privacidade e das garantias em matéria de proteção de dados (incluindo a sua aplicação, controlo e execução efetivos), bem como das circunstâncias relativas a uma transferência de dados pessoais, o sistema estrangeiro consegue, no seu conjunto, garantir o nível de proteção exigido (8).

(5)

A Comissão analisou a legislação e as práticas da República Federativa do Brasil («Brasil»). Com base nas constatações formuladas nos considerandos 7 a 223, a Comissão conclui que o Brasil assegura um nível de proteção adequado dos dados pessoais transferidos no âmbito do Regulamento (UE) 2016/679 da União Europeia para o Brasil.

(6)

A presente decisão tem por efeito possibilitar transferências de responsáveis pelo tratamento e subcontratantes da União para responsáveis pelo tratamento e subcontratantes do Brasil, sem necessidade de obter qualquer outra autorização. A mesma não afeta a aplicação direta do Regulamento (UE) 2016/679 às referidas entidades que preencham as condições relativas ao âmbito de aplicação territorial do referido regulamento, previstas no seu artigo 3.o

2.   NORMAS APLICÁVEIS AO TRATAMENTO DE DADOS PESSOAIS

2.1.   Quadro constitucional do Brasil

(7)

O Brasil é uma República Federativa composta pela união dos seus 26 Estados e do Distrito Federal, conforme estabelecido na sua Constituição Federal («Constituição») (9). Os Estados brasileiros possuem também as suas próprias constituições, que não podem contradizer a Constituição Federal (10). O Brasil dispõe de um sistema presidencial, no qual o presidente e os membros das Câmaras Legislativas (ou seja, a Câmara dos Deputados e o Senado Federal) são eleitos por sufrágio direto.

(8)

A privacidade e a proteção de dados estão consagradas na Constituição enquanto direitos fundamentais. Mais especificamente, o artigo 5.o, ponto X, da Constituição protege a intimidade e a vida privada das pessoas, o artigo 5.o, ponto XII, garante o sigilo da correspondência, incluindo os dados, e o artigo 5.o, ponto LXXIX, estabelece o direito à proteção dos dados pessoais em linha e fora de linha (11).

(9)

Todos os direitos previstos na Constituição são aplicáveis aos brasileiros e aos estrangeiros residentes no Brasil nos termos do seu artigo 5.o. As leis federais clarificaram que qualquer pessoa no território do Brasil, residente ou não, tem direito à proteção dos direitos fundamentais (12). O âmbito da proteção desses direitos foi alargado pela jurisprudência constitucional de modo a abranger os estrangeiros residentes no estrangeiro, conforme salientado igualmente pela doutrina pertinente (13). Consequentemente, qualquer estrangeiro, residente ou não no Brasil, pode invocar estas proteções constitucionais (14).

(10)

O Brasil ratificou a Convenção Americana sobre Direitos Humanos, conhecida por «Pacto de São José», em 1992 (15) («Convenção»). Entre outros aspetos, o artigo 11.o da Convenção garante o direito à vida privada e o artigo 8.o protege o direito a um julgamento justo. Em 1998, o Brasil reconheceu a autoridade vinculativa da Corte Interamericana de Direitos Humanos para a interpretação e aplicação da Convenção (16). A Corte pode proferir decisões relativas à aplicação de direitos no contexto de atividades realizadas por autoridades públicas no Brasil, incluindo autoridades que desempenham funções para fins de segurança pública e defesa (17).

2.2.   Quadro de proteção de dados do Brasil

(11)

O Brasil promulgou, em 2018, regulamentação geral no domínio da proteção de dados que prevê garantias para todas as pessoas singulares, independentemente da sua nacionalidade. Trata-se da Lei Geral de Proteção de Dados Pessoais («LGPD») (18).

(12)

Desde a sua adoção, a LGPD foi reforçada e clarificada através de nova legislação. Em especial, a Lei n.o 13.853 de 2019 criou a autoridade brasileira responsável pela proteção de dados (19), a Agência Nacional de Proteção de Dados (ANPD), que passou a ser uma autoridade independente por meio de legislação adotada em 2022 (20). Outros atos vinculativos complementaram estes atos legislativos, entre outros, a fim de dar mais autonomia à ANPD (21), bem como de melhor definir a composição desta e o procedimento nela aplicado para designar os diretores (22).

(13)

Conforme descrito mais pormenorizadamente nos considerandos 125 a 141 da presente decisão, a ANPD é a autoridade responsável pela interpretação e aplicação da LGPD. Neste contexto, emite periodicamente regulamentos vinculativos destinados a interpretar e aplicar a lei. Por exemplo, adotou vários regulamentos para continuar a desenvolver o regime de sanções e especificar as regras em matéria de comunicação de violações de dados (23). A ANPD faculta orientações adicionais sobre a aplicação e interpretação da LGPD através de documentos e guias, como os adotados sobre a interpretação da base jurídica (por exemplo, interesse legítimo) e de conceitos fundamentais ao abrigo da LGPD (por exemplo, sanções, encarregado da proteção de dados).

(14)

No âmbito do seu compromisso internacional para a promoção e defesa da proteção de dados, em 2023 a ANPD brasileira tornou-se membro da Assembleia Mundial para a Privacidade, juntamente com todas as autoridades de proteção de dados da União Europeia (24). O Brasil também aderiu, na qualidade de observador, ao Comité da Convenção 108 do Conselho da Europa para a proteção das pessoas relativamente ao tratamento automatizado de dados de caráter pessoal (25). O Brasil também liderou vários progressos realizados nas Nações Unidas (ONU) em matéria de direito à privacidade. Juntamente com a Alemanha, o Brasil introduziu as resoluções das Nações Unidas sobre o direito à privacidade na era digital, que a Assembleia Geral das Nações Unidas adotou em 2013 e 2014 (26). Entre outras disposições, esta resolução observa que «a vigilância e/ou interceção ilegais ou arbitrárias de comunicações, bem como a recolha ilegal ou arbitrária de dados pessoais, enquanto atos altamente intrusivos, violam os direitos à privacidade e à liberdade de expressão e podem contradizer os princípios de uma sociedade democrática». Insta os Estados a reverem as regras em matéria de recolha de dados, a fim de se alinharem com o direito internacional em matéria de direitos humanos, e a «criarem ou manterem mecanismos de supervisão nacionais independentes e eficazes, capazes de garantir a transparência, conforme adequado, e a responsabilização pela vigilância das comunicações pelo Estado, a sua interceção e a recolha de dados pessoais» (27).

(15)

Na sua estrutura e principais componentes, o quadro jurídico do Brasil aplicável aos dados transferidos ao abrigo da presente decisão é semelhante ao que se aplica na União Europeia. Tal inclui o facto de este quadro depender não só de obrigações estabelecidas no direito interno e de direitos concedidos nos termos da Constituição, mas também de obrigações consagradas no direito internacional, em particular através da adesão do Brasil à Convenção Americana sobre Direitos Humanos e do reconhecimento da competência jurisdicional da Corte Interamericana de Direitos Humanos (28).

2.3.   Âmbito de aplicação material e territorial da LGPD

2.3.1.   Âmbito de aplicação territorial

(16)

A LGPD aplica-se a qualquer tratamento de dados pessoais no Brasil, independentemente dos meios utilizados para a realização dessa atividade (29).

(17)

O artigo 3.o da LGPD especifica o âmbito de aplicação territorial da lei, indicando que esta se aplica: 1) a atividades de tratamento realizadas no território nacional do Brasil (que abrange a União, os Estados, o Distrito Federal e os municípios); 2) a atividades de tratamento que tenham por objetivo a oferta ou o fornecimento de bens ou serviços ou o tratamento de dados de pessoas singulares localizadas no território nacional do Brasil; bem como 3) quando os dados pessoais objeto do tratamento tenham sido recolhidos no território nacional do Brasil. Esta situação é semelhante à abordagem adotada no artigo 3.o do Regulamento (UE) 2016/679.

(18)

Além disso, nos termos do artigo 3.o, ponto II, da LGPD, a lei abrange qualquer tratamento de dados pessoais de pessoas singulares que se encontrem no território nacional. Tal inclui o tratamento efetuado para a monitorização do comportamento das pessoas no território, independentemente do local de tratamento dos dados.

(19)

Por último, decorre da jurisprudência do Supremo Tribunal Federal (STF) que a proteção dos direitos fundamentais conferida pela Constituição, como o direito à proteção de dados, se aplica a qualquer pessoa, independentemente da nacionalidade ou da residência do titular dos dados (30).

2.3.2.   Definição de dados pessoais

(20)

O artigo 5.o, ponto I, da LGPD define dados pessoais como as informações relacionadas com uma pessoa singular identificada ou identificável. A lei especifica que um «titular dos dados» é uma «pessoa [singular] a quem se referem os dados pessoais que são objeto de tratamento» (31).

(21)

Além disso, as informações objeto de pseudonimização — ou seja, informações que já não podem, direta ou indiretamente, identificar ou ser associadas a uma determinada pessoa sem utilizar/combinar informações adicionais para restabelecer as informações ao seu estado original — são consideradas dados pessoais ao abrigo da LGPD (32).

(22)

Em contrapartida, as informações totalmente «anónimas» estão excluídas do âmbito de aplicação da LGPD (33). Nos termos do artigo 5.o da LGPD, definem-se «dados anonimizados» como dados que, pela utilização de meios razoáveis e técnicos disponíveis no momento do tratamento, não podem ser direta ou indiretamente associados a uma pessoa singular. O artigo 12.o da LGPD especifica ainda que os dados anonimizados não são considerados dados pessoais, salvo quando o processo de anonimização ao qual foram submetidos for revertido ou se puder ser revertido com «esforços razoáveis». O artigo 12.o da LGPD sublinha igualmente que a determinação do que seja considerado «razoável» deve ter em conta fatores objetivos, tais como: 1) custo e tempo necessários para reverter o processo; 2) as tecnologias disponíveis; e 3) a utilização exclusiva de meios próprios de um responsável pelo tratamento. A abordagem à anonimização e as garantias introduzidas na LGPD para dar resposta à possibilidade de desanonimização são semelhantes às seguidas na UE.

(23)

Tal corresponde ao âmbito de aplicação material do Regulamento (UE) 2016/679 e aos respetivos conceitos de «dados pessoais», «pseudonimização» e «informações anónimas».

2.3.3.   Definição de tratamento

(24)

As definições de «tratamento» dos sistemas da União Europeia e do Brasil referem-se a «toda [a] operação» realizada com dados pessoais (34). O artigo 5.o, ponto X, da LGPD prevê a seguinte lista não exaustiva de atividades que constituem tratamento: recolha, produção, receção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivo, armazenamento, eliminação, avaliação ou controlo da informação, modificação, comunicação, transferência, difusão ou extração.

2.3.4.   Responsável pelo tratamento e subcontratante

(25)

O conceito de responsável pelo tratamento de dados é definido na LGPD como a pessoa singular ou coletiva, pública ou privada, que é responsável pelas decisões referentes ao tratamento de dados pessoais (35).

(26)

O conceito de subcontratante é definido na LGPD como a pessoa singular ou coletiva, pública ou privada, que realiza o tratamento de dados pessoais em nome do responsável pelo tratamento (36). O subcontratante deve efetuar o tratamento de acordo com as instruções apresentadas pelo responsável pelo tratamento, que é responsável pela verificação do cumprimento (37).

(27)

O responsável pelo tratamento e o subcontratante devem manter registo das operações de tratamento de dados pessoais que realizarem, especialmente quando baseado no legítimo interesse (38).

(28)

Nos termos da LGPD, dois ou mais responsáveis pelo tratamento diretamente envolvidos no tratamento do qual decorreram danos ao titular dos dados respondem solidariamente (39). Um subcontratante responde solidariamente pelos danos causados pelo tratamento quando não cumprir as obrigações da LGPD, conforme definidas no artigo 44.o da mesma, ou quando não seguir as instruções lícitas do responsável pelo tratamento (40).

(29)

Por conseguinte, as regras que regulam a relação entre os responsáveis pelo tratamento e os subcontratantes ao abrigo da LGPD são semelhantes às do capítulo IV do Regulamento (UE) 2016/679.

2.3.5.   Isenção de determinadas disposições da LGPD

(30)

Tal como acontece no sistema da União Europeia, a LGPD não se aplica a dados anonimizados (41), ao tratamento de dados pessoais para fins exclusivamente particulares (42) ou quando esse tratamento é realizado para fins exclusivos de segurança pública, defesa nacional, segurança do Estado ou investigação e repressão de infrações penais (43).

(31)

Todavia, a isenção no domínio da segurança pública, defesa nacional, segurança do Estado e investigação e repressão de infrações penais é parcial. O Supremo Tribunal Federal interpretou a aplicabilidade da LGPD à luz da proteção constitucional dos dados pessoais e determinou que os princípios, direitos e objetivos fundamentais da LGPD se aplicam a todo o tratamento de dados pessoais pelas autoridades públicas, incluindo o tratamento no âmbito de «atividades de inteligência» (44). Além disso, as condições para o tratamento de dados pessoais para efeitos de segurança pública, defesa nacional, segurança do Estado ou investigação e repressão de infrações penais são estabelecidas nos termos do artigo 4.o, n.os 2 a 4, da LGPD, em especial para impedir que entidades privadas procedam ao tratamento de dados para esses fins, dar instruções à ANPD para emitir pareceres técnicos e recomendações sobre a matéria e habilitar a ANPD a solicitar uma avaliação de impacto sobre a proteção de dados em relação a estas atividades (45). Nessa base, refira-se a título de exemplo que a ANPD investigou e emitiu orientações, como uma nota técnica dirigida ao Ministério da Justiça e Segurança Pública sobre a utilização de tecnologias, incluindo o reconhecimento facial, em espaços públicos (46). Nessa nota, a ANPD recordou que o tratamento para estes fins deve respeitar os direitos e princípios gerais previstos pela LGPD (47).

(32)

O artigo 4.o, ponto II, da LGPD introduz ainda uma isenção parcial da lei para o tratamento de dados pessoais para fins jornalísticos, artísticos e de investigação académica.

(33)

No que diz respeito à investigação académica, a isenção é limitada por vários elementos. Em primeiro lugar, nos termos do artigo 4.o, ponto II, da LGPD, o tratamento deve ser efetuado «exclusivamente» para fins de investigação académica. Em segundo lugar, o artigo 4.o, ponto II, alínea b), da LGPD estabelece que os artigos 7.o (requisito de base jurídica) e 11.o (regras relativas ao tratamento de dados sensíveis) são aplicáveis a estes tipos de tratamento (48). Em terceiro lugar, a ANPD elaborou um guia de orientações para especificar melhor as regras aplicáveis ao tratamento de dados para fins académicos e de investigação, nomeadamente ao definir rigorosamente as entidades que podem ser consideradas organismos de investigação, na aceção do artigo 5.o, ponto XVII, da LGPD (49). Nas referidas orientações, a ANPD confirma que o tratamento de dados para fins de investigação académica está apenas parcialmente isento da LGPD e que serão aplicáveis os princípios gerais da lei (50).

(34)

No que diz especificamente respeito aos dados utilizados para a investigação no domínio da saúde, a LGPD contém limitações adicionais. Por um lado, o artigo 13.o da LGPD estabelece obrigações de segurança para as bases de dados utilizadas e incentiva a utilização de técnicas de anonimização e pseudonimização. Prevê igualmente que as entidades de investigação sejam responsabilizadas pela não aplicação de medidas de segurança destinadas a proteger os dados pessoais (51). Por outro lado, a transferência de dados utilizados para a investigação no domínio da saúde para terceiros «não [é] permitida, em circunstância alguma» (52).

(35)

No que diz respeito ao tratamento de dados pessoais para fins jornalísticos e artísticos, a isenção constante da LGPD é semelhante à prevista no artigo 85.o, n.o 2, do Regulamento (UE) 2016/679. A isenção ao abrigo da LGPD abrange situações em que o tratamento seria efetuado «exclusivamente» para estes fins (53). Quando essas entidades procedem ao tratamento de dados pessoais para outros fins, como a gestão de recursos humanos ou a administração interna, a LGPD é plenamente aplicável.

(36)

A expressão artística e a liberdade dos meios de comunicação social fazem ambas parte da liberdade de expressão nos termos do artigo 5.o, ponto IX, da Constituição, que garante a liberdade de expressão da atividade «intelectual, artística, científica e de comunicação». No que diz respeito ao exercício de equilíbrio entre a liberdade de expressão e outros direitos (incluindo os direitos à privacidade e à proteção de dados), é regido por critérios estabelecidos na Constituição, conforme interpretação do Supremo Tribunal Federal. Em especial, o exercício do direito à liberdade de expressão não exige qualquer autorização prévia, mas permanece sujeito aos limites impostos para a proteção de outros direitos fundamentais. Especificamente, uma pessoa pode pedir uma indemnização em caso de dano ou violação do direito à vida privada, nos termos do artigo 5.o, ponto X, da Constituição. Além disso, estas garantias foram integradas no Marco Civil da Internet, uma lei adotada em 2014 para proteger os direitos fundamentais em linha (54). Em especial, o artigo 7.o, ponto I, do Marco Civil da Internet assegura a «inviolabilidade [...] da vida privada» e estabelece o direito a indemnização por quaisquer danos materiais ou morais decorrentes da sua violação. Além disso, o STF refere, na sua jurisprudência, a necessidade de estabelecer um equilíbrio entre direitos, conciliando o direito à liberdade de expressão com a inviolabilidade da privacidade, salientando a importância do direito de recurso e de acesso a vias de recurso em caso de violação da privacidade (55). Noutro processo, o STF recordou que as liberdades de imprensa e de comunicação social devem ser exercidas em harmonia com outros princípios constitucionais, como a inviolabilidade da vida privada e o direito à proteção de dados (56).

(37)

Por último, a LGPD isenta do âmbito de aplicação da lei o tratamento de dados provenientes de fora do Brasil e que 1) não sejam partilhados ou comunicados a agentes de tratamento no Brasil ou 2) provenientes de um país considerado adequado ao abrigo da LGPD, desde que não sejam transferidos para outro país (57). A ANPD apresentou uma interpretação vinculativa para clarificar os dois cenários de forma rigorosa, no seu Regulamento Transferência de Dados (58).

(38)

No primeiro cenário, excluir-se-ia da lei o simples trânsito de dados pessoais através do Brasil, sem qualquer tratamento adicional no país (59). Todavia, assim que se procedesse ao acesso, à utilização ou a qualquer outro tratamento dos dados no Brasil, a LGPD seria aplicável. As regras nacionais em vigor em matéria de cibersegurança e de acesso aos dados por parte das autoridades públicas também continuariam a aplicar-se a este cenário limitado, independentemente de os dados serem tratados ou permanecerem em simples trânsito.

(39)

No segundo cenário, a ANPD esclareceu que só está excluída da LGPD a transferência de dados inicialmente provenientes de um país que beneficia de uma decisão de adequação ao abrigo da referida lei, desde que a legislação nacional desse país adequado seja aplicável a esse tratamento. Também neste caso, as regras em matéria de cibersegurança e de acesso aos dados por parte das autoridades públicas continuariam a ser aplicáveis. No contexto da transferência de dados pessoais entre a UE e o Brasil, caso a UE beneficiasse de uma decisão de adequação do Brasil, a transferência de dados do Brasil novamente para a UE nem sempre seria abrangida pelo âmbito de aplicação do artigo 3.o do Regulamento (UE) 2016/679. Por conseguinte, nos casos em que o tratamento em questão não seja abrangido pelo âmbito de aplicação do Regulamento (UE) 2016/679, resulta do artigo 8.o, ponto II, alínea b), do Regulamento Transferência de Dados que a LGPD é aplicável à transferência de dados do Brasil novamente para a UE.

2.4.   Garantias, direitos e obrigações

2.4.1.   Licitude e lealdade do tratamento

(40)

Os dados pessoais devem ser objeto de um tratamento lícito e leal.

(41)

Os princípios da licitude, da boa-fé e da transparência, bem como os fundamentos do tratamento lícito são garantidos nos termos dos artigos 6.o e 7.o da LGPD através de condições semelhantes aos artigos 5.o e 6.o do Regulamento (UE) 2016/679.

(42)

Nos termos dos artigos 6.o e 7.o da LGPD, os responsáveis pelo tratamento e os subcontratantes procedem ao tratamento das informações pessoais de forma lícita e de boa-fé, na medida mínima necessária para a finalidade especificada, abrangendo dados que sejam pertinentes, proporcionados e não excessivos em relação à finalidade (60).

(43)

Estes princípios gerais do tratamento lícito são especificados no artigo 7.o da LGPD, que estabelece as diferentes bases jurídicas para o tratamento, incluindo as circunstâncias em que tal pode implicar uma alteração da finalidade.

(44)

Nos termos do artigo 7.o da LGPD, um responsável pelo tratamento e um subcontratante só podem realizar o tratamento de dados pessoais com base num número limitado de fundamentos jurídicos. Os fundamentos jurídicos previstos na LGPD são os seguintes: 1) o consentimento do titular dos dados (ponto I); 2) a necessidade de executar um contrato ou procedimentos preliminares relacionados com um contrato do qual o titular dos dados seja parte, a pedido do titular dos dados (ponto V); 3) cumprimento de uma obrigação legal ou regulamentar por parte do responsável pelo tratamento (61) (ponto II); 4) para a proteção da vida ou da segurança física do titular dos dados ou de um terceiro (ponto VII); 5) o tratamento de dados por uma administração pública, necessário à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convénios ou instrumentos congéneres (62) (ponto III); e 6) quando necessário para satisfazer os interesses legítimos do responsável pelo tratamento ou de terceiros, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular dos dados que exijam a proteção dos dados pessoais (ponto IX).

(45)

O artigo 7.o da LGPD prevê quatro bases jurídicas específicas adicionais para o tratamento de dados: 1) para a realização de estudos por entidades de investigação, garantida, sempre que possível, a anonimização dos dados pessoais (ponto IV); 2) para o exercício regular de direitos em processos judiciais, administrativos ou de arbitragem (63) (ponto VI); 3) para a proteção da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridades sanitárias (ponto VIII); e 4) para a proteção do crédito (ponto X) (64).

2.4.2.   Critérios para o consentimento

(46)

Os requisitos formais para a obtenção de um consentimento válido para o tratamento de dados pessoais ao abrigo da LGPD estão estabelecidos no artigo 8.o, seguindo uma abordagem semelhante à do artigo 4.o, n.o 11, e à do artigo 7.o do Regulamento (UE) 2016/679. Em primeiro lugar, o consentimento deve ser fornecido por escrito ou por outro meio que demonstre a «manifestação de vontade» do titular dos dados (65). Nas suas orientações, a ANPD esclareceu que «o consentimento deve ser inequívoco, o que [exige] a obtenção de uma manifestação de vontade clara e positiva do titular dos dados». Tal significa que não é permitido obter um consentimento «de forma tácita ou a partir de uma omissão do titular» (66). Em segundo lugar, o consentimento refere-se a «finalidades determinadas» e as «autorizações genéricas para o tratamento» de dados pessoais são consideradas nulas (67). Em terceiro lugar, o consentimento deve ser informado, mediante a apresentação de informações «com transparência, de forma clara e inequívoca» (68). Quando incluído num contrato mais amplo, o consentimento deve constar de uma cláusula separada e específica, que se distinga claramente das outras disposições contratuais (69). Além disso, o consentimento é considerado nulo se as informações fornecidas ao titular dos dados incluírem «conteúdo enganoso ou abusivo» (70). O responsável pelo tratamento deve igualmente informar o titular dos dados de quaisquer alterações relativas: 1) à finalidade especifica do tratamento; 2) ao tipo ou à duração do tratamento; 3) à identidade do responsável pelo tratamento dos dados; ou 4) a quaisquer informações a respeito do tratamento e eventual partilha de dados (71). Em quarto lugar, o consentimento pode ser «revogado a qualquer momento» pelo titular dos dados através de um «procedimento gratuito» (72).

(47)

A LGPD estabelece uma proibição rigorosa de tratamento de dados pessoais quando o consentimento é defeituoso ou nulo (73). A LGPD esclarece ainda que cabe ao responsável pelo tratamento o ónus da prova de que o consentimento foi legalmente obtido em conformidade com a LGPD (74).

(48)

Por último, a LGPD estabelece que, nos casos em que o consentimento seja o fundamento jurídico adequado para o tratamento, se os dados pessoais tiverem sido tornados «manifestamente públicos pelo titular», considera-se que a exigência de consentimento é dispensada (75). O conceito de «dados manifestamente públicos» encontra-se igualmente no artigo 9.o do Regulamento (UE) 2016/679. Todavia, mesmo quando se considera que o consentimento é dispensado, os responsáveis pelo tratamento e os subcontratantes não estão isentos do cumprimento de todos os outros direitos e obrigações previstos na LGPD (76). Em especial, os dados que tenham sido tornados manifestamente públicos pelo seu titular podem ser objeto de tratamento posterior, desde que se destinem a «propósitos legítimos e específicos» e que os direitos dos titulares dos dados e os princípios estabelecidos ao abrigo da LGPD sejam respeitados (77).

2.4.3.   Critérios para o interesse legítimo

(49)

O artigo 7.o, ponto IX, da LGPD estabelece que o tratamento de dados pessoais nunca pode ser efetuado por motivos de interesse legítimo, caso tal tratamento seja contrário aos direitos e liberdades fundamentais dos titulares dos dados, salientando que prevalece a proteção dos dados pessoais. Esta abordagem é semelhante à seguida na UE e estabelecida no artigo 6.o, n.o 1, alínea f), do Regulamento (UE) 2016/679.

(50)

O artigo 10.o da LGPD estabelece as condições adicionais para os responsáveis pelo tratamento invocarem o «legítimo interesse» como base jurídica para o tratamento de dados pessoais. Em primeiro lugar, quando o tratamento de dados pessoais se baseia num interesse legítimo, o responsável pelo tratamento só procede ao tratamento de dados pessoais «estritamente necessários» para a finalidade prevista (78). Em segundo lugar, os responsáveis pelo tratamento devem também adotar medidas para garantir a transparência das suas atividades de tratamento (79). Em terceiro lugar, o interesse legítimo só pode ser invocado em «situações concretas» (80).

(51)

Além disso, a ANPD publicou o Guia orientativo — Legítimo interesse, que especifica as condições de utilização do interesse legítimo (81). O guia, por exemplo, esclareceu que o interesse legítimo não pode ser utilizado como base jurídica para o tratamento de dados sensíveis (82) e também prevê, no seu anexo, um modelo para o critério do equilíbrio para a proteção dos direitos e liberdades fundamentais que qualquer responsável pelo tratamento que pretenda invocar um interesse legítimo pode utilizar (83). Além disso, a ANPD pode exigir que o responsável pelo tratamento realize uma avaliação de impacto sobre a proteção de dados (84).

(52)

No guia, a ANPD esclareceu que, para que um interesse seja considerado «legítimo», devem estar preenchidas três condições: 1) compatibilidade com o ordenamento jurídico brasileiro; 2) referência a uma situação concreta; e 3) que o tratamento esteja associado a finalidades legítimas, específicas e explícitas (85). A primeira condição, «compatibilidade com o ordenamento jurídico», pressupõe que o interesse legítimo invocado pelo responsável pelo tratamento seja compatível com os princípios, as normas jurídicas e os direitos fundamentais garantidos no Brasil. Tal significa, por exemplo, que o tratamento previsto de dados pessoais não pode ser proibido por um ato legislativo brasileiro e não pode, direta ou indiretamente, contradizer as disposições legais ou os princípios estabelecidos no direito brasileiro. Em segundo lugar, o interesse legítimo invocado deve basear-se em situações «concretas», «claras e precisas», que visem interesses específicos e bem delineados. O interesse legítimo invocado não pode basear-se em «situações abstratas ou meramente especulativas» (86). A ANPD especifica ainda que «não são considerados legítimos os interesses que não sejam associados às atividades atuais do [responsável pelo tratamento]» (87). A terceira condição refere-se à necessidade de demonstrar uma finalidade específica para o tratamento. A ANPD observa que o interesse legítimo do responsável pelo tratamento (que justifica o tratamento) não pode ser confundido com a finalidade do tratamento (que constitui a finalidade específica que se pretende alcançar com a realização do tratamento). A existência de um interesse legítimo não elimina a obrigação de o responsável pelo tratamento respeitar o princípio da limitação da finalidade e todas as obrigações decorrentes da LGPD. A finalidade deve ser descrita de forma clara e precisa, com as informações necessárias para delimitar o âmbito do tratamento e permitir a ponderação dos interesses do responsável pelo tratamento ou de terceiros com os direitos e as expectativas legítimas dos titulares dos dados (88). Tal significa que, ao invocar um interesse legítimo para apoiar ou promover a sua atividade, o responsável pelo tratamento deve, entre outros, definir claramente a atividade que tenciona promover/apoiar e a relação com o tratamento previsto.

2.4.4.   Tratamento de categorias especiais de dados

(53)

Devem existir garantias específicas aplicáveis ao tratamento de «categorias especiais» de dados.

(54)

O artigo 5.o, ponto II, da LGPD define dados pessoais sensíveis como dados pessoais sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos, quando associados a uma pessoa singular. Como decorre da jurisprudência nacional, a vida sexual deve ser interpretada como abrangendo também a orientação ou preferências sexuais da pessoa. Em especial, na sua jurisprudência sobre o casamento entre pessoas do mesmo sexo, o STF decidiu que a discriminação em razão do «sexo» abrange a «preferência sexual» (89) e que a liberdade de exercer a «orientação sexual» é uma «condição prévia para o desenvolvimento da personalidade», que é constitucionalmente protegida (90). Por conseguinte, as categorias de dados consideradas dados sensíveis ao abrigo da legislação brasileira são as mesmas que nos termos do artigo 9.o, n.o 1, do Regulamento (UE) 2016/679.

(55)

Os tribunais do Brasil alargaram ainda mais a definição de dados pessoais sensíveis ao abrigo da LGPD de modo a abranger outros tipos de informações que possam ser utilizadas para discriminar pessoas singulares (91). Esta interpretação decorre do direito de proteção contra a discriminação ao abrigo da legislação brasileira, conforme refletido no artigo 6.o, ponto IX, da LGPD. Em especial, a jurisprudência brasileira esclareceu que as informações relativas aos registos criminais devem ser consideradas dados sensíveis (92).

(56)

O tratamento de dados sensíveis ao abrigo da LGPD só é autorizado se o titular dos dados ou o seu representante legal tiverem dado o seu consentimento «de forma específica e destacada» para finalidades específicas (93). São aplicáveis as condições para o consentimento válido descritas nos considerandos 46 a 48 da presente decisão.

(57)

Nos termos do artigo 11.o, ponto II, da LGPD, sem o consentimento explícito do titular dos dados, o tratamento de dados sensíveis pode ser efetuado: 1) quando o tratamento for necessário para o cumprimento de uma obrigação legal ou regulamentar do responsável pelo tratamento [alínea a)]; 2) quando uma administração pública dele necessitar para a execução de políticas públicas previstas em leis ou regulamentos [alínea b)]; 3) para a proteção da vida ou da segurança física do titular dos dados ou de um terceiro [alínea e)]; 4) para o exercício de direitos, incluindo em contrato e em processo judicial, administrativo e de arbitragem, nos termos da legislação brasileira [alínea d)]; 5) para a proteção da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridades sanitárias [alínea f)]; 6) por entidades de investigação para a realização de estudos, garantindo, sempre que possível, a anonimização dos dados [alínea c)]; e 7) para garantir a prevenção da fraude e a segurança dos titulares dos dados, nos processos de identificação e autenticação através do registo em sistemas eletrónicos. Por conseguinte, os fundamentos para o tratamento de dados sensíveis ao abrigo da LGPD e do Regulamento (UE) 2016/679 são semelhantes.

2.4.5.   Limitação das finalidades

(58)

Os dados pessoais devem ser recolhidos para uma finalidade específica e de um modo que não seja incompatível com a finalidade do tratamento.

(59)

O artigo 6.o, ponto I, da LGPD estabelece que os dados pessoais devem ser tratados para «propósitos legítimos, específicos, explícitos e informados ao titular», sem possibilidade de tratamento posterior de forma «incompatível» com a finalidade inicial. Este princípio e a sua redação são quase idênticos aos do princípio correspondente constante do artigo 5.o, n.o 1, alínea c), do Regulamento (UE) 2016/679. O artigo 6.o, ponto II, da LGPD estabelece ainda que qualquer atividade de tratamento deve ser compatível com as finalidades comunicadas ao titular dos dados.

(60)

Com base nas orientações emitidas pela ANPD, verifica-se que, para determinar se o tratamento para outra finalidade é compatível com a finalidade para a qual os dados foram inicialmente recolhidos, o responsável pelo tratamento deve demonstrar uma ligação entre as duas finalidades do tratamento e ter em conta as «expectativas legítimas» dos titulares dos dados (94). Em caso de tratamento para outras finalidades compatíveis, são aplicáveis os princípios e obrigações constantes da LGPD, a saber, assegurar que a nova finalidade é específica e garantir a proteção dos direitos dos titulares dos dados. O mesmo se aplica ao tratamento posterior de dados que tenham sido «manifestamente disponibilizados» pelo titular dos dados ou que estejam disponíveis ao público (95).

2.4.6.   Exatidão e minimização dos dados

(61)

Os dados devem ser exatos e, se necessário, atualizados. Devem ser adequados, pertinentes e não excessivos relativamente às finalidades para que são tratados.

(62)

Estes princípios são garantidos pelos princípios da «necessidade» e da «qualidade dos dados» constantes do artigo 6.o, pontos III e V, respetivamente, da LGPD. Nos termos do artigo 6.o, ponto V, da LGPD, o responsável pelo tratamento e os subcontratantes devem assegurar que os dados pessoais são exatos, claros, relevantes e atualizados, de acordo com a finalidade do seu tratamento. O artigo 6.o, ponto III, da LGPD estabelece a «limitação do tratamento ao mínimo necessário» para alcançar uma ou várias finalidades específicas, «com abrangência dos dados pertinentes, [proporcionados] e não excessivos» em relação a essa(s) finalidade(s). Estes princípios são semelhantes aos estabelecidos no artigo 5.o, n.o 1, alíneas c) e d), do Regulamento (UE) 2016/679.

2.4.7.   Limitação da conservação

(63)

Em princípio, os dados não podem ser conservados mais tempo do que o necessário para as finalidades para que são tratados.

(64)

Os princípios de «finalidade», «necessidade» e «acesso» constantes do artigo 6.o, pontos I, III e IV, respetivamente, estabelecem exigências relativas à limitação da conservação. Esses princípios limitam a possibilidade de conservação de dados ao mínimo necessário para propósitos «legítimos, específicos, explícitos» e impõem que os titulares dos dados sejam informados acerca da duração da conservação.

(65)

Além disso, o capítulo II, secção IV, da LGPD é dedicado ao «término do tratamento de dados». Nos termos desta secção, o artigo 16.o da LGPD exige que todos os dados pessoais sejam eliminados «após o término» do tratamento para uma finalidade definida. Os requisitos constantes desse artigo, lidos em conjugação com os princípios de «finalidade», «necessidade» e «acesso» são semelhantes às obrigações decorrentes do artigo 5.o, n.o 1, alínea e), do Regulamento (UE) 2016/679.

(66)

Em conformidade com as exceções estritas previstas no artigo 16.o da LGPD, os dados podem continuar a ser conservados e armazenados: 1) para o cumprimento de obrigações legais ou regulamentares; 2) para fins de investigação, garantindo, sempre que possível, a anonimização dos dados; 3) quando transferidos para terceiros em conformidade com os requisitos da LGPD; ou 4) quando utilizados exclusivamente pelo responsável pelo tratamento, desde que os dados sejam anonimizados e o acesso a esses dados por terceiros seja proibido.

(67)

Os requisitos de segurança dos dados estabelecidos nos termos da LGPD e descritos nos considerandos 68 a 78 da presente decisão aplicam-se aos dados conservados em armazenamento.

2.4.8.   Segurança dos dados

(68)

Os dados pessoais devem ser tratados de uma forma que garanta a sua segurança, incluindo proteção contra tratamento não autorizado ou ilícito e contra perda, destruição ou danos acidentais. Para este fim, os operadores devem tomar as medidas técnicas e organizativas adequadas para proteger os dados pessoais contra eventuais ameaças. Estas medidas devem ser avaliadas tendo em conta o estado atual dos conhecimentos e os custos conexos.

(69)

Este princípio é garantido pelo artigo 6.o, ponto VII, da LGPD, que impõe a utilização de «medidas técnicas e administrativas» para proteger os dados pessoais contra «acessos não autorizados» e tratamento em «situações acidentais ou ilícitas», incluindo a «destruição, perda, alteração, comunicação ou difusão» dos dados. Para reduzir estes riscos de segurança, o artigo 6.o, ponto VIII, da LGPD impõe a adoção de medidas para «prevenir a ocorrência de danos em virtude do tratamento de dados pessoais».

(70)

O artigo 44.o da LGPD estabelece que o tratamento de dados pessoais é ilícito quando não cumpre as normas de segurança que o titular dos dados pode legitimamente esperar. Deve ser determinado o nível de segurança adequado, nomeadamente: 1) tendo em conta as circunstâncias específicas que rodeiam o tratamento efetuado; 2) o nível de risco razoável esperado; e 3) as técnicas de tratamento disponíveis no momento da sua realização (96).

(71)

Para aplicar o princípio da segurança dos dados, a LGPD estabeleceu uma série de requisitos ao abrigo do capítulo VII, secção I, «Da Segurança e do Sigilo de Dados». Nos termos desta secção, o artigo 46.o da LGPD exige que os responsáveis pelo tratamento de dados e os subcontratantes adotem «medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas», tais como «destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito». Estas medidas devem ser respeitadas desde a fase de conceção do produto ou do serviço até à sua execução (97). O artigo 47.o da LGPD impõe a todas as partes envolvidas em qualquer fase do tratamento a obrigação geral de cumprirem os requisitos de segurança. Estas obrigações são semelhantes às estabelecidas no artigo 32.o do Regulamento (UE) 2016/679.

(72)

O artigo 44.o da LGPD estabelece ainda que o responsável pelo tratamento ou o subcontratante que negligencie a adoção de medidas de segurança é responsável pelos danos decorrentes da violação da segurança (98). A ANPD pode também estabelecer normas técnicas mínimas de segurança para garantir o cumprimento das obrigações em matéria de segurança dos dados (99).

(73)

Nos termos do artigo 48.o da LGPD, em caso de incidente de segurança que possa apresentar um risco ou causar danos significativos aos titulares dos dados, o responsável pelo tratamento dos dados é obrigado a comunicá-lo à ANPD e aos titulares dos dados. Essa comunicação deve ocorrer num prazo razoável, definido pela ANPD, e deve incluir, no mínimo: 1) a descrição da natureza dos dados pessoais afetados; 2) informações que identifiquem os titulares dos dados afetados; 3) uma indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados, sob reserva da preservação dos segredos comercial e industrial; 4) uma avaliação dos riscos relacionados com o incidente; 5) uma explicação para qualquer atraso na comunicação; e 6) uma descrição das medidas que foram ou que serão adotadas para atenuar ou reparar os danos causados. A abordagem seguida na LGPD é, em grande medida, semelhante à estabelecida nos artigos 33.o e 34.o do Regulamento (UE) 2016/679.

(74)

A ANPD adotou regras adicionais em matéria de incidentes de segurança dos dados para clarificar, por exemplo, a definição de «incidente» e o calendário para comunicar um incidente (100).

(75)

O artigo 3.o, ponto XII, do Regulamento de Comunicação de Incidente de Segurança define «incidente de segurança» como «qualquer evento adverso confirmado, relacionado à violação das propriedades de confidencialidade, integridade, disponibilidade e autenticidade da segurança de dados pessoais». Nos termos do artigo 48.o da LGPD, uma violação de dados e um incidente de segurança que possam criar riscos para os titulares dos dados devem ser sempre comunicados à autoridade de proteção de dados (ANPD) e aos titulares dos dados. O artigo 5.o do Regulamento de Comunicação de Incidente de Segurança esclarece que um incidente de segurança pode implicar um risco para os titulares dos dados quando possa afetar os seus interesses e direitos fundamentais e se envolver, pelo menos, um dos seguintes tipos de dados: 1) dados pessoais sensíveis; 2) dados de crianças, de adolescentes ou de pessoas idosas; 3) dados financeiros; 4) dados de autenticação em sistemas; 5) dados protegidos por sigilo legal, judicial ou profissional; ou 6) bases de dados em larga escala. Além disso, considera-se que um incidente de segurança afeta significativamente os interesses e os direitos fundamentais dos titulares dos dados quando: 1) pode impedir o exercício de direitos ou a utilização de um serviço; ou 2) pode causar danos materiais ou morais aos titulares dos dados, tais como discriminação, violação da integridade física, do direito à imagem e da reputação, fraudes financeiras ou usurpação de identidade (101).

(76)

A comunicação de um incidente de segurança à ANPD e aos titulares dos dados deve ocorrer no prazo de três dias úteis a contar do momento em que o responsável pelo tratamento tomou conhecimento do mesmo (102). O Regulamento de Comunicação de Incidente de Segurança, que é vinculativo, clarifica aos responsáveis pelo tratamento as informações que devem ser facultadas à ANPD e aos titulares dos dados. A comunicação dos titulares dos dados deve incluir, nomeadamente: 1) a descrição da natureza e da categoria de dados pessoais afetados; 2) as medidas técnicas e de segurança utilizadas para a proteção dos dados; 3) os riscos relacionados com o incidente, com identificação dos possíveis impactos nos titulares dos dados; 4) os motivos da demora, caso a comunicação não tenha sido realizada no prazo de 72 horas; 5) as medidas que foram ou que serão adotadas para reverter ou atenuar os efeitos do incidente, quando aplicável; 6) a data em que o incidente de segurança foi detetado; e 7) os dados de contacto para a obtenção de informações e, se for caso disso, os dados de contacto da pessoa responsável (103). Ao comunicarem o incidente aos titulares dos dados, os responsáveis pelo tratamento devem utilizar uma «linguagem simples e de fácil entendimento» (104). A comunicação deve ser efetuada de forma direta e individualizada, caso seja possível identificar os titulares dos dados afetados (105).

(77)

Além disso, a ANPD pode, sempre que necessário para salvaguardar os direitos dos titulares dos dados, avaliar a gravidade do incidente e dar instruções ao responsável pelo tratamento para adotar medidas específicas (106). Essas medidas podem incluir a divulgação pública do incidente através de canais de comunicação social adequados, bem como a aplicação de medidas corretivas ou de atenuação. O responsável pelo tratamento deve manter um registo do incidente de segurança dos dados (107).

(78)

Por último, a LGPD associa as suas normas «de boas práticas e de governança [de dados]» aos requisitos em matéria de segurança dos dados, a fim de, nomeadamente, atenuar os riscos do tratamento de dados (108). Tal inclui a promoção da adoção de programas internos de governação da privacidade para avaliar e atenuar os riscos (109).

2.4.9.   Transparência

(79)

Os titulares dos dados devem ser informados sobre as principais características do tratamento dos respetivos dados pessoais.

(80)

Seguindo uma abordagem comparável à do artigo 12.o do Regulamento (UE) 2016/679, o artigo 6.o, ponto VI, da LGPD estabelece que os titulares dos dados devem receber informações claras, precisas e facilmente acessíveis sobre a realização do tratamento de dados e os respetivos agentes de tratamento, sob reserva dos «segredos comercial e industrial».

(81)

O artigo 9.o da LGPD estabelece uma lista de informações a facultar aos titulares dos dados sobre o tratamento de dados, que abrange: 1) a finalidade especifica do tratamento; 2) o tipo e a duração do tratamento; 3) a identificação do responsável pelo tratamento; 4) informações de contacto do responsável pelo tratamento; 5) informações relativas ao tratamento de dados pelo responsável pelo tratamento e à finalidade; 6) as responsabilidades das entidades que efetuam o tratamento; e 7) os direitos dos titulares dos dados, incluindo informações sobre o exercício desses direitos.

(82)

A limitação relacionada com os «segredos comercial e industrial» a que se refere o artigo 6.o, ponto VI, e outras disposições da LGPD deve ser interpretada à luz da Lei relativa ao acesso a informações (LAI) do Brasil (110). A LAI estabelece, regra geral, a divulgação de informações contidas em registos ou documentos na posse de organismos públicos (111). Quaisquer exceções — ou seja, a imposição de restrições ao acesso a documentos e informações — devem ser justificadas e previstas por lei (112). Os segredos comercial e industrial fazem parte dessas exceções, havendo uma disposição legal específica destinada a assegurar a proteção das informações relativas à atividade comercial de pessoas físicas ou jurídicas de direito privado obtidas por outros órgãos ou entidades no exercício de uma atividade de controlo, regulação e supervisão da atividade económica cuja divulgação possa representar uma vantagem competitiva para outros agentes económicos (113). Por conseguinte, as disposições constantes da LGPD relativas aos «segredos comercial e industrial» devem ser interpretadas de forma que o tratamento e a divulgação de informações não revelem o segredo comercial nem criem vantagens competitivas para outros intervenientes, cumprindo simultaneamente os objetivos de proteção dos dados pessoais. Tal significa que, no que diz respeito ao princípio da transparência, e em todo o texto da LGPD, a limitação dos «segredos comercial e industrial» não pode ser entendida como um motivo genérico de recusa do cumprimento da lei, mas sim que devem ser estabelecidas garantias específicas para assegurar a divulgação de informações de uma forma que proteja esses interesses.

2.4.10.   Direitos individuais

(83)

Os titulares dos dados devem ter determinados direitos que podem ser exercidos contra o responsável pelo tratamento, nomeadamente o direito de acesso aos dados, o direito de retificação, o direito de apagamento dos dados, o direito de oposição ao tratamento, o direito à portabilidade e direitos no contexto do tratamento automatizado de dados. Esses direitos podem estar sujeitos a limitações, na medida em que estas sejam necessárias e proporcionadas para assegurar objetivos específicos do interesse público geral.

(84)

O capítulo III da LGPD estabelece os direitos dos titulares dos dados de forma semelhante à prevista nos artigos 15.o a 22.o do Regulamento (UE) 2016/679. O exercício de todos os direitos é gratuito e os titulares dos dados devem ser informados dos seus direitos (114). Nos termos do artigo 21.o da LGPD, os dados relativos ao exercício de direitos pelo titular dos dados não podem ser utilizados em seu prejuízo. Os titulares dos dados podem intentar uma ação em tribunal, individual ou coletivamente, em relação aos seus interesses e direitos (115).

(85)

Os responsáveis pelo tratamento devem informar «de maneira imediata» os subcontratantes, com os quais os dados possam ter sido partilhados, dos pedidos de retificação, apagamento, anonimização, limitação e oposição dos titulares dos dados, a fim de assegurar que esses pedidos possam ser satisfeitos por todas as partes envolvidas (116).

(86)

Nos termos do artigo 9.o e do artigo 18.o, ponto II, da LGPD, os titulares dos dados têm o direito de ser informados e de aceder, «a qualquer momento», a informações sobre o tratamento dos seus dados (117). Tal abrange: 1) a identidade do responsável pelo tratamento (ponto III); 2) informações de contacto do responsável pelo tratamento (ponto IV); 3) informações sobre a finalidade específica do tratamento (ponto I); 4) informações sobre a possível partilha de dados (ponto V); 5) o tipo e a duração do tratamento (ponto II); 6) a existência de direitos dos titulares dos dados, incluindo o direito de apresentar uma reclamação à autoridade de proteção de dados; e 7) as responsabilidades dos subcontratantes. Além disso, o artigo 10.o, n.o 2, da LGPD exige que o responsável pelo tratamento seja transparente quanto ao tratamento baseado no interesse legítimo. Do mesmo modo, o artigo 9.o do Regulamento Transferência de Dados especifica que os titulares dos dados devem ser informados em caso de transferência de dados pessoais.

(87)

O artigo 19.o da LGPD especifica ainda a modalidade para facultar aos titulares dos dados o acesso às suas informações pessoais. A pedido do titular dos dados, o acesso aos dados pessoais deve ser facultado: imediatamente, «em formato simplificado»; ou no prazo de 15 dias, por meio de uma declaração clara e completa (118). Além disso, o artigo 19.o, n.o 1, da LGPD estabelece que os responsáveis pelo tratamento devem armazenar os dados pessoais num formato que facilite o exercício do direito de acesso. O titular dos dados pode decidir receber as suas informações em formato eletrónico ou em papel (119).

(88)

Os titulares dos dados têm o direito de solicitar a correção de dados incompletos, inexatos ou desatualizados, nos termos do artigo 18.o, ponto III, da LGPD (direito de retificação).

(89)

O artigo 18.o, pontos IV e VI, da LGPD confere às pessoas o direito de solicitar que os seus dados sejam eliminados: 1) quando dizem respeito a dados desnecessários ou excessivos; 2) no caso de quaisquer dados tratados com o consentimento do seu titular; ou 3) no caso de dados tratados ilicitamente. Além disso, o capítulo II, secção IV, da LGPD, «Do Término do Tratamento de Dados», indica que o tratamento de dados deve terminar quando um titular dos dados se opõe ao tratamento ou retira o seu consentimento para o mesmo (120). Posteriormente, após o «término do tratamento», os dados são eliminados (121). Por conseguinte, estas disposições, lidas em conjugação, alargam indiretamente o âmbito de aplicação do direito ao apagamento ao abrigo da LGPD.

(90)

As pessoas singulares têm o direito de se opor ao tratamento de dados com recurso a uma base jurídica diferente do consentimento, em caso de incumprimento da LGPD (direito de oposição) (122). Além disso, nos termos do artigo 15.o e do artigo 18.o, ponto IV, da LGPD, os titulares dos dados têm o direito de limitar o tratamento de dados («bloqueio»). Este direito pode ser invocado, em especial, quando os dados tratados são desnecessários ou excessivos, ou quando os dados são tratados de um modo não conforme com a LGPD (123). O artigo 15.o, ponto II, da LGPD indica que os dados deixam de ser tratados com base numa «comunicação» do titular dos dados ao responsável pelo tratamento. Embora esta disposição esteja sujeita ao «interesse público», interpretado em sentido lato, prevê um âmbito de aplicação amplo para um direito indireto de oposição de uma forma equivalente ao direito de oposição previsto no Regulamento (UE) 2016/679.

(91)

As pessoas singulares têm o direito de solicitar uma «cópia eletrónica integral» dos seus dados para permitir a sua utilização por outras entidades (direito à portabilidade) (124). Do mesmo modo, tal como na UE, os titulares dos dados só podem solicitar esta cópia se os dados tiverem sido tratados com base no consentimento ou num contrato.

(92)

Embora qualquer decisão baseada no tratamento automatizado de dados recolhidos na UE seja normalmente tomada por um responsável pelo tratamento [que tem uma relação direta com o titular dos dados em causa e, por conseguinte, é diretamente abrangido pelo âmbito de aplicação do Regulamento (UE) 2016/679], não é significativo que a LGPD regule este tipo de tratamento de forma semelhante ao artigo 22.o do Regulamento (UE) 2016/679. Em primeiro lugar, o artigo 6.o, ponto IX, da LGPD reconhece o princípio da não discriminação como princípio da proteção de dados, segundo o qual é proibido efetuar o tratamento de dados para fins discriminatórios ilícitos ou abusivos. Este princípio é aplicável a todos os tratamentos e é especialmente pertinente no contexto do tratamento automatizado. Em seguida, nos termos do artigo 20.o da LGPD, os titulares dos dados têm o direito de solicitar a revisão de decisões tomadas unicamente com base no tratamento automatizado de dados pessoais que afetem os seus interesses, incluindo decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito ou os aspetos da sua personalidade. Ao responder a um pedido do titular dos dados, o responsável pelo tratamento deve facultar informações claras a respeito «dos critérios e dos procedimentos utilizados para a decisão automatizada» (125). Caso não seja possível facultar essas informações ao titular dos dados devido a «segredos comercial e industrial», a ANPD tem o poder de realizar uma auditoria para verificar aspetos discriminatórios no tratamento automatizado de dados pessoais (126). Consequentemente, os «segredos comercial e industrial» não podem ser utilizados para recusar a resposta ao pedido do titular dos dados.

(93)

O artigo 23.o da LGPD estabelece que são aplicáveis atos legislativos específicos aos procedimentos e aos prazos para o exercício dos direitos dos titulares dos dados, quando são tratados por autoridades públicas (127). Por exemplo, a Lei brasileira de habeas data regula o direito de acesso das pessoas singulares a informações relativas a dados conservados em registos ou bases de dados governamentais ou de uma entidade pública (128). A Lei brasileira de habeas data estabelece disposições específicas para o direito de acesso, que é concedido no prazo de 10 dias a contar do pedido da pessoa singular, e o direito de retificação, que é concedido no prazo de 15 dias a contar do pedido (129). Do mesmo modo, a Lei Federal de Processo Administrativo do Brasil estabelece um direito à informação e ao acesso para pessoas singulares no âmbito de procedimentos administrativos (130). A Lei brasileira relativa ao acesso a informações prevê igualmente obrigações de informação e transparência para autoridades públicas, empresas públicas e os três ramos do governo (legislativo, executivo e judicial) no Brasil (131). As disposições destes atos legislativos reforçam o direito de acesso e de informação estabelecido ao abrigo da LGPD para o tratamento de dados por autoridades públicas. Quando estes atos legislativos não preveem direitos específicos estabelecidos ao abrigo da LGPD (por exemplo, direitos relacionados com a tomada de decisões automatizadas), os titulares dos dados podem exercer esses direitos através da LGPD.

(94)

Quaisquer violações dos direitos dos titulares dos dados serão tratadas pela ANPD como uma violação «média» ou «grave» da lei, dependendo do fator pertinente, podendo, por conseguinte, ser sujeitas ao nível mais elevado de sanções e multas. Importa salientar que, com base no Regulamento relativo às Sanções da ANPD, o simples facto de um direito do titular dos dados ter sido afetado por uma violação significa que essa violação não pode ser considerada «leve» (132).

(95)

Desde o momento em que a LGPD começou a ser aplicada, a ANPD recebeu um número constante de reclamações e pedidos de pessoas relativamente aos seus direitos em matéria de proteção de dados (133). Estes números aumentaram significativamente desde julho de 2024, após a ANPD introduzir uma plataforma modernizada e de fácil utilização para a apresentação de pedidos e reclamações (134). Desde então, a ANPD recebe mensalmente cerca de 400 reclamações e 100 pedidos de pessoas singulares (135).

2.4.11.   Transferências ulteriores

(96)

O nível de proteção conferido aos dados pessoais transferidos da União para responsáveis pelo tratamento e subcontratantes no Brasil não pode ser prejudicado pela transferência subsequente desses dados para destinatários num país terceiro.

(97)

Essas «transferências ulteriores» constituem transferências internacionais do Brasil na perspetiva do responsável brasileiro pelo tratamento.

(98)

O capítulo V da LGPD estabelece um quadro para as transferências internacionais de dados pessoais. As disposições do presente capítulo são complementadas por um regulamento vinculativo relativo às transferências internacionais de dados (Regulamento Transferência de Dados), que a ANPD adotou em agosto de 2024 (136).

(99)

O Regulamento Transferência de Dados define «transferência» como «operação de tratamento por meio da qual um agente de tratamento transmite, compartilha ou disponibiliza acesso a dados pessoais a outro agente de tratamento» e «transferência internacional de dados» como uma «transferência de dados pessoais para país estrangeiro ou organismo internacional do qual o país seja membro» (137).

(100)

As regras relativas às transferências internacionais estabelecidas ao abrigo da LGPD e do Regulamento Transferência de Dados são aplicáveis a todos os tratamentos abrangidos pelo âmbito de aplicação da LGPD. O artigo 7.o do Regulamento Transferência de Dados esclarece expressamente que a aplicabilidade da LGPD a uma transferência internacional de dados não depende dos meios técnicos utilizados para o tratamento, da localização geográfica dos dados ou da presença física do responsável pelo tratamento ou do subcontratante (138). Pelo contrário, o que determina a aplicabilidade é a existência de uma ligação substantiva entre a atividade de tratamento de dados e o Brasil.

(101)

À semelhança dos artigos 44.o a 49.o do Regulamento (UE) 2016/679, o artigo 33.o da LGPD estabelece as circunstâncias que devem ser cumpridas para que, somente assim, possa ser autorizada uma transferência internacional de dados. Estas circunstâncias são descritas de forma mais pormenorizada no artigo 9.o do Regulamento Transferência de Dados.

(102)

Pode ser efetuada uma transferência internacional de dados se estiverem reunidas as três circunstâncias cumulativas seguintes: em primeiro lugar, uma transferência internacional de dados poderá ser realizada somente para cumprir finalidades legítimas, específicas, explícitas e informadas ao titular dos dados, sem possibilidade de tratamento ulterior de forma incompatível com essas finalidades (139). Em segundo lugar, a transferência internacional de dados deve recorrer a uma base jurídica válida estabelecida no artigo 7.o da LGPD (ou no artigo 11.o, no caso de dados sensíveis) (140). Em terceiro lugar, deve ser utilizado um mecanismo de transferência de dados válido (141).

(103)

O artigo 33.o da LGPD prevê vários mecanismos de transferência de dados.

(104)

Em primeiro lugar, pode ser adotada uma decisão de adequação relativamente a um país terceiro ou a uma organização internacional (artigo 33.o, ponto I). Ao determinar se um país terceiro ou uma organização internacional garante um nível adequado de proteção de dados pessoais, a ANPD deve ter em conta vários critérios estabelecidos ao abrigo do LGPD e do Regulamento Transferência de Dados (142), os quais são semelhantes aos critérios correspondentes previstos no direito da UE. Incluem: 1) a legislação geral e setorial em vigor no país de destino ou aplicável à organização internacional, que tenha um impacto direto na proteção dos dados pessoais (143); 2) a natureza dos dados (144); 3) a garantia de que o país terceiro ou a organização internacional proporciona um nível de proteção dos dados pessoais e assegura os direitos dos titulares dos dados em conformidade com a LGPD (145); 4) a adoção de medidas técnicas e organizativas adequadas para garantir a segurança dos dados e atenuar os riscos de impactos negativos na privacidade e noutros direitos fundamentais (146); 5) a existência de mecanismos judiciais e institucionais para garantir os direitos em matéria de proteção de dados, nomeadamente através da existência de uma autoridade de controlo independente com poderes e recursos adequados para controlar e aplicar as disposições em matéria de proteção de dados (147); e 6) quaisquer outras circunstâncias específicas relevantes para o contexto da transferência internacional de dados (148).

(105)

Para a avaliação do nível de proteção dos dados pessoais no contexto de uma decisão de adequação, a ANPD avaliará igualmente: 1) os riscos e os benefícios proporcionados por uma decisão de adequação específica, tendo em conta, entre outros aspetos, a garantia dos princípios, dos direitos do titular dos dados e do regime de proteção de dados previstos na LGPD; bem como 2) os impactos da decisão no fluxo internacional de dados, nas relações diplomáticas, no comércio internacional e na cooperação internacional do Brasil com outros países e organizações internacionais (149). A avaliação e a emissão de uma decisão de adequação são da responsabilidade da ANPD (150). Atualmente, a ANPD está a trabalhar apenas numa decisão de adequação com a União Europeia.

(106)

Em segundo lugar, o artigo 33.o, ponto II, estabelece que as transferências de dados podem ter lugar quando os responsáveis pelo tratamento asseguram «garantias de cumprimento dos princípios, dos direitos do titular e do regime de proteção de dados» previstos na LGPD. Tal pode ser garantido através de 1) cláusulas contratuais específicas [ponto II, alínea a)]; 2) cláusulas-padrão contratuais [ponto II, alínea b)]; 3) normas corporativas vinculativas [ponto II, alínea c)]; ou 4) selos, certificados e códigos de conduta aprovados [ponto II, alínea d)].

(107)

Os responsáveis pelo tratamento podem basear-se em disposições contratuais específicas para transferências internacionais, bem como em cláusulas-padrão contratuais aprovadas pela ANPD (151). Ao abrigo do Regulamento Transferência de Dados, a ANPD adotou um conjunto de modelos de cláusulas contratuais que abrangem todos os requisitos pertinentes em matéria de proteção de dados (ou seja, direitos dos titulares dos dados, controlo e supervisão independentes, medidas de segurança dos dados, garantias em matéria de transferências ulteriores, etc.) (152). Estas cláusulas incluem disposições que as partes no contrato não podem alterar (153). As cláusulas são modulares para se adaptarem a diferentes cenários de transferência de dados (por exemplo, responsável pelo tratamento para subcontratante, subcontratante para subcontratante) (154).

(108)

No que diz respeito às regras vinculativas aplicáveis às empresas, a ANPD clarifica, no capítulo VI do Regulamento Transferência de Dados, a forma como este mecanismo pode ser utilizado, bem como os requisitos da validade dessas regras. A ANPD recorda, em especial, a natureza vinculativa do instrumento para todos os membros do grupo ou conglomerado que a ele recorrem, os requisitos relativos aos direitos dos titulares dos dados e ao seu exercício, as normas aplicáveis relativas à responsabilidade (155), bem como todas as informações obrigatórias que uma regra vinculativa aplicável às empresas deve incluir (156). As regras vinculativas aplicáveis às empresas estão sujeitas à aprovação prévia da ANPD, de acordo com um processo definido no capítulo VIII do Regulamento Transferência de Dados, que exige que as empresas apresentem documentação completa à ANPD e envolvam um processo de revisão por parte da ANPD (157). Exige-se ainda que as empresas comuniquem à ANPD quaisquer dificuldades que afetem o cumprimento da LGPD, incluindo situações em que os membros do grupo estejam submetidos a determinação legal de outro país (158). Todas as regras vinculativas aprovadas serão publicadas na página Internet da ANPD e as empresas têm de fornecer informação transparente acerca da transferência internacional efetuada (159).

(109)

A ANPD também pode designar entidades de certificação para elaborar selos, certificados ou códigos de conduta para as transferências de dados (160). As decisões e atividades realizadas pelas entidades de certificação poderão ser analisadas pela ANPD, que pode rever e anular decisões, em caso de incumprimento da LGPD (161).

(110)

Por último, a LGPD contém uma lista exaustiva dos casos em que a transferência internacional pode ser efetuada: 1) for necessária para a cooperação jurídica internacional entre órgãos públicos, de acordo com o direito internacional; 2) for necessária para a proteção da vida ou da segurança física do titular dos dados ou de um terceiro; 3) for autorizada pela ANPD; 4) estiver relacionada com um compromisso no âmbito da cooperação internacional; 5) for necessária para a execução de uma política pública ou de uma obrigação legal de uma autoridade pública; 6) os titulares dos dados consentiram na transferência específica de dados, com informação prévia sobre a natureza do tratamento; ou 7) for necessária para o cumprimento de uma obrigação legal ou regulamentar, em relação à celebração de um contrato, ou para o exercício de direitos em processos judiciais, administrativos ou de arbitragem (162). Como referido no Regulamento Transferência de Dados, as transferências internacionais nestes casos só podem ser efetuadas se forem «atendidas as especificidades do caso concreto e os requisitos legais aplicáveis» (163).

(111)

No que diz respeito à situação específica em que a transferência de dados pode ser efetuada com base no consentimento dos titulares dos dados, exige-se que 1) os requisitos formais para obter consentimento válido estejam preenchidos (isto é, que o consentimento seja específico, livre, explícito e informado); 2) os titulares dos dados sejam informados quanto à natureza da transferência antes de a mesma ser efetuada (por exemplo, informações quanto ao foro da transferência pretendida e o nível de proteção que assegura; informações relativas à inexistência de decisão de adequação ou de outros mecanismos de transferência de dados; informação quanto à duração das transferências); e (3) o consentimento seja obtido para cada transferência específica e separadamente de qualquer outro tratamento. Como referido no considerando 46, um acordo tácito não pode ser considerado consentimento válido e os titulares dos dados têm o direito de retirar consentimento em qualquer altura.

(112)

O Regulamento Transferência de Dados define estritamente o recurso a todos estes fundamentos com base em várias condições. Essas condições incluem, em especial, garantir «informações claras, precisas e facilmente acessíveis» sobre a transferência ao titular dos dados, bem como garantir e poder demonstrar que as transferências internacionais são efetuadas de forma a assegurar o cumprimento dos princípios e dos direitos do titular dos dados e que não altera o nível de proteção previsto na LGPD, independentemente do país onde estejam localizados os dados pessoais objeto da transferência, mesmo após o «término do tratamento» e em caso de transferência ulterior (164). Essas condições também se aplicam às transferências efetuadas com base nas especificidades do caso concreto, para assegurar a continuidade da proteção independentemente do instrumento utilizado para efetuar uma transferência internacional.

(113)

Por conseguinte, as regras enunciadas nos considerandos 96 a 112 da presente decisão asseguram a continuidade da proteção quando os dados pessoais são transferidos ulteriormente do Brasil de uma forma essencialmente equivalente à prevista no Regulamento (UE) 2016/679.

2.4.12.   Responsabilização

(114)

De acordo com o princípio da responsabilização, as entidades responsáveis pelo tratamento de dados são obrigadas a aplicar medidas técnicas e organizativas adequadas para cumprir as suas obrigações de proteção dos dados de forma eficaz e poder demonstrar esse cumprimento, em particular junto da autoridade de controlo competente.

(115)

O artigo 6.o, ponto IX, da LGPD estabelece o princípio da responsabilização, segundo o qual o responsável pelo tratamento e o subcontratante devem adotar medidas «eficazes e capazes» de comprovar o cumprimento da LGPD.

(116)

Como forma de assegurar a responsabilização, o artigo 50.o da LGPD prevê que os responsáveis pelo tratamento e os subcontratantes possam adotar regras internas e modelos de governança, em especial para assegurar boas práticas no tratamento de reclamações e petições de titulares de dados, respeitando as obrigações de segurança e todas as outras obrigações ao abrigo da LGPD («Das Boas Práticas e da Governança»). Estes programas também devem incluir planos para as ações educativas, bem como para os mecanismos internos de supervisão e de atenuação de riscos.

(117)

A LGPD prevê igualmente a obrigação de nomear um encarregado da proteção de dados, o qual desempenha um papel significativo na conceção e execução destes programas internos. Nos termos do artigo 5.o, ponto VIII, o encarregado da proteção de dados deve servir de ligação entre o responsável pelo tratamento, os titulares dos dados e a ANPD. O artigo 41.o da LGPD obriga todos os responsáveis pelo tratamento a nomear um encarregado da proteção de dados e a divulgar publicamente a respetiva identidade.

(118)

A LGPD conferiu poderes à ANPD para introduzir uma isenção à obrigação de os responsáveis pelo tratamento e subcontratantes nomearem um encarregado da proteção de dados (165). No seu regulamento relativo à aplicação da LGPD a pequenas e médias empresas (PME), a ANPD estabeleceu que determinadas pequenas empresas, PME, empresas em fase de arranque e organizações sem fins lucrativos podem ser abrangidas por esta isenção (166). Especificamente, o âmbito de aplicação da isenção abrange as seguintes entidades: microempresas, pequenas empresas, empresas em fase de arranque, entidades jurídicas de direito privado, incluindo organizações sem fins lucrativos, nos termos da legislação em vigor, bem como pessoas singulares e entidades privadas despersonalizadas que procedem ao tratamento de dados pessoais (167). Nos termos da legislação brasileira, as microempresas (168), as pequenas empresas (169) ou as empresas em fase de arranque (170) referem-se a empresas com um único trabalhador ou com um número reduzido de trabalhadores (171) e que não ultrapassam um determinado rendimento bruto anual (172).

(119)

A isenção de nomeação de um encarregado da proteção de dados não se aplicará a nenhuma destas empresas e entidades, independentemente da sua dimensão ou rendimentos, que efetuem um tratamento de «alto risco» de dados pessoais (173). Um tratamento será considerado de alto risco se, cumulativamente, se enquadrar em pelo menos um dos seguintes critérios gerais: 1) tratamento de dados pessoais em larga escala; e 2) tratamento de dados que possa afetar significativamente interesses e direitos fundamentais dos titulares dos dados; e em pelo menos um destes critérios específicos: 1) uso de tecnologias emergentes ou inovadoras; 2) vigilância ou controlo de zonas acessíveis ao público; 3) processos de tomada de decisões exclusivamente automatizados; e 4) tratamento de dados sensíveis ou de dados pertencentes a crianças ou pessoas idosas (174). Define-se como tratamento de dados pessoais «em larga escala» um tratamento que abrange um «número significativo de titulares, considerando-se, ainda, o volume de dados envolvidos, bem como a duração, a frequência e a extensão geográfica do tratamento realizado» (175). Define-se como «tratamento de dados pessoais que possa afetar significativamente interesses e direitos fundamentais [dos titulares dos dados]» as situações em que, entre outras, «a atividade de tratamento puder impedir o exercício de direitos ou a utilização de um serviço, assim como ocasionar danos materiais ou morais aos titulares, tais como discriminação, violação à integridade física, ao direito à imagem e à reputação, fraudes financeiras ou roubo de identidade» (176).

(120)

A ANPD adotou um regulamento vinculativo sobre o papel do encarregado da proteção de dados, que clarifica melhor as suas obrigações (177). No referido regulamento, a ANPD recorda a obrigação de as entidades privadas e as autoridades públicas publicarem informações sobre a identidade do seu encarregado da proteção de dados (178). O artigo 10.o do Regulamento relativo ao encarregado da proteção de dados recorda a obrigação de os responsáveis pelo tratamento e os subcontratantes assegurarem, nomeadamente, que o encarregado da proteção de dados possa desempenhar as suas funções com independência, «livre de interferências indevidas, especialmente na orientação a respeito das práticas a serem tomadas em relação à proteção de dados pessoais», e que o encarregado da proteção de dados tenha acesso direto ao mais alto nível de gestão e a todos os trabalhadores envolvidos em decisões estratégicas para o tratamento de dados no seio de uma entidade. Do mesmo modo, o encarregado da proteção de dados deve desempenhar as suas obrigações e funções com «ética, integridade e autonomia técnica, evitando situações que possam configurar conflito de interesse» (179).

(121)

A atuação do encarregado da proteção de dados tem sido uma prioridade da ação de execução da ANPD. Por exemplo, as primeiras sanções da ANPD diziam respeito a uma empresa que foi multada e recebeu um aviso específico por não demonstrar que nomeara um encarregado da proteção de dados (180). A entidade decidiu nomear um encarregado da proteção de dados durante o procedimento administrativo para dar cumprimento à ordem da ANPD. Desde então, a ANPD continuou a aplicar sanções a entidades públicas e privadas em relação às disposições a respeito do encarregado da proteção de dados constantes da LGPD (181).

(122)

A avaliação de impacto sobre a proteção de dados (AIPD) é outro instrumento importante para garantir a responsabilização. A AIPD permite avaliar e determinar o impacto de um tratamento. Nos termos do artigo 38.o da LGPD, a ANPD pode solicitar a um responsável pelo tratamento ou subcontratante que elabore uma AIPD (182), a qual deve incluir uma descrição do tipo de tratamento de dados pessoais, bem como as medidas, garantias e mecanismos para atenuar os riscos. Além disso, a secção II da LGPD estabelece disposições em matéria de responsabilização que habilitam a ANPD a solicitar a publicação da AIPD ou a recomendar a adoção de «boas práticas» para a proteção de dados pessoais pelas autoridades públicas (183).

(123)

À luz dos requisitos e práticas em matéria de responsabilização descritos nos considerandos 114 a 122 da presente decisão, o quadro brasileiro aplica o princípio da responsabilização de forma semelhante às medidas previstas nas secções 3 e 4 do capítulo 4 do Regulamento (UE) 2016/679, nomeadamente ao prever diferentes mecanismos para assegurar e demonstrar o cumprimento da LGPD.

2.5.   Supervisão e aplicação

(124)

Por forma a assegurar que seja garantido na prática um nível adequado de proteção dos dados, deve ser criada uma autoridade de controlo independente incumbida de supervisionar e aplicar coercivamente as normas em matéria de proteção de dados. Essa autoridade deve atuar com total independência e imparcialidade no cumprimento das suas obrigações e no exercício das respetivas competências.

2.5.1.   Supervisão independente

(125)

No Brasil, a autoridade supervisora independente responsável pelo controlo e execução da LGPD é a Agência Nacional de Proteção de Dados — ANPD.

(126)

A ANPD foi criada pelo artigo 55.o-A da LGPD e tornou-se um organismo independente através, primeiro, de um decreto provisório e, em seguida, de uma lei, em 2022 (184). A adoção da lei que transforma a natureza da ANPD incluiu alterações da LGPD, a fim de revogar disposições que subordinavam o funcionamento e as operações financeiras da ANPD a autorizações a conceder pelo governo ao abrigo da lei orçamental do Brasil (185). A disposição alterada da LGPD reconhece que a ANPD é uma autoridade especial, dotada de autonomia técnica e decisória, com património próprio e com sede no Distrito Federal (186).

(127)

Enquanto «autoridade de natureza especial», a ANPD tem autonomia para o pleno desempenho de suas funções e competências legais estabelecidas ao abrigo da LGPD, incluindo a gestão administrativa da agência (187). Tal inclui a autonomia para gerir as suas despesas e contratação (188). Inicialmente criada como «autoridade», a ANPD tornou-se uma «agência» em setembro de 2025, ficando assim o seu nome harmonizado com o de outras 11 entidades de regulação com o mesmo grau elevado de autonomia no Brasil (por exemplo, a Agência Nacional de Energia Elétrica, a Agência Nacional de Telecomunicações, etc.) (189).

(128)

Os recursos da ANPD provêm, em grande medida, do orçamento geral dos Estado Federal brasileiro. Além disso, o orçamento da ANPD pode incluir donativos, subsídios ou outros créditos, conforme previsto no artigo 55.o da LGPD. Desde a sua criação, em 2021, a ANPD cresceu exponencialmente. Os relatórios anuais da ANPD indicam que a autoridade possuía 141 trabalhadores/funcionários públicos no final de 2023, após apenas quatro anos de existência (190). O orçamento anual da ANPD para 2025 é de 18 milhões de BRL (191). Em setembro de 2025, a criação de um novo percurso na carreira da função pública, relativo à «proteção de dados», com 200 postos, foi anunciada no Brasil, no âmbito de um aumento de efetivos da ANPD nos anos seguintes (192).

(129)

A ANPD é composta por um Conselho Diretor (que é o seu órgão máximo de direção), um Conselho Nacional de Proteção de Dados Pessoais e da Privacidade (com poderes consultivos) e vários gabinetes e unidades administrativas (193). Esta estrutura está estabelecida no artigo 55.o-C da LGPD e é especificada em dois decretos adotados em 2020 e 2023, respetivamente (194).

(130)

O Conselho Diretor é composto por cinco diretores, incluindo o Diretor-Presidente. Cada membro do Conselho Diretor da ANPD é nomeado por cinco anos pelo Presidente da República do Brasil, após aprovação pelo Senado Federal (195).

(131)

Os diretores devem ser brasileiros e possuir um elevado nível de educação pertinente para o cargo (196). A fim de assegurar a sua independência, todos os diretores devem abster-se de quaisquer atividades comerciais e políticas relacionadas com fins lucrativos e de ocupar cargos de direção ou de consultor em qualquer empresa, entre outras (197). Além disso, a legislação brasileira que regula o exercício de cargos superiores na administração pública federal estabelece que as pessoas com funções equivalentes às dos diretores da ANPD estão proibidas, entre outras restrições, de exercer atividades incompatíveis com as suas funções (198). Tal inclui a atuação como consultores ou intermediários de interesses privados (mesmo informalmente) ou a prestação de serviços a entidades sujeitas à supervisão ou regulamentação da ANPD, mesmo a título ocasional. Além disso, no termo do seu mandato ou do exercício do seu cargo na ANPD e durante seis meses após esse termo, os diretores estão impedidos de exercer determinadas funções suscetíveis de criar conflitos de interesses (199).

(132)

Os diretores só podem ser demitidos em circunstâncias específicas definidas no artigo 55.o-E da LGPD, a saber, «em virtude de renúncia, condenação judicial transitada em julgado ou pena de demissão decorrente de processo administrativo disciplinar». A Lei federal relativa à função pública estabelece que essa sanção deve ser justificada e só pode ser proposta em caso de infrações específicas comprovadas (ou seja, faltas graves, corrupção, utilização irregular de fundos públicos) (200). Estas regras e procedimentos proporcionam aos diretores da ANPD proteção institucional no exercício das suas funções. Até à data, nenhum diretor da ANPD foi demitido ou objeto de um processo disciplinar. O Conselho Diretor da ANPD manteve-se em funções, inalterado, no decurso de uma mudança de administração no Brasil, que teve lugar em 2023.

(133)

As funções e competências da ANPD são especificadas no artigo 55.o-J da LGPD. Em especial, incluem a elaboração de políticas e orientações em matéria de proteção de dados, a promoção da adoção de normas que facilitem aos titulares dos dados controlar os seus dados pessoais, a investigação de violações dos direitos individuais, o tratamento de reclamações, a execução da LGPD e a aplicação de sanções, a garantia de educação e promoção no domínio da proteção de dados, bem como o intercâmbio e a cooperação com as autoridades de proteção de dados de países terceiros, entre outras (201).

(134)

A ANPD dispõe de um órgão consultivo constituído pelo Conselho Nacional de Proteção de Dados Pessoais e da Privacidade, estabelecido nos termos do artigo 58.o-A da LGPD. Este órgão é composto por representantes do poder executivo, legislativo e judicial, bem como da sociedade civil, dos sindicatos e do setor empresarial (202). Desempenha uma função meramente consultiva, que consiste na elaboração de estudos ou relatórios anuais de proteção de dados, na realização de debates e audiências públicas, na proposta de sugestões não vinculativas à ANPD e na formulação de recomendações à ANPD e na divulgação de conhecimentos sobre a proteção dos dados pessoais e da privacidade (203). A cooperação entre a ANPD e o Conselho Nacional baseia-se na promoção e proteção de dados e da privacidade no Brasil. O Conselho Nacional não possui competências em matéria de controlo e execução da LGPD, uma vez que apenas a ANPD tem a autoridade para supervisionar a aplicação da lei e garantir o seu cumprimento, por exemplo, adotando regulamentos, conduzindo investigações e aplicando sanções. Enquanto autoridade independente, a ANPD não é obrigada a seguir quaisquer sugestões que o Conselho Nacional possa apresentar através dos seus relatórios ou recomendações não vinculativas.

2.5.2.   Execução, incluindo sanções

(135)

A fim de assegurar o cumprimento da execução, o legislador atribuiu à ANPD poderes de investigação e de execução, que vão desde a emissão de avisos à aplicação de multas.

(136)

No que diz respeito aos poderes de investigação, caso se suspeite de uma violação da LGPD, ou tenha sido comunicada uma, ou sempre que necessário para a proteção dos direitos dos titulares dos dados que tenham sido ou sejam suscetíveis de vir a ser violados, a ANPD pode, a qualquer momento, realizar auditorias e inspeções no local junto dos responsáveis pelo tratamento dos dados dos setores público e privado, bem como solicitar todas as informações necessárias (204). Em especial, o Regulamento vinculativo relativo aos poderes da ANPD para impor sanções estabelece que os responsáveis pelo tratamento e subcontratantes devem permitir à ANPD «o acesso às instalações, equipamentos, [aplicações], facilidades, sistemas, ferramentas e recursos tecnológicos, documentos, dados e informações de natureza técnica, operacional e outras relevantes para a avaliação das atividades de tratamento de dados pessoais, em seu poder ou em poder de terceiros» (205).

(137)

No âmbito dos seus poderes de correção, a ANPD pode impor advertências, multas ou outras sanções, como ordens para cessar temporariamente o tratamento de dados ou eliminar dados pessoais (206). Estas sanções podem ser impostas a entidades públicas ou privadas, com exceção das multas e multas diárias que não podem ser impostas a entidades públicas (207). Poderão ser aplicadas várias sanções cumulativas, a fim de que uma entidade passe a estar em conformidade. Através de uma advertência, a ANPD concede ao responsável pelo tratamento um prazo específico para adotar medidas corretivas, a fim de tornar o tratamento conforme com a LGPD (208). Caso contrário, são aplicadas sanções adicionais. Por exemplo, a ANPD emitiu várias advertências ao Ministério da Saúde por não apresentar uma avaliação de impacto sobre a proteção de dados nem notificar uma violação de dados, entre outros (209). A ANPD pode impor várias sanções em conjunto para proteger os direitos dos titulares dos dados ou assegurar o cumprimento da LGPD. Por exemplo, a ANPD pode impor uma multa por uma violação da LGPD, juntamente com uma ordem de eliminação dos dados relacionados com essa violação (210). A ANPD pode também, no caso de sanções não pecuniárias, decidir aplicar uma «multa diária quando necessária para assegurar o cumprimento [da LGPD], em prazo certo» (211). A multa diária é aplicada cumulativamente, tendo em conta o tempo decorrido entre a incidência da multa e o cumprimento da obrigação, no valor de até 50 milhões de BRL (212).

(138)

Nos termos do artigo 52.o, ponto II, da LGPD, a ANPD pode aplicar multas, para além das multas diárias, no valor de até 2 % das receitas de uma entidade no Brasil, num montante máximo de 50 milhões de BRL (213). As multas podem ser cumulativas em caso de violações múltiplas. A ANPD aplicou as suas primeiras multas, alguns meses após a adoção do seu Regulamento relativo às sanções, a uma empresa de telecomunicações que não identificou uma base jurídica para o tratamento e não nomeou um encarregado da proteção de dados. A empresa recebeu uma advertência e duas multas num total de 14 400 BRL (214). No Regulamento vinculativo relativo às Sanções, a ANPD classificou as sanções em três níveis de gravidade: leve, média e grave (215), dependendo de fatores estabelecidos, como o tipo e o volume de dados tratados, o tipo de tratamento ou o impacto nos direitos do titular dos dados. Por exemplo, as violações relativas ao tratamento de dados pessoais sensíveis estão sujeitas ao nível mais elevado de sanções que a ANPD pode impor (216).

(139)

O Regulamento relativo às Sanções prevê uma metodologia para o cálculo das multas, nomeadamente de modo a ter em conta fatores agravantes e/ou atenuantes (217). Por exemplo, uma multa pode ser majorada em 10 % em caso de violações específicas repetidas ou, inclusivamente, em 90 % para cada medida corretiva não cumprida num determinado prazo (218). Do mesmo modo, uma multa pode ser reduzida em 50 % se a violação for sanada logo após a ANPD iniciar o procedimento administrativo (219).

(140)

Por conseguinte, o sistema brasileiro combina diversos tipos de sanções, com medidas corretivas e multas. Assim que os seus poderes para impor sanções se tornaram efetivos, a ANPD começou a recorrer aos mesmos (220). Até à data, foram emitidas sanções e recomendações em relação a autoridades públicas, incluindo no domínio da segurança, e a operadores privados (221). As sanções que a ANPD impôs até à data dizem respeito a uma vasta gama de questões, incluindo a falta de nomeação de um encarregado da proteção de dados, incidentes de segurança, incluindo violações de dados, ou a falta de cooperação com a ANPD. Para além da aplicação de multas, a ANPD esteve especialmente ativa na utilização de todos os seus poderes de correção para, por exemplo, emitir ordens aos responsáveis pelo tratamento para realizarem uma AIPD ou para cessarem o tratamento de dados pessoais. Por exemplo, em julho de 2024, a ANPD emitiu uma ordem a uma grande plataforma de redes sociais para suspender o tratamento de dados pessoais para o treino de sistemas de inteligência artificial (IA) generativa em todos os seus produtos (222). Juntamente com esta medida preventiva, destinada a proteger os direitos fundamentais dos titulares dos dados, a ANPD aplicou uma multa diária de 50 000 BRL até que o tratamento ficasse em conformidade com a LGPD (223). Por último, a ANPD anunciou a abertura de investigações contra várias grandes plataformas tecnológicas multinacionais, empresas de redes sociais e um banco, prosseguindo simultaneamente investigações contra entidades do setor público (224). Nos seus poucos anos de existência, a ANPD demonstrou um registo sólido de execução, recorrendo a todos os seus poderes de execução.

(141)

Por último, as sanções administrativas estabelecidas ao abrigo da LGPD não substituem a aplicação de outras sanções administrativas ou sanções civis e penais, incluindo as previstas na Lei de proteção do consumidor (225) e no Marco Civil da Internet (226) do Brasil. Em especial, a Lei brasileira de proteção do consumidor exige que as empresas facultem aos consumidores informações sobre os seus negócios e as suas atividades (227). O artigo 56.o da Lei de proteção do consumidor enumera ainda as sanções que as empresas enfrentam em caso de incumprimento, que vão de multas à proibição de venda ou produção de um produto, ou à obrigação de suspender um serviço. Além disso, os artigos 61.o a 74.o da Lei de proteção do consumidor enumeram as infrações penais relativamente às quais as empresas podem ser condenadas entre seis meses e dois anos de prisão, incluindo em caso de alegações falsas ou enganosas relacionadas com um serviço ou de promoção de um serviço que possam causar danos ao consumidor. Por exemplo, em 2014, o Departamento de Proteção e Defesa do Consumidor do Brasil multou uma empresa de telecomunicações em 3,5 milhões de BRL por violações da Lei de proteção do consumidor e do Marco Civil da Internet por utilizar monitorização destinada a publicidade comportamental em linha e proceder à venda de dados relativos à navegação (228).

(142)

Decorre do que precede que o sistema brasileiro assegura, na prática, a aplicação efetiva das suas regras de proteção de dados.

2.5.3.   Recurso

(143)

A fim de assegurar uma proteção adequada e, nomeadamente, o exercício dos direitos individuais, o titular dos dados deve dispor de vias de recurso administrativas e judiciais eficazes, incluindo a possibilidade de obter uma indemnização por danos.

(144)

O sistema brasileiro proporciona às pessoas singulares vários mecanismos para exercer efetivamente os seus direitos e obter reparação.

(145)

Numa primeira fase, as pessoas singulares que considerem que os seus direitos ou interesses em matéria de proteção de dados foram violados, ou que pretenderem exercer esses seus direitos, podem recorrer ao responsável pelo tratamento em causa. Nos termos do artigo 9.o da LGPD, o responsável pelo tratamento deve, nomeadamente, facultar as informações de contacto para permitir que os titulares dos dados apresentem pedidos e «petições» (229).

(146)

Além disso, ao abrigo da LGPD e do sistema jurídico brasileiro, estão abertas várias vias de recurso a pessoas que considerem que o responsável pelo tratamento ou o subcontratante violou os seus direitos ou interesses em matéria de proteção de dados pessoais.

(147)

Em primeiro lugar, qualquer pessoa que considere que o responsável pelo tratamento ou o subcontratante violou os seus direitos ou interesses em matéria de proteção de dados pode apresentar uma reclamação ou denunciar essa violação à ANPD (230). A ANPD dispõe de uma página específica no seu sítio Web para permitir que os titulares dos dados apresentem uma reclamação em caso de violação da LGPD ou uma petição em caso de questões relacionadas com um pedido apresentado a um responsável pelo tratamento relativamente aos seus direitos em matéria de proteção de dados (231). Conforme explicado no considerando 138 da presente decisão, em resposta a uma reclamação, a ANPD pode impor uma sanção, como especificado no artigo 52.o da LGPD. O Regulamento relativo aos poderes da ANPD para impor sanções estabeleceu o procedimento administrativo para os seus procedimentos, incluindo prazos, procedimentos que regem o direito de ser ouvido e a publicação da decisão (232).

(148)

Os titulares dos dados podem contestar as decisões da ANPD mediante a apresentação de um recurso para o Conselho Diretor da ANPD no prazo de 10 dias a contar da receção das decisões (233). No âmbito do seu direito a um recurso efetivo, as pessoas singulares podem ainda recorrer das decisões do Conselho Diretor em tribunal, bem como apresentar qualquer recurso contra a ANPD por incumprimento das obrigações que lhe incumbem por força da LGPD (incluindo a recusa de tratamento de uma reclamação ou a rejeição quanto ao mérito de uma reclamação) (234).

(149)

Em segundo lugar, a ANPD pode incentivar a «conciliação direta» (mediação) entre os titulares dos dados e os responsáveis pelo tratamento, a fim de dar prioridade à resolução de problemas e à «reparação de danos» pelo responsável pelo tratamento (235). Estes processos não impedem os titulares dos dados de apresentar reclamações ou de aceder a outras vias de recurso.

(150)

Em terceiro lugar, no que diz respeito aos danos, o artigo 42.o da LGPD estabelece a obrigação de o responsável pelo tratamento ou subcontratante reparar danos materiais, morais, individuais ou coletivos a terceiros, resultantes do tratamento de dados pessoais. Os titulares dos dados podem intentar uma ação judicial, individual ou coletivamente, para obter reparação e indemnização por esses danos (236). A LGPD estabelece que um juiz tem o poder discricionário de «inverter o [ónus] da prova a favor do titular dos dados», em especial nos casos em que «a produção de prova pelo titular [lhe resultar] excessivamente onerosa» (237).

(151)

Em quarto lugar, quando uma violação dos direitos dos titulares dos dados é abrangida pelo âmbito de aplicação do direito dos consumidores e das relações com os consumidores, a proteção conferida neste domínio é aplicável e pode ser invocada em tribunal (238).

(152)

Em quarto lugar, o Supremo Tribunal Federal do Brasil reconheceu que as pessoas singulares têm o direito de requerer uma medida inibitória por violação dos seus direitos ao abrigo da Constituição, incluindo o direito à proteção dos dados pessoais (239). Neste contexto, um tribunal pode, por exemplo, ordenar aos responsáveis pelo tratamento que suspendam ou cessem qualquer atividade ilícita. Além disso, os direitos à proteção de dados, nomeadamente os direitos protegidos pela LGPD, podem ser exercidos mediante ações cíveis. O artigo 22.o da LGPD permite explicitamente que a defesa dos direitos dos titulares dos dados seja exercida em tribunal e, de uma forma geral, que as pessoas singulares possam intentar ações judiciais relativas à proteção de dados, individual ou coletivamente.

(153)

Por conseguinte, o sistema brasileiro proporciona várias vias para obter reparação, desde opções facilmente acessíveis e de baixo custo (por exemplo, reclamações à ANPD) até vias judiciais, que incluem a possibilidade de obter uma indemnização por danos ou de obter reparação coletiva.

3.   ACESSO E UTILIZAÇÃO DE DADOS PESSOAIS TRANSFERIDOS DA UNIÃO EUROPEIA POR AUTORIDADES PÚBLICAS NO BRASIL

(154)

A Comissão avaliou ainda as limitações e garantias, incluindo a supervisão e os mecanismos individuais de recurso disponíveis na legislação brasileira, no tocante à recolha e utilização subsequente pelas autoridades públicas brasileiras de dados pessoais transferidos para responsáveis pelo tratamento e subcontratantes no Brasil, para fins de interesse público, designadamente para efeitos de aplicação do direito penal e de segurança nacional («acesso governamental»).

(155)

Ao avaliar se as condições em que o governo acede aos dados transferidos para o Brasil ao abrigo da presente decisão cumprem o teste de «equivalência essencial» nos termos do artigo 45.o, n.o 1, do Regulamento (UE) 2016/679, conforme interpretado pelo Tribunal de Justiça da União Europeia, à luz da Carta dos Direitos Fundamentais, a Comissão teve em conta sobretudo os seguintes critérios.

(156)

Em primeiro lugar, qualquer restrição ao direito de proteção de dados pessoais deve ser prevista por lei, o que implica que a própria base legal que permite a ingerência nesses direitos deve definir o alcance da restrição ao exercício do direito em causa (240).

(157)

Em segundo lugar, para satisfazer o requisito da proporcionalidade, segundo o qual as derrogações à proteção de dados pessoais e as suas restrições devem ocorrer na estrita medida do necessário numa sociedade democrática para alcançar os objetivos específicos de interesse geral equivalentes aos reconhecidos pela União, a regulamentação do país terceiro em causa que permite a ingerência deve prever regras claras e precisas que regulem o alcance e a aplicação das medidas em causa e imponham requisitos mínimos, de modo que as pessoas cujos dados foram transferidos disponham de garantias suficientes que permitam proteger eficazmente os seus dados pessoais contra os riscos de abuso (241). A regulamentação deve, em especial, indicar em que circunstâncias e em que condições se pode adotar uma medida que preveja o tratamento desses dados (242), bem como sujeitar o cumprimento desses requisitos a uma supervisão independente (243).

(158)

Em terceiro lugar, essa regulamentação e respetivos requisitos devem ser juridicamente vinculativos no direito interno. Tal diz respeito, em primeiro lugar, às autoridades do país terceiro em questão, mas os requisitos legais também devem ser oponíveis nos tribunais contra essas autoridades (244). Em particular, os titulares de dados devem dispor da possibilidade de recorrer a medidas jurídicas corretivas eficazes num tribunal independente e imparcial, para ter acesso a dados pessoais que lhes digam respeito ou para obter a retificação ou a supressão desses dados (245).

3.1.   Quadro jurídico geral

(159)

As limitações e garantias aplicáveis à recolha e utilização subsequente de dados pessoais pelas autoridades públicas brasileiras decorrem do quadro constitucional geral, das leis específicas que regulam as suas atividades nos domínios da aplicação do direito penal e da segurança nacional, bem como das regras especificamente aplicáveis ao tratamento de dados pessoais.

(160)

Em primeiro lugar, o acesso aos dados pessoais pelas autoridades públicas brasileiras rege-se pelo princípio geral da legalidade — do qual decorrem os princípios da razoabilidade, da necessidade e da proporcionalidade — consagrado na Constituição brasileira (246). Em especial, nos termos do artigo 5.o da Constituição, os direitos e liberdades fundamentais (incluindo o direito à privacidade e à proteção de dados) só podem ser limitados por lei e quando tal for necessário por imperativos de segurança nacional, segurança pública ou outros fins específicos de interesse público especificados por lei. Tais restrições devem ser razoáveis e proporcionadas (247). Em especial, a avaliação da finalidade de interesse público é essencial para apreciar a proporcionalidade da ingerência, à luz do princípio da legalidade. O artigo 5.o, ponto LIV, da Constituição estabelece ainda que ninguém pode ser privado da sua liberdade ou dos seus bens sem o devido processo legal.

(161)

Em segundo lugar, a ordem brasileira garante que habeas data é uma via de recurso constitucional concebida para proteger o direito de acesso, retificação e eliminação de dados pessoais detidos por autoridades públicas ou em conjuntos de dados ou registos públicos (248). Funciona como uma garantia contra a utilização abusiva ou a violação da privacidade relacionada com o tratamento de dados por entidades públicas. Qualquer pessoa pode apresentar um pedido com base em habeas data, independentemente da sua nacionalidade (249).

(162)

Em terceiro lugar, os direitos e princípios gerais mencionados nos considerandos 155 a 158 refletem-se igualmente nas leis específicas que regulam os poderes das autoridades de aplicação da lei e de segurança nacionais. Por exemplo, o Marco Civil da Internet prevê medidas que exigem uma ordem judicial prévia para o acesso aos dados e a limitação do acesso a dados em linha (250). Do mesmo modo, a Lei relativa à interceção de comunicações telefónicas estabelece medidas e garantias específicas para o tratamento de dados de telecomunicações (251). No domínio da segurança nacional, a Lei que institui o Sistema Brasileiro de Inteligência prevê medidas para o acesso lícito a dados para fins de segurança nacional (252).

(163)

Em quarto lugar, o tratamento de dados pessoais pelas autoridades públicas, nomeadamente para efeitos de aplicação da lei e de segurança nacional, está sujeito a requisitos relativos à proteção de dados nos termos da LGPD. Conforme descrito no considerando 31 da presente decisão, a isenção relativa à aplicação da LGPD no domínio da segurança pública, da defesa nacional, da segurança do Estado e da investigação e repressão de infrações penais ao abrigo da LGPD é parcial. O Supremo Tribunal Federal interpretou a aplicabilidade da LGPD à luz da proteção constitucional dos dados pessoais e determinou que os princípios, direitos e objetivos fundamentais da LGPD se aplicam a todos os tratamentos de dados pessoais pelas autoridades públicas, incluindo o tratamento no âmbito de aplicação do direito penal e com objetivos de segurança nacional (253). Nessa base, refira-se a título de exemplo que a ANPD investigou e emitiu orientações, como uma nota técnica às autoridades públicas para atividades relacionadas com a segurança pública, em que recordou que o tratamento para esses fins de interesse público deve respeitar os direitos e princípios gerais previstos pela LGPD (254).

(164)

Por último, as pessoas singulares podem invocar os seus direitos e liberdades constitucionais junto do Supremo Tribunal Federal se considerarem que estes foram violados pelas autoridades públicas no exercício dos seus poderes. As pessoas singulares também podem procurar obter reparação, em relação aos seus direitos em matéria de proteção de dados, perante organismos de supervisão independentes (por exemplo, a ANPD) e tribunais, conforme especificado nos considerandos 143 a 153 da presente decisão.

3.2.   Acesso e utilização pelas autoridades públicas brasileiras para efeitos de aplicação do direito penal

(165)

O direito brasileiro impõe várias limitações ao acesso e à utilização de dados pessoais para efeitos de aplicação do direito penal, e prevê mecanismos de recurso e supervisão neste domínio, que estão em conformidade com os requisitos referidos nos considerandos 155 a 158 da presente decisão. Os pontos seguintes descrevem as condições nas quais esse acesso pode ser efetuado e as garantias aplicáveis à utilização desses poderes.

3.2.1.   Base jurídica, limitação e garantias

(166)

Regra geral, o acesso das autoridades públicas a dados pessoais para efeitos de aplicação do direito penal tem lugar com base numa ordem judicial prévia emitida por uma autoridade judiciária competente (255). Em derrogação a esta regra, as autoridades policiais e do Ministério Público, nos casos especificamente previstos na lei, podem ter acesso aos dados das pessoas sob investigação constantes de um registo público, ou seja, aos dados relativos à qualificação pessoal, à filiação e ao endereço (256). A lista exaustiva dos registos acessíveis, prevista na lei, abrange as informações relativas aos brasileiros ou às pessoas singulares que residem no Brasil, mas não abrange o acesso aos dados transferidos a partir da UE, pelo que essa lista não está abrangida pelo âmbito de aplicação da presente decisão (257). O acesso a esses registos rege-se pelo princípio constitucional da legalidade — do qual decorrem os princípios da razoabilidade, da necessidade e da proporcionalidade — e pode ser objeto de fiscalização jurisdicional ex post, como explicado nos considerandos 159 a 161.

(167)

As autoridades do Brasil que têm direito de aceder a dados pessoais e recolhê-los para fins de direito penal, através de uma ordem judicial prévia, são as seguintes: 1) a polícia civil; 2) a polícia federal; 3) o Ministério Público estadual; 4) o Ministério Público federal; 5) juízes e tribunais; e 6) comissões parlamentares de inquérito.

(168)

Nos termos do artigo 3.o-B do Código de Processo Penal, um juiz «responsável pelo [controlo] da legalidade da investigação criminal e pela salvaguarda dos direitos individuais» pode emitir uma ordem judicial que autorize: 1) a interceção telefónica de comunicações em sistemas de informática e telemática ou de outras formas de comunicação; 2) o afastamento dos sigilos fiscal, bancário, de dados e telefónico; 3) a busca e apreensão domiciliar; 4) o acesso a informações sigilosas; e 5) «outros meios de obtenção da prova que restrinjam direitos fundamentais do investigado» (258).

3.2.1.1.   Interceção das comunicações

(169)

A confidencialidade da correspondência das comunicações eletrónicas e telefónicas é considerada um direito fundamental no quadro jurídico brasileiro (259).

(170)

As autoridades públicas só podem aceder a estes dados em casos excecionais para efeitos de investigação ou ação penal. A interceção de comunicações deve ser sempre uma medida subsidiária e excecional, que só é permitida quando não existem outros meios para resolver um caso específico, conforme estabelecido pelo Supremo Tribunal Federal (260). As modalidades de interceção das comunicações em linha e telefónicas são abrangidas pela Lei relativa à interceção de comunicações telefónicas (261).

(171)

O artigo 2.o da Lei relativa à interceção de comunicações telefónicas estabelece condições estritas para o acesso a comunicações. Qualquer interceção de comunicações requer uma autorização judicial prévia. Um juiz deve receber um pedido válido de interceção emitido por uma autoridade pública autorizada, que pode ser 1) a autoridade policial competente, no contexto de uma investigação criminal; ou 2) o representante do Ministério Público, no âmbito de uma investigação criminal e da ação penal (262). A interceção de comunicações telefónicas não é autorizada em nenhuma das seguintes circunstâncias, refletindo os requisitos de necessidade e proporcionalidade: 1) se não houver indícios razoáveis da autoria ou participação numa infração penal; 2) se a prova puder ser feita por outros meios disponíveis; 3) se o facto investigado constituir uma infração penal punível com pena de detenção (263).

(172)

Além disso, a Lei relativa à interceção de comunicações telefónicas exige que o pedido de interceção clarifique a necessidade da medida (264). A autorização judicial prévia deve ser fundamentada e ter em conta a proporcionalidade dos meios utilizados para conduzir a interceção (265). O juiz pode autorizar o acesso ao conteúdo das comunicações por um período máximo de 15 dias. Este período pode ser prorrogado por uma nova decisão judicial, uma vez comprovado o caráter indispensável da medida (266). Qualquer interceção de comunicações, incluindo a escuta ambiental, realizada sem autorização judicial ou para fins não autorizados por lei, constitui um crime punível com pena de prisão até quatro anos (267).

(173)

Regra geral, os dados objeto de acesso e recolhidos para fins de direito penal em conformidade com a Lei relativa à interceção de comunicações telefónicas serão conservados durante o período de tratamento e, em seguida, eliminados logo que deixem de ser necessários para o processo judicial, em conformidade com as orientações vinculativas do poder judicial (268). O artigo 9.o da Lei relativa à interceção de comunicações telefónicas estabelece ainda que, quando o conteúdo recolhido não está relacionado com a matéria investigada no caso em apreço, os dados serão tornados inutilizáveis (269).

(174)

No que diz respeito aos metadados de telecomunicações, o artigo 17.o da Lei relativa às organizações criminosas e investigações criminais impõe que as empresas telefónicas conservem as informações relativas às contas de utilizadores das pessoas singulares residentes no Brasil e os registos de chamadas telefónicas (exclusivamente números de telefone) durante cinco anos (270). O acesso a esse registo gerido pela ANATEL (agência brasileira de regulação das telecomunicações) está limitado a determinadas entidades públicas e necessita de uma autorização judicial, como acima descrito.

(175)

No que se refere às informações disponíveis em linha, o artigo 7.o do Marco Civil da Internet garante ainda a inviolabilidade e o sigilo do fluxo das comunicações pela Internet, salvo por ordem judicial, em conformidade com a lei; bem como a inviolabilidade e confidencialidade das comunicações privadas armazenadas, salvo por ordem judicial (271).

(176)

Nos termos do artigo 10.o do Marco Civil da Internet, o acesso ao conteúdo das comunicações em linha e aos dados de ligação (incluindo metadados) só pode ter lugar através de uma ordem judicial prévia. Nos termos do artigo 22.o do Marco Civil da Internet, o pedido de ordem judicial deve incluir: indícios fundamentados da ocorrência da infração (ponto I); justificação fundamentada da utilidade dos registos solicitados para fins de investigação ou de instrução probatória (ponto II); e estabelecimento do período ao qual os registos se referem (ponto III). O artigo 13.o exige ainda que os prestadores de serviços de Internet ou de aplicações conservem registos de ligação durante um ano «em ambiente controlado e de segurança» (272). Não existe uma obrigação semelhante de conservação de dados em relação ao conteúdo das comunicações em linha. O acesso aos registos conservados de ligações só pode ser concedido a uma autoridade competente com base numa autorização judicial, nas condições descritas no presente considerando (273).

(177)

O artigo 11.o do Marco Civil da Internet recorda que qualquer operação que envolva a recolha, armazenamento, conservação ou qualquer outro tratamento de registos, dados pessoais ou comunicações por prestadores de serviços de ligação e aplicações de Internet no Brasil deve respeitar «a legislação brasileira e os direitos à privacidade, à proteção dos dados pessoais e ao sigilo das comunicações privadas e dos [registos]». Decorre das garantias enunciadas nos considerandos 175 a 177 que a recolha e conservação em grande número de dados relativos às comunicações Internet não são, de uma maneira geral, autorizadas no Brasil.

3.2.1.2.   Afastamento da proteção dos sigilos fiscal, bancário, de dados e de comunicações

(178)

No Brasil, existe proteção constitucional ao sigilo da correspondência das comunicações eletrónicas (incluindo dados) e telefónicas (274). A LGPD protege ainda a utilização de dados e informações de comunicação (275), enquanto a Lei relativa ao sigilo das operações de instituições financeiras protege a confidencialidade das informações fiscais e bancárias (276).

(179)

As autoridades públicas só podem aceder a estas informações em casos excecionais para efeitos de investigação ou ação penal. A interceção de comunicações deve ser sempre uma medida subsidiária e excecional, que só é permitida quando não existem outros meios para resolver um caso específico, conforme estabelecido pelo Supremo Tribunal Federal (277).

(180)

Os critérios e as garantias para o acesso aos dados e comunicações são estabelecidos no âmbito do Marco Civil da Internet e da Lei relativa à interceção de comunicações telefónicas, e são especificados nos considerandos 169 a 177 da presente decisão.

(181)

No que diz respeito aos dados fiscais e bancários, o artigo 1.o da Lei relativa ao sigilo das operações de instituições financeiras estabelece as condições para o levantamento das obrigações gerais para garantir a confidencialidade destas informações. Em primeiro lugar, a confidencialidade só pode ser levantada através de uma autorização judicial (278). Em segundo lugar, as medidas só podem ser autorizadas para a investigação criminal ou a repressão dos seguintes crimes ou infrações identificados: 1) terrorismo; 2) tráfico ilícito de estupefacientes ou drogas afins; 3) contrabando ou tráfico de armas, munições ou material destinado à sua produção; 4) extorsão mediante rapto; 5) crimes contra o sistema financeiro nacional; 6) crimes contra a administração pública; 7) crimes contra o sistema tributário e a segurança social; 8) branqueamento de capitais ou ocultação de ativos; e 9) associação a uma organização criminosa (279). O artigo 10.o da lei estabelece ainda que a proteção da confidencialidade dos dados fiscais e bancários não pode ser levantada para quaisquer outros fins e que o incumprimento desta limitação constitui um crime punível com pena de prisão até quatro anos (280).

3.2.1.3.   Buscas e apreensões

(182)

Regra geral, a Constituição Federal prevê a realização de buscas e apreensões apenas em circunstâncias excecionais estritamente definidas ou conforme previstas na lei, bem como com base numa ordem judicial emitida por uma autoridade judiciária competente e no respeito das garantias processuais (281). As buscas e apreensões devem respeitar o princípio da legalidade e ser realizadas na medida do necessário.

(183)

Nas seguintes circunstâncias excecionais, as buscas e apreensões podem ter lugar sem uma ordem judicial: 1) em caso de flagrante delito (ou seja, se estiver a ser cometido um crime na presença de uma autoridade responsável pela aplicação da lei); 2) em caso de catástrofe natural (a fim de salvar vidas ou bens); ou 3) a fim de prestar assistência a uma pessoa que não possa dar o seu consentimento e que necessite de ajuda (282). A jurisprudência do Supremo Tribunal Federal do Brasil esclareceu que as autoridades responsáveis pela aplicação da lei não podem basear-se em denúncias anónimas nem em comportamentos suspeitos como motivo para realizar buscas ou apreensões sem mandado, dado estes motivos não cumprirem o requisito da legalidade e não conferirem às autoridades uma justificação válida para infringir a inviolabilidade do domicílio (283).

(184)

Em termos de garantias processuais, de acordo com os princípios constitucionais do Brasil, não pode ocorrer qualquer pesquisa de dispositivo eletrónico sem suspeita razoável de que a infração penal esteja armazenada no dispositivo e, regra geral, sem uma ordem judicial (284). Além disso, uma pessoa não pode ser obrigada a entregar dados se essa entrega for suscetível de violar os seus direitos constitucionais, como o direito de não se autoincriminar (285). Ao apresentar um pedido de ordem de busca ao tribunal, a autoridade responsável pela aplicação do direito penal deve disponibilizar os factos e elementos de prova pertinentes que justificam a necessidade de aceder ao sistema informático e aos dados, utilizando as credenciais de acesso legalmente adquiridas (286). Caso o tribunal conceda a ordem de busca, as autoridades utilizarão as credenciais de acesso para aceder ao sistema informático e aos dados que contém, em conformidade com os termos e condições especificados na ordem. Após a conclusão da busca ou do acesso, as autoridades competentes devem apresentar um relatório ao tribunal, descrevendo os resultados da busca ou do acesso e facultando uma lista dos dados ou informações obtidos.

3.2.1.4.   Acesso a informações confidenciais

(185)

O artigo 4.o da Lei relativa ao acesso a informações define «informações confidenciais» como informações que estão temporariamente sujeitas a restrições de acesso público devido ao seu caráter essencial para a segurança da sociedade e do Estado (287). Os dados pessoais podem fazer parte do âmbito de aplicação do termo «informações confidenciais», conforme definido na frase anterior.

(186)

O artigo 6.o da Lei relativa ao acesso a informações exige que as entidades públicas protejam as informações confidenciais e restrinjam o acesso às mesmas. Quanto ao acesso a comunicações, dados, informações bancárias e fiscais, o acesso a informações confidenciais para investigações e ações penais só pode ter lugar com base numa autorização judicial, em casos excecionais, e só é permitido quando não existam outros meios para resolver um caso específico, conforme estabelecido pelo Supremo Tribunal Federal e previsto na lei (288).

3.2.1.5.   Outros meios de obtenção da prova que restrinjam direitos fundamentais do investigado

(187)

«Outros meios de obtenção da prova que restrinjam direitos fundamentais do investigado» referem-se, por exemplo, à possibilidade de ordenar a detenção preventiva ou de colocar uma pessoa sob vigilância física. Estas medidas não são, em princípio, pertinentes no contexto da transferência de dados com base numa decisão de adequação.

(188)

Por uma questão de exaustividade, essas medidas, propostas por uma autoridade pública, só podem ser aplicadas com base numa autorização judicial. As medidas propostas devem respeitar o princípio da legalidade consagrado na Constituição, ser ordenadas em casos excecionais e quando não puder ser utilizada outra alternativa, conforme estabelecido pelo Supremo Tribunal Federal.

3.2.2.   Utilização subsequente das informações

(189)

No que diz respeito à utilização subsequente de dados pessoais para outros fins por uma autoridade pública, o artigo 9.o da Lei relativa à interceção de comunicações telefónicas estabelece que, quando o conteúdo recolhido não está relacionado com a matéria investigada numa investigação específica, os dados serão tornados «inutilizáveis». O artigo 13.o do Marco Civil da Internet também limita a conservação dos dados de ligação no registo a um ano, no máximo. O artigo 10.o da Lei relativa ao sigilo das operações de instituições financeiras limita igualmente a finalidade para a qual a confidencialidade dos dados fiscais e bancários pode ser levantada (289). Na prática, estas medidas limitam a possibilidade de utilização subsequente das informações.

(190)

Além disso, e mais importante ainda, o Supremo Tribunal Federal decidiu que a LGPD se aplica à partilha de dados pessoais entre organismos públicos, incluindo quando são partilhados entre serviços responsáveis pela aplicação da lei e serviços de informações (290). Em especial, o Tribunal recordou que a partilha de dados pessoais entre organismos e entidades da administração pública pressupõe: 1) a definição de uma finalidade legítima, específica e explícita para o tratamento de dados; 2) a compatibilidade do tratamento com as finalidades informadas; 3) a limitação da partilha ao mínimo necessário para cumprir a finalidade informada; bem como o cumprimento integral dos requisitos, garantias e procedimentos previstos na LGPD, na medida em que sejam compatíveis com o setor público. O Tribunal acrescentou que o tratamento de dados pessoais efetuado por organismos públicos que viole os parâmetros legais e constitucionais desencadeia a responsabilidade civil do Estado pelos danos sofridos pelos particulares, em conformidade com o artigo 42.o da LGPD.

(191)

No que diz respeito à partilha de dados pessoais entre as autoridades responsáveis pela aplicação do direito penal no Brasil e autoridades semelhantes de países terceiros, estas atividades são regidas por instrumentos de direito internacional, em conformidade com a LGPD. A este respeito, o artigo 33.o, ponto III, da LGPD estabelece que as transferências internacionais de dados podem ser efetuadas quando forem necessárias para a cooperação jurídica internacional entre organismos públicos de informações, de investigação e de ação penal, de acordo com os instrumentos de direito internacional. No Brasil, o Ministério da Justiça e Segurança Pública funciona como autoridade central para a cooperação jurídica internacional em matéria penal. O Ministério é responsável pela receção, análise, transmissão e acompanhamento da execução dos pedidos de cooperação internacional com autoridades estrangeiras, em conformidade com as regras aplicáveis do direito internacional e da LGPD. O tratamento de dados pessoais necessários para a cooperação jurídica internacional está sujeito aos princípios da limitação das finalidades (artigo 6.o, ponto I, da LGPD), da legalidade e da equidade do tratamento (artigos 6.o e 7.o da LGPD), da minimização e exatidão dos dados (artigo 6.o, pontos III e V, da LGPD), da transparência (artigo 6.o, ponto VI, da LGPD), da proteção dos dados (artigo 6.o, ponto VII, da LGPD) e da limitação da conservação (artigo 6.o, pontos I, III e IV, e artigo 16.o da LGPD). A eventual divulgação de dados pessoais a terceiros (incluindo países terceiros) só pode ocorrer em conformidade com estes princípios, após ter sido avaliada a conformidade com os princípios constitucionais da necessidade e da proporcionalidade e assegurada a continuidade da proteção e o respeito dos direitos dos titulares dos dados (artigo 2.o do Regulamento Transferência Dados).

(192)

Os poderes das autoridades responsáveis pela aplicação do direito penal no Brasil em matéria de recolha de dados e acesso aos mesmos são, por conseguinte, enquadrados por regras claras e precisas previstas na lei e estão sujeitos a uma série de garantias. Estas garantias incluem, em especial, a supervisão assegurada da execução dessas medidas, nomeadamente através de aprovação judicial prévia e garantias que limitam a duração do acesso e da conservação das informações, em conformidade com os princípios da necessidade e da proporcionalidade.

3.2.3.   Supervisão

(193)

No Brasil, as atividades das autoridades responsáveis pela aplicação do direito penal são supervisionadas por diferentes organismos.

(194)

Em primeiro lugar, conforme confirmado pelo Supremo Tribunal Federal, a ANPD está habilitada a supervisionar o tratamento de dados pessoais efetuado pelas autoridades responsáveis pela aplicação do direito penal ao abrigo de determinados requisitos da LGPD (291). Neste contexto, a ANPD pode exercer os poderes de investigação e de correção de que dispõe ao abrigo da LGPD. A ANPD investigou, por exemplo, as atividades da Polícia Federal, do Ministério da Justiça e Segurança Pública, bem como de outros organismos públicos que exercem atividades de segurança federal, estadual ou local ou autoridades responsáveis pela aplicação da lei (292). As investigações podem ser efetuadas por iniciativa própria da ANPD, no seguimento de pedidos ou apresentação de queixas, que podem, por exemplo, ser apresentadas por pessoas singulares, organizações da sociedade civil e autoridades públicas. A ANPD efetuou deste modo várias investigações relativas à utilização de câmaras de vigilância na sequência de pedidos da sociedade civil (293).

(195)

Em segundo lugar, as atividades das autoridades responsáveis pela aplicação do direito penal são supervisionadas pelo poder judicial. Os tribunais têm competência para autorizar a recolha e o acesso a dados pessoais, nas circunstâncias mencionadas nos considerandos 165 a 187. Além disso, têm o poder de aplicar sanções civis e penais em caso de abuso ou incumprimento da legislação em vigor, incluindo a detenção ou a ordem de cessação de determinadas atividades.

(196)

Em terceiro lugar, o Ministério Público, uma instituição independente e permanente no Brasil responsável pela defesa da ordem jurídica e do sistema democrático, tem o poder de exercer controlo externo sobre as atividades policiais (294). Conforme estabelecido na Resolução relativa ao Ministério Público, o controlo externo das atividades policiais tem por objetivo manter a «regularidade e a adequação dos procedimentos empregados na execução da atividade policial», nomeadamente no que se refere ao «respeito [dos] direitos fundamentais assegurados na Constituição Federal e nas leis» (295). Nesta qualidade, o Ministério Público pode, nomeadamente, realizar visitas ao local, previstas ou espontâneas, examinar investigações, supervisionar a apreensão de bens e controlar o cumprimento dos mandatos (296). Qualquer violação da lei deve ser comunicada aos tribunais. No âmbito das suas funções, o Ministério Público esteve envolvido na investigação e repressão de casos de violência policial, abuso de poder e violações dos direitos humanos. Além disso, o Ministério Público tem um papel na vigilância dos dados pessoais, intentando ou pedindo a intervenção em ações judiciais, com base em proteções constitucionais e promovendo direitos de proteção de dados em apoio da ANPD. O Ministério Público apresentou, por exemplo, ao Supremo Tribunal Federal, a sua argumentação em favor de uma decisão histórica relativa ao reconhecimento da proteção de dados como um direito fundamental no Brasil (297). A página Web do Ministério Público tem também o registo das suas ações relativamente à LGPD (298).

3.2.4.   Recurso

(197)

O sistema brasileiro oferece diferentes vias judiciais e administrativas para obter reparação, incluindo indemnizações por danos. Estes mecanismos oferecem vias de recurso administrativas e judiciais eficazes aos titulares dos dados, permitindo-lhes, em particular, exercer os seus direitos, nomeadamente o direito de acesso aos seus dados pessoais ou de obter a retificação ou o apagamento desses dados.

(198)

Em primeiro lugar, as pessoas singulares podem procurar obter reparação em tribunal, incluindo uma indemnização por perdas e danos. A Constituição Federal e o Código Civil estabelecem as bases jurídicas para o pedido de indemnização por danos morais ou materiais causados pela autoridade pública que recolheu ou utilizou ilegalmente dados para fins de direito penal (299). Em especial, a Constituição refere expressamente que o direito à vida privada implica um «direito a indemnização» pelos danos materiais ou morais resultantes da sua violação (300). As decisões dos tribunais podem ser objeto de recurso para o Supremo Tribunal Federal e para a Corte Interamericana de Direitos Humanos. Em 2009, a Corte Interamericana de Direitos Humanos condenou o Brasil a indemnizar trabalhadores de cooperativas agrícolas devido a operações inadequadas de interceção de comunicações telefónicas realizadas no Estado de Paraná, em 1999, violando a Lei relativa à interceção de comunicações telefónicas e a Convenção Americana sobre Direitos Humanos (301).

(199)

Em segundo lugar, as pessoas singulares, independentemente da sua nacionalidade, podem invocar a proteção instituída pelo conceito de habeas data para obter acesso aos seus dados na posse das autoridades públicas e retificação dos mesmos (302). Nesta base, as pessoas singulares também podem intentar processos em tribunal, incluindo de «Ação Direta de Inconstitucionalidade» (ADI) no Supremo Tribunal Federal. A decisão histórica de 2020 do STF, que abriu caminho para que o Brasil reconhecesse a proteção de dados como um direito fundamental, foi iniciada pelas ADI intentadas com base no princípio de habeas data (303). O Ministério Público também foi interveniente neste processo, em apoio da posição das pessoas singulares e da sociedade civil que intentaram a ação. O processo contestou uma medida provisória presidencial que visava a partilha de dados pessoais de mais de 200 milhões de assinantes de telecomunicações com o Instituto Brasileiro de Geografia e Estatística durante a pandemia de COVID-19 (304). O STF considerou que a medida provisória presidencial violava os direitos fundamentais à privacidade e à confidencialidade das comunicações protegidos pela Constituição (305). A medida provisória presidencial foi suspensa e o STF decidiu que a proteção de dados deve ser considerada e protegida como um direito fundamental, à semelhança do direito à privacidade (306). À data da decisão, a LGPD ainda não estava em vigor. Por conseguinte, o coletivo de juízes recorreu ao direito comparado, nomeadamente a jurisprudência do Tribunal Constitucional alemão e o artigo 8.o da Carta dos Direitos Fundamentais da União Europeia, para sustentar a sua conclusão sobre a inconstitucionalidade da medida provisória presidencial, bem como uma interpretação dos direitos fundamentais à dignidade e à privacidade garantidos na Constituição e o reconhecimento de habeas data como instrumento para proteger o direito à autodeterminação informativa (307).

(200)

Em terceiro lugar, as pessoas singulares podem procurar obter reparação junto da ANPD por violações da LGPD nos termos do seu artigo 55.o-J, ponto V, e nas condições especificadas nos considerandos 146 e 149 da presente decisão. As pessoas singulares também podem exercer os seus direitos em matéria de proteção de dados estabelecidos ao abrigo da LGPD perante as autoridades públicas (308).

(201)

Os mecanismos de recurso descritos nos considerandos 197 a 200 da presente decisão proporcionam aos titulares dos dados vias de recurso administrativas e judiciais eficazes, permitindo-lhes, em especial, fazer valer os seus direitos, incluindo o seu direito à proteção de dados em relação a esses dados.

3.3.   Acesso e utilização pelas autoridades públicas brasileiras para efeitos de segurança nacional

(202)

As leis brasileiras contêm uma série de limitações e garantias no que respeita ao acesso e à utilização de dados pessoais para efeitos de segurança nacional, e preveem mecanismos de recurso e supervisão neste domínio, que estão em conformidade com os requisitos referidos nos considerandos (156) a (158) da presente decisão. Os pontos seguintes descrevem as condições nas quais esse acesso pode ser efetuado e as garantias aplicáveis à utilização desses poderes.

3.3.1.   Bases jurídicas, limitações e garantias

(203)

No Brasil, é possível aceder a dados pessoais para fins de segurança nacional no âmbito das atividades de informações com base na Lei que institui o Sistema Brasileiro de Inteligência (SISBIN) (309). A título de regra geral, o artigo 1.o da referida lei estabelece que o Sistema Brasileiro de Inteligência deve «cumprir e preservar os direitos e garantias individuais e demais dispositivos da Constituição Federal, os tratados, convenções, acordos e ajustes internacionais em que a República Federativa do Brasil seja parte ou signatário» (310). Tal inclui garantir os princípios da necessidade e da proporcionalidade, bem como o direito à proteção de dados (311). As atividades a realizar pelo Sistema Brasileiro de Inteligência são descritas de forma mais pormenorizada em decretos vinculativos (312).

(204)

Nos termos do artigo 4.o da Lei que institui o Sistema Brasileiro de Inteligência, as entidades que fazem parte do SISBIN podem obter e analisar dados específicos para efeitos de segurança nacional («segurança pública»). O conceito de segurança nacional rege-se por uma lei de 2021 que alterou o Código Penal (313) e que revogou a Lei de Segurança Nacional do Brasil (314). A lei de 2021 estabeleceu uma lista exaustiva de «crimes» contra a segurança nacional que enquadra esse conceito. Estes crimes são 1) «crimes contra a soberania nacional» (que abrangem atos de guerra, invasão de condados, tentativas de apreensão de parte do território nacional para formar um novo país, partilha de informações classificadas com governos estrangeiros ou organizações criminosas estrangeiras que possam pôr em risco a ordem constitucional da soberania nacional e facilitar ou forjar o acesso a sistemas de informação a pessoas não autorizadas) (315); 2) «crimes contra as instituições democráticas» (que abrangem a tentativa violenta de pôr termo ao Estado de direito ao impedir ou limitar os poderes constitucionais e o golpe de Estado) (316); 3) «crimes contra o funcionamento das instituições democráticas no processo eleitoral» (que abrangem a interrupção do processo eleitoral e a limitação ou o impedimento, através da violência, da capacidade de os as pessoas singulares exercerem os seus direitos políticos) (317); e 4) «crimes contra o funcionamento dos serviços essenciais» (que abrangem a sabotagem de meios de comunicações públicas e de instalações de defesa, com o objetivo de pôr termo ao Estado de direito) (318). O artigo 359.o-T da lei esclarece que o exercício da liberdade de expressão, os direitos e poderes constitucionais, o exercício da atividade jornalística, incluindo «por meio de [marchas], de reuniões, de greves, de aglomerações ou de qualquer outra forma de manifestação política com propósitos sociais», não podem ser considerados crimes (319). A Política Nacional de Inteligência (PNI) brasileira definiu uma série de objetivos-chave relativamente à inteligência que as autoridades devem ter em consideração, como a prevenção da «sabotagem» ou da «espionagem» (320). Como «documento de mais alto nível de orientação», esta política não alarga, no entanto, a lista dos crimes relacionados com o conceito de segurança nacional, nem altera a sua definição (321).

(205)

Os dados que podem ser consultados e analisados para prevenir os crimes acima referidos contra a segurança nacional abrangem informações a que a parte do SISBIN destinada às autoridades públicas teve acesso no contexto das suas operações e em conformidade com as condições descritas nos considerandos 165 a 187 da presente decisão (ou seja, com base numa autorização judicial emitida para uma finalidade claramente definida). Os dados partilhados com o SISBIN são tratados num sistema eletrónico cifrado seguro com protocolos de acesso para garantir a rastreabilidade e a possibilidade de verificação das informações (322). Como o Supremo Tribunal Federal especificou, a partilha de dados com o SISBIN está sujeita aos princípios da LGDP, incluindo os da limitação das finalidades [artigo 6.o, ponto I, da LGPD], da minimização e exatidão dos dados [artigo 6.o, pontos III e V, da LGPD], da transparência [artigo 6.o, ponto VI, da LGPD], da proteção dos dados [artigo 6.o, ponto VII, da LGPD] e da limitação da conservação [artigo 6.o, pontos I, III e IV, e artigo 16.o da LGPD] (323).

(206)

O artigo 2.o da Lei que institui o Sistema Brasileiro de Inteligência indica que apenas as autoridades públicas fazem parte deste sistema. O SISBIN é composto pela Agência Brasileira de Inteligência (ABIN) e por representantes de centros de informações, ministérios, secretariados e agências da Administração Pública Federal. A lista das autoridades que são membros do SISBIN está prevista num decreto sobre a organização e o funcionamento do sistema (324).

(207)

A ABIN é o órgão central do Sistema de Inteligência e é responsável pelo planeamento, execução, coordenação, supervisão e controlo das atividades de informações. Estas atividades devem ser realizadas com recurso a meios e técnicas confidenciais baseados em informações. Para desempenhar as suas funções, a ABIN recebe informações e dados específicos das diferentes autoridades públicas que fazem parte do SISBIN relacionados com a segurança nacional. As autoridades que fazem parte do SISBIN são obrigadas a facultar estas informações (325), pois a lei não autoriza a ABIN a recolher informações por si própria. A legalidade da obrigação de partilha de dados dos membros do SISBIN foi impugnada perante o Supremo Tribunal Federal (326). No seu acórdão de 2021, o STF esclareceu que os dados que as autoridades públicas partilham com a ABIN devem respeitar os objetivos estritos de interesse público (por exemplo, a defesa das instituições públicas e do interesse nacional) e recordou que a finalidade específica e legítima de cada atividade de partilha de dados é definida através de um procedimento formal sujeito a uma autorização judicial e definida numa autorização judicial (327). Estas limitações aplicam-se igualmente a qualquer outra partilha de dados entre autoridades públicas (328).

(208)

Por último, o tratamento de dados efetuado através do SISBIN deve proteger as informações contra o acesso por pessoas ou organismos não autorizados. O artigo 5.o do decreto relativo ao funcionamento do SISBIN exige expressamente que a coordenação e a partilha de dados entre as autoridades que são membros do sistema respeitem «a legislação relativa ao sigilo profissional e à segurança, ao tratamento e à salvaguarda de dados, informações e conhecimentos», que inclui a LGPD como legislação principal no Brasil para a proteção de dados pessoais (329). O artigo 6.o do decreto especifica ainda que as informações objeto de intercâmbio pelas autoridades no SISBIN devem respeitar «o princípio da segurança jurídica, a necessidade de conhecer, o interesse público» e possuir um objetivo legítimo (330). O SISBIN reconhece igualmente a importância do cumprimento da LGPD nos seus materiais públicos e procedimentos internos (331).

(209)

Os poderes das autoridades que procedem ao tratamento de dados para fins de segurança nacional no Brasil são, por conseguinte, enquadrados por regras claras e precisas previstas na lei e estão sujeitos a uma série de garantias. Estas garantias incluem, em especial, a supervisão assegurada da execução dessas medidas, nomeadamente através de aprovação judicial prévia e garantias que limitam o acesso às informações, em conformidade com os princípios da necessidade e da proporcionalidade.

3.3.2.   Utilização subsequente de informação

(210)

O tratamento de dados pessoais recolhidos pelas autoridades brasileiras para fins de segurança nacional está sujeito aos princípios da limitação das finalidades (artigo 6.o, ponto I, da LGPD), da legalidade e da equidade do tratamento (artigos 6.o e 7.o da LGPD), da minimização e exatidão dos dados (artigo 6.o, pontos III e V, da LGPD), da transparência (artigo 6.o, ponto VI, da LGPD), da proteção dos dados (artigo 6.o, ponto VII, da LGPD) e da limitação da conservação (artigo 6.o, pontos I, III e IV, e artigo 16.o da LGPD).

(211)

A eventual divulgação de dados pessoais a terceiros (incluindo países terceiros e através de acordos internacionais) só pode ocorrer em conformidade com os princípios da LGPD, após avaliar a conformidade com os princípios constitucionais da necessidade e da proporcionalidade e assegurar a continuidade da proteção e o respeito dos direitos dos titulares dos dados (artigo 2.o do Regulamento Transferência Dados).

3.3.3.   Supervisão

(212)

As atividades das autoridades de segurança nacionais brasileiras são supervisionadas por diferentes organismos. O Decreto relativo à Estratégia Nacional de Inteligência do Brasil salienta a importância de dispor de vários níveis de mecanismo de supervisão para proteger o «Estado Democrático de Direito» (332). O Supremo Tribunal Federal recordou a importância desta supervisão num processo relativo ao tratamento de dados ao abrigo do SISBIN, afirmando que «a efetividade das atividades de inteligência associa-se, com frequência, ao caráter sigiloso do processo e das informações [recolhidas]. No Estado Democrático de Direito, essa função submete-se ao [controlo] externo do Poder Legislativo [...] e do Poder Judiciário [...] para aferição da adequação do sigilo decretado às estritas finalidades públicas a que se dirige» (333).

(213)

Em primeiro lugar, existe um controlo por parte do poder executivo, assegurando que os objetivos que o Sistema de Inteligência deve alcançar, bem como as políticas a aplicar e os planos formulados, respondam adequadamente às exigências da sociedade. O poder executivo é igualmente responsável por assegurar que as despesas dos serviços de informações são efetuadas de forma racional e exclusiva por ações legítimas, necessárias e úteis para o Estado. No caso brasileiro, este controlo «é exercido pela Câmara de Relações Exteriores e Defesa Nacional do Conselho de Governo, responsável pela supervisão da execução da [Política Nacional de Inteligência], e pelo Gabinete de Segurança Institucional, a quem cabe coordenar a atividade de Inteligência federal» (334).

(214)

Em segundo lugar, o poder legislativo exerce controlo sobre as atividades de informações. Este controlo tem por objetivo verificar tanto a legitimidade como a eficácia da atividade de informações. Os líderes da maioria e da minoria na Câmara dos Deputados e no Senado Federal, assim como os presidentes das Comissões de Relações Exteriores e Defesa Nacional da Câmara dos Deputados e do Senado Federal, fazem parte do órgão de supervisão externa das atividades de informações denominado «Comissão Mista de Controle das Atividades de Inteligência» (CCAI) (335). O controlo do poder legislativo sobre as atividades de informações foi estabelecido através da Lei que institui o Sistema Brasileiro de Inteligência em 1999, e o papel e os poderes de supervisão da CCAI foram significativamente reforçados com a adoção de uma resolução vinculativa de 2013 do Congresso Nacional (336). Esta resolução abordou as lacunas anteriormente identificadas para uma maior institucionalização da CCAI, dotando-a de uma estrutura e de um secretariado permanentes, clarificando os seus poderes e aumentando a transparência das suas atividades. O papel, as atividades e os poderes da CCAI são descritos em pormenor na referida resolução e na lei. A CCAI acompanha e controla as atividades de informações realizadas por órgãos da administração pública federal, em especial os organismos que fazem parte do SISBIN, com vista a assegurar que as atividades sejam realizadas em conformidade com a Constituição e a proteger os direitos e garantias das pessoas singulares, da sociedade e do Estado (337). A CCAI pode realizar uma análise post hoc, mas também auditorias e controlos das operações em curso (338). Os membros da CCAI possuem a autorização máxima de acesso a documentos. A CCAI elabora relatórios anuais das suas atividades, sem incluir informações que possam pôr em perigo a segurança nacional (339). Conforme especificado no considerando 222 da presente decisão, a CCAI também pode receber e investigar reclamações de pessoas singulares.

(215)

Em terceiro lugar, a ANPD supervisiona o cumprimento por parte das autoridades nacionais de segurança no que respeita ao tratamento de dados pessoais, dentro dos parâmetros definidos pela LGPD. A LGPD aplica-se parcialmente ao tratamento de dados pessoais efetuado para fins de segurança pública, defesa nacional, segurança do Estado ou atividades de investigação e repressão de infrações penais (340). Neste contexto, a ANPD pode exercer os poderes de investigação e de correção de que dispõe ao abrigo da LGPD. A ANPD pode, por exemplo, efetuar controlos, a qualquer momento, de todas as autoridades públicas, incluindo da Agência de Inteligência (341).

(216)

Por último, o poder judicial decidirá ações judiciais intentadas por cidadãos contra autoridades públicas e, neste contexto, poderá supervisionar as atividades realizadas para efeitos de segurança nacional, a fim de assegurar o respeito de todos os direitos constitucionais e do quadro legislativo pertinente, incluindo a LGPD. As decisões dos tribunais podem ser objeto de recurso para o Supremo Tribunal Federal e para a Corte Interamericana de Direitos Humanos.

3.3.4.   Recurso

(217)

O sistema brasileiro oferece diferentes vias judiciais e administrativas para obter reparação, incluindo indemnizações por danos. Estes mecanismos oferecem vias de recurso administrativas e judiciais eficazes aos titulares dos dados, permitindo-lhes, em particular, exercer os seus direitos, nomeadamente o direito de acesso aos seus dados pessoais ou de obter a retificação ou o apagamento desses dados.

(218)

Conforme especificado no considerando 9 da presente decisão, o acesso a vias de recurso é garantido aos nacionais brasileiros e aos nacionais de países terceiros, independentemente de se encontrarem ou não no território nacional.

(219)

Em primeiro lugar, as pessoas singulares têm o direito «absoluto» de intentar uma ação judicial relativa à proteção dos seus direitos. De acordo com as regras gerais estabelecidas no Código Civil, para intentar uma ação em tribunal, uma pessoa singular não tem de demonstrar a existência de um dano (ou seja, uma pessoa singular não tem de demonstrar que pode estar sujeita a vigilância ou que os seus dados foram tratados para fins de segurança nacional). Uma pessoa singular pode exercer os seus direitos ao abrigo de habeas data em relação aos dados tratados pelos serviços de informações (342).

(220)

Ao procurarem obter reparação em tribunal, as pessoas singulares podem pedir uma indemnização. Tal como no que se refere ao tratamento para efeitos de aplicação do direito penal, a Constituição Federal e o Código Civil estabelecem as bases jurídicas para o pedido de indemnização por danos morais ou materiais causados pela autoridade pública que recolheu ou utilizou ilegalmente dados, inclusive por meio de ações coletivas (343).

(221)

Em segundo lugar, o Supremo Tribunal Federal confirmou a aplicação parcial da LGPD para fins de segurança nacional e, por extensão, os poderes da ANPD para tratar de reclamações relacionadas com o tratamento de dados pessoais pelas autoridades públicas para efeitos de segurança nacional (344). Na mesma decisão, o Tribunal observou que o tratamento de dados pessoais efetuado por organismos públicos que viole os parâmetros legais e constitucionais exige a responsabilidade civil do Estado pelos danos sofridos pelos particulares, em conformidade com o artigo 42.o da LGPD (345).

(222)

Em terceiro lugar, a CCAI pode receber e investigar reclamações sobre violações das garantias e dos direitos fundamentais, cometidas por organismos públicos e entidades que realizam atividades de informação e contrainformação por qualquer cidadão, partido político ou associação (346). Nesta base, a CCAI poderá realizar controlos ou investigações. Por conseguinte, a CCAI prevê uma via administrativa adicional de recurso em caso de violação de direitos relacionados com o tratamento de dados para fins de segurança nacional. As reclamações que a CCAI recebe podem, posteriormente, ser transmitidas aos tribunais.

(223)

As diferentes vias de recurso judicial disponíveis ao abrigo do regime brasileiro permitem que as pessoas singulares obtenham reparação. Em especial, as pessoas singulares podem contestar a legalidade das ações dos poderes públicos e dos serviços de informações. Além disso, podem obter uma indemnização por perdas e danos.

4.   CONCLUSÃO

(224)

A Comissão entende que a República Federativa do Brasil — através da LGPD — assegura um nível de proteção dos dados pessoais transferidos da União Europeia essencialmente equivalente ao garantido pelo Regulamento (UE) 2016/679.

(225)

Além disso, a Comissão considera que os mecanismos de supervisão e as vias de recurso previstos na legislação brasileira permitem, no seu conjunto, identificar e abordar na prática as possíveis violações às regras de proteção de dados por parte dos responsáveis pelo tratamento de dados e subcontratantes no Brasil, proporcionando vias judiciais aos titulares dos dados para ter acesso aos respetivos dados pessoais e, em última instância, requerer a retificação ou apagamento dos mesmos.

(226)

Por último, com base nas informações disponíveis sobre o quadro jurídico brasileiro, a Comissão entende que qualquer ingerência das autoridades públicas brasileiras no interesse público, designadamente para efeitos de aplicação do direito penal e de segurança nacional, nos direitos fundamentais das pessoais singulares, cujos dados pessoais sejam transferidos da União Europeia para o Brasil, será limitada ao estritamente necessário para alcançar o objetivo legítimo em causa, existindo uma proteção jurídica eficaz contra tal ingerência.

(227)

Assim, atendendo às constatações efetuadas na presente decisão, deve decidir-se que o Brasil garante um nível adequado de proteção, na aceção do artigo 45.o do Regulamento (UE) 2016/679, interpretado à luz da Carta dos Direitos Fundamentais da União Europeia, aos dados pessoais transferidos da União Europeia para responsáveis pelo tratamento de dados e subcontratantes no Brasil sujeitos à LGPD.

5.   EFEITO DA PRESENTE DECISÃO E AÇÃO DAS AUTORIDADES DE PROTEÇÃO DE DADOS

(228)

Os Estados-Membros e os respetivos organismos são obrigados a tomar as medidas necessárias para cumprir os atos das instituições da União, uma vez que se presume que os mesmos são lícitos e, logo, produzem efeitos jurídicos até serem revogados, anulados no âmbito de um recurso de anulação ou declarados inválidos na sequência de um reenvio prejudicial ou de uma exceção de ilegalidade.

(229)

Consequentemente, uma decisão de adequação da Comissão adotada nos termos do artigo 45.o, n.o 3, do Regulamento (UE) 2016/679 é vinculativa para todos os organismos dos Estados-Membros aos quais se destina, nomeadamente para as suas autoridades de controlo independentes. Mais especificamente, as transferências de um responsável pelo tratamento de dados ou de um subcontratante na União Europeia para responsáveis pelo tratamento ou subcontratantes no Brasil podem ser efetuadas sem que seja necessária mais nenhuma autorização.

(230)

Importa recordar que, nos termos do artigo 58.o, n.o 5, do Regulamento (UE) 2016/679, e conforme explicado pelo Tribunal de Justiça no Acórdão Schrems I, se uma autoridade nacional responsável pela proteção de dados colocar em causa, nomeadamente na sequência de uma reclamação, a conformidade de uma decisão de adequação da Comissão com a proteção dos direitos fundamentais à privacidade e à proteção dos dados da pessoa singular, a legislação nacional deve proporcionar-lhe uma via de recurso que lhe permita apresentar tais objeções perante um órgão jurisdicional nacional, o qual poderá ter de proceder a um reenvio prejudicial para o Tribunal de Justiça (347).

6.   CONTROLO, SUSPENSÃO, REVOGAÇÃO OU ALTERAÇÃO DA PRESENTE DECISÃO

(231)

Em conformidade com a jurisprudência do Tribunal de Justiça (348), e conforme reconhecido no artigo 45.o, n.o 4, do Regulamento (UE) 2016/679, a Comissão deve controlar, de forma continuada, os desenvolvimentos relevantes no país terceiro após a adoção de uma decisão de adequação, por forma a avaliar se o país terceiro em causa continua a assegurar um nível de proteção essencialmente equivalente. De qualquer modo, tal verificação é necessária sempre que a Comissão obtenha informações que suscitem dúvidas justificadas a esse respeito.

(232)

Por conseguinte, a Comissão deve controlar, de forma continuada, a situação no Brasil relativamente ao quadro jurídico e à prática real no tratamento de dados pessoais, conforme a avaliação da presente decisão. A este respeito, deve ser prestada especial atenção à aplicação prática dos requisitos de avaliação de impacto sobre a proteção de dados; aos requisitos de transparência e a possibilidade de limitação dos mesmos relativamente aos direitos de informação e acesso; às regras em matéria de comunicação de violações de dados; ao regime de sanções e ao cumprimento de limitações e garantias no que respeita acesso do governo, tendo em conta todos os desenvolvimentos pertinentes a esse respeito.

(233)

Para facilitar o procedimento de controlo, as autoridades brasileiras, incluindo a ANPD, são convidadas a informar a Comissão sobre desenvolvimentos materiais que tenham impacto sobre a presente decisão, no tocante ao tratamento de dados pessoais pelos operadores comerciais e pelas autoridades públicas, bem como às limitações e garantias aplicáveis ao acesso aos dados pessoais pelas autoridades públicas.

(234)

Além disso, a fim de permitir à Comissão o exercício eficaz da sua função de controlo, os Estados-Membros devem informar a Comissão sobre qualquer medida pertinente adotada pelas autoridades nacionais responsáveis pela proteção dos dados, em particular no que se refere a consultas ou reclamações de titulares de dados da UE relativas à transferência de dados pessoais da União Europeia para responsáveis pelo tratamento de dados ou subcontratantes no Brasil. A Comissão também deve ser informada sobre quaisquer indícios de que as ações das autoridades públicas brasileiras responsáveis pela prevenção, investigação, deteção ou repressão de infrações penais ou pela segurança nacional, incluindo os organismos de supervisão, não asseguram o nível de proteção exigido.

(235)

Por força do artigo 45.o, n.o 3, do Regulamento (UE) 2016/679 (349), e atendendo a que o nível de proteção conferido pelo quadro jurídico brasileiro pode vir a alterar-se, a Comissão deve, na sequência da adoção da presente decisão, avaliar periodicamente se as verificações de adequação do nível de proteção assegurado pelo Brasil continuam a justificar-se de facto e de direito.

(236)

Para tal, a presente decisão deverá ser sujeita a uma primeira avaliação no prazo de quatro anos após a sua entrada em vigor. As avaliações periódicas subsequentes devem ser realizadas, no mínimo, de quatro em quatro anos (350). As avaliações devem abranger todos os aspetos do funcionamento da presente decisão, incluindo a cooperação da ANPD com as autoridades de proteção de dados da UE em matéria de reclamações apresentadas por pessoas singulares. Devem igualmente abranger a eficácia da supervisão e da execução, e no domínio da aplicação do direito penal e da segurança nacional.

(237)

A fim de realizar a avaliação, a Comissão deverá reunir-se com a ANPD, acompanhada, se for caso disso, por outras autoridades brasileiras responsáveis pelo acesso governamental, incluindo os organismos de supervisão pertinentes. Essa reunião será aberta à participação de representantes dos membros do Comité Europeu para a Proteção de Dados. No quadro da avaliação, a Comissão deverá solicitar à ANPD que preste informações exaustivas sobre todos os aspetos pertinentes para a verificação de adequação, incluindo quanto às limitações e garantias respeitantes ao acesso governamental. A Comissão deve também procurar obter explicações sobre quaisquer informações que tenha recebido com relevância para a presente decisão, incluindo relatórios públicos das autoridades brasileiras ou de outras partes interessadas no Brasil, do Comité Europeu para a Proteção de Dados, de autoridades responsáveis pela proteção de dados individuais, de grupos da sociedade civil, dos meios de comunicação social ou qualquer outra fonte de informação disponível.

(238)

Com base na avaliação, a Comissão deverá preparar um relatório público a apresentar ao Parlamento Europeu e ao Conselho.

(239)

Sempre que as informações disponíveis, nomeadamente as resultantes do controlo da presente decisão ou fornecidas pelas autoridades brasileiras ou dos Estados-Membros, revelarem que o nível de proteção conferido pelo Brasil pode já não ser adequado, a Comissão deve informar as autoridades brasileiras competentes desse facto e solicitar que sejam adotadas medidas adequadas dentro de um prazo razoável a especificar.

(240)

Se, uma vez decorrido o prazo especificado, as autoridades brasileiras competentes não tomarem essas medidas ou não demonstrarem, de forma satisfatória, que a presente decisão continua a basear-se num nível de proteção adequado, a Comissão dará início ao procedimento referido no artigo 93.o, n.o 2, do Regulamento (UE) 2016/679 com vista à suspensão total ou parcial ou à revogação da presente decisão.

(241)

Em alternativa, a Comissão dará início a este procedimento com vista a alterar a decisão, nomeadamente sujeitando as transferências de dados a condições adicionais ou limitando o âmbito de aplicação da verificação de adequação às transferências de dados em relação às quais continua a ser assegurado um nível adequado de proteção.

(242)

A Comissão deverá igualmente ponderar a possibilidade de iniciar o procedimento conducente à alteração, suspensão ou revogação da presente decisão, se apurar, no contexto da avaliação ou por outra forma, que as autoridades brasileiras competentes não prestam as informações ou esclarecimentos necessários à avaliação do nível de proteção conferido aos dados pessoais transferidos da União Europeia para o Brasil, ou no que respeita ao cumprimento da presente decisão. Nesta matéria, a Comissão deverá ter em conta em que medida a informação pertinente pode ser obtida junto de outras fontes.

(243)

Por imperativos de urgência devidamente justificados, a Comissão recorrerá à possibilidade de adotar, em conformidade com o procedimento referido no artigo 93.o, n.o 3, do Regulamento (UE) 2016/679, atos de execução imediatamente aplicáveis que suspendam, revoguem ou alterem a decisão.

7.   CONSIDERAÇÕES FINAIS

(244)

O Comité Europeu para a Proteção de Dados publicou o seu parecer (351), que foi tido em conta na elaboração da presente decisão.

(245)

As medidas previstas ao abrigo da presente decisão estão em conformidade com o parecer do Comité instituído nos termos do artigo 93.o, n.o 1, do Regulamento (UE) 2016/679,

ADOTOU A PRESENTE DECISÃO:

Artigo 1.o

Para efeitos do artigo 45.o do Regulamento (UE) 2016/679, o Brasil assegura um nível adequado de proteção dos dados pessoais transferidos da União Europeia para responsáveis pelo tratamento e subcontratantes no Brasil sujeitos à Lei Geral de Proteção de Dados Pessoais (LGPD).

Artigo 2.o

Sempre que, para efeitos de proteção das pessoas singulares no que se refere ao tratamento dos seus dados pessoais, as autoridades competentes dos Estados-Membros exercerem as suas competências, nos termos do artigo 58.o do Regulamento (UE) 2016/679 no que respeita às transferências de dados abrangidas pelo âmbito de aplicação previsto no artigo 1.o, o Estado-Membro em causa deve informar de imediato a Comissão.

Artigo 3.o

1.   A Comissão deve garantir o controlo contínuo da aplicação do quadro jurídico em que assenta a presente decisão, por forma a avaliar se o Brasil continua a assegurar um nível de proteção adequado na aceção do artigo 1.o.

2.   Os Estados-Membros e a Comissão devem comunicar-se reciprocamente os casos em que a autoridade de proteção de dados brasileira (Agência Nacional de Proteção de Dados — ANPD), ou qualquer outra autoridade brasileira competente, deixe de cumprir o quadro jurídico em que assenta a presente decisão.

3.   Os Estados-Membros e a Comissão devem comunicar-se reciprocamente quaisquer informações relativas a indícios de que a ingerência das autoridades públicas brasileiras no direito das pessoas singulares à proteção dos dados pessoais excede o estritamente necessário ou de que não existe uma proteção jurídica eficaz contra tal ingerência.

4.   Quatro anos após a data de notificação da presente decisão aos Estados-Membros e, subsequentemente, pelo menos de quatro em quatro anos, a Comissão deve avaliar a verificação do artigo 1o, com base em todas as informações disponíveis, incluindo as recebidas no âmbito da avaliação realizada em conjunto com as autoridades brasileiras competentes.

5.   Se tomar conhecimento de quaisquer indícios de que deixou de ser assegurado um nível de proteção adequado, a Comissão deve informar desse facto as autoridades brasileiras competentes e pode suspender, revogar ou alterar a presente decisão.

6.   A Comissão pode ainda suspender, revogar ou alterar a presente decisão se a falta de cooperação do Governo brasileiro a impedir de determinar se a verificação prevista no artigo 1.o da presente decisão foi afetada.

Artigo 4.o

Os destinatários da presente decisão são os Estados-Membros.

Feito em Bruxelas, em 26 de janeiro de 2026.

Pela Comissão

Michael McGRATH

Membro da Comissão


(1)   JO L 119 de 4.5.2016, p. 1 ELI: http://data.europa.eu/eli/reg/2016/679/oj.

(2)  Considerando 101 do Regulamento (UE) 2016/679.

(3)  Considerando 104 do Regulamento (UE) 2016/679.

(4)  Acórdão do Tribunal de Justiça de 16 de julho de 2020, Facebook Ireland e Schrems («Acórdão Schrems II»), C-311/18, ECLI:EU:C:2020:559.

(5)  Referencial de adequação do Comité Europeu para a Proteção de Dados, WP 254 rev. 01. Disponível em: https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=614108.

(6)  Acórdão do Tribunal de Justiça de 6 de outubro de 2015, Schrems («Acórdão Schrems I»), C-362/14, ECLI:EU:C:2015:650, n.o 73.

(7)  Acórdão Schrems I, n.o 74.

(8)  Acórdão Schrems I, n.o 75.

(9)  Constituição da República Federativa do Brasil de 1988. Disponível em: https://www.planalto.gov.br/ccivil_03/constituicao/constituicao.htm.

(10)  Artigo 25.o da Constituição da República Federativa do Brasil de 1988.

(11)  Emenda constitucional n.o 115, de 10 de fevereiro de 2022. Disponível em: http://www.planalto.gov.br/ccivil_03/Constituicao/Emendas/Emc/emc115.htm#art1.

(12)  Ver, por exemplo, o artigo 4.o, ponto XIII, da Lei n.o 13.445, de 24 de maio de 2017, Lei de Migração. Disponível em https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2017/lei/l13445.htm#:~:text=Institui%20a%20Lei%20de%20Migra%C3%A7%C3%A3o.&text=Art.,pol%C3%ADticas%20p%C3%BAblicas%20para%20o%20emigrante.

(13)  Ver, por exemplo, Ferreira Filho, Manoel Gonçalves. Direitos humanos fundamentais. 6.a edição, São Paulo: Saraiva, 2004.

(14)  Decisão do Superior Tribunal de Justiça, 4.a Turma, 2016. Disponível em: https://www.jusbrasil.com.de/jurisprudencia/stj/863001318.

(15)  Lista de signatários e ratificação, Convenção Americana sobre Direitos Humanos. Disponível em: http://www.oas.org/dil/treaties_B-32_American_Convention_on_Human_Rights_sign.htm.

(16)  Declaração do Brasil relativa à Convenção. Disponível em: http://www.oas.org/dil/treaties_B-32_American_Convention_on_Human_Rights_sign.htm#Brazil.

(17)  Ver, por exemplo, o processo Escher e outros/Brasil, sentença de 6 de julho de 2009. Disponível em: https://www.corteidh.or.cr/docs/casos/articulos/seriec_200_por.pdf.

(18)  Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD). Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709compilado.htm e em inglês, em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/lgpd-en-lei-no-13-709-capa.pdf.

(19)  Lei n.o 13.853, de 8 de julho de 2019, que altera a LGPD para, entre outros, criar a Autoridade Nacional de Proteção de Dados (ANPD). Disponível em: http://www.planalto.gov.br/ccivil_03/_Ato2019-2022/2019/Lei/L13853.htm#art2.

(20)  Lei n.o 14.460, de 25 de outubro de 2022, que transforma a ANPD em autoridade de natureza especial. Disponível em: http://www.planalto.gov.br/ccivil_03/_Ato2019-2022/2022/Lei/L14460.htm#art7.

(21)  Medida Provisória n.o 1.317, de 17 de setembro de 2025, que altera a LGPD para alterar a Agência Nacional de Proteção de Dados. Disponível em: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314.

(22)  Decreto n.o 10.474, de 26 de agosto de 2020, que estabelece a ANPD e a sua composição. Disponível em: https://www.in.gov.br/en/web/dou/-/decreto-n-10.474-de-26-de-agosto-de-2020-274389226. Decreto n.o 11.758, de 30 de outubro de 2023, que altera a composição da ANPD. Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/decreto/d11758.htm. Decreto de 5 de novembro de 2020 relativo à nomeação dos diretores da ANPD. Disponível em: https://www.in.gov.br/en/web/dou/-/decretos-de-5-de-novembro-de-2020-286734594.

(23)  Ver lista de regulamentos da ANPD. Disponível em: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes e, em especial, o Regulamento n.o 4, de 24 de fevereiro de 2024, relativo à aplicação de sanções administrativas. Disponível em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-4-de-24-de-fevereiro-de-2023-466146077 e Regulamento n.o 15, de 24 de abril de 2024, relativo à comunicação de violações de dados. Disponível em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024.

(24)  A Assembleia Mundial para a Privacidade é um fórum que estabelece a ligação entre os esforços de mais de 130 autoridades competentes em matéria de proteção de dados e privacidade de todo o mundo. Ver o anúncio da ANPD aquando da adesão à Assembleia Mundial para a Privacidade. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-e-aceita-como-membro-pleno-no-global-privacy-assembly.

(25)  Conselho da Europa, Observadores do Comité da Convenção 108. Disponível em: https://rm.coe.int/list-of-observers-december-2022-bilingual-2781-7012-1734-1/1680a962eb.

(26)  Ver, por exemplo, Assembleia Geral das Nações Unidas, Resolução sobre o direito à privacidade na era digital, 18 de dezembro de 2013. Disponível em: https://digitallibrary.un.org/record/764407?ln=en&v=pdf.

(27)  Assembleia Geral das Nações Unidas, Resolução sobre o direito à privacidade na era digital, 18 de dezembro de 2013, pp. 1 e 2.

(28)  Ver Corte Interamericana de Direitos Humanos. Perguntas e respostas sobre a competência jurisdicional da Corte. Disponível em: https://www.corteidh.or.cr/que_es_la_corte.cfm?lang=pt.

(29)  Artigo 3.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(30)  Decisão do Superior Tribunal de Justiça, 4.a Turma, 2016. Disponível em: https://www.jusbrasil.com.de/jurisprudencia/stj/863001318.

(31)  Artigo 5.o, ponto V, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(32)  Artigo 13.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(33)  Artigo 12.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(34)  Artigo 5.o, ponto X, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(35)  Artigo 5.o, ponto VI, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(36)  Artigo 5.o, ponto VII, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(37)  Artigo 39.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(38)  Artigo 37.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(39)  Artigo 42.o, n.o 1, ponto II, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(40)  Artigo 42.o, n.o 1, ponto I, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(41)  Artigo 12.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(42)  Artigo 4.o, ponto I, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(43)  Artigo 4.o, ponto III, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(44)  Supremo Tribunal Federal. Decisão relativa à ADI 6649, setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(45)  Artigo 4.o, n.os 2 a 4, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(46)  Nota Técnica n.o 175/2023 sobre o projeto de acordo de cooperação entre o Ministério da Justiça e Segurança Pública e a Confederação Brasileira de Futebol para a partilha de dados pessoais com vista a melhorar o «Projeto Estádio Seguro». Disponível em: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/nota-tecnica-no-175-2023-cgf-anpd-acordo-de-cooperacao-mjsp-e-cbf.pdf.

(47)  Nota Técnica n.o 175/2023, ponto 5.1.

(48)  Artigo 4.o, ponto II, alínea b), da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(49)  ANPD, Guia orientativo — Tratamento de dados pessoais para fins acadêmicos e para a realização de estudos e pesquisas, junho de 2023. Disponível em: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/web-guia-anpd-tratamento-de-dados-para-fins-academicos.pdf.

(50)  Ver, em especial, as páginas 18 a 43 do Guia orientativo — Tratamento de dados pessoais para fins acadêmicos e para a realização de estudos e pesquisas.

(51)  Artigo 13.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(52)  Artigo 13.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD). Ver também ANPD, Guia orientativo — Tratamento de dados pessoais para fins acadêmicos e para a realização de estudos e pesquisas, p. 15, junho de 2023.

(53)  Artigo 4.o, ponto II, alínea a), da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(54)  Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.

(55)  Supremo Tribunal Federal, Decisão relativa à ADI 4815. Disponível em: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4271057.

(56)  Supremo Tribunal Federal, Decisão relativa à ADI 5418. Disponível em: https://www.jurisprudencia.stf.jus.br/pages/search/sjur446943/false.

(57)  Artigo 4.o, ponto IV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(58)  Secção III, anexo I, ANPD, Regulamento de Transferência Internacional de Dados («Regulamento Transferência de Dados»). Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/regulation-on-international-transfer-of-personal-data.pdf.

(59)  ANPD, artigo 8.o, ponto I, do Regulamento de Transferência Internacional de Dados.

(60)  Ver, em especial, o artigo 6.o, parágrafo principal, pontos I, III e V, e o artigo 7.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(61)  Qualquer obrigação legal ou regulamentar deve ser definida por lei, bem como necessária e proporcionada.

(62)  Devem ser cumpridas as disposições específicas relativas ao tratamento de dados pessoais pelas autoridades públicas previstas no capítulo IV da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(63)  Os procedimentos são descritos na Lei n.o 9.307, de 23 de setembro de 1996, Lei relativa à arbitragem.

(64)  No que diz respeito à proteção do crédito, o aditamento destas bases jurídicas à LGPD aumentou o nível de proteção dos titulares dos dados, ao assegurar, por exemplo, que as entidades de crédito só procedem ao tratamento de dados pessoais necessários para as atividades de análise e recuperação de crédito necessárias. Desde a adoção da LGPD, os tribunais brasileiros proferiram várias decisões para, por exemplo, restringir o tratamento de dados para efeitos de proteção do crédito, excluindo, por exemplo, «número do título de eleitor, nome da mãe, estilo de vida, classe social, escolaridade, classe de propensão ao consumo e georreferenciamento», que não foram considerados necessários. Os tribunais esclareceram igualmente que um maior acesso aos dados pessoais exigiria o consentimento do titular dos dados, limitando assim o âmbito do tratamento de dados que pode ocorrer para efeitos de proteção do crédito. Ver Opice Blum Advogados, Relatório anual de jurimetria 2022. Disponível em: https://opiceblum.com.br/wp-content/uploads/2019/07/09-relatorio-jurimetria-2022.pdf.

(65)  Artigo 8.o, parágrafo principal, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(66)  ANPD, Guia orientativo — Cookies e proteção de dados pessoais, p. 18 e 19. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia-orientativo-cookies-e-protecao-de-dados-pessoais.pdf.

(67)  Artigo 8.o, n.o 4, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD). Além disso, quando for necessário partilhar dados pessoais entre os responsáveis pelo tratamento, é necessário um consentimento específico separado para essa partilha, a menos que os dados tenham sido manifestamente tornados públicos, conforme estabelecido no artigo 7.o, n.o 5, da Lei Geral de Proteção de Dados Pessoais (LGPD), de 14 de agosto de 2018.

(68)  Artigo 9.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(69)  Artigo 8.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(70)  Artigo 9.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(71)  Artigo 8.o, n.o 6, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(72)  Artigo 8.o, n.o 5, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(73)  Artigo 8.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(74)  Artigo 8.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(75)  Artigo 7.o, n.o 4, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD). O âmbito de aplicação desta medida é limitado, pois não abrange o tratamento de dados sensíveis autorizado nos termos do artigo 9.o, n.o 2, alínea e), do Regulamento (UE) 2016/679.

(76)  Artigo 7.o, n.o 4, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(77)  Artigo 7.o, n.o 7, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(78)  Artigo 10.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(79)  Artigo 10.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(80)  O artigo 10.o da LGPD apresenta alguns exemplos das situações concretas em que é possível invocar um interesse legítimo: 1) apoio e promoção de atividades do responsável pelo tratamento (ponto I); 2) proteção, em relação ao titular, do exercício dos seus direitos ou para permitir a prestação de serviços que o beneficiem, desde que esse tratamento respeite as expectativas legítimas, os direitos e as liberdades fundamentais do titular dos dados (ponto II). Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(81)  ANPD, Guia orientativo — Hipóteses legais de tratamento de dados pessoais — Legítimo interesse, fevereiro de 2024 («Guia relativo aos interesses legítimos»). Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia_legitimo_interesse.pdf.

(82)  ANPD, Guia relativo aos interesses legítimos, p. 8.

(83)  ANPD, Guia relativo aos interesses legítimos, anexo 3.

(84)  Artigo 10.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(85)  ANPD, Guia relativo aos interesses legítimos, p. 16 e 17.

(86)  ANPD, Guia relativo aos interesses legítimos, p. 16, que interpreta o artigo 10.o, parágrafo principal, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(87)  ANPD, Guia relativo aos interesses legítimos, p. 16.

(88)  ANPD, Guia relativo aos interesses legítimos, p. 17.

(89)  Ver acórdão do Supremo Tribunal Federal do Brasil que autoriza o casamento entre pessoas do mesmo sexo, interpretando o artigo 3.o, ponto IV, da Constituição Federal, que proíbe qualquer discriminação em razão do sexo, raça e cor. Supremo Tribunal Federal, Decisão relativa à ADI 4277, de 5 de maio de 2011, n.os 2 e 6. Disponível em: https://portal.stf.jus.br/peticaoInicial/verPeticaoInicial.asp?base=ADI&numProcesso=4277.

(90)  Ver acórdão do Supremo Tribunal Federal do Brasil que autoriza o casamento entre pessoas do mesmo sexo, p. 14, no qual se refere que como condição indispensável para o desenvolvimento da personalidade humana — o valor mais elevado protegido pela Constituição Federal — é essencial eliminar qualquer obstáculo jurídico que constitua uma limitação — mesmo potencial — ao pleno exercício da liberdade de cada ser humano no pleno exercício da sua orientação sexual (destaque nosso).

(91)  Tribunal Superior do Trabalho, Decisão TST-E-RR-933-49.2012.5.10.0001, dezembro de 2021. Disponível em: https://www.jusbrasil.com.br/jurisprudencia/tst/713123452/inteiro-teor-713123472.

(92)  Tribunal Superior do Trabalho, Decisão TST-E-RR-933-49.2012.5.10.0001, dezembro de 2021.

(93)  Artigo 11.o, ponto I, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(94)  ANPD, Guia relativo aos interesses legítimos, p. 26 e anexo 2.

(95)  Artigo 7.o, n.o 7, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD). Ver igualmente o considerando 48 da presente decisão. O conceito de dados «manifestamente disponibilizados» encontra-se também no Regulamento (UE) 2016/679, ao passo que os dados «acessíveis ao público» se referem a informações disponíveis em registos públicos ou bases de dados ao abrigo da legislação brasileira, nos termos da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm.

(96)  Artigo 44.o, pontos I a III, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(97)  Artigo 46.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(98)  Artigo 44.o, parágrafo único, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(99)  Artigo 46.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(100)  ANPD, Regulamento de Comunicação de Incidente de Segurança, abril de 2024. Disponível em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024.

(101)  ANPD, artigo 5.o, n.o 1, do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(102)  ANPD, artigos 6.o e 9.o do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(103)  ANPD, artigo 9.o, pontos I a VII, do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(104)  ANPD, artigo 9.o, n.o 1, ponto I, do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(105)  ANPD, artigo 9.o, n.o 1, ponto II, do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(106)  Artigo 48.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(107)  ANPD, artigo 10.o do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(108)  Artigos 49.o e 50.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(109)  Artigo 50.o, parágrafo principal e n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(110)  Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm.

(111)  Artigos 6.o e 9.o da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações.

(112)  Artigo 22.o da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações.

(113)  Artigo 5.o, n.o 2, do Decreto n.o 7.721, de 16 de maio de 2012, a respeito da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações.

(114)  Artigo 18.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(115)  Artigo 22.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(116)  Artigo 18.o, n.o 6, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(117)  Artigo 6.o, ponto VI, artigo 18.o e artigo 19.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(118)  Artigo 19.o, pontos I e II, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(119)  Artigo 19.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(120)  Ver artigo 15.o, ponto III, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), em que a «comunicação do titular» se refere, nomeadamente, à revogação do consentimento (conforme indicado no artigo). O significado de «comunicação» não se limita a este cenário e permite que os titulares dos dados solicitem o «término do tratamento».

(121)  Artigo 16.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(122)  Artigo 18.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(123)  Artigo 18.o, ponto IV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(124)  Artigo 19.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(125)  Artigo 20.o, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(126)  Artigo 20.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(127)  Artigo 23.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(128)  Lei n.o 9.507, de 12 de novembro de 1997, Lei brasileira de habeas data. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9507.htm.

(129)  Artigos 7.o e 8.o da Lei n.o 9.507, de 12 de novembro de 1997, Lei brasileira de habeas data. A lei prevê vias de recurso em caso de incumprimento de pedidos de pessoas singulares.

(130)  Ver, em especial, o artigo 6.o da Lei n.o 9.784, de 29 de janeiro de 1999, Lei Federal de Processo Administrativo. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9784.htm. A lei estabelece procedimentos e prazos para as comunicações com as pessoas singulares, bem como vias de recurso em caso de incumprimento.

(131)  Artigos 1.o, 6.o e 9.o da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações.

(132)  ANPD, artigo 8.o, n.o 2, do Regulamento de Dosimetria e Aplicação de Sanções Administrativas, fevereiro de 2023 («Regulamento relativo às Sanções»). Disponível em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-4-de-24-de-fevereiro-de-2023-466146077.

(133)  ANPD, Balanço de 4 anos ANPD, novembro de 2023, p. 24 e 25. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/balanco-de-4-anos-anpd-2024.pdf/view.

(134)  ANPD, plataforma para pessoas singulares. Disponível em: https://www.gov.br/anpd/pt-br/canais_atendimento/cidadao-titular-de-dados.

(135)  ANPD, Balanço de 4 anos ANPD, novembro de 2023, p. 25.

(136)  ANPD, Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024. Disponível em português em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-19-de-23-de-agosto-de-2024-580095396 e em inglês em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/regulation-on-international-transfer-of-personal-data.pdf.

(137)  ANPD, artigo 3.o, pontos III e IV, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024, bem como artigo 5.o, ponto XV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(138)  ANPD, artigo 7.o do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(139)  ANPD, artigo 9.o do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(140)  ANPD, artigo 9.o, ponto I, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(141)  ANPD, artigo 9.o, ponto II, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(142)  Artigo 34.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, capítulo V do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(143)  Artigo 34.o, ponto I, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, artigo 11.o, ponto I, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(144)  Artigo 34.o, ponto II, Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, artigo 11.o, ponto II, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(145)  Artigo 34.o, ponto III, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, artigo 11.o, ponto III, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(146)  Artigo 34.o, ponto IV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, artigo 11.o, ponto IV, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(147)  ANPD, artigo 11.o, n.o 3, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(148)  Artigo 34.o, ponto VI, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, artigo 11.o, ponto VI, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(149)  ANPD, artigo 12.o do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(150)  O procedimento para a emissão de uma decisão de adequação é descrito na secção III do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(151)  Artigo 35.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(152)  ANPD, anexo II do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(153)  ANPD, anexo II, secção II, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(154)  ANPD, anexo II, cláusula 4, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024. Os responsáveis pelo tratamento e os subcontratantes podem escolher a «opção» adequada correspondente às suas circunstâncias ao abrigo desta cláusula.

(155)  ANPD, artigo 3.o, ponto VIII, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024. Uma «entidade responsável» está definida como uma «sociedade empresária, com sede no Brasil, que responde por qualquer violação de norma corporativa global, ainda que decorrente de ato praticado por um membro do grupo ou conglomerado de empresas com sede em outro país», seguindo uma abordagem semelhante à do artigo 47.o, n.o 1, alínea f), do Regulamento (UE) 2016/679.

(156)  ANPD, artigo 27.o do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(157)  ANPD, artigos 27.o e 28.o, e capítulo VIII do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(158)  ANPD, artigo 25.o, ponto VIII, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(159)  ANPD, artigo 32.o do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024. Este artigo refere ainda que, caso lhes seja pedido, as empresas devem disponibilizar as regras vinculativas aos titulares dos dados.

(160)  Artigo 35.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(161)  Artigo 35.o, n.o 4, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(162)  Artigo 33.o, pontos III a IX, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(163)  ANPD, artigo 1.o, parágrafo único, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(164)  ANPD, artigo 2.o, pontos I e IV, e artigo 4.o, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024. Tal como todas as transferências internacionais, qualquer transferência efetuada ao abrigo destes cenários deve «atender a propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades», conforme estabelecido em ANPD, artigo 9.o, parágrafo principal, do Regulamento de Transferência Internacional de Dados Pessoais, agosto de 2024.

(165)  Artigo 41.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(166)  ANPD, Regulamento relativo à aplicação da LGPD a pequenas e médias empresas (Regulamento relativo às PME), abril de 2024. Disponível em: https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd/resolucao-cd-anpd-no-2-de-27-de-janeiro-de-2022.

(167)  ANPD, artigo 2.o, ponto I, do Regulamento relativo às PME, abril de 2024.

(168)  Define-se como «microempresa» uma empresa que apresenta um rendimento bruto anual igual ou inferior a 360 000 BRL. Ver o artigo 3.o, ponto I, da Lei complementar n.o 123, de 14 de dezembro de 2006, Lei relativa ao estatuto nacional das micro, pequenas e médias empresas. 360 000 BRL equivale a 56 500 EUR.

(169)  Define-se como «pequena empresa», ou «PME», uma empresa que apresenta um rendimento bruto anual de, pelo menos, 360 000 BRL e igual ou inferior a 4 800 000 BRL. Ver o artigo 3.o, ponto II, da Lei complementar n.o 123, de 14 de dezembro de 2006, Lei relativa ao estatuto nacional das micro, pequenas e médias empresas. 4 800 000 BRL equivale a 753 000 EUR.

(170)  Define-se como «empresa em fase de arranque» uma empresa ou sociedade, nascente ou em operação recentemente, cujas atividades se caracterizam pela inovação aplicada ao modelo de negócio ou aos produtos ou serviços oferecidos. Ver ANPD, artigo 2.o, ponto III, do Regulamento relativo às PME, abril de 2024.

Uma empresa em fase de arranque só pode ser registada como tal por um período máximo de 10 anos e com um rendimento bruto anual limitado a 16 000 000 BRL. Ver o artigo 4.o, ponto I, da Lei complementar n.o 182, de 1 de junho de 2021, Lei relativa às empresas em fase de arranque. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp182.htm. 16 000 000 BRL equivale a 2 500 000 EUR.

(171)  Ver, em especial, ANPD, artigo 2.o, ponto II, do Regulamento relativo às PME, abril de 2024, e o artigo 41.o da Lei n.o 14.195, de 26 de agosto de 2021, Lei relativa à abertura de empresas. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/l14195.htm.

(172)  Lei complementar n.o 123, de 14 de dezembro de 2006, Lei relativa ao estatuto nacional das micro, pequenas e médias empresas. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp123.htm.

(173)  ANPD, artigo 4.o do Regulamento relativo às PME, abril de 2024.

(174)  ANPD, artigo 4.o, pontos I e II, do Regulamento relativo às PME, abril de 2024.

(175)  Ver, por exemplo, ANPD, artigo 4.o, n.o 1, do Regulamento relativo às PME, abril de 2024.

(176)  Ver, por exemplo, ANPD, artigo 4.o, n.o 2, do Regulamento relativo às PME, abril de 2024.

(177)  ANPD, Regulamento sobre a atuação do encarregado pelo tratamento de dados pessoais («Regulamento relativo ao encarregado da proteção de dados»), julho de 2024. Disponível em: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-18-de-16-de-julho-de-2024-572632074.

(178)  ANPD, artigos 5.o e 9.o do Regulamento relativo ao encarregado da proteção de dados, julho de 2024.

(179)  ANPD, artigo 18.o do Regulamento relativo ao encarregado da proteção de dados, julho de 2024.

(180)  Ver, ANPD, Relatório de Instrução n.o 1/2023 — Telekall Infoservice. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/sei_00261-000489_2022_62_decisao_telekall_inforservice.pdf.

(181)  Ver, por exemplo, ANPD, Relatório de Instrução n.o 5/2024 — Ministério da Saúde. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/relatorio_de_instrucao_5_publico_ocultado.pdf.

(182)  Artigo 38.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(183)  Secção II da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(184)  O artigo 55.o-A da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), na sua redação original, foi alterado pela Lei n.o 14.460, de 25 de outubro de 2022, Lei que transforma a ANPD em autoridade de natureza especial. Sobre a independência, ver a Medida provisória n.o 1.124, de 13 de junho de 2022, que transforma a ANPD em autoridade de natureza especial. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2022/Mpv/mpv1124.htm e Lei n.o 14.460, de 25 de outubro de 2022, Lei que transforma a ANPD em autoridade de natureza especial. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2022/Lei/L14460.htm. A possibilidade de o governo alterar a natureza da ANPD de modo a aumentar a sua independência foi especificada no (agora revogado) artigo 55.o-A, n.o 1, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(185)  Ver artigo 9.o da Lei n.o 14.460, de 25 de outubro de 2022, Lei que transforma a ANPD em autoridade de natureza especial, que revoga e substitui o artigo 55.o-A da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(186)  Artigo 7.o da Lei n.o 14.460, de 25 de outubro de 2022, Lei que transforma a ANPD em autoridade de natureza especial.

(187)  Ver ANPD, ANPD torna-se autarquia de natureza especial, junho de 2022. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-torna-se-autarquia-de-natureza-especial.

(188)  Artigo 55.o-L da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(189)  Artigo 1.o da Medida Provisória n.o 1.317, de 17 de setembro de 2025, que altera a LGPD para alterar a Agência Nacional de Proteção de Dados. Disponível em: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314 e artigo 2.o, ponto XII, da Lei n.o 13.848, de 25 de junho de 2019, relativo às agências reguladoras. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2019/lei/l13848.htm.

(190)  ANPD, Balanço de 4 anos ANPD, novembro de 2023, p. 8. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/balanco-de-4-anos-anpd-2024.pdf/view.

(191)   18 225 566 BRL (2 857 768 EUR). Ver lei orçamental anual, p. 190. Disponível em: LEI15121-VOLUME I.pdf.

(192)  Artigo 9.o, ponto I, da Medida Provisória n.o 1.317, de 17 de setembro de 2025, que altera a LGPD para alterar a Agência Nacional de Proteção de Dados. Disponível em: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314.

(193)  Artigo 55.o-C da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(194)  Decreto n.o 10.474, de 26 de agosto de 2020, relativo à estrutura da ANPD. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2020/decreto/D10474.htm, alterado pelo Decreto n.o 11.758, de 30 de outubro de 2023, relativo à estrutura alterada da ANPD. Disponível em: https://www.planalto.gov.br/ccivil_03/_Ato2023-2026/2023/Decreto/D11758.htm#art1.

(195)  Artigo 55.o-D, n.os 1 e 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD) e artigo 12.o da Medida Provisória n.o 1.317, de 17 de setembro de 2025, que altera a LGPD para alterar a Agência Nacional de Proteção de Dados. Disponível em: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314. O artigo 12.o dessa medida provisória aumenta a duração do mandato dos diretores da ANPD de quatro para cinco anos, à semelhança das outras agências reguladoras independentes do Brasil. Todos os diretores da ANPD nomeados antes da adoção dessa medida provisória cumprirão um mandato de quatro anos, como previsto inicialmente na lei vigente no momento da sua nomeação.

(196)  Artigo 55.o-D, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(197)  Artigo 11.o do Decreto n.o 10.474, de 26 de agosto de 2020, relativo à estrutura da ANPD.

(198)  Artigo 5.o da Lei n.o 12.813, de 16 de maio de 2013, Lei relativa aos conflitos de interesses dos funcionários públicos e outros cargos nas autoridades públicas. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12813.htm.

(199)  Artigo 6.o da Lei n.o 12.813, de 16 de maio de 2013, Lei relativa aos conflitos de interesses dos funcionários públicos e outros cargos nas autoridades públicas.

(200)  A lista exaustiva das infrações consta do artigo 132.o da Lei n.o 8.112, de 11 de dezembro de 1990, Lei federal relativa à função pública e aos funcionários públicos. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l8112cons.htm. Ver também o capítulo V da referida lei no que se refere às condições de aplicação de uma sanção.

(201)  Artigo 55.o-J, pontos I a XXIV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(202)  Para mais informações sobre os membros e as atividades do Conselho Nacional, ver ANPD, Conselho Nacional de Proteção de Dados Pessoais e da Privacidade. Disponível em: https://www.gov.br/anpd/pt-br/cnpd-2.

(203)  Artigo 58.o-B da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(204)  Artigo 55.o-J, ponto XVI, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), artigo 4.o, ponto I, do Decreto n.o 10.474, de 26 de agosto de 2020, relativo à estrutura da ANPD, e ANPD, artigo 12.o do Regulamento de Comunicação de Incidente de Segurança, abril de 2024.

(205)  ANPD, artigo 5.o do Regulamento relativo aos poderes da ANPD para impor sanções, outubro de 2021. Disponível em: https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd/resolucao-cd-anpd-no1-2021.

(206)  Artigo 55.o e artigo 55.o-J, ponto IV, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), e ANPD, Regulamento relativo às Sanções, fevereiro de 2023.

(207)  Artigo 52.o, n.o 3. Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(208)  Artigo 52.o, ponto I, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(209)  Ver, ANPD, Relatório de Instrução n.o 4/2024, disponível em https://www.gov.br/anpd/pt-br/centrais-de-conteudo/relatorio_de_instrucao_no_4_2024_fis_cgf_anpd_v-publica.pdf; e ANPD, e Relatório de Instrução n.o 5/2024, disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/relatorio_de_instrucao_5_publico_ocultado.pdf.

(210)  Artigo 52.o, ponto VI, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(211)  ANPD, artigo 16.o do Regulamento relativo às Sanções, fevereiro de 2023.

(212)  ANPD, artigo 16.o, n.o 1, do Regulamento relativo às Sanções, fevereiro de 2023. 50 milhões de BRL são, aproximadamente, 7,8 milhões de EUR.

(213)  50 milhões de BRL são, aproximadamente, 7,8 milhões de EUR.

(214)  ANPD, Relatório de Instrução n.o 1/2023, disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/sei_00261-000489_2022_62_decisao_telekall_inforservice.pdf.

(215)  ANPD, artigo 8.o do Regulamento relativo às Sanções, fevereiro de 2023.

(216)  ANPD, artigo 8.o, n.o 3, ponto I, alínea d), do Regulamento relativo às Sanções, fevereiro de 2023.

(217)  ANPD, anexo I, artigos 12.o e 13.o, do Regulamento relativo às Sanções, fevereiro de 2023.

(218)  ANPD, artigo 12.o, pontos I a IV, do Regulamento relativo às Sanções, fevereiro de 2023.

(219)  ANPD, artigo 13.o, ponto I, do Regulamento relativo às Sanções, fevereiro de 2023.

(220)  ANPD, Registo de sanções. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/decisoes-em-processos-sancionadores?_authenticator=7951f0a70d3d125fd05e11a1e544b72d2c61f304.

(221)  Ver, por exemplo, Nota Técnica n.o 175/2023 sobre o projeto de acordo de cooperação entre o Ministério da Justiça e Segurança Pública e a Confederação Brasileira de Futebol para a partilha de dados pessoais com vista a melhorar o «Projeto Estádio Seguro». Disponível em: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/nota-tecnica-no-175-2023-cgf-anpd-acordo-de-cooperacao-mjsp-e-cbf.pdf.

(222)  ANPD, Medida preventiva, Voto n.o 11/2024. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-determina-suspensao-cautelar-do-tratamento-de-dados-pessoais-para-treinamento-da-ia-da-meta/SEI_0130047_Voto_11.pdf.

(223)   50 000 BRL equivale a 7 800 EUR.

(224)  É possível consultar a lista completa e atualizada das investigações em curso e dos processos iniciados pela ANPD em: https://www.gov.br/anpd/pt-br/composicao-1/coordenacao-geral-de-fiscalizacao/processos-de-fiscalizacao.

(225)  Lei n.o 8.079, de 11 de setembro de 1990, Lei de proteção do consumidor. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l8078compilado.htm.

(226)  Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.

(227)  Artigo 6.o da Lei n.o 8.079, de 11 de setembro de 1990, Lei de proteção do consumidor.

(228)  3,5 milhões de BRL ascendiam a cerca de 1,5 milhões de EUR, com base na taxa de câmbio da época.

(229)  Artigo 9.o em conjugação com o artigo 55.o-J, ponto V, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(230)  Artigo 55.o-J, ponto V, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(231)  Ver ANPD, serviços para os titulares dos dados, apresentação de uma reclamação ou petição. Disponível em: https://www.gov.br/anpd/pt-br/canais_atendimento/cidadao-titular-de-dados/denuncia-peticao-de-titular.

(232)  ANPD, secções II e III do Regulamento relativo aos poderes da ANPD para impor sanções, outubro de 2021.

(233)  ANPD, artigo 59.o do Regulamento relativo aos poderes da ANPD para impor sanções, outubro de 2021.

(234)  Artigo 22.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(235)  ANPD, artigo 17.o, ponto VIII, do Regulamento relativo aos poderes da ANPD para impor sanções, outubro de 2021.

(236)  Artigo 42.o, n.o 3, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(237)  Artigo 42.o, n.o 2, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(238)  Artigo 45.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(239)  Em 2020, o Supremo Tribunal Federal do Brasil proferiu uma decisão que suspendeu uma medida provisória presidencial que teria forçado as empresas de telecomunicações a partilhar dados de assinantes com a agência de recenseamento, reconhecendo, pela primeira vez, a proteção de dados como um direito fundamental, abrindo caminho à inclusão do direito na Constituição brasileira. Ver, Supremo Tribunal Federal, Decisão relativa à ADI 6387, de 7 de maio de 2020. Disponível em: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.

(240)  Acórdão Schrems II, n. os 174 e 175, e jurisprudência referida. Ver também, no que diz respeito ao acesso das autoridades públicas dos Estados-Membros, o Acórdão do Tribunal de Justiça de 6 de outubro de 2020, Privacy International, C-623/17, ECLI:EU:C:2020:790, n.o 65, e o Acórdão do Tribunal de Justiça de 6 de outubro de 2020, La Quadrature du Net e o., processos apensos C-511/18, C-512/18 e C-520/18, ECLI:EU:C:2020:791, n.o 175.

(241)  Acórdão Schrems II, n.os 176 e 181, e jurisprudência referida. Ver também, no que diz respeito ao acesso das autoridades públicas dos Estados-Membros, o Acórdão no processo Privacy International, n.o 68, e no processo La Quadrature du Net e o., n.o 132.

(242)  Acórdão Schrems II, n.o 176. Ver também, no que diz respeito ao acesso das autoridades públicas dos Estados-Membros, o Acórdão no processo Privacy International, n.o 68, e no processo La Quadrature du Net e o., n.o 132.

(243)  Acórdão Schrems II, n.o 179.

(244)  Acórdão Schrems II, n.os 181 e 182.

(245)  Acórdão Schrems I, n. o 95, e Schrems II, n. o 194. A esse respeito, o TJUE salientou que a observância do artigo 47.o da Carta dos Direitos Fundamentais, que garante o direito à ação por um tribunal independente e imparcial, «faz [...] parte do nível de proteção exigido na União e [...] deve ser constatada pela Comissão antes de adotar uma decisão de adequação ao abrigo do artigo 45.o, n.o 1, do [Regulamento (UE) 2016/679]» (Acórdão Schrems II, n. o 186).

(246)  Artigo 5.o, ponto II, da Constituição da República Federativa do Brasil de 1988.

(247)  O Brasil está sujeito à jurisdição do Corte Interamericana de Direitos Humanos, que, entre outros, reconheceu o princípio da proporcionalidade como «essencial numa sociedade democrática» e que as limitações aos direitos fundamentais só podem ocorrer se visarem satisfazer um objetivo público imperativo. Ver, por exemplo, Mendes, Gilmar Ferreira. Direitos fundamentais e controle de constitucionalidade. São Paulo: Saraiva, 2012, p. 78.

(248)  Artigo 5.o, pontos LXXII e LXXVII, da Constituição da República Federativa do Brasil de 1988.

(249)  Ver igualmente os considerandos 9 e 11 da presente decisão.

(250)  Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.

(251)  Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9296.htm.

(252)  Lei n.o 9.883, de 7 de dezembro de 1999, Lei que institui o Sistema Brasileiro de Inteligência.

(253)  Supremo Tribunal Federal. Decisão relativa à ADI 6649, setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(254)  Nota Técnica n.o 175/2023, ponto 5.1.

(255)  Ver, por exemplo, o artigo 5.o, ponto XII, da Constituição da República Federativa do Brasil de 1988.

(256)  Artigos 15.o e 16.o da Lei n.o 12.850, de 2 de agosto de 2013, Lei relativa às organizações criminosas e investigações criminais. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.

(257)  Os registos acessíveis abrangem: registos de emprego, registos eleitorais, registos telefónicos, registos financeiros, registos de fornecedores de acesso à internet e registos de cartões de crédito. Esses registos contêm informações sobre pessoas singulares com assinaturas nesses serviços ou que utilizam esses serviços públicos. Artigos 15.o e 16.o da Lei n.o 12.850, de 2 de agosto de 2013, Lei relativa às organizações criminosas e investigações criminais. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.

(258)  Decreto-Lei n.o 3.689, de 3 de outubro de 1941, Código de Processo Penal. Disponível em: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.

(259)  Artigo 5.o, ponto XII, da Constituição da República Federativa do Brasil de 1988.

(260)  Supremo Tribunal Federal, HC 108147/PR, 2012. Disponível em: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401.

(261)  Artigo 1.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(262)  Artigo 2.o, pontos I e II, da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(263)  Artigo 2.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(264)  Artigo 4.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(265)  Artigo 5.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(266)  Artigo 5.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(267)  Artigo 10.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(268)  Artigo 20.o, Resolução n.o 324, de 20 de junho de 2020. Disponível em: https://www.gov.br/conarq/pt-br/legislacao-arquivistica/atos-do-poder-judiciario/resolucao-no-324-de-30-de-junho-de-2020.

(269)  Artigo 9.o da Lei n.o 9.296, de 24 de julho de 1996, Lei relativa à interceção de comunicações telefónicas.

(270)  Artigo 17.o da Lei n.o 12.850, de 2 de agosto de 2013, Lei relativa às organizações criminosas e investigações criminais. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.

(271)  Artigo 7.o da Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet.

(272)  Artigo 13.o, parágrafo principal, da Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet.

(273)  Artigo 13.o, n.o 5, da Lei n.o 12.965, de 23 de abril de 2014, Marco Civil da Internet.

(274)  Artigo 5.o, ponto XII, da Constituição da República Federativa do Brasil de 1988.

(275)  Ver o artigo 2.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(276)  Lei complementar n.o 105, de 10 de janeiro de 2001, Lei relativa ao sigilo das operações de instituições financeiras. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.

(277)  Supremo Tribunal Federal, HC 108147/PR, 2012. Disponível em: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401.

(278)  Artigo 3.o-B do Decreto-Lei n.o 3.689, de 3 de outubro de 1941, Código de Processo Penal. Disponível em: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.

(279)  Artigo 1.o, n.o 4, pontos I a IX, da Lei complementar n.o 105, de 10 de janeiro de 2001, Lei relativa ao sigilo das operações de instituições financeiras. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.

(280)  Artigo 10.o da Lei complementar n.o 105, de 10 de janeiro de 2001, Lei relativa ao sigilo das operações de instituições financeiras. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.

(281)  Artigo 5.o, ponto XI, da Constituição da República Federativa do Brasil de 1988.

(282)  Artigo 5.o, ponto XI, da Constituição da República Federativa do Brasil de 1988.

(283)  Supremo Tribunal Federal, 2020, processo J.S. Recurso extraordinário n.o 603616.

(284)  Artigo 5.o, ponto XI, da Constituição da República Federativa do Brasil de 1988.

(285)  Artigo 5.o, ponto LXIII, da Constituição da República Federativa do Brasil de 1988. Ver também o Decreto-Lei n.o 2.848, de 7 de dezembro de 1940, Código Penal. Disponível em: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.

(286)  Artigo 240.o do Decreto-Lei n.o 2.848, de 7 de dezembro de 1940, Código Penal.

(287)  Artigo 4.o, ponto III, da Lei n.o 12.527, de 18 de novembro de 2011, Lei relativa ao acesso a informações.

(288)  Supremo Tribunal Federal, HC 108147/PR, 2012. Disponível em: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401 e artigo 3.o-B do Decreto-Lei n.o 3.689, de 3 de outubro de 1941, Código de Processo Penal. Disponível em: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.

(289)  Artigo 10.o da Lei complementar n.o 105, de 10 de janeiro de 2001, Lei relativa ao sigilo das operações de instituições financeiras. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.

(290)  Supremo Tribunal Federal. Decisão relativa à ADI 6649, setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(291)  Ver o considerando 163 da presente decisão e a decisão do Supremo Tribunal Federal relativa à ADI 6649, de 15 de setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(292)  ANPD, Inspeções, designadamente os processos 00261.000836/2021-76 e 00261.001028/2021-26. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/fiscalizacao-2/saiba-como_fisalizamos?_authenticator=b05dbbec15247ce4c8b7065d588ef945f6d4d340.

(293)  ANPD, Inspeções, Processo 00261.002211/2022-20 relativo ao uso de câmaras de segurança pelas autoridades na cidade de Fortaleza. Pedido apresentado à ANPD, disponível em: https://www.gov.br/anpd/pt-br/assuntos/fiscalizacao-2/saiba-como_fisalizamos/arquivos-processos-de-fiscalizacao-concluidos/processosesec_pblico00261-002211_2022-20.pdf.

(294)  Artigo 127.o da Constituição da República Federativa do Brasil de 1988.

(295)  Artigo 20.o da Resolução n.o 20, de 28 de maio de 2007, Controlo externo da atividade policial. Disponível em: https://www.cnmp.mp.br/portal/images/Comissoes/CSP/Resolu%C3%A7%C3%B5es_/Resolu%C3%A7%C3%A3o_20.pdf.

(296)  Artigo 20.o da Resolução n.o 4, de 28 de maio de 2007, Controlo externo da atividade policial.

(297)  Ver o considerando 199 da presente decisão e a decisão do Supremo Tribunal Federal relativa à ADI 6,387, de maio de 2020. Disponível em: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.

(298)  Ministério Público, «LGPD no M[inistério ]P[úblico ]F». Disponível em: https://www.mpf.mp.br/servicos/lgpd/lgpd-no-mpf.

(299)  Ver, por exemplo, o artigo 43.o da Lei n.o 10.408, de 10 de janeiro de 2002. Código Civil. Disponível em: https://www.planalto.gov.br//ccivil_03/leis/2002/l10406compilada.htm.

(300)  Artigo 5.o, ponto X, da Constituição da República Federativa do Brasil de 1988.

(301)  Corte Interamericana de Direitos Humanos, processo Escher e outros/Brasil, Exceções Preliminares, Mérito, Reparações e Custas. Sentença de 6 de julho de 2009. Disponível em http://www.corteidh.or.cr/docs/casos/articulos/seriec_200_por.pdf.

(302)  Ver os considerandos 9 e 161 da presente decisão.

(303)  Supremo Tribunal Federal, Decisão relativa à ADI 6.387, de maio de 2020. Disponível em: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.

(304)  Medida provisória presidencial n.o 954, de 17 de abril de 2020, suspensa. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2020/mpv/mpv954.htm.

(305)  Supremo Tribunal Federal, Decisão relativa à ADI 6.387, de maio de 2020, p. 12.

(306)  Supremo Tribunal Federal, Decisão relativa à ADI 6.387, de maio de 2020, p. 8.

(307)  Ver, Supremo Tribunal Federal, Decisão relativa à ADI 6.387, de maio de 2020, p. 4, e International Bar Association, The impact of Covid-19 for data protection in Brazil: the perspective of Brazil’s supreme court. Disponível em: https://www.ibanet.org/article/82b25a81-7422-4f07-aaa8-9c2db19e22af#:~:text=On%206%20and%207%20May%202020%2C%20the,as%20an%20independent%20fundamental%20right%20in%20Brazil.&text=The%20processing%20of%20data%20is%20allowed%20only,legal%20principles%2C%20such%20as%20transparency%20and%20security.

(308)  Artigo 23.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(309)  Lei n.o 9.883, de 7 de dezembro de 1999, Lei que institui o Sistema Brasileiro de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9883.htm.

(310)  Artigo 1.o, n.o 1, da Lei n.o 9.883, de 7 de dezembro de 1999. Lei que institui o Sistema Brasileiro de Inteligência.

(311)  Ver considerando 160 da presente decisão.

(312)  Decreto n.o 8.793, de 29 de junho de 2016, relativo à Política Nacional de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm; e Decreto n.o 4.376, de 13 de setembro de 2002, relativo à organização e ao funcionamento do Sistema Brasileiro de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/decreto/2002/d4376.htm.

(313)  Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/l14197.htm.

(314)  Lei revogada n.o 7.170, de 14 de dezembro de 1983, Lei de Segurança Nacional. Disponível em: https://www.planalto.gov.br/ccivil_03/LEIS/L7170.htm.

(315)  Capítulo I da Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983.

(316)  Capítulo II da Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983.

(317)  Capítulo III da Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983.

(318)  Capítulo IV da Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983.

(319)  Artigo 359.o-T da Lei n.o 14.197, de 1 de setembro de 2021, Lei que altera o Código Penal e revoga a Lei de Segurança Nacional de 1983.

(320)  Artigo 3.o do Decreto n.o 8.793, de 29 de junho de 2016, relativo à Política Nacional de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm.

(321)  Introdução, n.o 1, do Decreto n.o 8.793, de 29 de junho de 2016, relativo à Política Nacional de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm.

(322)  Ver brochura SISBIN, 2024, p 18. Disponível em: https://www.gov.br/abin/pt-br/centrais-de-conteudo/noticias/cartilha-do-novo-sisbin-e-lancada/Cartilha_compressed.pdf.

(323)  Supremo Tribunal Federal. Decisão relativa à ADI 6649, setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(324)  Artigo 7.o do Decreto n.o 11.693, de 6 de setembro de 2023, relativo à organização e ao funcionamento do SISBIN. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/decreto/d11693.htm. Exemplos de autoridades que são membros do SISBIN: o Centro de Inteligência do Ministério da Defesa, a Diretoria de Inteligência Penitenciária da Secretaria Nacional de Políticas Penais do Ministério da Justiça e Segurança Pública, a Secretaria-Geral das Relações Exteriores do Ministério das Relações Exteriores e a Diretoria de Inteligência Policial da Polícia Federal.

(325)  Artigo 4.o da Lei n.o 9.883, de 7 de dezembro de 1999. Lei que institui o Sistema Brasileiro de Inteligência. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9883.htm.

(326)  Supremo Tribunal Federal, Decisão relativa à ADI 6529, de 15 de outubro de 2021. Disponível em: https://www.jusbrasil.com.br/jurisprudencia/stf/1303041724/inteiro-teor-1303041733.

(327)  Supremo Tribunal Federal, Decisão relativa à ADI 6529, de 15 de outubro de 2021, p. 22.

(328)  Supremo Tribunal Federal, Decisão relativa à ADI 6529, de 15 de outubro de 2021, p. 3.

(329)  Artigo 5.o do Decreto n.o 11.693, de 6 de setembro de 2023, relativo à organização e ao funcionamento do SISBIN.

(330)  Artigo 6.o do Decreto n.o 11.693, de 6 de setembro de 2023, relativo à organização e ao funcionamento do SISBIN.

(331)  Ver, por exemplo, brochura SISBIN, p. 9: «Um dos objetivos desse reposicionamento é ampliar os níveis de rastreabilidade e de transparência dos trâmites internos do Sisbin, por meio da adoção de ferramentas e de plataformas digitais especialmente desenhadas para essas finalidades, que estejam atualizadas com o marco legal instituído desde 2012 com a Lei de Acesso à Informação e a Lei Geral de Proteção de Dados [...]». Disponível em: https://www.gov.br/abin/pt-br/centrais-de-conteudo/noticias/cartilha-do-novo-sisbin-e-lancada/Cartilha_compressed.pdf.

(332)  Secção 2.4, 4.o parágrafo, do Decreto de 15 de dezembro de 2017 relativo à Estratégia Nacional de Inteligência.

(333)  Supremo Tribunal Federal, Decisão de 15 de outubro de 2021, p. 2.

(334)  Secção 2.4 do Decreto de 15 de dezembro de 2017 relativo à Estratégia Nacional de Inteligência. Disponível em: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2017/dsn/Dsn14503.htm.

(335)  Artigo 6.o, n.o 1, da Lei n.o 9.883, de 7 de dezembro de 1999. Lei que institui o Sistema Brasileiro de Inteligência.

(336)  Resolução n.o 2 de 2021-CN relativa à Comissão Mista de Controle das Atividades de Inteligência (CCAI). Disponível em: https://www2.camara.leg.br/legin/fed/rescon/2013/resolucao-2-22-novembro-2013-777449-publicacaooriginal-141944-pl.html.

(337)  Secção 2.4 do Decreto de 15 de dezembro de 2017 relativo à Estratégia Nacional de Inteligência.

(338)  Ver, em especial, o artigo 3.o da Resolução n.o 2 de 2021-CN relativa à Comissão Mista de Controle das Atividades de Inteligência (CCAI).

(339)  Artigo 13.o da Resolução n.o 2 de 2021-CN relativa à Comissão Mista de Controle das Atividades de Inteligência (CCAI).

As informações sobre as reuniões da CCAI e os documentos que elabora estão disponíveis em linha e são atualizados periodicamente, disponíveis em: https://legis.senado.leg.br/atividade/comissoes/comissao/449/ e https://www.congressonacional.leg.br/legislacao-e-publicacoes/glossario-legislativo/-/legislativo/termo/comissao_mista_de_controle_das_atividades_de_inteligencia_ccai_cn.

(340)  Artigo 4.o da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(341)  Artigo 55.o-J, ponto XI, da Lei n.o 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD).

(342)  Ver considerando 9 da presente decisão.

(343)  Ver, por exemplo, o artigo 43.o da Lei n.o 10.408, de 10 de janeiro de 2002. Código Civil. Disponível em: https://www.planalto.gov.br//ccivil_03/leis/2002/l10406compilada.htm e artigo 1.o da Lei n.o 7.397, de 24 de julho de 1985, Lei relativa à responsabilidade civil. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l7347orig.htm.

(344)  Ver considerandos 31 e 162 da presente decisão e a decisão do Supremo Tribunal Federal relativa à ADI 6649, de 15 de setembro de 2022. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(345)  Supremo Tribunal Federal, Decisão relativa à ADI 6649, de 15 de setembro de 2022, ponto 8. Disponível em: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.

(346)  Artigo 3.o, ponto XI, da Resolução n.o 2 de 2021-CN relativa à Comissão Mista de Controle das Atividades de Inteligência (CCAI).

(347)  Acórdão Schrems I, n.o 65: «[I]ncumbe ao legislador nacional prever vias de recurso que permitam à autoridade nacional de controlo em causa invocar as críticas que considera fundadas perante os órgãos jurisdicionais nacionais, para que estes últimos, caso partilhem das dúvidas dessa autoridade quanto à validade da decisão da Comissão, procedam a um reenvio prejudicial para efeitos da apreciação da validade dessa decisão.»

(348)  Acórdão Schrems I, n.o 76.

(349)  Nos termos do artigo 45.o, n.o 3, do Regulamento (UE) 2016/679, «[o] ato de execução prevê um procedimento de avaliação periódica, […] que deverá ter em conta todos os desenvolvimentos pertinentes no país terceiro ou na organização internacional».

(350)  O artigo 45.o, n.o 3, do Regulamento (UE) 2016/679 prevê a realização de uma avaliação periódica, «no mínimo de quatro em quatro anos». Ver igualmente CEPD, Documento de referência relativo à adequação, WP 254 rev. 01.

(351)  Comité Europeu para a Proteção de Dados, opinion on an adequacy decision concerning Brazil [não traduzida para português], novembro de 2025. Disponível em: https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-art-70/opinion-282025-regarding-european-commission-draft_en.


ELI: http://data.europa.eu/eli/dec_impl/2026/179/oj

ISSN 1977-0774 (electronic edition)


Top