A segurança da informação deixou de ser uma preocupação restrita […]
A segurança da informação deixou de ser uma preocupação restrita ao departamento de TI. Para a diretoria e o conselho de administração, o tema tornou-se uma questão central de governança corporativa, gestão de riscos e responsabilidade jurídica pessoal.
Empresários e gestores que ainda enxergam a proteção de dados como um custo operacional podem estar subestimando o risco mais grave da atualidade: a responsabilização civil pessoal dos administradores por incidentes de segurança que poderiam ter sido evitados com uma governança mínima adequada.
A Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018) (https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) alterou profundamente o ambiente de negócios brasileiro. Ela estabelece, em seus fundamentos, a autodeterminação informativa, a privacidade e a livre iniciativa como pilares que devem coexistir na atividade empresarial.
Para além da LGPD, o arcabouço normativo inclui o Marco Civil da Internet (Lei 12.965/2014) e as resoluções da Autoridade Nacional de Proteção de Dados (ANPD), especialmente a Resolução CD/ANPD 15/2024, que reduziu para 3 dias úteis o prazo de comunicação de incidentes com risco ou dano significativo.
A atividade fiscalizatória da ANPD tornou-se efetiva a partir de 2025, com aplicação de multas que podem chegar a 2% do faturamento do grupo econômico e ao limite de R$ 50 milhões por infração. Nenhum conselho ou diretoria pode ignorar esse dado na tomada de decisões estratégicas (https://www.smnadv.com.br/a-sua-empresa-esta-preparada-para-lidar-com-um-incidente-de-seguranca-da-informacao/).
O artigo 46 da LGPD determina que os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas capazes de proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas. Essa não é uma recomendação, mas uma obrigação legal vinculante para o controlador (https://www.smnadv.com.br/comunicacao-de-incidente-de-seguranca-na-lgpd-criterios-de-relevancia-prazos-e-registros/).
A accountability prevista no artigo 6º da LGPD impõe ao controlador o dever de demonstrar a adoção dessas medidas. Isso significa que não basta implementar controles internos: é preciso documentá-los, testá-los e revisá-los periodicamente.
O administrador de uma sociedade anônima deve empregar, no exercício de suas funções, o cuidado e a diligência que todo homem ativo e probo costuma empregar na administração dos seus próprios negócios, conforme o artigo 153 da Lei das S.A..
Esse dever de diligência não se limita às questões financeiras ou operacionais clássicas. No contexto atual, ele abrange necessariamente a governança de dados e a cibersegurança (https://www.conjur.com.br/2023-nov-24/ciberseguranca-e-responsabilidade-da-alta-gestao). Um administrador que ignora riscos cibernéticos conhecidos ou que deixa de implementar uma política de segurança mínima viola esse dever legal.
Business Judgment Rule e Limites da Proteção
O parágrafo 6º do artigo 159 da Lei das S.A. consagra a business judgment rule no direito brasileiro, protegendo decisões empresariais tomadas de boa-fé, com base em informações adequadas e sem conflito de interesses.
Entretanto, a regra protege apenas decisões informadas. O administrador que não solicita auditorias de segurança, que desconsidera relatórios de riscos ou que aprova investimentos insuficientes em proteção de dados não pode invocar essa proteção. A negligência grosseira na gestão de riscos cibernéticos afasta a deferência judicial à decisão empresarial.
Responsabilidade Subjetiva e Solidariedade entre Administradores
A responsabilidade civil do administrador é subjetiva, exigindo culpa ou dolo. Contudo, o artigo 158 da Lei das S.A. estabelece a solidariedade entre administradores que concorrerem para o ato ilícito ou que, tendo conhecimento, não impedirem sua prática quando podiam fazê-lo.
Isso significa que, em um incidente de segurança grave, a diretoria como um colegiado pode responder solidariamente pelos danos causados. O diretor que não registrou voto vencido em ata ou que não comunicou o conselho sobre os riscos conhecidos assume responsabilidade conjunta.
O artigo 186 do Código Civil estabelece que comete ato ilícito aquele que, por ação ou omissão voluntária, negligência ou imprudência, violar direito e causar dano a outrem.
Quando um incidente de segurança resulta em vazamento de dados pessoais, o controlador (a empresa) responde objetivamente pelos danos causados aos titulares. A diretoria, por sua vez, responde subjetivamente se restar demonstrado que falhou no dever de diligência ao não implementar medidas de segurança adequadas.
Dados Comuns e Dados Sensíveis: Impactos Distintos
O ordenamento jurídico brasileiro faz distinção relevante entre dados pessoais comuns e dados sensíveis (origem racial, convicção religiosa, saúde, biometria, entre outros).
Para dados sensíveis, a responsabilidade é mais rigorosa. O tratamento desses dados exige consentimento específico e em destaque do titular, e o vazamento gera dano moral presumido, sem necessidade de prova do prejuízo concreto. A diretoria precisa redobrar a atenção quando a empresa lida com dados biométricos, de saúde ou de crianças e adolescentes.
A Ação Social e a Ação Individual contra Administradores
A ação social de responsabilidade (artigo 159 da Lei das S.A.) pode ser proposta pela própria companhia contra seus administradores, mediante deliberação da assembleia geral. Acionistas minoritários também podem ajuizá-la nas hipóteses legais.
Já a ação individual pode ser movida por qualquer terceiro diretamente lesado por ato do administrador. Em incidentes de segurança que afetam clientes, fornecedores ou parceiros, o risco de ações individuais é real e crescente.
A implementação de uma política de segurança da informação aprovada pelo conselho de administração é a primeira linha de defesa da diretoria contra a responsabilização pessoal (https://www.smnadv.com.br/governanca-de-inteligencia-artificial-como-proteger-sua-empresa-de-riscos-legais/).
Essa política deve estabelecer as regras para tratamento de dados pessoais, definir papéis e responsabilidades (incluindo a nomeação do encarregado de proteção de dados – DPO), prever procedimentos para resposta a incidentes e determinar a periodicidade de treinamentos e auditorias.
Aprovação e Vigência da Política
Políticas materiais de segurança e privacidade devem ser aprovadas pelo conselho de administração, com registro em ata e quórum adequado. A política entra em vigor a partir da publicação interna e do treinamento dos colaboradores, passando a integrar os contratos de trabalho por força do artigo 444 da CLT.
A revisão periódica é essencial: mudanças normativas, novos riscos e incidentes ocorridos no mercado exigem atualização frequente. Uma política desatualizada pode ser usada como evidência de negligência da administração.
Monitoramento e Treinamento como Evidência de Diligência
O Decreto 11.129/2022 exige, para fins de programas de integridade, treinamento periódico e avaliação de retenção com registro documental. Esse parâmetro aplica-se por analogia às políticas de segurança da informação.
A diretoria que investe em treinamento anual, mantém registros de adesão e realiza auditorias internas de segurança constrói um lastro probatório robusto para demonstrar o cumprimento do dever de diligência, caso ocorra um incidente.
O seguro D&O (Directors and Officers Liability) cobre os custos de defesa e as indenizações decorrentes de processos movidos contra administradores no exercício de suas funções (https://www.migalhas.com.br/depeso/427605/seguro-de-responsabilidade-civil-para-diretores-e-administradores).
A contratação dessa cobertura deve ser analisada com cuidado: a apólice típica exclui dolo, fraude declarada e atos criminosos. Além disso, a seguradora exige comunicação do sinistro em prazo contratual (geralmente de 30 a 60 dias do conhecimento do incidente).
A indenidade estatutária ou contratual, quando prevista no estatuto social, é outro mecanismo de proteção que merece atenção da diretoria.
A segurança da informação não é mais tema periférico na agenda da diretoria. A LGPD, o Marco Civil da Internet e o dever de diligência do administrador convergem para uma conclusão inescapável: ignorar os riscos cibernéticos é negligência, e negligência gera responsabilidade civil pessoal.
A diretoria que age com governança proativa, provando políticas robustas, investindo em treinamento, monitorando riscos e documentando decisões, não apenas protege a empresa, mas também se protege juridicamente.
Sua empresa já possui uma política de segurança da informação aprovada pelo conselho? Consulte um advogado especializado em direito digital e governança corporativa para revisar a governança de dados da sua organização antes que um incidente ocorra.
Por
Amanda Voltolini