Artigos 27.08.26

Segurança da Informação e Responsabilidade D&O: Por que a Diretoria Precisa Agir Agora 

A segurança da informação deixou de ser uma preocupação restrita […]

A segurança da informação deixou de ser uma preocupação restrita ao departamento de TI. Para a diretoria e o conselho de administração, o tema tornou-se uma questão central de governança corporativa, gestão de riscos e responsabilidade jurídica pessoal

Empresários e gestores que ainda enxergam a proteção de dados como um custo operacional podem estar subestimando o risco mais grave da atualidade: a responsabilização civil pessoal dos administradores por incidentes de segurança que poderiam ter sido evitados com uma governança mínima adequada. 

O Novo Cenário Regulatório e a Pressão sobre a Alta Gestão 

A Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018) (https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) alterou profundamente o ambiente de negócios brasileiro. Ela estabelece, em seus fundamentos, a autodeterminação informativa, a privacidade e a livre iniciativa como pilares que devem coexistir na atividade empresarial. 

Para além da LGPD, o arcabouço normativo inclui o Marco Civil da Internet (Lei 12.965/2014) e as resoluções da Autoridade Nacional de Proteção de Dados (ANPD), especialmente a Resolução CD/ANPD 15/2024, que reduziu para 3 dias úteis o prazo de comunicação de incidentes com risco ou dano significativo. 

A atividade fiscalizatória da ANPD tornou-se efetiva a partir de 2025, com aplicação de multas que podem chegar a 2% do faturamento do grupo econômico e ao limite de R$ 50 milhões por infração. Nenhum conselho ou diretoria pode ignorar esse dado na tomada de decisões estratégicas (https://www.smnadv.com.br/a-sua-empresa-esta-preparada-para-lidar-com-um-incidente-de-seguranca-da-informacao/). 

A Segurança como Obrigação Legal Expressa 

O artigo 46 da LGPD determina que os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas capazes de proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas. Essa não é uma recomendação, mas uma obrigação legal vinculante para o controlador (https://www.smnadv.com.br/comunicacao-de-incidente-de-seguranca-na-lgpd-criterios-de-relevancia-prazos-e-registros/). 

A accountability prevista no artigo 6º da LGPD impõe ao controlador o dever de demonstrar a adoção dessas medidas. Isso significa que não basta implementar controles internos: é preciso documentá-los, testá-los e revisá-los periodicamente. 

O Dever de Diligência dos Administradores e a Segurança da Informação 

O administrador de uma sociedade anônima deve empregar, no exercício de suas funções, o cuidado e a diligência que todo homem ativo e probo costuma empregar na administração dos seus próprios negócios, conforme o artigo 153 da Lei das S.A.. 

Esse dever de diligência não se limita às questões financeiras ou operacionais clássicas. No contexto atual, ele abrange necessariamente a governança de dados e a cibersegurança (https://www.conjur.com.br/2023-nov-24/ciberseguranca-e-responsabilidade-da-alta-gestao). Um administrador que ignora riscos cibernéticos conhecidos ou que deixa de implementar uma política de segurança mínima viola esse dever legal. 

Business Judgment Rule e Limites da Proteção 

O parágrafo 6º do artigo 159 da Lei das S.A. consagra a business judgment rule no direito brasileiro, protegendo decisões empresariais tomadas de boa-fé, com base em informações adequadas e sem conflito de interesses. 

Entretanto, a regra protege apenas decisões informadas. O administrador que não solicita auditorias de segurança, que desconsidera relatórios de riscos ou que aprova investimentos insuficientes em proteção de dados não pode invocar essa proteção. A negligência grosseira na gestão de riscos cibernéticos afasta a deferência judicial à decisão empresarial. 

Responsabilidade Subjetiva e Solidariedade entre Administradores 

A responsabilidade civil do administrador é subjetiva, exigindo culpa ou dolo. Contudo, o artigo 158 da Lei das S.A. estabelece a solidariedade entre administradores que concorrerem para o ato ilícito ou que, tendo conhecimento, não impedirem sua prática quando podiam fazê-lo. 

Isso significa que, em um incidente de segurança grave, a diretoria como um colegiado pode responder solidariamente pelos danos causados. O diretor que não registrou voto vencido em ata ou que não comunicou o conselho sobre os riscos conhecidos assume responsabilidade conjunta. 

A Responsabilidade Civil por Vazamento de Dados e o Papel da Diretoria 

O artigo 186 do Código Civil estabelece que comete ato ilícito aquele que, por ação ou omissão voluntária, negligência ou imprudência, violar direito e causar dano a outrem. 

Quando um incidente de segurança resulta em vazamento de dados pessoais, o controlador (a empresa) responde objetivamente pelos danos causados aos titulares. A diretoria, por sua vez, responde subjetivamente se restar demonstrado que falhou no dever de diligência ao não implementar medidas de segurança adequadas. 

Dados Comuns e Dados Sensíveis: Impactos Distintos 

O ordenamento jurídico brasileiro faz distinção relevante entre dados pessoais comuns e dados sensíveis (origem racial, convicção religiosa, saúde, biometria, entre outros). 

Para dados sensíveis, a responsabilidade é mais rigorosa. O tratamento desses dados exige consentimento específico e em destaque do titular, e o vazamento gera dano moral presumido, sem necessidade de prova do prejuízo concreto. A diretoria precisa redobrar a atenção quando a empresa lida com dados biométricos, de saúde ou de crianças e adolescentes. 

A Ação Social e a Ação Individual contra Administradores 

A ação social de responsabilidade (artigo 159 da Lei das S.A.) pode ser proposta pela própria companhia contra seus administradores, mediante deliberação da assembleia geral. Acionistas minoritários também podem ajuizá-la nas hipóteses legais. 

Já a ação individual pode ser movida por qualquer terceiro diretamente lesado por ato do administrador. Em incidentes de segurança que afetam clientes, fornecedores ou parceiros, o risco de ações individuais é real e crescente. 

O Papel das Políticas de Segurança e Governança Corporativa 

A implementação de uma política de segurança da informação aprovada pelo conselho de administração é a primeira linha de defesa da diretoria contra a responsabilização pessoal (https://www.smnadv.com.br/governanca-de-inteligencia-artificial-como-proteger-sua-empresa-de-riscos-legais/). 

Essa política deve estabelecer as regras para tratamento de dados pessoais, definir papéis e responsabilidades (incluindo a nomeação do encarregado de proteção de dados – DPO), prever procedimentos para resposta a incidentes e determinar a periodicidade de treinamentos e auditorias. 

Aprovação e Vigência da Política 

Políticas materiais de segurança e privacidade devem ser aprovadas pelo conselho de administração, com registro em ata e quórum adequado. A política entra em vigor a partir da publicação interna e do treinamento dos colaboradores, passando a integrar os contratos de trabalho por força do artigo 444 da CLT. 

A revisão periódica é essencial: mudanças normativas, novos riscos e incidentes ocorridos no mercado exigem atualização frequente. Uma política desatualizada pode ser usada como evidência de negligência da administração. 

Monitoramento e Treinamento como Evidência de Diligência 

O Decreto 11.129/2022 exige, para fins de programas de integridade, treinamento periódico e avaliação de retenção com registro documental. Esse parâmetro aplica-se por analogia às políticas de segurança da informação. 

A diretoria que investe em treinamento anual, mantém registros de adesão e realiza auditorias internas de segurança constrói um lastro probatório robusto para demonstrar o cumprimento do dever de diligência, caso ocorra um incidente. 

Seguro D&O Como Ferramenta de Mitigação 

O seguro D&O (Directors and Officers Liability) cobre os custos de defesa e as indenizações decorrentes de processos movidos contra administradores no exercício de suas funções (https://www.migalhas.com.br/depeso/427605/seguro-de-responsabilidade-civil-para-diretores-e-administradores). 

A contratação dessa cobertura deve ser analisada com cuidado: a apólice típica exclui dolo, fraude declarada e atos criminosos. Além disso, a seguradora exige comunicação do sinistro em prazo contratual (geralmente de 30 a 60 dias do conhecimento do incidente). 

A indenidade estatutária ou contratual, quando prevista no estatuto social, é outro mecanismo de proteção que merece atenção da diretoria. 

Conclusão e Próximos Passos 

A segurança da informação não é mais tema periférico na agenda da diretoria. A LGPD, o Marco Civil da Internet e o dever de diligência do administrador convergem para uma conclusão inescapável: ignorar os riscos cibernéticos é negligência, e negligência gera responsabilidade civil pessoal. 

A diretoria que age com governança proativa, provando políticas robustas, investindo em treinamento, monitorando riscos e documentando decisões, não apenas protege a empresa, mas também se protege juridicamente. 

Sua empresa já possui uma política de segurança da informação aprovada pelo conselho? Consulte um advogado especializado em direito digital e governança corporativa para revisar a governança de dados da sua organização antes que um incidente ocorra. 

Avatar Amanda Voltolini

Por

Amanda Voltolini


Assine e receba nossas notícias

    Ao assinar você concorda automaticamente com nossa política de privacidade - clique aqui e saiba mais