ESTADO DE SANTA CATARINA
PODER JUDICIÁRIO
CORREGEDORIA-GERAL DA JUSTIÇA
CIRCULAR N. 104 DE 05 DE MAIO DE 2021
Extrajudicial. Adoção de práticas para adequação das serventias extrajudiciais do Estado de Santa Catarina à Lei Geral de Proteção de Dados. Alteração no Código de Normas da Corregedoria-Geral da Justiça e outras providências.
Senhores(as) delegatários(as) dos serviços notariais e registrais catarinenses,
Senhores(as) diretores(as) de foro do judiciário catarinense,
Senhores(as) chefes de secretaria,
Comunico os termos do parecer e da decisão exarados nos autos n. 0039441-51.2020.8.24.0710, bem como do Provimento n. 24, de 05 de maio de 2021, que dispõe sobre ações práticas para adequação das serventias extrajudiciais do Estado de Santa Catarina à Lei Geral de Proteção de Dados Pessoais.
Documento assinado eletronicamente por
DINART FRANCISCO MACHADO
,
DESEMBARGADOR
, em 11/05/2021, às 17:01, conforme art. 1º, III, "b", da Lei 11.419/2006.
A autenticidade do documento pode ser conferida no site http://sei.tjsc.jus.br/verificacao informando o código verificador
5511830
e o código CRC
FEC59417
.
TRIBUNAL DE JUSTIÇA DE SANTA CATARINA - CORREGEDORIA-GERAL DA JUSTIÇA
Rua Álvaro Millen da Silveira, n. 208, Torre I, 11ª andar - Bairro Centro - Florianópolis - SC - CEP 88020-901 - E-mail:
[email protected]
0039441-51.2020.8.24.0710
ESTADO DE SANTA CATARINA
PODER JUDICIÁRIO
DECISÃO
Autos SEi n. 0039441-51.2020.8.24.0710
Unidade: Núcleo IV - Extrajudicial
Assunto: Regulamentação da Lei Geral de Proteção de Dados Pessoais
Trata-se de procedimento autuado com objetivo de regulamentação da Lei Geral de Proteção de Dados Pessoais (LGPD - Lei n. 13.709/2018) no âmbito dos serviços notariais e registrais de Santa Catarina.
Acolho os fundamentos e a conclusão do parecer do Juiz-Corregedor, Rafael Maas dos Anjos.
Edite-se provimento, nos termos propostos no parecer retro.
Expeça-se circular para comunicação dos responsáveis pelos serviços notariais e registrais de Santa Catarina e das secretarias e direções de foro.
Cientifiquem-se o Comitê Gestor de Proteção de Dados Pessoais deste Tribunal de Justiça, bem como as entidades de classe.
Em seguida, encerre-se a tramitação dos autos
Documento assinado eletronicamente por
DINART FRANCISCO MACHADO
,
DESEMBARGADOR
, em 30/04/2021, às 17:06, conforme art. 1º, III, "b", da Lei 11.419/2006.
A autenticidade do documento pode ser conferida no site http://sei.tjsc.jus.br/verificacao informando o código verificador
5476018
e o código CRC
5C4AAF3B
.
0039441-51.2020.8.24.0710
ESTADO DE SANTA CATARINA
PODER JUDICIÁRIO
PARECER
Autos SEi n. 0039441-51.2020.8.24.0710
Unidade: Núcleo IV - Extrajudicial
Assunto: Regulamentação da Lei Geral de Proteção de Dados Pessoais
Senhor Desembargador Corregedor-Geral do Foro Extrajudicial,
1.
Trata-se de procedimento autuado com objetivo de regulamentação da Lei Geral de Proteção de Dados Pessoais (LGPD - Lei n. 13.709/2018) no âmbito dos serviços notariais e registrais de Santa Catarina.
Em outubro de 2020, a Excelentíssima Desa. Denise de Souza Luiz Francoski, Coordenadora do Comitê Gestor de Proteção de Dados Pessoais do Tribunal de Justiça de Santa Catarina, encaminhou a esta Corregedoria sugestão da implementação de um programa de conscientização dos serviços de notas e registro estaduais sobre as novas disposições da Lei Geral de Proteção de Dados. A partir daí, iniciou-se uma louvável parceria entre CGJ-SC e CGPDP, a qual frutificou com a formatação de uma política institucional de informação, divulgação e conscientização dos serviços notariais e registrais quanto à LGPD.
Em decisão n. 5199807, Vossa Excelência determinou a expedição de ofício aos notários e registradores de Santa Catarina, submetendo formulário de pesquisa sobre a LGPD aos delegatários e informando a todos sobre uma Live designada para o dia 03 de dezembro de 2020. O formulário foi devidamente respondido e o evento alcançou recorde de audiência no Poder Judiciário de Santa Catarina. A significativa participação da classe possibilitou diversos questionamentos sobre o tema. Em resposta, esta Corregedoria elaborou o parecer n. 5260559 e a decisão n. 5260562, abordando as principais inquietações da classe e antecipando inúmeras demandas inauguradas pela Lei Geral de Proteção de Dados. Posteriormente, encaminhou-se novo formulário aos delegatários sobre outras particularidades da LGPD nas serventias extrajudiciais.
Essa trajetória, marcada pela parceria entre CGJ-SC, CGPDP e entidades de classe, fomentou uma movimentação capaz de dar capilaridade às atuais disposições sobre tratamento de dados no Brasil. Ademais, essa interação veio sustentada pelo compartilhamento, transferência e produção de conhecimentos institucionais em atividades multidisciplinar e colaborativa entre diversos protagonistas do sistema extrajudicial catarinense.
A partir desta comunhão de esforços, esta Corregedoria-Geral da Justiça desenvolveu uma regulamentação sobre a aplicação da Lei Geral de Proteção de Dados Pessoais aos serviços notariais e registrais catarinenses - o que se passa a expor no tópico seguinte.
2.
A Lei n. 13.709/2018 inaugurou um novo paradigma jurídico e social sobre o tratamento de dados pessoais no Brasil. Consoante parecer n. 5260559,
“[...], a LGPD estabelece um novo parâmetro jurídico sobre os princípios da dignidade humana, da privacidade, da intimidade e do livre desenvolvimento da personalidade - isto é, um arsenal importantíssimo de valores éticos, deduzidos na estrutura deontológica do Direito, cuja implementação e respeito demandarão uma adaptação pela sociedade”.
Enquanto estrutura essencial ao exercício da cidadania, as atividades notariais e registrais são atravessadas pelas novas disposições da LGPD. Afinal, tais serviços consistem, em última instância, numa forma específica, dentro do arranjo social brasileiro, de tratamento de dados pessoais, consignando-se a publicidade, inclusive, como obrigação inerente ao serviço (Título I, Capítulo IV, da Lei 6.015/1973).
Neste sentido, este Núcleo IV (Extrajudicial) empenhou esforços e, num diálogo ininterrupto com as entidades de representação de classe e com os órgãos deste Tribunal, construiu o provimento cuja proposta se submete à Vossa Excelência.
Esta regulamentação objetiva trazer luz à penumbra jurídica inerente às inovações legislativas e dar concretude à implementação de uma lei que, até o momento, aparenta certa abstração ao âmbito extrajudicial. Ademais, tal iniciativa pretende definir critérios claros e comuns à atividade fiscalizatória, forjando, a um tempo, um horizonte de atuação delimitado a esta Corregedoria e um cenário de segurança jurídica aos delegatários. É um primeiro passo de normatização neste tema tão relevante.
A proposta de regulamentação a seguir contempla duas situações normativas: (a) as normas incorporadas ao Código de Normas; e (b) normas de implementação. Cada uma merece abordagem singular.
2.1. Normas Incorporadas ao Código de Normas
Este Núcleo IV (Extrajudicial) sugere que o instrumento regulatório estabeleça, em caráter perene, algumas normas que, com a vigência da Lei Geral de Proteção de Dados, passaram a integrar a estrutura de critérios jurídicos da atuação dos serviços registrais e notariais.
Nesse sentido, o primeiro dispositivo sugerido almeja definir, normativa e pedagogicamente, a aplicação da LGPD aos serviços de registro e de notas:
Art. 1º. Os responsáveis pelas Serventias Extrajudiciais do Estado de Santa Catarina deverão atender às disposições da Lei Geral de Proteção de Dados Pessoais - LGPD (Lei n. 13.709/2018) atinentes ao tratamento de dados pessoais pelo Poder Público, independentemente do meio ou do país onde os dados são tratados, obedecendo aos seus fundamentos e princípios, sobretudo ao princípio da finalidade.
Esse dispositivo considera-se necessário, porque, ainda imersos na inevitável novidade jurídica e social, muitos atores do serviço notarial e registral pareciam visualizar contradição entre as normas de registro público e a Lei Geral de Proteção de Dados. Em outras oportunidades (parecer n. 5260559), esta Corregedoria explorou tais inquietações e afirmou, abstratamente, compatíveis as duas fontes legais. Assim, mostra-se recomendável estabelecer, em nível normativo e pedagógico, uma disposição capaz de sanar eventuais dúvidas e vincular, administrativamente, a atividade extrajudicial às respectivas disposições da LGPD.
Não obstante, mostra-se igualmente necessário trazer outras disposições para solidificar os critérios de exigibilidade e da fiscalização da nova lei, incorporando-as ao Código de Normas desta Corregedoria (CNCGJ). Assim, passa-se a abordar singularmente cada proposta.
2.1.1. Figuras do Tratamento de Dados
As figuras do tratamento de dados abordadas pela sugestão de provimento são: (a) controlador; (b) operador; (c) co-controlador; e (d) encarregado. Neste tópico, a expertise do CGPDP deste Tribunal apresentou-se indispensável.
2.1.1.1. Controlador e Operador
Em relação ao Controlador, sugere-se a seguinte inclusão no CNCGJ:
Art. 490-A. O Controlador será o ente despersonalizado da serventia, por meio de seu CNPJ, representado pelo seu responsável legal, a quem compete as decisões referentes ao tratamento de dados pessoais, podendo ser celebrados contratos e convênios para atingir o cumprimento de suas obrigações.
A definição apresentada acima estabelece um afastamento claro da compreensão segundo a qual o controlador confunde-se com a pessoa física hierarquicamente superior no ente que realiza o tratamento dos dados pessoais. Seguindo a tradição europeia e a expertise do CGPDP, o controlador será considerado o ente despersonalizado da serventia, compreendendo-se os seus funcionários como
longa manus
do controlador.
Essa definição possuirá também repercussão ao conceito de Operador:
Art. 490-B. O Operador será a pessoa natural ou jurídica, de direito público ou privado, externa ao quadro funcional da serventia, que realiza o tratamento de dados pessoais em nome e por ordem do Controlador.
Logo, o operador será aquela pessoa (natural ou jurídica) alheia ao quadro funcional da serventia que, em nome do controlador, realiza alguma espécie de tratamento de dados. Por exemplo, muitas serventias utilizam o serviço terceirizado de intimação por
motoboy
. O
motoboy
não compõe o quadro da serventia, mas, em nome do controlador, coleta e transporta documentos com dados pessoais - uma forma de tratamento de dados. Assim, seria possível considerá-lo como um Operador.
2.1.1.2. Co-Controlador e Encarregado
A figura do co-controlador consiste em novidade na legislação brasileira, mas já bastante conhecida na União Europeia (art. 26, GDPR - “
joint controller
” ou “
co-controller
”). A inclusão desta categoria aqui acompanha um aconselhamento do CGPDP e também a preocupação da vanguarda de estudiosos sobre o tema, que são uníssonos em trazer o conceito enquanto necessidade prática do cotidiano social. Nesse sentido, sugeriu-se a seguinte redação:
Art. 490-C. As Serventias Extrajudiciais atuarão como co-controladores quando, por força de lei, convênio ou contrato, determinarem as finalidades e os meios de tratamento de dados pessoais em conjunto com outra pessoa natural ou jurídica, de direito público ou privado.
Em síntese, quando a serventia estiver exercendo a atividade de decisão referente ao tratamento de dados com outro ente de igual nível hierárquico, a serventia atuará como co-controladora. Em convênios, por exemplo, as partes estão em paridade hierárquica e, portanto, decidem juntas sobre o tratamento de dados.
Quanto ao Encarregado, sugeriu-se as seguintes disposições:
Art. 490-D. Os responsáveis pelas Serventias Extrajudiciais deverão designar, dentre os escreventes, aquele que exercerá a função de Encarregado.
§ 1º. Os responsáveis pelas Serventias Extrajudiciais poderão terceirizar o exercício da função de Encarregado mediante a contratação de prestador de serviços técnicos.
§ 2º. Na hipótese do § 1º, o mesmo profissional poderá ser contratado como Encarregado de mais de uma serventia.
Vale ressaltar que a minuta também prevê a possibilidade das serventias classificadas como “Classe I” e “Classe II” pelo Provimento CNJ n. 74/2018 designarem um encarregado de maneira conjunta. Trata-se de medida para amenizar os impactos financeiros da implementação da LGPD.
2.1.2. Coleta de Ciência, Consentimento e Criptografia de Dados
A atividade registral e notarial consiste em serviço público e, portanto, está submetida ao princípio da legalidade. Portanto, via de regra, o tratamento de dados do usuário estará justificado pela necessidade de cumprimento de obrigação legal ou regulatória. Porém, se o responsável verificar algum caso que dependa do consentimento do titular, exige-se um registro documental:
Art. 490-E. O responsável pela Serventia Extrajudicial deverá exigir documento de manifestação de vontade, por escrito ou por outro meio capaz de registrá-la, quando o tratamento de dados pessoais depender de consentimento do titular.
Outrossim, quando dispensado o consentimento, mostra-se igualmente necessário o registro de ciência do titular sobre as especificidades do tratamento de dados inerentes ao serviço:
Art. 490-F Na hipótese de dispensa de consentimento, o agente de tratamento deverá registrar por escrito, ao menos, a ciência do titular a respeito:
I - dos dados coletados;
II - da finalidade da anonimização de dados pessoais para a transferência de informações para as centrais eletrônicas de serviços compartilhados, ou outro destinatário.
Ambas as medidas acima são efeitos lógicos das disposições da Lei Geral de Proteção de Dados e representarão uma boa prática da serventia perante os usuários.
Em relação à criptografia, verifica-se a necessidade de estruturar um aparato de segurança de informação, sobretudo porque a atividade registral e notarial depende de constante compartilhamento de dados. Assim, sugere-se a redação seguinte:
Art. 490-G. O responsável pela Serventia Extrajudicial efetuará a criptografia ou a pseudo-anonimização de dados pessoais para a transferência de informações para as centrais eletrônicas de serviços compartilhados, ou outro destinatário.
2.2. Normas de Implementação
Além das normas incorporadas pelo CNCGJ, sugere-se a adoção de dispositivos concernentes à implementação da Lei Geral de Proteção de Dados. Insta salientar que tais normas vincularão a atividade registral e notarial em igual medida às anteriores - portanto, também merecerão respeito e efetivação mesmo após ultrapassado o período de
vacatio
deste instrumento normativo.
Nesse caso, mostra-se pertinente abordar singularmente cada dispositivo em ordem.
2.2.1. Art. 3º, inciso I e Art. 3, §§1º e 2º
No art. 3º, inciso I, da minuta de Provimento, prescreve-se:
Art. 3º. Na implementação dos procedimentos de tratamento de dados, o responsável pela Serventia Extrajudicial deverá adotar as seguintes providências:
I - designar o encarregado pelo tratamento de dados pessoais, conforme o disposto no artigo 41 da LGPD (Lei n. 13.709/2018).
Em complemento, o art. 3º, §1º, dispõe:
Art. 3º [...]. §1º Na hipótese do inciso I e no caso de serventias classificadas como “Classe I” e “Classe II” pelo Provimento 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, os responsáveis pelas Serventias Extrajudiciais poderão designar Encarregado, de maneira conjunta.
Os dispositivos acima preconizam a designação do encarregado. Segundo a LGPD, o encarregado é
“pessoa indicada pelo controlador e operador para atuar como canal de comunicação entre o controlador, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD)”
(art. 5º, VIII, LGPD). Trata-se de serviço indispensável à serventia extrajudicial.
Em atenção às distintas realidades financeiras em Santa Catarina, sugere-se uma gradação na exigibilidade do instituto. As serventias menores, listadas como “Classe I” ou “Classe II” pelo Prov. CNJ n. 74/2018, poderão designar encarregado de maneira conjunta, possibilitando a diluição dos valores decorrentes de eventual contratação.
Por sua vez, as serventias maiores, listadas como “Classe III” pelo Prov. CNJ n. 74/2018, precisarão apresentar uma particularidade:
Art. 3º. [...]. §2º No caso de serventia classificada como “Classe III” pelo Provimento 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, o responsável pela Serventia Extrajudicial deverá formar equipe de apoio multidisciplinar para auxiliar as funções do Encarregado, composta por integrantes das áreas de tecnologia da informação, segurança de Informação e jurídica.
Essa disposição corresponde a uma contrapartida sobre o alto fluxo de dados pessoais em trâmite em tais serventias. Tal característica implica num maior risco sobre segurança da informação e, portanto, demanda medidas mais cautelosas sobre a gestão de dados pessoais da delegação.
Em relação à manifestação da ARPEN-SC sobre o tema, insta salientar: esta Corregedoria-Geral da Justiça possui conhecimento que a Agência Nacional de Proteção de Dados
"poderá estabelecer normas complementares sobre a definição e as atribuições do encarregado, inclusive hipóteses de dispensa da necessidade de sua indicação, conforme a natureza e o porte da entidade ou o volume de operações de tratamento de dados"
(art. 41, §3º, LGPD). Todavia, este dispositivo inaugura mera prerrogativa da autoridade nacional, não de dispensa prévia e concreta aos controladores de indicação de encarregado. Isto é, até nova manifestação da ANPD, a obrigação legal de indicação de encarregado mantém-se hígida. Este órgão, portanto, não inova aqui em exigência, mas incorpora ao presente texto uma obrigação previamente estabelecida por Lei - cuja inobservância poderá render sanções administrativas à serventia. Trata-se de postura proativa e pedagógica desta Corregedoria para, salvo melhor juízo, trazer segurança jurídica às serventias (providas e vagas) do Estado.
2.2.2. Art. 3º, incisos II e VI e §3º
A aplicação da LGPD demanda uma prévia capacitação e conscientização. Nesse sentido, previu-se o seguinte:
Art. 3º [...]. II – capacitar seus prepostos a respeito dos procedimentos de tratamento de dados; [...].
VI - organizar, por meio do encarregado e eventual equipe de apoio, programa de conscientização a respeito dos procedimentos de tratamento de dados, que deverá atingir todos os prepostos.
Em complemento, sugere-se:
Art. 3º. [...]. § 3º Nas hipóteses dos incisos II e VI, o responsável pela Serventia Extrajudicial poderá solicitar apoio a associação de classe para capacitação de seus prepostos.
Os dispositivos acima sustentam-se na importância da qualificação profissional para atuar num ambiente atravessado por uma nova cultura de tratamento de dados. Novamente, para amenizar as disparidades e contradições, consignou-se a possibilidade de os delegatários promoverem o protagonismo das entidades de representação de classe neste processo.
2.2.3. Art. 3º, III
A Lei Geral de Proteção de Dados interpôs uma nova dinâmica de trabalho na sociedade brasileira, com vistas ao atendimento ágil e eficaz dos direitos dos titulares de dados pessoais. Em relação às serventias extrajudiciais, consignaram-se as disposições a seguir:
Art. 3º. [...]. III - elaborar, por meio do canal do próprio encarregado, se terceirizado, e/ou em parceria com as respectivas entidades de classe:
a) formulário eletrônico específico para atendimento das requisições e/ou reclamações apresentadas pelos titulares dos dados pessoais;
b) fluxo para atendimento aos direitos dos titulares de dados pessoais, requisições e/ou reclamações apresentadas, desde o seu ingresso até o fornecimento da respectiva resposta.
A definição de formulário eletrônico e de fluxo de atendimento facilitará o requerimento do usuário e o processamento das suas demandas perante a serventia. Afinal, uma padronização dos requerimentos também possibilita uma parametrização das dinâmicas internas para lidar com os requerimentos dos titulares.
2.2.4. Art. 3º, IV, art. V e Art. 3º, §§4º e 5º
A LGPD sustenta-se por intermédio de alguns pilares normativos, entre eles o princípio da transparência. Segundo o seu art. 6º, VI:
Art. 6º As atividades de tratamento de dados pessoais deverão observar a boa-fé e os seguintes princípios: [...]. VI - transparência: garantia, aos titulares, de informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento, observados os segredos comercial e industrial.
Neste sentido, mostra-se necessário que os titulares de dados possuam fácil acesso aos critérios de tratamento de dados e agentes de tratamento. Assim, propõe-se o art. 3º, inc IV:
Art. 3º. [...]. IV - divulgar em local de fácil visualização e consulta ao público informações básicas a respeito dos procedimentos de tratamento de dados, especialmente: a) os requisitos para o tratamento legítimo de dados; b) as obrigações do controlador e os direitos dos titulares dos dados; c) os dados de qualificação do encarregado, com nome, endereço, números de telefone e endereço eletrônico.
Às serventias listadas como “Classe II” ou “Classe III” pelo Prov. CNJ n. 74/2018, essas informações deverão também constar, sempre que possível, em portal próprio:
Art. 3º. [...]. § 4º Com relação à serventia classificada como “Classe II” ou “Classe III” pelo Provimento 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, a divulgação das informações mencionadas no inciso IV deverá, sempre que possível, ser realizada em portal próprio.
Quando a serventia possuir website, também será necessário disponibilizar informações adequadas sobre os procedimentos de tratamento de dados pessoais, pelo aviso de cookies e por política de privacidade:
Art. 3º. [...]. V - disponibilizar informação adequada a respeito dos procedimentos de tratamento de dados pessoais, nos termos do art. 9º da LGPD, por meio de:
a) avisos de cookies no portal de cada serventia, se possuir;
b) política de privacidade para navegação no website da serventia, se possuir;
Não obstante, o zelo com os dados pessoais também demanda, às serventias maiores, uma política interna de privacidade e de proteção de dados pessoais. Novamente, um maior fluxo de dados pessoais sugere uma contrapartida em medidas institucionais de segurança:
Art. 3º. [...]. § 5º Para serventia classificada como “Classe II” ou “Classe III” pelo Provimento 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, o responsável pela Serventia Extrajudicial deverá implementar política geral de privacidade e proteção de dados pessoais ao funcionamento interno da serventia.
2.2.5. Art. 3º, incisos VII, VIII, XI, XII, e §§6º, 7º e 8º
A segurança de dados pessoais demanda algumas medidas de preparação e de proatividade dos agentes de tratamento. Nesse sentido, sugerem-se as disposições a seguir:
Art. 3º. [...]. VII - realizar o mapeamento de todas as atividades de tratamento de dados pessoais, por meio de questionário sobre os aspectos gerais da LGPD, que deverá ser respectivamente arquivado na serventia e disponibilizado em caso de solicitação desta Corregedoria, da Autoridade Nacional de Proteção de Dados Pessoais ou outro órgão de controle;
VIII - conduzir a avaliação das vulnerabilidades (gap assessment) para análise de lacunas em relação à proteção de dados pessoais no que se refere às atividades desenvolvidas na serventia. [...].
§ 6º Em caso de contratação de produtos ou serviços de médio e grande porte relacionados ao dever estampado no inciso VIII, o responsável pela Serventia Extrajudicial deverá previamente conduzir a avaliação das vulnerabilidades (gap assessment) da instituição responsável pela proteção de dados.
Os responsáveis pelas serventias extrajudiciais também deverão realizar um relatório de impacto:
Art. 3º. [...]. XI - realizar relatório de impacto à proteção de dados pessoais referente aos atos em que o tratamento de dados pessoais gere risco a direitos e liberdades fundamentais; [...].
§ 7º Com relação ao relatório mencionado no inciso XI, o responsável pela Serventia Extrajudicial deverá:
I - adotar metodologia que resulte na indicação de medidas, salvaguardas e mecanismos de mitigação de risco;
II - elaborar o documento previamente ao contrato ou convênio; e
III - franquear, a título de transparência, aos afetados a possibilidade de se manifestar a respeito do conteúdo.
§ 8º Para o cumprimento do parágrafo anterior, poderão ser fornecidos, pelas entidades representativas de classe, formulários e programas de informática para o registro do controle de fluxo, abrangendo coleta, tratamento, armazenamento e compartilhamento de dados pessoais, adaptados para cada especialidade dos serviços notariais e de registro.
O relatório de impacto consiste num instrumento relevante para concretização dos princípios da prevenção (art. 6º, VIII, LGPD). Afinal, trata-se de
“documentação do controlador que contém a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco”
.
A contraparte da prevenção apresenta-se na adoção das medidas de segurança necessárias a proteger e manter a higidez do tratamento de dados (princípio da segurança - art. 6º, VII, LGPD). Assim, sugere-se também o seguinte dispositivo:
Art. 3º. [...]. XII - implementar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, nos termos do art. 46 e seguintes da LGPD, por meio de:
a) elaboração de política de segurança da informação que contenha:
1. plano de resposta a incidentes (art. 48 LGPD);
2. previsão de adoção de mecanismos de segurança, desde a concepção de novos produtos ou serviços (art. 46, §1º, da LGPD);
b) avaliação dos sistemas e bancos de dados em que houver tratamento de dados pessoais e/ou tratamento de dados sensíveis, submetendo tais resultados à apreciação do Encarregado pelo Tratamento de Dados pessoais da serventia, para as devidas deliberações;
c) avaliação da segurança de integrações de sistemas;
d) análise da segurança das hipóteses de compartilhamento de dados pessoais com terceiros.
2.2.6. Art. 3º, IX e X
A implementação da LGPD não está adstrita à relação singular entre titular de dados e controlador. É necessário também dar atenção às relações jurídicas do controlador com terceiros, principalmente quando houver negócios jurídicos que envolvam compartilhamento de dados pessoais. Assim, sugeriu-se a disposição a seguir:
Art. 3º. [...]. IX - revisar os modelos de minutas de contratos e convênios, internos e externos, já existentes, os quais autorizem o compartilhamento de dados pessoais, bem como elaborar orientações para as contratações futuras, no intuito de deixá-los em conformidade com a lei de regência;
X - incluir cláusulas de apagamento de dados pessoais nos contratos, convênios e instrumentos congêneres, à luz dos parâmetros da finalidade (pública) e necessidade acima indicados.
2.2.7. Art. 3º, XIII e §9º
Os tratamentos de dados pessoais deverão atender aos princípios do livre acesso, da qualidade dos dados e da transparência (art. 6º, IV, V e VI, LGPD). Entretanto, a efetivação de tais princípios pressupõe um controle ágil e cuidadoso de diversas informações afetas à dinâmica de tratamento de dados pessoais na serventia. Nesse sentido, considera-se relevante a seguinte disposição:
Art. 3º. [...]. XIII - elaborar e manter os registros de tratamentos de dados pessoais, que conterão informações sobre:
a) finalidade do tratamento;
b) base legal;
c) descrição dos titulares;
d) categorias de dados;
e) categorias de destinatários;
f) eventual transferência internacional;
g) prazo de conservação;
h) medidas de segurança adotadas.
[...].
§ 9º Para o cumprimento do inciso XIII, o responsável pela Serventia Extrajudicial poderá solicitar à associação de classe o fornecimento de formulários e programas de informática para o registro do controle de fluxo, que abrangerão a coleta, tratamento, armazenamento e compartilhamento de dados pessoais, adaptados para cada especialidade de serventia.
2.2.8. Art. 4º
Os serviços de notas e de registro dependem, cotidianamente, dos aplicativos de automação das serventias. Todo o processamento interno e grande parte do manuseio dos dados dos usuários acontece nas dependências virtuais do sistema de automação. Nesse sentido, tais programas demandarão atualizações para dispor de ferramentas em conformidade com a LGPD. Assim, sugeriu-se a seguinte redação:
Art. 4º. Os responsáveis pelas Serventias Extrajudiciais deverão exigir junto às suas respectivas empresas de automação, a adequação às exigências da LGPD quanto aos sistemas e programas de gestão de dados internos utilizados.
2.2.9. Art. 5º
A novidade da Lei Geral de Proteção de Dados trouxe algumas naturais preocupações dos registradores e notários. Entre elas, estava a definição sobre o alcance da gratuidade do livre acesso aos titulares de dados arquivados na serventia em decorrência do legítimo exercício da atividade. Portanto, com objetivo de sanar tal insegurança jurídica e financeira, sugeriu-se a seguinte redação:
Art. 5º. A gratuidade do livre acesso dos titulares de dados (art. 6º, IV, LGPD) será adstrita aos dados pessoais constantes nos sistemas administrativos da serventia e aos titulares beneficiários da isenção de emolumentos, sem alcançar a prática dos atos inerentes à prestação do serviço notarial e registral, e não abrangerão a emissão de certidões a emissão de certidões sobre as quais incidem emolumentos ou isenções na forma da lei específica.
Logo, a gratuidade do livre acesso dos titulares de dados, prevista na LGPD, não alcançará a prática dos atos inerentes à atividade registral e notarial. Os efeitos do art. 6º, IV, da LGPD, portanto, recairá sobre aqueles dados pessoais constantes nos sistemas administrativos da serventia - bem como sobre os casos dos beneficiários de isenção de emolumentos.
2.2.10. Art. 6º e art. 7º
A nova cultura trazida pela Lei Geral de Proteção de Dados também contempla algumas recomendações interessantes sobre a digitalização e segurança do acervo da serventia. Assim, sugere-se:
Art. 6º. O responsável pela Serventia Extrajudicial, sempre que possível:
I - armazenará os documentos físicos que contenham dados pessoais e dados pessoais sensíveis em salas ou compartimentos com controle de acesso;
II - digitalizará os documentos físicos ainda utilizados.
Art. 7º. É recomendada aos responsáveis pelas Serventias Extrajudiciais, sempre que possível, a digitalização dos documentos físicos ainda utilizados.
Parágrafo único. Após digitalização, o documento físico poderá ser eliminado, respeitadas as disposições e os prazos definidos no Provimento n. 50, de 28 de setembro de 2015, do Conselho Nacional de Justiça.
2.2.11. Art. 8º
No artigo inicial, apontou-se a necessidade de vinculação dos serviços notariais e registrais à Lei Geral de Proteção de Dados. Porém, as demandas cotidianas talvez apresentem situações de complexidade jurídica. Assim, mostra-se relevante prever a necessidade de integração entre as normas da Lei Geral de Proteção de Dados e aquelas atinentes à atividade registral e notarial, bem como de disponibilizar esta Corregedoria como órgão de solução de dúvidas:
Art. 8º. Os responsáveis pelas Serventias Extrajudiciais deverão interpretar a Lei Geral de Proteção de Dados Pessoais (LGPD) em consonância com as normas atinentes às serventias notariais e registrais.
Parágrafo único. O responsável pela Serventia Extrajudicial poderá encaminhar consulta ao Corregedor-Geral do Foro Extrajudicial.
2.2.12. Art. 9º
Por fim, a conformidade com a Lei Geral de Proteção de Dados consiste em objetivo urgente, principalmente porque as sanções administrativas passam a vigorar a partir de 1º de agosto de 2021. Assim, sugere-se a seguinte redação:
Art. 9º. Os responsáveis pelas Serventias Extrajudiciais deverão elaborar e apresentar relatório final, referentes às ações adotadas para adaptação ao regime estabelecido na lei de regência, no prazo máximo de 180 (cento e oitenta) dias, contados a partir da publicação deste Provimento, encaminhando-o à Corregedoria-Geral de Justiça do Foro Extrajudicial.
Estas são, sucintamente, as principais observações relacionadas aos dispositivos deduzidos na proposta trazida à Vossa Excelência. Novamente, salienta-se que se trata do resultado oriundo de um longo processo dialógico e cooperativo entre instâncias internas deste Tribunal e entidades externas de representação de classe, que, em conjunto, parecem ter atingido um objetivo extremamente satisfatório e digno de elogios.
3.
Ante o exposto, opino:
a) pela edição de provimento e circular, nos termos acima propostos;
b) pela cientificação do Comitê Gestor de Proteção de Dados Pessoais deste Tribunal de Justiça, bem como das entidades de classe;
c) pelo encerramento dos autos.
É o parecer que submeto à Vossa Excelência.
Documento assinado eletronicamente por
RAFAEL MAAS DOS ANJOS
,
JUIZ-CORREGEDOR
, em 16/04/2021, às 18:13, conforme art. 1º, III, "b", da Lei 11.419/2006.
A autenticidade do documento pode ser conferida no site http://sei.tjsc.jus.br/verificacao informando o código verificador
5475484
e o código CRC
B4CB1C1A
.
0039441-51.2020.8.24.0710
ESTADO DE SANTA CATARINA
PODER JUDICIÁRIO
CORREGEDORIA-GERAL DA JUSTIÇA
PROVIMENTO N. 24 DE 05 DE MAIO DE 2021
Dispõe sobre ações práticas para adequação das serventias extrajudiciais do Estado de Santa Catarina à Lei Geral de Proteção de Dados Pessoais.
O CORREGEDOR-GERAL DO FORO EXTRAJUDICIAL, no uso de suas atribuições legais e regimentais:
CONSIDERANDO o disposto no art. 37 da Constituição da República Federativa do Brasil (CRFB), especificamente pela necessidade de estabilização do sistema jurídico e pelo clamor de eficiência do Estado;
CONSIDERANDO a competência dos órgãos judiciários para exercerem função regulatória das atividades prestadas nas serventias notariais e registrais (CRFB, art. 236, § 1º);
CONSIDERANDO a necessidade de regulamentar as disposições da Lei n. 13.709, de 14 de agosto de 2018, que dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa natural ou por pessoa jurídica de direito público ou privado, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural;
CONSIDERANDO o princípio da publicidade que orienta a prática dos atos registrais e notariais, possibilitando inclusive, que a pessoa possa requerer certidão sem informar o motivo ou o interesse do pedido (Lei n. 6.015/73, art. 17; Lei n. 8.934/94, art. 1º);
CONSIDERANDO a obrigação das serventias extrajudiciais de cumprir as normas técnicas estabelecidas pelo Poder Judiciário (arts. 37 e 38 da Lei n. 8.935, de 18 de novembro de 1994);
CONSIDERANDO o fato de haver tratamento de dados pessoais, sensíveis ou não, na prestação das atividades notariais e registrais;
CONSIDERANDO o compartilhamento de dados pessoais pelos responsáveis das serventias extrajudiciais com as centrais de serviços eletrônicos compartilhados, decorrente de previsões legais e normativas:
RESOLVE:
Art. 1º. Os responsáveis pelas serventias extrajudiciais do Estado de Santa Catarina deverão atender às disposições da Lei Geral de Proteção de Dados Pessoais - LGPD (Lei n. 13.709/2018) atinentes ao tratamento de dados pessoais pelo Poder Público, independentemente do meio ou do país onde os dados são tratados, obedecendo a seus fundamentos e princípios, sobretudo ao princípio da finalidade.
Art. 2º Fica criada a Seção II-A (Tratamento de Dados) no Capítulo III (Livros e Procedimentos) do Título I (Normas Gerais) do Livro III (Serventias Extrajudiciais) do Código de Normas da Corregedoria-Geral da Justiça de Santa Catarina, com os seguintes artigos:
“Art. 490-A. O controlador será o ente despersonalizado da serventia, por meio de seu CNPJ, representado por seu responsável legal, a quem compete as decisões referentes ao tratamento de dados pessoais, podendo ser celebrados contratos e convênios para atingir o cumprimento de suas obrigações."
“Art. 490-B. O operador será a pessoa natural ou jurídica, de direito público ou privado, externa ao quadro funcional da serventia, que realiza o tratamento de dados pessoais em nome e por ordem do controlador."
“Art. 490-C. As serventias extrajudiciais atuarão como co-controladoras quando, por força de lei, convênio ou contrato, determinarem as finalidades e os meios de tratamento de dados pessoais em conjunto com outra pessoa natural ou jurídica, de direito público ou privado”.
"Art. 490-D. Os responsáveis pelas serventias extrajudiciais deverão designar, dentre os escreventes, aquele que exercerá a função de encarregado.
§ 1º. Os responsáveis pelas Serventias Extrajudiciais poderão terceirizar o exercício da função de Encarregado mediante a contratação de prestador de serviços técnicos.
§ 2º. Na hipótese previsto no § 1º, o mesmo profissional poderá ser contratado como Encarregado de mais de uma serventia."
"Art. 490-E. O responsável pela serventia extrajudicial deverá exigir documento de manifestação de vontade, por escrito ou por outro meio capaz de registrá-la, quando o tratamento de dados pessoais depender de consentimento do titular."
"Art. 490-F Na hipótese de dispensa de consentimento, o agente de tratamento deverá registrar por escrito, ao menos, a ciência do titular a respeito:
I - dos dados coletados;
II - da finalidade da anonimização de dados pessoais para a transferência de informações para as centrais eletrônicas de serviços compartilhados, ou outro destinatário."
"Art. 490-G. O responsável pela serventia extrajudicial efetuará a criptografia ou a pseudo-anonimização de dados pessoais para a transferência de informações para as centrais eletrônicas de serviços compartilhados, ou outro destinatário."
Art. 3º. Na implementação dos procedimentos de tratamento de dados, o responsável pela serventia extrajudicial deverá adotar as seguintes providências:
I - designar o encarregado pelo tratamento de dados pessoais, conforme o disposto no art. 41 da LGPD;
II – capacitar seus prepostos a respeito dos procedimentos de tratamento de dados;
III - elaborar, por meio do canal do próprio encarregado, se terceirizado, e/ou em parceria com as respectivas entidades de classe:
a) formulário eletrônico específico para atendimento das requisições e/ou reclamações apresentadas pelos titulares dos dados pessoais;
b) fluxo para atendimento aos direitos dos titulares de dados pessoais, requisições e/ou reclamações apresentadas, desde o seu ingresso até o fornecimento da resposta.
IV - divulgar em local de fácil visualização e consulta pelo público informações básicas a respeito dos procedimentos de tratamento de dados, especialmente:
a) os requisitos para o tratamento legítimo de dados;
b) as obrigações do controlador e os direitos dos titulares dos dados;
c) os dados de qualificação do encarregado, com nome, endereço, números de telefone e endereço eletrônico.
V - disponibilizar informação adequada a respeito dos procedimentos de tratamento de dados pessoais, nos termos do art. 9º da LGPD, por meio de:
a) avisos de cookies no portal de cada serventia, se houver;
b) política de privacidade para navegação no website da serventia, se houver;
VI - organizar, por meio do encarregado e eventual equipe de apoio, programa de conscientização a respeito dos procedimentos de tratamento de dados, que deverá atingir todos os prepostos;
VII - realizar o mapeamento de todas as atividades de tratamento de dados pessoais, por meio de questionário sobre os aspectos gerais da LGPD, que deverá ser arquivado na serventia e disponibilizado em caso de solicitação da Corregedoria-Geral da Justiça, da Autoridade Nacional de Proteção de Dados Pessoais ou de outro órgão de controle;
VIII - conduzir a avaliação das vulnerabilidades (gap assessment) para análise de lacunas em relação à proteção de dados pessoais no que se refere às atividades desenvolvidas na serventia;
IX - revisar os modelos existente de minutas de contratos e convênios, internos e externos, que autorizem o compartilhamento de dados pessoais, bem como elaborar orientações para as contratações futuras, no intuito de deixá-los em conformidade com a lei de regência;
X – incluir cláusulas de apagamento de dados pessoais nos contratos, convênios e instrumentos congêneres, conforme os parâmetros da finalidade (pública) e necessidade acima indicados;
XI - realizar relatório de impacto à proteção de dados pessoais referente aos atos em que o tratamento de dados pessoais gere risco a direitos e liberdades fundamentais;
XII - implementar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, nos termos dos arts. 46 e seguintes da LGPD, por meio de:
a) elaboração de política de segurança da informação que contenha:
1. plano de resposta a incidentes (art. 48 da LGPD);
2. previsão de adoção de mecanismos de segurança, desde a concepção de novos produtos ou serviços (art. 46, § 1º, da LGPD);
b) avaliação dos sistemas e bancos de dados em que houver tratamento de dados pessoais e/ou tratamento de dados sensíveis, submetendo tais resultados à apreciação do encarregado pelo tratamento de dados pessoais da serventia, para as devidas deliberações;
c) avaliação da segurança de integrações de sistemas;
d) análise da segurança das hipóteses de compartilhamento de dados pessoais com terceiros;
XIII - elaborar e manter os registros de tratamentos de dados pessoais, que conterão informações sobre:
a) finalidade do tratamento;
b) base legal;
c) descrição dos titulares;
d) categorias de dados;
e) categorias de destinatários;
f) eventual transferência internacional;
g) prazo de conservação;
h) medidas de segurança adotadas.
§ 1º Na hipótese prevista no inciso I e no caso de serventias classificadas como “Classe I” e “Classe II” pelo Provimento n. 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, os responsáveis pelas serventias extrajudiciais poderão designar encarregado, de maneira conjunta.
§ 2º No caso de serventia classificada como “Classe III” pelo Provimento n. 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, o responsável pela Serventia Extrajudicial deverá formar equipe de apoio multidisciplinar, composta por integrantes das áreas de tecnologia da informação, segurança de Informação e jurídica, para auxiliar as funções do encarregado.
§ 3º Nas hipóteses previstas nos incisos II e VI, o responsável pela serventia extrajudicial poderá solicitar apoio à associação de classe para capacitação de seus prepostos.
§ 4º No caso de serventia classificada como “Classe II” ou “Classe III” pelo Provimento n. 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, a divulgação das informações de que trata o inciso IV deverá, sempre que possível, ser realizada em portal próprio.
§ 5º No caso de serventia classificada como “Classe II” ou “Classe III” pelo Provimento n. 74 da Corregedoria Nacional de Justiça, de 31 de julho de 2018, o responsável pela serventia extrajudicial deverá implementar política geral de privacidade e proteção de dados pessoais para o funcionamento interno da serventia.
§ 6º Em caso de contratação de produtos ou serviços de médio e grande porte relacionados ao dever previsto no inciso VIII, o responsável pela serventia extrajudicial deverá conduzir previamente a avaliação das vulnerabilidades (
gap assessment
) da instituição responsável pela proteção de dados.
§ 7º No caso do relatório a que se refere o inciso XI, o responsável pela Serventia Extrajudicial deverá:
I - adotar metodologia que resulte na indicação de medidas, salvaguardas e mecanismos de mitigação de risco;
II - elaborar o documento previamente ao contrato ou convênio; e
III - franquear, a título de transparência, aos afetados a possibilidade de se manifestarem a respeito do conteúdo.
§ 8º Para o cumprimento do parágrafo anterior, poderão ser fornecidos, pelas entidades representativas de classe, formulários e programas de informática adaptados para cada especialidade de serventia para o registro do controle de fluxo, abrangendo coleta, tratamento, armazenamento e compartilhamento de dados pessoais.
§ 9º Para o cumprimento do inciso XIII, o responsável pela serventia extrajudicial poderá solicitar a associação de classe o fornecimento de formulários e programas de informática adaptados para cada especialidade de serventia para o registro do controle de fluxo, abrangendo a coleta, tratamento, armazenamento e compartilhamento de dados pessoais.
Art. 4º. Os responsáveis pelas serventias extrajudiciais deverão exigir de suas respectivas empresas de automação a adequação às exigências da LGPD quanto aos sistemas e programas de gestão de dados internos utilizados.
Art. 5º. A gratuidade do livre acesso dos titulares de dados (art. 6º, IV, da LGPD) será restrita aos dados pessoais constantes nos sistemas administrativos da serventia e aos titulares beneficiários da isenção de emolumentos, sem alcançar a prática dos atos inerentes à prestação do serviço notarial e registral, e não abrangerá a emissão de certidões sobre as quais incidem emolumentos ou isenções na forma da lei específica.
Art. 6º. O responsável pela serventia extrajudicial, sempre que possível:
I - armazenará os documentos físicos que contenham dados pessoais e dados pessoais sensíveis em salas ou compartimentos com controle de acesso;
II - digitalizará os documentos físicos ainda utilizados.
Art. 7º. É recomendada aos responsáveis pelas serventias extrajudiciais, sempre que possível, a digitalização dos documentos físicos ainda utilizados.
Parágrafo único. Após a digitalização, o documento físico poderá ser eliminado, respeitados as disposições e os prazos definidos no Provimento n. 50, de 28 de setembro de 2015, do Conselho Nacional de Justiça.
Art. 8º. Os responsáveis pelas serventias extrajudiciais deverão interpretar a Lei Geral de Proteção de Dados Pessoais (LGPD) em consonância com as normas atinentes às serventias notariais e registrais.
Parágrafo único. O responsável pela serventia extrajudicial poderá encaminhar consulta ao Corregedor-Geral do Foro Extrajudicial.
Art. 9º. Os responsáveis pelas serventias extrajudiciais deverão elaborar e apresentar relatório final sobre as ações adotadas para adaptação ao regime estabelecido na lei de regência, no prazo de até 180 (cento e oitenta) dias, contado da publicação deste provimento, e encaminharão à Corregedoria-Geral do Foro Extrajudicial.
Art. 10º. Este provimento entra em vigor na data de sua publicação.
Florianópolis, 05 de maio de 2021.
Des. Dinart Francisco Machado
Corregedor-Geral do Foro Extrajudicial de Santa Catarina
Documento assinado eletronicamente por
DINART FRANCISCO MACHADO
,
DESEMBARGADOR
, em 05/05/2021, às 15:37, conforme art. 1º, III, "b", da Lei 11.419/2006.
A autenticidade do documento pode ser conferida no site http://sei.tjsc.jus.br/verificacao informando o código verificador
5509474
e o código CRC
FBD24848
.
TRIBUNAL DE JUSTIÇA DE SANTA CATARINA - CORREGEDORIA-GERAL DA JUSTIÇA
Rua Álvaro Millen da Silveira, n. 208, Torre I, 11ª andar - Bairro Centro - Florianópolis - SC - CEP 88020-901 - E-mail:
[email protected]
0039441-51.2020.8.24.0710