O compartilhamento de dados pessoais inclui qualquer operação que envolva transmissão, distribuição, comunicação, transferência, difusão e tratamento compartilhado de base de dados pessoais de dados pessoais (art. 5º, XVI, da Lei 13.709/2018 - Lei Geral de Proteção de dados Pessoais).
A Controladoria-Geral da União (CGU), atuando em conformidade com Lei Geral de Proteção de Dados Pessoais - LGPD, tem acesso ou compartilha dados pessoais com órgãos e entidades públicas e com entidades privadas. Neste último caso, com previsão de instrumentos contratuais, em rigorosa observância do art. 23, inciso I e das hipóteses do art. 7º, II e III, da Lei 13.709, de 2018, no cumprimento de suas competências legais previstas no art. 51 da Lei nº 13.844, de 2019 e do art. 1º do Anexo do Decreto nº 11.102, de 2022 e por meio de procedimentos e controles de segurança da informação estabelecidos pela Portaria nº 587, de 2021, que estabelece a Política de Segurança da Informação da CGU, alinhada às recomendações das normas ABNT NBR ISO 27001, 27002, 27701 e normas complementares.
Hipóteses de compartilhamento:
- para o cumprimento de obrigação legal ou regulatória pelo controlador;
- para o tratamento e uso compartilhado de dados necessários à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convênios ou instrumentos congêneres; e
- para o compartilhamento de dados necessários à prevenção e à repressão de fraudes e irregularidades.
Excepcionalmente a CGU pode vir a tratar dados pessoais por meio de consentimento do titular, previsto no art. 7º, I, quando não forem aplicáveis as hipóteses relativas à finalidade pública.
Previsão legal:
O compartilhamento de dados pessoais será realizado para o cumprimento das competências legais da Controladoria Geral da União e em atendimento a suas finalidades específicas, nos termos do artigo 51 da Lei nº 13.844/2019, que estabelece a organização básica dos órgãos da Presidência da República e dos Ministérios, bem como do art. 1º do Anexo I do Decreto nº 11.102/2022, que aprova a estrutura regimental da CGU:
Lei nº 13.844/2019
Art. 51. Constituem áreas de competência da Controladoria-Geral da União:
I - providências necessárias à defesa do patrimônio público, ao controle interno, à auditoria pública, à correição, à prevenção e ao combate à corrupção, às atividades de ouvidoria e ao incremento da transparência da gestão no âmbito da administração pública federal;
II - decisão preliminar acerca de representações ou denúncias fundamentadas recebidas e indicação das providências cabíveis;
III - instauração de procedimentos e processos administrativos a seu cargo, com a constituição de comissões, e requisição de instauração daqueles injustificadamente retardados pela autoridade responsável;
IV - acompanhamento de procedimentos e processos administrativos em curso em órgãos ou entidades da administração pública federal;
V - realização de inspeções e avocação de procedimentos e processos em curso na administração pública federal, para exame de sua regularidade, e proposição de providências ou correção de falhas;
VI - efetivação ou promoção da declaração da nulidade de procedimento ou processo administrativo em curso ou já julgado por qualquer autoridade do Poder Executivo federal e, se for o caso, da apuração imediata e regular dos fatos envolvidos nos autos e na nulidade declarada;
VII - requisição de dados, de informações e de documentos relativos a procedimentos e processos administrativos já arquivados por autoridade da administração pública federal;
VIII - requisição a órgão ou a entidade da administração pública federal de informações e de documentos necessários a seus trabalhos ou a suas atividades; (Regulamento)
IX - requisição a órgãos ou a entidades da administração pública federal de servidores ou de empregados necessários à constituição de comissões, inclusive das referidas no inciso III do caput deste artigo, e de qualquer servidor ou empregado indispensável à instrução de processo ou procedimento;
X - proposição de medidas legislativas ou administrativas e sugestão de ações para evitar a repetição de irregularidades constatadas;
XI - recebimento de reclamações relativas à prestação de serviços públicos em geral e à apuração do exercício negligente de cargo, emprego ou função na administração pública federal, quando não houver disposição legal que atribua essas competências específicas a outros órgãos;
XII - coordenação e gestão do Sistema de Controle Interno do Poder Executivo federal; e
XIII - execução das atividades de controladoria no âmbito da administração pública federal.
§ 1º À Controladoria-Geral da União, no exercício de suas competências, cumpre dar andamento às representações ou às denúncias fundamentadas que receber, relativas a lesão ou ameaça de lesão ao patrimônio público, e velar por seu integral deslinde.
§ 2º À Controladoria-Geral da União, sempre que constatar omissão da autoridade competente, cumpre requisitar a instauração de sindicância, procedimentos e processos administrativos e avocar aqueles já em curso perante órgão ou entidade da administração pública federal, com vistas à correção do andamento, inclusive por meio da aplicação da penalidade administrativa cabível.
§ 3º À Controladoria-Geral da União, na hipótese a que se refere o § 2º deste artigo, compete instaurar sindicância ou processo administrativo ou, conforme o caso, representar à autoridade competente para apurar a omissão das autoridades responsáveis.
§ 4º A Controladoria-Geral da União encaminhará à Advocacia-Geral da União os casos que configurarem improbidade administrativa e aqueles que recomendarem a indisponibilidade de bens, o ressarcimento ao erário e outras providências a cargo da Advocacia-Geral da União e provocará, sempre que necessário, a atuação do Tribunal de Contas da União, da Secretaria Especial da Receita Federal do Brasil do Ministério da Economia, dos órgãos do Sistema de Controle Interno do Poder Executivo federal e, quando houver indícios de responsabilidade penal, da Polícia Federal do Ministério da Justiça e Segurança Pública e do Ministério Público Federal, inclusive quanto a representações ou denúncias manifestamente caluniosas.
§ 5º Os procedimentos e os processos administrativos de instauração e avocação facultados à Controladoria-Geral da União incluem aqueles de que tratam o Título V da Lei nº 8.112, de 11 de dezembro de 1990, o Capítulo V da Lei nº 8.429, de 2 de junho de 1992, o Capítulo IV da Lei nº 12.846, de 1º de agosto de 2013, e outros a serem desenvolvidos ou já em curso em órgão ou entidade da administração pública federal, desde que relacionados a lesão ou a ameaça de lesão ao patrimônio público.
§ 6º Os titulares dos órgãos do Sistema de Controle Interno do Poder Executivo federal cientificarão o Ministro de Estado da Controladoria-Geral da União acerca de irregularidades que, registradas em seus relatórios, tratem de atos ou fatos atribuíveis a agentes da administração pública federal e das quais tenha resultado ou possa resultar prejuízo ao erário de valor superior ao limite fixado pelo Tribunal de Contas da União para efeito da tomada de contas especial elaborada de forma simplificada.
§ 7º Para fins do disposto no § 6º deste artigo, os órgãos e as entidades da administração pública federal ficam obrigados a atender, no prazo indicado, às requisições e às solicitações do Ministro de Estado da Controladoria-Geral da União e a comunicar-lhe a instauração de sindicância ou processo administrativo, bem como o seu resultado. (...)
Decreto nº 11.102/2022
ANEXO I
ESTRUTURA REGIMENTAL DA CONTROLADORIA-GERAL DA UNIÃO
CAPÍTULO I
DA NATUREZA E DA COMPETÊNCIA
Art. 1º A Controladoria-Geral da União, órgão central do Sistema de Controle Interno do Poder Executivo Federal, do Sistema de Correição do Poder Executivo Federal, do Sistema de Ouvidoria do Poder Executivo Federal e do Sistema de Integridade Pública do Poder Executivo Federal, tem como áreas de competência os seguintes assuntos:
I - adoção das providências necessárias à defesa do patrimônio público, ao controle interno, à auditoria pública, à correição, à prevenção e ao combate à corrupção, à promoção da política nacional de governo aberto, às atividades de ouvidoria e ao incremento da transparência e da integridade da gestão no âmbito do Poder Executivo federal;
II - decisão preliminar sobre representações ou denúncias fundamentadas que receber, com indicação das providências cabíveis;
III - instauração de procedimentos e processos administrativos a seu cargo, com a constituição de comissões, e requisição de instauração daqueles injustificadamente postergados pela autoridade responsável;
IV - acompanhamento de procedimentos e processos administrativos em curso em órgãos ou entidades do Poder Executivo federal;
V - realização de inspeções e avocação de procedimentos e de processos em curso no Poder Executivo federal, para o exame de sua regularidade e a proposição de providências ou a correção de falhas;
VI - efetivação ou promoção da declaração de nulidade de procedimento ou processo administrativo, em curso ou já julgado por qualquer autoridade do Poder Executivo federal, e da apuração imediata e regular dos fatos envolvidos nos autos e na nulidade declarada, quando couber;
VII - requisição de procedimentos e de processos administrativos julgados há menos de cinco anos ou já arquivados, contados da data do julgamento ou do arquivamento, no âmbito do Poder Executivo federal, para reexaminá-los e, se necessário, proferir nova decisão;
VIII - requisição de dados, de informações e de documentos relativos a procedimentos e processos administrativos já arquivados por autoridade do Poder Executivo federal;
IX - requisição de informações e de documentos a órgãos ou entidades do Poder Executivo federal, necessários ao desenvolvimento de seus trabalhos e atividades;
X - requisição, a órgãos ou entidades do Poder Executivo federal, de servidores ou de empregados públicos necessários à constituição de comissões, incluídas aquelas a que se refere o inciso III, e de qualquer servidor ou empregado público indispensável à instrução do processo ou do procedimento;
XI - proposição de medidas legislativas ou administrativas e sugestão de ações necessárias para evitar a repetição de irregularidades constatadas;
XII - recebimento de manifestações de usuários de serviços públicos em geral e apuração do exercício negligente de cargo, de emprego ou de função no Poder Executivo federal, quando não houver disposição legal que atribua essas competências específicas a outros órgãos ou entidades;
XIII - supervisão técnica e orientação normativa, na condição de órgão central dos Sistemas de Controle Interno, de Correição e de Ouvidoria dos órgãos da administração pública federal direta, das autarquias, das fundações públicas, das empresas públicas, das sociedades de economia mista e das demais entidades controladas direta ou indiretamente pela União;
XIV - supervisão técnica e orientação normativa, na condição de órgão central do Sistema de Integridade Pública do Poder Executivo Federal, no âmbito dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional;
XV - execução das atividades de controladoria no âmbito do Poder Executivo federal; e
XVI - promoção e monitoramento da implementação da Lei nº 12.527, de 18 de novembro de 2011, observadas as competências dos demais órgãos e entidades.
Procedimentos e boas práticas adotadas pela CGU no compartilhamento de dados pessoais:
Nome e dados cadastrais dos manifestantes são compartilhados nos seguintes casos:
1. Manifestações (à exceção de denúncias) com as áreas internas de gestão ou com órgãos competentes não integrantes aos Sistemas de Ouvidorias Federais - SISOUV, quando necessário ao tratamento da manifestação,
2. Com as áreas de apuração, em se tratando de denúncias, quando necessário à elucidação dos fatos relatados na denúncia e mediante solicitação destas; e
3. Com as outras unidades do SISOUV, em se tratando de denúncias, mediante consentimento prévio do denunciante.
A pseudonimização de dados pessoais é adotada pela CGU no caso de denúncias, de modo que se impeça a possibilidade de associação, direta ou indireta, a um indivíduo, senão pelo uso de informação adicional mantida separadamente pelo controlador em ambiente controlado e seguro.
A identificação do denunciado, quando existente, é compartilhada com unidades correcionais dos órgãos, nos casos em que não é feita a apuração direta pela CGU, tendo em vista a necessidade de identificação do autor e da suposta irregularidade para a apuração dos fatos, nos termos do art. 51, inciso II, da Lei nº 13.844/2019, art. 16, incisos VII e VIII do Decreto nº11.102/2022, art. 4º, inciso XI, do Decreto nº 5.480/2005, art. 50, inciso V e art. 11 da IN CGU 14/2018.
Ainda sobre as práticas da CGU, vale lembrar que o cuidado no tratamento de dados pessoais já vinha sendo observado em decorrência de legislações anteriores, a exemplo da Lei de Acesso à Informação, nº 12.527/2011, e de seu Decreto regulamentador, nº 7.724/2012, já citados anteriormente. Esses normativos já se preocupavam com a guarda de informações pessoais dos agentes públicos ou privados, dando-os restrição de acesso.
Medidas de Segurança adotadas pela CGU:
- publicação de Política de Segurança da Informação da CGU, pela Portaria nº 587/2021;
- definição do Programa de Privacidade de dados como prioridade 1 no Planejamento estratégico da CGU;
- estabelecimento de estrutura de governança, inclusive com a criação da Comissão Interna de Implementação da LGPD,
- definição de competências e responsabilidades para a segurança da informação e para proteção da privacidade na CGU;
- orientação permanente dos servidores no cumprimento da política de segurança da informação;
- implantação de medidas de segurança física e patrimonial em relação à segurança da informação;
- atualização e controle dos recursos computacionais autorizados ou homologados;
- implantação de mecanismos de pseudonimização de dados pessoais e de restrição de acesso nos sistemas de gestão documental, com capacitação dos servidores para utilizar esses mecanismos a exemplo da elaboração do Guia para tratamento de informações com restrição de acesso no SEI/CGU e o Manual de Boas Práticas do SEI;
- implantação de mecanismos de rastreabilidade, acompanhamento, controle e verificação de acessos e sigilos restritos a pessoas com necessidade de conhecer a informação, e de cada ação de tratamento dos dados, inclusive de cada evento de compartilhamento dos dados pessoais, no caso do Fala.BR;
- realização de inventário de tratamento de dados pessoais nos ativos da CGU;
- avaliação e mitigação permanente dos riscos existentes nos ativos da CGU;
- simulação de ciberataques para explorar eventuais vulnerabilidades do sistema e estruturas;
- implantação de medidas de gestão de incidentes de segurança da informação.
Contratos, convênios ou instrumentos congêneres:
O compartilhamento de dados pessoais no âmbito da Administração Pública Federal Direta é realizado a partir do cumprimento de comandos legais e em observância à LGPD, sem necessidade, portanto, de contratos e convênios. Nestes casos, por tratarem de órgãos desprovidos de personalidade jurídica integrantes da União, observa-se uma desconcentração administrativa no desempenho das funções relacionadas ao tratamento de dados pessoais, conforme previsto no item 2.3. do Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado.
A CGU também realiza o compartilhamento de dados necessários ao desempenho de suas competências, observados os requisitos previstos na LGPD, por meio de contratos administrativos com empresas privadas, nos limites de suas cláusulas, e de acordos de cooperação com órgãos e entidades de outros poderes, instituições paraestatais e organizações sociais e organismos internacionais, observando cláusulas aderentes ao cumprimento da LGPD, a exemplo dos seguintes instrumentos:
- Acordos de Cooperação com entes subnacionais que optaram por tornarem-se membros da Rede Nacional de Ouvidorias, nos termos da Instrução Normativa nº 3/2019. Esta norma define modalidades de adesão e organização da Rede Nacional de Ouvidorias de que trata o art. 24 A do Decreto nº 9.492/2018, e dispõe sobre o Programa de Fortalecimento das Ouvidorias, inclusive com termo de adesão e responsabilidades. Consulte aqui os membros da Rede Nacional de Ouvidorias.
- Acordos de Cooperação n. 11/2020, com o Superior Tribunal de Justiça, que tem por objeto a cooperação técnica e o intercâmbio de dados, conhecimentos, informações e experiências, visando ao fortalecimento e à disseminação de mecanismos de participação social, controle social e avaliação social de políticas públicas e serviços públicos no âmbito do Programa de Fortalecimento das Ouvidorias.