ANPD aplica duas advertências a órgão público de São Paulo por vazamento de dados

A Autoridade Nacional de Proteção de Dados aplicou duas advertências contra o Instituto de Assistência ao Servidor Público Estadual de São Paulo (IAMSPE). É a segunda sanção aplicada pela ANPD, a primeira contra um órgão público. 

O caso envolve a invasão e captura de dados, relatada como um “incidente de segurança que pode ter comprometido a privacidade dos dados da organização por conta de um acesso não autorizado em dados cadastrais indicados por um usuário externo no início do ano de 2022”.

A conclusão da ANPD foi que o IAMSPE guardava os dados em ambiente inseguro e não informou devidamente aos titulares. Além de dados pessoais cadastrais, foram vazados salário e endereços.

A Coordenação-Geral de Fiscalização da ANPD concluiu “que o IAMSPE infringiu o art. 49 da Lei Geral de Proteção de Dados Pessoais (LGPD) ao não manter sistemas seguros de armazenamento e tratamento de dados pessoais de milhões de servidores públicos do estado de São Paulo, e de seus dependentes, que são beneficiários dos serviços de apoio à saúde prestados pelo órgão”. 

Além disso, entendeu que, após sofrer incidente de segurança não comunicou os titulares de dados de forma clara, adequada e tempestiva sobre quais de seus dados pessoais poderiam ter sido objeto desse incidente.

A falta de clareza, inadequação e intempestividade do comunicado aos titulares foi considerada uma infração ao art. 48 da LGPD, o qual prevê que o controlador de dados pessoais deverá comunicar à Autoridade Nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. 

Como resultado, a ANPD aplicou duas sanções de advertência, uma para cada infração. 

A Coordenação-Geral, determinou também medidas corretivas a serem cumpridas pelo IAMSPE como forma de mitigar os efeitos decorrentes da infração à LGPD, também como forma de prevenir que as infrações se repitam no futuro. 

Foi determinada ao instituto a elaboração de um cronograma para que implemente medidas que tornem seus sistemas de armazenamento e tratamento de dados pessoais mais seguros e, portanto, menos vulneráveis a incidentes de segurança. Foi determinado, também, que o comunicado aos titulares seja atualizado e mantido disponível por, pelo menos, 90 dias no sítio eletrônico do IAMSPE na internet. 

Hermann Santos de Almirante

Recent Posts

Ele cortou 13 Mil empregos e diz que vai ficar pior: a Profecia da IA que o CEO da Verizon não tem medo de fazer

O executivo que comanda a maior operadora móvel dos EUA fez uma previsão que poucos…

4 dias ago

Operação internacional identifica mais de 75 mil usuários ligados a ataques DDoS e derruba 53 domínios

Uma ação coordenada por autoridades de 21 países, incluindo o Brasil, identificou mais de 75…

5 dias ago

Europa Adota Sistema Unificado de Verificação de Idade: Avanço ou Risco à Privacidade?

A União Europeia deu um passo decisivo na regulamentação do ambiente digital com a implementação…

7 dias ago

Empresa que opera sistema usado por polícias no Brasil é alvo de vazamento de hackers

Um suposto vazamento de dados envolvendo a empresa brasileira Dígitro, fornecedora de sistemas de inteligência…

1 semana ago

Booking.com alerta para vazamento de dados

A Booking.com confirmou que sofreu uma invasão cibernética e informou que agentes não autorizados conseguiram…

1 semana ago

Soberania de dados avança no mundo e pressiona o mercado de nuvem a rever arquitetura, contratos e governança

A soberania de dados deixou de ser um debate restrito a governos e áreas regulatórias…

2 semanas ago