3ª SESSÃO LEGISLATIVA ORDINÁRIA DA 56 ª LEGISLATURA
Comissão de Defesa do Consumidor
(Audiência Pública Extraordinária (semipresencial))
Em 27 de Maio de 2021 (Quinta-Feira)
às 9 horas e 30 minutos
Horário (Texto com redação final.)
09:30
RF
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Declaro aberta a 13ª Reunião de Audiência Pública Extraordinária virtual da Comissão de Defesa do Consumidor, realizada em 27 de maio de 2021.
Esta reunião de audiência pública foi convocada conforme o Requerimento nº 13, de 2021, de minha autoria, e o Requerimento nº 27, de 2021, da Deputada Joice Hasselmann, para debater a coleta de dados de usuários do Facebook sem consentimento.
Composição da Mesa.
Inicialmente, agradeço a presença de todos.
Passo à apresentação dos senhores expositores: Sra. Rebeca Garcia, Gerente de Políticas Públicas do Facebook; Sr. Sergio Paulo Gallindo, Presidente Executivo da Associação das Empresas de Tecnologia da Informação e Comunicação e de Tecnologias Digitais — BRASSCOM; Sr. Fabro Steibel, representante do Instituto de Tecnologia e Sociedade — ITS; Sr. José Reynaldo de Almeida Furlani, Chefe do Departamento de Organização do Sistema Financeiro do Banco Central do Brasil; Sr. Angelo Jose Mont'Alverne Duarte, Chefe do Departamento de Competição e de Estrutura do Mercado Financeiro do Banco Central do Brasil; Sr. Waldemar Gonçalves Ortunho Júnior, Diretor-Presidente da Autoridade Nacional de Proteção de Dados — ANPD; Sr. Michel de Souza, advogado do Instituto Brasileiro de Defesa do Consumidor — IDEC; e Sr. Pedro Aurélio Queiroz Pereira da Silva, Diretor do Departamento de Proteção e Defesa do Consumidor, da Secretaria Nacional de Defesa do Consumidor do Ministério da Justiça — SENACON.
Eu consulto ao Plenário sobre a conveniência da participação do representante do WhatsApp no Brasil, Sr. Dario Durigan. Essa indicação foi feita inclusive pelo próprio Facebook. Como essa participação não constava no roteiro da nossa audiência pública, eu consulto ao Plenário se concorda que possamos ouvi-lo também.
Em votação.
Aqueles que forem favoráveis permaneçam como se encontram. (Pausa.)
Aprovada.
Quanto à organização dos trabalhos, esclareço que a reunião está sendo gravada e transmitida ao vivo pela Internet, na página da Comissão, no aplicativo Infoleg, no canal da Câmara dos Deputados e no Youtube.
Perguntas e participação dos cidadãos podem ser encaminhadas por meio do portal e-Democracia no site: edemocracia.camara.leg.br.
Para o bom ordenamento dos trabalhos, adotaremos os seguintes critérios: os convidados terão o prazo de 15 minutos para fazer a sua exposição, prorrogáveis a juízo desta Presidência, não podendo ser aparteados.
Dando início aos trabalhos, concedo a palavra à Sra. Rebeca Garcia, Gerente de Políticas Públicas do Facebook.
V.Sa. tem 15 minutos para fazer a sua exposição. Se for necessário, eu estenderei o prazo um pouco mais.
Muito bom dia.
A SRA. REBECA GARCIA - Muito bom dia. Muito obrigada, Deputado. Bom dia a todos. Eu quero cumprimentar aqui o Deputado Celso Russomanno, Presidente da Comissão de Defesa do Consumidor, em nome de quem cumprimento os demais membros desta Comissão e também os demais expositores aqui presentes nesta audiência hoje.
09:34
RF
Quero agradecer o convite e dizer que é uma honra para mim estar aqui hoje representando o Facebook nesta audiência, que justamente tem por objetivo debater a coleta de dados de usuários do Facebook.
Eu quero começar dizendo que o Facebook leva muito a sério a privacidade e a segurança dos dados das pessoas. E por que isso? Primeiro, porque a privacidade é um direito fundamental das pessoas e, segundo, porque ela é também crucial para a própria sustentabilidade dos serviços do Facebook. Então, as pessoas confiam os seus dados ao Facebook para que o Facebook possa fornecer a elas serviços personalizados. É por isso que a privacidade está no centro de tudo o que o Facebook faz e é por isso que o Facebook tem o dever de honrar essa confiança.
E pela mesma razão, eu queria só aproveitar este momento de fala inicial para enfatizar que o Facebook não vende dados das pessoas. O Facebook nunca vendeu e jamais vai vender dados das pessoas. Isso não seria sequer compatível com a nossa missão, que é de dar às pessoas o poder de construir comunidades, de aproximar o mundo. Isso não seria compatível com essa confiança, que eu mencionei agora, que as pessoas depositam no Facebook para que o Facebook ofereça a elas serviços personalizados, e também não seria compatível com a própria visão de longo prazo que o Facebook tem para sua plataforma, como uma plataforma focada em privacidade. O Facebook vende espaços publicitários para anunciantes e faz isso sem compartilhar informações pessoais, sem desrespeitar a privacidade das pessoas.
Nós acreditamos que esse modelo de personalização tem valor tanto para as pessoas que têm experiências mais relevantes com isso quanto para os negócios também, principalmente pequenos negócios, que são a maior parte dos anunciantes ativos do Facebook. E volto a dizer e a sublinhar este ponto importante: a privacidade das pessoas é fundamental para a própria forma como o sistema de publicidade do Facebook funciona e opera. Por isso, o Facebook garante que a sua plataforma seja um local seguro, um local confiável.
Mas como isso se traduz na prática? Isso se traduz, primeiro, numa abordagem de transparência e de controle para as pessoas com relação às suas informações, com relação às suas experiências, e também se traduz numa abordagem de privacidade desde a fase de concepção de cada produto, de cada serviço. O Facebook tem a preocupação e também o compromisso não só de ser claro, de ser transparente nos seus termos, nas suas políticas, mas também de dar às pessoas mais transparência e mais controle sobre como os seus dados são usados. Por exemplo, o Facebook construiu e disponibilizou diversas ferramentas para que as pessoas justamente exerçam esse controle e tenham esse nível de transparência, esse nível de informação. Por exemplo, ferramentas para acessar suas informações, gerenciar suas informações, baixar suas informações, ferramentas como preferências de anúncios, ferramentas de segurança também para ativar recebimentos de alertas de login. São só alguns exemplos que ilustram esse compromisso de, para além da transparência e da clareza, disponibilizar esses instrumentos práticos para colocar as pessoas de fato no controle das suas informações.
Para além de disponibilizar essas ferramentas, o que em si já é um passo muito importante, o Facebook tem se esforçado muito para tornar essas ferramentas não só disponíveis, mas facilmente acessíveis e amigáveis, fáceis de usar. Por isso, por exemplo, no ano passado, o Facebook fez várias atualizações para tornar essas ferramentas mais intuitivas para as pessoas, com atalhos de privacidade, com novos controles, como gerenciamento de atividade no Facebook, lembrando as pessoas, no início deste ano, para que elas fizessem a sua verificação de privacidade, o check-up de privacidade. Essa ferramenta continua sempre disponível, mas o Facebook tomou esse passo de exibir um lembrete no feed das pessoas para reforçar esse compromisso não só de abordagem de transparência e controle, mas de construção e disponibilização dessas ferramentas de maneira muito acessível e simples de usar.
09:38
RF
Para além desse nível mais visível das ferramentas, dos controles concretos, o fato de a privacidade estar no centro do que o Facebook faz reflete-se também na adoção, como eu comentei, de privacidade desde a fase de concepção de cada produto, de cada funcionalidade, na implementação de estruturas de governança, com supervisão. Reflete-se também na implementação de um programa robusto de privacidade e de conformidade. E se reflete também, esse é um ponto importante, no fomento de uma cultura mesmo de proteção dos dados, de privacidade em toda a empresa, para que fique claro no Facebook, no Brasil e globalmente, que a privacidade é e deve ser um papel de todos, desde o Mark Zuckerberg, CEO da empresa, até eu, Rebeca Garcia, Gerente de Políticas Públicas, até o estagiário. Esse é um componente importante.
De fato, o Facebook aprendeu e evoluiu muito nos últimos anos. Muita coisa mudou com relação a como o Facebook lida com privacidade, como o Facebook lida com o uso de dados na empresa. Para traduzir esse programa de privacidade na própria engenharia, na própria construção dos nossos produtos, dos nossos serviços, o Facebook desenhou processos e mecanismos técnicos que justamente embutem privacidade em todos os aspectos da operação na empresa. Por exemplo, nós temos times que são multidisciplinares, desde a área de privacidade propriamente dita até a área jurídica, a área de engenharia, a área de políticas públicas, áreas de produtos, diversas áreas que estão dedicadas a identificar e a analisar riscos e eventuais questões de privacidade em todos os aspectos dos nossos produtos e dos nossos serviços.
Aqui eu gostaria de destacar o nosso trabalho em relação à própria lei brasileira, à própria LGPD — Lei Geral de Proteção de Dados no Brasil. O Facebook construiu o seu programa de conformidade com a LGPD antes mesmo de a lei entrar em vigor no ano passado e deu transparência para as pessoas com relação a isso e com relação, de novo, aos controles e aos direitos das pessoas sob essa lei. Por exemplo, o Facebook adicionou nas suas políticas de dados um aviso de privacidade para o Brasil indicando mais contexto sobre a LGPD, indicando canais específicos para as pessoas exercerem os seus direitos sob a lei, para as pessoas solicitarem mais informações. Aliás, a LGPD é um bom exemplo de como os governos do mundo inteiro estão atuando para proteger os direitos das pessoas, estão atuando para definir regras, definir balizas para o uso de dados das pessoas. Por exemplo, a LGPD prevê bases diversas que justificam a atividade de tratamento de dados. O consentimento é uma dessas bases, entre outras. A LGPD é, a nosso ver, uma lei exemplar, uma lei que equilibra, ao mesmo tempo, a proteção da privacidade, a prestação de contas — accountability — e o reconhecimento da importância do uso de dados para a inovação e para o desenvolvimento do País. Isso é também um bom exemplo de que não é preciso escolher entre uma coisa e outra, as duas coisas podem e devem caminhar juntas. É claro que tudo isso que eu acabei de comentar do programa de privacidade, de todo esse processo de análise de privacidade, dos times envolvidos, da conformidade com a LGPD e com as expectativas também de privacidade, tudo isso é um processo no sentido de algo dinâmico e contínuo, é algo que inclui também dois componentes que são fundamentais: colaboração, no sentido de diálogo, de consulta, com reguladores, com especialistas, com pessoas que usam os nossos serviços para que o Facebook possa desenvolver políticas e ferramentas melhores; e educação, tanto no sentido interno em relação àquela cultura que eu comentei, por exemplo, por meio de treinamentos — aliás, todos os funcionários do Facebook no mundo inteiro têm que fazer treinamentos anualmente, e, conforme a função, ainda há treinamentos mais específicos, mais aprofundados, mais regulares —, quanto no sentido de campanhas e formas de conscientização, como promoção e participação em eventos, em estudos.
09:42
RF
Com isso, eu quero retomar o ponto inicial da minha fala e concluo dizendo que proteger e respeitar a privacidade das pessoas, portanto, é a chave para que o Facebook mantenha a confiança das pessoas e para que o Facebook dê continuidade aos seus serviços. Se, por um lado, o Facebook vem fazendo progresso nesse compromisso de honrar a privacidade das pessoas, por outro lado, nós sabemos que esse, de fato, é um processo contínuo. Nós temos esse compromisso de seguir evoluindo, nós seguimos focados nisso por meio dessa abordagem de transparência e controle das pessoas, por exemplo, com as ferramentas, como baixar e acessar suas informações por meio dessa abordagem de privacidade, desde a concepção dos nossos produtos, dos nossos serviços, e por meio desse programa robusto de privacidade e de conformidade, que inclui educação, inclui treinamento, inclui consulta e inclui essa mudança de cultura.
Eu gostaria, mais uma vez, de agradecer o convite, de agradecer a oportunidade de estar presente aqui hoje e reforçar que o Facebook segue à disposição, segue aberto ao diálogo aqui nesta audiência e para além dela.
Muito obrigada. Bom dia a todos.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sra. Rebeca Garcia, Gerente de Políticas Públicas do Facebook.
Como a motivação desta audiência pública é a quantidade de questionamentos que nós temos recebido aqui na Comissão de Defesa do Consumidor a respeito da coleta de dados através do WhatsApp, compartilhada com o Facebook, que na verdade é um grupo só, nós estamos realizando esta audiência pública para que os consumidores brasileiros possam ter segurança de que o compartilhamento das informações não venha a causar qualquer prejuízo a eles.
09:46
RF
Por isso, eu agradeço muito a presença da Sra. Rebeca e do Sr. Dario Durigan, representantes do Facebook e do WhatsApp, que vieram fazer suas exposições e debater conosco, inclusive com os organismos de defesa do consumidor, a segurança e a proteção dos dados dos consumidores — de todos nós, porque todos nós somos consumidores.
Passo a palavra ao Sr. Dario Durigan, Head de Políticas Públicas para o WhatsApp no Brasil.
O SR. DARIO DURIGAN - Obrigado, Deputado.
Por intermédio de V.Exa., cumprimento todas e todos os presentes.
Meu nome é Dario Durigan, eu sou Head de Políticas Públicas para o WhatsApp aqui no Facebook Brasil.
Eu gosto de começar reforçando o compromisso que o WhatsApp tem com o Congresso Nacional e com as instituições brasileiras. É um compromisso que guarda um sentido intrínseco sempre de muito respeito e colaboração no relacionamento com as autoridades centrais ao funcionamento do nosso Estado. E aí eu também gostaria de mencionar, sem dúvida, a Autoridade Nacional de Proteção de Dados, o Banco Central do Brasil, a Secretaria Nacional do Consumidor, o Ministério Público Federal e o Conselho Administrativo de Defesa Econômica, com quem temos dialogado bastante recentemente.
Registro também que tenho satisfação com a abertura de diálogo que eu e meu time temos feito com a sociedade civil brasileira. Temos aprendido e somos gratos por essas trocas riquíssimas que temos feito.
Parto para o mérito da minha apresentação, nesses minutos breves, dizendo que garantir a privacidade dos usuários é um valor central do WhatsApp. Essa diretriz está na missão da empresa, que é conectar o mundo de maneira privada; ela está no desenho da plataforma e em cada um dos detalhes do WhatsApp, seja nas conversas criptografadas franqueadas a 2 bilhões de pessoas do mundo, seja no compromisso com a minimização da coleta de dados. E perpassa por todos os processos da empresa. Isso é importante destacar.
Pontuando, o WhatsApp, então, coleta dados mínimos que são necessários para operar o serviço e garantir a integridade e a segurança da plataforma, o que permite, por exemplo, enfrentar o disparo de mensagens em massa e colaborar com investigações criminais no País — como mensageria privada, o WhatsApp é dos únicos que faz isso. Tudo se dá de acordo com a lei brasileira. Menciono, em especial, o Marco Civil da Internet e a Lei Geral de Proteção de Dados.
No momento em que o usuário registra a conta no WhatsApp, a única informação solicitada é o número de telefone. Em seguida, o usuário pode adicionar o seu nome, uma foto de perfil e mesmo uma mensagem no perfil. Para além disso, há informações que são produzidas durante a operação do serviço. Mas eu destaco que o WhatsApp não acessa o conteúdo das mensagens, sejam elas de que tipo forem. Também não mantém registro das interações, das conversas, das ligações que as pessoas fazem. E não compartilha os contatos com o Facebook. São premissas importantes.
Desde 2016, algumas categorias muito limitadas de dados do WhatsApp são compartilhadas com o Facebook, de maneira a poder operar o serviço.
09:50
RF
E aí um dos exemplos que eu sempre dou é a possibilidade de identificar incidentes que causam interrupção no serviço, de providenciar as correções, e também de garantir a integridade, na linha do que eu venho dizendo. Ao mesmo tempo, é importante ressaltar que não há anúncio no WhatsApp, nem haverá.
Uma nota importante, antes de concluir, Presidente, se me permite, é sobre a política de privacidade. A política de privacidade que temos discutido...
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - V.Sa. tem todo o tempo do mundo. É importante para nós ouvirmos.
O SR. DARIO DURIGAN - Obrigado, Deputado.
A política de privacidade do WhatsApp, como eu estava dizendo, é expressão desses valores e desses princípios. Com ela, o que o WhatsApp reforça é o seu compromisso com a privacidade dos dados, que é um valor central de um aplicativo de mensageria privada, e com a ampliação da transparência e da informação disponíveis para os usuários. Isso nos termos de uso, que devem ser de fácil leitura e fácil compreensão pelo usuário, pelo consumidor brasileiro, dentro do próprio aplicativo. Então, há mudanças de informação e de transparência dentro do próprio aplicativo. E sinaliza, além de tudo, para um modelo de negócio que é sustentável e é baseado em aproximar essas interações, que são sempre opcionais, entre empresas, organizações e os seus clientes.
Ressalto que ao longo dos últimos meses foram realizados vários esforços para comunicar de maneira direta e acessível a respeito dessa atualização e para tentar corrigir muitas das confusões que apareceram em torno dela.
O WhatsApp produziu um material informativo em diferentes formatos. Para dar uns exemplos: notificações dentro do aplicativo; respostas às perguntas frequentes que foram sendo angariadas e produzidas pela equipe; anúncios na página e no blog da empresa. Essas medidas, como temos percebido, vão muito além da prática usual do mercado e demonstram o compromisso máximo do WhatsApp com a transparência.
Para deixar essas premissas e essas informações de maneira muito tranquila e compartilhada com esta importante Comissão, que olha para os interesses do consumidor brasileiro, pontuo alguns aspectos: primeiro, essa atualização é boa para o usuário do WhatsApp. É uma medida pró-consumidor. Isso porque não há restrição nem diminuição de direitos com ela; ao contrário, o que há é mais transparência e mais informação acessível, de fácil compreensão para o usuário, apontando para essa comunicação que empresas e organizações podem fazer com o usuário, sempre mantendo-o no controle dessas interações.
Eu trago um dado, Presidente, de que 83% dos consumidores brasileiros, segundo o levantamento recente da Accenture, usam o WhatsApp para fazer compras. A maior parte dessas compras são feitas de empresas locais e micro e pequenas empresas. O que percebemos com isso é que o WhatsApp democratizou o acesso ao comércio eletrônico. Eu tenho ouvido, como muitos dizem, que o WhatsApp é o e-commerce da baixa renda hoje no Brasil e tem sido fundamental para os negócios no País.
Segundo ponto: o principal objetivo dessa atualização, como eu disse, é informar o usuário. Com isso, o WhatsApp aponta para esse modelo de negócio sustentável. Isto é importante: um modelo de negócio que não é baseado em anúncio; um modelo de negócio que permite o uso gratuito e ilimitado do WhatsApp, sem cobrança da base de usuários; um modelo de negócio cujo foco é permitir que empresas e organizações atendam e satisfaçam aos seus clientes, por meio dessas ferramentas de comunicação, que são privadas e seguras. Reforço: é um modelo de negócio aderente ao princípio da necessidade, que segue garantindo privacidade, de um lado, e também a integridade da plataforma contra abusos, de outro.
09:54
RF
Terceiro ponto: essa atualização não afeta a criptografia de ponto a ponto. É importante destacar.
Quarto ponto — e aqui reside o alvo de muita confusão e de muita desinformação, em grande medida —: essa atualização não implica novos compartilhamentos de dados entre o WhatsApp e o Facebook. Tudo se mantém como antes, em termos de tratamento de dados, pelo WhatsApp e pelo Facebook.
O quinto ponto, como anunciado no começo da semana: o WhatsApp não bloqueará nem restringirá funcionalidades dos usuários que ainda não aceitaram a atualização dos termos. Isso mesmo após os 90 dias já pactuados e acordados com as autoridades que mencionei no começo, como a ANPD, a SENACON, o Ministério Público Federal e o CADE.
Por fim — e prometo concluir, Sr. Presidente —, queria reforçar que o WhatsApp atende a todas as legislações aplicáveis, inclusive à LGPD. E, antes mesmo da entrada em vigor da Lei Geral de Proteção de Dados Brasileira, o WhatsApp criou um aviso de privacidade específico para o Brasil, endereçado ao usuário no Brasil, um canal especial de contato com o encarregado de dados pessoais da empresa, além de ter implementado outras formas para que os usuários no Brasil possam exercer todos os seus direitos, reforçando o tratamento adequado ao que preceituam a lei brasileira e também as práticas mais avançadas dos outros países em que o WhatsApp está presente.
Com isso, após pontuar essas premissas fortes nesses valores que são muito importantes para o WhatsApp, agradeço a oportunidade e me coloco à disposição das senhoras e dos senhores.
Obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sr. Dario Durigan, pela exposição. Depois, teremos tempo para o debate. E, assim como os Parlamentares, os nossos expositores poderão fazer uso da palavra, inclusive para as devidas perguntas.
Queria dar ciência a todos de que a Deputada Joice sentiu-se mal e, por esse motivo, não está na audiência. Mas ela vai acompanhá-la pelas nossas gravações e posteriormente fará alguns questionamentos aos nossos representantes. Estimamos que ela fique bem logo, pois se sentiu mal agora de manhã cedo.
Passo a palavra então ao Presidente-Executivo da Associação das Empresas de Tecnologia da Informação e Comunicação e de Tecnologias Digitais — BRASSCOM, Sr. Sergio Paulo Gallindo.
O SR. SERGIO PAULO GALLINDO - Bom dia, Deputado Celso Russomanno, em nome de quem saúdo todos os presentes nesta audiência. Fazendo referência à Deputada Joice Hasselmann, saúdo todas as mulheres que estão aqui participando.
Deputado, eu trouxe uma apresentação em Power Point. Seria possível compartilhá-la? Caso não seja, eu faço sem apresentação.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - É possível, sim. (Pausa.)
Já a temos na tela.
09:58
RF
O SR. SERGIO PAULO GALLINDO - A BRASSCOM se sente honrada pelo convite. Ela é uma associação de representação de empresas.
(Segue-se exibição de imagens.)
Este é o nosso quadro de associados: são 90 grupos empresariais de diversas matizes, de diversas geografias e também de pequenas e médias empresas.
Temos aqui a origem do capital e os modelos de negócios que são trabalhados dentro da BRASSCOM através de seus associados.
A BRASSCOM adota uma governança típica de empresas de capital aberto. Temos aqui o nosso Conselho de Administração, cujo Presidente é o Laércio Cosentino, que também é Presidente do Conselho do TOTVS. Todos aqui são Presidentes das respectivas empresas. Esta é a nossa Diretoria bastante enxuta, com a Mariana e o Sérgio. O nosso propósito é trabalhar por um Brasil digital e conectado. E, neste ano, temos o plano estratégico de trabalhar em função da tributação, emprego e competitividade do Brasil, na formação de talentos em tecnologia e pela vida e cidadania na era digital, onde tratamos especificamente não só da Lei Geral de Proteção de Dados Pessoais, mas também de inovação 5G e outras pautas.
A LGPD é uma lei importante que foi fruto de amplo debate na sociedade, com uma tramitação ímpar. Inclusive, Deputado, enalteço sua participação nos debates, com muita pertinência. E o que esperamos com essa lei agora, doravante, é a criação de confiança social, a prática de tratamento de dados, a indução econômica a partir da inserção do Brasil em cadeias produtivas globais e atingir internamente alto grau de conformidade. A atuação da BRASSCOM hoje é, primeiro, em defesa da aprovação da PEC 17 — e já vou falar um pouco mais sobre esse assunto —, no adensamento da representatividade coletiva dos setores em torno da própria lei e nas contribuições às tomadas de subsídios da ANPD, o que a BRASSCOM já tem feito.
A LGPD é uma lei bastante interessante e oportuna e possui características muito pertinentes. A primeira é a de que é uma lei principiológica: tem princípios gerais que ajudam, na sua interpretação, o sopesamento de princípios entre as fontes. Ela faz um balanço muito bem feito entre direitos humanos, privacidade, intimidade e a questão do desenvolvimento econômico, tecnológico e livre iniciativa. E não tem só princípios gerais, mas também tem princípios intra legem, que balanceiam virtudes diferentes, como é o caso da finalidade, da transparência, do livre acesso, da prevenção e da necessidade. Então, nós temos uma lei rica, que pode e deve ser explorada em toda a sua potencialidade naquilo que tem de melhor, que é ser uma lei principiológica.
O segundo ponto importante a relatar está no art. 7º, que trata das hipóteses autorizatórias do tratamento de dados. Nós temos, e é a mais famosa, a questão do consentimento do titular; mas nós temos muitas outras. Na verdade, temos dez hipóteses. E, aqui, as cores denotam quais são os atores envolvidos na proteção de dados dentro dessas várias hipóteses.
10:02
RF
Em amarelo, nós temos, como atores, o próprio titular dos dados. Há hipóteses onde ele é invocado a se manifestar ou, como no caso da execução do contrato, onde isso é uma permissão para que ele adentre nesses direitos que nós titulares temos em relação. Mas também nós temos cumprimento de obrigação legal e legítimo interesse, que toca mais a parte dos controladores, até mesmo aspectos de interesse público, como é o caso do tratamento por parte da administração pública, e também o tratamento para a proteção do crédito.
Então, essa riqueza nas hipóteses autorizatórias ainda precisa ser mais bem entendida e melhor aplicada na prática para que possamos entender uma dinâmica sofisticada do tratamento de dados em benefício de todos nós que somos os titulares dos dados. E é assim que entendemos.
Outra questão importante de que se fala muito é essa questão do consentimento. E, de fato, o consentimento veio, inicialmente, como uma grande novidade; mas, na prática, do que estamos diante aqui é de uma situação de uma nova cadeia produtiva — é uma cadeia de proteção de dados —, que determina também uma nova cadeia de prestação de serviços ou de prestação de utilidades. Nem tudo aqui é serviço. Várias coisas são utilidades, ou seja, no caso emblemático até do WhatsApp, como não tem uma onerosidade para nós usuários, nós estamos, na verdade, diante de uma utilidade.
Pois bem, esse conceito não é estranho ao direito brasileiro. O conceito cabe integralmente na noção de negócio jurídico, do art. 4º do Código Civil brasileiro, onde a manifestação de vontade é separada em três categorias, de acordo com a teoria do nosso saudoso Prof. Antonio Junqueira, que é a vontade de conteúdo, a vontade de declarar e as circunstâncias negociais. Todos esses três aspectos estão presentes quando nos defrontamos com uma oportunidade de ter os nossos dados compartilhados para fins de uma utilidade importante para cada um de nós detentores do direito aos dados.
Outra coisa que vale a pena ser mencionada é a questão da responsabilidade por danos e da segurança e das boas práticas. A lei é inovadora nesse sentido.
Deputado, lembro-me das nossas discussões já muito próximas da tramitação na Câmara dos Deputados. Aqui, há que se festejar o zelo com que o legislador brasileiro tratou da questão da responsabilidade dos dados, determinando uma situação sui generis.
10:06
RF
Ela criou uma estrutura de responsabilização específica para o tratamento de dados que envolve controladores, operadores, que envolve a definição de culpa, mas também existe a inversão do ônus da prova. É algo bastante sui generis, sofisticado, que é aderente à complexidade dessa nova fenomenologia que só é possível na era digital e traz segurança para nós todos como titulares de dados de que em caso de um dano, o dano será reparado, como é, aliás, a regra básica do nosso Código Civil.
E, por fim, a lei estabelece algo muito, muito importante, que é o arcabouço institucional da proteção de dados pessoais que é criado no Brasil. E esse arcabouço institucional tem no seu epicentro a figura da Autoridade Nacional de Proteção de Dados e a parte consultiva do Conselho Nacional de Proteção de Dados. Mas esse epicentro não trabalha sozinho; esse epicentro precisa interagir de forma produtiva, de forma inclusive proativa com os órgãos da administração pública federal, os órgãos do Poder Judiciário e os órgãos do Poder Legislativo. Somente dessa maneira, com essa articulação intensa e bastante plural, nós teremos no Brasil a concretização desse arcabouço institucional que trará segurança para todos nós titulares de dados e também que destravará oportunidades de negócio para o País no âmbito das nações, principalmente das nações mais desenvolvidas no tratamento de dados.
Muito bem, então sobre a lei isso é o que nos cumpria.
Queria agora falar um pouquinho sobre a importância da Emenda Constitucional nº 17, que traz a constitucionalização da proteção de dados. Essa iniciativa foi do Senado Federal, através da propositura do Senador Eduardo Gomes, foi tramitada no Senado, e agora está na Câmara dos Deputados, onde foi objeto de um substitutivo do Relator, o nobre Deputado Orlando Silva, que aperfeiçoou a PEC, e ela é de suma importância. Primeiro, porque a constitucionalização da proteção de dados pessoais guinda essa matéria ao nível que ela deve estar: ao de um direito fundamental para todos nós cidadãos. Segundo, porque ela determina de maneira muito, muito precisa a questão das competências, está certo? Então, nós temos dentro da PEC a determinação da competência privativa da União em matéria de legislação sobre proteção de dados pessoais. Isso é fundamental para a segurança jurídica de todos os atores de tratamento de dados. Nós já vimos vendo, de certa forma, uma tentativa, ou não uma tentativa, mas uma invasão desse espaço por muitos Estados e Municípios tentando legislar sobre a lei. Há um amplo espaço para todos os entes federados atuarem como controladores de dados e fazerem a implementação de políticas públicas usando a LGPD. Mas é importante que a capacidade de legislar e a capacidade de fiscalizar sejam de fato da União Federal para dar segurança jurídica a esse arcabouço tão importante.
10:10
RF
Nesse sentido, nós tivemos a virtude de, juntamente com 31 outras entidades, fazer um manifesto que foi entregue ao Presidente e Deputado Arthur Lira solicitando que a Câmara dos Deputados termine de forma célere a tramitação da PEC. Dessa forma, poderemos, possivelmente com a volta do texto para o Senado Federal, ter de fato essa conquista de ter a proteção de dados guindada ao patamar constitucional, que, aliás, já vem sendo reconhecido pelo próprio STF.
Por fim, sem adentrar bastante em detalhes, nós só colocamos um rol das prioridades da BRASSCOM em relação à projeção de dados pessoais. A BRASSCOM se sente compelida a compartilhar suas impressões e percepções sobre o andamento da formação do arcabouço institucional. E nós fazemos isso com muita honra, mas também com muita dedicação no sentido de contribuir com o trabalho da ANPD.
Eu queria destacar que a BRASSCOM tem um pleito para participar do CNPD. Esse pleito da BRASSCOM está sendo apoiado por 33 entidades de diversos tipos de setores, e isso muito nos honra. E temos também assumido um compromisso de, ao fazer isso, criar uma governança para que os debates sobre a Lei de Proteção de Dados Pessoais sejam os mais plurais possíveis. E a BRASSCON vai participar disso de forma bastante ampla, multissetorial, como é da tradição.
Passo a citar outras questões mais próximas. Nós estamos trabalhando internamente, e não poderia ser diferente, na própria jornada da BRASSCOM, rumo à conformidade da LGPD. Então já temos a construção de uma governança interna e estamos em momento de implementação. Já temos uma política interna de proteção de dados pessoais. Nessa mesma semana, apoiamos o primeiro relatório de aplicação de legítimo interesse. Estamos fazendo isso com muito zelo e muito cuidado, para honrar inclusive a nossa própria participação na tramitação da lei.
Aqui está uma série de outras recomendações e contribuições que a BRASSCOM tem feito dedicadas para a ANPD.
Esses são números setoriais. Eu só vou destacar aqui os números importantes que são, digamos assim, potencializados pelo fato de a LGBP existir.
Em primeiro lugar, o tamanho do nosso setor de tecnologia da informação e comunicação, que no ano passado teve uma receita bruta de 505 bilhões de reais, correspondendo a 6,8% do PIB e com 1 milhão e 620 mil profissionais, sendo que no ano passado foram 59 mil profissionais a mais contratados pelo setor, um recorde em plena pandemia.
Em segundo lugar, para encerrar, as nossas grandes perspectivas. O Brasil tem vocação para a tecnologia da informação e comunicação, atestado tanto pela IDC quanto pela Frost & Sullivan, com 413 bilhões de reais de investimentos em tecnologias de transformação digitais, dentre as quais o tratamento de dados está permeando todas essas tecnologias; e mais 431 bilhões de reais na parte de serviços móveis e de dados de banda larga. Nós temos também a presença do 5G chegando ao nosso País.
10:14
RF
O nosso País tem essa vocação. Nós somos produtores e somos usuários de tecnologias digitais. A Lei de Proteção de Dados traz a segurança jurídica, não só para nós titulares de dados, mas também para os agentes econômicos no desenvolvimento econômico e social do Brasil.
Deputado, isso era o que eu tinha para compartilhar com todos. Espero ter contribuído.
Saúdo mais uma vez a sua liderança nessas questões.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sr. Sergio Paulo Gallindo, pela apresentação.
Quero dizer que a Lei de Proteção de Dados só existe por que o setor financeiro queria aprovar aqui no Congresso Nacional o Cadastro Positivo. Eu disse, na época, que nós só aprovaríamos o Cadastro Positivo do jeito que o setor financeiro queria, se nós tivéssemos a Lei Geral de Proteção de Dados. Foi nesse acordo que o então Presidente Rodrigo Maia pautou a matéria e criou a Comissão da qual eu fiz parte, e conseguimos avançar.
Qual a motivação de tudo isso? Do jeito que o Cadastro Positivo foi construído, nós temos informações do consumidor, que voltam 15 anos na vida desse consumidor, e essas informações são sensíveis, assim como outras no setor, por exemplo, da medicina. Nós precisávamos de garantias que nós não tínhamos aqui no Brasil.
Então, foi bem lembrado da sua parte o trabalho que nós desenvolvemos aqui e os avanços que nós tivemos no texto da lei, uma lei que foi feita a 30 mãos. Eu me lembro das reuniões que nós tínhamos com todos os setores, e todos participaram e tiveram a oportunidade de se expressar. Construímos uma legislação que eu acredito ser mais avançada do que a Lei de Proteção de Dados da União Europeia.
Eu lhe agradeço muito pela sua participação na época dos fatos também.
Eu vou passar agora a palavra para o Sr. Fabro Steibel, representante do Instituto de Tecnologia e Sociedade — ITS.
O SR. FABRO STEIBEL - Obrigado, Deputado.
Um minuto só enquanto eu compartilho os slides.
(Segue-se exibição de imagens.)
Deputado, muito obrigado pelo convite.
Agradeço aos demais participantes, a quem está nos assistindo e aos demais apresentadores.
O ITS-Rio é um instituto de pesquisa independente. Eu acho que, com o perfil dos apresentadores aqui, a nossa provocação e contribuição é para pensar o que causou a Cambridge Analytica e qual é a Cambridge Analytica atual.
Então, será que o consentimento é a peça-chave para nós contermos essa próxima Cambridge Analytica?
A referência ao Cadastro Positivo é um bom começo para essa apresentação.
10:18
RF
Na justificação dessa audiência, existem pelo menos três serviços ali colocados. Nós estamos falando de Facebook, de WhatsApp, que é a grande preocupação do cidadão colocado aqui. Mas também estamos falando de serviços complementares, em especial da publicidade, quando vamos falar das adtechs; dos serviços de pagamentos, quando podemos falar do BACEN, mas também do setor privado e público; e dos aplicativos bancários.
Eu sou Diretor Executivo do ITS Rio, que é um centro de pesquisa independente, e também filiado ao Berkman Klein Center, na Universidade de Harvard. No Fórum Econômico Mundial, eu participei do grupo do futuro sobre direitos humanos e tecnologias. Na União Europeia, participo de um projeto para implementação de cargos autônomos.
O central para a discussão aqui é pensar quais foram as causas que geraram a Cambridge Analytica original. Eu não preciso apresentar o que foi a Cambridge Analytica, acho que todos conhecem, mas basicamente existem três erros possíveis.
O primeiro é o erro de técnica. Alguém teve acesso a mais dados do que deveria ter. Então alguém "hackeou", "gameficou", alguém teve um acesso não autorizado a dados que existiam, e essa é uma preocupação enorme. No Cadastro Positivo, por exemplo, nós criamos um histórico de usuários de 15 anos. Se eu tiver acesso não autorizado a essa base, isso é um grande problema. Isso significa que, do ponto de vista da responsabilidade, nós temos que subir a barra.
Um segundo erro que gerou a Cambridge Analytica é uma questão de contratos. Aquele que disse que tinha acesso à plataforma teve acesso para outro fim. Poderia ser o Fabro, poderia ser eu. Eu fiz um contrato com o Facebook dizendo que ia fazer uma pesquisa acadêmica e usei aqueles dados para outros casos.
Esses são dois erros que devem ser observados na regulamentação. Será que o consentimento é a pedra fundamental que teria evitado a Cambridge Analytica? Eu tenho dúvidas. O consentimento, sem dúvida nenhuma, é uma grande barreira de contenção para que essas coisas não aconteçam, mas ele não é suficiente se houver abuso dos outros dois lados.
Talvez, quando olhamos o Facebook e o WhatsApp, nós estejamos incorrendo num problema de paralaxe. Paralaxe é um fenômeno que, quando você olha para um dedo, fecha um olho e fecha o outro, você vê diferentes coisas ao final. Então, talvez, se nós olharmos apenas para o Facebook, estejamos perdendo o ecossistema no qual o Facebook se encontra e que causou a Cambridge Analytica original. E talvez a regulação que seja necessária para a próxima Cambridge Analytica seja diferente daquela do foco que tínhamos anteriormente.
Dito isso, eu pergunto: o que seria a Cambridge Analytica 2020? Esperamos que ele nunca exista. Mas, se nós tivermos que pensar em regulação, já que estamos numa audiência pública, que tipo de regulação deveria cobrir para que isso pare de acontecer?
Eu acho que há um debate central aqui que é de pensar o Facebook como adtech. É esse o enquadramento que a União Europeia tem utilizado para fazer grande parte das regulamentações. A União Europeia, sem dúvida nenhuma, é complexa, mas central é de se imaginar que exista alguém que se remunere principalmente através da oferta de anúncios.
Essa matéria, por exemplo, é de 26 de maio, é de ontem. Essa é a ideia do Facebook como adtech. Essa mesma preocupação está nos Estados Unidos, na China e na União Europeia. Eu acredito que no Brasil essa preocupação não esteja com a mesma amplitude, porque, ao focar apenas no Facebook, sem haver outras regulamentações que os outros países têm, talvez estejamos focando nesse problema de um ponto de vista limitado.
Na apresentação, eu vou dizer que tratar do Facebook é tratar do aplicativo de auxílio emergencial da Caixa e é tratar do aplicativo do Globoplay. Se nós estamos falando de adtech, nós deveríamos falar de um aspecto amplo, daqueles que estão coletando e processando dados. Esses dados têm sido usados para publicidade, o que é um fim legítimo. Nós fizemos a TV aberta financiando esse serviço não com taxas, como fez o Reino Unido, mas, sim, com publicidade. Há um fim legítimo nisso. Mas talvez a regulação que nós pensamos para as adtechs, em consentimento, principalmente sobre a estruturação dessa indústria, ela precisa ser repensada.
10:22
RF
O primeiro cenário que não está em paralaxe quando nós pensamos em Facebook é o cenário de GovTech, que fala da discussão sobre o SERPRO, sobre o PL do Governo Digital e principalmente o seu art. 29, § 3º, que trata de API e dados abertos, cujo veto está para análise na Câmara neste momento.
Quando nós pensamos em dados do Governo, paralelo ao que pensamos em dados de Facebook, Google, Twitter, Amazon e outros, nós tendemos a pensar no governo como algo de infraestrutura. Há vários dados sobre trabalhadores. Reconhecemos isso. Quando pensamos em estradas, há vários dados, mas nós não vemos um Facebook no Governo, não vemos o Governo sendo uma adtech. Entretanto, o aplicativo da Caixa, que é incrível e muito necessário, teve 80 milhões de usuários — só de Android foram 50 milhões. Há uma discussão sobre a privatização desse braço digital da Caixa, seja por IPO ou de outra forma. Será que há alguma obrigação para um aplicativo financeiro do Governo ou de outros para fins de adtech? Aquele erro de técnica ou de contrato pode acontecer aqui também. E, se acontecer, ele talvez seja tão danoso quanto.
Outro caso é o Pix, também uma solução extremamente necessária e genial. Veja o que ele fez de regulação: o Pix começa a ser usado como uma assinatura eletrônica. Mas há outras utilizações do Pix. Nós precisamos do Pix, mas será que não existe um elemento de Facebook no Pix? Será que não há um elemento de adtech no Pix?
Quando nós olhamos para a China, vemos as lições do SuperApp. O SuperApp, o Alipay ou o Wechat, nada mais é do que uma congregação de duas ferramentas de uso massivo do usuário nas redes sociais. O primeiro deles é para pagar por algo e o segundo é para falar com alguém.
Hoje, no Brasil, não há um SuperApp equivalente, mas se existir um SuperApp ou se existirem diversos SuperApps, o que é o mais provável no nosso cenário, é certo que eles serão um braço de pagamento, é certo que eles serão um braço financeiro.
Esse é o cenário da China em 2018 sobre a instalação desses aplicativos. O aplicativo da Tencent estava em 87% dos celulares e o da Alipay, em 70%, sendo que em 64% dos celulares os dois aplicativos estavam instalados, porque basicamente toda a infraestrutura financeira está integrada, na China, aos mercados de pagamentos.
Esse é um cenário, quando olhamos para o Brasil, semelhante ao argumento que usamos para o WhatsApp, que está em 91%, 95% dos celulares ativos. Esse é o cenário do SuperApp, mas o WhatsApp hoje não faz pagamentos. Se fizesse, esse seria o cenário que nós veríamos.
Onde nós vemos essa regulação necessária? Vemos na Lei da GovTech, que é importantíssima e revolucionária, mas talvez não trate da questão do uso de dados pessoais por entes governamentais ou de dados dos entes governamentais para outros; na Lei das Assinaturas Digitais, que trata desse pilar da assinatura, mas talvez não de uma forma necessária para o consentimento; na questão da privatização do SERPRO e da DATAPREV; na Lei GovTech, API e Dados Abertos, sobre o serviço digital, o quanto ele pode ser prestado e quais os limites desse serviço; e na Lei do Cadastro Positivo.
Em qualquer momento pode ocorrer uma situação em que os dados do Governo podem, através de abuso de técnica ou através de abuso de contrato, ser utilizados para uma situação semelhante à de Cambridge Analytica, de abuso de um dos entes em larga escala.
10:26
RF
O segundo cenário é o da ABERT, caso em que eu trago explicitamente o PL das Fake News. No Projeto de Lei das Fake News, o PL 2.630/20, há um parágrafo que eu chamo de parágrafo ABERT. Ele diz que, para fins dessa lei, não se consideram provedores de redes sociais de Internet os provedores de conteúdo que constituam empresas jornalísticas. Esse é um debate superimportante, porque talvez o que estejamos falando no debate de fake news ou o que estejamos debatendo nesta audiência se aplica principalmente a esses portais de streaming e a esses portais que estão vindo. Olhar a televisão ou o rádio como empresa jornalística é talvez um paralaxe para pensar que Globo e outras são na verdade indústrias de adtech.
Talvez haja uma forma defasada de nós imaginarmos essa Lei de TV a Cabo, olhar esses streamings como acesso a conteúdo, como se eles fossem unidirecionais. É justamente o inverso que temos visto no mercado.
Esses são dados de novembro de 2020 sobre acesso de conteúdo over-the-top ou de TV a cabo: 60% são de TV linear, essa metáfora da TV a cabo, e 37% são de display digital, aquela URL que você digita, o aplicativo que você usa. Esses aplicativos são indústrias de adtechs, eles se configuram não como empresas jornalísticas, mas como coleta de dados do cidadão para uso em publicidade, o que é um fim legítimo.
Ontem aconteceu um acordo entre a Amazon e a MGM, englobando a Disney e outros. Esse mercado está se condensando. Apesar de haver um elemento de conteúdo, da mesma forma que o bancário tem como primazia a questão de transações pecuniárias, o centro dessas indústrias reguladas pela ABERT é a coleta de dados e a venda de publicidade a partir desses dados.
O próprio 5G vai transformar esse mercado e colocar outros atores também nesse sistema. Se nós quebrarmos a neutralidade de rede, se nós começarmos a olhar os dados dos usuários nas transações de dados, novamente haverá outros atores envolvidos nesse processo.
Há coisas por que o cidadão tem bastante paixão, como o futebol, que já começam a ser distribuídas necessariamente em concorrência entre o que chamaríamos de plataformas — mas que são adtechs — e o que seria essa ideia de TV a cabo para distribuição de conteúdo.
Se de um lado talvez uma paralaxe seja olhar os dados do Governo, principalmente de pagamentos, como um elemento associado à Cambridge Analytica, de outro lado seja imaginar que ao regulamentar apenas as plataformas, sem incluir as plataformas de streaming ou sem incluir esses novos mercados de TV e rádio, nós estamos incorrendo em uma segmentação no mercado que não endereça o mesmo problema.
Concluindo a apresentação, eu acho que evitar o caso da Cambridge Analytica original incide em uma regulamentação de adtechs. Mas olhar as adtechs não inclui olharmos necessariamente apenas Facebook, Google e outros. Inclui nós olharmos para o mercado de TV hoje, para o mercado de pagamentos hoje, para o mercado de bancos hoje e pensarmos que eles têm um braço de adtech.
É correta a asserção de que o Cadastro Positivo e a LGPD, juntos, provêm uma segurança muito maior aos usuários. Ao mesmo tempo, talvez não existam as garantias necessárias para, no ramo da publicidade, evitarmos um abuso de técnica ou um abuso de contratos.
Então, central para mim nessa regulação de Facebook e WhatsApp, que é necessária quando falamos em adtech, é pensar não no Facebook como um efeito isolado, mas, sim, como um efeito concorrente com outros. Esse é o caminho que Estados Unidos, China e países da Europa, tão diferentes e com regulações tão diferentes, têm abordado. A China, por exemplo, acabou de redesenhar o seu código civil e de redesenhar o seu código de dados pessoais.
10:30
RF
Apesar de ser uma regulamentação bastante diferente da nossa, vemos uma tendência a quebrar grandes segmentos de forma a ter mais controle sobre os dados pessoais. Nos Estados Unidos e na Europa eu acho que vemos um movimento similar, sendo, talvez, a Europa aquela que tem uma forte regulamentação de fintech. O Brasil tem uma forte regulamentação também, mas uma regulamentação de fintech já é mais próxima da ideia de adtech, coisa que aqui no Brasil nós já tratamos como campos bastante separados.
Por fim, eu acho que a contribuição de pensar na próxima Cambridge Analytica é não utilizar apenas o Facebook e o WhatsApp como uma preocupação de dados e a questão do consentimento, mas de olhar esse ecossistema maior. Eu acho que é essa preocupação que o cidadão tem. Hoje ele enxerga o WhatsApp. É a partir do WhatsApp que ele encontra metáfora para falar dos dados pessoais sendo utilizados de uma forma em que ele se sente desconfortável. Mas, daqui a pouquinho, ou já vamos falar de fintech ou vamos estar falando de streaming. E eu acho que, se nós estamos falando de regulação, deveríamos falar deles três como um conjunto.
Muito obrigado pelo convite. E eu fico à disposição para esclarecimentos.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Agradecemos a exposição do Sr. Fabro Steibel.
Concedo a palavra agora ao Sr. José Reynaldo de Almeida Furlani, Chefe do Departamento de Organização do Sistema Financeiro do Banco Central do Brasil.
O SR. JOSÉ REYNALDO DE ALMEIDA FURLANI - Obrigado, Excelência.
Exmo. Sr. Deputado Celso Russomano, Presidente desta Comissão de Defesa do Consumidor; Exmas. Sras. Deputadas, em especial, a Deputada Joice Hasselmann, que eu espero que melhore em breve; Exmos. Srs. Deputados, autoridades à Mesa, senhoras e senhores que estão acompanhando esta audiência, é com grande satisfação que compareço a esta Comissão, como representante do Sr. Presidente do Banco Central do Brasil e como Chefe do Departamento de Organização do Sistema Financeiro, acompanhado do Sr. Chefe do Departamento de Competição e Estrutura do Mercado Financeiro — DECEM, Angelo Jose Mont'Alverne Duarte, para prestar esclarecimentos acerca da autorização do programa que o Facebook tem pelo Banco Central do Brasil.
A propósito, em 15 de junho de 2020, o WhatsApp anunciou uma atualização do aplicativo mediante a qual seria constituído um programa que permitiria aos seus usuários enviar e receber dinheiro tomando por base cartões de débito e pré-pagos, e seriam cadastrados naquele aplicativo, de forma limitada em um primeiro momento, àqueles emitidos com as bandeiras Visa e Mastercard. Em 17 de junho de 2020, o Banco Central do Brasil interpelou as bandeiras Visa e Mastercard sobre várias questões técnicas relativas às operações a serem realizadas por meio do aplicativo WhatsApp e sobre o papel de cada um dos envolvidos, bandeiras e aplicativo, na prestação do referido serviço.
As preocupações do Banco Central estavam focadas na possibilidade de danos à concorrência, derivadas da imensa base de usuários do WhatsApp, e da previsão de que essa base seria, em princípio, direcionada para um serviço de transferência que operaria com um número bastante restrito de agentes. As bandeiras Visa e Mastercard, a credenciadora Cielo, os emissores Banco do Brasil, Sicredi e Nu Pagamentos. Causou também preocupação ao Banco Central o risco de uso inadequado de dados financeiros dos milhões de usuários daquele aplicativo. Em decorrência dos potenciais riscos à concorrência e ao dever de sigilo de dados que surgiram a partir do anúncio do mencionado programa, em 22 de junho de 2020, a equipe técnica do Banco Central emitiu um parecer propondo a adoção de medidas administrativas restritivas às operações pretendidas pelas bandeiras visa e Mastercard em relação ao lançamento do programa Facebook, o que levou o encaminhamento, em 23 de junho de 2020, de ofício às instituições operadoras das bandeiras determinando a abstenção de início, ou, caso já houvessem iniciado, a cessação imediata das operações para utilização do aplicativo de mensagens do WhatsApp. Como resultado, em 6 e 7 de julho de 2020, Visa e Mastercard, respectivamente, submeteram ao Banco Central a documentação necessária à análise de pleitos para a autorização dos arranjos de pagamento necessários para a prestação do referido serviço por meio das plataformas Visa Direct e Mastercard Pay, ocasião que serviu para o início da avaliação das condicionantes imprescindíveis ao atendimento dos requisitos prudenciais e concorrenciais cabíveis por parte do Banco Central do Brasil.
10:34
RF
No contexto dessas avaliações, o Banco Central determinou às bandeiras Visa e Mastercard a adoção de várias medidas voltadas a assegurar a adesão de um número maior de instituições financeiras e de instituições de pagamento ao programa Facebook, de modo a proporcionar o acesso de um contingente menos limitado de usuários aos serviços que passariam a ser ofertados. Ao mesmo tempo, o Banco Central determinou que o grupo Facebook criasse uma empresa, no Brasil, que deveria obter autorização específica para operar como iniciador de transações de pagamento, ITP, que é como chamamos, ficando incumbida de comandar as transferências de recursos pelo aplicativo WhatsApp e absorver todas as responsabilidades de natureza prudencial associadas, como é o caso, por exemplo, da segurança dos dados financeiros dos seus usuários.
Nessa linha, em 8 de dezembro de 2020, o Facebook Pagamentos do Brasil Ltda. solicitou autorização prévia para o funcionamento de uma instituição de pagamento na modalidade iniciador de transações de pagamento — ITP. Em 28 de março de 2021, o Banco Central, uma vez superadas as pendências apuradas no processo de análise dos pleitos apresentados, concluiu estarem garantidos o acesso não descriminatório de novos participantes aos arranjos pretendidos — esses participantes seriam outras instituições financeiras e outras instituições de pagamento — e concluiu estar garantida, clara e devidamente formalizada a divulgação das regras desses arranjos e estar garantida a existência, nos regulamentos das bandeiras, de mecanismos de intervenção nas situações em que as operações do programa violassem as regras estabelecidas pela bandeira, autorizando, assim, o funcionamento das plataformas Visa Direct e Mastercard Pay, a serem utilizadas para transferências entre pessoas, como se usa o jargão no mercado do P2P. No dia seguinte, em 29 de março de 2021, o Banco Central autorizou o funcionamento do Facebook Pagamentos do Brasil como instituição de pagamento, na modalidade iniciador de transação de pagamento. Finalmente, em 31 de março de 2021, a medida administrativa foi levantada, possibilitando o lançamento do programa Facebook Pay para transferências entre pessoas, o P2P.
Segue em análise no Banco Central a proposta de oferecimento a usuários do aplicativo WhatsApp de serviços para pagamento de compras junto a empresas, transferências de pessoa para empresa ou entre empresas, P2M, P2B, como se usa no jargão de mercado. Nesse caso, o Banco Central seguirá avaliando as condições concorrenciais pertinentes de modo a afastar o risco de oferta de serviços que prejudiquem as condições de competição entre as instituições integrantes do Sistema de Pagamentos Brasileiro.
10:38
RF
Assim, o programa Facebook Pay utilizará o aplicativo WhatsApp para fazer pagamentos entre pessoas e permitir compras virtuais junto a empresas. O programa utilizará plataformas das bandeiras Visa, Mastercard e Elo — essa última cujo pleito de autorização ainda se encontra em análise no Banco Central —, por meio dos respectivos cartões de pagamento emitidos com essas bandeiras.
Para que o programa pudesse utilizar estruturas autorizadas e supervisionadas pelo Banco Central: bandeiras, instituições financeiras e outras instituições autorizadas a funcionar, a autarquia entendeu que deveria analisar se essa utilização do aplicativo WhatsApp poderia gerar situações de descumprimento às regras estabelecidas pela própria autarquia e pelas bandeiras.
O processo consistiu primeiramente, como eu já disse, na aplicação de medida administrativa restritiva dirigida exclusivamente às bandeiras inicialmente envolvidas na forma de adiamento da entrada em vigor do programa Facebook até que o Banco Central pudesse avaliar se as operações ofereceriam risco ou não ao funcionamento das transações de pagamentos de varejo, tendo em conta a difusão da plataforma WhatsApp entre a população brasileira, bem como se sua participação nas referidas bandeiras representaria alto risco de efeito concentrador irreversível, com o poder de afetar sobremaneira a concorrência no mercado de pagamentos de varejo no País e evidente risco para o regular funcionamento do Sistema de Pagamentos Brasileiro.
A medida administrativa adotada permitiu também uma análise mais aprofundada a respeito da forma por meio da qual o WhatsApp teria acesso aos dados das transações de pagamento e como os utilizaria. Além disso, verificou ser necessário que o próprio Facebook deveria estar plenamente sujeito à regulamentação do Banco Central, o que só seria possível mediante a constituição, por parte dos interessados, de uma instituição de pagamento, figura sujeita à autorização e à supervisão desta autarquia no âmbito de uma modalidade operacional denominada Iniciador de Transação de Pagamento. E, assim, por meio da constituição dessa instituição, a análise do Facebook Pagamentos pôde ser realizada.
Nesses termos, durante o processo de autorização conduzido pelo Banco Central, foram feitas ingerências junto às bandeiras para garantir a livre adesão de quaisquer instituições, como bancos e instituições de pagamentos, detentoras de contas de usuários do aplicativo WhatsApp, contas de pagamento ou contas de depósito. Afinal, ainda que se argumente ser do interesse do Facebook a adesão do máximo de bancos e instituições de pagamento como participantes do programa, o Banco Central entendeu ser seu papel garantir o acesso não discriminatório de novos participantes quando de seu interesse na adesão ao programa e que as regras dos arranjos instituídos fossem claras e devidamente divulgadas.
Além disso, o Banco Central também buscou garantir que as bandeiras tivessem mecanismos de intervenção nas situações em que as operações do programa violassem as regras por elas estabelecidas e pelo próprio Banco Central. Desta forma, somente depois de atendidas todas as exigências apresentadas pelo Banco Central, a medida administrativa restritiva pôde ser levantada, e o Facebook, Visa e Mastercard puderam iniciar o programa por intermédio do WhatsApp. O Facebook Pagamentos do Brasil LTDA., o Facebook Pagamentos, por meio de requerimento de 8 de dezembro de 2020, solicitou autorização prévia para funcionar como instituição de pagamento na modalidade Iniciador de Transação de Pagamento, com participação nos arranjos abertos de transferência, de depósito e de pré-pagos, domésticos, também conhecidos como bitcoin, instituídos pelas bandeiras Visa e Mastercard. A autorização foi concedida, por minha decisão, em 29 de março de 2021 e publicada no Diário Oficial da União de 31 de março de 2021, tendo em conta que a instituição apresentou toda a documentação exigida e cumpriu todos os requisitos estabelecidos pela regulamentação vigente à época, com a demonstração da sustentabilidade mercadológica, financeira e operacional do negócio. No que tange aos aspectos de segurança de dados e de informações, o Facebook Pagamentos também logrou demonstrar atendimento aos requisitos previstos na legislação aplicável, tendo sido considerados satisfatórios os esclarecimentos apresentados pela instituição, especialmente em relação aos aspectos que seguem.
10:42
RF
A instituição informou que não armazenará o conjunto de credenciais suficientes para a autenticação da transação de pagamento e de recebimento dos usuários finais, limitando-se a processar as informações necessárias para a prestação de serviço de iniciação de pagamento, o que coloca sua atuação em linha com as disposições constantes do art. 4º, § 5º, da Circular nº 3.885, de 2018, que veda o armazenamento deste conjunto de informações.
As contrapartes relevantes na definição do tratamento da segurança de dados são, de um lado, os usuários do aplicativo WhatsApp e, de outro, o Facebook Pagamentos. Neste sentido, muito embora a interação entre o usuário final e o Facebook Pagamentos seja realizada por meio do aplicativo WhatsApp, a contraparte formal, para fins de concretização da transação de pagamento, será o Facebook Pagamentos, instituição que agora já faz parte do universo fiscalizado do Banco Central.
Com isso, restou claro que a responsabilidade formal pela proteção dos dados dos usuários recairá sobre o Facebook Pagamentos. Desta forma, os dados relativos aos cartões de débito ou aos pré-pagos dos usuários finais serão coletados e armazenados durante o processo de registro e cadastro dos usuários que pretendam utilizar os serviços de pagamento oferecidos por meio do aplicativo WhatsApp, sem nenhuma participação nem intermediação do Facebook Pagamentos.
Assim, será o Facebook INK o controlador final do Facebook Pagamentos, que armazenará as informações dos cartões, o que inclui dados "tokenizados", para fornecer aos usuários do aplicativo WhatsApp seu conjunto completo de serviços de pagamento. De qualquer forma, o Facebook INK não armazenará o código de valor de verificação de cartão, isto é, o código CVV que fica nos nossos cartões de débito ou de crédito, nem o criptograma para cartões "tokenizados", o que o impedirá de dar curso a transações de pagamentos sem a autorização explícita dos usuários finais do aplicativo WhatsApp.
Embora não tenha sido avaliada uma minuta de contrato de termos e condições de uso, entendeu-se que a referida estrutura de direitos e deveres entre o usuário final e o Facebook Pagamentos, com as limitações inerentes a uma análise pré-operacional, é suficiente para atender aos requisitos de proteção de dados previstos nas leis aplicáveis, considerando-se, sobretudo, o expressamente declarado pela instituição no sentido de atendimento completo à LGPD e à Lei Complementar nº 105, de 2001, que trata do sigilo bancário, e aos procedimentos relativos à prevenção e à lavagem de dinheiro e ao combate ao financiamento ao terrorismo. Entendeu-se haver clareza para os usuários finais no que tange ao tratamento dos dados quando da anuência dada no contrato de uso dos serviços oferecidos pelo aplicativo WhatsApp, de modo a assegurar a transparência necessária sobre tal forma de contratação, o que foi considerado suficiente para permitir a disciplina de mercado em casos de eventuais abusos por parte da instituição. Finalmente, eu gostaria de destacar que o Facebook Pagamentos não gerará receitas a partir do seu serviço P2P, tendo em vista que não cobrará dos usuários finais pelo cadastramento na plataforma ou pelo serviço de iniciação da transação de pagamento. Ademais, o Facebook Pagamentos não obterá receitas a partir do seu relacionamento com as entidades parceiras. Segundo informado, podem ser exploradas, no longo prazo, outras formas de receita, em razão do número de usuários cadastrados e no caso de o serviço oferecido demonstrar ter valor para os clientes. Conforme explicado ao Banco Central durante o processo de autorização do ITP, a receita do Facebook Pagamentos será originada a partir de serviços prestados para o Facebook INK, seu controlador final, e outras empresas do grupo Facebook, quais sejam: serviços de análise e pesquisa de mercado, serviços de marketing, desenvolvimento comercial e suporte, serviços de suporte de relações públicas e quaisquer outros serviços comerciais e administrativos no Brasil e/ou no exterior que podem estar direta ou indiretamente relacionados ao serviço de iniciação de pagamento, de acordo com os termos da regulamentação vigente.
10:46
RF
Excelência, eu gostaria de agradecer novamente a oportunidade que me foi concedida para representar o Banco Central e me coloco à disposição para dirimir qualquer dúvida porventura apresentada pelos participantes da audiência.
Muito obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu é que agradeço a exposição, Sr. José Furlani, Chefe do Departamento de Organização do Sistema Financeiro, do Banco Central do Brasil. Sua exposição foi muito boa. Nós tivemos bastante informação sobre como está a questão das autorizações tanto do WhatsApp, como do Facebook.
Concedo a palavra ao Sr. Angelo Jose Mont'Alverne Duarte, Chefe do Departamento de Competição e de Estrutura do Mercado Financeiro, do Banco Central do Brasil, por 15 minutos.
O SR. ANGELO JOSE MONT'ALVERNE DUARTE - Bom dia a todos.
Exmo. Sr. Deputado Celso Russomanno, Presidente da Comissão de Defesa do Consumidor; Exmas. Sras. Deputadas e Srs. Deputados; autoridades presentes; senhoras e senhores, é com grande satisfação que compareço a esta Comissão, como representante do Banco Central.
Em vista a completude das palavras do meu colega Reynaldo Furlani acerca da autorização e do funcionamento do programa WhatsApp no Sistema de Pagamentos Brasileiro — SPB, eu abro mão do meu tempo. Entendo que ele já englobou, em sua fala, os aspectos que estariam sob a competência do meu departamento.
10:50
RF
Quero apenas dizer, no entanto, que toda a atuação do Banco Central na indústria de pagamentos, especificamente no caso do WhatsApp, se dá à luz da Lei nº 12.865, de 2013, fruto de projeto aprovado pelas Sras. Deputadas e pelos Srs. Deputados naquele ano. Elenca, no seu art. 7º, uma série de princípios que devem ser observados no âmbito do sistema de pagamentos, entre os quais friso a neutralidade, o acesso não discriminatório aos serviços e às infraestruturas necessários ao funcionamento dos arranjos de pagamento, o atendimento às necessidades dos usuários finais, a solidez e a eficiência dos arranjos de pagamentos e das instituições de pagamentos e a privacidade e a proteção de dados pessoais. Estes princípios foram esculpidos pelos legisladores em 2013, e deles derivaram todas as regulamentações e a atuação do Banco Central.
Para a celeridade dos trabalhos, para que sobre mais tempo para o debate na parte das perguntas, encerro minha fala, uma vez que meu colega Reynaldo Furlani tocou em todos os aspectos que eu acho deveriam ser apresentados.
Muito obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sr. Angelo Duarte. Eu acho que o debate será importante para que sejam esclarecidas as dúvidas de todos.
Concedo a palavra ao Sr. Waldemar Gonçalves Ortunho Júnior, Diretor-Presidente da Autoridade Nacional de Proteção de Dados — ANPD, que dispõe de 15 minutos.
O SR. WALDEMAR GONÇALVES ORTUNHO JÚNIOR - Bom dia a todos.
Eu gostaria de cumprimentar o Exmo. Sr. Deputado Celso Russomanno, a Deputada Joice, a quem desejo rápida recuperação, e todos os ilustres membros desta Mesa.
Agradeço a oportunidade dada à ANPD de fazer parte desta discussão, que acho importante para mostrar transparência e levar segurança, principalmente, aos titulares de dados, aos usuários dos aplicativos de forma geral.
Nossa Lei Geral de Proteção de Dados é bastante moderna, mas complexa. Foi inspirada na lei europeia e veio para dar segurança e proteção aos dados pessoais de toda a população brasileira. Foi bastante discutida ao longo de mais de 8 anos. Aprovada em 2018, entrou em vigor em 2020. Eu lembro que nós não temos uma cultura como a do Bloco Europeu em termos de proteção de dados, já que sua lei foi uma evolução de várias diretivas. A criação da ANPD foi, no entanto, importante neste cenário. Sua principal missão é normatizar, regulamentar a lei e fiscalizar seu cumprimento e seu objetivo principal é garantir que as empresas estejam em conformidade com a lei, com o objetivo de gerar uma tranquilidade para a proteção de dados pessoais.
10:54
RF
Em 4 de janeiro de 2021, o WhatsApp notificou seus usuários sobre alterações na política de privacidade e em seus termos de serviço. A notícia gerou forte repercussão nacional e internacional, em razão do compartilhamento de dados pessoais dos usuários do WhatsApp com as empresas do grupo econômico do Facebook, do qual é parte integrante, conforme descrito na própria empresa. Diante da repercussão, a empresa prorrogou o prazo de entrada em vigor para 15 de maio de 2021, conforme foi divulgado pelo WhatsApp, com o objetivo de fornecer informações adicionais sobre como a privacidade e a segurança funcionam no aplicativo, dando tempo para que os usuários estivessem cientes das atualizações e revisassem os novos termos.
A ANPD, cumprindo a responsabilidade de zelar pela proteção de dados pessoais, avaliou o caso desde o início. Foram solicitadas informações adicionais e realizadas diversas reuniões com representantes de empresas e com outros órgãos públicos, como o CADE, a SENACON e o Ministério Público Federal. Posteriormente, a ANPD apresentou ao WhatsApp recomendações técnicas e uma recomendação elaborada em conjunto com os órgãos mencionados, sempre visando ao aprimoramento da política de privacidade e à proteção dos direitos dos titulares. O caso permanece sob a avaliação da ANPD e dos demais órgãos competentes, inclusive a Lei da Recomendação Conjunta, expedida à empresa, e trabalharemos de maneira coordenada para que a nova política do WhatsApp respeite os direitos dos usuários.
Assim que teve ciência acerca da atualização do uso dos aplicativos, a ANPD instaurou um processo administrativo e iniciou a avaliação técnica dos novos instrumentos divulgados pelo WhatsApp. Nossa principal preocupação eram a transparência e o compartilhamento de dados. Elaboramos uma nota técnica, na qual 14 pontos foram elencados. Passamos para o WhatsApp, fizemos, a partir daí, algumas discussões. A própria empresa nos passou a informação de que já teria atendido a sete pontos, e outros sete seguiam em análise.
A autoridade está no monitoramento eterno de todas as empresas, de todos os aplicativos. No caso do WhatsApp, mas não apenas neste, nós temos sempre a preocupação de que a Lei Geral de Proteção de Dados esteja sempre em cumprimento. A empresa tem que estar em conformidade com a nossa lei. Em função disso, estes processos ainda se encontram em curso. Caso constatada eventual infração à LGPD, poderá ser objeto de sanção por parte da ANPD, após a entrada em vigor de dispositivos legais correspondentes, o que deve ocorrer em agosto de 2021, sem prejuízo de outras medidas judiciais e administrativas.
10:58
RF
É importante destacar, ademais, que os novos termos de uso do WhatsApp estão sendo objeto de avaliação multidisciplinar por conta da participação da ANPD, do Ministério Público, do CADE e da SENACON, cada um visando aos seus objetivos principais — a SENACON, com o Código de Defesa do Consumidor; a Lei Antitruste, através do CADE; a LGPD, pela ANPD. Todos estão, de forma conjunta, numa atuação boa para todas as partes: boa para os órgãos do Governo; muito proveitosa e célere para a empresa, pois ela não vai ter que ficar repetindo a mesma explanação a cada órgão independente, tendo em vista que nós fazemos as reuniões em conjunto; boa para a sociedade, que terá seus direitos bastante protegidos, em vista da atuação dos órgãos de defesa.
Nosso primeiro resultado, nosso primeiro objetivo era garantir que os usuários que ainda não tinham feito o aceite não tivessem seus serviços e seus acessos bloqueados. Isso nós conseguimos por mais de 90 dias. Aliás, o próprio WhatsApp afirmou e já nos informou oficialmente que este prazo de 90 dias será estendido ad aeternum.
Acho importante a empresa mostrar esta boa vontade em solucionar os problemas que possam ter sido entendidos por parte de todos. Nós estamos, digamos, atuando de forma bastante responsável e bastante célere neste caso, que tem uma grande repercussão, já que o Brasil é o segundo maior usuário do WhatsApp no nosso universo. Nós temos muita gente que depende do aplicativo. Daí a grande importância e a grande repercussão que o caso teve na sociedade.
Nós continuamos nesta atividade, cada órgão dentro de suas regras. Temos realizado diversas reuniões. Recebemos do IDEC, por exemplo, uma extensa correspondência, com bastantes pontos elencados, cuja análise estamos processando para ver se há algum ponto que nós não tínhamos considerado no primeiro momento.
A atuação da Autoridade Nacional de Proteção de Dados, no caso, mesmo com o efetivo bastante pequeno, mesmo por estar no seu período de estruturação em vista de criação há menos de 7 meses, está bastante focada nesta importante missão de proteger os dados dos cidadãos, não travar o uso dos dados.
11:02
RF
É bastante importante que os dados sejam utilizados de forma bastante responsável, mas que não se trave sua utilização, tendo em vista que não há um movimento retrógrado. Os dados hoje são o grande petróleo nacional, que temos que continuar utilizando. Trata-se de um processo vivo, contínuo, e estarão sempre no foco da autoridade a proteção do seu titular e a conformidade das empresas com a nossa LGPD.
Acho importante esta discussão. Nós poderíamos ficar apresentando outros argumentos, mas acho importante me colocar à disposição para os debates, ao final da explanação de todos os participantes.
Eu me coloco à disposição para seguir esta extensa e importante conversa sobre o assunto.
Obrigado, mais uma vez, Deputado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sr. Waldemar Gonçalves Ortunho Júnior, pela exposição.
Hoje nós somos dados, quando nascemos, e somos dados quando morremos. Dentro do hospital, quando nascemos, uma série de dados são criados em relação ao bebê e à mãe e, a partir do nosso registro no cartório de registro civil, nós passamos a ser mais dados. À medida que nós vivemos, mais dados são coletados a nosso respeito. Se tivermos a informação de dados de um cidadão em todos os segmentos da sua vida, nós teremos mais informação a respeito dele do que ele mesmo pode compreender.
Portanto, o trabalho da autoridade é extremamente importante para o futuro dos nossos filhos, netos, bisnetos e das gerações que vêm pela frente. Por isso, eu lutei tanto neste Congresso Nacional, junto com Eduardo Gomes, no Senado, para que nós tivéssemos a melhor Lei de Proteção de Dados vista até hoje. São necessárias adaptações, que constantemente precisarão ser aperfeiçoadas, e esta Comissão de Defesa do Consumidor está aberta para receber todas as sugestões, para que possamos, a cada dia, melhorar mais nossa legislação e proteger nossos consumidores e seus dados.
Passo a palavra ao Sr. Michel de Souza, advogado do Instituto Brasileiro de Defesa do Consumidor — IDEC.
O SR. MICHEL DE SOUZA - Obrigado, Deputado Celso Russomanno.
Eu gostaria de agradecer o convite para participar deste debate sobre um tema fundamental, na visão do IDEC, que vem trabalhando há muito tempo para a proteção dos dados dos consumidores brasileiros. Atua ativamente na construção da LGPD, representando a voz da sociedade civil e dos consumidores.
11:06
RF
Nós agradecemos muito ao Deputado Celso Russomanno a realização desta audiência, para trazer luz ao problema que está sendo debatido.
(Segue-se exibição de imagens.)
Eu gostaria, primeiro, de destacar a importância do caso e o contexto em que está inserido. O Dr. Waldemar falou da importância do WhatsApp como aplicativo de mensagens. Hoje, no Brasil, são 120 milhões de usuários ativos no WhatsApp, conforme dados verificados pela imprensa, e 127 milhões de usuários ativos no Facebook. Desta forma, uma mesma empresa é responsável por dois aplicativos com uma quantidade gigantesca de usuários, os quais têm uma frequência de uso muito grande. Cerca de 93% das pessoas que utilizam o WhatsApp o fazem diariamente. Além disso, cerca de 91% das pessoas que têm o aplicativo no celular — este é outro dado que precisamos trazer ao debate —, ao contratar seus planos, principalmente os pré-pagos, contam com o zero-rating, o consumo ilimitado do WhatsApp e do Facebook.
O WhatsApp é fundamental para a comunicação do brasileiro — o brasileiro mal acorda e já olha o WhatsApp. Precisa deste aplicativo para trabalhar, estudar, conversar com seus familiares. Isso aumentou muito mais com a pandemia.
Colocadas estas primeiras premissas, nós gostaríamos de enfatizar um pouco do arcabouço legal. Falou-se da Constituição e dos direitos fundamentais, já que o Supremo reconheceu, no ano passado, o direito à proteção dos dados com direito fundamental. Além disso, há legislações para a proteção do consumidor e para a coibição do abuso do poder econômico. Algumas leis já foram citadas.
Eu gostaria de ressaltar algumas, como o Código de Defesa do Consumidor, com todas as suas atribuições principiológicas de cuidado à vulnerabilidade e à hipossuficiência do consumidor, com a observância dos direitos à informação e à escolha. Há, também, a LGPD, já citada nesta audiência, com as bases legais do art. 7º, os princípios, os direitos, bem como o próprio Marco Civil da Internet, que é anterior à LGPD, com o consentimento livre, expressamente disposto na lei. Além disso, cito a Lei de Defesa da Concorrência, que fala sobre o abuso de poder dominante, para evitar a concentração do mercado.
Para analisar este caso, é necessário termos no mínimo este arcabouço jurídico colocado.
Vou apresentar uma linha do tempo do caso, que começa em 2014, com a compra do WhatsApp pelo Facebook, por cerca de 22 bilhões de dólares, com várias promessas, como o respeito à privacidade e a continuidade do modelo de negócios exercido até então. Mas, em 2016, há uma mudança desta política de privacidade, com o compartilhamento dos dados com o Facebook.
11:10
RF
Na época, o IDEC apresentou o relatório Consentimento Forçado, em que explicitou este problema e disse que o consentimento dado foi forçado; fez uma denúncia à SENACON e ao Ministério Público Federal. Além disso, no decorrer dos anos, foram aplicadas multas pelas autoridades de dados e de concorrência da Espanha e da Itália e uma multa da Comissão Europeia pelo fornecimento de informações enganosas pelo Facebook e pelo WhatsApp nesta conta. Na verdade, naquela época, em 2014, foi dito que tecnicamente era impossível a integração destes dados.
Por conta da informação enganosa relatada à Comissão Europeia, foi aplicada a multa de 110 milhões. Além disso, entre 2018 e 2019, houve um acordo com a União Europeia, especificamente com a ICO, do Reino Unido, para o não compartilhamento destes dados com o Facebook, respeitando a GDPR, e uma decisão da Alemanha da não integração dos dados.
Em 2020, nós tivemos dois importantes momentos. Houve uma ação da FTC, dos Estados Unidos, num caso de antitruste, em que a empresa foi acusada de exercer um poder de monopólio e de condutas anticompetitivas, e um importante relatório do Legislativo dos Estados Unidos que trouxe estas questões e como se dá a prática da empresa.
Agora, nós entramos em 2021 com este novo anúncio — o Dr. Waldemar já mostrou como aconteceu o anúncio. Depois, em fevereiro, houve o anúncio de nova data e todas as críticas que foram proferidas no mundo inteiro. No entanto, nós gostaríamos de destacar duas questões: decisões de autoridades de concorrência — uma decisão de autoridades da Turquia e uma decisão de autoridades da Índia —, decisões muito importantes para analisar como o caso está sendo tratado no mundo inteiro.
Nós fizemos uma série de questionamentos, 40 questões, à SENACON e à ANPD, e uma notícia de fato ao MPF do CADE, em março de 2021. Em maio, houve uma publicação de posicionamentos da Coalizão Direitos na Rede com posicionamentos da Al Sur, da América Latina, e posicionamentos de uma coalizão global que se uniu para contestar esta mudança na política de privacidade, que culminou com as recomendações do CADE à ANPD, à SENACON e ao MPF. Foi uma decisão histórica, digamos, em que quatro autoridades vêm e trazem recomendações para uma empresa se adequar tanto a questões relacionadas ao Código de Defesa do Consumidor, como à LGPD e à Lei de Concorrência.
O MPF do CADE, após a notícia de fato do IDEC, abriu uma investigação, que está aberta, e nós tivemos outras decisões liminares na Argentina, na Colômbia e em casos na Nigéria e na África do Sul. Todos estes casos estão sendo analisados e está sendo feito o escrutínio desta nova política do WhatsApp que está sendo discutida hoje.
O que nós trouxemos, primeiro, para a ANPD, para a SENACON, para o MPF e para a PGR, que está investigando o caso é a violação do direito à informação e ao princípio da transparência. Nós entendemos que a informação de dados e categorias de dados são compartilhadas não são taxativas. As finalidades das coletas não são específicas, não está especificada qual é exatamente a finalidade. Não há, ademais, uma correlação entre os dados coletados, com quem são compartilhados estes dados e qual a finalidade específica de cada compartilhamento.
11:14
RF
Na União Europeia, após aquele acordo que foi feito, este tipo de especificidade já é realizado. Isso foi verificado no próprio relatório da ANPD, com relação ao que existe na União Europeia e o que não existe no Brasil e no resto do mundo, na verdade. Além disso, não há clareza das inferências feitas com base nestes dados coletados, o que dificulta a aferição dos riscos, para sabermos o que está envolvido de fato. Não há clareza nem transparência; há informações que parecem ambíguas, que podem ser consideradas até enganosas com relação, por exemplo, à possibilidade de ler as mensagens.
Nós sabemos que o WhatsApp Business e o Facebook poderão, sim, ter acesso às mensagens que são feitas por meio do WhatsApp Business. Há a questão do compartilhamento da localização. Dizem que o WhatsApp e o Facebook não podem ver a localização que você compartilha, mas, de fato, eles podem ver outros elementos, que dão indícios quanto à localização e aos metadados dos usuários. Isso pode ser compartilhado para fins de publicidade e marketing analíticos.
Outra questão é a consolidação de uma expansão destas ilegalidades no compartilhamento dos dados. Em 2016, isso já era ilegal, no entendimento do IDEC, porque o consentimento foi forçado. O opt-out que foi dado — os 30 dias para o usuário exercer seu direito de não ter os dados compartilhados com o Facebook — foi extremamente inócuo. Isso pode ser muito difícil para as pessoas que têm dificuldade com relação às tecnologias.
Agora nós entendemos, com a nova Lei de Proteção de Dados, que, na verdade, há uma ausência de base legal. O consentimento, como foi dito, é uma das bases legais, mas, neste caso, o consentimento é forçado, não é livre, não é informado, não é expresso. Além disso, há uma grave falha no teste do legítimo interesse: não há um legítimo interesse porque não há uma expectativa do consumidor de compartilhamento dos seus dados com outra empresa, para outros fins que não sejam aqueles fins da própria mensageria. E mais: as finalidades não são especificadas.
Por fim, isso não é necessário para a execução do próprio serviço de mensageria. Nós sabemos que estes dados são dados excessivos, há uma coleta excessiva. Há uma violação de direitos; não há granularidade para cada etapa; e não há nenhum direito de oposição. O consumidor não pode se opor a esta política de compartilhamento, e faltam informações claras e adequadas.
Deputado Russomanno, eu gostaria de enfatizar que não há um tratamento especial para os vulneráveis. Como é feito o tratamento especial para crianças e adolescentes? Como é feito o compartilhamento? Quais são as características do aplicativo para obter o consentimento dos pais? É feito algum tipo de compartilhamento dos dados com o Facebook para fins de publicidade e propaganda, em contraposição à própria Constituição Federal?
O art. 227 preconiza a prioridade absoluta no tratamento dos dados da criança e do adolescente, assim como o art. 14 da LGPD. Portanto, nós entendemos que esta é uma prática abusiva. É um contrato de adesão em que há renúncia a direitos e exige uma vantagem manifestamente excessiva do conglomerado Facebook. Há novos serviços e novos tipos de compartilhamento de dados — foi explicitada a questão do serviço do Facebook Pay. No meu entendimento, segundo o próprio representante do Banco Central, vai haver, sim, compartilhamento com o Facebook Pay e outra empresa e, na verdade, vai auferir lucros com relação aos dados que são compartilhados. Não há clareza em relação às políticas e ao que está sendo oferecido de informação para o consumidor.
11:18
RF
Eu gostaria de retomar um pouco destas mudanças, como ocorreram em relação a 2016 e agora. Em 2016, a questão do compartilhamento foi resolvida na União Europeia após muitas multas e muitas investigações das autoridades. Foi feito um acordo com a ICO, como eu disse no começo, com relação ao compartilhamento de dados e ao respeito à GDPR. É por isso que existe hoje este double standard, como chamamos. Os termos de serviços são diferentes: os termos da União Europeia são mais protetivos para o consumidor do que os termos ofertados para o restante do mundo, como se o restante do mundo fosse cidadão de segunda classe.
Isso está sendo verificado por várias autoridades do mundo inteiro, conforme eu mencionei, autoridades de concorrência, de dados e de defesa do consumidor, como autoridades da Turquia, da Índia, da África do Sul, da Argentina e da Alemanha, enfatizando que as eleições estão próximas na Alemanha. A Autoridade de Dados de Hamburgo concedeu uma medida liminar para o Facebook parar de se utilizar destes dados. Além disso, há investigações na Nigéria e uma decisão liminar na Colômbia.
Fazendo uma síntese, nós entendemos que o consentimento é forçado, que não há uma base legal e que o consumidor não tem o direito de escolha. O Facebook está se utilizando do seu enorme poder de mercado. As pessoas não conseguem sair do aplicativo porque não podem — existem altos custos para sair do aplicativo. Como você vai conversar com sua família? Como você vai trabalhar? Como você vai estudar, se você não tiver acesso à rede de contatos que estão no WhatsApp? Isso é fácil de ver, tanto é que as pessoas não conseguem sair do aplicativo. Mesmo quando elas baixam outros aplicativos, mesmo que as pessoas baixem o Telegram, o Signal ou outro aplicativo, elas precisam estar no WhatsApp para se comunicar com várias pessoas. Não há tratamento nem informação com relação a quem fez opt-out, em 2016, não há base legal, não há correlação, finalidade. Há uma incrível e extensiva dificuldade no exercício de direitos.
Nós entendemos que se trata de uma exploração abusiva dos dados dos consumidores brasileiros, lembrando que é o segundo maior mercado do WhatsApp, e é um exercício de poder de conglomerado, que impede o exercício e a rivalidade efetiva no mercado, aumentando as barreiras de entrada e de expansão.
Por fim, nós entendemos que houve um grande desrespeito à recomendação que foi emitida pelas quatro autoridades — ANPD, CADE, SENACON e MPF —, tanto do WhatsApp como do Facebook, já que havia recomendação expressa para o Facebook. Nós entendemos que o acordo de 90 dias é insuficiente, pois não dá maiores garantias ao consumidor, porque os dados estão sendo compartilhados, sim. Isso traz mais danos, com o envio de notificações abusivas, e leva o consumidor a concordar com alguma coisa que ele nem sabe o que é e com as quais não há concordância.
São estas as considerações que o IDEC gostaria de fazer a esta Comissão.
Agradeço ao Deputado Celso Russomanno.
Eu me coloco à disposição para o debate.
11:22
RF
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Agradeço ao Sr. Michel de Souza a exposição.
Concedo a palavra ao Sr. Pedro Aurélio Queiroz Pereira da Silva, Diretor do Departamento de Proteção e Defesa do Consumidor, da Secretaria Nacional do Consumidor — SENACON, do Ministério da Justiça.
O SR. PEDRO AURÉLIO QUEIROZ PEREIRA DA SILVA - Bom dia a todas e a todos.
Agradeço ao Exmo. Deputado Russomanno a oportunidade de participar deste debate sobre um tema tão importante e parabenizo-o pela iniciativa.
Cumprimento também os ilustres Deputados presentes.
A Secretária Nacional do Consumidor ficou muito feliz com a oportunidade de compartilhar com a Comissão e com a sociedade as diversas ações da Secretaria neste tema tão importante.
Nos últimos anos, o DPDC — Departamento de Proteção e Defesa do Consumidor, em conjunto com o Sistema Nacional de Defesa do Consumidor, tem sido constantemente chamado a se posicionar e a se pronunciar sobre temas e fatos que, certamente, não foram pensados para a atual realidade da economia digital.
Sabemos que o CDC foi sancionado em 1990, ocasião em que a economia digital estava reservada à ficção científica. Ele, portanto, é anterior à Internet, à telefonia móvel e às agências reguladoras. Vários temas estão associados à economia digital, a economia 4.0: a proteção à saúde e à segurança do consumidor na Internet das Coisas, o comércio digital; a proteção do consumidor contra práticas abusivas ou enganosas em plataformas de marketplace, entre outras. Mas um deles tem notório destaque em relação aos demais: a proteção à privacidade do consumidor, seja em relação a práticas de fornecedores que ofereçam informações pouco claras sobre os dados coletados de seus consumidores e sobre seus impactos na sua privacidade, seja em relação a incidentes de segurança da informação que façam com que dados coletados dos consumidores caiam em mãos erradas.
Eu elogio aqui, Deputado, mais uma vez, esta iniciativa importante para debatermos este tema.
Neste cenário, duas leis foram aprovadas pelo Congresso, como já foi mencionado aqui. A primeira delas é o Marco Civil da Internet, aprovado em 2014, que trouxe um pequeno catálogo de direitos, notadamente os ligados à transparência da informação e à necessidade de consentimento específico do titular para o tratamento válido de informações de consumidores no Brasil; a segunda é a Lei Geral de Proteção de Dados, aprovada em 2018 e alterada em 2019, com vigência iniciada em 2020. Em relação à parte sancionatória, a vigência ocorrerá agora, a partir do dia 1º de agosto. A LGPD traz uma regulamentação mais minuciosa do tratamento de dados das pessoas como um todo, e não tem seu alcance restrito apenas às questões que envolvem os direitos do consumidor.
11:26
RF
Esta norma, entre outros pontos, trouxe as seguintes mudanças na regulação do tema. Criou a Autoridade Nacional de Proteção de Dados, à qual incumbe sinteticamente proceder à edição das normas infralegais para a regulamentação da LGPD, fiscalizar seu cumprimento e dar a última palavra sobre seu sentido e alcance. Estes entendimentos vinculam os integrantes do Sistema Nacional de Defesa do Consumidor.
A LGPD também criou outras hipóteses para o tratamento de dados pessoais sensíveis, ou não que dispensam o consentimento do titular. Pelo que nós concluímos, atualmente, após esta virada de chave da LGPD, o consentimento não é mais a única hipótese que autoriza o tratamento de dados pessoais do titular.
Também menciono aqui, Deputado, como hipótese de tratamento de dados pessoais sem o consentimento do titular aquela trazida pela Lei Complementar nº 166, de 2019, que alterou a chamada Lei do Cadastro Positivo, para permitir a abertura de cadastros para fins de avaliação de crédito do consumidor, ressalvado o direito de exercício de opt-out. Neste particular, é importante destacar que as normas relacionadas à aplicação de sanções administrativas por descumprimento da LGPD ainda se encontram em vacatio legis, como eu já havia dito, a qual se encerrará no dia 1º de agosto deste ano. Até lá, a ANPD encontra-se impedida de aplicar sanções relacionadas ao descumprimento da legislação.
Na prática, com recursos bastante escassos, a SENACON vem, de acordo com o Código de Defesa do Consumidor e com o Marco Civil da Internet, buscando engendrar ações de educação ao consumidor, ações de monitoramento, investigações de infrações relacionadas a este tema. Atualmente, existem 45 investigações no DPDC relacionadas à proteção e à privacidade dos consumidores. Só em 2021, foram instauradas mais de 40 investigações relacionadas à economia digital como um todo.
Aqui destaco que a equipe da SENACON, na parte sancionatória, conta apenas com três servidores — nenhum do quadro permanente do Ministério da Justiça; são cargos de confiança —, que precisam lidar com casos relacionados à proteção do consumidor contra práticas contratuais do comércio analógico tradicional e com casos relacionados à proteção da saúde e da segurança do consumidor, entre outros. Repito, são três servidores.
Entre as várias investigações em curso, temos casos que envolvem a plataforma Google, relacionada à prática de prática de scanning e-mails do Gmail para fins de propaganda, que se encontra atualmente em curso, com TAC em negociação, atualmente. A plataforma Facebook, por sua vez, foi condenada, no fim de 2019, a pagar uma multa de 6,6 milhões por prática abusiva relacionada à ausência de informações claras e transparentes sobre o vazamento da Cambridge Analytica. Lembro que este caso nos Estados Unidos resultou num acordo — com a cotação atual do dólar — de aproximadamente 30 bilhões, para termos uma ideia de como estes valores são muito superiores no exterior. A condenação no Brasil foi de 6,6 milhões, e o acordo nos Estados Unidos foi de aproximadamente 30 bilhões.
11:30
RF
Essas atuações também encontram dificuldades operacionais. A primeira delas está relacionada à dificuldade de se notificarem os fornecedores que não tenham sede nem representação no Brasil e não queiram voluntariamente atender as notificações da SENACON. Há casos em que é necessária a notificação do fornecedor domiciliado no exterior, e isso não é possível, porque o fornecedor não é localizado no endereço declarado. Apesar de ter recebido a notificação, ele não quis simplesmente comparecer espontaneamente aos autos. Por meio da via da cooperação internacional, a depender do país, essa notificação pode levar muitos anos.
Assim, nós entendemos que seria necessário haver alguma medida legislativa que imponha aos fornecedores que desenvolvem aplicativos relacionados a bens e serviços destinados ao mercado brasileiro, a designação de um encarregado de proteção ao consumidor, por exemplo — pelo menos nessa hipótese em que o fornecedor não tenha nem representação nem sede no Brasil —, à semelhança do que ocorre com o encarregado de proteção de dados na LGPD para fins dessa interlocução com os integrantes do Sistema Nacional de Defesa do Consumidor.
Deputado, recentemente a CONJUR do Ministério da Justiça, como eu já disse aqui na audiência da semana passada, respondeu a uma consulta formulada pelo DPDC sobre a aplicação das sanções do Marco Civil da Internet em relação à matéria consumerista que envolva privacidade e intimidade do consumidor na Internet. A resposta da CONJUR do Ministério da Justiça foi no sentido de que a SENACON pode e deve aplicar o Marco Civil da Internet. Isso redundará em multas muito maiores, multas da ordem de até 10% do faturamento bruto do grupo econômico no Brasil. Desse modo, a SENACON sai de um patamar relativamente baixo do CDC, aproximadamente 11,5 milhões, para outro com muito mais ferramentas, vamos dizer assim, para enfrentar essa questão da atuação das big techs, mas, Deputado, como eu disse, com apenas três servidores.
As iniciativas da SENACON não se restringem apenas à área sancionadora; compreendem também medidas de advocacia dos interesses dos consumidores como um todo, o que nós chamamos de advocacy, advocacy normativa, estudos de mercado e monitoramento de mercado. Eu cito aqui o grupo de trabalho composto em conjunto com os amigos do Sistema Nacional de Defesa do Consumidor — os PROCONS, OAB, CONDEGE, defensores e MPCON —, no sentido de buscar levantar os pontos que os membros do CNDC entendem sensíveis para a defesa da privacidade do consumidor.
Também merece menção aqui, Deputado, a comissão especial que se encontra em vias de instalação no âmbito do Conselho Nacional de Defesa do Consumidor para a discussão desse tema. Ela será composta por diversos especialistas no assunto. Outra iniciativa que merece menção é o recente acordo de cooperação técnica celebrado entre a SENACON e a ANPD para atuações colaborativas dos mais diversos temas, como a troca de informações, cooperação processual, disponibilização de sistemas de informação, especialmente a plataforma consumidor.gov.br para a solução consensual de conflitos que envolvam a aplicação da LGPD entre os titulares e controladores ou operadores de dados. Deputado, uma das entregas desse ACT, por exemplo, é a iniciativa conjunta entre a SENACON e a ANPD, que também envolve o MPF e o CADE, com a finalidade de avaliar a adequação dos novos termos de uso e da nova política de privacidade do aplicativo WhatsApp às normas brasileiras, como já foi citado aqui pelo Presidente da ANPD, o nosso querido amigo Dr. Waldemar.
11:34
RF
Como primeiro resultado dessa atuação cooperativa pode ser citada a recomendação conjunta, subscrita por essas quatro autoridades, em relação ao grupo Facebook e WhatsApp.
No âmbito internacional, cito aqui também as propostas de DMA e DSA, que são as leis dos mercados digitais que buscam justamente, na União Europeia, regular as grandes plataformas digitais, os gatekeepers.
A reforma é baseada também na lei antitruste norte-americana, lembrando que, nos Estados Unidos, consumidor e concorrência são tratados conjuntamente por meio da FTC.
A décima emenda, a lei de defesa econômica alemã, objetiva também regulamentar as plataformas.
Por fim, a SENACON reitera que seguirá trabalhando neste tripé: investigação e penalização dos abusos; monitoramento de mercado; educação para o consumo na era digital.
Por oportuno, também é importante destacar a Portaria nº 12, que revoluciona ao considerar as redes sociais como marketplace, garantindo ao consumidor brasileiro mais uma oportunidade de ver seus direitos protegidos por meio da plataforma oficial do Governo Federal.
Recentemente, inclusive, tivemos o ingresso na plataforma do Facebook, no ano passado; no começo deste ano, a Amazon. Tivemos também no final do ano passado, o Google.
Dentre as medidas que se fazem necessárias por parte dessa Casa Legislativa, podemos citar a aprovação do PL 8.195/17, que cria o cadastro nacional para bloqueio do recebimento de ligações de telemarketing, que já passou pela Comissão de Defesa do Consumidor da Câmara. Outra medida é impor aos fornecedores de aplicação de Internet destinados ao mercado brasileiro que indiquem esse oficial de proteção do consumidor, como eu já havia dito, com endereço no País, caso não tenha sede nem representação aqui.
Em tempo, eu gostaria de dizer que a SENACON também tratará de questões relacionadas às hipóteses de tratamento de dados sem consentimento do titular, aguardando a regulamentação pela ANPD. Nesse particular, a SENACON possui diversas investigações, nas quais nós temos confrontado os fornecedores que vêm invocando a questão do legítimo interesse como pretexto para tratamento dos dados dos consumidores de forma bastante questionável, inclusive no que se refere à oferta de crédito consignado. Ontem mesmo eu assinei a primeira condenação em relação ao tema do crédito consignado.
Deputado, eu gostaria aqui de mais uma vez agradecer. Eram essas as minhas considerações. Estamos à disposição.
Muito obrigado.
11:38
RF
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado, Sr. Pedro Aurélio de Queiroz Pereira da Silva.
Passaremos agora aos debates.
Quero deixar claro que os Deputados inscritos poderão interpelar os convidados sobre o assunto da exposição pelo prazo de 3 minutos. O interpelado terá 3 minutos para responder, facultadas a réplica, pelo mesmo prazo, e a tréplica, por 2 minutos, não sendo permitido aos oradores interpelar quaisquer dos presentes.
Eu vou dar um pouco mais de liberdade para que nós possamos aqui fazer um debate mais aprofundado dessas questões, porque existe uma dificuldade muito grande por parte do usuário do Facebook e do WhatsApp de entender qual é o grau de vulnerabilidade a que eles estão sujeitos, considerando os novos produtos que o WhatsApp e o Facebook estão implantando no mercado de consumo, como carteiras de pagamento.
Por esse motivo, antes de questionar os Deputados aqui, eu gostaria de dar a palavra ao IDEC para que fizesse alguns questionamentos aos representantes do WhatsApp e do Facebook, que, na visão dos consumidores, causam essa insegurança e essa fragilidade em relação aos seus dados.
Tem a palavra o Michel.
O SR. MICHEL DE SOUZA - Obrigado, Deputado.
Eu gostaria de ressaltar aqui a importância de esclarecimentos com relação aos dados dos consumidores.
Uma questão é que, enquanto consumidores, temos uma vulnerabilidade que é reconhecida pelo Código de Defesa do Consumidor, uma vulnerabilidade informacional inclusive, por dificuldades, conforme a própria lei descreve, para se compreender o que está sendo colocado pelas empresas de modo geral e pelas empresas de tecnologia de modo específico. Então, algumas questões devem ser respondidas. Por que não são informadas as bases legais na política de privacidade do Brasil e do resto do mundo, diferentemente do que é feito na União Europeia? Por que há esse double standard com relação aos direitos dos consumidores brasileiros e dos consumidores europeus?
A outra coisa é que parece que foi informado no Ofício nº 49, na resposta à ANPD, o compartilhamento de informações com empresas do Facebook para fornecer integrações com os produtos das empresas e para haver melhoria da experiência. A personalização de conteúdo e a exibição de anúncios têm como base legal a necessidade contratual ou o legítimo interesse. Qual das bases legais é a verdadeiramente utilizada? Em que medida a exibição desses anúncios é necessária para a execução do serviço de mensageria? Ou ainda: em que medida esse compartilhamento está atrelado ao interesse do consumidor? E se ele estiver atrelado aos interesses do consumidor, por que não foi dada a opção de se opor ao compartilhamento? A outra pergunta é: por que não foram informados os tratamentos de dados baseados em legítimo interesse, conforme exigência legal da ampliação da transparência no uso dessa base legal?
11:42
RF
Com relação às categorias de dados recebidos pelo WhatsApp, vocês utilizam para a personalização de ofertas e anúncios? Quais são as categorias de dados recebidos do WhatsApp que vocês utilizam para a personalização de recursos e de conteúdos? E quais são as categorias de dados recebidos pelo WhatsApp que vocês utilizam para a integração com produtos de empresas do Facebook? E quais integrações são essas?
Eu acho que esses questionamentos devem ser respondidos inclusive pela ANPD, porque o que percebemos da própria nota técnica da ANPD é que há uma ausência de resposta com relação a esses questionamentos, que são fundamentais para a aplicação da própria LGPD, a Lei Geral de Proteção de Dados.
Eu gostaria de agradecer, Deputado Russomanno, a oportunidade.
Obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu é que agradeço.
A Comissão de Defesa do Consumidor tem recebido uma quantidade imensa de questionamentos dos usuários do Facebook e do WhatsApp. Essa é a motivação desta audiência pública, inclusive para aprimorar a legislação, se for necessário, se as autoridades tanto do Facebook quanto do WhatsApp não conseguirem a proteção e a transparência dessa prática que é a liberação de dados entre as empresas do mesmo grupo.
Então, temos aqui algumas perguntas.
Para o WhatsApp: por que vocês não informam as bases legais na política de privacidade, como é feito na política da União Europeia? Por que não foram informados os tratamentos de dados baseados em legítimo interesse, conforme exigência legal de aplicação da transparência no uso desta base legal?
Ao Facebook nós vamos fazer as seguintes perguntas: quais categorias de dados recebidos do WhatsApp vocês utilizam para a personalização de ofertas e anúncios? Quais categorias de dados recebidos do WhatsApp vocês utilizam para a personalização de recursos e conteúdos? Quais categorias de dados recebidos pelo WhatsApp vocês utilizam para a integração com produtos de empresas do Facebook? E quais integrações são essas?
Eu gostaria de aproveitar o ensejo para já fazer todos os questionamentos que nós temos aqui na Comissão.
Ao DPDC eu pergunto quais multas foram aplicadas, fora essa que já foi colocada de 6 milhões, relativas aos vazamentos de dados do Facebook e em relação aos últimos casos que vieram à tona.
11:46
RF
Eu gostaria de saber do Facebook qual é a segurança desses dados, porque o Facebook já foi vítima várias vezes de crackers que invadiram os seus dados. Eu conheço bem esse assunto porque tenho uma empresa de segurança cibernética e sei da fragilidade que ainda existe no sistema.
De que forma vai ser usada essa informação comercial que o WhatsApp recebe do Facebook? Aqui foi falado dos dados mínimos, mas não ficou claro quais são os dados mínimos.
Ao Banco Central eu gostaria de fazer as seguintes perguntas. Eu vi que o Banco Central tomou uma série de providências para garantir inclusive a livre iniciativa, a concorrência leal e uma série de outras coisas, assim como a proteção do sistema financeiro. As transações por aplicativo que serão feitas pelo WhatsApp e Facebook têm limite? Outros países deram essa autorização ao Facebook e ao WhatsApp para agirem como carteira digital?
Seriam essas as perguntas no presente momento que a Comissão de Defesa do Consumidor tem a fazer aos nossos palestrantes e convidados.
Abro espaço a todos para falar a respeito desses temas e aprimorar as perguntas e questionamentos ao Facebook e ao WhatsApp.
Mesmo considerando que sou um defensor da autorregulamentação — tenho dito isso constantemente aqui na Comissão de Defesa do Consumidor —, às vezes a legislação amarra os setores que poderiam se organizar por si próprios, mas, se não houver outra saída, vamos rapidamente, no prazo estipulado pelo WhatsApp para adesão, criar mecanismos legais para impedir que determinadas coisas aconteçam, diferentemente do que hoje o Facebook e o WhatsApp praticam na União Europeia. Já conversei com o Senado também sobre isso.
A maioria das perguntas são para o WhatsApp e o Facebook. Começo pelo Facebook. Depois, terão a palavra o Banco Central e o IDEC.
Agora, tem a palavra a Sra. Rebeca Garcia.
A SRA. REBECA GARCIA - Obrigada, Deputado. Obrigada a todos. Obrigada pelas perguntas. Mais uma vez, agradeço pela oportunidade de responder a essas perguntas e esclarecer muitos desses pontos importantes.
Quero começar a minha resposta primeiro reforçando que o Facebook não só respeita a LGPD, e teve todo esse programa de conformidade com a lei, como respeita a legislação brasileira como um todo, inclusive o Código de Defesa do Consumidor e as leis do setor bancário, por exemplo. Quero reforçar o compromisso e o respeito do Facebook com a legislação brasileira e o respeito e a colaboração que tem com as autoridades brasileiras, como a ANPD, SENACON, CPDC e BACEN. Acho importante reforçar que há compromisso e respeito com relação ao ponto da transparência, que é um valor importante não só na LGPD como no próprio CDC.
11:50
RF
Retomando um dos aspectos da pergunta feita pelo Dr. Michel, o Facebook de fato tem a preocupação de reduzir essa assimetria de informações. Por isso, como eu comentei, nós temos a preocupação de ser muito claros nas nossas políticas. As nossas políticas são muito claras, trazem exemplos, trazem, além de todo o texto, um índice interativo para facilitar a navegação e a sua compreensão. Há também o compromisso de traduzir isso na prática. Nós buscamos lidar com a diferença de informação para deixar o consumidor mais empoderado e com mais controles e formas de ter mais transparência e mais informações para exercer o controle sobre a sua experiência. Quero destacar esse ponto com relação a compartilhamento e a categorias.
Quero também aproveitar para destacar que isso é algo que está bem indicado nas nossas políticas de dados. O Facebook e o Instagram compartilham de infraestruturas, sistemas e tecnologias. É possível que haja um nível de compartilhamento detalhado na política de dados, principalmente para fins de segurança de integridade da plataforma. Por exemplo, o Facebook pode processar informações do WhatsApp sobre contas que enviam spam naquele serviço.
Imagino que o meu colega Dario vá comentar mais sobre isso, mas é importante lembrar que o WhatsApp é uma plataforma interpessoal e privada com criptografia de ponta a ponta. Esse é um compromisso importante, é algo que o Facebook vai sempre proteger, é algo em linha com a própria visão de futuro do Facebook para a plataforma, o que quer dizer que o compartilhamento de dados é muito limitado, e para as finalidades específicas que estão detalhadas nas nossas políticas.
Não há uma resposta de pronto sobre a base específica, porque há uma multiplicidade não só de dados como também de finalidade de tratamento em linha com o que a própria lei prevê. O Facebook respeita e cumpre a legislação. Eu quero reforçar que tudo isso é fruto do processo robusto de privacidade, de conformidade e de análise de riscos da empresa. O Facebook disponibiliza, como eu comentei, canais específicos para que as pessoas exerçam os seus direitos, os que já são previstos no próprio CDC de acesso e os de retificação de informações, e disponibiliza também canais para dar mais informações sobre esse tema.
Sobre segurança eu só quero fazer uma observação. O Facebook dentro desse programa de privacidade em conformidade com a LGPD tem um componente muito forte de segurança. O Facebook tem um programa de prevenção de incidentes de segurança com protocolos estabelecidos sobre como lidar com esse tipo de situação.
Eu queria até aproveitar para fazer uma observação com relação a Cambridge Analytica, que foi citada em um momento aqui da audiência. Não foi uma hipótese de vazamento propriamente dito de dados, foi uma hipótese de uso inadequado de dados que haviam sido autorizados na época pelos usuários. Mas quero reforçar também que, desde então, a postura do Facebook e as políticas do Facebook se tornaram muito mais restritivas, inclusive em relação a desenvolvedores. Abordo só mais um último ponto, sobre a autorregulação. Eu vou ter prazer em voltar a esses tópicos e detalhá-los. Quero só aproveitar para comentar também que a própria LGPD de fato reconhece essa possibilidade, essa abertura interessante. Quero só pontuar isso, mas reforço aqui o nosso compromisso de respeito à legislação brasileira, de redução dessa assimetria informacional, como o Michel comentou, principalmente do ponto de vista prático de ferramentas e de controles, principalmente com essa preocupação com a segurança das informações das pessoas.
11:54
RF
Com isso, eu fecho essa minha reação inicial às questões. Tenho prazer em retomar esses pontos e demais pontos que sejam levantados aqui ao longo desta audiência.
Obrigada.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu agradeço.
Só gostaria de questionar por que a diferença de tratamento na União Europeia em relação às exigências lá e aqui no Brasil ou em outros países, mas no que interessa aqui ao povo brasileiro.
A SRA. REBECA GARCIA - Como eu comentei, o Facebook cumpre a legislação brasileira. Não temos um regime menos protetivo das pessoas no Brasil, ao contrário, nós cumprimos a LGPD, nós cumprimos o CDC. O Facebook inclusive tem o compromisso de manter as pessoas seguras aqui.
Como já foi falado também, a própria lei brasileira é uma lei muito inspirada — não cópia — no GDPR. Eu diria até que é uma lei mais moderna, mas muito inspirada na lei europeia. O Facebook não tem uma duplicidade de padrões no sentido de proteger menos, de se importar menos ou de dar menos transparência para as pessoas. Isso não ocorre de maneira nenhuma.
De novo, eu reforço o nosso respeito à legislação brasileira, às autoridades brasileiras e também às autoridades europeias. Não há uma duplicidade aqui ou um regime menos protetivo dos consumidores no Brasil, longe disso, Sr. Deputado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu entendi, mas as trocas de informações lá, pelo que me consta, são diferenciadas das daqui. Eu me refiro às informações que estão sendo repassadas já para o WhatsApp. Esse é o questionamento.
A SRA. REBECA GARCIA - Desculpe. É para mim ou para o WhatsApp?
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Para o Facebook. Depois, posteriormente, para o WhatsApp.
A SRA. REBECA GARCIA - Quero reforçar que não há diferenças em termos de legislação. Não fazemos essa diferença em razão da legislação. Nós explicamos, em maior detalhe, os tipos de dados que são coletados, as finalidades para as quais os utilizamos.
Algumas práticas são distintas, por exemplo, com relação a segurança e integridade, que é algo muito importante. Eu aqui citei o exemplo do spam, que é um compartilhamento limitado. Por exemplo, se uma conta envia spam no WhatsApp, há um compartilhamento para que o Facebook também tome atitudes no Facebook. Isso é algo que ainda reforça mais o compromisso com a integridade e com a segurança no Brasil em relação a outros lugares do mundo.
De novo, registro que a nossa política de dados é uma política global, com alguns aspectos em relação ao Brasil, mas não temos um regime menos protetivo dos brasileiros em relação à Europa ou a outros lugares do mundo.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Obrigado.
Eu passo a palavra agora ao Sr. Dario, do WhatsApp.
11:58
RF
O SR. DARIO DURIGAN - Obrigado, Deputado Celso Russomanno.
Eu queria primeiro dividir a minha resposta em duas grandes frentes, para tentar dar conta dos questionamentos que foram feitos.
A primeira é que há um programa de atendimento à LGPD por parte do WhatsApp. Quero deixar isso muito claro. Então, há, sim, definição de bases legais. Elas foram informadas para a ANPD e para as demais autoridades. E, como apontado aqui pelo Presidente da ANPD, pela SENACON, pelas demais autoridades, seguimos aguardando e avaliando em conjunto qual análise se faz sobre essa definição que foi feita. Então, quero só deixar isto muito claro: há, sim, definição das bases legais, de acordo com a LGPD, de maneira muito tranquila. É uma informação de tranquilidade.
Dentro desse programa de atendimento à LGPD, para além de outras coisas, e mesmo antes da total entrada em vigor da lei, o WhatsApp já tem a indicação de um encarregado responsável pelo tratamento e pelos dados pessoais.
Desculpem-me, pois há uma sirene aqui perto de casa neste horário.
Há a própria política de privacidade, que é aplicada globalmente. Para o Brasil, existe uma seção com informações específicas para os usuários do Brasil, que justamente dá conta de endereçar os temas trazidos pela LGPD.
Veja, Deputado Russomanno, só para deixar muito claro, aqui há o compromisso de atender a legislação brasileira. E já volto nesse tema.
Então, sobre a LGPD, há, sim, definição de bases legais. Foi informado isso para a ANPD e para as demais autoridades que expediram aquela recomendação em conjunto, já mencionada aqui. A própria política de privacidade do WhatsApp tem uma seção específica para os usuários do Brasil dando conta disso. E mais: mesmo antes da entrada em vigor da lei, como eu estava dizendo, há um canal à disposição dos usuários brasileiros. Também corrijo uma informação que foi trazida: há, sim, o canal e a opção de objeção por parte do usuário brasileiro, dentro desse canal, que já está à disposição dos usuários e também está informado para as autoridades disponíveis nos canais do WhatsApp.
Esse é um primeiro elemento para dizer que há um programa de atendimento à LGPD, que é inclusive pioneiro. Claro, há dúvida sobre a exatidão e a extensão desse cumprimento? O WhatsApp não se nega a seguir dialogando, entendendo qual é a regulamentação, para dar conta de atender a legislação brasileira em todas as suas medidas. Então, quero deixar muito claro esse ponto e reconhecer que há esse elemento de novidade, que está sendo tratado com muita boa-fé por parte da empresa para endereçar, para atender, para ajustar e para trazer essa informação para o usuário no Brasil.
Essa é a primeira parte da minha resposta. E eu queria avançar para uma segunda etapa se V.Exa. concordar.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - O interesse é de todos. A maioria dos brasileiros usam o aplicativo WhatsApp, que ajuda na vida de cada um.
O SR. DARIO DURIGAN - Sem dúvidas.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Ninguém tem dúvida absolutamente disso. Nossa preocupação é só com a segurança.
Por várias vezes, o Facebook já teve invasões, com várias janelas e portas de vulnerabilidade. Nesse processo, cada vez que se modifica o software, abrem-se outras vulnerabilidades. Isso é uma coisa muito comum. E nós consumidores estamos na condição de hipossuficientes, à margem de qualquer coisa. Temos visto inclusive a quantidade de golpes que são dados em cima de pessoas que usam o WhatsApp, roubando seus dados, manuseando suas contas, fazendo com que elas percam as contas temporariamente. E essas pessoas têm muita dificuldade para a retomada dessas contas. As invasões são feitas muitas vezes pelos e-mails que são deixados nas plataformas do Facebook. Eu tenho uma quantidade imensa de reclamações sobre isso. E há essa discussão de endereço físico, de quem responde, etc. e tal, porque isso é uma dificuldade grande para todos aqueles que usam os aplicativos. Agora se agrava essa situação na medida em que tanto o Facebook quanto o WhatsApp vão trabalhar com carteiras digitais. Então, isso é mais perigoso ainda.
12:02
RF
São a informação e a transparência ao consumidor que nós estamos buscando aqui, sem amarrar e engessar mais isso através de legislação. Então, eu digo que todos nós estamos preocupados nesse momento, atendendo ao que colocou o Dr. Waldemar, o Presidente da Autoridade Nacional de Proteção de Dados, e cumpridas as quatorze orientações que foram colocadas pelo Sistema Nacional de Defesa do Consumidor, pela Autoridade Nacional, por todos os envolvidos, pelo consumidor — aqui representado pelo IDEC e que eu não posso deixar de representar também, porque a minha bandeira e a minha eleição se dá em cima do direito do consumidor, da preservação do consumidor. E essa preocupação se dá, às vezes, por falta de transparência, quando nós vamos ler as condições do aplicativo.
Então, é em cima disso que eu gostaria que V.Sa. respondesse, por favor.
O SR. DARIO DURIGAN - Obrigado a V.Exa., Deputado.
De fato, o time do qual eu venho aqui ser porta-voz tem esse compromisso e essa responsabilidade que o senhor coloca: ser transparente e trazer informação ao Congresso Nacional e às autoridades brasileiras, sem dúvida nenhuma, como temos feito. Acho que isso é louvável por parte do WhatsApp. Nós temos nos colocado à disposição de todo esse debate, trazendo uma informação diferente de outros aplicativos de mensagens que conhecemos.
Mas eu queria retomar, se V.Exa. me permite, com a segunda parte da minha resposta, enfatizando, inicialmente, que há, sim, um programa de adequação à LGPD. Se há dúvidas de extensão nisso, nós estamos à disposição das autoridades e da ANPD para discutirmos e termos uma melhor forma de tratar e de informar. Mas quero deixar muito claro aqueles pontos: há definição de bases legais, sim; há já indicação de encarregado de proteção de dados; a política brasileira foi ajustada à LGPD com seções e canais específicos; e há um canal para o consumidor brasileiro fazer oposição.
Há uma segunda explicação que me cabe na linha do que V.Exa. falou.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu só queria ajudar, porque, além nós termos, nesse momento, uma quantidade grande de pessoas nos acompanhando, essa audiência vai ficar no sistema digital da Câmara e muita gente vai acessá-la posteriormente. Então, foi colocado aqui que existe uma forma de o consumidor do WhatsApp se opor. Como funciona isso? Peço que me responda de forma bem didática, digamos assim, para que as pessoas consigam entender. Por favor.
12:06
RF
O SR. DARIO DURIGAN - Existe esse canal. Eu posso pegar aqui quais são as páginas e o passo a passo. Mas existe e foi informado para as autoridades o passo a passo de como acessar esse canal — que a LGPD inclusive exige, pois traz essa disposição —, indicando, por exemplo, algumas informações básicas para se fazer um pedido de oposição ao WhatsApp.
Eu me comprometo a enviar esse passo a passo, Deputado. Não tenho aqui exatamente os endereços, mas existe, sim, um passo a passo muito tranquilo e já disponível evidentemente. E eu me comprometo a informar isso à Comissão e aos demais participantes.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - A Comissão aguarda, então.
Aproveitando o ensejo, eu não sei se a Comissão tem os endereços tanto do WhatsApp quanto do Facebook e os telefones. Todas essas coisas estão aqui? (Pausa.)
Então, está bom. É só para mantermos contato.
Por favor, Sr. Dario, continue. (Pausa.)
Desculpe-me. Eu estou recebendo a informação de que nós temos somente o e-mail do Facebook, nós não temos endereço físico, não temos telefone, não temos informação a respeito de quem integra a diretoria das duas empresas, considerando que, de acordo com o que foi colocado pelo Banco Central, vocês estão se estabelecendo aqui para operar com carteira digital.
Então, a Comissão solicita todos esses dados, para que possamos manter contato. Por gentileza.
O SR. DARIO DURIGAN - Informaremos, sem dúvida, esses dados do Facebook Pagamentos do Brasil, Deputado.
Caminho para a segunda parte da minha resposta. Parece que me cabe, como dever de transparência, falar um pouco sobre esse modelo de negócios e passar uma mensagem de tranquilidade, além de informação e transparência. Qual o modelo de negócios do WhatsApp?
De fato, todas as mensagens que se trocam dentro do WhatsApp são criptografadas. Essa é uma comunicação importante, porque não há leitura do que se conversa por parte do WhatsApp. Trata-se de uma medida extremamente importante e valiosa em termos de privacidade. Então, o WhatsApp não acessa, não modera, não filtra o conteúdo das mensagens trocadas no aplicativo. Isso é importante.
Dentro do modelo de negócios do WhatsApp que está sendo sinalizado e comunicado, em grande medida, também com essa atualização, indica-se que não haverá anúncios, não haverá ads dentro do WhatsApp. Outra medida é que não será cobrado o uso dos usuários, que seguem utilizando o aplicativo de maneira gratuita.
Aí, sim, cabe uma pergunta legítima, de como, então, o WhatsApp monetiza, como o WhatsApp, uma empresa que é, faz a monetização. Grande parte da atualização da política de privacidade é para dar essa informação ao usuário, é para dizer: "Olha, existe uma modalidade de conversas que são usadas por empresas, por entidades governamentais, por outras organizações que é via API de Negócios do WhatsApp, essa interface de negócios que permite..."
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Só para eu entender: isso seriam as contas comerciais? Quando acessamos o WhatsApp, recebemos lá a mensagem: "Você está conversando com uma conta comercial".
O SR. DARIO DURIGAN - A conta comercial, por via de regra, é do aplicativo Business do WhatsApp, que não tem nenhuma alteração aqui.
Então, nesses casos da conta comercial que o senhor menciona, não há mudança porque, por via de regra, eu estou falando do aplicativo WhatsApp Business, que foi pensado e concebido — é importante dar este contexto — para esse pequeno empreendedor individual que hoje no Brasil sobrevive, em grande medida, usando o WhatsApp, que se comunica, faz entrega, faz pré-venda, pós-venda e assistência pelo WhatsApp. Não é disso que estamos falando. Isso segue totalmente inalterado e não tem mudança, e não há que se jogar luz aqui.
12:10
RF
Estou querendo jogar luz é sobre essa interface de negócios que hoje permite que grandes empresas, como as aéreas, bancos, laboratórios, etc., façam uso dessa API de negócios.
Algumas organizações governamentais também fazem isso. Cito, por exemplo, o TSE, que pôde levar uma série de serviços, durante o período eleitoral do ano passado, por meio dessa interface de negócios, que permite que mais de uma pessoa interaja com essa conta de WhatsApp ao mesmo tempo. Então, o TSE pôde levar informações sobre local de votação, número dos candidatos, dúvidas de como votar em período de pandemia e tudo mais. Isso tem avançado, e é uma tendência, porque as empresas se sentem mais produtivas, mais eficientes, atendendo em escala dentro do WhatsApp; e os próprios consumidores, usuários, dentro das pesquisas que foram feitas, sentem-se satisfeitos no sentido de serem atendidos pelo WhatsApp, de maneira síncrona, no seu melhor tempo, e não, por exemplo, de ficarem no call center ou terem que conversar por e-mail com as empresas.
Para jogar luz nesse cenário, que é a interface de negócios, a política de privacidade vem prestando esclarecimentos. Haverá novas informações para os usuários nesse sentido. Os usuários vão saber quando estarão falando com uma empresa ou com uma organização governamental que está utilizando essa API de negócios.
Deputado, do ponto de vista da comunicação que uma empresa pode externalizar, não há uma grande diferença entre esse atendimento via API e o atendimento via call center terceirizado, por exemplo, do qual as empresas fazem utilização. A diferença aqui é a maior informação e o maior controle por parte do usuário.
Essas empresas ou organizações que se utilizam disso ou que se comunicam com seus clientes e usuários pela interface de negócios não podem fazê-lo sem um prévio consentimento do usuário. É o que no jargão da tecnologia se chama de opt-in — uma expressão inglesa. Isso significa que o WhatsApp, dentro da sua política comercial, não vai admitir que se faça broadcasting, envio de mensagens aleatórias para as pessoas; o usuário deve optar por conversar com as empresas, e, aí, ser atendido por uma empresa ou por uma organização governamental dentro desse modelo.
O detalhe é que, para desenvolver essa conversa em escala dentro da API de negócios, via de regra, as empresas e as organizações precisam de um terceiro desenvolvedor, uma empresa de tecnologia que desenvolva e gira essas conversas em escala, facilitando a vida da empresa e atendendo ao interesse do consumidor. Para dar publicidade, transparência e informação ao usuário de que ele está falando com uma conta que tem um terceiro envolvido no desenvolvimento dessa conta, o WhatsApp está alterando sua política.
No futuro, como já tive oportunidade de dizer às autoridades, nas nossas reuniões em conjunto, o Facebook vai disponibilizar uma integração para empresas, a fim de que se amplie a base de microempresas, pequenas empresas e empresas individuais, para que elas também possam ter acesso a essa interface business, a essa API do WhatsApp de negócios. Isso ainda não está à disposição, como já falei ao Dr. Pedro, mas, sim, no futuro, quando isso for disponibilizado, haverá uma informação precisa e clara para o usuário: "Você está falando com uma conta comercial que está usando o Facebook como um desenvolvedor dessa conta". Isso será feito para aplicar justamente essa medida.
Uma das explicações que me cabem também trazer é que o Facebook não tem acesso ao conteúdo em geral dessas conversas na API. Em livre concorrência com outras empresas de TI que já oferecem esse serviço de integração pela API, o Facebook vai cumprir as recomendações e as exigências contratuais que o controlador, que é a empresa que faz uso dessa interface do WhatsApp, determina. Então, o Facebook não pode usar essas mensagens para fins próprios. É claro que o controlador desses dados, que é a empresa que está conversando com os usuários pelo WhatsApp, pode, sim, usar essa informação — porque é dele, é da empresa, não é do WhatsApp, não é do Facebook — para novas finalidades, inclusive para fazer anúncios, entre outras coisas.
12:14
RF
Mas é importante falar do modelo de negócios, em que as empresas pagam para poder se comunicar em escala com os usuários, isentando esses usuários de terem que pagar. Eles podem usar o WhatsApp, fazer chamadas de até oito pessoas por vídeo, o que demanda uma estrutura por parte da empresa para oferecer esse serviço com qualidade, com muita integridade. É necessária essa explicação para dizer que não há uma extrapolação em termos de uso de dados. O que há, sim, é a conversa. O valor aqui é a conversa.
Como existem muitas empresas — e muitos usuários — que falam pelo WhatsApp, no Brasil e no mundo, se essas empresas puderem falar melhor, com mais robustez, em escala, com os usuários, isso é visto pelas empresas como positivo e pelos usuários também. O WhatsApp quer dar essa transparência, sempre garantindo que a privacidade esteja mantida. A criptografia está mantida também nessas conversas, sendo a ponta final no aspecto empresarial a empresa, que pode subcontratar um desenvolvedor. Mas o WhatsApp, da mesma forma, não acessa o conteúdo das mensagens. É muito importante destacar isso.
Poderia me referir à terceira parte da minha resposta?
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Por favor, isso é importante.
O SR. DARIO DURIGAN - É importante também destacar que esse modelo de negócios é igual no mundo todo. Ouvi atentamente a pergunta sobre a diferença entre o Brasil e a Europa. O modelo de negócios do WhatsApp não é oferecer anúncio, não é cobrar pelo uso do aplicativo; é manter a base de usuários utilizando o WhatsApp e cobrando das empresas que queiram falar em escala, que queiram se utilizar disso, com muito respeito, sempre no controle do usuário. Então, esse modelo de negócios é o mesmo.
Há, sim — e estamos falando da LGPD aqui no Brasil, para dar um exemplo —, a necessidade de atendimento a legislações locais. É claro que há diferenças pontuais e de tempo de implementação por conta disso, no Brasil e na Europa. No caso do Brasil, por exemplo, o WhatsApp guarda o log de acesso ao aplicativo por 6 meses para dar cumprimento ao Marco Civil da Internet. Isso é feito no Brasil, para cumprir a legislação brasileira, para cumprir a LGPD. O Brasil tem sua seção específica da LGPD na política de privacidade. Isso é assim. Mas devo dizer que não há diferença de dignidade em termos de usuários e de proteção de dados — não há isso. O modelo de negócios é o mesmo. Claro, é preciso atender aos diferentes históricos, respeitar as diferentes legislações de cada país. Então, não há diferença de modelo de negócios; há, sim, uma adequação às legislações locais.
Para fechar, Deputado, se eu tiver tempo, queria tocar no ponto dos golpes.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - É claro que tem, por favor.
O SR. DARIO DURIGAN - De fato, esse é um problema, o que me chateia e me incomoda. O enfrentamento a esses golpes tem sido feito. Temos trabalhado do ponto de vista de prestar informação ao usuário. Há mecanismos para o usuário se proteger. O WhatsApp tem esses mecanismos dentro da própria plataforma e faz questão de realizar as parcerias que forem necessárias com as várias autoridades para levar essa informação, para dar esse poder ao usuário de se proteger, habilitando, por exemplo, a verificação em dois fatores, que é algo que eu sempre peço nas minhas conversas — "Habilite a verificação em dois fatores, que você cria uma camada extra de proteção na tomada de contas do WhatsApp".
12:18
RF
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Desculpe-me cortar a sua fala, mas, na semana retrasada, eu recebi a informação de que essa proteção de duas etapas tinha sido acessada por crackers. Então, existem mecanismos para deixar mais uma vez vulnerável o consumidor do serviço do WhatsApp, considerando que, quando ele entra na conta, se essas informações estiverem na nuvem, todas seriam baixadas.
Há consumidores que foram vítimas desses golpes e tiveram suas contas bancárias, cartões de crédito e transferências em dinheiro acessadas, porque tinham informações dentro do WhatsApp.
Por gentileza, Dario.
O SR. DARIO DURIGAN - Deputado, de fato, nós recebemos essa notícia pela imprensa e pudemos conversar para entender isto, a possibilidade de tomada de conta do WhatsApp, o hackeamento indevido de conta — o WhatsApp também combate isso, porque vê como um problema. E o que eu pude entender, conversando com especialistas, com jornalistas, é que esses atores mal-intencionados fazem uma engenharia social em etapas e ludibriam o consumidor de maneira muito grave mesmo. Em um primeiro momento, eles oferecem, com ligações e histórias que são contadas para o consumidor, um código de SMS, que é o código de registro, que o consumidor ludibriado informaria. Uma vez que o ator mal-intencionado não conseguisse tomar o acesso da conta, porque ele percebeu que há uma verificação de dois fatores ativada, ele ligaria novamente para o consumidor, agora se fazendo passar, de maneira indevida, pelo WhatsApp, pedindo ao consumidor que seguisse o passo a passo para resetar a autenticação em dois fatores. É claro que isso é um problema — eu não nego —, mas não é uma vulnerabilidade da autenticação de dois fatores e, sim, um processo de engenharia social cumulado, que se faz passar por distintas empresas, inclusive pelo WhatsApp, para fazer com que o próprio usuário resetasse a sua verificação em dois fatores e permitisse o acesso ao ator mal-intencionado.
Mas, veja, aqui há um compromisso, e o WhatsApp não mede esforços para cumprir isso, há uma evolução para entender esses casos, endereçar principalmente com informação ao usuário — eu acho que é fundamental levar a informação com campanhas —, também, se preciso, ir ajustando o seu próprio produto para garantir a segurança desses usuários.
Eu queria passar essas mensagens de compromisso, porque há um diálogo com as autoridades brasileiras no sentido de cumprir a lei, de dar essa informação. O WhatsApp é um aplicativo que está à disposição, conversando, interagindo com as autoridades brasileiras; seja as autoridades de saúde, para ajudar na gestão da vacina; seja com o TSE, por conta do período eleitoral; seja com o Congresso Nacional, sem dúvida, prestando todas as informações que lhe cabem, participando de tudo, o que me parece aqui algo bem específico e único do WhatsApp nas mensagens em geral.
Reforço que há essa preocupação, no quer diz respeito também aos golpes, Deputado — sei que isso está muito claro para V.Exa. —, de aprimorar, fazer campanhas permanentes. Hoje está em curso uma campanha sobre como se prevenir dos golpes, com quatro etapas, cinco etapas, de forma muito direta e acessível. Também me comprometo a enviar à Comissão, para que seja avaliado o impacto disso, essas informações, se estão de acordo.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Por favor, queremos recebê-las, sim. Coloco, inclusive, à disposição o meu programa de televisão, porque isso é de interesse público.
Hoje toda população pode usar o WhatsApp ou outro aplicativo. Há pessoas que abandonaram o WhatsApp por falta de informação e pela insegurança que foi criada diante das reportagens, das matérias veiculadas, das informações passadas pelo próprio WhatsApp. Ninguém sabe se é algo fake ou se, de fato, é uma informação real. Então, criou-se uma insegurança total. E nós temos todo o interesse em tudo o que pudermos receber de informação para divulgar, porque é de utilidade pública.
12:22
RF
O SR. DARIO DURIGAN - Deputado, eu queria só fazer uma última observação para ficar completo o compartilhamento do tipo de dados e de informações com V.Exa.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Claro.
O SR. DARIO DURIGAN - Quando há o hackeamento de uma conta de WhatsApp — o senhor mencionou isso —, quando alguém hackeia a conta de outra pessoa...
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu diria "crackeia", porque o hacker é do bem, o cracker é do mal.
O SR. DARIO DURIGAN - Exatamente.
O cracker de uma conta de WhatsApp não tem acesso às mensagens, porque a tecnologia da criptografia de ponta a ponta é amigável do ponto de vista da privacidade. O conteúdo das mensagens de WhatsApp, seja de que tipo for, está, por exemplo, no meu dispositivo e no dispositivo de V.Exa. quando trocamos mensagens no WhatsApp.
Se um ator mal-ntencionado toma essa minha conta, ele não leva as minhas mensagens, ele pega uma conta em branco. Ele está num outro dispositivo, e essas mensagens não estão na nuvem. O WhatsApp não guarda as mensagens entregues pelos seus usuários.
Essa é só uma informação importante para completar a linha das informações que temos prestado com relação aos golpes. De fato, é preciso dizer isso.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu perguntaria ao Presidente da Autoridade Nacional de Proteção de Dados, o Dr. Waldemar, se as respostas dadas pelo Facebook e pelo WhatsApp já contemplaram as preocupações da Autoridade Nacional de Proteção de Dados.
Por gentileza, Dr. Waldemar.
O SR. WALDEMAR GONÇALVES ORTUNHO JÚNIOR - Nós fornecemos 14 pontos, e o WhatsApp nos respondeu que sete foram atendidos e sete necessitavam de alguma justificativa.
Esta documentação está sendo analisada. Primeiro, se o atendimento foi adequado, porque pode ter havido o atendimento, mas isso pode ainda não ter sido satisfatório para a autoridade. Então, vamos dizer que o compromisso com os demais órgãos — CADE, Ministério Público Federal e SENACON — foi que a nossa equipe técnica, que também é bastante reduzida, está analisando. Mas nós não fechamos essa análise ainda. Assim que produzirmos essa resposta, nós a mandaremos para todos os interessados, que são os quatro participantes mais as empresas. Posso enviá-la também para a Comissão, para mantê-los atualizados.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado.
Nós recebemos pelo e-Democracia o seguinte questionamento da Aila Tamina:
Quando interpelado quanto as bases legais para tratamento de dados, a resposta foi genérica, apenas disse que elas existem e são complexas. Gostaria de repetir a pergunta e que fossem detalhadas as bases legais. Obrigada.
Por gentileza, não sei se o representante do WhatsApp ou do Facebook quer dar a resposta.
O SR. DARIO DURIGAN - Deputado, eu posso começar.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Pois não.
O SR. DARIO DURIGAN - De fato, como eu disse, há indicação dessas bases legais para as autoridades. Para todo tipo de coleta de dados, há uma base legal. Evidentemente, esse é o compromisso.
12:26
RF
Aí me parece que a chave da resposta, para tentar atender ao usuário, é levar essa informação, nos termos de uso da política, de uma maneira didática, para que o usuário entenda como o dado dele é utilizado. Isso não é uma negativa de divulgar as bases de dados ou de informar. Mas é preciso fazer isso de uma maneira segura, para também não passarmos a divulgar a base de dados de uma maneira aleatória ou conforme a empresa entenda.
É preciso seguir esse diálogo com as autoridades para entender se, de fato, é devido, como é devido, em que medida é devido, para que se atenda ao pedido, do ponto de vista de dar uma publicização maior.
Não veja nisso nenhuma negativa, mas, sim, a necessidade de dar uma explicação didática para o usuário comum, informando a autoridade dessas bases legais, aguardando a melhor maneira de se fazer isso.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Obrigado.
Sra. Rebeca, por favor.
A SRA. REBECA GARCIA - Obrigada, Deputado.
De fato, como o meu colega Dario comentou, temos essa preocupação de explicar as hipóteses diversas pelas quais as informações podem ser coletadas e utilizadas. Nós fazemos isso na nossa política de dados. Nós não nos furtamos a entrar em detalhes quando solicitados. De fato, reforço isso aqui.
Terei também o maior prazer em encaminhar à Comissão o aviso de privacidade que eu comentei que foi incluído nas nossas políticas para o Brasil, que reforça os canais específicos para que as pessoas não só exerçam os seus direitos segundo a lei, mas para que também se informem em maior detalhe.
Responder agora, nesse cenário hipotético, é difícil justamente pela multiplicidade que eu comentei de uso de coletas e de situações de tratamento, que vão desde, por exemplo, a coleta propriamente de dados até o processamento, a transferência e a eliminação de dados. A própria LGPD, ao definir as situações de tratamento, mostra o quão complexo é esse cenário.
Com isso, eu não quero dizer que há tratamento de dados sem base legal, sem fundamento. Todas as situações de tratamento de dados estão detalhadas nas nossas políticas. Elas têm bases legais, que variam conforme a situação, conforme o tipo de dado. Isso está mais detalhado nas nossas políticas.
Novamente, nós indicamos, com destaque — e terei o maior prazer em encaminhar à Comissão —, os canais específicos para que os brasileiros solicitem informações adicionais e para que exerçam os seus direitos, conforme a lei.
De novo, nós colaboramos com as autoridades e não nos furtamos a detalhar as situações de tratamento de base de dados, mas eu quero reforçar que não há hipótese de tratamento sem base legal. Ao contrário, como eu comentei, isso faz parte de todo um programa de conformidade, de todo um programa de privacidade, que passa pela análise da lei e por expectativas de privacidade, para além da lei, inclusive, por exemplo, sobre igualdade.
Então, com isso, só quero dizer que não há hipótese de tratamento sem base legal. Nós temos esse compromisso. Isso faz parte desse programa robusto de privacidade. Terei o maior prazer em encaminhar esses canais específicos, para que os brasileiros, caso tenham interesse, solicitem mais informações, às quais, mais uma vez, não nos furtamos a encaminhar, a fornecer às autoridades brasileiras.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu gostaria de fazer uma pergunta. O que eu faço no meu dia a dia, defendendo o consumidor, ensinando direito do consumidor através da televisão, orientando as pessoas para que conheçam os seus direitos, é levar para a prática do dia a dia o texto da lei, porque, se uma pessoa leiga ler o Código de Defesa do Consumidor, que é generalista e abrange desde um implante dentário à construção de um imóvel, seria muito difícil.
12:30
RF
Então, para, na prática, esclarecermos para quem está nos acompanhando agora: eu estou interessado em comprar um carro de determinada marca. Escrevo isso no meu Facebook ou no meu WhatsApp. Essa informação é processada, e eu tenho, do outro lado, um anunciante, alguém que está comprando serviços dos dois aplicativos. Eu vou receber uma informação a respeito de algum veículo daquela marca que estou querendo comprar em algum momento? Essa informação será processada e será entregue àquele anunciante que está procurando um consumidor para o seu produto?
O SR. DARIO DURIGAN - Permita-me começar, Deputado, falando do WhatsApp.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Claro.
O SR. DARIO DURIGAN - Uma mensagem trocada no WhatsApp com esse conteúdo não é acessada pelo WhatsApp de nenhuma maneira. Então, o WhatsApp não sabe que esse conteúdo está sendo trocado na sua plataforma. E não há a utilização da mensagem para fins de direcionamento e de publicidade, como V.Exa. perguntou. As mensagens trocadas no WhatsApp são garantidas pela criptografia, o que impede qualquer tipo de situação nesse sentido.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - E no Facebook?
A SRA. REBECA GARCIA - Obrigada, Deputado.
Com relação ao Facebook, como eu comentei, isso está detalhado nas nossas políticas. O Facebook pode usar informações de interações das pessoas no Facebook para o fornecimento de anúncios.
Por exemplo, se eu, Rebeca, sigo uma página de uma concessionária ou de determinada marca de veículos ou se, normalmente, na minha interação como usuária do Facebook, demonstro esse interesse, essas são informações que estão lá explicadas nas nossas políticas — e não só nas políticas —, e são informações que podem ser usadas para fins de fornecimento de anúncios personalizados.
Vejam que não se trata de fornecer informações para a usuária identificada como Rebeca. O que o Facebook faz é coletar esse tipo de interesse para, por exemplo, um anunciante de uma pequena ou uma grande concessionária que queria veicular um anúncio sobre carros para pessoas que potencialmente tenham interesse em automação, em veículos automotivos, em velocidade ou em carros. O que o Facebook faz é combinar essas duas coisas. Então, ele vai entregar esse anúncio, vai vender esse espaço publicitário para pessoas que potencialmente tenham interesse nesse tipo de assunto, o que é indicado principalmente pela interação das pessoas.
Nós damos um pouco mais de detalhe dessa prática não só nas políticas, mas, como eu comentei, naquela abordagem de transparência, de controle, o Facebook explica também como funcionam os anúncios, não só quanto à ferramenta de preferência de anúncios ao consumidor. Por exemplo, se eu, Rebeca, como usuária do Facebook vejo um anúncio de um carro ou qualquer anúncio que seja, tenho a opção, além de todos os controles que o Facebook disponibiliza, em geral, de clicar e ver por que eu estou vendo esse anúncio. Então, quando eu clico nessa opção, entendo por que aquele anúncio está sendo exibido para mim e passo a ter também a oportunidade de exercer controle sobre isso. Por exemplo, quando em clico em "por que eu estou vendo este anúncio?", eu vou entender por quê. Normalmente pode ser "porque você curte a página da concessionária XYZ", "porque você é uma pessoa que tem interações sobre esse tipo de assunto".
12:34
RF
E o que você pode fazer? Eu posso, por exemplo, editar as minhas preferências de anúncios e remover determinada categoria. Pode-se, então, esclarecer: "na verdade, eu só entrei nessa concessionária porque o meu amigo é dono da concessionária. Eu não estou interessado em carros. Prefiro ver anúncios que tenham mais sentido com a minha interação".
Então, sim, o Facebook pode utilizar informações para entrega de anúncios personalizados.
Aqui eu queria fazer uma observação rápida, se o senhor me permite.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Claro.
A SRA. REBECA GARCIA - Quero comentar algo que eu falei no início da minha exposição. O Facebook não é só uma plataforma personalizada. Além de anúncios e experiências personalizadas, o feed de notícias que aparece para as pessoas é único para cada usuário.
Mas eu acredito ser importante indicar aqui também o valor que tem essa questão dos anúncios e dos anúncios personalizados para as pessoas que veem os anúncios. E são anúncios não só comerciais, como o do carro, de que eu falei, mas, por exemplo, anúncios de organizações sem fins lucrativos, que podem fazer anúncios para gerar conscientização sobre um determinado tema ou para solicitar doações de alimentos etc. Enfim, estou falando em exemplos hipotéticos, mas o que eu quero fazer é destacar o valor que essa personalização tem para quem faz o anúncio, no sentido de conseguir potencialmente atingir públicos que provavelmente vão ter interesse naquela marca, naquele tema, naquela campanha, e para as pessoas que veem os anúncios.
As pessoas vão ver anúncios, sejam eles menos ou mais relevantes, porque a plataforma é baseada em anúncios — não só o Facebook, como tantas outras —, mas vão ver anúncios que sejam relevantes para elas. Isso, inclusive, é um princípio de publicidade do Facebook: que o anúncio seja feito para pessoas.
Então, quero destacar não só esse valor para essas duas pontas, como também reforçar que, na nossa visão, essa personalização de anúncios e a personalização de uma maneira geral é algo que não só tem esse valor, mas é algo que deve ser compatível com a privacidade, com a LGPD, com a proteção dos consumidores, com a proteção das pessoas.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado.
Eu perguntaria ao IDEC, Dr. Michel: o IDEC, ouvindo as respostas, entende que estão respondidas as perguntas?
O SR. MICHEL DE SOUZA - Deputado, agradeço novamente a palavra e as respostas tanto do Facebook, pela Rebeca, quanto do WhatsApp, pelo Dario.
Eu gostaria de ressaltar que foi a própria cidadã que fez a pergunta, retomando aquilo que eu tinha perguntado no começo sobre as bases legais que são colocadas. Acho que essa pergunta é bem objetiva e não foi respondida. Disse-se só que foi respondida às autoridades.
Nós temos aqui o relatório da ANPD. O relatório é público. Inclusive, nós havíamos requerido à ANPD para publicizar esse relatório, diante do interesse público de debater o caso, de entender o que está acontecendo.
Nós temos algumas respostas que são dúbias, inclusive. Ou é uma base, ou é outra base. Não há uma resposta clara e objetiva até mesmo para as autoridades, no nosso entendimento; não há uma apresentação dos relatórios. Nas questões relacionadas à própria base legal, cabe exemplificar o que é o legítimo interesse. E há dúvida principalmente com relação ao consentimento do consumidor. O consentimento é necessário?
12:38
RF
Em 2016, foi dado o poder de opt-out por 30 dias, de modo escondido, bem escondido, no aplicativo. Agora vêm dizer que existe um canal de objeção, mas não se sabe nem qual é o link ou o site objetivamente — whatsapp/objeção. Não se explica corretamente isso.
E ainda, quando nós analisamos esse link e esse site, vemos que várias informações do consumidor são requeridas para que ele tenha seu direito de objeção, além de ser um link em um site extremamente escondido.
Então, na hora de confirmar, são dadas notificações quase diárias para a pessoa aceitar a nova política, mas quando é para o consumidor exercer o seu direito, ele precisa caçar no site onde está a sua possibilidade de fazer a objeção.
Além disso, nós estamos recebendo alguns comunicados de consumidores que se dirigiram ao DPO, o encarregado do WhatsApp, e simplesmente não estão tendo respostas tempestivas com relação aos questionamentos e aos pedidos feitos.
Eu queria enfatizar uma questão que não conseguimos compreender. Se o modelo de negócios é global, porque há diferença com relação à Europa? Qual é a diferença? Quais são os termos do acordo feito com a ICO, a autoridade de proteção de dados do Reino Unido? Por que há essa diferença na política de privacidade? No próprio relatório que a ANPD fez, vemos uma diferença brutal com relação à disponibilização da nossa base legal para tratar dados — que é a pergunta feita pela consumidora no e-Democracia —, à disponibilização na própria política de privacidade, em "Como tratamos seus dados" e em "Como exercer seus direitos".
A própria ANPD está dizendo que há uma diferença de tratamento entre a União Europeia e o Brasil. Diz-se que a política é global. Eu queria entender qual é essa diferença e por que há uma diferença. Por que há uma política de privacidade para a União Europeia e outra para o resto do mundo?
Ressalto também a questão das crianças e adolescentes. Como é feito esse tratamento? Há algum tipo de compartilhamento dos dados para fins de publicidade com relação aos dados das crianças e adolescentes?
Ressalto, ainda, a questão dos hipervulneráveis — idosos, crianças e adolescentes —, que simplesmente não conseguem acessar esse site de objeção, não conseguem compreender de fato o que está sendo utilizado.
Gostaria que também fosse explicado de maneira objetiva o exemplo do Deputado Celso Russomanno acerca de uma pessoa que se dirige para conversar com outra pessoa. Gostaria que fosse explicado para o cidadão, de forma objetiva, quais dados são compartilhados nesse momento; quais categorias de dados são compartilhadas nesse momento. Os dados são compartilhados com quem? Com o WhatsApp? Com o Facebook? Com o Facebook Pay? É feito por outras empresas? E quais são as finalidades? Parece-me que essa é uma questão simples e objetiva para se explicar para o consumidor de forma clara.
12:42
RF
Nós sabemos que vocês estão em contato com as autoridades, com a ANPD, com o MPF, com o CADE para ver as questões concorrenciais, mas é necessário dar uma explicação ao consumidor que está nos ouvindo aqui, que está nos acompanhando e que se preocupa com esse tema. O que é feito? Acho que é essa a questão que está muito escondida em diversos sites, em diversas camadas e que não é explicada para o consumidor de forma adequada.
Eu gostaria de ressaltar ainda que o consumidor tem o direito de saber quais são os dados que estão sendo compartilhados, como eles são compartilhados e com qual finalidade. Nós sabemos que há tentativas de explicação, mas são tentativas genéricas, no nosso entendimento. Não há uma explicação objetiva com relação a isso e com relação à aplicação da LGPD. Nós estamos falando aqui de uma lei, que, em alguns momentos, se diz mais protetiva do que a GDPR, mas existe essa diferença de tratamento com relação à explicação para o consumidor europeu e para o consumidor brasileiro.
Nós sabemos que essa resposta é objetiva e simples. Nós podemos ficar aqui discutindo na audiência pública. Eu acho que essa é a importância de uma audiência pública: ela é feita para ouvir todo mundo, para ouvir os interessados, mas também para expor para os brasileiros o que de fato acontece, e não para que isso seja feito de forma genérica.
Gostaria que as perguntas fossem respondidas não somente para as autoridades, mas também para o consumidor. Nós estamos aqui no papel de fazer a defesa do consumidor. Então, precisamos que o consumidor também seja informado de modo claro e adequado.
Gostaria de ressaltar também, Deputado Celso Russomanno, as questões relacionadas aos golpes, às fraudes. Nós sabemos que há um perigo, agora, com o WhatsApp Pay, de aumento dessas fraudes. Essa é uma preocupação que o IDEC tem com relação a todos os tipos de golpes que temos visto. Nós inclusive já encaminhamos uma carta à ANPD com relação ao vazamento de dados e gostaríamos de enfatizar também a nossa preocupação com essa questão.
Acho que, em suma, é isso. Há uma dificuldade de se explicar objetivamente essas questões e uma dificuldade de acesso do consumidor a essas informações para exercer os seus direitos.
O IDEC agradece novamente a oportunidade.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado.
Nós temos um prazo para entregar o plenário para outras Comissões que iniciarão seus trabalhos na parte da tarde. Então, eu vou passar a palavra de novo ao WhatsApp e ao Facebook, mas antes eu queria ouvir do Banco Central se ele considera que foram respondidos os questionamentos que foram feitos.
O SR. ANGELO JOSE MONT'ALVERNE DUARTE - Obrigado, Exa.
Sim, estamos satisfeitos. Aliás, nós já tínhamos feito boa parte desses questionamentos no nosso processo de autorização do Facebook Pay. Houve uma grande preocupação do Banco Central com relação à capacidade do Facebook Pay, o Facebook Pagamentos do Brasil Ltda., de observar a LGPD. No nosso caso, mais especificamente, havia a questão do tratamento que a instituição daria em relação ao sigilo bancário.
12:46
RF
Sr. Presidente, se eu puder, gostaria de voltar às duas perguntas que V.Exa. fez.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Pois não.
O SR. ANGELO DUARTE MONT ALVERNE DUARTE - Uma é a respeito dos limites das transações. Estes limites, a rigor, serão estabelecidos pela própria instituição em que o usuário do WhatsApp tiver conta de pagamento. Por exemplo, eu tenho uma conta corrente no banco XYZ, e, para fazer transferências diárias, o meu limite é 500 reais. Então, por intermédio do WhatsApp, eu só poderei fazer transferências diariamente até esse limite fixado pelo banco em que eu tiver a conta — não pelo WhatsApp. É claro que o WhatsApp e o Facebook Pagamentos poderão, em determinado momento estabelecer um limite menor, mas não superior àquele fixado pelo banco em que você tiver a conta.
Também há a outra pergunta, relativa aos outros países em que o WhatsApp já obteve a autorização para prestar serviço de pagamento. A informação de que dispomos é que somente na Índia, além do Brasil, obviamente, esta autorização teria sido obtida.
Obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Obrigado.
Antes de voltar ao WhatsApp e ao Facebook, pergunto ao Sr. Fabro, que está acompanhando a nossa audiência e foi nosso expositor, como essas respostas são vistas pelo ITS.
O SR. FABRO STEIBEL - Acho que há uma preocupação muito grande aqui, em parte com as respostas acerca do tratamento de dados, em parte com os data brokers, aqueles que administram dados nossos.
No caso, por exemplo, de fraudes ou de oferta de propaganda enganosa ou propaganda abusiva, o uso de dados para fins diferentes do que o usuário espera é o que causa maior preocupação.
Acho que o diálogo entre a Comissão, o WhatsApp e o IDEC é bastante esclarecedor e merece muito aprofundamento. Portanto, vou deixar mais tempo para isso.
A única ressalva que faço é que este debate que fazemos é um pouco sobre adtechs, é um pouco sobre esta indústria de publicidade, que tem um fim absolutamente legítimo, mas que pode também ser abusada.
Seguindo a fala da SENACON, eu acho que nós temos um CDC fantástico, pelo tempo em que ele foi criado; ele tem princípios importantíssimos; mas, talvez, quando pensamos em adtechs, nós estejamos olhando para o problema do WhatsApp, para o desafio colocado ali por este momento, em que estamos pensando se os dados poderão ser ou não compartilhados, e olhando para essas perguntas explícitas sobre isso, que nos levam a pensar, por exemplo, no gov.br, nos levam a pensar no aplicativo da Caixa, nos levam a pensar nos aplicativos de streaming, aos quais se aplica possivelmente a mesma preocupação — não hoje, porque 90% dos celulares têm WhatsApp instalado, mas não têm a mesma quantidade de streaming. Porém, se nós aplicarmos daqui para frente o mesmo pensamento que aplicamos ao CDC, talvez a questão seja o compartilhamento de adtechs.
Finalizo, Deputados, especificamente sobre o compartilhamento de dados, desta situação específica, deixando a questão principalmente para o IDEC, que fez contribuições muito mais direcionadas a isso.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado.
O Dr. Waldemar pediu a palavra? (Pausa.)
Então, passo a palavra à Sra. Rebeca Garcia e, posteriormente, ao Sr. Dario Durigan.
12:50
RF
A SRA. REBECA GARCIA - Obrigada, mais uma vez, Deputado.
Eu fui anotando as perguntas e vou passar pelos tópicos abordados.
Primeiro, eu gostaria de reforçar que o Facebook não tem nada escondido dos consumidores, dos brasileiros, ao contrário. Como eu comentei, nós temos a preocupação de sermos claros não só nas nossas políticas e nos nossos termos, mas também com relação às ferramentas — não só, de novo, de sermos claros sobre as ferramentas, mas também com relação a lembrar a existência destas ferramentas, apontá-las e torná-las mais intuitivas e acessíveis. Nós não nos opomos a publicar e a detalhar estas informações.
Como eu disse, existe um aviso, específico, de privacidade para as pessoas no Brasil, que está nas nossas políticas. Um link direciona não só para o exercício dos direitos conferidos sobre a lei, mas também para a solicitação de mais informações. Isto está bem acessível. Há uma seção destacada na nossa política de dados justamente para isso, uma seção específica chamada Aviso de Privacidade no Brasil, que dá mais contexto sobre a LGPD e traz estes links.
Sobre as informações que são solicitadas, esclareço que o Facebook faz uma autenticação do usuário que utiliza estes links para exercer seus direitos e solicitar mais informações, como uma medida de segurança, para evitar, por exemplo, que outras pessoas quisessem passar, por exemplo, por mim, e solicitar informações relativas a mim. Trata-se, basicamente, de uma autenticação. Isto não é nenhum tipo de tentativa de dificultar ou, de alguma forma, esconder, ao contrário. Nós temos todo o interesse em tornar não só estas informações, mas também o exercício do controle das suas informações uma abordagem central para o Facebook.
Em segundo lugar, quero reforçar que não há uma duplicidade no sentido de que os brasileiros estão menos protegidos ou têm menos dignidade. Como comentou o Sr. Dario, o Facebook não só tem esta política global, mas também, como eu comentei, respeita a privacidade, o compromisso com a transparência, coisas que estão no centro do que o Facebook faz globalmente, inclusive para o Brasil. O que há, eventualmente, pontualmente, são algumas diferenças de legislação, o que é natural. O Facebook cumpre com a legislação brasileira, como cumpre com a legislação em outros países em que opera, mas não há, de modo nenhum, menos proteção ou menos dignidade com relação aos brasileiros. Este é um ponto importante que é preciso reforçar aqui.
Com relação aos tipos de dados, por que não digo qual é exatamente a finalidade? Novamente, o Facebook é uma empresa com diversos produtos, diversos serviços, e é por isso que, nas nossas políticas, isto está bem acessível. Para além do texto da política, no canto esquerdo, há, de forma bem acessível, quais são os tipos de informações coletadas. O segundo ponto é justamente a finalidade, que é como o Facebook usa estas informações, como elas são compartilhadas, como as empresas do Facebook trabalham em conjunto, como as pessoas podem fazer para controlar ou para excluir estas informações. Isto está bem detalhado, com exemplos, com esta aba ao canto, para facilitar a navegação.
Nós temos todo o interesse em que as pessoas tenham acesso às informações não só da política, mas, como comentei, das ferramentas e dos controles. Nós temos tentado tornar este processo cada vez mais acessível e intuitivo, até mesmo com lembretes às pessoas sobre estes controles.
12:54
RF
Há mais um ponto que eu anotei e gostaria de comentar sobre os hipervulneráveis e os menores.
Primeiro, é importante observar que o Facebook não permite crianças em suas plataformas. Neste caso, já há uma restrição importante, principalmente do ponto de vista dos conteúdos e eventualmente dos anúncios. Nós não permitimos este público na plataforma e trabalhamos para fazer valer esta política. Nós combinamos denúncias feitas pela nossa comunidade com tecnologias de detecção.
Para além disso, com relação a jovens entre 13 e 17 anos, que podem usar nossos serviços, o Facebook tem uma postura protetiva que atua nos seus melhores interesses. Vale apontar para a questão de que esta abordagem tem camadas adicionais de privacidade. O Facebook não permite que o perfil de um jovem seja disponibilizado numa busca. Isso é importante. Também não permite que alguém que não faça parte da lista de amigos daquele jovem possa mandar uma mensagem privada. Estes são apenas alguns exemplos de muitas ferramentas de segurança voltadas, principalmente, para os jovens.
Outro componente importante é a conscientização dos pais. O Facebook tem um portal para os pais com dicas e informações não só do uso do Facebook, mas também da Internet e da educação digital de maneira geral. Esclarece como os pais podem conversar com seus filhos jovens, para que eles façam o uso mais saudável da Internet de maneira geral.
Com isso, eu paro de monopolizar o tempo, para dar espaço ao meu colega Dario e este responder às questões.
De novo, reforço nosso compromisso com a transparência. O Facebook tem todo o interesse em que as pessoas tenham acesso às informações, com canais específicos com relação à LGPD e ao Brasil, bem como tem interesse em seguir aberto ao diálogo.
Ainda que nosso tempo, infelizmente, se esgote, nós seguimos abertos com este compromisso com a Comissão de Defesa do Consumidor, o Congresso e os brasileiros em geral.
Muito obrigada.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Muito obrigado.
Concedo a palavra ao Sr. Dario Durigan.
O SR. DARIO DURIGAN - Deputado Celso Russomanno e demais presentes, eu agradeço a oportunidade de trazer estas informações.
Serei muito respeitoso com o tempo. Eu gostaria de abordar os últimos pontos. Como assentei de início, seguiremos com uma chave muito importante de respeito e de colaboração com as autoridades. As questões de proteção de dados ligadas aos consumidores estão sendo tratadas com muita diligência, com muita abertura do nosso lado, com as autoridades instituídas. Estamos respondendo para que fique claro que a boa legislação brasileira, como ressaltada aqui, está sendo cumprida pelo WhatsApp.
Quero enfatizar este ponto porque a preocupação do consumidor é a mesma da Comissão de Defesa do Consumidor, da sociedade civil, das autoridades do Executivo, é também do WhatsApp. Portanto, nós seguimos fazendo o esforço de demonstrar o cumprimento à legislação e o respeito, sempre muito forte, com o usuário.
Reforço que o WhatsApp não se opõe a divulgar as bases legais, mas é preciso que, ao fazê-lo, tome cuidado para que não se criem novas rodadas de dúvidas e de desinformação. É preciso fazer de maneira muito sólida: quais outras empresas já o fazem? Em que medida o fazem? Quais são as regras para que isso seja feito?
Acho importante que isso seja discutido com a devida calma, mas digo que não há oposição a isso.
12:58
RF
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Mas quais são as outras empresas que já o fazem? O senhor disse que outras empresas já o fazem. Quais são essas empresas?
O SR. DARIO DURIGAN - Eu digo isso porque é preciso tê-lo em mente, mas não conheço uma empresa que o faça. É importante sabermos em que medida isso deve ser feito, do ponto de vista legislação. Este diálogo está aberto, de maneira que não se percebe uma oposição, como eu tenho colocado.
Por outro lado, os canais mencionados aqui, eu discordo frontalmente, porque eles não estão escondidos, pelo contrário. Eles estão à disposição, como podemos ver na página da ANPD. Eu estava navegando aqui, e será informado a todos os presentes. Em nenhuma medida, esses canais estão escondidos, ao contrário. Estão divulgados na página da Autoridade Nacional de Proteção de Dados.
Para o usuário, a informação apresenta uma discordância. A informação está precisa para o usuário, sim. O usuário do WhatsApp no Brasil precisa saber que todas as mensagens que ele troca são dele, são pessoais, são privadas, são protegidas pela criptografia. Não há acesso. O WhatsApp não lê a mensagem que a pessoa troca. Isso é importante.
No exemplo que V.Exa. leva ao interesse do cidadão, eu disse que não há acesso do WhatsApp. Este não guarda registros das interações das pessoas. Isso é uma grande proteção da privacidade. Os usuários do Brasil precisam saber disso.
Há outro ponto. O WhatsApp tomou, para além do que eu conheço, uma medida muito generosa e massiva de informar o usuário sobre o que estava acontecendo. Se houve um prolongamento deste prazo, foi para dar conta de levar a informação. Se houve confusão no começo do ano, que esta confusão seja dirimida, que seja dada mais informação ao usuário.
Reforço minha fala inicial em que disse para se tirar esse caráter de que o WhatsApp está pressionando o usuário. O WhatsApp, ao contrário, acaba de ter um diálogo com as autoridades do Brasil e de outros lugares do mundo, em que acordou um prazo de 90 dias e, mesmo depois desse prazo, não haverá bloqueio dos usuários. Não haverá limitação de funcionalidade. De novo, reitero que há um esforço de comunicação, de transparência. Não há aqui uma determinação ou um aceno para bloqueio, ao contrário.
Eu quero enfatizar, Deputado Celso Russomanno, que encaminharei, com muito prazer, estas informações que me comprometi a enviar. Eu estava checando todas elas. Enviarei as informações adicionais também.
Sigo à disposição desta Comissão e das demais autoridades para informar e dar transparência sobre o WhatsApp, que cumpre bem a legislação brasileira.
Muito obrigado.
O SR. PRESIDENTE (Celso Russomanno. Bloco/REPUBLICANOS - SP) - Eu é que lhe agradeço.
Eu vou propor a criação de uma Comissão de Trabalho. Vou conversar com o Senador Eduardo Gomes e com o Deputado Orlando Silva, com quem trabalhamos bastante, em sucessivas reuniões, na Lei Geral de Proteção de Dados.
Eu vou solicitar a criação de um grupo de trabalho aqui. Ainda é complexo, existem informações tanto do WhatsApp quanto do Facebook que ainda não temos. O usuário consumidor dos aplicativos tem uma dificuldade muito grande de chegar àqueles que administram e dirigem as empresas que estão por trás disso. Precisamos de algo transparente, para que as pessoas possam se defender ou até mesmo fazer uma denúncia.
13:02
RF
Já aconteceu uma grande quantidade de vezes comigo, por eu ser uma pessoa pública, de fazerem páginas no Facebook a meu respeito com teor político diferente do meu. Eu enfrento uma dificuldade muito grande para tirar essas páginas do ar. Eu fui obrigado a recorrer à Justiça para tirar uma página do ar. Existe dificuldade de acesso. Se eu, que sou uma pessoa pública, tenho essas dificuldades, com todos os mecanismos legais na minha mão, com uma equipe de advogados enorme que trabalha comigo, imaginem quem não tem! Portanto, nós precisamos de mais transparência.
Por conta disso, vamos criar, na Comissão de Defesa do Consumidor, um grupo de trabalho no sentido de definir, não só para o WhatsApp e para o Facebook, mas também para os outros aplicativos que estão no mercado, uma autorregulação. Vamos achar um caminho. É muito importante a participação do nosso Presidente da Autoridade Nacional de Proteção de Dados, o Dr. Waldemar, para que, com o Poder Executivo, o Legislativo e o Judiciário, ache os caminhos necessários para evitar demandas judiciais.
Eu costumo dizer que, no Instituto Nacional de Defesa do Consumidor — INADEC, uma organização que eu criei, mais ou menos em 1992, nós já desjudicializamos mais de 360 mil casos. Nosso atendimento, aliás, é gratuito. Nós não obrigamos as pessoas a se associarem para darmos atendimento. O atendimento é gratuito, eu o mantenho do meu próprio bolso.
Se nós conseguirmos aparar as arestas e dar segurança ao usuário dos aplicativos, com certeza absoluta nós vamos caminhar para que eles cresçam cada vez mais, para que produzam mais serviços e ponham mais produtos no mercado de consumo, de modo que o consumidor fique contente com tudo o que hoje Facebook e WhatsApp oferecem e vão continuar oferecendo para este consumidor, mas que tenhamos o mínimo de segurança para que estes dados e estas pessoas não fiquem vulneráveis a toda sorte, com todos os problemas possíveis e imagináveis.
Eu queria agradecer demais a todos. Nossa reunião foi muito produtiva. Acho que crescemos com isso. Não chegamos a um fim, precisamos trabalhar bastante para conseguirmos a transparência necessária, mas, através deste grupo de trabalho, nós conseguiremos. Eu já convido todos aqui a o comporem. Vou conversar, como já disse, com o Senador Eduardo Gomes e com o Deputado Orlando Silva, no sentido de que eles estejam presentes aqui, até por conta da emenda constitucional. Quem sabe não tiramos disto aqui uma forma de conduzir, da melhor maneira possível, sem que, a partir de agosto, a Autoridade de Dados tenha que autuar empresas, na forma do que nós estabelecemos.
Quero lembrar que nós estamos fazendo caminhar o projeto de lei com apenação na área criminal, porque isso é importante. Aqueles que protegem dados têm que ter a informação de que não é só a empresa que é responsável, de que a pessoa física também é responsável pelo vazamento de dados. Isso nós não colocamos na Lei de Proteção de Dados porque ainda não era o momento, não existia consenso a respeito, mas vamos discutir este ponto novamente, porque aquele que protege os dados tem que dar a devida segurança, para evitar vazamentos. Nós já vimos vazamentos em massa, que têm criado uma série de problemas.
13:06
RF
Aproveito o ensejo para dizer que quero conversar depois com o Banco Central, porque, infelizmente, o PIX está cheio de golpes. Nós precisamos achar caminhos para evitar esses golpes. Eu vou levar ao conhecimento do Banco Central esses golpes que temos recebido aqui.
Muito obrigado a todos, mais uma vez.
Não havendo mais nada a tratar, declaro encerrada a presente reunião, às 13h06min, antes convocando-os para reunião deliberativa extraordinária virtual para o dia 10 de junho de 2021, às 9 horas da manhã, no Plenário 8.
Está encerrada a reunião.
Muito obrigado.
Voltar ao topo