Enunciado
A rede de farmácias Droga Saúde Eterna S.A. sofreu um ataque cibernético que resultou no vazamento de dados pessoais e sensíveis de milhares de consumidores. Entre as informações divulgadas estavam nome, CPF, idade, histórico de medicamentos adquiridos, doenças e receitas médicas. A sociedade empresária, ao tomar conhecimento do incidente, comunicou o fato à Agência Nacional de Proteção de Dados (ANPD) e aos titulares afetados, cumprindo o dever previsto na Lei nº 13.709/2018 (LGPD). O consumidor Guilherme, que estava entre os afetados, buscou esclarecimentos junto à farmácia, que lamentou o ocorrido e atribuiu o evento a terceiros, alegando ataque hacker inevitável. Inconformado, Guilherme ajuizou ação de indenização por danos materiais e morais, com fundamento na Lei Geral de Proteção de Dados (LGPD) e no Código de Defesa do Consumidor (CDC). Sobre a hipótese, com base na jurisprudência do Superior Tribunal de Justiça (STJ), na LGPD e no CDC, assinale a afirmativa correta.
Alternativas
- A)
A rede de farmácias não responde civilmente, pois o ataque hacker configura fortuito externo, rompendo o nexo causal e afastando a responsabilidade do controlador de dados.
- B)
A responsabilidade civil por vazamento de dados é subjetiva, exigindo a comprovação de culpa ou dolo do fornecedor na guarda das informações pessoais.
- C)
A rede de farmácias responde objetivamente pelos danos, uma vez que o ataque cibernético constitui fortuito interno, inerente ao risco da atividade, e o tratamento de dados sensíveis atrai o dever reforçado de segurança previsto na LGPD e no CDC.
- D)
A responsabilidade da rede de farmácias é subsidiária, devendo o consumidor acionar primeiramente o agente causador direto do dano, no caso, os hackers.
- E)
A ocorrência do vazamento e a comunicação à ANPD são suficientes para afastar qualquer responsabilidade civil da sociedade empresária, já que houve o cumprimento do dever legal de transparência.
Gabarito e comentário
Resposta correta: C
No contexto de consumo, falha de segurança e ataque cibernético ligado ao risco da atividade geram responsabilidade objetiva. Dados de saúde impõem dever de segurança compatível com sua sensibilidade. Fundamento: LGPD, arts. 42 a 46; CDC, arts. 14 e 25; STJ, jurisprudência sobre fortuito interno. Análise das demais alternativas: A trata o ataque como fortuito externo; B exige culpa; D impõe benefício de ordem; E confunde comunicação do incidente com exclusão da responsabilidade.