Enunciado
A rede de farmácias Droga Saúde Eterna S.A. sofreu um ataque cibernético que resultou no vazamento de dados pessoais e sensíveis de milhares de consumidores. Entre as informações divulgadas estavam nome, CPF, idade, histórico de medicamentos adquiridos, doenças e receitas médicas. A sociedade empresária, ao tomar conhecimento do incidente, comunicou o fato à Agência Nacional de Proteção de Dados (ANPD) e aos titulares afetados, cumprindo o dever previsto na Lei nº 13.709/2018 (LGPD). O consumidor Guilherme, que estava entre os afetados, buscou esclarecimentos junto à farmácia, que lamentou o ocorrido e atribuiu o evento a terceiros, alegando ataque hacker inevitável. Inconformado, Guilherme ajuizou ação de indenização por danos materiais e morais, com fundamento na Lei Geral de Proteção de Dados (LGPD) e no Código de Defesa do Consumidor (CDC). Sobre a hipótese, com base na jurisprudência do Superior Tribunal de Justiça (STJ), na LGPD e no CDC, assinale a afirmativa correta.
Alternativas
- A)
A rede de farmácias não responde civilmente, pois o ataque hacker configura fortuito externo, rompendo o nexo causal e afastando a responsabilidade do controlador de dados.
- B)
A responsabilidade civil por vazamento de dados é subjetiva, exigindo a comprovação de culpa ou dolo do fornecedor na guarda das informações pessoais.
- C)
A rede de farmácias responde objetivamente pelos danos, uma vez que o ataque cibernético constitui fortuito interno, inerente ao risco da atividade, e o tratamento de dados sensíveis atrai o dever reforçado de segurança previsto na LGPD e no CDC.
- D)
A responsabilidade da rede de farmácias é subsidiária, devendo o consumidor acionar primeiramente o agente causador direto do dano, no caso, os hackers.
- E)
A ocorrência do vazamento e a comunicação à ANPD são suficientes para afastar qualquer responsabilidade civil da sociedade empresária, já que houve o cumprimento do dever legal de transparência.
Gabarito e comentário
Resposta correta: C
Gabarito: C. O gabarito considera a responsabilidade da rede de farmácias pelos danos ligados ao vazamento, tratando o ataque cibernético como risco interno da atividade e considerando o dever de segurança no tratamento de dados sensíveis.