Brief

Summary:

The Autoridade Nacional de Proteu00e7u00e3o de Dados (ANPD) has imposed sanctions on the Secretaria de Sau00fade do Estado de Santa Catarina (SES-SC) for violating the Lei Geral de Proteu00e7u00e3o de Dados Pessoais (LGPD) and the Regulamento de Fiscalizau00e7u00e3o. The violations include:

Negligence in securing data storage and treatment systems, affecting millions of residents of Santa Catarina (Article 49 of LGPD)
Failing to communicate clearly, adequately, and in a timely manner about a security incident that compromised the personal data of approximately 300,000 individuals (Article 48 of LGPD)
* Failing to provide the required Relatu00f3rio de Impacto de Proteu00e7u00e3o de Dados Pessoais (RIPD) and other information requested by the ANPD (Article 38 of LGPD and Article 5 of the Regulamento de Fiscalizau00e7u00e3o)

The SES-SC was sanctioned with four warnings and must take corrective actions, including maintaining an incident report on its website and informing directly the affected individuals. The SES-SC has 10 days to appeal the decision.

A Autoridade Nacional de Proteção de Dados (ANPD) publicou hoje (18/10) sanção contra a Secretaria de Saúde do Estado de Santa Catarina (SES-SC). A ANPD constatou que o órgão violou os artigos 48 e 49 da Lei Geral de Proteção de Dados Pessoais (LGPD), bem como o artigo 5º, I, do Regulamento de Fiscalização. A medida consta em decisão da Coordenação-Geral de Fiscalização (CGF) no processo administrativo sancionador contra o órgão público. 

Das quatro infrações, três foram consideradas graves. A CGF concluiu que a SES-SC infringiu o art. 49 da Lei Geral de Proteção de Dados Pessoais (LGPD) ao negligenciar a segurança dos sistemas de armazenamento e tratamento de dados pessoais de milhões de cidadãos do estado de Santa Catarina atendidos pelo sistema estadual público de sde. 

Foi concluído, também, que a SES-SC sofreu um incidente de segurança e não comunicou sobre quais dados pessoais poderiam ter sido objeto desse incidente de forma clara, adequada e tempestiva. Foram cerca de 300 mil titulares de dados vítimas do incidente, que não receberam comunicação da Secretaria. A falta de clareza, inadequação e intempestividade do comunicado aos titulares foi considerada uma infração ao art. 48 da LGPD, o qual prevê que o controlador de dados pessoais deverá comunicar à Autoridade Nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. 

A SES-SC foi sancionada, ainda, por infrações ao art. 38 da LGPD. O órgão não apresentou o Relatório de Impacto de Proteção de Dados Pessoais (RIPD) requisitado pela Autoridade. Houve, ainda, violação ao artigo 5º do Regulamento de Fiscalização da ANPD – a Secretaria não disponibilizou outras informações requisitadas pela Autoridade. 

Em resposta às violações, a ANPD aplicou quatro sanções de advertência, uma para cada infração. A SES-SC terá, ainda, que tomar as seguintes medidas corretivas, dentre outras: manter um comunicado geral de incidente de segurança (CIS) em seu sítio na Internet por 90 dias e informar diretamente os titulares de dados pessoais identificados como vítimas do incidente. 

A SES-SC tem 10 dias úteis, a contar do recebimento da intimação, para recorrer. Eventual recurso será analisado pelo Conselho Diretor da ANPD. 

 

Acesse aqui o Relatório da CGF/ANPD que embasou a decisão no processo da SES-SC. 

 

 

Highlights content goes here...

Summary

The Autoridade Nacional de Proteu00e7u00e3o de Dados (ANPD) has imposed a fine on the Santa Catarina State Health Secretariat (SES-SC) for violating several articles of the General Data Protection Law (LGPD) and the Regulation of Fiscalization. The ANPD found that SES-SC had neglected the security of systems storing and processing personal data of millions of citizens, violating Article 49 of the LGPD.

Further, the agency found that SES-SC had suffered a security incident and failed to provide clear, timely, and adequate communication to the individuals whose data may have been affected. This lack of transparency and timeliness was considered a violation of Article 48 of the LGPD, which requires data controllers to communicate incidents of personal data breaches to the ANPD and the affected individuals.

Additionally, SES-SC was also penalized for failing to provide the mandatory Report of Impact of Personal Data Protection (RIPD) and for not providing the requested information to the ANPD.

To rectify these violations, SES-SC has been ordered to take several measures, including maintaining a general incident notice on its website for 90 days and directly informing individuals whose personal data was affected.

SES-SC has 10 business days to appeal the decision, and any appeal will be reviewed by the ANPD’s Council of Directors.

The summary is based on the report from the CGF/ANPD, which detailed the findings and sanctions imposed on SES-SC.

National Data Protection Authority

Quick Insight
RADA.AI
RADA.AI
Hello! I'm RADA.AI - Regulatory Analysis and Decision Assistance. Your Intelligent guide for compliance and decision-making. How can i assist you today?
Suggested

Form successfully submitted. One of our GRI rep will contact you shortly

Thanking You!

Enter your Email

Enter your registered username/email id.

Enter your Email

Enter your email id below to signup.

Enter your Email

Enter your email id below to signup.
Individual Plan
$125 / month OR $1250 / year
Features
Best for: Researchers, Legal professionals, Academics
Enterprise Plan
Contact for Pricing
Features
Best for: Law Firms, Corporations, Government Bodies