DPO Privacy
DPO Privacy
PlataformaSolucionesGobernanza de IAPlanesContenidosNosotros
PTENES
Agendar demo
Agendar demo
PlataformaSolucionesGobernanza de IAPlanesContenidosNosotrosAgendar demo
InicioPublicacionesLGPD
LGPD

STJ de Brasil: el intercambio indebido de teléfono y dirección puede generar daño moral presumido

El Superior Tribunal de Justicia de Brasil (STJ) reafirmó que la puesta a disposición indebida de datos de registro, como teléfono y dirección, en bases de datos, sin el consentimiento del titular de los datos, vulnera derechos de la personalidad y da lugar a daño moral in re ipsa, sin necesidad de probar un perjuicio concreto.

M
Maria dos Santos
27 de febrero de 202612 min de lectura

Hay información que, en la rutina corporativa, suele tratarse como estrictamente operativa: teléfono, dirección, datos de contacto. Sin embargo, el STJ (Superior Tribunal de Justicia de Brasil) reafirmó un punto relevante: cuando esos datos se ponen a disposición indebidamente en bases de datos, el impacto jurídico puede ser inmediato, incluso con el reconocimiento de daño moral presumido.

En el REsp 2.201.694/SP, la Tercera Sala estableció que la puesta a disposición indebida de información personal a terceros, especialmente sin comunicación previa al titular de los datos y sin consentimiento cuando este sea exigible, vulnera derechos de la personalidad y da lugar a daño moral in re ipsa. En términos prácticos, la lógica es objetiva: no se exige la prueba de un perjuicio concreto (como "humillación" o "sufrimiento"); basta con demostrar el acto de puesta a disposición indebida.

Qué ocurrió

El caso involucra a un consumidor que alegó que una gestora de bases de datos habría permitido el acceso a información como teléfono, dirección e ingresos. La demanda incluyó: (i) el cese de la puesta a disposición y (ii) una indemnización.

Un detalle ayuda a entender el alcance de la decisión: en primera instancia la demanda fue desestimada y el TJSP (Tribunal de Justicia del Estado de São Paulo) mantuvo esa conclusión. En el STJ, sin embargo, prevaleció por mayoría el voto de la Ministra Nancy Andrighi (ponente designada para la redacción de la sentencia), que reconoció que la puesta a disposición indebida, en esas condiciones, vulnera derechos de la personalidad y da lugar a daño moral presumido.

Referencia legal: La decisión refuerza una línea relevante: en las bases de datos sujetas a la Ley de Registro Positivo de Crédito (Ley 12.414/2011), el "menú" de lo que puede suministrarse es restringido, y exceder esos límites tiende a producir consecuencias, incluso en el ámbito indemnizatorio.

Por qué esta decisión importa para su negocio

La sentencia transmite dos mensajes que ayudan a trasladar el tema de lo "jurídico" al "negocio", especialmente en ecosistemas B2B:

1. No confundir "credit scoring" con "base de datos"

El STJ distingue la discusión sobre score/credit scoring (Tema repetitivo 710/Súmula 550, la jurisprudencia consolidada del tribunal sobre el credit scoring) del punto central aquí: el intercambio o suministro de datos de registro a partir de una base de datos. Esta distinción importa porque modifica el encuadre jurídico y, con él, las obligaciones, límites y salvaguardas esperados en el tratamiento.

2. Los datos de registro también pueden generar daño moral presumido

Incluso cuando la información no es "sensible", el tribunal consideró la puesta a disposición indebida suficiente para caracterizar la vulneración y sustentar el daño moral in re ipsa. En otras palabras, el riesgo no está solo "en la categoría" del dato, sino en la forma en que se accede a él, se expone y se pone a disposición.

"El punto central no es 'dato sensible frente a no sensible'. Es el límite legal del acceso y la finalidad: cuando los datos de registro se ponen a disposición de quien no debería acceder a ellos, el tribunal presume el daño, por la inseguridad derivada de la propia exposición."

Qué puede y qué no puede circular en este ecosistema

Para concretar el tema, la decisión ayuda a trazar una frontera de lo que este tipo de estructura puede poner a disposición, en el contexto analizado:

Estado Tipo de dato Condición
✅ Permitido Score de crédito Puede ponerse a disposición de terceros, sin consentimiento previo
✅ Permitido Historial de crédito Puede ponerse a disposición con autorización específica de la persona registrada
❌ No permitido Teléfono, dirección, historial de pagos No deben liberarse a las empresas consultantes
Atención: Este encuadre desplaza la discusión de "¿cuál es el tipo de dato?" a la pregunta que realmente reduce el riesgo: ¿cuál es el límite del acceso, quién puede consultar qué, con qué finalidad y bajo qué condición?

Qué determinó la decisión en el caso concreto

Además de ordenar el cese de la puesta a disposición de los datos a terceros consultantes (con las salvedades previstas en los límites legales), hubo condena al pago de R$ 11.000,00 en concepto de daño moral.

Por qué esto debería estar en el radar de cualquier empresario

Porque el problema aquí no es, necesariamente, un ataque informático. Es algo más cotidiano y, por eso, más frecuente: quién tiene acceso a los datos, cómo se concede ese acceso y qué pueden consultar los socios. El riesgo puede surgir de la propia operación, de la forma en que la empresa comparte, integra y "abre" información a terceros.

En la práctica, esta decisión se traduce en cuatro frentes de impacto:

  1. Financiero: Si el daño se presume, resulta más sencillo convertir una falla de puesta a disposición o de acceso en indemnización, lo que tiende a aumentar el volumen (y la previsibilidad) de los litigios.
  2. Reputación: El argumento "no hubo perjuicio probado" pierde fuerza cuando el daño se reconoce por el propio hecho de la exposición indebida.
  3. Contratos y alianzas: En las cadenas B2B, el riesgo rara vez queda "contenido" en un único actor. Quien compra, integra o revende soluciones de datos puede ser requerido con base en cláusulas de responsabilidad, auditoría, repetición e incluso resolución del contrato.
  4. Operación: El tema incide directamente en el control de acceso, los logs, la trazabilidad de las consultas, la gobernanza de APIs y la gestión de permisos de los socios.

Lista de verificación práctica: si usted hace alguno de estos puntos, preste atención

Usted tiende a estar más expuesto si:

  • Ofrece soluciones que dependen de consultas a bases de datos (crédito, validación, enriquecimiento, antifraude, KYC/KYB)
  • Vende o consume enriquecimiento de datos (teléfono/dirección/ingresos estimados) como diferencial
  • Comparte datos de registro con "socios consultantes" sin una matriz clara de finalidad, base jurídica y autorización
  • No puede responder con rapidez: de dónde vino el dato, a quién se entregó, cuándo se consultó y con qué justificación

Cómo abordar el riesgo con eficiencia (sin paralizar el negocio)

  1. Mapee los puntos de puesta a disposición (API, portal, procesos por lotes, integraciones).
  2. Valide el "menú legal" de lo que se suministra y en qué supuesto (con especial atención cuando exista relación con el registro positivo de crédito).
  3. Refuerce la gobernanza de terceros: finalidad, límites de acceso, auditoría, logs, conservación y obligaciones de notificación.
  4. Aplique minimización y necesidad: ¿el socio necesita "el dato en sí" o solo un resultado o indicador?
  5. Prepare evidencias: mantenga documentación y registros de auditoría listos para demostrar el cumplimiento (esto suele ser decisivo en los litigios).
Solución práctica: Plataformas como DPO Privacy centralizan el mapeo de los intercambios de datos, el control de acceso, los registros de auditoría y las evidencias de cumplimiento, lo que permite responder con rapidez y seguridad a escenarios como el analizado por el STJ.

En su operación, ¿los datos de registro se tratan como un detalle o como un activo que, mal gobernado, se convierte en un pasivo?

Estructure su gobernanza con DPO Privacy

Centralice el mapeo de procesos, el cálculo de riesgos, el RAT, la EIPD, el Portal del Interesado y la gobernanza de IA en una única plataforma.

Agendar demostración
STJDaño MoralDatos de RegistroLGPDJurisprudenciaIntercambio de Datos
Compartir
M
Maria dos Santos
Especialista en Derecho Digital y Protección de Datos
  1. Qué ocurrió
  2. Por qué esta decisión importa para su negocio
  3. 1. No confundir "credit scoring" con "base de datos"
  4. 2. Los datos de registro también pueden generar daño moral presumido
  5. Qué puede y qué no puede circular en este ecosistema
  6. Qué determinó la decisión en el caso concreto
  7. Por qué esto debería estar en el radar de cualquier empresario
  8. Lista de verificación práctica: si usted hace alguno de estos puntos, preste atención
  9. Cómo abordar el riesgo con eficiencia (sin paralizar el negocio)

Conozca la plataforma

Centralice toda la gobernanza de datos y privacidad en un solo lugar.

Agendar demo

Artículos relacionados

LGPD
20 de febrero de 202612 min

Guía completa de la LGPD en 2026: qué cambia para las empresas

Las nuevas directrices de la ANPD para 2026 traen cambios significativos para empresas de todos los tamaños. Conozca los nuevos requisitos de gobernanza, las sanciones actualizadas y cómo prepararse para las fiscalizaciones intensificadas.

M
Maria Fernanda Costa
Directora de Gobernanza y Privacidad

Estructure su gobernanza con DPO Privacy

Centralice el mapeo de procesos, el cálculo de riesgos, el RAT, la EIPD, el Portal del Interesado y la gobernanza de IA en una única plataforma.

Agendar demostraciónExplorar recursos
Volver a las publicaciones
DPO Privacy

Plataforma de gobernanza de la privacidad y protección de datos personales, para la gestión del cumplimiento de la LGPD (Ley General de Protección de Datos de Brasil) y el RGPD.

Plataforma

  • Módulos
  • Gobernanza de IA
  • Datos y Tecnología
  • Enterprise
  • Planes
  • Seguridad

Empresa

  • Quiénes somos
  • Contacto

Recursos

  • Contenidos
  • Centro de Ayuda
  • Preguntas frecuentes

Legal

  • Términos de Uso
  • Política de Privacidad
  • Política de Cookies

© 2026 DPO Privacy · Todos los derechos reservados · Hecho en Brasil

Desarrollado porsyntez