Hay información que, en la rutina corporativa, suele tratarse como estrictamente operativa: teléfono, dirección, datos de contacto. Sin embargo, el STJ (Superior Tribunal de Justicia de Brasil) reafirmó un punto relevante: cuando esos datos se ponen a disposición indebidamente en bases de datos, el impacto jurídico puede ser inmediato, incluso con el reconocimiento de daño moral presumido.
En el REsp 2.201.694/SP, la Tercera Sala estableció que la puesta a disposición indebida de información personal a terceros, especialmente sin comunicación previa al titular de los datos y sin consentimiento cuando este sea exigible, vulnera derechos de la personalidad y da lugar a daño moral in re ipsa. En términos prácticos, la lógica es objetiva: no se exige la prueba de un perjuicio concreto (como "humillación" o "sufrimiento"); basta con demostrar el acto de puesta a disposición indebida.
Qué ocurrió
El caso involucra a un consumidor que alegó que una gestora de bases de datos habría permitido el acceso a información como teléfono, dirección e ingresos. La demanda incluyó: (i) el cese de la puesta a disposición y (ii) una indemnización.
Un detalle ayuda a entender el alcance de la decisión: en primera instancia la demanda fue desestimada y el TJSP (Tribunal de Justicia del Estado de São Paulo) mantuvo esa conclusión. En el STJ, sin embargo, prevaleció por mayoría el voto de la Ministra Nancy Andrighi (ponente designada para la redacción de la sentencia), que reconoció que la puesta a disposición indebida, en esas condiciones, vulnera derechos de la personalidad y da lugar a daño moral presumido.
Por qué esta decisión importa para su negocio
La sentencia transmite dos mensajes que ayudan a trasladar el tema de lo "jurídico" al "negocio", especialmente en ecosistemas B2B:
1. No confundir "credit scoring" con "base de datos"
El STJ distingue la discusión sobre score/credit scoring (Tema repetitivo 710/Súmula 550, la jurisprudencia consolidada del tribunal sobre el credit scoring) del punto central aquí: el intercambio o suministro de datos de registro a partir de una base de datos. Esta distinción importa porque modifica el encuadre jurídico y, con él, las obligaciones, límites y salvaguardas esperados en el tratamiento.
2. Los datos de registro también pueden generar daño moral presumido
Incluso cuando la información no es "sensible", el tribunal consideró la puesta a disposición indebida suficiente para caracterizar la vulneración y sustentar el daño moral in re ipsa. En otras palabras, el riesgo no está solo "en la categoría" del dato, sino en la forma en que se accede a él, se expone y se pone a disposición.
"El punto central no es 'dato sensible frente a no sensible'. Es el límite legal del acceso y la finalidad: cuando los datos de registro se ponen a disposición de quien no debería acceder a ellos, el tribunal presume el daño, por la inseguridad derivada de la propia exposición."
Qué puede y qué no puede circular en este ecosistema
Para concretar el tema, la decisión ayuda a trazar una frontera de lo que este tipo de estructura puede poner a disposición, en el contexto analizado:
| Estado | Tipo de dato | Condición |
|---|---|---|
| ✅ Permitido | Score de crédito | Puede ponerse a disposición de terceros, sin consentimiento previo |
| ✅ Permitido | Historial de crédito | Puede ponerse a disposición con autorización específica de la persona registrada |
| ❌ No permitido | Teléfono, dirección, historial de pagos | No deben liberarse a las empresas consultantes |
Qué determinó la decisión en el caso concreto
Además de ordenar el cese de la puesta a disposición de los datos a terceros consultantes (con las salvedades previstas en los límites legales), hubo condena al pago de R$ 11.000,00 en concepto de daño moral.
Por qué esto debería estar en el radar de cualquier empresario
Porque el problema aquí no es, necesariamente, un ataque informático. Es algo más cotidiano y, por eso, más frecuente: quién tiene acceso a los datos, cómo se concede ese acceso y qué pueden consultar los socios. El riesgo puede surgir de la propia operación, de la forma en que la empresa comparte, integra y "abre" información a terceros.
En la práctica, esta decisión se traduce en cuatro frentes de impacto:
- Financiero: Si el daño se presume, resulta más sencillo convertir una falla de puesta a disposición o de acceso en indemnización, lo que tiende a aumentar el volumen (y la previsibilidad) de los litigios.
- Reputación: El argumento "no hubo perjuicio probado" pierde fuerza cuando el daño se reconoce por el propio hecho de la exposición indebida.
- Contratos y alianzas: En las cadenas B2B, el riesgo rara vez queda "contenido" en un único actor. Quien compra, integra o revende soluciones de datos puede ser requerido con base en cláusulas de responsabilidad, auditoría, repetición e incluso resolución del contrato.
- Operación: El tema incide directamente en el control de acceso, los logs, la trazabilidad de las consultas, la gobernanza de APIs y la gestión de permisos de los socios.
Lista de verificación práctica: si usted hace alguno de estos puntos, preste atención
Usted tiende a estar más expuesto si:
- Ofrece soluciones que dependen de consultas a bases de datos (crédito, validación, enriquecimiento, antifraude, KYC/KYB)
- Vende o consume enriquecimiento de datos (teléfono/dirección/ingresos estimados) como diferencial
- Comparte datos de registro con "socios consultantes" sin una matriz clara de finalidad, base jurídica y autorización
- No puede responder con rapidez: de dónde vino el dato, a quién se entregó, cuándo se consultó y con qué justificación
Cómo abordar el riesgo con eficiencia (sin paralizar el negocio)
- Mapee los puntos de puesta a disposición (API, portal, procesos por lotes, integraciones).
- Valide el "menú legal" de lo que se suministra y en qué supuesto (con especial atención cuando exista relación con el registro positivo de crédito).
- Refuerce la gobernanza de terceros: finalidad, límites de acceso, auditoría, logs, conservación y obligaciones de notificación.
- Aplique minimización y necesidad: ¿el socio necesita "el dato en sí" o solo un resultado o indicador?
- Prepare evidencias: mantenga documentación y registros de auditoría listos para demostrar el cumplimiento (esto suele ser decisivo en los litigios).
En su operación, ¿los datos de registro se tratan como un detalle o como un activo que, mal gobernado, se convierte en un pasivo?

