Em um parecer decisivo apresentado perante o Tribunal de Justiça da União Europeia (TJUE) no Caso C-317/25 (Groupe Canal + SAS v. CNIL), o Advogado-Geral Maciej Spielmann defendeu que o consentimento genérico obtido por “controladores primários” de dados para repasse a parceiros não identificados é nulo e ineficaz para fundamentar campanhas de marketing direto por e-mail.
O posicionamento ataca diretamente a prática corporativa de utilizar caixas de seleção (checkboxes) genéricas para alimentar e comercializar bases de dados de prospecção comercial sem o conhecimento do consumidor.
Entenda o Caso: A Multa da CNIL contra o Canal+
O imbróglio teve início quando a autoridade de proteção de dados francesa (Commission Nationale de l’Informatique et des Libertés — CNIL) aplicou uma multa de € 600.000 ao Groupe Canal+. A empresa havia realizado campanhas de e-mail marketing direto para cerca de 3,9 milhões de pessoas cujos dados foram obtidos junto a provedores de acesso à internet (ISPs).
Na coleta inicial, os provedores solicitavam que os assinantes marcassem uma caixa autorizando o envio de comunicações comerciais por parceiros. Contudo, a lista desses parceiros não era apresentada no formulário e tampouco ficava acessível por meio de links. Ao recorrer ao Conselho de Estado francês (Conseil d’État), o Canal+ alegou que o consentimento prévio concedido aos ISPs cobria o envio das mensagens. O tribunal francês, então, submeteu questões prejudiciais ao TJUE para fixar o alcance do consentimento e o conceito de “categoria de destinatários”.
O Consentimento Deve Ser Livre, Expresso e Informado
Ao analisar a articulação entre a Diretiva de Privacidade e Comunicações Eletrônicas (2002/58/CE) e o Regulamento Geral sobre a Proteção de Dados (GDPR — Regulamento UE 2016/679), o Advogado-Geral concluiu que não existe consentimento válido quando o titular desconhece a identidade do novo controlador no momento da coleta inicial.
Conforme exposto na análise técnica:
- Identificação Mandatória do Controlador: Para que o consentimento seja informado, o titular precisa saber, no mínimo, a identidade de quem irá tratar seus dados para fins publicitários.
- A Insuficiência do Conceito Vago de “Parceiros”: A indicação genérica de “parceiros comercialmente vinculados” é demasiadamente indefinida e impede que o cidadão preveja os desdobramentos do uso de seus dados.
- Impossibilidade de Saneamento Posterior: A disponibilização de um link de descadastro (opt-out) ou o exercício do direito de exclusão no momento do recebimento do e-mail não suprem a ausência de consentimento prévio hígido.
O Posicionamento do Instituto SIGILO e os Reflexos na LGPD no Brasil
Para o Instituto SIGILO, a tese do Advogado-Geral no TJUE é irrefutável e aplica-se integralmente à interpretação da Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
No Brasil, os arts. 7º, I, e 8º, § 4º, da LGPD determinam expressamente que o consentimento deve ser fornecido por escrito ou por outro meio que demonstre a manifestação de vontade do titular para finalidades determinadas, sendo nula a autorização genérica.
“O mercado de corretagem, enriquecimento e transbordo de bases de dados não pode continuar operando sob a falsa premissa de que uma autorização genérica dada a uma empresa se estende a um número ilimitado de terceiros”, avalia o Presidente do Instituto SIGILO, Victor Hugo Pereira Gonçalves. “Onde há dado pessoal utilizado para prospecção e marketing, o titular deve exercer total autodeterminação informativa. O consentimento informado exige saber quem fala, o que fala e para que utiliza a sua informação”.
O Instituto SIGILO reforça que continuará atuando perante o Judiciário e os órgãos reguladores para barrar o vazamento indireto de dados promovido por empresas que comercializam cadastros sem consentimento específico e informado.