Processo judicial
Tribunal Regional Federal da 1ª Região
2026
© 2026 JusConsulta. Todos os direitos reservados.
Atendimento: seg a sex, 8h às 18h
Seção Judiciária de Rondônia 1ª Vara Federal Cível da SJRO AUTOS: 1005111-59.2024.4.01.4100 CLASSE: PROCEDIMENTO COMUM CÍVEL (7) AUTOR: HEMERSON CARLOS ANDRADE REU: SERASA S.A., CAIXA ECONOMICA FEDERAL - CEF, EMPRESA DE TECNOLOGIA E INFORMACOES DA PREVIDENCIA - DATAPREV, AUTORIDADE NACIONAL DE PROTECAO DE DADOS, UNIÃO FEDERAL Sentença (tipo A) Trata-se de ação de procedimento comum proposto por HEMERSON CARLOS ANDRADE em face de SERASA S.A. e outros, objetivando a reparação dos danos causados ante ao vazamento dos seus dados pessoais, violando seus direitos fundamentais, em virtude do defeito na sua prestação de serviços.
Inicialmente, os autos foram distribuídos ao Juízo da 6ª Vara Federal desta Seção Judiciária, que declinou da competência (id. 2123043643). Concedido o benefício da justiça gratuita (id. 2127042940). Em contestação (id. 2130356452), a CEF sustenta, preliminarmente, a ilegitimidade ativa da parte autora, a inépcia da petição inicial e a ausência de interesse processual. No mérito, alega a ausência de prova do alegado vazamento de dados, afirma que não há registro de incidente de segurança em seus sistemas e defende a improcedência da ação por inexistência de ato ilícito, dano moral e nexo causal.
Por sua vez, a SERASA S.A. alega sua ilegitimidade passiva, sustentando que não participou da ação civil pública mencionada pela parte autora nem possui relação com o suposto vazamento de dados. Afirma que não há qualquer prova do vazamento ou de sua responsabilidade pelos fatos, inexistindo dano moral indenizável, razão pela qual requer a extinção do processo ou a improcedência dos pedidos (id. 2132354036).
JÁ a ANPD sustenta sua ilegitimidade para responder pelos alegados danos decorrentes do suposto vazamento de dados, argumentando que não atuou como controladora nem operadora dos dados, mas apenas como órgão fiscalizador da LGPD. Afirma que não houve omissão de sua parte, destacando que instaurou procedimento de fiscalização para apurar os fatos e concluiu não haver elementos suficientes para confirmar a ocorrência do incidente noticiado.
Defende, ainda, que eventual responsabilidade caberia apenas aos agentes de tratamento envolvidos, inexistindo prova de conduta ilícita, culpa ou dano moral atribuível à autarquia (id. 2133457567). Por seu turno, a União alega que não há provas do suposto vazamento de dados nem de qualquer falha atribuível à Administração Pública, sustentando a inexistência de conduta ilícita, dano comprovado e nexo causal.
Afirma que os órgãos técnicos não identificaram evidências de incidente de segurança (id. 2137772593). Por fim, a DATAPREV sustenta, preliminarmente, a perda do objeto da ação em razão da anulação da sentença proferida na ação civil pública utilizada como fundamento pelo autor, além da inadequação da via eleita, da ilegitimidade passiva e da incompetência territorial. No mérito, afirma que não há prova de qualquer vazamento de dados nem de sua participação nos fatos, destacando que atua apenas como prestadora de serviços tecnológicos para programas sociais, adota rígidas medidas de segurança da informação e que as informações apresentadas pelo autor não demonstram a origem ou a autoria do suposto vazamento (id. 2145512831).
Intimados para produção de provas, as partes nada requereram (ids. 2155837275, 2156230733 e 2156346830).
É o relatório.
DECIDO. Inicialmente, registro que a presente ação não versa sobre cumprimento de sentença/cumprimento provisório e sentença, mas sim efetiva ação de conhecimento, de modo que não há que se falar em vinculação com a sentença proferida nos autos da ação civil pública que correr perante a 1ª Vara Federal da Seção Judiciária de São Paulo. À luz da teoria da asserção, rejeito a preliminar de ilegitimidade passiva levantada.
No que se refere às preliminares de falta de interesse de agir e de inépcia da petição inicial, entendo que não merecem acolhimento. A inicial atende aos requisitos dos arts. 319 e 320 do CPC, expondo de forma clara os fatos, os fundamentos jurídicos e os pedidos formulados, possibilitando o pleno exercício do contraditório e da ampla defesa. Ademais, o interesse processual encontra-se configurado diante da necessidade de provimento jurisdicional para apreciação da pretensão indenizatória deduzida pela parte autora.
Quanto à incompetência territorial, a presença da União no polo passivo atrai a incidência da regra prevista no art. 109, § 2º, da Constituição Federal, sendo competente a Seção Judiciária do domicílio da parte autora para o processamento e julgamento da demanda. Sem outras preliminares, passo ao mérito. A proteção de dados pessoais encontra previsão constitucional e infraconstitucional, notadamente no artigo 5º, incisos X e XII, da Constituição Federal, e na Lei Geral de Proteção de Dados Pessoais (LGPD), que estabelece diretrizes para o tratamento de dados pessoais e impõe aos responsáveis pelo seu tratamento o dever de adotar medidas de segurança para evitar vazamentos ou acessos não autorizados.
Porém, conforme jurisprudência consolidada no Superior Tribunal de Justiça (STJ), o simples vazamento de dados, por si só, não configura automaticamente um dano moral indenizável. Para que se reconheça o dever de reparação, é indispensável a demonstração de efetivo dano decorrente da exposição das informações pessoais. A Segunda Turma do STJ, ao julgar caso análogo, concluiu que o vazamento de dados de natureza comum – como nome, endereço e número de documento – não enseja, por si, violação ao direito de personalidade, salvo se comprovado que a exposição acarretou consequências concretas e lesivas à esfera jurídica do titular dos dados, in verbis: PROCESSUAL CIVIL E ADMINISTRATIVO.
INDENIZAÇÃO POR DANO MORAL. VAZAMENTO DE DADOS PESSOAIS. DADOS COMUNS E SENSÍVEIS. DANO MORAL PRESUMIDO. IMPOSSIBILIDADE. NECESSIDADE DE COMPROVAÇÃO DO DANO.
I - Trata-se, na origem, de ação de indenização ajuizada por particular contra concessionária de energia elétrica pleiteando indenização por danos morais decorrentes do vazamento e acesso, por terceiros, de dados pessoais.
II - A sentença julgou os pedidos improcedentes, tendo a Corte Estadual reformulada para condenar a concessionária ao pagamento da indenização, ao fundamento de que se trata de dados pessoais de pessoa idosa.III - A tese de culpa exclusiva de terceiro não foi, em nenhum momento, abordada pelo Tribunal Estadual, mesmo após a oposição de embargos de declaração apontando a suposta omissão. Nesse contexto, incide, na hipótese, a Súmula n. 211/STJ.
In casu, não há falar em prequestionamento ficto, previsão do art. 1.025 do CPC/2015, isso porque, em conformidade com a jurisprudência do STJ, para sua incidência deve a parte ter alegado devidamente em suas razões recursais ofensa ao art. 1022 do CPC/2015, de modo a permitir sanar eventual omissão através de novo julgamento dos embargos de declaração, ou a análise da matéria tida por omissa diretamente por esta Corte.
Tal não se verificou no presente feito. Precedente: AgInt no REsp 1737467/SC, Rel. Ministro Napoleão Nunes Maia Filho, Primeira Turma, julgado em 8/6/2020, DJe 17/6/2020.
IV - O art. 5º, II, da LGPD, dispõe de forma expressa quais dados podem ser considerados sensíveis e, devido a essa condição, exigir tratamento diferenciado, previsto em artigos específicos. Os dados de natureza comum, pessoais mas não íntimos, passíveis apenas de identificação da pessoa natural não podem ser classificados como sensíveis.
V - O vazamento de dados pessoais, a despeito de se tratar de falha indesejável no tratamento de dados de pessoa natural por pessoa jurídica, não tem o condão, por si só, de gerar dano moral indenizável. Ou seja, o dano moral não é presumido, sendo necessário que o titular dos dados comprove eventual dano decorrente da exposição dessas informações.
VI - Agravo conhecido e recurso especial parcialmente conhecido e, nessa parte, provido. (AResp n. 2.130.619/SP, Rel. Min. FRANCISCO FALCÃO, Segunda Turma, DJe 10/3/2023). Nos autos do presente caso, a parte autora não trouxe elementos que evidenciem prejuízo efetivo decorrente do suposto vazamento de seus dados pessoais. Não foram apontadas situações específicas de fraude, invasão de privacidade ou outro fato concreto que tenha causado lesão aos seus direitos de personalidade.
Os dados indicados, endereço, número de celular, data de nascimento, e-mail, valor do benefício percebido, números do NIS e do CadSUS, são informações de natureza comum, acessíveis em diversas bases cadastrais, e, portanto, não se enquadram no conceito de dados sensíveis conforme o artigo 5º, inciso II, da LGPD. Ainda que o vazamento de informações pessoais configure falha indesejável no tratamento de dados, sua ocorrência não pode ser presumida como causadora de dano moral.
A ausência de comprovação de prejuízo concreto impossibilita o reconhecimento do direito à indenização.
Ante o exposto, julgo improcedente o pedido, com resolução do mérito, nos termos do art. 487, inciso I, do Código de Processo Civil. Condeno a parte autora ao pagamento das custas processuais e honorários advocatícios, que fixo em 10% (dez por cento) sobre o valor atualizado da causa, nos termos do artigo 85, § 2º, do CPC, ficando a exigibilidade de tais verbas suspensa (artigo 98, §3º, do CPC). À Secretaria para retificar a autuação, excluindo-se o nome da advogada renunciante Tatiana Cristina Fernandes de Souza Andrade (OAB/RN nº 3.785) , mantidos os demais advogados constituídos nos autos, conforme termo de renúncia de id. 2261810723.
Intimem-se. Em caso de recurso, vista à parte contrária, seguida da remessa ao tribunal. Com o trânsito em julgado, intime-se para o cumprimento de sentença, nada requerido, ao arquivo. Porto Velho/RO, data da assinatura. VINICIUS COBUCCI Juiz Federal
Seção Judiciária de Rondônia 1ª Vara Federal Cível da SJRO AUTOS: 1005111-59.2024.4.01.4100 CLASSE: PROCEDIMENTO COMUM CÍVEL (7) AUTOR: HEMERSON CARLOS ANDRADE REU: SERASA S.A., CAIXA ECONOMICA FEDERAL - CEF, EMPRESA DE TECNOLOGIA E INFORMACOES DA PREVIDENCIA - DATAPREV, AUTORIDADE NACIONAL DE PROTECAO DE DADOS, UNIÃO FEDERAL Sentença (tipo A) Trata-se de ação de procedimento comum proposto por HEMERSON CARLOS ANDRADE em face de SERASA S.A. e outros, objetivando a reparação dos danos causados ante ao vazamento dos seus dados pessoais, violando seus direitos fundamentais, em virtude do defeito na sua prestação de serviços.
Inicialmente, os autos foram distribuídos ao Juízo da 6ª Vara Federal desta Seção Judiciária, que declinou da competência (id. 2123043643). Concedido o benefício da justiça gratuita (id. 2127042940). Em contestação (id. 2130356452), a CEF sustenta, preliminarmente, a ilegitimidade ativa da parte autora, a inépcia da petição inicial e a ausência de interesse processual. No mérito, alega a ausência de prova do alegado vazamento de dados, afirma que não há registro de incidente de segurança em seus sistemas e defende a improcedência da ação por inexistência de ato ilícito, dano moral e nexo causal.
Por sua vez, a SERASA S.A. alega sua ilegitimidade passiva, sustentando que não participou da ação civil pública mencionada pela parte autora nem possui relação com o suposto vazamento de dados. Afirma que não há qualquer prova do vazamento ou de sua responsabilidade pelos fatos, inexistindo dano moral indenizável, razão pela qual requer a extinção do processo ou a improcedência dos pedidos (id. 2132354036).
JÁ a ANPD sustenta sua ilegitimidade para responder pelos alegados danos decorrentes do suposto vazamento de dados, argumentando que não atuou como controladora nem operadora dos dados, mas apenas como órgão fiscalizador da LGPD. Afirma que não houve omissão de sua parte, destacando que instaurou procedimento de fiscalização para apurar os fatos e concluiu não haver elementos suficientes para confirmar a ocorrência do incidente noticiado.
Defende, ainda, que eventual responsabilidade caberia apenas aos agentes de tratamento envolvidos, inexistindo prova de conduta ilícita, culpa ou dano moral atribuível à autarquia (id. 2133457567). Por seu turno, a União alega que não há provas do suposto vazamento de dados nem de qualquer falha atribuível à Administração Pública, sustentando a inexistência de conduta ilícita, dano comprovado e nexo causal.
Afirma que os órgãos técnicos não identificaram evidências de incidente de segurança (id. 2137772593). Por fim, a DATAPREV sustenta, preliminarmente, a perda do objeto da ação em razão da anulação da sentença proferida na ação civil pública utilizada como fundamento pelo autor, além da inadequação da via eleita, da ilegitimidade passiva e da incompetência territorial. No mérito, afirma que não há prova de qualquer vazamento de dados nem de sua participação nos fatos, destacando que atua apenas como prestadora de serviços tecnológicos para programas sociais, adota rígidas medidas de segurança da informação e que as informações apresentadas pelo autor não demonstram a origem ou a autoria do suposto vazamento (id. 2145512831).
Intimados para produção de provas, as partes nada requereram (ids. 2155837275, 2156230733 e 2156346830).
É o relatório.
DECIDO. Inicialmente, registro que a presente ação não versa sobre cumprimento de sentença/cumprimento provisório e sentença, mas sim efetiva ação de conhecimento, de modo que não há que se falar em vinculação com a sentença proferida nos autos da ação civil pública que correr perante a 1ª Vara Federal da Seção Judiciária de São Paulo. À luz da teoria da asserção, rejeito a preliminar de ilegitimidade passiva levantada.
No que se refere às preliminares de falta de interesse de agir e de inépcia da petição inicial, entendo que não merecem acolhimento. A inicial atende aos requisitos dos arts. 319 e 320 do CPC, expondo de forma clara os fatos, os fundamentos jurídicos e os pedidos formulados, possibilitando o pleno exercício do contraditório e da ampla defesa. Ademais, o interesse processual encontra-se configurado diante da necessidade de provimento jurisdicional para apreciação da pretensão indenizatória deduzida pela parte autora.
Quanto à incompetência territorial, a presença da União no polo passivo atrai a incidência da regra prevista no art. 109, § 2º, da Constituição Federal, sendo competente a Seção Judiciária do domicílio da parte autora para o processamento e julgamento da demanda. Sem outras preliminares, passo ao mérito. A proteção de dados pessoais encontra previsão constitucional e infraconstitucional, notadamente no artigo 5º, incisos X e XII, da Constituição Federal, e na Lei Geral de Proteção de Dados Pessoais (LGPD), que estabelece diretrizes para o tratamento de dados pessoais e impõe aos responsáveis pelo seu tratamento o dever de adotar medidas de segurança para evitar vazamentos ou acessos não autorizados.
Porém, conforme jurisprudência consolidada no Superior Tribunal de Justiça (STJ), o simples vazamento de dados, por si só, não configura automaticamente um dano moral indenizável. Para que se reconheça o dever de reparação, é indispensável a demonstração de efetivo dano decorrente da exposição das informações pessoais. A Segunda Turma do STJ, ao julgar caso análogo, concluiu que o vazamento de dados de natureza comum – como nome, endereço e número de documento – não enseja, por si, violação ao direito de personalidade, salvo se comprovado que a exposição acarretou consequências concretas e lesivas à esfera jurídica do titular dos dados, in verbis: PROCESSUAL CIVIL E ADMINISTRATIVO.
INDENIZAÇÃO POR DANO MORAL. VAZAMENTO DE DADOS PESSOAIS. DADOS COMUNS E SENSÍVEIS. DANO MORAL PRESUMIDO. IMPOSSIBILIDADE. NECESSIDADE DE COMPROVAÇÃO DO DANO.
I - Trata-se, na origem, de ação de indenização ajuizada por particular contra concessionária de energia elétrica pleiteando indenização por danos morais decorrentes do vazamento e acesso, por terceiros, de dados pessoais.
II - A sentença julgou os pedidos improcedentes, tendo a Corte Estadual reformulada para condenar a concessionária ao pagamento da indenização, ao fundamento de que se trata de dados pessoais de pessoa idosa.III - A tese de culpa exclusiva de terceiro não foi, em nenhum momento, abordada pelo Tribunal Estadual, mesmo após a oposição de embargos de declaração apontando a suposta omissão. Nesse contexto, incide, na hipótese, a Súmula n. 211/STJ.
In casu, não há falar em prequestionamento ficto, previsão do art. 1.025 do CPC/2015, isso porque, em conformidade com a jurisprudência do STJ, para sua incidência deve a parte ter alegado devidamente em suas razões recursais ofensa ao art. 1022 do CPC/2015, de modo a permitir sanar eventual omissão através de novo julgamento dos embargos de declaração, ou a análise da matéria tida por omissa diretamente por esta Corte.
Tal não se verificou no presente feito. Precedente: AgInt no REsp 1737467/SC, Rel. Ministro Napoleão Nunes Maia Filho, Primeira Turma, julgado em 8/6/2020, DJe 17/6/2020.
IV - O art. 5º, II, da LGPD, dispõe de forma expressa quais dados podem ser considerados sensíveis e, devido a essa condição, exigir tratamento diferenciado, previsto em artigos específicos. Os dados de natureza comum, pessoais mas não íntimos, passíveis apenas de identificação da pessoa natural não podem ser classificados como sensíveis.
V - O vazamento de dados pessoais, a despeito de se tratar de falha indesejável no tratamento de dados de pessoa natural por pessoa jurídica, não tem o condão, por si só, de gerar dano moral indenizável. Ou seja, o dano moral não é presumido, sendo necessário que o titular dos dados comprove eventual dano decorrente da exposição dessas informações.
VI - Agravo conhecido e recurso especial parcialmente conhecido e, nessa parte, provido. (AResp n. 2.130.619/SP, Rel. Min. FRANCISCO FALCÃO, Segunda Turma, DJe 10/3/2023). Nos autos do presente caso, a parte autora não trouxe elementos que evidenciem prejuízo efetivo decorrente do suposto vazamento de seus dados pessoais. Não foram apontadas situações específicas de fraude, invasão de privacidade ou outro fato concreto que tenha causado lesão aos seus direitos de personalidade.
Os dados indicados, endereço, número de celular, data de nascimento, e-mail, valor do benefício percebido, números do NIS e do CadSUS, são informações de natureza comum, acessíveis em diversas bases cadastrais, e, portanto, não se enquadram no conceito de dados sensíveis conforme o artigo 5º, inciso II, da LGPD. Ainda que o vazamento de informações pessoais configure falha indesejável no tratamento de dados, sua ocorrência não pode ser presumida como causadora de dano moral.
A ausência de comprovação de prejuízo concreto impossibilita o reconhecimento do direito à indenização.
Ante o exposto, julgo improcedente o pedido, com resolução do mérito, nos termos do art. 487, inciso I, do Código de Processo Civil. Condeno a parte autora ao pagamento das custas processuais e honorários advocatícios, que fixo em 10% (dez por cento) sobre o valor atualizado da causa, nos termos do artigo 85, § 2º, do CPC, ficando a exigibilidade de tais verbas suspensa (artigo 98, §3º, do CPC). À Secretaria para retificar a autuação, excluindo-se o nome da advogada renunciante Tatiana Cristina Fernandes de Souza Andrade (OAB/RN nº 3.785) , mantidos os demais advogados constituídos nos autos, conforme termo de renúncia de id. 2261810723.
Intimem-se. Em caso de recurso, vista à parte contrária, seguida da remessa ao tribunal. Com o trânsito em julgado, intime-se para o cumprimento de sentença, nada requerido, ao arquivo. Porto Velho/RO, data da assinatura. VINICIUS COBUCCI Juiz Federal