TST: análise do acesso indevido ao DEJT e Malote Digital e efeitos sob a LGPD
O TST confirmou restabelecimento dos sistemas após acesso indevido; Polícia Federal e ANPD foram comunicadas. A análise aborda obrigações, riscos e medidas defensivas.

O tribunal informou o restabelecimento das plataformas e que autoridades competentes foram notificadas; o efeito prático imediato é a obrigação de investigação, comunicação e mitigação de danos, com potencial responsabilidade administrativa e civil.
Contexto
O episódio envolve acesso não autorizado a duas ferramentas do Tribunal Superior do Trabalho: o Diário Eletrônico (DEJT) e o Malote Digital. Em órgãos judiciais, sistemas que disponibilizam atos processuais e comunicam peças eletrônicas concentram grande volume de dados pessoais sensíveis a riscos de exposição — desde identificação de partes e advogados até informações processuais que podem ensejar prejuízo reputacional ou operacional. A controvérsia encaixa-se no debate maior sobre segurança de dados em serviços públicos e deveres de órgãos estatais frente à Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018), além da interface com garantias constitucionais de intimidade e vida privada.
A importância prática decorre de três pontos: (i) o potencial de responsabilização administrativa pela autoridade de proteção de dados (ANPD) quando houver falha na adoção de medidas de segurança; (ii) possibilidade de demandas civis por danos materiais e morais; e (iii) efeitos nos procedimentos internos de tramitação eletrônica e na continuidade das comunicações processuais.
O que foi decidido
O Tribunal comunicou que os serviços afetados foram restabelecidos e que as autoridades competentes — Polícia Federal e a Autoridade Nacional de Proteção de Dados — receberam informação sobre o incidente. Não houve, na nota pública, detalhamento técnico sobre a extensão da exposição, vetores de ataque ou identificação de dados efetivamente exfiltrados.
Juridicamente, essa atitude do Tribunal implica: adoção de providências investigativas (caráter administrativo e policial), cumprimento do dever de comunicação previsto na LGPD e início das medidas internas de contenção e remediação. A consequência imediata é o acionamento de procedimentos investigatórios e a obrigação de identificar o alcance do vazamento, avaliar risco aos titulares e implementar planos de mitigação e de reforço de segurança.
Base normativa e precedentes
- Art. 5, CF/88 — tutela constitucional da intimidade e vida privada, fundamento do dever de proteção de dados por entes públicos.
- Lei 13.709/2018 (LGPD) — Art. 6 — princípios aplicáveis ao tratamento de dados (finalidade, necessidade, segurança, etc.).
- Lei 13.709/2018 (LGPD) — Art. 7 — hipóteses de tratamento lícito de dados.
- Lei 13.709/2018 (LGPD) — Art. 18 — direitos dos titulares sobre seus dados.
- Lei 13.709/2018 (LGPD) — Art. 46 — obrigação do controlador de adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais.
- Lei 13.709/2018 (LGPD) — Art. 48 — dever de comunicação do controlador à Autoridade Nacional de Proteção de Dados e ao titular quando houver incidente de segurança que possa acarretar risco ou dano relevante.
- Lei 13.709/2018 (LGPD) — Art. 55 — atribuições da ANPD para fiscalizar e aplicar sanções administrativas.
- Jurisprudência e prática administrativa — a jurisprudência administrativa recente e decisões de tribunais administrativos têm reforçado a exigência de comunicação tempestiva e de documentação probatória sobre medidas mitigadoras; a ANPD tem postura fiscalizadora em casos de órgãos públicos.
Impacto prático
-
Para advogados e partes:
- Verificar se processos que tramitam via DEJT ou Malote Digital tiveram exposição de documentos sensíveis; avaliar necessidade de medidas cautelares (p. ex., pedido de sigilo, retificação de publicações) e comunicar clientes sobre risco.
- Risco de uso indevido de informações processuais (tentativas de fraude, engenharia social); recomenda-se revisão de canais de contato e autenticação.
-
Para o tribunal e demais órgãos públicos:
- Obrigação de produzir relatório técnico sobre o incidente (forense digital) e guardar cadeia de custódia das evidências para fins administrativos e criminais.
- Potencial instauração de processo administrativo pela ANPD e aplicação de sanções se comprovada a inadequação das medidas de segurança.
-
Para titulares e terceiras partes:
- Direito à informação sobre a natureza dos dados expostos, riscos concretos, medidas adotadas e recomendações práticas para mitigação de danos, conforme art. 48 e 18 da LGPD.
-
Em demandas judiciais:
- Incidentes podem gerar ações civis por danos morais ou materiais; a demonstração de nexo causal e de efetivo prejuízo seguirá critérios probatórios comuns, mas a existência de falha de segurança será elemento central.
O que observar
- Escopo da notificação: a comunicação à ANPD é necessária quando há risco ou dano relevante; a autoridade avaliará se houve insuficiência das medidas técnicas e administrativas, podendo aplicar sanções previstas na LGPD.
- Provas e perícia: é imprescindível que o tribunal e a perícia forense preservem logs, backups e metadados para subsidiar investigações policiais e administrativas; a cadeia de custódia das evidências digitais será decisiva em eventual responsabilização.
- Transparência e modulação de efeitos: há espaço para a ANPD modular consequências e exigir ações corretivas (auditoria independente, planos de adequação). A eventual responsabilização civil dependerá da demonstração de culpa/omissão razoável na proteção dos dados.
- Recomendações práticas para operadores do direito: ante a possibilidade de vazamento, atualizar autorizações de publicação, revisar procurações eletrônicas e orientações de comunicação com clientes; documentar toda comunicação recebida do tribunal para eventual instrução probatória.
- Riscos de reputação e continuidade: além das consequências jurídicas, o episódio impõe reavaliação de políticas de segurança, governança de dados e contratos com fornecedores de tecnologia.
Em síntese, o restabelecimento dos sistemas e a comunicação às autoridades são medidas iniciais necessárias, mas o núcleo decisório futuro dependerá de perícia técnica, avaliação da extensão da exposição e das conclusões da ANPD e da Polícia Federal. Para operadores do direito, o momento impõe revisão preventiva de rotinas processuais e atenção à documentação que comprove diligências de mitigação e defesa dos interesses dos titulares afetados.
Você concorda com a decisão?
🔔 Acompanhe este assunto
Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.
Comentários (0)
Seja o primeiro a comentar essa matéria.
Relacionadas em Digital / LGPD
Ver tudo
Aula inaugural sobre IA no Direito: responsabilidades e riscos práticos
Aula inaugural presencial na OAB/SP marca lançamento de curso gratuito sobre IA aplicada ao Direito; tema central: implicações práticas para a advocacia e cumprimento da LGPD.

Laboratório da Poli-USP e tecnologia para autistas: efeitos jurídicos e normas-chave
A criação de um laboratório de inclusão na Poli-USP levanta questões sobre proteção de dados, acessibilidade, pesquisa em pessoas com deficiência e responsabilidade institucional.

TRE-SP: impulsionamento pago não pode atacar adversários
Decisão do TRE-SP confirma que impulsionamento de conteúdo eleitoral só pode ser pago por partidos ou candidatos e vedado o conteúdo depreciativo; multa e indenização aplicadas.