Table of Contents
Imunidade soberana do Estado é uma doutrina centenária que protege os estados de serem processados em tribunais federais ou estaduais sem o seu consentimento, para indivíduos e entidades que buscam reivindicações civis após uma violação de dados ou segurança cibernética envolvendo um governo do Estado, esta doutrina muitas vezes apresenta uma barreira formidável, entendendo como a imunidade soberana funciona, quando pode ser dispensada, e o que os recentes desenvolvimentos legais significam para as vítimas é essencial para quem navega nesta complexa área da lei, este artigo explora a interação entre imunidade soberana do Estado e reivindicações civis decorrentes de violações de dados e violações de privacidade, fornecendo um roteiro abrangente para queixosos, advogados e formuladores de políticas.
Entendendo a Imunidade Soberana do Estado
O conceito de imunidade soberana remonta à lei comum inglesa, onde a Coroa não poderia ser processada sem sua permissão. Nos Estados Unidos, este princípio foi codificado para os estados através da Elevente Emenda à Constituição, que limita a capacidade de partes privadas processarem um estado em tribunal federal. A emenda diz: "O poder judicial dos Estados Unidos não deve ser interpretado para estender a qualquer processo em lei ou equidade, iniciado ou processado contra um dos Estados Unidos por cidadãos de outro Estado, ou por cidadãos ou sujeitos de qualquer Estado estrangeiro." Ao longo do tempo, os tribunais interpretaram a Décima Primeira Emenda amplamente, estendendo imunidade aos processos trazidos pelos próprios cidadãos do Estado e aos pedidos em tribunal estadual.
O objetivo central da imunidade soberana é respeitar a soberania dos estados e proteger os tesouros públicos de julgamentos que poderiam interferir nas funções do governo, no entanto, esta doutrina pode limitar severamente a responsabilidade quando as agências estaduais sofrem violações de dados ou não protegem informações privadas, por exemplo, se o departamento de veículos a motor do estado vazar os números da Previdência Social e dados da carteira de motorista de milhões de residentes, as vítimas podem achar que imunidade soberana proíbe qualquer ação judicial que busque danos, a menos que o estado tenha explicitamente consentido em ser processado.
Como Imunidade Soberana Aplica-se a Violações de Dados e Privacidade
Quando uma violação de dados ocorre dentro de uma entidade do governo do estado, como um departamento de saúde, universidade pública ou agência fiscal estadual, as vítimas muitas vezes incluem cidadãos cuja informação pessoal foi exposta, queixas civis típicas em tais casos incluem negligência, invasão de privacidade, violação de dever fiduciário e violações de leis de notificação de violação de dados estatais, imunidade soberana pode bloquear todas essas reivindicações, a menos que uma exceção específica ou renúncia se aplique.
É importante que a imunidade soberana não proteja os funcionários do estado em suas capacidades individuais quando agem fora do âmbito de suas funções oficiais, mas processar um funcionário pessoalmente é muitas vezes impraticável, porque o empregado pode não ter recursos para compensar as vítimas, e o Estado pode ser obrigado a indemnizar o empregado.
Imunidade Soberana Federal contra Imunidade Soberana do Estado
Um equívoco comum é que a Lei Federal de Reclamações de Tort (FTCA) fornece uma via geral para processos contra o governo por violação de dados, a FTCA permite certas reivindicações de tortura contra o governo federal dos EUA, mas não se aplica aos governos estaduais, que muitas vezes inclui decisões sobre políticas de segurança cibernética e alocação de orçamentos.
Por exemplo, um queixoso não pode simplesmente confiar na FTCA para processar uma agência estatal, mas sim para olhar para o ato de reivindicação de um determinado estado ou qualquer outro estatuto de renúncia, essas leis estaduais variam drasticamente, em alguns estados, a imunidade é dispensada apenas para reivindicações decorrentes de funções "proprietárias" em vez de "governamentais" e o armazenamento de dados e a segurança cibernética pode ser enquadrada em qualquer categoria, dependendo de como a atividade é caracterizada.
Quando pode processar um Estado por violação de dados?
Porque a imunidade soberana é uma defesa do Estado, o peso recai sobre o autor para estabelecer que o estado consentiu em se submeter, há três maneiras primárias de um Estado renunciar à imunidade, expressar renúncia legal, renúncia implícita por conduta ou litígio, e revogação do Congresso (embora para casos de privacidade de dados, a revogação direta é rara) e entender que esses mecanismos são críticos para qualquer pessoa que esteja em busca de uma reclamação de segurança cibernética contra um Estado.
Renúncias Estatutárias Expressas
Muitos estados promulgaram uma lei de reivindicações de torturas de Estado (às vezes chamada de Lei de Reclamações de Estado) que renuncia à imunidade para certas categorias de reivindicações, que normalmente listam exceções para torturas intencionais, ou que limitam danos a um determinado valor (por exemplo, US$ 500.000 por reclamação), mesmo quando existe uma renúncia, as reivindicações de violação de dados podem ser excluídas se o ato do Estado contém uma exceção de função discricionária, por exemplo, se o Estado argumenta que sua decisão de usar um determinado vendedor de segurança cibernética foi uma escolha discricionária, a reclamação pode ser proibida.
Alguns estados, como a Flórida e Nova Iorque, criaram remédios legais limitados para indivíduos cujos dados pessoais são violados por uma entidade estatal, mas esses remédios são muitas vezes administrativos e não fornecem um julgamento por júri ou danos totais.
Implícitos abandonos e a exceção da "atividade comercial".
Quando um Estado se dedica a atividades historicamente consideradas "comerciais" ou "proprietárias" - como operar uma utilidade, vender bens ou dirigir uma garagem - pode-se considerar que ela renunciava implicitamente à imunidade soberana por reclamações decorrentes dessas atividades. No entanto, a venda de dados (por exemplo, um DETRAN estatal vendendo informações sobre motoristas a empresas privadas) não tem sido geralmente tratada como uma atividade comercial que tira imunidade.
Outra rota é a revogação do Congresso, sob a décima quarta emenda, o Congresso pode anular a imunidade soberana estatal para impor direitos federais, por exemplo, o Ato de Portabilidade e Responsabilidade do Seguro de Saúde (HIPAA) não cria um direito de ação privado, portanto, não pode revogar imunidade para violações de dados envolvendo informações de saúde, o Ato de Gramm-Leach-Bliley e COPPA também não fornecem processos privados contra estados, como resultado, os estatutos federais de privacidade de dados raramente ajudam os requerentes a contornar a imunidade soberana.
O direito do Estado de participar em Contencioso
Mesmo quando um Estado não renuncia expressamente à imunidade, pode voluntariamente consentir em ser processado, apresentando uma reclamação ou intervindo em um caso.
Desenvolvimentos Legais Recentes: Decisões do Tribunal sobre Imunidade Soberana e Cibersegurança
Tribunal de Justiça em todo o país começou a lidar com a intersecção da imunidade soberana e violações de dados, embora nenhuma decisão de marco único tenha resolvido completamente o problema, várias tendências estão surgindo.
Tribunal Estadual de Justiça
Em Alaska, o Supremo Tribunal de Estado considerou que uma violação de dados do Departamento de Saúde e Serviços Sociais do Estado não deu origem a uma renúncia de imunidade soberana porque a violação surgiu de uma alegada falha em proteger adequadamente dados — uma função discricionária sob a Lei de Reclamações Tort do Alasca. Da mesma forma, em Missouri[, o tribunal de recursos rejeitou reclamações de negligência contra o estado pela violação de 2022 do Departamento de Serviços Sociais do Missouri, descobrindo que o estado manteve sua imunidade e que o queixoso não identificou uma renúncia legal específica.
Mas nem todas as decisões favorecem os estados. Em ] Colorado , um tribunal de julgamento permitiu que as reivindicações procedam contra uma agência estatal por uma violação de seu sistema de depósito de impostos on-line, argumentando que o tratamento dos dados da agência era uma função "ministerial" em vez de discricionária.
Interpretações da Corte Federal
O tribunal federal também decidiu que a imunidade soberana proibiu uma ação coletiva por vítimas de uma violação de dados no Departamento de Trabalho e Serviços Familiares de Ohio, mesmo que o estado tivesse uma ação de acusação que, indiscutivelmente, cobria negligência, o tribunal descobriu que o Estado não renunciava explicitamente à imunidade por reclamações decorrentes de violações de dados, e que a violação envolvia decisões discricionárias sobre segurança da rede, o caso está atualmente em recurso.
As decisões destacam a natureza da lei de imunidade soberana, que pode ter uma reivindicação viável se a renúncia for definida amplamente, enquanto que uma queixosa situada em outro estado pode ser deixada sem recurso, e essa inconsistência impõe uma enorme pressão sobre as legislaturas estaduais para expandir ou contrair renúncias em resposta a ameaças crescentes de cibersegurança.
Implicações Práticas para Autores e Advogados
Para quem sofreu dano por uma violação de dados do governo estadual, o caminho para a recuperação está cheio de desafios.
Estratégias para vencer a Imunidade Soberana
- O primeiro passo é pesquisar as leis de imunidade soberana do Estado específico, procurar por ações de tortura que listam violações de dados ou "invasão de privacidade" como reivindicações cobertas, mesmo que o ato tenha um limite de danos, pode permitir que o caso prossiga.
- Muitos estados esculpem uma exceção para atos ministeriais, ações que não envolvem discrição, se o Estado tivesse um dever obrigatório, por exemplo, uma exigência legal de criptografar certos dados, não cumprir esse dever pode tirar imunidade, provando que um estatuto específico não deixou margem para discrição é um pesado fardo factual.
- A imunidade soberana não se aplica a pedidos de alívio injuntivo ou declaratório sob a doutrina de um queixoso que pode processar um funcionário do Estado em sua capacidade oficial para obrigar o cumprimento da lei federal, como exigir o cumprimento futuro da Lei de Privacidade ou os estatutos de notificação do Estado.
- Se o Estado celebrou um contrato com o autor (por exemplo, um contrato de empréstimo estudantil, um contrato de emprego, ou um contrato de serviço online) que continha promessas de segurança de dados, uma violação do contrato pode ser suspensa por ações contratuais.
- Porque os tribunais estão relutantes em encontrar renúncias sem linguagem legal clara, os advogados dos queixosos e grupos de privacidade muitas vezes pedem leis estaduais que renunciem explicitamente à imunidade por reclamações de violação de dados.
Seguro e Indenização
Outra via é verificar se o estado comprou seguro de segurança que pode cobrir reivindicações feitas contra o estado. Algumas políticas exigem que o estado renuncie à imunidade como condição de cobertura, criando uma renúncia pela operação do contrato de seguro.
O Futuro da Imunidade Soberana em Casos de Cibersegurança
Os governos estaduais coletam cada vez mais dados pessoais sensíveis, desde a carteira de motorista até os registros de saúde até os impostos, o risco de violações em larga escala aumenta, os cidadãos que perdem seus dados para hackers ou ameaças internas estão exigindo cada vez mais responsabilidade, estudiosos legais e defensores do consumidor argumentam que a imunidade soberana não deve proteger os estados das consequências da segurança cibernética inadequada, especialmente quando os estados comercializam ativamente e usam dados para fins de receita.
Reformas propostas
Alguns estados consideraram uma legislação modelo que renunciaria à imunidade soberana por reclamações decorrentes de violações de dados que ocorrem devido a negligência grosseira ou má conduta voluntária, outros estão explorando a criação de um "fundo de compensação por vítimas de violação de dados" que forneceria remédios administrativos limitados sem exigir uma ação judicial, no nível federal, houve discussões sobre a anexação de uma renúncia de violação de dados ao programa de bolsa de segurança cibernética, fazendo o financiamento federal depender do acordo de um estado para ser processado por danos relacionados a violações.
Outra possibilidade é a exceção de atividade comercial, sendo aplicada de forma mais ampla, se um Estado dirige um mercado de seguros de saúde, gerencia um sistema de faturamento de serviços ou opera um banco estatal, os tribunais podem descobrir que essas atividades têm caráter comercial suficiente para justificar a renúncia à imunidade por violações de dados relacionadas.
O papel da Suprema Corte
No final, o Supremo Tribunal dos EUA pode precisar resolver a tensão entre os interesses dos estados em imunidade e os interesses dos indivíduos em proteção à privacidade, mas o Tribunal geralmente tem mantido ampla imunidade soberana na ausência de clara revogação do Congresso, para uma grande mudança, ou o Congresso deve aprovar um estatuto autorizando explicitamente processos contra estados por violação de dados (o que exigiria uma declaração clara de intenção e uma base constitucional válida), ou os próprios estados devem agir voluntariamente.
Conclusão
A imunidade soberana do Estado continua sendo um dos obstáculos legais mais significativos para os autores de busca de remédios civis após uma violação de privacidade ou segurança cibernética envolvendo um governo do Estado.
Qualquer pessoa que considere uma reclamação contra um estado por uma violação de dados deve analisar cuidadosamente as leis específicas de imunidade soberana desse estado, identificar possíveis renúncias e explorar teorias alternativas de responsabilidade, à medida que as ameaças de segurança cibernética crescem em escala e sofisticação, a lei pode ser cada vez mais forçada a se adaptar, quer por meio de renúncias em expansão, quer criando novas estruturas corretivas que equilibrem a soberania do Estado com a necessidade fundamental de responsabilização e reparação, por enquanto, o melhor conselho é permanecer informado, consultar um advogado experiente de privacidade, e manter-se ciente de que imunidade soberana não é uma barra absoluta, mas sim uma defesa complexa e altamente específica de fatos.