Prova colhida errado ainda vale? O que o TJUE decidiu no caso C-484/24 (junho/2026)

O TJUE decidiu em 18/06/2026 (C-484/24) que o direito da UE não impõe excluir prova obtida em desacordo com o GDPR. O que muda nas investigações internas.

1. O caso

Em 18/06/2026, o Tribunal de Justiça da União Europeia (TJUE), Quinta Câmara, julgou o processo C‑484/24 (NTH Haustechnik GmbH contra EM), em reenvio prejudicial do Landesarbeitsgericht Niedersachsen (tribunal de segunda instância da Justiça do Trabalho da Baixa Saxônia, Alemanha). A NTH pede indenização à ex‑empregada por vendas não autorizadas de bens da empresa na plataforma eBay. Segundo o tribunal de reenvio, a NTH tomou conhecimento das vendas ao acessar a conta privada dela na plataforma, usando o usuário e a senha dela, por meio de um empregado; as partes divergem sobre como essa senha foi obtida. O tribunal de reenvio não exclui que essa coleta de dados tenha sido ilícita. A questão submetida ao TJUE foi, em essência: sob quais condições um tribunal nacional pode levar em conta, como prova, dados pessoais coletados em violação do GDPR?

2. O que o TJUE decidiu (dispositivo)

O acórdão respondeu, em seis pontos, que:

  1. Base legal nacional clara e previsível. O art. 6(1)(c) e o art. 6(3) do GDPR, à luz do art. 8(2) e do art. 52 da Carta dos Direitos Fundamentais da UE, não impedem norma processual nacional que apenas prevê que cabe às partes apresentar provas verdadeiras e que o juiz deve considerá-las integralmente, sem indicar em que circunstâncias e condições os dados pessoais nelas contidos podem ser usados, desde que (i) exista jurisprudência nacional clara e precisa, de aplicação previsível, que estabeleça essas circunstâncias e condições, (ii) ela atenda a um objetivo de interesse público e (iii) seja proporcional a esse objetivo.
  2. Art. 17(3)(e) do GDPR não é base de licitude autônoma. A exceção ao direito de apagamento para "estabelecimento, exercício ou defesa de pretensões jurídicas" não formula uma condição de licitude distinta das listadas no art. 6(1).
  3. Minimização de dados. O princípio da minimização não exige que o tribunal verifique, a cada tratamento de dados que realiza, a observância da proporcionalidade, desde que as condições do art. 5(1)(c) sejam atendidas.
  4. Uso da prova obtida em violação da privacidade. Os arts. 7 e 8 da Carta, o art. 5(1) do GDPR e o art. 6(1)(c) c/c 6(3) não impedem o tribunal nacional de usar prova com dados pessoais obtidos, em violação do direito à privacidade e à proteção de dados, pela parte que os transmitiu, ainda que o interesse legítimo dessa parte nesse tratamento não prevaleça sobre o interesse de simplesmente apresentar os fatos em que se baseia. Antes de divulgar os dados às partes ou a terceiros, porém, o tribunal deve verificar se eles se limitam ao necessário para a finalidade da divulgação e, se for o caso, adotar medidas para reduzir o impacto sobre a proteção de dados.
  5. Dever de informar (art. 13). O art. 13(1) e (2) não impede o tribunal de usar dados coletados por uma parte ou por terceiro que não cumpriu as obrigações de informação previstas nesse artigo.
  6. Dados de terceiros. O tribunal deve observar o GDPR ao tratar dados de pessoas que não são parte no processo. O direito da UE não exige que uma parte possa invocar que a outra coletou ou armazenou dados de forma ilícita, em violação de direitos que esses terceiros extraem do GDPR.

Pontos adicionais do acórdão: (i) no estágio atual do direito da UE, as regras sobre admissibilidade e valoração das provas são matéria de direito nacional (§ 52); (ii) as questões sobre o art. 9 do GDPR (dados sensíveis) foram consideradas inadmissíveis, porque o litígio não envolve esses dados (§ 46); (iii) cabe ao tribunal de reenvio verificar se o tratamento em causa se enquadra no âmbito do GDPR (§ 62).

3. O que isso significa para investigações internas

O TJUE não declarou lícita a coleta. O acórdão trata do tratamento feito pelo tribunal ao receber e apreciar a prova: o fato de os dados terem sido obtidos em violação da privacidade não é, em si, decisivo (§ 127), e o GDPR não contém proibição geral e absoluta de o tribunal considerar dados que foram objeto de tratamento ilícito anterior por quem os transmitiu (§ 108). O acórdão não decide sobre a licitude da coleta feita pela empresa nem sobre as consequências dela para o controlador.

Para compliance e investigações internas, a lição é dupla:

  • Não conte com a exclusão "automática". A ideia de que "se colhi errado, o juiz joga fora" não encontra apoio no C‑484/24: o direito da UE não impõe a exclusão, e as regras de admissibilidade e valoração da prova são, em regra, de direito nacional (§ 52). Cada ordem jurídica nacional pode ter suas próprias regras, e é preciso avaliar cada jurisdição.
  • Não colha às cegas. O acórdão não diz que a admissão da prova elimine as consequências da coleta. Quanto ao legítimo interesse (art. 6(1)(f)), o § 112 registra que o controlador que sabia ou devia saber que os dados recebidos haviam sido coletados ou armazenados ilicitamente não pode considerar que sua coleta posterior persegue interesses legítimos. Por isso, a leitura prática deste texto é que a investigação interna deve seguir o GDPR desde o início, com documentação da base legal, da necessidade e da proporcionalidade.

4. O que muda na prática

O que o acórdão estabelece: o GDPR e a Carta não impõem a exclusão da prova com dados pessoais obtidos ilicitamente pela parte. O tribunal nacional pode usá‑la segundo as regras e a jurisprudência nacionais e deve limitar ao necessário a divulgação desses dados a partes e terceiros.

O que não se deve concluir: que a admissão judicial torne lícita a coleta. O acórdão não trata dessa questão.

5. O que observar

  • Trata‑se de reenvio prejudicial de um tribunal alemão; a interpretação do TJUE vale para a aplicação do GDPR em todos os Estados‑Membros, mas a admissibilidade e a valoração da prova seguem sendo, em regra, de direito nacional (§ 52).
  • O tribunal trata os dados da prova com base na sua própria obrigação legal de decidir sobre a admissibilidade da prova e de considerá-la (art. 6(1)(c), § 113), vinculada ao direito a um julgamento justo (art. 47 da Carta). Por isso, o acórdão admite o uso da prova ainda que o interesse legítimo da parte que transmitiu os dados não prevaleça sobre o interesse de simplesmente apresentar a prova (§ 122; ponto 4 do dispositivo). O TJUE também afastou a exigência de que o tribunal verifique a proporcionalidade a cada tratamento (ponto 3), sem prejuízo do cumprimento do art. 5(1)(c) e das condições do direito nacional (ponto 1).
  • O acórdão não trata de canais de denúncia nem de acesso em massa a e‑mails corporativos, e não analisa dados sensíveis (art. 9, cujas questões foram consideradas inadmissíveis, § 46). O que vale para essas práticas não decorre deste acórdão.

6. Relevância para multinacionais com operações no Brasil

O C‑484/24 não vincula tribunais brasileiros, mas é uma referência comparativa para empresas com governança global de investigações que precisam harmonizar práticas, e para a definição de políticas internas de coleta e manuseio de evidências em investigações envolvendo dados pessoais.

O ponto de partida no Brasil é diferente: a Constituição (art. 5º, LVI) declara inadmissíveis, no processo, as provas obtidas por meios ilícitos, de modo que a ilicitude da obtenção pode levar à exclusão da prova, conforme o entendimento aplicado a cada caso pelos tribunais. A LGPD, por sua vez, prevê o tratamento de dados pessoais para o exercício regular de direitos em processo judicial (art. 7º, VI) e, para dados sensíveis, hipótese equivalente no art. 11, II, "d". Esse quadro deve ser avaliado com advogado brasileiro em cada caso. A consequência prática para uma política global de investigações é alinhar os procedimentos a ambos os regimes, evitando coletas que possam ser qualificadas como ilícitas (risco que pode ser maior no Brasil) e documentando base legal, necessidade e minimização do tratamento.

7. Conclusão

O C‑484/24 respondeu a uma questão concreta: o direito da UE não impõe a exclusão de prova com dados pessoais obtidos ilicitamente pela parte, e o tribunal nacional pode usá‑la, observados o direito nacional e a limitação da divulgação ao necessário. Para investigações internas, o ponto prático é este: não há razão para apostar na exclusão da prova do adversário nem na tolerância à coleta própria. Conduzir a investigação em conformidade com o GDPR/LGPD desde o início continua sendo a abordagem mais segura.

Fontes

CompartilharLinkedInX

Relatos, investigações e evidências em um só fluxo

O ICLex organiza o processo e deixa a trilha de auditoria. Ele não substitui o jurídico, o SST nem o DPO.

Conhecer o ICLex