O compliance criminal tem como premissa o fato de que a empresa é capaz de praticar condutas enquanto corporação e que essas ações podem se desviar da legalidade, expondo-a juridicamente [1].
Créditos: Conjur

Para reduzir as possibilidades de que decisões criminosas sejam tomadas como representação da vontade empresarial, os programas de integridade servem como limitadores das condutas corporativas e das individuais de seus integrantes, sejam eles sócios ou funcionários.
No Brasil, como a regra é a não atribuição de responsabilidade penal à pessoa jurídica – tendo como exceção os crimes ambientais –, o tema do compliance ficou escanteado dentro do direito penal. Esse mecanismo de controle interno fica limitado às exigências do mercado privado, que demanda maior credibilidade e previsibilidade jurídica das empresas, enquanto o ordenamento jurídico brasileiro não as obriga a estruturar um programa amplo.
Até há casos em que a lei impõe que determinadas pessoas jurídicas adotem algum tipo de medida de controle com finalidade penal, como a Lei nº 9.613/98 em seu artigo 10, inciso III. Essa exigência, contudo, não determina que as empresas estruturem um programa de compliance integral, mas apenas que tratem de questões específicas, como identificar e cadastrar seus clientes perante a autoridade competente.
Em jurisdições nas quais a responsabilidade penal das empresas é mais ampla, o compliance criminal possui grande impacto no processo penal. Na Espanha, por exemplo, o Código Penal prevê cerca de trinta tipos passíveis de imputação à pessoa jurídica, incluindo estelionato, lavagem de dinheiro e corrupção ativa. O próprio código espanhol determina como deve ser feita a valoração dos programas de compliance, que varia conforme sua eficácia [2].
Tamanha é a importância desse mecanismo de controle interno que a pessoa jurídica pode até ser eximida de responsabilidade. Se o crime for cometido por um superior hierárquico, isso ocorrerá se presentes os requisitos de: (1) adoção, antes do delito, medidas de vigilância e controle com fins preventivos; (2) supervisão, com poderes autônomos, do funcionamento dessas medidas; (3) fraude aos mecanismos de organização e prevenção pela pessoa física autora do delito; e (4) não ter ocorrido omissão ou falha de supervisão, vigilância e controle pelo responsável mencionado no ponto (2) [3].
Se o crime for praticado por um inferior hierárquico, a pessoa jurídica será eximida de responsabilidade se tiver adotado, antes da conduta, um programa adequado para reduzir significativamente o risco da prática de delitos da mesma natureza. Em ambos os casos, se reunida apenas parte desses requisitos, o programa de compliance servirá para fundamentar a atenuação da pena [4].
Desses requisitos se extrai que o legislador espanhol requer das empresas a estruturação de programas verdadeiramente eficazes, não bastando que a sua existência seja limitada a mera formalidade. A exigência de fixar mecanismos de controle interno deixa claro que eventual crime que ocorra no âmbito da empresa pode exceder a capacidade de atuação da pessoa jurídica — o que é demonstrado pelo requisito que exige a fraude pela pessoa física — e, portanto, excede sua responsabilidade. E ainda que não tenha havido fraude, o legislador espanhol reconhece a importância de se valorar os demais requisitos como forma de evitar delitos.
Embora na Espanha isso esteja expressamente previsto em lei, o uso de tais critérios no processo penal brasileiro não necessita de uma lei que destrinche como deve ocorrer a valoração do programa de compliance da pessoa jurídica. Para tanto, já existem dispositivo legais adequados no ordenamento jurídico do Brasil.
O artigo 3º da Lei 9.605/1998 condiciona a responsabilização penal da pessoa jurídica a que a infração seja cometida “por decisão de seu representante legal ou contratual, ou de seu órgão colegiado, no interesse ou benefício da sua entidade”. O modelo de responsabilização da pessoa jurídica adotado pelo legislador brasileiro é o de transferência, no qual a pessoa jurídica responde por infração praticada por pessoa natural, desde que decorrente do âmbito empresarial [5].
O Código Penal Espanhol também possui a mesma forma de atribuição de responsabilidade penal às pessoas jurídicas
Silva Sanchez sustenta que, diante desse modelo, o fundamento dogmático para aplicação da eximente decorre de a imputação às empresas ocorrer por transferência de responsabilidade, alcançando somente os casos em que se constate na pessoa jurídica um estado de coisas favorecedor da prática de delitos por seus integrantes [6].
Um programa de prevenção eficaz e permanentemente revisto afasta esse estado de coisas nocivo e permite que o risco inerente à atividade empresarial seja assumido em conformidade com o ordenamento jurídico. Com isso, eventual delito que ocorra dentro de sua estrutura não poderá ser imputado à empresa, que agiu dentro do esperado para preveni-lo, ainda que não tenha sido exitoso.
A isenção de responsabilidade não decorre de a empresa ter evitado o crime, mas de não haver um defeito na estrutura empresarial que a tornaria responsável, seja por omissão, seja por efetivamente expressar a vontade corporativa. Com isso, diante de uma fraude aos mecanismos de conformidade implementados, a conduta constituirá um delito individual praticado dentro da pessoa jurídica, e não um delito praticado pela pessoa jurídica.
Assim como no modelo espanhol, no modelo brasileiro também é necessário que haja uma decisão atribuível à vontade da empresa. Diante de um programa de cumprimento eficaz, mas fraudado, eventual fato criminoso não pode ser enquadrado como uma decisão da pessoa jurídica, pois é um desvio individual de quem se serviu da estrutura empresarial para delinquir.
E mesmo que não tenha sido fraudado, o programa de compliance poderá servir como atenuante, com base no art. 66 do Código Penal brasileiro. Na Espanha, onde existe específica previsão legal para isso, entende-se que a eficácia das medidas de controle interno não é instantânea, mas fruto de um processo.
Silva Sánchez distingue três estágios principais na implementação do programa de integridade em uma empresa: o primeiro, a adoção do modelo, ainda sem plena execução; o segundo, a plena execução do modelo, em que o programa já está operando na prática, mas ainda enfrenta dificuldades para superar os riscos inerentes à operação empresarial e as velhas práticas defeituosas da empresa; e o terceiro, a plena operatividade, com redução relevante dos riscos de delinquência [7].
Com isso, ainda que o programa de cumprimento interno não esteja apto a eximir de responsabilidade, o Código Penal espanhol reconhece que poderá servir como fundamento para reduzir a pena, em maior ou menor grau, dependendo do nível de desenvolvimento do programa.
No Brasil, esse fundamento já encontra dispositivo normativo apto a atenuar a pena. O artigo 66 do Código Penal prevê que a pena poderá ser atenuada em razão de circunstância relevante, anterior ou posterior ao crime, embora não prevista expressamente em lei. Isso permite abranger tanto o programa de compliance preexistente que não tenha sido fraudado e que se demonstre débil — desde que não seja mera formalidade —, quanto o programa corrigido após o fato.
Essa valoração se dá em conformidade com o artigo 14, III e IV, da Lei 9.605/1998, que atenua a pena pela comunicação prévia do perigo iminente de degradação e pela colaboração com os agentes encarregados da fiscalização. Ambas as condutas são tipicamente fruto de um canal de denúncias e de um programa de cumprimento em funcionamento, inclusive previstas no Código Penal espanhol [8].
O ordenamento jurídico brasileiro, inclusive, já possui um dispositivo que leva em consideração “a existência de mecanismos e procedimentos internos de integridade, auditoria e incentivo à denúncia de irregularidades e a aplicação efetiva de códigos de ética e de conduta no âmbito da pessoa jurídica” ao aplicar sanções, previsto no artigo 7º, VIII, da Lei Anticorrupção. Empregá-lo de maneira análoga no contexto penal, portanto, não representa uma anomalia ao sistema.
Valorar os programas de compliance dentro do processo penal brasileiro é plenamente possível nos crimes ambientais – passíveis de responsabilização penal a pessoas jurídicas. O que falta ao sistema brasileiro não é uma norma específica, mas o reconhecimento de que um programa de cumprimento interno representa um dado juridicamente relevante para decidir se houve um delito cometido pela pessoa jurídica ou se uma pessoa física apenas praticou conduta criminosa dentro da estrutura corporativa.
[1] GOENA VIVES, Beatriz. Responsabilidad penal de las personas jurídicas y nemo tenetur: análisis desde el fundamento material de la sanción corporativa. Revista Electrónica de Ciencia Penal y Criminología, n. 23-22, 2021, p. 29-37; SARCEDO, Leandro. Compliance e responsabilidade da pessoa jurídica: construção de um novo modelo de imputação, baseado na culpabilidade corporativa. Tese de Doutorado em Direito Penal, Faculdade de Direito, Universidade de São Paulo, São Paulo, 2015, p.129-131.
[2] Art. 31 bis e seguintes do Código Penal espanhol.
[3] Art. 31 bis.2 do Código Penal espanhol.
[4] Art. 31 bis.4 do Código Penal espanhol.
[5] ESTELLITA, Heloisa. Levando a sério os pressupostos da responsabilidade penal de pessoas jurídicas no Brasil. Revista de Estudos Criminais, Porto Alegre, v. 18, n. 75, 2019, p. 59-79, em especial p. 63-65, 69 e 71.
[6] SILVA SÁNCHEZ, Jesús-María. La eximente de modelos de prevención de delitos. Fundamento y bases para una dogmática. In: Fundamentos del Derecho penal de la empresa. 2. ed. Madrid: Edisofer, 2016, Cap. IX, p. 233-248.
[7] Idem. p. 246-247.
[8] Art. 31 bis .5 do Código Penal espanhol.
é mestre em Direito Penal e Ciências Penais pela Universitat de Barcelona (UB) e Universitat Pompeu Fabra (UPF) e advogado criminalista no escritório Azevedo Marques Advogados.