O que fazer quando ocorre um vazamento de dados?
Definição de incidente, obrigação de comunicar a ANPD em 72 horas, protocolo de resposta e documentação.
Em caso de incidente de segurança com dados pessoais, a LGPD exige comunicação a ANPD e aos titulares afetados em prazo razoavel (a ANPD recomenda 2 dias úteis). O plano de resposta deve incluir contenção imediata, avaliação do escopo, notificação formal e remediações. A falta de comunicação agrava as sanções.
Nenhum sistema é infalível
Mesmo o escritório mais bem preparado pode sofrer um incidente de segurança — um e-mail enviado para o destinatario errado, um funcionario que cai em phishing, um HD externo perdido, um sistema invadido por ransomware. O que diferencia o escritório preparado do despreparado não é nunca ter incidentes, e saber o que fazer quando um incidente acontece. E a LGPD e bem clara sobre o que é exigido.
Prazos de comunicação
O art. 48 da LGPD determina que o controlador deve comunicar a ANPD e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. A comunicação deve ser feita em prazo razoavel — a ANPD regulamentou pela Resolução CD/ANPD 15/2024 que esse prazo e de:
- 3 dias úteis para a comunicação preliminar;
- 20 dias úteis para o relatório completo.
O GDPR europeu usa 72 horas corridas como referência, e e comum usar essa referência também no Brasil por prudência.
O que é um incidente de segurança
A LGPD define como o acesso não autorizado e o acidente ou ação ilicita que resulte na destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilicito de dados pessoais. Exemplos na prática do escritório:
- envio de arquivo de folha para o cliente errado;
- e-mail com dados de IRPF enviado para destinatario incorreto;
- computador invadido por ransomware e arquivos de clientes criptografados;
- HD externo com backups extraviado ou roubado;
- funcionario desligado que acessa sistemas após rescisao;
- ataque de phishing que captura credenciais de acesso ao sistema de gestão contábil;
- falha em sistema de nuvem que expoe arquivos de clientes a terceiros.
Nem todo incidente exige comunicar
Apenas aqueles que possam acarretar risco ou dano relevante aos titulares. A avaliação de relevancia considera:
- o número de titulares afetados;
- o tipo de dado envolvido (dados sensiveis como saúde e financeiro tem maior potencial de dano);
- a probabilidade de uso dos dados para fins maliciosos;
- se os dados estavam criptografados (o que reduz o risco de uso indevido).
Um e-mail enviado para o destinatario errado com uma planilha de folha de 50 funcionarios, com salarios e CPFs, e claramente um incidente com risco relevante — deve ser comunicado. Um arquivo enviado para o destinatario errado que ja foi deletado sem ser aberto, com confirmação do receptor, pode ser avaliado como de baixo risco — mas deve ser documentado de qualquer forma.
Protocolo de resposta a incidentes
| Etapa | Prazo | O que fazer |
|---|---|---|
| 1 — Identificação e contenção | Primeiras horas | Identificar o que aconteceu, qual dado foi exposto, quantos titulares, quando ocorreu e se ainda está em andamento. Conter — revogar acessos comprometidos, isolar sistemas, bloquear credenciais. Não apagar evidências (logs são essenciais). |
| 2 — Avaliação de risco | Primeiras 24 horas | Avaliar o potencial de dano, classificar por severidade e decidir se ha obrigação de comunicar a ANPD. |
| 3 — Comunicação | Ate 3 dias úteis | Comunicar a ANPD pela plataforma gov.br/anpd; comunicar os titulares afetados de forma clara e sem alarmismo técnico. |
| 4 — Investigação e relatório | Ate 20 dias úteis | Documentar completamente o incidente, causa raiz, dados afetados, medidas tomadas e plano de correção. Submeter relatório completo a ANPD. |
| 5 — Remediação | — | Corrigir a vulnerabilidade, revisar processos e controles, treinar equipe se necessário. |
Como comunicar o cliente afetado
A comunicação ao titular — que no caso do escritório são os funcionarios do cliente cujos dados foram expostos — deve ser feita de forma clara, em linguagem acessível, informando:
- o que aconteceu (sem juridiques, em linguagem simples);
- quais dados foram afetados;
- os possíveis riscos para os titulares;
- o que o escritório esta fazendo para remediar;
- o que os titulares podem fazer para se proteger (monitorar extratos, alertar bancos, etc.).
A comunicação não deve ser evasiva nem excessivamente técnica. A honestidade, nesse momento, e o melhor caminho — ocultação ou minimização do incidente pode agravar muito a situação jurídica do escritório.
Documentar é obrigatório — sempre
Mesmo quando você decide que não ha obrigação de comunicar a ANPD. O princípio da accountability exige que o controlador/operador seja capaz de demonstrar que cumpriu a lei. Manter um registro de todos os incidentes, incluindo:
- data e hora de detecção;
- descrição do incidente;
- dados afetados e número de titulares;
- avaliação de risco feita;
- decisão sobre comunicação (e justificativa se não comunicou);
- medidas tomadas e resultado final.
Esse registro deve ser mantido por pelo menos 5 anos.
Violação confirmada vs. suspeita
Quando o escritório descobre que um funcionario pode ter enviado dados para o lugar errado, mas ainda esta investigando, isso e uma suspeita. A ANPD espera que o escritório inicie a investigação imediatamente e comunique assim que confirmar a violação — não que espere ter certeza absoluta antes de agir. A regra prática: investigar com urgência, documentar desde o primeiro momento, e comunicar dentro do prazo legal mesmo que nem todas as informações estejam disponíveis — indicando que o relatório sera complementado.
A transparência protege
Um aviso final: o art. 52 da LGPD diz que a ANPD pode considerar como circunstancias atenuantes a adoção de mecanismos de mitigação, a comunicação tempestiva e a cooperação com a autoridade. Em outras palavras, o escritório que age rápido, comunica adequadamente e demonstra boa-fe tem tratamento mais favoravel do que aquele que tenta esconder o incidente. A transparência, mesmo dolorosa no momento, e sempre o melhor caminho.
As informações deste conteúdo têm caráter educativo e não constituem consultoria jurídica ou fiscal individualizada. Consulte um profissional habilitado para análise do seu caso específico.
Perguntas frequentes — O que fazer quando ocorre um vazamento de dados?
Em quanto tempo o escritório deve comunicar um vazamento de dados à ANPD?+
A Resolução CD/ANPD 15/2024 determina comunicação preliminar em 3 dias úteis após a confirmação do incidente, e relatório completo em 20 dias úteis. O GDPR europeu usa 72 horas corridas como referência, e muitos escritórios adotam esse prazo por prudência. A comunicação deve ser feita pela plataforma gov.br/anpd.
Todo incidente de segurança precisa ser comunicado à ANPD?+
Não. Apenas incidentes que possam acarretar risco ou dano relevante aos titulares (art. 48, LGPD). A avaliação considera: número de titulares afetados, tipo de dado (dados sensíveis têm maior risco), probabilidade de uso malicioso e se os dados estavam criptografados. Todo incidente deve ser documentado, mesmo que não exija comunicação à ANPD.
O que é o protocolo de resposta a incidentes de segurança?+
O protocolo deve cobrir: identificação e contenção (primeiras horas — revogar acessos, isolar sistemas), avaliação de risco (primeiras 24h — classificar gravidade e decidir sobre comunicação), comunicação (até 3 dias úteis — notificar ANPD e titulares), investigação completa e relatório (até 20 dias úteis) e remediação (corrigir vulnerabilidade e revisar processos).
Enviar arquivo de folha de pagamento para o cliente errado obriga comunicar à ANPD?+
Depende da avaliação de risco. Um arquivo de folha com CPFs, salários e dados bancários de 50 funcionários enviado para destinatário errado é um incidente com risco relevante e deve ser comunicado. Se o receptor confirmou que deletou o arquivo sem abrir, o risco é menor, mas o incidente ainda deve ser documentado no registro interno de incidentes do escritório.
A transparência no incidente ajuda juridicamente o escritório?+
Sim. O art. 52 da LGPD prevê circunstâncias atenuantes a adoção de mecanismos de mitigação, a comunicação tempestiva e a cooperação com a ANPD. O escritório que age rapidamente, comunica adequadamente e demonstra boa-fé recebe tratamento mais favorável do que aquele que tenta ocultar o incidente.
Dica pro quiz
Quando vazar, o pior que você pode fazer e tentar esconder. A ANPD trata como circunstancia atenuante a comunicação tempestiva e a cooperação. Transparência, mesmo dolorosa, e sempre o melhor caminho.
Teste seus conhecimentos
Qual o prazo para comunicação preliminar de incidente de segurança à ANPD, conforme a Resolução CD/ANPD 15/2024?
Ficou com duvida?
O Gervinha pode explicar qualquer conceito deste modulo de forma simples e prática.