Gervinha
Módulo 4

O que fazer quando ocorre um vazamento de dados?

Definição de incidente, obrigação de comunicar a ANPD em 72 horas, protocolo de resposta e documentação.

Em caso de incidente de segurança com dados pessoais, a LGPD exige comunicação a ANPD e aos titulares afetados em prazo razoavel (a ANPD recomenda 2 dias úteis). O plano de resposta deve incluir contenção imediata, avaliação do escopo, notificação formal e remediações. A falta de comunicação agrava as sanções.

Nenhum sistema é infalível

Mesmo o escritório mais bem preparado pode sofrer um incidente de segurança — um e-mail enviado para o destinatario errado, um funcionario que cai em phishing, um HD externo perdido, um sistema invadido por ransomware. O que diferencia o escritório preparado do despreparado não é nunca ter incidentes, e saber o que fazer quando um incidente acontece. E a LGPD e bem clara sobre o que é exigido.

Prazos de comunicação

O art. 48 da LGPD determina que o controlador deve comunicar a ANPD e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. A comunicação deve ser feita em prazo razoavel — a ANPD regulamentou pela Resolução CD/ANPD 15/2024 que esse prazo e de:

  • 3 dias úteis para a comunicação preliminar;
  • 20 dias úteis para o relatório completo.

O GDPR europeu usa 72 horas corridas como referência, e e comum usar essa referência também no Brasil por prudência.

O que é um incidente de segurança

A LGPD define como o acesso não autorizado e o acidente ou ação ilicita que resulte na destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilicito de dados pessoais. Exemplos na prática do escritório:

  • envio de arquivo de folha para o cliente errado;
  • e-mail com dados de IRPF enviado para destinatario incorreto;
  • computador invadido por ransomware e arquivos de clientes criptografados;
  • HD externo com backups extraviado ou roubado;
  • funcionario desligado que acessa sistemas após rescisao;
  • ataque de phishing que captura credenciais de acesso ao sistema de gestão contábil;
  • falha em sistema de nuvem que expoe arquivos de clientes a terceiros.

Nem todo incidente exige comunicar

Apenas aqueles que possam acarretar risco ou dano relevante aos titulares. A avaliação de relevancia considera:

  • o número de titulares afetados;
  • o tipo de dado envolvido (dados sensiveis como saúde e financeiro tem maior potencial de dano);
  • a probabilidade de uso dos dados para fins maliciosos;
  • se os dados estavam criptografados (o que reduz o risco de uso indevido).

Um e-mail enviado para o destinatario errado com uma planilha de folha de 50 funcionarios, com salarios e CPFs, e claramente um incidente com risco relevante — deve ser comunicado. Um arquivo enviado para o destinatario errado que ja foi deletado sem ser aberto, com confirmação do receptor, pode ser avaliado como de baixo risco — mas deve ser documentado de qualquer forma.

Protocolo de resposta a incidentes

EtapaPrazoO que fazer
1 — Identificação e contençãoPrimeiras horasIdentificar o que aconteceu, qual dado foi exposto, quantos titulares, quando ocorreu e se ainda está em andamento. Conter — revogar acessos comprometidos, isolar sistemas, bloquear credenciais. Não apagar evidências (logs são essenciais).
2 — Avaliação de riscoPrimeiras 24 horasAvaliar o potencial de dano, classificar por severidade e decidir se ha obrigação de comunicar a ANPD.
3 — ComunicaçãoAte 3 dias úteisComunicar a ANPD pela plataforma gov.br/anpd; comunicar os titulares afetados de forma clara e sem alarmismo técnico.
4 — Investigação e relatórioAte 20 dias úteisDocumentar completamente o incidente, causa raiz, dados afetados, medidas tomadas e plano de correção. Submeter relatório completo a ANPD.
5 — RemediaçãoCorrigir a vulnerabilidade, revisar processos e controles, treinar equipe se necessário.

Como comunicar o cliente afetado

A comunicação ao titular — que no caso do escritório são os funcionarios do cliente cujos dados foram expostos — deve ser feita de forma clara, em linguagem acessível, informando:

  • o que aconteceu (sem juridiques, em linguagem simples);
  • quais dados foram afetados;
  • os possíveis riscos para os titulares;
  • o que o escritório esta fazendo para remediar;
  • o que os titulares podem fazer para se proteger (monitorar extratos, alertar bancos, etc.).

A comunicação não deve ser evasiva nem excessivamente técnica. A honestidade, nesse momento, e o melhor caminho — ocultação ou minimização do incidente pode agravar muito a situação jurídica do escritório.

Documentar é obrigatório — sempre

Mesmo quando você decide que não ha obrigação de comunicar a ANPD. O princípio da accountability exige que o controlador/operador seja capaz de demonstrar que cumpriu a lei. Manter um registro de todos os incidentes, incluindo:

  • data e hora de detecção;
  • descrição do incidente;
  • dados afetados e número de titulares;
  • avaliação de risco feita;
  • decisão sobre comunicação (e justificativa se não comunicou);
  • medidas tomadas e resultado final.

Esse registro deve ser mantido por pelo menos 5 anos.

Violação confirmada vs. suspeita

Quando o escritório descobre que um funcionario pode ter enviado dados para o lugar errado, mas ainda esta investigando, isso e uma suspeita. A ANPD espera que o escritório inicie a investigação imediatamente e comunique assim que confirmar a violação — não que espere ter certeza absoluta antes de agir. A regra prática: investigar com urgência, documentar desde o primeiro momento, e comunicar dentro do prazo legal mesmo que nem todas as informações estejam disponíveis — indicando que o relatório sera complementado.

A transparência protege

Um aviso final: o art. 52 da LGPD diz que a ANPD pode considerar como circunstancias atenuantes a adoção de mecanismos de mitigação, a comunicação tempestiva e a cooperação com a autoridade. Em outras palavras, o escritório que age rápido, comunica adequadamente e demonstra boa-fe tem tratamento mais favoravel do que aquele que tenta esconder o incidente. A transparência, mesmo dolorosa no momento, e sempre o melhor caminho.

As informações deste conteúdo têm caráter educativo e não constituem consultoria jurídica ou fiscal individualizada. Consulte um profissional habilitado para análise do seu caso específico.

Perguntas frequentes — O que fazer quando ocorre um vazamento de dados?

Em quanto tempo o escritório deve comunicar um vazamento de dados à ANPD?+

A Resolução CD/ANPD 15/2024 determina comunicação preliminar em 3 dias úteis após a confirmação do incidente, e relatório completo em 20 dias úteis. O GDPR europeu usa 72 horas corridas como referência, e muitos escritórios adotam esse prazo por prudência. A comunicação deve ser feita pela plataforma gov.br/anpd.

Todo incidente de segurança precisa ser comunicado à ANPD?+

Não. Apenas incidentes que possam acarretar risco ou dano relevante aos titulares (art. 48, LGPD). A avaliação considera: número de titulares afetados, tipo de dado (dados sensíveis têm maior risco), probabilidade de uso malicioso e se os dados estavam criptografados. Todo incidente deve ser documentado, mesmo que não exija comunicação à ANPD.

O que é o protocolo de resposta a incidentes de segurança?+

O protocolo deve cobrir: identificação e contenção (primeiras horas — revogar acessos, isolar sistemas), avaliação de risco (primeiras 24h — classificar gravidade e decidir sobre comunicação), comunicação (até 3 dias úteis — notificar ANPD e titulares), investigação completa e relatório (até 20 dias úteis) e remediação (corrigir vulnerabilidade e revisar processos).

Enviar arquivo de folha de pagamento para o cliente errado obriga comunicar à ANPD?+

Depende da avaliação de risco. Um arquivo de folha com CPFs, salários e dados bancários de 50 funcionários enviado para destinatário errado é um incidente com risco relevante e deve ser comunicado. Se o receptor confirmou que deletou o arquivo sem abrir, o risco é menor, mas o incidente ainda deve ser documentado no registro interno de incidentes do escritório.

A transparência no incidente ajuda juridicamente o escritório?+

Sim. O art. 52 da LGPD prevê circunstâncias atenuantes a adoção de mecanismos de mitigação, a comunicação tempestiva e a cooperação com a ANPD. O escritório que age rapidamente, comunica adequadamente e demonstra boa-fé recebe tratamento mais favorável do que aquele que tenta ocultar o incidente.

Dica pro quiz

Quando vazar, o pior que você pode fazer e tentar esconder. A ANPD trata como circunstancia atenuante a comunicação tempestiva e a cooperação. Transparência, mesmo dolorosa, e sempre o melhor caminho.

Teste seus conhecimentos

Pergunta 1 de 3

Qual o prazo para comunicação preliminar de incidente de segurança à ANPD, conforme a Resolução CD/ANPD 15/2024?

Ficou com duvida?

O Gervinha pode explicar qualquer conceito deste modulo de forma simples e prática.