Pular para o conteúdo

Resposta a incidentes · Plantão 24h

Sua empresa está enfrentando um incidente cibernético ou vazamento de dados?

Atuação jurídica em incidentes cibernéticos, vazamentos de dados, acessos não autorizados, ransomware e crises envolvendo dados pessoais.

Sigilo profissional desde o primeiro contato.

  • 3 dias úteis

    Prazo regulatório para avaliar e, havendo risco relevante, comunicar à ANPD e aos titulares (Resolução CD/ANPD nº 15/2024).

  • Até 2%

    Possível sanção administrativa sobre o faturamento no Brasil, limitada a R$ 50 milhões por infração (art. 52, LGPD).

  • Primeiras horas

    Período crítico para preservar evidências e organizar a resposta jurídica e técnica.

Incidente em andamento?

Em situações envolvendo ransomware, invasão, vazamento de dados ou indisponibilidade de sistemas, as primeiras decisões podem afetar a preservação de evidências, as comunicações e a responsabilidade jurídica da organização.

Linha aberta 24 horas

A resposta precisa ser coordenada

Durante um incidente, versões conflitantes dos fatos podem aumentar a exposição jurídica e dificultar a tomada de decisão.

  • Centralização das informações UMA FONTE
  • Validação das comunicações ANTES DE SAIR
  • Coordenação entre jurídico, segurança e gestão MESMA MESA

Avaliação inicial

Quatro respostas para entendermos o cenário.

As informações são encaminhadas à equipe responsável pelo atendimento para avaliação inicial. O contato é coberto por sigilo profissional e não cria, por si só, relação cliente-advogado.

Etapa 1 de 3

O que está acontecendo?

Primeiras 72 horas

O que fazer nas primeiras horas

  1. HORA 0 — 2

    Assumimos a coordenação jurídica

    Registro do conhecimento, orientação ao time técnico sobre o que não pode ser apagado e travamento das comunicações externas.

  2. HORA 2 — 24

    Provas e dimensionamento

    Cadeia de custódia, apoio na contratação de perícia, levantamento de bases e titulares atingidos, acionamento da seguradora.

  3. HORA 24 — 72

    Decisão de comunicar

    Avaliação de risco documentada, minutas de comunicação à ANPD e aos titulares, roteiro para clientes e parceiros contratuais.

  4. APÓS 72 HORAS

    Defesa e reconstrução

    Acompanhamento de fiscalização, defesa em ações de titulares e revisão dos controles que serão cobrados na próxima auditoria.

Erros que agravam o cenário

Decisões que podem aumentar a exposição da empresa.

01

Reinstalar servidores antes da perícia

Sem log preservado, a empresa não consegue provar a extensão do incidente nem o que fez para contê-lo.

02

Comunicar titulares sem análise de risco

A comunicação precipitada fixa uma versão dos fatos que a apuração pode contradizer depois.

03

Negociar com o atacante sem assessoria

Cada mensagem trocada vira prova. Pagamento mal conduzido gera exposição adicional, inclusive criminal.

Exposição legal

Um incidente pode produzir consequências simultâneas

O mesmo evento pode abrir frentes administrativa, judicial, contratual e de seguro ao mesmo tempo. Documentos e comunicações contraditórias podem prejudicar a defesa da organização e ampliar riscos jurídicos — por isso todas precisam partir da mesma versão dos fatos.

Cinco frentes Um documento

  1. Fiscalização e sanção da ANPD

    PROCESSO ADMINISTRATIVO

  2. Pedidos e ações de titulares

    INDIVIDUAL E COLETIVO

  3. Obrigações contratuais e SLA

    CLIENTES E PARCEIROS

  4. Investigações e medidas coletivas

    MINISTÉRIO PÚBLICO

  5. Cobertura e deveres da apólice

    SEGURADORA

O escritório

Atuação integrada em Direito Digital e resposta a incidentes

A Sudbrack Madalena Advogados atua em proteção de dados, tecnologia, contratos, contencioso e gestão jurídica de crises digitais, com as áreas na mesma mesa e sob sigilo profissional desde o primeiro contato.

  • Proteção de dados e LGPD

    Programas de adequação, resposta a incidentes e interlocução com a ANPD.

  • Direito Digital

    Tecnologia, plataformas e uso de dados em produtos e operações.

  • Contratos e relações B2B

    Cláusulas de segurança, responsabilidade e níveis de serviço.

  • Contencioso estratégico

    Defesa em ações de titulares, medidas coletivas e fiscalizações.

Dúvidas frequentes

O que costuma ser perguntado na primeira ligação.

O que conta como incidente de segurança para a LGPD?

Qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais — de um vazamento para a internet a um e-mail enviado ao destinatário errado, passando por sistema criptografado por ransomware e acesso indevido de ex-colaborador. Não é preciso haver invasão nem má-fé: erro interno também é incidente, e conta prazo igual.

Em que momento a empresa precisa chamar um advogado?

Antes de decidir qualquer coisa que produza registro — e isso inclui restaurar backup, responder ao atacante e avisar clientes. As primeiras horas definem que provas vão existir e o que a empresa poderá sustentar depois, na ANPD e em juízo.

Nosso time de TI já está atuando. O que muda com um advogado?

O time técnico contém o ataque; ele não decide o que a empresa é obrigada a comunicar, para quem, em que prazo e com quais palavras. São decisões com consequência de sanção, de contrato e de processo. Na prática, atuamos junto do time de TI: eles preservam o ambiente, nós preservamos a posição jurídica da empresa sobre o que aconteceu.

Precisamos avisar clientes e imprensa imediatamente?

Não antes de saber o que aconteceu. A comunicação precipitada fixa uma versão dos fatos que a apuração pode contradizer depois. Existe um dever de comunicar, com prazo, mas ele é cumprido com uma avaliação de risco fundamentada, não com uma nota escrita às pressas.

O contato com o escritório é sigiloso mesmo antes da contratação?

Sim. O sigilo profissional do advogado alcança a consulta desde o primeiro contato, independentemente de haver contrato assinado ou honorários pagos. Isso vale inclusive para o diagnóstico preliminar desta página e para o que for relatado no plantão.

A empresa pode ser responsabilizada mesmo tendo sido vítima do ataque?

Pode. A LGPD não pune por ter sofrido o ataque, e sim pela ausência de medidas de segurança adequadas e pelo descumprimento dos deveres depois que ele acontece — comunicar no prazo, documentar a apuração, mitigar o dano. É por isso que o que a empresa faz nas 72 horas seguintes costuma pesar mais, na dosimetria da sanção, do que o incidente em si.

Está enfrentando um incidente cibernético?

Nossa equipe pode avaliar o cenário jurídico e auxiliar na coordenação das medidas necessárias.

Tenha em mãos antes de acionar o plantão:

  • Data e hora do conhecimento
  • Sistemas e bases envolvidos
  • Contato do atacante
  • Quem já foi comunicado