Pular para o conteúdo

Vazamento de dados · LGPD

Sua empresa identificou um possível vazamento de dados?

A decisão de comunicar — e o que exatamente comunicar — precisa ser tomada com o prazo correndo e a apuração ainda aberta. É aí que a empresa se compromete com uma versão dos fatos.

Sigilo profissional desde o primeiro contato.

As sete perguntas do primeiro dia

O que decidir antes que o prazo comece a pesar.

É necessário comunicar à ANPD?

Quando o incidente puder acarretar risco relevante aos direitos e liberdades dos titulares. Não é toda exposição de dado que gera o dever, mas a avaliação precisa ser feita e registrada por escrito — a ANPD pode requisitar depois o raciocínio que levou a empresa a decidir que não era o caso. Decidir não comunicar sem documentar é o pior dos dois mundos.

É necessário comunicar aos titulares?

A mesma avaliação de risco relevante governa as duas comunicações, mas o conteúdo é diferente. Ao titular a lei exige informação clara sobre quais dados foram atingidos, quais os riscos concretos e o que ele pode fazer para se proteger. Aviso genérico, além de não cumprir o dever, costuma gerar mais reclamação do que silêncio.

Qual é o prazo?

3 dias úteis contados do conhecimento do incidente pela empresa, conforme a Resolução CD/ANPD nº 15/2024. O ponto que mais gera erro: a contagem começa quando a empresa toma ciência, não quando a investigação técnica termina. Apuração longa não suspende o prazo.

Como preservar evidências?

Antes de restaurar qualquer coisa. Imagem forense das máquinas afetadas, preservação de logs de acesso, autenticação e rede, e registro formal de quem teve acesso a cada evidência. Servidor reinstalado é prova destruída — e sem prova a empresa não consegue demonstrar nem a extensão real do incidente nem que agiu para contê-lo.

Como avaliar o risco do incidente?

Pela natureza dos dados (sensível pesa muito mais que cadastral), pelo volume de titulares, pela facilidade de identificação das pessoas, pela possibilidade de fraude ou dano concreto e pelas medidas de segurança que estavam aplicadas — dado exposto mas cifrado com chave íntegra muda a conclusão. A avaliação é um documento, não uma impressão.

O que deve ser documentado?

Data e hora do conhecimento e como se soube; cronologia da apuração; sistemas e bases atingidos; volume e categorias de dados; medidas de contenção adotadas e quando; a avaliação de risco e sua fundamentação; e todas as comunicações feitas. Esse dossiê é a peça central de qualquer defesa — em fiscalização, em ação de titular e perante a seguradora.

Como coordenar jurídico, DPO, segurança da informação e diretoria?

Com uma coordenação única e um canal só de decisão. O erro típico é cada área agir no seu tempo: TI restaura para retomar a operação, comunicação responde a um cliente, o DPO prepara o aviso — e as três versões chegam diferentes à ANPD. Definir quem decide o quê, antes de tudo, é o que evita a contradição documentada.

Diagnóstico de exposição

Quatro respostas para entendermos o cenário.

As respostas vão direto para um advogado do plantão. O contato é coberto por sigilo profissional e não cria, por si só, relação cliente-advogado.

Etapa 1 de 3

Como os dados foram expostos?

Contagem em dias úteis

O prazo corre do conhecimento, não do fim da investigação.

Informe a data e a hora em que a empresa soube do vazamento. Devolvemos a data-limite de comunicação e o plano das próximas horas.

Falar com o time

O que agrava um vazamento

Quatro decisões tomadas antes de saber o tamanho do problema.

01

Anunciar um número antes de fechar a apuração

Dizer "mil clientes" e descobrir depois que eram oitenta mil obriga a uma segunda comunicação — que é lida como omissão na primeira.

02

Tratar dado cifrado como se não fosse vazamento

Depende do estado da chave e do algoritmo. Sem laudo técnico sustentando a conclusão, a presunção corre contra a empresa.

03

Comunicar o titular sem dizer o que ele deve fazer

A lei exige informação sobre riscos e medidas de proteção. Aviso vago cumpre a formalidade e amplia a reclamação.

04

Deixar o dossiê para depois da crise

O que não foi registrado no calor do incidente não é reconstituível seis meses depois, quando a ANPD requisitar o histórico.

Exposição legal

Um vazamento abre mais de uma frente ao mesmo tempo.

A sanção administrativa é a mais visível, mas raramente a mais cara. Ações individuais multiplicam pelo número de titulares, o Ministério Público pode propor ação civil pública por dano moral coletivo, e contratos B2B costumam ter cláusula de segurança com multa própria. Todas essas frentes leem os mesmos documentos — e é a divergência entre eles que decide o resultado.

Cinco frentes Uma versão dos fatos

  1. Sanção administrativa da ANPD

    até 2% do faturamento

  2. Ações individuais de titulares

    volume × dano moral

  3. Ação civil pública por dano moral coletivo

    Ministério Público

  4. Cláusula de segurança em contrato B2B

    multa contratual

  5. Comunicação ao mercado

    reputação e valor

Dúvidas frequentes

Vazamento de dados, na prática.

Vazamento de poucos registros também precisa ser comunicado?

Volume é um critério, não o único. Cem prontuários médicos podem gerar risco relevante que cem endereços de e-mail não geram. A avaliação combina natureza do dado, possibilidade de identificação, chance de fraude e consequência concreta para a pessoa. Um vazamento pequeno de dado sensível pode exigir comunicação; um vazamento grande de dado público pode não exigir.

E se o vazamento foi causado por um fornecedor?

A empresa continua respondendo perante os titulares e perante a ANPD, na condição de controladora — a responsabilidade não é transferida pelo contrato. O que o contrato define é o direito de regresso contra o operador e as obrigações de notificação entre as partes. Na prática, é preciso conduzir a apuração junto ao fornecedor sem abrir mão da posição da empresa sobre os fatos.

Descobrimos o vazamento por um aviso de terceiro. O prazo conta de quando?

Do momento em que a empresa teve conhecimento com elementos que permitissem reconhecer o incidente — o que inclui o aviso de pesquisador, cliente ou imprensa. Ignorar um alerta e alegar depois que só houve certeza semanas mais tarde é um argumento que costuma piorar a posição, porque desloca a discussão para a omissão.

É possível concluir que não havia risco relevante e não comunicar?

Sim, e é uma decisão legítima quando fundamentada. O que não é defensável é a mesma conclusão sem registro: sem a avaliação escrita, com data e critérios, a empresa não tem como demonstrar que decidiu — parece que apenas não fez. A documentação da decisão de não comunicar é tão importante quanto a própria comunicação.

Os dados vazaram há meses e só descobrimos agora. Ainda dá tempo?

Sim. O prazo corre do conhecimento, então ele começa agora — a antiguidade do vazamento não elimina o dever, embora amplie a discussão sobre a adequação dos controles de detecção. O caminho é comunicar no prazo e documentar como e quando a descoberta ocorreu, em vez de tentar reconstruir uma linha do tempo mais favorável.

O que acontece se a empresa perder o prazo de comunicação?

A comunicação intempestiva continua sendo melhor do que a ausência dela, e deve ser feita assim que possível, com justificativa do atraso. O descumprimento do prazo é considerado na dosimetria da sanção, mas a ANPD também pondera a cooperação, as medidas adotadas e a existência de política de resposta. Silêncio prolongado é o cenário que agrava mais.

Vazamento confirmado não espera reunião de segunda.

Falamos com o seu time técnico e com a diretoria, sob sigilo, para que a decisão de comunicar seja tomada com fundamento e dentro do prazo.

Tenha em mãos antes de acionar o plantão:

  • Data e hora do conhecimento
  • Bases e sistemas atingidos
  • Categorias de dados expostos
  • Quem já foi comunicado