Um ataque de ransomware, o envio de uma planilha para o destinatário errado, o acesso indevido a uma conta corporativa ou a exposição de uma base de clientes podem representar incidentes de segurança envolvendo dados pessoais. A ocorrência de um incidente, contudo, não significa automaticamente que a empresa tenha de comunicá-lo à Autoridade Nacional de Proteção de Dados e a todos os titulares envolvidos.
A LGPD estabelece um critério baseado no risco. A obrigação de comunicação surge quando o incidente de segurança puder acarretar risco ou dano relevante aos titulares dos dados, avaliação que foi detalhada pela ANPD por meio da Resolução CD/ANPD nº 15/2024.
A distinção é importante porque a resposta adequada a um incidente não começa pela decisão de comunicá-lo publicamente, mas pela compreensão do que efetivamente aconteceu. A empresa precisa identificar os dados envolvidos, as pessoas potencialmente afetadas, as consequências possíveis e as medidas disponíveis para conter ou reduzir o problema.
O que é considerado um incidente de segurança?
A regulamentação da ANPD define incidente de segurança como evento adverso confirmado relacionado à violação das propriedades de confidencialidade, integridade, disponibilidade ou autenticidade da segurança de dados pessoais.
A definição é mais ampla do que a ideia usual de “vazamento de dados”. Um incidente pode ocorrer quando informações são acessadas ou divulgadas por pessoas não autorizadas, mas também quando dados são indevidamente modificados, destruídos ou se tornam indisponíveis em decorrência de um evento de segurança.
Isso significa que ataques cibernéticos constituem apenas uma das possíveis origens do problema. Falhas humanas, configurações inadequadas de sistemas, perda de equipamentos, erros no envio de documentos e ações de fornecedores também podem produzir incidentes envolvendo dados pessoais.
O primeiro cuidado, portanto, é não restringir o procedimento interno de resposta apenas aos ataques praticados por agentes externos. Uma organização precisa ser capaz de identificar e tratar eventos de segurança independentemente de sua origem.
Para conhecer nossa atuação em LGPD, incidentes de segurança e governança de dados, consulte a área de Proteção de Dados Pessoais e Direito Digital.
Todo incidente precisa ser comunicado à ANPD?
Não. A regulamentação não exige que todo incidente de segurança envolvendo dados pessoais seja comunicado à ANPD.
A obrigação existe quando o evento puder acarretar risco ou dano relevante aos titulares. A empresa precisa, portanto, realizar uma avaliação das características e das possíveis consequências do incidente antes de concluir pela necessidade de comunicação.
Essa análise evita dois extremos. De um lado, não seria adequado comunicar indiscriminadamente qualquer ocorrência sem considerar sua relevância. De outro, também não é suficiente classificar internamente um incidente como pequeno sem examinar concretamente quais dados foram afetados e quais consequências podem decorrer da exposição, alteração, perda ou indisponibilidade dessas informações.
Mesmo quando a conclusão for pela desnecessidade de comunicação, o incidente não deve simplesmente desaparecer dos registros internos. A Resolução nº 15/2024 exige que o controlador mantenha registro dos incidentes de segurança envolvendo dados pessoais, inclusive daqueles não comunicados, pelo prazo mínimo estabelecido pela regulamentação.
Quando existe risco ou dano relevante?
A Resolução nº 15/2024 tornou essa avaliação mais objetiva. Para que o incidente seja considerado capaz de acarretar risco ou dano relevante, ele deve poder afetar significativamente interesses e direitos fundamentais dos titulares e, cumulativamente, envolver pelo menos uma das categorias previstas pela ANPD.
Entre elas estão dados pessoais sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, dados de autenticação em sistemas, informações protegidas por sigilo legal, judicial ou profissional e dados tratados em larga escala.
Os dois elementos precisam ser considerados conjuntamente. Não basta constatar, de maneira abstrata, que determinada informação pertence a uma dessas categorias. Também é necessário examinar se o incidente pode afetar significativamente os interesses e direitos das pessoas envolvidas.
A própria ANPD aponta como exemplos de consequências relevantes a possibilidade de discriminação, fraude financeira, roubo de identidade, violação à imagem ou à reputação, danos materiais ou morais e situações que impeçam o titular de exercer direitos ou utilizar determinado serviço.
Um vazamento de dados financeiros precisa ser comunicado?
Dados financeiros aparecem expressamente entre as categorias consideradas pela regulamentação, mas a conclusão ainda exige a análise do risco ou dano relevante.
Imagine, por exemplo, um incidente que exponha informações bancárias juntamente com dados de identificação suficientes para facilitar uma fraude. O potencial de utilização dessas informações contra os titulares tende a ser muito diferente daquele existente em uma ocorrência rapidamente contida na qual não houve possibilidade concreta de acesso ou utilização indevida.
A avaliação precisa considerar o conjunto das circunstâncias. A natureza dos dados, sua quantidade, o número de pessoas afetadas, a facilidade de identificação dos titulares, as medidas de proteção existentes e a possibilidade de utilização das informações para fraude são fatores relevantes.
Esse tipo de análise também demonstra por que não é recomendável utilizar uma classificação automática baseada apenas no nome do dado comprometido. O contexto do incidente é determinante para compreender seu risco.
Dados de login e senha merecem atenção especial
A regulamentação também inclui os dados de autenticação em sistemas entre as categorias relevantes. A razão é compreensível: credenciais comprometidas podem permitir que terceiros acessem contas, sistemas internos ou outros serviços utilizados pela mesma pessoa.
Esse risco pode se tornar ainda maior quando usuários reutilizam senhas em diferentes plataformas. Um incidente aparentemente limitado a um único serviço pode, assim, criar condições para invasões e fraudes em ambientes que sequer pertencem à empresa onde ocorreu a falha inicial.
Por isso, a resposta ao incidente não deve se limitar à investigação da origem do problema. Dependendo do caso, medidas como redefinição de credenciais, bloqueio de sessões, autenticação adicional e orientação aos titulares podem reduzir significativamente os efeitos potenciais da ocorrência.
A adoção rápida dessas providências também é relevante para a avaliação posterior da gravidade do incidente e demonstra a importância de integrar as equipes jurídica, de proteção de dados e de segurança da informação.
Qual é o prazo para comunicar a ANPD?
Quando o incidente estiver sujeito à comunicação, a regra geral estabelecida pela Resolução nº 15/2024 é de três dias úteis, ressalvada a existência de prazo específico previsto em outra legislação.
O prazo exige que a empresa possua procedimentos internos capazes de identificar rapidamente o incidente e levar as informações relevantes às pessoas responsáveis pela decisão. Uma organização que descobre o problema apenas vários dias depois ou demora para envolver as áreas competentes pode perder uma parte importante do tempo disponível para a análise.
Isso não significa que a investigação técnica precise estar completamente encerrada antes da comunicação. Incidentes de segurança podem ser complexos, e algumas informações somente se tornam disponíveis depois de análises forenses, contato com fornecedores ou investigação adicional.
A própria regulamentação contempla situações em que o controlador ainda não possui todas as informações necessárias e admite comunicação preliminar seguida de complementação. O fato de a investigação estar em andamento, portanto, não deve servir automaticamente como justificativa para deixar transcorrer o prazo.
O prazo começa quando o ataque aconteceu?
Essa distinção é importante porque a data da ocorrência e a data em que a organização toma conhecimento do incidente podem ser diferentes.
Um acesso indevido pode permanecer sem identificação por algum tempo até ser detectado pelos sistemas de monitoramento, por um fornecedor ou por comunicação de terceiro. Por isso, a resposta ao incidente precisa registrar de forma precisa não apenas quando ele possivelmente começou, mas também quando foi efetivamente conhecido pela organização.
A cronologia pode se tornar relevante para demonstrar a tempestividade da resposta e da eventual comunicação. Registros de alertas, chamados internos, mensagens, relatórios técnicos e decisões adotadas durante a gestão da ocorrência ajudam a reconstruir essa sequência.
Esse cuidado não deve ser visto apenas como preparação para uma fiscalização. Uma linha do tempo confiável também melhora a própria gestão do incidente, permitindo compreender quando cada risco foi identificado e quais medidas foram adotadas em resposta.
Quem deve comunicar: controlador ou operador?
A obrigação de comunicação à ANPD e aos titulares recai sobre o controlador.
Isso não significa que o operador possa permanecer passivo diante de um incidente. Muitas empresas utilizam serviços de cloud, sistemas de gestão, plataformas de marketing, processadores de pagamento e outros fornecedores que tratam dados pessoais em seu nome. Em algumas situações, o incidente será inicialmente identificado justamente por um desses prestadores.
O operador precisa comunicar o problema ao controlador e fornecer as informações necessárias para que este avalie o risco e cumpra suas obrigações. Por isso, contratos que envolvem tratamento de dados deveriam disciplinar fluxos de notificação, responsáveis, prazos internos e cooperação durante incidentes.
Um contrato que apenas repita genericamente que as partes “cumprirão a LGPD” oferece pouca utilidade quando surge uma ocorrência que exige resposta em poucos dias. A governança contratual precisa ser suficientemente concreta para funcionar durante uma crise real.
Os titulares também precisam ser avisados?
Quando o incidente puder acarretar risco ou dano relevante, a regulamentação prevê comunicação tanto à ANPD quanto aos titulares afetados.
A comunicação ao titular possui finalidade própria. A pessoa precisa receber informações que lhe permitam compreender o que ocorreu, quais riscos podem existir e quais providências podem reduzir as consequências do incidente.
Por isso, o comunicado não deve ser redigido apenas como documento de defesa da empresa. Linguagem excessivamente técnica ou genérica pode impedir que o titular compreenda quais dados foram afetados e o que deve fazer.
Dependendo da ocorrência, a orientação pode envolver alteração de senha, atenção a tentativas de fraude, monitoramento de movimentações financeiras ou outros cuidados diretamente relacionados aos dados comprometidos.
A regulamentação também estabelece requisitos para a forma e o conteúdo dessa comunicação, buscando garantir linguagem simples e informações efetivamente úteis aos titulares.
Comunicar um incidente significa admitir responsabilidade?
Não. A comunicação de um incidente e a responsabilidade pelos danos decorrentes dele são questões juridicamente distintas.
A LGPD estabelece deveres de segurança e regras de responsabilização, mas a simples existência de um incidente não permite concluir automaticamente que houve violação da legislação ou que todos os prejuízos posteriormente alegados possuem relação causal com a ocorrência.
Da mesma forma, cumprir a obrigação de comunicação não significa reconhecer culpa, defeito do serviço ou dever de indenizar. A comunicação é uma obrigação regulatória destinada a permitir que a ANPD e os titulares adotem as providências adequadas diante de determinado risco.
Tentar evitar a comunicação apenas pelo receio de que ela seja interpretada como confissão pode criar um problema regulatório adicional. Quando os critérios da Resolução nº 15/2024 estiverem preenchidos, a demora injustificada na comunicação pode ser considerada pela ANPD no exercício de suas competências fiscalizatórias e sancionatórias.
E se a empresa ainda não souber exatamente quantas pessoas foram afetadas?
Essa situação é relativamente comum. Nas primeiras horas ou dias após um incidente, a organização pode saber que determinada base foi acessada sem conseguir identificar imediatamente todos os registros envolvidos.
A regulamentação admite que a comunicação seja realizada em etapas quando as informações ainda estiverem incompletas. Isso permite que o controlador cumpra a obrigação inicial e posteriormente apresente elementos adicionais obtidos durante a investigação.
Essa possibilidade não elimina a necessidade de organização. A empresa deve conseguir demonstrar quais informações estavam disponíveis em cada momento, quais medidas estavam em andamento e por que determinados dados ainda não podiam ser apresentados.
A comunicação preliminar não deve funcionar como substituto de uma investigação adequada, mas como mecanismo para compatibilizar a urgência regulatória com a realidade técnica de incidentes complexos.
E quando o incidente ocorre em um fornecedor?
Terceirizar uma atividade de tecnologia não transfere automaticamente todas as obrigações relacionadas aos dados pessoais.
Se uma empresa utiliza um fornecedor para armazenar ou processar dados e ocorre um incidente nesse ambiente, será necessário identificar os papéis desempenhados pelas partes e compreender quais informações foram comprometidas.
Quando a contratante atua como controladora e o fornecedor como operador, a obrigação regulatória de comunicação permanece, em regra, com o controlador. Para cumpri-la adequadamente, contudo, ele dependerá de informações técnicas que muitas vezes estão exclusivamente em poder do fornecedor.
Essa situação evidencia a importância de cláusulas contratuais sobre incidentes de segurança. Prazos de notificação entre as partes precisam considerar que o controlador possui prazo próprio perante a ANPD e os titulares. Um fornecedor que demora excessivamente para informar a ocorrência pode inviabilizar o cumprimento tempestivo dessa obrigação.
A responsabilidade por incidentes envolvendo fornecedores será tratada de forma específica em outro conteúdo desta série.
O que a empresa deve fazer nas primeiras horas?
A prioridade inicial deve ser conter o incidente e compreender sua extensão. Isso pode exigir isolamento de sistemas, bloqueio de acessos, preservação de registros, contato com fornecedores e outras medidas técnicas adequadas à ocorrência.
Ao mesmo tempo, é importante iniciar a avaliação jurídica e regulatória. A equipe responsável precisa identificar se existem dados pessoais envolvidos, quais categorias foram afetadas, quem exerce a função de controlador, quais titulares podem ter sido atingidos e se há elementos que indiquem risco ou dano relevante.
Essa análise deve ocorrer paralelamente à investigação técnica, e não apenas depois de sua conclusão. Como o prazo regulatório é curto, esperar um relatório forense definitivo para envolver as áreas jurídica e de proteção de dados pode dificultar desnecessariamente a resposta.
Também é recomendável preservar a documentação das decisões tomadas. A gestão de um incidente envolve informações que se modificam rapidamente, e registrar as razões pelas quais determinada providência foi adotada ou descartada contribui para a prestação de contas posterior.
Incidentes que não são comunicados também precisam ser documentados
A inexistência de obrigação de comunicação não encerra as responsabilidades da empresa. A Resolução nº 15/2024 determina a manutenção de registros dos incidentes de segurança com dados pessoais pelo período mínimo de cinco anos, inclusive quando não houver comunicação à ANPD e aos titulares.
Esse registro permite demonstrar posteriormente o que ocorreu e por que a organização concluiu que determinado evento não preenchia os critérios de risco ou dano relevante.
A exigência também evita decisões informais que não possam ser reconstruídas no futuro. Se a empresa decide não comunicar um incidente, é importante que consiga explicar quais dados estavam envolvidos, quais consequências foram consideradas e quais medidas de contenção reduziram os riscos.
Em proteção de dados, documentar a decisão é parte da própria governança. Isso não significa produzir relatórios excessivamente burocráticos para qualquer ocorrência, mas preservar informações suficientes para demonstrar que houve uma avaliação efetiva.
A decisão de comunicar deve resultar de uma avaliação concreta do risco
A regulamentação da ANPD trouxe parâmetros mais objetivos para uma decisão que anteriormente gerava muitas dúvidas. Ainda assim, não existe uma fórmula capaz de substituir completamente a análise do incidente concreto.
Natureza dos dados, quantidade de titulares, possibilidade de identificação, contexto da exposição, existência de medidas de proteção, duração do incidente e consequências potenciais precisam ser examinados conjuntamente.
O objetivo não é comunicar todo evento por precaução nem evitar comunicações para reduzir exposição reputacional. A finalidade é identificar quando um incidente alcança relevância suficiente para que a ANPD e os próprios titulares precisem ser informados.
Uma resposta adequada começa antes do incidente, com definição de responsáveis, procedimentos internos e obrigações claras perante fornecedores. Quando o problema efetivamente ocorre, essa preparação permite que a empresa utilize o curto prazo disponível para compreender o risco, conter seus efeitos e tomar uma decisão fundamentada sobre a necessidade de comunicação.





