
Ataques hackers, e-mails enviados para o destinatário errado, notebooks perdidos, planilhas compartilhadas por engano ou acessos indevidos de ex-funcionários. Todos esses casos podem caracterizar um incidente de segurança com dados pessoais. Pela Lei Geral de Proteção de Dados (Lei nº 13.709/2018), a forma como a empresa reage a esses episódios é tão importante quanto a prevenção.
Neste artigo, explicamos o que é um incidente, quando é obrigatório comunicá-lo, os prazos, o que deve ser informado e como montar um plano de resposta.
O que é um incidente de segurança
É qualquer evento, confirmado ou suspeito, que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais. Não se limita a ataques externos: um erro interno, como o envio de documentos para a pessoa errada, também é um incidente.
A LGPD determina, no art. 48, que o controlador comunique à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares os incidentes que possam acarretar risco ou dano relevante. Os detalhes estão no Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15/2024.
Quando a comunicação é obrigatória
A comunicação é obrigatória quando o incidente pode afetar significativamente interesses e direitos fundamentais dos titulares e envolve pelo menos uma das seguintes situações:
- Dados pessoais sensíveis, como saúde, origem racial, religião ou biometria;
- Dados de crianças, adolescentes ou idosos;
- Dados financeiros;
- Dados de autenticação em sistemas, como logins e senhas;
- Dados protegidos por sigilo legal, judicial ou profissional;
- Dados em larga escala.
Prazos
A comunicação à ANPD e aos titulares deve ser feita em até 3 dias úteis, contados do momento em que o controlador tomou conhecimento de que o incidente afetou dados pessoais. As informações podem ser complementadas à ANPD em até 20 dias úteis. Agentes de tratamento de pequeno porte, como microempresas e empresas de pequeno porte, têm prazo em dobro.
O que informar
À ANPD, a comunicação deve trazer, entre outros pontos: a descrição do incidente e sua causa, quando identificada; a natureza e a categoria dos dados afetados; o número de titulares atingidos; as medidas de segurança adotadas antes e depois do incidente; os riscos e possíveis impactos; as medidas para reverter ou reduzir os danos; as datas do incidente e do conhecimento; e os dados do encarregado.
Aos titulares, a comunicação deve ser feita em linguagem simples, informando o que aconteceu, quais dados foram afetados, os riscos, as medidas adotadas, o que a pessoa pode fazer para se proteger e um canal de contato. Quando não for possível comunicar cada titular individualmente, a divulgação deve ser feita por meios de ampla visibilidade, como o site da empresa, por pelo menos três meses.
Registro de incidentes
Todos os incidentes, inclusive os que não precisaram ser comunicados, devem ser registrados e o registro mantido por, no mínimo, 5 anos. A ANPD pode solicitá-lo a qualquer momento. O registro demonstra que a empresa avaliou o caso com seriedade.
Passo a passo diante de um incidente
- Contenha o incidente: bloqueie acessos, troque senhas, isole sistemas afetados;
- Preserve as evidências para a investigação e para eventual defesa futura;
- Avalie quais dados e quantos titulares foram atingidos;
- Classifique o risco e decida, com base na regulamentação, se a comunicação é obrigatória;
- Comunique a ANPD e os titulares dentro do prazo;
- Mitigue os danos, por exemplo com alertas, monitoramento e orientação aos titulares;
- Registre o incidente e as decisões tomadas;
- Aprenda com o ocorrido e corrija as falhas.
Riscos de não agir corretamente
A LGPD prevê sanções administrativas que vão de advertência a multa simples de até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração, além de multa diária, publicização da infração, bloqueio e eliminação de dados e suspensão de atividades de tratamento (art. 52). Também há o risco de ações de indenização movidas pelos titulares afetados e de danos à reputação, muitas vezes mais custosos do que a própria multa.
Como se preparar
- Mapear quais dados pessoais a empresa trata, onde estão e quem tem acesso;
- Nomear um encarregado e divulgar o canal de contato;
- Ter um plano de resposta a incidentes por escrito, com responsáveis e fluxos definidos;
- Treinar a equipe, já que muitos incidentes começam com erro humano ou phishing;
- Revisar contratos com fornecedores que tratam dados em nome da empresa, prevendo deveres de segurança e de comunicação de incidentes.
E se os meus dados vazaram?
Se você foi comunicado de um vazamento, troque as senhas afetadas, ative a verificação em duas etapas, fique atento a mensagens e ligações suspeitas e acompanhe extratos bancários. Você também pode exercer os seus direitos perante a empresa, pedir informações sobre o incidente e, se necessário, buscar reparação pelos danos sofridos.
Ficou com alguma dúvida sobre o seu caso? Fale com a Arlotta Advocacia e receba uma orientação inicial.
Este conteúdo tem caráter informativo e não substitui a análise individual do seu caso por um advogado.
Comentários