LGPD

Vazamento de dados: quando comunicar à ANPD e aos titulares?

Saiba como avaliar um incidente com dados pessoais, identificar risco relevante, conferir prazos e documentar a decisão de comunicar à ANPD e aos titulares.

Wesley Pereira das DoresAutor do conteúdo · OAB/GO 45.762Publicado em8 min de leitura1.587 palavras
Fluxo abstrato interrompido com camadas de proteção e um ponto de análise, simbolizando a avaliação de incidente com dados
Fluxo abstrato interrompido com camadas de proteção e um ponto de análise, simbolizando a avaliação de incidente com dados
Neste artigo

A comunicação depende do impacto possível sobre as pessoas

O controlador deve comunicar à ANPD e aos titulares o incidente com dados pessoais que possa acarretar risco ou dano relevante. Nem toda falha de segurança exige essa comunicação. A decisão depende de confirmar o incidente, verificar que ele envolve dados sujeitos à LGPD e avaliar suas consequências para as pessoas afetadas. Não é necessário esperar que um dano efetivamente aconteça para reconhecer um risco relevante.

A Resolução CD/ANPD nº 15/2024 detalha o art. 48 da LGPD. Como regra, a comunicação ocorre em três dias úteis a partir do conhecimento, pelo controlador, de que o incidente afetou dados pessoais, com as ressalvas e o regime diferenciado examinados adiante. A investigação deve começar imediatamente; aguardar o relatório técnico definitivo pode consumir o prazo. LGPD — art. 48; ANPD — procedimento e perguntas frequentes.

Vulnerabilidade, evento e incidente não são sinônimos

Uma vulnerabilidade é uma fragilidade que pode ser explorada. Sua identificação não comprova, sozinha, que dados foram comprometidos. Uma tentativa bloqueada de acesso também não permite concluir automaticamente que ocorreu um vazamento. É necessário apurar as evidências.

O incidente com dados pessoais não se limita à divulgação pública de uma lista. Pode envolver comprometimento da confidencialidade, integridade, disponibilidade ou autenticidade. Perda de acesso a registros indispensáveis, alteração indevida de informações ou envio a destinatário errado podem exigir análise, ainda que não exista notícia de invasão externa.

A ANPD esclarece que eventos relativos apenas a dados efetivamente anonimizados ou sem relação com pessoa natural identificada ou identificável não precisam ser comunicados por esse procedimento. A ausência de nomes não prova anonimização: identificadores, combinações de informações e possibilidade de reidentificação precisam ser considerados. Orientações oficiais da ANPD.

Como avaliar risco ou dano relevante

O art. 5º do Regulamento de Comunicação de Incidente de Segurança combina duas condições: possibilidade de afetar significativamente interesses e direitos fundamentais e envolvimento de pelo menos uma categoria indicada na norma. As categorias abrangem dados sensíveis; dados de crianças, adolescentes ou idosos; financeiros; de autenticação; protegidos por sigilo; ou tratados em larga escala.

A classificação não deve ser feita apenas pelo número de registros. Um incidente limitado pode comprometer informações íntimas ou expor alguém a fraude, discriminação ou risco à integridade. Também não basta identificar uma dessas categorias e omitir a avaliação do impacto significativo exigida pelo dispositivo.

Na prática, o registro da análise deve responder: quais pessoas e dados foram afetados, por quanto tempo, quem pôde acessar, quais usos indevidos são plausíveis, que proteção existia e quais medidas reduziram o risco. A criptografia pode ser relevante, mas é preciso verificar sua aplicação e se as chaves também foram expostas. A alegação genérica de que o sistema era seguro não substitui essa demonstração. Resolução nº 15/2024 — art. 5º.

Quem comunica: controlador ou operador?

O dever de comunicação à ANPD e aos titulares é do controlador. O operador deve informar ao controlador, sem demora injustificada, a ocorrência e os elementos necessários à avaliação. Essa cooperação precisa funcionar antes da conclusão de todas as análises técnicas.

Os papéis decorrem das atividades concretas. Um fornecedor pode ser operador em um fluxo e controlador em outro. O contrato deve organizar avisos, contatos, preservação de registros e apoio, mas não altera sozinho a posição de quem decide o tratamento.

A comunicação à ANPD é feita pelo encarregado ou representante do controlador com comprovação da representação, pelo canal oficial indicado pela Agência. Um comunicado interno ao cliente, um boletim de ocorrência ou um aviso do provedor de hospedagem não substituem, por si, as comunicações devidas. ANPD — procedimento e papel do operador.

Prazo, marco inicial e tratamento diferenciado

É importante manter uma linha do tempo com a detecção inicial, as confirmações recebidas e o conhecimento do controlador de que houve afetação de dados pessoais. O prazo não começa automaticamente na data de publicação de uma notícia nem depende de homologação interna por determinada diretoria.

ProvidênciaRegra e marco que precisam ser conferidos
Comunicação à ANPDTrês dias úteis do conhecimento pelo controlador de que o incidente afetou dados pessoais; o art. 6º ressalva prazo de legislação específica
Comunicação aos titularesTrês dias úteis a partir do mesmo marco, conforme art. 9º
Complementação à ANPDAté vinte dias úteis da comunicação, de maneira fundamentada, conforme art. 6º, § 3º
Regime de pequeno porteOs prazos indicados no art. 6º, caput e § 3º, e no art. 9º, caput, são dobrados para quem efetivamente pode utilizar o regime

O prazo em dobro não decorre de ter poucos funcionários. É necessário aplicar os requisitos e exclusões da Resolução nº 2/2022, inclusive o tratamento de alto risco e as condições econômicas. Quando cabível, as regras acima correspondem a seis dias úteis para as comunicações e quarenta dias úteis para a complementação à ANPD. Não se deve estender essa conta a toda providência do procedimento sem conferir seu fundamento.

A Resolução nº 15/2024 alterou o art. 14, II, da Resolução nº 2/2022. Utilizar versões anteriores sem conferir o texto consolidado pode gerar orientação incorreta. Regras setoriais, obrigações contratuais e comunicações a outras autoridades também devem ser examinadas, pois não são automaticamente absorvidas pelo procedimento da ANPD. Prazos — arts. 6º e 9º; pequeno porte — texto consolidado.

Quando a investigação ainda não terminou

A falta justificada de informações completas pode demandar comunicação preliminar e posterior complementação. Deve ficar claro o que foi confirmado, o que permanece sob apuração e por que os elementos ainda não estão disponíveis. A ANPD orienta que a complementação seja juntada ao mesmo processo.

Comunicar preliminarmente não encerra o dever. A complementação é necessária dentro do prazo aplicável. Esse mecanismo também não deve ser interpretado como autorização genérica para adiar o aviso aos titulares até terminar a perícia: a comunicação às pessoas possui finalidade e disciplina próprias.

Um plano de resposta deve permitir que contenção, análise e comunicação avancem de forma coordenada. Desconectar um serviço pode conter a exposição, mas é necessário preservar registros relevantes, controlar os acessos da investigação e evitar a circulação desnecessária de cópias dos dados afetados. ANPD — comunicação em etapas.

O que informar aos titulares

O art. 9º exige comunicação simples e compreensível, com descrição dos dados, riscos, medidas de proteção e mitigação, data de conhecimento e contato para informações, entre outros elementos. Quando os titulares podem ser identificados, o aviso deve ser direto e individualizado.

Se a comunicação individual for inviável ou não for possível identificar todos os afetados, a norma disciplina divulgação pelos meios disponíveis, com visibilidade adequada por pelo menos três meses. Isso exige justificar a alternativa; um aviso escondido em página institucional pode não cumprir a finalidade.

Recomendações úteis podem auxiliar as pessoas, por exemplo indicando cuidados proporcionais com mensagens fraudulentas. O texto não deve expor novamente os dados nem prometer que não haverá consequências sem base técnica. Também convém evitar pedir senhas ou documentos desnecessários como condição para esclarecer o ocorrido. Resolução nº 15/2024 — art. 9º.

Exemplo hipotético: notebook perdido e planilha exposta

Imagine que uma empresa perca um notebook com dados de clientes. A apuração confirma criptografia adequada, chaves não comprometidas e ausência de outra via de acesso. Esses fatores podem sustentar uma avaliação diferente daquela de um equipamento desprotegido, mas a conclusão depende de evidências e da natureza das informações armazenadas.

Em outra situação hipotética, uma planilha com dados financeiros e credenciais fica acessível a terceiros. A equipe identifica possibilidade de fraude e registra acesso não autorizado. Se preenchidos os critérios normativos de risco relevante, não deve esperar que alguém apresente prejuízo para iniciar as comunicações.

Os exemplos não classificam automaticamente toda perda de dispositivo ou exposição de planilha. Mostram por que o contexto, as salvaguardas e o impacto sobre os titulares são decisivos.

A decisão de não comunicar também exige registro

O art. 10 determina a manutenção do registro do incidente, inclusive do não comunicado, por no mínimo cinco anos da data do registro, salvo obrigações adicionais que exijam prazo maior. Há disciplina específica para entidades públicas e seus documentos; não se deve generalizar o prazo como regra universal de descarte.

O registro deve permitir reconstruir a ocorrência, os dados afetados, a avaliação de riscos, as medidas adotadas e o fundamento da comunicação ou da sua ausência. Decidir não comunicar não significa apagar evidências ou encerrar a correção. Novas descobertas podem exigir reavaliação.

Um conjunto prático de evidências inclui a linha do tempo, responsáveis, registros técnicos preservados, versões da análise, comunicações com fornecedores e plano corretivo. O acesso a esse material deve ser controlado. A retenção do registro do incidente não autoriza copiar sem necessidade todos os dados envolvidos. Registro — art. 10.

Como preparar a resposta antes do incidente

  • Definir contatos e substitutos para alertas urgentes.
  • Organizar responsabilidades entre negócio, tecnologia e análise jurídica.
  • Incluir cooperação e aviso de incidentes nos contratos com fornecedores.
  • Testar acesso aos canais de comunicação e aos registros necessários.
  • Prever critérios de risco, preservação de evidências e revisão das decisões.

Esse trabalho integra a governança de dados e adequação à LGPD. A distinção entre compliance e LGPD ajuda a conectar responsabilidades; a análise sobre documentos jurídicos da empresa digital explica o papel dos instrumentos contratuais nesse contexto.

Referências oficiais e aviso informativo

Conteúdo informativo. A avaliação e a contagem dos prazos dependem dos fatos, do enquadramento e das regras aplicáveis. O canal institucional de contato está disponível para análise individualizada.

Referências

Fontes e referências oficiais

Fontes oficiais declaradas para a revisão deste conteúdo.

  1. LGPD — arts. 46 a 49 e responsabilidades dos agentes
  2. Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança
  3. ANPD — orientações oficiais para comunicação de incidente
  4. Resolução CD/ANPD nº 2/2022 — texto consolidado e tratamento diferenciado
  5. ANPD — situação das regulamentações

Serviço relacionado

Conheça o escopo da atuação relacionado ao tema, seus documentos e limites.

Artigos relacionados

Próximo passo

Apresente o contexto da sua empresa.

O atendimento começa pela compreensão dos fatos, documentos e objetivos da demanda.

Falar sobre a demanda