Sua empresa descobriu que dados de clientes foram expostos. A primeira pergunta técnica não é quanto isso vai custar: é quanto tempo você tem. Sob a LGPD, o vazamento de dados que representa risco relevante aos titulares deve ser comunicado à ANPD e às pessoas afetadas no prazo de 3 dias úteis, contados do momento em que a empresa toma conhecimento do incidente.
Esse prazo é curto e conta a partir do conhecimento, não da ocorrência. Se o vazamento aconteceu há duas semanas mas você só descobriu hoje, a contagem começa hoje. Por isso a resposta a incidente precisa ser estruturada antes do incidente: quando ele chega, não há tempo para improvisar governança.
Este guia organiza o que a empresa precisa fazer nesses 3 dias úteis, o que decidir antes de comunicar e onde a assessoria jurídica entra. O objetivo é operacional: transformar a exigência legal em passos executáveis.
O que conta como incidente sob a LGPD
Incidente de segurança é qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais. Vazamento é uma das formas: acesso não autorizado, exposição pública, exfiltração por invasor. Mas também são incidentes o sequestro de dados por ransomware, o envio de planilha com dados a destinatário errado e a perda de um dispositivo com base de clientes.
Nem todo incidente gera dever de comunicar. O gatilho é o risco relevante ao titular. A LGPD condiciona a comunicação à possibilidade de o incidente acarretar risco ou dano às pessoas cujos dados foram atingidos.
A avaliação do risco depende do tipo de dado e da extensão. Vazamento de e-mails corporativos genéricos tem peso diferente de vazamento de CPF, dados bancários, senhas ou dados sensíveis. Dado sensível (saúde, biometria, origem racial, opinião política) eleva o risco por definição, porque a exposição pode gerar discriminação.
Volume e possibilidade de identificação também contam. Um único registro pode gerar risco relevante se for suficiente para fraude direcionada. Dez mil registros de dados já públicos podem não gerar. O critério é qualitativo, não apenas numérico.
Os 3 dias úteis: o que fazer em cada etapa
O prazo de 3 dias úteis não é para investigar tudo. É para comunicar. A investigação continua depois. A regulação admite comunicação preliminar, com as informações disponíveis, complementada quando novos dados forem apurados.
Primeiras horas: contenção e registro
Antes de pensar em comunicar, contenha. Isole o sistema comprometido, revogue credenciais expostas, interrompa o vetor de acesso. A contenção reduz o dano e demonstra diligência.
Em paralelo, registre. Anote data e hora exatas do conhecimento do incidente, quem identificou, o que foi identificado. Esse registro fixa o marco inicial do prazo e serve de prova de que a empresa agiu com tempestividade. Sem registro, você não consegue provar quando o relógio começou a correr.
Avaliação do risco
Com o incidente contido, avalie se há risco relevante. Levante: quais categorias de dados foram atingidas, quantos titulares, se os dados estavam criptografados, se houve efetiva exposição ou apenas risco potencial.
Essa avaliação define se a comunicação é obrigatória. Documente a conclusão de forma escrita, com os fundamentos. Mesmo quando a empresa decide não comunicar por ausência de risco relevante, o registro dessa decisão protege a organização caso a ANPD questione o critério depois.
Comunicação à ANPD e aos titulares
Concluído que há risco relevante, comunique dentro do prazo. A comunicação à ANPD segue o formulário e o canal oficiais da Autoridade. Ela deve descrever a natureza dos dados afetados, os titulares envolvidos, as medidas técnicas de proteção adotadas antes e depois, os riscos e as providências de mitigação.
A comunicação aos titulares deve ser em linguagem acessível. Explique o que vazou, qual o risco concreto e o que a pessoa pode fazer para se proteger. Em incidentes de grande escala, a ANPD pode admitir comunicação por canais amplos quando o contato individual for inviável.
O que estruturar antes do incidente
A empresa que só pensa em resposta a incidente depois de sofrer um vazamento chega atrasada. O prazo de 3 dias úteis pressupõe que exista processo. Três elementos reduzem o risco de descumprimento.
Plano de resposta a incidentes. Documento que define quem faz o quê, em que ordem, com quais prazos internos. Deve nomear responsáveis por contenção técnica, por avaliação jurídica do risco e por comunicação. Sem responsáveis definidos, os 3 dias úteis se perdem em decisões sobre quem decide.
Encarregado (DPO) acessível. A LGPD exige a figura do encarregado como canal entre empresa, titulares e ANPD. No incidente, é o encarregado quem centraliza a comunicação. O contato dele deve estar publicado e funcional.
Registro de operações de tratamento. Saber quais dados a empresa trata, onde estão e quem tem acesso é o que permite avaliar rapidamente o alcance de um vazamento. Empresa que não mapeia seus dados leva os 3 dias úteis apenas para entender o que perdeu.
Contratos com fornecedores: onde a responsabilidade se divide
Boa parte dos incidentes ocorre na estrutura de terceiros: provedor de nuvem, ferramenta de e-mail marketing, sistema de folha. A LGPD distingue controlador (quem decide as finalidades do tratamento) de operador (quem processa por conta do controlador).
O provedor de nuvem costuma ser operador. Isso não afasta a responsabilidade do controlador perante os titulares e a ANPD. O controlador responde pela escolha e pela fiscalização do fornecedor. Se contratou um operador sem cláusulas de segurança, essa omissão é dele.
Os contratos com operadores devem prever, no mínimo, obrigações de segurança compatíveis com o risco, dever de notificar o controlador imediatamente ao identificar incidente e cooperação na resposta. A notificação imediata do operador ao controlador é o que permite ao controlador cumprir o prazo de 3 dias úteis. Se o contrato dá ao fornecedor 30 dias para avisar, o prazo legal já terá estourado quando você souber.
O que diz a lei
A LGPD (Lei 13.709/2018), no art. 48, estabelece o dever do controlador de comunicar à ANPD e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A lei fixa o dever e o critério; a regulamentação da ANPD detalha o prazo e o conteúdo.
A regulação da ANPD sobre comunicação de incidentes estabelece o prazo de 3 dias úteis a partir do conhecimento e define os elementos que a comunicação deve conter. Ela também trata das hipóteses de comunicação preliminar e de sua complementação posterior. Consulte a norma diretamente no portal da ANPD e o texto da LGPD no site do Planalto.
O descumprimento do dever de comunicar sujeita a empresa às sanções administrativas da LGPD, que vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. A ANPD considera, na dosimetria, a boa-fé do infrator, a adoção de política de boas práticas e a pronta adoção de medidas corretivas. Empresa que comunica no prazo e mitiga o dano demonstra postura cooperativa, e isso pesa a favor.
Quando vale procurar advogado
Parte da resposta a incidente é técnica e interna: contenção, isolamento de sistema, revogação de credenciais. Isso o time de tecnologia executa. A decisão jurídica começa na avaliação do risco relevante.
Definir se um incidente configura risco relevante é interpretação da LGPD aplicada ao caso concreto. Erro para menos (deixar de comunicar quando havia dever) agrava a responsabilidade. Erro para mais (comunicar tudo, inclusive o que não gera risco) gera custo reputacional e ruído com a ANPD sem necessidade. A calibragem exige leitura jurídica.
A redação da comunicação à ANPD também tem peso. Ela documenta a postura da empresa e influencia como a Autoridade avaliará a conduta. Comunicação mal redigida, que subestima ou omite fatos, pode se voltar contra a organização.
Vale envolver assessoria jurídica antes do incidente: na revisão de contratos com operadores, na estruturação do plano de resposta e na definição dos critérios de avaliação de risco. Depois do incidente, a assessoria conduz a decisão sobre comunicar, a redação da notificação e a interlocução com a ANPD. A área de Empresas de Tecnologia do Mercado Advogados atua nessas duas frentes.
Sofrer um incidente não é, por si, infração. A LGPD não pune a empresa por ter sido atacada: pune quem não tratava dados com segurança adequada e quem não responde conforme a lei. O que a Autoridade avalia é a conduta antes e depois.
Ter processo de resposta estruturado, avaliar o risco com critério documentado e comunicar dentro dos 3 dias úteis é o que separa o incidente administrado do incidente agravado. O prazo é curto justamente porque pressupõe preparo prévio.