Início / Conteúdo / Empresas de Tecnologia / Vazamento de dados sob a LGPD: o que fazer em 3 dias úteis

Empresas de Tecnologia

Vazamento de dados sob a LGPD: o que fazer em 3 dias úteis

Por José Eduardo Mercado · · 9 min de leitura · Empresas de Tecnologia
Equipe de tecnologia respondendo a vazamento de dados sob a LGPD

Sua empresa descobriu que dados de clientes foram expostos. A primeira pergunta técnica não é quanto isso vai custar: é quanto tempo você tem. Sob a LGPD, o vazamento de dados que representa risco relevante aos titulares deve ser comunicado à ANPD e às pessoas afetadas no prazo de 3 dias úteis, contados do momento em que a empresa toma conhecimento do incidente.

Esse prazo é curto e conta a partir do conhecimento, não da ocorrência. Se o vazamento aconteceu há duas semanas mas você só descobriu hoje, a contagem começa hoje. Por isso a resposta a incidente precisa ser estruturada antes do incidente: quando ele chega, não há tempo para improvisar governança.

Este guia organiza o que a empresa precisa fazer nesses 3 dias úteis, o que decidir antes de comunicar e onde a assessoria jurídica entra. O objetivo é operacional: transformar a exigência legal em passos executáveis.

O que conta como incidente sob a LGPD

Incidente de segurança é qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais. Vazamento é uma das formas: acesso não autorizado, exposição pública, exfiltração por invasor. Mas também são incidentes o sequestro de dados por ransomware, o envio de planilha com dados a destinatário errado e a perda de um dispositivo com base de clientes.

Nem todo incidente gera dever de comunicar. O gatilho é o risco relevante ao titular. A LGPD condiciona a comunicação à possibilidade de o incidente acarretar risco ou dano às pessoas cujos dados foram atingidos.

A avaliação do risco depende do tipo de dado e da extensão. Vazamento de e-mails corporativos genéricos tem peso diferente de vazamento de CPF, dados bancários, senhas ou dados sensíveis. Dado sensível (saúde, biometria, origem racial, opinião política) eleva o risco por definição, porque a exposição pode gerar discriminação.

Volume e possibilidade de identificação também contam. Um único registro pode gerar risco relevante se for suficiente para fraude direcionada. Dez mil registros de dados já públicos podem não gerar. O critério é qualitativo, não apenas numérico.

Os 3 dias úteis: o que fazer em cada etapa

O prazo de 3 dias úteis não é para investigar tudo. É para comunicar. A investigação continua depois. A regulação admite comunicação preliminar, com as informações disponíveis, complementada quando novos dados forem apurados.

Primeiras horas: contenção e registro

Antes de pensar em comunicar, contenha. Isole o sistema comprometido, revogue credenciais expostas, interrompa o vetor de acesso. A contenção reduz o dano e demonstra diligência.

Em paralelo, registre. Anote data e hora exatas do conhecimento do incidente, quem identificou, o que foi identificado. Esse registro fixa o marco inicial do prazo e serve de prova de que a empresa agiu com tempestividade. Sem registro, você não consegue provar quando o relógio começou a correr.

Avaliação do risco

Com o incidente contido, avalie se há risco relevante. Levante: quais categorias de dados foram atingidas, quantos titulares, se os dados estavam criptografados, se houve efetiva exposição ou apenas risco potencial.

Essa avaliação define se a comunicação é obrigatória. Documente a conclusão de forma escrita, com os fundamentos. Mesmo quando a empresa decide não comunicar por ausência de risco relevante, o registro dessa decisão protege a organização caso a ANPD questione o critério depois.

Comunicação à ANPD e aos titulares

Concluído que há risco relevante, comunique dentro do prazo. A comunicação à ANPD segue o formulário e o canal oficiais da Autoridade. Ela deve descrever a natureza dos dados afetados, os titulares envolvidos, as medidas técnicas de proteção adotadas antes e depois, os riscos e as providências de mitigação.

A comunicação aos titulares deve ser em linguagem acessível. Explique o que vazou, qual o risco concreto e o que a pessoa pode fazer para se proteger. Em incidentes de grande escala, a ANPD pode admitir comunicação por canais amplos quando o contato individual for inviável.

O que estruturar antes do incidente

A empresa que só pensa em resposta a incidente depois de sofrer um vazamento chega atrasada. O prazo de 3 dias úteis pressupõe que exista processo. Três elementos reduzem o risco de descumprimento.

Plano de resposta a incidentes. Documento que define quem faz o quê, em que ordem, com quais prazos internos. Deve nomear responsáveis por contenção técnica, por avaliação jurídica do risco e por comunicação. Sem responsáveis definidos, os 3 dias úteis se perdem em decisões sobre quem decide.

Encarregado (DPO) acessível. A LGPD exige a figura do encarregado como canal entre empresa, titulares e ANPD. No incidente, é o encarregado quem centraliza a comunicação. O contato dele deve estar publicado e funcional.

Registro de operações de tratamento. Saber quais dados a empresa trata, onde estão e quem tem acesso é o que permite avaliar rapidamente o alcance de um vazamento. Empresa que não mapeia seus dados leva os 3 dias úteis apenas para entender o que perdeu.

Contratos com fornecedores: onde a responsabilidade se divide

Boa parte dos incidentes ocorre na estrutura de terceiros: provedor de nuvem, ferramenta de e-mail marketing, sistema de folha. A LGPD distingue controlador (quem decide as finalidades do tratamento) de operador (quem processa por conta do controlador).

O provedor de nuvem costuma ser operador. Isso não afasta a responsabilidade do controlador perante os titulares e a ANPD. O controlador responde pela escolha e pela fiscalização do fornecedor. Se contratou um operador sem cláusulas de segurança, essa omissão é dele.

Os contratos com operadores devem prever, no mínimo, obrigações de segurança compatíveis com o risco, dever de notificar o controlador imediatamente ao identificar incidente e cooperação na resposta. A notificação imediata do operador ao controlador é o que permite ao controlador cumprir o prazo de 3 dias úteis. Se o contrato dá ao fornecedor 30 dias para avisar, o prazo legal já terá estourado quando você souber.

O que diz a lei

A LGPD (Lei 13.709/2018), no art. 48, estabelece o dever do controlador de comunicar à ANPD e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A lei fixa o dever e o critério; a regulamentação da ANPD detalha o prazo e o conteúdo.

A regulação da ANPD sobre comunicação de incidentes estabelece o prazo de 3 dias úteis a partir do conhecimento e define os elementos que a comunicação deve conter. Ela também trata das hipóteses de comunicação preliminar e de sua complementação posterior. Consulte a norma diretamente no portal da ANPD e o texto da LGPD no site do Planalto.

O descumprimento do dever de comunicar sujeita a empresa às sanções administrativas da LGPD, que vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. A ANPD considera, na dosimetria, a boa-fé do infrator, a adoção de política de boas práticas e a pronta adoção de medidas corretivas. Empresa que comunica no prazo e mitiga o dano demonstra postura cooperativa, e isso pesa a favor.

Quando vale procurar advogado

Parte da resposta a incidente é técnica e interna: contenção, isolamento de sistema, revogação de credenciais. Isso o time de tecnologia executa. A decisão jurídica começa na avaliação do risco relevante.

Definir se um incidente configura risco relevante é interpretação da LGPD aplicada ao caso concreto. Erro para menos (deixar de comunicar quando havia dever) agrava a responsabilidade. Erro para mais (comunicar tudo, inclusive o que não gera risco) gera custo reputacional e ruído com a ANPD sem necessidade. A calibragem exige leitura jurídica.

A redação da comunicação à ANPD também tem peso. Ela documenta a postura da empresa e influencia como a Autoridade avaliará a conduta. Comunicação mal redigida, que subestima ou omite fatos, pode se voltar contra a organização.

Vale envolver assessoria jurídica antes do incidente: na revisão de contratos com operadores, na estruturação do plano de resposta e na definição dos critérios de avaliação de risco. Depois do incidente, a assessoria conduz a decisão sobre comunicar, a redação da notificação e a interlocução com a ANPD. A área de Empresas de Tecnologia do Mercado Advogados atua nessas duas frentes.

Sofrer um incidente não é, por si, infração. A LGPD não pune a empresa por ter sido atacada: pune quem não tratava dados com segurança adequada e quem não responde conforme a lei. O que a Autoridade avalia é a conduta antes e depois.

Ter processo de resposta estruturado, avaliar o risco com critério documentado e comunicar dentro dos 3 dias úteis é o que separa o incidente administrado do incidente agravado. O prazo é curto justamente porque pressupõe preparo prévio.

Dúvidas comuns

Perguntas frequentes

Qual é o prazo para comunicar um vazamento de dados à ANPD?
A regulação da ANPD estabelece o prazo de 3 dias úteis, contados do conhecimento do incidente pela empresa, para comunicar a Autoridade Nacional de Proteção de Dados e os titulares afetados, quando houver risco relevante. O prazo corre a partir do momento em que a empresa toma ciência do fato, não da data em que o incidente efetivamente ocorreu. Por isso o registro interno da data e hora do conhecimento é decisivo. Comunicações parciais são admitidas quando a empresa ainda não dispõe de todas as informações: complementa-se depois, mas não se ultrapassa o prazo inicial a pretexto de investigar.
Todo incidente de segurança precisa ser comunicado?
Não. O dever de comunicar surge quando o incidente puder acarretar risco ou dano relevante aos titulares. Um acesso indevido a dados já públicos ou a informações efetivamente anonimizadas tende a não gerar esse dever. Já o vazamento de CPF, dados bancários, senhas ou dados sensíveis (saúde, biometria, origem racial) normalmente configura risco relevante. A avaliação é técnica e deve ser documentada: mesmo quando a empresa conclui pela não comunicação, convém registrar por escrito os fundamentos dessa decisão, porque a ANPD pode revisar o critério.
O que acontece se a empresa não comunicar o vazamento?
A omissão ou o atraso na comunicação são tratados como agravantes pela ANPD na dosimetria das sanções. A LGPD prevê sanções que vão de advertência a multa, que pode chegar a 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração. Descumprir o dever de comunicar não substitui o incidente original: soma-se a ele. Empresas que investigam, contêm o incidente e comunicam dentro do prazo demonstram boa-fé e postura cooperativa, o que costuma pesar favoravelmente na avaliação da conduta.
Preciso avisar os clientes afetados ou basta comunicar a ANPD?
Quando o incidente representa risco relevante, a comunicação deve alcançar tanto a ANPD quanto os titulares dos dados afetados. A comunicação aos titulares deve descrever, em linguagem clara, quais dados foram expostos, quais os riscos envolvidos e quais medidas eles podem adotar para se proteger (trocar senhas, monitorar movimentações, redobrar atenção a golpes). Em incidentes de grande escala, a ANPD pode admitir formas alternativas de comunicação, como aviso amplo em canais oficiais da empresa, quando o contato individual for inviável.
A empresa que usa um fornecedor de nuvem responde pelo vazamento dele?
Depende do papel de cada parte. Quem define as finalidades do tratamento é controlador; quem apenas processa dados por conta de outro é operador. O provedor de nuvem costuma atuar como operador. Perante os titulares e a ANPD, o controlador não se exime automaticamente por ter terceirizado a infraestrutura: responde pela escolha e fiscalização do fornecedor. O contrato entre as partes deve prever obrigações de segurança, notificação imediata de incidentes e cooperação. Um vazamento na estrutura do operador pode acionar a responsabilidade de ambos, conforme a causa concreta.

Sua empresa sofreu um incidente e não sabe se precisa comunicar a ANPD?

A avaliação do risco relevante e a redação da comunicação exigem análise técnica do incidente concreto. A proposta de contratação é elaborada de forma individualizada após análise técnica do caso.

Este conteúdo tem caráter informativo e não substitui a análise individualizada de um advogado. Cada caso depende do contrato específico e das provas disponíveis. Provimento 205/2021 OAB.

Continue lendo

Conteúdo relacionado