Pular para o conteúdo

Blog · Privacidade

Vazamento de dados e LGPD: o que fazer nas primeiras horas

10 de setembro de 2026 · atualizado em 6 de outubro de 2026 · 5 min de leitura · Equipe livepentest

Um vazamento de dados é a exposição, o acesso ou a divulgação de informações para quem não deveria ter acesso a elas. Quando envolve dados pessoais, a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD) passa a se aplicar, e as primeiras horas definem tanto o tamanho do dano quanto a qualidade da sua resposta perante clientes, autoridade e imprensa.

O que é um incidente de segurança com dados pessoais?

Incidente de segurança com dados pessoais é qualquer evento adverso, confirmado, que comprometa a confidencialidade, a integridade ou a disponibilidade desses dados. Isso inclui invasão de sistemas, e-mail enviado à pessoa errada, notebook perdido, banco de dados exposto na internet e acesso indevido por colaborador.

O art. 48 da LGPD estabelece que o controlador deve comunicar à Autoridade Nacional de Proteção de Dados (ANPD) e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante. Os detalhes de forma e prazo estão na regulamentação da ANPD.

Quais são os primeiros passos na primeira hora?

Na primeira hora, o objetivo é parar o dano e organizar a resposta, sem tentar resolver tudo de uma vez. Uma sequência prática:

  1. Acione o responsável pela resposta. Reúna segurança da informação, TI, jurídico, encarregado de dados (DPO) e comunicação. Defina quem decide e quem registra.
  2. Abra um registro cronológico. Anote horário de detecção, quem avisou, o que foi observado e cada ação tomada. Esse histórico será útil depois.
  3. Contenha o acesso indevido. Revogue credenciais comprometidas, bloqueie contas, isole máquinas e feche o acesso exposto.
  4. Preserve evidências. Não apague logs nem reinstale sistemas antes de coletar o que for necessário para a análise.
  5. Limite a conversa. Oriente a equipe a não comentar o caso em redes sociais, grupos de mensagem ou com terceiros fora do comitê.

Como avaliar o que foi afetado?

Avaliar o impacto significa responder a três perguntas: quais dados foram expostos, de quantas pessoas e com que risco para elas. Dados cadastrais simples têm um perfil de risco diferente de dados financeiros, de saúde ou de crianças e adolescentes.

Considere também se os dados estavam protegidos, por exemplo com criptografia, se há indício de que foram copiados ou apenas acessados, e se já circulam em fóruns ou canais públicos. Um monitoramento de fontes abertas ajuda a verificar se há material da empresa circulando, como descrito em o que é OSINT e como mostra a exposição da empresa.

O que documentar nessa fase

  • Origem provável e vetor do incidente
  • Categorias e volume estimado de dados e de titulares
  • Medidas de contenção já aplicadas
  • Justificativa da decisão de comunicar ou não comunicar

Documentar a decisão, mesmo quando ela for de não comunicar, é uma boa prática de prestação de contas.

Quando comunicar a ANPD e os titulares?

A comunicação é necessária quando o incidente puder acarretar risco ou dano relevante aos titulares. A Resolução CD/ANPD nº 15/2024 regulamenta o tema e prevê, como regra geral, a comunicação à ANPD em até três dias úteis contados do conhecimento de que o incidente afetou dados pessoais de forma relevante. Confirme os prazos e o enquadramento com o jurídico, porque a análise depende do caso concreto e a norma pode ser atualizada.

A comunicação aos titulares deve usar linguagem clara e informar, de modo geral, o que aconteceu, quais dados foram afetados, os riscos envolvidos, as medidas adotadas e o que a pessoa pode fazer para se proteger, além de um canal de contato.

O que não fazer nas primeiras horas?

Alguns erros comuns pioram a situação:

  • Apagar logs ou reinstalar sistemas sem preservar evidências.
  • Negar o incidente publicamente antes de ter fatos confirmados.
  • Divulgar números ou causas que ainda não foram verificados.
  • Deixar a decisão sobre comunicação apenas para a área técnica, sem o jurídico e o encarregado.
  • Tratar o assunto como algo só de TI, sem plano para clientes, imprensa e colaboradores.

E a reputação, como entra na conversa?

Um vazamento é também uma crise de confiança. Prepare uma posição curta e verdadeira, defina um porta-voz e atualize os canais de atendimento. O plano descrito em gestão de crise de reputação online: um plano em cinco passos ajuda a organizar essa frente em paralelo à técnica.

Também vale verificar se criminosos estão usando o episódio para aplicar golpes, com domínios parecidos ou mensagens falsas aos clientes. Veja typosquatting: domínios parecidos, como detectar e derrubar.

Como a livepentest atua nesse cenário?

A livepentest é uma operação de segurança e reputação digital, com sede em Belo Horizonte e atendimento a empresas de médio porte em todo o Brasil. Em um incidente, analistas certificados revisam cada alerta, agentes e IA ajudam na triagem, e o cliente acompanha tudo em um painel, podendo consultar a operação também por um endpoint MCP conectável ao seu chat de IA. Conheça a metodologia.

Faça o briefing grátis da sua empresa

Em resumo

  • Nas primeiras horas, contenha o acesso indevido, preserve evidências e registre cada ação em ordem cronológica.
  • Avalie quais dados e quantos titulares foram afetados e qual o risco para eles.
  • O art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024 tratam da comunicação, com prazo de três dias úteis; confirme prazos e enquadramento com o jurídico.
  • Evite negar ou divulgar informações não verificadas e mantenha o jurídico e o encarregado na decisão.
  • Prepare, em paralelo, a comunicação com clientes e a frente de reputação.

Perguntas frequentes

O que é um incidente de segurança com dados pessoais pela LGPD?
É qualquer evento adverso confirmado que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais, como acesso não autorizado, perda, alteração ou divulgação indevida. A Lei 13.709/2018 trata do tema no art. 48.
Toda empresa precisa comunicar a ANPD quando há vazamento?
A comunicação é exigida quando o incidente pode acarretar risco ou dano relevante aos titulares. Nem todo evento se enquadra, e essa avaliação deve ser documentada. Confirme o enquadramento com o jurídico antes de decidir.
Qual é o prazo para comunicar um incidente à ANPD?
A Resolução CD/ANPD nº 15/2024 prevê comunicação em até três dias úteis após o conhecimento de que o incidente afetou dados pessoais de forma relevante. Confirme os prazos e o enquadramento com o jurídico, pois a norma pode ser atualizada.
Devo apagar logs e sistemas afetados para conter o problema?
Não. Logs, imagens de disco e registros de acesso são evidências necessárias para entender o que aconteceu e para eventual prestação de contas. Isole os sistemas, preserve os dados e só restaure depois de coletar o que for necessário.

Tags: lgpd · vazamento de dados · resposta a incidentes · anpd · privacidade. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.

Briefing grátis

Veja o que está exposto da sua empresa, de graça

Converse com a nossa IA, receba um briefing com evidências públicas e baixe o relatório em PDF. O time só entra em contato se você autorizar.

Começar o briefing