Um vazamento de dados é a exposição, o acesso ou a divulgação de informações para quem não deveria ter acesso a elas. Quando envolve dados pessoais, a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD) passa a se aplicar, e as primeiras horas definem tanto o tamanho do dano quanto a qualidade da sua resposta perante clientes, autoridade e imprensa.
O que é um incidente de segurança com dados pessoais?
Incidente de segurança com dados pessoais é qualquer evento adverso, confirmado, que comprometa a confidencialidade, a integridade ou a disponibilidade desses dados. Isso inclui invasão de sistemas, e-mail enviado à pessoa errada, notebook perdido, banco de dados exposto na internet e acesso indevido por colaborador.
O art. 48 da LGPD estabelece que o controlador deve comunicar à Autoridade Nacional de Proteção de Dados (ANPD) e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante. Os detalhes de forma e prazo estão na regulamentação da ANPD.
Quais são os primeiros passos na primeira hora?
Na primeira hora, o objetivo é parar o dano e organizar a resposta, sem tentar resolver tudo de uma vez. Uma sequência prática:
- Acione o responsável pela resposta. Reúna segurança da informação, TI, jurídico, encarregado de dados (DPO) e comunicação. Defina quem decide e quem registra.
- Abra um registro cronológico. Anote horário de detecção, quem avisou, o que foi observado e cada ação tomada. Esse histórico será útil depois.
- Contenha o acesso indevido. Revogue credenciais comprometidas, bloqueie contas, isole máquinas e feche o acesso exposto.
- Preserve evidências. Não apague logs nem reinstale sistemas antes de coletar o que for necessário para a análise.
- Limite a conversa. Oriente a equipe a não comentar o caso em redes sociais, grupos de mensagem ou com terceiros fora do comitê.
Como avaliar o que foi afetado?
Avaliar o impacto significa responder a três perguntas: quais dados foram expostos, de quantas pessoas e com que risco para elas. Dados cadastrais simples têm um perfil de risco diferente de dados financeiros, de saúde ou de crianças e adolescentes.
Considere também se os dados estavam protegidos, por exemplo com criptografia, se há indício de que foram copiados ou apenas acessados, e se já circulam em fóruns ou canais públicos. Um monitoramento de fontes abertas ajuda a verificar se há material da empresa circulando, como descrito em o que é OSINT e como mostra a exposição da empresa.
O que documentar nessa fase
- Origem provável e vetor do incidente
- Categorias e volume estimado de dados e de titulares
- Medidas de contenção já aplicadas
- Justificativa da decisão de comunicar ou não comunicar
Documentar a decisão, mesmo quando ela for de não comunicar, é uma boa prática de prestação de contas.
Quando comunicar a ANPD e os titulares?
A comunicação é necessária quando o incidente puder acarretar risco ou dano relevante aos titulares. A Resolução CD/ANPD nº 15/2024 regulamenta o tema e prevê, como regra geral, a comunicação à ANPD em até três dias úteis contados do conhecimento de que o incidente afetou dados pessoais de forma relevante. Confirme os prazos e o enquadramento com o jurídico, porque a análise depende do caso concreto e a norma pode ser atualizada.
A comunicação aos titulares deve usar linguagem clara e informar, de modo geral, o que aconteceu, quais dados foram afetados, os riscos envolvidos, as medidas adotadas e o que a pessoa pode fazer para se proteger, além de um canal de contato.
O que não fazer nas primeiras horas?
Alguns erros comuns pioram a situação:
- Apagar logs ou reinstalar sistemas sem preservar evidências.
- Negar o incidente publicamente antes de ter fatos confirmados.
- Divulgar números ou causas que ainda não foram verificados.
- Deixar a decisão sobre comunicação apenas para a área técnica, sem o jurídico e o encarregado.
- Tratar o assunto como algo só de TI, sem plano para clientes, imprensa e colaboradores.
E a reputação, como entra na conversa?
Um vazamento é também uma crise de confiança. Prepare uma posição curta e verdadeira, defina um porta-voz e atualize os canais de atendimento. O plano descrito em gestão de crise de reputação online: um plano em cinco passos ajuda a organizar essa frente em paralelo à técnica.
Também vale verificar se criminosos estão usando o episódio para aplicar golpes, com domínios parecidos ou mensagens falsas aos clientes. Veja typosquatting: domínios parecidos, como detectar e derrubar.
Como a livepentest atua nesse cenário?
A livepentest é uma operação de segurança e reputação digital, com sede em Belo Horizonte e atendimento a empresas de médio porte em todo o Brasil. Em um incidente, analistas certificados revisam cada alerta, agentes e IA ajudam na triagem, e o cliente acompanha tudo em um painel, podendo consultar a operação também por um endpoint MCP conectável ao seu chat de IA. Conheça a metodologia.
Faça o briefing grátis da sua empresa
Em resumo
- Nas primeiras horas, contenha o acesso indevido, preserve evidências e registre cada ação em ordem cronológica.
- Avalie quais dados e quantos titulares foram afetados e qual o risco para eles.
- O art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024 tratam da comunicação, com prazo de três dias úteis; confirme prazos e enquadramento com o jurídico.
- Evite negar ou divulgar informações não verificadas e mantenha o jurídico e o encarregado na decisão.
- Prepare, em paralelo, a comunicação com clientes e a frente de reputação.
Perguntas frequentes
- O que é um incidente de segurança com dados pessoais pela LGPD?
- É qualquer evento adverso confirmado que comprometa a confidencialidade, a integridade ou a disponibilidade de dados pessoais, como acesso não autorizado, perda, alteração ou divulgação indevida. A Lei 13.709/2018 trata do tema no art. 48.
- Toda empresa precisa comunicar a ANPD quando há vazamento?
- A comunicação é exigida quando o incidente pode acarretar risco ou dano relevante aos titulares. Nem todo evento se enquadra, e essa avaliação deve ser documentada. Confirme o enquadramento com o jurídico antes de decidir.
- Qual é o prazo para comunicar um incidente à ANPD?
- A Resolução CD/ANPD nº 15/2024 prevê comunicação em até três dias úteis após o conhecimento de que o incidente afetou dados pessoais de forma relevante. Confirme os prazos e o enquadramento com o jurídico, pois a norma pode ser atualizada.
- Devo apagar logs e sistemas afetados para conter o problema?
- Não. Logs, imagens de disco e registros de acesso são evidências necessárias para entender o que aconteceu e para eventual prestação de contas. Isole os sistemas, preserve os dados e só restaure depois de coletar o que for necessário.
Tags: lgpd · vazamento de dados · resposta a incidentes · anpd · privacidade. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.