De onde vem o prazo e quando ele começa a contar
O art. 48 da LGPD obriga o controlador a comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. O § 1º fala em prazo razoável, conforme definido pela autoridade. Essa definição veio com a Resolução CD/ANPD nº 15, de 24 de abril de 2024, que aprovou o Regulamento de Comunicação de Incidente de Segurança.
O art. 6º do regulamento fixa três dias úteis para a comunicação à ANPD, ressalvado prazo diferente previsto em legislação específica. O § 1º define o termo inicial: o prazo corre a partir do conhecimento, pelo controlador, de que o incidente afetou dados pessoais. O art. 9º aplica o mesmo prazo e o mesmo marco à comunicação aos titulares.
Para agentes de tratamento de pequeno porte, os prazos são contados em dobro, conforme o § 8º do art. 6º e o § 6º do art. 9º. Ainda assim, seis dias úteis passam rápido quando a empresa precisa descobrir, no meio da crise, onde estavam os dados e quem são os titulares.
Depois da comunicação inicial, o controlador tem vinte dias úteis para complementá-la de forma fundamentada (art. 6º, § 3º). Isso permite enviar dentro do prazo o que já se sabe e completar a apuração depois, sem esperar a investigação terminar para comunicar.
Quando o incidente precisa ser comunicado
O regulamento define incidente de segurança como qualquer evento adverso confirmado que viole a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais. Um ransomware que apenas torna os dados indisponíveis também entra nessa definição.
Pelo art. 5º, há risco ou dano relevante quando o incidente puder afetar de forma significativa os interesses e os direitos dos titulares e, ao mesmo tempo, envolver pelo menos um dos critérios da lista abaixo. O § 1º dá exemplos de efeito significativo: impedir o exercício de direitos ou o uso de um serviço, ou causar danos materiais ou morais, como discriminação, fraude financeira ou roubo de identidade.
O § 2º considera larga escala o incidente que abrange número significativo de titulares, levando em conta também o volume de dados, a duração, a frequência e a extensão geográfica. Não há número fixo, e a avaliação precisa ser registrada com a justificativa adotada.
- Dados pessoais sensíveis
- Dados de crianças, de adolescentes ou de idosos
- Dados financeiros
- Dados de autenticação em sistemas, como logins, tokens e senhas
- Dados protegidos por sigilo legal, judicial ou profissional
- Dados em larga escala
O que a LGPD exige antes e depois do incidente
O art. 46 da LGPD obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação. O § 2º determina que essas medidas sejam observadas desde a concepção do produto ou serviço até a sua execução.
O art. 48, § 2º, permite que a ANPD determine ao controlador a ampla divulgação do fato em meios de comunicação e medidas para reverter ou mitigar os efeitos do incidente. O regulamento acrescenta, no art. 19, § 3º, que essa divulgação pode ser determinada às expensas do controlador quando a comunicação feita por ele não alcançar parcela significativa dos titulares.
O § 3º do art. 48 tem efeito prático direto. No juízo de gravidade, a ANPD avalia se o controlador comprovou ter adotado medidas técnicas que tornem os dados afetados ininteligíveis para terceiros não autorizados. Criptografia bem implementada, com chaves guardadas fora do ambiente comprometido, pode mudar a avaliação de um vazamento. Essa comprovação precisa existir antes do incidente, em documentação de arquitetura e de gestão de chaves.
Conteúdo mínimo das comunicações
A comunicação à ANPD é feita por formulário eletrônico disponibilizado pela autoridade (art. 6º, § 4º), pelo encarregado com documento que comprove o vínculo com o controlador ou por representante com procuração. Esses documentos devem acompanhar a comunicação dentro do mesmo prazo de três dias úteis (§ 6º). O § 2º do art. 6º lista doze informações obrigatórias.
Para os titulares, o art. 9º exige linguagem simples e comunicação direta e individualizada, por telefone, e-mail, mensagem ou carta, sempre que for possível identificá-los. Se não for, o controlador deve divulgar o incidente em seu site, aplicativos, redes sociais e canais de atendimento, com visualização fácil, por no mínimo três meses. Em até três dias úteis após o fim do prazo, o controlador junta ao processo uma declaração dos meios usados para comunicar os titulares.
- Natureza e categoria dos dados pessoais afetados
- Número de titulares afetados, discriminando crianças, adolescentes e idosos quando aplicável
- Medidas técnicas e de segurança adotadas antes e depois do incidente
- Riscos e possíveis impactos aos titulares
- Motivos da demora, se a comunicação sair fora do prazo
- Medidas adotadas ou previstas para reverter ou mitigar os efeitos
- Data da ocorrência, quando possível determiná-la, e data do conhecimento
- Dados do encarregado ou de quem represente o controlador
- Identificação do controlador e, se for o caso, declaração de agente de pequeno porte
- Identificação do operador, quando aplicável
- Descrição do incidente, incluindo a causa principal, se identificada
- Total de titulares cujos dados são tratados nas atividades afetadas
Registro de incidentes: cinco anos, inclusive os não comunicados
O art. 10 obriga o controlador a manter o registro de todo incidente de segurança, inclusive daquele que não foi comunicado à ANPD nem aos titulares, pelo prazo mínimo de cinco anos a partir da data do registro. Esse ponto costuma ser ignorado: a empresa avalia que o incidente não tem risco relevante, não comunica e também não documenta a decisão.
O registro deve conter a data de conhecimento, as circunstâncias gerais, a natureza e a categoria dos dados, o número de titulares, a avaliação de risco e dos possíveis danos, as medidas de correção e mitigação, a forma e o conteúdo da comunicação quando houver e os motivos da ausência de comunicação quando for o caso. Se a ANPD instaurar um procedimento de apuração com base no art. 16, esse registro será a primeira prova de que a análise foi feita.
O que preparar antes do incidente
Três dias úteis só são suficientes para quem já sabe responder, em poucas horas, que dados estavam no sistema afetado, de quantos titulares e em quais categorias. Isso depende de trabalho feito antes, em período de calmaria.
O segundo ponto é a capacidade de reconstruir o que aconteceu. Sem logs de acesso com retenção adequada, a empresa não consegue delimitar o período do incidente nem afirmar quais registros foram lidos ou copiados. A comunicação acaba superdimensionada, com todos os titulares da base, ou subdimensionada e depois corrigida, o que é pior.
- Inventário de dados pessoais por sistema, com categorias, volume de titulares e presença de dados sensíveis, financeiros, de autenticação ou de menores
- Logs de acesso e de administração centralizados, com retenção definida e protegidos contra alteração
- Matriz de responsáveis: quem declara o incidente, quem avalia o risco, quem aprova a comunicação e quem a envia
- Encarregado com documento de vínculo e procuração, se houver representante, já prontos para anexar
- Modelos de comunicação à ANPD e aos titulares, revisados pelo jurídico, com campos para preencher
- Canais de contato com titulares testados, como base de e-mails e telefones atualizada
- Contratos com operadores prevendo prazo curto de aviso ao controlador e cooperação na apuração
- Exercício simulado de incidente ao menos uma vez por ano, com cronômetro
As primeiras horas depois da detecção
O primeiro objetivo é conter sem destruir evidência. Isolar máquinas, revogar credenciais e bloquear acessos é urgente, mas reinstalar servidores antes de preservar imagens e logs elimina a base da apuração e da própria comunicação.
Em paralelo, a equipe precisa responder à pergunta que dispara o prazo: dados pessoais foram afetados? Assim que a resposta for sim, a data e a hora desse conhecimento devem ser registradas, porque elas constarão da comunicação (art. 6º, § 2º, inciso VII) e do registro do incidente.
A avaliação de risco pelo art. 5º deve ser feita por escrito, com o encarregado e o jurídico. Se a conclusão for pela comunicação, envia-se no prazo o que já está apurado e usa-se a complementação de vinte dias úteis para o restante. Se a conclusão for pela não comunicação, o motivo vai para o registro do art. 10.
Erros comuns
Esperar a investigação forense terminar para comunicar é o erro mais caro. O regulamento prevê a complementação justamente para evitar isso, e o atraso precisa ser justificado na própria comunicação.
Outro erro frequente é tratar incidente de disponibilidade como assunto só da TI. Um ataque que tira do ar o sistema de agendamento de uma clínica, por exemplo, pode impedir o uso de um serviço, hipótese citada no art. 5º, § 1º, e envolver dados sensíveis de saúde.
Também é comum o operador demorar a avisar o controlador. Como o prazo corre do conhecimento pelo controlador, a demora do fornecedor não consome o prazo legal, mas agrava os danos e fragiliza a posição do controlador quando o contrato não previa aviso rápido.
A Tox apoia empresas na preparação para esse cenário, com mapeamento de dados, revisão de logs e criptografia e simulações de resposta a incidente.
Fontes
Serviços relacionados
- Adequação técnica à LGPDMapeamento do dado pessoal nos sistemas, minimização, retenção, direitos do titular e preparação para comunicar incidentes à ANPD.
- Segurança contínuaContrato mensal: revisão de cada entrega, acompanhamento de vulnerabilidades, testes periódicos e resposta a incidente.
- Criptografia de dadosProteção do dado sensível em trânsito, em repouso e em backup, com gestão de chaves e segredos.
Este artigo tem caráter informativo e não substitui a leitura das normas citadas nem orientação jurídica. Veja outros artigos.