Compliance

Incidente de Segurança: Como e Quando Comunicar a ANPD

Publicado em 05 de outubro de 2026 | 8 min de leitura

O que a LGPD considera incidente de segurança e quando ele precisa ser comunicado

Pela Lei Geral de Proteção de Dados (LGPD), incidente de segurança é qualquer evento adverso, confirmado, que comprometa a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais. Entram nessa definição um ataque de ransomware que criptografa a base de clientes, um e-mail com planilha de funcionários enviado ao destinatário errado, um notebook roubado sem criptografia de disco e um acesso indevido a um sistema por credencial vazada. O ponto central é que o evento envolva dados pessoais. Uma falha que afeta apenas informações corporativas sem relação com pessoas identificáveis não entra nessa regra.

Nem todo incidente, porém, precisa ser comunicado à Autoridade Nacional de Proteção de Dados (ANPD). O artigo 48 da LGPD e o Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) exigem a comunicação quando o incidente puder causar risco ou dano relevante aos titulares. Segundo o regulamento, isso acontece quando o evento pode afetar de forma significativa os interesses e direitos fundamentais das pessoas e envolve pelo menos um dos critérios abaixo:

Na prática, a maioria dos incidentes relevantes em empresas cai em pelo menos uma dessas categorias. O vazamento de credenciais de um sistema já se enquadra, e o mesmo vale para uma base de RH com dados de saúde ocupacional. Por isso, a decisão de não comunicar precisa estar bem justificada e documentada, porque a ANPD pode questioná-la depois.

Prazo para comunicar a ANPD: três dias úteis

O regulamento fixa um prazo objetivo: o controlador deve comunicar o incidente à ANPD em até três dias úteis contados do momento em que tomou conhecimento de que o evento afetou dados pessoais. O prazo não começa quando a investigação termina. Ele começa quando a empresa sabe, com razoável segurança, que houve comprometimento de dados pessoais. Para agentes de tratamento de pequeno porte, como microempresas, empresas de pequeno porte e startups que se enquadrem na regulamentação específica, o prazo é contado em dobro.

Três dias úteis é pouco tempo, ainda mais no meio de uma crise com sistemas fora do ar. O regulamento leva isso em conta: a primeira comunicação pode ser feita com as informações disponíveis naquele momento. O controlador pode complementar os dados em até 20 dias úteis contados da comunicação inicial, à medida que a investigação avança. Atrasar a comunicação para esperar o quadro completo é um erro comum e caro.

Comunicar dentro do prazo com informação parcial é melhor que comunicar fora do prazo com informação completa. A ANPD avalia a boa-fé e a diligência do controlador, e o atraso sem justificativa pesa contra a empresa.

Também é importante distinguir os papéis. Quem comunica a ANPD é o controlador, a empresa que decide sobre o tratamento dos dados. Se o incidente acontecer em um operador, como um provedor de nuvem, software ou suporte terceirizado, cabe a ele avisar o controlador imediatamente para que o prazo legal seja cumprido. Por isso os contratos com fornecedores devem prever expressamente prazos e fluxos de notificação de incidentes.

O que a comunicação à ANPD deve conter

A comunicação é feita por formulário eletrônico disponibilizado pela ANPD em seu portal no gov.br, normalmente pelo encarregado de dados (DPO) ou por representante do controlador. O artigo 48 da LGPD e o regulamento definem o conteúdo mínimo, e chegar com essas informações organizadas reduz muito o tempo de resposta:

Um ponto que costuma pegar empresas de surpresa é o item sobre medidas de segurança preexistentes. A ANPD quer saber o que estava implementado antes do incidente. Empresas com criptografia, autenticação multifator, backup testado e registro de logs conseguem demonstrar diligência. Sem esses controles, a empresa tem pouco a apresentar, e isso influencia a análise de eventuais sanções.

Além da comunicação, o controlador deve manter um registro de todos os incidentes por, no mínimo, cinco anos, inclusive os que não foram comunicados por não apresentarem risco relevante. Esse registro deve trazer a data do conhecimento, a descrição geral das circunstâncias, a natureza dos dados, o número de titulares, a avaliação de risco e as medidas tomadas.

Notificação aos titulares: como e quando avisar as pessoas afetadas

Quando o incidente apresenta risco ou dano relevante, os titulares também devem ser avisados, no mesmo prazo de três dias úteis. Essa notificação tem um objetivo diferente da comunicação à ANPD: permitir que a pessoa se proteja. Quem teve a senha vazada precisa trocá-la. Quem teve dados bancários expostos precisa redobrar a atenção a fraudes e golpes de engenharia social.

O regulamento exige que a notificação seja feita em linguagem simples e de fácil entendimento, preferencialmente de forma direta e individual: e-mail, carta, mensagem eletrônica ou outro canal que a empresa já use com aquele titular. O conteúdo deve incluir:

Quando não for possível identificar ou contatar individualmente todos os titulares, a comunicação deve ser feita por meios de ampla divulgação, como o site da empresa, aplicativos e redes sociais, mantida no ar por pelo menos três meses. Evite textos jurídicos longos que mais escondem que informam. Uma notificação clara, honesta e com orientação prática preserva a confiança do cliente muito mais que o silêncio ou a minimização do ocorrido.

Passo a passo para responder a um incidente dentro da LGPD

A melhor forma de cumprir o prazo de três dias úteis é ter um plano de resposta a incidentes pronto antes de precisar dele. Durante a crise não há tempo para descobrir quem decide, quem fala com a ANPD e onde estão os logs. Um fluxo prático segue estas etapas:

  1. Detecção e contenção: isolar sistemas afetados, bloquear credenciais comprometidas e interromper o vazamento em andamento, preservando evidências.
  2. Acionamento do comitê de crise: envolver encarregado de dados, TI, jurídico, comunicação e a diretoria, com papéis definidos previamente.
  3. Avaliação inicial: identificar quais dados foram afetados, quantos titulares e se há categorias sensíveis, para decidir se há risco relevante.
  4. Comunicação à ANPD: enviar o formulário em até três dias úteis com as informações disponíveis e registrar o protocolo.
  5. Notificação aos titulares: enviar comunicado claro com recomendações práticas no mesmo prazo.
  6. Investigação e complementação: aprofundar a análise forense e complementar a comunicação à ANPD em até 20 dias úteis.
  7. Correção e lições aprendidas: eliminar a causa raiz, reforçar controles e atualizar o registro de incidentes e o plano de resposta.

Vale lembrar que a falta de comunicação, ou a comunicação fora do prazo e sem justificativa, pode resultar em sanções previstas no artigo 52 da LGPD: advertência, multa simples de até 2% do faturamento limitada a R$ 50 milhões por infração, publicização da infração, bloqueio ou eliminação dos dados. Para muitas empresas, a publicização da infração causa um dano à reputação maior que a própria multa.

Empresas que tratam incidentes com transparência e agilidade costumam sair da crise com a confiança dos clientes preservada. As que escondem o problema descobrem que ele aparece de qualquer forma, e em condições piores.

Como a Duk apoia sua empresa na prevenção e resposta a incidentes

Cumprir a LGPD em um incidente depende de duas coisas: ter os controles certos antes do problema e ter capacidade técnica para agir rápido quando ele acontece. A Duk Informática & Cloud atua nas duas frentes, com mais de 18 anos de experiência em infraestrutura e segurança e mais de 550 empresas atendidas. Como Microsoft Gold Partner, implementamos controles que a ANPD considera na avaliação de diligência, como autenticação multifator, criptografia, gestão de identidades e políticas de acesso no Microsoft 365 e no Azure.

Nosso trabalho inclui monitoramento contínuo do ambiente, backup gerenciado com testes de restauração, data center próprio em Alphaville e suporte 24/7 com SLA. Quando ocorre um incidente, nossa equipe ajuda na contenção, na preservação de evidências e no levantamento técnico que o encarregado precisa para preencher a comunicação à ANPD dentro do prazo. Também apoiamos a construção do plano de resposta a incidentes e do registro exigido pelo regulamento.

Se sua empresa ainda não tem um plano de resposta testado, ou se não sabe com segurança quais controles estão ativos hoje, este é o momento de revisar. Fale com a Duk e veja como estruturar uma operação de TI preparada para prevenir incidentes e cumprir a LGPD quando eles acontecerem.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista