Sexta-feira, 22h40, o telefone toca. É alguém do TI: "acho que vazou o banco de clientes". A partir desse minuto, a empresa tem duas escolhas: seguir um protocolo ou improvisar. Empresa que improvisa, em regra, comete três erros na primeira hora, e esses três erros custam mais caro que o vazamento em si.
Não existe fórmula mágica pra vazamento de dados. Mas existe uma sequência que funciona, testada em incidente real, e que separa quem sai da crise com multa de quem sai só com um susto. As primeiras 48 horas depois da descoberta do incidente são o período que decide o tamanho do problema, não o incidente em si.
Hora zero: contenha antes de explicar
O primeiro impulso de quase todo gestor é entender o que aconteceu. Errado. O primeiro passo é estancar. Isola o sistema afetado da rede, revoga credenciais comprometidas, desliga o acesso remoto que permitiu a entrada. Só depois disso a empresa senta pra entender a extensão do problema.
Na prática, vemos duas reações erradas com a mesma frequência: gente que desliga o servidor inteiro no susto, e apaga evidência sem querer, e gente que trava numa reunião de duas horas discutindo culpa antes de conter o vazamento. Nenhuma das duas ajuda. Conter é ação técnica, não é debate.
Documentar é o primeiro trabalho, não o segundo
Enquanto a área técnica contém, alguém tem que registrar. Hora exata da descoberta, quem descobriu, como descobriu, o que já foi feito. Log de acesso, se existe, precisa ser copiado pra um lugar seguro antes que o sistema rotacione e apague sozinho. Muita plataforma guarda log só por 30 ou 90 dias.
Essa documentação vira a base de tudo que vem depois: da decisão de notificar a ANPD até uma eventual defesa em fiscalização. Sem ela, a empresa fica refém da memória de quem estava de plantão naquela noite.
- Print de tela do alerta ou da denúncia que revelou o incidente
- Cópia dos logs de acesso e de rede das últimas semanas
- Lista de sistemas, tabelas ou arquivos afetados
- Nome de quem foi acionado e em que horário
- Se houver extorsão ou ransomware, boletim de ocorrência registrado
O incidente é grave o bastante pra virar caso ANPD?
Nem todo vazamento exige comunicação à Autoridade Nacional de Proteção de Dados. O art. 48 da LGPD fala em incidente que possa acarretar "risco ou dano relevante aos titulares", não qualquer falha. A pergunta certa não é "vazou dado?", é "esse vazamento específico pode prejudicar alguém de verdade?".
Usamos três filtros com cliente: tipo de dado (dado sensível do art. 5º, II, como saúde ou biometria, quase sempre é risco relevante), volume de titulares afetados e probabilidade real de dano, como fraude financeira ou discriminação. Vazou senha criptografada de dez clientes e a chave não foi comprometida? Documenta e segue. Vazou CPF, endereço e histórico de saúde de duas mil pessoas num fórum aberto? Isso é caso ANPD.
Avisar a ANPD: prazo curto, decisão rápida
A resolução da ANPD sobre comunicação de incidente de segurança fixa prazo curto, contado em dias úteis a partir da ciência do problema, para a comunicação preliminar. Poucos dias úteis passam rápido quando a empresa ainda está discutindo se deveria avisar ou não.
A comunicação, quando cabível, precisa descrever a natureza do incidente, quais dados foram afetados, as medidas técnicas adotadas para conter, os riscos aos titulares e o que a empresa fez ou vai fazer pra reverter o dano. O regime simplificado de PME, previsto na Resolução CD/ANPD 02/2022, reduz burocracia em outras obrigações, mas não tira essa responsabilidade do art. 48.
E o titular, precisa saber?
Aqui a empresa erra por dois lados opostos: ou não avisa ninguém achando que "vai passar despercebido", ou dispara nota de imprensa alarmista sem necessidade. Nossa leitura: se o incidente pode gerar dano concreto ao titular, como fraude com cartão ou exposição de dado de saúde, o aviso é obrigação, não gentileza.
O aviso não precisa de linguagem de advogado. Precisa dizer o que aconteceu, o que a empresa já fez e o que a pessoa deve fazer agora, como trocar senha ou monitorar fatura. Cliente que descobre o vazamento pela imprensa antes de receber um e-mail da própria empresa vira cliente perdido, e vira reclamação na ANPD.
Quem fala dentro de casa (e quem não fala nada)
Nas primeiras 48 horas, WhatsApp interno vira fábrica de boato e de comentário que depois vira prova contra a empresa. Define uma pessoa só pra falar sobre o incidente, de preferência o encarregado, o DPO, junto com o jurídico. Ninguém mais comenta, nem em grupo interno, nem em call com cliente sem roteiro aprovado.
Falando sério: já vimos vazamento pequeno virar problema grande porque um funcionário, com boa intenção, postou nas redes "resolvemos o problema de segurança" antes da empresa sequer confirmar o que tinha acontecido. Silêncio coordenado é melhor que transparência improvisada.
O que fazer nas próximas duas semanas
Se sua empresa passou por isso ou está lendo isso como prevenção, o próximo passo é o mesmo:
- Escreva um protocolo formal de resposta a incidente, com papéis definidos antes que aconteça de novo
- Mapeie onde estão os dados sensíveis da empresa e quem tem acesso a cada sistema
- Confirme por quanto tempo cada plataforma guarda log, e se dá pra estender esse prazo
- Registre o contato do encarregado e do jurídico num lugar que todo gestor acha rápido, não só na cabeça de uma pessoa
- Simule o cenário com a equipe uma vez, porque na hora real ninguém lê manual
Empresa do Vale do Itajaí que vende pra fora do país ou lida com dado de saúde, biometria ou histórico financeiro tem exposição maior e devia tratar esse protocolo como parte da operação, não como documento de gaveta. O incidente vai acontecer em algum momento, mais cedo ou mais tarde. A diferença entre virar nota de rodapé ou virar processo administrativo é o que a empresa já tinha decidido antes de precisar decidir com pressa.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.