/ TL;DR

Vazamento identificado. Cronômetro começou. As primeiras 48h definem se você vai receber multa branda ou máxima. Guia passo a passo do que a ANPD espera — e o que a maioria das empresas erra na correria.

Você descobriu o vazamento. Agora começa o cronômetro. A ANPD espera notificação em 3 dias úteis (Resolução CD/ANPD nº 15/2024). Cada hora de atraso é peso agravante. Este é o roteiro das primeiras 48h.

Hora 0-1: Contenção primeiro, tudo o mais depois

  • Isolar o sistema afetado (revogar credencial, desligar API, bloquear endpoint).
  • NÃO apagar logs. Você vai precisar deles.
  • Snapshot do estado atual para forense (banco, disco, logs).
  • Alertar o time interno via canal fechado (não Slack público — pode vazar).

Hora 1-4: Formar squad de resposta

Uma pessoa em cada função:

  • Técnico (entender o que aconteceu).
  • Jurídico (regular a comunicação legal).
  • Comunicação (falar com clientes e imprensa).
  • DPO (interface com ANPD).
  • Liderança (decisão final).

Se você não tem todos, alugue temporariamente. Advogado especializado em LGPD custa R$ 3-8k pra emergência de 48h e vale cada centavo.

Hora 4-12: Levantar fatos

  • Quando começou o vazamento?
  • Quantos titulares afetados (aproximadamente)?
  • Que categorias de dado (nome, CPF, saúde, financeiro)?
  • Vazou para quem/o que?
  • Como foi descoberto?

Não invente números. Se "não sabemos ainda", registre "em apuração".

Hora 12-24: Comunicação inicial

  • Se tem obrigação legal de notificar cliente (dado sensível vazou), preparar template.
  • Não publique nada externamente sem alinhamento do jurídico.
  • Prepare FAQ interno para SAC — vão receber ligações.

Hora 24-48: Primeira comunicação à ANPD

Formulário no gov.br (Fala.BR ou portal próprio da ANPD). Campos obrigatórios:

  • Identificação da empresa.
  • Data e hora do incidente e da descoberta.
  • Descrição do incidente.
  • Dados afetados (categorias, número aproximado).
  • Medidas de contenção.
  • Medidas para reduzir impacto.
  • Plano de correção.

Hora 24-48: Comunicação aos titulares

Se dado sensível: obrigatório. Texto claro:

  • O que aconteceu.
  • Que dado foi afetado.
  • O que fez pra conter.
  • O que o titular deve fazer (trocar senha, ficar atento a phishing).
  • Canal para tirar dúvida.

Não minimize ("mero incidente"). Não catastrofize ("possível vazamento de tudo"). Fatos.

Erros comuns em 48h

  1. Silêncio. ANPD trata como agravante grave.
  2. Comunicação vaga. "Alguns dados podem ter sido afetados" não conta.
  3. Culpar terceiro. Você é responsável pelo controle. Ponto.
  4. Prometer o que não vai cumprir. Se falou "vamos apagar tudo em 24h", cumpra.
  5. Não preservar evidências. ANPD pede.

Após 48h: continua

  • Comunicação atualizada à ANPD conforme apuração avança.
  • Auditoria forense do incidente.
  • Postmortem interno.
  • Plano de mitigação que não repita.

Como se preparar antes do incidente

  • Playbook impresso com telefones, e-mails, templates.
  • Contato do jurídico de LGPD em uma linha de "quem chamar às 3h da manhã".
  • Simulação a cada 6 meses.
  • Log central com retenção de 90 dias mínimo.

TL;DR

  • Contenção primeiro, forense depois.
  • Squad de 5 funções.
  • Notificação ANPD em 72h; comunicação a titulares se sensível.
  • Fatos, não minimização.
  • Playbook antes do incidente vale ouro.

A Varredura reduz a probabilidade de você precisar deste guia. Rode agora.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →