A LGPD sempre teve um problema de aritmética: a lei pedia comunicação de incidente em "prazo razoável", e prazo razoável, na prática, era o que cada empresa decidisse que era. A Resolução CD/ANPD nº 15 de 2024 resolveu a ambiguidade com um número: 3 dias úteis, contados do conhecimento do incidente que possa acarretar risco ou dano relevante a titulares.
E o enforcement deixou de ser hipótese: a ANPD aplicou a maior multa da história da LGPD à ByteDance, e casos públicos mostram o custo de não comunicar. O checklist abaixo é o que a primeira hora de um incidente pede.
Hora 0: contenha sem destruir evidência
O instinto de emergência é resetar tudo: trocar senhas, formatar, restaurar. Contenção é necessária, mas resetar sem preservar apaga a linha do tempo que a ANPD vai pedir.
Sequência que funciona: isole (não desligue), revogue credenciais comprometidas, capture logs e snapshots antes de qualquer modificação, e abra o registro do incidente com data e hora. Cada decisão daqui para frente entra nesse registro com responsável nomeado.
Hora 1: classifique o risco com critério
A comunicação obrigatória existe para incidente que possa acarretar risco ou dano relevante. Os critérios práticos:
- Natureza dos dados: sensíveis, financeiros, credenciais, dados de crianças e adolescentes pesam mais.
- Volume: quantos titulares, e de que perfil.
- Dano possível: fraude, discriminação, dano reputacional, roubo de identidade.
- Reversibilidade: dá para desfazer o efeito (bloquear credencial, cancelar token) ou o dano é permanente?
Documente a decisão, inclusive se concluir que não há risco relevante. A avaliação é responsabilidade da própria empresa, e o registro é o que diferencia "avaliei e comuniquei que não cabia" de "nunca avaliei". O caso dos 279 milhões de CPFs circulando em fóruns criminosos mostrou o que acontece quando a avaliação fica no improviso.
Hora 24: comunique a ANPD
Em até 3 dias úteis da ciência. O conteúdo mínimo: descrição da natureza do incidente, dados afetados, número de titulares, riscos à segurança, medidas de segurança adotadas e possibilidade de reversão dos danos.
O erro clássico é esperar o relatório técnico completo para comunicar. O prazo conta da ciência do fato: comunique com o que se sabe, marque o que ainda está em investigação e reforce a comunicação conforme avança. Comunicação parcial dentro do prazo vale mais que comunicação perfeita fora dele.
Hora 48: comunique os titulares
Mesma verdade, outra audiência. Titular não quer jargão: quer saber o que aconteceu, quais dados dele foram afetados, o risco concreto (e se precisa agir: trocar senha, vigiar extrato, desconfiar de ligações) e por onde falar com a empresa.
Comunicação vaga não economiza: gera reclamação, e reclamação alimenta fiscalização. A autoinfração da ANPD no caso ISAC, de 500 mil pacientes, mostra que transparência conduzida é tratada como boa-fé.
Hora 72: remedie e monte o dossiê
Com o prazo cumprido, o trabalho muda de relógio para qualidade: corrigir a vulnerabilidade raiz (não só o sintoma), atualizar o plano de resposta com o que o incidente ensinou e fechar o dossiê com logs, decisões e comunicações.
Esse dossiê é o ativo mais subestimado da resposta a incidente. Numa fiscalização, ele transforma a conversa: a empresa que documenta linha do tempo, critérios e ações demonstra governança; a que improvisa demonstra sorte.
Conclusão
3 dias úteis é pouco para resolver um incidente e é tempo de sobra para comunicar um. A confusão entre as duas tarefas é o que faz empresas estourarem o prazo.
O checklist cabe numa página e se monta antes do incidente: quem responde, para onde comunica, o que diz, com qual evidência. Preparar custa dias; improvisar sob prazo regulatório custa sanção, e a régua agora tem número público: 153,7 milhões de reais.