Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

Os três dias úteis da ANPD não são 72 horas: como estruturar o fluxo de comunicação de incidentes antes que o prazo comece a correr?

Em grandes operações, o prazo de comunicação à ANPD raramente se perde na hora de redigir o comunicado. Perde-se antes, quando o time técnico já sabe do incidente e ninguém com poder de decisão sabe que dados pessoais foram afetados. Estruturar esse caminho antes da crise separa uma resposta auditável de uma reconstrução apressada.
Foto de Redação DPOnet
Redação DPOnet
  • 30 setembro, 2026
  • Leitura: 6 minutos
ANPD-72-LGPD
banner-dponet-campanha-outubro-DPOBlack

Índice

  1. O que a LGPD e a Resolução nº 15/2024 efetivamente exigem
  2. Onde o prazo se perde em operações de grande porte
  3. Fornecedores e operadores: o prazo do controlador não espera o do contrato
  4. Evidência auditável: o que a ANPD e o auditor vão pedir
  5. O que o Board precisa ver
  6. Conclusão
  7. Para times de privacidade em operação de grande porte
  8. Perguntas frequentes (FAQ)

O que a LGPD e a Resolução nº 15/2024 efetivamente exigem

Nós observamos um padrão recorrente em operações de grande porte: o plano de resposta a incidentes existe, foi aprovado e já passou por exercícios de mesa. O que falta é a ponte entre o plano técnico e a decisão de comunicar. Quando o incidente real acontece, o SOC contém a ameaça em poucas horas, mas a pergunta “dados pessoais foram afetados?” circula por chamados e e-mails durante dias. Quando o jurídico é finalmente acionado, o prazo regulatório já foi parcialmente consumido.

Parte dessa confusão vem de uma referência importada. O prazo de 72 horas pertence ao regulamento europeu e aparece em muitos modelos de política corporativa traduzidos. No Brasil, o art. 48 da LGPD obriga o controlador a comunicar à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante, e remete à Autoridade a definição do prazo. Essa definição veio com a Resolução CD/ANPD nº 15/2024: três dias úteis.

O gatilho: o conhecimento de que dados pessoais foram afetados

A contagem dos três dias úteis não começa com a detecção técnica do incidente. Ela começa quando o controlador toma conhecimento de que o incidente afetou dados pessoais. A distinção parece sutil, mas define se o fluxo será defensável em uma auditoria.

Considere um analista do setor financeiro que, numa sexta-feira à tarde, identifica acesso indevido a um repositório de arquivos. Sabe-se que o repositório foi acessado, mas ainda não se sabe o que ele contém. Na segunda-feira, a equipe de dados confirma que há cadastros com credenciais de autenticação. Qual é a data do conhecimento? Se o procedimento não responde a isso por escrito, a resposta será improvisada, e improviso não resiste a um pedido de evidência.

O que precisa ser comunicado

Nem todo incidente exige comunicação. A resolução limita a obrigação aos incidentes que possam acarretar risco ou dano relevante. Isso ocorre quando há potencial de afetar significativamente interesses e direitos fundamentais dos titulares e, cumulativamente, envolvimento de ao menos um destes elementos: dados sensíveis; dados de crianças, adolescentes ou idosos; dados financeiros; dados de autenticação em sistemas; dados protegidos por sigilo legal, judicial ou profissional; ou dados em larga escala. Ressalva-se ainda a existência de prazo específico em legislação setorial, que o time de compliance de cada segmento regulado deve mapear.

Porém, a decisão de não comunicar também precisa de prova. O controlador deve manter o registro de todo incidente, inclusive daqueles que concluiu não comunicar, com a fundamentação da classificação adotada.

Onde o prazo se perde em operações de grande porte

Três falhas se repetem. A primeira é o silo entre detecção e decisão: o SOC opera com métricas de contenção, o DPO opera com métricas de conformidade, e não há um ponto formal de transferência entre os dois. A segunda é a classificação sem critério prévio, em que cada incidente reabre o debate sobre o que significa “risco relevante”. A terceira é a cadeia de fornecedores, tratada adiante.

Todavia, o problema central não é tecnológico. Trata-se de governança: quem declara o conhecimento, quem classifica e quem decide são papéis que precisam estar nomeados antes do incidente, senão serão preenchidos pela urgência.

Fluxo de comunicação de incidente enterprise é o procedimento pré-aprovado que converte a detecção técnica em decisão jurídica documentada dentro dos três dias úteis exigidos pela ANPD.

Fluxo inadequado vs. fluxo adequado
Inadequado
O plano genérico de resposta a incidentes, que descreve a contenção técnica e deixa a comunicação para o momento da crise.
Adequado
O fluxo auditável, que define de antemão quem declara o conhecimento, quais critérios classificam o risco como relevante, quem decide comunicar e onde cada decisão fica registrada.

Fornecedores e operadores: o prazo do controlador não espera o do contrato

A obrigação de comunicar permanece com o controlador, ainda que o incidente tenha ocorrido na infraestrutura de um operador. Apesar disso, muitos contratos preveem que o fornecedor notificará o cliente “em tempo razoável”, expressão que não sustenta nenhum fluxo mensurável.

Pense em um grupo varejista que descobre, pela imprensa, que um prestador de serviços de atendimento sofreu vazamento envolvendo sua base de clientes. O prestador sabia havia cinco dias. O prazo regulatório só corre a partir do conhecimento do controlador, mas a ausência de cláusula de notificação rápida abre espaço para questionamentos sobre a diligência na gestão do fornecedor. O contrato não transfere a obrigação, ainda assim pode encurtar ou alongar o caminho até a decisão.

Por isso, nós recomendamos que os contratos com operadores de maior criticidade prevejam quatro elementos: prazo de notificação medido em horas, muito inferior ao do controlador; conteúdo mínimo da notificação (natureza dos dados, titulares potencialmente afetados, medidas adotadas); ponto de contato disponível de forma contínua; e direito de solicitar evidências técnicas, como registros de acesso, para subsidiar a classificação.

Evidência auditável: o que a ANPD e o auditor vão pedir

Um fluxo só é auditável quando cada etapa tem dono e deixa rastro. A tabela abaixo organiza o caminho completo, da triagem técnica ao encerramento.

EtapaResponsávelEvidência geradaMomento em relação ao prazo
Detecção e triagem técnicaSOC / CISOChamado com data, hora e escopo preliminarAntes do início da contagem
Verificação de envolvimento de dados pessoaisTime de dados e DPOParecer com a data do conhecimentoDefine o início da contagem
Classificação de risco ou dano relevanteDPO e JurídicoMatriz aplicada e decisão fundamentadaPrimeiro dia útil
Decisão de comunicarComitê de incidentes (CISO, DPO, Líder Jurídico)Ata ou registro formal da decisãoAté o segundo dia útil
Comunicação à ANPD e aos titularesDPO e Comunicação institucionalProtocolo do comunicado e comprovantes de envioAté o terceiro dia útil
Complementação de informaçõesDPO e CISOComunicado complementar fundamentadoAté 20 dias úteis após a comunicação
Registro e lições aprendidasCompliance e Auditoria InternaRegistro do incidente, inclusive se não comunicado, com plano de açãoApós o encerramento; mantido por, no mínimo, cinco anos

O comunicado deve conter a data do conhecimento, os riscos aos titulares, as medidas técnicas e de segurança utilizadas, as medidas de mitigação e o contato do encarregado. Quando a comunicação ocorre fora do prazo, é preciso informar os motivos da demora, e um fluxo sem registro de datas torna essa justificativa impossível de sustentar.

A resolução admite que, se faltarem informações na primeira comunicação, elas sejam complementadas de forma fundamentada em até 20 dias úteis. Contudo, essa margem não autoriza adiar o primeiro comunicado até que tudo esteja apurado: a lógica é comunicar com o que se tem e completar depois.

Quanto aos titulares, a comunicação deve ser direta e individualizada sempre que for possível identificá-los, em linguagem simples. Quando não for possível, utilizam-se meios de amplo conhecimento, como o site institucional e os canais de atendimento, por período mínimo de três meses.

O que o Board precisa ver

Entretanto, evidência de processo não basta para quem responde pelo risco agregado. O Board e o comitê de riscos precisam de indicadores que mostrem se o fluxo funciona sob pressão. Três métricas cumprem esse papel: o tempo entre a detecção técnica e a declaração do conhecimento; o tempo entre o conhecimento e a comunicação; e a proporção de incidentes classificados com base na matriz de critérios, e não em julgamento avulso. A primeira métrica é a que mais revela fragilidade, porque mede o intervalo que nenhum plano técnico costuma cobrir.

Conclusão

O prazo de três dias úteis é curto apenas para quem começa a decidir depois que o incidente ocorre. Para quem estruturou o fluxo antes, ele é um cronograma de execução: o conhecimento é declarado por um responsável definido, a classificação segue critérios prévios, a decisão fica registrada e o comunicado sai com evidência. O que a ANPD e o auditor avaliam, ao fim, é essa capacidade de reconstituir o que foi decidido, por quem e quando.

Leia também:

  • Cláusulas de proteção de dados em integrações via API: o que exigir de fornecedores
  • A evolução da fiscalização da ANPD: do caráter orientativo ao sancionador

Para times de privacidade em operação de grande porte

Se a sua operação precisa testar a maturidade do fluxo de incidentes, da detecção ao registro auditável, o Executive Briefing reúne uma análise direcionada a CISOs, DPOs e áreas de compliance. Acesse: Executive Briefing.


Perguntas frequentes (FAQ)

Dúvidas comuns sobre o prazo de comunicação de incidentes à ANPD

1. O prazo para comunicar um incidente de segurança à ANPD é de 72 horas?

Não. O prazo de 72 horas é o do regulamento europeu. No Brasil, a Resolução CD/ANPD nº 15/2024 estabelece três dias úteis para comunicar a ANPD e os titulares, ressalvada a existência de prazo previsto em legislação específica.

2. Quando começa a contagem dos três dias úteis?

A contagem começa quando o controlador toma conhecimento de que o incidente afetou dados pessoais, e não no momento da detecção técnica. Por isso, o procedimento interno deve definir quem declara esse conhecimento e como a data é registrada.

3. Todo incidente de segurança precisa ser comunicado à ANPD?

Não. A obrigação recai sobre incidentes que possam acarretar risco ou dano relevante aos titulares, conforme os critérios da resolução. Ainda assim, todos os incidentes devem ser registrados, inclusive os não comunicados, com a fundamentação da decisão.

4. Quem responde pela comunicação quando o incidente ocorre em um fornecedor?

A obrigação de comunicar é do controlador, mesmo que o incidente tenha ocorrido na infraestrutura de um operador. Por isso, os contratos devem exigir do fornecedor notificação rápida e com conteúdo mínimo, para que o controlador consiga decidir dentro do prazo.

Foto de Redação DPOnet

Redação DPOnet

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

compartilhamento-dados-de-alunos-terceiros

Compartilhamento de Dados de Alunos com Terceiros: Até Onde a Escola Pode Ir com Transporte, Cantina e Uniforme?

Foto de Jaqueline Dorce
Jaqueline Dorce
  • 5 outubro, 2026 |
  • Leitura: 6 min
biometria-camera-de-segurança-lgpd

Câmeras de Segurança e Ponto Biométrico na Fábrica: Como Conciliar Segurança Patrimonial com a LGPD?

Foto de Natália Batista
Natália Batista
  • 25 setembro, 2026 |
  • Leitura: 6 min
multa-tiktok-lgpd

O Que a Multa de R$ 153,7 Milhões Aplicada ao TikTok Deixa como Lição para os Encarregados de Dados e Seus Clientes

Foto de Renata Mercadante
Renata Mercadante
  • 24 setembro, 2026 |
  • Leitura: 6 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
Melhores empresas para trabalhar em São Paulo
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube