O que a LGPD e a Resolução nº 15/2024 efetivamente exigem
Nós observamos um padrão recorrente em operações de grande porte: o plano de resposta a incidentes existe, foi aprovado e já passou por exercícios de mesa. O que falta é a ponte entre o plano técnico e a decisão de comunicar. Quando o incidente real acontece, o SOC contém a ameaça em poucas horas, mas a pergunta “dados pessoais foram afetados?” circula por chamados e e-mails durante dias. Quando o jurídico é finalmente acionado, o prazo regulatório já foi parcialmente consumido.
Parte dessa confusão vem de uma referência importada. O prazo de 72 horas pertence ao regulamento europeu e aparece em muitos modelos de política corporativa traduzidos. No Brasil, o art. 48 da LGPD obriga o controlador a comunicar à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante, e remete à Autoridade a definição do prazo. Essa definição veio com a Resolução CD/ANPD nº 15/2024: três dias úteis.
O gatilho: o conhecimento de que dados pessoais foram afetados
A contagem dos três dias úteis não começa com a detecção técnica do incidente. Ela começa quando o controlador toma conhecimento de que o incidente afetou dados pessoais. A distinção parece sutil, mas define se o fluxo será defensável em uma auditoria.
Considere um analista do setor financeiro que, numa sexta-feira à tarde, identifica acesso indevido a um repositório de arquivos. Sabe-se que o repositório foi acessado, mas ainda não se sabe o que ele contém. Na segunda-feira, a equipe de dados confirma que há cadastros com credenciais de autenticação. Qual é a data do conhecimento? Se o procedimento não responde a isso por escrito, a resposta será improvisada, e improviso não resiste a um pedido de evidência.
O que precisa ser comunicado
Nem todo incidente exige comunicação. A resolução limita a obrigação aos incidentes que possam acarretar risco ou dano relevante. Isso ocorre quando há potencial de afetar significativamente interesses e direitos fundamentais dos titulares e, cumulativamente, envolvimento de ao menos um destes elementos: dados sensíveis; dados de crianças, adolescentes ou idosos; dados financeiros; dados de autenticação em sistemas; dados protegidos por sigilo legal, judicial ou profissional; ou dados em larga escala. Ressalva-se ainda a existência de prazo específico em legislação setorial, que o time de compliance de cada segmento regulado deve mapear.
Porém, a decisão de não comunicar também precisa de prova. O controlador deve manter o registro de todo incidente, inclusive daqueles que concluiu não comunicar, com a fundamentação da classificação adotada.
Onde o prazo se perde em operações de grande porte
Três falhas se repetem. A primeira é o silo entre detecção e decisão: o SOC opera com métricas de contenção, o DPO opera com métricas de conformidade, e não há um ponto formal de transferência entre os dois. A segunda é a classificação sem critério prévio, em que cada incidente reabre o debate sobre o que significa “risco relevante”. A terceira é a cadeia de fornecedores, tratada adiante.
Todavia, o problema central não é tecnológico. Trata-se de governança: quem declara o conhecimento, quem classifica e quem decide são papéis que precisam estar nomeados antes do incidente, senão serão preenchidos pela urgência.
Fluxo de comunicação de incidente enterprise é o procedimento pré-aprovado que converte a detecção técnica em decisão jurídica documentada dentro dos três dias úteis exigidos pela ANPD.
Fornecedores e operadores: o prazo do controlador não espera o do contrato
A obrigação de comunicar permanece com o controlador, ainda que o incidente tenha ocorrido na infraestrutura de um operador. Apesar disso, muitos contratos preveem que o fornecedor notificará o cliente “em tempo razoável”, expressão que não sustenta nenhum fluxo mensurável.
Pense em um grupo varejista que descobre, pela imprensa, que um prestador de serviços de atendimento sofreu vazamento envolvendo sua base de clientes. O prestador sabia havia cinco dias. O prazo regulatório só corre a partir do conhecimento do controlador, mas a ausência de cláusula de notificação rápida abre espaço para questionamentos sobre a diligência na gestão do fornecedor. O contrato não transfere a obrigação, ainda assim pode encurtar ou alongar o caminho até a decisão.
Por isso, nós recomendamos que os contratos com operadores de maior criticidade prevejam quatro elementos: prazo de notificação medido em horas, muito inferior ao do controlador; conteúdo mínimo da notificação (natureza dos dados, titulares potencialmente afetados, medidas adotadas); ponto de contato disponível de forma contínua; e direito de solicitar evidências técnicas, como registros de acesso, para subsidiar a classificação.
Evidência auditável: o que a ANPD e o auditor vão pedir
Um fluxo só é auditável quando cada etapa tem dono e deixa rastro. A tabela abaixo organiza o caminho completo, da triagem técnica ao encerramento.
| Etapa | Responsável | Evidência gerada | Momento em relação ao prazo |
|---|---|---|---|
| Detecção e triagem técnica | SOC / CISO | Chamado com data, hora e escopo preliminar | Antes do início da contagem |
| Verificação de envolvimento de dados pessoais | Time de dados e DPO | Parecer com a data do conhecimento | Define o início da contagem |
| Classificação de risco ou dano relevante | DPO e Jurídico | Matriz aplicada e decisão fundamentada | Primeiro dia útil |
| Decisão de comunicar | Comitê de incidentes (CISO, DPO, Líder Jurídico) | Ata ou registro formal da decisão | Até o segundo dia útil |
| Comunicação à ANPD e aos titulares | DPO e Comunicação institucional | Protocolo do comunicado e comprovantes de envio | Até o terceiro dia útil |
| Complementação de informações | DPO e CISO | Comunicado complementar fundamentado | Até 20 dias úteis após a comunicação |
| Registro e lições aprendidas | Compliance e Auditoria Interna | Registro do incidente, inclusive se não comunicado, com plano de ação | Após o encerramento; mantido por, no mínimo, cinco anos |
O comunicado deve conter a data do conhecimento, os riscos aos titulares, as medidas técnicas e de segurança utilizadas, as medidas de mitigação e o contato do encarregado. Quando a comunicação ocorre fora do prazo, é preciso informar os motivos da demora, e um fluxo sem registro de datas torna essa justificativa impossível de sustentar.
A resolução admite que, se faltarem informações na primeira comunicação, elas sejam complementadas de forma fundamentada em até 20 dias úteis. Contudo, essa margem não autoriza adiar o primeiro comunicado até que tudo esteja apurado: a lógica é comunicar com o que se tem e completar depois.
Quanto aos titulares, a comunicação deve ser direta e individualizada sempre que for possível identificá-los, em linguagem simples. Quando não for possível, utilizam-se meios de amplo conhecimento, como o site institucional e os canais de atendimento, por período mínimo de três meses.
O que o Board precisa ver
Entretanto, evidência de processo não basta para quem responde pelo risco agregado. O Board e o comitê de riscos precisam de indicadores que mostrem se o fluxo funciona sob pressão. Três métricas cumprem esse papel: o tempo entre a detecção técnica e a declaração do conhecimento; o tempo entre o conhecimento e a comunicação; e a proporção de incidentes classificados com base na matriz de critérios, e não em julgamento avulso. A primeira métrica é a que mais revela fragilidade, porque mede o intervalo que nenhum plano técnico costuma cobrir.
Conclusão
O prazo de três dias úteis é curto apenas para quem começa a decidir depois que o incidente ocorre. Para quem estruturou o fluxo antes, ele é um cronograma de execução: o conhecimento é declarado por um responsável definido, a classificação segue critérios prévios, a decisão fica registrada e o comunicado sai com evidência. O que a ANPD e o auditor avaliam, ao fim, é essa capacidade de reconstituir o que foi decidido, por quem e quando.
Leia também:
- Cláusulas de proteção de dados em integrações via API: o que exigir de fornecedores
- A evolução da fiscalização da ANPD: do caráter orientativo ao sancionador
Para times de privacidade em operação de grande porte
Se a sua operação precisa testar a maturidade do fluxo de incidentes, da detecção ao registro auditável, o Executive Briefing reúne uma análise direcionada a CISOs, DPOs e áreas de compliance. Acesse: Executive Briefing.
Perguntas frequentes (FAQ)
Dúvidas comuns sobre o prazo de comunicação de incidentes à ANPD
1. O prazo para comunicar um incidente de segurança à ANPD é de 72 horas?
Não. O prazo de 72 horas é o do regulamento europeu. No Brasil, a Resolução CD/ANPD nº 15/2024 estabelece três dias úteis para comunicar a ANPD e os titulares, ressalvada a existência de prazo previsto em legislação específica.
2. Quando começa a contagem dos três dias úteis?
A contagem começa quando o controlador toma conhecimento de que o incidente afetou dados pessoais, e não no momento da detecção técnica. Por isso, o procedimento interno deve definir quem declara esse conhecimento e como a data é registrada.
3. Todo incidente de segurança precisa ser comunicado à ANPD?
Não. A obrigação recai sobre incidentes que possam acarretar risco ou dano relevante aos titulares, conforme os critérios da resolução. Ainda assim, todos os incidentes devem ser registrados, inclusive os não comunicados, com a fundamentação da decisão.
4. Quem responde pela comunicação quando o incidente ocorre em um fornecedor?
A obrigação de comunicar é do controlador, mesmo que o incidente tenha ocorrido na infraestrutura de um operador. Por isso, os contratos devem exigir do fornecedor notificação rápida e com conteúdo mínimo, para que o controlador consiga decidir dentro do prazo.