RiskFlow — Plataforma de GRC e Resiliência Corporativa

Qual o prazo para comunicar incidente de segurança à ANPD?

Prazo para comunicar incidente de segurança à ANPD: o que diz a Resolução CD/ANPD nº 15/2024

O controlador deve comunicar à ANPD e aos titulares o incidente de segurança que possa acarretar risco ou dano relevante no prazo de três dias úteis, contado do momento em que soube que o incidente afetou dados pessoais (Resolução CD/ANPD nº 15/2024, arts. 6º e 9º, que regulamenta o art. 48 da LGPD). As informações enviadas à ANPD podem ser complementadas, de forma fundamentada, em até vinte dias úteis a partir da comunicação. Para agentes de tratamento de pequeno porte, esses prazos contam em dobro. Todo incidente, comunicado ou não, deve ser registrado e o registro guardado por no mínimo cinco anos.

Por Carlos Machado, fundador da RiskFlow. Revisado em .

O prazo e como ele é contado

O art. 48 da LGPD diz apenas que a comunicação deve ocorrer em prazo razoável, conforme definido pela autoridade. Quem definiu foi a Resolução CD/ANPD nº 15, de 24 de abril de 2024, publicada no Diário Oficial da União em 26/04/2024 e em vigor desde a publicação.

O marco inicial não é a data em que o incidente ocorreu, nem a data em que a área de TI detectou uma anomalia: é o conhecimento, pelo controlador, de que o incidente afetou dados pessoais (art. 6º, § 1º). Por isso a confirmação de que há dados pessoais envolvidos precisa ficar datada e documentada.

O prazo de três dias úteis vale tanto para a ANPD quanto para os titulares, e a própria norma ressalva os casos em que legislação específica prevê outro prazo de comunicação.

EtapaPrazoBase
Comunicação à ANPD3 dias úteis do conhecimento de que o incidente afetou dados pessoaisRes. CD/ANPD nº 15/2024, art. 6º, caput e § 1º
Comunicação aos titulares3 dias úteis do mesmo marcoArt. 9º, caput
Complementação das informações à ANPDAté 20 dias úteis da data da comunicação, de forma fundamentadaArt. 6º, § 3º
Declaração à ANPD de que os titulares foram comunicadosAté 3 dias úteis após o fim do prazo de comunicação aos titularesArt. 9º, § 4º
Divulgação pública, quando a comunicação individual for inviávelVisível por no mínimo 3 mesesArt. 9º, § 3º
Agente de tratamento de pequeno portePrazos de comunicação e de complementação contados em dobroArt. 6º, § 8º, e art. 9º, § 6º
Guarda do registro do incidenteMínimo de 5 anos a partir da data do registroArt. 10

Quando o incidente precisa ser comunicado

Incidente de segurança é qualquer evento adverso confirmado relacionado à violação da confidencialidade, integridade, disponibilidade ou autenticidade de dados pessoais (art. 3º, XII). Indisponibilidade também conta: sequestro de dados que impede o acesso a prontuários é um incidente, mesmo sem cópia de dados. A mera existência de uma vulnerabilidade, sem exploração, não é incidente, segundo a orientação da ANPD.

Nem todo incidente é comunicável. O art. 5º exige duas condições cumulativas: o incidente pode afetar significativamente interesses e direitos fundamentais dos titulares (por exemplo, impedir o exercício de direitos ou o uso de um serviço, ou causar danos materiais ou morais como discriminação, fraude financeira ou roubo de identidade) e envolve pelo menos um destes critérios:

  • dados pessoais sensíveis;
  • dados de crianças, de adolescentes ou de idosos;
  • dados financeiros;
  • dados de autenticação em sistemas (logins, tokens, senhas);
  • dados protegidos por sigilo legal, judicial ou profissional;
  • dados em larga escala, considerando número de titulares, volume de dados, duração, frequência e extensão geográfica.

O que a comunicação à ANPD deve conter

A comunicação é feita pelo controlador, por meio do encarregado ou de representante constituído, em formulário eletrônico da ANPD (art. 6º, §§ 4º e 5º). Na prática, o protocolo é por peticionamento eletrônico no SEI!ANPD, com formulário preliminar ou completo e os documentos que comprovam a legitimidade de quem comunica, entregues dentro do mesmo prazo de três dias úteis (art. 6º, § 6º). O conteúdo mínimo do art. 6º, § 2º, serve como checklist:

  • descrição da natureza e da categoria de dados pessoais afetados;
  • número de titulares afetados, discriminando crianças, adolescentes e idosos quando aplicável;
  • medidas técnicas e de segurança adotadas antes e depois do incidente, observados os segredos comercial e industrial;
  • riscos relacionados ao incidente, com os possíveis impactos aos titulares;
  • motivos da demora, se a comunicação ocorrer fora do prazo;
  • medidas adotadas ou que serão adotadas para reverter ou mitigar os efeitos;
  • data da ocorrência, quando possível determiná-la, e data do conhecimento pelo controlador;
  • dados do encarregado ou de quem represente o controlador;
  • identificação do controlador e, se for o caso, declaração de que é agente de pequeno porte;
  • identificação do operador, quando aplicável;
  • descrição do incidente, incluindo a causa principal, se identificada;
  • total de titulares cujos dados são tratados nas atividades afetadas.

Comunicação ao titular e registro do incidente

A comunicação ao titular segue o art. 9º: linguagem simples, de forma direta e individualizada quando for possível identificar os afetados (telefone, e-mail, mensagem eletrônica ou carta). Deve trazer a natureza e a categoria dos dados afetados, as medidas de segurança, os riscos e possíveis impactos, os motivos da demora se houver, as medidas de mitigação quando cabíveis, a data do conhecimento do incidente e um contato para informações. Se a comunicação individual for inviável, ela vai para site, aplicativos, mídias sociais e canais de atendimento, com fácil visualização por no mínimo três meses. A ANPD destaca que comunicar só à autoridade não cumpre o art. 48.

O art. 10 obriga o controlador a registrar todo incidente, inclusive os que decidiu não comunicar, e a guardar o registro por no mínimo cinco anos. O registro deve conter a data de conhecimento, as circunstâncias, a natureza e a categoria dos dados, o número de titulares afetados, a avaliação de risco e possíveis danos, as medidas de correção e mitigação, a forma e o conteúdo da comunicação (se houve) e os motivos da ausência de comunicação (quando for o caso). É esse registro que sustenta a decisão de não comunicar, se a ANPD perguntar depois.

Quem decide se comunica

A obrigação é do controlador. O operador que sofre ou detecta um incidente deve informar o controlador sem demora injustificada e entregar as informações necessárias, e a ANPD recomenda que isso esteja previsto em contrato. A avaliação de risco e a decisão de comunicar ficam com o controlador, normalmente conduzidas pelo encarregado (DPO).

Uma ferramenta pode organizar os fatos, calcular o prazo e sugerir se os critérios do art. 5º parecem atendidos. Ela não substitui o juízo do controlador, que responde pela decisão e pela fundamentação registrada.

Como a RiskFlow trata isso

No módulo de Incidentes, o fluxo de dados pessoais é ativado automaticamente quando o ativo afetado contém dados pessoais. A partir daí o sistema mostra a contagem regressiva dos três dias úteis da Resolução CD/ANPD nº 15/2024, cruza o incidente com os registros de operações de tratamento (ROPA) afetados, apresenta um checklist do art. 48 e gera um relatório em PDF para apoiar o preenchimento da comunicação à ANPD.

As alterações ficam em trilha de auditoria e as evidências são guardadas com hash calculado no servidor e cadeia de custódia. O sistema recomenda; o encarregado e o controlador decidem se o incidente é comunicável e fazem a comunicação pelos canais oficiais da ANPD.

Perguntas frequentes

O prazo de três dias úteis começa quando o incidente acontece?

Não. O prazo é contado do conhecimento, pelo controlador, de que o incidente afetou dados pessoais (art. 6º, § 1º, da Resolução CD/ANPD nº 15/2024). Por isso convém registrar com data e hora o momento em que esse fato foi confirmado.

E se eu não tiver todas as informações em três dias úteis?

A comunicação pode ser feita em etapas: uma comunicação preliminar dentro do prazo e a complementação fundamentada em até vinte dias úteis da data da comunicação (art. 6º, § 3º). A ANPD orienta que a complementação seja protocolada no mesmo processo, por peticionamento intercorrente, e que a comunicação preliminar sozinha não cumpre o art. 48.

Todo incidente de segurança precisa ser comunicado à ANPD?

Não. Só o que pode acarretar risco ou dano relevante: afetar significativamente interesses e direitos fundamentais dos titulares e, ao mesmo tempo, envolver ao menos um dos critérios do art. 5º, como dados sensíveis, dados financeiros, dados de autenticação ou dados em larga escala. Incidentes não comunicados ainda precisam ser registrados, com os motivos da não comunicação.

Por quanto tempo devo guardar o registro do incidente?

Por no mínimo cinco anos, contados da data do registro, salvo obrigação que exija prazo maior (art. 10). A regra vale também para incidentes que não foram comunicados à ANPD nem aos titulares.

Empresas de pequeno porte têm prazo diferente?

Sim. Para agentes de tratamento de pequeno porte, nos termos da Resolução CD/ANPD nº 2/2022, os prazos de comunicação à ANPD, de complementação e de comunicação ao titular são contados em dobro (art. 6º, § 8º, e art. 9º, § 6º). A condição de pequeno porte deve ser declarada na comunicação.

Um software pode decidir se o incidente deve ser comunicado?

Não deve. Um sistema de gestão de incidentes pode controlar o prazo, reunir as informações exigidas e indicar se os critérios do art. 5º parecem atendidos. A decisão e a responsabilidade são do controlador, normalmente com o encarregado conduzindo a avaliação.

Veja como isso funciona na RiskFlow

Conheça o módulo relacionado ou converse com o time para decidir o próximo passo no seu contexto.