Avila Ops / Operação

Vazamento: o que fazer nas primeiras 24 horas

Vazou dado de cliente: conter, registrar, avaliar o risco, comunicar ANPD e clientes. O roteiro hora a hora para a empresa pequena, sem apagar prova.

Cartaz editorial com o título “Vazamento de dados: o que fazer nas primeiras 24 horas” e formas azul, vermelha e amarela da Avila Ops.
Cartaz editorial com o título “Vazamento de dados: o que fazer nas primeiras 24 horas” e formas azul, vermelha e amarela da Avila Ops.

Nas primeiras 24 horas de um vazamento, a ordem é: conter, registrar, avaliar, comunicar. Conter é fechar a porta por onde o dado saiu. Registrar é anotar o que, quando, quanto e quem. Avaliar é decidir se há risco relevante para as pessoas. Comunicar é avisar a ANPD e os titulares quando houver, como manda o art. 48 da LGPD (Lei 13.709/2018). O que não se faz: apagar rastro, esperar passar, ou avisar o cliente com texto vago.

A empresa pequena costuma perder o primeiro dia em pânico ou em negação. E o primeiro dia é o que decide se o caso vira um incidente resolvido ou um caso público. Cliente perdoa erro tratado com franqueza. Não perdoa descobrir pelo golpe que recebeu.

Hora 0 a 2: como conter?

Feche o acesso antes de entender tudo. Se a causa foi senha, troque a senha e ative a verificação em duas etapas. Se foi link de planilha aberto, restrinja o compartilhamento. Se foi celular perdido, apague à distância e bloqueie o chip na operadora. Se foi invasão do site, tire o site do ar ou peça à hospedagem que bloqueie, e troque todas as senhas do painel.

Uma regra: não apague nada além do acesso indevido. Registro de acesso (log), e-mail suspeito, print da planilha aberta são provas. Você vai precisar delas para explicar o que houve e para mostrar que agiu.

Hora 2 a 8: o que registrar e como avaliar o risco?

Abra um documento e responda, com a informação que tiver:

Deslize a tabela para os lados para ver todas as colunas.

PerguntaPor que importa
Que dado vazou?Nome e e-mail é um risco; CPF, senha ou dado de saúde é outro
De quantas pessoas?Muda a comunicação e o que a ANPD pede
Desde quando estava exposto?Planilha aberta há um ano é diferente de e-mail errado ontem
Quem teve ou pode ter tido acesso?Um destinatário errado ou a internet inteira
Já foi contido? Como? Quando?Prova de diligência

Com isso você avalia o risco. Dado que permite golpe, fraude ou constrangimento é risco relevante: CPF com telefone, senha, dado bancário, saúde, foto de documento. Dado que a pessoa já divulga, como nome e e-mail comercial, tende a ficar abaixo, mas registre do mesmo jeito. Se estiver em dúvida, trate como relevante.

Hora 8 a 24: quem comunicar e o que dizer?

Dois destinatários. A ANPD, pelo formulário no site dela, quando o risco for relevante. A Resolução CD/ANPD nº 15/2024 fixou prazo de três dias úteis a partir de quando você soube do incidente (o dobro para agente de pequeno porte), então as 24 horas são o momento de reunir a informação, não de esperar. Se ainda não sabe tudo, comunique o que sabe e complemente depois; a própria ANPD prevê isso.

Os titulares, no mesmo prazo, com uma mensagem direta. O texto tem cinco partes: o que aconteceu, que dado seu foi afetado, o que você já fez, o que a pessoa deve fazer (trocar senha, desconfiar de mensagem em nome da empresa), e um canal para tirar dúvida. Sem "por precaução informamos que pode ter havido"; escreva "no dia 10/03, uma planilha com nome, telefone e CPF de 240 clientes ficou acessível por link público. Fechamos o acesso no mesmo dia".

Se houve crime, como invasão ou extorsão, registre boletim de ocorrência. Ele também é prova de que você tratou o caso a sério.

Exemplo: uma escola de idiomas descobriu que o formulário de matrícula enviava os dados para um e-mail que tinha sido invadido. Em quatro horas, trocou a senha, ativou duas etapas e redirecionou o formulário. Em oito, tinha a lista de 60 alunos afetados. Em 20, cada um recebeu uma mensagem com o ocorrido e a orientação. Ninguém cancelou.

O que fazer agora

Se está lendo isto com um vazamento em curso, volte ao topo e comece por conter. Se está lendo antes, escreva hoje o seu roteiro numa página: quem faz o quê, onde ficam as senhas, o link do formulário da ANPD, o modelo da mensagem ao cliente. Ter isso escrito economiza as horas que mais valem. Diagnóstico do que está exposto, em uma conversa: https://avilaops.com/contato/ ou chame no WhatsApp: https://wa.me/5517997811471. O que conta como vazamento está em https://avilaops.com/guias/o-que-e-vazamento-de-dados/.

Perguntas frequentes

Todo vazamento precisa ser comunicado à ANPD? Não. A lei exige comunicação quando há risco ou dano relevante aos titulares. E-mail enviado com cópia visível para poucos destinatários costuma ficar abaixo disso. Senha, dado bancário, de saúde ou de criança, comunique.

Devo avisar os clientes mesmo se não tenho certeza de que alguém acessou? Se o dado ficou exposto e é de risco relevante, sim. Você não consegue provar que ninguém acessou, e o cliente tem o direito de se proteger. Veja os direitos dele em https://avilaops.com/guias/titular-dos-dados-quem-e-e-direitos/.

Vale pagar o resgate num ataque de sequestro de dados (ransomware)? A orientação geral das autoridades é não pagar: não há garantia de devolução e financia o próximo ataque. Restaure a cópia de segurança (backup), comunique e registre ocorrência. Se não tem backup, esse é o primeiro item para depois da crise.

Sobre Nicolas Avila

Fundador da Avila Ops Tecnologia, engenheiro civil de formação e desenvolvedor. Atua em produto, tecnologia e operação, criando sites, integrações e automações para pequenas empresas.

Conheça o responsável pelo conteúdo →

Continue explorando

Quer aplicar isso na sua empresa?

Conte o que você faz. Você recebe um protótipo para avaliar antes de decidir qualquer coisa.