Vazamento identificado. Cronômetro começou. As primeiras 48h definem se você vai receber multa branda ou máxima. Guia passo a passo do que a ANPD espera — e o que a maioria das empresas erra na correria.
Você descobriu o vazamento. Agora começa o cronômetro. A ANPD espera notificação em 3 dias úteis (Resolução CD/ANPD nº 15/2024). Cada hora de atraso é peso agravante. Este é o roteiro das primeiras 48h.
Hora 0-1: Contenção primeiro, tudo o mais depois
- Isolar o sistema afetado (revogar credencial, desligar API, bloquear endpoint).
- NÃO apagar logs. Você vai precisar deles.
- Snapshot do estado atual para forense (banco, disco, logs).
- Alertar o time interno via canal fechado (não Slack público — pode vazar).
Hora 1-4: Formar squad de resposta
Uma pessoa em cada função:
- Técnico (entender o que aconteceu).
- Jurídico (regular a comunicação legal).
- Comunicação (falar com clientes e imprensa).
- DPO (interface com ANPD).
- Liderança (decisão final).
Se você não tem todos, alugue temporariamente. Advogado especializado em LGPD custa R$ 3-8k pra emergência de 48h e vale cada centavo.
Hora 4-12: Levantar fatos
- Quando começou o vazamento?
- Quantos titulares afetados (aproximadamente)?
- Que categorias de dado (nome, CPF, saúde, financeiro)?
- Vazou para quem/o que?
- Como foi descoberto?
Não invente números. Se "não sabemos ainda", registre "em apuração".
Hora 12-24: Comunicação inicial
- Se tem obrigação legal de notificar cliente (dado sensível vazou), preparar template.
- Não publique nada externamente sem alinhamento do jurídico.
- Prepare FAQ interno para SAC — vão receber ligações.
Hora 24-48: Primeira comunicação à ANPD
Formulário no gov.br (Fala.BR ou portal próprio da ANPD). Campos obrigatórios:
- Identificação da empresa.
- Data e hora do incidente e da descoberta.
- Descrição do incidente.
- Dados afetados (categorias, número aproximado).
- Medidas de contenção.
- Medidas para reduzir impacto.
- Plano de correção.
Hora 24-48: Comunicação aos titulares
Se dado sensível: obrigatório. Texto claro:
- O que aconteceu.
- Que dado foi afetado.
- O que fez pra conter.
- O que o titular deve fazer (trocar senha, ficar atento a phishing).
- Canal para tirar dúvida.
Não minimize ("mero incidente"). Não catastrofize ("possível vazamento de tudo"). Fatos.
Erros comuns em 48h
- Silêncio. ANPD trata como agravante grave.
- Comunicação vaga. "Alguns dados podem ter sido afetados" não conta.
- Culpar terceiro. Você é responsável pelo controle. Ponto.
- Prometer o que não vai cumprir. Se falou "vamos apagar tudo em 24h", cumpra.
- Não preservar evidências. ANPD pede.
Após 48h: continua
- Comunicação atualizada à ANPD conforme apuração avança.
- Auditoria forense do incidente.
- Postmortem interno.
- Plano de mitigação que não repita.
Como se preparar antes do incidente
- Playbook impresso com telefones, e-mails, templates.
- Contato do jurídico de LGPD em uma linha de "quem chamar às 3h da manhã".
- Simulação a cada 6 meses.
- Log central com retenção de 90 dias mínimo.
TL;DR
- Contenção primeiro, forense depois.
- Squad de 5 funções.
- Notificação ANPD em 72h; comunicação a titulares se sensível.
- Fatos, não minimização.
- Playbook antes do incidente vale ouro.
A Varredura reduz a probabilidade de você precisar deste guia. Rode agora.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.