Tempo de leitura: 11 min · Publicado em 08/10/2026
Um incidente de segurança com dados pessoais não deixa de exigir registro interno porque a empresa concluiu que não precisava comunicá-lo à ANPD. O controlador deve documentar o evento, a avaliação e os motivos da decisão, mantendo o registro pelo prazo mínimo de cinco anos desde sua elaboração, ressalvadas obrigações maiores e o regime próprio previsto para entidades públicas. Esse registro não substitui uma comunicação devida nem autoriza esperar o fim da perícia para avaliar os prazos.
Primeiro, confirme se houve incidente com dados pessoais
Uma vulnerabilidade identificada ou um alerta suspeito não equivale automaticamente a incidente confirmado. O regulamento e a orientação da ANPD distinguem evento adverso que compromete propriedades de segurança dos dados pessoais. Confidencialidade, integridade, disponibilidade e autenticidade devem ser consideradas; não se trata apenas de informação publicada na internet.
Registre o que foi confirmado e o que continua em investigação. Uma planilha pode ter sido enviada ao destinatário errado, um arquivo pode ter perdido integridade ou um serviço pode ter ficado indisponível por ataque. A investigação deve esclarecer envolvimento de dados pessoais, propriedades afetadas e contexto, sem transformar ausência de notícia de fraude em prova de inexistência de incidente.
Este artigo trata do registro e da justificativa da decisão de comunicação. O guia sobre providências diante de ransomware aborda a resposta emergencial. Contenção técnica e documentação jurídica caminham juntas, mas têm tarefas e decisões próprias.
Quem decide e quem fornece as informações?
A obrigação de comunicação e registro recai sobre o controlador no regime examinado. Um operador envolvido precisa informar o controlador e colaborar com as informações pertinentes. A terceirização não permite presumir que alguém registrará tudo por conta própria, nem transforma qualquer fornecedor automaticamente em controlador de todas as operações.
Identifique responsáveis por investigação, proteção de dados, avaliação jurídica e aprovação da decisão. Não existe um modelo único de organograma obrigatório para todas as empresas. O importante é que o fluxo real permita receber informações, avaliar impactos, decidir e cumprir providências dentro do tempo aplicável.
Se houver vários agentes, esclareça quais dados e operações cada um controla. Contratos e instruções ajudam a entender responsabilidades, mas o rótulo usado no documento não substitui a atuação efetiva. O conteúdo sobre incidente envolvendo prestador de TI trata de outra questão: responsabilidade pela falha e suas consequências.
O que deve constar no registro do incidente?
O artigo 10 da Resolução CD/ANPD 15/2024 exige conteúdo mínimo. Organize o registro de modo que cada informação possa ser localizada, atualizada e relacionada às evidências. Um número de chamado sem descrição, ou uma mensagem afirmando apenas “resolvido”, não substitui a documentação exigida.
- Data em que o incidente foi conhecido.
- Descrição geral das circunstâncias do evento.
- Natureza e categoria dos dados afetados.
- Número de titulares afetados.
- Avaliação do risco e possíveis danos.
- Medidas de correção e mitigação, quando aplicáveis.
- Forma e conteúdo da comunicação, se realizada.
- Motivos da ausência de comunicação, quando for o caso.
Se um dado ainda não estiver definido, registre a lacuna, sua causa e a diligência em andamento. Não invente um número exato para preencher o campo. Uma estimativa deve indicar método e limites, permitindo atualizar o registro quando novos elementos surgirem. A incerteza não elimina a necessidade de avaliar a comunicação no prazo pertinente.
Como justificar a decisão de não comunicar
A conclusão precisa decorrer da avaliação dos critérios, não apenas da conveniência de evitar exposição. A orientação oficial exige considerar confirmação, dados sujeitos à LGPD e possível risco ou dano relevante. O artigo 5º combina potencial de afetar significativamente interesses e direitos fundamentais com pelo menos uma das situações nele previstas.
Entre as situações previstas estão dados sensíveis, dados de crianças, adolescentes ou idosos, financeiros, de autenticação, protegidos por sigilo e tratamento em larga escala. A presença de um desses elementos deve ser examinada com o restante do critério. Não reduza a análise a “poucos titulares” ou “ninguém reclamou”.
Documente fatos que sustentam a avaliação, medidas efetivas e limitações. Se alegar proteção criptográfica, confira condições e acesso às chaves. Se um destinatário afirmou ter apagado uma mensagem, preserve a informação sem convertê-la automaticamente em garantia de ausência de cópia ou risco. A decisão deve explicar o cenário conhecido e por que ele foi enquadrado daquela forma.
Seu caso envolve uma situação semelhante?
Cada caso possui particularidades e deve ser analisado individualmente. Para informações sobre análise jurídica do seu caso, entre em contato com o escritório.
Prazo de comunicação não começa no encerramento da perícia
Quando a comunicação é devida, a regra geral é de três dias úteis desde o conhecimento pelo controlador de que o incidente afetou dados pessoais, ressalvada legislação específica. A orientação da ANPD admite comunicação preliminar e complementação fundamentada em vinte dias úteis desde a comunicação. Não é uma autorização para aguardar todos os detalhes antes da primeira providência.
Para agentes de tratamento de pequeno porte devidamente enquadrados, o art. 6º, § 8º, prevê a contagem em dobro dos prazos de comunicação à ANPD e de complementação indicados no caput e no § 3º. O art. 9º, § 6º, dobra o prazo de comunicação aos titulares previsto no caput. A dobra não se estende automaticamente aos demais prazos do regulamento.
O benefício depende do regime da Resolução CD/ANPD 2/2022, com suas condições e exclusões. Não basta ter equipe reduzida ou se chamar empresa pequena. Confira enquadramento, critérios de alto risco, receita e grupo econômico, conforme aplicáveis, e preserve o fundamento da contagem adotada.
Comunicar à ANPD e comunicar aos titulares são providências distintas, quando devidas. Um registro interno não realiza nenhuma delas. Também não basta presumir que um fornecedor notificou todos ou que um comunicado público resolve automaticamente identificação, conteúdo e alcance exigidos. Guarde o que foi efetivamente enviado e sua comprovação.
Por quanto tempo guardar e como proteger o registro
O mínimo de cinco anos do artigo 10 é contado da data do registro, não da data do ataque ou do encerramento da investigação. Obrigações adicionais podem demandar prazo maior. O regulamento prevê ressalva própria para entidades do artigo 23 da LGPD, com observância das regras de temporalidade pertinentes, sem permitir aplicar indistintamente a mesma contagem a todo órgão público.
Defina controles de acesso, cópias e preservação das versões. O dossiê pode revelar fragilidades técnicas, dados de titulares e informações comerciais; não deve circular como material de treinamento aberto. Restrinja o acesso conforme necessidade e mantenha referências às evidências, evitando reproduzir desnecessariamente bases inteiras no relatório.
A obrigação de guardar o registro não significa conservar toda informação coletada sem limite ou finalidade. Diferencie documento de decisão, anexos necessários e cópias excessivas. A política de retenção deve considerar deveres legais, segurança e necessidades concretas, com atenção a eventual litígio ou investigação.
Reavalie a conclusão quando surgirem fatos novos
Se a avaliação mudar ou a empresa identificar comunicação devida que não fez no prazo, reexamine imediatamente as providências cabíveis. O atraso não dispensa a comunicação. Registre a cronologia e os motivos da demora, previstos no art. 6º, § 2º, V, e no art. 9º, IV, sem apagar a decisão anterior ou criar um novo prazo por iniciativa própria. A comunicação tardia não gera imunidade nem elimina automaticamente eventual apuração do descumprimento.
Inclua atualização datada, informações novas e efeito sobre a avaliação. Uma decisão inicial pode precisar mudar se a investigação revelar outros dados, titulares ou formas de exposição. Preserve o histórico anterior: corrigir a conclusão não exige apagar que, naquele momento, o quadro conhecido era diferente.
Exemplo hipotético: o primeiro exame indica envio de um arquivo limitado, e a avaliação é documentada. Depois, constata-se que o anexo continha também dados financeiros de pessoas antes não identificadas. A empresa precisa reexaminar risco e providências, sem presumir que o registro anterior dispense comunicação ou que a descoberta reinicie automaticamente todo prazo.
Exemplo hipotético: uma falha envolve indisponibilidade de dados necessários ao atendimento. O fato de não haver publicação externa não encerra o exame do risco. A documentação deve descrever impacto, duração e medidas, sem tratar “não vazou” como resposta completa para qualquer incidente de segurança.
Prepare um dossiê que possa ser explicado sem reconstrução tardia
Relacione chamado técnico, linha do tempo, avaliação e decisão. Identifique autoria, data e versão dos relatórios. Se uma conclusão depender de fornecedor, registre a pergunta feita e a resposta integral pertinente. Não apresente uma síntese comercial de “sistema seguro” como resultado de teste ou perícia que não aconteceu.
Os arts. 13, I, e 16 permitem à ANPD apurar de ofício incidentes não comunicados de que tome conhecimento e que possam acarretar risco ou dano relevante. A autoridade pode requisitar informações e, constatado o incidente, determinar comunicação, conforme o art. 17, sem excluir eventual processo sancionador. Ter documentação não garante concordância da ANPD. Registro próprio, parecer, relatório técnico e perícia têm funções e limites diferentes.
Quando o evento envolver dados de uma clínica, o artigo sobre saída de sócio com dados de pacientes examina um contexto específico. Use a particularidade para delimitar os fatos, sem importar automaticamente conclusões sobre dano, autoria ou dever de comunicação.
Perguntas frequentes
Incidente não comunicado precisa de registro?
Sim, no regime do artigo 10. A ausência de comunicação deve ter justificativa documentada, não simplesmente deixar o evento sem histórico.
Os cinco anos contam do ataque?
Não. O marco previsto é a data do registro, com atenção a obrigações maiores e à ressalva própria das entidades públicas.
Todo alerta técnico é incidente confirmado?
Não automaticamente. Diferencie suspeita, vulnerabilidade e evento confirmado, registrando o resultado da investigação.
Posso esperar a perícia terminar para comunicar?
Não como regra. Quando devida, a comunicação deve observar seu marco e prazo, com complementação fundamentada quando cabível.
Empresa pequena tem sempre prazo em dobro?
Não. O enquadramento depende das condições e exclusões da Resolução CD/ANPD 2/2022. A dobra alcança os prazos expressos no art. 6º, caput e § 3º, e no art. 9º, caput, da Resolução 15/2024, por força dos respectivos § 8º e § 6º; não todos os prazos do regulamento.
Um registro bem feito impede fiscalização?
Não. Ele documenta a resposta e a decisão, sem garantir concordância da ANPD nem substituir obrigações devidas.
Na prática, registre a decisão e preserve sua possibilidade de revisão
Documente fatos, lacunas, risco, medidas e motivos da comunicação ou de sua ausência. Controle versões, acesso e guarda, com responsável pelas atualizações. Essa sequência permite responder ao incidente sem transformar silêncio externo em dispensa de registro nem investigação técnica em prorrogação automática de prazo.
Leia também
Seu caso envolve uma situação semelhante?
Cada caso possui particularidades e deve ser analisado individualmente. Para informações sobre análise jurídica do seu caso, entre em contato com o escritório.
Fontes oficiais consultadas
- LGPD, arts. 6º, X; 23; 46; 48 e 50 — responsabilização, segurança e incidentes.
- Resolução CD/ANPD 15/2024, arts. 3º–10, 13, 16 e 17 — critérios, comunicação, registro e apuração.
- ANPD — orientação oficial de comunicação de incidente, atualizada em 26/08/2026.
- Resolução CD/ANPD 2/2022, alterada pela Resolução 15/2024 — arts. 2º–4º e 14, II: enquadramento, exclusões e comunicação.
Sobre o autor


Siga @phelipecardosoadv no Instagram →
Phelipe Cardoso é advogado e fundador do PHC Advogados. Atua principalmente em Direito Civil, Empresarial e do Consumidor, com experiência em responsabilidade civil, indenizações, contratos, conflitos patrimoniais e demandas envolvendo empresas e instituições financeiras.
Ao longo de sua trajetória, concedeu entrevistas e contribuiu com análises jurídicas para veículos de comunicação, abordando temas de interesse público e questões relevantes das relações civis e de consumo. À frente do PHC, coordena a estratégia jurídica do escritório e combina experiência prática, linguagem clara e tecnologia aplicada ao Direito para conduzir casos de forma técnica, personalizada e orientada à solução.
Entrevistas, artigos e análises jurídicas em veículos de comunicação.





Este conteúdo tem caráter informativo e não substitui a análise individual do seu caso por um advogado.


