Vazamentos de dados
Quando uma empresa deixa seus dados escaparem, ela tem três dias úteis para avisar você — e a comunicação precisa dizer exatamente o que vazou. Aqui está o que a lei obriga, o que fazer nas primeiras horas e por que o maior risco de um vazamento vem depois dele.
Explicando de forma simples
Vazamento de dados é quando informações sobre pessoas são acessadas, coletadas ou divulgadas indevidamente. Nem sempre é filme de hacker: acontece por invasão de contas, por programa malicioso, por furto de um notebook, por erro humano de quem mandou uma planilha para a pessoa errada e por descuido de quem guardava os dados sem proteção.
Aqui vale desfazer uma impressão comum. Quando você ouve “vazaram meus dados”, a primeira reação costuma ser “e daí? meu nome e meu CPF qualquer um consegue”.
O problema não é cada dado isolado. É a combinação. Nome, CPF, data de nascimento, telefone, endereço, nome da mãe e as últimas compras, tudo junto e organizado, é exatamente o material que alguém precisa para se passar por você — ou para ligar dizendo o seu nome completo e os quatro últimos dígitos do seu cartão, o que faz um golpe soar verdadeiro.
Por isso o maior risco de um vazamento raramente é o vazamento em si. É o que vem depois dele, na forma de um golpe bem informado.
Exemplo do dia a dia
Chega um e-mail de uma loja onde você comprou há dois anos: houve um incidente de segurança e dados de clientes foram expostos.
A reação natural é apagar o e-mail e seguir a vida. É a pior escolha possível, por dois motivos.
O primeiro é que esse aviso é o seu ponto de partida: ele deveria dizer quais dados foram afetados, e é isso que define o que você precisa proteger. Se caiu a senha, o assunto é trocar senha em todo lugar onde ela se repetia. Se caíram dados de cartão, o assunto é a fatura. Se caiu endereço com telefone, o assunto é desconfiar de ligações nos próximos meses.
O segundo é que esse tipo de e-mail também é imitado por golpistas, justamente porque as pessoas ficam nervosas ao recebê-lo. Um aviso de vazamento com um link “clique para proteger sua conta” é uma isca clássica.
A conduta certa junta as duas coisas: leve o aviso a sério, mas confirme pelos canais oficiais da empresa — o aplicativo que você já tem, o site digitado por você, o telefone oficial. Nunca pelo link da mensagem.
O que a lei obriga a empresa a fazer
A LGPD trata o assunto em dois tempos: antes e depois.
Antes, ela obriga quem trata seus dados a adotar medidas de segurança técnicas e administrativas capazes de protegê-los contra acesso não autorizado e contra destruição, perda, alteração ou difusão — e exige que essas medidas existam desde a concepção do produto ou serviço, não como remendo depois do problema. A obrigação de segurança continua valendo mesmo depois que o tratamento termina.
Depois, ela obriga o controlador a comunicar o incidente à ANPD e a você quando ele puder acarretar risco ou dano relevante.
O prazo não é “razoável” no sentido vago: o regulamento da ANPD fixou três dias úteis, contados de quando o controlador tomou conhecimento de que o incidente afetou dados pessoais. Vale tanto para o aviso à agência quanto para o aviso a você — ressalvado o caso de uma legislação específica fixar prazo próprio para aquele setor.
E a comunicação que você recebe tem conteúdo mínimo obrigatório. Ela precisa trazer:
- a descrição da natureza e da categoria dos dados afetados;
- as medidas técnicas e de segurança que protegiam aqueles dados;
- os riscos do incidente, com os possíveis impactos para você;
- os motivos da demora, se o aviso saiu fora do prazo;
- as medidas adotadas ou a adotar para reverter ou reduzir os efeitos;
- a data em que a empresa soube do incidente;
- um contato para você obter informações e, quando houver, os dados do encarregado.
E não é só o conteúdo: o regulamento também exige como avisar. A comunicação deve usar linguagem simples e de fácil entendimento e ser feita de forma direta e individualizada sempre que for possível identificar você — por telefone, e-mail, mensagem ou carta, isto é, pelos meios que a empresa já usa para falar com você.
Guarde essa lista: ela é a régua para saber se o aviso que você recebeu é sério ou é uma nota vazia de relações públicas. Um e-mail que diz apenas “tivemos um incidente, estamos investigando, seus dados estão seguros” não cumpre o que o regulamento manda — e um comunicado escondido numa página do site, quando a empresa tinha o seu e-mail, também não.
Duas honestidades importantes. A primeira: nem todo vazamento precisa ser comunicado a você. O dever nasce quando o incidente pode afetar significativamente seus interesses e direitos fundamentais e, somado a isso, envolve pelo menos um destes casos — dados sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, dados de autenticação em sistemas, dados protegidos por sigilo, ou dados em larga escala. A segunda: mesmo os incidentes não comunicados precisam ser registrados pela empresa e guardados por no mínimo cinco anos.
O que você pode fazer?
- Confirme o aviso pelo canal oficial, nunca pelo link. Abra o aplicativo que você já usa ou digite o endereço do site. Aviso de vazamento é um dos disfarces preferidos de quem aplica golpe.
- Descubra exatamente o que vazou. Essa informação é o seu direito e define tudo o que vem depois. Não estando no comunicado, cobre pelo contato do encarregado — e é justamente para isso que a lei manda publicá-lo.
- Senha exposta se troca imediatamente, e em todos os serviços onde ela era usada. Ative a verificação em duas etapas onde ainda não estiver ativa e encerre as sessões abertas em outros aparelhos. Os detalhes estão em Senhas e autenticação.
- Vazaram dados bancários ou de cartão? Avise as instituições, revise os extratos e as faturas — inclusive as anteriores —, conteste o que não reconhecer pelos canais oficiais e peça bloqueio ou substituição do cartão.
- Fique atento por vários meses, não por vários dias. Dado vazado não estraga: ele é usado quando dá jeito. Desconfie de ligações e mensagens que acertam informações suas em cheio — acertar seus dados deixou de ser prova de que o contato é legítimo.
- Use o vazamento para exercer seus direitos. É uma boa hora para pedir à empresa a confirmação e o acesso aos seus dados, e a eliminação do que for desnecessário. Os modelos prontos estão em Modelos de solicitação.
- Sem resposta, escale. Você tem direito de peticionar contra a empresa perante a ANPD, pelos canais em gov.br/anpd. Havendo prejuízo financeiro, registre também boletim de ocorrência e guarde tudo.
- Cuidado com sites que “verificam” se seus dados vazaram. Alguns são úteis, mas não são oficiais e nem sempre são confiáveis — jamais digite senha em nenhum deles. Vários navegadores e gerenciadores de senhas já fazem esse monitoramento por dentro, e esse caminho é mais seguro.
Resumo
Vazamento é o acesso, a coleta ou a divulgação indevida de dados — e nasce tanto de ataque quanto de erro humano. O risco não está em cada dado isolado, e sim na combinação, que alimenta golpes convincentes depois. A LGPD exige segurança desde a concepção e obriga a empresa a comunicar o incidente à ANPD e a você quando houver risco ou dano relevante, em três dias úteis contados de quando ela soube que dados pessoais foram afetados. A comunicação tem conteúdo mínimo: o que vazou, os riscos, as medidas, a data em que souberam e um contato — use essa lista como régua. Nem todo incidente precisa ser comunicado, mas todos precisam ser registrados e guardados por cinco anos. Do seu lado: confirme pelo canal oficial, troque senhas expostas em todos os lugares, vigie faturas e desconfie, por meses, de quem liga sabendo demais sobre você.
Conteúdo educativo e informativo. Não substitui orientação jurídica.