Tive vazamento de dados de clientes
Resposta rápida
Vazamento de dado pessoal é incidente regulado pela LGPD, e o relógio começou a correr. Primeiro, confirme o que vazou: que tipo de dado, de quantos titulares, em que sistema, há quanto tempo. Em paralelo, contenha a fonte do vazamento — banco de dados exposto, conta comprometida, sistema invadido. Em até 72 horas (prazo de referência), comunique a ANPD se o vazamento envolve risco relevante aos titulares. Comunique os titulares afetados em prazo razoável, com linguagem clara sobre o que vazou, o que pode acontecer com esses dados e o que eles devem fazer (trocar senha, ficar atento a golpes que usem aqueles dados). Documente toda a apuração — vai ser pedido em qualquer fiscalização ou processo. Sem registro, sua defesa é palavra contra ANPD.
Com até nove pessoas, ninguém tem cargo de DPO — quem responde pela LGPD é você. Sua exposição típica é simples e por isso pega de surpresa: planilha de cliente caída em pasta pública, formulário web sem proteção, e-mail enviado em cópia aberta com lista de cliente, base de cadastro exportada por ex-colaborador. Contrate apoio jurídico especializado em LGPD imediatamente — você tem 72 horas (prazo de referência) para avaliar comunicação à ANPD e empresa solo não improvisa esse roteiro sozinha. Comunique titulares com linguagem direta, sem juridiquês: o que vazou, o que pode acontecer, o que eles devem fazer. Ofereça canal real (seu WhatsApp comercial, e-mail respondido por você). Documente tudo: print, log, conversa. Use o evento para o mínimo: mapear onde dado pessoal está guardado, definir um responsável pela LGPD (pode ser você mesmo formalmente), criar política simples de uso. Empresa solo que não documenta sofre dobrado em fiscalização.
Com 10 a 49 colaboradores, normalmente há um responsável informal por LGPD (contador, advogado terceirizado ou alguém do administrativo), mas raramente DPO formalizado. A exposição típica vem de banco de dados mal segregado, integração com fornecedor que tratou dado de forma frouxa, ou ex-colaborador que levou base. Acione advogado especializado em LGPD e seu prestador de TI no mesmo dia. Avalie se o vazamento envolve dado sensível (saúde, finanças, dado de criança) — o risco regulatório e a obrigação de comunicação mudam de patamar. Prepare comunicado aos titulares e à ANPD com revisão jurídica. Documente cronologia detalhada: quando descobriu, o que fez, quem foi avisado. Use o caso para auditar contratos com operadores (fornecedor que trata dado em seu nome), revisar permissão de acesso e criar registro de operações de tratamento — empresa pequena que não tem esse registro é a que mais paga caro na fiscalização.
Em empresa de 50 a 200 colaboradores, costuma haver DPO designado (interno ou terceirizado) e área jurídica responsável pela LGPD — o problema agora é coordenação no incidente. Acione DPO, TI, jurídico, RH e comunicação em fluxo único, mantendo log do que cada um decidiu e quando, com uma pessoa centralizando para evitar versão divergente. Avalie se há dado sensível envolvido e o tamanho da base afetada — o risco regulatório (ANPD), reputacional (cliente corporativo, imprensa) e jurídico (ação civil pública, ações individuais) se combina. A governança é mais sofisticada, mas o processo é mais lento — defina prazo firme para cada decisão para não estourar as 72 horas da comunicação à ANPD. Prepare comunicado aos titulares e à ANPD com revisão jurídica e de comunicação. Atualize relatório de impacto, ajuste matriz de privacidade, audite contratos com operadores e reporte à governança ou conselho consultivo.
- Base de clientes apareceu em fórum, telegram ou mercado de dados
- Funcionário ex-empresa exportou cadastro antes de sair
- Sistema interno foi acessado por terceiro não autorizado
- Notebook ou pendrive com dados extraviado ou roubado
- Conta de e-mail corporativa invadida com acesso a anexos com dados
- Backup mal configurado exposto na internet
- Cliente reclama que está recebendo golpe usando informações específicas dele
- Erro de envio: lista de clientes mandada para destinatário errado em massa
Confirmar o que aconteceu antes de comunicar
Comunicação prematura sem fato confirmado vira ruído pior do que silêncio. Antes de acionar ANPD ou clientes, você precisa de respostas a quatro perguntas básicas. Que dados vazaram (CPF, e-mail, telefone, cartão, senha, dado sensível como saúde)? De quantos titulares? Por onde escapou (qual sistema, qual conta, qual processo)? Há quanto tempo está exposto?
Cada uma dessas respostas muda a obrigação. Vazamento de senha exige resposta diferente de vazamento de e-mail. Mil titulares afetados não é igual a cinco. Sistema invadido por terceiro não é igual a ex-funcionário levando base. Sem confirmar, você ou subestima (e ANPD multa por subnotificação) ou superestima (e gera pânico desnecessário em quem não foi afetado).
- Confirmar o escopo do vazamento. Que dados, quantos titulares, por qual canal, desde quando. Documente o que apurou e como apurou. Esse registro será solicitado.
- Conter a fonte imediatamente. Revogar acessos comprometidos, fechar a porta de entrada (configuração, sistema, conta), trocar senhas, isolar máquinas envolvidas. Vazamento que continua sangrando é prejuízo crescente e omissão registrada.
- Avaliar com advogado o nível de risco aos titulares. Risco relevante (que afete direitos do titular: financeiro, reputacional, físico) aciona obrigação de comunicar ANPD. Risco baixo ainda exige documentação interna, mesmo que não comunicação externa.
- Comunicar a ANPD em prazo curto (referência de 72 horas). Pelo canal oficial da Autoridade, com descrição do incidente, dados envolvidos, número de titulares, medidas adotadas e contato do encarregado (DPO) ou responsável.
- Comunicar os titulares afetados. Em prazo razoável, com texto claro: o que aconteceu, que dados deles foram afetados, riscos esperados, o que a empresa está fazendo e o que eles devem fazer. Sem juridiquês, sem minimização.
- Documentar tudo em dossiê interno. Cronologia da descoberta, medidas tomadas, comunicações enviadas, datas. Esse dossiê é sua defesa em fiscalização e em eventual ação judicial.
Como comunicar os titulares sem agravar
A comunicação ao titular é o teste de transparência. Texto bom tem cinco partes: o que aconteceu, que dado dele foi afetado, qual o risco real, o que a empresa está fazendo, e o que ele precisa fazer concretamente. Linguagem direta, sem juridiquês. Canal apropriado ao tipo de dado vazado — e-mail funciona para a maioria, telefone vale em casos sensíveis, mensagem em massa não vale para vazamento sério.
Evite duas tentações: minimizar ("incidente pontual, sem maiores consequências") e exagerar para parecer transparente ("violação massiva"). A primeira destrói credibilidade quando o titular descobre a real dimensão; a segunda gera pânico injustificado. Descreva com a maior precisão que conseguir: "dados afetados: nome, CPF e e-mail; dados não afetados: senha, cartão, dado bancário".
Comunicação que protege
- Fato direto sem rodeio
- Lista exata do que vazou e do que não vazou
- Riscos esperados explicados (phishing, fraude, golpe direcionado)
- Ação prática (trocar senha, atenção a tentativas usando dado vazado)
- Canal real de contato para dúvidas
- Compromisso de atualização conforme apuração avança
Comunicação que cria processo
- Linguagem genérica que não diz o que aconteceu
- Minimização ("dado não sensível", "sob controle")
- Omissão de tipos de dado vazado
- Demora superior a uma semana sem justificativa
- E-mail sem assinatura ou contato real
- Negação pública seguida de admissão depois
Mitigar dano e prevenir reincidência
Depois da comunicação, três frentes operam em paralelo. Primeira, mitigação para os titulares afetados — se foi senha, forçar troca em massa; se foi dado financeiro, alertar para tentativa de fraude; se foi dado sensível, oferecer canal direto de suporte. Segunda, monitoramento — procurar a base vazada em fóruns conhecidos (a maioria dos vazamentos acaba publicada), acompanhar reclamações e relatos de golpe que mencionam dados vazados. Terceira, correção estrutural do que causou: política de acesso, autenticação em dois fatores, criptografia de banco de dados, controle de exportação, treinamento de equipe sobre LGPD.
Apuração interna e responsabilização
Vazamento por erro humano é diferente de vazamento por má-fé. Funcionário que clicou em link de phishing precisa de treinamento, não de demissão por justa causa. Funcionário que copiou base de clientes para vender é caso de demissão por justa causa, BO e eventual ação cível. Sem apuração interna documentada, você não consegue diferenciar e responde sempre como se fosse o pior cenário. Documente quem fez o quê, quando descobriu, e o que mudou para evitar repetição.
Não notificar ANPD por medo de chamar atenção. A omissão configura agravante quando o vazamento aparece publicamente. Notificar dentro do prazo, com plano de mitigação, é o que reduz sanção — não esconder.
Comunicar tarde demais aos titulares. Cliente que descobre vazamento pela imprensa ou pelo golpe que recebeu, em vez de pela empresa, perde a confiança de forma quase irreversível. Comunicação direta, na hora certa, segura mais cliente do que silêncio mantém.
Subestimar volume e tipo de dado. "Só vazou e-mail" pode esconder que junto vazou senha em texto claro. "Foram poucos titulares" pode virar centenas quando a apuração completa. Investigue antes de declarar.
Não ter encarregado de dados (DPO) nomeado. A LGPD pede figura responsável por comunicação com ANPD e titulares. Empresa que descobre o nome do DPO no dia do incidente perde tempo crítico de resposta.
Tratar como problema só da TI. Vazamento de dado é assunto do dono. Comunicação com ANPD, com clientes, com imprensa eventualmente, é responsabilidade da liderança — não do técnico que descobriu o problema.
Não documentar nada. Sem dossiê (descoberta, medidas, comunicações, datas), sua defesa em fiscalização vira palavra contra ANPD. Documentar é a parte chata e a parte que salva.
- Escopo confirmado: que dados, quantos titulares, por qual canal, desde quando
- Fonte do vazamento contida: acesso revogado, sistema corrigido, senhas trocadas
- Advogado/DPO consultado sobre obrigação de comunicar
- ANPD comunicada em prazo curto (referência 72 horas) se houver risco relevante
- Titulares afetados comunicados com texto claro e direto
- Canal de contato aberto para dúvidas dos titulares
- Apuração interna documentada com cronologia e medidas
- Monitoramento de aparição da base em fóruns e mercado de dados iniciado
- Mitigação aos titulares: troca forçada de senha, alerta de fraude, etc.
- Correção estrutural definida: controle de acesso, autenticação, criptografia
- Treinamento da equipe sobre LGPD agendado
- Dossiê do incidente arquivado para fiscalização futura
Sou obrigado a notificar a ANPD em todo vazamento?
Como avisar os clientes sem causar pânico?
E se o vazamento foi causado por funcionário?
A ANPD pode multar minha empresa pelo vazamento?
Preciso ter um encarregado de dados na minha empresa?
Leituras essenciais
Outros desafios deste momento
Captação e Crédito
-
→Tenho uma dívida vencendo amanhãDecisão de emergência: pagar com o pouco que tem, renegociar, buscar capital de giro, ou aceitar o atraso. Quais consequências cada caminho gera.
-
→Fui negativado ou caí no SerasaComo diagnosticar a origem, regularizar e reconstruir crédito da empresa — sem aceitar a primeira "solução milagrosa" oferecida.
Demissões e Desligamentos
Erros de Gestão de Pessoas
Estratégias de Crescimento
Fluxo de Caixa
-
→Estou com a conta no vermelho em_altaFaltou dinheiro para fechar o mês — diagnosticar se é crise pontual de fluxo de caixa ou problema estrutural de rentabilidade, e o que fazer nas próximas 48 horas.
-
→Não consigo pagar fornecedor importante em_altaAtraso de pagamento iminente que pode quebrar uma operação crítica — como priorizar pagamentos, abordar o fornecedor, negociar prazo sem queimar a relação.
-
→Descobri um rombo no caixaDiferença significativa entre o que deveria ter e o que tem — diagnosticar entre erro contábil, descontrole operacional ou fraude.
-
→Não consigo pagar a folha esse mês em_altaCenário crítico onde o salário do time pode não sair — sequência de decisões legais e humanas, ordem de prioridade e o que comunicar (e o que não comunicar).
-
→Caí em um golpe financeiro em_altaFraude (PIX, e-mail falso, contas falsificadas, falso boleto) — passos imediatos para reduzir prejuízo, BO, comunicação ao banco e ao time.
Gestão de Fornecedores
Inadimplência e Cobrança
Reputação e Reclamações
-
→Tive uma reclamação pública grave em_altaCliente exposto em rede social, Reclame Aqui, mídia — protocolo de resposta nas primeiras horas, decisão entre confrontar, acolher ou ignorar, e contenção do dano.
-
→Fui pego em má prática por clienteErro real da empresa (entrega, qualidade, ética) que veio à tona — como reparar, comunicar internamente, mudar o que causou o erro e impedir reincidência.
Riscos Jurídicos Comuns
-
→Estou sendo processado por cliente ou fornecedorAção cível ou consumidor recebida — primeiros passos, articulação com jurídico, decisão entre conciliar e contestar, contenção de risco reputacional.
-
→Estou passando por uma fiscalizaçãoAuditor fiscal, do trabalho, sanitário ou ambiental na porta — postura, documentação, riscos e o que não fazer durante a fiscalização.
Segurança e LGPD Prática
Sociedade e Acordo de Sócios
-
→Meu sócio quer sair da empresa em_altaSócio sinalizou saída — checklist do que precisa estar acordado, avaliação justa, opções de pagamento (sócio ou empresa) e preservação operacional.
-
→Estou em conflito grave com meu sócio em_altaConflito que está paralisando decisões — como diferenciar discordância normal de incompatibilidade estrutural, mediar ou separar, e proteger a empresa do conflito.
-
→Quero comprar a parte do meu sócioNegociar a compra de quota — avaliar valor justo, formas de pagamento, impacto no caixa, formalização e o que evitar para não virar disputa anos depois.
-
→Descobri que meu sócio fez algo erradoConduta inadequada de sócio (financeira, fiscal, ética) — como reagir, proteger a empresa juridicamente, decidir continuidade e formalizar o que for necessário.
Trabalhista para Empregadores
-
→Tive um acidente grave no trabalhoAcidente com colaborador ou terceiro nas dependências — protocolo legal (CAT, perícia), suporte à vítima e família, contenção emocional do time.
-
→Recebi uma reclamatória trabalhista em_altaAção trabalhista de ex-colaborador — reação nas primeiras 72 horas, levantamento documental, decisão entre acordo e seguir o processo.
Tributação e Regimes
-
→Recebi uma notificação da Receita em_altaNotificação ou auto de infração — como diagnosticar gravidade, agir nos prazos legais e decidir entre defesa, parcelamento ou conciliação.
-
→Descobri um problema fiscal antigoErro tributário identificado retroativamente — avaliar exposição, regularizar via denúncia espontânea ou parcelamento, evitar agravamento.