Avisar no site não é avisar: o que a ANPD cobra de uma comunicação de incidente
Uma organização de saúde comunicou o vazamento à ANPD e publicou um aviso no próprio site. A Autoridade abriu processo sancionador assim mesmo — porque o dever de comunicar tem conteúdo e canal definidos em norma, e nenhum dos dois é escolha do controlador.

Leitura por voz gerada. O texto é escrito e revisado por gente.
▸Neste artigo
Em 8 de julho de 2026, a ANPD instaurou processo administrativo sancionador contra o Instituto Saúde e Cidadania, organização social que administra unidades públicas de saúde em seis estados. O incidente foi um ataque de ransomware, ocorrido em 2025, que afetou cerca de 500 mil registros — entre eles, segundo os números informados pela própria organização, aproximadamente 78.772 de crianças e adolescentes e 47.921 de idosos.
A organização comunicou o incidente à ANPD. E responde a processo assim mesmo.
É esse o ponto que interessa a quem trabalha com resposta a incidente. O que a Autoridade apura não é o vazamento em si — é a conduta depois dele.
O que está sendo apurado
Segundo a ANPD, o processo investiga quatro frentes: a não adoção de medidas de segurança técnicas e administrativas adequadas, a comunicação inadequada aos afetados, a não disponibilização de informações sobre o encarregado de dados, e o descumprimento dos princípios de prevenção e de responsabilização.
Três dessas quatro não têm nada a ver com o ataque. Têm a ver com o que se fez com ele.
Sobre a comunicação, a Autoridade registra que a organização não notificou os titulares de forma individual: publicou um aviso no site institucional, e esse aviso não trazia a data do incidente, a natureza dos dados, as pessoas afetadas nem as medidas adotadas.
Vale a precisão: o processo está em fase de apuração. Nada foi decidido, e o Instituto tem direito a defesa. As sanções previstas no art. 52 da LGPD — advertência, multa de até 2% do faturamento, suspensão ou proibição das atividades de tratamento — são o que pode vir ao fim, não o que houve.
O que já está decidido, e independe do desfecho deste caso, é o padrão. Ele está escrito desde 2024.
O dever de comunicar tem conteúdo
O Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, separa duas comunicações que costumam ser tratadas como uma só.
À ANPD (art. 6º): três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, com doze informações obrigatórias — entre elas o número de titulares afetados, discriminando crianças, adolescentes e idosos. As informações podem ser complementadas, de forma fundamentada, em até vinte dias úteis.
Ao titular (art. 9º): o mesmo prazo de três dias úteis, com sete informações obrigatórias:
- natureza e categoria dos dados pessoais afetados;
- medidas técnicas e de segurança utilizadas para proteger os dados;
- riscos relacionados ao incidente, com os possíveis impactos;
- motivos da demora, se a comunicação passou do prazo;
- medidas adotadas ou a adotar para reverter ou mitigar os efeitos;
- data do conhecimento do incidente;
- contato para obter informações e, quando aplicável, os dados do encarregado.
Faltando itens, a comunicação existe como ato e não cumpre a função. É por isso que "nós avisamos" não encerra a discussão: a norma não pergunta se houve aviso, pergunta o que o aviso continha.
O canal também é obrigação, não preferência
Aqui está a parte que mais se erra na prática.
O art. 9º, § 1º, II determina que a comunicação ao titular ocorra de forma direta e individualizada, sempre que seja possível identificá-lo. O § 2º define o que isso significa, sem deixar margem: os meios que o controlador já usa para falar com aquela pessoa — telefone, e-mail, mensagem eletrônica ou carta.
Aviso em site é o plano B. O § 3º só o admite quando a comunicação direta se mostra inviável ou quando os afetados não podem ser identificados, no todo ou em parte. E mesmo aí ele não é uma versão mais leve do dever: precisa sair no mesmo prazo, com as mesmas informações do caput, e ficar no ar com visualização direta e fácil por no mínimo três meses.
A distinção pesa mais em algumas atividades que em outras. Uma rede de saúde tem prontuário — o cadastro que tornaria a comunicação direta possível é, em geral, o mesmo que foi comprometido. Alegar impossibilidade de identificar titulares cujos dados se sabe exatamente quais são é uma posição difícil de sustentar.
E a norma antecipou o desfecho: pelo art. 19, § 3º, quando a comunicação feita pelo controlador se mostra insuficiente para alcançar parcela significativa dos afetados, a ANPD pode determinar ampla divulgação do incidente em meios de comunicação — às expensas do controlador. O aviso discreto no rodapé do site não é o fim da história; é o começo de uma mais cara.
Três dias úteis não é um problema de redação
O prazo corre do conhecimento de que o incidente afetou dados pessoais — não da conclusão da perícia, não do fim da negociação com o atacante, não do parecer do jurídico.
Isso significa que a comunicação precisa nascer com natureza dos dados, riscos identificados e medidas adotadas em mãos no terceiro dia, quando ainda se sabe pouco. Quem chega nesse ponto sem ter preservado nada não tem um problema de texto: tem um problema de resposta a incidente, e ele já aconteceu.
É a mesma lógica que vale para a vítima de fraude — o que decide o caso é o que se preserva nas primeiras horas, por quem ainda não sabe que vai precisar.
O regulamento reforça isso por outra via. O art. 10 obriga o controlador a manter registro do incidente por no mínimo cinco anos, inclusive daquele que não foi comunicado à ANPD nem aos titulares — e o registro tem que conter os motivos da ausência de comunicação. Decidir não comunicar é uma decisão que a norma manda documentar e guardar.
Por que 2026 muda o peso disso
A régua existe desde 2024. O que mudou este ano foi a capacidade de aplicá-la.
A Lei nº 15.352, de 25 de fevereiro de 2026, transformou a ANPD em autarquia de natureza especial, com autonomia técnica, decisória, administrativa e financeira, e criou quadro próprio de especialistas em regulação de proteção de dados, provido por concurso. Uma autoridade com estrutura permanente fiscaliza diferente de uma que dependia de cessão.
Quem tratou o Regulamento de 2024 como texto sem consequência prática está apostando contra essa mudança.
Em uma linha
Comunicar incidente não é publicar aviso: é notificar cada titular identificável, pelo canal que você já usa com ele, em três dias úteis, com as sete informações que a norma lista. O site é exceção condicionada — e a exceção também tem conteúdo mínimo e prazo.
Fontes
- ANPD, instauração de processo administrativo sancionador, 08/07/2026 — processo nº 00261.003381/2026-55.
- Resolução CD/ANPD nº 15, de 24 de abril de 2024 — Regulamento de Comunicação de Incidente de Segurança.
- Lei nº 15.352, de 25 de fevereiro de 2026 — natureza jurídica da ANPD.
Sobre o autor

Robert F.
solicitar canal seguroRobert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.
Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.
Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.
Leia também
A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.
como escrevemos →Fonte: https://cyberx.to/analises/avisar-no-site-nao-e-avisar-comunicacao-de-incidente-anpd
Acessado em