cyberx_█
← voltar ao índiceCompliance e Regulação7 min de leitura

Avisar no site não é avisar: o que a ANPD cobra de uma comunicação de incidente

Uma organização de saúde comunicou o vazamento à ANPD e publicou um aviso no próprio site. A Autoridade abriu processo sancionador assim mesmo — porque o dever de comunicar tem conteúdo e canal definidos em norma, e nenhum dos dois é escolha do controlador.

Robert F.
Avisar no site não é avisar: o que a ANPD cobra de uma comunicação de incidente
Ouvir a matéria· voz sintética8:09

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

Em 8 de julho de 2026, a ANPD instaurou processo administrativo sancionador contra o Instituto Saúde e Cidadania, organização social que administra unidades públicas de saúde em seis estados. O incidente foi um ataque de ransomware, ocorrido em 2025, que afetou cerca de 500 mil registros — entre eles, segundo os números informados pela própria organização, aproximadamente 78.772 de crianças e adolescentes e 47.921 de idosos.

A organização comunicou o incidente à ANPD. E responde a processo assim mesmo.

É esse o ponto que interessa a quem trabalha com resposta a incidente. O que a Autoridade apura não é o vazamento em si — é a conduta depois dele.

O que está sendo apurado

Segundo a ANPD, o processo investiga quatro frentes: a não adoção de medidas de segurança técnicas e administrativas adequadas, a comunicação inadequada aos afetados, a não disponibilização de informações sobre o encarregado de dados, e o descumprimento dos princípios de prevenção e de responsabilização.

Três dessas quatro não têm nada a ver com o ataque. Têm a ver com o que se fez com ele.

Sobre a comunicação, a Autoridade registra que a organização não notificou os titulares de forma individual: publicou um aviso no site institucional, e esse aviso não trazia a data do incidente, a natureza dos dados, as pessoas afetadas nem as medidas adotadas.

Vale a precisão: o processo está em fase de apuração. Nada foi decidido, e o Instituto tem direito a defesa. As sanções previstas no art. 52 da LGPD — advertência, multa de até 2% do faturamento, suspensão ou proibição das atividades de tratamento — são o que pode vir ao fim, não o que houve.

O que já está decidido, e independe do desfecho deste caso, é o padrão. Ele está escrito desde 2024.

O dever de comunicar tem conteúdo

O Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, separa duas comunicações que costumam ser tratadas como uma só.

À ANPD (art. 6º): três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, com doze informações obrigatórias — entre elas o número de titulares afetados, discriminando crianças, adolescentes e idosos. As informações podem ser complementadas, de forma fundamentada, em até vinte dias úteis.

Ao titular (art. 9º): o mesmo prazo de três dias úteis, com sete informações obrigatórias:

  1. natureza e categoria dos dados pessoais afetados;
  2. medidas técnicas e de segurança utilizadas para proteger os dados;
  3. riscos relacionados ao incidente, com os possíveis impactos;
  4. motivos da demora, se a comunicação passou do prazo;
  5. medidas adotadas ou a adotar para reverter ou mitigar os efeitos;
  6. data do conhecimento do incidente;
  7. contato para obter informações e, quando aplicável, os dados do encarregado.

Faltando itens, a comunicação existe como ato e não cumpre a função. É por isso que "nós avisamos" não encerra a discussão: a norma não pergunta se houve aviso, pergunta o que o aviso continha.

O canal também é obrigação, não preferência

Aqui está a parte que mais se erra na prática.

O art. 9º, § 1º, II determina que a comunicação ao titular ocorra de forma direta e individualizada, sempre que seja possível identificá-lo. O § 2º define o que isso significa, sem deixar margem: os meios que o controlador já usa para falar com aquela pessoa — telefone, e-mail, mensagem eletrônica ou carta.

Aviso em site é o plano B. O § 3º só o admite quando a comunicação direta se mostra inviável ou quando os afetados não podem ser identificados, no todo ou em parte. E mesmo aí ele não é uma versão mais leve do dever: precisa sair no mesmo prazo, com as mesmas informações do caput, e ficar no ar com visualização direta e fácil por no mínimo três meses.

A distinção pesa mais em algumas atividades que em outras. Uma rede de saúde tem prontuário — o cadastro que tornaria a comunicação direta possível é, em geral, o mesmo que foi comprometido. Alegar impossibilidade de identificar titulares cujos dados se sabe exatamente quais são é uma posição difícil de sustentar.

E a norma antecipou o desfecho: pelo art. 19, § 3º, quando a comunicação feita pelo controlador se mostra insuficiente para alcançar parcela significativa dos afetados, a ANPD pode determinar ampla divulgação do incidente em meios de comunicação — às expensas do controlador. O aviso discreto no rodapé do site não é o fim da história; é o começo de uma mais cara.

Três dias úteis não é um problema de redação

O prazo corre do conhecimento de que o incidente afetou dados pessoais — não da conclusão da perícia, não do fim da negociação com o atacante, não do parecer do jurídico.

Isso significa que a comunicação precisa nascer com natureza dos dados, riscos identificados e medidas adotadas em mãos no terceiro dia, quando ainda se sabe pouco. Quem chega nesse ponto sem ter preservado nada não tem um problema de texto: tem um problema de resposta a incidente, e ele já aconteceu.

É a mesma lógica que vale para a vítima de fraude — o que decide o caso é o que se preserva nas primeiras horas, por quem ainda não sabe que vai precisar.

O regulamento reforça isso por outra via. O art. 10 obriga o controlador a manter registro do incidente por no mínimo cinco anos, inclusive daquele que não foi comunicado à ANPD nem aos titulares — e o registro tem que conter os motivos da ausência de comunicação. Decidir não comunicar é uma decisão que a norma manda documentar e guardar.

Por que 2026 muda o peso disso

A régua existe desde 2024. O que mudou este ano foi a capacidade de aplicá-la.

A Lei nº 15.352, de 25 de fevereiro de 2026, transformou a ANPD em autarquia de natureza especial, com autonomia técnica, decisória, administrativa e financeira, e criou quadro próprio de especialistas em regulação de proteção de dados, provido por concurso. Uma autoridade com estrutura permanente fiscaliza diferente de uma que dependia de cessão.

Quem tratou o Regulamento de 2024 como texto sem consequência prática está apostando contra essa mudança.

Em uma linha

Comunicar incidente não é publicar aviso: é notificar cada titular identificável, pelo canal que você já usa com ele, em três dias úteis, com as sete informações que a norma lista. O site é exceção condicionada — e a exceção também tem conteúdo mínimo e prazo.

Fontes

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.

como escrevemos →
Comunicação de incidente: o que a ANPD exige · CyberX