Voltar ao Hub
COMPLIANCE E LGPD (ETAPA 4)

Dossiê de Estudo: Auditoria e Sanções

O gerenciamento de crises e a aplicação da lei. Como a empresa deve reagir a um vazamento de dados e quais são as pesadas penalidades impostas pela Autoridade Nacional de Proteção de Dados (ANPD).

Matriz de Risco Incidentes de Segurança Sanções da ANPD
Unidade 4

O Peso da Conformidade

O risco zero não existe em tecnologia da informação. A excelência do compliance se prova na capacidade de mitigar riscos previamente e na velocidade de resposta quando um incidente grave ocorre.

PREVENÇÃO Fls. 01
01

A Matriz de Risco em Privacidade

Probabilidade x Impacto

A auditoria e o gerenciamento baseiam-se na construção de uma Matriz de Risco. O DPO e a equipe de compliance avaliam o fluxo de dados (Data Mapping) cruzando duas variáveis:

  • Probabilidade: Qual a chance de um vazamento ou acesso indevido ocorrer nesta operação?
  • Impacto (Severidade): Se ocorrer, qual o nível de dano (financeiro, moral, reputacional) para o titular do dado e para a empresa?

Operações de Alta Probabilidade e Alto Impacto (ex: processamento de dados médicos em servidores sem criptografia) exigem planos de mitigação imediatos.

GERENCIAMENTO DE CRISE Fls. 02
02

Resposta a Incidentes de Segurança

Art. 48, LGPD

Um incidente de segurança é qualquer evento adverso confirmado (hackeamento, perda de pendrive, envio de e-mail com anexo sigiloso para destinatário errado). Quando isso ocorre, o tempo é o maior inimigo.

A Comunicação Obrigatória Se o incidente puder acarretar risco ou dano relevante aos titulares (ex: vazamento de senhas ou dados financeiros), o Controlador deve comunicar à ANPD e aos titulares em prazo razoável (a ANPD estipula regra geral de 2 dias úteis contados do conhecimento do fato). Ocultar um vazamento é o pior erro de compliance.
PENALIDADES Fls. 03
03

As Sanções da ANPD

Art. 52, LGPD

O descumprimento da LGPD atrai sanções administrativas pesadas (além de possíveis processos judiciais por danos morais). As principais sanções incluem:

SançãoImpacto
AdvertênciaCom indicação de prazo para adoção de medidas corretivas.
Multa SimplesAté 2% do faturamento bruto da empresa, grupo ou conglomerado no Brasil, limitada a R$ 50 milhões por infração.
Publicização da InfraçãoDano reputacional gravíssimo, expondo o vazamento ao mercado após a apuração.
Bloqueio/EliminaçãoObrigação de bloquear ou excluir o banco de dados irregular, paralisando operações.
Fixação Cognitiva (Active Recall)

Revisão Relâmpago

Como a empresa deve classificar a prioridade de proteção de seus processos na Matriz de Risco?
Cruzando os critérios de Probabilidade (chance do evento ocorrer) e Impacto/Severidade (tamanho do dano ao titular e à empresa caso ocorra).
O que a empresa deve fazer imediatamente após descobrir que seu banco de senhas de clientes vazou na internet?
Deve comunicar à ANPD e aos titulares dos dados em prazo razoável (regra de 2 dias úteis), além de adotar medidas de contingência. Ocultar o vazamento agrava severamente as sanções.
Qual é o limite máximo da multa simples por infração aplicável pela ANPD?
Até 2% do faturamento bruto da empresa no Brasil em seu último exercício, com teto limite de R$ 50 milhões por infração.