LGPD, Privacidade e Compliance

Um vazamento de dados pode custar R$ 120 mil? Veja o caso fictício de um supermercado

No caso fictício, o Supermercado Boa Compra fatura R$ 500 mil por mês, ou R$ 6 milhões por ano. Um incidente decorrente de phishing expõe dados de 12 mil clientes. Se, apenas para fins didáticos, fosse aplicada multa de 2% sobre o faturamento anual, o valor seria R$ 120 mil. A sanção real não é automática e depende de processo administrativo e dosimetria.

Resposta direta: No caso fictício, o Supermercado Boa Compra fatura R$ 500 mil por mês, ou R$ 6 milhões por ano. Um incidente decorrente de phishing expõe dados de 12 mil clientes. Se, apenas para fins didáticos, fosse aplicada multa de 2% sobre o faturamento anual, o valor seria R$ 120 mil. A sanção real não é automática e depende de processo administrativo e dosimetria.

O que aconteceu e o que a lei estabelece?

O caso é fictício. A LGPD exige medidas técnicas e administrativas de segurança e prevê comunicação à ANPD e aos titulares quando o incidente puder acarretar risco ou dano relevante. A multa simples pode chegar a 2% do faturamento da pessoa jurídica de direito privado no seu último exercício, excluídos os tributos, por infração, observado o teto global de R$ 50 milhões. A autoridade analisa gravidade, extensão do dano, boa-fé, cooperação, reincidência, medidas preventivas e proporcionalidade.

O caso fictício

O Supermercado Boa Compra Ltda. tem faturamento hipotético de R$ 500 mil mensais e R$ 6 milhões anuais. Após phishing direcionado a empregado, credenciais são usadas indevidamente em plataforma de fidelidade. Há 18 mil cadastros acessados e 12 mil titulares potencialmente afetados.

De onde vêm os R$ 120 mil?

O número ilustra 2% de R$ 6 milhões. Não é previsão de sanção: o artigo 52 da LGPD fixa limite e a decisão concreta exige processo administrativo, contraditório, ampla defesa e análise de dosimetria.

O erro não é apenas tecnológico

O phishing expõe falhas de governança: treinamento insuficiente, credenciais sem proteção reforçada, contratos pouco claros com fornecedores e ausência de um procedimento testado de resposta. Compliance transforma essas fragilidades em responsabilidades, controles e evidências verificáveis.

O que o escritório faria ao ser procurado?

O primeiro passo não seria prometer anulação de multa nem discutir apenas valores. Seria organizar uma resposta em quatro frentes: contenção e preservação de provas; avaliação jurídica do risco e das comunicações; interlocução com titulares, fornecedores e ANPD; e plano de adequação para impedir repetição.

Links internos para aprofundar

Veja o que uma empresa deve fazer após um vazamento, como analisar multa ou sanção da ANPD, como adequar pequena empresa à LGPD e como se preparar para uma fiscalização. Conheça também o serviço de resposta jurídica a incidentes e implantação de compliance em pequenas empresas.

Fontes oficiais

Exemplo prático

Um empregado recebe e-mail que simula comunicação do fornecedor de delivery. Após inserir suas credenciais em página fraudulenta, terceiros acessam uma plataforma de fidelidade. A empresa identifica 18 mil cadastros acessados, dos quais 12 mil podem ter sido efetivamente expostos, com nome, CPF, telefone, e-mail e histórico de compras. A falha revela ausência de autenticação reforçada, treinamento e procedimento de resposta a incidentes.

Documentos e registros que devem ser preservados

  • cronologia da detecção, contenção e decisões
  • logs e relatórios técnicos disponíveis
  • inventário de dados, sistemas e titulares afetados
  • contratos com fornecedores, plataformas e operadores
  • políticas, treinamentos e controles de acesso existentes
  • comunicações, protocolos e evidências de medidas corretivas
  • documentos contábeis pertinentes à eventual dosimetria

Providências recomendadas

  1. conter o acesso e preservar as evidências
  2. identificar dados, titulares, sistemas e risco concreto
  3. avaliar e documentar a necessidade de comunicação à ANPD e aos titulares
  4. ativar fornecedores e corrigir credenciais, acessos e vulnerabilidades
  5. organizar resposta clara e cooperativa a eventual fiscalização
  6. implementar plano de compliance com responsáveis, prazos e evidências

A prioridade deve ser a adequação preventiva e, quando aplicável, o relacionamento institucional com a ANPD. Em fiscalização, a organização pode apresentar informações e defesa administrativa. Medidas judiciais devem ser consideradas somente diante de conflito concreto e após análise de urgência, documentação e proporcionalidade.

Quando buscar orientação jurídica?

Pode ser útil buscar análise individual quando o incidente envolver CPF, contatos, credenciais, dados de pagamento ou histórico de consumo; houver muitos titulares afetados; a empresa não souber a extensão da exposição; ou for necessário responder à ANPD, a clientes e a fornecedores.

Perguntas frequentes

A multa de 2% é automática?

Não. É um teto legal. O valor depende do processo administrativo e da dosimetria aplicada pela ANPD.

Todo phishing gera multa?

Não. O incidente precisa ser apurado. A existência e a qualidade dos controles preventivos, a resposta e os riscos aos titulares são relevantes.

A empresa deve priorizar a multa?

A prioridade inicial é conter o incidente, preservar provas, compreender os dados envolvidos, reduzir riscos aos titulares e documentar as decisões.

Existe garantia de resultado?

Não. A orientação depende dos fatos e documentos e não representa promessa de resultado.

Conclusão

O exemplo demonstra que um incidente pode gerar impacto financeiro, operacional, reputacional e contratual. Uma resposta rápida, documentada e tecnicamente coordenada reduz incertezas; a prevenção depende de compliance proporcional, treinamento e controle efetivo de fornecedores e acessos.

Conteúdo informativo. Este texto não substitui consulta jurídica, não cria relação advogado-cliente e deve ser revisto diante de alterações legais ou regulamentares.

Leia também

Solicitar análise jurídica

Solicite uma análise jurídica das atividades de tratamento de dados, dos documentos existentes e das medidas de adequação compatíveis com o porte e o risco do negócio.

Solicitar consulta jurídica
Ferramenta educativa: use o Simulador de Fiscalização da ANPD para uma autoavaliação inicial de riscos e prioridades de adequação à LGPD.