O que aconteceu e o que a lei estabelece?
O caso é fictício. A LGPD exige medidas técnicas e administrativas de segurança e prevê comunicação à ANPD e aos titulares quando o incidente puder acarretar risco ou dano relevante. A multa simples pode chegar a 2% do faturamento da pessoa jurídica de direito privado no seu último exercício, excluídos os tributos, por infração, observado o teto global de R$ 50 milhões. A autoridade analisa gravidade, extensão do dano, boa-fé, cooperação, reincidência, medidas preventivas e proporcionalidade.
O caso fictício
O Supermercado Boa Compra Ltda. tem faturamento hipotético de R$ 500 mil mensais e R$ 6 milhões anuais. Após phishing direcionado a empregado, credenciais são usadas indevidamente em plataforma de fidelidade. Há 18 mil cadastros acessados e 12 mil titulares potencialmente afetados.
De onde vêm os R$ 120 mil?
O número ilustra 2% de R$ 6 milhões. Não é previsão de sanção: o artigo 52 da LGPD fixa limite e a decisão concreta exige processo administrativo, contraditório, ampla defesa e análise de dosimetria.
O erro não é apenas tecnológico
O phishing expõe falhas de governança: treinamento insuficiente, credenciais sem proteção reforçada, contratos pouco claros com fornecedores e ausência de um procedimento testado de resposta. Compliance transforma essas fragilidades em responsabilidades, controles e evidências verificáveis.
O que o escritório faria ao ser procurado?
O primeiro passo não seria prometer anulação de multa nem discutir apenas valores. Seria organizar uma resposta em quatro frentes: contenção e preservação de provas; avaliação jurídica do risco e das comunicações; interlocução com titulares, fornecedores e ANPD; e plano de adequação para impedir repetição.
Links internos para aprofundar
Veja o que uma empresa deve fazer após um vazamento, como analisar multa ou sanção da ANPD, como adequar pequena empresa à LGPD e como se preparar para uma fiscalização. Conheça também o serviço de resposta jurídica a incidentes e implantação de compliance em pequenas empresas.
Fontes oficiais
- Lei nº 13.709/2018 — LGPD
- ANPD — Regulamento de Comunicação de Incidente de Segurança
- ANPD — Regulamento de Fiscalização e Processo Sancionador
Exemplo prático
Um empregado recebe e-mail que simula comunicação do fornecedor de delivery. Após inserir suas credenciais em página fraudulenta, terceiros acessam uma plataforma de fidelidade. A empresa identifica 18 mil cadastros acessados, dos quais 12 mil podem ter sido efetivamente expostos, com nome, CPF, telefone, e-mail e histórico de compras. A falha revela ausência de autenticação reforçada, treinamento e procedimento de resposta a incidentes.
Documentos e registros que devem ser preservados
- cronologia da detecção, contenção e decisões
- logs e relatórios técnicos disponíveis
- inventário de dados, sistemas e titulares afetados
- contratos com fornecedores, plataformas e operadores
- políticas, treinamentos e controles de acesso existentes
- comunicações, protocolos e evidências de medidas corretivas
- documentos contábeis pertinentes à eventual dosimetria
Providências recomendadas
- conter o acesso e preservar as evidências
- identificar dados, titulares, sistemas e risco concreto
- avaliar e documentar a necessidade de comunicação à ANPD e aos titulares
- ativar fornecedores e corrigir credenciais, acessos e vulnerabilidades
- organizar resposta clara e cooperativa a eventual fiscalização
- implementar plano de compliance com responsáveis, prazos e evidências
A prioridade deve ser a adequação preventiva e, quando aplicável, o relacionamento institucional com a ANPD. Em fiscalização, a organização pode apresentar informações e defesa administrativa. Medidas judiciais devem ser consideradas somente diante de conflito concreto e após análise de urgência, documentação e proporcionalidade.
Quando buscar orientação jurídica?
Pode ser útil buscar análise individual quando o incidente envolver CPF, contatos, credenciais, dados de pagamento ou histórico de consumo; houver muitos titulares afetados; a empresa não souber a extensão da exposição; ou for necessário responder à ANPD, a clientes e a fornecedores.
Perguntas frequentes
A multa de 2% é automática?
Não. É um teto legal. O valor depende do processo administrativo e da dosimetria aplicada pela ANPD.
Todo phishing gera multa?
Não. O incidente precisa ser apurado. A existência e a qualidade dos controles preventivos, a resposta e os riscos aos titulares são relevantes.
A empresa deve priorizar a multa?
A prioridade inicial é conter o incidente, preservar provas, compreender os dados envolvidos, reduzir riscos aos titulares e documentar as decisões.
Existe garantia de resultado?
Não. A orientação depende dos fatos e documentos e não representa promessa de resultado.
Conclusão
O exemplo demonstra que um incidente pode gerar impacto financeiro, operacional, reputacional e contratual. Uma resposta rápida, documentada e tecnicamente coordenada reduz incertezas; a prevenção depende de compliance proporcional, treinamento e controle efetivo de fornecedores e acessos.
Leia também
- Ocorreu um vazamento de dados na empresa: o que fazer nas primeiras horas?
- Empresa recebeu multa ou sanção da ANPD: o que fazer e como recorrer?
- Como adequar uma pequena empresa à LGPD sem criar burocracia desnecessária?
- A fiscalização da ANPD vai mudar? Saiba como preparar sua empresa
Solicitar análise jurídica
Solicite uma análise jurídica das atividades de tratamento de dados, dos documentos existentes e das medidas de adequação compatíveis com o porte e o risco do negócio.
Solicitar consulta jurídica