Imagem de fundo

Considere um cenário hipotético em que a equipe técnica de um órgão público controlador...

Compartilhar

Considere um cenário hipotético em que a equipe técnica de um órgão público controlador de dados pessoais detectou um possível incidente de vazamento de dados pessoais sensíveis. A equipe técnica ainda não confirmou a exfiltração efetiva dos dados, mas detectou indícios de acesso não autorizado e perda temporária de disponibilidade de dados. Diante desse cenário, quais ações representam uma conduta correta do órgão público controlador de dados perante a Autoridade Nacional de Proteção de Dados (ANPD)?


A

Aguardar até que a equipe técnica faça a confirmação definitiva do vazamento e, até 3 dias após essa confirmação, comunicar o incidente à ANPD e aos titulares dos dados, pois a comunicação só deve ser feita quando há certeza de dano aos titulares dos dados.


B

Notificar imediatamente o possível incidente aos titulares dos dados, aguardar que a equipe técnica confirme o incidente e tome ações de contingência, e comunicar o incidente à ANPD, informando o incidente e as medidas adotadas, até 3 dias após essas ações.


C

Iniciar o protocolo de comunicação do incidente à ANPD ao detectar indícios, e, após a análise técnica, ou confirmar a comunicação do incidente à ANPD, em até 3 dias, ou encerrar o protocolo, caso a análise indique baixo impacto sobre os titulares dos dados.


D

Realizar avaliação interna para confirmar o incidente e preservar evidências, e comunicar à ANPD e aos titulares em até 3 dias após a detecção dos indícios, considerando que a mera possibilidade de risco relevante já exige comunicação.