Colunistas

Vazamento de dados por instituições privadas ou públicas: bases legais, responsabilidades e medidas

Entenda vazamento de dados, bases legais, deveres da LGPD, comunicação à ANPD e medidas para reduzir danos.

Vazamento de dados por instituições privadas ou públicas: bases legais, responsabilidades e medidas

Vazamento de dados é incidente de segurança que expõe, acessa ou divulga dados pessoais sem autorização, nos termos do art. 48 da LGPD (Lei 13.709/2018). Na prática, instituições públicas e privadas devem avaliar riscos, comunicar titulares e ANPD quando cabível e adotar medidas imediatas de contenção.

A proteção dos dados pessoais no Brasil tem previsão constitucional expressa desde a Emenda Constitucional 115/2022, que incluiu o direito à proteção de dados pessoais no art. 5º, LXXIX, da Constituição Federal de 1988. A tutela também aparece em leis infraconstitucionais que regulam coleta, armazenamento, compartilhamento, segurança e responsabilização.

O objetivo dessas normas é organizar direitos e deveres de instituições de direito privado e de órgãos públicos que tratam dados em bases cadastrais. Bancos, hospitais, escritórios, escolas, plataformas digitais, concessionárias, tribunais, autarquias e repartições administrativas precisam proteger informações de clientes, usuários, empregados, pacientes, contribuintes e jurisdicionados.

O que é vazamento de dados e por que ele gera responsabilidade?

Vazamento de dados ocorre quando uma informação pessoal sai do controle do agente de tratamento por acesso não autorizado, falha operacional, ataque cibernético, erro humano, compartilhamento indevido ou perda de dispositivo. A responsabilidade surge porque a LGPD impõe segurança, prevenção, transparência, responsabilização e prestação de contas aos controladores e operadores.

A LGPD define dado pessoal no art. 5º, I, da Lei 13.709/2018, como informação relacionada a pessoa natural identificada ou identificável. Isso inclui nome, CPF, endereço, telefone, e-mail, dados bancários, geolocalização, identificadores online, informações profissionais e outros elementos que permitam reconhecer alguém direta ou indiretamente.

O vazamento pode atingir dados comuns ou dados pessoais sensíveis. O art. 5º, II, da LGPD classifica como sensíveis os dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico. A exposição dessas informações tende a elevar o risco de discriminação e dano.

Em instituições privadas, o problema aparece em ataques a e-commerces, invasões a sistemas de saúde, planilhas enviadas para destinatário errado, permissões excessivas em softwares corporativos e uso de senhas fracas. Em órgãos públicos, pode ocorrer por portais sem controle de acesso, publicações excessivas em processos administrativos ou integrações tecnológicas mal configuradas.

O art. 6º da LGPD (Lei 13.709/2018) orienta o tratamento por princípios como finalidade, adequação, necessidade, segurança, prevenção, não discriminação e responsabilização. Esses princípios ajudam o jurídico a avaliar se a instituição coletou dados demais, armazenou por tempo excessivo, compartilhou sem base legal ou falhou na proteção técnica.

Quais leis regulam o vazamento de dados no Brasil?

O vazamento de dados no Brasil envolve a Constituição Federal de 1988, a LGPD, o Marco Civil da Internet, o Código Civil, o Código de Defesa do Consumidor, normas da ANPD e regras setoriais. A base aplicável depende do titular afetado, do agente responsável, do tipo de dado e do contexto da relação jurídica.

O ordenamento jurídico prevê na Lei nº 12.965/14, conhecida como Marco Civil da Internet, a proteção da privacidade, dos dados pessoais e do sigilo das comunicações privadas em operações realizadas por provedores de conexão e aplicações de internet.

Art. 11 da Lei 12.965/2014: em operação de coleta, armazenamento, guarda e tratamento de registros, dados pessoais ou comunicações por provedores de conexão e aplicações de internet, quando pelo menos um ato ocorrer no Brasil, devem ser respeitados a legislação brasileira, a privacidade, a proteção de dados pessoais e o sigilo.

A LGPD ampliou esse regime ao estabelecer bases legais para tratamento de dados no art. 7º, hipóteses específicas para dados sensíveis no art. 11, deveres de segurança no art. 46, comunicação de incidente no art. 48 e sanções administrativas no art. 52 da Lei 13.709/2018.

O Código Civil (Lei 10.406/2002) também pode fundamentar reparação. Os arts. 186 e 187 tratam de ato ilícito e abuso de direito, enquanto o art. 927 prevê o dever de indenizar. Em relações de consumo, o art. 14 do Código de Defesa do Consumidor (Lei 8.078/1990) trata da responsabilidade por defeito na prestação do serviço.

Para órgãos públicos, a LGPD dedica regras próprias ao poder público nos arts. 23 a 32 da Lei 13.709/2018. A instituição pública deve tratar dados para finalidade pública, informar hipóteses de tratamento, manter governança e observar transparência sem expor informação pessoal desnecessária. A Lei de Acesso à Informação (Lei 12.527/2011) também exige proteção de dados pessoais.

Até 2025, duas atualizações merecem atenção prática: a Resolução CD/ANPD 4/2023 regulamentou a dosimetria e a aplicação de sanções administrativas; e a Resolução CD/ANPD 15/2024 disciplinou a comunicação de incidente de segurança com dados pessoais à Autoridade Nacional de Proteção de Dados.

Quando instituições públicas ou privadas respondem pelo incidente?

Instituições respondem quando tratam dados sem observar segurança, finalidade, necessidade, transparência ou base legal adequada. A responsabilização pode ocorrer por ação, omissão, falha técnica, falha humana, deficiência de governança, ausência de resposta ao incidente ou descumprimento de deveres legais perante titulares, ANPD, consumidores e órgãos de controle.

O art. 42 da LGPD prevê que controlador ou operador que causar dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados, deve repará-lo. A discussão jurídica costuma envolver nexo causal, extensão do dano, natureza dos dados expostos e medidas preventivas adotadas antes do incidente.

O controlador decide as finalidades e os meios do tratamento, conforme art. 5º, VI, da LGPD. O operador trata dados em nome do controlador, conforme art. 5º, VII. Em um hospital, por exemplo, o hospital tende a ser controlador dos dados de pacientes, enquanto uma empresa de hospedagem em nuvem pode atuar como operadora.

As instituições precisam conservar e tratar informações com segurança e sigilo. Uma base cadastral pode reunir CPF, filiação, data de nascimento, endereço, renda, e-mail, cartões, dados bancários, endereços comerciais, telefones, credenciais de acesso, informações médicas e documentos digitalizados. A exposição permite fraudes, golpes, discriminação, extorsão ou perfilamento indevido.

A jurisprudência do Superior Tribunal de Justiça exige análise concreta do dano. No AREsp 2.130.619/SP, julgado em 7/3/2023 pela Segunda Turma, o STJ decidiu que o vazamento de dados pessoais comuns, por si só, não gera dano moral presumido, exigindo demonstração de efetivo prejuízo. Dados sensíveis podem receber avaliação mais rigorosa.

Em casos bancários, a Súmula 479 do STJ afirma que instituições financeiras respondem objetivamente por danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias. Esse entendimento pode ser relevante quando o vazamento facilita transações indevidas, abertura de contas ou contratação fraudulenta.

Quais consequências jurídicas podem decorrer de um vazamento de dados?

As consequências jurídicas de um vazamento de dados podem incluir indenização civil, medidas de urgência, obrigação de fazer ou não fazer, comunicação a titulares, comunicação à ANPD, sanções administrativas, ações coletivas, responsabilização contratual e danos reputacionais. A gravidade depende do risco, da prova e da resposta institucional.

No âmbito administrativo, o art. 52 da LGPD prevê advertência, multa simples, multa diária, publicização da infração, bloqueio dos dados pessoais, eliminação dos dados, suspensão parcial do funcionamento do banco de dados e proibição parcial ou total do exercício de atividades relacionadas a tratamento de dados.

A Resolução CD/ANPD 4/2023 detalha critérios de dosimetria, como gravidade, boa-fé, reincidência, vantagem auferida, condição econômica, cooperação, adoção de mecanismos internos de governança e pronta implementação de medidas corretivas. Para empresas, documentar decisões e evidências reduz riscos em eventual fiscalização.

No campo civil, a pessoa lesada pode pleitear reparação por danos materiais, como prejuízos financeiros comprovados, gastos com recuperação de contas, contratação de monitoramento ou perda de oportunidades. Também pode pedir dano moral quando demonstrar abalo relevante, exposição sensível, uso fraudulento ou violação concreta de direitos da personalidade.

O Judiciário pode determinar tutela de urgência com base no art. 300 do CPC (Lei 13.105/2015), caso exista probabilidade do direito e perigo de dano. Exemplos incluem remoção de dados expostos em site, bloqueio de acesso a arquivos, preservação de logs, cessação de compartilhamento e comunicação a terceiros envolvidos.

Empresas também enfrentam efeitos contratuais. Um fornecedor de tecnologia que descumpre cláusulas de segurança pode responder por inadimplemento, perdas e danos e rescisão contratual. Contratos de tratamento de dados precisam prever confidencialidade, suboperadores, padrões mínimos de segurança, notificação de incidente, auditoria e cooperação com investigações.

O que fazer imediatamente após identificar um vazamento de dados?

Após identificar um vazamento de dados, a instituição deve conter o incidente, preservar provas, mapear dados afetados, avaliar risco aos titulares, acionar jurídico e segurança da informação, registrar decisões e comunicar ANPD e titulares quando o incidente puder gerar risco ou dano relevante. A rapidez influencia responsabilidade e mitigação.

Como conter o incidente e preservar evidências?

O primeiro passo é analisar a situação com cautela e rapidez para descobrir quais dados foram vazados, quando ocorreu o incidente, quem acessou as informações, quais sistemas foram afetados e se o problema continua ativo. A equipe deve isolar sistemas comprometidos sem destruir logs, backups ou trilhas de auditoria.

A instituição deve guardar evidências de forma íntegra. Capturas de tela, registros de acesso, e-mails, alertas de segurança, relatórios de antivírus, comunicações internas, contratos com fornecedores e imagens de páginas públicas podem comprovar a extensão do incidente. O uso de print screen, gravações de tela e ata notarial pode reforçar a prova.

Quando houver risco de fraude, a pessoa afetada deve alterar senhas, revogar sessões ativas, ativar autenticação em dois fatores, bloquear cartões, monitorar contas bancárias, registrar boletim de ocorrência se necessário e avisar instituições relevantes. Em ambiente corporativo, a equipe deve redefinir credenciais privilegiadas e revisar permissões.

Quando comunicar titulares e ANPD?

O art. 48 da LGPD determina que o controlador comunique à ANPD e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A Resolução CD/ANPD 15/2024 orienta a comunicação em prazo, em regra, de três dias úteis contados do conhecimento pelo controlador.

A comunicação deve apresentar descrição da natureza dos dados afetados, informações sobre titulares envolvidos, medidas técnicas e de segurança utilizadas, riscos relacionados ao incidente, motivos de eventual demora e providências adotadas para reverter ou mitigar efeitos. O jurídico deve alinhar a mensagem com segurança da informação e comunicação institucional.

Nem todo evento técnico configura incidente comunicável. Uma tentativa bloqueada sem acesso a dados pode exigir apenas registro interno. Já a exposição pública de planilha com CPF, renda e telefone, a invasão com exfiltração confirmada ou o envio indevido de laudos médicos tende a exigir resposta formal.

Como a vítima pode buscar reparação pelo vazamento de dados?

A vítima pode buscar reparação reunindo provas, identificando o controlador, registrando reclamação administrativa, solicitando informações pelo canal de privacidade, notificando a instituição e, se houver dano, acionando advogado para medidas extrajudiciais ou judiciais. A estratégia depende do tipo de dado, prejuízo e urgência.

A pessoa afetada deve documentar o ocorrido desde o início. Mensagens de fraude, tentativas de login, consultas indevidas, compras não reconhecidas, ligações de golpistas, negativação, uso de documentos e exposição pública formam um conjunto probatório. Boletim de ocorrência, ata notarial e protocolos de atendimento ajudam a demonstrar nexo causal.

O titular também pode exercer direitos previstos no art. 18 da LGPD, como confirmação de tratamento, acesso aos dados, correção, anonimização, bloqueio, eliminação, informação sobre compartilhamento e revogação do consentimento quando essa for a base legal. A instituição deve responder pelos canais adequados e manter registro da solicitação.

Quando a discussão chega ao Judiciário, o advogado pode pedir indenização, tutela de urgência, produção antecipada de provas, remoção de conteúdo e preservação de registros. O art. 373 do CPC trata do ônus da prova, mas relações de consumo podem admitir inversão com base no art. 6º, VIII, do CDC.

O vazamento dos dados pessoais pode exigir atuação conjunta de especialistas em direito digital, proteção de dados e segurança da informação. A análise técnica identifica origem, extensão, sistemas afetados e medidas de contenção, enquanto a análise jurídica define fundamentos, pedidos e riscos processuais.

O acionamento judicial não garante indenização automática. O resultado dependerá das provas, do dano demonstrado, da natureza dos dados, da conduta do agente e do entendimento do juízo. Mesmo assim, a preparação técnica aumenta a qualidade da demanda e evita desperdício de evidências colhidas na fase inicial.

Como prevenir vazamento de dados em bases cadastrais?

A prevenção exige governança, inventário de dados, bases legais adequadas, controles de acesso, criptografia, gestão de fornecedores, treinamento, plano de resposta a incidentes e revisão periódica de sistemas. A LGPD não exige segurança absoluta, mas impõe medidas técnicas e administrativas aptas a proteger dados pessoais.

O art. 46 da LGPD determina que agentes de tratamento adotem medidas de segurança, técnicas e administrativas para proteger dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Essa obrigação alcança todo o ciclo de vida do dado.

Um programa prático deve começar pelo mapeamento de dados. A instituição precisa saber quais informações coleta, por qual finalidade, com qual base legal, onde armazena, quem acessa, com quem compartilha e por quanto tempo mantém. Sem inventário, a resposta ao incidente fica lenta e incompleta.

Depois, o controlador deve aplicar controles proporcionais ao risco. Exemplos incluem autenticação multifator, senhas robustas, segregação de perfis, criptografia, backups testados, logs, atualização de sistemas, gestão de vulnerabilidades, política de dispositivos, revisão de permissões e descarte seguro de documentos físicos e digitais.

A governança jurídica também conta. Políticas de privacidade, contratos com operadores, cláusulas de confidencialidade, registros de treinamento, relatórios de impacto quando necessários e nomeação de encarregado pelo tratamento de dados pessoais, nos termos do art. 41 da LGPD, ajudam a demonstrar diligência e prestação de contas.

Instituições públicas e privadas devem treinar equipes para reconhecer phishing, engenharia social, anexos maliciosos, solicitações indevidas de dados e erros de envio. Muitos incidentes nascem de rotina simples, como encaminhar planilha para destinatário errado, usar grupo de e-mail aberto ou compartilhar acesso individual com terceiros.

Perguntas frequentes sobre vazamento de dados

As dúvidas mais comuns sobre vazamento de dados envolvem conceito, dever de comunicação, prova do dano, indenização, responsabilidade de órgãos públicos e medidas imediatas. As respostas abaixo sintetizam pontos legais úteis para titulares, empresas e departamentos jurídicos que precisam agir com rapidez e registrar decisões.

O que caracteriza vazamento de dados?

Vazamento de dados caracteriza-se pela exposição, acesso, perda, divulgação ou compartilhamento não autorizado de dados pessoais. O incidente pode decorrer de ataque, erro humano, falha de sistema ou conduta de fornecedor. A LGPD exige avaliação do risco e adoção de medidas para conter danos.

Todo vazamento de dados deve ser comunicado à ANPD?

Vazamento de dados deve ser comunicado à ANPD quando puder acarretar risco ou dano relevante aos titulares, conforme art. 48 da LGPD e Resolução CD/ANPD 15/2024. Incidentes sem acesso efetivo ou sem risco relevante podem exigir apenas registro interno documentado.

Vazamento de dados gera dano moral automático?

Vazamento de dados não gera dano moral automático em todos os casos. O STJ já exigiu prova de prejuízo em vazamento de dados pessoais comuns. A exposição de dados sensíveis, fraudes posteriores ou consequências concretas podem fortalecer o pedido indenizatório.

Qual é o prazo para comunicar um incidente de segurança?

Vazamento de dados com risco ou dano relevante deve ser comunicado, em regra, em até três dias úteis contados do conhecimento pelo controlador, conforme Resolução CD/ANPD 15/2024. A comunicação deve explicar dados afetados, titulares envolvidos, riscos e providências adotadas.

Órgão público também responde por vazamento de dados?

Vazamento de dados em órgão público pode gerar responsabilização administrativa, civil e medidas corretivas. A LGPD aplica regras específicas ao poder público nos arts. 23 a 32. O órgão deve demonstrar finalidade pública, segurança, transparência e resposta adequada ao incidente.

O que a vítima deve fazer após descobrir seus dados expostos?

Vazamento de dados exige reação documentada da vítima: salvar provas, trocar senhas, ativar autenticação em dois fatores, monitorar contas, bloquear cartões quando necessário, registrar protocolos e solicitar informações ao controlador. Se houver fraude ou dano, a orientação jurídica ajuda a definir medidas.

Como concluir a análise sobre vazamento de dados?

O vazamento de dados exige resposta técnica e jurídica coordenada, com contenção, preservação de provas, comunicação adequada, mitigação de riscos e avaliação de reparação. Instituições públicas e privadas devem demonstrar conformidade com LGPD, Marco Civil da Internet, normas da ANPD e deveres de segurança.

Para titulares, o caminho começa pela documentação do fato e pela redução de riscos imediatos. Para empresas e órgãos públicos, o foco deve estar em governança, prevenção e resposta rápida. Em ambos os casos, o vazamento de dados deve ser tratado como incidente jurídico relevante, não apenas como falha tecnológica.

Tiago Fachini - Especialista em marketing jurídico

Mais de 300 mil ouvidas no JurisCast. Mais de 1.200 artigos publicados no blog Jurídico de Resultados. Especialista em Marketing Jurídico. Palestrante, professor e um apaixonado por um mundo jurídico cada vez mais inteligente e eficiente. Siga @tiagofachini no Youtube, Instagram e Linkedin.

Use as estrelas para avaliar

Média / 5.

Nenhum voto até agora! Seja o primeiro a avaliar este post.