Ir para o conteúdo
Legiscope
Menu
Proteção de dados

Comunicar uma violação aos titulares: decisão e mensagem

Avaliação de risco elevado e comunicação preenchida. Método de aplicação, exemplos preenchidos e critérios de verificação.

Também disponível em:Deutsch·Italiano·Svenska

Uma comunicação de violação de dados deve permitir à pessoa afetada compreender o que aconteceu e agir para reduzir as consequências. O responsável pelo tratamento tem de a enviar sem demora injustificada quando a violação for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas. A decisão não depende de já existir uma vítima de fraude ou uma reclamação.

O artigo 34.º do RGPD estabelece esta obrigação, distinta da notificação à autoridade de controlo. Este guia organiza a avaliação, apresenta uma mensagem preenchida para um cenário fictício e define verificações para a entrega e o acompanhamento. Pode integrá-lo no procedimento de resposta a incidentes antes de precisar de contactar centenas de pessoas sob pressão.

Separar três decisões de comunicação

Os artigos 33.º e 34.º do RGPD atribuem destinatários e condições diferentes. O subcontratante informa o responsável sem demora injustificada após ter conhecimento da violação. O responsável avalia a notificação à autoridade e, separadamente, a comunicação aos titulares.

Decisão Condição relevante Regra temporal
Subcontratante informa responsável Conhecimento de uma violação de dados pessoais Sem demora injustificada
Responsável notifica autoridade Salvo se for improvável que a violação implique risco para direitos e liberdades Sem demora injustificada e, sempre que possível, até 72 horas após conhecimento
Responsável comunica aos titulares Violação suscetível de implicar elevado risco Sem demora injustificada

As 72 horas não constituem um prazo de espera para avisar as pessoas. Também não existe uma regra geral que autorize a comunicação entre o segundo e o quinto dia. Quando a ação do titular pode reduzir um perigo imediato, o aviso deve acompanhar essa urgência. Para o procedimento perante a autoridade, consulte a notificação de violação à CNPD.

Avaliar consequências para as pessoas

Comece pelos dados e pelas operações afetadas. Determine se houve acesso indevido, alteração, perda ou indisponibilidade. Uma indisponibilidade pode ter consequências graves, por exemplo quando impede acesso oportuno a informação necessária para prestar cuidados. Não classifique automaticamente todo o incidente de confidencialidade acima de qualquer incidente de disponibilidade.

Considere a sensibilidade, a possibilidade de identificar pessoas, os destinatários indevidos e o que estes conseguem fazer com os dados. Avalie também a duração, o número de pessoas e características que possam aumentar a vulnerabilidade. A exposição de um pequeno grupo pode justificar comunicação se as consequências forem graves para esse grupo.

A ficha de avaliação deve ligar um facto a uma consequência plausível. «Foram copiados nomes e dados de pagamento» é um facto a confirmar. «Pode ocorrer fraude dirigida usando informação sobre compras» é uma consequência a avaliar. «Não recebemos reclamações» não demonstra ausência de elevado risco quando o uso indevido ainda pode acontecer.

Utilize os registos de eventos e acessos para delimitar a exposição, identificando as lacunas da investigação. Se faltam registos de exportação, não transforme essa ausência em prova de que ninguém copiou dados. Registe o que está confirmado, o que é provável e o que continua desconhecido, com a ação necessária para esclarecer cada ponto.

Aplicar as exceções com prova concreta

O artigo 34.º, n.º 3, prevê três situações. A primeira envolve medidas de proteção adequadas aplicadas aos dados afetados, em especial as que os tornam ininteligíveis a pessoas não autorizadas. A segunda envolve medidas posteriores que assegurem que o elevado risco já não é suscetível de se concretizar. A terceira respeita ao esforço desproporcionado, exigindo comunicação pública ou medida semelhante igualmente eficaz.

Uma indicação de «disco cifrado» é insuficiente sem verificar o estado do dispositivo, o acesso possível e a proteção das chaves. Um equipamento perdido com sessão aberta pode apresentar um cenário diferente de um equipamento desligado com proteção eficaz. Confirme o resultado com quem gere a cifragem e as chaves. A eventual dispensa do artigo 34.º não resolve automaticamente a decisão autónoma do artigo 33.º.

Desativar um endereço fraudulento não demonstra, por si só, que dados já copiados deixaram de poder causar danos. Para invocar medidas posteriores, explique que consequência elevada foi neutralizada e porquê. Se o atacante conserva informação utilizável, a eliminação de um ponto de acesso pode ser apenas uma medida de contenção parcial.

O esforço desproporcionado também exige fundamentação. Uma grande lista de contactos não torna necessariamente impossível ou desproporcionado o envio individual. Analise canais disponíveis, fiabilidade dos contactos e capacidade de alcançar efetivamente as pessoas. Uma nota pouco visível no sítio da organização não equivale a uma comunicação eficaz.

Exemplo preenchido de decisão

Considere uma loja fictícia que confirma a exportação indevida de nomes, endereços eletrónicos, moradas de entrega e histórico recente de encomendas de 420 clientes. O intruso também obteve dados de autenticação cuja resistência ainda está em avaliação. Os registos identificam as contas incluídas na exportação. Não existem dados completos de cartão nesse sistema.

A equipa considera plausíveis tentativas de fraude sobre entregas e utilização das credenciais noutros serviços. A identificação direta, a informação contextual e a possibilidade de acesso a contas sustentam a conclusão de elevado risco neste cenário. A decisão é comunicar aos 420 titulares sem aguardar pelo fim da análise técnica, explicando as incertezas relevantes.

As medidas incluem invalidar sessões, exigir recuperação segura da autenticação, corrigir o acesso explorado e reforçar a deteção. O responsável pela resposta aprova a mensagem; a equipa técnica confirma os factos; o apoio prepara respostas coerentes. O EPD, quando designado, é envolvido na avaliação e na informação, sem transferir para ele a responsabilidade do responsável pelo tratamento.

Se a investigação identificar depois mais contas abrangidas, essas pessoas entram no processo de comunicação. Se uma categoria inicialmente suspeita ficar excluída com prova suficiente, a atualização deve corrigir a informação anterior. Guarde as razões de cada alteração para não produzir mensagens contraditórias sem explicação.

Mensagem de exemplo para adaptar

O texto seguinte corresponde apenas ao cenário fictício descrito. Antes de o usar, substitua os factos, os canais e as medidas pelos elementos efetivamente confirmados.

Assunto: Informação importante sobre a segurança dos seus dados na Loja Exemplo

Confirmámos um acesso não autorizado ao nosso sistema de encomendas, que permitiu copiar informação da sua conta. A informação afetada inclui nome, endereço eletrónico, morada de entrega e histórico recente de encomendas. Estamos ainda a avaliar a proteção dos dados de autenticação abrangidos. Este sistema não contém os dados completos do seu cartão de pagamento.

A informação pode ser utilizada para enviar mensagens fraudulentas sobre encomendas ou entregas. Existe também risco associado à reutilização da mesma palavra-passe noutros serviços.

Bloqueámos o acesso identificado, invalidámos as sessões ativas afetadas e ativámos um procedimento seguro para recuperar o acesso à conta. Estamos a verificar a extensão do incidente e a reforçar os controlos do serviço.

Entre na nossa aplicação ou escreva o endereço habitual da loja no navegador para seguir as instruções de recuperação. Se reutilizou esta palavra-passe noutros serviços, altere-a também nesses serviços. Desconfie de pedidos inesperados de pagamentos ou códigos de autenticação relacionados com encomendas.

Pode contactar o nosso ponto de apoio à proteção de dados através do contacto publicado na área «Privacidade» do sítio habitual. Não lhe pediremos palavras-passe nem códigos de autenticação para responder às suas dúvidas. Publicaremos nessa área atualizações relevantes sobre o incidente.

A versão final deve incluir efetivamente o nome e os contactos do EPD ou de outro ponto de contacto, e não deixar apenas uma indicação por preencher. O exemplo usa referências à área habitual para mostrar uma rota segura; configure-a antes do envio e forneça um contacto acessível diretamente na mensagem real.

Entregar a mensagem sem criar outra exposição

Selecione um canal que as pessoas utilizem e consigam reconhecer. Considere acessibilidade, idioma e acesso ao serviço afetado. Uma notificação disponível apenas dentro de uma conta bloqueada pode impedir precisamente a pessoa de ler o aviso. Prepare uma alternativa para contactos devolvidos ou utilizadores sem acesso digital.

Envie a comunicação separadamente de campanhas comerciais. As orientações 9/2022 do CEPD recomendam mensagens dedicadas e comunicação clara. Uma recusa de publicidade não impede o tratamento necessário para cumprir a obrigação de informar sobre a violação; os sistemas devem distinguir esses fluxos.

Verifique destinatários, campos personalizados e permissões do envio. Não coloque todos os endereços num campo visível nem inclua detalhes de outras pessoas para demonstrar a gravidade do incidente. Use a abordagem de minimização dos dados também durante a resposta. Uma mensagem individual não precisa de reproduzir todos os dados comprometidos.

Documentar e acompanhar até ao encerramento

Registe a avaliação, os decisores, a hora de aprovação, a versão enviada, o universo abrangido e os resultados de entrega. Identifique falhas e novas tentativas por canais adequados. Defina conservação e acesso proporcionais à finalidade de demonstrar a resposta; o artigo 34.º não estabelece um prazo universal de cinco anos para estes comprovativos.

Prepare o apoio para responder a perguntas sobre categorias afetadas, medidas e próximos passos. Diferencie uma pergunta sobre o incidente de um pedido formal de exercício de direitos, encaminhando este último pelo procedimento de comunicação e prazos do artigo 12.º. O titular não deve repetir informação sensível em vários departamentos para obter uma resposta.

No encerramento, compare a comunicação com os factos finais e confirme se faltam atualizações úteis. Avalie se a mensagem chegou a tempo de permitir ação e se as instruções eram exequíveis. Essas observações devem melhorar o procedimento, os contactos e as configurações de envio antes do próximo exercício.

L
Escrito por
Legiscope
Legiscope

Passe esta orientação à prática

Veja como o Legiscope liga registos de privacidade, fontes e trabalho sujeito a revisão.

Marcar uma demonstração personalizada
Continuar a ler

Artigos relacionados

01Proteção de dados

Anonimização de dados: técnicas e teste de reidentificação

Anonimizar dados exige demonstrar que o resultado já não permite identificar pessoas pelos meios razoavelmente suscetíveis de serem utilizados. Apagar nomes e números de identificação é apenas uma…

8 de setembro de 2026
02Proteção de dados

Artigo 12.º: comunicar com clareza e gerir pedidos de direitos

Uma pessoa deve conseguir perceber o que a organização faz com os seus dados e exercer os seus direitos sem atravessar um circuito desnecessariamente difícil. O artigo 12.º liga a clareza da…

8 de setembro de 2026
03Proteção de dados

BCR, cláusulas-tipo e DPF: comparar o âmbito das garantias

A escolha entre regras vinculativas aplicáveis às empresas, cláusulas contratuais-tipo e Data Privacy Framework depende do destinatário e do fluxo de dados. Estes mecanismos não têm o mesmo âmbito…

8 de setembro de 2026
04Proteção de dados

Biometria para assiduidade e acessos: avaliação em Portugal

Um leitor biométrico não deve ser escolhido apenas porque evita cartões esquecidos. A organização precisa de demonstrar por que o tratamento é necessário, quais os dados realmente utilizados e como…

8 de setembro de 2026
05Proteção de dados

Cartografia dos sistemas de informação: mapa de dados e dependências

A cartografia dos sistemas de informação mostra como a atividade depende de aplicações, dados, pessoas, equipamentos e prestadores. Um inventário de software é um ponto de partida, mas não explica…

8 de setembro de 2026
06Proteção de dados

Certificação para EPD: comparar formação jurídica e operacional

Uma certificação de EPD pode ajudar a demonstrar conhecimentos, mas a escolha deve começar pelas funções que a pessoa vai desempenhar e pelas competências que lhe faltam. Comprar a formação com o…

8 de setembro de 2026
07Proteção de dados

Cifragem de dados pessoais: escolher medidas e gerir chaves

A cifragem protege a confidencialidade de dados quando o mecanismo e as chaves são adequados ao risco. Para escolher uma medida, é preciso identificar quem poderá aceder ao conteúdo, em que momento e…

8 de setembro de 2026
08Proteção de dados

Cláusulas contratuais-tipo: escolher módulos e preencher anexos

As cláusulas contratuais-tipo para transferências internacionais só são úteis quando o contrato identifica o fluxo real: quem disponibiliza os dados, quem os recebe, em que qualidade, para que…

8 de setembro de 2026