Uma comunicação de violação de dados deve permitir à pessoa afetada compreender o que aconteceu e agir para reduzir as consequências. O responsável pelo tratamento tem de a enviar sem demora injustificada quando a violação for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas. A decisão não depende de já existir uma vítima de fraude ou uma reclamação.
O artigo 34.º do RGPD estabelece esta obrigação, distinta da notificação à autoridade de controlo. Este guia organiza a avaliação, apresenta uma mensagem preenchida para um cenário fictício e define verificações para a entrega e o acompanhamento. Pode integrá-lo no procedimento de resposta a incidentes antes de precisar de contactar centenas de pessoas sob pressão.
Separar três decisões de comunicação
Os artigos 33.º e 34.º do RGPD atribuem destinatários e condições diferentes. O subcontratante informa o responsável sem demora injustificada após ter conhecimento da violação. O responsável avalia a notificação à autoridade e, separadamente, a comunicação aos titulares.
| Decisão | Condição relevante | Regra temporal |
|---|---|---|
| Subcontratante informa responsável | Conhecimento de uma violação de dados pessoais | Sem demora injustificada |
| Responsável notifica autoridade | Salvo se for improvável que a violação implique risco para direitos e liberdades | Sem demora injustificada e, sempre que possível, até 72 horas após conhecimento |
| Responsável comunica aos titulares | Violação suscetível de implicar elevado risco | Sem demora injustificada |
As 72 horas não constituem um prazo de espera para avisar as pessoas. Também não existe uma regra geral que autorize a comunicação entre o segundo e o quinto dia. Quando a ação do titular pode reduzir um perigo imediato, o aviso deve acompanhar essa urgência. Para o procedimento perante a autoridade, consulte a notificação de violação à CNPD.
Avaliar consequências para as pessoas
Comece pelos dados e pelas operações afetadas. Determine se houve acesso indevido, alteração, perda ou indisponibilidade. Uma indisponibilidade pode ter consequências graves, por exemplo quando impede acesso oportuno a informação necessária para prestar cuidados. Não classifique automaticamente todo o incidente de confidencialidade acima de qualquer incidente de disponibilidade.
Considere a sensibilidade, a possibilidade de identificar pessoas, os destinatários indevidos e o que estes conseguem fazer com os dados. Avalie também a duração, o número de pessoas e características que possam aumentar a vulnerabilidade. A exposição de um pequeno grupo pode justificar comunicação se as consequências forem graves para esse grupo.
A ficha de avaliação deve ligar um facto a uma consequência plausível. «Foram copiados nomes e dados de pagamento» é um facto a confirmar. «Pode ocorrer fraude dirigida usando informação sobre compras» é uma consequência a avaliar. «Não recebemos reclamações» não demonstra ausência de elevado risco quando o uso indevido ainda pode acontecer.
Utilize os registos de eventos e acessos para delimitar a exposição, identificando as lacunas da investigação. Se faltam registos de exportação, não transforme essa ausência em prova de que ninguém copiou dados. Registe o que está confirmado, o que é provável e o que continua desconhecido, com a ação necessária para esclarecer cada ponto.
Aplicar as exceções com prova concreta
O artigo 34.º, n.º 3, prevê três situações. A primeira envolve medidas de proteção adequadas aplicadas aos dados afetados, em especial as que os tornam ininteligíveis a pessoas não autorizadas. A segunda envolve medidas posteriores que assegurem que o elevado risco já não é suscetível de se concretizar. A terceira respeita ao esforço desproporcionado, exigindo comunicação pública ou medida semelhante igualmente eficaz.
Uma indicação de «disco cifrado» é insuficiente sem verificar o estado do dispositivo, o acesso possível e a proteção das chaves. Um equipamento perdido com sessão aberta pode apresentar um cenário diferente de um equipamento desligado com proteção eficaz. Confirme o resultado com quem gere a cifragem e as chaves. A eventual dispensa do artigo 34.º não resolve automaticamente a decisão autónoma do artigo 33.º.
Desativar um endereço fraudulento não demonstra, por si só, que dados já copiados deixaram de poder causar danos. Para invocar medidas posteriores, explique que consequência elevada foi neutralizada e porquê. Se o atacante conserva informação utilizável, a eliminação de um ponto de acesso pode ser apenas uma medida de contenção parcial.
O esforço desproporcionado também exige fundamentação. Uma grande lista de contactos não torna necessariamente impossível ou desproporcionado o envio individual. Analise canais disponíveis, fiabilidade dos contactos e capacidade de alcançar efetivamente as pessoas. Uma nota pouco visível no sítio da organização não equivale a uma comunicação eficaz.
Exemplo preenchido de decisão
Considere uma loja fictícia que confirma a exportação indevida de nomes, endereços eletrónicos, moradas de entrega e histórico recente de encomendas de 420 clientes. O intruso também obteve dados de autenticação cuja resistência ainda está em avaliação. Os registos identificam as contas incluídas na exportação. Não existem dados completos de cartão nesse sistema.
A equipa considera plausíveis tentativas de fraude sobre entregas e utilização das credenciais noutros serviços. A identificação direta, a informação contextual e a possibilidade de acesso a contas sustentam a conclusão de elevado risco neste cenário. A decisão é comunicar aos 420 titulares sem aguardar pelo fim da análise técnica, explicando as incertezas relevantes.
As medidas incluem invalidar sessões, exigir recuperação segura da autenticação, corrigir o acesso explorado e reforçar a deteção. O responsável pela resposta aprova a mensagem; a equipa técnica confirma os factos; o apoio prepara respostas coerentes. O EPD, quando designado, é envolvido na avaliação e na informação, sem transferir para ele a responsabilidade do responsável pelo tratamento.
Se a investigação identificar depois mais contas abrangidas, essas pessoas entram no processo de comunicação. Se uma categoria inicialmente suspeita ficar excluída com prova suficiente, a atualização deve corrigir a informação anterior. Guarde as razões de cada alteração para não produzir mensagens contraditórias sem explicação.
Mensagem de exemplo para adaptar
O texto seguinte corresponde apenas ao cenário fictício descrito. Antes de o usar, substitua os factos, os canais e as medidas pelos elementos efetivamente confirmados.
Assunto: Informação importante sobre a segurança dos seus dados na Loja Exemplo
Confirmámos um acesso não autorizado ao nosso sistema de encomendas, que permitiu copiar informação da sua conta. A informação afetada inclui nome, endereço eletrónico, morada de entrega e histórico recente de encomendas. Estamos ainda a avaliar a proteção dos dados de autenticação abrangidos. Este sistema não contém os dados completos do seu cartão de pagamento.
A informação pode ser utilizada para enviar mensagens fraudulentas sobre encomendas ou entregas. Existe também risco associado à reutilização da mesma palavra-passe noutros serviços.
Bloqueámos o acesso identificado, invalidámos as sessões ativas afetadas e ativámos um procedimento seguro para recuperar o acesso à conta. Estamos a verificar a extensão do incidente e a reforçar os controlos do serviço.
Entre na nossa aplicação ou escreva o endereço habitual da loja no navegador para seguir as instruções de recuperação. Se reutilizou esta palavra-passe noutros serviços, altere-a também nesses serviços. Desconfie de pedidos inesperados de pagamentos ou códigos de autenticação relacionados com encomendas.
Pode contactar o nosso ponto de apoio à proteção de dados através do contacto publicado na área «Privacidade» do sítio habitual. Não lhe pediremos palavras-passe nem códigos de autenticação para responder às suas dúvidas. Publicaremos nessa área atualizações relevantes sobre o incidente.
A versão final deve incluir efetivamente o nome e os contactos do EPD ou de outro ponto de contacto, e não deixar apenas uma indicação por preencher. O exemplo usa referências à área habitual para mostrar uma rota segura; configure-a antes do envio e forneça um contacto acessível diretamente na mensagem real.
Entregar a mensagem sem criar outra exposição
Selecione um canal que as pessoas utilizem e consigam reconhecer. Considere acessibilidade, idioma e acesso ao serviço afetado. Uma notificação disponível apenas dentro de uma conta bloqueada pode impedir precisamente a pessoa de ler o aviso. Prepare uma alternativa para contactos devolvidos ou utilizadores sem acesso digital.
Envie a comunicação separadamente de campanhas comerciais. As orientações 9/2022 do CEPD recomendam mensagens dedicadas e comunicação clara. Uma recusa de publicidade não impede o tratamento necessário para cumprir a obrigação de informar sobre a violação; os sistemas devem distinguir esses fluxos.
Verifique destinatários, campos personalizados e permissões do envio. Não coloque todos os endereços num campo visível nem inclua detalhes de outras pessoas para demonstrar a gravidade do incidente. Use a abordagem de minimização dos dados também durante a resposta. Uma mensagem individual não precisa de reproduzir todos os dados comprometidos.
Documentar e acompanhar até ao encerramento
Registe a avaliação, os decisores, a hora de aprovação, a versão enviada, o universo abrangido e os resultados de entrega. Identifique falhas e novas tentativas por canais adequados. Defina conservação e acesso proporcionais à finalidade de demonstrar a resposta; o artigo 34.º não estabelece um prazo universal de cinco anos para estes comprovativos.
Prepare o apoio para responder a perguntas sobre categorias afetadas, medidas e próximos passos. Diferencie uma pergunta sobre o incidente de um pedido formal de exercício de direitos, encaminhando este último pelo procedimento de comunicação e prazos do artigo 12.º. O titular não deve repetir informação sensível em vários departamentos para obter uma resposta.
No encerramento, compare a comunicação com os factos finais e confirme se faltam atualizações úteis. Avalie se a mensagem chegou a tempo de permitir ação e se as instruções eram exequíveis. Essas observações devem melhorar o procedimento, os contactos e as configurações de envio antes do próximo exercício.