Plano de Resposta a Incidentes Flashcards
(50 cards)
Qual é o principal objetivo da Resolução CD/ANPD nº 15/2024?
Estabelecer os procedimentos para Comunicação de Incidente de Segurança que possa acarretar risco ou dano relevante aos titulares, conforme o art. 48 da LGPD.
Quem deve comunicar o incidente de segurança à ANPD?
O controlador.
A quem mais o incidente de segurança deve ser comunicado, além da ANPD?
Ao titular dos dados.
Quais são os critérios para determinar se um incidente de segurança pode acarretar risco ou dano relevante aos titulares?
Se puder afetar significativamente interesses e direitos fundamentais dos titulares e, cumulativamente, envolver dados pessoais sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas, protegidos por sigilo legal, judicial ou profissional, ou em larga escala.
O que caracteriza um incidente de segurança que afeta significativamente interesses e direitos fundamentais?
Situações que impedem o exercício de direitos ou a utilização de um serviço, ou que ocasionam danos materiais ou morais aos titulares, como discriminação, violação à integridade física, ao direito à imagem e à reputação, fraudes financeiras ou roubo de identidade.
Como é definido um incidente com dados em larga escala?
Aquele que abrange um número significativo de titulares, considerando o volume de dados envolvidos, bem como a duração, a frequência e a extensão geográfica de localização dos titulares.
Em que prazo a comunicação de incidente de segurança deve ser realizada?
Em até três dias úteis, a contar do conhecimento pelo controlador de que o incidente afetou dados pessoais, ressalvada a existência de prazo para comunicação previsto em legislação específica.
Quais dados de identificação do controlador devem ser informados na comunicação do incidente?
A identificação do controlador e, se for o caso, declaração de que se trata de agente de tratamento de pequeno porte.
A comunicação de incidente de segurança à ANPD pode ser complementada? Em que prazo?
Sim, de maneira fundamentada, no prazo de vinte dias úteis, a contar da data da comunicação.
Como deve ser feita a comunicação de incidente de segurança à ANPD?
Por meio de formulário eletrônico disponibilizado pela ANPD.
Quem deve realizar a comunicação de incidente de segurança?
O controlador, por meio do encarregado, acompanhado de documento comprobatório de vínculo, ou por representante constituído, acompanhado de instrumento com poderes de representação.
O que acontece se o controlador não apresentar os documentos de comprovação de vínculo ou representação?
A ANPD poderá apurar a ocorrência do incidente de segurança por meio do procedimento de apuração de incidente de segurança.
Os prazos para comunicação do incidente são diferentes para agentes de pequeno porte?
Sim, os prazos são contados em dobro para agentes de pequeno porte.
O controlador pode solicitar sigilo de alguma informação na comunicação do incidente?
Sim, de maneira fundamentada, para informações protegidas por lei, como segredo comercial ou industrial.
A ANPD pode solicitar informações adicionais ao controlador sobre o incidente?
Sim, a qualquer tempo, estabelecendo prazo para o envio das informações.
Quais documentos a ANPD pode solicitar ao controlador?
Registro das operações de tratamento dos dados pessoais afetados, relatório de impacto à proteção de dados pessoais (RIPD) e relatório de tratamento do incidente.
Em que prazo deve ser realizada a comunicação de incidente de segurança ao titular?
Em três dias úteis, contados do conhecimento pelo controlador de que o incidente afetou dados pessoais.
Quais informações devem constar na comunicação de incidente de segurança ao titular?
Descrição da natureza e categoria de dados pessoais afetados, medidas de segurança utilizadas, riscos relacionados ao incidente, motivos da demora (se houver), medidas adotadas para mitigar os efeitos, data do conhecimento do incidente e contato para informações.
Como deve ser a linguagem utilizada na comunicação ao titular?
Simples e de fácil entendimento.
A comunicação ao titular deve ser sempre individualizada?
Sim, caso seja possível identificá-los.
Quais meios são considerados para comunicação direta e individualizada ao titular?
Meios usualmente utilizados pelo controlador para contatar o titular, como telefone, e-mail, mensagem eletrônica ou carta.
O que fazer se a comunicação direta e individualizada for inviável?
O controlador deve comunicar a ocorrência do incidente pelos meios de divulgação disponíveis, como seu sítio eletrônico, aplicativos, mídias sociais e canais de atendimento, de modo que a comunicação permita o conhecimento amplo, com direta e fácil visualização, por, no mínimo, três meses.
O que o controlador deve juntar ao processo de comunicação de incidente?
Uma declaração de que foi realizada a comunicação aos titulares, constando os meios de comunicação ou divulgação utilizados, em até três dias úteis do término do prazo para comunicação.
A inclusão de recomendações para mitigar os efeitos do incidente na comunicação ao titular é considerada boa prática?
Sim.