Introdução
Quando ocorre uma violação de dados pessoais, o tempo é crítico. O RGPD exige notificação à autoridade em 72 horas. Este guia apresenta os passos essenciais.
Primeiras 24 Horas
Hora 0-4: Detecção e Contenção
- Confirmar o incidente - verificar se é uma violação real
- Conter a ameaça - isolar sistemas afectados
- Preservar evidências - não eliminar logs
- Activar equipa de resposta - contactar responsáveis
Hora 4-12: Avaliação Inicial
- Identificar dados afectados - que categorias?
- Estimar número de titulares - quantas pessoas?
- Avaliar risco - qual a probabilidade de dano?
- Documentar tudo - criar registo cronológico
Hora 12-24: Análise de Impacto
- Classificar a violação - baixo, médio ou alto risco
- Determinar obrigações - notificar CNPD? Titulares?
- Preparar comunicações - rascunhos de notificação
- Consultar assessoria jurídica - validar estratégia
24-48 Horas
Notificação à CNPD
Quando notificar:
- Sempre que houver risco para direitos e liberdades
- Em caso de dúvida, notificar
Conteúdo da notificação:
- Natureza da violação
- Categorias e número de titulares
- Contacto do DPO ou responsável
- Consequências prováveis
- Medidas adoptadas ou propostas
Comunicação aos Titulares
Quando comunicar:
- Se houver risco elevado para direitos e liberdades
- Linguagem clara e acessível
Conteúdo:
- O que aconteceu (sem detalhes técnicos excessivos)
- Que dados foram afectados
- O que estamos a fazer
- O que o titular pode fazer
- Contacto para dúvidas
48-72 Horas
Documentação Final
- Completar registo do incidente
- Arquivar evidências
- Preparar relatório interno
- Identificar lições aprendidas
Medidas Correctivas
- Corrigir vulnerabilidades
- Actualizar procedimentos
- Reforçar formação
- Rever contratos com fornecedores
Após as 72 Horas
Acompanhamento
- Monitorizar impacto contínuo
- Responder a pedidos de titulares
- Cooperar com a CNPD se necessário
- Actualizar notificação se houver novos desenvolvimentos
Prevenção Futura
- Rever plano de resposta a incidentes
- Realizar testes de segurança
- Actualizar avaliação de impacto
- Considerar seguro cyber
Conclusão
A preparação é a melhor defesa. Tenha um plano de resposta a incidentes antes de precisar dele.