WhatsApp

Política de Resposta a Incidentes de Proteção e Privacidade de Dados

1. Objetivo

Este plano estabelece diretrizes e procedimentos para identificação, registro, análise, contenção e resposta a incidentes de segurança envolvendo dados pessoais, garantindo a mitigação de impactos, a proteção dos titulares e a conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD).


2. Abrangência

Este plano aplica-se a todos os incidentes que possam comprometer:

  • dados pessoais de clientes

  • dados de colaboradores

  • dados de fornecedores

  • dados armazenados em sistemas da empresa

  • dados sob responsabilidade da empresa como operadora

Aplica-se a:

  • colaboradores

  • prestadores de serviço

  • parceiros

  • fornecedores de tecnologia


3. Definição de Incidente

Considera-se incidente qualquer evento que comprometa ou possa comprometer a confidencialidade, integridade ou disponibilidade de dados pessoais.

Exemplos incluem:

  • vazamento de dados

  • acesso não autorizado a sistemas

  • perda ou roubo de dispositivos contendo dados

  • ataque cibernético

  • erro humano que exponha dados pessoais

  • falha de sistema que cause exposição de dados


4. Estrutura de Resposta a Incidentes

A resposta a incidentes envolve as seguintes funções:

Encarregado pelo Tratamento de Dados (DPO)

Coordena a resposta a incidentes envolvendo dados pessoais e avalia necessidade de comunicação à ANPD.

Responsável:
Fabio Tadeu da Cruz Silva
[email protected]


Área de Tecnologia da Informação

Responsável por:

  • investigação técnica

  • contenção do incidente

  • restauração de sistemas

  • preservação de evidências


Administração / Gestão

Responsável por:

  • tomada de decisões estratégicas

  • comunicação institucional

  • apoio na mitigação de impactos


5. Etapas do Processo de Resposta a Incidentes

5.1 Identificação

Qualquer colaborador ou terceiro que identifique um possível incidente deve comunicar imediatamente à equipe responsável.

Devem ser registrados:

  • data e hora do incidente

  • sistema ou área afetada

  • tipo de incidente

  • possível origem


5.2 Registro do Incidente

O incidente deve ser formalmente registrado contendo:

  • descrição detalhada

  • dados potencialmente afetados

  • sistemas impactados

  • usuários envolvidos


5.3 Análise e Classificação

A equipe responsável avaliará:

  • natureza do incidente

  • volume de dados afetados

  • tipo de dados envolvidos

  • risco aos titulares

  • possibilidade de exploração do incidente


5.4 Contenção

Devem ser adotadas medidas imediatas para limitar os danos, como:

  • bloqueio de acessos comprometidos

  • isolamento de sistemas

  • revogação de credenciais

  • aplicação de correções técnicas


5.5 Erradicação e Recuperação

Após a contenção, devem ser adotadas medidas para eliminar a causa do incidente e restaurar os sistemas afetados.

Essas medidas podem incluir:

  • atualização de sistemas

  • reforço de controles de segurança

  • restauração de backups

  • redefinição de credenciais


5.6 Avaliação de Impacto

Deve ser realizada avaliação para determinar:

  • se houve comprometimento de dados pessoais

  • o número de titulares afetados

  • possíveis danos aos titulares

  • necessidade de comunicação às autoridades


6. Comunicação de Incidentes

Quando houver risco ou dano relevante aos titulares, o incidente poderá ser comunicado:

  • à Autoridade Nacional de Proteção de Dados (ANPD)

  • aos titulares afetados

A comunicação deverá conter, quando possível:

  • natureza do incidente

  • dados afetados

  • medidas adotadas para mitigação

  • orientações aos titulares


7. Registro e Documentação

Todos os incidentes deverão ser documentados, contendo:

  • data de ocorrência

  • descrição do incidente

  • sistemas afetados

  • medidas adotadas

  • responsáveis envolvidos

  • conclusão do tratamento

Esses registros serão mantidos para fins de auditoria e melhoria contínua.


8. Medidas Preventivas

Para reduzir riscos de incidentes, a empresa adotará:

  • controle de acesso a sistemas

  • monitoramento de segurança

  • backups periódicos

  • atualizações de software

  • treinamento de colaboradores em segurança da informação


9. Treinamento e Conscientização

A empresa promoverá treinamentos periódicos para garantir que colaboradores saibam identificar e reportar incidentes de segurança.


10. Revisão do Plano

Este plano será revisado:

  • anualmente

  • após incidentes relevantes

  • quando houver alterações nos sistemas ou processos de tratamento de dados


11. Vigência

Este plano entra em vigor na data de sua aprovação pela administração da Hands On Tecnologia da Informacao LTDA.