Skip to main content

FOR-LGPD-003 – Registro de Incidentes com Dados Pessoais

FOR-LGPD-003 – Registro de Incidentes com Dados Pessoais

Controle Documental

Campo Informação
Código FOR-LGPD-003
Versão 1.1
Data de Emissão Abril/2025
Responsável DPO / Coordenador de Tech
Classificação Confidencial
Referência PRO-LGPD-002; PSI-014; LGPD art. 48
Guarda 5 anos após encerramento do incidente

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO / Coordenador de Tech Emissão inicial
1.1 Mar/2026 DPO / Coordenador de Tech Revisão periódica do documento

Instruções de Preenchimento

Abrir novo registro a cada incidente detectado, independentemente de sua gravidade.

Numeração: INC-LGPD-AAAA-NNN (exemplo: INC-LGPD-2026-001).

Quem preenche: Coordenador de Tech (partes técnicas) + DPO (partes jurídico-regulatórias).

Prazo de abertura: imediatamente ao detectar ou ser informado do incidente.


REGISTRO DO INCIDENTE


PARTE I – IDENTIFICAÇÃO

Campo Preenchimento
Número do Registro INC-LGPD-__-_
Data/hora de detecção //______ às :
Data/hora de abertura deste registro //______ às :
Detectado por  
Cargo / área  
Meio de detecção ☐ Monitoramento de segurança ☐ Alerta de sistema ☐ Relato de colaborador ☐ Relato de titular ☐ Fornecedor ☐ Outro: _______

PARTE II – NATUREZA DO INCIDENTE

Tipo de incidente:

Tipo Marcação
Acesso não autorizado a dados pessoais
Vazamento / exfiltração de dados
Ransomware / malware com comprometimento de dados
Perda ou extravio de dispositivo com dados pessoais
Perda ou extravio de documentos físicos com dados pessoais
Divulgação indevida por colaborador
Compartilhamento indevido com terceiro não autorizado
Destruição acidental ou não autorizada de dados
Alteração não autorizada de dados
Indisponibilidade de dados (sem acesso, sem backup)
Outro: _____________________________________________

Descrição detalhada do incidente:

_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________

PARTE III – DADOS E TITULARES AFETADOS

Campo Preenchimento
Sistemas afetados ☐ SOC ☐ Active Directory ☐ Microsoft 365 ☐ OMIE ☐ GLPI ☐ Arquivo físico ☐ Dispositivo móvel ☐ Outro: _____________
Categorias de dados afetados ☐ Dados de identificação (nome, CPF) ☐ Dados de contato ☐ Dados financeiros ☐ Dados de saúde (sensíveis) ☐ Credenciais de acesso ☐ Outro: _____________
Estimativa de titulares afetados Nº aproximado: _____
Categorias de titulares afetados ☐ Trabalhadores de empresas clientes ☐ Colaboradores METRA ☐ Candidatos ☐ Clientes ☐ Fornecedores
Dados de saúde foram expostos? ☐ Sim — descrever: _________________________ ☐ Não ☐ Indeterminado
Período de exposição (estimativa) De //______ até //______

PARTE IV – MEDIDAS DE CONTENÇÃO IMEDIATA

Campo Preenchimento
Data/hora da contenção //______ às :
Medidas adotadas ☐ Isolamento de sistema ☐ Revogação de acesso ☐ Bloqueio de conta ☐ Restauração de backup ☐ Contato com fornecedor ☐ Outro: _________________________
O incidente foi contido? ☐ Sim ☐ Não — em andamento
Responsável pela contenção  

Descrição das ações de contenção:

_____________________________________________________________________________
_____________________________________________________________________________

PARTE V – AVALIAÇÃO DE RISCO E NOTIFICAÇÃO (DPO)

5.1 Avaliação de Risco ao Titular

Critério Avaliação
Probabilidade de dano ao titular ☐ Improvável ☐ Possível ☐ Provável ☐ Certa
Gravidade do potencial dano ☐ Insignificante ☐ Moderado ☐ Grave ☐ Catastrófico
Nível de risco resultante ☐ Baixo ☐ Médio ☐ Alto ☐ Crítico
Dados sensíveis de saúde envolvidos? ☐ Sim ☐ Não

Exemplos de dano relevante: discriminação, dano financeiro, constrangimento, estigma social, dano à saúde, exposição trabalhista.

5.2 Decisão de Notificação

Campo Preenchimento
Notificação à ANPD necessária? ☐ Sim — prosseguir conforme PRO-LGPD-002 ☐ Não — justificativa: _____________
Data limite para notificação à ANPD //______ (referência: 72h após conhecimento)
Comunicação aos titulares necessária? ☐ Sim ☐ Não — justificativa: _________________________
Data da notificação à ANPD //______
Número do protocolo ANPD  
Data da comunicação aos titulares //______
Meio usado para comunicar titulares ☐ E-mail ☐ Correio ☐ Telefone ☐ Outro: _____________

PARTE VI – INVESTIGAÇÃO E CAUSA-RAIZ

Causa identificada:

Causa Marcação
Phishing / engenharia social
Credencial comprometida
Vulnerabilidade não corrigida (patch)
Erro de configuração de sistema
Comportamento inadequado de colaborador (acidental)
Comportamento inadequado de colaborador (intencional)
Falha de fornecedor / terceiro
Perda / furto de dispositivo
Falha de processo / procedimento
Causa não identificada
Outro: _____________________________________________

Detalhamento da investigação:

_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________

PARTE VII – MEDIDAS CORRETIVAS E PREVENTIVAS

Medida Responsável Prazo Concluída
    //______
    //______
    //______
    //______

PARTE VIII – ENCERRAMENTO DO INCIDENTE

Campo Preenchimento
Data de encerramento //______
O incidente foi completamente remediado? ☐ Sim ☐ Não — justificativa: _________________________
Lições aprendidas  
Atualização do RIPD necessária? ☐ Sim ☐ Não
Atualização de políticas/procedimentos necessária? ☐ Sim — quais: _____________________________ ☐ Não

Assinaturas

Função Nome Assinatura Data
Coordenador de Tech     //______
DPO     //______
Diretor(a) (se risco Alto/Crítico)     //______

Índice de Incidentes Registrados

Registro Tipo Data Detecção Risco ANPD Notificada Status
INC-LGPD-2026-001        
INC-LGPD-2026-002        
INC-LGPD-2026-003