FOR-LGPD-003 – Registro de Incidentes com Dados Pessoais
FOR-LGPD-003 – Registro de Incidentes com Dados Pessoais
Controle Documental
Histórico de Revisões
| Versão |
Data |
Autor |
Descrição |
| 1.0 |
Abr/2025 |
DPO |
Emissão inicial |
| 1.1 |
Mar/2026 |
DPO |
Revisão periódica do documento |
Instruções de Preenchimento
Abrir novo registro a cada incidente detectado, independentemente de sua gravidade.
Numeração: INC-LGPD-AAAA-NNN (exemplo: INC-LGPD-2026-001).
Quem preenche: Coordenador de TechTecnologia (partes técnicas) + DPO (partes jurídico-regulatórias).
Prazo de abertura: imediatamente ao detectar ou ser informado do incidente.
REGISTRO DO INCIDENTE
PARTE I – IDENTIFICAÇÃO
| Campo |
Preenchimento |
| Número do Registro |
INC-LGPD-__-_ |
| Data/hora de detecção |
//______ às : |
| Data/hora de abertura deste registro |
//______ às : |
| Detectado por |
|
| Cargo / área |
|
| Meio de detecção |
☐ Monitoramento de segurança ☐ Alerta de sistema ☐ Relato de colaborador ☐ Relato de titular ☐ Fornecedor ☐ Outro: _______ |
PARTE II – NATUREZA DO INCIDENTE
Tipo de incidente:
| Tipo |
Marcação |
| Acesso não autorizado a dados pessoais |
☐ |
| Vazamento / exfiltração de dados |
☐ |
| Ransomware / malware com comprometimento de dados |
☐ |
| Perda ou extravio de dispositivo com dados pessoais |
☐ |
| Perda ou extravio de documentos físicos com dados pessoais |
☐ |
| Divulgação indevida por colaborador |
☐ |
| Compartilhamento indevido com terceiro não autorizado |
☐ |
| Destruição acidental ou não autorizada de dados |
☐ |
| Alteração não autorizada de dados |
☐ |
| Indisponibilidade de dados (sem acesso, sem backup) |
☐ |
| Outro: _____________________________________________ |
☐ |
Descrição detalhada do incidente:
_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________
PARTE III – DADOS E TITULARES AFETADOS
| Campo |
Preenchimento |
| Sistemas afetados |
☐ SOC ☐ Active Directory ☐ Microsoft 365 ☐ OMIE ☐ GLPI ☐ Arquivo físico ☐ Dispositivo móvel ☐ Outro: _____________ |
| Categorias de dados afetados |
☐ Dados de identificação (nome, CPF) ☐ Dados de contato ☐ Dados financeiros ☐ Dados de saúde (sensíveis) ☐ Credenciais de acesso ☐ Outro: _____________ |
| Estimativa de titulares afetados |
Nº aproximado: _____ |
| Categorias de titulares afetados |
☐ Trabalhadores de empresas clientes ☐ Colaboradores METRA ☐ Candidatos ☐ Clientes ☐ Fornecedores |
| Dados de saúde foram expostos? |
☐ Sim — descrever: _________________________ ☐ Não ☐ Indeterminado |
| Período de exposição (estimativa) |
De //______ até //______ |
PARTE IV – MEDIDAS DE CONTENÇÃO IMEDIATA
| Campo |
Preenchimento |
| Data/hora da contenção |
//______ às : |
| Medidas adotadas |
☐ Isolamento de sistema ☐ Revogação de acesso ☐ Bloqueio de conta ☐ Restauração de backup ☐ Contato com fornecedor ☐ Outro: _________________________ |
| O incidente foi contido? |
☐ Sim ☐ Não — em andamento |
| Responsável pela contenção |
|
Descrição das ações de contenção:
_____________________________________________________________________________
_____________________________________________________________________________
PARTE V – AVALIAÇÃO DE RISCO E NOTIFICAÇÃO (DPO)
5.1 Avaliação de Risco ao Titular
| Critério |
Avaliação |
| Probabilidade de dano ao titular |
☐ Improvável ☐ Possível ☐ Provável ☐ Certa |
| Gravidade do potencial dano |
☐ Insignificante ☐ Moderado ☐ Grave ☐ Catastrófico |
| Nível de risco resultante |
☐ Baixo ☐ Médio ☐ Alto ☐ Crítico |
| Dados sensíveis de saúde envolvidos? |
☐ Sim ☐ Não |
Exemplos de dano relevante: discriminação, dano financeiro, constrangimento, estigma social, dano à saúde, exposição trabalhista.
5.2 Decisão de Notificação
| Campo |
Preenchimento |
| Notificação à ANPD necessária? |
☐ Sim — prosseguir conforme PRO-LGPD-002 ☐ Não — justificativa: _____________ |
| Data limite para notificação à ANPD |
//______ (referência: 72h após conhecimento) |
| Comunicação aos titulares necessária? |
☐ Sim ☐ Não — justificativa: _________________________ |
| Data da notificação à ANPD |
//______ |
| Número do protocolo ANPD |
|
| Data da comunicação aos titulares |
//______ |
| Meio usado para comunicar titulares |
☐ E-mail ☐ Correio ☐ Telefone ☐ Outro: _____________ |
PARTE VI – INVESTIGAÇÃO E CAUSA-RAIZ
Causa identificada:
| Causa |
Marcação |
| Phishing / engenharia social |
☐ |
| Credencial comprometida |
☐ |
| Vulnerabilidade não corrigida (patch) |
☐ |
| Erro de configuração de sistema |
☐ |
| Comportamento inadequado de colaborador (acidental) |
☐ |
| Comportamento inadequado de colaborador (intencional) |
☐ |
| Falha de fornecedor / terceiro |
☐ |
| Perda / furto de dispositivo |
☐ |
| Falha de processo / procedimento |
☐ |
| Causa não identificada |
☐ |
| Outro: _____________________________________________ |
☐ |
Detalhamento da investigação:
_____________________________________________________________________________
_____________________________________________________________________________
_____________________________________________________________________________
PARTE VII – MEDIDAS CORRETIVAS E PREVENTIVAS
| Medida |
Responsável |
Prazo |
Concluída |
| |
|
//______ |
☐ |
| |
|
//______ |
☐ |
| |
|
//______ |
☐ |
| |
|
//______ |
☐ |
PARTE VIII – ENCERRAMENTO DO INCIDENTE
| Campo |
Preenchimento |
| Data de encerramento |
//______ |
| O incidente foi completamente remediado? |
☐ Sim ☐ Não — justificativa: _________________________ |
| Lições aprendidas |
|
| Atualização do RIPD necessária? |
☐ Sim ☐ Não |
| Atualização de políticas/procedimentos necessária? |
☐ Sim — quais: _____________________________ ☐ Não |
Assinaturas
| Função |
Nome |
Assinatura |
Data |
Coordenador de TechTecnologia |
|
|
//______ |
| DPO |
|
|
//______ |
| Diretor(a) (se risco Alto/Crítico) |
|
|
//______ |
Índice de Incidentes Registrados
| Registro |
Tipo |
Data Detecção |
Risco |
ANPD Notificada |
Status |
| INC-LGPD-2026-001 |
|
|
|
☐ |
|
| INC-LGPD-2026-002 |
|
|
|
☐ |
|
| INC-LGPD-2026-003 |
|
|
|
☐ |