Uma empresa de comércio eletrônico coletou dados pessoais de um cliente, incluindo nome, endereço e número de cartão de crédito, para fins de venda de produtos. Posteriormente, a empresa sofreu um ataque cibernético e os dados do cliente foram vazados. Diante de tal situação, qual medida deverá ser tomada pela empresa após o vazamento dos dados, à luz do que dispõe a Lei Geral de Proteção de Dados Pessoais (LGPD)?
- A)Notificar apenas o cliente afetado sobre o vazamento dos dados.
Incorreta. Não basta avisar apenas o cliente; a ANPD também deve ser comunicada quando houver risco ou dano relevante.
- B)Excluir os dados do cliente do sistema, sem notificá-lo ou a Autoridade Nacional de Proteção de Dados (ANPD).
Incorreta. Excluir dados sem notificar viola deveres de transparência e comunicação.
- C)Realizar uma investigação interna para identificar as causas do vazamento, sem notificar os titulares dos dados.
Incorreta. Investigar é importante, mas não substitui a comunicação aos titulares e à ANPD.
- D)Notificar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares dos dados sobre o vazamento em prazo razoável.
Correta. Deve haver comunicação à ANPD e aos titulares em prazo razoável.
Gabarito: D
A LGPD determina que incidente de segurança capaz de causar risco ou dano relevante seja comunicado à ANPD e aos titulares em prazo razoável. Vazamento de nome, endereço e cartão de crédito exige resposta transparente, além de medidas técnicas e administrativas de contenção.