Entenda como dados pessoais podem ser expostos por phishing, acessos excessivos, fornecedores e cópias esquecidas, e saiba como investigar e corrigir riscos.
Um cliente avisa que recebeu uma mensagem usando o nome da sua empresa. Um funcionário perde o celular corporativo. Uma planilha é enviada ao destinatário errado. Em situações assim, a dúvida aparece rapidamente: como criminosos conseguiram dados pessoais que pareciam restritos? A resposta raramente está em um único ponto. Informações públicas podem ajudar alguém a montar uma mensagem convincente; uma senha reutilizada pode abrir uma conta; uma integração pode replicar cadastros em vários serviços. O risco se forma por uma cadeia de pequenos caminhos, e não necessariamente por uma invasão sofisticada.
Entender como criminosos conseguem dados pessoais não significa comprar listas, procurar credenciais expostas ou testar acessos de terceiros. A investigação deve ser defensiva: reunir contexto, identificar a origem provável, separar hipótese de evidência, corrigir prioridades e manter uma rotina de revisão compatível com o tamanho e a exposição da empresa. Também é importante não transformar uma tentativa de golpe em um vazamento confirmado sem verificar registros e sistemas.
O roteiro a seguir organiza essa apuração em seis etapas. Os prazos indicados são metas internas de operação, não prazos legais universais. Em um caso real, a empresa deve envolver tecnologia, segurança, privacidade, jurídico e comunicação conforme a gravidade. A LGPD exige análise do tratamento e dos riscos no contexto concreto; por isso, nenhuma medida substitui a avaliação profissional quando houver dados sensíveis, fraude, extorsão ou indícios de acesso não autorizado.
Resumo do passo a passo
- Criminosos frequentemente combinam informações públicas, manipulação humana e falhas de acesso, em vez de depender de uma única invasão sofisticada.
- Uma mensagem suspeita é um sinal para investigar, não uma prova automática de vazamento confirmado.
- A melhor reconstrução começa pela origem provável da informação e termina no sistema, dispositivo, fornecedor ou pessoa que permitiu o acesso.
- Senhas exclusivas, autenticação multifator e menor privilégio reduzem o alcance de uma credencial comprometida.
- Planilhas, anexos, ambientes de teste e cópias locais podem ampliar a exposição mesmo quando o sistema principal parece protegido.
- A documentação de evidências, decisões, responsáveis e correções transforma uma suspeita confusa em um plano administrável.
- Consentimento não é autorização universal para qualquer uso de dados; cada finalidade precisa ser avaliada conforme a realidade do tratamento.
- Privacidade custa menos quando entra no processo desde o início do que quando depende de uma correção urgente.
Antes de começar: o que reunir para investigar uma exposição
Trate esta preparação como a etapa 0 da investigação. Nas primeiras 24 horas após o recebimento de um alerta, o responsável designado deve abrir um registro único, mesmo que ainda não saiba se houve incidente. Esse responsável pode ser alguém de segurança, tecnologia, privacidade ou gestão, desde que tenha autoridade para convocar as áreas necessárias. O registro deve conter o relato original, a data e o horário de recebimento, a pessoa que comunicou, os sistemas envolvidos e o estado atual da apuração.
Defina uma classificação inicial simples. Considere baixa severidade quando houver apenas uma tentativa genérica, sem indício de uso de informação interna; média quando a mensagem usar dados públicos combinados com contexto comercial, ou quando houver uma conta suspeita sem evidência de acesso a dados; e alta quando houver credencial divulgada, dispositivo perdido sem proteção conhecida, acesso confirmado, dados sensíveis envolvidos, fraude financeira ou risco concreto para muitas pessoas. Essa classificação é provisória e pode mudar conforme surgirem evidências.
Crie uma pasta de evidências com acesso restrito e registre cada item com origem, horário, responsável, formato e ação realizada. Guarde capturas de tela, remetente, cabeçalhos de e-mail, endereços exibidos, mensagens, relatos recebidos e identificadores de chamados. Preserve os arquivos originais sempre que possível e trabalhe com cópias para análise. Não clique novamente em links suspeitos, não responda ao remetente para confirmar uma hipótese e não altere registros antes de verificar se eles podem ser necessários.
Separe os tipos de informação envolvidos. Nome, telefone, e-mail e histórico de atendimento exigem análise diferente de senha, código de autenticação, dados bancários, documento de identificação ou informação de saúde. A distinção não determina sozinha a obrigação de comunicar o incidente, mas ajuda a estimar impacto, priorizar contenção e decidir quais especialistas devem participar. Em caso de dúvida, registre a incerteza em vez de preencher a lacuna com suposições.
- Responsável e prazo inicial: designar uma pessoa e abrir o registro em até 24 horas como meta operacional.
- Evidência: preservar o relato, os arquivos originais, os horários e a cadeia de custódia interna.
- Severidade: classificar como baixa, média ou alta, sempre indicando o motivo e a incerteza restante.
- Inventário de sistemas, contas, dispositivos e fornecedores que tratam dados.
- Canais oficiais para confirmar pedidos sensíveis e comunicar possíveis incidentes.
Passo 1: descubra o que já está exposto sobre a empresa
Comece pelo que alguém consegue reunir sem invadir nada. Defina um escopo de busca antes de iniciar: site institucional, subdomínios conhecidos, redes sociais oficiais, páginas de parceiros, anúncios, formulários, mensagens automáticas, documentos publicados e perfis profissionais relacionados à empresa. Para uma pequena empresa, uma revisão inicial de dois a quatro canais principais pode ser concluída em um dia; organizações maiores devem dividir o trabalho por marca, unidade, região e tipo de publicação.
Observe quais nomes, cargos, telefones, e-mails, rotinas, ferramentas e relações comerciais aparecem juntos. Uma página pode precisar de um telefone comercial, mas talvez não precise exibir o e-mail direto de cada funcionário. Uma publicação sobre férias, mudança de escritório ou troca de fornecedor também pode oferecer contexto para uma abordagem falsa. O objetivo não é esconder a existência da empresa, e sim reduzir detalhes que facilitem a personificação.
Faça uma revisão mensal para canais que mudam com frequência, como redes sociais, páginas de campanha e anúncios de contratação. Para documentos institucionais mais estáveis, uma revisão trimestral pode ser suficiente, desde que exista um responsável e que a empresa também revise o material quando houver troca de fornecedor, mudança de endereço, desligamento de uma pessoa exposta ou encerramento de um projeto.
Adote um critério verificável de remoção. Um dado público deve ser retirado ou substituído quando a finalidade original terminou, quando a informação deixou de ser necessária para o atendimento, quando contém um contato pessoal em vez de um canal institucional ou quando a exposição cria risco desproporcional ao benefício comercial. Registre o endereço da página, a justificativa, o responsável pela aprovação e a data da remoção. Não elimine informações exigidas por lei ou necessárias à transparência sem validação jurídica.
No caso do cliente que recebeu uma mensagem suspeita, compare o conteúdo com o que a empresa divulga. O uso correto de um nome comercial pode indicar apenas coleta pública; já a presença de um telefone interno, rotina operacional ou referência a uma negociação recente merece investigação adicional. A conclusão deve indicar exatamente o que foi encontrado e o que continua sem explicação.
Passo 2: identifique como alguém é induzido a entregar informações
Depois de mapear a exposição pública, examine a manipulação humana. Phishing por e-mail, smishing por mensagem, vishing por ligação e outras formas de engenharia social exploram urgência, autoridade, medo ou oportunidade. A publicação conhecida como Cartilha de Segurança para Internet, do Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br), é uma referência educativa sobre segurança no uso da internet e pode complementar a conscientização. Ela não substitui a apuração técnica, a política interna ou a análise jurídica do caso.

Revise solicitações que pedem senha, código de autenticação, documento, dados bancários ou instalação de programa. Um falso fornecedor pode solicitar a troca da conta de pagamento; alguém fingindo ser um gestor pode pedir rapidez fora do horário habitual. A regra deve ser transformar a decisão individual em fluxo: quem recebe registra o pedido, verifica a identidade por canal já conhecido, obtém aprovação independente e só então executa a ação.
Para pagamentos, alterações cadastrais, exportação de bases e concessão de acesso administrativo, exija dupla verificação por pessoas ou canais distintos. A segunda pessoa não deve apenas encaminhar a mesma mensagem; deve consultar o contato previamente cadastrado ou o sistema oficial. Treine a equipe na admissão e pelo menos uma vez por ano, além de reforçar o procedimento após um quase incidente. Registre presença, dúvidas e exceções aprovadas.
Não confunda consentimento com autorização genérica para qualquer abordagem ou uso posterior. Na LGPD, a base legal, a finalidade, a necessidade dos dados, a transparência e o compartilhamento devem ser avaliados conforme o tratamento concreto. O consentimento pode ser uma das bases legais em determinadas situações, mas não transforma qualquer uso posterior em permitido. A empresa deve validar com o jurídico a base aplicável, a informação fornecida ao titular, os registros necessários e as hipóteses de compartilhamento.
A etapa está concluída quando você consegue demonstrar o caminho de aprovação de um pedido sensível e localizar o registro de cada exceção. O erro frequente é culpar a pessoa que clicou ou respondeu. Isso deixa o processo intacto. Um canal de dúvida, confirmação independente e treinamento baseado em exemplos reduzem a dependência da memória individual.
Passo 3: verifique o alcance de contas e dispositivos comprometidos
Quando uma informação é entregue ou uma senha é reutilizada, o risco pode avançar para contas, dispositivos e integrações. Levante quais usuários têm acesso a vendas, atendimento, financeiro, armazenamento, folha de pagamento e ferramentas administrativas. Classifique como críticas as contas que permitem alterar pagamentos, administrar identidades, exportar bases, acessar dados sensíveis ou modificar cópias de segurança. Essas contas devem receber prioridade de proteção e revisão.
Use autenticação multifator, senhas exclusivas, encerramento de sessões e menor privilégio. Como meta interna, uma conta crítica comprometida deve ter a sessão avaliada e, quando seguro para a operação, o acesso revogado imediatamente; contas de menor impacto podem seguir o prazo definido no procedimento de resposta. Não existe um prazo universal que substitua a avaliação do risco. Se um colaborador deixou a empresa há 3 meses e ainda aparece como usuário ativo, isso revela uma falha de desligamento, mas o período, sozinho, não prova uso indevido.
Defina uma revisão mensal para contas críticas e trimestral para as demais, ajustando a periodicidade se houver alta rotatividade, dados sensíveis ou mudanças frequentes. Cada acesso deve ter uma pessoa responsável, uma finalidade, uma data de revisão e uma forma de revogação. Registre a confirmação do gestor, não apenas a existência de uma política.
Inclua perdas físicas. Em um notebook, celular ou pendrive perdido, identifique o último usuário, o tipo de dado armazenado, se havia criptografia, se o dispositivo estava bloqueado, quais sessões permaneciam abertas e se havia cópia local. Antes de apagar ou bloquear remotamente, preserve informações necessárias e consulte a equipe técnica quando isso não aumentar o risco. Em uma suspeita de invasão, contenção e preservação de evidências precisam ser planejadas em conjunto; bloquear tudo sem critério pode interromper uma operação crítica ou eliminar vestígios.
Não tente confirmar uma hipótese usando credenciais vazadas, contas de terceiros ou ferramentas invasivas. Verifique logs autorizados, alertas do provedor, histórico de sessões e registros de administração. A ausência de registros não prova que nada aconteceu; indica uma lacuna que deve entrar na avaliação.
Passo 4: rastreie fornecedores, integrações e cópias esquecidas
Mesmo com contas internas controladas, os dados podem circular por plataformas de pagamento, CRM, contabilidade, marketing, atendimento, hospedagem e armazenamento. Liste cada fornecedor, a finalidade do acesso, os campos enviados, o período de retenção, os usuários autorizados, a localização conhecida do tratamento e o caminho de comunicação em caso de incidente. Não basta registrar o nome da ferramenta: é preciso saber se ela recebe nome, telefone, e-mail, documento, histórico de compra ou apenas identificadores técnicos.
Descubra cópias fora dos sistemas oficiais conversando com as áreas que executam o trabalho. Revise exportações recentes, pastas compartilhadas, anexos de e-mail, diretórios de download, ferramentas de colaboração, ambientes de teste, formulários, integrações por API e dispositivos usados fora do escritório. Consulte faturas e permissões de aplicativos para localizar serviços contratados diretamente por uma equipe. Essa busca deve ser autorizada e limitada à infraestrutura da empresa; não inclua varredura de contas pessoais sem base e orientação adequadas.
Minimize os campos enviados. Se uma agência precisa segmentar uma campanha, avalie se bastam identificadores ou dados agregados em vez de uma lista completa de clientes. Se um fornecedor precisa abrir um chamado, talvez o número interno do atendimento seja suficiente, sem anexar documento de identificação. A decisão deve considerar a finalidade, a necessidade, a retenção, a segurança e a base legal do tratamento. Valide o desenho com jurídico e segurança quando houver dados sensíveis ou compartilhamento relevante.
Priorize fornecedores pela combinação de impacto e dependência: primeiro aqueles que acessam dados sensíveis ou grande volume, depois os que podem alterar pagamentos, identidades ou operações críticas, e por fim os de baixo volume e baixa consequência. Confirme se há contrato, instruções documentadas, controles de acesso, autenticação multifator quando aplicável, subcontratados, prazo de retenção e procedimento para eliminação ou devolução.
O fluxo estará mapeado quando uma amostra de cadastro puder ser acompanhada desde a coleta até cada destino conhecido, com evidência verificável: diagrama atualizado, configuração exportada, registro de API, tela de permissões, contrato correspondente ou confirmação formal do fornecedor. O erro comum é revisar apenas contratos e ignorar a prática real. A prova de controle é a correspondência entre finalidade, campos, configuração e comportamento cotidiano.
Verificação, correção e manutenção: como agir sem exagerar a conclusão
Depois de seguir os caminhos, classifique cada achado como exposição pública, tentativa de fraude, acesso não autorizado confirmado, perda de dispositivo, compartilhamento indevido ou hipótese ainda não confirmada. Registre evidência, impacto potencial, sistemas envolvidos, quantidade aproximada de pessoas afetadas quando conhecida, medidas já adotadas e lacunas de informação. Fato observado, interpretação e decisão devem aparecer em campos separados.
Use uma matriz de prioridade para evitar que o caso mais barulhento seja automaticamente tratado como o mais grave. Uma tentativa genérica sem dados internos pode receber baixa prioridade; uma credencial de conta crítica exposta exige prioridade alta mesmo antes da confirmação de uso. Como metas internas, faça a triagem inicial em até 24 horas, defina um responsável por achado de alta prioridade no mesmo dia e reavalie a classificação após a obtenção de novos logs. Esses prazos não substituem obrigações legais ou contratuais.
Preserve os registros antes de apagar arquivos, redefinir dispositivos ou revogar tudo. Em suspeitas de invasão, extorsão ou fraude financeira, procure apoio técnico e jurídico adequado. Bloquear contas, revogar sessões e suspender compartilhamentos pode ser necessário, mas a decisão deve considerar continuidade operacional, risco de destruição de evidências, existência de contas de emergência e possibilidade de contenção gradual. O plano deve indicar quem autoriza cada medida e como a restauração será feita.
A LGPD não deve ser resumida a uma lista automática de consentimento, finalidade e necessidade. A empresa precisa avaliar a base legal aplicável ao tratamento, a transparência oferecida, os direitos dos titulares, a segurança adotada, os compartilhamentos e as circunstâncias do incidente. Quando houver risco ou dano relevante aos titulares, dados pessoais sensíveis, fraude, indisponibilidade importante ou acesso confirmado, envolva o encarregado, jurídico e segurança para analisar se há comunicação à ANPD e aos titulares.
Não adote um prazo fixo sem consultar a regulamentação vigente da ANPD, contratos e fatos do caso. A obrigação e o conteúdo da comunicação podem depender da natureza do incidente, dos dados atingidos, do risco, da confirmação disponível e da posição da organização no tratamento. Registre a hora em que o incidente foi conhecido, a avaliação feita, a decisão de comunicar ou não comunicar e a justificativa. Se a comunicação for exigida, o prazo regulamentar aplicável deve ser contado e cumprido com validação jurídica, sem esperar a investigação perfeita.
Mantenha um registro mensal em empresas com alta exposição, muitas mudanças ou contas críticas numerosas. Para uma operação pequena e estável, uma revisão trimestral pode ser adequada, desde que incidentes, mudanças de fornecedor, desligamentos e novas integrações acionem revisão extraordinária. Faça uma revisão em 30 dias após a correção para confirmar se o acesso foi realmente removido, se o compartilhamento cessou e se a medida não criou outro risco. Documente o resultado, inclusive quando a correção não funcionou.
- Baixa: tentativa genérica, sem evidência de informação interna ou acesso.
- Média: contexto comercial interno, conta suspeita ou exposição limitada sem confirmação de uso.
- Alta: acesso confirmado, credencial crítica, dado sensível, fraude, extorsão ou risco relevante aos titulares.
- Escalar: envolver jurídico, encarregado, segurança e comunicação quando houver alto impacto, incerteza material ou possível obrigação regulatória.
| Situação | Resposta inicial | Responsável principal | Prazo interno sugerido |
|---|---|---|---|
| Tentativa genérica sem informação interna | Preservar a mensagem, orientar a equipe e verificar se o conteúdo coincide com material público | Gestor do processo e segurança | Triagem em até 24 horas |
| Conta suspeita ou credencial informada | Preservar registros, avaliar sessões, trocar credencial e verificar integrações antes de ampliar a contenção | Segurança e administrador do sistema | Avaliação no mesmo dia |
| Acesso confirmado, dado sensível ou fraude | Conter de forma coordenada, preservar evidências, estimar impacto e envolver jurídico e encarregado | Líder de resposta a incidentes | Escalonamento imediato |
| Correção concluída | Confirmar revogação, revisar logs e testar o processo sem usar dados reais desnecessários | Dono do controle e auditoria interna | Revisão em até 30 dias |
Perguntas frequentes
Quais são as formas mais comuns de criminosos obterem dados pessoais de uma pequena empresa?
As rotas mais frequentes combinam informações públicas, phishing, engenharia social, senhas reutilizadas, dispositivos perdidos, acessos excessivos, compartilhamentos indevidos, fornecedores e cópias esquecidas. O risco costuma surgir da combinação entre esses pontos.
Uma mensagem suspeita prova que houve vazamento de dados?
Não. Ela pode usar informações públicas, dados obtidos em outro contexto ou apenas uma tentativa genérica. Compare o conteúdo com os registros internos, preserve evidências e classifique o caso como hipótese, tentativa ou acesso confirmado.
O que fazer quando um funcionário informa uma senha ou código de autenticação?
Preserve os registros disponíveis, avalie e revogue sessões conforme o risco, troque a credencial, habilite autenticação multifator quando possível e verifique atividades recentes. Registre o ocorrido e oriente a pessoa sem punição automática, porque o processo precisa impedir que o mesmo erro se repita.
Como saber quais fornecedores têm acesso aos dados pessoais?
Converse com as áreas que executam o trabalho, revise contratos, faturas, integrações, exportações e ferramentas usadas diariamente. O inventário precisa incluir plataformas oficiais e também planilhas, anexos e ambientes de teste.
Dados publicados no site da empresa podem aumentar o risco de fraude?
Sim. Nomes, cargos, contatos diretos, rotinas e relações comerciais podem ajudar alguém a criar mensagens convincentes. Preserve canais necessários ao negócio e retire detalhes que não tenham finalidade atual, após validar a decisão juridicamente quando necessário.
O que registrar ao investigar uma possível exposição de dados?
Registre o relato original, datas e horários, sistemas envolvidos, dados possivelmente alcançados, pessoas responsáveis, evidências preservadas, hipóteses, decisões e medidas adotadas. Diferencie fato observado de interpretação.
Quando um incidente pode exigir comunicação aos titulares ou à autoridade competente?
A resposta depende do caso concreto, da natureza dos dados, do risco ou dano potencial, das orientações aplicáveis e das circunstâncias do incidente. Envolva o encarregado, jurídico e segurança quando houver risco relevante, sem presumir uma obrigação apenas pela existência de uma tentativa. O prazo deve ser confirmado na regulamentação vigente e contado a partir do marco aplicável ao caso.
Como reduzir o risco causado por contas compartilhadas e acessos de ex-funcionários?
Use contas individuais, autenticação multifator, revisão periódica e um procedimento de desligamento que revogue acessos, sessões e integrações. Defina um responsável, estabeleça prazo operacional compatível com o risco e confirme a execução com registro.
Um diagnóstico de maturidade em LGPD substitui uma investigação técnica?
Não. O diagnóstico ajuda a identificar lacunas de governança, processos e controles. Uma investigação de incidente pode exigir preservação técnica, análise de logs, contenção e profissionais especializados.
Como começar a proteger dados sem contratar uma consultoria extensa?
Escolha um processo crítico, faça um inventário simples, identifique dois riscos prioritários, corrija acessos e documente decisões. Uma revisão em 30 dias confirma se as medidas funcionaram; depois, uma revisão mensal ou trimestral pode manter o controle conforme a exposição.
Para colocar em prática
Para colocar o plano em prática, escolha hoje um processo crítico, como atendimento, vendas ou pagamentos, e desenhe o caminho dos dados desde a coleta até os fornecedores e cópias conhecidas. Em seguida, abra um registro de investigação, preserve um sinal de exposição, classifique a severidade e atribua um responsável. Corrija dois riscos de alta prioridade, sem realizar testes invasivos, e marque a revisão em até 30 dias para verificar se a medida funcionou.
Se houver credencial comprometida, dispositivo perdido, dado sensível, fraude, extorsão ou acesso confirmado, não espere a conclusão de todas as hipóteses para envolver segurança, jurídico e o encarregado. A decisão sobre comunicação à ANPD ou aos titulares depende do caso concreto e da regulamentação vigente, portanto deve ser documentada e validada. Um diagnóstico de maturidade em LGPD ajuda a organizar lacunas e documentos, mas não substitui a investigação técnica de um incidente específico. O objetivo é transformar a pergunta sobre como criminosos conseguem dados pessoais em um processo contínuo de prevenção, resposta e melhoria.
Fontes
- Cartilha de Segurança para Internet. Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br). Explica golpes, ataques, códigos maliciosos e outras técnicas usadas para induzir vítimas a revelar informações ou permitir o acesso indevido a contas e dispositivos.