Site hackeado e LGPD: quando você é obrigado a notificar clientes e a ANPD
Um site hackeado não é só um problema técnico. Se o site guarda dados pessoais, como cadastros, formulários de contato, pedidos ou newsletters, a invasão pode ser um incidente de segurança nos termos da LGPD, com obrigações de comunicação. Este artigo explica quando isso se aplica e o que fazer, sem juridiquês.
Este conteúdo é informativo e não substitui a orientação de um advogado ou do encarregado de dados da sua empresa.
Quando a LGPD entra em cena
A lei fala em incidente que possa “acarretar risco ou dano relevante aos titulares”. Na prática, três perguntas ajudam a decidir:
- O site armazenava dados pessoais? Nome, e-mail, telefone, CPF, endereço, histórico de compras contam.
- Há indício de que o invasor acessou, copiou ou expôs esses dados?
- Esses dados podem causar prejuízo ao titular, como fraude, phishing ou exposição?
Se as três respostas forem “sim” ou “não sei”, a orientação da ANPD é comunicar.
O que precisa ser feito
Preservar evidências antes de limpar
Logs de acesso, lista de arquivos alterados, usuários criados, tabelas do banco exportadas. Sem isso, não há como avaliar o que foi acessado, e a comunicação vira chute. Uma recuperação profissional preserva essas evidências como parte do processo.
Comunicar a ANPD
Pelo formulário oficial no site da ANPD, informando natureza dos dados, titulares afetados, medidas adotadas e riscos. A regulamentação prevê 3 dias úteis a partir do conhecimento do incidente, com possibilidade de complementar depois.
Comunicar os titulares
Em linguagem simples: o que aconteceu, quais dados, o que a empresa fez e o que a pessoa pode fazer (trocar senha, desconfiar de e-mails). E-mail direto é o canal usual.
Documentar internamente
Um relatório com cronologia, causa, impacto e correções. Se a ANPD pedir, é isso que demonstra diligência e reduz sanções.
Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.
E se eu não comunicar?
A ANPD pode aplicar advertência, multa de até 2% do faturamento (limitada a R$ 50 milhões por infração) e publicização da infração. Na prática, para pequenas empresas, o dano maior costuma ser reputacional: o cliente descobre pelo golpe de phishing que recebeu, não pela empresa.
Casos comuns em WordPress
- Formulário de contato invadido: mensagens com nome, e-mail e telefone ficam no banco (Flamingo, Gravity Forms). Quase sempre entra na LGPD.
- Loja WooCommerce: cadastro completo de clientes. Sempre entra, e exige avisar também o gateway de pagamento.
- Site institucional sem formulário: geralmente não há dados pessoais além dos administradores. O risco LGPD é baixo.
Perguntas frequentes
Preciso comunicar se não tenho certeza do acesso aos dados?
A ANPD orienta comunicar quando não é possível afastar o risco. Incerteza não é motivo para silêncio.
Quem responde: eu ou a agência que cuida do site?
O controlador dos dados, ou seja, a empresa dona do site. A agência pode ser operadora e responder solidariamente, mas a obrigação de comunicar é sua.
A limpeza do site conta como “medida adotada”?
Sim, e é a principal. Junto com troca de senhas, correção da vulnerabilidade e monitoramento. Para empresas que buscam agência especializada em segurança para WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma empresa especializada em segurança WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →