Site hackeado e LGPD: quando você é obrigado a notificar clientes e a ANPD

Site hackeado e LGPD: quando você é obrigado a notificar clientes e a ANPD – Site Seguro

Site hackeado e LGPD: quando você é obrigado a notificar clientes e a ANPD

Um site hackeado não é só um problema técnico. Se o site guarda dados pessoais, como cadastros, formulários de contato, pedidos ou newsletters, a invasão pode ser um incidente de segurança nos termos da LGPD, com obrigações de comunicação. Este artigo explica quando isso se aplica e o que fazer, sem juridiquês.

Este conteúdo é informativo e não substitui a orientação de um advogado ou do encarregado de dados da sua empresa.

Quando a LGPD entra em cena

A lei fala em incidente que possa “acarretar risco ou dano relevante aos titulares”. Na prática, três perguntas ajudam a decidir:

  1. O site armazenava dados pessoais? Nome, e-mail, telefone, CPF, endereço, histórico de compras contam.
  2. Há indício de que o invasor acessou, copiou ou expôs esses dados?
  3. Esses dados podem causar prejuízo ao titular, como fraude, phishing ou exposição?

Se as três respostas forem “sim” ou “não sei”, a orientação da ANPD é comunicar.

O que precisa ser feito

Preservar evidências antes de limpar

Logs de acesso, lista de arquivos alterados, usuários criados, tabelas do banco exportadas. Sem isso, não há como avaliar o que foi acessado, e a comunicação vira chute. Uma recuperação profissional preserva essas evidências como parte do processo.

Comunicar a ANPD

Pelo formulário oficial no site da ANPD, informando natureza dos dados, titulares afetados, medidas adotadas e riscos. A regulamentação prevê 3 dias úteis a partir do conhecimento do incidente, com possibilidade de complementar depois.

Comunicar os titulares

Em linguagem simples: o que aconteceu, quais dados, o que a empresa fez e o que a pessoa pode fazer (trocar senha, desconfiar de e-mails). E-mail direto é o canal usual.

Documentar internamente

Um relatório com cronologia, causa, impacto e correções. Se a ANPD pedir, é isso que demonstra diligência e reduz sanções.

Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.

E se eu não comunicar?

A ANPD pode aplicar advertência, multa de até 2% do faturamento (limitada a R$ 50 milhões por infração) e publicização da infração. Na prática, para pequenas empresas, o dano maior costuma ser reputacional: o cliente descobre pelo golpe de phishing que recebeu, não pela empresa.

Casos comuns em WordPress

  • Formulário de contato invadido: mensagens com nome, e-mail e telefone ficam no banco (Flamingo, Gravity Forms). Quase sempre entra na LGPD.
  • Loja WooCommerce: cadastro completo de clientes. Sempre entra, e exige avisar também o gateway de pagamento.
  • Site institucional sem formulário: geralmente não há dados pessoais além dos administradores. O risco LGPD é baixo.

Perguntas frequentes

Preciso comunicar se não tenho certeza do acesso aos dados?

A ANPD orienta comunicar quando não é possível afastar o risco. Incerteza não é motivo para silêncio.

Quem responde: eu ou a agência que cuida do site?

O controlador dos dados, ou seja, a empresa dona do site. A agência pode ser operadora e responder solidariamente, mas a obrigação de comunicar é sua.

A limpeza do site conta como “medida adotada”?

Sim, e é a principal. Junto com troca de senhas, correção da vulnerabilidade e monitoramento. Para empresas que buscam agência especializada em segurança para WordPress, recomendamos avaliar nossos critérios de escolha.

Procurando uma empresa especializada em segurança WordPress?

O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.

Conhecer nosso serviço →
Fale conosco