CiberLATAMbywhalemate

ANPD endurece controles e notifica brechas

ANPD apertou prazos e fiscalização para incidentes e dados sensíveis, com efeito sobre empresas que tratam dados de peruanos no Brasil.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A ANPD do Brasil passou a cobrar prazos curtos para notificação de incidentes, reforçou a fiscalização sobre encarregados de proteção de dados e priorizou dados financeiros, biométricos e de saúde. O marco afeta empresas regionais que processam dados de usuários peruanos a partir do Brasil, inclusive as que revisam políticas após o caso LATAM Pass.

A ANPD do Brasil vem endurecendo a supervisão sobre incidentes de segurança e obrigações de conformidade sob a LGPD, com efeito direto sobre empresas regionais que tratam dados de usuários peruanos a partir do Brasil. Análises e políticas de privacidade revisadas em agosto mostram prazos curtos de notificação, maior fiscalização sobre encarregados de dados, revisão de avaliações de impacto e foco crescente em dados financeiros e biométricos.

¿Qué obliga la resolución de incidentes de la ANPD?

A Resolução CD/ANPD nº 15/2024 determina que, quando um controlador confirma um incidente de segurança que afete dados pessoais e gere risco ou dano relevante, deve notificar a ANPD e os titulares atingidos em no máximo três dias úteis a partir do momento em que toma conhecimento da ocorrência. Esse entendimento aparece nas análises de TechTimes, Minuto da Segurança e ManageEngine, além da política de privacidade da Mira.

A análise da TechTimes sobre o LATAM Pass associa essa obrigação ao caso de exposição de dados e destaca que o alcance regulatório também atinge usuários peruanos cujos dados são tratados sob a LGPD no Brasil. O Minuto da Segurança acrescentou que, com as informações públicas disponíveis, não é possível concluir se a LATAM descumpriu prazos ou deveres regulatórios, uma ressalva que relativiza leituras mais categóricas sobre o incidente.

A DPO Net, em análise sobre falhas de segurança em programas de fidelidade do setor aéreo, afirmou ainda que a comunicação inicial não pode esperar o encerramento da investigação e que a demora injustificada configura uma infração autônoma. O mesmo texto lembrou que a notificação deve incluir a natureza dos dados afetados, as medidas técnicas adotadas e os riscos associados.

¿Qué datos están bajo mayor escrutinio?

A ANPD está priorizando dados financeiros, biométricos, de saúde e tratamentos que envolvam crianças e adolescentes, além de certas categorias sensíveis ou de alto risco previstas na LGPD. Essa combinação eleva o nível de exigência para operações regionais que administram informações de clientes peruanos a partir do Brasil.

A TechTimes informou que o Mapa de Temas Prioritários 2026 2027 inclui dados financeiros entre os quatro focos de fiscalização, ao lado de biometria, saúde e tratamento de dados de crianças e adolescentes. Em paralelo, a ManageEngine destacou que a obrigação de informar brechas prevista no artigo 48 da LGPD e na Resolução CD/ANPD nº 15/2024 também alcança incidentes com dados financeiros, dados de crianças e idosos, certos dados de autenticação, dados protegidos por segredo profissional ou jurídico e tratamentos em larga escala.

A decisão da ANPD de ordenar a suspensão do uso de reconhecimento facial para controle de presença escolar no Paraná, citada pela Biometric Update, mostra a intensidade dessa fiscalização. Nesse caso, a autoridade deu ao governo estadual dez dias a partir da notificação para comprovar que havia interrompido o tratamento de dados biométricos em todos os sistemas e escolas envolvidos.

¿Cómo está reaccionando el mercado?

Várias empresas já estão incorporando de forma explícita o padrão LGPD ANPD em suas políticas de privacidade e protocolos de resposta. A política da Mira, por exemplo, prevê notificar a ANPD e os titulares afetados em até três dias úteis depois de tomar conhecimento de uma violação de dados pessoais, e contempla o envio de informações complementares em até 20 dias úteis.

Esse tipo de redação mostra como operadores com serviços regionais estão ajustando seus mecanismos de conformidade ao marco brasileiro, com impacto também sobre usuários peruanos cujos dados são tratados no Brasil. A análise da BSA Advogados acrescentou que a ANPD divulgou em julho de 2026 os resultados de uma primeira fase de processos de monitoramento sobre a obrigação de designar um encarregado de proteção de dados, exigência que também alcança filiais no Brasil de grupos com matriz ou presença no Peru.

A Legismap, por sua vez, informou que a autoridade vem usando prazos curtos em seus processos de monitoramento sobre plataformas digitais, ao exigir respostas a questionários regulatórios em dez dias úteis a partir da notificação. No conjunto, esses movimentos reforçam a pressão sobre empresas que operam entre Brasil e Peru e que precisam sustentar padrões compatíveis com a LGPD e a Lei 29733.

Fontes

Ver todas