Imagine descobrir que alguém abriu uma conta em seu nome ou contratou um empréstimo utilizando seu CPF. Em situações ainda mais graves, informações médicas, biométricas, financeiras ou relacionadas à intimidade podem ser acessadas e utilizadas para constranger, discriminar ou aplicar golpes.
O problema é que muitas vítimas não sabem como agir. Algumas apagam mensagens importantes, deixam de registrar protocolos, não comunicam o banco ou aceitam explicações genéricas da empresa responsável. Essas falhas podem dificultar a interrupção da fraude e a comprovação dos prejuízos.
Ao longo deste artigo, você entenderá:
- o que caracteriza um vazamento;
- quais direitos podem ser exigidos;
- quais obrigações recaem sobre as empresas;
- quais providências devem ser tomadas;
- quando pode existir direito à indenização;
- como reunir provas;
- de que forma um advogado pode ajudar.
Também é importante esclarecer que nem toda exposição de informação gera automaticamente indenização. A análise depende da natureza dos dados, da conduta da empresa, das medidas de segurança adotadas e das consequências efetivamente suportadas pela vítima. Por isso, conhecer a LGPD é essencial para impedir que uma falha de segurança se transforme em prejuízo financeiro, violação da privacidade ou uso indevido da sua identidade.
O que é a LGPD e por que ela protege seus dados pessoais?
A LGPD é a Lei Geral de Proteção de Dados Pessoais, instituída pela Lei nº 13.709/2018 para disciplinar a coleta, o armazenamento, o uso, o compartilhamento e a eliminação de informações relacionadas a pessoas naturais. A lei protege direitos fundamentais como liberdade, privacidade, intimidade e livre desenvolvimento da personalidade. Isso significa que as pessoas devem saber como suas informações são utilizadas e ter meios de questionar tratamentos abusivos ou irregulares.
O conceito de tratamento é amplo e inclui operações como:
- coleta;
- acesso;
- armazenamento;
- classificação;
- transmissão;
- compartilhamento;
- alteração;
- arquivamento;
- eliminação.
A empresa não precisa vender ou publicar uma informação para estar sujeita à legislação. O simples fato de manter um cadastro, consultar um documento ou armazenar informações já pode caracterizar tratamento.
Quais informações são consideradas dados pessoais?
Dado pessoal é qualquer informação relacionada a uma pessoa identificada ou identificável.
São exemplos:
- nome;
- CPF;
- RG;
- telefone;
- endereço;
- e-mail;
- data de nascimento;
- localização;
- endereço IP;
- histórico de consumo;
- informações profissionais;
- dados financeiros.
Uma informação isolada pode parecer genérica, mas tornar-se pessoal quando combinada com outras.
O que são dados pessoais sensíveis?
Dados sensíveis são informações que podem causar discriminação ou exposição especialmente grave.
Entre eles estão dados sobre:
- origem racial ou étnica;
- religião;
- opinião política;
- filiação sindical;
- saúde;
- vida sexual;
- genética;
- biometria.
A Constituição Federal também reconhece a proteção de dados pessoais como direito fundamental. A LGPD, portanto, protege informações que integram a identidade, a autonomia e a vida privada de cada pessoa.
O que é considerado um vazamento de dados pessoais?
A LGPD não limita o vazamento à divulgação pública de uma lista de nomes ou CPFs. O problema pode ocorrer sempre que informações forem acessadas, copiadas, alteradas, perdidas, destruídas ou compartilhadas sem autorização.
Entre as situações mais comuns estão:
- invasão de sistemas;
- ataques virtuais;
- envio de e-mail para destinatário errado;
- planilha disponibilizada publicamente;
- perda de computador ou celular;
- furto de equipamento;
- descarte irregular de documentos;
- falha de configuração;
- acesso indevido por funcionário;
- compartilhamento sem fundamento jurídico;
- exposição de senhas.
Nem todo incidente decorre da atuação de um criminoso digital. Erros humanos e falhas de procedimento também podem gerar responsabilidade. Uma clínica que envia exames ao paciente errado, por exemplo, pode expor informações de saúde. O mesmo ocorre quando uma escola divulga documentos de alunos ou uma empresa compartilha cadastros sem informar os titulares.
Vazamento e tratamento irregular são a mesma coisa?
Não exatamente. O vazamento geralmente envolve quebra de segurança. O uso indevido ocorre quando a informação é utilizada para finalidade incompatível com aquela informada. Já o tratamento irregular pode abranger qualquer descumprimento da legislação. Uma empresa pode manter os dados protegidos contra invasões e, ainda assim, utilizá-los de forma ilegal.
Quando o incidente é mais grave?
A gravidade depende de fatores como:
- natureza das informações;
- quantidade de pessoas atingidas;
- presença de dados sensíveis;
- exposição de crianças;
- possibilidade de fraude;
- tempo de acesso indevido;
- quantidade de terceiros envolvidos;
- providências tomadas pela empresa.
O vazamento de senha, biometria, registros médicos, documentos ou informações bancárias tende a apresentar riscos maiores.
Quais são os direitos do titular de dados previstos na LGPD?
A LGPD concede ao titular instrumentos para conhecer, corrigir e questionar o uso de suas informações.
Entre os principais direitos estão:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de informações;
- anonimização, bloqueio ou eliminação;
- portabilidade;
- informação sobre compartilhamentos;
- revogação do consentimento;
- oposição ao tratamento irregular;
- revisão de decisões automatizadas.
Direito de acesso
O titular pode perguntar se determinada organização trata suas informações e solicitar acesso aos registros.
A resposta deve permitir que a pessoa compreenda:
- quais dados estão armazenados;
- para qual finalidade são utilizados;
- de onde foram obtidos;
- com quem foram compartilhados;
- por quanto tempo serão mantidos.
Direito de correção
Informações erradas podem provocar negativações, falhas em contratos, problemas de atendimento ou confusão entre pessoas. Por isso, o titular pode solicitar a atualização dos dados.
- Eliminação, anonimização ou bloqueio
Quando os dados forem desnecessários, excessivos ou tratados de forma irregular, pode ser possível solicitar sua eliminação, anonimização ou bloqueio. Entretanto, a empresa pode conservar determinadas informações para cumprir obrigação legal ou exercer direitos em processo judicial.
- Informação sobre compartilhamentos
O titular pode exigir informações sobre entidades públicas e privadas que receberam seus dados. Esse direito é especialmente importante após um incidente, pois ajuda a identificar por onde as informações circularam.
Quais são as obrigações das empresas na proteção de dados pessoais?
A LGPD exige que empresas e organizações tratem informações de forma legítima, transparente e segura.
O tratamento deve respeitar princípios como:
- finalidade;
- adequação;
- necessidade;
- transparência;
- segurança;
- prevenção;
- não discriminação;
- responsabilização.
Finalidade e necessidade
A empresa deve possuir um motivo específico e legítimo para coletar informações. Também deve limitar a coleta ao que realmente for necessário. Quanto maior o volume de dados armazenados, maior pode ser a exposição em um incidente.
Base legal
O consentimento não é a única hipótese que permite o tratamento.
A legislação também prevê fundamentos como:
- cumprimento de obrigação legal;
- execução de contrato;
- exercício regular de direitos;
- proteção da vida;
- tutela da saúde;
- proteção do crédito;
- legítimo interesse.
A base legal deve ser identificada de acordo com cada finalidade.
Transparência
A organização deve explicar de maneira clara:
- quais informações utiliza;
- para que utiliza;
- com quem compartilha;
- por quanto tempo mantém;
- como protege;
- como o titular pode exercer seus direitos.
Segurança e prevenção
As empresas devem adotar medidas técnicas e administrativas adequadas.
Entre as principais estão:
- controle de acesso;
- autenticação em dois fatores;
- criptografia;
- gestão de senhas;
- cópias de segurança;
- atualização de sistemas;
- registro de acessos;
- treinamento;
- plano de resposta a incidentes.
As medidas devem ser proporcionais ao porte da organização, ao volume de informações e aos riscos da atividade.
Como as empresas devem se adequar à LGPD para evitar vazamentos?
A adequação à LGPD não pode se limitar à elaboração de uma política de privacidade genérica. É necessário modificar processos, contratos, sistemas e comportamentos internos.
- Mapear os dados
A empresa deve identificar:
- quais dados coleta;
- onde estão armazenados;
- quem possui acesso;
- com quem são compartilhados;
- por quanto tempo são mantidos;
- como são eliminados.
Sem esse levantamento, não é possível administrar os riscos.
- Identificar as bases legais
Cada tratamento deve estar ligado a um fundamento jurídico adequado. Uma empresa pode utilizar bases diferentes para dados de clientes, empregados e fornecedores.
- Avaliar riscos
A organização precisa verificar situações como:
- compartilhamento de senhas;
- acesso mantido por ex-funcionários;
- envio de documentos por canais inseguros;
- sistemas desatualizados;
- fornecedores com acesso excessivo;
- descarte inadequado;
- ausência de plano de resposta.
- Revisar contratos
Contratos com prestadores e parceiros devem prever obrigações de confidencialidade, segurança, comunicação de incidentes, cooperação e eliminação dos dados.
- Implantar controles técnicos
As medidas podem incluir:
- revisão periódica de acessos;
- autenticação multifator;
- monitoramento;
- proteção contra programas maliciosos;
- correção de vulnerabilidades;
- criptografia;
- backups;
- testes de segurança.
- Treinar a equipe
Muitos incidentes começam com erro humano. Funcionários precisam saber identificar mensagens falsas, proteger senhas, evitar compartilhamentos indevidos e comunicar problemas rapidamente.
- Criar um plano de resposta
O plano deve definir:
- responsáveis;
- medidas de contenção;
- preservação de provas;
- avaliação de riscos;
- comunicação aos titulares;
- comunicação às autoridades;
- registro das decisões.
A prevenção reduz a probabilidade de incidentes e permite que a empresa reaja de forma mais eficiente quando eles acontecem.
O que fazer quando seus dados pessoais são vazados?
A LGPD oferece instrumentos jurídicos, mas a vítima também precisa agir rapidamente.
- Confirme a informação
Golpistas podem utilizar falsas notícias sobre vazamentos para obter mais dados. Não clique em links suspeitos. Consulte canais oficiais da empresa.
- Solicite esclarecimentos
Peça informações sobre:
- data do incidente;
- dados atingidos;
- riscos existentes;
- medidas de contenção;
- terceiros envolvidos;
- providências oferecidas.
Guarde protocolos e respostas.
- Troque as senhas
Altere imediatamente as credenciais comprometidas. Evite utilizar a mesma senha em diversos serviços e ative a autenticação em dois fatores.
- Proteja suas contas
Quando houver exposição de informações bancárias ou documentos:
- comunique o banco;
- revise limites;
- confira acessos;
- conteste operações;
- bloqueie cartões;
- monitore movimentações.
- Monitore o CPF
Acompanhe consultas, negativações, contas e empréstimos registrados em seu nome. Qualquer contratação desconhecida deve ser contestada.
- Registre boletim de ocorrência
O boletim é recomendável em casos de fraude, invasão, falsidade, contratação indevida ou utilização criminosa dos dados.
- Preserve provas
Guarde:
- mensagens;
- e-mails;
- protocolos;
- notificações;
- gravações;
- extratos;
- faturas;
- capturas de tela.
Em situações relevantes, uma ata notarial pode reforçar a prova de conteúdo digital.
- Faça reclamações
Quando a empresa não responder, podem ser utilizados canais como Procon, órgãos reguladores e Autoridade Nacional de Proteção de Dados.
É possível pedir indenização por vazamento de dados pessoais?
A LGPD prevê a reparação de danos patrimoniais, morais, individuais ou coletivos causados por tratamento irregular. Entretanto, nem todo incidente gera indenização automática.
A análise considera:
- natureza dos dados;
- falha de segurança;
- conduta da empresa;
- prejuízo material;
- abalo moral;
- relação entre o incidente e o dano;
- providências adotadas.
Dano material
O dano material corresponde ao prejuízo econômico comprovado.
São exemplos:
- valores retirados da conta;
- compras fraudulentas;
- empréstimos indevidos;
- despesas para recuperar acessos;
- perda de renda;
- custos para emissão de documentos.
A vítima deve guardar comprovantes, extratos e protocolos.
Dano moral
O dano moral pode ser reconhecido quando a violação atinge a privacidade, a tranquilidade, a identidade ou a reputação da pessoa.
Podem ser considerados:
- exposição de dados sensíveis;
- fraude em nome da vítima;
- negativação indevida;
- divulgação de informações íntimas;
- perda prolongada de acesso a contas;
- insistência de golpes;
- constrangimento.
A indenização é automática?
Não. Há decisões judiciais que exigem a comprovação do prejuízo concreto em casos envolvendo dados comuns. Em outras situações, especialmente quando existe exposição grave, uso indevido ou violação intensa da privacidade, pode ser reconhecido dano moral presumido. Cada caso deve ser analisado individualmente.
- Responsabilidade da empresa
Nas relações de consumo, o Código de Defesa do Consumidor também pode ser aplicado quando houver falha na prestação do serviço. A atuação de criminosos externos não exclui automaticamente a responsabilidade. É necessário verificar se a empresa adotou controles compatíveis com os riscos da atividade.
Quais são as penalidades para empresas que descumprem a LGPD?
A LGPD prevê sanções administrativas aplicadas após procedimento com direito de defesa.
Entre elas estão:
- advertência;
- multa simples;
- multa diária;
- publicização da infração;
- bloqueio dos dados;
- eliminação dos dados;
- suspensão da atividade de tratamento;
- proibição parcial ou total do tratamento.
A multa pode alcançar até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração.
Na aplicação da penalidade, podem ser considerados:
- gravidade da infração;
- quantidade de pessoas atingidas;
- boa-fé;
- vantagem obtida;
- grau do dano;
- reincidência;
- cooperação;
- medidas preventivas;
- rapidez na correção.
Além das sanções administrativas, a empresa pode enfrentar:
- ações individuais;
- ações coletivas;
- investigações;
- consequências contratuais;
- danos reputacionais;
- medidas de defesa do consumidor.
Como comprovar os danos causados por um vazamento de dados?
A LGPD assegura direitos, mas as provas continuam sendo essenciais.
O titular deve buscar demonstrar:
- a ocorrência do incidente;
- os dados atingidos;
- a responsabilidade pelo tratamento;
- a resposta da empresa;
- as consequências sofridas;
- a relação entre vazamento e prejuízo.
Comunicação da empresa
Guarde e-mails, cartas, mensagens e avisos sobre o incidente. Salve o conteúdo completo, com data e identificação do remetente.
Protocolos
Registre:
- número do atendimento;
- data;
- horário;
- nome do atendente;
- providência prometida;
- prazo informado.
Extratos e documentos financeiros
Em caso de fraude, reúna:
- extratos bancários;
- faturas;
- transferências;
- contratos desconhecidos;
- contestações;
- comprovantes de despesas.
Negativação
Obtenha documentos que mostrem:
- nome do credor;
- valor;
- data da inclusão;
- contrato relacionado.
Mensagens de golpistas
Preserve números, perfis, endereços eletrônicos e conteúdo das mensagens.
- Boletim de ocorrência
O boletim ajuda a organizar a narrativa e demonstra que o fato foi comunicado às autoridades.
- Ata notarial e prova técnica
A ata notarial pode registrar conteúdos digitais que correm risco de exclusão. Em casos complexos, relatórios técnicos podem demonstrar invasões, acessos indevidos, alterações de credenciais e falhas de segurança. Uma narrativa cronológica, precisa e acompanhada de documentos tende a aumentar a força da reclamação.
Como um advogado especialista pode ajudar em casos de vazamento de dados e adequação à LGPD?
A LGPD envolve temas de Direito Civil, Constitucional, do Consumidor, Empresarial e Digital. Por isso, a atuação de um advogado especialista pode ser decisiva tanto para vítimas de vazamento quanto para empresas que desejam reduzir riscos. No caso do titular, o advogado pode identificar os responsáveis, solicitar informações, preservar provas, orientar medidas antifraude, negociar soluções e, quando necessário, ajuizar ação para interromper o uso indevido dos dados ou buscar indenização.
Em situações urgentes, também pode requerer a retirada de negativação, a suspensão de cobranças, o bloqueio de contratações fraudulentas, a exclusão de conteúdo ou a recuperação de contas. Entre as principais teses jurídicas estão a violação da privacidade, a falha na prestação do serviço, o descumprimento do dever de segurança, o tratamento irregular de dados e a reparação por danos materiais e morais.
Para as empresas, a atuação jurídica preventiva ajuda na revisão de contratos, definição de bases legais, elaboração de políticas, criação de planos de resposta, gestão de fornecedores e treinamento de equipes. A adequação à LGPD deve ser integrada às áreas de tecnologia, segurança, recursos humanos, marketing e atendimento.
Saiba seus direitos
Ter dados pessoais vazados não significa apenas receber ligações ou mensagens indesejadas. Dependendo das informações comprometidas, o titular pode sofrer fraudes, prejuízos financeiros, exposição da intimidade, negativação indevida e perda do controle da própria identidade.
Ao longo deste artigo, vimos que:
- o vazamento pode decorrer de ataques ou erros internos;
- dados sensíveis recebem proteção reforçada;
- o titular pode exigir acesso, correção e esclarecimentos;
- empresas precisam adotar medidas preventivas;
- a vítima deve agir rapidamente e preservar provas;
- a indenização depende das circunstâncias do caso;
- a atuação jurídica pode evitar o agravamento dos danos.
No exercício da advocacia, juntamente com os profissionais da Reis Advocacia, acompanhamos pessoas e empresas que buscam orientação sobre proteção de dados, fraudes, responsabilidade civil e adequação empresarial. Nosso trabalho considera que, por trás de cada cadastro exposto, existe uma pessoa preocupada com sua segurança, reputação e patrimônio.
Caso suas informações tenham sido comprometidas, reúna os documentos disponíveis e busque orientação antes que as provas desapareçam ou os prejuízos aumentem. Se sua empresa precisa revisar procedimentos, contratos ou medidas de segurança, uma atuação preventiva pode reduzir riscos, sanções e ações judiciais.
Entre em contato com a Reis Advocacia para apresentar sua situação e verificar quais providências podem ser adotadas. Leia também outros artigos do nosso site sobre Direito Digital, fraudes bancárias, responsabilidade civil e relações de consumo.
Perguntas Frequentes sobre a LGPD e o Vazamento de Dados
1. Como saber se meus dados pessoais foram vazados?
A vítima pode ser comunicada pela empresa responsável ou perceber sinais como acessos desconhecidos às suas contas, compras não reconhecidas, mensagens de redefinição de senha e abertura de contas ou contratos em seu nome. Nesses casos, a LGPD garante ao titular o direito de solicitar informações sobre o tratamento de seus dados e sobre o incidente de segurança.
2. A empresa deve avisar o titular sobre o vazamento de dados?
Sim. De acordo com a LGPD, quando o vazamento puder gerar risco ou dano relevante aos titulares, a empresa deve comunicar os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), adotando medidas para reduzir os impactos do incidente.
3. O vazamento do CPF gera direito à indenização?
Nem sempre. Embora a LGPD proteja os dados pessoais, a indenização dependerá da análise do caso concreto, considerando a existência de fraude, negativação indevida, prejuízos financeiros, exposição da privacidade ou outros danos sofridos pelo titular.
4. Dados de saúde possuem proteção especial na LGPD?
Sim. A LGPD classifica as informações de saúde como dados pessoais sensíveis, conferindo um nível maior de proteção. O tratamento desses dados exige cuidados específicos, pois sua divulgação indevida pode causar discriminação, constrangimentos e outros prejuízos.
5. Posso solicitar a exclusão dos meus dados pessoais?
Sim. A LGPD assegura ao titular o direito de solicitar a eliminação, o bloqueio ou a anonimização de dados tratados de forma irregular. Entretanto, a empresa poderá manter determinadas informações quando houver obrigação legal, regulatória ou necessidade para o exercício de direitos.
6. Preciso registrar boletim de ocorrência após um vazamento de dados?
É recomendável registrar boletim de ocorrência quando houver fraude, invasão de contas, utilização indevida dos seus dados, contratação fraudulenta ou outros crimes. Esse documento pode servir como prova importante em eventual ação fundamentada na LGPD.
7. Posso reclamar à Autoridade Nacional de Proteção de Dados (ANPD)?
Sim. A LGPD garante ao titular o direito de apresentar reclamação à ANPD quando a empresa não atender seus direitos, deixar de prestar informações ou descumprir as obrigações previstas na legislação.
8. Quem responde pelo vazamento quando há empresa terceirizada envolvida?
A responsabilidade dependerá da atuação de cada agente de tratamento, como controlador e operador dos dados. A LGPD prevê regras específicas para definir a responsabilidade de cada envolvido conforme sua participação no tratamento das informações.
9. Quais provas devo guardar em caso de vazamento de dados?
É importante reunir e-mails, notificações da empresa, protocolos de atendimento, mensagens, capturas de tela, extratos bancários, boletim de ocorrência, comprovantes de despesas e qualquer documento que demonstre os prejuízos sofridos. Essas provas fortalecem eventual pedido de indenização com fundamento na LGPD.
10. Quando devo procurar um advogado especialista em LGPD?
É recomendável buscar orientação jurídica sempre que houver vazamento de dados pessoais, fraude, prejuízo financeiro, negativação indevida, exposição de dados sensíveis ou quando a empresa se recusar a fornecer informações. Um advogado especialista em LGPD poderá avaliar o caso, proteger seus direitos e buscar a reparação dos danos, quando cabível.
Leia também:
- Vazamento de dados: Quando há responsabilidade penal?
Entenda quando o vazamento de dados gera responsabilidade penal, civil e administrativa, além das consequências para empresas e pessoas envolvidas. - Entenda a LGPD e Garanta a Segurança dos Seus Dados Pessoais
Conheça os principais direitos previstos na LGPD, as obrigações das empresas e como a legislação protege os dados pessoais. - Segurança de Dados e Privacidade: Google e JusBrasil
Saiba como a Justiça trata casos de exposição indevida de dados e quais medidas podem ser adotadas para proteger a privacidade.
Referências:
- STJ – Informativo 766: Vazamento de dados pessoais não gera dano moral presumido (AREsp 2.130.619/SP)
O STJ firmou entendimento de que o simples vazamento de dados pessoais comuns não gera, por si só, direito à indenização por dano moral. É necessária a comprovação do prejuízo sofrido pelo titular.
Dr. Tiago O. Reis, OAB/PE 34.925, OAB/SP 532.058, OAB/RN 22.557
Advogado há mais de 12 anos e sócio-fundador da Reis Advocacia. Pós-graduado em Direito Constitucional (2013) e Direito Processual (2017), com MBA em Gestão Empresarial e Financeira (2022). Ex-servidor público, fez a escolha consciente de deixar a carreira estatal para se dedicar integralmente à advocacia.
Com ampla experiência prática jurídica, atuou diretamente em mais de 5.242 processos, consolidando expertise em diversas áreas do Direito e oferecendo soluções jurídicas eficazes e personalizadas.
Atualmente, também atua como Autor de Artigos e Editor-Chefe no Blog da Reis Advocacia, onde compartilha conteúdos jurídicos atualizados, orientações práticas e informações confiáveis para auxiliar quem busca justiça e segurança na defesa de seus direitos.




