Abranet propõe notificação de incidentes de segurança à ANPD só em casos de alta relevância
Redação, Infra News Telecom
A Abranet – Associação Brasileira de Internet encaminhou para a ANPD – Autoridade Nacional de Proteção de Dados suas contribuições referentes à tomada de subsídios na regulamentação de alguns tópicos da LGPD – Lei Geral de Proteção de Dados. No documento, a entidade propõe que os incidentes de segurança sejam divididos em três níveis, conforme os riscos e potencial de danos, além de apontar quais casos deveriam ser isentos da notificação obrigatória, entre outras sugestões.
Para a Abranet, a notificação à ANPD e aos titulares dos dados só seria obrigatória quando houvesse incidentes considerados de alta relevância. Nesse caso, o incidente teria que possibilitar a identificação dos titulares, tais como nome, CPF, RG e endereço; ou envolver dados sensíveis que não estejam mascarados e que sejam passíveis de associação a seus titulares (ambos independentemente da porcentagem de dados afetados na base do controlador); ou ainda envolver informações que correspondam a mais de 50% da base de dados.
Os casos de baixa e média relevância estariam dispensados da notificação. Segundo a associação, são considerados baixa relevância incidentes cujos dados, isoladamente, não possibilitem a identificação dos titulares; dados mascarados ou criptografados; e dados que correspondam a 30% ou menos da base de dados do controlador. Já casos média relevância incluem incidentes que não possibilitem a identificação do titular e os dados que correspondam de 30% a 50% da base de dados.
No documento, a Abranet ainda propõe que o incidente de segurança não seja considerado relevante quando houver casos de phishing ou compartilhamento de senhas, uma vez que os cuidados com as credenciais de acesso são de responsabilidade do titular e não do controlador. O mesmo se aplicaria no caso de o titular usar a mesma credencial para vários serviços/produtos e ocorrer o vazamento dela.
Outra questão é a diferenciação entre risco e dano. “Para que seja considerado dano ao titular é necessário que dano material ou moral tenha de fato ocorrido ao titular dos dados. Enquanto nenhum dano de fato ocorrer, seria classificado como risco.” Exemplo: havendo vazamento de nome, CPF e RG do titular, o incidente entrará na categoria de “risco” até que o titular seja afetado, como, por exemplo, com a tentativa ou realização de fraude financeira e/ou roubo de identidade.
A Abranet também sugere algumas metodologias já consagradas para mensurar e avaliar os riscos e danos: ISO 27001, CERTs, CSIRTs, FIRST, IRM, FAIR e OCTAVE. Sobre o prazo para notificação, a proposta é que seja feita em até cinco dias, tanto para a ANPD como para os titulares dos dados. Sempre que possível, o incidente deve ser comunicado diretamente ao titular, salvo aqueles que envolvam dados de milhões de usuários. Nesse caso, a comunicação poderia ser pública.