Política do site

Política de Incidentes e Violações de Dados

Explica como incidentes de segurança são avaliados, registrados, contidos e comunicados quando puderem afetar dados pessoais ou a continuidade do serviço.

Política oficial

Política de Incidentes e Violações de Dados

Explica como incidentes de segurança são avaliados, registrados, contidos e comunicados quando puderem afetar dados pessoais ou a continuidade do serviço.

Versão: 1.0

ID-1. Conceito e escopo

ID-1.1. Incidente de segurança é um evento que comprometa ou possa comprometer confidencialidade, integridade, disponibilidade ou autenticidade de sistemas ou dados.

ID-1.2. Nem todo incidente técnico constitui violação de dados pessoais, e nem toda indisponibilidade exige comunicação a titulares ou à autoridade.

ID-2. Resposta

ID-2.1. O AcervoMED mantém processo interno para classificar severidade, conter o evento, preservar evidências, corrigir a causa, recuperar o serviço, avaliar impactos e registrar as decisões adotadas.

ID-2.2. Credenciais e segredos poderão ser revogados ou rotacionados e acessos poderão ser temporariamente restringidos durante a contenção.

ID-3. Incidentes com dados pessoais

ID-3.1. Quando um incidente envolvendo dados pessoais puder acarretar risco ou dano relevante aos titulares, o AcervoMED avaliará as obrigações de comunicação à Autoridade Nacional de Proteção de Dados e aos titulares conforme a LGPD e o Regulamento de Comunicação de Incidente de Segurança vigente.

ID-3.2. Quando aplicável o prazo geral do regulamento vigente, a comunicação será realizada em até três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, ressalvadas regras específicas ou prazos diferenciados legalmente aplicáveis.

ID-4. Conteúdo da comunicação

ID-4.1. Quando for necessário comunicar titulares, a mensagem buscará indicar de forma clara a natureza dos dados afetados, riscos ou possíveis impactos, medidas adotadas ou recomendadas e um canal de contato, respeitados segredos comerciais e informações cuja divulgação possa aumentar o risco.

ID-5. Registro e aprendizado

ID-5.1. Incidentes com dados pessoais serão registrados pelo período mínimo exigido pela regulamentação aplicável. Incidentes operacionais poderão ser mantidos por prazo compatível com auditoria e melhoria contínua.

ID-5.2. Após incidentes relevantes, o AcervoMED poderá revisar controles, arquitetura, credenciais, fornecedores e procedimentos para reduzir recorrência.

Voltar para o início