Em conformidade com a Lei 13.709/2018 (LGPD), Art. 48 — Versão 1.0
1. Definição de Incidente de Segurança
Considera-se incidente de segurança qualquer evento confirmado ou suspeito que envolva acesso não autorizado, perda, destruição, alteração, vazamento ou qualquer forma de tratamento inadequado de dados pessoais sob responsabilidade da Flynance, conforme definição da ANPD.
2. Canais de Comunicação
DPO / Encarregado de Dados:institucional@flynance.tec.br
Qualquer pessoa (titular, assessor, parceiro ou colaborador) que identifique um incidente deve comunicá-lo imediatamente pelo canal acima, com a maior quantidade de informação possível: data, hora, descrição, sistemas afetados.
3. Prazos de Notificação
- ANPD: notificação sem demora, tipicamente em até 72 horas após a confirmação do incidente, quando houver risco relevante aos titulares.
- Titulares afetados: notificação em até 72 horas da confirmação, contendo descrição do incidente, dados envolvidos e medidas adotadas.
- Assessores (Controladores): comunicação em até 24 horas da detecção.
4. Fluxo Interno de Resposta
- Detecção: Monitoramento contínuo, alertas automáticos e canais de recebimento de reportes (DPO, suporte).
- Contenção: Isolar sistemas afetados, revogar credenciais comprometidas, bloquear vetores de ataque ativos.
- Análise de Impacto: Identificar dados envolvidos, número de titulares afetados, risco real e potencial, e determinar a necessidade de comunicação à ANPD.
- Comunicação: Notificar titulares, ANPD, assessores e demais partes interessadas conforme os prazos acima.
- Erradicação e Recuperação: Eliminar causa-raiz, restaurar serviços a partir de backups íntegros, aplicar correções.
- Relatório Pós-Incidente: Documentar cronologia, impactos, ações adotadas e melhorias preventivas. Arquivado por no mínimo 5 anos.
5. Conteúdo da Comunicação ao Titular (modelo)
Template oficial
Assunto: Comunicado de incidente de segurança envolvendo seus dados
Prezado(a) [Nome],
Em cumprimento ao Art. 48 da LGPD, informamos que em [data] foi detectado um incidente de segurança que pode ter envolvido os seguintes dados pessoais sob nossa responsabilidade: [lista de dados].
Descrição: [breve descrição].
Medidas adotadas: [contenção, mitigação].
Recomendações ao titular: [trocar senha, monitorar contas etc.].
Para mais informações ou exercer seus direitos, contate o nosso DPO: institucional@flynance.tec.br.
6. Governança e Treinamento
Todos os colaboradores e assessores recebem treinamento sobre identificação e reporte de incidentes. Simulações periódicas (tabletop exercises) são conduzidas no mínimo anualmente. O plano é revisado a cada 12 meses ou após cada incidente relevante.
7. Registro Formal
Todo incidente é registrado em base interna com identificador único, datas (detecção, contenção, encerramento), dados afetados, ações tomadas e comunicações realizadas.
Política mantida pela Flynance. Última revisão: maio/2026. Dúvidas: institucional@flynance.tec.br.