Resultados da Fiscalização

Resultados da Fiscalização
Os dados aqui disponibilizados incluem as informações compiladas pela CGF sobre os processos até o momento. Informações adicionais serão disponibilizadas à medida em que forem compiladas, em um esforço contínuo de transparência ativa.
Pedidos de acesso a informações que demandem esforços adicionais de análise, interpretação ou consolidação de dados não serão atendidos, nos termos do inciso III do art. 13 do Decreto nº 7.724, de 16 de maio de 2012.

Processos de Comunicação de Incidentes de Segurança
Incidente de segurança é um evento adverso confirmado que comprometa a confidencialidade, integridade ou disponibilidade de dados pessoais. Pode decorrer de ações voluntárias ou acidentais que resultem em divulgação, alteração, perda ou acesso não autorizado a dados pessoais, independentemente do meio em que estão armazenados
Nem todo incidente de segurança da informação envolve dados pessoais. Incidentes que envolvam somente dados anonimizados ou que não estejam relacionados a pessoas naturais identificáveis não precisam ser comunicados à ANPD.
Na hipótese de o incidente ser capaz de causar risco ou dano relevante aos titulares, nos termos do art. 48 da Lei Geral de Proteção de Dados, o controlador deverá comunicar à autoridade nacional e ao titular da sua ocorrência. Para saber mais, acesse nosso Guia de Comunicação de Incidente de Segurança.
Somente serão divulgadas, nesse momento, informações agregadas a respeito dos comunicados de incidente de segurança, sem a identificação dos agentes de tratamento de dados.
Os números apresentados abaixo representam a quantidade de processos do tipo “Comunicados de Incidentes à Autoridade Nacional de Proteção de Dados – ANPD” protocolados nos períodos correspondentes.
A ANPD não solicita ou recebe, no entanto, informações individualizadas a respeito de quais foram os titulares afetados. Somente o controlador dos dados pode prestar esclarecimentos a titulares a respeito do comprometimento de seus dados em um incidente.
COMUNICADOS DE INCIDENTE DE SEGURANÇA RECEBIDOS PELA ANPD
Ano | Comunicados no Ano | Acumulado desde 2021 |
|---|---|---|
2021 | 186 | 186 |
2022 | 275 | 461 |
2023 | 352 | 813 |
2024 (abril) | 95 | 908 |








Dados sobre os tipos de incidentes comunicados à ANPD só estão disponíveis a partir de 01/01/2023, data em que passou a ser utilizada a nova versão do Formulário de Comunicação de Incidente de Segurança. Os dados apresentados são os fornecidos pelos próprios agentes de tratamento de dados, sem a participação da ANPD.
Tipo de Incidente (2023) | Quantidade de Comunicados |
|---|---|
Sequestro de Dados (ransomware) sem transferência de informações | 69 |
Sequestro de dados (ransomware) com transferência e/ou publicação de informações | 65 |
Exploração de vulnerabilidade em sistemas de informação | 54 |
Acesso não autorizado a sistemas de informação | 35 |
Divulgação indevida de dados pessoais | 25 |
Roubo de credenciais / Engenharia Social | 24 |
Envio de dados a destinatário incorreto | 23 |
Outro tipo de incidente não cibernético | 13 |
Perda/roubo de documentos ou dispositivos eletrônicos | 11 |
Publicação não intencional de dados pessoais | 10 |
Outro tipo de incidente cibernético | 8 |
Falha em sistema de informação (software) | 8 |
Alteração/exclusão não autorizada de dados pessoais | 2 |
Vírus de Computador / Malware | 2 |
Descarte incorreto de documentos ou dispositivos eletrônicos | 1 |
Violação de credencial por força bruta | 1 |
Negação de Serviço (DoS) | 1 |
Total Geral | 352 |

Tipo de Incidente (abril/2024) | Quantidade de Comunicados |
|---|---|
Sequestro de Dados (ransomware) sem transferência de informações | 19 |
Roubo de credenciais / Engenharia Social | 16 |
Acesso não autorizado a sistemas de informação | 14 |
Sequestro de dados (ransomware) com transferência e/ou publicação de informações | 11 |
Outro tipo de incidente cibernético (especifique abaixo) | 8 |
Envio de dados a destinatário incorreto | 7 |
Divulgação indevida de dados pessoais | 7 |
Exploração de vulnerabilidade em sistemas de informação | 6 |
Publicação não intencional de dados pessoais | 3 |
Outro tipo de incidente não cibernético. (especifique abaixo) | 3 |
Negação de Serviço (DoS) | 1 |
Total Geral | 95 |

Requerimentos - Denúncias e Petições
Os requerimentos são classificados de acordo com sua natureza, podendo ser petições de titular ou denúncias. A petição de titular é um instrumento utilizado pelo titular de dados pessoais para exercer seus direitos em relação ao tratamento de seus dados. Já a denúncia consiste em uma comunicação feita por qualquer pessoa, natural ou jurídica, sobre uma suposta infração cometida contra a legislação de proteção de dados pessoais brasileira.
REQUERIMENTOS RECEBIDOS PELA ANPD
Ano | Requerimentos no Ano | Acumulado desde 2021 |
|---|---|---|
2021 | 769 | 769 |
2022 | 1.045 | 1.814 |
2023 | 1.138 | 2.952 |
2024 (abril) | 385 | 3.337 |




* os números informados acima não são absolutos e podem sofrer variação ao longo do período, em virtude de reclassificação e reenquadramento dos requerimentos apresentados.