LGPD

Plano de Respostas a Incidentes

Como o Laboratório Hemolab identifica, contém e responde a incidentes de segurança envolvendo dados pessoais.

Última atualização: 15 de maio de 2026

Contextualização

A Lei nº 13.709/2018 – LGPD – tem como um de seus pilares centrais a implementação de medidas de Segurança da Informação que podem trazer às entidades públicas e privadas uma cultura de maior conscientização na área. A LGPD considera que, mais grave do que sofrer um ataque ou passar por um vazamento de dados, é não se prevenir e nem adotar as medidas e práticas necessárias e possíveis para a proteção dos dados e de todos os que são afetados por eventuais acessos não autorizados.

Incidente de segurança é "uma violação da segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação ou o acesso, não autorizados, a dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento".

O Laboratório Hemolab, por ser um estabelecimento de saúde, deve observar cuidado adicional, tendo em vista que a legislação confere proteção diferenciada para os dados considerados sensíveis, dentre os quais se incluem os dados de saúde.

Objetivo e Vigência

Este Plano de Respostas a Incidentes (PRI) tem o objetivo geral de orientar o Laboratório Hemolab a responder às situações de emergência e exceção, de forma documentada, formalizada, ágil e confiável, além de resguardar as evidências que possam auxiliar na prevenção de novos incidentes e no atendimento às exigências legais de comunicação e transparência.

O PRI se aplica em qualquer caso de incidentes envolvendo Dados Pessoais e deverá ser observado em conjunto com as demais políticas do Laboratório Hemolab por todas as áreas, colaboradores e prestadores de serviços. Entrará em vigor na data de sua publicação, por tempo indeterminado, podendo ser revisto e alterado sempre que identificada a necessidade.

Atores e Responsabilidades

  • Notificador: Pessoa ou sistema de monitoração que notifica o incidente.
  • Acionador: Responsável pelo recebimento das notificações e realização do tratamento inicial (triagem) do incidente.
  • Time de Resposta a Incidentes (TRI): Grupo de colaboradores com acessos, habilidades e treinamento para responder aos mais variados tipos de incidentes. Composto pelo Encarregado de Dados (DPO) e colaboradores de áreas com expertise no tema.
  • Responsável por Sistema: Com capacidade de propor soluções de resposta, bem como autorizar ou vetar procedimentos de emergência.
  • Responsável por Processo ou Negócio: Gerente ou chefe de setor identificado na estrutura organizacional, com capacidade de propor soluções de resposta a serem apreciadas pelo TRI.
  • GT LGPD Hemolab: Principal instância decisória sobre o tratamento de Dados Pessoais no âmbito do Laboratório Hemolab.

Macro Etapas do Processo

1. Identificação

A identificação de qualquer Incidente de Segurança é aspecto chave para a boa implementação do Plano. É importante que se possa dispor das principais medidas de detecção e identificação de Incidentes, como ferramentas de monitoramento, eventos de log, mensagens de erro e firewalls. Deve haver um trabalho maciço de sensibilização e capacitação de colaboradores para que esses tenham a capacidade de identificar e informar eventual vazamento de dados.

2. Preparação

Uma resposta a um incidente deve ser decisiva e executada prontamente. Como há pouco espaço para equívocos, é essencial que as práticas de emergência sejam exercitadas e os tempos de resposta medidos, possibilitando o desenvolvimento de uma metodologia que estimule a agilidade e a exatidão.

3. Contenção

Após a identificação de um incidente, o mesmo deve ser contido e, se for o caso, isolado, para que outros sistemas/processos não sejam afetados. Durante esta etapa, devem ser adotadas medidas que permitam a documentação e o registro do incidente, evitando que evidências e provas do ocorrido sejam destruídas ou perdidas.

4. Erradicação

Após a contenção da ameaça, a próxima etapa consiste da remoção da ameaça e restauração dos sistemas/processos afetados para que retornem ao seu estado original antes do incidente.

5. Recuperação

Os sistemas/processos afetados retornarão, após testes e validações, ao ambiente de produção, com vistas a garantir que nenhuma ameaça permaneça.

6. Lições Aprendidas

Esta última etapa visa atualizar o Plano de Respostas a Incidentes com as ações realizadas para tratar o incidente, contribuindo para o aprendizado da equipe e facilitando as próximas atuações em futuros incidentes.

7. Documentação

O incidente deve ser documentado de forma detalhada, incluindo todas as ações implementadas nas etapas anteriores e as lições aprendidas com o caso.

Classificação de Criticidade

A criticidade do incidente é definida pela combinação do volume de dados pessoais expostos com a sensibilidade dos dados afetados:

NívelVolume de DadosSensibilidade
Alta GravidadeSuperior a 10% da base de dadosDados de crianças/adolescentes, dados sensíveis ou que possam gerar discriminação
Média GravidadeEntre 2% e 10% da base de dadosDados imediatamente identificáveis (nome, e-mail, CPF, endereço) combinados ou não com dados comportamentais
Baixa GravidadeInferior a 2% da base de dadosDados anonimizados, pseudonimizados ou de difícil identificação (ex.: IP)

Comunicações Obrigatórias

A ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares deve ser comunicada à Autoridade Nacional de Proteção de Dados – ANPD e ao titular afetado. Conforme o art. 48 da LGPD, a comunicação deve conter:

  • A descrição da natureza dos dados pessoais afetados;
  • As informações sobre os titulares envolvidos;
  • A indicação das medidas técnicas e de segurança utilizadas para a proteção;
  • Os riscos relacionados ao incidente;
  • Os motivos da demora, no caso de a comunicação não ter sido imediata;
  • As medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do prejuízo.

Contato

Laboratório Hemolab – Encarregado de Dados (DPO)

Itaúna, MG – 5 unidades de atendimento

Telefone: (37) 3742-5555

E-mail: lgpd@hemolab.com.br