Av. Brig. Faria Lima, 1811 - Sala 1119, São Paulo/SP [email protected]

Vazamento de Dados Pessoais: Quais São os Meus Direitos?

Entenda o que fazer quando seus dados são vazados, como provar o dano, se a empresa pode ser processada, quanto vale a indenização e qual o papel do advogado especializado em proteção de dados.

Fale agora com um Advogado
Vazamento de Dados Pessoais: Quais São os Meus Direitos?

Em 2021, um megavazamento expôs os dados de mais de 220 milhões de brasileiros — incluindo CPF, endereço, telefone, dados bancários e até informações de pessoas falecidas. Se seus dados já foram expostos alguma vez, você não está sozinho — e pode ter direito à indenização.

O Brasil ocupa posição de destaque no ranking global de países mais afetados por vazamentos de dados. Com o avanço da digitalização, cada vez mais informações pessoais são coletadas, armazenadas e tratadas por empresas — e cada vez mais essas bases de dados se tornam alvo de ataques cibernéticos ou são expostas por falhas internas.

A boa notícia é que o Brasil tem hoje um arcabouço jurídico robusto para proteger as vítimas de vazamentos de dados. A Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018) estabelece responsabilidades claras para as empresas e garante direitos concretos aos titulares — inclusive o direito à indenização por danos morais e materiais.

Neste artigo, o advogado Lucas de Abreu Moreira explica com precisão: o que é considerado vazamento de dados, quais são seus direitos quando isso acontece, como provar que você foi vítima, quanto você pode receber de indenização e como um advogado especializado pode fazer a diferença no seu caso.

O que é vazamento de dados pessoais?

Pela LGPD, um incidente de segurança com dados pessoais — o termo técnico para o que chamamos de vazamento — é qualquer evento que resulte em acesso não autorizado, destruição, perda, alteração, comunicação ou qualquer outra forma de tratamento inadequado de dados pessoais.

O vazamento pode ocorrer de diversas formas, nem todas intencionais:

Ataque hacker (invasão externa)

Hackers invadem os sistemas de uma empresa, banco, órgão público ou plataforma digital e extraem as bases de dados para vender na dark web ou usar em golpes. É a modalidade mais noticiada e geralmente a mais abrangente em número de vítimas.

Falha interna ou erro humano

Um funcionário compartilha dados sem autorização, um banco de dados é configurado incorretamente e fica acessível sem senha, ou um dispositivo com dados não criptografados é perdido ou roubado. Nesses casos, a empresa é igualmente responsável pelo incidente.

Compartilhamento indevido com terceiros

A empresa transfere ou vende sua base de dados a terceiros sem o consentimento dos titulares e sem as cautelas exigidas pela LGPD. Isso também configura incidente de segurança e viola direitos dos titulares.

Ausência de medidas de segurança adequadas

Empresas que armazenam dados sem criptografia, sem controle de acesso adequado ou sem atualizações de segurança deixam as informações vulneráveis. Quando um incidente ocorre nesse contexto, a negligência da empresa agrava sua responsabilidade civil e administrativa.

Importante: A LGPD não exige que o vazamento seja intencional para que a empresa seja responsabilizada. Mesmo incidentes acidentais, causados por negligência ou falha técnica, geram responsabilidade civil e podem resultar em indenização para as vítimas.

LGPD e responsabilidade das empresas pelos vazamentos

A Lei Geral de Proteção de Dados (Lei 13.709/2018) dedica um capítulo específico à responsabilidade e ao ressarcimento de danos decorrentes do tratamento inadequado de dados pessoais. Os artigos 42 a 45 são o coração jurídico das ações de indenização por vazamento de dados.

Art. 42 — Responsabilidade do controlador e do operador

O controlador (empresa que decide como tratar os dados) e o operador (empresa que trata os dados por conta do controlador) são obrigados a reparar o dano patrimonial, moral, individual ou coletivo causado em violação à LGPD. A responsabilidade pode ser solidária entre controlador e operador em muitos casos.

Art. 43 — Excludentes de responsabilidade

A empresa só se exime de responsabilidade se provar que: (a) não realizou o tratamento de dados que lhe é atribuído; (b) não houve violação à LGPD; ou (c) o dano é decorrente de culpa exclusiva do titular dos dados ou de terceiro. A simples alegação de que foi vítima de ataque hacker não exclui automaticamente a responsabilidade, pois a empresa tem obrigação de manter medidas adequadas de segurança.

Art. 44 — Tratamento irregular

O tratamento de dados é irregular quando deixa de observar a LGPD, quando não fornece a segurança que o titular legitimamente pode esperar (considerando o modo de tratamento, o resultado e os riscos) ou quando os resultados e técnicas de proteção disponíveis não são adotados.

Art. 46 — Medidas de segurança obrigatórias

As empresas são obrigadas a adotar medidas de segurança técnicas e administrativas para proteger os dados pessoais de acessos não autorizados e situações acidentais ou ilícitas. O descumprimento dessa obrigação é, por si só, infração à LGPD e fundamento para responsabilização.

Além da LGPD, outros instrumentos jurídicos podem fundamentar a ação de indenização: Código de Defesa do Consumidor (art. 14 — responsabilidade objetiva do fornecedor por defeito do serviço) , Código Civil (art. 927 — responsabilidade por ato ilícito) e o Marco Civil da Internet (Lei 12.965/2014) .

Quais dados pessoais são mais comuns em vazamentos?

Os dados pessoais comprometidos variam conforme o tipo de empresa e sistema afetado. Alguns dados, pela natureza das informações que contêm, geram riscos mais imediatos e danos mais graves às vítimas:

Tipo de dado Risco principal Gravidade
CPF e documentos de identidade Fraudes de crédito, abertura de contas falsas, golpes em nome da vítima Alta
E-mail e senha Invasão de outras contas (se senha for reutilizada), phishing direcionado Alta
Número de celular Golpes via WhatsApp, SIM swapping, ligações fraudulentas Alta
Dados bancários e Pix Transações fraudulentas, engenharia social com funcionários de bancos Muito alta
Número de cartão de crédito Compras não autorizadas, clonagem de cartão Muito alta
Dados de saúde e histórico médico Discriminação, extorsão, negativa de seguro Muito alta (dado sensível)
Endereço residencial Doxxing, assédio físico, ameaças, riscos à segurança Alta
Biometria facial ou digital Fraudes de identidade, impossível de "trocar" como senha Extremamente alta (irreversível)

Como descobrir se seus dados foram vazados

Muitas vítimas de vazamentos só descobrem o problema quando já sofrem consequências — uma compra não autorizada, um boleto em nome delas ou uma negativa de crédito inesperada. Mas existem maneiras de verificar proativamente se seus dados foram expostos:

Have I Been Pwned (haveibeenpwned.com)

É o serviço de verificação de vazamentos mais confiável do mundo. Basta digitar seu endereço de e-mail no site para saber se ele aparece em bases de dados vazadas conhecidas — e em qual vazamento. O serviço é gratuito e mantido pelo pesquisador de segurança Troy Hunt.

Notificação oficial da empresa

A LGPD obriga as empresas a comunicar os titulares afetados por incidentes de segurança. Se você recebeu um e-mail de uma empresa informando que seus dados podem ter sido expostos, guarde esse e-mail — ele é uma das principais provas em eventual ação judicial.

Notícias sobre grandes vazamentos

Acompanhe notícias sobre vazamentos de dados em empresas com as quais você tem ou teve relacionamento. Quando um grande banco, e-commerce, operadora de telefonia ou rede de saúde sofre um vazamento, a imprensa geralmente noticia — e você pode verificar se estava entre os afetados.

Monitoramento do seu CPF

Serviços como Serasa, SPC e o próprio Banco Central permitem monitorar tentativas de uso do seu CPF para abertura de crédito. Tentativas não autorizadas são um forte indício de que seus dados foram comprometidos. O Banco Central oferece bloqueio preventivo do CPF para novos créditos gratuitamente.

Aumento de phishing e tentativas de golpe

Se você passou a receber e-mails de phishing muito específicos (citando seu nome, empresa ou dados pessoais), ligações de "bancos" com informações que só a instituição deveria ter, ou tentativas de golpe via WhatsApp com dados seus, isso pode indicar que seus dados foram vazados e estão sendo usados ativamente por criminosos.

Você pode ter direito à indenização — consulte um advogado especializado

A LGPD garante o direito à indenização por danos morais e materiais causados por vazamentos de dados. Nossos advogados analisam seu caso e orientam sobre o melhor caminho para buscar reparação.

O que fazer imediatamente após descobrir o vazamento

Se você descobriu que seus dados foram vazados, cada hora importa. O tempo entre a descoberta e as primeiras medidas de proteção pode fazer enorme diferença no impacto que o vazamento terá na sua vida. Siga este roteiro:

Troque senhas de todas as contas críticas

Comece pelas mais sensíveis: e-mail principal, conta bancária, e-mails corporativos e redes sociais com informações pessoais. Use senhas longas, únicas e diferentes para cada conta — um gerenciador de senhas (como Bitwarden ou 1Password) pode ajudar. Ative imediatamente a autenticação em dois fatores (2FA) em todas as contas que oferecerem essa opção.

Bloqueie seu CPF para novos créditos

O Banco Central oferece o serviço de bloqueio de crédito pelo Registrato (registrato.bcb.gov.br). Com esse bloqueio ativo, nenhuma instituição financeira pode abrir crédito no seu nome sem que você desative o bloqueio manualmente. É uma medida preventiva gratuita e que pode evitar prejuízos financeiros significativos.

Monitore seu CPF e extrato bancário

Acesse seu extrato bancário e verifique movimentações suspeitas. Consulte o Serasa e o SPC para verificar se há dívidas ou consultas em seu nome que você não reconhece. Registre qualquer uso indevido imediatamente.

Registre um Boletim de Ocorrência

O B.O. pode ser feito online, na delegacia virtual do seu estado (em São Paulo: delegaciaeletronica.policiacivil.sp.gov.br). Registre o vazamento como uso indevido de dados pessoais ou crime cibernético. O documento é essencial para eventual ação judicial e demonstra que você tomou as providências cabíveis.

Guarde todos os comprovantes e evidências

Salve o e-mail de notificação do vazamento enviado pela empresa, prints de tentativas de uso indevido dos seus dados, registros de ligações suspeitas, extratos com movimentações não reconhecidas e qualquer outro documento que comprove o dano sofrido. Quanto mais organizada sua documentação, mais forte será sua posição em eventual ação judicial.

Consulte um advogado especializado em proteção de dados

Com as providências imediatas tomadas e as provas reunidas, consulte um advogado especializado em LGPD e Direito Digital. Ele avaliará se há fundamento para ação de indenização, qual a melhor estratégia — individual ou coletiva — e quais são as chances e perspectivas do seu caso.

Como provar que você foi vítima de vazamento de dados?

Uma das principais dificuldades nas ações por vazamento de dados é a produção de prova do nexo causal — ou seja, demonstrar que o dano sofrido decorre especificamente do vazamento da empresa em questão. Veja os principais meios de prova utilizados:

Notificação oficial da empresa

O e-mail ou carta enviados pela empresa informando o incidente é a prova mais direta. A LGPD obriga as empresas a comunicar os titulares afetados — e essa comunicação, guardada pela vítima, é um documento de alto valor probatório em juízo.

Prints e capturas de tela

Capturas de tela de tentativas de uso indevido dos seus dados (phishing recebido, e-mails fraudulentos que citam seus dados, mensagens suspeitas no WhatsApp) demonstram que a informação vazada está sendo usada ativamente. Idealmente, esses prints devem ter data e hora visíveis.

Verificação em bases de vazamentos

O resultado do site haveibeenpwned.com mostrando seu e-mail em determinado vazamento, combinado com a data e o nome da empresa vazada, é um indício relevante — especialmente quando correlacionado com o período em que você era cliente dessa empresa.

Comunicado da empresa à ANPD

As comunicações de incidentes que as empresas enviam à ANPD são registros oficiais. Um advogado pode requerer acesso a esses documentos por meio de solicitação à ANPD ou como prova em processo judicial, confirmando oficialmente que o vazamento ocorreu e quais dados foram afetados.

Responsabilidade civil da empresa: mesmo sem dolo, ela pode pagar

Um dos pontos mais importantes — e frequentemente mal compreendidos — sobre a responsabilidade civil por vazamento de dados é que a empresa não precisa ter agido com intenção maliciosa (dolo) para ser condenada . Entenda por quê:

O art. 42 da LGPD estabelece que o controlador ou o operador que causar dano a outrem em razão do tratamento de dados pessoais é obrigado a repará-lo. O art. 44, por sua vez, define o tratamento como irregular quando não fornece a segurança que o titular legitima e razoavelmente pode esperar. Essa estrutura configura o que juristas chamam de responsabilidade objetiva — a empresa responde pelo dano independentemente de culpa ou dolo.

O que isso significa na prática: Para processar a empresa, você não precisa provar que ela quis vazar seus dados, que foi negligente de forma grosseira ou que havia algum funcionário desonesto. Basta provar: (1) que seus dados estavam sob tratamento da empresa; (2) que ocorreu um incidente de segurança; e (3) que você sofreu algum dano em decorrência disso. A empresa, para se eximir, precisa provar causas específicas de exclusão de responsabilidade.

Além da LGPD, o Código de Defesa do Consumidor (art. 14) também impõe responsabilidade objetiva ao fornecedor de serviço por defeito na prestação — o que inclui falhas de segurança que resultam em vazamento de dados de consumidores. Nos casos em que há relação de consumo (cliente de banco, e-commerce, operadora de telefonia, plano de saúde), o CDC pode ser aplicado cumulativamente com a LGPD.

Quanto vale a indenização por vazamento de dados no Brasil?

O Brasil ainda está construindo sua jurisprudência sobre indenizações por vazamento de dados — a LGPD entrou em vigor em setembro de 2020 e as primeiras ações judiciais com base nela estão chegando a julgamentos definitivos agora. Os valores variam conforme múltiplos fatores, mas há tendências que já podem ser observadas:

Casos simples: R$ 3.000 a R$ 5.000

Vazamentos que expõem dados básicos (e-mail, telefone, nome) sem dano financeiro comprovado e com impacto limitado têm resultado em indenizações nessa faixa. São casos em que o dano moral é presumido pela exposição dos dados, mas o impacto concreto na vida da vítima foi menor.

Casos intermediários: R$ 5.000 a R$ 10.000

Quando há dados mais sensíveis expostos (CPF, dados financeiros, endereço), tentativas de uso indevido documentadas ou impacto psicológico demonstrável, os valores tendem a ficar nessa faixa. Casos envolvendo dados bancários com uso indevido, mesmo que bloqueado, se enquadram aqui.

Casos graves: R$ 10.000 a R$ 15.000 ou mais

Vazamentos de dados sensíveis (saúde, biometria, dados financeiros completos), casos com fraudes efetivamente realizadas em nome da vítima, situações com dano psicológico comprovado ou em que a empresa negou o vazamento e agiu de má-fé podem resultar em indenizações mais elevadas. Casos com danos materiais comprovados somam-se aos danos morais.

Atenção: O valor da indenização nunca é garantido previamente — depende do juiz, das provas apresentadas, do perfil da empresa ré e do conjunto de circunstâncias do caso. Um advogado especializado pode avaliar as chances reais do seu caso e a expectativa realista de indenização antes de você decidir ingressar com a ação.

Sanções administrativas da ANPD: além da indenização

Além da responsabilidade civil — que é resolvida no Poder Judiciário — as empresas que descumprem a LGPD em casos de vazamento de dados estão sujeitas a sanções administrativas aplicadas pela ANPD (Autoridade Nacional de Proteção de Dados) . Essas sanções são independentes das ações judiciais dos titulares e podem ser muito expressivas:

Advertência com prazo para correção

A sanção mais leve — aplicada em infrações menos graves ou quando a empresa demonstra boa-fé. Define um prazo para que a empresa adote medidas corretivas, com possibilidade de multa caso não cumpra.

Multa de até 2% do faturamento (limite R$ 50 milhões por infração)

A sanção mais temida pelas grandes empresas. O cálculo considera o faturamento do grupo econômico no Brasil, no último exercício fiscal. Para multinacionais, isso pode representar valores bilionários. A multa pode ser aplicada por infração — e cada titular afetado pode configurar uma infração separada.

Publicização da infração

A ANPD pode tornar públicas as sanções aplicadas — o que causa dano reputacional significativo à empresa, especialmente quando envolvida com dados de consumidores. O "naming and shaming" é uma das ferramentas mais eficazes de dissuasão.

Bloqueio ou eliminação dos dados afetados

A ANPD pode determinar que a empresa bloqueie ou elimine os dados pessoais relacionados ao incidente. Essa sanção é diretamente relacionada à proteção dos titulares e pode exigir reestruturação completa dos sistemas de tratamento de dados da empresa.

Suspensão ou proibição do tratamento de dados

A sanção mais severa: a ANPD pode suspender parcialmente ou proibir completamente as atividades de tratamento de dados por até 6 meses (prorrogável). Para empresas cujo negócio depende do tratamento de dados, isso é essencialmente uma interdição das operações.

Você pode fazer uma reclamação formal à ANPD se uma empresa não responder às suas solicitações relativas a dados pessoais ou se você foi vítima de vazamento e a empresa não adotou as medidas cabíveis. O canal de atendimento está disponível em gov.br/anpd. A reclamação é gratuita e pode resultar em fiscalização e sanções contra a empresa.

A LGPD está do seu lado — busque a reparação que você merece

Com responsabilidade objetiva e valores de indenização entre R$ 3.000 e R$ 15.000, o vazamento de dados pode resultar em compensação significativa. Nossos advogados avaliam seu caso gratuitamente.

Papel do advogado especializado em proteção de dados

Casos de vazamento de dados têm particularidades técnicas e jurídicas que tornam o trabalho de um advogado especializado determinante para o sucesso da ação. O Direito de Proteção de Dados combina tecnologia, legislação específica e estratégia processual de forma que poucas áreas do Direito demandam.

Na Moreira & Ponciano , atuamos com casos de vazamento de dados combinando conhecimento técnico da LGPD, experiência processual e uma abordagem personalizada para cada vítima.

Diagnóstico jurídico e estratégico

O advogado avalia se há fundamento jurídico sólido para a ação, quais provas são necessárias, qual a estratégia mais eficaz (ação individual, reclamação à ANPD ou ação coletiva) e quais são as perspectivas reais de êxito e de valor de indenização.

Reunião e preservação de provas

Saber o que guardar, como guardar e como apresentar as provas em juízo é fundamental. O advogado orienta a vítima sobre a coleta de evidências desde o início e pode requerer a produção de provas técnicas (laudos periciais de TI, relatórios de segurança) quando necessário.

Reclamação formal à ANPD

Antes ou paralelamente à ação judicial, o advogado pode representar você em reclamação administrativa à ANPD — o que pode resultar em sanções à empresa e fortalecer a posição do cliente em eventual ação judicial.

Ação judicial com fundamento sólido

Com provas organizadas e fundamentação na LGPD, CDC e Código Civil, o advogado conduz a ação judicial de indenização com a mais completa base legal disponível, maximizando as chances de sucesso e o valor da indenização obtida.

Não deixe que a empresa saia impune pelo vazamento dos seus dados

A LGPD garante seu direito à indenização. Nosso escritório especializado em Direito Digital e Proteção de Dados está pronto para analisar seu caso e orientar cada passo da busca pela reparação que você merece.

Perguntas sobre Vazamento de Dados Pessoais e Seus Direitos

Reunimos as principais dúvidas sobre vazamento de dados para ajudar você a entender seus direitos e o que fazer quando isso acontece.

Se seus dados foram vazados, aja imediatamente: (1) troque senhas de todas as contas digitais e ative a autenticação em dois fatores; (2) monitore seu CPF no Serasa e SPC; (3) bloqueie seu CPF para novos créditos no Banco Central (registrato.bcb.gov.br); (4) registre Boletim de Ocorrência na delegacia virtual; (5) guarde todos os comprovantes — e-mails de notificação, prints de uso indevido, extratos; (6) consulte um advogado especializado em proteção de dados para avaliar a possibilidade de indenização.

Sim. A LGPD (arts. 42 a 45) estabelece a responsabilidade civil das empresas pelos danos causados por tratamento inadequado de dados pessoais, com responsabilidade objetiva — ou seja, a empresa responde mesmo sem dolo ou intenção maliciosa. Basta provar o vazamento, o dano sofrido e o nexo causal. A empresa só se exime se provar que não realizou o tratamento, que não houve violação à LGPD, ou que o dano decorreu de culpa exclusiva da vítima ou de terceiro.

Para provar o vazamento, reúna: notificação oficial da empresa informando o incidente; comprovação de seus dados em listas de vazamentos verificadas (haveibeenpwned.com); prints de tentativas de uso indevido (phishing, golpes com seus dados); reportagens jornalísticas confirmando o vazamento; comunicado da empresa à ANPD (que é público); e boletim de ocorrência registrado. A combinação de dois ou mais desses elementos costuma ser suficiente para demonstrar o nexo causal em juízo.

Com base nos precedentes judiciais brasileiros, os valores mais comuns estão entre R$ 3.000 e R$ 15.000 por titular em ações individuais. Casos simples (dados básicos, sem dano financeiro comprovado) ficam entre R$ 3.000 e R$ 5.000; casos intermediários (CPF, dados financeiros, tentativas de uso indevido) entre R$ 5.000 e R$ 10.000; casos graves (dados sensíveis, fraudes efetivas, má-fé da empresa) podem superar R$ 15.000, além de danos materiais. A empresa também está sujeita a multas administrativas da ANPD de até 2% do faturamento, limitadas a R$ 50 milhões por infração.

Pela LGPD, um incidente de segurança com dados pessoais ocorre quando há acesso não autorizado, destruição, perda, alteração, comunicação ou qualquer tratamento inadequado de dados pessoais. Isso inclui: invasão por hackers, funcionários que compartilham dados sem autorização, falhas de configuração que tornam dados acessíveis publicamente, perda de dispositivos com dados não criptografados e compartilhamento indevido com terceiros. Mesmo incidentes acidentais geram responsabilidade da empresa.

Sim. A LGPD obriga as empresas a comunicar à ANPD e aos titulares afetados a ocorrência de incidentes que possam acarretar risco ou dano relevante. A ANPD regulamentou o prazo de 3 dias úteis para comunicação à Autoridade e o mais breve possível para os titulares. O conteúdo deve incluir descrição do incidente, dados afetados, medidas adotadas e dados de contato do DPO. O descumprimento é infração autônoma sujeita a sanções pela ANPD.

A ANPD pode aplicar: advertência com prazo para correção; multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração; multa diária com o mesmo limite; publicização da infração (dano reputacional); bloqueio ou eliminação dos dados afetados; suspensão parcial ou total das atividades de tratamento de dados por até 6 meses, prorrogável; e proibição do exercício das atividades de tratamento. As sanções podem ser cumulativas e aplicadas por infração separada.

Sim, especialmente quando há danos concretos comprovados ou vazamento de dados sensíveis. O advogado avalia o fundamento jurídico, orienta sobre quais provas reunir, define a estratégia mais adequada (ação individual, ANPD ou coletiva) e conduz o processo com a fundamentação técnica que aumenta as chances de sucesso. Com indenizações entre R$ 3.000 e R$ 15.000 em casos individuais e honorários geralmente calculados sobre o resultado, a orientação jurídica representa uma proteção que se paga com o êxito da ação.

Vazamento de dados é violação de direitos — e tem consequências para quem causa

Nossa equipe de advogados especializados em Direito Digital e Proteção de Dados está pronta para analisar seu caso, reunir as provas necessárias e conduzir sua ação com o máximo de técnica e dedicação. Entre em contato agora.

Fale pelo WhatsApp