Filtración de datos de la empresa: qué hacer ahora y cuáles son los plazos legales
O que fazer agora
Actúa en tres frentes al mismo tiempo y no apagues ni formatees nada a ciegas. Primero, contén la fuente aislando de la red el sistema comprometido (corta el acceso, rota credenciales y revoca tokens y sesiones), preservando los logs y la memoria de las máquinas como evidencia. Segundo, mide el alcance: qué datos se filtraron, cuántos titulares y si hay datos personales sensibles o financieros. Tercero, registra la hora exacta en que tomaste conocimiento, porque el plazo de notificación a la ANPD y a los titulares afectados es de 3 días hábiles a partir de ese conocimiento (Resolución CD/ANPD n.º 15/2024). Para contener una filtración activa ahora, activa la Respuesta a Incidentes 24/7 de Decripte por /contato, con un SLA de contención de hasta 1 hora.
SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.
Sinais de alerta
- ›Bases de datos o backups aparecieron en foros, en la dark web o a la venta en canales de Telegram, o alguien contactó exigiendo rescate.
- ›Picos anormales de exportación o descarga de registros, consultas masivas a la base de datos o tráfico de salida elevado fuera del horario.
- ›Inicios de sesión administrativos desde IP o países inusuales, en horarios atípicos, o cuentas con privilegios que nadie reconoce haber creado.
- ›Clientes reportando estafas, phishing o intentos de fraude que usan datos reales y específicos que solo tu empresa tenía.
- ›Credenciales de empleados o de sistemas internos apareciendo en filtraciones públicas y en herramientas de monitoreo.
- ›Archivos de configuración, claves de API o tokens expuestos en repositorios públicos, buckets de almacenamiento abiertos o URL indexadas.
- ›Alertas de DLP, antivirus o WAF disparándose por acceso o movimiento anómalo de datos personales.
Primeiros passos — o que fazer agora
- 1
Activa la Respuesta a Incidentes y abre un war room
Centraliza la crisis en un canal único y fuera del entorno comprometido (teléfono o chat externo) con TI, jurídico/DPO y dirección. Activa la Respuesta a Incidentes 24/7 de Decripte por /contato para contener en hasta 1 hora sin destruir evidencia.
- 2
Contén la fuente sin borrar rastros
Aísla el sistema afectado de la red en vez de apagarlo (no formatees, no reinstales), rota contraseñas y claves de API, revoca sesiones y tokens y bloquea el acceso usado por el atacante. Contener es cortar la hemorragia, no esconder la herida.
- 3
Registra la hora exacta del conocimiento
Anota la fecha y hora en que la empresa supo que el incidente afectó datos personales. Es de ese marco que corren los 3 días hábiles para notificar a la ANPD y a los titulares. Ese registro es prueba y define todos los plazos siguientes.
- 4
Mide el alcance de lo que se filtró
Determina qué bases fueron accedidas, cuántos titulares distintos y si hay datos sensibles (salud, biometría, origen racial, datos de niños) o financieros. El alcance define la gravedad, la obligación de comunicar y el contenido de la notificación.
- 5
Preserva la cadena de custodia
Haz copias forenses (imágenes de disco y memoria) y exporta logs de autenticación, red y aplicación a un almacenamiento aislado y de solo lectura, con hash y responsable identificado. Sin esto, la evidencia puede ser cuestionada y la causa raíz se pierde.
- 6
Notifica a la ANPD en hasta 3 días hábiles
Usa el formulario electrónico de la ANPD describiendo el incidente, los datos y titulares afectados, los riesgos y las medidas tomadas. La información pendiente puede complementarse, de forma fundamentada, en hasta 20 días hábiles. Los agentes de pequeño porte tienen el plazo contado al doble.
- 7
Comunica a los titulares afectados
Avisa a los clientes cuyos datos fueron expuestos, en lenguaje claro, diciendo qué se filtró, los riesgos (estafas, phishing dirigido, cambio de SIM) y lo que deben hacer. La comunicación al titular también sigue el plazo de 3 días hábiles desde el conocimiento.
- 8
Erradica, recupera y documenta todo
Solo restaura la operación después de remover la causa raíz y validar que el acceso indebido fue cerrado. Monitorea la reincidencia por días y mantén un expediente de línea de tiempo, decisiones y evidencias para la ANPD y para la defensa jurídica.
O que NÃO fazer
- ✕No formatees, reinstales ni apagues el servidor comprometido por impulso: eso destruye los logs y la memoria RAM, que son la prueba de la causa raíz y de lo que el atacante se llevó.
- ✕No esperes a tener el 100% de la información para notificar a la ANPD: el plazo es de 3 días hábiles desde el conocimiento, y la Resolución CD/ANPD n.º 15/2024 permite complementar los detalles después, en hasta 20 días hábiles.
- ✕No minimices ni ocultes el incidente a los clientes: la omisión amplifica el daño reputacional y el riesgo jurídico, y los titulares necesitan protegerse de las estafas derivadas de la filtración.
- ✕No intercambies mensajes sobre el incidente dentro del entorno posiblemente comprometido (el mismo correo o chat invadido): el atacante puede estar leyendo y anticipar tus movimientos.
- ✕No pagues rescate ni negocies solo con el atacante antes de un análisis técnico y jurídico: pagar no garantiza el borrado de los datos, financia la operación criminal y puede tener implicaciones legales.
- ✕No trates el caso como cerrado al restaurar el sistema: sin erradicar la causa raíz y monitorear, el reingreso del atacante es común en los primeros días.
Primero: contén la fuente sin destruir la evidencia
La contención es el paso que detiene la hemorragia, y el error más común es confundir contener con borrar. Aísla el sistema afectado de la red en vez de apagarlo: sacarlo de la red corta el acceso del atacante y preserva la memoria volátil (RAM), donde frecuentemente están los procesos maliciosos, las claves y los indicadores que desaparecen con el apagado. En paralelo, rota todas las credenciales que puedan haber sido expuestas, revoca tokens y sesiones activas y bloquea la vía de entrada usada en el ataque.
Piensa la contención en dos capas. La contención de corto plazo detiene el incidente en curso (aislar host, revocar acceso, bloquear IP). La contención de largo plazo prepara la operación para volver con seguridad, aplicando correcciones temporales mientras se trata la causa raíz. Decidir entre una y otra exige saber por dónde entró el atacante, y es por eso que contener e investigar van juntos. Para una filtración activa, la Respuesta a Incidentes 24/7 de Decripte contiene en hasta 1 hora y conduce esa decisión sin quemar evidencia.
Mide el alcance: qué se filtró, cuántos titulares y si hay datos sensibles
Sin dimensionar el alcance no logras decidir qué notificar ni evaluar el riesgo real. Mapea qué bases fueron accedidas, el volumen de registros, cuántos titulares distintos están involucrados y, sobre todo, la naturaleza de los datos. Los datos sensibles (salud, biometría, origen racial o étnico, convicción religiosa, datos de niños y adolescentes) elevan la gravedad y el deber de cuidado, así como los datos financieros, documentos y credenciales que permiten fraude directo.
Esa medición viene del análisis de logs, de la telemetría de la base de datos y de la reconstrucción del camino del atacante. Es aquí donde la forense entrega valor concreto: distinguir lo que fue efectivamente exfiltrado de lo que solo fue accedido cambia el tamaño de la notificación y de la comunicación a los clientes. Decripte conduce esa averiguación y cuantifica el impacto sobre los titulares, transformando la incertidumbre en un inventario defendible ante la ANPD.
Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.
Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.
Obligaciones legales en Brasil: ANPD en 3 días hábiles y comunicación a los titulares
La Resolución CD/ANPD n.º 15/2024 establece que, cuando el incidente pueda acarrear riesgo o daño relevante a los titulares, el controlador debe comunicar a la ANPD en el plazo de 3 días hábiles contados del conocimiento de que el incidente afectó datos personales. La comunicación a los titulares afectados sigue el mismo plazo de 3 días hábiles a partir de ese conocimiento. Por eso, registrar la hora exacta en que la empresa supo del incidente no es burocracia: es el marco que define todos los plazos.
La comunicación a la ANPD se hace por un formulario electrónico propio y debe describir el incidente, los datos y categorías de titulares afectados, los riesgos y las medidas adoptadas. Si no toda la información está disponible al inicio, la norma permite complementarla de forma fundamentada en hasta 20 días hábiles. Los agentes de pequeño porte tienen el plazo contado al doble. La comunicación al titular debe ser clara, indicando los datos involucrados y lo que la persona puede hacer para protegerse. Documentar todo el proceso (decisiones, evidencias y línea de tiempo) es parte de la obligación de rendir cuentas y la mejor defensa en caso de fiscalización.
Cadena de custodia, comunicación y prevención del próximo incidente
La cadena de custodia es lo que da valor probatorio a tu investigación. Haz imágenes forenses de disco y memoria, exporta los logs a un repositorio aislado y de solo lectura, calcula hashes para garantizar la integridad y mantén un registro de quién recolectó qué y cuándo. Sin esa disciplina, la causa raíz se vuelve especulación y la evidencia puede ser impugnada, debilitando tanto la notificación a la ANPD como la eventual responsabilización del atacante.
En la comunicación, habla primero con quien fue afectado y con transparencia. Para la prensa, ten un mensaje único, factual y aprobado por el jurídico, evitando especular sobre las causas antes de la averiguación. Después de la recuperación viene la fase que evita el próximo incidente: corregir la causa raíz, cerrar el vector explotado y elevar el monitoreo continuo. Es en ese punto que el plan gratuito de Gestión de Amenazas de Decripte ayuda, monitoreando la exposición de credenciales, la presencia en la dark web y la reputación de dominio sin tarjeta de crédito, para que descubras el problema antes que el atacante. Puedes empezar en https://decripte.com.br/intelligence-center.
Obrigações legais (Brasil)
En Brasil, la Resolución CD/ANPD n.º 15/2024 determina que el controlador comunique a la ANPD en hasta 3 días hábiles contados del conocimiento de que el incidente afectó datos personales, cuando haya riesgo o daño relevante a los titulares, por medio de un formulario electrónico propio; la información pendiente puede complementarse, de forma fundamentada, en hasta 20 días hábiles. La comunicación a los titulares afectados sigue el mismo plazo de 3 días hábiles desde el conocimiento y debe hacerse en lenguaje claro. Para los agentes de pequeño porte, los plazos se cuentan al doble. La empresa debe documentar todo el incidente (línea de tiempo, decisiones, evidencias y medidas) como parte del deber de rendición de cuentas. Cuando haya datos de pago y fraude vía Pix, se aplica además el Mecanismo Especial de Devolución (MED), con una ventana de tiempo corta, que exige contacto inmediato con el banco y registro de la denuncia policial. Este contenido es informativo y no sustituye la orientación jurídica específica para el caso concreto.
Termos importantes
- Titular
- La persona natural a quien se refieren los datos personales tratados. En una filtración, son los clientes, usuarios o empleados cuyos datos fueron expuestos y que deben ser comunicados.
- Datos personales sensibles
- Categoría especial de datos bajo la LGPD que incluye salud, biometría, origen racial o étnico, convicción religiosa, vida sexual y datos de niños y adolescentes. Su filtración eleva la gravedad y el deber de comunicación.
- Cadena de custodia
- Registro íntegro y rastreable de cada evidencia recolectada (imágenes forenses, logs, hashes), incluyendo quién la recolectó y cuándo. Garantiza que la prueba no fue adulterada y sustenta la averiguación y la notificación.
- Contención
- Etapa de la respuesta a incidentes que detiene el acceso del atacante y limita el daño (aislar el sistema, revocar credenciales, bloquear la vía de entrada) sin destruir las evidencias necesarias para la investigación.
- Notificación a la ANPD
- Comunicación obligatoria del incidente a la Autoridad Nacional de Protección de Datos, por formulario electrónico, en hasta 3 días hábiles desde el conocimiento, cuando haya riesgo o daño relevante a los titulares (Resolución CD/ANPD n.º 15/2024).
- MED (Mecanismo Especial de Devolución)
- Procedimiento del Pix que permite a la institución financiera bloquear e intentar devolver valores en casos de fraude o falla operacional. Tiene una ventana de tiempo corta, exigiendo contacto inmediato con el banco.
Perguntas frequentes
Se filtraron datos de clientes de mi empresa, ¿qué hago primero?
Contén la fuente aislando el sistema de la red sin apagarlo, rota credenciales y revoca tokens, y registra la hora exacta en que supiste del incidente. No formatees nada, porque los logs y la memoria son la prueba de lo que ocurrió. En paralelo, activa la Respuesta a Incidentes 24/7 de Decripte por /contato para contener en hasta 1 hora e iniciar la forense.
¿Cuál es el plazo para notificar a la ANPD sobre una filtración de datos?
El plazo es de 3 días hábiles contados del conocimiento de que el incidente afectó datos personales, conforme a la Resolución CD/ANPD n.º 15/2024, cuando haya riesgo o daño relevante a los titulares. La comunicación se hace por un formulario electrónico de la ANPD y puede complementarse, de forma fundamentada, en hasta 20 días hábiles. Los agentes de pequeño porte tienen el plazo contado al doble.
¿Tengo que avisar a los clientes afectados por la filtración?
Sí. La comunicación a los titulares afectados también debe ocurrir en hasta 3 días hábiles desde el conocimiento de que el incidente alcanzó datos personales, en lenguaje claro. Informa qué datos se filtraron, los riesgos (estafas, phishing dirigido, fraude) y lo que la persona debe hacer para protegerse, como cambiar contraseñas y activar la verificación en dos pasos.
¿Debo apagar o formatear el servidor que fue invadido?
No. Apagar borra la memoria RAM y formatear destruye los logs, justamente las evidencias que muestran por dónde entró el atacante y qué se llevó. Lo correcto es aislar la máquina de la red para cortar el acceso preservando el estado, y solo entonces hacer copias forenses. Contener no es borrar; es detener el acceso manteniendo la prueba intacta.
¿Y si aún no sé exactamente cuántos datos se filtraron?
No necesitas toda la información para notificar dentro del plazo. La Resolución CD/ANPD n.º 15/2024 permite enviar la comunicación inicial en 3 días hábiles y complementar los detalles de forma fundamentada en hasta 20 días hábiles. Lo importante es no exceder el plazo inicial; el alcance exacto se va refinando con el análisis forense.
¿Qué es la cadena de custodia y por qué importa en una filtración?
La cadena de custodia es el registro íntegro y rastreable de las evidencias: imágenes de disco y memoria, logs exportados, hashes de integridad y quién recolectó cada elemento y cuándo. Importa porque garantiza que la prueba no fue adulterada, lo que sustenta la averiguación de la causa raíz, la notificación a la ANPD y la eventual responsabilización del atacante. Sin ella, la investigación pierde valor.
¿Cómo ayuda Decripte durante y después de una filtración de datos?
Decripte activa Respuesta a Incidentes 24/7 con un SLA de contención de hasta 1 hora, conduce la forense (preserva evidencia, identifica la causa raíz y mide el alcance) y da apoyo a la notificación a la ANPD y a los titulares. Para la prevención, el plan gratuito de Gestión de Amenazas monitorea filtración de credenciales, dark web y reputación de dominio, sin tarjeta y sin equipo técnico, en https://decripte.com.br/intelligence-center.
La filtración involucró datos de pago y Pix, ¿qué cambia?
Los datos financieros elevan el riesgo de fraude y exigen acción inmediata con las instituciones financieras. En casos de fraude vía Pix, existe el Mecanismo Especial de Devolución (MED), con una ventana de tiempo corta, así que orienta a los clientes a contactar al banco de inmediato y registrar la denuncia policial. Del lado de la empresa, las obligaciones de notificar a la ANPD y a los titulares en 3 días hábiles siguen vigentes.
Incidente em andamento?
Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.
Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.
