Uma violação de dados no seu diretório: o que a lei dos EUA realmente exige que faça a seguir

A violação não é o problema. A resposta é.
Uma base de dados é acedida indevidamente, um investigador encontra um bucket de armazenamento mal configurado, o portátil de um funcionário com uma exportação não encriptada desaparece. Nenhum destes factos, isoladamente, é o que transforma o incidente num processo regulatório. O que transforma uma violação de dados num caso é aquilo que o operador faz nos dias seguintes: com que rapidez as pessoas afetadas são informadas, o que lhes tinha sido prometido antes de a violação acontecer, e se a empresa consegue demonstrar que tinha salvaguardas razoáveis em vigor. Reguladores e advogados de queixosos analisam a resposta, não apenas o incidente, porque é na resposta que a negligência se confirma ou se afasta.
Isto é mais relevante para um diretório de classificados adultos do que para a maioria das outras pequenas empresas, por uma razão que nada tem a ver com o tema da plataforma e tudo a ver com aquilo que ela armazena. Um registo de conta típico combina nome real, email, número de telefone, meio de pagamento e, muitas vezes, uma imagem de um documento de identificação recolhida para verificação de idade ou identidade. Cada um destes elementos, isoladamente, é um dado comum. Juntos, associados a uma conta num site cujo propósito não é segredo para ninguém, formam o tipo de conjunto de dados que transforma um aviso de violação rotineiro numa notícia, e transforma os reguladores estaduais de uma formalidade numa parte ativa.
O risco reputacional e o risco legal não são a mesma coisa, e confundi-los leva a más decisões nos dois sentidos. Uma violação que nunca chega a desencadear uma obrigação legal de notificação pode ainda assim prejudicar gravemente um diretório, se os anunciantes souberem do sucedido através de um post num fórum em vez de através da própria empresa. Uma violação que desencadeia todas as obrigações de notificação previstas na lei pode, ainda assim, deixar o negócio de pé, se for tratada da forma que a lei exige. Planear para um destes riscos sem considerar o outro resolve apenas metade do problema.
O operador que trata uma violação como um incidente puramente técnico, algo que cabe ao fornecedor de alojamento ou ao programador corrigir para depois seguir em frente, é aquele que acaba por ter de explicar, seis meses depois, a um procurador-geral estadual por que razão ninguém enviou uma notificação. O relógio legal não espera por uma análise de causa raiz, e a exposição que ele cria também não.
O relógio começa a contar antes de haver certezas
Todos os estados dos EUA, mais o Distrito de Colúmbia, têm a sua própria lei de notificação de violações de dados, e nenhuma delas espera por certezas absolutas. O gatilho não é a prova de que os dados foram utilizados de forma indevida, nem sequer a prova exata de quais registos foram retirados. Basta uma suspeita razoável de que informação pessoal foi acedida ou obtida por alguém sem autorização para tal. Esperar que uma empresa forense produza uma lista completa e defensável de exatamente quais os registos afetados antes de avisar seja quem for é a forma mais comum de um operador transformar uma semana má num problema legal, porque a maioria das leis estaduais define hoje um número fixo de dias para essa espera.
A tendência desde 2025 tem sido para prazos fixos, não vagos. A lei atualizada da Califórnia, em vigor desde o início de 2026, exige a notificação dos indivíduos afetados no prazo de 30 dias corridos, e uma notificação separada ao procurador-geral do estado nos 15 dias seguintes, sempre que estejam envolvidos mais de 500 residentes da Califórnia. Colorado, Florida e Washington também sujeitam os operadores a um prazo de 30 dias. Um grupo de outros estados, incluindo Ohio, Arizona, Rhode Island e Wisconsin, permite 45 dias. Um grupo mais pequeno estica o prazo até 60 dias. Cerca de vinte estados usam agora um número concreto de dias em vez da linguagem mais vaga de "sem atraso injustificado", e esse número tem vindo a encolher à medida que os estados revêem as suas leis, não a aumentar.
Para um diretório com anunciantes em mais do que um estado, e praticamente todos os diretórios estão nesse caso, o estado de residência de cada pessoa afetada define o seu próprio relógio, e o prazo mais curto aplicável ao incidente é o que efetivamente manda. Não existe uma lei federal geral de violações de dados que sobreponha isto para uma empresa comum; empresas de saúde e de serviços financeiros respondem perante os seus próprios regimes federais, mas um operador de classificados está inteiramente dentro do sistema estado a estado. O resultado prático é que uma violação que afete residentes de cinco estados significa cinco conjuntos de prazos a correr em simultâneo, e é o mais curto deles que decide quanto tempo há realmente disponível.
Quem tem de ser informado, e a partir de que dimensão deixa de ser opcional
A notificação individual é a base, mas não é a única exigida pela maioria dos estados. Assim que o número de residentes afetados num determinado estado ultrapassa um limiar, geralmente 250, 500 ou 1.000, consoante o estado, a lei exige também que se notifique o procurador-geral desse estado, e essa notificação costuma ter de descrever o que aconteceu, que dados estiveram envolvidos e o que a empresa está a fazer a respeito disso. Não se trata de um formulário que desaparece discretamente numa gaveta. Os gabinetes dos procuradores-gerais estaduais publicam as notificações de violações, vários mantêm bases de dados públicas e pesquisáveis, e os jornalistas que cobrem a indústria adulta consultam essas bases de dados por rotina.
Um punhado de estados exige ainda a notificação das agências de informação ao consumidor assim que o número de residentes afetados ultrapassa determinado valor, para que as centrais de risco de crédito possam sinalizar as contas para escrutínio adicional. Essa obrigação existe independentemente de estarem ou não envolvidos dados financeiros, porque nomes, moradas e datas de nascimento já bastam, por si só, para permitir o roubo de identidade.
Construir a lista de notificação é, em si mesmo, um problema operacional, e vale a pena resolvê-lo antes de um incidente, não durante um. Um operador que nunca mapeou em que estados vive de facto a sua base de anunciantes descobre, pela primeira vez, a meio de uma violação, que os residentes estão espalhados por uma dúzia de jurisdições, com prazos diferentes, limiares diferentes e conteúdos de notificação diferentes exigidos. A morada de faturação registada costuma bastar para segmentar os utilizadores por estado; o importante é ter essa segmentação pronta a correr numa tarde, e não construí-la do zero enquanto o prazo de 30 dias do estado mais exigente já está a correr.
Nenhum destes passos pode ser ignorado por um operador que decida, por conta própria, que a exposição foi menor. A definição do que conta como informação pessoal capaz de desencadear a notificação está fixada por lei, não pelo julgamento do operador sobre a gravidade real da fuga. Um diretório que se convence de que uma fuga foi "só emails", quando o mesmo conjunto de dados incluía também moradas físicas ou números de documento de identificação, está a fazer um julgamento jurídico que não tem autoridade para fazer, e que um regulador voltará a fazer mais tarde, em condições piores para a empresa.
Quanto custou a um operador aprender o que significa "segurança razoável": 1,6 milhões de dólares
O precedente mais claro sobre o que acontece quando uma plataforma adulta sofre uma violação e gere mal a resposta é o caso Ashley Madison. Depois de a violação de 2015 ter exposto cerca de 36 milhões de perfis de utilizadores, a FTC e um grupo de procuradores-gerais estaduais não construíram o processo apenas em torno do facto de ter ocorrido uma violação. Violações acontecem também a empresas bem geridas, e os reguladores sabem-no. O processo assentou em duas coisas que uma empresa pode controlar: se tinha salvaguardas de segurança razoáveis para os dados sensíveis que recolhia, e se aquilo que dizia aos utilizadores sobre essa segurança era verdade. A empresa tinha garantido aos utilizadores que os seus dados seriam mantidos confidenciais e oferecia uma funcionalidade paga que prometia eliminar por completo uma conta, afirmações que a FTC alegou serem falsas. O acordo, fechado em dezembro de 2016, ascendeu a 1,6 milhões de dólares, mais um programa contínuo e obrigatório de segurança de dados, com avaliações independentes de terceiros.
A lição para um diretório muito mais pequeno não está no valor em dólares, que escala com a dimensão da empresa e o número de registos. Está na lógica subjacente. A autoridade da FTC para atuar sobre "segurança razoável" não se limita a empresas que sofreram uma violação invulgarmente grande, nem se limita a setores com legislação de segurança própria. É uma ferramenta geral que a FTC aplica sempre que as práticas de dados de uma empresa não correspondem ao que foi dito aos utilizadores, ou ficam aquém da segurança que um operador razoável, nessa posição, deveria ter tido. Um diretório que promete anonimato, encriptação ou "segurança de nível bancário" nos seus termos de serviço ou no seu marketing, e depois não consegue demonstrar que tinha proteções comparáveis efetivamente implementadas, já construiu uma alegação de prática enganosa dentro da sua própria página inicial, ainda antes de qualquer violação ocorrer.
Os reguladores também tratam a categoria dos dados em causa como parte do que significa "razoável", não apenas o volume desses dados. Dados sobre comportamento sexual e orientação sexual estão, na prática de execução da própria FTC, no mesmo patamar sensível da informação de saúde e financeira, e os registos de conta de um diretório entram nesse patamar por definição, quer os próprios anúncios sejam explícitos, quer não. Uma falha de segurança que num site de comércio eletrónico genérico renderia apenas uma carta de advertência tem muito mais probabilidade de se transformar num processo real num site construído em torno dessa categoria de informação, porque o dano que uma fuga pode causar às pessoas envolvidas é correspondentemente maior.
A correção prática não é deixar de fazer promessas. É fazer apenas as que a plataforma consegue efetivamente sustentar, e tratar cada afirmação sobre privacidade ou segurança no site como algo que um regulador poderá um dia pedir ao operador para provar, não apenas para anunciar. A mesma disciplina aplica-se ao tempo durante o qual os documentos de identificação recolhidos na verificação são conservados; uma fuga de imagens de documentos com anos, que já ninguém precisava, é exatamente o tipo de erro evitável que transforma o que acontece a uma imagem de identificação depois da verificação de uma questão interna de arrumação numa manchete no aviso de violação.
O que tem de existir antes da violação, não depois
Um plano de resposta a incidentes não é um documento que se escreve na semana em que algo corre mal; a essa altura, já é sintoma do problema, não solução para ele. Tem de existir por escrito antes de qualquer incidente, indicando quem decide notificar, quem redige o aviso e a que advogado externo se liga primeiro. Esperar até à violação para encontrar um advogado que perceba os prazos de notificação estaduais é a forma como um prazo de 30 dias perde uma semana inteira só a descobrir a quem telefonar.
Devem existir modelos de notificação em rascunho para os estados onde vive a maior parte da base de anunciantes, construídos em torno dos elementos que a lei de cada estado efetivamente exige: o que aconteceu, que categorias de dados estiveram envolvidas, o que a empresa está a fazer em resposta e o que o destinatário pode fazer para se proteger. Construir esse modelo a meio de um incidente ativo, contra o relógio, é a forma como erros evitáveis acabam por entrar num documento que um regulador vai ler com atenção.
Vale a pena verificar especificamente se o seguro de responsabilidade cibernética inclui cobertura de resposta a violações, em vez de presumir que está incluída numa apólice geral de responsabilidade civil ou mesmo numa apólice cibernética genérica; os custos de notificação, as ofertas de monitorização de crédito e a investigação forense são frequentemente excluídos ou sujeitos a limites que só surpreendem os operadores no momento de apresentar um sinistro, e uma apólice-padrão deixa mais lacunas do que a maioria dos operadores espera. A altura certa para perceber o que uma apólice realmente cobre é durante a conversa de renovação, não durante o incidente.
A pior resposta possível a uma violação é o silêncio seguido de uma correção discreta. Resolver a vulnerabilidade sem informar ninguém não trava o relógio que a lei já pôs a correr, e se a violação se tornar pública primeiro por outro canal, a primeira pergunta do regulador deixa de ser sobre a vulnerabilidade. Passa a ser sobre por que razão a empresa sabia e não disse nada. O operador que informa os utilizadores afetados de forma rápida, rigorosa e sem exagerar o que foi realmente retirado é aquele que sai de uma semana má com uma multa, se tanto, em vez de um processo que se arrasta durante cinco anos.


