Status: processo proposto. Isto operacionaliza o compromisso de SLA assumido na proposta
técnica GoogaBooks (suporte dedicado 24×7, P1 em 15 minutos) — não descreve uma central de
operações de segurança já rodando com essa maturidade. Ver Segurança — visão
geral para o que já está em produção hoje.
Classificação de severidade
Tempo de resposta por severidade
“Resposta inicial” é o tempo entre a detecção/reporte e um humano confirmar que está tratando o
incidente — não o tempo até a resolução completa, que varia por natureza do problema.
Fluxo
1
Detecção
Via alerta automatizado (quando existir — hoje não há detecção de anomalias automatizada; ver
a seção “Defesa & resposta” em Segurança — visão geral), reporte
de parceiro, reporte via divulgação de vulnerabilidade,
ou reporte interno.
2
Contenção
Ação imediata para limitar o dano — revogar credencial comprometida, desabilitar rota afetada,
isolar o recurso. O objetivo da contenção é parar o incidente de piorar, não corrigir a causa
raiz ainda.
3
Comunicação ao parceiro e, se aplicável, aos titulares
Se o incidente afeta um parceiro integrado (ex: indisponibilidade da API, atraso de
entitlement), ele é notificado pelo canal técnico definido no contrato de parceria com os
responsáveis técnicos de cada lado. Se o incidente envolve dados pessoais, ver a seção LGPD e a ANPD
abaixo — esse é um fluxo com regras próprias, não uma decisão discricionária de
relacionamento com o parceiro.
4
Post-mortem sem culpa
Registro por escrito: linha do tempo, causa raiz, o que funcionou na resposta e o que não
funcionou. O objetivo é o processo, não encontrar quem errou — isso é o que faz as pessoas
reportarem incidentes em vez de escondê-los.
5
Ação corretiva
Item de ação com dono e prazo, rastreado até fechar. Para incidentes P1/P2, a ação corretiva é
parte do relatório enviado ao parceiro afetado.
LGPD e a ANPD: quando e como comunicar
Um incidente aciona esse fluxo de comunicação externa quando envolve dados pessoais (Art. 5º, I e II) e há risco ou dano relevante aos titulares — não todo incidente técnico exige isso. Quando aplicável:- Avaliação de risco — natureza do dado exposto (dado comum vs. sensível vs. de criança/ adolescente, este último com atenção redobrada — ver Proteção de dados de menores), volume de titulares afetados, e se o dado foi de fato acessado por terceiro não autorizado ou apenas potencialmente exposto.
- Comunicação ao DPO (
privacy@googa.com.br— ver LGPD) para decidir, junto à liderança técnica, se o caso configura risco ou dano relevante nos termos do Art. 48. - Comunicação à ANPD e aos titulares afetados, em prazo razoável, com a natureza dos dados afetados, as medidas técnicas de segurança utilizadas, os riscos relacionados ao incidente e as medidas adotadas para reverter ou mitigar os efeitos — o conteúdo mínimo exigido pelo próprio Art. 48.
- Se o parceiro (Algar ou outro) for o controlador da relação com o assinante final (ver o detalhamento de papéis em LGPD — bases legais), a Googa comunica o parceiro sem demora, para que ele cumpra suas próprias obrigações como controlador perante os titulares com quem tem a relação direta.