> ## Documentation Index
> Fetch the complete documentation index at: https://developers.googa.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Resposta a incidentes

> Classificação de severidade, tempos de resposta e o fluxo de comunicação — incluindo quando um incidente com dados pessoais aciona a ANPD.

<Info>
  **Status: processo proposto.** Isto operacionaliza o compromisso de SLA assumido na proposta
  técnica GoogaBooks (suporte dedicado 24×7, P1 em 15 minutos) — não descreve uma central de
  operações de segurança já rodando com essa maturidade. Ver [Segurança — visão
  geral](/security/overview) para o que já está em produção hoje.
</Info>

## Classificação de severidade

| Severidade       | Definição objetiva                                                                                                                                                                                                                        | Exemplos                                                                                                          |
| ---------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------- |
| **P1 — Crítico** | Indisponibilidade total do serviço para todos os usuários/parceiros, **ou** exposição/vazamento confirmado de dados pessoais, **ou** comprometimento de credencial com privilégio elevado (chave de serviço, credencial de parceiro).     | API de parceiro fora do ar; RLS bypassed confirmado; dado de criança exposto a terceiro não autorizado.           |
| **P2 — Alto**    | Degradação severa afetando um produto inteiro ou uma função crítica (ex: pagamento, login), sem confirmação de exposição de dados pessoais. Inclui vulnerabilidade de segurança exploitável reportada, ainda sem evidência de exploração. | TTS fora do ar para todo o HistorinhAI; falha de autenticação impedindo login de todos os usuários de um produto. |
| **P3 — Médio**   | Degradação parcial ou intermitente; bug funcional sem exposição de dados nem impacto de segurança; indisponibilidade de uma feature não crítica.                                                                                          | Relatório mensal não é gerado para uma parcela de famílias; geração de capítulo lenta.                            |
| **P4 — Baixo**   | Impacto cosmético ou de baixo risco, sem impacto funcional relevante nem de segurança.                                                                                                                                                    | Texto incorreto na UI; log verboso demais.                                                                        |

## Tempo de resposta por severidade

| Severidade | Resposta inicial                                       | Atualizações                |
| ---------- | ------------------------------------------------------ | --------------------------- |
| P1         | 15 minutos (compromisso de SLA da proposta GoogaBooks) | A cada 30 min até contenção |
| P2         | 1 hora em horário comercial estendido                  | A cada 2h até mitigação     |
| P3         | 1 dia útil                                             | No fechamento               |
| P4         | Próximo ciclo de planejamento                          | —                           |

"Resposta inicial" é o tempo entre a detecção/reporte e um humano confirmar que está tratando o
incidente — não o tempo até a resolução completa, que varia por natureza do problema.

## Fluxo

<Steps>
  <Step title="Detecção">
    Via alerta automatizado (quando existir — hoje não há detecção de anomalias automatizada; ver
    a seção "Defesa & resposta" em [Segurança — visão geral](/security/overview)), reporte
    de parceiro, reporte via [divulgação de vulnerabilidade](/security/vulnerability-disclosure),
    ou reporte interno.
  </Step>

  <Step title="Contenção">
    Ação imediata para limitar o dano — revogar credencial comprometida, desabilitar rota afetada,
    isolar o recurso. O objetivo da contenção é parar o incidente de piorar, não corrigir a causa
    raiz ainda.
  </Step>

  <Step title="Comunicação ao parceiro e, se aplicável, aos titulares">
    Se o incidente afeta um parceiro integrado (ex: indisponibilidade da API, atraso de
    entitlement), ele é notificado pelo canal técnico definido no contrato de parceria com os
    responsáveis técnicos de cada lado. Se o incidente envolve dados pessoais, ver a seção **LGPD e a ANPD**
    abaixo — esse é um fluxo com regras próprias, não uma decisão discricionária de
    relacionamento com o parceiro.
  </Step>

  <Step title="Post-mortem sem culpa">
    Registro por escrito: linha do tempo, causa raiz, o que funcionou na resposta e o que não
    funcionou. O objetivo é o processo, não encontrar quem errou — isso é o que faz as pessoas
    reportarem incidentes em vez de escondê-los.
  </Step>

  <Step title="Ação corretiva">
    Item de ação com dono e prazo, rastreado até fechar. Para incidentes P1/P2, a ação corretiva é
    parte do relatório enviado ao parceiro afetado.
  </Step>
</Steps>

## LGPD e a ANPD: quando e como comunicar

<Warning>
  A LGPD (Lei 13.709/2018) **não fixa um prazo numérico** para comunicação de incidente — isso é
  frequentemente confundido com o GDPR europeu, que define 72 horas. O Art. 48 da LGPD determina
  que o controlador comunique à Autoridade Nacional de Proteção de Dados (ANPD) e ao titular a
  ocorrência de incidente de segurança que possa acarretar risco ou dano relevante, em **prazo
  razoável**, conforme definido pela ANPD — sem um número fixo na própria lei. A Googa não promete
  "72 horas" nem qualquer outro número específico como obrigação legal; o compromisso operacional
  de tempos de resposta acima (15 min para P1) é sobre a resposta ao incidente, não sobre o prazo
  legal de comunicação à ANPD, que segue o critério de razoabilidade da autoridade e a gravidade do
  caso concreto.
</Warning>

Um incidente aciona esse fluxo de comunicação externa quando envolve dados pessoais (Art. 5º, I e
II) e há risco ou dano relevante aos titulares — não todo incidente técnico exige isso. Quando
aplicável:

1. **Avaliação de risco** — natureza do dado exposto (dado comum vs. sensível vs. de criança/
   adolescente, este último com atenção redobrada — ver [Proteção de dados de
   menores](/security/child-data-eca)), volume de titulares afetados, e se o dado foi de fato
   acessado por terceiro não autorizado ou apenas potencialmente exposto.
2. **Comunicação ao DPO** (`privacy@googa.com.br` — ver [LGPD](/security/lgpd#dpo)) para decidir,
   junto à liderança técnica, se o caso configura risco ou dano relevante nos termos do Art. 48.
3. **Comunicação à ANPD e aos titulares afetados**, em prazo razoável, com a natureza dos dados
   afetados, as medidas técnicas de segurança utilizadas, os riscos relacionados ao incidente e as
   medidas adotadas para reverter ou mitigar os efeitos — o conteúdo mínimo exigido pelo próprio
   Art. 48.
4. **Se o parceiro (Algar ou outro) for o controlador da relação com o assinante final** (ver o
   detalhamento de papéis em [LGPD — bases legais](/security/lgpd)), a Googa comunica o parceiro
   sem demora, para que ele cumpra suas próprias obrigações como controlador perante os titulares
   com quem tem a relação direta.

Este fluxo formal de comunicação à ANPD ainda não foi exercitado em produção — é o desenho
correto de acordo com a lei, proposto para ser seguido quando (e se) um incidente elegível ocorrer.
