Help us improve
Share bugs, ideas, or general feedback.
From lgpd-skills
Executes LGPD security incident response runbook (Art. 48 LGPD + Resolução CD/ANPD nº 15/2024): guides 3-day notification deadlines, ANPD/subject notification items, and 5-year record retention.
npx claudepluginhub goul4rt/lgpd-skills --plugin lgpd-skillsHow this skill is triggered — by the user, by Claude, or both
Slash command
/lgpd-skills:lgpd-incident-responseThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
Runbook aderente à **Resolução CD/ANPD nº 15/2024 (RCIS)** + Art. 48 LGPD.
Executes LGPD security incident response runbook (Art. 48 LGPD + Resolução CD/ANPD nº 15/2024): guides 3-day notification deadlines, ANPD/subject notification items, and 5-year record retention.
Executes GDPR Article 33 personal data breach notifications to supervisory authorities within 72 hours, covering risk assessment, deadline calculation with holidays/weekends, required content, and DPO involvement.
Builds breach response playbooks with CSIRT/privacy team roles (incident commander, DPO, legal), escalation matrices, communication templates, vendor/regulatory contacts by jurisdiction.
Share bugs, ideas, or general feedback.
Runbook aderente à Resolução CD/ANPD nº 15/2024 (RCIS) + Art. 48 LGPD.
⚠️ Esta skill tem dois modos:
Notificar ANPD se e somente se ambos:
A. Risco/dano relevante — pode afetar significativamente interesses e direitos fundamentais. B. Pelo menos uma das 6 categorias envolvidas:
Se A e B → notificar. Se só A → documentar internamente. Se nenhum → registrar mesmo assim (Art. 10 — registro obrigatório por 5 anos de TODOS os incidentes).
| Ação | Prazo |
|---|---|
| Notificar ANPD | 3 dias úteis desde o conhecimento de afetação a dados pessoais |
| Notificar titulares | 3 dias úteis (mesmo gatilho) |
| Complementar comunicação | até 20 dias úteis após comunicação inicial |
| Manter registro do incidente | 5 anos mínimo |
| ATPP | prazos em dobro (6 dias úteis), salvo risco à integridade física/moral |
À ANPD — 12 itens obrigatórios (Art. 6º, § 2º Res. 15/2024):
Canal: portal eletrônico da ANPD (https://www.gov.br/anpd).
Aos titulares — 7 itens (Art. 9º Res. 15/2024):
Em linguagem simples. Comunicação individualizada (e-mail/SMS/carta/mensagem in-app). Se inviável (volume + falta de contato), comunicação coletiva via site + imprensa por mínimo 3 meses.
Templates em assets/notification-anpd.md e assets/notification-subject.md.
.lgpd/incidents/log.mdlgpd-audit modo legacy para correções estruturaisApós investigação completa, complementar a comunicação inicial com informações mais precisas se algo mudou.
.lgpd/incidents/log.md — TODOS os incidentes, mesmo não notificados:
# Registro de Incidentes — {projeto}
## INC-2026-001
- **Detecção**: 2026-05-15T14:30:00-03:00
- **Conhecimento de afetação a dados pessoais**: 2026-05-15T15:45:00-03:00
- **Tipo**: vazamento de e-mails
- **Categoria afetada** (Art. 5º Res. 15/2024): VI — larga escala (sim, ≥ 100k titulares)
- **Titulares afetados**: ~120.000
- **Decisão**: notificar
- **Notificação ANPD**: 2026-05-16T18:00:00-03:00 (protocolo nº ...)
- **Notificação titulares**: 2026-05-16 a 2026-05-17 (e-mail individualizado)
- **Justificativa da notificação**: risco relevante + larga escala (> 2 milhões? não, mas ANPD considera larga escala em outras métricas) — Art. 5º, VI
- **Medidas adotadas**: rotação de credenciais, revogação de tokens, patch
- **Causa raiz**: bug em endpoint que retornava lista de e-mails sem auth
- **Plano de remediação**: ADR-2026-08 (auth obrigatória em todos endpoints /api/users/*)
- **Retenção do registro**: até 2031-05-15 (5 anos)
Executar 1x por ano no mínimo. Cenários sugeridos:
Para cada cenário: simular a triagem, decisão de notificar, e tempo até comunicação. Cronometrar. Se > 3 dias úteis, processo está quebrado.
## F9 — Incident response ✓
- Runbook publicado em `.lgpd/incidents/runbook.md`
- Templates de notificação em `.lgpd/incidents/templates/`
- Registro inicializado em `.lgpd/incidents/log.md`
- Tabletop agendado para {data}
- Encarregado e jurídico cientes do fluxo
- Próximo: lgpd-ropa (greenfield) ou lgpd-privacy-policy (legacy)