Ecossistema Lusófono de Gestão de Incidentes

Hub lusófono · Incidentes regulados

Gestão de incidentes no espaço lusófono

Uma língua, vários ordenamentos jurídicos. Coordenação de incidentes, governação e notificações para organizações que operam em Portugal, no Brasil, nos PALOP, em Timor-Leste e em Macau.

Portugal e UE Brasil PALOP Timor-Leste Macau
PortugalBrasilAngolaMoçambiqueCabo VerdeSão ToméTimor-LesteMacau

O desafio

Uma língua, vários relógios

O mesmo incidente pode ter de ser comunicado em prazos e formatos diferentes em cada país onde a organização opera.

9Estados-membros da Comunidade dos Países de Língua Portuguesa
72 hnotificação de violações de dados à CNPD em Portugal
3 dias úteiscomunicação de incidentes à ANPD e aos titulares no Brasil
24 hnotificação inicial de incidentes significativos em Portugal

Fontes: RGPD, artigo 33.º; Resolução CD/ANPD n.º 15/2024, artigos 6.º e 9.º; Regime Jurídico da Cibersegurança, artigo 42.º.

Transfronteiriço

Três riscos de um grupo lusófono

Prazos paralelos

Os prazos correm ao mesmo tempo em cada jurisdição, com regras diferentes de contagem em horas ou em dias úteis.

Terminologia enganadora

A mesma língua esconde conceitos distintos: violação de dados pessoais em Portugal, incidente de segurança no Brasil.

Maturidade desigual

Regimes consolidados convivem com quadros em revisão ou em processo legislativo, exigindo análise caso a caso.

Por país

O mapa lusófono

País ou territórioDiploma de referênciaRegime de notificação de violaçõesEstado
PortugalRGPD e Lei n.º 58/2019Notificação à CNPD sem demora injustificada e, sempre que possível, até 72 horas; comunicação aos titulares em caso de elevado riscoRegime consolidado
BrasilLei n.º 13.709/2018 (LGPD), artigo 48.ºComunicação à ANPD e aos titulares no prazo de três dias úteis a contar do conhecimento de que o incidente afetou dados pessoais, com complemento possível em 20 dias úteis (Resolução CD/ANPD n.º 15/2024)Regime consolidado
AngolaLei n.º 22/11, de 17 de junhoA lei não prevê um regime expresso de notificação de violações; a APD tem orientado a notificação com fundamento no dever geral de segurança, e a revisão da lei esteve em consulta pública em 2025Em revisão
MoçambiqueLei n.º 3/2017, de 9 de janeiro (Transações Eletrónicas)Proposta de lei geral de proteção de dados aprovada pelo Conselho de Ministros em março de 2026 e em apreciação parlamentar à data da última verificação; até à sua entrada em vigor aplicam-se as regras da Lei das Transações EletrónicasEm processo legislativo
Cabo VerdeLei n.º 133/V/2001, alterada pelas Leis n.º 41/VIII/2013 e n.º 121/IX/2021Deveres de segurança e de notificação a analisar na versão consolidada do regime e nas deliberações da autoridadeRegime em vigor, revisto em 2021
São Tomé e PríncipeLei n.º 03/2016, de 10 de marçoDeveres de notificação a analisar caso a caso face ao regime em vigorRegime em vigor
Macau (RAEM)Lei n.º 8/2005 (proteção de dados pessoais)Deveres a analisar caso a caso face ao regime de proteção de dadosRegime consolidado
Guiné-Bissau, Timor-Leste e Guiné EquatorialQuadros em evoluçãoAnálise caso a caso da legislação setorial, contratual e internacional aplicávelEm evolução

Enquadramento verificado em setembro de 2026 em fontes oficiais e especializadas. A informação tem natureza geral e não dispensa a análise por advogado habilitado em cada jurisdição.

Um incidente, vários países, uma só coordenação

Comece por um diagnóstico multijurisdicional e conheça as obrigações do seu grupo em cada país de língua portuguesa.