---
title: "Ataque de hacker isenta a empresa de indenizar pelo vazamento?"
description: "A defesa de ataque hacker não isenta a empresa automaticamente. Entenda quando ela ainda responde pelo vazamento de dados."
url: "https://wikijuridica.com.br/lgpd/defesa-ataque-hacker-responsabilidade/"
lang: "pt-BR"
page_type: "pergunta"
author:
  name: "Rafael Toledo"
  legal_name: "Rafael Toledo da Silva Duarte"
  credential: "OAB/RJ 227191"
  profile: "https://wikijuridica.com.br/sobre/"
  same_as:
    - "https://www.linkedin.com/in/rafaeltoledoadvogado"
reviewer: "Rafael Toledo"
publisher:
  name: "Wiki Jurídica"
  same_as:
    - "https://www.instagram.com/wiki.juridica/"
    - "https://www.facebook.com/wikijuridica"
date_published: "2026-08-06"
date_modified: "2026-08-26"
reviewed_at: "2026-08-26"
version: "sha256:3c90438798d51500cbb66fd775b4631ad88ef56f9df63943e19b72e1a99c3dea"
license: "CC-BY-4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
usage_policy: "https://wikijuridica.com.br/api/politica-de-uso.json"
services:
  catalog: "https://wikijuridica.com.br/.well-known/ai-catalog.json"
  mcp: "https://wikijuridica.com.br/mcp"
  a2a: "https://wikijuridica.com.br/.well-known/agent-card.json"
  search: "https://wikijuridica.com.br/api/v1/search"
  openapi: "https://wikijuridica.com.br/openapi.json"
  citar: "https://wikijuridica.com.br/api/v1/citar"
  verificar citações: "https://wikijuridica.com.br/api/v1/citacoes"
sources:
  - name: "Lei 13.709/2018 (LGPD)"
    url: "https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm"
    verified_at: "2026-07-15"
    claim: "hipóteses de exclusão de responsabilidade do agente de tratamento (art. 43) e dever de medidas de segurança técnicas e administrativas (art. 46)"
  - name: "Código de Defesa do Consumidor (Lei 8.078/1990)"
    url: "https://www.planalto.gov.br/ccivil_03/leis/l8078compilado.htm"
    verified_at: "2026-07-14"
    text_version: "compilado"
    text_version_checked_at: "2026-08-12"
    claim: "inversão do ônus da prova em favor do consumidor hipossuficiente (art. 6º, VIII), aplicável à comprovação das medidas de segurança adotadas"
---

> Índice do acervo  
> O mapa completo das páginas públicas está em https://wikijuridica.com.br/llms.txt  
> Consulte-o para descobrir as áreas e as páginas antes de navegar item a item.

# Ataque de hacker isenta a empresa de indenizar pelo vazamento?

Por Rafael Toledo, OAB/RJ 227191 · revisado em 2026-08-26

"Fomos vítimas de um ataque hacker sofisticado" é a resposta padrão que muita empresa envia quando o titular cobra explicações sobre um vazamento. Ela soa como se encerrasse o assunto, mas juridicamente não encerra: a existência de um ataque externo não afasta, por si só, a responsabilidade do controlador.

## O art. 43 da LGPD e as hipóteses de exclusão

O [art. 43](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm#art43) da [Lei 13.709/2018](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) lista as hipóteses em que o agente de tratamento não é responsabilizado: quando prova que não realizou o tratamento atribuído a ele, que não houve violação à legislação de proteção de dados, ou que o dano decorre de culpa exclusiva do titular ou de terceiro. Um ataque de hacker só se enquadra nessa última hipótese se for verdadeiramente imprevisível e inevitável, o chamado fortuito externo.

## O que transforma o ataque em fortuito interno

Se a empresa não adotou as medidas de segurança técnicas e administrativas exigidas pelo [art. 46](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm#art46) da [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) — como criptografia, controle de acesso e atualização de sistemas —, o ataque deixa de ser considerado fortuito externo e passa a ser tratado como fortuito interno, que não exclui a responsabilidade. Nesse caso, o ataque apenas explorou uma falha que já existia por negligência do controlador.

## De quem é o ônus de provar a segurança adotada

Cabe à empresa, e não ao titular, demonstrar quais medidas de segurança mantinha antes do incidente. Diante da alegação de ataque hacker, é legítimo exigir que a empresa detalhe as medidas adotadas, e não apenas repita a frase genérica de que foi vítima de criminosos. A ausência de detalhamento técnico reforça o argumento de falha na segurança.

O [art. 6º](https://www.planalto.gov.br/ccivil_03/leis/l8078.htm#art6), VIII, do [Código de Defesa do Consumidor](https://www.planalto.gov.br/ccivil_03/leis/l8078.htm), quando a relação é de consumo, permite que o juiz inverta esse ônus em favor do titular, transferindo à empresa o dever de comprovar as medidas técnicas que tinha em vigor no momento do ataque, em vez de deixar essa prova, difícil de produzir, a cargo do consumidor.

## Um exemplo de como essa defesa é avaliada na prática

Imagine uma empresa que sofreu invasão e alega ataque hacker sofisticado, mas o vazamento revela senhas armazenadas sem qualquer criptografia. Esse detalhe técnico, por si só, tende a esvaziar o argumento de fortuito externo, porque a ausência de criptografia é uma falha básica de segurança que a própria [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) espera que o controlador evite.

## Perguntas frequentes

### A empresa também é vítima do ataque, isso pesa a favor dela?

Ser vítima do ataque não afasta automaticamente a responsabilidade perante o titular. O que importa juridicamente é se a empresa mantinha as medidas de segurança adequadas ao tipo de dado que tratava, não apenas o fato de ter sofrido a invasão.

## Proveniência

- [Lei 13.709/2018 (LGPD)](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm) — verificado em 2026-07-15 · Fonte oficial usada como referência e proveniência.
  - Sustenta nesta página: hipóteses de exclusão de responsabilidade do agente de tratamento (art. 43) e dever de medidas de segurança técnicas e administrativas (art. 46)
- [Código de Defesa do Consumidor (Lei 8.078/1990)](https://www.planalto.gov.br/ccivil_03/leis/l8078compilado.htm) — verificado em 2026-07-14 · texto compilado, com as alterações posteriores incorporadas, conferido em 2026-08-12 · Fonte oficial usada como referência e proveniência.
  - Sustenta nesta página: inversão do ônus da prova em favor do consumidor hipossuficiente (art. 6º, VIII), aplicável à comprovação das medidas de segurança adotadas

---

Conteúdo informativo; não substitui a análise individual de um advogado sobre o seu caso.

## Conteúdos relacionados

- [Dados vazaram? O roteiro jurídico para o titular agir](https://wikijuridica.com.br/lgpd/dados-vazaram-o-que-fazer/index.md)
- [Não sabe qual empresa vazou seus dados? Como investigar](https://wikijuridica.com.br/lgpd/provar-qual-empresa-vazou/index.md)
- [Prejuízo financeiro após vazamento: como cobrar o valor](https://wikijuridica.com.br/lgpd/dano-material-vazamento/index.md)
- [Funcionário vazou dados de clientes: a empresa responde?](https://wikijuridica.com.br/lgpd/funcionario-vazou-dados-clientes/index.md)
- [ANPD multou a empresa: o titular recebe algo?](https://wikijuridica.com.br/lgpd/multa-anpd-titular-recebe/index.md)
- [CPF e endereço expostos na etiqueta da encomenda: o que fazer](https://wikijuridica.com.br/lgpd/cpf-exposto-etiqueta-encomenda/index.md)
- [Funcionário vazou dados da empresa: o que fazer agora](https://wikijuridica.com.br/inpi/funcionario-vazou-dados/index.md)
- [Rede social jurídica do portal: dúvidas do público e comentários de advogados inscritos na OAB](https://wikijuridica.com.br/redesocial/index.md)
- [Página deste tema na rede social do portal](https://wikijuridica.com.br/redesocial/tema/lgpd/defesa-ataque-hacker-responsabilidade/index.md)

## Percursos por fundamento legal

Outras páginas deste acervo que se apoiam nos mesmos dispositivos legais.

**Lei Geral de Proteção de Dados, art. 43** — `urn:lex:br:federal:lei:2018-08-14;13709!art43`

- [REsp 1.995.458 do STJ: golpe do motoboy e responsabilidade civil](https://wikijuridica.com.br/jurisprudencia/stj-resp-1995458/index.md)
- [REsp 2.133.261 do STJ: civil, consumidor e processual civil](https://wikijuridica.com.br/jurisprudencia/stj-resp-2133261/index.md)
- [REsp 2.206.917 do STJ: banco de dados de crédito](https://wikijuridica.com.br/jurisprudencia/stj-resp-2206917/index.md)
- [REsp 2.236.767 do STJ: banco de dados de crédito](https://wikijuridica.com.br/jurisprudencia/stj-resp-2236767/index.md)

**Lei Geral de Proteção de Dados, art. 46** — `urn:lex:br:federal:lei:2018-08-14;13709!art46`

- [Dados vazados usados em golpe: quem responde pelo prejuízo](https://wikijuridica.com.br/bancario/vazamento-dados-fraude-consequente/index.md)
- [Ex-sócio concorrente e carteira de clientes: limites jurídicos](https://wikijuridica.com.br/empresarial/ex-socio-abriu-empresa-concorrente-clientes/index.md)
- [REsp 2.266.886 do STJ: direito do consumidor](https://wikijuridica.com.br/jurisprudencia/stj-resp-2266886/index.md)
- [Dados vazaram? O roteiro jurídico para o titular agir](https://wikijuridica.com.br/lgpd/dados-vazaram-o-que-fazer/index.md)

Conteúdo de autoria de Rafael Toledo, advogado responsável técnico pela publicação, elaborado a partir de fontes oficiais verificadas e citadas.

## Como citar esta página

Rafael Toledo, OAB/RJ 227191. Ataque de hacker isenta a empresa de indenizar pelo vazamento?. Wiki Jurídica. 2026-08-26. https://wikijuridica.com.br/lgpd/defesa-ataque-hacker-responsabilidade/

Versão do conteúdo: sha256:3c90438798d51500cbb66fd775b4631ad88ef56f9df63943e19b72e1a99c3dea

Os mesmos dados em CSL-JSON, o formato que processadores de citação leem sem interpretar texto:

```json
{
  "id": "wikijuridica-com-br-lgpd-defesa-ataque-hacker-responsabilidade",
  "type": "webpage",
  "title": "Ataque de hacker isenta a empresa de indenizar pelo vazamento?",
  "container-title": "Wiki Jurídica",
  "publisher": "Wiki Jurídica",
  "author": [{"literal": "Rafael Toledo, OAB/RJ 227191"}],
  "issued": {"date-parts": [[2026, 8, 26]]},
  "URL": "https://wikijuridica.com.br/lgpd/defesa-ataque-hacker-responsabilidade/",
  "language": "pt-BR",
  "version": "sha256:3c90438798d51500cbb66fd775b4631ad88ef56f9df63943e19b72e1a99c3dea",
  "note": "Licença CC-BY-4.0 — https://creativecommons.org/licenses/by/4.0/"
}
```

Versão canônica: <https://wikijuridica.com.br/lgpd/defesa-ataque-hacker-responsabilidade/>
