Situação hipotética: um banco sofre incidente cibernético que expõe dados pessoais de clientes e pode acarretar risco relevante aos titulares. Nessa hipótese, além de comunicar o incidente ao Banco Central, o banco deve comunicá-lo à Autoridade Nacional de Proteção de Dados no prazo de três dias úteis.