Por que o contrato com o operador é peça central da LGPD
Toda empresa que terceiriza parte da TI acaba dando a outra empresa acesso a dados pessoais. Isso inclui o provedor de nuvem que hospeda o ERP, a empresa de suporte que acessa as estações de trabalho, o serviço de backup que copia o servidor de arquivos e a plataforma de e-mail corporativo. Na Lei Geral de Proteção de Dados (Lei 13.709/2018), a sua empresa é a controladora, porque decide por que e como os dados são tratados. Os fornecedores são operadores, que tratam os dados em nome dela.
O art. 39 da LGPD diz que o operador deve tratar os dados seguindo as instruções do controlador. Só que uma instrução que não foi escrita é difícil de provar. Se houver um incidente ou uma fiscalização da ANPD, alguém vai perguntar quais orientações foram dadas, quais garantias foram exigidas e como a empresa conferiu que estavam sendo cumpridas. A resposta por escrito para tudo isso é o contrato de tratamento de dados, também chamado de DPA (Data Processing Agreement).
O contrato também define a responsabilidade de cada parte. Pelo art. 42, o operador responde solidariamente pelos danos quando descumpre a legislação ou não segue as instruções lícitas do controlador. Nesse caso, a lei o trata como se fosse controlador. Se as instruções não estiverem documentadas, fica muito mais difícil mostrar que o fornecedor agiu fora delas. Por isso um contrato bem redigido protege os titulares dos dados e também a sua empresa.
Cláusulas essenciais: objeto, finalidade e instruções
A primeira parte do contrato descreve o tratamento. Pode parecer burocracia, mas é dessa descrição que saem as outras obrigações. Se ninguém escreveu quais dados o fornecedor acessa e para quê, depois não há como cobrar que ele não use esses dados para outra coisa. O texto precisa ser específico e falar do serviço contratado, não usar fórmulas que serviriam para qualquer contrato.
- Objeto e finalidade: qual serviço envolve o tratamento (suporte técnico, hospedagem, backup, gestão de e-mail) e qual a finalidade de cada operação.
- Categorias de dados e de titulares: dados cadastrais de clientes, dados de colaboradores, dados financeiros. O contrato também deve dizer se há dados sensíveis, como saúde ou biometria, porque eles exigem proteção maior.
- Duração: o tratamento termina junto com o contrato principal, e a cláusula deve fazer essa ligação de forma expressa.
- Proibição de uso próprio: o operador não pode usar os dados para fins próprios, como marketing, desenvolvimento de produto ou revenda. Se fizer isso, vira controlador daquele tratamento e responde como tal.
- Dever de alertar: o fornecedor deve avisar quando achar que uma instrução recebida contraria a LGPD.
Vale incluir também o dever de ajudar no atendimento aos direitos dos titulares previstos no art. 18. Quando um cliente pedir acesso, correção ou eliminação dos próprios dados, muitas vezes os registros estão em sistemas que só o fornecedor administra. O contrato deve indicar o canal para esses pedidos e o prazo interno de resposta, para que o controlador consiga atender o titular a tempo. Outra cláusula útil obriga o operador a manter o registro das operações de tratamento exigido pelo art. 37 e a mostrá-lo quando o controlador pedir.
Segurança da informação: o que exigir por escrito
O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, capazes de proteger os dados contra acessos não autorizados e contra destruição, perda, alteração ou vazamento, sejam acidentais ou ilícitos. Uma cláusula genérica como "o fornecedor adotará medidas adequadas de segurança" quase não ajuda na hora de cobrar. O melhor é anexar ao contrato uma lista de controles mínimos que possam ser verificados:
- controle de acesso pelo menor privilégio, autenticação multifator (MFA) em contas administrativas e corte imediato do acesso de técnicos desligados;
- criptografia dos dados em trânsito e armazenados, principalmente em backups, notebooks e mídias removíveis;
- registro de acesso (logs) nos sistemas com dados pessoais, com prazo de retenção definido e proteção contra alteração;
- gestão de vulnerabilidades, com prazo combinado para aplicar atualizações críticas;
- rotina de backup com testes de restauração periódicos e documentados;
- termo de confidencialidade assinado por todos os profissionais do fornecedor que acessam os dados;
- indicação de onde os dados ficam armazenados, informando o país e o data center.
Certificações como a ISO/IEC 27001 e relatórios de auditoria independentes indicam maturidade, mas não substituem a cláusula. Também é importante prever o direito de auditoria. Ele pode ser exercido com questionários periódicos de segurança, pedidos de evidências ou visitas técnicas com aviso prévio. Com grandes provedores de nuvem, a auditoria direta costuma ser trocada por relatórios de terceiros independentes. Isso é aceitável desde que esteja previsto no contrato e que a empresa realmente leia esses relatórios.
Suboperadores: a cadeia que ninguém vê
É raro um fornecedor de TI trabalhar sozinho. A empresa de suporte usa uma ferramenta de acesso remoto de outra empresa. O sistema SaaS roda em uma nuvem pública. O serviço de backup copia os dados para o data center de um parceiro. Cada um deles é um suboperador, termo usado no Guia Orientativo da ANPD sobre agentes de tratamento. Sem cláusula específica, sua empresa pode não saber em quantos lugares os dados dos seus clientes estão guardados.
Para manter essa cadeia sob controle, o contrato deve prever:
- Lista atualizada de suboperadores, com a função de cada um e o país onde trata os dados;
- Autorização prévia, que pode ser dada caso a caso ou de forma geral, desde que o fornecedor avise antes de incluir um novo suboperador e você possa se opor;
- Repasse das obrigações, para que cada suboperador assuma, por contrato, deveres de proteção pelo menos iguais aos do operador;
- Responsabilidade do operador perante você pelos atos e falhas dos suboperadores que ele contratou.
Também é preciso olhar a transferência internacional. O art. 33 da LGPD só permite enviar dados para fora do país em situações específicas. A Resolução CD/ANPD nº 19/2024 regulamentou o tema e aprovou cláusulas-padrão contratuais para essas transferências. Como muitos serviços SaaS armazenam dados no exterior, o contrato deve dizer qual mecanismo legal ampara a transferência.
Regra prática: se o fornecedor não consegue dizer em quais servidores e com quais empresas os seus dados ficam, ele ainda não está pronto para assinar um contrato de operador.
Incidentes de segurança e devolução de dados
Pelo art. 48, o controlador deve comunicar à ANPD e aos titulares qualquer incidente que possa trazer risco ou dano relevante. O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) dá ao controlador três dias úteis para isso, contados a partir de quando ele fica sabendo. Muitos incidentes acontecem no ambiente do fornecedor, e por isso o prazo depende de o operador avisar rápido. O contrato deve fixar um prazo curto para esse aviso, normalmente entre 24 e 48 horas, e dizer o que a notificação precisa conter: dados afetados, número estimado de titulares, medidas de contenção tomadas e riscos identificados.
A cláusula de incidentes também deve obrigar o fornecedor a colaborar na investigação e a guardar as evidências técnicas, como logs e imagens de sistemas. Deve ainda proibir que ele divulgue o incidente ao público ou aos titulares sem combinar com o controlador, salvo quando a lei exigir. Uma comunicação mal coordenada piora o dano à reputação e pode passar informação imprecisa à ANPD.
O fim do contrato merece o mesmo cuidado. Os arts. 15 e 16 da LGPD tratam do término do tratamento e da eliminação dos dados, com algumas exceções em que a guarda é permitida. A cláusula de saída deve prever:
- devolução dos dados em formato estruturado e de uso comum (exportação de banco de dados, arquivos PST, CSV), dentro de um prazo definido;
- eliminação segura de todas as cópias depois que a migração for confirmada, incluindo backups e dados guardados por suboperadores;
- declaração formal de eliminação, emitida pelo fornecedor;
- indicação clara das exceções, como dados que o operador precise guardar por obrigação legal, com o prazo e a finalidade dessa guarda.
Sem essas regras, trocar de fornecedor pode virar um problema: dados presos em formato proprietário, exportação cobrada à parte ou cópias esquecidas em backups que ninguém controla.
Como a Duk apoia empresas na gestão de fornecedores e da LGPD
Como fornecedora de suporte, nuvem, backup e Microsoft 365, a Duk Informática & Cloud trabalha todos os dias como operadora de dados dos seus clientes. São mais de 550 empresas atendidas em mais de 18 anos, além do reconhecimento como Microsoft Gold Partner. Essa experiência mostra que as cláusulas contratuais só funcionam quando o ambiente técnico cumpre o que está escrito. De nada adianta prometer MFA, criptografia e backup testado no anexo se essas medidas não estiverem configuradas e documentadas.
A Duk ajuda empresas a mapear os fornecedores que tratam dados pessoais, a identificar suboperadores e o local de armazenamento dos dados, e a estruturar os controles técnicos que dão base ao anexo de segurança: gestão de acessos, criptografia, registro de logs, backups com restauração testada e plano de resposta a incidentes. A redação jurídica continua sendo papel do advogado ou do encarregado (DPO) da sua empresa. O que a Duk oferece é a parte técnica que permite mostrar, com evidências, que o contrato está sendo cumprido.
Se a sua empresa está revisando contratos com fornecedores de TI ou precisa organizar o ambiente para atender à LGPD, fale com a equipe da Duk. O primeiro passo é um levantamento de onde estão os seus dados, quem tem acesso a eles e quais controles já existem.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista