Compliance

Contrato com Operador de Dados: Cláusulas LGPD para Fornecedores de TI

Publicado em 06 de outubro de 2026 | 8 min de leitura

Por que o contrato com o operador é peça central da LGPD

Toda empresa que terceiriza parte da TI acaba dando a outra empresa acesso a dados pessoais. Isso inclui o provedor de nuvem que hospeda o ERP, a empresa de suporte que acessa as estações de trabalho, o serviço de backup que copia o servidor de arquivos e a plataforma de e-mail corporativo. Na Lei Geral de Proteção de Dados (Lei 13.709/2018), a sua empresa é a controladora, porque decide por que e como os dados são tratados. Os fornecedores são operadores, que tratam os dados em nome dela.

O art. 39 da LGPD diz que o operador deve tratar os dados seguindo as instruções do controlador. Só que uma instrução que não foi escrita é difícil de provar. Se houver um incidente ou uma fiscalização da ANPD, alguém vai perguntar quais orientações foram dadas, quais garantias foram exigidas e como a empresa conferiu que estavam sendo cumpridas. A resposta por escrito para tudo isso é o contrato de tratamento de dados, também chamado de DPA (Data Processing Agreement).

O contrato também define a responsabilidade de cada parte. Pelo art. 42, o operador responde solidariamente pelos danos quando descumpre a legislação ou não segue as instruções lícitas do controlador. Nesse caso, a lei o trata como se fosse controlador. Se as instruções não estiverem documentadas, fica muito mais difícil mostrar que o fornecedor agiu fora delas. Por isso um contrato bem redigido protege os titulares dos dados e também a sua empresa.

Cláusulas essenciais: objeto, finalidade e instruções

A primeira parte do contrato descreve o tratamento. Pode parecer burocracia, mas é dessa descrição que saem as outras obrigações. Se ninguém escreveu quais dados o fornecedor acessa e para quê, depois não há como cobrar que ele não use esses dados para outra coisa. O texto precisa ser específico e falar do serviço contratado, não usar fórmulas que serviriam para qualquer contrato.

Vale incluir também o dever de ajudar no atendimento aos direitos dos titulares previstos no art. 18. Quando um cliente pedir acesso, correção ou eliminação dos próprios dados, muitas vezes os registros estão em sistemas que só o fornecedor administra. O contrato deve indicar o canal para esses pedidos e o prazo interno de resposta, para que o controlador consiga atender o titular a tempo. Outra cláusula útil obriga o operador a manter o registro das operações de tratamento exigido pelo art. 37 e a mostrá-lo quando o controlador pedir.

Segurança da informação: o que exigir por escrito

O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, capazes de proteger os dados contra acessos não autorizados e contra destruição, perda, alteração ou vazamento, sejam acidentais ou ilícitos. Uma cláusula genérica como "o fornecedor adotará medidas adequadas de segurança" quase não ajuda na hora de cobrar. O melhor é anexar ao contrato uma lista de controles mínimos que possam ser verificados:

Certificações como a ISO/IEC 27001 e relatórios de auditoria independentes indicam maturidade, mas não substituem a cláusula. Também é importante prever o direito de auditoria. Ele pode ser exercido com questionários periódicos de segurança, pedidos de evidências ou visitas técnicas com aviso prévio. Com grandes provedores de nuvem, a auditoria direta costuma ser trocada por relatórios de terceiros independentes. Isso é aceitável desde que esteja previsto no contrato e que a empresa realmente leia esses relatórios.

Suboperadores: a cadeia que ninguém vê

É raro um fornecedor de TI trabalhar sozinho. A empresa de suporte usa uma ferramenta de acesso remoto de outra empresa. O sistema SaaS roda em uma nuvem pública. O serviço de backup copia os dados para o data center de um parceiro. Cada um deles é um suboperador, termo usado no Guia Orientativo da ANPD sobre agentes de tratamento. Sem cláusula específica, sua empresa pode não saber em quantos lugares os dados dos seus clientes estão guardados.

Para manter essa cadeia sob controle, o contrato deve prever:

  1. Lista atualizada de suboperadores, com a função de cada um e o país onde trata os dados;
  2. Autorização prévia, que pode ser dada caso a caso ou de forma geral, desde que o fornecedor avise antes de incluir um novo suboperador e você possa se opor;
  3. Repasse das obrigações, para que cada suboperador assuma, por contrato, deveres de proteção pelo menos iguais aos do operador;
  4. Responsabilidade do operador perante você pelos atos e falhas dos suboperadores que ele contratou.

Também é preciso olhar a transferência internacional. O art. 33 da LGPD só permite enviar dados para fora do país em situações específicas. A Resolução CD/ANPD nº 19/2024 regulamentou o tema e aprovou cláusulas-padrão contratuais para essas transferências. Como muitos serviços SaaS armazenam dados no exterior, o contrato deve dizer qual mecanismo legal ampara a transferência.

Regra prática: se o fornecedor não consegue dizer em quais servidores e com quais empresas os seus dados ficam, ele ainda não está pronto para assinar um contrato de operador.

Incidentes de segurança e devolução de dados

Pelo art. 48, o controlador deve comunicar à ANPD e aos titulares qualquer incidente que possa trazer risco ou dano relevante. O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) dá ao controlador três dias úteis para isso, contados a partir de quando ele fica sabendo. Muitos incidentes acontecem no ambiente do fornecedor, e por isso o prazo depende de o operador avisar rápido. O contrato deve fixar um prazo curto para esse aviso, normalmente entre 24 e 48 horas, e dizer o que a notificação precisa conter: dados afetados, número estimado de titulares, medidas de contenção tomadas e riscos identificados.

A cláusula de incidentes também deve obrigar o fornecedor a colaborar na investigação e a guardar as evidências técnicas, como logs e imagens de sistemas. Deve ainda proibir que ele divulgue o incidente ao público ou aos titulares sem combinar com o controlador, salvo quando a lei exigir. Uma comunicação mal coordenada piora o dano à reputação e pode passar informação imprecisa à ANPD.

O fim do contrato merece o mesmo cuidado. Os arts. 15 e 16 da LGPD tratam do término do tratamento e da eliminação dos dados, com algumas exceções em que a guarda é permitida. A cláusula de saída deve prever:

Sem essas regras, trocar de fornecedor pode virar um problema: dados presos em formato proprietário, exportação cobrada à parte ou cópias esquecidas em backups que ninguém controla.

Como a Duk apoia empresas na gestão de fornecedores e da LGPD

Como fornecedora de suporte, nuvem, backup e Microsoft 365, a Duk Informática & Cloud trabalha todos os dias como operadora de dados dos seus clientes. São mais de 550 empresas atendidas em mais de 18 anos, além do reconhecimento como Microsoft Gold Partner. Essa experiência mostra que as cláusulas contratuais só funcionam quando o ambiente técnico cumpre o que está escrito. De nada adianta prometer MFA, criptografia e backup testado no anexo se essas medidas não estiverem configuradas e documentadas.

A Duk ajuda empresas a mapear os fornecedores que tratam dados pessoais, a identificar suboperadores e o local de armazenamento dos dados, e a estruturar os controles técnicos que dão base ao anexo de segurança: gestão de acessos, criptografia, registro de logs, backups com restauração testada e plano de resposta a incidentes. A redação jurídica continua sendo papel do advogado ou do encarregado (DPO) da sua empresa. O que a Duk oferece é a parte técnica que permite mostrar, com evidências, que o contrato está sendo cumprido.

Se a sua empresa está revisando contratos com fornecedores de TI ou precisa organizar o ambiente para atender à LGPD, fale com a equipe da Duk. O primeiro passo é um levantamento de onde estão os seus dados, quem tem acesso a eles e quais controles já existem.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista