Fornecedor que acessa os dados dos seus clientes: quem responde
A LGPD não tem um artigo que obrigue você a assinar contrato com o fornecedor que acessa dados, e a responsabilidade solidária de que todo mundo fala é exceção, não regra. A regra, nas palavras da própria ANPD, é que a responsabilidade fica com o controlador, e o controlador é quem decidiu o tratamento. Ou seja: é você. O contrato continua valendo a pena, mas por um motivo diferente do que se costuma dizer.
A cena é comum. O sistema de gestão fica na nuvem de alguém, a agência cuida da campanha com a sua lista de clientes, a maquininha processa o pagamento, o time de vendas usa uma ferramenta que ninguém contratou formalmente. Quando alguém pergunta "e se vazar lá?", a resposta que aparece primeiro é confortável demais: o sistema é deles, o problema é deles.
A versão curta
- Controlador é quem decide para que os dados servem, quais entram e por quanto tempo ficam.
- Solidariedade é exceção. Em regra a responsabilidade é do controlador, e contratar terceiro não é defesa.
- A lei não pede contrato nem lista cláusula obrigatória. A ANPD orienta seis pontos, como boa prática.
- Com fornecedor que não negocia, verificar é ler os termos publicados e guardar versão e data.
1. Controlador ou operador: a pergunta que decide o resto
A diferença entre controlador e operador não é de tamanho nem de contrato: é de decisão. A LGPD chama de controlador quem toma as decisões sobre o tratamento, e de operador quem trata os dados em nome do controlador. Parece vocabulário, mas é a chave de tudo o que vem depois: obrigação, responsabilidade e quem responde ao cliente que reclama.
O Guia Orientativo da ANPD sobre agentes de tratamento dá o critério prático. Segundo ele, são controladoras as empresas que atuam "de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais de tratamento", e operadoras as que atuam conforme o interesse do controlador, podendo definir apenas os elementos não essenciais. Traduzindo para a sua semana: se você decidiu que o cadastro de clientes existe para vender e para chamar de volta quem sumiu, você é o controlador daquilo, mesmo que o cadastro inteiro more no sistema de outra empresa.
| A decisão | De quem é |
|---|---|
| Para que os dados servem | Controlador, sempre |
| Quais dados entram | Controlador |
| Por quanto tempo ficam | Controlador |
| Qual sistema usar | Operador pode decidir |
| Detalhes de segurança | Operador pode decidir |
Dois detalhes desse quadro salvam muita discussão. O primeiro é que o papel se define por operação, e não por empresa: a mesma organização pode ser controladora de uma coisa e operadora de outra. A contabilidade é controladora dos dados dos próprios funcionários e opera os seus quando processa a sua folha. O segundo é que o papel não se escolhe no papel. O escritório de contabilidade é o caso mais comum dessa dupla posição, e ganhou texto próprio em LGPD para escritório de contabilidade. A administradora de condomínio é outro caso recorrente, e está em LGPD em condomínios.
Orientação da ANPD
Ninguém vira operador escrevendo no contrato que é operador. O Guia alerta que a atividade efetiva "pode se distanciar do que estabelecem as disposições jurídicas formais", e por isso o que vale é avaliar quem de fato toma as principais decisões. Um contrato que chama o fornecedor de operador enquanto ele decide sozinho o que fazer com a sua base descreve uma ficção, e a ficção não protege ninguém.2. A frase que custa caro
"O sistema é deles, o problema é deles" está errado, e o motivo é pior do que parece. Não é que a responsabilidade se divide entre você e o fornecedor. É que, na regra geral, ela é sua.
Quase todo material sobre o assunto cita a responsabilidade solidária do Art. 42, § 1º, como se ela repartisse a conta. O Guia da ANPD lê o mesmo dispositivo de outro jeito, e vale reproduzir a leitura: a solidariedade prevista ali, para os casos de tratamento irregular do operador, "pode ser considerada como uma excepcionalidade, já que em regra a responsabilidade é do controlador". E completa: em princípio, aquela é a única hipótese em que o operador se equipara ao controlador.
Repare no que isso significa na prática. A solidariedade só entra em cena quando o fornecedor descumpre a lei ou desobedece às suas instruções lícitas. Se ele fez exatamente o que você mandou e ainda assim houve dano, não há o que dividir: sobra com quem decidiu.
E o Art. 43 fecha a porta de saída mais procurada. Ele lista as três únicas hipóteses em que o agente não é responsabilizado: provar que não realizou o tratamento, provar que o tratamento não violou a lei, ou provar que o dano decorreu de culpa exclusiva do titular ou de terceiro. Contratar uma empresa para fazer por você não está na lista, e não poderia estar, porque contratar é justamente uma das decisões do controlador.
3. A lei não exige contrato, e é por isso que ele importa
Não existe na LGPD um artigo que obrigue controlador e operador a firmar contrato sobre tratamento de dados. Quem publica "as cláusulas obrigatórias segundo a LGPD" está descrevendo o Art. 28 do regulamento europeu, que é lei de fora e não vale aqui.
Isso não é interpretação nossa. O Guia da ANPD diz, com essas palavras, que "ainda que a LGPD não determine expressamente que o controlador e o operador devam firmar um contrato sobre o tratamento de dados, tal ajuste se mostra como uma boa prática de tratamento de dados". E explica por quê: as cláusulas impõem limites ao operador, fixam parâmetros objetivos para alocar responsabilidade e reduzem incerteza.
Então por que insistir no contrato? Por causa do Art. 39, que quase ninguém cita inteiro. Ele diz que o operador deve tratar os dados segundo as instruções fornecidas pelo controlador, "que verificará a observância das próprias instruções e das normas sobre a matéria". A frase esconde duas obrigações suas: dar instruções e conferir se foram seguidas. O contrato é a forma mais barata de provar a primeira. Sem ele, você fica devendo a prova de uma instrução que talvez tenha dado por WhatsApp, dois anos atrás, para alguém que já saiu da empresa.
Orientação da ANPD
O Guia não é lei. Ele mesmo se apresenta como um conjunto de "diretrizes não-vinculantes aos agentes de tratamento". Isso não o torna irrelevante, porque é a leitura pública de quem fiscaliza, mas muda o peso da frase: quando este texto diz "a ANPD orienta", é orientação; quando diz "a lei exige", é artigo com número.4. Os seis pontos que o contrato resolve
O Guia lista o que pode ser definido em contrato, e são seis coisas. Nenhuma delas exige vocabulário jurídico, e todas cabem em meia página.
A tentação, aqui, é copiar um modelo de vinte páginas da internet. O problema do modelo genérico não é o tamanho, é que ele descreve o tratamento de outra empresa. As seis linhas abaixo só funcionam preenchidas com o seu caso.
| O ponto | O que escrever, na prática |
|---|---|
| Objeto | Qual serviço é prestado e que operação com dados ele envolve. "Hospedagem do sistema de cadastro de clientes" já basta |
| Duração | Por quanto tempo o fornecedor pode manter os dados, e o que acontece quando o contrato acaba. O apagamento ao fim é a parte que quase sempre falta |
| Natureza e finalidade | Para que os dados servem naquele serviço, com a mesma finalidade que está no seu registro de operações |
| Tipos de dados | As categorias, e não os valores: nome, telefone, endereço, dado de saúde. É a mesma regra do registro de operações |
| Direitos e obrigações | O que ele pode e o que não pode fazer, incluindo avisar você quando um titular procurar ele em vez de você |
| Responsabilidades | Quem faz o quê se houver incidente, e em quanto tempo ele precisa avisar você. Esse prazo é o que permite você cumprir o seu |
Uma observação sobre a última linha, porque ela é a que mais aparece quebrada na vida real. O prazo para comunicar um incidente à Autoridade corre a partir do momento em que você toma conhecimento de que dados pessoais foram atingidos. Se o seu fornecedor demora duas semanas para te contar, o seu relógio não estava parado esperando por ele. Por isso o prazo interno de aviso, no contrato, vale mais do que qualquer cláusula de penalidade.
5. Quando o fornecedor é grande demais para negociar
Você não vai negociar cláusula com a nuvem, com a maquininha nem com a rede social. E não precisa fingir que vai. O que está ao seu alcance é outra coisa, e ela também cumpre o Art. 39.
Este é o ponto em que quase todo conteúdo sobre o tema deixa de ser útil. Ele é escrito como se toda empresa tivesse uma mesa de negociação e um jurídico para redigir aditivo. Quem usa quatro ferramentas de prateleira e uma maquininha não tem poder de barganha nenhum, e a resposta honesta não é "negocie", é identifique, leia, registre e guarde a data.
- Identifique quem acessa. Sistema de gestão, nuvem, e-mail, ferramenta de disparo, maquininha, plataforma de venda, contabilidade. A lista costuma ter entre cinco e quinze nomes, e quase sempre tem um que ninguém lembrava
- Leia os termos de tratamento de dados que ele já publica. Os grandes publicam, justamente porque não negociam caso a caso. É lá que estão as instruções que você está aceitando ao contratar
- Guarde a versão e a data em que leu. É isso que transforma "eu confiei" em verificação com prova, e é o que o Art. 39 pede de você
- Registre o fornecedor no seu registro de operações, com o que ele acessa e para quê. O bloco de compartilhamento existe exatamente para isso
- Anote quando revisar. Fornecedor que mudou de termos e ninguém releu é um contrato que envelheceu sozinho
Obrigação
O registro de operações é dos dois. O Guia lembra que, pelo Art. 37, tanto o controlador quanto o operador têm a obrigação de manter o registro das operações de tratamento. Então quando um fornecedor diz que "isso é responsabilidade do cliente", ele está falando da parte dele com a sua boca: a obrigação dele existe de qualquer forma.Vale um mapa rápido dos casos que mais aparecem, com a ressalva de que o papel depende do contexto e não do ramo. O próprio Guia usa uma livraria online para mostrar que "cada serviço de pagamento disponível será um operador diferente", incluindo o banco na transferência bancária.
| O fornecedor | Papel | Por quê |
|---|---|---|
| Sistema na nuvem | Operador | Guarda e processa o que você mandou, do jeito que você definiu. Decide o servidor e a criptografia, que são elementos não essenciais |
| Maquininha | Operador | Processa o pagamento daquela venda, na finalidade que você determinou. O Guia trata os meios de pagamento assim |
| Agência de marketing | Operador | Escolhe canal e ferramenta, mas não decide a finalidade da campanha nem quem entra na lista |
| Call center | Operador | Atende os seus clientes a mando seu. Se usar os dados para outra coisa, sai da condição de operador |
| Contabilidade | Depende | Opera os seus dados ao processar a folha que você contratou, e é controladora dos dados que trata por dever profissional próprio |
6. O fornecedor do seu fornecedor
A empresa que você contratou provavelmente contratou outra, e essa cadeia tem nome. A LGPD não define suboperador, mas a ANPD trata do tema, e a conclusão é que a cadeia de responsabilidade se amplia junto com ela.
O caso típico: você contrata uma agência, a agência guarda a sua lista em uma nuvem que você nunca ouviu falar. Para a lei, quem tem relação direta com o suboperador é o operador, e não você. Mas o Guia registra que o suboperador "pode ser equiparado ao operador" nas atividades que executa, e que isso amplia a cadeia de responsabilidade solidária do Art. 42, § 1º, I.
A orientação prática do Guia é que o operador obtenha do controlador uma autorização formal antes de subcontratar, e ela pode estar no próprio contrato. Existem dois formatos, e a diferença importa mais do que parece:
- autorização genérica, que libera uma categoria de serviço. O exemplo do próprio Guia é permitir a subcontratação de serviços técnicos, como armazenamento em nuvem
- autorização específica, que aponta a empresa subcontratada e a finalidade dela
Para quem tem poucos fornecedores, a genérica costuma ser suficiente, desde que venha acompanhada de uma obrigação simples: avisar você quando a subcontratada mudar. É a diferença entre saber onde os dados dos seus clientes estão e descobrir isso no dia do incidente.
7. Quando o vazamento acontece lá
Quem comunica à ANPD é o controlador, mesmo quando o incidente aconteceu na casa do fornecedor. E o prazo é contado de quando você descobre que dados pessoais foram afetados, não de quando o fornecedor resolveu contar.
É aqui que as três partes deste texto se juntam. Você é o controlador, então o dever de comunicar é seu. A responsabilidade, em regra, também. E o único instrumento que te dá chance de cumprir o prazo é aquela linha chata do contrato sobre em quanto tempo o fornecedor precisa te avisar.
Quando comunicar, o que a comunicação precisa ter e por que quem decide não comunicar também registra por cinco anos, está em Vazamento de dados: quando comunicar a ANPD e os clientes. E se o que você quer é organizar a lista de quem acessa o quê antes de o problema aparecer, o caminho é o registro das operações, explicado em RoPA para pequena empresa.
8. Perguntas frequentes
A LGPD obriga a ter contrato com o fornecedor que acessa dados?
Não obriga. O Guia Orientativo da ANPD sobre agentes de tratamento diz, com essas palavras, que ainda que a LGPD não determine expressamente que o controlador e o operador devam firmar um contrato sobre o tratamento de dados, tal ajuste se mostra como uma boa prática. Quem afirma que existe uma lista de cláusulas obrigatórias está descrevendo o Art. 28 do regulamento europeu, que não é a nossa lei. O contrato continua valendo muito a pena, mas por outro motivo: ele é a prova de quais instruções você deu.
Se o meu fornecedor vazar dados, a responsabilidade é dele?
Em regra, não. O Guia da ANPD é direto: a responsabilidade solidária do Art. 42, § 1º, I pode ser considerada como uma excepcionalidade, já que em regra a responsabilidade é do controlador. Ou seja, o cenário padrão não divide a conta com o fornecedor, ele deixa a conta com quem decidiu o tratamento. E o Art. 43 lista as três únicas defesas possíveis, entre as quais não está ter contratado um terceiro.
Como eu sei se sou controlador ou operador?
Pela decisão, não pelo contrato. O Guia da ANPD diz que serão controladoras quando atuarem de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais de tratamento. Quem define para que os dados servem, quais dados entram e por quanto tempo ficam é controlador. E o papel se define por operação: a mesma empresa pode ser controladora de uma coisa e operadora de outra.
E quando o fornecedor é o Google ou a maquininha, que não negocia nada?
Você não negocia, mas ainda pode cumprir o Art. 39, que manda o controlador verificar a observância das próprias instruções e das normas. Verificar, nesse caso, é ler os termos de tratamento de dados que o fornecedor já publica, guardar a versão e a data em que você leu, registrar aquele fornecedor no seu registro de operações e anotar o que ele acessa. Não é o mesmo que negociar, e é o que está ao seu alcance.
Preciso saber quem são os fornecedores do meu fornecedor?
É recomendável. O Guia da ANPD orienta que o operador, ao contratar o suboperador, obtenha autorização formal, genérica ou específica, do controlador, e que essa autorização pode constar do próprio contrato. Autorização genérica seria permitir a subcontratação de serviços técnicos como armazenamento em nuvem; a específica aponta a empresa e a finalidade. O Guia também registra que o suboperador amplia a cadeia de responsabilidade solidária.
O que diz o artigo 42 da LGPD?
Que o controlador ou o operador que, no tratamento, causar dano a alguém em violação à lei é obrigado a reparar. O § 1º traz a responsabilidade solidária: o operador responde junto com o controlador quando descumpre a lei ou as instruções lícitas do controlador, e os controladores diretamente envolvidos respondem em conjunto. O Guia da ANPD lê essa solidariedade como exceção, e a regra é que responde quem decide, que é o controlador. É por isso que o contrato com o fornecedor importa mesmo sem ser obrigatório: é ele que registra as instruções que o operador tinha que seguir.
Qual é a diferença entre controlador e operador?
A diferença é a decisão, e ela está no Art. 5º, VI e VII. Controlador é a quem competem as decisões referentes ao tratamento; operador é quem realiza o tratamento em nome do controlador. O Guia Orientativo da ANPD sobre agentes de tratamento traduz isso em um critério utilizável: são controladoras as empresas que atuam de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais do tratamento, e operadoras as que atuam conforme o interesse do controlador, podendo definir apenas os elementos não essenciais. Na prática, para que os dados servem, quais dados entram e por quanto tempo ficam são decisões do controlador, e não saem da mão dele. Qual sistema usar e como implementar a segurança são elementos que o operador pode definir. Quem é controlador responde ao titular que reclama e responde pela escolha de quem contratou.
Controlador e operador podem ser a mesma empresa?
Para a mesma operação, não: o papel decorre de quem decide, e quem decide é controlador. O que acontece, e é comum, é a mesma empresa ocupar os dois papéis em operações diferentes. O escritório de contabilidade é controlador dos dados dos próprios funcionários e operador dos dados que você manda para ele processar. Existe ainda a situação em que o operador deixa de ser operador: se ele trata os dados fora das instruções lícitas que recebeu, passa a decidir por conta própria, e o Art. 42, § 1º, I prevê a responsabilidade solidária nesse caso. O Guia da ANPD trata essa hipótese como a única em que o operador se equipara ao controlador.
Quais são exemplos de controlador e operador?
O sistema de gestão que hospeda o seu cadastro de clientes é operador: os dados são seus, a finalidade é sua, e ele executa. A agência que dispara a campanha com a sua base é operadora daquele disparo. O escritório de contabilidade é operador quando processa a sua folha. A transportadora que recebe o endereço do seu cliente costuma ser controladora dos dados que trata para cumprir o próprio contrato de transporte. E a sua empresa é controladora do cadastro de clientes, da lista de e-mail, dos currículos recebidos e dos dados dos funcionários. O rótulo não vem do contrato: vem de quem decidiu a finalidade.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, 37, 39, 42, 43 e 44 · ANPD, Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado, versão 2.0
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
Quem acessa os seus dados?
A plataforma monta a lista de quem acessa dados na sua empresa, guarda o que cada um trata e a data em que você conferiu. Grátis, sem cartão.
Começar de graça