Fornecedor que acessa os dados dos seus clientes: quem responde

21 de agosto de 2026LGPD de Todos14 min de leitura

A LGPD não tem um artigo que obrigue você a assinar contrato com o fornecedor que acessa dados, e a responsabilidade solidária de que todo mundo fala é exceção, não regra. A regra, nas palavras da própria ANPD, é que a responsabilidade fica com o controlador, e o controlador é quem decidiu o tratamento. Ou seja: é você. O contrato continua valendo a pena, mas por um motivo diferente do que se costuma dizer.

A cena é comum. O sistema de gestão fica na nuvem de alguém, a agência cuida da campanha com a sua lista de clientes, a maquininha processa o pagamento, o time de vendas usa uma ferramenta que ninguém contratou formalmente. Quando alguém pergunta "e se vazar lá?", a resposta que aparece primeiro é confortável demais: o sistema é deles, o problema é deles.

Técnico de camisa de uniforme mexendo no computador do caixa de uma loja de material de construção, com a torre aberta ao lado, enquanto a dona da loja acompanha em pé atrás dele.
Enquanto ele mexe no computador, os dados dos clientes continuam sendo responsabilidade dela. Nenhum artigo obriga a assinar contrato com o fornecedor.

1. Controlador ou operador: a pergunta que decide o resto

A diferença entre controlador e operador não é de tamanho nem de contrato: é de decisão. A LGPD chama de controlador quem toma as decisões sobre o tratamento, e de operador quem trata os dados em nome do controlador. Parece vocabulário, mas é a chave de tudo o que vem depois: obrigação, responsabilidade e quem responde ao cliente que reclama.

O Guia Orientativo da ANPD sobre agentes de tratamento dá o critério prático. Segundo ele, são controladoras as empresas que atuam "de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais de tratamento", e operadoras as que atuam conforme o interesse do controlador, podendo definir apenas os elementos não essenciais. Traduzindo para a sua semana: se você decidiu que o cadastro de clientes existe para vender e para chamar de volta quem sumiu, você é o controlador daquilo, mesmo que o cadastro inteiro more no sistema de outra empresa.

Dois detalhes desse quadro salvam muita discussão. O primeiro é que o papel se define por operação, e não por empresa: a mesma organização pode ser controladora de uma coisa e operadora de outra. A contabilidade é controladora dos dados dos próprios funcionários e opera os seus quando processa a sua folha. O segundo é que o papel não se escolhe no papel. O escritório de contabilidade é o caso mais comum dessa dupla posição, e ganhou texto próprio em LGPD para escritório de contabilidade. A administradora de condomínio é outro caso recorrente, e está em LGPD em condomínios.

2. A frase que custa caro

"O sistema é deles, o problema é deles" está errado, e o motivo é pior do que parece. Não é que a responsabilidade se divide entre você e o fornecedor. É que, na regra geral, ela é sua.

Quase todo material sobre o assunto cita a responsabilidade solidária do Art. 42, § 1º, como se ela repartisse a conta. O Guia da ANPD lê o mesmo dispositivo de outro jeito, e vale reproduzir a leitura: a solidariedade prevista ali, para os casos de tratamento irregular do operador, "pode ser considerada como uma excepcionalidade, já que em regra a responsabilidade é do controlador". E completa: em princípio, aquela é a única hipótese em que o operador se equipara ao controlador.

Repare no que isso significa na prática. A solidariedade só entra em cena quando o fornecedor descumpre a lei ou desobedece às suas instruções lícitas. Se ele fez exatamente o que você mandou e ainda assim houve dano, não há o que dividir: sobra com quem decidiu.

E o Art. 43 fecha a porta de saída mais procurada. Ele lista as três únicas hipóteses em que o agente não é responsabilizado: provar que não realizou o tratamento, provar que o tratamento não violou a lei, ou provar que o dano decorreu de culpa exclusiva do titular ou de terceiro. Contratar uma empresa para fazer por você não está na lista, e não poderia estar, porque contratar é justamente uma das decisões do controlador.

3. A lei não exige contrato, e é por isso que ele importa

Não existe na LGPD um artigo que obrigue controlador e operador a firmar contrato sobre tratamento de dados. Quem publica "as cláusulas obrigatórias segundo a LGPD" está descrevendo o Art. 28 do regulamento europeu, que é lei de fora e não vale aqui.

Isso não é interpretação nossa. O Guia da ANPD diz, com essas palavras, que "ainda que a LGPD não determine expressamente que o controlador e o operador devam firmar um contrato sobre o tratamento de dados, tal ajuste se mostra como uma boa prática de tratamento de dados". E explica por quê: as cláusulas impõem limites ao operador, fixam parâmetros objetivos para alocar responsabilidade e reduzem incerteza.

Então por que insistir no contrato? Por causa do Art. 39, que quase ninguém cita inteiro. Ele diz que o operador deve tratar os dados segundo as instruções fornecidas pelo controlador, "que verificará a observância das próprias instruções e das normas sobre a matéria". A frase esconde duas obrigações suas: dar instruções e conferir se foram seguidas. O contrato é a forma mais barata de provar a primeira. Sem ele, você fica devendo a prova de uma instrução que talvez tenha dado por WhatsApp, dois anos atrás, para alguém que já saiu da empresa.

4. Os seis pontos que o contrato resolve

O Guia lista o que pode ser definido em contrato, e são seis coisas. Nenhuma delas exige vocabulário jurídico, e todas cabem em meia página.

A tentação, aqui, é copiar um modelo de vinte páginas da internet. O problema do modelo genérico não é o tamanho, é que ele descreve o tratamento de outra empresa. As seis linhas abaixo só funcionam preenchidas com o seu caso.

Uma observação sobre a última linha, porque ela é a que mais aparece quebrada na vida real. O prazo para comunicar um incidente à Autoridade corre a partir do momento em que você toma conhecimento de que dados pessoais foram atingidos. Se o seu fornecedor demora duas semanas para te contar, o seu relógio não estava parado esperando por ele. Por isso o prazo interno de aviso, no contrato, vale mais do que qualquer cláusula de penalidade.

5. Quando o fornecedor é grande demais para negociar

Você não vai negociar cláusula com a nuvem, com a maquininha nem com a rede social. E não precisa fingir que vai. O que está ao seu alcance é outra coisa, e ela também cumpre o Art. 39.

Este é o ponto em que quase todo conteúdo sobre o tema deixa de ser útil. Ele é escrito como se toda empresa tivesse uma mesa de negociação e um jurídico para redigir aditivo. Quem usa quatro ferramentas de prateleira e uma maquininha não tem poder de barganha nenhum, e a resposta honesta não é "negocie", é identifique, leia, registre e guarde a data.

Vale um mapa rápido dos casos que mais aparecem, com a ressalva de que o papel depende do contexto e não do ramo. O próprio Guia usa uma livraria online para mostrar que "cada serviço de pagamento disponível será um operador diferente", incluindo o banco na transferência bancária.

6. O fornecedor do seu fornecedor

A empresa que você contratou provavelmente contratou outra, e essa cadeia tem nome. A LGPD não define suboperador, mas a ANPD trata do tema, e a conclusão é que a cadeia de responsabilidade se amplia junto com ela.

O caso típico: você contrata uma agência, a agência guarda a sua lista em uma nuvem que você nunca ouviu falar. Para a lei, quem tem relação direta com o suboperador é o operador, e não você. Mas o Guia registra que o suboperador "pode ser equiparado ao operador" nas atividades que executa, e que isso amplia a cadeia de responsabilidade solidária do Art. 42, § 1º, I.

A orientação prática do Guia é que o operador obtenha do controlador uma autorização formal antes de subcontratar, e ela pode estar no próprio contrato. Existem dois formatos, e a diferença importa mais do que parece:

Para quem tem poucos fornecedores, a genérica costuma ser suficiente, desde que venha acompanhada de uma obrigação simples: avisar você quando a subcontratada mudar. É a diferença entre saber onde os dados dos seus clientes estão e descobrir isso no dia do incidente.

7. Quando o vazamento acontece lá

Quem comunica à ANPD é o controlador, mesmo quando o incidente aconteceu na casa do fornecedor. E o prazo é contado de quando você descobre que dados pessoais foram afetados, não de quando o fornecedor resolveu contar.

É aqui que as três partes deste texto se juntam. Você é o controlador, então o dever de comunicar é seu. A responsabilidade, em regra, também. E o único instrumento que te dá chance de cumprir o prazo é aquela linha chata do contrato sobre em quanto tempo o fornecedor precisa te avisar.

Quando comunicar, o que a comunicação precisa ter e por que quem decide não comunicar também registra por cinco anos, está em Vazamento de dados: quando comunicar a ANPD e os clientes. E se o que você quer é organizar a lista de quem acessa o quê antes de o problema aparecer, o caminho é o registro das operações, explicado em RoPA para pequena empresa.

8. Perguntas frequentes

A LGPD obriga a ter contrato com o fornecedor que acessa dados?

Não obriga. O Guia Orientativo da ANPD sobre agentes de tratamento diz, com essas palavras, que ainda que a LGPD não determine expressamente que o controlador e o operador devam firmar um contrato sobre o tratamento de dados, tal ajuste se mostra como uma boa prática. Quem afirma que existe uma lista de cláusulas obrigatórias está descrevendo o Art. 28 do regulamento europeu, que não é a nossa lei. O contrato continua valendo muito a pena, mas por outro motivo: ele é a prova de quais instruções você deu.

Se o meu fornecedor vazar dados, a responsabilidade é dele?

Em regra, não. O Guia da ANPD é direto: a responsabilidade solidária do Art. 42, § 1º, I pode ser considerada como uma excepcionalidade, já que em regra a responsabilidade é do controlador. Ou seja, o cenário padrão não divide a conta com o fornecedor, ele deixa a conta com quem decidiu o tratamento. E o Art. 43 lista as três únicas defesas possíveis, entre as quais não está ter contratado um terceiro.

Como eu sei se sou controlador ou operador?

Pela decisão, não pelo contrato. O Guia da ANPD diz que serão controladoras quando atuarem de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais de tratamento. Quem define para que os dados servem, quais dados entram e por quanto tempo ficam é controlador. E o papel se define por operação: a mesma empresa pode ser controladora de uma coisa e operadora de outra.

E quando o fornecedor é o Google ou a maquininha, que não negocia nada?

Você não negocia, mas ainda pode cumprir o Art. 39, que manda o controlador verificar a observância das próprias instruções e das normas. Verificar, nesse caso, é ler os termos de tratamento de dados que o fornecedor já publica, guardar a versão e a data em que você leu, registrar aquele fornecedor no seu registro de operações e anotar o que ele acessa. Não é o mesmo que negociar, e é o que está ao seu alcance.

Preciso saber quem são os fornecedores do meu fornecedor?

É recomendável. O Guia da ANPD orienta que o operador, ao contratar o suboperador, obtenha autorização formal, genérica ou específica, do controlador, e que essa autorização pode constar do próprio contrato. Autorização genérica seria permitir a subcontratação de serviços técnicos como armazenamento em nuvem; a específica aponta a empresa e a finalidade. O Guia também registra que o suboperador amplia a cadeia de responsabilidade solidária.

O que diz o artigo 42 da LGPD?

Que o controlador ou o operador que, no tratamento, causar dano a alguém em violação à lei é obrigado a reparar. O § 1º traz a responsabilidade solidária: o operador responde junto com o controlador quando descumpre a lei ou as instruções lícitas do controlador, e os controladores diretamente envolvidos respondem em conjunto. O Guia da ANPD lê essa solidariedade como exceção, e a regra é que responde quem decide, que é o controlador. É por isso que o contrato com o fornecedor importa mesmo sem ser obrigatório: é ele que registra as instruções que o operador tinha que seguir.

Qual é a diferença entre controlador e operador?

A diferença é a decisão, e ela está no Art. 5º, VI e VII. Controlador é a quem competem as decisões referentes ao tratamento; operador é quem realiza o tratamento em nome do controlador. O Guia Orientativo da ANPD sobre agentes de tratamento traduz isso em um critério utilizável: são controladoras as empresas que atuam de acordo com os próprios interesses, com poder de decisão sobre as finalidades e os elementos essenciais do tratamento, e operadoras as que atuam conforme o interesse do controlador, podendo definir apenas os elementos não essenciais. Na prática, para que os dados servem, quais dados entram e por quanto tempo ficam são decisões do controlador, e não saem da mão dele. Qual sistema usar e como implementar a segurança são elementos que o operador pode definir. Quem é controlador responde ao titular que reclama e responde pela escolha de quem contratou.

Controlador e operador podem ser a mesma empresa?

Para a mesma operação, não: o papel decorre de quem decide, e quem decide é controlador. O que acontece, e é comum, é a mesma empresa ocupar os dois papéis em operações diferentes. O escritório de contabilidade é controlador dos dados dos próprios funcionários e operador dos dados que você manda para ele processar. Existe ainda a situação em que o operador deixa de ser operador: se ele trata os dados fora das instruções lícitas que recebeu, passa a decidir por conta própria, e o Art. 42, § 1º, I prevê a responsabilidade solidária nesse caso. O Guia da ANPD trata essa hipótese como a única em que o operador se equipara ao controlador.

Quais são exemplos de controlador e operador?

O sistema de gestão que hospeda o seu cadastro de clientes é operador: os dados são seus, a finalidade é sua, e ele executa. A agência que dispara a campanha com a sua base é operadora daquele disparo. O escritório de contabilidade é operador quando processa a sua folha. A transportadora que recebe o endereço do seu cliente costuma ser controladora dos dados que trata para cumprir o próprio contrato de transporte. E a sua empresa é controladora do cadastro de clientes, da lista de e-mail, dos currículos recebidos e dos dados dos funcionários. O rótulo não vem do contrato: vem de quem decidiu a finalidade.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, 37, 39, 42, 43 e 44 · ANPD, Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado, versão 2.0

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.