LGPD · LGPD · 6 min de leitura

Contador é controlador ou operador de dados? A resposta muda seu contrato

Seu escritório de contabilidade processa CPF, salário, extrato bancário e às vezes até dado de saúde de funcionário do cliente. A pergunta que quase nenhum contador em Blumenau ou no Vale do Itajaí sabe responder: nessa relação, quem é controlador e quem é operador? A resposta define quem paga a multa se vazar.

Contador é controlador ou operador de dados? A resposta muda seu contrato

Todo escritório contábil trata dado pessoal em volume gigante: folha de pagamento, extrato bancário, CPF de sócio, às vezes até atestado médico de funcionário afastado. E quase nenhum contrato de prestação de serviço contábil menciona a palavra LGPD. Isso é um problema que só aparece quando dá o primeiro incidente, e nessa hora já é tarde pra negociar quem paga a conta.

A gente já revisou contrato de escritório contábil de porte médio na região que não tinha uma linha sobre proteção de dados. O cliente mandava planilha de folha por WhatsApp, o sistema de gestão ficava com acesso compartilhado entre três funcionários usando o mesmo login, e ninguém sabia dizer quanto tempo os dados ficavam guardados depois que o contrato de prestação de serviço terminava. Isso não é exceção, é a regra na maioria dos escritórios pequenos e médios de Santa Catarina.

O contador não é só operador: quando a lei te trata como controlador

O senso comum diz que o contador é "operador", porque trata dado por instrução do cliente. Na maioria dos casos é isso mesmo: a empresa contratante decide o que fazer com o dado (finalidade), o contador executa (tratamento). O art. 39 da LGPD é claro que o operador segue instruções do controlador.

Mas tem situação em que o escritório contábil age como controlador, e isso muda tudo. Exemplos reais: quando o próprio escritório decide reter dado além do que o cliente pediu, quando usa a base de clientes pra prospecção própria, ou quando terceiriza processamento pra outro sistema sem avisar. Nesses casos a decisão sobre a finalidade é do contador, não do cliente. E responsabilidade solidária (art. 42) significa que os dois podem ser cobrados juntos se o titular do dado sofrer dano.

O contrato que sua contabilidade não tem (e devia)

Falando sério: se o contrato de prestação de serviço contábil não tem cláusula de proteção de dados, o escritório está exposto sem necessidade. Um contrato de operador de dados custa uma tarde de trabalho jurídico e evita meses de dor de cabeça depois.

O que precisa constar, no mínimo:

  • Definição clara de quem é controlador e quem é operador em cada tipo de dado tratado
  • Finalidade específica: pra que o contador vai usar cada categoria de informação
  • Prazo de retenção pós-contrato, alinhado ao prazo fiscal (mais sobre isso abaixo)
  • Procedimento em caso de incidente: quem notifica quem, em quanto tempo
  • Cláusula de sigilo estendida aos funcionários e estagiários do escritório
  • Regra sobre uso de sistemas terceirizados (Domínio, Alterdata, Calima) e se há sub-operador envolvido

Nossa leitura: escritório que já opera com contrato de honorários bem escrito consegue adicionar essas cláusulas sem reescrever tudo. O erro mais comum que vemos é tratar isso como "depois eu resolvo". Não resolve. Fica esquecido até o dia que aparece um vazamento.

Guardar 5 anos pro Fisco não é desculpa pra guardar tudo pra sempre

Aqui está a maior confusão prática que vemos em escritório contábil: a ideia de que "obrigação fiscal" justifica manter todo e qualquer dado pessoal indefinidamente. Não justifica.

A LGPD permite tratamento sem consentimento quando há cumprimento de obrigação legal ou regulatória pelo controlador (art. 7º, II). Documento fiscal com prazo decadencial de 5 anos pode ser mantido por esse período com essa base legal, sem drama. Mas isso vale pro documento fiscal, não pra tudo que passou pela mão do escritório.

Na prática: extrato bancário anexado num e-mail de 2019 que já cumpriu sua função declaratória não precisa continuar num servidor sem critério de descarte. Foto de RG enviada por WhatsApp pra abrir CNPJ do cliente não tem prazo fiscal nenhum que justifique ficar guardada 8 anos numa pasta compartilhada. O critério certo é: cada categoria de dado tem sua própria finalidade e seu próprio prazo, e eles não são todos iguais só porque vieram do mesmo cliente.

Domínio, Alterdata, Calima: o sistema não tira a responsabilidade do escritório

Um erro recorrente: acreditar que, porque o dado está dentro de um sistema de mercado como Domínio, Alterdata ou Calima, a responsabilidade sobre segurança é do fornecedor do software. Não é assim que funciona.

Esses sistemas são ferramentas. O escritório contábil continua sendo o agente de tratamento (controlador ou operador, dependendo do caso) e responde pela forma como usa a ferramenta: quem tem acesso, se a senha é individual ou compartilhada, se há log de quem acessou o quê, se o backup está protegido, se ex-funcionário perdeu o acesso no dia que saiu.

Vale checar com o fornecedor do sistema:

  • Se existe contrato de processamento de dados (DPA) disponível, e se ele foi assinado
  • Onde os servidores estão hospedados e se há transferência internacional de dado
  • Política de retenção padrão do sistema e se pode ser configurada por cliente
  • Log de acesso: quem entrou, quando, e o que alterou

Escritório que nunca perguntou isso pro fornecedor do próprio sistema de gestão está operando no escuro em algo que usa todo santo dia.

Compartilhar dado com a Receita é base legal, não é "e eu com isso"

Enviar declaração, folha de pagamento consolidada ou dado de funcionário pro eSocial, pra Receita Federal ou pra Caixa não precisa de consentimento do titular. Isso é cumprimento de obrigação legal (art. 7º, II), e é uma das bases mais tranquilas de justificar dentro da LGPD.

O ponto de atenção não é se pode compartilhar, é como. O canal usado pra transmitir esses dados precisa ser seguro, o volume transmitido precisa ser só o necessário pra cumprir a obrigação (não é "manda tudo que tiver, só por garantia"), e o histórico de transmissões precisa ficar registrado pra eventual auditoria da própria ANPD ou de fiscalização trabalhista.

O que fazer nas próximas duas semanas

Não precisa reformular o escritório inteiro de uma vez. O que precisa é parar de operar sem nenhuma estrutura mínima. Passos concretos:

  • Revisar o contrato-modelo de prestação de serviço e incluir cláusula de proteção de dados, definindo papel de controlador e operador
  • Levantar quais canais são usados hoje pra troca de dado com cliente (WhatsApp, e-mail, planilha) e substituir os inseguros por canal com controle de acesso
  • Checar login do sistema de gestão: cada funcionário precisa ter acesso individual, não compartilhado
  • Definir prazo de descarte pro que não tem obrigação fiscal, separado do que tem prazo de 5 anos
  • Nomear um encarregado (art. 41), mesmo que seja o próprio sócio acumulando a função, já é exigência formal pra qualquer controlador

Escritório contábil de pequeno e médio porte pode se beneficiar do regime simplificado previsto na Resolução CD/ANPD 02/2022, que reduz exigência documental pra ME, EPP e pequenos negócios. Isso não elimina a obrigação, só ajusta o tamanho da estrutura exigida à realidade de quem não tem departamento jurídico interno.

Precisa de orientação?

Fale com um advogado da RSA.

Diagnóstico objetivo em até 24h úteis.

WhatsApp direto Formulário de contato
Continue lendo sobre LGPD

Artigos relacionados

LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
LGPD
LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
Multa da LGPD: o cálculo que transforma uma infração em milhões
LGPD
Multa da LGPD: o cálculo que transforma uma infração em milhões
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
LGPD
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
Ver todos os artigos de LGPD →