Sua empresa terceirizou a folha de pagamento pra uma processadora externa. Ou contratou uma agência pra disparar e-mail marketing pra base de clientes. Ou plugou o checkout do site num gateway de pagamento terceiro. Em qualquer um desses casos, você virou controlador de dados e o fornecedor virou operador. E isso não é rótulo jurídico decorativo: é a categoria que define quem responde primeiro quando alguma coisa dá errado.
Na prática, a maioria dos contratos de prestação de serviço que passam pela nossa mesa trata isso como cláusula de rodapé, quando devia ser cláusula central. Se vazar dado do lado do fornecedor e o contrato entre as duas empresas não tiver as cláusulas certas, quem a ANPD vai cobrar primeiro é você. O fornecedor aponta o contrato, ou a ausência dele, e diz que só fez o que foi combinado. Sem instrução escrita, não tem combinado nada pra defender.
Controlador e operador: papéis diferentes, contrato diferente
A LGPD separa os dois papéis no art. 5º: controlador é quem decide o que fazer com o dado (inciso VI), operador é quem executa em nome do controlador (inciso VII). Empresa de Blumenau e do Vale do Itajaí que terceiriza TI, RH, folha de pagamento ou marketing digital pra ganhar escala é, quase sempre, controladora. O fornecedor que recebe os dados pra executar o serviço é operador.
Nossa leitura: essa distinção muda o contrato inteiro. Não basta um contrato de prestação de serviço genérico com uma cláusula de confidencialidade colada no final. O art. 39 diz que o operador só pode tratar dado pessoal seguindo as instruções do controlador, e essas instruções precisam estar documentadas, de preferência no próprio contrato ou em anexo técnico.
A cláusula de instruções: sem ela, o operador faz o que quiser com o dado
Contrato de operador sem instrução escrita é convite pra discussão depois. A cláusula precisa detalhar, no mínimo:
- Quais dados pessoais serão tratados (nome, CPF, e-mail, dado de saúde, biometria)
- Para qual finalidade específica (folha de pagamento, disparo de campanha, processamento de pagamento)
- Por quanto tempo o operador pode reter esse dado
- Quem, do lado do operador, tem acesso (equipe interna, terceirizado, estagiário)
- Se há transferência internacional do dado, como servidor hospedado nos EUA
Falando sério: contrato que só diz "o operador tratará os dados fornecidos pelo contratante para execução do serviço" não cumpre o art. 39. É genérico demais pra valer como instrução. Se envolver dado sensível, saúde, biometria ou dado de criança, a instrução precisa ser ainda mais específica, porque a base legal pra tratar esse tipo de dado é mais restrita.
Sub-operador: se seu fornecedor subcontrata, você precisa saber e autorizar
É comum o operador contratado repassar parte do serviço pra outro fornecedor. A empresa de folha de pagamento usa um servidor de nuvem terceiro. A agência de marketing usa uma plataforma de disparo de e-mail de outra empresa. Cada um desses é um sub-operador, e o contrato original precisa prever isso.
Cláusula que funciona exige autorização prévia e por escrito do controlador pra qualquer subcontratação, lista atualizada de sub-operadores em uso, e repasse das mesmas obrigações de proteção de dados pra cada elo da cadeia. Sem isso, seu dado pode estar circulando em 3 ou 4 empresas diferentes sem você ter dado sinal verde pra nenhuma delas além da primeira.
Sigilo é uma cláusula, segurança é outra: pare de misturar as duas
Contrato jurídico tradicional já vem com cláusula de confidencialidade. O problema é achar que isso resolve a exigência de segurança da LGPD. Não resolve. Sigilo é obrigação de não divulgar. Segurança, no art. 46, é obrigação de adotar medida técnica e administrativa concreta capaz de proteger o dado de acesso não autorizado, perda, alteração ou vazamento.
Isso precisa virar cláusula específica, com item mensurável: criptografia de dado em repouso e em trânsito, controle de acesso por perfil, autenticação de dois fatores, log de acesso auditável, política de backup. O contrato também precisa fixar o prazo pra o operador avisar o controlador em caso de incidente, algo como 24h a 48h. A lei fala em prazo razoável pra comunicar a ANPD, mas esse relógio só começa a correr quando você, controlador, fica sabendo. Sem cláusula de aviso rápido, você pode estar atrasado sem nem saber que o incidente já aconteceu.
Quem responde ao titular quando o pedido chega direto no operador?
Titular de dado pode pedir acesso, correção ou eliminação dos próprios dados a qualquer momento, e a lei dá 15 dias pra resposta, conforme o art. 19. Só que o pedido nem sempre chega na sua empresa: às vezes o cliente manda e-mail direto pro suporte do sistema terceirizado, porque foi lá que ele deixou o dado.
Se o contrato não definir um fluxo, o operador ignora o pedido ou demora pra repassar, e os 15 dias continuam correndo contra você. Cláusula prática: obrigação do operador de encaminhar qualquer solicitação de titular ao controlador em até 48h, com ponto de contato nomeado dos dois lados. Sem isso, sua empresa descobre o prazo estourado só quando a reclamação já virou notificação da ANPD.
Fim do contrato: devolver, eliminar ou guardar? Decida antes de assinar
Quando o contrato de prestação de serviço acaba, o que acontece com o dado que ficou no sistema do operador? A regra geral dos art. 15 e 16 é eliminação após o fim do tratamento, salvo hipótese de cumprimento de obrigação legal, como guarda de nota fiscal por 5 anos, uso exclusivo do controlador de forma anonimizada, ou transferência a terceiro respeitando a LGPD.
Na prática: cláusula de fim de contrato precisa fixar prazo pra devolução ou eliminação, 30 dias é razoável, formato de entrega dos dados devolvidos, e certificado ou declaração formal de eliminação. Sem isso, você desliga o fornecedor e o dado da sua base de clientes continua guardado em servidor de terceiro, indefinidamente, sem controle nenhum seu.
Auditoria e indenização: a cláusula que ninguém quer negociar, e é a que te salva
O art. 42 estabelece responsabilidade solidária: se o operador descumprir a lei ou as instruções lícitas do controlador e causar dano, os dois respondem. A multa da ANPD pode chegar a 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração. Isso não se divide automaticamente entre controlador e operador: quem paga primeiro é geralmente quem a ANPD decidir fiscalizar, e só depois vem a briga de regresso entre as partes.
Por isso o contrato precisa ter cláusula de direito de auditoria, a empresa pode pedir relatório de segurança, certificação ou até auditoria presencial no fornecedor, e cláusula de indenização cruzada, prevendo que, se o incidente for causado por falha do operador, ele reembolsa o controlador pelos valores pagos em multa, indenização a titular ou custo de resposta ao incidente. Sem essa cláusula, a solidariedade do art. 42 vira prejuízo que fica só no seu colo.
Nas próximas duas semanas, o exercício é simples: levante a lista de todo fornecedor que trata dado pessoal em nome da sua empresa, folha de pagamento, marketing, TI, contabilidade, logística, gateway de pagamento. Pra cada um, confira se existe contrato de operador com as cláusulas acima, e não só um contrato de prestação de serviço genérico. Onde faltar, é hora de aditar: instrução de tratamento, autorização de sub-operador, medida de segurança mensurável, fluxo de atendimento ao titular, destino do dado no fim do contrato, e cláusula de indenização cruzada. Contrato mal redigido não protege ninguém, nem controlador, nem operador. Só atrasa a conta.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.