Toda semana aparece um cliente aqui em Blumenau perguntando a mesma coisa depois de um incidente: "mas o vazamento foi no sistema da empresa que contratamos, por que a culpa caiu em nós?" A resposta está em dois artigos que quase nenhum contrato de prestação de serviço no Vale do Itajaí menciona: o art. 5º, incisos VI e VII, da Lei 13.709/2018.
Controlador é quem decide o que fazer com o dado: pra que serve, quanto tempo guarda, com quem compartilha. Operador é quem executa essa decisão, sem poder de escolha própria. Parece detalhe técnico. Na prática, é a linha que separa quem assume a responsabilidade principal de quem só cumpre instrução, e a ANPD já deixou claro que confundir esses papéis não livra ninguém de multa.
Controlador decide, operador obedece: por que essa frase resolve 90% da dúvida
Se a sua empresa contrata um SaaS de CRM, ela é controladora dos dados dos clientes que cadastra ali. O SaaS é operador: ele processa o dado seguindo as regras que você define no painel de configuração, não porque quis. É isso que o art. 39 da LGPD estabelece, o operador realiza o tratamento de acordo com as instruções do controlador.
Nossa leitura: a maioria dos empresários acha que "quem guarda o servidor" é o responsável. Errado. Quem decide a finalidade do tratamento é quem carrega o peso maior, mesmo que o dado nunca passe pela infraestrutura própria da empresa.
- Controlador: define finalidade, prazo de retenção, quem tem acesso, se compartilha com terceiros.
- Operador: executa tarefas técnicas (armazenar, enviar e-mail, processar folha) sem decidir o "para quê".
- Se o operador começa a usar o dado pra finalidade própria, ele deixa de ser operador e passa a responder como controlador daquele uso específico.
SaaS, agência, contábil, jurídico, BPO: quem é quem no seu dia a dia
Aqui é onde a teoria vira prática de escritório. Vamos direto aos casos mais comuns entre empresas da região:
- SaaS de gestão (ERP, CRM, folha): a empresa que contrata é controladora. O SaaS é operador, salvo se ele usar os dados pra treinar modelo próprio ou vender insight, aí vira controlador daquilo.
- Agência de marketing: se a agência só dispara a campanha com a base que o cliente forneceu, é operadora. Se ela monta a própria base de leads, decide segmentação e reaproveita dado pra outros clientes, é controladora.
- Escritório de contabilidade: processa folha e dados fiscais seguindo determinação da empresa contratante. Normalmente operador, mas se decide sozinho reter dado além do prazo legal ou compartilhar com terceiro sem autorização, assume risco de controlador daquele desvio.
- Escritório jurídico terceirizado: ao tratar dados de processos e clientes do contratante seguindo o escopo definido no contrato de honorários, atua como operador. Quando decide estratégia de uso do dado por conta própria (por exemplo, cruzar bases pra prospecção), muda de papel.
- BPO (recursos humanos, atendimento, cobrança): quase sempre operador, porque executa processo definido pelo contratante. O risco aqui é o BPO subcontratar outro fornecedor sem avisar, criando uma cadeia de operadores que ninguém mapeou.
Falando sério: pedir pro fornecedor "se declarar" controlador ou operador em contrato não resolve nada se a prática do dia a dia for diferente. A ANPD olha o que a empresa faz de fato, não o rótulo que colocou no papel.
Quem responde pelo incidente: a solidariedade que pega empresa desavisada
O art. 42 da LGPD é direto: controlador e operador que causarem dano ao titular respondem, e o §1º prevê responsabilidade solidária quando o operador descumpre obrigações da lei ou não segue instruções lícitas do controlador. Na prática, isso significa que os dois podem ser cobrados ao mesmo tempo, e depois discutem entre si quem paga o quê.
A multa administrativa da ANPD pode chegar a 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. Isso vale tanto para quem decidiu quanto para quem operou fora do combinado. Se o seu fornecedor de BPO teve o vazamento mas foi você, controlador, que autorizou práticas frouxas de acesso, a fiscalização pode chegar nos dois.
- Vazamento causado por falha técnica do operador dentro do escopo contratado: responsabilidade recai principalmente sobre o operador.
- Vazamento por instrução mal definida ou ausente do controlador: a conta volta pra quem contratou.
- Operador que usa dado fora da finalidade combinada: responde como se fosse controlador daquele uso específico, art. 42, §2º.
O contrato que sua empresa provavelmente não tem (e devia ter há tempo)
Perguntamos isso toda vez que auditamos fornecedor de cliente: existe cláusula específica de tratamento de dados no contrato com o SaaS, a agência, o contábil? Na maioria das vezes a resposta é não, ou existe uma linha genérica copiada de modelo de internet.
O que precisa estar escrito, sem ambiguidade:
- Qual dado o operador vai tratar e com qual finalidade exata.
- Prazo de retenção e o que acontece com o dado quando o contrato termina.
- Obrigação do operador de notificar o controlador em prazo curto (recomendamos até 48h) em caso de incidente, pra dar tempo do controlador cumprir o dever de comunicação à ANPD e aos titulares.
- Proibição de subcontratação sem autorização expressa, ou lista fechada de subcontratados já aprovados.
- Quem responde financeiramente em caso de multa decorrente de falha do operador.
Quando o operador vira controlador sem avisar (e sem querer)
Esse é o ponto que mais gera dor de cabeça em auditoria. Agência de marketing que recebe base de leads pra campanha específica, mas depois usa essa base pra prospectar outros clientes seus: nesse instante, ela passou a decidir finalidade própria. Deixou de ser operadora daquele dado e se tornou controladora do novo uso.
Mesma lógica pra SaaS que usa dado de uso da plataforma pra treinar modelo de IA e vender feature pra terceiros. O CEO da empresa não autorizou isso na contratação. Se não está escrito, não presuma que está autorizado.
O que fazer nas próximas duas semanas
- Liste todos os fornecedores que tocam em dado pessoal da sua empresa: SaaS, agência, contábil, jurídico, BPO, folha.
- Para cada um, classifique: controlador, operador, ou híbrido (opera em parte, decide em outra parte).
- Revise o contrato de cada um. Se não tiver cláusula de tratamento de dados com prazo de notificação de incidente, isso entra na próxima renovação, não espera pra depois.
- Confirme quem é o encarregado (art. 41) da sua empresa e se ele sabe listar esses fornecedores de cabeça. Se não sabe, o mapeamento está incompleto.
- Se sua empresa é pequena ou EPP, verifique se o regime simplificado da Resolução CD/ANPD 02/2022 já está sendo aplicado nos seus registros de tratamento.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.