Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

Questionário anual não é gestão de terceiros: como monitorar operadores de forma contínua e comprovar a verificação que a LGPD exige do controlador?

Quando um fornecedor sofre um incidente, a pergunta que o Board faz não é se existia contrato, mas se a empresa verificou o que o contrato prometia. Um questionário anual respondido e arquivado raramente sustenta essa resposta. A LGPD fala em verificar, e verificar, em escala, exige critério, evidência e continuidade.
Foto de Lucas Sacom
Lucas Sacom
  • 7 outubro, 2026
  • Leitura: 6 minutos
monitoramento-continuo-operadores-lgpd
banner-dponet-campanha-dpoblack-35off-out-2026

Índice

  1. O que a LGPD exige do controlador em relação ao operador
  2. Por que o questionário anual falha em escala
  3. O ciclo de vida do operador: da contratação ao encerramento
  4. A cadeia de subcontratados
  5. O que o Board e a auditoria interna precisam ver
  6. Conclusão
  7. Para times de privacidade em operação de grande porte
  8. Perguntas frequentes (FAQ)

O que a LGPD exige do controlador em relação ao operador

Nós observamos, em operações com centenas de fornecedores, um padrão que se repete: o inventário de terceiros existe, mas a verificação se resume a um questionário enviado uma vez por ano. O contrato prevê obrigações de proteção de dados, o fornecedor responde “sim” a quase tudo e o documento é arquivado. O problema aparece quando um fornecedor sofre um incidente. A pergunta deixa de ser se havia contrato e passa a ser se a empresa verificou, de forma comprovável, que o fornecedor cumpria o que prometeu. Nessa hora, o questionário arquivado costuma provar menos do que se imaginava.

Verificar é dever legal, não boa prática

O art. 39 da LGPD estabelece que o operador deve realizar o tratamento segundo as instruções do controlador, que verificará a observância das próprias instruções e das normas sobre a matéria. O verbo é “verificará”: a lei atribui ao controlador uma obrigação ativa, e não apenas a faculdade de contratar bem. Somado ao princípio da responsabilização e prestação de contas (art. 6º, X), o dispositivo exige que a verificação seja demonstrável.

O contrato é a base necessária dessa relação, porque documenta as instruções. Porém, a lei fala em verificar a observância, e um contrato assinado não prova que as instruções estão sendo cumpridas. A distância entre o prometido e o praticado é onde a maior parte dos programas de gestão de terceiros se fragiliza.

Quando o fornecedor deixa de ser mero executor

O art. 42, §1º, da LGPD determina que o operador responde solidariamente pelos danos quando descumpre a legislação de proteção de dados ou não segue as instruções lícitas do controlador, hipótese em que se equipara a ele. Os controladores diretamente envolvidos no tratamento do qual decorreu o dano também respondem solidariamente. O risco do controlador, portanto, não termina na assinatura do contrato.

A fronteira entre os papéis também merece atenção. Um prestador do setor de marketing que, além de executar campanhas, passa a decidir por conta própria quais bases cruzar e com quais finalidades já não age como simples operador, e a relação precisa ser reclassificada. A verificação contínua é o mecanismo que detecta essa deriva, senão ela só aparece quando o dano já ocorreu.

Por que o questionário anual falha em escala

O questionário anual falha por quatro razões. Ele é autodeclarado: mede o que o fornecedor afirma, não o que opera. É uniforme: trata da mesma forma o prestador que acessa toda a base de clientes e o que apenas recebe nomes para entrega de brindes. É pontual: retrata um dia do ano e ignora o que muda nos onze meses seguintes. E é isolado: não conversa com o registro das operações de tratamento, de modo que o inventário de fornecedores e o inventário de dados divergem.

Considere uma instituição do setor financeiro que recebe de seu provedor de nuvem a resposta “sim” para criptografia em repouso. A resposta está tecnicamente correta, mas a certificação apresentada como evidência não cobria o ambiente efetivamente usado pelo contrato. Ninguém comparou o escopo. A verificação existiu no papel, mas não produziu conhecimento.

Contudo, o remédio não é auditar todos os fornecedores com a mesma profundidade, o que seria inviável. O remédio é a proporcionalidade com rastro: verificar mais quem representa mais risco e registrar cada verificação de modo que um terceiro consiga reconstituí-la.

O ciclo de vida do operador: da contratação ao encerramento

A gestão contínua de operadores é o ciclo em que o controlador classifica cada fornecedor por criticidade, valida seus controles com evidência, monitora mudanças entre ciclos e registra cada verificação, para cumprir o dever legal de verificar a observância das instruções e das normas sobre a matéria.

Abordagem genérica vs. abordagem enterprise e auditável
Abordagem genérica
O questionário anual autodeclarado, uniforme e arquivado.
Abordagem enterprise e auditável
A verificação calibrada pela criticidade do fornecedor, apoiada em evidência além da declaração, com gatilhos de reavaliação e trilha registrada de cada checagem.

O ciclo tem cinco momentos: classificação antes da contratação, instrução formal por contrato, verificação proporcional, monitoramento com gatilhos e encerramento com comprovação. Nós recomendamos que a classificação ocorra antes da assinatura, porque ela define o que será exigido do fornecedor desde o primeiro dia, inclusive o prazo de notificação de incidentes e o direito de solicitar evidências técnicas.

Classificação por criticidade

Os níveis, critérios e frequências abaixo são referências de mercado, e não exigências legais. Cada operação deve calibrá-los ao próprio risco.

Nível de criticidadeCritérios de enquadramentoProfundidade da verificaçãoFrequênciaEvidência registrada
CríticoGrande volume de titulares, dados sensíveis ou financeiros, acesso a sistemas internos ou subcontratação relevanteValidação independente: relatório de auditoria ou certificação com escopo conferido, revisão de controles técnicos e teste do fluxo de notificação de incidentesSemestral, além dos gatilhosParecer do avaliador, evidências recebidas e plano de ação com prazo
RelevanteDados pessoais comuns em volume moderado, sem acesso a sistemas internosQuestionário com evidência documental por amostragemAnual, além dos gatilhosQuestionário com anexos e conclusão do avaliador
BaixoPouco ou nenhum dado pessoal, sem acesso a sistemasRevisão das cláusulas contratuais e declaração do fornecedorNa renovação do contratoRegistro da classificação e das cláusulas vigentes

Gatilhos de reavaliação

Entre um ciclo e outro, certos eventos devem forçar uma nova verificação: incidente público no fornecedor ou no seu setor, troca de subcontratado, mudança de escopo do serviço, alteração da localização dos dados, vencimento ou perda de certificação e fusão ou aquisição do fornecedor. Entretanto, os gatilhos só funcionam quando alguém é responsável por observá-los e quando o contrato obriga o fornecedor a comunicá-los.

Pense em um laboratório terceirizado, no setor de saúde, que troca o provedor de armazenamento de exames sem aviso. O contrato exigia comunicação prévia de mudanças de subcontratados, mas ninguém acompanhava o cumprimento dessa cláusula, e a troca foi descoberta meses depois, na renovação. Um gatilho sem dono equivale a um gatilho inexistente.

Encerramento e eliminação

A verificação não termina quando o contrato termina. Nós observamos que o encerramento é o elo mais esquecido do ciclo: o fornecedor sai da carteira, mas continua com a base. Ao final da relação, o controlador deve exigir a devolução ou a eliminação dos dados pessoais, com comprovação, e registrar essa comprovação no mesmo repositório das demais verificações.

A cadeia de subcontratados

Operadores subcontratam, e o controlador raramente tem relação direta com os elos seguintes. O dano ao titular, porém, não distingue elos. Por isso, o contrato deve exigir autorização prévia para subcontratação, repasse das mesmas obrigações de proteção de dados e lista atualizada dos subcontratados que acessam dados pessoais.

Apesar disso, é comum que a lista de subcontratados seja solicitada uma única vez, na contratação. A conformidade do fornecedor direto é necessária. Todavia, ela não esgota o risco, e a verificação do operador deve incluir a forma como ele seleciona, contrata e monitora a própria cadeia.

O que o Board e a auditoria interna precisam ver

Três indicadores mostram se o ciclo funciona. O primeiro é a proporção de fornecedores críticos com verificação vigente. O segundo é o tempo entre um gatilho de reavaliação e a conclusão da nova verificação. O terceiro é o número de fornecedores sem classificação de criticidade, que revela os pontos cegos do inventário. Ainda assim, indicador sem evidência por trás não resiste a uma auditoria: cada número deve remeter a um registro.

O auditor, por sua vez, tende a pedir cinco itens por fornecedor crítico: a classificação e sua justificativa, a evidência recebida, a conclusão do avaliador, o plano de ação com prazo e, quando houver, a comprovação de encerramento. Um programa que produz esses cinco registros de forma rotineira responde à pergunta do Board antes que ela seja feita.

Conclusão

A gestão de operadores deixa de ser um exercício anual de coleta de respostas quando o controlador assume que a lei lhe atribui um dever de verificar. Classificar por criticidade, exigir evidência além da declaração, monitorar gatilhos e comprovar o encerramento são as práticas que transformam esse dever em rotina. O que a empresa ganha, ao final, é a capacidade de demonstrar, diante da ANPD, do auditor ou do Board, o que verificou, quando verificou e o que fez com o resultado.

Leia também:

  • Os três dias úteis da ANPD não são 72 horas: como estruturar o fluxo de comunicação de incidentes antes que o prazo comece a correr
  • Dosimetria de sanções da ANPD: o que o programa de governança precisa provar para pesar a favor da empresa?

Para times de privacidade em operação de grande porte

Se a sua operação precisa avaliar se a gestão de terceiros produz evidência suficiente para sustentar o dever de verificação, o Executive Briefing reúne uma análise direcionada a CISOs, DPOs e áreas de compliance. Acesse: Executive Briefing.


Perguntas frequentes (FAQ)

Dúvidas comuns sobre o monitoramento contínuo de operadores e o dever de verificação do controlador

1. O controlador é responsável pelos atos do operador?

Em parte. O operador responde solidariamente quando descumpre a legislação ou as instruções lícitas do controlador, equiparando-se a ele, e os controladores diretamente envolvidos no tratamento também respondem solidariamente pelos danos. Por isso, o controlador deve verificar a observância das instruções, como determina o art. 39 da LGPD.

2. Um contrato com cláusulas de proteção de dados é suficiente?

Não por si só. O contrato documenta as instruções, mas a LGPD atribui ao controlador o dever de verificar se elas são cumpridas. A empresa precisa de evidências dessa verificação, e não apenas do documento assinado.

3. Com que frequência os fornecedores devem ser avaliados?

A LGPD não fixa uma periodicidade. A frequência deve ser proporcional à criticidade do fornecedor: mais frequente e mais profunda para os que tratam grandes volumes ou dados sensíveis, além de reavaliações sempre que ocorrer um gatilho, como incidente, troca de subcontratado ou mudança de escopo.

4. O que o controlador deve fazer quando o contrato com o operador termina?

Exigir a devolução ou a eliminação dos dados pessoais tratados em seu nome e obter a comprovação correspondente. Esse registro deve ser guardado junto com as demais verificações do fornecedor, como evidência do encerramento do ciclo.

Foto de Lucas Sacom

Lucas Sacom

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

acesso-dados-sensiveis-saude-ocupacional-lgpd

Acidentes de Trabalho e Saúde Ocupacional: Quem Pode Acessar os Dados Sensíveis de Segurança do Trabalho dentro da Empresa?

Foto de Ana Paula Meotti
Ana Paula Meotti
  • 9 outubro, 2026 |
  • Leitura: 6 min

Dosimetria de sanções da ANPD: o que o programa de governança precisa provar para pesar a favor da empresa?

Foto de Ruan Paioli
Ruan Paioli
  • 6 outubro, 2026 |
  • Leitura: 6 min
compartilhamento-dados-de-alunos-terceiros

Compartilhamento de Dados de Alunos com Terceiros: Até Onde a Escola Pode Ir com Transporte, Cantina e Uniforme?

Foto de Jaqueline Dorce
Jaqueline Dorce
  • 5 outubro, 2026 |
  • Leitura: 6 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
Melhores empresas para trabalhar em São Paulo
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube