O que a LGPD exige do controlador em relação ao operador
Nós observamos, em operações com centenas de fornecedores, um padrão que se repete: o inventário de terceiros existe, mas a verificação se resume a um questionário enviado uma vez por ano. O contrato prevê obrigações de proteção de dados, o fornecedor responde “sim” a quase tudo e o documento é arquivado. O problema aparece quando um fornecedor sofre um incidente. A pergunta deixa de ser se havia contrato e passa a ser se a empresa verificou, de forma comprovável, que o fornecedor cumpria o que prometeu. Nessa hora, o questionário arquivado costuma provar menos do que se imaginava.
Verificar é dever legal, não boa prática
O art. 39 da LGPD estabelece que o operador deve realizar o tratamento segundo as instruções do controlador, que verificará a observância das próprias instruções e das normas sobre a matéria. O verbo é “verificará”: a lei atribui ao controlador uma obrigação ativa, e não apenas a faculdade de contratar bem. Somado ao princípio da responsabilização e prestação de contas (art. 6º, X), o dispositivo exige que a verificação seja demonstrável.
O contrato é a base necessária dessa relação, porque documenta as instruções. Porém, a lei fala em verificar a observância, e um contrato assinado não prova que as instruções estão sendo cumpridas. A distância entre o prometido e o praticado é onde a maior parte dos programas de gestão de terceiros se fragiliza.
Quando o fornecedor deixa de ser mero executor
O art. 42, §1º, da LGPD determina que o operador responde solidariamente pelos danos quando descumpre a legislação de proteção de dados ou não segue as instruções lícitas do controlador, hipótese em que se equipara a ele. Os controladores diretamente envolvidos no tratamento do qual decorreu o dano também respondem solidariamente. O risco do controlador, portanto, não termina na assinatura do contrato.
A fronteira entre os papéis também merece atenção. Um prestador do setor de marketing que, além de executar campanhas, passa a decidir por conta própria quais bases cruzar e com quais finalidades já não age como simples operador, e a relação precisa ser reclassificada. A verificação contínua é o mecanismo que detecta essa deriva, senão ela só aparece quando o dano já ocorreu.
Por que o questionário anual falha em escala
O questionário anual falha por quatro razões. Ele é autodeclarado: mede o que o fornecedor afirma, não o que opera. É uniforme: trata da mesma forma o prestador que acessa toda a base de clientes e o que apenas recebe nomes para entrega de brindes. É pontual: retrata um dia do ano e ignora o que muda nos onze meses seguintes. E é isolado: não conversa com o registro das operações de tratamento, de modo que o inventário de fornecedores e o inventário de dados divergem.
Considere uma instituição do setor financeiro que recebe de seu provedor de nuvem a resposta “sim” para criptografia em repouso. A resposta está tecnicamente correta, mas a certificação apresentada como evidência não cobria o ambiente efetivamente usado pelo contrato. Ninguém comparou o escopo. A verificação existiu no papel, mas não produziu conhecimento.
Contudo, o remédio não é auditar todos os fornecedores com a mesma profundidade, o que seria inviável. O remédio é a proporcionalidade com rastro: verificar mais quem representa mais risco e registrar cada verificação de modo que um terceiro consiga reconstituí-la.
O ciclo de vida do operador: da contratação ao encerramento
A gestão contínua de operadores é o ciclo em que o controlador classifica cada fornecedor por criticidade, valida seus controles com evidência, monitora mudanças entre ciclos e registra cada verificação, para cumprir o dever legal de verificar a observância das instruções e das normas sobre a matéria.
O ciclo tem cinco momentos: classificação antes da contratação, instrução formal por contrato, verificação proporcional, monitoramento com gatilhos e encerramento com comprovação. Nós recomendamos que a classificação ocorra antes da assinatura, porque ela define o que será exigido do fornecedor desde o primeiro dia, inclusive o prazo de notificação de incidentes e o direito de solicitar evidências técnicas.
Classificação por criticidade
Os níveis, critérios e frequências abaixo são referências de mercado, e não exigências legais. Cada operação deve calibrá-los ao próprio risco.
| Nível de criticidade | Critérios de enquadramento | Profundidade da verificação | Frequência | Evidência registrada |
|---|---|---|---|---|
| Crítico | Grande volume de titulares, dados sensíveis ou financeiros, acesso a sistemas internos ou subcontratação relevante | Validação independente: relatório de auditoria ou certificação com escopo conferido, revisão de controles técnicos e teste do fluxo de notificação de incidentes | Semestral, além dos gatilhos | Parecer do avaliador, evidências recebidas e plano de ação com prazo |
| Relevante | Dados pessoais comuns em volume moderado, sem acesso a sistemas internos | Questionário com evidência documental por amostragem | Anual, além dos gatilhos | Questionário com anexos e conclusão do avaliador |
| Baixo | Pouco ou nenhum dado pessoal, sem acesso a sistemas | Revisão das cláusulas contratuais e declaração do fornecedor | Na renovação do contrato | Registro da classificação e das cláusulas vigentes |
Gatilhos de reavaliação
Entre um ciclo e outro, certos eventos devem forçar uma nova verificação: incidente público no fornecedor ou no seu setor, troca de subcontratado, mudança de escopo do serviço, alteração da localização dos dados, vencimento ou perda de certificação e fusão ou aquisição do fornecedor. Entretanto, os gatilhos só funcionam quando alguém é responsável por observá-los e quando o contrato obriga o fornecedor a comunicá-los.
Pense em um laboratório terceirizado, no setor de saúde, que troca o provedor de armazenamento de exames sem aviso. O contrato exigia comunicação prévia de mudanças de subcontratados, mas ninguém acompanhava o cumprimento dessa cláusula, e a troca foi descoberta meses depois, na renovação. Um gatilho sem dono equivale a um gatilho inexistente.
Encerramento e eliminação
A verificação não termina quando o contrato termina. Nós observamos que o encerramento é o elo mais esquecido do ciclo: o fornecedor sai da carteira, mas continua com a base. Ao final da relação, o controlador deve exigir a devolução ou a eliminação dos dados pessoais, com comprovação, e registrar essa comprovação no mesmo repositório das demais verificações.
A cadeia de subcontratados
Operadores subcontratam, e o controlador raramente tem relação direta com os elos seguintes. O dano ao titular, porém, não distingue elos. Por isso, o contrato deve exigir autorização prévia para subcontratação, repasse das mesmas obrigações de proteção de dados e lista atualizada dos subcontratados que acessam dados pessoais.
Apesar disso, é comum que a lista de subcontratados seja solicitada uma única vez, na contratação. A conformidade do fornecedor direto é necessária. Todavia, ela não esgota o risco, e a verificação do operador deve incluir a forma como ele seleciona, contrata e monitora a própria cadeia.
O que o Board e a auditoria interna precisam ver
Três indicadores mostram se o ciclo funciona. O primeiro é a proporção de fornecedores críticos com verificação vigente. O segundo é o tempo entre um gatilho de reavaliação e a conclusão da nova verificação. O terceiro é o número de fornecedores sem classificação de criticidade, que revela os pontos cegos do inventário. Ainda assim, indicador sem evidência por trás não resiste a uma auditoria: cada número deve remeter a um registro.
O auditor, por sua vez, tende a pedir cinco itens por fornecedor crítico: a classificação e sua justificativa, a evidência recebida, a conclusão do avaliador, o plano de ação com prazo e, quando houver, a comprovação de encerramento. Um programa que produz esses cinco registros de forma rotineira responde à pergunta do Board antes que ela seja feita.
Conclusão
A gestão de operadores deixa de ser um exercício anual de coleta de respostas quando o controlador assume que a lei lhe atribui um dever de verificar. Classificar por criticidade, exigir evidência além da declaração, monitorar gatilhos e comprovar o encerramento são as práticas que transformam esse dever em rotina. O que a empresa ganha, ao final, é a capacidade de demonstrar, diante da ANPD, do auditor ou do Board, o que verificou, quando verificou e o que fez com o resultado.
Leia também:
- Os três dias úteis da ANPD não são 72 horas: como estruturar o fluxo de comunicação de incidentes antes que o prazo comece a correr
- Dosimetria de sanções da ANPD: o que o programa de governança precisa provar para pesar a favor da empresa?
Para times de privacidade em operação de grande porte
Se a sua operação precisa avaliar se a gestão de terceiros produz evidência suficiente para sustentar o dever de verificação, o Executive Briefing reúne uma análise direcionada a CISOs, DPOs e áreas de compliance. Acesse: Executive Briefing.
Perguntas frequentes (FAQ)
Dúvidas comuns sobre o monitoramento contínuo de operadores e o dever de verificação do controlador
1. O controlador é responsável pelos atos do operador?
Em parte. O operador responde solidariamente quando descumpre a legislação ou as instruções lícitas do controlador, equiparando-se a ele, e os controladores diretamente envolvidos no tratamento também respondem solidariamente pelos danos. Por isso, o controlador deve verificar a observância das instruções, como determina o art. 39 da LGPD.
2. Um contrato com cláusulas de proteção de dados é suficiente?
Não por si só. O contrato documenta as instruções, mas a LGPD atribui ao controlador o dever de verificar se elas são cumpridas. A empresa precisa de evidências dessa verificação, e não apenas do documento assinado.
3. Com que frequência os fornecedores devem ser avaliados?
A LGPD não fixa uma periodicidade. A frequência deve ser proporcional à criticidade do fornecedor: mais frequente e mais profunda para os que tratam grandes volumes ou dados sensíveis, além de reavaliações sempre que ocorrer um gatilho, como incidente, troca de subcontratado ou mudança de escopo.
4. O que o controlador deve fazer quando o contrato com o operador termina?
Exigir a devolução ou a eliminação dos dados pessoais tratados em seu nome e obter a comprovação correspondente. Esse registro deve ser guardado junto com as demais verificações do fornecedor, como evidência do encerramento do ciclo.