O contrato com o fornecedor de TI é, na prática, o documento que define o que acontece com os dados da sua empresa quando algo dá errado. Não é o termo de uso do software, não é a política de privacidade publicada no site do fornecedor, e não é a promessa feita na reunião comercial. É o contrato assinado, com as cláusulas que quase ninguém lê depois da assinatura.
A distinção importa porque a responsabilidade legal não acompanha quem opera o sistema. Ela acompanha quem decide sobre os dados. Quando um fornecedor de suporte tem acesso administrativo ao servidor de arquivos, quando um desenvolvedor mantém uma cópia da base de clientes no ambiente de homologação, ou quando uma ferramenta de atendimento guarda o histórico de conversas com consumidores, a empresa continua respondendo por esses dados perante o titular e perante a autoridade. O contrato é o único instrumento que distribui esse risco de forma explícita.
Controlador e operador: o contrato é que define quem responde
A Lei 13.709/2018 separa dois papéis. O controlador é quem toma as decisões sobre o tratamento dos dados pessoais. O operador é quem realiza o tratamento em nome do controlador. Na relação típica entre uma empresa e seu fornecedor de TI, a empresa é controladora e o fornecedor é operador.
Isso tem duas consequências práticas. A primeira é que o operador deve seguir as instruções do controlador, e essas instruções precisam estar documentadas em algum lugar. O lugar é o contrato. A segunda é que o operador responde solidariamente quando descumpre a legislação ou deixa de seguir as instruções lícitas do controlador, o que significa que a empresa não fica sozinha no prejuízo, mas também não fica protegida por padrão: sem instrução escrita, é difícil sustentar que o fornecedor a descumpriu.
O erro mais comum não é assinar um contrato ruim. É assinar um contrato que simplesmente não menciona dados pessoais, e presumir que a lei preenche o silêncio a favor de quem contratou. Ela não preenche. Ela cria deveres para os dois lados e deixa a divisão de responsabilidade para o instrumento que as partes assinaram.
As cinco cláusulas que decidem o seu risco
Não é preciso reescrever o contrato inteiro. Cinco pontos concentram a maior parte da exposição, e todos podem ser verificados em uma leitura de trinta minutos.
| Cláusula | Pergunta que precisa de resposta por escrito |
|---|---|
| Finalidade de uso | O fornecedor pode usar os dados da empresa para outra coisa além de prestar o serviço contratado? |
| Notificação de incidente | Em quantas horas o fornecedor se compromete a avisar a empresa sobre um incidente de segurança? |
| Subcontratação | O fornecedor pode repassar o tratamento a terceiros, e a empresa precisa autorizar antes? |
| Acesso e registro | Quem, dentro do fornecedor, acessa os dados, e existe registro desses acessos? |
| Fim do contrato | Em que prazo e em que formato os dados são devolvidos, e quando são efetivamente eliminados? |
A cláusula de finalidade é a que mais surpreende quem lê pela primeira vez. Contratos de software e de serviços gerenciados frequentemente incluem autorização genérica para uso de dados em "melhoria do produto", "desenvolvimento de novas funcionalidades" ou "análises estatísticas". Em um fornecedor de infraestrutura isso costuma ser inofensivo. Em uma ferramenta que processa dados de clientes, currículos, prontuários ou informações financeiras, é uma autorização que a empresa deu sem perceber que estava dando.
O prazo de notificação é onde quase todo contrato falha
A lei determina que o controlador comunique à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante, em prazo razoável. O problema operacional é anterior: a empresa só consegue comunicar o que ela sabe, e quem descobre o incidente primeiro, na maioria dos casos, é o fornecedor.
Um contrato que obriga o fornecedor a notificar "assim que possível" não cria obrigação verificável. Um contrato que fixa um prazo em horas cria. A diferença aparece exatamente no pior dia: quando o servidor foi comprometido em uma sexta-feira e a empresa só fica sabendo na terça, todo o relógio de resposta já correu contra ela, e a explicação de que o fornecedor demorou não transfere a responsabilidade perante o titular dos dados.
Subcontratação: o fornecedor do seu fornecedor
Poucos fornecedores de TI operam sozinhos. O suporte usa uma ferramenta de acesso remoto de terceiro, a hospedagem é de outro, o backup é de um quarto, e o desenvolvimento pode envolver um profissional autônomo que nunca apareceu na proposta comercial. Cada um desses elos toca os mesmos dados.
A pergunta que resolve isso no contrato é simples: a subcontratação exige autorização prévia da empresa, e o fornecedor responde pelos atos de quem ele subcontratou? Quando a resposta é sim para as duas, a cadeia fica fechada. Quando o contrato é silencioso, a empresa descobre quem realmente tinha acesso aos dados dela no dia do incidente, que é o pior momento possível para essa descoberta.
Vale pedir a lista nominal de subcontratados. Fornecedor organizado tem essa lista pronta. Fornecedor que nunca pensou no assunto demora semanas para montá-la, e essa demora já é uma resposta sobre a maturidade dele.
O fim do contrato é o momento de maior risco
A lei prevê que os dados sejam eliminados após o término do tratamento, com hipóteses específicas de conservação. Na prática, o encerramento de um contrato de TI raramente inclui eliminação verificada. O acesso é revogado, a cobrança para, e a base permanece em um backup do fornecedor por tempo indeterminado, às vezes anos.
Três pontos precisam estar no contrato antes da assinatura, porque depois da rescisão a empresa perde qualquer alavanca de negociação. Primeiro, o prazo e o formato de devolução dos dados, preferencialmente um formato aberto que outro fornecedor consiga importar. Segundo, o prazo de eliminação definitiva, incluindo cópias de backup. Terceiro, a obrigação de o fornecedor emitir uma declaração por escrito confirmando a eliminação.
Sem o terceiro ponto, os dois primeiros valem pouco. Uma promessa de eliminação sem comprovação é indistinguível de nenhuma eliminação.
Quando o fornecedor está fora do Brasil
Boa parte das ferramentas usadas no dia a dia armazena dados fora do país, e isso não é irregular por si só. A lei admite a transferência internacional de dados pessoais em hipóteses definidas, entre elas a existência de garantias contratuais de cumprimento dos princípios e dos direitos do titular. O que não se sustenta é a empresa não saber onde os dados estão.
Duas perguntas resolvem a maior parte dos casos. Em que país fica a infraestrutura que armazena os dados, e existe cláusula contratual que assegure o padrão de proteção previsto na lei brasileira? Fornecedores internacionais maduros respondem essas duas com documentação pronta, normalmente em um anexo específico de tratamento de dados. A dificuldade de obter a resposta costuma indicar que a empresa está contratando através de um revendedor que também não sabe.
O ponto prático é registrar a informação no inventário de fornecedores. Quando um titular exercer um direito, ou quando a autoridade perguntar, a empresa precisa conseguir dizer onde os dados dela estão sem abrir uma investigação interna de duas semanas.
O fornecedor que usa IA sobre os seus dados
Uma categoria nova de risco entrou nos contratos sem que os contratos mudassem. Ferramentas de suporte, de atendimento e de gestão passaram a incluir recursos de IA generativa, e o dado que antes só era armazenado agora também é processado por um modelo, às vezes de um terceiro que não aparece em lugar nenhum da relação contratual.
A cláusula de finalidade resolve isso quando é específica. Vale verificar se o contrato autoriza o uso dos dados da empresa para treinamento de modelos, se essa autorização pode ser revogada, e se o processamento por IA envolve subcontratado que precisaria de aprovação prévia. Um contrato assinado há três anos dificilmente trata do assunto, o que torna a próxima renovação o momento certo para incluí-lo.
Como revisar isso sem abrir um processo jurídico
A revisão não precisa começar por advogado. Começa por inventário: quais fornecedores tocam dados pessoais, e onde está o contrato de cada um. Em empresas sem um responsável formal por tecnologia, essa lista costuma não existir, e montá-la já revela contratos esquecidos, renovados automaticamente há anos, com fornecedores que mudaram de dono no meio do caminho.
Com a lista em mãos, cada contrato passa pelas cinco perguntas da tabela acima. O resultado de cada um cabe em uma linha: atende, não atende, ou é omisso. Contratos omissos não precisam ser rescindidos, precisam de um aditivo, e a hora natural de pedir esse aditivo é a próxima renovação, quando a empresa ainda tem poder de negociação.
O critério de prioridade não é o valor do contrato. É o volume e a sensibilidade dos dados que o fornecedor acessa. Um contrato de dois mil reais por mês com acesso administrativo ao servidor de arquivos expõe mais do que um contrato de vinte mil reais por mês de conectividade.
Como a Vetor Advisory trata isso
O trabalho de governança de TI inclui o inventário de fornecedores que tratam dados pessoais, a leitura das cláusulas que determinam responsabilidade e a preparação dos aditivos necessários para a próxima renovação. A atuação é do lado da empresa, em linguagem executiva, sem transformar o assunto em um projeto jurídico de meses.
A Vetor Advisory não revende software nem hardware e não tem acordo comercial com fornecedores de TI. Isso importa especialmente aqui: quem avalia o contrato do fornecedor não pode ter relação comercial com ele.
