Qual a responsabilidade do contador como operador LGPD?
O que é o Data Processing Agreement, quando o escritório e operador vs. controlador, cláusulas obrigatorias e due diligence de fornecedores.
O DPA (Data Processing Agreement) formaliza a relação controlador-operador exigida pela LGPD. Deve conter finalidade do tratamento, categorias de dados, medidas de segurança, prazo de retenção e procedimentos em caso de incidente. Sem DPA assinado, o escritório fica exposto a responsabilidade solidaria com o cliente controlador.
Por que o contrato antigo não basta
Quando a LGPD entrou em vigor, muitos escritórios continuaram usando os mesmos contratos de prestação de serviços de sempre — um documento de uma ou duas paginas, com escopo dos serviços, honorários e prazo de vigência. Esses contratos, que ja eram fracos do ponto de vista jurídico, passaram a ser completamente inadequados sob a LGPD.
O escritório que trata dados pessoais de seus clientes sem um contrato específico de tratamento de dados esta operando em desconformidade legal — e exposto a responsabilização solidaria em caso de incidente.
O que é o DPA
O Data Processing Agreement (DPA), ou Contrato de Tratamento de Dados, e o instrumento jurídico que formaliza a relação entre o controlador (o cliente) e o operador (o escritório contábil). A LGPD não usa o termo DPA — ela fala em contrato ou outro instrumento jurídico adequado — mas o conceito e o mesmo do GDPR europeu. O art. 39 da LGPD determina que o operador deve realizar o tratamento conforme as instruções fornecidas pelo controlador, e que essa relação deve ser documentada.
O que o DPA deve conter
No mínimo:
- identificação das partes (escritório como operador, cliente como controlador);
- descrição das atividades de tratamento (folha, escrituração, declarações fiscais, etc.);
- categorias de dados pessoais tratados (CPF, salario, dados de saúde, etc.);
- finalidade do tratamento;
- período de tratamento (vigência do contrato mais prazo de guarda legal);
- obrigações de segurança do operador (medidas técnicas e organizacionais);
- condições para subcontratação de outros operadores (softwares e sistemas cloud);
- procedimento em caso de incidentes;
- obrigações de confidencialidade;
- condições para devolução ou eliminação dos dados após o termino do contrato.
A questão da subcontratação
E crítica e frequentemente ignorada. O escritório usa diversos sistemas e fornecedores que também processam dados de seus clientes: sistema de gestão contábil (Dominio, Totvs Protheus, Alterdata), plataforma de folha, software de transmissao do eSocial, serviço de cloud (Drive, OneDrive), plataforma de assinatura digital (Docusign, ClickSign), sistema de e-mail (Google Workspace, Microsoft 365).
Todos esses são sub-operadores — e o escritório, como operador, e responsável por garantir que eles também estejam em conformidade com a LGPD. Isso se chama due diligence de fornecedores.
Como fazer a due diligence
O processo inclui verificar:
- se o fornecedor tem politica de privacidade pública e atualizada;
- se os dados ficam em servidores no Brasil ou no exterior (e, se no exterior, quais as garantias de proteção equivalente);
- se o fornecedor assina DPA ou tem termos de tratamento de dados em seus contratos;
- se tem certificações de segurança relevantes (ISO 27001, SOC 2);
- qual é o historico de incidentes do fornecedor.
Para fornecedores criticos — como o sistema de gestão contábil que contem toda a escrituração do cliente — essa avaliação deve ser documentada. Para fornecedores de menor impacto, uma verificação simplificada ja e suficiente.
Responsabilidade solidária
E um tema que assusta, e com razão. O art. 42 da LGPD diz que o operador responde solidariamente pelos danos causados pelo tratamento quando descumpriu a legislação ou não seguiu as instruções licitas do controlador.
Na prática: se um funcionario do escritório, por descuido, enviar um arquivo de folha de pagamento para o destinatario errado, e esse vazamento causar dano a algum funcionario do cliente, o escritório pode ser responsabilizado solidariamente com o cliente (controlador). E o escritório não pode se eximir simplesmente dizendo que foi erro humano — precisa demonstrar que tinha controles adequados para prevenir esse tipo de falha.
Revisão de contratos existentes
E uma tarefa que o escritório deve fazer o quanto antes:
- levantar todos os contratos ativos de prestação de serviços;
- identificar quais envolvem tratamento de dados pessoais (praticamente todos);
- verificar se ja existem cláusulas de LGPD (na maioria dos casos, não existem);
- elaborar um addendum contratual ou aditivo incluindo as cláusulas de tratamento de dados;
- assinar com todos os clientes.
Para novos contratos, incluir as cláusulas de DPA diretamente no corpo do contrato ou como anexo específico.
O cliente também tem obrigações
Um ponto que muitos não consideram: o cliente do escritório também tem obrigações como controlador. Ele deve ter base legal para os dados que entrega ao escritório, deve garantir que coletou o consentimento ou tem base legal para tratar os dados dos próprios funcionarios, e deve instrucionar o escritório adequadamente sobre o tratamento. Na relação contratual, o DPA formaliza essas responsabilidades de ambos os lados — protegendo tanto o cliente quanto o escritório.
O que acontece no fim do contrato
Uma cláusula importante que frequentemente falta: o que acontece com os dados quando o contrato e encerrado? A LGPD não define isso especificamente — mas o DPA deve definir. A prática recomendada:
- ao termino do contrato, o escritório devolve ao cliente todos os arquivos e documentos relacionados ao tratamento, em formato padrão e acessível;
- e elimina as copias próprias, exceto aquelas que precise manter por obrigação legal (como os arquivos do SPED que transmitiu, mantidos pelo prazo de decadência tributária).
Essa cláusula protege o escritório de acusações futuras de uso indevido de dados após o termino da relação.
Não precisa ser um calhamaço
Por fim, um aviso prático: o DPA não precisa ser um documento de cinquenta paginas cheio de juridiques. Ele precisa ser claro, específico e assinado. Um addendum de duas a três paginas, bem redigido e que cubra os pontos essenciais acima, ja e muito melhor do que um contrato principal de dez paginas que ignora completamente o tema. O objetivo não é criar burocracia — e criar evidências de que o escritório age com responsabilidade no tratamento dos dados de seus clientes.
As informações deste conteúdo têm caráter educativo e não constituem consultoria jurídica ou fiscal individualizada. Consulte um profissional habilitado para análise do seu caso específico.
Perguntas frequentes — Qual a responsabilidade do contador como operador LGPD?
O que deve conter um DPA (Data Processing Agreement) no contrato de escritório contábil?+
O DPA deve incluir: identificação das partes (escritório como operador, cliente como controlador), descrição das atividades de tratamento, categorias de dados tratados, finalidade e período de tratamento, obrigações de segurança do operador, condições para subcontratação, procedimento em caso de incidentes, cláusulas de confidencialidade e condições para devolução ou eliminação dos dados após o término do contrato.
O escritório é responsável se o software de gestão contábil vazar dados de clientes?+
Sim, potencialmente. O escritório como operador é responsável por garantir que seus sub-operadores (fornecedores de software) também estejam em conformidade com a LGPD. A due diligence de fornecedores — verificar política de privacidade, local de armazenamento dos dados, existência de DPA e certificações de segurança — é uma obrigação do operador.
O que acontece com os dados dos clientes quando o contrato do escritório é encerrado?+
O DPA deve estabelecer essa condição. A prática recomendada é: ao término do contrato, devolver ao cliente todos os arquivos relacionados a dados pessoais em formato padrão e acessível, e eliminar as cópias próprias, exceto as que devem ser mantidas por obrigação legal (como arquivos do SPED transmitidos, guardados pelo prazo de decadência tributária).
O escritório pode ser responsabilizado solidariamente por vazamento de dados dos clientes?+
Sim. O art. 42 da LGPD determina que o operador responde solidariamente pelos danos causados quando descumpriu a legislação ou não seguiu as instruções lícitas do controlador. Se um funcionário do escritório enviar arquivo de folha para o destinatário errado, o escritório pode ser responsabilizado mesmo sendo erro humano, caso não demonstre que tinha controles adequados para prevenir esse tipo de falha.
O contrato de prestação de serviços contábil já existente precisa ser atualizado para a LGPD?+
Sim. Contratos anteriores à LGPD geralmente não têm cláusulas de tratamento de dados. O escritório deve elaborar um addendum contratual ou aditivo cobrindo os pontos essenciais do DPA e assinar com todos os clientes ativos. Para novos contratos, as cláusulas devem constar diretamente no corpo do contrato ou em anexo específico.
Dica pro quiz
O DPA não precisa ter cinquenta paginas. Precisa ser claro, específico e assinado. Um addendum de três paginas bem redigido vale mais do que dez paginas de juridiques que ninguem le.
Teste seus conhecimentos
O que é um Data Processing Agreement (DPA) no contexto da LGPD?
Ficou com duvida?
O Gervinha pode explicar qualquer conceito deste modulo de forma simples e prática.