Gervinha
Módulo 3

Qual a responsabilidade do contador como operador LGPD?

O que é o Data Processing Agreement, quando o escritório e operador vs. controlador, cláusulas obrigatorias e due diligence de fornecedores.

O DPA (Data Processing Agreement) formaliza a relação controlador-operador exigida pela LGPD. Deve conter finalidade do tratamento, categorias de dados, medidas de segurança, prazo de retenção e procedimentos em caso de incidente. Sem DPA assinado, o escritório fica exposto a responsabilidade solidaria com o cliente controlador.

Por que o contrato antigo não basta

Quando a LGPD entrou em vigor, muitos escritórios continuaram usando os mesmos contratos de prestação de serviços de sempre — um documento de uma ou duas paginas, com escopo dos serviços, honorários e prazo de vigência. Esses contratos, que ja eram fracos do ponto de vista jurídico, passaram a ser completamente inadequados sob a LGPD.

O escritório que trata dados pessoais de seus clientes sem um contrato específico de tratamento de dados esta operando em desconformidade legal — e exposto a responsabilização solidaria em caso de incidente.

O que é o DPA

O Data Processing Agreement (DPA), ou Contrato de Tratamento de Dados, e o instrumento jurídico que formaliza a relação entre o controlador (o cliente) e o operador (o escritório contábil). A LGPD não usa o termo DPA — ela fala em contrato ou outro instrumento jurídico adequado — mas o conceito e o mesmo do GDPR europeu. O art. 39 da LGPD determina que o operador deve realizar o tratamento conforme as instruções fornecidas pelo controlador, e que essa relação deve ser documentada.

O que o DPA deve conter

No mínimo:

  • identificação das partes (escritório como operador, cliente como controlador);
  • descrição das atividades de tratamento (folha, escrituração, declarações fiscais, etc.);
  • categorias de dados pessoais tratados (CPF, salario, dados de saúde, etc.);
  • finalidade do tratamento;
  • período de tratamento (vigência do contrato mais prazo de guarda legal);
  • obrigações de segurança do operador (medidas técnicas e organizacionais);
  • condições para subcontratação de outros operadores (softwares e sistemas cloud);
  • procedimento em caso de incidentes;
  • obrigações de confidencialidade;
  • condições para devolução ou eliminação dos dados após o termino do contrato.

A questão da subcontratação

E crítica e frequentemente ignorada. O escritório usa diversos sistemas e fornecedores que também processam dados de seus clientes: sistema de gestão contábil (Dominio, Totvs Protheus, Alterdata), plataforma de folha, software de transmissao do eSocial, serviço de cloud (Drive, OneDrive), plataforma de assinatura digital (Docusign, ClickSign), sistema de e-mail (Google Workspace, Microsoft 365).

Todos esses são sub-operadores — e o escritório, como operador, e responsável por garantir que eles também estejam em conformidade com a LGPD. Isso se chama due diligence de fornecedores.

Como fazer a due diligence

O processo inclui verificar:

  • se o fornecedor tem politica de privacidade pública e atualizada;
  • se os dados ficam em servidores no Brasil ou no exterior (e, se no exterior, quais as garantias de proteção equivalente);
  • se o fornecedor assina DPA ou tem termos de tratamento de dados em seus contratos;
  • se tem certificações de segurança relevantes (ISO 27001, SOC 2);
  • qual é o historico de incidentes do fornecedor.

Para fornecedores criticos — como o sistema de gestão contábil que contem toda a escrituração do cliente — essa avaliação deve ser documentada. Para fornecedores de menor impacto, uma verificação simplificada ja e suficiente.

Responsabilidade solidária

E um tema que assusta, e com razão. O art. 42 da LGPD diz que o operador responde solidariamente pelos danos causados pelo tratamento quando descumpriu a legislação ou não seguiu as instruções licitas do controlador.

Na prática: se um funcionario do escritório, por descuido, enviar um arquivo de folha de pagamento para o destinatario errado, e esse vazamento causar dano a algum funcionario do cliente, o escritório pode ser responsabilizado solidariamente com o cliente (controlador). E o escritório não pode se eximir simplesmente dizendo que foi erro humano — precisa demonstrar que tinha controles adequados para prevenir esse tipo de falha.

Revisão de contratos existentes

E uma tarefa que o escritório deve fazer o quanto antes:

  1. levantar todos os contratos ativos de prestação de serviços;
  2. identificar quais envolvem tratamento de dados pessoais (praticamente todos);
  3. verificar se ja existem cláusulas de LGPD (na maioria dos casos, não existem);
  4. elaborar um addendum contratual ou aditivo incluindo as cláusulas de tratamento de dados;
  5. assinar com todos os clientes.

Para novos contratos, incluir as cláusulas de DPA diretamente no corpo do contrato ou como anexo específico.

O cliente também tem obrigações

Um ponto que muitos não consideram: o cliente do escritório também tem obrigações como controlador. Ele deve ter base legal para os dados que entrega ao escritório, deve garantir que coletou o consentimento ou tem base legal para tratar os dados dos próprios funcionarios, e deve instrucionar o escritório adequadamente sobre o tratamento. Na relação contratual, o DPA formaliza essas responsabilidades de ambos os lados — protegendo tanto o cliente quanto o escritório.

O que acontece no fim do contrato

Uma cláusula importante que frequentemente falta: o que acontece com os dados quando o contrato e encerrado? A LGPD não define isso especificamente — mas o DPA deve definir. A prática recomendada:

  • ao termino do contrato, o escritório devolve ao cliente todos os arquivos e documentos relacionados ao tratamento, em formato padrão e acessível;
  • e elimina as copias próprias, exceto aquelas que precise manter por obrigação legal (como os arquivos do SPED que transmitiu, mantidos pelo prazo de decadência tributária).

Essa cláusula protege o escritório de acusações futuras de uso indevido de dados após o termino da relação.

Não precisa ser um calhamaço

Por fim, um aviso prático: o DPA não precisa ser um documento de cinquenta paginas cheio de juridiques. Ele precisa ser claro, específico e assinado. Um addendum de duas a três paginas, bem redigido e que cubra os pontos essenciais acima, ja e muito melhor do que um contrato principal de dez paginas que ignora completamente o tema. O objetivo não é criar burocracia — e criar evidências de que o escritório age com responsabilidade no tratamento dos dados de seus clientes.

As informações deste conteúdo têm caráter educativo e não constituem consultoria jurídica ou fiscal individualizada. Consulte um profissional habilitado para análise do seu caso específico.

Perguntas frequentes — Qual a responsabilidade do contador como operador LGPD?

O que deve conter um DPA (Data Processing Agreement) no contrato de escritório contábil?+

O DPA deve incluir: identificação das partes (escritório como operador, cliente como controlador), descrição das atividades de tratamento, categorias de dados tratados, finalidade e período de tratamento, obrigações de segurança do operador, condições para subcontratação, procedimento em caso de incidentes, cláusulas de confidencialidade e condições para devolução ou eliminação dos dados após o término do contrato.

O escritório é responsável se o software de gestão contábil vazar dados de clientes?+

Sim, potencialmente. O escritório como operador é responsável por garantir que seus sub-operadores (fornecedores de software) também estejam em conformidade com a LGPD. A due diligence de fornecedores — verificar política de privacidade, local de armazenamento dos dados, existência de DPA e certificações de segurança — é uma obrigação do operador.

O que acontece com os dados dos clientes quando o contrato do escritório é encerrado?+

O DPA deve estabelecer essa condição. A prática recomendada é: ao término do contrato, devolver ao cliente todos os arquivos relacionados a dados pessoais em formato padrão e acessível, e eliminar as cópias próprias, exceto as que devem ser mantidas por obrigação legal (como arquivos do SPED transmitidos, guardados pelo prazo de decadência tributária).

O escritório pode ser responsabilizado solidariamente por vazamento de dados dos clientes?+

Sim. O art. 42 da LGPD determina que o operador responde solidariamente pelos danos causados quando descumpriu a legislação ou não seguiu as instruções lícitas do controlador. Se um funcionário do escritório enviar arquivo de folha para o destinatário errado, o escritório pode ser responsabilizado mesmo sendo erro humano, caso não demonstre que tinha controles adequados para prevenir esse tipo de falha.

O contrato de prestação de serviços contábil já existente precisa ser atualizado para a LGPD?+

Sim. Contratos anteriores à LGPD geralmente não têm cláusulas de tratamento de dados. O escritório deve elaborar um addendum contratual ou aditivo cobrindo os pontos essenciais do DPA e assinar com todos os clientes ativos. Para novos contratos, as cláusulas devem constar diretamente no corpo do contrato ou em anexo específico.

Dica pro quiz

O DPA não precisa ter cinquenta paginas. Precisa ser claro, específico e assinado. Um addendum de três paginas bem redigido vale mais do que dez paginas de juridiques que ninguem le.

Teste seus conhecimentos

Pergunta 1 de 3

O que é um Data Processing Agreement (DPA) no contexto da LGPD?

Ficou com duvida?

O Gervinha pode explicar qualquer conceito deste modulo de forma simples e prática.