Logo da empresa

Segurança Cibernética

LGPD para Empresas que Terceirizam Desenvolvimento: Guia Completo de Responsabilidades

LGPD para Empresas que Terceirizam Desenvolvimento: Guia Completo de Responsabilidades

Muitas empresas ainda operam sob uma impressão equivocada: "contratei uma software house para desenvolver o sistema, então se algo der errado com os dados, o problema é do fornecedor". A LGPD (Lei 13.709/2018) diz exatamente o contrário. A responsabilidade da empresa contratante permanece, mesmo quando parte do tratamento de dados é realizada por um fornecedor externo. Entender essa divisão de papéis — e o que colocar no contrato — é o que separa uma terceirização segura de uma exposição jurídica que só aparece quando já é tarde.

Controlador e operador: quem é quem quando você terceiriza

A LGPD define dois agentes de tratamento de dados:

  • Controlador é quem toma as decisões sobre o tratamento dos dados pessoais — a finalidade, as bases legais, com quem os dados são compartilhados. Na maioria dos casos de terceirização de desenvolvimento, a empresa contratante é a controladora: é ela quem decide para que serve o sistema e o que fazer com os dados dos usuários.
  • Operador é quem realiza o tratamento de dados em nome do controlador, seguindo suas instruções. A software house contratada, em geral, assume o papel de operadora — ela armazena, processa e administra os dados dentro do sistema que desenvolveu, mas segundo as regras definidas pelo contratante.

Um mesmo sistema pode até inverter esses papéis dependendo do contexto (por exemplo, se o fornecedor decide, por conta própria, reutilizar dados de um cliente para outra finalidade, ele passa a agir como controlador daquele tratamento específico) — por isso o contrato precisa deixar esses papéis explícitos, não presumidos.

A terceirização não transfere a responsabilidade

Esse é o ponto que mais gera surpresa desagradável: mesmo delegando o tratamento de dados a um operador, o controlador continua responsável por garantir que esse operador atue em conformidade com a LGPD. Na prática, isso significa que o controlador deve:

  • Garantir que o operador adote medidas de segurança adequadas.
  • Formalizar instruções e obrigações contratuais claras.
  • Fiscalizar e monitorar os serviços prestados — não apenas confiar.
  • Responder por incidentes de segurança, violações de direitos dos titulares ou uso indevido dos dados, junto com o operador.

Se houver um incidente de segurança envolvendo o fornecedor, tanto a ANPD quanto os titulares afetados podem responsabilizar o controlador — não apenas quem "efetivamente" cometeu a falha técnica. Ambos os agentes podem responder por danos causados aos titulares.

O que precisa estar no contrato de desenvolvimento

Um contrato de desenvolvimento de software que trata dados pessoais precisa ir além do escopo técnico e do cronograma. No mínimo, deve prever:

  1. Escopo do tratamento de dados definido com precisão — que dados serão tratados, com qual finalidade, e os limites do que o operador pode (e não pode) fazer com eles.
  2. Medidas de segurança exigidas do operador — padrões técnicos e organizacionais mínimos que o fornecedor deve cumprir, não apenas uma cláusula genérica de "sigilo".
  3. Regras claras para sub-operadores — se o fornecedor terceiriza parte do desenvolvimento ou usa serviços de terceiros (nuvem, APIs externas) que também tratam dados pessoais, isso precisa de autorização e regras explícitas do controlador.
  4. Devolução ou eliminação de dados ao fim do contrato — o que acontece com os dados tratados pelo operador quando a relação comercial termina, incluindo prazos e formato de devolução.
  5. Obrigação de notificação de incidentes — em que prazo o operador deve avisar o controlador sobre um incidente de segurança, para que o controlador consiga cumprir seu próprio prazo de notificação à ANPD (na prática, algo entre 2 e 3 dias úteis a partir da ciência do incidente).
  6. Direito de auditoria — a possibilidade de o controlador verificar, periodicamente, se o operador realmente cumpre o que foi contratado.

Privacy by Design: a proteção começa antes da primeira linha de código

A LGPD não é só uma camada jurídica sobre um sistema já pronto — o ideal é que a proteção de dados seja parte do planejamento técnico desde o início (Privacy by Design) e que a configuração padrão do sistema já minimize a coleta de dados desnecessários (Privacy by Default). Um exemplo prático: se o sistema não precisa do CPF do usuário para funcionar, o campo simplesmente não deveria existir na primeira versão — adicionar depois é sempre mais fácil do que remover uma coleta já em produção.

Isso também reduz risco para o próprio fornecedor: uma software house que aplica esses princípios desde a etapa de design entrega um sistema mais fácil de manter em conformidade ao longo do tempo, em vez de remendos posteriores.

As penalidades não escolhem entre controlador e operador

Em caso de descumprimento, a ANPD pode aplicar penalidades que vão de advertência a multa de até 2% do faturamento da empresa infratora, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados afetados e publicização da infração. A gravidade avaliada não é só a do incidente em si, mas a capacidade de a empresa demonstrar controle, rastreabilidade e ação imediata — o que só é possível quando o contrato de terceirização já previa essas responsabilidades com clareza desde o início.

Checklist rápido antes de assinar

  • O contrato define claramente quem é controlador e quem é operador para este projeto específico?
  • Existem cláusulas específicas de segurança da informação, não apenas confidencialidade genérica?
  • Está previsto o prazo de notificação de incidentes do operador para o controlador?
  • Há regras claras sobre uso de sub-operadores (nuvem, APIs de terceiros)?
  • Está definido o que acontece com os dados ao final do contrato?
  • Existe previsão de auditoria ou verificação periódica de conformidade?

Fale com um fornecedor que leva a LGPD a sério desde o design

A Forge Code desenvolve sistemas sob medida aplicando Privacy by Design desde a etapa de planejamento, com contratos que deixam claro os papéis de cada parte diante da LGPD. Se você está avaliando um projeto de desenvolvimento terceirizado, converse com nosso time antes de assinar.

Solicitar consultoria de conformidade →


Perguntas Frequentes

Quem é o controlador e quem é o operador quando uma empresa terceiriza o desenvolvimento de um sistema? Em geral, a empresa contratante é a controladora — quem decide a finalidade do tratamento de dados — e a software house contratada é a operadora, que trata os dados seguindo as instruções do controlador.

Terceirizar o desenvolvimento elimina a responsabilidade da empresa pela LGPD? Não. A responsabilidade do controlador permanece mesmo quando parte do tratamento é feita por um operador. Ambos podem ser responsabilizados por incidentes, dependendo da origem da falha.

O que precisa estar no contrato de desenvolvimento para atender à LGPD? No mínimo: escopo do tratamento de dados, medidas de segurança exigidas do operador, regras para sub-operadores, o que acontece com os dados ao fim do contrato, prazo de notificação de incidentes e direito de auditoria.

O que é Privacy by Design? É o princípio de incorporar a proteção de dados pessoais desde a fase de planejamento e desenvolvimento de um sistema, e não como uma camada adicionada depois que o sistema já está pronto.

Quais as penalidades por descumprimento da LGPD em um projeto terceirizado? Vão de advertência a multa de até 2% do faturamento da empresa infratora, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados afetados.

Perguntas frequentes

Dúvidas comuns sobre este tema

Quem é o controlador e quem é o operador quando uma empresa terceiriza o desenvolvimento de um sistema?+

Em geral, a empresa contratante é a controladora, e a software house contratada é a operadora, que trata os dados seguindo as instruções do controlador.

Terceirizar o desenvolvimento elimina a responsabilidade da empresa pela LGPD?+

Não. A responsabilidade do controlador permanece mesmo quando parte do tratamento é feita por um operador. Ambos podem ser responsabilizados por incidentes.

O que precisa estar no contrato de desenvolvimento para atender à LGPD?+

No mínimo: escopo do tratamento de dados, medidas de segurança exigidas do operador, regras para sub-operadores, destino dos dados ao fim do contrato, prazo de notificação de incidentes e direito de auditoria.

O que é Privacy by Design?+

É o princípio de incorporar a proteção de dados pessoais desde a fase de planejamento e desenvolvimento de um sistema, em vez de adicioná-la depois que o sistema já está pronto.

Quais as penalidades por descumprimento da LGPD em um projeto terceirizado?+

Vão de advertência a multa de até 2% do faturamento da empresa infratora, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados afetados.

Resumo

Terceirizar desenvolvimento não elimina sua responsabilidade na LGPD. Veja quem é controlador, quem é operador, e o que precisa estar no contrato.

Publicado
Leitura
10 min
Popularidade
643 pessoas curtiram isso

Não perca nada

Continue lendo

Artigos relacionados ao tema

Um carrossel com conteúdos próximos ao assunto para aprofundar a jornada, reforçar links internos e manter o leitor navegando pelo cluster certo.

5 Sinais de que sua Empresa Está Vulnerável a Ransomware
6 min

5 Sinais de que sua Empresa Está Vulnerável a Ransomware

Ransomware cresceu 25% no Brasil em 2025. Veja 5 sinais que mostram se sua empresa está exposta e o que fazer antes que seja tarde demais.

Checklist de Segurança: A sua aplicação está preparada para as exigências do Node.js 22?
5 min

Checklist de Segurança: A sua aplicação está preparada para as exigências do Node.js 22?

O Node.js 22 LTS traz mudanças cruciais de cibersegurança. Descubra os riscos do EOL e o novo Permission Model neste checklist focado na proteção B2B.

5 maneiras de blindar sua equipe contra erros de segurança e ataques de phishing
10 min

5 maneiras de blindar sua equipe contra erros de segurança e ataques de phishing

O componente humano é o principal vetor utilizado em ataques virtuais. Este guia prático traz cinco medidas imediatas de cibersegurança para proteger sua empresa contra phishing e engenharia social, incluindo MFA, gerenciadores de credenciais, treinamentos gamificados e verificação dupla financeira. mostra como a automação de segurança e o SOC MDR da Forge Code fecham essas brechas.

Meu site foi invadido, e agora? O guia de ação rápida para salvar seu negócio
9 min

Meu site foi invadido, e agora? O guia de ação rápida para salvar seu negócio

Uma invasão de site exige resposta imediata para conter danos e preservar a reputação do negócio. Este guia prático ensina como isolar o ambiente hackeado, analisar logs de segurança, gerenciar a comunicação com clientes e autoridades sob as diretrizes da LGPD, e restaurar backups com segurança, destacando o papel da Forge Code no suporte técnico especializado em crises cibernéticas.

Ameaças Invisíveis em 2026: Deepfakes, Quishing e o Fim da "Confiança Visual"
5 min

Ameaças Invisíveis em 2026: Deepfakes, Quishing e o Fim da "Confiança Visual"

Em 2026, ver não é crer. Deepfakes e Quishing estão a causar prejuízos milionários. Saiba como proteger a sua empresa de fraudes baseadas em IA e clonagem de voz.

Cibersegurança e ITSM: A Dupla Essencial para a Resiliência Digital da sua Empresa
6 min

Cibersegurança e ITSM: A Dupla Essencial para a Resiliência Digital da sua Empresa

Descubra como a integração de Cibersegurança e ITSM (Gestão de Serviços de TI) fortalece a proteção, otimiza a resposta a incidentes e garante a resiliência do seu negócio digital.