Acordo de tratamento de dados (DPA): o que deve prever

Toda empresa moderna entrega dados pessoais a terceiros, mesmo sem perceber: o CRM guarda os clientes, a plataforma de RH processa os salários, a agência dispara as campanhas, o call center atende em seu nome. A LGPD enxerga cada um desses fornecedores como um operador tratando dados por conta da empresa, e quando algo vaza ou é mal usado, a primeira pergunta do jurídico, do cliente e da autoridade é a mesma: o que o contrato dizia? O acordo de tratamento de dados, o DPA (data processing agreement), é esse contrato. Quem não o tem descobre a falta na pior hora.

Neste artigo, você vai entender quem é quem na LGPD, por que o DPA se tornou peça obrigatória do compliance, as cláusulas que ele precisa prever e como formalizar acordos com dezenas de fornecedores sem travar a operação.

Controlador e operador: quem é quem na LGPD

A LGPD (Lei 13.709/2018) divide os agentes de tratamento em dois papéis. O controlador decide: define por que e como os dados pessoais são tratados. O operador executa: realiza o tratamento em nome do controlador e, pelo artigo 39, deve fazê-lo segundo as instruções fornecidas pelo controlador.

A empresa que contrata um software de gestão é controladora dos dados dos seus clientes e funcionários; o fornecedor do software é operador. A mesma empresa pode ser operadora em outro contrato, quando presta serviço tratando dados de terceiros. O papel não vem do porte nem do setor, vem da relação concreta, e é o DPA que documenta quem é quem, o que nenhuma das partes quer discutir pela primeira vez durante um incidente.

Por que o DPA existe

Três razões transformaram o DPA de formalidade importada em peça central do compliance brasileiro.

A primeira é a responsabilidade. Pelo artigo 42 da LGPD, o operador responde solidariamente pelos danos quando descumpre a lei ou as instruções lícitas do controlador, e o controlador responde pelos danos do tratamento que ordena. Sem instruções documentadas, essa fronteira vira disputa: o DPA é o documento que prova o que foi instruído e o que foi descumprido.

A segunda é a accountability: a LGPD exige que os agentes demonstrem a adoção de medidas eficazes de proteção. Na due diligence de clientes corporativos, na auditoria e no diálogo com a ANPD, a carteira de DPAs assinados é evidência de diligência na gestão de fornecedores.

A terceira é prática: o mercado global já opera assim desde o GDPR europeu, que detalha o conteúdo mínimo desses acordos. Multinacionais e empresas de tecnologia simplesmente não fecham contrato sem DPA, e a exigência desceu a cadeia até os fornecedores locais.

O que o DPA precisa prever

  1. Objeto e natureza do tratamento: quais dados, de quais titulares, para qual serviço.
  2. Instruções documentadas: o operador trata dados somente conforme as instruções do controlador, e aponta quando uma instrução violar a lei.
  3. Limitação de finalidade: proibição de usar os dados para fins próprios do operador, inclusive treinamento de modelos e enriquecimento de bases, salvo autorização expressa.
  4. Medidas de segurança: padrões técnicos e organizacionais exigidos, como criptografia, controle de acesso e registro de logs.
  5. Confidencialidade: pessoal do operador comprometido com sigilo, no desenho que já conhecemos do NDA.
  6. Suboperadores: se o operador pode subcontratar, com quais condições, lista atualizada e responsabilidade pela cadeia.
  7. Transferência internacional: se os dados saem do país, sob qual mecanismo e para onde.
  8. Incidentes de segurança: prazo e forma de notificação ao controlador, com cooperação na resposta e na comunicação à ANPD e aos titulares.
  9. Direitos dos titulares e auditoria: apoio do operador no atendimento a solicitações de acesso, correção e eliminação, e o direito do controlador de auditar o cumprimento do acordo.
  10. Encerramento: devolução ou eliminação comprovada dos dados ao fim do contrato, com prazos.

Suboperadores: a cadeia que ninguém enxerga

O risco raramente mora no fornecedor direto: mora no fornecedor do fornecedor. O software contratado roda em nuvem de terceiro, usa ferramenta de analytics de outro, terceiriza o suporte. Cada elo é um suboperador tratando os mesmos dados, e o DPA bem-feito obriga o operador a replicar as obrigações na cadeia inteira, manter a lista de suboperadores disponível e avisar antes de incluir um novo, dando ao controlador o direito de objetar. É a cláusula que separa o DPA de prateleira do DPA que protege, tema vizinho dos desafios da proteção de dados em contratos digitais.

DPA na prática: anexo, não enfeite

O DPA raramente anda sozinho: nasce como anexo do contrato principal, o SaaS, a prestação de serviços, o contrato de desenvolvimento de software, e precisa acompanhar a vida dele. Novo módulo contratado que trata outros dados, mudança de suboperador, novo país de hospedagem: cada mudança relevante pede aditivo ou atualização do anexo. A empresa madura trata o DPA como documento vivo do relacionamento com cada fornecedor, revisado nas renovações, não como PDF assinado uma vez e esquecido.

Como assinar DPAs online

A conta é simples: uma empresa média tem dezenas de fornecedores que tratam dados pessoais, e cada um pede DPA, aditivos e renovações. No fluxo eletrônico, o acordo sai de um template padronizado pelo jurídico, vai para assinatura com autenticação das partes e volta arquivado no dossiê do fornecedor, com trilha de auditoria provando quem assinou e quando, exatamente a evidência de conformidade que a LGPD chama de accountability. A segurança do próprio fluxo de assinatura completa o quadro, como mostramos em LGPD e assinaturas digitais.

Conclusão

O acordo de tratamento de dados é o contrato que a LGPD espera encontrar entre controlador e operador: instruções documentadas, segurança exigível, suboperadores mapeados, incidentes com prazo de aviso e destino certo para os dados no encerramento. Ele delimita responsabilidades que a lei tornou solidárias e prova a diligência que a autoridade e os clientes cobram. Assinado eletronicamente, por template e com trilha de auditoria, o DPA escala para a carteira inteira de fornecedores, no ritmo em que a operação contrata.

Quer padronizar e assinar DPAs e contratos com fornecedores no fluxo digital? Conheça os planos da LetsSign ou fale com a nossa equipe.

Perguntas frequentes

O que é um acordo de tratamento de dados (DPA)?

É o contrato entre controlador e operador que documenta como os dados pessoais serão tratados: instruções, finalidade, segurança, suboperadores, incidentes e o destino dos dados no fim da relação. Costuma nascer como anexo do contrato principal de serviço ou software.

A LGPD obriga a assinar um DPA?

A lei não traz um artigo com o conteúdo mínimo do acordo, como faz o GDPR, mas exige que o operador trate dados conforme as instruções do controlador e que ambos demonstrem conformidade. Na prática, o DPA é o instrumento que cumpre e prova essas obrigações, e virou padrão de mercado.

Quem responde por um vazamento: controlador ou operador?

Depende da origem do dano. O operador responde solidariamente quando descumpre a LGPD ou as instruções lícitas do controlador; o controlador responde pelo tratamento que determina. O DPA documenta as instruções e as medidas exigidas, delimitando essa fronteira numa disputa.

O DPA pode ser assinado eletronicamente?

Pode, com validade plena e ganho de escala: templates padronizados pelo jurídico, assinatura com autenticação das partes e trilha de auditoria provando data e autoria, replicados para dezenas de fornecedores. Aditivos de suboperadores e renovações seguem no mesmo fluxo.