DattisDattis

Operador de dados: o papel que sua agência assumiu sem assinar nada

Toda agência que mexe nos dados do cliente é operadora pela lei. Sem contrato, ela assume as obrigações e fica sem nenhuma das proteções.

Foto de Letícia V.Letícia V.Content Lead4 min de leitura
LGPD
Neste artigo
  1. Controlador e operador de dados: quem é quem
  2. O que a lei exige do operador de dados
  3. A dor escondida: operador sem instruções
  4. Quando a agência deixa de ser operadora
  5. E quando o cliente cancela?
  6. As ferramentas também contam
  7. Um exemplo comum
  8. O mínimo que um operador de dados precisa ter por cliente
  9. Quem cuida disso por você

Você nunca assinou nada dizendo isso, mas a lei já decidiu: a sua agência é operador de dados de cada cliente que atende. Essa posição traz obrigações claras. E, se a agência não cuidar delas, pode acabar sendo tratada como algo pior.

Este artigo explica o papel em linguagem simples e mostra onde quase toda agência erra sem perceber.

Controlador e operador de dados: quem é quem

A LGPD define dois papéis principais no art. 5º:

  • Controlador é quem decide para que os dados servem. Na sua carteira, normalmente é o cliente.
  • Operador é quem trata os dados em nome do controlador. Na sua carteira, normalmente é a agência.

Quando você sobe a lista de clientes do e-commerce no Meta Ads, configura a API de Conversões ou recebe leads de formulário, está agindo como operador de dados daquele cliente.

O que a lei exige do operador de dados

As obrigações do operador são poucas, mas são sérias:

  1. Seguir as instruções do controlador (art. 39).
  2. Manter registro das operações de tratamento (art. 37).
  3. Adotar medidas de segurança para proteger os dados (art. 46).
  4. Responder junto com o cliente quando descumpre a lei ou as instruções dele (art. 42).

Repare no primeiro item. Para seguir instruções, elas precisam existir. E na maioria das agências, não existe nenhuma instrução escrita sobre o que pode ou não ser feito com os dados.

A dor escondida: operador sem instruções

Sem contrato de dados, a agência fica numa posição frágil. Ela assume todas as obrigações de operador, mas não tem nenhum documento que mostre o que o cliente pediu.

Quando algo dá errado, o cliente pode simplesmente dizer: "eu nunca autorizei isso". E não há papel para provar o contrário. A agência fica com o risco e sem a defesa.

Quando a agência deixa de ser operadora

Existe uma armadilha ainda maior. Se o operador decide por conta própria o que fazer com os dados, ele passa a ser tratado como controlador. E o controlador responde por tudo.

Veja situações comuns que colocam a agência nesse lugar:

  • Usar a base de um cliente para criar público para outro cliente.
  • Reaproveitar leads de um cliente na prospecção da própria agência.
  • Guardar listas e leads depois que o cliente cancelou.
  • Instalar ferramentas que coletam dados sem o cliente saber.

Nenhuma dessas práticas parece grave no dia a dia. Todas mudam a responsabilidade da agência.

E quando o cliente cancela?

Agência de tráfego tem churn. Clientes entram e saem. O problema é que os dados costumam ficar: planilhas no Drive, leads no CRM, públicos na conta de anúncios, conversas no WhatsApp.

A lei diz que os dados devem ser eliminados quando a finalidade termina, com algumas exceções (art. 16). Para um operador de dados, isso significa devolver ou apagar o que pertence ao cliente e registrar que fez isso. Sem esse cuidado, a agência vira guardiã de uma base de dados que não é dela.

As ferramentas também contam

Quando a agência coloca uma ferramenta no caminho dos dados, ela traz mais alguém para a operação. Meta, Google, CRM, plataforma de WhatsApp, automações: todos recebem dados do cliente.

Os guias da ANPD chamam esses terceiros de suboperadores, e o mercado costuma chamá-los de subprocessadores. O cliente tem o direito de saber quais são. Na prática, isso significa manter uma lista atualizada, por cliente, de cada ferramenta que recebe dados e para quê.

Quando a lista não existe, a agência não consegue responder a perguntas simples, como "meus leads passam por quais sistemas?". E não sabe o que revisar quando uma dessas ferramentas sofre um problema de segurança.

Um exemplo comum

Um gestor cria uma automação no Zapier para enviar leads do formulário para o e-mail do cliente e para uma planilha. Ninguém registra. Um ano depois, o cliente cancela, mas a automação continua rodando e a planilha continua recebendo leads.

Isso é dado pessoal sendo tratado sem instrução e sem finalidade. E é exatamente o tipo de situação que ninguém descobre até alguém reclamar.

O mínimo que um operador de dados precisa ter por cliente

  • Contrato de dados (DPA) dizendo o que a agência pode fazer.
  • Registro de tratamento com os dados usados e para quê.
  • Lista de ferramentas que recebem esses dados.
  • Medidas de segurança e controle de acesso.
  • Regra de saída para o fim do contrato.

Se você quer o panorama completo, o guia de LGPD para agências mostra cada um desses itens em detalhe.

Quem cuida disso por você

Manter esse pacote em dia para cada cliente é trabalho contínuo. No plano Growth, a Dattis é o DPO da sua agência: a gente gera o contrato, o registro e a lista de ferramentas de cada cliente e mantém tudo atualizado. Veja os detalhes em planos ou comece pela Auditoria da sua agência.

Perguntas frequentes

Qual a diferença entre controlador e operador de dados?

O controlador decide para que os dados servem. O operador trata os dados em nome do controlador, seguindo as instruções dele. Na maioria dos casos, o cliente é controlador e a agência é operadora.

O operador de dados responde por vazamento?

Sim. O operador responde junto com o controlador quando descumpre a lei ou não segue as instruções lícitas dele (art. 42 da LGPD).

O que a agência deve fazer com os dados quando o cliente cancela?

Devolver ou eliminar, conforme o contrato e a lei. Guardar leads e listas de ex-clientes sem motivo é um dos riscos mais comuns.

operador de dadoscontroladorcontrato de dadoslgpd
Foto de Letícia V.

Escrito por

Letícia V.

Compartilhar

Auditoria da sua agência

Quanto a sua agência está exposta à LGPD?

19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.

Fazer a auditoria

Mais artigos

Ver todos
Fale com Especialista