Operador de dados: o papel que sua agência assumiu sem assinar nada
Toda agência que mexe nos dados do cliente é operadora pela lei. Sem contrato, ela assume as obrigações e fica sem nenhuma das proteções.
Letícia V.Content Lead4 min de leituraNeste artigo
- Controlador e operador de dados: quem é quem
- O que a lei exige do operador de dados
- A dor escondida: operador sem instruções
- Quando a agência deixa de ser operadora
- E quando o cliente cancela?
- As ferramentas também contam
- Um exemplo comum
- O mínimo que um operador de dados precisa ter por cliente
- Quem cuida disso por você
Você nunca assinou nada dizendo isso, mas a lei já decidiu: a sua agência é operador de dados de cada cliente que atende. Essa posição traz obrigações claras. E, se a agência não cuidar delas, pode acabar sendo tratada como algo pior.
Este artigo explica o papel em linguagem simples e mostra onde quase toda agência erra sem perceber.
Controlador e operador de dados: quem é quem
A LGPD define dois papéis principais no art. 5º:
- Controlador é quem decide para que os dados servem. Na sua carteira, normalmente é o cliente.
- Operador é quem trata os dados em nome do controlador. Na sua carteira, normalmente é a agência.
Quando você sobe a lista de clientes do e-commerce no Meta Ads, configura a API de Conversões ou recebe leads de formulário, está agindo como operador de dados daquele cliente.
O que a lei exige do operador de dados
As obrigações do operador são poucas, mas são sérias:
- Seguir as instruções do controlador (art. 39).
- Manter registro das operações de tratamento (art. 37).
- Adotar medidas de segurança para proteger os dados (art. 46).
- Responder junto com o cliente quando descumpre a lei ou as instruções dele (art. 42).
Repare no primeiro item. Para seguir instruções, elas precisam existir. E na maioria das agências, não existe nenhuma instrução escrita sobre o que pode ou não ser feito com os dados.
A dor escondida: operador sem instruções
Sem contrato de dados, a agência fica numa posição frágil. Ela assume todas as obrigações de operador, mas não tem nenhum documento que mostre o que o cliente pediu.
Quando algo dá errado, o cliente pode simplesmente dizer: "eu nunca autorizei isso". E não há papel para provar o contrário. A agência fica com o risco e sem a defesa.
Quando a agência deixa de ser operadora
Existe uma armadilha ainda maior. Se o operador decide por conta própria o que fazer com os dados, ele passa a ser tratado como controlador. E o controlador responde por tudo.
Veja situações comuns que colocam a agência nesse lugar:
- Usar a base de um cliente para criar público para outro cliente.
- Reaproveitar leads de um cliente na prospecção da própria agência.
- Guardar listas e leads depois que o cliente cancelou.
- Instalar ferramentas que coletam dados sem o cliente saber.
Nenhuma dessas práticas parece grave no dia a dia. Todas mudam a responsabilidade da agência.
E quando o cliente cancela?
Agência de tráfego tem churn. Clientes entram e saem. O problema é que os dados costumam ficar: planilhas no Drive, leads no CRM, públicos na conta de anúncios, conversas no WhatsApp.
A lei diz que os dados devem ser eliminados quando a finalidade termina, com algumas exceções (art. 16). Para um operador de dados, isso significa devolver ou apagar o que pertence ao cliente e registrar que fez isso. Sem esse cuidado, a agência vira guardiã de uma base de dados que não é dela.
As ferramentas também contam
Quando a agência coloca uma ferramenta no caminho dos dados, ela traz mais alguém para a operação. Meta, Google, CRM, plataforma de WhatsApp, automações: todos recebem dados do cliente.
Os guias da ANPD chamam esses terceiros de suboperadores, e o mercado costuma chamá-los de subprocessadores. O cliente tem o direito de saber quais são. Na prática, isso significa manter uma lista atualizada, por cliente, de cada ferramenta que recebe dados e para quê.
Quando a lista não existe, a agência não consegue responder a perguntas simples, como "meus leads passam por quais sistemas?". E não sabe o que revisar quando uma dessas ferramentas sofre um problema de segurança.
Um exemplo comum
Um gestor cria uma automação no Zapier para enviar leads do formulário para o e-mail do cliente e para uma planilha. Ninguém registra. Um ano depois, o cliente cancela, mas a automação continua rodando e a planilha continua recebendo leads.
Isso é dado pessoal sendo tratado sem instrução e sem finalidade. E é exatamente o tipo de situação que ninguém descobre até alguém reclamar.
O mínimo que um operador de dados precisa ter por cliente
- Contrato de dados (DPA) dizendo o que a agência pode fazer.
- Registro de tratamento com os dados usados e para quê.
- Lista de ferramentas que recebem esses dados.
- Medidas de segurança e controle de acesso.
- Regra de saída para o fim do contrato.
Se você quer o panorama completo, o guia de LGPD para agências mostra cada um desses itens em detalhe.
Quem cuida disso por você
Manter esse pacote em dia para cada cliente é trabalho contínuo. No plano Growth, a Dattis é o DPO da sua agência: a gente gera o contrato, o registro e a lista de ferramentas de cada cliente e mantém tudo atualizado. Veja os detalhes em planos ou comece pela Auditoria da sua agência.
Perguntas frequentes
Qual a diferença entre controlador e operador de dados?
O controlador decide para que os dados servem. O operador trata os dados em nome do controlador, seguindo as instruções dele. Na maioria dos casos, o cliente é controlador e a agência é operadora.
O operador de dados responde por vazamento?
Sim. O operador responde junto com o controlador quando descumpre a lei ou não segue as instruções lícitas dele (art. 42 da LGPD).
O que a agência deve fazer com os dados quando o cliente cancela?
Devolver ou eliminar, conforme o contrato e a lei. Guardar leads e listas de ex-clientes sem motivo é um dos riscos mais comuns.
Auditoria da sua agência
Quanto a sua agência está exposta à LGPD?
19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.
Fazer a auditoria
