Identificar controlador e operador LGPD é uma etapa essencial para organizar responsabilidades em uma cadeia de tratamento. A dúvida aparece sempre que uma empresa contrata outra para hospedar sistemas, processar folha, enviar campanhas, atender clientes, analisar documentos ou prestar suporte. Quem decide o que será feito com os dados? Quem apenas executa uma instrução? Quem pode contratar um terceiro? Quem deve colaborar em um incidente?
A resposta não deve ser extraída apenas do nome do contrato. Um documento pode chamar a empresa de operadora, mas atribuir a ela decisões sobre finalidade e uso próprio. Uma fornecedora pode tomar decisões técnicas necessárias para entregar o serviço sem se tornar controladora de toda a operação. A classificação precisa olhar para o tratamento real, para as instruções, para as decisões e para a relação entre as partes.
O papel é funcional
Controlador e operador são identificados pela função que cada parte exerce no tratamento. O contrato ajuda a registrar limites e responsabilidades, mas não transforma uma operação real em outra apenas pela escolha de um título.
O que é um controlador na LGPD
Controlador é a pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais. Na prática, é quem define por que os dados serão tratados e toma decisões sobre os elementos essenciais da operação. Uma empresa que decide coletar dados de clientes para vender, prestar suporte ou cumprir uma obrigação normalmente atua como controladora dessas atividades.
- Define a finalidade do tratamento.
- Escolhe quais categorias de titulares e dados são necessárias.
- Decide se haverá compartilhamento e com quais objetivos.
- Estabelece prazo, critérios de retenção e encerramento.
- Define instruções para fornecedores que atuam em seu nome.
- Responde por decisões de transparência, direitos e governança.
- Seleciona medidas e controles considerando os riscos da operação.
Ser controlador não significa executar cada etapa com equipe própria. A organização pode contratar plataformas, consultorias, escritórios e provedores de nuvem. O ponto é que ela continua responsável por decidir o contexto e por governar o tratamento, mesmo quando parte da execução é delegada.
O que é um operador na LGPD
Operador é quem realiza o tratamento de dados pessoais em nome do controlador. Ele pode armazenar, organizar, consultar, transmitir, analisar ou eliminar dados para executar o serviço contratado. Sua atuação deve seguir as instruções do controlador e respeitar os limites definidos na lei e no contrato.
- Executa operações necessárias para o serviço contratado.
- Segue finalidades e instruções documentadas.
- Aplica medidas de segurança compatíveis com o tratamento.
- Limita acessos e usos ao que foi autorizado.
- Apoia o controlador em direitos, incidentes e auditorias.
- Comunica dúvidas, riscos e mudanças relevantes.
- Não reutiliza os dados para finalidade própria sem análise adequada.
O operador pode tomar decisões técnicas sobre como entregar o serviço. Pode escolher uma arquitetura, um mecanismo de backup ou uma forma de organizar filas, desde que isso não altere a finalidade ou os elementos essenciais decididos pelo controlador. A autonomia técnica necessária à execução não deve ser confundida com liberdade para criar uma nova finalidade.
E o suboperador?
Suboperador é o terceiro contratado pelo operador para ajudar a realizar o tratamento em nome do controlador. Um software de atendimento pode usar nuvem, uma empresa de suporte e uma ferramenta de transcrição. Uma plataforma de folha pode depender de infraestrutura, envio de mensagens e serviços de autenticação. Essa cadeia precisa ser conhecida e governada.
- O operador deve saber quais suboperadores participam do fluxo.
- As funções e categorias de dados acessadas devem ser identificadas.
- As instruções e obrigações de segurança devem alcançar a cadeia.
- O controlador deve ter mecanismo para conhecer mudanças relevantes.
- A relação entre operador e suboperador precisa ser documentada.
- Incidentes, eliminações e pedidos de titulares devem considerar todos os envolvidos.
O suboperador não deve ser tratado como detalhe comercial. Ele pode ter acesso privilegiado, armazenar cópias, processar dados em outro país ou influenciar a capacidade de resposta. Por isso, a análise de fornecedores precisa seguir a cadeia e não parar na empresa que assinou o contrato principal.
Perguntas práticas para identificar o papel
Quando houver dúvida, não comece pelo contrato. Comece pelo tratamento. Descreva a finalidade, os dados, os titulares, os sistemas e as decisões envolvidas. Depois, analise quem determina cada elemento e quem apenas realiza a operação. A resposta pode variar conforme o serviço: a mesma empresa pode ser operadora em um fluxo e controladora em outro.
- Quem decidiu que o tratamento deveria existir?
- Quem definiu a finalidade e o resultado esperado?
- Quem escolheu as categorias de titulares e dados?
- Quem define o prazo e o que acontece no encerramento?
- Quem decide com quem os dados serão compartilhados?
- O fornecedor pode usar os dados para finalidade própria?
- As decisões do fornecedor são apenas técnicas e necessárias à entrega?
- Quais instruções foram dadas e como podem ser alteradas?
- Existe um terceiro contratado pelo fornecedor para participar do tratamento?
O contrato não resolve sozinho
Uma cláusula é importante para estabelecer instruções e responsabilidades, mas a classificação deve permanecer coerente com o que cada parte decide e executa na prática.
Exemplo 1: folha de pagamento
A empresa decide contratar uma plataforma para processar folha, benefícios e obrigações trabalhistas. Ela define por que os dados dos colaboradores serão usados, quais informações são necessárias e quais obrigações precisam ser cumpridas. A plataforma executa cálculos, armazena registros e gera arquivos conforme as instruções e o serviço contratado.
- Empresa contratante: normalmente controladora da atividade.
- Plataforma de folha: normalmente operadora para a execução contratada.
- Provedor de nuvem usado pela plataforma: possível suboperador.
- Empresa de benefícios: pode ser operadora ou controladora conforme suas decisões.
- Consultoria contábil: papel depende das atividades e da autonomia exercida.
O contrato deve definir categorias de dados, instruções, segurança, subcontratação, apoio a direitos, incidentes e encerramento. O Mapeamento deve registrar a cadeia, e a Due Diligence deve avaliar se os controles da plataforma são compatíveis com dados financeiros, trabalhistas e eventualmente sensíveis.
Exemplo 2: plataforma de nuvem
A empresa decide armazenar dados de clientes em uma nuvem. Em geral, a organização continua definindo as finalidades de seus sistemas e dados, enquanto o provedor fornece infraestrutura de armazenamento e processamento. O provedor pode definir meios técnicos, como redundância, regiões, controles de acesso e recuperação, mas isso não significa que possa usar os dados para qualquer finalidade.
- Identifique se o provedor acessa o conteúdo ou apenas mantém infraestrutura.
- Verifique suporte, logs, backups e contas administrativas.
- Analise suboperadores e localização dos acessos.
- Defina instruções para retenção, eliminação e recuperação.
- Registre controles de segurança e evidências de avaliação.
- Revise o papel se o provedor passar a analisar ou reutilizar os dados.
Exemplo 3: marketing e mídia
Uma empresa contrata uma plataforma para disparar campanhas. Se ela define o público, a finalidade, os canais e os critérios de comunicação, a plataforma pode atuar como operadora na execução. Porém, se o fornecedor combina a base com dados próprios, cria perfis para seus interesses ou usa as informações para publicidade independente, essa parte do tratamento precisa ser analisada separadamente.
- Quem escolheu o público e a finalidade da campanha?
- A ferramenta usa dados para melhoria ou publicidade própria?
- Quem controla preferências, descadastros e revogações?
- Quais cookies, pixels e identificadores são usados?
- O fornecedor adiciona suboperadores ou parceiros de mídia?
- A política e o contrato explicam os usos autorizados?
Exemplo 4: escritório de advocacia ou consultoria
O papel de um escritório ou consultoria depende do serviço prestado. Se atua em nome da empresa, seguindo instruções para executar uma atividade específica, pode exercer função de operador naquele fluxo. Se presta aconselhamento independente, toma decisões próprias sobre seus arquivos e finalidades ou trata dados para defender seus próprios interesses profissionais, outras qualificações podem ser necessárias.
- Diferencie dados recebidos para executar o serviço de dados próprios da relação profissional.
- Defina quem decide finalidade, retenção e compartilhamento.
- Controle acessos da equipe e de fornecedores de apoio.
- Registre instruções, limites e obrigações de confidencialidade.
- Analise documentos, incidentes, prazos e eliminação ao final.
- Revise a qualificação quando o escopo do trabalho mudar.
Uma consultoria LGPD também deve conhecer os papéis no próprio ambiente. O fato de orientar um cliente não significa automaticamente que ela seja controladora ou operadora de todos os dados do cliente. A análise deve considerar os acessos efetivos, o contrato, as instruções, a finalidade e o uso que a consultoria faz das informações recebidas.
O encarregado não é sinônimo de controlador ou operador
Outra confusão comum é tratar o encarregado como um terceiro agente de tratamento. O encarregado exerce uma função de comunicação e orientação conforme o papel definido para a organização. Um DPO as a Service pode ser indicado para atuar nessa função, mas isso não significa que ele automaticamente decida finalidades ou execute todas as operações do cliente.
- O encarregado atua como canal entre organização, titulares e ANPD.
- A função pode incluir orientação, acompanhamento e apoio à governança.
- O contrato deve delimitar escopo, acesso, confidencialidade e entregas.
- A organização continua responsável por suas decisões de tratamento.
- O papel deve ser separado da execução técnica de sistemas, quando aplicável.
- A qualificação dos agentes deve ser analisada por atividade e não por cargo.
Por que a definição afeta os contratos
O contrato precisa transformar o papel em obrigações. Se o fornecedor é operador, o documento deve descrever finalidade, duração, dados, instruções, segurança, suboperadores, incidentes, direitos dos titulares, auditoria, retenção e encerramento. Se o fornecedor tem decisões próprias, o contrato precisa reconhecer essa realidade e analisar o tratamento correspondente.
- Objeto e finalidade do tratamento.
- Categorias de titulares e dados.
- Instruções permitidas e limites de uso.
- Medidas de segurança e evidências.
- Apoio a direitos e solicitações.
- Comunicação e investigação de incidentes.
- Subcontratação e mudanças relevantes.
- Transferências internacionais, quando aplicáveis.
- Retorno, eliminação, anonimização e retenção.
- Responsabilidades, auditoria e planos de correção.
Uma cláusula que diz que o fornecedor é operador, mas permite uso irrestrito para finalidades próprias, cria incoerência. Da mesma forma, uma cláusula que atribui toda responsabilidade ao operador não substitui a seleção, orientação e fiscalização do controlador. O contrato é mais forte quando corresponde ao fluxo e permite verificar o cumprimento das obrigações.
Por que a definição afeta o Mapeamento e a Due Diligence
No Mapeamento de Dados, registrar apenas o nome do fornecedor não é suficiente. É preciso indicar qual papel ele exerce em cada atividade, quais dados acessa, qual finalidade executa, que suboperadores aparecem na cadeia e qual contrato sustenta a relação. A Due Diligence deve analisar controles e evidências proporcionais ao papel e ao risco.
- Agente envolvido e papel exercido na atividade.
- Finalidade e operações realizadas por cada parte.
- Sistemas, acessos e categorias de dados.
- Suboperadores e terceiros da cadeia.
- Contrato, versão, vigência e obrigações.
- Riscos, controles, evidências e pendências.
- Responsáveis internos pela relação e pela revisão.
Essa conexão evita que o contrato diga uma coisa e o inventário registre outra. Também facilita a revisão quando o fornecedor muda de ferramenta, passa a usar inteligência artificial, inclui novo suboperador ou começa a receber categorias adicionais de dados.
Por que a definição afeta incidentes e direitos
Quando ocorre um incidente, a organização precisa saber quem detecta, quem comunica, quem preserva evidências, quem investiga e quem decide os próximos passos. A clareza dos papéis evita que o controlador descubra o evento tarde demais ou que o operador tente decidir sozinho sobre uma comunicação que depende do contexto mais amplo.
- Canal de emergência e responsáveis de cada parte.
- Prazo para aviso inicial e atualizações.
- Informações mínimas sobre dados, titulares e sistemas.
- Preservação de logs e evidências.
- Apoio à contenção, investigação e causa raiz.
- Responsabilidade por informar titulares ou autoridade quando aplicável.
- Acompanhamento de medidas corretivas.
O mesmo vale para direitos dos titulares. O controlador normalmente coordena o atendimento, mas pode depender do operador para localizar, corrigir, exportar, bloquear ou eliminar dados. O contrato e o processo precisam indicar como essa cooperação ocorrerá e qual registro será mantido para demonstrar o atendimento.
Como a LGPD Cloud ajuda a manter os papéis claros
A funcionalidade de Mapeamento de Dados da LGPD Cloud permite registrar os agentes envolvidos em cada atividade, relacionando controlador, operador, suboperadores, sistemas, finalidades e categorias de dados. A Due Diligence pode concentrar questionários, riscos, evidências e pendências do fornecedor. A Gestão de Contratos mantém versões, vigência, obrigações, responsáveis e aprovações conectados à relação.
Com esses registros relacionados, a equipe não precisa reconstruir a cadeia em documentos diferentes. Ao revisar uma atividade, consegue identificar os agentes e o contrato correspondente. Ao alterar um fornecedor, pode verificar quais tratamentos, riscos e políticas serão afetados. Ao investigar um incidente, encontra os contatos e as responsabilidades previamente definidos.
- Registre o papel de cada agente por atividade de tratamento.
- Relacione fornecedores, suboperadores e contratos.
- Acompanhe due diligence, riscos, evidências e planos de ação.
- Controle versões, vigência e aprovação dos instrumentos.
- Conecte agentes a incidentes, direitos, políticas e revisões.
- Mantenha histórico de mudanças de escopo e responsabilidade.
- Facilite consultas para DPO, jurídico, compras, compliance e gestores.
Erros comuns ao classificar os agentes
- Definir o papel apenas pelo nome usado no contrato.
- Tratar toda empresa de tecnologia como operadora em qualquer fluxo.
- Ignorar finalidades próprias e usos secundários do fornecedor.
- Esquecer suboperadores, nuvem, suporte e ferramentas de análise.
- Atribuir ao operador todas as decisões que pertencem ao controlador.
- Considerar o encarregado sinônimo de controlador ou operador.
- Não registrar papéis diferentes exercidos pela mesma empresa em atividades distintas.
- Deixar o Mapeamento sem relação com contratos e avaliações.
- Não revisar responsabilidades quando o serviço ou a arquitetura muda.
- Acreditar que uma cláusula genérica resolve incidentes e direitos.
Checklist para identificar controlador e operador LGPD
- A atividade de tratamento foi descrita com finalidade e contexto?
- As categorias de titulares e dados estão identificadas?
- Quem decidiu que o tratamento deveria existir?
- Quem define finalidade, necessidade e compartilhamentos?
- Quem define retenção, eliminação e critérios de encerramento?
- Quais decisões são técnicas e necessárias para executar o serviço?
- O fornecedor tem finalidade própria ou segue instruções?
- Existem suboperadores ou terceiros na cadeia?
- O papel está refletido no contrato e no Mapeamento de Dados?
- A Due Diligence avaliou controles e riscos compatíveis?
- Incidentes e direitos dos titulares têm responsáveis definidos?
- Existe gatilho para revisar o papel após mudança de escopo?
- As decisões e aprovações estão registradas?
Definir os agentes não é repartir rótulos. É tornar visível quem decide, quem executa, quem orienta e quem precisa agir quando o tratamento muda ou apresenta um problema.
Princípio de responsabilidade na cadeia
Conclusão: clareza começa no tratamento
A diferença entre controlador e operador LGPD fica mais clara quando a análise começa pela operação real. Quem define a finalidade, escolhe os elementos essenciais e governa o tratamento exerce uma função diferente de quem executa instruções para entregar um serviço. A cadeia pode incluir suboperadores e empresas com papéis distintos em atividades diferentes.
Registrar esses papéis no Mapeamento de Dados e relacioná-los a fornecedores, due diligences e contratos ajuda a manter responsabilidades claras antes, durante e depois da contratação. Com a LGPD Cloud, a equipe consulta a cadeia de tratamento em um ambiente conectado, reduz retrabalho e identifica com mais rapidez quando uma mudança exige nova análise. Fale com a LGPD Cloud para organizar seus agentes e relações de tratamento.
Fontes oficiais para aprofundamento
Consulte o texto compilado da LGPD, especialmente o artigo 5º, incisos VI, VII e VIII, e o artigo 39. Também consulte o guia da ANPD sobre agentes de tratamento, que aborda controlador, operador, encarregado e suboperador. A aplicação ao caso concreto deve considerar a atividade, o contrato e a orientação profissional adequada.
Registre controlador, operador, suboperadores, fornecedores, contratos e responsabilidades por atividade. Com a LGPD Cloud, a governança acompanha o fluxo real dos dados.
