LGPD e Supply Chain: A Responsabilidade que Ninguém Quer Assumir
Em agosto de 2021, a ANPD publicou sua primeira decisão administrativa condenatória. O caso envolvia uma empresa que transferiu dados pessoais de titulares a um parceiro comercial sem base legal adequada e sem cláusulas contratuais de proteção. A empresa controladora foi responsabilizada — não o parceiro que efetivamente processou os dados de forma inadequada.
Esse princípio está no coração da LGPD: o controlador responde pelos operadores que contrata. A lei é clara no Art. 42 — aquele que causar dano por violação da legislação responderá por ele, independentemente de quem operacionalmente tratou os dados.
O problema real: você sabe o que seus fornecedores fazem com os dados?
A maioria das organizações tem alguma forma de due diligence de privacidade na contratação: cláusulas de DPA (Data Processing Agreement), questionários de segurança, certificações exigidas. O problema começa depois.
Um fornecedor de RH que tinha acesso apenas a dados de colaboradores passa a processar também dados de clientes após uma expansão de escopo. Um parceiro de marketing digital começa a usar subprocessadores de dados em países sem adequação à LGPD. Um sistema de atendimento ao cliente é migrado para uma nova infraestrutura cloud sem notificação prévia.
Nenhum desses cenários é hipotético — são padrões recorrentes identificados em auditorias de privacidade. E em todos eles, a empresa controladora é a primeira a ser responsabilizada.
O que a lei exige — e o que a prática ignora
A LGPD exige que o controlador: (1) estabeleça contratos com cláusulas de proteção de dados com todos os operadores; (2) verifique que os operadores adotam medidas técnicas e administrativas adequadas; (3) restrinja o tratamento de dados ao mínimo necessário para a finalidade contratada; e (4) mantenha registros de atividades de tratamento que incluam os operadores envolvidos.
Na prática, muitas organizações têm o ponto 1 razoavelmente coberto — contratos existem. Os pontos 2, 3 e 4 são onde a maioria falha. Verificar que operadores adotam medidas adequadas não é uma ação pontual: é um processo contínuo que precisa ser auditável.
Construindo governança de privacidade na cadeia de fornecedores
O ponto de partida é um inventário de fornecedores com acesso a dados pessoais — separando por categoria de dados (pessoais comuns, sensíveis, de crianças) e por volume e criticidade do tratamento. Não é necessário tratar todos com o mesmo rigor: um fornecedor que acessa apenas e-mails corporativos tem perfil diferente de um parceiro que processa dados financeiros de clientes.
O segundo passo é estruturar um processo de avaliação de privacidade específico — diferente da avaliação de segurança técnica — que cubra: base legal do tratamento, adequação das medidas de segurança, política de subprocessadores, localização dos dados, tempo de retenção e processo de resposta a incidentes envolvendo dados pessoais.
O terceiro passo — e onde a maioria para — é criar um mecanismo de monitoramento contínuo que detecte mudanças relevantes: novos subprocessadores, mudanças de infraestrutura, incidentes de segurança reportados. Sem isso, a due diligence inicial é apenas um exercício de conformidade formal.
O DPO como orchestrador — não como executor
Em organizações com dezenas ou centenas de fornecedores, o DPO não pode ser o responsável operacional por cada avaliação de privacidade. Seu papel deve ser de arquitetura e supervisão: definir os critérios, os processos e os gatilhos de escalada. A execução precisa estar distribuída — mas o registro centralizado.
Essa distinção entre arquitetura e execução é fundamental para escalar um programa de privacidade sem aumentar proporcionalmente o headcount — e é onde plataformas de gestão de risco de terceiros com suporte a dimensões de privacidade fazem diferença real.