Contrato de fornecedor de identidade: as cláusulas que doem
Guia de comprador para as cláusulas de um contrato de verificação de identidade que só aparecem tarde: responsabilidade solidária, cadeia de terceiros, fim de contrato com prova e SLA com consequência.
Foto: Chris Ried, Unsplash
Todo contrato de fornecedor de verificação de identidade é lido duas vezes. A primeira é rápida, com o time comercial na sala, e gira em torno de preço por verificação e prazo de implantação. A segunda acontece anos depois, num momento ruim: um incidente, uma notificação de autoridade, uma troca de fornecedor apressada. É na segunda leitura que as cláusulas doem.
O problema é que as cláusulas caras quase nunca são as discutidas. Preço por chamada é fácil de comparar e todo mundo compara. Já a responsabilidade por um vazamento de biometria, o destino dos seus dados no dia seguinte ao término e o direito de exigir evidência de que o fornecedor faz o que diz fazer ninguém levanta enquanto a relação está boa. Este texto é um guia de comprador: as cláusulas que costumam faltar ou vir aguadas, com a base legal quando existe.
Papel no papel não resolve papel na prática
A Lei Geral de Proteção de Dados, a Lei 13.709/2018, define no artigo 5º quem é controlador (inciso VI, quem toma as decisões referentes ao tratamento) e quem é operador (inciso VII, quem trata em nome do controlador). Muitos contratos escrevem "o fornecedor atua como operador" e encerram o assunto, mas a qualificação é fática, não declaratória. Se o fornecedor decide por conta própria acrescentar uma fonte de consulta, reutilizar imagens para desenvolver produto ou definir sozinho o que vira aprovação, ele está tomando decisões referentes ao tratamento, que é a definição do inciso VI. O que resolve é cláusula, não rótulo: finalidade fechada, vedação de uso próprio dos dados e instrução documentada e versionada, como detalha o artigo sobre o contrato controlador-operador.
Isso importa por causa do artigo 42, curto e caro. O parágrafo 1º, inciso I, diz que o operador responde solidariamente pelos danos quando descumprir a legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que se equipara ao controlador. O parágrafo 4º dá a quem reparou o dano o direito de regresso contra os demais, na medida da participação de cada um. E o artigo 44, parágrafo único, responsabiliza quem, ao deixar de adotar as medidas de segurança do artigo 46, deu causa ao dano.
A leitura de negócio: o titular escolhe de quem cobrar, e quem pagou depois corre atrás. O que decide esse regresso não é a cláusula de limitação de responsabilidade, é a prova de qual era a instrução e de quem falhou na segurança. Teto de indenização sem cláusula de evidência protege pouco: limita o que você cobra do fornecedor, não o que cobram de você.
Suboperador: onde o dado some de vista
Nenhum fornecedor de verificação roda sozinho: nuvem, serviço de mensagem, fontes de dados, processamento de imagem, cada um um terceiro com acesso a dado pessoal. A LGPD não isenta a cadeia. O artigo 47 obriga os agentes de tratamento e qualquer outra pessoa que intervenha em uma das fases do tratamento a garantir a segurança, mesmo após o término do tratamento.
A cláusula que funciona tem quatro partes: lista nominal de subcontratados com a função de cada um, obrigação de repassar por escrito o mesmo regime de proteção, aviso prévio de inclusão ou troca, e responsabilidade do fornecedor pelos atos do subcontratado como se fossem seus. Sem a última, a cadeia vira repasse de culpa com você na ponta.
Fronteira: o regime já está regulamentado
Se algum elo está fora do Brasil, vale o artigo 33 da LGPD, que lista as hipóteses de transferência internacional, entre elas a adequação do país (inciso I) e as garantias apresentadas pelo controlador na forma de cláusulas contratuais específicas, cláusulas-padrão contratuais, normas corporativas globais ou selos e certificados (inciso II). O artigo 36 ainda obriga a comunicar à autoridade alterações nessas garantias.
Essa parte da lei saiu do papel: a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, aprovou o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais, com prazo de doze meses, contados da publicação, para que agentes que já usavam cláusulas contratuais as incorporassem aos seus instrumentos. A pergunta ao comprar é objetiva: o contrato aponta em qual hipótese do artigo 33 cada transferência se apoia, e anexa o instrumento? O detalhamento está no artigo sobre transferência internacional de dados.
O fim do contrato, com prazo e com prova
O artigo 15 da LGPD define quando o tratamento termina e o artigo 16 manda eliminar os dados depois disso, autorizando a conservação apenas para finalidades nomeadas, entre elas o cumprimento de obrigação legal ou regulatória. Em contrato, isso vira três elementos:
- Opção entre devolução e eliminação, exercida por você e não pelo fornecedor, em formato utilizável e não em captura de tela.
- Prazo em dias para cada etapa, da solicitação à conclusão. "Prazo razoável" é cláusula sem relógio.
- Prova da eliminação, com atestado assinado dizendo o que foi apagado, quando, e o que permaneceu sob qual ressalva legal, incluindo backups e cópias em subcontratados.
A exceção de retenção precisa vir nomeada com a norma que a sustenta, senão "guardamos por obrigação legal" vira licença para reter tudo. E a devolução em formato aproveitável decide se uma troca futura é um projeto ou um resgate, como mostra o artigo sobre migrar de fornecedor de KYC.
Auditoria: o que o certificado não prova
O artigo 39 da LGPD manda o controlador verificar a observância das próprias instruções, e o artigo 37 obriga controlador e operador a manter registro das operações de tratamento. Nenhum dos dois funciona sem mecanismo contratual, e mecanismo é o que falta: contratos falam em "direito de auditoria" sem dizer periodicidade, escopo, quem paga e em quanto tempo o fornecedor responde. Escreva os quatro, e aceite relatório de auditor independente como alternativa desde que cubra o serviço contratado.
Sobre selos, a ressalva vale para qualquer um: uma certificação prova conformidade dentro do escopo declarado no próprio documento, no período auditado, contra os controles daquele padrão. Ela não prova que o serviço que você contratou está dentro desse escopo, nem que a avaliação é recente. Ler escopo e data antes de aceitar o certificado como resposta é obrigação do comprador.
Nível de serviço sem consequência é enfeite
Um SLA, acordo de nível de serviço, que promete disponibilidade sem dizer o que acontece quando a promessa quebra é declaração de intenções. A consequência costuma ser crédito em serviço, e aí entra uma regra do Código Civil, a Lei 10.406/2002, lida sempre tarde demais: o artigo 416, parágrafo único, estabelece que, ainda que o prejuízo exceda o previsto na cláusula penal, o credor não pode exigir indenização suplementar se assim não foi convencionado; se tiver sido, a pena vale como mínimo da indenização. O artigo 412 limita a cominação ao valor da obrigação principal.
Ou seja: se o crédito por indisponibilidade for a única consequência escrita e o contrato não ressalvar a indenização suplementar, ele tende a ser o teto do que você recebe por um dia de cadastro parado. Negociar a ressalva custa uma frase. A anatomia do número de disponibilidade está no artigo sobre como ler o SLA de um fornecedor.
Perguntas frequentes
Chamar o fornecedor de operador no contrato me protege?
Não por si só. A qualificação depende de quem decide sobre o tratamento, conforme os incisos VI e VII do artigo 5º da LGPD. Se o fornecedor decide finalidade, fonte ou critério por conta própria, a prática contradiz o rótulo. O que protege é a cláusula de finalidade fechada, a vedação de uso próprio e a instrução documentada.
Dá para limitar a responsabilidade por vazamento no contrato?
Entre as partes, dá para pactuar limites e regresso. Perante o titular e a autoridade, a solidariedade do artigo 42 da LGPD continua valendo. O limite contratual redistribui custo depois, não evita a cobrança.
O que pedir como prova de eliminação no fim do contrato?
Atestado assinado informando categorias eliminadas, data, abrangência (produção, réplicas, backups e subcontratados) e o que permaneceu, com a norma de retenção que sustenta cada exceção. Sem prazo e sem abrangência escrita, a cláusula não é exigível.
Fontes citadas
- Lei 13.709/2018 (LGPD), artigos 5º, 15, 16, 33, 36, 37, 39, 42, 44, 46 e 47, texto compilado no portal do Planalto: planalto.gov.br
- Lei 10.406/2002 (Código Civil), artigos 412 e 416, texto compilado no portal do Planalto: planalto.gov.br
- Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que aprova o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais, publicada pela ANPD: gov.br/anpd
