# Contrato de fornecedor de identidade: as cláusulas que doem

<https://unifokal.com/blog/contrato-de-fornecedor-de-identidade-as-clausulas-que-doem>

Guia · UNIFOKAL · 18 de setembro de 2026 · 8 min de leitura · Produto e integração

Guia de comprador para as cláusulas de um contrato de verificação de identidade que só aparecem tarde: responsabilidade solidária, cadeia de terceiros, fim de contrato com prova e SLA com consequência.

Todo contrato de fornecedor de verificação de identidade é lido duas vezes. A primeira é rápida, com o time comercial na sala, e gira em torno de preço por verificação e prazo de implantação. A segunda acontece anos depois, num momento ruim: um incidente, uma notificação de autoridade, uma troca de fornecedor apressada. É na segunda leitura que as cláusulas doem.

O problema é que as cláusulas caras quase nunca são as discutidas. Preço por chamada é fácil de comparar e todo mundo compara. Já a responsabilidade por um vazamento de biometria, o destino dos seus dados no dia seguinte ao término e o direito de exigir evidência de que o fornecedor faz o que diz fazer ninguém levanta enquanto a relação está boa. Este texto é um guia de comprador: as cláusulas que costumam faltar ou vir aguadas, com a base legal quando existe.

## Papel no papel não resolve papel na prática

A Lei Geral de Proteção de Dados, a Lei 13.709/2018, define no artigo 5º quem é controlador (inciso VI, quem toma as decisões referentes ao tratamento) e quem é operador (inciso VII, quem trata em nome do controlador). Muitos contratos escrevem "o fornecedor atua como operador" e encerram o assunto, mas a qualificação é fática, não declaratória. Se o fornecedor decide por conta própria acrescentar uma fonte de consulta, reutilizar imagens para desenvolver produto ou definir sozinho o que vira aprovação, ele está tomando decisões referentes ao tratamento, que é a definição do inciso VI. O que resolve é cláusula, não rótulo: finalidade fechada, vedação de uso próprio dos dados e instrução documentada e versionada, como detalha o artigo sobre o [contrato controlador-operador](https://unifokal.com/blog/contrato-controlador-operador).

Isso importa por causa do artigo 42, curto e caro. O parágrafo 1º, inciso I, diz que o operador responde solidariamente pelos danos quando descumprir a legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que se equipara ao controlador. O parágrafo 4º dá a quem reparou o dano o direito de regresso contra os demais, na medida da participação de cada um. E o artigo 44, parágrafo único, responsabiliza quem, ao deixar de adotar as medidas de segurança do artigo 46, deu causa ao dano.

A leitura de negócio: o titular escolhe de quem cobrar, e quem pagou depois corre atrás. O que decide esse regresso não é a cláusula de limitação de responsabilidade, é a prova de qual era a instrução e de quem falhou na segurança. Teto de indenização sem cláusula de evidência protege pouco: limita o que você cobra do fornecedor, não o que cobram de você.

## Suboperador: onde o dado some de vista

Nenhum fornecedor de verificação roda sozinho: nuvem, serviço de mensagem, fontes de dados, processamento de imagem, cada um um terceiro com acesso a dado pessoal. A LGPD não isenta a cadeia. O artigo 47 obriga os agentes de tratamento e qualquer outra pessoa que intervenha em uma das fases do tratamento a garantir a segurança, mesmo após o término do tratamento.

A cláusula que funciona tem quatro partes: lista nominal de subcontratados com a função de cada um, obrigação de repassar por escrito o mesmo regime de proteção, aviso prévio de inclusão ou troca, e responsabilidade do fornecedor pelos atos do subcontratado como se fossem seus. Sem a última, a cadeia vira repasse de culpa com você na ponta.

## Fronteira: o regime já está regulamentado

Se algum elo está fora do Brasil, vale o artigo 33 da LGPD, que lista as hipóteses de transferência internacional, entre elas a adequação do país (inciso I) e as garantias apresentadas pelo controlador na forma de cláusulas contratuais específicas, cláusulas-padrão contratuais, normas corporativas globais ou selos e certificados (inciso II). O artigo 36 ainda obriga a comunicar à autoridade alterações nessas garantias.

Essa parte da lei saiu do papel: a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, aprovou o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais, com prazo de doze meses, contados da publicação, para que agentes que já usavam cláusulas contratuais as incorporassem aos seus instrumentos. A pergunta ao comprar é objetiva: o contrato aponta em qual hipótese do artigo 33 cada transferência se apoia, e anexa o instrumento? O detalhamento está no artigo sobre [transferência internacional de dados](https://unifokal.com/blog/transferencia-internacional-de-dados-anpd).

## O fim do contrato, com prazo e com prova

O artigo 15 da LGPD define quando o tratamento termina e o artigo 16 manda eliminar os dados depois disso, autorizando a conservação apenas para finalidades nomeadas, entre elas o cumprimento de obrigação legal ou regulatória. Em contrato, isso vira três elementos:

- **Opção entre devolução e eliminação**, exercida por você e não pelo fornecedor, em formato utilizável e não em captura de tela.
- **Prazo em dias para cada etapa**, da solicitação à conclusão. "Prazo razoável" é cláusula sem relógio.
- **Prova da eliminação**, com atestado assinado dizendo o que foi apagado, quando, e o que permaneceu sob qual ressalva legal, incluindo backups e cópias em subcontratados.

A exceção de retenção precisa vir nomeada com a norma que a sustenta, senão "guardamos por obrigação legal" vira licença para reter tudo. E a devolução em formato aproveitável decide se uma troca futura é um projeto ou um resgate, como mostra o artigo sobre [migrar de fornecedor de KYC](https://unifokal.com/blog/migrar-de-fornecedor-de-kyc).

## Auditoria: o que o certificado não prova

O artigo 39 da LGPD manda o controlador verificar a observância das próprias instruções, e o artigo 37 obriga controlador e operador a manter registro das operações de tratamento. Nenhum dos dois funciona sem mecanismo contratual, e mecanismo é o que falta: contratos falam em "direito de auditoria" sem dizer periodicidade, escopo, quem paga e em quanto tempo o fornecedor responde. Escreva os quatro, e aceite relatório de auditor independente como alternativa desde que cubra o serviço contratado.

Sobre selos, a ressalva vale para qualquer um: uma certificação prova conformidade dentro do escopo declarado no próprio documento, no período auditado, contra os controles daquele padrão. Ela não prova que o serviço que você contratou está dentro desse escopo, nem que a avaliação é recente. Ler escopo e data antes de aceitar o certificado como resposta é obrigação do comprador.

## Nível de serviço sem consequência é enfeite

Um SLA, acordo de nível de serviço, que promete disponibilidade sem dizer o que acontece quando a promessa quebra é declaração de intenções. A consequência costuma ser crédito em serviço, e aí entra uma regra do Código Civil, a Lei 10.406/2002, lida sempre tarde demais: o artigo 416, parágrafo único, estabelece que, ainda que o prejuízo exceda o previsto na cláusula penal, o credor não pode exigir indenização suplementar se assim não foi convencionado; se tiver sido, a pena vale como mínimo da indenização. O artigo 412 limita a cominação ao valor da obrigação principal.

Ou seja: se o crédito por indisponibilidade for a única consequência escrita e o contrato não ressalvar a indenização suplementar, ele tende a ser o teto do que você recebe por um dia de cadastro parado. Negociar a ressalva custa uma frase. A anatomia do número de disponibilidade está no artigo sobre [como ler o SLA de um fornecedor](https://unifokal.com/blog/ler-o-sla-de-um-fornecedor).

## Perguntas frequentes

### Chamar o fornecedor de operador no contrato me protege?

Não por si só. A qualificação depende de quem decide sobre o tratamento, conforme os incisos VI e VII do artigo 5º da LGPD. Se o fornecedor decide finalidade, fonte ou critério por conta própria, a prática contradiz o rótulo. O que protege é a cláusula de finalidade fechada, a vedação de uso próprio e a instrução documentada.

### Dá para limitar a responsabilidade por vazamento no contrato?

Entre as partes, dá para pactuar limites e regresso. Perante o titular e a autoridade, a solidariedade do artigo 42 da LGPD continua valendo. O limite contratual redistribui custo depois, não evita a cobrança.

### O que pedir como prova de eliminação no fim do contrato?

Atestado assinado informando categorias eliminadas, data, abrangência (produção, réplicas, backups e subcontratados) e o que permaneceu, com a norma de retenção que sustenta cada exceção. Sem prazo e sem abrangência escrita, a cláusula não é exigível.

## Fontes citadas

- Lei 13.709/2018 (LGPD), artigos 5º, 15, 16, 33, 36, 37, 39, 42, 44, 46 e 47, texto compilado no portal do Planalto: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
- Lei 10.406/2002 (Código Civil), artigos 412 e 416, texto compilado no portal do Planalto: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/leis/2002/l10406compilada.htm)
- Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que aprova o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais, publicada pela ANPD: [gov.br/anpd](https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd/resolucao-cd-anpd-no-19-de-23-de-agosto-de-2024)
