Pular para o conteúdo principal
SovereignTech
LGPD e Compliance

Diferença entre controlador e operador de dados na LGPD

Felipe Dantas — Founder, Sovereign Tech19 de agosto de 20262 min de leitura

A LGPD define dois papéis centrais para quem lida com dados pessoais: controlador, que é quem toma as decisões sobre a finalidade e os meios do tratamento de dados, e operador, que realiza o tratamento em nome do controlador, seguindo suas instruções.

Um exemplo prático

Uma empresa que coleta dados de clientes em seu próprio site, para vender seus próprios produtos, é controladora desses dados. Se essa mesma empresa contrata uma ferramenta de e-mail marketing para enviar campanhas usando essa base, o fornecedor da ferramenta atua como operador — ele processa o dado, mas segundo as instruções e finalidades definidas pela empresa contratante.

Por que essa distinção importa legalmente

O controlador tem responsabilidade principal sobre o cumprimento da LGPD, incluindo a base legal para o tratamento e a resposta a titulares. O operador tem obrigação de tratar dados apenas conforme instruído, manter segurança adequada, e comunicar o controlador em caso de incidente — mas isso não isenta o controlador de responsabilidade se o operador falhar; a lei prevê responsabilidade solidária em diversos cenários.

O que isso significa para contratos entre empresas

Todo contrato entre uma empresa controladora e um fornecedor que atua como operador deveria formalizar essa relação: quais dados são tratados, com qual finalidade, por quanto tempo, e quais medidas de segurança o operador se compromete a manter. Isso não é apenas boa prática jurídica — é o documento que, num incidente, ajuda a esclarecer de quem é a responsabilidade sobre o quê.

Uma mesma empresa pode ser as duas coisas

É comum uma empresa ser controladora de alguns dados (os de seus próprios clientes) e operadora de outros (se ela presta serviço de tecnologia para terceiros, por exemplo). Entender em qual papel a empresa está, para cada tipo de dado que passa por seus sistemas, é o primeiro passo para saber exatamente o que a LGPD exige dela em cada caso.

Sua empresa resiste a um teste de invasão real?

Agende um diagnóstico técnico com a Sovereign Tech e descubra exatamente onde sua aplicação está exposta — antes que alguém mal-intencionado descubra primeiro.