
Vazamento em fornecedor: controles que faltaram no caso

Um vazamento em fornecedor mostra que o contrato, sozinho, não contém o risco. A organização precisa combinar diligência técnica, testes antes de mudanças, acesso mínimo, monitoramento contínuo, plano conjunto de resposta, direito de auditoria e testes de continuidade. Se houver dados pessoais, cliente e prestador também devem conhecer seus papéis, preservar evidências e decidir rapidamente as medidas de contenção e comunicação.
A gestão de um vazamento em fornecedor começa antes da contratação e continua até a devolução ou eliminação dos dados. O objetivo é reduzir a probabilidade do incidente, limitar seu alcance e evitar que dúvidas sobre sistemas e responsáveis atrasem a reação. Cada controle deve gerar evidência verificável; respostas em questionários perdem valor sem confirmação prática.
O que o caso Miljödata comprova
Este é um benchmark estrangeiro, regido pelo GDPR e supervisionado na Suécia. O vazamento em fornecedor ocorreu após um ataque à prestadora de TI Miljödata, em agosto de 2025. Segundo a empresa, 2,2 milhões de pessoas foram afetadas; os dados incluíam identificadores, contatos e informações sensíveis sobre afastamento, reabilitação e incidentes escolares. A autoridade sueca de proteção de dados, IMY, publicou a decisão em 1º de outubro de 2026 e multou a prestadora em 1,8 milhão de coroas suecas.
A constatação oficial foi específica: a Miljödata não realizou verificações adequadas ao instalar um novo software e não mantinha monitoramento automatizado, em tempo real, capaz de detectar intrusões ou atividades suspeitas. A IMY concluiu que as medidas técnicas e organizacionais eram insuficientes diante dos tipos de dados processados. Esses achados ajudam a examinar um vazamento em fornecedor, mas não transformam automaticamente cada controle sugerido pela TOGETHER em exigência textual da decisão.
A IMY também iniciou análises sobre dois municípios e uma região clientes da Miljödata, ainda em andamento na data da publicação. Não há base para atribuir culpa aos clientes, antecipar o resultado ou dizer que toda organização usuária falhou. A multa e o artigo do GDPR tampouco são regras brasileiras.
Como recomendação editorial para empresas no Brasil, o caso expõe duas perguntas úteis. A primeira é quem valida uma mudança relevante antes da entrada em produção. A segunda é quem recebe e investiga alertas fora do horário comercial. Um vazamento em fornecedor pode nascer de uma alteração aparentemente rotineira; por isso, homologação e detecção precisam estar ligadas ao processo de gestão do contrato.
Papéis e responsabilidades
Aqui, o ponto de partida é o texto oficial brasileiro. A LGPD define controlador como quem toma as decisões referentes ao tratamento e operador como quem trata dados pessoais em nome do controlador. Pelo artigo 39 da LGPD, o operador deve seguir as instruções fornecidas pelo controlador, que verifica a observância dessas instruções e das normas aplicáveis. O papel real depende da operação, não apenas do rótulo escolhido no contrato.
Em um vazamento em fornecedor, isso significa que a equipe deve mapear quem decide finalidades, dados coletados, retenção, acessos e compartilhamentos em cada fluxo. Um mesmo prestador pode atuar como operador em uma atividade e tomar decisões próprias em outra. O contrato de tratamento de dados deve refletir essa realidade, descrever instruções e prever como mudanças, subcontratações e solicitações do controlador serão tratadas.
Os agentes de tratamento devem adotar medidas técnicas e administrativas aptas a proteger os dados pessoais, conforme o artigo 46 da LGPD. A lei determina que essas medidas sejam consideradas desde a concepção do produto ou serviço até sua execução. Assim, compras não encerra a análise ao receber certificados: TI, segurança, privacidade e a área dona do processo precisam acompanhar o serviço durante a vigência.
Responsabilidades contratuais organizam a cooperação, mas não substituem execução. A cláusula de aviso precisa corresponder a contatos disponíveis, critérios de escalonamento e canal testado. O direito de auditoria deve permitir evidências proporcionais ao risco, sem pressupor acesso irrestrito à infraestrutura do prestador.
Controles antes e durante o contrato
A matriz abaixo é recomendação editorial, não reprodução de obrigações da IMY nem lista legal universal. Ajuste-a ao volume, à sensibilidade dos dados, à criticidade do serviço e à possibilidade de substituição. Para limitar um vazamento em fornecedor, cada controle precisa de responsável, evidência e consequência para pendências relevantes.
| Momento | Controle operacional | Evidência a exigir | Decisão quando houver falha |
|---|---|---|---|
| Seleção | Mapear dados, sistemas, localidades e suboperadores | Diagrama de fluxo, inventário e lista de subcontratados | Reduzir escopo ou suspender a contratação |
| Avaliação técnica | Verificar autenticação, privilégios, segregação, criptografia e logs | Configurações demonstradas, amostra de logs e relatório de teste | Exigir correção antes do acesso a dados reais |
| Implantação | Homologar integrações e novas versões em ambiente controlado | Plano de teste, aprovação e plano de reversão | Impedir entrada em produção sem aceite |
| Operação | Monitorar eventos, acessos privilegiados e mudanças críticas | Alertas, trilhas de auditoria e atas de revisão | Escalonar desvios e restringir acessos |
| Incidente | Acionar fluxo conjunto de contenção e investigação | Linha do tempo, registros preservados e responsáveis acionados | Aplicar o plano e reavaliar o risco aos titulares |
| Continuidade | Testar restauração, saída e operação alternativa | Resultado de simulado, teste de backup e plano de transição | Corrigir dependências antes de renovar |
| Encerramento | Revogar contas e confirmar devolução ou eliminação | Relatório de acessos encerrados e certificado de exclusão | Manter o fechamento pendente até comprovação |
Antes de contratar, avalie o risco de vazamento em fornecedor além do questionário genérico. Peça resultado recente de restauração, processo de correção de vulnerabilidades e evidência de revisão de acesso privilegiado. Dados de crianças, saúde ou grandes volumes justificam maior profundidade. Este caso de fornecedor de tecnologia educacional e retenção de dados amplia a análise sobre dados estudantis sem atribuir ao exemplo sueco conclusões que a IMY não publicou.
Durante o contrato, alterações relevantes precisam de classificação prévia. Troca de infraestrutura, instalação de software, nova integração, subcontratado ou mudança de armazenamento podem alterar o risco de vazamento em fornecedor. Defina quais mudanças exigem aviso, teste, aprovação ou atualização documental. Para serviços globais, avalie o fluxo internacional e as garantias aplicáveis; este guia sobre transferência internacional em SaaS e nuvem oferece um roteiro complementar.
O acesso deve seguir privilégio mínimo, prazo definido e identidade individual. Contas compartilhadas dificultam investigar um vazamento em fornecedor. A organização deve saber quem aprovou o acesso, quando ele foi usado e como será revogado. Para funções administrativas, autenticação forte, registro de comandos e alertas sobre comportamento incomum tornam a supervisão mais concreta.
Resposta conjunta ao incidente
No Brasil, o fato oficial é delimitado. Em um vazamento em fornecedor, nem todo incidente deve ser comunicado. A ANPD orienta o controlador a avaliar contexto, titulares, natureza e quantidade dos dados, possíveis danos, proteções e mitigação. Quando o incidente puder acarretar risco ou dano relevante, o prazo geral de comunicação à ANPD e aos titulares é de três dias úteis, contado do conhecimento pelo controlador de que dados pessoais foram afetados. Para agentes de pequeno porte abrangidos pelo regime diferenciado, o prazo é contado em dobro, ressalvada legislação específica.
A obrigação de comunicar é do controlador. A mesma orientação da ANPD determina que o operador informe o fato ao controlador sem demora injustificada e forneça as informações necessárias. Por isso, diante de vazamento em fornecedor, o aviso inicial do prestador não deve esperar a conclusão da investigação. Ele pode indicar fatos confirmados, lacunas e horário da próxima atualização, sem especular sobre causa ou alcance.
O fluxo conjunto deve definir quem contém o ataque, preserva logs, identifica bases atingidas e mantém a linha do tempo. O controlador precisa de informação para avaliar o risco e decidir sobre comunicação; o fornecedor deve preservar vestígios. Um simulado de incidente sob a LGPD permite testar esses pontos antes da crise.
Nas primeiras horas, registre quando cada parte tomou conhecimento, sistemas, categorias de dados, titulares potencialmente afetados e contenção. Separe fatos de hipóteses. Se faltarem informações, o artigo 6º, §§ 3º e 8º, da Resolução nº 15/2024 permite complementar, de forma fundamentada, a comunicação à ANPD em 20 dias úteis da comunicação inicial, ou 40 para agentes de pequeno porte. A comunicação aos titulares segue os requisitos próprios do artigo 9º.
Depois da contenção, não termine a análise em uma causa raiz genérica. Relacione a falha ao controle preventivo ou de detecção, determine responsável e prazo e confirme a eficácia. O aprendizado de um vazamento em fornecedor deve alcançar contratos semelhantes, integrações equivalentes e acessos com o mesmo risco.
Matriz de evidências
A gestão de terceiros precisa mostrar o que foi decidido e o que funcionou. Esta matriz organiza evidências mínimas para acompanhar um vazamento em fornecedor do alerta ao encerramento. Ela é uma recomendação prática e deve respeitar sigilo, necessidade e preservação forense.
| Pergunta de controle | Evidência verificável | Responsável sugerido | Momento de revisão |
|---|---|---|---|
| O fornecedor detecta atividade suspeita? | Regra de alerta, amostra de evento e registro de tratamento | Segurança do fornecedor e do cliente | Implantação e revisão periódica |
| Mudanças são testadas antes da produção? | Caso de teste, aceite, segregação de ambiente e reversão | TI, dono do sistema e fornecedor | A cada mudança relevante |
| Os acessos continuam necessários? | Lista de contas, aprovadores, privilégios e última utilização | Gestor do contrato e IAM | Periodicamente e no desligamento |
| O aviso de incidente funciona? | Contatos, tempo do exercício e lacunas encontradas | Segurança, jurídico, DPO e continuidade | Em simulado conjunto |
| A avaliação de risco é reproduzível? | Categorias de dados, alcance, proteções e impacto considerado | Controlador, com apoio multidisciplinar | Durante cada incidente |
| O registro cumpre a retenção mínima? | Registro do incidente, inclusive do não comunicado, avaliação de risco e motivo da decisão | Controlador | Por no mínimo cinco anos da data do registro, ressalvado o artigo 10, § 2º |
| A correção foi eficaz? | Reteste independente e aceite do risco residual | Segurança e área responsável | Antes do fechamento |
Como a TOGETHER apoia
A TOGETHER pode transformar o risco de vazamento em fornecedor em rotinas verificáveis. A consultoria em LGPD mapeia fluxos, revisa papéis e contratos e estrutura a avaliação de incidentes, conectando compras, segurança, jurídico e negócio sem presumir que uma cláusula resolve falhas técnicas.
Com DPO as a Service, a TOGETHER apoia a governança contínua, as evidências e a articulação com fornecedores. O serviço não substitui investigação forense, validação técnica ou decisão jurídica, nem promete impedir incidentes. Se sua empresa precisa revisar terceiros críticos, converse com a TOGETHER para organizar prioridades e responsabilidades.
Perguntas frequentes
Um vazamento em fornecedor sempre deve ser comunicado à ANPD em três dias úteis?
Não. A Resolução CD/ANPD nº 15/2024 exige comunicação do controlador quando o incidente puder acarretar risco ou dano relevante aos titulares. Nessa hipótese, o prazo geral é de três dias úteis contados do conhecimento de que dados pessoais foram afetados; para agentes de pequeno porte abrangidos pelo regime diferenciado, ele é contado em dobro, ressalvada legislação específica. A simples confirmação de um incidente não torna a comunicação automática.
Se o operador sofreu o incidente, o cliente deixa de ter responsabilidade?
Não se pode concluir isso apenas pela origem técnica do evento. A LGPD distingue controlador e operador conforme seus papéis e prevê deveres para ambos. A ANPD informa que o operador deve avisar o controlador sem demora injustificada e fornecer as informações necessárias, enquanto a comunicação regulatória, quando cabível, compete ao controlador. A responsabilidade no caso concreto depende dos fatos, das decisões e das obrigações aplicáveis.
Referências
Continue Lendo.
O custo do risco
é maior que
o da prevenção.
Canais Executivos
Fale diretamente com nosso time de DPOs e especialistas.
WhatsApp Estratégico
(11) 5178-3235 / +55 11 92642-0123
E-mail Corporativo
Sede de Operações
Berrini, 1681 - SP


