Voltar para o blog
gestão de terceiros•
11 de outubro de 2026
•
Together Team

Vazamento em fornecedor: controles que faltaram no caso

Vazamento em fornecedor: controles que faltaram no caso

Um vazamento em fornecedor mostra que o contrato, sozinho, não contém o risco. A organização precisa combinar diligência técnica, testes antes de mudanças, acesso mínimo, monitoramento contínuo, plano conjunto de resposta, direito de auditoria e testes de continuidade. Se houver dados pessoais, cliente e prestador também devem conhecer seus papéis, preservar evidências e decidir rapidamente as medidas de contenção e comunicação.

A gestão de um vazamento em fornecedor começa antes da contratação e continua até a devolução ou eliminação dos dados. O objetivo é reduzir a probabilidade do incidente, limitar seu alcance e evitar que dúvidas sobre sistemas e responsáveis atrasem a reação. Cada controle deve gerar evidência verificável; respostas em questionários perdem valor sem confirmação prática.

O que o caso Miljödata comprova

Este é um benchmark estrangeiro, regido pelo GDPR e supervisionado na Suécia. O vazamento em fornecedor ocorreu após um ataque à prestadora de TI Miljödata, em agosto de 2025. Segundo a empresa, 2,2 milhões de pessoas foram afetadas; os dados incluíam identificadores, contatos e informações sensíveis sobre afastamento, reabilitação e incidentes escolares. A autoridade sueca de proteção de dados, IMY, publicou a decisão em 1º de outubro de 2026 e multou a prestadora em 1,8 milhão de coroas suecas.

A constatação oficial foi específica: a Miljödata não realizou verificações adequadas ao instalar um novo software e não mantinha monitoramento automatizado, em tempo real, capaz de detectar intrusões ou atividades suspeitas. A IMY concluiu que as medidas técnicas e organizacionais eram insuficientes diante dos tipos de dados processados. Esses achados ajudam a examinar um vazamento em fornecedor, mas não transformam automaticamente cada controle sugerido pela TOGETHER em exigência textual da decisão.

A IMY também iniciou análises sobre dois municípios e uma região clientes da Miljödata, ainda em andamento na data da publicação. Não há base para atribuir culpa aos clientes, antecipar o resultado ou dizer que toda organização usuária falhou. A multa e o artigo do GDPR tampouco são regras brasileiras.

Como recomendação editorial para empresas no Brasil, o caso expõe duas perguntas úteis. A primeira é quem valida uma mudança relevante antes da entrada em produção. A segunda é quem recebe e investiga alertas fora do horário comercial. Um vazamento em fornecedor pode nascer de uma alteração aparentemente rotineira; por isso, homologação e detecção precisam estar ligadas ao processo de gestão do contrato.

Papéis e responsabilidades

Aqui, o ponto de partida é o texto oficial brasileiro. A LGPD define controlador como quem toma as decisões referentes ao tratamento e operador como quem trata dados pessoais em nome do controlador. Pelo artigo 39 da LGPD, o operador deve seguir as instruções fornecidas pelo controlador, que verifica a observância dessas instruções e das normas aplicáveis. O papel real depende da operação, não apenas do rótulo escolhido no contrato.

Em um vazamento em fornecedor, isso significa que a equipe deve mapear quem decide finalidades, dados coletados, retenção, acessos e compartilhamentos em cada fluxo. Um mesmo prestador pode atuar como operador em uma atividade e tomar decisões próprias em outra. O contrato de tratamento de dados deve refletir essa realidade, descrever instruções e prever como mudanças, subcontratações e solicitações do controlador serão tratadas.

Os agentes de tratamento devem adotar medidas técnicas e administrativas aptas a proteger os dados pessoais, conforme o artigo 46 da LGPD. A lei determina que essas medidas sejam consideradas desde a concepção do produto ou serviço até sua execução. Assim, compras não encerra a análise ao receber certificados: TI, segurança, privacidade e a área dona do processo precisam acompanhar o serviço durante a vigência.

Responsabilidades contratuais organizam a cooperação, mas não substituem execução. A cláusula de aviso precisa corresponder a contatos disponíveis, critérios de escalonamento e canal testado. O direito de auditoria deve permitir evidências proporcionais ao risco, sem pressupor acesso irrestrito à infraestrutura do prestador.

Controles antes e durante o contrato

A matriz abaixo é recomendação editorial, não reprodução de obrigações da IMY nem lista legal universal. Ajuste-a ao volume, à sensibilidade dos dados, à criticidade do serviço e à possibilidade de substituição. Para limitar um vazamento em fornecedor, cada controle precisa de responsável, evidência e consequência para pendências relevantes.

Momento Controle operacional Evidência a exigir Decisão quando houver falha
Seleção Mapear dados, sistemas, localidades e suboperadores Diagrama de fluxo, inventário e lista de subcontratados Reduzir escopo ou suspender a contratação
Avaliação técnica Verificar autenticação, privilégios, segregação, criptografia e logs Configurações demonstradas, amostra de logs e relatório de teste Exigir correção antes do acesso a dados reais
Implantação Homologar integrações e novas versões em ambiente controlado Plano de teste, aprovação e plano de reversão Impedir entrada em produção sem aceite
Operação Monitorar eventos, acessos privilegiados e mudanças críticas Alertas, trilhas de auditoria e atas de revisão Escalonar desvios e restringir acessos
Incidente Acionar fluxo conjunto de contenção e investigação Linha do tempo, registros preservados e responsáveis acionados Aplicar o plano e reavaliar o risco aos titulares
Continuidade Testar restauração, saída e operação alternativa Resultado de simulado, teste de backup e plano de transição Corrigir dependências antes de renovar
Encerramento Revogar contas e confirmar devolução ou eliminação Relatório de acessos encerrados e certificado de exclusão Manter o fechamento pendente até comprovação

Antes de contratar, avalie o risco de vazamento em fornecedor além do questionário genérico. Peça resultado recente de restauração, processo de correção de vulnerabilidades e evidência de revisão de acesso privilegiado. Dados de crianças, saúde ou grandes volumes justificam maior profundidade. Este caso de fornecedor de tecnologia educacional e retenção de dados amplia a análise sobre dados estudantis sem atribuir ao exemplo sueco conclusões que a IMY não publicou.

Durante o contrato, alterações relevantes precisam de classificação prévia. Troca de infraestrutura, instalação de software, nova integração, subcontratado ou mudança de armazenamento podem alterar o risco de vazamento em fornecedor. Defina quais mudanças exigem aviso, teste, aprovação ou atualização documental. Para serviços globais, avalie o fluxo internacional e as garantias aplicáveis; este guia sobre transferência internacional em SaaS e nuvem oferece um roteiro complementar.

O acesso deve seguir privilégio mínimo, prazo definido e identidade individual. Contas compartilhadas dificultam investigar um vazamento em fornecedor. A organização deve saber quem aprovou o acesso, quando ele foi usado e como será revogado. Para funções administrativas, autenticação forte, registro de comandos e alertas sobre comportamento incomum tornam a supervisão mais concreta.

Resposta conjunta ao incidente

No Brasil, o fato oficial é delimitado. Em um vazamento em fornecedor, nem todo incidente deve ser comunicado. A ANPD orienta o controlador a avaliar contexto, titulares, natureza e quantidade dos dados, possíveis danos, proteções e mitigação. Quando o incidente puder acarretar risco ou dano relevante, o prazo geral de comunicação à ANPD e aos titulares é de três dias úteis, contado do conhecimento pelo controlador de que dados pessoais foram afetados. Para agentes de pequeno porte abrangidos pelo regime diferenciado, o prazo é contado em dobro, ressalvada legislação específica.

A obrigação de comunicar é do controlador. A mesma orientação da ANPD determina que o operador informe o fato ao controlador sem demora injustificada e forneça as informações necessárias. Por isso, diante de vazamento em fornecedor, o aviso inicial do prestador não deve esperar a conclusão da investigação. Ele pode indicar fatos confirmados, lacunas e horário da próxima atualização, sem especular sobre causa ou alcance.

O fluxo conjunto deve definir quem contém o ataque, preserva logs, identifica bases atingidas e mantém a linha do tempo. O controlador precisa de informação para avaliar o risco e decidir sobre comunicação; o fornecedor deve preservar vestígios. Um simulado de incidente sob a LGPD permite testar esses pontos antes da crise.

Nas primeiras horas, registre quando cada parte tomou conhecimento, sistemas, categorias de dados, titulares potencialmente afetados e contenção. Separe fatos de hipóteses. Se faltarem informações, o artigo 6º, §§ 3º e 8º, da Resolução nº 15/2024 permite complementar, de forma fundamentada, a comunicação à ANPD em 20 dias úteis da comunicação inicial, ou 40 para agentes de pequeno porte. A comunicação aos titulares segue os requisitos próprios do artigo 9º.

Depois da contenção, não termine a análise em uma causa raiz genérica. Relacione a falha ao controle preventivo ou de detecção, determine responsável e prazo e confirme a eficácia. O aprendizado de um vazamento em fornecedor deve alcançar contratos semelhantes, integrações equivalentes e acessos com o mesmo risco.

Matriz de evidências

A gestão de terceiros precisa mostrar o que foi decidido e o que funcionou. Esta matriz organiza evidências mínimas para acompanhar um vazamento em fornecedor do alerta ao encerramento. Ela é uma recomendação prática e deve respeitar sigilo, necessidade e preservação forense.

Pergunta de controle Evidência verificável Responsável sugerido Momento de revisão
O fornecedor detecta atividade suspeita? Regra de alerta, amostra de evento e registro de tratamento Segurança do fornecedor e do cliente Implantação e revisão periódica
Mudanças são testadas antes da produção? Caso de teste, aceite, segregação de ambiente e reversão TI, dono do sistema e fornecedor A cada mudança relevante
Os acessos continuam necessários? Lista de contas, aprovadores, privilégios e última utilização Gestor do contrato e IAM Periodicamente e no desligamento
O aviso de incidente funciona? Contatos, tempo do exercício e lacunas encontradas Segurança, jurídico, DPO e continuidade Em simulado conjunto
A avaliação de risco é reproduzível? Categorias de dados, alcance, proteções e impacto considerado Controlador, com apoio multidisciplinar Durante cada incidente
O registro cumpre a retenção mínima? Registro do incidente, inclusive do não comunicado, avaliação de risco e motivo da decisão Controlador Por no mínimo cinco anos da data do registro, ressalvado o artigo 10, § 2º
A correção foi eficaz? Reteste independente e aceite do risco residual Segurança e área responsável Antes do fechamento

Como a TOGETHER apoia

A TOGETHER pode transformar o risco de vazamento em fornecedor em rotinas verificáveis. A consultoria em LGPD mapeia fluxos, revisa papéis e contratos e estrutura a avaliação de incidentes, conectando compras, segurança, jurídico e negócio sem presumir que uma cláusula resolve falhas técnicas.

Com DPO as a Service, a TOGETHER apoia a governança contínua, as evidências e a articulação com fornecedores. O serviço não substitui investigação forense, validação técnica ou decisão jurídica, nem promete impedir incidentes. Se sua empresa precisa revisar terceiros críticos, converse com a TOGETHER para organizar prioridades e responsabilidades.

Perguntas frequentes

Um vazamento em fornecedor sempre deve ser comunicado à ANPD em três dias úteis?

Não. A Resolução CD/ANPD nº 15/2024 exige comunicação do controlador quando o incidente puder acarretar risco ou dano relevante aos titulares. Nessa hipótese, o prazo geral é de três dias úteis contados do conhecimento de que dados pessoais foram afetados; para agentes de pequeno porte abrangidos pelo regime diferenciado, ele é contado em dobro, ressalvada legislação específica. A simples confirmação de um incidente não torna a comunicação automática.

Se o operador sofreu o incidente, o cliente deixa de ter responsabilidade?

Não se pode concluir isso apenas pela origem técnica do evento. A LGPD distingue controlador e operador conforme seus papéis e prevê deveres para ambos. A ANPD informa que o operador deve avisar o controlador sem demora injustificada e fornecer as informações necessárias, enquanto a comunicação regulatória, quando cabível, compete ao controlador. A responsabilidade no caso concreto depende dos fatos, das decisões e das obrigações aplicáveis.

Referências

Compartilhar
Padrão de Qualidade Together

O custo do risco
é maior que
o da prevenção.

Agendar Diagnóstico
Tempo de respostaEm até 2 horas úteis

Canais Executivos

Fale diretamente com nosso time de DPOs e especialistas.

WhatsApp Estratégico

(11) 5178-3235 / +55 11 92642-0123

E-mail Corporativo

[email protected]

Sede de Operações

Berrini, 1681 - SP

Confiança de empresas líderesTogether Centro Estratégico // 2026