Agentes de tratamento de dados: o que são controlador, operador e encarregado na LGPD
Agentes de tratamento de dados: entenda quem é controlador, operador e encarregado na LGPD e como isso aparece na governança do cadastro.
Numa reunião de comitê de dados, o jurídico fez uma pergunta simples: quem aqui é controlador e quem é operador do cadastro de clientes? Silêncio na sala. Ninguém sabia responder com segurança, embora todos lidassem com aquele cadastro todos os dias.
Agentes de tratamento de dados são as pessoas ou empresas que a LGPD responsabiliza pelo que acontece com o dado pessoal, do momento em que ele entra no cadastro até o dia em que é eliminado. A lei define três papéis: controlador, operador e encarregado. Entender a diferença entre eles não é exercício jurídico de escritório de advocacia. É a base de qualquer programa de governança de dados que leve a LGPD a sério, porque cada papel carrega uma responsabilidade diferente, e errar na definição de quem é quem custa caro em caso de incidente.
O que são os agentes de tratamento de dados
A Lei Geral de Proteção de Dados separa quem decide sobre o tratamento de quem apenas executa. O controlador toma as decisões sobre a finalidade e os meios do tratamento de dados pessoais. É a empresa que decide por que vai coletar o CPF de um cliente, para que vai usar o endereço de um fornecedor, quanto tempo vai guardar aquele dado. O operador trata o dado pessoal em nome do controlador, seguindo as instruções que recebe. É a empresa de enriquecimento cadastral que valida CNPJ na Receita a pedido do cliente, o provedor de nuvem que hospeda a base, a consultoria que faz a limpeza de uma base de materiais e clientes.
O encarregado, ou DPO, é a pessoa indicada pelo controlador para fazer a ponte entre a empresa, os titulares dos dados e a Autoridade Nacional de Proteção de Dados, a ANPD. O encarregado não decide finalidade nem executa o tratamento. A função dele é orientar, receber reclamações e garantir que as regras internas sejam cumpridas.
Essa distinção explica por que a mesma empresa pode ser controladora numa relação e operadora em outra. Uma plataforma de dados mestres que você contrata para saneamento de cadastro é operadora do seu dado. Mas se ela usa parte desse dado para treinar o próprio produto e decide isso por conta própria, sem instrução do cliente, vira controladora daquele uso específico. É nessa fronteira que a maioria das empresas se perde.
Como a responsabilidade aparece na prática do cadastro
Pensa num cenário comum de compras. A empresa contrata um sistema de homologação de fornecedores que consulta automaticamente a situação cadastral na Receita Federal, verifica se há sanções administrativas e cruza dados contra listas de compliance. Quem decide quais fontes consultar e com que frequência é a empresa contratante: ela é a controladora. O fornecedor do sistema de homologação, que executa essas consultas seguindo as regras definidas pelo cliente, é o operador.
Agora pensa num projeto de dados mestres em SAP. A área de TI define que o cadastro de clientes será enriquecido com dados de geolocalização para melhorar a logística de entrega. A empresa é controladora dessa decisão. Se ela contrata uma consultoria para implementar essa rotina no SAP Master Data Governance, a consultoria age como operadora enquanto segue as instruções recebidas. Se a consultoria resolve, por iniciativa própria, usar esses mesmos dados de geolocalização para montar um produto de inteligência de mercado e vender para outros clientes, ela deixou de ser operadora e virou controladora daquele uso novo, sem autorização.
A LGPD prevê responsabilidade solidária entre controlador e operador quando causam dano ao titular do dado, e a ANPD tem reforçado essa cobrança na agenda regulatória de 2025 e 2026, com foco em responsabilizar agentes que não adotam medidas de segurança adequadas. Terceirizar o tratamento não terceiriza a responsabilidade. Se o operador vaza o dado por falha de segurança, o controlador responde também, porque foi ele quem escolheu aquele fornecedor.
Quem é responsável por isso dentro da empresa
Classificar os agentes de tratamento não é tarefa isolada do jurídico. É trabalho conjunto entre jurídico, encarregado de dados, área de governança e os donos de cada domínio de dado, os data owners de clientes, fornecedores e materiais. O jurídico interpreta a lei e avalia contratos. O encarregado centraliza o mapeamento e responde pelos canais com a ANPD e com os titulares. A área de governança de dados traduz essa classificação em processo: que sistema trata qual dado, com que finalidade, sob instrução de quem.
Os data stewards entram porque são eles que sabem, na prática, por onde o dado trafega. Um data steward de cadastro de clientes sabe que o CRM troca informação com a plataforma de cobrança, que a plataforma de cobrança é operadora, e que esse contrato precisa ter cláusula de proteção de dados compatível com o papel que exerce. Sem esse mapeamento, a empresa assina contrato com fornecedor de tecnologia sem saber se está contratando um operador comum ou abrindo porta para um controlador independente.
Quais ferramentas ajudam a mapear e controlar isso
Mapear agentes de tratamento depende de saber onde o dado está e quem toca nele. Ferramentas de catálogo de dados e linhagem, como Microsoft Purview, Collibra e Alation, ajudam a visualizar o caminho do dado pessoal entre sistemas e apontar em que ponto um terceiro entra na cadeia. Plataformas de Master Data Management, como SAP Master Data Governance, Informatica, Stibo Systems, Reltio, Semarchy, Profisee e Ataccama, centralizam o cadastro de clientes, fornecedores e materiais e permitem registrar, por domínio, quem é o controlador interno responsável e quais integrações externas tratam aquele dado.
Nenhuma dessas ferramentas resolve sozinha a classificação jurídica de controlador e operador. Isso continua sendo decisão humana, baseada em contrato e em finalidade. O que a tecnologia resolve é a rastreabilidade, e sem ela a empresa não tem como preencher com honestidade um relatório de impacto à proteção de dados nem responder rápido quando a ANPD pergunta.
Como aprender a aplicar isso na governança de dados
O caminho mais direto passa por entender a LGPD na prática, não só o texto da lei. Isso inclui estudar os conceitos do DAMA-DMBOK sobre governança e propriedade do dado, que dialogam diretamente com os papéis de controlador e operador, e buscar certificações como a CDMP da DAMA, que cobre privacidade e proteção de dados dentro da disciplina mais ampla de gestão de dados. Vale também revisar caso a caso os contratos que a empresa já tem com fornecedores de tecnologia, nuvem e terceirização, porque a teoria só vira competência quando aplicada ao cadastro real.
As oportunidades que esse conhecimento abre
Profissionais que entendem a fundo os agentes de tratamento de dados se tornam ponte entre o jurídico e a operação, um papel raro e valorizado. Encarregados de dados, data stewards seniores, analistas de governança e consultores de privacidade com domínio técnico de cadastro estão entre os perfis mais procurados à medida que a ANPD amplia a fiscalização e aumenta as multas. Empresas que antes tratavam a LGPD como checklist jurídico agora precisam de gente que saiba classificar o dado, mapear o fluxo entre sistemas e justificar, com evidência, por que cada fornecedor é operador e não controlador independente.
Principais dúvidas sobre agentes de tratamento de dados
Qual a diferença entre controlador e operador? O controlador decide a finalidade e os meios do tratamento. O operador executa seguindo instruções do controlador. A mesma empresa pode ser controladora de um dado e operadora de outro.
O encarregado de dados é o mesmo que o DPO? Sim. Encarregado é o termo da LGPD em português, DPO é a sigla em inglês para Data Protection Officer. A função é ser o canal entre empresa, titulares de dados e ANPD.
Uma empresa pode ser controladora e operadora ao mesmo tempo? Pode, e é comum. Depende do contexto de cada tratamento, não da empresa como um todo. Por isso o mapeamento precisa ser feito por fluxo de dado.
O que acontece se o operador vazar dados por conta própria? A LGPD prevê responsabilidade solidária. O controlador pode responder junto, principalmente se não avaliou as garantias de segurança do fornecedor antes de contratar.
Como a empresa prova quem é controladora e quem é operadora num processo da ANPD? Com contrato formal que defina o papel de cada parte e com rastreabilidade do dado entre sistemas, o que exige um mínimo de governança e catalogação implementado antes do incidente.
MDM Academy: onde aprender governança de dados na prática
A MDM Academy é a escola de governança de dados e dados mestres da 4MDG. Ela nasceu da constatação de que a maioria dos cursos de dados no Brasil fala de tecnologia e esquece do cadastro, da governança e da responsabilidade legal que estrutura tudo isso. Na MDM Academy o profissional aprende a classificar dado, montar matriz de responsabilidade, construir política de governança e entender como a LGPD se aplica ao cadastro de clientes, fornecedores e materiais, sempre com exemplo real de empresa.
Quem quer ir além dos cursos pode entrar no Clube dos Dados, a comunidade de profissionais de cadastro e governança que troca experiência e acompanha de perto as mudanças regulatórias que afetam quem trabalha com dado mestre no Brasil. Vale a pena conhecer a MDM Academy e ver se faz sentido para o momento da sua carreira ou do seu time.
Conclusão
Classificar quem é controlador, quem é operador e quem é encarregado parece exercício burocrático até o dia em que um incidente de dados acontece e alguém precisa explicar, com prova na mão, quem era responsável por quê. Empresas que tratam essa classificação como parte da governança de dados, e não como anexo de contrato que ninguém lê, chegam mais preparadas para esse dia. E, de quebra, constroem um cadastro mais confiável no caminho.
Na sua empresa, alguém já parou para mapear quem é controlador e quem é operador em cada contrato de dados que vocês assinaram?
Quer se tornar um especialista em governança de dados? Fale agora com nossos especialistas e conheça a MDM Academy
Quero ser um aluno
