Compartilhar dados de clientes com parceiros é uma das operações mais comuns do dia a dia empresarial e, ao mesmo tempo, uma das menos formalizadas.
Integrar o CRM a uma plataforma de e-mail marketing, passar endereço e telefone do comprador para a transportadora, enviar a base de inadimplentes para uma empresa de cobrança, liberar acesso do time de um parceiro comercial ao seu banco de leads: tudo isso é tratamento de dados pessoais e tudo isso é regulado pela LGPD.
Em nossa rotina de advocacia empresarial, encontramos com frequência empresas que fazem esse compartilhamento há anos apoiadas apenas na confiança mútua, sem contrato específico, sem base legal definida e sem aviso ao titular.
E a verdade é que sim, você pode compartilhar esses dados, mas há condições, e elas não são formalidades vazias.
O que a LGPD diz sobre compartilhar dados de clientes com parceiros?
A Lei 13.709/2018 não proíbe o compartilhamento de dados pessoais com terceiros. O que ela exige é que exista uma base legal válida, uma finalidade legítima e um mínimo de estrutura documental por trás da operação.
Para entender isso na prática, é preciso saber em qual papel sua empresa está. O artigo 5º da LGPD define duas figuras centrais:
- Controlador: quem toma as decisões sobre o tratamento, por que os dados são coletados, como são usados, por quanto tempo ficam armazenados. Normalmente, é a sua empresa;
- Operador: quem trata os dados em nome do controlador, seguindo suas instruções. É o caso da plataforma de disparo de e-mails, do sistema de gestão contratado e da assessoria de cobrança.
Quando você envia a base de clientes para um parceiro que vai executar uma tarefa em seu nome, esse parceiro passa a ser operador. E aí entra o artigo 39: o operador só pode tratar os dados conforme as instruções do controlador, e o controlador deve verificar se essas instruções estão sendo cumpridas.
Ou seja, a responsabilidade não se transfere junto com o arquivo.
Há também situações em que o parceiro não é operador, e sim outro controlador. É o que acontece quando duas empresas com negócios distintos combinam de usar a mesma base para finalidades próprias, cada uma decidindo o que fazer com os dados.
Esse é o cenário mais delicado, porque exige base legal específica para o compartilhamento e transparência reforçada com o titular.
Quando é permitido compartilhar dados de clientes com parceiros?
O artigo 7º da LGPD traz dez bases legais para o tratamento de dados. Três delas costumam sustentar o compartilhamento no ambiente empresarial.
Consentimento do titular
O cliente autoriza expressamente que seus dados sejam compartilhados. Para valer, esse consentimento precisa ser específico (dizer com quem e para quê), informado (em linguagem compreensível) e registrável, você precisa ter como provar que ele existiu.
Autorização genérica escondida em letras pequenas do tipo “concordo com o compartilhamento com terceiros” tende a não sustentar nada.
Execução do contrato
Se o compartilhamento é necessário para entregar o que foi contratado, ele se apoia no próprio contrato firmado com o cliente.
Uma loja virtual que passa nome, endereço e telefone do comprador para a transportadora está fazendo exatamente isso. Não precisa de consentimento adicional, porque sem esse envio não há entrega.
Legítimo interesse
É a base mais usada e a mais mal compreendida. O legítimo interesse permite o tratamento quando existe uma finalidade concreta da empresa, o uso é proporcional e não há violação dos direitos e liberdades do titular.
Para usá-la, você precisa registrar internamente esse raciocínio, o chamado teste de legítimo interesse, demonstrando por que aquele compartilhamento era necessário e porque ele não gera risco desproporcional ao cliente.
Em todos os casos, existe um filtro que costuma ser ignorado: a compatibilidade de finalidade.
O dado coletado para viabilizar uma compra não pode simplesmente migrar para uma finalidade sem relação com aquele contexto. Se uma loja de móveis repassa a base de clientes para uma corretora de seguros vender apólices, não existe finalidade compatível nem base legal adequada, existe uma cessão de dados que o titular não esperava e não autorizou.
O que formalizar antes de compartilhar dados de clientes com parceiros?
Aqui está a parte que evita problemas de verdade. Antes de liberar qualquer acesso ou enviar qualquer planilha, alguns instrumentos precisam existir:
- Cláusulas de proteção de dados no contrato entre as partes: o contrato deve definir quem é controlador e quem é operador, quais dados serão tratados, para qual finalidade, por quanto tempo, quais medidas de segurança são exigidas, se há permissão para subcontratação e o que acontece no encerramento da relação (devolução ou eliminação da base);
- DPA (Data Processing Agreement) ou anexo equivalente: é o instrumento que detalha a relação de tratamento e amarra o parceiro ou fornecedor de serviço à finalidade autorizada, proibindo uso próprio dos dados. Deve prever prazo para comunicação de incidentes, obrigação de auxiliar no atendimento de pedidos de titulares e direito de auditoria;
- Política de privacidade atualizada: o aviso ao titular precisa informar as categorias de terceiros com quem os dados podem ser compartilhados e a finalidade. Esse ponto se conecta diretamente com como estruturar termos de uso e políticas de privacidade em plataformas digitais, porque é ali que a transparência se materializa;
- Registro das operações de tratamento: o artigo 37 da LGPD obriga controlador e operador a manter registro das operações. Na prática, é um mapeamento de quais dados saem da empresa, para quem, com qual base legal e por qual motivo, o primeiro documento que a ANPD pede quando questiona uma empresa.
Uma recomendação prática: avalie o parceiro ou o fornecedor antes de contratar. Pergunte como ele armazena os dados, se usa servidores no exterior, quem tem acesso interno e se já sofreu incidentes.
Um advogado especializado em direito digital costuma estruturar esse processo como uma etapa de diligência, não como burocracia posterior.
Os riscos de compartilhar dados sem estrutura jurídica
As consequências de fazer isso no improviso são concretas:
- Sanções administrativas: a ANPD pode aplicar advertência, publicização da infração, bloqueio ou eliminação dos dados e multa de até 2% do faturamento do último exercício, limitada a R$ 50 milhões por infração;
- Responsabilidade compartilhada em incidentes: se o parceiro sofre um vazamento com a base que você enviou, a LGPD permite que o titular acione tanto o operador quanto o controlador. Sem contrato definindo responsabilidades, sua empresa absorve o problema inteiro;
- Ações indenizatórias de clientes: titulares que descobrem uso indevido de seus dados podem pedir reparação por dano material e moral, individualmente ou por ação coletiva conduzida por órgãos de defesa do consumidor;
- Desgaste de reputação: em 2020, o STF reconheceu a proteção de dados pessoais como direito fundamental, e esse entendimento foi posteriormente incorporado à Constituição. O efeito prático é que o cliente hoje enxerga o mau uso de seus dados como quebra de confiança, com repercussão pública rápida, algo próximo do que tratamos ao falar de ataques e difamação na internet.
Compartilhar dados de clientes com parceiros é possível e, em muitos modelos de negócio, indispensável. O que muda o resultado é a estrutura: base legal identificada, finalidade compatível, contrato com cláusulas específicas de tratamento, política de privacidade coerente com a realidade da operação e registro de tudo isso.
Empresas que organizam esse fluxo negociam parcerias com mais segurança, respondem a questionamentos sem improviso e não descobrem o problema no dia do incidente.
Quer saber mais? Entre em contato com os autores ou visite a página da área de Direito Digital e Eletrônico.
Perguntas frequentes sobre compartilhamento de dados de clientes com parceiros
Minha empresa pode compartilhar dados de clientes com empresas parceiras?
Sim, desde que o compartilhamento tenha uma finalidade legítima e esteja adequado à LGPD. A empresa deve avaliar quais dados serão compartilhados, por qual motivo, com quem e qual base legal sustenta o tratamento.
Preciso do consentimento do cliente para compartilhar seus dados?
Nem sempre. O consentimento é uma das bases legais previstas pela LGPD, mas existem outras que podem autorizar o tratamento. A base adequada depende da finalidade do compartilhamento e das circunstâncias da operação.
Quais dados de clientes podem ser compartilhados com parceiros?
Devem ser compartilhados apenas os dados necessários para a finalidade pretendida, observando princípios como necessidade e adequação. Enviar informações em excesso pode aumentar os riscos relacionados à privacidade e à proteção de dados.
Minha empresa continua responsável pelos dados após compartilhá-los?
O compartilhamento não elimina automaticamente as responsabilidades da empresa. É necessário analisar o papel de cada organização no tratamento dos dados, as decisões tomadas por cada parte e as obrigações aplicáveis à operação.
O contrato com o fornecedor deve prever regras sobre proteção de dados?
Quando o fornecimento de serviços envolve tratamento de dados pessoais, é recomendável avaliar cláusulas sobre finalidade, segurança, confidencialidade, responsabilidades, incidentes e encerramento do tratamento, de acordo com a função de cada parte na operação.


