---
title: "Auditoria de proteção de dados em fusões e aquisições"
description: "O que auditar em proteção de dados na aquisição: bases, contratos, incidentes, passivos e as cláusulas que protegem o comprador depois do fechamento."
url: "https://wikijuridica.com.br/lgpd/due-diligence-protecao-dados-aquisicao-empresa/"
lang: "pt-BR"
page_type: "artigo"
author:
  name: "Rafael Toledo"
  legal_name: "Rafael Toledo da Silva Duarte"
  credential: "OAB/RJ 227191"
  profile: "https://wikijuridica.com.br/sobre/"
  same_as:
    - "https://www.linkedin.com/in/rafaeltoledoadvogado"
reviewer: "Rafael Toledo"
publisher:
  name: "Wiki Jurídica"
  same_as:
    - "https://www.instagram.com/wiki.juridica/"
    - "https://www.facebook.com/wikijuridica"
date_published: "2026-08-06"
date_modified: "2026-08-26"
reviewed_at: "2026-08-26"
version: "sha256:54467aaf11c28ed3dd33b69f7aa6acd6048100a60b5e18825c02353286bd6666"
license: "CC-BY-4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
usage_policy: "https://wikijuridica.com.br/api/politica-de-uso.json"
services:
  catalog: "https://wikijuridica.com.br/.well-known/ai-catalog.json"
  mcp: "https://wikijuridica.com.br/mcp"
  a2a: "https://wikijuridica.com.br/.well-known/agent-card.json"
  search: "https://wikijuridica.com.br/api/v1/search"
  openapi: "https://wikijuridica.com.br/openapi.json"
  citar: "https://wikijuridica.com.br/api/v1/citar"
  verificar citações: "https://wikijuridica.com.br/api/v1/citacoes"
sources:
  - name: "Lei n° 13.709, de 14 de agosto de 2018 (LGPD) — texto compilado, art. 37"
    url: "https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm"
    verified_at: "2026-08-04"
---

> Índice do acervo  
> O mapa completo das páginas públicas está em https://wikijuridica.com.br/llms.txt  
> Consulte-o para descobrir as áreas e as páginas antes de navegar item a item.

# Auditoria de proteção de dados em fusões e aquisições

Por Rafael Toledo, OAB/RJ 227191 · revisado em 2026-08-26

No fechamento, o comprador recebe muito mais do que contratos e estoque: recebe bases de dados construídas ao longo de anos, com origens que ninguém documentou e finalidades que mudaram pelo caminho. Se essa herança vem com irregularidade, ela chega junto — e o passivo aparece depois, quando corrigir é caro e a alavanca de negociação já foi usada.

A auditoria de proteção de dados na aquisição tem, por isso, dois objetivos simultâneos: precificar risco e desenhar as garantias contratuais que vão sobreviver ao fechamento.

## Mapear o que a empresa-alvo realmente trata

O ponto de partida é o registro das operações de tratamento. O [art. 37](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm#art37) da [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) determina que controlador e operador mantenham registro das operações que realizarem, especialmente quando o tratamento se basear no legítimo interesse.

A existência desse registro já é diagnóstico. Empresa que o mantém atualizado consegue responder rapidamente sobre finalidades, bases legais, categorias de titulares, compartilhamentos e prazos de retenção. Empresa que não o mantém obriga o comprador a reconstruir tudo por amostragem — e a assumir que há mais bases do que as apresentadas.

Cruze o registro com a realidade: sistemas em produção, planilhas departamentais, ferramentas de marketing contratadas por área, bases herdadas de aquisições anteriores. É nas bases informais que mora a maior parte do problema.

## Testar a legalidade da base, não só a existência dela

Aqui a análise se apoia nos princípios do art. 6º, que impõem boa-fé e, entre outros, finalidade (propósitos legítimos, específicos, explícitos e informados ao titular, sem tratamento posterior incompatível), adequação, necessidade (limitação ao mínimo necessário), livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização.

O teste prático é simples de enunciar: para cada base relevante, a empresa consegue dizer de onde vieram os dados, com que fundamento são tratados e se a finalidade atual é compatível com a informada na coleta?

Bases compradas de terceiros, listas de marketing sem origem rastreável e cadastros reaproveitados para finalidade nova são os achados mais frequentes — e os mais caros de regularizar, porque a correção costuma significar descartar o ativo.

## Contratos, incidentes e histórico com titulares

Revise os contratos com fornecedores que tratam dados: existência de cláusulas de proteção de dados, definição de papéis, autorização de subcontratação, prazos de notificação de incidente e regime de responsabilidade. Contrato antigo sem anexo de privacidade é passivo silencioso.

Levante o histórico de incidentes dos últimos anos, com comunicações feitas à autoridade e aos titulares, e o histórico de requerimentos de titulares, com tempo de resposta. Volume alto de reclamações não resolvidas antecipa litígio.

Verifique também processos administrativos em curso, notificações de órgãos de defesa do consumidor e ações judiciais com fundamento em proteção de dados. Cada um deles tem valor de contingência estimável.

## Quem responde depois do fechamento

É o art. 42 que estrutura o risco: o controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo. O §1º, II, prevê responsabilidade solidária entre controladores diretamente envolvidos no tratamento do qual decorreram os danos, ressalvadas as excludentes do art. 43.

Em aquisição de participação societária, a pessoa jurídica permanece a mesma e o passivo permanece com ela. Em aquisição de ativos com transferência de base de clientes, o comprador passa a tratar aqueles dados e assume os deveres correspondentes desde a integração — inclusive o de informar os titulares sobre a mudança quando a finalidade ou o controlador se alterar.

Por isso, a data de corte contratual raramente resolve sozinha: dano que se manifesta depois pode ter causa anterior.

## Traduzir achados em cláusulas

A auditoria só entrega valor quando vira texto no contrato. As peças usuais são declarações e garantias específicas sobre conformidade, ausência de incidentes não comunicados e titularidade lícita das bases; indenização dedicada para contingências de proteção de dados, com prazo de sobrevivência maior que o padrão; retenção de parte do preço vinculada à regularização de bases identificadas; e condição precedente para achados críticos, como eliminação de base sem origem demonstrável antes do fechamento.

Inclua um plano de remediação com marcos e responsável, e trate a integração de sistemas como projeto sujeito a avaliação prévia de risco.

Exemplo: uma auditoria identifica que 40% da base de marketing do alvo veio de uma lista adquirida sem consentimento rastreável. O comprador negocia a exclusão dessa parcela antes do fechamento e ajusta o preço à base efetivamente utilizável. Sem a auditoria, ele pagaria pelo ativo e herdaria o problema.

Conduzir esse trabalho — leitura de contratos, entrevistas com o time do alvo, quantificação de contingência e redação das garantias — é atuação jurídica especializada, realizada em sala de dados virtual e com reuniões remotas.

## Perguntas frequentes

### O comprador pode acessar a base de clientes do alvo durante a auditoria?

O acesso deve ser minimizado e controlado: amostragem, dados agregados ou pseudonimizados e acordo de confidencialidade específico. Abrir a base inteira antes do fechamento é, em si, um tratamento que precisa de fundamento.

### Vale exigir seguro de responsabilidade cibernética do alvo?

Pode compor a mitigação, desde que se verifiquem escopo, limites, exclusões e se a apólice cobre fatos anteriores. Seguro não substitui a regularização das bases irregulares.

## Proveniência

- [Lei n° 13.709, de 14 de agosto de 2018 (LGPD) — texto compilado, art. 37](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm) — verificado em 2026-08-04 · Fonte oficial usada como referência e proveniência.

---

Conteúdo informativo; não substitui a análise individual de um advogado sobre o seu caso.

## Conteúdos relacionados

- [Parceiro do app vazou meus dados: quem responde?](https://wikijuridica.com.br/lgpd/app-integrou-parceiro-vazou-dados/index.md)
- [Agente de tratamento de pequeno porte na LGPD](https://wikijuridica.com.br/lgpd/agente-pequeno-porte-o-que-e/index.md)
- [Controladoria conjunta: como dividir responsabilidades](https://wikijuridica.com.br/lgpd/empresa-controladoria-conjunta-responsabilidades/index.md)
- [Por quanto tempo guardar dados de clientes](https://wikijuridica.com.br/lgpd/prazo-guardar-dados-clientes/index.md)
- [REsp 1.886.564 do STJ: responsabilidade civil](https://wikijuridica.com.br/jurisprudencia/stj-resp-1886564/index.md)
- [Ofício da ANPD pedindo informações: como responder](https://wikijuridica.com.br/lgpd/empresa-responder-oficio-requerimento-anpd/index.md)
- [Normas corporativas globais para transferir dados](https://wikijuridica.com.br/lgpd/empresa-normas-corporativas-globais-transferencia/index.md)
- [Privacy by design na LGPD: proteção desde a concepção](https://wikijuridica.com.br/lgpd/privacy-by-design/index.md)
- [Rede social jurídica do portal: dúvidas do público e comentários de advogados inscritos na OAB](https://wikijuridica.com.br/redesocial/index.md)
- [Página deste tema na rede social do portal](https://wikijuridica.com.br/redesocial/tema/lgpd/due-diligence-protecao-dados-aquisicao-empresa/index.md)

## Percursos por fundamento legal

Outras páginas deste acervo que se apoiam nos mesmos dispositivos legais.

**Lei Geral de Proteção de Dados, art. 37** — `urn:lex:br:federal:lei:2018-08-14;13709!art37`

- [Como comunicar incidente de segurança à ANPD](https://wikijuridica.com.br/lgpd/comunicar-incidente-anpd/index.md)
- [Incidente de baixo risco também precisa ser registrado?](https://wikijuridica.com.br/lgpd/registro-interno-incidentes/index.md)
- [Registro das operações de tratamento: como montar](https://wikijuridica.com.br/lgpd/registro-operacoes-ropa/index.md)
- [RIPD: quando o relatório de impacto é obrigatório](https://wikijuridica.com.br/lgpd/ripd-quando-obrigatorio/index.md)

Conteúdo de autoria de Rafael Toledo, advogado responsável técnico pela publicação, elaborado a partir de fontes oficiais verificadas e citadas.

## Como citar esta página

Rafael Toledo, OAB/RJ 227191. Auditoria de proteção de dados em fusões e aquisições. Wiki Jurídica. 2026-08-26. https://wikijuridica.com.br/lgpd/due-diligence-protecao-dados-aquisicao-empresa/

Versão do conteúdo: sha256:54467aaf11c28ed3dd33b69f7aa6acd6048100a60b5e18825c02353286bd6666

Os mesmos dados em CSL-JSON, o formato que processadores de citação leem sem interpretar texto:

```json
{
  "id": "wikijuridica-com-br-lgpd-due-diligence-protecao-dados-aquisicao-empresa",
  "type": "webpage",
  "title": "Auditoria de proteção de dados em fusões e aquisições",
  "container-title": "Wiki Jurídica",
  "publisher": "Wiki Jurídica",
  "author": [{"literal": "Rafael Toledo, OAB/RJ 227191"}],
  "issued": {"date-parts": [[2026, 8, 26]]},
  "URL": "https://wikijuridica.com.br/lgpd/due-diligence-protecao-dados-aquisicao-empresa/",
  "language": "pt-BR",
  "version": "sha256:54467aaf11c28ed3dd33b69f7aa6acd6048100a60b5e18825c02353286bd6666",
  "note": "Licença CC-BY-4.0 — https://creativecommons.org/licenses/by/4.0/"
}
```

Versão canônica: <https://wikijuridica.com.br/lgpd/due-diligence-protecao-dados-aquisicao-empresa/>
