---
title: "O fornecedor vazou dados dos meus clientes: quem responde?"
description: "Quando o operador contratado falha na segurança, a empresa contratante ainda responde perante os clientes. Entenda responsabilidade e ação de regresso."
url: "https://wikijuridica.com.br/lgpd/fornecedor-vazou-dados-meus-clientes/"
lang: "pt-BR"
page_type: "artigo"
author:
  name: "Rafael Toledo"
  legal_name: "Rafael Toledo da Silva Duarte"
  credential: "OAB/RJ 227191"
  profile: "https://wikijuridica.com.br/sobre/"
  same_as:
    - "https://www.linkedin.com/in/rafaeltoledoadvogado"
reviewer: "Rafael Toledo"
publisher:
  name: "Wiki Jurídica"
  same_as:
    - "https://www.instagram.com/wiki.juridica/"
    - "https://www.facebook.com/wikijuridica"
date_published: "2026-08-06"
date_modified: "2026-08-26"
reviewed_at: "2026-08-26"
version: "sha256:ccd7e50b25731107f787e332f5adc97fb1f1be88ebcc3f6904827b0be672b188"
license: "CC-BY-4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
usage_policy: "https://wikijuridica.com.br/api/politica-de-uso.json"
services:
  catalog: "https://wikijuridica.com.br/.well-known/ai-catalog.json"
  mcp: "https://wikijuridica.com.br/mcp"
  a2a: "https://wikijuridica.com.br/.well-known/agent-card.json"
  search: "https://wikijuridica.com.br/api/v1/search"
  openapi: "https://wikijuridica.com.br/openapi.json"
  citar: "https://wikijuridica.com.br/api/v1/citar"
  verificar citações: "https://wikijuridica.com.br/api/v1/citacoes"
sources:
  - name: "Lei 13.709/2018 (LGPD)"
    url: "https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm"
    verified_at: "2026-07-15"
    claim: "art. 39 e art. 42, §1º, tratam da atuação do operador conforme instruções do controlador e da responsabilidade solidária perante o titular"
  - name: "Código Civil (Lei 10.406/2002)"
    url: "https://www.planalto.gov.br/ccivil_03/leis/2002/l10406compilada.htm"
    verified_at: "2026-07-14"
    text_version: "compilado"
    text_version_checked_at: "2026-08-12"
    claim: "art. 934 fundamenta o direito de quem reparou o dano de reaver do real causador aquilo que pagou"
---

> Índice do acervo  
> O mapa completo das páginas públicas está em https://wikijuridica.com.br/llms.txt  
> Consulte-o para descobrir as áreas e as páginas antes de navegar item a item.

# O fornecedor vazou dados dos meus clientes: quem responde?

Por Rafael Toledo, OAB/RJ 227191 · revisado em 2026-08-26

A plataforma de disparo de e-mail marketing contratada por uma loja expôs, por falha própria, a lista de clientes cadastrados na newsletter. Os clientes reclamam com a loja, não com o fornecedor que eles nunca contrataram — e é exatamente aí que mora o desconforto de quem terceiriza processamento de dados sem entender o que a lei espera dessa relação.

## Contratante e operador: papéis diferentes, exposição conjunta

Quando a empresa define para que serve o tratamento de dados e contrata um terceiro só para executar uma tarefa (enviar e-mail, hospedar sistema, processar folha), ela ocupa a posição de controladora e o fornecedor age como operador. O titular do dado enxerga a empresa contratante, não o operador — e é por isso que o cliente lesado procura primeiro quem tem a marca, mesmo sabendo que o vazamento se originou no sistema do terceiro.

## A responsabilidade solidária diante do titular

A lei trata controlador e operador como respondendo conjuntamente pelos danos causados ao titular quando o operador descumpre obrigações da legislação de proteção de dados ou atua fora das instruções recebidas do contratante. Na prática, isso quer dizer que a empresa não se livra de responder perante seus próprios clientes só porque aponta o dedo para o fornecedor: primeiro repara, depois discute internamente quem errou.

## O caminho da ação de regresso contra o fornecedor

Depois de reparar o cliente — ou de ser condenada a fazê-lo —, a empresa contratante pode reaver do operador aquilo que pagou, desde que o contrato de prestação de serviço preveja essa responsabilidade e que a causa do vazamento esteja realmente do lado do fornecedor. Contrato bem redigido, com cláusula clara de segurança da informação e de responsabilidade em caso de incidente, é o que transforma esse direito de regresso em algo exequível e não apenas teórico.

## Quando a empresa contratante não consegue se eximir

Se a própria empresa escolheu um fornecedor sem qualquer due diligence de segurança, ignorou alertas anteriores de vulnerabilidade ou deixou de assinar contrato com cláusulas mínimas de proteção de dados, o argumento de que "a culpa foi do fornecedor" perde força diante do cliente e também no eventual regresso: parte da falha é escolha de quem contratou mal.

## Gestão de crise: o que fazer nas primeiras 72 horas

Notificar o encarregado interno, isolar o acesso do fornecedor até entender a extensão do vazamento, reunir a documentação contratual que define quem é operador e quem é controlador, e preparar a comunicação aos titulares afetados com linguagem clara sobre o que ocorreu e o que a empresa está fazendo formam o roteiro mínimo. Empresas que já têm um advogado acompanhando a relação contratual com fornecedores de tecnologia costumam reagir mais rápido nesse momento, porque o contrato já prevê a quem recorrer e em que prazo — quem ainda não tem esse suporte pode buscar orientação jurídica particular para revisar contratos e conduzir a negociação com o fornecedor de forma remota, por documentos digitais, sem depender de deslocamento.

## O que revisar no contrato antes do próximo incidente acontecer

Passado o momento de crise, vale reler o contrato com o fornecedor e verificar se ele descreve com precisão quais dados são tratados, se estabelece obrigação expressa de notificação em prazo curto quando o fornecedor identificar qualquer incidente, se prevê auditoria periódica de segurança e se fixa, de forma clara, a responsabilidade financeira do fornecedor em caso de falha comprovada dele. Contrato genérico, copiado de modelo pronto sem adaptação ao serviço realmente prestado, costuma ser o primeiro obstáculo quando a empresa tenta cobrar o regresso depois de um vazamento.

## Comunicar o cliente sem piorar a crise

A forma como a empresa comunica o incidente aos próprios clientes influencia diretamente o desgaste da marca e, muitas vezes, a decisão do cliente de formalizar ou não uma reclamação. Explicar o que aconteceu sem minimizar, indicar quais dados foram efetivamente expostos, orientar sobre providências práticas (como redobrar atenção a mensagens suspeitas) e apontar um canal direto para dúvidas tende a reduzir a escalada do problema — o silêncio ou a resposta evasiva, ao contrário, quase sempre aumenta a insatisfação e a chance de reclamação formal.

## Perguntas frequentes

### O cliente pode processar diretamente o fornecedor, e não a empresa contratante?

Pode incluir o operador no polo passivo, mas normalmente direciona a cobrança à empresa com quem tem relação de consumo direta, cabendo a ela buscar o fornecedor depois.

## Proveniência

- [Lei 13.709/2018 (LGPD)](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm) — verificado em 2026-07-15 · Fonte oficial usada como referência e proveniência.
  - Sustenta nesta página: art. 39 e art. 42, §1º, tratam da atuação do operador conforme instruções do controlador e da responsabilidade solidária perante o titular
- [Código Civil (Lei 10.406/2002)](https://www.planalto.gov.br/ccivil_03/leis/2002/l10406compilada.htm) — verificado em 2026-07-14 · texto compilado, com as alterações posteriores incorporadas, conferido em 2026-08-12 · Fonte oficial usada como referência e proveniência.
  - Sustenta nesta página: art. 934 fundamenta o direito de quem reparou o dano de reaver do real causador aquilo que pagou

---

Conteúdo informativo; não substitui a análise individual de um advogado sobre o seu caso.

## Conteúdos relacionados

- [Contrato com fornecedor: cláusulas de dados essenciais](https://wikijuridica.com.br/lgpd/clausulas-contrato-com-operador/index.md)
- [Parceiro do app vazou meus dados: quem responde?](https://wikijuridica.com.br/lgpd/app-integrou-parceiro-vazou-dados/index.md)
- [Gravação do atendimento vazou com sua voz? Veja o que fazer](https://wikijuridica.com.br/lgpd/gravacao-atendimento-vazou/index.md)
- [Funcionário vazou dados de clientes: a empresa responde?](https://wikijuridica.com.br/lgpd/funcionario-vazou-dados-clientes/index.md)
- [Empresa nega vazamento apesar dos indícios: como apurar](https://wikijuridica.com.br/lgpd/empresa-nega-vazamento-com-indicios/index.md)
- [Controlador de dados: quem decide sobre o tratamento](https://wikijuridica.com.br/glossario/controlador-dados/index.md)
- [LIA: como documentar o teste de legítimo interesse](https://wikijuridica.com.br/lgpd/teste-legitimo-interesse-lia/index.md)
- [Rede social jurídica do portal: dúvidas do público e comentários de advogados inscritos na OAB](https://wikijuridica.com.br/redesocial/index.md)
- [Página deste tema na rede social do portal](https://wikijuridica.com.br/redesocial/tema/lgpd/fornecedor-vazou-dados-meus-clientes/index.md)

Conteúdo de autoria de Rafael Toledo, advogado responsável técnico pela publicação, elaborado a partir de fontes oficiais verificadas e citadas.

## Como citar esta página

Rafael Toledo, OAB/RJ 227191. O fornecedor vazou dados dos meus clientes: quem responde?. Wiki Jurídica. 2026-08-26. https://wikijuridica.com.br/lgpd/fornecedor-vazou-dados-meus-clientes/

Versão do conteúdo: sha256:ccd7e50b25731107f787e332f5adc97fb1f1be88ebcc3f6904827b0be672b188

Os mesmos dados em CSL-JSON, o formato que processadores de citação leem sem interpretar texto:

```json
{
  "id": "wikijuridica-com-br-lgpd-fornecedor-vazou-dados-meus-clientes",
  "type": "webpage",
  "title": "O fornecedor vazou dados dos meus clientes: quem responde?",
  "container-title": "Wiki Jurídica",
  "publisher": "Wiki Jurídica",
  "author": [{"literal": "Rafael Toledo, OAB/RJ 227191"}],
  "issued": {"date-parts": [[2026, 8, 26]]},
  "URL": "https://wikijuridica.com.br/lgpd/fornecedor-vazou-dados-meus-clientes/",
  "language": "pt-BR",
  "version": "sha256:ccd7e50b25731107f787e332f5adc97fb1f1be88ebcc3f6904827b0be672b188",
  "note": "Licença CC-BY-4.0 — https://creativecommons.org/licenses/by/4.0/"
}
```

Versão canônica: <https://wikijuridica.com.br/lgpd/fornecedor-vazou-dados-meus-clientes/>
