Pular para o conteúdo
FairCo
Feiras & Encontros Estratégicos
Feiras Negócios Patrimônio A agenda Como funciona Insights Área restrita
Arquitetura residencial premium, casa contemporânea
←  Insights
Governança

Confidencialidade na prática: como se trata o que é confiado

Toda negociação relevante envolve compartilhar informação que uma das partes preferiria manter reservada: dados financeiros, planos de expansão, informação sobre terceiros, contatos, estratégia comercial. A palavra "confidencial" aparece com frequência em contratos e conversas, mas seu significado prático raramente é discutido: o que, exatamente, uma empresa faz para que uma informação confiada permaneça de fato confidencial, e não fique apenas rotulada como tal?

O que "confidencial" precisa significar na prática

Um rótulo de confidencialidade sem prática correspondente é apenas uma palavra em contrato. Confidencialidade de verdade exige três elementos concretos: definição clara do que é considerado confidencial, controle sobre quem tem acesso a essa informação, e consequência definida para o caso de uso indevido. Sem esses três elementos, a cláusula de sigilo existe no papel, mas não existe na operação do dia a dia — e é na operação, e não no contrato, que a informação de fato circula ou vaza.

Instrumentos comuns de proteção

O instrumento mais utilizado para formalizar confidencialidade numa negociação é o acordo de confidencialidade, frequentemente chamado pela sigla em inglês NDA, assinado antes de qualquer compartilhamento de informação sensível. Esse acordo define o que é considerado confidencial, por quanto tempo essa obrigação vale e o que acontece em caso de descumprimento.

Além do acordo específico, o ordenamento brasileiro já protege determinadas informações empresariais independentemente de contrato. A Lei de Propriedade Industrial (Lei nº 9.279, de 14 de maio de 1996), no seu art. 195, tipifica como crime de concorrência desleal a divulgação, exploração ou utilização, sem autorização, de conhecimentos, informações ou dados confidenciais utilizáveis na indústria, no comércio ou na prestação de serviços, obtidos por meios ilícitos ou com abuso de confiança. Isso significa que segredo de negócio tem proteção legal própria, mesmo quando não existe um NDA formalmente assinado, embora o acordo escrito continue sendo a forma mais segura de definir, com clareza, o que as partes consideram confidencial e evitar disputa sobre o alcance dessa proteção.

Dado pessoal é categoria à parte

Quando a informação compartilhada envolve dado de pessoa física — contato, lista, cadastro de cliente ou de parceiro —, entra em jogo uma camada de obrigação legal distinta de qualquer cláusula contratual: a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709, de 14 de agosto de 2018). A LGPD define, em seu art. 5º, dado pessoal como toda informação relacionada a pessoa natural identificada ou identificável, e tratamento como qualquer operação realizada com esse dado — coleta, uso, armazenamento, compartilhamento, entre outras. Quem decide sobre as finalidades e os meios de tratamento desse dado é chamado, pela própria lei, de controlador.

Na prática, isso significa que uma lista de contatos, um cadastro de visitantes de um evento ou uma base de parceiros comerciais é, além de informação comercial sensível, dado pessoal sujeito a regras específicas sobre finalidade de uso, tempo de retenção e compartilhamento com terceiros. Tratar esse tipo de informação com o mesmo cuidado genérico dado a qualquer outro dado confidencial não basta: a LGPD exige base legal específica para o tratamento, e o uso fora da finalidade original comunicada ao titular do dado pode configurar infração, independentemente de qualquer cláusula contratual entre as empresas envolvidas.

Governança de acesso: interno e com terceiros contratados

Um dos pontos mais negligenciados na prática de confidencialidade é a governança de acesso interno. Não basta que a empresa, como organização, esteja comprometida com sigilo — é preciso saber, de forma concreta, quem dentro dela efetivamente acessa cada informação sensível, com que finalidade e por quanto tempo esse acesso permanece ativo. Informação confidencial que circula sem controle interno — compartilhada por e-mail sem critério, armazenada em local acessível a quem não precisa dela, mantida indefinidamente mesmo depois de a negociação ter terminado — está exposta a vazamento mesmo quando ninguém tem má intenção. Governança de acesso significa limitar quem vê o quê ao estritamente necessário, registrar esse acesso e definir prazo para descarte ou anonimização da informação quando ela deixa de ser necessária.

Boa parte da exposição de informação sensível, no entanto, não acontece por ação direta das partes negociando, mas por meio de terceiros contratados que também têm acesso a essa informação — contador, advogado, consultor técnico, prestador de serviço de tecnologia. Cada um desses elos amplia o número de pessoas com acesso legítimo à informação confidencial, e cada elo adicional é também um ponto adicional de risco, caso esse terceiro não trate a informação com o mesmo rigor esperado das partes diretamente envolvidas. Isso significa que a governança de confidencialidade de uma empresa não pode se limitar ao que ela mesma faz internamente; precisa também se estender contratualmente aos terceiros que ela contrata, com cláusula específica de confidencialidade e, quando aplicável, com verificação de que esses terceiros também cumprem exigências da LGPD sobre dado pessoal que eventualmente tenham acesso. Confiar que um terceiro contratado vai automaticamente tratar a informação com o mesmo cuidado, sem que isso esteja formalizado, é um dos pontos mais comuns de falha em processos de confidencialidade que, na origem, foram bem desenhados entre as partes principais.

O que fazer quando uma informação vaza ou é mal usada

Nenhum sistema de confidencialidade é infalível, e a forma como uma empresa reage a um incidente diz tanto sobre sua seriedade quanto a prevenção que ela pratica. Uma resposta adequada a um vazamento ou uso indevido de informação confidencial envolve, no mínimo, identificação clara do que foi exposto e a quem, comunicação tempestiva às partes afetadas, e apuração de responsabilidade, seja ela interna, seja de terceiro contratado.

Quando o incidente envolve dado pessoal, essa comunicação deixa de ser apenas boa prática e passa a ser obrigação com prazo definido. A Autoridade Nacional de Proteção de Dados (ANPD), pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, regulamentou o dever previsto no art. 48 da LGPD e fixou em três dias úteis o prazo para o controlador comunicar à ANPD e aos titulares afetados um incidente que possa causar risco ou dano relevante, com possibilidade de complementar informação incompleta em até vinte dias úteis. Empresas que tratam incidente de confidencialidade como assunto a ser abafado, em vez de comunicado e corrigido, comprometem de forma ainda mais grave a confiança que a própria confidencialidade deveria proteger — e, quando há dado pessoal envolvido, o abafamento passa de falha de conduta a descumprimento de prazo legal. A resposta correta não está em prometer que nada mais vai vazar: está em mostrar que existe processo definido para quando algo vazar, porque isso, mais cedo ou mais tarde, acontece com qualquer organização que lida com volume relevante de informação sensível.

Uma situação típica ajuda a ver como esses elementos se combinam na prática: uma empresa recebe, de uma contraparte em negociação, uma planilha com dados financeiros detalhados e uma lista de clientes preferenciais. Se essa planilha circula por e-mail entre pessoas que não precisam dela, fica salva numa pasta compartilhada sem controle de acesso, e permanece ali indefinidamente mesmo depois de a negociação não avançar, o risco de vazamento não depende de má-fé de ninguém: depende apenas da ausência de governança sobre um documento que deveria ter acesso restrito, prazo de uso definido e destino certo quando deixasse de ser necessário. O mesmo documento, tratado com as perguntas do checklist abaixo, tem uma trajetória completamente diferente dentro da empresa que o recebeu.

Bloco prático: checklist de confidencialidade para uma negociação

Antes de compartilhar informação sensível numa negociação, vale confirmar:

  1. Existe acordo de confidencialidade assinado, com definição clara do que é considerado confidencial e por quanto tempo essa obrigação vale?
  2. Se a informação envolve dado pessoal (contato, cadastro, lista), há base legal definida para esse tratamento, conforme exige a LGPD?
  3. Está claro, internamente, quem tem acesso a essa informação e com que finalidade específica?
  4. Existe prazo definido para descarte ou anonimização da informação, uma vez encerrada a finalidade que justificou seu compartilhamento?
  5. Terceiros contratados com acesso à informação (contador, advogado, consultor, fornecedor de tecnologia) estão vinculados por cláusula própria de confidencialidade?
  6. Há processo definido para o caso de incidente — identificação, comunicação em até três dias úteis quando envolver dado pessoal, e apuração —, ou a confidencialidade depende apenas de que nada dê errado?
  7. Alguma questão jurídica específica sobre o alcance da proteção contratual ou legal já foi esclarecida com profissional habilitado, em vez de presumida?

Governança, não promessa

Confidencialidade que se sustenta na prática é resultado de governança — instrumento formal, controle de acesso, processo definido para incidente —, e não de uma simples promessa verbal ou de uma cláusula copiada de outro contrato sem adaptação ao caso concreto. Questões específicas sobre o alcance de uma proteção contratual, sobre enquadramento de uma informação como segredo de negócio ou sobre adequação de uma base de dados à LGPD exigem análise de profissional habilitado: este artigo orienta sobre a lógica geral do tema, e não substitui esse tipo de avaliação individual.

A FairCo trata a governança de informação confiada como parte estrutural de sua forma de operar, com controle de acesso definido e processo claro para o tratamento de qualquer dado sensível recebido ao longo de uma negociação, sempre recomendando, nos casos que exigem, o acompanhamento de profissional habilitado.

A FairCo está em franco crescimento e recebe com respeito toda proposta de negócio que chega. Mensagens enviadas pela lista privada recebem resposta em até 48 horas úteis.

Converse com a FairCo

Uma oportunidade que combina com o que está descrito aqui? A conversa começa pela lista privada, com leitura atenta e resposta em prazo definido.

Entrar na lista privada
QR code deste artigoEste artigoaponte a câmera
e leve com você
Referências
  • Lei nº 9.279, de 14 de maio de 1996 (Lei de Propriedade Industrial), art. 195 — concorrência desleal e proteção de conhecimentos, informações ou dados confidenciais. Fonte: Planalto (planalto.gov.br).
  • Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), art. 5º — definições de dado pessoal, tratamento e controlador. Fonte: Planalto (planalto.gov.br).
  • ANPD. Resolução CD/ANPD nº 15, de 24 de abril de 2024 — Regulamento de Comunicação de Incidente de Segurança, que fixa prazo de três dias úteis para comunicação de incidente à ANPD e aos titulares, conforme art. 48 da LGPD. Fonte: Portal gov.br/anpd.