TecnologiaArtigo
O maior risco da contabilidade online pode não estar no sistema, mas em quem tem acesso a ele

Em resumo
Na contabilidade, o maior risco de proteção de dados costuma estar nas pessoas com acesso, e não no software. A LGPD divide responsabilidades entre a sua empresa e o escritório, exige medidas de segurança e prazo curto para comunicar incidentes. Veja o que cobrar.
A LGPD se aplica em cheio à contabilidade: o escritório reúne dados pessoais de sócios, empregados e até clientes da sua empresa. O maior risco raramente está no sistema: está em quantas pessoas têm acesso a esses dados, com que login e por quanto tempo. Por isso, quando se fala em LGPD, contabilidade segura começa pelo controle de acesso, e a lei divide essa responsabilidade entre a sua empresa e o escritório.
O escritório guarda dados que não são só da empresa
O escritório de contabilidade trata, em nome da sua empresa, dados pessoais de muita gente que nunca assinou contrato com ele.
Na folha de pagamento estão nome, CPF, endereço, salário, dependentes, conta bancária e, muitas vezes, atestados médicos dos empregados. Nas rotinas societárias e no Imposto de Renda estão os dados pessoais e patrimoniais dos sócios. Em algumas notas fiscais aparecem o nome e o CPF de consumidores. E, para trabalhar, o escritório costuma receber senhas, certificados e acessos a sistemas.
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) considera dado pessoal toda informação relacionada a pessoa natural identificada ou identificável. Dados referentes à saúde entram na categoria de dados sensíveis, que exigem cuidado adicional. Ou seja, praticamente tudo o que passa pela folha está protegido pela lei.
Isso não significa que o escritório esteja fazendo algo errado ao receber esses dados. Significa que ele assume, junto com a sua empresa, o dever de protegê-los.
LGPD, contabilidade e os papéis de cada um
A LGPD separa quem decide sobre os dados, o controlador, de quem os trata em nome dele, o operador, e cada papel tem obrigações próprias.
Pela lei, controlador é quem toma as decisões sobre o tratamento dos dados pessoais, e operador é quem realiza o tratamento em nome do controlador.
Nas rotinas feitas para o cliente, como a folha, a sua empresa costuma ser a controladora dos dados dos empregados, e o escritório tende a atuar como operador. Em outras situações, o escritório é controlador: nos dados da própria equipe e nas obrigações próprias do contador, como as comunicações ao COAF exigidas de quem presta serviços de contadoria pela Lei nº 9.613/1998.
A definição depende do caso concreto, e o guia da ANPD sobre agentes de tratamento explica os critérios.
Essa divisão tem consequências práticas. O operador deve seguir as instruções do controlador (art. 39). Se descumprir a lei ou as instruções lícitas recebidas, responde solidariamente pelos danos (art. 42, § 1º, I). E ambos devem manter registro das operações de tratamento que realizam (art. 37).
Boa parte do trabalho contábil se apoia numa base legal específica: o cumprimento de obrigação legal ou regulatória, prevista no art. 7º, II, para dados comuns; para dados de saúde, como atestados, a base é o art. 11, II, “a”. É por isso que a folha pode ser processada sem colher consentimento de cada empregado. A base legal, porém, não dispensa segurança nem limita a responsabilidade de quem trata os dados.
Por que o risco maior está nas pessoas
Um sistema bem protegido não resolve quem tem acesso a ele: login compartilhado ou senha de ex-funcionário ainda ativa anulam a proteção técnica.
A lei pede que os agentes de tratamento adotem medidas de segurança técnicas e administrativas para proteger os dados de acessos não autorizados (art. 46). A palavra “administrativas” é importante: ela cobre quem pode entrar, em quê, com que login e até quando.
Alguns cenários comuns mostram onde o risco se concentra:
- Login coletivo, usado por várias pessoas da equipe, que impede saber quem acessou o quê.
- Rotatividade alta, com desligamentos em que o acesso aos sistemas não é revogado no mesmo dia.
- Documentos de empregados trocados por aplicativos de mensagem em celulares pessoais.
- Pastas compartilhadas com a carteira inteira de clientes abertas a toda a equipe.
- Certificados digitais e senhas de clientes guardados em planilha comum.
Em estruturas que atendem muitas empresas, esses pontos se multiplicam. Quanto mais gente toca os dados de cada cliente, mais difícil fica controlar quem viu o quê. O ponto não é o tamanho do escritório, e sim a existência de alguém que responda pela governança desses acessos. A série discutiu o mesmo princípio aplicado à senha pessoal do sócio em senha gov.br e contador.
Controle de acesso interno na prática
Controlar acessos é dar a cada pessoa só o que ela precisa, com login próprio, e retirar o acesso assim que a necessidade acaba.
| Medida | O que significa | Pergunta a fazer ao escritório |
|---|---|---|
| Acesso por função | Quem cuida da folha não vê a carteira toda; quem cuida do fiscal não vê atestados | Quem, da equipe, acessa os dados da minha empresa? |
| Login individual | Cada pessoa com usuário e senha próprios nos sistemas | Existe algum login compartilhado? |
| Verificação em duas etapas | Segundo fator além da senha para entrar nos sistemas | Os sistemas com meus dados exigem segundo fator? |
| Desligamento imediato | Acesso revogado no dia em que a pessoa sai ou muda de função | Como e quando os acessos são retirados? |
| Registro de acessos | Histórico de quem entrou, quando e o que fez | É possível saber quem acessou meus dados em determinado dia? |
| Canal único de documentos | Envio por portal ou canal oficial, e não por celular pessoal | Por onde devo mandar atestados e documentos de empregados? |
| Guarda e descarte | Prazo de guarda definido e eliminação ao fim do tratamento | O que acontece com meus dados se eu encerrar o contrato? |
A última linha tem base direta na lei: os dados pessoais devem ser eliminados após o término do tratamento, com exceções como o cumprimento de obrigação legal (art. 16). Na contabilidade, várias obrigações exigem guardar documentos por anos, e o contrato deve dizer o que fica guardado, por quanto tempo e sob responsabilidade de quem.
Escritórios menores não estão livres dessas medidas. A Resolução CD/ANPD nº 2/2022 permite que agentes de tratamento de pequeno porte adotem uma política simplificada de segurança da informação, proporcional à sua estrutura, mas essa política precisa proteger os dados de acessos não autorizados. Simplificado não quer dizer ausente.
O que exigir no contrato de prestação
O contrato com o escritório é o lugar certo para transformar boas intenções de proteção de dados em obrigações verificáveis.
O Código de Ética do contador, a NBC PG 01, já impõe o dever de guardar sigilo sobre o que o profissional souber em razão do exercício da profissão. A LGPD acrescenta camadas mais específicas, que valem ser escritas:
- Definição dos papéis: em quais rotinas o escritório atua como operador e quais instruções segue.
- Finalidade: os dados só podem ser usados para os serviços contratados.
- Confidencialidade da equipe, inclusive de terceiros e sistemas que o escritório use.
- Medidas de segurança mínimas: acesso por função, login individual, segundo fator.
- Prazo para o escritório avisar a sua empresa de qualquer incidente com os seus dados.
- Cooperação para atender pedidos de empregados e sócios sobre os próprios dados.
- Devolução e eliminação dos dados ao fim do contrato, respeitados os prazos legais de guarda.
O item 5 merece atenção. A lei atribui ao controlador, e não ao operador, a comunicação à ANPD e aos titulares. Se o escritório demorar a avisar, a comunicação atrasa e os titulares ficam expostos por mais tempo; por isso o contrato deve fixar prazo de aviso.
Quando acontece um incidente
Se um incidente puder causar risco ou dano relevante aos titulares, a empresa controladora dos dados tem o dever de comunicá-lo à ANPD e às pessoas afetadas, conforme o art. 48 da LGPD.
O prazo é curto. A Resolução CD/ANPD nº 15/2024 fixou três dias úteis (seis para agentes de tratamento de pequeno porte), contados do momento em que o controlador toma conhecimento de que o incidente afetou dados pessoais, tanto para a comunicação à ANPD quanto aos titulares. Como o escritório costuma ser o primeiro a perceber um problema nos sistemas contábeis, é o aviso rápido dele que permite à sua empresa cumprir esse prazo.
Checklist de proteção de dados com o escritório
Uma revisão simples, feita uma vez por ano, mostra se a proteção de dados na relação com o escritório funciona na prática.
- Sei quem é o contador responsável pela minha empresa e quem da equipe acessa os meus dados.
- O contrato define papéis, finalidade, sigilo, segurança e aviso de incidente.
- Existe canal único para envio de documentos de empregados.
- Nenhum login dos meus sistemas é compartilhado entre várias pessoas.
- Os acessos de ex-funcionários, meus e do escritório, foram revogados.
- Sei onde está o meu certificado digital e quem conhece a senha.
- Sei o que acontece com os meus dados se eu encerrar o contrato.
Na troca de escritório, a lista vira roteiro de encerramento: revogar acessos, receber documentos e confirmar o destino dos dados. O passo a passo da transição está em como trocar de contador sem perder histórico.
Um dono identificado também protege os dados
A proteção começa por saber quem, com nome e registro, responde pelos seus dados.
O canal digital não aumenta o risco por si só. Um escritório 100% online, com acesso por função, login individual e contador responsável que conhece a empresa, pode ser mais seguro do que uma estrutura presencial desorganizada. O que aumenta o risco é a operação sem dono, em que os dados de milhares de empresas passam por muitas mãos e ninguém sabe dizer quem viu o quê.
Um bom sinal é quando o escritório diz publicamente quem responde pelo trabalho. No site escaleicontabil.com.br, por exemplo, um escritório digital, com atendimento 100% remoto, identifica os sócios-fundadores como contadores com registro no CRC-SP. É o tipo de informação que permite ao cliente saber a quem recorrer, e que a série já tratou em contador responsável pela empresa.
Imagine o dia em que um empregado da sua empresa sai e pede para saber quais dados dele estão com o escritório. Numa operação sem dono, o pedido percorre filas até alguém descobrir em quais pastas e sistemas estão os documentos. Com um contador que conhece a sua conta e sabe quem da equipe trabalha nela, a resposta sai organizada, dentro do que a lei pede, e sem expor dados de outros empregados no caminho.
É essa presença, mais do que qualquer software, que transforma a LGPD de exigência em proteção real, como discute o artigo sobre digital com responsável ou no piloto automático.
Veja também: Quanto mais clientes, maior o risco? Os desafios de segurança das grandes contabilidades online
Perguntas frequentes
O que é LGPD na contabilidade?
É a aplicação da Lei Geral de Proteção de Dados ao trabalho contábil, que envolve dados pessoais de sócios, empregados e, às vezes, clientes da empresa. A lei exige finalidade definida, uso do mínimo necessário, medidas de segurança e responsabilidades claras entre a empresa atendida e o escritório.
A LGPD vale para escritórios de contabilidade pequenos?
Vale. A ANPD criou um regime simplificado para agentes de tratamento de pequeno porte, com prazos em dobro em algumas obrigações e dispensa de indicar encarregado, mas ele não se aplica a quem realiza tratamento de alto risco ou ultrapassa os limites de receita previstos. As regras de segurança e de responsabilidade continuam valendo.
O escritório de contabilidade precisa ter encarregado de dados?
A LGPD obriga o controlador a indicar um encarregado. Agentes de tratamento de pequeno porte estão dispensados pela Resolução CD/ANPD nº 2/2022, desde que mantenham um canal de comunicação com os titulares. Mesmo quando não é obrigatório, ter uma pessoa responsável pelo tema é considerado boa prática.
O empregado pode pedir ao escritório acesso aos próprios dados?
Pode pedir, mas o pedido deve ser dirigido à empresa empregadora, que em regra é a controladora dos dados da folha. A LGPD garante ao titular o direito de acesso aos seus dados, e o escritório, atuando como operador, ajuda a empresa a reunir as informações e responder. Vale combinar esse fluxo no contrato.
Qualquer funcionário do escritório pode ver os dados da minha folha?
Não deveria. O acesso precisa ser limitado a quem trabalha na sua folha, com login individual, e revogado quando a pessoa muda de função ou sai da equipe. Pergunte ao escritório quem acessa os dados da sua empresa e como esse acesso é controlado.
O que a LGPD muda na rotina do escritório contábil?
Muda a forma de receber, guardar e compartilhar documentos. Saem as planilhas e atestados circulando por aplicativos pessoais, entram canais únicos de envio, perfis de acesso por função, registro das operações e regras de guarda e descarte. O conteúdo do trabalho é o mesmo; o cuidado com quem enxerga os dados é que aumenta.



