Blog

Sua empresa terceiriza profissionais de TI? Entenda os riscos contratuais por atos praticados pelo profissional alocado 

Juliana

Juliana Werner

· ·
6 min de leitura

A terceirização de profissionais de tecnologia já faz parte da rotina de muitas empresas. Desenvolvedores, analistas e especialistas são contratados por uma prestadora e alocados diretamente na operação de seus clientes, muitas vezes com acesso a sistemas, códigos-fonte, bancos de dados e informações estratégicas.

Na prática, o profissional trabalha dentro do ambiente tecnológico do cliente, recebe demandas diretamente da equipe técnica e utiliza os acessos necessários para executar suas atividades. A empresa que o contratou, por sua vez, pode ter pouca ou nenhuma ingerência sobre aquilo que acontece diariamente nessa operação.

É justamente aí que surge uma questão importante: se esse profissional praticar um ato irregular, quem responde?

A resposta não é tão simples quanto parece. 

O fato de a empresa não ter participado do ato pode não encerrar a discussão

Imagine um desenvolvedor contratado por uma empresa de tecnologia e alocado em um cliente. Durante a prestação dos serviços, ele utiliza indevidamente uma credencial, transfere um arquivo para um ambiente não autorizado, compartilha uma informação confidencial ou insere um trecho de código-fonte em uma ferramenta externa de inteligência artificial.

A empresa que o contratou não determinou a conduta. Não autorizou. Talvez sequer soubesse que ela estava acontecendo.

Ainda assim, se houver um incidente, é bastante provável que a discussão não fique restrita ao profissional.

Isso acontece porque, em relações empresariais dessa natureza, a responsabilidade precisa ser analisada a partir de um conjunto de fatores: o que foi contratado, quais obrigações a prestadora assumiu perante o cliente, como ocorreu a subcontratação, quem exercia controle sobre a atividade, quais regras de segurança existiam e, principalmente, o que os contratos estabeleceram sobre a atuação de terceiros.

É nesse momento que uma cláusula aparentemente simples, assinada meses ou anos antes, pode assumir uma importância enorme.

O contrato com o cliente é apenas uma parte da equação

Um problema recorrente está na falta de conexão entre os contratos.

De um lado, a prestadora assume perante o cliente obrigações rigorosas de confidencialidade, segurança da informação, proteção de dados e propriedade intelectual.

Do outro, contrata um profissional ou outra pessoa jurídica por meio de um instrumento muito mais simples, que não reproduz com a mesma precisão as obrigações assumidas perante o cliente.

Surge, então, um descompasso: a empresa assume uma obrigação perante o cliente, mas não consegue transferir adequadamente essa mesma obrigação para quem efetivamente executará o serviço.

E esse problema só costuma aparecer quando alguma coisa dá errado.

Por isso, em operações de outsourcing, não basta revisar isoladamente o contrato firmado com o cliente. É preciso olhar para toda a cadeia.

Se a prestadora responde perante o cliente por determinadas regras de segurança, essas mesmas regras precisam chegar ao profissional alocado. Se existem limitações para acesso, armazenamento ou compartilhamento de informações, elas precisam estar claras. Se determinados softwares, dispositivos ou ferramentas não podem ser utilizados, isso também precisa ser formalizado.

O contrato do profissional não deveria ser um documento desconectado do contrato principal.

Quando acontece um incidente, a primeira reação também importa

Outro ponto que merece atenção é a forma como a empresa reage ao problema.

Receber uma comunicação de possível violação e imediatamente atribuir toda a responsabilidade ao profissional pode parecer uma reação natural. Juridicamente, porém, é preciso ter cautela.

Antes de assumir posições definitivas, é importante compreender o que efetivamente aconteceu, preservar documentos e registros, verificar os contratos envolvidos e, quando a questão for técnica, contar com alguém capaz de interpretar os elementos tecnológicos.

Um relatório pode demonstrar determinado acesso ou movimentação de dados. Outra questão é saber o que aquela evidência efetivamente permite concluir.

Da mesma forma, colaborar com uma investigação não significa reconhecer responsabilidade.

Uma resposta precipitada pode acabar criando um problema adicional justamente quando a empresa ainda está tentando compreender o primeiro.

Então, como reduzir esse risco?

Não existe cláusula capaz de impedir que um profissional pratique uma conduta irregular.

O contrato também não funciona como uma blindagem absoluta contra responsabilidade.

Mas uma estrutura contratual bem construída consegue fazer algo extremamente importante: delimitar responsabilidades antes que elas precisem ser discutidas em meio a uma crise.

Em operações envolvendo profissionais de tecnologia, alguns pontos merecem especial atenção: 

  • regras de subcontratação;
  • confidencialidade, 
  • propriedade intelectual;
  • segurança da informação;
  • utilização de equipamentos e ambientes externos;
  • ferramentas de inteligência artificial;
  • comunicação de incidentes e responsabilidade por descumprimentos.

Também é importante prever mecanismos de regresso quando o prejuízo decorrer de uma conduta individual do profissional ou da empresa subcontratada.

Mais do que inserir cláusulas extensas, o objetivo é fazer com que os contratos conversem entre si.

Terceirizar a execução não significa, necessariamente, terceirizar a responsabilidade

Esse talvez seja o principal cuidado para empresas que trabalham com alocação de profissionais.

Quando um desenvolvedor é colocado dentro da operação de um cliente, existe uma tendência natural de imaginar que aquilo que ele fizer individualmente será um problema exclusivamente dele.

Nem sempre será.

Dependendo da estrutura contratual e das circunstâncias concretas, a empresa que realizou a contratação ou a alocação também poderá ser chamada a responder — mesmo que posteriormente possa discutir a responsabilidade individual do profissional e eventual direito de regresso.

Por isso, a melhor hora para discutir quem responde por quê não é depois de um incidente de segurança, de uma notificação extrajudicial ou do ajuizamento de uma ação.

É quando a relação ainda está sendo estruturada.

Porque, em contratos empresariais, muitas vezes o maior risco não está naquilo que as partes decidiram escrever.

Está justamente naquilo que ninguém imaginou que precisaria ser escrito.

Outras publicações

Ver todos
Whatsapp