Publicado em · Por Rafael Favaretto Araújo Abreu · OAB/MG 168.999
O desligamento de um funcionário ou o encerramento do contrato com um prestador não termina necessariamente todos os acessos que essa pessoa possuía.
E-mail, redes sociais, armazenamento em nuvem, domínio, sistemas internos, CRM, contas de anúncios, marketplaces e plataformas financeiras podem continuar acessíveis se a empresa não possuir um processo adequado de retirada de permissões.
Quando um funcionário ou prestador sai da empresa com senhas e acessos, a primeira prioridade deve ser reduzir imediatamente o risco técnico, sem destruir provas que possam ser necessárias posteriormente.
Depois disso, é necessário verificar se houve apenas uma falha de governança ou se a pessoa continuou utilizando acessos depois do término da autorização.
O que fazer imediatamente?
A empresa deve realizar uma revisão emergencial dos acessos vinculados à pessoa desligada.
Dependendo da estrutura, as primeiras medidas podem incluir:
- desativar contas individuais;
- remover perfis administrativos;
- encerrar sessões abertas;
- alterar senhas compartilhadas;
- substituir códigos de recuperação;
- revogar tokens e chaves de API;
- alterar autenticação em dois fatores;
- revisar dispositivos autorizados;
- remover acessos a contas de anúncios;
- revisar armazenamento em nuvem;
- verificar encaminhamentos automáticos de e-mail.
Essas providências devem ser executadas de forma organizada para evitar que a tentativa de proteção cause interrupção de serviços essenciais.
É melhor trocar todas as senhas?
Nem sempre é necessário trocar indiscriminadamente todas as credenciais da empresa.
O primeiro passo é identificar quais acessos eram efetivamente conhecidos ou utilizados pela pessoa.
Contas com senha compartilhada merecem atenção especial.
Se várias pessoas utilizavam a mesma credencial, a saída de um integrante normalmente exige a substituição dessa senha.
Em sistemas que utilizam usuários individuais, a melhor solução costuma ser revogar especificamente a conta do profissional desligado.
Esse modelo melhora a segurança e permite identificar quem realizou cada ação.
Quais contas precisam ser revisadas?
O inventário deve considerar todo o ecossistema digital, e não apenas o e-mail corporativo.
Podem existir acessos a:
- Google Workspace ou Microsoft 365;
- Instagram e Facebook;
- WhatsApp Business;
- LinkedIn empresarial;
- domínios;
- hospedagem;
- lojas virtuais;
- marketplaces;
- contas de anúncios;
- CRM;
- ERP;
- sistemas financeiros;
- gateways de pagamento;
- armazenamento em nuvem;
- repositórios de código;
- ferramentas de suporte;
- bancos de dados.
Também é importante verificar integrações entre sistemas, pois uma credencial aparentemente secundária pode permitir acesso a outra plataforma.
O e-mail corporativo merece atenção especial
O e-mail pode funcionar como mecanismo de recuperação para várias outras contas.
Por isso, mesmo depois da troca das senhas dos sistemas principais, alguém que continue controlando o endereço eletrônico pode conseguir redefinir novas credenciais.
É recomendável verificar:
- sessões abertas;
- aplicativos conectados;
- regras de encaminhamento;
- e-mails alternativos de recuperação;
- telefones cadastrados;
- métodos de autenticação;
- delegações de caixa postal.
A empresa também deve decidir como preservar mensagens profissionais necessárias à continuidade do negócio sem manter acesso indevido pelo ex-colaborador.
É importante preservar provas antes de alterar os acessos?
Sim, quando houver suspeita de uso inadequado.
A segurança deve ser restabelecida rapidamente, mas a empresa deve evitar apagar registros importantes.
Podem ser preservados:
- logs de acesso;
- datas e horários;
- endereços de rede disponíveis;
- dispositivos utilizados;
- alterações de senha;
- downloads;
- movimentações em pastas;
- mudanças de administradores;
- e-mails relevantes;
- alertas automáticos dos sistemas.
Capturas de tela podem ajudar, mas registros originais e relatórios exportados tendem a fornecer informações técnicas mais completas.
O ex-funcionário ainda pode acessar os sistemas?
Depois do encerramento da autorização, qualquer acesso posterior precisa ser analisado de acordo com as circunstâncias.
É diferente:
- possuir uma senha antiga que já não funciona;
- entrar acidentalmente em sessão ainda aberta;
- continuar utilizando deliberadamente uma conta;
- baixar arquivos;
- alterar informações;
- excluir dados;
- usar credenciais para acessar sistemas depois de informado sobre a revogação.
O enquadramento jurídico depende da conduta concreta.
Por isso, não é adequado afirmar automaticamente que a mera conservação de uma senha configura determinado crime.
E se a pessoa levou arquivos da empresa?
A primeira providência é identificar quais arquivos foram copiados e qual era a autorização existente no momento.
Podem estar envolvidos:
- documentos internos;
- propostas comerciais;
- base de clientes;
- informações financeiras;
- código-fonte;
- projetos;
- estratégias;
- dados pessoais;
- segredos comerciais.
A análise deve considerar contrato de trabalho ou prestação de serviços, cláusulas de confidencialidade, finalidade do acesso e natureza das informações.
O fato de a pessoa ter conseguido acessar determinado arquivo durante o vínculo não significa necessariamente que possa continuar conservando e utilizando uma cópia após o término.
E se havia uma base de clientes no sistema?
Quando os sistemas contêm dados pessoais, a situação também deve ser analisada sob a perspectiva da LGPD.
A empresa precisa verificar se ocorreu apenas risco potencial ou efetivo acesso não autorizado aos dados.
Entre os elementos relevantes estão:
- quais dados estavam acessíveis;
- quantidade de titulares;
- nível de permissão do ex-colaborador;
- existência de download;
- cópia ou compartilhamento;
- sensibilidade das informações;
- medidas de proteção existentes.
A LGPD exige medidas técnicas e administrativas aptas a proteger dados pessoais contra acessos não autorizados e outras formas de tratamento inadequado ou ilícito.
É preciso comunicar a ANPD?
Não em toda situação.
A simples descoberta de que um ex-prestador ainda conhecia uma senha não significa automaticamente que ocorreu incidente sujeito a comunicação.
É necessário verificar se houve incidente confirmado envolvendo dados pessoais e se ele pode acarretar risco ou dano relevante aos titulares.
Quando esses requisitos estão presentes, o controlador deve avaliar as obrigações previstas na regulamentação da ANPD.
Atualmente, os incidentes sujeitos a comunicação devem ser informados à ANPD e aos titulares, em regra, no prazo regulamentar de três dias úteis, ressalvadas as situações específicas previstas nas normas aplicáveis.
A avaliação deve ser feita rapidamente e documentada.
Manter uma senha significa que houve vazamento de dados?
Não necessariamente.
É preciso distinguir:
- credencial ainda existente;
- possibilidade de acesso;
- acesso efetivamente realizado;
- visualização de dados;
- cópia das informações;
- divulgação a terceiros.
Cada uma dessas situações possui gravidade e consequências diferentes.
A investigação técnica deve buscar responder o que realmente aconteceu antes de a empresa comunicar fatos que ainda não foram confirmados.
É recomendável enviar notificação ao ex-funcionário ou prestador?
Dependendo das circunstâncias, sim.
A comunicação pode registrar formalmente que:
- o vínculo foi encerrado;
- as autorizações de acesso foram revogadas;
- credenciais não devem mais ser utilizadas;
- arquivos institucionais devem ser devolvidos ou eliminados quando aplicável;
- obrigações de confidencialidade permanecem vigentes quando previstas.
A notificação também pode solicitar esclarecimento sobre equipamentos, arquivos ou acessos ainda mantidos.
O conteúdo deve ser compatível com os documentos e não deve formular acusações sem prova.
É necessário registrar boletim de ocorrência?
Não em toda saída de funcionário ou prestador.
Se o problema se limitar à falta de organização interna e nenhuma utilização indevida tiver sido identificada, medidas de segurança e governança podem ser suficientes.
Por outro lado, se houver indícios de acesso deliberado sem autorização, destruição de dados, fraude, ameaça ou outra conduta potencialmente ilícita, o registro policial pode ser avaliado conforme as provas disponíveis.
É importante descrever fatos objetivos, sem atribuir autoria ou finalidade que ainda não tenham sido demonstradas.
E se o prestador for o único que possui as senhas?
Essa situação revela um problema de governança que precisa ser resolvido rapidamente.
A empresa deve identificar quais contas foram criadas pelo prestador e em nome de quem estão cadastradas.
Podem ser necessárias medidas como:
- solicitação formal das credenciais;
- alteração de administradores;
- recuperação pelos canais da plataforma;
- transferência de domínio;
- entrega de código-fonte;
- entrega de documentação técnica;
- migração para contas institucionais.
Contratos futuros devem impedir que um fornecedor externo permaneça como único controlador de recursos essenciais ao negócio.
Como criar um procedimento de desligamento digital?
A empresa pode criar um checklist aplicável sempre que empregado, sócio ou prestador deixar a operação.
O procedimento pode incluir:
- listar todos os acessos da pessoa;
- definir o horário de encerramento das permissões;
- transferir arquivos profissionais;
- remover contas individuais;
- trocar senhas compartilhadas;
- revogar autenticações;
- revisar dispositivos;
- transferir administração de contas;
- preservar logs necessários;
- formalizar a entrega dos recursos;
- confirmar a conclusão do processo.
O ideal é que esse procedimento esteja integrado ao processo de desligamento e não seja realizado apenas quando surge um incidente.
Como evitar problemas semelhantes?
Algumas medidas de governança reduzem significativamente esse risco:
- utilizar contas individuais em vez de senhas coletivas;
- adotar gerenciador de senhas;
- ativar autenticação em dois fatores;
- manter mais de um administrador autorizado;
- utilizar e-mails corporativos;
- revisar acessos periodicamente;
- registrar concessão e revogação de permissões;
- prever devolução de acessos nos contratos;
- limitar privilégios ao necessário;
- manter logs e backups.
A empresa deve conseguir retirar uma pessoa da operação sem perder o controle dos próprios sistemas.
Perguntas frequentes
Funcionário pode guardar a senha depois que sai?
A empresa deve revogar as credenciais e deixar claro que as autorizações de acesso relacionadas à atividade foram encerradas. A análise de eventual responsabilidade depende do uso posterior e das circunstâncias.
Saber a senha antiga já é crime?
Não é correto fazer essa afirmação de forma automática. É necessário analisar se houve acesso não autorizado e quais atos foram efetivamente praticados.
Preciso trocar a senha do Instagram?
Se a pessoa conhecia a credencial ou mantinha sessão administrativa, é recomendável revisar imediatamente senha, administradores, sessões e autenticação em dois fatores.
Posso excluir o e-mail do ex-funcionário?
A conta pode ser desativada, mas antes é importante avaliar preservação de mensagens profissionais, obrigações legais e continuidade do negócio.
Se ele baixou a lista de clientes, preciso comunicar a ANPD?
É necessário avaliar se houve incidente com dados pessoais capaz de acarretar risco ou dano relevante. A comunicação não é automática em qualquer situação.
Posso exigir que o prestador entregue todas as senhas?
A resposta depende dos contratos e da titularidade das contas, mas recursos criados e administrados para a empresa devem ter sua situação regularizada no encerramento da relação.
A empresa deve guardar os logs?
Quando existe suspeita de acesso indevido, a preservação dos registros disponíveis pode ser importante para compreender o ocorrido e fundamentar providências posteriores.
Conclusão
Quando um funcionário ou prestador sai da empresa com senhas e acessos, a prioridade é recuperar o controle dos recursos digitais e reduzir rapidamente o risco de utilização indevida.
A empresa deve revogar contas, substituir credenciais compartilhadas, encerrar sessões e revisar autenticações e integrações.
Se houver suspeita de uso posterior ao desligamento, os registros devem ser preservados antes que sejam perdidos.
Quando dados pessoais estiverem envolvidos, também é necessário avaliar as obrigações de segurança e eventual tratamento de incidente previstas na LGPD e na regulamentação da ANPD.
O melhor momento para resolver esse problema é antes do desligamento, mediante contas institucionais, acessos individualizados e um procedimento formal de retirada de permissões.
Este conteúdo possui finalidade informativa e não substitui a análise dos contratos, sistemas, logs e fatos específicos relacionados ao desligamento.
Conteúdo publicado em: 25/09/2026
Autoria técnica: Rafael Favaretto Araújo Abreu, advogado – OAB/MG 168.999
Revisão jurídica: Equipe jurídica do Favaretto Araújo Abreu Advogados