Funcionário ou Prestador Saiu da Empresa com Senhas e Acessos: O Que Fazer?

Resumo rápido

  • O funcionário ou prestador que deixa a empresa com senhas e acessos ainda ativos pode representar risco à segurança, aos dados e à continuidade das operações.
  • A empresa deve revisar permissões, alterar credenciais, revogar acessos e preservar registros que permitam identificar eventuais usos indevidos.
  • Se houver retenção de senhas, acesso não autorizado ou prejuízo, podem ser avaliadas medidas contratuais, trabalhistas, cíveis ou outras providências juridicamente adequadas.
Funcionário ou Prestador Saiu da Empresa com Senhas e Acessos: O Que Fazer?

Publicado em · Por · OAB/MG 168.999

O desligamento de um funcionário ou o encerramento do contrato com um prestador não termina necessariamente todos os acessos que essa pessoa possuía.

E-mail, redes sociais, armazenamento em nuvem, domínio, sistemas internos, CRM, contas de anúncios, marketplaces e plataformas financeiras podem continuar acessíveis se a empresa não possuir um processo adequado de retirada de permissões.

Quando um funcionário ou prestador sai da empresa com senhas e acessos, a primeira prioridade deve ser reduzir imediatamente o risco técnico, sem destruir provas que possam ser necessárias posteriormente.

Depois disso, é necessário verificar se houve apenas uma falha de governança ou se a pessoa continuou utilizando acessos depois do término da autorização.

O que fazer imediatamente?

A empresa deve realizar uma revisão emergencial dos acessos vinculados à pessoa desligada.

Dependendo da estrutura, as primeiras medidas podem incluir:

  1. desativar contas individuais;
  2. remover perfis administrativos;
  3. encerrar sessões abertas;
  4. alterar senhas compartilhadas;
  5. substituir códigos de recuperação;
  6. revogar tokens e chaves de API;
  7. alterar autenticação em dois fatores;
  8. revisar dispositivos autorizados;
  9. remover acessos a contas de anúncios;
  10. revisar armazenamento em nuvem;
  11. verificar encaminhamentos automáticos de e-mail.

Essas providências devem ser executadas de forma organizada para evitar que a tentativa de proteção cause interrupção de serviços essenciais.

É melhor trocar todas as senhas?

Nem sempre é necessário trocar indiscriminadamente todas as credenciais da empresa.

O primeiro passo é identificar quais acessos eram efetivamente conhecidos ou utilizados pela pessoa.

Contas com senha compartilhada merecem atenção especial.

Se várias pessoas utilizavam a mesma credencial, a saída de um integrante normalmente exige a substituição dessa senha.

Em sistemas que utilizam usuários individuais, a melhor solução costuma ser revogar especificamente a conta do profissional desligado.

Esse modelo melhora a segurança e permite identificar quem realizou cada ação.

Quais contas precisam ser revisadas?

O inventário deve considerar todo o ecossistema digital, e não apenas o e-mail corporativo.

Podem existir acessos a:

  • Google Workspace ou Microsoft 365;
  • Instagram e Facebook;
  • WhatsApp Business;
  • LinkedIn empresarial;
  • domínios;
  • hospedagem;
  • lojas virtuais;
  • marketplaces;
  • contas de anúncios;
  • CRM;
  • ERP;
  • sistemas financeiros;
  • gateways de pagamento;
  • armazenamento em nuvem;
  • repositórios de código;
  • ferramentas de suporte;
  • bancos de dados.

Também é importante verificar integrações entre sistemas, pois uma credencial aparentemente secundária pode permitir acesso a outra plataforma.

O e-mail corporativo merece atenção especial

O e-mail pode funcionar como mecanismo de recuperação para várias outras contas.

Por isso, mesmo depois da troca das senhas dos sistemas principais, alguém que continue controlando o endereço eletrônico pode conseguir redefinir novas credenciais.

É recomendável verificar:

  • sessões abertas;
  • aplicativos conectados;
  • regras de encaminhamento;
  • e-mails alternativos de recuperação;
  • telefones cadastrados;
  • métodos de autenticação;
  • delegações de caixa postal.

A empresa também deve decidir como preservar mensagens profissionais necessárias à continuidade do negócio sem manter acesso indevido pelo ex-colaborador.

É importante preservar provas antes de alterar os acessos?

Sim, quando houver suspeita de uso inadequado.

A segurança deve ser restabelecida rapidamente, mas a empresa deve evitar apagar registros importantes.

Podem ser preservados:

  • logs de acesso;
  • datas e horários;
  • endereços de rede disponíveis;
  • dispositivos utilizados;
  • alterações de senha;
  • downloads;
  • movimentações em pastas;
  • mudanças de administradores;
  • e-mails relevantes;
  • alertas automáticos dos sistemas.

Capturas de tela podem ajudar, mas registros originais e relatórios exportados tendem a fornecer informações técnicas mais completas.

O ex-funcionário ainda pode acessar os sistemas?

Depois do encerramento da autorização, qualquer acesso posterior precisa ser analisado de acordo com as circunstâncias.

É diferente:

  • possuir uma senha antiga que já não funciona;
  • entrar acidentalmente em sessão ainda aberta;
  • continuar utilizando deliberadamente uma conta;
  • baixar arquivos;
  • alterar informações;
  • excluir dados;
  • usar credenciais para acessar sistemas depois de informado sobre a revogação.

O enquadramento jurídico depende da conduta concreta.

Por isso, não é adequado afirmar automaticamente que a mera conservação de uma senha configura determinado crime.

Especialistas em Serviço de Direito Digital

E se a pessoa levou arquivos da empresa?

A primeira providência é identificar quais arquivos foram copiados e qual era a autorização existente no momento.

Podem estar envolvidos:

  • documentos internos;
  • propostas comerciais;
  • base de clientes;
  • informações financeiras;
  • código-fonte;
  • projetos;
  • estratégias;
  • dados pessoais;
  • segredos comerciais.

A análise deve considerar contrato de trabalho ou prestação de serviços, cláusulas de confidencialidade, finalidade do acesso e natureza das informações.

O fato de a pessoa ter conseguido acessar determinado arquivo durante o vínculo não significa necessariamente que possa continuar conservando e utilizando uma cópia após o término.

E se havia uma base de clientes no sistema?

Quando os sistemas contêm dados pessoais, a situação também deve ser analisada sob a perspectiva da LGPD.

A empresa precisa verificar se ocorreu apenas risco potencial ou efetivo acesso não autorizado aos dados.

Entre os elementos relevantes estão:

  • quais dados estavam acessíveis;
  • quantidade de titulares;
  • nível de permissão do ex-colaborador;
  • existência de download;
  • cópia ou compartilhamento;
  • sensibilidade das informações;
  • medidas de proteção existentes.

A LGPD exige medidas técnicas e administrativas aptas a proteger dados pessoais contra acessos não autorizados e outras formas de tratamento inadequado ou ilícito.

É preciso comunicar a ANPD?

Não em toda situação.

A simples descoberta de que um ex-prestador ainda conhecia uma senha não significa automaticamente que ocorreu incidente sujeito a comunicação.

É necessário verificar se houve incidente confirmado envolvendo dados pessoais e se ele pode acarretar risco ou dano relevante aos titulares.

Quando esses requisitos estão presentes, o controlador deve avaliar as obrigações previstas na regulamentação da ANPD.

Atualmente, os incidentes sujeitos a comunicação devem ser informados à ANPD e aos titulares, em regra, no prazo regulamentar de três dias úteis, ressalvadas as situações específicas previstas nas normas aplicáveis.

A avaliação deve ser feita rapidamente e documentada.

Manter uma senha significa que houve vazamento de dados?

Não necessariamente.

É preciso distinguir:

  • credencial ainda existente;
  • possibilidade de acesso;
  • acesso efetivamente realizado;
  • visualização de dados;
  • cópia das informações;
  • divulgação a terceiros.

Cada uma dessas situações possui gravidade e consequências diferentes.

A investigação técnica deve buscar responder o que realmente aconteceu antes de a empresa comunicar fatos que ainda não foram confirmados.

É recomendável enviar notificação ao ex-funcionário ou prestador?

Dependendo das circunstâncias, sim.

A comunicação pode registrar formalmente que:

  • o vínculo foi encerrado;
  • as autorizações de acesso foram revogadas;
  • credenciais não devem mais ser utilizadas;
  • arquivos institucionais devem ser devolvidos ou eliminados quando aplicável;
  • obrigações de confidencialidade permanecem vigentes quando previstas.

A notificação também pode solicitar esclarecimento sobre equipamentos, arquivos ou acessos ainda mantidos.

O conteúdo deve ser compatível com os documentos e não deve formular acusações sem prova.

É necessário registrar boletim de ocorrência?

Não em toda saída de funcionário ou prestador.

Se o problema se limitar à falta de organização interna e nenhuma utilização indevida tiver sido identificada, medidas de segurança e governança podem ser suficientes.

Por outro lado, se houver indícios de acesso deliberado sem autorização, destruição de dados, fraude, ameaça ou outra conduta potencialmente ilícita, o registro policial pode ser avaliado conforme as provas disponíveis.

É importante descrever fatos objetivos, sem atribuir autoria ou finalidade que ainda não tenham sido demonstradas.

E se o prestador for o único que possui as senhas?

Essa situação revela um problema de governança que precisa ser resolvido rapidamente.

A empresa deve identificar quais contas foram criadas pelo prestador e em nome de quem estão cadastradas.

Podem ser necessárias medidas como:

  • solicitação formal das credenciais;
  • alteração de administradores;
  • recuperação pelos canais da plataforma;
  • transferência de domínio;
  • entrega de código-fonte;
  • entrega de documentação técnica;
  • migração para contas institucionais.

Contratos futuros devem impedir que um fornecedor externo permaneça como único controlador de recursos essenciais ao negócio.

Como criar um procedimento de desligamento digital?

A empresa pode criar um checklist aplicável sempre que empregado, sócio ou prestador deixar a operação.

O procedimento pode incluir:

  1. listar todos os acessos da pessoa;
  2. definir o horário de encerramento das permissões;
  3. transferir arquivos profissionais;
  4. remover contas individuais;
  5. trocar senhas compartilhadas;
  6. revogar autenticações;
  7. revisar dispositivos;
  8. transferir administração de contas;
  9. preservar logs necessários;
  10. formalizar a entrega dos recursos;
  11. confirmar a conclusão do processo.

O ideal é que esse procedimento esteja integrado ao processo de desligamento e não seja realizado apenas quando surge um incidente.

Como evitar problemas semelhantes?

Algumas medidas de governança reduzem significativamente esse risco:

  • utilizar contas individuais em vez de senhas coletivas;
  • adotar gerenciador de senhas;
  • ativar autenticação em dois fatores;
  • manter mais de um administrador autorizado;
  • utilizar e-mails corporativos;
  • revisar acessos periodicamente;
  • registrar concessão e revogação de permissões;
  • prever devolução de acessos nos contratos;
  • limitar privilégios ao necessário;
  • manter logs e backups.

A empresa deve conseguir retirar uma pessoa da operação sem perder o controle dos próprios sistemas.

Perguntas frequentes

Funcionário pode guardar a senha depois que sai?

A empresa deve revogar as credenciais e deixar claro que as autorizações de acesso relacionadas à atividade foram encerradas. A análise de eventual responsabilidade depende do uso posterior e das circunstâncias.

Saber a senha antiga já é crime?

Não é correto fazer essa afirmação de forma automática. É necessário analisar se houve acesso não autorizado e quais atos foram efetivamente praticados.

Preciso trocar a senha do Instagram?

Se a pessoa conhecia a credencial ou mantinha sessão administrativa, é recomendável revisar imediatamente senha, administradores, sessões e autenticação em dois fatores.

Posso excluir o e-mail do ex-funcionário?

A conta pode ser desativada, mas antes é importante avaliar preservação de mensagens profissionais, obrigações legais e continuidade do negócio.

Se ele baixou a lista de clientes, preciso comunicar a ANPD?

É necessário avaliar se houve incidente com dados pessoais capaz de acarretar risco ou dano relevante. A comunicação não é automática em qualquer situação.

Posso exigir que o prestador entregue todas as senhas?

A resposta depende dos contratos e da titularidade das contas, mas recursos criados e administrados para a empresa devem ter sua situação regularizada no encerramento da relação.

A empresa deve guardar os logs?

Quando existe suspeita de acesso indevido, a preservação dos registros disponíveis pode ser importante para compreender o ocorrido e fundamentar providências posteriores.

Conclusão

Quando um funcionário ou prestador sai da empresa com senhas e acessos, a prioridade é recuperar o controle dos recursos digitais e reduzir rapidamente o risco de utilização indevida.

A empresa deve revogar contas, substituir credenciais compartilhadas, encerrar sessões e revisar autenticações e integrações.

Se houver suspeita de uso posterior ao desligamento, os registros devem ser preservados antes que sejam perdidos.

Quando dados pessoais estiverem envolvidos, também é necessário avaliar as obrigações de segurança e eventual tratamento de incidente previstas na LGPD e na regulamentação da ANPD.

O melhor momento para resolver esse problema é antes do desligamento, mediante contas institucionais, acessos individualizados e um procedimento formal de retirada de permissões.

Este conteúdo possui finalidade informativa e não substitui a análise dos contratos, sistemas, logs e fatos específicos relacionados ao desligamento.

Foto de Rafael Favaretto Araújo Abreu, advogado OAB/MG 168.999

Conteúdo publicado em: 25/09/2026

Autoria técnica: Rafael Favaretto Araújo Abreu, advogado – OAB/MG 168.999

Revisão jurídica: Equipe jurídica do Favaretto Araújo Abreu Advogados