Uma empresa reuniu computadores, tablets e outros equipamentos eletrônicos antigos e contratou uma prestadora que prometia destinação e reciclagem certificadas. Meses depois, a equipe de tecnologia percebeu que alguns aparelhos continuavam aparecendo vinculados às contas corporativas e aos sistemas internos. Surgiu então uma suspeita preocupante: parte dos equipamentos poderia ter sido revendida sem apagamento completo. O cenário é fictício, mas mostra por que descarte físico e eliminação segura de dados precisam ser tratados como etapas diferentes.
Como a empresa percebeu que aparelhos supostamente reciclados ainda apareciam em seus sistemas?
Antes da retirada, a equipe entregou diversos dispositivos considerados fora de uso e recebeu documentos relacionados à destinação do material. Como a contratação envolvia uma empresa especializada, a expectativa era de que os equipamentos seguissem o procedimento acordado e deixassem de representar risco para a organização.
O alerta apareceu meses depois durante uma revisão de ativos e acessos. Alguns números de série e identificadores ainda surgiam associados a contas corporativas ou ferramentas de gerenciamento. Isso levantou uma questão que os documentos de descarte não respondiam imediatamente: os aparelhos haviam sido destruídos, reaproveitados ou colocados novamente em circulação?

O que muda quando o aparelho continua vinculado à conta, mas isso não prova que os arquivos ainda estejam nele?
Um dispositivo aparecer em um painel administrativo não significa automaticamente que continua armazenando dados da empresa. O registro pode estar desatualizado, a conta pode não ter sido removida do sistema central ou o aparelho pode ter sido apagado sem que o cadastro corporativo fosse excluído.
A situação se torna mais grave se houver sinais de novas conexões, tentativas de autenticação, localização inesperada ou confirmação de que o equipamento foi revendido. Nesse caso, é preciso descobrir se houve apenas uma falha de inventário ou se informações, credenciais e arquivos permaneceram acessíveis depois da retirada física dos aparelhos.

Quem pode responder se o contrato previa reciclagem ou apagamento e os equipamentos foram revendidos?
O artigo 389 do Código Civil disciplina as consequências do não cumprimento de uma obrigação, enquanto o artigo 422 do Código Civil exige probidade e boa-fé na conclusão e execução dos contratos. Se a prestadora assumiu destruir, reciclar ou realizar apagamento seguro e adotou procedimento diferente, o conteúdo exato dessa obrigação será central para apurar eventual inadimplemento.
Quando houver dados pessoais nos equipamentos, o artigo 46 da Lei Geral de Proteção de Dados exige medidas de segurança aptas a protegê-los contra acessos não autorizados e outras formas de tratamento inadequado ou ilícito. O artigo 47 da Lei Geral de Proteção de Dados também mantém o dever de segurança para quem intervém no tratamento, mesmo depois de seu término.
Quais provas ajudam a descobrir se houve apenas cadastro antigo ou exposição real de informações?
Se a apuração confirmar incidente envolvendo dados pessoais capaz de gerar risco ou dano relevante, o artigo 48 da Lei Geral de Proteção de Dados e a Resolução CD/ANPD 15/2024 tornam necessária a avaliação das providências de comunicação aplicáveis. O artigo 42 da Lei Geral de Proteção de Dados também trata da reparação quando tratamento em violação à legislação causa dano.
Para a empresa, a prioridade é preservar registros e impedir novos acessos antes de concluir que ocorreu vazamento ou acusar a recicladora de revenda irregular:
- Inventário: números de série, patrimônio, modelo e identificação de cada aparelho entregue à prestadora.
- Contrato: cláusulas sobre destruição, reutilização, reciclagem, apagamento de dados e emissão de certificados.
- Certificados: documentos de descarte, sanitização ou destinação vinculados individualmente aos equipamentos.
- Logs: registros de autenticação, gerenciamento e eventuais conexões ocorridas depois da retirada dos aparelhos.
- Contas e credenciais: levantamento de sessões, certificados, tokens e acessos que ainda possam estar relacionados aos dispositivos.
- Rastreabilidade: informações da prestadora sobre destino de cada equipamento e eventual reaproveitamento ou revenda.
O que muda quando comparamos um vínculo antigo no sistema com uma revenda sem apagamento?
A diferença está em demonstrar o que realmente aconteceu com cada aparelho depois que deixou a empresa. Um registro administrativo esquecido pode ser corrigido sem significar exposição; já um dispositivo revendendo dados ou credenciais acessíveis apresenta uma situação completamente diferente.
A comparação entre as possibilidades fica clara na tabela:
| Etapa | O que a empresa encontrou | O que precisa ser verificado |
|---|---|---|
| Entrega Equipamentos | Enviou aparelhos para reciclagem certificada | Destino contratado para cada ativo |
| Cadastro Interno | Alguns dispositivos continuaram vinculados | Se o registro é apenas administrativo ou permanece ativo |
| Apagamento Dados | Passou a questionar a sanitização realizada | Procedimento executado e sua comprovação |
| Revenda Suspeita | Temeu que aparelhos voltassem ao mercado | Rastreabilidade precisa confirmar o destino real |
| Incidente Dados | Considerou risco para informações internas | Acesso ou exposição precisam ser concretamente apurados |
O que se aprende com essa situação?
A história é fictícia, mas mostra que enviar eletrônicos para reciclagem não encerra automaticamente o ciclo de segurança das informações. Reutilizar componentes ou equipamentos não seria necessariamente um problema se isso estivesse previsto e os dados tivessem sido eliminados adequadamente. O conflito surge quando a empresa não consegue comprovar o destino dos aparelhos nem se o conteúdo foi realmente apagado antes de eventual reutilização.
Quem realmente quer resolver uma situação desse tipo precisa seguir este roteiro: bloquear ou revogar acessos ainda associados aos aparelhos, preservar logs, conferir números de série e certificados, exigir da prestadora a rastreabilidade dos ativos e investigar se ocorreu acesso real aos dados. Se a apuração confirmar descumprimento contratual, eventuais prejuízos também precisam ser documentados, inclusive porque perdas e lucros cessantes dependem de demonstração concreta e de ligação direta com o fato que provocou o dano.




