A reunião com um investidor está marcada. A software house precisa acessar o repositório. Um fornecedor receberá a base de clientes para executar uma campanha. Ou um possível parceiro quer conhecer preços, processos e projeções antes de decidir se avança na negociação. Nessas situações, é comum procurar um NDA pronto da internet, trocar os nomes das partes e assinar rapidamente para não atrasar o negócio.
O documento pode até parecer completo: define “informação confidencial”, promete sigilo e prevê uma multa.
O problema surge quando a negociação real não cabe no texto copiado. Se o modelo não identifica o que será revelado, por qual finalidade, quem poderá acessar, como código e dados serão tratados e o que acontece no encerramento, a empresa descobre tarde demais que assinou uma promessa genérica para proteger um risco específico.
Para uma PME ou startup, a exposição pode atingir justamente os ativos que sustentam sua vantagem competitiva: código-fonte, arquitetura de sistemas, estratégia comercial, proposta de preço, roadmap, margem, método de trabalho, lista de clientes, credenciais e dados usados em testes. Por isso, avaliar os riscos de um NDA pronto da internet não é burocracia. É parte da própria decisão de compartilhar informação.
Em resumo
Um NDA pronto da internet pode ser juridicamente válido e, ainda assim, proteger mal a empresa. O problema não está em o arquivo ter vindo de um modelo, mas em ele não corresponder à informação, às partes e à operação concreta. Um acordo eficaz delimita o material confidencial, restringe seu uso, controla quem terá acesso, separa sigilo de propriedade intelectual, trata dados pessoais, disciplina a saída e estabelece uma reação executável para o descumprimento. Sem essa adaptação, a empresa terá mais dificuldade para demonstrar a violação, interromper o uso indevido e quantificar o prejuízo.
O NDA não é apenas uma promessa de silêncio
O acordo de confidencialidade organiza uma relação de confiança antes, durante ou depois de uma negociação. No ambiente empresarial, ele pode ser unilateral, quando apenas uma parte revela informações, ou bilateral, quando ambas compartilham conteúdo sensível. Em qualquer formato, o documento deve alocar riscos de maneira objetiva e ser coerente com a conduta posterior das partes.
Essa coerência tem fundamento no Código Civil. O artigo 113 determina que os negócios jurídicos sejam interpretados conforme a boa-fé e também considera o comportamento das partes depois da assinatura. Os artigos 421-A e 422 valorizam a alocação de riscos definida no contrato e exigem probidade e boa-fé na conclusão e na execução. Em outras palavras, o texto importa, mas a forma como a empresa classifica, entrega, controla e cobra a informação também fará parte da análise de uma controvérsia.
A Lei de Propriedade Industrial reforça a relevância da proteção prática. O artigo 195, incisos XI e XII, trata como concorrência desleal a divulgação, exploração ou utilização não autorizada de conhecimentos, informações ou dados confidenciais obtidos em relação contratual ou empregatícia, inclusive após o término do vínculo, ressalvadas as informações públicas ou evidentes para um técnico no assunto. O NDA ajuda a demonstrar o caráter confidencial, a finalidade autorizada e a ciência de quem recebeu o conteúdo, mas não substitui medidas reais de controle.
As 7 falhas mais comuns de um NDA pronto da internet
1. O documento não explica por que a informação será compartilhada
Modelos genéricos costumam dizer apenas que as partes “pretendem manter conversas comerciais”. Isso é pouco quando a empresa precisa abrir um repositório para uma auditoria técnica, apresentar números a um investidor ou permitir que uma agência use parte da base de clientes. Sem uma finalidade delimitada, torna-se mais difícil distinguir o uso autorizado de uma apropriação indevida.
O NDA deve identificar a negociação ou o projeto, o objetivo do acesso e os limites de uso. Se uma desenvolvedora recebe o código apenas para estimar esforço de integração, ela não deve poder reaproveitá-lo para treinar sua equipe, fazer benchmarking, desenvolver produto concorrente ou atender outro cliente. A finalidade transforma a obrigação abstrata de sigilo em uma regra verificável.
2. A definição de informação confidencial é ampla demais ou estreita demais
Uma cláusula que chama de confidencial “toda e qualquer informação” parece forte, mas pode gerar discussão sobre o que realmente merecia proteção e como o destinatário deveria reconhecê-lo. No extremo oposto, exigir que cada arquivo tenha uma marca d’água pode deixar de fora uma demonstração por videoconferência, uma conversa técnica, uma tela compartilhada ou uma informação revelada oralmente.
A redação precisa combinar categorias concretas com um critério funcional. Código-fonte e objeto, documentação, credenciais, arquitetura, modelos, datasets, estratégias, preços, margens, propostas, roadmaps, listas de clientes e condições negociadas podem ser descritos conforme o caso. Também devem existir exclusões razoáveis para informação já pública, legitimamente conhecida, recebida de terceiro autorizado ou desenvolvida de forma independente — com indicação de quem deve provar cada circunstância.
3. O NDA proíbe divulgar, mas não limita uso, acesso e cópia
Vazamento não é a única forma de perder valor. O destinatário pode não publicar nada e, ainda assim, usar o conhecimento para concorrer, antecipar uma solução, abordar clientes ou reproduzir um processo. Por isso, “não divulgar” é diferente de “usar exclusivamente para a finalidade autorizada”.
Um texto adequado define pessoas autorizadas pelo critério de necessidade de conhecimento, responsabiliza a parte por empregados, consultores e subcontratados que receberem acesso e restringe cópia, download, reprodução e transferência. Conforme a sensibilidade, deve ainda prever controles mínimos: acesso individual, autenticação, ambientes segregados, registro de atividade e comunicação rápida de incidentes. Essas exigências precisam ser compatíveis com a operação; obrigações impossíveis de cumprir apenas criam uma aparência de proteção.
4. O modelo confunde confidencialidade com propriedade do código
Esta é uma falha especialmente perigosa em contratos de tecnologia. Um NDA protege o sigilo, mas não resolve, por si só, quem é titular do software, quais componentes preexistentes podem ser reutilizados, se haverá licença e quais entregáveis serão transferidos. A empresa pode impedir a divulgação do código e continuar sem direito de modificá-lo, distribuí-lo ou explorá-lo comercialmente.
O artigo 4º da Lei nº 9.609/1998 estabelece uma regra específica para programas desenvolvidos durante contrato expressamente destinado à pesquisa e desenvolvimento ou quando a criação decorrer da natureza dos encargos contratados, salvo estipulação em contrário.
Ainda assim, a realidade de projetos modernos exige separar o que já pertencia ao fornecedor, o que foi criado para o cliente, bibliotecas de terceiros, componentes de código aberto, documentação, modelos e credenciais.
Quando o acesso ocorre apenas para avaliação, o NDA pode vedar engenharia reversa, cópia, exploração, criação derivada e testes fora do escopo permitido. Quando existe desenvolvimento, o contrato principal deve tratar titularidade ou licença, repositório, entrega, continuidade, dependências e direitos sobre melhorias. Inserir uma frase genérica de “propriedade intelectual” no NDA não substitui essa arquitetura contratual.
5. A lista de clientes é tratada como segredo, mas não como dado pessoal
Uma carteira B2B pode conter nomes, e-mails corporativos individualizados, telefones, histórico de contato, cargo e comportamento de compra de pessoas naturais. Nesse cenário, o dever de confidencialidade convive com a LGPD. Dizer apenas que a lista é sigilosa não define quem decide o tratamento, quais instruções o fornecedor deve seguir, por quanto tempo poderá conservar os registros ou como responderá a um incidente.
Os artigos 37 e 39 da LGPD exigem registros das operações e determinam que o operador trate os dados segundo as instruções do controlador. Os artigos 46 a 48 tratam de medidas de segurança, manutenção do dever de proteção mesmo após o término e comunicação de incidentes relevantes.
Portanto, se a negociação envolve dados pessoais, o NDA deve conversar com o contrato ou anexo de tratamento de dados, incluindo finalidade, segurança, subcontratação, resposta a titulares, incidente, devolução e eliminação. O NDA pronto da internet não substitui essa disciplina.
6. O prazo termina antes do risco — e o encerramento não funciona
Há modelos que encerram todo o sigilo em dois anos, independentemente da natureza da informação. Isso pode fazer sentido para uma proposta comercial que perderá atualidade, mas não para código não publicado, fórmula, arquitetura de segurança ou método que continuará secreto. O prazo deve considerar por quanto tempo o conteúdo conserva valor e se existe obrigação legal que persiste após o contrato.
O encerramento também precisa ser operacional. “Devolver todas as informações” não explica o que ocorre com backups, e-mails, logs, cópias de contingência, documentos sujeitos a retenção legal ou materiais incorporados a relatórios.
O texto deve estabelecer devolução ou eliminação, confirmação quando adequada, exceções justificadas e continuidade do sigilo sobre o que não puder ser apagado imediatamente.
No caso de dados pessoais, o artigo 47 da LGPD mantém o dever de segurança mesmo após o término do tratamento.
7. A reação ao descumprimento não foi desenhada para funcionar
Uma multa elevada e isolada pode impressionar, mas não resolve como a empresa descobrirá a violação, preservará evidências, interromperá o uso e demonstrará o prejuízo. O NDA precisa prever comunicação imediata, cooperação para contenção, preservação de registros, medidas de correção e possibilidade de buscar tutela específica ou de urgência quando cabível. Também deve coordenar cláusula penal, indenização suplementar, limites de responsabilidade, lei aplicável, foro ou arbitragem e responsabilidades por pessoas autorizadas.
O Código Civil estabelece, no artigo 389, que o inadimplemento pode gerar perdas e danos; os artigos 402 e 403 abrangem o prejuízo efetivo e o que razoavelmente se deixou de lucrar, desde que decorram de efeito direto e imediato. Os artigos 408 a 416 disciplinam a cláusula penal.
A redação, portanto, não deve prometer uma indenização automática e ilimitada, nem criar uma multa sem relação com a obrigação protegida. Ela deve oferecer uma resposta proporcional e probatoriamente viável.
O mesmo NDA não serve para todas as negociações
O documento deve mudar conforme a informação, a finalidade e o poder de cada parte. Em uma conversa com investidor, é preciso equilibrar a proteção do negócio com a resistência comum de fundos a assumir obrigações muito amplas antes de analisar oportunidades. Em uma diligência para compra de empresa, o acesso pode ser progressivo, com data room, grupos autorizados e restrições adicionais para concorrentes. Em contratação de fornecedor, o NDA precisa alcançar equipe, subcontratados, segurança e devolução ao término.
Em desenvolvimento de software, a confidencialidade deve estar conectada ao contrato de desenvolvimento ou licenciamento, à propriedade intelectual, ao acesso a repositórios e aos componentes de terceiros. Em uma parceria comercial, pode ser necessário proteger carteira de clientes e impedir abordagem fora do objetivo negociado, mas uma proibição ampla de concorrência exige análise própria e não deve ser escondida em uma cláusula de sigilo. Em relações com empregados ou prestadores, o texto deve conversar com as funções efetivas e com os acessos concedidos.
Também é importante decidir se o acordo será unilateral ou recíproco. Usar um modelo bilateral apenas por parecer mais “equilibrado” pode criar obrigações desnecessárias para quem não receberá informação sensível. Da mesma forma, impor um NDA unilateral quando as duas empresas trocarão tecnologia, dados e estratégia deixa parte da negociação sem proteção.
Como revisar o NDA antes de compartilhar informação
Comece pelo ativo e pelo prejuízo possível
Antes de editar cláusulas, a empresa deve responder o que será mostrado e o que aconteceria se aquilo fosse copiado, divulgado ou usado fora da negociação. Essa pergunta separa uma apresentação comercial comum de um repositório de código, uma base de clientes ou uma metodologia capaz de ser replicada. Quanto maior o impacto, mais importante será reduzir o acesso e registrar quem recebeu cada material.
Ligue cada obrigação a uma rotina possível
Se o NDA exige identificação de informação, a equipe precisa saber quando e como classificá-la. Se limita o acesso, o administrador do sistema precisa controlar permissões. Se determina eliminação, alguém deve conferir repositórios, pastas compartilhadas e fornecedores. Um documento juridicamente sofisticado, mas ignorado pela operação, perde valor exatamente quando a empresa precisa provar que tratava aquele conteúdo como confidencial.
Revise o NDA junto com os demais contratos
O acordo não deve contrariar a proposta, o contrato principal, o anexo de proteção de dados, a licença de software ou as regras da plataforma usada na negociação. É comum um NDA dizer que nenhuma licença é concedida enquanto o contrato principal autoriza testes, cópias técnicas ou acesso de subcontratados. A revisão conjunta evita que duas cláusulas corretas, lidas isoladamente, produzam uma operação contraditória.
Controle versões, assinaturas e encerramento
A empresa precisa saber qual versão foi assinada, por representantes com poderes, antes da primeira revelação relevante. Depois, deve registrar vigência, pessoas autorizadas, materiais compartilhados e providências do encerramento. Assinatura eletrônica pode ser adequada, mas identidade, integridade e prova do aceite precisam ser preservadas de acordo com o risco da negociação.
Perguntas frequentes sobre NDA
Um NDA pronto da internet é válido?
Pode ser. A origem do modelo não torna o contrato inválido. O problema é a adequação. Um NDA pronto da internet pode deixar lacunas, impor obrigações incompatíveis com a operação ou não demonstrar quais informações foram protegidas e para qual finalidade. A validade formal não garante eficácia prática.
É obrigatório reconhecer firma ou assinar com certificado ICP-Brasil?
Em regra, o NDA não depende de reconhecimento de firma. A assinatura eletrônica também não precisa, em todos os casos, usar certificado ICP-Brasil para produzir efeitos. A escolha deve considerar identificação dos signatários, integridade do documento, poderes de representação e qualidade da evidência que a plataforma preserva.
Todo NDA deve ter multa?
Não. A cláusula penal pode facilitar a resposta ao descumprimento, mas precisa ser redigida de forma proporcional e coordenada com a indenização por prejuízo adicional. Dependendo da negociação, medidas de contenção, preservação de prova e proibição de uso podem ser mais urgentes do que discutir apenas um valor fixo.
O NDA protege o código-fonte?
Ele pode proteger o sigilo e limitar o uso do código, mas não define automaticamente titularidade, cessão ou licença. Se houver desenvolvimento, customização, acesso ao repositório ou uso de componentes de terceiros, essas questões devem constar do contrato de tecnologia apropriado.
O NDA substitui um contrato de tratamento de dados?
Não. Quando uma parte trata dados pessoais em nome da outra, é necessário disciplinar papéis, instruções, segurança, incidentes, subcontratação, direitos dos titulares e destino dos dados. O compromisso de confidencialidade é apenas uma parte dessa relação.
Por quanto tempo o sigilo deve durar?
Não existe um prazo único para toda informação. A duração deve refletir a vida útil comercial do conteúdo, a permanência do segredo e obrigações legais aplicáveis. Informações temporárias podem ter prazo determinado; segredos empresariais podem exigir proteção enquanto conservarem caráter confidencial, com redação que permita aplicação prática.
Como o BL Consultoria Digital pode ajudar
Elaboramos e revisamos NDAs de acordo com o ativo e com a negociação concreta, sem simplesmente preencher um modelo. O trabalho começa pelo mapeamento da informação que será compartilhada, de quem precisa acessá-la e do uso que a empresa pretende autorizar. A partir disso, o documento é alinhado ao contrato principal, à propriedade intelectual, à LGPD e às rotinas de tecnologia e segurança envolvidas.
A revisão também identifica obrigações excessivas assumidas pela empresa, conflitos entre documentos, limitações de responsabilidade inadequadas e lacunas que dificultariam conter o uso indevido. O objetivo é entregar um acordo que a equipe consiga aplicar: com finalidade clara, acessos controláveis, regras de saída e medidas coerentes para uma eventual violação.
Quando o NDA integra contratos com fornecedores ou parceiros acompanhados pela assessoria recorrente, versões, responsáveis, terceiros envolvidos, prazos de vigência, obrigações de devolução e evidências de revisão ficam centralizados no módulo de Gestão e Auditoria de Terceiros do Portal do Cliente BL, como parte da assessoria já contratada.
Vai compartilhar código, estratégia, dados ou carteira de clientes? Peça um NDA adequado à informação e à negociação, ou solicite a revisão do documento enviado pela outra parte antes de abrir o acesso.
Conheça também o serviço de revisão e elaboração de contratos empresariais da BL Consultoria Digital.
Fontes legais para conferência
Código Civil — Lei nº 10.406/2002, especialmente arts. 113, 389, 402, 403, 408 a 416, 421-A e 422
Lei de Propriedade Industrial — Lei nº 9.279/1996, especialmente arts. 195 e 209
Lei do Software — Lei nº 9.609/1998, especialmente arts. 4º e 9º
Lei Geral de Proteção de Dados — Lei nº 13.709/2018, especialmente arts. 37, 39 e 46 a 48