Limitação de responsabilidade em SaaS: como negociar

A limitação de responsabilidade em SaaS define até quanto cada parte responde se o contrato falhar. Entre empresas, o teto costuma ser válido quando foi de fato negociado, tem valor proporcional ao risco e não alcança dolo, culpa grave nem os direitos de terceiros, como os titulares de dados.

No modelo de software como serviço, o fornecedor passa a guardar dados do cliente e a sustentar rotinas que não podem parar, como o faturamento e o atendimento. Por isso, quando algo dá errado, o prejuízo do cliente pode superar em muito o valor que ele paga de mensalidade.

Sem uma cláusula que limite esse risco, uma queda de algumas horas ou um erro numa integração pode gerar um pedido de indenização maior do que toda a receita que aquele cliente representa no ano. A cláusula de limitação existe justamente para corrigir esse descompasso entre preço e risco.

Negociar essa cláusula, portanto, é uma questão de previsibilidade. O fornecedor consegue calcular quanto risco cabe no preço da assinatura, e o cliente passa a saber qual parte do prejuízo potencial precisa cobrir por conta própria, seja com seguro, seja com um plano de contingência.

Cláusula de limitação de responsabilidade é a regra contratual que fixa o valor máximo da indenização devida por uma parte à outra e, em geral, exclui certas categorias de dano, como os lucros cessantes. Ela produz efeitos entre os contratantes e não alcança, sozinha, terceiros prejudicados.

O que a lei permite limitar em contratos entre empresas?

Nas relações empresariais, o Código Civil dá bastante espaço para esse tipo de ajuste. O art. 421-A presume que contratos civis e empresariais são paritários e simétricos e determina que a alocação de riscos definida pelas partes seja respeitada.

Essa regra se soma ao parágrafo único do art. 421, segundo o qual prevalecem nas relações privadas a intervenção mínima e a excepcionalidade da revisão contratual. Na prática, o juiz parte do pressuposto de que as empresas sabiam o que estavam assinando e só revê o acordo diante de elementos concretos.

O art. 113, §2º, vai na mesma direção ao permitir que as partes combinem regras próprias de interpretação e de preenchimento de lacunas. Isso significa que o próprio contrato pode indicar como a cláusula de responsabilidade deve ser lida se surgir dúvida sobre o seu alcance.

Também entra nessa conta o art. 393, que isenta o devedor dos prejuízos causados por caso fortuito ou força maior, a menos que ele tenha assumido esse risco expressamente. Em SaaS, a discussão gira em torno do que cabe nessa categoria, já que a falha de um provedor de nuvem escolhido pelo próprio fornecedor dificilmente será tratada como imprevisível.

Danos diretos, indiretos e lucros cessantes

Pelo art. 402 do Código Civil, as perdas e danos abrangem tanto o que o credor efetivamente perdeu quanto o que razoavelmente deixou de lucrar. O art. 403, por sua vez, limita a reparação aos prejuízos que decorrem de forma direta e imediata do descumprimento.

Em outras palavras, se o contrato nada disser, o lucro cessante pode ser cobrado. Excluí-lo depende de uma escolha expressa das partes, e é exatamente essa exclusão que costuma gerar mais resistência na mesa de negociação.

Pense num sistema de gestão de vendas que fica fora do ar por duas horas numa sexta-feira à noite. O dano direto, nesse caso, pode ser o custo de reprocessar os pedidos e o valor proporcional da assinatura no período. Já o lucro cessante seria o volume de vendas que o cliente afirma que teria feito com o sistema no ar.

Como esse segundo valor é difícil de provar e fácil de inflar, o fornecedor quer excluí-lo, enquanto o cliente cuja operação depende do sistema tende a resistir. Uma saída frequente é aceitar a exclusão dos lucros cessantes e, em contrapartida, ampliar os créditos de SLA ou elevar o teto geral.

Quais são os modelos de teto mais usados?

A escolha do teto depende do valor do contrato e do peso que o sistema tem na operação do cliente. Em planos padronizados, o modelo mais comum é o múltiplo das mensalidades, em que o limite equivale ao que o cliente pagou nos últimos 6 ou 12 meses.

Em contratos corporativos de valor alto, nos quais a mensalidade não reflete o risco envolvido, é frequente fixar um valor em reais. Já em contratos de prazo fechado e implantação longa, as partes às vezes adotam como teto o valor total do contrato.

Há ainda o teto majorado, conhecido no mercado como supercap. Ele cria um limite maior e separado do geral para riscos específicos, como um incidente com dados pessoais ou a quebra de confidencialidade, sem que o fornecedor precise abrir mão da proteção nas demais situações.

Esses modelos também podem ser combinados. Uma redação comum prevê que o teto será “o maior entre R$ X e o valor pago nos 12 meses anteriores ao evento”, de modo que o piso em reais proteja o cliente que acabou de contratar e, por isso, ainda pagou pouco.

Modelo de tetoQuando faz sentidoPonto de atenção
6 ou 12 mensalidadesPlanos padronizados e contratos de valor médio.No início do contrato o valor acumulado é baixo e pode não cobrir nada relevante.
Valor fixo em reaisContratos corporativos e sistemas críticos para o cliente.Precisa ser revisto quando o contrato cresce ou muda de escopo.
Valor total do contratoContratos de prazo fechado com implantação longa.Pode ficar alto demais para o fornecedor se o prazo for de vários anos.
Supercap separadoDados pessoais, confidencialidade e propriedade intelectual.Deve ter base clara e não se somar ao teto geral sem previsão expressa.
Modelos de teto de indenização em contratos de SaaS

Depois de escolher o modelo, falta definir se o teto vale por evento ou de forma agregada, e essa escolha muda bastante o seu valor real.

Um limite de 12 mensalidades por evento pode ser acionado várias vezes ao longo do contrato. O mesmo limite, se for agregado, se esgota no primeiro incidente grave e deixa o cliente descoberto pelo resto da vigência.

O que costuma ficar fora do teto?

Toda cláusula de limitação traz exceções, que o mercado costuma chamar de carve-outs. Nelas, a responsabilidade volta a ser integral ou passa a obedecer a um teto maior. Em contratos de SaaS, as mais comuns são:

  • dolo, fraude e culpa grave;
  • quebra de confidencialidade;
  • indenidade por propriedade intelectual, quando um terceiro processa o cliente alegando que o software viola direitos dele;
  • incidente com dados pessoais causado por descumprimento da LGPD ou do acordo de tratamento de dados;
  • valores devidos pelo próprio cliente, como mensalidades em atraso.

Por isso, a lista de exceções pesa tanto quanto o próprio teto na hora de medir o risco. Uma cláusula com teto baixo e muitas exceções pode expor o fornecedor mais do que outra com teto alto e exceções bem delimitadas.

Documento e servidor com escudo, representando proteção contratual em SaaS.

O teto vale para vazamento de dados pessoais?

Entre as empresas, o teto vale dentro do que elas negociaram, mas não pode ser oposto ao titular dos dados. A Lei Geral de Proteção de Dados obriga o controlador ou o operador que causar dano em violação à legislação a repará-lo (art. 42), e o contrato entre eles não vincula quem não participou dele.

Em SaaS, o fornecedor costuma atuar como operador, tratando dados em nome do cliente. Segundo o art. 42, §1º, I, o operador responde solidariamente quando descumpre a lei ou deixa de seguir as instruções lícitas do controlador. Nessa hipótese, a cláusula de limitação serve apenas para o acerto posterior entre as empresas, em ação de regresso.

O art. 43 restringe as defesas possíveis: o agente só se livra se provar que não realizou o tratamento, que não houve violação à lei ou que o dano decorreu de culpa exclusiva do titular ou de terceiro. É nesse momento que o registro das operações de tratamento, exigido pelo art. 37, passa a funcionar como prova.

O valor em jogo ajuda a entender por que esse ponto costuma travar negociações. Segundo o relatório Cost of a Data Breach 2026, da IBM, o custo médio global de uma violação de dados chegou a US$ 4,99 milhões, um aumento de 12% em relação ao ano anterior.

No plano administrativo, a multa simples da LGPD pode chegar a 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração (art. 52, II). Se essa multa pode ser repassada de uma parte à outra por contrato é questão ainda discutida, e a resposta começa pelo que o próprio contrato prevê.

Diante desses números, o supercap para dados tende a interessar aos dois lados. O fornecedor deixa de ficar exposto a um valor ilimitado, e o cliente ganha um limite mais próximo do custo real de um incidente.

Para que esse arranjo funcione, um acordo de tratamento de dados (DPA) bem redigido precisa definir as tarefas de cada parte, o que facilita provar, depois de um incidente, de quem foi a falha.

Quando a cláusula pode ser derrubada?

A liberdade contratual tem limites, e alguns deles podem derrubar o teto mesmo em contrato entre empresas. O primeiro é o dolo ou a culpa grave: doutrina e tribunais resistem a aplicar a limitação quando o fornecedor age de propósito ou com descuido grosseiro, como ao ignorar por meses alertas críticos de segurança.

O segundo é o esvaziamento da obrigação principal. Um teto simbólico, ou a exclusão total de responsabilidade, tende a ser interpretado como renúncia ao próprio objeto do contrato e acaba afastado com base na boa-fé objetiva (art. 422) e na vedação ao abuso de direito (art. 187).

Também merece atenção o contrato de adesão. O art. 424 do Código Civil considera nulas, nesse tipo de contrato, as cláusulas que impõem ao aderente a renúncia antecipada a direito resultante da natureza do negócio, e os termos de uso padronizados de SaaS muitas vezes se enquadram nessa categoria.

Por fim, quando o cliente é destinatário final do serviço, aplica-se o Código de Defesa do Consumidor, bem mais restritivo. O art. 51, I, considera nula a cláusula que impossibilite, exonere ou atenue a responsabilidade do fornecedor por vícios, e o art. 25 traz vedação semelhante para danos causados por defeito.

A única ressalva do art. 51, I, beneficia o consumidor pessoa jurídica, cuja indenização pode ser limitada em situações justificáveis. Mesmo nesse caso, o art. 54, §4º, exige que as cláusulas que limitam direitos do consumidor sejam redigidas com destaque, para permitir sua compreensão imediata e fácil.

Embora essa exigência não se aplique diretamente aos contratos empresariais, a clareza reduz a margem de discussão também neles. Por isso convém evitar o juridiquês justamente nessa cláusula, que costuma ser uma das primeiras lidas quando surge um conflito.

PontoContrato entre empresas (Código Civil)Relação de consumo (CDC)
Teto de indenizaçãoAdmitido quando negociado e proporcional, respeitando dolo, culpa grave e a obrigação principal.Vedado para consumidor pessoa física; para pessoa jurídica, só em situações justificáveis (art. 51, I).
Exclusão de lucros cessantesPossível, como escolha de alocação de risco (art. 421-A).Sem validade presumida; tende a ser lida como atenuação vedada.
Interpretação em caso de dúvidaSegue as regras pactuadas e os usos do mercado (art. 113).Sempre a mais favorável ao consumidor (art. 47).
Forma da cláusulaLivre, mas clareza reduz litígio.Redação com destaque obrigatória (art. 54, §4º).
Limitação de responsabilidade: empresas e consumidores

Como negociar sendo o fornecedor

Do lado do fornecedor, o argumento mais forte é o preço. A mensalidade de um SaaS foi calculada para um risco limitado, e uma responsabilidade ilimitada exigiria cobrar mais de todos os clientes ou contratar um seguro que o mercado nem sempre oferece no valor pedido.

Isso não impede concessões. Aceitar um supercap para dados pessoais e confidencialidade, mantendo o teto geral, costuma destravar boa parte das negociações com clientes maiores. Oferecer um piso fixo em reais para quem acabou de contratar também ajuda, porque resolve o problema do teto que ainda não acumulou valor.

Outra saída é vincular o teto à apólice de responsabilidade civil ou de riscos cibernéticos que a empresa já mantém, o que dá ao cliente uma referência concreta. Se ele quiser um limite acima do que a apólice cobre, o fornecedor pode cobrar um adicional na mensalidade, que funciona como prêmio pelo risco extra.

Para a indisponibilidade, costuma funcionar melhor amarrar a cláusula aos créditos previstos no SLA do SaaS, tratando-os como a reparação principal para quedas e lentidão. Assim, o cliente recebe uma compensação rápida, e o fornecedor evita que cada instabilidade vire uma discussão sobre perdas e danos.

Nas integrações com serviços de terceiros, como gateways de pagamento, o contrato também deve dizer quem responde por cada camada. Uma falha externa não afasta, sozinha, os deveres que o fornecedor assumiu, mas ajuda a discutir o nexo causal quando a causa está de fato fora do controle dele.

Como negociar sendo o cliente

Para quem contrata, a análise começa por duas perguntas: quanto custa ficar um dia sem o sistema e quanto custaria um vazamento da base de clientes. Se o teto proposto cobre só uma fração disso, o risco restante precisa ser coberto por seguro próprio ou refletido no preço.

O primeiro ponto a negociar é a base de cálculo. Um teto apurado sobre 12 meses de contrato protege bem mais do que um calculado sobre o mês do incidente, e um limite por evento, ou com recomposição anual, evita que um único problema esgote a proteção pelo resto da vigência.

Em seguida vêm as exceções. O cliente deve pedir que dados pessoais, confidencialidade e propriedade intelectual fiquem fora do teto geral ou sujeitos a um supercap, e só aceitar a exclusão de lucros cessantes se receber algo em troca, como créditos de SLA maiores ou o direito de rescindir sem multa após falhas repetidas.

Também é razoável exigir que o fornecedor mantenha seguro em valor compatível com o teto e apresente a apólice quando solicitado.

Esse equilíbrio interessa aos dois lados. Clientes grandes, com jurídico estruturado, costumam recusar tetos de seis meses, e um contrato agressivo demais acaba travando a venda, o que também representa um custo para o fornecedor.

Limitação, cláusula penal e créditos de SLA

Embora apareçam muitas vezes juntas no mesmo contrato, essas três ferramentas funcionam de maneiras diferentes. A limitação de responsabilidade fixa o valor máximo que a indenização pode atingir, mas o credor continua tendo de provar o dano que sofreu.

A cláusula penal, ao contrário, é um valor prefixado devido pelo simples descumprimento, sem necessidade de provar prejuízo (art. 416), e o juiz pode reduzi-la se for excessiva (art. 413). Já os créditos de SLA são descontos na fatura quando a disponibilidade fica abaixo do prometido.

O parágrafo único do art. 416 merece atenção especial. Ainda que o prejuízo supere o valor da cláusula penal, o credor só pode exigir indenização suplementar se isso tiver sido convencionado. Pela mesma lógica, se a intenção é que os créditos de SLA sejam a única reparação por indisponibilidade, o contrato precisa dizer isso de forma expressa.

Propriedade intelectual e indenidade

A Lei do Software protege o programa de computador pelo regime do direito autoral. Entre as exceções ao teto, a indenidade por propriedade intelectual é a que os fornecedores aceitam com mais facilidade, porque o risco depende de algo que só eles controlam: a origem do código.

Se o software usar um componente de terceiro sem a licença adequada e o cliente for processado por isso, ele vai esperar que o fornecedor assuma a defesa e arque com os custos. Em troca, é razoável que o fornecedor exija ser avisado da reclamação em prazo curto e fique com o controle da defesa e de eventual acordo.

Também convém prever o direito de modificar ou substituir a funcionalidade questionada e, se isso não for possível, de encerrar o contrato com devolução proporcional do valor pago. Essas condições dão ao fornecedor meios de conter o problema antes que ele cresça.

Quando parte do produto foi desenvolvida por terceiros, a cadeia de titularidade precisa estar fechada nos contratos de desenvolvimento de software. O art. 4º da Lei 9.609/1998 atribui ao contratante os direitos sobre o programa desenvolvido no âmbito do contrato, salvo estipulação em contrário.

Checklist para redigir a cláusula

Antes de fechar a redação, confira se a cláusula responde a estes pontos:

  • A base do teto está definida: valor pago nos 12 meses anteriores ao evento, valor fixo ou o maior dos dois.
  • O contrato diz se o teto é por evento, por ano contratual ou agregado.
  • Os danos excluídos estão listados, assim como o que conta como dano direto.
  • As exceções estão escritas: dolo, culpa grave, confidencialidade, propriedade intelectual e dados pessoais.
  • Existe supercap para dados pessoais, se o risco justificar.
  • Está claro se os créditos de SLA são a reparação exclusiva para indisponibilidade.
  • O teto é compatível com a apólice de seguro da empresa.
  • O contrato registra que a limitação foi considerada na formação do preço.
  • A cláusula tem destaque visual e linguagem direta.

Como cada funcionalidade do software carrega um risco diferente, não existe um teto que sirva para todos os contratos. Um advogado para SaaS analisa o modelo de negócio, os dados tratados e o perfil dos clientes antes de propor valores.

Para entender como essa cláusula se relaciona com o restante do documento, leia também o guia sobre as cláusulas do contrato SaaS.

Perguntas frequentes

Posso limitar a responsabilidade a zero em contrato B2B?

Não com segurança. A exclusão total ou um teto simbólico tende a ser afastado pelo Judiciário, porque esvazia a obrigação principal e contraria a boa-fé. O caminho mais firme é um teto real, proporcional ao valor e ao risco do contrato.

O teto vale se o contrato SaaS for de adesão?

Pode valer, mas com risco maior. O art. 424 do Código Civil anula cláusulas de adesão que imponham renúncia antecipada a direito ligado à natureza do negócio, e o art. 423 manda interpretar cláusulas ambíguas a favor do aderente.

O teto de indenização vale para vazamento de dados pessoais?

Entre as empresas, pode valer como acerto interno. Perante o titular dos dados, porém, ele não se aplica, porque a LGPD prevê a responsabilidade do controlador e, em certos casos, a solidária do operador, e o contrato não vincula quem não o assinou.

Qual a diferença entre cláusula penal e limitação de responsabilidade?

A cláusula penal é um valor prefixado devido pelo descumprimento, sem necessidade de provar prejuízo. A limitação de responsabilidade apenas define o máximo que uma indenização pode atingir, e o dano continua precisando ser provado.

Software gratuito ou freemium pode excluir toda a responsabilidade?

A gratuidade, por si só, não afasta o dever de reparar. O regime jurídico aplicável, o tipo de dano e a relação com o usuário continuam valendo, e um teto nominal precisa passar pela mesma análise.

Diego Castro, advogado especialista em direito digital, com atuação em contratos de tecnologia, SaaS e proteção de dados.

Última atualização: 9 de outubro de 2026.

IMPORTANTE: O Artigo acima foi escrito e revisado por nossos advogados. Ele tem função apenas informativa, e deve servir apenas como base de conhecimento. Sempre consulte um advogado para analisar seu caso concreto.

Compartilhe com os amigos:

Facebook
Twitter
Pinterest
LinkedIn

Autor:

Diego Castro

Advogado especialista em Direito Digital, LGPD, contratos e compliance para empresas que querem crescer com segurança no ambiente digital, desde 2017. OAB/PI 15.613

Leia também