Lei e jurisdição

O que é GDPR?

Também conhecido como: General Data Protection Regulation
Definição

The GDPR is the EU regulation governing processing of personal data of people in the EU, regardless of where the processing happens. It follows the data subject rather than the server, so hosting outside the EU does not exempt you — it adds a transfer-mechanism obligation such as standard contractual clauses.

Porque é que GDPR importa

Ele segue o titular dos dados e não o servidor, portanto hospedar fora da UE não o isenta — acrescenta uma obrigação de mecanismo de transferência, como cláusulas contratuais padrão.

GDPR na prática

Operacionalmente, o RGPD é um exercício de documentação. Tens de saber quais campos armazenas sobre utilizadores residentes na UE, por que razão os armazenamos e a tua base legal. Depois escreves isso. Atualizas o processo quando algo muda. Uma violação significa documentar a fuga e por vezes notificar, o que consome tempo que não orçamentaste. Ignora-o e uma autoridade de supervisão pode multar-te; então o teu anonimato na plataforma não ajuda, porque o regulador segue os dados, não o servidor.

O que se costuma entender mal sobre GDPR

O erro comum é assumir que, por alojares fora da UE, o RGPD não se aplica. Aplica-se se processares dados de pessoas na UE. Estar offshore adiciona uma obrigação, não uma imunidade. Ainda precisas de um mecanismo de transferência, como cláusulas contratuais-tipo, ou uma base legal como o consentimento.

GDPR — perguntas frequentes

O RGPD aplica-se a um servidor fora da UE?

Sim. O RGPD segue o titular dos dados, não a localização do servidor. Se processares dados pessoais de pessoas na UE, estás no âmbito de aplicação, onde quer que alojes. Alojamento offshore adiciona uma obrigação de mecanismo de transferência, como cláusulas contratuais-tipo, em vez de te isentar.

O que acontece se ignorar o RGPD?

Se és um responsável pelo tratamento ou subcontratante, uma violação pode trazer multas e execução por parte dos reguladores da UE, mesmo para um servidor fora da UE. Além disso, responder a pedidos de titulares de dados exige esforço. Ignorá-lo não o faz desaparecer; torna-o pior quando tiveres de explicar porquê.

Mais de lei e jurisdição

Canário de garantia
Um warrant canary é uma declaração republicada regularmente de que um fornecedor não recebeu uma exigência legal secreta; o seu desaparecimento implica que tal exigência chegou.
KYC
KYC é o conjunto de deveres de verificação de identidade impostos a instituições financeiras regulamentadas antes de fornecer serviços.
Alojamento sem KYC
Alojamento sem KYC é alojamento de servidores que não requer verificação de identidade — nenhum documento de identificação governamental, morada de faturação, número de telefone ou cartão de pagamento.
Alojamento offshore
Hospedagem offshore significa colocar um servidor numa jurisdição diferente da sua, tipicamente fora das alianças dos Fourteen Eyes e fora das regras de retenção de dados da UE.
Five Eyes
O Five Eyes é uma aliança de partilha de inteligência de sinais entre os Estados Unidos, Reino Unido, Canadá, Austrália e Nova Zelândia.
Fourteen Eyes
O Fourteen Eyes é o mais amplo dos agrupamentos de partilha de inteligência de sinais, compreendendo o Five Eyes mais a Dinamarca, França, Países Baixos, Noruega, Bélgica, Alemanha, Itália, Espanha e Suécia.
MLAT
Um MLAT é um tratado através do qual um país solicita formalmente a outro que recolha provas em seu nome.
DMCA
O DMCA é uma lei de direitos de autor dos Estados Unidos cujo procedimento de notificação e remoção e porto seguro se aplicam a prestadores de serviços situados nos Estados Unidos.