Saltar para o conteúdo

Conformidade

Externalizar para o Brasil ao abrigo do RGPD, sem atalhos

O Brasil não tem decisão de adequação da União Europeia. Qualquer tratamento de dados pessoais europeus a partir do Brasil exige cláusulas contratuais-tipo e uma avaliação de impacto da transferência.

Equipa editorial da Corpshore Portugal

Escrito pela equipa que monta estas operações. Sem autoria individual atribuída: o que está aqui é trabalho revisto internamente, não opinião pessoal.

Publicado a

Externalizar para o Brasil ao abrigo do RGPD, sem atalhos

A LGPD resolve o problema?

Ajuda, mas não substitui. A lei brasileira de proteção de dados aproximou substancialmente o enquadramento local do europeu, o que torna a avaliação de impacto mais fácil de concluir favoravelmente. Não cria, porém, a decisão de adequação que a Comissão Europeia não emitiu.

Na prática isto significa que quem lhe disser que a LGPD dispensa as cláusulas contratuais-tipo está errado, e que essa é uma boa pergunta para fazer a qualquer fornecedor logo na primeira reunião.

O que é preciso ter, na prática?

Um contrato de tratamento de dados, as cláusulas contratuais-tipo da Comissão Europeia nos módulos aplicáveis à relação entre responsável pelo tratamento e subcontratante, e uma avaliação de impacto da transferência documentada.

A avaliação não é um formulário. Analisa o enquadramento legal do país de destino, incluindo o acesso das autoridades aos dados, e conclui se as garantias contratuais são suficientes no caso concreto. Quem a prepara pode ser o fornecedor, mas quem decide prosseguir é o responsável pelo tratamento, ou seja, o cliente.

Como reduzir o âmbito do problema?

Minimizar o que sai. Muitas operações podem correr no Brasil sobre dados pseudonimizados ou sobre um subconjunto restrito, mantendo em Portugal aquilo que é especialmente sensível. A fronteira define-se por categoria de dados, antes de a operação abrir, e fica escrita.

Para dados de saúde e para a maior parte do setor público, a resposta honesta é que o modelo exclusivamente europeu é o único defensável, e que a poupança não compensa o risco.

O que é que uma avaliação de impacto tem de conter?

Quatro coisas, e nenhuma delas é uma declaração genérica de conformidade. Primeiro, a descrição concreta da transferência: que categorias de dados saem, de que titulares, com que frequência, para que finalidade e por quanto tempo ficam no destino. Uma avaliação que não consegue listar isto não avaliou nada.

Segundo, a análise do enquadramento legal do país de destino, com atenção específica aos poderes de acesso das autoridades públicas e aos recursos disponíveis a um titular europeu. Terceiro, as medidas suplementares, técnicas e organizativas, que reduzem o risco identificado. Quarto, a conclusão fundamentada, com data e autor.

A parte que mais frequentemente falta é a terceira. Encriptação em trânsito e em repouso, controlo de acessos com registo, pseudonimização onde o processo o permite e limitação do que é replicado para o destino: são estas medidas que transformam uma conclusão desconfortável numa defensável, e têm de existir na prática e não só no documento.

Quem é responsável pelo quê, exactamente?

O cliente é o responsável pelo tratamento e o fornecedor é o subcontratante, na esmagadora maioria destas relações. Isso significa que o cliente determina as finalidades e os meios essenciais, e responde perante o titular dos dados e perante a autoridade de controlo. O fornecedor trata apenas sobre instruções documentadas.

Na prática, o fornecedor prepara a avaliação de impacto, porque conhece a operação e o destino melhor do que ninguém. Mas quem assina a decisão de prosseguir é o cliente, e um fornecedor que se ofereça para assumir essa decisão está a oferecer uma coisa que legalmente não pode dar.

O contrato de tratamento deve dizer quem faz o quê quando alguma coisa corre mal: quem notifica uma violação de dados e em que prazo, quem responde a um pedido de acesso de um titular, quem suporta o custo de uma auditoria, e o que acontece aos dados no fim do contrato. São as cláusulas que ninguém lê até precisar delas.

O que muda se a operação for mista?

Muda o desenho, e para melhor. Numa operação mista, a camada que trata dados identificáveis fica em Portugal e a camada que trata volume trabalha sobre um conjunto reduzido ou pseudonimizado no Brasil. A fronteira define-se por categoria de dados e por tipo de caso, e fica escrita antes de a operação abrir.

O efeito prático é que a avaliação de impacto passa a incidir sobre um conjunto muito menor de dados, o que a torna mais fácil de concluir favoravelmente e mais fácil de defender. Também reduz o impacto de uma eventual alteração do contexto legal no destino, porque há menos exposto.

O custo é operacional: encaminhar por tipo de caso exige regras claras e disciplina, e há sempre casos que atravessam a fronteira. Vale a pena decidir antecipadamente o que acontece a esses, em vez de deixar a decisão para o operador no momento, que é como as fronteiras de dados se dissolvem na prática.

Com que frequência se reavalia?

Pelo menos anualmente, e sempre que alguma coisa relevante muda. Relevante quer dizer: alteração do enquadramento legal no destino, alteração das categorias de dados transferidas, mudança de subcontratante, ou uma decisão judicial europeia que afecte a base da transferência. As cláusulas contratuais-tipo obrigam a isto.

Vale a pena escrever no contrato quem reavalia, em que prazo, e o que acontece se a conclusão mudar. Um contrato que obriga a reavaliar mas não diz o que se faz com um resultado desfavorável deixa as duas partes a olhar uma para a outra no pior momento possível.

Na prática, isto significa manter um plano de saída credível: saber quanto tempo demoraria trazer a operação de volta para dentro do Espaço Económico Europeu e quanto custaria. Quem não consegue responder a essa pergunta não tem uma transferência gerida, tem uma dependência.

Quanto é que isto custa e demora?

O enquadramento completo, feito de raiz, leva tipicamente entre quatro e oito semanas: uma para descrever a transferência, duas a três para a análise legal e as medidas suplementares, e o resto em revisão jurídica e assinatura. É trabalho de advogado e de operação em simultâneo, e comprimi-lo é a forma mais comum de acabar com um documento que não sobrevive a uma inspecção.

Em custo directo, para uma operação de dimensão média, fica normalmente abaixo do que se poupa no primeiro trimestre. É uma despesa de arranque, não recorrente, e a reavaliação anual é uma fracção disso desde que o primeiro trabalho tenha sido feito a sério.

O erro de cálculo habitual é tratar isto como um custo do projecto de externalização em vez de uma condição para ele existir. Se a conta só fecha ignorando as quatro a oito semanas e o custo jurídico, a conta não fecha, e é melhor descobri-lo antes de assinar do que na primeira auditoria.

Que medidas técnicas contam como suplementares?

Encriptação forte em trânsito e em repouso, com gestão de chaves mantida no Espaço Económico Europeu e fora do alcance do subcontratante no país de destino. É a medida mais citada e a mais frequentemente implementada apenas em parte, porque a gestão de chaves acaba no mesmo sítio que os dados.

Pseudonimização aplicada antes da transferência, de forma a que a informação adicional necessária para reidentificar permaneça na origem. Para muitos processos de back office isto é viável e reduz substancialmente o risco, embora os dados continuem a ser dados pessoais para efeitos legais.

Controlo de acesso com o princípio do menor privilégio e registo completo, de forma a que seja possível demonstrar quem acedeu a que dados e quando. Sem registo, não é possível responder a um pedido de titular nem demonstrar conformidade numa inspecção.

E medidas organizativas que contam tanto como as técnicas: políticas de resposta a pedidos de autoridades com escalamento obrigatório para a entidade europeia, formação documentada das equipas, e um compromisso contratual de notificar o responsável pelo tratamento antes de qualquer divulgação, quando a lei local o permita.

Como se responde a um pedido de titular?

Dentro do prazo legal de um mês, prorrogável em casos complexos, e com o conteúdo que a lei exige e não apenas com uma confirmação. Para transferências internacionais há um elemento adicional: o titular tem direito a saber para que países os seus dados foram transferidos e com que garantias.

Na prática isto exige que a operação saiba responder à pergunta antes de ela ser feita. Um registo de actividades de tratamento actualizado, com os destinos e os instrumentos de transferência identificados, transforma um pedido de titular num exercício de dez minutos em vez de uma investigação de duas semanas.

O contrato deve dizer quem faz o quê. Tipicamente o subcontratante assiste e o responsável pelo tratamento responde, com prazos internos mais curtos do que o prazo legal para que haja margem. Um contrato que diz apenas que o subcontratante colabora está a adiar uma discussão para o pior momento.

Vale a pena ensaiar isto uma vez antes de acontecer a sério. Um pedido de teste percorrido de ponta a ponta revela onde é que a informação não existe, quem não sabe que tem um papel, e quanto tempo o processo demora realmente. Custa uma manhã e evita um incumprimento.

Perguntas frequentes

O Brasil tem adequação?
Não. Exige cláusulas contratuais-tipo e avaliação de impacto da transferência.
Quem faz a avaliação de impacto?
Normalmente o fornecedor prepara e o cliente decide, porque a responsabilidade é do responsável pelo tratamento.
A pseudonimização resolve tudo?
Reduz o risco e o âmbito, mas dados pseudonimizados continuam a ser dados pessoais e as obrigações mantêm-se.
E se o contexto do país mudar?
As cláusulas obrigam a reavaliar. Convém que o contrato diga quem reavalia e em que prazo.
Que módulos das cláusulas se aplicam?
Normalmente o módulo de responsável pelo tratamento para subcontratante, conforme a relação real entre as partes.
O contrato de tratamento chega sozinho?
Não para transferências fora do EEE. É preciso acrescentar as cláusulas e a avaliação de impacto.
Que dados é melhor não enviar?
Dados de saúde, dados do setor público e categorias especiais. Para esses, o modelo europeu é o defensável.
Os subcontratantes têm de ser identificados?
Têm, e a cadeia de subcontratação deve estar declarada e sujeita a autorização.

Vamos ver os números do seu caso

Diga-nos que processos quer externalizar, em que línguas e com que volumes. Devolvemos uma estimativa em euros e um desenho de operação, sem compromisso.

Respondemos em menos de 6 horas em dias úteis. Se preferir escrever: info@corpshore.solutions