O que o GDPR realmente exige em uma política de privacidade
O Artigo 13 (dados coletados do próprio usuário) e o Artigo 14 (dados obtidos de terceiros) listam onze itens que todo aviso de privacidade precisa conter: identidade do controlador, contato do DPO, quando houver, finalidades e base legal, destinatários, prazo de retenção, direitos do titular, direito de reclamar a uma autoridade de controle, se o fornecimento dos dados é obrigatório por lei, decisões automatizadas, origem dos dados e salvaguardas para transferências internacionais. O gerador cria cada um como uma seção própria e identificada, para que um regulador que leia a página encontre a resposta na hora.
Bases legais (Artigo 6)
Para cada finalidade de tratamento, o gerador escolhe uma das seis bases legais: consentimento, contrato, obrigação legal, interesses vitais, interesse público ou legítimo interesse. A maioria dos fluxos de análise de produto fica no legítimo interesse, com o teste de ponderação descrito; os dados da conta ficam no contrato; os e-mails de marketing ficam no consentimento. O texto cita a base legal ao lado da finalidade, que é o formato que os reguladores esperam.
Transferências internacionais
Se você usa qualquer serviço sediado nos EUA (Google, AWS, Stripe, Meta), a sua política precisa descrever as salvaguardas das transferências da UE para os EUA. O gerador informa se cada suboperador citado tem certificação no EU-US Data Privacy Framework e inclui as Cláusulas Contratuais Padrão 2021/914 como alternativa quando o DPF não está disponível.
Solicitações dos titulares
Os Artigos 15 a 22 dão oito direitos aos usuários da UE: acesso, retificação, apagamento, limitação, portabilidade, oposição, retirada do consentimento e direitos ligados a decisões automatizadas. O gerador publica um e-mail de contato para cada direito e um prazo de resposta de um mês, o máximo permitido pelo Artigo 12(3).