O que é o GDPR, em um parágrafo
O Regulamento Geral sobre a Proteção de Dados (General Data Protection Regulation, GDPR, Regulamento (UE) 2016/679) é a lei de privacidade da União Europeia. Ele se aplica a qualquer organização, em qualquer lugar do mundo, que trate dados pessoais de pessoas na UE. Define seis bases legais para o tratamento, oito direitos dos titulares, obrigações de transparência, deveres de segurança e um regime de multas de até 4% do faturamento global. Entrou em vigor em 25 de maio de 2018 e continua sendo a referência mundial em lei de privacidade.
Quem precisa cumprir
O artigo 3 diz que o GDPR se aplica a (a) qualquer controlador ou operador estabelecido na UE, independentemente de onde os dados são tratados, e (b) qualquer controlador ou operador fora da UE que ofereça bens ou serviços a pessoas na UE ou monitore o comportamento delas. "Monitorar" inclui cookies de analytics, pixels de anúncios e mecanismos de recomendação baseados em comportamento.
As seis bases legais (artigo 6)
- Consentimento: opt-in, livre, específico, informado e inequívoco
- Contrato: necessário para executar um contrato com o usuário
- Obrigação legal: exigido pela legislação da UE ou de um Estado-membro
- Interesses vitais: proteger a vida
- Interesse público: autoridade oficial de um órgão público
- Interesses legítimos: o seu interesse, ponderado com os direitos do usuário
Escolha a base certa para cada finalidade. E-mails de marketing → consentimento. Login na conta → contrato. Logs do servidor → interesses legítimos. Registros fiscais → obrigação legal. A política de privacidade precisa indicar a base ao lado de cada finalidade.
Os oito direitos dos titulares
- Direito de acesso (artigo 15)
- Direito de retificação (artigo 16)
- Direito ao apagamento / "direito ao esquecimento" (artigo 17)
- Direito à limitação do tratamento (artigo 18)
- Direito à portabilidade dos dados (artigo 20)
- Direito de oposição (artigo 21)
- Direitos relacionados a decisões automatizadas (artigo 22)
- Direito de retirar o consentimento (artigo 7(3))
A sua política de privacidade precisa listar cada um deles e informar um canal de contato. O prazo de resposta é de um mês (artigo 12(3)), prorrogável para três em pedidos complexos.
Transferências internacionais depois do Schrems II
O Tribunal de Justiça da União Europeia invalidou o EU-US Privacy Shield em 2020. O substituto, o EU-US Data Privacy Framework, foi adotado pela Comissão Europeia em julho de 2023 e hoje é a base mais segura para transferências aos EUA. Para transferências fora do DPF, use as Cláusulas Contratuais Padrão de 2021 com uma Avaliação de Impacto da Transferência (Transfer Impact Assessment).
Multas e fiscalização
O artigo 83 prevê dois níveis. O nível 1 (até €10 milhões ou 2% do faturamento) cobre documentação, segurança e exigências de DPO. O nível 2 (até €20 milhões ou 4% do faturamento) cobre consentimento, base legal, transferências e direitos dos titulares. Multas marcantes: Meta €1,2 bilhão (2023), Amazon €746 milhões (2021), TikTok €345 milhões (2023). Para operadores pequenos, a fiscalização começa com ordens de correção, não com multas.