FreePrivacyPolicy

Guia completo do GDPR: requisitos da política de privacidade

Tudo o que você precisa saber sobre política de privacidade no GDPR, sem ler 88 artigos de texto jurídico.

Gerar política compatível com o GDPR Grátis. Experimente sem criar conta.

O que é o GDPR, em um parágrafo

O Regulamento Geral sobre a Proteção de Dados (General Data Protection Regulation, GDPR, Regulamento (UE) 2016/679) é a lei de privacidade da União Europeia. Ele se aplica a qualquer organização, em qualquer lugar do mundo, que trate dados pessoais de pessoas na UE. Define seis bases legais para o tratamento, oito direitos dos titulares, obrigações de transparência, deveres de segurança e um regime de multas de até 4% do faturamento global. Entrou em vigor em 25 de maio de 2018 e continua sendo a referência mundial em lei de privacidade.

Quem precisa cumprir

O artigo 3 diz que o GDPR se aplica a (a) qualquer controlador ou operador estabelecido na UE, independentemente de onde os dados são tratados, e (b) qualquer controlador ou operador fora da UE que ofereça bens ou serviços a pessoas na UE ou monitore o comportamento delas. "Monitorar" inclui cookies de analytics, pixels de anúncios e mecanismos de recomendação baseados em comportamento.

As seis bases legais (artigo 6)

  1. Consentimento: opt-in, livre, específico, informado e inequívoco
  2. Contrato: necessário para executar um contrato com o usuário
  3. Obrigação legal: exigido pela legislação da UE ou de um Estado-membro
  4. Interesses vitais: proteger a vida
  5. Interesse público: autoridade oficial de um órgão público
  6. Interesses legítimos: o seu interesse, ponderado com os direitos do usuário

Escolha a base certa para cada finalidade. E-mails de marketing → consentimento. Login na conta → contrato. Logs do servidor → interesses legítimos. Registros fiscais → obrigação legal. A política de privacidade precisa indicar a base ao lado de cada finalidade.

Os oito direitos dos titulares

  • Direito de acesso (artigo 15)
  • Direito de retificação (artigo 16)
  • Direito ao apagamento / "direito ao esquecimento" (artigo 17)
  • Direito à limitação do tratamento (artigo 18)
  • Direito à portabilidade dos dados (artigo 20)
  • Direito de oposição (artigo 21)
  • Direitos relacionados a decisões automatizadas (artigo 22)
  • Direito de retirar o consentimento (artigo 7(3))

A sua política de privacidade precisa listar cada um deles e informar um canal de contato. O prazo de resposta é de um mês (artigo 12(3)), prorrogável para três em pedidos complexos.

Transferências internacionais depois do Schrems II

O Tribunal de Justiça da União Europeia invalidou o EU-US Privacy Shield em 2020. O substituto, o EU-US Data Privacy Framework, foi adotado pela Comissão Europeia em julho de 2023 e hoje é a base mais segura para transferências aos EUA. Para transferências fora do DPF, use as Cláusulas Contratuais Padrão de 2021 com uma Avaliação de Impacto da Transferência (Transfer Impact Assessment).

Multas e fiscalização

O artigo 83 prevê dois níveis. O nível 1 (até €10 milhões ou 2% do faturamento) cobre documentação, segurança e exigências de DPO. O nível 2 (até €20 milhões ou 4% do faturamento) cobre consentimento, base legal, transferências e direitos dos titulares. Multas marcantes: Meta €1,2 bilhão (2023), Amazon €746 milhões (2021), TikTok €345 milhões (2023). Para operadores pequenos, a fiscalização começa com ordens de correção, não com multas.

Pronto para publicar?

Responda algumas perguntas e receba um endereço hospedado aceito pela App Store, pelo Google Play e pelas redes de anúncios.

Gerar política compatível com o GDPR

Perguntas frequentes

Preciso de um Encarregado de Proteção de Dados (DPO)?
Só é obrigatório se você (a) for uma autoridade pública, (b) fizer monitoramento sistemático em grande escala ou (c) tratar categorias especiais de dados em escala. A maioria dos SaaS pequenos não precisa.
Em quanto tempo preciso responder a um pedido do titular?
Um mês a partir do recebimento, prorrogável para três meses em pedidos complexos. Em qualquer caso, você precisa responder ao pedido dentro do primeiro mês.
Quando uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) é exigida?
Em tratamentos de alto risco: perfilamento em grande escala, categorias especiais em escala, monitoramento sistemático de espaços públicos. O artigo 35 lista os gatilhos.