O guia definitivo de conformidade com o GDPR para SaaS fora da UE (2026)

Tudo o que uma empresa SaaS de fora da UE precisa realmente fazer para estar em conformidade com o GDPR — os testes de aplicabilidade, as obrigações, as evidências que os compradores exigem e o atalho de documentar uma vez para reutilizar em todo lugar.

A maior parte do conteúdo sobre o GDPR é escrita para empresas europeias, ou afoga você em jargão jurídico sem aproximá-lo do que é preciso construir. Este guia é diferente. Ele foi feito para a empresa SaaS sediada em São Paulo, Austin, Bangalore ou Lisboa que tem usuários na UE e precisa saber, de forma concreta, o que o Regulamento Geral sobre a Proteção de Dados exige e como comprová-lo.

Primeiro responderemos à pergunta que todos fazem errado — o GDPR se aplica mesmo a nós? — e depois percorreremos cada obrigação como uma tarefa de engenharia e governança, não como uma aula. Se você já lida com vários regimes, complemente com o nosso Guia de conformidade transfronteiriça.

O GDPR se aplica mesmo a você? (Sim, provavelmente)

Este é o mito que coloca as empresas de fora da UE em apuros: “Não estamos na Europa, então o GDPR não é problema nosso.” Errado. O GDPR tem alcance extraterritorial escrito diretamente no Artigo 3. Seus servidores podem ficar em Ohio e sua sede em Vancouver — se você trata dados de residentes da UE de alguma das formas abaixo, está no escopo.

Artigo 3(2) — os dois gatilhos. O GDPR se aplica a uma organização sem estabelecimento na UE se ela fizer qualquer uma destas coisas em relação a pessoas que se encontram na UE:

1. Oferecer bens ou serviços a pessoas na UE (pagos ou gratuitos — um plano gratuito conta). Os sinais incluem preços em euros, uma opção de idioma europeu ou atender países da UE.

2. Monitorar o comportamento de pessoas na UE — analytics, cookies, pixels de rastreamento, criação de perfis ou telemetria de uso sobre visitantes da UE.

A armadilha do escopo acidental. Você não precisa direcionar a Europa para ficar sujeito. Um SaaS self-service vai captar usuários da UE quer você tenha feito marketing lá ou não, e a analítica de comportamento no seu site de marketing pode acionar o Artigo 3(2) sozinha. Se dados pessoais da UE circulam pelos seus sistemas, presuma que o GDPR se aplica e construa de acordo — sai muito mais barato do que descobrir isso durante a análise de um contrato.

Os sete princípios dos quais tudo depende

Cada obrigação específica remonta a sete princípios do Artigo 5. Assimile-os e a maioria das decisões de GDPR se responde sozinha.

Licitude, lealdade e transparência

Tenha uma base legal válida e diga com clareza às pessoas o que você faz com os dados delas.

Limitação da finalidade

Colete dados para uma finalidade determinada e declarada — não os reutilize em silêncio depois.

Minimização de dados

Colete apenas o que realmente precisa. “Seria bom ter” não é base legal.

Exatidão

Mantenha os dados pessoais corretos e atualizados; deixe as pessoas corrigi-los.

Limitação da conservação

Não guarde os dados para sempre. Defina e aplique prazos de retenção.

Integridade e confidencialidade

Proteja os dados — criptografia, controle de acesso, tudo.

O sétimo, a responsabilização (accountability), é o que transforma o GDPR de uma filosofia em uma carga de trabalho: você precisa ser capaz de demonstrar a conformidade com tudo o que foi dito. Na prática, “estar em conformidade” e “poder prová-lo quando solicitado” são a mesma coisa.

Suas obrigações de GDPR como SaaS de fora da UE

Esta é a lista de trabalho. Cada item se configura uma vez e depois se mantém com evidências.

1. Nomear um representante na UE Artigo 27

Se o GDPR se aplica a você nos termos do Artigo 3(2) e você não tem estabelecimento na UE, deve nomear um representante em um Estado-Membro — um contato identificado ao qual autoridades e titulares de dados possam recorrer. É uma etapa obrigatória, muitas vezes ignorada pelas empresas de fora da UE. Existem algumas isenções restritas (tratamento ocasional e de baixo risco), mas a maioria dos produtos SaaS não se enquadra nelas. O regime separado do Reino Unido significa que você também pode precisar de um representante britânico se atender usuários do Reino Unido.

2. Estabelecer uma base legal (e acertar o consentimento)

Cada atividade de tratamento precisa de uma das seis bases legais — na maioria das vezes o consentimento, o contrato ou o legítimo interesse. O consentimento sob o GDPR é exigente: livre, específico, informado e tão fácil de retirar quanto de conceder. Caixas pré-marcadas e muros de cookies não servem. Associe cada tratamento à sua base e registre isso.

3. Manter registros das atividades de tratamento Artigo 30

Você precisa de um inventário interno do que trata, por quê, com quem compartilha, para onde os dados vão e por quanto tempo os conserva. O registro é o documento central em que todas as outras obrigações se apoiam — e a primeira coisa que um auditor ou autoridade de controle sério pede para ver.

4. Assinar acordos de tratamento com os suboperadores Artigo 28

Você é operador para seus clientes, e seus próprios fornecedores (hospedagem em nuvem, analytics, e-mail, ferramentas de suporte) são seus suboperadores. O Artigo 28 exige um acordo de tratamento (DPA) com cada um, repassando as mesmas obrigações. Uma lacuna nos termos de um suboperador se torna sua responsabilidade.

5. Cuidar das transferências internacionais de dados

Transferir dados pessoais da UE para fora do EEE — algo que, por definição, quase todo SaaS de fora da UE faz — exige um mecanismo de transferência válido: uma decisão de adequação para o país de destino, ou cláusulas contratuais-padrão (SCC) acompanhadas de uma avaliação de impacto da transferência. Coloque o mecanismo em vigor antes de os dados circularem, não depois.

6. Nomear um encarregado de proteção de dados — se ultrapassar o limiar

Um DPO é obrigatório se a sua atividade principal envolver monitoramento sistemático em larga escala ou tratamento em larga escala de dados de categorias especiais. Muitas empresas SaaS não precisam estritamente de um, mas nomear um responsável por privacidade é uma boa prática de qualquer forma — alguém tem de ser o dono disso.

7. Estar pronto para os direitos dos titulares

Os residentes da UE podem pedir para acessar, corrigir, apagar, portar ou restringir seus dados, e você geralmente tem um mês para responder. Se a sua arquitetura não consegue localizar e exportar rapidamente os dados de um usuário, essa é uma lacuna a corrigir agora — o volume de solicitações só aumenta.

8. Notificar violações em 72 horas

Uma violação de dados pessoais que represente risco às pessoas deve ser notificada à autoridade de controle competente em até 72 horas após você tomar conhecimento dela, e aos indivíduos afetados quando o risco for alto. Setenta e duas horas é pouco tempo para detectar, avaliar e documentar — por isso a detecção e o registro precisam existir antes de algo dar errado.

Requisito → Controle → Evidência

O que separa “escrevemos uma política” de “passamos na análise” é tratar cada requisito como um controle para o qual você consegue produzir evidências.

Requisito do GDPRO que você constróiA evidência que você guarda
Base legal e consentimentoCaptura de consentimento + central de preferênciasRegistros de consentimento com data e escopo
Registro de tratamentos (art. 30)Inventário de dados / registroRegistro atualizado e datado
DPA com suboperadores (art. 28)Processo de gestão de fornecedoresDPAs assinados + lista de suboperadores
Transferências internacionaisSCC + avaliações de impactoSCC assinadas, documentos de avaliação
Segurança (art. 32)Criptografia, controle de acesso, registroExports de config, revisões de acesso, amostras de logs
Direitos dos titularesFluxo de solicitações + ferramenta de exportaçãoTickets de solicitação com tempos de resposta
Notificação de violaçõesPlano de resposta a incidentes + monitoramentoTickets de incidente, registros de notificação

A segurança na prática Artigo 32

O Artigo 32 exige “medidas técnicas e organizacionais apropriadas”. Vago no papel, muito concreto em uma análise de fornecedor. Aqui está o desenho do controle à esquerda e a evidência que vão pedir à direita.

🛠 Um controle desenhado
  • Criptografia em repouso e em trânsito (TLS 1.2+)
  • SSO + MFA, acesso de menor privilégio
  • Registro centralizado (logging)
  • Plano de resposta a incidentes testado
  • Backups + testes de restauração
📂 A evidência que você coleta
  • Exports de configuração de criptografia
  • Aplicação de MFA + revisões de acesso
  • Config de retenção de logs e amostras
  • Tickets de incidente + notas de simulações
  • Resultados de backup e restauração

Checklist de conformidade GDPR para SaaS de fora da UE

Salve nos favoritos. Se você conseguir marcar cada item com uma evidência por trás, poderá encarar uma análise de compra europeia com confiança.

  • Confirmado se o Artigo 3(2) se aplica (oferta de serviços / monitoramento de comportamento)
  • Representante na UE nomeado nos termos do Artigo 27 (e representante britânico, se necessário)
  • Uma base legal associada a cada atividade de tratamento
  • Uma captura de consentimento conforme, com retirada fácil
  • Um registro das atividades de tratamento atualizado e datado
  • DPAs assinados com cada suboperador + uma lista pública de suboperadores
  • SCC e avaliações de impacto para os dados que saem do EEE
  • Um processo de solicitações de titulares funcional que cumpra o prazo de um mês
  • Medidas de segurança conforme o Artigo 32, com evidências
  • Um protocolo de notificação em 72 horas já testado
  • Um aviso de privacidade atualizado que reflita a realidade

O que a não conformidade custa de verdade

Dois níveis de multas. Infrações de nível inferior (por exemplo, do registro ou do Artigo 28) podem chegar a 10 milhões de euros ou 2% do faturamento anual global, o que for maior. Infrações graves (violar os princípios fundamentais ou os direitos dos titulares) podem chegar a 20 milhões de euros ou 4% do faturamento anual global. Mas para a maioria das empresas SaaS, o custo diário mais agudo não é a multa — é o contrato que você não fecha porque não soube responder ao questionário de proteção de dados do comprador.

Documente uma vez, reutilize em todo lugar

Aqui está a alavanca, e é toda a razão para construir um programa de GDPR em vez de improvisar. Os controles que o GDPR pede são quase idênticos aos que os auditores de SOC 2 e ISO 27001 querem — e aos que a Lei 25 do Quebec exige. Mapeie cada controle uma vez e a mesma evidência satisfaz vários frameworks ao mesmo tempo.

Controle do GDPRTambém satisfaz
Controle de acesso + MFASOC 2 CC6.x · ISO 27001 A.5/A.8 · Lei 25
Registro e revisão de logsSOC 2 CC7.x · ISO 27001 A.8.15
Criptografia em repouso / em trânsitoSOC 2 CC6.7 · ISO 27001 A.8.24 · salvaguardas Lei 25
Registro de tratamentos / inventárioISO 27001 A.5.9 · Lei 25 · mapeamento CCPA
Gestão de fornecedores / DPASOC 2 CC9.2 · ISO 27001 A.5.19–.22
Resposta a incidentes (72 h)SOC 2 CC7.3/7.4 · ISO 27001 A.5.24–.27 · Lei 25

O benefício cumulativo. Construa a biblioteca de controles uma única vez e cada framework seguinte — o GDPR hoje, SOC 2 para o seu próximo grande contrato, ISO 27001 para o seguinte — reutiliza as mesmas evidências em vez de começar do zero. Essa é a diferença entre a conformidade como imposto e a conformidade como vantagem competitiva. Veja como isso se mapeia entre os regimes no Guia de conformidade transfronteiriça.

Pare de adivinhar. Comece a provar.

Uma plataforma de automação de conformidade associa cada requisito do GDPR a um controle, coleta as evidências continuamente e as reutiliza em SOC 2 e ISO 27001 — de modo que a análise de proteção de dados de um cliente europeu se torne um link que você envia, não uma emergência que você enfrenta.

Prove uma vez. Prove sempre.

Conheça a conformidade com o GDPR com a Mindsec

Perguntas frequentes

O GDPR se aplica a uma empresa sem escritório na UE?

Sim, se a empresa oferece bens ou serviços a pessoas na UE ou monitora o comportamento delas. O Artigo 3(2) do GDPR lhe confere alcance extraterritorial, então uma empresa SaaS estabelecida em qualquer lugar do mundo pode estar plenamente sujeita ao GDPR conforme quem são seus usuários — e não conforme onde estão seus servidores ou sua sede. Um plano gratuito, preços em euros, uma opção de idioma europeu ou analytics sobre visitantes da UE podem, cada um, sujeitá-la a ele.

O que é um representante do Artigo 27 e nós precisamos de um?

Um representante do Artigo 27 é uma pessoa ou empresa estabelecida em um Estado-Membro da UE que atua como ponto de contato local para as autoridades de controle e os titulares de dados. Se o GDPR se aplica à sua organização de fora da UE nos termos do Artigo 3(2) e você não tem estabelecimento na UE, nomear um representante é obrigatório, salvo algumas isenções restritas de baixo risco que a maioria dos produtos SaaS não atende. Se você também atende usuários do Reino Unido, pode ser exigido um representante britânico separado.

Como os SaaS de fora da UE lidam com transferências internacionais no GDPR?

Transferir dados pessoais da UE para fora do EEE exige um mecanismo de transferência válido. Se o país de destino tiver uma decisão de adequação da UE, as transferências podem se basear nela. Caso contrário, recorre-se geralmente às cláusulas contratuais-padrão, apoiadas por uma avaliação de impacto da transferência que verifica se as leis locais enfraquecem as proteções. O mecanismo deve estar em vigor antes de qualquer transferência e documentado em seus registros.

Quais são as multas por não conformidade com o GDPR?

O GDPR tem dois níveis de multas. Infrações menos graves, como falhas no registro de tratamentos ou nos contratos de operação, podem chegar a 10 milhões de euros ou 2% do faturamento anual global, o que for maior. Infrações mais graves, como violar os princípios fundamentais ou os direitos dos titulares, podem chegar a 20 milhões de euros ou 4% do faturamento anual global. A aplicação cabe às autoridades de controle dos Estados-Membros.

A evidência do GDPR pode ser reutilizada para SOC 2 e ISO 27001?

Sim. Os requisitos de segurança e governança do GDPR coincidem em grande medida com os critérios do SOC 2 e os controles do Anexo A da ISO 27001 — controle de acesso, criptografia, registro, gestão de fornecedores e resposta a incidentes aparecem em todos. Mapear cada controle uma vez e coletar a evidência continuamente permite que um mesmo conjunto de evidências satisfaça vários frameworks, o que é muito mais eficiente do que executar projetos de conformidade em paralelo.