Com o crescimento do e-commerce e a migração de muitas empresas para a internet, que também por causa da pandemia de Covid transferiram diversas atividades para a web, voltaram à tona as solicitações de informações sobre a gestão e o tratamento de dados nos termos do GDPR da UE.
Os fluxos de transferência de dados ocorrem em via dupla:
- Há os casos daquelas empresas com sede no exterior que coletam e tratam dados sensíveis na UE, protegidos pelo GDPR.
- E depois há os casos de empresas que, ao contrário, coletam dados pessoais na Europa, para transferi-los e geri-los no exterior.
Privacy Shield List, o acordo que dissipou as dúvidas sobre os titulares e responsáveis pelos dados pessoais e sobre a transferência dos dados pessoais coletados na UE
O Privacy Shield, ou seja, o “escudo de privacidade” entre a UE e os EUA, é um mecanismo de autocertificação para as empresas estabelecidas nos EUA que pretendam receber e gerir dados pessoais provenientes da União Europeia.
Vamos fazer um exemplo concreto: uma empresa com sede nos EUA, titular de um software on-line para serviços de newsletter, como trata e gerencia os dados pessoais coletados na Europa e protegidos pelo GDPR?
Nas empresas de fora da UE, com sede nos EUA, que se veem coletando dados protegidos na Europa, como é tratada a privacidade segundo o GDPR?
Mas os casos podem ser ainda mais evidentes. Pensemos em uma empresa americana que pretenda contratar pessoal europeu para desempenhar algumas de suas atividades na UE e que transfira os dados sensíveis e pessoais de seus funcionários europeus para os EUA.
Nesses casos, o Privacy Shield vem em socorro
Trata-se de um acordo ao qual a empresa americana interessada solicita adesão e que, em seguida, é inserida na Privacy Shield List.
O acordo prevê que as empresas americanas se comprometam a respeitar os princípios de proteção da privacidade da UE nos termos do GDPR e a fornecer aos titulares europeus dos dados pessoais que foram transferidos para os EUA os instrumentos adequados de tutela, sob pena de exclusão da Privacy Shield List como empresa certificada pelo Departamento de Comércio dos Estados Unidos. A Comissão Europeia entendeu que o sistema oferece um nível adequado de proteção para os dados pessoais transferidos de um sujeito da UE para uma empresa estabelecida nos Estados Unidos e que, portanto, o Privacy Shield constitui uma fonte de garantias jurídicas no que diz respeito às transferências de dados em questão.
O Escudo de Privacidade é aplicável a todas as categorias de dados pessoais transferidos da UE para os EUA, incluindo informações comerciais, dados de saúde ou relativos a recursos humanos, desde que a empresa americana destinatária desses dados tenha autocertificado sua adesão ao esquema.
A distinção dos papéis dos sujeitos identificados para proteger e gerir os dados pessoais
Como é sabido, os sujeitos titulares do tratamento de dados pessoais são:
- O Titular do Tratamento ou Data Controller: que é “a pessoa física ou jurídica que determina as finalidades e os meios do tratamento de dados pessoais. Em substância, o titular é aquele que trata os dados sem receber instruções de terceiros e que decide por que e como os dados devem ser tratados. No caso de uma ferramenta on-line de e-mail marketing, é aquele que abre a conta.
- O titular dos dados: que é a pessoa física a quem se referem os dados pessoais. Um parêntese para esclarecer que a contínua evolução tecnológica da sociedade nos torna todos titulares de dados sujeitos ao tratamento de dados pessoais. Basta pensar na capilaridade dos sistemas de videomonitoramento, nos cartões de fidelidade, e assim por diante, para compreender que, a qualquer instante, somos potenciais titulares de dados sujeitos a um tratamento de dados.
- O Operador do Tratamento ou Data Processor: que é a pessoa física ou jurídica que trata os dados pessoais por conta do titular do tratamento. No mundo da web, essas figuras são, por exemplo, as empresas de internet titulares das ferramentas de serviços de e-mail marketing, como no exemplo citado, mas também as de hospedagem de sites. É preciso ter em mente que qualquer pessoa que trate os dados por conta do titular é operador do tratamento, assim como acontece com a hospedagem de sites.
Como demonstrado, o operador do tratamento é um sujeito distinto do titular do tratamento e pode ser interno ou externo à empresa. O titular do tratamento responde pela gestão do operador. Deve escolher sujeitos que apresentem garantias suficientes em termos de conhecimento especializado, confiabilidade e recursos, para garantir e colocar em prática o princípio de segurança do GDPR com as medidas técnicas e organizacionais que atendam aos requisitos do Regulamento.
Portanto, o operador do tratamento deverá:
- ter uma competência qualificada;
- garantir especial confiabilidade, por exemplo, a ausência de condenações penais;
- dispor de recursos técnicos adequados para o cumprimento das obrigações decorrentes do contrato de designação e das normas aplicáveis. Se for sujeito interno à empresa, os recursos ficarão a cargo do titular.
Por isso se desenvolveram muitos serviços de gestão de dados por terceiros em nuvem – mas também de nomeação do DPO, ou seja, Data Protection Officer – para tornar relativamente simples, para o titular do tratamento, gerenciar os dados pessoais coletados na UE e transferidos para os EUA.
Os tipos de dados da UE tratados pelas empresas americanas podem ser:
- nome, e-mail, endereço ou número de telefone;
- informações sobre o dispositivo;
- modo de interação com o e-mail;
- o endereço IP;
- data e horário de conexão ou de abertura e clique nos links;
- eventualmente outros dados coletados pelas redes sociais, como quando fazemos login por meio do Facebook ou do Google.
Portanto, o Titular do Tratamento deverá estar em conformidade com as normas europeias e, para isso, deverá:
- assinar o “Data Processing Agreement”, ou seja, o acordo de tratamento de dados com o operador do tratamento;
- ativar os campos GDPR Fields nos formulários de inscrição nos serviços.
Transferência de dados para o exterior
Por Transferência de Dados para o Exterior entende-se o fluxo ou a transferência transfronteiriça de dados pessoais para um destinatário sujeito a uma jurisdição estrangeira.
Para evitar mal-entendidos e alarmes, a simples publicação de dados pessoais em um site não implica transferência para o exterior.
Somente a comunicação direta a destinatários específicos se enquadra na noção de “fluxo transfronteiriço de dados” e, portanto, apenas nesse caso se entende como transferência de dados de um país abrangido pelo GDPR da UE para um país estrangeiro.
Em geral, a transferência de dados pessoais para fora do EEE – Espaço Econômico Europeu – é permitida se o destinatário garantir um nível de proteção de dados equivalente ao europeu.
Há 2 casos de adequação da proteção de dados:
O primeiro caso trata da transferência de dados para o exterior quando o país terceiro garante um nível de proteção de dados adequado ao europeu e ao GDPR e está incluído na Lista do Escudo de Privacidade. Em todo caso, a adequação é avaliada com base em:
- natureza dos dados;
- finalidade do tratamento;
- possibilidade de que tais dados transitem por outros países antes de chegar ao destino final;
- normas jurídicas, inclusive setoriais;
- medidas de segurança e violações de dados (Data Breach) previstas.
O segundo caso trata da transferência de dados pessoais para países que não garantem um nível adequado de proteção. O exemplo é o do Titular do Tratamento de uma empresa sediada na Europa, que pode celebrar um contrato com o titular da empresa situada no país terceiro. Em substância, as cláusulas do contrato internacional devem ser tais que ofereçam um nível de proteção adequado para o tratamento dos dados pessoais transferidos. Em particular, no que diz respeito a um nível satisfatório de segurança e à tutela dos direitos dos titulares dos dados, com mecanismos de recurso efetivos.
Claramente, a transferência e a gestão dos dados pessoais para o exterior constituem uma matéria complexa que não pode ser esgotada nestas poucas linhas. Também porque, por se tratar de matéria contratual internacional, entram em jogo muitas regras, normas e disposições a serem definidas para os diversos campos de atuação:
- cláusulas contratuais entre o titular do tratamento, o operador e o destinatário;
- normas vinculantes e direitos efetivos;
- código de conduta;
- mecanismo de certificação.
Eis por que, em casos como esse, é imprescindível a atuação de um advogado especialista em tratamento e gestão internacional de dados sensíveis e pessoais.
E eis por que recomendamos a consultoria jurídica da equipe de advogados especialistas na gestão da Privacidade nos termos do GDPR da UE do Escritório de Advocacia Internacional Damiani&Damiani.
Preencha o formulário e exponha o seu caso










