Pular para o conteúdo

GDPR e auto-hospedagem

A auto-hospedagem pode apoiar a conformidade com o GDPR (o regulamento europeu de proteção de dados) ao manter os dados pessoais em infraestrutura que você controla e permitir que você escolha onde eles ficam — mas o GDPR não exige auto-hospedagem, e auto-hospedar, sozinho, não é conformidade. Você ainda precisa de uma base legal, registros de consentimento, minimização de dados, limites de retenção, contratos com operadores e uma forma de atender a pedidos de exclusão.

Atualizado em 7 min de leituraPor fromHello

O essencial

  1. A auto-hospedagem ajuda no controle e na residência dos dados; sozinha, não é conformidade com o GDPR.

  2. O GDPR não exige armazenamento na UE — o capítulo V restringe transferências internacionais, o que é diferente.

  3. Você ainda precisa de base legal, registros de consentimento, minimização de dados, limites de retenção e DPAs.

  4. Logs de auditoria e registros de consentimento contêm dados pessoais, então também estão sujeitos ao GDPR.

O que a auto-hospedagem faz pelo GDPR

A auto-hospedagem dá a você controle sobre onde os dados pessoais ficam fisicamente e quem pode acessá-los: chaves de criptografia, regras de retenção, políticas de acesso e trilhas de auditoria são definidas por você. Para uma equipe que se importa com residência de dados e com reduzir o número de terceiros, isso é útil de verdade — e, se você ainda está escolhendo uma plataforma, nosso comparativo de ferramentas de automação de marketing de código aberto compara opções que mantêm os dados dos clientes na sua infraestrutura. Mas o controle é o meio, não o fim: o GDPR julga o que você faz com os dados, não onde o servidor está.

O mito: auto-hospedar é estar em conformidade

Não é. Se você decide por que e como os dados dos clientes são tratados, você é o controlador dos dados e tem a responsabilidade principal, seja auto-hospedando, seja usando SaaS. Levar os servidores para a sua VPC muda a residência e a superfície de risco; não dispensa você de nenhuma obrigação. Este é o ponto mais importante a acertar, e o mais exagerado nos discursos de venda.

O que a auto-hospedagem não elimina: as obrigações de um controlador de dados, onde quer que os dados fiquem.

Residência não é o mesmo que uma regra de armazenamento

Uma interpretação equivocada comum: a de que o GDPR exige que os dados pessoais fiquem na UE. Não exige. O capítulo V do GDPR restringe transferências de dados para fora do EEE, a menos que haja uma decisão de adequação ou salvaguardas apropriadas — é uma regra sobre transferências, não uma obrigação de armazenar tudo localmente. A auto-hospedagem permite escolher a jurisdição dos seus dados, o que pode simplificar as transferências, mas a obrigação diz respeito a como você movimenta os dados, não apenas a onde você os guarda. O que é preciso para rodar uma instalação auto-hospedada (a stack, o modelo de dados, a implantação) está descrito na nossa página sobre a arquitetura de auto-hospedagem.

Seus logs também são dados pessoais

Um ponto pouco lembrado: os registros de consentimento e os logs de auditoria que você mantém para provar a conformidade também contêm dados pessoais. Eles precisam de base legal, minimização, segurança e um limite de retenção, como qualquer outro dado. Registro de consentimento, supressão e logs de auditoria integrados são ferramentas que apoiam a conformidade — tornam as obrigações operáveis. Não substituem o trabalho jurídico, nem um encarregado de proteção de dados (DPO) ou uma assessoria jurídica.

FAQ

Perguntas frequentes

  • A auto-hospedagem me deixa em conformidade com o GDPR?

    Não. A auto-hospedagem controla onde os dados ficam e quem pode acessá-los, o que ajuda, mas você continua sendo o controlador dos dados. A conformidade depende das suas práticas (base legal, consentimento, minimização, retenção, DPAs), não de onde os servidores estão.

  • O GDPR exige que eu armazene os dados na UE?

    Não. O GDPR restringe transferências de dados pessoais para fora do EEE (capítulo V), a menos que haja uma decisão de adequação ou salvaguardas apropriadas. Ele não impõe armazenamento exclusivo na UE. A residência pode simplificar as transferências, mas não é, em si, a regra.

  • O que ainda preciso fazer se eu auto-hospedar?

    Definir uma base legal, registrar o consentimento, minimizar os dados e limitar a retenção, assinar acordos do artigo 28 com qualquer operador, proteger seus logs e conseguir atender a direitos como acesso e exclusão. A auto-hospedagem não elimina nenhum desses itens.

  • Registros de consentimento e logs de auditoria contam como dados pessoais?

    Sim. Os registros que você mantém para provar a conformidade contêm dados pessoais, então precisam de base legal, minimização, segurança e um limite de retenção próprio.

fromHello é um software de automação de marketing de código aberto: mensagens acionadas pelo que as pessoas fazem.

O fromHello Cloud está disponível em acesso antecipado pela lista de espera.

Acesso antecipado

fromHello Cloud

Ninguém empreende para ficar pequeno.

O acesso antecipado ao fromHello Cloud é liberado em etapas. O onboarding é assistido: ajudamos você a configurar tudo e a trazer seus contatos.

Vamos avisar você por e-mail quando sua vaga for liberada. Sem spam.

Ainda não quer entrar? Ver no GitHub