O que a auto-hospedagem faz pelo GDPR
A auto-hospedagem dá a você controle sobre onde os dados pessoais ficam fisicamente e quem pode acessá-los: chaves de criptografia, regras de retenção, políticas de acesso e trilhas de auditoria são definidas por você. Para uma equipe que se importa com residência de dados e com reduzir o número de terceiros, isso é útil de verdade — e, se você ainda está escolhendo uma plataforma, nosso comparativo de ferramentas de automação de marketing de código aberto compara opções que mantêm os dados dos clientes na sua infraestrutura. Mas o controle é o meio, não o fim: o GDPR julga o que você faz com os dados, não onde o servidor está.
O mito: auto-hospedar é estar em conformidade
Não é. Se você decide por que e como os dados dos clientes são tratados, você é o controlador dos dados e tem a responsabilidade principal, seja auto-hospedando, seja usando SaaS. Levar os servidores para a sua VPC muda a residência e a superfície de risco; não dispensa você de nenhuma obrigação. Este é o ponto mais importante a acertar, e o mais exagerado nos discursos de venda.
Residência não é o mesmo que uma regra de armazenamento
Uma interpretação equivocada comum: a de que o GDPR exige que os dados pessoais fiquem na UE. Não exige. O capítulo V do GDPR restringe transferências de dados para fora do EEE, a menos que haja uma decisão de adequação ou salvaguardas apropriadas — é uma regra sobre transferências, não uma obrigação de armazenar tudo localmente. A auto-hospedagem permite escolher a jurisdição dos seus dados, o que pode simplificar as transferências, mas a obrigação diz respeito a como você movimenta os dados, não apenas a onde você os guarda. O que é preciso para rodar uma instalação auto-hospedada (a stack, o modelo de dados, a implantação) está descrito na nossa página sobre a arquitetura de auto-hospedagem.
Seus logs também são dados pessoais
Um ponto pouco lembrado: os registros de consentimento e os logs de auditoria que você mantém para provar a conformidade também contêm dados pessoais. Eles precisam de base legal, minimização, segurança e um limite de retenção, como qualquer outro dado. Registro de consentimento, supressão e logs de auditoria integrados são ferramentas que apoiam a conformidade — tornam as obrigações operáveis. Não substituem o trabalho jurídico, nem um encarregado de proteção de dados (DPO) ou uma assessoria jurídica.