GUIA · ATUALIZADO EM ABRIL DE 2026 · 4 MIN DE LEITURA

Soberania de dados: por que escolher um fornecedor europeu

O que a soberania de dados realmente abrange em uma ferramenta SaaS: localização, lei aplicável, legislações extraterritoriais e as perguntas a fazer a um fornecedor.

EM RESUMO
  • Localização dos servidores e lei aplicável são duas questões distintas, muitas vezes confundidas.
  • Hospedar os dados na Europa não basta se o fornecedor estiver sujeito a uma jurisdição extraterritorial.
  • Os dados de diretório sincronizados são dados dos seus funcionários: onde eles ficam é uma questão de conformidade.
  • Cinco perguntas por escrito bastam para avaliar qualquer fornecedor nesse ponto.

“Dados hospedados na UE” aparece no site da maioria dos fornecedores europeus, sem que fique sempre claro o que a expressão abrange. Para uma equipe de TI que está montando um processo de avaliação, surgem duas questões distintas — e elas são confundidas com frequência.

Duas questões diferentes

Onde os dados estão fisicamente? Essa é a localização. Ela pode ser verificada: nome do provedor de hospedagem, regiões dos data centers, eventuais replicações.

Qual lei se aplica à entidade que os detém? Essa é a jurisdição. Ela depende da nacionalidade da empresa fornecedora e da sua estrutura societária, não de onde ficam os seus servidores.

A confusão vem do fato de que a primeira pergunta é fácil de fazer e a segunda raramente é feita. Um serviço cujos servidores estão na Europa, mas cujo fornecedor está sujeito a uma legislação extraterritorial, pode, em tese, ser obrigado a entregar dados independentemente de onde estejam armazenados.

É exatamente esse raciocínio que levou as equipes de TI e os compradores públicos a formular exigências de soberania, e não apenas de localização.

O que o GDPR exige, e o que não exige

Um ponto importante para enquadrar a discussão: o GDPR não exige hospedagem em nenhum país específico. Ele regula as transferências de dados para fora da União Europeia, condicionando-as a garantias adequadas.

Hospedar os dados dentro da UE não é, portanto, uma obrigação legal, mas uma redução de risco: sem transferência para fora da UE, a questão das garantias deixa de existir, e o serviço fica sujeito apenas ao direito europeu. Isso é mais simples de documentar e mais sólido de defender.

O enquadramento geral do GDPR aplicável às assinaturas é tratado em assinatura de e-mail e GDPR.

Quais dados estão realmente em jogo

Em uma ferramenta de gestão de assinaturas, o escopo é delimitado e vale a pena explicitá-lo.

Os atributos de diretório sincronizados: nome, sobrenome, cargo, departamento, endereço comercial, telefone. São dados pessoais dos seus funcionários, o que já basta para tornar o tema relevante.

Os modelos e as artes: logotipos, banners, templates. Baixa sensibilidade, mas são ativos da marca.

As estatísticas de cliques: agregadas por campanha e por equipe em uma solução bem projetada, elas não deveriam ser nominais.

O que não deveria estar lá: o conteúdo dos seus e-mails. Uma ferramenta bem projetada nunca tem acesso a ele — veja uma ferramenta de assinatura pode ler seus e-mails?.

Esse escopo restrito é, por si só, um argumento: há pouco a proteger, desde que esse pouco seja bem tratado.

As cinco perguntas a fazer por escrito

Elas bastam para avaliar qualquer fornecedor, e as respostas devem vir por escrito.

  1. Qual é o nome do provedor de hospedagem e onde ficam os data centers? Uma resposta precisa, não “na Europa”.
  2. Qual é a jurisdição da empresa fornecedora? Nacionalidade, sede e estrutura societária, caso ela possa vincular a empresa a outro sistema jurídico.
  3. Quais suboperadores estão envolvidos? A lista deve constar do contrato de tratamento de dados. É muitas vezes aí que aparece um serviço de terceiros fora da UE.
  4. Há replicação ou backup fora da UE? Uma pergunta raramente feita, e cujas respostas às vezes surpreendem.
  5. O que acontece com os dados ao final do contrato, e em que prazo? A reversibilidade faz parte da soberania: dados que não podem ser recuperados nem excluídos continuam reféns.

Bom saber: peça essas informações antes da demonstração comercial, não depois. Um fornecedor que leva três semanas para responder à pergunta 3 já está dizendo algo.

O que isso muda na prática

Para muitas organizações, essas perguntas não são teóricas: elas determinam se o processo será aprovado.

No setor público e paraestatal, as exigências de localização costumam constar dos editais e termos de referência.

Nos setores regulados — saúde, bancos, seguros, defesa — as revisões de segurança incluem sistematicamente esse aspecto.

Nos grandes grupos, as áreas de compras e de TI aplicam matrizes de avaliação que incluem esses critérios, mesmo sem obrigação regulatória.

É também por isso que esse ponto aparece na matriz comparativa de ferramentas: é um critério decisivo, fácil de verificar, e no qual as respostas dos fornecedores realmente diferem.

A posição do Signally

Nossos dados — diretório sincronizado, modelos, artes de campanha — são hospedados em uma infraestrutura localizada na França, e não transferimos dados para fora da União Europeia no âmbito do serviço. O Signally atua como operador (processor) nos termos do artigo 28 do GDPR, com o contrato de tratamento de dados correspondente.

Os detalhes, inclusive o que não fazemos, estão na nossa página segurança e GDPR. Os elementos contratuais precisos — nome do provedor de hospedagem, localização exata, certificações, DPA para download — são fornecidos sob demanda no âmbito de uma revisão de segurança.

Perguntas frequentes

Hospedar os dados na Europa basta para garantir a soberania?
Não necessariamente. A localização física dos servidores e a jurisdição à qual o fornecedor está sujeito são duas questões distintas. Um fornecedor submetido a uma legislação extraterritorial pode ser obrigado a entregar dados, onde quer que estejam armazenados.
Quais dados estão envolvidos em uma ferramenta de assinaturas?
Os atributos de diretório sincronizados — nomes, cargos e telefones corporativos dos seus funcionários —, além dos modelos e das artes das campanhas. O conteúdo dos e-mails não está envolvido, desde que a ferramenta nunca tenha acesso a ele.
Como verificar o que um fornecedor afirma?
Pedindo por escrito o nome do provedor de hospedagem, a localização dos data centers, a jurisdição da empresa fornecedora e a lista de suboperadores. Essas informações normalmente constam do contrato de tratamento de dados.
A soberania é uma obrigação legal?
Não, o GDPR não exige hospedagem em nenhum país específico. Ele regula as transferências para fora da União Europeia. A soberania é, portanto, uma escolha de redução de risco, frequentemente exigida pelas equipes de TI e pelos compradores públicos.

Implante sua assinatura com o Signally

Crie seu modelo de graça e depois implante-o em toda a organização pelo seu console de administração.

Criar minha assinatura