Soberania de dados: por que escolher um fornecedor europeu
O que a soberania de dados realmente abrange em uma ferramenta SaaS: localização, lei aplicável, legislações extraterritoriais e as perguntas a fazer a um fornecedor.
- Localização dos servidores e lei aplicável são duas questões distintas, muitas vezes confundidas.
- Hospedar os dados na Europa não basta se o fornecedor estiver sujeito a uma jurisdição extraterritorial.
- Os dados de diretório sincronizados são dados dos seus funcionários: onde eles ficam é uma questão de conformidade.
- Cinco perguntas por escrito bastam para avaliar qualquer fornecedor nesse ponto.
“Dados hospedados na UE” aparece no site da maioria dos fornecedores europeus, sem que fique sempre claro o que a expressão abrange. Para uma equipe de TI que está montando um processo de avaliação, surgem duas questões distintas — e elas são confundidas com frequência.
Duas questões diferentes
Onde os dados estão fisicamente? Essa é a localização. Ela pode ser verificada: nome do provedor de hospedagem, regiões dos data centers, eventuais replicações.
Qual lei se aplica à entidade que os detém? Essa é a jurisdição. Ela depende da nacionalidade da empresa fornecedora e da sua estrutura societária, não de onde ficam os seus servidores.
A confusão vem do fato de que a primeira pergunta é fácil de fazer e a segunda raramente é feita. Um serviço cujos servidores estão na Europa, mas cujo fornecedor está sujeito a uma legislação extraterritorial, pode, em tese, ser obrigado a entregar dados independentemente de onde estejam armazenados.
É exatamente esse raciocínio que levou as equipes de TI e os compradores públicos a formular exigências de soberania, e não apenas de localização.
O que o GDPR exige, e o que não exige
Um ponto importante para enquadrar a discussão: o GDPR não exige hospedagem em nenhum país específico. Ele regula as transferências de dados para fora da União Europeia, condicionando-as a garantias adequadas.
Hospedar os dados dentro da UE não é, portanto, uma obrigação legal, mas uma redução de risco: sem transferência para fora da UE, a questão das garantias deixa de existir, e o serviço fica sujeito apenas ao direito europeu. Isso é mais simples de documentar e mais sólido de defender.
O enquadramento geral do GDPR aplicável às assinaturas é tratado em assinatura de e-mail e GDPR.
Quais dados estão realmente em jogo
Em uma ferramenta de gestão de assinaturas, o escopo é delimitado e vale a pena explicitá-lo.
Os atributos de diretório sincronizados: nome, sobrenome, cargo, departamento, endereço comercial, telefone. São dados pessoais dos seus funcionários, o que já basta para tornar o tema relevante.
Os modelos e as artes: logotipos, banners, templates. Baixa sensibilidade, mas são ativos da marca.
As estatísticas de cliques: agregadas por campanha e por equipe em uma solução bem projetada, elas não deveriam ser nominais.
O que não deveria estar lá: o conteúdo dos seus e-mails. Uma ferramenta bem projetada nunca tem acesso a ele — veja uma ferramenta de assinatura pode ler seus e-mails?.
Esse escopo restrito é, por si só, um argumento: há pouco a proteger, desde que esse pouco seja bem tratado.
As cinco perguntas a fazer por escrito
Elas bastam para avaliar qualquer fornecedor, e as respostas devem vir por escrito.
- Qual é o nome do provedor de hospedagem e onde ficam os data centers? Uma resposta precisa, não “na Europa”.
- Qual é a jurisdição da empresa fornecedora? Nacionalidade, sede e estrutura societária, caso ela possa vincular a empresa a outro sistema jurídico.
- Quais suboperadores estão envolvidos? A lista deve constar do contrato de tratamento de dados. É muitas vezes aí que aparece um serviço de terceiros fora da UE.
- Há replicação ou backup fora da UE? Uma pergunta raramente feita, e cujas respostas às vezes surpreendem.
- O que acontece com os dados ao final do contrato, e em que prazo? A reversibilidade faz parte da soberania: dados que não podem ser recuperados nem excluídos continuam reféns.
Bom saber: peça essas informações antes da demonstração comercial, não depois. Um fornecedor que leva três semanas para responder à pergunta 3 já está dizendo algo.
O que isso muda na prática
Para muitas organizações, essas perguntas não são teóricas: elas determinam se o processo será aprovado.
No setor público e paraestatal, as exigências de localização costumam constar dos editais e termos de referência.
Nos setores regulados — saúde, bancos, seguros, defesa — as revisões de segurança incluem sistematicamente esse aspecto.
Nos grandes grupos, as áreas de compras e de TI aplicam matrizes de avaliação que incluem esses critérios, mesmo sem obrigação regulatória.
É também por isso que esse ponto aparece na matriz comparativa de ferramentas: é um critério decisivo, fácil de verificar, e no qual as respostas dos fornecedores realmente diferem.
A posição do Signally
Nossos dados — diretório sincronizado, modelos, artes de campanha — são hospedados em uma infraestrutura localizada na França, e não transferimos dados para fora da União Europeia no âmbito do serviço. O Signally atua como operador (processor) nos termos do artigo 28 do GDPR, com o contrato de tratamento de dados correspondente.
Os detalhes, inclusive o que não fazemos, estão na nossa página segurança e GDPR. Os elementos contratuais precisos — nome do provedor de hospedagem, localização exata, certificações, DPA para download — são fornecidos sob demanda no âmbito de uma revisão de segurança.
Perguntas frequentes
Hospedar os dados na Europa basta para garantir a soberania?
Quais dados estão envolvidos em uma ferramenta de assinaturas?
Como verificar o que um fornecedor afirma?
A soberania é uma obrigação legal?
Implante sua assinatura com o Signally
Crie seu modelo de graça e depois implante-o em toda a organização pelo seu console de administração.
Criar minha assinatura