| |
|
Um contrato mensal de €4.000 vale R$ 25.000 na fatura, e o teto de multa do GDPR, €20 milhões, vale R$ 125 milhões (euro a R$ 6,25, Banco Central do Brasil, 25/09/2026). A distância entre os dois valores explica por que o cliente europeu não assina nada com um freelancer brasileiro sem mandar junto um segundo documento, sobre dados pessoais.
O GDPR é o General Data Protection Regulation (Regulamento Geral de Proteção de Dados), a lei da União Europeia que vale desde maio de 2018. Ele protege qualquer informação que identifique uma pessoa: nome, email, telefone, endereço IP, histórico de compra.
O email do cliente costuma chegar numa segunda de manhã. Três anexos em PDF. O primeiro é o contrato de serviço, com escopo, prazo e valor. O segundo se chama DPA, o data processing agreement (acordo de tratamento de dados). O terceiro tem mais de 20 páginas e o título "Standard Contractual Clauses" (cláusulas contratuais padrão).
O freelancer que abre o terceiro PDF encontra a palavra "processor" (operador) repetida dezenas de vezes e um cabeçalho que fala em "Module Two". Muita gente assina tudo junto, na pressa de começar o projeto, sem ler o que concordou em fazer.
O que foi assinado ali vale como obrigação real. O freelancer passa a responder pelo lugar onde o dado do cliente fica guardado, por quem mais tem acesso a ele e pelo momento exato em que ele precisa sumir do notebook, do backup e da conta de email.
O dado pessoal que interessa aqui é o dos clientes do cliente. A planilha de assinantes que chega para a limpeza, o banco de usuários de um aplicativo em manutenção, a lista de leads de uma campanha de anúncios.
Para quem mora no Brasil, o documento pesa de um jeito específico. A Comissão Europeia não reconhece o Brasil como país de proteção adequada, e por essa razão cada transferência de dado da Europa para cá precisa de um contrato que carregue as regras europeias junto com o arquivo.
Esse contrato é o conjunto de cláusulas de 2021. A seção I mostra de onde ele veio e o que cada módulo pede de quem recebe o dado.
Continue lendo ↓
|
|
|
|
I A VAGA
O papel que viaja junto com o dado
|
|
As cláusulas contratuais padrão atuais saíram da Decisão de Execução (UE) 2021/914 da Comissão Europeia, publicada em 4 de junho de 2021. Elas substituíram dois modelos antigos, de 2001 e de 2010, que não acompanhavam as exigências do GDPR.
A troca veio de um tribunal. Em julho de 2020, o Tribunal de Justiça da União Europeia julgou o caso Schrems II, aberto pelo advogado austríaco Maximilian Schrems contra o Facebook, e derrubou o acordo que liberava a transferência de dados para os Estados Unidos. O tribunal manteve as cláusulas padrão válidas, mas exigiu que quem exporta dado avalie a lei do país que recebe.
O texto de 2021 é modular. Existem quatro combinações, e o cliente escolhe a que descreve a relação entre as partes.
O Módulo 1 cobre controlador para controlador. O Módulo 2, controlador para operador. O Módulo 3, operador para operador. O Módulo 4, operador para controlador.
Controlador (controller, no original) é quem decide por que e como o dado é tratado. Operador (processor) é quem trata o dado em nome de outro, seguindo instrução. O freelancer que limpa a lista de assinantes de um cliente em Berlim é operador, e o contrato dele é quase sempre o Módulo 2.
O GDPR descreve o que o operador promete no artigo 28, que lista o conteúdo obrigatório do acordo de tratamento. Uma das alíneas trata do fim do trabalho.
|
"At the choice of the controller, deletes or returns all the personal data to the controller after the end of the provision of services relating to processing, and deletes existing copies."
Parlamento Europeu e Conselho, Regulamento (UE) 2016/679, artigo 28(3)(g), 2016
|
Em português: por escolha do controlador, o operador apaga ou devolve todos os dados pessoais ao fim da prestação do serviço e apaga as cópias existentes.
OS TRÊS ANEXOS DO MÓDULO 2
A parte das cláusulas que o freelancer precisa preencher fica no fim do documento. O Anexo I identifica as partes e descreve a transferência: que dado, de quem, para quê e por quanto tempo. O Anexo II lista as medidas técnicas de segurança. O Anexo III lista os suboperadores (as outras empresas que tocam no dado).
Quem assina o Módulo 2 como importador de dados aceita apagar ou devolver tudo no fim do contrato, notificar vazamento sem demora e só usar ferramentas autorizadas pelo cliente. A cláusula 8.5 cuida do apagamento, a 8.6 da segurança e a 9 dos suboperadores.
A cláusula 17 escolhe a lei de um país da União Europeia para reger o acordo, e a 18 manda qualquer disputa para os tribunais desse país. O freelancer de Recife que descumpre o apagamento responde, em tese, diante de um juiz em Dublin ou em Berlim.
|
|
|
|
|
II O CÂMBIO
O custo de guardar e de apagar
|
|
O dever de apagar pede um lugar só para o dado e um registro do dia em que ele saiu de lá, sem software caro. A maior parte do trabalho está em saber onde cada cópia foi parar.
Uma planilha de assinantes enviada por email existe, na prática, em cinco lugares. Na caixa de entrada, na pasta de downloads, na nuvem sincronizada, no backup automático do computador e na ferramenta em que ela foi processada.
A cláusula 8.5 alcança todos eles. Apagar do Google Drive e esquecer o backup mantém uma cópia viva, e a cópia viva é exatamente o que o texto proíbe.
O Anexo III resolve metade do problema antes de ele nascer. Cada ferramenta usada no trabalho entra na lista como suboperador: o serviço de nuvem, o gerenciador de projetos, a ferramenta de envio de email. A cláusula 9 dá ao cliente o direito de ser avisado antes de o freelancer acrescentar uma nova.
O LADO BRASILEIRO
A LGPD, a Lei Geral de Proteção de Dados (Lei 13.709, de 2018), usa as mesmas figuras de controlador e operador. O freelancer que já trabalha para empresas brasileiras reconhece o vocabulário.
A Autoridade Nacional de Proteção de Dados aprovou em agosto de 2024, pela Resolução CD/ANPD 19, as cláusulas padrão brasileiras para transferência internacional. O movimento dessa regra corre no sentido contrário: vale para dado que sai do Brasil.
Quando o cliente europeu envia a lista para cá, a regra que manda no contrato é a europeia. A LGPD continua valendo para o tratamento feito em solo brasileiro, e os dois textos pedem as mesmas medidas básicas de segurança.
O vazamento tem prazo curto. O artigo 33 do GDPR dá ao controlador 72 horas para avisar a autoridade europeia, e o operador precisa avisar o controlador antes, sem demora. Um notebook roubado com a planilha aberta vira, ao mesmo tempo, boletim de ocorrência em Recife e notificação em Berlim.
A cláusula 14 acrescenta uma tarefa ao exportador: a avaliação de impacto da transferência, que examina se a lei brasileira permite ao governo acessar o dado. O cliente faz esse papel, e pode mandar um questionário ao freelancer para preencher.
|
| |