GDPR: o que o regulamento europeu exige e como cumprir

O General Data Protection Regulation (Regulamento (UE) 2016/679) vale para quem trata dados de pessoas na União Europeia, mesmo a partir do Brasil. A Privacy Tools trata GDPR e LGPD no mesmo cadastro.

Ilustração: conformidade com GDPR, LGPD, ISO e AI Act
Ilustração: múltiplos frameworks em um só ambiente

O que o GDPR exige

O GDPR é o regulamento de proteção de dados da União Europeia, em vigor desde 25 de maio de 2018. Fonte oficial: texto do regulamento no EUR-Lex.

As principais obrigações do regulamento são:

A quem se aplica, prazos e sanções

O que o regulamento define para empresas dentro e fora da União Europeia:

Como a Privacy Tools atende ao GDPR

Atividades, titulares e riscos ficam em um cadastro único que atende GDPR e LGPD ao mesmo tempo: o Data Mapping gera o registro do art. 30; a Gestão de Pedidos de Titulares controla o prazo de um mês; a Gestão de Incidentes organiza a notificação em 72 horas.

Os Diagnósticos e Avaliações produzem o DPIA; a Gestão de Consentimentos e a Gestão de Cookies e Políticas registram consentimentos válidos; a Gestão de Riscos de Terceiros documenta processadores e transferências internacionais.

Ilustração: conformidade global com análise, segurança e indicadores

Registro de tratamento conforme o art. 30

Pedidos de titulares com o prazo de um mês controlado

Violações de dados com notificação em 72 horas

DPIA com base legal e riscos vinculados

Transferências internacionais e processadores documentados

Uma plataforma para GDPR e LGPD, com suporte no Brasil

Tire suas dúvidas

1. O que é o GDPR?

O General Data Protection Regulation (Regulamento (UE) 2016/679) é a norma de proteção de dados da União Europeia, em vigor desde 25 de maio de 2018. Ele define as bases legais, os direitos dos titulares, as obrigações de controladores e processadores e as multas aplicadas pelas autoridades nacionais.

Sim, quando oferta bens ou serviços a pessoas na União Europeia ou monitora o comportamento delas, mesmo sem sede na Europa (art. 3). Nesses casos, pode ser necessário indicar um representante na UE (art. 27) e documentar as transferências internacionais.

As duas leis compartilham a estrutura: bases legais, direitos dos titulares, registro de atividades e comunicação de incidentes. As diferenças estão nos prazos (um mês no GDPR, 15 dias na LGPD), no valor das multas (até 4% do faturamento global no GDPR, até 2% no Brasil) e em obrigações como o representante na UE e o DPIA. A plataforma trata as duas no mesmo cadastro.

A autoridade de proteção de dados deve ser notificada em até 72 horas após o conhecimento da violação (art. 33). Se houver alto risco para as pessoas, elas também devem ser comunicadas sem demora (art. 34). O módulo de Gestão de Incidentes registra o caso, avalia o risco e produz a comunicação.

O Data Protection Impact Assessment é a avaliação de impacto exigida pelo art. 35 para tratamentos de alto risco, como monitoramento em larga escala ou uso de dados sensíveis. Equivale ao RIPD da LGPD. Os Diagnósticos e Avaliações da Privacy Tools produzem o DPIA com os riscos e as medidas vinculados a cada atividade.

Pronto para estruturar a conformidade com o GDPR?

Fale com um de nossos especialistas e veja como atender GDPR e LGPD no mesmo ambiente, com suporte no Brasil.

Tela da plataforma Privacy Tools