LGPD e GDPR: quando a lei europeia alcança a sua empresa, e o que muda
Ter um cliente na Europa não faz o regulamento europeu valer para você. O que faz é oferecer bens ou serviços a pessoas que estão na União Europeia, ou acompanhar o comportamento delas por lá. São dois gatilhos objetivos, e a maior parte das empresas brasileiras que se assusta com o assunto não passa por nenhum dos dois.
A pergunta costuma chegar de um jeito só: o cliente lá fora manda um questionário, ou um contrato em inglês com a sigla GDPR no título, e alguém precisa responder até sexta. Este texto separa duas coisas que vivem embaraçadas, quando a lei europeia alcança a sua empresa e o que muda de verdade quando ela alcança, porque na maioria dos casos a resposta honesta para o cliente é mais curta e mais tranquila do que parece.
A versão curta
- O gatilho está no Artigo 3.º do regulamento europeu: oferecer bens ou serviços a pessoas na União, ou monitorar o comportamento delas.
- Os princípios são quase os mesmos. Quem cumpre a LGPD de verdade já fez a maior parte do caminho.
- As diferenças que custam são quatro: bases legais, prazo de incidente, representante na União e o tamanho da multa.
- Se as duas alcançam você, a saída é uma governança só, com dois relatórios. Nunca duas estruturas paralelas.
1. O teste que diz se a lei europeia alcança você
O Artigo 3.º do regulamento europeu tem três portas, e só duas interessam a quem não tem escritório lá. A primeira é estar estabelecido na União. As outras duas, que valem mesmo para quem está fora, são oferecer bens ou serviços a titulares que estão na União, e monitorar o comportamento deles dentro da União.
Repare na palavra que decide: as pessoas precisam estar na União. Não é a nacionalidade delas, é onde elas estão. Um cliente português morando em São Paulo é um titular localizado no Brasil, e quem responde por esse tratamento é a LGPD, pelo Art. 3º, II.
LGPD, Art. 3º, II
Esta Lei aplica-se a qualquer operação de tratamento [...] independentemente do meio, do país de sua sede ou do país onde estejam localizados os dados, desde que: [...] a atividade de tratamento tenha por objetivo a oferta ou o fornecimento de bens ou serviços ou o tratamento de dados de indivíduos localizados no território nacional.A lei brasileira faz o mesmo movimento que a europeia, e com as mesmas palavras: o que decide não é a sede de quem trata nem a nacionalidade de quem é tratado, e sim onde a pessoa está. É por isso que o teste do regulamento europeu não soa estranho para quem já leu a LGPD. É o mesmo teste, olhando para o outro lado do mapa.
E repare no que não é gatilho. Vender para uma empresa europeia não é oferecer serviço a pessoas na União: quem contrata é a empresa, e os dados que circulam nesse negócio costumam ser dados de contato profissional dentro de uma relação entre empresas. Receber um cliente europeu que veio até o seu site brasileiro, comprou em real e recebeu no Brasil também não é. O que caracteriza a oferta é a intenção de alcançar aquele público: preço em euro, idioma do país, domínio local, entrega para lá, atendimento pensado para aquele mercado.
Existe um segundo caminho, e ele pega mais gente do que o primeiro: prestar serviço para uma empresa europeia tratando dados dos clientes dela. Aí o regulamento chega até você pelo contrato, e não pela lei diretamente. É disso que trata a seção 4.
2. O que é igual nas duas, e é quase tudo
A LGPD foi escrita olhando para o regulamento europeu, e isso aparece linha por linha. Quem já organizou a casa pela lei brasileira não começa do zero quando o assunto vira Europa.
São iguais na essência: a exigência de um fundamento legal para cada tratamento, os princípios de finalidade, necessidade e transparência, os direitos do titular de acessar, corrigir e eliminar, o dever de segurança proporcional ao risco, a responsabilidade de quem decide sobre os dados e a lógica de prestar contas com documento em vez de com promessa.
Essa semelhança é a melhor notícia deste texto. Quando o cliente europeu pergunta se você cumpre o regulamento dele, a resposta útil quase nunca é um certificado. É mostrar o que você tem: o registro das operações, o aviso de privacidade, o canal do titular, a política de segurança e o histórico de quem acessou o quê. É a mesma pasta que a prova de adequação à LGPD pede.
3. As quatro diferenças que aparecem na prática
Existem dezenas de diferenças de redação, e quatro que mudam o que você faz na segunda-feira. As outras interessam a quem escreve parecer, e não a quem toca um negócio.
| O quê | LGPD | Regulamento europeu |
|---|---|---|
| Bases legais | Dez hipóteses no Art. 7º | Seis alíneas no Artigo 6.º, n.º 1 |
| Prazo de incidente | Três dias úteis, seis para pequeno porte | Setenta e duas horas |
| Representante | Não existe exigência equivalente | Artigo 27.º exige representante na União, com exceções |
| Teto da multa | 2% do faturamento no Brasil, até R$ 50 milhões por infração | Até 20 milhões de euros ou 4% do faturamento mundial |
As bases legais. A LGPD tem dez, o regulamento europeu tem seis. As quatro a mais da lei brasileira são hipóteses que a Europa resolve dentro de outras portas, e a diferença raramente atrapalha. O que atrapalha é achar que a base escolhida aqui vale automaticamente lá: a mesma atividade pode se apoiar em legítimo interesse no Brasil e exigir outro fundamento na Europa.
O prazo de incidente. Setenta e duas horas contra três dias úteis é uma diferença que parece pequena no papel e é enorme em um feriado. Três dias úteis podem virar cinco dias corridos, e setenta e duas horas continuam sendo setenta e duas horas. Quem opera nas duas frentes precisa trabalhar com o prazo mais curto, senão descobre a diferença no pior momento. O procedimento brasileiro inteiro está em quando comunicar a ANPD e os clientes.
O representante na União. É a exigência que mais surpreende. O Artigo 27.º manda quem está fora e é alcançado pelo regulamento designar, por escrito, alguém estabelecido na União para ser o ponto de contato das autoridades e dos titulares. Existem exceções, entre elas o tratamento ocasional e o que não envolve categorias especiais de dados em larga escala. Não é uma formalidade barata, e é o item que costuma decidir se vale a pena mirar aquele mercado.
O tamanho da multa. Aqui a diferença é de outra ordem de grandeza. A multa é uma das sanções administrativas que o Art. 52 da LGPD lista, ao lado de advertência, bloqueio e eliminação dos dados, e ele limita a multa simples a 2% do faturamento no Brasil, com teto de cinquenta milhões de reais por infração. O regulamento europeu chega a vinte milhões de euros ou a quatro por cento do faturamento mundial, o que for maior. O que a multa brasileira realmente significa tem texto próprio, e a comparação entre os dois tetos explica por que o assunto pesa mais lá fora.
4. O contrato em inglês que o cliente vai mandar
Na prática, o regulamento europeu chega à maioria das empresas brasileiras por contrato, e não por lei. O cliente europeu é quem está obrigado, e ele repassa as obrigações dele para quem trata dados em nome dele.
Esse documento costuma vir com o nome de acordo de tratamento de dados. Ele descreve o que você pode fazer com os dados, proíbe usar para finalidade própria, exige autorização para subcontratar, fixa prazos de aviso em caso de incidente e prevê auditoria. Não é papel de formalidade: é a peça que define o seu papel, e assinar sem ler é como escolher o lado da mesa sem saber que existiam dois. A lógica de quem responde pelo quê é a mesma da LGPD, e está em fornecedor que acessa os dados dos seus clientes.
Duas coisas valem conferir antes de assinar. A primeira é o prazo de aviso de incidente, que costuma ser bem menor do que o legal, às vezes vinte e quatro horas, porque o cliente precisa de folga para cumprir as setenta e duas horas dele. A segunda é a cláusula de auditoria, que às vezes dá ao cliente o direito de aparecer na sua operação com pouco aviso.
5. O que fazer quando as duas alcançam você
Uma governança só, com dois relatórios. Montar duas estruturas paralelas é o erro caro, e ele acontece porque as duas leis têm nomes diferentes para as mesmas coisas.
O registro das operações serve aos dois lados. O aviso de privacidade serve aos dois, desde que diga a verdade sobre para onde os dados vão. O canal do titular serve aos dois. A política de segurança serve aos dois. O que muda é o relógio do incidente, que passa a ser o mais curto, e o endereço para onde vai cada comunicação.
O que não se resolve sozinho é a transferência internacional, que existe nos dois sentidos e tem regra própria em cada lado. Se os seus dados brasileiros passeiam por nuvem estrangeira, ou se dados europeus chegam a servidores aqui, esse é o ponto que merece atenção antes de qualquer outro, e ele está detalhado em transferência internacional de dados.
6. Perguntas frequentes
Ter um cliente na Europa faz o regulamento europeu valer para a minha empresa?
Não por si só. O Artigo 3.º alcança quem está fora da União em duas situações: oferecer bens ou serviços a titulares que estão na União, ou monitorar o comportamento deles dentro da União. Vender para uma empresa europeia, em um negócio entre empresas, não é oferecer serviço a pessoas na União. O que costuma acontecer é o regulamento chegar por contrato, quando o cliente europeu repassa a você as obrigações dele como responsável pelo tratamento.
Se eu cumpro a LGPD, cumpro o regulamento europeu?
Na maior parte dos princípios, sim, porque a LGPD foi escrita a partir dele. Mas não é equivalência automática, e quatro pontos precisam de conferência específica: a base legal escolhida para cada atividade, o prazo de comunicação de incidente, que lá é de setenta e duas horas, a designação de representante na União quando exigida pelo Artigo 27.º, e as regras de transferência internacional. Quem já tem a casa organizada pela lei brasileira ajusta esses quatro pontos, e não recomeça.
Preciso nomear um representante na União Europeia?
Só se o regulamento alcançar você pelo Artigo 3.º e o seu caso não cair nas exceções do Artigo 27.º, que dispensam, entre outras situações, o tratamento ocasional e aquele que não envolve em larga escala categorias especiais de dados. O representante é uma pessoa ou entidade estabelecida na União, designada por escrito, que serve de ponto de contato para autoridades e titulares. Se você chegou até essa pergunta com dúvida real, ela é o sinal de que vale sentar com quem conhece o regulamento antes de vender para aquele mercado.
As duas leis podem punir a minha empresa pelo mesmo vazamento?
Podem, e não é bis in idem, porque cada autoridade atua dentro do próprio âmbito. Se o incidente atinge titulares no Brasil e titulares na União, existem duas comunicações, com dois prazos e dois destinatários. É mais um motivo para trabalhar com o relógio mais curto e manter uma única lista de quais dados de quem estão onde, que é o que permite responder as duas ao mesmo tempo em vez de descobrir o alcance no meio da crise.
O prazo de setenta e duas horas vale no Brasil?
Não. No Brasil o prazo é de três dias úteis, contados de quando o controlador sabe que o incidente afetou dados pessoais, e ele dobra para seis dias úteis no caso de agente de tratamento de pequeno porte. As setenta e duas horas são a regra do Artigo 33.º do regulamento europeu. Confundir os dois é comum e sai caro dos dois jeitos: quem aplica o prazo europeu aqui se desespera à toa, e quem aplica o prazo brasileiro lá perde o prazo.
A LGPD foi inspirada no GDPR?
Foi, e isso aparece linha por linha: a estrutura de princípios, bases legais e direitos do titular, a figura do encarregado, o dever de comunicar incidentes e a ideia de que a lei alcança quem trata dados de pessoas no país, e não só quem tem sede nele, vêm do regulamento europeu. As diferenças estão nos detalhes que decidem casos: a LGPD tem dez bases legais e o GDPR seis, os prazos de incidente e de resposta ao titular são outros, as multas têm teto diferente, e a autoridade é outra. Cumprir a lei brasileira deixa a casa quase pronta para a europeia, mas não dispensa a conferência ponto a ponto.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 3º, 7º e 52 · Regulamento (UE) 2016/679, Artigos 3.º, 6.º, 27.º, 33.º e 83.º · União Europeia, proteção de dados ao abrigo do RGPD · ANPD, Resolução CD/ANPD nº 15/2024, sobre comunicação de incidente
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
O cliente lá fora vai pedir para ver. Você mostra?
O diagnóstico gratuito monta o registro das suas operações e o aviso de privacidade, que é a pasta que o cliente europeu pede para ver.
Começar de graça