«Os seus dados ficam na Europa»: a frase tranquiliza, mas não diz tudo. Explico-lhe de forma simples o que mudam o CLOUD Act e o acórdão Schrems II, e como manter os dados dos seus clientes sob a sua própria jurisdição.
Muitos softwares de empresas americanas prometem-lhe o mesmo: os seus dados estão alojados em Frankfurt, Dublin ou Paris. É verdade. Mas a localização do servidor é só uma parte da resposta. A outra parte é o país da empresa que desenvolve o software.
Sejamos francos: para a lista de compras da equipa, isto não é tema. Para os documentos dos processos dos seus clientes, merece dez minutos de leitura.

O CLOUD Act, em termos simples
Aprovado nos Estados Unidos em 2018, o CLOUD Act permite às autoridades americanas exigir a uma empresa sujeita ao direito americano os dados que ela controla, onde quer que estejam guardados no mundo.
Na prática, se o seu software pertence a uma empresa americana, ter servidores na Europa não altera esta regra. E pode nem sequer ser informado.
Schrems II: o que a Europa respondeu
Em julho de 2020, o Tribunal de Justiça da União Europeia invalidou o Privacy Shield, o acordo que enquadrava as transferências de dados para os Estados Unidos.
«As exigências do direito interno dos Estados Unidos […] comportam limitações à proteção dos dados pessoais que não estão enquadradas de forma a responder a exigências substancialmente equivalentes às exigidas no direito da União.»
TJUE, acórdão Schrems II, 16 de julho de 2020, processo C-311/18
Um novo enquadramento, o Data Privacy Framework, foi adotado em 2023. Simplifica as coisas para muitas empresas. Continua, no entanto, a ser contestado, tal como os dois anteriores. Assentar a proteção dos seus processos sensíveis apenas nele é aceitar uma incerteza.

O que isto muda para um escritório
Advogado, contabilista certificado, mediador de seguros, profissional de saúde: trata quase sempre dados pessoais, muitas vezes sensíveis. Se confiar esses dados a um subcontratante americano, o RGPD pede-lhe que avalie o risco da transferência e que o consiga justificar numa inspeção.
O contrato do seu fornecedor documenta a conformidade dele. A sua análise cabe-lhe a si. E é esse documento que lhe vão pedir.
Como confirmar que um fornecedor é mesmo europeu
- Consulte a informação legal. A empresa que desenvolve o software está registada num país da União?
- Veja quem a controla. Uma filial europeia de um grupo americano pode continuar sujeita ao direito americano.
- Veja onde está o alojamento. Um fornecedor de alojamento europeu, independente dos grupos americanos, completa a resposta.

Como o Client Vault mantém os seus dados em sua casa
O Client Vault é um cofre digital seguro que instala no seu próprio site WordPress. É desenvolvido pela Sdravobiz, uma empresa europeia. Acima de tudo, não guarda nada do lado do fornecedor: os seus documentos vivem no seu servidor, no alojamento e no país que escolher.
- Nenhuma transferência para o fornecedor: os documentos ficam na sua instalação.
- Ficheiros cifrados em AES-256 logo que chegam.
- Um registo de atividade selado que data cada envio e cada consulta.
- Uma exportação ZIP para devolver um processo em poucos cliques.

Resultado: a sua análise de risco fica mais curta e mais sólida. Para escolher o seu alojamento, comparei a OVH, a Scaleway, a Infomaniak e a o2switch. E para tranquilizar os seus clientes, aqui ficam cinco respostas prontas a usar.
Tem uma agência WordPress?
Muitos dos seus clientes desconhecem que um software americano lhes exige uma análise adicional. Propor-lhes uma instalação no seu próprio servidor, com as suas cores, é um conselho útil e um serviço faturável.

O que o Client Vault não faz
Sejamos francos. Não se trata de banir todas as ferramentas americanas. Para o correio interno ou as notas da equipa, o risco é muitas vezes baixo e a análise mais simples. A questão coloca-se realmente para os dados sensíveis dos seus clientes.
O Client Vault é também um plugin que lhe pertence: o seu site precisa de atualizações e de cópias de segurança, idealmente confiadas a uma agência de confiança.
Próximo passo
Client Vault
Os dados dos seus clientes, sob a sua jurisdição
Por videochamada, vemos onde vivem hoje os seus dados e mostro-lhe o cofre instalado no seu próprio servidor.
- O cofre visto pelo seu cliente
- A cifragem e o registo de atividade
- A exportação de um processo
- As suas perguntas sobre o alojamento
Perguntas frequentes
O que é o CLOUD Act?
Uma lei americana de 2018 que permite às autoridades dos Estados Unidos exigir a uma empresa sujeita ao direito americano os dados que ela controla, onde quer que estejam guardados.
Um software alojado na Europa está protegido do CLOUD Act?
Não necessariamente. Se o fornecedor estiver sujeito ao direito americano, a localização europeia dos servidores não chega.
O que mudou o acórdão Schrems II?
Em 2020, invalidou o Privacy Shield e pediu às empresas europeias que avaliassem elas próprias o risco de cada transferência para os Estados Unidos.
O Data Privacy Framework resolve a questão?
Simplifica as transferências para as empresas certificadas, mas continua a ser contestado. Para dados sensíveis, manter os dados sob a sua jurisdição continua a ser o caminho mais tranquilo.
Onde ficam guardados os dados com o Client Vault?
No seu próprio servidor, no alojamento e no país que escolher. Nada fica guardado do lado do fornecedor.



