PRODPlataforma BaaS europeia soberanaAbra o painel →

Soberania · 9 minutos de leitura

DPA para um backend como serviço: o que ele deve conter

Affane Daylami · Fondateur · 8 de maio de 2026

Voltar ao blog

Um Acordo de Processamento de Dados (DPA) torna-se obrigatório assim que um backend como serviço processa dados pessoais em seu nome: é um requisito do Artigo 28 do GDPR, não uma cláusula opcional. Um DPA abrangente documenta uma base fixa de cláusulas: quem são as partes, quais dados são processados, quem são os subprocessadores. Também especifica como os direitos das pessoas são apoiados, em que prazo uma violação é notificada e o que acontece com os dados no final do contrato.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

Esta base não varia de fornecedor para fornecedor: é a lei que a estabelece e não uma política comercial. O que varia é o nível de precisão com que cada cláusula é cumprida: um prazo de notificação quantificado ou vago, subcontratantes nomeados ou ignorados. Este guia detalha cada cláusula obrigatória, com o DPA público da Aurabase como um exemplo concreto, e baseia-se em nosso GDPR e guia de soberania da UE para a estrutura jurídica mais ampla.

O essencial

  • A DPA é obrigatória assim que existir tratamento de dados pessoais (Art. 28 do RGPD), independentemente do nível de preços subscrito.
  • Oito cláusulas são estabelecidas pela própria lei (art. 28 §3): instruções documentadas, confidencialidade, segurança, subcontratados, assistência com direitos, assistência com segurança, destino dos dados no final do contrato, direito à auditoria.
  • O RGPD não impõe qualquer prazo numérico para a notificação de uma violação por parte do subcontratante ao responsável pelo tratamento (“sem demora injustificada”): um DPA sério acrescenta um número preciso.
  • A lista de subprocessadores deve ser nomeada, com aviso de alteração e direito de oposição, e não uma fórmula vaga do tipo “nossos parceiros”.
  • O Aurabase DPA pode ser assinado com um clique no Studio (plano Pro); A exportação de PDF por autoatendimento ainda não está disponível no momento da redação deste artigo.
#
Quadro jurídico

O que é um DPA e quando se torna obrigatório?

Um DPA é o contrato que rege legalmente um fornecedor que atua como subcontratante de dados pessoais, na aceção doartigo 28 do RGPD. Torna-se obrigatório assim que um controlador de dados, você ou sua empresa, confia o processamento de dados pessoais a um terceiro. Este é sistematicamente o caso de um backend como serviço: contas de usuários, e-mails, endereços IP, conteúdo de aplicativos, todos passam por sua infraestrutura.

O DPA não são as condições gerais de uso. Os T&C cobrem a relação comercial geral: faturação, propriedade do conteúdo, rescisão. O DPA abrange especificamente o tratamento de dados pessoais, com cláusulas previstas em lei e em princípio inegociáveis. A sua redação precisa pode variar de um fornecedor para outro. O fornecedor que oferece apenas CGU, sem DPA separado, não atende ao requisito do Artigo 28.

#
Arte. 28 §3 do RGPD

As oito cláusulas que um DPA de back-end deve conter

O artigo 28.º, n.º 3, do RGPD estabelece oito obrigações que o contrato deve impor ao subcontratante, desde a instrução documentada até ao direito de auditoria do gestor. Essas oito cláusulas vêm do próprio texto regulatório. Um fornecedor não pode removê-los ou substituí-los por algo mais vago.

(a) Processamento com base em instruções documentadas

O processador apenas processa os dados mediante instruções escritas do responsável pelo tratamento, inclusive para transferência para um terceiro país sem uma decisão de adequação.

(b) Confidencialidade do pessoal

As pessoas autorizadas a tratar os dados comprometem-se contratualmente à confidencialidade.

(c)Medidas de segurança (artigo 32.º)

Criptografia, controle de acesso, testes regulares: medidas técnicas e organizacionais adequadas ao risco de processamento.

(d)Subprocessadores

Autorização prévia, geral ou específica, e notificação de qualquer alteração com direito de oposição do gestor.

(e) Assistência aos direitos das pessoas

O processador ajuda o controlador a responder às solicitações de acesso, retificação, apagamento e portabilidade.

(f)Assistência e notificação de segurança

Assistência com notificação de violação, análise de impacto e consulta prévia à autoridade, se necessário.

(g) Disposição de dados no final do contrato

Eliminação ou restituição de todos os dados a critério do responsável, salvo se houver obrigação legal de retenção.

(h) Direito de auditoria do gestor

Fornecimento das informações necessárias para demonstrar o cumprimento do direito de auditoria do subcontratado.

O que distingue um DPA verdadeiramente funcional de um modelo copiado e colado sem adaptação é a precisão com que cada cláusula é preenchida, e não a sua simples presença no resumo do documento.

#
Subprocessadores

Por que a lista de subcontratados deve ser nomeada e não genérica

A obrigação (d) exige uma lista nomeada de subprocessadores, e não uma fórmula genérica como “nossos parceiros técnicos”. O responsável pelo tratamento de dados deve ser capaz de identificar cada terceiro que toca nos seus dados, a sua função precisa e a sua localização.

O DPA público da Aurabase lista, por exemplo, seis subcontratados nomeados, classificados por função. A hospedagem de infraestrutura reúne Scaleway e Hetzner, dois provedores sediados na UE, com Mollie (Holanda) para pagamento. O SMS de autenticação passa pelo Twilio (Irlanda), as notificações push pela Apple e Google e os certificados TLS pelo Let’s Encrypt. Qualquer mudança de subcontratante está sujeita a aviso prévio de 30 dias com direito de oposição, conforme documentado na página.

Uma lista que pode evoluir

No momento em que este artigo foi escrito, a infraestrutura de produção verificada no código Aurabase permanecia hospedada na Hetzner (Alemanha, Finlândia). A lista de subcontratantes de uma DPA pode variar entre duas versões. Verifique sempre a data da versão em vigor antes de citá-la no seu próprio registo de processamento (Art. 30 do RGPD), independentemente do fornecedor avaliado.

Quando um subprocessador processa dados fora da UE, a DPA deve fazer referência a uma garantia de transferência reconhecida, na maioria das vezes as cláusulas contratuais padrão adotadas pela Comissão Europeia (decisão 2021/914). A nacionalidade da empresa que hospeda ou processa seus dados também importa, independente da região escolhida, veja nosso artigo sobre a nacionalidade do provedor e a Lei CLOUD.

#
Direitos das pessoas

Como a DPA deve cobrir os direitos dos titulares dos dados

A obrigação (e) exige que o subcontratante assista o responsável pelo tratamento na resposta aos pedidos dos titulares dos dados: acesso, retificação, apagamento, portabilidade, oposição, limitação. Na prática, esta assistência é medida por duas coisas concretas: um canal de contacto documentado e um tempo de resposta quantificado.

O RGPD fixa este prazo em um mês para o responsável pelo tratamento dos dados, prorrogável por dois meses para pedidos complexos (artigo 12.º do RGPD). A Aurabase DPA utiliza este mesmo prazo, aproximadamente 30 dias, para qualquer solicitação dirigida a privacy@aurabase.cloud. Uma exportação legível por máquina permanece disponível por meio do comando CLI aura export --user <email> --format jsonl, para solicitações de acesso e portabilidade.

Astuce

Uma exportação estruturada (JSON, CSV) conta como portabilidade na aceção do Artigo 20 do RGPD. Uma exportação de PDF não estruturado geralmente não é suficiente para cumprir esta obrigação.

#
Violação de dados

O período de notificação: o que a lei exige, o que acrescenta uma DPA séria

O RGPD distingue duas obrigações de notificação, muitas vezes confundidas. O responsável pelo tratamento dos dados deve notificar a autoridade de controlo (a CNIL em França) no prazo de 72 horas após tomar conhecimento de uma violação que possa criar um risco para os indivíduos (Art. 33 §1). O subcontratante deve notificar o responsável “sem demora injustificada” (art. 33 §2): a lei não fixa nenhum valor preciso para este segundo prazo.

É aqui que uma DPA séria acrescenta precisão que a lei por si só não fornece. A Aurabase DPA compromete-se a um prazo máximo de 48 horas para notificar o responsável, com relatório detalhado do incidente no prazo de cinco dias úteis. Um DPA que não quantifica nenhum prazo transfere um risco de reatividade que o próprio gestor não consegue controlar.

#
Fim do contrato

O que a DPA deve prever sobre o destino dos dados no final do contrato?

A obrigação (g) exige a eliminação ou restituição de todos os dados pessoais no final do contrato, à escolha do responsável, com destruição das cópias existentes, salvo se houver obrigação legal de retenção. Esta cláusula deve especificar um prazo concreto e não apenas o princípio.

CategoriaDados em questãoDuração
Conteúdo do aplicativoQuaisquer dados armazenados nas tabelas Postgres do projetoDuração do projeto + 30 dias após exclusão
ArquivosObjetos binários em buckets de armazenamentoDuração do projeto + 30 dias
FaturamentoNome, morada, número de contribuinte, histórico10 anos (obrigação legal)

Durações precisas, em vez de uma fórmula do tipo “dentro de um prazo razoável”, são o que você deve procurar no DPA de um fornecedor antes de assinar. Uma duração não quantificada complica a sua própria prova de conformidade no caso de uma inspeção.

#
Agindo

Lista de verificação antes de assinar um DPA com back-end como serviço

Esta lista de verificação diz respeito ao conteúdo do próprio DPA. Para uma seleção mais ampla de um provedor de back-end compatível (hospedagem, controladora, segurança), consulte nossa lista de verificação completa de conformidade com GDPR para um BaaS.

  • Todas as oito cláusulas do Artigo 28 §3 estão presentes ou algumas referem-se a um documento de terceiros que não pode ser encontrado?
  • Os subprocessadores são nomeados individualmente, com sua função e localização?
  • O prazo de notificação de violação é medido em horas ou permanece “o mais rápido possível”?
  • O destino dos dados no final do contrato especifica uma duração exata da eliminação, e não apenas o princípio?
  • A DPA faz referência a cláusulas contratuais padrão para qualquer transferência fora da UE identificada na lista de subcontratantes?
  • O documento está datado, com a data da última atualização visível?
#
Perguntas frequentes

Perguntas frequentes

Um DPA substitui as condições gerais de uso (CGU)?+
Não. A DPA regula especificamente o tratamento de dados pessoais na aceção do artigo 28.º do RGPD, enquanto os Termos e Condições Gerais abrangem a utilização geral do serviço: faturação, propriedade de conteúdos, rescisão. Os dois documentos coexistem. Eles não substituem um ao outro.
É preciso assinar um DPA mesmo em um plano gratuito ou com estrutura pequena?+
Sim, a partir do momento do tratamento dos dados pessoais, independentemente da dimensão da empresa ou do nível de preços subscrito. A obrigação decorre da natureza do tratamento (Art. 28 do RGPD), e não do valor faturado. Na Aurabase, a assinatura com um clique do Studio está disponível no plano Pro; fora deste nível, a solicitação passa por legal@aurabase.cloud.
Quanto tempo demora a responder a um pedido de exercício de direitos (acesso, eliminação)?+
O RGPD estabelece um prazo de um mês, prorrogável por dois meses para pedidos complexos (Art. 12 do RGPD). Este é o prazo utilizado pela Aurabase DPA para solicitações enviadas para privacy@aurabase.cloud, com exportação legível por máquina disponível para portabilidade ou solicitações de acesso.
O PDF do Aurabase DPA pode ser baixado diretamente?+
Ainda não é autoatendimento no momento em que este artigo foi escrito: a página DPA da Aurabase indica uma exportação de PDF “em breve”. Entretanto, a assinatura eletrónica é feita a partir do Studio (plano Pro), e qualquer pedido de documento assinado passa por legal@aurabase.cloud.
Qual é a diferença entre o DPA e as cláusulas contratuais padrão (CEC)?+
O DPA rege a relação contratual geral entre gestor e subcontratante (Art. 28 do RGPD). As cláusulas contratuais padrão (decisão 2021/914 da Comissão Europeia) regulam especificamente uma transferência de dados para um país não pertencente à UE sem uma decisão de adequação. Uma DPA séria faz referência às SCC sempre que um subprocessador processa dados fora da UE. Os dois documentos não se sobrepõem completamente.

O DPA é apenas uma parte da conformidade do back-end com o GDPR. A lista de verificação completa, que também abrange hospedagem, controladora e postura de segurança, está detalhada em nossa lista de verificação de conformidade com GDPR para um BaaS.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU