Esta base não varia de fornecedor para fornecedor: é a lei que a estabelece e não uma política comercial. O que varia é o nível de precisão com que cada cláusula é cumprida: um prazo de notificação quantificado ou vago, subcontratantes nomeados ou ignorados. Este guia detalha cada cláusula obrigatória, com o DPA público da Aurabase como um exemplo concreto, e baseia-se em nosso GDPR e guia de soberania da UE para a estrutura jurídica mais ampla.
O essencial
- A DPA é obrigatória assim que existir tratamento de dados pessoais (Art. 28 do RGPD), independentemente do nível de preços subscrito.
- Oito cláusulas são estabelecidas pela própria lei (art. 28 §3): instruções documentadas, confidencialidade, segurança, subcontratados, assistência com direitos, assistência com segurança, destino dos dados no final do contrato, direito à auditoria.
- O RGPD não impõe qualquer prazo numérico para a notificação de uma violação por parte do subcontratante ao responsável pelo tratamento (“sem demora injustificada”): um DPA sério acrescenta um número preciso.
- A lista de subprocessadores deve ser nomeada, com aviso de alteração e direito de oposição, e não uma fórmula vaga do tipo “nossos parceiros”.
- O Aurabase DPA pode ser assinado com um clique no Studio (plano Pro); A exportação de PDF por autoatendimento ainda não está disponível no momento da redação deste artigo.
O que é um DPA e quando se torna obrigatório?
Um DPA é o contrato que rege legalmente um fornecedor que atua como subcontratante de dados pessoais, na aceção doartigo 28 do RGPD. Torna-se obrigatório assim que um controlador de dados, você ou sua empresa, confia o processamento de dados pessoais a um terceiro. Este é sistematicamente o caso de um backend como serviço: contas de usuários, e-mails, endereços IP, conteúdo de aplicativos, todos passam por sua infraestrutura.
O DPA não são as condições gerais de uso. Os T&C cobrem a relação comercial geral: faturação, propriedade do conteúdo, rescisão. O DPA abrange especificamente o tratamento de dados pessoais, com cláusulas previstas em lei e em princípio inegociáveis. A sua redação precisa pode variar de um fornecedor para outro. O fornecedor que oferece apenas CGU, sem DPA separado, não atende ao requisito do Artigo 28.
As oito cláusulas que um DPA de back-end deve conter
O artigo 28.º, n.º 3, do RGPD estabelece oito obrigações que o contrato deve impor ao subcontratante, desde a instrução documentada até ao direito de auditoria do gestor. Essas oito cláusulas vêm do próprio texto regulatório. Um fornecedor não pode removê-los ou substituí-los por algo mais vago.
(a) Processamento com base em instruções documentadas
O processador apenas processa os dados mediante instruções escritas do responsável pelo tratamento, inclusive para transferência para um terceiro país sem uma decisão de adequação.
(b) Confidencialidade do pessoal
As pessoas autorizadas a tratar os dados comprometem-se contratualmente à confidencialidade.
(c)Medidas de segurança (artigo 32.º)
Criptografia, controle de acesso, testes regulares: medidas técnicas e organizacionais adequadas ao risco de processamento.
(d)Subprocessadores
Autorização prévia, geral ou específica, e notificação de qualquer alteração com direito de oposição do gestor.
(e) Assistência aos direitos das pessoas
O processador ajuda o controlador a responder às solicitações de acesso, retificação, apagamento e portabilidade.
(f)Assistência e notificação de segurança
Assistência com notificação de violação, análise de impacto e consulta prévia à autoridade, se necessário.
(g) Disposição de dados no final do contrato
Eliminação ou restituição de todos os dados a critério do responsável, salvo se houver obrigação legal de retenção.
(h) Direito de auditoria do gestor
Fornecimento das informações necessárias para demonstrar o cumprimento do direito de auditoria do subcontratado.
O que distingue um DPA verdadeiramente funcional de um modelo copiado e colado sem adaptação é a precisão com que cada cláusula é preenchida, e não a sua simples presença no resumo do documento.
Por que a lista de subcontratados deve ser nomeada e não genérica
A obrigação (d) exige uma lista nomeada de subprocessadores, e não uma fórmula genérica como “nossos parceiros técnicos”. O responsável pelo tratamento de dados deve ser capaz de identificar cada terceiro que toca nos seus dados, a sua função precisa e a sua localização.
O DPA público da Aurabase lista, por exemplo, seis subcontratados nomeados, classificados por função. A hospedagem de infraestrutura reúne Scaleway e Hetzner, dois provedores sediados na UE, com Mollie (Holanda) para pagamento. O SMS de autenticação passa pelo Twilio (Irlanda), as notificações push pela Apple e Google e os certificados TLS pelo Let’s Encrypt. Qualquer mudança de subcontratante está sujeita a aviso prévio de 30 dias com direito de oposição, conforme documentado na página.
No momento em que este artigo foi escrito, a infraestrutura de produção verificada no código Aurabase permanecia hospedada na Hetzner (Alemanha, Finlândia). A lista de subcontratantes de uma DPA pode variar entre duas versões. Verifique sempre a data da versão em vigor antes de citá-la no seu próprio registo de processamento (Art. 30 do RGPD), independentemente do fornecedor avaliado.
Quando um subprocessador processa dados fora da UE, a DPA deve fazer referência a uma garantia de transferência reconhecida, na maioria das vezes as cláusulas contratuais padrão adotadas pela Comissão Europeia (decisão 2021/914). A nacionalidade da empresa que hospeda ou processa seus dados também importa, independente da região escolhida, veja nosso artigo sobre a nacionalidade do provedor e a Lei CLOUD.
Como a DPA deve cobrir os direitos dos titulares dos dados
A obrigação (e) exige que o subcontratante assista o responsável pelo tratamento na resposta aos pedidos dos titulares dos dados: acesso, retificação, apagamento, portabilidade, oposição, limitação. Na prática, esta assistência é medida por duas coisas concretas: um canal de contacto documentado e um tempo de resposta quantificado.
O RGPD fixa este prazo em um mês para o responsável pelo tratamento dos dados, prorrogável por dois meses para pedidos complexos (artigo 12.º do RGPD). A Aurabase DPA utiliza este mesmo prazo, aproximadamente 30 dias, para qualquer solicitação dirigida a privacy@aurabase.cloud. Uma exportação legível por máquina permanece disponível por meio do comando CLI aura export --user <email> --format jsonl, para solicitações de acesso e portabilidade.
Uma exportação estruturada (JSON, CSV) conta como portabilidade na aceção do Artigo 20 do RGPD. Uma exportação de PDF não estruturado geralmente não é suficiente para cumprir esta obrigação.
O período de notificação: o que a lei exige, o que acrescenta uma DPA séria
O RGPD distingue duas obrigações de notificação, muitas vezes confundidas. O responsável pelo tratamento dos dados deve notificar a autoridade de controlo (a CNIL em França) no prazo de 72 horas após tomar conhecimento de uma violação que possa criar um risco para os indivíduos (Art. 33 §1). O subcontratante deve notificar o responsável “sem demora injustificada” (art. 33 §2): a lei não fixa nenhum valor preciso para este segundo prazo.
É aqui que uma DPA séria acrescenta precisão que a lei por si só não fornece. A Aurabase DPA compromete-se a um prazo máximo de 48 horas para notificar o responsável, com relatório detalhado do incidente no prazo de cinco dias úteis. Um DPA que não quantifica nenhum prazo transfere um risco de reatividade que o próprio gestor não consegue controlar.
O que a DPA deve prever sobre o destino dos dados no final do contrato?
A obrigação (g) exige a eliminação ou restituição de todos os dados pessoais no final do contrato, à escolha do responsável, com destruição das cópias existentes, salvo se houver obrigação legal de retenção. Esta cláusula deve especificar um prazo concreto e não apenas o princípio.
| Categoria | Dados em questão | Duração |
|---|---|---|
| Conteúdo do aplicativo | Quaisquer dados armazenados nas tabelas Postgres do projeto | Duração do projeto + 30 dias após exclusão |
| Arquivos | Objetos binários em buckets de armazenamento | Duração do projeto + 30 dias |
| Faturamento | Nome, morada, número de contribuinte, histórico | 10 anos (obrigação legal) |
Durações precisas, em vez de uma fórmula do tipo “dentro de um prazo razoável”, são o que você deve procurar no DPA de um fornecedor antes de assinar. Uma duração não quantificada complica a sua própria prova de conformidade no caso de uma inspeção.
Lista de verificação antes de assinar um DPA com back-end como serviço
Esta lista de verificação diz respeito ao conteúdo do próprio DPA. Para uma seleção mais ampla de um provedor de back-end compatível (hospedagem, controladora, segurança), consulte nossa lista de verificação completa de conformidade com GDPR para um BaaS.
- Todas as oito cláusulas do Artigo 28 §3 estão presentes ou algumas referem-se a um documento de terceiros que não pode ser encontrado?
- Os subprocessadores são nomeados individualmente, com sua função e localização?
- O prazo de notificação de violação é medido em horas ou permanece “o mais rápido possível”?
- O destino dos dados no final do contrato especifica uma duração exata da eliminação, e não apenas o princípio?
- A DPA faz referência a cláusulas contratuais padrão para qualquer transferência fora da UE identificada na lista de subcontratantes?
- O documento está datado, com a data da última atualização visível?
Perguntas frequentes
O DPA é apenas uma parte da conformidade do back-end com o GDPR. A lista de verificação completa, que também abrange hospedagem, controladora e postura de segurança, está detalhada em nossa lista de verificação de conformidade com GDPR para um BaaS.