RGPD para equipes de TI e MSPs: o que você precisa saber e fazer
A aplicação do RGPD não é mais um risco teórico. As autoridades europeias de proteção de dados aplicaram multas que totalizaram mais de € 1,2 bilhão somente em 2025, e a categoria mais comum de violação foi a de medidas de segurança técnicas e organizacionais insuficientes — exatamente o que o Artigo 32 do regulamento exige que as equipes de TI e os MSPs implementem. O total acumulado de multas desde 2018 já ultrapassou € 7,1 bilhões, de acordo com a análise do GDPR Enforcement Tracker publicada no início de 2026.
Para profissionais de TI e MSPs que atendem clientes da UE ou do Reino Unido, o GDPR é um requisito operacional que se insere diretamente na gestão de TI, não sendo uma função puramente jurídica ou de conformidade. A plataforma da Kaseya é utilizada por mais de 50.000 MSPs e equipes de TI em todo o mundo, muitos dos quais lidam exatamente com essas obrigações para vários clientes simultaneamente, e este guia se baseia nessa experiência operacional para abordar o que realmente importa na prática.
Este guia aborda os requisitos técnicos e organizacionais de segurança, as obrigações de notificação de violações e as funções relacionadas ao tratamento de dados que tornam o GDPR uma preocupação real para a gestão de TI.
Documentar a conformidade com o GDPR para cada cliente.
Compliance Manager GRC inclui uma estrutura de conformidade com o GDPR, com mapeamento de controles, coleta automatizada de evidências e documentação pronta para auditoria, a fim de ajudar os MSPs a comprovar a conformidade com os requisitos de segurança do Artigo 32 e outros requisitos adicionais.
Explore Compliance Manager GRC
O que é o GDPR e a quem ele se aplica
O Regulamento Geral sobre a Proteção de Dados (UE 2016/679) rege a forma como os dados pessoais de indivíduos na União Europeia e no Espaço Econômico Europeu (EEE) são coletados, tratados, armazenados e transferidos. O GDPR do Reino Unido, mantido e adaptado após o Brexit, aplica um conjunto de requisitos praticamente equivalente para o tratamento de dados no Reino Unido, tendo a ICO como autoridade supervisora.
O conceito de dados pessoais no âmbito do GDPR é mais amplo do que a maioria das equipes de TI imagina inicialmente. Endereços IP, identificadores de dispositivos, endereços de e-mail e registros técnicos podem todos constituir dados pessoais, desde que possam ser associados a um indivíduo. O regulamento se aplica a qualquer operação realizada sobre esses dados, incluindo coleta, armazenamento, recuperação, uso, transmissão e exclusão.
O RGPD se aplica a organizações estabelecidas na UE/EEE, independentemente da localização dos titulares dos dados, e a organizações fora da UE/EEE que ofereçam bens ou serviços a pessoas físicas na UE/EEE ou monitorem seu comportamento. Não há um limite mínimo de tamanho. Uma empresa individual que trate dados pessoais de pessoas físicas da UE tem as mesmas obrigações que uma multinacional.
Para empresas de tecnologia B2B, provedores de SaaS e MSPs com clientes na União Europeia ou no Reino Unido, o GDPR se aplica quase com certeza.
Artigo 32: o requisito de segurança de TI no cerne do RGPD
É no Artigo 32 que o RGPD se torna um requisito de gestão de TI. Ele determina que os controladores e processadores implementem medidas técnicas e organizacionais adequadas para garantir um nível de segurança adequado ao risco. O regulamento especifica quatro categorias de recursos:
Pseudonimização e criptografia. Os dados pessoais devem ser protegidos tanto em repouso quanto em trânsito. A criptografia no terminal e no nível do backup, combinada com controles de acesso que restringem quem pode visualizar dados não criptografados, constitui a implementação prática.
Confidencialidade, integridade, disponibilidade e resiliência. Os sistemas de processamento devem ser capazes de manter essas propriedades de forma contínua. Isso se relaciona diretamente com a detecção e resposta em terminais (EDR) no que diz respeito à confidencialidade e à integridade, e com o backup e a recuperação de desastres no que diz respeito à disponibilidade e à resiliência. Não se trata de produtos de segurança separados, simplesmente incorporados a um programa de conformidade com o GDPR. Eles são o próprio programa de conformidade com o GDPR.
Restauração oportuna da disponibilidade. Após um incidente físico ou técnico, as organizações devem ser capazes de restaurar o acesso aos dados pessoais em tempo hábil. O objetivo de tempo de recuperação (RTO) é uma exigência do GDPR, e não apenas uma preferência operacional. Um MSP que gerencia dados de clientes e não consiga demonstrar uma recuperação rápida e comprovada a partir do backup não está em conformidade com o Artigo 32.
Testes e avaliações regulares. A eficácia das medidas de segurança deve ser regularmente testada, analisada e avaliada. A conformidade não é um estado pontual. Ela exige avaliação contínua, evidências documentadas e um processo para identificar e sanar lacunas.
A multa de 2025 imposta à Advanced Computer Software Group, uma provedora de TI multada em 3,07 milhões de libras pela ICO do Reino Unido por falhas de segurança que interromperam os serviços do NHS, foi a primeira multa da ICO aplicada diretamente a um processador, e não a um controlador. A ICO constatou que a empresa não havia implementado medidas técnicas adequadas nos termos do Artigo 32, citando lacunas específicas na implantação da autenticação multifatorial (MFA), na verificação de vulnerabilidades e no gerenciamento de patches. Esse não é um risco abstrato para os MSPs. Isso estabelece um precedente claro de que os prestadores de serviços de TI podem ser responsabilizados diretamente por falhas de segurança nos sistemas que gerenciam.
Uma maneira prática de entender as obrigações do Artigo 32: se você não pudesse demonstrar hoje a um auditor, com evidências documentadas, que a criptografia está ativa em todos os terminais que processam dados pessoais, que os testes de verificação de backup foram realizados e aprovados e que os procedimentos de resposta a incidentes foram testados, você teria uma lacuna no cumprimento do Artigo 32.
Notificação de violação de dados: a regra das 72 horas
O Artigo 33 exige que os controladores notifiquem sua autoridade de supervisão no prazo de 72 horas após tomarem conhecimento de uma violação de dados pessoais, a menos que seja improvável que a violação represente um risco para as pessoas físicas. A autoridade de supervisão do Reino Unido é a ICO. Nos Estados-Membros da UE, trata-se da autoridade nacional de proteção de dados competente.
O prazo de 72 horas começa a contar quando a organização tiver um grau razoável de certeza de que um incidente de segurança comprometeu dados pessoais. Isso não ocorre quando a investigação estiver concluída, mas sim quando houver a constatação de que os dados pessoais podem ter sido afetados. O GDPR permite explicitamente a notificação em etapas: uma notificação inicial com as informações disponíveis, seguida de atualizações à medida que a investigação for revelando mais detalhes.
O artigo 34 acrescenta uma obrigação específica de notificar diretamente as pessoas afetadas quando uma violação for suscetível de acarretar alto risco aos seus direitos e liberdades. Dados de saúde, dados financeiros, documentos de identidade e dados relativos a crianças são categorias nas quais esse limite é frequentemente atingido.
A implicação operacional para as equipes de TI e os MSPs é clara: a capacidade de detecção de violações com rapidez suficiente para identificar e confirmar um incidente poucas horas após sua ocorrência é uma exigência do GDPR. A fadiga de alertas, os processos de escalonamento lentos e os procedimentos de resposta a incidentes pouco claros resultam em violações do prazo de 72 horas. Um processo de resposta a incidentes de segurança bem conduzido considera que o prazo começa a contar a partir da detecção, e não da conclusão da investigação.
Os subcontratados têm uma obrigação paralela. Os MSPs que atuam como subcontratados devem notificar o responsável pelo tratamento sem demora injustificada após tomarem conhecimento de uma violação. O responsável pelo tratamento, por sua vez, notifica a autoridade de supervisão dentro do prazo de 72 horas. Se um MSP descobrir uma violação que afete os dados de um cliente na noite de sexta-feira e só notificar o cliente na manhã de segunda-feira, esse atraso pode fazer com que o responsável pelo tratamento não cumpra o prazo legal.
Proteção de dados desde a concepção e por padrão
O Artigo 25 exige que os controles de privacidade sejam incorporados aos sistemas desde o início, e não implementados posteriormente à implantação.
A proteção de dados desde a concepção significa que, quando os sistemas são adquiridos, configurados ou desenvolvidos, os requisitos de privacidade fazem parte das especificações técnicas. Controles de acesso, criptografia e minimização de dados são decisões arquitetônicas, e não acréscimos. Para as equipes de TI que avaliam novas ferramentas, uma avaliação de impacto sobre a privacidade faz parte do processo, e não é uma etapa posterior.
A proteção de dados por padrão significa que as configurações padrão devem ser a opção que mais proteja a privacidade entre as disponíveis. Se um sistema puder coletar menos dados, compartilhar menos dados ou fornecer menos acesso, a configuração padrão deve priorizar a privacidade. Os usuários devem ter que habilitar ativamente uma coleta de dados mais ampla, e não ter que optar por não participar dela.
As Avaliações de Impacto sobre a Proteção de Dados (DPIAs) são exigidas antes de qualquer tratamento de dados que possa acarretar alto risco, incluindo tomada de decisão automatizada, monitoramento sistemático em grande escala, tratamento em larga escala de categorias de dados sensíveis e análise comportamental. Para as equipes de TI, os fatores que desencadeiam essa exigência incluem ferramentas de monitoramento baseadas em IA, plataformas de análise de comportamento do usuário e sistemas de acesso biométrico. A realização de uma DPIA não é opcional para essas categorias. Trata-se de um pré-requisito legal.
RGPD para MSPs: responsável pelo tratamento versus encarregado do tratamento
Compreender as funções previstas no GDPR é um dos aspectos de maior importância prática para os MSPs.
O controlador determina as finalidades e os meios de tratamento dos dados pessoais. O cliente do MSP é, normalmente, o controlador dos dados de seus próprios clientes, dos dados de seus funcionários e de quaisquer dados pessoais que sua empresa trate.
Um subcontratado trata dados pessoais em nome do controlador. Um MSP que gerencia sistemas de TI contendo dados pessoais, presta serviços de e-mail, hospeda dados ou fornece serviços de backup e recuperação para ambientes de clientes atua, na maioria dos casos, como subcontratado para os dados desse cliente.
As obrigações do subcontratado nos termos do RGPD incluem:
- Tratamento de dados exclusivamente com base em instruções documentadas do responsável pelo tratamento
- Implementação de medidas de segurança técnicas e organizacionais adequadas (Artigo 32)
- Notificar o responsável pelo tratamento, sem demora injustificada, após tomar conhecimento de uma violação de dados
- Exclusão ou devolução de todos os dados pessoais ao término do contrato de prestação de serviços
- Facilitar e contribuir para as auditorias realizadas pelo controlador
Um único MSP pode atuar como controlador de alguns dados (os dados de seus próprios funcionários, os dados relativos ao relacionamento com seus próprios clientes) e como processador de outros dados (os dados pessoais dos clientes que gerencia como parte da prestação de serviços). Ambos os conjuntos de obrigações se aplicam simultaneamente.
Os subencargados do tratamento constituem uma camada adicional. Quando um MSP utiliza provedores de nuvem, fornecedores de backup ou outros serviços na prestação de serviços de TI aos clientes, esses terceiros podem se tornar subencargados do tratamento dos dados pessoais do cliente. Os acordos com os subencargados do tratamento devem ser comunicados ao controlador e por ele autorizados. Os subencargados do tratamento devem cumprir padrões de segurança equivalentes aos exigidos do encarregado do tratamento principal.
Acordos de Tratamento de Dados: o que os MSPs devem ter em vigor
Um Acordo de Tratamento de Dados (DPA) é um contrato exigido por lei entre o controlador e o processador. Todo MSP que trate dados pessoais para clientes da UE ou do Reino Unido deve ter um DPA em vigor com cada um desses clientes. Isso não é opcional nem uma mera cortesia comercial. Trata-se de uma exigência do RGPD, nos termos do Artigo 28.
Um Acordo de Proteção de Dados (DPA) deve abranger, no mínimo:
- O objeto, a duração, a natureza e a finalidade do tratamento
- O tipo de dados pessoais e as categorias de titulares de dados
- As instruções documentadas do controlador ao processador
- As medidas de segurança que o subcontratado implementará (obrigações previstas no Artigo 32)
- O processo de notificação de violação de dados pelo processador ao controlador
- Acordos com subcontratados e a exigência de proteção equivalente
- As obrigações do subcontratado ao término do contrato: exclusão ou devolução dos dados
- Direitos de auditoria do controlador
Para um MSP que gerencia vários clientes, ter os termos padrão do DPA revisados e prontos para implementação é um pré-requisito comercial, e não um ônus administrativo. Os MSPs que não possuem DPAs em vigor não estão em conformidade como processadores, independentemente de quão sólida seja sua postura de segurança do ponto de vista técnico. O DPA também é o documento por meio do qual os clientes avaliam as práticas de segurança do MSP antes de se tornarem clientes. Para clientes de médio porte e grandes empresas que possuem seus próprios programas de conformidade com o GDPR, um DPA claro e bem elaborado está se tornando cada vez mais uma condição contratual.
Compliance Manager GRC oferece suporte à avaliação da conformidade com o GDPR e à documentação de evidências em todos os controles previstos no Artigo 32, proporcionando aos MSPs uma maneira estruturada de demonstrar e manter as medidas de segurança com as quais suas autoridades de proteção de dados (DPAs) se comprometem. Saiba como a solução oferece suporte aos programas de conformidade.
A aplicação da lei e o que isso significa para os provedores de TI
A estrutura de multas do GDPR é bem conhecida. Até € 20 milhões ou 4% do faturamento anual global para as violações mais graves. Até € 10 milhões ou 2% para falhas processuais, incluindo medidas de segurança inadequadas e omissão na notificação de violações.
A realidade da fiscalização em 2025 e 2026 é que as falhas de segurança previstas no Artigo 32 são a causa mais comum de multas em termos de número de casos, e não apenas pelas manchetes geradas pelas penalidades aplicadas a grandes empresas de tecnologia. A CNIL francesa multou a Free Mobile em 27 milhões de euros em janeiro de 2026 por medidas de segurança inadequadas após uma violação de dados. A ICO multou o Advanced Computer Software Group em 3,07 milhões de libras em março de 2025 pelas mesmas falhas relacionadas ao Artigo 32, incluindo lacunas na autenticação multifatorial (MFA), varredura de vulnerabilidades e gerenciamento de patches. A Espanha e a Itália têm se mostrado consistentemente ativas na aplicação de multas a prestadores de serviços de saúde, empresas de serviços financeiros e empresas de serviços regionais.
Os órgãos reguladores também confirmaram que a fiscalização não se limita às grandes organizações. A análise dos dados do sistema de acompanhamento de fiscalizações mostra que uma parcela significativa de todas as multas aplicadas recai sobre prestadores de serviços regionais, pequenas empresas de SaaS e agências locais. As penalidades são proporcionalmente menores, mas não deixam de ser penalidades.
Para os MSPs, o panorama da fiscalização se traduz em três riscos específicos: responsabilidade direta, na qualidade de processador, por falhas de segurança nos termos do Artigo 32; responsabilidade perante os clientes por atrasos na notificação de violações que façam com que o controlador não cumpra o prazo de 72 horas; e exposição comercial decorrente da ausência total de acordos de proteção de dados (DPAs).
A conformidade com o GDPR também é uma exigência comercial, não apenas regulatória. Clientes de médio porte e grandes empresas com operações na UE/Reino Unido costumam exigir comprovação de conformidade com o GDPR como parte da avaliação de fornecedores e da renovação de contratos. Um MSP que não consiga apresentar controles de segurança documentados, procedimentos testados de resposta a incidentes e um DPA assinado não é competitivo nesse segmento de mercado.
Para uma análise mais aprofundada de como os requisitos de governança de dados se relacionam com o GDPR, a HIPAA e as demais estruturas regulatórias que os MSPs precisam seguir em nome de seus clientes, consulte nosso guia sobre governança de dados para equipes de TI e MSPs.
Pontos principais
- O Artigo 32 exige diretamente criptografia, disponibilidade, resiliência e testes regulares de segurança. Esses são requisitos de gestão de TI, e não requisitos legais. As ferramentas que garantem o cumprimento desses requisitos — EDR, backup e recuperação, gestão de terminais — constituem o programa de conformidade com o GDPR.
- A exigência de notificação de violação em 72 horas requer capacidade de detecção rápida o suficiente para identificar incidentes passíveis de notificação em questão de horas, e não de dias. Os processadores devem notificar os controladores sem demora injustificada, e essa demora é contabilizada no prazo de 72 horas do controlador.
- Os MSPs que atuam como subcontratados devem ter Acordos de Tratamento de Dados em vigor com todos os clientes da UE/Reino Unido. Na ausência de tal acordo, o MSP está em situação de não conformidade como subcontratado, independentemente de seu nível de segurança técnica.
- A proteção de dados desde a concepção significa que os controles de privacidade são incorporados à arquitetura do sistema e ao processo de aquisição, e não adicionados posteriormente. As configurações padrão devem priorizar a privacidade. As Avaliações de Impacto sobre a Proteção de Dados (DPIA) são um pré-requisito legal para o tratamento de dados de alto risco.
- A aplicação do GDPR aos provedores de TI é uma realidade. A multa aplicada pela ICO em março de 2025 à Advanced Computer Software Group por violações do Artigo 32, incluindo a ausência de autenticação multifatorial (MFA) e gestão inadequada de patches, constitui um precedente direto para a responsabilidade dos MSPs.