As regras de transferência internacional decidem onde sua stack pode ficar fisicamente. Quatro mecanismos cobrem a maior parte do mundo, e uma lista curta de regimes de localização se sobrepõe a todos eles.
Os quatro mecanismos
Adequação
Uma constatação de governo para governo de que o destino protege os dados o suficiente para permitir fluxos livres. A lista da UE é a que mais importa; o Reino Unido, o Japão, a Coreia, o Brasil e outros mantêm suas próprias versões. A lista completa da UE está na página de adequação.
Cláusulas contratuais padrão
Termos contratuais aprovados por reguladores, anexados a contratos com fornecedores. Os módulos de 2021 da UE são o padrão global, mas o Brasil (regulamentação de 2024, com prazo de adaptação encerrado em agosto de 2025), a Turquia (com dever de protocolo em até cinco dias úteis), a China (com protocolo junto ao governo) e o Reino Unido (IDTA e Addendum) exigem, cada um, sua própria documentação. Um único contrato com fornecedor pode precisar de quatro conjuntos de cláusulas diferentes.
Normas corporativas vinculantes e certificações
Normas internas aplicáveis a todo o grupo, aprovadas por reguladores, além de esquemas de certificação como o CBPR da APEC. Difíceis de obter, mas duradouras uma vez conquistadas.
O Data Privacy Framework UE-EUA
O acordo de adequação de 2023 para empresas americanas certificadas, que restabeleceu uma via padrão legal para a stack transatlântica depois que o Schrems II derrubou o Privacy Shield. Ele já passou por suas revisões anuais e foi confirmado pelo Tribunal Geral da UE em 2025. Um recurso ao Tribunal de Justiça mantém em aberto a possibilidade de uma decisão Schrems III, o risco residual permanente que toda avaliação de transferência deveria mencionar. A Suíça mantém um framework paralelo Suíça-EUA, em vigor desde setembro de 2024.
Localização: onde os dados devem permanecer
Esses regimes não avaliam o quanto o destino protege os dados; eles exigem que os dados permaneçam em solo local, ao menos em sua forma primária.
| Jurisdição | Regra |
|---|---|
| Cazaquistão | Dados pessoais dos cidadãos armazenados em servidores dentro do país. |
| China | As transferências passam por avaliação de segurança da CAC, protocolo de contrato-padrão ou certificação; a flexibilização de 2024 isentou transferências de baixo volume e as necessárias à execução de contratos. |
| Índia (setorial) | A exigência do RBI de localização de dados de pagamentos permanece sob o regime da DPDP. |
| Indonésia (setorial) | A localização exigida no setor público e em setores regulados permanece em vigor sob a Lei PDP. |
| Quirguistão | Localização incluída pelas alterações de 2021. |
| Ruanda | Armazenamento em Ruanda por padrão, a menos que a NCSA autorize a transferência. |
| Rússia | Os dados dos cidadãos devem ser armazenados na Rússia; as transferências exigem notificação prévia ao Roskomnadzor. |
| Uzbequistão | Tratamento de dados dos cidadãos em servidores fisicamente localizados no Uzbequistão desde 2021. |
| Vietnã | Dossiês de avaliação de impacto da transferência protocolados junto ao Ministério da Segurança Pública; a Lei de Dados acrescenta controles para dados essenciais e importantes. |
| Zâmbia | Dados pessoais sensíveis devem ser tratados e armazenados na Zâmbia. |
Como é um programa de transferência
Mapeie os fluxos (CRM, analytics, adtech, ferramentas de suporte), classifique cada destino (adequado, certificado pelo DPF, que exige SCCs, localizado), execute a documentação correta e registre uma breve avaliação de impacto da transferência quando o destino tiver exposição a leis de vigilância. As empresas multadas por transferências (Meta, EUR 1,2 bi; TikTok, EUR 530 mi; Uber, EUR 290 mi; e a Trip.com, na China, em 2026) estavam movimentando dados com base em mecanismos que já não valiam ou nunca haviam sido concluídos.