DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Referência · Infraestrutura

Transferências internacionais, explicadas

Quatro mecanismos movimentam dados legalmente através das fronteiras. Uma dezena de regimes exige que eles permaneçam no país de origem. Esta página mapeia os dois.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com

As regras de transferência internacional decidem onde sua stack pode ficar fisicamente. Quatro mecanismos cobrem a maior parte do mundo, e uma lista curta de regimes de localização se sobrepõe a todos eles.

Os quatro mecanismos

Adequação

Uma constatação de governo para governo de que o destino protege os dados o suficiente para permitir fluxos livres. A lista da UE é a que mais importa; o Reino Unido, o Japão, a Coreia, o Brasil e outros mantêm suas próprias versões. A lista completa da UE está na página de adequação.

Cláusulas contratuais padrão

Termos contratuais aprovados por reguladores, anexados a contratos com fornecedores. Os módulos de 2021 da UE são o padrão global, mas o Brasil (regulamentação de 2024, com prazo de adaptação encerrado em agosto de 2025), a Turquia (com dever de protocolo em até cinco dias úteis), a China (com protocolo junto ao governo) e o Reino Unido (IDTA e Addendum) exigem, cada um, sua própria documentação. Um único contrato com fornecedor pode precisar de quatro conjuntos de cláusulas diferentes.

Normas corporativas vinculantes e certificações

Normas internas aplicáveis a todo o grupo, aprovadas por reguladores, além de esquemas de certificação como o CBPR da APEC. Difíceis de obter, mas duradouras uma vez conquistadas.

O Data Privacy Framework UE-EUA

O acordo de adequação de 2023 para empresas americanas certificadas, que restabeleceu uma via padrão legal para a stack transatlântica depois que o Schrems II derrubou o Privacy Shield. Ele já passou por suas revisões anuais e foi confirmado pelo Tribunal Geral da UE em 2025. Um recurso ao Tribunal de Justiça mantém em aberto a possibilidade de uma decisão Schrems III, o risco residual permanente que toda avaliação de transferência deveria mencionar. A Suíça mantém um framework paralelo Suíça-EUA, em vigor desde setembro de 2024.

Localização: onde os dados devem permanecer

Esses regimes não avaliam o quanto o destino protege os dados; eles exigem que os dados permaneçam em solo local, ao menos em sua forma primária.

JurisdiçãoRegra
CazaquistãoDados pessoais dos cidadãos armazenados em servidores dentro do país.
ChinaAs transferências passam por avaliação de segurança da CAC, protocolo de contrato-padrão ou certificação; a flexibilização de 2024 isentou transferências de baixo volume e as necessárias à execução de contratos.
Índia (setorial)A exigência do RBI de localização de dados de pagamentos permanece sob o regime da DPDP.
Indonésia (setorial)A localização exigida no setor público e em setores regulados permanece em vigor sob a Lei PDP.
QuirguistãoLocalização incluída pelas alterações de 2021.
RuandaArmazenamento em Ruanda por padrão, a menos que a NCSA autorize a transferência.
RússiaOs dados dos cidadãos devem ser armazenados na Rússia; as transferências exigem notificação prévia ao Roskomnadzor.
UzbequistãoTratamento de dados dos cidadãos em servidores fisicamente localizados no Uzbequistão desde 2021.
VietnãDossiês de avaliação de impacto da transferência protocolados junto ao Ministério da Segurança Pública; a Lei de Dados acrescenta controles para dados essenciais e importantes.
ZâmbiaDados pessoais sensíveis devem ser tratados e armazenados na Zâmbia.

Como é um programa de transferência

Mapeie os fluxos (CRM, analytics, adtech, ferramentas de suporte), classifique cada destino (adequado, certificado pelo DPF, que exige SCCs, localizado), execute a documentação correta e registre uma breve avaliação de impacto da transferência quando o destino tiver exposição a leis de vigilância. As empresas multadas por transferências (Meta, EUR 1,2 bi; TikTok, EUR 530 mi; Uber, EUR 290 mi; e a Trip.com, na China, em 2026) estavam movimentando dados com base em mecanismos que já não valiam ou nunca haviam sido concluídos.

Cite esta página: "Transferências Internacionais de Dados: Mecanismos e Localização." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/transfers.html. Acessado em: [data].