International Data Transfer: guia prático para transferências internacionais na LGPD

Mãos conectando estruturas de vidro e metal que representam um fluxo entre diferentes ambientes.

Entenda quando há transferência internacional de dados e como selecionar mecanismos, documentar decisões e revisar fornecedores conforme a LGPD e a Resolução CD/ANPD nº 19/2024.

Uma pequena empresa brasileira contrata um CRM para organizar clientes, propostas e chamados. Embora o contrato seja celebrado com uma sociedade estabelecida no Brasil, os cadastros podem ser armazenados em outro país, analisados por uma empresa estrangeira do grupo ou consultados por uma equipe global de suporte. Nesse cenário, International Data Transfer, ou transferência internacional de dados, deixa de ser uma expressão abstrata e passa a representar uma sequência de decisões verificáveis.

A análise não se resolve com a localização da sede comercial, com criptografia isolada ou com uma cláusula genérica sobre infraestrutura global. Primeiro é necessário determinar se a operação realmente constitui transferência internacional. Depois, a empresa deve escolher um mecanismo admitido pela LGPD, reunir os documentos correspondentes e controlar alterações no serviço. Este guia divide essas tarefas em três finalidades exclusivas: classificar o fluxo, decidir o mecanismo jurídico e fiscalizar a execução pelo fornecedor.

Principais pontos

  • A transferência internacional pressupõe uma operação entre exportador e importador situados em países distintos; trânsito técnico e coleta direta no exterior exigem análise própria.
  • Armazenamento, processamento ou acesso remoto no exterior podem caracterizar transferência quando disponibilizam dados pessoais a um importador estrangeiro, conforme a LGPD e a Resolução CD/ANPD nº 19/2024.
  • A base legal do tratamento e o mecanismo de transferência internacional cumprem funções diferentes e precisam ser documentados separadamente.
  • As cláusulas-padrão da ANPD não exigem aprovação individual, mas cláusulas específicas e normas corporativas globais dependem de aprovação da autoridade.
  • Prazos contratuais para incidentes, subprocessadores, eliminação e entrega de evidências devem ser definidos de acordo com o risco e distinguidos dos prazos legais.

Quando o uso de dados no exterior se torna uma transferência internacional

O art. 5º, inciso XV, da LGPD define transferência internacional como a transferência de dados pessoais para país estrangeiro ou organismo internacional do qual o Brasil seja membro. O Regulamento de Transferência Internacional de Dados, aprovado pela Resolução CD/ANPD nº 19/2024, torna essa definição mais operacional ao trabalhar com um exportador, que transfere os dados, e um importador, que os recebe em outro país. Os arts. 3º a 6º do Regulamento anexo devem ser considerados em conjunto para distinguir transferência, coleta internacional e simples trânsito de dados.

O critério central não é apenas a passagem física de pacotes por uma fronteira. É preciso verificar se um agente situado no Brasil entrega, transmite ou disponibiliza dados pessoais a um agente localizado no exterior. Disponibilização abrange a possibilidade efetiva de consultar ou realizar outra operação de tratamento, ainda que não seja criada uma cópia permanente. A noção de tratamento vem do art. 5º, inciso X, da LGPD e inclui, entre outras operações, acesso, armazenamento, processamento, utilização, transmissão e distribuição.

Assim, o armazenamento em servidor estrangeiro caracteriza transferência quando o agente no Brasil envia ou disponibiliza dados a um importador responsável pela infraestrutura no exterior. O processamento externo também se enquadra quando uma empresa estrangeira recebe dados para executar análise, hospedagem, prevenção a fraude ou outra atividade. Já o acesso remoto por suporte estrangeiro pode configurar transferência quando os dados ficam efetivamente disponíveis à equipe ou empresa localizada fora do Brasil, mesmo que o banco principal permaneça no país. Essas conclusões decorrem da definição do art. 5º, XV, da LGPD e dos critérios de exportador, importador e disponibilização previstos nos arts. 3º a 6º do Regulamento aprovado pela Resolução nº 19/2024; não decorrem apenas da localização do servidor.

O trânsito técnico recebe tratamento diferente. Se um pacote apenas percorre roteadores ou redes estrangeiras, sem armazenamento deliberado, acesso, disponibilização ou outra operação de tratamento por destinatário no exterior, a passagem intermediária não deve ser confundida automaticamente com uma transferência para aquele país. A classificação depende da arquitetura comprovada: cache persistente, inspeção de conteúdo, registro detalhado ou acesso administrativo podem afastar a ideia de mero trânsito. A empresa deve solicitar diagrama de arquitetura ou declaração técnica em vez de se apoiar em expressões comerciais como “rede global”.

A coleta direta no exterior também exige cuidado. Se uma empresa estrangeira coleta os dados diretamente do titular, sem recebê-los de um exportador situado no Brasil, pode não existir uma transferência originada no território nacional, conforme a disciplina específica da coleta internacional no Regulamento. Isso não significa ausência de LGPD: a lei ainda pode ser aplicável pelos critérios territoriais do art. 3º, como oferta de bens ou serviços a pessoas localizadas no Brasil. A pergunta sobre incidência da LGPD é, portanto, diferente da pergunta sobre existência de transferência.

No CRM do exemplo, quatro fatos devem ser testados separadamente: região do banco de dados, local do processamento, identidade de quem presta suporte e origem da coleta. A resposta deve ser sustentada por contrato, documentação de arquitetura, registros de acesso ou declaração formal do fornecedor. Se o fornecedor não consegue indicar países e entidades receptoras, o fluxo permanece sem classificação confiável.

Cenários contrastantes para classificar o fluxo
Cenário Disponibilização no exterior Classificação provável Evidência a verificar
Banco do CRM hospedado e administrado em outro país Sim, com armazenamento ou administração por importador estrangeiro Transferência internacional Região contratada, entidade operadora e anexo técnico
Suporte estrangeiro com permissão para abrir registros de clientes Sim, ainda que o acesso seja eventual Transferência internacional Perfis de acesso, registros de auditoria e identidade da prestadora
Pacote apenas roteado por rede estrangeira, sem retenção ou acesso Não, se houver somente trânsito técnico Em princípio, não é transferência para o país de passagem Arquitetura de rede, cache, inspeção e registros mantidos
Formulário operado no exterior coleta dados diretamente do titular Não há envio prévio por exportador brasileiro Pode ser coleta internacional, não exportação brasileira Identidade do coletor, localização do titular e início do tratamento

Como escolher e implementar um mecanismo válido para a transferência

Depois de classificar o fluxo, a empresa deve selecionar o mecanismo previsto nos arts. 33 a 36 da LGPD. Essa decisão não substitui a base legal do tratamento. Por exemplo, execução de contrato, obrigação legal ou legítimo interesse pode justificar determinado uso dos dados, mas não funciona, por si só, como autorização para enviá-los ao exterior. O dossiê deve registrar duas conclusões independentes: a base legal aplicável ao tratamento e o mecanismo da transferência.

escolher e implementar um mecanismo válido para a transferência — International Data Transfer

A árvore de decisão começa pela decisão de adequação. O encarregado ou responsável por privacidade deve consultar os atos oficiais da ANPD e confirmar se o país ou organismo, o setor e o tipo de fluxo estão cobertos por decisão vigente. O documento mínimo é uma nota de enquadramento com o ato utilizado, sua data, alcance e endereço oficial. O critério de aceite é simples: destino e operação devem estar integralmente dentro do reconhecimento; sem correspondência, avance para outro mecanismo.

Na ausência de adequação, a alternativa mais direta para muitas relações de nuvem e SaaS são as cláusulas-padrão contratuais do Anexo II da Resolução nº 19/2024. Elas já foram aprovadas pela ANPD e não dependem de autorização individual. Jurídico e privacidade devem incorporar o texto obrigatório ao contrato, sem alterações que contrariem o modelo, e preencher as informações da operação, como partes, finalidades, categorias de dados, duração, destino e medidas de segurança. Termos adicionais são possíveis quando não reduzem as garantias regulatórias. O aceite exige instrumento assinado, anexos completos e compatibilidade entre o texto e o serviço efetivamente contratado.

O art. 2º da Resolução CD/ANPD nº 19/2024 concedeu 12 meses contados da publicação, ocorrida em 23 de agosto de 2024, para incorporar as cláusulas-padrão aos instrumentos contratuais então utilizados. O prazo terminou em 23 de agosto de 2025. Portanto, contratos abrangidos que continuem ativos não devem depender de futura confirmação: precisam ser examinados agora para verificar se a incorporação ocorreu de forma válida.

Se o modelo padrão for inadequado para uma operação excepcional, o controlador pode requerer à ANPD a aprovação de cláusulas contratuais específicas, nos termos do art. 35 da LGPD e do procedimento previsto no Regulamento. O pedido administrativo deve apresentar o texto proposto, descrever a transferência e demonstrar garantias equivalentes às cláusulas-padrão. Não basta negociar a redação com o fornecedor: o mecanismo somente pode ser tratado como aprovado depois da decisão favorável da ANPD.

As normas corporativas globais destinam-se a transferências recorrentes dentro de um grupo ou conglomerado empresarial. Elas também dependem de aprovação da ANPD. O requerente precisa identificar empresas abrangidas, países, fluxos, responsabilidades, direitos dos titulares, supervisão interna, treinamento e medidas para garantir cumprimento pelas unidades do grupo. O aceite interno ocorre com o dossiê completo; a utilização como mecanismo depende da decisão externa da autoridade.

Selos, certificados e códigos de conduta aparecem no art. 33, inciso II, alínea “d”, da LGPD como garantias possíveis, mas não são autossuficientes. Seu uso depende de avaliação ou reconhecimento da ANPD e do procedimento regulatório aplicável. Um certificado comercial de segurança, isoladamente, não equivale a mecanismo de transferência. Antes de adotá-lo, o responsável deve localizar o ato oficial de reconhecimento, confirmar escopo e validade e guardar a comprovação.

Por fim, o art. 33 contém hipóteses específicas, como cooperação jurídica internacional, proteção da vida, execução de política pública, autorização da ANPD, cumprimento de obrigação legal, execução de contrato, exercício regular de direitos e consentimento específico e destacado. Cada hipótese exige prova dos respectivos requisitos. O consentimento deve informar previamente o caráter internacional e distingui-lo de outras finalidades; não é um atalho conveniente para relações em que a retirada tornaria inviável um serviço essencial.

Como recomendação de gestão, e não como prazo legal, uma PME pode reservar de 5 a 10 dias úteis para confirmar adequação ou uma hipótese específica, de 15 a 30 dias úteis para negociar e assinar cláusulas-padrão e de 30 a 60 dias úteis para preparar um pedido de cláusulas específicas ou normas corporativas globais. O tempo de análise da ANPD não deve ser prometido internamente sem prazo normativo aplicável.

O que revisar em fornecedores, contratos e avisos para evitar falhas de conformidade

Com o mecanismo escolhido, a terceira etapa é fiscalizar a execução. A revisão deve abranger contrato principal, anexo de tratamento, termos de segurança, política de subprocessadores, plano de continuidade e regras de eliminação. Uma política pública de privacidade não substitui o instrumento entre exportador e importador. Cada obrigação precisa indicar quem executa, em quanto tempo e qual evidência demonstra o cumprimento.

Para incidentes, o contrato deve obrigar o importador a avisar o exportador em prazo que permita ao controlador cumprir suas próprias obrigações. O Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15/2024, estabelece prazo de 3 dias úteis para a comunicação aplicável à ANPD e aos titulares, contado do conhecimento pelo controlador, ressalvadas disposições específicas. Por isso, um prazo contratual de 12 a 24 horas para o fornecedor emitir o alerta inicial pode ser adotado como meta operacional baseada em risco, não como prazo imposto pela LGPD. O aviso inicial deve trazer natureza do evento, sistemas afetados, categorias de dados, países envolvidos, medidas de contenção e contato responsável, ainda que a investigação não esteja concluída.

A entrada ou substituição de subprocessador deve seguir processo documentado. Como recomendação operacional, o fornecedor pode ser obrigado a avisar com 30 dias corridos de antecedência, informar entidade, país, serviço e dados acessados e oferecer canal de objeção. Esse período de 30 dias não é prazo legal. Operações de alto risco podem exigir autorização prévia; operações padronizadas podem admitir autorização geral acompanhada de notificação e direito de oposição fundamentada.

Retenção e eliminação não devem ser descritas apenas como “pelo tempo necessário”. O contrato precisa separar dados ativos, registros de segurança e cópias de backup. Um parâmetro operacional possível, sujeito à necessidade e à capacidade técnica, é eliminar ou devolver os dados ativos em até 30 dias após o término e concluir a expiração das cópias de backup em até 90 dias, salvo obrigação legal ou necessidade de preservação documentada. Esses intervalos são exemplos de controle contratual, não prazos universais da LGPD. O fornecedor deve emitir confirmação de eliminação ou indicar os sistemas em que a retenção residual continua ocorrendo.

O conjunto mínimo de evidências deve conter contrato e anexos assinados, versão das cláusulas adotadas, inventário do fluxo, relação de países e subprocessadores, matriz de acesso, descrição de criptografia e gestão de chaves, relatório de teste ou auditoria de segurança, registros de incidentes e comprovantes de eliminação. Certificações podem integrar esse conjunto, mas não substituem evidências específicas sobre o serviço. Privacidade mantém o inventário; jurídico controla o instrumento; segurança valida os controles; compras bloqueia renovação sem pendências resolvidas; a área de negócio confirma finalidade e necessidade.

A transparência ao titular deve observar os arts. 9º e 18 da LGPD e os arts. 17 e 18 do Regulamento anexo à Resolução nº 19/2024. O aviso deve apresentar, de forma clara, a forma, a duração e a finalidade específica do tratamento; o país de destino; a identificação e os contatos do controlador; o compartilhamento e suas finalidades; as responsabilidades dos agentes; os direitos do titular e os meios para exercê-los; as transferências realizadas; e o contato do encarregado, quando aplicável. Nos termos regulamentares, o controlador também deve estar preparado para fornecer ao titular, mediante requerimento e respeitados os segredos comercial e industrial, as informações ou a cópia do instrumento exigida pela norma.

Pedidos de acesso, correção, eliminação ou informação sobre compartilhamento devem alcançar toda a cadeia. O contrato pode estabelecer, como recomendação operacional, resposta do importador ao exportador em 5 dias úteis para solicitações comuns e em 48 horas para pedidos urgentes ligados a incidente ou risco imediato. Esses prazos internos não alteram os prazos legais aplicáveis ao controlador, mas reduzem o risco de atraso causado por dependência do fornecedor.

A revisão periódica deve variar conforme o risco. Uma verificação semestral pode ser usada para serviços com dados sensíveis, grande volume, decisões automatizadas ou muitos subprocessadores; uma revisão anual pode ser suficiente para fluxos limitados e estáveis. Também é recomendável criar alerta 30 dias antes da renovação. Revisão semestral e alerta de 30 dias são práticas operacionais baseadas em risco, não exigências legais. Mudança de país, finalidade, subprocessador, região de hospedagem ou acesso estrangeiro deve provocar revisão extraordinária, sem esperar o ciclo seguinte.

No CRM do exemplo, a equipe de compras não deve renovar o serviço enquanto houver três lacunas críticas: país desconhecido, subprocessador sem identificação ou ausência de mecanismo válido. Pendências menos graves podem receber plano com responsável e data. Um painel simples pode classificar cada obrigação como atendida, parcialmente atendida ou bloqueadora, desde que a conclusão esteja apoiada nas evidências correspondentes.

Perguntas frequentes

Usar um serviço de nuvem com servidores no exterior sempre caracteriza transferência internacional de dados?

Há transferência quando um exportador disponibiliza dados pessoais a um importador no exterior para armazenamento, administração ou outro tratamento. A mera passagem técnica por uma rede estrangeira, sem destinatário, retenção ou acesso, não deve ser classificada automaticamente da mesma forma. A análise deve aplicar o art. 5º, XV, da LGPD e os arts. 3º a 6º do Regulamento aprovado pela Resolução nº 19/2024.

O acesso remoto por uma equipe de suporte estrangeira também precisa ser avaliado?

Sim. Se a equipe ou empresa estrangeira pode visualizar, copiar, corrigir ou manipular os dados, existe disponibilização para tratamento no exterior, ainda que o servidor principal permaneça no Brasil. Perfis de acesso e registros de auditoria devem confirmar o alcance real.

É necessário pedir consentimento para toda transferência internacional?

Não. O consentimento específico e destacado é uma das hipóteses do art. 33 da LGPD. Também existem decisão de adequação, garantias contratuais e outras hipóteses legais. Além disso, a base legal do tratamento deve ser analisada separadamente.

As cláusulas-padrão da ANPD precisam de aprovação individual?

Não. O modelo do Anexo II da Resolução nº 19/2024 já foi aprovado pela ANPD e pode ser incorporado ao contrato sem autorização caso a caso. Cláusulas específicas e normas corporativas globais, por outro lado, dependem de pedido e aprovação da autoridade.

Qual foi o prazo para incorporar as cláusulas-padrão da ANPD?

O art. 2º da Resolução CD/ANPD nº 19/2024 estabeleceu 12 meses contados de sua publicação, em 23 de agosto de 2024. O prazo terminou em 23 de agosto de 2025.

Como agir quando o fornecedor não informa os países ou subprocessadores envolvidos?

Solicite esclarecimento formal e trate a ausência como pendência crítica. Sem identificar destinos e importadores, não é possível classificar o fluxo, selecionar o mecanismo, cumprir a transparência ou avaliar adequadamente os riscos.

Quais informações sobre transferências devem ser apresentadas aos titulares?

Os arts. 9º e 18 da LGPD e os arts. 17 e 18 do Regulamento anexo à Resolução nº 19/2024 sustentam a transparência sobre finalidade, forma e duração, destino, controlador, compartilhamentos, responsabilidades, direitos, meios de exercício e contato do encarregado, quando aplicável.

Conclusão

Regularizar uma transferência internacional exige uma sequência rastreável, mas cada etapa responde a uma pergunta diferente. A primeira classifica se há exportador, importador e disponibilização de dados no exterior. A segunda escolhe um mecanismo dos arts. 33 a 36 da LGPD e reúne os documentos exigidos. A terceira controla o comportamento do fornecedor por meio de prazos, evidências, transparência e revisão baseada em risco.

No caso do CRM estrangeiro, a contratação pode continuar viável desde que países, agentes, acessos e subprocessadores sejam conhecidos e o mecanismo corresponda à operação real. O resultado esperado não é apenas um contrato arquivado, mas um dossiê que permita demonstrar por que o fluxo foi classificado, qual instrumento o sustenta, quem responde por cada controle e quando a decisão deverá ser revista.

Qual desafio você quer resolver hoje?

Nós temos a solução.

Lidar com os requerimentos dos titulares de dados.

Conheça a solução completa para adequação à LGPD e GDPR.

Fale conosco!

Artigos recentes