Navegando pela compliance de dados e pelos regulamentos globais em 2025
Proteção contra perda, roubo e corrupção – esses são os objetivos dos regulamentos de privacidade de dados.
A adesão a esses regulamentos torna você um remetente confiável, mas são necessários recursos para acompanhar as políticas em evolução em torno da privacidade de dados. Como um operador de dados dedicado, respeitamos cada bit de dados que tocamos, e este índice será seu guia para a legislação global existente e o que esperar para o próximo ano.
O que é compliance de dados?
A compliance de dados é o processo que determina a legislação e a governança para supervisionar a privacidade de dados. Essa é uma maneira elegante de dizer que a legislação de dados diz como gerenciar os dados dentro da sua organização. Os regulamentos de dados abrangem o acesso e o gerenciamento de dados pertencentes a:
- Privacidade do consumidor
- Segurança de dados
- Requisitos de armazenamento de dados
- Como lidar com acesso não autorizado e ataques de segurança cibernética
A compliance de dados abrange nada menos que os direitos fundamentais de segurança, e há muitos ângulos que podemos analisar – desde os direitos do indivíduo até a operação das empresas.
Por que a compliance de dados é importante
Sabemos em primeira mão que os dados são um tópico de negócios complexo, mas os dados do consumidor são muito mais do que apenas informações ou números. Existem seres humanos conectados a cada dado que você obtém. É por isso que vale a pena protegê-los e é ainda mais importante que não caiam nas mãos erradas.
É claro que esses dados também são muito valiosos para as empresas que os coletam, ajudando-as a expandir seus negócios e a construir melhores experiências para o usuário. A legislação de dados não apenas protege a privacidade das pessoas comuns, mas também a segurança dos ativos de dados de uma organização.
Em uma pesquisa conduzida pelo Sinch Mailjet, fica claro que o GDPR se estabeleceu como uma necessidade, mas substanciais 25% dos entrevistados não tinham certeza da legislação de dados específica que se aplicava a eles. Há muito o que analisar entre países e definições, mas continue lendo e esclareceremos essas políticas.
O seu negócio lida com dados de?
Dados e compliance: partes envolvidas
Existem três partes distintas afetadas pelas legislações de dados: titulares dos dados, controladores de dados e operadores de dados, cada um com sua própria função a desempenhar. Embora esses três atores estejam representados em toda a legislação de dados atual, eles não são representados da mesma forma em cada uma.
Antes de detalharmos quem deve seguir quais regras, vamos resolver algumas definições básicas.
Quem são os titulares dos dados?
Os titulares dos dados são indivíduos cujos dados pessoais são coletados, armazenados, vendidos ou processados por uma empresa ou organização. Como remetente de e-mail, seus titulares dos dados são seus assinantes ou qualquer pessoa cujo endereço de e-mail você armazena.
A legislação que representa os direitos de dados dos consumidores surgiu pela primeira vez em 2016 com o Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia (UE) (data de vigência em maio de 2018). Nos Estados Unidos atualmente não existe uma legislação federal abrangente de proteção de dados. Até agora, apenas alguns estados apresentaram sua própria legislação, incluindo a Califórnia, com a Lei de Privacidade do Consumidor da Califórnia (CCPA), que entrou em vigor em janeiro de 2020.
Quem são os controladores de dados?
Os controladores de dados determinam os fins e os meios pelos quais os dados pessoais são processados. Se você é uma empresa que coleta e armazena informações de identificação pessoal (PII) e tem seus próprios usuários/clientes, então você é um controlador de dados. Você também é um controlador de dados apenas por processar os dados de seus próprios funcionários. Os controladores de dados são tomadores de decisão que ditam as regras sobre como os dados que coletam são gerenciados e usados.
Quem são os operadores de dados
Um operador de dados é aquele que realiza o processamento real dos dados. Um bom exemplo das funções de dados seria considerar sua loja de comércio eletrônico favorita. Os usuários/clientes são os titulares dos dados, a loja é o controlador de dados que gerencia os produtos, e uma empresa como o Mailgun é um dos operadores de dados que trabalha com essa empresa para viabilizar os seus e-mails transacionais.
Você não está necessariamente limitado a uma única função de dados. O Mailgun, por exemplo, é um operador de dados quando se trata de viabilizar o e-mail automatizado, mas também somos um controlador de dados em termos de coleta e armazenamento dos próprios dados do nosso cliente, e um controlador de dados em nossa parceria com nosso provedor de pagamentos. Também pode haver suboperadores que processam dados para o operador de dados em nome do controlador de dados.
Leis de privacidade do consumidor
Agora que resolvemos as definições, vamos falar sobre as leis de dados que podem afetar você.
Há um número crescente de legislações por aí e, dependendo das leis específicas, os titulares dos dados, controladores e operadores têm direitos variados. Se você é uma empresa com sede nos EUA, estas são as três regras gerais que provavelmente afetarão você mais:
Regulamento Geral sobre a Proteção de Dados (GDPR)
O GDPR foi a primeira legislação significativa focada na proteção dos direitos de dados, exigindo transparência e restaurando o controle dos dados ao indivíduo. O GDPR impõe multas pesadas para violações e rege o uso de dados com a mentalidade de que os indivíduos emprestam seus dados aos provedores de serviços, em vez de entregá-los no momento da inscrição. Ele busca garantir a máxima proteção aos consumidores.
Fatos importantes para lembrar:
- Em vigor desde 25 de maio de 2018.
- Ele harmoniza as leis de proteção de dados em toda a UE.
- Ele afeta qualquer empresa que processe dados de cidadãos da UE, independentemente de onde eles residam.
Lei de Privacidade do Consumidor da Califórnia (CCPA)
A CCPA protege apenas os direitos dos indivíduos que são residentes da Califórnia. Se você já está em compliance com o GDPR, tornar-se em compliance com a CCPA não exigirá um esforço adicional significativo.
Fatos importantes para lembrar:
- Em vigor desde 1º de janeiro de 2020.
- Esta legislação fornece direitos de proteção de dados para residentes da Califórnia.
- A CCPA afeta organizações que fazem negócios na Califórnia.
Lei de Portabilidade e Responsabilidade de Seguro Saúde (HIPAA)
HIPAA inclui regras para tecnologias emergentes para gerenciar dados de saúde, como e-mail, provedores de pagamento digital e serviços de telessaúde. 2022 trouxe propostas de atualizações afetando as informações de saúde protegidas (PHI), o fluxo de informações e os direitos de acesso dos pacientes. A Regra de Privacidade da HIPAA tem como objetivo melhorar a coordenação dos cuidados e o compartilhamento de dados (juntamente com o aumento da telessaúde) e exigirá extensas atualizações de infraestrutura e treinamento adicional para provedores de serviços de saúde e parceiros de negócios.
Fatos importantes para lembrar:
- Aprovada originalmente em 1996.
- Ela protege a divulgação de informações pessoais de saúde.
- A HIPAA se aplica a entidades cobertas e parceiros de negócios dentro dos Estados Unidos, mesmo com relação a cidadãos ou residentes não americanos.
Comparando políticas de dados globais: tabela de referência
GDPR, CCPA e HIPAA são os três grandes quando se trata de regulamentar os dados individuais do consumidor, mas não são a única legislação, e operar sem alguns dos outros padrões de compliance pode tornar desafiador operar seu negócio internacionalmente.
Sabemos que toda essa conversa sobre política pode estar começando a parecer um pouco com um livro didático. Não estamos no negócio de dar sermão, mas temos os fatos. Se você não tem certeza de qual legislação de dados se aplica a você, criamos uma tabela que ajuda você a obter o conhecimento rapidamente.
| Legislação | Multas | Titulares dos dados protegidos | Controladores e operadores de dados afetados |
|---|---|---|---|
| GDPR: O Regulamento Geral sobre a Proteção de Dados da UE | € 20 milhões ou 4% do faturamento global anual (o que for maior). | Qualquer cidadão da UE cujos dados pessoais sejam coletados, mantidos ou processados por uma organização. | Empresas globais que processam dados pessoais de cidadãos da UE, incluindo organizações sem fins lucrativos que aceitam doações de cidadãos da UE. |
| CCPA: Lei de Privacidade do Consumidor da Califórnia | US$ 100 a US$ 750 por consumidor por incidente. US$ 2.400 a US$ 7.500 por violação civil. | Apenas residentes da Califórnia. | Empresas operando na CA que têm receita de US$ 25 milhões ou mais, ou processam dados de 50.000 residentes ou mais. |
| UCPA Lei de Privacidade do Consumidor de Utah | Até US$ 7.500 por violação. | Um indivíduo que é residente de Utah atuando em um contexto individual ou doméstico. | Pessoas ou entidades que fazem negócios no estado de Utah com uma receita anual de US$ 25.000.000 ou mais, que processam dados pessoais de 100.000 ou mais consumidores ou derivam mais de 50% de sua receita bruta da venda de dados pessoais enquanto controlam ou processam dados pessoais de 25.000 ou mais consumidores. |
| VCDPA Lei de Proteção de Dados do Consumidor da Virgínia | Até US$ 7.500 por violação aplicada pelo procurador-geral do estado. | Apenas residentes da Virgínia. | Pessoas físicas e jurídicas que realizam negócios na VA que atendem a pelo menos um destes requisitos: controlam ou processam dados pessoais de pelo menos 100.000 residentes da VA, ou controlam e processam dados pessoais de pelo menos 25.000 consumidores da VA e derivam 50% ou mais da receita bruta da venda de dados pessoais em um ano civil. |
| OCPA Lei de Privacidade do Consumidor do Oregon | Até US$ 7.500 por violação | Apenas residentes do Oregon. | Empresas que controlam dados pessoais de pelo menos 100.000 consumidores ou controlam ou processam dados pessoais de pelo menos 25.000 ou mais consumidores e derivam 25% ou mais da receita bruta anual da venda de dados pessoais. |
| MTCDPA Lei de Privacidade de Dados do Consumidor de Montana | Multas não especificadas sob a MTCDPA, mas observa que o Procurador-Geral pode “entrar com uma ação” | Apenas residentes de Montana | Empresas que controlam dados pessoais de pelo menos 35.000 consumidores, excluindo dados pessoais controlados ou processados apenas para concluir transações de pagamento, ou controlam ou processam dados pessoais de pelo menos 10.000 ou mais consumidores e derivam 20% ou mais da receita bruta anual da venda de dados pessoais |
| TDPSA Lei de Privacidade e Segurança de Dados do Texas | Até US$ 7.500 por violação | Apenas residentes do Texas | Empresas que realizam negócios no Texas ou geram produtos ou serviços consumidos por residentes do Texas e que processam ou se envolvem na venda de dados pessoais, e que não se identificam como uma pequena empresa conforme definido pela Administração de Pequenas Empresas dos EUA (entidade com fins lucrativos independente com menos de 500 funcionários) |
| HIPAA: Lei de Portabilidade e Responsabilidade de Seguro Saúde | Penalidades monetárias civis (CMP) são impostas variando de US$ 100 a US$ 50.000 por registro de PHI afetado, com uma multa máxima de US$ 1,5 milhão por incidente. | Todos os registros médicos e outras informações de saúde individualmente identificáveis usadas ou divulgadas por uma entidade coberta em qualquer formato. | A HIPAA afeta provedores de assistência médica, planos de saúde e câmaras de compensação de assistência médica, bem como Parceiros de Negócios que realizam trabalho em nome de uma entidade coberta. |
| GDPR do Reino Unido: Promulgação do GDPR pela Grã-Bretanha após o Brexit. O GDPR é retido no direito interno como o GDPR do Reino Unido, mas o Reino Unido tem independência para manter a estrutura sob revisão. | O GDPR do Reino Unido tem dois níveis de multas; a multa máxima padrão é de £ 8,7 milhões ou 2% do faturamento mundial anual total e a multa máxima superior é de £ 17,5 milhões ou 4% do faturamento mundial anual total. | Rege o processamento de dados pessoais de indivíduos localizados no Reino Unido. | O GDPR do Reino Unido se aplica a controladores e operadores no Reino Unido. Ele abrange organizações com sede fora do Reino Unido se suas atividades de processamento estiverem relacionadas ao monitoramento ou à oferta de bens ou serviços a indivíduos no Reino Unido. |
| LGPD: Lei Geral de Proteção de Dados Pessoais do Brasil | Até 2% do faturamento líquido do grupo econômico no Brasil, no seu último exercício, limitado a R$ 50 milhões (aprox. US$ 10,5 milhões) por infração. | Aplica-se a qualquer pessoa natural localizada no Brasil cujos dados tenham sido coletados ou processados, independentemente de onde a empresa que coleta os dados esteja localizada. | A LGPD se aplica a qualquer processamento de dados que ocorra no Brasil, para fins de oferta de bens e serviços ou para processar dados de pessoas que estejam localizadas no Brasil. |
| PIPEDA: Lei de Proteção de Informações Pessoais e Documentos Eletrônicos do Canadá | As organizações que cometerem infrações podem estar sujeitas a multas de até CAD 100.000. | A PIPEDA protege as informações pessoais de indivíduos. Um indivíduo não precisa ser cidadão canadense ou residente de uma província específica. | A PIPEDA aplica-se a organizações do setor privado em todo o Canadá que coletam, usam ou divulgam informações pessoais no curso de uma atividade comercial. |
| APPI: Lei de Privacidade de Informações Pessoais do Japão | Até 100.000.000 de ienes japoneses (US$ 907.715) ou uma punição criminal de até 1 ano de prisão. | A APPI visa proteger os dados pessoais de cidadãos japoneses. | A APPI se aplica a todos os operadores de negócios que lidam com os dados pessoais de indivíduos no Japão. Independentemente de a empresa estar localizada no país. |
| PIPL: Lei de Proteção de Informações Pessoais da China | A PIPL impõe uma multa máxima de até 50 milhões de Yuan (US$ 7,8 milhões) ou 5% da receita anual do ano financeiro anterior. | A PIPL visa proteger os direitos e interesses dos indivíduos, regular as atividades de processamento de informações pessoais e facilitar o uso razoável das informações pessoais. | Os requisitos da PIPL cobrem todas as empresas que lidam com os dados de cidadãos chineses, sejam elas empresas nacionais ou internacionais e sejam grandes ou pequenas. |
Padrões de segurança de dados
Não podemos apresentar a você um artigo sobre a política de dados sem falar sobre os seguintes: PCI DSS, SOC2 e ISO são padrões de compliance de dados. Embora estes frequentemente se sobreponham à legislação global que abordamos, existem entidades de compliance separadas que os governam.
Esses padrões de segurança de dados são essencialmente auditorias que resultam em certificações de compliance. Depois de obtidos, esses padrões informam aos controladores de dados que uma organização é uma parceira responsável.
Trabalhar com organizações que alcançaram esses padrões pode poupar você do trabalho de precisar obtê-los por conta própria. Por exemplo, o Mailgun não precisa estar em compliance com o PCI porque nós suboperamos os serviços de pagamento e fazemos parcerias com processadores de pagamento que estão respeitando as suas próprias obrigações.
Vamos aprender um pouco mais sobre esses padrões.
Padrão de Segurança de Dados PCI (PCI DSS)
A PCI DSS trata de criar confiança e segurança ao processar pagamentos. Este padrão é governado pelo PCI Security Standards Council e é um conjunto de padrões de segurança formados em 2004 por Visa, Mastercard, Discover Financial Services, JCB International e American Express. Ele protege os dados do titular do cartão e os dados de autenticação de indivíduos e reduz o risco de violações de dados.
O PCI DSS tem quatro objetivos principais:
- Proteger dados armazenados do titular do cartão.
- Usar e atualizar regularmente softwares ou programas antivírus.
- Restringir o acesso aos dados do titular do cartão à necessidade de conhecimento da empresa.
- Rastrear e monitorar todo o acesso aos recursos de rede e aos dados do titular do cartão.
Compliance com SOC2 Tipo I e II
Controles de Sistemas e Organização (SOC) são relatórios internos que fornecem prova de segurança. Provedores de serviços de tecnologia, como o Mailgun, obtêm voluntariamente esta certificação para provar que seus processos de segurança são confiáveis. Outro padrão de compliance baseado em auditoria, o SOC2, responsabiliza os provedores por seus métodos de processamento de dados e controles de segurança cibernética.
O Mailgun tem o SOC2 Tipo I e II, que são relatórios rigorosos e abrangentes que testam a eficácia dos controles de segurança e garantem que eles estejam funcionando.
- SOC 2 Tipo I: Testes para garantir que os controles de segurança de e-mail estejam implementados (você precisa disso para o Tipo II).
- SOC 2 Tipo II: Testes para garantir que os controles estejam implementados e funcionando de forma eficaz.
Padrões ISO
Os padrões ISO estabelecem a base das seguranças. Se cada país tivesse abordagens diferentes para as práticas recomendadas de segurança, seria quase impossível para as empresas criar uma infraestrutura de segurança. A solução é um órgão internacional compartilhado de padrões que gerencia a compliance por consenso. A Organização Internacional de Padronização (ISO) desenvolveu e publicou 25 mil padrões desde 1947 (O Mailgun alcançou duas).
A compliance ISO prova que você pode lidar com diferentes cenários e controlar variáveis que ajudam a proteger dados e evitar ataques cibernéticos maliciosos, violações de dados e outros desastres de segurança. Esses padrões também podem ser específicos. Por exemplo, a ISO27701 é uma certificação rara no espaço de e-mail, contendo 40 controles de privacidade que estão estritamente mapeados de acordo com os padrões do GDPR.
Com as informações que compartilhamos, você pode pensar que a legislação existente cobre quase tudo, mas não é bem assim que as coisas funcionam. Na verdade, há muito mais políticas a caminho.
Quais são as limitações das leis de compliance?
Como você pode perceber pela nossa enorme tabela no início desta publicação, nem todas as legislações de dados são criadas da mesma forma. Atualmente, a compliance de dados é regulamentada por países individuais – e, nos EUA, por estados individuais – e isso pode complicar as coisas para estabelecer práticas de negócios eficazes. Aqui estão as principais coisas a serem lembradas:
- Jurisdição dos dados: Onde sua empresa existe não importa necessariamente. A jurisdição dos dados é determinada mais por onde seus titulares dos dados estão localizados.
- Impacto dos dados: Nem todas as organizações são grandes o suficiente para serem representadas na legislação. Por exemplo, na Califórnia, a CCPA afeta você apenas se você processar dados de 50.000 residentes ou mais.
- Penalidades: Não há consistência em relação a como as violações são multadas. Alguns cobrarão uma porcentagem total do faturamento líquido, enquanto outros cobrarão por titular afetado para cada violação.
Regulamentos de dados a caminho de 2025
A política de dados não está apenas mudando, está mudando rápido.
Nos EUA, uma Ordem Executiva foi assinada pelo Presidente Biden no início de outubro de 2022, implementando a Estrutura de Privacidade de Dados entre a União Europeia e os EUA, que nos aproxima da correção das proteções de transferência internacional de dados.
Em 10 de julho de 2023, a Comissão Europeia adotou sua decisão de adequação para a Estrutura de Privacidade de Dados da UE-EUA. O que isso significa? Esta adoção significa que os Estados Unidos fornecem um nível adequado de proteção para os dados pessoais de cidadãos da UE transferidos por meio de organizações dos EUA.
Essa recente adoção segue a Estrutura de Porto Seguro (invalidada em 2015) e a Estrutura do Escudo de Privacidade UE-EUA (invalidada em 2020), que foram anuladas por tribunais europeus.
Atualizações da política doméstica
É provável que as leis federais de dados sejam iminentes para os EUA, especialmente se o Programa DPF se mantiver, as quais serão comparáveis ao GDPR da Europa e tornarão as políticas de dados entre os EUA e a UE mais integradas. A partir do final de 2024, os EUA continuam vendo o surgimento de uma colcha de retalhos de leis estaduais, aproximando-se da legislação federal de dados. Os seguintes estados confirmaram novas leis de privacidade de dados do consumidor entrando em vigor em 2025 e além:
Leis assinadas
- A Lei de Privacidade de Dados Pessoais de Delaware entra em vigor em 1º de janeiro de 2025
- A Lei de Proteção de Dados do Consumidor de Iowa entra em vigor em 1º de janeiro de 2025
- A legislação de Nova Jersey entra em vigor em 15 de janeiro de 2025
- A Lei de Proteção de Informações do Tennessee entra em vigor em 1º de julho de 2025
- A Lei de Proteção de Dados do Consumidor de Indiana entra em vigor em 1º de janeiro de 2026
- A Lei de Privacidade do Colorado entrou em vigor em 1º de julho de 2023 em uma abordagem faseada, com efeito total em 1º de outubro de 2025
- A Lei de Privacidade de Dados de Nebraska entra em vigor em 1º de janeiro de 2025
- A Lei de Proteção de Dados do Consumidor de Kentucky entra em vigor em 1º de janeiro de 2026
- A Lei de Privacidade de Dados Online de Maryland entra em vigor em 1º de outubro de 2025
- O Projeto de Lei 332 do Senado de Nova Jersey entra em vigor em 15 de janeiro de 2025
- A Lei de Privacidade de Dados de Connecticut entrou em vigor em 1º de julho de 2023 em uma abordagem em fases, com efeito total em 1º de janeiro de 2025
- A Lei de Transparência de Dados e Proteção de Privacidade de Rhode Island entra em vigor em 1º de janeiro de 2026
- O Projeto de Lei 255 do Senado de New Hampshire entra em vigor em 1º de janeiro de 2025
Estados com legislação no comitê
- Ohio
- Pensilvânia
- Michigan
Estados com legislação introduzida
- Oklahoma
Quando todos os estados acima tiverem legislação ativa, cerca de 50% do país estará operando com políticas de dados em graus variados, enquanto a outra metade dos estados atualmente não tem projetos de lei apresentados. A crescente adoção de leis específicas dos estados está acelerando a pressão por legislação em nível federal, espelhando potencialmente os padrões do GDPR.
Outros países atualmente criando políticas
Estes países estão desenvolvendo legislações que poderemos ver finalizadas em 2025 ou nos próximos anos.
Austrália
A Lei de Privacidade atualizada da Austrália aborda questões digitais e aprimora a privacidade online e outras medidas. O projeto de lei (proposto em 2021) dará efeito ao compromisso do Governo Australiano de fortalecer a Lei de Privacidade de 1988. Ele permite a introdução de um código vinculativo de privacidade online para as redes sociais e certas outras plataformas online, aumenta as penalidades e medidas de fiscalização e visa alinhar as políticas de dados para a Austrália com os padrões estabelecidos pelo GDPR. Em fevereiro de 2023, o Departamento do Procurador-Geral da Austrália divulgou um relatório final sobre sua revisão da Lei de Privacidade, apresentando mais de 100 reformas propostas à lei para atualizá-la para a era digital. Espera-se que as emendas do Governo Australiano à Lei de Privacidade de 1988 sejam finalizadas em 2025. As atualizações propostas se concentram na privacidade digital, na transparência dos dados do consumidor e em penalidades alinhadas ao GDPR.
Índia
O Projeto de Lei de Proteção de Dados Pessoais da Índia (PDPB) foi proposto em 2019 e foi retirado recentemente (A partir de agosto de 2022) com severas críticas de partes interessadas que acreditavam que o projeto daria ao governo muito poder sobre os dados de seus cidadãos. Uma nova legislação foi aprovada pelo presidente da Índia em agosto de 2023. A Lei de Proteção de Dados Pessoais Digitais da Índia (DPDP) deve entrar em pleno vigor em meados de 2025, estabelecendo limites rígidos de processamento de dados para empresas que lidam com dados de cidadãos indianos.
Canadá
A esperada atualização do Canadá na Lei de Proteção de Informações Pessoais e Documentos Eletrônicos (PIPEDA) integrará proteções de direitos individuais mais fortes e diretrizes de transferência de dados internacionais, agendada para o primeiro trimestre de 2025.
A compliance de dados é importante no Mailgun
Os dados representam pessoas e, no Mailgun, nós respeitamos as pessoas.
Não é surpresa que os dados – um recurso infinito – exijam muita explicação e pesquisa para serem entendidos. Como um controlador de dados na área de tecnologia, ninguém sabe disso melhor do que nós. Se os links nesta publicação não direcionarem você para as informações que precisa, ou se você quiser saber mais sobre como o Mailgun gerencia seus dados, confira nosso guia de dados e compliance.