Glossário

O teste que resolve controlador vs processador de dados

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •9 min de leitura
O teste que resolve controlador vs processador de dadosO teste que resolve controlador vs processador de dados

TL;DR, Resposta rápida

9 min de leitura

O controlador determina as finalidades e os meios do tratamento; o processador trata dados pessoais em nome do controlador e sob as instruções dele. Tamanho, propriedade e quem tem os servidores não mudam nada. O dono de um site que instala uma ferramenta de analytics é o controlador desses dados, e o fornecedor que executa a ferramenta segundo as instruções dele é o processador.

Qual é a diferença entre um controlador e um processador de dados?

O GDPR resolve controlador vs processador de dados com um único teste: o controlador determina as finalidades e os meios do tratamento, e o processador trata dados pessoais em nome desse controlador. Quem tem os servidores e quem é maior não decidem nada. Uma empresa de quatro pessoas que decide por que os dados de visitantes são coletados é a controladora deles, e o fornecedor que armazena esses dados segundo as instruções dela é o processador.

O que o GDPR diz sobre os dois papéis?

As duas definições estão no artigo 4. O artigo 4(7) do Regulamento (UE) 2016/679 define o controlador como "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", ou seja, a pessoa física ou jurídica, autoridade pública, agência ou outro organismo que, sozinho ou em conjunto com outros, determina as finalidades e os meios do tratamento. O artigo 4(8) define o processador como "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", ou seja, uma pessoa física ou jurídica, autoridade pública, agência ou outro organismo que trata dados pessoais em nome do controlador.

O Comitê Europeu de Proteção de Dados reduz o teste a duas palavras nas Diretrizes 07/2020 sobre os conceitos de controlador e processador no GDPR, versão 2.1, adotadas em 7 July 2021: um controlador determina "the why and how of the processing", o porquê e o como do tratamento. As diretrizes partem o "como" em dois. Os meios essenciais pertencem ao controlador: quais dados, por quanto tempo, quem os recebe, de quem eles são. Os meios não essenciais, "the choice for a particular type of hard- or software or the detailed security measures", a escolha de um tipo específico de hardware ou software ou das medidas de segurança detalhadas, podem ficar com o processador. Leia seus contratos contra essa linha: um documento que chama você de processador não faz de você um se você decide o porquê.

Quem decide, quem assina o quê, quem responde e quem notifica uma violação?

Controlador de dadosProcessador de dados
DecideA finalidade, e os meios essenciais: quais dados, por quanto tempo, quem os recebeOs meios não essenciais: software, infraestrutura, desenho do acesso interno
AssinaUm contrato do artigo 28(3) com cada processador, um acordo do artigo 26 com qualquer controlador conjuntoEsse contrato, mais um espelhado por subprocessador
Deve obrigações aOs titulares dos dados e a autoridade supervisoraO controlador, segundo o contrato e o artigo 28
Responsabilidade sob o artigo 82Responde "for the damage caused by processing which infringes this Regulation", pelo dano causado por um tratamento que infringe este RegulamentoResponde só por descumprir uma obrigação própria de processador ou por agir "outside or contrary to lawful instructions", fora ou contra instruções lícitas
Diante de uma violaçãoNotifica a autoridade supervisora segundo o artigo 33(1), dentro de 72 horasNotifica o controlador segundo o artigo 33(2), "without undue delay", sem demora indevida
Pedido de um titularResponde diretamenteAuxilia segundo o artigo 28(3)(e)

O artigo 82(4) muda essa linha de responsabilidade. Quando um controlador e um processador participam do mesmo tratamento infrator, "each controller or processor shall be held liable for the entire damage", cada controlador ou processador responde pelo dano inteiro, e depois eles repartem entre si.

Dois colegas apertam as mãos em um escritório, representando duas empresas que concordam em ser controladoras conjuntas.

Quando duas empresas são controladores conjuntos?

Duas empresas são controladores conjuntos quando determinam as finalidades e os meios juntas, o que o artigo 26(1) rege. O EDPB fixa o limiar nas Diretrizes 07/2020: a participação conjunta pode ser "a common decision" ou "converging decisions", uma decisão comum ou decisões convergentes, e o critério é que "the processing by each party is inseparable, i.e. inextricably linked", que o tratamento de cada parte seja inseparável, isto é, esteja indissoluvelmente ligado.

O artigo 26(1) exige então que fixem suas respectivas responsabilidades em um acordo transparente que cubra os direitos dos titulares. O que esse acordo não consegue fazer é conter a exposição, porque o EDPB afirma que "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", que, independentemente dos termos do acordo, os titulares podem exercer seus direitos perante e contra cada um dos controladores conjuntos, e que as autoridades supervisoras não ficam presas ao rótulo que as partes deram a si mesmas. Então, se um fornecedor decide para as próprias finalidades o que acontece com os dados que você envia, nenhum acordo de processamento de dados o devolve à condição de processador.

Até onde a responsabilidade vai na cadeia de subprocessadores?

A responsabilidade percorre a cadeia inteira e para no controlador. O artigo 28(2) estabelece que "the processor shall not engage another processor without prior specific or general written authorisation of the controller", que o processador não contratará outro processador sem autorização prévia por escrito, específica ou geral, do controlador, e o artigo 28(4) fecha a cadeia: quando esse outro processador descumpre suas obrigações, "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", o processador inicial continua respondendo integralmente perante o controlador pelo cumprimento das obrigações desse outro processador.

O EDPB lê a mecânica de forma estrita. Sob uma autorização geral, o processador tem que sinalizar ativamente cada novo subprocessador, e uma nota de rodapé das Diretrizes 07/2020 diz que não é "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", não basta o processador dar ao controlador um acesso genérico a uma lista de subprocessadores que pode ser atualizada de tempos em tempos. Sob uma autorização específica, um pedido sem resposta conta como negado. Peça a cada fornecedor a lista de subprocessadores com a localização de cada entrada, porque é nessa lista que residência de dados e soberania de dados se separam.

Quem notifica quem quando há uma violação?

O processador notifica o controlador, e o controlador notifica a autoridade supervisora. O artigo 33(2) dá ao processador um único dever, "notify the controller without undue delay after becoming aware of a personal data breach", notificar o controlador sem demora indevida depois de tomar conhecimento de uma violação de dados pessoais, sem nenhuma avaliação de risco anexada. O artigo 33(1) dá ao controlador o mais duro: notificar a autoridade "not later than 72 hours after having become aware of it", no máximo 72 horas depois de ter tomado conhecimento dela.

Onde esse relógio começa é a cláusula contratual a vigiar. As Diretrizes 9/2022 do EDPB sobre a notificação de violações de dados pessoais sob o GDPR, versão 2.0, adotadas em 28 March 2023, afirmam que "the controller should be considered as 'aware' once the processor has informed it of the breach", que o controlador deve ser considerado conhecedor assim que o processador o informou da violação. Então:

controller deadline = the moment the processor informs the controller + 72 hours

Um processador detecta uma violação na segunda-feira às 08:00 e o contrato dele dá 24 horas para avisar, então ele informa o controlador na terça-feira às 08:00 e as 72 horas do controlador correm até a sexta-feira às 08:00: 96 horas da detecção até o regulador ficar sabendo. O GDPR não fixa limite algum para a perna do processador, então o número que você negociar decide quanto desse total queima primeiro.

Uma pessoa digita em um notebook em sua mesa, representando uma empresa que roda uma ferramenta de analytics em seu próprio site.

O relógio de 96 horas da violação
1
Segunda-feira, 08h00. O processador detecta a violação.
2
Terça-feira, 08h00. O processador notifica o controlador, dentro das 24 horas previstas no contrato.
3
Sexta-feira, 08h00. O prazo de 72 horas do controlador perante a autoridade de supervisão expira, 96 horas após a detecção.
O GDPR não fixa limite para o trecho do processador, então o número negociado no contrato decide quantas dessas 96 horas passam antes que o regulador saiba.

Qual papel você assume quando roda uma ferramenta de analytics?

Você é o controlador e o fornecedor de analytics é o processador. Você decidiu medir seu tráfego, escolheu o que o script coleta, definiu o período de retenção e decide quem lê os relatórios. Essas são as finalidades e os meios essenciais. O fornecedor continua processador enquanto tratar esses dados segundo as suas instruções documentadas, mesmo que armazene cada byte.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Daí saem duas obrigações. Você precisa de um contrato do artigo 28(3) com o fornecedor antes de o script entrar no ar, e precisa de uma base legal, que em medição depende de se algo é armazenado no dispositivo do visitante ou lido dele. Essa segunda pergunta é a da ePrivacy, e o analytics sem cookies é onde as duas se separam: tirar o armazenamento tira o gatilho por trás do banner de consentimento, enquanto o GDPR continua regendo o que você guarda. Tudo o que você mantiver e que consiga singularizar um visitante é dado pessoal com um controlador junto, e esse controlador é você.

A Flowsery mantém essa superfície pequena. Ela não usa cookies, é hospedada na UE e segue o GDPR por design, é entregue como um script de menos de 10 KB e não aplica amostragem de dados. A página de GDPR dela explica como ela trata os dados.

O que transforma um processador em controlador?

Decidir por conta própria. O artigo 28(10) dispõe que um processador que determina as finalidades e os meios do tratamento é considerado controlador desse tratamento, e as Diretrizes 07/2020 acrescentam que ele "may be subject to sanctions for going beyond the controller's instructions", que pode ficar sujeito a sanções por ir além das instruções do controlador. Leia cada contrato de fornecedor atrás da frase que concede um uso secundário, porque é ali que se escondem o treinamento de modelos e os perfis revendidos.

Perguntas frequentes

A empresa maior vira a controladora automaticamente?

Não. O artigo 4(7) prende o papel a quem determina as finalidades e os meios, e não diz nada sobre tamanho ou poder de barganha. Um negócio pequeno que usa um grande fornecedor de nuvem é o controlador dos dados que coleta, e o fornecedor é o processador dele.

Preciso de um acordo de processamento de dados com todo fornecedor?

Você precisa com todo processador. O artigo 28(3) exige que o tratamento por um processador seja regido por um contrato escrito vinculante ou outro ato jurídico. Fornecedores que agem como controladores por direito próprio, como um banco que executa um pagamento, ficam fora do artigo 28.

Uma autoridade supervisora pode multar um processador diretamente?

Sim. Processadores carregam obrigações próprias sob os artigos 28, 30, 32 e 33, e descumpri-las os expõe à ação sancionadora. O artigo 82(2) estreita a responsabilidade civil de outro jeito: um processador deve indenização só quando falhou em uma obrigação própria de processador ou agiu fora das instruções lícitas do controlador.

Quem responde ao pedido de acesso de um titular?

O controlador. O dever do processador sob o artigo 28(3)(e) é auxiliar o controlador na resposta, não responder ao solicitante ele mesmo. Quando há controladores conjuntos, o EDPB é explícito: os titulares podem exercer seus direitos contra cada um deles, diga o que disser o acordo entre eles.

Com que rapidez um processador precisa me avisar de uma violação?

O artigo 33(2) diz "without undue delay", sem demora indevida, e não fixa número de horas. As Diretrizes 9/2022 do EDPB recomendam notificação rápida com os detalhes chegando em fases, e tratam o controlador como conhecedor assim que o processador o informa. Coloque no contrato um prazo, um ponto de contato e um conteúdo mínimo exigível.

Qual é a diferença entre um subprocessador e um terceiro?

Um subprocessador trata dados pessoais em nome do processador original, dentro da cadeia que as suas instruções regem, e precisa da sua autorização prévia por escrito segundo o artigo 28(2). Um terceiro trata para as próprias finalidades e é controlador disso, então mandar dados para lá é uma divulgação, não uma delegação.

Quem paga se controlador e processador têm culpa igual?

O artigo 82(4) responsabiliza cada um pelo dano inteiro quando controlador e processador estão envolvidos no mesmo tratamento infrator. Eles só dividem o custo entre si depois, então o titular dos dados não precisa apurar primeiro a parcela de cada um.

Um contrato que chama um fornecedor de processador define o papel dele?

As diretrizes do EDPB deixam claro que um fornecedor que decide para fins próprios o que acontece com os dados continua sendo controlador, não importa o que o contrato diga, e as autoridades supervisoras não ficam presas ao rótulo escolhido pelas partes. O teste continua funcional. Quem decide o porquê carrega o papel, independentemente do papel assinado.

O que um processador precisa fazer antes de contratar um subprocessador?

O artigo 28(2) exige autorização prévia, específica ou geral e por escrito, do controlador antes de envolver outro processador. Sob autorização geral, o processador ainda precisa avisar ativamente sobre cada novo subprocessador, porque o EDPB diz que uma lista genérica, atualizada de vez em quando, não basta. Sob autorização específica, um pedido que o controlador nunca responde conta como recusado.

Um processador pode usar os dados que trata para fins próprios?

Esse uso fica fora do papel que ele assinou como processador. O artigo 28(10) trata como controlador o processador que decide seus próprios fins e meios para aquele tratamento, e o EDPB observa que ele pode sofrer sanções por ir além das instruções do controlador. Essa é a cláusula que vale procurar no contrato do fornecedor, porque é onde se escondem treinamento de modelos e perfis revendidos.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Termos relacionados do glossário

Só o domínio decide entre cookies first-party vs third-partySó o domínio decide entre cookies first-party vs third-party
Glossário

Só o domínio decide entre cookies first-party vs third-party

A divisão entre cookies first-party vs third-party é o domínio que gravou o cookie, não quem o escreveu. O que os navegadores bloqueiam e o que quebra junto.

•10 min de leitura
O que o limite de 7 dias dos cookies no Safari realmente restringeO que o limite de 7 dias dos cookies no Safari realmente restringe
Glossário

O que o limite de 7 dias dos cookies no Safari realmente restringe

O limite de 7 dias dos cookies no Safari da Apple corta cookies first-party gravados por script, com um limite mais curto de 24 horas depois de certos cliques.

•8 min de leitura
Como funciona o web analytics, e onde ele paraComo funciona o web analytics, e onde ele para
Glossário

Como funciona o web analytics, e onde ele para

Uma definição direta de web analytics, o que um script de rastreamento coleta, as métricas principais e suas leituras erradas.

•9 min de leitura
Como funciona o session replay e o que ele não vêComo funciona o session replay e o que ele não vê
Glossário

Como funciona o session replay e o que ele não vê

O session replay reconstrói uma visita a partir de mutações do DOM e eventos de entrada, não de vídeo. Veja o que captura, o que o mascaramento esconde.

•9 min de leitura
O que estes números revelam sobre a taxa de rejeição média por setorO que estes números revelam sobre a taxa de rejeição média por setor
Glossário

O que estes números revelam sobre a taxa de rejeição média por setor

Nove setores rastreados mostram uma taxa de rejeição média por setor documentada, entre 35.76% e 48.38%, segundo dados da Databox de setembro de 2024.

•7 min de leitura
Como aplicar a fórmula do valor médio do pedido passo a passoComo aplicar a fórmula do valor médio do pedido passo a passo
Glossário

Como aplicar a fórmula do valor médio do pedido passo a passo

A fórmula do valor médio do pedido divide a receita total pelos pedidos, e um único cupom de desconto pode distorcer cada número que uma equipe reporta.

•7 min de leitura

Artigos relacionados