O Google Workspace pode ser utilizado em conformidade com o GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia). Assim como no Microsoft 365, a conformidade se verifica no contrato, na região efetivamente coberta e na capacidade de responder aos titulares. O fornecedor do software é uma empresa americana. Essa frase abre a verificação. Ela não a encerra.
Atualizado em outubro de 20269 min de leituraFontes oficiais citadas
Para os conteúdos que sua organização coloca no Gmail, no Drive, no Docs e no Agenda, você é em geral o controlador e o Google, o operador (processador) de dados. O Google descreve, além disso, tratamentos dos quais ele é controlador, ligados à conta, à segurança e ao funcionamento do serviço. O Google Workspace Data Processing Amendment e os anexos de transferência são os documentos a arquivar junto com o registro.
Por quê. O papel define quem informa os titulares, quem lhes responde e quem escolhe os prazos. Para os conteúdos, é você; o Google age conforme suas instruções, no âmbito do artigo 28 do GDPR.
Como verificar. Verifique se o aditivo cobre os serviços ativados, inclusive os adicionados após o pedido inicial. Uma agência de comunicação de 30 pessoas que começou com Gmail e Drive e depois abriu Chat, Sites e formulários muitas vezes só documentou os dois primeiros.
No registro. Uma linha por serviço, com o papel do Google, a data de ativação e a versão arquivada do aditivo.
Erro frequente. Arquivar o contrato assinado na abertura da conta e nunca mais relê-lo.
Conforme a edição, um administrador pode optar por armazenar dados cobertos nos Estados Unidos ou na Europa e limitar parte do tratamento a essa região. O Google publica a lista: conteúdos cobertos em repouso para Gmail, Agenda, Drive, Chat, Docs, Sheets, Slides e outros serviços do núcleo, tratamento coberto para parte deles. A documentação especifica que a política de região não se aplica aos dados que ela não lista, notadamente certos logs ou conteúdos em cache.
Consequências práticas.
Por quê. “Região Europa” descreve um escopo listado, não o serviço inteiro. O que não está listado é o que o seu registro deve assumir.
Como verificar. Peça ao seu administrador uma captura de tela da configuração real, não o folheto comercial. Cruze-a com a edição contratada para cada grupo de usuários. Uma PME industrial com duas unidades, uma delas equipada com uma edição mais modesta, pode ter uma regra de região que se aplica a apenas metade das contas.
No registro. A edição, a região escolhida, as unidades organizacionais cobertas, as categorias excluídas (logs, cache), a data da verificação.
Erro frequente. Escrever “dados armazenados na Europa” sem mencionar as exclusões publicadas pelo Google.
O Access Management permite limitar o pessoal do Google que atua sobre certos dados de suporte: por exemplo, pessoal localizado na UE ou que passa por um escritório virtual localizado na UE. Essa função está ligada a edições e à opção Assured Controls. Ela não é a configuração padrão de todas as ofertas Business.
Por quê. Um técnico que consulta dados para resolver um incidente trata esses dados. O local de armazenamento não diz nada sobre o local desse acesso.
Como verificar. Se o seu dossiê de conformidade pressupõe “suporte apenas a partir da União”, verifique se a opção foi comprada e está ativa, e guarde a prova.
A criptografia do lado do cliente, quando disponível para a sua edição, deixa com você o controle das chaves sobre um escopo de conteúdos. Ela muda o que o Google pode ler. Ela também muda a pesquisa, o antiabuso e certas funções colaborativas. Ela deve ser testada antes de ser anunciada às áreas de negócio: um piloto com uma equipe, com a lista do que deixa de funcionar, vale mais do que uma nota geral.
No registro. As opções ativas, seu escopo e o que continua acessível ao suporte.
Erro frequente. Supor que a opção foi incluída na renovação porque havia sido mencionada na pré-venda.
O Google é uma empresa americana. Assim que um acesso ou uma cópia sai da União, a transferência deve ter um fundamento. Em 5 de outubro de 2026, a decisão de adequação (UE) 2023/1795 continua em vigor para as organizações americanas certificadas, embora seja contestada. Segundo um comentário do escritório de advocacia WilmerHale, o Tribunal Geral da União Europeia rejeitou um recurso de anulação em 3 de setembro de 2025, e um recurso foi interposto perante o Tribunal de Justiça em 31 de outubro de 2025. O escritório DAC Beachcroft fala, no título do seu comentário, de estabilidade por enquanto e de incerteza depois.
As cláusulas contratuais-padrão continuam sendo o outro instrumento usual. O precedente de 2020 mostra por que é preciso conhecê-las: em 16 de julho de 2020, no acórdão C-311/18 (conhecido como Schrems II), o Tribunal de Justiça invalidou o Privacy Shield (decisão 2016/1250), em razão sobretudo da amplitude dos programas de vigilância americanos e da ausência de recurso efetivo. As cláusulas contratuais-padrão continuaram válidas, com uma avaliação caso a caso.
O detalhe do CLOUD Act está na página proteger uma empresa do CLOUD Act: uma região europeia não retira o Google do direito americano se o Google detém ou controla os dados. O artigo 48 do GDPR prevê, por sua vez, que uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a divulgação de dados pessoais só pode ser reconhecida ou executória se se basear em um acordo internacional, por exemplo um tratado de assistência jurídica mútua, em vigor entre esse país e a União ou o Estado-membro. Um prestador americano que opera na Europa pode, assim, ficar entre duas regras. O artigo 48 descreve esse conflito; ele não o resolve.
No registro. O instrumento que o seu contrato utiliza e o plano alternativo caso a decisão de adequação caia.
Erro frequente. Pensar que a região de dados (ponto 2) responde à questão da transferência. Ela diz onde certos dados são armazenados, não quem pode acessá-los nem sob qual direito.
Exportação pela ferramenta de download de dados (Takeout) e pelas ferramentas de administração, pesquisa no Vault se você o tiver, prazo de resposta de um mês a cargo do controlador.
Como verificar. Designe a pessoa interna que sabe extrair uma caixa do Gmail, um Drive e um Agenda, e peça a ela que faça um teste em uma conta de teste. Verifique as caixas de grupo e os arquivos cujo proprietário saiu da empresa: são essas as solicitações que atrasam.
No registro. O procedimento, a pessoa responsável, seu substituto e a ferramenta utilizada conforme a edição.
Erro frequente. Excluir a conta de um funcionário que saiu sem ter resolvido o destino dos seus arquivos compartilhados e, depois, receber uma solicitação que diz respeito a eles.
As mensagens e os arquivos saem relativamente bem (IMAP, exportação do Drive). Os históricos do Google Chat, os Sites, os Apps Script, os formulários ligados a automações e as regras de administração não se transpõem tal como estão para outra suíte. A página migrar do Google Workspace lista essas diferenças.
Por quê. A saída faz parte da conformidade: ela condiciona a portabilidade, o fim dos prazos de retenção e a recuperação dos seus dados se o contrato terminar.
No registro. O inventário dos conteúdos que não se exportam tal como estão e o que você faria com eles.
Erro frequente. Descobrir automações críticas no mês da rescisão.
Não. Ele enquadra os papéis, as transferências e os direitos dos titulares. Ele não proíbe um fornecedor de software por causa da sua nacionalidade; ele pede que você descreva o que faz e com base em qual fundamento.
Não. A região cobre os dados que o Google lista, conforme a sua edição. Certos logs e conteúdos em cache não entram nela, e a região não muda a nacionalidade do fornecedor do software.
Ela muda o que o Google pode ler no escopo criptografado. Ela não cobre tudo e altera a pesquisa e certas funções colaborativas. Teste-a antes de generalizá-la.
O registro já deve prever a alternativa, em geral as cláusulas contratuais-padrão com uma avaliação caso a caso. Preparar essa avaliação com antecedência evita redigi-la às pressas.
Quando as equipes vivem no Docs e no Drive, a região de dados da sua edição cobre os conteúdos que importam para você e o registro assume os logs e os acessos residuais. O GDPR não obriga a sair do Google. Ele obriga a descrever o que você faz.
Os motivos para ficar são sólidos nesse caso. A edição simultânea no Docs e no Sheets, a pesquisa em todo o Drive e os hábitos das equipes têm um valor que precisa ser medido antes de sair. Uma migração mal preparada cria seus próprios riscos para os dados. Contratar a edição que inclui as regiões e os controles de suporte pode ser mais proporcional do que trocar de suíte. As escolhas estão detalhadas em ficar ou sair do Google Workspace.
Quando você quer que uma empresa europeia ou suíça detenha os arquivos e os e-mails, ou quando a edição contratada não inclui os controles de região e de suporte que a sua análise exige. Se a diferença entre a edição atual e aquela que cobriria a necessidade pesa tanto quanto uma mudança, a questão merece ser colocada.
Trocar de operador faz com que o detentor dos dados fique sujeito ao direito do seu próprio país, desde que seus próprios operadores de dados não reintroduzam um prestador americano. Isso não dispensa nem o contrato de tratamento de dados, nem o registro, nem o procedimento para os direitos. Infomaniak, um Nextcloud operado por um provedor de hospedagem europeu, OVHcloud ou Klytic atendem a necessidades diferentes. O guia alternativas europeias ao Microsoft 365 e a página alternativas ao Google Workspace as distinguem. As mesmas verificações do lado da Microsoft estão em GDPR e Microsoft 365.
A Klytic é operada pela Dedicace Software, empresa francesa. Ela abrange o e-mail, os documentos em uma instância Nextcloud dedicada por cliente (compartilhamento, edição online individual ou colaborativa, histórico de versões), a videoconferência, um CRM e uma telefonia, que podem ser contratados separadamente. O Nextcloud é desenvolvido pela Nextcloud GmbH (Alemanha); o e-mail se baseia no Zimbra, desenvolvido pela Synacor (Estados Unidos) e operado pela Klytic. A hospedagem é feita em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. Os dados são detidos pelo cliente, ou pela Klytic em nome dele, e criptografados nativamente ou conforme a escolha do cliente; a chave é detida pelo cliente ou mantida em sua conta, e a Klytic não tem acesso a ela. As etapas em que a criptografia é gerida pela Klytic estão detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa detenção e essa criptografia. A edição online, individual ou colaborativa, é feita na instância; não é o editor do Google, e a Klytic não reproduz de forma idêntica a sua pesquisa sobre todo o acervo. Ela não é qualificada SecNumCloud.
Esta página descreve um quadro geral. Ela não constitui aconselhamento jurídico.
Situação jurídica em 5 de outubro de 2026. Este texto não substitui a análise de um contrato. A decisão de adequação UE–Estados Unidos (UE) 2023/1795 está em vigor. Ela está sendo contestada. O catálogo da ANSSI é a referência para o SecNumCloud.
Consultadas em outubro de 2026.
E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.
Oferta de boas-vindas
Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.