Início›Guias›Soberania

Soberania

GDPR e Google Workspace: o que uma empresa deve verificar

O Google Workspace pode ser utilizado em conformidade com o GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia). Assim como no Microsoft 365, a conformidade se verifica no contrato, na região efetivamente coberta e na capacidade de responder aos titulares. O fornecedor do software é uma empresa americana. Essa frase abre a verificação. Ela não a encerra.

Atualizado em outubro de 20269 min de leituraFontes oficiais citadas

1. Quem é controlador, quem é operador de dados

Para os conteúdos que sua organização coloca no Gmail, no Drive, no Docs e no Agenda, você é em geral o controlador e o Google, o operador (processador) de dados. O Google descreve, além disso, tratamentos dos quais ele é controlador, ligados à conta, à segurança e ao funcionamento do serviço. O Google Workspace Data Processing Amendment e os anexos de transferência são os documentos a arquivar junto com o registro.

Por quê. O papel define quem informa os titulares, quem lhes responde e quem escolhe os prazos. Para os conteúdos, é você; o Google age conforme suas instruções, no âmbito do artigo 28 do GDPR.

Como verificar. Verifique se o aditivo cobre os serviços ativados, inclusive os adicionados após o pedido inicial. Uma agência de comunicação de 30 pessoas que começou com Gmail e Drive e depois abriu Chat, Sites e formulários muitas vezes só documentou os dois primeiros.

No registro. Uma linha por serviço, com o papel do Google, a data de ativação e a versão arquivada do aditivo.

Erro frequente. Arquivar o contrato assinado na abertura da conta e nunca mais relê-lo.

2. A região de dados não cobre tudo

Conforme a edição, um administrador pode optar por armazenar dados cobertos nos Estados Unidos ou na Europa e limitar parte do tratamento a essa região. O Google publica a lista: conteúdos cobertos em repouso para Gmail, Agenda, Drive, Chat, Docs, Sheets, Slides e outros serviços do núcleo, tratamento coberto para parte deles. A documentação especifica que a política de região não se aplica aos dados que ela não lista, notadamente certos logs ou conteúdos em cache.

Consequências práticas.

  • Uma conta cuja edição não inclui as regiões de dados não está coberta, mesmo que uma regra tenha sido definida na unidade organizacional.
  • Dois usuários de regiões diferentes que trocam mensagens podem ter seus dados armazenados nas duas regiões.
  • As edições que exibem um relatório de residência não são as edições de entrada.

Por quê. “Região Europa” descreve um escopo listado, não o serviço inteiro. O que não está listado é o que o seu registro deve assumir.

Como verificar. Peça ao seu administrador uma captura de tela da configuração real, não o folheto comercial. Cruze-a com a edição contratada para cada grupo de usuários. Uma PME industrial com duas unidades, uma delas equipada com uma edição mais modesta, pode ter uma regra de região que se aplica a apenas metade das contas.

No registro. A edição, a região escolhida, as unidades organizacionais cobertas, as categorias excluídas (logs, cache), a data da verificação.

Erro frequente. Escrever “dados armazenados na Europa” sem mencionar as exclusões publicadas pelo Google.

3. Quem, no Google, pode abrir um chamado

O Access Management permite limitar o pessoal do Google que atua sobre certos dados de suporte: por exemplo, pessoal localizado na UE ou que passa por um escritório virtual localizado na UE. Essa função está ligada a edições e à opção Assured Controls. Ela não é a configuração padrão de todas as ofertas Business.

Por quê. Um técnico que consulta dados para resolver um incidente trata esses dados. O local de armazenamento não diz nada sobre o local desse acesso.

Como verificar. Se o seu dossiê de conformidade pressupõe “suporte apenas a partir da União”, verifique se a opção foi comprada e está ativa, e guarde a prova.

A criptografia do lado do cliente, quando disponível para a sua edição, deixa com você o controle das chaves sobre um escopo de conteúdos. Ela muda o que o Google pode ler. Ela também muda a pesquisa, o antiabuso e certas funções colaborativas. Ela deve ser testada antes de ser anunciada às áreas de negócio: um piloto com uma equipe, com a lista do que deixa de funcionar, vale mais do que uma nota geral.

No registro. As opções ativas, seu escopo e o que continua acessível ao suporte.

Erro frequente. Supor que a opção foi incluída na renovação porque havia sido mencionada na pré-venda.

4. O fundamento das transferências

O Google é uma empresa americana. Assim que um acesso ou uma cópia sai da União, a transferência deve ter um fundamento. Em 5 de outubro de 2026, a decisão de adequação (UE) 2023/1795 continua em vigor para as organizações americanas certificadas, embora seja contestada. Segundo um comentário do escritório de advocacia WilmerHale, o Tribunal Geral da União Europeia rejeitou um recurso de anulação em 3 de setembro de 2025, e um recurso foi interposto perante o Tribunal de Justiça em 31 de outubro de 2025. O escritório DAC Beachcroft fala, no título do seu comentário, de estabilidade por enquanto e de incerteza depois.

As cláusulas contratuais-padrão continuam sendo o outro instrumento usual. O precedente de 2020 mostra por que é preciso conhecê-las: em 16 de julho de 2020, no acórdão C-311/18 (conhecido como Schrems II), o Tribunal de Justiça invalidou o Privacy Shield (decisão 2016/1250), em razão sobretudo da amplitude dos programas de vigilância americanos e da ausência de recurso efetivo. As cláusulas contratuais-padrão continuaram válidas, com uma avaliação caso a caso.

O detalhe do CLOUD Act está na página proteger uma empresa do CLOUD Act: uma região europeia não retira o Google do direito americano se o Google detém ou controla os dados. O artigo 48 do GDPR prevê, por sua vez, que uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a divulgação de dados pessoais só pode ser reconhecida ou executória se se basear em um acordo internacional, por exemplo um tratado de assistência jurídica mútua, em vigor entre esse país e a União ou o Estado-membro. Um prestador americano que opera na Europa pode, assim, ficar entre duas regras. O artigo 48 descreve esse conflito; ele não o resolve.

No registro. O instrumento que o seu contrato utiliza e o plano alternativo caso a decisão de adequação caia.

Erro frequente. Pensar que a região de dados (ponto 2) responde à questão da transferência. Ela diz onde certos dados são armazenados, não quem pode acessá-los nem sob qual direito.

5. Os direitos dos titulares

Exportação pela ferramenta de download de dados (Takeout) e pelas ferramentas de administração, pesquisa no Vault se você o tiver, prazo de resposta de um mês a cargo do controlador.

Como verificar. Designe a pessoa interna que sabe extrair uma caixa do Gmail, um Drive e um Agenda, e peça a ela que faça um teste em uma conta de teste. Verifique as caixas de grupo e os arquivos cujo proprietário saiu da empresa: são essas as solicitações que atrasam.

No registro. O procedimento, a pessoa responsável, seu substituto e a ferramenta utilizada conforme a edição.

Erro frequente. Excluir a conta de um funcionário que saiu sem ter resolvido o destino dos seus arquivos compartilhados e, depois, receber uma solicitação que diz respeito a eles.

6. O que sai mal no dia em que se deixa o serviço

As mensagens e os arquivos saem relativamente bem (IMAP, exportação do Drive). Os históricos do Google Chat, os Sites, os Apps Script, os formulários ligados a automações e as regras de administração não se transpõem tal como estão para outra suíte. A página migrar do Google Workspace lista essas diferenças.

Por quê. A saída faz parte da conformidade: ela condiciona a portabilidade, o fim dos prazos de retenção e a recuperação dos seus dados se o contrato terminar.

No registro. O inventário dos conteúdos que não se exportam tal como estão e o que você faria com eles.

Erro frequente. Descobrir automações críticas no mês da rescisão.

Perguntas frequentes

O GDPR obriga a sair do Google Workspace?

Não. Ele enquadra os papéis, as transferências e os direitos dos titulares. Ele não proíbe um fornecedor de software por causa da sua nacionalidade; ele pede que você descreva o que faz e com base em qual fundamento.

Escolher a região Europa é suficiente?

Não. A região cobre os dados que o Google lista, conforme a sua edição. Certos logs e conteúdos em cache não entram nela, e a região não muda a nacionalidade do fornecedor do software.

A criptografia do lado do cliente resolve a questão do acesso?

Ela muda o que o Google pode ler no escopo criptografado. Ela não cobre tudo e altera a pesquisa e certas funções colaborativas. Teste-a antes de generalizá-la.

O que fazer se o Data Privacy Framework for anulado?

O registro já deve prever a alternativa, em geral as cláusulas contratuais-padrão com uma avaliação caso a caso. Preparar essa avaliação com antecedência evita redigi-la às pressas.

Quando ficar é a conclusão correta

Quando as equipes vivem no Docs e no Drive, a região de dados da sua edição cobre os conteúdos que importam para você e o registro assume os logs e os acessos residuais. O GDPR não obriga a sair do Google. Ele obriga a descrever o que você faz.

Os motivos para ficar são sólidos nesse caso. A edição simultânea no Docs e no Sheets, a pesquisa em todo o Drive e os hábitos das equipes têm um valor que precisa ser medido antes de sair. Uma migração mal preparada cria seus próprios riscos para os dados. Contratar a edição que inclui as regiões e os controles de suporte pode ser mais proporcional do que trocar de suíte. As escolhas estão detalhadas em ficar ou sair do Google Workspace.

Quando trocar de operador é a conclusão correta

Quando você quer que uma empresa europeia ou suíça detenha os arquivos e os e-mails, ou quando a edição contratada não inclui os controles de região e de suporte que a sua análise exige. Se a diferença entre a edição atual e aquela que cobriria a necessidade pesa tanto quanto uma mudança, a questão merece ser colocada.

Trocar de operador faz com que o detentor dos dados fique sujeito ao direito do seu próprio país, desde que seus próprios operadores de dados não reintroduzam um prestador americano. Isso não dispensa nem o contrato de tratamento de dados, nem o registro, nem o procedimento para os direitos. Infomaniak, um Nextcloud operado por um provedor de hospedagem europeu, OVHcloud ou Klytic atendem a necessidades diferentes. O guia alternativas europeias ao Microsoft 365 e a página alternativas ao Google Workspace as distinguem. As mesmas verificações do lado da Microsoft estão em GDPR e Microsoft 365.

A Klytic é operada pela Dedicace Software, empresa francesa. Ela abrange o e-mail, os documentos em uma instância Nextcloud dedicada por cliente (compartilhamento, edição online individual ou colaborativa, histórico de versões), a videoconferência, um CRM e uma telefonia, que podem ser contratados separadamente. O Nextcloud é desenvolvido pela Nextcloud GmbH (Alemanha); o e-mail se baseia no Zimbra, desenvolvido pela Synacor (Estados Unidos) e operado pela Klytic. A hospedagem é feita em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. Os dados são detidos pelo cliente, ou pela Klytic em nome dele, e criptografados nativamente ou conforme a escolha do cliente; a chave é detida pelo cliente ou mantida em sua conta, e a Klytic não tem acesso a ela. As etapas em que a criptografia é gerida pela Klytic estão detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa detenção e essa criptografia. A edição online, individual ou colaborativa, é feita na instância; não é o editor do Google, e a Klytic não reproduz de forma idêntica a sua pesquisa sobre todo o acervo. Ela não é qualificada SecNumCloud.

Esta página descreve um quadro geral. Ela não constitui aconselhamento jurídico.

Fontes

Consultadas em outubro de 2026.

  • Regulamento (UE) 2016/679, artigos 28 e 44 a 49, incluindo o artigo 48 (decisões de autoridades de países terceiros). EUR-Lex
  • Google, dados cobertos pelas regiões de dados e tipos excluídos. Ajuda do Google
  • Google, escolha da região conforme a edição. Ajuda do Google
  • Google, Access Management e opção Assured Controls. Ajuda do Google
  • Decisão (UE) 2023/1795. EUR-Lex
  • Tribunal de Justiça da União Europeia, 16 de julho de 2020, C-311/18 (Schrems II). EUR-Lex
  • Sobre o contencioso do Data Privacy Framework, comentário de advogados, não uma decisão: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1º de dezembro de 2025. wilmerhale.com
  • Sobre o contencioso e o reexame em curso, comentário de advogados, não uma decisão: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.