Conformidade

Conformidade (compliance) significa cumprir todos os requisitos legais, regulatórios e internos. Num contexto de messaging abrange RGPD/proteção de dados, regulação setorial, cláusulas contratuais (DPA) e padrões técnicos de segurança. A conformidade não é uma simples caixa para assinalar — é um estado contínuo.

O que significa conformidade?

Conformidade é o termo abrangente para o dever de uma organização de cumprir todas as regras relevantes — legais, regulatórias e voluntariamente adotadas. Em contextos de messaging significa: os dados só podem ser tratados no âmbito permitido pela lei e pelo contrato, e isso deve ser demonstrável em qualquer momento.

A conformidade vai além do messaging conforme ao RGPD: o RGPD é o pilar principal, mas ao lado estão os padrões de segurança de TI, a regulação setorial (por exemplo a supervisão bancária para fintechs), os requisitos do direito do trabalho e as políticas internas da empresa.

Principais domínios de conformidade para messaging

DomínioO que abrangeQuem audita
Proteção de dados (RGPD)Recolha, armazenamento, utilização de dados pessoaisAutoridades de controlo (CNPD); internamente: encarregado de proteção de dados
Segurança de TICifragem, controlo de acesso, backups, resposta a incidentesAuditorias (ISO 27001, SOC 2), auditoria interna
Contratos de subcontrataçãoDPA com cada fornecedor que trate dados por sua contaConformidade contratual, autoridades de controlo
TelecomunicaçõesRegras nacionais para SMS, chamadas e mensagens de marketingReguladores nacionais
Conformidade setorialEspecífica do setor: saúde, finanças, proteção infantilSupervisão setorial

Requisitos de conformidade no dia a dia

  • Opt-in antes de qualquer mensagem de marketing: Veja duplo opt-in para a implementação limpa.
  • Remetente identificável: Cada mensagem deve deixar claro quem a envia (lógica de menções legais).
  • Opção de cancelamento: Qualquer destinatário de marketing deve poder cancelar a subscrição com um clique (ou através de uma palavra de paragem como «STOP»).
  • Logs higienizados: Os logs do servidor não devem conter dados pessoais não intencionais (por exemplo, o conteúdo integral das mensagens).
  • Acordo de tratamento de dados: Assinar um DPA com cada fornecedor antes da primeira utilização.
  • Eliminação de dados: A pedido, os dados devem ser apagados em 30 dias — sem portas dos fundos.

Padrões de conformidade que as PME devem conhecer

  • RGPD — Regulamento Geral sobre a Proteção de Dados a nível UE.
  • ISO 27001 — norma internacional para gestão de segurança da informação.
  • SOC 2 Tipo II — padrão de auditoria para prestadores de serviços, importante para clientes nos EUA.
  • BSI C5 — catálogo de conformidade para cloud computing do Gabinete Federal Alemão para a Segurança da Informação.
  • Regulamento de IA da UE — aplicado por fases a partir de 2026, regula sistemas de IA, incluindo chatbots.

Residência de dados: onde os dados residem é conformidade

Para muitas PME europeias, a residência de dados na UE não é apenas legal mas também estratégica. Abrange:

  • Servidores em centros de dados na UE (Frankfurt, Amesterdão, Dublim)
  • Réplicas de backup também na UE
  • Pessoal de suporte com acesso a dados também localizado na UE
  • Subcontratantes igualmente conformes ao RGPD e contratualmente vinculados

A SendSeven aloja exclusivamente na Alemanha (Frankfurt), lista os subcontratantes na política de privacidade e fornece um DPA assinável digitalmente antes do início do contrato.

O que a conformidade não é

A conformidade não é uma declaração de marketing nem uma simples caixa. «Somos conformes ao RGPD» por si só não vale nada sem processos demonstráveis. Conformidade real significa:

  1. Responsabilidades nomeadas (encarregado de proteção de dados, responsável de segurança)
  2. Atividades de tratamento documentadas (registo do Artigo 30 do RGPD)
  3. Auditorias internas regulares
  4. Plano de resposta a incidentes para violações de dados
  5. Formação para colaboradores que tratam dados pessoais