Conformidade
Conformidade (compliance) significa cumprir todos os requisitos legais, regulatórios e internos. Num contexto de messaging abrange RGPD/proteção de dados, regulação setorial, cláusulas contratuais (DPA) e padrões técnicos de segurança. A conformidade não é uma simples caixa para assinalar — é um estado contínuo.
O que significa conformidade?
Conformidade é o termo abrangente para o dever de uma organização de cumprir todas as regras relevantes — legais, regulatórias e voluntariamente adotadas. Em contextos de messaging significa: os dados só podem ser tratados no âmbito permitido pela lei e pelo contrato, e isso deve ser demonstrável em qualquer momento.
A conformidade vai além do messaging conforme ao RGPD: o RGPD é o pilar principal, mas ao lado estão os padrões de segurança de TI, a regulação setorial (por exemplo a supervisão bancária para fintechs), os requisitos do direito do trabalho e as políticas internas da empresa.
Principais domínios de conformidade para messaging
| Domínio | O que abrange | Quem audita |
|---|---|---|
| Proteção de dados (RGPD) | Recolha, armazenamento, utilização de dados pessoais | Autoridades de controlo (CNPD); internamente: encarregado de proteção de dados |
| Segurança de TI | Cifragem, controlo de acesso, backups, resposta a incidentes | Auditorias (ISO 27001, SOC 2), auditoria interna |
| Contratos de subcontratação | DPA com cada fornecedor que trate dados por sua conta | Conformidade contratual, autoridades de controlo |
| Telecomunicações | Regras nacionais para SMS, chamadas e mensagens de marketing | Reguladores nacionais |
| Conformidade setorial | Específica do setor: saúde, finanças, proteção infantil | Supervisão setorial |
Requisitos de conformidade no dia a dia
- Opt-in antes de qualquer mensagem de marketing: Veja duplo opt-in para a implementação limpa.
- Remetente identificável: Cada mensagem deve deixar claro quem a envia (lógica de menções legais).
- Opção de cancelamento: Qualquer destinatário de marketing deve poder cancelar a subscrição com um clique (ou através de uma palavra de paragem como «STOP»).
- Logs higienizados: Os logs do servidor não devem conter dados pessoais não intencionais (por exemplo, o conteúdo integral das mensagens).
- Acordo de tratamento de dados: Assinar um DPA com cada fornecedor antes da primeira utilização.
- Eliminação de dados: A pedido, os dados devem ser apagados em 30 dias — sem portas dos fundos.
Padrões de conformidade que as PME devem conhecer
- RGPD — Regulamento Geral sobre a Proteção de Dados a nível UE.
- ISO 27001 — norma internacional para gestão de segurança da informação.
- SOC 2 Tipo II — padrão de auditoria para prestadores de serviços, importante para clientes nos EUA.
- BSI C5 — catálogo de conformidade para cloud computing do Gabinete Federal Alemão para a Segurança da Informação.
- Regulamento de IA da UE — aplicado por fases a partir de 2026, regula sistemas de IA, incluindo chatbots.
Residência de dados: onde os dados residem é conformidade
Para muitas PME europeias, a residência de dados na UE não é apenas legal mas também estratégica. Abrange:
- Servidores em centros de dados na UE (Frankfurt, Amesterdão, Dublim)
- Réplicas de backup também na UE
- Pessoal de suporte com acesso a dados também localizado na UE
- Subcontratantes igualmente conformes ao RGPD e contratualmente vinculados
A SendSeven aloja exclusivamente na Alemanha (Frankfurt), lista os subcontratantes na política de privacidade e fornece um DPA assinável digitalmente antes do início do contrato.
O que a conformidade não é
A conformidade não é uma declaração de marketing nem uma simples caixa. «Somos conformes ao RGPD» por si só não vale nada sem processos demonstráveis. Conformidade real significa:
- Responsabilidades nomeadas (encarregado de proteção de dados, responsável de segurança)
- Atividades de tratamento documentadas (registo do Artigo 30 do RGPD)
- Auditorias internas regulares
- Plano de resposta a incidentes para violações de dados
- Formação para colaboradores que tratam dados pessoais