Pular para o conteúdo principal

Procedimento de Transferência Internacional de Dados

📥Download deste documento em formato editávelDOCX
Obrigatório

Código: PROC-TID-001 Versão: 1.0 Vigência: 01 de dezembro de 2025


1. Objetivo

Estabelecer o processo para identificação, avaliação e implementação de transferências internacionais de dados pessoais, garantindo conformidade com o Art. 33 da LGPD e a Resolução CD/ANPD nº 19/2024.


2. Quando Há Transferência Internacional

2.1 Definição

Transferência internacional de dados ocorre quando dados pessoais são enviados para outro país ou podem ser acessados de outro país.

2.2 Situações Comuns

SituaçãoExemploTransferência?
Dados armazenados em nuvem estrangeiraAWS (EUA), Azure (Europa)Sim
Suporte técnico de outro paísEquipe de suporte na ÍndiaSim
SaaS com servidores no exteriorSalesforce, HubSpotSim
Envio de dados para matriz estrangeiraRelatórios para holdingSim
Acesso remoto de colaborador no exteriorFuncionário em viagemAvaliação
Backup em datacenter estrangeiroBackup na AWS EUASim

2.3 Não Configura Transferência

  • Dados em trânsito (apenas passando por servidores estrangeiros)
  • Acesso eventual de sistema global sem armazenamento
  • Dados anonimizados (não são mais dados pessoais)

3. Hipóteses Autorizadas (Art. 33)

3.1 Visão Geral das Hipóteses

HipóteseArtigoRequisitos
País com nível adequadoArt. 33, ILista da ANPD
Garantias pelo controladorArt. 33, IISCCs, BCRs, certificações
Cooperação jurídica internacionalArt. 33, IIIAcordos internacionais
Proteção da vidaArt. 33, IVUrgência e necessidade
Autorização da ANPDArt. 33, VProcesso específico
Compromisso em acordo internacionalArt. 33, VITratados
Execução de política públicaArt. 33, VIIAdministração pública
Consentimento específicoArt. 33, VIIIDestacado e informado
Cumprimento de obrigação legalArt. 33, IXLei exige transferência
Execução de contratoArt. 33, IXNecessário para o contrato
Exercício de direitos em processoArt. 33, IXProcessos judiciais

3.2 Decisões de Adequação da ANPD

Países com nível adequado de proteção: [Consultar lista atualizada em www.gov.br/anpd]

Status atual (dezembro/2025):

  • Argentina (Resolução CD/ANPD nº 13/2024)
  • Uruguai (Resolução CD/ANPD nº 13/2024)
  • Reino Unido (Resolução CD/ANPD nº 13/2024)
Transferência iScholar

A iScholar utiliza AWS (EUA) como provedor de nuvem. Como os EUA não possuem decisão de adequação da ANPD, utilizamos as SCCs (Standard Contractual Clauses) através do Data Processing Addendum (DPA) da AWS já assinado.


4. Mecanismos de Proteção

4.1 Cláusulas Contratuais Padrão (SCCs)

Descrição: Cláusulas aprovadas pela ANPD para contratos de transferência.

Quando usar:

  • Transferência para países sem adequação
  • Transferência para operadores estrangeiros
  • Transferência entre empresas do grupo

Modelo ANPD: Disponível em: https://www.gov.br/anpd

Elementos obrigatórios:

  • Descrição da transferência
  • Obrigações do importador
  • Direitos dos titulares
  • Supervisão e auditoria
  • Responsabilidades e indenização

4.2 Normas Corporativas Globais (BCRs)

Descrição: Políticas internas de grupos empresariais aprovadas pela ANPD.

Quando usar:

  • Grupos multinacionais
  • Transferências frequentes intragrupo
  • Quando SCCs não são práticas

Requisitos:

  • Vinculação de todas as entidades
  • Mecanismos de enforcement
  • Treinamento de funcionários
  • Auditorias periódicas

4.3 Selos, Certificados e Códigos de Conduta

Descrição: Certificações reconhecidas pela ANPD.

Status atual: [Em regulamentação pela ANPD]

4.4 Consentimento Específico

Quando usar:

  • Apenas quando outras hipóteses não aplicáveis
  • Transferências não recorrentes
  • Titular ciente dos riscos

Requisitos do consentimento:

  • Específico para a transferência
  • Informar o país de destino
  • Informar os riscos do país de destino
  • Destacado e inequívoco

5. Processo de Avaliação

5.1 Fluxo de Avaliação

┌──────────────┐    ┌──────────────┐    ┌──────────────┐    ┌──────────────┐
│IDENTIFICAÇÃO │───►│ AVALIAÇÃO │───►│ SELEÇÃO DO │───►│IMPLEMENTAÇÃO │
│ │ │ DO PAÍS │ │ MECANISMO │ │ │
└──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘

┌──────────────┐ ┌──────────────┐ │
│MONITORAMENTO │◄───│ DOCUMENTAÇÃO │◄──────────┘
│ │ │ │
└──────────────┘ └──────────────┘

5.2 Etapa 1: Identificação

Perguntas-chave:

  • Quais dados serão transferidos?
  • Para qual país/região?
  • Qual a finalidade?
  • Quem é o destinatário?
  • É transferência única ou contínua?

Documentar:

  • Categorias de dados
  • Categorias de titulares
  • Volume estimado
  • Frequência
  • Destinatário (nome, país, tipo)

5.3 Etapa 2: Avaliação do País de Destino

Verificar:

  1. País com adequação ANPD?

    • Sim → Transferência permitida
    • Não → Prosseguir avaliação
  2. Nível de proteção do país:

    • Legislação de proteção de dados
    • Autoridade de proteção de dados
    • Histórico de respeito à privacidade
    • Acesso governamental a dados
  3. Riscos específicos:

    • Vigilância em massa
    • Ausência de recursos legais
    • Instabilidade jurídica

5.4 Etapa 3: Seleção do Mecanismo

Árvore de decisão:

País tem adequação ANPD?

├── SIM ──► Documentar e prosseguir

└── NÃO ──► Há SCCs aplicáveis?

├── SIM ──► Implementar SCCs

└── NÃO ──► Grupo empresarial com BCRs?

├── SIM ──► Usar BCRs

└── NÃO ──► Consentimento específico viável?

├── SIM ──► Implementar consentimento

└── NÃO ──► Consultar ANPD

5.5 Etapa 4: Implementação

Para SCCs:

  1. Negociar com o destinatário
  2. Assinar as cláusulas
  3. Implementar medidas técnicas acordadas
  4. Registrar no inventário

Para Consentimento:

  1. Elaborar termo específico
  2. Informar riscos do país
  3. Obter consentimento destacado
  4. Registrar evidência

5.6 Etapa 5: Documentação

Documentar para cada transferência:

  • Identificação completa
  • Avaliação do país
  • Mecanismo utilizado
  • Cópias de contratos/consentimentos
  • Medidas de segurança

5.7 Etapa 6: Monitoramento

Atividades contínuas:

  • Verificar mudanças na legislação do país
  • Acompanhar decisões da ANPD
  • Auditar cumprimento das cláusulas
  • Atualizar avaliações periodicamente

6. Implementação de SCCs

6.1 Modelo de SCCs ANPD

[Utilizar modelo oficial quando disponibilizado]

6.2 Elementos Essenciais

Partes:

  • Exportador (quem envia os dados)
  • Importador (quem recebe os dados)

Descrição da Transferência:

  • Dados transferidos
  • Categorias de titulares
  • Finalidade
  • Duração

Obrigações do Importador:

  • Tratar conforme instruções
  • Implementar segurança adequada
  • Notificar incidentes
  • Cooperar com auditorias
  • Não transferir a terceiros sem autorização

Direitos dos Titulares:

  • Terceiro beneficiário
  • Direito de ação contra importador
  • Indenização por danos

6.3 Processo de Implementação

  1. Identificar necessidade
  2. Selecionar modelo apropriado
  3. Negociar com importador
  4. Revisar juridicamente
  5. Assinar as cláusulas
  6. Implementar medidas técnicas
  7. Comunicar à ANPD (se necessário)
  8. Arquivar documentação

7. Documentação Obrigatória

7.1 Inventário de Transferências

CampoDescrição
IDIdentificador único
DestinatárioNome da empresa/entidade
PaísPaís de destino
Dados TransferidosCategorias de dados
TitularesCategorias de titulares
FinalidadePropósito da transferência
Base LegalArt. 33 aplicável
MecanismoSCCs, BCRs, consentimento
Data de InícioQuando iniciou
ContratoReferência ao documento
StatusAtivo/Inativo
Próxima RevisãoData

7.2 Documentos a Manter

  • Contratos com SCCs assinados
  • Termos de consentimento (quando aplicável)
  • Avaliações de país
  • Evidências de medidas de segurança
  • Comunicações com ANPD (se houver)

7.3 Retenção

  • Documentos ativos: Enquanto a transferência ocorrer
  • Documentos encerrados: 5 anos após término

8. Comunicação à ANPD

8.1 Quando Comunicar

SituaçãoComunicação
Transferência com SCCs padrãoNão obrigatória
Transferência com BCRsConforme aprovação
Autorização específica necessáriaObrigatória
Incidente envolvendo transferênciaObrigatória

8.2 Como Comunicar

  • Canal: Portal da ANPD
  • Prazo: Conforme regulamentação específica
  • Conteúdo: Conforme formulário oficial

9. Monitoramento

9.1 Atividades de Monitoramento

AtividadeFrequênciaResponsável
Verificar lista de países adequadosTrimestralDPO
Auditar cumprimento de SCCsAnualDPO + TI
Revisar avaliações de paísAnualDPO
Atualizar inventárioContínuoDPO
Verificar mudanças legislativasTrimestralJurídico

9.2 Indicadores

IndicadorMeta
% de transferências documentadas100%
% com mecanismo adequado100%
Transferências sem base legal0

10. Responsabilidades

FunçãoResponsabilidades
DPOAvaliar transferências, aprovar, monitorar
JurídicoNegociar contratos, revisar SCCs
TIIdentificar transferências, implementar segurança
ComprasIncluir requisitos em contratos
Áreas de NegócioInformar necessidades de transferência

11. Casos Especiais

11.1 Cloud Computing

Avaliação específica:

  • Localização dos datacenters
  • Possibilidade de acesso de outros países
  • Subprocessadores utilizados
  • Cláusulas contratuais do provider

Providers comuns:

ProviderLocalização PrincipalRecomendação
AWSEUA (múltiplas regiões)SCCs + região Brasil quando possível
AzureEUA (múltiplas regiões)SCCs + região Brasil quando possível
GCPEUA (múltiplas regiões)SCCs + região Brasil quando possível

11.2 Suporte Técnico Offshore

Quando suporte é prestado de outro país:

  • Avaliar se há acesso a dados pessoais
  • Implementar SCCs com o prestador
  • Limitar acesso ao mínimo necessário
  • Logs de acesso

11.3 Grupos Multinacionais

Para transferências intragrupo:

  • BCRs são mais eficientes
  • SCCs intercompany também são válidos
  • Documentar todas as entidades envolvidas

12. Ferramentas

FerramentaUso
https://lgpd.ischolar.appInventário de transferências e documentação
Google Drive / ClickUpGestão de contratos e DPAs
Planilha de fornecedoresMonitoramento de compliance

13. Inventário Atual de Transferências Internacionais

DestinatárioPaísDadosMecanismoStatus
Amazon Web Services (AWS)EUATodos os dados da plataformaSCCs via AWS DPAAtivo - DPA assinado

Aprovação

FunçãoNomeData
DPO / Diretor de TecnologiaPedro Henrique Rosa Barbosa15/12/2025

Histórico

VersãoDataAlteração
1.015/12/2025Versão inicial

Anexos

  • Anexo A: Inventário de Transferências Internacionais
  • Anexo B: Modelo de SCCs
  • Anexo C: Checklist de Avaliação de País
  • Anexo D: Template de Avaliação de Transferência
  • Anexo E: Lista de Países com Adequação (atualizar periodicamente)