Início›Guias›Soberania

Soberania

RGPD e Google Workspace: o que uma empresa deve verificar

O Google Workspace pode ser utilizado num quadro conforme com o RGPD (Regulamento Geral sobre a Proteção de Dados). Tal como no Microsoft 365, a conformidade verifica-se no contrato, na região realmente abrangida e na capacidade de responder aos titulares. O fabricante do software é uma sociedade americana. Esta frase abre a verificação. Não a encerra.

Atualizado em outubro de 20269 min de leituraFontes oficiais citadas

1. Quem é responsável, quem é subcontratante

Para os conteúdos que a sua organização coloca no Gmail, no Drive, no Docs e no Agenda, a sua empresa é em geral responsável pelo tratamento e a Google subcontratante. A Google descreve, além disso, tratamentos pelos quais é responsável, ligados à conta, à segurança e ao funcionamento do serviço. O Google Workspace Data Processing Amendment e os anexos de transferência são os documentos a arquivar juntamente com o registo.

Porquê. O papel determina quem informa os titulares, quem lhes responde e quem escolhe os prazos de conservação. Para os conteúdos, é a sua empresa; a Google atua segundo as suas instruções, no quadro do artigo 28.º do RGPD.

Como verificar. Verifique se a adenda abrange os serviços ativados, incluindo os acrescentados após a encomenda inicial. Uma agência de comunicação com 30 pessoas que começou com o Gmail e o Drive e depois abriu o Chat, o Sites e formulários documentou muitas vezes apenas os dois primeiros.

No registo. Uma linha por serviço, com o papel da Google, a data de ativação e a versão arquivada da adenda.

Erro frequente. Arquivar o contrato assinado na abertura da conta e nunca mais o reler.

2. A região de dados não abrange tudo

Consoante a edição, um administrador pode escolher armazenar dados abrangidos nos Estados Unidos ou na Europa, e limitar uma parte do tratamento a essa região. A Google publica a lista: conteúdos abrangidos em repouso para o Gmail, o Agenda, o Drive, o Chat, o Docs, o Sheets, o Slides e outros serviços do núcleo, tratamento abrangido para uma parte deles. A documentação especifica que a política de regiões não se aplica aos dados que não lista, nomeadamente certos logs ou conteúdos em cache.

Consequências práticas.

  • Uma conta cuja edição não inclui as regiões de dados não está abrangida, mesmo que tenha sido definida uma regra na unidade organizacional.
  • Dois utilizadores de regiões diferentes que trocam mensagens podem ver os seus dados armazenados nas duas regiões.
  • As edições que apresentam um relatório de residência não são as edições de gama de entrada.

Porquê. «Região Europa» descreve um perímetro listado, não o conjunto do serviço. O que não está listado é o que o seu registo tem de assumir.

Como verificar. Peça ao seu administrador uma captura de ecrã da configuração real, não a brochura comercial. Cruze-a com a edição subscrita por cada grupo de utilizadores. Uma PME industrial com duas unidades, uma das quais equipada com uma edição mais modesta, pode ter uma regra de região que só se aplica a metade das contas.

No registo. A edição, a região escolhida, as unidades organizacionais abrangidas, as categorias excluídas (logs, cache), a data do controlo.

Erro frequente. Escrever «dados armazenados na Europa» sem mencionar as exclusões publicadas pela Google.

3. Quem, na Google, pode abrir um pedido de suporte

O Access Management permite limitar o pessoal da Google que atua sobre certos dados de suporte: por exemplo, pessoal situado na UE, ou que passa por um escritório virtual situado na UE. Esta função está ligada a edições e à opção Assured Controls. Não é a configuração predefinida de todas as ofertas Business.

Porquê. Um técnico que consulta dados para resolver um incidente trata esses dados. O local do armazenamento nada diz sobre o local desse acesso.

Como verificar. Se o seu processo de conformidade pressupõe «suporte apenas a partir da União», verifique se a opção foi adquirida e está ativa, e guarde a respetiva prova.

A encriptação do lado do cliente, quando está disponível para a sua edição, deixa-lhe o controlo das chaves num perímetro de conteúdos. Altera o que a Google pode ler. Altera também a pesquisa, a proteção contra abusos e certas funções colaborativas. Deve ser testada antes de ser anunciada às áreas de negócio: um piloto numa equipa, com a lista do que deixa de funcionar, vale mais do que uma nota geral.

No registo. As opções ativas, o seu perímetro e o que continua acessível ao suporte.

Erro frequente. Presumir que a opção foi incluída na renovação porque tinha sido mencionada na pré-venda.

4. O fundamento das transferências

A Google é uma sociedade americana. Logo que um acesso ou uma cópia sai da União, a transferência tem de ter um fundamento. A 5 de outubro de 2026, a decisão de adequação (UE) 2023/1795 continua em vigor para as organizações americanas certificadas, embora seja contestada. Segundo um comentário da sociedade de advogados WilmerHale, o Tribunal Geral da União Europeia negou provimento a um recurso de anulação a 3 de setembro de 2025, e foi interposto recurso para o Tribunal de Justiça a 31 de outubro de 2025. A sociedade de advogados DAC Beachcroft fala, no título do seu comentário, de estabilidade por agora e de incerteza depois.

As cláusulas contratuais-tipo continuam a ser o outro instrumento habitual. O precedente de 2020 mostra porque é preciso conhecê-las: a 16 de julho de 2020, no acórdão C-311/18 (conhecido como Schrems II), o Tribunal de Justiça invalidou o Privacy Shield (decisão 2016/1250), devido nomeadamente à amplitude dos programas de vigilância americanos e à inexistência de recurso efetivo. As cláusulas contratuais-tipo continuaram válidas, com uma avaliação caso a caso.

O pormenor do CLOUD Act consta da página proteger uma empresa do CLOUD Act: uma região europeia não retira a Google do direito americano se a Google detiver ou controlar os dados. O artigo 48.º do RGPD prevê, por seu lado, que uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a divulgação de dados pessoais só pode ser reconhecida ou executória se tiver por base um acordo internacional, por exemplo um tratado de auxílio judiciário mútuo, em vigor entre esse país e a União ou o Estado-Membro. Um prestador americano que opera na Europa pode, assim, encontrar-se entre duas regras. O artigo 48.º descreve este conflito; não o resolve.

No registo. O instrumento que o seu contrato utiliza, e o plano de recurso se a decisão de adequação caísse.

Erro frequente. Pensar que a região de dados (ponto 2) responde à questão da transferência. Diz onde estão armazenados certos dados, não quem lhes pode aceder nem ao abrigo de que direito.

5. Os direitos dos titulares

Exportação através da ferramenta de exportação de dados (Takeout) e das ferramentas de administração, pesquisa no Vault se o tiver, prazo de resposta de um mês a cargo do responsável pelo tratamento.

Como verificar. Designe a pessoa interna que sabe extrair uma caixa do Gmail, um Drive e um Agenda, e peça-lhe que faça um teste numa conta de teste. Verifique as caixas de grupo e os ficheiros cujo proprietário saiu da empresa: são esses os pedidos que se atrasam.

No registo. O procedimento, a pessoa responsável, o seu substituto e a ferramenta utilizada consoante a edição.

Erro frequente. Eliminar a conta de um trabalhador que saiu sem ter resolvido o destino dos seus ficheiros partilhados, e depois receber um pedido que lhes diz respeito.

6. O que corre mal no dia em que se abandona o serviço

As mensagens e os ficheiros saem relativamente bem (IMAP, exportação do Drive). Os históricos do Google Chat, os Sites, os Apps Script, os formulários ligados a automatizações e as regras de administração não se transpõem tal como estão para outra suíte. A página migrar do Google Workspace lista estas diferenças.

Porquê. A saída faz parte da conformidade: condiciona a portabilidade, o fim dos prazos de conservação e a recuperação dos seus dados se o contrato terminar.

No registo. O inventário dos conteúdos que não se exportam tal como estão, e o que faria com eles.

Erro frequente. Descobrir automatizações críticas no mês da cessação do contrato.

Perguntas frequentes

O RGPD obriga a abandonar o Google Workspace?

Não. Enquadra os papéis, as transferências e os direitos dos titulares. Não proíbe um fabricante de software em razão da sua nacionalidade; pede que descreva o que faz e com que fundamento.

Escolher a região Europa é suficiente?

Não. A região abrange os dados que a Google lista, consoante a sua edição. Certos logs e conteúdos em cache não estão incluídos, e a região não muda a nacionalidade do fabricante do software.

A encriptação do lado do cliente resolve a questão do acesso?

Muda o que a Google pode ler no perímetro encriptado. Não abrange tudo, e altera a pesquisa e certas funções colaborativas. Teste-a antes de a generalizar.

O que fazer se o Data Privacy Framework for anulado?

O registo já deve prever a alternativa, em geral as cláusulas contratuais-tipo com uma avaliação caso a caso. Preparar esta avaliação antecipadamente evita redigi-la à pressa.

Quando manter-se é a conclusão correta

Quando as equipas vivem no Docs e no Drive, a região de dados da sua edição abrange os conteúdos que lhe importam e o registo assume os logs e os acessos residuais. O RGPD não obriga a abandonar a Google. Obriga a descrever o que faz.

As razões para se manter são sólidas neste caso. A edição simultânea no Docs e no Sheets, a pesquisa em todo o Drive e os hábitos das equipas têm um valor que é preciso medir antes de sair. Uma migração mal preparada cria os seus próprios riscos para os dados. Subscrever a edição que inclui as regiões e os controlos do suporte pode ser mais proporcionado do que mudar de suíte. As ponderações são detalhadas em manter ou abandonar o Google Workspace.

Quando mudar de operador é a conclusão correta

Quando quer que uma sociedade europeia ou suíça detenha os ficheiros e os emails, ou quando a edição subscrita não inclui os controlos de região e de suporte que a sua análise exige. Se a diferença entre a edição atual e a que cobriria a necessidade pesar tanto como uma mudança, a questão merece ser colocada.

Mudar de operador faz com que o detentor dos dados fique sujeito ao direito do seu próprio país, desde que os seus subcontratantes não reintroduzam um prestador americano. Isso não dispensa nem o contrato de subcontratação, nem o registo, nem o procedimento para os direitos. A Infomaniak, um Nextcloud operado por um fornecedor de alojamento europeu, a OVHcloud ou a Klytic respondem a necessidades diferentes. O guia alternativas europeias ao Microsoft 365 e a página alternativas ao Google Workspace distinguem-nas. Os mesmos controlos do lado da Microsoft encontram-se em RGPD e Microsoft 365.

A Klytic é operada pela Dedicace Software, sociedade francesa. Abrange o email, os documentos numa instância Nextcloud dedicada por cliente (partilha, edição online individual ou colaborativa, histórico de versões), a videoconferência, um CRM e uma solução de telefonia, que podem ser adquiridos separadamente. O Nextcloud é produzido pela Nextcloud GmbH (Alemanha); o email assenta no Zimbra, produzido pela Synacor (Estados Unidos) e operado pela Klytic. O alojamento faz-se em qualquer zona geográfica correspondente à jurisdição aplicável, sob reserva da disponibilidade dos serviços necessários, por exemplo na Europa ou na Maurícia, ou nos servidores do cliente. Os dados são detidos pelo cliente, ou pela Klytic por sua conta, e encriptados nativamente ou de acordo com a escolha do cliente; a chave é detida pelo cliente ou guardada na sua conta, e a Klytic não tem acesso a ela. As etapas em que a encriptação é gerida pela Klytic são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever esta detenção e esta encriptação. A edição online, individual ou colaborativa, faz-se na instância; não é o editor da Google, e a Klytic não reproduz de forma idêntica a sua pesquisa sobre todo o acervo. Não está qualificada SecNumCloud.

Esta página descreve um quadro geral. Não constitui aconselhamento jurídico.

Fontes

Consultadas em outubro de 2026.

  • Règlement (UE) 2016/679, artigos 28.º e 44.º a 49.º, incluindo o artigo 48.º (decisões de autoridades de países terceiros). EUR-Lex
  • Google, dados abrangidos pelas regiões de dados, e tipos excluídos. Ajuda Google
  • Google, escolha da região consoante a edição. Ajuda Google
  • Google, Access Management e opção Assured Controls. Ajuda Google
  • Decisão (UE) 2023/1795. EUR-Lex
  • Tribunal de Justiça da União Europeia, 16 de julho de 2020, C-311/18 (Schrems II). EUR-Lex
  • Sobre o contencioso do Data Privacy Framework, comentário de advogados, não uma decisão: WilmerHale, «European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework», 1 de dezembro de 2025. wilmerhale.com
  • Sobre o contencioso e o reexame em curso, comentário de advogados, não uma decisão: DAC Beachcroft, «The EU–US Data Privacy Framework: stability for now, uncertainty ahead». dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Um operador francês para os seus dados

Email, documentos, videoconferência, CRM e telefonia, alojados na zona que corresponde à sua jurisdição, por exemplo na Europa ou na Maurícia, ou nas suas instalações.

Falar com um consultor →

O alojamento Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor liga-lhe para compreender as suas necessidades e preparar o seu espaço Klytic.