
DSA e GDPR: o que plataformas brasileiras devem observar

DSA e GDPR podem alcançar uma plataforma brasileira, mas exigem testes separados. O DSA considera a oferta de serviços intermediários e a conexão substancial com a União Europeia; o GDPR tem critérios próprios para o tratamento de dados pessoais. Antes de alterar o produto, examine o serviço, os mercados atendidos e os fluxos de dados. A mera disponibilidade do site na internet não basta para concluir pela aplicação dos dois regulamentos.
O objetivo deste roteiro é transformar essa avaliação em trabalho verificável: identificar normas potencialmente aplicáveis, atribuir responsáveis e reunir evidências. Para a liderança, isso ajuda a distinguir uma pendência que impede determinada funcionalidade de uma melhoria recomendável, mas não obrigatória naquele contexto.
O que o EDPB finalizou em setembro de 2026?
Em comunicado de 21 de setembro de 2026, o Comitê Europeu de Proteção de Dados, EDPB, anunciou a versão final das diretrizes sobre a interação entre DSA e GDPR, após consulta pública. Segundo a notícia oficial do EDPB, elas apoiam a aplicação consistente dos dois atos, especialmente quando disposições sobre serviços intermediários envolvem dados pessoais.
O mesmo comunicado trata de outro documento: as diretrizes 04/2026 sobre aplicação de multas administrativas e sua relação com outros poderes corretivos. Esse texto estava em consulta até 13 de novembro de 2026. Portanto, a notícia reúne documentos em estágios distintos. Não permite apresentar a metodologia de multas como orientação final já consolidada.
Também não anuncia uma nova lei de plataformas criada em setembro. O DSA é o Regulamento 2022/2065. Neste artigo, a notícia fundamenta o status das diretrizes; as explicações operacionais se apoiam nos dispositivos legais citados, sem atribuir ao documento final conclusões específicas não examinadas.
Quando DSA e GDPR podem alcançar uma empresa brasileira?
No GDPR, o artigo 3º alcança tratamentos realizados no contexto das atividades de um estabelecimento de controlador ou operador na União Europeia, mesmo quando o processamento ocorre fora dela. Para organizações sem estabelecimento europeu, considera a oferta de bens ou serviços a pessoas que estejam na União ou o monitoramento de seu comportamento ocorrido nesse território. Esses critérios constam do artigo 3º do GDPR.
A pergunta não é simplesmente se existe um cidadão europeu na base. É preciso examinar a situação territorial e a relação entre o tratamento e a atividade prevista no regulamento. Em DSA e GDPR, usar nacionalidade como atalho pode produzir decisões incorretas e desviar a investigação dos fatos relevantes.
No DSA, o artigo 2º trata de serviços intermediários oferecidos a destinatários estabelecidos ou localizados na União, independentemente da sede do prestador. O artigo 3º conecta essa oferta à existência de conexão substancial com a União. Ela pode decorrer de estabelecimento europeu, de um número significativo de destinatários em relação à população de um ou mais Estados ou do direcionamento de atividades a esses mercados.
O DSA, artigos 2º e 3º e considerando 8, permite separar acesso técnico de direcionamento comercial: a mera acessibilidade do site não basta. Para avaliar DSA e GDPR, reúna campanhas, países atendidos, distribuição de usuários e características da oferta. Não transforme um único sinal, como idioma, em conclusão automática.
Quais categorias de serviço o DSA distingue?
O artigo 3º do DSA distingue transmissão, armazenamento temporário em cache e hospedagem. Esta última envolve armazenar informações fornecidas por um destinatário, a pedido dele. Plataforma em linha é uma categoria de hospedagem que também dissemina essas informações ao público, ressalvada a exceção legal para funcionalidades menores e meramente acessórias nas condições previstas.
Essa classificação pertence ao DSA: o nome comercial do produto não define sua categoria jurídica. Um software chamado “plataforma” pode não ser plataforma em linha para o DSA. Já um serviço de hospedagem sem rede social pode ter deveres próprios. A definição legal do artigo 3º deve ser confrontada com o funcionamento real de cada recurso.
Entre os deveres gerais dos intermediários, o artigo 14 exige informações claras nos termos sobre restrições ao conteúdo e instrumentos de moderação. Para hospedagem, o artigo 16 prevê mecanismos eletrônicos acessíveis de notificação de conteúdo considerado ilegal; o artigo 17 disciplina a fundamentação de certas restrições. Essas obrigações não são reservadas às maiores empresas, conforme os artigos 14, 16 e 17 do DSA.
Pequeno porte não significa dispensa integral
O artigo 19 exclui micro e pequenas empresas de uma seção de obrigações adicionais das plataformas, preservando o artigo 24(3) e ressalvando as plataformas designadas como de muito grande dimensão. O artigo 15(2) também traz exceção específica ao relatório de transparência. São recortes determinados, não uma imunidade geral. Os critérios de porte seguem a referência europeia indicada no próprio DSA, não simplesmente a classificação brasileira.
No outro extremo, o artigo 33 prevê uma camada específica para plataformas e motores de busca de muito grande dimensão, vinculada ao limiar legal de destinatários e à designação pela Comissão. O artigo 34 exige avaliação de riscos sistêmicos dessa categoria. Essa camada do DSA não se estende automaticamente a toda startup. As obrigações do GDPR dependem de análise própria do tratamento de dados.
Como DSA e GDPR se articulam na moderação
Uma denúncia de conteúdo pode envolver nome, contato, endereço da publicação e documentos anexados. Avaliar DSA e GDPR nesse fluxo exige separar o que é necessário para receber e analisar a denúncia do que seria uma coleta adicional. O artigo 16 do DSA especifica elementos das notificações e prevê exceções; ele não autoriza pedir qualquer documento preventivamente.
Quando o GDPR for aplicável, seus artigos 5º e 6º exigem observar princípios como finalidade e minimização, além de uma hipótese válida para o tratamento. Uma obrigação legal pode ser relevante, desde que corresponda ao tratamento necessário para cumpri-la. Isso não autoriza reutilizar automaticamente denúncias para publicidade ou manter seus dados indefinidamente, conforme os princípios e bases legais do GDPR.
Como recomendação operacional, desenhe o formulário com campos justificados, acessos limitados e critérios documentados de conservação. Na análise conjunta de DSA e GDPR, registre também quem recebe a decisão e quais informações precisam acompanhá-la. Transparência sobre moderação não deve ser confundida com divulgação indiscriminada da identidade de quem denunciou.
Matriz de decisão para jurídico e produto
A matriz abaixo organiza a triagem de DSA e GDPR. Ela é uma proposta de gestão, não um formulário exigido pelos regulamentos. Cada linha deve resultar em uma conclusão documentada, incluindo dúvidas que demandem análise jurídica especializada.
| Atividade ou decisão | Norma a avaliar | Responsável sugerido | Evidência para a decisão |
|---|---|---|---|
| Ofertar serviços ou monitorar pessoas na União | GDPR, artigo 3º | Jurídico e comercial | Mercados atendidos, campanhas e descrição do monitoramento |
| Oferecer intermediação a destinatários europeus | DSA, artigos 2º e 3º | Jurídico e produto | Conexão substancial, audiência por país e jornada de uso |
| Armazenar e divulgar informações de usuários | DSA, artigo 3º | Produto e engenharia | Arquitetura, permissões e alcance público das funcionalidades |
| Receber denúncias e restringir conteúdo | DSA, artigos 16 e 17; GDPR, artigos 5º e 6º | Operações e privacidade | Formulários, justificativas, base legal e critérios de retenção |
| Invocar exceção de pequeno porte | DSA, artigos 15(2) e 19 | Jurídico e financeiro | Documentação do enquadramento e dos limites da exceção |
| Tratar dados na operação brasileira | LGPD, artigos 3º, 6º e 7º | Privacidade e áreas de negócio | Inventário, finalidades e hipóteses legais por operação |
Não encerre uma linha com “aplicável” sem indicar a consequência. O registro precisa apontar qual equipe altera o produto, qual documento será atualizado e como a entrega será testada. Para DSA e GDPR, evidências de funcionamento são mais úteis que uma coleção de políticas sem correspondência com a experiência do usuário.
Exemplo hipotético: DSA e GDPR na expansão para Portugal
Imagine um SaaS que armazena arquivos privados de empresas brasileiras e decide lançar uma comunidade pública com campanhas dirigidas a Portugal. O exemplo é hipotético: não descreve cliente ou diagnóstico da TOGETHER. A nova funcionalidade justifica reavaliar tanto o alcance territorial quanto a classificação do serviço, sem presumir que todo o produto receba o mesmo enquadramento.
A análise de DSA e GDPR começaria pelas diferenças entre armazenamento privado, publicação pública e tratamento de dados dos participantes. Produto documentaria quem publica e quem visualiza; comercial apresentaria a oferta europeia; jurídico avaliaria as categorias e eventuais exceções. Operações testaria o recebimento de uma denúncia fictícia, sem inserir dados reais desnecessários no teste.
Se a classificação permanecesse incerta, a equipe registraria a dúvida antes de prometer uma data de lançamento. Como recomendação, associe cada decisão a fatos que possam mudar: expansão geográfica, crescimento da audiência e novas funcionalidades. O guia sobre cuidados de LGPD antes de lançar SaaS e microSaaS complementa essa preparação na operação brasileira.
A LGPD continua exigindo uma análise própria
DSA e GDPR não substituem a legislação brasileira. O artigo 3º da LGPD estabelece seus próprios critérios, incluindo tratamento no território nacional, determinadas atividades voltadas a indivíduos nele localizados e coleta no Brasil. Os artigos 6º e 7º tratam de princípios e hipóteses legais. A avaliação deve identificar os fundamentos pertinentes em cada regime, conforme a LGPD.
Também convém separar alcance territorial de circulação internacional dos dados. São perguntas relacionadas, mas diferentes. O roteiro sobre transferência internacional em SaaS, cloud e fornecedores globais ajuda a organizar essa frente. Contratar infraestrutura estrangeira não encerra, sozinho, nenhuma dessas avaliações.
Como a TOGETHER pode apoiar a preparação
A TOGETHER pode apoiar o inventário de tratamentos, a revisão de fluxos e a organização de responsabilidades por meio de consultoria em LGPD. No acompanhamento contínuo, o DPO as a Service pode ajudar a registrar decisões de privacidade e encaminhar pontos que dependam de assessoria jurídica europeia especializada, sem prometer conformidade automática.
Para iniciar a avaliação de DSA e GDPR, leve à conversa uma descrição do produto, os mercados atendidos e os fluxos de publicação e dados. Esse material permite definir prioridades concretas. O conteúdo é informativo e não substitui a avaliação jurídica especializada da operação brasileira e europeia.
Perguntas frequentes
Guardar arquivos privados já torna um SaaS plataforma em linha?
Não automaticamente. No DSA, armazenar informações a pedido do usuário pode caracterizar hospedagem; plataforma em linha envolve também disseminação ao público. A exceção do artigo 3º, alínea i, do DSA exige que essa atividade seja uma funcionalidade menor e meramente acessória de outro serviço ou funcionalidade menor do serviço principal, não utilizável sem esse outro serviço por razões objetivas e técnicas. Sua integração não pode ser uma forma de contornar o regulamento. O simples caráter secundário de um recurso público não basta para excluí-lo.
O GDPR deixa de valer se o serviço não for plataforma em linha?
Não. DSA e GDPR têm critérios próprios: estar fora dessa categoria do DSA não afasta o GDPR. O artigo 3º abrange o tratamento no contexto de estabelecimento europeu e, nas condições previstas para organizações sem esse estabelecimento, a oferta a pessoas na União ou o monitoramento de seu comportamento ali. Consulte o alcance territorial do GDPR; a classificação do serviço não substitui esse exame.
Referências
Continue Lendo.
O custo do risco
é maior que
o da prevenção.
Canais Executivos
Fale diretamente com nosso time de DPOs e especialistas.
WhatsApp Estratégico
(11) 5178-3235 / +55 11 92642-0123
E-mail Corporativo
Sede de Operações
Berrini, 1681 - SP


