O GDPR é a lei da UE que define como as empresas coletam, usam e protegem dados pessoais. Se a sua startup tem usuários, clientes, funcionários ou até leads de vendas na UE ou no Reino Unido, ele se aplica a você, por menor que a sua empresa seja.
As multas ganham as manchetes. Para a maioria das startups B2B, porém, o motivo real para resolver o GDPR é mais simples: clientes maiores não assinam enquanto você não responde às perguntas de privacidade deles.
Este guia explica o que é o GDPR em linguagem simples, se ele se aplica a você, o que ele realmente pede e o mínimo que uma equipe pequena precisa ter pronto.
O que é o GDPR?
GDPR é a sigla em inglês de General Data Protection Regulation, o Regulamento Geral sobre a Proteção de Dados. Ele se aplica desde 25 de maio de 2018 e é uma única lei que vale diretamente em toda a UE e no Espaço Econômico Europeu (EEE).
Ele trata de dados pessoais: qualquer informação sobre uma pessoa que possa ser identificada. Isso é mais amplo do que a maioria dos fundadores imagina:
- nomes, endereços de e-mail e telefones, incluindo e-mails corporativos como jane.smith@customer.com
- endereços IP, IDs de cookies e IDs de dispositivos
- chamados de suporte, gravações de chamadas e históricos de chat
- os registros dos seus funcionários e prestadores de serviço
- os dados que os seus clientes enviam para o seu produto
O Reino Unido tem a sua própria versão. Depois do Brexit, o país manteve o GDPR como “UK GDPR”, ao lado do Data Protection Act 2018. O Data (Use and Access) Act 2025 alterou partes dele, e a maioria dessas mudanças se aplica desde fevereiro de 2026. Para uma startup, as regras do dia a dia são parecidas o bastante para que um único programa cubra as duas versões.
O GDPR se aplica à minha startup?
Quase certamente, sim. O GDPR não tem limite de porte nem de faturamento. Ele se aplica se qualquer um destes pontos for verdadeiro:
- a sua empresa está estabelecida na UE (ou no Reino Unido, no caso do UK GDPR)
- você oferece um produto ou serviço a pessoas na UE ou no Reino Unido, mesmo que a empresa esteja nos EUA ou em outro lugar
- você acompanha ou analisa o comportamento de pessoas na UE ou no Reino Unido, por exemplo com analytics de produto ou pixels de anúncios
- os seus clientes empresariais na UE ou no Reino Unido colocam no seu produto dados pessoais dos funcionários deles ou dos próprios clientes
O último ponto é o que os fundadores B2B costumam esquecer. “Só vendemos para empresas” não tira você do escopo. Dados de contato profissionais são dados pessoais, e os dados dentro do seu produto quase sempre incluem pessoas.
Controlador ou operador? Provavelmente você é os dois
O GDPR divide a responsabilidade entre dois papéis:
- Controlador: decide por que e como os dados pessoais são usados. Você é o controlador dos visitantes do seu site, dos seus leads, dos seus funcionários e dos seus contatos nos clientes.
- Operador: trata dados pessoais em nome de terceiros e conforme as instruções deles. Se você tem um produto SaaS B2B, normalmente é o operador dos dados que os seus clientes colocam nele.
Cada papel tem as suas próprias obrigações. Como controlador, você precisa de uma base legal, de um aviso de privacidade e de uma forma de atender às solicitações das pessoas. Como operador, você precisa de um acordo de processamento de dados (DPA) com cada cliente, tem que seguir as instruções deles e precisa avisá-los rapidamente se algo der errado.
A maior parte da papelada que os clientes corporativos enviam diz respeito ao seu papel de operador.
Por que o GDPR importa para o fundador de uma startup
1. Clientes corporativos perguntam antes de assinar
Este é o gatilho que mais vemos. A área de compras ou o jurídico de um cliente maior envia um DPA, um questionário de segurança e uma lista de perguntas sobre privacidade. Até você conseguir responder, o contrato fica parado em compras.
Perguntas típicas:
- Onde os nossos dados ficam hospedados, e eles saem da UE ou do Reino Unido?
- Quais suboperadores vocês usam?
- Como vocês protegem os dados pessoais, e quem tem acesso a eles?
- Em quanto tempo vocês vão nos avisar sobre uma violação de dados?
- Como vocês excluem os nossos dados quando o contrato termina?
- Vocês usam os nossos dados para treinar modelos de IA?
Se as respostas, os documentos e as evidências estiverem prontos, a análise de privacidade vira uma formalidade. Se não estiverem, ela pode acrescentar semanas ao contrato e fazer você parecer mais arriscado do que é.
2. Multas e reclamações são reais
No GDPR da UE, as infrações mais graves podem gerar multas de até 20 milhões de euros ou 4% do faturamento anual global, o que for maior. O UK GDPR funciona da mesma forma, com teto de 17,5 milhões de libras ou 4%.
Os reguladores raramente vão atrás de uma startup pequena do nada. Os problemas costumam começar com a reclamação de um usuário, uma solicitação de dados que você ignorou ou uma violação de dados mal gerenciada. Desde 19 de junho de 2026, as organizações do Reino Unido também precisam oferecer às pessoas um canal para fazer reclamações sobre proteção de dados, confirmar o recebimento em até 30 dias e responder sem demora injustificada.
3. Investidores e adquirentes verificam isso
A due diligence hoje cobre proteção de dados como rotina, especialmente em startups de IA, saúde, fintech, HR tech e qualquer outra área que lide com dados sensíveis. Um registro claro de quais dados você tem e por quê é muito mais fácil de mostrar do que de reconstruir com prazo apertado.
4. Sai mais barato fazer desde o início
Excluir os dados de um cliente quando ele pede, definir prazos de retenção, limitar quem vê os dados de produção: tudo isso é fácil de desenhar com cinco pessoas e doloroso de adaptar com cinquenta.
O que o GDPR realmente pede que você faça
Os sete princípios, em linguagem simples
O Artigo 5 do GDPR define sete princípios. Todo o resto decorre deles.
| Princípio | O que significa para uma startup |
|---|---|
| Licitude, lealdade e transparência | Ter um motivo válido para cada uso de dados pessoais e explicá-lo claramente às pessoas |
| Limitação da finalidade | Usar os dados para a finalidade com que foram coletados, e não para algo sem relação depois |
| Minimização dos dados | Coletar só o que você precisa |
| Exatidão | Manter os dados corretos e deixar as pessoas corrigi-los |
| Limitação da conservação | Não guardar dados pessoais para sempre; definir prazos de retenção |
| Integridade e confidencialidade | Proteger os dados: controle de acesso, criptografia, backups, monitoramento |
| Responsabilidade (accountability) | Conseguir comprovar tudo isso com registros e evidências |
A responsabilidade é o princípio que mais pega as startups de surpresa. Não basta fazer as coisas certas; você precisa conseguir mostrar que faz.
Você não precisa de consentimento para tudo
Esse é um mito comum. O consentimento é uma das seis bases legais do Artigo 6. As outras são contrato, obrigação legal, interesses vitais, funções de interesse público e interesses legítimos.
A maioria dos softwares B2B se apoia em contrato (você precisa dos dados para prestar o serviço) e em interesses legítimos (por exemplo, logs de segurança e prevenção de fraudes). O consentimento aparece principalmente em cookies não essenciais e em parte do marketing.
As pessoas têm direitos sobre os próprios dados
As pessoas podem pedir para acessar, corrigir, excluir ou exportar os dados delas, ou se opor à forma como você os usa. Normalmente, você tem um mês para responder. Como operador, você precisa ajudar os seus clientes a responder às solicitações sobre os dados que estão no seu produto.
Violações de dados têm prazo
Se for provável que uma violação de dados pessoais coloque pessoas em risco, o controlador precisa avisar a autoridade de proteção de dados em até 72 horas depois de tomar conhecimento dela e avisar as pessoas afetadas se o risco for alto. Como operador, você precisa avisar o seu cliente sem demora injustificada, e muitos DPAs corporativos definem um prazo ainda menor. Isso só funciona se vocês decidiram antes quem faz o quê.
Um checklist prático de GDPR para startups
Esta é a versão mínima viável para uma pequena empresa B2B de software.
- Mapeie os seus dados pessoais. O que você coleta, onde ficam, por que você os tem, quem tem acesso e quais fornecedores lidam com eles. Documente tudo em um registro das atividades de tratamento (RoPA).
- Escolha uma base legal para cada uso e anote-a no mesmo registro.
- Publique um aviso de privacidade que corresponda ao que você realmente faz, e não um modelo copiado de outra empresa.
- Resolva os cookies. Cookies e rastreadores não essenciais geralmente exigem consentimento. Essa regra vem das normas de ePrivacy (a PECR, no Reino Unido), mas faz parte do mesmo projeto.
- Assine DPAs com os seus próprios fornecedores e mantenha uma lista de suboperadores atualizada.
- Tenha o seu próprio DPA pronto para os clientes, com as suas medidas de segurança em anexo.
- Verifique as transferências internacionais. Se dados pessoais saem da UE ou do Reino Unido, por exemplo para provedores de nuvem ou de IA dos EUA, você precisa de um mecanismo de transferência, como as Cláusulas Contratuais Padrão (Standard Contractual Clauses) ou o EU-US Data Privacy Framework. Os dados podem circular livremente entre a UE e o Reino Unido: a Comissão Europeia renovou a decisão de adequação do Reino Unido em dezembro de 2025, e o Reino Unido reconhece a UE da mesma forma.
- Proteja os dados. Autenticação multifator, acesso com privilégio mínimo, criptografia, logs, backups, restaurações testadas e um offboarding bem feito. É aqui que o GDPR e a ISO 27001 mais se sobrepõem.
- Defina prazos de retenção e exclua os dados de que você não precisa mais.
- Crie um processo para as solicitações dos titulares, para que nada fique um mês sem resposta.
- Escreva um plano de resposta a violações de dados que diga quem decide, quem notifica e até quando.
- Faça uma avaliação de impacto sobre a proteção de dados (DPIA) quando o risco for alto, por exemplo com dados sensíveis em grande escala, monitoramento sistemático ou novos recursos de IA que usam dados pessoais.
- Treine a equipe no onboarding e depois com regularidade.
- Confira as obrigações administrativas locais. Empresas do Reino Unido que tratam dados pessoais geralmente precisam pagar a taxa de proteção de dados do ICO. Empresas de fora da UE que atendem pessoas na UE podem precisar nomear um representante na UE, e o mesmo vale para empresas de fora do Reino Unido que atendem pessoas no Reino Unido.
Você precisa de um encarregado de proteção de dados (DPO)?
Provavelmente não. O encarregado de proteção de dados (DPO) só é obrigatório se você for uma autoridade pública, se a sua atividade principal envolver monitoramento regular e sistemático de pessoas em grande escala, ou se você tratar categorias especiais de dados, como dados de saúde, em grande escala. A maioria das startups B2B em estágio inicial não chega a esse patamar.
Alguns países vão além. Na Alemanha, por exemplo, em geral é preciso ter um DPO quando 20 ou mais pessoas trabalham regularmente com dados pessoais em computadores.
Você ainda precisa de um responsável nomeado pela privacidade, normalmente um dos fundadores ou o CTO.
O GDPR é uma certificação?
Não. O GDPR é uma lei, não um certificado para pendurar na parede, e não existe um selo de GDPR equivalente ao certificado ISO 27001 que uma empresa recebe. O regulamento até permite esquemas de certificação aprovados, mas eles são raros, e compradores corporativos raramente pedem um.
O que os compradores pedem são evidências: o seu DPA, a sua lista de suboperadores, as suas políticas, as suas medidas de segurança e, muitas vezes, um certificado independente como a ISO 27001, que mostra que o lado de segurança passou por auditoria.
GDPR vs. ISO 27001 vs. SOC 2
| GDPR | ISO 27001 | SOC 2 | |
|---|---|---|---|
| O que é | Lei da UE e do Reino Unido sobre dados pessoais | Norma internacional de gestão da segurança da informação | Framework de atestação dos EUA, da AICPA |
| É obrigatório? | Sim, quando se aplica a você | Não, mas os clientes costumam exigir | Não, mas clientes dos EUA costumam exigir |
| O que você recebe | Nenhum certificado; você demonstra conformidade com documentos e evidências | Um certificado emitido por um organismo certificador acreditado | Um relatório SOC 2 emitido por uma firma de CPA independente |
| Foco | Privacidade, direitos dos titulares, uso lícito dos dados | Segurança de todas as informações, com base em riscos | Controles de segurança, mais critérios opcionais |
Eles se sobrepõem mais do que parece. O GDPR exige “medidas técnicas e organizativas adequadas” para proteger dados pessoais (Artigo 32), e um sistema de gestão da segurança da informação (SGSI) da ISO 27001 cobre boa parte disso.
Mas a ISO 27001 não cobre as partes específicas de privacidade: base legal, transparência, direitos dos titulares e retenção. Por isso, startups na Europa costumam fazer as duas juntas. Um conjunto de evidências, duas respostas para a área de compras.
Se a ISO 27001 também está na sua lista, comece pelo nosso guia de ISO 27001 para startups e pelo detalhamento de custos da ISO 27001.
Erros comuns de GDPR em startups
- “Somos B2B, então o GDPR não se aplica.” Se aplica, sim. E-mails corporativos são dados pessoais, assim como o que os seus clientes armazenam no seu produto.
- “Não estamos na UE.” Se você atende ou rastreia pessoas na UE ou no Reino Unido, as regras acompanham os dados.
- Uma política de privacidade copiada. Ela lista ferramentas que você não usa e esquece as que você usa.
- Nenhum DPA com os seus próprios fornecedores. Os seus clientes vão pedir a sua lista de suboperadores, e você não consegue garantir fornecedores com quem nunca assinou nenhum termo.
- Dados de produção por toda parte. Dados de clientes em ambientes de teste, em planilhas ou colados em ferramentas de IA sem verificar os termos.
- Guardar tudo para sempre. Leads antigos, arquivos de ex-funcionários e dados de clientes que cancelaram são só risco, sem nenhum valor.
- Tratar o GDPR como um projeto pontual de documentação. O GDPR é contínuo. Novos fornecedores, novos recursos e novos usos de IA mudam as suas respostas.
Como a Kantis ajuda startups com o GDPR
A Kantis ajuda startups B2B na Europa, e as que vendem para empresas europeias e globais, a se adequar ao GDPR sem transformar isso em um projeto paralelo do fundador. Tratamos o UK GDPR e o GDPR da UE juntos, normalmente ao lado da ISO 27001, para que as mesmas evidências respondam aos dois conjuntos de perguntas.
Na prática, isso significa:
- mapear os seus dados pessoais e montar os seus registros das atividades de tratamento
- preparar políticas e procedimentos de privacidade que correspondam à forma como a sua equipe realmente trabalha
- revisar os seus fornecedores e suboperadores
- deixar as suas respostas prontas para DPAs, questionários de segurança e due diligence de clientes
- compartilhar as comprovações com os compradores pelo seu Trust Center
A Qorelo concluiu a certificação ISO 27001, uma avaliação SOC 2 Type I de Segurança e uma revisão de adequação ao GDPR em um único processo coordenado. A Centinel Analytica fez o trabalho de adequação ao GDPR junto com a ISO 27001, para apoiar as conversas com clientes e com a área de compras.
Se um cliente acabou de enviar um DPA ou um questionário de privacidade, fale com um fundador. Vamos dizer com honestidade o que você precisa agora e o que pode esperar. As conversas são em inglês.
Este guia traz informações gerais para fundadores e não constitui aconselhamento jurídico. Para uma questão jurídica específica, consulte um advogado especializado em proteção de dados.
