GDPR · Hardenn

Engenharia que atravessaa régua europeia.

Quando o seu sistema toca um titular no espaço europeu, o GDPR entra em vigor, independentemente de onde a empresa esteja sediada. A Hardenn projeta software para essa condição desde a primeira linha.

Aplica-se extraterritorialmenteMulta até 4% do faturamento global72h para notificar autoridade
€0,0 bi

maior multa GDPR aplicada até hoje (Meta, 2023) · fonte

0%

do faturamento global anual, teto da multa (Art. 83) · fonte

0h

para notificar a autoridade supervisora (Art. 33) · fonte

Realidade regulatória

O custo de operar fora da régua, em casos públicos.

Decisões reais de autoridades e estudos públicos. Sem alarmismo, sem narrativa, com URL ao lado.

€1,2 bi

Meta Platforms

Transferência de dados UE para EUA sem salvaguarda adequada.

EDPB, 2023
€746 mi

Amazon

Tratamento de dados pessoais para publicidade comportamental sem base legal válida.

CNPD Luxemburgo, 2021
€405 mi

Instagram

Exposição pública de dados de menores em perfis comerciais.

DPC Irlanda, 2022
€345 mi

TikTok

Configurações padrão expondo dados de menores e ausência de transparência.

DPC Irlanda, 2023
€35,3 mi

H&M

Vigilância interna de funcionários sem base legal.

HmbBfDI, 2020
Custo do não conforme

O custo de uma transferência mal desenhada

Uma empresa que opera nos dois lados do Atlântico tratava dados de europeus em infraestrutura nos EUA sem cláusulas-padrão atualizadas e sem avaliação de transferência. Quando uma autoridade europeia abriu inquérito, o processo durou anos e custou em multa, em consultoria e em redesenho de arquitetura.

Multa aplicada
€1,2 bi

Maior penalidade GDPR registrada (EDPB, 2023).

Tempo de inquérito
10 anos

Da denúncia inicial em 2013 à decisão final de 2023.

Custo de redesenho
Centenas de milhões

Migração de infraestrutura e revisão contratual em cadeia.

Evidência de mercado

Dados públicos, fonte primária ao lado.

Mecanismo

Como a Hardenn traduz GDPR em decisão de engenharia.

01

Mapeamento de tratamentos

Inventário por finalidade, base legal e fluxo transfronteiriço.

02

Base legal e minimização

Justificativa por Art. 6 e Art. 9, com minimização e pseudonimização.

03

Direitos do titular

Fluxo de produto para acesso, retificação, apagamento e portabilidade.

04

Transferências internacionais

SCC, TIA e medidas suplementares quando saída do EEE.

05

Notificação em 72h

Playbook de incidente com runbook técnico e jurídico.

06

Evidência auditável

Trilha, logs e DPIA arquivados por finalidade e por contrato.

Mapa de controles

GDPR aplicado por contexto.

Estrutura de cláusulas e controles atravessada por engenharia, com responsável nomeado por bloco.

Capítulo II

Princípios e licitude

  • Art. 5 · Princípios

    Licitude, transparência, finalidade, minimização, exatidão, retenção, integridade, responsabilidade.

  • Art. 6 · Bases legais

    Consentimento, contrato, obrigação legal, interesses vitais, interesse público, legítimo interesse.

  • Art. 9 · Categorias especiais

    Saúde, biometria, orientação sexual, opinião política e religiosa.

Capítulo III

Direitos do titular

  • Art. 15 · Acesso

    Confirmação e cópia dos dados tratados.

  • Art. 17 · Apagamento

    Right to be forgotten, com exceções definidas.

  • Art. 20 · Portabilidade

    Formato estruturado, de uso comum e legível por máquina.

Capítulo V

Transferências internacionais

  • Art. 44–46 · Salvaguardas

    Decisão de adequação, SCC, BCR, derrogações específicas.

  • Art. 49 · Derrogações

    Situações específicas com salvaguardas adicionais.

Capítulo IV

Controlador e processador

  • Art. 25 · Privacy by design

    Por design e por padrão, em toda superfície de produto.

  • Art. 33 · Notificação

    72h para autoridade, sem atraso indevido aos titulares.

  • Art. 35 · DPIA

    Avaliação de impacto para tratamentos de alto risco.

Implementação

Caminho realista do diagnóstico à evidência permanente.

  1. 00

    Diagnóstico de exposição

    Mapa de titulares europeus, fluxos transfronteiriços e contratos.

    • Inventário de tratamentos
    • Lista de subprocessadores
    • Mapa de risco
  2. 01

    Base legal por finalidade

    Reclassificação de cada tratamento segundo Art. 6 e Art. 9.

    • Registro de atividades (Art. 30)
    • Política de bases legais
  3. 02

    Engenharia de direitos

    Fluxo de produto para acesso, apagamento e portabilidade.

    • Endpoint DSAR
    • Política de retenção
    • Trilha auditável
  4. 03

    Transferências internacionais

    SCC atualizadas, TIA e medidas técnicas suplementares.

    • SCC 2021
    • Transfer Impact Assessment
    • Cifragem fim-a-fim quando aplicável
  5. 04

    Resposta a incidente

    Runbook técnico e jurídico para janela de 72h.

    • Playbook de notificação
    • Templates de comunicação
    • Ensaio de mesa
  6. 05

    Evidência permanente

    Documentação versionada, DPIA arquivado, revisão anual.

    • DPIA assinado
    • Auditoria interna
    • Calendário de revisão
Quiz de maturidade · 60s

Onde sua operação está hoje em GDPR?

Cinco perguntas, sem coleta de dado. O resultado fica nesta tela.

Pergunta 1

Você sabe quais dos seus tratamentos envolvem titulares no EEE?

Pergunta 2

Cada tratamento tem base legal explícita registrada?

Pergunta 3

Existe fluxo de produto para responder a solicitações DSAR?

Pergunta 4

Há transferência de dados pessoais para fora do EEE?

Pergunta 5

Sua operação consegue notificar incidente em até 72h?

Próximo passo

Diagnóstico GDPR, sem custo, sem compromisso.

Uma conversa técnica de 30 minutos com um arquiteto sênior. Você sai com um mapa de exposição. Sem pitch.

Agendar diagnóstico
Diagnóstico técnico

Três etapas até um plano executivo.

01

Inventário de tratamentos

Mapeamos finalidades, bases legais e fluxos transfronteiriços do seu sistema.

02

Análise de exposição

Identificamos onde o GDPR atinge sua operação e qual a magnitude do risco.

03

Plano executivo

Roadmap priorizado com entregáveis técnicos e evidências auditáveis.

Iniciar diagnóstico
Perguntas reais que chegam à Hardenn

As perguntas mudam por papel. A resposta começa na mesma régua técnica.

Cenários representativos. Identidades preservadas por compromisso contratual.

Diretor Jurídico · SaaS B2B

Quando uma transferência internacional precisa de TIA além das SCC?

CTO · Fintech LatAm com clientes na UE

Como provar privacy by design em arquitetura legada?

DPO · Saúde digital

Como tratar categorias especiais sob Art. 9 sem inviabilizar o produto?

VP Eng · AdTech

O legítimo interesse cobre publicidade comportamental hoje?

Head de Produto · Marketplace UE

Como entregar DSAR em escala sem comprometer SLA?

CISO · Indústria global

Em uma violação, como costurar o jurídico ao técnico nas 72h?

Resumo regulatório

A leitura editorial original, preservada.

O GDPR estende obrigações a controladores e processadores em qualquer parte do mundo, desde que tratem dados de titulares no espaço europeu. Na Hardenn, o regulamento orienta decisões de arquitetura, contratos com subprocessadores e estratégia de transferência internacional, não como sobrecamada jurídica, mas como restrição de engenharia.
Bases legais

Article 6 e Article 9

Mapeamos a base legal de cada tratamento conforme o artigo 6 (dados comuns) e, quando aplicável, o artigo 9 (categorias especiais), evitando consentimento como solução universal.
Direitos do data subject

Acesso, retificação, apagamento, portabilidade

Sistemas projetados para responder a solicitações dentro dos prazos do regulamento.
  • Right of access (Art. 15)
  • Rectification and erasure (Art. 16, 17)
  • Restriction and objection (Art. 18, 21)
  • Data portability (Art. 20)
Transferências internacionais

SCC, adequação e avaliação de risco

Quando há transferência para fora do EEE, aplicamos cláusulas-padrão (SCC), avaliação de transferência (TIA) e medidas técnicas suplementares quando necessário.
DPIA

Avaliação de impacto quando o risco exige

Realizamos Data Protection Impact Assessment para tratamentos de alto risco, documentando finalidades, medidas e residual risk.
Na prática
  • Mapeamento de subprocessadores e DPAs assinados em cadeia.
  • Minimização, pseudonimização e limitação de retenção por finalidade.
  • Logs de acesso e trilha de auditoria preservados por período definido.
  • Plano de notificação à autoridade supervisora em até 72 horas.
  • Privacy by design e by default em todas as superfícies de produto.
  • Revisão contratual em fornecedores que processam dados pessoais.

Este conteúdo é informativo e descreve a postura da Hardenn diante do GDPR. Não substitui aconselhamento jurídico em jurisdição específica. Para titulares no EEE, fale com nosso canal de privacidade.

Outra rota

Leitura técnica do seu programa atual.

Manda o que você já tem (política, RIPD, controles, SoA). Devolvemos parecer técnico em janela combinada.

Enviar para leitura técnica
Benefícios

O que muda quando GDPR vira engenharia.

Engenharia atravessa o regulatório

Privacy by design não vira teatro: vira commit.

Multas evitadas, não negociadas

Risco residual mapeado e tratado, não descoberto em inquérito.

Confiança no go-to-market europeu

Sua expansão na UE não depende de gambiarra jurídica.

Evidência sempre pronta

Quando a autoridade pedir, o registro está versionado.

Time alinhado

Engenharia, jurídico e produto operando com a mesma régua.

Velocidade preservada

Conformidade que não para release nem ciclo de produto.

Como a Hardenn opera

Postura, não promessa.

Engenharia sênior

Quem desenha o controle é quem entende o código que o aplica.

Documento auditável

Todo entregável vira evidência que sua auditoria aceita.

Postura sem alarmismo

Sem narrativa de pânico. Decisão técnica, fria, registrada.

Perguntas frequentes

GDPR sem teatro.

Sim. O Art. 3 estabelece aplicação extraterritorial quando há oferta de bens, serviços ou monitoramento de comportamento de titulares no EEE.
GDPR

GDPR atravessado por engenharia.

Decisão técnica, evidência permanente, sem teatro. Comece pela conversa de 30 minutos.