Saltar para o conteúdo

Soberania digital: onde estão os dados da sua empresa

O que o Regulamento dos Dados já obriga, o fim dos custos de mudança de nuvem em Janeiro de 2027 e quatro perguntas que uma PME deve fazer ao seu alojamento.

  • Notícias
  • 6 min de leitura

"Onde estão os dados da minha empresa?" era, até há pouco tempo, uma pergunta de departamento de informática. Em 2026 passou a ser uma pergunta de gestão. A União Europeia deu-lhe nome, soberania digital, e começou a legislar: o Regulamento dos Dados (Data Act) aplica-se desde Setembro de 2025 e, a partir de Janeiro de 2027, mudar de fornecedor de nuvem deixa de ter custos de saída. Em Junho de 2026 a Comissão foi mais longe e propôs uma lei para triplicar a capacidade de centros de dados europeus.

Este artigo explica o que isto quer dizer para uma PME portuguesa com um site, uma loja ou uma aplicação alojados algures, e o que vale a pena fazer já, sem alarmismo.

O que é a soberania digital, em linguagem simples

É a capacidade de uma empresa (ou de um país) decidir onde ficam os seus dados, quem lhes pode aceder e de poder mudar de fornecedor sem ficar refém. Três perguntas práticas:

  • Onde está o servidor? Num centro de dados na Europa ou fora dela.
  • Quem manda no fornecedor? Uma empresa sujeita a leis de outro país pode ser obrigada a entregar dados mesmo que estejam guardados na Europa. É o caso, por exemplo, da lei americana CLOUD Act, de 2018, que se aplica às empresas sob jurisdição dos Estados Unidos.
  • Consigo sair? Se amanhã quiser mudar, quanto custa, quanto tempo demora e em que formato recebo os meus dados.

Nenhuma destas perguntas é teórica. Quem teve o site parado por uma falha de um fornecedor, ou descobriu que exportar a base de dados custava um valor por gigabyte, já percebeu porquê.

O que o Regulamento dos Dados já obriga

O Regulamento (UE) 2023/2854, conhecido por Data Act, entrou em vigor em Janeiro de 2024 e aplica-se desde 12 de Setembro de 2025. Para quem contrata serviços de nuvem (alojamento, armazenamento, software como serviço), as regras que interessam são estas:

  • Mudar de fornecedor tem de ser possível e simples. O contrato tem de prever a mudança, com um pré-aviso que não pode passar de dois meses e um período de transição máximo de 30 dias, em que o fornecedor antigo ajuda a passar os dados (artigo 25.º).
  • Os custos de mudança acabam a 12 de Janeiro de 2027. Até lá, o fornecedor só pode cobrar custos reduzidos, limitados ao que a mudança lhe custa directamente. A partir dessa data não pode cobrar nada por sair (artigo 29.º).
  • Os dados saem num formato utilizável. O fornecedor tem de disponibilizar os dados exportáveis num formato estruturado e de uso corrente, e não pode usar obstáculos técnicos ou contratuais para dificultar a saída.
  • Protecção contra pedidos de governos de fora da UE. Os fornecedores têm de tomar medidas técnicas, organizativas e legais para impedir acessos ilegais de autoridades de países terceiros aos dados não pessoais guardados na União (artigo 32.º).

Há ainda uma data para os fabricantes: os produtos ligados à internet (máquinas, sensores, equipamentos) colocados no mercado a partir de 12 de Setembro de 2026 têm de ser desenhados para que o utilizador aceda aos dados que geram. Para a maioria das PME de serviços não muda nada; para quem fabrica ou integra equipamento, muda bastante.

O que vem a seguir: a lei dos centros de dados europeus

A 3 de Junho de 2026 a Comissão Europeia apresentou a proposta do Cloud and AI Development Act, com um objectivo declarado: triplicar a capacidade de centros de dados da União em cinco a sete anos e reduzir a dependência de um pequeno número de fornecedores de fora da Europa. A proposta ainda tem de passar pelo Parlamento Europeu e pelo Conselho; o que se discute são critérios de "nuvem soberana" para a administração pública, licenciamento mais rápido de centros de dados e acesso a energia.

Para uma PME, o efeito directo é a prazo: mais oferta europeia, mais concorrência e, provavelmente, clientes públicos a exigir que os fornecedores guardem dados na União. Os próprios gigantes americanos já reagiram, com nuvens "soberanas" europeias geridas por empresas locais. O mercado está a mexer-se antes da lei.

O que isto muda para o seu site ou loja

Não precisa de mudar de fornecedor amanhã. Precisa de saber responder a quatro perguntas:

  1. Em que país está o servidor? Peça ao fornecedor a região exacta. "Europa" não chega; a localização conta para o RGPD e para a latência (um servidor em Frankfurt ou Madrid responde em Portugal em milissegundos; um na Virgínia, não).
  2. Quem é o fornecedor e a que lei responde? Nome da empresa que factura e país da sede. Se for uma subsidiária europeia de uma empresa americana, saiba que o CLOUD Act pode aplicar-se; se isso é ou não aceitável depende dos dados que guarda.
  3. Como saio? Formato de exportação da base de dados e dos ficheiros, prazo, custo. Com o Data Act, o fornecedor tem de ter resposta para isto; se não tem, é um sinal.
  4. O que é meu? O código do site, os conteúdos e a base de dados devem ser seus e estar documentados. Um site "incluído" num serviço que não se consegue exportar não é seu.

Como fazemos na MarcaWeb

Os sites e as lojas que desenvolvemos ficam em servidores na União Europeia por omissão, na Google Cloud e na AWS, geridos por nós, com cópias de segurança diárias guardadas fora do servidor e restauro testado. O cliente recebe acessos e documentação: o site, o domínio, os conteúdos e o código são dele, e pode levar o alojamento para onde quiser. Explicamos os planos em servidores e domínios e o que distingue um alojamento gerido de um barato no artigo sobre alojamento web e domínios.

Quando um cliente nos pede "soberania" a sério (dados de saúde, contratos com o Estado, informação sensível), a resposta é um fornecedor europeu, sediado na União, com os dados numa região europeia e cifrados com chaves que só o cliente controla. Custa mais e justifica-se em alguns casos; na maioria das PME, a região europeia e um contrato de saída claro chegam.

Lista de verificação para 2026 e 2027

  • Pedir por escrito a região e a empresa que presta o serviço de alojamento, de email e de software na nuvem.
  • Fazer uma exportação completa da base de dados e dos ficheiros, e guardar uma cópia fora do fornecedor. Se não souber como, é o primeiro problema a resolver.
  • Rever os contratos antes de 12 de Janeiro de 2027: cláusulas de saída, pré-avisos acima de dois meses e taxas de saída deixam de ser válidas.
  • Juntar esta informação ao registo de tratamentos do RGPD, que já devia dizer onde estão os dados pessoais.
  • Se vende ao Estado, acompanhar a lei dos centros de dados europeus: os requisitos de localização para o sector público vão chegar aos fornecedores.

Em resumo

A soberania digital deixou de ser um tema de conferências: há uma lei em aplicação que lhe dá o direito de saber onde estão os dados e de sair sem pagar, e uma proposta para aumentar a oferta europeia. Para uma PME, o trabalho é pequeno e vale a pena: saber onde está, ter uma cópia própria e um contrato que deixe sair. Quer saber como está o seu alojamento nestes quatro pontos? Fale connosco. Respondemos em 48 horas.

Fontes

Blog

Continue a ler

Gostou do artigo? Vamos falar do seu projecto.

Orçamentos gratuitos e resposta em 48 horas.