Soberania digital: onde estão os dados da sua empresa
O que o Regulamento dos Dados já obriga, o fim dos custos de mudança de nuvem em Janeiro de 2027 e quatro perguntas que uma PME deve fazer ao seu alojamento.

"Onde estão os dados da minha empresa?" era, até há pouco tempo, uma pergunta de departamento de informática. Em 2026 passou a ser uma pergunta de gestão. A União Europeia deu-lhe nome, soberania digital, e começou a legislar: o Regulamento dos Dados (Data Act) aplica-se desde Setembro de 2025 e, a partir de Janeiro de 2027, mudar de fornecedor de nuvem deixa de ter custos de saída. Em Junho de 2026 a Comissão foi mais longe e propôs uma lei para triplicar a capacidade de centros de dados europeus.
Este artigo explica o que isto quer dizer para uma PME portuguesa com um site, uma loja ou uma aplicação alojados algures, e o que vale a pena fazer já, sem alarmismo.
O que é a soberania digital, em linguagem simples
É a capacidade de uma empresa (ou de um país) decidir onde ficam os seus dados, quem lhes pode aceder e de poder mudar de fornecedor sem ficar refém. Três perguntas práticas:
- Onde está o servidor? Num centro de dados na Europa ou fora dela.
- Quem manda no fornecedor? Uma empresa sujeita a leis de outro país pode ser obrigada a entregar dados mesmo que estejam guardados na Europa. É o caso, por exemplo, da lei americana CLOUD Act, de 2018, que se aplica às empresas sob jurisdição dos Estados Unidos.
- Consigo sair? Se amanhã quiser mudar, quanto custa, quanto tempo demora e em que formato recebo os meus dados.
Nenhuma destas perguntas é teórica. Quem teve o site parado por uma falha de um fornecedor, ou descobriu que exportar a base de dados custava um valor por gigabyte, já percebeu porquê.
O que o Regulamento dos Dados já obriga
O Regulamento (UE) 2023/2854, conhecido por Data Act, entrou em vigor em Janeiro de 2024 e aplica-se desde 12 de Setembro de 2025. Para quem contrata serviços de nuvem (alojamento, armazenamento, software como serviço), as regras que interessam são estas:
- Mudar de fornecedor tem de ser possível e simples. O contrato tem de prever a mudança, com um pré-aviso que não pode passar de dois meses e um período de transição máximo de 30 dias, em que o fornecedor antigo ajuda a passar os dados (artigo 25.º).
- Os custos de mudança acabam a 12 de Janeiro de 2027. Até lá, o fornecedor só pode cobrar custos reduzidos, limitados ao que a mudança lhe custa directamente. A partir dessa data não pode cobrar nada por sair (artigo 29.º).
- Os dados saem num formato utilizável. O fornecedor tem de disponibilizar os dados exportáveis num formato estruturado e de uso corrente, e não pode usar obstáculos técnicos ou contratuais para dificultar a saída.
- Protecção contra pedidos de governos de fora da UE. Os fornecedores têm de tomar medidas técnicas, organizativas e legais para impedir acessos ilegais de autoridades de países terceiros aos dados não pessoais guardados na União (artigo 32.º).
Há ainda uma data para os fabricantes: os produtos ligados à internet (máquinas, sensores, equipamentos) colocados no mercado a partir de 12 de Setembro de 2026 têm de ser desenhados para que o utilizador aceda aos dados que geram. Para a maioria das PME de serviços não muda nada; para quem fabrica ou integra equipamento, muda bastante.
O que vem a seguir: a lei dos centros de dados europeus
A 3 de Junho de 2026 a Comissão Europeia apresentou a proposta do Cloud and AI Development Act, com um objectivo declarado: triplicar a capacidade de centros de dados da União em cinco a sete anos e reduzir a dependência de um pequeno número de fornecedores de fora da Europa. A proposta ainda tem de passar pelo Parlamento Europeu e pelo Conselho; o que se discute são critérios de "nuvem soberana" para a administração pública, licenciamento mais rápido de centros de dados e acesso a energia.
Para uma PME, o efeito directo é a prazo: mais oferta europeia, mais concorrência e, provavelmente, clientes públicos a exigir que os fornecedores guardem dados na União. Os próprios gigantes americanos já reagiram, com nuvens "soberanas" europeias geridas por empresas locais. O mercado está a mexer-se antes da lei.
O que isto muda para o seu site ou loja
Não precisa de mudar de fornecedor amanhã. Precisa de saber responder a quatro perguntas:
- Em que país está o servidor? Peça ao fornecedor a região exacta. "Europa" não chega; a localização conta para o RGPD e para a latência (um servidor em Frankfurt ou Madrid responde em Portugal em milissegundos; um na Virgínia, não).
- Quem é o fornecedor e a que lei responde? Nome da empresa que factura e país da sede. Se for uma subsidiária europeia de uma empresa americana, saiba que o CLOUD Act pode aplicar-se; se isso é ou não aceitável depende dos dados que guarda.
- Como saio? Formato de exportação da base de dados e dos ficheiros, prazo, custo. Com o Data Act, o fornecedor tem de ter resposta para isto; se não tem, é um sinal.
- O que é meu? O código do site, os conteúdos e a base de dados devem ser seus e estar documentados. Um site "incluído" num serviço que não se consegue exportar não é seu.
Como fazemos na MarcaWeb
Os sites e as lojas que desenvolvemos ficam em servidores na União Europeia por omissão, na Google Cloud e na AWS, geridos por nós, com cópias de segurança diárias guardadas fora do servidor e restauro testado. O cliente recebe acessos e documentação: o site, o domínio, os conteúdos e o código são dele, e pode levar o alojamento para onde quiser. Explicamos os planos em servidores e domínios e o que distingue um alojamento gerido de um barato no artigo sobre alojamento web e domínios.
Quando um cliente nos pede "soberania" a sério (dados de saúde, contratos com o Estado, informação sensível), a resposta é um fornecedor europeu, sediado na União, com os dados numa região europeia e cifrados com chaves que só o cliente controla. Custa mais e justifica-se em alguns casos; na maioria das PME, a região europeia e um contrato de saída claro chegam.
Lista de verificação para 2026 e 2027
- Pedir por escrito a região e a empresa que presta o serviço de alojamento, de email e de software na nuvem.
- Fazer uma exportação completa da base de dados e dos ficheiros, e guardar uma cópia fora do fornecedor. Se não souber como, é o primeiro problema a resolver.
- Rever os contratos antes de 12 de Janeiro de 2027: cláusulas de saída, pré-avisos acima de dois meses e taxas de saída deixam de ser válidas.
- Juntar esta informação ao registo de tratamentos do RGPD, que já devia dizer onde estão os dados pessoais.
- Se vende ao Estado, acompanhar a lei dos centros de dados europeus: os requisitos de localização para o sector público vão chegar aos fornecedores.
Em resumo
A soberania digital deixou de ser um tema de conferências: há uma lei em aplicação que lhe dá o direito de saber onde estão os dados e de sair sem pagar, e uma proposta para aumentar a oferta europeia. Para uma PME, o trabalho é pequeno e vale a pena: saber onde está, ter uma cópia própria e um contrato que deixe sair. Quer saber como está o seu alojamento nestes quatro pontos? Fale connosco. Respondemos em 48 horas.


