Conformidade GDPR de IA com o Audact
Última atualização: 8 de abril de 2026 · 8 min de leitura · Revisto pela equipa de conformidade Audact
Privacidade por design, não como reflexão posterior.
Como o Audact trata do GDPR
Armazenamento de dados exclusivamente na UE
Todos os dados são armazenados exclusivamente na UE. Região primária: AWS Frankfurt (eu-central-1). Região de backup: AWS Amesterdão (eu-west-1). Nenhum dado sai da União Europeia.
Sem armazenamento de conteúdo de conversas
O Audact nunca armazena conteúdo de conversas. Apenas metadados de conformidade e hashes de evidências criptográficas são retidos — suficiente para provar conformidade, nada mais.
Destruição criptográfica para apagamento
Os pedidos de apagamento de titulares de dados são tratados através de destruição criptográfica (Patente P7). A chave de encriptação é destruída, tornando todos os dados associados permanentemente irrecuperáveis — enquanto a integridade da cadeia de evidências é mantida.
Integridade da cadeia de evidências
Mesmo após a destruição de dados pessoais, a cadeia de evidências de conformidade permanece intacta. Os hashes criptográficos provam que as obrigações de conformidade foram cumpridas, sem reter quaisquer dados pessoais.
Artigo 22 do GDPR: tomada de decisões automatizada e IA
O Artigo 22 confere a cada titular de dados o direito de não ser sujeito a uma decisão baseada unicamente em processamento automatizado — incluindo perfis — que produza efeitos jurídicos ou que o afete significativamente de forma semelhante. Para os implementadores de IA, esta é a disposição mais importante do GDPR: um sistema de IA que recusa um empréstimo, rejeita um candidato a emprego, aciona um bloqueio por fraude ou agenda uma audiência disciplinar sem revisão humana significativa enquadra-se perfeitamente no Artigo 22.
Existem vias legais: consentimento explícito, necessidade para um contrato, ou autorização ao abrigo da lei da União/Estado-Membro com salvaguardas adequadas. Em todos os casos, o responsável pelo tratamento deve fornecer informações significativas sobre a lógica envolvida, a importância do processamento, e dar ao titular o direito de obter intervenção humana, expressar um ponto de vista e contestar a decisão. O Tribunal de Justiça Europeu confirmou em SCHUFA (C-634/21, 2023) que a pontuação de probabilidade usada por terceiros para impulsionar uma decisão é em si "tomada de decisões automatizada" — alargando o Artigo 22 para fornecedores de IA.
Como os sistemas de IA desencadeiam obrigações de proteção de dados GDPR
O treino, o ajuste fino e a inferência em dados pessoais são cada um atividades de processamento distintas ao abrigo do Artigo 4(2), e cada uma requer a sua própria base legal ao abrigo do Artigo 6. Agentes de voz, chatbots e fluxos de trabalho agênticos ingerem rotineiramente nomes, números de telefone, biometria de voz e conteúdo que revela saúde, crenças ou sexualidade — o que pode elevar o processamento para dados de categoria especial ao abrigo do Artigo 9, exigindo uma base mais sólida como consentimento explícito ou interesse público substancial.
Uma Avaliação de Impacto na Proteção de Dados (Artigo 35) é efetivamente obrigatória para a maioria das implementações de IA voltadas para o cliente: combinam monitorização sistemática, nova tecnologia e frequentemente titulares de dados vulneráveis. Os responsáveis pelo tratamento também devem satisfazer os deveres de transparência dos Artigos 13-14 no momento da recolha de dados — um dever que os agentes de voz de IA frequentemente não cumprem porque a divulgação acontece demasiado tarde na conversa.
Transferências de dados transfronteiriças ao abrigo do GDPR para fornecedores de IA
O Capítulo V do GDPR restringe as transferências de dados pessoais para fora do EEE. Após o Schrems II, os responsáveis pelo tratamento devem realizar uma Avaliação de Impacto de Transferência sempre que utilizarem Cláusulas Contratuais Padrão, e o EU–US Data Privacy Framework fornece atualmente a única ponte de adequação para os Estados Unidos. Muitos fornecedores populares de IA (OpenAI, Anthropic, Google) processam dados da UE em infraestrutura baseada nos EUA ao abrigo do DPF ou CCPs, o que transfere o encargo de due diligence para o cliente.
O Audact resolve isso operando exclusivamente dentro da UE: o tráfego de inferência, metadados, chaves e backups permanecem dentro do AWS Frankfurt e Amesterdão. Nenhuma transferência do Capítulo V ocorre alguma vez, eliminando o overhead de TIA e removendo a dependência da estabilidade política contínua do DPF.
Funções de processamento de dados
O Audact opera como subcontratante. O cliente permanece o responsável pelo tratamento em todos os momentos. O Audact processa dados unicamente em nome e sob as instruções do responsável pelo tratamento.
Acordo de Processamento de Dados
O nosso DPA padrão está disponível em /legal/dpa. Os clientes Enterprise podem solicitar um DPA personalizado.
Contacto
Para consultas relacionadas com privacidade, contacte-nos em privacy@audact.ai.
Perguntas frequentes
O Audact armazena conteúdo de conversas?
Não. O Audact retém apenas metadados de conformidade e hashes de evidências criptográficas — suficiente para provar conformidade, nada mais.
Onde são armazenados os dados?
Exclusivamente na UE. Região primária AWS Frankfurt (eu-central-1), backup AWS Amesterdão (eu-west-1). Nenhum dado sai da União Europeia.
Como são tratados os pedidos de apagamento?
Através de destruição criptográfica (Patente P7): a chave de encriptação é destruída, tornando os dados associados permanentemente irrecuperáveis enquanto a integridade da cadeia de evidências é preservada.
O Audact é subcontratante ou responsável pelo tratamento?
O Audact atua como subcontratante. O cliente permanece o responsável pelo tratamento e o Audact processa dados unicamente de acordo com as instruções documentadas do responsável pelo tratamento.
Comparar leis de conformidade de IA da UE
| Lei | Prazo | Quem | Penalidade |
|---|---|---|---|
| EU AI Act Art. 50 | 2 ago 2026 | Todos os implementadores de IA na UE | €7,5M / 1,5% de volume de negócios |
| NL Telecomwet | 1 jul 2026 | Marketing de saída para consumidores NL | €900k / 10% de volume de negócios |
| GDPR | Em vigor | Qualquer processador de dados pessoais da UE | €20M / 4% de volume de negócios |
| DSA | Em vigor (fev 2024) | Intermediários e VLOPs | 6% do volume de negócios global |
| ePrivacy | Em vigor | Remetentes de comunicações eletrónicas | Varia por Estado-Membro |
Recursos de conformidade relacionados
Aviso legal: Esta página é apenas para fins informativos e não constitui aconselhamento jurídico. Consulte advogado qualificado para as suas obrigações específicas de conformidade.