VeryAppı
Técnico e legal

Hospedagem de dados pessoais e RGPD: o que verificar

Publicado em 10 de janeiro de 2026·7 min de leitura

A hospedagem dos dados pessoais recolhidos por um site deve respeitar as exigências do RGPD, que não impõe uma localização geográfica precisa mas exige um nível de proteção equivalente para qualquer transferência para fora da União Europeia. Um fornecedor de hospedagem sediado em França ou na UE facilita geralmente a conformidade, sem que isso constitua, por si só, uma garantia automática.

O verdadeiro problema: confundir localização com conformidade

Muitos responsáveis por projetos pensam que uma hospedagem "em França" é suficiente para tornar um site conforme ao RGPD. A localização geográfica do servidor é apenas um elemento entre outros: facilita a conformidade ao evitar a complexa questão das transferências internacionais de dados, mas não dispensa a verificação da segurança técnica do fornecedor de hospedagem, dos seus próprios subcontratantes (que podem, esses sim, estar situados fora da UE) e da existência de um contrato de tratamento de dados devidamente formalizado. Pelo contrário, uma hospedagem fora da União Europeia não é automaticamente não conforme, desde que exista um quadro jurídico adequado.

O que o RGPD exige realmente sobre a hospedagem

O regulamento não cita os fornecedores de hospedagem nominalmente, mas qualifica-os geralmente como subcontratantes na aceção do RGPD, a partir do momento em que armazenam ou tratam dados pessoais por conta do responsável pelo tratamento (o editor do site). Esta qualificação implica várias obrigações:

  • Um contrato de subcontratação (frequentemente designado DPA) deve enquadrar a relação, precisando a finalidade do tratamento, a duração, as obrigações de segurança e as condições de restituição ou eliminação dos dados no final do contrato.
  • O fornecedor de hospedagem deve garantir medidas de segurança adequadas face ao risco (encriptação, controlo de acessos, cópias de segurança protegidas).
  • O responsável pelo tratamento (geralmente o editor do site) continua a ser o responsável final pela conformidade, mesmo em caso de incumprimento do seu fornecedor de hospedagem.

O caso das transferências para fora da União Europeia

A transferência de dados pessoais para um país situado fora da União Europeia está sujeita a um enquadramento mais estrito, uma vez que o nível de proteção dos dados aí pode ser diferente. Várias situações são possíveis:

SituaçãoEnquadramento aplicável
Hospedagem em França ou na UESem transferência internacional, aplica-se o quadro RGPD padrão
Hospedagem num país reconhecido pela Comissão Europeia como oferecendo um nível de proteção adequadoTransferência autorizada sem formalidades adicionais
Hospedagem num país sem decisão de adequação (nomeadamente os Estados Unidos, consoante o quadro em vigor)Requer garantias suplementares (cláusulas contratuais-tipo, mecanismo específico reconhecido)
Ausência de qualquer enquadramento da transferênciaTransferência não conforme ao RGPD

O estatuto preciso das transferências para determinados países, nomeadamente os Estados Unidos, mudou várias vezes nos últimos anos em função das decisões das autoridades europeias. Este ponto técnico merece uma verificação atualizada no momento da escolha do fornecedor de hospedagem, em vez de uma hipótese geral tida como duradoura.

As perguntas a fazer antes de escolher um fornecedor de hospedagem

Antes de selecionar um fornecedor de hospedagem para um site que recolhe dados pessoais, várias verificações concretas permitem limitar o risco:

  1. Onde estão fisicamente localizados os servidores que hospedarão os dados do site.
  2. Se o fornecedor de hospedagem propõe um contrato de subcontratação conforme ao RGPD, distinto das condições gerais de venda habituais.
  3. Que subcontratantes ou parceiros técnicos o próprio fornecedor de hospedagem utiliza (CDN, serviço de backup) e onde estão localizados.
  4. Que medidas de segurança concretas são aplicadas (encriptação dos dados em repouso e em trânsito, gestão dos acessos).
  5. Quais são as modalidades de restituição ou eliminação dos dados em caso de cessação do contrato com o fornecedor de hospedagem.

O caso particular dos dados sensíveis

Determinados dados exigem uma vigilância reforçada quanto à sua hospedagem: dados de saúde, dados bancários, dados relativos a menores. Para os dados de saúde, em particular, um fornecedor de hospedagem deve geralmente dispor de uma certificação ou de uma autorização específica reconhecida pelas autoridades competentes, além do quadro geral do RGPD. Este tipo de dado ultrapassa o âmbito de uma hospedagem web clássica e requer um acompanhamento dedicado.

O que reter

  • O RGPD não impõe uma localização geográfica única, mas exige um nível de proteção equivalente para qualquer transferência de dados para fora da União Europeia.
  • Um fornecedor de hospedagem sediado em França ou na UE facilita a conformidade sem a garantir automaticamente por si só.
  • Um contrato de subcontratação (DPA) deve enquadrar a relação entre o editor do site e o seu fornecedor de hospedagem.
  • Os subcontratantes do fornecedor de hospedagem (CDN, backups) também devem ser tidos em conta na análise de conformidade.
  • O quadro jurídico das transferências para determinados países fora da UE evolui regularmente e merece uma verificação atualizada.
  • Os dados sensíveis (saúde, nomeadamente) requerem garantias de hospedagem específicas, para além do quadro geral do RGPD.

Perguntas frequentes

Um fornecedor de hospedagem sediado em França garante automaticamente a conformidade com o RGPD? Não. A localização facilita a conformidade, mas não basta por si só: a segurança técnica, os subcontratantes do fornecedor de hospedagem e o contrato de tratamento de dados também devem ser verificados.

É possível usar um fornecedor de hospedagem norte-americano para um site dirigido a clientes franceses? É possível em determinadas condições, com garantias suplementares (cláusulas contratuais-tipo). Este quadro evolui regularmente e merece uma verificação atualizada antes de qualquer escolha.

O RGPD obriga a hospedagem em França? Não, exige um nível de proteção equivalente para as transferências para fora da UE, o que torna a hospedagem na UE mais fácil de justificar sem ser obrigatória em termos absolutos, salvo exigências setoriais específicas.

É necessário um contrato específico com o fornecedor de hospedagem relativamente aos dados pessoais? Sim, é exigido um contrato de subcontratação (DPA), que especifique as obrigações de segurança e as condições de restituição ou eliminação dos dados.

Em resumo

A escolha de um fornecedor de hospedagem para um site que recolhe dados pessoais não se limita à sua localização geográfica: o contrato de subcontratação, as medidas de segurança e os eventuais subcontratantes do fornecedor também entram em linha de conta. Este quadro geral apresenta os princípios do RGPD aplicáveis; para uma avaliação precisa da sua situação, nomeadamente em caso de transferência de dados sensíveis, recomenda-se o parecer de um advogado especializado ou os recursos disponibilizados pela autoridade de proteção de dados competente. Os sites concebidos pela VeryAppi são hospedados em França, num quadro pensado para simplificar esta dimensão da conformidade.

Perguntas frequentes

Um fornecedor de hospedagem sediado em França garante automaticamente a conformidade com o RGPD?

Não. A localização em França ou na União Europeia facilita a conformidade ao evitar a questão das transferências para fora da UE, mas não basta por si só: a segurança técnica, os subcontratantes utilizados pelo fornecedor de hospedagem e o contrato de tratamento de dados também precisam de ser verificados.

É possível usar um fornecedor de hospedagem norte-americano para um site dirigido a clientes franceses?

É possível em determinadas condições, mas isso implica verificar o quadro jurídico aplicável à transferência de dados (cláusulas contratuais-tipo, ou um mecanismo específico reconhecido pela Comissão Europeia consoante o país). Este ponto técnico muda regularmente em função das decisões europeias e merece uma verificação atualizada antes de escolher um fornecedor fora da UE.

O RGPD obriga a hospedagem em França?

Não, o RGPD não impõe uma localização geográfica precisa para todos os tratamentos. Em contrapartida, exige um nível de proteção equivalente para qualquer dado transferido para fora da União Europeia, o que torna a hospedagem na UE mais fácil de justificar, mas não obrigatória em termos absolutos, salvo exigências setoriais específicas (saúde, setor público, nomeadamente).

É necessário um contrato específico com o fornecedor de hospedagem relativamente aos dados pessoais?

Sim, é exigido um contrato de subcontratação na aceção do RGPD (frequentemente designado DPA, data processing agreement) entre o responsável pelo tratamento e o seu fornecedor de hospedagem, que atua como subcontratante. Este contrato especifica as obrigações de segurança, a finalidade do tratamento e as condições de restituição ou eliminação dos dados no final do contrato.

Artigos relacionados

← Voltar ao blog