- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
Quem tem de designar
Fornecedores de adtech, provedores de análises e operadores de SDK estabelecidos fora da União que processam dados sobre pessoas na União. A maioria são controladores para seus próprios fins, mesmo quando os editores os chamam de processadores, e essa determinação decide quem precisa de um representante e quem assume a responsabilidade.
Limiares e isenções
Sem limite. O processamento de identificadores pseudônimos em grande escala é precisamente a monitorização em grande escala que o Artigo 3(2) visa, e a isenção do Artigo 27(2) não pode ser aplicada.
O que deve constar do rótulo
Transparência voltada para editores e usuários: a identidade do representante no aviso de privacidade, os fins e as bases legais, os períodos de retenção e a lista de fornecedores. Sob o DSA, a publicidade deve ser identificável como tal, com o anunciante nomeado e os principais parâmetros de perfil revelados.
Campos nos marketplaces
Os editores exigem clareza contratual sobre o status de controlador ou processador, e as plataformas de gestão de consentimento não integrarão fornecedores que não possam fornecer as divulgações necessárias. A aplicação contra o ecossistema de leilão em tempo real veio tanto de reguladores quanto de litígios.
Documentação a conservar
Registros do Artigo 30 mapeando cada fluxo de dados. A designação do Artigo 27. Análise da base legal por finalidade, uma vez que o consentimento obtido por um editor deve realmente cobrir seus fins e ser transmitido a você. Avaliação de impacto sobre a proteção de dados. Cláusulas contratuais padrão e avaliações de impacto de transferência. Arranjos de controlador conjunto sob o Artigo 26 onde as responsabilidades são compartilhadas com editores.
Normas e ensaios
Não aplicável, mas a análise de tráfego é como a aplicação começa: reguladores e ONGs examinam se identificadores são transmitidos antes do consentimento e se o sinal de consentimento corresponde ao processamento real.
Requisitos linguísticos
Informações de transparência na língua dos usuários cujos dados estão sendo processados.
A partir de quando
O representante antes do início do processamento. O consentimento deve preceder qualquer leitura ou gravação no dispositivo, e um pedido de lance contendo um identificador enviado antes do consentimento já é uma infração.
Prazo de conservação
Registros durante toda a vida do processamento. A retenção de dados de pedidos de lance é uma constatação recorrente, uma vez que os dados mantidos para análises além do leilão raramente têm uma base documentada.
Em caso de incumprimento
Até €20 milhões ou 4% do faturamento por processamento ilegal, e €10 milhões ou 2% pela falta de representante. Multas nacionais de ePrivacy são impostas separadamente e não requerem prova de dano. Este setor produziu algumas das decisões de aplicação mais significativas e sistêmicas na União.
Quem fiscaliza
Autoridades de proteção de dados em toda a União, uma vez que um controlador sem um estabelecimento na UE não tem uma autoridade líder, e autoridades de proteção ao consumidor para padrões obscuros em interfaces de consentimento.
Onde está a fronteira
A questão controlador-processador é decisiva e não pode ser resolvida apenas pela redação do contrato: um fornecedor que determina fins como construção de audiência ou treinamento de modelo é um controlador, independentemente de como o acordo é intitulado. Inferências de categoria especial — saúde, sexualidade, opiniões políticas — extraídas do comportamento de navegação atraem obrigações do Artigo 9 que o consentimento para publicidade não satisfaz.
Perguntas frequentes
- Nosso editor coleta consentimento — isso é suficiente para nós?
- Apenas se o consentimento realmente cobrir seus fins, nomeá-lo e for transmitido a você antes do processamento. Confiar no banner genérico de um editor falhou repetidamente na aplicação.
- Identificadores pseudônimos são dados pessoais?
- Sim. IDs de cookies, IDs de publicidade e e-mails hash identificam indivíduos para fins do RGPD, e tratá-los como anônimos é o erro estrutural mais comum neste setor.
Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom