- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Professional secrecy rules in national law
- Directive (EU) 2015/849 for AML-regulated clients
- Regulation (EU) 2022/2554 — DORA where clients are financial entities
Quem tem de designar
Fornecedores de software fora da União que atendem escritórios de advocacia, contadores e consultorias na UE. Os dados dos clientes nesses setores estão cobertos por regras de sigilo profissional que coexistem com o GDPR e muitas vezes são mais rigorosas em relação à divulgação e localização.
Limiares e isenções
Sem limite. As obrigações de sigilo profissional se aplicam independentemente do tamanho do escritório.
O que deve constar do rótulo
Não físico. O representante na notificação de privacidade e nos termos de processamento, juntamente com a localização dos dados e informações sobre subprocessadores que o escritório precisa para suas próprias obrigações profissionais.
Campos nos marketplaces
As ordens dos advogados e órgãos profissionais em vários estados membros emitiram orientações restringindo o armazenamento em nuvem de arquivos de clientes fora da União, o que funciona como uma condição de acesso ao mercado.
Documentação a conservar
Registros do Artigo 30(2), termos do Artigo 28 abordando expressamente o sigilo profissional e a confidencialidade, a designação do Artigo 27, lista de subprocessadores com direitos de notificação, avaliação de impacto de transferência, documentação de criptografia e controle de acesso, e direitos de auditoria.
Normas e ensaios
Certificações de segurança e testes de penetração são esperados por compradores profissionais, e algumas ordens dos advogados exigem garantias específicas sobre o acesso de países terceiros.
Requisitos linguísticos
Documentação na língua da jurisdição do escritório.
A partir de quando
O representante antes do início do processamento.
Prazo de conservação
A retenção de arquivos de clientes segue regras profissionais, muitas vezes dez anos ou mais, que os termos de processamento devem acomodar em vez de sobrepor.
Em caso de incumprimento
Multas do GDPR e, separadamente, sanções profissionais contra o escritório por violação do sigilo, o que torna os escritórios extremamente avessos ao risco em aquisições.
Quem fiscaliza
Autoridades de proteção de dados e órgãos reguladores profissionais.
Onde está a fronteira
O sigilo profissional não é o mesmo que a proteção de dados e pode ser mais rigoroso: algumas ordens dos advogados proíbem o armazenamento de arquivos de clientes onde uma autoridade estrangeira poderia obrigar a divulgação, o que nenhum contrato de processamento pode corrigir.
Perguntas frequentes
- O sigilo profissional está coberto pelo nosso contrato de processamento?
- Não automaticamente. É uma obrigação separada do escritório sob a lei nacional, e os termos devem abordar a confidencialidade e o acesso explicitamente.
- A hospedagem na UE satisfaz a orientação da ordem dos advogados?
- Frequentemente é necessária, mas não suficiente, porque a preocupação é o acesso compulsório por autoridades na jurisdição de origem do fornecedor.
Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom