O MyAirBridge cumpre o RGPD?

O MyAirBridge guarda os dados num centro de dados em Praga, na República Checa, o que significa que os dados permanecem dentro da União Europeia e sob o enquadramento do RGPD. O controlo da expiração, a proteção por palavra-passe e a encriptação ponto a ponto apoiam os requisitos que o RGPD coloca às transferências de dados pessoais.

Porque é que a localização dos dados importa para o RGPD

O RGPD não proíbe o envio de dados pessoais, mas exige que se saiba onde estão os dados, quem lhes pode aceder e durante quanto tempo são conservados.

Como o MyAirBridge guarda os dados em Praga, na República Checa, a resposta à pergunta sobre a localização é um Estado-Membro concreto da União Europeia e não uma região global indeterminada. Não existe transferência para país terceiro no próprio armazenamento.

O serviço funciona desde 2012 e é operado a partir da República Checa, o que mantém também a operação dentro do mesmo espaço jurídico.

Que funcionalidades correspondem a que requisitos

Requisito Controlo disponível
Saber onde os dados estão guardados Centro de dados em Praga, República Checa, dentro da UE
Proteger os dados em trânsito Ligação encriptada com classificação A+ pela SSL Labs
Limitar quem consegue ler o conteúdo Encriptação ponto a ponto no Pro e no Enterprise
Restringir o acesso aos dados Transferências e partilhas protegidas por palavra-passe a partir do Pro
Limitação da conservação, não guardar mais tempo do que o necessário Expiração personalizada a partir do Basic, incluindo a opção de não expirar
Poder eliminar os dados Os ficheiros podem ser eliminados do armazenamento a qualquer momento
Segurança da conta Autenticação de dois fatores
Rastreabilidade Registo de transferências recebidas e enviadas

Passos práticos ao enviar dados pessoais

  1. Envie apenas os dados de que o destinatário realmente precisa.
  2. Proteja a transferência com palavra-passe, para que a ligação por si só não seja suficiente.
  3. Defina uma expiração adequada à finalidade, em vez de deixar os dados disponíveis indefinidamente.
  4. Use encriptação ponto a ponto para categorias sensíveis de dados.
  5. Envie para endereços de email nominais em vez de distribuir uma ligação pública.
  6. Elimine os dados do armazenamento assim que a finalidade estiver cumprida.

Estes passos correspondem, por ordem, à minimização dos dados, ao controlo de acesso, à limitação da conservação, à confidencialidade e à eliminação. Nenhum deles exige configuração técnica complicada.

Rastreabilidade e gestão de acessos

O registo de transferências recebidas e enviadas permite reconstituir o que saiu, quando e para onde. É uma funcionalidade normal da conta e não está dependente do plano Pro, tal como a autenticação de dois fatores.

Nas pastas partilhadas, o acesso é concedido a pessoas concretas, com permissão apenas de leitura ou de leitura e escrita. Nos planos com equipas, o acesso dos membros pode ser revogado de forma centralizada, o que é relevante quando alguém sai da organização.

O que continua a ser da sua responsabilidade

Um serviço pode disponibilizar os controlos técnicos, mas o fundamento jurídico do tratamento, o prazo de conservação e a decisão sobre o que pode ser enviado continuam a pertencer à organização que envia os dados.

Para contratos de subcontratação e documentação formal, contacte diretamente a equipa de apoio do MyAirBridge.

Na prática, a divisão é simples: o serviço responde por onde os dados estão, como são protegidos e que controlos existem; a organização responde por que dados envia, a quem e com que fundamento.

Porque é que o anexo de email não resolve o problema

O reflexo habitual, quando é preciso enviar documentos com dados pessoais, é anexá-los a um email. O limite típico de anexo anda à volta dos 25 MB, o que já exclui a maioria dos conjuntos de documentos digitalizados.

Mas o problema não é só o tamanho. Um anexo fica na caixa de correio do destinatário por tempo indeterminado, é reencaminhado sem controlo e não tem forma de expirar nem de ser eliminado depois de cumprida a finalidade. Uma transferência com expiração definida e proteção por palavra-passe dá exatamente os controlos que o anexo não tem.

Perguntas frequentes

Os dados ficam guardados dentro da União Europeia?

Sim. Os dados são guardados num centro de dados em Praga, na República Checa, que fica dentro da UE.

Posso limitar durante quanto tempo os dados pessoais ficam disponíveis?

Sim. A partir do plano Basic é possível definir expiração personalizada, o que apoia o princípio da limitação da conservação previsto no RGPD.

Posso impedir que qualquer pessoa com a ligação abra os dados?

Sim. A proteção por palavra-passe e a encriptação ponto a ponto estão disponíveis a partir do plano Pro.

Existe registo de quem enviou e recebeu o quê?

Sim. O registo de transferências recebidas e enviadas é uma funcionalidade normal da conta e ajuda na rastreabilidade exigida pelo RGPD.

Resumo

O MyAirBridge apoia as obrigações decorrentes do RGPD através do armazenamento de dados na União Europeia, em Praga, da transmissão encriptada com classificação A+ pela SSL Labs, da encriptação ponto a ponto opcional, da proteção por palavra-passe, da expiração configurável, da eliminação a pedido, do registo de transferências e da autenticação de dois fatores. O fundamento jurídico e as decisões sobre conservação continuam a caber a quem envia.