O MyAirBridge cumpre o RGPD?
O MyAirBridge guarda os dados em centros de dados regionais na UE, nos Estados Unidos e na Ásia, o que significa que os dados permanecem dentro da União Europeia e sob o enquadramento do RGPD. O controlo da expiração, a proteção por palavra-passe e a encriptação ponto a ponto apoiam os requisitos que o RGPD coloca às transferências de dados pessoais.
Porque é que a localização dos dados importa para o RGPD
O RGPD não proíbe o envio de dados pessoais, mas exige que se saiba onde estão os dados, quem lhes pode aceder e durante quanto tempo são conservados.
Como o MyAirBridge guarda os dados em centros de dados regionais na UE, nos Estados Unidos e na Ásia, a resposta à pergunta sobre a localização é um Estado-Membro concreto da União Europeia e não uma região global indeterminada. Não existe transferência para país terceiro no próprio armazenamento.
O serviço funciona desde 2012 e é operado pela empresa britânica MyAirBridge Ltd., o que mantém também a operação dentro do mesmo espaço jurídico.
Que funcionalidades correspondem a que requisitos
| Requisito | Controlo disponível |
|---|---|
| Saber onde os dados estão guardados | Centro de dados em UE, Estados Unidos, Ásia (os dados permanecem na região do utilizador) |
| Proteger os dados em trânsito | Ligação encriptada com classificação A+ pela SSL Labs |
| Limitar quem consegue ler o conteúdo | Encriptação ponto a ponto no Pro e no Enterprise |
| Restringir o acesso aos dados | Transferências e partilhas protegidas por palavra-passe a partir do Pro |
| Limitação da conservação, não guardar mais tempo do que o necessário | Expiração personalizada a partir do Basic, incluindo a opção de não expirar |
| Poder eliminar os dados | Os ficheiros podem ser eliminados do armazenamento a qualquer momento |
| Segurança da conta | Autenticação de dois fatores |
| Rastreabilidade | Registo de transferências recebidas e enviadas |
Passos práticos ao enviar dados pessoais
- Envie apenas os dados de que o destinatário realmente precisa.
- Proteja a transferência com palavra-passe, para que a ligação por si só não seja suficiente.
- Defina uma expiração adequada à finalidade, em vez de deixar os dados disponíveis indefinidamente.
- Use encriptação ponto a ponto para categorias sensíveis de dados.
- Envie para endereços de email nominais em vez de distribuir uma ligação pública.
- Elimine os dados do armazenamento assim que a finalidade estiver cumprida.
Estes passos correspondem, por ordem, à minimização dos dados, ao controlo de acesso, à limitação da conservação, à confidencialidade e à eliminação. Nenhum deles exige configuração técnica complicada.
Rastreabilidade e gestão de acessos
O registo de transferências recebidas e enviadas permite reconstituir o que saiu, quando e para onde. É uma funcionalidade normal da conta e não está dependente do plano Pro, tal como a autenticação de dois fatores.
Nas pastas partilhadas, o acesso é concedido a pessoas concretas, com permissão apenas de leitura ou de leitura e escrita. Nos planos com equipas, o acesso dos membros pode ser revogado de forma centralizada, o que é relevante quando alguém sai da organização.
O que continua a ser da sua responsabilidade
Um serviço pode disponibilizar os controlos técnicos, mas o fundamento jurídico do tratamento, o prazo de conservação e a decisão sobre o que pode ser enviado continuam a pertencer à organização que envia os dados.
Para contratos de subcontratação e documentação formal, contacte diretamente a equipa de apoio do MyAirBridge.
Na prática, a divisão é simples: o serviço responde por onde os dados estão, como são protegidos e que controlos existem; a organização responde por que dados envia, a quem e com que fundamento.
Porque é que o anexo de email não resolve o problema
O reflexo habitual, quando é preciso enviar documentos com dados pessoais, é anexá-los a um email. O limite típico de anexo anda à volta dos 25 MB, o que já exclui a maioria dos conjuntos de documentos digitalizados.
Mas o problema não é só o tamanho. Um anexo fica na caixa de correio do destinatário por tempo indeterminado, é reencaminhado sem controlo e não tem forma de expirar nem de ser eliminado depois de cumprida a finalidade. Uma transferência com expiração definida e proteção por palavra-passe dá exatamente os controlos que o anexo não tem.
Perguntas frequentes
Os dados ficam guardados dentro da União Europeia?
Sim. Os dados são guardados em centros de dados regionais na UE, nos Estados Unidos e na Ásia, que fica dentro da UE.
Posso limitar durante quanto tempo os dados pessoais ficam disponíveis?
Sim. A partir do plano Basic é possível definir expiração personalizada, o que apoia o princípio da limitação da conservação previsto no RGPD.
Posso impedir que qualquer pessoa com a ligação abra os dados?
Sim. A proteção por palavra-passe e a encriptação ponto a ponto estão disponíveis a partir do plano Pro.
Existe registo de quem enviou e recebeu o quê?
Sim. O registo de transferências recebidas e enviadas é uma funcionalidade normal da conta e ajuda na rastreabilidade exigida pelo RGPD.
Resumo
O MyAirBridge apoia as obrigações decorrentes do RGPD através do armazenamento de dados na região do utilizador, em centros de dados regionais na UE, nos Estados Unidos e na Ásia, da transmissão encriptada com classificação A+ pela SSL Labs, da encriptação ponto a ponto opcional, da proteção por palavra-passe, da expiração configurável, da eliminação a pedido, do registo de transferências e da autenticação de dois fatores. O fundamento jurídico e as decisões sobre conservação continuam a caber a quem envia.