Conformidade com o GDPR

Data da última atualização: 24 de julho de 2026

eBusiness Solutions OÜ processa dados pessoais em conformidade com o Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 (GDPR) e a Lei de Proteção de Dados Pessoais da Estônia.

Esta página explica como os sete princípios do Artigo 5º do GDPR são aplicados nas operações diárias de um prestador licenciado de serviços corporativos, quais direitos você possui como titular dos dados e como exercê-los. Também esclarece de forma explícita uma questão frequentemente feita pelos clientes: por que certos dados não podem ser apagados mediante solicitação — mesmo se explicitamente exigido — e sobre quais fundamentos legais.

As atividades específicas de tratamento (quais categorias exatas de dados são coletadas, de quem, para qual finalidade e a quem são transferidas) estão detalhadas em nossa Política de Privacidade. Este documento explica os princípios fundamentais e serve para complementar, e não substituir, essa política.

1. Quem é o Controlador dos Seus Dados?

ParâmetroValor
Razão SocialeBusiness Solutions OÜ
Código de Registro16618432
Número de IVA (KMKR)EE102672239
Licença TCSPFIU000421
Endereço SedeTornimäe tn 7-169, 10145 Tallinn, Estônia
Autoridade de Controle de Proteção de DadosInspecção de Proteção de Dados da Estônia

Distinção fundamental em nossas operações:

Em certos processos, atuamos como Controlador de Dados (quando determinamos as finalidades do tratamento: celebração de contrato com você, realização de verificações de KYC, marketing). Em outros processos, atuamos como Operador de Dados (quando realizamos a contabilidade da sua empresa e processamos dados pessoais dos seus funcionários e contrapartes sob suas instruções). No segundo cenário, você determina as finalidades do tratamento, e nossa relação é regida por um Acordo de Processamento de Dados (DPA) separado. Este documento descreve nossa função exclusivamente como Controlador de Dados.

2. Os Sete Princípios do Artigo 5º do GDPR na Prática

2.1. Licitude, Lealdade e Transparência

Tratamos dados apenas quando pelo menos uma base legal prevista no Artigo 6º do GDPR se aplica. Em nossas operações, quatro bases legais primárias são utilizadas:

Base LegalCircunstância Aplicável
Execução de Contrato (Art. 6(1)(b))Prestação de serviços: endereço de sede social, pessoa de contato, registro de empresa, contabilidade.
Obrigação Legal (Art. 6(1)(c))Identificação e verificação do cliente nos termos da RahaPTS (Lei de Prevenção ao Branqueamento de Capitais), triagem de sanções, relatórios regulatórios.
Interesses Legítimos (Art. 6(1)(f))Segurança do sistema, análise do site, prevenção contra fraudes.
Consentimento (Art. 6(1)(a))Boletins informativos (newsletters), comunicações de marketing, cookies não essenciais.

Esta divisão não é mera formalidade técnica: seus direitos dependem diretamente da base legal invocada. Dados tratados sob uma Obrigação Legal não podem ser apagados mediante sua solicitação, ao passo que o tratamento baseado no Consentimento pode ter este revogado a qualquer momento.

Transparência para nós significa divulgações específicas e claras, em vez de declarações vagas. Declaramos precisamente quais categorias de dados coletamos, com qual fundamento e por quais períodos de retenção, fornecendo aviso prévio se documentos adicionais forem necessários para prestar um serviço.

2.2. Limitação das Finalidades

Dados coletados para uma finalidade não são reutilizados para outra finalidade incompatível.

Exemplo prático do setor: Documentos fornecidos para aprovação em verificações de conformidade KYC (cópias de passaporte, comprovante de origem de fundos, diagramas de estrutura de propriedade) são usados estritamente para conformidade e divulgação às autoridades de supervisão mediante solicitação legal. Eles nunca são inseridos em bancos de dados de marketing, usados para formular ofertas comerciais ou compartilhados com terceiros para fins publicitários.

Se surgir uma nova finalidade de tratamento, obteremos seu consentimento explícito ou estabeleceremos outra base legal — notificando você antes de iniciar o tratamento.

2.3. Minimização dos Dados

Solicitamos apenas o volume de dados estritamente necessário para um serviço específico, proporcional ao perfil de risco atribuído ao cliente.

Na prática, a documentação solicitada varia: para o relatório anual zerado de uma empresa inativa, os requisitos são mínimos; para um cliente que opera com criptoativos ou estruturas corporativas complexas, as exigências documentais são significativamente mais amplas, conforme exigido pela abordagem baseada em risco nos termos da RahaPTS. Não coletamos documentos “por prevenção” e justificamos cada solicitação com uma necessidade legal ou operacional específica.

Se não estiver claro por que um documento específico foi solicitado, você tem o direito de solicitar — e receber — uma explicação formal.

2.4. Exatidão

Dados inexatos em nosso setor acarretam consequências diretas: um erro nos dados pessoais de um membro da diretoria enviado ao Registro Comercial leva à rejeição do pedido, enquanto um endereço desatualizado corre o risco de perder notificações legais obrigatórias.

Por isso, solicitamos periodicamente a confirmação da exatidão dos dados (também exigida pelas regras de monitoramento contínuo de AML), aplicamos atualizações prontamente após sua notificação e verificamos detalhes em registros públicos, quando apropriado.

Sua cooperação é essencial: informe-nos imediatamente sobre alterações em dados de contato, composição da diretoria, estruturas de propriedade ou operações comerciais. Isso garante tanto a qualidade do serviço quanto a conformidade regulatória.

2.5. Limitação da Conservação

Um período de retenção específico é atribuído a cada categoria de dados, após o qual os dados são apagados com segurança ou anonimizados:

CategoriaPeríodo de RetençãoFundamento Estatutário / Legal
Registros KYC/AML e Dados de Triagem de Clientes5 anos após a rescisão da relação de negóciosLei de Prevenção ao Branqueamento de Capitais e Financiamento do Terrorismo (RahaPTS)
Arquivos Contábeis e Comprovantes Primários7 anos a partir do final do ano financeiroLei de Contabilidade da Estônia (Raamatupidamise seadus)
Contratos e Correspondência Comercial3 anos após o encerramento do contratoPrazo geral de prescrição do direito civil
Dados Baseados em Consentimento (Marketing)Até que o consentimento seja revogadoArt. 6(1)(a) do GDPR
Consultas que Não Resultam em ContratoGeralmente até 12 mesesInteresse legítimo

Os períodos de retenção só podem ser estendidos em casos legalmente previstos — como por ordem de uma autoridade de supervisão ou durante litígios judiciais ativos.

2.6. Integridade e Confidencialidade

  • Medidas Técnicas: Criptografia de canais de transmissão e armazenamento de documentos sensíveis, gestão de direitos de acesso, backups automatizados, segurança de infraestrutura e monitoramento de atualizações.

  • Medidas Organizacionais: O acesso aos dados dos clientes é restrito exclusivamente ao pessoal que necessita deles para a execução do serviço; todos os funcionários e prestadores de serviço operam sob estritos Acordos de Confidencialidade (NDAs); a equipe passa por treinamento rotineiro sobre proteção de dados.

  • Resposta a Incidentes: Em caso de violação de dados pessoais, seguimos protocolos internos de incidentes: mitigando a causa, avaliando riscos, notificando a Inspeção de Proteção de Dados no prazo de 72 horas (Art. 33 do GDPR) e informando os titulares dos dados afetados se o risco para seus direitos for alto (Art. 34 do GDPR).

2.7. Responsabilidade e Prestação de Contas (Accountability)

O princípio do Artigo 5º, n.º 2, do GDPR exige não apenas o cumprimento das regras, mas a capacidade de demonstrar esse cumprimento. Para garantir a responsabilidade, mantemos:

  • Um Registro formal das Atividades de Tratamento (Art. 30 do GDPR);

  • Manuais internos de Procedimentos de Proteção de Dados e AML/CFT;

  • Acordos de Processamento de Dados (DPAs) com suboperadores que têm acesso aos dados;

  • Avaliçãões de Impacto sobre a Proteção de Dados (DPIAs) para operações de tratamento de alto risco (Art. 35 do GDPR);

  • Auditorias internas periódicas dos fluxos de trabalho de tratamento e prazos de retenção.

3. Quando o GDPR e a Legislação de AML Entram em Conflito

Esta é a pergunta prática mais frequente feita por clientes de serviços corporativos.

O direito ao apagamento não é absoluto. O Artigo 17(3)(b) do GDPR estabelece explicitamente que o direito ao apagamento não se aplica quando o tratamento for necessário para o cumprimento de uma obrigação legal à qual o controlador esteja sujeito.

Os documentos coletados durante os procedimentos de Diligência Devida do Cliente (CDD) devem ser mantidos por 5 anos após a rescisão de uma relação de negócios, nos termos da RahaPTS. Isso significa que:

  1. Solicitações de apagamento desses registros de conformidade serão recusadas — citando a obrigação legal estatutária;

  2. Em vez do apagamento, aplica-se a limitação do tratamento: os dados são armazenados de forma segura, mas não podem ser processados para qualquer finalidade operacional que não seja o cumprimento legal;

  3. Após o término do prazo estatutário de retenção de 5 anos, os dados são excluídos automaticamente, sem a necessidade de uma nova solicitação.

Da mesma forma, a proibição de revelação (tipping-off) sob as leis de AML prevalece sobre as obrigações de divulgação do GDPR: se um Relatório de Atividade Suspeita (SAR) referente a uma transação for submetido à Unidade de Inteligência Financeira, a lei proíbe estritamente informar o cliente. Nesses cenários, o direito de informação do titular dos dados sob o GDPR é limitado por disposições legais diretas.

4. Seus Direitos como Titular dos Dados

Sujeito às condições e exceções estabelecidas no GDPR, você possui os seguintes direitos:

DireitoArtigoDescrição
Direito à Informação13–14Saber quais dados são tratados, para quais finalidades e com quais fundamentos legais.
Direito de Acesso15Receber a confirmação do tratamento e obter uma cópia dos seus dados pessoais.
Direito de Retificação16Corrigir dados pessoais inexatos ou completar dados incompletos.
Direito ao Apagamento17Solicitar o apagamento de dados na ausência de base legal para sua retenção (ver Seção 3).
Direito à Limitação do Tratamento18Pausar temporariamente o tratamento de dados sob condições legais específicas.
Direito à Portabilidade20Receber os dados fornecidos em formato estruturado e legível por máquina ou transferi-los para outro controlador.
Direito de Oposição21Opor-se ao tratamento com base em interesses legítimos; opor-se ao marketing direto incondicionalmente a qualquer momento.
Decisões Automatizadas22Solicitar intervenção humana, expressar seu ponto de vista e contestar decisões automatizadas.
Revogação do Consentimento7(3)Revogar o consentimento a qualquer momento sem afetar a licitude do tratamento anterior.
Direito de Apresentar Reclamação77Apresentar uma reclamação a uma autoridade de controle (ver Seção 6).

5. Como Exercer Seus Direitos

Para exercer qualquer um dos seus direitos, envie uma solicitação por escrito usando os dados de contato na Seção 7.

  • Verificação de Identidade: Antes de divulgar dados, devemos verificar se a solicitação parte de você, para evitar a exposição não autorizada de dados. Para clientes ativos, um e-mail enviado de um endereço registrado ou uma assinatura eletrônica qualificada é suficiente.

  • Prazo de Resposta: No prazo de 1 mês após o recebimento (Art. 12(3) do GDPR). Para solicitações complexas ou de alto volume, esse prazo pode ser estendido por mais dois meses, com aviso prévio explicando o motivo do atraso.

  • Custo: As solicitações são atendidas gratuitamente, a menos que os pedidos sejam manifestamente infundados, excessivos ou repetitivos.

  • Recusas: Se um pedido for recusado, informaremos a base legal estatutária precisa e indicaremos as opções de recurso, incluindo o seu direito de apresentar uma reclamação às autoridades de controle.

6. Autoridade de Controle e Direito de Apresentar Reclamação

Se você acredita que seus direitos de privacidade foram violados, incentivamos você a entrar em contato conosco primeiro — a maioria dos assuntos pode ser resolvida de forma direta e rápida. Você também mantém o direito de apresentar uma reclamação à autoridade de controle:

Inspecção de Proteção de Dados da Estônia (Andmekaitse Inspektsioon)

Se você reside ou trabalha em outro Estado-Membro da UE/EEE, pode apresentar uma reclamação à sua autoridade nacional de proteção de dados local.

7. Informações de Contato

  • Razão Social: eBusiness Solutions OÜ

  • Código de Registro: 16618432

  • Licença TCSP: FIU000421

  • E-mail: info@legaladdressinestonia.com

  • Telefone: +372 5691 0000

  • Endereço: Tornimäe tn 7-169, 10145 Tallinn, Estônia

  • Website: legaladdressinestonia.com (também legaladdress.ee)

8. Relação com Outros Documentos

Este documento tem caráter explicativo e complementa, mas não substitui:

Em caso de conflito entre este documento e a Política de Privacidade, os termos da Política de Privacidade prevalecerão.

9. Alterações

Atualizamos esta página periodicamente para refletir mudanças na legislação, orientações regulatórias ou protocolos internos de conformidade. A versão ativa é publicada nesta página exibindo a data de revisão mais recente.