Transferência internacional
O que a lei diz
Enviar dados pessoais para outros países só é permitido nos casos previstos em lei, como quando o país de destino oferece proteção adequada ou quando a organização garante o cumprimento da LGPD por meio de cláusulas contratuais específicas.
- Entre as hipóteses estão: país com grau de proteção adequado, cláusulas contratuais específicas ou padrão, normas corporativas globais, selos e certificados, e o consentimento específico e em destaque da pessoa.
- Usar serviços de nuvem ou ferramentas hospedadas fora do Brasil costuma envolver transferência internacional.
- A pessoa deve ser informada sobre as transferências internacionais dos seus dados.
Texto da lei
Como está publicado na Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais), texto compilado, sem as redações revogadas. Consultado em 29 de setembro de 2026.
Art. 33. A transferência internacional de dados pessoais somente é permitida nos seguintes casos:
I - para países ou organismos internacionais que proporcionem grau de proteção de dados pessoais adequado ao previsto nesta Lei;
II - quando o controlador oferecer e comprovar garantias de cumprimento dos princípios, dos direitos do titular e do regime de proteção de dados previstos nesta Lei, na forma de:
a) cláusulas contratuais específicas para determinada transferência;
b) cláusulas-padrão contratuais;
c) normas corporativas globais;
d) selos, certificados e códigos de conduta regularmente emitidos;
III - quando a transferência for necessária para a cooperação jurídica internacional entre órgãos públicos de inteligência, de investigação e de persecução, de acordo com os instrumentos de direito internacional;
IV - quando a transferência for necessária para a proteção da vida ou da incolumidade física do titular ou de terceiro;
V - quando a autoridade nacional autorizar a transferência;
VI - quando a transferência resultar em compromisso assumido em acordo de cooperação internacional;
VII - quando a transferência for necessária para a execução de política pública ou atribuição legal do serviço público, sendo dada publicidade nos termos do inciso I do caput do art. 23 desta Lei;
VIII - quando o titular tiver fornecido o seu consentimento específico e em destaque para a transferência, com informação prévia sobre o caráter internacional da operação, distinguindo claramente esta de outras finalidades; ou
IX - quando necessário para atender as hipóteses previstas nos incisos II, V e VI do art. 7º desta Lei.
Parágrafo único. Para os fins do inciso I deste artigo, as pessoas jurídicas de direito público referidas no parágrafo único do art. 1º da Lei nº 12.527, de 18 de novembro de 2011 (Lei de Acesso à Informação) , no âmbito de suas competências legais, e responsáveis, no âmbito de suas atividades, poderão requerer à autoridade nacional a avaliação do nível de proteção a dados pessoais conferido por país ou organismo internacional.
Visões por perfil
Escolha um perfil para ver o que o artigo pede de quem ocupa esse papel:
Ao desenhar interfaces, lembre que ferramentas de terceiros incorporadas às telas, como chat, mapas e analytics, podem enviar dados para fora do país. Evite as que coletam dados sem necessidade e, quando a transferência depender de consentimento, projete um pedido específico e em destaque.
O que fazer
Verifique com a equipe onde ficam os serviços incorporados às telas, como chat, mapas e analytics.
Evite incorporar ferramentas externas que coletem dados sem necessidade.
Quando a transferência depender de consentimento, projete um pedido específico e em destaque.
Informe a pessoa quando os dados forem para outro país.
Chat de atendimento
Um chat de fornecedor estrangeiro vai para o site.
Errado: Carregado em todas as páginas
Na tela
O chat do fornecedor carrega em todas as páginas, antes de qualquer interação.
Envia dados de navegação para fora do país mesmo de quem nunca usa o chat.
Certo: Carregado só quando usado, e informado
Na tela
[Falar com o atendimento] — “O chat é operado por um fornecedor com servidores fora do Brasil, com garantias contratuais de proteção.”
A transferência só acontece quando necessária, e a pessoa é informada.
Ao criar e manter o sistema, saiba para onde os dados vão: servidores de nuvem, bancos, APIs e ferramentas externas. Cada fluxo para outro país precisa se apoiar numa das hipóteses do art. 33 e estar registrado. Cuidado especial com ferramentas de desenvolvimento, como serviços de IA.
O que fazer
Mapeie onde ficam os servidores de nuvem, os bancos de dados e as APIs de terceiros.
Prefira regiões de hospedagem que simplifiquem a conformidade, quando possível.
Registre cada fluxo internacional no registro das operações (art. 37).
Não envie dados pessoais a ferramentas externas, como serviços de IA, sem avaliação prévia.
Procurando um erro com ajuda de IA
Um log de produção precisa ser analisado.
Errado: Log real colado numa ferramenta externa
// Colar o log de produção num chat de IA para achar o erro // (o log contém CPF e endereço de clientes)Transferência internacional sem hipótese legal nem avaliação.
Certo: Dados mascarados antes
const logSeguro = mascarar(log, ["cpf", "email", "endereco"]); // só então compartilhar, numa ferramenta aprovada pela organizaçãoO problema é analisado sem expor dados pessoais.
Ao priorizar requisitos e contratar fornecedores, lembre que escolher um fornecedor é escolher para onde os dados vão. Avalie a localização e as garantias, exija cláusulas contratuais adequadas e envolva o encarregado antes de adotar ferramentas hospedadas fora do Brasil.
O que fazer
Avalie a localização e as garantias de privacidade ao contratar fornecedores.
Garanta cláusulas contratuais adequadas com fornecedores estrangeiros.
Registre as transferências e a hipótese legal de cada uma.
Envolva o encarregado antes de adotar ferramentas hospedadas fora do Brasil.
Contratação de uma ferramenta
A equipe quer um novo sistema de relacionamento com clientes (CRM).
Errado: Assinado no cartão
Decisão
“Assinamos o CRM com o cartão corporativo; ninguém leu os termos.”
Transferência sem garantias nem registro.
Certo: Avaliação antes de contratar
Processo
“Checklist de fornecedor: onde ficam os dados, cláusulas-padrão, segurança e parecer do encarregado.”
A transferência tem base legal e garantias antes de acontecer.
Ao testar o sistema, inspecione as requisições de rede e descubra para onde os dados vão. Compare os destinos com as transferências registradas e relate ferramentas externas não mapeadas, inclusive nos ambientes de teste.
O que fazer
Inspecione as requisições de rede das telas e anote os domínios de terceiros.
Compare esses destinos com as transferências registradas.
Verifique se os ambientes de teste também não enviam dados reais para fora.
Aponte ferramentas externas que não estejam mapeadas.
Para onde vão as requisições
Inspeção da rede na tela de cadastro.
Errado: Defeito: destino desconhecido
O que o teste encontrou
A tela de cadastro envia o e-mail para um domínio de analytics estrangeiro que não aparece no registro.
Transferência que ninguém avaliou nem registrou.
Certo: Esperado: destinos mapeados
Resultado esperado
Todos os domínios externos das requisições constam no registro, com o país de destino e a garantia usada.
Cada transferência é conhecida e justificada.
Ao escrever a política de privacidade e os avisos, informe de forma compreensível quais dados podem ir para outros países, por quê e com quais garantias. Descreva os fornecedores pelo tipo de serviço, sem jargão.
O que fazer
Informe na política de privacidade quais dados podem ir para outros países e por quê.
Descreva os fornecedores pelo tipo de serviço, como “serviço de nuvem”, de forma compreensível.
Explique as garantias adotadas sem jargão.
Atualize o texto quando os fornecedores mudarem.
Aviso de transferência
O trecho da política sobre dados fora do país.
Errado: Jargão jurídico
Texto na política
“Os dados poderão ser objeto de transferência internacional nos termos dos arts. 33 a 36 da Lei nº 13.709/2018.”
Não diz quais dados, para onde nem por quê.
Certo: Claro e concreto
Texto na política
“Suas mensagens no chat ficam em servidores de um fornecedor nos Estados Unidos. O contrato obriga esse fornecedor a proteger seus dados como exige a lei brasileira.”
A pessoa sabe o que vai, para onde e com que proteção.