Legal e Conformidade

O que é a Propriedade dos Dados do Cliente SaaS?

Autor: Sofiia Pohut

Revisado por: George Ploaie, Diretor de Operações (COO)

O que é a propriedade de dados do cliente SaaS

O que é a propriedade dos dados do cliente SaaS?

A propriedade dos dados do cliente SaaS refere-se aos direitos legais que os clientes têm sobre as informações que carregam, criam ou gerenciam dentro de uma plataforma SaaS, enquanto a própria plataforma permanece sob a propriedade do provedor. Neste arranjo, os clientes geralmente atuam como controladores de dados, estabelecendo como seus dados são processados, e o provedor assume o papel de processador de dados, seguindo as instruções dadas para o tratamento desses dados.

Acordos com fornecedores e regulamentos como o GDPR muitas vezes descrevem esta divisão de responsabilidades, estabelecendo que os clientes decidem como os seus dados são utilizados e têm a capacidade de aceder, descarregar ou remover os seus dados conforme necessário.

Tenha em mente:

É útil reconhecer que os dados do cliente diferem dos dados de utilização ou telemetria do fornecedor, que geralmente servem propósitos operacionais e são propriedade e analisados pelo fornecedor.

Por que compreender a propriedade dos dados é crucial para as empresas SaaS?

Compreender a propriedade dos dados define os direitos de uma empresa para proteger a sua propriedade intelectual, clarifica as responsabilidades atribuídas e estabelece processos para preservar a flexibilidade estratégica. Os termos de propriedade dos dados podem evitar o aprisionamento tecnológico (vendor lock-in), apoiar a conformidade regulatória e garantir que os dados possam ser acedidos, transferidos ou eliminados conforme necessário.

Na prática, os benefícios podem incluir:

  • A due diligence de Fusões e Aquisições pode prosseguir de forma mais eficiente quando a proveniência dos dados está claramente estabelecida.
  • As medidas de planejamento de continuidade são revisadas periodicamente.  
  • Incidentes de segurança de SaaS são rotineiramente rastreados a cada ano, com as organizações reportando tais eventos como parte das atividades regulares de monitoramento.

Especificar a propriedade dos dados durante as discussões iniciais do contrato é a maneira mais econômica de reduzir desentendimentos, limitar custos não planejados e descrever as etapas para o tratamento de transferências de dados.

Estruturas legais como GDPR e CCPA/CPRA delineiam diretrizes para as funções e responsabilidades envolvidas com os dados do cliente, em vez de atribuir a propriedade tradicional. Essas estruturas delineiam responsabilidades e funções relacionadas à gestão de dados do cliente, com os clientes tipicamente identificados como controladores e os provedores como processadores ou prestadores de serviços.

Estrutura Principal obrigação Prazo de resposta típico
GDPR Processadores atuam conforme as instruções documentadas do controlador e apoiam direitos como acesso e apagamento Cerca de 30 dias
CCPA/CPRA Provedores de serviços processam dados apenas para fins comerciais especificados; a venda ou o compartilhamento é proibido 45 a 90 dias
Nota:

Termos de Serviço (TOS) e Acordos de Processamento de Dados (DPAs) descrevem como esses papéis são colocados em prática. Esses acordos geralmente incluem detalhes sobre os procedimentos para devolução, exclusão ou exportação de dados, e esclarecem se as informações derivadas do provedor, como análises ou dados de uso, são cobertas pela propriedade do cliente ou tratadas separadamente.

Como os dados do cliente SaaS podem ser protegidos?

A proteção dos dados do cliente SaaS geralmente envolve o uso de uma combinação de salvaguardas técnicas e operacionais:

  • Aplicação de autenticação multifator
  • Configuração de controles de acesso baseados em função
  • Uso de criptografia para armazenamento e transferência de dados
  • Manutenção de logs de auditoria
  • Adoção de procedimentos de desligamento documentados
  • Oferecimento de treinamento aos funcionários sobre manuseio de dados e ferramentas de software aprovadas

Essas medidas são implementadas juntamente com a atribuição de certos direitos e deveres que acompanham a propriedade dos dados. Sob estruturas como GDPR e CCPA/CPRA, os clientes geralmente têm direitos como aceder, corrigir, exportar ou eliminar os seus dados pessoais, bem como limitar a forma como são processados.

Cliente responsabilidades geralmente incluem:

  • Garantir que os dados são processados de acordo com as normas legais e contratuais
  • Gerir níveis de acesso e permissões de utilizador dentro do serviço
  • Configurar e manter protocolos internos para dados adicionados a aplicações SaaS

Em que condições os fornecedores de SaaS podem aceder, usar ou monetizar os dados dos clientes?

Provedores de SaaS lidam com dados de clientes apenas conforme especificado em contratos e regulamentos relevantes. Geralmente, isso envolve entrega de serviço, suporte técnico, segurança, conformidade e solução de problemas. Outros tipos de uso ou monetização de dados são tratados de acordo com o consentimento do cliente.

Uso de dados do cliente Tipicamente aceitável?
Entrega de serviço, suporte, segurança, solução de problemas Sim, dentro dos termos do contrato
Dados agregados ou anonimizados para melhoria do serviço Frequentemente, se divulgado
Venda ou monetização de dados identificáveis de clientes Não — amplamente proibido por acordos e leis como a CCPA
Tenha em mente:

A revisão de acordos ajuda todas as partes a compreender as disposições para acesso a dados, diferentes usos e como os dados anonimizados são geridos.

Quais são os riscos comuns associados à propriedade dos dados do cliente SaaS?

Várias considerações recorrentes podem impactar a propriedade efetiva dos dados em ambientes SaaS:

Quando combinado com áreas como gestão de segurança ou requisitos de conformidade, esses fatores podem influenciar o controle geral. Pesquisas indicam que incidentes de segurança SaaS ocorrem a cada ano, enquanto as organizações monitoram e avaliam regularmente suas medidas de proteção. Ambientes multi-tenant, considerações processuais como desligamento atrasado, e o uso de serviços externos podem todos contribuir para o cenário que as organizações devem abordar ao considerar a propriedade dos dados.

Quais são as melhores práticas para provedores de SaaS em relação à propriedade dos dados?

Os provedores podem incluir requisitos de propriedade de dados tanto nos produtos quanto nos acordos contratuais. Os passos a seguir representam uma abordagem típica:

  • Defina claramente a propriedade dos dados do cliente no produto e no acordo.
  • Limite o acesso interno aos dados do cliente e mantenha um isolamento rigoroso dos inquilinos.
  • Atender a solicitações relacionadas a dados, como acesso, exportação ou exclusão, prontamente, de acordo com os procedimentos estabelecidos.
  • Garantir que os clientes possam acessar seus dados conforme solicitado.
  • Identificar formatos de exportação e opções de fornecimento que atendam a padrões portáveis e não proprietários.
  • Devolver os dados ao final do contrato, de acordo com os termos acordados, independentemente do status de pagamento.
Tenha em mente:

Isso é descrito como um modelo de responsabilidade compartilhada. Os provedores supervisionam a segurança da plataforma e observam requisitos contratuais e legais para uso de dados, enquanto os clientes são responsáveis por gerenciar uploads, permissões de acesso e governança interna. Declarar essas responsabilidades na documentação e no onboarding reflete a prática padrão.

Conclusão

Os clientes detêm direitos sobre os seus dados SaaS, e os provedores os processam e os protegem de acordo com os acordos contratuais. Os termos de contrato, as medidas de segurança estabelecidas e as revisões periódicas de acesso aos dados são procedimentos aplicados para garantir a acessibilidade e a portabilidade dos dados. A definição e o monitoramento dos ativos de dados são tarefas incluídas na gestão da informação e na manutenção da supervisão no âmbito de uma estrutura de negócios.

Pronto para começar?

Já estivemos onde você está. Vamos compartilhar nossos mais de 20 anos de experiência e tornar seus sonhos globais uma realidade.
Imagem em mosaico
pt_PTPortuguês