Notícias do setor

Residência de dados e transferências internacionais em iGaming: guia de plataforma

Residência de dados é fácil de prometer e difícil de manter. Um operador pode hospedar-se em um país e ainda assim mover dados de jogadores por três fronteiras a cada minuto, porque residência não é uma única propriedade da plataforma. Local de armazenamento, caminho de acesso, local de processamento e gestão de cópias são quatro fatos diferentes, e uma plataforma que responde apenas ao primeiro tem uma afirmação de residência, não um controle de residência.

Para o arquiteto de plataforma, o responsável por proteção de dados ou o fornecedor que se integra a um mercado regulado do operador, o artefato de entrega é um pacote de controle de residência: o registro de conjuntos de dados que diz onde cada registro deve estar, o registro de transferências que diz quais fluxos saem e sob qual instrumento, as obrigações de replicação e acesso que acompanham uma regra de hospedagem no país, e os testes que forçam cada uma delas a falhar. Este guia é orientação de engenharia, não aconselhamento jurídico; as obrigações de residência e transferência são específicas de cada mercado e mudam, portanto confirme o requisito vigente para cada mercado licenciado com o respectivo regulador e sua assessoria jurídica.

Ilustração gerada no estilo Wizards de um navegador de portais segurando um registro de rotas em um portão alfandegário amuralhado enquanto um behemoth de tempestade arrasta um caixote selado pelo portão e um segundo caixote selado permanece dentro do pátio interno
Dois caixotes selados em um mesmo limite: o caixote que fica dentro do muro e o caixote autorizado a passar pelo portão são o mesmo objeto sob duas regras diferentes, e o registro do navegador é o que os distingue.

Quatro perguntas que uma regra de residência realmente faz

Uma única frase como “os dados do jogador devem permanecer no país” contém quatro perguntas de engenharia separáveis, e cada uma tem sua própria evidência.

Onde o registro é armazenado, e esse armazenamento é primário ou uma réplica? Quem pode acessar o registro, de onde e por qual caminho? Onde o registro é processado, incluindo processamento transitório como uma pontuação de fraude calculada por um serviço de terceiros? E para onde vão as cópias — extratos analíticos, backups, dados de teste, exportações de suporte e a réplica de leitura que silenciosamente se torna um segundo banco de dados de produção?

Responda-as separadamente, ou a afirmação de residência não sobreviverá ao primeiro revisor que pedir o comprovante por trás dela. Um registro de conjuntos de dados com uma linha por conjunto responde às quatro: classificação, requisito de residência específico da jurisdição, região primária, locais de processamento permitidos, destinos de cópia, retenção e o proprietário nomeado. O registro é também onde a residência deixa de ser uma decisão de hospedagem e se torna um controle auditável, da mesma forma que o pacote de controle de registro de segurança e evidência de auditoria transforma um log de eventos em algo que um revisor pode usar.

O Brasil torna explícita a hospedagem no país, e adiciona três obrigações a ela

O marco brasileiro de apostas de quota fixa é o exemplo atual mais claro de uma regra de residência escrita para engenheiros, não para um comunicado de imprensa. A Portaria SPA/MF nº 722, de 2 de maio de 2024, publicada no Diário Oficial da União em 3 de maio de 2024, estabelece os requisitos técnicos e de segurança dos sistemas de apostas e de suas plataformas de apostas esportivas e jogos on-line. Seu artigo 4º exige que os agentes operadores mantenham o sistema de apostas e os respectivos dados em centrais de dados localizadas em território brasileiro, observadas as disposições da Lei Geral de Proteção de Dados, Lei nº 13.709/2018. O mesmo artigo exige que a central de dados utilizada possua certificação ISO 27001, e o artigo 5º exige que os canais eletrônicos que ofertem apostas de quota fixa utilizem registro de domínio “bet.br”.

A exceção é onde vive o trabalho de engenharia. Os sistemas e dados podem estar localizados fora do Brasil apenas em países que possuam Acordo de Cooperação Jurídica Internacional com o Brasil em matéria civil e penal conjuntamente, e apenas se o agente operador atender ao inciso VIII do art. 33 da LGPD e a quatro requisitos cumulativamente:

  • o titular deve autorizar de modo específico e prévio a transferência internacional de seus dados pessoais, cabendo ao agente operador prestar informações claras quanto à finalidade da operação;
  • a área técnica responsável do Ministério da Fazenda deve ter acesso seguro e irrestrito, de forma remota e presencial, aos sistemas, às plataformas e aos dados da operação;
  • o agente operador deve replicar no Brasil sua base de dados e de informações, atualizada de forma contínua, garantindo que todas as instâncias do banco de dados possuam o mesmo conteúdo, testadas periodicamente;
  • o agente operador deve apresentar um plano de continuidade de negócios de tecnologia da informação para situações críticas que possam colocar em risco a operação e os dados, contendo mapeamento de cenários de perdas prováveis, identificação e avaliação de riscos, ações de prevenção e mitigação, e responsáveis designados.

Observe o que essa lista não é. Não é uma escolha entre hospedar localmente ou hospedar no exterior, porque a terceira condição significa que um operador que hospeda no exterior ainda precisa manter uma cópia brasileira atualizada continuamente. A residência sob esta portaria é um requisito de replicação mais um requisito de acesso, não apenas uma localização. Também não convém tratar a exceção como um ganho de disponibilidade: o artigo 10 obriga os agentes operadores a encaminhar à SPA os dados referentes às apostas, aos apostadores, às carteiras dos apostadores e às destinações legais, conforme a periodicidade e o formato definidos no manual SIGAP, e a portaria também exige a certificação do sistema de apostas por entidade certificadora cuja capacidade tenha sido reconhecida pela SPA, com revalidação anual e o certificado revalidado enviado à SPA em até cinco dias úteis após sua expedição.

Uma cópia espelho é um produto, não um backup

A segunda e a terceira condições acima se traduzem em engenharia de plataforma comum, com critérios de aceitação incomumente estritos, porque a versão do regulador para “replicado” é mais rígida do que a maioria dos projetos de recuperação de desastres.

Atualização contínua com conteúdo idêntico significa que a cópia brasileira não pode ser um despejo noturno. Ela precisa ser alimentada por captura de dados de alteração, escritas duplas em um limite definido, ou um fluxo ordenado transacionalmente, e a plataforma deve conseguir demonstrar que a cópia está atual, não apenas presente. Testes periódicos significam que a comparação roda em um cronograma e seu resultado é conservado: contagem de linhas por tabela, comparação de hash ou soma de verificação sobre intervalos de chave definidos, medição do atraso de replicação, e um caminho de exceção nomeado para as tabelas que legitimamente não podem coincidir, como o estado de sessão efêmero.

Depois inverta a pergunta. Se a cópia brasileira é uma cópia completa, ela se torna candidata a leituras, e um caminho de leitura que silenciosamente prefere a região mais próxima é exatamente como um design de residência falha em uma auditoria enquanto passa em todo teste de disponibilidade. Decida a autoridade de leitura por conjunto de dados, registre-a no cadastro, e teste a falha: uma consulta que precisa resolver contra a cópia dentro do território deve ser comprovadamente incapaz de recorrer a uma região estrangeira em caso de tempo limite excedido.

Diagrama gerado sem texto de um lote interno amuralhado com um recipiente selado ao lado de um recipiente gêmeo espelhado ligado por uma ponte de translado, com uma única comporta controlada no muro externo que se abre para uma via estreita
Um limite de residência é um muro com uma única abertura projetada, não um muro sem abertura alguma. O lote interno abriga tanto o recipiente primário quanto seu gêmeo espelho; tudo que sai passa pela única comporta controlada.

O acesso do regulador é um caminho provisionado, não uma promessa

“Acesso seguro e irrestrito, de forma remota e presencial, aos sistemas, plataformas e dados” é a segunda condição que a maioria dos operadores descobre tarde, geralmente porque o acesso foi projetado como uma questão de privilégio interno em vez de uma obrigação de entrega.

Um design defensável especifica o caminho de acesso antes de ser solicitado: quais contas e quais funções a autoridade usa, se são identidades federadas ou contas provisionadas, qual caminho de rede seguem, qual é o segundo fator, o que a sessão registra e quem é notificado quando o caminho é usado. Também deve indicar a variante presencial, porque um design somente remoto não satisfaz um requisito que nomeia ambos. O caminho de acesso pertence então aos requisitos de controle de acesso do back-office e ao conjunto de evidências de incidentes, não a um manual que nunca foi executado.

Teste-o como uma propriedade de disponibilidade, não de permissões. Ensaie uma leitura iniciada pelo regulador de um conjunto de dados definido com uma janela de aviso curto e registre quanto tempo o caminho levou para se tornar utilizável. Um caminho de acesso comprovado apenas pela leitura da configuração do provedor de identidade nunca foi testado; o plano de resposta a incidentes trata uma falha de acesso na mesma classe de qualquer outra falha de disponibilidade, e deve ser ensaiado nessa base.

Pergunte se um fluxo é uma transferência antes de escolher um instrumento

O lado europeu do mesmo problema começa com uma pergunta que muitas vezes é respondida por suposição. As Diretrizes 05/2021 do Comitê Europeu de Proteção de Dados, na versão final adotada em 14 de fevereiro de 2023, estabelecem três critérios cumulativos para que uma operação de tratamento seja uma transferência: um controlador ou operador sujeito ao RGPD para aquele tratamento divulga ou de outra forma disponibiliza dados pessoais a outro controlador, corresponsável ou operador, e esse importador está em um terceiro país ou é uma organização internacional. Se os três critérios forem atendidos, o Capítulo V do RGPD se aplica e o fluxo precisa de um instrumento de transferência.

Duas consequências importam para o design de uma plataforma. A primeira é que o acesso remoto é divulgação: as próprias ilustrações do Comitê incluem um operador localizado em um terceiro país acessando remotamente, para fins de suporte, dados armazenados na UE — tratado como uma transferência dos controladores da UE para esse operador. Acesso de suporte, ferramentas administrativas e sessões de depuração de fornecedores são, portanto, eventos de transferência comuns que precisam de um instrumento documentado, não exceções a um. A segunda é que critérios não atendidos não encerram a análise: as diretrizes afirmam que um tratamento sujeito ao artigo 3º, mas que não é uma transferência, ainda pode carregar risco aumentado, e os artigos 5º, 24 e 32 continuam se aplicando. É o mesmo raciocínio que torna válido construir um registro de residência mesmo quando nenhuma transferência ocorre, e o guia de isolamento multitenant cobre a versão do limite de inquilino desse mesmo problema.

Escolha o instrumento, e depois registre a avaliação por trás dele

Uma vez que um fluxo é uma transferência, o RGPD oferece duas famílias de instrumento: uma decisão de adequação sob o artigo 45, ou garantias apropriadas sob o artigo 46. Escolher um é uma decisão documentada com uma avaliação anexada, porque as Recomendações 01/2020 do Comitê, na versão final adotada em 18 de junho de 2021, exigem avaliar se o instrumento em questão garante um nível de proteção essencialmente equivalente ao garantido dentro da UE, ou se medidas suplementares precisam ser implementadas.

O Reino Unido opera um esquema separado sobre os mesmos dados. A ICO emite dois conjuntos de cláusulas padrão de proteção de dados para transferências restritas, o International Data Transfer Agreement e o International Data Transfer Addendum às cláusulas contratuais padrão da Comissão Europeia, e a orientação da ICO é explícita ao afirmar que as cláusulas da UE não são válidas por si só para transferências restritas sob o RGPD do Reino Unido. A mesma orientação estabelece que uma avaliação de risco de transferência deve ser concluída para que o padrão de proteção não fique materialmente inferior após a transferência, e que a ICO planeja atualizar ambos os documentos durante 2026 enquanto as organizações continuam usando as versões atuais — com a opção de o instrumento se atualizar automaticamente quando uma nova versão for emitida. Construa o registro para que uma mudança de versão do conjunto de cláusulas seja uma atualização de dados, não uma renegociação de contrato.

O Brasil tem seus próprios instrumentos e seu próprio calendário. A Resolução CD/ANPD nº 19, de 23 de agosto de 2024, aprova o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais da ANPD, junto com o reconhecimento de adequação, cláusulas contratuais específicas e normas corporativas globais. Pelo artigo 2º dessa resolução, os controladores que usam cláusulas contratuais tinham doze meses a partir da publicação para incorporar as cláusulas-padrão aprovadas aos seus respectivos instrumentos contratuais — um prazo que se encerrou em 23 de agosto de 2025. O regulamento também atribui ao controlador uma verificação explícita em três partes: se a operação caracteriza uma transferência internacional, se está submetida à legislação brasileira de proteção de dados, e se está amparada por uma hipótese legal e um mecanismo de transferência válidos. São três perguntas diferentes com três trilhas de evidência diferentes, e o registro de transferências deve responder cada uma por fluxo, não por fornecedor.

Torne o pacote de controle testável

Um pacote de controle de residência e transferência só vale seu tamanho de arquivo se cada afirmação tiver um teste que falhe de forma clara. Comece com a afirmação de residência: tente escrever uma cópia de um conjunto de dados vinculado à residência fora da região permitida e exija que a escrita seja rejeitada, não apenas desencorajada por convenção. Continue com o espelho: pause o fluxo de replicação e exija que a plataforma exponha o atraso dentro de uma janela definida em vez de reportar-se saudável. Depois o caminho de acesso: execute uma leitura de um conjunto de dados definido usando apenas o caminho voltado à autoridade, no dia útil seguinte a uma rotação de credenciais, que é quando esses caminhos costumam quebrar.

Depois o lado da transferência. Force uma sessão de suporte de fornecedor que precise de acesso remoto e exija que ela produza uma entrada de registro de transferência com uma referência de instrumento antes que a sessão seja aberta. Remova uma decisão de adequação do registro em um ambiente de teste e exija que os fluxos dependentes falhem de forma fechada em vez de recorrer a um conjunto de cláusulas obsoleto. Faça uma versão de cláusula padrão expirar e exija que um proprietário seja nomeado. E teste o próprio registro: um conjunto de dados sem entrada de residência, um fluxo sem instrumento, um destino de cópia sem proprietário — cada um deveria ser um achado, não uma omissão.

Para operadores e fornecedores que especificam controles de residência de plataforma e transferência internacional, o desenvolvimento de plataformas da Wizards transforma este pacote de controle em requisitos de plataforma, fornecedor e aceitação.

Perguntas frequentes

Uma regra de residência de dados significa que os dados nunca podem sair do país?

Não. A Portaria SPA/MF nº 722 do Brasil permite que os sistemas de apostas e seus dados sejam localizados no exterior, mas apenas em países que tenham Acordo de Cooperação Jurídica Internacional com o Brasil em matéria civil e penal conjuntamente, e apenas se quatro outras condições forem atendidas cumulativamente — incluindo uma cópia brasileira atualizada continuamente do banco de dados com conteúdo idêntico, testada periodicamente, e acesso seguro e irrestrito, remoto e presencial, para a área técnica do Ministério da Fazenda. A residência nesse modelo é uma obrigação de replicação e acesso, não uma proibição de qualquer processamento estrangeiro.

As Diretrizes 05/2021 do Comitê Europeu de Proteção de Dados, na versão final de 14 de fevereiro de 2023, aplicam três critérios cumulativos: o exportador está sujeito ao RGPD para o tratamento, o exportador divulga ou de outra forma disponibiliza dados pessoais a outro controlador, corresponsável ou operador, e esse importador está em um terceiro país ou é uma organização internacional. Os três precisam ser atendidos para que o Capítulo V se aplique. O acesso remoto conta — as ilustrações das diretrizes tratam um operador de terceiro país acessando dados armazenados na UE para suporte como uma transferência.

Podemos confiar nas cláusulas contratuais padrão europeias para transferências ao Reino Unido?

Não isoladamente. A ICO emite dois conjuntos de cláusulas padrão de proteção de dados para transferências restritas sob o RGPD do Reino Unido, o International Data Transfer Agreement e o International Data Transfer Addendum às cláusulas contratuais padrão da Comissão Europeia, e sua orientação estabelece que as cláusulas da UE não são válidas isoladamente para transferências restritas do Reino Unido. Usar o Addendum permite confiar nas cláusulas da UE para essas transferências, e uma avaliação de risco de transferência também é exigida. A ICO afirmou que planeja atualizar ambos os documentos durante 2026 e que as versões atuais permanecem em uso.

O que mudou para as transferências internacionais brasileiras em 2025?

A Resolução CD/ANPD nº 19, de 23 de agosto de 2024, aprovou o Regulamento de Transferência Internacional de Dados do Brasil e o conteúdo das cláusulas-padrão contratuais da ANPD. Seu artigo 2º deu aos controladores doze meses a partir da publicação para incorporar as cláusulas-padrão aprovadas aos contratos existentes, prazo que se encerrou em 23 de agosto de 2025. O regulamento também fixa os deveres de verificação do controlador: se a operação caracteriza uma transferência internacional, se está submetida à lei brasileira, e se uma hipótese legal e um mecanismo de transferência válidos a amparam.

O que um registro de residência e transferência deve conter por conjunto de dados?

Uma linha por conjunto de dados, respondendo quatro perguntas separadas: onde o registro é armazenado e se esse armazenamento é primário ou réplica, quem pode acessá-lo e por qual caminho, onde é processado incluindo processamento transitório de terceiros, e para onde vão as cópias — extratos analíticos, backups, dados de teste, exportações de suporte e réplicas de leitura. Registre o requisito específico da jurisdição por trás de cada entrada, o instrumento de transferência para cada fluxo que sai, a regra de retenção e um proprietário nomeado. Um registro que responde apenas à pergunta de armazenamento não sustenta uma afirmação de residência.