Skip to main content
Blog
Blog

O GDPR aplica-se à minha empresa dos EUA? (Autoavaliação em 3 passos)

O GDPR pode aplicar-se ao seu site mesmo que esteja sediado nos EUA. Utilize esta lista de verificação em 3 passos para perceber se está em risco e qual é o potencial de coimas.

Jan 08, 2026 Atualizado Jul 20, 2026 14 min read
Does-gdpr-apply-to-u-s-companies-self-assessment
Índice

Resumo: exposição ao GDPR para sites sediados nos EUA

  • A quem se aplica: O GDPR aplica-se a qualquer empresa que visa intencionalmente residentes da UE ou monitoriza o seu comportamento online. Um "estabelecimento na UE", como um funcionário ou escritório permanentemente sediado na UE, também pode desencadear a aplicabilidade do GDPR.
  • Realidade da aplicação: Embora o GDPR se aplique a um conjunto de empresas mais amplo do que muitos imaginam, os reguladores da UE têm autoridade limitada para multar diretamente empresas exclusivamente dos EUA ou fora da UE. Nestes casos, os reguladores enviam avisos ou orientações corretivas em vez de aplicarem penalizações.
  • Leis estaduais convergem: As leis de privacidade dos estados dos EUA (como a CCPA) estão a adotar exigências semelhantes às do GDPR em termos de segurança em caso de violação de dados, transferência transfronteiriça de dados e responsabilidade das empresas associada ao tratamento de dados por scripts de terceiros.
  • A monitorização conta: A utilização de ferramentas de análise, mapas de calor ou pixels publicitários que rastreiam visitantes da UE online é considerada monitorização e pode desencadear requisitos de conformidade com o GDPR.

Sem tempo? Veja o cside Privacy Watch. Cobre tudo o que se segue numa única implementação.

Lista de Verificação de Autoavaliação - O GDPR Aplica-se ao Meu Site?
Lista de Verificação de Autoavaliação - O GDPR Aplica-se ao Meu Site?

Visitantes de todo o mundo acedem ao seu site, e nem sempre é claro quais as leis de privacidade que se aplicam a si, ou quais as que acarretam coimas reais. A aplicabilidade do GDPR não depende do local onde a empresa está constituída. O que importa é se está a tratar dados pessoais de cidadãos da UE e o que está a fazer com eles.

Todos os sites tratam dados pessoais de formas que nem sempre são óbvias. Pense em formulários que recolhem nomes e emails, ou em scripts de terceiros que enviam dados para servidores que desconhece. Cada um destes representa uma responsabilidade de conformidade com o GDPR se envolver dados de residentes da UE.

Este artigo oferece uma lista de verificação clara para o ajudar a determinar se está no radar do GDPR.

O GDPR aplica-se ao meu site? (critérios de elegibilidade)

O âmbito territorial do GDPR é definido pelo Artigo 3.º do regulamento. Baseia-se em dois critérios principais,

  1. Estabelecimento
  2. Direcionamento

Basta que um destes se verifique. Se algum se aplicar, o GDPR entra em vigor. No entanto, aplica-se apenas às atividades de tratamento específicas que o desencadearam. O regulamento não assume o controlo de toda a organização, apenas do tratamento de dados relevante.

Autoavaliação em 3 passos - aplicabilidade do GDPR

Passo 1: Está estabelecido na UE?

Tem um estabelecimento na UE se operar através de qualquer estrutura estável num Estado-Membro (isto não exige um escritório formal). O limiar para uma presença na UE é bastante baixo; até mesmo um único funcionário ou agente na UE pode ser suficiente se atuar com estabilidade.

Provavelmente tem um estabelecimento na UE se tiver

  • Uma filial, subsidiária ou sede registada em qualquer Estado-Membro
  • Um funcionário, representante de vendas ou agente a trabalhar regularmente na UE
  • Atividades geradoras de receita na UE ligadas ao seu tratamento de dados

Se o tratamento de dados do seu site estiver ligado a essas atividades na UE, o GDPR aplica-se. Caso contrário, avance para o Passo 2.

Passo 2: Visa intencionalmente utilizadores da UE?

O GDPR aplica-se se o seu site oferecer bens ou serviços a pessoas na UE. A oferta tem de ser intencional, não acidental. O simples facto de utilizadores da UE acederem ao seu site não é suficiente para desencadear a aplicabilidade.

De acordo com as Diretrizes do Comité Europeu para a Proteção de Dados (CEPD), estes fatores são sinais de visado intencional:

  • Mencionar a UE ou Estados-Membros específicos em referência a bens ou serviços oferecidos
  • Pagar por publicidade em motores de busca direcionada a públicos da UE
  • Utilizar domínios de topo da UE (.de, .fr, .eu) em vez do domínio do seu país de origem
  • Oferecer entrega de bens a estados da UE
  • Apresentar preços em euros juntamente com a possibilidade de encomendar
  • Referir clientes ou testemunhos baseados na UE

Se não estiver a visar utilizadores da UE, avance para o Passo 3.

Passo 3: Monitoriza o comportamento de visitantes da UE?

O GDPR aplica-se se rastrear ou traçar perfis de pessoas localizadas na UE. O Considerando 24 define monitorização como:

"o rastreio de pessoas singulares na internet, incluindo a definição de perfis para analisar ou prever as suas preferências, comportamentos e atitudes."

Estas atividades são geralmente consideradas monitorização:

  • Retargeting e publicidade comportamental
  • Recolha de cookies, fingerprints ou identificadores ligados a pessoas
  • Ferramentas de gravação de sessão e mapas de calor associados a utilizadores específicos
  • Rastreio de localização para personalização ou marketing

Dados estatísticos puramente agregados e anonimizados, sem qualquer ligação a utilizadores individuais, geralmente não constituem monitorização. As ferramentas de análise "compatíveis com o GDPR" são concebidas para utilizar dados sem necessidade de autorização.

O GDPR aplica-se a si se o seu site fizer qualquer uma das ações acima para visitantes localizados na UE, mesmo que nunca tenha tido intenção de fazer negócios na Europa.

O GDPR aplica-se a empresas dos EUA?

Sim. O GDPR pode aplicar-se, sem dúvida, a empresas dos EUA. A localização da sua empresa não determina a aplicabilidade do GDPR.

Se a sua empresa tratar dados pessoais de cidadãos da UE, seja através de bens ou serviços, empregar residentes da UE, ou monitorizar o comportamento online de cidadãos da UE, a sua organização está sujeita ao GDPR.

Em vez de onde está sediada, o que importa é

  1. Quem visita o seu site? [Há pessoas localizadas na UE a utilizar o seu site?]
  2. Como o seu site trata os dados dessas pessoas [Está a recolher informações pessoais, a rastrear comportamento ou a oferecer-lhes bens e serviços?]

Não precisa de escritórios, funcionários ou qualquer presença física na Europa para que o GDPR se aplique ao seu negócio. Nem a dimensão do seu negócio, nem a quantidade de dados que trata, é relevante.

Gatilhos comuns do GDPR para sites dos EUA

Ter visitantes da UE e rastrear o seu comportamento é motivo suficiente para estar no âmbito do GDPR. O rastreio comportamental inclui qualquer uma destas ferramentas populares. Também pode ter rastreadores de dados ocultos não autorizados, como scripts de terceiros que recolhem dados em excesso, seja por acidente ou com intenção maliciosa. Pode monitorizar todos os coletores de dados de terceiros no seu site com uma ferramenta de conformidade do lado do cliente.

Exemplos de tratamento de dados em sites que podem desencadear a aplicabilidade do GDPR
  <thead>
    <tr>
      <th>Categoria</th>
      <th>Exemplos</th>
      <th>Por que motivo o GDPR se aplica</th>
    </tr>
  </thead>

  <tbody>
    <tr class="section-row">
      <td colspan="3">RASTREIO DO LADO DO CLIENTE</td>
    </tr>

    <tr>
      <td><strong>Análises</strong></td>
      <td>Google Analytics, Adobe Analytics</td>
      <td>Cookies e rastreio de visitantes da UE</td>
    </tr>
    <tr>
      <td><strong>Pixels publicitários</strong></td>
      <td>Meta Pixel, Google Ads etc</td>
      <td>Monitorização do comportamento do utilizador para retargeting</td>
    </tr>
    <tr>
      <td><strong>Gravação de sessão</strong></td>
      <td>Hotjar, FullStory, Mouseflow</td>
      <td>Regista o comportamento e as interações de utilizadores da UE</td>
    </tr>
    <tr>
      <td><strong>Formulários de captação de leads</strong></td>
      <td>HubSpot, Mailchimp,</td>
      <td>Recolhe dados pessoais de visitantes da UE</td>
    </tr>
    <tr>
      <td><strong>Serviços incorporados</strong></td>
      <td>YouTube, Google Maps, widgets sociais</td>
      <td>O tratamento por terceiros implica corresponsabilidade pelo tratamento</td>
    </tr>

    <tr class="section-row">
      <td colspan="3">TRATAMENTO DO LADO DO SERVIDOR</td>
    </tr>

    <tr>
      <td><strong>Bases de dados de clientes</strong></td>
      <td>PostgreSQL, CRMs, armazenamento na nuvem</td>
      <td>Armazenamento de registos de clientes da UE e dados pessoais</td>
    </tr>
    <tr>
      <td><strong>E-commerce</strong></td>
      <td>Shopify, WooCommerce</td>
      <td>Tratamento de compras e pagamentos de clientes da UE</td>
    </tr>
    <tr>
      <td><strong>Email marketing</strong></td>
      <td>Mailchimp, SendGrid</td>
      <td>Envio de emails a subscritores da UE</td>
    </tr>
  </tbody>
</table>

As penalizações do GDPR podem ser aplicadas a empresas exclusivamente dos EUA?

Não diretamente, a menos que tenha uma ligação à UE conforme descrito anteriormente neste artigo.

Os reguladores da UE têm autoridade sobre empresas dos EUA?

As Autoridades de Proteção de Dados da UE não têm jurisdição dentro dos Estados Unidos. Por isso, estes organismos reguladores dependem de outras jurisdições para fazer cumprir as suas coimas contra entidades fora da UE.

Eis um exemplo de reguladores da UE a atuar contra uma empresa dos EUA:

O ICO do Reino Unidoemitiu um aviso ao Washington Postsobre a forma como estava a obter consentimento para cookies. No entanto, o ICO referiu que pouco poderia fazer se o Washington Post decidisse não alterar as suas práticas

Aplicação do GDPR a empresas dos EUA

Para empresas sem qualquer presença na UE, a aplicação regulatória é rara. Normalmente, limita-se a averiguações, notificações de conformidade e proibições regulatórias. Os reguladores também podem tornar público o incumprimento, o que prejudica inadvertidamente a reputação das empresas.

A pressão de aplicação aumenta com qualquer tipo de ligação à UE

Os reguladores do GDPR ganham poder de ação se tiver:

  • Clientes ou receita na UE
  • Funcionários ou prestadores de serviços na UE
  • Infraestrutura ou fornecedores baseados na UE
  • Contas bancárias ou ativos na UE
  • Um site direcionado à UE ou uma oferta localizada

Nesse momento, a aplicação torna-se real. As restrições ao negócio podem incluir ordens para cessar atividades específicas de tratamento de dados ou suspender serviços para clientes da UE até que a conformidade seja alcançada. Podem, essencialmente, obrigá-lo a deixar de servir clientes europeus.

As empresas multinacionais são as mais afetadas pelas penalizações do GDPR

A aplicação do GDPR contra empresas dos EUA varia consoante o Estado-Membro da UE. Países da Europa Ocidental, como o Reino Unido, a França e a Irlanda, têm sido agressivos na aplicação de penalizações do GDPR e na abertura de investigações contra empresas dos EUA.

As maiores coimas do GDPR visaram sempre empresas com uma grande presença na UE

Exemplos de coimas notáveis do GDPR e a ligação à UE que desencadeou a aplicação
  <thead>
    <tr>
      <th>Empresa</th>
      <th>Coima</th>
      <th>Ligação à UE</th>
    </tr>
  </thead>

  <tbody>
    <tr>
      <td><strong>Meta</strong></td>
      <td>€1,2 mil milhões</td>
      <td>A Meta transferia rotineiramente informações de utilizadores da UE para os Estados Unidos sem as proteções exigidas</td>
    </tr>
    <tr>
      <td><strong>Amazon</strong></td>
      <td>€746 milhões</td>
      <td>Sede no Luxemburgo</td>
    </tr>
    <tr>
      <td><strong>Google</strong></td>
      <td>€90 milhões</td>
      <td>As autoridades de proteção de dados francesas concluíram que formulários de consentimento genéricos e caixas pré-assinaladas não eram suficientes para constituir consentimento válido</td>
    </tr>
    <tr>
      <td><strong>Marriott</strong></td>
      <td>£18,4 milhões</td>
      <td>A violação acabou por comprometer as palavras-passe e os registos de cartão de crédito de milhões de residentes da UE</td>
    </tr>
  </tbody>
</table>

Para uma empresa verdadeiramente exclusiva dos EUA, sem presença na UE, sem clientes na UE e sem intenção de entrar no mercado europeu, o risco de aplicação direta é baixo. Mas trata-se de uma categoria restrita, que está a diminuir à medida que as empresas se tornam globais e que outras pressões (abordadas mais abaixo) tornam necessária, de qualquer forma, uma conformidade ao estilo do GDPR.

As empresas exclusivamente dos EUA devem preocupar-se com o GDPR?

Sim. Eis o motivo.

As leis de privacidade estão a espalhar-se pelos estados dos EUA.

A legislação estadual de privacidade dos EUA tem ganho força, com novas leis introduzidas, promulgadas e a entrar em vigor todos os anos. Não foi há muito tempo, em 2018, que a California Consumer Privacy Act se tornou a primeira lei estadual abrangente de privacidade dos EUA a ser aprovada. Desde então, muitos estados aprovaram as suas próprias leis, com a aplicação a começar em 2026.

Ano Estados que aprovaram leis
2018 Califórnia (CCPA)
2021 Virgínia, Colorado
2022 Utah, Connecticut
2023 Delaware, Indiana, Iowa, Montana, Oregon, Tennessee, Texas
2024 New Hampshire, New Jersey, Kentucky, Maryland, Minnesota, Nebraska, Rhode Island

À data desta publicação, 20 estados dos EUA promulgaram leis abrangentes de privacidade de dados de consumidores.

Estas leis regulam a forma como as empresas podem recolher dados, o que devem divulgar, como os utilizadores podem optar por não participar e que controlos de segurança devem ser mantidos.

As leis de privacidade dos estados dos EUA inspiram-se diretamente no GDPR

As leis do Colorado, Connecticut, Delaware, Oregon, Indiana, Iowa, Tennessee, Virgínia e Utah adotam a terminologia do Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia e aplicam-se a "responsáveis pelo tratamento" e "subcontratantes".

A abordagem mais comum nas leis de privacidade estaduais dos EUA reflete o GDPR, que exige que uma avaliação contenha, no mínimo, os riscos e benefícios do tratamento para as pessoas.

Se construir o seu site para estar em conformidade com o GDPR, já percorreu a maior parte do caminho para cumprir as leis estaduais dos EUA. O inverso também é verdadeiro. Ignorar os requisitos ao estilo do GDPR significa que provavelmente também está a violar as leis nacionais.

Os sites têm agora de respeitar os sinais universais de recusa

Muitos estados dos EUA exigem agora que os sites detetem e respeitem os sinais de privacidade baseados no navegador, especificamente, o Global Privacy Control (GPC).

Desde 1 de julho de 2025, dez estados dos EUA exigem que os sites respeitem os sinais UOOM. Estes estados incluem Califórnia, Colorado, Connecticut, Delaware, Montana, Nebraska, New Hampshire, New Jersey, Oregon, Minnesota, Maryland e Texas.

Califórnia, Colorado e Connecticut anunciaram uma operação de investigação conjunta dirigida a empresas que não respeitam as recusas via GPC.

Na prática, isto significa que

  • Se o navegador de um visitante enviar um sinal GPC, o seu site tem de o tratar como um pedido de recusa válido
  • O Procurador-Geral da Califórnia adotou a posição de que os pedidos de recusa através do Global Privacy Control devem ser respeitados pelas empresas abrangidas como um pedido válido do consumidor para interromper a venda ou a partilha de informações pessoais.
  • O incumprimento destes sinais já está a ser alvo de aplicação (a primeira ação pública de aplicação da CCPA na Califórnia, contra a Sephora, citou o incumprimento do GPC)

Se o seu site não conseguir, tecnicamente, detetar e responder a estes sinais, está em incumprimento, mesmo que nunca tenha tido intenção de fazer negócios fora do seu estado de origem.

Reduza violações de privacidade causadas por scripts de terceiros com o Privacy Watch

Quer os utilizadores aceitem ou rejeitem cookies, scripts mal configurados ou maliciosos podem ainda assim expor as suas informações privadas.

Os banners de consentimento de cookies gerem preferências. Não impõem comportamentos. E, ao abrigo do GDPR, é responsável pelo que cada script no seu site faz.

O PrivacyWatch é a ferramenta de conformidade de privacidade do lado do cliente da cside, que monitoriza scripts de terceiros para o alertar sobre potenciais violações ou brechas que possam originar violações de dados.

A cside oferece relatórios de conformidade automatizados para os regulamentos GDPR, CCPA e HIPAA, com registos de auditoria detalhados que comprovam a sua conformidade durante inspeções regulatórias.

Com o PrivacyWatch da cside, pode

  • Ver que dados são acedidos pelos scripts e para onde estão a ser enviados
  • Monitorizar o acesso e a injeção de dados para impedir rastreio não autorizado
  • Identificar alterações ao código de terceiros no seu site que mudam a forma como este trata os dados
  • Demonstrar que estão implementadas medidas de privacidade e segurança do lado do cliente para cumprir os Artigos 32.º, 25.º e 28.º do GDPR
  • Obter painéis automatizados específicos para cada enquadramento legal, incluindo o GDPR, a CCPA e outras leis estaduais dos EUA
  • Recolher provas que pode apresentar durante inspeções regulatórias ou auditorias

Agende uma demonstração com a cside agora para ver como se proteger contra violações do GDPR.

Juan Combariza
Growth Marketer

Researching & writing about client side security.

FAQ

Frequently Asked Questions

Sim. O GDPR pode aplicar-se a empresas sediadas nos EUA se estas oferecerem bens ou serviços a pessoas localizadas na UE ou monitorizarem o comportamento de utilizadores da UE através de análises, cookies, pixels de rastreio ou tecnologias semelhantes no seu site.

Não vender produtos na Europa não isenta automaticamente o seu negócio. O GDPR aplica-se a empresas dos EUA que tornam bens ou serviços acessíveis a pessoas na UE ou no EEE, mesmo que não seja exigido qualquer pagamento, ou que monitorizam o comportamento de utilizadores localizados na UE ou no EEE.

Depende da intenção e da monitorização do comportamento. O GDPR geralmente não se aplica a acessos puramente incidentais de utilizadores da UE, mas pode aplicar-se se visar intencionalmente utilizadores da UE ou monitorizar ativamente o seu comportamento através de tecnologias de rastreio ou análise.

Sim. O GDPR não inclui um limite de dimensão ou de receita para a sua aplicabilidade. No entanto, ao abrigo do Artigo 30(5), organizações com menos de 250 trabalhadores podem estar isentas de determinados requisitos de manutenção de registos, dependendo das suas atividades de tratamento.

O Google Analytics não está em conformidade com o GDPR por predefinição. Os operadores de sites têm de configurar a ferramenta adequadamente e utilizar as funcionalidades de privacidade disponíveis para cumprir os requisitos do GDPR.

Não. A aplicabilidade do GDPR é determinada pela localização do titular dos dados, não pela sua cidadania. Se um cidadão da UE estiver localizado nos Estados Unidos no momento do tratamento dos dados, o GDPR geralmente não se aplica.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário