Leis de Localização de Dados por País (2026)

Por Equipe Editorial da Recording Law33 min de leitura
Leis de Localização de Dados por País (2026)

Perguntas frequentes

O que é localização de dados?

A localização de dados refere-se a exigências legais de que dados pessoais ou outras categorias de dados sejam armazenados, processados ou mantidos em servidores fisicamente localizados dentro das fronteiras de um país específico. Essas leis podem exigir que todos os dados sobre os residentes de um país permaneçam dentro do território nacional (localização rígida), exigir uma cópia local ao mesmo tempo em que permitem transferências ao exterior (localização flexível), ou impor condições às transferências internacionais que funcionam como uma localização de fato.

Quais países possuem as leis de localização de dados mais rígidas?

China, Rússia e Vietnã mantêm os regimes de localização mais abrangentes em 2026. A China exige que os operadores de ICI armazenem localmente informações pessoais e dados importantes, com avaliações de segurança governamentais exigidas antes de qualquer transferência internacional. As emendas da CSL em vigor desde 1º de janeiro de 2026 elevaram as multas máximas para RMB 10 milhões e ampliaram o alcance extraterritorial da lei. A Rússia exige que todas as bases de dados primárias de dados pessoais de cidadãos russos sejam armazenadas em servidores dentro da Rússia; desde março de 2023, os operadores também devem notificar o Roskomnadzor antes de qualquer transferência internacional. O Vietnã exige armazenamento local pelos provedores de serviços domésticos e impõe obrigações de localização condicionadas a gatilhos para empresas estrangeiras.

O GDPR exige localização de dados dentro da UE?

O GDPR não exige localização de dados dentro da UE ou do EEE. Em vez disso, permite transferências internacionais para países com proteção adequada ou por meio de mecanismos de transferência aprovados, como Cláusulas Contratuais-Padrão, Regras Corporativas Vinculantes ou decisões de adequação. No entanto, o debate sobre a certificação de nuvem do EUCS e as regras setoriais de determinados Estados-Membros da UE para dados de saúde e dados governamentais vão além do piso estabelecido pelo GDPR.

Qual é a diferença entre localização de dados rígida e flexível?

A localização rígida proíbe que determinados dados saiam do país. Os dados devem ser armazenados e processados exclusivamente em servidores locais, sem cópias transferidas ao exterior. A localização flexível exige que uma cópia dos dados seja mantida em servidores locais, mas permite a transferência de cópias para outros países, geralmente sujeita a condições como aprovação governamental, consentimento ou salvaguardas contratuais. A lei de dados pessoais da Rússia representa a localização rígida, enquanto o arcabouço da Indonésia representa a localização flexível.

A Índia exige localização de dados?

As Regras de Proteção de Dados Pessoais Digitais da Índia, finalizadas em novembro de 2025, não impõem uma localização geral. A Regra 15 permite transferências internacionais para qualquer país, a menos que o governo central restrinja especificamente esse destino por meio de uma lista negativa. Em maio de 2026, nenhuma lista negativa havia sido publicada. A conformidade plena em matéria de transferência internacional é exigida até maio de 2027. No entanto, o Banco de Reserva da Índia exige que todos os dados de sistemas de pagamento sejam armazenados exclusivamente na Índia, tornando essa uma das exigências setoriais de localização mais rígidas do mundo.

O que mudou nas regras de localização de dados da China em 2024 e 2026?

Duas mudanças importantes ocorreram. Em março de 2024, a CAC publicou novas disposições sobre fluxos transfronteiriços de dados que flexibilizaram significativamente os limites de transferência: as avaliações de segurança agora só são exigidas para transferências envolvendo mais de 1 milhão de indivíduos ou mais de 10.000 titulares de dados sensíveis por ano. As transferências de menos de 100.000 indivíduos estão isentas da exigência de registro do contrato-padrão. Em janeiro de 2026, as emendas à Lei de Cibersegurança entraram em vigor, elevando as multas máximas para RMB 10 milhões, ampliando o alcance extraterritorial para abranger qualquer atividade prejudicial à cibersegurança da China e integrando a governança de IA ao arcabouço da CSL.

Como as empresas multinacionais cumprem exigências de localização diferentes?

As estratégias comuns incluem implantar data centers regionais ou utilizar provedores de nuvem com opções de residência de dados específicas por jurisdição (incluindo produtos de nuvem soberana, como o Google Sovereign Cloud e o Microsoft EU Data Boundary), implementar arcabouços de classificação de dados que rotulam os dados por país e categoria, manter arquiteturas híbridas com armazenamento local para conformidade e processamento centralizado para análises, combinar mecanismos de transferência como as Cláusulas Contratuais-Padrão em jurisdições de localização flexível, e estabelecer processos trimestrais de monitoramento regulatório para acompanhar as mudanças em todos os países de operação.

Quais setores enfrentam mais exigências de localização de dados?

Os serviços financeiros e bancários enfrentam as regras setoriais de localização mais rígidas e disseminadas, com reguladores na Índia (RBI), na Indonésia (OJK), na Nigéria (CBN), na Arábia Saudita (SAMA) e na China exigindo, todos, armazenamento local de dados. Os dados de saúde enfrentam localização em múltiplas jurisdições. Os metadados de telecomunicações são frequentemente localizados por razões de segurança nacional. Os dados governamentais e do setor público estão sujeitos a exigências de localização em praticamente todos os países que possuem leis de residência de dados. Os dados de treinamento de IA são uma categoria emergente de localização, particularmente na China.

As exigências de localização de dados estão aumentando ou diminuindo globalmente?

A tendência global é de mais localização. O número de países com alguma forma de exigência de localização cresceu significativamente desde 2015. O ITIF identificou 154 medidas de localização em 66 países nos relatórios mais recentes. Os fatores impulsionadores incluem preocupações de segurança nacional, estratégias de desenvolvimento econômico para construir indústrias domésticas de nuvem, tensões geopolíticas em torno da soberania digital e exigências de acesso para aplicação da lei. Alguns países (notadamente a Índia, com suas Regras DPDP) adotaram arcabouços mais permissivos do que os propostos em versões anteriores, mas a tendência mais ampla é de expansão, não de contração.

Atualizações

Ampliação importante: acréscimo de seções de nível H2 sobre a UE e a soberania de dados, o debate econômico e de política comercial, além de uma seção dedicada a desenvolvimentos recentes (2024-2026). Seção da China atualizada com a emenda da CSL de janeiro de 2026 (teto de multa de RMB 10 milhões, expansão extraterritorial, integração da governança de IA) e as disposições transfronteiriças da CAC de março de 2024 (limites revisados, listas negativas de zonas de livre comércio). Correção da afirmação sobre a Indonésia (PP 17/2025), que trata de proteção infantil, e não de transferência de dados. Regras DPDP da Índia atualizadas para refletir a publicação final de novembro de 2025 e o prazo de conformidade de maio de 2027. Acréscimo da NDPA 2023 da Nigéria (atualização estatutária da NDPR) e da designação de CNII de 2024. Rússia atualizada com o requisito de notificação transfronteiriça da FZ-266 (em vigor desde março de 2023). Acréscimo do cronograma de fiscalização da PDPL da Arábia Saudita. Correção de link interno malformado da Turquia. Contagem de palavras ampliada de 2.490 para aproximadamente 4.700 palavras.

Fontes e referências

  1. PIPL da China(npc.gov.cn).gov
  2. Lei de Segurança de Dados da China(npc.gov.cn).gov
  3. Lei de Cibersegurança da China (emendada em janeiro de 2026)(npc.gov.cn).gov
  4. Emenda à CSL da China (outubro de 2025, em vigor a partir de janeiro de 2026)(gov.cn).gov
  5. Disposições da CAC sobre Fluxos Transfronteiriços de Dados (março de 2024)(chinalawtranslate.com)
  6. Contrato-Padrão da CAC para Exportação de Dados (2023)(cac.gov.cn).gov
  7. Lei Federal 242-FZ da Rússia(pravo.gov.ru).gov
  8. Convenção 108 do Conselho da Europa(coe.int).gov
  9. DPDP Act 2023 da Índia(meity.gov.in).gov
  10. Diretiva do RBI sobre Armazenamento de Dados de Pagamento(rbi.org.in).gov
  11. Localização de Dados de Cibersegurança do Vietnã (US ITA)(trade.gov).gov
  12. Nigeria Data Protection Act 2023(cert.gov.ng).gov
  13. Nigeria Data Protection Commission(ndpc.gov.ng).gov
  14. Lei KVKK nº 6698 da Turquia(mevzuat.gov.tr).gov
  15. GR 71/2019 da Indonésia(jdih.kominfo.go.id).gov
  16. Regulamentos de Implementação da PDPL da Arábia Saudita(istitlaa.ncc.gov.sa).gov
  17. Fiscalização de Transferência Internacional de TIC da Arábia Saudita (US ITA)(trade.gov).gov
  18. Panorama da Localização de Dados no Cazaquistão (Morgan Lewis, 2024)(morganlewis.com)
  19. ITIF: Barreiras aos Fluxos Transfronteiriços de Dados(itif.org)
  20. ITIF: Restrições a Serviços de Nuvem na UE (2025)(itif.org)
  21. Hogan Lovells: Debate sobre a Soberania no EUCS(hoganlovells.com)
Compartilhar: