Leis de Retenção de Dados por País (2026): GDPR, TJUE e Regras Globais

Por Equipe Editorial da Recording Law36 min de leitura
Leis de Retenção de Dados por País (2026): GDPR, TJUE e Regras Globais

Perguntas frequentes

Qual é a diferença entre o princípio da limitação da conservação do GDPR e as leis de retenção obrigatória de dados?

O princípio da limitação da conservação do GDPR (artigo 5(1)(e)) é uma proteção de privacidade: proíbe a conservação de dados pessoais além do necessário para a finalidade original. As leis de retenção obrigatória de dados são instrumentos de vigilância: obrigam os provedores de internet e as operadoras de telecomunicações a conservar metadados de assinantes e de tráfego por um período fixo, para que as autoridades responsáveis pela aplicação da lei possam acessá-los. Ambos podem se aplicar aos mesmos dados simultaneamente, criando uma janela lícita de conservação entre o mínimo obrigatório e o máximo determinado pela limitação da conservação.

Por quanto tempo uma empresa pode conservar dados pessoais nos termos do GDPR?

O GDPR não estabelece prazos específicos. O artigo 5(1)(e) exige que os dados pessoais sejam conservados apenas pelo tempo necessário para a finalidade da coleta. As organizações devem determinar e documentar os períodos de conservação com base na finalidade do tratamento, em eventuais obrigações legais e em regras específicas por setor. O relatório de fiscalização de 2025 do EDPB constatou que a maioria das organizações tem dificuldade em fazer isso de forma consistente.

O que aconteceu com a Diretiva de Retenção de Dados da UE?

O Tribunal de Justiça da União Europeia invalidou a Diretiva de Retenção de Dados (2006/24/CE) no processo Digital Rights Ireland (processo C-293/12, 8 de abril de 2014), por considerar que a exigência de retenção geral de todos os metadados de comunicações de todos os usuários, sem qualquer diferenciação, violava os direitos à privacidade e à proteção de dados previstos na Carta. A Comissão Europeia está agora em processo de consulta sobre um regime obrigatório de retenção substitutivo; uma proposta legislativa preliminar é esperada para o início de 2026.

A retenção geral de metadados de telecomunicações ainda é permitida na UE?

Não, para a maioria das finalidades de combate à criminalidade. A jurisprudência do TJUE, de 2014 a 2022, estabeleceu que a retenção geral e indiscriminada de todos os dados de tráfego e localização de todos os usuários é incompatível com o direito da UE. Apenas a retenção direcionada (com base em pessoa, geografia ou categoria), as ordens de quick-freeze e a vigilância em tempo real com autorização judicial são admissíveis. A decisão de 2024 no caso La Quadrature du Net II criou uma exceção restrita para a retenção de endereços IP, considerados menos intrusivos do que outros metadados.

O que aconteceu com as regras de retenção da DPDPA da Índia?

O regulamento da DPDPA da Índia foi finalizado em 13 de novembro de 2025. Ele exige, no mínimo, um ano de conservação para os dados pessoais tratados nos termos de obrigações de segurança nacional e legais. As grandes plataformas de comércio eletrônico, os intermediários de redes sociais (com mais de 20 milhões de usuários) e as plataformas de jogos on-line (com mais de 5 milhões de usuários) estão sujeitos a um limite máximo de conservação de três anos. Os fiduciários de dados devem notificar os usuários com 48 horas de antecedência antes de eliminar os seus dados, caso o usuário não tenha interagido recentemente com a plataforma.

Qual é a situação da reforma de privacidade do Canadá?

O projeto de lei C-27 do Canadá, que teria substituído a PIPEDA pela Consumer Privacy Protection Act (CPPA), caducou na ordem do dia quando o Parlamento foi prorrogado em janeiro de 2025. Uma eleição federal em abril de 2025 adiou ainda mais a reforma. O Canadá continua a operar sob a PIPEDA, promulgada em 2000. A Lei 25 do Quebec (em vigor desde setembro de 2023) estabelece exigências provinciais mais rígidas.

As ordens de preservação judicial prevalecem sobre as políticas de retenção de dados?

Sim. Quando um litígio for razoavelmente previsível, as organizações devem preservar todos os dados potencialmente relevantes, independentemente dos cronogramas padrão de retenção. Nos EUA, a Regra 37(e) das FRCP trata das sanções aplicáveis em caso de falha na preservação de informações armazenadas eletronicamente. Nos termos do GDPR, o considerando 65 permite a conservação além da finalidade original para efeitos de declaração, exercício ou defesa de um direito num processo judicial. Essa obrigação permanece até a conclusão do litígio ou o levantamento formal da ordem.

Como os dados pessoais devem ser destruídos quando o período de conservação termina?

A maioria das leis de privacidade exige a destruição irreversível. O NIST SP 800-88 apresenta métodos que incluem a destruição física, a eliminação criptográfica e a sobrescrita em múltiplas passagens. A Coreia do Sul exige a destruição documentada no prazo de cinco dias. A Índia exige um aviso de 48 horas antes da eliminação para determinadas plataformas. As organizações devem manter registros de destruição com a data, o método e o responsável. Os sistemas de backup exigem procedimentos específicos de eliminação; o EDPB constatou que essa é uma lacuna de conformidade generalizada.

As leis de retenção de dados são diferentes para registros de saúde em comparação com registros financeiros?

Sim, significativamente. Os registros de saúde geralmente têm períodos obrigatórios de conservação mais longos (de 8 a 25 anos em muitas jurisdições), devido à relevância clínica contínua e ao potencial de ações por erro médico. Os registros financeiros, em geral, exigem de 3 a 10 anos, dependendo da jurisdição e do tipo de registro. Cada setor possui seu próprio regime regulatório. Nos EUA, a HIPAA rege a documentação dos registros de saúde (6 anos), enquanto as leis estaduais de prática médica normalmente exigem de 7 a 10 anos para os registros subjacentes.

Uma empresa pode utilizar o mesmo período de conservação para todos os países?

Estabelecer os períodos de conservação com base no prazo mais longo exigido globalmente é uma abordagem juridicamente conservadora, mas pode entrar em conflito com as exigências de minimização de dados em países com prazos máximos obrigatórios mais curtos. A abordagem mais segura é um cronograma de retenção específico por jurisdição, baseado no local de residência dos titulares dos dados, com bases legais documentadas para cada período. As organizações multinacionais devem elaborar uma matriz transfronteiriça que identifique a janela lícita entre os mínimos obrigatórios e os máximos de limitação da conservação para cada categoria de dados e jurisdição.

Atualizações

Lei aplicável reverificada quanto a mudanças recentes

Expansão significativa: adicionado o quadro dos dois significados (limitação da conservação versus retenção obrigatória), seção completa sobre a jurisprudência do TJUE (de Digital Rights Ireland até La Quadrature du Net II, abril de 2024), novas seções de país para Japão, Singapura, África do Sul e México; atualizações para a Índia (regulamento da DPDPA finalizado em novembro de 2025), o Canadá (projeto de lei C-27 caducado em janeiro de 2025), o Reino Unido (DPDI caducado em maio de 2024; Data Use and Access Act 2025), a Austrália (Privacy Amendment Act de dezembro de 2024) e a China (Regulamentos de Segurança de Dados de Rede de janeiro de 2025). Adicionada a proposta da Comissão Europeia de maio de 2025 sobre retenção de metadados. Contagem de palavras ampliada de aproximadamente 2.450 para aproximadamente 4.800 palavras. Título atualizado para refletir a cobertura da jurisprudência do TJUE.

A lei por trás deste artigo

This article rests on 4 statutory provisions held in our own legal record, each retrieved from the official source. Tap a section to read the operative text.

California Civil Code

§ 1798.100Em vigorcited in 4 of our articles
General Duties of Businesses that Collect Personal Information (a) A business that controls the collection of a consumer’s personal information shall, at or before the point of collection, inform consumers of the following: (1) The categories of personal information to be collected and the purposes for which the categories of personal information are collected or used and whether that information is sold or shared. A business shall not collect additional categories of personal information or use personal information collected for additional purposes that are incompatible with the disclosed purpose for which the personal information was collected without providing the consumer with notice consistent with this section. (2) If the business collects sensitive personal information, the categories of sensitive personal information to be collected and the purposes for which the categories of sensitive personal information are collected or used, and whether that information is sold or shared.

Official text (excerpt) · as of 2026-07-28 · Read the full section at leginfo.legislature.ca.gov

Cited in 36 court opinions2010s: 12020s: 35Most recently applied by a court: 2026

Leading cases: Untitled California Attorney General Opinion (California Attorney General Reports 2022) · Troester v. Starbucks Corporation (California Supreme Court 2018, 235 Cal. Rptr. 3d 820) · Hajny v. Volkswagen Group of America CA1/1 (California Court of Appeal 2024)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

Code of Federal Regulations Title 45

§ 164.530Administrative requirements.Em vigorcited in 40 of our articles
(a)(1) Standard: Personnel designations. (i) A covered entity must designate a privacy official who is responsible for the development and implementation of the policies and procedures of the entity. (ii) A covered entity must designate a contact person or office who is responsible for receiving complaints under this section and who is able to provide further information about matters covered by the notice required by § 164.520. (2) Implementation specification: Personnel designations. A covered entity must document the personnel designations in paragraph (a)(1) of this section as required by paragraph (j) of this section. (b)(1) Standard: Training. A covered entity must train all members of its workforce on the policies and procedures with respect to protected health information required by this subpart and subpart D of this part, as necessary and appropriate for the members of the workforce to carry out their functions within the covered entity. (2) Implementation specifications: Training.

Official text (excerpt) · as of 2026-07-28 · Read the full section at ecfr.gov

Cited in 23 court opinions2000s: 62010s: 52020s: 12Most recently applied by a court: 2025

Leading cases: Baum v. KEYSTONE MERCY HEALTH PLAN (District Court, E.D. Pennsylvania 2011, 826 F. Supp. 2d 718) · Surprise v. Innovation Group, Inc. (District Court, D. Massachusetts 2013, 925 F. Supp. 2d 134) · Michael Terpin v. at and T Mobility LLC (Court of Appeals for the Ninth Circuit 2024, 118 F.4th 1102)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

United States Code Title 18

§ 1520Destruction of corporate audit recordsEm vigor
Any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies, shall maintain all audit or review workpapers for a period of 5 years from the end of the fiscal period in which the audit or review was concluded. The Securities and Exchange Commission shall promulgate, within 180 days, after adequate notice and an opportunity for comment, such rules and regulations, as are reasonably necessary, relating to the retention of relevant records such as workpapers, documents that form the basis of an audit or review, memoranda, correspondence, communications, other documents, and records (including electronic records) which are created, sent, or received in connection with an audit or review and contain conclusions, opinions, analyses, or financial data relating to such an audit or review, which is conducted by any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies.

Official text (excerpt) · as of 2026-07-28 · Read the full section at uscode.house.gov

Cited in 3 court opinionsMost recently applied by a court: 2019

Leading cases: JDS Uniphase Corp. v. Jennings (District Court, E.D. Virginia 2007, 473 F. Supp. 2d 697) · Krys v. Farnum Place, LLC (Court of Appeals for the Second Circuit 2014) · Dr. Patt McGuire v. Jerry Edwards, Scott Briete, St. Louis County, State of Missouri, Office of the State Court Administrator, and Genevieve Frank (Missouri Court of Appeals 2019, 571 S.W.3d 661)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

United States Code Title 26

§ 6501Limitations on assessment and collectionEm vigor
Except as otherwise provided in this section, the amount of any tax imposed by this title shall be assessed within 3 years after the return was filed (whether or not such return was filed on or after the date prescribed) or, if the tax is payable by stamp, at any time after such tax became due and before the expiration of 3 years after the date on which any part of such tax was paid, and no proceeding in court without assessment for the collection of such tax shall be begun after the expiration of such period. For purposes of this chapter, the term “return” means the return required to be filed by the taxpayer (and does not include a return of any person from whom the taxpayer has received an item of income, gain, loss, deduction, or credit). For purposes of this section, a return of tax imposed by this title, except tax imposed by chapter 3, 4, 21, or 24, filed before the last day prescribed by law or by regulations promulgated pursuant to law for the filing thereof, shall be considered as filed on such last day.

Official text (excerpt) · as of 2026-07-28 · Read the full section at uscode.house.gov

Cited in 841 court opinions1950s: 111960s: 511970s: 711980s: 1241990s: 2462000s: 1512010s: 1292020s: 58Most recently applied by a court: 2026

Leading cases: Badaracco v. Commissioner (Supreme Court of the United States 1984, 464 U.S. 386) · Commissioner v. Lundy (Supreme Court of the United States 1996, 516 U.S. 235) · George C. McGee v. Commissioner of Internal Revenue (Court of Appeals for the Fifth Circuit 1975, 519 F.2d 1121)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

Search our full record of US law — 2.1 million sections, every state + federal

Fontes e referências

  1. GDPR: Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho(eur-lex.europa.eu).gov
  2. GDPR, artigo 5: Princípios relativos ao tratamento de dados pessoais(gdpr-info.eu)
  3. TJUE, Digital Rights Ireland (processos C-293/12 e C-594/12, 8 de abril de 2014)(curia.europa.eu).gov
  4. TJUE, Tele2 Sverige e Watson (processos C-203/15 e C-698/15, 21 de dezembro de 2016)(eur-lex.europa.eu).gov
  5. TJUE, La Quadrature du Net I (processos C-511/18, C-512/18, C-520/18, C-623/17, 6 de outubro de 2020)(curia.europa.eu).gov
  6. TJUE, SpaceNet e Telekom Deutschland (processos C-793/19 e C-794/19, 20 de setembro de 2022)(curia.europa.eu).gov
  7. TJUE, La Quadrature du Net II (processo C-470/21, 30 de abril de 2024)(eur-lex.europa.eu).gov
  8. EDPB, Ação de Fiscalização Coordenada 2025: Implementação do Direito ao Apagamento (fevereiro de 2026)(edpb.europa.eu).gov
  9. ICO do Reino Unido: Orientação sobre Limitação da Conservação(ico.org.uk).gov
  10. 26 USC 6501: Limites do IRS para Lançamento e Cobrança(law.cornell.edu)
  11. 45 CFR 164.530: Exigências Administrativas da HIPAA(law.cornell.edu)
  12. 29 CFR 516: Registros da FLSA a Serem Mantidos pelos Empregadores(law.cornell.edu)
  13. 18 USC 1520: Destruição de Registros Corporativos de Auditoria (SOX)(law.cornell.edu)
  14. Cal. Civ. Code 1798.100: Direito do Consumidor a Ser Informado (CCPA)(leginfo.legislature.ca.gov).gov
  15. LGPD do Brasil: Lei 13.709/2018(planalto.gov.br).gov
  16. Texto Integral da PIPL da China (NPC)(npc.gov.cn).gov
  17. Regulamentos de Gestão de Segurança de Dados de Rede da China (em vigor desde 1º de janeiro de 2025)(english.www.gov.cn).gov
  18. Texto Integral da DPDPA da Índia de 2023(meity.gov.in).gov
  19. IAPP: Regulamento da DPDPA da Índia Finalizado (novembro de 2025)(iapp.org)
  20. Tradução em Inglês da PIPA da Coreia do Sul(law.go.kr).gov
  21. Princípios Australianos de Privacidade (OAIC)(oaic.gov.au).gov
  22. Privacy and Other Legislation Amendment Act 2024 (Cth), Parlamento da Austrália(aph.gov.au).gov
  23. PIPEDA do Canadá: Personal Information Protection and Electronic Documents Act, SC 2000, c 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapura: Obrigações de Proteção de Dados (PDPC)(pdpc.gov.sg).gov
  25. POPIA da África do Sul: Seção 14, Conservação e Restrição de Registros(popia.co.za)
  26. NIST SP 800-88 Rev. 1: Diretrizes para Sanitização de Mídias(csrc.nist.gov).gov
  27. Regra 37(e) das FRCP: Falha na Preservação de Informações Armazenadas Eletronicamente(law.cornell.edu)
Compartilhar: