Cláusulas Contratuais-Tipo (SCCs) Explicadas (2026)

Por Equipe Editorial da Recording Law24 min de leitura
Cláusulas Contratuais-Tipo (SCCs) Explicadas (2026)

Atualizações

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

Ampliado para abranger: (1) a rejeição pelo Tribunal Geral, em 3 de setembro de 2025, do questionamento de Latombe ao DPF, e o recurso pendente ao TJUE, interposto em 31 de outubro de 2025; (2) a Data (Use and Access) Act 2025 do Reino Unido (sanção real em 19 de junho de 2025) e a orientação atualizada do ICO, de janeiro de 2026, sobre transferências internacionais; (3) o desenvolvimento pendente, pela Comissão Europeia, de novas SCCs para importadores sujeitos ao Artigo 3(2) do RGPD (ainda não formalmente adotadas até maio de 2026); (4) fiscalização histórica: a multa de 1,2 bilhão de euros da Meta (maio de 2023) e a multa de 290 milhões de euros aplicada pela autoridade holandesa à Uber (2024); (5) as Diretrizes 02/2024 do CEPD sobre o Artigo 48 do RGPD (versão final adotada em 5 de junho de 2025), sobre como responder a solicitações de dados de autoridades de terceiros países; (6) a renovação da decisão de adequação do Reino Unido em 19 de dezembro de 2025, válida até 2031. Revisão anterior: 28/03/2026.

Fontes e referências

  1. As atuais SCCs da UE foram adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021.(eur-lex.europa.eu).gov
  2. O TJUE decidiu, no caso Data Protection Commissioner v Facebook Ireland Limited and Maximillian Schrems, Processo C-311/18, ECLI:EU:C:2020:559, de 16 de julho de 2020 (Schrems II), confirmando as SCCs como mecanismo de transferência válido em princípio, mas exigindo que os exportadores verifiquem se o regime jurídico do país importador(eur-lex.europa.eu).gov
  3. As Recomendações 01/2020 do CEPD sobre medidas suplementares (finalizadas em junho de 2021) descrevem um processo de seis etapas para as TIAs.(edpb.europa.eu).gov
  4. A multa de 1,2 bilhão de euros contra a Meta/Facebook foi aplicada pela autoridade irlandesa, após a Decisão Vinculante 1/2023 do CEPD (13 de abril de 2023). A autoridade concluiu que as transferências da Meta, baseadas em SCCs, de dados de usuários do Facebook para os EUA, careciam de medidas suplementares suficientes para compensar as leis de vigilância dos EUA.(edpb.europa.eu).gov
  5. A autoridade holandesa (Autoriteit Persoonsgegevens) impôs uma multa de 290 milhões de euros à Uber por transferências de dados pessoais de motoristas para os EUA sem um mecanismo de transferência válido. Esta é a terceira multa aplicada pela autoridade holandesa à Uber.(edpb.europa.eu).gov
  6. O Tribunal Geral da UE rejeitou o questionamento de anulação de Latombe ao Data Privacy Framework UE-EUA em 3 de setembro de 2025. Latombe interpôs recurso ao TJUE em 31 de outubro de 2025. O recurso está pendente.(noyb.eu)
  7. A Data (Use and Access) Act do Reino Unido recebeu sanção real em 19 de junho de 2025. O Anexo 7 da Lei alterou o padrão para transferências internacionais de 'não comprometida' para 'não substancialmente inferior' à proteção do RGPD do Reino Unido (o 'teste de proteção de dados'). O ICO publicou orientação atualizada sobre transferências internacio(ico.org.uk).gov
  8. O ICO planeja atualizar o IDTA e o Addendum ao longo de 2026, para refletir as alterações da DUAA. As organizações devem continuar utilizando as versões atuais do IDTA e do Addendum até lá.(ico.org.uk).gov
  9. A Comissão Europeia está em processo de desenvolvimento de novas SCCs para transferências a controladores e operadores fora do EEE cujo tratamento está diretamente sujeito ao RGPD nos termos do Artigo 3(2). Uma consulta pública estava prevista para o quarto trimestre de 2024, com uma minuta esperada para o segundo trimestre de 2025. Até maio de 2026, a Comiss(commission.europa.eu).gov
  10. O CEPD adotou a versão final das Diretrizes 02/2024 sobre o Artigo 48 do RGPD (transferências de dados a autoridades de terceiros países) em 5 de junho de 2025. As diretrizes esclarecem que decisões ou julgamentos de autoridades de terceiros países não podem ser automaticamente reconhecidos ou executados na UE, e que as organizações devem avaliar cad(edpb.europa.eu).gov
  11. As atuais SCCs de 2021 são limitadas a transferências em que o tratamento do importador de dados NÃO está sujeito ao RGPD. São inadequadas para o cenário em que tanto o exportador quanto o importador estão sujeitos ao RGPD, pois as cláusulas duplicariam parcialmente e, ao mesmo tempo, se desviariam de obrigações que já(commission.europa.eu).gov
  12. O CEPD instou a Comissão Europeia a preparar novas SCCs cobrindo o cenário em que tanto o exportador quanto o importador de dados estão sujeitos ao RGPD, enfatizando que essas SCCs não deveriam replicar as obrigações do RGPD, mas deveriam se concentrar em elementos especificamente relacionados aos riscos do importad(edpb.europa.eu).gov
  13. ICO do Reino Unido - Avaliações de Risco de Transferência(ico.org.uk).gov
  14. Data Protection Act 2018 do Reino Unido(legislation.gov.uk).gov
  15. Comissão Europeia - SCCs para Transferências Internacionais(commission.europa.eu).gov
  16. CEPD: Decisão Vinculante 1/2023 sobre a Meta Platforms Ireland (transferências do Facebook para os EUA)(edpb.europa.eu)
Compartilhar: