Skip to main content
Does AI know your business exists? Find out
Data Residency Rules Now Reach Two-Person SaaS Teams
Where data lives, and which jurisdiction can reach it, are now separate questions for builders of every size.
Technology

Regras de residência de dados agora alcançam equipes de SaaS com duas pessoas

O regime europeu de troca de nuvem não tem isenção para pequenos fornecedores, e as últimas taxas de saída permitidas desaparecem em janeiro de 2027

Will Lisil|Director & Digital Creator
••6 min de leitura

Resumo

As regras de troca de nuvem do Data Act europeu (Capítulo VI) valem para qualquer fornecedor que atenda clientes na UE, sem isenção para pequenos ou novos fornecedores. O cliente pode trocar com aviso de dois meses e transição de 30 dias, e todas as taxas de troca ficam proibidas a partir de 12 de janeiro de 2027.

Durante boa parte da última década, as regras de residência de dados eram um problema dos outros. Bancos se preocupavam. Hospitais se preocupavam. Empresas de defesa se preocupavam. Uma equipe de duas pessoas lançando uma ferramenta de agendamento a partir de um notebook escolhia uma região em um menu e seguia em frente.

Não é mais assim. O regime europeu de troca de nuvem se aplica a qualquer fornecedor que ofereça um serviço de processamento de dados a clientes na União Europeia, e não faz distinção pelo porte do fornecedor. Um fundador sozinho com usuários na UE está no mesmo capítulo do mesmo regulamento que uma grande provedora global.

Verdade em Tecnologia, Entregue pela MW3.BIZ

Junte-se a milhares que confiam em nós para insights imparciais sobre IA, blockchain e o futuro da tecnologia

By subscribing, you agree to our Terms and Privacy Policy.

Residência responde à geografia, não à jurisdição

A primeira separação útil é entender o que a residência realmente entrega. Escolher uma região europeia significa que os bytes ficam em discos em um país específico. Isso não define quem pode exigir acesso a eles.

Uma análise publicada pela Cloud Native Computing Foundation descreve o requisito completo como quatro propriedades: contenção jurisdicional, para que cada componente opere sob uma jurisdição defensável; autonomia operacional, para que a plataforma possa ser reconstruída ou migrada sem depender de um único fornecedor; controle criptográfico e de acesso, para que chaves e credenciais não sejam alcançáveis de fora da jurisdição escolhida; e portabilidade, para que uma carga de trabalho possa mudar de lugar sem reescrita.

Para uma equipe pequena, a consequência prática é que o menu de regiões é a parte fácil. Localização do plano de controle, armazenamento de metadados, acesso administrativo, criptografia e posse das chaves precisam ser decididos de forma explícita, porque cada um deles pode deslocar silenciosamente a jurisdição efetiva de um sistema cujos dados são apenas nominalmente locais.

As regras de troca não têm isenção para pequenos fornecedores

O Data Act europeu, Regulamento (UE) 2023/2854, entrou em vigor em 11 de janeiro de 2024 e passou a ser geralmente aplicável em 12 de setembro de 2025. Suas disposições sobre troca de nuvem estão no Capítulo VI.

A análise do escritório Latham & Watkins é direta no ponto que mais importa a quem constrói pequeno: não há isenções para fornecedores de pequeno porte ou emergentes nas disposições de troca de serviço. As exceções existentes são estreitas e cobrem serviços fortemente personalizados para um cliente específico e serviços fornecidos para teste. Porte não é critério.

Vale contrastar com outra parte do mesmo regulamento, porque as duas são frequentemente confundidas. O Capítulo II, que trata do acesso a dados gerados por produtos conectados, isenta microempresas e pequenas empresas sob certas condições. O Capítulo VI, o regime de troca, não isenta. Um pequeno fornecedor de SaaS pode, portanto, estar fora do escopo de um capítulo e plenamente dentro de outro.

O escopo é definido pela atividade, não pelo setor. Serviços de infraestrutura, de plataforma e de software se enquadram, assim como formatos mais recentes como banco de dados como serviço. A orientação do Greenberg Traurig observa que implantações locais e de nuvem privada ficam de fora, assim como serviços que exigem configuração altamente individualizada e intensiva em trabalho. O regime também alcança fornecedores estabelecidos fora da UE quando o serviço é oferecido a clientes europeus.

Como é uma saída em conformidade na prática

As obrigações são concretas, e a maior parte delas é trabalho de produto, não trabalho jurídico.

O cliente pode acionar a troca com aviso prévio de no máximo dois meses. Encerrado esse aviso, a transição deve se completar em 30 dias, prorrogáveis quando a mudança for genuinamente complexa. Os fornecedores precisam remover barreiras contratuais, técnicas e comerciais à saída, especificar exatamente quais dados e ativos digitais são portáveis e oferecer assistência razoável ao cliente e ao fornecedor de destino.

Dois requisitos costumam surpreender equipes menores. O primeiro é a transparência antes da venda: os procedimentos de troca precisam ser publicados online ou fornecidos antes da contratação. O segundo é a obrigação de manter um registro online e atualizado de estruturas de dados, formatos e especificações de interoperabilidade. Fornecedores de infraestrutura ainda devem equivalência funcional na migração, enquanto os demais precisam expor interfaces abertas e gratuitas.

A partir de 12 de janeiro de 2027, o Artigo 30 exige portabilidade completa em formatos legíveis por máquina, como JSON e CSV. Para equipes que já mantêm um endpoint de exportação limpo, boa parte disso é documentação. Para equipes cuja exportação é um chamado de suporte e uma consulta escrita à mão, é um item de roadmap.

O fim das taxas chega em janeiro de 2027

O preço da saída tem calendário. Desde 11 de janeiro de 2024, as taxas de troca estão limitadas a repasse de custo, sem margem. As taxas reduzidas não podem exceder os custos diretamente ligados à própria troca. A partir de 12 de janeiro de 2027, as taxas de troca ficam totalmente proibidas.

Multas por rescisão antecipada e prazos contratuais fixos continuam permitidos, e é esse detalhe que mantém o preço anual viável. Mas a leitura da Comissão sobre a cláusula de rescisão, como descreve o Greenberg Traurig, aponta para um direito de fato de rescindir por conveniência mesmo em contratos por prazo determinado. As cláusulas contratuais padrão elaboradas sob o Artigo 41 ainda estão em preparação e são descritas como favoráveis ao cliente por concepção.

Há também uma questão em aberto sobre se as regras atingem apenas contratos assinados após setembro de 2025 ou também acordos existentes. Equipes que fecham contratos plurianuais agora estão, na prática, precificando essa ambiguidade.

As penalidades acompanham o faturamento global

A fiscalização é definida por cada Estado-membro, e os tetos são proporcionais à receita, não ao porte da empresa. A França prevê penalidades de até 3% do faturamento global anual, subindo para 5% em caso de reincidência. A Alemanha admite até 4% do faturamento global anual ou cinco milhões de euros, o que for maior.

Esses são valores máximos, aplicados dentro de um arcabouço que também permite advertências, repreensões e ordens de conformidade, e que exige sanções efetivas, proporcionais e dissuasivas. O risco realista para um pequeno fornecedor não é uma multa de manchete. É a área de compras de um cliente corporativo pedindo o registro de troca e a cláusula de saída, e o negócio travando porque nenhum dos dois existe.

O que equipes pequenas podem fazer agora

O trabalho se divide com clareza. Mapeie cada serviço que você opera em relação à definição de serviço de processamento de dados, já que a avaliação é serviço a serviço, e não por empresa. Reescreva os contratos com clientes para incluir o prazo de aviso, a janela de transição e um caminho de saída descrito. Construa e documente uma exportação real, em formatos abertos, que um concorrente consiga de fato consumir. Publique as informações de troca onde um comprador as encontre antes de assinar. Depois revise o preço, sobretudo qualquer desconto por prazo fixo que presumia que o cliente não sairia barato.

Parte disso já é familiar a quem comparou operar a própria infraestrutura com alugá-la, um cálculo abordado em nossa análise sobre a inflação recorde do SaaS empurrando desenvolvedores a migrar. As exigências de portabilidade apontam na mesma direção: premiam arquiteturas que nunca estiveram presas a um único fornecedor.

Soberania está virando decisão de produto

A direção mais ampla é visível para além do Data Act. O Data Use and Access Act de 2025, do Reino Unido, está sendo implantado ao longo de 2026 com suas próprias regras de portabilidade. NIS-2 e DORA já moldam escolhas de plataforma em setores regulados. O que o mercado agora chama de geopatriação, descrita pela Mindcore como devolver dados a uma jurisdição específica e mantê-los ali, saiu do setor de defesa e virou item de compras comuns.

Sob a perspectiva da democratização tecnológica, o quadro é genuinamente misto e vale dizê-lo com clareza. O trabalho de conformidade é um custo fixo, e custos fixos sempre pesam mais sobre as menores equipes, o que é um argumento real a favor de tratamento proporcional. Ao mesmo tempo, portabilidade obrigatória e saída gratuita são exatamente as condições em que um produto de duas pessoas consegue conquistar um cliente de um incumbente. Nossa visão é que regras que barateiam a troca tendem a ampliar o acesso, não a restringi-lo, e que a versão mais justa desse regime é aquela em que as obrigações acompanham a capacidade, enquanto os direitos de portabilidade não.

De todo modo, a ideia de que as regras de residência de dados são problema dos outros já expirou. Para quem constrói para usuários na UE, onde os dados vivem, quem pode alcançá-los e com que rapidez um cliente poderia levá-los embora passaram a ser decisões de produto com datas marcadas.

Este artigo foi assistido por IA e editado para garantir precisão.

Tags:#data residency#EU Data Act#cloud computing#SaaS#data sovereignty#regulation
Palavras-chave:data residency rulesEU Data Actcloud switchingdata sovereigntyindie SaaS compliance
Compartilhar:X (Twitter)LinkedIn

Pontos Principais

  • •O regime de troca do Data Act europeu não tem isenção para pequenos fornecedores; só serviços fortemente personalizados e de teste são exceções.
  • •Residência de dados resolve apenas geografia. A jurisdição depende do plano de controle, do acesso administrativo e da posse das chaves.
  • •O cliente pode acionar a troca com aviso máximo de dois meses, e a conclusão é devida em 30 dias após o fim desse aviso.
  • •Todas as taxas de troca ficam proibidas a partir de 12 de janeiro de 2027, e o Artigo 30 exige portabilidade em formatos como JSON e CSV.
  • •As penalidades são nacionais: até 3% do faturamento global na França e até 4% ou cinco milhões de euros na Alemanha.

Frequently Asked Questions

Sim. As disposições de troca do Capítulo VI não têm isenção por porte do fornecedor. As únicas exceções cobrem serviços fortemente personalizados para um cliente específico e serviços fornecidos para teste.

Sim, quando o serviço é oferecido a clientes na UE. O regime se aplica independentemente de onde o fornecedor esteja estabelecido, então uma empresa dos EUA ou do Reino Unido que atenda usuários europeus está no escopo.

O cliente pode dar aviso de até dois meses para iniciar a troca, e a transição precisa se completar em 30 dias após o fim desse aviso, com prorrogação possível quando a migração for genuinamente complexa.

Apenas até 12 de janeiro de 2027, e somente como repasse que não exceda os custos diretamente ligados à troca. Depois dessa data as taxas de troca ficam proibidas, embora multas proporcionais por rescisão antecipada continuem permitidas.

Não. A residência define onde o dado é armazenado, não qual jurisdição pode exigir acesso. Localização do plano de controle, metadados, acesso administrativo e posse das chaves de criptografia precisam ser definidos separadamente.

Fontes

  1. Latham & Watkins: EU Data Act Significant New Switching Requirements(accessed 2026-08-10)
  2. Atalaya GRC: Data Act dates, obligations and cloud switching(accessed 2026-08-10)
  3. Greenberg Traurig: Cloud Switching Under the EU Data Act(accessed 2026-08-10)
  4. CNCF: From data residency to digital sovereignty(accessed 2026-08-10)
  5. Mindcore: Geopatriation and Sovereign Cloud(accessed 2026-08-10)

Continue Lendo

Three developers working together around laptops at a hackathon
Technology5 de setembro de 2026

Ferramentas de codificação agêntica interromperam uma em cada três compras de software

A pesquisa State of AI da McKinsey concluiu que 32% de 1.719 organizações em 97 países decidiram não comprar ao menos um produto ou recurso de software porque ferramentas de codificação agêntica permitiram construí-lo internamente. A parcela de organizações que percebe algum impacto no lucro com IA permaneceu estável em 37%, ou seja, a construção ainda não virou resultado.

Will Lisil•6 min de leitura
Leia Mais →
A developer typing on a laptop with a code editor open
Technology25 de agosto de 2026

Um modelo de pesos abertos para programação subiu seis vezes sem novo pré-treino

O GLM-5.3 mostra que um modelo de pesos abertos para programação pode subir seis vezes num benchmark agêntico duro sem novo pré-treino e a uma fração do preço.

Will Lisil•6 min de leitura
Leia Mais →
AI Agent Payments Hit 75 Million Transactions on One Standard Alone
Technology19 de agosto de 2026

Pagamentos por agentes de IA atingem 75 milhões de transações em um único padrão

Somente o padrão x402 liquidou 75,41 milhões de transações e US$ 24,24 milhões em volume em 30 dias. Quatro protocolos rivais disputam agora como o software autônomo paga pelo que usa.

Will Lisil•6 min de leitura
Leia Mais →
Bun's Rust Rewrite Took 11 Days and Cost $165,000
Technology3 de agosto de 2026

A Reescrita em Rust do Bun Levou 11 Dias e Custou US$ 165 Mil

O runtime JavaScript Bun foi portado de Zig para Rust em 11 dias e 6.502 commits, usando até 64 agentes de IA em paralelo e cerca de US$ 165 mil em tokens, um trabalho antes estimado em três anos-engenheiro. Um port paralelo do Postgres passou em 100% dos testes e depois travou com um fuzzer.

Will Lisil•6 min de leitura
Leia Mais →
Self-Hosting in 2026: Record SaaS Inflation Is Pushing Builders to Move
Technology29 de julho de 2026

Auto-hospedagem em 2026: a inflação recorde de SaaS está levando desenvolvedores a migrar

A inflação de SaaS atingiu um recorde de 16,4 por cento em junho de 2026, enquanto um servidor de 24 dólares já roda uma stack real. Quando a auto-hospedagem compensa, e quando não.

Will Lisil•6 min de leitura
Leia Mais →
Ver Todas as Notícias
Mais artigos na seção de notícias

Volte em breve para mais atualizações da MW3.BIZ