O que é um data sharing agreement?
Um acordo de partilha de dados (DSA) é um contrato entre duas ou mais organizações que define que dados uma vai facultar à outra, para que finalidades, ao abrigo de que salvaguardas e o que o destinatário não pode fazer com eles. Identifica os conjuntos de dados, fixa as utilizações permitidas, reparte a responsabilidade pela segurança e pelas violações de dados e determina o destino dos dados quando o acordo termina.
A característica que o distingue é que o destinatário pode, em regra, utilizar os dados para fins próprios, dentro dos limites que o acordo estabelece. É isso que separa um acordo de partilha de dados de um acordo de tratamento de dados, no qual um fornecedor trata os dados apenas de acordo com as instruções documentadas do cliente e não prossegue qualquer finalidade autónoma. Ao abrigo do General Data Protection Regulation (GDPR) da União Europeia (UE), é essa relação assente exclusivamente em instruções que o contrato com o subcontratante tem de fechar, incluindo compromissos de confidencialidade, medidas de segurança, condições de recurso a subcontratantes ulteriores e eliminação ou devolução dos dados no final da prestação do serviço [1]. Um acordo de partilha de dados tem outra forma: duas organizações, cada uma com a sua própria razão para querer os dados.
Este guia descreve a prática dos Estados Unidos, o enquadramento com que uma organização em Portugal se cruza sempre que partilha dados com contrapartes, parceiros de investigação ou clientes norte-americanos. Várias das regras abaixo decorrem de um regime federal específico ou de um único diploma estadual, e não de uma regra nacional de aplicação geral, e cada uma delas é identificada na frase em que se aplica. Trata-se de informação de carácter geral e não de aconselhamento jurídico sobre um acordo concreto.
O título na capa não tem valor jurídico. O UK Information Commissioner's Office (ICO), cujo código de partilha de dados é um dos tratamentos públicos mais detalhados deste documento, observa que as organizações usam designações como information sharing agreement, data or information sharing protocol e personal information sharing agreement para o mesmo instrumento [2]. Na prática norte-americana encontram-se ainda data use agreement, data transfer agreement, data exchange agreement e, simplesmente, um anexo de dados acoplado a um contrato mais amplo.
Alguns documentos que parecem próximos não são a mesma coisa. O código do ICO afirma que um memorando de entendimento não constitui, por si só, um acordo de partilha de dados, exceto entre departamentos governamentais e determinadas outras entidades públicas, como reguladores e autoridades policiais, e que nem uma lista de normas nem uma adenda a um contrato de compra ou a uma nota de encomenda servem para o efeito [2]. É orientação do Reino Unido, mas a ideia de fundo viaja bem: um documento que regista boa vontade sem vincular nenhuma das partes a obrigações concretas de tratamento de dados não cumpre a função.
Dois subtipos norte-americanos são instrumentos regulatórios com conteúdo fixo, e não documentos comerciais de livre negociação.
O primeiro é o data use agreement previsto no Health Insurance Portability and Accountability Act (HIPAA). Uma entidade abrangida só pode divulgar um conjunto de dados limitado para investigação, saúde pública ou operações de prestação de cuidados se celebrar um data use agreement com o destinatário. A regulamentação prescreve o que esse acordo tem de fazer: estabelecer as utilizações e divulgações permitidas, estabelecer quem está autorizado a utilizar ou a receber os dados e vincular o destinatário a não utilizar nem divulgar a informação além do permitido, a aplicar salvaguardas adequadas, a comunicar qualquer utilização ou divulgação não prevista, a sujeitar os seus agentes às mesmas restrições e a não identificar a informação nem contactar as pessoas em causa [3]. Um conjunto de dados limitado não é o mesmo que dados desidentificados. É informação da qual foi retirada uma lista determinada de identificadores diretos, incluindo nomes, morada, números de telefone e de fax, endereços de correio eletrónico, números de segurança social e de processo clínico, identificadores de equipamentos, endereços de Protocolo de Internet (IP), identificadores biométricos e imagens de rosto inteiro, podendo manter-se as datas e a localidade, o estado e o código postal [3].
O segundo é a família de acordos entre agências federais. Nos Centers for Medicare & Medicaid Services (CMS), o tipo de acordo segue os dados e a finalidade: um data use agreement quando outra agência solicita ao CMS a divulgação de informação pessoalmente identificável (PII) ou informação de saúde protegida (PHI), um information exchange agreement quando PII do CMS é trocada com outra agência federal ou estadual sem impacto adverso nas prestações de uma pessoa, e um computer matching agreement quando sistemas automatizados de registo são comparados de forma que afete prestações federais ou que sirva para recuperar pagamentos ou investigar fraude [4]. Se uma contraparte pedir "um DSA", vale a pena confirmar a qual destes se refere antes de redigir seja o que for.
Finalidade e utilizações mais comuns
Um acordo de partilha de dados existe para tornar demonstráveis as condições da troca antes de os dados circularem e para dar a ambos os lados algo a que possam apontar depois. Regista por que razão a partilha é necessária, o que foi efetivamente entregue, quem a autorizou e que restrições o destinatário aceitou. O código do ICO enquadra isto como responsabilização: um acordo de partilha de dados não é obrigatório à luz da lei do Reino Unido, mas tê-lo ajuda uma organização a demonstrar que ponderou e documentou as questões de conformidade relevantes, e o ICO afirma que terá em conta um acordo relevante quando avaliar uma queixa sobre partilha de dados [2].
Em alguns contextos norte-americanos, um acordo escrito não é de todo facultativo.
Investigação. Os dados de acesso controlado são disponibilizados a utilizadores aprovados ao abrigo de um acordo assinado, e não descarregados livremente. O quadro de partilha de dados genómicos do NIH assenta num Data Use Certification Agreement com condições como a não transmissibilidade, razão pela qual um servidor de imputação pode reter genótipos carregados apenas por um curto período antes de os eliminar. Em dezembro de 2025, o NIH publicou uma proposta para criar uma Controlled-Access Data Policy mais abrangente e para rever a Genomic Data Sharing Policy, com comentários a apresentar até 18 de março de 2026, pelo que as instituições que gerem fluxos de dados de investigação devem contar com movimento neste enquadramento [5].
Ensino. A Family Educational Rights and Privacy Act (FERPA) permite a divulgação de registos escolares a organizações que realizem estudos para escolas ou por conta delas, para desenvolver ou validar testes preditivos, gerir apoios a estudantes ou melhorar o ensino, mas apenas ao abrigo de um acordo escrito que especifique a finalidade, o âmbito e a duração do estudo e a informação a divulgar, limite a utilização a essa finalidade, impeça a identificação pessoal por quem não seja representante da organização e exija a destruição de toda a informação pessoalmente identificável quando deixar de ser necessária [6].
Divulgação comercial ao abrigo de legislação estadual de privacidade. A Califórnia exige que uma empresa que venda informação pessoal a um terceiro, a partilhe com um terceiro ou a divulgue a um prestador de serviços ou contratante celebre um acordo que especifique as finalidades limitadas e determinadas, obrigue o destinatário a assegurar o mesmo nível de proteção de privacidade que a lei exige, atribua à empresa o direito de tomar medidas razoáveis para garantir uma utilização conforme, imponha ao destinatário o dever de avisar a empresa caso deixe de conseguir cumprir as suas obrigações e confira à empresa o direito de fazer cessar e corrigir utilizações não autorizadas [7].
Programas conjuntos e encaminhamentos. Duas organizações que operem um serviço partilhado, uma ação de marketing conjunta ou um fluxo de encaminhamento têm, cada uma, a sua própria finalidade para os dados, pelo que nenhuma trata dados por instrução da outra. Ao abrigo do GDPR, quando dois ou mais responsáveis pelo tratamento determinam conjuntamente as finalidades e os meios do tratamento, são responsáveis conjuntos e têm de definir as respetivas responsabilidades num acordo entre si, cujos elementos essenciais devem ser disponibilizados às pessoas em causa [1].
Partes de um acordo de partilha de dados
Existem normalmente duas partes identificadas: a organização que divulga, por vezes chamada fornecedor ou fonte dos dados, e a organização que recebe, por vezes chamada destinatário ou utilizador dos dados. Acertar na entidade jurídica conta tanto aqui como em qualquer outro contrato. Se o destinatário for uma instituição de investigação, a assinatura que a vincula é habitualmente a de um responsável institucional com poderes para assinar, e não a do investigador que quer os dados.
A parte que divulga é responsável por ter, à partida, a competência ou o fundamento de licitude para divulgar, por entregar apenas os campos que o acordo especifica e pela exatidão dos dados no momento da transferência. Ao abrigo do HIPAA, mantém responsabilidade também depois: se uma entidade abrangida tiver conhecimento de um padrão de atividade ou de prática do destinatário que constitua uma violação material do data use agreement, tem de tomar medidas razoáveis para sanar a violação ou pôr fim à divulgação e, se nenhuma das duas for possível, comunicar o problema ao Secretary [3].
A parte que recebe assume a carga operacional. Mantém os dados dentro das finalidades declaradas, aplica as salvaguardas acordadas, sujeita o seu próprio pessoal e os seus agentes às mesmas restrições, comunica incidentes e devolve ou destrói os dados no prazo previsto.
Há mais dois grupos que contam sem assinar. Os agentes, subcontratados e destinatários a jusante têm de ficar vinculados por cláusulas de repercussão, e o data use agreement do HIPAA exige exatamente isso de qualquer agente [3]. E as pessoas a quem os dados dizem respeito não são partes, mas conservam direitos face às organizações que detêm os seus dados, razão pela qual o acordo tem de dizer quem responde a um pedido de acesso. Ao abrigo do GDPR, o titular dos dados pode exercer os seus direitos contra cada um dos responsáveis conjuntos, independentemente do que estes tenham acordado entre si [1].
Termos e cláusulas essenciais
A maioria dos acordos de partilha de dados que funcionam cobre o mesmo terreno. Os nomes das cláusulas variam; as perguntas não.
Especificação dos dados. Exatamente que conjuntos de dados, tabelas e campos circulam. O código do ICO exige este nível de precisão, notando que em certos casos só parte da informação de um ficheiro deve ser partilhada, ficando de fora o material mais sensível, e que podem ser associadas permissões a elementos de dados individuais, de modo que apenas pessoal com formação em funções específicas lhes aceda [2]. Uma especificação que diga "registos de clientes" não é uma especificação.
Finalidade e utilizações permitidas. O que o destinatário pode fazer com os dados, formulado de forma suficientemente estreita para ser verificável. Todos os regimes acima assentam nesta cláusula, e é ela que decide se uma utilização posterior é uma violação ou rotina normal.
Destinatários e acessos permitidos. Quem, dentro da organização recetora, pode tocar nos dados, e se estão abrangidas pessoas nomeadas, funções ou empresas do grupo.
Fundamento legal ou competência. O poder ao abrigo do qual cada lado partilha ou recebe. O código do ICO nota que o fundamento de licitude de uma organização numa partilha pode não ser o mesmo da outra e que o acordo deve registar o poder legal invocado [2].
Segurança e salvaguardas. Medidas técnicas e organizativas, método de transmissão, local de armazenamento e controlos de acesso. A prática corrente é especificar uma norma concreta em vez de um vago dever de diligência.
Proibição de reidentificação e de contacto. Uma cláusula habitual na partilha em saúde e investigação e um elemento obrigatório do data use agreement do HIPAA [3].
Comunicação de incidentes. O que conta como evento comunicável e com que rapidez tem de ser comunicado, do destinatário para quem divulga e daí para qualquer regulador.
Transferência ulterior. Esta cláusula tornou-se estrutural para as empresas norte-americanas que partilham dados através de fronteiras. A regra do Department of Justice que executa a Executive Order 14117, em vigor desde 8 de abril de 2025, proíbe uma pessoa dos EUA de participar conscientemente em intermediação de dados que dê a uma pessoa estrangeira acesso a dados relacionados com o Estado ou a dados pessoais sensíveis norte-americanos em volume, salvo se essa pessoa dos EUA exigir contratualmente que a pessoa estrangeira se abstenha de nova intermediação dos mesmos dados com um país preocupante ou pessoa abrangida, e comunicar qualquer violação conhecida ou suspeita dessa exigência contratual no prazo de 14 dias [8]. Os países preocupantes são a China, incluindo Hong Kong e Macau, Cuba, o Irão, a Coreia do Norte, a Rússia e a Venezuela [8].
Direitos dos titulares. Quem trata os pedidos de acesso, oposição, retificação e apagamento, e quem é o ponto de contacto único. O código do ICO é explícito ao afirmar que todos os responsáveis pelo tratamento continuam responsáveis pela conformidade, mesmo quando o acordo distribui tarefas, e que o acordo deve identificar quem assume a responsabilidade global por ajudar uma pessoa a chegar a todos os seus dados partilhados [2].
Conservação, devolução e destruição. Durante quanto tempo o destinatário pode reter os dados e que prova de destruição é exigida. A exceção da FERPA para estudos faz da destruição uma condição da divulgação e não uma cortesia [6].
Direitos de auditoria e de correção. A lei da Califórnia exige que a empresa que divulga detenha o direito de tomar medidas razoáveis e adequadas para ajudar a garantir uma utilização conforme e, após notificação, de fazer cessar e corrigir utilizações não autorizadas [7]. Ao abrigo da regra do United States Department of Justice (DOJ), uma pessoa dos EUA que realize transações restritas tem de mandar efetuar uma auditoria independente uma vez por cada ano civil em que as realize, abrangendo os 12 meses anteriores [8].
Vigência, cessação e sobrevivência. Que obrigações sobrevivem ao acordo. A confidencialidade, a proibição de reidentificação e os deveres de destruição costumam sobreviver.
Datas importantes e eventos do ciclo de vida
Os acordos de partilha de dados falham em silêncio, porque quase tudo o que corre mal é uma data que ninguém estava a vigiar. As datas que vale a pena registar logo no primeiro dia:
| Evento | Por que razão conta |
|---|---|
| Data de início e prazo de vigência | Fixa quando começa e quando termina a utilização permitida |
| Termo da aprovação subjacente | Uma aprovação do IRB, um consentimento ou um período de financiamento pode terminar antes do contrato |
| Calendário de atualização ou de envio dos dados | Uma transferência adicional não calendarizada é uma transferência não autorizada |
| Prazo de destruição ou devolução | Habitualmente ligado ao fim do projeto e não ao fim do contrato |
| Prazo de comunicação de incidentes | A regra do DOJ fixa 14 dias para comunicar uma suspeita de violação da cláusula de transferência ulterior [8] |
| Auditoria anual | Exigida em cada ano civil com transações restritas ao abrigo da regra do DOJ [8] |
| Data de revisão | Não é um prazo legal, mas é a única coisa que mantém o documento atual |
A data de revisão merece linha própria. O código do ICO diz que as partilhas devem ser revistas com regularidade e sobretudo quando as circunstâncias ou os motivos para partilhar mudarem, que o acordo deve ser atualizado para refletir qualquer alteração e que uma queixa significativa ou uma violação de segurança devem, só por si, desencadear uma revisão [2]. Acrescentar uma organização à partilha é outro motivo, e o ICO recomenda que o acordo contenha procedimentos para incluir organizações adicionais e para excluir uma delas [2].
Riscos e erros frequentes
Usar o instrumento errado. Uma relação de subcontratação disfarçada de acordo de partilha de dados fica com o conjunto de cláusulas errado. Se o outro lado age sempre e apenas segundo as instruções documentadas da sua empresa, o que é preciso é um acordo de tratamento e não um acordo de partilha. Veja o que é um acordo de tratamento de dados (DPA)? para esse lado da fronteira.
Presumir que a desidentificação coloca os dados fora do âmbito. Muitas vezes não coloca. A regra do DOJ define dados pessoais sensíveis norte-americanos em volume como dados que atingem os seus limiares "independentemente de estarem anonimizados, pseudonimizados, desidentificados ou cifrados", e os limiares são mais baixos do que a maioria das pessoas imagina: mais de 100 pessoas dos EUA para dados genómicos humanos, mais de 1.000 pessoas dos EUA para outros dados ómicos humanos ou identificadores biométricos, mais de 1.000 dispositivos dos EUA para dados de geolocalização precisa, mais de 10.000 pessoas dos EUA para dados de saúde ou financeiros pessoais e mais de 100.000 pessoas dos EUA para identificadores pessoais abrangidos [8].
Presumir que um termo definido significa o que parece. Na lei da Califórnia, "share" não é uma palavra de uso corrente. Significa divulgar informação pessoal a um terceiro para publicidade comportamental entre contextos, e "sell" é o termo mais amplo, que cobre a divulgação a troco de contrapartida monetária ou de outro valor [7]. Uma política interna que diga "não partilhamos dados" pode estar a descrever algo bem mais estreito do que quem lê julga.
Uma cláusula de finalidade em aberto. "Para fins comerciais" dá tudo ao destinatário e não deixa nada para fazer valer.
Ausência de repercussão contratual. Se o subcontratado do destinatário não ficar vinculado, as restrições param logo no primeiro salto.
Ausência de prova de destruição. Uma obrigação de destruição sem certificado e sem prazo é uma obrigação que ninguém cumpre.
Assinar uma vez e arquivar. A falha mais comum de todas. O acordo é assinado, os dados começam a circular e, três anos depois, ninguém sabe indicar as utilizações permitidas em vigor, a data de destruição ou quem é o dono da relação.
Não ter um responsável designado. Quando a pessoa que negociou o acordo sai, a partilha continua sem ninguém que responda por ela.
Checklist de gestão de contratos
Quando o acordo é assinado
- Registe as duas entidades jurídicas exatamente como assinaram, mais o signatário e o responsável interno do seu lado.
- Capte a especificação dos dados como metadados estruturados, e não como uma frase num PDF, para conseguir responder a "o que lhes enviámos" sem reabrir o documento.
- Registe as finalidades permitidas na sua formulação literal, num campo que qualquer pessoa leia em dez segundos.
- Anote a norma de segurança a que o acordo obriga cada lado e confirme que corresponde ao que os seus sistemas fazem na realidade.
- Verifique se existe repercussão para agentes e subcontratados e liste os destinatários a jusante já conhecidos.
Marcar na agenda antes de ser preciso
- Configure o termo da vigência, o prazo de destruição ou devolução e qualquer período de pré-aviso como lembretes separados, cada um com antecedência e não no próprio dia.
- Agende o termo de tudo aquilo de que a partilha depende: aprovação do IRB, consentimento, período de financiamento, licença ou atribuição de verba.
- Agende a auditoria anual se a partilha envolver transações restritas ao abrigo da regra do DOJ [8].
- Defina uma data de revisão permanente e acrescente motivos de revisão ao seu processo de incidentes, para que uma violação de dados ou uma queixa significativa tragam o acordo de volta à secretária de alguém [2].
Rever com uma cadência fixa
- Uma vez por ano, confronte os dados que estão efetivamente a circular com a especificação do acordo. Os fluxos ganham campos.
- Reveja a lista de destinatários. Novas empresas do grupo, aquisições e equipas de suporte deslocalizadas mudam quem tem acesso sem que ninguém altere o contrato.
- Confirme que todas as partilhas terminadas chegaram mesmo à destruição ou devolução e que tem a prova disso.
- Altere por escrito quando a finalidade, os conjuntos de dados ou as partes mudarem, e junte a alteração ao registo em vez de a enviar por correio eletrónico.
- Reatribua o responsável interno sempre que o anterior mudar de funções e verifique que nenhum acordo fica sem responsável.
Quase tudo isto é trabalho de acompanhamento, e é a parte que se degrada primeiro. A Contracko é software de gestão de contratos com IA feito para isso. A análise de contratos com IA lê um acordo carregado e faz saltar à vista as datas importantes, as cláusulas desfavoráveis e os problemas que passam facilmente despercebidos, o repositório de contratos mantém o documento assinado, os respetivos ficheiros e os seus metadados pesquisáveis num só sítio, e os lembretes de expiração podem ser definidos mais do que uma vez por contrato, atribuídos a quem é dono do registo e configurados para se repetirem quando um contrato é renovado. Para a rotina operacional mais ampla, veja boas práticas de gestão de contratos e preços para enquadramento comercial.
Comece um teste gratuito com os acordos de partilha de dados que já tem e veja todos os prazos de destruição, datas de revisão e cláusulas de utilização permitida numa única vista.
Fontes
[1] European Union, General Data Protection Regulation, Articles 26 and 28 (acordos entre responsáveis conjuntos e o que um contrato com o subcontratante tem de estipular). gdpr-info.eu/art-26-gdpr and gdpr-info.eu/art-28-gdpr
[2] UK Information Commissioner's Office, Data sharing: a code of practice, o capítulo sobre acordos de partilha de dados (designações alternativas, o que incluir e quando rever). ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/data-sharing-a-code-of-practice/data-sharing-agreements
[3] HIPAA Privacy Rule, 45 CFR 164.504(e) and 164.514(e) (contratos com business associates, o conjunto de dados limitado e todos os elementos exigidos num data use agreement). govinfo.gov/content/pkg/CFR-2023-title45-vol2/xml/CFR-2023-title45-vol2-sec164-514.xml
[4] Centers for Medicare and Medicaid Services Information Security and Privacy Program. Quando o CMS exige um data use agreement, um information exchange agreement ou um computer matching agreement. security.cms.gov/learn/data-sharing-agreements
[5] National Institutes of Health, NIH Controlled-Access Data Policy and Proposed Revisions to NIH Genomic Data Sharing Policy, 90 FR 59131 (o Data Use Certification Agreement e o prazo de comentários de 18 de março de 2026). govinfo.gov/content/pkg/FR-2025-12-18/html/2025-23246.htm
[6] FERPA regulations, 34 CFR 99.31(a)(6) (a exceção para estudos e o acordo escrito que exige). govinfo.gov/content/pkg/CFR-2023-title34-vol1/xml/CFR-2023-title34-vol1-sec99-31.xml
[7] California Consumer Privacy Act, Cal. Civ. Code 1798.100(d) and 1798.140 (as cláusulas exigidas no acordo e as definições de share e sell). leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV§ionNum=1798.100
[8] Department of Justice, 28 CFR part 202, sections 202.205, 202.206, 202.301, 202.302, 202.401, and 202.601 (os limiares de volume, a exigência contratual sobre transferência ulterior e o prazo de 14 dias, a auditoria anual e os países preocupantes). govinfo.gov/content/pkg/FR-2025-01-08/html/2024-31486.htm
As imagens deste artigo foram geradas com a ajuda de IA.
Comece com o Contracko
Elimine as complicações da gestão de contratos. O Contracko permite-lhe manter-se organizado, dentro dos prazos e no controlo. Comece a simplificar hoje.