Safe Harbor: o que foi, por que foi anulado e o que o substitui hoje
Do Safe Harbor ao Data Privacy Framework: o que mudou e o que você deve verificar nos seus fornecedores
O Safe Harbor (“porto seguro”, em português) foi um acordo entre a União Europeia e os Estados Unidos para a transferência de dados pessoais. Entre 2000 e 2015, ele permitia enviá-los para empresas norte-americanas que se comprometiam a cumprir certos princípios de privacidade.
Hoje ele não está mais em vigor. O Tribunal de Justiça da UE o anulou em 2015, e o seu sucessor, o Privacy Shield, teve o mesmo destino em 2020. Desde julho de 2023, as transferências para os Estados Unidos se baseiam no EU-US Data Privacy Framework.
Se você usa ferramentas norte-americanas para o seu email marketing, o seu CRM ou o seu site, esse tema afeta você mais do que parece.
A Comissão Europeia o aprovou em julho de 2000. A ideia era simples: as leis de privacidade dos Estados Unidos protegiam menos do que as europeias.
Por isso, as empresas americanas podiam se comprometer por conta própria a cumprir um nível de proteção semelhante.
Para aderir, uma empresa fazia uma autocertificação junto ao Departamento de Comércio dos Estados Unidos. A partir daí, podia receber dados da UE sem outras formalidades. Mais de 4.000 empresas chegaram a aderir, entre elas quase todas as grandes empresas de tecnologia.
Os princípios que deviam cumprir eram sete:
- notificação: informar quais dados são coletados e para quê;
- escolha: permitir que a pessoa se oponha a outros usos;
- transferência posterior: não repassar os dados a terceiros sem as mesmas garantias;
- segurança: proteger os dados contra perdas ou acessos indevidos;
- integridade dos dados: usá-los apenas para a finalidade declarada;
- acesso: permitir que cada pessoa consulte e corrija os seus dados;
- aplicação: ter mecanismos para resolver reclamações e aplicar sanções.
Por que o Safe Harbor foi anulado?
Em 2013, as revelações de Edward Snowden mostraram que as agências de inteligência dos Estados Unidos acessavam em massa dados armazenados por empresas de tecnologia.
O advogado austríaco Max Schrems então denunciou o Facebook à autoridade de proteção de dados da Irlanda. O caso chegou ao Tribunal de Justiça da UE.
Em 6 de outubro de 2015, o tribunal anulou o Safe Harbor na sentença conhecida como Schrems I. Concluiu que ele não protegia os europeus contra esse acesso em massa e que eles não tinham uma via real para reclamar.
Safe Harbor, Privacy Shield e Data Privacy Framework: diferenças
Após a anulação, a UE e os Estados Unidos negociaram mais dois acordos. Esta tabela resume os três:
| Acordo | Vigência | O que trazia | O que aconteceu |
|---|---|---|---|
| Safe Harbor | 2000-2015 | Autocertificação das empresas com 7 princípios | Anulado pelo TJUE (Schrems I) |
| Privacy Shield (Escudo de Proteção da Privacidade) | 2016-2020 | Princípios mais rigorosos e um ombudsman para reclamações | Anulado pelo TJUE em 16 de julho de 2020 (Schrems II) |
| EU-US Data Privacy Framework | Desde julho de 2023 | Limites ao acesso dos serviços de inteligência e um tribunal de revisão para os europeus | Em vigor, mas contestado perante o TJUE |
O Privacy Shield caiu pelo mesmo motivo que o seu antecessor: o tribunal considerou que a vigilância norte-americana continuava sem limites suficientes.

O que é o EU-US Data Privacy Framework?
É o marco que regula hoje as transferências de dados da UE para os Estados Unidos. A Comissão Europeia o aprovou em 10 de julho de 2023.
Antes disso, os Estados Unidos limitaram por decreto o acesso dos seus serviços de inteligência e criaram um tribunal de revisão ao qual os europeus podem recorrer.
Ele funciona de forma parecida com o Safe Harbor. As empresas norte-americanas se certificam junto ao Departamento de Comércio, renovam essa certificação todos os anos e aparecem em uma lista pública em dataprivacyframework.gov.
Se o seu fornecedor está nessa lista com a certificação ativa, você pode enviar dados para ele sem assinar garantias adicionais.
Ele é definitivo? Ainda não. O Tribunal Geral da UE o confirmou em setembro de 2025, mas essa decisão foi objeto de recurso no Tribunal de Justiça. Vale a pena acompanhar a sua evolução.
Você se preocupa com o destino dos dados dos seus assinantes?
Com o Mailrelay, você trabalha com um serviço estabelecido na União Europeia. Crie a sua conta gratuita e comece hoje.
Como isso afeta a sua empresa se você usa ferramentas dos Estados Unidos?
Usar uma ferramenta norte-americana, como o Mailchimp ou outro SaaS, não é ilegal. O que o GDPR exige é que a transferência de dados esteja coberta. Hoje você tem três caminhos:
- O fornecedor é certificado no Data Privacy Framework. É a opção mais simples: verifique isso na lista oficial antes de contratar.
- Ele não é certificado, mas vocês assinam as cláusulas contratuais padrão da Comissão Europeia. Elas são um contrato padrão, na versão de 2021, que costuma vir acompanhado de uma análise de risco da transferência.
- Exceções pontuais do GDPR, como o consentimento explícito da pessoa. Elas não servem para transferências habituais.
Em todos os casos, lembre-se de duas coisas. O seu fornecedor trata dados em seu nome, então você precisa de um contrato de operador de dados.
E a sua política de privacidade deve informar que há transferências internacionais, como exigem o GDPR e a LOPD atual.
Se você tiver dúvidas sobre um caso específico, consulte um advogado ou um encarregado de proteção de dados.
O que o Safe Harbor tem a ver com o email marketing?
Muito. A sua lista de assinantes é uma base de dados pessoais, e a plataforma pela qual você envia a sua newsletter a armazena e a trata.
Por isso, antes de escolher uma plataforma de email marketing, vale a pena fazer quatro perguntas:
| Pergunta | Por que importa |
|---|---|
| Onde a empresa está estabelecida e onde armazena os dados? | Se os dados saem da UE, há transferência internacional |
| Ela é certificada no Data Privacy Framework? | Se for norte-americana, é a forma mais simples de cobrir a transferência |
| Ela assina um contrato de operador de dados? | O GDPR exige isso de qualquer fornecedor que trate os seus dados |
| Quais medidas de segurança ela aplica? | Você é responsável por escolher um fornecedor que proteja as informações |
É a mesma lógica que explicamos no nosso guia de email marketing dentro da lei, junto com o consentimento, a informação e o descadastramento.

Outros significados de safe harbor
Fora da proteção de dados, “safe harbor” é usado no direito para qualquer cláusula de porto seguro: uma regra que isenta de responsabilidade quem cumpre certas condições.
O exemplo mais conhecido são as plataformas de internet. Nos Estados Unidos, a lei DMCA as isenta de responder pelo que os seus usuários publicam se elas removerem os conteúdos quando forem notificadas.
Como o Mailrelay ajuda você
O Mailrelay é um serviço estabelecido na União Europeia, então você pode trabalhar com a sua lista sem depender dos acordos com os Estados Unidos.
Além disso, ele ajuda você a cumprir as demais normas. Você tem formulários de assinatura com double opt-in para comprovar a permissão.
E a gestão automática dos descadastramentos e a lista de supressão evitam que você volte a escrever para quem saiu.
Com a conta gratuita, você pode enviar até 80.000 emails por mês para 20.000 contatos.
Envie suas newsletters com o Mailrelay
Até 80.000 emails por mês grátis para 20.000 contatos, com double opt-in e descadastramentos automáticos.
Perguntas frequentes sobre o Safe Harbor
Estas são as dúvidas mais comuns sobre o acordo e o que veio depois.
O que é o Safe Harbor?
Foi um acordo entre a UE e os Estados Unidos, em vigor de 2000 a 2015, que permitia transferir dados pessoais para empresas norte-americanas que aderiam a certos princípios de privacidade.
O Safe Harbor ainda está em vigor?
Não. O Tribunal de Justiça da UE o anulou em 6 de outubro de 2015. Hoje vale o EU-US Data Privacy Framework, aprovado em julho de 2023.
Qual é a diferença entre Safe Harbor e Privacy Shield?
O Privacy Shield foi o sucessor do Safe Harbor, entre 2016 e 2020. Ele tinha princípios mais rigorosos e um ombudsman para as reclamações dos europeus, mas também foi anulado.
Escreve-se safe harbor ou safe harbour?
As duas formas estão corretas. “Harbor” é a grafia dos Estados Unidos e “harbour”, a britânica. O acordo oficial se chamava “Safe Harbor”.
Posso usar uma ferramenta de email marketing dos Estados Unidos?
Sim, se a transferência estiver coberta. O mais simples é verificar se o fornecedor é certificado no Data Privacy Framework e assinar com ele um contrato de operador de dados.