1. Home
  2. Glossário de Marketing

Safe Harbor: o que foi, por que foi anulado e o que o substitui hoje

Do Safe Harbor ao Data Privacy Framework: o que mudou e o que você deve verificar nos seus fornecedores

O Safe Harbor (“porto seguro”, em português) foi um acordo entre a União Europeia e os Estados Unidos para a transferência de dados pessoais. Entre 2000 e 2015, ele permitia enviá-los para empresas norte-americanas que se comprometiam a cumprir certos princípios de privacidade.

Hoje ele não está mais em vigor. O Tribunal de Justiça da UE o anulou em 2015, e o seu sucessor, o Privacy Shield, teve o mesmo destino em 2020. Desde julho de 2023, as transferências para os Estados Unidos se baseiam no EU-US Data Privacy Framework.

Se você usa ferramentas norte-americanas para o seu email marketing, o seu CRM ou o seu site, esse tema afeta você mais do que parece.

O que é o Safe Harbor e como funcionava?

A Comissão Europeia o aprovou em julho de 2000. A ideia era simples: as leis de privacidade dos Estados Unidos protegiam menos do que as europeias.

Por isso, as empresas americanas podiam se comprometer por conta própria a cumprir um nível de proteção semelhante.

Para aderir, uma empresa fazia uma autocertificação junto ao Departamento de Comércio dos Estados Unidos. A partir daí, podia receber dados da UE sem outras formalidades. Mais de 4.000 empresas chegaram a aderir, entre elas quase todas as grandes empresas de tecnologia.

Os princípios que deviam cumprir eram sete:

  • notificação: informar quais dados são coletados e para quê;
  • escolha: permitir que a pessoa se oponha a outros usos;
  • transferência posterior: não repassar os dados a terceiros sem as mesmas garantias;
  • segurança: proteger os dados contra perdas ou acessos indevidos;
  • integridade dos dados: usá-los apenas para a finalidade declarada;
  • acesso: permitir que cada pessoa consulte e corrija os seus dados;
  • aplicação: ter mecanismos para resolver reclamações e aplicar sanções.

Por que o Safe Harbor foi anulado?

Em 2013, as revelações de Edward Snowden mostraram que as agências de inteligência dos Estados Unidos acessavam em massa dados armazenados por empresas de tecnologia.

O advogado austríaco Max Schrems então denunciou o Facebook à autoridade de proteção de dados da Irlanda. O caso chegou ao Tribunal de Justiça da UE.

Em 6 de outubro de 2015, o tribunal anulou o Safe Harbor na sentença conhecida como Schrems I. Concluiu que ele não protegia os europeus contra esse acesso em massa e que eles não tinham uma via real para reclamar.

Safe Harbor, Privacy Shield e Data Privacy Framework: diferenças

Após a anulação, a UE e os Estados Unidos negociaram mais dois acordos. Esta tabela resume os três:

AcordoVigênciaO que traziaO que aconteceu
Safe Harbor2000-2015Autocertificação das empresas com 7 princípiosAnulado pelo TJUE (Schrems I)
Privacy Shield (Escudo de Proteção da Privacidade)2016-2020Princípios mais rigorosos e um ombudsman para reclamaçõesAnulado pelo TJUE em 16 de julho de 2020 (Schrems II)
EU-US Data Privacy FrameworkDesde julho de 2023Limites ao acesso dos serviços de inteligência e um tribunal de revisão para os europeusEm vigor, mas contestado perante o TJUE

O Privacy Shield caiu pelo mesmo motivo que o seu antecessor: o tribunal considerou que a vigilância norte-americana continuava sem limites suficientes.

Linha do tempo do Safe Harbor ao Data Privacy Framework: 2000, 2015, 2016, 2020 e 2023

O que é o EU-US Data Privacy Framework?

É o marco que regula hoje as transferências de dados da UE para os Estados Unidos. A Comissão Europeia o aprovou em 10 de julho de 2023.

Antes disso, os Estados Unidos limitaram por decreto o acesso dos seus serviços de inteligência e criaram um tribunal de revisão ao qual os europeus podem recorrer.

Ele funciona de forma parecida com o Safe Harbor. As empresas norte-americanas se certificam junto ao Departamento de Comércio, renovam essa certificação todos os anos e aparecem em uma lista pública em dataprivacyframework.gov.

Se o seu fornecedor está nessa lista com a certificação ativa, você pode enviar dados para ele sem assinar garantias adicionais.

Ele é definitivo? Ainda não. O Tribunal Geral da UE o confirmou em setembro de 2025, mas essa decisão foi objeto de recurso no Tribunal de Justiça. Vale a pena acompanhar a sua evolução.

Você se preocupa com o destino dos dados dos seus assinantes?

Com o Mailrelay, você trabalha com um serviço estabelecido na União Europeia. Crie a sua conta gratuita e comece hoje.

Como isso afeta a sua empresa se você usa ferramentas dos Estados Unidos?

Usar uma ferramenta norte-americana, como o Mailchimp ou outro SaaS, não é ilegal. O que o GDPR exige é que a transferência de dados esteja coberta. Hoje você tem três caminhos:

  1. O fornecedor é certificado no Data Privacy Framework. É a opção mais simples: verifique isso na lista oficial antes de contratar.
  2. Ele não é certificado, mas vocês assinam as cláusulas contratuais padrão da Comissão Europeia. Elas são um contrato padrão, na versão de 2021, que costuma vir acompanhado de uma análise de risco da transferência.
  3. Exceções pontuais do GDPR, como o consentimento explícito da pessoa. Elas não servem para transferências habituais.

Em todos os casos, lembre-se de duas coisas. O seu fornecedor trata dados em seu nome, então você precisa de um contrato de operador de dados.

E a sua política de privacidade deve informar que há transferências internacionais, como exigem o GDPR e a LOPD atual.

Se você tiver dúvidas sobre um caso específico, consulte um advogado ou um encarregado de proteção de dados.

O que o Safe Harbor tem a ver com o email marketing?

Muito. A sua lista de assinantes é uma base de dados pessoais, e a plataforma pela qual você envia a sua newsletter a armazena e a trata.

Por isso, antes de escolher uma plataforma de email marketing, vale a pena fazer quatro perguntas:

PerguntaPor que importa
Onde a empresa está estabelecida e onde armazena os dados?Se os dados saem da UE, há transferência internacional
Ela é certificada no Data Privacy Framework?Se for norte-americana, é a forma mais simples de cobrir a transferência
Ela assina um contrato de operador de dados?O GDPR exige isso de qualquer fornecedor que trate os seus dados
Quais medidas de segurança ela aplica?Você é responsável por escolher um fornecedor que proteja as informações

É a mesma lógica que explicamos no nosso guia de email marketing dentro da lei, junto com o consentimento, a informação e o descadastramento.

4 perguntas antes de escolher um fornecedor de email: onde armazena os dados, Data Privacy Framework, contrato de operador e segurança

Outros significados de safe harbor

Fora da proteção de dados, “safe harbor” é usado no direito para qualquer cláusula de porto seguro: uma regra que isenta de responsabilidade quem cumpre certas condições.

O exemplo mais conhecido são as plataformas de internet. Nos Estados Unidos, a lei DMCA as isenta de responder pelo que os seus usuários publicam se elas removerem os conteúdos quando forem notificadas.

Como o Mailrelay ajuda você

O Mailrelay é um serviço estabelecido na União Europeia, então você pode trabalhar com a sua lista sem depender dos acordos com os Estados Unidos.

Além disso, ele ajuda você a cumprir as demais normas. Você tem formulários de assinatura com double opt-in para comprovar a permissão.

E a gestão automática dos descadastramentos e a lista de supressão evitam que você volte a escrever para quem saiu.

Com a conta gratuita, você pode enviar até 80.000 emails por mês para 20.000 contatos.

Envie suas newsletters com o Mailrelay

Até 80.000 emails por mês grátis para 20.000 contatos, com double opt-in e descadastramentos automáticos.

Perguntas frequentes sobre o Safe Harbor

Estas são as dúvidas mais comuns sobre o acordo e o que veio depois.

O que é o Safe Harbor?

Foi um acordo entre a UE e os Estados Unidos, em vigor de 2000 a 2015, que permitia transferir dados pessoais para empresas norte-americanas que aderiam a certos princípios de privacidade.

O Safe Harbor ainda está em vigor?

Não. O Tribunal de Justiça da UE o anulou em 6 de outubro de 2015. Hoje vale o EU-US Data Privacy Framework, aprovado em julho de 2023.

Qual é a diferença entre Safe Harbor e Privacy Shield?

O Privacy Shield foi o sucessor do Safe Harbor, entre 2016 e 2020. Ele tinha princípios mais rigorosos e um ombudsman para as reclamações dos europeus, mas também foi anulado.

Escreve-se safe harbor ou safe harbour?

As duas formas estão corretas. “Harbor” é a grafia dos Estados Unidos e “harbour”, a britânica. O acordo oficial se chamava “Safe Harbor”.

Posso usar uma ferramenta de email marketing dos Estados Unidos?

Sim, se a transferência estiver coberta. O mais simples é verificar se o fornecedor é certificado no Data Privacy Framework e assinar com ele um contrato de operador de dados.

Artigos relacionados