Um cliente corporativo enviou um questionário de segurança: a lista de verificação do fornecedor armênio.

Telhados e cabos de Yerevan ao entardecer, com blocos de apartamentos de concreto contra um céu violeta que se desvanece.

Num relance

  • A Armênia não está na lista de adequação do GDPR da Comissão Europeia, portanto, seu cliente da UE precisa de seu próprio mecanismo de transferência do Capítulo V, na prática as cláusulas contratuais padrão da Comissão sob o Artigo 46(2)(c).
  • O acesso remoto dos seus engenheiros aos sistemas de um cliente da UE constitui uma transferência de dados de acordo com o teste de três partes do Conselho Europeu de Proteção de Dados, mesmo quando nenhum dado é copiado para a Armênia.
  • A Lei de Proteção de Dados Pessoais da Armênia exige uma instrução escrita de processamento entre as partes (Artigo 14), e a parte que dá as instruções mantém a responsabilidade legal pelo processamento da outra parte.
  • Um registro de subprocessador nomeado, com uma linha por entidade contendo o nível de acesso e a base de transferência, é o documento mais comumente solicitado depois do contrato de processamento de dados.
  • A Armênia mantém sua própria lista de países com proteção adequada, atualizada por decisão de 18 de junho de 2026. Essa lista rege os dados que você envia para fora da Armênia.

A Armênia não consta da lista de países com decisão de adequação da Comissão Europeia, e esse fato por si só determina a maior parte das informações solicitadas em um questionário de segurança empresarial. Seu cliente não pode transferir dados pessoais para um fornecedor em um país considerado inadequado com base na confiança. Ele precisa de um mecanismo de transferência conforme o Capítulo V do RGPD, na prática as cláusulas contratuais padrão da Comissão adotadas de acordo com o Artigo 46(2)(c), e precisa de um dossiê que comprove a legalidade da assinatura dessas cláusulas com você.

O questionário é esse arquivo. Cada item nele corresponde a uma obrigação do cliente, portanto, uma resposta evasiva atrasa o negócio no departamento de compras, antes mesmo de o departamento jurídico analisá-lo.

Por que os clientes corporativos enviam esses questionários?

O artigo 28.º do RGPD permite que o responsável pelo tratamento contrate apenas processadores que ofereçam garantias suficientes de medidas técnicas e organizacionais adequadas. O responsável pelo tratamento deve ser capaz de demonstrar que avaliou essas garantias, e o questionário preenchido, com as provas anexas, constitui essa demonstração. Os auditores solicitam a sua apresentação, e o mesmo acontece, ocasionalmente, com as autoridades de controlo.

Um fornecedor fora do Espaço Econômico Europeu (EEE) adiciona um segundo arquivo. O cliente deve documentar a transferência, identificar seu mecanismo do Capítulo V e avaliar se a legislação do país de destino compromete a proteção prometida por essas cláusulas. Suas respostas são a matéria-prima para essa avaliação, e é por isso que perguntas sobre solicitações de acesso governamentais e sobre quem pode acessar os dados são apresentadas juntamente com os itens de segurança de rotina.

O acesso remoto é considerado uma transferência. De acordo com o teste de três partes do Conselho Europeu de Proteção de Dados (EDPB), e conforme estabelecido no Parecer 22/2024 do EDPB, disponibilizar dados pessoais a uma entidade em um país terceiro constitui uma transferência, mesmo quando nada é copiado e os dados permanecem nos servidores do cliente. Um engenheiro armênio com acesso de suporte ao sistema de produção de um cliente da UE está sujeito à mesma análise que uma exportação de banco de dados.

O que diferencia um fornecedor armênio?

A lista de adequação da Comissão abrange Andorra, Argentina, Brasil, Canadá (para organizações comerciais), Ilhas Faroé, Guernsey, Israel, Ilha de Man, Japão, Jersey, Nova Zelândia, Coreia do Sul, Suíça, Reino Unido, Uruguai e participantes do Quadro de Proteção de Dados UE-EUA. A Armênia não consta na lista. Para obter informações mais detalhadas sobre as diferenças entre os dois regimes, consulte nosso guia sobre o RGPD e a legislação armênia de proteção de dados.

As cláusulas contratuais padrão são a via prática. As regras corporativas vinculativas do Artigo 47 destinam-se a transferências intragrupo e não estão disponíveis para um fornecedor independente. O Artigo 46(2)(d) abrange as cláusulas que uma autoridade de supervisão adota e a Comissão aprova, um instrumento distinto das cláusulas da própria Comissão ao abrigo do Artigo 46(2)(c). As equipas de compras por vezes citam os dois em conjunto; o documento que lhe será enviado é o da Comissão.

A terminologia se inverte.

A Lei de Proteção de Dados Pessoais da Armênia, de 18 de maio de 2015, com as alterações que vigoram até 4 de dezembro de 2025, denomina a parte que determina a finalidade do processamento como "processador" e a parte que processa os dados sob instrução como "pessoa autorizada". O RGPD utiliza esses termos de forma inversa, o que gera respostas confusas em questionários quando um fornecedor aplica os termos armênios de maneira direta. O Artigo 14 exige uma instrução por escrito entre as duas partes, e a parte que dá as instruções mantém a responsabilidade legal pelo uso dos dados pela outra. Um contrato de processamento de dados bem redigido pode atender tanto à exigência do Artigo 28 do cliente quanto à exigência de instrução por escrito da lei armênia, desde que seja redigido para esse fim.

Transferências subsequentes para fora da Armênia

O Artigo 27 da mesma lei rege os dados pessoais que saem da Armênia, ou seja, o momento em que você encaminha os dados do cliente para um subcontratado em um país terceiro. A transmissão de dados de entrada, ou seja, quando seu cliente da UE envia dados para você, é regida pelo GDPR do lado do cliente. Fornecedores que executam serviços de hospedagem, monitoramento de erros ou ferramentas de suporte no exterior frequentemente se deparam com o Artigo 27 sem perceber.

As transferências para um Estado constante da lista oficial de proteção adequada da Armênia, ou realizadas ao abrigo de um tratado internacional, procedem sem autorização separada. A Armênia mantém essa lista, atualizada por decisão de 18 de junho de 2026, que abrange cerca de 53 países e entradas, entre eles os Estados da UE e do EEE, Argentina, Canadá, Israel, Japão, Nova Zelândia, Singapura, Coreia do Sul, Uruguai e Rússia, com uma entrada para organizações dos Estados Unidos cujos limites não foram especificados em orientações publicadas. Para um destino fora da lista, a transferência requer autorização prévia do órgão competente, juntamente com salvaguardas contratuais aprovadas por esse órgão. O prazo legal para análise é de 30 dias, e a lista é republicada anualmente.

Lista de verificação de documentos

Seis documentos respondem à maior parte das perguntas recebidas. Basta reuni-los uma vez e o próximo questionário se torna apenas uma tarefa de edição.

  1. Acordo de processamento de dados. O cliente envia o próprio documento. Leia-o atentamente, comparando-o com as instruções escritas em armênio, antes de assinar, e verifique se os termos de retenção e exclusão correspondem ao que seus sistemas realmente fazem.
  2. Registro do subprocessador. Uma linha por subcontratado: entidade legal e país, finalidade, categorias de dados pessoais abrangidas, nível de acesso, local onde o processamento e o acesso ocorrem fisicamente, base legal para a transferência de dados para esse subcontratado e confirmação de que o cliente autorizou a transferência. Anexe o seu processo de verificação e desvinculação de subcontratados.
  3. Documentação de transferência. As cláusulas contratuais padrão executadas com o módulo correto para o relacionamento, além de sua contribuição por escrito para a avaliação de impacto da transferência do cliente, abrangendo as solicitações de acesso que você poderá receber e sua capacidade de contestá-las.
  4. Resumo da política de segurança. De duas a quatro páginas sobre controle de acesso, criptografia em trânsito e em repouso, registro de logs, gerenciamento de mudanças e desenvolvimento seguro. Os clientes raramente aceitam uma recusa categórica em compartilhar qualquer informação e raramente precisam de todo o seu conjunto de políticas internas.
  5. Resumo da resposta ao incidente. Quem é notificado internamente, o que desencadeia a notificação ao cliente, o canal utilizado e o prazo contratual de notificação que você está disposto a cumprir.
  6. Certificações e comprovantes de testes. Um certificado ISO 27001 com sua declaração de aplicabilidade, um relatório SOC 2 Tipo II (se você o possuir) e um resumo do seu teste de penetração mais recente com o status de remediação. Não existe certificado GDPR, e oferecer um demonstra falta de experiência na resposta.

Precisa de ajuda com um questionário de segurança empresarial?

Descreva sua situação e responderemos em até 1 dia útil.

Obtenha uma consulta gratuita

Seções comuns de questionários e como respondê-las

Detalhes da entidade e da propriedade

Os questionários começam com o nome registrado, número de registro, endereço legal e cadeia de propriedade. Obtenha essas informações do registro da sua empresa para que as respostas correspondam exatamente às do registro estadual. Uma discrepância aqui é o que faz com que o formulário seja devolvido antes mesmo de alguém ler o conteúdo de segurança.

Fluxos de dados e hospedagem

Mencione os países. Uma resposta dizendo que os dados estão hospedados com segurança na nuvem sempre gera uma pergunta subsequente. Informe o provedor de hospedagem, a região, se alguma réplica ou backup está em outro local e se funcionários fora dessa região têm acesso à produção. Se seus engenheiros na Armênia acessam um ambiente hospedado na UE, divulgue isso aqui; a análise de transferência do cliente depende disso, e descobrir isso posteriormente prejudica sua credibilidade em todas as outras respostas fornecidas.

Subprocessadores

Liste todas as entidades, incluindo aquelas que parecem invisíveis: plataformas de emissão de bilhetes, monitoramento de erros, e-mails transacionais, análises e folha de pagamento que lidam com dados de contato do cliente. O Artigo 28(2) do RGPD exige a autorização prévia do cliente para a contratação de um novo subcontratado, portanto, o registro precisa de um compromisso de notificação de alteração ao lado, com um prazo de aviso prévio e um direito de objeção que o cliente possa efetivamente exercer.

Notificação de violação e incidente

Seu contrato incluirá um prazo de notificação para o cliente. Comprometa-se apenas com um prazo que sua equipe de plantão possa cumprir em uma noite de sábado, pois o prazo de 72 horas do cliente, conforme o Artigo 33 do GDPR, começa a contar a partir do momento em que ele toma conhecimento do ocorrido, e isso transferirá a pressão para você.

A notificação regulatória armênia é uma questão à parte, e o primeiro passo é determinar o porte da sua empresa. A Lei de Segurança Cibernética da Armênia, HO-442-N, não se restringe a operadores de infraestrutura crítica. O Artigo 1(3)(1) abrange pessoas jurídicas ou empresários individuais que atuam em um dos setores listados no Artigo 16(4) e operam um sistema de informação ou infraestrutura crítica de informação. São duas vertentes, não uma só. Tecnologia da informação, incluindo expressamente infraestrutura digital, é abrangida pelo Artigo 16(4)(9); gerenciamento e operação de banco de dados são abrangidos pelo Artigo 16(4)(12). Nenhum dos dois pontos se limita a operadores de infraestrutura, e não há exceção para um fornecedor cujos clientes sejam todos estrangeiros. Portanto, a resposta comum de que a empresa não opera infraestrutura crítica não resolve a questão.

A exceção que elimina a necessidade de licença para muitos fornecedores é o Artigo 1(4). Uma entidade que atenda aos critérios de micro ou pequena empresa fica totalmente fora da lei, a menos que opere infraestrutura crítica de informação. De acordo com o Artigo 2(1) da Lei de Apoio Estatal ao Empreendedorismo de Pequenas e Médias Empresas, os critérios para pequenas empresas são: uma força de trabalho média registrada de até 50 pessoas e receita do ano anterior, ou ativos no balanço patrimonial do ano anterior, que não excedam 500,000,000 AMD . Muitas empresas armênias de desenvolvimento e BPO se enquadram nessa exceção. Tudo depende do seu próprio quadro de funcionários e das suas contas, portanto, verifique isso antes de responder ao questionário.

Se a exclusão não se aplicar a você, as obrigações estão previstas no Artigo 11. Notifique o Órgão Autônomo, a Comissão de Regulação de Sistemas de Informação, imediatamente após tomar conhecimento do incidente e, em qualquer caso, dentro de 24 horas , quando o incidente tiver impacto significativo ou se tal impacto puder ser razoavelmente presumido. O Artigo 11(2) define impacto significativo, portanto, nem todo incidente menor exige um relatório. Informações atualizadas sobre a gravidade e as consequências devem ser fornecidas dentro de 72 horas após a tomada de conhecimento do incidente . Esse prazo começa a contar a partir da tomada de conhecimento, e não da primeira notificação, uma distinção importante que deve ser claramente definida no contrato. As pessoas potencialmente afetadas devem ser notificadas imediatamente ou, no prazo de dois dias, caso a notificação imediata seja impossível, e um relatório final deve ser entregue dentro de um mês após o envio do relatório de 72 horas.

A aplicabilidade dessas obrigações hoje é controversa. A lei entrou em vigor em 4 de janeiro de 2026, mas o Artigo 25(1)(2) adia a obrigação geral de notificação prevista no Artigo 9(3)(5) até a entrada em vigor dos atos secundários correspondentes, e esses atos ainda não foram publicados. O Artigo 11 não foi expressamente adiado, e nada do que foi publicado resolve a tensão. O Governo também ainda precisa adotar as classificações de serviços previstas no Artigo 16(5), que indicarão a um determinado fornecedor se ele está sujeito à lei. A Decisão nº 117-A do Primeiro-Ministro, de 13 de fevereiro de 2026, prevê essas classificações para o período de 21 a 30 de novembro de 2026 , com a lista de operadores de infraestrutura crítica identificados a ser divulgada em dezembro. Essas são datas previstas, não instrumentos adotados.

Três coisas devem ser feitas. Não elabore uma cláusula de notificação contratual partindo do pressuposto de que não existe nenhuma obrigação regulatória armênia. Não considere a ausência do registro da Comissão como uma garantia, pois, numa interpretação mais apurada dos Artigos 1 e 3, o registro mantido nos termos do Artigo 7(4) documenta o status, e não o cria. E anote as classificações de novembro, pois são elas que definirão sua posição.

Retenção e exclusão

Apresente um cronograma por categoria de dados, com o evento que inicia cada ciclo. Em seguida, especifique o que acontece ao término: retorno em um formato nomeado, exclusão dentro de um número determinado de dias e o que permanece nos backups até que o ciclo de backup o sobrescreva. O resíduo de backup é a resposta que a maioria dos fornecedores erra ao prometer exclusão imediata que sua arquitetura não consegue executar.

Controle de acesso e pessoal

Inclua informações sobre acesso baseado em funções com aprovadores nomeados, autenticação multifator em sistemas de produção e no provedor de identidade, horários de admissão e demissão em dias úteis e as cláusulas de confidencialidade em seus contratos de trabalho . Caso uma etapa de triagem pressuposta no questionário não esteja disponível, deixe isso claro. Um cliente pode trabalhar com uma restrição documentada e não pode trabalhar com uma resposta vaga.

Perguntas frequentes

A Armênia possui uma decisão de adequação da UE?
Não. A Armênia não consta da lista da Comissão Europeia de países que se beneficiam de uma decisão de adequação ao abrigo do Artigo 45 do RGPD. Os dados pessoais que chegam a um fornecedor armênio provenientes de um cliente da UE necessitam, portanto, de um instrumento de transferência do Capítulo V, que na prática comercial significa as cláusulas contratuais padrão da Comissão ao abrigo do Artigo 46(2)(c).
Onde os dados são armazenados e saem do Espaço Econômico Europeu (EEE)?
Responda com os países e provedores nomeados, abrangendo hospedagem primária, réplicas, backups e qualquer local de onde a equipe possa acessar a produção. Os dados que permanecem fisicamente em servidores da UE ainda saem do EEE em termos legais se o pessoal na Armênia puder acessá-los; portanto, a resposta honesta geralmente envolve tanto um local de armazenamento quanto um local de acesso.
O acesso remoto realizado por nossos engenheiros é considerado uma transferência?
Sim. O teste de três partes do Conselho Europeu de Proteção de Dados, refletido no Parecer 22/2024, considera a disponibilização de dados pessoais a uma entidade em um país terceiro como uma transferência. Um login de suporte mantido por um engenheiro armênio para o ambiente de um cliente da UE se enquadra nessa definição, mesmo que nenhum arquivo seja baixado.
Precisamos divulgar o nome de cada subcontratado?
O Artigo 28(2) do RGPD confere ao cliente o direito de autorização prévia sobre os subcontratados, direito este que não pode exercer em relação a uma lista não especificada. É necessário divulgar a entidade jurídica, o país de origem, a finalidade, as categorias de dados abrangidas, o nível de acesso e a base legal para a transferência de dados desse subcontratado, comprometendo-se, em seguida, a notificar as alterações dentro de um prazo razoável.
Que tipo de comprovação devemos apresentar em vez de um certificado GDPR?
Não existe, segundo a legislação da UE, um certificado GDPR que um fornecedor possa simplesmente entregar. O conjunto de evidências que satisfaz os requisitos de aquisição consiste em um contrato de processamento de dados assinado, cláusulas contratuais padrão executadas, um registro de subcontratados nomeados, um certificado ISO 27001 com sua declaração de aplicabilidade ou um relatório SOC 2 Tipo II e um resumo do teste de penetração com o status de remediação.
É obrigatório reportar um incidente de segurança a um órgão regulador armênio?
A Lei de Segurança Cibernética da Armênia impõe aos provedores de serviços em setores específicos a obrigação de notificação inicial em 24 horas e atualização em 72 horas, devendo reportar-se ao Órgão Autônomo, a Comissão de Regulação de Sistemas de Informação. Tecnologia da informação e operação de bancos de dados estão entre os setores designados, portanto, uma empresa de terceirização comum não pode presumir que está fora do regime. Os critérios de classificação que determinam se um fornecedor específico está abrangido não foram publicados de forma a solucionar casos individuais, e essa questão exige uma avaliação específica de cada empresa antes de qualquer compromisso contratual ser firmado.
Podemos enviar dados de clientes da Armênia para um terceiro país?
O Artigo 27 da Lei de Proteção de Dados Pessoais rege as transferências para fora da Armênia. Destinos que constem na lista oficial de proteção adequada da Armênia, atualizada por decisão de 18 de junho de 2026, ou abrangidos por tratado internacional, não necessitam de autorização separada. Qualquer outro destino requer autorização prévia da entidade competente, além de salvaguardas contratuais por ela aprovadas, com prazo legal de revisão de 30 dias. O contrato do seu cliente também exigirá, normalmente, o seu próprio consentimento prévio.
A legislação armênia de proteção de dados é equivalente ao RGPD?
A Armênia possui sua própria legislação, a Lei de Proteção de Dados Pessoais de 18 de maio de 2015, com alterações até 4 de dezembro de 2025, e nenhum órgão da UE a considerou equivalente. O cumprimento da lei armênia é uma questão distinta das obrigações do GDPR que seu cliente possui, e uma resposta ao questionário alegando equivalência será rejeitada. Descreva o que a lei armênia exige de você e como o contrato abrange as demais obrigações.

Por onde começar

  1. Pergunte ao cliente qual de suas entidades legais é a controladora e quais categorias de dados pessoais serão efetivamente recebidas. O recurso de escopo restringe o questionário antes mesmo de você responder a qualquer pergunta.
  2. Primeiro, construa o registro do subprocessador. O acordo de processamento de dados, a documentação de transferência e as respostas do fluxo de dados dependem dele.
  3. Confirme com o cliente qual módulo de cláusula contratual padrão se aplica ao relacionamento, o que determina se o cliente atua como controlador ou como processador para seu próprio cliente.
  4. Antes de assinar o contrato de processamento de dados, verifique se ele está de acordo com os requisitos de instruções escritas da legislação armênia, para que um único documento contemple ambas as obrigações.
  5. Defina sua posição sobre a notificação de segurança cibernética armênia para suas próprias operações antes de concordar com um prazo contratual de notificação.

Última atualização: 21 setembro 2026


Aprovado por clientes de 97 países.

Média de 4.9★ nas avaliações do Google

Y. Xu

Tudo foi ótimo. Agradeço muito a alta qualidade do serviço do seu escritório. O resultado foi excelente e estou satisfeito. Todos os advogados são profissionais e muito prestativos. Muito obrigado pelos seus serviços. Dou 5 estrelas por tudo.

Jackson C.

Minha família e eu gostaríamos de expressar nossa mais profunda gratidão a Arman e à equipe pelo apoio ágil e profissional ao longo de toda a jornada. Apesar de uma situação inesperada, Arman nos ajudou a acompanhar nossos casos e nos forneceu atualizações regulares. Obrigado.

Simon C.

Tudo foi exatamente como descrito. Serviços jurídicos práticos, econômicos e confiáveis ​​para todo e qualquer trabalho jurídico na República da Armênia. Minha experiência de longo prazo com esta equipe tem sido boa, e estou feliz em recomendá-los para serviços jurídicos pessoais. Eles respondem prontamente às comunicações, e suas habilidades em inglês/armênio são de padrão profissional. Usarei os serviços novamente para qualquer problema que eu tiver.

Obtenha uma consulta gratuita
Descreva sua situação e responderemos em até 1 dia útil com uma orientação clara sobre os próximos passos.

Suas informações estão protegidas. Nunca compartilhamos seus dados com terceiros.

>