Num relance
- A Armênia não está na lista de adequação do GDPR da Comissão Europeia, portanto, seu cliente da UE precisa de seu próprio mecanismo de transferência do Capítulo V, na prática as cláusulas contratuais padrão da Comissão sob o Artigo 46(2)(c).
- O acesso remoto dos seus engenheiros aos sistemas de um cliente da UE constitui uma transferência de dados de acordo com o teste de três partes do Conselho Europeu de Proteção de Dados, mesmo quando nenhum dado é copiado para a Armênia.
- A Lei de Proteção de Dados Pessoais da Armênia exige uma instrução escrita de processamento entre as partes (Artigo 14), e a parte que dá as instruções mantém a responsabilidade legal pelo processamento da outra parte.
- Um registro de subprocessador nomeado, com uma linha por entidade contendo o nível de acesso e a base de transferência, é o documento mais comumente solicitado depois do contrato de processamento de dados.
- A Armênia mantém sua própria lista de países com proteção adequada, atualizada por decisão de 18 de junho de 2026. Essa lista rege os dados que você envia para fora da Armênia.
A Armênia não consta da lista de países com decisão de adequação da Comissão Europeia, e esse fato por si só determina a maior parte das informações solicitadas em um questionário de segurança empresarial. Seu cliente não pode transferir dados pessoais para um fornecedor em um país considerado inadequado com base na confiança. Ele precisa de um mecanismo de transferência conforme o Capítulo V do RGPD, na prática as cláusulas contratuais padrão da Comissão adotadas de acordo com o Artigo 46(2)(c), e precisa de um dossiê que comprove a legalidade da assinatura dessas cláusulas com você.
O questionário é esse arquivo. Cada item nele corresponde a uma obrigação do cliente, portanto, uma resposta evasiva atrasa o negócio no departamento de compras, antes mesmo de o departamento jurídico analisá-lo.
Por que os clientes corporativos enviam esses questionários?
O artigo 28.º do RGPD permite que o responsável pelo tratamento contrate apenas processadores que ofereçam garantias suficientes de medidas técnicas e organizacionais adequadas. O responsável pelo tratamento deve ser capaz de demonstrar que avaliou essas garantias, e o questionário preenchido, com as provas anexas, constitui essa demonstração. Os auditores solicitam a sua apresentação, e o mesmo acontece, ocasionalmente, com as autoridades de controlo.
Um fornecedor fora do Espaço Econômico Europeu (EEE) adiciona um segundo arquivo. O cliente deve documentar a transferência, identificar seu mecanismo do Capítulo V e avaliar se a legislação do país de destino compromete a proteção prometida por essas cláusulas. Suas respostas são a matéria-prima para essa avaliação, e é por isso que perguntas sobre solicitações de acesso governamentais e sobre quem pode acessar os dados são apresentadas juntamente com os itens de segurança de rotina.
O acesso remoto é considerado uma transferência. De acordo com o teste de três partes do Conselho Europeu de Proteção de Dados (EDPB), e conforme estabelecido no Parecer 22/2024 do EDPB, disponibilizar dados pessoais a uma entidade em um país terceiro constitui uma transferência, mesmo quando nada é copiado e os dados permanecem nos servidores do cliente. Um engenheiro armênio com acesso de suporte ao sistema de produção de um cliente da UE está sujeito à mesma análise que uma exportação de banco de dados.
O que diferencia um fornecedor armênio?
A lista de adequação da Comissão abrange Andorra, Argentina, Brasil, Canadá (para organizações comerciais), Ilhas Faroé, Guernsey, Israel, Ilha de Man, Japão, Jersey, Nova Zelândia, Coreia do Sul, Suíça, Reino Unido, Uruguai e participantes do Quadro de Proteção de Dados UE-EUA. A Armênia não consta na lista. Para obter informações mais detalhadas sobre as diferenças entre os dois regimes, consulte nosso guia sobre o RGPD e a legislação armênia de proteção de dados.
As cláusulas contratuais padrão são a via prática. As regras corporativas vinculativas do Artigo 47 destinam-se a transferências intragrupo e não estão disponíveis para um fornecedor independente. O Artigo 46(2)(d) abrange as cláusulas que uma autoridade de supervisão adota e a Comissão aprova, um instrumento distinto das cláusulas da própria Comissão ao abrigo do Artigo 46(2)(c). As equipas de compras por vezes citam os dois em conjunto; o documento que lhe será enviado é o da Comissão.
A terminologia se inverte.
A Lei de Proteção de Dados Pessoais da Armênia, de 18 de maio de 2015, com as alterações que vigoram até 4 de dezembro de 2025, denomina a parte que determina a finalidade do processamento como "processador" e a parte que processa os dados sob instrução como "pessoa autorizada". O RGPD utiliza esses termos de forma inversa, o que gera respostas confusas em questionários quando um fornecedor aplica os termos armênios de maneira direta. O Artigo 14 exige uma instrução por escrito entre as duas partes, e a parte que dá as instruções mantém a responsabilidade legal pelo uso dos dados pela outra. Um contrato de processamento de dados bem redigido pode atender tanto à exigência do Artigo 28 do cliente quanto à exigência de instrução por escrito da lei armênia, desde que seja redigido para esse fim.
Transferências subsequentes para fora da Armênia
O Artigo 27 da mesma lei rege os dados pessoais que saem da Armênia, ou seja, o momento em que você encaminha os dados do cliente para um subcontratado em um país terceiro. A transmissão de dados de entrada, ou seja, quando seu cliente da UE envia dados para você, é regida pelo GDPR do lado do cliente. Fornecedores que executam serviços de hospedagem, monitoramento de erros ou ferramentas de suporte no exterior frequentemente se deparam com o Artigo 27 sem perceber.
As transferências para um Estado constante da lista oficial de proteção adequada da Armênia, ou realizadas ao abrigo de um tratado internacional, procedem sem autorização separada. A Armênia mantém essa lista, atualizada por decisão de 18 de junho de 2026, que abrange cerca de 53 países e entradas, entre eles os Estados da UE e do EEE, Argentina, Canadá, Israel, Japão, Nova Zelândia, Singapura, Coreia do Sul, Uruguai e Rússia, com uma entrada para organizações dos Estados Unidos cujos limites não foram especificados em orientações publicadas. Para um destino fora da lista, a transferência requer autorização prévia do órgão competente, juntamente com salvaguardas contratuais aprovadas por esse órgão. O prazo legal para análise é de 30 dias, e a lista é republicada anualmente.
Lista de verificação de documentos
Seis documentos respondem à maior parte das perguntas recebidas. Basta reuni-los uma vez e o próximo questionário se torna apenas uma tarefa de edição.
- Acordo de processamento de dados. O cliente envia o próprio documento. Leia-o atentamente, comparando-o com as instruções escritas em armênio, antes de assinar, e verifique se os termos de retenção e exclusão correspondem ao que seus sistemas realmente fazem.
- Registro do subprocessador. Uma linha por subcontratado: entidade legal e país, finalidade, categorias de dados pessoais abrangidas, nível de acesso, local onde o processamento e o acesso ocorrem fisicamente, base legal para a transferência de dados para esse subcontratado e confirmação de que o cliente autorizou a transferência. Anexe o seu processo de verificação e desvinculação de subcontratados.
- Documentação de transferência. As cláusulas contratuais padrão executadas com o módulo correto para o relacionamento, além de sua contribuição por escrito para a avaliação de impacto da transferência do cliente, abrangendo as solicitações de acesso que você poderá receber e sua capacidade de contestá-las.
- Resumo da política de segurança. De duas a quatro páginas sobre controle de acesso, criptografia em trânsito e em repouso, registro de logs, gerenciamento de mudanças e desenvolvimento seguro. Os clientes raramente aceitam uma recusa categórica em compartilhar qualquer informação e raramente precisam de todo o seu conjunto de políticas internas.
- Resumo da resposta ao incidente. Quem é notificado internamente, o que desencadeia a notificação ao cliente, o canal utilizado e o prazo contratual de notificação que você está disposto a cumprir.
- Certificações e comprovantes de testes. Um certificado ISO 27001 com sua declaração de aplicabilidade, um relatório SOC 2 Tipo II (se você o possuir) e um resumo do seu teste de penetração mais recente com o status de remediação. Não existe certificado GDPR, e oferecer um demonstra falta de experiência na resposta.
Seções comuns de questionários e como respondê-las
Detalhes da entidade e da propriedade
Os questionários começam com o nome registrado, número de registro, endereço legal e cadeia de propriedade. Obtenha essas informações do registro da sua empresa para que as respostas correspondam exatamente às do registro estadual. Uma discrepância aqui é o que faz com que o formulário seja devolvido antes mesmo de alguém ler o conteúdo de segurança.
Fluxos de dados e hospedagem
Mencione os países. Uma resposta dizendo que os dados estão hospedados com segurança na nuvem sempre gera uma pergunta subsequente. Informe o provedor de hospedagem, a região, se alguma réplica ou backup está em outro local e se funcionários fora dessa região têm acesso à produção. Se seus engenheiros na Armênia acessam um ambiente hospedado na UE, divulgue isso aqui; a análise de transferência do cliente depende disso, e descobrir isso posteriormente prejudica sua credibilidade em todas as outras respostas fornecidas.
Subprocessadores
Liste todas as entidades, incluindo aquelas que parecem invisíveis: plataformas de emissão de bilhetes, monitoramento de erros, e-mails transacionais, análises e folha de pagamento que lidam com dados de contato do cliente. O Artigo 28(2) do RGPD exige a autorização prévia do cliente para a contratação de um novo subcontratado, portanto, o registro precisa de um compromisso de notificação de alteração ao lado, com um prazo de aviso prévio e um direito de objeção que o cliente possa efetivamente exercer.
Notificação de violação e incidente
Seu contrato incluirá um prazo de notificação para o cliente. Comprometa-se apenas com um prazo que sua equipe de plantão possa cumprir em uma noite de sábado, pois o prazo de 72 horas do cliente, conforme o Artigo 33 do GDPR, começa a contar a partir do momento em que ele toma conhecimento do ocorrido, e isso transferirá a pressão para você.
A notificação regulatória armênia é uma questão à parte, e o primeiro passo é determinar o porte da sua empresa. A Lei de Segurança Cibernética da Armênia, HO-442-N, não se restringe a operadores de infraestrutura crítica. O Artigo 1(3)(1) abrange pessoas jurídicas ou empresários individuais que atuam em um dos setores listados no Artigo 16(4) e operam um sistema de informação ou infraestrutura crítica de informação. São duas vertentes, não uma só. Tecnologia da informação, incluindo expressamente infraestrutura digital, é abrangida pelo Artigo 16(4)(9); gerenciamento e operação de banco de dados são abrangidos pelo Artigo 16(4)(12). Nenhum dos dois pontos se limita a operadores de infraestrutura, e não há exceção para um fornecedor cujos clientes sejam todos estrangeiros. Portanto, a resposta comum de que a empresa não opera infraestrutura crítica não resolve a questão.
A exceção que elimina a necessidade de licença para muitos fornecedores é o Artigo 1(4). Uma entidade que atenda aos critérios de micro ou pequena empresa fica totalmente fora da lei, a menos que opere infraestrutura crítica de informação. De acordo com o Artigo 2(1) da Lei de Apoio Estatal ao Empreendedorismo de Pequenas e Médias Empresas, os critérios para pequenas empresas são: uma força de trabalho média registrada de até 50 pessoas e receita do ano anterior, ou ativos no balanço patrimonial do ano anterior, que não excedam 500,000,000 AMD . Muitas empresas armênias de desenvolvimento e BPO se enquadram nessa exceção. Tudo depende do seu próprio quadro de funcionários e das suas contas, portanto, verifique isso antes de responder ao questionário.
Se a exclusão não se aplicar a você, as obrigações estão previstas no Artigo 11. Notifique o Órgão Autônomo, a Comissão de Regulação de Sistemas de Informação, imediatamente após tomar conhecimento do incidente e, em qualquer caso, dentro de 24 horas , quando o incidente tiver impacto significativo ou se tal impacto puder ser razoavelmente presumido. O Artigo 11(2) define impacto significativo, portanto, nem todo incidente menor exige um relatório. Informações atualizadas sobre a gravidade e as consequências devem ser fornecidas dentro de 72 horas após a tomada de conhecimento do incidente . Esse prazo começa a contar a partir da tomada de conhecimento, e não da primeira notificação, uma distinção importante que deve ser claramente definida no contrato. As pessoas potencialmente afetadas devem ser notificadas imediatamente ou, no prazo de dois dias, caso a notificação imediata seja impossível, e um relatório final deve ser entregue dentro de um mês após o envio do relatório de 72 horas.
A aplicabilidade dessas obrigações hoje é controversa. A lei entrou em vigor em 4 de janeiro de 2026, mas o Artigo 25(1)(2) adia a obrigação geral de notificação prevista no Artigo 9(3)(5) até a entrada em vigor dos atos secundários correspondentes, e esses atos ainda não foram publicados. O Artigo 11 não foi expressamente adiado, e nada do que foi publicado resolve a tensão. O Governo também ainda precisa adotar as classificações de serviços previstas no Artigo 16(5), que indicarão a um determinado fornecedor se ele está sujeito à lei. A Decisão nº 117-A do Primeiro-Ministro, de 13 de fevereiro de 2026, prevê essas classificações para o período de 21 a 30 de novembro de 2026 , com a lista de operadores de infraestrutura crítica identificados a ser divulgada em dezembro. Essas são datas previstas, não instrumentos adotados.
Três coisas devem ser feitas. Não elabore uma cláusula de notificação contratual partindo do pressuposto de que não existe nenhuma obrigação regulatória armênia. Não considere a ausência do registro da Comissão como uma garantia, pois, numa interpretação mais apurada dos Artigos 1 e 3, o registro mantido nos termos do Artigo 7(4) documenta o status, e não o cria. E anote as classificações de novembro, pois são elas que definirão sua posição.
Retenção e exclusão
Apresente um cronograma por categoria de dados, com o evento que inicia cada ciclo. Em seguida, especifique o que acontece ao término: retorno em um formato nomeado, exclusão dentro de um número determinado de dias e o que permanece nos backups até que o ciclo de backup o sobrescreva. O resíduo de backup é a resposta que a maioria dos fornecedores erra ao prometer exclusão imediata que sua arquitetura não consegue executar.
Controle de acesso e pessoal
Inclua informações sobre acesso baseado em funções com aprovadores nomeados, autenticação multifator em sistemas de produção e no provedor de identidade, horários de admissão e demissão em dias úteis e as cláusulas de confidencialidade em seus contratos de trabalho . Caso uma etapa de triagem pressuposta no questionário não esteja disponível, deixe isso claro. Um cliente pode trabalhar com uma restrição documentada e não pode trabalhar com uma resposta vaga.
Perguntas frequentes
A Armênia possui uma decisão de adequação da UE?
Onde os dados são armazenados e saem do Espaço Econômico Europeu (EEE)?
O acesso remoto realizado por nossos engenheiros é considerado uma transferência?
Precisamos divulgar o nome de cada subcontratado?
Que tipo de comprovação devemos apresentar em vez de um certificado GDPR?
É obrigatório reportar um incidente de segurança a um órgão regulador armênio?
Podemos enviar dados de clientes da Armênia para um terceiro país?
A legislação armênia de proteção de dados é equivalente ao RGPD?
Por onde começar
- Pergunte ao cliente qual de suas entidades legais é a controladora e quais categorias de dados pessoais serão efetivamente recebidas. O recurso de escopo restringe o questionário antes mesmo de você responder a qualquer pergunta.
- Primeiro, construa o registro do subprocessador. O acordo de processamento de dados, a documentação de transferência e as respostas do fluxo de dados dependem dele.
- Confirme com o cliente qual módulo de cláusula contratual padrão se aplica ao relacionamento, o que determina se o cliente atua como controlador ou como processador para seu próprio cliente.
- Antes de assinar o contrato de processamento de dados, verifique se ele está de acordo com os requisitos de instruções escritas da legislação armênia, para que um único documento contemple ambas as obrigações.
- Defina sua posição sobre a notificação de segurança cibernética armênia para suas próprias operações antes de concordar com um prazo contratual de notificação.
Última atualização: 21 setembro 2026

