Leis de Retenção de Dados por País (2026): GDPR, TJUE e Regras Globais

Independently fact-checked against primary sources (last audited 24 de agosto de 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 24 de agosto de 2026. · 19 primary sources cited on this page. How we verify our legal content

Leis de Retenção de Dados por País (2026): GDPR, TJUE e Regras Globais

Perguntas frequentes

Qual é a diferença entre o princípio da limitação da conservação do GDPR e as leis de retenção obrigatória de dados?

O princípio da limitação da conservação do GDPR (artigo 5(1)(e)) é uma proteção de privacidade: proíbe a conservação de dados pessoais além do necessário para a finalidade original. As leis de retenção obrigatória de dados são instrumentos de vigilância: obrigam os provedores de internet e as operadoras de telecomunicações a conservar metadados de assinantes e de tráfego por um período fixo, para que as autoridades responsáveis pela aplicação da lei possam acessá-los. Ambos podem se aplicar aos mesmos dados simultaneamente, criando uma janela lícita de conservação entre o mínimo obrigatório e o máximo determinado pela limitação da conservação.

Por quanto tempo uma empresa pode conservar dados pessoais nos termos do GDPR?

O GDPR não estabelece prazos específicos. O artigo 5(1)(e) exige que os dados pessoais sejam conservados apenas pelo tempo necessário para a finalidade da coleta. As organizações devem determinar e documentar os períodos de conservação com base na finalidade do tratamento, em eventuais obrigações legais e em regras específicas por setor. O relatório de fiscalização de 2025 do EDPB constatou que a maioria das organizações tem dificuldade em fazer isso de forma consistente.

O que aconteceu com a Diretiva de Retenção de Dados da UE?

O Tribunal de Justiça da União Europeia invalidou a Diretiva de Retenção de Dados (2006/24/CE) no processo Digital Rights Ireland (processo C-293/12, 8 de abril de 2014), por considerar que a exigência de retenção geral de todos os metadados de comunicações de todos os usuários, sem qualquer diferenciação, violava os direitos à privacidade e à proteção de dados previstos na Carta. A Comissão Europeia está agora em processo de consulta sobre um regime obrigatório de retenção substitutivo; uma proposta legislativa preliminar é esperada para o início de 2026.

A retenção geral de metadados de telecomunicações ainda é permitida na UE?

Não, para a maioria das finalidades de combate à criminalidade. A jurisprudência do TJUE, de 2014 a 2022, estabeleceu que a retenção geral e indiscriminada de todos os dados de tráfego e localização de todos os usuários é incompatível com o direito da UE. Apenas a retenção direcionada (com base em pessoa, geografia ou categoria), as ordens de quick-freeze e a vigilância em tempo real com autorização judicial são admissíveis. A decisão de 2024 no caso La Quadrature du Net II criou uma exceção restrita para a retenção de endereços IP, considerados menos intrusivos do que outros metadados.

O que aconteceu com as regras de retenção da DPDPA da Índia?

O regulamento da DPDPA da Índia foi finalizado em 13 de novembro de 2025. Ele exige, no mínimo, um ano de conservação para os dados pessoais tratados nos termos de obrigações de segurança nacional e legais. As grandes plataformas de comércio eletrônico, os intermediários de redes sociais (com mais de 20 milhões de usuários) e as plataformas de jogos on-line (com mais de 5 milhões de usuários) estão sujeitos a um limite máximo de conservação de três anos. Os fiduciários de dados devem notificar os usuários com 48 horas de antecedência antes de eliminar os seus dados, caso o usuário não tenha interagido recentemente com a plataforma.

Qual é a situação da reforma de privacidade do Canadá?

O projeto de lei C-27 do Canadá, que teria substituído a PIPEDA pela Consumer Privacy Protection Act (CPPA), caducou na ordem do dia quando o Parlamento foi prorrogado em janeiro de 2025. Uma eleição federal em abril de 2025 adiou ainda mais a reforma. O Canadá continua a operar sob a PIPEDA, promulgada em 2000. A Lei 25 do Quebec (em vigor desde setembro de 2023) estabelece exigências provinciais mais rígidas.

As ordens de preservação judicial prevalecem sobre as políticas de retenção de dados?

Sim. Quando um litígio for razoavelmente previsível, as organizações devem preservar todos os dados potencialmente relevantes, independentemente dos cronogramas padrão de retenção. Nos EUA, a Regra 37(e) das FRCP trata das sanções aplicáveis em caso de falha na preservação de informações armazenadas eletronicamente. Nos termos do GDPR, o considerando 65 permite a conservação além da finalidade original para efeitos de declaração, exercício ou defesa de um direito num processo judicial. Essa obrigação permanece até a conclusão do litígio ou o levantamento formal da ordem.

Como os dados pessoais devem ser destruídos quando o período de conservação termina?

A maioria das leis de privacidade exige a destruição irreversível. O NIST SP 800-88 apresenta métodos que incluem a destruição física, a eliminação criptográfica e a sobrescrita em múltiplas passagens. A Coreia do Sul exige a destruição documentada no prazo de cinco dias. A Índia exige um aviso de 48 horas antes da eliminação para determinadas plataformas. As organizações devem manter registros de destruição com a data, o método e o responsável. Os sistemas de backup exigem procedimentos específicos de eliminação; o EDPB constatou que essa é uma lacuna de conformidade generalizada.

As leis de retenção de dados são diferentes para registros de saúde em comparação com registros financeiros?

Sim, significativamente. Os registros de saúde geralmente têm períodos obrigatórios de conservação mais longos (de 8 a 25 anos em muitas jurisdições), devido à relevância clínica contínua e ao potencial de ações por erro médico. Os registros financeiros, em geral, exigem de 3 a 10 anos, dependendo da jurisdição e do tipo de registro. Cada setor possui seu próprio regime regulatório. Nos EUA, a HIPAA rege a documentação dos registros de saúde (6 anos), enquanto as leis estaduais de prática médica normalmente exigem de 7 a 10 anos para os registros subjacentes.

Uma empresa pode utilizar o mesmo período de conservação para todos os países?

Estabelecer os períodos de conservação com base no prazo mais longo exigido globalmente é uma abordagem juridicamente conservadora, mas pode entrar em conflito com as exigências de minimização de dados em países com prazos máximos obrigatórios mais curtos. A abordagem mais segura é um cronograma de retenção específico por jurisdição, baseado no local de residência dos titulares dos dados, com bases legais documentadas para cada período. As organizações multinacionais devem elaborar uma matriz transfronteiriça que identifique a janela lícita entre os mínimos obrigatórios e os máximos de limitação da conservação para cada categoria de dados e jurisdição.

Atualizações

Replaced a dead India DPDPA citation link with the live official MeitY host, updated three instances of a stale "expected in early 2026" prediction for the EU's mandatory metadata-retention proposal to reflect current tracking (slipped to later 2026 or early 2027), added a missing citation for the EU telecom-retention comparison statistic, and softened the attribution of South Korea's five-day data-destruction window from the PIPA Act itself to its implementing Enforcement Decree.

Verificado de forma independente contra as fontes primárias citadas; lei aplicável reverificada quanto a mudanças recentes

Lei aplicável reverificada quanto a mudanças recentes

Expansão significativa: adicionado o quadro dos dois significados (limitação da conservação versus retenção obrigatória), seção completa sobre a jurisprudência do TJUE (de Digital Rights Ireland até La Quadrature du Net II, abril de 2024), novas seções de país para Japão, Singapura, África do Sul e México; atualizações para a Índia (regulamento da DPDPA finalizado em novembro de 2025), o Canadá (projeto de lei C-27 caducado em janeiro de 2025), o Reino Unido (DPDI caducado em maio de 2024; Data Use and Access Act 2025), a Austrália (Privacy Amendment Act de dezembro de 2024) e a China (Regulamentos de Segurança de Dados de Rede de janeiro de 2025). Adicionada a proposta da Comissão Europeia de maio de 2025 sobre retenção de metadados. Contagem de palavras ampliada de aproximadamente 2.450 para aproximadamente 4.800 palavras. Título atualizado para refletir a cobertura da jurisprudência do TJUE.

Revisado e aprovado por um editor

Fontes e referências

  1. GDPR: Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho(eur-lex.europa.eu).gov
  2. GDPR, artigo 5: Princípios relativos ao tratamento de dados pessoais(gdpr-info.eu)
  3. TJUE, Digital Rights Ireland (processos C-293/12 e C-594/12, 8 de abril de 2014)(curia.europa.eu).gov
  4. TJUE, Tele2 Sverige e Watson (processos C-203/15 e C-698/15, 21 de dezembro de 2016)(eur-lex.europa.eu).gov
  5. TJUE, La Quadrature du Net I (processos C-511/18, C-512/18, C-520/18, C-623/17, 6 de outubro de 2020)(curia.europa.eu).gov
  6. TJUE, SpaceNet e Telekom Deutschland (processos C-793/19 e C-794/19, 20 de setembro de 2022)(curia.europa.eu).gov
  7. TJUE, La Quadrature du Net II (processo C-470/21, 30 de abril de 2024)(eur-lex.europa.eu).gov
  8. EDPB, Ação de Fiscalização Coordenada 2025: Implementação do Direito ao Apagamento (fevereiro de 2026)(edpb.europa.eu).gov
  9. ICO do Reino Unido: Orientação sobre Limitação da Conservação(ico.org.uk).gov
  10. 26 USC 6501: Limites do IRS para Lançamento e Cobrança(law.cornell.edu)
  11. 45 CFR 164.530: Exigências Administrativas da HIPAA(law.cornell.edu)
  12. 29 CFR 516: Registros da FLSA a Serem Mantidos pelos Empregadores(law.cornell.edu)
  13. 18 USC 1520: Destruição de Registros Corporativos de Auditoria (SOX)(law.cornell.edu)
  14. Cal. Civ. Code 1798.100: Direito do Consumidor a Ser Informado (CCPA)(leginfo.legislature.ca.gov).gov
  15. LGPD do Brasil: Lei 13.709/2018(planalto.gov.br).gov
  16. Texto Integral da PIPL da China (NPC)(npc.gov.cn).gov
  17. Regulamentos de Gestão de Segurança de Dados de Rede da China (em vigor desde 1º de janeiro de 2025)(english.www.gov.cn).gov
  18. Texto Integral da DPDPA da Índia de 2023(meity.gov.in).gov
  19. IAPP: Regulamento da DPDPA da Índia Finalizado (novembro de 2025)(iapp.org)
  20. Tradução em Inglês da PIPA da Coreia do Sul(law.go.kr).gov
  21. Princípios Australianos de Privacidade (OAIC)(oaic.gov.au).gov
  22. Privacy and Other Legislation Amendment Act 2024 (Cth), Parlamento da Austrália(aph.gov.au).gov
  23. PIPEDA do Canadá: Personal Information Protection and Electronic Documents Act, SC 2000, c 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapura: Obrigações de Proteção de Dados (PDPC)(pdpc.gov.sg).gov
  25. POPIA da África do Sul: Seção 14, Conservação e Restrição de Registros(popia.co.za)
  26. NIST SP 800-88 Rev. 1: Diretrizes para Sanitização de Mídias(csrc.nist.gov).gov
  27. Regra 37(e) das FRCP: Falha na Preservação de Informações Armazenadas Eletronicamente(law.cornell.edu)
Compartilhar: