A quem obedece o seu email?

Duas ideias de soberania, e porque é que a europeia não protege o que promete.

Quando uma empresa portuguesa contrata um serviço de email, raramente pergunta a que lei esse serviço obedece. Pergunta o preço, o espaço e se funciona no Outlook. E, no entanto, essa é a pergunta que determina tudo o resto, porque os dados não vivem apenas num sítio: vivem sob uma jurisdição. Na última década tornou-se claro que essas duas coisas podem não coincidir.

Duas gramáticas diferentes

A tradição jurídica europeia pensa a soberania a partir do território. A lei aplica-se ao que acontece dentro de fronteiras, e o RGPD prolongou essa lógica: os dados dos europeus viajam protegidos, e só podem sair da União para países que ofereçam garantias equivalentes.

A tradição americana parte de outro princípio. O elemento de conexão não é o solo, é a pessoa: a nacionalidade e, sobretudo, o controlo. Uma empresa constituída nos Estados Unidos, ou controlada por uma empresa americana, permanece sujeita à lei americana onde quer que opere e onde quer que guarde o que guarda. Não é uma anomalia nem uma manobra. É como aquele sistema entende a sua própria autoridade.

Enquanto os dois mundos não se tocaram, a diferença era matéria de manuais. A partir do momento em que a economia inteira passou a viver em servidores, tornou-se o problema central da soberania digital europeia.

Como o modelo americano ganhou alcance global

O ponto de viragem foi outubro de 2001. Após o 11 de Setembro, o Patriot Act alargou significativamente os poderes de recolha de informação, com um princípio implícito que marcaria as duas décadas seguintes: em matéria de segurança nacional, o acesso à informação prevalece sobre as objeções de forma.

O que se seguiu foi mais decisivo do que o próprio Patriot Act. Em 2008, a Secção 702 da FISA autorizou a recolha de comunicações de pessoas não-americanas localizadas fora dos Estados Unidos, junto dos fornecedores americanos de serviços eletrónicos, para fins de informações externas. Sem que os visados sejam notificados, e sem que disponham de qualquer meio de defesa comparável ao europeu.

Note-se a construção. A lei não protege menos os estrangeiros por descuido. Protege-os menos por desenho, porque a Quarta Emenda é um direito de americanos.

2013: o ano em que a discussão deixou de ser técnica

Em junho de 2013, as revelações de Edward Snowden mostraram a escala real dos programas de recolha. Mas foi em outubro que o assunto passou de debate de especialistas a crise diplomática: documentos indicaram que a NSA vigiava o telemóvel de Angela Merkel. A reação da chanceler entrou no vocabulário europeu, «espiar entre amigos, isso não se faz», e o desconforto entre Berlim e Washington durou anos.

Convém a honestidade do detalhe. O inquérito criminal alemão viria a ser arquivado em 2015, por os documentos disponíveis não permitirem provar onde e como a interceção ocorrera. O que ficou provado não foi o crime. Foi a assimetria. Um governo europeu descobriu que não controlava a confidencialidade das suas próprias comunicações, e que não tinha instrumentos para o contestar.

O caso que resolveu a questão de vez

A prova decisiva chegou pelo direito comum, sem escândalo. Em dezembro de 2013, um mandado americano exigiu à Microsoft os conteúdos de uma conta de email. A empresa verificou que as mensagens estavam num datacenter em Dublin e recusou entregá-las, com um argumento simples: um mandado dos Estados Unidos não alcança um servidor na Irlanda. Em 2016, o Tribunal de Recurso deu-lhe razão.

Durou dois anos. Em março de 2018, o Congresso aprovou o CLOUD Act, que passou a obrigar os fornecedores americanos a entregar os dados na sua posse, custódia ou controlo, estejam esses dados dentro ou fora do território nacional. Emitido novo mandado ao abrigo da lei nova, a Microsoft cumpriu, e o Supremo Tribunal declarou o processo sem objeto.

A lição é clara e continua atual: construir um datacenter na Europa não muda a jurisdição de quem o opera. A localização física dos servidores é uma resposta à pergunta errada.

A resposta europeia, três vezes insuficiente

Do lado europeu, a solução tentada foi sempre a mesma: um acordo político que declarasse os Estados Unidos um destino seguro para os dados.

O Safe Harbor caiu em 2015, no acórdão Schrems I. O Privacy Shield que o substituiu caiu em 2020, no Schrems II, com o Tribunal de Justiça a concluir que a legislação americana de vigilância não oferecia garantias equivalentes nem meios de recurso efetivos aos cidadãos europeus. O terceiro acordo, o Data Privacy Framework de 2023, assentou numa peça essencial: a existência de autoridades administrativas independentes do poder executivo americano.

Em junho de 2026, essa peça foi retirada. A decisão do Supremo Tribunal dos EUA em Trump v. Slaughter pôs fim à independência da Federal Trade Commission, e a contestação ao acordo, que já é tratada por muitos como o futuro «Schrems III», está de novo em marcha.

Três acordos, três fragilidades da mesma natureza. Não por má-fé de quem os negociou, mas porque nenhum acordo político pode reconciliar duas definições incompatíveis de soberania.

O que isto significa para quem decide

Para uma empresa ou uma entidade pública portuguesa, a conclusão prática é menos dramática do que parece, e mais acionável.

A questão a colocar a um fornecedor não é onde estão os servidores. É a que lei está sujeita a entidade que os opera, e quem a controla. Se a resposta envolver uma sociedade americana ou por ela controlada, a conformidade da organização passa a depender da validade de um acordo internacional que já caiu duas vezes e está contestado pela terceira.

Se a resposta for uma empresa portuguesa, sujeita apenas ao direito português e europeu, a pergunta desaparece. Não porque alguém prometa mais, mas porque não existe uma segunda lei a reclamar acesso.

Para profissões com dever de sigilo, o raciocínio é ainda mais direto. Um advogado, um médico ou um administrador público não respondem apenas por aquilo que revelam. Respondem pela arquitetura que escolheram para guardar aquilo que não pode ser revelado.

 

Soberania digital não é uma bandeira. É saber, com precisão, a quem obedece a infraestrutura onde vive a informação da sua organização.

Continuar a ler

Artigos relacionados

Outros textos sobre soberania, prova legal e comunicações empresariais.

Email Registado

A carta registada tem 200 anos. A prova que ela dá pode ter dois segundos.

O que a lei portuguesa diz sobre o envio registado eletrónico, e o que verificar antes de contratar um.

Ler artigo →
Entregabilidade

Porque é que os seus emails vão parar ao spam

SPF, DKIM e DMARC explicados a quem toma decisões, não a quem configura servidores.

Ler artigo →
Migração

O que pode correr mal numa migração de email

Um guia honesto sobre a mudança que as empresas adiam há anos.

Ler artigo →

O email da empresa. Em Portugal. Protegido pela lei europeia.

60 dias para experimentar, sem compromisso. Migração assistida incluída.

Deixe-nos uma mensagem

Formulário de Contacto