MiFID II: as sete perguntas que um auditor faz primeiro
Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.
Ler artigo →RGPD
MiFID II pede cinco anos. O RGPD pede o contrário. Reter e apagar ao mesmo tempo, por canal e jurisdição.

Duas obrigações, em sentidos opostos, sobre o mesmo ficheiro. A MiFID II exige que uma gravação relevante seja conservada durante cinco anos. O RGPD exige que os dados pessoais não sejam guardados para além do necessário e confere ao titular o direito ao apagamento. À primeira vista, é uma contradição irresolúvel: como reter e esquecer ao mesmo tempo? O paradoxo só se desfaz quando se percebe que a resposta não é uma regra única, mas uma política granular, diferente por canal, por jurisdição e por tipo de interação.
A MiFID II e o Regulamento Delegado (UE) 2017/565 impõem a conservação dos registos de comunicações relacionadas com transações por um período mínimo de cinco anos, extensível a sete a pedido da autoridade competente. A lógica é de prova: o registo tem de existir para o caso de ser necessário reconstituir uma ordem ou uma decisão. A DORA reforça a necessidade de manter registos para a reconstituição de incidentes.
O RGPD parte do princípio inverso. O artigo 5.º consagra a limitação da conservação: os dados pessoais só devem ser guardados pelo tempo necessário à finalidade que justificou a recolha. O artigo 17.º acrescenta o direito ao apagamento. A finalidade «cumprir uma obrigação legal de conservação» é legítima e prevalece enquanto a obrigação durar, mas quando a obrigação cessa, o fundamento para reter desaparece com ela.
A tentação de resolver o conflito com uma regra única, «guardamos tudo cinco anos», falha em ambas as direções. Retém dados que o RGPD já não permite guardar e, ao mesmo tempo, pode não cobrir interações com obrigações mais longas. A conformidade real exige distinguir, no momento da captura, o regime aplicável a cada interação. Não há um período correto; há o período correto para cada caso.
Não existe um prazo de retenção «correto». Existe o prazo correto para cada interação, e a maturidade de um arquivo mede-se pela sua capacidade de aplicar muitos prazos diferentes sem intervenção manual.
A solução técnica para um problema jurídico desta natureza é uma política de retenção configurável, definida uma vez e aplicada de forma automática a cada gravação consoante os seus atributos. No momento da captura, a interação herda o regime que lhe corresponde, pelo canal, pela jurisdição, pelo tipo, e o sistema encarrega-se de a conservar exatamente pelo tempo devido. Quando o prazo expira, o apagamento ocorre por regra, não por decisão pontual. Isto elimina o erro humano dos dois lados: nem se apaga cedo demais o que tem de ser conservado, nem se guarda para além do que o RGPD permite.
Há uma simetria que muitas organizações ignoram: tão importante como provar que se conservou é provar que se apagou. Quando um titular exerce o direito ao esquecimento, ou quando um prazo de retenção termina, a execução do apagamento tem de deixar registo, o quê, quando, ao abrigo de que política e por que fundamento. Sem esse rasto, a organização não consegue demonstrar a uma autoridade de proteção de dados que cumpriu o pedido, nem distinguir um apagamento legítimo de uma destruição indevida de prova. O apagamento documentado é o reverso exato do audit trail de acessos: prova uma ausência em vez de uma presença.
O paradoxo dissolve-se quando se deixa de o ver como uma escolha entre reter e esquecer, e se passa a tratá-lo como a coexistência de ambas as capacidades no mesmo arquivo. Reter pelo tempo que a MiFID II e a DORA exigem; esquecer no momento e na medida em que o RGPD obriga; e, em ambos os casos, executar por política e documentar o resultado. Não é um equilíbrio frágil entre duas leis em conflito, é a aplicação correta de cada uma ao caso que lhe pertence. Um arquivo que sabe fazer as duas coisas ao mesmo tempo deixou de ter um paradoxo para resolver.
Publicado pela equipa uPlayback, um produto Grupês. Três décadas de experiência em compliance recording.
Continuar a ler
MiFID II Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.
Ler artigo →
Soberania Onde vivem as suas gravações deixou de ser uma decisão técnica. É uma decisão de exposição legal, e do board.
Ler artigo →
DORA Desde janeiro de 2025, a resiliência operacional é um resultado regulatório. O que isso exige de cada pipeline de captura.
Ler artigo →Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.