Um servidor FiveM não pode se tornar “compatível com o GDPR” copiando um modelo de política de privacidade. Comece registrando os dados pessoais que seu servidor, site, Discord, fluxo de pagamento, sistema de suporte e backups realmente processam; em seguida, documente os propósitos, bases legais, destinatários, retenção, segurança e procedimentos de direitos do usuário para as jurisdições envolvidas.
Este é um checklist operacional, não um conselho jurídico ou uma garantia de conformidade. As obrigações do controlador dependem de suas atividades, usuários e jurisdições. Use o regulamento oficial e obtenha aconselhamento qualificado para questões legais não resolvidas.
1. Crie um inventário de dados real
Liste cada sistema e campo, incluindo dados mantidos por plugins e serviços externos. Operações comuns do FiveM podem envolver:
- Cfx.re/Rockstar, Discord, Steam ou outros identificadores de jogador;
- Endereços IP, registros de data e hora de conexão, logs de dispositivo ou de segurança;
- registros de personagem, inventário, propriedade e moderação vinculados a um jogador;
- candidaturas à lista de acesso permitido, mensagens de suporte e anotações da equipe;
- análises de site, cookies e envios de formulários;
- referências de pedidos Tebex e registros de direitos;
- dumps de banco de dados, arquivos de log e backups externos contendo qualquer um dos itens acima.
A referência oficial de identificadores da Cfx.re mostra que um servidor pode receber vários tipos de identificadores, incluindo endereços IP. A disponibilidade não significa que todos os valores devam ser armazenados indefinidamente.
2. Registre o propósito, a base legal e a retenção
Para cada categoria, registre por que ela é necessária, quem a usa e quando é excluída ou anonimizada. Não rotule toda atividade de processamento como “consentimento” por padrão. Sob o GDPR, o consentimento é uma base legal possível com condições específicas; contrato, obrigação legal e interesses legítimos têm testes e consequências diferentes.
A fonte primária é o Regulamento (UE) 2016/679. O Artigo 5 abrange legalidade, limitação de finalidade, minimização de dados, precisão, limitação de armazenamento e segurança. Use o Guia para PMEs do Comitê Europeu para a Proteção de Dados para explicações práticas.
3. Identifique o controlador, os operadores de dados e as transferências de dados
Identifique a pessoa ou organização que determina por que e como a comunidade trata os dados. Liste os provedores de hospedagem, CDN, e-mail, análise, integrações do Discord, gestão de chamados, formulários, backups e comércio. Registre o contrato ou os termos de tratamento de dados, a região de armazenamento e qualquer mecanismo de transferência internacional pertinente ao serviço.
Não afirme que o Tebex, o Discord ou um host tornam todo o servidor compatível. Cada provedor cobre sua própria função; o operador permanece responsável pelo processamento que controla.
4. Publique informações que correspondam à realidade
O aviso de privacidade deve identificar o controlador e a rota de contato, as categorias e fontes de dados, os propósitos e bases legais, os destinatários, os critérios de retenção, os direitos, a rota de reclamação e quaisquer transferências internacionais ou decisões automatizadas relevantes. Vincule-o antes de coletar um pedido de inscrição ou suporte, não apenas em um rodapé após o envio.
5. Minimize o acesso e proteja os registros
- Conceda à equipe apenas as permissões necessárias para sua função e remova prontamente a equipe que saiu.
- Use contas exclusivas e autenticação multifator onde disponível.
- Mantenha as credenciais do banco de dados, txAdmin, backup e provedor fora de recursos e logs públicos.
- Criptografe as conexões de rede e proteja os backups com controles de acesso separados.
- Registre ações administrativas sensíveis sem copiar conteúdo pessoal desnecessário.
- Corrija o WordPress, bots do Discord, frameworks e recursos do servidor por meio de um processo de alteração testado.
6. Prepare fluxos de trabalho de solicitação de titular de dados
Documente como a equipe verifica um solicitante sem coletar novos dados excessivos, localiza registros em todos os sistemas e responde a solicitações de acesso, correção, exclusão, restrição, objeção ou portabilidade, quando aplicável. Uma solicitação de exclusão pode não exigir a exclusão de todos os registros quando outro dever legal de retenção se aplica; documente a decisão em vez de prometer um resultado automático.
7. Prepare-se para incidentes e violações
Defina quem recebe um relatório de segurança, como o acesso é contido, quais logs e backups são preservados, como os dados e as pessoas afetadas são identificados e quem avalia os deveres de notificação. Não oculte um incidente excluindo a única evidência. O guia do EDPB inclui um fluxo de trabalho dedicado para violação de dados; os prazos de notificação legal exigem avaliação qualificada e oportuna.
8. Revise as alterações antes do lançamento
Refaça o inventário ao adicionar um bot do Discord, ferramenta de análise, formulário de candidatura, pacote de pagamento, anticheat, destino de backup ou integração da equipe. Registre a data da revisão e a pessoa responsável. Uma política copiada que não acompanha as mudanças do sistema não é uma evidência operacional confiável.
Evidência mínima a ser retida
- inventário atual de dados e operadores de dados;
- agenda de retenção e exclusão;
- revisão de acesso da equipe;
- procedimentos de solicitação de direitos e incidentes;
- testes de backup e restauração;
- aviso de privacidade datado e registro de alterações;
- registros de avaliações de maior risco e aconselhamento profissional, quando exigido.