Há uma pergunta que muitos gestores fazem, em voz baixa, cinco anos depois da entrada em vigor do RGPD: "Estamos mesmo em conformidade, ou só achamos que estamos?" A resposta honesta, para a maioria das PME portuguesas, é a segunda opção. Não por má-fé, mas porque o regulamento é denso, a aplicação prática não é linear e a pressão do dia-a-dia empurra a compliance para o fim da lista de prioridades.

O Regulamento Geral sobre a Proteção de Dados, aprovado em 2016 e aplicável desde maio de 2018, mudou estruturalmente a relação entre organizações e dados pessoais na União Europeia. Não é um guia de boas práticas. É legislação vinculativa, com coimas reais e mecanismos de fiscalização reais. Em 2023, as autoridades europeias já ultrapassaram 4,5 mil milhões de euros em sanções aplicadas desde a entrada em vigor do regulamento. A Meta foi multada em 1,2 mil milhões de euros de uma só vez. O RGPD tem dentes.

Para uma empresa portuguesa de 30 colaboradores, o risco de uma coima milionária pode parecer distante. Mas o regulamento não faz distinção de escala da mesma forma que o senso comum esperaria e os danos de uma violação de dados para uma PME vão muito além de qualquer sanção administrativa: perda de confiança de clientes, exposição mediática, litígios com fornecedores. Este guia foi escrito para gestor que quer perceber, de facto, o que o RGPD implica para a sua organização.

O que é

Um regulamento europeu com efeito direto em Portugal

O RGPD é um regulamento da União Europeia, o que significa que se aplica diretamente em todos os estados-membros sem necessidade de transposição para lei nacional. Em Portugal, a Lei n.º 58/2019 complementa o regulamento em pontos específicos onde a UE deixou margem de adaptação, como a idade mínima para consentimento digital (13 anos em Portugal, 16 na Alemanha) ou o tratamento de dados de trabalhadores.

A autoridade de controlo portuguesa é a CNPD, a Comissão Nacional de Proteção de Dados. Fundada em 1994, muito antes do RGPD, a CNPD tem poderes de investigação, de sanção e de autorização. Pode iniciar inquéritos por iniciativa própria, responder a queixas de titulares de dados ou cooperar com outras autoridades europeias em casos transfronteiriços. No Conselho Europeu de Proteção de Dados, onde todas as autoridades nacionais se coordenam, as decisões de maior impacto são frequentemente tomadas por unanimidade ou maioria qualificada, o que cria jurisprudência vinculativa para todos.

4%
Volume de negócios global, coima máxima
20M€
Coima máxima alternativa às infrações mais graves
72h
Prazo para notificar violação de dados à CNPD
Âmbito de aplicação

A quem se aplica, sem exceções práticas relevantes

O RGPD aplica-se a qualquer organização que trate dados pessoais de pessoas singulares que se encontrem na União Europeia, independentemente de onde a organização está sediada. Uma empresa americana com clientes europeus está sujeita ao RGPD. Uma plataforma de SaaS brasileira com utilizadores portugueses também.

Dentro da UE, o critério é mais simples: qualquer empresa com colaboradores (que têm dados pessoais), com clientes (idem), com fornecedores pessoas singulares, ou que recolha qualquer informação identificável sobre indivíduos, está dentro do âmbito do regulamento. Isto é, praticamente todas as empresas.

Dados pessoais: definição ampla
Dado pessoal é qualquer informação que permita identificar direta ou indiretamente uma pessoa singular. Nome, email, número de telefone, localização GPS, endereço IP, cookie identificador, voz gravada, imagem, número de contribuinte. A lista é mais longa do que a maioria dos gestores assume.

O regulamento distingue dois papéis principais. O responsável pelo tratamento é quem determina a finalidade e os meios do tratamento, tipicamente a empresa que recolhe e usa os dados. O subcontratante é quem trata dados por conta do responsável, como um fornecedor de software de gestão, um prestador de serviços de marketing por email ou uma empresa de contabilidade externa. Ambos têm obrigações específicas e a relação entre eles tem de estar formalizada num contrato de tratamento de dados.

Princípios fundamentais

As sete regras que estruturam tudo o resto

O RGPD assenta em sete princípios que funcionam como bússola para qualquer decisão sobre dados. Não são recomendações, são requisitos. E todos os outros artigos do regulamento derivam deles.

Princípio O que significa na prática
Licitude, lealdade e transparência Os dados só podem ser tratados com uma base legal. O titular tem de saber o que acontece à sua informação.
Limitação da finalidade Dados recolhidos para um propósito não podem ser usados para outro incompatível. Um email de encomenda não pode alimentar uma campanha de marketing sem consentimento.
Minimização dos dados Recolher apenas o que é necessário. Pedir o número de BI para uma newsletter é um sinal claro de incumprimento.
Exatidão Dados desatualizados ou incorretos devem ser corrigidos ou apagados. Bases de dados de clientes de 2015 que nunca foram revistas são um risco.
Limitação da conservação Dados não podem ser guardados indefinidamente. É preciso definir prazos de retenção e respeitá-los.
Integridade e confidencialidade Medidas técnicas e organizativas adequadas para proteger os dados contra acesso não autorizado, perda ou destruição.
Responsabilidade A organização tem de ser capaz de demonstrar que cumpre. Não basta cumprir, há que ter evidência documental disso.

O último princípio, o da responsabilidade, é o mais exigente operacionalmente. Implica documentação, registos de tratamento, políticas internas, formação de colaboradores. É o que transforma o RGPD de um exercício pontual numa prática contínua de gestão.

Bases legais

Porque é que se pode tratar dados, afinal

Toda e qualquer operação de tratamento de dados precisa de assentar numa das seis bases legais do RGPD. Esta é uma das partes mais mal compreendidas do regulamento, porque muitas empresas assumem que o consentimento é a única base legal disponível. Não é.

  • Consentimento: o titular autorizou o tratamento de forma livre, específica, informada e inequívoca. É revogável a qualquer momento. Adequado para newsletters, cookies de marketing, comunicações comerciais.
  • Execução de contrato: o tratamento é necessário para executar um contrato com o titular. O email de um cliente numa fatura é um exemplo direto. Não é preciso pedir consentimento para isto.
  • Obrigação legal: a lei obriga ao tratamento. Dados fiscais e laborais entram aqui. Igualmente, não requer consentimento.
  • Interesses vitais: proteção da vida. Raramente relevante para contextos empresariais normais.
  • Tarefa de interesse público: aplicável sobretudo a entidades públicas ou com funções de interesse geral.
  • Interesses legítimos: talvez a base mais versátil para empresas privadas. Permite tratar dados quando o interesse legítimo da organização prevalece sobre os direitos do titular, desde que se faça um teste de balanceamento documentado. Usado para prevenção de fraude, marketing B2B, segurança de sistemas, entre outros.
"Consentimento não é a base legal universal. Para a maioria das operações de negócio correntes, há bases mais adequadas e, curiosamente, mais robustas."

A escolha errada da base legal é uma vulnerabilidade frequente. Uma empresa que recolheu consentimentos para tratamento de dados de candidatos a emprego, quando a base correta seria a execução de diligências pré-contratuais, cometeu um erro que pode ser difícil de corrigir retrospetivamente.

Direitos dos titulares

O que os seus clientes e colaboradores podem exigir

O RGPD criou um catálogo de direitos individuais que as organizações têm de estar preparadas para honrar. Na prática, isto significa ter processos internos definidos para responder a pedidos no prazo de um mês (prorrogável por mais dois em casos complexos).

Os direitos mais invocados no dia-a-dia empresarial são o direito de acesso, que permite ao titular obter cópia dos dados que a organização tem sobre si e o direito de apagamento, o chamado "direito a ser esquecido". Este último não é absoluto: não se pode apagar dados que existe obrigação legal de conservar, como documentação contabilística durante dez anos.

O direito à portabilidade permite ao titular receber os seus dados em formato estruturado e legível por máquina para os transmitir a outro responsável, o que tem implicações práticas para plataformas digitais e sistemas de CRM. O direito de oposição ao tratamento, quando invocado para fins de marketing direto, é incondicional: a organização tem de cessar o tratamento imediatamente, sem fazer um juízo de ponderação.

Ponto de atenção operacional
Muitas empresas não têm um processo definido para receber e responder a pedidos de titulares. Um email de um cliente a pedir para "apagar todos os dados que têm sobre mim" ativa obrigações legais com prazo. Ter um procedimento documentado evita erros por falta de resposta ou resposta inadequada.
Obrigações práticas

O que a sua empresa tem efetivamente de fazer

Registo das atividades de tratamento

O artigo 30.º obriga os responsáveis a manter um registo de todas as atividades de tratamento. O regulamento prevê uma exceção para organizações com menos de 250 colaboradores, mas essa exceção praticamente não se aplica na prática: basta que o tratamento não seja ocasional, ou que envolva dados de categorias especiais, ou que apresente riscos para os direitos das pessoas. O que cobre a esmagadora maioria das situações empresariais reais, incluindo o simples processamento de salários.

O registo não tem um formato obrigatório. Um ficheiro Excel estruturado cumpre os requisitos, desde que contenha a informação exigida: finalidade do tratamento, categorias de dados, destinatários, transferências internacionais, prazos de conservação e medidas de segurança.

Encarregado de Proteção de Dados

O DPO (Data Protection Officer, ou Encarregado de Proteção de Dados na versão portuguesa) é obrigatório em três situações: entidades públicas, organizações cujo núcleo de atividade exija monitorização sistemática em larga escala de titulares e organizações que tratem em larga escala dados de categorias especiais (saúde, dados biométricos, origem racial, etc.). Para a maioria das PME de serviços, não é obrigatório. Mas pode ser recomendável como figura de coordenação interna.

Quando obrigatório, o DPO pode ser um colaborador interno ou um prestador de serviços externo. Tem de ter conhecimentos especializados em direito e práticas de proteção de dados e não pode receber instruções no exercício das suas funções, o que cria exigências de independência que as empresas por vezes subestimam.

Notificação de violações de dados

Quando ocorre uma violação de dados pessoais, o prazo para notificar a CNPD é de 72 horas a contar do momento em que a organização toma conhecimento. Se a violação apresentar risco elevado para os direitos dos titulares, estes também têm de ser notificados, sem demora injustificada. O que implica ter um processo de resposta a incidentes documentado antes do incidente acontecer, não depois.

Violação de dados não significa apenas ataque informático. Um laptop com dados de clientes perdido num taxi, um email enviado para o destinatário errado com dados pessoais em anexo, ou um acesso indevido de um ex-colaborador são todos situações que activam estas obrigações.

Avaliações de impacto

Para tratamentos de alto risco, o RGPD exige uma Avaliação de Impacto sobre a Proteção de Dados (DPIA, no acrónimo inglês). É um exercício estruturado de identificação e mitigação de riscos, obrigatório antes de iniciar tratamentos que envolvam, por exemplo, vigilância sistemática de espaços públicos, tratamento de dados de saúde em larga escala, ou decisões automatizadas com efeitos jurídicos significativos. Para uma empresa de retalho que pensa instalar câmeras com reconhecimento facial, a DPIA é obrigatória. Para uma PME de consultoria que usa um CRM standard, provavelmente não.

1mês
Prazo para responder a pedidos de titulares
10anos
Prazo mínimo de conservação de documentação fiscal (não apagar)
Transferências internacionais

Quando os dados saem da União Europeia

Transferir dados pessoais para fora do Espaço Económico Europeu está sujeito a requisitos específicos. A Comissão Europeia pode reconhecer que um país terceiro oferece um nível de proteção adequado, o que simplifica as transferências. Os EUA, por exemplo, beneficiam do Data Privacy Framework desde julho de 2023, na sequência de uma decisão de adequação que substituiu o Privacy Shield (anulado pelo Tribunal de Justiça da UE em 2020 no processo Schrems II).

Para transferências para países sem decisão de adequação, a ferramenta mais comum são as Cláusulas Contratuais Tipo, modelos contratuais aprovados pela Comissão Europeia que criam obrigações legais entre exportador e importador de dados. Muitas plataformas de software usadas por empresas europeias incluem estas cláusulas nos seus termos de serviço.

Na prática, uma empresa portuguesa que usa um CRM alojado em servidores nos EUA, que envia emails através de um fornecedor americano, ou que usa ferramentas de análise de dados com processamento fora da UE, está a realizar transferências internacionais. O que não significa que esteja em incumprimento, mas significa que tem de ter verificado as salvaguardas aplicáveis.

Coimas e fiscalização

Quanto custa não cumprir e como a fiscalização funciona

O regime sancionatório do RGPD é estruturado em dois patamares. Para infrações menos graves (incumprimento de obrigações do responsável e do subcontratante, não cooperação com a autoridade de controlo, entre outras), a coima pode atingir 10 milhões de euros ou 2% do volume de negócios mundial anual, prevalecendo o montante mais elevado. Para infrações mais graves, incluindo violação dos princípios fundamentais ou tratamento sem base legal, o limite sobe para 20 milhões de euros ou 4% do volume de negócios.

As autoridades europeias têm aplicado estas coimas. A Meta acumulou mais de 2,5 mil milhões de euros em sanções na Irlanda. Mas as pequenas e médias empresas também são alvo. Em Portugal, a CNPD já aplicou coimas a hospitais, câmaras municipais e entidades privadas de vários setores. O critério de cálculo considera a gravidade e duração da infração, o número de titulares afetados, a cooperação com a autoridade e o caráter intencional ou negligente da violação.

Como chegam as queixas à CNPD
A maioria dos processos de fiscalização em Portugal não começa com uma inspeção espontânea. Começa com uma queixa de um titular de dados, muitas vezes um cliente insatisfeito, um ex-colaborador, ou alguém que recebeu comunicações não solicitadas. A gestão cuidadosa das relações com titulares de dados tem, portanto, um valor preventivo direto.
Categorias especiais

Dados que merecem proteção reforçada

O RGPD identifica categorias de dados que exigem proteção adicional porque a sua exposição pode causar discriminação ou danos particulares. O tratamento destas categorias é proibido por defeito, admitindo exceções específicas e taxativas.

  • Dados de saúde e dados genéticos
  • Dados biométricos quando usados para identificação única
  • Origem racial ou étnica
  • Opiniões políticas, convicções religiosas ou filosóficas
  • Filiação sindical
  • Dados relativos à vida sexual ou orientação sexual
  • Dados sobre condenações penais e infrações

Para a maioria das empresas, o contacto com estas categorias ocorre principalmente no contexto laboral: dados de saúde para gestão de baixas médicas, dados de crença religiosa para gestão de feriados ou refeições, dados sobre incapacidades. Aqui, a base legal é geralmente a execução do contrato de trabalho ou a obrigação legal, combinada com obrigações de confidencialidade reforçadas e acesso estritamente limitado aos colaboradores que precisam de saber.

Perspetiva Open Capital

Como transformar a compliance num ativo, não num custo

A maioria das empresas aborda o RGPD como uma obrigação de minimização de risco. Isso é correto, mas incompleto. As organizações que tratam bem os dados das pessoas constroem uma reputação difícil de replicar, particularmente em setores onde a confiança é estrutural para o negócio: saúde, finanças, recursos humanos, tecnologia.

O ponto de partida para qualquer empresa que queira levar o RGPD a sério é um mapeamento honesto das atividades de tratamento. Não uma auditoria formal e cara: uma conversa estruturada com os responsáveis de cada área do negócio para perceber que dados recolhem, como os usam, onde os guardam, com quem os partilham. Este exercício, feito corretamente, revela quase sempre situações que ninguém sabia que existiam: bases de dados de candidatos com dez anos, folhas de cálculo com dados de clientes em portáteis pessoais, ferramentas de software usadas sem contrato de subcontratante.

A segunda prioridade é a documentação. O RGPD não exige perfeição, exige evidência de esforço sério. Um registo de atividades de tratamento atual, políticas de privacidade claras e alguns procedimentos básicos documentados (resposta a pedidos de titulares, gestão de incidentes) são suficientes para demonstrar uma postura responsável perante a CNPD em caso de investigação.

Finalmente, vale a pena rever os contratos com fornecedores que tratam dados por conta da empresa. Software de contabilidade, plataformas de email marketing, ferramentas de recrutamento, sistemas de gestão de clientes: cada um destes é um subcontratante para efeitos do RGPD e a ausência de contrato de tratamento de dados é uma infração em si mesma, independentemente de qualquer violação de dados.

O RGPD não vai desaparecer e a tendência europeia é de regulação mais exigente, não menos. A inteligência artificial e a sua dependência de dados pessoais para treino e inferência vai trazer novas camadas de complexidade ao tema nos próximos anos. As empresas que já têm os fundamentos bem assentes estarão significativamente mais preparadas.

Comentários, correções ou contrapontos são bem-vindos: [email protected]