
Ter uma política de privacidade no website não significa, por si só, que uma organização esteja em conformidade com o Regulamento Geral sobre a Proteção de Dados.
O cumprimento do RGPD exige perceber que dados pessoais são tratados, para que finalidades, com que fundamento jurídico, durante quanto tempo são conservados, quem lhes pode aceder e que entidades os recebem.
Uma auditoria RGPD permite rever estes pontos, identificar falhas e definir medidas corretivas.
O que é uma auditoria RGPD?
Uma auditoria RGPD é uma avaliação das práticas de uma organização em matéria de proteção de dados.
Não serve apenas para confirmar a existência de políticas, contratos ou registos. Deve verificar se esses documentos correspondem ao que acontece na prática.
Por exemplo, uma empresa pode definir que os dados de candidatos a emprego são eliminados depois de determinado período. A auditoria deve confirmar se essa regra é efetivamente aplicada nos sistemas utilizados.
A análise pode abranger áreas como recursos humanos, marketing, gestão de clientes, videovigilância, plataformas digitais, ferramentas de inteligência artificial ou fornecedores externos.
O RGPD exige ainda que o responsável pelo tratamento consiga demonstrar a conformidade com as regras aplicáveis.
Uma auditoria RGPD é obrigatória?
Não existe uma regra geral no RGPD que obrigue todas as empresas a realizar uma auditoria anual ou com outra periodicidade fixa.
O artigo 24.º determina, no entanto, que as medidas adotadas pelo responsável pelo tratamento sejam revistas e atualizadas quando necessário.
No domínio da segurança, o artigo 32.º prevê, quando adequado, processos para testar e avaliar regularmente a eficácia das medidas técnicas e organizativas.
Esta obrigação não corresponde a uma auditoria global ao RGPD, mas implica revisão e controlo continuados.
Quando existe um Encarregado de Proteção de Dados, o artigo 39.º do RGPD inclui entre as suas funções o controlo da conformidade, incluindo auditorias relacionadas com essa atividade.
Em Portugal, a Lei n.º 58/2019 estabelece ainda como função do Encarregado de Proteção de Dados assegurar auditorias periódicas e não programadas.
Isto não significa que todas as empresas estejam obrigadas a contratar auditorias RGPD externas.
Quando faz sentido realizar uma auditoria RGPD?
Há situações em que uma revisão da conformidade se torna especialmente relevante.
A organização nunca realizou uma revisão completa
Empresas que prepararam documentação RGPD há vários anos podem hoje trabalhar com sistemas, fornecedores ou processos diferentes.
A auditoria permite verificar se a documentação continua a refletir a realidade da organização.
Foram introduzidos novos sistemas ou tecnologias
A adoção de um CRM, software de recursos humanos, ferramenta de marketing, sistema de videovigilância ou solução de inteligência artificial pode alterar a forma como os dados pessoais são tratados.
Pode ser necessário rever os dados utilizados, acessos, conservação, armazenamento e entidades envolvidas.
A empresa começou a trabalhar com novos fornecedores
Plataformas de email marketing, serviços cloud, sistemas de faturação ou empresas de recrutamento podem tratar dados pessoais por conta da organização.
O artigo 28.º do RGPD exige que o responsável recorra a subcontratantes que apresentem garantias suficientes e que os contratos prevejam mecanismos adequados de controlo.
A intensidade dessa verificação deve depender da natureza do tratamento e dos riscos envolvidos.
Ocorreu uma violação de dados pessoais
Uma violação de dados pode justificar a revisão dos tratamentos afetados, dos acessos existentes e das medidas técnicas e organizativas.
Dependendo do incidente, pode ser necessário alargar essa análise a outros processos da organização.
A atividade da organização mudou
Um aumento significativo do volume de dados tratados, o tratamento de categorias especiais de dados, a entrada em novos mercados ou alterações relevantes nos processos internos podem justificar uma nova avaliação.
O que deve ser analisado numa auditoria RGPD?
O âmbito depende da atividade, dimensão e risco da organização.
Tratamentos de dados pessoais
Devem ser identificados os dados tratados, os titulares, as finalidades, os locais de armazenamento e as pessoas ou entidades com acesso.
Quando seja exigível nos termos do artigo 30.º do RGPD, o registo das atividades de tratamento deve refletir os tratamentos efetivamente realizados.
Fundamentos jurídicos
Cada tratamento deve ter um fundamento jurídico adequado.
Consentimento, execução de contrato, cumprimento de obrigação jurídica, interesses vitais, exercício de funções de interesse público e interesses legítimos são fundamentos distintos e devem ser utilizados de acordo com cada tratamento.
Informação prestada aos titulares
Políticas de privacidade, formulários, contratos, páginas de recrutamento e outros pontos de recolha devem fornecer a informação exigida pelo RGPD.
Importa também confirmar se essa informação corresponde ao tratamento efetivamente realizado.
Conservação de dados
Devem existir critérios ou prazos adequados para a conservação de dados pessoais.
A auditoria deve verificar não só se esses prazos estão definidos, mas também se são cumpridos.
Direitos dos titulares
A organização deve ter procedimentos para responder a pedidos de acesso, retificação, apagamento, oposição, limitação ou portabilidade, quando aplicáveis.
Esses pedidos devem ser identificados, tratados e respondidos dentro dos prazos legais.
Subcontratantes e terceiros
Devem ser identificadas as entidades que recebem ou tratam dados pessoais e analisados os contratos e garantias existentes.
Transferências internacionais de dados
Quando existam transferências para países terceiros ou organizações internacionais, devem ser analisados os mecanismos utilizados ao abrigo do Capítulo V do RGPD.
Podem estar em causa, entre outros, decisões de adequação, cláusulas contratuais-tipo ou outros mecanismos previstos no regulamento.
Segurança e acessos
A auditoria pode analisar quem tem acesso aos dados, como são atribuídas e removidas permissões, que mecanismos de autenticação existem, como são realizadas cópias de segurança e quais os procedimentos adotados em caso de incidente.
As medidas devem ser adequadas ao risco associado a cada tratamento.
Auditoria RGPD e Avaliação de Impacto são a mesma coisa?
Não.
Uma auditoria RGPD pode analisar a conformidade global de uma organização, departamento ou processo.
Uma Avaliação de Impacto sobre a Proteção de Dados, ou AIPD, é um instrumento específico previsto no artigo 35.º do RGPD para tratamentos suscetíveis de resultar num elevado risco para os direitos e liberdades das pessoas.
Uma AIPD pode ser analisada durante uma auditoria, mas são processos diferentes.
Deve ainda ser revista quando existam alterações relevantes nos riscos associados ao tratamento.
Com que frequência deve ser feita uma auditoria RGPD?
Não existe uma periodicidade única.
Uma organização com tratamentos simples e estáveis pode ter necessidades diferentes de outra que trate grandes volumes de dados, categorias especiais de dados ou altere frequentemente sistemas e fornecedores.
A periodicidade deve ser definida em função do risco e das alterações ocorridas na organização.
O que deve resultar de uma auditoria?
Uma auditoria não deve limitar-se a uma checklist.
O resultado deve permitir identificar:
situações em conformidade;
falhas ou riscos;
prioridades;
medidas corretivas;
responsáveis pela implementação;
prazos para correção.
O objetivo é transformar as conclusões da auditoria em ações concretas.
Precisa de avaliar a conformidade RGPD da sua organização?
Uma auditoria pode ser útil quando existem dúvidas sobre se a documentação, os contratos e os procedimentos continuam adequados à realidade da organização.
A Inês Alexandre & Associados presta apoio a empresas e outras organizações na análise de questões relacionadas com proteção de dados, identificação de riscos e definição das medidas jurídicas adequadas.
Perguntas frequentes sobre auditorias RGPD
Todas as empresas são obrigadas a realizar auditorias RGPD?
Não. O RGPD não impõe a todas as empresas uma auditoria anual ou com periodicidade fixa.
Existem, contudo, obrigações de revisão, controlo e demonstração da conformidade. Em Portugal, a Lei n.º 58/2019 atribui ainda ao Encarregado de Proteção de Dados a função de assegurar auditorias periódicas e não programadas.
Uma auditoria RGPD tem de ser realizada por uma entidade externa?
Não existe uma regra geral que obrigue a que a auditoria seja externa.
A organização pode adotar mecanismos internos de controlo, desde que disponha das competências e condições adequadas.
Uma auditoria pode ser feita depois de uma violação de dados?
Sim. Uma violação de dados pode justificar a revisão das causas do incidente, dos tratamentos afetados e das medidas de segurança existentes.
Isso não significa que qualquer violação obrigue a uma auditoria RGPD global.
Uma auditoria RGPD analisa também a segurança informática?
Pode analisar as medidas técnicas e organizativas relacionadas com a proteção de dados pessoais.
Em organizações mais complexas, determinadas matérias podem exigir a intervenção conjunta das áreas jurídica, tecnológica e de cibersegurança.
Uma auditoria RGPD evita coimas?
Não.
Uma auditoria não elimina o risco de incumprimento nem impede a aplicação de sanções.
Pode, contudo, ajudar a identificar falhas e a corrigi-las antes de ocorrerem incidentes, reclamações ou outras situações de risco.
Nota: Este artigo tem finalidade informativa e apresenta um enquadramento geral à data da sua publicação. Não substitui a análise jurídica do caso concreto nem constitui consulta jurídica ou parecer profissional.
Se pretende avaliar a sua situação, contacte a Inês Alexandre & Associados.



