RGPD

Quando é obrigatório ter um DPO numa empresa?

RGPD

Quando é obrigatório ter um DPO numa empresa?

Quando é obrigatório ter um DPO numa empresa?

Nem todas as empresas são obrigadas a ter um DPO, ou Encarregado de Proteção de Dados (EPD).

No setor privado, a obrigação depende sobretudo do tipo de tratamento de dados realizado. O número de trabalhadores, a faturação ou a dimensão da empresa não determinam, por si só, a necessidade de nomear um DPO.

O artigo 37.º do RGPD estabelece os principais casos em que a designação é obrigatória.


O que é um DPO?

DPO é a sigla de Data Protection Officer, designado em português como Encarregado de Proteção de Dados.

Entre as suas funções estão:

  • informar e aconselhar a organização sobre as obrigações em matéria de proteção de dados;

  • controlar o cumprimento do RGPD;

  • prestar aconselhamento, quando solicitado, sobre Avaliações de Impacto sobre a Proteção de Dados e controlar a sua realização;

  • cooperar com a autoridade de controlo;

  • funcionar como ponto de contacto com a autoridade de controlo.

O DPO deve ser envolvido atempadamente nas questões relacionadas com proteção de dados e exercer as suas funções com independência.


Quando é obrigatório ter um DPO numa empresa?

Para empresas privadas, a designação de um DPO é obrigatória sobretudo em duas situações.


1. Monitorização regular e sistemática de pessoas em grande escala

A empresa deve designar um DPO quando as suas atividades principais envolvam operações que exijam o controlo regular e sistemático de titulares de dados em grande escala.

Podem estar em causa atividades como:

  • acompanhamento sistemático da localização de utilizadores;

  • criação de perfis;

  • publicidade comportamental;

  • sistemas de scoring;

  • programas de fidelização com análise detalhada do comportamento dos clientes;

  • monitorização através de dispositivos conectados;

  • determinadas operações de videovigilância em grande escala.

A utilização de uma ferramenta de analytics num website, por si só, não permite concluir que existe obrigação de nomear um DPO. É necessário avaliar a atividade principal da empresa, a natureza do tratamento e a sua escala.


2. Tratamento em grande escala de categorias especiais de dados ou dados relativos a condenações e infrações

A designação é também obrigatória quando as atividades principais da organização envolvam o tratamento em grande escala de:

  • dados relativos à saúde;

  • origem racial ou étnica;

  • opiniões políticas;

  • convicções religiosas ou filosóficas;

  • filiação sindical;

  • dados genéticos;

  • dados biométricos utilizados para identificação;

  • dados relativos à vida sexual ou orientação sexual;

  • dados relativos a condenações penais e infrações.

Um hospital que trate dados clínicos de um número elevado de pacientes é um exemplo típico de tratamento em grande escala.

Já o tratamento de dados de saúde por um médico individual não é, em regra, considerado tratamento em grande escala. O mesmo princípio é aplicado ao tratamento de dados relativos a condenações e infrações por um advogado individual.


O que significa “atividade principal”?

A obrigação de ter DPO não depende de qualquer tratamento de dados realizado pela empresa.

O RGPD refere-se às atividades principais, ou seja, às operações diretamente ligadas aos objetivos da organização ou nas quais o tratamento de dados seja uma componente essencial da atividade.

Num hospital, o tratamento de dados de saúde dos pacientes faz parte da prestação dos próprios cuidados médicos.

Já o tratamento dos dados dos trabalhadores para processamento salarial é, normalmente, uma atividade auxiliar.


O que significa tratamento “em grande escala”?

O RGPD não estabelece um número fixo de titulares ou de registos a partir do qual um tratamento é considerado de grande escala.

Devem ser analisados fatores como:

  • número de titulares;

  • proporção da população abrangida;

  • volume e variedade dos dados;

  • duração do tratamento;

  • extensão geográfica.

Não existe, por isso, uma regra como “a partir de 10.000 clientes é obrigatório ter DPO”.

A avaliação depende das características concretas do tratamento.


Uma empresa pequena pode ser obrigada a ter DPO?

Sim. Uma empresa com poucos trabalhadores pode estar obrigada a designar um DPO se a sua atividade principal envolver monitorização regular e sistemática em grande escala ou tratamento em grande escala das categorias de dados abrangidas pelo artigo 37.º.

Da mesma forma, uma empresa de grande dimensão não fica automaticamente obrigada a ter DPO apenas pelo número de trabalhadores ou pelo volume de negócios.


Empresas de marketing digital precisam de DPO?

Não necessariamente.

O simples facto de uma empresa prestar serviços de marketing digital não determina a obrigação de nomear um DPO.

A situação pode mudar quando a atividade principal envolve acompanhamento sistemático de utilizadores, criação de perfis ou publicidade direcionada em grande escala.

A análise deve ser feita com base nos tratamentos efetivamente realizados e não apenas no setor em que a empresa opera.


E as empresas públicas?

A análise anterior refere-se sobretudo a empresas privadas.

A Lei n.º 58/2019 inclui as empresas do setor empresarial do Estado e dos setores empresariais regionais e locais entre as entidades públicas sujeitas às regras específicas de designação de Encarregado de Proteção de Dados.

Nestes casos, a obrigação não depende apenas dos dois critérios aplicáveis às empresas privadas.


O DPO pode ser externo?

Sim. O artigo 37.º do RGPD permite que o DPO seja trabalhador da organização ou exerça as funções através de um contrato de prestação de serviços.

Também é possível que várias empresas do mesmo grupo tenham um único DPO, desde que este seja facilmente acessível a partir de cada estabelecimento.

Quando o DPO é externo, a função pode ser prestada por uma entidade especializada. Para efeitos de comunicação à CNPD, deve ser identificada a pessoa singular que desempenha a função.


É preciso certificação para ser DPO?

Não existe em Portugal uma certificação profissional obrigatória para exercer a função.

O artigo 37.º do RGPD estabelece que o DPO deve ser escolhido com base nas suas qualidades profissionais e, em especial, nos seus conhecimentos especializados em direito e práticas de proteção de dados.

A Lei n.º 58/2019 esclarece que não é exigida certificação profissional.


O DPO pode acumular outras funções?

Pode, desde que não exista conflito de interesses.

O DPO não deve exercer funções que o coloquem numa posição em que determine as finalidades e os meios do tratamento de dados que depois terá de fiscalizar.

Por isso, determinadas funções de direção podem ser incompatíveis com o exercício simultâneo das funções de DPO, dependendo das responsabilidades concretas atribuídas.

A avaliação deve ser feita caso a caso.


Uma empresa pode nomear um DPO mesmo sem ser obrigatório?

Sim. Uma organização pode nomear voluntariamente um DPO mesmo quando não preenche os critérios de designação obrigatória.

Nesse caso, aplicam-se as regras do RGPD relativas à posição, independência e funções do DPO.

Por esse motivo, atribuir formalmente a alguém o título de DPO não deve ser confundido com a simples contratação de apoio jurídico ou consultoria em proteção de dados.


O que deve fazer a empresa depois de nomear um DPO?

Os contactos do DPO devem ser publicados e comunicados à autoridade de controlo.

Em Portugal, a comunicação é feita à Comissão Nacional de Proteção de Dados.

Quando várias empresas de um grupo partilham o mesmo DPO, cada entidade estabelecida em Portugal que esteja obrigada a designá-lo deve efetuar a respetiva comunicação à CNPD.

O DPO deve ainda dispor dos recursos necessários para exercer as suas funções e ser envolvido nas matérias relacionadas com proteção de dados.


E se a empresa não souber se é obrigada a ter DPO?

Conceitos como “atividade principal”, “grande escala” ou “monitorização regular e sistemática” dependem das características concretas dos tratamentos realizados.

Quando a obrigação não seja evidente, é recomendável documentar a análise efetuada e as razões que sustentam a decisão de nomear ou não nomear um DPO.

A Inês Alexandre & Associados pode apoiar empresas na avaliação da obrigatoriedade de designação de um Encarregado de Proteção de Dados e noutras questões relacionadas com proteção de dados e RGPD. Entre em contacto connosco.



Perguntas frequentes sobre DPO


Todas as empresas têm de ter um DPO?

Não. Nas empresas privadas, a obrigação existe sobretudo quando as atividades principais envolvem monitorização regular e sistemática em grande escala ou tratamento em grande escala de categorias especiais de dados ou de dados relativos a condenações e infrações.


Quantos trabalhadores obrigam uma empresa a ter DPO?

O RGPD não estabelece um número mínimo de trabalhadores.

A obrigação depende dos tratamentos de dados realizados e não da dimensão da empresa, por si só.


O DPO pode ser externo?

Sim. O DPO pode ser trabalhador da empresa ou exercer as funções através de contrato de prestação de serviços.


É obrigatório ter certificação para ser DPO?

Não. O DPO deve ter conhecimentos especializados adequados em direito e práticas de proteção de dados, mas não existe em Portugal uma certificação profissional obrigatória para exercer a função.


É obrigatório comunicar o DPO à CNPD?

Sim. Quando é designado um DPO, os seus contactos devem ser publicados e comunicados à Comissão Nacional de Proteção de Dados.


Uma empresa pode ter um consultor de RGPD sem o nomear DPO?

Sim. Uma empresa pode recorrer a apoio jurídico ou consultoria em proteção de dados sem designar formalmente essa pessoa como DPO.

Esta distinção é relevante porque a nomeação formal de um DPO implica a aplicação das regras específicas previstas nos artigos 37.º a 39.º do RGPD.

Nota: Este artigo tem finalidade informativa e apresenta um enquadramento geral à data da sua publicação. Não substitui a análise jurídica do caso concreto nem constitui consulta jurídica ou parecer profissional.
Se pretende avaliar a sua situação, contacte a Inês Alexandre & Associados.

Company logo in white
Inês Alexandre & Associados

Estamos disponíveis para o/a ajudar.