
Nem todas as empresas são obrigadas a ter um DPO, ou Encarregado de Proteção de Dados (EPD).
No setor privado, a obrigação depende sobretudo do tipo de tratamento de dados realizado. O número de trabalhadores, a faturação ou a dimensão da empresa não determinam, por si só, a necessidade de nomear um DPO.
O artigo 37.º do RGPD estabelece os principais casos em que a designação é obrigatória.
O que é um DPO?
DPO é a sigla de Data Protection Officer, designado em português como Encarregado de Proteção de Dados.
Entre as suas funções estão:
informar e aconselhar a organização sobre as obrigações em matéria de proteção de dados;
controlar o cumprimento do RGPD;
prestar aconselhamento, quando solicitado, sobre Avaliações de Impacto sobre a Proteção de Dados e controlar a sua realização;
cooperar com a autoridade de controlo;
funcionar como ponto de contacto com a autoridade de controlo.
O DPO deve ser envolvido atempadamente nas questões relacionadas com proteção de dados e exercer as suas funções com independência.
Quando é obrigatório ter um DPO numa empresa?
Para empresas privadas, a designação de um DPO é obrigatória sobretudo em duas situações.
1. Monitorização regular e sistemática de pessoas em grande escala
A empresa deve designar um DPO quando as suas atividades principais envolvam operações que exijam o controlo regular e sistemático de titulares de dados em grande escala.
Podem estar em causa atividades como:
acompanhamento sistemático da localização de utilizadores;
criação de perfis;
publicidade comportamental;
sistemas de scoring;
programas de fidelização com análise detalhada do comportamento dos clientes;
monitorização através de dispositivos conectados;
determinadas operações de videovigilância em grande escala.
A utilização de uma ferramenta de analytics num website, por si só, não permite concluir que existe obrigação de nomear um DPO. É necessário avaliar a atividade principal da empresa, a natureza do tratamento e a sua escala.
2. Tratamento em grande escala de categorias especiais de dados ou dados relativos a condenações e infrações
A designação é também obrigatória quando as atividades principais da organização envolvam o tratamento em grande escala de:
dados relativos à saúde;
origem racial ou étnica;
opiniões políticas;
convicções religiosas ou filosóficas;
filiação sindical;
dados genéticos;
dados biométricos utilizados para identificação;
dados relativos à vida sexual ou orientação sexual;
dados relativos a condenações penais e infrações.
Um hospital que trate dados clínicos de um número elevado de pacientes é um exemplo típico de tratamento em grande escala.
Já o tratamento de dados de saúde por um médico individual não é, em regra, considerado tratamento em grande escala. O mesmo princípio é aplicado ao tratamento de dados relativos a condenações e infrações por um advogado individual.
O que significa “atividade principal”?
A obrigação de ter DPO não depende de qualquer tratamento de dados realizado pela empresa.
O RGPD refere-se às atividades principais, ou seja, às operações diretamente ligadas aos objetivos da organização ou nas quais o tratamento de dados seja uma componente essencial da atividade.
Num hospital, o tratamento de dados de saúde dos pacientes faz parte da prestação dos próprios cuidados médicos.
Já o tratamento dos dados dos trabalhadores para processamento salarial é, normalmente, uma atividade auxiliar.
O que significa tratamento “em grande escala”?
O RGPD não estabelece um número fixo de titulares ou de registos a partir do qual um tratamento é considerado de grande escala.
Devem ser analisados fatores como:
número de titulares;
proporção da população abrangida;
volume e variedade dos dados;
duração do tratamento;
extensão geográfica.
Não existe, por isso, uma regra como “a partir de 10.000 clientes é obrigatório ter DPO”.
A avaliação depende das características concretas do tratamento.
Uma empresa pequena pode ser obrigada a ter DPO?
Sim. Uma empresa com poucos trabalhadores pode estar obrigada a designar um DPO se a sua atividade principal envolver monitorização regular e sistemática em grande escala ou tratamento em grande escala das categorias de dados abrangidas pelo artigo 37.º.
Da mesma forma, uma empresa de grande dimensão não fica automaticamente obrigada a ter DPO apenas pelo número de trabalhadores ou pelo volume de negócios.
Empresas de marketing digital precisam de DPO?
Não necessariamente.
O simples facto de uma empresa prestar serviços de marketing digital não determina a obrigação de nomear um DPO.
A situação pode mudar quando a atividade principal envolve acompanhamento sistemático de utilizadores, criação de perfis ou publicidade direcionada em grande escala.
A análise deve ser feita com base nos tratamentos efetivamente realizados e não apenas no setor em que a empresa opera.
E as empresas públicas?
A análise anterior refere-se sobretudo a empresas privadas.
A Lei n.º 58/2019 inclui as empresas do setor empresarial do Estado e dos setores empresariais regionais e locais entre as entidades públicas sujeitas às regras específicas de designação de Encarregado de Proteção de Dados.
Nestes casos, a obrigação não depende apenas dos dois critérios aplicáveis às empresas privadas.
O DPO pode ser externo?
Sim. O artigo 37.º do RGPD permite que o DPO seja trabalhador da organização ou exerça as funções através de um contrato de prestação de serviços.
Também é possível que várias empresas do mesmo grupo tenham um único DPO, desde que este seja facilmente acessível a partir de cada estabelecimento.
Quando o DPO é externo, a função pode ser prestada por uma entidade especializada. Para efeitos de comunicação à CNPD, deve ser identificada a pessoa singular que desempenha a função.
É preciso certificação para ser DPO?
Não existe em Portugal uma certificação profissional obrigatória para exercer a função.
O artigo 37.º do RGPD estabelece que o DPO deve ser escolhido com base nas suas qualidades profissionais e, em especial, nos seus conhecimentos especializados em direito e práticas de proteção de dados.
A Lei n.º 58/2019 esclarece que não é exigida certificação profissional.
O DPO pode acumular outras funções?
Pode, desde que não exista conflito de interesses.
O DPO não deve exercer funções que o coloquem numa posição em que determine as finalidades e os meios do tratamento de dados que depois terá de fiscalizar.
Por isso, determinadas funções de direção podem ser incompatíveis com o exercício simultâneo das funções de DPO, dependendo das responsabilidades concretas atribuídas.
A avaliação deve ser feita caso a caso.
Uma empresa pode nomear um DPO mesmo sem ser obrigatório?
Sim. Uma organização pode nomear voluntariamente um DPO mesmo quando não preenche os critérios de designação obrigatória.
Nesse caso, aplicam-se as regras do RGPD relativas à posição, independência e funções do DPO.
Por esse motivo, atribuir formalmente a alguém o título de DPO não deve ser confundido com a simples contratação de apoio jurídico ou consultoria em proteção de dados.
O que deve fazer a empresa depois de nomear um DPO?
Os contactos do DPO devem ser publicados e comunicados à autoridade de controlo.
Em Portugal, a comunicação é feita à Comissão Nacional de Proteção de Dados.
Quando várias empresas de um grupo partilham o mesmo DPO, cada entidade estabelecida em Portugal que esteja obrigada a designá-lo deve efetuar a respetiva comunicação à CNPD.
O DPO deve ainda dispor dos recursos necessários para exercer as suas funções e ser envolvido nas matérias relacionadas com proteção de dados.
E se a empresa não souber se é obrigada a ter DPO?
Conceitos como “atividade principal”, “grande escala” ou “monitorização regular e sistemática” dependem das características concretas dos tratamentos realizados.
Quando a obrigação não seja evidente, é recomendável documentar a análise efetuada e as razões que sustentam a decisão de nomear ou não nomear um DPO.
A Inês Alexandre & Associados pode apoiar empresas na avaliação da obrigatoriedade de designação de um Encarregado de Proteção de Dados e noutras questões relacionadas com proteção de dados e RGPD. Entre em contacto connosco.
Perguntas frequentes sobre DPO
Todas as empresas têm de ter um DPO?
Não. Nas empresas privadas, a obrigação existe sobretudo quando as atividades principais envolvem monitorização regular e sistemática em grande escala ou tratamento em grande escala de categorias especiais de dados ou de dados relativos a condenações e infrações.
Quantos trabalhadores obrigam uma empresa a ter DPO?
O RGPD não estabelece um número mínimo de trabalhadores.
A obrigação depende dos tratamentos de dados realizados e não da dimensão da empresa, por si só.
O DPO pode ser externo?
Sim. O DPO pode ser trabalhador da empresa ou exercer as funções através de contrato de prestação de serviços.
É obrigatório ter certificação para ser DPO?
Não. O DPO deve ter conhecimentos especializados adequados em direito e práticas de proteção de dados, mas não existe em Portugal uma certificação profissional obrigatória para exercer a função.
É obrigatório comunicar o DPO à CNPD?
Sim. Quando é designado um DPO, os seus contactos devem ser publicados e comunicados à Comissão Nacional de Proteção de Dados.
Uma empresa pode ter um consultor de RGPD sem o nomear DPO?
Sim. Uma empresa pode recorrer a apoio jurídico ou consultoria em proteção de dados sem designar formalmente essa pessoa como DPO.
Esta distinção é relevante porque a nomeação formal de um DPO implica a aplicação das regras específicas previstas nos artigos 37.º a 39.º do RGPD.
Nota: Este artigo tem finalidade informativa e apresenta um enquadramento geral à data da sua publicação. Não substitui a análise jurídica do caso concreto nem constitui consulta jurídica ou parecer profissional.
Se pretende avaliar a sua situação, contacte a Inês Alexandre & Associados.



