O RGPD, ou Regulamento Geral sobre a Proteção de Dados, é um regulamento da União Europeia que mudou fundamentalmente as regras de tratamento de dados pessoais desde maio de 2018. Quer gira uma loja de e-commerce, um produto SaaS, um blog com newsletter ou um simples site institucional, o RGPD quase de certeza aplica-se a si. Neste guia abrangente, explicamos exatamente o que o RGPD significa para as empresas, quais são as suas obrigações e como alcançar a conformidade prática sem se afogar em jargão jurídico.

O que é o RGPD e por que foi criado?

O Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679) é um quadro jurídico adotado pelo Parlamento Europeu e pelo Conselho em abril de 2016, com aplicação a partir de 25 de maio de 2018. Substituiu a Diretiva de Proteção de Dados de 1995 (95/46/CE), que tinha sido redigida antes de a internet se tornar um canal comercial dominante e era manifestamente inadequada para a era da computação em nuvem, das redes sociais, da publicidade comportamental e do big data.

As forças motrizes por detrás do RGPD foram três. Primeiro, a Comissão Europeia pretendia harmonizar o direito da proteção de dados em todos os Estados-Membros, para que as empresas enfrentassem um único conjunto de regras em vez de 28 implementações nacionais diferentes. Segundo, o regulamento foi concebido para reforçar os direitos dos indivíduos: dando aos residentes da UE um controlo genuíno sobre a forma como as suas informações pessoais são recolhidas, armazenadas, partilhadas e eliminadas. Terceiro, o RGPD introduziu mecanismos de aplicação significativos, incluindo multas de até 4% do volume de negócios anual mundial, para garantir que a proteção de dados seria levada a sério ao nível da administração.

Em termos práticos, o RGPD regula qualquer operação realizada sobre dados pessoais: desde a recolha e o registo até à estruturação, armazenamento, alteração, recuperação, consulta, utilização, divulgação, alinhamento, restrição, apagamento e destruição. Se o seu negócio lida de alguma forma com dados pessoais, o regulamento define os limites dentro dos quais deve operar.

A quem se aplica o RGPD?

O RGPD tem um âmbito intencionalmente amplo. Aplica-se a:

  • Todas as organizações estabelecidas na UE: independentemente de o tratamento de dados propriamente dito ocorrer dentro da UE ou não.
  • Organizações fora da UE que ofereçam bens ou serviços a residentes da UE: se o seu site tem como alvo clientes da UE (por exemplo, apresentando preços em euros ou oferecendo envio para países da UE), está sujeito ao RGPD.
  • Organizações fora da UE que monitorizem o comportamento de residentes da UE: se rastreia visitantes do site provenientes da UE através de cookies, análise ou tecnologias semelhantes, o RGPD aplica-se.

Na prática, isto significa que praticamente todas as empresas com presença web são abrangidas pelo regulamento. Se tem um site que utiliza o Google Analytics, integra um pixel do Facebook, recolhe endereços de e-mail através de um formulário de contacto ou define quaisquer cookies para além dos estritamente necessários ao funcionamento do site, tem obrigações ao abrigo do RGPD.

Responsáveis pelo tratamento vs. subcontratantes

O RGPD distingue entre responsáveis pelo tratamento (a entidade que determina as finalidades e os meios do tratamento) e subcontratantes (a entidade que trata os dados em nome do responsável). Como proprietário de um site, é tipicamente o responsável pelo tratamento. O seu fornecedor de alojamento, a plataforma de análise e o serviço de email marketing são subcontratantes. Deve ter um Acordo de Tratamento de Dados (DPA) estabelecido com cada subcontratante, e continua a ser responsável por garantir que estes tratam os dados em conformidade com o RGPD.

O que conta como dado pessoal?

O RGPD define os dados pessoais de forma muito ampla. Inclui qualquer informação relativa a uma pessoa singular identificada ou identificável. Exemplos incluem:

  • Nomes, endereços de e-mail e números de telefone
  • Endereços IP e identificadores de cookies
  • Dados de localização e fingerprints de dispositivos
  • Identificadores online, como nomes de utilizador e IDs de conta
  • Dados comportamentais recolhidos através da análise do site
  • Dados pseudonimizados que podem ser reidentificados com informação adicional

O Tribunal de Justiça da UE confirmou em várias decisões: incluindo o caso emblemático Breyer (C-582/14, outubro de 2016): que os endereços IP dinâmicos constituem dados pessoais quando o operador do site tem os meios legais para identificar o utilizador. Isto significa que até mesmo registos básicos de servidor podem estar abrangidos pelo âmbito do RGPD.

Os seis princípios fundamentais do RGPD

O artigo 5.º do regulamento estabelece seis princípios que devem orientar todas as atividades de tratamento de dados:

1. Licitude, lealdade e transparência: deve ter uma base jurídica válida para o tratamento (como o consentimento, a necessidade contratual ou o interesse legítimo) e deve informar os indivíduos claramente sobre o que faz com os seus dados. Políticas de privacidade escritas em linguagem jurídica incompreensível não satisfazem o requisito de transparência.

2. Limitação das finalidades: os dados só podem ser recolhidos para finalidades específicas, explícitas e legítimas. Não pode recolher endereços de e-mail para confirmações de encomendas e depois utilizá-los para marketing sem consentimento separado.

3. Minimização dos dados: recolha apenas os dados de que realmente necessita para a finalidade declarada. Se não precisa da data de nascimento de um cliente para processar a sua encomenda, não a peça.

4. Exatidão: os dados pessoais devem ser exatos e atualizados. Deve ter processos implementados para corrigir ou eliminar registos incorretos.

5. Limitação da conservação: os dados não devem ser conservados numa forma identificável por mais tempo do que o necessário. Defina períodos de retenção para cada categoria de dados e aplique-os.

6. Integridade e confidencialidade (segurança): deve implementar medidas técnicas e organizativas adequadas para proteger os dados pessoais contra acesso não autorizado, perda acidental e destruição. Isto inclui encriptação, controlos de acesso, cópias de segurança regulares e testes de segurança.

Bases jurídicas para o tratamento de dados pessoais

Um dos aspetos práticos mais importantes do RGPD é que cada atividade de tratamento deve assentar numa das seis bases jurídicas definidas no artigo 6.º:

  1. Consentimento: o indivíduo deu um consentimento claro e afirmativo para uma finalidade específica. Esta é a base mais comummente utilizada para cookies de marketing e newsletters.
  2. Necessidade contratual: o tratamento é necessário para a execução de um contrato com o indivíduo (por exemplo, tratar a morada de um cliente para entregar a sua encomenda).
  3. Obrigação legal: o tratamento é exigido para cumprir a lei (por exemplo, conservar faturas para fins fiscais).
  4. Interesses vitais: o tratamento é necessário para proteger a vida de alguém. Raramente aplicável num contexto empresarial.
  5. Interesse público: o tratamento é necessário para uma tarefa exercida no interesse público. Relevante principalmente para organismos públicos.
  6. Interesse legítimo: o tratamento é necessário para os interesses legítimos do responsável, desde que estes não sejam sobrepostos pelos direitos do indivíduo. Esta é uma base flexível, mas requer um teste de ponderação documentado (Avaliação de Interesse Legítimo).

Para cookies e rastreamento online, o consentimento é quase sempre a base jurídica exigida para tudo o que exceda os cookies estritamente necessários. A decisão Planet49 (C-673/17, outubro de 2019) confirmou que este consentimento deve ser ativo (opt-in), não passivo (caixas pré-marcadas).

Direitos dos titulares dos dados

O RGPD concede aos indivíduos um conjunto abrangente de direitos que a sua empresa deve estar preparada para respeitar:

  • Direito de acesso (artigo 15.º): os indivíduos podem solicitar uma cópia de todos os dados pessoais que possui sobre eles. Deve responder no prazo de 30 dias.
  • Direito de retificação (artigo 16.º): os indivíduos podem pedir-lhe para corrigir dados incorretos.
  • Direito ao apagamento / direito a ser esquecido (artigo 17.º): os indivíduos podem solicitar a eliminação dos seus dados em determinadas circunstâncias, como quando os dados deixam de ser necessários para a finalidade original ou quando retiram o consentimento.
  • Direito à limitação do tratamento (artigo 18.º): os indivíduos podem pedir-lhe para limitar a forma como utiliza os seus dados.
  • Direito à portabilidade dos dados (artigo 20.º): os indivíduos podem solicitar os seus dados num formato estruturado e legível por máquina e transferi-los para outro responsável.
  • Direito de oposição (artigo 21.º): os indivíduos podem opor-se ao tratamento baseado em interesse legítimo ou para fins de marketing direto.

Na prática, os pedidos mais comuns que as empresas recebem são pedidos de acesso e de eliminação. Deve ter um processo documentado para tratar estes pedidos, incluindo verificação de identidade, e garantir que consegue responder dentro do prazo de 30 dias.

Que multas podem ser aplicadas por violações do RGPD?

O RGPD introduziu uma estrutura de penalizações em dois níveis, deliberadamente concebida para tornar o incumprimento financeiramente doloroso:

Nível inferior: até 10 milhões de euros ou 2% do volume de negócios anual mundial (o que for mais elevado) para violações relacionadas com obrigações do responsável/subcontratante, organismos de certificação e organismos de monitorização.

Nível superior: até 20 milhões de euros ou 4% do volume de negócios anual mundial (o que for mais elevado) para violações dos princípios fundamentais de tratamento, requisitos de consentimento, direitos dos titulares dos dados e regras de transferência internacional.

A maior multa até à data é de 1,2 mil milhões de euros, aplicada à Meta pela Comissão Irlandesa de Proteção de Dados em maio de 2023 por transferências transatlânticas ilegais de dados. A Amazon recebeu uma multa de 746 milhões de euros da CNPD do Luxemburgo em 2021 por tratar dados pessoais para publicidade sem consentimento válido. A Google já foi multada várias vezes, incluindo 150 milhões de euros pela CNIL francesa por dark patterns no seu banner de cookies.

Mas as multas não são reservadas aos gigantes tecnológicos. Só em 2024, a AEPD espanhola aplicou centenas de multas a pequenas e médias empresas, algumas tão baixas quanto 1.000 euros. Em Portugal, a conformidade com o RGPD é supervisionada pela Comissão Nacional de Proteção de Dados (CNPD), que tem aumentado de forma constante a frequência e a severidade das suas ações de fiscalização.

RGPD e cookies: a ligação prática

Para a maioria dos proprietários de sites, a obrigação mais visível do RGPD é o consentimento de cookies. Ao abrigo da Diretiva ePrivacy (que funciona em conjunto com o RGPD), deve obter consentimento informado e livremente dado antes de colocar quaisquer cookies que não sejam estritamente necessários ao funcionamento do site. Isto inclui:

  • Cookies analíticos (Google Analytics, Hotjar, Mixpanel)
  • Cookies de publicidade (Google Ads, Facebook Pixel, LinkedIn Insight Tag)
  • Cookies funcionais que armazenam preferências do utilizador (a menos que essenciais a um serviço explicitamente solicitado pelo utilizador)

O seu banner de cookies deve fornecer informação clara sobre que cookies utiliza, permitir que os utilizadores aceitem ou rejeitem cada categoria, e não deve carregar quaisquer cookies não essenciais até que o consentimento seja dado. Caixas pré-marcadas, cookie walls e avisos do tipo "ao continuar a navegar, concorda" são todos não conformes.

Encarregado de Proteção de Dados: precisa de um?

O RGPD exige a nomeação de um Encarregado de Proteção de Dados (EPD/DPO) em três casos: quando o tratamento é realizado por uma autoridade pública, quando as suas atividades principais envolvem a monitorização regular e sistemática de indivíduos em larga escala, ou quando as suas atividades principais envolvem o tratamento em larga escala de categorias especiais de dados (como dados de saúde ou dados biométricos). A maioria das pequenas e médias empresas não precisa de um DPO, mas é boa prática designar alguém responsável pela conformidade com a proteção de dados.

Notificação de violação de dados

Se o seu negócio sofrer uma violação de dados pessoais: como um ataque informático, divulgação acidental ou perda de um dispositivo com dados pessoais: o RGPD exige que notifique a sua autoridade nacional de proteção de dados no prazo de 72 horas após tomar conhecimento da violação, exceto se for improvável que a violação resulte num risco para os direitos dos indivíduos. Se for provável que a violação resulte num risco elevado, deve também notificar os indivíduos afetados sem demora injustificada. Ter um plano de resposta a incidentes implementado antes de ocorrer uma violação é essencial.

Transferências internacionais de dados

A transferência de dados pessoais para fora da UE é uma das áreas mais complexas do RGPD. Na sequência da decisão Schrems II (julho de 2020), que invalidou o Privacy Shield UE-EUA, as empresas devem utilizar mecanismos alternativos, como Cláusulas Contratuais-Tipo (SCC), complementadas por uma Avaliação de Impacto da Transferência. O Data Privacy Framework UE-EUA, adotado em julho de 2023, proporciona uma nova base de adequação para transferências para organizações certificadas dos EUA, mas a sua estabilidade a longo prazo permanece incerta.

Para os proprietários de sites, isto é relevante sempre que utilizem serviços sediados nos EUA, como o Google Analytics, o Mailchimp ou o HubSpot. Garanta que os seus subcontratantes se autocertificaram ao abrigo do Data Privacy Framework ou que tem SCCs adequadas em vigor.

Como alcançar a conformidade com o RGPD: uma checklist prática

Para a maioria dos sites e negócios online, os seguintes passos cobrem o essencial:

  • Implemente um banner de cookies conforme: um que bloqueie cookies não essenciais até que o consentimento seja dado, forneça controlos granulares por categoria e armazene registos de consentimento com timestamp.
  • Publique uma política de privacidade clara: escrita em linguagem simples, cobrindo todas as atividades de tratamento, bases jurídicas, períodos de retenção de dados, partilha com terceiros e direitos dos titulares dos dados.
  • Audite os seus cookies e rastreamento: saiba exatamente que cookies o seu site define, quem os define e para que finalidade. Repita esta auditoria regularmente, especialmente após adicionar novas ferramentas ou integrações.
  • Proteja os seus dados: utilize HTTPS, encripte dados sensíveis em repouso, implemente controlos de acesso e mantenha o seu software atualizado.
  • Estabeleça DPAs com todos os subcontratantes: cada serviço que trata dados pessoais em seu nome precisa de um Acordo de Tratamento de Dados formal.
  • Estabeleça procedimentos para pedidos dos titulares dos dados: facilite aos utilizadores o exercício dos seus direitos e garanta que consegue responder no prazo de 30 dias.
  • Documente tudo: o princípio da responsabilização do RGPD (artigo 5.º, n.º 2) exige que consiga demonstrar a conformidade. Mantenha registos das atividades de tratamento, registos de consentimento e o raciocínio das suas decisões.
  • Forme a sua equipa: todos os que lidam com dados pessoais devem compreender o básico do RGPD e as políticas da sua organização.

Mitos comuns sobre o RGPD

Persistem várias ideias erradas:

  • "O RGPD só se aplica a grandes empresas": falso. Aplica-se a qualquer organização que trate dados pessoais de residentes da UE, independentemente da dimensão.
  • "Estamos sediados fora da UE, por isso o RGPD não se aplica": falso. Se tem como alvo clientes da UE ou monitoriza o comportamento de residentes da UE, está sujeito ao regulamento.
  • "O consentimento é a única base jurídica": falso. Existem seis bases jurídicas. O consentimento é importante para cookies e marketing, mas a necessidade contratual e o interesse legítimo são muitas vezes mais adequados para outras atividades de tratamento.
  • "Basta um banner de cookies e estamos conformes": falso. Um banner de cookies é apenas uma peça do puzzle. A conformidade exige uma abordagem holística que abranja políticas, procedimentos, segurança e documentação.

Comece com o Consentio

A conformidade com o RGPD não precisa de ser avassaladora. O Consentio oferece uma solução completa de consentimento de cookies que trata da complexidade técnica por si. A nossa plataforma verifica automaticamente o seu site em busca de cookies, gera uma lista de cookies categorizada, bloqueia cookies não essenciais até que o consentimento seja dado, suporta o Google Consent Mode v2, armazena registos de consentimento para efeitos de responsabilização e permite aos utilizadores alterar as suas preferências a qualquer momento. A configuração demora cerca de cinco minutos: uma única linha de código e a conformidade dos seus cookies fica resolvida.

Quer esteja a começar agora a sua jornada de conformidade com o RGPD ou a procurar substituir uma solução não conforme, o Consentio dá-lhe as ferramentas para fazer isso bem.