RGPDCoimasCNPDPME

Coimas do RGPD em Portugal: quanto pode custar uma fuga de dados à tua PME

16 de agosto de 20266 min de leitura

Quando se fala em coimas do RGPD, o número que toda a gente conhece é o teto máximo: 20 milhões de euros ou 4% do volume de negócios anual mundial, consoante o que for mais alto. Mas o que é que isto significa, na prática, para uma PME portuguesa?

Quem fiscaliza em Portugal

A autoridade nacional é a CNPD — Comissão Nacional de Proteção de Dados. É a CNPD que investiga queixas, faz auditorias e aplica coimas. A nível nacional, o RGPD é complementado pela Lei n.º 58/2019, que executa o regulamento na ordem jurídica portuguesa.

Um ponto importante: a CNPD atua muitas vezes por queixa. Basta um cliente, um ex-colaborador ou um concorrente apresentar uma reclamação para desencadear um processo.

As coimas não são iguais para todos

Os tetos de 20M€ / 4% são máximos para as infrações mais graves. O valor concreto tem em conta vários fatores:

  • A gravidade e a duração da infração;
  • Se foi intencional ou por negligência;
  • As categorias de dados afetadas (dados de saúde, por exemplo, agravam);
  • As medidas técnicas e organizativas que a empresa tinha implementado;
  • O grau de cooperação com a autoridade.

Repara no quarto ponto: demonstrar que tinhas medidas técnicas ativas de proteção é um fator atenuante concreto. A ausência dessas medidas é, aliás, uma das infrações mais sancionadas a nível europeu.

O custo que não aparece na multa

Para uma PME, a coima é muitas vezes a menor das preocupações. O verdadeiro impacto é:

  • Reputação: perder a confiança de clientes que confiaram os seus dados;
  • Tempo: um processo com a CNPD consome semanas de gestão e advogados;
  • Notificação obrigatória: uma violação de dados tem de ser comunicada à CNPD em 72 horas, e por vezes aos próprios titulares;
  • Perda de negócio: cada vez mais clientes empresariais exigem garantias de proteção de dados dos seus fornecedores.

Onde entra a IA neste risco

Uma fuga de dados através do ChatGPT é uma violação de dados como qualquer outra — o RGPD não distingue o canal. Se um colaborador cola a base de dados de clientes num assistente de IA pessoal, os dados saíram da esfera de controlo da empresa. E, ao contrário de um email enviado por engano, muitas vezes nem sequer há registo de que aconteceu.

Como reduzir o risco de forma concreta

A forma mais eficaz — e das mais simples — de reduzir a exposição é reduzir a quantidade de dados pessoais que sai da empresa. É o princípio da minimização de dados, previsto no próprio RGPD.

Na prática: se os dados reais nunca chegarem à ferramenta de IA, a superfície de risco encolhe drasticamente. O mascaramento automático faz exatamente isto, e o registo dessas ações serve ainda como prova de diligência perante a CNPD.

Conclusão

O valor teórico de 20M€ raramente se aplica a uma PME — mas o risco é real e vai muito além da multa. A boa notícia é que demonstrar diligência e minimizar os dados expostos está ao alcance de qualquer empresa, sem grande complexidade técnica.

Este artigo é informativo e não constitui aconselhamento jurídico. Para situações concretas, consulta um advogado ou o teu Encarregado de Proteção de Dados.

Protege a tua empresa com a AnonimAI

Mascaramento automático de dados sensíveis em ChatGPT, Gemini, Copilot e outros. Experimenta gratuitamente.