A tua PME precisa de um DPO? O que diz a lei sobre o Encarregado de Proteção de Dados
O Encarregado de Proteção de Dados (DPO, na sigla inglesa) é uma das figuras mais mal compreendidas do RGPD. Muitas PMEs acham que são obrigadas a contratar um; outras ignoram o tema por completo. Vamos esclarecer.
Quando é obrigatório ter um DPO
O RGPD (artigo 37.º) obriga a designar um DPO em três situações principais:
- Quando o tratamento é feito por uma autoridade ou organismo público;
- Quando a atividade principal implica monitorização sistemática e em larga escala de titulares (por exemplo, tracking online massivo);
- Quando a atividade principal consiste no tratamento em larga escala de categorias especiais de dados (saúde, dados biométricos, etc.) ou de dados relativos a condenações penais.
Ou seja: a maioria das PMEs "normais" — uma agência, uma loja, um escritório de contabilidade pequeno — não é legalmente obrigada a ter um DPO. Mas há nuances, e a fronteira do "larga escala" nem sempre é óbvia.
Não obrigatório não significa desnecessário
Mesmo quando não é obrigatório, muitas empresas designam um responsável interno pela proteção de dados — nem que seja em acumulação de funções. Ter alguém claramente responsável evita o pior cenário: o de ninguém estar a olhar para o tema até chegar uma queixa à CNPD.
O que faz um DPO
As funções principais são:
- Informar e aconselhar a empresa sobre as suas obrigações;
- Monitorizar a conformidade com o RGPD e as políticas internas;
- Ser ponto de contacto com a CNPD e com os titulares dos dados;
- Aconselhar sobre avaliações de impacto (DPIA) quando necessário.
O DPO tem de poder agir de forma independente e não pode ser penalizado por exercer as suas funções. Pode ser interno ou externo (há consultores que prestam este serviço a várias PMEs).
DPO e a inteligência artificial
A adoção de ferramentas de IA cria um novo território para o DPO. Perguntas típicas que ele deve ajudar a responder:
- Que ferramentas de IA a empresa usa, e com que dados?
- Existe uma base jurídica para enviar dados pessoais a esses serviços?
- Que medidas técnicas reduzem essa exposição?
É aqui que soluções de mascaramento automático se tornam um aliado do DPO: reduzem a superfície de risco (menos dados reais expostos) e geram registos que ajudam a demonstrar diligência — precisamente o tipo de prova que a CNPD valoriza.
Conclusão
A tua PME provavelmente não é obrigada a ter um DPO — mas beneficia de ter alguém responsável pelo tema, sobretudo agora que a IA multiplica as formas de os dados saírem da empresa. Seja um DPO formal ou um responsável interno, o importante é que o assunto tenha dono.
Este artigo é informativo e não constitui aconselhamento jurídico.
Artigos relacionados
Coimas do RGPD em Portugal: quanto pode custar uma fuga de dados à tua PME
As coimas do RGPD podem chegar aos 20 milhões de euros, mas o risco real para uma PME vai muito além do valor da multa. Explicamos como funciona a fiscalização em Portugal.
16/08/2026·6 minChecklist RGPD para o uso de IA na empresa (2026)
Uma lista prática de verificação para garantir que a tua empresa usa ferramentas de IA de forma conforme ao RGPD. Imprime, partilha e revê a cada trimestre.
12/08/2026·5 minPosso usar o ChatGPT com dados de clientes? O que diz o RGPD
Milhares de empresas usam o ChatGPT no dia a dia — mas quantas sabem que podem estar a violar o RGPD? Explicamos os riscos e como proteger a tua empresa.
14/08/2026·6 min