RGPDDPOPMEConformidade

A tua PME precisa de um DPO? O que diz a lei sobre o Encarregado de Proteção de Dados

13 de agosto de 20265 min de leitura

O Encarregado de Proteção de Dados (DPO, na sigla inglesa) é uma das figuras mais mal compreendidas do RGPD. Muitas PMEs acham que são obrigadas a contratar um; outras ignoram o tema por completo. Vamos esclarecer.

Quando é obrigatório ter um DPO

O RGPD (artigo 37.º) obriga a designar um DPO em três situações principais:

  • Quando o tratamento é feito por uma autoridade ou organismo público;
  • Quando a atividade principal implica monitorização sistemática e em larga escala de titulares (por exemplo, tracking online massivo);
  • Quando a atividade principal consiste no tratamento em larga escala de categorias especiais de dados (saúde, dados biométricos, etc.) ou de dados relativos a condenações penais.

Ou seja: a maioria das PMEs "normais" — uma agência, uma loja, um escritório de contabilidade pequeno — não é legalmente obrigada a ter um DPO. Mas há nuances, e a fronteira do "larga escala" nem sempre é óbvia.

Não obrigatório não significa desnecessário

Mesmo quando não é obrigatório, muitas empresas designam um responsável interno pela proteção de dados — nem que seja em acumulação de funções. Ter alguém claramente responsável evita o pior cenário: o de ninguém estar a olhar para o tema até chegar uma queixa à CNPD.

O que faz um DPO

As funções principais são:

  1. Informar e aconselhar a empresa sobre as suas obrigações;
  2. Monitorizar a conformidade com o RGPD e as políticas internas;
  3. Ser ponto de contacto com a CNPD e com os titulares dos dados;
  4. Aconselhar sobre avaliações de impacto (DPIA) quando necessário.

O DPO tem de poder agir de forma independente e não pode ser penalizado por exercer as suas funções. Pode ser interno ou externo (há consultores que prestam este serviço a várias PMEs).

DPO e a inteligência artificial

A adoção de ferramentas de IA cria um novo território para o DPO. Perguntas típicas que ele deve ajudar a responder:

  • Que ferramentas de IA a empresa usa, e com que dados?
  • Existe uma base jurídica para enviar dados pessoais a esses serviços?
  • Que medidas técnicas reduzem essa exposição?

É aqui que soluções de mascaramento automático se tornam um aliado do DPO: reduzem a superfície de risco (menos dados reais expostos) e geram registos que ajudam a demonstrar diligência — precisamente o tipo de prova que a CNPD valoriza.

Conclusão

A tua PME provavelmente não é obrigada a ter um DPO — mas beneficia de ter alguém responsável pelo tema, sobretudo agora que a IA multiplica as formas de os dados saírem da empresa. Seja um DPO formal ou um responsável interno, o importante é que o assunto tenha dono.

Este artigo é informativo e não constitui aconselhamento jurídico.

Protege a tua empresa com a AnonimAI

Mascaramento automático de dados sensíveis em ChatGPT, Gemini, Copilot e outros. Experimenta gratuitamente.