Skip to content
Glossário

O que é um responsável pela proteção de dados (DPO)?

Um responsável pela proteção de dados é uma pessoa competente no seio de uma empresa ou organização, responsável por garantir o cumprimento da regulamentação em matéria de proteção de dados. Esta pessoa supervisiona o tratamento de dados pessoais e aconselha a direção e os colaboradores sobre todas as questões relacionadas com a proteção de dados. Os requisitos legais e as funções do responsável pela proteção de dados estão regulamentados no Regulamento Geral sobre a Proteção de Dados (RGPD) e na Lei Federal de Proteção de Dados (BDSG).

Os responsáveis pela proteção de dados podem ser contratados internamente ou externalizados. Atuam como ponto de contacto entre a empresa, os titulares dos dados e as autoridades de controlo competentes, contribuindo assim de forma significativa para o tratamento dos dados pessoais em conformidade com a lei.

O que faz um responsável pela proteção de dados?

As funções de um responsável pela proteção de dados incluem, nomeadamente:

  • aconselhar a direção e os colaboradores sobre todas as questões relacionadas com a proteção de dados
  • supervisionar o cumprimento dos regulamentos de proteção de dados e das diretrizes internas em matéria de proteção de dados
  • formar e sensibilizar os colaboradores para o tratamento seguro de dados pessoais
  • a implementação e documentação de avaliações de impacto em matéria de proteção de dados
  • colaborar com a autoridade de controlo competente e atuar como ponto de contacto para os titulares dos dados

Além disso, o responsável pela proteção de dados apoia a introdução de novos procedimentos de tratamento de dados e assegura que os processos existentes sejam continuamente revistos e adaptados. O objetivo é evitar violações da proteção de dados e proteger os direitos dos titulares dos dados da melhor forma possível.

Em que casos a lei exige a nomeação de um responsável pela proteção de dados?

A obrigação de nomear um responsável pela proteção de dados decorre do:

  • artigo 37.º, n.º 1, do RGPD:
    • Se a atividade principal da empresa consistir no tratamento automatizado em grande escala de dados pessoais,
    • ou se forem sistematicamente tratados dados de categorias especiais (por exemplo, dados relativos à saúde),
    • ou se as autoridades públicas tratarem dados (exceto os tribunais).
  • O § 38 da BDSG especifica outros casos, por exemplo, quando houver 20 ou mais pessoas envolvidas no tratamento automatizado de dados pessoais.