Saltar para o conteúdo
RGPD

Artigo 24

Responsabilidade do responsável pelo tratamento

1. Tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica as medidas técnicas e organizativas que forem adequadas para assegurar e poder comprovar que o tratamento é realizado em conformidade com o presente regulamento. Essas medidas são revistas e atualizadas consoante as necessidades.

2. Caso sejam proporcionadas em relação às atividades de tratamento, as medidas a que se refere o n.° 1 incluem a aplicação de políticas adequadas em matéria de proteção de dados pelo responsável pelo tratamento.

3. O cumprimento de códigos de conduta aprovados conforme referido no artigo 40.° ou de procedimentos de certificação aprovados conforme referido no artigo 42.° pode ser utilizada como elemento para demonstrar o cumprimento das obrigações do responsável pelo tratamento.

Perguntas comuns

Perguntas frequentes

Qual é o objetivo do artigo 24.º?

O artigo 24.º do RGPD garante que os responsáveis pelo tratamento respondem pelo cumprimento das regras do regulamento. Exige-lhes que tomem ativamente medidas para proteger os dados pessoais.

Estas medidas devem ser adequadas à natureza, ao âmbito, às finalidades e aos riscos concretos das suas atividades de tratamento, centrando-se na proteção dos direitos e liberdades das pessoas singulares.

O que significa «responsabilidade do responsável pelo tratamento»?

O responsável pelo tratamento é a organização ou pessoa singular que determina por que motivo e de que forma os dados pessoais são tratados. Cabe-lhe garantir que as suas atividades cumprem as regras do RGPD.

Isto inclui aplicar medidas para proteger os dados pessoais e poder demonstrar, sempre que necessário, que cumpre o regulamento.

O que são «medidas técnicas e organizativas»?

As medidas técnicas e organizativas são as ações adotadas para proteger os dados pessoais e cumprir as regras do RGPD.

As medidas técnicas incluem a cifragem dos dados, a implementação de controlos de acesso seguros e a criação de cópias de segurança dos dados para prevenir violações de dados.

As medidas organizativas abrangem políticas claras, formação de sensibilização, auditorias regulares e a definição de funções e responsabilidades em matéria de proteção de dados dentro da organização.

Como pode o responsável pelo tratamento demonstrar que cumpre o RGPD?

O responsável pelo tratamento pode demonstrar o cumprimento mantendo uma documentação rigorosa das suas atividades de tratamento, incluindo, por exemplo, pormenores sobre as categorias de dados, as finalidades do tratamento e os métodos de conservação. Deverá definir e aplicar políticas claras de proteção de dados, realizar avaliações de risco periódicas e efetuar avaliações de impacto sobre a proteção de dados (AIPD) para os tratamentos de elevado risco.

Além disso, a transparência perante os titulares dos dados e as revisões internas contínuas do cumprimento ajudam a reforçar o seu compromisso com o cumprimento.

Como conceber as medidas de proteção de dados?

Ao conceber medidas de proteção de dados, o responsável pelo tratamento deve ter em conta o tipo de dados pessoais tratados, o âmbito e a escala das atividades de tratamento e o contexto, incluindo as normas pertinentes do setor. Deverá também analisar as finalidades do tratamento e avaliar os riscos associados, tendo em conta a sua probabilidade e o seu impacto potencial.

Assim se garante que as medidas são eficazes e adequadas à proteção dos dados.

Quando são necessárias políticas de proteção de dados?

As organizações deverão elaborar políticas de proteção de dados que se adequem à natureza das suas atividades de tratamento e que tenham em conta os danos que uma violação de dados pessoais pode causar às pessoas.

Estas políticas deverão ser adaptadas para fazer face a riscos específicos, através da aplicação de medidas de segurança adequadas.

O que são «códigos de conduta aprovados»?

Os códigos de conduta aprovados são orientações próprias de um setor, destinadas a ajudar as organizações a cumprir o RGPD tendo em conta as particularidades das suas atividades de tratamento. São analisados e aprovados pelas autoridades de controlo.

Seguir um código de conduta aprovado permite ao responsável pelo tratamento demonstrar que cumpre as boas práticas do seu setor, o que facilita o cumprimento e oferece uma referência clara a observar.

O que são medidas «proporcionadas»?

As medidas proporcionadas ajustam-se à escala e aos riscos das atividades de tratamento.

Uma pequena organização com um tratamento de dados mínimo pode precisar apenas de medidas de segurança básicas, enquanto uma organização maior que trata dados sensíveis ou de elevado risco deve adotar proteções mais avançadas e abrangentes.