Aplicação

Quem deve avaliar a necessidade de um EPD/DPO?

A avaliação depende do tipo de entidade e da natureza, escala e regularidade dos tratamentos realizados.

Entidades públicas

As entidades públicas estão obrigadas a designar EPD, com enquadramento adicional na Lei n.º 58/2019.

Empresas e subcontratantes

Devem avaliar os tratamentos realizados, a escala, a natureza dos dados e o controlo regular e sistemático dos titulares.

IPSS e setor social

A necessidade depende do enquadramento e dos tratamentos; dados de saúde, vulnerabilidade e atividade regular justificam uma avaliação cuidada.

Modelos possíveis

Interno, externo ou partilhado — com as mesmas garantias.

O modelo escolhido deve proteger competência, acessibilidade, independência, recursos e ausência de conflitos de interesses.

01

DPO interno

Integra a organização, desde que disponha de conhecimentos, recursos, acesso direto à gestão e ausência de conflitos de interesses.

02

DPO externo

A função pode ser prestada por contrato de serviços, preservando independência, disponibilidade, confidencialidade e acesso à organização.

03

DPO partilhado

Pode existir num grupo ou estrutura comum quando for facilmente acessível; cada entidade estabelecida em Portugal comunica individualmente à CNPD quando aplicável.

Sequência prática

Da avaliação ao acompanhamento continuado.

  1. 01

    Avaliar a obrigatoriedade e o contexto

    Mapear entidade, tratamentos, categorias de dados, escala, monitorização e riscos.

  2. 02

    Verificar competências e conflitos

    Confirmar conhecimentos adequados, independência, recursos e compatibilidade com outras funções.

  3. 03

    Formalizar a designação

    Definir mandato, acesso, interlocutores, dever de confidencialidade, meios e reporte à gestão de topo.

  4. 04

    Publicar e comunicar os contactos

    Disponibilizar os contactos aos titulares e comunicar a designação à CNPD pelo formulário próprio.

  5. 05

    Manter acompanhamento e evidência

    Registar recomendações, decisões, atividades, riscos, pedidos, incidentes e ciclos de revisão.

Perguntas frequentes

Respostas diretas.

O DPO tem de possuir certificação profissional?

Não. A CNPD esclarece que não é exigida certificação profissional; a designação deve atender às qualidades profissionais e aos conhecimentos especializados em direito e práticas de proteção de dados.

Contratar DPOaaS é suficiente?

Não isoladamente. Quando aplicável, é necessário formalizar a designação, assegurar as condições de exercício, publicar os contactos e comunicar à CNPD.

O DPO decide pela organização?

Não. O DPO aconselha e acompanha com independência; a responsabilidade pelas decisões e pela conformidade permanece na organização.

Fontes primárias

Confirme na orientação oficial.

DPOaaS

Precisa de avaliar ou estruturar a função de EPD/DPO?

Começamos pelo contexto real da organização, sem antecipar a conclusão.