RGPD · Função independente
Compreender o papel do Encarregado de Proteção de Dados.
O EPD/DPO informa, aconselha, acompanha a conformidade e coopera com a autoridade de controlo. A organização continua responsável pelas suas decisões, meios e tratamentos.
A distinção essencial
Uma função independente, não uma transferência de responsabilidade.
O que é
Uma função especializada e independente que acompanha a proteção de dados e serve de ponto de contacto para titulares e autoridade de controlo.
Quando é obrigatório
Nas entidades públicas e, nas empresas, nos casos previstos no RGPD, incluindo determinadas operações de controlo ou tratamento em larga escala.
O que não substitui
A designação de um DPO não transfere para este a responsabilidade da organização nem substitui decisões, recursos ou aconselhamento jurídico quando necessário.
Aplicação
Quem deve avaliar a necessidade de um EPD/DPO?
A avaliação depende do tipo de entidade e da natureza, escala e regularidade dos tratamentos realizados.
Entidades públicas
As entidades públicas estão obrigadas a designar EPD, com enquadramento adicional na Lei n.º 58/2019.
Empresas e subcontratantes
Devem avaliar os tratamentos realizados, a escala, a natureza dos dados e o controlo regular e sistemático dos titulares.
IPSS e setor social
A necessidade depende do enquadramento e dos tratamentos; dados de saúde, vulnerabilidade e atividade regular justificam uma avaliação cuidada.
Modelos possíveis
Interno, externo ou partilhado — com as mesmas garantias.
O modelo escolhido deve proteger competência, acessibilidade, independência, recursos e ausência de conflitos de interesses.
DPO interno
Integra a organização, desde que disponha de conhecimentos, recursos, acesso direto à gestão e ausência de conflitos de interesses.
DPO externo
A função pode ser prestada por contrato de serviços, preservando independência, disponibilidade, confidencialidade e acesso à organização.
DPO partilhado
Pode existir num grupo ou estrutura comum quando for facilmente acessível; cada entidade estabelecida em Portugal comunica individualmente à CNPD quando aplicável.
Sequência prática
Da avaliação ao acompanhamento continuado.
- 01
Avaliar a obrigatoriedade e o contexto
Mapear entidade, tratamentos, categorias de dados, escala, monitorização e riscos.
- 02
Verificar competências e conflitos
Confirmar conhecimentos adequados, independência, recursos e compatibilidade com outras funções.
- 03
Formalizar a designação
Definir mandato, acesso, interlocutores, dever de confidencialidade, meios e reporte à gestão de topo.
- 04
Publicar e comunicar os contactos
Disponibilizar os contactos aos titulares e comunicar a designação à CNPD pelo formulário próprio.
- 05
Manter acompanhamento e evidência
Registar recomendações, decisões, atividades, riscos, pedidos, incidentes e ciclos de revisão.
Perguntas frequentes
Respostas diretas.
O DPO tem de possuir certificação profissional?
Não. A CNPD esclarece que não é exigida certificação profissional; a designação deve atender às qualidades profissionais e aos conhecimentos especializados em direito e práticas de proteção de dados.
Contratar DPOaaS é suficiente?
Não isoladamente. Quando aplicável, é necessário formalizar a designação, assegurar as condições de exercício, publicar os contactos e comunicar à CNPD.
O DPO decide pela organização?
Não. O DPO aconselha e acompanha com independência; a responsabilidade pelas decisões e pela conformidade permanece na organização.
Fontes primárias
Confirme na orientação oficial.
Conteúdo informativo revisto em 25/09/2026. O enquadramento deve ser confirmado para cada organização e não substitui aconselhamento jurídico.
