O presente Regulamento destina-se a estabelecer as regras e procedimentos internos de aplicação do (RGPD). REGULAMENTO (UE) 2016/679 DO PARLAMENTO EUROPEU E DO CONSELHO de 27 de Abril de 2016 relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados)
DEFINIÇÕES, DIREITOS E OBRIGAÇÕES
- Para efeitos do RGPD, dados pessoais são todos os dados que nos permitem identificar uma pessoa, como por exemplo, o nome, a morada, o IP, número de contribuinte, número de utente do Serviço de Saúde, hábitos de consumo.
- O RGPD aplica-se apenas a dados de pessoas individuais, não a empresas.
- O responsável pelo tratamento de dados na empresa é o gerente.
- Os titulares dos dados têm os seguintes direitos:
a) Direito de acesso
b) Direito de retificação
c) Direito de apagamento
d) Direito a limitação do tratamento
e) Direito de portabilidade dos dados
f) Direito de oposição e decisões individuais automatizadas
- Quando o titular dos dados pretender exercer qualquer um destes direitos, o responsável pelo tratamento deve procurar responder o mais rapidamente possível, tendo no máximo 30 dias para o fazer devendo responder de forma clara concisa e suficiente.
- O responsável pelo tratamento deve prever regras para facilitar o exercício pelo titular dos dados dos seus direitos.
- (Dever de informação): aquando da recolha dos dados devem os titulares dos dados ser informados do seguinte:
a) A identidade e os contactos do responsável pelo tratamento
b) As finalidades do tratamento dos dados pessoais
c) Seu destino
d) O fundamento jurídico para o tratamento
e) Os destinatários ou categorias de destinatários dos dados pessoais se os houver
f) O prazo de conservação
g) A transferência para países terceiros, se aplicável
h) A existência do direito de acesso, retificação, e apagamento e limitação do tratamento
i) A existência do direito de se opor ao tratamento
j) A informação de que pode retirar o consentimento em qualquer altura
k) A existência do direito de não sujeição a decisões automatizadas incluindo a definição de perfis
l) O direito à portabilidade dos dados
m) O direito ao conhecimento da existência de uma violação de dados
n) O direito a reclamar para uma autoridade de controlo
- Os dados pessoais devem ser objeto de um tratamento lícito, leal e transparente em relação ao titular dos dados.
- As pessoas singulares devem conseguir perceber como os dados pessoais que a eles dizem respeito são recolhidos, utilizados, consultados ou sujeitos a qualquer outro tipo de tratamento e a medida em que os dados pessoais são ou virão a ser tratados.
- Os procedimentos devem ser adequados, pertinentes e limitados ao que é necessário relativamente às finalidades para as quais são tratados.
- Só pode haver tratamento de dados pessoais quando a finalidade do tratamento não possa ser alcançada por outras vias.
- Os procedimentos devem ser exatos e atualizados sempre que necessário.
- Devem ser adotadas todas as medidas adequadas para que os dados inexatos, tendo em conta as finalidades para que são tratados, sejam apagados sem demora.
- Os dados devem ser conservados de uma forma que permita a identificação dos titulares dos dados apenas durante o período necessário para as finalidades para as quais são tratados.
- O responsável pelo tratamento dos dados deve implementar uma política de manutenção, arquivo e apagamento dos dados de modo a garantir que esses não sejam conservados durante um período superior ao período estritamente necessário.
- Os dados devem ser tratados de uma forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda, destruição ou danificação acidental, adotando as medidas técnicas ou organizativas adequadas.
- O responsável pelo tratamento deve conseguir demonstrar que o titular dos dados pessoais consentiu livremente e de forma esclarecida. Um consentimento dado de forma oral ou até mediante um consentimento tácito ou outro não oferece estas garantias, porquanto não permite fazer prova de ter sido obtido de forma livre, específica, informada, explícita e através do ato inequívoco.
- O responsável pelo tratamento dos dados pessoais deve garantir:
a) Que os dados pessoais que possui são legítimos e estão limitados ao que é necessário
b) Que os dados estão atualizados, seguros e confidenciais
c) Que tem políticas, procedimentos, códigos de conduta instruções internas formalizados e capazes de serem disponibilizados às entidades de supervisão
d) Que possui sistemas para monitorizar se as políticas e procedimentos que estão a ser seguidos
e) Implementar o mecanismo permanente e dinâmico de verificação da conformidade com o RGPD
f) Provar por evidência o respeito do RGPD
g) Promover auditorias no âmbito de um controlo continue para verificar a eficácia das medidas implementadas e, eventualmente, modificá-las
- O responsável pelo tratamento de dados está obrigado a notificar a entidade controlo, que em Portugal é a Comissão Nacional de Proteção de Dados, de todas as violações de dados com risco para o titular, devendo esta comunicação ser realizada no prazo de 72 horas.