Ninguém cria uma empresa para preencher DPAs. Mas se lida com dados de sites na UE, quatro pequenos documentos mantêm toda a estrutura de pé. Aqui estão eles, sem o nevoeiro jurídico.
Os quatro documentos
| Documento | O que é | Quando precisa |
|---|---|---|
| Data Processing Agreement (DPA) | Contrato com o fornecedor que trata dados pessoais em seu nome | Sempre que utilizar qualquer fornecedor de tracking/analytics |
| Registos de Atividades de Tratamento (Art. 30) | Lista interna dos dados que processa e porquê | Se tiver funcionários ou processamento sistemático — na prática, quase todas as empresas |
| Plano de notificação de fugas de dados | Doc. interno curto: quem faz o quê se houver fuga de dados | Antes de precisar dele, não depois |
| Fatura + regras de retenção | Faturação normal, mais o tempo que guarda os dados dos visitantes | Contínuo |
1. O DPA num parágrafo
Um DPA é um contrato que diz: "processa estes dados apenas para os fins acordados, não os vende, apaga-os quando eu pedir e avisa-me se algo correr mal". Fornecedores conceituados publicam um que pode descarregar com dois cliques. Se um fornecedor dificulta o acesso, isso é um sinal.
Guarde a cópia assinada onde a sua equipa possa encontrá-la rapidamente. Se o responsável de compras de um cliente perguntar, quer ter um link pronto, não uma caça ao tesouro.
2. Registos de Atividades (Art. 30)
Uma lista de uma página com as atividades que a sua empresa realiza com dados pessoais: newsletter, CRM de vendas, analytics do site, processamento de salários. Para cada uma, a finalidade, as categorias de dados, quem os recebe e quanto tempo os guarda. Aborrecido, mas o documento mais útil se um regulador fizer perguntas.
3. Notificação de fugas — escreva-o antes de precisar
Se houver uma fuga de dados pessoais, a regra de ouro na UE são 72 horas para notificar o regulador. Não vai querer inventar o processo na hora 71. Uma folha de uma página sobre "quem liga a quem" é suficiente para uma equipa pequena.
- Quem descobre → quem confirma → quem notifica (nome + telefone)
- Onde a cópia do DPA está guardada
- Um modelo curto de descrição da fuga — preenchido antecipadamente
Não é aconselhamento jurídico
As regras e os limiares diferem por país e situação. Este é um ponto de partida, não substitui uma conversa com o seu DPO ou advogado.
4. Faturação e retenção — a parte chata mas importante
A faturação é o padrão: NIF, subscrição discriminada, moeda. A retenção é onde as equipas falham: configuram o tracking e nunca decidem quanto tempo os dados dos visitantes vivem. Escolha um número (12 meses é um padrão comum), escreva-o e informe a sua equipa.
Numa linha
Assine o DPA, mantenha uma lista do Art. 30, escreva um plano de fuga de uma página e decida a sua retenção. Com isto, 90% do nervosismo com a conformidade desaparece.
- Relacionado: [A identificação de visitantes está em conformidade com o GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relacionado: [As perguntas de conformidade do CFO — respondidas](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Relacionado: [O que a sua política de privacidade deve dizer](/blog/privacy-policy-paragraph-when-you-identify-companies)
Publicado por
lead.box Team
Mais artigos
Veja o lead.box no seu próprio tráfego
Comece gratuitamente — sem cartão, sem necessidade de chamada de vendas. Ou reserve uma demonstração de 20 minutos se preferir uma visita guiada.
