- 1 -Cabe ao responsável pelo tratamento de dados pessoais o cumprimento das seguintes obrigações:
- a)Aplicar as medidas técnicas e organizativas que forem adequadas para assegurar que, por defeito, só sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento, de forma a poder comprovar que o tratamento é realizado em conformidade com o RGPD, legislação nacional e o presente Regulamento. Essas medidas são revistas e atualizadas consoante as necessidades.
- b)Comunicar à CNPD as violações dos dados pessoais, sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da mesma, a menos que a violação dos dados pessoais não seja suscetível de resultar risco para os direitos e liberdades das pessoas singulares. Se a notificação à CNPD não for transmitida no prazo de 72 horas, é acompanhada dos motivos do atraso.
- c)Comunicar ao titular dos dados pessoais, sem demora injustificada, a violação destes, se a mesma for suscetível de implicar um elevado risco para os seus direitos e liberdades, exceto quando se verifique um dos seguintes casos:
- i)O responsável pelo tratamento tiver aplicado medidas de proteção adequadas, tanto técnicas como organizativas, nomeadamente medidas que tornem os dados pessoais incompreensíveis para qualquer pessoa não autorizada a aceder a esses dados, tais como a cifragem;
- ii)O responsável pelo tratamento tiver tomado medidas subsequentes que assegurem que o elevado risco para os direitos e liberdades dos titulares dos dados pessoais já não for suscetível de se concretizar; ou
- iii)Implicar um esforço desproporcionado. Nesse caso, é feita uma comunicação pública ou tomada uma medida semelhante através da qual os titulares dos dados são informados de forma igualmente eficaz.
- d)Proceder, antes de iniciar o tratamento de dados pessoais, a uma avaliação de impacto sobre a proteção dos referidos dados, a fim de avaliar a probabilidade ou gravidade particulares do elevado risco, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento e as fontes do risco, bem como consultar a CNPD. Essa avaliação de impacto deverá incluir, nomeadamente, as medidas, garantias e procedimentos previstos para atenuar esse risco, assegurar a proteção dos dados pessoais e comprovar a observância do cumprimento do RGPD, legislação nacional e do presente Regulamento.
- e)Solicitar pareceres ao encarregado de proteção de dados, no âmbito da avaliação de impacto a que se refere a alínea anterior.
- f)Apoiar o encarregado de proteção de dados no exercício das suas funções, fornecendo-lhe os recursos necessários ao desempenho dessas funções e à atualização dos seus conhecimentos, bem como dando-lhe acesso aos dados pessoais e às operações de tratamento.
Artigo 9.º — Obrigações do responsável pelo tratamento de dados pessoais
Vigente desde: 22/04/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 22/04/2022