Registo das atividades de tratamento: os campos do artigo 30.º explicados de forma simples
O registo parece complicado enquanto for visto como uma tabela com vinte e quatro campos. Assim que passa a ser visto como uma lista de perguntas sobre um único processo, transforma-se no trabalho de uma tarde.
Neste artigo
Diploma legal — texto original
O Regulamento Geral sobre a Proteção de Dados aplica-se de forma direta e idêntica em todos os Estados-Membros. Por isso, não reformulamos aqui os artigos: leia o texto oficial na sua língua.
O que é, de facto, o registo
O registo das atividades de tratamento é um inventário dos processos de dados da organização. Responde a uma única pergunta: o que fazemos com os dados das pessoas. Não que documentos temos, nem que políticas aprovámos, mas sim o que acontece realmente todos os dias — o que é recolhido, para quê, onde é guardado e a quem é transmitido.
Por isso, o registo não é um texto jurídico. É uma tabela em que cada linha é um processo e as colunas são as mesmas perguntas repetidas para cada processo.
Toda a restante documentação — políticas internas, avisos de privacidade, lista de contratos — é redigida a partir dele. Quem tentar começar pelas políticas acaba a escrever sobre algo que ainda não contabilizou.
O exemplo que vamos seguir ao longo do texto
Tomemos um processo que qualquer organização tem: a gestão de pessoal e o processamento salarial. Reúne tudo — uma obrigação legal, um contrato, prestadores externos, prazos de conservação longos e categorias de dados mais sensíveis.
A seguir, percorremos campo a campo e preenchemos cada um para este processo. As mesmas perguntas repetem-se para outros processos: contratos com clientes, videovigilância, marketing, seleção de candidatos.
Responsável e contactos
Os primeiros campos são simples: quem é o responsável pelo tratamento, os seus contactos, os do representante, quando exista, e os do encarregado de proteção de dados, se a organização o tiver. Estes campos são iguais em todo o registo, pelo que só se preenchem uma vez.
Convém indicar um contacto funcional, não o endereço pessoal de um trabalhador específico. As pessoas mudam de função, mas o registo tem de continuar correto daqui a um ano.
A finalidade: o campo mais importante de toda a tabela
A finalidade explica por que motivo os dados são recolhidos. No nosso exemplo há, na verdade, várias: cumprir o contrato de trabalho, calcular e pagar o salário, cumprir obrigações fiscais e de segurança social, gerir férias e horário de trabalho.
A finalidade tem de ser suficientemente concreta para dela decorrerem o prazo e o fundamento jurídico. «Gestão de pessoal» é demasiado vago: não permite deduzir nem um prazo de conservação nem um fundamento legal. Se uma única finalidade abranger tanto uma obrigação fiscal como a avaliação de desempenho, na realidade trata-se de dois processos.
Fundamento jurídico
A cada finalidade é atribuído um fundamento. No nosso exemplo, o cálculo do salário e os relatórios às autoridades assentam numa obrigação legal, a execução do contrato de trabalho assenta no contrato, e, por exemplo, a fotografia de um trabalhador num diretório interno assenta, em regra, no consentimento ou no interesse legítimo, consoante o caso.
O fundamento não é um campo decorativo. Dele depende que direitos a pessoa tem: pode opor-se quando o fundamento é o interesse legítimo, pode retirar o consentimento, e no caso de obrigação legal nenhum dos dois caminhos está disponível.
Se o fundamento escolhido estiver errado, o aviso de privacidade também estará. Consulte a lista de fundamentos em [VERIFICAR: referência legal].
Titulares dos dados e categorias de dados
No nosso exemplo, os titulares são os trabalhadores e, nalguns casos, também os seus familiares — por exemplo, quando se tratam dados para efeitos de licenças adicionais ou benefícios. As categorias são agrupadas, e não listadas campo a campo: dados de identificação, contactos, dados do contrato de trabalho, horário e remuneração, conta bancária.
As categorias especiais de dados, se existirem, são assinaladas à parte: dados de saúde resultantes de exames obrigatórios, informação sobre deficiência, filiação sindical. Estes dados exigem depois um acesso mais restrito e, frequentemente, uma avaliação de impacto.
Destinatários: para onde saem os dados da organização
Os destinatários são todos os que veem os dados fora da organização. No nosso exemplo, trata-se do prestador de serviços de contabilidade ou do fornecedor do software de salários, do banco, das entidades públicas, da seguradora, do serviço médico que realiza os exames dos trabalhadores e, por vezes, da empresa de auditoria.
Cada destinatário obriga a colocar uma segunda pergunta: é um responsável autónomo ou um subcontratante? Com os subcontratantes é necessário um contrato, pelo que a lista de destinatários é, na prática, também uma lista de verificação de contratos. É aqui que normalmente se descobre que, para um ou dois sistemas, o contrato não existe.
Transferências para fora do Espaço Económico Europeu
Este campo é frequentemente preenchido de forma incorreta, porque a resposta é dada em função da sede do fornecedor e não do local onde os dados estão realmente guardados. Um serviço em nuvem com região europeia pode ter suporte técnico noutro continente, e isso já constitui acesso.
Se existir transferência, é preciso registar o seu fundamento e as garantias aplicadas. Se não existir, também vale a pena assinalá-lo — um campo em branco não distingue «não se aplica» de «não verificado».
Prazos de conservação
O prazo não é fixado uma única vez para todo o processo, mas sim por grupos de dados. No nosso exemplo, o contrato de trabalho e os documentos de pessoal são conservados durante muito tempo por exigências de arquivo, o registo de horário durante menos tempo, e a correspondência diária sobre escalas durante ainda menos tempo.
Junto do prazo regista-se sempre o motivo: uma norma legal, o risco de litígio ou uma decisão da organização. Um prazo sem motivo é apenas um número que não se pode defender nem rever.
Medidas de segurança
O último campo pede uma descrição geral das medidas técnicas e organizativas. Não é preciso reescrever a política de segurança: basta indicar o que é realmente aplicado — direitos de acesso conforme a função, credenciais individuais, autenticação de dois fatores, encriptação em dispositivos portáteis, cópias de segurança, compromissos de confidencialidade, formação.
É útil registar apenas o que funciona hoje. Uma medida descrita mas não implementada é, numa fiscalização, pior do que a sua ausência.
Como saber que o registo está concluído
O registo está concluído quando pode imprimi-lo e explicar cada linha a um colega sem perguntas adicionais. Cada processo tem finalidade, fundamento, categorias, destinatários, prazo e medidas, e as questões em aberto estão assinaladas como tal, e não disfarçadas com frases genéricas.
A partir daí começa o trabalho habitual: a revisão sempre que muda um sistema, um fornecedor ou um processo. As organizações que usam o registo como ferramenta de trabalho dedicam-lhe alguns minutos por trimestre. As que se esquecem dele acabam a refazê-lo quase do zero passados dois anos.
Como dividir os processos para que não se multipliquem
Uma pergunta frequente é se o processamento salarial e a administração de pessoal são um processo ou dois. O critério prático: se a finalidade, o fundamento, os destinatários e o prazo coincidem, é uma única linha; se pelo menos dois desses elementos diferem, vale a pena separá-los.
Uma divisão excessiva também prejudica. Um registo com quarenta linhas numa organização pequena quase nunca é mais rigoroso — é apenas mais difícil de manter e, por isso, envelhece mais depressa. Oito a quinze linhas bem descritas são um objetivo realista.
Vale a pena definir uma vez o critério de linha e respeitá-lo. Um registo em que uma secção é descrita por processos e outra por sistemas deixa de ser comparável consigo mesmo.
Onde recolher a informação
O caminho mais rápido são três conversas: com a contabilidade, com a administração de pessoal e com quem gere os sistemas. Numa hora, cada um deles diz mais do que consta dos documentos, porque sabem onde os dados estão realmente guardados.
A segunda fonte é a lista de contratos e as faturas. Nelas aparecem todos os prestadores de serviços, incluindo aqueles de que ninguém se lembrava: o serviço de arquivo, a destruição de documentos, a plataforma de marketing, a ferramenta de inquéritos.
A terceira são os próprios sistemas. A lista de acessos mostra quem tem permissões e, muitas vezes, também que ainda têm acesso pessoas que já mudaram de função ou saíram da organização há muito tempo.
Erros mais frequentes no registo
Primeiro: uma finalidade copiada de um diploma legal. «O tratamento é necessário para a execução do contrato» é um fundamento, não uma finalidade; a finalidade é «emitir faturas e gerir os pagamentos».
Segundo: um campo de destinatários onde só constam entidades públicas e os fornecedores foram esquecidos. Terceiro: um prazo de conservação registado como «conforme a lei» sem qualquer número concreto — o que impede tanto eliminar os dados como verificá-lo.
Quarto: um registo sem qualquer questão em aberto. Isso quase sempre não significa que está tudo em ordem, mas sim que as perguntas incómodas foram preenchidas com frases genéricas.
Como usar o registo no dia a dia
O registo é a fonte de respostas quando algo acontece. Uma pessoa pede uma cópia dos seus dados — o registo indica em que sistemas procurá-los.
Ocorre um incidente — o registo mostra a dimensão e os destinatários afetados. Chega um pedido de uma autoridade — o registo é o primeiro anexo a apresentar.
É também uma ferramenta de compras. Antes de implementar um novo sistema, basta transmitir ao fornecedor as perguntas do registo: que dados vai ver, onde vão estar, quem terá acesso, o que acontece quando o contrato terminar. É o melhor momento para obter respostas.
Por fim, o registo serve como material de formação para novos colaboradores. Em vez de vinte páginas de políticas, a pessoa vê uma única tabela que lhe permite compreender o que a organização faz com os dados e porquê.
Particularidades do direito nacional
Algumas matérias — dados de trabalhadores, idade mínima para consentimento, números de identificação nacionais — são reguladas de forma própria por cada Estado-Membro. Estas exigências variam, por isso procure aconselhamento jurídico no seu país.