Artigo 35.º RGPD - Avaliação de impacto sobre a proteção de dados
Considerandos relevantes
- Considerando 75 Riscos para os direitos e liberdades das pessoas singulares
- Considerando 84 Avaliação do risco e avaliação de impacto
- Considerando 89 Eliminação da obrigação geral de notificação
- Considerando 90 Avaliação de impacto sobre a proteção de dados
- Considerando 91 Necessidade de uma avaliação de impacto sobre a proteção de dados
- Considerando 92 Avaliação de impacto sobre a proteção de dados mais ampla
- Considerando 93 Avaliação de impacto sobre a proteção de dados nas autoridades
Perguntas frequentes
Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.
O n.º 1 exige uma avaliação, antes de iniciar o tratamento, quando um certo tipo de tratamento, em particular que utilize novas tecnologias, for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas singulares, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento. Um conjunto de operações de tratamento semelhantes que apresentem riscos elevados semelhantes pode ser analisado numa única avaliação.
O n.º 3 designa nomeadamente três casos. São a avaliação sistemática e completa dos aspetos pessoais baseada no tratamento automatizado, incluindo a definição de perfis, sendo com base nela adotadas decisões que produzem efeitos jurídicos ou que afetam significativamente de forma similar a pessoa singular, as operações de tratamento em grande escala de categorias especiais de dados a que se refere o artigo 9.º, n.º 1, ou de dados relacionados com condenações penais e infrações a que se refere o artigo 10.º, e o controlo sistemático de zonas acessíveis ao público em grande escala. A lista não é exaustiva, uma vez que o n.º 1 continua a ser o critério geral, e os n.ºs 4 e 5 acrescentam listas da autoridade de controlo de operações que exigem ou não exigem uma avaliação.
O n.º 7 fixa o conteúdo mínimo. Compreende uma descrição sistemática das operações previstas e das suas finalidades, inclusive, se for caso disso, os interesses legítimos prosseguidos, uma avaliação da necessidade e proporcionalidade das operações em relação às finalidades, uma avaliação dos riscos para os direitos e liberdades dos titulares dos dados e as medidas previstas para fazer face a esses riscos, incluindo as garantias, as medidas de segurança e os procedimentos destinados a demonstrar a conformidade.
Nos termos do n.º 2, o responsável pelo tratamento solicita o parecer do encarregado da proteção de dados nos casos em que este tenha sido designado, função que encontra reflexo no artigo 39.º, n.º 1, alínea c). O n.º 9 acrescenta que, se for adequado, o responsável pelo tratamento solicita a opinião dos titulares dos dados ou dos seus representantes sobre o tratamento previsto, sem prejuízo da defesa dos interesses comerciais ou públicos ou da segurança das operações de tratamento.
Tem de ser revista. O n.º 11 exige que o responsável pelo tratamento proceda, se necessário, a um controlo para avaliar se o tratamento é realizado em conformidade com a avaliação, pelo menos quando haja uma alteração dos riscos que as operações de tratamento representam.