Artigo 35.º RGPD - Avaliação de impacto sobre a proteção de dados

1. Quando um certo tipo de tratamento, em particular que utilize novas tecnologias e tendo em conta a sua natureza, âmbito, contexto e finalidades, for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento procede, antes de iniciar o tratamento, a uma avaliação de impacto das operações de tratamento previstas sobre a proteção de dados pessoais. Se um conjunto de operações de tratamento que apresentar riscos elevados semelhantes, pode ser analisado numa única avaliação.
2. Ao efetuar uma avaliação de impacto sobre a proteção de dados, o responsável pelo tratamento solicita o parecer do encarregado da proteção de dados, nos casos em que este tenha sido designado.
3. A realização de uma avaliação de impacto sobre a proteção de dados a que se refere o n.º 1 é obrigatória nomeadamente em caso de:
a) Avaliação sistemática e completa dos aspetos pessoais relacionados com pessoas singulares, baseada no tratamento automatizado, incluindo a definição de perfis, sendo com base nela adotadas decisões que produzem efeitos jurídicos relativamente à pessoa singular ou que a afetem significativamente de forma similar;
b) Operações de tratamento em grande escala de categorias especiais de dados a que se refere o artigo 9.º, n.º 1, ou de dados pessoais relacionados com condenações penais e infrações a que se refere o artigo 10.º; ou
c) Controlo sistemático de zonas acessíveis ao público em grande escala.
4. A autoridade de controlo elabora e torna pública uma lista dos tipos de operações de tratamento sujeitos ao requisito de avaliação de impacto sobre a proteção de dados por força do n.º 1. A autoridade de controlo comunica essas listas ao Comité referido no artigo 68.º.
5. A autoridade de controlo pode também elaborar e tornar pública uma lista dos tipos de operações de tratamento em relação aos quais não é obrigatória uma análise de impacto sobre a proteção de dados. A autoridade de controlo comunica essas listas ao Comité.
6. Antes de adotar as listas a que se referem os n.ºs 4 e 5, a autoridade de controlo competente aplica o procedimento de controlo da coerência referido no artigo 63.º sempre que essas listas enunciem atividades de tratamento relacionadas com a oferta de bens ou serviços a titulares de dados ou com o controlo do seu comportamento em diversos Estados-Membros, ou possam afetar substancialmente a livre circulação de dados pessoais na União.
7. A avaliação inclui, pelo menos:
a) Uma descrição sistemática das operações de tratamento previstas e a finalidade do tratamento, inclusive, se for caso disso, os interesses legítimos do responsável pelo tratamento;
b) Uma avaliação da necessidade e proporcionalidade das operações de tratamento em relação aos objetivos;
c) Uma avaliação dos riscos para os direitos e liberdades dos titulares dos direitos a que se refere o n.º 1; e
d) As medidas previstas para fazer face aos riscos, incluindo as garantias, medidas de segurança e procedimentos destinados a assegurar a proteção dos dados pessoais e a demonstrar a conformidade com o presente regulamento, tendo em conta os direitos e os legítimos interesses dos titulares dos dados e de outras pessoas em causa.
8. Ao avaliar o impacto das operações de tratamento efetuadas pelos responsáveis pelo tratamento ou pelos subcontratantes, em especial para efeitos de uma avaliação de impacto sobre a proteção de dados, é tido na devida conta o cumprimento dos códigos de conduta aprovados a que se refere o artigo 40.º por parte desses responsáveis ou subcontratantes.
9. Se for adequado, o responsável pelo tratamento solicita a opinião dos titulares de dados ou dos seus representantes sobre o tratamento previsto, sem prejuízo da defesa dos interesses comerciais ou públicos ou da segurança das operações de tratamento.
10. Se o tratamento efetuado por força do artigo 6.º, n.º 1, alínea c) ou e), tiver por fundamento jurídico o direito da União ou do Estado-Membro a que o responsável pelo tratamento está sujeito, e esse direito regular a operação ou as operações de tratamento específicas em questão, e se já tiver sido realizada uma avaliação de impacto sobre a proteção de dados no âmbito de uma avaliação de impacto geral no contexto da adoção desse fundamento jurídico, não são aplicáveis os n.ºs 1 a 7, salvo se os Estados-Membros considerarem necessário proceder a essa avaliação antes das atividades de tratamento.
11. Se necessário, o responsável pelo tratamento procede a um controlo para avaliar se o tratamento é realizado em conformidade com a avaliação de impacto sobre a proteção de dados, pelo menos quando haja uma alteração dos riscos que as operações de tratamento representam.

Perguntas frequentes

Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.

O n.º 1 exige uma avaliação, antes de iniciar o tratamento, quando um certo tipo de tratamento, em particular que utilize novas tecnologias, for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas singulares, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento. Um conjunto de operações de tratamento semelhantes que apresentem riscos elevados semelhantes pode ser analisado numa única avaliação.

O n.º 3 designa nomeadamente três casos. São a avaliação sistemática e completa dos aspetos pessoais baseada no tratamento automatizado, incluindo a definição de perfis, sendo com base nela adotadas decisões que produzem efeitos jurídicos ou que afetam significativamente de forma similar a pessoa singular, as operações de tratamento em grande escala de categorias especiais de dados a que se refere o artigo 9.º, n.º 1, ou de dados relacionados com condenações penais e infrações a que se refere o artigo 10.º, e o controlo sistemático de zonas acessíveis ao público em grande escala. A lista não é exaustiva, uma vez que o n.º 1 continua a ser o critério geral, e os n.ºs 4 e 5 acrescentam listas da autoridade de controlo de operações que exigem ou não exigem uma avaliação.

O n.º 7 fixa o conteúdo mínimo. Compreende uma descrição sistemática das operações previstas e das suas finalidades, inclusive, se for caso disso, os interesses legítimos prosseguidos, uma avaliação da necessidade e proporcionalidade das operações em relação às finalidades, uma avaliação dos riscos para os direitos e liberdades dos titulares dos dados e as medidas previstas para fazer face a esses riscos, incluindo as garantias, as medidas de segurança e os procedimentos destinados a demonstrar a conformidade.

Nos termos do n.º 2, o responsável pelo tratamento solicita o parecer do encarregado da proteção de dados nos casos em que este tenha sido designado, função que encontra reflexo no artigo 39.º, n.º 1, alínea c). O n.º 9 acrescenta que, se for adequado, o responsável pelo tratamento solicita a opinião dos titulares dos dados ou dos seus representantes sobre o tratamento previsto, sem prejuízo da defesa dos interesses comerciais ou públicos ou da segurança das operações de tratamento.

Tem de ser revista. O n.º 11 exige que o responsável pelo tratamento proceda, se necessário, a um controlo para avaliar se o tratamento é realizado em conformidade com a avaliação, pelo menos quando haja uma alteração dos riscos que as operações de tratamento representam.