Artigo 37.º RGPD - Designação do encarregado da proteção de dados

1. O responsável pelo tratamento e o subcontratante designam um encarregado da proteção de dados sempre que:
a) O tratamento for efetuado por uma autoridade ou um organismo público, excetuando os tribunais no exercício da sua função jurisdicional;
b) As atividades principais do responsável pelo tratamento ou do subcontratante consistam em operações de tratamento que, devido à sua natureza, âmbito e/ou finalidade, exijam um controlo regular e sistemático dos titulares dos dados em grande escala; ou
c) As atividades principais do responsável pelo tratamento ou do subcontratante consistam em operações de tratamento em grande escala de categorias especiais de dados nos termos do artigo 9.º ou de dados pessoais relacionados com condenações penais e infrações a que se refere o artigo 10.º.
2. Um grupo empresarial pode também designar um único encarregado da proteção de dados desde que haja um encarregado da proteção de dados que seja facilmente acessível a partir de cada estabelecimento.
3. Quando o responsável pelo tratamento ou o subcontratante for uma autoridade ou um organismo público, pode ser designado um único encarregado da proteção de dados para várias dessas autoridades ou organismos, tendo em conta a respetiva estrutura organizacional e dimensão.
4. Em casos diferentes dos visados no n.º 1, o responsável pelo tratamento ou o subcontratante ou as associações e outros organismos que representem categorias de responsáveis pelo tratamento ou de subcontratantes podem, ou, se tal lhes for exigido pelo direito da União ou dos Estados-Membros, designar um encarregado da proteção de dados. O encarregado da proteção de dados pode agir em nome das associações e de outros organismos que representem os responsáveis pelo tratamento ou os subcontratantes.
5. O encarregado da proteção de dados é designado com base nas suas qualidades profissionais e, em especial, nos seus conhecimentos especializados no domínio do direito e das práticas de proteção de dados, bem como na sua capacidade para desempenhar as funções referidas no artigo 39.º.
6. O encarregado da proteção de dados pode ser um elemento do pessoal da entidade responsável pelo tratamento ou do subcontratante, ou exercer as suas funções com base num contrato de prestação de serviços.
7. O responsável pelo tratamento ou o subcontratante publica os contactos do encarregado da proteção de dados e comunica-os à autoridade de controlo.

Perguntas frequentes

Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.

O n.º 1 torna a designação obrigatória em três casos. São o tratamento efetuado por uma autoridade ou um organismo público, excetuando os tribunais no exercício da sua função jurisdicional, as atividades principais que consistam em operações de tratamento que exijam um controlo regular e sistemático dos titulares dos dados em grande escala, e as atividades principais que consistam em operações de tratamento em grande escala de categorias especiais de dados nos termos do artigo 9.º ou de dados relacionados com condenações penais e infrações a que se refere o artigo 10.º.

Sim. O n.º 1 dirige-se ao responsável pelo tratamento e ao subcontratante em igual medida, e os critérios relativos às atividades principais previstos nas alíneas b) e c) referem-se expressamente às atividades do responsável pelo tratamento ou do subcontratante. Um subcontratante pode, por conseguinte, estar obrigado a designar um encarregado mesmo quando os seus clientes responsáveis pelo tratamento não o estejam.

Sim. Nos termos do n.º 2, um grupo empresarial pode designar um único encarregado desde que este seja facilmente acessível a partir de cada estabelecimento, e nos termos do n.º 3 pode ser designado um único encarregado para várias autoridades ou organismos públicos, tendo em conta a respetiva estrutura organizacional e dimensão.

O n.º 5 exige que a designação se faça com base nas qualidades profissionais e, em especial, nos conhecimentos especializados no domínio do direito e das práticas de proteção de dados, bem como na capacidade para desempenhar as funções referidas no artigo 39.º. O n.º 6 acrescenta que o encarregado pode ser um elemento do pessoal ou exercer as suas funções com base num contrato de prestação de serviços, pelo que é admitida uma designação externa.

O n.º 7 exige que o responsável pelo tratamento ou o subcontratante publique os contactos do encarregado e os comunique à autoridade de controlo. A disposição diz respeito aos contactos, o que sustenta a acessibilidade do encarregado aos titulares dos dados nos termos do artigo 38.º, n.º 4, e a sua função de ponto de contacto perante a autoridade nos termos do artigo 39.º, n.º 1, alínea e).