O que é um subcontratante nos termos do RGPD?
Publicado em: 20 Mai 2019
Última modificação em: 10 Ago 2026
É difícil acreditar que estamos a aproximar-nos do primeiro aniversário do RGPD. Após um período de transição de dois anos, o RGPD entrou em vigor a25 de maio de 2018 e transformou completamente a forma como as organizações lidam com a privacidade dos dados.
A legislação foi aprovada para acompanhar a digitalização crescente do nosso mundo e reconhecer os direitos das pessoas no que diz respeito à utilização dos seus dados pessoais.
Muitas organizações dedicaram muito tempo e esforço a garantir que cumprem a nova legislação; no entanto, para outras, tem sido um percurso mais difícil e árduo. Demonstrar a conformidade com o RGPD é um processo contínuo e há muitos aspetos da legislação que ainda precisam de esclarecimento e que podem ser confusos para as organizações.
Dois termos que ouvimos constantemente em relação ao RGPD são «responsáveis pelo tratamento de dados» e «subcontratantes». É importante perceber a diferença entre estes dois termos, pois isso vai determinar as tuas responsabilidades ao abrigo da legislação.
A distinção entre um responsável pelo tratamento de dados e um subcontratante pode ter consequências significativas na prática. Se uma organização estiver envolvida no tratamento de dados, é fundamental que defina as funções e responsabilidades logo no início, para evitar qualquer confusão caso ocorra uma violação de dados. Isso vai ajudar a garantir que não haja lacunas nas responsabilidades e que as organizações possam lidar com estas questões de forma eficiente e eficaz.
O que são dados pessoais?
Se a tua organização trata dados pessoais, então o RGPD aplica-se a ti. A UE define «Dados Pessoais» como qualquer informação que possa ser utilizada para identificar, direta ou indiretamente, uma pessoa (titular dos dados). Isto inclui tudo, desde o nome, endereço de e-mail, endereço IP e imagens. Também inclui dados pessoais sensíveis, como dados biométricos ou genéticos, que possam ser tratados para identificar uma pessoa.
És um «responsável pelo tratamento de dados» ou um «subcontratante»?

Se a tua organização definir as finalidades e a forma como os dados pessoais são tratados, então é considerada um Responsável pelo Tratamento.
Os responsáveis pelo tratamento de dados têm um papel fundamental na conformidade com o RGPD, devido aos dados pessoais de clientes e colaboradores que guardam e recolhem.
As responsabilidades do responsável pelo tratamento de dados incluem:
- Facilitar uma maior transparência no tratamento dos dados pessoais no que diz respeito aos pedidos dos titulares dos dados
- Garantir que os titulares dos dados sejam tratados dentro dos prazos definidos pelo RGPD
- Realizar avaliações de privacidade e nomear responsáveis pela proteção de dados
- Notificar as autoridades de supervisão sobre violações de dados no prazo de 72 horas após a deteção da violação
- Acompanhar e reagir às alterações nos requisitos de conformidade
- Substituição de campos de dados identificativos por pseudónimos e encriptação de dados pessoais
- Manter registos do tratamento de dados pessoais através de um Registo de Dados Pessoais
- Gerir e regular a interação com terceiros no que diz respeito ao tratamento e ao manuseamento de dados pessoais
Quem é um subcontratante e quais são as suas responsabilidades?

Se uma pessoa, organização, agência ou outra entidade agir em nome de um Responsável pelo Tratamento de Dados, é considerada um Subcontratante.
Exemplos de responsáveis pelo tratamento de dados incluem:
- Uma entidade externa (por exemplo: uma empresa responsável pela eliminação de informações dos clientes)
- Um fornecedor de serviços na nuvem que armazena dados pessoais
- Qualquer prestador de serviços que atue em teu nome e tenha acesso aos dados pessoais de um cliente ou colaborador
As funções do responsável pelo tratamento de dados incluem:
- Decidir que sistemas de TI ou outros métodos usar para recolher dados pessoais
- Como guardar os dados pessoais
- Segurança dos dados
- Meios utilizados para transferir dados de uma organização para outra
- Meios utilizados para obter dados pessoais sobre determinadas pessoas
- Garantir que o método subjacente ao calendário de retenção seja cumprido
- Métodos utilizados para apagar/eliminar dados
Os subcontratantes estão sujeitos a várias novas obrigações ao abrigo do RGPD, que incluem a adoção de medidas que garantam níveis adequados de segurança para os dados pessoais, em função do risco potencial.
Os subcontratantes têm de seguir as instruções dos responsáveis pelo tratamento, a menos que essas instruções entrem em conflito com o próprio RGPD.
Um responsável pelo tratamento de dados também pode ser um subcontratante?
Existem algumas zonas cinzentas em que as situações podem sobrepor-se, tornando difícil distinguir se és o responsável pelo tratamento ou o subcontratante. No entanto, a ICO é clara no seu parecer, afirmando: «Uma organização não pode ser simultaneamente responsável pelo tratamento e subcontratante para a mesma atividade de tratamento de dados; tem de ser uma coisa ou outra.»
Isto significa que, para determinar qual a organização responsável pela proteção de quais dados, é preciso analisar o tratamento em questão, bem como as organizações envolvidas. Também é importante que, na medida do possível, os sistemas e procedimentos façam a distinção entre os dados «próprios» da organização e os dados que esta trata em nome de terceiros.
Descobre também o que é um consentimento válido ao abrigo do RGPD
Para garantir o cumprimento total do RGPD, as organizações terão de definir claramente as funções e responsabilidades, para evitar infringir a legislação. Se tiveres alguma dúvida sobre a situação da tua organização, deves procurar aconselhamento jurídico para obter mais esclarecimentos.
A MetaPrivacy foi concebida para oferecer uma abordagem baseada nas melhores práticas em matéria de conformidade com a privacidade de dados. Contacta-nos para saberes mais sobre como podemos ajudar a tua organização a melhorar a sua estrutura de conformidade.
AVISO LEGAL: O conteúdo e as opiniões deste blogue destinam-se apenas a fins informativos. Não se destinam a constituir aconselhamento jurídico ou outro aconselhamento profissional e não devem ser considerados ou tratados como substitutos de aconselhamento específico relevante para circunstâncias particulares, a Lei de Proteção de Dados ou qualquer outra legislação atual ou futura. O MetaCompliance não se responsabiliza por quaisquer erros, omissões ou declarações enganosas, ou por qualquer perda que possa resultar da confiança nos materiais contidos neste blogue.