Artigo 32.º RGPD - Segurança do tratamento

1. Tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, incluindo, consoante o que for adequado:
a) A pseudonimização e a cifragem dos dados pessoais;
b) A capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento;
c) A capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico;
d) Um processo para testar, apreciar e avaliar regularmente a eficácia das medidas técnicas e organizativas para garantir a segurança do tratamento.
2. Ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.
3. O cumprimento de um código de conduta aprovado conforme referido no artigo 40.º ou de um procedimento de certificação aprovado conforme referido no artigo 42.º pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas no n.º 1 do presente artigo.
4. O responsável pelo tratamento e o subcontratante tomam medidas para assegurar que qualquer pessoa singular que, agindo sob a autoridade do responsável pelo tratamento ou do subcontratante, tenha acesso a dados pessoais, só procede ao seu tratamento mediante instruções do responsável pelo tratamento, exceto se tal lhe for exigido pelo direito da União ou de um Estado-Membro.

Perguntas frequentes

Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.

Exige tanto ao responsável pelo tratamento como ao subcontratante que apliquem as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, tendo em conta as técnicas mais avançadas, os custos de aplicação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares. Ao contrário do artigo 25.º, que se dirige apenas ao responsável pelo tratamento, o dever de segurança vincula diretamente o subcontratante.

O n.º 1 enumera, consoante o que for adequado, a pseudonimização e a cifragem dos dados pessoais, a capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento, a capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico, e um processo para testar, apreciar e avaliar regularmente a eficácia das medidas. A lista é exemplificativa, pelo que nenhum dos elementos é obrigatório em todos os casos e outras medidas podem ser exigidas.

O n.º 2 orienta a avaliação para os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento. Estas categorias correspondem à definição de violação de dados pessoais do artigo 4.º, ponto 12, pelo que a avaliação é, no essencial, uma análise antecipada do risco de violação.

O cumprimento de um código de conduta aprovado referido no artigo 40.º ou de um procedimento de certificação aprovado referido no artigo 42.º pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas no n.º 1. O n.º 3 configura-o como um elemento da demonstração e não como presunção de que a obrigação de segurança está satisfeita.

Obriga o responsável pelo tratamento e o subcontratante a tomar medidas para assegurar que qualquer pessoa singular que, agindo sob a sua autoridade, tenha acesso a dados pessoais só procede ao seu tratamento mediante instruções do responsável pelo tratamento, exceto se tal lhe for exigido pelo direito da União ou de um Estado-Membro. Converte o princípio da instrução do artigo 29.º num dever organizativo positivo, pelo que medidas como a gestão de acessos e as instruções ao pessoal integram o cumprimento em matéria de segurança.