Artigo 32.º RGPD - Segurança do tratamento
Considerandos relevantes
- Considerando 75 Riscos para os direitos e liberdades das pessoas singulares
- Considerando 76 Avaliação do risco
- Considerando 77 Orientações para a avaliação do risco
- Considerando 78 Medidas técnicas e organizativas adequadas
- Considerando 79 Repartição das responsabilidades
- Considerando 83 Segurança do tratamento
Perguntas frequentes
Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.
Exige tanto ao responsável pelo tratamento como ao subcontratante que apliquem as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, tendo em conta as técnicas mais avançadas, os custos de aplicação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares. Ao contrário do artigo 25.º, que se dirige apenas ao responsável pelo tratamento, o dever de segurança vincula diretamente o subcontratante.
O n.º 1 enumera, consoante o que for adequado, a pseudonimização e a cifragem dos dados pessoais, a capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento, a capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico, e um processo para testar, apreciar e avaliar regularmente a eficácia das medidas. A lista é exemplificativa, pelo que nenhum dos elementos é obrigatório em todos os casos e outras medidas podem ser exigidas.
O n.º 2 orienta a avaliação para os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento. Estas categorias correspondem à definição de violação de dados pessoais do artigo 4.º, ponto 12, pelo que a avaliação é, no essencial, uma análise antecipada do risco de violação.
O cumprimento de um código de conduta aprovado referido no artigo 40.º ou de um procedimento de certificação aprovado referido no artigo 42.º pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas no n.º 1. O n.º 3 configura-o como um elemento da demonstração e não como presunção de que a obrigação de segurança está satisfeita.
Obriga o responsável pelo tratamento e o subcontratante a tomar medidas para assegurar que qualquer pessoa singular que, agindo sob a sua autoridade, tenha acesso a dados pessoais só procede ao seu tratamento mediante instruções do responsável pelo tratamento, exceto se tal lhe for exigido pelo direito da União ou de um Estado-Membro. Converte o princípio da instrução do artigo 29.º num dever organizativo positivo, pelo que medidas como a gestão de acessos e as instruções ao pessoal integram o cumprimento em matéria de segurança.