Artigo 47.º RGPD - Regras vinculativas aplicáveis às empresas
Considerandos relevantes
Perguntas frequentes
Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.
As regras vinculativas aplicáveis às empresas são a garantia referida no artigo 46.º, n.º 2, alínea b), para transferências no interior de um grupo empresarial ou de um grupo de empresas envolvidas numa atividade económica conjunta, e o artigo 4.º, ponto 20, define-as como as políticas de proteção de dados pessoais respeitadas para efeitos dessas transferências. Nos termos do artigo 47.º, n.º 1, a autoridade de controlo competente aprova-as pelo procedimento de controlo da coerência previsto no artigo 63.º.
O n.º 1 estabelece três condições. As regras devem ser juridicamente vinculativas e aplicáveis a todas as entidades em causa do grupo, incluindo os seus funcionários, as quais deverão assegurar o seu cumprimento, devem conferir expressamente aos titulares dos dados direitos oponíveis relativamente ao tratamento dos seus dados pessoais, e devem preencher os requisitos de conteúdo estabelecidos no n.º 2.
O n.º 2 enumera catorze elementos mínimos, entre eles a estrutura e os contactos do grupo e de cada uma das entidades que o compõe, as transferências abrangidas com as categorias de dados, as finalidades, os titulares de dados afetados e os países terceiros em questão, o caráter juridicamente vinculativo das regras a nível interno e externo, a aplicação dos princípios gerais de proteção de dados, os direitos dos titulares dos dados e as regras de exercício desses direitos, os procedimentos de reclamação, os mecanismos de verificação do cumprimento incluindo auditorias sobre a proteção de dados, os procedimentos de comunicação de alterações e de requisitos legais em países terceiros passíveis de ter forte impacto negativo nas garantias, a cooperação com a autoridade de controlo, as funções do encarregado da proteção de dados ou de outra função de verificação do cumprimento, e as ações de formação dirigidas a pessoas que tenham, em permanência ou regularmente, acesso a dados pessoais.
Nos termos do n.º 2, alínea f), o responsável pelo tratamento ou o subcontratante estabelecido no território de um Estado-Membro deve aceitar a responsabilidade por toda e qualquer violação das regras vinculativas aplicáveis às empresas cometida por uma entidade envolvida que não se encontre estabelecida na União. Só pode ser exonerado dessa responsabilidade, no todo ou em parte, mediante prova de que o facto que causou o dano não é imputável à referida entidade, uma inversão do ónus da prova que corresponde à do artigo 82.º, n.º 3.
O n.º 2, alínea e), exige que as regras enunciem os direitos dos titulares dos dados relativamente ao tratamento e as regras de exercício desses direitos, incluindo o direito de não ser objeto de decisões baseadas unicamente no tratamento automatizado, nomeadamente a definição de perfis a que se refere o artigo 22.º, o direito de apresentar uma reclamação à autoridade de controlo competente e aos tribunais competentes dos Estados-Membros nos termos do artigo 79.º, bem como o de obter reparação e, se for caso disso, indemnização pela violação das regras. A alínea g) acrescenta que os titulares dos dados devem ser informados das disposições relativas aos princípios, aos direitos e à responsabilidade, para além das informações referidas nos artigos 13.º e 14.º.