O seu cliente enviou-lhe um questionário de segurança. E agora?
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →O RGPD aplica-se a qualquer PME, por mais pequena que seja. As obrigações reais, os mitos, o papel da tecnologia e por onde começar sem drama, numa leitura pensada para empresas do interior.
O RGPD já tem anos, mas continua a ser uma dor de cabeça para muitas PMEs: toda a gente sabe que existe, poucos sabem ao certo o que têm de fazer. O risco mantém-se. As coimas continuam a poder chegar aos 20 milhões de euros ou 4% do volume de negócios, e a fiscalização da CNPD olha também para as empresas pequenas. Neste guia traduzimos o regulamento para a realidade de uma empresa pequena: o que é mesmo obrigatório, o que é mito e por onde começar.
Sim, sem exceção de dimensão. Basta tratar dados pessoais de clientes, funcionários ou fornecedores, e qualquer empresa os trata: nomes, contactos, moradas, números de contribuinte, dados de salários. A dimensão só muda o peso das obrigações. Uma microempresa com uma lista de clientes está tão abrangida como um grande grupo, embora com deveres mais leves.
Qualquer informação que identifique uma pessoa. Numa PME típica, os mais comuns são estes quatro grupos:
Esqueça o juridiquês. Na prática, tudo cabe nesta tabela.
| Obrigação | O que significa |
|---|---|
| Fundamento para tratar dados | Só usar dados com razão válida: contrato, obrigação legal ou consentimento |
| Informar as pessoas | Política de privacidade clara no site e nos formulários |
| Responder aos direitos | Aceder, corrigir e apagar dados quando alguém o pede |
| Proteger os dados | Acessos controlados, backups e sistemas atualizados |
| Comunicar violações | Avisar a CNPD até 72 horas após conhecer uma fuga de dados |
| Contratos com fornecedores | Quem trata dados por si (ex.: contabilista, alojamento) assina acordo próprio |
A maioria das PMEs não precisa. O DPO só é obrigatório em casos específicos, como tratamento de dados em grande escala ou de categorias sensíveis como atividade principal. O que toda a empresa precisa é de saber quem, internamente, responde pelo tema, mesmo sem o título formal.
O RGPD é tanto de processos como de sistemas. Aqui pesa a técnica. Grande parte das violações nasce de falhas técnicas evitáveis: um portátil sem cifra que desaparece, uma partilha aberta a toda a gente, um servidor sem atualizações, um email de phishing que rouba credenciais. As medidas que já vimos noutros artigos, como MFA, backups 3-2-1 e atualizações em dia, são também medidas de RGPD. E um ERP como o Cegid PHC ajuda ao permitir controlar quem acede a quê, registando os dados num sistema organizado em vez de ficheiros soltos espalhados por pen drives.
Sim. A CNPD aplica coimas com regularidade, incluindo a empresas pequenas, sobretudo por videovigilância irregular, falta de informação e violações de dados mal geridas.
Aos clientes existentes, em regra sim, para produtos semelhantes aos que compraram, desde que possam cancelar facilmente. A compra de listas de contactos é que é terreno proibido.
Sim, e é das áreas mais fiscalizadas: exigem aviso visível, finalidade legítima e prazos de conservação limitados.
Deve existir um contrato de subcontratação que defina o que ele pode fazer com os dados. O mesmo vale para o alojamento do site e para o software na nuvem.
Na RTC ajudamos as PMEs do Nordeste Transmontano a pôr o RGPD em ordem pelo lado que dominamos: sistemas seguros, acessos controlados e dados organizados. Quer saber onde está a sua empresa? Fale connosco. A primeira visita dura cerca de 90 minutos. Não tem custo.
Fontes: Regulamento (UE) 2016/679 (RGPD); Comissão Nacional de Proteção de Dados (CNPD).
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →O código gerado no Lovable já é seu. O que falta é a revisão de segurança que a própria plataforma diz que lhe compete a si.
Ler artigo →Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.
Ligar 273 332 409 Falar por WhatsApp
Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.