Ir para o conteúdo
Legiscope
Menu
Proteção de Dados

Política de privacidade: modelo RGPD para sites

Modelo de política de privacidade RGPD para sites, secção a secção, com os elementos obrigatórios dos artigos 13.º e 14.º e os erros que a CNPD aponta.

Uma política de privacidade conforme com o RGPD tem de conter todos os elementos de informação dos artigos 13.º e 14.º: a identidade e contactos do responsável pelo tratamento, as finalidades e as bases de licitude, os destinatários dos dados, as transferências internacionais, os prazos de conservação, os direitos dos titulares e o direito de reclamar junto da CNPD. Não é um texto decorativo no rodapé — é uma obrigação legal cujo incumprimento a CNPD sanciona, e a falha mais comum em Portugal é publicar uma política traduzida do inglês onde nem sequer se identifica o responsável português.

Este guia dá-lhe um modelo secção a secção, com blocos de texto prontos a adaptar, e assinala os erros que mais desqualificam uma política de privacidade numa fiscalização.

Pontos essenciais

  • Os artigos 13.º e 14.º RGPD listam a informação obrigatória — uma política incompleta é uma violação, mesmo que exista.
  • A base de licitude tem de constar para cada finalidade, não em abstrato.
  • A política tem de identificar o responsável português concreto, com nome, morada e contacto de EPD quando exista.
  • Tem de referir o direito de reclamar à CNPD (artigo 77.º RGPD).

Estrutura obrigatória de uma política de privacidade

O RGPD distingue a informação a prestar quando os dados são recolhidos junto do titular (artigo 13.º) da informação devida quando são obtidos indiretamente, junto de terceiros (artigo 14.º). Uma política de site cobre normalmente ambos os casos, porque a maioria das organizações recolhe dados diretamente dos utilizadores mas também os obtém de parceiros, plataformas e fontes públicas. Estas são as secções que não podem faltar em nenhuma política conforme:

Secção Base no RGPD O que incluir
Responsável pelo tratamento Art. 13.º, n.º 1, a) Nome, morada, NIPC, contacto
Encarregado (EPD) Art. 13.º, n.º 1, b) Contacto do EPD, se designado
Finalidades e bases Art. 13.º, n.º 1, c) Cada finalidade com a sua base de licitude
Destinatários Art. 13.º, n.º 1, e) Categorias de subcontratantes e terceiros
Transferências Art. 13.º, n.º 1, f) Países terceiros e garantias
Prazos de conservação Art. 13.º, n.º 2, a) Prazo ou critério por finalidade
Direitos dos titulares Art. 13.º, n.º 2, b) Acesso, retificação, apagamento, etc.
Reclamação Art. 13.º, n.º 2, d) Direito de reclamar à CNPD

Modelo de política de privacidade, secção a secção

1. Identificação do responsável

«O responsável pelo tratamento dos seus dados pessoais é [Nome da empresa], com sede em [morada], NIPC [número], contactável através de [email]. O encarregado de proteção de dados pode ser contactado em [email do EPD].»

O erro mais frequente que a CNPD aponta é a ausência de um responsável português identificável — políticas copiadas de modelos internacionais que mencionam uma empresa estrangeira ou nenhuma. Se a sua empresa é a responsável, tem de estar lá o seu nome.

2. Finalidades e bases de licitude

Cada finalidade precisa da sua base. Não basta escrever «tratamos os seus dados para lhe prestar serviços».

«Tratamos os seus dados para: (a) gerir a sua conta de cliente — base: execução de contrato (art. 6.º, n.º 1, b)); (b) enviar comunicações de marketing — base: consentimento (art. 6.º, n.º 1, a)); © cumprir obrigações fiscais — base: obrigação legal (art. 6.º, n.º 1, c)).»

Para escolher corretamente cada base, veja o guia sobre a licitude do tratamento e, quando invocar o interesse legítimo, documente o teste de ponderação.

3. Destinatários e subcontratantes

Identifique as categorias de destinatários: alojamento, gateways de pagamento, transportadoras, ferramentas de email marketing. Cada um deve estar coberto por um contrato de subcontratação nos termos do artigo 28.º.

4. Transferências internacionais

Se usa fornecedores fora da UE (por exemplo, ferramentas de análise ou cloud norte-americanas), tem de o dizer e indicar a garantia — decisão de adequação ou cláusulas contratuais-tipo. Consulte o nosso guia sobre transferências internacionais de dados.

5. Prazos de conservação

Indique um prazo ou um critério por finalidade. «Conservamos os dados de faturação durante 10 anos por obrigação fiscal; os dados de marketing até à retirada do consentimento.» A tabela completa está no guia de prazos de conservação de dados.

6. Direitos dos titulares

Liste os direitos e como exercê-los: acesso, retificação, apagamento, limitação, oposição, portabilidade. Ligue ao canal concreto (email, formulário). Refira o direito de acesso aos dados pessoais e o direito ao apagamento.

7. Direito de reclamação à CNPD

«Sem prejuízo de qualquer outra via, tem o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (www.cnpd.pt), a autoridade de controlo competente em Portugal.»

Os erros que desqualificam uma política de privacidade

Numa fiscalização, a CNPD verifica a substância, não só a existência do documento. Os erros mais penalizados são: responsável não identificado ou estrangeiro; finalidades genéricas sem base de licitude; ausência de prazos de conservação; falta de menção aos direitos e à CNPD; e remissão para uma política de cookies inexistente. Uma política que exista mas esteja incompleta é tratada como incumprimento do dever de informação.

A política de privacidade não vive sozinha: deve articular-se com o modelo de política de cookies e com os exemplos de consentimento válido para os tratamentos baseados em consentimento. Manter as três peças coerentes na prática depende do gestor de consentimento que o site utiliza, porque é ele que produz a lista real de cookies e o registo de prova — comparámos as opções em plataformas de gestão de consentimento.

Como manter a política atualizada

Perguntas frequentes

É obrigatório ter uma política de privacidade no site?

Sim, sempre que o site recolha dados pessoais — o que inclui formulários de contacto, contas de utilizador, cookies analíticos ou newsletters. Os artigos 13.º e 14.º RGPD impõem o dever de informar os titulares, e a política é a forma prática de o cumprir.

Posso copiar a política de privacidade de outra empresa?

Não sem a adaptar por completo. A base de licitude, as finalidades, os subcontratantes e os prazos são específicos de cada organização. Copiar uma política estrangeira sem identificar o responsável português é precisamente o erro que a CNPD mais assinala.

A política de privacidade tem de estar em português?

Se dirige a sua atividade ao mercado português, a informação tem de ser inteligível para o titular médio, o que na prática exige o português. Uma política apenas em inglês para clientes portugueses é considerada informação inadequada.

Com que frequência devo atualizar a política de privacidade?

Sempre que mude um elemento material: novo tratamento, novo subcontratante, nova finalidade, nova transferência internacional. Na prática, uma revisão pelo menos anual, ancorada no registo de atividades de tratamento, é a boa prática.

Conclusão

Uma política de privacidade conforme não é um texto genérico — é o espelho fiel dos tratamentos reais da sua organização, com o responsável identificado, cada finalidade ligada à sua base de licitude, os prazos definidos e os direitos explicados. Construa-a a partir do registo de tratamentos, mantenha-a alinhada com a política de cookies e reveja-a sempre que a realidade mudar. Uma política incompleta é pior do que nenhuma, porque documenta o próprio incumprimento.

L
Escrito por
Legiscope
Legiscope

Passe esta orientação à prática

Veja como o Legiscope liga registos de privacidade, fontes e trabalho sujeito a revisão.

Marcar uma demonstração personalizada
Continuar a ler

Artigos relacionados

01Proteção de Dados

Avaliação de impacto de proteção de dados (AIPD): guia

A avaliação de impacto sobre a proteção de dados (AIPD) é o processo, previsto no artigo 35.º do RGPD, que documenta e mitiga os riscos de um tratamento antes de este começar. É obrigatória sempre…

7 de julho de 2026
02Proteção de Dados

CNPD: guia da autoridade de proteção de dados

A CNPD — Comissão Nacional de Proteção de Dados — é a autoridade de controlo independente que fiscaliza a aplicação do RGPD em Portugal, com sede em Lisboa e estatuto fixado na Lei n.º 58/2019.…

7 de julho de 2026
03Proteção de Dados

Coimas RGPD em Portugal: sanções da CNPD em 2026

As coimas RGPD em Portugal resultam da conjugação de dois regimes: as molduras máximas do artigo 83.º do RGPD — até 20 milhões de euros ou 4% do volume de negócios anual mundial, consoante o mais…

6 de julho de 2026
04Proteção de Dados

Consentimento RGPD: requisitos e exemplos válidos

Para ser válido ao abrigo do RGPD, o consentimento tem de ser livre, específico, informado e inequívoco, manifestado por uma declaração ou ato positivo claro (art. 4.º, n.º 11). Uma caixa…

7 de julho de 2026
05Proteção de Dados

Contrato de subcontratação (art. 28.º RGPD) 2026: guia + modelo

Um contrato de subcontratação é o acordo escrito que o artigo 28.º do RGPD exige sempre que um responsável pelo tratamento recorre a um subcontratante — ou seja, alguém que trata dados pessoais por…

4 de julho de 2026
06Proteção de Dados

Dados sensíveis no RGPD: categorias especiais (art. 9.º)

Os dados sensíveis — que o RGPD designa por categorias especiais de dados — são os que revelam origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, filiação sindical,…

9 de julho de 2026
07Proteção de Dados

Direito ao apagamento dos dados (art. 17.º RGPD): guia

O direito ao apagamento — ou «direito a ser esquecido» — do artigo 17.º do RGPD permite ao titular obter do responsável a eliminação dos seus dados pessoais quando se verifique um dos motivos…

10 de julho de 2026
08Proteção de Dados

Direito de acesso aos dados pessoais (art. 15.º RGPD)

O direito de acesso do artigo 15.º do RGPD permite a qualquer titular obter do responsável a confirmação de que os seus dados são tratados e, em caso afirmativo, o acesso a esses dados e a um…

9 de julho de 2026