Regulamento Geral sobre a Proteção de Dados (GDPR) e Lei de Proteção de Dados Pessoais

Nome da Lei
Regulamento Geral sobre a Proteção de Dados (GDPR) e Lei de Proteção de Dados Pessoais
Autoridade Supervisora
Inspetoria Estatal de Proteção de Dados (State Data Protection Inspectorate – SDPI)
Escopo de aplicação/Extraterritorialidade

Aplica-se a organizações na UE e, extraterritorialmente, a atividades fora da UE que envolvam processamento de dados de indivíduos na UE, como oferta de bens/serviços ou monitoramento de comportamento (p. 698; § 1)

Diferenciação entre controlador e operador

O controlador define os meios e fins do processamento, enquanto o operador processa dados conforme instruções do controlador; ambos têm responsabilidades específicas (p. 699; § 1)

Dados Pessoais

Qualquer informação relacionada a uma pessoa natural identificável, incluindo identificadores online, endereços IP, etc. (p. 699; § 1)

Dados Sensíveis

Inclui categorias especiais, como dados de saúde, vida sexual, crenças religiosas, dados genéticos e biométricos, além de condenações criminais (p. 699; § 2)

Bases legais de tratamento de dados

Consentimento, obrigação legal, execução de contrato, proteção de interesses vitais, entre outros (p. 699; § 1)

Requisitos de Segurança

Medidas técnicas e organizacionais proporcionais ao risco, como pseudonimização, criptografia, e testes regulares das medidas de segurança (p. 707; § 1)

Direitos do Titular de Dados

Acesso, retificação, exclusão, portabilidade, direito de se opor ao processamento automatizado e de não ser sujeito a decisões automatizadas (p. 705; § 1)

Transferências internacionais de dados

Transferências permitidas para países com decisão de adequação da UE ou mediante salvaguardas adequadas; autorização necessária da SDPI para certas transferências (p. 706; § 1)

Encarregado de Proteção de Dados/DPO

Obrigatório para entidades públicas e empresas que processam dados em larga escala; o DPO deve ter conhecimento especializado em leis de proteção de dados (p. 702; § 1)

Notificação de incidentes

Notificação obrigatória dentro de 72 horas para a autoridade supervisora em caso de violação de dados pessoais, e para os titulares dos dados em certos casos (p. 707; § 1)

Dados de menores

Consentimento válido a partir dos 14 anos; abaixo disso, é necessário consentimento dos pais (p. 711; § 1)

Penalidades e sanções

Multas de até 4% do faturamento anual global ou EUR 20 milhões; outras sanções incluem advertências e ordens de correção (p. 708; § 1)