Portugal Marketplace IntegratiePortugal E-Commerce PakkettenPortugal BedrijfswebsitePortugal BedrijfsoprichtingPortugal Fulfillment Centrum
Inloggen
Portugal · E-Commerce

Complete AVG 2026 + Lei 58/2019 gids voor Portugal: CNPD, cookietoestemming, DPO, rechten van betrokkenen, 72u meldplicht, boetes 20M€/4%.

🇵🇹 Portugese AVG-compliancegids — editie 2026

AVG (RGPD) en CNPD voor Portugese e-commerce 2026: gegevensbescherming, cookietoestemming en compliancegids

Een e-commercesite runnen in Portugal in 2026 betekent opereren binnen drie elkaar overlappende wettelijke kaders: de RGPD (de Europese AVG/GDPR, lokaal Regulamento Geral de Proteção de Dados), Lei n.º 58/2019 (LPDP) — de Portugese uitvoeringswet — en bindende besluiten van de CNPD (Comissão Nacional de Proteção de Dados). Met CNPD-boetes die kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde omzet, verplichte cookietoestemming bij elke bezoeker, een meldtermijn van 72 uur bij datalekken, en strenge controle op elke doorgifte buiten de EER na Schrems II, is compliance operationele infrastructuur geworden. Deze gids behandelt alle tien pijlers van AVG-compliance voor Portugese e-commerce, de exacte handhavingspatronen van de CNPD, en een praktische checklist voor 2026.

✓ RGPD + Lei 58/2019 ✓ CNPD-handhavingspatronen ✓ Cookietoestemming + DPO ✓ 72u meldplicht + SCC-doorgifte
zunapro.com/panel/portugal/rgpd
RGPD-console 100% compliant
CNPD-score A+ / 10
Toestemmingen
18.742
↑ 312 vandaag
Openstaande verzoeken
4
↑ 0% SLA
Datalekrisico
Laag
↑ 99,8%
Laatste 7 dagen · Toestemmingspercentage % 71,4%↑ 8,2%
MaDiWoDoVrZaVan.
Verzoeken van betrokkenen Live
#DSR-0412 Recht van inzage — joao.silva@… In behandeling
#DSR-0411 Recht op vergetelheid — m.santos@… Wordt verwerkt
#DSR-0410 Gegevensoverdraagbaarheid — a.costa@… Afgerond
RGPD actief · CNPD-auditlog wordt bijgewerkt · ROPA up-to-date
20 mln €
Maximale AVG-boete (of 4% van de omzet)
72u
Meldtermijn bij datalekken
30d
SLA voor verzoeken van betrokkenen
10j
Bewaartermijn facturen (Código do IVA)

Portugese AVG in een notendop 2026 — snel overzicht

Portugal past de Europese AVG 2016/679 (RGPD) volledig toe, aangevuld met de nationale Lei n.º 58/2019 (LPDP), gepubliceerd op 8 augustus 2019. De toezichthouder is de CNPD (Comissão Nacional de Proteção de Dados), gevestigd in Lissabon. Elke Portugese e-commerceonderneming moet beschikken over een compliant cookiebanner, een Portugese privacyverklaring, een verwerkingsregister (ROPA), verwerkersovereenkomsten (artikel 28) met elke verwerker, en de operationele capaciteit om verzoeken van betrokkenen binnen 30 dagen af te handelen en datalekken binnen 72 uur bij de CNPD te melden. Boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet — de CNPD legt sinds 2018 boetes van meerdere miljoenen euro's op.

Het Portugese gegevensbeschermingslandschap in 2026

Drie wettelijke instrumenten en één toezichthouder reguleren persoonsgegevens voor elke vorm van e-commerce in Portugal. Onderstaand overzicht: houd het bij de hand terwijl u elk onderwerp verder verdiept.

RGPD — Regulamento Geral de Proteção de Dados

EU-verordening 2016/679 · van kracht sinds 25 mei 2018 · rechtstreeks toepasselijk in alle 27 EU-lidstaten, inclusief Portugal

99 artikelen173 overwegingen · boetes 20 mln € / 4%

Lei n.º 58/2019 — de Portugese LPDP

Nationale uitvoeringswet · gepubliceerd op 8 augustus 2019 · voegt nationale specifieke regels toe over toestemmingsleeftijd, cameratoezicht, verwerking voor journalistieke doeleinden

66 artikelenToestemmingsleeftijd: 13 jaar

CNPD — Comissão Nacional de Proteção de Dados

Portugese gegevensbeschermingsautoriteit · opgericht in 1994 · gevestigd op Av. D. Carlos I 134, Lissabon · 7 commissarissen gekozen door het parlement

cnpd.ptEDPB-lid · meer dan 30 jaar ervaring

Het EU-AVG-ecosysteem — EDPB en DPF

De EDPB harmoniseert het beleid van de toezichthouders · het EU-VS DPF (juli 2023) maakt doorgifte naar de VS weer mogelijk

27 lidstaten1 verordening · 1 EDPB

DPO / EPD — Encarregado de Proteção de Dados

Verplicht bij grootschalige monitoring of verwerking van bijzondere categorieën gegevens · onafhankelijk · contactgegevens vermeld in het CNPD-register en de privacyverklaring

Artikelen 37-39Reikwijdte RGPD · CNPD-register

Grensoverschrijdende doorgifte — SCC en DPF

Modelcontractbepalingen (EU-SCC's 2021) · gecertificeerde importeurs onder het EU-VS Data Privacy Framework · Transfer Impact Assessment (TIA) verplicht

Artikelen 44-50Conform Schrems II

Klaar om uw Portugese winkel CNPD-proof te maken?

Zunapro bouwt AVG-compliance direct in bij elke Portugese marktplaatskoppeling — toestemmingsbanner, ROPA, verwerkersovereenkomsten (artikel 28), workflow voor verzoeken van betrokkenen en een draaiboek voor datalekken binnen 72 uur. Compliance als infrastructuur, geen bijzaak achteraf.

🛡️ Start uw Portugese koppeling

1. RGPD en Lei 58/2019 — het Portugese kader met twee lagen

RGPD: één verordening, 27 landen

De Regulamento Geral de Proteção de Dados (RGPD) is de Portugese benaming voor EU-verordening 2016/679, aangenomen op 27 april 2016 en van toepassing sinds 25 mei 2018. Als EU-verordening (geen richtlijn) heeft de RGPD rechtstreekse werking in Portugal — de 99 artikelen binden elke verwerkingsverantwoordelijke en verwerker die in Portugal is gevestigd, plus elke verwerkingsverantwoordelijke buiten de EU die goederen of diensten aanbiedt aan personen in Portugal (artikel 3, lid 2, extraterritorialiteit).

Dezelfde verplichtingen gelden ongeacht of de onderneming een eenmanszaak in Lissabon is, een sociedade por quotas (Lda) in Porto, een Duits bedrijf dat naar Portugal verzendt, of een Amerikaanse Shopify-verkoper die zich richt op Portugese consumenten. De verordening is technologieneutraal en risicogebaseerd: hoogrisicoverwerking (profilering, bijzondere categorieën, grootschalige monitoring) brengt zwaardere verplichtingen met zich mee.

Lei 58/2019: de Portugese laag

De RGPD laat bewust meer dan 50 'openingsbepalingen' over aan de lidstaten. Portugal heeft deze mogelijkheden benut via Lei n.º 58/2019, de 8 de agosto — de Lei de Proteção de Dados Pessoais (LPDP) — gepubliceerd meer dan een jaar na de toepassingsdatum van de RGPD, ter vervanging van de eerdere Lei 67/98. De LPDP voegt Portugal-specifieke regels toe bovenop de RGPD:

  • Toestemmingsleeftijd — 13 jaar (artikel 16 LPDP, lager dan de standaard AVG-leeftijd van 16 jaar). Kinderen onder de 13 jaar hebben verifieerbare ouderlijke toestemming nodig.
  • Regeling voor cameratoezicht (artikelen 19-22 LPDP) — CCTV-bebording, bewaartermijn (standaard 30 dagen), melding bij de CNPD voor openbare ruimten.
  • Journalistieke, academische en artistieke verwerking (artikel 24 LPDP) — beperkte uitzonderingen die gegevensbescherming afwegen tegen vrijheid van meningsuiting.
  • Bestuurlijke overtredingen (artikelen 37-50 LPDP) — Portugal-specifieke procedurele regels ter aanvulling op de boetes van artikel 83 RGPD.

Lei das Comunicações Eletrónicas — de cookielaag

Een derde instrument maakt het kader compleet: Lei n.º 41/2004, de Portugese omzetting van de EU-ePrivacyrichtlijn 2002/58/EG. Artikel 5, lid 3, vormt de wettelijke basis voor de cookietoestemmingsplicht — cookies, pixels, fingerprinting en local-storagetechnologieën vereisen voorafgaande, vrije, geïnformeerde toestemming, ongeacht of zij persoonsgegevens verwerken. Elke Portugese e-commercesite heeft een cookiebanner nodig vanwege de ePrivacywetgeving, niet vanwege de RGPD zelf.

📋
Officiële bronnen: de RGPD is in het Portugees beschikbaar op EUR-Lex; Lei 58/2019 op Diário da República; de richtsnoeren van de CNPD op cnpd.pt. Zunapro synchroniseert de geconsolideerde tekst van alle drie de instrumenten in zijn compliancemodule. Raadpleeg de officiële CNPD-website voor het actuele register van besluiten.

💡 Lees de volledige gids voor Portugese marktplaatskoppelingen

Koppel Amazon.es/.fr, Worten, Fnac, Continente en KuantoKusta met AVG-conforme toestemmingsregistratie en automatische ROPA-generatie.

Portugese koppeling →

2. CNPD — de Portugese gegevensbeschermingsautoriteit

De instelling

De Comissão Nacional de Proteção de Dados (CNPD) is de onafhankelijke toezichthouder van Portugal. Opgericht bij Lei n.º 10/91 de 29 de abril, is het een van de langstdraaiende gegevensbeschermingsautoriteiten in de EU en dateert het van vier jaar vóór de Europese richtlijn gegevensbescherming van 1995. De CNPD opereert onder toezicht van de Assembleia da República met volledige functionele en beslissingsonafhankelijkheid (artikel 52 RGPD).

De CNPD bestaat uit zeven leden: een voorzitter, gekozen door het parlement voor een niet-verlengbare termijn van vijf jaar, plus zes leden (twee parlementair, twee gouvernementeel, twee gecoöpteerd). Gevestigd op Avenida D. Carlos I, n.º 134, 1200-651 Lisboa.

De bevoegdheden van de CNPD

Op grond van de artikelen 57-58 RGPD, aangevuld met Lei 58/2019:

  • Onderzoeksbevoegdheden — informatie opvragen, audits en inspecties uitvoeren, toegang tot verwerkingslocaties en -registers
  • Corrigerende bevoegdheden — waarschuwingen, berispingen, bevelen tot naleving van verzoeken van betrokkenen, rectificatie, wissing, verwerkingsverboden, opschorting van grensoverschrijdende gegevensstromen
  • Bestuurlijke boetes — tot 20 miljoen euro of 4% van de wereldwijde jaaromzet
  • Toestemmings- en adviesbevoegdheden — goedkeuring van BCR's, SCC's, certificeringsmechanismen; advisering van parlement en regering

Hoe neemt u contact op met de CNPD

  • Websitecnpd.pt (register van besluiten, klachtenformulier, meldformulier voor datalekken)
  • Algemeen e-mailadres[email protected]
  • Melding van datalekken — speciaal onlineformulier op cnpd.pt
  • Registratie van de DPO — onlineformulier, contactgegevens vereist binnen 30 dagen na aanstelling

CNPD versus andere Europese toezichthouders — de Portugese stijl

De handhavingsstijl van de CNPD is gematigd maar technisch grondig. Vergeleken met de Spaanse AEPD (zeer procesgericht, duizenden besluiten per jaar) of de Franse CNIL (grote publieke boeteaankondigingen), neemt de CNPD minder besluiten, maar richt zij zich op structurele overtredingen en werkt zij nauw samen via het EDPB-consistentiemechanisme. Portugese e-commerce trekt doorgaans op drie manieren de aandacht van de CNPD: klachten van betrokkenen, verplichte meldingen van datalekken, en audits die worden getriggerd door media- of politieke aandacht.

🛡️ Zunapro synchroniseert automatisch met de vereisten van de CNPD

ROPA-sjabloon, draaiboek voor datalekken, workflow voor verzoeken van betrokkenen en een DPO-contactkaart — allemaal vooraf geconfigureerd volgens het CNPD-formaat en met consumentgerichte teksten in het Portugees.

Bekijk het CNPD-compliancepakket →

De wettelijke basis

De cookietoestemmingsplicht heeft in Portugal twee elkaar aanvullende wettelijke grondslagen: artikel 5, lid 3, van de EU-ePrivacyrichtlijn 2002/58/EG, omgezet door Lei n.º 41/2004, en de toestemmingsvereisten van artikel 7 RGPD. Het gecombineerde effect is dat elke cookie, pixel, SDK, fingerprintingscript, local-storageobject of vergelijkbare trackingtechnologie die niet strikt noodzakelijk is voor de levering van de door de gebruiker uitdrukkelijk gevraagde dienst, voorafgaande, vrije, specifieke, geïnformeerde en ondubbelzinnige opt-intoestemming vereist.

Wat geldt als 'strikt noodzakelijk'

Een beperkte categorie is vrijgesteld van toestemming omdat deze strikt noodzakelijk is voor de gevraagde dienst: sessiecookies (inloggen, winkelmandje), CSRF-tokens, load-balancercookies, de toestemmingsvoorkeurcookie zelf, de status van de mediaspeler voor actief opgevraagde content, en door de gebruiker gekozen interfaceaanpassingen (taal, donkere modus). Alles wat daarbuiten valt — GA4, Meta Pixel, TikTok Pixel, Hotjar, Clarity, retargeting, A/B-testcookies, CDN-lettertypen van derden, ingesloten YouTube/Vimeo-spelers, socialmediaknoppen die al voor interactie worden geladen — vereist expliciete opt-intoestemming voordat deze wordt geplaatst.

Hoe ziet een compliant banner eruit

De CNPD-Orientações sobre cookies (2019/494), geactualiseerd in 2022, definieert de minimumvereisten:

  • De eerste laag moet 'Accepteren', 'Weigeren' en 'Voorkeuren beheren' bieden. Weigeren moet even prominent zijn als accepteren (dezelfde kleur, grootte, positie). Vervaagde weigerknoppen met kleine tekst als dark pattern zijn verboden (EDPB).
  • De tweede laag — gedetailleerde schakelaars per niet-essentiële categorie, standaard uitgeschakeld.
  • Geen cookiemuren — toegang weigeren bij afwijzing is onwettig (EDPB-richtsnoeren 05/2020).
  • Geen 'doorgaan met browsen geldt als toestemming' — scrollen of navigeren is geen toestemming.
  • Intrekken net zo eenvoudig als toestemming geven — permanente zwevende knop of link in de footer.
  • Opnieuw vragen om de 6-12 maanden, auditlog van toestemming conform artikel 7, lid 1, RGPD.
🍪

De valkuil van de weigerknop: de meest voorkomende bevinding van de CNPD in audits van 2024-2026 is een asymmetrische banner — een prominente groene 'Alles accepteren'-knop naast een kleine, grijze, onderstreepte 'Weigeren'. Dit wordt beschouwd als het niet verkrijgen van geldige toestemming en stelt elke cookieplaatsing bloot aan handhavingsrisico. Gebruik de door de CNPD gevalideerde toestemmingsbanner van Zunapro →

Niveaus van de toestemmingsbanner — welke categorieën aan te bieden

Strikt noodzakelijk
Altijd aan
Sessie, winkelmandje, CSRF, taal, de toestemmingsopslag zelf — geen schakelaar vereist
Analytics en prestaties
Opt-in
Google Analytics 4, Plausible, Matomo, Hotjar, Microsoft Clarity, server-side tagging
Marketing en targeting
Opt-in
Meta Pixel, TikTok Pixel, Google Ads, Criteo, LinkedIn Insight, retargeting

🍪 Lees de volledige gids over cookietoestemming in Portugal

De CNPD-richtsnoeren 2019/494 stap voor stap toegelicht, een checklist voor dark patterns, de instelling van Consent Mode v2 voor GA4, en de ingebouwde toestemmingsbanner van Zunapro die vooraf is gevalideerd voor Portugees publiek.

Gids voor cookietoestemming →

4. Privacyverklaring — verplicht en altijd actueel

De informatieplicht van artikel 13

De artikelen 12, 13 en 14 RGPD verplichten elke verwerkingsverantwoordelijke om betrokkenen op het moment van gegevensverzameling uitgebreide informatie te verstrekken. Voor een e-commercesite is dat moment doorgaans elke formulierinzending — registratie, afrekenen, nieuwsbrief, contact, beoordelingsformulier. In de praktijk staat deze informatie in één document, de privacyverklaring (Política de Privacidade), die vanaf elke pagina wordt gelinkt en bij elk verzamelpunt opnieuw wordt getoond.

Minimaal verplichte inhoud

Een privacyverklaring die in 2026 stand kan houden bij een CNPD-controle bevat ten minste:

  • Identiteit van de verwerkingsverantwoordelijke — statutaire naam, NIPC (fiscaal nummer), statutaire zetel, contact-e-mailadres
  • Contactgegevens van de DPO, indien aangesteld — speciaal e-mailadres zoals [email protected]
  • Doeleinden van de verwerking — gedetailleerde lijst (orderafhandeling, klantenservice, marketing, analytics, fraudepreventie, boekhouding)
  • Rechtsgrondslag per doel — artikel 6, lid 1, RGPD (toestemming, overeenkomst, wettelijke verplichting, vitale belangen, algemeen belang, gerechtvaardigd belang)
  • Belangenafweging bij gerechtvaardigd belang wanneer artikel 6, lid 1, onder f), wordt ingeroepen
  • Ontvangers — betaalproviders, verzendpartners, marktplaatsen, cloudhosting, e-mailproviders
  • Internationale doorgifte — landen van bestemming, mechanisme (SCC / adequaatheidsbesluit / DPF), link naar de waarborgen
  • Bewaartermijnen per categorie (facturen 10 jaar, marketing zolang toestemming geldig blijft, analytics 14 maanden)
  • Rechten van betrokkenen — volledige opsomming, inclusief het recht om een klacht in te dienen bij de CNPD
  • Wettelijk of contractueel karakter van de gegevensverstrekking en de gevolgen van weigering
  • Geautomatiseerde besluitvorming en profilering, indien van toepassing, inclusief de gehanteerde logica en het belang ervan
  • Datum van de laatste update en versiegeschiedenis

Eenvoudig Portugees — artikel 12 RGPD

Artikel 12, lid 1, RGPD vereist een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke verklaring in duidelijke en eenvoudige taal. De CNPD heeft herhaaldelijk kritiek geuit op privacyverklaringen die uitsluitend in het Engels zijn opgesteld terwijl ze zich richten op Portugese consumenten (artikel 2 van Lei 58/2019 versterkt de eis van de Portugese taal), die generieke sjablonen hergebruiken zonder de daadwerkelijke verwerkers te noemen, die essentiële informatie verstoppen in een juridische tekst van 10.000 woorden, of die de privacyverklaring samenvoegen met de gebruiksvoorwaarden.

Gelaagde kennisgeving — beste praktijk

De CNPD onderschrijft de gelaagde kennisgeving zoals voorgesteld door de EDPB: een korte samenvatting bovenaan (1-2 alinea's over identiteit, doeleinden en rechten), gevolgd door volledige details in uitklapbare secties, plus een 'informatieblad' bij elk formulier (een verzamelmelding van 2-3 zinnen die verwijst naar de volledige verklaring) om aan artikel 13 te voldoen.

📜 Automatisch gegenereerde Portugese privacyverklaring

Zunapro genereert een privacyverklaring in het Portugees die stand kan houden bij een CNPD-controle, gebaseerd op uw daadwerkelijke marktplaatskoppelingen, betaalproviders en analyticsstack — automatisch bijgewerkt zodra u een nieuwe verwerker koppelt.

Generator voor privacyverklaringen →

5. Aanstellen van een DPO — wanneer en hoe

Wanneer is een DPO verplicht?

Artikel 37 RGPD vereist een DPO (Encarregado de Proteção de Dados — EPD) in drie situaties: (a) overheidsinstanties (behalve rechterlijke instanties); (b) kernactiviteit = regelmatige en systematische grootschalige monitoring; (c) kernactiviteit = grootschalige verwerking van bijzondere categorieën gegevens of strafrechtelijke gegevens. Voor Portugese e-commerce is de praktische trigger meestal (b). De EDPB-richtsnoeren (WP 243 rev.01, onderschreven door de CNPD) verduidelijken dat 'kernactiviteit' ondersteunende functies zoals salarisadministratie uitsluit; 'grootschalig' is contextueel (aantal betrokkenen, volume, duur, geografische reikwijdte).

Praktische voorbeelden van triggers

Reële drempels waarbij een DPO sterk aanbevolen of verplicht is:

  • 10.000+ CRM-klanten met gedragsgebaseerde segmentatie
  • Live retargeting op Meta + Google Ads + TikTok met cross-device matching
  • Loyaliteitsprogramma dat transactiegeschiedenis over kanalen en tijd heen volgt
  • Marktplaatsoperator die gelijktijdig gegevens van verkopers en kopers verwerkt
  • E-commerce in gezondheid, beauty of farmacie die gegevens verwerkt die kunnen kwalificeren als gezondheidsgegevens onder artikel 9
  • Webshop voor kinderproducten met ouderlijketoestemmingsprocessen voor kinderen onder de 13 jaar

Wat de DPO doet

De artikelen 38-39 RGPD beschrijven de taken en bescherming van de DPO:

  • Informeert en adviseert de verwerkingsverantwoordelijke, de verwerker en de werknemers over hun verplichtingen
  • Bewaakt de naleving van de RGPD, Lei 58/2019 en het interne beleid, inclusief training
  • Adviseert over DPIA's wanneer deze door artikel 35 worden vereist
  • Werkt samen met de CNPD als aanspreekpunt voor de toezichthouder
  • Onafhankelijkheid — kan geen instructies krijgen over de uitvoering van taken en kan niet worden ontslagen voor het uitvoeren ervan (artikel 38, lid 3)
  • Geen belangenverstrengeling — de DPO kan geen CEO, CMO, IT-directeur of hoofd HR zijn

Interne versus externe DPO + registratie bij de CNPD

Een DPO kan een werknemer of een ingehuurde dienstverlener zijn. Voor Portugese mkb-bedrijven kost een externe DPO-as-a-service doorgaans 350-1.500 euro per maand, afhankelijk van de complexiteit. Artikel 37, lid 7, RGPD verplicht de verwerkingsverantwoordelijke om de contactgegevens van de DPO te publiceren en deze via het onlineformulier bij de CNPD te melden, bijgewerkt binnen 30 dagen na elke wijziging. Het niet melden hiervan is een procedurele overtreding die kan worden beboet tot 10 miljoen euro of 2% van de omzet.

👤 DPO-as-a-service voor Portugese verkopers

Zunapro werkt samen met Portugese RGPD-specialisten om externe DPO-diensten aan te bieden vanaf 350 euro per maand — inclusief CNPD-registratie, DPIA-ondersteuning, draaiboek voor datalekken en een driemaandelijkse compliance-audit.

Details van de DPO-dienst →

6. Rechten van betrokkenen — operationele SLA

De acht rechten van Portugese betrokkenen

Hoofdstuk III van de RGPD kent elk individu (klant, prospect, contactpersoon van een leverancier of werknemer) een reeks afdwingbare rechten toe:

  1. Recht om te worden geïnformeerd (artikelen 13-14) — uitgeoefend via de privacyverklaring en verzamelmeldingen
  2. Recht van inzage (artikel 15) — bevestiging dat gegevens worden verwerkt, plus een kopie van de gegevens en de context van de verwerking
  3. Recht op rectificatie (artikel 16) — correctie van onjuiste of onvolledige gegevens
  4. Recht op vergetelheid (artikel 17, 'recht om vergeten te worden') — verwijdering wanneer een van de zes gronden van toepassing is
  5. Recht op beperking van de verwerking (artikel 18) — tijdelijke 'bevriezing' in afwachting van verificatie
  6. Recht op gegevensoverdraagbaarheid (artikel 20) — machineleesbare export van de door de betrokkene verstrekte gegevens
  7. Recht van bezwaar (artikel 21) — absoluut tegen direct marketing; belangenafweging voor andere verwerkingen
  8. Recht om niet te worden onderworpen aan uitsluitend geautomatiseerde besluitvorming (artikel 22) — inclusief profilering met rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen

Reactietermijn — artikel 12, lid 3, RGPD

Verwerkingsverantwoordelijken moeten binnen 30 dagen reageren, met een mogelijke verlenging van twee maanden bij complexiteit of grote hoeveelheden — de verlenging moet binnen de eerste maand met redenen worden gecommuniceerd. Voor Portugese e-commercebedrijven met duizenden gegevens verspreid over meerdere marktplaatsen is deze SLA operationeel veeleisend. De meeste tekortkomingen ontstaan door versnipperde gegevens verspreid over Shopify, Amazon Seller Central, Worten Marketplace, e-mail en boekhoudsoftware. Een gecentraliseerd klantgegevensregister zoals dat van Zunapro verkort de reactietijd voor artikel 15 van dagen naar minuten.

Identiteitsverificatie en weigering

Artikel 12, lid 6, RGPD staat aanvullende identiteitsverificatie alleen toe wanneer er redelijke twijfel bestaat. Gangbare praktijk: het geregistreerde e-mailadres verifiëren, eventueel een geanonimiseerd identiteitsbewijs opvragen. Weigering is alleen toegestaan wanneer het verzoek kennelijk ongegrond of buitensporig is; de verwerkingsverantwoordelijke moet dit aantonen en kan als alternatief een redelijke vergoeding in rekening brengen.

Recht op vergetelheid versus wettelijke bewaarplicht

Een veelvoorkomend operationeel spanningsveld: een klant vraagt om verwijdering op grond van artikel 17, maar de verwerkingsverantwoordelijke moet facturen 10 jaar bewaren (Código do IVA, artikel 52) en boekhoudkundige gegevens 10 jaar (Código Comercial, artikel 40). Artikel 17, lid 3, onder b), lost dit op — verwijdering is niet van toepassing op gegevens die worden verwerkt ter naleving van een wettelijke verplichting. Praktische aanpak: anonimiseer marketing- en gedragsgegevens, bewaar factuur-/boekhoudgegevens in een afgesloten archief met beperkte toegang, en informeer de klant schriftelijk over wat is verwijderd en wat is bewaard.

⚖️

Praktische tip: bouw een workflow voor verzoeken van betrokkenen die auditklare gegevens oplevert: tijdstip van ontvangst, identiteitsverificatie, omvang van het onderzoek, geëxporteerde gegevens, toegepaste anonimiseringen, verstrekte reactie. De CNPD zal dit dossier opvragen bij elke audit die naar aanleiding van een klacht wordt gestart. De workflow van Zunapro voor verzoeken van betrokkenen →

7. Inbreuk in verband met persoonsgegevens — de meldtermijn van 72 uur

Wat geldt als een datalek

Artikel 4, punt 12, RGPD definieert een inbreuk in verband met persoonsgegevens als "een inbreuk op de beveiliging die per ongeluk of onrechtmatig leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens". Drie categorieën overlappen in de praktijk:

  • Inbreuk op de vertrouwelijkheid — ongeoorloofde verstrekking of toegang (datalek, exfiltratie door een hacker, verkeerd geadresseerde e-mail)
  • Inbreuk op de integriteit — ongeoorloofde wijziging van gegevens (manipulatie van de database, versleuteling door ransomware)
  • Inbreuk op de beschikbaarheid — verlies van toegang tot gegevens (blokkering door ransomware zonder herstelmogelijkheid, vernietiging van de server)

Melding aan de CNPD — artikel 33

Wanneer een datalek plaatsvindt, moet de verwerkingsverantwoordelijke dit binnen 72 uur na kennisname melden bij de CNPD, tenzij het onwaarschijnlijk is dat het lek een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. De melding moet het volgende bevatten:

  • De aard van de inbreuk, met inbegrip van, indien mogelijk, de categorieën en het geschatte aantal betrokken personen en gegevens
  • Naam en contactgegevens van de DPO of een ander aanspreekpunt
  • De waarschijnlijke gevolgen van de inbreuk
  • De genomen of voorgestelde maatregelen om de inbreuk aan te pakken en de mogelijke nadelige gevolgen ervan te beperken

Wanneer de volledige informatie niet binnen 72 uur kan worden verstrekt, is een gedeeltelijke melding aanvaardbaar, waarbij de rest zonder onredelijke vertraging volgt. Het online meldformulier van de CNPD ondersteunt gefaseerde updates — de eerste melding kan een voorlopige melding zijn, gevolgd door gedetailleerde updates binnen enkele dagen.

Melding aan betrokkenen — artikel 34

Als de inbreuk waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden, moet de verwerkingsverantwoordelijke de inbreuk ook zonder onredelijke vertraging meedelen aan de getroffen betrokkenen, in duidelijk Portugees, met een concrete beschrijving van de inbreuk, contactgegevens van de DPO, gevolgen en mitigerende maatregelen. Drie uitzonderingen op grond van artikel 34, lid 3, ontslaan van de rechtstreekse meldingsplicht: de gegevens waren versleuteld met sleutels die niet gecompromitteerd zijn, latere maatregelen hebben het hoge risico weggenomen, of de melding zou een onevenredige inspanning vergen (in dat geval is in plaats daarvan een openbare mededeling vereist).

Intern datalekregister en draaiboek voor 2026

Artikel 33, lid 5, RGPD vereist dat alle inbreuken in verband met persoonsgegevens worden gedocumenteerd (ook laagrisico-inbreuken waarvoor geen melding vereist was): tijdstip van kennisname, bron van detectie, classificatie, omvang, categorieën en aantal betrokkenen, risicobeoordeling, meldingsbeslissing en bijbehorende tijdstippen, herstel, analyse van de grondoorzaak, geleerde lessen. Een werkbaar draaiboek voor 72 uur:

  • Uur 0 — Detectie — melding, onmiddellijke triage, omvang vaststellen
  • Uur 0-4 — Indamming — inloggegevens intrekken, systemen isoleren, forensisch bewijs veiligstellen
  • Uur 4-24 — Risicobeoordeling — de DPO leidt de analyse, meldingsbeslissing
  • Uur 24-48 — Eerste melding aan de CNPD via het formulier op cnpd.pt (een voorlopige melding is aanvaardbaar)
  • Uur 48-72 — Volledige melding, beslissing over mededeling aan betrokkenen op grond van artikel 34
  • Dag 3-7 — Mededeling aan betrokkenen indien vereist (e-mail en openbare verklaring)
  • Vanaf dag 7 — Geleerde lessen, register bijwerken, follow-up met de CNPD
🚨

De klok begint te lopen bij 'kennisname', niet bij 'het plaatsvinden'. Een inbreuk die weken geleden plaatsvond maar pas vandaag wordt ontdekt, activeert alsnog een termijn van 72 uur vanaf het moment van detectie. Omgekeerd geldt: het vermoeden dat "er iets mis zou kunnen zijn" is nog geen kennisname — pas een redelijke zekerheid dat er sprake is van een inbreuk laat de klok lopen. Detectie van datalekken en het 72-uursdraaiboek van Zunapro →

8. Grensoverschrijdende gegevensdoorgifte — SCC's na Schrems II

De aardverschuiving van Schrems II

Op 16 juli 2020 deed het Hof van Justitie van de Europese Unie zijn Schrems II-arrest (C-311/18), waarmee het EU-VS Privacy Shield-kader werd ongeldig verklaard, dat tot dan toe ongeveer 5.000 transatlantische gegevensstromen reguleerde. Het Hof bevestigde de geldigheid van modelcontractbepalingen (SCC's), maar voegde een cruciale voorwaarde toe: de verwerkingsverantwoordelijke moet verifiëren dat de wet- en regelgeving en de praktijk van het land van bestemming een niveau van bescherming bieden dat in wezen gelijkwaardig is aan dat van de RGPD; zo niet, dan moeten aanvullende maatregelen worden getroffen of moet de doorgifte worden gestaakt.

De doorgiftetoolkit van 2026

Vijf mechanismen in hoofdstuk V RGPD kunnen doorgifte buiten de EER rechtmatig toestaan:

  • Artikel 45 — adequaatheidsbesluit — momenteel: Andorra, Argentinië, Canada (commercieel), de Faeröer, Guernsey, Israël, het eiland Man, Japan, Jersey, Nieuw-Zeeland, Zuid-Korea, Zwitserland, het Verenigd Koninkrijk, Uruguay. IJsland, Liechtenstein en Noorwegen tellen als EER.
  • Artikel 46 — passende waarborgen — SCC's, BCR's, goedgekeurde gedragscodes, certificeringen.
  • Artikel 47 — bindende bedrijfsvoorschriften — binnen concernverband, goedgekeurd door de leidende toezichthouder en de EDPB.
  • Artikel 49 — afwijkingen — uitdrukkelijke toestemming (alleen incidenteel), noodzaak voor een overeenkomst, algemeen/vitaal belang. Niet voor routinematige bedrijfsvoering.
  • EU-VS Data Privacy Framework (DPF) — van kracht sinds 10 juli 2023, ter vervanging van Privacy Shield. Zelfgecertificeerde Amerikaanse importeurs (AWS, Google, Microsoft, Meta, Salesforce, HubSpot, Mailchimp, Stripe, Shopify) verkrijgen daarmee een status die vergelijkbaar is met het adequaatheidsniveau van artikel 45.

De EU-SCC's van 2021 en de Transfer Impact Assessment

De SCC's van 2021 van de Commissie (uitvoeringsbesluit 2021/914) zijn modulair opgebouwd met vier scenario's: verwerkingsverantwoordelijke→verwerkingsverantwoordelijke, verwerkingsverantwoordelijke→verwerker, verwerker→verwerker, verwerker→verwerkingsverantwoordelijke. De oude SCC's van 2010 zijn ingetrokken voor nieuwe contracten vanaf 27 september 2021 en voor alle contracten vanaf 27 december 2022 — elke SCC uit 2010 is in 2026 ongeldig en moet onmiddellijk worden gemigreerd.

Na Schrems II en de EDPB-aanbevelingen 01/2020 moeten verwerkingsverantwoordelijken voor elke doorgifte zonder adequaatheidsbesluit een Transfer Impact Assessment (TIA) uitvoeren: het in kaart brengen van de doorgifte, het mechanisme (SCC/BCR/DPF), de beoordeling van de wetgeving inzake overheidstoegang in het derde land (bijvoorbeeld FISA 702 in de VS), aanvullende maatregelen (versleuteling in rust met in de EU beheerde sleutels, pseudonimisering), en de conclusie over een in wezen gelijkwaardig beschermingsniveau. De CNPD eist geen voorafgaande indiening van de TIA, maar zal deze wel opvragen bij elke audit waarbij verwerkers buiten de EER betrokken zijn.

Praktische stack voor 2026

  • Cloud (AWS / GCP / Azure) — DPF-gecertificeerd + EU-regio's; geef de voorkeur aan EU-regio's, documenteer DPF als terugvaloptie
  • E-mail (Mailchimp, SendGrid) — DPF-gecertificeerd; Europese alternatieven zoals Brevo zijn vaak te verkiezen
  • Analytics (GA4) — DPF-gecertificeerd + Consent Mode v2 + IP-anonimisering
  • Klantenservice (Zendesk, Intercom) — DPF + beschikbare add-ons voor EU-gegevensresidentie
  • Marktplaats-API's (Amazon SP-API) — via de EU gerouteerd voor Europese verkopersaccounts

🌍 Standaard gegevensresidentie in de EU

Zunapro host alle Portugese klantgegevens in EU-regio's (Frankfurt + failover Lissabon), met een DPF-gecertificeerde terugvaloptie voor eventuele uitsluitend Amerikaanse subverwerkers. TIA-sjablonen vooraf ingevuld voor uw stack.

Details over gegevensresidentie →

9. CNPD-boetes — tot 20 miljoen euro of 4% wereldwijde omzet

Gefaseerde sancties onder artikel 83

Artikel 83 RGPD stelt twee boetecategorieën vast, waarbij de CNPD het hoogste bedrag van het vaste plafond of het omzetpercentage kan opleggen:

Categorie Maximale boete Overtredingen
Categorie 1 (artikel 83, lid 4) 10 mln € of 2% van de wereldwijde jaaromzet Registers (art. 30), beveiliging (art. 32), meldplicht datalekken (art. 33-34), aanstelling DPO (art. 37-39), DPIA (art. 35-36), toestemming van kinderen (art. 8), certificering, gedragscodes
Categorie 2 (artikel 83, lid 5) 20 mln € of 4% van de wereldwijde jaaromzet Rechtsgrondslag (art. 5-6), voorwaarden voor toestemming (art. 7), bijzondere categorieën (art. 9), rechten van betrokkenen (art. 12-22), internationale doorgifte (art. 44-49), niet-naleving van CNPD-bevelen
Lei 58/2019 Portugal-specifieke bestuurlijke overtredingen De artikelen 37-50 LPDP voegen gedetailleerde boetes toe voor specifiek Portugese kwesties (cameratoezicht zonder bebording, schending van de journalistieke uitzondering, enz.)

Hoe de CNPD de boete berekent

Factoren van artikel 83, lid 2, die de CNPD meeweegt: aard, ernst en duur; opzettelijk of nalatig karakter; genomen maatregelen ter beperking van de schade; technische en organisatorische maatregelen; eerdere overtredingen; medewerking met de CNPD; categorieën van betrokken gegevens; de manier waarop de overtreding aan het licht kwam; naleving van gedragscodes; verkregen financieel voordeel of vermeden verlies.

Opvallende boetes van de CNPD — staat van dienst

  • 4,3 miljoen € — INE (Instituto Nacional de Estatística, 2021) — doorgifte van volkstellingsgegevens aan een Amerikaanse subverwerker zonder waarborgen op grond van artikel 46; de grootste Portugese AVG-boete tot nu toe
  • 1,25 miljoen € — Hospital do Barreiro (2018) — buitensporige toegang tot klinische dossiers; de zorgsector is een prioritaire sector voor de CNPD
  • 400.000 € — Câmara Municipal de Lisboa (2021) — bekendmaking van persoonsgegevens van organisatoren van demonstraties
  • 170.000 € — Banco Santander Totta (2021) — ontoereikende afhandeling van verzoeken van betrokkenen
  • Meerdere boetes van 10.000-75.000 € voor mkb-bedrijven wegens cookiebanners, ontbrekende DPO-contactgegevens en te late meldingen van datalekken

Meer dan de boete — civielrechtelijke aansprakelijkheid

Artikel 82 RGPD kent betrokkenen een recht op schadevergoeding toe voor materiële of immateriële schade. Portugese rechtbanken zijn begonnen met het toekennen van immateriële schadevergoedingen (angst, verlies van controle) van 500-5.000 euro per getroffen betrokkene — vermenigvuldigd over duizenden betrokkenen kan de civielrechtelijke aansprakelijkheid de bestuurlijke boete ver overtreffen. Media-aandacht voor besluiten van de CNPD is consistent en schaadt de reputatie, met name voor B2C-merken.

💼 Aanbevelingen voor cyber- en AVG-verzekeringen

De meeste Portugese commerciële verzekeraars bieden inmiddels speciale cyber-AVG-polissen aan die CNPD-boetes (voor zover verzekerbaar), civielrechtelijke aansprakelijkheid op grond van artikel 82 en kosten voor de afhandeling van datalekken dekken. Zunapro publiceert een geverifieerde lijst van tussenpersonen.

Verzekeringsbron-hub →

10. De AVG-compliancechecklist 2026 voor Portugese e-commerce

Het nuttigste hulpmiddel om regelgeving om te zetten in werkbare processen is een concrete checklist. Onderstaande lijst vat elk actiegericht item uit deze gids samen, gerangschikt naar handhavingsrisico.

Governance en documentatie

  • Stel een DPO aan wanneer de triggers van artikel 37 van toepassing zijn en meld deze bij de CNPD
  • Houd een ROPA (artikel 30) bij die elk doel, elke rechtsgrondslag, categorie, bewaartermijn, ontvanger en doorgifte omvat
  • Voer een DPIA (artikel 35) uit voor hoogrisicoverwerking
  • Sluit verwerkersovereenkomsten (artikel 28) met elke verwerker (cloud, e-mail, analytics, marktplaatsen, betalingen, vervoerders)
  • Documenteer TIA's voor elke doorgifte buiten de EER
  • Houd een intern datalekregister bij (artikel 33, lid 5)

Klantgerichte onderdelen

  • Publiceer een Portugese privacyverklaring die alle elementen van artikel 13/14 dekt, gelaagd opgebouwd en met versiebeheer
  • Implementeer een CNPD-conforme cookiebanner — symmetrische accepteer-/weigerknoppen, gedetailleerde standaard uitgeschakelde categorieën, permanente intrekmogelijkheid
  • Toon meldingen op het verzamelpunt bij elk formulier (registratie, afrekenen, nieuwsbrief, beoordeling)
  • Bied een eenvoudig kanaal voor verzoeken van betrokkenen — e-mail en/of webformulier met een reactietermijn van 30 dagen
  • Respecteer een opt-out voor direct marketing onmiddellijk (artikel 21, lid 3, is absoluut)

Technische en organisatorische maatregelen

  • Implementeer beveiliging conform artikel 32 — versleuteling in rust en tijdens verzending, toegangscontrole, MFA op beheerpanelen, kwetsbaarheidsscans
  • Pas dataminimalisatie by design toe (artikel 25)
  • Handhaaf bewaartermijnen met geautomatiseerde verwijdering
  • Pseudonimiseer of anonimiseer waar mogelijk, met name bij analytics
  • Test het 72-uursdraaiboek jaarlijks via een simulatieoefening
  • Train personeel dat persoonsgegevens verwerkt — minimaal jaarlijkse opfrissing

Driemaandelijkse compliance-audit

Voer een gestructureerde driemaandelijkse audit uit die het volgende omvat: actualiteit van het ROPA ten opzichte van de gekoppelde verwerkers; versie van de privacyverklaring ten opzichte van de huidige verwerkingspraktijk; scriptlijst van de cookiebanner ten opzichte van de opgegeven categorieën; log van verzoeken van betrokkenen (aantal, reactietijd, oorzaken van vertraging); datalekregister (incidenten, grondoorzaken, herstel); inventaris van verwerkersovereenkomsten (artikel 28); inventaris van TIA's; trainingslog voor personeel; activiteitenlog van de DPO (advies, DPIA's, contact met de CNPD).

Centraliseer uw Portugese AVG-compliance in één paneel

Zunapro bundelt elke AVG-vereiste — toestemmingsbanner, ROPA, verwerkersovereenkomsten (artikel 28), workflow voor verzoeken van betrokkenen, draaiboek voor datalekken, TIA-sjablonen en een DPO-register in CNPD-formaat — samen met uw koppelingen met de marktplaatsen Amazon, Worten, Fnac en Continente. Compliance als infrastructuur, geen bijzaak achteraf.

Activeer AVG-compliance →

Portugese AVG-FAQ 2026

Wat is de RGPD en hoe verhoudt deze zich tot de AVG/GDPR?

De RGPD (Regulamento Geral de Proteção de Dados) is gewoon de Portugese naam voor de Europese Algemene Verordening Gegevensbescherming 2016/679 (AVG/GDPR). Het gaat letterlijk om dezelfde verordening, alleen de taalkundige benaming verschilt.

In Portugal wordt de RGPD aangevuld met Lei n.º 58/2019 (LPDP — Lei de Proteção de Dados Pessoais), de nationale uitvoeringswet gepubliceerd op 8 augustus 2019, en gehandhaafd door de CNPD (Comissão Nacional de Proteção de Dados), de Portugese toezichthouder.

Wie is de CNPD en welke bevoegdheden heeft deze instantie?

De CNPD (Comissão Nacional de Proteção de Dados) is de onafhankelijke gegevensbeschermingsautoriteit van Portugal, opgericht bij Lei n.º 10/91 — waarmee zij een van de oudste toezichthouders in de EU is. Zij bestaat uit zeven leden onder toezicht van de Assembleia da República.

De CNPD onderzoekt klachten, controleert verwerkingsverantwoordelijken en verwerkers, neemt bindende besluiten en kan bestuurlijke boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet bij ernstige RGPD-overtredingen. Zij is gevestigd aan de Avenida D. Carlos I, n.º 134 in Lissabon.

Is een cookietoestemmingsbanner wettelijk verplicht in Portugal?

Ja. Artikel 5, lid 3, van de EU-ePrivacyrichtlijn 2002/58/EG, omgezet door Lei n.º 41/2004, vereist opt-intoestemming voordat niet-essentiële cookies worden geplaatst. De Orientações 2019/494 van de CNPD (geactualiseerd in 2022) beschrijven de vereisten in detail: symmetrische accepteer-/weigerknoppen, gedetailleerde standaard uitgeschakelde categorieën, geen cookiemuren, geen 'doorgaan met browsen geldt als toestemming'.

Alleen strikt noodzakelijke cookies (sessie, winkelmandje, CSRF, taalvoorkeur, de toestemmingsopslag zelf) zijn vrijgesteld van de toestemmingsplicht. Al het andere — Google Analytics, Meta Pixel, TikTok Pixel, retargeting, ingesloten content van derden — vereist expliciete voorafgaande toestemming.

Wanneer moet een Portugese e-commercesite een DPO aanstellen?

Artikel 37 RGPD maakt een DPO (Encarregado de Proteção de Dados — EPD) verplicht wanneer: (a) de kernactiviteit bestaat uit grootschalige systematische monitoring van personen (gedragsvolging, profilering, retargeting); (b) de kernactiviteit bestaat uit grootschalige verwerking van bijzondere categorieën gegevens (gezondheid, biometrie, etnische afkomst); of (c) de verwerkingsverantwoordelijke een overheidsinstantie is.

Middelgrote tot grote Portugese e-commercebedrijven die retargeting, programmatic advertising, loyaliteitsprofilering toepassen, of meer dan 10.000 klantgegevens verwerken, vallen doorgaans onder deze criteria en moeten een DPO aanstellen en de contactgegevens bij de CNPD registreren. Externe DPO-as-a-service is breed beschikbaar vanaf 350 euro per maand.

Welke rechten hebben Portugese consumenten onder de RGPD?

De artikelen 15 tot en met 22 RGPD kennen betrokkenen acht rechten toe: inzage, rectificatie, vergetelheid ('recht om vergeten te worden'), beperking van de verwerking, gegevensoverdraagbaarheid in een machineleesbaar formaat, bezwaar tegen verwerking (absoluut tegen direct marketing), en het recht om niet te worden onderworpen aan uitsluitend geautomatiseerde besluitvorming met rechtsgevolgen.

Verwerkingsverantwoordelijken moeten binnen 30 dagen reageren, met een mogelijke verlenging van 60 dagen bij complexe verzoeken. Reageren is gratis, tenzij het verzoek kennelijk ongegrond of buitensporig is. Een weigering moet worden gemotiveerd en kan worden aangevochten bij de CNPD.

Wat houdt de meldplicht van datalekken binnen 72 uur in?

Artikel 33 RGPD verplicht verwerkingsverantwoordelijken om de CNPD binnen 72 uur na kennisname van een inbreuk in verband met persoonsgegevens te informeren, tenzij het onwaarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van betrokkenen. De CNPD biedt een online meldformulier voor datalekken aan op cnpd.pt.

Als de inbreuk waarschijnlijk een hoog risico met zich meebrengt, verplicht artikel 34 ook tot rechtstreekse melding aan de betrokkenen zonder onredelijke vertraging. Het niet binnen 72 uur melden is op zichzelf al een beboetbare RGPD-overtreding (tot 10 miljoen euro of 2% van de omzet). De klok begint te lopen bij kennisname, niet bij het plaatsvinden.

Hoe gaat Portugal om met grensoverschrijdende gegevensdoorgifte na Schrems II?

Na het Schrems II-arrest van het Hof van Justitie van de EU (C-311/18, juli 2020) vereist doorgifte van persoonsgegevens buiten de EER een waarborg op grond van artikel 46 van de RGPD. Het standaardmechanisme voor Portugese e-commerce zijn de EU-modelcontractbepalingen van 2021 (uitvoeringsbesluit 2021/914).

Doorgiften naar de Verenigde Staten kunnen ook steunen op het EU-VS Data Privacy Framework (DPF, van kracht sinds juli 2023) voor gecertificeerde importeurs — AWS, Google, Microsoft, Meta, Salesforce, HubSpot en anderen. De CNPD verwacht dat verwerkingsverantwoordelijken voor elke doorgifte buiten de EER een Transfer Impact Assessment (TIA) documenteren.

Wat zijn de maximale boetes van de CNPD onder de RGPD?

Artikel 83 RGPD kent twee categorieën: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor procedurele overtredingen (registers, beveiliging, meldplicht datalekken, DPO), en tot 20 miljoen euro of 4% van de wereldwijde jaaromzet voor inhoudelijke overtredingen (rechtsgrondslag, toestemming, rechten van betrokkenen, internationale doorgifte). Het hoogste bedrag van het plafond of het percentage is van toepassing.

De CNPD heeft boetes van meerdere miljoenen euro's opgelegd, waaronder 4,3 miljoen euro aan het INE (Instituto Nacional de Estatística) in 2021 wegens doorgifte naar de VS zonder waarborgen, 1,25 miljoen euro aan Hospital do Barreiro, en een reeks mkb-boetes wegens cookiebanners en de afhandeling van verzoeken van betrokkenen.

Heb ik een schriftelijke privacyverklaring nodig op mijn Portugese e-commercesite?

Ja. De artikelen 12, 13 en 14 RGPD verplichten verwerkingsverantwoordelijken om betrokkenen uitgebreide informatie te geven over de verwerking — identiteit van de verwerkingsverantwoordelijke en de DPO, doeleinden en rechtsgrondslagen, ontvangers, landen van internationale doorgifte, bewaartermijnen, en de rechten van betrokkenen inclusief het recht om een klacht in te dienen bij de CNPD.

De privacyverklaring moet in duidelijk, eenvoudig Portugees zijn opgesteld (artikel 2 van Lei 58/2019 versterkt de taaleis), gescheiden zijn van de gebruiksvoorwaarden, gemakkelijk toegankelijk zijn vanaf elke pagina (link in de footer als standaard), en worden bijgewerkt telkens wanneer nieuwe verwerkers worden aangesloten of nieuwe doeleinden worden toegevoegd. Generieke, gekopieerde sjablonen falen structureel bij CNPD-audits.

Hoe lang moet ik klantgegevens bewaren onder de RGPD?

De RGPD vereist minimale gegevensverwerking en opslagbeperking (artikel 5, lid 1, onder c) tot en met e)). De bewaartermijnen in Portugese e-commerce zijn gelaagd: factuurgegevens 10 jaar (Código do IVA, artikel 52); boekhoudkundige gegevens 10 jaar (Código Comercial, artikel 40); toestemming voor marketing voor onbepaalde tijd zolang de toestemming geldig blijft, maar periodiek te herverifiëren; webanalyticsgegevens doorgaans 14 tot 26 maanden; camerabeelden maximaal 30 dagen (CNPD-besluit 7680/2014).

Elke categorie moet worden gedocumenteerd in het register van verwerkingsactiviteiten (artikel 30 RGPD) en worden vermeld in de privacyverklaring. Verwijdering op grond van artikel 17 gaat niet boven wettelijke bewaarverplichtingen — bewaar facturen in een afgesloten archief in plaats van ze te verwijderen.

Is Google Analytics in 2026 legaal in Portugal?

Ja, mits met de juiste waarborgen. Na Schrems II hebben verschillende Europese toezichthouders (Oostenrijk, Frankrijk, Italië) standaard GA3-implementaties onwettig verklaard. Google Analytics 4 (GA4) in combinatie met certificering onder het EU-VS Data Privacy Framework (van kracht sinds juli 2023) en IP-anonimisering biedt inmiddels een verdedigbare positie in Portugal — de CNPD heeft GA4 niet verboden.

Beste praktijk: implementeer GA4 met Consent Mode v2, ingeschakelde IP-anonimisering, uitgeschakelde Google Signals waar niet strikt noodzakelijk, en een gedocumenteerde Transfer Impact Assessment. Server-side tagging via GTM SS in een EU-regio vermindert het risico van doorgifte verder. Uitsluitend Europese alternatieven zoals Plausible en Matomo elimineren het probleem volledig.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?

Artikel 4 RGPD: een verwerkingsverantwoordelijke (responsável pelo tratamento) bepaalt de doeleinden en middelen van de verwerking — doorgaans het e-commercebedrijf zelf. Een verwerker (subcontratante) verwerkt gegevens namens de verwerkingsverantwoordelijke op basis van gedocumenteerde instructies — doorgaans leveranciers zoals cloudhostingpartijen, e-mailproviders, marktplaatsen en betaalproviders.

Artikel 28 RGPD vereist een schriftelijke verwerkersovereenkomst (DPA) tussen verwerkingsverantwoordelijke en verwerker voor elke verwerkingsactiviteit. Marktplaatsen zoals Amazon en grote SaaS-leveranciers publiceren standaard DPA's; kleinere Portugese verkopers hebben vaak een op maat gemaakte, Portugeestalige DPA nodig. Zowel de verwerkingsverantwoordelijke als de verwerker riskeert boetes op grond van artikel 83 bij niet-naleving.

Kan ik gerechtvaardigd belang als rechtsgrondslag gebruiken in plaats van toestemming?

Soms. Artikel 6, lid 1, onder f), RGPD staat verwerking op basis van gerechtvaardigd belang alleen toe na een gedocumenteerde belangenafweging in drie stappen: (1) het belang is gerechtvaardigd; (2) de verwerking is noodzakelijk; (3) het belang wordt niet overschreven door de rechten van de betrokkene.

Dit werkt voor fraudepreventie, interne administratie, netwerkbeveiliging en bepaalde vormen van B2B-directmarketing. Het werkt niet voor cookies/trackers (de ePrivacyrichtlijn heeft voorrang), noch voor bijzondere categorieën gegevens, noch voor marketing aan mensen die bezwaar hebben gemaakt. De belangenafweging moet worden gedocumenteerd in het ROPA.

Wat gebeurt er als een klant een klacht indient bij de CNPD?

De CNPD opent een dossier, neemt contact op met de verwerkingsverantwoordelijke voor schriftelijke opmerkingen (doorgaans binnen 10-20 werkdagen), kan documentatie opvragen (ROPA, privacyverklaring, log van verzoeken van betrokkenen, datalekregister, DPA's), en voert een schriftelijk of onderzoek ter plaatse uit. De procedure eindigt met seponering, een waarschuwing, een corrigerend bevel, of een bestuurlijke boete.

Medewerking en een aantoonbare compliancehouding verminderen de kans op een boete aanzienlijk. De RGPD-console van Zunapro genereert op verzoek alle standaarddocumentatie in een door de CNPD aanvaardbaar Portugees formaat.

Maak uw Portugese e-commerce in één klik AVG-proof

CNPD-conforme cookiebanner · Portugese privacyverklaring · ROPA · verwerkersovereenkomsten (artikel 28) · workflow voor verzoeken van betrokkenen · draaiboek voor datalekken binnen 72 uur · TIA-sjablonen · DPO-contactkaart. Ingebouwd in elke Portugese marktplaatskoppeling op Zunapro. Geen legal-techdemo nodig, geen lange contracten.

🛡️ Activeer AVG-compliance →
Delen:

Hulp nodig hierbij?

Bijbehorende dienst: E-Commerce

Neem contact op

Krijg gratis consult voor uw e-commerceproject.

Chat op WhatsApp