Portugalskie RGPD w skrócie 2026 — szybka lektura
Portugalia stosuje w pełni unijne RODO 2016/679 (RGPD), uzupełnione krajową ustawą Lei n.º 58/2019 (LPDP) opublikowaną 8 sierpnia 2019 roku. Organem nadzorczym jest CNPD (Comissão Nacional de Proteção de Dados) z siedzibą w Lizbonie. Każdy portugalski sklep internetowy musi posiadać zgodny z przepisami baner cookie, portugalską politykę prywatności, rejestr czynności przetwarzania (ROPA), umowy powierzenia przetwarzania danych (art. 28) z każdym podmiotem przetwarzającym oraz zdolność operacyjną do realizacji wniosków osób, których dane dotyczą, w ciągu 30 dni i zgłaszania naruszeń do CNPD w ciągu 72 godzin. Kary sięgają 20 mln euro lub 4% globalnego rocznego obrotu — CNPD nakłada wielomilionowe kary od 2018 roku.
Portugalski krajobraz ochrony danych osobowych w 2026 roku
Trzy akty prawne i jeden organ nadzorczy regulują dane osobowe w każdym portugalskim e-commerce. Poniższy zestaw kart — trzymaj go pod ręką, czytając każdy z tematów szczegółowo.
RGPD — Regulamento Geral de Proteção de Dados
Rozporządzenie UE 2016/679 · obowiązuje od 25 maja 2018 roku · bezpośrednio stosowane we wszystkich 27 państwach członkowskich UE, w tym w Portugalii
Lei n.º 58/2019 — portugalska LPDP
Krajowa ustawa wdrażająca · opublikowana 8 sierpnia 2019 roku · dodaje krajowe szczegóły dotyczące wieku zgody, monitoringu wizyjnego, przetwarzania w celach dziennikarskich
CNPD — Comissão Nacional de Proteção de Dados
Portugalski organ ochrony danych osobowych · utworzony w 1994 roku · siedziba: Av. D. Carlos I 134, Lizbona · 7 komisarzy wybieranych przez parlament
Unijny ekosystem RODO — EDPB i DPF
EDPB harmonizuje podejście organów nadzorczych · Ramy Ochrony Danych UE–USA (lipiec 2023) ponownie umożliwiają transfer danych do USA
IOD / EPD — Encarregado de Proteção de Dados
Obowiązkowy przy monitorowaniu na dużą skalę lub przetwarzaniu szczególnych kategorii danych · niezależny · dane kontaktowe publikowane w rejestrze CNPD i w polityce prywatności
Transfery transgraniczne — SCC i DPF
Standardowe klauzule umowne (unijne SCC z 2021 roku) · certyfikowani importerzy w ramach Ram Ochrony Danych UE–USA · obowiązkowa ocena skutków przekazania danych (TIA)
Gotowy, by dostosować swój portugalski sklep do wymogów CNPD?
Zunapro wbudowuje zgodność z RGPD w każdą portugalską integrację z marketplace — baner zgody, ROPA, umowy powierzenia przetwarzania (art. 28), obsługę wniosków osób, których dane dotyczą, oraz plan działania na wypadek naruszenia w ciągu 72 godzin. Zgodność jako infrastruktura, a nie działanie na później.
1. RGPD i Lei 58/2019 — dwuwarstwowy portugalski model prawny
RGPD: jedno rozporządzenie, 27 krajów
Regulamento Geral de Proteção de Dados (RGPD) to portugalska nazwa rozporządzenia UE 2016/679, przyjętego 27 kwietnia 2016 roku i obowiązującego od 25 maja 2018 roku. Jako rozporządzenie UE (a nie dyrektywa), RGPD ma bezpośredni skutek w Portugalii — jego 99 artykułów wiąże każdego administratora i podmiot przetwarzający mający siedzibę w Portugalii, a także każdego administratora spoza UE, który oferuje towary lub usługi osobom w Portugalii (art. 3 ust. 2 — eksterytorialność).
Te same obowiązki dotyczą zarówno lizbońskiego jednoosobowego przedsiębiorcy, porto sociedade por quotas (Lda), niemieckiej firmy wysyłającej towary do Portugalii, jak i amerykańskiego sprzedawcy na Shopify kierującego ofertę do portugalskich konsumentów. Rozporządzenie jest neutralne technologicznie i oparte na ryzyku: przetwarzanie wysokiego ryzyka (profilowanie, szczególne kategorie danych, monitorowanie na dużą skalę) wiąże się z surowszymi obowiązkami.
Lei 58/2019: portugalska warstwa
RGPD celowo pozostawia państwom członkowskim ponad 50 „klauzul otwierających”. Portugalia skorzystała z tych możliwości poprzez Lei n.º 58/2019, de 8 de agosto — czyli Lei de Proteção de Dados Pessoais (LPDP) — opublikowaną ponad rok po dacie stosowania RGPD, zastępującą wcześniejszą Lei 67/98. LPDP dodaje specyficzne dla Portugalii zasady w uzupełnieniu RGPD:
- Wiek zgody — 13 lat (art. 16 LPDP, poniżej domyślnego wieku 16 lat przewidzianego w RGPD). Dzieci poniżej 13 roku życia wymagają weryfikowalnej zgody rodzica.
- Reżim monitoringu wizyjnego (art. 19–22 LPDP) — oznakowanie monitoringu, okres przechowywania (domyślnie 30 dni), zgłoszenie do CNPD w przypadku przestrzeni publicznych.
- Przetwarzanie w celach dziennikarskich, akademickich i artystycznych (art. 24 LPDP) — ograniczone wyjątki równoważące ochronę danych z wolnością wypowiedzi.
- Wykroczenia administracyjne (art. 37–50 LPDP) — specyficzne dla Portugalii zasady proceduralne uzupełniające kary z art. 83 RGPD.
Lei das Comunicações Eletrónicas — warstwa dotycząca plików cookie
Trzeci akt prawny dopełnia ten model: Lei n.º 41/2004, portugalska transpozycja unijnej dyrektywy o prywatności elektronicznej (ePrivacy) 2002/58/WE. Art. 5 ust. 3 stanowi podstawę prawną wymogu zgody na pliki cookie — pliki cookie, piksele, technologie fingerprintingu oraz technologie local storage wymagają wcześniejszej, dobrowolnej, świadomej zgody niezależnie od tego, czy przetwarzają dane osobowe. Każda portugalska strona e-commerce potrzebuje banera cookie ze względu na przepisy ePrivacy, a nie samo RGPD.
💡 Przeczytaj pełny przewodnik po integracji z portugalskimi marketplace'ami
Połącz Amazon.es/.fr, Worten, Fnac, Continente i KuantoKusta z rejestracją zgody zgodną z RGPD oraz automatycznym generowaniem ROPA.
2. CNPD — portugalski organ ochrony danych osobowych
Instytucja
Comissão Nacional de Proteção de Dados (CNPD) jest niezależnym organem nadzorczym Portugalii. Utworzona na mocy Lei n.º 10/91 de 29 de abril, jest jednym z najdłużej działających organów ochrony danych w UE, wyprzedzającym o cztery lata dyrektywę o ochronie danych z 1995 roku. CNPD działa pod nadzorem Assembleia da República z pełną niezależnością funkcjonalną i decyzyjną (art. 52 RGPD).
CNPD składa się z siedmiu członków: przewodniczącego wybieranego przez parlament na pięcioletnią, nieodnawialną kadencję oraz sześciu członków (dwóch parlamentarnych, dwóch rządowych, dwóch kooptowanych). Siedziba: Avenida D. Carlos I, n.º 134, 1200-651 Lisboa.
Uprawnienia CNPD
Na mocy art. 57–58 RGPD, uzupełnionych przez Lei 58/2019:
- Uprawnienia śledcze — żądanie informacji, prowadzenie audytów i kontroli, dostęp do obiektów i rejestrów przetwarzania
- Uprawnienia naprawcze — upomnienia, nagany, nakazy realizacji wniosków osób, których dane dotyczą, sprostowania, usunięcia, zakazu przetwarzania, zawieszenia transgranicznych przepływów danych
- Kary administracyjne — do 20 mln euro lub 4% globalnego rocznego obrotu
- Uprawnienia autoryzacyjne i doradcze — zatwierdzanie wiążących reguł korporacyjnych (BCR), SCC, mechanizmów certyfikacji; doradztwo dla parlamentu i rządu
Jak skontaktować się z CNPD
- Strona internetowa —
cnpd.pt(rejestr decyzji, formularz skargi, formularz zgłoszenia naruszenia) - Ogólny e-mail —
[email protected] - Zgłoszenie naruszenia — dedykowany formularz online na cnpd.pt
- Rejestracja IOD — formularz online, dane kontaktowe wymagane w ciągu 30 dni od wyznaczenia
CNPD na tle innych europejskich organów nadzorczych — portugalski styl
Styl egzekwowania przepisów przez CNPD jest umiarkowany, ale technicznie rygorystyczny. W porównaniu z hiszpańskim AEPD (bardzo skłonnym do postępowań, wydającym tysiące decyzji rocznie) czy francuskim CNIL (dużymi, publicznymi ogłoszeniami kar), CNPD wydaje mniej decyzji, ale koncentruje się na naruszeniach systemowych i ściśle współpracuje w ramach mechanizmu spójności EDPB. Portugalski e-commerce zazwyczaj przyciąga uwagę CNPD trzema drogami: skargi osób, których dane dotyczą, obowiązkowe zgłoszenia naruszeń oraz kontrole wywołane zainteresowaniem mediów lub polityków.
🛡️ Zunapro automatycznie synchronizuje się z wymogami CNPD
Szablon ROPA, plan działania na wypadek naruszenia, obsługa wniosków osób, których dane dotyczą, oraz karta kontaktowa IOD — wszystko wstępnie skonfigurowane pod formę wymaganą przez CNPD i z treścią dla konsumentów w języku portugalskim.
3. Baner zgody na pliki cookie — obowiązkowy na każdej portugalskiej stronie
Podstawa prawna
Obowiązek uzyskania zgody na pliki cookie w Portugalii opiera się na dwóch uzupełniających się podstawach prawnych: art. 5 ust. 3 unijnej dyrektywy ePrivacy 2002/58/WE, transponowanej przez Lei n.º 41/2004, oraz wymogach dotyczących zgody z art. 7 RGPD. Łączny efekt jest taki, że każdy plik cookie, piksel, SDK, skrypt fingerprintingu, obiekt local storage lub podobna technologia śledząca, która nie jest ściśle niezbędna do realizacji usługi wyraźnie zażądanej przez użytkownika, wymaga wcześniejszej, dobrowolnej, konkretnej, świadomej i jednoznacznej zgody typu opt-in.
Co uznaje się za „ściśle niezbędne”
Wąska kategoria jest zwolniona z obowiązku uzyskania zgody, ponieważ jest ściśle niezbędna do świadczenia żądanej usługi: pliki cookie sesji (logowanie, koszyk), tokeny CSRF, pliki cookie load balancera, sam plik cookie przechowujący preferencje dotyczące zgody, stan odtwarzacza multimedialnego dla aktywnie żądanej treści oraz wybrana przez użytkownika personalizacja interfejsu (język, tryb ciemny). Wszystko inne — GA4, Meta Pixel, TikTok Pixel, Hotjar, Clarity, retargeting, pliki cookie testów A/B, czcionki CDN stron trzecich, osadzone odtwarzacze YouTube/Vimeo, przyciski mediów społecznościowych ładujące się przed interakcją — wymaga wyraźnej zgody opt-in przed umieszczeniem.
Jak wygląda zgodny z przepisami baner
Wytyczne CNPD Orientações sobre cookies (2019/494), zaktualizowane w 2022 roku, określają minimalne wymogi:
- Pierwsza warstwa musi oferować opcje „Akceptuję”, „Odrzucam” i „Zarządzaj preferencjami”. Odrzucenie musi być równie widoczne jak akceptacja (ten sam kolor, rozmiar, pozycja). Przyciski odrzucenia z wyblakłym tekstem, stanowiące dark pattern, są zakazane (EDPB).
- Druga warstwa — szczegółowe przełączniki dla każdej niepodstawowej kategorii, domyślnie wyłączone.
- Zakaz cookie walli — odmowa dostępu w przypadku odrzucenia zgody jest niezgodna z prawem (wytyczne EDPB 05/2020).
- Brak zasady „dalsze przeglądanie strony oznacza zgodę” — przewijanie lub nawigacja nie stanowią zgody.
- Wycofanie zgody równie proste jak jej wyrażenie — stały pływający przycisk lub link w stopce.
- Ponowne wystąpienie o zgodę co 6–12 miesięcy, dziennik audytu zgód zgodnie z art. 7 ust. 1 RGPD.
Pułapka przycisku „Odrzuć”: najczęstszym ustaleniem CNPD podczas kontroli w latach 2024–2026 są asymetryczne banery — wyraźny zielony przycisk „Akceptuj wszystko” obok małego, szarego, podkreślonego tekstem „Odrzuć”. Jest to traktowane jako brak uzyskania ważnej zgody i naraża każde umieszczenie pliku cookie na ryzyko egzekwowania przepisów. Skorzystaj z banera zgody Zunapro zwalidowanego przez CNPD →
Poziomy banera zgody — jakie kategorie oferować
🍪 Przeczytaj pełny przewodnik po zgodzie na pliki cookie w Portugalii
Wytyczne CNPD 2019/494 omówione punkt po punkcie, lista kontrolna dark patterns, konfiguracja Consent Mode v2 dla GA4 oraz wbudowany baner zgody Zunapro wstępnie zwalidowany dla portugalskich odbiorców.
4. Polityka prywatności — obowiązkowa i zawsze aktualna
Obowiązek informacyjny z art. 13
Artykuły 12, 13 i 14 RGPD zobowiązują każdego administratora do przekazania osobom, których dane dotyczą, obszernych informacji w momencie zbierania danych. Dla strony e-commerce jest to zazwyczaj każde przesłanie formularza — rejestracja, finalizacja zamówienia, newsletter, kontakt, formularz recenzji. W praktyce informacje te znajdują się w jednym dokumencie — polityce prywatności (Política de Privacidade), do której prowadzą linki z każdej strony i która jest ponownie prezentowana w każdym punkcie zbierania danych.
Minimalna wymagana treść
Polityka prywatności, która obroni się podczas kontroli CNPD w 2026 roku, zawiera co najmniej:
- Tożsamość administratora — nazwa prawna, numer NIPC, siedziba, adres e-mail kontaktowy
- Kontakt do IOD, jeśli został wyznaczony — dedykowany e-mail, np.
[email protected] - Cele przetwarzania — szczegółowa lista (realizacja zamówień, obsługa klienta, marketing, analityka, zapobieganie oszustwom, księgowość)
- Podstawa prawna dla każdego celu — art. 6 ust. 1 RGPD (zgoda, umowa, obowiązek prawny, żywotne interesy, interes publiczny, prawnie uzasadniony interes)
- Test równoważenia interesów przy prawnie uzasadnionym interesie, gdy powołano się na art. 6 ust. 1 lit. f)
- Odbiorcy — bramki płatnicze, firmy kurierskie, platformy marketplace, hosting w chmurze, dostawcy poczty e-mail
- Transfery międzynarodowe — kraje docelowe, mechanizm (SCC / decyzja o adekwatności / DPF), link do zabezpieczeń
- Okresy przechowywania według kategorii (faktury 10 lat, marketing dopóki zgoda obowiązuje, analityka 14 miesięcy)
- Prawa osób, których dane dotyczą — pełne wyliczenie, w tym prawo do wniesienia skargi do CNPD
- Ustawowy lub umowny charakter podania danych oraz konsekwencje odmowy
- Zautomatyzowane podejmowanie decyzji i profilowanie, jeśli występuje, wraz z logiką i znaczeniem
- Datę ostatniej aktualizacji i historię wersji
Prosty język portugalski — art. 12 RGPD
Art. 12 ust. 1 RGPD wymaga zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej polityki napisanej jasnym, prostym językiem. CNPD wielokrotnie krytykowała polityki dostępne wyłącznie w języku angielskim, mimo że kierowane były do portugalskich konsumentów (art. 2 Lei 58/2019 wzmacnia wymóg języka portugalskiego), politykę wykorzystującą ogólne szablony bez wskazania rzeczywistych podmiotów przetwarzających, ukrywającą kluczowe informacje w liczącym 10 000 słów tekście prawniczym lub łączącą politykę prywatności z regulaminem.
Powiadomienie warstwowe — najlepsza praktyka
CNPD popiera podejście EDPB polegające na powiadomieniu warstwowym: krótkie podsumowanie na górze (1–2 akapity dotyczące tożsamości, celów i praw), po którym następują pełne szczegóły w rozwijanych sekcjach, a także „karta informacyjna” przy każdym formularzu (2–3-zdaniowe powiadomienie o zbieraniu danych z linkiem do pełnej polityki) w celu zapewnienia zgodności z art. 13.
📜 Automatycznie generowana portugalska polityka prywatności
Zunapro generuje portugalskojęzyczną politykę prywatności, która obroni się podczas kontroli CNPD, na podstawie Twoich rzeczywistych integracji z marketplace'ami, dostawców płatności i stosu narzędzi analitycznych — aktualizowaną automatycznie po podłączeniu nowego podmiotu przetwarzającego.
5. Wyznaczenie IOD — kiedy i jak
Kiedy wyznaczenie IOD jest obowiązkowe?
Artykuł 37 RGPD wymaga wyznaczenia IOD (Encarregado de Proteção de Dados — EPD) w trzech przypadkach: (a) organy publiczne (z wyjątkiem sądów); (b) główna działalność = regularne i systematyczne monitorowanie na dużą skalę; (c) główna działalność = przetwarzanie na dużą skalę szczególnych kategorii danych lub danych dotyczących wyroków skazujących. W portugalskim e-commerce praktycznym wyzwalaczem obowiązku jest zazwyczaj punkt (b). Wytyczne EDPB (WP 243 rev.01, zatwierdzone przez CNPD) wyjaśniają, że „główna działalność” wyklucza funkcje pomocnicze, takie jak naliczanie wynagrodzeń; pojęcie „duża skala” jest zależne od kontekstu (liczba osób, których dane dotyczą, wolumen, czas trwania, zasięg geograficzny).
Praktyczne przykłady progów
Rzeczywiste progi, przy których wyznaczenie IOD jest zdecydowanie zalecane lub obowiązkowe:
- 10 000+ klientów w CRM z segmentacją behawioralną
- Retargeting na żywo na Meta + Google Ads + TikTok z dopasowaniem między urządzeniami
- Program lojalnościowy śledzący historię transakcji w różnych kanałach i w czasie
- Operator marketplace przetwarzający jednocześnie dane sprzedawców i kupujących
- E-commerce z branży zdrowia, urody lub farmacji przetwarzający dane, które mogą kwalifikować się jako dane zdrowotne w rozumieniu art. 9
- Sklep z produktami dla dzieci prowadzący procesy zgody rodzicielskiej dla osób poniżej 13 roku życia
Czym zajmuje się IOD
Artykuły 38–39 RGPD określają zadania i ochronę IOD:
- Informuje i doradza administratorowi, podmiotowi przetwarzającemu oraz pracownikom w zakresie ich obowiązków
- Monitoruje zgodność z RGPD, Lei 58/2019 oraz politykami wewnętrznymi, w tym prowadzi szkolenia
- Doradza w zakresie DPIA, gdy jest ona wymagana zgodnie z art. 35
- Współpracuje z CNPD jako punkt kontaktowy z organem nadzorczym
- Niezależność — nie może otrzymywać instrukcji co do wykonywanych zadań ani być zwolniony za ich wykonywanie (art. 38 ust. 3)
- Brak konfliktu interesów — IOD nie może być prezesem, dyrektorem marketingu, dyrektorem IT ani szefem działu HR
IOD wewnętrzny lub zewnętrzny + rejestracja w CNPD
IOD może być pracownikiem lub zewnętrznym dostawcą usług. Dla portugalskich MŚP zewnętrzna usługa IOD jako usługa kosztuje zazwyczaj 350–1500 euro miesięcznie, w zależności od złożoności. Artykuł 37 ust. 7 RGPD zobowiązuje administratora do publikacji danych kontaktowych IOD oraz zgłoszenia ich do CNPD za pośrednictwem formularza online, aktualizowanego w ciągu 30 dni od każdej zmiany. Brak zgłoszenia stanowi naruszenie proceduralne podlegające karze do 10 mln euro lub 2% obrotu.
👤 IOD jako usługa dla portugalskich sprzedawców
Zunapro współpracuje z portugalskimi specjalistami RGPD, oferując usługi zewnętrznego IOD już od 350 euro miesięcznie — w cenie rejestracja w CNPD, wsparcie w zakresie DPIA, plan działania na wypadek naruszenia oraz kwartalny audyt zgodności.
6. Prawa osób, których dane dotyczą — SLA operacyjne
Osiem praw portugalskich osób, których dane dotyczą
Rozdział III RGPD przyznaje każdej osobie fizycznej (niezależnie od tego, czy jest klientem, potencjalnym klientem, kontaktem dostawcy czy pracownikiem) zestaw egzekwowalnych praw:
- Prawo do bycia poinformowanym (art. 13–14) — realizowane poprzez politykę prywatności i powiadomienia o zbieraniu danych
- Prawo dostępu (art. 15) — potwierdzenie, że dane są przetwarzane, oraz kopia danych i kontekstu przetwarzania
- Prawo do sprostowania (art. 16) — korekta niedokładnych lub niekompletnych danych
- Prawo do usunięcia danych (art. 17, „prawo do bycia zapomnianym”) — usunięcie, gdy zachodzi jedna z sześciu przesłanek
- Prawo do ograniczenia przetwarzania (art. 18) — tymczasowe „zamrożenie” do czasu weryfikacji
- Prawo do przenoszenia danych (art. 20) — eksport w formacie nadającym się do odczytu maszynowego danych przekazanych przez osobę, której dane dotyczą
- Prawo do sprzeciwu (art. 21) — bezwzględne wobec marketingu bezpośredniego; test równoważenia interesów dla pozostałych przypadków przetwarzania
- Prawo do niepodlegania wyłącznie zautomatyzowanemu podejmowaniu decyzji (art. 22) — w tym profilowaniu wywołującemu skutki prawne lub podobnie istotnie wpływającemu
Termin odpowiedzi — art. 12 ust. 3 RGPD
Administratorzy muszą odpowiedzieć w ciągu 30 dni, z możliwością wydłużenia o dwa miesiące ze względu na złożoność lub liczbę wniosków — przedłużenie musi zostać zakomunikowane wraz z uzasadnieniem w pierwszym miesiącu. Dla portugalskich sklepów internetowych obsługujących tysiące rekordów w wielu marketplace'ach ten SLA jest operacyjnie wymagający. Większość opóźnień wynika z rozproszonych danych rozsianych po Shopify, Amazon Seller Central, Worten Marketplace, poczcie e-mail i oprogramowaniu księgowym. Scentralizowany rejestr danych klientów, taki jak ten oferowany przez Zunapro, skraca czas odpowiedzi wynikający z art. 15 z dni do minut.
Weryfikacja tożsamości i odmowa
Art. 12 ust. 6 RGPD zezwala na dodatkową weryfikację tożsamości wyłącznie w przypadku uzasadnionych wątpliwości. Powszechna praktyka: zweryfikowanie zarejestrowanego adresu e-mail, opcjonalnie prośba o zanonimizowany dokument tożsamości. Odmowa jest dopuszczalna wyłącznie wtedy, gdy żądanie jest ewidentnie nieuzasadnione lub nadmierne; administrator musi to udowodnić, a alternatywnie może pobrać rozsądną opłatę.
Prawo do usunięcia danych a ustawowy obowiązek przechowywania
Częste napięcie operacyjne: klient żąda usunięcia danych na podstawie art. 17, ale administrator musi przechowywać faktury przez 10 lat (Código do IVA, art. 52) oraz dokumentację księgową przez 10 lat (Código Comercial, art. 40). Art. 17 ust. 3 lit. b) rozwiązuje ten konflikt — usunięcie danych nie ma zastosowania do danych przetwarzanych w celu wypełnienia obowiązku prawnego. Praktyczne rozwiązanie: anonimizacja danych marketingowych i behawioralnych, przechowywanie danych fakturowych/księgowych w zamkniętym archiwum z ograniczonym dostępem oraz pisemne poinformowanie klienta, co zostało usunięte, a co zachowane.
Wskazówka operacyjna: zbuduj proces obsługi wniosków osób, których dane dotyczą, generujący gotową do audytu dokumentację: znacznik czasu otrzymania, weryfikacja tożsamości, zakres wyszukiwania, wyeksportowane dane, zastosowane anonimizacje, dostarczona odpowiedź. CNPD zażąda tej ścieżki podczas każdej kontroli wywołanej skargą. Proces obsługi wniosków osób, których dane dotyczą, w Zunapro →
7. Naruszenie ochrony danych osobowych — 72-godzinne okno na zgłoszenie
Co uznaje się za naruszenie
Artykuł 4 pkt 12 RGPD definiuje naruszenie ochrony danych osobowych jako „naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych”. W praktyce nakładają się na siebie trzy kategorie:
- Naruszenie poufności — nieuprawnione ujawnienie lub dostęp (wyciek danych, eksfiltracja przez hakera, błędnie wysłany e-mail)
- Naruszenie integralności — nieuprawniona modyfikacja danych (manipulacja bazą danych, szyfrowanie przez ransomware)
- Naruszenie dostępności — utrata dostępu do danych (blokada przez ransomware bez możliwości odzyskania, zniszczenie serwera)
Zgłoszenie do CNPD — art. 33
W przypadku wystąpienia naruszenia administrator musi zgłosić je do CNPD w ciągu 72 godzin od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, aby powodowało ono ryzyko naruszenia praw i wolności osób fizycznych. Zgłoszenie musi zawierać:
- Charakter naruszenia, w tym, jeśli to możliwe, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych, których naruszenie dotyczy
- Imię i nazwisko oraz dane kontaktowe IOD lub innego punktu kontaktowego
- Prawdopodobne konsekwencje naruszenia
- Środki zastosowane lub proponowane w celu zaradzenia naruszeniu i złagodzenia jego ewentualnych negatywnych skutków
Jeśli nie ma możliwości przekazania pełnych informacji w ciągu 72 godzin, dopuszczalne jest częściowe zgłoszenie, a pozostałe informacje należy przekazać bez zbędnej zwłoki. Internetowy formularz zgłoszenia naruszenia CNPD obsługuje aktualizacje przyrostowe — pierwsze zgłoszenie może mieć charakter wstępny, a szczegółowe aktualizacje mogą nastąpić w ciągu kolejnych dni.
Powiadomienie osób, których dane dotyczą — art. 34
Jeśli naruszenie może powodować wysokie ryzyko dla praw i wolności, administrator musi również poinformować o naruszeniu osoby, których dane dotyczą, bez zbędnej zwłoki, jasnym językiem portugalskim, opisując konkretnie naruszenie wraz z danymi kontaktowymi IOD, konsekwencjami i środkami zaradczymi. Trzy wyjątki z art. 34 ust. 3 zwalniają z obowiązku bezpośredniego powiadomienia: dane były zaszyfrowane, a klucze nie zostały ujawnione, kolejne środki wyeliminowały wysokie ryzyko, lub powiadomienie wymagałoby niewspółmiernie dużego wysiłku (w takim przypadku wymagane jest zamiast tego publiczne ogłoszenie).
Wewnętrzny rejestr naruszeń i plan działania na 2026 rok
Artykuł 33 ust. 5 RGPD wymaga dokumentowania wszystkich naruszeń ochrony danych osobowych (nawet tych niskiego ryzyka, które nie wymagały zgłoszenia): moment stwierdzenia, źródło wykrycia, klasyfikacja, zakres, kategorie i liczba osób, których dane dotyczą, ocena ryzyka, decyzja o zgłoszeniu i związane z nią znaczniki czasu, działania naprawcze, analiza przyczyny źródłowej, wnioski na przyszłość. Praktyczny 72-godzinny plan działania:
- Godzina 0 — Wykrycie — alert, natychmiastowa selekcja, określenie zakresu
- Godziny 0–4 — Powstrzymanie — unieważnienie danych uwierzytelniających, izolacja systemów, zabezpieczenie materiału dowodowego
- Godziny 4–24 — Ocena ryzyka — IOD prowadzi analizę, decyzja o zgłoszeniu
- Godziny 24–48 — Wstępne zgłoszenie do CNPD za pośrednictwem formularza na cnpd.pt (dopuszczalne jest zgłoszenie wstępne)
- Godziny 48–72 — Pełne zgłoszenie, decyzja o powiadomieniu osób, których dane dotyczą, na podstawie art. 34
- Dni 3–7 — Powiadomienie osób, których dane dotyczą, jeśli jest wymagane (e-mail i oświadczenie publiczne)
- Od dnia 7 — Wnioski na przyszłość, aktualizacja rejestru, dalsza korespondencja z CNPD
Zegar zaczyna biec od momentu „stwierdzenia”, a nie „wystąpienia”. Naruszenie, które miało miejsce kilka tygodni temu, ale zostało wykryte dopiero dzisiaj, nadal uruchamia 72-godzinne okno liczone od momentu wykrycia. I odwrotnie — podejrzenie, że „coś może być nie tak”, nie stanowi jeszcze stwierdzenia naruszenia — zegar zaczyna biec dopiero wtedy, gdy istnieje uzasadniona pewność, że doszło do naruszenia. Wykrywanie naruszeń i 72-godzinny plan działania Zunapro →
8. Transgraniczny transfer danych — SCC po wyroku Schrems II
Trzęsienie ziemi zwane Schrems II
16 lipca 2020 roku Trybunał Sprawiedliwości Unii Europejskiej wydał wyrok w sprawie Schrems II (C-311/18), unieważniając ramy Tarczy Prywatności UE–USA, które do tego czasu regulowały około 5000 transatlantyckich przepływów danych. Trybunał potwierdził ważność standardowych klauzul umownych (SCC), ale dodał kluczowy warunek: administrator musi zweryfikować, czy prawo i praktyka kraju docelowego zapewniają ochronę zasadniczo równoważną z RGPD; jeśli nie, konieczne jest wdrożenie dodatkowych środków lub wstrzymanie transferu danych.
Zestaw narzędzi transferowych na 2026 rok
Pięć mechanizmów z rozdziału V RGPD może legalnie zezwolić na transfer danych poza EOG:
- Artykuł 45 — decyzja o adekwatności — obecnie: Andora, Argentyna, Kanada (sektor komercyjny), Wyspy Owcze, Guernsey, Izrael, Wyspa Man, Japonia, Jersey, Nowa Zelandia, Korea Południowa, Szwajcaria, Wielka Brytania, Urugwaj. Islandia, Liechtenstein i Norwegia są traktowane jako część EOG.
- Artykuł 46 — odpowiednie zabezpieczenia — SCC, wiążące reguły korporacyjne (BCR), zatwierdzone kodeksy postępowania, certyfikacje.
- Artykuł 47 — wiążące reguły korporacyjne — wewnątrz grupy kapitałowej, zatwierdzone przez wiodący organ nadzorczy i EDPB.
- Artykuł 49 — odstępstwa — wyraźna zgoda (wyłącznie sporadycznie), konieczność wykonania umowy, interes publiczny/żywotny. Nie dla rutynowej działalności biznesowej.
- Ramy Ochrony Danych UE–USA (DPF) — obowiązujące od 10 lipca 2023 roku, zastępujące Tarczę Prywatności. Amerykańscy importerzy z samocertyfikacją (AWS, Google, Microsoft, Meta, Salesforce, HubSpot, Mailchimp, Stripe, Shopify) otrzymują status zbliżony do decyzji o adekwatności z art. 45.
Unijne SCC z 2021 roku i ocena skutków przekazania danych
SCC Komisji z 2021 roku (decyzja wykonawcza 2021/914) mają modułową budowę, obejmującą cztery scenariusze: administrator→administrator, administrator→podmiot przetwarzający, podmiot przetwarzający→podmiot przetwarzający, podmiot przetwarzający→administrator. Stare SCC z 2010 roku zostały uchylone dla nowych umów od 27 września 2021 roku, a dla wszystkich umów od 27 grudnia 2022 roku — jakiekolwiek SCC z 2010 roku obowiązujące w 2026 roku są nieważne i muszą zostać niezwłocznie zmigrowane.
W następstwie wyroku Schrems II i zaleceń EDPB 01/2020 administratorzy muszą sporządzić ocenę skutków przekazania danych (TIA) dla każdego transferu niepodlegającego decyzji o adekwatności: mapowanie transferu, mechanizm (SCC/BCR/DPF), ocena przepisów dotyczących dostępu władz publicznych w kraju trzecim (np. FISA 702 w USA), środki dodatkowe (szyfrowanie w spoczynku z kluczami przechowywanymi w UE, pseudonimizacja), wniosek dotyczący zasadniczo równoważnej ochrony. CNPD nie wymaga wcześniejszego przedłożenia TIA, ale zażąda go podczas każdej kontroli obejmującej podmioty przetwarzające spoza EOG.
Praktyczny stos technologiczny na 2026 rok
- Chmura (AWS / GCP / Azure) — certyfikowana w ramach DPF + regiony UE; preferuj regiony UE, dokumentuj DPF jako rozwiązanie zapasowe
- E-mail (Mailchimp, SendGrid) — certyfikowane w ramach DPF; europejskie alternatywy, takie jak Brevo, są często preferowane
- Analityka (GA4) — certyfikowana w ramach DPF + Consent Mode v2 + anonimizacja IP
- Obsługa klienta (Zendesk, Intercom) — DPF + dostępne dodatki do rezydencji danych w UE
- API marketplace'ów (Amazon SP-API) — routing przez UE dla europejskich kont sprzedawców
🌍 Domyślna rezydencja danych w UE
Zunapro przechowuje wszystkie dane portugalskich klientów w regionach UE (Frankfurt + Lizbona jako failover), z zapasowym rozwiązaniem certyfikowanym w ramach DPF dla wszelkich subprocesorów działających wyłącznie w USA. Szablony TIA wstępnie wypełnione dla Twojego stosu technologicznego.
9. Kary CNPD — do 20 mln euro lub 4% globalnego obrotu
Wielopoziomowe kary z art. 83
Artykuł 83 RGPD ustanawia dwa poziomy kar, przy czym CNPD może nałożyć wyższą z wartości: stałego pułapu lub procentu obrotu:
| Poziom | Maksymalna kara | Objęte naruszenia |
|---|---|---|
| Poziom 1 (art. 83 ust. 4) | 10 mln € lub 2% globalnego rocznego obrotu | Rejestry (art. 30), bezpieczeństwo (art. 32), zgłaszanie naruszeń (art. 33–34), wyznaczenie IOD (art. 37–39), DPIA (art. 35–36), zgoda dziecka (art. 8), certyfikacja, kodeksy postępowania |
| Poziom 2 (art. 83 ust. 5) | 20 mln € lub 4% globalnego rocznego obrotu | Podstawa prawna (art. 5–6), warunki wyrażenia zgody (art. 7), szczególne kategorie danych (art. 9), prawa osób, których dane dotyczą (art. 12–22), transfery międzynarodowe (art. 44–49), niezastosowanie się do nakazów CNPD |
| Lei 58/2019 | Wykroczenia administracyjne specyficzne dla Portugalii | Artykuły 37–50 LPDP dodają szczegółowe kary za kwestie specyficznie portugalskie (monitoring wizyjny bez oznakowania, naruszenie wyjątku dziennikarskiego itd.) |
Jak CNPD oblicza karę
Czynniki z art. 83 ust. 2 brane pod uwagę przez CNPD: charakter, waga i czas trwania naruszenia; umyślny lub nieumyślny charakter; podjęte działania łagodzące; środki techniczne i organizacyjne; wcześniejsze naruszenia; współpraca z CNPD; kategorie danych, których dotyczy naruszenie; sposób, w jaki naruszenie stało się znane; przestrzeganie kodeksów postępowania; uzyskane korzyści finansowe lub uniknięte straty.
Znaczące kary nałożone przez CNPD — historia
- 4,3 mln € — INE (Instituto Nacional de Estatística, 2021) — transfer danych spisowych do amerykańskiego subprocesora bez zabezpieczeń wymaganych przez art. 46; największa jak dotąd portugalska kara RGPD
- 1,25 mln € — Hospital do Barreiro (2018) — nadmierny dostęp do dokumentacji klinicznej; ochrona zdrowia jest priorytetowym sektorem dla CNPD
- 400 tys. € — Câmara Municipal de Lisboa (2021) — ujawnienie danych osobowych organizatorów demonstracji
- 170 tys. € — Banco Santander Totta (2021) — nieodpowiednia reakcja na wnioski osób, których dane dotyczą
- Liczne kary dla MŚP w wysokości 10–75 tys. € za banery cookie, brak danych kontaktowych IOD oraz spóźnione zgłoszenia naruszeń
Poza karą — odpowiedzialność cywilna
Artykuł 82 RGPD przyznaje osobom, których dane dotyczą, prawo do odszkodowania za szkodę majątkową lub niemajątkową. Portugalskie sądy zaczęły przyznawać odszkodowania za szkody niemajątkowe (lęk, utratę kontroli) w wysokości 500–5000 euro na poszkodowaną osobę — pomnożone przez tysiące osób, których dane dotyczą, odpowiedzialność cywilna może znacznie przewyższyć karę administracyjną. Relacje medialne dotyczące decyzji CNPD są stałe i szkodzą reputacji, szczególnie w przypadku marek działających w modelu B2C.
💼 Rekomendacje dotyczące ubezpieczenia cybernetycznego i RGPD
Większość portugalskich ubezpieczycieli komercyjnych oferuje obecnie dedykowane polisy cyber-RGPD obejmujące kary CNPD (tam, gdzie podlegają one ubezpieczeniu), odpowiedzialność cywilną na podstawie art. 82 oraz koszty reagowania na naruszenia. Zunapro publikuje listę zweryfikowanych brokerów.
10. Lista kontrolna zgodności z RGPD dla portugalskiego e-commerce na 2026 rok
Najbardziej użytecznym narzędziem do przełożenia przepisów na działania operacyjne jest konkretna lista kontrolna. Poniższa lista podsumowuje każdy praktyczny element omówiony w tym przewodniku, uporządkowany według ryzyka egzekwowania przepisów.
Ład organizacyjny i dokumentacja
- Wyznacz IOD, jeśli spełnione są przesłanki z art. 37, i zarejestruj go w CNPD
- Prowadź ROPA (art. 30) obejmujące każdy cel, podstawę prawną, kategorię, okres przechowywania, odbiorcę i transfer
- Przeprowadź DPIA (art. 35) dla przetwarzania wysokiego ryzyka
- Podpisz umowy powierzenia przetwarzania danych (art. 28) z każdym podmiotem przetwarzającym (chmura, e-mail, analityka, marketplace'y, płatności, firmy kurierskie)
- Dokumentuj oceny TIA dla każdego transferu poza EOG
- Prowadź wewnętrzny rejestr naruszeń (art. 33 ust. 5)
Elementy widoczne dla użytkownika
- Opublikuj portugalskojęzyczną politykę prywatności obejmującą każdy element z art. 13/14, warstwową i wersjonowaną
- Wdróż baner cookie zgodny z wymogami CNPD — symetryczne przyciski Akceptuj/Odrzuć, szczegółowe kategorie domyślnie wyłączone, stała możliwość wycofania zgody
- Wyświetlaj powiadomienia w punkcie zbierania danych przy każdym formularzu (rejestracja, finalizacja zamówienia, newsletter, recenzja)
- Zapewnij prosty kanał do składania wniosków dla osób, których dane dotyczą — e-mail i/lub formularz internetowy z odpowiedzią w ciągu 30 dni
- Niezwłocznie honoruj rezygnację z marketingu bezpośredniego (art. 21 ust. 3 ma charakter bezwzględny)
Środki techniczne i organizacyjne
- Wdróż zabezpieczenia zgodne z art. 32 — szyfrowanie w spoczynku i podczas transmisji, kontrolę dostępu, MFA na panelach administracyjnych, skanowanie podatności
- Stosuj minimalizację danych już w fazie projektowania (art. 25)
- Egzekwuj polityki przechowywania danych z automatycznym usuwaniem
- Stosuj pseudonimizację lub anonimizację tam, gdzie to możliwe, szczególnie w analityce
- Testuj corocznie 72-godzinny plan działania na wypadek naruszenia poprzez ćwiczenia symulacyjne
- Szkol personel przetwarzający dane osobowe — minimum coroczne szkolenie odświeżające
Kwartalny audyt zgodności
Przeprowadzaj ustrukturyzowany kwartalny audyt obejmujący: aktualność ROPA w stosunku do podłączonych podmiotów przetwarzających; wersję polityki prywatności w porównaniu z bieżącą rzeczywistością przetwarzania; listę skryptów w banerze cookie w porównaniu z zadeklarowanymi kategoriami; dziennik wniosków osób, których dane dotyczą (liczba, czas odpowiedzi, przyczyny opóźnień); rejestr naruszeń (incydenty, przyczyny źródłowe, działania naprawcze); inwentaryzację umów powierzenia przetwarzania danych (art. 28); inwentaryzację TIA; dziennik szkoleń personelu; dziennik działań IOD (porady, DPIA, kontakty z CNPD).
Scentralizuj zgodność z portugalskim RGPD w jednym panelu
Zunapro łączy w jednym miejscu wszystkie wymogi RGPD — baner zgody, ROPA, umowy powierzenia przetwarzania danych (art. 28), proces obsługi wniosków osób, których dane dotyczą, plan działania na wypadek naruszenia, szablony TIA oraz rejestr IOD w formacie CNPD — wraz z integracjami z marketplace'ami Amazon, Worten, Fnac i Continente. Zgodność jako infrastruktura, a nie działanie na później.
Aktywuj zgodność z RGPD →FAQ dotyczące RGPD w Portugalii 2026
Czym jest RGPD i jaki ma związek z RODO?
RGPD (Regulamento Geral de Proteção de Dados) to po prostu portugalska nazwa unijnego Ogólnego Rozporządzenia o Ochronie Danych 2016/679 (RODO/GDPR). To dosłownie to samo rozporządzenie, różni się jedynie nazwa językowa.
W Portugalii RGPD uzupełnia Lei n.º 58/2019 (LPDP — Lei de Proteção de Dados Pessoais), krajowa ustawa wdrażająca opublikowana 8 sierpnia 2019 roku, a jej przestrzeganie egzekwuje CNPD (Comissão Nacional de Proteção de Dados), portugalski organ nadzorczy.
Kim jest CNPD i jakie ma uprawnienia?
CNPD (Comissão Nacional de Proteção de Dados) to niezależny portugalski organ ochrony danych osobowych, utworzony na mocy Lei n.º 10/91 — co czyni go jednym z najstarszych organów ochrony danych w UE. Składa się z siedmiu członków działających pod nadzorem Assembleia da República.
CNPD bada skargi, kontroluje administratorów i podmioty przetwarzające, wydaje wiążące decyzje oraz nakłada administracyjne kary pieniężne do 20 milionów euro lub 4% globalnego rocznego obrotu za poważne naruszenia RGPD. Ma siedzibę przy Avenida D. Carlos I, n.º 134 w Lizbonie.
Czy baner zgody na pliki cookie jest prawnie wymagany w Portugalii?
Tak. Art. 5 ust. 3 unijnej dyrektywy ePrivacy 2002/58/WE, transponowanej przez Lei n.º 41/2004, wymaga zgody opt-in przed umieszczeniem jakichkolwiek niepodstawowych plików cookie. Wytyczne CNPD 2019/494 (zaktualizowane w 2022 roku) szczegółowo określają wymogi: symetryczne przyciski Akceptuj/Odrzuć, szczegółowe kategorie domyślnie wyłączone, zakaz cookie walli, brak zasady „dalsze przeglądanie strony oznacza zgodę”.
Wyłącznie pliki cookie ściśle niezbędne (sesja, koszyk, CSRF, preferencje językowe, samo przechowywanie zgody) są zwolnione z obowiązku uzyskania zgody. Wszystko inne — Google Analytics, Meta Pixel, TikTok Pixel, retargeting, osadzone treści stron trzecich — wymaga wyraźnej, wcześniejszej zgody.
Kiedy portugalski sklep e-commerce musi wyznaczyć IOD?
Artykuł 37 RGPD nakłada obowiązek wyznaczenia IOD (Encarregado de Proteção de Dados — EPD), gdy: (a) główna działalność obejmuje regularne i systematyczne monitorowanie osób na dużą skalę (śledzenie zachowań, profilowanie, retargeting); (b) główna działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych (zdrowie, dane biometryczne, pochodzenie rasowe); lub (c) administratorem jest podmiot publiczny.
Średnie i duże portugalskie sklepy internetowe prowadzące retargeting, reklamę programatyczną, profilowanie w programach lojalnościowych lub przetwarzające ponad 10 000 rekordów klientów zazwyczaj spełniają te kryteria i muszą wyznaczyć IOD oraz zarejestrować jego kontakt w CNPD. Zewnętrzna usługa IOD jest szeroko dostępna już od 350 euro miesięcznie.
Jakie prawa mają portugalscy konsumenci na mocy RGPD?
Artykuły 15–22 RGPD przyznają osobom, których dane dotyczą, osiem praw: dostęp, sprostowanie, usunięcie danych („prawo do bycia zapomnianym”), ograniczenie przetwarzania, przenoszenie danych w formacie nadającym się do odczytu maszynowego, sprzeciw wobec przetwarzania (bezwzględny wobec marketingu bezpośredniego) oraz prawo do niepodlegania wyłącznie zautomatyzowanemu podejmowaniu decyzji wywołujących skutki prawne.
Administratorzy muszą odpowiedzieć w ciągu 30 dni, z możliwością przedłużenia o 60 dni w przypadku złożonych wniosków. Odpowiedź jest bezpłatna, chyba że żądanie jest w sposób oczywisty nieuzasadnione lub nadmierne. Odmowa musi być uzasadniona i podlega zaskarżeniu do CNPD.
Na czym polega zasada zgłaszania naruszeń w ciągu 72 godzin?
Artykuł 33 RGPD zobowiązuje administratorów do zgłoszenia CNPD w ciągu 72 godzin od stwierdzenia naruszenia ochrony danych osobowych, chyba że jest mało prawdopodobne, aby skutkowało ono ryzykiem naruszenia praw i wolności osób, których dane dotyczą. CNPD udostępnia internetowy formularz zgłoszenia naruszenia na stronie cnpd.pt.
Jeśli naruszenie może powodować wysokie ryzyko, artykuł 34 wymaga również bezpośredniego powiadomienia osób, których dane dotyczą, bez zbędnej zwłoki. Brak zgłoszenia w ciągu 72 godzin sam w sobie stanowi naruszenie RGPD podlegające karze (do 10 mln euro lub 2% obrotu). Zegar zaczyna biec od momentu stwierdzenia naruszenia, a nie jego wystąpienia.
Jak Portugalia traktuje transgraniczny transfer danych po wyroku Schrems II?
Po wyroku TSUE w sprawie Schrems II (C-311/18, lipiec 2020) przekazywanie danych osobowych poza EOG wymaga zabezpieczenia na podstawie art. 46 RGPD. Standardowym mechanizmem w portugalskim e-commerce są unijne standardowe klauzule umowne z 2021 roku (decyzja wykonawcza 2021/914).
Transfery danych do Stanów Zjednoczonych mogą również opierać się na Ramach Ochrony Danych UE–USA (DPF, obowiązujących od lipca 2023) dla certyfikowanych importerów — AWS, Google, Microsoft, Meta, Salesforce, HubSpot i innych. CNPD oczekuje od administratorów udokumentowania oceny skutków przekazania danych (TIA) dla każdego transferu poza EOG.
Jakie są maksymalne kary CNPD na mocy RGPD?
Artykuł 83 RGPD ustanawia dwa poziomy: do 10 milionów euro lub 2% globalnego rocznego obrotu za naruszenia proceduralne (rejestry, bezpieczeństwo, zgłaszanie naruszeń, IOD) oraz do 20 milionów euro lub 4% globalnego rocznego obrotu za naruszenia merytoryczne (podstawa prawna, zgoda, prawa osób, których dane dotyczą, transfery międzynarodowe). Zastosowanie ma wyższa z wartości: pułap lub procent.
CNPD nałożyła wielomilionowe kary, w tym 4,3 mln euro na INE (Instituto Nacional de Estatística) w 2021 roku za transfery do USA bez zabezpieczeń, 1,25 mln euro na Hospital do Barreiro oraz szereg kar dla MŚP za banery cookie i sposób obsługi wniosków osób, których dane dotyczą.
Czy potrzebuję pisemnej polityki prywatności na mojej portugalskiej stronie e-commerce?
Tak. Artykuły 12, 13 i 14 RGPD zobowiązują administratorów do przekazania osobom, których dane dotyczą, wyczerpujących informacji o przetwarzaniu — tożsamość administratora i IOD, cele i podstawy prawne, odbiorcy, kraje transferu międzynarodowego, okresy przechowywania, prawa osób, których dane dotyczą, w tym prawo do wniesienia skargi do CNPD.
Polityka prywatności musi być napisana jasnym, prostym językiem portugalskim (art. 2 Lei 58/2019 wzmacnia wymóg językowy), oddzielona od regulaminu, łatwo dostępna z każdej strony (standardowo poprzez link w stopce) oraz aktualizowana za każdym razem, gdy podłączany jest nowy podmiot przetwarzający lub dodawany jest nowy cel przetwarzania. Ogólne, kopiowane szablony regularnie nie przechodzą kontroli CNPD.
Jak długo muszę przechowywać dane klientów na mocy RGPD?
RGPD wymaga minimalizacji danych i ograniczenia przechowywania (art. 5 ust. 1 lit. c–e). Okresy przechowywania w portugalskim e-commerce są zróżnicowane warstwowo: dane fakturowania 10 lat (Código do IVA, art. 52); dokumentacja księgowa 10 lat (Código Comercial, art. 40); zgoda marketingowa bezterminowo, dopóki obowiązuje, ale wymaga okresowej weryfikacji; dane analityki internetowej zazwyczaj 14–26 miesięcy; nagrania z monitoringu maksymalnie 30 dni (uchwała CNPD 7680/2014).
Każda kategoria musi być udokumentowana w rejestrze czynności przetwarzania (art. 30 RGPD) i wskazana w polityce prywatności. Usunięcie danych na podstawie art. 17 nie ma pierwszeństwa przed ustawowymi obowiązkami przechowywania — faktury należy przechowywać w zamkniętym archiwum zamiast je usuwać.
Czy Google Analytics jest legalny w Portugalii w 2026 roku?
Tak, pod warunkiem zastosowania odpowiednich zabezpieczeń. Po wyroku Schrems II kilka europejskich organów nadzorczych (Austria, Francja, Włochy) uznało standardowe wdrożenia GA3 za niezgodne z prawem. Google Analytics 4 (GA4) w połączeniu z certyfikacją w ramach Ram Ochrony Danych UE–USA (obowiązujących od lipca 2023) oraz anonimizacją adresów IP zapewnia obecnie obronną pozycję w Portugalii — CNPD nie zakazała GA4.
Dobra praktyka: wdrożenie GA4 z trybem Consent Mode v2, włączoną anonimizacją IP, wyłączonymi sygnałami Google tam, gdzie nie są ściśle niezbędne, oraz udokumentowaną oceną skutków przekazania danych. Tagowanie po stronie serwera przez GTM SS w regionie UE dodatkowo zmniejsza ryzyko związane z transferem danych. Alternatywy działające wyłącznie w UE, takie jak Plausible i Matomo, całkowicie eliminują ten problem.
Jaka jest różnica między administratorem a podmiotem przetwarzającym dane?
Artykuł 4 RGPD: administrator (responsável pelo tratamento) określa cele i sposoby przetwarzania — zazwyczaj jest to sama firma e-commerce. Podmiot przetwarzający (subcontratante) przetwarza dane w imieniu administratora na podstawie udokumentowanych instrukcji — zazwyczaj są to dostawcy tacy jak hosting w chmurze, dostawcy poczty e-mail, platformy marketplace i bramki płatnicze.
Artykuł 28 RGPD wymaga pisemnej umowy powierzenia przetwarzania danych (DPA) między administratorem a podmiotem przetwarzającym dla każdej czynności przetwarzania. Platformy takie jak Amazon oraz główni dostawcy SaaS publikują standardowe DPA; mniejsi portugalscy sprzedawcy często potrzebują dopasowanej DPA w języku portugalskim. Zarówno administrator, jak i podmiot przetwarzający podlegają karom z art. 83 w przypadku niezgodności z przepisami.
Czy mogę zastosować podstawę prawną prawnie uzasadnionego interesu zamiast zgody?
Czasami tak. Art. 6 ust. 1 lit. f) RGPD zezwala na przetwarzanie na podstawie prawnie uzasadnionego interesu wyłącznie po przeprowadzeniu udokumentowanego, trzyetapowego testu równoważenia: (1) interes jest uzasadniony; (2) przetwarzanie jest niezbędne; (3) interes nie jest przeważony przez prawa osoby, której dane dotyczą.
Sprawdza się to w przypadku zapobiegania oszustwom, administracji wewnętrznej, bezpieczeństwa sieci oraz niektórych form marketingu bezpośredniego B2B. Nie sprawdza się to w przypadku plików cookie/narzędzi śledzących (przepisy ePrivacy mają pierwszeństwo), ani w przypadku szczególnych kategorii danych, ani w przypadku marketingu skierowanego do osób, które wniosły sprzeciw. Test równoważenia interesów musi być udokumentowany w ROPA.
Co się dzieje, gdy klient złoży skargę do CNPD?
CNPD otwiera sprawę, kontaktuje się z administratorem w celu uzyskania pisemnych wyjaśnień (zazwyczaj w ciągu 10–20 dni roboczych), może zażądać dokumentacji (ROPA, polityka prywatności, dziennik wniosków osób, których dane dotyczą, rejestr naruszeń, umowy DPA) oraz prowadzi dochodzenie pisemne lub na miejscu. Postępowanie kończy się umorzeniem, ostrzeżeniem, nakazem naprawczym lub karą administracyjną.
Współpraca oraz możliwa do wykazania postawa zgodności z przepisami znacząco zmniejszają prawdopodobieństwo nałożenia kary. Konsola RGPD Zunapro na żądanie generuje całą standardową dokumentację w formacie portugalskim akceptowalnym przez CNPD.
Dostosuj swój portugalski e-commerce do RGPD za jednym kliknięciem
Baner zgody zgodny z CNPD · portugalska polityka prywatności · ROPA · umowy powierzenia przetwarzania danych (art. 28) · proces obsługi wniosków osób, których dane dotyczą · plan działania na wypadek naruszenia w ciągu 72 godzin · szablony TIA · karta kontaktowa IOD. Wbudowane w każdą portugalską integrację z marketplace na Zunapro. Bez demo legal-tech, bez długich umów.
🛡️ Aktywuj zgodność z RGPD →Potrzebujesz pomocy?
Powiązana usługa: E-Commerce