EnglishPortuguês
Portugal flag

Portugal

Leis de Proteção de Dados de Portugal: RGPD, Lei 58/2019 e Guia de Fiscalização da CNPD (2026)

Por Equipe Editorial da Recording Law30 min de leitura
Leis de Proteção de Dados de Portugal: RGPD, Lei 58/2019 e Guia de Fiscalização da CNPD (2026)

Perguntas frequentes

Qual é a principal lei de proteção de dados de Portugal?

O regime de proteção de dados de Portugal assenta em duas camadas. O Regulamento Geral sobre a Proteção de Dados (RGPD) da UE aplica-se diretamente como direito da UE. A Lei n.º 58/2019, de 8 de agosto, é a lei de execução nacional que exerce as opções deixadas por Portugal enquanto Estado-membro ao abrigo do RGPD, fixando a idade de consentimento digital em 13 anos, acrescentando restrições sobre dados biométricos no trabalho, e estabelecendo a estrutura da CNPD e as regras de distribuição da receita das coimas. Sempre que as duas normas entrem em conflito, prevalece o RGPD; a CNPD confirmou-o na Deliberação 2019/494.

O que é a CNPD e que poderes tem?

A Comissão Nacional de Proteção de Dados (CNPD) é a autoridade de controlo independente de Portugal em matéria de proteção de dados. Os seus membros são eleitos pela Assembleia da República. A CNPD pode realizar auditorias e inspeções, emitir advertências e censuras, ordenar a conformação, impor limitações temporárias ou definitivas ao tratamento, e aplicar coimas administrativas até 20 milhões de euros ou 4% do volume de negócios anual a nível mundial para as violações mais graves.

Por que motivo a CNPD se recusou a aplicar partes da Lei 58/2019?

Na Deliberação 2019/494, de 3 de setembro de 2019, a CNPD considerou que várias disposições da Lei 58/2019 conflituavam com o RGPD. Os artigos desaplicados incluíam os Artigos 37.º a 39.º (o regime sancionatório nacional, que diferenciava as coimas consoante a dimensão da empresa e exigia notificação prévia antes de instaurar processos por violações negligentes), a alínea a) do n.º 3 do Artigo 28.º (uma regra de consentimento laboral excessivamente restritiva), e os Artigos 61.º, n.º 2, e 62.º, n.º 2. A CNPD invocou o primado do direito da UE e declarou que não aplicaria estas disposições nas suas decisões sancionatórias.

Qual é a idade de consentimento digital em Portugal?

Portugal fixou a idade de consentimento digital em 13 anos, o mínimo permitido pelo RGPD. As crianças com 13 anos ou mais podem consentir de forma autónoma nos serviços da sociedade da informação, como as plataformas de redes sociais. Para as crianças com menos de 13 anos, o consentimento deve ser dado ou autorizado por um progenitor ou responsável legal.

Os empregadores em Portugal podem utilizar imagens de CCTV para sancionar disciplinarmente os trabalhadores?

Não, não para violações comuns de políticas internas. A Lei 58/2019 restringe o uso de imagens de videovigilância em processos disciplinares aos casos em que o facto constitua também matéria criminal. Os empregadores não podem utilizar gravações de CCTV para sancionar disciplinarmente um trabalhador por uma infração laboral que não envolva conduta criminosa.

Qual foi a maior coima do RGPD aplicada em Portugal?

A maior coima foi de 4,3 milhões de euros, aplicada em dezembro de 2022 ao Instituto Nacional de Estatística (INE) por cinco violações do RGPD relacionadas com o Censos 2021. As violações incluíram a transferência ilícita de dados pessoais para servidores nos Estados Unidos sem garantias adequadas, a ausência de uma Avaliação de Impacto sobre a Proteção de Dados, e o incumprimento das obrigações de transparência. O INE impugnou a coima nos tribunais.

De que forma o Regulamento IA da UE afeta as organizações em Portugal?

O Regulamento IA da UE aplica-se diretamente em Portugal como regulamento da UE. As proibições relativas a sistemas de IA de risco inaceitável entraram em vigor em fevereiro de 2025. As principais obrigações de governação e transparência para a IA de finalidade geral entraram em vigor em agosto de 2025. As obrigações integrais para a maioria dos sistemas de IA de risco elevado aplicam-se a partir de agosto de 2026. Portugal designou a ANACOM como autoridade nacional de fiscalização do mercado para o Regulamento IA em setembro de 2025. A CNPD trata as questões de proteção de dados decorrentes de sistemas de IA que tratam dados pessoais.

Como transferir dados pessoais de Portugal para países fora da UE?

As transferências para fora do EEE exigem um de três mecanismos: uma decisão de adequação da Comissão Europeia relativa ao país de destino; garantias adequadas, como as Cláusulas Contratuais-Tipo (CCT) acompanhadas de uma Avaliação de Impacto da Transferência; ou, em casos limitados, uma das derrogações previstas no Artigo 49.º do RGPD. A CNPD trata as derrogações do Artigo 49.º como soluções de último recurso. A coima de 4,3 milhões de euros aplicada ao INE assentou, em parte, num mecanismo de transferência inadequado para os Estados Unidos.

Atualizações

Ampliado de 2.450 para aproximadamente 6.200 palavras. Adicionado o fundamento constitucional (Artigo 35.º), a análise completa da Deliberação 2019/494 da CNPD, a sobreposição com o Regulamento IA da UE, incluindo a designação da ANACOM, as estatísticas de fiscalização da CNPD 2024-2025 (2 coimas/47 mil euros em 2025, 472 notificações de violações), a Lei 2/2025 (Regulamento de Governação de Dados), a transposição da NIS2, o Portal do Encarregado, e as orientações sobre marketing direto. Atualizados os links internos.

Fontes e referências

  1. Lei n.º 58/2019, de 8 de agosto — Diário da República(dre.pt).gov
  2. CNPD — Comissão Nacional de Proteção de Dados(cnpd.pt).gov
  3. CEPD — Coima do Censos ao INE, 4,3 milhões de euros (dezembro de 2022)(edpb.europa.eu).gov
  4. GDPRhub — CNPD Deliberação 2019/494(gdprhub.eu)
  5. CMS Expert Guide — Proteção de Dados em Portugal(cms.law)
  6. DLA Piper — Leis de Proteção de Dados em Portugal(dlapiperdataprotection.com)
  7. DLA Piper — Autoridade Nacional de Proteção de Dados de Portugal(dlapiperdataprotection.com)
  8. GDPRhub — Proteção de Dados em Portugal(gdprhub.eu)
  9. RGPD da UE — Regulamento (UE) 2016/679(eur-lex.europa.eu).gov
  10. IAPP — Primeira Coima do RGPD em Portugal (Hospital, 2018)(iapp.org)
  11. CMS GDPR Enforcement Tracker — Portugal(cms.law)
  12. Espanha Associados — Análise da Deliberação 2019/494(espanhaassociados.pt)
  13. Garrigues — Nova Lei de Proteção de Dados Portuguesa(garrigues.com)
  14. PPC Land — CNPD Aplicou Apenas 2 Coimas em 2025(ppc.land)
  15. Chambers — Inteligência Artificial 2025, Portugal(practiceguides.chambers.com)
  16. Regulamento IA da UE — Regulamento (UE) 2024/1689(eur-lex.europa.eu).gov
Compartilhar: