Contents
the email tool that makes email marketing simple
O guia sobre a conformidade com o RGPD para startups
Published: · Last updated: · By Marcus Biel
In brief
Saiba quais são as obrigações do RGPD para startups, incluindo recolha, tratamento e proteção de dados pessoais, consentimento e violações.
Aviso legal
Este artigo destina-se apenas a fins informativos gerais e não constitui aconselhamento jurídico. Se tiver alguma questão jurídica, consulte um advogado. Não podemos garantir que as informações neste artigo sejam exatas ou estejam atualizadas, por isso use o seu melhor discernimento e procure aconselhamento jurídico, se necessário. Obrigado pela leitura!
O Regulamento Geral sobre a Proteção de Dados (RGPD) é um conjunto de regras para empresas que tratam dados pessoais de indivíduos do Espaço Económico Europeu (EEE). O EEE inclui todos os países da UE, além da Islândia, do Liechtenstein e da Noruega. O RGPD entrou em vigor em 25 de maio de 2018.
O RGPD é considerado a lei de proteção de dados mais rigorosa do mundo. Dá aos indivíduos maior controlo sobre os seus dados pessoais e estabelece regras mais rigorosas que as empresas devem seguir ao recolher, utilizar e proteger esses dados.
Se uma empresa não cumprir estas regras, poderá ser multada ou sujeita a outras sanções. A coima máxima é de 20 milhões de euros ou 4% do volume de negócios anual global da empresa no ano anterior, consoante o valor que for mais elevado.
Obrigações ao abrigo do RGPD
Existem várias obrigações e responsabilidades que uma empresa deve cumprir ao recolher e tratar dados pessoais de cidadãos do EEE:
- Antes de lançar um novo produto ou serviço, reserve algum tempo para pensar na forma como este irá recolher, armazenar e utilizar dados pessoais de cidadãos do EEE. Se necessário, realize uma avaliação de impacto sobre a proteção de dados para identificar e reduzir quaisquer riscos potenciais para a proteção dos dados pessoais.
- Implemente medidas técnicas e organizativas adequadas para proteger os dados pessoais, como encriptação e armazenamento seguro. Certifique-se de que os seus sistemas e serviços são mantidos atualizados com os patches e atualizações de segurança mais recentes.
- Ao recolher dados pessoais, peça apenas as informações estritamente necessárias para a finalidade específica para a qual serão utilizadas. Isto ajudará a minimizar a quantidade de dados recolhidos e a reduzir o risco de violações de dados.
- Seja transparente com os seus clientes sobre os dados pessoais que recolhe, o motivo da recolha e a forma como serão utilizados. Forneça informações claras sobre a proteção de dados e obtenha consentimento explícito antes de recolher dados pessoais, salvo se existir outra base jurídica para a recolha.
- Respeite o direito dos seus clientes de se oporem ao tratamento dos seus dados pessoais e certifique-se de que têm conhecimento desse direito.
- Designe um encarregado da proteção de dados se 20 ou mais pessoas tratarem regularmente dados pessoais, se a empresa realizar operações de tratamento que exijam uma avaliação de impacto sobre a proteção de dados ou se tratar dados pessoais para transmissão, transmissão anonimizada ou estudos de mercado e de opinião.
- Se partilhar dados pessoais com terceiros fora do EEE, estabeleça garantias adequadas, como as cláusulas contratuais-tipo do EEE ou o Privacy Shield.
- Utilize o processo de double opt-in ao enviar emails para garantir que os destinatários deram o seu consentimento para os receber.
- Mantenha todos os dados pessoais exatos e atualizados e disponha de processos para atualizar os dados quando estes sofrerem alterações.
- Se ocorrer uma perda de dados ou uma violação de segurança, tome medidas imediatas para conter o incidente e evitar danos adicionais. Tenha um plano para lidar com esses incidentes e para notificar os clientes e as autoridades competentes.
- Em caso de violação de dados, notifique a autoridade de controlo e os seus clientes o mais rapidamente possível.
- Mantenha registos de todas as atividades de tratamento de dados para poder demonstrar a conformidade em caso de auditoria pela autoridade de controlo.
A lista contém as obrigações e responsabilidades mais importantes que uma empresa deve observar ao abrigo do RGPD ao recolher e tratar dados pessoais de cidadãos do EEE.
No entanto, é possível que existam requisitos adicionais a considerar em alguns casos. Por exemplo, podem existir requisitos específicos para empresas que operam em determinados setores ou que tratam tipos específicos de dados pessoais.
Por isso, é sempre aconselhável procurar orientação de um especialista em proteção de dados ou contactar a autoridade de controlo para garantir o cumprimento de todos os regulamentos aplicáveis.
RGPD para empresas fora do EEE
Embora seja do conhecimento geral que as empresas sediadas no EEE terão de cumprir o RGPD, nem todos sabem que os países fora do EEE também têm de cumprir o RGPD em determinadas circunstâncias. Apresentamos abaixo as diferentes formas como as empresas fora do EEE devem cumprir o regulamento.
Recolha de dados pessoais no Espaço Económico Europeu
Se uma empresa sediada fora do EEE oferecer bens ou serviços a indivíduos no EEE, ou monitorizar o seu comportamento, deverá cumprir os requisitos do RGPD ao recolher, utilizar e proteger os dados pessoais desses indivíduos.
Se uma empresa sediada fora do EEE for considerada em violação do RGPD, as autoridades da UE dispõem de várias ferramentas para garantir o cumprimento do regulamento.
Por exemplo, se uma empresa dos EUA for considerada em violação do RGPD, as autoridades da UE poderão procurar executar uma decisão contra essa empresa num tribunal dos EUA, dependendo da natureza da violação e das leis do estado onde a empresa está localizada.
Além disso, as autoridades da UE também poderão utilizar outros meios para pressionar uma empresa fora do Espaço Económico Europeu a cumprir o RGPD, como bloquear o acesso da empresa ao mercado da UE ou expô-la publicamente.
No entanto, é improvável que a UE imponha imediatamente sanções a qualquer pequena empresa que viole o RGPD. Ainda assim, mesmo para pequenas empresas fora do EEE, poderá ser benéfico cumprir o RGPD. Isto porque a conformidade com o RGPD pode proporcionar às startups melhores oportunidades de negócio, uma vez que poderão trabalhar com outras empresas que também cumprem o RGPD.
Para além do risco de coimas e outras sanções, as startups também poderão sofrer danos reputacionais se forem consideradas em violação do RGPD. Isto poderá dificultar a realização de negócios no EEE e também afetar os seus negócios internacionalmente.
As empresas que cumprem o RGPD poderão ser mais atrativas para clientes e parceiros, pois demonstram um compromisso com a proteção dos dados pessoais e o respeito pela privacidade dos indivíduos.
Em termos gerais, o RGPD representa uma evolução significativa para as startups que tratam dados pessoais de indivíduos no EEE e terá um impacto significativo na forma como essas startups recolhem, utilizam e protegem esses dados.
As startups fora do EEE terão de estar especialmente atentas às suas obrigações ao abrigo do RGPD e de tomar medidas para garantir a conformidade, a fim de evitar o risco de coimas e outras sanções, bem como danos reputacionais.
E se não estiver a recolher dados no EEE?
Vale a pena notar que, mesmo que uma startup fora do EEE não ofereça atualmente bens ou serviços a indivíduos no EEE, nem monitorize o seu comportamento, poderá ainda assim ser aconselhável implementar o RGPD.
Isto deve-se ao facto de o RGPD ser uma norma global de proteção de dados, e a implementação do RGPD pode ajudar uma startup a estabelecer-se como uma empresa respeitável e de confiança, que valoriza a privacidade dos seus clientes e parceiros.
O RGPD no Reino Unido (UK)
Depois de o Reino Unido sair da UE em 1 de janeiro de 2021, o RGPD deixou de ser aplicável no país. No entanto, as regras do RGPD foram incorporadas diretamente na legislação do Reino Unido como UK-GDPR, pelo que tudo o que foi acima referido sobre o RGPD também se aplica ao Reino Unido.
Como criar um formulário de inscrição compatível com o RGPD na aplicação Maildroppa
A Maildroppa é uma aplicação de email marketing que permite criar formulários de inscrição personalizados, através dos quais os potenciais clientes podem inscrever-se para receber regularmente informações ou newsletters suas.
Pode definir livremente quais as informações necessárias para o registo. Por exemplo, o nome e apelido, a data de nascimento e a nacionalidade do potencial cliente seriam possíveis. Naturalmente, trata-se de dados pessoais.
Se não excluir tecnicamente os europeus de visitar o seu site e preencher o seu formulário de inscrição, estará sujeito ao RGPD, mesmo que a sua empresa esteja localizada fora do Espaço Económico Europeu.
No entanto, a Maildroppa torna extremamente fácil cumprir o RGPD. Pode definir se os clientes que pretendem inscrever-se na sua lista devem sempre ou nunca consultar e assinar o acordo de tratamento de dados, ou pode definir que apenas os clientes da UE, do Reino Unido e da Suíça têm de dar o seu consentimento através do seu formulário de consentimento do RGPD.
Enquanto empresa, precisa de informar os seus clientes sobre os tipos de dados que recolhe, o motivo da recolha e a forma como são armazenados e tratados. Como cada empresa é diferente, os dados recolhidos e a forma como são utilizados podem variar. É importante que, enquanto proprietário da empresa, seja transparente com os seus clientes sobre as suas práticas de dados e cumpra os regulamentos do RGPD.
A Maildroppa, enquanto prestador de serviços, compreende esta responsabilidade — por isso, disponibilizamos uma funcionalidade para personalizar o formulário de consentimento do RGPD de acordo com os seus requisitos individuais. A nossa aplicação também guarda o texto do formulário de consentimento do RGPD ao qual um subscritor deu o seu acordo, fornecendo-lhe uma prova desse acordo anos mais tarde.
Outro requisito do RGPD é que os clientes façam double opt-in na sua newsletter. Isto garante que apenas os clientes que deram o seu consentimento explícito para receber informações suas, de acordo com a sua declaração de RGPD, o façam. Como o double opt-in é o comportamento predefinido da Maildroppa, não é necessário tomar quaisquer medidas adicionais.
Resumo
Em resumo, o RGPD é um conjunto de regulamentos aplicável às empresas que tratam os dados pessoais de indivíduos no EEE. O RGPD dá aos indivíduos maior controlo sobre os seus dados pessoais e impõe regras mais rigorosas sobre a forma como as empresas podem recolher, utilizar e proteger esses dados.
As startups no EEE terão de tomar medidas para garantir o cumprimento do RGPD, a fim de evitar o risco de coimas e outras sanções, bem como danos reputacionais.
As startups fora da UE também terão de garantir o cumprimento do RGPD se oferecerem bens ou serviços a indivíduos na UE, ou monitorizarem o seu comportamento. Embora seja improvável que a UE implemente imediatamente sanções contra todas as pequenas empresas que violem o RGPD, as autoridades da UE dispõem de várias ferramentas para garantir a conformidade.
Se uma startup quiser estabelecer-se como uma empresa respeitável e de confiança, que valoriza a privacidade dos seus clientes e parceiros, poderá ser benéfico implementar o RGPD, mesmo que não esteja sediada na UE nem interaja com indivíduos dentro da UE. Por fim, é importante lembrar que, embora o Reino Unido tenha saído da UE, o RGPD continua a aplicar-se no país sob a forma do UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.