Pular para o conteúdo principal

Atividades de tratamento

Uma atividade de tratamento é uma finalidade para a qual se tratam dados pessoais: processamento de salários, newsletter, videovigilância do parque de estacionamento, recrutamento. O registo é a lista destas atividades, e cada uma contém a informação que o artigo 30.º exige — finalidade, fundamento jurídico, dados, titulares, conservação, destinatários, transferências, segurança.

As atividades são criadas e editadas a partir do painel no modo de edição, pelos administradores. No modo de visualização, todos os membros as podem ler.


Ativas e inativas​

Uma atividade está ativa — faz parte do registo oficial, aparece no painel e é impressa nos documentos — ou inativa: um rascunho ainda por terminar, ou um tratamento que cessou e se conserva para memória.

  • Uma nova atividade começa sempre inativa.
  • Só pode ser ativada quando todos os campos obrigatórios estão preenchidos, de modo que uma entrada a meio nunca chega ao seu registo oficial.
  • Uma atividade cuja data de expiração já passou é desativada automaticamente.
  • Só uma atividade inativa sem alterações pendentes pode ser eliminada.

As atividades inativas estão ocultas por predefinição; Mostrar atividades inativas, na barra lateral, revela-as.

Comece pelo que conhece e mantenha a simplicidade

Não tente registar todas as atividades no primeiro dia. Comece pelas cinco ou seis evidentes — salários, clientes, o site, a newsletter —, ative-as e gere o seu primeiro documento. Um registo que existe e cresce com o uso vale mais do que um perfeito que nunca sai da fase de planeamento.

Menos atividades significam também um registo mais fácil de gerir. Mantenha a lista curta e acrescente uma nova atividade apenas quando nenhuma das existentes se ajustar a uma nova necessidade.


Valores predefinidos para novas atividades​

Se a maioria das suas atividades partilha as mesmas respostas — as mesmas medidas de segurança, a mesma regra de conservação, a mesma origem —, defina-as uma vez em Definições da organização → Valores predefinidos para novas atividades. Cada nova atividade é pré-preenchida com esses valores, e só altera o que difere.


Os documentos que obtém de cada atividade​

Assim que uma atividade está ativa, a aplicação redige para ela dois documentos prontos a usar, em todos os idiomas do registo — sem trabalho adicional da sua parte:

  • a declaração do art. 30.º — o que entrega à autoridade de controlo se esta perguntar por este tratamento. Abra-a no navegador ou descarregue-a em PDF ou RTF;
  • a cláusula informativa do art. 13.º — o que mostra às pessoas cujos dados trata. Tem uma ligação permanente e um excerto para incorporar, para que possa apontar para ela a partir de uma política de privacidade, um formulário de consentimento ou uma página web, mostrando sempre o texto em vigor. Também pode ser descarregada em PDF ou RTF.

Publicar os documentos​

Todas as formas de partilhar um documento estão reunidas num só lugar. No modo de edição, abra a atividade e escolha Dados da atividade na parte inferior: Declaração da atividade mostra os métodos de publicação da declaração do art. 30, e Informação do tratamento os da cláusula informativa do art. 13. Ambos oferecem os mesmos quatro métodos:

MétodoO que obtémPara que serve
VerAbrir o documento num novo separador, guardá-lo como RTF editável ou transferi-lo em PDFVerificar como se lê, imprimi-lo, enviá-lo à autoridade de controlo ou a um colega
Ligação DiretaO endereço permanente do documento, com Copiar URL, e o seu código QR, com Copiar QRUma ligação numa política de privacidade, num e-mail, num contrato ou num formulário de consentimento; o código QR num cartaz, num formulário impresso ou num balcão de atendimento
Incorporação em iframeUm excerto HTML pronto a usar, com Copiar códigoMostrar o documento dentro do seu próprio site: o WordPress, o Wix e outros criadores de sites aceitam-no tal como está
Componente WebUm excerto de duas linhas que carrega um pequeno script, com Copiar códigoO mesmo resultado que o iframe, como uma única etiqueta personalizada cujo idioma e tamanho são definidos por atributos: prático quando o site é mantido por um programador

Copiar QR não copia apenas o código: coloca na área de transferência um cartão pronto a imprimir — o nome da sua organização, o nome da atividade, o código QR e o tipo de documento («Declaração da atividade» ou «Cláusula informativa») — para que quem o digitalizar saiba o que vai abrir. Cole-o diretamente num documento, num diapositivo ou num cartaz.

Ligações, códigos QR e incorporações apontam sempre para o documento vivo, nunca para uma cópia: quando altera a atividade, todas as páginas que a ligam ou incorporam mostram o novo texto, sem nada para atualizar. Cada um corresponde ao idioma em que está a ver a atividade; mude de idioma para publicar as outras versões.

Só as organizações públicas podem publicar a declaração

A cláusula informativa pode ser publicada em qualquer organização. A declaração só pode ser aberta por qualquer pessoa se a sua organização for pública (consulte Organizações públicas e privadas); numa organização privada, a sua ligação, o seu código QR e as suas incorporações só funcionam para os membros, por isso não os coloque onde pessoas externas vão procurar.

Cada documento tem um endereço permanente

Cada documento tem também um endereço previsível fora da aplicação, construído a partir do endereço da sua organização e do número da atividade, de modo que pode ser impresso num formulário, citado num contrato ou ligado a partir de um site:

DocumentoAbrir no navegador
Cláusula informativa (art. 13.º)…/{idioma}/{número-da-atividade}
Declaração (art. 30.º)…/{idioma}/a/{número-da-atividade}

onde … representa https://{nome-curto}.rat.gd. Acrescentando /pdf ou /rtf ao fim de um endereço, o documento é transferido nesse formato. Cada endereço mostra primeiro uma breve verificação «não sou um robô» e depois abre o documento ou inicia a transferência. O PDF é o documento tal como se imprime; o RTF é uma cópia editável que abre no Word ou no LibreOffice. O ficheiro chama-se {nome-curto}-info-{número-da-atividade}-{idioma}.pdf (ou .rtf) para a cláusula informativa e {nome-curto}-decl-{número-da-atividade}-{idioma}.pdf (ou .rtf) para a declaração.

A cláusula informativa é sempre acessível desta forma, porque existe para ser lida por pessoas que não são membros. A declaração só é acessível a qualquer pessoa se a organização estiver configurada como pública; numa organização privada é mostrada apenas aos membros.

Ambos os documentos são gerados a partir de um modelo predefinido que funciona sem mais. Para usar a sua própria paginação, redação ou estrutura, pode criar e editar os seus próprios modelos ao nível da organização ou da atividade de tratamento.


O que contém uma atividade de tratamento​

NomeComo a atividade aparece no painel e como os seus documentos são intitulados
Unidade organizacionalA UO a que a atividade pertence — exatamente uma. Decide como a atividade é agrupada, filtrada e colorida no painel e no PDF do registo
Responsável(eis) pelo tratamentoA organização — ou organizações, quando há responsáveis conjuntos — que decide porquê e como os dados são tratados
Subcontratante(s)Se existirem, a organização — ou organizações — que tratam os dados por conta do responsável.
A sua própria organização tem de ser responsável pelo tratamento ou subcontratante em cada atividade
Finalidade e detalhesUma linha que diz para que serve o tratamento, e toda a explicação de que um auditor precisaria
Base jurídicaBase jurídica do artigo 6.º para a atividade de tratamento
Base jurídica das categorias especiaisBase jurídica do artigo 9.º para a atividade de tratamento, se aplicável
Categorias de dadosIdentificação, características pessoais, dados financeiros, profissionais, circunstâncias sociais, dados comerciais — e as categorias especiais
Categorias de titulares dos dadosDe quem são os dados: trabalhadores, clientes, candidatos, visitantes…
Categorias de tratamentoO que se faz com os dados: recolha, armazenamento, comunicação, difusão, apagamento…
Origem dos dadosDe onde vêm os dados
ConservaçãoDurante quanto tempo os dados são conservados e a regra que o decide
Comunicações de dadosQuem recebe os dados, com um detalhe em texto livre
Definição de perfisSim ou não
Transferências internacionaisSim ou não, com o detalhe de para onde e com que garantia
Nível de segurança e medidasRisco baixo, médio ou elevado, e as medidas adicionais em vigor
Data de expiraçãoOpcional; quando passa, a atividade é desativada automaticamente (ver «Ativas e inativas» acima)
EstadoAtiva ou inativa (ver «Ativas e inativas» acima), e se a desativação foi automática — porque a data de expiração passou — ou manual