Atividades de tratamento
Uma atividade de tratamento é uma finalidade para a qual se tratam dados pessoais: processamento de salários, newsletter, videovigilância do parque de estacionamento, recrutamento. O registo é a lista destas atividades, e cada uma contém a informação que o artigo 30.º exige — finalidade, fundamento jurídico, dados, titulares, conservação, destinatários, transferências, segurança.
As atividades são criadas e editadas a partir do painel no modo de edição, pelos administradores. No modo de visualização, todos os membros as podem ler.
Ativas e inativas
Uma atividade está ativa — faz parte do registo oficial, aparece no painel e é impressa nos documentos — ou inativa: um rascunho ainda por terminar, ou um tratamento que cessou e se conserva para memória.
- Uma nova atividade começa sempre inativa.
- Só pode ser ativada quando todos os campos obrigatórios estão preenchidos, de modo que uma entrada a meio nunca chega ao seu registo oficial.
- Uma atividade cuja data de expiração já passou é desativada automaticamente.
- Só uma atividade inativa sem alterações pendentes pode ser eliminada.
As atividades inativas estão ocultas por predefinição; Mostrar atividades inativas, na barra lateral, revela-as.
Não tente registar todas as atividades no primeiro dia. Comece pelas cinco ou seis evidentes — salários, clientes, o site, a newsletter —, ative-as e gere o seu primeiro documento. Um registo que existe e cresce com o uso vale mais do que um perfeito que nunca sai da fase de planeamento.
Menos atividades significam também um registo mais fácil de gerir. Mantenha a lista curta e acrescente uma nova atividade apenas quando nenhuma das existentes se ajustar a uma nova necessidade.
Valores predefinidos para novas atividades
Se a maioria das suas atividades partilha as mesmas respostas — as mesmas medidas de segurança, a mesma regra de conservação, a mesma origem —, defina-as uma vez em Definições da organização → Valores predefinidos para novas atividades. Cada nova atividade é pré-preenchida com esses valores, e só altera o que difere.
Os documentos que obtém de cada atividade
Assim que uma atividade está ativa, a aplicação redige para ela dois documentos prontos a usar, em todos os idiomas do registo — sem trabalho adicional da sua parte:
- a declaração do art. 30.º — o que entrega à autoridade de controlo se esta perguntar por este tratamento. Abra-a no navegador ou descarregue-a em PDF ou RTF;
- a cláusula informativa do art. 13.º — o que mostra às pessoas cujos dados trata. Tem uma ligação permanente e um excerto para incorporar, para que possa apontar para ela a partir de uma política de privacidade, um formulário de consentimento ou uma página web, mostrando sempre o texto em vigor. Também pode ser descarregada em PDF ou RTF.
Publicar os documentos
Todas as formas de partilhar um documento estão reunidas num só lugar. No modo de edição, abra a atividade e escolha Dados da atividade na parte inferior: Declaração da atividade mostra os métodos de publicação da declaração do art. 30, e Informação do tratamento os da cláusula informativa do art. 13. Ambos oferecem os mesmos quatro métodos:
| Método | O que obtém | Para que serve |
|---|---|---|
| Ver | Abrir o documento num novo separador, guardá-lo como RTF editável ou transferi-lo em PDF | Verificar como se lê, imprimi-lo, enviá-lo à autoridade de controlo ou a um colega |
| Ligação Direta | O endereço permanente do documento, com Copiar URL, e o seu código QR, com Copiar QR | Uma ligação numa política de privacidade, num e-mail, num contrato ou num formulário de consentimento; o código QR num cartaz, num formulário impresso ou num balcão de atendimento |
| Incorporação em iframe | Um excerto HTML pronto a usar, com Copiar código | Mostrar o documento dentro do seu próprio site: o WordPress, o Wix e outros criadores de sites aceitam-no tal como está |
| Componente Web | Um excerto de duas linhas que carrega um pequeno script, com Copiar código | O mesmo resultado que o iframe, como uma única etiqueta personalizada cujo idioma e tamanho são definidos por atributos: prático quando o site é mantido por um programador |
Copiar QR não copia apenas o código: coloca na área de transferência um cartão pronto a imprimir — o nome da sua organização, o nome da atividade, o código QR e o tipo de documento («Declaração da atividade» ou «Cláusula informativa») — para que quem o digitalizar saiba o que vai abrir. Cole-o diretamente num documento, num diapositivo ou num cartaz.
Ligações, códigos QR e incorporações apontam sempre para o documento vivo, nunca para uma cópia: quando altera a atividade, todas as páginas que a ligam ou incorporam mostram o novo texto, sem nada para atualizar. Cada um corresponde ao idioma em que está a ver a atividade; mude de idioma para publicar as outras versões.
A cláusula informativa pode ser publicada em qualquer organização. A declaração só pode ser aberta por qualquer pessoa se a sua organização for pública (consulte Organizações públicas e privadas); numa organização privada, a sua ligação, o seu código QR e as suas incorporações só funcionam para os membros, por isso não os coloque onde pessoas externas vão procurar.
Cada documento tem também um endereço previsível fora da aplicação, construído a partir do endereço da sua organização e do número da atividade, de modo que pode ser impresso num formulário, citado num contrato ou ligado a partir de um site:
| Documento | Abrir no navegador |
|---|---|
| Cláusula informativa (art. 13.º) | …/{idioma}/{número-da-atividade} |
| Declaração (art. 30.º) | …/{idioma}/a/{número-da-atividade} |
onde … representa https://{nome-curto}.rat.gd. Acrescentando /pdf ou /rtf ao fim de um endereço, o documento é transferido nesse formato. Cada endereço mostra primeiro uma breve verificação «não sou um robô» e depois abre o documento ou inicia a transferência. O PDF é o documento tal como se imprime; o RTF é uma cópia editável que abre no Word ou no LibreOffice. O ficheiro chama-se {nome-curto}-info-{número-da-atividade}-{idioma}.pdf (ou .rtf) para a cláusula informativa e {nome-curto}-decl-{número-da-atividade}-{idioma}.pdf (ou .rtf) para a declaração.
A cláusula informativa é sempre acessível desta forma, porque existe para ser lida por pessoas que não são membros. A declaração só é acessível a qualquer pessoa se a organização estiver configurada como pública; numa organização privada é mostrada apenas aos membros.
Ambos os documentos são gerados a partir de um modelo predefinido que funciona sem mais. Para usar a sua própria paginação, redação ou estrutura, pode criar e editar os seus próprios modelos ao nível da organização ou da atividade de tratamento.
O que contém uma atividade de tratamento
| Nome | Como a atividade aparece no painel e como os seus documentos são intitulados |
| Unidade organizacional | A UO a que a atividade pertence — exatamente uma. Decide como a atividade é agrupada, filtrada e colorida no painel e no PDF do registo |
| Responsável(eis) pelo tratamento | A organização — ou organizações, quando há responsáveis conjuntos — que decide porquê e como os dados são tratados |
| Subcontratante(s) | Se existirem, a organização — ou organizações — que tratam os dados por conta do responsável. A sua própria organização tem de ser responsável pelo tratamento ou subcontratante em cada atividade |
| Finalidade e detalhes | Uma linha que diz para que serve o tratamento, e toda a explicação de que um auditor precisaria |
| Base jurídica | Base jurídica do artigo 6.º para a atividade de tratamento |
| Base jurídica das categorias especiais | Base jurídica do artigo 9.º para a atividade de tratamento, se aplicável |
| Categorias de dados | Identificação, características pessoais, dados financeiros, profissionais, circunstâncias sociais, dados comerciais — e as categorias especiais |
| Categorias de titulares dos dados | De quem são os dados: trabalhadores, clientes, candidatos, visitantes… |
| Categorias de tratamento | O que se faz com os dados: recolha, armazenamento, comunicação, difusão, apagamento… |
| Origem dos dados | De onde vêm os dados |
| Conservação | Durante quanto tempo os dados são conservados e a regra que o decide |
| Comunicações de dados | Quem recebe os dados, com um detalhe em texto livre |
| Definição de perfis | Sim ou não |
| Transferências internacionais | Sim ou não, com o detalhe de para onde e com que garantia |
| Nível de segurança e medidas | Risco baixo, médio ou elevado, e as medidas adicionais em vigor |
| Data de expiração | Opcional; quando passa, a atividade é desativada automaticamente (ver «Ativas e inativas» acima) |
| Estado | Ativa ou inativa (ver «Ativas e inativas» acima), e se a desativação foi automática — porque a data de expiração passou — ou manual |