
Faturas, salários, dados bancários e documentos de identificação circulam frequentemente num processo de empresa fiduciária. A questão não é apenas encontrar um local onde os depositar. É necessário saber por que motivo cada informação é útil, quem a pode consultar e o que acontece quando a missão termina. Uma organização clara protege as pessoas e também facilita o trabalho quotidiano.
O quadro a verificar
O RGPD diz respeito aos dados relativos a pessoas singulares identificadas ou identificáveis. As funções de responsável pelo tratamento e de subcontratante dependem das finalidades, dos meios e dos factos, não apenas do título do contrato. As obrigações de confidencialidade profissional e de conservação legal devem ser articuladas com a proteção de dados. Este guia ajuda a preparar as trocas; não constitui uma certificação de conformidade do escritório ou do cliente.
Mapear os dados e as utilizações reais
Comece pelas missões: contabilidade, folha de pagamentos, declarações, constituição de processo ou consultoria. Para cada uma, enumere as pessoas em causa e as categorias de dados úteis. Um ficheiro de salários e uma fatura de fornecedor não têm as mesmas necessidades de acesso. Identifique também os canais efetivamente utilizados, incluindo os documentos que chegam por mensageria quando estava previsto um portal.
Aplique a minimização dos dados: solicite os elementos necessários, sem recolher por hábito um processo pessoal completo. Esta regra não justifica a eliminação de comprovativos legalmente exigidos. Em caso de dúvida, peça que lhe expliquem a finalidade do pedido e a base aplicável. O consentimento não é uma solução universal: alguns tratamentos baseiam-se num contrato, numa obrigação legal ou noutra base prevista pelo regulamento.
Determinar as responsabilidades por tratamento
O responsável pelo tratamento decide as finalidades e os meios essenciais. O subcontratante na aceção do RGPD trata os dados por sua conta. Uma mesma relação comercial pode incluir várias situações. Por exemplo, é necessário analisar separadamente a execução de uma prestação segundo instruções e os tratamentos efetuados pelo escritório para as suas próprias obrigações. Não assine uma qualificação geral sem verificar o que abrange.
Quando existe subcontratação, o quadro escrito previsto pelo artigo 28 deve especificar o tratamento e as respetivas obrigações. Adapte as cláusulas aos dados, aos serviços e às ferramentas efetivamente utilizados. Um anexo genérico que não descreve nem os destinatários nem o destino dos ficheiros no fim da missão dificilmente ajuda a resolver um incidente concreto. Preveja igualmente a forma como os pedidos de exercício de direitos serão transmitidos e tratados.
Organizar os acessos e as trocas
Defina as pessoas autorizadas a depositar, consultar, alterar ou validar os documentos. Prefira acessos individuais e reveja-os quando uma missão muda ou quando uma pessoa sai da equipa. Verifique também a possibilidade de restaurar os dados e o método de acompanhamento das trocas. Uma ferramenta anunciada como segura não é suficiente se uma ligação for depois partilhada demasiado amplamente ou se todos utilizarem a mesma conta.
Para os procedimentos administrativos, consulte o guia de acessos MyGuichet. Alguns convites dão uma visibilidade mais ampla do que apenas o procedimento previsto. Prepare um circuito preciso para os documentos de folha de pagamentos e as informações sensíveis, depois teste a organização com ficheiros de demonstração. As instruções devem ser suficientemente simples para que as pessoas também as apliquem em períodos de fecho ou de ausência.
Examinar os prestadores e os locais de tratamento
Pergunte que outros intervenientes ou ferramentas participam na prestação e em que condições. Uma solução pode armazenar os ficheiros num país e permitir apoio à distância a partir de outro. Identifique as transferências ou os acessos em causa e mande verificar os mecanismos aplicáveis. A simples palavra «cloud», tal como a mera menção de um alojamento europeu, não descreve toda a cadeia de tratamento.
Especifique como as alterações de subcontratantes serão anunciadas e examinadas quando se aplicar o regime de subcontratação. Peça elementos concretos sobre as medidas de proteção adaptadas ao risco, sem exigir uma acumulação de certificações sem relação com a missão. As respostas devem permitir compreender quem trata que dados, para que finalidade e com que obrigações. Guarde a versão do processo contratual efetivamente aplicável.
Preparar a conservação, a saída e os incidentes
Defina os prazos ou critérios de conservação por categoria de documentos, tendo em conta as obrigações legais e as necessidades justificadas. O fim da missão nem sempre impõe a eliminação imediata de todos os documentos; também não justifica uma conservação ilimitada. Organize a restituição, os formatos legíveis, a remoção dos acessos e o tratamento das cópias. O RGPD deve ser tido em conta durante toda esta transição.
Em caso de envio errado, perda ou acesso não autorizado, alerte imediatamente os interlocutores designados e preserve os factos úteis para a análise. O responsável deve analisar a notificação à autoridade, em princípio sem demora injustificada e, se possível, no prazo de 72 horas após ter tomado conhecimento, salvo ausência de risco na aceção do regulamento. O subcontratante informa o responsável sem esperar por esse prazo. Documente o incidente e analise separadamente a informação das pessoas quando o risco for elevado.
O quadro para passar à ação
| Tema | Pergunta útil | Resultado esperado |
|---|---|---|
| Dados | Porque é que este documento é necessário? | Âmbito justificado |
| Funções | Quem decide e quem executa? | Qualificação por tratamento |
| Acessos | Quem pode consultar os ficheiros? | Direitos adequados e revistos |
| Fim da missão | O que restituir, conservar ou eliminar? | Organização documentada |
| Incidente | Quem avisar sem demora? | Contacto e procedimento conhecidos |
Um destinatário errado deve desencadear uma reação organizada
Exemplo fictício: um ficheiro contendo elementos de remuneração é enviado a um contacto que não o deveria receber. A equipa não se limita a reenviar o ficheiro ao destinatário correto. Alerta os responsáveis, procura limitar a exposição, conserva as informações sobre o envio e avalia os dados e as pessoas em causa. A decisão de notificação depende da análise do risco e das regras aplicáveis. O exemplo mostra por que motivo um contacto identificado e um procedimento curto são úteis antes de qualquer incidente.
A sua checklist de preparação
- Descrever as missões e os dados utilizados.
- Verificar a necessidade e a base aplicável.
- Qualificar as funções por tratamento.
- Adaptar o contrato de subcontratação se necessário.
- Limitar e rever os acessos.
- Examinar intervenientes e transferências.
- Preparar a conservação e a restituição.
- Designar os contactos em caso de incidente.
Perguntas frequentes
Uma empresa fiduciária é sempre subcontratante?
A qualificação depende do tratamento efetivamente realizado. É necessário distinguir as prestações por conta do cliente e as finalidades próprias do escritório.
O RGPD impõe a eliminação de tudo quando o cliente sai?
Não. O destino dos dados deve ter em conta as obrigações legais de conservação, a função dos intervenientes e o quadro contratual aplicável.
Todos os erros implicam uma notificação idêntica?
Os factos e o risco devem ser analisados e documentados. A notificação à autoridade e a informação às pessoas obedecem a condições distintas.
Os termos úteis deste guia
As perguntas a colocar ao profissional
- Que tratamentos realizamos cada um e com que função?
- Quem tem acesso aos dados e a partir de onde?
- Como decorrem a restituição e o alerta em caso de incidente?
Para precisar a missão a confiar, consulte também o nosso dossiê contabilidade.
E para a sua situação?
Prepare a lista das missões, das ferramentas e dos documentos trocados. Procure no nosso diretório um profissional para clarificar a organização do processo com a sua equipa e, quando necessário, com o seu consultor em proteção de dados.
Fontes e verificação
Referências consultadas em 20 de setembro de 2026. Os procedimentos oficiais especificam as condições e exceções aplicáveis.
- CNPD — RGPD, définitions des acteurs
- CNPD — RGPD, principes et licéité
- CNPD — RGPD, contrat, sécurité et incidents
- CNPD — RGPD, transferts internationaux
- Guichet.lu — utilisateurs et rôles d’un espace professionnel
Este guia explica um procedimento geral. As regras aplicáveis dependem da sua situação; não constitui uma consulta personalizada. Sinalizar uma correção.
O seu próximo passo
Uma necessidade específica merece o interlocutor certo
Contabilidade, fiscalidade, criação ou processamento salarial: prepare as suas questões e, em seguida, procure no diretório o profissional que poderá analisar a sua situação. Verifique as suas funções e o seu estatuto antes de lhe confiar o seu processo.