{"id":175,"date":"2026-01-20T00:00:00","date_gmt":"2026-01-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/pt\/checklist-conformidade-gdpr-donos-de-sites\/"},"modified":"2026-01-20T00:00:00","modified_gmt":"2026-01-19T23:00:00","slug":"checklist-conformidade-gdpr-donos-de-sites","status":"publish","type":"post","link":"https:\/\/helloblog.io\/pt\/checklist-conformidade-gdpr-donos-de-sites\/","title":{"rendered":"Checklist completa de conformidade com o GDPR para donos de sites (com passos pr\u00e1ticos e foco em WordPress)"},"content":{"rendered":"\n<p>O Regulamento Geral sobre a Prote\u00e7\u00e3o de Dados (GDPR) continua a ser uma das legisla\u00e7\u00f5es de privacidade mais abrangentes do mundo. Se tens um blog, um e-commerce, uma landing page com formul\u00e1rios, ou um SaaS, h\u00e1 um ponto que conv\u00e9m assumir logo: <strong>se processas dados pessoais de residentes da Uni\u00e3o Europeia, tens de cumprir<\/strong> \u2014 mesmo que a tua empresa esteja fora da UE.<\/p>\n\n\n\n<p>O impacto de falhar pode ser s\u00e9rio: o regulamento prev\u00ea coimas at\u00e9 <strong>\u20ac20 milh\u00f5es ou 4% do volume de neg\u00f3cios anual global<\/strong>, consoante o que for mais elevado. Abaixo vais encontrar uma checklist completa, organizada por \u00e1reas, com refer\u00eancias diretas a artigos do GDPR e um bloco final com passos pr\u00e1ticos para implementa\u00e7\u00e3o (incluindo considera\u00e7\u00f5es espec\u00edficas para WordPress).<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Nota importante<\/h4>\n\n\n<p>Isto \u00e9 um guia geral e n\u00e3o constitui aconselhamento jur\u00eddico. Para decis\u00f5es espec\u00edficas (bases legais, reten\u00e7\u00e3o, transfer\u00eancias internacionais, DPIA, etc.), fala com um profissional qualificado.<\/p>\n\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">O que \u00e9 o GDPR (e quando se aplica)<\/h2>\n\n\n\n<p>O GDPR (General Data Protection Regulation) \u00e9 uma lei de prote\u00e7\u00e3o de dados aplicada pela Uni\u00e3o Europeia desde <strong>25 de maio de 2018<\/strong>. Define regras claras para recolher, usar, armazenar e partilhar dados pessoais. E tem um detalhe que apanha muita gente: <strong>aplica-se dentro e fora da UE<\/strong> sempre que exista tratamento de dados pessoais de residentes na UE.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Entende o teu papel: Controller, Processor e Data Subject<\/h2>\n\n\n\n<p>Antes de olhares para tarefas t\u00e9cnicas (cookies, formul\u00e1rios, logs), tens de perceber que \u201cpapel\u201d a tua organiza\u00e7\u00e3o assume no tratamento. No GDPR h\u00e1 tr\u00eas pap\u00e9is-chave \u2014 e uma mesma empresa pode acumular mais do que um, dependendo do contexto.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Data Controller (Respons\u00e1vel pelo tratamento)<\/strong>: decide <strong>porqu\u00ea<\/strong> e <strong>como<\/strong> os dados pessoais s\u00e3o tratados. \u00c9 quem carrega a responsabilidade principal de conformidade.<\/li>\n\n\n<li><strong>Data Processor (Subcontratante)<\/strong>: trata dados pessoais <strong>em nome<\/strong> de um controller (por exemplo, um fornecedor que processa pedidos, envia emails, aloja dados). Tem obriga\u00e7\u00f5es pr\u00f3prias e tem de aplicar salvaguardas t\u00e9cnicas e organizativas.<\/li>\n\n\n<li><strong>Data Subject (Titular dos dados)<\/strong>: a pessoa cujos dados s\u00e3o recolhidos e tratados. O GDPR existe para proteger os direitos desta pessoa.<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Os 7 princ\u00edpios do GDPR (a base de tudo)<\/h2>\n\n\n\n<p>Se tiveres de tomar decis\u00f5es r\u00e1pidas (que dados recolher, quanto tempo guardar, como pedir consentimento), volta sempre a estes princ\u00edpios \u2014 s\u00e3o a \u201cb\u00fassola\u201d do regulamento:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li><strong>Licitude, lealdade e transpar\u00eancia<\/strong>: tratar dados de forma legal e informar claramente como ser\u00e3o usados.<\/li>\n\n\n<li><strong>Limita\u00e7\u00e3o das finalidades<\/strong>: recolher dados apenas para fins espec\u00edficos e leg\u00edtimos.<\/li>\n\n\n<li><strong>Minimiza\u00e7\u00e3o dos dados<\/strong>: recolher apenas o m\u00ednimo necess\u00e1rio.<\/li>\n\n\n<li><strong>Exatid\u00e3o<\/strong>: manter dados corretos e atualizados.<\/li>\n\n\n<li><strong>Limita\u00e7\u00e3o da conserva\u00e7\u00e3o<\/strong>: n\u00e3o guardar dados por mais tempo do que o necess\u00e1rio.<\/li>\n\n\n<li><strong>Integridade e confidencialidade<\/strong>: proteger contra acesso n\u00e3o autorizado com medidas de seguran\u00e7a adequadas.<\/li>\n\n\n<li><strong>Responsabiliza\u00e7\u00e3o (accountability)<\/strong>: conseguir demonstrar que est\u00e1s em conformidade.<\/li>\n\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist completa de conformidade com o GDPR<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Dados (invent\u00e1rio, fluxos e pol\u00edtica de privacidade)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">A tua empresa tem uma lista de todos os tipos de informa\u00e7\u00e3o pessoal que det\u00e9m, a origem, com quem partilha, o que faz com isso e por quanto tempo conserva<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Isto \u00e9 um invent\u00e1rio dos <strong>tipos efetivos de dados<\/strong> (as \u201ccolunas\u201d) que est\u00e1s a guardar: por exemplo, nome, n\u00famero de identifica\u00e7\u00e3o, morada, email, IP, etc. Para cada tipo, documenta a origem, as entidades com quem partilhas, a finalidade e o per\u00edodo de reten\u00e7\u00e3o.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 30<\/strong> \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A tua empresa tem uma lista dos locais onde guarda dados pessoais e de como os dados circulam entre eles<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>N\u00e3o \u00e9 s\u00f3 \u201ca base de dados MySQL\u201d. Inclui tamb\u00e9m armazenamento offline (por exemplo, papel), ferramentas de suporte, CRMs, plataformas de email marketing, servi\u00e7os de analytics, logs do servidor, etc. O objetivo aqui \u00e9 mapear <strong>onde os dados est\u00e3o<\/strong> e <strong>por onde passam<\/strong>.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 30<\/strong> \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A tua empresa tem uma pol\u00edtica de privacidade publicamente acess\u00edvel que descreve os processos relacionados com dados pessoais<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>A pol\u00edtica deve cobrir (ou apontar via links) os processos de tratamento, incluindo os tipos de dados pessoais que det\u00e9ns e onde os mant\u00e9ns. Na pr\u00e1tica, isto tem de ser f\u00e1cil de encontrar no site e escrito para humanos, n\u00e3o para advogados.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 30<\/strong> \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A pol\u00edtica de privacidade inclui uma base legal que explique porque \u00e9 que a empresa precisa de tratar dados pessoais<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>N\u00e3o chega dizer \u201cpara melhorar a experi\u00eancia\u201d. Tens de indicar uma <strong>base legal<\/strong> para o tratamento (por exemplo, execu\u00e7\u00e3o de contrato).<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 6<\/strong> \u2013 Lawfulness of processing<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2) Accountability &#038; gest\u00e3o (respons\u00e1veis, forma\u00e7\u00e3o, contratos e incidentes)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">A tua empresa nomeou um Data Protection Officer (DPO)<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>O DPO (Encarregado de Prote\u00e7\u00e3o de Dados) <strong>n\u00e3o \u00e9 obrigat\u00f3rio em todos os casos<\/strong>. S\u00f3 \u00e9 exigido em tr\u00eas cen\u00e1rios:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>O tratamento \u00e9 feito por uma autoridade ou organismo p\u00fablico, exceto tribunais no exerc\u00edcio da fun\u00e7\u00e3o jurisdicional<\/li>\n\n\n<li>As atividades nucleares do neg\u00f3cio exigem, pela natureza\/escala\/finalidade, <strong>monitoriza\u00e7\u00e3o regular e sistem\u00e1tica<\/strong> dos titulares em <strong>larga escala<\/strong><\/li>\n\n\n<li>As atividades nucleares incluem tratamento em <strong>larga escala<\/strong> de <strong>categorias especiais de dados<\/strong> (dados sens\u00edveis) nos termos do <strong>Article 9<\/strong> e dados relativos a condena\u00e7\u00f5es penais\/infra\u00e7\u00f5es nos termos do <strong>Article 10<\/strong><\/li>\n\n<\/ol>\n\n\n\n<p>Quando \u00e9 obrigat\u00f3rio, o DPO deve conhecer as orienta\u00e7\u00f5es do GDPR e tamb\u00e9m os processos internos que envolvem dados pessoais.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 37<\/strong> \u2013 Designation of the data protection officer<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Existe sensibiliza\u00e7\u00e3o dos decisores sobre as orienta\u00e7\u00f5es do GDPR<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Quem decide features, integra\u00e7\u00f5es, tracking, reten\u00e7\u00e3o e tooling tem de ter conhecimento atualizado sobre prote\u00e7\u00e3o de dados \u2014 porque \u201cprivacy by design\u201d come\u00e7a antes do c\u00f3digo.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 25<\/strong> \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A seguran\u00e7a t\u00e9cnica est\u00e1 atualizada<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Especialmente em empresas SaaS, faz sentido usar checklists de seguran\u00e7a como ponto de partida para garantir medidas t\u00e9cnicas adequadas.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 25<\/strong> \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A equipa foi treinada para estar consciente de prote\u00e7\u00e3o de dados<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Processor<\/em><\/p>\n\n\n\n<p>Uma grande fatia das vulnerabilidades envolve a colabora\u00e7\u00e3o involunt\u00e1ria de algu\u00e9m com acesso a sistemas internos. O treino tem de cobrir riscos e boas pr\u00e1ticas (phishing, acessos, partilhas indevidas, etc.).<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 25<\/strong> \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Existe uma lista de sub-processors e a pol\u00edtica de privacidade menciona a utiliza\u00e7\u00e3o desses sub-processors<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Processor<\/em><\/p>\n\n\n\n<p>Se recorres a subcontratantes (sub-processors) para cumprir o servi\u00e7o, os clientes t\u00eam de ser informados disso \u2014 e o consentimento deve ocorrer via aceita\u00e7\u00e3o da pol\u00edtica de privacidade.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 28<\/strong> \u2013 Processor<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Se operas fora da UE, existe um representante na UE<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Se a empresa est\u00e1 fora da UE mas recolhe dados de cidad\u00e3os da UE, deve nomear um representante num Estado-Membro. Essa pessoa deve lidar com mat\u00e9rias relacionadas com o tratamento e servir de ponto de contacto para autoridades locais.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 27<\/strong> \u2013 Representatives of controllers or processors not established in the Union<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">As viola\u00e7\u00f5es de dados pessoais s\u00e3o reportadas \u00e0 autoridade local e aos titulares afetados<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Uma viola\u00e7\u00e3o de dados pessoais deve ser reportada <strong>em 72 horas<\/strong> \u00e0 autoridade de controlo. O reporte deve indicar que dados foram perdidos, consequ\u00eancias e contramedidas aplicadas. A menos que os dados expostos estejam cifrados\/encriptados, tamb\u00e9m deves notificar o titular (data subject) cujos dados foram comprometidos.<\/p>\n\n\n\n<p><strong>Refer\u00eancias:<\/strong> GDPR <strong>Article 33<\/strong> \u2013 Notification of a personal data breach to the supervisory authority; GDPR <strong>Article 34<\/strong> \u2013 Communication of a personal data breach to the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Existem contratos com todos os data processors com quem partilhas dados<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>O contrato deve ter instru\u00e7\u00f5es expl\u00edcitas sobre armazenamento\/tratamento. Deve cobrir: objeto e dura\u00e7\u00e3o do tratamento; natureza e finalidade; tipo de dados pessoais; categorias de titulares; e obriga\u00e7\u00f5es e direitos do controller.<\/p>\n\n\n\n<p>Um exemplo t\u00edpico \u00e9 o contrato com o fornecedor de hosting. E os mesmos requisitos aplicam-se quando um processor envolve um sub-processor para o ajudar a cumprir atividades de tratamento em nome do controller.<\/p>\n\n\n\n<p><strong>Refer\u00eancias:<\/strong> GDPR <strong>Article 28<\/strong> \u2013 Processor; GDPR <strong>Article 29<\/strong> \u2013 Processing under the authority of the controller or processor<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3) Novos direitos (o que o utilizador consegue pedir e tu tens de conseguir executar)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem pedir acesso aos seus dados pessoais de forma simples<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Precisas de um processo definido para lidar com pedidos de acesso (DSARs).<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 15<\/strong> \u2013 Right of access by the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem atualizar os pr\u00f3prios dados para garantir exatid\u00e3o<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Deves fornecer um mecanismo para o utilizador corrigir dados incorretos.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 16<\/strong> \u2013 Right to rectification<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Existe elimina\u00e7\u00e3o autom\u00e1tica de dados que deixaram de ser necess\u00e1rios<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>A recomenda\u00e7\u00e3o \u00e9 automatizar a elimina\u00e7\u00e3o do que j\u00e1 n\u00e3o tem utilidade. Exemplo: apagar dados de clientes cujo contrato n\u00e3o foi renovado.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 5<\/strong> \u2013 Principles relating to processing of personal data<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem pedir elimina\u00e7\u00e3o dos seus dados pessoais<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Implementa um processo para pedidos de elimina\u00e7\u00e3o (o conhecido \u201cdireito a ser esquecido\u201d).<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 17<\/strong> \u2013 Right to erasure (&#8216;right to be forgotten&#8217;)<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem pedir que pares o tratamento dos seus dados<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>O utilizador tem o direito de restringir como os dados s\u00e3o tratados.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 18<\/strong> \u2013 Right to restriction of processing<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem pedir portabilidade: entregar os dados a si pr\u00f3prios ou a um terceiro<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Portabilidade significa fornecer os dados num formato estruturado, de uso comum e leg\u00edvel por m\u00e1quina.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 20<\/strong> \u2013 Right to data portability<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Os clientes conseguem opor-se a profiling ou decis\u00f5es automatizadas que os impactem<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Isto s\u00f3 \u00e9 relevante se a tua empresa fizer profiling ou qualquer tipo de decis\u00e3o automatizada com impacto significativo no utilizador.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 22<\/strong> \u2013 Automated individual decision-making, including profiling<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4) Consentimento (como pedir, registar e permitir retirar)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Quando o tratamento se baseia em consentimento, ele tem de ser livre, espec\u00edfico, informado e revog\u00e1vel<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Se o teu site recolhe dados pessoais, deves ter link vis\u00edvel para a pol\u00edtica de privacidade e confirmar que o utilizador aceita termos e condi\u00e7\u00f5es. O consentimento exige <strong>a\u00e7\u00e3o afirmativa<\/strong> \u2014 por isso, <strong>checkboxes pr\u00e9-marcadas n\u00e3o s\u00e3o permitidas<\/strong>.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 7<\/strong> \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">A pol\u00edtica de privacidade \u00e9 escrita de forma clara e compreens\u00edvel<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>O texto tem de ser simples e claro, sem esconder inten\u00e7\u00f5es. Se falhares aqui, podes estar a invalidar o acordo. Quando prestas servi\u00e7os a crian\u00e7as, a pol\u00edtica deve ser suficientemente f\u00e1cil para elas compreenderem.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 7.2<\/strong> \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Retirar consentimento tem de ser t\u00e3o f\u00e1cil como dar consentimento<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>N\u00e3o faz sentido um bot\u00e3o \u201cAceitar\u201d simples e depois um labirinto para retirar. O mecanismo de retirada tem de ser equivalente em facilidade.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 7.3<\/strong> \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Se tratas dados pessoais de crian\u00e7as, verificas a idade e pedes consentimento ao representante legal<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Para crian\u00e7as com menos de 16 anos, tens de garantir consentimento do representante legal para o tratamento. Se o consentimento \u00e9 dado via site, deves tentar garantir que a aprova\u00e7\u00e3o veio mesmo do respons\u00e1vel legal (e n\u00e3o da crian\u00e7a).<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 8<\/strong> \u2013 Conditions applicable to child&#8217;s consent in relation to information society services<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Quando atualizas a pol\u00edtica de privacidade, informas os clientes existentes<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Um exemplo pr\u00e1tico \u00e9 enviar email a avisar das altera\u00e7\u00f5es. A comunica\u00e7\u00e3o deve explicar, de forma simples, o que mudou.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 7<\/strong> \u2013 Conditions for consent<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5) Follow-up (manuten\u00e7\u00e3o cont\u00ednua)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Revis\u00e3o regular de pol\u00edticas: altera\u00e7\u00f5es, efic\u00e1cia, mudan\u00e7as no tratamento e mudan\u00e7as no estado dos pa\u00edses para onde os dados fluem<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Conformidade n\u00e3o \u00e9 \u201cfiz uma vez e fechei o ticket\u201d. Deves rever pr\u00e1ticas e acompanhar mudan\u00e7as no contexto local, no pr\u00f3prio site (novos plugins, novos providers) e no cen\u00e1rio dos pa\u00edses para onde os dados s\u00e3o transferidos.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 25<\/strong> \u2013 Data protection by design and by default<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">6) Casos especiais (DPIA e transfer\u00eancias internacionais)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">A empresa sabe quando deve fazer uma DPIA em tratamentos de alto risco com dados sens\u00edveis<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller<\/em><\/p>\n\n\n\n<p>Isto aplica-se sobretudo a quem faz tratamento em larga escala, profiling e outras atividades com alto risco para os direitos e liberdades das pessoas. Nesses casos, deves realizar uma <strong>Data Protection Impact Assessment (DPIA)<\/strong>.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 35<\/strong> \u2013 Data protection impact assessment<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Transfer\u00eancias para fora da UE s\u00f3 acontecem para pa\u00edses com prote\u00e7\u00e3o adequada \u2014 e s\u00e3o divulgadas na pol\u00edtica<\/h4>\n\n\n\n<p><em>Aplica-se a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Ao transferir dados para fora da UE, a regra \u00e9 garantir um n\u00edvel de prote\u00e7\u00e3o adequado e <strong>divulgar esses fluxos transfronteiri\u00e7os<\/strong> na pol\u00edtica de privacidade. Quando o pa\u00eds n\u00e3o \u00e9 considerado \u201cadequado\u201d, usa <strong>Standard Contractual Clauses (SCCs)<\/strong> ou <strong>Binding Corporate Rules (BCRs)<\/strong>.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 45<\/strong> \u2013 Transfers on the basis of an adequacy decision<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Direitos do titular dos dados (Data Subject Rights) \u2014 o que tens de conseguir suportar<\/h2>\n\n\n\n<p>Para al\u00e9m dos itens operacionais da checklist, vale a pena ter uma vis\u00e3o organizada dos direitos que se aplicam a qualquer <strong>Data Subject<\/strong>. Abaixo est\u00e1 a lista com o essencial e as refer\u00eancias por artigo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito a informa\u00e7\u00e3o transparente<\/h3>\n\n\n\n<p>O controller deve aplicar medidas adequadas para fornecer qualquer informa\u00e7\u00e3o relacionada com o tratamento de forma concisa, transparente, intelig\u00edvel e facilmente acess\u00edvel, em linguagem clara e simples \u2014 em particular quando a informa\u00e7\u00e3o \u00e9 dirigida especificamente a uma crian\u00e7a. A informa\u00e7\u00e3o deve ser fornecida por escrito ou por outros meios, incluindo eletr\u00f3nicos quando apropriado.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 12<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito a receber informa\u00e7\u00e3o espec\u00edfica quando os dados s\u00e3o recolhidos diretamente<\/h3>\n\n\n\n<p>Esta informa\u00e7\u00e3o inclui:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>A identidade e os contactos do controller<\/li>\n\n\n<li>Os contactos do DPO (quando aplic\u00e1vel)<\/li>\n\n\n<li>As finalidades do tratamento e a base legal<\/li>\n\n\n<li>Os interesses leg\u00edtimos prosseguidos pelo controller (quando aplic\u00e1vel)<\/li>\n\n\n<li>Os destinat\u00e1rios ou categorias de destinat\u00e1rios dos dados pessoais<\/li>\n\n\n<li>Informa\u00e7\u00e3o sobre transfer\u00eancias para pa\u00edses terceiros<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 13<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito a receber informa\u00e7\u00e3o espec\u00edfica quando os dados n\u00e3o s\u00e3o recolhidos diretamente<\/h3>\n\n\n\n<p>Quando os dados s\u00e3o obtidos a partir de fontes diferentes do titular, devem ser prestadas informa\u00e7\u00f5es semelhantes, incluindo as categorias de dados pessoais em causa e a fonte de onde os dados vieram.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 14<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito de acesso<\/h3>\n\n\n\n<p>O titular tem o direito de obter confirma\u00e7\u00e3o sobre se os seus dados pessoais est\u00e3o a ser tratados e acesso a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>As finalidades do tratamento<\/li>\n\n\n<li>As categorias de dados pessoais em causa<\/li>\n\n\n<li>Os destinat\u00e1rios a quem os dados foram ou ser\u00e3o divulgados<\/li>\n\n\n<li>O per\u00edodo de reten\u00e7\u00e3o previsto<\/li>\n\n\n<li>A exist\u00eancia do direito \u00e0 retifica\u00e7\u00e3o, apagamento, limita\u00e7\u00e3o e oposi\u00e7\u00e3o<\/li>\n\n\n<li>O direito de apresentar reclama\u00e7\u00e3o a uma autoridade de controlo<\/li>\n\n\n<li>Informa\u00e7\u00e3o sobre a origem dos dados (se n\u00e3o foram recolhidos ao titular)<\/li>\n\n\n<li>A exist\u00eancia de decis\u00f5es automatizadas, incluindo profiling<\/li>\n\n<\/ul>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 15<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito de retifica\u00e7\u00e3o<\/h3>\n\n\n\n<p>O titular tem o direito de obter, sem demora injustificada, a retifica\u00e7\u00e3o de dados pessoais inexatos e de completar dados incompletos.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 16<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito ao apagamento (&#8220;direito a ser esquecido&#8221;)<\/h3>\n\n\n\n<p>O titular tem o direito de obter o apagamento dos seus dados pessoais quando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Os dados deixaram de ser necess\u00e1rios para a finalidade original<\/li>\n\n\n<li>O titular retira o consentimento e n\u00e3o existe outro fundamento jur\u00eddico para o tratamento<\/li>\n\n\n<li>O titular se op\u00f5e ao tratamento e n\u00e3o existem fundamentos leg\u00edtimos prevalecentes<\/li>\n\n\n<li>Os dados foram tratados de forma il\u00edcita<\/li>\n\n\n<li>Os dados t\u00eam de ser apagados para cumprir uma obriga\u00e7\u00e3o legal<\/li>\n\n\n<li>Os dados foram recolhidos no contexto de servi\u00e7os da sociedade da informa\u00e7\u00e3o oferecidos a uma crian\u00e7a<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 17<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito \u00e0 limita\u00e7\u00e3o do tratamento<\/h3>\n\n\n\n<p>O titular tem o direito de obter limita\u00e7\u00e3o do tratamento quando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Contesta a exatid\u00e3o dos dados (durante o per\u00edodo de verifica\u00e7\u00e3o)<\/li>\n\n\n<li>O tratamento \u00e9 il\u00edcito e o titular se op\u00f5e ao apagamento<\/li>\n\n\n<li>O controller j\u00e1 n\u00e3o precisa dos dados mas o titular precisa deles para efeitos de a\u00e7\u00f5es judiciais<\/li>\n\n\n<li>O titular se op\u00f4s ao tratamento enquanto se verifica se existem fundamentos leg\u00edtimos prevalecentes<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 18<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito a ser notificado sobre retifica\u00e7\u00e3o, apagamento ou limita\u00e7\u00e3o<\/h3>\n\n\n\n<p>O controller deve comunicar qualquer retifica\u00e7\u00e3o, apagamento ou limita\u00e7\u00e3o do tratamento a cada destinat\u00e1rio a quem os dados tenham sido divulgados, exceto se tal for imposs\u00edvel ou implicar esfor\u00e7o desproporcionado.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 19<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito \u00e0 portabilidade dos dados<\/h3>\n\n\n\n<p>O titular tem o direito de receber os seus dados pessoais num formato estruturado, de uso comum e leg\u00edvel por m\u00e1quina, e o direito de transmitir esses dados a outro controller sem impedimentos.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 20<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito de oposi\u00e7\u00e3o<\/h3>\n\n\n\n<p>O titular tem o direito de se opor, por motivos relacionados com a sua situa\u00e7\u00e3o particular e a qualquer momento, ao tratamento baseado em interesses leg\u00edtimos ou interesse p\u00fablico, incluindo profiling.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 21<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direito a n\u00e3o ficar sujeito a decis\u00f5es automatizadas<\/h3>\n\n\n\n<p>O titular tem o direito de n\u00e3o ficar sujeito a uma decis\u00e3o baseada exclusivamente em tratamento automatizado, incluindo profiling, que produza efeitos jur\u00eddicos ou o afete de forma significativamente semelhante.<\/p>\n\n\n\n<p><strong>Refer\u00eancia:<\/strong> GDPR <strong>Article 22<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Passos pr\u00e1ticos de implementa\u00e7\u00e3o (o que fazer no site, na pr\u00e1tica)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Proteger o site (seguran\u00e7a e minimiza\u00e7\u00e3o)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Instalar um certificado SSL<\/strong> (HTTPS) para cifrar dados entre o site e o servidor<\/li>\n\n\n<li><strong>Usar passwords fortes<\/strong> em todas as contas de administra\u00e7\u00e3o<\/li>\n\n\n<li><strong>Adicionar prote\u00e7\u00e3o extra<\/strong> no tratamento de informa\u00e7\u00e3o de pagamento<\/li>\n\n\n<li><strong>Usar um fornecedor de CDN<\/strong> com prote\u00e7\u00e3o contra ataques DDoS<\/li>\n\n\n<li><strong>Deploy de anti-v\u00edrus<\/strong> para prevenir acessos n\u00e3o autorizados<\/li>\n\n\n<li><strong>Minimizar recolha de dados<\/strong> \u2014 recolher apenas o necess\u00e1rio<\/li>\n\n\n<li><strong>Pseudonimizar ou anonimizar<\/strong> dados pessoais antes de armazenar<\/li>\n\n\n<li><strong>Fazer backups<\/strong> em m\u00faltiplos locais seguros<\/li>\n\n\n<li><strong>Apagar dados<\/strong> quando deixam de ser necess\u00e1rios<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2) Implementar um banner de consentimento de cookies (consent-first)<\/h3>\n\n\n\n<p>Se usas cookies n\u00e3o essenciais, precisas de consentimento expl\u00edcito <strong>antes<\/strong> de os ativar. Aqui, \u201ccookie consent banner\u201d n\u00e3o \u00e9 s\u00f3 um pop-up: \u00e9 um mecanismo de controlo que bloqueia scripts at\u00e9 haver escolha do utilizador.<\/p>\n\n\n\n<p>O banner de cookies tem de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Bloquear cookies at\u00e9 haver consentimento<\/strong>: carregar apenas cookies necess\u00e1rios at\u00e9 o utilizador optar<\/li>\n\n\n<li><strong>Usar linguagem simples e clara<\/strong>: explicar que cookies s\u00e3o usados e porqu\u00ea<\/li>\n\n\n<li><strong>Mostrar bot\u00f5es de aceitar\/rejeitar com o mesmo destaque<\/strong>: n\u00e3o esconder a rejei\u00e7\u00e3o<\/li>\n\n\n<li><strong>Oferecer op\u00e7\u00f5es granulares<\/strong>: permitir escolher categorias espec\u00edficas de cookies<\/li>\n\n\n<li><strong>Permitir retirar consentimento<\/strong>: ter um caminho f\u00e1cil para alterar prefer\u00eancias mais tarde<\/li>\n\n\n<li><strong>Registar o consentimento<\/strong>: guardar escolhas com timestamps para prova de conformidade<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Ponto cr\u00edtico<\/h4>\n\n\n<p>Scroll ou aus\u00eancia de intera\u00e7\u00e3o n\u00e3o equivale a consentimento.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Rever formul\u00e1rios do site (contacto, lead gen, checkout, etc.)<\/h3>\n\n\n\n<p>Qualquer formul\u00e1rio que recolha dados pessoais tem de ser compat\u00edvel com GDPR. Na pr\u00e1tica, isto afeta desde um simples \u201cContact us\u201d at\u00e9 inscri\u00e7\u00f5es em eventos e pedidos de or\u00e7amento.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Incluir uma <strong>declara\u00e7\u00e3o de privacidade<\/strong> a explicar porque precisas dos dados<\/li>\n\n\n<li>Adicionar uma <strong>checkbox n\u00e3o marcada<\/strong> para consentimento (quando aplic\u00e1vel)<\/li>\n\n\n<li>Ter um <strong>opt-in separado<\/strong> para comunica\u00e7\u00f5es de marketing<\/li>\n\n\n<li>Linkar para a <strong>Pol\u00edtica de Privacidade<\/strong><\/li>\n\n\n<li>Usar <strong>linguagem clara e simples<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4) Obter consentimento para emails de marketing (sem atalhos)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Opt-in claro<\/strong>: checkbox n\u00e3o marcada especificamente para consentimento de email<\/li>\n\n\n<li><strong>Double opt-in<\/strong>: confirmar a subscri\u00e7\u00e3o via email<\/li>\n\n\n<li><strong>Registos de consentimento<\/strong>: guardar data, hora, m\u00e9todo e finalidade<\/li>\n\n\n<li><strong>Link de unsubscribe vis\u00edvel<\/strong>: unsubscribe de um clique em todos os emails<\/li>\n\n\n<li><strong>Processar unsubscribes rapidamente<\/strong>: idealmente em 24 horas<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5) Preparar resposta a incidentes (data breaches)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Notificar a autoridade de controlo em 72 horas<\/strong><\/li>\n\n\n<li><strong>Notificar os utilizadores afetados<\/strong> quando existir alto risco para os seus direitos<\/li>\n\n\n<li><strong>Documentar tudo<\/strong> para accountability<\/li>\n\n\n<li><strong>Atualizar pol\u00edticas e medidas<\/strong> para prevenir recorr\u00eancia<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Considera\u00e7\u00f5es espec\u00edficas para WordPress<\/h2>\n\n\n\n<p>Em WordPress, o risco raramente est\u00e1 no core \u201cpuro\u201d \u2014 tende a aparecer na soma de plugins, scripts de terceiros e integra\u00e7\u00f5es. Se \u00e9s dono de um site WordPress (ou geres sites de clientes), estes pontos s\u00e3o o m\u00ednimo para alinhar a opera\u00e7\u00e3o com o GDPR:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Manter o <strong>WordPress core, temas e plugins<\/strong> sempre atualizados<\/li>\n\n\n<li>Usar plugins de formul\u00e1rio de contacto compat\u00edveis com GDPR (por exemplo, com <strong>checkboxes de consentimento<\/strong>)<\/li>\n\n\n<li>Instalar uma solu\u00e7\u00e3o adequada de <strong>cookie consent<\/strong><\/li>\n\n\n<li>Usar uma solu\u00e7\u00e3o de <strong>analytics<\/strong> compat\u00edvel com GDPR<\/li>\n\n\n<li>Rever pr\u00e1ticas de recolha de dados dos plugins (o que enviam, para onde, com que base)<\/li>\n\n\n<li>Implementar funcionalidades de <strong>exporta\u00e7\u00e3o\/elimina\u00e7\u00e3o de dados do utilizador<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Coimas e consequ\u00eancias (n\u00e3o \u00e9 s\u00f3 dinheiro)<\/h2>\n\n\n\n<p>O GDPR prev\u00ea dois n\u00edveis de penaliza\u00e7\u00f5es:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Infra\u00e7\u00f5es de escal\u00e3o inferior<\/strong>: at\u00e9 <strong>\u20ac10 milh\u00f5es<\/strong> ou <strong>2%<\/strong> do volume de neg\u00f3cios anual global<\/li>\n\n\n<li><strong>Infra\u00e7\u00f5es de escal\u00e3o superior<\/strong>: at\u00e9 <strong>\u20ac20 milh\u00f5es<\/strong> ou <strong>4%<\/strong> do volume de neg\u00f3cios anual global<\/li>\n\n<\/ul>\n\n\n\n<p>Para al\u00e9m das coimas, as autoridades podem ainda emitir avisos, proibir tempor\u00e1ria ou permanentemente o tratamento, ordenar elimina\u00e7\u00e3o de dados e restringir transfer\u00eancias internacionais.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ (perguntas frequentes)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">O que \u00e9 uma checklist de conformidade com o GDPR?<\/h3>\n\n\n\n<p>\u00c9 uma lista de a\u00e7\u00f5es necess\u00e1rias para cumprir o GDPR. Serve para identificar lacunas e \u00e1reas de melhoria nas pr\u00e1ticas de prote\u00e7\u00e3o de dados do teu site\/neg\u00f3cio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quem \u00e9 respons\u00e1vel pela conformidade com o GDPR?<\/h3>\n\n\n\n<p>O <strong>data controller<\/strong> (normalmente o dono do site\/neg\u00f3cio) \u00e9 o principal respons\u00e1vel. Os <strong>data processors<\/strong> tamb\u00e9m t\u00eam obriga\u00e7\u00f5es de conformidade.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">O GDPR aplica-se a empresas dos EUA?<\/h3>\n\n\n\n<p>Sim. Se processas dados pessoais de residentes na UE, aplica-se independentemente do pa\u00eds onde a empresa est\u00e1 sediada.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qual \u00e9 a penaliza\u00e7\u00e3o m\u00e1xima por incumprimento?<\/h3>\n\n\n\n<p>At\u00e9 <strong>\u20ac20 milh\u00f5es<\/strong> ou <strong>4% do volume de neg\u00f3cios anual global<\/strong>, consoante o que for mais elevado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preciso de um banner de cookies?<\/h3>\n\n\n\n<p>Sim, se o teu site usar cookies n\u00e3o essenciais e tiver visitantes na UE.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preciso de um Data Protection Officer (DPO)?<\/h3>\n\n\n\n<p>Apenas se: (1) \u00e9s uma autoridade\/organismo p\u00fablico; (2) as atividades nucleares exigem monitoriza\u00e7\u00e3o regular e sistem\u00e1tica em larga escala; ou (3) tratas dados sens\u00edveis em larga escala.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Resumo r\u00e1pido (para guiar o trabalho t\u00e9cnico)<\/h2>\n\n\n\n<p>Conformidade com GDPR, na pr\u00e1tica, passa por: inventariar dados e fluxos (Article 30), ter base legal e transpar\u00eancia (Article 6, 12\u201314), executar direitos do titular (Article 15\u201322), gerir consentimento corretamente (Article 7\u20138), garantir contratos e subcontrata\u00e7\u00e3o (Article 28\u201329), preparar resposta a incidentes (Article 33\u201334) e controlar transfer\u00eancias internacionais (Article 45). Tudo isto apoiado por seguran\u00e7a e \u201cprivacy by design\u201d (Article 25).<\/p>\n\n\n<div class=\"references-section\">\n                <h2>Refer\u00eancias \/ Fontes<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">GDPR Compliance Checklist: The Complete Guide for Website Owners<\/a><\/li><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">Regulation (EU) 2016\/679 (General Data Protection Regulation)<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>Se o teu site recolhe ou processa dados pessoais de residentes na UE, o GDPR n\u00e3o \u00e9 opcional \u2014 e as coimas podem ser pesadas. Esta checklist detalhada ajuda-te a mapear dados, contratos, consentimentos, direitos do utilizador e medidas t\u00e9cnicas, com passos pr\u00e1ticos (incluindo WordPress).<\/p>\n","protected":false},"author":29,"featured_media":174,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[76,73,74,11,10],"class_list":["post-175","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca","tag-compliance","tag-gdpr","tag-privacidade","tag-seguranca","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts\/175","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/users\/29"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/comments?post=175"}],"version-history":[{"count":0,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts\/175\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/media\/174"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/media?parent=175"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/categories?post=175"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/tags?post=175"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}