TL;DR
A CNPD acelerou a fiscalização em 2025–2026 e as coimas médias a startups SaaS portuguesas triplicaram. Checklist de 12 pontos: base legal, DPO, registo de tratamentos, transferências para os EUA, notificação em 72h, e a sobreposição com a NIS2.
Os 12 pontos
- Base legal por atividade.
- Registo de tratamentos (Art. 30.º).
- DPO se o core exigir monitorização sistemática.
- Política de privacidade em português.
- Consentimento de cookies não-essenciais.
- DPA com todos os subcontratantes (Art. 28.º).
- Cláusulas contratuais-tipo para EUA (pós-Schrems II).
- Notificação de violações em 72h, testada em drill.
- Fluxo de direitos dos titulares em 30 dias.
- DPIA para tratamentos de alto risco (incl. features IA).
- Retenção documentada.
- Formação anual com evidência.
Sobreposição com a NIS2
Se entras no âmbito da NIS2 (50+ trabalhadores ou 10M€+): notificação em 24h (não 72h), responsabilidade pessoal do órgão de gestão, segurança da supply chain.
Informativo, não substitui aconselhamento jurídico. Reserva uma demo com a Outlex.



