Um dos mitos mais persistentes no mundo empresarial europeu é este: «Somos demasiado pequenos para o RGPD se aplicar a nós.» Repete-se em grupos do Facebook, é sussurrado entre empresários e assumido diariamente por milhares de PME croatas e europeias.

É completamente errado.

O RGPD aplica-se à sua empresa independentemente da dimensão, faturação ou número de colaboradores. Se recolhe, armazena ou trata dados pessoais de pessoas na UE — o envio de um formulário de contacto, a subscrição de uma newsletter, uma encomenda de cliente — está abrangido. Ponto final.

Este guia explica o que é realmente o RGPD, o que exige de si em linguagem simples, e os 7 passos práticos que toda a pequena empresa precisa de dar em 2026.

O que é o RGPD?

O Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 — RGPD — é uma lei da União Europeia que entrou em vigor a 25 de maio de 2018. Substituiu um mosaico de leis nacionais de proteção de dados por um quadro único e unificado que rege como os dados pessoais devem ser recolhidos, tratados, armazenados e eliminados.

Dados pessoais significa qualquer informação relativa a uma pessoa singular identificada ou identificável. Isto inclui:

Se gere um site com um formulário de contacto, está a tratar dados pessoais. Se envia uma newsletter, está a tratar dados pessoais. Se usa o Google Analytics, está a tratar dados pessoais. O limiar é baixo — deliberadamente.

O RGPD aplica-se a pequenas empresas?

A resposta curta é sim — com uma exceção estreita.

O artigo 30.º, n.º 5, do RGPD prevê uma isenção limitada da obrigação de manter registos escritos detalhados das atividades de tratamento para organizações com menos de 250 colaboradores, mas apenas se o tratamento for:

Essa isenção é mais estreita do que a maioria das PME assume. Se envia newsletters regulares, gere uma loja de e-commerce, ou usa ferramentas de análise, o seu tratamento é sistemático — não ocasional. A isenção não se aplica a si.

Todas as restantes obrigações do RGPD aplicam-se independentemente da dimensão da empresa. Isto inclui o requisito de ter uma base jurídica para o tratamento, uma política de privacidade, um mecanismo de consentimento de cookies e a capacidade de responder a pedidos dos titulares dos dados.

Os dados de aplicação confirmam que isto não é teórico. Um relatório de 2024 da autoridade eslovaca de proteção de dados constatou que 62% das coimas RGPD desse ano foram aplicadas a empresas com menos de 50 colaboradores, com uma coima média de 8.200 €. A coima mais alta desse período foi de 94.000 € — aplicada a uma loja de e-commerce que geriu mal pedidos de titulares de dados. Não são valores de nível empresarial, mas são de mudar a vida de uma pequena empresa.

As 7 exigências centrais do RGPD para a sua empresa

1. Uma base jurídica para cada atividade de tratamento

Nos termos do artigo 6.º do RGPD, não pode tratar dados pessoais sem uma base jurídica válida. Existem seis opções, mas para a maioria das PME, apenas duas são relevantes:

Consentimento (art. 6.º, n.º 1, al. a)) — A pessoa concordou clara e ativamente com o tratamento dos seus dados para uma finalidade específica. É isto que precisa para subscrições de newsletter, emails de marketing e cookies não essenciais.

Interesse legítimo (art. 6.º, n.º 1, al. f)) — Tem uma razão empresarial genuína que não é superada pelos direitos do indivíduo. Aplica-se a coisas como o registo básico de segurança do site ou o tratamento de dados de um formulário de contacto para responder a uma mensagem.

A palavra crítica é específico. Não pode usar linguagem vaga como «para melhorar os nossos serviços». Cada atividade de tratamento precisa da sua própria finalidade explícita e documentada. Os reguladores têm escrutinado ativamente isto desde 2024.

2. Uma política de privacidade que realmente explique as coisas

A sua política de privacidade não é uma formalidade — é um documento legal exigido pelos artigos 13.º e 14.º do RGPD. Deve dizer aos visitantes:

Uma política de privacidade genérica copiada da internet quase certamente não cumpre estes requisitos. Precisa de ser específica para o seu negócio e os seus fluxos de dados reais.

3. Um banner de cookies conforme

Se o seu site usa cookies para além do estritamente necessário para funcionar — e quase todos os sites usam — precisa de um mecanismo de consentimento.

O consentimento deve ser livre, específico, informado e inequívoco. Isto significa:

Abordamos isto em detalhe no nosso artigo complementar: Os 5 Erros Mais Comuns em Banners de Cookies.

4. Um mecanismo para os direitos dos titulares dos dados

O RGPD dá aos indivíduos oito direitos sobre os seus dados pessoais. Os mais exercidos são:

Deve conseguir responder a estes pedidos no prazo de 30 dias, gratuitamente. Precisa de um mecanismo claro — um endereço de email identificado ou um formulário web — para as pessoas submeterem pedidos. Enterrá-lo numa política de privacidade longa não é suficiente.

5. Acordos com terceiros (DPA nos termos do art. 28.º)

Cada ferramenta de terceiros que trata dados pessoais em seu nome — a sua plataforma de email, o seu CRM, o seu fornecedor de alojamento, a sua ferramenta de análise — é um «subcontratante» ao abrigo do RGPD. Precisa de um Acordo de Subcontratação de Dados (DPA) com cada um.

A boa notícia é que a maioria das empresas SaaS reputadas já tem DPAs disponíveis nos seus termos de serviço ou documentação legal. Precisa de verificar, confirmar e documentar estes acordos.

6. Um inventário de cookies e dados

Não pode proteger dados que desconhece. O princípio de responsabilização do RGPD (art. 5.º, n.º 2) exige que consiga demonstrar conformidade — o que começa por saber que dados recolhe, para onde vão e durante quanto tempo os conserva.

Para a maioria das pequenas empresas, isto é um documento simples que lista:

7. Um plano de resposta a violações

Nos termos do artigo 33.º do RGPD, se sofrer uma violação de dados pessoais — um ataque informático, um email acidental enviado à pessoa errada, um portátil perdido — deve notificar a sua autoridade de controlo no prazo de 72 horas. Na Croácia, é a AZOP (Agencija za zaštitu osobnih podataka).

Isto não significa ter uma equipa complexa de resposta a incidentes. Para uma pequena empresa, significa saber: o que constitui uma violação, quem contactar (AZOP: azop.hr) e que informação incluir numa notificação.

Mitos comuns desmistificados

«Não temos escritório na UE, por isso o RGPD não se aplica.»

Errado. O RGPD aplica-se a qualquer organização que trate dados de residentes da UE, independentemente de onde a organização está sediada. Uma empresa dos EUA com clientes na UE está abrangida.

«Só recolhemos endereços de email profissionais, não pessoais.»

Endereços de email profissionais no formato firstname.lastname@company.com são dados pessoais. O RGPD aplica-se.

«Usamos um banner de cookies, por isso estamos em conformidade.»

Ter um banner não é o mesmo que ter um banner conforme. A maioria dos banners de cookies que auditamos tem pelo menos duas ou três violações. Veja o nosso artigo sobre cookies para detalhes.

«O RGPD só importa para grandes empresas.»

Os dados de aplicação em toda a UE mostram consistentemente que as PME estão cada vez mais abrangidas. As autoridades de proteção de dados eslovaca e espanhola aplicaram mais coimas a pequenas empresas do que a grandes em 2024.

O que acontece se não cumprir?

As consequências do incumprimento dividem-se em três categorias:

Coimas regulatórias — até 20 milhões € ou 4% do volume de negócios anual global, o que for mais elevado, para violações graves. Para violações menores, até 10 milhões € ou 2% do volume de negócios. Para uma PME com 1 milhão € de receita, esse patamar superior representa 40.000 €.

Dano reputacional — violações de dados e ações de aplicação do RGPD são públicas. Os seus concorrentes, clientes e parceiros podem vê-las.

Risco contratual B2B — clientes maiores exigem cada vez mais que os seus fornecedores e prestadores de serviços demonstrem conformidade com o RGPD como condição para fazer negócios. O incumprimento pode custar-lhe contratos.

Por onde começar

O ponto de partida mais eficaz é uma auditoria de conformidade — perceber o que faz atualmente, quais são as lacunas e o que precisa de ser corrigido. Isto não precisa de ser caro ou complexo.

Pode executar uma auditoria gratuita do seu site agora mesmo usando a ferramenta no topo desta página. Verifica 10 requisitos críticos do RGPD em menos de 30 segundos e dá-lhe uma lista priorizada do que corrigir.

Se quiser ajuda para implementar as correções, ou apenas alguém para rever a sua política de privacidade e configuração de cookies em linguagem simples sem jargão jurídico — é exatamente isso que a GDPRGard faz. Marcar uma consulta gratuita →

Este artigo tem fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado de proteção de dados ou um advogado.

Leia também:

⚠️ Este artigo tem fins puramente informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado de proteção de dados. Os requisitos do RGPD e da Lei da IA da UE estão sujeitos a orientações regulatórias contínuas — verifique as obrigações atuais com o seu consultor jurídico.