Índice
Checklist de conformidade com o RGPD para sites alemães
| ✅ Medida | Prioridade | Base jurídica | Indicação de implementação |
|---|---|---|---|
| Elaborar uma política de privacidade | 🔴 Alta | Art. 13, 14 RGPD | Enumerar de forma completa o responsável pelo tratamento, as finalidades, o prazo de conservação, os destinatários e os direitos dos titulares dos dados |
| Banner de cookies com opt-in | 🔴 Alta | Art. 6, n.º 1, al. a) RGPD, ePrivacy | Consentimento granular para os cookies de marketing, os essenciais sempre ativos, bloquear os de terceiros |
| Registo das atividades de tratamento (RAT) | 🔴 Alta | Art. 30 RGPD | Documentar todos os tratamentos: formulários de contacto, registos, newsletters, analytics |
| Completar o aviso legal (Impressum) | 🔴 Alta | § 5 TMG, art. 13 RGPD | Responsável pelo tratamento com os dados de contacto, designar, se aplicável, um encarregado da proteção de dados |
| Ativar a encriptação SSL | 🔴 Alta | Art. 32 RGPD (MTO) | HTTPS para todo o site, manter o certificado atualizado |
| Contratos de subcontratação (CSC) | 🟠 Média | Art. 28 RGPD | Celebrar com o alojamento, a ferramenta de newsletter e os fornecedores de analytics |
| Sistema de gestão do consentimento (CMS) | 🟠 Média | Art. 7 RGPD | Registar os consentimentos, torná-los revogáveis, conservá-los durante 14 meses |
| Implementar os direitos dos titulares dos dados | 🟠 Média | Art. 15-22 RGPD | Estabelecer processos para o acesso, o apagamento, a retificação e a oposição |
| Implementar um plano de apagamento | 🟠 Média | Art. 17 RGPD | Definir prazos de apagamento automáticos para registos, formulários e dados de newsletter |
| Avaliação de impacto sobre a proteção de dados (AIPD) | 🟡 Baixa | Art. 35 RGPD | Apenas em tratamentos de alto risco (p. ex. definição de perfis em larga escala, dados sensíveis) |
| Formar os colaboradores | 🟡 Baixa | Art. 32 RGPD | Formações anuais sobre proteção de dados, palavras-passe seguras, proteção contra phishing |
| Assegurar uma estratégia de backup | 🟡 Baixa | Art. 32 RGPD (disponibilidade) | Backups encriptados, realizar um teste de recuperação trimestralmente |
A autoridade de proteção de dados (DSB) em Viena fiscaliza com mais rigor. São possíveis coimas até 20 milhões de euros ou 4% do volume de negócios. Nas minhas formações constato-o: a maioria dos operadores de sites tem lacunas. Banners de cookies pouco claros, CSC em falta, políticas de privacidade incompletas. Esta checklist mostra-lhe o que é preciso fazer.
Quem tem em conta a proteção de dados desde o início – Privacy by Design – poupa correções posteriores. E conquista a confiança dos utilizadores.
As conclusões mais importantes
Privacy by Design como princípio fundamental
Tratar apenas os dados necessários. Menos dados significa menos risco. Os sites austríacos beneficiam de um menor risco de coimas e de uma maior fidelização dos utilizadores.
Banner de cookies com obrigação de opt-in
Os cookies de rastreio só podem carregar após um consentimento ativo. Sem caixas pré-selecionadas. Isto protege contra sanções em conformidade com a jurisprudência do TJUE.
Manter a política de privacidade completa
Finalidades, bases jurídicas, destinatários – tudo tem de constar. Se faltar algo, há risco de notificações.
Celebrar um CSC com todos os prestadores
Alojamento, analytics, fontes – precisa de um contrato de subcontratação para cada prestador. Para as transferências para os EUA, adicionalmente SCCs.
Tratar rapidamente os direitos dos titulares dos dados
Os pedidos de apagamento ou de acesso têm de ser respondidos no prazo de 30 dias. Quem o resolve com rapidez evita a escalada para a DSB.
Por que razão esta abordagem funciona
Prevenção em vez de correção. A conformidade com o RGPD protege contra coimas e melhora a taxa de conversão através da confiança dos utilizadores.
ROI através da minimização do risco
1 a 2 dias de trabalho para a checklist. Isso poupa custos de notificações (até 50.000 euros segundo o TKG) e aumenta as taxas de conversão até 20% graças à confiança.
À prova de futuro em vez de dependente de um plugin
Os geradores genéricos de políticas de privacidade são arriscados. Uma adaptação individual aos modelos da WKO resiste também às alterações legais.
Comparação das abordagens
| Abordagem | Vantagens | Desvantagens |
|---|---|---|
| Esta checklist | Completa, específica para a Áustria, escalável | Exige um esforço inicial |
| Geradores gratuitos | Rápidos | Risco de notificações, imprecisos |
| Agência | Conhecimento especializado | Custos elevados (a partir de 2.000 euros) |
Guia passo a passo
Passo 1: analisar o site
Verifique que dados o seu site recolhe. Abra a página em modo de navegação anónima. Utilize o uMatrix ou o Ghostery para encontrar rastreadores. Google Fonts, Analytics, Facebook Pixel – enumerar tudo.
- Isto constitui a base do seu registo das atividades de tratamento.
Passo 2: elaborar uma política de privacidade
Utilize os modelos da WKO como ponto de partida. Adapte: responsável pelo tratamento, finalidades, direitos, prazos de conservação. Coloque a ligação no rodapé.
- Cobrir integralmente o art. 13 RGPD.
- Inserir os dados de contacto e o DSB (se existir).
Passo 3: configurar um banner de cookies
Instale um plugin CMP como o Complianz ou o Consent Manager. Sem caixas pré-selecionadas. Carregar os scripts de terceiros apenas após o consentimento.
- Essenciais: interesse legítimo. Marketing: apenas com consentimento.
- Testar: nenhum script de rastreio antes do banner.
Passo 4: verificar os CSC e o SSL
Descarregue os modelos de CSC da WKO. Celebre contratos com todos os prestadores (alojamento, Google, ferramenta de newsletter). Ative o HTTPS através do Let’s Encrypt.
- Nas transferências para os EUA: verificar as SCCs.
Passo 5: documentar os processos
Crie o registo das atividades de tratamento no Excel. Defina um fluxo de trabalho para os pedidos dos titulares dos dados. Forme a sua equipa em 30 minutos.
Perguntas frequentes (FAQ)
Preciso de um encarregado da proteção de dados (DSB)?
Apenas em caso de monitorização sistemática ou de dados sensíveis (art. 37 RGPD). Para os sites padrão, basta uma autoavaliação.
Que cookies são permitidos sem consentimento?
Apenas os cookies técnicos, p. ex. os cookies de sessão para o carrinho de compras (§ 165 TKG). O Google Analytics requer opt-in.
O que fazer com ferramentas dos EUA como o Google Analytics?
Celebrar um CSC e SCCs. Anonimizar o IP. Ou mudar para alternativas alojadas na UE.
Com que frequência devo atualizar a checklist?
Anualmente ou em caso de alterações. Um plugin novo? Verificar de imediato.
Quanto custa a não conformidade?
Até 20 milhões de euros (RGPD) mais 50.000 euros (TKG). A prevenção custa uma fração disso.
O WordPress ajuda nisto?
Sim. Plugins como o Complianz cobrem a parte técnica. A parte jurídica tem de ser adaptada por si.
Perguntas frequentes
Que requisitos do RGPD se aplicam aos sites austríacos?
Os sites austríacos estão sujeitos ao RGPD da UE e ao DSG austríaco (lei de proteção de dados). O aviso legal, a política de privacidade, o banner de cookies com opt-in e os CSC são obrigatórios.
Existem diferenças em relação à implementação alemã do RGPD?
O RGPD da UE aplica-se da mesma forma. A Áustria tem complementos próprios no DSG. A autoridade de proteção de dados em Viena é competente.
Que ferramenta de consentimento de cookies é recomendável para os sites austríacos?
Borlabs Cookie, Complianz ou CookieYes. Todas oferecem soluções conformes ao RGPD e ao DSG, com opt-in e categorização de cookies.