Todas as notícias
Coima 21 de agosto de 2026 4 min

O cliente vai à falência, o fornecedor fica sozinho com os dados: e passa a ser responsável pelo tratamento

A autoridade norueguesa sancionou um fornecedor de registo de tempos de trabalho que recusou o acesso a oitenta ex-trabalhadores. Sem ninguém que desse instruções, o subcontratante tornara-se responsável

TL;DR para o EPD

Quando o responsável desaparece — insolvência, liquidação, cessação —, o subcontratante que fica como único capaz de aceder aos dados não fica isento: passa a ser responsável por esse tratamento. E uma fatura por pagar não suspende o direito de acesso.

O que aconteceu

A 24 de março de 2020 uma cadeia de lojas norueguesa vai à falência. Os ex-trabalhadores pedem ao administrador de insolvência a cobertura dos salários pelos dias trabalhados e, para isso, precisam dos registos de horas: horas, turnos, presenças. Esses dados estão, porém, no sistema de um fornecedor externo, que os tratava por conta da empresa. O administrador não tem acesso ao sistema. A 18 de junho um ex-trabalhador apresenta um pedido de acesso aos seus próprios dados; ao todo chegam oitenta. A 23 de junho o fornecedor responde por escrito que não tem qualquer poder autónomo de disposição e que não lhe é permitido comunicar dados a ninguém, «nem sequer aos próprios titulares».

Um tratamento sem responsável não existe

O artigo 28.º, n.º 10, determina que o subcontratante que define finalidades e meios passa a ser responsável por esse tratamento. Após a falência, o fornecedor era o único com acesso aos sistemas, decidia se e a quem comunicava os dados, fixava o prazo de conservação e tratava sozinho os pedidos dos titulares. São decisões sobre os meios essenciais do tratamento, e essas cabem ao responsável. O regulamento não conhece a figura do subcontratante sem responsável: por cada tratamento alguém tem de responder.

A fatura não suspende os direitos

O fornecedor exigira ao administrador que liquidasse os seus créditos antes de entregar os registos, e dispôs-se a fornecer os «dados em bruto» apenas mediante nova adjudicação remunerada. A autoridade separou as duas questões: se ao fornecedor é devida uma remuneração é matéria contratual que o RGPD não regula, ao passo que o acesso deve ser respondido no prazo de um mês (artigo 12.º, n.º 3) e gratuitamente por regra (artigo 12.º, n.º 5). Uma conta em aberto com um cliente insolvente não é fundamento de licitude para recusar a alguém os seus próprios dados.

  • O que acontece aos dados se o responsável entrar em insolvência ou cessar. A cláusula-tipo «devolver ou apagar no final do contrato» não basta quando esses dados servem aos trabalhadores para fazer valer um crédito: tem de ficar escrito quem responde aos pedidos de acesso entretanto.
  • Se o seu cliente for um fornecedor, verifique se sabe reconhecer o momento em que já ninguém lhe dá instruções. A partir daí, ou identifica o sucessor — em regra o administrador de insolvência — ou assume que o responsável é ele.
  • Nenhum pedido de acesso pode ficar condicionado a um pagamento. Foi neste ponto que o fornecedor perdeu, e é também o mais simples de inscrever num procedimento interno.

O pormenor que passa despercebido

O fornecedor apagou os dados em causa a 14 de agosto de 2020, com os pedidos ainda em aberto. Apagar não sana um acesso recusado: torna-o definitivamente inexequível. Numa matriz de prazos de conservação é exatamente o caso em que o apagamento automático deve ser suspenso, porque há um procedimento em curso.

A coima, e porque é mais baixa do que teria sido

Duzentas e cinquenta mil coroas norueguesas, cerca de vinte e cinco mil euros. Na carta de abril de 2025 a autoridade anunciara setecentas e cinquenta mil, reduzindo depois o montante em razão da duração do procedimento: a reclamação chegara a 30 de junho de 2020 e o primeiro pedido de esclarecimentos à empresa só saiu a 15 de outubro de 2024. O caso foi tratado como transfronteiriço, com a Suécia, a Dinamarca e a Espanha entre as autoridades interessadas.

Official source:Datatilsynet (Noruega) — vedtak om ileggelse av overtredelsesgebyr, ref. 20/02911-20, 16 de janeiro de 2026

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

Coima
26reclamações, e nenhuma coima

Declara-se o contrato e depois rejeitam-se as oposições: a Noruega mostra como os dois erros viajam juntos

A SATS pedia aos sócios uma fotografia guardada no sistema de gestão e usada na receção para verificar a identidade de quem entra. A Datatilsynet apurou que a informação indicava um fundamento errado, não explicava o direito de oposição, e que as oposições eram rejeitadas sem demonstrar razões imperiosas e legítimas. O prazo para corrigir é 11 de setembro de 2026.

26/08/2026Novo 6 min
Coima
825 mln €a segunda coima mais alta de sempre

Oitocentos e vinte e cinco milhões por um algoritmo que desativava contas sem ninguém olhar

É a segunda coima mais alta alguma vez aplicada ao abrigo do RGPD, atrás apenas dos 1,2 mil milhões da Meta. Não trata de uma transferência de dados nem de uma violação de segurança: trata do artigo 22.º, a norma sobre decisões automatizadas que quase ninguém documenta por parecer coisa de grandes plataformas. Diz respeito, na verdade, a quem quer que deixe um software decidir algo que pesa na vida de uma pessoa.

24/08/2026Novo 5 min
Coima
64 mln złcontra 14 no ano anterior

A Polónia quadruplicou as coimas num ano, e as três mais altas de sempre são todas de 2025

Durante anos a Polónia foi tida como um mercado de baixo risco sancionatório. Esse pressuposto deixou de valer: em doze meses o total passou de catorze para mais de sessenta e quatro milhões de zlótis, e as três coimas mais altas da história do país têm todas o mesmo ano. Se acompanha um cliente com filial, fornecedor ou centro de serviços na Polónia, o cálculo do risco mudou.

24/08/2026Novo 4 min