Guia para EPD, juristas e serviços de compras

Contrato de subcontratação RGPD: modelo e checklist para universidades (2026)

Sempre que uma universidade ou um politécnico confia dados pessoais a um fornecedor, seja de serviços em nuvem, de inquéritos em linha ou de ferramentas de inteligência artificial, tem de celebrar um contrato de subcontratação. Este guia explica, alínea a alínea, o que o artigo 28.º do RGPD exige, como tratar os subcontratantes ulteriores e as transferências internacionais, quando faz sentido usar as cláusulas-tipo da Comissão Europeia e onde os termos dos fornecedores costumam falhar. Inclui uma lista de verificação (checklist) e um modelo Word gratuito.

Publicado a 7 de outubro de 2026 · Fontes verificadas a 7 de outubro de 2026

Em resumo

Índice

  1. O que é um contrato de subcontratação?
  2. Quando é obrigatório o contrato de subcontratação?
  3. O que deve conter: o artigo 28.º, n.º 3, alínea a alínea
  4. Subcontratantes ulteriores: autorização e direito de oposição
  5. Transferências internacionais de dados
  6. As cláusulas contratuais-tipo da Comissão (Decisão 2021/915)
  7. O que a CNPD recomenda às instituições de ensino
  8. Lacunas frequentes nos termos dos fornecedores
  9. Lista de verificação (checklist) do contrato de subcontratação
  10. Descarregar o modelo de contrato de subcontratação (Word)
  11. Fontes
  12. Sobre este guia

1. O que é um contrato de subcontratação?

O RGPD distingue dois papéis. O responsável pelo tratamento é quem determina as finalidades e os meios do tratamento de dados pessoais. O subcontratante é quem trata esses dados por conta do responsável (art. 4.º, pontos 7 e 8). Uma universidade que contrata uma plataforma de aprendizagem, um serviço de inquéritos em linha ou uma ferramenta de transcrição para apoiar o seu ensino ou a sua investigação é, em regra, responsável pelo tratamento; o fornecedor é subcontratante.

O contrato de subcontratação é o instrumento que regula essa relação. O papel de cada parte não depende do nome que o contrato lhe dá, mas do que acontece na prática. As Orientações 07/2020 do Comité Europeu para a Proteção de Dados (CEPD) descrevem estes conceitos como funcionais: repartem responsabilidades de acordo com as funções efetivas das partes. O responsável decide o porquê e o como do tratamento; alguns aspetos práticos de execução, os chamados meios não essenciais, podem ficar a cargo do subcontratante.

Nos contratos em inglês, o mesmo documento surge como data processing agreement ou data processing addendum (DPA).

2. Quando é obrigatório o contrato de subcontratação?

O artigo 28.º, n.º 3, do RGPD determina que o tratamento em subcontratação é regulado por contrato ou outro ato normativo que vincule o subcontratante ao responsável pelo tratamento. O n.º 9 acrescenta que tem de ser feito por escrito, incluindo em formato eletrónico. Um contrato celebrado e assinado eletronicamente cumpre, portanto, este requisito.

O CEPD retira daqui consequências claras (Orientações 07/2020, n.os 101 a 103): acordos não escritos, por mais completos que sejam, não bastam; a falta de contrato constitui uma violação do RGPD; e a autoridade de controlo pode aplicar coimas tanto ao responsável como ao subcontratante. Em Portugal, o artigo 44.º, n.º 1, da Lei n.º 58/2019 estabelece que as coimas se aplicam de igual modo às entidades públicas e privadas, o que abrange as instituições de ensino superior públicas.

Há também uma obrigação a montante. Pelo artigo 28.º, n.º 1, a instituição só pode recorrer a subcontratantes que apresentem garantias suficientes de execução de medidas técnicas e organizativas adequadas. O contrato é o culminar da avaliação do fornecedor, e não um substituto dela.

Quando não se aplica? Se a outra entidade decidir, sozinha ou em conjunto, as finalidades e os meios, não há subcontratação. Num consórcio de investigação em que os parceiros definem em conjunto o estudo, por exemplo, a relação tende a ser de responsabilidade conjunta, que exige um acordo diferente (art. 26.º).

3. O que deve conter: o artigo 28.º, n.º 3, alínea a alínea

O contrato começa por descrever o objeto e a duração do tratamento, a sua natureza e finalidade, o tipo de dados pessoais, as categorias de titulares e as obrigações e direitos do responsável pelo tratamento. O CEPD pede precisão: não basta escrever «dados pessoais na aceção do artigo 4.º» ou «categorias especiais de dados»; deve indicar-se, por exemplo, que tipo de dados de saúde está em causa (Orientações 07/2020, n.º 114). Segue-se a lista de obrigações do subcontratante:

AlíneaO que o RGPD exigeO que convém concretizar
a)Tratar os dados apenas mediante instruções documentadas do responsável, incluindo quanto a transferências para países terceiros, salvo obrigação legal (que deve ser comunicada antes).Instruções no contrato e num anexo, e um procedimento para instruções adicionais conservadas com o contrato (CEPD, n.º 118). Proibição de usar os dados para finalidades próprias do fornecedor.
b)Garantir que as pessoas autorizadas assumiram um compromisso de confidencialidade ou estão sujeitas a obrigação legal adequada.Compromissos escritos, acesso limitado a quem precisa. O artigo 10.º, n.º 2, da Lei n.º 58/2019 estende o dever de confidencialidade aos subcontratantes e a todos os que intervêm no tratamento.
c)Adotar todas as medidas exigidas pelo artigo 32.º.Um anexo com medidas concretas, aprovação prévia de alterações e revisão regular (CEPD, n.º 126).
d)Respeitar as condições dos n.os 2 e 4 para contratar outro subcontratante.Autorização específica ou geral, lista em anexo, procedimento de oposição. Ver a secção 4.
e)Prestar assistência, na medida do possível, para que o responsável responda aos pedidos dos titulares (capítulo III).Prazo para reencaminhar pedidos e ferramentas que o fornecedor disponibiliza para exportar, retificar ou apagar dados.
f)Prestar assistência no cumprimento dos artigos 32.º a 36.º: segurança, violações de dados, AIPD e consulta prévia.Prazo em horas para notificar violações, ponto de contacto e conteúdo mínimo da notificação (CEPD, n.º 136).
g)No fim dos serviços, apagar ou devolver todos os dados, à escolha do responsável, e apagar as cópias.Prazo, formato de devolução e confirmação escrita do apagamento (CEPD, n.º 141).
h)Disponibilizar a informação necessária para demonstrar o cumprimento e facilitar auditorias, incluindo inspeções.Relatórios de auditoria, direito a auditoria própria, pré-aviso e repartição razoável de custos (CEPD, n.os 144 e 145).

O segundo parágrafo do n.º 3 acrescenta uma obrigação que falta em muitos textos-padrão: o subcontratante informa imediatamente o responsável se, no seu entender, alguma instrução violar o RGPD ou outras normas de proteção de dados. O CEPD recomenda que o contrato preveja também as consequências, por exemplo a suspensão da instrução até ser confirmada, alterada ou retirada, ou a resolução do contrato se o responsável insistir numa instrução ilegal (n.º 149).

Quanto às violações de dados, o artigo 33.º, n.º 2, obriga o subcontratante a notificar o responsável sem demora injustificada. A instituição tem, em regra, 72 horas para notificar a CNPD (art. 33.º, n.º 1). Um prazo vago do lado do fornecedor reduz diretamente o tempo de que a instituição dispõe.

4. Subcontratantes ulteriores: autorização e direito de oposição

O subcontratante não pode contratar outro subcontratante sem autorização prévia e escrita, específica ou geral, do responsável (art. 28.º, n.º 2). Havendo autorização geral, tem de informar previamente o responsável de quaisquer alterações pretendidas quanto ao aumento do número ou à substituição de subcontratantes, para que este se possa opor. O subcontratante ulterior fica vinculado às mesmas obrigações de proteção de dados e o subcontratante inicial continua plenamente responsável pelo seu cumprimento (n.º 4).

As Orientações 07/2020 do CEPD desenvolvem estes pontos:

As cláusulas-tipo da Decisão 2021/915 (cláusula 7.7) acrescentam dois pormenores úteis: o subcontratante deve entregar, a pedido, cópia do contrato com o subcontratante ulterior, podendo ocultar segredos comerciais; e deve acordar com ele uma cláusula que permita à instituição resolver esse contrato e ordenar o apagamento ou a devolução dos dados se o fornecedor desaparecer ou entrar em insolvência.

5. Transferências internacionais de dados

Uma transferência para fora do Espaço Económico Europeu só é lícita se cumprir o capítulo V do RGPD (art. 44.º). Também aqui vale a alínea a) do n.º 3: sem instrução documentada, não há transferência. O CEPD sublinha que, se as instruções não permitirem transferências, o subcontratante não pode confiar o tratamento a um subcontratante num país terceiro nem tratar os dados num departamento seu fora da UE (Orientações 07/2020, n.º 120).

Os fundamentos mais comuns são:

O considerando 10 da Decisão 2021/915 esclarece que as cláusulas da Decisão 2021/914 também cumprem os requisitos do artigo 28.º, n.os 3 e 4, quando os dados são transferidos para um subcontratante fora do âmbito territorial do RGPD. Por outro lado, a cláusula 1, alínea f), das cláusulas da Decisão 2021/915 lembra que estas não garantem, por si só, o cumprimento das regras sobre transferências.

Análise Validemic Uma decisão de adequação não é definitiva: a Comissão pode revogá-la, alterá-la ou suspendê-la (art. 45.º, n.º 5). Por isso, vale a pena prever no contrato o que acontece se o fundamento de uma transferência deixar de ser válido: aviso imediato, medidas alternativas ou cessação da transferência. O nosso modelo inclui essa cláusula.

Está a avaliar um fornecedor? O Validemic analisa a documentação do fornecedor à luz do RGPD e do Regulamento da Inteligência Artificial e indica a fonte de cada conclusão. Experimentar o ambiente de demonstração

6. As cláusulas contratuais-tipo da Comissão (Decisão 2021/915)

O artigo 28.º, n.º 7, permite à Comissão aprovar cláusulas contratuais-tipo para as matérias dos n.os 3 e 4. Fê-lo com a Decisão de Execução (UE) 2021/915, de 4 de junho de 2021, cujo artigo 1.º declara que as cláusulas do anexo cumprem esses requisitos. Pontos a ter em conta:

O CEPD esclarece que não há obrigação de usar cláusulas-tipo, nem estas são necessariamente preferíveis a um contrato negociado (Orientações 07/2020, n.º 106). Reconhece, porém, que podem ajudar a reequilibrar posições quando uma das partes tem menor poder negocial (n.º 109).

Análise Validemic Para uma instituição que contrata um fornecedor pequeno ou médio, propor as cláusulas da Decisão 2021/915 em anexo ao contrato principal é muitas vezes a via mais rápida: o texto é oficial, existe em português e dificilmente é contestado. Com grandes fornecedores internacionais, que impõem o seu próprio DPA, a discussão passa sobretudo pelos anexos e pelos pontos da secção 8.

7. O que a CNPD recomenda às instituições de ensino

Não encontrámos no sítio da Comissão Nacional de Proteção de Dados (CNPD) um modelo próprio de contrato de subcontratação (verificado a 7 de outubro de 2026). Nas Orientações para utilização de tecnologias de suporte ao ensino à distância, de 8 de abril de 2020, dirigidas em especial a responsáveis e subcontratantes, a CNPD identifica, porém, riscos e recomendações que se aplicam diretamente à escolha de fornecedores:

As mesmas orientações recomendam que o EPD seja consultado em primeira linha. Nas instituições de ensino superior públicas, a designação de EPD é obrigatória, independentemente da sua natureza (art. 12.º, n.º 2, alínea f), da Lei n.º 58/2019).

8. Lacunas frequentes nos termos dos fornecedores

Análise Validemic

Muitos fornecedores, sobretudo prestadores internacionais de software como serviço, apresentam um DPA próprio que parece não negociável. O CEPD admite que o texto seja preparado pelo prestador, mas acrescenta que qualquer alteração proposta deve ser notificada diretamente ao responsável e aprovada por este, e que "a simples publicação dessas alterações no sítio Web do subcontratante não é conforme com o artigo 28.º" (Orientações 07/2020, n.º 110). Os pontos que mais encontramos ao analisar estes documentos:

  1. Alterações unilaterais. O DPA ou a lista de subcontratantes ulteriores pode ser alterado «de tempos a tempos» no sítio web do fornecedor, sem aviso individual.
  2. Finalidades próprias. Expressões amplas como «melhoria dos serviços», análise de produto ou treino de modelos de IA com dados de clientes. Se o fornecedor determinar finalidades e meios em violação do RGPD, passa a ser considerado responsável por esse tratamento (art. 28.º, n.º 10).
  3. Segurança genérica. Uma cláusula que promete «medidas adequadas» sem anexo concreto. O CEPD exige detalhe suficiente para avaliar a adequação (n.º 126).
  4. Sem prazo de notificação em horas. Apenas «sem demora injustificada», sem ponto de contacto nem conteúdo mínimo (n.º 136).
  5. Auditorias apenas por certificado, ou com custos dissuasores. Os certificados são úteis, mas a escolha final do auditor cabe ao responsável e custos desproporcionados tornariam o direito puramente teórico (n.os 144 e 145).
  6. Transferências «onde nós ou os nossos subcontratantes operamos». Sem lista de países e de fundamentos, a instituição não consegue preencher a alínea e) do seu registo de atividades de tratamento. Veja o nosso guia sobre o registo de atividades de tratamento.
  7. Hierarquia desfavorável. Condições gerais que prevalecem sobre o DPA, ou limites de responsabilidade que se aplicam também a danos de proteção de dados.
  8. Apagamento sem prazo nem confirmação. Os dados são apagados «de acordo com a nossa política de conservação», sem prazo nem confirmação escrita.

Encontrar um destes pontos não significa que a contratação seja impossível. Muitas vezes, a questão resolve-se com uma adenda ou um acordo complementar. O importante é documentar a decisão, por exemplo na AIPD ou no relatório de avaliação do fornecedor. Nas instituições públicas, faz sentido incluir as exigências do artigo 28.º logo nas peças do procedimento de contratação, para que não fiquem para negociar depois da adjudicação.

9. Lista de verificação (checklist) do contrato de subcontratação

Antes de assinar

  1. Papéis definidos: o fornecedor é efetivamente subcontratante, ou decide (também) finalidades e meios?
  2. Objeto, duração, natureza, finalidade, tipo de dados e categorias de titulares descritos em anexo, de forma concreta.
  3. Uso para finalidades próprias do fornecedor excluído, ou descrito de forma expressa e limitada, incluindo treino de IA.
  4. Confidencialidade garantida para o pessoal e para os subcontratantes ulteriores.
  5. Medidas de segurança num anexo, com certificações, âmbito e validade.
  6. Alterações de segurança não podem reduzir o nível de proteção.
  7. Subcontratantes ulteriores listados com nome, tarefa, localização e fundamento de transferência; novas entradas comunicadas ativamente, com prazo de oposição.
  8. Transferências para fora do EEE identificadas por país e fundamento, incluindo acesso remoto para suporte.

Durante a execução

  1. Prazo em horas para notificar violações, com ponto de contacto e conteúdo mínimo.
  2. Assistência concreta nos pedidos dos titulares e nas AIPD.
  3. Dever de alertar para instruções contrárias ao RGPD e consequências acordadas.
  4. Direito a relatórios de auditoria e a auditoria própria, sem custos desproporcionados.
  5. Regras para pedidos de autoridades de países terceiros.

No fim e na gestão documental

  1. Escolha entre apagar ou devolver, com prazo, formato e confirmação escrita.
  2. O contrato de subcontratação prevalece sobre as condições gerais.
  3. Tratamento inscrito no registo de atividades de tratamento e necessidade de AIPD avaliada (art. 35.º e Regulamento n.º 798/2018 da CNPD).

Tem um DPA em inglês para analisar? Experimente o nosso verificador de DPA (em inglês).

10. Descarregar o modelo de contrato de subcontratação (Word)

Descarregar o modelo de contrato de subcontratação (Word). O texto foi redigido pela Validemic e inclui:

O modelo não constitui aconselhamento jurídico. Antes de o usar, peça ao jurista ou ao EPD da sua instituição que o reveja e o articule com o contrato principal. Se preferir um texto oficial e invariável, use as cláusulas-tipo da Decisão de Execução (UE) 2021/915; o nosso modelo serve também de referência para comparar com o DPA do fornecedor.

11. Fontes

Todas as fontes foram consultadas a 7 de outubro de 2026.

  1. Regulamento (UE) 2016/679 (RGPD), versão portuguesa, artigos 4.º, 26.º, 28.º, 32.º, 33.º, 35.º e 44.º a 47.º (texto lido na versão do Jornal Oficial disponibilizada pelo Serviço das Publicações da UE), consultado a 7 de outubro de 2026.
  2. Lei n.º 58/2019, de 8 de agosto, artigos 10.º, 12.º e 44.º (texto lido na versão da Procuradoria-Geral Regional de Lisboa), consultado a 7 de outubro de 2026.
  3. CEPD, Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD (versão portuguesa 2.0, adotada a 7 de julho de 2021), consultado a 7 de outubro de 2026.
  4. Decisão de Execução (UE) 2021/915 da Comissão, cláusulas contratuais-tipo entre responsáveis pelo tratamento e subcontratantes, consultado a 7 de outubro de 2026.
  5. Decisão de Execução (UE) 2021/914 da Comissão, cláusulas contratuais-tipo para transferências para países terceiros, consultado a 7 de outubro de 2026.
  6. Comissão Europeia: Adequacy decisions (página atualizada a 23 de julho de 2026), consultado a 7 de outubro de 2026.
  7. CNPD, Orientações para utilização de tecnologias de suporte ao ensino à distância (8 de abril de 2020) e página de orientações para a educação, consultado a 7 de outubro de 2026.
  8. CNPD: Avaliação de impacto sobre a proteção de dados (incluindo a remissão para o Regulamento n.º 798/2018), consultado a 7 de outubro de 2026.

12. Sobre este guia

Este guia foi elaborado pela Validemic a 7 de outubro de 2026. Todas as fontes acima foram obtidas e lidas nessa data; as citações curtas foram transcritas literalmente e verificadas nesse dia. A nossa interpretação surge identificada como «Análise Validemic». O guia não constitui aconselhamento jurídico e não substitui o parecer do EPD ou do jurista da sua instituição.

As orientações e os modelos mudam com o tempo. Se encontrar um erro, uma referência desatualizada ou uma nova orientação da CNPD, contacte-nos: corrigimos o guia e registamos aqui a alteração.

Perguntas frequentes

O que deve constar de um contrato de subcontratação RGPD?

O artigo 28.º, n.º 3, do RGPD exige que o contrato estabeleça o objeto e a duração do tratamento, a sua natureza e finalidade, o tipo de dados pessoais, as categorias de titulares e os direitos e obrigações do responsável pelo tratamento. Deve ainda estipular que o subcontratante trata os dados apenas mediante instruções documentadas, garante a confidencialidade, aplica as medidas do artigo 32.º, respeita as regras sobre subcontratantes ulteriores, presta assistência nos direitos dos titulares e nas obrigações dos artigos 32.º a 36.º, apaga ou devolve os dados no termo da prestação e permite auditorias.

O contrato de subcontratação é obrigatório?

Sim, sempre que outra entidade trate dados pessoais por conta da instituição. O artigo 28.º, n.º 9, exige que seja feito por escrito, incluindo em formato eletrónico. Segundo as Orientações 07/2020 do CEPD, a falta de contrato constitui uma violação do RGPD por parte do responsável pelo tratamento e do subcontratante, e a autoridade de controlo pode aplicar coimas a ambos.

Qual é a diferença entre contrato de subcontratação e DPA?

Nenhuma no essencial. DPA (data processing agreement) é a designação inglesa do contrato previsto no artigo 28.º do RGPD. Convém, no entanto, ler o documento com atenção: alguns fornecedores chamam DPA a textos mais amplos que incluem limites de responsabilidade ou regras sobre transferências que podem prevalecer sobre o que foi negociado.

Posso usar as cláusulas contratuais-tipo da Comissão Europeia?

Sim. A Decisão de Execução (UE) 2021/915 aprovou cláusulas-tipo que, segundo o seu artigo 1.º, cumprem os requisitos do artigo 28.º, n.os 3 e 4. Não são obrigatórias e não podem ser alteradas, exceto para preencher os anexos ou escolher opções. Não substituem as cláusulas para transferências internacionais da Decisão (UE) 2021/914.

O fornecedor pode recorrer a outros subcontratantes sem autorização?

Não. O artigo 28.º, n.º 2, exige autorização prévia e escrita, específica ou geral. Com autorização geral, o subcontratante tem de informar previamente a instituição de quaisquer alterações pretendidas quanto ao aumento do número ou à substituição de subcontratantes ulteriores, para que esta se possa opor. O CEPD esclarece que não basta dar acesso a uma lista publicada no sítio web e atualizada de vez em quando.

Quem deve preparar o contrato de subcontratação?

Qualquer das partes pode redigi-lo. O CEPD reconhece que muitos prestadores de serviços apresentam condições normalizadas, o que não é, em si, um problema. No entanto, o desequilíbrio de poder negocial não justifica que o responsável pelo tratamento aceite cláusulas contrárias à proteção de dados: ao aceitá-las e usar o serviço, assume plena responsabilidade pelo cumprimento do RGPD.