Registo de atividades de tratamento: modelo para universidades
O registo de atividades de tratamento é a base de quase todo o trabalho de proteção de dados, da informação prestada aos titulares à avaliação de fornecedores. Este guia explica o que o artigo 30.º do RGPD exige, o que a CNPD disponibiliza, como organizar o registo numa instituição de ensino superior, com exemplos de linhas preenchidas, e como mantê-lo alinhado com os contratos de subcontratação. Inclui um modelo Word gratuito.
Em resumo
- O artigo 30.º, n.º 1, do RGPD enumera sete elementos que o registo do responsável pelo tratamento tem de conter; o n.º 2 enumera quatro para o subcontratante. O registo é escrito (pode ser eletrónico) e é disponibilizado à CNPD a pedido.
- A exceção para organizações com menos de 250 trabalhadores (art. 30.º, n.º 5) não se aplica, na prática, às universidades; a CNPD considera-a de aplicação absolutamente excecional.
- A CNPD disponibiliza dois modelos em Excel, um para responsáveis e outro para subcontratantes.
- Registe as atividades por finalidade (matrículas, processamento de vencimentos, um projeto de investigação), não por sistema informático, e ligue cada linha aos fornecedores que a suportam.
- As colunas de destinatários e transferências são as que mais depressa ficam desatualizadas, porque os fornecedores mudam de subcontratantes ulteriores e de localização depois de aprovados.
- Descarregue o modelo Word gratuito, com tabelas para os n.os 1 e 2 do artigo 30.º e três exemplos em cada uma.
Índice
- O que exige o artigo 30.º do RGPD
- A exceção para menos de 250 trabalhadores aplica-se às universidades?
- O modelo de registo da CNPD
- Como organizar o registo numa universidade
- Exemplos de linhas do registo preenchidas
- Quando a universidade é subcontratante
- Erros frequentes
- Ligação à avaliação de fornecedores
- Descarregar o modelo de registo (Word)
- Fontes
- Sobre este guia
1. O que exige o artigo 30.º do RGPD
Nos termos do artigo 30.º, n.º 1, do RGPD, cada responsável pelo tratamento conserva um registo de todas as atividades de tratamento sob a sua responsabilidade, com as seguintes informações:
| Art. 30.º, n.º 1 | Conteúdo exigido | Nota prática |
|---|---|---|
| a) | Nome e contactos do responsável pelo tratamento e, sendo caso disso, de responsáveis conjuntos, do representante e do encarregado da proteção de dados | Regista-se uma vez para a instituição; os responsáveis conjuntos indicam-se por atividade. |
| b) | Finalidades do tratamento | Concretas: «gestão de matrículas e inscrições», não «gestão académica» em geral. |
| c) | Descrição das categorias de titulares e das categorias de dados pessoais | São duas listas. Assinale à parte as categorias especiais (art. 9.º) e os dados relativos a condenações penais e infrações (art. 10.º). |
| d) | Categorias de destinatários, incluindo destinatários em países terceiros ou organizações internacionais | Inclui os subcontratantes (fornecedores) e as entidades públicas a quem os dados são comunicados. |
| e) | Se for aplicável, transferências para países terceiros, com identificação do país e, nas transferências do art. 49.º, n.º 1, segundo parágrafo, documentação das garantias | Indique o país e o fundamento para cada destinatário fora do EEE. |
| f) | Se possível, prazos previstos para o apagamento das diferentes categorias de dados | Remeta para a norma legal ou para o regulamento interno de conservação. |
| g) | Se possível, descrição geral das medidas técnicas e organizativas de segurança do art. 32.º, n.º 1 | Basta um resumo com remissão para a documentação de segurança. |
O n.º 2 fixa uma lista mais curta para o subcontratante: nome e contactos do subcontratante e de cada responsável por conta de quem atua (e, sendo caso disso, representantes e EPD), categorias de tratamentos efetuados por conta de cada responsável, transferências para países terceiros e, se possível, descrição geral das medidas de segurança.
O artigo fecha com três regras. O registo é efetuado por escrito, incluindo em formato eletrónico (n.º 3). É disponibilizado à autoridade de controlo a pedido (n.º 4). E a exceção do n.º 5, analisada a seguir, é muito restrita.
2. A exceção para menos de 250 trabalhadores aplica-se às universidades?
O n.º 5 dispensa as organizações com menos de 250 trabalhadores, a menos que o tratamento seja suscetível de implicar risco para os direitos e liberdades dos titulares, não seja ocasional ou abranja categorias especiais de dados ou dados relativos a condenações penais e infrações.
A CNPD é taxativa: a obrigação estende-se às organizações com menos de 250 trabalhadores, «sendo absolutamente excecionais as circunstâncias em que se aplica a derrogação». A página da CNPD remete ainda para a posição do CEPD sobre o tema, disponível apenas em inglês.
Análise Validemic A generalidade das universidades e politécnicos emprega bem mais de 250 pessoas. Mesmo as instituições mais pequenas tratam dados de estudantes e trabalhadores de forma contínua, ou seja, não ocasional, e quase sempre algumas categorias especiais de dados (por exemplo, dados de saúde para estatutos especiais ou para faltas por doença). A exceção não tem, por isso, aplicação prática no ensino superior. Acresce que as instituições de ensino superior públicas são obrigadas a designar um EPD (art. 12.º, n.º 2, alínea f), da Lei n.º 58/2019), que é, normalmente, quem coordena o registo.
3. O modelo de registo da CNPD
O RGPD não impõe um formato. Para facilitar o cumprimento, sobretudo por pequenas e médias empresas, a CNPD disponibiliza dois modelos em Excel: um para responsáveis pelo tratamento e outro para subcontratantes. Analisámos ambos (versão 1.0, datada de 15 de janeiro de 2019):
- Estrutura. Folhas para notas, histórico de alterações, identificação do responsável (ou do subcontratante), representante, responsáveis conjuntos (ou entidades por conta de quem atua), tratamentos, destinatários e transferências internacionais, e medidas de segurança.
- Campos obrigatórios e opcionais. Os títulos a azul são de preenchimento obrigatório e os títulos a verde são opcionais; as linhas a cinzento contêm exemplos.
- Mais do que o artigo 30.º. A folha de tratamentos do modelo para responsáveis pede também o fundamento de licitude e um prazo de conservação por categoria de dados.
- Ligações por referência. Cada tratamento recebe um número (T001, T002...) e os destinatários e as medidas de segurança indicam a que tratamentos se aplicam. Os destinatários são classificados, por exemplo, como subcontratante dentro ou fora da UE.
A CNPD sublinha ainda que, quando uma organização trata dados como responsável e também como subcontratante, deve manter dois registos diferenciados.
Análise Validemic As categorias de titulares propostas no modelo da CNPD (recursos humanos, clientes, fornecedores) foram pensadas para empresas. Numa universidade, acrescente estudantes, candidatos, diplomados e participantes em estudos.
4. Como organizar o registo numa universidade
A regra mais útil é registar atividades por finalidade, não sistemas. Uma plataforma de aprendizagem é um sistema; «lecionação», «avaliação» e «gravação de aulas» são atividades com dados, destinatários e prazos diferentes. As áreas abaixo são um ponto de partida para o levantamento, não uma lista completa:
| Área | Atividades típicas | Pontos de atenção |
|---|---|---|
| Serviços académicos | Candidaturas, matrículas e inscrições, propinas, percurso académico, certidões e diplomas, estatutos especiais, reclamações | Dados de saúde em estatutos especiais; comunicações impostas por lei a entidades públicas. |
| Ensino e aprendizagem | Plataforma de aprendizagem, avaliação, deteção de plágio, exames à distância, gravação de aulas, inquéritos pedagógicos | Funcionalidades de IA; definição de perfis (learning analytics); fornecedores com subcontratantes ulteriores fora do EEE. |
| Investigação | Cada projeto com dados pessoais: recrutamento, inquéritos, entrevistas e transcrição, dados de saúde, partilha com parceiros, arquivo | Responsabilidade conjunta em consórcios; categorias especiais; transferências para parceiros fora do EEE. |
| Recursos humanos | Recrutamento e concursos, processamento de vencimentos, assiduidade, medicina do trabalho, avaliação de desempenho | Dados de saúde; prazos legais de conservação. |
| Bibliotecas | Empréstimos, empréstimo interbibliotecas, acesso a recursos eletrónicos licenciados | Atributos enviados a editores; conservação do histórico de empréstimos. |
| Informática e segurança | Contas e identidade digital, correio eletrónico, registos de acesso e monitorização | Monitorização de trabalhadores e estudantes; conservação de registos. |
| Instalações | Cartões de acesso, videovigilância, reserva de espaços, registo de visitantes | Controlo sistemático; necessidade de AIPD. |
Várias destas atividades podem exigir uma AIPD, nos termos do artigo 35.º do RGPD e do Regulamento n.º 798/2018 da CNPD. A nossa ferramenta de triagem de AIPD (em inglês) ajuda a decidir, e o modelo tem uma coluna para registar o resultado.
Está a avaliar um fornecedor? O Validemic analisa a documentação do fornecedor à luz do RGPD e do Regulamento da Inteligência Artificial e indica a fonte de cada conclusão. Experimentar o ambiente de demonstração
5. Exemplos de linhas do registo preenchidas
São ilustrações redigidas pela Validemic e não descrevem nenhuma instituição real; substitua os valores entre parêntesis retos pelos da sua instituição.
Exemplo 1: gestão de matrículas e inscrições
| Finalidade (b) | Matrícula e inscrição de estudantes, registo de avaliações e emissão de certidões e diplomas. |
|---|---|
| Titulares (c) | Estudantes; antigos estudantes. |
| Dados (c) | Identificação e contactos; número de estudante; percurso académico e classificações; dados de pagamento de propinas; dados de saúde apenas para estatutos especiais, quando necessários. |
| Destinatários (d) | Serviços académicos; docentes; [entidades públicas a quem a lei imponha comunicação]; subcontratante: fornecedor do sistema de gestão académica. |
| Transferências (e) | Nenhuma, desde que o fornecedor e os seus subcontratantes ulteriores tratem e acedam aos dados apenas no EEE (confirmado na avaliação do fornecedor [ref.]). |
| Apagamento (f) | [Segundo a norma aplicável ou o regulamento interno de conservação.] |
| Segurança (g) | Autenticação institucional com fator adicional; perfis de acesso por serviço; cifragem; remissão para a política de segurança. |
Exemplo 2: projeto de investigação com entrevistas
| Finalidade (b) | Projeto [referência]: entrevistas semiestruturadas a docentes sobre carga de trabalho, com gravação áudio e transcrição. |
|---|---|
| Titulares (c) | Participantes no estudo; investigadores do projeto. |
| Dados (c) | Nome e contactos; registos de consentimento; gravações; transcrições; função e escola (pseudonimizadas na análise). |
| Destinatários (d) | Investigadores do projeto; subcontratante: serviço de transcrição; coinvestigadores de uma instituição parceira, ao abrigo de acordo escrito. |
| Transferências (e) | Se o serviço de transcrição usar um subcontratante ulterior fora do EEE: o país e o fundamento (decisão de adequação, inscrição no Data Privacy Framework ou cláusulas contratuais-tipo com avaliação documentada). |
| Apagamento (f) | Gravações apagadas após verificação da transcrição; transcrições pseudonimizadas conservadas nos termos do plano de gestão de dados. |
| Segurança (g) | Armazenamento institucional aprovado; chave de pseudonimização guardada em separado; acesso apenas a investigadores nomeados. |
Na investigação, a Lei n.º 58/2019 tem duas regras a ter presentes. O artigo 31.º, n.º 1, exige o respeito pela minimização e a anonimização ou pseudonimização sempre que os fins o permitam. O artigo 21.º, n.º 2, admite a conservação para fins de investigação científica quando não seja possível fixar antecipadamente o momento em que os dados deixam de ser necessários, desde que haja medidas adequadas, nomeadamente a informação sobre essa conservação.
Exemplo 3: ensino à distância
| Finalidade (b) | Aulas síncronas, entrega de trabalhos e avaliação através de plataforma de aprendizagem e videoconferência. |
|---|---|
| Titulares (c) | Estudantes; docentes. |
| Dados (c) | Conta institucional; conteúdos submetidos; participação em fóruns; registos de acesso; imagem e voz nas sessões gravadas. |
| Destinatários (d) | Docentes e serviços de apoio; subcontratantes: fornecedores da plataforma e da videoconferência. |
| Transferências (e) | [Indicar por fornecedor e por subcontratante ulterior.] |
| Apagamento (f) | [Prazos predefinidos para gravações e conteúdos.] |
| Segurança (g) | Configurações de privacidade predefinidas; gravação só quando necessária; registo de acessos. |
Este exemplo segue as Orientações da CNPD para utilização de tecnologias de suporte ao ensino à distância (2020), que recomendam, entre outras medidas, predefinir a informação conservada e os respetivos prazos, aplicar a minimização e fazer uma AIPD antes de adotar cada plataforma.
6. Quando a universidade é subcontratante
As universidades são sobretudo responsáveis pelo tratamento, mas por vezes tratam dados por conta de outrem: uma unidade de serviços que analisa amostras para um grupo de investigação externo segundo as instruções deste, os serviços informáticos que alojam um sistema para uma entidade jurídica distinta, ou uma equipa que aplica um inquérito por conta de um organismo público. Nesses casos, o artigo 30.º, n.º 2, exige um registo como subcontratante e o artigo 28.º exige um contrato de subcontratação, agora com a universidade no papel de fornecedor. Veja o nosso guia e modelo de contrato de subcontratação.
Confirme sempre o papel: se a universidade decidir para que servem os dados, por exemplo num projeto conjunto, será responsável ou responsável conjunta, e não subcontratante (CEPD, Orientações 07/2020).
7. Erros frequentes
Análise Validemic
- Registar sistemas em vez de atividades. Uma linha por aplicação esconde finalidades com dados e prazos diferentes.
- Finalidades vagas. «Administração» ou «investigação» não dizem nada à CNPD nem aos próprios serviços.
- Fornecedores em falta. A alínea d) exige os destinatários, e os subcontratantes são destinatários. Sem eles, ninguém sabe que atividades são afetadas quando um fornecedor muda.
- «Sem transferências» sem verificar. Alojamento na UE não esgota a questão. O CEPD lembra que o fornecedor pode ter departamentos ou subcontratantes ulteriores em países terceiros (Orientações 07/2020, n.º 120); pergunte também de onde é prestado o suporte técnico.
- Prazos em branco. A alínea f) diz «se possível», e na maioria das atividades é possível: o artigo 21.º da Lei n.º 58/2019 remete para a norma legal ou regulamentar ou para o prazo necessário à finalidade.
- Investigação esquecida. Projetos conduzidos por investigadores individuais nunca chegam ao registo central. Ligar o registo ao plano de gestão de dados ajuda.
- Sem responsável interno por linha. Sem uma pessoa ou um serviço identificado, ninguém atualiza a linha quando o processo muda.
8. Ligação à avaliação de fornecedores
O registo e a avaliação de fornecedores descrevem a mesma realidade sob ângulos diferentes: o registo parte da finalidade, o processo do fornecedor parte do contrato. As ligações estão nas próprias normas:
- As alíneas d) e e) do artigo 30.º, n.º 1, só se preenchem bem com informação do fornecedor: quem são os subcontratantes ulteriores, onde tratam os dados e com que fundamento de transferência.
- As Orientações 07/2020 do CEPD indicam que as partes relevantes do registo de atividades do próprio subcontratante podem ser partilhadas com o responsável, como parte da informação que permite demonstrar o cumprimento do artigo 28.º (n.º 143).
- O modelo da CNPD classifica os destinatários, por exemplo como subcontratante dentro ou fora da UE, e prevê uma ligação ao documento que comprova as garantias nas transferências do artigo 49.º, n.º 1, segundo parágrafo.
Na prática, três hábitos mantêm os dois alinhados:
- Atribua uma referência a cada avaliação de fornecedor e a cada contrato de subcontratação e inscreva-a na linha do registo (o modelo tem uma coluna para isso).
- Quando um fornecedor anunciar um novo subcontratante ulterior ou mudar de localização, procure todas as linhas do registo que o mencionam e atualize destinatários e transferências. A nossa ferramenta de alertas de subcontratantes (em inglês) ajuda nessa tarefa.
- Faça de «registo atualizado» o último passo de cada aprovação de fornecedor. O nosso guia de avaliação de fornecedores (em inglês) inclui este passo na checklist.
9. Descarregar o modelo de registo (Word)
O modelo de registo de atividades de tratamento (Word) contém:
- instruções breves sobre o artigo 30.º, a exceção do n.º 5, os prazos de conservação e a atualização;
- Parte 1: identificação do responsável e do EPD (alínea a));
- Parte 2: o registo como responsável, em duas tabelas que cobrem todas as alíneas do n.º 1, e uma terceira com campos recomendados: fundamento de licitude, sistemas e fornecedores, referência da avaliação do fornecedor e do contrato, AIPD, responsável interno e última revisão;
- Parte 3: o registo como subcontratante (n.º 2), com uma coluna recomendada para subcontratantes ulteriores;
- Parte 4: histórico de alterações.
Cada tabela tem três linhas de exemplo, que devem ser apagadas. Muitas instituições passam depois o registo para uma folha de cálculo, como a da CNPD, ou para uma aplicação de gestão; a estrutura de colunas mantém-se.
10. Fontes
Todas as fontes foram consultadas a 7 de outubro de 2026.
- Regulamento (UE) 2016/679 (RGPD), versão portuguesa, artigos 4.º, 9.º, 10.º, 28.º, 30.º, 32.º, 35.º e 49.º (texto lido na versão do Jornal Oficial disponibilizada pelo Serviço das Publicações da UE), consultado a 7 de outubro de 2026.
- CNPD: Registo de atividades de tratamento, incluindo os modelos em Excel para responsáveis pelo tratamento e para subcontratantes (versão 1.0), consultado a 7 de outubro de 2026.
- Lei n.º 58/2019, de 8 de agosto, artigos 12.º, 21.º e 31.º (texto lido na versão da Procuradoria-Geral Regional de Lisboa), consultado a 7 de outubro de 2026.
- CEPD, Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD (versão portuguesa 2.0), consultado a 7 de outubro de 2026.
- CNPD, Orientações para utilização de tecnologias de suporte ao ensino à distância (8 de abril de 2020), consultado a 7 de outubro de 2026.
- CNPD: Avaliação de impacto sobre a proteção de dados (incluindo a remissão para o Regulamento n.º 798/2018), consultado a 7 de outubro de 2026.
11. Sobre este guia
Este guia foi elaborado pela Validemic a 7 de outubro de 2026. O texto legal foi lido na versão do Jornal Oficial; a descrição do modelo da CNPD resulta da leitura dos ficheiros Excel publicados pela CNPD nessa data. Os exemplos são ilustrações redigidas por nós e o que surge como "Análise Validemic" é a nossa interpretação. O guia não constitui aconselhamento jurídico.
Se detetar um erro ou se a CNPD publicar um novo modelo ou orientação, contacte-nos: corrigimos o guia e registamos aqui a alteração.
Perguntas frequentes
O que é o registo de atividades de tratamento?
É o inventário escrito que o artigo 30.º do RGPD exige aos responsáveis pelo tratamento e aos subcontratantes. Para o responsável, deve indicar por atividade as finalidades, as categorias de titulares e de dados, os destinatários, as transferências para países terceiros e, se possível, os prazos de apagamento e uma descrição geral das medidas de segurança.
Uma universidade é obrigada a ter registo de atividades de tratamento?
Na prática, sim. A exceção do artigo 30.º, n.º 5, só abrange organizações com menos de 250 trabalhadores cujo tratamento seja ocasional, sem risco e sem categorias especiais de dados. A CNPD considera absolutamente excecionais as situações em que esta derrogação se aplica, e as universidades tratam dados de estudantes e trabalhadores de forma contínua.
A CNPD tem um modelo de registo de atividades de tratamento?
Sim. A CNPD disponibiliza dois modelos em Excel, um para responsáveis pelo tratamento e outro para subcontratantes, com campos obrigatórios e opcionais e um histórico de alterações. O RGPD não impõe formato: exige apenas que o registo seja feito por escrito, incluindo em formato eletrónico.
Os projetos de investigação têm de constar do registo?
Sim. A investigação com dados pessoais é tratamento como qualquer outro. Pode manter-se um registo próprio para projetos, ligado ao plano de gestão de dados, desde que possa ser consultado em conjunto com o registo dos serviços. O artigo 31.º da Lei n.º 58/2019 exige minimização e, sempre que possível, anonimização ou pseudonimização.
Quem pode pedir para ver o registo?
O registo é disponibilizado à autoridade de controlo, em Portugal a CNPD, quando esta o pedir (art. 30.º, n.º 4). É um documento interno, mas serve também de base às informações prestadas aos titulares e às respostas a pedidos de acesso.
Com que frequência deve ser atualizado?
Sempre que mude uma finalidade, uma categoria de dados, um destinatário, um fornecedor, uma transferência ou um prazo de conservação. Uma revisão integral anual é um mínimo razoável. Os modelos da CNPD incluem uma folha de histórico para registar quem alterou o quê e quando.