Guia e modelo para EPD e serviços jurídicos

Registo de atividades de tratamento: modelo para universidades

O registo de atividades de tratamento é a base de quase todo o trabalho de proteção de dados, da informação prestada aos titulares à avaliação de fornecedores. Este guia explica o que o artigo 30.º do RGPD exige, o que a CNPD disponibiliza, como organizar o registo numa instituição de ensino superior, com exemplos de linhas preenchidas, e como mantê-lo alinhado com os contratos de subcontratação. Inclui um modelo Word gratuito.

Publicado a 7 de outubro de 2026 · Fontes verificadas a 7 de outubro de 2026

Em resumo

Índice

  1. O que exige o artigo 30.º do RGPD
  2. A exceção para menos de 250 trabalhadores aplica-se às universidades?
  3. O modelo de registo da CNPD
  4. Como organizar o registo numa universidade
  5. Exemplos de linhas do registo preenchidas
  6. Quando a universidade é subcontratante
  7. Erros frequentes
  8. Ligação à avaliação de fornecedores
  9. Descarregar o modelo de registo (Word)
  10. Fontes
  11. Sobre este guia

1. O que exige o artigo 30.º do RGPD

Nos termos do artigo 30.º, n.º 1, do RGPD, cada responsável pelo tratamento conserva um registo de todas as atividades de tratamento sob a sua responsabilidade, com as seguintes informações:

Art. 30.º, n.º 1Conteúdo exigidoNota prática
a)Nome e contactos do responsável pelo tratamento e, sendo caso disso, de responsáveis conjuntos, do representante e do encarregado da proteção de dadosRegista-se uma vez para a instituição; os responsáveis conjuntos indicam-se por atividade.
b)Finalidades do tratamentoConcretas: «gestão de matrículas e inscrições», não «gestão académica» em geral.
c)Descrição das categorias de titulares e das categorias de dados pessoaisSão duas listas. Assinale à parte as categorias especiais (art. 9.º) e os dados relativos a condenações penais e infrações (art. 10.º).
d)Categorias de destinatários, incluindo destinatários em países terceiros ou organizações internacionaisInclui os subcontratantes (fornecedores) e as entidades públicas a quem os dados são comunicados.
e)Se for aplicável, transferências para países terceiros, com identificação do país e, nas transferências do art. 49.º, n.º 1, segundo parágrafo, documentação das garantiasIndique o país e o fundamento para cada destinatário fora do EEE.
f)Se possível, prazos previstos para o apagamento das diferentes categorias de dadosRemeta para a norma legal ou para o regulamento interno de conservação.
g)Se possível, descrição geral das medidas técnicas e organizativas de segurança do art. 32.º, n.º 1Basta um resumo com remissão para a documentação de segurança.

O n.º 2 fixa uma lista mais curta para o subcontratante: nome e contactos do subcontratante e de cada responsável por conta de quem atua (e, sendo caso disso, representantes e EPD), categorias de tratamentos efetuados por conta de cada responsável, transferências para países terceiros e, se possível, descrição geral das medidas de segurança.

O artigo fecha com três regras. O registo é efetuado por escrito, incluindo em formato eletrónico (n.º 3). É disponibilizado à autoridade de controlo a pedido (n.º 4). E a exceção do n.º 5, analisada a seguir, é muito restrita.

2. A exceção para menos de 250 trabalhadores aplica-se às universidades?

O n.º 5 dispensa as organizações com menos de 250 trabalhadores, a menos que o tratamento seja suscetível de implicar risco para os direitos e liberdades dos titulares, não seja ocasional ou abranja categorias especiais de dados ou dados relativos a condenações penais e infrações.

A CNPD é taxativa: a obrigação estende-se às organizações com menos de 250 trabalhadores, «sendo absolutamente excecionais as circunstâncias em que se aplica a derrogação». A página da CNPD remete ainda para a posição do CEPD sobre o tema, disponível apenas em inglês.

Análise Validemic A generalidade das universidades e politécnicos emprega bem mais de 250 pessoas. Mesmo as instituições mais pequenas tratam dados de estudantes e trabalhadores de forma contínua, ou seja, não ocasional, e quase sempre algumas categorias especiais de dados (por exemplo, dados de saúde para estatutos especiais ou para faltas por doença). A exceção não tem, por isso, aplicação prática no ensino superior. Acresce que as instituições de ensino superior públicas são obrigadas a designar um EPD (art. 12.º, n.º 2, alínea f), da Lei n.º 58/2019), que é, normalmente, quem coordena o registo.

3. O modelo de registo da CNPD

O RGPD não impõe um formato. Para facilitar o cumprimento, sobretudo por pequenas e médias empresas, a CNPD disponibiliza dois modelos em Excel: um para responsáveis pelo tratamento e outro para subcontratantes. Analisámos ambos (versão 1.0, datada de 15 de janeiro de 2019):

A CNPD sublinha ainda que, quando uma organização trata dados como responsável e também como subcontratante, deve manter dois registos diferenciados.

Análise Validemic As categorias de titulares propostas no modelo da CNPD (recursos humanos, clientes, fornecedores) foram pensadas para empresas. Numa universidade, acrescente estudantes, candidatos, diplomados e participantes em estudos.

4. Como organizar o registo numa universidade

A regra mais útil é registar atividades por finalidade, não sistemas. Uma plataforma de aprendizagem é um sistema; «lecionação», «avaliação» e «gravação de aulas» são atividades com dados, destinatários e prazos diferentes. As áreas abaixo são um ponto de partida para o levantamento, não uma lista completa:

ÁreaAtividades típicasPontos de atenção
Serviços académicosCandidaturas, matrículas e inscrições, propinas, percurso académico, certidões e diplomas, estatutos especiais, reclamaçõesDados de saúde em estatutos especiais; comunicações impostas por lei a entidades públicas.
Ensino e aprendizagemPlataforma de aprendizagem, avaliação, deteção de plágio, exames à distância, gravação de aulas, inquéritos pedagógicosFuncionalidades de IA; definição de perfis (learning analytics); fornecedores com subcontratantes ulteriores fora do EEE.
InvestigaçãoCada projeto com dados pessoais: recrutamento, inquéritos, entrevistas e transcrição, dados de saúde, partilha com parceiros, arquivoResponsabilidade conjunta em consórcios; categorias especiais; transferências para parceiros fora do EEE.
Recursos humanosRecrutamento e concursos, processamento de vencimentos, assiduidade, medicina do trabalho, avaliação de desempenhoDados de saúde; prazos legais de conservação.
BibliotecasEmpréstimos, empréstimo interbibliotecas, acesso a recursos eletrónicos licenciadosAtributos enviados a editores; conservação do histórico de empréstimos.
Informática e segurançaContas e identidade digital, correio eletrónico, registos de acesso e monitorizaçãoMonitorização de trabalhadores e estudantes; conservação de registos.
InstalaçõesCartões de acesso, videovigilância, reserva de espaços, registo de visitantesControlo sistemático; necessidade de AIPD.

Várias destas atividades podem exigir uma AIPD, nos termos do artigo 35.º do RGPD e do Regulamento n.º 798/2018 da CNPD. A nossa ferramenta de triagem de AIPD (em inglês) ajuda a decidir, e o modelo tem uma coluna para registar o resultado.

Está a avaliar um fornecedor? O Validemic analisa a documentação do fornecedor à luz do RGPD e do Regulamento da Inteligência Artificial e indica a fonte de cada conclusão. Experimentar o ambiente de demonstração

5. Exemplos de linhas do registo preenchidas

São ilustrações redigidas pela Validemic e não descrevem nenhuma instituição real; substitua os valores entre parêntesis retos pelos da sua instituição.

Exemplo 1: gestão de matrículas e inscrições

Finalidade (b)Matrícula e inscrição de estudantes, registo de avaliações e emissão de certidões e diplomas.
Titulares (c)Estudantes; antigos estudantes.
Dados (c)Identificação e contactos; número de estudante; percurso académico e classificações; dados de pagamento de propinas; dados de saúde apenas para estatutos especiais, quando necessários.
Destinatários (d)Serviços académicos; docentes; [entidades públicas a quem a lei imponha comunicação]; subcontratante: fornecedor do sistema de gestão académica.
Transferências (e)Nenhuma, desde que o fornecedor e os seus subcontratantes ulteriores tratem e acedam aos dados apenas no EEE (confirmado na avaliação do fornecedor [ref.]).
Apagamento (f)[Segundo a norma aplicável ou o regulamento interno de conservação.]
Segurança (g)Autenticação institucional com fator adicional; perfis de acesso por serviço; cifragem; remissão para a política de segurança.

Exemplo 2: projeto de investigação com entrevistas

Finalidade (b)Projeto [referência]: entrevistas semiestruturadas a docentes sobre carga de trabalho, com gravação áudio e transcrição.
Titulares (c)Participantes no estudo; investigadores do projeto.
Dados (c)Nome e contactos; registos de consentimento; gravações; transcrições; função e escola (pseudonimizadas na análise).
Destinatários (d)Investigadores do projeto; subcontratante: serviço de transcrição; coinvestigadores de uma instituição parceira, ao abrigo de acordo escrito.
Transferências (e)Se o serviço de transcrição usar um subcontratante ulterior fora do EEE: o país e o fundamento (decisão de adequação, inscrição no Data Privacy Framework ou cláusulas contratuais-tipo com avaliação documentada).
Apagamento (f)Gravações apagadas após verificação da transcrição; transcrições pseudonimizadas conservadas nos termos do plano de gestão de dados.
Segurança (g)Armazenamento institucional aprovado; chave de pseudonimização guardada em separado; acesso apenas a investigadores nomeados.

Na investigação, a Lei n.º 58/2019 tem duas regras a ter presentes. O artigo 31.º, n.º 1, exige o respeito pela minimização e a anonimização ou pseudonimização sempre que os fins o permitam. O artigo 21.º, n.º 2, admite a conservação para fins de investigação científica quando não seja possível fixar antecipadamente o momento em que os dados deixam de ser necessários, desde que haja medidas adequadas, nomeadamente a informação sobre essa conservação.

Exemplo 3: ensino à distância

Finalidade (b)Aulas síncronas, entrega de trabalhos e avaliação através de plataforma de aprendizagem e videoconferência.
Titulares (c)Estudantes; docentes.
Dados (c)Conta institucional; conteúdos submetidos; participação em fóruns; registos de acesso; imagem e voz nas sessões gravadas.
Destinatários (d)Docentes e serviços de apoio; subcontratantes: fornecedores da plataforma e da videoconferência.
Transferências (e)[Indicar por fornecedor e por subcontratante ulterior.]
Apagamento (f)[Prazos predefinidos para gravações e conteúdos.]
Segurança (g)Configurações de privacidade predefinidas; gravação só quando necessária; registo de acessos.

Este exemplo segue as Orientações da CNPD para utilização de tecnologias de suporte ao ensino à distância (2020), que recomendam, entre outras medidas, predefinir a informação conservada e os respetivos prazos, aplicar a minimização e fazer uma AIPD antes de adotar cada plataforma.

6. Quando a universidade é subcontratante

As universidades são sobretudo responsáveis pelo tratamento, mas por vezes tratam dados por conta de outrem: uma unidade de serviços que analisa amostras para um grupo de investigação externo segundo as instruções deste, os serviços informáticos que alojam um sistema para uma entidade jurídica distinta, ou uma equipa que aplica um inquérito por conta de um organismo público. Nesses casos, o artigo 30.º, n.º 2, exige um registo como subcontratante e o artigo 28.º exige um contrato de subcontratação, agora com a universidade no papel de fornecedor. Veja o nosso guia e modelo de contrato de subcontratação.

Confirme sempre o papel: se a universidade decidir para que servem os dados, por exemplo num projeto conjunto, será responsável ou responsável conjunta, e não subcontratante (CEPD, Orientações 07/2020).

7. Erros frequentes

Análise Validemic

  1. Registar sistemas em vez de atividades. Uma linha por aplicação esconde finalidades com dados e prazos diferentes.
  2. Finalidades vagas. «Administração» ou «investigação» não dizem nada à CNPD nem aos próprios serviços.
  3. Fornecedores em falta. A alínea d) exige os destinatários, e os subcontratantes são destinatários. Sem eles, ninguém sabe que atividades são afetadas quando um fornecedor muda.
  4. «Sem transferências» sem verificar. Alojamento na UE não esgota a questão. O CEPD lembra que o fornecedor pode ter departamentos ou subcontratantes ulteriores em países terceiros (Orientações 07/2020, n.º 120); pergunte também de onde é prestado o suporte técnico.
  5. Prazos em branco. A alínea f) diz «se possível», e na maioria das atividades é possível: o artigo 21.º da Lei n.º 58/2019 remete para a norma legal ou regulamentar ou para o prazo necessário à finalidade.
  6. Investigação esquecida. Projetos conduzidos por investigadores individuais nunca chegam ao registo central. Ligar o registo ao plano de gestão de dados ajuda.
  7. Sem responsável interno por linha. Sem uma pessoa ou um serviço identificado, ninguém atualiza a linha quando o processo muda.

8. Ligação à avaliação de fornecedores

O registo e a avaliação de fornecedores descrevem a mesma realidade sob ângulos diferentes: o registo parte da finalidade, o processo do fornecedor parte do contrato. As ligações estão nas próprias normas:

Na prática, três hábitos mantêm os dois alinhados:

  1. Atribua uma referência a cada avaliação de fornecedor e a cada contrato de subcontratação e inscreva-a na linha do registo (o modelo tem uma coluna para isso).
  2. Quando um fornecedor anunciar um novo subcontratante ulterior ou mudar de localização, procure todas as linhas do registo que o mencionam e atualize destinatários e transferências. A nossa ferramenta de alertas de subcontratantes (em inglês) ajuda nessa tarefa.
  3. Faça de «registo atualizado» o último passo de cada aprovação de fornecedor. O nosso guia de avaliação de fornecedores (em inglês) inclui este passo na checklist.

9. Descarregar o modelo de registo (Word)

O modelo de registo de atividades de tratamento (Word) contém:

Cada tabela tem três linhas de exemplo, que devem ser apagadas. Muitas instituições passam depois o registo para uma folha de cálculo, como a da CNPD, ou para uma aplicação de gestão; a estrutura de colunas mantém-se.

O modelo segue o texto do artigo 30.º do RGPD e a página da CNPD sobre o registo, consultados a 7 de outubro de 2026. A sua instituição pode ter exigências adicionais. Não constitui aconselhamento jurídico.

10. Fontes

Todas as fontes foram consultadas a 7 de outubro de 2026.

  1. Regulamento (UE) 2016/679 (RGPD), versão portuguesa, artigos 4.º, 9.º, 10.º, 28.º, 30.º, 32.º, 35.º e 49.º (texto lido na versão do Jornal Oficial disponibilizada pelo Serviço das Publicações da UE), consultado a 7 de outubro de 2026.
  2. CNPD: Registo de atividades de tratamento, incluindo os modelos em Excel para responsáveis pelo tratamento e para subcontratantes (versão 1.0), consultado a 7 de outubro de 2026.
  3. Lei n.º 58/2019, de 8 de agosto, artigos 12.º, 21.º e 31.º (texto lido na versão da Procuradoria-Geral Regional de Lisboa), consultado a 7 de outubro de 2026.
  4. CEPD, Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD (versão portuguesa 2.0), consultado a 7 de outubro de 2026.
  5. CNPD, Orientações para utilização de tecnologias de suporte ao ensino à distância (8 de abril de 2020), consultado a 7 de outubro de 2026.
  6. CNPD: Avaliação de impacto sobre a proteção de dados (incluindo a remissão para o Regulamento n.º 798/2018), consultado a 7 de outubro de 2026.

11. Sobre este guia

Este guia foi elaborado pela Validemic a 7 de outubro de 2026. O texto legal foi lido na versão do Jornal Oficial; a descrição do modelo da CNPD resulta da leitura dos ficheiros Excel publicados pela CNPD nessa data. Os exemplos são ilustrações redigidas por nós e o que surge como "Análise Validemic" é a nossa interpretação. O guia não constitui aconselhamento jurídico.

Se detetar um erro ou se a CNPD publicar um novo modelo ou orientação, contacte-nos: corrigimos o guia e registamos aqui a alteração.

Perguntas frequentes

O que é o registo de atividades de tratamento?

É o inventário escrito que o artigo 30.º do RGPD exige aos responsáveis pelo tratamento e aos subcontratantes. Para o responsável, deve indicar por atividade as finalidades, as categorias de titulares e de dados, os destinatários, as transferências para países terceiros e, se possível, os prazos de apagamento e uma descrição geral das medidas de segurança.

Uma universidade é obrigada a ter registo de atividades de tratamento?

Na prática, sim. A exceção do artigo 30.º, n.º 5, só abrange organizações com menos de 250 trabalhadores cujo tratamento seja ocasional, sem risco e sem categorias especiais de dados. A CNPD considera absolutamente excecionais as situações em que esta derrogação se aplica, e as universidades tratam dados de estudantes e trabalhadores de forma contínua.

A CNPD tem um modelo de registo de atividades de tratamento?

Sim. A CNPD disponibiliza dois modelos em Excel, um para responsáveis pelo tratamento e outro para subcontratantes, com campos obrigatórios e opcionais e um histórico de alterações. O RGPD não impõe formato: exige apenas que o registo seja feito por escrito, incluindo em formato eletrónico.

Os projetos de investigação têm de constar do registo?

Sim. A investigação com dados pessoais é tratamento como qualquer outro. Pode manter-se um registo próprio para projetos, ligado ao plano de gestão de dados, desde que possa ser consultado em conjunto com o registo dos serviços. O artigo 31.º da Lei n.º 58/2019 exige minimização e, sempre que possível, anonimização ou pseudonimização.

Quem pode pedir para ver o registo?

O registo é disponibilizado à autoridade de controlo, em Portugal a CNPD, quando esta o pedir (art. 30.º, n.º 4). É um documento interno, mas serve também de base às informações prestadas aos titulares e às respostas a pedidos de acesso.

Com que frequência deve ser atualizado?

Sempre que mude uma finalidade, uma categoria de dados, um destinatário, um fornecedor, uma transferência ou um prazo de conservação. Uma revisão integral anual é um mínimo razoável. Os modelos da CNPD incluem uma folha de histórico para registar quem alterou o quê e quando.