Mini-Projecto · Dossiê RGPD da farmácia
Contexto
A Farmácia da Praça, um estabelecimento de bairro com quatro colaboradores, nunca teve nenhum documento escrito sobre proteção de dados. O proprietário sabe que trata dados de saúde todos os dias, receitas, histórico de medicação, cartão de fidelização, entregas ao domicílio, mas nunca parou para organizar isso.
Foste contratado/a, como técnico/a auxiliar de farmácia com conhecimentos de RGPD, para construir o primeiro dossiê RGPD da farmácia: um conjunto de documentos práticos que qualquer colaborador possa consultar, e que sirva de prova de conformidade perante uma eventual fiscalização da CNPD.
Trabalhas individualmente ou a pares, com base no que aprendeste sobre princípios, bases de licitude, intervenientes, direitos dos titulares e boas práticas de segurança.
Requisitos
Funcionais
- Mapa dos pontos de recolha de dados da farmácia (mínimo 5 pontos), indicando se envolvem dados de saúde.
- Registo de atividades de tratamento simplificado, com pelo menos 4 tratamentos (por exemplo, dispensa de medicamentos, cartão de fidelização, entregas ao domicílio, videovigilância), cada um com finalidade, dados envolvidos, base legal, destinatários e prazo de conservação.
- Aviso de privacidade redigido em linguagem clara, pronto a afixar ou publicar.
- Identificação dos intervenientes: quem é o responsável pelo tratamento, quem são os subcontratantes (mínimo 2) e se é necessário designar um encarregado de proteção de dados, com justificação.
- Procedimento de resposta a pedidos dos titulares (acesso, retificação, apagamento), com os passos e o prazo aplicável.
- Plano de resposta a violações de dados, com os passos a seguir e o prazo de notificação à CNPD.
Não-funcionais
- Linguagem clara, acessível a qualquer colaborador da farmácia, sem juridiquês desnecessário.
- Coerência entre os documentos: os prazos e os intervenientes referidos devem ser os mesmos em todo o dossiê.
- Nenhum dado inventado sobre pessoas reais; usa apenas exemplos fictícios.
Fases
Fase 1 · Mapeamento (1h) Levantar os pontos de recolha de dados da farmácia e classificar quais envolvem dados de saúde.
Fase 2 · Registo de atividades de tratamento (2h) Construir a tabela do registo, com finalidade, dados, base legal, destinatários e prazo de conservação de cada tratamento.
Fase 3 · Intervenientes e aviso de privacidade (2h) Identificar responsável, subcontratantes e a necessidade (ou não) de um DPO. Redigir o aviso de privacidade.
Fase 4 · Procedimentos (2h) Escrever o procedimento de resposta a pedidos dos titulares e o plano de resposta a violações de dados.
Fase 5 · Apresentação (1h) Apresentar o dossiê à turma, explicando as escolhas feitas e como um colaborador o usaria no dia a dia.
Critérios de avaliação
| Critério | Peso |
|---|---|
| Mapa dos pontos de recolha, completo e bem classificado | 15% |
| Registo de atividades de tratamento correto e completo | 25% |
| Intervenientes identificados corretamente + aviso de privacidade claro | 20% |
| Procedimento de resposta a pedidos + plano de violações, com prazos corretos | 25% |
| Apresentação e clareza do dossiê | 15% |
Erros comuns
- Misturar, no registo de atividades, tratamentos diferentes numa só linha (por exemplo, juntar dispensa de medicamentos e cartão de fidelização).
- Escrever um aviso de privacidade genérico, copiado de outro setor, sem adaptar à realidade concreta da farmácia.
- Esquecer de indicar prazos concretos no procedimento de resposta a pedidos e no plano de violações.
- Não distinguir responsável de subcontratante ao identificar os intervenientes.
- Tratar o dossiê como um documento estático, sem prever a sua revisão periódica.
Bónus (opcional)
- Desenhar um cartaz-resumo com a checklist diária de boas práticas para afixar junto ao balcão.
- Simular, por escrito, a resposta a um pedido real de acesso de um utente fictício.
- Propor um calendário de revisão periódica do dossiê (por exemplo, semestral) com os pontos a verificar em cada revisão.
Reflexão
No final, responde: qual foi a parte do dossiê que exigiu mais cuidado para não confundir dados pessoais comuns com dados de saúde? E que três hábitos diários, sem qualquer custo, mais reduziriam o risco de uma violação de dados nesta farmácia?