Notificação | Lusofonia
Enquadramento
Os deveres de notificação variam no prazo, no destinatário, no conteúdo e na forma de contagem.
Por país
Mapa comparado dos deveres de notificação
| País ou território | Diploma de referência | Regime de notificação de violações | Estado |
|---|---|---|---|
| Portugal | RGPD e Lei n.º 58/2019 | Notificação à CNPD sem demora injustificada e, sempre que possível, até 72 horas; comunicação aos titulares em caso de elevado risco | Regime consolidado |
| Brasil | Lei n.º 13.709/2018 (LGPD), artigo 48.º | Comunicação à ANPD e aos titulares no prazo de três dias úteis a contar do conhecimento de que o incidente afetou dados pessoais, com complemento possível em 20 dias úteis (Resolução CD/ANPD n.º 15/2024) | Regime consolidado |
| Angola | Lei n.º 22/11, de 17 de junho | A lei não prevê um regime expresso de notificação de violações; a APD tem orientado a notificação com fundamento no dever geral de segurança, e a revisão da lei esteve em consulta pública em 2025 | Em revisão |
| Moçambique | Lei n.º 3/2017, de 9 de janeiro (Transações Eletrónicas) | Proposta de lei geral de proteção de dados aprovada pelo Conselho de Ministros em março de 2026 e em apreciação parlamentar à data da última verificação; até à sua entrada em vigor aplicam-se as regras da Lei das Transações Eletrónicas | Em processo legislativo |
| Cabo Verde | Lei n.º 133/V/2001, alterada pelas Leis n.º 41/VIII/2013 e n.º 121/IX/2021 | Deveres de segurança e de notificação a analisar na versão consolidada do regime e nas deliberações da autoridade | Regime em vigor, revisto em 2021 |
| São Tomé e Príncipe | Lei n.º 03/2016, de 10 de março | Deveres de notificação a analisar caso a caso face ao regime em vigor | Regime em vigor |
| Macau (RAEM) | Lei n.º 8/2005 (proteção de dados pessoais) | Deveres a analisar caso a caso face ao regime de proteção de dados | Regime consolidado |
| Guiné-Bissau, Timor-Leste e Guiné Equatorial | Quadros em evolução | Análise caso a caso da legislação setorial, contratual e internacional aplicável | Em evolução |
Enquadramento verificado em setembro de 2026 em fontes oficiais e especializadas. A informação tem natureza geral e não dispensa a análise por advogado habilitado em cada jurisdição.
Regimes consolidados
Portugal e Brasil em detalhe
| Elemento | Portugal (RGPD) | Brasil (LGPD e Resolução CD/ANPD n.º 15/2024) |
|---|---|---|
| Autoridade | CNPD | ANPD |
| Prazo | Sem demora injustificada e, sempre que possível, 72 horas | Três dias úteis |
| Início da contagem | Conhecimento da violação | Conhecimento de que o incidente afetou dados pessoais |
| Complemento | Informação por fases (artigo 33.º, n.º 4) | Até 20 dias úteis após a comunicação (artigo 6.º, § 3.º) |
| Titulares | Em caso de elevado risco (artigo 34.º) | Três dias úteis (artigo 9.º) |
| Registo | Todas as violações (artigo 33.º, n.º 5) | Todos os incidentes, conservados pelo mínimo de cinco anos (artigo 10.º) |
Equivalências
Terminologia
| Portugal e UE (RGPD) | Brasil (LGPD) | Nota |
|---|---|---|
| Responsável pelo tratamento | Controlador | Decide sobre as finalidades e os meios |
| Subcontratante | Operador | Trata dados por conta do responsável |
| Encarregado da proteção de dados (EPD) | Encarregado | Ponto de contacto com a autoridade e os titulares |
| Violação de dados pessoais | Incidente de segurança | Terminologia distinta para realidades próximas |
| CNPD | ANPD | Autoridades de controlo nacionais |
Três dias úteis não são 72 horas
Prepare a matriz de notificação do seu grupo antes de os prazos começarem a correr em vários países.