Publicado · · Equipa DeJeito

RGPD e chatbots: guia prático para PME em Portugal

Como pôr um chatbot com IA a correr cumprindo o RGPD: fundamento jurídico, dever de informação, subcontratantes, conservação, transferências e dados de saúde.

Um chatbot de WhatsApp ou do site trata dados pessoais desde a primeira mensagem: nome, número de telemóvel, por vezes email, morada ou o motivo do contacto. Isso significa que o RGPD se aplica, tal como a qualquer outro canal de atendimento. A boa notícia é que cumprir não é um bicho de sete cabeças, desde que se pense nisso desde o desenho.

Aviso: este artigo é informação geral e não constitui aconselhamento jurídico. Consulte o texto do Regulamento (UE) 2016/679 no EUR-Lex, as orientações da CNPD e, se necessário, um jurista.

1. Quem é responsável e quem é subcontratante

Antes de tudo, defina os papéis:

  • Responsável pelo tratamento: a sua empresa. Decide para que servem os dados e como são tratados.
  • Subcontratantes: quem trata dados por sua conta. Num chatbot típico são vários: a Meta (WhatsApp Business Platform), o fornecedor do modelo de IA, o alojamento da plataforma de automação (por exemplo, n8n), o CRM, e a agência que implementa e mantém, se tiver acesso aos dados.

Com cada subcontratante deve existir um acordo de tratamento de dados (DPA) nos termos do artigo 28.º do RGPD. Os grandes fornecedores disponibilizam DPA padrão nos seus termos; guarde uma cópia ou a ligação e a data. Verifique também se o fornecedor de IA usa os dados enviados por API para treinar modelos e como o pode desativar.

2. Fundamento jurídico: porque pode tratar os dados

Cada finalidade precisa de um fundamento do artigo 6.º. Exemplos frequentes num chatbot:

Responder a pedidos e marcar serviços

Quando o cliente inicia a conversa para pedir informação ou marcar, o tratamento pode assentar em diligências pré-contratuais ou execução de contrato. Não precisa de pedir um consentimento separado para lhe responder.

Enviar lembretes e confirmações

Lembretes de uma marcação que o cliente fez costumam enquadrar-se na execução do contrato. Ainda assim, informe o cliente de que os vai receber e como os pode desativar.

Marketing

Campanhas, promoções ou novidades exigem normalmente consentimento prévio, livre e informado, além das regras da Meta para mensagens de marketing (veja preços e categorias da WhatsApp API). Registe quando e como o consentimento foi dado.

Interesse legítimo

Pode servir para algumas finalidades (por exemplo, melhorar o atendimento com estatísticas), mas exige uma ponderação documentada entre o seu interesse e os direitos do cliente. Não o use como “carta branca”.

3. Dever de informação

Os artigos 13.º e 14.º obrigam a informar o titular. Num chatbot, a forma prática é:

  1. Uma mensagem inicial curta: quem é o responsável, que é um assistente automático, para que servem os dados e uma ligação para a política de privacidade.
  2. Uma política de privacidade atualizada que mencione o chatbot, os subcontratantes por categoria, prazos de conservação, transferências internacionais e direitos do titular.

Exemplo de mensagem inicial:

“Olá! Sou o assistente automático da [Empresa]. Posso ajudar com marcações e dúvidas. Os seus dados são tratados para responder ao seu pedido. Mais informação: [ligação]. Para falar com uma pessoa, escreva ‘humano’.”

Dizer que é automático também cumpre a transparência prevista no Regulamento Europeu da IA.

4. Minimização: pedir só o necessário

O bot deve pedir apenas os dados de que precisa para a finalidade. Para uma marcação, nome, contacto, serviço e data costumam chegar. Evite campos de texto livre que convidem o cliente a contar demasiado, e instrua o modelo de IA a não pedir dados que não sejam necessários.

5. Conservação: quanto tempo guardar

Defina prazos concretos e aplique-os automaticamente:

  • conversas sem seguimento: apagar ao fim de um prazo curto definido por si;
  • dados de clientes ativos: enquanto durar a relação, mais o prazo necessário para obrigações legais;
  • registos técnicos (logs de execução): o mínimo necessário para resolver erros.

Em plataformas como o n8n é possível configurar a eliminação automática de execuções antigas. Não se esqueça de cópias em folhas de cálculo, emails de notificação e no histórico do próprio WhatsApp.

6. Transferências internacionais

Muitos fornecedores de IA e de cloud estão sediados fora da UE. Transferir dados para fora do Espaço Económico Europeu exige uma base do capítulo V do RGPD: decisão de adequação (como o EU-US Data Privacy Framework, para empresas certificadas; a verificar à data de leitura), cláusulas contratuais-tipo ou outra garantia.

Boas práticas:

  • preferir regiões de tratamento na UE quando o fornecedor as oferece;
  • alojar a plataforma de automação num servidor na UE;
  • documentar, para cada subcontratante, onde os dados são tratados e com que garantia.

7. Dados de saúde e outras categorias especiais

Clínicas, fisioterapia, dentistas e psicologia tratam frequentemente dados de saúde, que são categoria especial (artigo 9.º). O tratamento é proibido salvo exceções, como o consentimento explícito ou a prestação de cuidados de saúde por profissionais sujeitos a sigilo.

Para um chatbot de clínica, recomendamos:

  • limitar o bot a logística: marcar, remarcar, cancelar, lembrar, indicar morada;
  • não perguntar sintomas, diagnósticos ou medicação;
  • se o cliente partilhar dados de saúde espontaneamente, não os guardar para lá do necessário e passar a um profissional;
  • avaliar a necessidade de uma avaliação de impacto (AIPD);
  • reforçar a segurança (acessos, cifra, registos).

É assim que desenhamos o chatbot de WhatsApp para clínicas. Mais contexto para o setor em soluções para clínicas.

8. Direitos dos titulares e segurança

Garanta que consegue responder a pedidos de acesso, retificação e apagamento: saiba onde estão os dados de cada cliente (WhatsApp, CRM, folhas, logs). Proteja as credenciais das APIs, use autenticação de dois fatores nas contas e limite quem tem acesso às conversas.

Checklist rápida

  • Lista de subcontratantes com DPA guardado.
  • Fundamento jurídico definido por finalidade.
  • Mensagem inicial com identificação, aviso de assistente automático e ligação à política.
  • Política de privacidade atualizada.
  • Prazos de conservação definidos e automatizados.
  • Transferências internacionais documentadas.
  • Regras específicas para dados de saúde, se aplicável.
  • Procedimento para pedidos dos titulares.

Termos como “subcontratante” ou “AIPD” estão no nosso glossário.

Próximo passo

Quer um chatbot desenhado com o RGPD em mente desde o primeiro dia? No diagnóstico gratuito de 30 minutos revemos o seu caso e os dados envolvidos, e indicamos o que precisa de validar com o seu jurista. Fale connosco.

Perguntas frequentes

Preciso de consentimento para ter um chatbot no site ou no WhatsApp?

Nem sempre. Responder a um pedido iniciado pelo cliente pode assentar em diligências pré-contratuais ou na execução de um contrato. Já enviar marketing ou tratar dados de saúde exige normalmente outro fundamento, como o consentimento explícito. Avalie caso a caso com o seu encarregado de proteção de dados ou jurista.

O fornecedor do modelo de IA é um subcontratante?

Em regra sim, quando trata dados pessoais por conta da sua empresa. Deve existir um acordo de tratamento de dados (DPA) conforme o artigo 28.º do RGPD e deve verificar onde os dados são tratados e se são usados para treinar modelos.

Quanto tempo posso guardar as conversas?

Apenas o tempo necessário para a finalidade. Defina um prazo concreto, por exemplo apagar conversas sem seguimento ao fim de alguns meses, e configure a eliminação automática. Prazos legais específicos, como os de faturação, podem justificar conservação mais longa de alguns dados.

Uma clínica pode usar um chatbot?

Pode, com cuidados reforçados. Dados de saúde são categoria especial (artigo 9.º do RGPD). O ideal é o bot tratar só de marcações e logística, evitar recolher sintomas ou diagnósticos e passar temas clínicos para profissionais.

Este artigo substitui aconselhamento jurídico?

Não. É informação geral para ajudar a fazer as perguntas certas. Para o seu caso concreto, consulte um jurista ou o encarregado de proteção de dados e as orientações da CNPD.

← Voltar ao blogue

Que tarefa gostaria de não voltar a fazer?

Conte-nos em duas linhas e marcamos um diagnóstico gratuito de 30 minutos.

Diagnóstico grátis