Artigo 56º — Competência da Autoridade de Controle Principal

O Artigo 56º da GDPR estabelece as diretrizes para a designação e atuação da autoridade de controle líder em casos de tratamento de dados transfronteiriços. Quando operações de tratamento de dados pessoais envolvem indivíduos localizados em mais de um Estado-Membro, a GDPR determina que uma única autoridade de controle seja responsável pela supervisão desse tratamento. Essa autoridade, conhecida como autoridade de controle líder, é geralmente aquela situada no Estado-Membro onde está localizado o estabelecimento principal do responsável pelo tratamento ou do subcontratante. A designação de uma autoridade de controle líder visa simplificar e centralizar a supervisão, garantindo uma aplicação uniforme das regras da GDPR em todos os Estados-Membros envolvidos. Este artigo também aborda as situações em que a autoridade de controle local pode, em determinados casos, assumir a responsabilidade de tratar uma infração que afete apenas o seu território. Dessa forma, a GDPR assegura que, mesmo em casos de tratamento transfronteiriço, as peculiaridades locais possam ser consideradas, permitindo uma supervisão mais eficaz e adaptada às necessidades de cada Estado-Membro. A combinação de uma autoridade de controle líder com a possibilidade de intervenção local quando necessário, promove uma abordagem equilibrada que respeita tanto a necessidade de harmonização a nível europeu quanto as especificidades de cada jurisdição nacional.

§ INCISO 56.1 — Sem prejuízo do disposto no artigo 55.º, a autoridade de controlo do país integrante onde se situe o estabelecimento principal ou o único estabelecimento do responsável pelo tratamento ou do subcontratante é competente para atuar como autoridade de controlo principal no que diz respeito ao tratamento transfronteiriço de dados pessoais efetuado por esse responsável ou subcontratante, nos termos do procedimento previsto no artigo 60.º.

§ INCISO 56.2 — Não obstante o disposto no n.º 1, cada autoridade de controlo é competente para tratar uma reclamação apresentada ou uma eventual infração ao presente regulamento, se o assunto estiver relacionado apenas com um estabelecimento no seu país integrante ou afetar substancialmente os titulares dos dados apenas no seu território.

§ INCISO 56.3 — Nos casos referidos no n.º 2 do presente artigo, a autoridade de controlo deve informar sem demora a autoridade de controlo principal dessa questão. No prazo de três semanas após ter sido informada, a autoridade de controlo principal deve decidir se tratará ou não o caso nos termos do procedimento previsto no artigo 60.º, tendo em conta se há ou não um estabelecimento do responsável pelo tratamento ou do subcontratante no território da autoridade de controlo que a informou.

§ INCISO 56.4 — Quando a autoridade de controlo principal decidir tratar o caso, aplicar-se-á o procedimento previsto no artigo 60.º. A autoridade de controlo que tenha informado a autoridade de controlo principal pode apresentar um projeto de decisão a essa autoridade. A autoridade de controlo principal deve ter em devida consideração esse projeto ao preparar o projeto de decisão referido no artigo 60.º, n.º 3.

§ INCISO 56.5 — Quando a autoridade de controlo principal decidir não tratar o caso, a autoridade de controlo que tenha informado a autoridade de controlo principal deve tratá-lo de acordo com os artigos 61.º e 62.º.

§ INCISO 56.6 — O responsável pelo tratamento ou o subcontratante devem cooperar com a autoridade de controlo principal.