A República do Congo dotou-se em 2019 de um quadro legal moderno para a proteção de dados pessoais. Seis anos depois, o ecossistema começa a estruturar-se — mas é ainda preciso compreender os seus contornos práticos. Eis o essencial para os dirigentes de administrações e empresas congolesas.
O quadro legal em dois tempos
Lei n.º 29-2019 de 10 de outubro de 2019
Este texto fundador define os princípios gerais:
- Licitude, lealdade e transparência do tratamento
- Limitação da finalidade (sem desvio de utilização)
- Minimização dos dados
- Exatidão e conservação limitada
- Segurança e confidencialidade
- Responsabilidade do responsável pelo tratamento
Os direitos dos titulares dos dados incluem: informação, acesso, retificação, eliminação, oposição e limitação do tratamento.
Lei n.º 5-2025 de 29 de março de 2025
Este texto mais recente cria a Comissão Nacional de Proteção de Dados Pessoais (CNPD) — a autoridade reguladora independente. A sua missão: informar, aconselhar, controlar e sancionar.
O que isto muda concretamente para si
Se é uma administração pública
- Deve designar um encarregado da proteção de dados (DPO).
- Os seus serviços online devem respeitar os direitos dos utilizadores (consentimento informado, direito de acesso, etc.).
- Qualquer violação grave deve ser notificada à CNPD.
- Os seus subcontratados (editores de software, fornecedores de alojamento) devem estar contratualmente vinculados a compromissos de conformidade.
Se é uma empresa
- O mesmo quanto ao DPO e à notificação, com um limiar de materialidade contextual.
- Deve manter um registo dos tratamentos que documente cada finalidade.
- As transferências transfronteiriças são enquadradas — uma vigilância particular para os serviços cloud estrangeiros.
Se é uma ONG ou um organismo internacional
As obrigações aplicam-se a partir do momento em que trata dados de pessoas situadas no Congo, independentemente da sua sede.
As armadilhas clássicas que vemos
« O nosso prestador está em conformidade com o RGPD europeu, portanto está tudo bem. »
— Não. A conformidade europeia não dispensa do direito congolês. As obrigações são próximas mas não idênticas (nomeadamente quanto ao alojamento local e à notificação à CNPD).
« Só recolhemos o e-mail, é negligenciável. »
— Falso. O e-mail é um dado pessoal. O princípio não depende do volume.
« Temos uma política de privacidade, estamos protegidos. »
— A política é necessária mas insuficiente. São também necessárias medidas técnicas (encriptação, cópias de segurança, controlo de acesso) e organizacionais (formação, registo, procedimentos).
A nossa abordagem na MOKILIX
Todos os nossos produtos integram por defeito os princípios da Lei 29-2019:
- O MOKILIX AUDIT IT inclui uma vertente de conformidade.
- O MOKILIX SHIELD implementa as medidas técnicas necessárias (encriptação, registo de eventos, EDR).
- O MOKILIX ASSISTANT propõe, como opção, um alojamento soberano para as implementações sensíveis.
- A nossa política de privacidade é redigida com referência a estas duas leis.
Para ir mais longe
Se a sua organização se interroga sobre a sua conformidade real, propomos como primeira etapa um diagnóstico no âmbito do enquadramento de 2 semanas, ao preço fixado em função da análise da sua necessidade. Sai com um levantamento da situação utilizável, quer trabalhemos juntos ou não.
— Rodrigue DEBI, Presidente & Fundador da MOKILIX SAS


