Comissão Nacional de Proteção de Dados

Parecer n.º 100/2023

Data
2023-11-28
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (3611 palavras)

PAR/2023/98 1 PARECER/2023/100 I. Pedido 1. O Presidente da Comissão de Assuntos Constitucionais, Direitos, Liberdades e Garantias da Assembleia da República solicitou, em 16 de novembro de 2023, à Comissão Nacional de Proteção de Dados (CNPD), a emissão de parecer até ao dia 22 de novembro de 2023, sobre a Proposta de Lei 110/XV/2 (GOV) que procede à alteração dos regimes jurídicos do Cartão do Cidadão, da Chave Móvel Digital e do Recenseamento Eleitoral (doravante simplesmente designada por “Proposta de Lei”). 2. A CNPD emite parecer no âmbito das suas atribuições e competências, enquanto autoridade administrativa independente com poderes de autoridade para o controlo dos tratamentos de dados pessoais, conferidos pela alínea c) do n.º 1 do artigo 57.º, a alínea b) do n.º 3 do artigo 58.º e n.º 4 do artigo 36.º, todos do Regulamento (UE) 2016/679, de 27 de abril de 2016 – Regulamento Geral sobre a Proteção de Dados (doravante RGPD), em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º e na alínea a) do n.º 1 do artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto, que executa na ordem jurídica interna o RGPD (doravante LERGPD). II. Análise i) O enquadramento legal da Proposta de Lei 3. A Lei 13/99, de 22 de março, estabelece o regime jurídico do recenseamento eleitoral, tendo sido sucessivamente alterada por sete vezes. 4. A Lei n.º 7/2007, de 05 de fevereiro, cria o cartão do cidadão e rege a sua emissão, substituição, utilização e cancelamento, sendo alterada pela Lei n.º 91/2015, de 12 de agosto, Lei n.º 32/2017, de 01 de junho e pela Lei n.º 61/2021, de 19 de agosto. 5. A Lei n.º 37/2014, de 26 de junho, veio estabelecer um sistema alternativo e voluntário de autenticação dos cidadãos nos portais e sítios na internet da Administração Pública, denominado Chave Móvel Digital, sendo alterada pela Lei n.º 32/2017, de 01 de junho, Lei n.º 71/2018, de 31 de dezembro, Lei n.º 2/2020 de 31 de março, Lei n.º 61/2021, de 19 de agosto, e pelo Decreto-Lei n.º 88/2021, de 03 de novembro. 6. Por sua vez, o Regulamento (UE) 2019/1157 do Parlamento Europeu e do Conselho, de 20 de junho de2019, veio reforçar a segurança dos bilhetes de identidade dos cidadãos da União e dos títulos de residência emitidos aos cidadãos da União e seus familiares que exercem o direito à livre circulação. 7. Deste Regulamento (EU) 2019/1157 destacamos o disposto no artigo 10.º respeitante à Recolha de identificadores biométricos, onde menciona no seu n.º 1 que “Os identificadores biométricos são recolhidos 1v. exclusivamente por pessoal qualificado e devidamente habilitado, designado pelas autoridades responsáveis pela emissão dos bilhetes de identidade ou dos cartões de residência, com o objetivo de serem integrados no suporte de armazenamento de elevada segurança previsto no artigo 3.º, n.º 5, para os bilhetes de identidade e no artigo 7.º, n.º 1, para os cartões de residência. A título de derrogação ao disposto na primeira frase, as impressões digitais são recolhidas exclusivamente por pessoal qualificado e devidamente autorizado dessas autoridades, exceto no caso de pedidos apresentados às autoridades diplomáticas e consulares do Estado- Membro. A fim de assegurar a coerência dos identificadores biométricos com a identidade do requerente, este deve comparecer pessoalmente pelo menos uma vez durante o processo de emissão de cada pedido”. 8. No subsequente artigo 11.º do Regulamento, epigrafado de Proteção de dados pessoais e responsabilidade, encontra-se referenciado, entre outras, que: “1. Sem prejuízo do disposto no Regulamento (UE) 2016/679, os Estados-Membros garantem a segurança, a integridade, a autenticidade e a confidencialidade dos dados recolhidos e armazenados para efeitos do presente regulamento; 2. Para efeitos do presente regulamento, as autoridades responsáveis pela emissão dos bilhetes de identidade e títulos de residência são consideradas responsáveis pelo tratamento dos dados pessoais, tal como referido no artigo 4.º, n.º 7, do Regulamento (UE) 2016/679; 3. Os Estados-Membros devem assegurar que as autoridades de controlo possam exercer plenamente as suas funções nos termos do Regulamento (UE) 2016/679, incluindo o acesso a todos os dados pessoais e a todas as informações necessárias, bem como o acesso a quaisquer instalações ou equipamento de tratamento de dados das autoridades competentes.” 9. A plataforma normativa legal respeitante à proteção de dados estabelece o quadro jurídico pertinente para a apreciação da presente Proposta de Lei, designadamente quanto aos princípios relativos ao tratamento dos dados pessoais, com destaque para a Carta dos Direitos Fundamentais da União Europeia (doravante CDFUE) e o Regulamento Geral sobre a Proteção de Dados (RGPD). 10. Assim, de acordo com o artigo 8.º CDFUE, o tratamento dos dados de carácter pessoal deve processar-se no estrito respeito pelos direitos, liberdades e garantias das pessoas singulares, em especial pelo direito à proteção dos dados pessoais (princípio da legalidade). 11. No que concerne ao RGPD, este veio consignar no artigo 5.º, n.º 1 que os dados pessoais são: i) Objeto de um tratamento lícito, leal e transparente (licitude, lealdade e transparência); ii) Recolhidos para finalidades determinadas, explícitas e legítimas, não podendo ser tratados de forma incompatível com essas finalidades (limitação das finalidades); iii) Adequados, pertinentes e limitados ao mínimo necessário à prossecução das finalidades para as quais são tratados (minimização dos dados); iv) Exatos e atualizados sempre que necessário, devendo ser tomadas todas as medidas razoáveis para que os dados inexatos sejam apagados ou retificados sem demora (exatidão dos PAR/2023/98 2 dados); v) Conservados de forma a permitir a identificação dos titulares dos dados apenas durante o período necessário para as finalidades para as quais são tratados (limitação da conservação); vi) Tratados de uma forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda, destruição ou danificação acidentais, recorrendo a medidas técnicas ou organizativas adequadas (integridade e confidencialidade). 12. Por último o artigo 5.º, n.º 2 veio estabelecer o comando de que o responsável pelo tratamento deve adotar as medidas que lhe permitam comprovar que o tratamento de dados pessoais é realizado em conformidade com os princípios enunciados (responsabilidade). ii) O desenho legal dos Projetos e a sua sustentabilidade 13. A Exposição de Motivos começa por referenciar que “O Regulamento (UE) 2019/1157 do Parlamento Europeu e do Conselho, de 20 de junho de 2019, que visa reforçar a segurança dos bilhetes de identidade dos cidadãos da União e dos títulos de residência emitidos aos cidadãos da União e seus familiares que exercem o direito à livre circulação, veio introduzir algumas alterações à informação constante do cartão de cidadão e ao modo como é armazenada e acedida. A presente Proposta de Lei procede aos ajustamentos necessários à Lei n.º 7/2007, de 5 de fevereiro, conformando-a com as novas exigências”. 14. Mais refere de seguida que “A presente proposta de lei, ainda, apresenta uma reformulação do regime jurídico da morada associada ao cartão de cidadão sem endereço postal físico. A proposta ora formulada, pretende assegurar a efetividade dos mecanismos de acompanhamento das pessoas sem endereço postal físico, entre elas, as pessoas em situação de sem abrigo, aproveitando as estruturas de proximidade existentes, como os municípios e freguesias, bem como pessoas coletivas sem fins lucrativos e garantindo a possibilidade de livre escolha pelo cidadão entre tais entidades, por forma a colher das relações de proximidade existentes e potenciar a efetividade deste regime. Pretende-se, ainda, garantir que o recurso aos mecanismos de atribuição de endereço postal físico a quem não o tem, para efeitos de registo de morada do cartão de cidadão, não gera riscos adicionais de criação de morada diversa da realmente existente”. 15. Assim, esclarece que “A proposta apresentada, para além de asseverar a efetiva cooperação das entidades públicas, nomeadamente municípios e freguesias, no apoio incondicional ao cidadão sem endereço postal físico, cria um mecanismo de atestação da referida condição, visando garantir a autenticidade e integridade dos dados associados ao cartão de cidadão”, pelo que “De modo a permitir a sua imediata aplicabilidade, propõe-se norma legal para o tratamento de correspondência dos cidadãos sem endereço postal físico, assegurando a confidencialidade e integridade das comunicações àqueles dirigidas, sem prejuízo da manutenção dos diferentes regimes jurídicos aplicáveis, nomeadamente em matéria de notificações e prazos”. 2v. 16. A Proposta de Lei menciona o seu objeto (artigo 1.º), procede a alterações à Lei n.º 13/99, de 22 de março (artigo 2.º), à Lei n.º 7/2007, de 5 de fevereiro (artigo 3.º), assim como à Lei n.º 37/2014, de 26 de junho (artigo 4.º). Mas também procede a aditamentos à referida Lei n.º 7/2007 (artigo 5.º) e disciplina o tratamento de correspondência de cidadãos sem endereço postal físico (artigos 6.º e 7.º). Por último, indica as normas revogadas (artigo 8.º), o momento da produção dos efeitos legais (artigo 9.º) e determina a sua entrada em vigor (artigo 10.º). 17. A Proposta de Lei tem por base o referido Regulamento (UE) 2019/1157 e expande-se por três diplomas, realizando alterações cirúrgicas. Para o efeito, não pretende apenas conformar a nova realidade do mencionado quadro legal àquele ato legislativo vinculativo da União Europeia, procedendo igualmente à reformulação do regime jurídico da morada associada ao cartão de cidadão sem endereço postal físico, o que tem um especial melindre decorrente da vulnerabilidade das pessoas em causa. 18. Nesta conformidade, o prazo de seis (6) dias concedido à CNPD para se pronunciar sobre a referida Proposta de Lei é demasiado exíguo e não permite que o seu estudo tenha a necessária e devida reflexão. Pese embora este obstáculo temporal iremos analisar as questões mais prementes com impacto na proteção dos dados pessoais. iii) O possível impacto dos Projetos na proteção dos dados pessoais 19. O European Data Protection Supervisor (EDPS) – em português Agência Europeia de Proteção de Dados (AEPD) – emitiu a sua opinião 7/2018, em 10 de agosto, sobre a designada “on the Proposal for a Regulation strengthening the security of identity cards of Union citizens and other documents”1. 20. Nesse Parecer foram expressas as seguintes conclusões, que passamos a transcrever segundo a nossa tradução: “A AEPD observa que a Comissão optou claramente por dar prioridade aos aspetos da proposta relacionados com a liberdade de circulação e por tratar o objetivo relacionado com a segurança como um corolário. A AEDP considera que tal poderá ter um impacto na análise da necessidade e da proporcionalidade dos elementos da proposta. A AEPD apoia o objetivo da Comissão Europeia de reforçar as normas de segurança aplicáveis aos bilhetes de identidade e documentos de residência, contribuindo assim para a segurança da União no seu conjunto. Ao mesmo tempo, a AEPD considera que a proposta não justifica suficientemente a necessidade de tratar 1 Acessível em https://edps.europa.eu/sites/edp/files/publication/18-08-10_opinion_eid_en.pdf. PAR/2023/98 3 os dois tipos de dados biométricos (imagem facial e impressões digitais) neste contexto, quando os objetivos declarados poderiam ser alcançados através de uma abordagem menos intrusiva. No quadro jurídico da UE, bem como no âmbito da Convenção modernizada 108, os dados biométricos são considerados dados sensíveis e estão sujeitos a uma proteção especial. A AEPD salienta que tanto as imagens faciais como as impressões digitais que seriam tratadas nos termos da proposta se enquadram claramente nesta categoria de dados sensíveis. Além disso, a AEPD considera que a proposta teria um impacto de grande alcance num máximo de 370 milhões de cidadãos da UE, sujeitando potencialmente 85% da população da UE à obrigação de recolha de impressões digitais. Este vasto âmbito de aplicação, combinado com os dados muito sensíveis tratados (imagens faciais em combinação com impressões digitais), exige um exame minucioso de acordo com um rigoroso teste de necessidade. Além disso, a AEPD reconhece que, dadas as diferenças entre bilhetes de identidade e passaportes, a introdução de elementos de segurança que possam ser considerados adequados para os passaportes nos bilhetes de identidade não pode ser feita automaticamente, mas exige uma reflexão e uma análise exaustiva. Além disso, a AEPD gostaria de salientar que o artigo 35.º (10) do RGPD seria aplicável ao tratamento em causa. Neste contexto, a AEPD observa que a avaliação de impacto que acompanha a proposta não parece apoiar a opção política escolhida pela Comissão, ou seja, a inclusão obrigatória de imagens faciais e (duas) impressões digitais nos cartões de identidade (e documentos de residência). Por conseguinte, a avaliação de impacto que acompanha a proposta não pode ser considerada suficiente para efeitos de cumprimento do artigo 35.º (10) do RGPD. Por conseguinte, a AEPD recomenda que se reavalie a necessidade e a proporcionalidade do tratamento de dados biométricos (imagem facial em combinação com impressões digitais) neste contexto. Além disso, a proposta deve prever explicitamente salvaguardas contra a criação pelos Estados-Membros de bases de dados dactiloscópicas nacionais no contexto da aplicação da proposta. Deve ser acrescentada à proposta uma disposição que indique explicitamente que os dados biométricos tratados no seu contexto devem ser apagados imediatamente após a sua inclusão no chip e não podem ser tratados posteriormente para outros fins que não os explicitamente previstos na proposta. A AEPD compreende que a utilização de dados biométricos possa ser considerada uma medida antifraude legítima, mas a proposta não justifica a necessidade de armazenar dois tipos de dados biométricos para 3v. os fins nela previstos. Uma opção a considerar poderia ser a de limitar os dados biométricos utilizados a um só (por exemplo, apenas a imagem facial). Além disso, a AEPD gostaria de sublinhar que compreende que o armazenamento de imagens de impressões digitais melhora a interoperabilidade, mas ao mesmo tempo aumenta a quantidade de dados biométricos tratados e o risco de falsificação de identidade em caso de violação de dados pessoais. Por isso, a AEPD recomenda que se limitem os dados das impressões digitais armazenados no chip dos documentos a minúcias ou padrões, a um subconjunto das características extraídas da imagem da impressão digital. Por último, tendo em conta a vasta gama e o potencial impacto da proposta acima referidos, a AEPD recomenda que se fixe em 14 anos o limite de idade para a recolha de impressões digitais de crianças ao abrigo da proposta, em consonância com outros instrumentos do direito da União Europeia”. 21. A CNPD constata no que concerne à citada Lei n.º 7/2007 que os elementos de identificação do titular mencionados no seu artigo 7.º, passam a conter o “Número de acesso ao cartão” (alínea h) do n.º 4), que é distinto do “Número de documento” (alínea c) do n.º 4) e do “Número de versão do cartão de cidadão” (alínea d) do n.º 4). Trata-se de mais um número cuja utilidade e funcionalidade não vem explicitada. 22. A CNPD regista que a presente Proposta de Lei opta por conferir um largo espetro regulamentador através de Portarias, como seja as “normas técnicas de armazenamento, acesso, leitura, segurança e interoperabilidade dos dados constantes de circuito integrado” (n.º 4 do artigo 6.º da Lei n.º 7/2007), a “validade dos certificados [digitais] e a sua substituição ou renovação” (n.º 8 do artigo 18.º da Lei n.º 7/2007) e os “pedidos relativos ao cartão de cidadão podem ainda ser submetidos e tramitados à distância através de outros canais de atendimento disponibilizados pelo IRN, I. P., ou pela AMA, I. P., tais como postos de atendimento automático, o Portal Único de Serviços, telefone, videochamada ou aplicação móvel” (n.º 3 do artigo 20.º da Lei n.º 7/2007). A propósito, e mantendo essa opção, sugere-se que se opte no futuro por uma única Portaria, e não pela sua proliferação, de modo a condensar as opções de regulamentação, facilitando o conhecimento da sua disciplina jurídica. 23. Mais será de referir que, ao contrário do estabelecido no n.º 3 do artigo 11.º do Regulamento (UE) 2019/1157, a Proposta de Lei retira a obrigatoriedade de comunicação à CNPD dos Protocolos celebrados ao abrigo do artigo 24.º da Lei n.º 7/2007 (ou seja, Protocolos sobre a transmissão dos dados e a emissão dos documentos previstos no n.º 4 do artigo 24.º da Lei n.º 7/2007, celebrados entre as entidades públicas visadas, o IRN, I. P., e a AMA, I. P., ao abrigo do disposto nos n.º 5 e 6 do mesmo preceito legal), assim como da identidade das pessoas singulares que se encontram nas condições mencionadas no n.º 3 do artigo 38.º da mencionada Lei n.º 7/2007. PAR/2023/98 4 24. Sublinha-se que, estando a proteção de dados pessoais ancorada no regime jurídico mais garantístico de proteção de direitos fundamentais, a opção legislativa pretendida prejudica qualquer juízo que possa ser emitido relativamente a estes, nomeadamente os previstos no artigo 5.º do RGPD, deixando-se à discricionariedade das entidades administrativas a elaboração de regimes de proteção de dados sem qualquer tipo de controlo. 25. A mencionada Lei n.º 37/2014, passou a prever no seu artigo 2.º, n.º 1 que “A todo o cidadão é permitida a associação do seu número de identificação civil a um número de telemóvel e endereço de correio eletrónico de uso pessoal e outro número de telemóvel e endereço de correio eletrónico para fins profissionais.” 26. Nesta conformidade, o número de identificação civil e a sua utilização através da Chave Móvel Digital passa a estar associado a uma utilização estritamente pessoal e também a uma utilização profissional, designadamente no âmbito de uma relação laboral. 27. Ora, esta última é apenas aceitável quando existir um consentimento livre para esse efeito, em conformidade com o estabelecido com o artigo 7.º do RGPD. Para o efeito devia ser acrescentado um segmento normativo nesse sentido, ou então uma mera alusão, “sem prejuízo do estabelecido no artigo 7.º do RGPD, quando essa utilização for no âmbito de uma relação laboral”. 28. Por sua vez, no artigo 3.º, n.º 6 da Lei n.º 37/2014 passa a constar que “Pode ser disponibilizado aos cidadãos detentores de CMD mecanismo de autenticação em sistemas eletrónicos e sítios da Internet, nos termos previstos nos números anteriores, para efeitos do exercício de responsabilidades parentais ou representação de maior acompanhado”. 29. A amplitude deste âmbito normativo para a utilização da Chave Móvel Digital pode contender com a tutela dos dados pessoais no âmbito da saúde, seja relativamente ao menor de 16, seja no que concerne ao maior acompanhado. 30. No primeiro caso, o menor a partir de 16 anos pode consentir na prática de atos médicos (artigo 38.º, n.º 3 Código Penal), como seja a interrupção voluntária da gravidez (artigo 142.º, n.º 5 a contrario do Código Penal), não estando dependente de autorização parental, podendo optar manter a confidencialidade dessas informações. 31. No segundo caso, será de referir que o maior acompanhado tanto pode ser sujeito a representação geral ou a representação especial (alínea b) do n.º 2 do artigo 145.º do Código Civil), sendo que apenas aquela modalidade possibilita um modelo de substituição plena, pelo que a referência a “representação de maior acompanhado” é equívoca. 4v. 32. No que concerne ao regime jurídico da morada associada ao cartão de cidadão sem endereço postal físico foi aditado o artigo 13.º-A à mencionada Lei n.º 7/2007, cujo n.º 6 tem a seguinte redação: “Para efeitos de indicação do endereço postal físico de edifício de freguesia, de município, de associação ou outra entidade da sociedade civil sem fins lucrativos como morada de cidadão nacional sem endereço postal físico, as entidades declaram o respetivo endereço postal físico na plataforma eletrónica disponibilizada para o efeito pelo IRN, I. P., na plataforma digital da justiça, com recurso a autenticação forte”. 33. Mas fica a pergunta: em que consiste essa “autenticação forte”? Nada se diz. 34. Por último, a CNPD chama a atenção para a observância do disposto no n.º 4 do artigo 18.º da Lei n.º 43/2004, de 18 de agosto (Lei de Organização e Funcionamento da Comissão Nacional de Proteção de Dados), segundo o qual “Os pedidos de parecer sobre disposições legais e regulamentares em preparação devem ser remetidos à CNPD pelo titular do órgão com poder legiferante ou regulamentar, instruídos com o respetivo estudo de impacto sobre a proteção de dados pessoais”. 35. Ora o presente pedido de parecer foi apresentado sem o referido estudo de impacto sobre a proteção de dados pessoais. 36. Tal omissão, poderá comprometer uma avaliação mais completa quanto aos prováveis riscos decorrentes dos tratamentos de dados pessoais a realizar e, sobretudo, poderá prejudicar a decisão ponderada dos titulares do poder político-legislativo numa matéria em que a compreensão de tais riscos é essencial para concluir, no plano legislativo, quanto à admissibilidade e condições de execução dos novos tratamentos de dados. III. CONCLUSÕES 37. Nos termos e com os fundamentos acima expostos, a CNPD emite o presente parecer, mediante o qual recomenda: a) O reforço das normas de segurança aplicáveis ao cartão de cidadão, em conformidade com o anteriormente apontado pela AEPD; b) A explicitação da utilidade e funcionalidade do “Número de acesso ao cartão” (alínea h) do n.º 4) do artigo 7.º da Lei n.º 7/2007); c) A regulamentação por Portaria conste apenas de um único diploma; d) A manutenção da obrigatoriedade de comunicação à CNPD dos Protocolos, assim como da identidade das pessoas singulares, nos termos mencionados nos pontos 23 e 24; PAR/2023/98 5 e) A explicitação da necessidade do consentimento livre para uma utilização profissional do cartão do cidadão no âmbito de uma relação laboral; f) A explicitado da utilização da Chave Móvel Digital no âmbito das responsabilidades parentais relativamente apenas a menores com menos de 16 anos de idade e no âmbito do acompanhamento legal apenas nos casos de representação geral; g) O reforço do regime jurídico da morada associada ao cartão de cidadão sem endereço postal físico, precisando-se em que consiste a designada “autenticação forte”. Aprovado na reunião de 28 de novembro de 2023 Paula Meira Lourenço (Presidente) Assinado por: PAULA CRISTINA MEIRA LOURENÇO Data: 2023.11.28 17:41:38+00'00' Certificado por: Diário da República Eletrónico Atributos certificados: Presidente - Comissão Nacional de Proteção de Dados
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.