Comissão Nacional de Proteção de Dados

Parecer n.º 13/2026

Data
2026-01-01
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (2206 palavras)

Declaração de Voto 1. Votei favoravelmente o parecer emitido sobre o Projeto de Lei n.º 398/XVII/1.ª, por concordar, no essencial, com a sua orientação geral quanto à necessidade de reforço da proteção das crianças em ambiente digital e à centralidade das garantias decorrentes do Regulamento Geral sobre a Proteção de Dados. 2. Entendo, contudo, dever explicitar algumas notas complementares de natureza estrita- mente técnica, atenta a importância desta iniciativa legislativa. 3. Em primeiro lugar, o artigo 15.º da proposta cria um regime autónomo de contraorde- nações que incide sobre deveres diretamente reconduzíveis aos artigos 5.º, 6.º, 8.º, 24.º, 25.º e 32.º do RGPD. Estando tais matérias abrangidas pelo âmbito material do Regula- mento, não dispõem os Estados-membros de margem para reconfigurar os limites máxi- mos das coimas. Impõe-se, por conseguinte, a conformação expressa do regime sancio- natório ao modelo do artigo 83.º do RGPD, como, aliás, a CNPD já havia salientado na sua Deliberação 494/2019, sob pena até de inconstitucionalidade indireta (art.º 8.º, n.º 4 CRP) e violação da primazia do direito da União Europeia. 4. Em segundo lugar, a exclusão dos serviços de comunicações eletrónicas interpessoais prevista no artigo 2.º, n.º 3, alínea a), do Projeto de Lei mitiga parte do risco de ingerência nas comunicações privadas. Contudo, em plataformas híbridas - que combinam difusão pública e mensagens privadas internas - a delimitação funcional pode revelar-se insufici- ente, sendo necessário clarificar legislativamente se funcionalidades de messaging inte- gradas em redes sociais abertas permanecem excluídas. A questão decisiva não é a quali- ficação formal do serviço, mas a existência ou não de acesso sistemático ao conteúdo das comunicações. 5. O artigo 12.º atribui às plataformas a deteção e limitação de contactos suspeitos e o blo- queamento automático de mensagens contendo material violento ou sexual, incluindo conteúdos agressivos ou falsos que possam configurar cyberbullying. 6. Esta solução pressupõe monitorização sistemática de comunicações privadas, tratamento automatizado de conteúdos e eventual adoção de decisões com efeitos jurídicos ou signi- ficativamente análogos para os titulares dos dados (cf. artigos 4.º, n.º 2, 22.º e 25.º do RGPD). 7. Tal solução configura uma transferência funcional de competências materialmente regu- latórias para entidades privadas, exigindo densificação normativa clara, critérios objetivos e mecanismos de fiscalização quanto: aos pressupostos materiais de atuação; procedimentais; aos limites de conservação e reutilização dos dados analisados; aos me- canismos de auditoria e supervisão independente. 8. A ausência de delimitação clara pode implicar tratamentos generalizados de comunica- ções privadas, potencialmente incompatíveis com os princípios da minimização, necessi- dade e proporcionalidade (artigos 5.º, 24.º e 25.º do RGPD; artigos 18.º CRP e 52.º CDFUE), bem como com a liberdade de expressão (art.º 37.º CRP). 9. Quanto ao artigo 12.º do Projeto de Lei, importa, pois, sublinhar que o problema central não reside na finalidade de proteção das crianças, mas no carácter potencialmente univer- sal, preventivo e indiferenciado da ingerência nas comunicações privadas. A imposição de bloqueio automático de mensagens pressupõe análise prévia de conteúdo, o que ativa simultaneamente o art.º 5.º da Diretiva 2002/58/CE (cf. Diretiva ePrivacy - confidenci- alidade das comunicações); a Lei n.º 41/2004, de 18.08, alterada pelas Leis n.ºs 46/2012, de 29.08, e 16/2022, de 16.08, bem como os artigos 7.º e 8.º da Carta dos Direitos Fun- damentais da União Europeia, o art.º 9.º do Regulamento Geral sobre a Proteção de Dados (se houver categorias especiais), e, eventualmente, o Regulamento (UE) 2021/1232 (der- rogação temporária). 10. As comunicações são invioláveis. O art.º 5.º da Diretiva ePrivacy proíbe interceção ou vigilância de comunicações sem base legal específica. Assim, a base jurídica do art.º 12.º do Projeto de Lei não pode ser apenas o art.º 6.º do RGPD. 11. É necessário, antes de mais, ultrapassar a barreira da confidencialidade das comunicações. 12. O Regulamento (UE) 2021/1232 admite, a título excecional e temporário, a deteção vo- luntária de material de abuso sexual de crianças, sob condições estritas e com derrogação limitada da confidencialidade. O modelo do artigo 12.º, porém, vai além desse quadro excecional, assumindo traços estruturais de generalidade que exigem maior densificação normativa. 13. O problema estrutural do artigo 12.º não reside na finalidade de proteção de menores, mas no carácter potencialmente universal, preventivo e indiferenciado da ingerência nas co- e critérios técnicos objetivos e garantias procedimentais. A sua redação institui um modelo de generalidade que não exige suspeita concreta nem (configurando um mecanismo preventivo), utiliza linguagem ampla e elástica - suscetível de exigir análise semântica e não mero hash/object matching - e estende o dever a comu- nicações interpessoais (n.º 3), ativando plenamente o regime da Diretiva ePrivacy. Em suma, não estabelece um mecanismo normativo estruturado e delimitado de controlo de comunicações, indo além do Regulamento (UE) 2021/1232, transformando a exceção em regra e invertendo o modelo jurídico europeu. 14. O bloqueio automático de mensagens pressupõe, materialmente, varrimento prévio do conteúdo ou inspeção em trânsito, o que constitui interceção ou vigilância - ainda que algorítmica - subsumível ao artigo 5.º da Diretiva ePrivacy. Tal ingerência não pode as- sentar apenas no artigo 6.º do RGPD; depende do regime específico da ePrivacy e apenas é admissível nos termos estritos do artigo 15.º dessa Diretiva, isto é, mediante base legal clara, delimitação material, finalidade determinada e respeito pelas exigências de neces- sidade e proporcionalidade estrita. A base de licitude invocável seria o art.º 6.º, n.º 1, al.ª c) (obrigação jurídica), e, eventualmente, o art.º 9.º, n.º 2, al.ª g), do RGPD. Todavia, aqui entra a jurisprudência do Tribunal de Justiça sobre retenção e vigilância generalizada. 15. O artigo 12.º vai além do quadro específico relativo à deteção de CSAM, incluindo vio- fraquece a sua defensabilidade à luz da ePrivacy e da Carta. 16. Sem tipificação apertada, mecanismos de recurso e garantias, aumenta o risco de over- blocking (bloqueio de comunicações lícitas) e compressão desproporcionada da liberdade comunicacional. 17. A ausência de densificação aumenta o risco de tratamentos massivos de dados, decisões automatizadas opacas e compressões excessivas da intimidade e liberdade de expressão. 18. Em suma, o art.º 12.º, n.º 1, al. b), e n.º 3, ao impor bloqueio automático de mensagens, pressupõe interceção/vigilância do conteúdo, colidindo com a regra do art.º 5.º da Diretiva ePrivacy e só podendo ser admitido no quadro estrito do art.º 15.º da mesma Diretiva - quadro que a redação atual não satisfaz por generalidade e indeterminação. 19. A obrigação de filtragem/bloqueio automático de comunicações privadas constitui inge- rência no sigilo das comunicações (art.º 34.º da CRP) e, pela sua amplitude e conceitos dade comunicacional (art.º 37.º da CRP) e violação das exigências do art.º 18.º da CRP. 20. O simples scanning automatizado já constitui ingerência na confidencialidade, tratamento de dados pessoais e potencial perfilagem. A distinção técnica entre interceção penal e análise algorítmica não elimina a ingerência material. 21. Logo, qualquer análise automatizada poderá tratar dados sensíveis (art.º 9.º do RGPD). Nessa hipótese é necessário, à luz do art.º 9.º, n.º 2, do RGPD, base reforçada e garantias acrescidas. 22. A analogia aqui invocada não pretende equiparar estruturalmente os regimes, mas subli- nhar a coerência jurisprudencial do Tribunal de Justiça quanto à inadmissibilidade de in- gerências generalizadas, preventivas e indiferenciadas sobre comunicações privadas. 23. À luz da jurisprudência consolidada do Tribunal de Justiça sobre retenção e vigilância generalizada (v.g. Digital Rights Ireland, Tele2, La Quadrature du Net, Privacy Interna- tional), não é admissível uma ingerência universal, preventiva e indiferenciada nas comu- nicações privadas. 24. Por outro lado, a única base possível em caso de tratamento de dados sensíveis seria a do art.º 9.º, n.º 2, al.ª g) (interesse público importante, com fundamento em lei e com garan- tias específicas). 25. Há uma diferença estrutural entre um sistema baseado em suspeita concreta, ativado após denúncia, delimitado a contas específicas e com intervenção judicial e o do Projeto de Lei. 26. O Regulamento (UE) 2021/1232 permite, temporariamente, a deteção voluntária de CSAM, sob condições estritas, com relatórios de transparência, e avaliação de impacto. Mas é excecional, é temporário e não autoriza uma vigilância ilimitada. 27. À luz do art.º 34.º da Constituição, só o juiz pode autorizar interceção de comunicações, no processo penal, em casos graves. Se o artigo 12.º permitir análise de conteúdo, fora de processo judicial, por entidades privadas, há um problema constitucional sério. 28. Se o artigo 12.º limitar a deteção a indicadores técnicos específicos, não permitir leitura humana sistemática, for ativado por denúncia ou suspeita, incluir controlo judicial, prever eliminação imediata de dados não relevantes, então a defensabilidade jurídica aumenta substancialmente. 29. Concluindo, importa separar a deteção concreta de controlo estruturado, impedir vigilân- cia universal, limitar tecnicamente a deteção (hash/object matching), introduzir garantias procedimentais; observar expressamente a Diretiva ePrivacy, evitar conceitos indetermi- 30. Para não converter a proteção reforçada de menores em serviços digitais e comunicações interpessoais em censura, deve consagrar-se como princípio geral que os prestadores de serviços digitais acessíveis a menores devem adotar medidas proporcionais, necessárias e adequadas à proteção de crianças e adolescentes contra conteúdos ilícitos ou suscetíveis de causar dano relevante ao seu desenvolvimento. 31. Introduzir-se uma limitação material consistente no facto de as medidas previstas não poderem implicar monitorização generalizada, permanente e indiferenciada do conteúdo das comunicações privadas. 32. Em matéria de deteção concreta de conteúdos ilícitos, os prestadores podem implementar mecanismos automatizados de deteção de: a) material que corresponda, por correspondência técnica objetiva, a bases de dados reconhecidas de material de abuso sexual de crianças, nos termos da Diretiva 2011/93/UE e do Código Penal; b) outros conteúdos cuja ilicitude resulte de tipificação penal expressa, desde que a deteção assente em critérios técnicos objetivos previamente definidos. 33. Deve estabelecer-se uma proibição de controlo estruturado, ou seja, deve ser vedada a implementação de sistemas de análise semântica generalizada, leitura sistemática ou var- rimento contínuo do conteúdo integral das comunicações privadas de todos os utilizado- res, salvo nos casos expressamente previstos no direito da União e sujeitos a regime de garantias reforçadas. 34. Em termos de garantias procedimentais, sempre que um conteúdo seja bloqueado ou si- nalizado: a) o utilizador deve ser informado de forma clara e fundamentada; b) deve ser assegurado mecanismo célere de reclamação e reapreciação humana; c) o conteúdo não relevante deve ser eliminado sem demora injustificada. 35. Em termos de limitação de finalidade, os mecanismos de deteção previstos: a) não podem ser reutilizados para finalidades distintas das previstas na lei; b) não podem fundamentar criação de perfis comportamentais ou avaliações genera- lizadas do utilizador. 36. Em termos de aplicação a serviços de comunicações eletrónicas interpessoais, nos servi- ços abrangidos pela Diretiva ePrivacy e pela Lei n.º 41/2004: a) as medidas devem respeitar o princípio da confidencialidade das comunicações; b) apenas são admissíveis ingerências no conteúdo quando expressamente autoriza- das por norma da União Europeia ou por lei que cumpra os requisitos do art.º 15.º da Diretiva. 37. Quanto a supervisão e auditoria, os prestadores devem manter registos técnicos das me- didas implementadas, sujeitos a auditoria pela autoridade de controlo competente, asse- gurando transparência, minimização e proporcionalidade. 38. Assim, afigura-se tecnicamente indispensável a densificação normativa do artigo 12.º, mediante delimitação material estrita das situações de intervenção, exclusão expressa de comunicações cifradas ponto-a-ponto, ativação dos mecanismos apenas perante denúncia ou sinal concreto de risco, limitação técnica a critérios objetivos (como hash matching), previsão de controlo humano e direito de contestação, e proibição de reutilização dos dados para fins de perfilagem comportamental. 39. Em terceiro lugar e por último, não se nos afigura solução tecnicamente equilibrada que, concomitantemente à necessária responsabilização das plataformas e dos prestadores de serviços digitais pelo tratamento dos dados pessoais, haja a implementação de listas de contactos autorizados pelos responsáveis parentais a comunicar com a conta dos me- nores no serviço ou plataforma digital, com o que divergimos parcialmente do parecer apresentado neste ponto. 40. Na verdade, tal solução pode gerar segmentação relacional excessiva e restrição despro- porcionada da autonomia progressiva da criança, deslocando para um modelo rigida- mente técnico responsabilidades que devem permanecer, em larga medida, no plano edu- cativo e relacional. 41. O princípio da proporcionalidade (art.º 18.º CRP; art.º 52.º CDFUE) exige que qualquer restrição ao sigilo das comunicações e à liberdade comunicacional seja adequada, neces- sária e proporcional em sentido estrito. Um modelo assente predominantemente em blo- queio automático e restrição generalizada pode afetar a liberdade de expressão (art.º 37.º CRP; art.º 11.º CDFUE), o direito ao desenvolvimento da personalidade (art.º 26.º CRP) e a autonomia progressiva da criança, não sendo evidente que, na sua configuração atual, supere esse teste. 42. A proteção eficaz das crianças no ambiente digital não se esgota em soluções proibitivas ou de filtragem automática, devendo articular-se com literacia digital, design seguro por defeito, corresponsabilização parental e capacitação progressiva. Deve ponderar-se se modelos exclusivamente assentes em bloqueio satisfazem plenamente o teste de propor- cionalidade, à luz da orientação europeia (v.g. Comentário Geral n.º 25 do Comité dos Direitos da Criança), sem prejuízo do recurso a mecanismos já consolidados de controlo parental. 43. Nestes termos, acompanho o parecer aprovado, entendendo, todavia, que os aspetos acima referidos merecem clarificação e aperfeiçoamento legislativo, por forma a assegu- rar plena conformidade com o direito da União Europeia, com os princípios constitucio- nais da proporcionalidade e da determinabilidade normativa, e com uma proteção efetiva e equilibrada das crianças no ambiente digital. José Mário Nogueira da Costa Procurador-Geral Adjunto, vogal da CNPD
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.