Comissão Nacional de Proteção de Dados
Parecer n.º 18/2025
- Data
- 2025-02-09
- Meio processual
- PROTEÇÃO DE DADOS
- Tipo
- Parecer
Texto integral (2158 palavras)
PAR/2025/11 1
PARECER/2025/18
I. Pedido
1. O Gabinete da Ministra da Justiça solicitou à Comissão Nacional de Proteção de Dados (CNPD) que se
pronunciasse sobre a Proposta de Acordo entre a República Portuguesa e a República Federativa do Brasil no
domínio da investigação e combate à criminalidade organizada transnacional e ao terrorismo no que se refere
às disposições sobre proteção de dados pessoais.
2. No Pedido é feito constar que a redação proposta n
nas disposições aplicáveis do Capítulo V da Lei n.º 59/2019, de 8/08, estando, assim, acauteladas as questões
3. A CNPD emite parecer no âmbito das suas atribuições, enquanto autoridade nacional de controlo dos
tratamentos de dados pessoais, conferidas pelo n.º 1 do artigo 43.º e alíneas a) e c) do n.º 1 do artigo 44.º da
Lei n.º 59/2019, de 8 de agosto, que aprova as regras relativas ao tratamento de dados pessoais para efeitos
de prevenção, deteção, investigação ou repressão de infrações penais ou de execução de sanções penais,
transpondo a Diretiva (UE) 2016/680 do Parlamento e do Conselho, de 27 de abril de 2016.
II. Análise
4. A proposta de Acordo de Cooperação em análise tem como objetivo aprofundar os mecanismos de
cooperação bilateral atualmente existentes no domínio da investigação e do combate à criminalidade
organizada transnacional e ao terrorismo (artigo 1.º), com respeito pelo respetivo Direito interno (artigo 2.º), e
consubstancia-se, nos termos elencados no artigo 4.º, em diferentes modalidades de cooperação, como: a
troca de informações e de dados sobre as várias manifestações da criminalidade organizada transnacional e
de terrorismo (alínea a); informações de caráter operacional e forense, localização e identificação de pessoas
e de objetos e assistência na execução de ações policiais (alínea b); informações sobre estruturas existentes
responsáveis pela investigação e combate àquele tipo de criminalidade (alínea c), de entre outras áreas de
cooperação, designadamente, a nível da formação técnico-profissional de funcionários e de matéria de
técnicas de financiamento de organizações terroristas .
5. Essa cooperação pode, nos termos do disposto no n.º 2 do artigo 5.º do Acordo, incluir diferentes
modalidades, como seja a utilização de oficiais de ligação e de meios telemáticos de comunicação, bem como
o recurso a técnicas especiais de investigação e criação de equipas conjuntas de investigação.
PAR/2025/11 1v.
6. O n.º 1 do artigo 5.º pre
7. As autoridades competentes para a aplicação do Acordo são, pela República Portuguesa: a Polícia Judiciária;
e pela República Federativa do Brasil: a Polícia Federal (artigo 3.º).
8. Os artigos 9.º e 10.º do Acordo reportam-se à matéria da proteção de dados, e seguem, nos termos do
Lei n.º 59/2019, de
9.
impõe que as Partes assegurem a confidencialidade da informação, dos documentos e dos dados de natureza
pessoal recebidos, por escrito ou verbalmente, tendo por base o disposto no Acordo, no Direito Internacional e
no Direito interno aplicável (n.º 1), não podendo tais informações confidenciais, documentos e dados de
natureza pessoal recebidos pelas autoridades competentes das Partes no âmbito do presente Acordo, ser
transferidos para terceiros, a não ser que previamente tenha sido obtido consentimento por escrito da Parte
requerida e desde que sejam oferecidas garantias legais adequadas em matéria de proteção de dados
pessoais, nos termos do Direito Internacional e do Direito interno aplicável.
10.
direitos, liberdades e garantias das pessoas singulares, em especial pelo direito à proteção desses dados (n.º
1) e elenca, no n.º 2, as formas como esse tratamento se deve processar (alíneas a) a f)), que correspondem
aos princípios relativos ao tratamento de dados pessoais, previstos no artigo 5.º do Regulamento (EU)
2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016 (Regulamento Geral sobre a Proteção
de Dados de ora em diante apenas designado por RGPD): Princípios da licitude, da finalidade, da adequação
e pertinência, da exatidão e minimização dos dados e ainda que os dados devem ser conservados de forma a
permitir a identificação dos titulares dos dados apenas durante o período necessário a assegurar as finalidades
para as quais são tratados, e que o tratamento seja efetuado de forma a garantir a sua segurança, incluindo a
proteção contra o tratamento não autorizado ou ilícito e contra a perda, destruição ou danificação acidentais.
11. No Acordo está ainda consagrado o comprometimento das Partes, por um lado, a adotar as medidas
técnicas ou organizativas adequadas que lhe permitam comprovar que o tratamento de dados pessoais é
realizado em conformidade com os princípios relativos ao tratamento de dados pessoais elencados; e, por
outro lado, a prestar informações a qualquer pessoa cujos dados são objeto de transferência, sempre que esta
requerer acesso aos mesmos, bem como a proceder à sua correção ou apagamento, exceto quando esse
pedido possa ser recusado nos termos do respetivo Direito interno de cada uma das Partes, e ainda a permitir
PAR/2025/11 2
o acesso a mecanismos de recurso administrativo ou judicial a qualquer pessoa cujos dados sejam objeto de
tratamento no âmbito da execução deste Acordo, (n.º s 3, 4 e 5 do artigo 10.º).
12. O Acordo prevê no seu clausulado, maxime nos artigos 9.º e 10.º, regras que, em abstrato, acautelam a
proteção dos dados pessoais alvo de tratamento, por estarem em conformidade, com a Lei n.º 59/2019, de 8
de agosto, que transpôs a Diretiva (UE) 2016/680 do Parlamento Europeu e do Conselho, de 27 de abril de 2016.
13. A Lei n.º 59/2019, de 8 de agosto, que estabelece as regras relativas à proteção das pessoas singulares no
que diz respeito ao tratamento de dados pessoais pelas autoridades competentes para efeitos de prevenção,
deteção, investigação ou repressão de infrações penais, transpondo para a ordem jurídica interna a Diretiva
(UE) 2016/680 do Parlamento Europeu e do Conselho, de 27 de abril, exige que o tratamento de dados pessoais
se processe no estrito respeito pelos direitos, liberdades e garantias das pessoas singulares (n.º 1 do artigo
4.º), sendo recolhidos para finalidades determinadas, explícitas e legítimas, adequados e limitados ao mínimo
necessário à prossecução das finalidades para as quais são tratados (alíneas b) e c) do n.º 1 do artigo 4.º).
14. Contudo, o Acordo não prevê como serão transmitidos os dados pessoais, como serão armazenados, que
nível de proteção lhes é conferido, quem tem acesso aos mesmos, e como, e que controlo é feito sobre esse
acesso.
15. Aliás, o Acordo é omisso quanto à segurança do tratamento de dados sujeitos a transferências
internacionais, não contendo qualquer norma que imponha às Partes a adoção de medidas técnicas e
organizativas adequadas, de acordo com o exigido pelo artigo 31.º da Lei n.º 59/2019, acima referida.
16. Por esse motivo, a CNPD não está habilitada a pronunciar-se sobre a adequação e pertinência do
tratamento dos dados pessoais resultante da execução do presente Acordo.
17. Considerando que haverá transferências de dados pessoais entre ambas as Partes Contratantes há, desde
logo, que aferir da adequação do nível de proteção dos dados pessoais na República Federativa do Brasil.
18. Refira-se, desde já, que o Brasil não é Parte da Convenção n.º 108 do Conselho da Europa1, relativa à
proteção de dados pessoais, a qual está aberta à assinatura de Estados não Partes do Conselho da Europa.
19. A transferência de dados pessoais para um país terceiro pode ser efetuada com base numa decisão de
adequação da Comissão Europeia, como prevê o artigo 38.º, n.º 1 da Lei n.º 59/2019. Neste caso a
transferência é feita para o Brasil, que não goza de uma decisão de adequação.
1 Convenção para Proteção das Pessoas relativamente ao Tratamento Automatizado de Dados de Carácter Pessoal , aprovada em 28 de janeiro de 1981 e com início de vigência na ordem
jurídica internacional em 1 de outubro de 1985. Foi aprovada para ratificação pela Resolução da Assembleia da República n.º 23/93, de 9 de julho, e ratificada pelo Decreto do Presidente da República n.º
21/93, da mesma data.
PAR/2025/11 2v.
20. Na ausência de uma decisão de adequação, apenas podem ser efetuadas transferências se forem
apresentadas pelos responsáveis pelo tratamento garantias adequadas e na condição de os titulares gozarem
de direitos oponíveis e terem vias de recurso eficazes disponíveis (alínea a) do n.º 1 do artigo 39.º da citada
Lei), sendo garantido um nível adequado de proteção equivalente ao assegurado na União Europeia.
21. De acordo com jurisprudência do Tribunal de Justiça da União Europeia não é exigível que o país terceiro
assegure um nível de proteção idêntico ao garantido pela ordem jurídica da União Europeia, mas que assegure
efetivamente, em virtude da sua legislação interna ou dos seus compromissos internacionais, um nível de
proteção das liberdades e direitos fundamentais substancialmente equivalente ao conferido dentro da União
(ver Acórdão Schrems, C-362/14,EU:C:2015:650, n.º s 73 e 74).
22. Daí que se mostre necessário verificar se o Estado Federativo do Brasil dispõe de um quadro legal adequado
à transmissão de dados.
23. Nessa matéria há que considerar a Lei 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados,
que garante a privacidade dos dados pessoais, mesmo nos casos em que os dados alvo de tratamento sejam
provenientes de fora do território nacional desde que resultem de comunicação ou uso compartilhado de dados
com agentes de tratamento brasileiros, desde que o país de proveniência proporcione grau de proteção
adequado àquela Lei (artigo 4.º, Inciso IV).
24. Contudo, a Lei 13.709, não é aplicável ao tratamento de dados pessoais realizados para fins exclusivos de
segurança pública, defesa e atividades de investigação e repressão de infrações penais (cf. al. d), do inciso III,
do artigo 4.º).
25.
26. Tal legislação (Anteprojeto de uma Lei Geral de Proteção de Dados Penal), contudo, não existe no
ordenamento jurídico brasileiro.
27. Nesta conformidade, isto é, na ausência de Lei específica que forneça os parâmetros para a proteção de
dados pessoais no âmbito da segurança pública, investigação criminal e repressão de infrações penais, cabe
à doutrina e jurisprudência socorrer-se de princípios jurídicos, que, por natureza e definição, são vagos e
imprecisos (cf. neste sentido: https://www.migalhas.com.br/coluna/dados-publicos/379087/protecao-de-
dados-pessoais-na-seguranca-publica).
PAR/2025/11 3
28. Deste modo, não existe legislação de proteção de dados pessoais aplicável no domínio do presente Acordo,
pelo que o seu texto terá de conter todas as normas que garantam que o nível de proteção dos dados tratados
ao abrigo do presente instrumento é essencialmente equivalente ao garantido na União Europeia.
29. Como já foi referido, o Acordo limita-se a reproduzir alguns dos princípios gerais aplicáveis aos tratamentos
de dados, constantes do artigo 4.º da Lei n.º 59/2019.
30. É certo que remete para os termos do Direito interno aplicável, mas tal mostra-se insuficiente e, por isso, o
Acordo deve refletir a aplicação desses princípios, consagrando normas específicas adequadas ao contexto
concreto e atendendo aos tratamentos de dados pessoais em causa. Não se pretende aqui regular o tratamento
de dados no país de origem, mas as condições em que vão ser utilizados no país de destino.
31. Não obstante estarmos perante um Acordo de Cooperação entre dois Estados no âmbito do combate à
Criminalidade, com as especificidades daí decorrentes, entende-se alertar para a necessidade de se prever a
obrigação da Parte requerida notificar a Parte recetora dos dados, sempre que estes careçam de retificação,
devam ser apagados, ou sujeitos a outras restrições, devendo ser prevista consequentemente a obrigação de
a Parte recetora dar cumprimento a esta notificação.
32. Alerta-se ainda para a necessidade de no Acordo constar uma norma sobre vias de recurso administrativas
e/ou judiciais para os titulares dos dados, as quais devem ser garantidas em relação a qualquer tratamento de
dados pessoais resultante deste Acordo, incluindo o exercício dos direitos por parte dos titulares.
33. Em suma, é de exigir, quer a apresentação pelos responsáveis pelo tratamento de garantias adequadas,
quer a garantia de os titulares gozarem de direitos oponíveis e terem vias de recurso eficazes disponíveis,
sendo garantido um nível adequado de proteção equivalente ao assegurado na União Europeia.
III. Conclusões
34. Nos termos e com os fundamentos expostos, a CNPD recomenda:
a) O Acordo deve conter normas que supram a falta de legislação de proteção de dados neste domínio,
para que estejam asseguradas as garantias adequadas de proteção de dados pessoais previstas pelo
Direito português e pelo Direito da União Europeia;
b) Devem ser especificadas as finalidades explícitas dos tratamentos de dados pessoais abrangidos
pelo Acordo e indicadas as categorias de dados pessoais que lhes estão associadas;
PAR/2025/11 3v.
c) O Acordo deve conter obrigações relativas à segurança dos tratamentos de dados pessoais, devendo
os meios e condições efetivas em que ocorrem as transferências internacionais de dados ser melhor
clarificados;
d) Deve igualmente conter normas para reconhecer e garantir o exercício dos direitos dos titulares dos
dados, bem como as condições específicas em que tais direitos podem ser derrogados;
e) O Acordo deve conter normas relativas às vias de recurso administrativas e/ou judiciais para os
titulares dos dados, as quais devem ser garantidas em relação a qualquer tratamento de dados
pessoais resultante deste Acordo.
Lisboa, 9 de fevereiro de 2025
Paula Meira Lourenço (Presidente)