Comissão Nacional de Proteção de Dados

Parecer n.º 63/2025

Data
2025-10-28
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (8897 palavras)

PAR/2025/67 1 PARECER/2025/63 I. Pedido 1. A Comissão de Orçamento, Finanças e Administração Pública da Assembleia da República remeteu à Comissão Nacional de Proteção de Dados (CNPD), para parecer, a Proposta de Lei n.º 37/XVII/1ª(GOV) que aprova o Orçamento do Estado para 2026. 2. 0 pedido formulado e o presente parecer enquadram-se nas atribuições e competências da CNPD, enquanto autoridade nacional de controlo dos tratamentos de dados pessoais, nos termos do disposto na alínea c) do n.º 1 do artigo 57.º e no n.º 4 do artigo 36.º do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 201 6 (Regulamento Geral sobre a Proteção de Dados - RGPD), em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º e na alínea a) do n.º 1 do artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto (a qual tem por objeto assegurar a execução, na ordem jurídica interna, do RGPD). 3. Neste sentido, a apreciação da CNPD restringe-se aos aspetos de regime relativos aos tratamentos de dados pessoais, ou seja, às operações que incidem sobre informação respeitante a pessoas singulares, identificadas ou identificáveis - cf. alíneas 1) e 2) do artigo 4. º do RGPD - centrando-se nos preceitos que preveem ou implicam tratamentos de dados pessoais1. II. Análise 4. Considerando a delimitação objetiva do presente pedido, este parecer incidirá, particularmente, quanto à matéria prevista nos artigos 44.º, 46.º, 48.º, 119.º, 131.º e 132.º daquele Diploma, por constituírem disposições que diretamente se consubstanciam e/ou irradiam matéria de dados pessoais. 5. Primariamente, esta Comissão não poderá deixar de sublinhar que a matéria de dados presente pessoais partilha a dimensão jurídica de direitos fundamentais, assumindo-se, portanto, como parte desse património comum nuclear de direitos e liberdades, na qual assenta a vivência de uma sociedade democrática, com as consequências político-legislativas que tal dignidade reclama. 6. Destarte, a proteção de dados pessoais encontra-se diretamente prevista na Carta dos Direitos Fundamentais da União Europeia2, e os seus tratamentos deverão obedecer aos princípios e ideias-matriz amplamente reconhecidos na legislação europeia e nacional - inclusivamente constitucional - que se difunde 1 Entendendo-se por tratamento de dados pessoais, de acordo com o artigo 4.º (1 e 2) do RGPD, “[...] uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;” 2 Veja-se o seu artigo 8.º. PAR/2025/67 1v. dessa identidade, e que procuram confirmar e promover a ideia de diretos humanos que lhe está na origem, enquanto uma das suas manifestações. 7. Como matéria jusfundamental, a proteção de dados pessoais goza, também, da consagração de um conjunto de princípios próprios, previstos, desde logo, no RGPD, diploma imperativo que goza de aplicabilidade direta no ordenamento jurídico português, e que emergem na dependência axiológica daquele núcleo essencial, no sentido de lhes confirmar eficiência. 8. É nessa mira que resultam como princípios conformadores desta matéria3 os da licitude, lealdade4 e transparência5, e os da exatidão6, integridade e confidencialidade7, os da necessidade, pertinência e adequação às finalidades específicas que justificam o tratamento8 e, conjugadamente, a minimização dos dados a tratar, em pelo menos duas vertentes: a quantidade e tipo de dados tratados, e a extensão dos tratamentos a realizar, com incidência na limitação da sua conservação. 9. É a esta luz que todos os tratamentos de dados devem ser considerados e pautados legislativamente, e, bem assim, serem avaliados, pelo que também guiarão as observações que neste documento se lavrarão de seguida. 10. Acresce, ainda em nota prévia, que a Proposta de Lei sub iudice não se encontra suportada num estudo de impacto sobre a proteção de dados pessoais, o qual é, recorda-se, obrigatório, nos termos conjugados dos artigos 18.º, n.º 4 da Lei 43/2004, 7.º da Lei 58/2019, e 35.º do RGPD. 11. Tal omissão, sempre se dirá, poderá comprometer uma avaliação mais completa quanto aos prováveis riscos decorrentes dos tratamentos de dados pessoais a realizar e, sobretudo, poderá prejudicará a decisão ponderada dos titulares do poder político-legislativo numa matéria em que a compreensão de tais riscos é essencial para concluir, no plano normo-material, quanto à admissibilidade e condições de execução dos novos tratamentos de dados. 12. Isto posto, a) Quanto ao disposto no artigo 44.º - Medidas de transparência contributiva. 3 Veja-se, em geral, o artigo 5.º do RGPD. 4 Simplisticamente, enquanto elemento impeditivo de tratamentos prejudiciais, inesperados, manipulatórios ou enganadores. 5 Assim declara o Considerando 39 do RGPD – “Deverá ser transparente para as pessoas singulares que os dados pessoais que lhes dizem respeito são recolhidos, utilizados, consultados ou sujeitos a qualquer outro tipo de tratamento e a medida em que os dados pessoais são ou virão a ser tratados. O princípio da transparência exige que as informações ou comunicações relacionadas com o tratamento desses dados pessoais sejam de fácil acesso e compreensão, e formuladas numa linguagem clara e simples. 6 Os dados devem ser exatos e atualizados sempre que necessário. 7 Os dados devem ser tratados de uma forma que garanta a sua segurança, incluindo contra o seu tratamento não autorizado ou ilícito, e contra a sua perda, destruição ou danificação acidental. 8 Trata-se, deste modo, de um juízo prático de proporcionalidade. PAR/2025/67 2 13. Dispõe o n.º 1 do artigo 44.º da Proposta de Lei em análise, que “É aplicável aos contribuintes devedores à segurança social a divulgação de listas previstas na alínea a) do n.º 5 do artigo 64.º da Lei Geral Tributária, aprovada em anexo ao Decreto-Lei n.º 398/98, de 17 de dezembro, na sua redação atual.” 14. Trata-se, pois, da recuperação de remissão legal, cujo propósito é a aplicação de regime análogo ao já previsto quanto aos devedores tributários (ou aos contribuintes que não tenham a sua situação contributiva regularizada), fazendo “não contender” com a obrigação de confidencialidade que impende sobre os dirigentes, funcionários e agentes da administração tributária - no sentido de guardar sigilo sobre os dados recolhidos sobre a situação tributária dos contribuintes e os elementos de natureza pessoal que obtenham no procedimento - a “(…)divulgação de listas de contribuintes cuja situação tributária não se encontre regularizada, designadamente listas hierarquizadas em função do montante em dívida, desde que já tenha decorrido qualquer dos prazos legalmente previstos para a prestação de garantia ou tenha sido decidida a sua dispensa.” 15. A citada norma prevê, novamente, o mesmo conjunto extensivo de trocas de informações - ou de partilha e comunicação de informação - correspondentes a conteúdos de dados pessoais. 16. Mais concretamente, volta a dispor-se que, “2 - A segurança social e a CGA, I. P., enviam à AT, até ao final do mês de fevereiro de cada ano, os valores de todas as prestações sociais pagas, incluindo pensões, bolsas de estudo e de formação, subsídios de renda de casa e outros apoios públicos à habitação, por beneficiário, relativas ao ano anterior, quando os dados sejam detidos pelo sistema de informação da segurança social ou da CGA, I. P., através de modelo oficial. 3 - A AT envia à segurança social e à CGA, I. P., através de modelo oficial, os valores dos rendimentos apresentados nos anexos A, B, C, D, J e SS à declaração de rendimentos do imposto sobre o rendimento das pessoas singulares (IRS), relativos ao ano anterior, por contribuinte abrangido pelo regime contributivo da segurança social ou pelo regime de proteção social convergente, até 60 dias após o prazo de entrega da referida declaração, e sempre que existir qualquer alteração, por via eletrónica, até ao final do segundo mês seguinte a essa alteração. 4 - A AT envia à segurança social a informação e os valores dos rendimentos das vendas de mercadorias e produtos e das prestações de serviços relevantes para o apuramento da obrigação contributiva das entidades contratantes, nos termos do disposto no Código dos Regimes Contributivos do Sistema Previdencial de Segurança Social (RCSPSS), aprovado em anexo à Lei n.º 110/2009, de 16 de setembro, na sua redação atual. PAR/2025/67 2v. 5 - A AT e os serviços competentes do Ministério do Trabalho, Solidariedade e Segurança Social podem proceder à tomada de posições concertadas com vista à cobrança de dívidas de empresas, sujeitos passivos de imposto sobre o rendimento das pessoas coletivas (IRC), em dificuldades económicas. 6 - Para efeitos do disposto no número anterior, a AT e os serviços competentes do Ministério do Trabalho, Solidariedade e Segurança Social procedem à troca das informações relativas àquelas empresas que sejam necessárias à tomada de posição concertada, em termos a definir por despacho dos membros do Governo responsáveis pelas áreas das finanças e da segurança social. 7 - Para permitir a tomada de posições concertadas, o despacho referido no n.º 2 do artigo 150.º do Código de Procedimento e de Processo Tributário (CPPT), aprovado em anexo ao Decreto-Lei n.º 433/99, de 26 de outubro, na sua redação atual, pode determinar, a todo o tempo, a alteração da competência para os atos da execução.” 17. Este tipo de tratamento de dados foi, já, direta ou indiretamente, objeto de parecer por parte desta Comissão, designadamente nos pareceres n.ºs 38/2005, 16/2006, 43/2016, 54/2018, 79/2019, 2020/4, e, mais representativamente e sobre discussão similar a esta, os pareceres 2022/37, 2022/98 e 2023/92, não constituindo matéria original em sede legislação referente ao Orçamento de Estado, para aí se remetendo. 18. Como se deixara vertido nesta última referência, “Nessa linha e em síntese, não se deverá deixar de ter presente o impacto que a divulgação deste tipo de informações na Internet tem sobre a vida privada das pessoas, que deverá ser ponderado, em todas as circunstâncias, em relação à finalidade que justifica o seu uso e aferir-se sob o critério matriz representado pelo princípio da proporcionalidade – não só no juízo de adequação abstrata entre o meio a utilizar-se, dirigido à prossecução dos fins visados e em equilíbrio com outros direitos ou bens constitucionalmente protegidos mas, também e cumulativamente, ajuizando, ora em concreto, a sua exigibilidade, máxime por o legislador não dispor de outros meios menos restritivos para alcançar o mesmo fim, e, finalmente, reclamando ainda um ulterior juízo positivo na aferição da sua “justa medida”, agora a convocar um fundamento de limite ao excesso, o mesmo é dizer, o afastamento de medidas que se revelem desproporcionadas para alcançar o fim pretendido. 19. A esta luz, crê-se que a disponibilização ou, mais própria e ilustrativamente, a divulgação online de dados pessoais, tornando-os públicos e incontrolavelmente acessíveis, bem como, correspetivamente, irrestritas as possibilidades do seu uso por destinatários indeterminados - isto é, não permitindo uma delimitação objetiva e clara dos fins que justificam os meios -, não parece superar o teste de proporcionalidade que se acabou de desenhar. 20. Acresce, para esta conclusão negativa de proporcionalidade, que sobre a escolha não incide um juízo de equivalência que possa servir de justificação e motivação por parte do proponente da medida em relação aos PAR/2025/67 3 efeitos positivos que daí possam decorrer, ou se vê expressada na Proposta qualquer mecanismo de mitigação ou forma de controlo em relação à informação tornada pública. 21. Na verdade, ainda que se possam reputar positivos, em abstrato, os efeitos que a publicidade possa ter no que toca às segurança e certeza jurídicas que são capazes e proporcionar, nomeadamente, dito de forma simples, a de dar a conhecer às eventuais (contra)partes em negócios jurídicos que certa pessoa terá dívidas à Segurança Social, a internet não comunga dos mesmos princípios que justificam a utilidade do princípio da publicidade em sede de registo público9, de resto bem mais restrita do que a mera divulgação pública e aberta na Internet, onde por norma não se conseguem controlar quem são os destinatários da informação e quais os fins práticos a endereçar aos dados fornecidos, ao arrepio do que impõe os princípios de tratamento de dados pessoais supra mencionados. 22. Uma coisa, pois, será a acessibilidade a um público determinado, de informação pessoal ao abrigo do interesse público, facultando-lhes informação de terceiros para um fim juridicamente admissível, outra a publicitação irrestrita dessas mesmas informações, a um público geral e com motivações que podem nada ter que ver com qualquer noção, mesmo que amplíssima, de segurança ou certeza jurídicas, descaracterizando a causa que possa permitir o seu uso, claramente se excedendo, no âmbito subjetivo, as meras interessadas contrapartes de negócio. 23. Não se deverá perder de vista que a divulgação de informação no mundo virtual pode permanecer muito para além do necessário ao cumprimento da finalidade da sua publicação, permitindo, de resto, a fácil disseminação e perpetuação dos dados pessoais, bem como a recolha, agregação, cruzamento, cópia e utilização indiferenciada, mais ou menos lícita, do que possa ter sido, em algum momento, lá colocado. 24. Sob esta ótica, sempre seria de invocar um cuidadíssimo louvor ao princípio da exatidão, certificando-se que os dados sejam exatos e atuais - sempre em função dos fins estritamente necessários cujo tratamento servem -, e sejam apagados ou retificados imediatamente, logo que cesse a causa que justificou a sua recolha e tratamento, já que podem constar informações pessoais abertas ao público que não só podem causar prejuízos de personalidade como, também, se se partir da justificação de proteção de terceiros em negócios jurídicos, da liberdade económica dos titulares dos dados e prejuízos materiais ou comerciais que daí possam decorrer. 25. Acresce, nesta senda, que a divulgação de dados pessoais na internet, por tudo quanto se disse, poderá potenciar ou facilitar a agregação de informação sobre pessoas no sentido de estabelecer perfis, muitas vezes suscetíveis de servir de meio de discriminação, não controlável, uma vez que se poderá permitir estigmatizar cidadãos como devedores e, bem assim, servirem-se de razão para outros negócios da vida corrente ou da 9 Muitas vezes acompanhados de efeitos constitutivos. PAR/2025/67 3v. afirmação plena de cidadania e da sua dignidade, pela manipulação de que são capazes, que nada tem que ver com a ratio que lhes deu origem. 26. Nesse sentido, a CNPD renova a sua conclusão de que será de repensar este instrumento, tendo em vista a harmonização e equilíbrio entre os interesses em presença, como sejam, o interesse público efetivamente visado e a garantia dos direitos fundamentais dos titulares dos dados. 27. Também neste artigo se suscita demais matéria sobre a qual esta Comissão se já pronunciou que, pela identificação de objeto, se deixam reiteradas. 28. Os números 5 e 6 do artigo 44.º declaram que “5 - A AT e os serviços competentes do Ministério do Trabalho, Solidariedade e Segurança Social podem proceder à tomada de posições concertadas com vista à cobrança de dívidas de empresas, sujeitos passivos de imposto sobre o rendimento das pessoas coletivas (IRC), em dificuldades económicas.” e “6 - Para efeitos do disposto no número anterior, a AT e os serviços competentes do Ministério do Trabalho, Solidariedade e Segurança Social procedem à troca das informações relativas àquelas empresas que sejam necessárias à tomada de posição concertada, em termos a definir por despacho dos membros do Governo responsáveis pelas áreas das finanças e da segurança social”. 29. Importa referir que do texto proposto não resulta qual a finalidade do tratamento que subjaz “(…) à tomada de posição concertada (…)” pelas entidades referidas, contrariando a necessidade de determinação e explicitação exigida no artigo 5.º, n.º 1, alínea b) do RGPD, e do controlo de tratamento restrito a fins legítimos e concretos que o autorize. 30. Por outro lado, o legislador não definiu qual é a informação necessária à tomada de posição concertada, máxime, qual(ais) o(s) tipo(s) - ou categorias - de dados pessoais, quando estamos no âmbito de matéria especialmente protegida por força do n.º 3 do artigo 35.º da Constituição da República Portuguesa e, eventualmente, sujeita à especial proteção consagrada no artigo 9.º do RGPD. 31. Vêm sendo posição desta Comissão que semelhantes expressões do Legislador devem ser reparadas, por afetarem diretamente, por um lado, a possibilidade da CNPD se pronunciar sobre o específico tratamento de dados que possa estar em causa e, por outro, contrariar o conjunto de princípios fundamentadores e garantias dos direitos dos titulares dos dados. 32. Deixando-se a definição do objeto e âmbito dos tratamentos de dados pessoais para o plano protocolar futuro, a realizar entre entidades administrativas e/ou privadas, implica, pois, que se entregue a esses entes uma atribuição mais ou menos discricionária, que no fundo se vaza em serem elas a operar restrições de direitos fundamentais dos cidadãos, em clara contradição constitucional e ao arrepio dos princípios fundamentais do Estado de Direito e dos chamados “checks and balances”, já que esses atores não são PAR/2025/67 4 homogéneos em sede de atribuições e competências, devendo o regime autorizante dos tratamentos ser estabelecido, em observância dos imperativos previstos no RGPD, pelo Legislador. 33. As entidades em causa, no caso de se verificar fundamento de licitude para certo tratamento em obrigação legal, são, elas próprias, destinatárias das normas imperativas e sujeitas à obediência do princípio da legalidade, devendo cumprir/executar os regimes de tratamentos de dados pessoais nos termos que lhe são legislativamente fixados, não podendo delegar-se naquelas a fixação das disciplinas constitutivas e materiais desses tratamentos, sob pena de se inverter a pirâmide garantística dos direitos dos titulares – semelhantes formulações não corresponderão, assim, àquilo que é a teleologia do Legislador quando, defronte dados pessoais, pelas razões indicadas supra - e tratando-se de direitos fundamentais -, demanda a definição do tratamento, quem e o que abrange e como. 34. Apenas se desenhando os sujeitos, fundamentos, fins e o modus como os tratamentos serão executados e operacionalizados, em específico, é que se permitirá concluir que são cumpridas aquelas determinações e princípios, o que terá de decorrer de um juízo valorativo de cada tratamento proposto, ponderação essa que, natural e logicamente, decorrem da prévia ontologia e desenho do tratamento que, depois, merecerá - ou não - essa adequada subsunção. 35. Se nenhum dos termos do tratamento estiver definido, nada se poderá concluir, nem nenhum juízo de proporcionalidade poderá ser concretizado; de resto, apenas se pode eleger a constituição de um tratamento se se concluir pelo cumprimento desses princípios, e não o inverso. 36. Em conclusão, não se tratando de matéria subsidiária ou secundária dos respetivos tratamentos, não poderá a sua execução estar sujeita à discricionariedade dos executantes, devendo, como se disse, estar desde logo normativamente previstas, na medida em que são tais aspetos que constituem a irradiação ôntica dos juízos e direitos fundamentais em ação, levando-os à prática. 37. Meras afirmações de cumprimento das medidas técnicas, organizativas e de segurança afiguram-se como intenções que, na verdade, nem precisariam ser escritas, uma vez que resultam de obrigações que impendem universalmente sobre os responsáveis pelo tratamento de dados pessoais, cujo incumprimento é assistido por um regime sancionatório. 38. Neste sentido, apenas serão suscetíveis de avaliação as medidas que, perante aquele tratamento, possam ser julgadas adequadas à minimização de riscos para os titulares dos dados envolvidos e, nessa estrita medida. 39. No normativo em apreço, e apesar de identificadas as entidades entre as quais a informação de natureza pessoal circulará, não se encontram, desde logo, definidas quais as exatas bases de dados da AT e da Segurança Social com que se pretende estabelecer essas ligações, assumindo este ponto relevância já que PAR/2025/67 4v. estes organismos públicos dispõe de várias bases de dados cuja (irr)relevância de informação aí constante e que possa vir a ser trocada poderá ferir a licitude do tratamento. b) Quanto ao disposto no artigo 46.º - Consulta direta em processo de cobrança voluntária no âmbito do processo executivo e artigo 48.º - Mobilização de ativos e recuperação de crédito. 40. O artigo 46.º da Proposta em análise também não assume nova causa, correspondendo, a inciso semelhante ao integrante na proposta do ano anterior. 41. Dispõe esse trecho normativo, no seu número 1, que “O IGFSS, I. P., e o ISS, I. P., na execução das suas atribuições de cobrança de dívidas à segurança social, podem obter informações referentes à identificação do executado, do devedor ou do cabeça de casal, quando aplicável, e à localização dos seus bens penhoráveis, através da consulta direta às bases de dados da administração tributária, da segurança social, do registo predial, do registo comercial, do registo automóvel e do registo civil e de outros registos ou arquivos semelhantes.” 42. Como se já deixara comentado no Parecer 2023/92, atentando ao teor do texto legal em crise, não se precisam que dados concretos se pretendem recolher ou tratar, deixando-os indeterminados, uma vez que apenas se definem os objetivos10 que com aquela obtenção e tratamento se pretendem atingir, i.e, “informações referentes à identificação do executado, do devedor ou do cabeça de casal […] e à localização dos seus bens penhoráveis”. 43. Na verdade, considerando a natureza fundamental que os dados pessoais assumem e que se deixou caracterizada supra, não se poderá fazer incluir todas e quaisquer informações suscetíveis de ser colhidas, devendo especificar-se concretamente as categorias de dados a tratar, já que aquelas poderão contender com esferas de proteção mais ou menos restritas, mais ou menos relevantes, de aspetos e fontes variadas, e com referência a diferentes teleologias, tanto mais quando, de acordo com a referida norma, se poderão utilizar fontes tão diversas como “[…] bases de dados da administração tributária, da segurança social, do registo predial, do registo comercial, do registo automóvel e do registo civil e de outros registos ou arquivos semelhantes.” 44. Dito doutro modo, inexiste, na expressão legislativa, uma caracterização precisa do tratamento de dados pessoais em causa, assim como, por essa vaguidade, a sua utilização injustificada poderá confundir ou contaminar, em cascata, os que possam ter sido recolhidos nessoutras bases de dados e justificados nos seus fins próprios e onde se pretende agora recolher informação, tudo em clara colisão com os princípios da limitação das finalidades de tratamento e da minimização, a concretizar no sentido de deverem os dados serem recolhidos para finalidades determinadas, explícitas e legítimas, não podendo ser tratados posteriormente de uma forma incompatível com essas mesmas finalidades, bem como, no seu escopo, se deverem reduzir em 10 E não propriamente fins, na aceção que se vem utilizando. PAR/2025/67 5 função da sua adequação, pertinência, e limitação ao que é necessário, relativamente às finalidades para as quais são especialmente tratados. 45. Especial atenção deverá ser prestada, a ver da CNPD, tal como também já mencionado nos pareceres anteriores a que acima se aludiu, à expressão “outros registos ou arquivos semelhantes”. 46. Se sobre a absorção de informação pessoal depositada em pluralidade de base de dados se já procurou retratar as reservas que a esse propósito se suscitam, a indefinição agrava-se na locução final do trecho em análise – neste ponto não se torna alcançável, sequer, que fontes/base de dados aí se possam incluir, de tal ordem que não permite a concatenação com a conformidade à disciplina de proteção de dados pessoais, sendo, pois, de eliminar a expressão, por comprometer qualquer expetativa, segurança, ou controlo da qualidade e fluxos da informação a tratar. 47. Ainda que se louve o facto de, no seu número 2, pedagogicamente, se fazer menção a que o tratamento em causa obedecerá aos princípios e regras aplicáveis ao tratamento de dados, nos termos do disposto no RGPD e da Lei 58/2019, de 8 de agosto, e 59/2019, de 8 de agosto, a mera enunciação das normas a aplicar não dispensa que, em concreto, e sempre em função dos particulares dados e fins a tratar, na ponderação de interesses em jogo, se especifique o regime particular a aplicar àquele tratamento, onde essas regras legais, de facto, se realizem, em contacto com as garantias dos direitos dos cidadãos titulares dos dados. 48. É nesse devir que as normas se vêm aplicadas, e sobre essa aplicação se poderá exercer controlo, já que a mera enunciação do quadro legal apenas assume função indicativo-subsuntiva, por sempre lhe serem aplicáveis, com ou sem essa menção. 49. É posição conhecida desta Comissão que as bases de dados da Autoridade Tributária não podem constituir um repositório de informação concentrada dos cidadãos, acessível a entes públicos ou privados, mesmo da Administração Pública, por violação daqueles princípios, já que os dados que legitimam essa constituição têm fins próprios, que podem ou não ser compatíveis, parcial ou totalmente, com outros, como estes que se ora se lhe pretendem atribuir. 50. A generalidade da informação que o IGFSS, I.P. e o ISS, I.P. necessitam obter no âmbito de cobranças de dívidas à segurança social deve poder ser praticada através de mecanismos autónomos, com fins próprios, devendo a informação a tratar ser proporcionalmente recortada exclusivamente a esses fins, de modo a que apenas seja utilizada a necessária a esses cumprimentos, e não fazer-se incluir a possibilidade de se absorver todo um conjunto de informações referentes aos cidadãos, por arrasto, independente da sua relevância ou imprescindibilidade para as atribuições que lhes são endereçadas pela Lei. 51. Uma tão lata interpretação de fins – e errada, em sede de proteção de dados -, equivaleria à promoção de uma centralização de informação dos cidadãos num único organismo, de forma não fechada e multiplicadora, PAR/2025/67 5v. sem possibilidade real de controlo dos fluxos transmitidos, bem como colocaria particulares riscos para os direitos e liberdades das pessoas, prima facie, o respeito pela vida privada e o domínio dos dados pessoais e de personalidade dos cidadãos, cujos abusos a repartição e proporcionalidade informacional visa, precisamente, minimizar. 52. Nesses termos, recomenda a CNPD que seja eliminada a expressão “outros registos e arquivos semelhantes”, bem como a previsão meramente excecional ou subsidiária a acessos a essoutras bases de dados, como as da Autoridade Tributária, apenas em caso de não ser possível obter a informação necessária doutro modo, e restrita ao núcleo fundamental dos dados para cumprimento dessa atribuição de cobrança. 53. Mutatis mutandis, as mesmas observações poderão ser realizadas no que toca ao previsto nos artigos 48.º nºs 5 e 6. 54. Apesar de aí se referir a consulta direta às bases de dados geridas pela Autoridade Tributária com recurso à plataforma de Interoperabilidade na Administração Pública, não se especificam, uma vez mais, quais as informações concretas a que se pretende aceder, ou os fins endereçados ao “âmbito de recuperação de créditos”, pelo que, nessa medida, padecerão das mesmas exigências de concretização/omissões mencionadas supra. c) Quanto ao disposto no artigo 119.º - Contratos-programa na área da saúde. 55. O número 4 do artigo em análise dita que “4 - O contrato-programa a celebrar entre a ACSS, I. P., e a SPMS - Serviços Partilhados do Ministério da Saúde, E. P. E. (SPMS, E. P. E.), visando dotar as entidades do Ministério da Saúde de sistemas de informação, comunicação e mecanismos de racionalização de compras e de formação, bem como proceder ao desenvolvimento de aplicações para os profissionais de saúde, utentes e cidadãos em geral na área da saúde, tem o limite de um triénio e é aprovado pelo membro do Governo responsável pela área da saúde, sendo- lhe aplicável o disposto no número anterior. “ 56. Apesar da generalidade que constrói o inciso não permitir extrair conclusões em matéria de proteção de dados, não pode esta Comissão deixar de lembrar que os dados relacionados com a saúde dos cidadãos gozam de uma tutela acrescida, prevista no artigo 9.º do RGPD, enquanto categorias especiais de dados, atenta a sua sensibilidade. 57. O especial regime está exposto, ali, da seguinte forma: “1. É proibido o tratamento de dados pessoais que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.” PAR/2025/67 6 58. Por dados relativos à saúde deverá entender-se os dados relacionados com a saúde física ou mental de uma pessoa singular, incluindo a prestação de serviços de saúde, que revelem informações sobre o seu estado de saúde, entendido não como uma informação positiva ou negativa sobre certa doença que certa pessoa possa sofrer, ou algum diagnóstico concreto mas, mais amplamente, como estando em geral relacionados com a saúde do titular - a informação de saúde abrange, assim, todos os dados que estejam direta ou indiretamente ligados à saúde de uma pessoa. 59. O tratamento de tais dados é, em regra, proibido, apenas podendo ser realizado no espartilhado conjunto de exceções previstas no n.º 2 e 3 do artigo 9.º do RGPD. 60. Atendendo a esta natureza especial, deverá reputar-se no desenvolvimento das aplicações em causa, se os demais requisitos se virem cumpridos, o regime de proteção de dados desde «a conceção e por defeito» conforme regulado no artigo 25.º do RGPD, tendo especial atenção, entre outros aspetos, à adoção de garantias de não discriminação e especiais medidas de segurança, dada a natureza dos dados pessoais em causa, ao acesso aos dados com base na necessidade e definição de perfis, acessos contextualizados e, ainda, especial cuidado e separação de dados de categorias no armazenamento. 61. A natureza especial destes dados suscita ainda outra imposição que se deverá ter presente. 62. O artigo 35.º do RGPD, no seu número 3, impõe a realização de uma avaliação de impacto sobre a proteção de dados nas circunstâncias em que se trate dados pertencentes ao universo no artigo 9.º, onde se incluem, como se viu, os dados de saúde, por serem capazes de «(…) implicar um elevado risco para os direitos e liberdades das pessoas singulares» – Cfr. n.º 1 do mesmo artigo. 63. Também esta Comissão, no seu Regulamento n.º 798/2018, reforçou no mesmo sentido, aí se declarando expressamente os dados de saúde como impulsionadores da necessidade de uma avaliação de impacto. 64. Se tal avaliação, como se deixou supra, se disse obrigatória por se tratar de proposta legislativa com matéria relacionada com proteção de dados, agora sê-lo-ia pela natureza da matéria. d) Quanto ao disposto no artigo 131.º - Interconexão de dados e artigo 132.º - Interconexão de dados entre justiça, finanças e segurança social. 65. Substância novamente repristinada de anos anteriores é aquela que vem sobre epígrafe “Interconexão de dados” e “Interconexão de dados entre justiça, finanças e segurança social”. 66. Comece por dizer-se que os números 4, 5 e 6 do artigo 131.º contêm a seguinte redação: “4 - A transmissão de dados pessoais entre as entidades referidas nos números anteriores deve ser objeto de protocolo que estabeleça as responsabilidades de cada entidade interveniente, quer no ato de transmissão, quer em outros tratamentos a efetuar; 5 - Os protocolos a que se refere o número anterior são homologados pelos membros do PAR/2025/67 6v. Governo responsáveis pelas respetivas áreas setoriais e devem definir, designadamente, as categorias dos titulares e dos dados objeto da interconexão, bem como os seus elementos e as condições de acesso, comunicação e tratamento dos dados por parte daquelas entidades; 6- A transmissão da informação prevista no presente artigo é efetuada preferencialmente por via eletrónica e obedece aos princípios e regras aplicáveis ao tratamento de dados pessoais, nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (RGPD), da Lei n.º 58/2019, de 8 de agosto, da Lei n.º 59/2019, de 8 de agosto, e demais legislação complementar.” 67. Quanto a esta matéria, por economia discursiva, remete-se para o que já se deixou supra, respetivamente, nos pontos 31 e seguintes. 68. Acresce que da norma, no seu número 1, não resulta qualquer delimitação funcional clara - ou traço comum - no âmbito subjetivo e, muito menos, mais uma vez, uma especificação das bases de dados que possam estar envolvidas e seu conteúdos, ou quem é responsável pelo seu tratamento, pelo que a confusão e efeito de contágio já expendidas se verificam com ainda maior intensidade, vendo-se condensados no mesmo abrigo entes tão variados como cooperativas, fundos, entidades participantes em estratégias nacionais ou de empreendedorismo e, até, entidades privadas com responsabilidades na gestão de fundos europeus ou institutos e autoridades públicas, que tornam praticamente impossível de deslindar com que fundamento de licitude, em cada caso, se procura legitimar cada tratamento, que dados possam estar envolvidos, e que transmissões ou partilhas possam ocorrer, para que propósitos e de que forma, o que embate frontalmente com a ideia matriz que percorre toda a legislação de dados pessoais, como seja o reconhecimento da informação pessoal como elemento personalístico do seu titular e do domínio que sobre a sua informação este deve ter. 69. Por maioria de razão, se não se define quem é o responsável pelo tratamento, irremediavelmente condicionada se encontra a plenitude de exercício dos direitos dos cidadãos em relação aos seus dados, que têm necessariamente de serem garantidos legalmente, o que resulta numa omissão legislativa, com óbvias implicações constitucionais, se não mais se densificar. 70. As lacunas que se acabam de identificar poderão, pois, conjuntamente, dar lugar a um conjunto de fluxos de informação de dados pessoais que se apresentam como totalmente ocultos para os seus titulares, e sobre os quais estes não têm qualquer controlo. 71. Ainda que no número 1 se procure, em algumas entidades, descrever a que se dirige a interconexão de dados, a verdade é que não se compadece com o conceito de finalidade para efeitos de tratamento de dados PAR/2025/67 7 pessoais, antes remetendo para objetivos a conseguir por aquelas, em sede das suas atribuições e competências, o que se situa numa esfera distinta. 72. Por se reiterar na íntegra a posição já tomada por esta Comissão, repete-se o trecho correspondente aos pontos 10 a 15 do Parecer/2022/98, relativo à Proposta de Lei que aprova o OE para 2023: ͞10.É inegável que a generalização de interconexões e acessos recíprocos à informação constante de bases de dados na posse de entidades públicas, e de algumas entidades privadas, implica riscos para os direitos, liberdades e garantias dos cidadãos. Em causa estão os riscos associados à possibilidade de facto de inter- relacionamento de toda a informação relativa a cada cidadão11, individualizado, os quais não impactam apenas na sua privacidade (restringindo-a), como também na sua liberdade e na liberdade de desenvolvimento da sua personalidade (restringindo-as ou condicionando-as), constitucionalmente reconhecidas a cada cidadão, destacando-se especialmente o risco de discriminação, que em cada momento histórico se renova sob diferentes roupagens – basta lembrar como, ainda hoje, a nacionalidade e a naturalidade se têm revelado fatores de discriminação na Europa. 11.Riscos esses que os tempos recentes têm vindo a acentuar, mostrando bem a fragilidade de muitos dos sistemas de informação que integram dados sensíveis dos cidadãos e os desafios que as interconexões representam para a integridade desses dados. 12.Compreendendo-se o objetivo de gestão eficiente da informação e de agilização dos procedimentos administrativos, sobretudo no domínio da economia social e da prestação de cuidados a pessoas carenciadas, e a utilidade, para esse efeito, da partilha de informação sobre os cidadãos detida pelo Estado e por outras pessoas coletivas públicas, bem como por entidades privadas, a CNPD não discute, por não ser essa a sua função, a opção de restrição dos direitos fundamentais decorrente da previsão destes tratamentos. 13.O que a CNPD está a destacar e considera inaceitável num Estado de Direito é a previsão genérica e aberta de tais interconexões e acessos, sem que, no plano legislativo, se defina, pelo menos, quem são as entidades ou serviços públicos responsáveis por tais operações de tratamento dos dados pessoais dos cidadãos e quais as bases de dados desses responsáveis objeto de tais operações. Esse é um mínimo de densidade normativa que não pode deixar de se exigir ao legislador nacional no contexto de matérias que têm direto impacto nos direitos, liberdades e garantias – cf. artigos 2.º e 165.º, n.º 1, alínea b), da Constituição da República Portuguesa (CRP). 11 Como em anteriores pareceres a CNPD tem destacado, nesta teia interligada de bases de dados, a partir de um qualquer elemento identificativo – v.g., o número de identificação civil, o número de identificação fiscal ou o endereço eletrónico – pode relacionar-se toda a informação relativa a cada cidadão na posse da Administração Pública portuguesa e, inclusive, das entidades privadas abrangidas por tais disposições. PAR/2025/67 7v. 14.Insiste-se: a determinação da extensão e intensidade do relacionamento da informação pessoal dos cidadãos, em particular quando respeite à vida privada destes, revelando dimensões que o legislador constituinte e o legislador da União quiseram especialmente proteger, não pode ficar nas mãos da Administração Pública sem comandos legais minimamente precisos e claros. 15.A contínua opção por normas legislativas abertas que delegam nos órgãos administrativos amplíssimos poderes decisórios quanto a tratamentos de dados que têm diretas repercussões nas dimensões mais fundamentais do cidadão – prevendo genericamente a possibilidade de relacionamento de todos os dados pessoais na posse da Administração Pública – põe em crise a garantia primeira do regime constitucional dos direitos fundamentais, que é a de reservar à lei a definição das restrições e condicionamentos dos direitos, liberdades e garantias (cf. n.º 2 do artigo 18.º e alínea b) do n.º 1 do artigo 165.º da CRP). E prejudica a função essencial de uma norma legislativa que é a de assegurar aos cidadãos previsibilidade quanto às futuras restrições e condicionamentos dos seus direitos fundamentais.” 73. Finalmente, refere-se no número 3 que “3 - Entre o Instituto dos Registos e do Notariado, I.P. (IRN, I. P.), e outras entidades públicas é estabelecida a interconexão de dados, em matéria de regulação de mercado imobiliário, ficando aquele instituto, habilitado a recolher os dados relevantes para o efeito, nomeadamente os valores das transações.” 74. A expressão textual escolhida, particularmente a de “recolha de dados relevantes” deve ser afastada, por tudo quanto se vem dizendo, a indeterminabilidade da expressão e a sua vaguidade significativa, não permite aferir quais os dados que ali se endereçam e que fins justificaram a sua recolha, resultando não admissíveis em sede de regime de proteção de dados pessoais - que se dirige, antes, aos estritamente necessários para fins determinados -, não se podendo delinear, sequer, qual seja o juízo que lhe possa estar na base em vista ao preenchimento daquela noção ou de qualquer ponderação de proportio. 75. O que se acaba de deixar aplica-se, igualmente, ao previsto no artigo 132.º (Interconexão de dados entre justiça, finanças e segurança social). 76. Também aí emergem as mesmas reservas realizadas quanto ao estabelecimento de regimes de proteção de dados remetidos para protocolos futuros entre instituições públicas, bem como a mera declaração de cumprimento do RGPD, que se revela manifestamente insuficiente, e se utiliza, no seu número 4, o vocábulo “informação” em sentido indeterminável, o que leva a concluir de forma materialmente idêntica ao que se deixou quanto à expressão “dados relevantes”, e que não permitem uma avaliação desta Comissão sobre a necessária conformidade com o previsto nas alíneas b) e c) do n.º 1 do artigo 5.º do RGPD. 77. A final, por se tratar de reflexões comuns aos tópicos analisados, a CNPD destaca que todas as operações de tratamento de dados deverão cumprir os princípios da integridade e confidencialidade - bem como o da PAR/2025/67 8 responsabilidade - e, portanto, “tratados de uma forma que garanta a sua segurança, incluindo contra o seu tratamento não autorizado ou ilícito e conta a sua perda, destruição ou danificação acidental, adotando medidas técnicas ou organizativas adequadas”12. 78. Quanto a esta matéria, a CNPD emitiu, já, orientações para as organizações sobre medidas de segurança que devem ser adotadas para minimizar as consequências para os direitos das pessoas, aprovando a Diretriz 2023/1, para aí se remetendo na íntegra. 79. Mas, relembre-se, ao não se definirem na Lei os termos e um pleno regime de proteção de dados, que justificam os tratamentos e consolidam como serão feitos, impossibilita-se uma análise concreta e concatenada, a realizar-se com referência aos princípios axiológicos e práticos que estes têm de cumprir. 80. Ademais, a concentração de informação dos dados pessoais dos cidadãos em bases de dados que não se constituam desse modo, acrescidas de fluxos, acessos e interconexões por sujeitos vários, faz aumentar exponencialmente o risco de violação de dados pessoais ou fugas de informação ao longo da cadeia, e cuja identificação, reparação ou domínio se podem revelar incontroláveis, por incontidas quer no seu acesso, quer nos destinatários, e que deve estar cada vez mais presente na mens legislatoris, logo na formulação dos seus comandos, obstando, na medida do possível, a essas oportunidades13. 81. Apesar do exercício que se procurou empreender, há aspetos importantes que não são suscetíveis de serem deslindados através da referida Proposta como, desde logo, os respeitantes à conservação dos dados, ou, em geral, ao exercício dos direitos dos titulares dos dados e a avaliação, em concreto, das finalidades e suas limitações adequadas, a coordenar com a natureza e qualidade dos dados a tratar. 82. Daqui resulta, ainda que doutra perspetiva, a importância de se legislar este tipo de matérias com a preocupação de se lhes atribuir um bloco legitimador mas ao mesmo tempo verdadeiramente conformador dos direitos e garantias dos titulares dos dados pessoais, o que nem sempre sucede – em matéria de dados pessoais e mais evidentemente nas suas desmaterializações, a definição do tratamento assume essas várias dimensões co-dependentes: não só se constituem como verdadeira causa jurídica originária no desenho – lícito - ou justificativo da sua ontologia ou identidade como exceções respeitantes a direitos fundamentais, mas também, no mesmo ato, dos correspondentes aspetos do exercício e garantia dos direitos titulares, tudo a expressar o carácter subjetivo fundamental de que gozam. 12 Cfr., a este propósito, o artigo 5.º do RGPD. Este inciso deverá ser complementado em articulação com o artigo 4.º n.º 12 do RGPD, bem como os artigos 25.º e 32.º também desse Diploma. 13 A minimização destes riscos não se remete somente a execuções ou aspetos técnico-informáticos, mas também nas estruturas de tratamento que as normas determinam. PAR/2025/67 8v. 83. Por se assumirem como aspetos indissociáveis do tratamento, deve procurar plasmar-se de maneira clara o conjunto de direitos dos titulares dos dados14 e a forma como podem ser exercidos, cuja omissão descaracteriza, desde logo, a titularidade ôntica ou subjetiva desses direitos, e a sua efetiva proteção, mesmo a título jurisdicional. 84. Como já se referiu, não existe, verdadeiramente, plenitude de direito, quando falte a possibilidade ao seu titular do seu cabal exercício, mesmo em relação à contraparte, ou a efetiva tutela em vista à sua satisfação. V. Conclusão 85. Nos termos e com os fundamentos expostos a CNPD recomenda: a) Repensar e/ou densificar, o mecanismo previsto no artigo 44.º da Proposta, na ponderação de interesse em jogo e em observância das exigências constitucionais de precisão e clareza das restrições aos direitos, liberdade e garantias, em juízo de proporcionalidade, e prescrever a adoção de medidas mitigadoras do seu impacto, capazes de garantir a finalidade visada, evitando usos indiscriminados ou estigmatizantes; b) Densificar o regime particular a aplicar-se ao previsto nos artigos 46.º, 48.º, 131.º e 132.º da Proposta, quer quanto ao âmbito subjetivo quer quanto ao âmbito objetivo e respetivos fins, bem como eliminar a referência a “outros registos ou arquivos semelhantes”, que alarga de modo indeterminado e desnecessário o tratamento de dados pessoais aí previsto; c) Ponderar a criação de mecanismos próprios e autónomos em vista ao tratamento previsto no artigo 46.º; d) Substituir-se a remissão de construção de regimes de proteção de dados a espaços de autonomia administrativa, para acordos posteriores ou discricionários, por uma construção legislativa em sentido estrito; e) Ponderar as recomendações vertidas nos pontos 31 a 38, estabelecendo um regime autónomo e pleno de proteção de dados; f) Avaliar, no âmbito do tratamento previsto no artigo 119.º, a eventual existência de categorias de dados especialmente protegidos, nomeadamente de saúde, a convocar o regime e tutela reforçada que lhe devem ser endereçados, e a realização de uma avaliação de impacto; g) Eliminar a ambiguidade prevista no artigo 131.º da Proposta, nomeadamente a expressão “dados relevantes” e “informação”, estabelecendo-se, consequentemente, uma densificação própria; 14 Veja-se, por exemplo, o disposto no Capítulo III do RGPD. PAR/2025/67 9 h) Em geral, quanto à fixação de disciplina em matéria de proteção de dados pessoais, em cada caso, atender à necessidade de implementação de medidas técnicas e de segurança associadas a esses tratamentos, bem como fixar quais as entidades responsáveis por essas operações, e definirem-se os direitos dos titulares desses dados e a forma do seu exercício. Aprovado na reunião de 28 de outubro de 2025. Paula Meira Lourenço (Presidente) Assinado por: PAULA CRISTINA MEIRA LOURENÇO Data: 2025.10.28 18:30:04+00'00' Certificado por: Diário da República Atributos certificados: Presidente - Comissão Nacional de Proteção de Dados DECLARAÇÃO DE VOTO Divirjo do parecer apresentado nos seguintes pontos: Ponto 1: Quanto às listas de devedores, em princípio, os Estados-membros não podem criar, sem o consen- timento do titular, listas de dados pessoais com publicação pública automática, para efeitos fis- cais, se não for demonstrada a necessidade, adequação e proporcionalidade. O direito à proteção dos dados pessoais não é um direito absoluto, antes podendo conflituar com outros direitos ou interesses tutelados pelo direito comunitário e nacional, pelo que o legislador comunitário acabou por recorrer ao princípio da concordância prática, tentando “harmonizar da melhor maneira os preceitos divergentes”. Cumpre distinguir o direito genérico à informação e o direito procedimental à informação. É no âmbito do direito genérico à informação que a questão é mais sensível. Existiu a autorização 676/2006 da CNPD, que me parece proporcionada. As listas dos devedores à administração fiscal pressupõe que tenha terminado o prazo de paga- mento voluntário sem terem cumprido as suas obrigações e, no prazo e termos legais, não tenham prestado garantia ou requerido a sua dispensa, não tendo a sua situação tributária regularizada. Por outro lado, foram estabelecidos critérios de valor. O tratamento dos dados pessoais divulgados tem como finalidade única o cumprimento da obriga- ção legal que determina a publicitação das Listas de Devedores, os quais têm origem nas bases de dados residentes da Autoridade Tributária e Aduaneira (AT) e Segurança Social, resultantes do cumprimento das diversas obrigações declarativas. Existe ainda um valor de transparência inerente à publicação e de igualdade no cumprimento das obrigações contributivas, a que acresce um sistema de garantia. Quanto ao Princípio da Igualdade, parafraseando o Acórdão do Tribunal Constitucional n.º 187/2013 de 5 de abril, poder-se-á dizer: «só podem ser censuradas, com fundamento em lesão do princípio da igualdade, as escolhas de regime feitas pelo legislador ordinário naqueles casos em que se prove que dela resultam diferenças de tratamento entre as pessoas que não encontrem justificação em fundamentos razoáveis, percetíveis ou inteligíveis, tendo em conta os fins constitucionais que, com a me- dida da diferença, se prosseguem», bem como que «[e]ste princípio, na sua dimensão de proibição do arbítrio, constitui um critério essencialmente negativo (...) que, não eliminando a "liberdade de conformação legislativa" – entendida como a liberdade que ao legislador pertence de "definir ou qualificar as situações de facto ou as relações da vida que hão de funcionar como elementos de referência a tratar igual ou desigualmente" –, comete aos tri- bunais não a faculdade de se substituírem ao legislador, "ponderando a situação como se estivessem no lugar dele e impondo a sua própria ideia do que seria, no caso, a solução razoável, justa e oportuna (do que seria a solução ideal do caso)", mas sim a de "afastar aquelas soluções legais de todo o ponto insuscetíveis de se credenciarem racionalmente». O princípio da igualdade obriga a que se trate por igual o que for necessariamente igual e como diferente o que for essencialmente diferente, não impedindo a diferenciação de tratamento, mas apenas as discriminações arbitrárias, irrazoáveis, i.e., as distinções de tratamento que não tenham justificação e fundamento material bastante. Os dados são conservados durante o tempo necessário para a persecução dos fins a que se desti- nam, tendo por limite o prazo máximo de prescrição legalmente aplicável, sendo que há publicita- ção até à regularização da respetiva dívida. A remissão no OE deve ser enquadrada na natureza do documento legislativo com estamos a lidar. Entendo, pois, que o OE não carece de qualquer reparo neste ponto. Ponto 2: Artigo 44.º, n.ºs 5 e 6 A finalidade não está ausente, sendo ela constituída pela “cobrança de dívidas”, essencial ao fun- cionamento do Estado de direito material e social. A troca de informações necessárias não pode ser concretizada no Orçamento de Estado e por isso se remete para despacho. Esse despacho, como documento de execução, terá sim de se conformar com o regime de proteção de dados. Entendo, pois, que o OE não carece de qualquer reparo neste ponto. Ponto 3: Artigo 119.º Contrato-programa a celebrar (área da saúde) A proposta refere um contrato-programa a celebrar. Um contrato-programa é um instrumento jurídico e de gestão pública usado para formalizar com- promissos entre duas (ou mais) entidades públicas, geralmente com o objetivo de garantir a pres- tação de um serviço público ou a execução de uma política pública. Em termos simples: é um acordo entre órgãos ou entidades da administração pública (por exemplo, entre o governo central e uma empresa pública, ou entre o Estado e um município) que define objetivos, metas, recursos e responsabilidades. Utilizando o ChatPT, podemos dizer que «Um contrato-programa normalmente contém: - Objetivos e metas a serem atingidos; - Recursos financeiros a transferir (por exemplo, subsídios ou comparticipações); - e cronogramas de execução; - Indicadores de desempenho e mecanismos de avaliação; - Obrigações das partes (quem faz o quê); - Regras de acompanhamento e fiscalização. O conteúdo de um contrato-programa não pode ser inserido num Orçamento de Estado, no que estaremos seguramente todos de acordo. Mas também entendo que seria desadequado e exigir que a avaliação de impacto sobre a proteção de dados também fosse inserida no Orçamento de Estado, sempre que este fizesse referência à sua necessidade. A exigência de uma AIPD resulta da lei europeia e nacional, que terá de ser cumprida, pois o OE nem sequer podia revogar o RGPD. Em suma, entendo que a exigência de uma AIPD neste contexto, a inserir no OE, seria desade- quada. Exigir que o OE mencione a sua obrigatoriedade pode constituir uma redundância, muito embora talvez fosse boa prática, atenta a violação sistemática desta obrigação legal. Ponto 5: Artigos 131.º e 132.º Nesta matéria de interconexão de dados, o OE remete para protocolos a celebrar. As entidades envolvidas estão identificadas, sem prejuízo de maior concretização nos protocolos em função da necessidade de conformar o seu conteúdo e em função da finalidade a atingir. O artigo 131.º, n.ºs 5 e 6 do diploma referem que: «5 - Os protocolos a que se refere o número anterior são homologados pelos membros do Governo responsáveis pelas respetivas áreas setoriais e devem definir, designadamente, as categorias dos titulares e dos dados objeto da interconexão, bem como os seus elemen- tos e as condições de acesso, comunicação e tratamento dos dados por parte daquelas entidades. 6 - A transmissão da informação prevista no presente artigo é efetuada preferencialmente por via eletrónica e obedece aos princípios e regras aplicáveis ao tratamento de dados pessoais, nos termos do RGPD, da Lei n.º 58/2019, de 8 de agosto, da Lei n.º 59/2019, de 8 de agosto, e demais legislação complementar.» O artigo 132.º, n.ºs 3 e 4 estatuem o seguinte: «3 - Os termos e condições da transmissão eletrónica de dados prevista nos números an- teriores são estabelecidos por protocolo a celebrar entre as instituições da segurança so- cial e da justiça competentes e a AT e o Banco de Portugal. 4 - A transmissão da informação prevista no presente artigo é efetuada preferencialmente por via eletrónica e obedece aos princípios e regras aplicáveis ao tratamento de dados pessoais, nos termos do RGPD, da Lei n.º 58/2019, de 8 de agosto, da Lei n.º 59/2019, de 8 de agosto, e demais legislação complementar.» O OE não pode concretizar mais. Todavia, quanto à referência a “valores das transações” no art.º 131.º, n.º 3 («Entre o Instituto dos Registos e do Notariado, I.P. (IRN, I. P.), e outras entidades públicas é estabelecida a interconexão de dados, em matéria de regulação de mercado imobiliário, ficando aquele instituto habilitado a recolher os dados relevantes para o efeito, nomeadamente os valores das transações.»), reconhe- cemos que não há menção suficiente a uma política de conservação de dados e à necessidade de instrumento jurídico que regule essa conservação em concreto. Em suma, no art.º 131.º, n.º 3 devia estar prevista a necessidade de uma regulamentação precisa em matéria de conservação dos dados, o que é transversal a vários sistemas do Estado, como acontece até na justiça, não existindo um regulamento específico para conservação e destruição de dados eletrónicos, por o paradigma construído ser o da destruição de suportes físicos e sua conservação em formato eletrónico, à revelia do RGPD e da Lei n.º 59/2019, de 08.08, que con- cretiza diploma europeu. Ponto 5: Artigos 46.º e 48.º Quanto à referência a “obtenção de informações de outros registos e arquivos semelhantes”, aponta-se a falta de especificação suficiente dos dados a tratar. Concordo que devia estar indicada a necessidade de concretização pela via normativa, com indi- cação da forma do instrumento jurídico vinculativo, e de forma casuística. Assinado por: JOSÉ MÁRIO NOGUEIRA DA COSTA Num. de Identificação: 08325550 Data: 2025.10.28 14:58:54+00'00'
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.