Comissão Nacional de Proteção de Dados

Parecer n.º 78/2023

Data
2023-08-07
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (3214 palavras)

PAR/2023/81 1 PARECER/2023/78 I. Pedido 1. O Secretário de Estado da Presidência do Conselho de Ministros solicitou em 28 de julho de 2023 à Comissão Nacional de Proteção de Dados (CNPD) a emissão de parecer até ao dia 7 de agosto de 2023 sobre os seguintes projetos: i) DL 219/XXIII/2023 que revê o regime jurídico do sistema de informação cadastral simplificado e do Balcão Único do Prédio, prevendo a criação de novos procedimentos, o alargamento do âmbito de aplicação dos procedimentos já existentes e a extensão do regime da gratuitidade (doravante Projeto DL). ii) DR n.º 267/XXIII/2023, que “procede à segunda alteração ao Decreto Regulamentar n.º 9-A/2017, de 3 de novembro, que regulamenta o regime jurídico do Sistema de Informação Cadastral Simplificado e do Balcão Único do Prédio” (doravante Projeto DR) 2. A CNPD emite parecer no âmbito das suas atribuições e competências, enquanto autoridade administrativa independente com poderes de autoridade para o controlo dos tratamentos de dados pessoais, conferidos pela alínea c) do n.º 1 do artigo 57.º, a alínea b) do n.º 3 do artigo 58.º e n.º 4 do artigo 36.º, todos do Regulamento (UE) 2016/679, de 27 de abril de 2016 – Regulamento Geral sobre a Proteção de Dados, em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º e na alínea a) do n.º 1 do artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto, que executa na ordem jurídica interna o RGPD. II. Análise i) O enquadramento legal dos Projetos 3. O Código do Registo Predial, aprovado em anexo ao Decreto-Lei n.º 224/84, de 6 de julho, na sua redação atual, destina-se essencialmente a dar publicidade à situação jurídica dos prédios, tendo em vista a segurança do comércio jurídico imobiliário (artigo 1.º). 4. A Lei n.º 78/2017, de 17 de agosto teve como objeto, de acordo com o seu artigo 1.º, a implementação de um sistema de informação cadastral simplificado, adotando medidas para a imediata identificação da estrutura fundiária e da titularidade dos prédios rústicos e mistos (a) e do Balcão Único do Prédio (BUPi) (b), enquanto balcão físico e virtual da responsabilidade do Instituto dos Registos e do Notariado, I. P. (artigo 22.º, n.º 1). 5. O Decreto Regulamentar n.º 9-A/2017 de 03 de novembro veio disciplinar o Balcão Único do Prédio (BUPi). 1v. 6. A Lei n.º 65/2019, de 23 de agosto veio generalizar a aplicação do sistema de informação cadastral instituído pela mencionada Lei n.º 78/2017, promovendo a universalização do Balcão Único do Prédio (BUPi), enquanto plataforma nacional de registo e cadastro do território (PNRCT), abrangendo os prédios urbanos, rústicos e mistos de todo o território nacional, criando ainda o Centro de Coordenação Técnica, integrado no Ministério da Justiça (artigo 5.º, n.º 1, alínea a)). 7. O Decreto Regulamentar n.º 4/2019, de 03 de novembro veio alterar a disciplina do sistema de informação cadastral simplificada, já estabelecida no mencionado Decreto Regulamentar n.º 9-A/2017. 8. Por sua vez, da plataforma normativa legal respeitante à proteção de dados, podemos extrair o respetivo quadro jurídico pertinente para a apreciação dos presentes Projetos, designadamente quanto princípios relativos ao tratamento dos dados pessoais, com destaque para a Carta dos Direitos Fundamentais da União Europeia (doravante CDFUE) e do Regulamento Geral sobre a Proteção de Dados (doravante RGPD). 9. Assim, de acordo com o artigo 8.º CDFUE O tratamento dos dados de carácter pessoal deve processar-se no estrito respeito pelos direitos, liberdades e garantias das pessoas singulares, em especial pelo direito à proteção dos dados pessoais (princípio da legalidade). 10. No que concerne ao RGPD, este veio consignar no artigo 5.º, n.º 1 que os dados pessoais são: i) Objeto de um tratamento lícito, leal e transparente (licitude, lealdade e transparência); ii) Recolhidos para finalidades determinadas, explícitas e legítimas, não podendo ser tratados de forma incompatível com essas finalidades (limitação das finalidades); iii) Adequados, pertinentes e limitados ao mínimo necessário à prossecução das finalidades para as quais são tratados (minimização dos dados); iv) Exatos e atualizados sempre que necessário, devendo ser tomadas todas as medidas razoáveis para que os dados inexatos sejam apagados ou retificados sem demora (exatidão dos dados); v) Conservados de forma a permitir a identificação dos titulares dos dados apenas durante o período necessário para as finalidades para as quais são tratados (limitação da conservação); vi) Tratados de uma forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda, destruição ou danificação acidentais, recorrendo a medidas técnicas ou organizativas adequadas (integridade e confidencialidade). 11. Por último o artigo 5.º, n.º 2 veio estabelecer o comando de que o responsável pelo tratamento deve adotar as medidas que lhe permitam comprovar que o tratamento de dados pessoais é realizado em conformidade com os princípios enunciados (responsabilidade). ii) O desenho legal dos Projetos e a sua sustentabilidade 12. O Projeto DL incide sobre o Código do Registo Predial, aprovado em anexo ao Decreto-Lei n.º 224/84, de 6 de julho, na sua redação atual, integrando ainda as primeiras alterações à Lei n.º 78/2017, de 17 de agosto e à Lei n.º 65/2019, de 23 de agosto. PAR/2023/81 2 13. O Projeto DL enumera o seu objeto (artigo 1.º Projeto DL), altera o Código de Registo Predial (artigo 2.º Projeto DL), altera a Lei n.º 78/2017, de 17 de agosto (artigo 3.º Projeto DL), assim como a Lei n.º 65/2019, de 23 de agosto (artigo 4.º Projeto DL), adita artigos ao Código do Registo Predial (artigo 5.º Projeto DL), procedendo a aditamentos à Lei n.º 78/2017, de 17 de agosto (artigo 6.º Projeto DL), assim como à Lei n.º 65/2019, de 23 de agosto (artigo 4.º ???)1, o aditamento dos Anexos I e II à Lei n.º 65/2019, de 23 de agosto (artigo 5.º ???), procedendo a alteração de nomenclatura, designadas de “Alterações sistemáticas” (artigo 9.º Projeto DL), discriminando as normas revogadas (artigo 10.º Projeto DL), expressando o limite temporal da gratuitidade (artigo 11.º Projeto DL), estabelecendo a aplicação ao procedimentos em curso (artigo 12.º Projeto DL), a promoção do registo dos terrenos baldios e bens imóveis do domínio público (artigo 13.º Projeto DL), a disponibilização no BUPi dos elementos cadastrais (artigo 14.º Projeto DL) a republicação dos anexo II e III (artigo 15.º), o momento vigência do artigo 14.º da Lei n.º 65/2019, de 23 de agosto (artigo 16.º Projeto DL) e da entrada em vigor (artigo 17.º Projeto DL) 14. O Projeto DR corresponde à segunda alteração ao mencionado Decreto Regulamentar n.º 9-A/2017. 15. O Projeto DR estabelece o seu objeto (artigo 1.º do projeto DR), precisa as normas alteradas (artigo 2.º do Projeto DR), os anexos I e II ao diploma inicial igualmente reformulados (artigo 3.º do Projeto DR), aditando outros artigos (artigo 4.º do Projeto DR) e anexos III e IV (artigo 5.º do Projeto DR), procedendo a alterações de nomenclatura, designadas de “Alterações sistemáticas ...” (artigo 6.º do Projeto DR), precisando a disposição transitória (artigo 7.º do Projeto DR), o âmbito da norma revogatória (artigo 8.º do Projeto DR), enunciando a republicação do anexo V (artigo 9.º do Projeto DR) e o momento do início da sua vigência (artigo 10.º do Projeto DR). 16. A CNPD no que concerne aos projetos da versão primitiva do Decreto Regulamentar n.º 9-A/2017 e da sua primeira alteração emitiu os pareceres a seguir enunciados. 17. O Parecer n.º 52/2017 terminou com as seguintes conclusões: (i) a eliminação do advérbio designadamente inscrito no n.º 1 do artigo 5.º do Projeto e a alteração da redação da alínea b) do n.º 1 do artigo 5.º do Projeto [artigo 6.º do Decreto Regulamentar n.º 9-A/2017], de modo que os dados não extravasem o âmbito do regime criado pela Lei n.º 78/2017, de 17 de agosto; (ii) reponderação da exigência de inscrição no registo, para publicitação, do dado do domicílio profissional [quando este for de uma pessoa singular e corresponda ao seu domicílio pessoal]; (iii) a definição no presente Projeto das condições de autenticação dos funcionários das entidades públicas interessadas [em especial se depende de um registo prévio dos mesmos, quem é o 1 Existe um manifesto lapso na renumeração dos artigos 4.º e 5.º do Projeto DL. 2v. responsável por tal registo e como se processa o corelacionamento da informação]; (iv) a explicitação ou aclaração do disposto no n.º 3 do artigo 7.º, na alínea c) do n.º 3 do artigo 20.º e no n.º 2 do artigo 22.º do Projeto [regime da interoperabilidade dos dados]. 18. O Parecer 2019/48 apresentou as seguintes conclusões: (i) constata não poder pronunciar-se sobre a adequação da imputação ao Centro de Coordenação Técnica das competências previstas no n.º 2 do artigo 9.º e n.º 1 do artigo 17.º do Projeto, cujo exercício envolve o tratamento de dados pessoais, que até ao momento cabem à Autoridade Tributária ou ao Instituto dos Registo e Notariado, I. P.; (ii) lamenta o facto de o presente projeto continuar a ser omisso quanto à definição das condições de funcionamento e interoperabilidade do BUPi, em violação da alínea d) do n.º 1 do artigo 25.º da Lei n.º 78/2017, de 17 de agosto, recomendando que se aproveite a presente [primeira] revisão para se dar cumprimento ao disposto naquele diploma legal. 19. A CNPD reforçou as observações realizadas no anterior parecer, sobressaindo as seguintes, fazendo-se uma leitura atualizada de acordo com a Lei n.º 65/2019, que veio ampliar o Balcão Único do Prédio (BUPi) aos prédios urbanos: i) recomenda a eliminação do advérbio designadamente inscrito no n.º 1 do artigo 6.º do mencionado Decreto-regulamentar; ii) alerta para a circunstância dos mecanismos de autenticação dos funcionários terem de ser disponibilizados pelas entidades públicas, sublinhando a importância de se garantir que tais mecanismos não contrariem o disposto na lei nacional, em especial no que diz respeito à utilização do cartão do cidadão como meio para realizar tal acesso. iii) O possível impacto dos Projetos na proteção dos dados pessoais 20. O Projeto DL, de acordo com o seu preâmbulo, promove essencialmente: “i) A faculdade dos técnicos habilitados verificarem a conformidade dos documentos que lhe são apresentados no procedimento de representação gráfica georreferenciada (RGG), para utilização pelos serviços de registo na promoção, instrução e tramitação dos procedimentos especiais de registo; ii) A criação do procedimento de conciliação administrativa, que se destina a possibilitar aos proprietários alcançarem um acordo relativamente ao limite das estremas de prédios confinantes, corrigindo os polígonos sobrepostos nos procedimentos de RGG, que passa a ser dirigido por técnico de cadastro predial; iii) O recurso ao procedimento de consulta pública, nos casos em que não se encontrem ainda identificadas todas as estremas dos prédios confinantes; iv) A promoção da anexação de prédios rústicos por via da realização de uma única RGG, onde se incluem as matrizes dos prédios rústicos que se pretendem anexar, que serve de suporte à tramitação da realização de todos os registos, e procedimentos prévios e necessários à concretização da pretendida anexação; v) O estabelecimento de procedimentos de harmonização da informação matricial e registal, nos prédios situados em concelhos que não dispõem de cadastro geométrico da propriedade rústica ou cadastro predial em vigor; vi) O alargamento do âmbito de aplicação do procedimento especial de registo e do procedimento especial de justificação de prédio PAR/2023/81 3 rústico ou misto, aos prédios descritos; vii) O alargamento do regime de gratuidade emolumentar; viii) O estabelecimento do alargamento do período excecional durante o qual os proprietários, a título gratuito e sem sanções, as autarquias locais e outras entidades públicas com competência de natureza territorial procederão ao levantamento e comunicação de informação cadastral simplificada; ix) A previsão que o BUPi integra uma plataforma de serviços geográficos de alta disponibilidade que se enquadra como uma Infraestrutura de Dados Espaciais e tem como objetivo fornecer conteúdos ao visualizador BUPi e a entidades parceiras, assegurando os necessários atributos de segurança, escalabilidade e resiliência.” 21. Os impactos na proteção dos dados pessoais destas alterações legislativas através do Projeto DL incidem essencialmente na previsão da alteração à Lei n.º 78/2017 mediante a “autenticação eletrónica partilhada” e outros mecanismos de “utilização uniforme entre ambos os portais” (artigo 22.º, n.º 3), o regime dos dados em formato aberto (artigo 27.º) 22. A propósito da “autenticação eletrónica partilhada” e outros mecanismos de “utilização uniforme entre ambos os portais” deviam ser densificados como se procede a essa autenticação ou em que consistem esses mecanismos, pelo que perante esta vacuidade legislativa a CNPD não tem elementos para se pronunciar. 23. O regime dos dados em formado aberto encontra-se regulado pela Lei n.º 26/2016, de 22 de agosto, que aprova o regime de acesso à informação administrativa e ambiental e de reutilização dos documentos administrativos, tendo a Comissão de Acesso aos Dados Administrativos (CADA) competência para apreciar esta matéria. 24. No entanto, trata-se de matéria que tem nítida conexão com a proteção de dados pessoais. Nesta conformidade a CNPD considera que o legislador sempre poderia ser mais preciso na especificação dos dados pessoais relativamente aos quais podem vir a ser acessíveis. 25. O Projeto DL tem também impacto nos dados pessoais com a reformulação da Lei n.º 65/2019, quando no seu artigo 1.º, epigrafado de “objeto e âmbito”, passa a estabelecer a previsão normativa da “celebração de um acordo de colaboração interinstitucional” entre o Instituto dos Registos do Notariado, I.P. (INR, IP), o Centro de Coordenação Técnica (CCT) e cada município, precisando as ações a desenvolver e o modo de partilha (n.º 5), institui a celebração de “protocolos de cooperação” entre estas entidades e as entidades intermunicipais, por um lado, com outras entidades públicas e privadas, por outro lado (n.º 6), permitindo que haja protocolo entre o INR, IP e a Autoridade Tributária e Aduaneira (n.º 7), instituindo um dever de colaboração na “expansão do sistema de informação cadastral simplificado do BUPi” (n.º 8). 26. No que concerne aos protocolos entre instituições públicas, incluindo as municipais, iremos nos referir mais adiante, quando analisarmos o Projeto DR. 3v. 27. Mas no que concerne aos protocolos entre as designadas instituições públicas e instituições privadas, o legislador deveria densificar em que consiste o âmbito e as finalidades específicas desses protocolos e quais os dados pessoais que serão eventualmente partilhados. Não existindo essa especificação e densificação a CNPD não tem elementos suficientes para se pronunciar quanto a esta matéria. 28. O impacto do Projeto DR na proteção dos dados pessoais não pode ter uma leitura isolada, cingindo-se apenas à projetada alteração legislativa, sem atender à globalidade do desenho legal vigente e ignorando os posicionamentos anteriores da CNPD. 29. A CNPD constata que o presente Projeto DR mantém incólumes, em virtude de não terem sido sujeitas a qualquer alteração legislativa, as reservas manifestadas nos anteriores pareceres, as quais não mereceram o devido acolhimento pelo legislador. 30. Nesta conformidade, resta à CNPD reiterar, mais uma vez, os seus anteriores pareceres, agora à luz do RGPD, com destaque para o seu artigo 5.º, a que já fizemos referência. 31. Mais será de referir que a projetada alteração mantém o propósito de armazenar “Todos os dados e metadados” conferindo nova redação ao n.º 5 do artigo 21.º do Decreto Regulamentar n.º 9-A/2017, na sequência da reformulação introduzida pelo Decreto Regulamentar n.º 4/2019. 32. A projetada alteração é paradigmática quanto à compreensão legislativa que tem acompanhado a criação do Balcão Único do Prédio (BUPi) e do Centro de Coordenação Técnica, sendo simultaneamente paradoxal quanto à atenção conferida pelo legislador relativamente à matéria de proteção de dados pessoais, quando confrontado com outros procedimentos implementados nos mencionados Decretos Regulamentares. 33. A propósito começamos por ter presente o segmento normativo vigente e projetado: Artigo 21.º, n.º 5 vigente do Dec. Reg. Artigo 21.º, n.º 5 projetado do Dec. Reg. Todos os dados e metadados são guardados Todos os dados e metadados são guardados em repositórios de informação acessíveis às em repositórios de informação acessíveis às várias entidades envolvidas, em respeito pelo várias entidades envolvidas, em respeito pelo regime legal de proteção e tratamento de dados regime legal de proteção e tratamento de dados pessoais, em termos a definir por protocolo a pessoais. celebrar entre aquelas entidades e o Centro de Coordenação Técnica. 34. A CNPD constata a propósito uma preocupação legislativa positiva de conformidade com o regime legal de proteção de dados. Porém, trata-se de uma tautologia jurídica, porquanto o tratamento de dados pessoais está, em regra, sempre sujeito ao RGPD. PAR/2023/81 4 35. Por outro lado, o “desaparecimento” do protocolo a celebrar também não evidencia uma relevância negativa, porquanto a sua exigibilidade continua a estar prevista nos n.º 2 e 3 do artigo 27.º da Lei n.º 78/2017 e consta das mencionadas alterações do Projeto DL a que já fizemos referência. 36. Porém, a CNPD considera que é de todo insuficiente, por razões de segurança do tratamento de dados (artigo 5.º, n.º 1 alínea f) do RGPD), remeter a finalidade de controlo dos acessos para um “protocolo” a celebrar entre as “entidades envolvidas”. 37. Desde logo, porque estas “entidades envolvidas” abrangem todos os municípios nacionais, os quais são em número de 308 (trezentos e oito)2 já que estes integram as Unidades de Competência Locais (artigo 5.º, n.º 1, alínea b) da Lei n.º 65/2019). 38. Nesta conformidade, seria mais avisado regulamentar os meios e os modos de acesso às bases de dados anteriormente mencionadas, designadamente os mecanismos de segurança a implementar, que passam pelo controlo dos acessos, o registo das alterações, a especificação do lapso de tempo que tais acessos e alterações se mantêm, quem realiza as retificações e responde às solicitações das pessoas individuais no sentido de proteção dos seus dados pessoais, etc. 39. Aliás, o projeto revela uma preocupação minuciosa com a tramitação de certos procedimentos, como seja o procedimento especial de justificação de prédio rústico e misto (artigos 19.º-A, 19.º-B, 19.º-C, 19.º-D e 19.º-F) que poderia ser transposta para a proteção dos dados pessoais. 40. Mais acresce que a atualização ou retificação da representação gráfica georreferenciada (RGG) é da responsabilidade do promotor ou do proprietário (artigo 13.º-A Decreto Regulamentar n.º 9-A/2017), o que vai provocar o controlo sistemático de zonas acessíveis ao público em grande escala. 41. Nestes casos é obrigatória a avaliação de impacto sobre a proteção de dados (artigo 35.º, n.º 3, alínea c) do RGPD), não tendo sido apresentado à CNPD qualquer expediente nesse sentido. III. CONCLUSÕES 42. Nos termos e com os fundamentos acima expostos, a CNPD emite o presente parecer, mediante o qual recomenda: a) A especificação dos mencionados mecanismos de “autenticação eletrónica partilhada” e de “utilização uniforme entre ambos os portais”; 2 https://portalautarquico.dgal.gov.pt/pt-PT/administracao-local/entidades-autarquicas/municipios/ 4v. b) A especificação dos dados pessoais relativamente aos quais podem passar a estar acessíveis através do “regime dos dados em formato aberto”; c) A densificação das finalidades e especificação do âmbito dos protocolos a celebrar entre as designadas instituições públicas e instituições privadas, bem como os dados pessoais que serão eventualmente partilhados; d) As observações constantes nos Pareceres n.º 52/2017 e 2019/48, mencionadas nos itens 17, 18 e 19; e) A fixação de um prazo de conservação dos dados, quando os mesmos passam a ser desnecessários; f) A densificação do regime de controlo dos acessos às mencionadas bases de dados, estabelecendo um prazo de conservação desses registos; g) A realização de uma avaliação de impacto sobre a proteção de dados. Lisboa, 07 de agosto de 2023 Joaquim Correia Gomes (Relator)
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.