Comissão Nacional de Proteção de Dados
Parecer n.º 25/2025
- Data
- 2025-02-25
- Meio processual
- PROTEÇÃO DE DADOS
- Tipo
- Parecer
Texto integral (3614 palavras)
PAR/2025/17 1
PARECER/2025/25
I. Pedido
1. O Gabinete do Secretário de Estado da Presidência do Conselho de Ministros submeteu à Comissão Nacional
de Proteção de Dados (CNPD), para parecer, o projeto de Proposta de Lei - PL 413/XXIV/2024 - que autoriza o
Governo a transpor a Diretiva (UE) 2021/2167, que harmoniza o acesso e o exercício da gestão de créditos
bancários não produtivos e define os requisitos para os adquirentes de créditos- PCM (MF) (Reg. PL
413/XXIV/2024).
2. A CNPD emite parecer no âmbito das suas atribuições e competências enquanto autoridade administrativa
independente com poderes de autoridade para o controlo dos tratamentos de dados pessoais, conferidos pela
alínea c) do n.º 1 do artigo 57.º, conjugado com a alínea b) do n.º 3 do artigo 58.º, e com o n.º 4 do artigo 36.º,
todos do Regulamento (UE) 2016/679, de 27 de abril de 2016 Regulamento Geral sobre a Proteção de Dados
(doravante RGPD), em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º, e na alínea a) do n.º 1 do
artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto, que executa na ordem jurídica interna o RGPD.
II. Análise
3. A Proposta de Lei em análise visa autorizar o Governo a aprovar o regime da cessão e gestão de créditos
bancários transpondo para a ordem jurídica interna a Diretiva (UE) 2021/2167, do Parlamento Europeu e do
Conselho, de 24 de novembro de 2021, relativa aos gestores de créditos e aos adquirentes de créditos e que
altera as Diretivas 2008/48/CE e 2014/17/UE.
4. A autorização legislativa referida no número anterior abrange: a regulação da cessão de créditos e da posição
contratual em contratos de crédito; a definição e regulação dos requisitos de acesso e exercício da atividade de
gestão de créditos objeto de cessão nos termos da alínea anterior; a definição do regime de supervisão da
atividade dos gestores de créditos, cedentes e cessionários; e a definição do regime sancionatório aplicável. A
Proposta de Lei visa ainda autorizar o Governo a aprovar o Regime da Central de Responsabilidades de Crédito.
5. Para o efeito do disposto nos números anteriores, pretende-se autorizar o Governo a proceder às alterações
necessárias aos seguintes diplomas: Decreto-Lei n.º 453/99, de 5 de novembro, que estabelece o regime da
titularização de créditos, das respetivas sociedades gestoras e das sociedades de titularização de créditos, na
PAR/2025/17 1v.
sua redação atual; Decreto-Lei n.º 156/2005, de 15 de setembro, que estabelece a obrigatoriedade de
disponibilização do livro de reclamações a todos os fornecedores de bens ou prestadores de serviços que
tenham contacto com o público em geral, na sua redação atual; Decreto-Lei n.º 133/2009, de 2 de junho, que
transpõe para a ordem jurídica interna a Diretiva n.º 2008/48/CE, do Parlamento Europeu e do Conselho de 23
de abril, relativa a contratos de crédito aos consumidores, alterado pelos Decretos-Leis n.ºs 72-A/2010, de 18 de
junho, 42-A/2013, de 28 de março, e 74-A/2017, de 23 de junho, e pela Lei n.º 57/2020, de 28 de agosto; Decreto-
Lei n.º 74-A/2017, de 23 de junho, que aprova o regime dos contratos de crédito relativos a imóveis,
estabelecendo as regras aplicáveis ao crédito a consumidores quando garantido por hipoteca ou por outro direito
sobre coisa imóvel, e procede à transposição parcial para a ordem jurídica interna da Diretiva n.º 2014/17/UE,
do Parlamento Europeu e do Conselho, de 4 de fevereiro de 2014, relativa a contratos de crédito aos
consumidores para imóveis destinados a habitação e que altera as Diretivas n.ºs 2008/48/CE e 2013/36/UE e o
Regulamento (UE) n.º 1093/2010, alterada pelo Regulamento (UE) n.º 2016/1011, do Parlamento Europeu e do
Conselho, de 8 de junho de 2016, alterado pelas Leis n.ºs 32/2018, de 18 de julho, 13/2019, de 12 de fevereiro, e
57/2020, de 28 de agosto, pelo Decreto-Lei n.º 20-B/2023, de 22 de março, e pela Lei n.º 24/2023, de 29 de maio;
e Decreto-Lei n.º 27/2023, de 28 de abril, que aprova o regime da gestão de ativos, alterado pelo Decreto-Lei n.º
89/2024, de 18 de novembro.
6. Do ponto de vista do direito à proteção de dados pessoais as alterações propostas aos diplomas identificados
no número anterior não têm impacto ou repercussões significativas.
A ANEXO I Regime da Cessação e Gestão de Créditos Bancários
7. Quanto ao Anexo I do projeto de Decreto-Lei autorizado, relativo ao Regime da Cessão e Gestão de Créditos
Bancários observa-se que o artigo 4.º tem como epígrafe «Dados pessoais». No n.º 1 refere-se que «O tratamento
de dados pessoais para efeito do presente regime observa a legislação aplicável em matéria de proteção de
dados pessoais, designadamente o RGPD e a Lei n.º 26/2016, de 22 de agosto, na sua redação atual, a Lei
58/2019, de 8 de agosto e a Lei n.º 59/2019, de 8 de agosto»
8. Ora, não se compreende a referência à Lei n.º 26/2016, de 22 de agosto, neste contexto, uma vez que esta
aprova o regime de acesso à informação administrativa e ambiental e de reutilização dos documentos
administrativos, transpondo a Diretiva 2003/4/CE, do Parlamento Europeu e do Conselho, de 28 de janeiro, e a
Diretiva 2003/98/CE, do Parlamento Europeu e do Conselho, de 17 de novembro.
PAR/2025/17 2
9. Por sua vez, a Lei n.º 59/2019, de 8 de agosto, estabelece as regras relativas à proteção das pessoas
singulares no que diz respeito ao tratamento de dados pessoais pelas autoridades competentes para efeitos de
prevenção, deteção, investigação ou repressão de infrações penais ou de execução de sanções penais,
incluindo a salvaguarda e a prevenção de ameaças à segurança pública, transpondo para a ordem jurídica
interna a Diretiva (UE) 2016/680 do Parlamento Europeu e do Conselho, de 27 de abril de 2016. Não se vislumbra
a sua aplicação ao articulado em análise.
10. Assim, a CNPD recomenda a eliminação da referência a estes dois diplomas legais em ordem a uma maior
clarificação da legislação aplicável em matéria de proteção de dados pessoais.
11. Note-se que a referência a estes dois diplomas legais também é efetuada no artigo 13.º n.º 1 alínea d) pelo
que se reproduzem as observações ora efetuadas.
12. O n.º 2 do artigo 4.º refere que as instituições, os cessionários e os gestores de créditos são responsáveis
pelo cumprimento dos deveres de informação, acesso, retificação, oposição e eliminação de dados. Ora trata-se
do exercício dos direitos dos titulares dos dados, previstos nos artigos 13.º a 22.º do RGPD, que podem ser
exercidos junto dos responsáveis pelo tratamento. O texto é omisso quanto à indicação do responsável pelo
tratamento de dados e quanto à forma de exercício dos direitos dos titulares.
13. Sublinha-se que o articulado nada diz sobre os aspetos essenciais do regime de tratamento dos dados
pessoais, com exceção da definição de um prazo de conservação dos dados, limitando-se a consagrar que o
tratamento de dados pessoais para efeito do presente regime observa a legislação aplicável em matéria de
proteção de dados pessoais. Nestes termos, a CNPD recomenda a consagração expressa desses aspetos
essenciais, indicando o responsável pelo tratamento a quem caberá, assim, garantir os direitos dos titulares dos
dados e a forma de exercício desses direitos, nos termos do disposto no RGPD e na Lei n.º 58/2019, de 8 de
agosto.
14. Relativamente ao n.º 3 do artigo 4.º estranha-se a formulação pouco clara utilizada. De facto, aí se refere
que o cumprimento dos deveres de informação em matéria de dados pessoais, para efeitos do artigo 9.º, é
efetuado no primeiro contacto relativo ao envio de informação respeitante à cessão. Ora o artigo 9.º respeita ao
dever da instituição de crédito cedente de prestar informação sobre cessões ao Banco de Portugal. Tais
informações incluem o código LEI do cessionário, ou na sua ausência a identificação do cessionário ou dos
membros do órgão da administração do cessionário e dos titulares de participações qualificadas no cessionário,
o endereço do cessionário, o saldo total da dívida, a média do valor das cessões nesse período e se as cessões
incluem contratos de crédito celebrados com consumidores e o tipo de garantia associada.
PAR/2025/17 2v.
15. Não se pode confundir, com o parece ser o caso, o direito de informação dos titulares dos dados pessoais
sobre as condições de tratamento dos dados, a ser efetuado no momento da recolha destes, com o dever de
informação sobre cessões ao Banco de Portugal.
16. Sugere-se assim, a reformulação deste inciso por forma a clarificar o sentido mesmo.
17. Por último, no que se refere ao artigo 4.º, o seu n.º 4 consagra que os dados comunicados nos termos do
presente artigo são conservados pelo prazo de 5 anos, em cumprimento do princípio da limitação da conservação
consagrado na alínea do artigo 5.º do RGPD.
18. Por sua vez, o artigo 21.º do Anexo I consagra os requisitos de idoneidade dos membros do órgão de
administração e titulares de participações qualificadas de um gestor de créditos. Assim, só podem ser membros
do órgão de administração e titulares de participações qualificadas de um gestor de créditos, pessoas que
tenham idoneidade, sendo aplicável, com as necessárias adaptações, o disposto no artigo 30.º-D do regime geral
das instituições de crédito e sociedades financeiras, aprovado em anexo ao Decreto-Lei n.º 298/92, de 31 de
19. Assim, para avaliar a idoneidade, deve ser tido nomeadamente em consideração: a existência de acusação,
pronúncia ou condenação, em Portugal ou no estrangeiro, nas quais a pessoa seja visada pela prática de crimes,
nomeadamente contra a propriedade ou património, crimes contra a integridade física e crimes de violação de
segredo, crimes previstos na legislação do setor bancário, segurador, dos fundos de pensões, crimes contra o
mercado, branqueamento de capitais, usura, fraude, crimes fiscais, insolvência, crimes contra consumidores ou
crimes previstos no direito societário; a existência de processos de insolvência em curso, incluindo aqueles em
que ainda não tenha sido declarada a insolvência; adicionalmente, no caso de membros do órgão de
administração: i) o modo de atuação perante autoridades de supervisão, nomeadamente, o grau e nível de
transparência, abertura e cooperação; i) a acumulação de factos relevantes de menor gravidade.
20. O tratamento destes dados de especial sensibilidade encontra fundamento de licitude no cumprimento de
uma obrigação jurídica a que o responsável pelo tratamento esteja sujeito nos termos da alínea c) do n.º 1 do
artigo 6.º, obedecendo o tratamento de parte desses dados necessários à avaliação da idoneidade aos requisitos
elencados no artigo 10.º do RGPD.
21. Quanto aos dados pessoais enumerados no artigo 22.º do Anexo I, para instrução do pedido de autorização
para o exercício da atividade de gestor de créditos (apresentado por via eletrónica, através do preenchimento e
da submissão de formulário eletrónico disponibilizado no sítio da Internet do Banco de Portugal) os mesmos
revelam-se adequados e necessários à finalidade em causa em obediência ao princípio da limitação dos dados
consagrados na alínea c) do n.º 1 do artigo 5.º do RGPD.
PAR/2025/17 3
22. Importa ainda referir que nos termos do n.º 2 do artigo 50.º do Anexo I, o Banco de Portugal (BdP) pode
manter um registo interno dos gestores de crédito para fins de organização da supervisão que inclui,
nomeadamente, os elementos de identificação dos membros dos órgãos de administração e dos detentores de
participações qualificadas. O texto não é claro quanto às categorias de dados pessoais que farão parte desse
arquivo interno, face à utilização do termo «nomeadamente».
23. Note-se que o artigo 55.º relativo à «Regulamentação» consagra que o BdP pode aprovar a regulamentação
necessária à aplicação do presente regime e, na alínea f), refere que poderá aprovar regulamentação sobre os
elementos do registo público e do registo interno dos gestores de créditos, bem como as regras para a sua
atualização. Assim, a CNPD reserva a sua apreciação sobre os elementos constantes do registo interno para o
momento da sua regulamentação pelo BdP.
B - ANEXO II - Regime da Central de Responsabilidades de crédito
24. O Anexo II consagra o Regime da Central de Responsabilidades de Crédito (CRC) que tem por objeto a
centralização de informação financeira, contabilística e de risco sobre responsabilidades de crédito decorrentes
das operações de crédito realizadas pelas entidades participantes, sob qualquer forma ou modalidade.
25. O funcionamento da CRC é assegurado pelo Banco de Portugal.
26. Nos termos do n.º 3 do artigo 5.º do Anexo II pode existir interconexão da informação da CRC com outras
bases de dados disponíveis no Banco de Portugal. Ora impõe-se a delimitação da interconexão em causa, sob
pena de ter de se concluir pela violação do princípio da proporcionalidade, nas vertentes de necessidade e de
proibição de excesso, a que a lei na restrição de direitos, liberdades e garantias está vinculada, nos termos do
artigo 18.º, n.º 2 da CRP. Torna-se assim imprescindível a especificação neste preceito das bases de dados que
serão objeto de interconexão.
27. Por sua vez o artigo 6.º do Anexo II, relativo ao acesso à informação, remete para regulamento do Banco de
Portugal a definição dos termos da transmissão mensal efetuada pelo Banco às entidades participante referidas
nas alíneas a) a d) e na subalínea i) da alínea g) do n.º 1 artigo 3.º, a centralização das responsabilidades relativas
aos beneficiários diretos dos créditos e aos potenciais devedores, associados aos contratos de crédito por elas
comunicados nesse mês. Por outro lado, as entidades participantes referidas nas alíneas a) a d) e na subalínea i)
da alínea g) do n.º 1 do artigo 3.º podem requerer, nos termos previstos em regulamento do Banco de Portugal,
que lhes seja dado conhecimento da informação constante da CRC sobre a última centralização relativa a pessoas
PAR/2025/17 3v.
singulares, coletivas ou outras, incluindo eventos de crédito ocorridos desde a última centralização disponível,
caso as mesmas tenham solicitado crédito ou tenham concedido uma autorização para esse efeito.
28. E ainda as entidades participantes referidas na alínea f) e nas subalíneas ii) e iii) da alínea g) do n.º 1 do artigo
3.º podem requerer, para efeitos da renegociação do crédito e nos termos previstos em regulamento do Banco de
Portugal, que lhes seja dado conhecimento da informação prevista nos n.ºs 2 e 3, mediante consentimento
expresso do devedor para o efeito. As empresas de seguros que explorem seguros de crédito e caução podem
aceder à informação centralizada, de acordo com a legislação respetiva e nos termos previstos em regulamento
do Banco de Portugal.
29. Assim a CNPD reserva a sua pronúncia sobre os termos em que o acesso à informação se concretiza até à
elaboração dos respetivos regulamentos pelo BdP.
30. Por sua vez, o n.º 2 do artigo 8.º consagra que as entidades participantes e as entidades referidas no número
5 do artigo 6.º não podem transmitir a informação recebida da CRC a terceiros, salvo nos casos legalmente
previstos, sem prejuízo do direito de informação e acesso do titular aos seus dados pessoais nos termos da
legislação relativa à proteção de dados. O texto não é claro pois parece regular simultaneamente a proibição
comunicação da informação recebida da CRC a terceiros e o exercício do direito de informação e acesso dos
titulares dos dados ao tratamento dos mesmos. Sugere-se, pois, a clarificação desta disposição, recomendando
que a regulação dos direitos dos titulares dos dados seja feita em inciso separado, dedicada à matéria de
proteção de dados pessoais.
31. No artigo 9.º do referido Anexo II, propõe-se o acesso a informação gerida pela Autoridade Tributária e
Aduaneira (AT), por parte do BdP, tendo em conta as seguintes finalidades: i) confirmar a coincidência entre os
dados de identificação dos intervenientes na operação de crédito transmitidos pela entidade participante e os
dados constantes das bases de dados de identificação fiscal e completar a informação da CRC, assegurando a
fiabilidade dos respetivos dados.
32. Assim, consagra-se que a Autoridade Tributária e Aduaneira comunique ao Banco de Portugal a seguinte
informação sobre pessoas singulares constante das suas bases de dados: Número de contribuinte; Nome,
Distrito ou concelho de residência fiscal; País de residência; Sexo; Nacionalidade; Indicador do falecimento; Data
de nascimento; Data de início e fim de atividade.
33. Nada há a objetar quanto à concretização dos dados de identificação agora operada. Tais dados são
adequados e necessários relativamente às finalidades para os quais são tratados em cumprimento do princípio
da minimização dos dados previsto na alínea c) do n.º 1 do artigo 5.º do RGPD.
PAR/2025/17 4
34. Note-se que nos termos do n.º 3 do artigo 9.º a comunicação de dados entre a Autoridade Tributária e
Aduaneira e o Banco de Portugal é objeto de protocolo a celebrar entre as duas entidades.
35. Dispõe ainda que O protocolo previsto no número anterior assegura, designadamente, a aplicação das medidas
técnicas e organizativas adequadas para assegurar a confidencialidade, integridade, disponibilidade e resiliência
permanentes dos sistemas que suportam a comunicação dos dados.
36. A CNPD recorda que os protocolos, na medida em que correspondem a atos jurídicos de entidades públicas
que definem regras vinculativas para as partes quanto a tratamentos de dados pessoais, têm natureza de
regulamento administrativo. Nessa medida, nos termos do n.º 4 do artigo 36.º e da alínea c) do n.º 1 do artigo
57.º do RGPD, têm de ser sujeitos à apreciação prévia da CNPD. Para que não restem dúvidas quanto a tal dever,
a CNPD sugere a sua explicitação no texto do artigo.
37. Uma nota ainda quanto à cooperação internacional prevista no artigo 10.º da proposta de Lei. Aí se dispõe
que o Banco de Portugal pode trocar informação sobre responsabilidades de crédito com o Banco Central
Europeu e os organismos dos Estados-Membros que participem na base comum de dados granulares analíticos
referente ao crédito regulada pelo Regulamento (UE) 2016/867 do Banco Central Europeu de 18 de maio de 2016,
nos termos da respetiva regulamentação.
38. Por sua vez os n.ºs 2 e 3 deste artigo referem-se a transferências de dados para países terceiros ou
organizações internacionais, dispondo que o Banco de Portugal pode ainda trocar informação sobre
responsabilidades de crédito com os organismos encarregados da centralização destas responsabilidades
noutros países, nomeadamente, no âmbito de acordos de cooperação, incluindo de cooperação mútua. Sendo
que o Banco de Portugal só pode prestar informações de natureza confidencial a organismos estrangeiros desde
que beneficiem de garantias de segredo equivalentes às estabelecidas na lei portuguesa.
39. Ora, nos termos do RGPD as transferências de dados para países terceiros ou organizações internacionais
só podem ocorrer com bases numa decisão de adequação da Comissão Europeia ou, na sua ausência, se as
transferências estiverem sujeitas a garantias adequadas.
40. De facto, nos termos do artigo 46.º do RGPD, na ausência de uma decisão de adequação da Comissão os
responsáveis pelos tratamentos só podem transferir dados pessoais para um país terceiro se tiverem
apresentado garantias adequadas, e na condição de os titulares dos dados gozarem de direitos oponíveis e de
medidas jurídicas corretivas eficazes. Note-se que sob reserva da autorização da CNPD podem ser também
previstas as garantias adequadas por meio de cláusulas contratuais ou de disposições a inserir em acordos
administrativos entre as autoridades ou organismos públicos que contemplem os direitos efetivos e oponíveis
PAR/2025/17 4v.
dos titulares dos dados. Importa, pois, que se densifique o artigo 10.º do Anexo II com vista a um maior rigor e
clareza jurídica.
41. Por último importa referir que o Anexo II não faz qualquer referência ao regime legal aplicável aos
tratamentos de dados resultantes da sua aplicação. Apenas o n.º 2 do artigo 8.º refere que as entidades referidas
no número anterior não podem transmitir a informação recebida da CRC a terceiros, salvo nos casos legalmente
previstos, sem prejuízo do direito de informação e acesso do titular aos seus dados pessoais nos termos da
legislação relativa à proteção de dados.
42. A CNPD recomenda que o texto em análise consagre expressamente os aspetos essenciais do regime de
tratamento dos dados pessoais, indicando nomeadamente o responsável pelo tratamento a quem caberá, assim,
garantir os direitos dos titulares dos dados, a forma de exercício dos direitos dos titulares dos dados, o prazo de
conservação dos dados, nos termos do disposto no RGPD e na Lei n.º 58/2019, de 8 de agosto, que executa na
ordem jurídica interna o RGPD.
III. Conclusão
43. Nos termos e com os fundamentos expostos a CNPD recomenda:
A Anexo I:
a) A eliminação da referência à Lei n.º 26/2016, de 22 de agosto e à Lei n.º 59/2019, de 8 de agosto, em
ordem a uma maior clarificação da legislação aplicável em matéria de proteção de dados pessoais;
b) A reformulação do n.º 3 do artigo 4.º por forma a clarificar que o direito de informação dos titulares dos
dados pessoais sobre as condições de tratamento dos dados, a ser efetuado no momento da recolha
destes é distinto do dever de informação sobre cessões ao Banco de Portugal;
B Anexo II
c) A explicitação no artigo 9.º da Proposta de que os protocolos previstos devem ser sujeitos a consulta
prévia da CNPD nos termos do n.º 4 do artigo 36.º e da alínea c) do n.º 1 do artigo 57.º do RGPD;
d) A especificação no n.º 3 do artigo 5.º da Proposta das bases de dados que serão objeto de interconexão;
e) A clarificação do n.º 2 do artigo 8.º nos termos descritos no ponto 30;
PAR/2025/17 5
f) A reformulação do artigo 10.º por forma a especificar os requisitos legais para que tais transferências
possam ocorrer; e
g) A consagração expressa no articulado em análise consagre dos aspetos essenciais do regime de
tratamento dos dados pessoais, nos termos do disposto no RGPD e na Lei n.º 58/2019, de 8 de agosto,
que executa na ordem jurídica interna o RGPD.
Aprovado na reunião de 25 de fevereiro de 2025
Paula Meira Lourenço (Presidente)