Comissão Nacional de Proteção de Dados

Parecer n.º 4/2025

Data
2025-01-14
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (3088 palavras)

PAR/2024/80 1   PARECER/2025/4 I. Pedido 1. A Agência para a Integração, Migrações e Asilo (AIMA), submeteu à Comissão Nacional de Proteção de Dados (doravante CNPD), para parecer, o Protocolo para partilha de informação no âmbito do pedido de identificador para cidadão imigrante, com residência em Portugal. São outorgantes neste Protocolo a Agência para a Modernização Administrativa, I.P., (AMA), a AIMA, a Autoridade Tributária e Aduaneira (AT), o Instituto de Segurança Social, I.P., (ISS), O Instituto de Segurança Social da Madeira, IP-RAM, (ISSM-IP-RAM), O Instituto da Segurança Social dos Açores, I.P.R.A., (ISSA, IPRA), como Instituto de Informática, I.P., (II, I.P.), o Instituto de Registos e Notariado (IRN), a Administração Central do Sistema de Saúde, I.P., (ACSS) e a SPMS — Serviços Partilhados do Ministério da Saúde, E.P.E., (SPMS). 2. O pedido é acompanhado pela Avaliação de Impacto sobre a Proteção de Dados (DPIA) a que se juntam os seguintes documentos: Relatório de Conformidade – DPIA iAP, Agência para a Modernização Administrativa, I.P.; Relatório de Conformidade – PIA PMC, Agência para a Modernização Administrativa, I.P. e Projeto de Protocolo de Colaboração relativo à disponibilização do cartão de identificador de cidadão estrangeiro na aplicação ID.GOV. 3. A CNPD emite parecer no âmbito das suas atribuições e competências enquanto autoridade administrativa independente com poderes de autoridade para o controlo dos tratamentos de dados pessoais, conferidos pela alínea c) do n.º 1 do artigo 57.º, conjugado com a alínea b) do n.º 3 do artigo 58.º, e com o n.º 4 do artigo 36.º, todos do Regulamento (UE) 2016/679, de 27 de abril de 2016 – Regulamento Geral sobre a Proteção de Dados (doravante RGPD), em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º, e na alínea a) do n.º 1 do artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto, que executa na ordem jurídica interna o RGPD. II. Análise A. Protocolo para partilha de informação no âmbito do pedido de identificador para cidadão imigrante, com residência em Portugal 4. O presente Protocolo tem por objeto estabelecer os termos e as condições de partilha de informação, entre a AMA e a AIMA para recolha e transmissão dos dados, a AIMA e a AT para efeitos de atribuição automática do Número de Identificação Fiscal, entre a AIMA e a SS/II, para efeitos de atribuição automática do Número de Identificação de Segurança Social, entre a AIMA e a SPMS/ACSS, para efeitos de atribuição automática do PAR/2024/80 1v.   Número Nacional de Utente e entre a AIMA e o IRN para efeitos de verificação de registos, através da Plataforma de Interoperabilidade da Administração Pública (iAP). 5. O Decreto-Lei n.º 41/2023, de 2 de junho procede à criação da Agência para a Integração, Migrações e Asilo, I. P. (AIMA), a qual sucede ao Serviço de Estrangeiros e Fronteiras (SEF) nas suas competências administrativas em matéria de migração e asilo, e ao Alto Comissariado para as Migrações, I. P. RÊNCIA AMA: PTOCOLO | N.º 20/2024-AMA 6. À AT compete, nos termos do artigo 5.º do Decreto-Lei n.º 14/2013, de 28 de janeiro, a atribuição do NIF de pessoa singular, constando do artigo 9.º e do n.º 7 do artigo 24.º do mesmo diploma os elementos que, para o efeito, devem ser recolhidos. A articulação entre a AT e os restantes organismos da administração pública, nomeadamente no que respeita à troca de informação relevante para efeitos de integração do registo de contribuintes, é definida em protocolos a celebrar entre as entidades envolvidas, nos termos do artigo 42.º do referido diploma. 7. Por sua vez, a AMA é a entidade responsável por assegurar a operacionalização da Plataforma Multicanal de Serviços Partilhados (PMSP), e da Plataforma de Interoperabilidade da Administração Pública (iAP), que deve ser utilizada como meio preferencial de comunicação entre os serviços e organismos da Administração Pública, nos termos do artigo 6.º do Decreto-Lei n.º 73/2014, de 13 de maio, e do n.º 7 da Resolução do Conselho de Ministros n.º 42/2015, de 19 de junho. Nos termos do Decreto-Lei 49/2024, de 8 de agosto, a AMA tem, também, como missão garantir o desenvolvimento do atendimento omnicanal, onde se inclui o Portal Único de Serviços Digitais. N.º 20/2024-AMA 8. De acordo com o artigo 215.º da Lei n.º 23/2007, de 4 de julho, existe um dever de comunicação por parte dos serviços competentes à Segurança Social, Autoridade Tributária e Aduaneira e Serviços Partilhados do Ministério da Saúde, E.P.E., para a atribuição automática do número de identificação de segurança social, número de identificação fiscal e número nacional de utente. Nos termos do n.º 1 do artigo 215º da Lei n.º 23/2007, de 4 de julho, a norma aplica-se a cidadãos estrangeiros na sequência de pedidos de títulos que regularizem a situação de cidadãos estrangeiros já presentes no território nacional. 9. Deste modo, há fundamento de legitimidade para este tratamento de dados pessoais, ao abrigo da alínea c) do n.º 1 do artigo 6.º do RGPD. 10. Diversamente, a partilha do identificador setorial Número de Identificação Fiscal (NIF) entre a AT e o ISS, I.P. e a ACSS, para efeitos de atribuição automática dos identificadores setoriais respetivos tem por base o consentimento do titular dos dados. PAR/2024/80 2   11. O pedido de consentimento ao titular dos dados para estas operações de tratamento vem descrito na página 11 da AIPD. O consentimento obedece aos requisitos previstos na alínea a) do n.º 1 do artigo 6.º e no artigo 7.º do RGPD. 12. Os dados recolhidos são adequados, pertinentes e limitados ao que é necessário relativamente às finalidades descritas em cumprimento do princípio da minimização dos dados plasmado na alínea c) do n.º 1 do artigo 5.º do RGPD. 13. O n.º 1 da Cláusula 3.ª do Protocolo estabelece que «o acesso à informação é efetuado em tempo real, através de comunicação eletrónica de dados entre sistemas dos outorgantes, via iAP, com a utilização de webservices especificamente implementados para esta finalidade, ou já existentes, de modo a permitir o fornecimento dos dados. 14. A informação referida na cláusula 5.ª é recolhida e remetida, de forma automatizada, via iAP, entre as partes, devendo a Plataforma de Interoperabilidade da Administração Pública garantir as condições de privacidade, confidencialidade e segurança dos dados, mediante cumprimento dos seus requisitos de utilização. Assim, afigura-se estarem reunidos os requisitos adequados para salvaguardar a segurança das comunicações.: PROTOCOLO | N.º 20/2024-AMA 15. Por sua vez, o n.º 4 da Cláusula 3.ª dispõe que a transmissão dos dados requer uma prévia autenticação entre a AIMA, a AMA, a AT, o II, I.P. e a SPMS, e só é permitida a pessoas devidamente credenciadas nos respetivos sistemas. Constata-se, no entanto, que tanto o Protocolo como a AIPD são omissos quanto à existência de uma política de gestão de credenciais e manutenção de lista atualizada de utilizadores, por parte de cada um dos outorgantes nos respetivos sistemas. Assim, a CNPD recomenda a introdução de um inciso que proceda à definição da atribuição das credenciais de acesso de forma controlada através de um processo formal de gestão do respetivo ciclo de vida, assim como a revisão de direitos de acesso de utilizadores em intervalos regulares. 16. Refira-se que na página 3 do documento «Relatório de conformidade RGPD / PIA Plataforma Multicanal (PMC)» se afirma que «as notificações, destinadas aos utilizadores das Entidades responsáveis pelo tratamento com acesso ao processo, bem como cidadão (titular dos dados pessoais) ou mandatários (…) 2v. mediante a configuração do serviço associado, (…) podem ser enviadas via SMTP». Isto significa que são enviadas por correio eletrónico. Ora, grande parte de ataques de software malicioso são levados a cabo escondendo o código infetado em ficheiros anexados a mensagens de correio eletrónico. Esses ficheiros aparentemente fidedignos, uma vez abertos, podem executar instruções arbitrárias no computador e enviar vírus informático através da rede local. Há ainda a vertente dos ataques de Phishing, em que as mensagens PAR/2024/80 2v.   têm hiperligações maliciosas. Ao recorrer ao correio eletrónico, existe ainda o risco de a mensagem ser enviada para o destinatário errado. Pode ainda haver o acesso de terceiros às caixas de correio onde as mensagens ficam guardadas, no destino e na origem. Assim, não dispondo o ficheiro de alguma salvaguarda de acesso, considera-se não ser prudente recorrer ao correio eletrónico para o seu envio. 17. Ainda no mesmo documento, a alínea d) da secção 5.1.2 indica que os anexos associados aos formulários, bem como outros documentos que poderão ser carregados durante a tramitação do processo são guardados em sistema de ficheiros (filesystem) acessíveis por meio do NAS AMA. Uma NAS = Network-attached storage é um armazenamento de dados ligado à rede. Não é indicado se os ficheiros se encontram encriptados, mesmo em repouso. Não são definidas medidas mitigadoras para evitar indisponibilidade dos ficheiros contra, por exemplo, ataques de ransomware. É, pois, necessário garantir salvaguardas adequadas para proteger os dados contra perdas, corrupção, acessos não autorizados e outras ameaças. 18. Por sua vez, a alínea f) da secção 5.1.2 refere a representação dos formulários em formato XML (eXtended Markup Language), que são ficheiros de conteúdo em texto. Isto pode significar que os dados submetidos estão gravados neste formato que não é cifrado. Se assim for, existem riscos para a confidencialidade dos dados, assim como integridade caso sejam editáveis. São necessárias medidas para que o acesso a esta representação seja de acesso restrito e relembra-se que a mesma não deveria ser usada para armazenar os dados em repouso. 19. Quanto ao prazo de conservação dos dados, na secção 5.9 estabelece-se que os formulários são arquivados nos servidores da AMA por prazo indeterminado. Sublinha-se que este prazo não se coaduna com o princípio de limitação da conservação previsto na alínea e) do n.º 2 do artigo 5.º do RGPD. De referir que a própria AIMA na sua Declaração de Proteção de Dados Pessoais estabelece que os dados são «conservados pelo período estritamente necessário» e ainda a alínea e) da Cláusula 10.ª do Protocolo consagra que compete aos responsáveis pelo tratamento determinar, dentro dos limites da lei, os períodos e condições em que se procede à eliminação dos dados. 20. Assim, recomenda-se que o texto do Protocolo expressamente clarifique qual o prazo de conservação dos dados em cumprimento do princípio da limitação da conservação consagrado na alínea e) do n.º 1 do artigo 5.º do RGPD. 21. Nos termos da Cláusula 9.ª são considerados responsáveis pelo tratamento a AIMA, a AT, o ISS, o ISSM, IP-RAM, o ISSA, IPRA e a ACSS e subcontratantes a AMA, o IRN, o II, e a SPMS, respetivamente. 22. Por outro lado, entre as obrigações dos responsáveis previstas na Cláusula 10.ª consta na alínea f) «Ter implementados os procedimentos adequados à satisfação dos direitos dos titulares dos dados». No entanto, PAR/2024/80 3   a obrigação de permitir o exercício dos direitos dos titulares dos dados aparece apenas referida na Cláusula 8.ª relativamente às obrigações da AIMA «(j) Assegurar o exercício dos direitos por parte dos titulares dos dados nos termos da Política de Privacidade, disponibilizando para o efeito o contacto do Encarregado de Proteção de Dados, através do e-mail: epd.protecaodedados@aima.gov.pt )». 23. Ora, nos termos do RGPD, os titulares dos dados podem exercer junto dos responsáveis do tratamento os seus direitos. Não estando perante uma responsabilidade conjunta, tal obrigação deverá constar no Protocolo relativamente aos diversos responsáveis. 24. Quanto às obrigações dos subcontratantes a Cláusula 7 enumera-as especificamente relativamente à AMA deixando para a Cláusula 11.ª as obrigações gerais de todos os subcontratantes. 25. Note-se que nos termos do n.º 3 do artigo 28.º do RGPD o tratamento em subcontratação é regulado por um contrato ou por outro ato normativo que vincule o subcontratante ao responsável pelo tratamento, estabeleça o objeto e a duração do tratamento, a natureza e a finalidade deste, o tipo de dados pessoais e as categorias dos titulares dos dados, as obrigações e os direitos dos responsáveis pelo tratamento, o que ora se concretiza no presente Protocolo. 26. Contudo, na secção 5.3 do documento intitulado «Relatório de conformidade RGPD / PIA Plataforma Multicanal (PMC)» consta que a AMA, I.P. atua como subcontratante e realiza atividades de tratamento de dados pessoais em nome de um responsável pelo tratamento, de acordo com o respetivo protocolo. Mais à frente, na secção 5.8.1, estabelece-se que de acordo com o artigo 28.º do RGPD, o subcontratante deve cooperar com o responsável pelo tratamento de forma que o tratamento satisfaça os requisitos do regulamento e assegure a defesa dos direitos do titular dos dados. Na mesma secção remete-se para a política de privacidade da AMA1. Refere-se posteriormente que nesta política estão disponíveis informações sobre o ponto de contacto para acesso e controlo dos dados pessoais, e exercício de direitos pelos titulares dos dados. O responsável pelo tratamento de dados em causa é a AIMA. Há aqui uma falta de transparência quanto aos canais a que o titular de dados pessoais pode recorrer para o exercício dos seus direitos no âmbito do formulário do pedido de identificadores para o cidadão imigrante, junto do responsável pelo tratamento. Recomenda-se a clarificação deste ponto no texto do Protocolo.  1 https://www.ama.gov.pt/web/agencia-para-a-modernizacao-administrativa/politica-de-privacidade. PAR/2024/80 3v.   B. Protocolo para a disponibilização do cartão de identificador de cidadão estrangeiro na aplicação ID.GOV 27. O presente protocolo tem como objeto a definição das regras relativas à disponibilização do cartão de identificador de cidadão estrangeiro na app ID. GOV. tendo como outorgantes a AMA e a AIMA. 28. A AMA é a entidade responsável pela gestão e segurança da infraestrutura tecnológica que suporta a Chave Móvel Digital, nomeadamente o sistema de geração e envio dos códigos numéricos de utilização única e temporária, nos termos do n.º 8 do artigo 2.º da Lei n.º 37/2014, de 26 de junho, na sua redação atual. 29. Os cidadãos titulares de Chave Móvel Digital, e por ela devidamente autenticados, podem ter acesso aos dados constantes dos seus documentos, nomeadamente do Cartão Jovem, através de aplicação móvel disponibilizada pela AMA (ID.GOV), cuja apresentação perante terceiros tem um valor jurídico equivalente ao dos documentos originais, nos termos do n.º 1 e 4 do artigo 4.º-A do diploma legal mencionado. 30. O presente Protocolo visa, assim, permitir a disponibilização do cartão de identificador de cidadão estrangeiro, através da aplicação móvel ID.GOV. 31. Vejamos, então, em que termos se encontram acauteladas as questões de proteção de dados que a realização deste tratamento pode suscitar, constituindo ponto de partida para este efeito o disposto na Cláusula 4.º da Protocolo sob a epígrafe «proteção de dados pessoais». 32. Nos termos do n.º 3 da Cláusula 4.ª a AIMA é responsável pelo tratamento de dados e a AMA é subcontratante. 33. Nos termos do n.º 3 do artigo 28.º do RGPD o tratamento em subcontratação é regulado por um contrato ou outro ato normativo ao abrigo do direito da União ou dos Estados Membros que vincule o subcontratante ao responsável pelo tratamento, estabeleça o objeto e duração do tratamento, a natureza e a finalidade do tratamento, o tipo de dados pessoais e as categorias dos titulares dos dados e as obrigações e direitos do responsável pelo tratamento, o que o presente Protocolo dá resposta. 34. Assim as obrigações da AIMA enquanto responsável veem elencadas nas várias alíneas do n.º 4 da Cláusula 4 e as obrigações da AMA enquanto subcontratante no n.º 5 da mesma Cláusula. 35. Quanto ao fundamento de licitude do tratamento de dados, o Anexo I indica o exercício de funções de interesse público. 36. Ora, nos termos da AIPD, a partilha do Número de Identificação de Cidadão Estrangeiro (NIE) com a plataforma da Chave Móvel Digital, em caso de o cidadão estrangeiro ser portador da mesma, para efeitos de PAR/2024/80 4   associação daquele identificador à plataforma e utilização pelo cidadão estrangeiro no futuro para realização de serviços públicos digitais respetivos tem por base o consentimento do titular dos dados. 37. O pedido de consentimento ao titular dos dados para estas operações de tratamento vem descrito na página 11 da AIPD. O consentimento obedece aos requisitos previstos na alínea a) do n.º 1 do artigo 6.º e no artigo 7.º do RGPD. 38. Importa sublinhar que a utilização da aplicação pressupõe o consentimento do titular dos dados para o armazenamento e apresentação dos seus documentos em formato digital. Ou seja, o envio de informação da AIMA para a AMA nunca deverá ser feito sem garantias adequadas que o procedimento foi espoletado a pedido do titular dos dados pessoais. 39. Atentas as obrigações da AIMA e da AMA, enquanto responsável pelo tratamento e subcontratante, respetivamente, deve ser considerado em matéria de segurança do tratamento, o disposto na alínea e) do n.º 2 do artigo 5.º e do artigo 32 do RGPD, relembrando ao responsável do tratamento que nos termos do n.º 2 do citado artigo 5.º recai sobre ele a responsabilidade exclusiva de cumprir e demonstrar que cumpriu o RGPD. 40. Na Cláusula 2.º, n.º 2, alínea d) estabelece-se que a AMA disponibilizará uma VPN para a comunicação entre a AMA e a AIMA. 41. Recomenda-se a implementação de um sistema de autenticação forte e logs de auditoria que permitam rastrear as comunicações efetuadas, na origem e no destino. IV. Conclusão 42. Nos termos e com os fundamentos acima expostos, a CNPD recomenda: a) A introdução de um inciso que proceda à definição da atribuição das credenciais de acesso de forma controlada através de um processo formal de gestão do respetivo ciclo de vida, assim como a revisão de direitos de acesso de utilizadores em intervalos regulares; b) A consagração de salvaguardas adequadas para proteger os dados contra perdas, corrupção, acessos não autorizados e outras ameaças, como explicitado no ponto 17; c) Que o texto do Protocolo expressamente clarifique qual o prazo de conservação dos dados em cumprimento do princípio da limitação da conservação consagrado na alínea e) do n.º 1 do artigo 5.º do RGPD: PAR/2024/80 4v.   d) A clarificação dos canais a que o titular de dados pessoais pode recorrer para o exercício dos seus direitos no âmbito do formulário do pedido de identificadores para o cidadão imigrante, junto do responsável pelo tratamento; e e) Quanto ao segundo Protocolo recomenda-se a implementação de um sistema de autenticação forte e logs de auditoria que permitam rastrear as comunicações efetuadas, na origem e no destino. Aprovado na reunião de 14 janeiro de 2025 Paula Meira Lourenço (Presidente)  Assinado por: PAULA CRISTINA MEIRA LOURENÇO  Data: 2025.01.14 23:43:03+00'00' Certificado por: Diário da República Atributos certificados: Presidente - Comissão Nacional de Proteção de Dados
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.