Comissão Nacional de Proteção de Dados

Parecer n.º 61/2025

Data
2025-10-14
Meio processual
PROTEÇÃO DE DADOS
Tipo
Parecer

Texto integral (1305 palavras)

PAR/2025/49 1 PARECER/2025/61 I. Pedido 1. A Direção-Geral da Administração da Justiça solicitou à Comissão Nacional de Proteção de Dados (CNPD) a emissão de parecer sobre o Projeto de “Protocolo de Adesão para acesso à informação do registo criminal da DGAJ, para efeitos de aferição da idoneidade de candidato, trabalhador ou colaborador, para exercício de funções que envolvam contacto regular com menores”. 2. Foi remetido o Estudo de Avaliação de Impacto sobre a Proteção de Dados, nos termos do disposto no n.º 4 do artigo 18.º da Lei n.º 43/2019, de 18 de agosto (Lei de Organização e Funcionamento da Comissão Nacional de Proteção de Dados). 3. A CNPD emite parecer no âmbito das suas atribuições e competências, enquanto autoridade administrativa independente com poderes de autoridade para o controlo dos tratamentos de dados pessoais, conferidos pela alínea c) do n.º 1 do artigo 57.º, a alínea b) do n.º 3 do artigo 58.º e n.º 4 do artigo 36.º, todos do Regulamento (UE) 2016/679, de 27 de abril de 2016 – Regulamento Geral sobre a Proteção de Dados (doravante RGPD), em conjugação com o disposto no artigo 3.º, no n.º 2 do artigo 4.º e na alínea a) do n.º 1 do artigo 6.º, todos da Lei n.º 58/2019, de 8 de agosto, que executa na ordem jurídica interna o RGPD. 4. O Protocolo de Adesão (doravante Protocolo), é apreciado na perspetiva da sua conformidade com os princípios relativos ao tratamento dos dados pessoais estabelecidos no RGPD. II. Análise O enquadramento legal 5. A Lei n.º 113/2009, de 17 de setembro estabelece medidas de proteção de menores contra a exploração sexual e o abuso sexual de crianças. Na redação que lhe foi dada pela Lei n.º 103/2015, de 24 de agosto, foi criado o sistema de registo de identificação criminal de condenados pela prática de crimes contra a autodeterminação sexual e a liberdade sexual de menor. 6. As entidades empregadoras públicas, em que se incluem os Municípios, ou o responsável pelas atividades, estão obrigados a pedir anualmente, a quem exerce a profissão ou as atividades cujo exercício envolva contacto regular com menores, certificado de registo criminal e a ponderar a informação constante desse documento para aferir a idoneidade para o exercício das funções. 7. O Protocolo tem por objeto regular os termos e condições de acesso, por via eletrónica, por parte dos Municípios aderentes, à informação constante do sistema de registo de identificação criminal de condenados PAR/2025/49 1v. pela prática desses tipos de crimes, que é disponibilizada para o efeito através da plataforma eletrónica da Direção-Geral da Administração da Justiça (doravante DGAJ) para efeitos de verificação da idoneidade dos trabalhadores e colaboradores para o desempenho de funções que envolvam contacto regular com menores, (artigo 1.º). 8. À DGAJ, no que ora interessa, compete, nos termos da Lei Orgânica aprovada pelo Decreto-Lei n.º 165/2012, de 31 de julho, assegurar a identificação criminal, sendo-lhe, para o efeito, atribuídas competências para assegurar a recolha, o tratamento e a conservação dos elementos de informação legalmente sujeitos a inscrição e ainda assegurar a concretização das formas de acesso a essa informação O regime previsto 9. Nos termos e para os efeitos do Protocolo os Responsáveis pelo Tratamento (DGAJ e Municípios aderentes - Cláusula 2.ª), obrigam-se a assegurar o cumprimento das disposições legais vigentes em matéria de proteção de dados pessoais e a implementar as medidas técnicas e organizativas necessárias a manter a segurança dos dados pessoais contra qualquer acesso ou tratamento ilegal ou não autorizado, (cláusula 7ª). 10. É uma afirmação de princípio, repetida no n.º 2 da Cláusula 2.º sobre a tutela dos direitos dos titulares dos dados pessoais e na cláusula 8.º que se refere às “Medidas de segurança e privacidade”. 11. Tendo em consideração que nos termos do artigo 5º do RGPD, os dados de carácter pessoal devem ser objeto de um tratamento lícito, leal e transparente, recolhidos para finalidades determinadas, adequados, pertinentes e limitados, exatos, conservados por um período de tempo limitado às necessidades, 12. Considerando ainda que os dados pessoais devem ser tratados de forma que garanta a sua segurança, com a adoção das medidas técnicas ou organizativas adequadas a manter a sua integridade e confidencialidade, a CNPD assinala as seguintes fragilidades relativamente à segurança no acesso à informação: a) A troca de informação entre a DGAJ e os Municípios aderentes é feita através de circuito dedicado e seguro – Cláusula 8.ª, n.º 2. O Protocolo, no entanto, não especifica qual o tipo de tecnologia-base desse circuito, que incluirá “webservices”, assim como não é referido onde é que a informação recolhida irá ser arquivada por parte do Município e qual o nível de segurança desse armazenamento. Tais informações sobre a interoperabilidade entre os sistemas são essenciais para uma avaliação fundada sobre o impacto dos procedimentos na proteção dos dados pessoais; b) O Protocolo não contém a descrição do ambiente de segurança que deve ser exigido aos Municípios aderentes, assim como o ambiente de segurança a utilizar por parte da DGAJ, ou seja, não é feita qualquer referência ao meio a utilizar para garantir a confidencialidade, integridade e disponibilidade dos dados e PAR/2025/49 2 sistemas, bem como os serviços de suporte ao tratamento. Na verdade, a Cláusula 8.ª adota, quanto às medidas de segurança e privacidade uma formulação genérica: “(…) os outorgantes obrigam-se a adotar as medidas técnicas e organizacionais pertinentes para garantir um nível de segurança dos dados pessoais que seja adequado ao risco, associado à perda de confidencialidade, integridade, disponibilidade e autenticidade ….”. c) O uso de ficheiros Excel, previstos na Cláusula 6.º, n.º 2, para apresentação do pedido de aferição de idoneidade constitui uma vulnerabilidade para o sistema, que não é mitigada pela sensibilização/formação dos operadores, sendo que essa é a única medida indicada para fazer face ao risco associado. d) Prevê-se que as operações realizadas sejam rastreadas e auditadas. Contudo, o Protocolo não prevê o como, por quem e a periodicidade com que serão auditadas e qual o prazo de conservação dos registos (“logs”) resultantes dessas operações. e) O Protocolo impõe que o Município crie automatismos para apagamento dos dados um ano após serem inseridos no portal, como se estabelece na cláusula 8.ª, n.º 1. No entanto, não se especificam quais os automatismos, como é feito o apagamento e por quem é feita a verificação do cumprimento dessa obrigação, o que importa fazer. f) O Município aderente deve implementar funcionalidades para restringir o acesso aos dados guardados na plataforma por parte de outros websites – cláusula 8.ª, n.º 1. Contudo, não se identificam essas funcionalidades, o que é relevante para a avaliação a fazer sobre a segurança do acesso entre a interoperabilidade que possa existir ou ocorrer entre esses websites; g) O Município deve, igualmente, incluir “banner” com consentimento para a utilização de cookies – cláusula 8.ª, n.º 1. Contudo, não se enunciam os requisitos a satisfazer por esse “banner”, no respeito pela legislação aplicável (Lei das comunicações eletrónicas - Lei 41/2004, de 18 de agosto, na redação dada pela Lei n.º 46/2012 de 29 de agosto). h) O Protocolo, embora preveja as obrigações/compromissos por parte dos Municípios aderentes, não prevê como é que a DGAJ, enquanto responsável, fiscaliza o seu cumprimento. i) Deve ser garantida a implementação de um módulo de auditoria na própria plataforma, que permita a determinados utilizadores autorizados auditar os acessos e as operações registadas. PAR/2025/49 2v. III. CONCLUSÕES 13. A CNPD pronuncia-se nos termos e com os fundamentos acima expostos sobre o Protocolo de Adesão submetido a apreciação, chamando a atenção para as questões que o mesmo suscita e que se elencaram nas alíneas a) a i) do ponto 12.º. Aprovado na reunião de 14 de outubro de 2025 Paula Meira Lourenço (Presidente) Assinado por: PAULA CRISTINA MEIRA LOURENÇO Data: 2025.10.14 19:47:25+01'00' Certificado por: Diário da República Atributos certificados: Presidente - Comissão Nacional de Proteção de Dados
Documento público reproduzido a partir da fonte oficial, com ligação canónica para a origem. Sem valor oficial. Para efeitos legais, consulte a fonte.