Uma entidade pública portuguesa (mas que, infelizmente, não é caso único) continua em situação de incumprimento grave no que respeita ao Regulamento Geral sobre a Proteção de Dados (RGPD), não tendo aprovado (nem publicado) a sua política de privacidade desde que a norma europeia entrou em vigor, em maio de 2018. A instituição recusa-se ainda a atualizar os seus formulários e a incluir as informações obrigatórias nos emails institucionais, ignorando, deliberadamente, as advertências formais do seu próprio Encarregado de Proteção de Dados (EPD).
O Diagnóstico: Oito Anos de Silêncio e Omissão
Embora o RGPD seja de aplicação obrigatória e direta desde o dia 25 de maio de 2018, a referida entidade pública mantém um vazio legal interno absoluto. A ausência de uma Política de Privacidade e Proteção de Dados publicada no seu sítio eletrónico priva os cidadãos de saberem, nomeadamente:
- Como e para que fins são recolhidos os seus dados.
- Qual o prazo de conservação da informação.
- Como podem exercer os seus direitos de acesso, retificação ou oposição.
Este cenário agrava-se com a manutenção de formulários internos obsoletos, que continuam a recolher dados sem o consentimento informado ou a devida fundamentação jurídica exigida pelo Artigo 13.º do RGPD.
O “Muro” Digital: Emails Sem Informação ao Titular
Outra falha crítica prende-se com a comunicação diária. Apesar de processar diariamente centenas de dados pessoais, a entidade recusa-se a introduzir uma nota de rodapé informativa (disclaimer) nos emails institucionais.
Esta mensagem de rodapé não é um mero formalismo estético; trata-se de um canal obrigatório de transparência para informar o destinatário sobre a identidade do responsável pelo tratamento e a finalidade daquela comunicação.
Alertas do EPD Ignorados: Uma Recusa Incompreensível
O ponto mais sensível e grave deste caso reside na rejeição sistemática das recomendações do Encarregado de Proteção de Dados (EPD). O EPD, cuja função autónoma é, precisamente, garantir o cumprimento da lei e servir de ponte entre a instituição, o público e a Comissão Nacional de Proteção de Dados (CNPD), já emitiu vários alertas formais.
A recusa da liderança da entidade em aplicar estas medidas corretivas configura uma postura de incumprimento deliberado. Legalmente, a negligência ou a recusa em cooperar com o EPD pode agravar as sanções em caso de auditoria ou inspeção.
O Impacto e as Consequências Legais
Ao agir desta forma, a entidade pública expõe-se a riscos reputacionais e jurídicos severos:
- Responsabilidade Civil: O Artigo 82.º do RGPD prevê o direito a indemnização para qualquer cidadão / cidadã que sofra danos (materiais ou imateriais) devido à violação do regulamento.
- Intervenção da CNPD: A Comissão Nacional de Proteção de Dados pode aplicar sanções administrativas, repreensões públicas e auditorias coercivas. Embora as entidades públicas tenham beneficiado de regimes de exceção ou moratórias no passado no que toca a coimas, a persistência no incumprimento intencional viola o princípio da legalidade administrativa.
- Quebra de Confiança: Sendo o Estado o primeiro que deve dar o exemplo no respeito pelos direitos fundamentais, este bloqueio institucional mina a confiança dos cidadãos nas instituições democráticas.