Artigos 4.º, 5.º, 16.º n.º 4, 30.º n.º 3, 47.º n.º 5, 63.º
Duas leis, duas autoridades, uma notificação dupla.
A Lei 9/26 não substitui a Lei de Protecção de Dados Pessoais; aplica-a subsidiariamente art. 63.º a) e remete para ela sempre que há dados pessoais em jogo. A Agência de Protecção de Dados continua a ser a autoridade dessa lei.
O que os órgãos do sistema podem fazer com dados pessoais
Podem tratá-los na medida do estritamente necessário para cumprir obrigações legais e missões de interesse público, nos termos das duas leis, com dois fins: evitar a consumação de uma ciberameaça significativa e responder eficazmente a um incidente art. 4.º.
Sigilo das comunicações
O sigilo da correspondência e das comunicações privadas é inviolável e só cede por decisão judicial art. 5.º. Operadores e prestadores mantêm o sigilo das comunicações dos seus utilizadores art. 14.º n.º 1 g) art. 16.º n.º 1 h) art. 24.º n.º 1 g).
Registo de utilizadores com limites
Os prestadores de nuvem e de comunicações electrónicas registam os seus utilizadores art. 20.º n.º 1 b) art. 24.º n.º 1 a), e os prestadores de serviços digitais conservam registos com finalidade, minimização e prazo art. 16.º n.º 1 a). A lei diz expressamente que o dever de registo não é uma identificação civil geral de todos os utilizadores nem autoriza a recolha massiva de dados pessoais ou de conteúdo art. 16.º n.º 4.
Notificação dupla de incidentes
Um incidente que envolva violação de dados pessoais é, por definição, de impacto significativo art. 28.º n.º 1 d). Notifica-se o CERT.ao e o CSIRT sectorial, e também a autoridade de protecção de dados, porque a notificação ao CERT.ao não substitui as notificações legalmente devidas a outras autoridades art. 30.º n.º 3 art. 16.º n.º 1 g) art. 40.º b). Os centros de dados e os prestadores de nuvem notificam ainda os clientes art. 38.º n.º 1 art. 40.º a).
Limites na resposta a incidentes
As medidas de resposta não abrangem, sem autorização judicial, dados pessoais não indispensáveis à gestão do incidente art. 47.º n.º 5, e a entrega de informações ao CERT.ao faz-se sem prejuízo da protecção de dados pessoais art. 47.º n.º 2.