Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigos 4.º, 5.º, 16.º n.º 4, 30.º n.º 3, 47.º n.º 5, 63.º

Duas leis, duas autoridades, uma notificação dupla.

A Lei 9/26 não substitui a Lei de Protecção de Dados Pessoais; aplica-a subsidiariamente art. 63.º a) e remete para ela sempre que há dados pessoais em jogo. A Agência de Protecção de Dados continua a ser a autoridade dessa lei.

O que os órgãos do sistema podem fazer com dados pessoais

Podem tratá-los na medida do estritamente necessário para cumprir obrigações legais e missões de interesse público, nos termos das duas leis, com dois fins: evitar a consumação de uma ciberameaça significativa e responder eficazmente a um incidente art. 4.º.

Sigilo das comunicações

O sigilo da correspondência e das comunicações privadas é inviolável e só cede por decisão judicial art. 5.º. Operadores e prestadores mantêm o sigilo das comunicações dos seus utilizadores art. 14.º n.º 1 g) art. 16.º n.º 1 h) art. 24.º n.º 1 g).

Registo de utilizadores com limites

Os prestadores de nuvem e de comunicações electrónicas registam os seus utilizadores art. 20.º n.º 1 b) art. 24.º n.º 1 a), e os prestadores de serviços digitais conservam registos com finalidade, minimização e prazo art. 16.º n.º 1 a). A lei diz expressamente que o dever de registo não é uma identificação civil geral de todos os utilizadores nem autoriza a recolha massiva de dados pessoais ou de conteúdo art. 16.º n.º 4.

Notificação dupla de incidentes

Um incidente que envolva violação de dados pessoais é, por definição, de impacto significativo art. 28.º n.º 1 d). Notifica-se o CERT.ao e o CSIRT sectorial, e também a autoridade de protecção de dados, porque a notificação ao CERT.ao não substitui as notificações legalmente devidas a outras autoridades art. 30.º n.º 3 art. 16.º n.º 1 g) art. 40.º b). Os centros de dados e os prestadores de nuvem notificam ainda os clientes art. 38.º n.º 1 art. 40.º a).

Limites na resposta a incidentes

As medidas de resposta não abrangem, sem autorização judicial, dados pessoais não indispensáveis à gestão do incidente art. 47.º n.º 5, e a entrega de informações ao CERT.ao faz-se sem prejuízo da protecção de dados pessoais art. 47.º n.º 2.

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290