Acórdão do Tribunal Constitucional n.º 687/2021 — Decide, com referência ao Decreto n.º 167/XIV, da Assembleia da República, publicado no Diário da Assembleia da…

Tipo Acordao-Tribunal-Constitucional
Publicação 2021-09-22
Estado Em vigor
Texto Tal como publicado
Ministério Tribunal Constitucional
Fonte DRE
artigos 1

Este é o ato tal como foi publicado. As alterações posteriores não estão incorporadas no texto: cada uma é um ato autónomo neste repositório e uma entrada no historial desta lei.

Decide, com referência ao Decreto n.º 167/XIV, da Assembleia da República, publicado no Diário da Assembleia da República, série II-A, n.º 177, de 29 de julho de 2021, e enviado ao Presidente da República para promulgação como lei, pronunciar-se pela inconstitucionalidade das normas constantes do seu artigo 5.º, na parte em que altera o artigo 17.º da Lei n.º 109/2009, de 15 de setembro (Lei do Cibercrime)

Histórico de alterações JSON API

26 - Não se contesta a asserção final de que é hoje possível a qualquer destinatário de mensagens deste tipo apor-lhes a identificação de fechadas (ou não lidas). O que se torna incompreensível é como é que o legislador retira desta circunstância a consequência da inevitável degradação do direito fundamental à inviolabilidade da correspondência. E isto em termos completamente novos, desqualificando situações em que, de facto, as comunicações ainda não tivessem sido conhecidas pelo visado, desconsiderando, por esta via, a necessidade de intervenção do juiz e colocando nas mãos do Ministério Público, quando não mesmo do órgão de polícia criminal, a possibilidade de efetuar a apreensão dessa correspondência.

27 - O princípio da proporcionalidade, a que alude o n.º 2 do artigo 18.º da CRP, parece exigir a inclusão do juiz de instrução criminal nesta operação de validação das apreensões, mantendo um regime idêntico ao do artigo 179.º do CPP, e seguramente sempre que as mensagens se encontrem com a indicação de "fechada/não lida". E nem se diga que a intervenção do juiz de instrução nos moldes propostos fere ou pode vir a ferir a estrutura acusatória do processo criminal, porquanto ela é meramente decalcada do regime do CPP, cuja conformidade com a CRP não é questionada.

28 - Sem prejuízo de eventuais matizes que pudessem ser introduzidos por referência às especificidades das mensagens cuja apreensão vem prevista no artigo 17.º da Lei do Cibercrime, operar uma presunção desta gravidade, sempre em desfavor de qualquer pessoa que veja esse tipo de correspondência apreendida, afigura-se desproporcionado e, portanto, violador dos princípios constitucionais que regem as restrições dos direitos, liberdades e garantias.

(...)

I - Conclusão

50 - Com os fundamentos acima expostos, entende a CNPD que:

a)

As alterações ao artigo 17.º da Lei do Cibercrime, tal como se encontram no projeto de proposta de lei em análise, representam uma manifesta degradação do nível de proteção dos cidadãos num domínio crítico da sua esfera privada, como é o das comunicações;

b)

Ao divergir incontroversamente do regime previsto no artigo 179.º do CPP, o Projeto de Proposta de Lei introduz restrições adicionais e não fundamentadas aos direitos, liberdades e garantias à inviolabilidade das comunicações e, reflexamente, à proteção de dados pessoais, como vêm consagrados nos artigos 34.º e 35.º da CRP, respetivamente;

c)

Admitir que o Ministério Público possa, sem prévio controlo do Juiz de Instrução Criminal, ordenar ou validar a apreensão de comunicações eletrónicas ou de registos similares desprotege excessivamente as pessoas eventualmente suspeitas ou que tenham incidentalmente interagido com esses suspeitos, sendo que a exigência de intervenção do Juiz de Instrução, nos mesmos termos do artigo 179.º do CPP, nunca pode ser vista como desvirtuadora do princípio acusatório que preside ao processo penal em Portugal;

d)

De resto, e atento o teor do recente acórdão do TJUE, de 2 de março, no processo C-746/18, onde se afasta a possibilidade de uma entidade em tudo semelhante - nos poderes e na dependência hierárquica - ao Ministério Público português poder aceder aos dados de tráfego e de localização, no quadro de um processo penal e em concretização das exceções previstas no n.º 1 do artigo 15.º da Diretiva 2002/58/CE, sem prévia autorização de um Juiz ou entidade independente, só pode ter-se por inadmissível a alteração proposta para o artigo 17.º da Lei do Cibercrime, por manifesta contradição com o disposto no artigo 52.º da Carta dos Direitos Fundamentais da UE (e sem prescindir do disposto no n.º 2 do artigo 18.º da CRP).»

C) Elementos relevantes

C.1) Direito da União Europeia e do Conselho da Europa

19 - Ainda que, como expressamente reconhece o legislador na Exposição de Motivos acima transcrita, a nova redação do artigo 17.º da Lei do Cibercrime não resulte diretamente de exigências decorrentes da transposição de diretivas da União Europeia, não pode olvidar-se que a Lei n.º 109/2009 tem que ser interpretada à luz do contexto de internormatividade e interconstitucionalidade que esteve na sua génese e que define o seu horizonte aplicativo (uma vez que transpôs para a ordem jurídica interna a Decisão Quadro n.º 2005/222/JAI, relativa a ataques contra sistemas de informação, e adaptou o direito interno à Convenção sobre Cibercrime do Conselho da Europa).

Deste modo, afigura-se incontornável o enquadramento da discussão da matéria dos presentes autos no domínio do direito do espaço europeu - quer da União Europeia, quer do Conselho da Europa -, importando conhecer e atender aos standards de proteção que deles resulta para os direitos fundamentais aqui em causa, designadamente, a privacidade, entendida em sentido lato, e com particular relevância no domínio da proteção de dados e utilização da informática. A jurisprudência do Tribunal de Justiça da União Europeia ("TJUE") e do Tribunal Europeu dos Direitos do Homem ("TEDH") oferece, neste domínio, um relevante conjunto de informações e orientações que o Tribunal Constitucional, animado pela necessidade de proceder a uma interpretação do texto constitucional articulada com os parâmetros europeus, não pode deixar de considerar na análise que lhe é solicitada nos presentes autos.

20 - O Decreto n.º 167/XIV visa, no essencial, e como já se disse, proceder à transposição para a ordem jurídica interna da Diretiva (UE) 2019/713 do Parlamento Europeu e do Conselho, de 17 de abril de 2019, relativa ao combate à fraude e à contrafação de meios de pagamento que não em numerário (Diretiva), a qual substitui a Decisão-Quadro 2001/413/JAI do Conselho, que havia sido transposta pela Lei n.º 59/2007, de 4 de setembro, que procedeu à vigésima terceira alteração ao Código Penal.

Além disso, importa ainda mencionar, nesta sede, pela relevância que assumem na matéria em discussão nos presentes autos de fiscalização preventiva: (i) a Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas, sucessivamente alterada pela Diretiva 2006/24/CE do Parlamento Europeu e do Conselho, de 15 de março de 2006 e pela Diretiva 2009/136/CE do Parlamento Europeu e do Conselho, de 25 de novembro de 2009 - adotada com o intuito de harmonizar a legislação dos Estados-Membros e garantir um nível equivalente de proteção dos direitos fundamentais, nomeadamente o direito à privacidade, no âmbito do tratamento de dados pessoais no setor das comunicações eletrónicas (n.º 1 do artigo 1.º), transposta para a ordem interna pela Lei n.º 41/2004, de 18 de agosto, e pela Lei n.º 46/2012, de 29 de agosto; e (ii) a Diretiva 2006/24/CE do Parlamento Europeu e do Conselho, de 15 de março de 2006, relativa à conservação de dados gerados ou tratados no contexto da oferta de serviços de comunicações eletrónicas publicamente disponíveis ou de redes públicas de comunicações (que veio a ser considerada inválida pelo TJUE, no seu Acórdão de 8 de abril de 2014, Processos apensos C293/12 e C594/12, Digital Rights Ireland e Seitlinger e o.), transposta para a ordem interna pela Lei n.º 32/2008, de 17 de julho.

Para além das diretivas que especificamente visam uniformizar os regimes jurídicos de conservação de dados no setor das comunicações eletrónicas, não é despicienda a disciplina que se retira do Regulamento Geral sobre a Proteção de Dados (Regulamento UE 2016/679 - RGPD), no que tange à proteção conferida às pessoas singulares a respeito do tratamento de dados pessoais. Destaca-se, nesta sede, a disposição que prevê que os dados que permitam identificar pessoas singulares, apenas podem ser recolhidos para satisfazer finalidades determinadas, explícitas e legítimas, e não podem ser tratados posteriormente de uma forma incompatível com essas finalidades (artigo 5.º, n.º 1, alínea b) RGDP).

Não se ignora, naturalmente, que nos termos do artigo 1.º, n.º 3, da Diretiva 2002/58/CE, e do artigo 2.º do RGPD, o âmbito de aplicação da legislação europeia, nesta matéria, não inclui o processo penal. Contudo, afigura-se, ainda assim, que do acervo legal e jurisprudencial da União Europeia acerca de temáticas paralelas à que ora nos ocupa resulta a paulatina construção de standards de tutela jusfundamental no que respeita ao tratamento de dados pessoais e de dados relativos às comunicações, no âmbito da utilização da informática que não deve ser ignorado.

21 - No plano jusfundamental, a matéria em causa suscita a invocação dos artigos 7.º, 8.º e 52.º, n.º 1 da Carta dos Direitos Fundamentais da União Europeia ("CDFUE") - a que o Tratado atribui valor paramétrico quanto às normas emanadas pelas instituições, nos termos do n.º 1 do artigo 6.º do Tratado da União Europeia ("TUE") -, que consagram, respetivamente: (i) o direito de todas as pessoas ao respeito pela sua vida privada e familiar, pelo seu domicílio e pelas suas comunicações; (ii) o direito de todas as pessoas à proteção dos dados de caráter pessoal que lhes digam respeito - os quais devem ser objeto de um tratamento leal, para fins específicos e com o consentimento da pessoa interessada ou com outro fundamento legítimo previsto por lei, ficando o cumprimento destas regras sujeito a fiscalização por parte de uma autoridade independente; e (iii) a garantia de que qualquer restrição ao exercício dos direitos e liberdades reconhecidos pela CDFUE deve ser prevista por lei e respeitar o conteúdo essencial desses direitos e liberdades, na observância do princípio da proporcionalidade, o que implica que essas restrições só possam ser introduzidas se forem necessárias e corresponderem efetivamente a objetivos de interesse geral reconhecidos pela União, ou à necessidade de proteção dos direitos e liberdades de terceiros. A proteção dos dados pessoais é, além disso, um direito fundamental igualmente consagrado no artigo 16.º, n.º 1, do Tratado sobre o Funcionamento da União Europeia ("TFUE").

Assume, por último, relevância a consagração no artigo 8.º da Convenção Europeia para a Proteção dos Direitos do Homem e das Liberdades Fundamentais ("CEDH"), do direito de qualquer pessoa ao respeito da sua vida privada e familiar, do seu domicílio e da sua correspondência. Daqui decorre a proibição de haver ingerência da autoridade pública no exercício deste direito senão quando esta ingerência estiver prevista na lei e constituir uma providência que, numa sociedade democrática, seja necessária para a segurança nacional, para a segurança pública, para o bem-estar económico do país, a defesa da ordem e a prevenção das infrações penais, a proteção da saúde ou da moral, ou a proteção dos direitos e das liberdades de terceiros.

22 - A matéria objeto de regulação pelas normas fiscalizadas não é, diretamente, objeto de qualquer acórdão do TJUE e/ou do TEDH. Sem prejuízo disso, a jurisprudência europeia emitida no quadro das Diretivas 2002/58/CE e 2006/24/CE, a propósito da conservação e transmissão de dados provenientes de comunicações eletrónicas, ou da interceção de comunicações em massa, por referência aos parâmetros de tutela fundamentais consagrados nos artigos 7.º e 8.º da CDFUE e 8.º da CEDH, oferece importantes pistas quanto à densificação, feita por aqueles tribunais superiores, dos respetivos standards jusconstitucionais de proteção dos cidadãos nos domínios da privacidade e das comunicações eletrónicas - os quais assumem especial interesse na discussão objeto dos presentes autos. Com efeito, identifica-se, nesse acervo jurisprudencial, um conjunto de princípios e requisitos claramente exigidos pelo TJUE e pelo TEDH que, em larga medida, são transponíveis, com as devidas adaptações, para a problemática da apreensão de mensagens de correio eletrónico e outras de natureza similar, para fins de investigação, deteção e repressão de infrações penais. Essa jurisprudência é o ponto axial da densificação dos conceitos do catálogo de direitos da União e referência incontornável na construção de standards de proteção de direitos fundamentais num espaço de interconstitucionalidade.

Ora, de acordo com o Tribunal de Justiça, para avaliação da conformidade com os direitos fundamentais das medidas de conservação de dados, há que convocar não apenas a proteção conferida pela norma do artigo 7.º da CDFUE, mas também a do artigo 8.º, sempre que tais dados possam ser ligados à identificação de uma pessoa. Ou seja, o standard de proteção aplicável quando estão em causa dados de um processo de comunicação entre pessoas que se situem na sua esfera privada (permitindo a sua identificação ou a obtenção de outras informações pessoais, normalmente reservadas) resulta da interpretação combinada dos direitos à privacidade e à proteção de dados pessoais. Este entendimento funda-se não apenas na constatação de que os dois direitos estão indissociavelmente ligados (Acórdão de 9 de novembro de 2010, Volker, procs. C-92/09 e C-93/09, n.º 47), como também na admissão expressa, por parte do TJUE, de que a "conservação dos dados está abrangida pelo âmbito de aplicação do artigo 8.º desta, uma vez que constitui um tratamento de dados pessoais na aceção deste artigo e deve, assim, necessariamente, respeitar as exigências de proteção de dados resultantes deste artigo" - Acórdão de 8 de abril de 2014, Digital Rights Ireland, procs. C-293/12 e C-594/12, n.º 29.

Além disso, é importante recordar que o artigo 7.º da CDFUE, relativo ao respeito pela vida privada e familiar, ao domicílio e às comunicações, reproduz o disposto no artigo 8.º da CEDH, devendo ser interpretado com o mesmo sentido e alcance, nos termos do n.º 3 do artigo 52.º da CDFUE. O que implica, pois, que o regime das suas restrições seja semelhante, como de resto concluiu o Tribunal de Justiça no Acórdão de 15 de novembro de 2011, Dereci, proc. C-256/11, n.º 70: "o artigo 7.º da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»), relativo ao direito ao respeito da vida privada e familiar, consagra direitos correspondentes aos que são garantidos pelo artigo 8.º, n.º 1, da CEDH e que se deve, portanto, dar ao artigo 7.º da Carta o mesmo sentido e o mesmo alcance que o sentido e o alcance dados ao artigo 8.º, n.º 1, da CEDH, conforme interpretado pela jurisprudência do Tribunal Europeu dos Direitos do Homem". Neste quadro, entendeu-se mobilizável, para densificação do artigo 7.º da CDFUE, o regime do n.º 2 do artigo 8.º da CEDH: "Não pode haver ingerência da autoridade pública no exercício deste direito senão quando esta ingerência estiver prevista na lei e constituir uma providência que, numa sociedade democrática, seja necessária para a segurança nacional, para a segurança pública, para o bem - estar económico do país, a defesa da ordem e a prevenção das infrações penais, a proteção da saúde ou da moral, ou a proteção dos direitos e das liberdades de terceiros". Simplesmente, ao contrário do que sucede na CEDH, a Carta autonomizou o direito à proteção de dados pessoais (no artigo 8.º da CDFUE), sem deixar de lhe reconhecer uma relação indissociável entre ambos (Acórdão de 9 de novembro de 2010, Volker, procs. C-92/09 e C-93/09, n.º 47; C. Sarmento e Castro, "Anotação ao artigo 8.º", in Carta dos Direitos Fundamentais da União Europeia Comentada, coord. A. Silveira e M. Canotilho, Almedina, 2013, p. 121; S. Perez Fernandes, "Anotação ao artigo 7.º", in Carta dos Direitos Fundamentais da União Europeia Comentada, coord. A. Silveira e M. Canotilho, Almedina, 2013, p. 105).

23 - A aplicação da Diretiva 2002/58/CE (sobre tratamento de dados pessoais e proteção da privacidade no setor das comunicações eletrónicas) suscitou um conjunto de questões pertinentes sobre a possibilidade de restrições ou limitações aos direitos nela consagrados e às correspetivas obrigações estaduais, que podem ser úteis para a ponderação a levar a cabo no presente processo. Questionou-se, desde logo, o alcance da proibição de formas de interceção ou vigilância de comunicações, sem o consentimento dos utilizadores. Naturalmente, a própria ordem jurídica europeia prevê condições segundo as quais será possível derrogar o nível de proteção consagrado como regra. Contudo, a diversidade e amplitude das medidas derrogatórias adotadas pelos Estados-Membros ao abrigo desta norma revelaram-se muito problemáticas, em particular no campo da prevenção, investigação, deteção e repressão de infrações penais, no qual foram aprovados, pelos vários países, regimes bastante distintos de acesso à informação. Por esse motivo, o legislador europeu aprovou, em 2006, a Diretiva n.º 2006/24/CE, que visava, precisamente, concretizar o âmbito das restrições autorizadas aos direitos fixados na Diretiva 2002/58/CE e especificar o nível mínimo de proteção garantido, em qualquer caso, em relação aos direitos fundamentais em questão. Porém, esta Diretiva veio a ser declarada inválida pelo TJUE, precisamente por este Tribunal ter entendido que aquela permitia uma restrição desproporcionada dos direitos ao respeito pela vida privada e familiar e à proteção de dados pessoais, consagrados, respetivamente, nos artigos 7.º e 8.º da CDFUE (Acórdão Digital Rights Ireland, n.os 26 a 29); e por se considerar que o conjunto de crimes cuja investigação ou repressão pode admitir o acesso aos dados se estabelecia de forma indeterminada (n.os 41 a 43).

Dessa jurisprudência (a que se soma o Acórdão Tele2, de 21 de dezembro de 2016, proc. C-203/15 e C-698/15) resultam dois eixos fundamentais para a presente análise. Em primeiro lugar, o Tribunal do Luxemburgo impôs um conjunto de condições relativas ao armazenamento de dados, designadamente, o respeito pelos princípios da necessidade da conservação dos dados, e da determinabilidade das normas que regulam tais medidas de conservação. Em segundo lugar, e com significativa relevância para a matéria que aqui nos ocupa, no que respeita ao acesso aos dados pelas autoridades nacionais competentes para deteção, prevenção e combate à criminalidade, o Tribunal de Justiça entendeu que uma interpretação adequada do disposto no artigo 15.º da Diretiva 2002/58/CE, em conjugação com a proteção jusfundamental conferida pelas normas dos artigos 7.º e 8.º da CDFUE, não admite o acesso generalizado aos dados conservados - implicando, pelo contrário a existência de um controlo prévio, levado a cabo por um órgão jurisdicional ou por uma entidade administrativa independente, na sequência de um pedido fundamentado da autoridade nacional competente. Este entendimento foi reiterado no Acórdão de 6 de outubro de 2020, Processo C-623/17 - Privacy International, tendo o Tribunal de Justiça insistido na ideia de respeito pelo princípio da proporcionalidade, recordando que na origem da Diretiva 2002/58, está, justamente, uma intenção do legislador da União de assegurar a continuação de um elevado nível de proteção dos dados pessoais e da privacidade no que diz respeito a todos os serviços de comunicações eletrónicas, independentemente da tecnologia utilizada (n.º 55, CFR. exposição de motivos da proposta de diretiva do Parlamento Europeu e do Conselho relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas [COM(2000) 385 final]). 60).

24 - Ou seja, tendo em conta tudo o que até agora se narrou, ressaltam da jurisprudência do TJUE acima descrita várias linhas argumentativas que, não obstante as já assinaladas diferenças quanto ao âmbito de aplicação da legislação em causa, não poderão ser ignoradas na ponderação a levar a cabo no presente processo, importando discutir em que medida podem ou devem as mesmas regras de princípio ser mobilizadas em matéria de apreensão do correio eletrónico ou similar.

Em primeiro lugar, resulta evidente que a CDFUE não é compatível com práticas de recolha e conservação de dados de ordem indiferenciada e generalizada, sem uma qualquer seleção prévia, segundo critérios objetivos. Ora, isto deve levar-nos a questionar se, na generalidade dos casos, é compatível com o direito da União a apreensão de todas as mensagens de correio eletrónico (que poderão, mesmo no caso de computadores de uso estritamente pessoal, atingir números na casa dos largos milhares), devendo a seleção do conjunto de mensagens apreendidas limitar-se ao estritamente necessário para investigação e repressão da criminalidade. Em segundo lugar, e com evidente importância no presente processo, resulta da jurisprudência exposta que o acesso pelas autoridades nacionais a dados de comunicação, ainda que para combate à criminalidade, deverá ser sempre sujeito a controlo judicial ou de entidade administrativa independente - ideia que veio a ser retomada no recente acórdão de 2 de março de 2021, Processo C-746/18, Prokuratuur (Conditions d'accès aux données relatives aux communications électroniques), adiante analisado, o qual se debruça, justamente, sobre a questão de saber que entidades, ao certo, podem figurar neste papel de controlo prévio, designadamente saber se o Ministério Público pode desempenhar tal tarefa.

25 - Finalmente, destaca-se, na análise em curso, com especial relevo no debate que subjaz às questões de constitucionalidade colocadas em sede da presente fiscalização preventiva, o recente Acórdão do Tribunal de Justiça, de 2 de março de 2021, Processo C-746/18, Prokuratuur (Conditions d'accès aux données relatives aux communications électroniques), atrás já referenciado. Prolatado, igualmente, quanto ao tratamento dos dados pessoais no setor das comunicações eletrónicas e da Diretiva 2002/58/CE, em concreto no que respeita ao acesso de uma autoridade pública aos dados de tráfego e aos dados de localização para fins de instrução penal, a sua importância prende-se especificamente com a terceira questão prejudicial nele colocada, por via da qual o órgão jurisdicional de reenvio convida o Tribunal de Justiça a precisar os critérios que uma autoridade administrativa deve satisfazer para poder ser considerada independente, na aceção do Acórdão Tele2. Ou seja, no caso Prokuratuur, o órgão jurisdicional de reenvio perguntou, concretamente, se o artigo 15.º, n.º 1, da Diretiva 2002/58, lido à luz dos artigos 7.º, 8.º, 11.º e 52.º, n.º 1, da Carta, deve ser interpretado no sentido de que se opõe a uma regulamentação nacional que atribui competência ao Ministério Público - cuja missão é dirigir a instrução penal e exercer, sendo caso disso, a ação pública num processo posterior - para autorizar o acesso de uma autoridade pública aos dados de tráfego e aos dados de localização para fins de instrução penal.

Perante esta interrogação, o Tribunal começa por esclarecer que essa fiscalização prévia exige que o órgão jurisdicional ou a entidade encarregada de efetuar a referida fiscalização "disponha de todas as atribuições e apresente todas as garantias necessárias com vista a assegurar uma conciliação dos diferentes interesses e direitos em causa" (n.º 52). Esta exigência será acentuada pelo facto de se tratar, no processo C-746/18, de um inquérito penal, o que, no entender do Tribunal implica que "tal fiscalização exige que esse órgão jurisdicional ou essa entidade possa assegurar um justo equilíbrio entre, por um lado, os interesses ligados às necessidades do inquérito no âmbito da luta contra a criminalidade e, por outro, os direitos fundamentais ao respeito da vida privada e à proteção dos dados pessoais das pessoas às quais o acesso diz respeito" (n.º 52, destaque acrescentado).

Ou seja, conforme esclarece o TJUE, a exigência de independência que a autoridade encarregada de exercer a fiscalização prévia deve satisfazer impõe que essa autoridade tenha a "qualidade de terceiro em relação à autoridade que pede o acesso aos dados" (n.º 54, destaque acrescentado), circunstância indispensável para que esteja em condições de exercer essa fiscalização de maneira "objetiva e imparcial", ao abrigo de qualquer influência externa. Isto significa, no domínio penal, como salientou o Tribunal, "que a autoridade encarregada dessa fiscalização prévia, por um lado, não esteja envolvida na condução do inquérito penal em causa e, por outro, tenha uma posição de neutralidade relativamente às partes no processo penal" (n.º 54, destaque acrescentado). Neste exato sentido se pronunciou o Advogado-Geral Giovanni Pitruzzella, nas suas conclusões (cf. n.º 105 e 126).

Por esta razão, entendeu o Tribunal que, no caso, tal competência não pode ser atribuída ao Ministério Público (n.º 57), considerando que este, quando dirige o inquérito e exerce, sendo caso disso, a ação pública, não assume uma posição de neutralidade, não estando em condições de realizar o enunciado controlo prévio. É que, como sublinha o Tribunal "o Ministério Público tem por missão, não decidir com total independência um litígio mas submetê-lo, se necessário, ao órgão jurisdicional competente, enquanto parte no processo que exerce a ação penal" (n.º 55); deste modo, nem mesmo a circunstância de ser obrigado a verificar os elementos incriminatórios e ilibatórios, a garantir a legalidade da instrução do processo e a agir unicamente nos termos da lei e segundo a sua convicção basta para lhe conferir o estatuto de terceiro em relação aos interesses em causa (n.º 56).

Por outro lado, e quanto à questão de saber se a falta de fiscalização prévia efetuada por uma autoridade independente poderia ser suprida por uma fiscalização posterior, exercida por um órgão jurisdicional (cenário hipotético colocado pelo órgão jurisdicional de reenvio), veio o TJUE reforçar que, salvo em caso de urgência devidamente justificada (e mesmo nesta exceção o controlo posterior há de ser efetuado em prazos curtos), a fiscalização independente deve ser efetuada previamente a qualquer acesso, (n.º 58). E isto é assim, justamente, porque, como salientou o Advogado Geral no n.º 128 das suas conclusões, "essa fiscalização posterior não permitiria responder ao objetivo de uma fiscalização prévia, que consiste em impedir que seja autorizado um acesso aos dados em causa que ultrapasse os limites do estritamente necessário" (n.º 58).

A proximidade desta discussão - espelhada no caso Prokuratuur, que correu termos no TJUE, e no caso Big Brother Watch, no TEDH -, é incontornável face à discussão dos autos, e nem a circunstância de se tratar de autorizações relativamente a ações e objetos não inteiramente coincidentes com os da problemática aqui especificamente em causa torna menos pertinente a consideração das reflexões dos Tribunais do Luxemburgo e de Estrasburgo quanto a dois polos problematizantes fundamentais: (i) a aptidão do Ministério Público para atuar como terceiro imparcial ou neutral relativamente ao litígio, capaz de levar a cabo uma ação de controlo prévio das restrições a direitos fundamentais; e (ii) a imperatividade da intervenção jurisdicional numa fase prévia à restrição desses mesmos direitos fundamentais ou à suficiência da sua ratificação ex post.

C.2) Jurisprudência constitucional

26 - Finalmente, ainda dentro da consideração de elementos de relevo para o desenho do quadro sistémico e interpretativo-concetual que deverá constituir o contexto valorativo da presente questão de constitucionalidade, cabe um breve périplo pela jurisprudência constitucional relevante, em torno de dois eixos fundamentais: i) a tutela jurídico-constitucional da privacidade, da correspondência, das telecomunicações e dos dados informáticos; e ii) a divisão de competências, no que respeita a diligências efetuadas em sede de inquérito, entre Ministério Público e Juiz de Instrução Criminal, com particular atenção à especial garantia constitucional respeitante a atos que se prendam diretamente com direitos fundamentais.

Quanto ao primeiro eixo, o Tribunal Constitucional tem-se pronunciado com clareza acerca de um conjunto de matérias relativas ao acesso das autoridades públicas a dados de comunicação (dados de base, dados de tráfego, ou dados de conteúdo, consoante o caso concretamente em apreço). Um breve excurso por tal jurisprudência permite-nos definir linhas argumentativas fundamentais, que a análise valorativa que nesta sede se levará a cabo não pode deixar de considerar. Além disso, fica claro nessa análise que o Tribunal Constitucional tem procurado fazer uma interpretação sistemicamente adequada das normas relativas a este tipo de problemática, tomando em consideração que estas temáticas se colocam num espaço de interconstitucionalidade europeu, e atendendo, por isso, à jurisprudência do TJUE e do TEDH.

Assim, em primeiro lugar, o Tribunal tem explicado que, em matérias como a que aqui está em causa, e independentemente de se reconhecer que a proteção jusconstitucional relativa à privacidade dos cidadãos, entendida em sentido lato, resulta da interpretação conjugada de distintas normas da CRP, nas situações - como é o caso da tutela das comunicações - em que o legislador constituinte tenha entendido tratar de modo particular uma determinada realidade, conferindo-lhe um lugar próprio, e evidenciado, no texto constitucional, dever-se-á atender, antes de mais, a tais disposições normativas específicas.

Isso mesmo se afirma há quase duas décadas, como pode ler-se no Acórdão n.º 241/2002:

«A Constituição consagra, em diversos preceitos, um conjunto de direitos que protegem o que, lato sensu, se pode considerar a esfera da vida pessoal dos cidadãos.

É o caso do disposto no artigo 26.º n.º 1 que reconhece o "direito à reserva da intimidade da vida privada", do artigo 34.º que garante a inviolabilidade do "sigilo da correspondência e dos outros meios de comunicação privada" (n.º 1) e proíbe "toda a ingerência das autoridades públicas (...) nas telecomunicações e nos demais meios de comunicação, salvo os casos previstos na lei em processo criminal" (n.º 4) e do artigo 32.º n.º 8 que, no âmbito das garantias do processo criminal, fulmina com a nulidade "todas as provas obtidas mediante (...) abusiva intromissão na vida privada, no domicílio, na correspondência ou nas telecomunicações".

Independentemente da questão de saber se o sigilo das telecomunicações se inscreve sempre, numa relação de especialidade, com a tutela da vida privada (sendo embora seguro que o direito a tal sigilo garante o direito à reserva da intimidade da vida privada) certo é que aquele tem na Constituição um tratamento específico. E, situando-se o caso no âmbito das telecomunicações, é às normas constitucionais que às telecomunicações respeitam, que, antes do mais, haverá que atender para aferir da constitucionalidade da interpretação normativa em causa.»

Mais ainda, em certas circunstâncias, a mesma realidade material (por exemplo, o correio eletrónico ou similar, que aqui nos ocupa) convocará a proteção conferida por distintas normas de direitos fundamentais consagradas, na CRP, dependendo dos elementos a ela respeitantes que concretamente estejam em causa.

Como se explicou no Acórdão n.º 464/2019:

«Como se referiu, o objeto de proteção do sigilo de comunicações, consagrado no n.º 4 do artigo 34.º da Constituição, reporta-se exclusivamente à interatividade entre utilizadores, possibilitada por meios como o correio eletrónico, o chat ou a videoconferência (utilizador-utilizador). Já os dados de internet tratados para outro tipo de interatividade, nomeadamente a do utilizador com o computador e os respetivos programas (de organização, pesquisa e seleção de informação) e a navegação intra e inter documentos publicados nas páginas web, estão fora do âmbito de proteção daquele preceito constitucional.

Todavia, como o tratamento informático dessa categoria de dados permite identificar o nome, morada e outros dados de identificação do utilizador, os mesmos são considerados "dados pessoais" protegidos pelo artigo 35.º da Constituição. O n.º 2 deste artigo atribui à lei a definição do conceito de dados pessoais, o que foi feito na alínea a) do artigo 3.º da Lei n.º 67/98, de 26 de outubro: «qualquer informação, de qualquer natureza e independentemente do respetivo suporte, incluindo som e imagem relativa a uma pessoa singular identificada ou identificável ("titular dos dados"); é considerada identificável a pessoa que possa ser identificada direta ou indiretamente, designadamente por referência a um número de identificação ou a um ou mais elementos específicos da sua identidade física, fisiológica, psíquica, económica, cultural ou social». Portanto, a informação constante dos dados de tráfego, mesmo que separada de um processo de comunicação intersubjetiva, é considerada de caráter pessoal, pois permite identificar o respetivo titular.

Subsiste assim, em relação a essa categoria específica de dados de tráfego, a pertinência na verificação da conformidade constitucional da norma à luz do direito fundamental à autodeterminação informativa, consagrado no artigo 35.º, n.os 1 e 4, da Constituição.»

27 - Em segundo lugar, resulta da proteção constitucional reforçada atribuída à correspondência, telecomunicações os outros meios de comunicação privada, que decorre do artigo 34.º, n.os 1 e 4, da CRP, que a intenção do legislador constituinte foi a de limitar significativamente a possibilidade e a amplitude quer de restrições legais, quer de atuações restritivas das autoridades públicas, em tais domínios.

Isto mesmo explica o Acórdão n.º 486/2009, da seguinte forma:

«A imposição constitucional (artigo 34.º, n.º 4, da CRP) duma previsão legal prévia para as técnicas de ingerência das autoridades públicas nas telecomunicações no domínio do processo penal, visa limitar ao máximo a existência de espaços de discricionariedade daquelas autoridades, numa área de elevado risco de lesão grave dos direitos e liberdades dos cidadãos, enfatizando a exigência das leis restritivas do artigo 18.º, n.º 2 e 3, da CRP.

O legislador constituinte procurou salvaguardar simultaneamente, por um lado, a segurança e a realização da justiça, e por outro lado, os direitos e liberdades individuais do cidadão, atribuindo a arbitragem entre ambos ao legislador: as medidas limitativas daqueles direitos que as entidades públicas que se movem no processo penal podem adotar são apenas aquelas que o legislador tenha autorizado, e não todas as que se considerem necessárias e ajustadas ao caso. A medida das agressões aos direitos fundamentais dos cidadãos no âmbito do processo penal não é definida por aquelas autoridades públicas, nos seus atos concretos de ingerência, sendo obrigatório que corresponda aos modelos e técnicas de atuação previamente estabelecidos na lei.

Neste domínio essas entidades só podem fazer o que o legislador lhes tiver permitido fazer.»

Em terceiro lugar, a proteção constitucional das telecomunicações abrange um conjunto alargado de dados sobre a comunicação humana, incluindo não apenas os dados de conteúdo - ou seja, o conhecimento sobre o conteúdo concreto das mensagens transmitidas entre emissor e destinatário - como os chamados dados de tráfego, reveladores de uma série de elementos sobre o contexto em que ocorreu o processo comunicativo. Porém, como é evidente, em caso algum a proteção conferida a qualquer tipo de metadados poderá ser maior, ou mais intensa, do que a que a Constituição assegura ao conteúdo material da comunicação - pelo contrário. Nestes termos, recusa-se, desde já, qualquer argumentação segundo a qual se afastaria, nesta sede, a aplicação da jurisprudência deste Tribunal Constitucional e do TJUE relativa a dados de tráfego, por estarem em causa dados de conteúdo.

Como pode ler-se, a este propósito no Acórdão n.º 486/2009:

«O sigilo das telecomunicações, garantido nos termos do artigo 34.º, n.º 1, da Constituição, abrange não só o conteúdo das comunicações, mas também o tráfego como tal (V. Gomes Canotilho/Vital Moreira, ob. cit., pág. 538 e segs.).

'O que está em causa é assegurar o livre desenvolvimento da personalidade de cada um através da troca à distância, de informações, notícias, pensamentos e opiniões, à margem da devassa da publicidade' (Costa Andrade, em 'Bruscamente no verão passado..., Ano 137.º, n.º 3951, julho-agosto 2008, p. 339).

A privacidade da comunicação, como corolário da reserva da intimidade da vida privada, abrange não apenas a proibição de interferência, em tempo real, de uma chamada telefónica, como também a impossibilidade do ulterior acesso de terceiros a elementos que revelem as condições factuais em que decorreu uma comunicação [...].

Efetivamente, num Estado de Direito democrático, assiste a qualquer cidadão o direito de telefonar quando e para quem quiser com a mesma privacidade que se confere ao conteúdo da sua conversa.»

E como confirmou, mais tarde, o Acórdão n.º 403/2015:

«[...] há um largo consenso na doutrina e na jurisprudência, de resto não se conhece posição contrária, no sentido de se incluir os dados de tráfego no conceito de comunicações constitucionalmente relevante para a proibição de ingerência. Quer dizer: o âmbito de proteção do artigo 34.º, n.º 4 abrange não apenas o conteúdo das telecomunicações, mas também os dados de tráfego.

[...]

O Tribunal Constitucional também já teve oportunidade de se pronunciar expressamente sobre este aspeto, tendo também equiparado a proteção dos dados de tráfego à proteção constitucionalmente concedida aos dados de conteúdo. Assim, no Acórdão n.º 241/02, em que refere expressamente que 'a proibição de ingerência nas telecomunicações, para além de vedar a escuta, interceção ou vigilância de chamadas, abrange, igualmente, os elementos de informação com elas conexionados, designadamente os que no caso foram fornecidos pelos operadores de telecomunicações'. A mesma interpretação foi retomada e amplamente desenvolvida no Acórdão n.º 486/2009 [...].

[...]

Por tudo isso, também se entende que a área de proteção do sigilo das comunicações consagrada no n.º 4 do artigo 34.º da CRP, compreende tanto o conteúdo da comunicação como os dados de tráfego atinentes ao processo de comunicação. [...]»

28 - Em quarto lugar, o desenho jurídico-constitucional da proteção conferida à comunicação humana, entendida em sentido lato, veda a possibilidade de restrições dos direitos fundamentais a ela atinentes, exceto quando tais restrições se situem no âmbito do processo penal.

Nesse sentido, entendeu-se no Acórdão n.º 403/2015:

«17 - Ao definir o campo de incidência da lei restritiva do direito à inviolabilidade das comunicações pela "matéria de processo criminal" a Constituição ponderou e tomou posição (em parte) sobre o conflito entre os bens jurídicos protegidos por aquele direito fundamental e os valores comunitários, especialmente os da segurança, a cuja realização se dirige o processo penal. Não obstante as restrições legais ao direito à inviolabilidade das comunicações que o legislador está autorizado a estabelecer deverem obedecer à ponderação do princípio da proporcionalidade, a preferência abstrata pelo valor da segurança em prejuízo da privacidade das comunicações só pode valer em matéria de processo penal. É que a não inclusão de outras matérias do âmbito da restrição do direito à inviolabilidade das comunicações, não é contrária ao plano ordenador do sistema jurídico-constitucional. Ainda que se pudesse considerar, em abstrato, que há outras matérias em que o valor da segurança sobreleva os valores próprios do direito à inviolabilidade das comunicações, a falta de cobertura normativa da restrição em matérias extraprocessuais não frustra as intenções ordenadoras do atual sistema, porque há razões político-jurídicas que estão na base da abstenção do legislador constitucional.»

Explicou-se, no mesmo aresto, que pode até falar-se, nesta matéria, numa reserva absoluta de processo criminal:

«De facto, a referência ao processo criminal não é apenas uma indicação teleológica, mas também a localização da restrição à proibição de ingerência numa área estruturada normativamente em termos de oferecer garantias bastantes contra intromissões abusivas. Ao autorizar a ingerência das autoridades públicas nos meios de comunicação apenas em matéria de processo penal, e não para quaisquer outros efeitos, a Constituição quis garantir que o acesso a esses meios, para salvaguarda dos valores da "justiça" e da "segurança", fosse efetuado através de um instrumento processual que também proteja os direitos fundamentais das pessoas. Porque a ingerência nas comunicações põe em conflito um direito fundamental com outros direitos ou valores comunitários, considerou-se que a restrição daquele direito só seria autorizada para realização dos valores da justiça, da descoberta da verdade material e restabelecimento da paz jurídica comunitária, os valores que ao processo criminal incumbe realizar. Assim, remeteu para o legislador processual penal a tarefa de "concordância prática" dos valores conflituantes na ingerência nas comunicações privadas: por um lado, a tutela do direito à inviolabilidade das comunicações; por outro, a viabilização da justiça penal. Na verdade, como escreve Figueiredo Dias, «o processo penal é um dos lugares por excelência em que tem de encontrar-se a solução do conflito entre as exigências comunitárias e a liberdade de realização da personalidade individual» (cf. Direito Processual Penal, Coimbra Editora, 1974, pág. 59).

Assim, a referência ao processo criminal, encontrando-se estreitamente associada à Constituição, onde se detetam normas diretamente atinentes a essa matéria e que condensam os respetivos princípios estruturantes (artigo 32.º) - a ponto de se falar numa constituição processual criminal -, tem um sentido hermenêutico inequívoco, não podendo deixar de ser entendido como a "sequência de atos juridicamente preordenados praticados por pessoas legitimamente autorizadas em ordem à decisão sobre a prática de um crime e as suas consequências jurídicas"».

29 - Nestes termos, o estado da arte, no que respeita à densificação jurisprudencial dos direitos fundamentais ao sigilo das comunicações intersubjetivas (nos termos do artigo 34.º da CRP) e à autodeterminação informativa (à luz do artigo 35.º da Constituição) pode ser resumido com recurso à síntese lograda do Acórdão n.º 464/2019. Afirma-se, no aresto, quanto ao primeiro:

«Em suma, o artigo 34.º da Constituição tem por propósito consagrar e proteger o direito fundamental à inviolabilidade do domicílio e da correspondência, ou seja, e prima facie, a liberdade de manter uma esfera de privacidade e sigilo, livre de interferência e ingerência estadual, quer no que respeita ao domicílio, quer - sendo esta a dimensão relevante para o caso sub iudice - quanto à comunicação. É, aliás, entendimento doutrinal sedimentado que o âmbito de proteção da norma constitucional abrange todos os meios de comunicação individual e privada, e toda a espécie de correspondência entre pessoas, em suporte físico ou eletrónico, incluindo não apenas o conteúdo da correspondência, mas o tráfego como tal (espécie, hora, duração, intensidade de utilização), excluindo-se apenas a categoria residual de dados pessoais, isolados de qualquer processo de comunicação, efetivo ou tentado.

(...)

Assim, importará considerar que o n.º 4 do artigo 34.º da Constituição protege tanto o processo comunicativo quanto o conteúdo da comunicação, sempre que - mas apenas quando - esteja em causa um efetivo processo comunicativo. Ou seja, terá de ter havido, pelo menos por uma das partes, a consciência e a vontade de "participar na transmissão à distância de dados ou notícias", mesmo que a comunicação não se tenha completado, por ausência ou rejeição de resposta pela outra parte.

Posição semelhante encontra-se na doutrina e jurisprudência alemãs, a propósito do âmbito de proteção do artigo 10.º da Lei Fundamental: «Desenha-se aqui, no âmbito do Artigo 10.º, um nível diferenciado de proteção. O círculo mais estreito é constituído pelo núcleo essencial da privacidade, que é garantida não apenas dentro da habitação, mas também na comunicação à distância. De forma menos intensiva, mas também com um nível elevado de proteção, é protegido o conteúdo da comunicação, contra escutas, leituras ou outras formas de intromissão. No que respeita aos dados sobre as circunstâncias do processo comunicativo, designadamente, os dados de conexão, o Tribunal Constitucional federal enfatiza a importância da proteção efetiva dos direitos fundamentais» (Mangoldt/Klein/Starck, GG - Grundgesetz Kommentar, Band 1, 7. Auflage, C. H. Beck, 2018, Art. 10, Abs. 2, 75, p. 1084).

Note-se, por fim, que a relevância comunicacional dos dados de tráfego não os descaracteriza enquanto dados pessoais ligados à privacidade dos indivíduos e ao livre desenvolvimento da respetiva personalidade - bens jurídicos tutelados pelo artigo 26.º, n.º 1, da Constituição -, tanto mais que o seu tratamento informático e acesso por terceiros atinge o direito de cada um controlar as informações que lhe dizem respeito, ou seja, o seu direito à autodeterminação informativa, consagrado no artigo 35.º da Constituição (cf. infra o n.º 10).»

Por sua vez, quanto ao direito à autodeterminação informativa, explica-se no Acórdão n.º 464/2019:

«A autodeterminação comunicativa, estando correlacionada com a autodeterminação informativa e sobrepondo-se parcialmente à mesma, todavia, não deixa de dela se distinguir.

Como se deixou claro no Acórdão n.º 403/2015:

«O objeto de proteção do direito à autodeterminação comunicativa reporta-se a comunicações individuais efetivamente realizadas ou tentadas e só essas é que estão cobertas pelo sigilo de comunicações. Naquele outro direito protege-se as informações pessoais recolhidas e tratadas por entidades públicas e privadas, cuja forma de tratamento e divulgação pode propiciar ofensas à privacidade das pessoas a que digam respeito» (cf. o respetivo ponto 13)

(...)

No âmbito da utilização da informática, as normas contidas no artigo 35.º da CRP reconhecem «o direito a conhecer a informação que sobre cada um de nós é tratada, e que se traduz, no essencial, no direito de saber que dados pessoais estão a ser recolhidos, utilizados conservados, comunicados e para que finalidade, e ainda por quem estão a ser tratados - o quê, por quem, para quê? - de modo a permitir aos cidadãos deter ou retomar o controlo sobre os seus dados. A este conjunto de pretensões jurídico-subjetivas, refletidas no n.º 1 do artigo 35.º, a doutrina portuguesa, por inspiração germânica, chamou direito à autodeterminação informativa, o qual, em certa medida, abrange ainda o direito à retificação ou atualização dos dados, ainda que esta seja já uma dimensão subjetiva que pressupõe a concretização daquelas dimensões» (cf. Filipa Urbano Calvão. «O direito fundamental à proteção dos dados pessoais e a privacidade 40 anos depois», Jornadas nos quarenta anos da Constituição da República Portuguesa, Impacto e Evolução, Universidade Católica Editora, Porto, 2017, p. 89).

(...)

Acresce que as pessoas têm não apenas o direito de saber o que a seu respeito consta dos registos informáticos, mas também o direito de que esses dados sejam salvaguardados contra a devassa ou difusão. Por sua vez, este último direito engloba vários direitos específicos: (a) a proibição de acesso de terceiros a dados pessoais (artigo 35.º, n.º 4, da Constituição); (b) proibição da interconexão de ficheiros de bases e bancos de dados pessoais (artigo 35.º, n.º 2, da Constituição).

Isto mostra claramente que a consagração constitucional da proteção de dados pessoais constitui um instrumento do livre desenvolvimento da pessoa humana numa sociedade democrática e uma condição para o gozo da liberdade e da afirmação da identidade pessoal. Como referem Gomes Canotilho e Vital Moreira, «o conjunto de direitos fundamentais relacionados com o tratamento informático de dados pessoais arranca de alguns «direitos-mãe» em sede de direitos, liberdades e garantias. É o caso do direito à dignidade da pessoa humana, do desenvolvimento da personalidade, da integridade pessoal e da autodeterminação informativa.

(...)

Na forma específica de proibição de acesso por terceiros, o direito à proteção de dados apresenta-se como um direito de garantia de um conjunto de valores fundamentais individuais - a liberdade e a privacidade - bens jurídicos englobados na autodeterminação individual, abrangendo duas dimensões: a dimensão negativa ou de abstenção do Estado de ingerência na esfera jurídica dos cidadãos e a dimensão positiva enquanto função ativa do Estado para prevenir tal ingerência por parte de terceiros. Na vertente da proibição de tratamento de dados pessoais suscetíveis de gerar discriminação, este direito fundamental está ainda diretamente ligado à garantia da igualdade entre os cidadãos, «[...] demonstrando que a proteção de dados pessoais não tem em si mesmo apenas um objetivo de tutela da privacidade, mas também uma importante função social de garantia da igualdade» (cf. Filipa Urbano Calvão, ob. cit., pág. 90).»

Feito este excurso jurisprudencial, fica razoavelmente evidente qual o standard de proteção que o Tribunal Constitucional é agora chamado a articular, na específica sede do processo penal, e no âmbito da problemática da divisão de competências entre Ministério Público e Juiz.

30 - Quanto ao segundo eixo acima considerado, respeitante à repartição de competências entre Juiz e Ministério Público, no âmbito do processo penal, este Tribunal tem mantido uma linha coerente, ao longo de décadas, e que pode resumir-se no seguinte segmento do Acórdão n.º 7/87: "a intervenção do juiz (...) justifica-se "para salvaguardar a liberdade e a segurança dos cidadãos no decurso do processo-crime e para garantir que a prova canalizada para o processo foi obtida com respeito pelos direitos fundamentais"". Ou seja, nestes termos, a exigência de intervenção judicial no inquérito, em relação a atos que configurem intervenções restritivas na esfera dos direitos fundamentais, define-se, desde os momentos iniciais da jurisprudência constitucional, como pilar incontornável da arquitetura sistémica que se foi construindo para o processo penal português.

Esta posição é consonante com vários posicionamentos doutrinais, com relevo para o de Figueiredo Dias, que ensina que os "atos processuais singulares que, na sua pura objetividade externa, se traduzem a ataques a direitos, liberdades e garantias das pessoas constitucionalmente protegidos" devem inscrever-se na competência do Juiz de Instrução Criminal durante o inquérito" (cf. J. Figueiredo Dias, "Sobre os sujeitos processuais no novo Código de Processo Penal", in O Novo Código de Processo Penal, Almedina, Coimbra, 1988, p. 16, e ainda Nuno Brandão, "O controlo de proibições de prova pelo juiz de instrução no decurso do inquérito", in Revista Portuguesa de Ciência Criminal, ano 29, n.º 1, janeiro-abril de 2019, p. 50).

A articulação entre a ação do Ministério Público e a do Juiz de Instrução Criminal, no respeito pelos respetivos estatutos jurídico-constitucionais, no sentido de encontrar soluções que permitam, na prática, conjugar o princípio do acusatório e a competência exclusiva do juiz para a prática de atos que diretamente contendem com direitos fundamentais, foi, naturalmente, objeto de muitíssimas pronúncias.

Assim, disse-se, por exemplo, no Acórdão n.º 23/90:

«Por outras palavras e no concreto caso, o n.º 4 do artigo 32.º da CRP prossegue a tutela de defesa dos direitos do cidadão no processo criminal e, nessa exata medida, determina o monopólio pelo juiz da instrução, juiz-garante dos direitos fundamentais dos cidadãos ("reserva do juiz").

Intervenção do juiz que vale - e só vale no âmbito do núcleo da garantia constitucional.

Assim ocorre em toda a fase de inquérito ao Ministério Público confiada pelo CPP atual, compreendendo o conjunto de diligências que visam investigar a existência de um crime, determinar os seus agentes e a responsabilidade deles, descobrir e recolher provas em ordem à decisão sobre a acusação (artigo 262.º, n.º 1), justificando-se a intervenção do juiz-garante sempre que afetado aquele núcleo - consoante o elenco de situações descritas nos artigos 268.º e 269.º»

E reiterou-se, mais de uma década depois, no Acórdão n.º 395/2004 (posição que seria ainda reafirmada no Acórdão n.º 67/2006):

«[...] o reconhecimento da competência do Ministério Público para dirigir o inquérito não poderá ser visto desligadamente da autonomia que a Lei Fundamental lhe reconhece. Deste modo, caber-lhe-á a competência para decidir e proceder à prática dos atos de investigação ou de recolha das provas, com a única ressalva dos que importem ofensa ou restrição de direitos fundamentais que carecem, segundo os casos, de ser ordenados ou autorizados ou até realizados exclusivamente pelo juiz (cf. artigos 268.º e 269.º do CPP).

Mesmo no caso destes últimos atos, não deixa de ser reconhecido ao Ministério Público um poder de impulso processual ad actum, reconhecendo-se-lhe a faculdade de requerer a sua autorização e/ou a sua prática ao juiz competente.»

Por estas razões, nas situações concretas em que evidentemente estava em causa uma intervenção restritiva das autoridades públicas em matéria de direitos fundamentais, este Tribunal não hesitou em afirmar a necessidade incontornável de intervenção prévia do Juiz de Instrução Criminal, como fez nos Acórdãos n.º 155/2007 (que em seguida se cita) e n.º 228/2007 (que reiterou a decisão anterior sobre colheita coativa de vestígios biológicos de um arguido para determinação do seu perfil genético):

«Face ao exposto, só pode concluir-se que, contendendo o ato em causa, de forma relevante, com direitos, liberdades e garantias fundamentais, a sua admissibilidade no decurso da fase de inquérito depende, pelas mesmas razões que justificam essa dependência no caso dos atos que constam da lista constante do artigo 269.º do Código de Processo Penal, isto é, por consubstanciar intervenção significativa nos direitos fundamentais do arguido, da prévia autorização do juiz de instrução. E, nem se diga que será suficiente, como aconteceu nos presentes autos, uma intervenção a posteriori daquele juiz, tomada na sequência de requerimento apresentado após a decisão do Ministério Público que determinou a realização dos exames que agora estão em causa, uma vez que a mesma não poderia desfazer a restrição de alguns dos direitos (v. g., o direito à integridade física ou o direito à reserva da vida privada) entretanto irremediavelmente afetados com a medida.»

31 - Mais recentemente, no Acórdão n.º 387/2019, também especificamente respeitante à matéria que nos ocupará - a repartição de competências entre o Ministério Público e o Juiz de Instrução Criminal que resulta de uma interpretação das disposições de processo penal à luz do artigo 32.º, n.º 4, da CRP -, após um importante percurso argumentativo, esclarecedor da interpretação constitucional sobre o princípio da reserva de juiz, traça-se a linha divisória da seguinte forma:

«Antes do mais cumpre notar que entre as reservas de juiz no inquérito para intervenção restritiva em direitos fundamentais que se encontram previstas no CPP é possível distinguir a reserva para atos materiais (reserva de atos a praticar pelo juiz) e a reserva de atos decisórios (reserva de decisão judicial). Dentro dos atos decisórios é possível identificar a ordem judicial (ex. artigo 179.º, n.º 1, CPP), a autorização judicial (ex. artigo 179.º, n.º 1, CPP); a concordância judicial (ex. artigo 281.º, n.º 1, do CPP) e a confirmação (ou convalidação) judicial (ex. artigo 174.º, n.º 6, ou artigo 252.º, n.º 3, CPP ou artigo 4.º, n.º 5 da Lei n.º 5/2002, de 11 de janeiro).

Em função do momento da intervenção do juiz podemos distinguir reservas prévias (primárias) e reservas subsequentes (secundárias). As primeiras traduzem a obrigatoriedade de intervenção do juiz em momento anterior à realização da medida. Nas segundas, diferentemente, o juiz intervém já depois do início da sua execução.

Na configuração que constitucionalmente tomam, as reservas de juiz apresentam-se como concretizações dos direitos fundamentais e encontram a sua razão de ser no estatuto de independência que os juízes têm e na distância que mantêm relativamente à atividade investigatória.

Subjacente à transferência de competências para autorizar certas medidas de investigação do titular do inquérito para um juiz, encontra-se a garantia de neutralidade judicial. A independência da magistratura judicial e o seu maior distanciamento em relação à atividade investigatória, conferem ao juiz de instrução uma maior disponibilidade funcional e estatutária para, com objetividade, decidir os limites toleráveis do sacrifício dos direitos fundamentais em favor do interesse da realização da justiça penal.»

Por fim, no Acórdão n.º 121/2021, recordando a jurisprudência anterior, faz-se a seguinte síntese:

«o Ministério Público emerge do desenho jurídico-constitucional como um órgão de justiça independente e autónomo que, entre outras atribuições, exerce "a ação penal orientada pelo princípio da legalidade" (artigo 219.º, n.º 1, da CRP). A partir desta atribuição constitucional específica, combinada com o princípio do acusatório, recorta-se o estatuto do Ministério Público enquanto único sujeito processual com intervenção necessária no processo (já que este pode ser arquivado sem que tenha ocorrido qualquer constituição de arguido ou intervenção judicial) e poder exclusivo de direção do inquérito. Alguma doutrina refere-se mesmo a uma reserva de Ministério Público no processo penal, que impõe o respeito pelas funções próprias e pela autonomia daquele, em termos que determinam a exclusão, por violação da Constituição, de qualquer solução legal que coloque "o Ministério Público na dependência processual do juiz" (neste sentido, veja-se, P. Dá Mesquita, Direção do Inquérito Penal e Garantia Judiciária, Coimbra Editora, Coimbra, 2003, p. 51-52).

Neste contexto, a intervenção do Juiz de Instrução Criminal em sede de inquérito deve pautar-se por um princípio da intervenção enquanto juiz das liberdades (e não como juiz de investigação), respeitando o modelo constitucional de divisão de funções entre a magistratura judicial e a magistratura do Ministério Público (cf. artigos 32.º, n.º 4 e 5, e 219.º da CRP). Por isso, o momento adequado para apreciação jurisdicional dos atos do Ministério Público - que não estão, como é evidente, a ela imunes - terá lugar, em regra, e dentro da arquitetura do sistema, na fase de instrução, de acordo com os preceitos legais que a regem. Esta deve funcionar como um mecanismo de comprovação judicial da decisão de deduzir acusação ou de encerrar o inquérito, devendo igualmente ser de controlo exclusivo pelo Juiz de Instrução Criminal, cuja intervenção, limitada, na prévia fase de inquérito, lhe permite conduzi-la sem pré-juízos decisivos.

Assim, um excessivo protagonismo do Juiz de Instrução Criminal, durante o inquérito, que lhe atribuísse um âmbito de competência alargado, permitindo a reapreciação jurisdicional de todos, ou quase todos, os atos praticados pelo Ministério Público (sempre sem prejuízo de apreciação em sede de instrução, segundo as regras próprias dessa fase processual), significaria uma inversão do paradigma constitucionalmente estabelecido. De facto, isso equivaleria, em grande medida, a entregar a direção do inquérito ao Juiz, já não mais juiz das liberdades, mas sim juiz da acusação.»

D) Questão de constitucionalidade

32 - O objeto do presente pedido de fiscalização da constitucionalidade é constituído pela norma do artigo 5.º do Decreto n.º 167/XIV, na parte em que altera o artigo 17.º da Lei n.º 109/2009, de 15 de setembro (Lei do Cibercrime).

Reproduz-se novamente, neste ponto, para maior facilidade argumentativa o teor da nova versão do artigo 17.º da Lei do Cibercrime:

«Artigo 17.º

Apreensão de mensagens de correio eletrónico ou de natureza semelhante

1 - Quando, no decurso de uma pesquisa informática ou de outro acesso legítimo a um sistema informático, forem encontradas, armazenadas nesse sistema informático ou noutro a que seja permitido o acesso legítimo a partir do primeiro, mensagens de correio eletrónico ou de natureza semelhante que sejam necessárias à produção de prova, tendo em vista a descoberta da verdade, a autoridade judiciária competente autoriza ou ordena por despacho a sua apreensão.

2 - O órgão de polícia criminal pode efetuar as apreensões referidas no número anterior, sem prévia autorização da autoridade judiciária, no decurso de pesquisa informática legitimamente ordenada e executada nos termos do artigo 15.º, bem como quando haja urgência ou perigo na demora, devendo tal apreensão ser validada pela autoridade judiciária no prazo máximo de 72 horas.

3 - À apreensão de mensagens de correio eletrónico e de natureza semelhante aplica-se o disposto nos n.os 5 a 8 do artigo anterior.

4 - O Ministério Público apresenta ao juiz, sob pena de nulidade, as mensagens de correio eletrónico ou de natureza semelhante cuja apreensão tiver ordenado ou validado e que considere serem de grande interesse para a descoberta da verdade ou para a prova, ponderando o juiz a sua junção aos autos tendo em conta os interesses do caso concreto.

5 - Os suportes técnicos que contenham as mensagens apreendidas cuja junção não tenha sido determinada pelo juiz são guardados em envelope lacrado, à ordem do tribunal, e destruídos após o trânsito em julgado da decisão que puser termo ao processo.

6 - No que se não encontrar previsto nos números anteriores, é aplicável, com as necessárias adaptações, o regime da apreensão de correspondência previsto no Código de Processo Penal.»

A solução legal consagrada por estas normas cria, assim, a possibilidade de apreensão de mensagens de correio eletrónico, que sejam conhecidas no decurso de uma medida de investigação criminal - a pesquisa informática - validamente determinada, por despacho da autoridade judiciária competente. Tendo em consideração o que acima se disse acerca do enquadramento da medida de apreensão de mensagens de correio eletrónico ou de natureza semelhante no contexto das disposições processuais penais da Lei do Cibercrime, levantam-se fundadas dúvidas interpretativas sobre se esta funcionará como regime regra de apreensão de tais mensagens, ou como regime subsidiário, para situações concretamente determinadas, aplicando-se, no mais, o disposto no artigo 179.º do Código de Processo Penal. De qualquer forma, sempre se poderá dizer que as normas questionadas se aplicarão a todas as mensagens encontradas no decurso de pesquisas informáticas, não atuando apenas - com exceção, parcial, do disposto no novo n.º 2 do artigo 17.º - em circunstâncias de excecional urgência ou perigo na demora que exijam uma atuação cautelar. Nestes termos, e independentemente da resposta a esta dúvida, o certo é que é expectável que o regime jurídico questionado venha a aplicar-se a um número significativo de apreensões de correio eletrónico, na medida em que não é inverosímil que uma parte significativa das pesquisas a sistemas informáticos venham a revelar a existência de mensagens de correio eletrónico ou de natureza semelhante.

Além disso, não decorre da Lei do Cibercrime qualquer delimitação do âmbito de aplicação das suas disposições processuais penais que a reserve, em termos inequívocos, à investigação de ações criminosas de especial gravidade, ou para as quais a lei substantiva preveja uma moldura penal superior a determinados limites mínimos. Chama, sobretudo, a atenção, a ausência de norma paralela à constante do artigo 9.º da Lei n.º 32/2008, que prevê, em relação à transmissão às autoridades públicas de dados de tráfego armazenados por fornecedores de serviços de comunicações eletrónicas ou de uma rede pública de comunicações que a mesma "só pode ser autorizada, por despacho fundamentado do juiz de instrução, se houver razões para crer que a diligência é indispensável para a descoberta da verdade ou que a prova seria, de outra forma, impossível ou muito difícil de obter no âmbito da investigação, deteção e repressão de crimes graves".

33 - Por outro lado, as normas em causa aplicam-se às mensagens que forem encontradas ou armazenadas quer no sistema informático objeto de pesquisa, quer "noutro a que seja permitido o acesso legítimo a partir do primeiro", alargando significativamente o perímetro em que podem estar localizadas. Além disso, as normas questionadas nada dizem sobre a natureza "aberta" ou "fechada" das referidas mensagens, não sendo, dessa forma, inequívoca e inteiramente determinada a sua aplicação apenas a comunicações já efetuadas e não, também, a fluxos comunicacionais que possam estar ainda a decorrer. De qualquer forma, e como se deu nota no ponto de enquadramento do objeto do pedido, a distinção, no âmbito das mensagens de correio eletrónico e similares, entre correio "aberto" e "fechado" levanta dificuldades técnicas e dogmáticas, e é, hoje, crescentemente rejeitada, caminhando-se para um regime jurídico-constitucional tendencialmente único, aplicável a este tipo de comunicação.

Além disso, a Lei n.º 41/2004, que transpõe para a ordem jurídica nacional a Diretiva n.º 2002/58/CE, do Parlamento Europeu e do Conselho, de 12 de julho, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas, define, no seu artigo 2.º, alínea b), correio eletrónico como "qualquer mensagem textual, vocal, sonora ou gráfica enviada através de uma rede pública de comunicações que possa ser armazenada na rede ou no equipamento terminal do destinatário até que este a recolha", o que parece adensar a dúvida sobre eventual paralelismo entre este tipo de mensagens e a correspondência postal já aberta.

34 - O correio eletrónico é, pois, uma realidade complexa, convocando elementos atinentes à proteção jurídica da correspondência postal, bem como elementos relativos à tutela das telecomunicações, como se confirma pelas hesitações, divergências doutrinais, e evolução das conceções dogmáticas e jurisprudenciais sobre a aplicação a este tipo de mensagens das disposições processuais penais relativas quer à apreensão de correspondência, quer à apreensão de documentos, quer, ainda, à intercetação de telecomunicações.

De toda a maneira, é importante notar que está em causa, na apreensão das mensagens de correio eletrónico ou de natureza semelhante, acima de tudo, o acesso a dados de conteúdo, em termos análogos aos que estão em causa na correspondência; porém, inclui-se igualmente o acesso a dados de tráfego, em termos muito mais amplos do que estão em causa na comunicação postal. Efetivamente, a simples visualização de uma "caixa de correio eletrónico", sem que sequer se abra cada uma das mensagens individuais aí gravadas, pode permitir o conhecimento não apenas de elementos respeitantes à concreta comunicação ou mensagem (como, por exemplo, o "assunto"), como também de elementos relativos ao emissor e destinatário das mensagens, número de interações comunicativas, suas data e hora, volume de dados transmitidos, ou IP de origem, que se configuram como dados de tráfego. Ou seja, se no caso de apreensão de correspondência postal passa a ser do conhecimento das autoridades o remetente, o destinatário e a data do carimbo de correio, no caso do correio eletrónico a informação de tráfego disponível é bastante mais vasta, sendo possível saber, por exemplo, a data e hora específicas a que um e-mail foi enviado, se continha, ou não, documentos anexos, se se dirigia a mais destinatários (e quais) e se constituiu resposta a ou reencaminhamento de mensagens anteriores.

A consulta deste documento não substitui a leitura do Diário da República correspondente. Não nos responsabilizamos por eventuais incorreções resultantes da transcrição do original para este formato.

Este texto é publicado ao abrigo das condições de reutilização do próprio DRE, não ao abrigo de uma licença Legalize nem de domínio público. DRE
Acesso universal e gratuito ao Diário da República, nos termos do artigo 3.º do Decreto-Lei n.º 83/2016, de 16 de dezembro, que abrange a impressão, o arquivo, a pesquisa e o livre acesso ao conteúdo dos atos publicados, em formatos eletrónicos de acesso aberto; e do regime de dados abertos da Lei n.º 68/2021, de 26 de agosto. A edição eletrónica é a que faz fé (eli:legal_value = official).