Acórdão do Tribunal Constitucional n.º 687/2021 — Decide, com referência ao Decreto n.º 167/XIV, da Assembleia da República, publicado no Diário da Assembleia da…
Este é o ato tal como foi publicado. As alterações posteriores não estão incorporadas no texto: cada uma é um ato autónomo neste repositório e uma entrada no historial desta lei.
Decide, com referência ao Decreto n.º 167/XIV, da Assembleia da República, publicado no Diário da Assembleia da República, série II-A, n.º 177, de 29 de julho de 2021, e enviado ao Presidente da República para promulgação como lei, pronunciar-se pela inconstitucionalidade das normas constantes do seu artigo 5.º, na parte em que altera o artigo 17.º da Lei n.º 109/2009, de 15 de setembro (Lei do Cibercrime)
Por outro lado, é verosímil pensar que, em boa parte dos casos, a escolha das mensagens de correio eletrónico a apresentar ao juiz, para o controlo ex post previsto no n.º 4 da nova versão artigo 17.º da Lei do Cibercrime, exigirá algum tipo de pré-seleção por parte do Ministério Público, com recurso não só a dados de tráfego (emissor, destinatário), mas também a buscas através de palavras-chave que permitam delimitar o conjunto de mensagens relevantes através do seu assunto ou de trechos de conteúdo significativos. Nestes termos, e se é verdade que a intervenção nos direitos fundamentais aqui em causa não se transformou, por força das normas questionadas, num espaço livre de controlo jurisdicional, tal não evitará, porém, eventuais apreensões abusivas, nem a tomada de conhecimento indevida de dados de conteúdo e de tráfego relativos ao correio eletrónico de eventuais arguidos ou de terceiros, por parte do Ministério Público ou dos Órgãos de Polícia Criminal. Tais intervenções no domínio de direitos fundamentais não são passíveis de integral reparação, quando abusivas - ao contrário do que acontece, por exemplo, na maioria dos casos, com a apreensão de objetos, que podem ser devolvidos incólumes ao legítimo proprietário -, na medida em que a violação de privacidade que podem implicar, quer quanto à violação do sigilo das comunicações, quer quanto à reserva de dados pessoais, não pode ser desfeita. O que o Ministério Público ou o Órgão de Polícia Criminal atuante viu, indevidamente, não pode deixar de ser visto, mesmo que a informação não seja junta aos autos.
35 - O n.º 2 do da versão questionada do artigo 17.º da Lei do Cibercrime consagra, como acima se deu nota, um regime investigatório especial, com uma parte cautelar, nos termos do qual o Órgão de Polícia Criminal pode efetuar as apreensões referidas no número anterior, sem prévia autorização da autoridade judiciária. Essa intervenção é possível, como já se referiu, "no decurso de pesquisa informática legitimamente ordenada e executada nos termos do artigo 15.º, bem como quando haja urgência ou perigo na demora", (sublinhado nosso), devendo ser validada pela autoridade judiciária no prazo máximo de 72 horas. Desta forma, na verdade, apenas a segunda parte da norma, que menciona a urgência ou perigo na demora estabelece um regime verdadeiramente cautelar, que justifique, por razões preventivas, a apreensão das mensagens de correio eletrónico sem intervenção judicial prévia. Os casos em que apenas esteja em causa "pesquisa informática legitimamente ordenada e executada nos termos do artigo 15.º" consagram uma regulamentação paralela à prevista no n.º 1 da versão ora questionada do artigo 17.º da Lei do Cibercrime, nos termos da qual, em fase de inquérito, se o Ministério Público tiver legitimamente ordenado a pesquisa, também os Órgãos de Polícia Criminal podem, por si só, efetuar a apreensão, sendo esta posteriormente validada pelo próprio Ministério Público, sem intervenção necessária do Juiz de Investigação Criminal.
Assim, para a maioria das situações que cabem no seu âmbito de aplicação, as normas questionadas desenham um regime regra, que regerá a apreensão de mensagens de correio eletrónico ou de natureza similar, em condições de normalidade e previsibilidade do decurso do processo penal. É neste contexto que deverá avaliar-se o potencial de afetação dos direitos constitucionais potencialmente atingidos, nos termos que em seguida se explicarão.
36 - Como se foi deixando antever, os direitos fundamentais potencialmente afetados pelas normas questionadas são os direitos à inviolabilidade da correspondência e das comunicações (consagrado no artigo 34.º, n.os 1 e 4, da CRP), e à proteção dos dados pessoais no âmbito da utilização da informática (nos termos do artigo 35.º, n.os 1 e 4, da CRP), enquanto refrações específicas do direito à reserva de intimidade da vida privada, (consagrado no artigo 26.º, n.º 1, da Constituição).
No caso do direito à inviolabilidade da correspondência e das comunicações, o n.º 1 do artigo 34.º da Constituição consagra a inviolabilidade do sigilo da correspondência e dos outros meios de comunicação privada, dispondo o seu n.º 4 uma regra constitucional específica, nos termos da qual "[é] proibida toda a ingerência das autoridades públicas na correspondência, nas telecomunicações e nos demais meios de comunicação, salvos os casos previstos na lei em matéria de processo criminal". Trata-se, como se afirmou, de uma refração do direito geral à reserva de intimidade da vida privada, consagrado no artigo 26.º, n.º 1, da Constituição.
No caso do direito à proteção dos dados pessoais no âmbito da utilização da informática, nos termos em que a jurisprudência constitucional o recortou, comporta, nos termos do artigo 35.º da Constituição um direito fundamental à autodeterminação informativa, que confere a cada pessoa a faculdade de controlar a informação disponível a seu respeito, no plano do acesso aos dados, o direito à sua contestação e ratificação, atualização e eliminação, bem como o direito a que esse dados pessoais sejam salvaguardados contra a devassa ou difusão, por parte de entidades públicas e privadas; assume especial relevância, neste plano, o conjunto de exigências jurídico-constitucionais relativas à possibilidade e finalidade de acesso legítimo a dados pessoais, entre as quais se contam o respeito pelos princípios da adequação e proporcionalidade.
37 - A proteção constitucional conferida à correspondência privada compreende todas as variantes de correspondência entre indivíduos, desde as formas tradicionais de correspondência postal - cartas, postais, telegramas - até ao correio eletrónico, entendido como tráfego de informação privada, sob a forma escrita, figurativa ou equivalente, entre destinatários definidos e apenas acessível por estes, transmitido através de um suporte de internet. Tutela equivalente é conferida, para efeitos de aplicação do n.º 4 do artigo 34.º, às telecomunicações, envolvendo telefonemas, mensagens de voz, conversas por via de VoIP e similares, bem como, em geral, a quaisquer formas de comunicação humana, de caráter privado. Efetivamente, a diversidade das formas de transmissão da informação privada e dos respetivos suportes não justifica uma diferença de tutela jusconstitucional, na medida em que esta visa garantir, do ponto de vista material, a possibilidade de comunicação privada, enquanto refração do interesse individual na reserva de intimidade da vida privada.
No que se refere à extensão da proteção concedida por este direito fundamental, para além da garantia do sigilo da correspondência e de outros meios de comunicação privada, a Constituição protege igualmente os cidadãos contra toda a ingerência das autoridades públicas nesses domínios, embora ressalve - com grande importância, como se verá, para a presente análise -, os casos previstos na lei em matéria de processo criminal. A ingerência tanto pode consistir numa forma de acesso ao conteúdo da mensagem ou ato comunicacional - os chamados «dados de conteúdo» - como também aos elementos funcionais da comunicação, designadamente direção, destinatários, data, via e percurso de uma determinada mensagem - os chamados «dados de tráfego» -, estando ambos, como se explicou, em causa no que respeita às normas questionadas.
38 - As normas sub judice permitem a ingerência na correspondência eletrónica, podendo também, como se procurou mostrar, possibilitar o conhecimento de uma série de dados pessoais que, mesmo que não se entendam respeitantes a um processo de comunicação em curso, sempre serão protegidos pelo direito fundamental à proteção de dados no domínio da utilização da informática, previstos no artigo 35.º, n.os 1 e 4, da CRP, enquanto dimensão específica da reserva de intimidade da vida privada, tutelada pelo artigo 26.º, n.º 1, da Lei Fundamental.
Na verdade, as operações necessárias à apreensão de correio eletrónico ou de mensagens de natureza semelhante no decurso de uma pesquisa a um sistema informático importam um risco considerável - senão mesmo a inevitabilidade - de acesso a dados pessoais protegidos, relativos à correspondência do utilizador, bem como a dados de tráfego e de conteúdo abrangidos pela garantia constitucional de inviolabilidade do sigilo. Na generalidade dos casos, é, pois, dificilmente evitável que, no decurso da pesquisa a um computador, o investigador depare com o elenco das últimas mensagens de correio eletrónico e de natureza similar recebidas, identificadas a partir de elementos - como o remetente, o assunto e a data de receção - que estão inequivocamente compreendidos no âmbito da garantia constitucional do sigilo na correspondência. Em algumas situações, pode mesmo ocorrer que o conteúdo da mensagem se esgote, literal ou substancialmente, na identificação do respetivo assunto, pelo que os dados acessíveis incluirão todos os dados de conteúdo relevantes. Por esta razão, o regime do novo artigo 17.º da Lei do Cibercrime constitui, conjuntamente com o artigo 16.º, o núcleo duro da disciplina normativa do acesso a dados de natureza informática no âmbito do processo penal, eliminando - ao contrário, precisamente, do artigo 16.º - a exigência de intervenção primária do Juiz de Instrução Criminal, bem como a necessidade de este ser o primeiro a tomar conhecimento do conteúdo das mensagens apreendidas.
Ora, num universo social em que os sistemas informáticos adquirem progressivamente um papel mais presente na atividade humana, assumindo-se como instrumentos de comunicação e repositórios de informação de natureza pessoal e profissional, a pesquisa do seu conteúdo constitui invariavelmente uma intrusão na vida privada. No caso das mensagens de correio eletrónico, o acesso indiscriminado permite facilmente traçar um retrato fiel, e muito completo, da vida do utilizador em causa, agregando informação atinente aos distintos planos da vida de cada pessoa - as distintas máscaras com que cada um se apresenta no plano social, laboral e familiar. O potencial ablativo de liberdade e a gravidade da intromissão na esfera privada - e até na esfera íntima - da pessoa que decorre da simples visualização da respetiva caixa de correio eletrónico são, pois, de tal forma significativos, que devem mobilizar-se, neste campo, as mais intensas garantias que a Constituição confere à inviolabilidade das comunicações e à privacidade dos dados pessoais no domínio da informática; é essencial assegurar o cumprimento do dever estadual de abstenção, ou não ingerência, nestes domínios, a não ser em casos objetiva e rigorosamente delimitados, claramente justificados, e mediante atuação de órgãos que assegurem uma intervenção isenta e imparcial, e um elevado grau de proteção dos direitos fundamentais afetados. Efetivamente, a potencial amplitude das lesões de direitos fundamentais é, nesta matéria, muito elevada, "também aqui, pela mesma razão da continuidade da presença do computador na vida contemporânea, tanto a nível individual como coletivo. Para um número exponencialmente crescente de pessoas, quase tudo passa pelo computador: desde os dados aparentemente mais anódinos (compras, vendas, planificação de negócios, contabilidade, trabalhos feitos, movimentos bancários, músicas, etc.), aos mais sensíveis (saúde, religião, correspondência, fotografias, etc.). Para muitos, o computador funciona como caderno diário, biblioteca, arquivo, repositório de gestos, ações, planos, gostos, etc. Por ser assim, o disco duro do computador oferece um espelho dos interesses pessoais, inclinações gostos, da situação económica e familiar, da saúde física e psíquica, dos valores, dos modelos de conduta e das normas interiorizadas" (M. da Costa Andrade, "Bruscamente, no Verão passado", a Reforma do Código de Processo Penal - Observações críticas sobre uma lei que podia e devia ter sido diferente, Coimbra Editora, 2009, p. 167). Todas estas observações valem, como é fácil compreender, para as mensagens de correio eletrónico e de natureza similar, pelo que se impõe todo o cuidado possível na apreciação de intervenções legislativas de natureza restritiva, como a que as normas em causa inequivocamente configuram.
39 - Nestes termos, e atendendo a tudo o que anteriormente se explicou, o Tribunal Constitucional é, agora, confrontado, com a seguinte problemática:
- É admissível uma restrição aos direitos fundamentais ao sigilo da correspondência e dos outros meios de comunicação privada (consagrado no artigo 34.º, n.os 1 e 4, da CRP), à proteção dos dados pessoais, no domínio da utilização da informática (que decorre da norma do artigo 35.º, n.os 1 e 4, da CRP), núcleos de reserva de intimidade da vida privada especifica e intensamente tutelados pela Lei Fundamental, como a que se configura no regime jurídico instituído pelos preceitos questionados?
- Admitindo-se a possibilidade de restrição, abstratamente considerada, e situando-se a mesma, como é o caso, no âmbito do processo penal, a divisão de competências entre o Ministério Público e o Juiz de Instrução Criminal, em fase de inquérito, que resulta do regime analisado, cumpre as imposições jurídico-constitucionais relevantes, designadamente, o disposto no artigo 32.º, n.º 4, da CRP, quanto à competência exclusiva do Juiz de Instrução Criminal para a prática de atos que diretamente contendem com direitos fundamentais, e os princípios da necessidade e proporcionalidade (nos termos do artigo 18.º, n.º 2, da CRP)?
Como ao longo do texto se procurou esclarecer, a solução para a presente questão de inconstitucionalidade encontrar-se-á na interseção dos parâmetros constitucionais respeitantes à proteção do sigilo da correspondência, das telecomunicações e dos dados informáticos, da privacidade, e das garantias em sede de processo penal (nomeadamente, quanto à prática de atos instrutórios que se prendam diretamente com os direitos fundamentais), nos termos dos artigos 34.º, n.os 1 e 4, 26.º, n.º 1, 35.º, n.os 1 e 4, e 32.º, n.º 4, da CRP.
Vejamos.
40 - No que respeita à proteção do sigilo da correspondência e das telecomunicações - ou seja, à tutela especial que a CRP dispensa à privacidade no domínio da comunicação humana -, resulta da jurisprudência constitucional acima mencionada que se configura, no âmbito de proteção conferido por esses direitos fundamentais, uma reserva absoluta do processo penal, surgindo este como o único domínio da vida comunitária em que o legislador constituinte entendeu haver fundamento bastante para permitir restrições legais e intervenções restritivas por parte das autoridades públicas.
Assim, a referência constitucional ao processo criminal remete para uma teleologia clara, que deve presidir ao desenho de tais restrições legais, numa área jusconstitucionalmente imune, em muitos outros planos, a intromissões. Ou seja, quando prevê uma tal delimitação para a possibilidade de ingerência das autoridades públicas nos meios de comunicação, a CRP dá ao intérprete indicações não apenas sobre a finalidade das restrições admissíveis - que tem de ser, incontornavelmente, a salvaguarda dos valores da justiça, da segurança e da legalidade democrática, que com o processo penal se pretende alcançar -, mas também sobre o modo de o fazer. Ora, esse modo, atento o disposto no artigo 32.º da CRP, não pode deixar de assegurar os direitos fundamentais das pessoas, as garantias de defesa e a presunção de inocência dos arguidos, e a proibição de provas obtidas mediante intromissão abusiva na vida privada, no domicílio, na correspondência ou nas telecomunicações, bem como a competência de um juiz para a prática dos atos instrutórios que se prendam diretamente com os direitos fundamentais. A amplitude da restrição constitucionalmente admissível deve, pois, encontrar-se na confluência de todas estas exigências. Assim, considerando o horizonte significante que a limitação ao processo penal das restrições às comunicações privadas comporta, e o contexto aplicativo que tal referência naturalmente convoca, a Constituição convida o legislador a um fino exercício de concordância prática entre a viabilização da justiça penal - e da reafirmação contrafáctica da validade das normas jurídicas implicadas na prossecução da atividade criminosa, da busca da verdade material e do restabelecimento da paz social que com ela se visam realizar - e a manutenção do mais amplo espaço possível de liberdade e privacidade no âmbito das comunicações humanas, cuja importância incontornável para o livre desenvolvimento da personalidade e afirmação da dignidade da pessoa humana a Lei Fundamental reconhece e protege.
41 - Partindo deste standard, jurisprudencialmente definido, importa assinalar as diferenças relevantes, bem como as respetivas linhas de continuidade com a situação que ora nos ocupa, para podermos aferir da conformidade constitucional da restrição em causa no presente caso.
Assim, em primeiro lugar, como já repetidamente se mencionou, as normas questionadas implicam, de facto, uma restrição legal aos direitos fundamentais à não ingerência das autoridades públicas na correspondência e telecomunicações, bem como à reserva de intimidade da vida privada e proteção de dados pessoais. Todavia, e ao contrário de outras situações anteriormente analisadas pelo Tribunal Constitucional, tal restrição situa-se no âmbito do processo penal.
A situação, nesse plano, da restrição, implica que ela só opera em contextos em que exista notícia de um crime (alegadamente) praticado em momento prévio. Como é natural, e como antes se procurou explicitar, a preexistência de atividade criminosa altera não só os bens e valores jurídico-constitucionalmente relevantes a compatibilizar, como o peso de cada um deles no exercício de concordância prática que se impõe ao legislador; este dispõe, nestas circunstâncias, de uma margem de ponderação que a Constituição entendeu vedar-lhe noutros domínios, resolvendo a priori, e com recurso a uma regra constitucional, eventuais conflitos de direitos e valores jusfundamentais, no sentido da prevalência da tutela das comunicações.
Nestes termos, resulta claro que uma restrição de direitos fundamentais como a que está em causa no presente processo é possível, nos termos do n.º 4 do artigo 34.º da CRP, uma vez que o legislador constituinte entendeu que os valores jurídico-constitucionais em causa em sede de processo penal o justificam - mesmo tratando-se de direitos aos quais se atribuiu uma proteção de tal forma reforçada que não cedem noutras situações, pese embora possam, nesses outros contextos, estar igualmente em questão princípios e direitos fundamentais consagrados na Constituição (vejam-se as situações dos Acórdãos n.º 403/2015 e n.º 464/2019).
42 - A avaliação da conformidade constitucional das normas questionadas exige, porém, um juízo que vá além da mera verificação da possibilidade abstrata de restrições aos direitos fundamentais em causa em sede de processo penal, exigindo a análise atenta do cumprimento das exigências constitucionais de excecionalidade, determinabilidade e proporcionalidade, bem como das demais regras e princípios constitucionais aplicáveis. Este exercício pressupõe a consideração das concretas condições de aplicação, definidas pelas normas objeto de fiscalização, tal como acima se descreveram.
Nestes termos, cabe assinalar que, como se referiu, a alteração introduzida ao regime jurídico de apreensão do correio eletrónico ou similar, resultante das normas questionadas, que se afigura mais desafiante, do ponto de vista jurídico-constitucional é a atribuição ao Ministério Público, em sede de inquérito, e na qualidade de autoridade judiciária competente, para autorizar ou ordenar a apreensão.
Efetivamente, resulta das disposições combinadas dos artigos 263.º, n.º 1, e 1.º, alínea b), do Código de Processo Penal, que o Ministério Público será, em regra, a autoridade judiciária competente para a prática de atos no inquérito, na medida em que lhe incumbe a direção desta fase processual. O mesmo não sucede nas restantes fases, designadamente, na instrução, cuja direção cabe, nos termos do artigo 288.º, n.º 1, do CPP, a um juiz.
Ora, Ministério Público e juiz (no caso, o Juiz de Instrução Criminal) têm, à luz da Constituição e da lei, natureza e funções substancialmente distintas. Ao primeiro compete, segundo o n.º 1 do artigo 219.º da CRP e o artigo 2.º do Estatuto do Ministério Público (doravante, "EMP", aprovado pela Lei n.º 68/2019, de 27 de agosto), representar o Estado e defender os interesses que a lei determinar, participar na execução da política criminal definida pelos órgãos de soberania, exercer a ação penal orientada pelo princípio da legalidade e defender a legalidade democrática.
A CRP prevê ainda que o Ministério Público goze de um estatuto próprio e de autonomia (artigo 219.º, n.º 2), o que pressupõe a sua vinculação a critérios de legalidade e objetividade e pela exclusiva sujeição dos magistrados do Ministério Público às obrigações decorrentes do respetivo Estatuto (artigo 3.º do EMP), e não aos demais órgãos do poder público. Contudo, a Constituição concebe o Ministério Público como uma magistratura responsável e hierarquicamente subordinada (artigo 219.º, n.º 4 da CRP e artigo 14.º do EMP), sujeita a ação disciplinar por parte da Procuradoria-Geral da República (artigo 219.º, n.º 5 da CRP).
Quanto aos juízes, são titulares de órgãos de soberania, com competência para administrar a justiça em nome do povo, assegurando a defesa dos direitos e interesses legalmente protegidos dos cidadãos, reprimindo a violação da legalidade democrática e dirimindo os conflitos de interesses públicos e privados (artigo 202.º, n.os 1 e 2 da CRP e artigos 1.º e 3.º do Estatuto dos Magistrados Judiciais - doravante "EMJ", constante da Lei n.º 21/85, de 30 de julho, com as alterações decorrentes, por último, da Lei n.º 2/2020, de 31 de março).
Os juízes desempenham as suas funções em condições de estrita independência (artigo 203.º da CRP), não estando sujeitos a quaisquer ordens ou instruções (artigo 4.º do EMJ), gozando das garantias de irresponsabilidade, inamovibilidade, e outras previstas na lei (artigos 4.º a 6.º do EMJ), e vinculados a exigências de atuação imparcial, isenta e de respeito pelo princípio da igualdade (nos termos do disposto nos artigos 6.º-B e 6.º-C do EMJ).
No plano específico do processo penal, o artigo 32.º, n.º 4, da CRP assegura que toda a instrução é da competência de um juiz, não podendo este delegar noutras entidades a prática dos atos instrutórios que se prendam diretamente com os direitos fundamentais.
43 - De tudo o que acaba de expor-se, resulta um retrato distinto da natureza, funções, e garantias associadas à intervenção processual do juiz e do Ministério Público, bastante relevante para a presente análise.
É certo que, como já vimos, a Lei Fundamental permite expressamente a ingerência das autoridades públicas na comunicação, nas suas várias formas, nos casos previstos na lei, em sede de processo penal. Além disso, não resulta diretamente da norma do n.º 4 do artigo 34.º da CRP que tal ingerência deva ocorrer, necessariamente, mediante intervenção de uma autoridade judicial. A este propósito, disse-se no Acórdão n.º 4/2006:
«O artigo 34.º da CRP, após proclamar, no n.º 1, a inviolabilidade do domicílio e do sigilo da correspondência e dos outros meios de comunicação privada, considera, no n.º 4, "proibida toda a ingerência das autoridades públicas na correspondência, nas telecomunicações e nos demais meios de comunicação, salvo os demais casos previstos na lei em matéria de processo criminal" (o inciso "e nos demais meios de comunicação" foi aditado pela revisão constitucional de 1997, tendo em vista as modernas formas de comunicação à distância, que não correspondem aos sentidos tradicionais de correspondência ou de telecomunicações). Da formulação literal do n.º 4 do artigo 34.º da CRP resulta a limitação direta da admissibilidade da "ingerência... nas comunicações" ao âmbito do processo criminal e a sua sujeição a reserva de lei. Mas desse preceito constitucional já não resulta, ao menos de forma explícita e direta, a sujeição da "ingerência" a reserva de decisão judicial, como, diversamente, o precedente n.º 2 faz relativamente à entrada no domicílio dos cidadãos contra a sua vontade, que só pode ser ordenada "pela autoridade judicial competente, nos casos e segundo as formas previstas na lei".»
Neste prisma, poderia defender-se que a intervenção do Ministério Público, enquanto autoridade judiciária competente, na fase de inquérito, bastaria - atenta a sua autonomia e os estritos critérios de legalidade pelos quais deve pautar-se a sua intervenção processual - para assegurar a conformidade constitucional da solução legal prevista nas normas questionadas.
Sucede, porém, que, tratando-se, como se demonstrou, de normas restritivas de direitos, liberdades e garantias, a afetação de tais direitos deverá ser a menor possível, devendo limitar-se ao mínimo indispensável para assegurar uma efetiva prossecução dos bens e valores jusconstitucionais que fundamentam a restrição. Ora, considerando o impressivo e distinto retrato do juiz e do Ministério Público que resulta do texto constitucional e das disposições legais aplicáveis - vistos os seus diferentes estatutos e poderes - parece incontornável reconhecer que a intervenção judicial constitui uma garantia adicional de ponderação dos direitos e liberdades atingidos no decurso da investigação criminal (veja-se o que se disse nos Acórdãos n.os 42/2007, 155/2007, 228/2007 e 213/2008).
Efetivamente, nos momentos processuais em que esteja em causa uma atuação restritiva das autoridades públicas no âmbito dos direitos fundamentais, a intervenção de um juiz - com as virtudes de independência e imparcialidade que tipicamente a caraterizam - é essencial para uma tutela efetiva desses direitos, mesmo nos casos em que estes devam parcialmente ceder, em nome da salvaguarda de outros bens jusconstitucionalmente consagrados. O juiz tem, nos termos da CRP, uma competência exclusiva e não delegável de garantia de direitos fundamentais no âmbito do processo criminal (à luz do artigo 32.º, n.º 4, do CPP), pelo que a lei apenas pode dispensar a sua intervenção em casos excecionais devidamente delimitados e justificados. Por outras palavras, tal dispensa é constitucionalmente admissível apenas em situações pontuais e definidas com rigor, em que não constitua um meio excessivo para prosseguir interesses particularmente relevantes de investigação criminal. Será o caso, por exemplo, de atuações preventivas ou cautelares, em que haja particular urgência ou perigo na demora no que toca à conservação de elementos probatórios, e desde que se assegure uma posterior validação judicial da atuação das autoridades competentes.
44 - Assim, não se vê como possa afirmar-se que as normas questionadas satisfaçam as exigências de excecionalidade, necessidade e proporcionalidade que se impõem às leis restritivas de direitos fundamentais, por força do artigo 18.º, n.º 2, da CRP. Na verdade, não se veem razões para afastar a intervenção prévia do Juiz de Instrução Criminal, em fase de inquérito, no que respeita aos atos de apreensão do correio eletrónico ou similar, nem elas resultam dos motivos apresentados pelo legislador para fundamentar a alteração legislativa aqui em causa, que acima se descreveram.
A intervenção do Juiz de Instrução Criminal não pode, atentas as normas constitucionais e legais que a regem, ser olhada como um "obstáculo à produção de prova". Como é evidente, não é essa a sua função, nem é tal propósito que rege a atuação processual daquele. Ela visa, sim, assegurar um alto grau de concordância prática entre as finalidades, constitucionalmente protegidas, prosseguidas pelo processo penal, e os direitos fundamentais por este afetados, legitimando as intervenções restritivas na esfera jusfundamental dos cidadãos. Por isso, uma compreensão adequada da atuação do Juiz de Instrução Criminal na fase pré-acusatória tem de reconhecer a sua natureza de "entidade exclusivamente competente para praticar, ordenar ou autorizar certos atos processuais singulares que, na sua pura objetividade externa, se traduzem em ataques a direitos, liberdades e garantias das pessoas constitucionalmente protegidos" (J. Figueiredo Dias, "Sobre os sujeitos processuais no novo Código de Processo Penal", in O Novo Código de Processo Penal, Almedina, Coimbra, 1988, p. 16).
Por esta razão, não pode, também, argumentar-se que a exigência de intervenção judicial quando estejam em causa atos de inquérito que diretamente contendam com direitos fundamentais, consagrada na norma contida no n.º 4 do artigo 32.º, da CRP, aqui plenamente mobilizável, afeta a direção do inquérito por parte do Ministério Público, ferindo o exercício das competências que a Constituição lhe reserva. Na verdade, o Juiz de Instrução Criminal não atua, neste plano, ex officio, mas sim, em regra, a requerimento daquele, nos termos do disposto no n.º 2 do artigo 268.º do Código de Processo Penal. Deste ponto de vista, a condução do inquérito e a decisão sobre a seleção, desenho, oportunidade, importância e relevância da prática de atos destinados à produção de prova e à descoberta da verdade material continuam a pertencer, em exclusivo, àquele órgão. Este elemento afigura-se, assim, decisivo, numa perspetiva de compatibilização de uma reserva de jurisdição preventiva com o princípio do acusatório. Ou seja, estando a atribuição da competência para a determinação ou autorização da apreensão de correio eletrónico ou de natureza semelhante, ao Juiz de Instrução Criminal, na dependência de requerimento do Ministério Público, ela não colide com a direção e o domínio do inquérito por esta entidade.
Por outro lado, o n.º 4 do mesmo artigo 268.º do CPP determina que tal atuação deve obedecer a um princípio de celeridade e redução do formalismo processual, que visa assegurar uma compatibilização plena entre a tutela de direitos fundamentais pelo Juiz de Instrução Criminal e as necessidades de eficiência e agilidade na condução da investigação criminal.
Finalmente, acrescente-se ainda que, numa matéria com um grau significativo de indeterminabilidade - especialmente problemática por nos encontrarmos em sede de processo criminal -, e atenta a dificuldade de determinação, no plano prático, do significado concreto de conceitos como "mensagens de natureza semelhante ao correio eletrónico", num contexto de permanente evolução tecnológica, a intervenção prévia à respetiva apreensão de um Juiz de Instrução Criminal afigura-se como essencial para tutela dos direitos, liberdades e garantias afetados.
45 - Nestes termos, considerando todos os argumentos até agora aduzidos, não se duvida de que os interesses prosseguidos pela investigação criminal constituem razões legítimas para uma afetação restritiva dos direitos fundamentais à inviolabilidade da correspondência e sigilo das comunicações (artigo 34.º, n.os 1 e 4, da CRP), e à proteção dos dados pessoais, no domínio da utilização da informática (artigo 35.º, n.os 1 e 4 da Lei Fundamental), enquanto manifestações particular e intensamente tuteladas da reserva de intimidade da vida privada (n.º 1 do artigo 26.º da CRP). Contudo, a restrição de tais direitos especiais, que correspondem a refrações particularmente intensas e valiosas de um direito, mais geral, à privacidade, não pode deixar de respeitar não apenas as condições genericamente impostas pelo texto constitucional para qualquer lei restritiva de direitos fundamentais, nos termos do artigo 18.º, n.º 2, da CRP, como a exigência específica, em sede de processo criminal, de intervenção de um juiz, consagrada no artigo 32.º, n.º 4, da Constituição.
Na verdade, como se procurou explicar, a Lei Fundamental reconhece tal relevo aos interesses e aos valores que a investigação criminal visa salvaguardar que expressamente permite a restrição, quando o não faz noutros âmbitos. Todavia, também não se olvida que o potencial ablativo da liberdade dos cidadãos é particularmente elevado em sede de processo penal, pelo que a CRP impõe a intervenção do Juiz de Instrução Criminal, enquanto titular de órgão de soberania independente, imparcial, e especialmente vocacionado para a proteção dos direitos fundamentais, sempre que se revele necessário garantir que os direitos e liberdades dos cidadãos não sofrem compressões desadequadas, desnecessárias ou desproporcionais, e para prevenir que intervenções restritivas abusivas atinjam a sua esfera jusfundamental. Existe, pois, uma ligação muito estreita entre a autorização constitucional de restrição, prevista no n.º 4 do artigo 34.º da CRP, e a previsão de competência primária do Juiz de Instrução Criminal para a prática de atos que diretamente contendam com direitos fundamentais, estatuída no n.º 4 do artigo 32.º da Constituição. Por isso, e como se disse, uma solução legal que dispense a prévia autorização daquele para a prática de atos de investigação penal que importam a invasão da esfera privada dos cidadãos só será constitucionalmente legítima se existir uma justificação cabal, robusta e bem determinada, não podendo, em caso algum, exceder os limites apertados de uma solução excecional.
Ora, a solução sob escrutínio, não satisfaz, de modo algum, as exigências constitucionais de necessidade e proporcionalidade em sentido estrito das intervenções restritivas em matéria de direitos fundamentais, decorrente do artigo 18.º, n.º 2, da CRP, nem a específica imposição de intervenção de um Juiz de Instrução Criminal nos atos de inquérito que diretamente contendam com direitos fundamentais, consagrada no artigo 32.º, n.º 4, da CRP.
46 - Conclui-se, pois, que a norma que constitui o objeto do presente recurso é inconstitucional por violação dos direitos fundamentais à inviolabilidade da correspondência e das comunicações (consagrado no artigo 34.º, n.º 1, da CRP), à proteção dos dados pessoais no âmbito da utilização da informática (nos termos do artigo 35.º, n.os 1 e 4, da CRP), enquanto refrações específicas do direito à reserva de intimidade da vida privada, (consagrado no artigo 26.º, n.º 1, da Constituição), em conjugação com o princípio da proporcionalidade (nos termos do artigo 18.º, n.º 2, da CRP) e com as garantias constitucionais de defesa em processo penal (previstas no artigo 32.º, n.º 4, da Lei Fundamental).
III - Decisão
Pelo exposto, o Tribunal decide, com referência ao Decreto n.º 167/XIV da Assembleia da República, publicado no Diário da Assembleia da República, Série II-A, n.º 177, de 29 de julho de 2021, e enviado ao Presidente da República para promulgação como lei, pronunciar-se pela inconstitucionalidade das normas constantes do seu artigo 5.º, na parte em que altera o artigo 17.º da Lei n.º 109/2009, de 15 de setembro, por violação das normas constantes dos artigos 26.º, n.º 1, 34.º, n.º 1, 35.º, n.os 1 e 4, 32.º, n.º 4, e 18.º, n.º 2, da Constituição da República Portuguesa.
A Relatora atesta o voto de conformidade do Senhor Conselheiro Lino Ribeiro, que interveio por meios telemáticos, nos termos do disposto no artigo 15.º-A do Decreto-Lei n.º 10-A/2020, de 13 de março (aditado pelo artigo 3.º do Decreto-Lei n.º 20/2020, de 1 de maio).
Lisboa, 30 de agosto de 2021. - Mariana Canotilho - José João Abrantes - José Teles Pereira (com declaração conjunta com a Cons. Maria José Rangel) - Maria José Rangel de Mesquita (com declaração conjunta com o Conselheiro José Teles Pereira) - Assunção Raimundo - João Pedro Caupers.
Declaração de voto
1 - Expressa a presente declaração a opinião particular dos seus subscritores. Na sua essência, corresponde a uma declaração concorrente (1) com o Acórdão, encontrando-se - concorrendo, pois - com este, desde logo, na decisão propriamente dita - na pronúncia pela inconstitucionalidade do artigo 5.º do Decreto n.º 167/XIV, da Assembleia da República, quanto à alteração pretendida introduzir no artigo 17.º da Lei n.º 109/2009, de 15 de setembro (Lei do Cibercrime, LCc) - e nos parâmetros do juízo de inconstitucionalidade que justificam tal decisão - os artigos 26.º, n.º 1, 34.º, n.º 1, 35.º, n.os 1 e 4, 32.º, n.º 4, e 18.º, n.º 2, da Constituição da República Portuguesa (CRP). Essa concordância abrange, aliás, o grosso da argumentação desenvolvida na fundamentação. Estamos, pois, não obstante o que adiante vai dito, perante uma decisão unânime do Tribunal Constitucional, o que se sublinha como aspeto importante, num pronunciamento que envolve uma formação do plenário reduzida a metade dos membros do colégio.
Não estamos, todavia, perante uma decisão cuja totalidade dos argumentos possa ser por nós partilhada em todas as dimensões. Os subscritores desta declaração têm razões próprias, sustentando uma visão que diverge em certos trechos da argumentação do Tribunal, considerando importante, por razões de coerência com posições que anteriormente assumiram, designadamente nos Acórdãos n.os 403/2015 e 464/2019, enunciar no presente contexto a especificidade do respetivo entendimento, sendo certo que, tanto o Requerente (no artigo 6.º do pedido de fiscalização) como o texto do Acórdão aludem, como se efetivamente apresentasse relevância neste caso, à linha decisória formada por esses arestos de 2015 e 2019. Com efeito, consideramos essas decisões tributárias de uma diferente questão de base que convocou outros problemas, que não aportam um contributo significativo para o esclarecimento da questão de constitucionalidade especificamente colocada pela opção legislativa com a qual somos confrontados nesta fiscalização preventiva. Não nos revemos, pois, em certos trechos da fundamentação que, estamos em crer, induzem alguma confusão quanto às garantias do processo penal (a questão que está efetivamente em causa no artigo 17.º da LCc agora pretendido introduzir) e o problema genérico do tratamento de dados pessoais e da proteção da privacidade no setor das comunicações eletrónicas, designadamente no contexto da previsão de formas de acesso pelas autoridades públicas a dados guardados por fornecedores de serviços de comunicações.
Neste quadro, onde é forte a presença - e a interação com o Direito nacional - do Direito da União Europeia (DUE) e da jurisprudência do Tribunal de Justiça da União Europeia (TJUE), têm os subscritores desta declaração divergências significativas (em alguns casos mesmo muito significativas) com a perspetivação dessas questões adotada no Acórdão. Não podemos, pois, deixar de sublinhar a nossa perspetiva e o afastamento de certos pressupostos da argumentação do Tribunal.
2 - A norma sindicada (vale tal referência para o conteúdo do artigo 17.º da LCc) integra-se, na sistemática do Diploma, tanto na versão em vigor como na introduzida pelo Decreto n.º 167/XIV, num Capítulo designado "Disposições processuais" (Capítulo III, artigos 11.º a 19.º). Este corresponde a matéria de processo criminal, ou seja, a normas de direito processual penal (2). Assim se evidencia, diversamente do que como hipótese se aventa na exposição do Requerente (cf. o respetivo ponto 14.º, com correspondência no pedido formulado a final), o desajustamento à situação, enquanto parâmetro de um possível desvalor constitucional, do n.º 4 do artigo 34.º da CRP. Com efeito, corresponde o artigo 17.º da LCc (na disposição vigente e na projetada), evidenciando um sentido linguístico indubitavelmente coincidente com o pensamento legislativo, ao recorte negativo, introduzido pelo trecho final do n.º 4 do artigo 34.º, da CRP (...salvos os casos previstos na lei em matéria de processo criminal), à proibição de ingerência sedeada no trecho inicial da norma ([é] proibida toda a ingerência das autoridades públicas na correspondência, nas telecomunicações e nos demais meios de comunicação...).
Daí que as referências constantes do presente Acórdão, remetendo para a anterior jurisprudência do Tribunal relativa a metadados (concretamente ao Acórdão n.º 403/2015), abonando a asserção de existência de uma reserva absoluta de processo criminal quanto à previsão de formas de acesso pelas autoridades públicas a dados guardados por fornecedores de serviços de comunicações, não tenham cabimento numa fundamentação que se pretenda congruente com o sentido da norma visada pelo pedido formulado. Com efeito, estamos neste caso, desde logo, perante normas de processo penal - por isso o n.º 4 do artigo 34.º da CRP não constitui parâmetro do desvalor constitucional afirmado no dispositivo -, ao que acresce a circunstância de o Tribunal, tanto no Acórdão n.º 403/2015 como no Acórdão n.º 464/2019, não ter excluído em absoluto - e no presente Acórdão fala-se em reserva absoluta (cf. n.os 28 e 40) - o acesso a determinados dados (determinados metadados) conservados por fornecedores de serviços de comunicações, fora de um contexto que possamos identificar como respeitante a normas de processo criminal (3), embora interpretável - é a posição sustentada pelos subscritores desta declaração e de outros e de outros Conselheiros que não integram a formação do colégio em que ora se discute o pedido - como não inconciliável, nas condições em causa nesses outros processos, com a expressão em matéria de processo criminal. Assim, o que se diz em algumas passagens do Acórdão a respeito da reserva absoluta de processo criminal, quando aqui (só) está em causa uma norma de processo penal - o que ninguém (o próprio Acórdão) discute -, só pode ter o "valor" de obiter dictum, tratando-se de "[...] considerandos que o juiz [fez] (em princípio indevidamente) e que não [são] peça do raciocínio que conduz à decisão. [São], por conseguinte, [...] declarações enunciativas ou opinativas [...]" (4), que aqui temos dificuldade em deixar de encarar como descabidas.
2.1 - Além de situar tematicamente o pedido - e de tornar patentes os fundamentos efetivamente apropriados à construção da decisão -, a natureza adjetiva (processual penal) do artigo 17.º integra a caraterização da realidade à qual se refere essa adjetivação: correio eletrónico ou registos de comunicações de natureza semelhante (no regime vigente), mensagens de correio eletrónico ou de natureza semelhante (no regime pretendido introduzir) - o mesmo sucede, aliás, relativamente às realidades visadas pelos antecedentes artigos 15.º e 16.º (dados informáticos) e com o subsequente artigo 18.º (comunicações), que o Decreto n.º 167/XIV não alterou. Vale esta constatação para sublinhar o significado daquilo que ab initio é acedido e alcançável pelo Ministério Público e pelos órgãos de polícia criminal, por força da nova versão do artigo 17.º, no quadro investigatório em causa na Lei do Cibercrime, postergando o sentido atuante da reserva juiz, expressa no artigo 32.º, n.º 4, da CRP, entendida esta como referida, não apenas, ao monopólio judicial tanto da última como da primeira palavra em atos investigatórios que se prendam com direitos fundamentais (Acórdão n.º 387/2019). É que, referindo-se as buscas e apreensões aqui em causa ao que usualmente se refere como dados de conteúdo, por oposição a dados circunstanciais de comunicações (os chamados metadados, tratados nos já referidos Acórdãos n.os 403/2015 e 464/2019), e a elementos recolhidos diretamente no sistema informático individualizado de um determinado usuário (ou a ele afeto) e não no sistema do operador de comunicações (5), torna-se evidente o grau de interferência e a potencialidade de comprometimento dos direitos fundamentais ao sigilo das comunicações e à privacidade de quem é diretamente abrangido pelas medidas previstas no artigo 17.º, e mesmo de terceiros, "apanhados" num acesso autorizado, num caso de conhecimentos fortuitos, por existirem elementos (dados de conteúdo), a esses terceiros referidos, armazenados no sistema que é pesquisado. É esta a realidade que agora se pretende subtrair a um controlo judicial ab initio e completo, no sentido de não mediado (rectius, filtrado) pela lógica investigatória que é protagonizada pelo Ministério Público. E esse é, com efeito, um desvalor assinalado pela jurisprudência do TJUE - num plano de apreciável congruência e paralelismo com o nosso texto constitucional, no artigo 32.º, n.º 4 - ao controlo do acesso pelas autoridades públicas a dados pessoais existentes em suporte informático, (conservados por prestadores de serviços de comunicações eletrónicas), designadamente no quadro da investigação penal: "[...] a exigência de independência que a autoridade encarregada de exercer a fiscalização prévia, recordada no n.º 51 do presente acórdão [(6)], deve satisfazer, impõe que essa autoridade tenha a qualidade de terceiro em relação à autoridade que pede o acesso aos dados, de modo que a primeira esteja em condições de exercer essa fiscalização de maneira objetiva e imparcial, ao abrigo de qualquer influência externa. Em especial, no domínio penal, a exigência de independência implica [...] que a autoridade encarregada dessa fiscalização prévia, por um lado, não esteja envolvida na condução do inquérito penal em causa e, por outro, tenha uma posição de neutralidade relativamente às partes no processo penal." [ponto 54 do Acórdão de 02/03/2021 H. K./Prokuratuur (C746/18, ECLI:EU:C:2021:152)].
A respeito do âmbito de proteção constitucional do direito ao sigilo das telecomunicações duas notas adicionais se impõem no contexto do novo artigo 17.º da LCc.
2.1.1 - A primeira sublinha ser exata a afirmação contida no Acórdão de que a proteção do sigilo das comunicações eletrónicas abrange, como não poderia deixar de ser, tanto os dados circunstanciais de comunicações pretéritas (os dados de base, localização e tráfego, rectius, metadados) como o próprio conteúdo dessas comunicações (os dados de conteúdo). E, com efeito, como se diz no presente aresto, nenhum respaldo obtém na jurisprudência constitucional qualquer afirmação contrária a esta, sendo evidente que o conteúdo das próprias comunicações sempre representará um plus muito significativo de ofensividade, efetiva ou potencial, ao direito à incolumidade das telecomunicações e à privacidade colocada em causa pela intervenção nestas. Isso mesmo, aliás, obtém claro respaldo na jurisprudência do TJUE, desde o Acórdão Digital Rights Ireland (de 8/4/2014, C293/12 e C594/12, ECLI:EU:C:2014:238), circunstância que no contexto que ora nos interpela (em que estão em causa dados de conteúdo) deve ser destacada. Com efeito, em Digital Rights não deixou o Tribunal de Justiça de afirmar que o acesso ao conteúdo das comunicações eletrónicas, contrariamente ao que sucede com o acesso aos dados circunstanciais dessas comunicações, afeta o conteúdo essencial do direito fundamental ao respeito da vida privada (ponto 39 do Acórdão) (7).
2.1.2 - Como segunda nota a destacar, referimos a natureza do elemento acedido em vista da busca - da fonte da informação recolhida.
De facto, também neste aspeto existe uma particularidade relevante que nos fornece a exata medida do caráter intenso e insidioso da agressão à privacidade induzida pela recolha de elementos no quadro do artigo 17.º da LCc, e do salto qualitativo de perigosidade decorrente da relativização muito intensa de um efetivo controlo judicial resultante do regime ora pretendido introduzir.
É que o acesso aqui em causa refere-se à fonte primária continente de toda informação em suporte eletrónico possuída por alguém, refere-se, pois, em termos práticos, ao (ao que está contido no) seu computador, ao telemóvel, ao tablet, ao smartphone ou a qualquer dispositivo equivalente suscetível de conter o tipo de dados abrangidos, correspondendo esta incidência a uma realidade substancialmente distinta daquela que, através do sistema da operadora de telecomunicações, é suscetível de ser obtido relativamente a comunicações pretéritas.
O sentido dessa diferença substancial é de fácil apreensão por via da construção ficcional de um exemplo referido ao correio em suporte físico (cartas e outros objetos postais) assente numa situação cuja base é real, à qual acrescentámos uma construção ficcional hipotética que ilustra, por comparação, o argumento que pretendemos afirmar.
Em 2013, num artigo de Ron Nixon, publicado na edição de 3 de julho do jornal New York Times, foi descrita uma prática de muitas décadas do U. S. Postal Service, consistente em microfotografar as cartas e objetos postais (visualizando os endereços dos remetente e destinatário) guardando esse registo por tempo indeterminado (8). Por via do acesso a esse sistema de armazenamento de informação é possível obter os metadados da atividade postal de alguém. Ora, ficcionando a hipótese, seguramente muito improvável, de alguém que guardasse num ficheiro físico, ordenado cronologicamente, todo o correio expedido (cópias) e recebido, acoplando os invólucros e a correspondência por estes contida, ilustramos a potencialidade intrusiva do acesso a esta fonte primária de informação (o tal ficheiro pessoal), comparativamente à anterior, na sua referenciação a alguém. Perigo que se amplia, exponencialmente - e esta é a circunstância verdadeiramente relevante na presente fiscalização -, pela sobreposição de um processamento eletrónico, inerente aos sistemas informáticos pesquisados, que permite, por si só, ou pelo emprego de ferramentas específicas, uma seleção concreta (parametrizada) da informação pretendida aceder (9).
É esta nova vertente de escala do problema, alargada, já num plano distinto do aqui em causa, à existência de enormes sistemas de armazenamento de informação, controlados por entidades exteriores àqueles a quem essa informação respeita e a detêm primariamente, que interpela expressivamente o nosso texto constitucional - aqui no quadro das garantias do processo criminal -, o Direito da União, e a jurisprudência respetiva.
3 - É o entendimento particular dos subscritores deste voto, quanto à incidência no caso do DUE, que em muitos pontos não coincide com a do Acórdão, que determina, concorrentemente ao sentido decisório que a decisão do Tribunal expressa, a apresentação de uma visão particular, mas com potencial de projeção em situações que previsivelmente ocuparão o Tribunal. Lembramos que foi o Acórdão que trouxe à liça essas questões, determinando a presente tomada de posição dos subscritores da presente declaração.
O nosso ponto de partida - ou de divergência com o texto do Acórdão - recupera o trecho final do ponto 20 deste, no qual se afirma "[...] que nos termos do artigo 1.º, n.º 3, da Diretiva 2002/58/CE, e do artigo 2.º do RGPD, o âmbito de aplicação da legislação europeia, nesta matéria, não inclui o processo penal [...]", acrescentando-se que, "ainda assim", "[...] do acervo legal e jurisprudencial da União Europeia acerca de temáticas paralelas à que ora nos ocupa resulta a paulatina construção de standards de tutela jusfundamental no que respeita ao tratamento de dados pessoais e de dados relativos às comunicações, no âmbito da utilização da informática que não deve ser ignorado". Ora, as afirmações contidas neste trecho (e retomadas no ponto 22), não sendo inteiramente precisas na sua base, afetam o sentido conclusivo pretendido extrair (também nos pontos 24 e 25 do Acórdão), colocando na argumentação do Tribunal sentidos possíveis que uma ponderação rigorosa das especificidades, neste domínio, de normas de DUE não autoriza.
Cumpre, pois, proceder ao enquadramento - ao enquadramento que entendemos ser o mais adequado - da norma ora sindicada à luz do DUE.
3.1 - Além do direito originário pertinente, em geral, em matéria de proteção de dados pessoais e da privacidade no setor das telecomunicações eletrónicas - artigo 16.º do Tratado sobre o Funcionamento da União Europeia (TFUE) e artigos 7.º e 8.º da Carta dos Direitos Fundamentais da União Europeia (CDFUE) -, o acervo de direito derivado que densificou o direito à proteção de dados pessoais e privacidade integrou, até à entrada em vigor do Regulamento (UE) n.º 2016/679 de 27 de abril de 2016 relativo à proteção das pessoas singulares no que diz respeito ao tratamento dos dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral de Proteção de Dados [RGPD], aplicável a partir de 25 de maio de 2018), três atos de direito derivado principais de harmonização das disposições legislativas nacionais: i) a Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (modificada pelo Regulamento (CE) n.º 1882/2003 do Parlamento Europeu e do Conselho de 29 de setembro de 2003); ii) a Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas); iii) a Diretiva 2006/24/CE do Parlamento Europeu e do Conselho, de 15 de março de 2006, relativa à conservação de dados gerados ou tratados no contexto da oferta de serviços de telecomunicações eletrónicas publicamente disponíveis ou de redes públicas de comunicações e que altera a Diretiva 2002/58/CE (data retention), em concreto aditando o n.º 1-A ao seu artigo 15.º - transpostas para ordem jurídica nacional, respetivamente, pela Lei n.º 67/98, de 26 de outubro (Lei de Proteção de Dados Pessoais [LPDP], revogada pela Lei n.º 58/2019, de 8 de agosto que, na sequência da adoção do RGPD, assegurou a execução deste na ordem jurídica nacional); pela Lei n.º 41/2004, de 18 de agosto (Lei da Privacidade nas Comunicações Eletrónicas [LPCE]), alterada pela Lei n.º 46/2012, de 29 de agosto; e pela Lei n.º 32/2008, de 17 de julho.
A terceira das diretivas indicadas - Diretiva 2006/24/CE (transposta pela Lei n.º 32/2008, de 17 de julho, ainda em vigor) - foi considerada inválida pelo TJUE no Acórdão, acima referido, Digital Rights Ireland; a primeira - Diretiva n.º 95/46/CE (transposta à data, como se referiu, pela Lei n.º 67/98, de 26 de outubro) e que a referida Diretiva n.º 2002/58/CE visou especificar e complementar - foi revogada pelo RGPD (cf. art. 94.º e 95.º do RGPD) - pelo que hoje - e estamos a procurar sistematizar os dados de uma situação algo confusa -, das três diretivas enunciadas apenas se encontra em vigor a Diretiva 2002/58/CE, vigorando ainda o posterior RGPD.
3.2 - A temática da proteção de dados pessoais e da privacidade no setor das telecomunicações eletrónicas foi objeto recorrente da jurisprudência do TJUE na vigência do referido quadro de direito originário e derivado, sucessivamente - no que releva em especial para os presentes autos - no mencionado acórdão Digital Rights Ireland e, ainda, nos acórdãos Tele2/Watson (acórdão de 21/12/2016, C203/15 e C698/15, ECLI:EU:C:2016:970); Ministerio Fiscal (acórdão de 2/10/2018, C207/16, ECLI:EU:C:2018:788); Privacy International (acórdão de 6/10/2020, C623/17, ECLI:EU:C:2020:790); La Quadrature du Net e o. (acórdão de 6/10/2020,, C511/18, C-512/18 e C520/18, ECLI:EU:C:2020:791); e, ainda, H. K./Prokuratuur (acórdão de 2/3/2021), já antes referido.
É importante referir o contexto "histórico" - chamemos-lhe assim - do aparecimento destas decisões, a partir de 2014 com Digital Rights Ireland. Com efeito, subsequentemente aos acontecimentos de 11 de setembro de 2001, iniciou-se em alguns países - desde logo nos Estados Unidos, mas também no Reino Unido - um processo que poderemos definir genericamente como de captação generalizada e massificada, por agências governamentais na área dos serviços de informações, de dados (metadados) relativos a comunicações pretéritas, com o subsequente armazenamento destes como instrumentos prospetivos de luta contra a ameaça do terrorismo. É esse o sentido das primeiras palavras de Edward Snowden no seu livro autobiográfico: "[a] minha carreira na comunidade de informações (CI) americana durou sete curtos anos [...]. Durante esses sete anos, no entanto, tive a oportunidade de participar na mais significativa mudança na história da espionagem americana - a mudança da vigilância de alvos individualizados [targeted surveillance] para a vigilância em massa de toda a população [...]" (10). Esta asserção é confirmada por diversos outros elementos publicados nos últimos anos (11).
3.2.1 - No primeiro Acórdão que referimos - Digital Rights Ireland - o TJUE considerou inválida a Diretiva 2006/24/CE, entendendo que o legislador da União excedeu os limites impostos pelo respeito do princípio da proporcionalidade à luz dos artigos 7.º, 8.º e 52.º, n.º 1, da CDFUE (cf. n.º 69).
Da fundamentação do acórdão decorre, por um lado, que a Diretiva 2006/24 visava, tão só, harmonizar as disposições nacionais relativas às obrigações dos fornecedores de serviços de comunicações eletrónicas publicamente disponíveis ou das redes públicas de comunicações em matéria de conservação de determinados dados por eles gerados ou tratados - que ora não está em causa; e, por outro lado, que a imposição, a tais fornecedores de serviços, da obrigação (prevista no seu artigo 3.º), de conservarem os dados enumerados no artigo 5.º da mesma (metadados, não autorizando a Diretiva, como antes já antes se sublinhou em 2.1, a conservação do conteúdo da comunicação e das informações consultadas através de uma rede de comunicações eletrónicas), para, se necessário, os disponibilizarem às autoridades nacionais competentes, suscitava questões relativas à proteção da vida privada e das comunicações, à proteção de dados pessoais consagradas nos artigos 7.º e 8.º da CDFUE, assim como ao respeito da liberdade de expressão prevista no artigo 11.º da CDFUE (cf. pontos 25, 26, 28).
Todavia, embora o TJUE tenha admitido que tal obrigação de conservação constitui uma ingerência particularmente grave naqueles direitos, considerou não ser esta suscetível de afetar o conteúdo dos dois primeiros (proteção da vida privada e das comunicações), "[...] tendo em conta que, como resulta do seu artigo 1.º, n.º 2, esta diretiva não permite tomar conhecimento do conteúdo das comunicações eletrónicas, enquanto tal." (cf. n.º 39); nem o conteúdo essencial do direito fundamental à proteção dos dados pessoais, uma vez que a Diretiva 2006/24 previa, "[...] no seu artigo 7.º, uma regra relativa à proteção e à segurança dos dados [...]" (cf. ponto 40) (12); e, ainda, que essa ingerência "[...] responde a um objetivo de interesse geral [...]", já que o objetivo material da Diretiva "[...] tem em vista garantir a disponibilidade desses dados para efeitos de investigação, de deteção e de repressão de infrações graves, tal como definidas no direito interno de cada Estado-Membro", isto é, "[...] contribuir para a luta contra a criminalidade grave e, assim, em última análise, para a segurança pública. (cf. ponto 41.)
Não resulta, pois, do teor do aresto, o afastamento ou a desconformidade com o DUE da obrigação de conservação de dados - metadados e não dados de conteúdo - impostas aos fornecedores de serviços de comunicações eletrónicas passíveis de constituir uma ingerência em direitos fundamentais protegidos pela ordem jurídica da União - mas tão só de ingerências desproporcionadas - como desde logo o são quaisquer transferências em massa desses dados para autoridades públicas - face aos fins, legítimos, consagrados, como a final concluiu - mas em domínio que, por respeitar a obrigações impostas a tais operadores, se afasta do tratamento de dados para os fins em causa neste processo (perseguição criminal).
3.2.2 - Nos demais acórdãos, o TJUE versou, em especial, sobre a interpretação do artigo 15.º da Diretiva 2002/58/CE (isolada ou conjugadamente com outros preceitos de DUE, em especial os artigos 7.º e 8.º da CDFUE), que versa as sobre a "[a]plicação de determinadas disposições da Diretiva 95/46/CE" e cujo n.º 1 prevê que "[o]s Estados-Membros podem adotar medidas legislativas para restringir o âmbito dos direitos e obrigações previstos nos artigos 5.º e 6.º, nos n.os 1 a 4 do artigo 8.º e no artigo 9.º da presente diretiva sempre que essas restrições constituam uma medida necessária, adequada e proporcionada numa sociedade democrática para salvaguardar a segurança nacional (ou seja, a segurança do Estado), a defesa, a segurança pública, e a prevenção, a investigação, a deteção e a repressão de infrações penais ou a utilização não autorizada do sistema de comunicações eletrónicas, tal como referido no n.º 1 do artigo 13.º da Diretiva 95/46/CE. Para o efeito, os Estados-Membros podem designadamente adotar medidas legislativas prevendo que os dados sejam conservados durante um período limitado, pelas razões enunciadas no presente número. Todas as medidas referidas no presente número deverão ser conformes com os princípios gerais do direito comunitário, incluindo os mencionados nos n.os 1 e 2 do artigo 6.º do Tratado da União Europeia".
Na jurisprudência decorrente desses arestos, o TJUE interpretou o DUE por referência a medidas restritivas nacionais - cuja adoção aquele preceito consente para os fins aí previstos - da mesma decorrendo, por um lado, a desconformidade com o mesmo de medidas restritivas nacionais de conservação e retenção de dados (desde logo, de localização e de tráfego) em massa (a chamada bulk retention ["conservação generalizada e indiferenciada", na expressão do Acórdão La Quadrature du Net e o., ponto 168,]) e, por outro, a admissibilidade face ao DUE, verificadas certas condições fixadas nesse acervo jurisprudencial, de medidas restritivas de conservação, retenção e acesso especificamente direcionadas (target retention) - seja para efeitos de salvaguarda da segurança nacional (ou seja, a segurança do Estado), da defesa, da segurança pública (em especial, os acórdãos Tele2/Watson, Privacy International e La Quadrature du Net e o.), seja para efeitos de prevenção, investigação, detecção e repressão de infrações penais (em especial os acórdãos Ministerio Fiscal e H. K./Prokuratuur) ou da utilização não autorizada do sistema de comunicações eletrónicas, tal como referido no n.º 1 do artigo 13.º da Diretiva 95/46/CE - que previa que "[o]s Estados membros podem tomar medidas legislativas destinadas a restringir o alcance de obrigações e direitos nela previstas sempre que tal restrição constitua uma medida necessária à proteção, entre outros fins aí previstos: a) da segurança do Estado; b) da defesa; c) da segurança pública; d) da prevenção, investigação, deteção e repressão de infrações penais e de violações da deontologia das profissões regulamentadas".
Todavia - e deve sublinhar-se - a jurisprudência assim prolatada é referenciada a medidas restritivas de conservação, retenção e acesso a dados por via de obrigações impostas aos prestadores de serviços de comunicações eletrónicas. E assim é, também, no caso H. K./Prokuratuur, no qual - e é este o exato contexto do supra mencionado (cf. 2.1) desvalor assinalado pelo TJUE (a que o Acórdão confere relevância acrescida) - a questão da qualificação do Ministério Público estónio como autoridade administrativa independente (na aceção do ponto 120 do acórdão Tele2/Watson) se colocava relativamente à autorização do acesso da autoridade encarregada do inquérito a dados relativos às comunicações eletrónicas como os previstos no artigo 111.º, n.º 2, da Lei Relativa às Comunicações Eletrónicas - que justamente impõe aos prestadores de serviços de telefonia fixa e de telefonia móvel e da rede de telefonia fixa e de telefonia móvel devem conservar os [meta]dados [de tráfego e de localização] previstos em tal preceito (cf. os pontos 23 e 9 do Acordão H.K./Prokuratuur - e a pronúncia do Tribunal nos pontos 46 a 59].
3.3 - Ademais, à semelhança do disposto no referido artigo 13.º, n.º 1, da Diretiva 95/46/CE, também o artigo 23.º, n.º 1, alíneas a) a j), do RGPD (que a revogou), continua a prever a possibilidade de os Estados membros adotarem medidas legislativas que limitem o alcance das obrigações e dos direitos nele previstos, entre outros, para fins de "[...] prevenção, investigação, deteção ou repressão de infrações penais, ou a execução de sanções penais, incluindo a salvaguarda e a prevenção de ameaças à segurança pública" (cf. alínea d) do n.º 1 do artigo 23.º).
Além disso, a Diretiva 95/46/CE previa, no seu artigo 3.º, n.º 2, primeiro e segundo travessões, que "[a] presente diretiva não se aplica ao tratamento de dados pessoais: - efetuado no exercício de atividades não sujeitas à aplicação do direito comunitário, tais como as previstas nos títulos V e VI do Tratado da União Europeia, e, em qualquer caso, ao tratamento de dados que tenha como objeto a segurança pública, a defesa, a segurança do Estado (incluindo o bem-estar económico do Estado quando esse tratamento disser respeito a questões de segurança do Estado), e as atividades do Estado no domínio do direito penal, - efetuado por uma pessoa singular no exercício de atividades exclusivamente pessoais ou domésticas." (sublinhado acrescentado) e idêntico preceito consta hoje do artigo 2.º, n.º 2, do RGPD (Âmbito de aplicação material), o qual dispõe que o mesmo não se aplica ao tratamento de dados pessoais: "[...] a) Efetuado no exercício de atividades não sujeitas à aplicação do Direito da União; b) Efetuado pelos Estados membros no exercício de atividades abrangidas pelo âmbito de aplicação do Título V, capítulo 2, do TUE [ou seja, depois da entrada em vigor do Tratado de Lisboa, as Disposições específicas relativas à Política Externa e de Segurança Comum (Secção 1 - Disposições Comuns, arts. 23.º-41.º e Secção 2, Disposições relativas à Política Comum de Segurança e Defesa, arts. 42.º-46.º, todos do TUE)]; [...] d) Efetuado pelas autoridades competentes para efeitos de prevenção, investigação, deteção e repressão de infrações penais ou da execução de sanções penais, incluindo a salvaguarda e a prevenção de ameaças à segurança pública [...]" (sublinhados acrescentados). Note-se que idêntico âmbito negativo de aplicação consta do n.º 3 do artigo 1.º (Âmbito e objetivos) da Diretiva 2002/58/CE [sendo a delimitação negativa do âmbito de aplicação do RGPD retomada no artigo 2.º, n.º 2, alíneas a), b) e d) da Proposta de Regulamento relativo à privacidade e às comunicações eletrónicas - COM (2017) 10 final de 10/1/2017, cujo processo legislativo ordinário se encontra ainda em curso, em fase de primeira leitura].
De tais preceitos de direito derivado decorre a distinção entre, por um lado, o âmbito negativo de aplicação da Diretiva 95/46/CE e do posterior RGPD que a revogou (artigos 3.º, n.º 2, primeiro travessão, e artigo 2.º, n.º 2, do RGPD, respetivamente) e, por outro lado, a credencial de DUE para a adoção, pelos Estados membros, de medidas legislativas nacionais que constituam limitações aos direitos e obrigações impostos pelas Diretivas e pelo RGPD (artigos 13.º, n.º 1, alíneas a) a g), da Diretiva 95/46/CE - e 15.º, n.º 1, da Diretiva 2002/58/CE que ao mesmo se refere - e artigo 23.º, n.º 1, alíneas a) a j), do RGPD).
A consulta deste documento não substitui a leitura do Diário da República correspondente. Não nos responsabilizamos por eventuais incorreções resultantes da transcrição do original para este formato.
Este texto é publicado ao abrigo das condições de reutilização do próprio DRE, não ao abrigo de uma licença Legalize nem de domínio público.
DRE
Acesso universal e gratuito ao Diário da República, nos termos do artigo 3.º do Decreto-Lei n.º 83/2016, de 16 de dezembro, que abrange a impressão, o arquivo, a pesquisa e o livre acesso ao conteúdo dos atos publicados, em formatos eletrónicos de acesso aberto; e do regime de dados abertos da Lei n.º 68/2021, de 26 de agosto. A edição eletrónica é a que faz fé (eli:legal_value = official).