Proposta de Lei n.º 107/XVII/2.ª
Exposição de Motivos
Uma das prioridades do XXV Governo Constitucional é a concretização e a plena operacionalização do princípio «once only», isto é, o princípio segundo o qual os cidadãos devem apresentar a sua informação apenas uma vez junto da administração pública, não devendo esta solicitar ao cidadão dados de que já dispõe.
O desenvolvimento digital permite repensar o serviço público, através da desmaterialização e automatização de procedimentos, recorrendo a plataformas omnicanal consolidadas. O serviço público pode ser, hoje, estruturado de forma transversal, sem limites territoriais ou geográficos. Para o efeito, o primeiro passo é facilitar a transmissão de informação entre entidades da Administração Pública quando essa informação seja produzida pela própria Administração, automatizando a transmissão de documentação e dados entre entidades.
Um Estado que se quer ágil e desburocratizado não deve impor aos cidadãos o ónus de transportar e entregar, entre várias entidades, documentação e dados que são produzidos pela própria Administração. Essa prática sobrecarrega desnecessariamente os serviços públicos e gera frustração nas pessoas, que se veem obrigadas a contactar múltiplas entidades para a obtenção de um único serviço. Por esse motivo, a concretização da interoperabilidade assume um papel essencial na adequação e eficaz prestação dos serviços públicos, devendo as entidades ponderar, na aquisição de bens e serviços de cariz tecnológico, a adoção de soluções aptas a assegurar a partilha de dados e documentos com a plataforma de interoperabilidade da administração pública (iAP). Esta é também uma ferramenta essencial ao desenvolvimento dos serviços públicos proativos, que antecipam as necessidades dos cidadãos e são capazes de gerar uma melhor e mais rápida resposta administrativa aos às necessidades antecipáveis.
A concretização da interoperabilidade coloca desafios técnicos, semânticos, organizacionais e jurídicos. No plano jurídico, destaca-se a proteção de dados pessoais, uma vez que a larga maioria da informação transmitida entre entidades configura dados pessoais, sujeitos a um conjunto de obrigações derivadas da legislação aplicável.
Nestes termos, torna-se necessário estabelecer um fundamento adequado de licitude para o tratamento, de tal forma que seja possível a todas as entidades públicas envolvidas poderem recorrer à iAP com confiança. Por esse motivo, prevê-se a obrigação legal das entidades públicas recorrerem à referida plataforma para a obtenção de toda a documentação gerada ou conservada pela administração pública, revogando-se a exigência do consentimento para este efeito. A previsão do consentimento, estabelecida em 2014 no Decreto-Lei n.º 135/99, de 22 de abril, já não é adequada de um ponto de vista do regime de proteção de dados pessoais desde a aplicação do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (RGPD), uma vez que, neste tipo de relações, o titular dos dados não é verdadeiramente livre para prestar o consentimento. A definição desta arquitetura quanto à obrigatoriedade de recorrer à partilha de dados entre entidades públicas constitui um regime especial face ao já previsto no artigo 23.º da Lei n.º 58/2019, de 18 de agosto, dispensando a celebração de protocolos adicionais entre a entidade fornecedora e a entidade consumidora.
Paralelamente, estabelece-se ainda o papel de subcontratante da Agência para a Reforma Tecnológica do Estado, I. P., neste contexto, nos termos do n.º 3 do artigo 28.º do RGPD. Ainda que esta entidade já assuma este papel na plataforma em causa, a formalização está atualmente dependente da celebração de acordos de tratamento de dados com todos os responsáveis pelo tratamento, o que causa ampla demora na adesão das entidades públicas a esta solução.
Ainda que a concretização da interoperabilidade respeite apenas à modificação do mecanismo técnico de partilha da documentação – e não às atividades de tratamento consequentes conduzidas por cada entidade pública e que mais impactam os titulares dos dados na relação com a Administração Pública – entendeu o Governo que é prudente a previsão de mecanismos específicos de transparência, favoráveis aos titulares dos dados e que empoderem o exercício dos respetivos direitos. A este respeito, é relevante notar que a adoção deste mecanismo tecnológico de partilha deve incentivar a que cada entidade revisite, em termos procedimentais, a documentação e dados pessoais que está a tratar para a prestação de cada serviço – uma vez que essa análise é fundamental ao adequado funcionamento da interoperabilidade, bem como um elemento principal no respeito pelo princípio da minimização do tratamento, tal como resulta do artigo 5.º do RGPD.
A escolha da iAP prende-se também com a segurança que atesta na vertente técnica e por estar desenvolvida segundo princípios de privacidade desde a conceção. Pelo próprio funcionamento da plataforma, não é possível a aglomeração de informação massiva sobre determinado indivíduo, nem a cópia das bases de dados das entidades públicas abrangidas.
Em matéria de âmbito objetivo, fica coberta pelo diploma a prestação de serviços públicos que seja iniciada por iniciativa particular; que seja solicitada por uma entidade administrativa, no âmbito de um procedimento administrativo de iniciativa particular; ou que seja iniciada por uma entidade administrativa, nos termos da lei. Adicionalmente, e desde que o cidadão tenha tomado conhecimento, a interoperabilidade como aqui prevista pode estender-se a serviços conexos do primeiro, isto é, serviços que decorram opcionalmente do primeiro serviço prestado. Da limitação proposta quanto aos serviços cobertos, resulta também a limitação das finalidades para as quais os dados pessoais podem ser tratados: isto é, a interoperabilidade aqui prevista apenas pode ser utilizada na prestação desses serviços pelas entidades abrangidas, ficando todas as restantes utilizações sujeitas a regime próprio, dependente da celebração de protocolo autónomo.
Por fim, cumpre sublinhar que a obrigatoriedade de utilizar a iAP visa aumentar a segurança na transmissão de informação entre as entidades da Administração. Esse incremento de segurança obtém-se pela rastreabilidade dos pedidos de acesso à documentação e também pela redução dos casos de alteração ou cópia indevida, que o papel permite, mas o digital bloqueia. Nesse sentido, é relevante notar que o objetivo do Governo com a previsão de uma plataforma única para a interoperabilidade é o de garantir a plena segurança e funcionamento deste mecanismo, assegurando-se ainda a transparência e total controlo sobre a mesma.
O alargamento da interoperabilidade implica também mecanismos de governança adequados para a efetiva operacionalização. Esse controlo será realizado pela Rede de Simplificação e Tecnologias do Estado, nos termos previstos no Decreto-Lei n.º 85/2026, de 13 de abril, e contará ainda com o apoio do Gabinete Nacional de Segurança.
Assim:
Nos termos da alínea d) do n.º 1 do artigo 197.º da Constituição, o Governo apresenta à Assembleia da República a seguinte proposta de lei:
Artigo 1.º
Objeto
Fica o Governo autorizado a aprovar o regime jurídico da interoperabilidade de dados e documentos da administração pública.
Artigo 2.º
Sentido e extensão
A autorização legislativa referida no artigo anterior é concedida com o seguinte sentido e extensão:
Consagrar o princípio «só uma vez», segundo o qual não deve ser solicitado aos cidadãos e empresas que prestem aos órgãos e serviços da administração direta do Estado, às entidades da administração indireta do Estado, às entidades administrativas independentes, às autarquias locais, aos serviços municipalizados ou ao setor empresarial do Estado, incluindo também o território das regiões autónomas, dados que já se encontrem na sua posse, aplicando-se este princípio, com as necessárias adaptações, aos serviços periféricos externos do Ministério dos Negócios Estrangeiros;
Estabelecer a obrigação legal de recurso à plataforma de interoperabilidade da administração pública (iAP) pelas entidades abrangidas pela alínea anterior, sem obrigatoriedade de recolha do consentimento do titular dos dados;
Estabelecer a obrigação das entidades abrangidas nos termos da alínea a) a recorrer à iAP na prestação de serviços públicos: i) de iniciativa particular; ii) solicitados por outra entidade administrativa no contexto de um procedimento administrativo de iniciativa particular; e iii) desencadeados oficiosamente por entidade legalmente competente, bem como na prestação de serviços públicos conexos a estes;
Estabelecer que o registo obrigatório das entidades abrangidas na iAP deve compreender: i) serviços prestados; ii) os dados e documentos necessários à prestação de serviços; bem como iii) os dados e documentos gerados ou armazenados pela prestação do serviço;
,
Limitar o tratamento dos dados pessoais obtidos através da iAP às finalidades estritamente necessárias para a prestação do serviço público, ou serviço público conexo, que justifica a sua recolha ou transmissão, condicionado, quanto a este último, à autorização do cidadão, sem prejuízo da aplicação do regime geral de reutilização de dados pessoais nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados;
Qualificar as entidades fornecedoras e entidades consumidoras enquanto responsáveis autónomas pelo tratamento no contexto da sua utilização da plataforma de interoperabilidade, designando ainda a Agência para a Reforma Tecnológica do Estado, I. P. (ARTE, I. P.), enquanto subcontratante destas entidades;
Determinar que os direitos dos titulares dos dados devem ser exercidos junto das respetivas entidades responsáveis pelo tratamento, prevendo ainda, complementarmente, o desenvolvimento pela ARTE I. P., de uma funcionalidade que permita aos titulares de dados consultar os registos dos acessos e operações realizadas na iAP, relativamente aos seus dados; e
Estabelecer um regime de adesão voluntária para entidades não abrangidas nos termos da alínea a) à iAP, mediante celebração de protocolo com as entidades públicas que vise os tipos de dados transmitidos, o fundamento de licitude aplicável, a finalidade, os respetivos prazos de conservação, bem como quaisquer contrapartidas que sejam devidas entre as partes e a identificação dos mecanismos adequados para o exercício de direitos por parte dos titulares dos dados.
Artigo 3.º
Duração
A presente autorização legislativa tem a duração de 180 dias.
Visto e aprovado em Conselho de Ministros de 20 de agosto de 2026
O Primeiro-Ministro
O Ministro Adjunto e da Reforma do Estado
O Ministro dos Assuntos Parlamentares
DECRETO-LEI AUTORIZADO
Uma das prioridades do XXV Governo Constitucional é a concretização e a plena operacionalização do princípio «once only», isto é, o princípio segundo o qual os cidadãos devem apresentar a sua informação apenas uma vez junto da administração pública, não devendo esta solicitar ao cidadão dados de que já dispõe.
O desenvolvimento digital permite repensar o serviço público, através da desmaterialização e automatização de procedimentos, recorrendo a plataformas omnicanal consolidadas. O serviço público pode ser, hoje, estruturado de forma transversal, sem limites territoriais ou geográficos. Para o efeito, o primeiro passo é facilitar a transmissão de informação entre entidades da Administração Pública quando essa informação seja produzida pela própria Administração, automatizando a transmissão de documentação e dados entre entidades.
Um Estado que se quer ágil e desburocratizado não deve impor aos cidadãos o ónus de transportar e entregar, entre várias entidades, documentação e dados que são produzidos pela própria Administração. Essa prática sobrecarrega desnecessariamente os serviços públicos e gera frustração nas pessoas, que se veem obrigadas a contactar múltiplas entidades para a obtenção de um único serviço. Por esse motivo, a concretização da interoperabilidade assume um papel essencial na adequação e eficaz prestação dos serviços públicos, devendo as entidades ponderar, na aquisição de bens e serviços de cariz tecnológico, a adoção de soluções aptas a assegurar a partilha de dados e documentos com a plataforma de interoperabilidade da administração pública (iAP). Esta é também uma ferramenta essencial ao desenvolvimento dos serviços públicos proativos, que antecipam as necessidades dos cidadãos e são capazes de gerar uma melhor e mais rápida resposta administrativa às necessidades antecipáveis.
A concretização da interoperabilidade coloca desafios técnicos, semânticos, organizacionais e jurídicos. No plano jurídico, destaca-se a proteção de dados pessoais, uma vez que a larga maioria da informação transmitida entre entidades configura dados pessoais, sujeitos a um conjunto de obrigações derivadas da legislação aplicável.
Nestes termos, torna-se necessário estabelecer um fundamento adequado de licitude para o tratamento, de tal forma que seja possível a todas as entidades públicas envolvidas poderem recorrer à iAP com confiança. Por esse motivo, prevê-se a obrigação legal das entidades públicas recorrerem à referida plataforma para a obtenção de toda a documentação gerada ou conservada pela administração pública, revogando-se a exigência do consentimento para este efeito. A previsão do consentimento, estabelecida em 2014 no Decreto-Lei n.º 135/99, de 22 de abril, já não é adequada de um ponto de vista do regime de proteção de dados pessoais desde a aplicação do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (RGPD), uma vez que, neste tipo de relações, o titular dos dados não é verdadeiramente livre para prestar o consentimento. A definição desta arquitetura quanto à obrigatoriedade de recorrer à partilha de dados entre entidades públicas constitui um regime especial face ao já previsto no artigo 23.º da Lei n.º 58/2019, de 18 de agosto, dispensando a celebração de protocolos adicionais entre a entidade fornecedora e a entidade consumidora.
Paralelamente, estabelece-se ainda o papel de subcontratante da Agência para a Reforma Tecnológica do Estado, I. P. (ARTE, I. P.), neste contexto, nos termos do n.º 3 do artigo 28.º do RGPD. Ainda que esta entidade já assuma este papel na plataforma em causa, a formalização está atualmente dependente da celebração de acordos de tratamento de dados com todos os responsáveis pelo tratamento, o que causa ampla demora na adesão das entidades públicas a esta solução.
Ainda que a concretização da interoperabilidade respeite apenas à modificação do mecanismo técnico de partilha da documentação – e não às atividades de tratamento consequentes conduzidas por cada entidade pública e que mais impactam os titulares dos dados na relação com a Administração Pública – entendeu o Governo que é prudente a previsão de mecanismos específicos de transparência, favoráveis aos titulares dos dados e que empoderem o exercício dos respetivos direitos. A este respeito, é relevante notar que a adoção deste mecanismo tecnológico de partilha deve incentivar a que cada entidade revisite, em termos procedimentais, a documentação e dados pessoais que está a tratar para a prestação de cada serviço – uma vez que essa análise é fundamental ao adequado funcionamento da interoperabilidade, bem como um elemento principal no respeito pelo princípio da minimização do tratamento, tal como resulta do artigo 5.º do RGPD.
A escolha da iAP prende-se também com a segurança que atesta na vertente técnica e por estar desenvolvida segundo princípios de privacidade desde a conceção. Pelo próprio funcionamento da plataforma, não é possível a aglomeração de informação massiva sobre determinado indivíduo, nem a cópia das bases de dados das entidades públicas abrangidas.
Em matéria de âmbito objetivo, fica coberta pelo diploma a prestação de serviços públicos que seja iniciada por iniciativa particular; que seja solicitada por uma entidade administrativa, no âmbito de um procedimento administrativo de iniciativa particular; ou que seja iniciada por uma entidade administrativa, nos termos da lei. Adicionalmente, e desde que o cidadão tenha tomado conhecimento, a interoperabilidade como aqui prevista pode estender-se a serviços conexos do primeiro, isto é, serviços que decorram opcionalmente do primeiro serviço prestado.
Da limitação proposta quanto aos serviços cobertos, resulta também a limitação das finalidades para as quais os dados pessoais podem ser tratados: isto é, a interoperabilidade aqui prevista apenas pode ser utilizada na prestação desses serviços pelas entidades abrangidas, ficando todas as restantes utilizações sujeitas a regime próprio, dependente da celebração de protocolo autónomo.
Por fim, cumpre sublinhar que a obrigatoriedade de utilizar a iAP visa aumentar a segurança na transmissão de informação entre as entidades da Administração. Esse incremento de segurança obtém-se pela rastreabilidade dos pedidos de acesso à documentação e também pela redução dos casos de alteração ou cópia indevida, que o papel permite, mas o digital bloqueia. Nesse sentido, é relevante notar que o objetivo do Governo com a previsão de uma plataforma única para a interoperabilidade é o de garantir a plena segurança e funcionamento deste mecanismo, assegurando-se ainda a transparência e total controlo sobre a mesma.
O alargamento da interoperabilidade implica também mecanismos de governança adequados para a efetiva operacionalização. Esse controlo será realizado pela Rede de Simplificação e Tecnologias do Estado, nos termos previstos no Decreto-Lei n.º 85/2026, de 13 de abril.
Considerando o objeto do presente decreto-lei e a necessária harmonização com o Direito da União Europeia, o presente determina ainda a designação da ARTE, I. P., como ponto único de contacto nacional nos termos do Regulamento (UE) 2024/903, que estabelece medidas para um elevado nível de interoperabilidade do setor público em toda a União, atribuindo-lhe ainda as respetivas competências nesta matéria.
[Foram ouvidos os órgãos de governo próprio das Regiões Autónomas, a Comissão Nacional de Proteção de Dados, o Centro Nacional de Cibersegurança, a Associação Nacional de Municípios Portugueses e a Associação Nacional de Freguesias].
Assim:
No uso da autorização legislativa concedida pela Lei n.º […]/2026, de […] e nos termos da alínea a) do n.º 1 do artigo 198.º da Constituição, o Governo decreta o seguinte:
Artigo 1.º
Objeto
O presente decreto-lei estabelece o regime geral da interoperabilidade documental e de dados para a Administração Pública.
O princípio «só uma vez» determina que os cidadãos devem apresentar os seus dados e documentos apenas uma vez junto da administração pública, não devendo a administração pública solicitar dados ou documentos que tenha em sua posse.
As entidades administrativas garantem que as tecnologias, equipamentos, programas de software, sistemas de informação e aplicações que desenvolvam, utilizem ou detenham, recorrem a mecanismos de interoperabilidade ou permitem a partilha de dados, nos termos previstos no presente decreto-lei e da demais legislação aplicável.
O princípio «só uma vez» é implementado em todas as dimensões da prestação de serviços públicos, devendo ser tido em conta ao longo do ciclo de vida das tecnologias, equipamentos, programas de software, sistemas de informação ou aplicações, designadamente:
No desenho e planeamento dos serviços públicos;
Na aquisição de bens e serviços;
Na implementação e disponibilização dos serviços aos destinatários.
Artigo 2.º
Definições
Para efeitos do presente decreto-lei, entende-se por:
«Dado» qualquer representação de atos, factos ou informações e qualquer compilação desses atos, factos ou informações, incluindo sob a forma de gravação sonora, visual ou audiovisual;
«Documento» qualquer dado, ou parte desse dado, que esteja na posse ou seja detido por uma entidade abrangida, seja o suporte do dado sob forma escrita, visual, sonora, eletrónica ou outra forma material;
«Entidade fornecedora» a entidade que emite, produz ou conserva o dado ou o documento no âmbito do serviço público que presta;
«Entidade consumidora» a entidade que solicita e utiliza o documento ou dado;
«Plataforma de interoperabilidade da administração pública (iAP)» a plataforma de transmissão de informação desenvolvida e gerida pela Agência para a Reforma Tecnológica do Estado, I. P. (ARTE, I. P.), ou qualquer uma que lhe venha a suceder;
«Serviços públicos» os serviços disponibilizados pelas entidades públicas a pessoas singulares ou coletivas, no contexto das suas atribuições, nomeadamente, os que resultam no reconhecimento de um facto, condição ou estado, na atribuição de um benefício ou na emissão de uma declaração;
«Serviço conexo» serviço público que, sendo relacionado ou decorrente de um dos serviços descritos no n.º 1 do artigo 4.º, é opcional para o cidadão;
«Profissional liberal com profissão regulada» a profissão regulada e coberta por associação pública profissional, nos termos da Lei n.º 2/2013, de 10 de janeiro.
Artigo 3.º
Âmbito de aplicação subjetivo
O presente decreto-lei aplica-se:
Aos órgãos e serviços da administração direta do Estado, com as necessárias adaptações aos serviços periféricos externos do Ministério dos Negócios Estrangeiros;
Às entidades da administração indireta do Estado;
Às entidades administrativas independentes;
Às autarquias locais, aos serviços municipalizados e ao setor empresarial local.
O presente decreto-lei aplica-se às entidades empresariais pertencentes ao setor empresarial do Estado ou ao setor empresarial local, tal como definidas no artigo 5.º do Decreto-Lei n.º 133/2013, de 3 de outubro, sem prejuízo da limitação estabelecida no n.º 6 do artigo 4.º.
O presente decreto-lei é aplicável às regiões autónomas, sem prejuízo das adaptações decorrentes das respetivas especificidades regionais.
Os órgãos, organismos e entidades previstos nos números anteriores estão excluídos do âmbito de aplicação subjetivo do presente decreto-lei quando atuem na sua atividade de cariz industrial ou comercial, sem ligação aos serviços públicos que prestam.
Artigo 4.º
Âmbito de aplicação objetivo
As entidades públicas referidas no artigo anterior devem recorrer à interoperabilidade através da iAP quando a prestação de serviços públicos careça de documentação ou dados emitidos ou produzidos por uma outra entidade abrangida pelo presente decreto-lei, desde que o serviço:
Seja iniciado por iniciativa particular;
Seja solicitado por uma entidade administrativa, no âmbito de um procedimento administrativo de iniciativa particular; ou
Seja iniciado por uma entidade administrativa, nos termos da lei, de forma proativa em benefício do cidadão.
O disposto no presente decreto-lei aplica-se ainda aos serviços conexos dos serviços descritos no número anterior, nos termos previstos no artigo 11.º.
Para as forças e serviços de segurança, para as entidades reguladoras independentes e para as restantes entidades com competências fiscalizadoras ou de supervisão, o previsto no presente decreto-lei aplica-se apenas aos serviços públicos prestados no âmbito das alíneas a) e b) do n.º 1.
Sempre que a entidade consumidora necessitar, no contexto da sua atividade, de obter documentação que já se encontra na posse de outra entidade abrangida, ainda que não tenha sido emitida por esta, deve dar prioridade a obtê-la de forma direta, solicitando-a à entidade fornecedora.
Os dados e ou documentação que se encontrem alojados em plataformas detidas por outras entidades que não as abrangidas pelo presente decreto-lei, devem também ser disponibilizados através da iAP quando necessários à prestação dos serviços elencados no n.º 1, devendo, para tal, ser partilhados com a entidade fornecedora.
O recurso à iAP, nos termos dos números anteriores, por entidades pertencentes ao setor empresarial do Estado ou ao setor empresarial local, apenas pode ser realizado no âmbito da prestação de serviços públicos que não correspondam ao exercício de atividades em mercado concorrencial, sendo aplicável o disposto no artigo 17.º aos restantes casos.
Artigo 5.º
Âmbito de aplicação territorial
A aplicação do disposto no presente decreto-lei diploma a entidades abrangidas localizadas em países terceiros à União Europeia depende da verificação dos requisitos aplicáveis às transferências internacionais de dados pessoais.
Podem ainda ser excluídas, por portaria do membro do Governo responsável pelos negócios estrangeiros, as entidades abrangidas nos termos do artigo 3.º que se localizem nos países que se entenda não garantirem condições de segurança adequadas para a aplicação segura da interoperabilidade.
Artigo 6.º
Catálogo Único de Serviços Públicos
As entidades abrangidas pelo presente decreto-lei devem assegurar o registo dos serviços que disponibilizam no Catálogo Único de Serviços Públicos nos termos do artigo 3.º do Decreto-Lei n.º 49/2024, de 8 de agosto, e a sua permanente atualização.
Para efeitos do disposto no número anterior, o registo de cada serviço deve identificar, de forma clara, os dados e documentos necessários à sua instrução, designadamente aqueles cuja obtenção dependa de informação detida por outras entidades da Administração Pública, bem como as respetivas entidades públicas detentoras desses dados ou documentos.
A incompletude, desatualização ou inexatidão da informação constante do Catálogo Único de Serviços Públicos não pode, por si só, fundamentar a exigência ao interessado da apresentação de documentos, dados ou informações que devam ser obtidos por via interoperável, nos termos do presente decreto-lei.
Artigo 7.º
Transmissão de documentação e dados
A transmissão da documentação e dos dados referida no artigo 4.º é realizada com recurso à iAP, ou a outra que lhe venha a suceder, ouvido o Diretor de Sistemas e Tecnologias do Estado.
Para o efeito, as entidades fornecedoras devem aderir à referida plataforma, permitindo, nos termos previstos no presente decreto-lei, o acesso à documentação e aos dados que produzem na prestação dos seus serviços ou no decurso da sua atividade.
As entidades consumidoras têm ainda o dever de inserir na plataforma referida todos os serviços que disponibilizam, incluindo a documentação e dados de que necessitam para a prestação desses mesmos serviços.
As entidades abrangidas asseguram a exatidão dos documentos e dados recolhidos através da plataforma de interoperabilidade, garantindo que a recolha ocorre apenas no momento adequado para a realização do procedimento administrativo em causa.
Sem prejuízo do disposto nos números anteriores, quando existam plataformas de interoperabilidade já desenvolvidas setorialmente, as entidades públicas podem utilizá-las no contexto do seu setor, sem prejuízo do recurso, nos termos do artigo 4.º, à iAP, na sua relação com as demais entidades.
A utilização da iAP depende, apenas, da apresentação pelas entidades fornecedoras e consumidoras dos pedidos de documentação e de dados de que necessitam, não sendo necessária a celebração de quaisquer protocolos adicionais entre estas entidades para o efeito.
A disponibilização de dados e documentos através da plataforma de interoperabilidade deve ser efetuada, sempre que possível, a partir da entidade que os produza, emita ou conserve enquanto fonte primária ou autêntica da informação, nos termos das respetivas atribuições legais.
Artigo 8.º
Minimização dos dados
Nas minutas e nos modelos de requerimentos e formulários, bem como na instrução dos procedimentos, apenas podem ser solicitados dados e informações indispensáveis, nos termos do Código do Procedimento Administrativo, da legislação aplicável em matéria de Proteção de Dados Pessoais e do previsto em legislação especial, ficando vedada a exigência de elementos que não se destinem a ser tratados ou que estejam já na posse da Administração.
Apenas são transmitidos os documentos ou dados estritamente necessários à prestação do serviço público identificado no n.º 1 do artigo 4.º, ficando o tratamento limitado ao procedimento no âmbito do qual foram transmitidos ou em procedimento conexo, desde que abrangido pela mesma disposição.
As entidades consumidoras solicitam, sempre que tecnicamente viável, apenas a confirmação do atributo, estado ou condição juridicamente relevante ou a transmissão do dado indispensável ao procedimento administrativo, devendo solicitar a emissão ou transmissão de documentos apenas quando estritamente necessário.
No desenho, ou redesenho, de procedimentos ou serviços públicos e nos atos que os constituem ou aprovam, as entidades administrativas identificam todos os dados e informações de que careçam, cumprindo o princípio da minimização no tratamento de dados, estabelecendo os mecanismos de interoperabilidade e reutilização adequados à sua obtenção.
As entidades públicas não podem, salvo exceções decorrentes de alteração do serviço público, solicitar dados pessoais adicionais face aos necessários para a prestação dos serviços abrangidos.
Artigo 9.º
Responsabilidade pelo tratamento
Cada entidade abrangida é responsável, individualmente, pelo tratamento de dados pessoais nas atividades de partilha ou de consumo, conforme aplicável.
A entidade fornecedora não pode ser responsabilizada pela utilização abusiva que seja realizada pela entidade consumidora após o acesso aos dados pessoais através da plataforma de interoperabilidade.
O previsto no número anterior aplica-se ao tratamento de dados pessoais através da plataforma de interoperabilidade, sem prejuízo da responsabilidade que possa existir pelo tratamento subsequente.
Sem prejuízo do exposto, cada entidade responsável pelo tratamento mantém-se obrigada a cumprir o disposto no regime de proteção de dados pessoais, em particular, a prestação de informação aos titulares dos dados, nos termos dos artigos 13.º e 14.º do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (RGPD) e demais legislação aplicável.
Artigo 10.º
Subcontratação da Agência para a Reforma Tecnológica do Estado, I. P.
A ARTE I. P., atua na qualidade de subcontratante das entidades que recorram à iAP, para efeitos de tratamento de dados pessoais do interessado, com as finalidades subjacentes ao serviço público prestado e que, em cada momento, sejam necessários para os efeitos previstos no artigo 4.º e no n.º 7 do artigo 7.º, dizendo respeito ao interessado no procedimento e com a finalidade subjacente ao serviço público prestado.
A ARTE, I. P., pode subcontratar outras entidades para o tratamento de dados pessoais, em condições contratuais equivalentes às constantes do presente decreto-lei, mediante notificação, por escrito, às entidades públicas afetadas pela intenção de contratação concedendo-lhes um prazo de 20 dias para dedução de oposição.
Consideram-se autorizados os sub-subcontratantes que atuem no tratamento de dados pessoais no âmbito da plataforma de interoperabilidade da administração pública, vinculados às obrigações previstas no presente decreto-lei.
A ARTE, I. P., não transfere dados pessoais para países terceiros ou organizações internacionais, salvo nos casos permitidos ao abrigo do RGPD, assegura as medidas técnicas e organizativas adequadas ao risco da atividade de tratamento, de carácter evolutivo, informando os responsáveis pelo tratamento, sempre que necessário e de forma atualizada, das medidas em prática em cada momento, e garante a sujeição pelos seus colaboradores a obrigações de confidencialidade sobre a documentação e os dados a que possam ter acesso.
A ARTE, I. P. colabora com todas as entidades abrangidas no cumprimento dos direitos dos titulares dos dados, nos termos previstos no RGPD e no artigo 11.º, na elaboração de avaliações de impacto, bem como na prestação das informações necessárias e adequadas ao cumprimento das respetivas obrigações e do disposto no presente decreto-lei, permitindo, ainda, a realização de auditorias.
Em caso de violação de dados pessoais, a ARTE, I. P., notifica os responsáveis pelo tratamento, sem demora injustificada, no prazo máximo de 48 horas desde o conhecimento da situação ocorrida, colaborando proativamente com todas as entidades com vista à submissão das notificações legalmente obrigatórias.
Caso a ARTE, I. P., venha a ter, indevidamente, acesso aos dados pessoais transmitidos entre as entidades abrangidas, deve eliminá-los imediatamente e, em qualquer caso, quando cesse a subcontratação aqui referida deve eliminá-los ou devolvê-los ao respetivo responsável pelo tratamento, de acordo com a escolha do mesmo.
Os registos obrigatórios quanto à documentação e aos dados transmitidos através da iAP, são conservados pela ARTE I. P., por um período de 3 anos.
Os pedidos de natureza funcional, substantiva ou decisória relativos a serviços suportados por dados obtidos através da plataforma são dirigidos às entidades competentes, designadamente à entidade produtora ou à entidade consumidora, nos termos das respetivas atribuições e competências legais.
Artigo 11.º
Finalidades do tratamento
Os dados pessoais transmitidos entre as entidades abrangidas nos termos do artigo 3.º apenas podem ser tratados para a prestação do serviço público referido no artigo 4.º, ou de serviço conexo, desde que, nestes casos, o titular dos dados tenha conhecimento e queira prosseguir com este.
As entidades abrangidas utilizam a iAP apenas para a prestação dos serviços públicos, no âmbito das suas atribuições e em respeito pelo princípio da legalidade.
Artigo 12.º
Direitos dos titulares dos dados
A interoperabilidade é feita em condições de segurança, confiança, confidencialidade e rastreabilidade, nos termos legalmente previstos em matéria de segurança da informação e proteção de dados pessoais.
Os titulares dos dados exercem os seus direitos nesta matéria junto a cada uma das entidades responsáveis pelo tratamento, nos termos e com as limitações previstas no RGPD.
A ARTE, I. P., tem a obrigação de conservar informações sobre as ações realizadas por meio da plataforma de interoperabilidade, pelo prazo de 3 anos, sem prejuízo da sua conservação por período superior quando tal se revele necessário para efeitos de auditoria, controlo, investigação, resposta a incidentes ou defesa em procedimento administrativo ou judicial, nos termos da lei, disponibilizando estes registos às entidades responsáveis pelo tratamento de forma transparente e direta, sempre que solicitado.
Artigo 13.º
Entrega de documentação pelos canais digitais
Toda a documentação necessária à prestação de serviços públicos pode ser entregue pelos canais digitais, devendo ser dada prioridade a esta via e tendo a documentação entregue em formato digital valor jurídico equivalente à entregue em papel, nos termos legalmente aplicáveis.
As entidades abrangidas pelo presente decreto-lei nos termos do artigo 3.º devem divulgar os canais digitais que têm disponíveis para o envio desta documentação.
Artigo 14.º
Valor jurídico dos dados da interoperabilidade da administração pública
Os dados ou documentos obtidos pela iAP têm o mesmo valor jurídico que os dados ou documentos apresentados fisicamente, independentemente da sua forma e tipologia de assinatura, nos termos do regime legal aplicável.
O disposto no presente decreto-lei não prejudica os regimes legais especiais aplicáveis ao acesso a dados constantes dos sistemas de registo, designadamente do registo civil e da identificação civil ou do certificado do registo criminal, devendo a sua disponibilização em contexto de interoperabilidade respeitar integralmente as limitações legais de acesso e as condições específicas previstas na legislação aplicável.
Artigo 15.º
Tratamento de categorias especiais e de dados sujeitos a sigilo
O disposto no presente decreto-lei não prejudica as limitações ao tratamento dos dados pessoais pertencentes a categorias especiais, que só poderão ser tratados e transmitidos pela iAP nos termos e condições previstos para o tratamento desses dados no RGPD e demais legislação aplicável.
Os dados sujeitos a sigilo da administração tributária nos termos do artigo 64.º da Lei Geral Tributária, aprovada em anexo ao Decreto-Lei n.º 398/98, de 17 de dezembro, devem ser transmitidos sempre que esteja em causa a situação prevista na alínea e) do n.º 2 do mesmo artigo.
É da responsabilidade da entidade consumidora a verificação da existência de uma exceção adequada para o tratamento de dados pertencentes a categorias especiais ou a recolha do consentimento expresso do titular dos dados, sempre que necessário.
Quando necessário, o consentimento expresso dos titulares dos dados deve, preferencialmente, ser obtido através do sistema de autorização associado à chave móvel digital, ou qualquer um que lhe suceda.
Artigo 16.º
Pagamento e distribuição de receita
A utilização da iAP não prejudica a cobrança das taxas ou emolumentos devidos pela emissão da documentação em causa nos termos dos regimes aplicáveis, que continuam a ser liquidados pelo serviço respetivo, cobrados pela entidade consumidora e transferidos para o serviço em causa sempre que aplicável.
Para o efeito do disposto no número anterior, a entidade que efetiva a cobrança das taxas e emolumentos deve informar o interessado dos custos totais associados ao serviço público prestado, incluindo dos custos inerentes à obtenção da documentação e dados pela interoperabilidade.
A ARTE, I. P., é responsável por suportar os custos associados à manutenção, desenvolvimento e correções da iAP.
É aprovado por despacho dos membros do Governo responsáveis pelas áreas das finanças e da reforma do Estado, um modelo de repartição de custos operacionais associados à utilização e evolução da plataforma, salvaguardando a neutralidade para o cidadão, promovendo ganhos de eficiência interadministrativa e definindo critérios transparentes de imputação e reporte, em função da utilização e da natureza dos serviços.
Artigo 17.º
Partilha de dados e documentação com entidades não abrangidas
A partilha de dados entre as entidades abrangidas e não abrangidas pelo artigo 3.º, privadas ou públicas, ou pessoas singulares que exerçam profissões liberais reguladas, pode ser feita pela iAP, mediante a celebração de protocolo escrito entre a pessoa singular ou coletiva e a entidade abrangida com a qual pretende assegurar interoperabilidade.
O protocolo referido no número anterior deve incluir, pelo menos, os tipos de dados transmitidos, o fundamento de licitude que permite a transmissão, a finalidade e a duração da mesma, bem como quaisquer contrapartidas que sejam devidas entre as partes e a identificação dos mecanismos adequados para o exercício de direitos por parte dos titulares dos dados.
As pessoas singulares ou coletivas não abrangidas pelo artigo 3.º podem aceder a dados, na medida do estritamente necessário, através da iAP, quando esteja em causa a prestação de serviços ou execução de atividades de cariz público ou administrativo, o que deve ser aferido antes da celebração do acordo escrito, pela entidade pública envolvida.
Caso seja necessário consentimento dos titulares dos dados para a transmissão de dados nos termos do n.º 1, esse consentimento deve ser solicitado pela entidade que consome os dados pessoais, que o deve apresentar à entidade que fornece esses dados sempre que solicitado.
A ARTE, I. P., assegura que a iAP contém normas técnicas relativas ao modo de acesso, requisitos técnicos, proteção de dados pessoais e segurança aplicáveis à partilha de dados prevista no n.º 1.
Os encargos com a participação de pessoas singulares ou entidades não abrangidas pelo artigo 2.º, enquanto custos operacionais, são definidos por despacho dos membros do Governo responsáveis pelas áreas das finanças e da reforma do Estado e revertem a favor da ARTE, I.P.
Artigo 18.º
Medidas de segurança
A iAP assegura um nível de segurança adequado ao risco, bem como a confidencialidade, integridade, disponibilidade e resiliência, nos termos do regime aplicável em matéria de proteção de dados e cibersegurança.
Compete à ARTE, I. P., adotar e pôr em prática as medidas técnicas e organizativas adequadas para garantia da proteção dos dados pessoais contra a destruição acidental ou ilícita, a perda acidental, a alteração, a difusão ou o acesso não autorizados, incluindo:
Mecanismos de prevenção, deteção, resposta e recuperação de incidentes;
A rastreabilidade auditável das operações realizadas na plataforma, garantindo registo contínuo, íntegro e inviolável dos acessos e transmissões, conservado pelo prazo mínimo previsto no n.º 8 do artigo 10.º;
A continuidade do serviço, incluindo redundância, recuperação de serviço e planos de continuidade e de gestão de crises adequados ao risco;
A segurança física e ambiental das instalações e infraestruturas onde a plataforma se encontre alojada;
A gestão de acessos privilegiados, assegurando habilitação adequada, formação atualizada e segregação de funções; e
A gestão do risco associado a terceiros, incluindo fornecedores e subcontratantes.
As medidas técnicas e organizativas previstas no número anterior devem garantir um nível de segurança adequado em relação aos riscos que o tratamento apresenta e à natureza dos dados a proteger.
Sem prejuízo dos números anteriores, a ARTE, I. P., deve, anualmente, promover auditorias à segurança técnica da iAP, devendo ainda, se tecnicamente viável, procurar a certificação da referida plataforma por entidade de reconhecido valor técnico internacional, com o devido acompanhamento do Centro Nacional de Cibersegurança (CNCS).
Artigo 19.º
Coordenação nacional da interoperabilidade
A ARTE, I. P., é designada como ponto único de contacto nacional para efeitos de articulação com iniciativas e obrigações europeias em matéria de interoperabilidade, nos termos do Regulamento (UE) 2024/903, que estabelece medidas para um elevado nível de interoperabilidade do setor público em toda a União.
Compete à ARTE, I. P., sem prejuízo das atribuições legais próprias das entidades responsáveis pelo tratamento e das demais entidades competentes:
Promover a coerência técnica, semântica e organizacional do ecossistema nacional de interoperabilidade;
Apoiar as entidades abrangidas na realização de avaliações de interoperabilidade, designadamente quando estejam em causa serviços públicos digitais transfronteiriços;
Emitir orientações técnicas e recomendações de boas práticas, não vinculativas, relativas à interoperabilidade por defeito e ao princípio “só uma vez”.
A ARTE, I. P., deve, no prazo de um ano após a entrada em vigor do presente decreto-lei, desenvolver uma aplicação que reflita os registos das ações realizadas por meio da iAP, concedendo acesso direto a esta informação aos titulares dos dados.
A ARTE, I. P., solicita ao Centro Nacional de Cibersegurança apoio para o cumprimento das competências previstas no n.º 2, sempre que necessário em razão da matéria.
Artigo 20.º
Semântica e qualidade dos dados
A ARTE I. P., aprova e publica um regulamento com as obrigações a cumprir a nível semântico para os catálogos de dados das entidades abrangidas.
As entidades não abrangidas que disponibilizem plataformas de alojamento de dados ou documentos às entidades abrangidas devem garantir a compatibilidade das soluções disponibilizadas com as obrigações de semântica em vigor em cada momento.
Artigo 21.º
Responsabilidade
A inobservância do disposto no presente decreto-lei pode determinar responsabilidade disciplinar, nos termos da Lei Geral do Trabalho em Funções Públicas ou do regime laboral aplicável, sem prejuízo das demais formas de responsabilidade legalmente previstas.
Artigo 22.º
Cibersegurança
Cabe ao CNCS supervisionar, na medida das suas competências, a iAP e as plataformas e sistemas das entidades consumidoras com acesso à mesma, podendo determinar a realização de avaliações de segurança, auditorias ou verificações, emitir recomendações ou determinações vinculativas e exigir a respetiva implementação nos termos legalmente aplicáveis.
Para os efeitos previstos no número anterior, a ARTE, I. P., deve informar:
O CNCS, enquanto Autoridade Nacional de Cibersegurança, das entidades integradas ou participantes da plataforma de interoperabilidade, bem como os serviços fornecidos ou obtidos através da mesma;
O CERT.PT de quaisquer vulnerabilidades conhecidas que afetem a plataforma de interoperabilidade que possa comprometer a confidencialidade, integridade ou disponibilidade dos dados.
Artigo 23.º
Norma revogatória
São revogados:
O artigo 28.º-A do Decreto-Lei n.º 135/99, de 22 de abril;
A Resolução do Conselho de Ministros n.º 42/2015, de 19 de junho.
Artigo 24.º
Entrada em vigor
O presente decreto-lei entra em vigor sessenta dias após a publicação.
Exceciona-se do número anterior o disposto nos artigos 6.º, 13.º, bem como no n.º 1 do artigo 8.º, que entram em vigor no primeiro dia do terceiro mês seguinte ao da publicação.
Visto e aprovado em Conselho de Ministros de
Abrir texto oficial