1 Há sensivelmente quatro anos, o Município de Lisboa fazia manchete, após ter indevidamente partilhado os dados pessoais dos promotores de uma manifestação de apoio a Alexei Navalny com um vasto conjunto de entidades nacionais e estrangeiras – incluindo, a Embaixada da Federação da Rússia e o Ministério dos Negócios Estrangeiros russo.

As consequências não tardaram a fazer sentir-se: no plano jurídico, a Comissão Nacional de Proteção de Dados (CNPD) viria a sancionar a conduta com uma coima de 1.250.000,00 € (à época, a mais elevada coima aplicada em Portugal por violação do quadro normativo aplicável em matéria de proteção de dados pessoais); no plano político, a oposição faria do caso uma «bandeira» contra o então Presidente da Câmara Municipal, Fernando Medina, desgastando a sua imagem pública, e, em última análise, levando-o a uma surpreendente derrota contra Carlos Moedas nas eleições autárquicas que se avizinhavam.

2 Volvidos todos este anos, a história volta, porém, incompreensivelmente, a repetir-se. Com duas diferenças: o «infrator» é agora não o Município de Lisboa, mas o Município de Faro; as «vítimas», por sua vez, são já não os promotores de uma ação de solidariedade e protesto pela libertação de Navalny, mas os responsáveis pela organização de uma manifestação intitulada “Panelada de apoio à Palestina e contra o genocídio na Faixa de Gaza”.

Quanto ao resto – o que verdadeiramente releva –, tudo se mantem: em agosto de 2025, tal como em junho de 2021, uma autarquia nacional procedeu ao envio de informações relativas a pessoas singulares identificadas para entidades terceiras (neste caso, alegadamente, para mais de trinta entidades) sem dispor de uma base legal para o efeito. Isto porque, conforme tivemos oportunidade de explicar num anterior artigo neste jornal, o Decreto-Lei n.º 406/74, de 29 de agosto, limita-se a estatuir, por um lado, que “as pessoas ou entidades que pretendam realizar reuniões, comícios, manifestações ou desfiles em lugares públicos ou abertos ao público avisam por escrito e com a antecedência mínima de dois dias úteis o presidente da câmara municipal territorialmente competente” (art. 2.º, n.º 1); e, por outro, que “o aviso deverá ser assinado por três dos promotores devidamente identificados pelo nome, profissão e morada ou, tratando-se de associações, pelas respetivas direções” (art. 2.º, n.º 2). Todavia, em nenhum momento tal diploma obriga a que esses dados sejam transmitidos a terceiros, ou tampouco permite que tal ocorra – como, de resto, o Tribunal Administrativo de Círculo de Lisboa confirmou, em sentença proferida no ano passado, a propósito do já referido caso Medinagate.

Acresce que, tal como a CNPD expendeu na sua famigerada Deliberação n.º 2021/1569, de 21 de dezembro, os dados pessoais recolhidos nos termos e para os efeitos previstos no Decreto-Lei n.º 406/74, de 29 de agosto, não são dados pessoais quaisquer, mas antes informações potencialmente reveladoras das opiniões políticas, convicções religiosas ou filosóficas dos respetivos titulares. Isto é: informações enquadráveis no domínio das denominadas «categorias especiais de dados pessoais», e, como tal, sujeitas a um regime reforçado de proteção por via do disposto no art. 9.º, n.ºs 1 e 2, do Regulamento Geral sobre a Proteção de Dados (RGPD). O que impunha aos responsáveis pelo seu tratamento cuidados redobrados – mais a mais, sendo estes entidades públicas, juridicamente vinculadas pelo princípio da legalidade e moralmente adstritas ao dever de liderar pelo exemplo.

3 Nesta senda – e a confirmarem-se os factos até agora noticiados –, a conclusão a retirar só pode ser uma: alguns Municípios nacionais (a começar pelo Município de Faro), pouco ou nada parecem ter aprendido com o caso Medinagate. Circunstância tanto ou mais preocupante, numa época em que tanto se fala de «transformação digital» e, particularmente, da incorporação de tecnologias disruptivas, como a Inteligência Artificial, na atividade administrativa local – com todos os benefícios e riscos que daí decorrem para o interesse público (por um lado) e para os direitos dos cidadãos (por um outro).

À CNPD, exige-se, assim, uma posição não apenas de força, como também de coerência. De força, para deixar claro que o incumprimento do RGPD e demais legislação aplicável em matéria de proteção de dados pessoais não pode ser «normalizado» – sobretudo, quando resulte de práticas já anteriormente censuradas pela própria Comissão e, inclusivamente, sancionadas com mão pesada. De coerência, para deixar igualmente nítido que, para a CNPD, não existem responsáveis pelo tratamento mais iguais do que outros; e que a elevada coima aplicada, em 2021, ao Município de Lisboa, não foi fruto de qualquer pressão política ou mediática, mas antes, a única resposta possível a uma conduta cuja gravidade não podia, de todo, ser tolerada num Estado de Direito Democrático.

Aos eleitores, caberá responder nas urnas. Será também uma oportunidade (mais uma) para aferir o quanto estes valorizam o seu direito à proteção de dados pessoais, bem como até que ponto estão dispostos a ir para penalizar o seu desrespeito – quando mais não seja, para tirar as teimas acerca do que se passou com Fernando Medina nas últimas autárquicas.

Nota: as opiniões expressas no presente artigo são formuladas a título individual, não vinculando a entidade em que o autor desempenha funções.