Notification obligatoire des accidents et incidents informatiques à l'APD
Circular n.º 02/APD/2024Résumé institutionnel
Fournit des orientations aux entités publiques et privées concernant la notification des accidents et incidents informatiques.
Notification obligatoire par les entités publiques et privées à l'Agence de protection des données concernant les accidents et incidents informatiques
Considérant qu'en vertu de l'article 5, point i), lu conjointement avec les articles 30 et 31 de la loi n° 22/11 du 17 juin (Loi sur la protection des données à caractère personnel/LPDP), toute entité responsable du traitement de données à caractère personnel est tenue de mettre en œuvre des mesures techniques et organisationnelles, ainsi que d'établir des niveaux de sécurité adéquats pour protéger les données à caractère personnel qu'elle détient ;
Considérant, par ailleurs, qu'en vertu de l'article 55, paragraphes 5, 6 et 7 de la loi n° 23/11 du 20 juin (Loi sur les communications électroniques et les services de la société de l'information/LCESSI), une obligation de notification sans délai injustifié est établie en cas de violation des mesures de sécurité.
Texte consultable
OBRIGATORIEDADE DE ENTIDADES PÚBLICAS E PRIVADAS NOTIFICAREM A AGÊNCIA DE PROTECÇÃO DE DADOS SOBRE OS ACIDENTES E INCIDENTES INFORMÁTICOS
Considerando que, nos termos da alínea i) do artigo 5.°, conjugado com os artigos 30.o e 31.°, todos da Lei n.° 22/11, de 17 de Junho, Lei da Protecção de Dados Pessoais (LPDP) toda a entidade responsável pelo tratamento de dados pessoais está obrigada a pôr em prática medidas técnicas e organizativas, bem como a estabelecer níveis de segurança adequados para proteger os dados pessoais sob sua posse;
Considerando ainda que, nos termos dos n. 5, 6, e 7 do artigo 55.° da Lei n.° 23/11, 20 de Junho, Lei das Comunicações Electrónicas e dos Serviços da Sociedade da Informação (LCESSI), se estabelece o dever de notificação sem atrasos injustificados em caso de violação das medidas de segurança;
Tendo em conta que, à luz da alínea b) do n.° 1 e do n.° 5, ambos do artigo
35.o da Lei n.° 7/17, de 16 de Fevereiro, Lei das Redes e Sistemas lnformáticos (LRSI) os operadores de comunicações electrónicas acessíveis ao público e os prestadores de armazenagem principal estão obrigados a tomar um conjunto de medidas de protecção dos dados pessoais contra qualquer violação;
Sendo que, compete a Agência de Protecção de Dados (APD) garantir a protecção dos direitos dos cidadãos, enquanto titulares do dados pessoais, bem como fiscalizar a segurança das redes e os respectivos sistemas informáticos contra acidentes, acções maliciosas ou ilícitas que comprometam esses dados, em conformidade com as alíneas a) e h) do n.o 1 do artigo 44.o da LPDP, conjugado com a alínea q) do n.° 2 do artigo 17.° e do n.o 1 do artigo 18.o, ambos do Decreto Presidencial n.o 214/16, de 10 de Outubro, que aprova o Estatuto Orgânico da APD;
Assim, a Agência de Protecção de Dados orienta as entidades públicas e privadas, que tratam dados pessoais, a observarem escrupulosamente o disposto nos diplomas acima referidos, com particular destaque para o seguinte:
1. Em caso de ocorrência de uma violação de dados pessoais, como destruição, perda, alteração, indisponibilidade, divulgação, acesso não autorizado ou qualquer outro acidente ou incidente de segurança, o responsável pelo tratamento deve notificar a Agência de Protecção de Dados tão logo tome conhecimento da ocorrência.
2. A notificação referida no número anterior deve ser confidencial e incluir, no mínimo, os seguintes elementos:
a) Descrição da natureza da violação de dados pessoais, incluindo, se possível e adequado, o tipo de dados violados e o número aproximado de titulares afectados;
b) Descrição das consequências prováveis da violação de dados pessoais;
c) Descrição das medidas adoptadas ou propostas pelo responsável pelo tratamento para reparar a violação de dados pessoais, nomeadamente, se for caso disso, para atenuar os seus eventuais efeitos negativos.
3. Nos casos em que se relevar absolutamente impossível fornecer as informações referidas no número anterior, a notificação deve ser acompanhada dos motivos que justificam a sua não remessa, devendo, nesta circunstância, ser fornecida posteriormente e sem demora injustificada.
4. A presente Circular entra em vigor na data da sua assinatura.
Agência de Protecção de Dados, em Luanda, aos 25 de Outubro de 2024.

