Obrigatoriedade de Notificação de Acidentes e Incidentes Informáticos à APD
Circular n.º 02/APD/2024Resumo institucional
Orienta entidades públicas e privadas quanto à notificação de acidentes e incidentes informáticos.
Obrigatoriedade de Entidades Públicas e Privadas Notificarem a Agência de Protecção de Dados sobre os Acidentes e Incidentes Informáticos
Considerando que, nos termos da alínea i) do artigo 5.º, conjugado com os artigos 30.º e 31.º, todos da Lei nº 22/11, de 17 de junho, Lei da Protecção de Dados Pessoais (LPDP) toda a entidade responsável pelo tratamento de dados pessoais está obrigada a pôr em pratica medidas técnicas e organizativas, bem como a estabelecer níveis de segurança adequados para proteger os dados pessoais sob sua posse;
Considerando ainda que, nos termos dos n.º 5, 6, e 7 do artigo 55.º da Lei n.º 23/11, 20 de Junho, Lei das Comunicações Electrónicas e dos serviços da Sociedade da Informação (LCESSI), se estabelece o dever de notificação sem atrasos injustificados em caso de violação das medidas de segurança.
Texto pesquisável
OBRIGATORIEDADE DE ENTIDADES PÚBLICAS E PRIVADAS NOTIFICAREM A AGÊNCIA DE PROTECÇÃO DE DADOS SOBRE OS ACIDENTES E INCIDENTES INFORMÁTICOS
Considerando que, nos termos da alínea i) do artigo 5.°, conjugado com os artigos 30.o e 31.°, todos da Lei n.° 22/11, de 17 de Junho, Lei da Protecção de Dados Pessoais (LPDP) toda a entidade responsável pelo tratamento de dados pessoais está obrigada a pôr em prática medidas técnicas e organizativas, bem como a estabelecer níveis de segurança adequados para proteger os dados pessoais sob sua posse;
Considerando ainda que, nos termos dos n. 5, 6, e 7 do artigo 55.° da Lei n.° 23/11, 20 de Junho, Lei das Comunicações Electrónicas e dos Serviços da Sociedade da Informação (LCESSI), se estabelece o dever de notificação sem atrasos injustificados em caso de violação das medidas de segurança;
Tendo em conta que, à luz da alínea b) do n.° 1 e do n.° 5, ambos do artigo
35.o da Lei n.° 7/17, de 16 de Fevereiro, Lei das Redes e Sistemas lnformáticos (LRSI) os operadores de comunicações electrónicas acessíveis ao público e os prestadores de armazenagem principal estão obrigados a tomar um conjunto de medidas de protecção dos dados pessoais contra qualquer violação;
Sendo que, compete a Agência de Protecção de Dados (APD) garantir a protecção dos direitos dos cidadãos, enquanto titulares do dados pessoais, bem como fiscalizar a segurança das redes e os respectivos sistemas informáticos contra acidentes, acções maliciosas ou ilícitas que comprometam esses dados, em conformidade com as alíneas a) e h) do n.o 1 do artigo 44.o da LPDP, conjugado com a alínea q) do n.° 2 do artigo 17.° e do n.o 1 do artigo 18.o, ambos do Decreto Presidencial n.o 214/16, de 10 de Outubro, que aprova o Estatuto Orgânico da APD;
Assim, a Agência de Protecção de Dados orienta as entidades públicas e privadas, que tratam dados pessoais, a observarem escrupulosamente o disposto nos diplomas acima referidos, com particular destaque para o seguinte:
1. Em caso de ocorrência de uma violação de dados pessoais, como destruição, perda, alteração, indisponibilidade, divulgação, acesso não autorizado ou qualquer outro acidente ou incidente de segurança, o responsável pelo tratamento deve notificar a Agência de Protecção de Dados tão logo tome conhecimento da ocorrência.
2. A notificação referida no número anterior deve ser confidencial e incluir, no mínimo, os seguintes elementos:
a) Descrição da natureza da violação de dados pessoais, incluindo, se possível e adequado, o tipo de dados violados e o número aproximado de titulares afectados;
b) Descrição das consequências prováveis da violação de dados pessoais;
c) Descrição das medidas adoptadas ou propostas pelo responsável pelo tratamento para reparar a violação de dados pessoais, nomeadamente, se for caso disso, para atenuar os seus eventuais efeitos negativos.
3. Nos casos em que se relevar absolutamente impossível fornecer as informações referidas no número anterior, a notificação deve ser acompanhada dos motivos que justificam a sua não remessa, devendo, nesta circunstância, ser fornecida posteriormente e sem demora injustificada.
4. A presente Circular entra em vigor na data da sua assinatura.
Agência de Protecção de Dados, em Luanda, aos 25 de Outubro de 2024.

