Violação de dados numa IA: tem de notificar a CNPD?
· Atualizado a · Escrito e mantido por Joaquín Trapero, Nonimo
Alguém do seu gabinete colou um documento de cliente numa ferramenta de inteligência artificial. Isso pode ser uma violação de dados pessoais com dever de notificação, e o prazo pode já estar a correr. Não desde o momento em que o texto foi colado, mas desde o momento em que a casa soube.
O resto é o que lhe serve hoje. Num gabinete de contabilidade ou numa sociedade de advogados portuguesa correm duas obrigações, com dois destinatários e duas naturezas. A notificação à CNPD, que é administrativa. E a lei penal portuguesa, que tem um crime próprio de violação do dever de sigilo e que pune expressamente a negligência.
Este guia trata do depois. Sobre o que se pode e não se pode colar antes, há um guia sobre o que um contabilista certificado pode pôr no ChatGPT, que é a pergunta anterior a esta.
A resposta curta, em três perguntas
Três perguntas resolvem a maior parte dos casos, e resolvem-se por esta ordem. A primeira é se houve uma violação de dados pessoais na aceção do RGPD. A segunda é se ela é suscetível de resultar num risco para as pessoas. A terceira é se esse risco é elevado.
| pergunta | o que decide | o que obriga |
|---|---|---|
| Houve violação? | artigo 4.º, n.º 12, do RGPD | documentar, sempre |
| Há risco para as pessoas? | artigo 33.º, n.º 1, do RGPD | notificar a CNPD em 72 horas |
| O risco é elevado? | artigo 34.º, n.º 1, do RGPD | comunicar ao titular dos dados |
A ordem importa porque cada resposta fecha uma porta diferente, e nenhuma delas se responde pelo nome da ferramenta, mas pelo contrato que a suporta, que é o que o guia sobre que IA é conforme ao RGPD destrinça critério a critério.
Responder que não à segunda pergunta dispensa a notificação, mas não dispensa o registo. E nenhuma das três apaga o que a lei penal e o seu estatuto profissional dizem sobre o mesmo facto, que é o assunto da segunda metade deste guia.
Quando colar um documento numa IA é uma violação de dados
A definição não está em lado nenhum obscuro. O artigo 4.º, n.º 12, do RGPD chama violação de dados pessoais a uma violação de segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação ou o acesso não autorizados a dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.
A CNPD reproduz essa definição na sua página sobre o assunto e acrescenta o que interessa a quem está a decidir: a notificação é obrigação do responsável pelo tratamento, e esse é o gabinete, não o fornecedor da ferramenta.
O texto saiu do gabinete
O que costuma travar as pessoas nesta primeira pergunta é a ideia de que uma violação exige um ataque. Não exige. A palavra que a definição usa é acidental, e vem antes de ilícito. Um documento que sai da casa por uma caixa de texto sai tão fora do seu controlo como sairia por um anexo de correio eletrónico mal endereçado.
A pergunta prática, então, é simples de formular: os dados daquele documento foram divulgados a alguém que não estava autorizado a recebê-los? Se a resposta é sim, tem uma violação em mãos, independentemente de alguém ter tido má intenção.
O que decide é o contrato, não o logótipo
Aqui é onde a avaliação se torna concreta. Se a ferramenta está coberta por um contrato de subcontratação nos termos do artigo 28.º do RGPD, com as garantias que esse artigo exige, os dados foram tratados por um subcontratante seu. Se não está, saíram para um terceiro.
A diferença não se lê pelo nome do produto nem pela marca que está no ecrã, e o mesmo fornecedor pode dar as duas coisas em planos diferentes. O que cada contrato diz está comparado em que IA é conforme ao RGPD, e o que muda de plano para plano no caso concreto de o que o ChatGPT faz com os seus dados.
Tirar o nome não fecha a questão
Muita gente chega a este guia depois de se lembrar de que tirou os nomes antes de colar. Isso baixa o risco e conta a seu favor na avaliação, mas raramente o elimina, porque um processo concreto costuma ser identificável pelo contexto: o valor, a data, o tribunal, o setor, o montante da nota de crédito. A CNPD chegou à mesma conclusão sobre dados a que se tirou a identificação direta.
E há uma razão anterior: essa é a pergunta da prevenção, e chega tarde ao caso que já aconteceu. O documento que já saiu avalia-se pelo artigo 33.º do RGPD e não pelo cuidado que se teve antes. Para a parte preventiva, a política de utilização de IA no gabinete é o instrumento que faz esse trabalho.
Em 2025, a causa mais declarada não foi um ataque
A CNPD publica todos os anos um relatório de atividades, e o número que interessa a um gabinete não é o das coimas. Em 2025 foram abertos 472 processos de violações de dados pessoais, contra 332 em 2024, um aumento de cerca de 42 por cento. Desses 472 processos, 357 vieram de entidades privadas e 115 de entidades públicas.
Em 390 desses casos ficou comprometido o princípio da confidencialidade, que é precisamente o que acontece quando um documento de cliente viaja para onde não devia. A integridade e a disponibilidade, cumulativamente, foram postas em causa em 40 casos. Do lado público, as 115 restantes concentram-se onde se tratam dados de muita gente, entre elas as câmaras municipais, cujo caso está tratado em inteligência artificial nas câmaras municipais.
A causa declarada número um é a falha humana
Quanto à origem dos incidentes, e com a ressalva que a própria CNPD faz de que a informação vem das declarações dos responsáveis, a causa mais declarada em 2025 foi a falha humana, com 128 casos, mais 28 por cento do que os 100 do ano anterior. Seguem-se os esquemas de engenharia social, como o phishing, com 72 casos.
Ou seja: o risco declarado número um em Portugal é alguém com pressa, mais do que um atacante. E isso muda a leitura do seu caso, porque o seu caso é exatamente esse, e não uma exceção embaraçosa.
Uma falha declarada é uma que alguém viu
Há um pormenor que convém ter presente ao ler qualquer uma destas cifras: só entram na estatística as violações que alguém detetou e comunicou. Colar texto numa caixa de conversa não deixa rasto onde um gabinete costuma olhar: fica no histórico da conta de quem colou.
Por isso a conversa dentro da casa é mais importante do que parece. Se a pessoa que colou não contar, o relógio das 72 horas não começa a correr, mas a violação existe na mesma, e o dia em que aparecer aparecerá sem prazo nenhum a seu favor.
As 72 horas correm desde o conhecimento
O artigo 33.º, n.º 1, do RGPD diz que o responsável pelo tratamento notifica a autoridade de controlo competente sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da violação. A expressão que decide é essa última, e não a data do incidente.
A CNPD reproduz o mesmo prazo na sua página sobre violações de dados e disponibiliza um formulário próprio para o efeito. Não há um canal informal: a notificação faz-se por ali. Quem recebe o aviso dentro da casa e em quanto tempo o faz subir é matéria da política de utilização de IA do gabinete, e é a diferença entre um prazo que se cumpre e um que se descobre tarde.
O curto período de averiguação que o CEPD admite
O Comité Europeu para a Proteção de Dados tratou desta questão nas Orientações 9/2022, cuja versão portuguesa a própria CNPD aloja. O ponto 34 diz que, ao ser alertado para uma potencial violação, o responsável pode realizar um curto período de investigação para apurar se ela ocorreu, e que durante esse período não deve ser considerado como tendo conhecimento.
Não é um cheque em branco. O mesmo ponto diz que se espera que a investigação inicial comece o mais rapidamente possível, para apurar com razoável grau de certeza a ocorrência de uma violação. Traduzido para a sua segunda-feira: pode gastar uma manhã a perceber o que aconteceu, mas essa manhã tem de começar hoje e tem de ficar registada.
Quem, no gabinete, tem conhecimento
O conhecimento é da entidade, não da pessoa que teve azar. Se o colaborador contou ao sócio na quinta-feira e o sócio só olhou para o assunto na segunda, a defesa de que o responsável só soube na segunda é frágil. Vale a pena decidir, por escrito e antes de precisar, quem recebe estes avisos e em quanto tempo.
Se a sua casa tem encarregado de proteção de dados, é a ele que isto chega primeiro. No final de 2025 havia 5.954 encarregados registados na CNPD, mais 356 do que no ano anterior, o que dá a medida de quantas organizações portuguesas já têm este circuito montado.
Como avaliar o risco sem o inventar
Feita a primeira pergunta, a segunda é se a violação é suscetível de resultar num risco para os direitos e liberdades das pessoas. Se não for, não há dever de notificação, e a própria letra do artigo 33.º, n.º 1, prevê essa saída. O que não há é uma saída para a documentação.
| decisão | o que a lei exige | a quem |
|---|---|---|
| há violação, sem risco | documentar e fundamentar | a ninguém |
| há violação, com risco | notificar em 72 horas | CNPD |
| há violação, risco elevado | comunicar sem demora | ao titular dos dados |
Os critérios são os de sempre: o tipo de dados, o volume, a facilidade de identificar as pessoas, a gravidade das consequências e a duração. Para esta última conta quanto tempo o texto fica guardado do outro lado, e isso varia de serviço para serviço: veja o que o Claude faz com os seus dados e o que o Copilot faz com os seus dados.
O que muda num gabinete é um fator que costuma passar despercebido, embora esteja escrito nas próprias orientações do CEPD.
O sigilo profissional sobe o risco por si só
O ponto 24 das Orientações 9/2022 enumera os efeitos adversos que uma violação pode ter sobre as pessoas, e inclui expressamente a perda de confidencialidade de dados pessoais protegidos por sigilo profissional. O ponto 51 volta ao assunto e conta a ameaça ao sigilo profissional entre os riscos de dano específico que a notificação deve indicar.
A consequência prática é desconfortável e é melhor sabê-la: numa casa com dever de sigilo, o mesmo incidente que noutro setor ficaria abaixo do limiar pode passá-lo. Não porque os dados sejam mais sensíveis, mas porque a relação de confiança que se quebra faz parte do dano.
Quando tem de avisar o cliente, e não só a CNPD
O artigo 34.º, n.º 1, do RGPD exige a comunicação ao titular dos dados quando a violação for suscetível de implicar um elevado risco para os seus direitos e liberdades, e exige-a sem demora injustificada, em linguagem clara e simples. O n.º 3 abre três exceções, e a primeira é a que mais se invoca: medidas de proteção adequadas aplicadas aos dados afetados, como a cifragem.
Repare no desenho dessa exceção. Ela fala de medidas aplicadas aos dados que foram afetados, não de medidas que a casa tem em geral. Um documento colado em claro numa caixa de texto não está abrangido, por muito bem protegido que esteja o resto do sistema.
O que a notificação leva, e o que fazer se falhar o prazo
O artigo 33.º, n.º 3, do RGPD diz o mínimo que a notificação tem de conter, e não é uma lista difícil de reunir.
| alínea | o que tem de constar |
|---|---|
| a) | a natureza da violação, com as categorias e o número aproximado de titulares e de registos afetados |
| b) | o contacto do encarregado de proteção de dados ou de outro ponto de contacto |
| c) | as consequências prováveis da violação |
| d) | as medidas adotadas ou propostas para reparar a violação e atenuar os efeitos negativos |
O CEPD insiste num ponto que destrava muitos casos: quando não estiverem disponíveis informações exatas, isso não deve ser obstáculo à notificação atempada, porque o RGPD permite aproximações e é mais importante atenuar os efeitos do que dar números precisos. O n.º 4 do artigo 33.º admite expressamente fornecer a informação por fases.
Reunir estes campos é, aliás, o mesmo exercício que se faz ao responder ao questionário de segurança que o cliente manda, e quem já o tem feito chega aqui com meia notificação escrita.
E se o prazo já passou? Notifica-se na mesma. A parte final do artigo 33.º, n.º 1, resolve o caso: se a notificação não for transmitida no prazo de 72 horas, é acompanhada dos motivos do atraso. Não notificar por ter perdido o prazo agrava a posição em vez de a melhorar.
Não notificar tem moldura própria
Em Portugal, o incumprimento do dever de notificar tem um tipo contraordenacional com o seu nome.
O artigo 38.º da Lei n.º 58/2019, que é a lei que assegura a execução do RGPD na ordem jurídica interna, elenca as contraordenações graves. A alínea j) é o incumprimento dos deveres previstos no artigo 33.º do RGPD, e a alínea k) o incumprimento do dever de informar o titular nas situações do artigo 34.º.
Convém saber, antes de contar com ela, que uma apólice de riscos cibernéticos costuma excluir coimas regulatórias, pelo que este valor tende a ficar por conta da casa.
Os escalões, e o número que quase ninguém diz
O n.º 2 desse artigo fixa a coima, e faz algo que o RGPD sozinho não faz: separa por dimensão da entidade, com tetos e também com pisos.
| quem | coima do artigo 38.º, n.º 2 |
|---|---|
| grande empresa | 2.500 a 10.000.000 de euros, ou 2 por cento do volume de negócios anual mundial |
| PME | 1.000 a 1.000.000 de euros, ou 2 por cento do volume de negócios anual mundial |
| pessoa singular | 500 a 250.000 euros |
Só que a CNPD não aplica esta tabela. Na Deliberação 2019/494, de 3 de setembro de 2019, decidiu desaplicar o n.º 2 do artigo 38.º, e com ele o n.º 1 do artigo 39.º, e aplicar diretamente o RGPD: até 10.000.000 de euros ou 2 por cento do volume de negócios anual mundial, sem piso nem escalão por dimensão, e com a medida fixada pelos critérios do artigo 83.º, n.º 2.
O medo que trava a notificação, e o artigo 39.º, n.º 3
A objeção que chega sempre nesta altura é a mesma: notificar é entregar-se. Se eu contar à CNPD o que se passou, estou a dar-lhe o processo feito. É uma objeção razoável, e a resposta não está onde a lei portuguesa parece pô-la.
Vale a pena separá-la de outra pergunta, que é a de saber se a ferramenta em causa alguma vez poderia ter sido usada assim: essa é a do guia sobre que IA é conforme ao RGPD.
O artigo 39.º, n.º 3, da Lei n.º 58/2019 diz que, exceto em caso de dolo, a instauração de processo de contraordenação depende de prévia advertência do agente, por parte da CNPD, para cumprimento da obrigação omitida ou reintegração da proibição violada em prazo razoável. Só que a CNPD também desaplica esta norma, na mesma Deliberação 2019/494.
Leia-se devagar o que isso significa para um incidente causado por descuido: a advertência prévia está escrita na lei, mas não é com ela que se pode contar. O que pesa a favor de quem notifica está no próprio RGPD, que no artigo 83.º, n.º 2, manda atender à forma como a autoridade tomou conhecimento da infração, incluindo se o responsável a notificou, e à cooperação com a autoridade.
O que a CNPD fez mesmo em 2025
Os números do último relatório dizem o resto, e dizem-no melhor do que qualquer promessa. Em processos de violação de dados a CNPD adotou 480 deliberações em 2025, um aumento de cerca de 321 por cento sobre as 114 do ano anterior, com recomendações específicas para que as organizações melhorem a segurança dos seus tratamentos.
E coimas? Em todo o ano de 2025 a CNPD aplicou duas, no valor total de 47.000 euros: uma em processo de contraordenação a uma entidade pública da administração local, e outra em processo de averiguação por envio de publicidade não autorizada por uma entidade privada. Nenhuma delas por uma violação de dados notificada.
Também não é um ano isolado a subir. Em 2024 tinham sido 23 coimas. Em 2023 foram 90, que é o máximo desta série. Em 2022 foram 71 e em 2021 foram 60. A tendência da ação sancionatória da CNPD nos últimos anos é de descida, e não de subida.
Isto não é um convite a relaxar, e a própria CNPD avisa que instaurou 88 processos contraordenacionais em 2025, que poderiam ter dado origem a 90 coimas se tivessem findado nesse ano. O que se pede é decidir com os números certos: o que trava a notificação é um cálculo de risco, e o cálculo estava a ser feito com os números errados.
Corre uma segunda lei, e essa é penal
Aqui acaba a parte administrativa e começa a que distingue um gabinete de contabilidade ou uma sociedade de advogados de qualquer outra empresa. A notificação à CNPD não resolve o lado penal, porque são regimes diferentes, com autoridades diferentes e consequências diferentes. O dever de sigilo que aqui pesa é o mesmo que o guia sobre dados de clientes no ChatGPT desenvolve do lado da prevenção.
| norma | o que pune | moldura |
|---|---|---|
| artigo 51.º da Lei n.º 58/2019 | revelar dados pessoais estando obrigado a sigilo profissional | prisão até 1 ano ou multa até 120 dias |
| artigo 48.º da Lei n.º 58/2019 | copiar, ceder ou transferir dados sem previsão legal nem consentimento | prisão até 1 ano ou multa até 120 dias |
| artigo 195.º do Código Penal | revelar segredo alheio conhecido em razão da profissão | prisão até 1 ano ou multa até 240 dias |
O artigo 51.º pune a negligência, e isso muda tudo
O artigo 51.º da Lei n.º 58/2019 pune quem, obrigado a sigilo profissional nos termos da lei, sem justa causa e sem o devido consentimento, revelar ou divulgar no todo ou em parte dados pessoais. A moldura base é prisão até um ano ou multa até 120 dias.
O n.º 2 agrava a pena para o dobro nos seus limites em quatro casos, e um deles merece ser lido por quem tem o cargo.
| o artigo 51.º, n.º 2, agrava se o agente | |
|---|---|
| a) | for trabalhador em funções públicas ou equiparado |
| b) | for encarregado de proteção de dados |
| c) | agir com intenção de obter vantagem patrimonial ou benefício ilegítimo |
| d) | puser em perigo a reputação, a honra ou a intimidade da vida privada de terceiros |
E depois vem o n.º 3, que é o que liga este artigo ao seu caso: a negligência é punível, com prisão até seis meses ou multa até 60 dias. A causa declarada número um em Portugal é a falha humana, e a falha humana não fica de fora deste tipo legal.
O artigo 48.º chama-lhe desvio de dados
A redação deste artigo da mesma lei assenta a este cenário com incómoda precisão. Pune quem copiar, subtrair, ceder ou transferir, a título oneroso ou gratuito, dados pessoais sem previsão legal ou consentimento, independentemente da finalidade prosseguida.
Repare nas três expressões. A título gratuito, portanto sem dinheiro pelo meio. Independentemente da finalidade, portanto sem que sirva de desculpa ter sido para adiantar trabalho do cliente. E copiar ou transferir, que é literalmente o gesto. Nos dois artigos a pena é agravada para o dobro se estiverem em causa os dados dos artigos 9.º e 10.º do RGPD, ou seja, saúde, convicções, filiação sindical, condenações.
O artigo 195.º do Código Penal, e o que o estatuto acrescenta
Por cima destes dois está o crime geral. O artigo 195.º do Código Penal, na versão consolidada em vigor, pune quem, sem consentimento, revelar segredo alheio de que tenha tomado conhecimento em razão do seu estado, ofício, emprego, profissão ou arte, com prisão até um ano ou multa até 240 dias. Esse crime alcança também o notário e quem trabalha no cartório, para quem o segredo cobre já a minuta que ainda não é escritura.
Convém ter o número certo, porque se troca com frequência: a devassa da vida privada é o artigo 192.º. O que trata do segredo profissional revelado é o 195.º, e é esse que pesa sobre quem trabalha com processos de clientes. Num escritório de advogados, esse segredo segue muitas vezes dentro da peça que se cola numa IA, e o NIF e o número do processo podem ficar fora dela.
Contabilistas certificados e advogados: o que muda de cada lado
Os dois lados desta profissão têm dever de sigilo, mas o que cada estatuto acrescenta é diferente, e a diferença tem efeitos práticos no dia seguinte a um incidente. Do lado da contabilidade, o enquadramento do sigilo está tratado em dados de clientes no ChatGPT, com os números do artigo e as sessões que a própria Ordem calendariza.
| quem | o que o estatuto acrescenta |
|---|---|
| contabilista certificado | o artigo 10.º do Código Deontológico manda adotar as medidas adequadas à salvaguarda; o dever não está limitado no tempo |
| advogado | o artigo 92.º, n.º 5, do Estatuto diz que os atos praticados com violação do segredo não podem fazer prova em juízo |
| colaboradores de ambos | o artigo 92.º, n.º 7, estende o dever a quem colabora, e o n.º 8 exige declaração escrita antes do início da colaboração |
Para o contabilista certificado, a obrigação de sigilo abrange os factos e os documentos de que tome conhecimento no exercício das funções e, nos termos do n.º 2 do mesmo artigo, os documentos ou outras coisas que com eles se relacionem, direta ou indiretamente. O artigo 17.º acrescenta que qualquer conduta contrária às regras deontológicas constitui infração disciplinar. Em Portugal são cerca de 68 mil os contabilistas certificados inscritos, segundo o Conselho Nacional das Ordens Profissionais.
Para o advogado, o desenho é ainda mais exigente em dois pontos. O n.º 3 do artigo 92.º diz que o segredo abrange também os documentos que se relacionem com os factos sujeitos a sigilo, e o n.º 8 impõe exigir aos colaboradores, por declaração escrita lavrada para o efeito, o cumprimento do dever, antes do início da colaboração, sendo infração disciplinar não o fazer.
A primeira hora, pela ordem que conta
Feita a teoria, o que serve hoje é uma ordem de operações. Esta é a que faz sentido quando o que aconteceu já aconteceu e o relógio está a andar.
- Registe a hora. A que a casa soube, não a do incidente, e quem avisou quem. É o facto de que depende todo o resto.
- Apure o que saiu, não o que se teme que tenha saído. Qual documento, que campos, quantas pessoas, que conta o colou e em que serviço.
- Veja o plano, não a marca. Se a ferramenta está coberta por contrato de subcontratação nos termos do artigo 28.º, e o que esse contrato diz sobre conservação e treino.
- Reduza o que ainda dá para reduzir. Apagar a conversa no histórico da conta, exercer os direitos que o fornecedor disponibilizar, cortar o acesso que não deveria existir.
- Avalie o risco por escrito, com os critérios do artigo 33.º e com o fator do sigilo profissional que o CEPD nomeia.
- Decida, e fundamente a decisão, notifique ou não notifique. A fundamentação é parte da obrigação e não um extra.
- Se notificar, use o formulário da CNPD, e não espere ter todos os números para o fazer.
O que não fazer nesta hora
Não apague o rasto interno para limpar o assunto, porque é isso que vai sustentar a sua avaliação e a sua boa fé. Não peça à pessoa que colou para resolver sozinha o que provocou, porque o dever é da entidade. E não escreva ao cliente antes de saber o que aconteceu, porque uma comunicação apressada e depois corrigida faz mais dano do que uma comunicação um dia mais tarde.
Também não vale a pena refazer nesta hora a política interna da casa. Isso faz-se depois, com cabeça, e a altura de o fazer é quando se revê o questionário de segurança que o cliente manda ou quando se olha para o que a apólice de riscos cibernéticos cobre e exclui.
Documentar é obrigatório mesmo quando não notifica
Este é o ponto que mais vezes se perde, e é o que a CNPD escolhe sublinhar na sua própria página: mesmo que o responsável pelo tratamento considere que não é exigível a notificação, está obrigado a documentar quaisquer violações de dados, nos termos do n.º 5 do artigo 33.º do RGPD.
Esse número diz o que o registo tem de permitir: que a autoridade de controlo verifique o cumprimento do artigo. E o CEPD, nos pontos 122 a 124 das Orientações 9/2022, encoraja a criar um registo interno de violações, notificáveis e não notificáveis, e enumera o que deve constar em todos os casos.
| o registo do artigo 33.º, n.º 5 | |
|---|---|
| as causas | de onde veio, e se foi acidental ou ilícita |
| o que aconteceu | o facto, e os dados pessoais afetados |
| os efeitos | as consequências para as pessoas |
| a reparação | a medida adotada, e a fundamentação de não ter notificado, se foi esse o caso |
Na prática, um gabinete que decida não notificar fica com o mesmo trabalho de análise e menos um formulário. Quem trata isto como papelada a evitar descobre tarde que era a única prova de que a decisão foi tomada com critério e não por omissão. O sítio natural deste registo é junto da política de utilização de IA do gabinete, que é onde alguém volta a olhar quando o caso seguinte acontecer.
O que uma ferramenta pode fazer aqui, e o que não faz
Vale a pena ser claro sobre onde é que software entra nesta história, porque não entra na parte que acabou de ler. Depois do incidente, o que decide são os artigos, o relógio e a sua avaliação. Nenhuma ferramenta notifica por si, nenhuma avalia risco por si e nenhuma o dispensa de documentar.
O que se pode reduzir é a frequência com que esta conversa acontece. É aí que o Nonimo trabalha: substitui identificadores num texto antes de ele sair para uma ferramenta de inteligência artificial, no próprio computador, mostrando o que mudou e deixando desfazer.
O que se substitui sem perguntar, e o que lhe é mostrado
| o que é | o que acontece |
|---|---|
| IBAN, cartão, correio eletrónico, documento de viagem | substituído sem perguntar, por ter forma inconfundível |
| NIF e outros identificadores nacionais | detetado e marcado à vista, para decidir |
| o resto do documento | fica como está |
A distinção não é cosmética. Um NIF português não se encontra pela forma, porque um número de telefone fixo português tem a mesma forma. Marcá-lo à vista, em vez de o substituir em silêncio, é o que permite ao profissional decidir, que é a única pessoa que sabe se aquele número é o do cliente ou o da central.
O que não lhe vamos dizer
Não lhe vamos dizer que isto o põe em conformidade, porque a conformidade não é uma propriedade de uma ferramenta: depende do uso, do contrato e da avaliação que a casa faz, e é o que o guia sobre que IA é conforme desenvolve com os critérios um a um.
Para o enquadramento do que aí vem em matéria de obrigações de quem usa estes sistemas, o Regulamento da IA trata do calendário e das regras que já estão em vigor. E vale a pena notar que a CNPD não está fora deste assunto: coordena, desde 2025, o grupo de trabalho sobre inteligência artificial generativa da Rede Ibero-americana de Proteção de Dados, grupo que antes era dedicado ao ChatGPT.
Fontes
- Regulamento (UE) 2016/679 (RGPD), texto português no EUR-Lex. Artigo 4.º, n.º 12, para a definição de violação de dados pessoais; artigo 33.º para o prazo de 72 horas após ter tido conhecimento, o conteúdo mínimo da notificação, a comunicação por fases e o dever de documentar do n.º 5; artigo 34.º para a comunicação ao titular e as três exceções do n.º 3. eur-lex.europa.eu
- Lei n.º 58/2019, de 8 de agosto, versão do Diário da República. Artigo 38.º, alíneas j) e k), para as contraordenações graves; artigo 38.º, n.º 2, para os escalões de coima; artigo 39.º, n.º 3, para a prévia advertência salvo dolo; artigos 48.º e 51.º para o desvio de dados e a violação do dever de sigilo, incluindo a punição da negligência no n.º 3 do artigo 51.º. diariodarepublica.pt
- CNPD, Deliberação/2019/494, de 3 de setembro de 2019. Desaplica, entre outras normas da Lei n.º 58/2019, o artigo 37.º, n.º 2, o artigo 38.º, n.º 2, e o artigo 39.º, n.os 1 e 3, e manda aplicar diretamente o RGPD. cnpd.pt
- Código Penal, artigo 195.º, versão consolidada do Diário da República, em vigor. Texto do crime de violação de segredo e respetiva moldura. diariodarepublica.pt
- CNPD, página sobre violação de dados. A obrigação de notificar do responsável pelo tratamento, o prazo de 72 horas, o formulário próprio e a afirmação expressa de que o dever de documentar subsiste mesmo quando a notificação não é exigível. cnpd.pt
- CNPD, Relatório de Atividades 2025. Os 472 processos de violações de dados abertos em 2025 contra 332 em 2024, os 357 de entidades privadas, os 390 casos com a confidencialidade comprometida, os 40 com integridade e disponibilidade, a falha humana com 128 casos, as 480 deliberações, os 5.954 encarregados registados e as duas coimas aplicadas no valor de 47.000 euros. cnpd.pt
- CEPD, Orientações 9/2022 sobre a notificação de violação de dados pessoais, versão portuguesa alojada pela CNPD. Pontos 34 e 35 para o curto período de investigação e o início do conhecimento; pontos 24 e 51 para o sigilo profissional entre os efeitos adversos e os riscos a indicar; pontos 122 a 124 para o registo interno de violações. cnpd.pt
- Estatuto e Código Deontológico da Ordem dos Contabilistas Certificados, edição de 2024. Artigo 10.º do Código Deontológico para o dever de sigilo, a adoção de medidas adequadas e a ausência de limite temporal; artigo 17.º para a infração deontológica. occ.pt
- Estatuto da Ordem dos Advogados, aprovado pela Lei n.º 145/2015, versão consolidada do Diário da República. Artigo 92.º, n.º 3, para a extensão do segredo aos documentos; n.º 5 para a proibição de prova em juízo; n.os 7 e 8 para a extensão aos colaboradores e a declaração escrita prévia. diariodarepublica.pt
- Conselho Nacional das Ordens Profissionais. O número aproximado de contabilistas certificados inscritos em Portugal. cnop.pt
O Nonimo é o software que faz isto no seu próprio computador: oculta nomes de clientes e números de identificação antes de o texto chegar ao ChatGPT . Sem conta, e os dados dos seus clientes não saem do seu equipamento.
Perguntas frequentes
Colar dados de clientes numa IA é logo uma violação de dados?
Pode ser. O artigo 4.º, n.º 12, do RGPD exige uma violação de segurança que leve a divulgação ou acesso não autorizados. Se o texto saiu do gabinete sem contrato que o suporte, é isso que está em cima da mesa. A avaliação caso a caso não se dispensa.
A partir de quando correm as 72 horas?
Desde o conhecimento, não desde o incidente. O artigo 33.º, n.º 1, do RGPD conta o prazo a partir do momento em que o responsável tomou conhecimento da violação. O CEPD admite um curto período de averiguação antes disso, nas Orientações 9/2022.
E se eu decidir que não é preciso notificar?
Continua obrigado a documentar. O artigo 33.º, n.º 5, do RGPD manda registar os factos, os efeitos e a medida de reparação, e a própria CNPD o diz na sua página sobre violações. A decisão de não notificar entra nesse registo, fundamentada.
Notificar é entregar-me à CNPD?
Não. A prévia advertência do artigo 39.º, n.º 3, da Lei n.º 58/2019 foi desaplicada pela CNPD na Deliberação 2019/494, mas o artigo 83.º, n.º 2, do RGPD manda ter em conta se o responsável notificou a violação. Em 2025 a CNPD aplicou duas coimas e adotou 480 deliberações em processos de violação de dados.
Há algum crime nisto, ou é só coima?
O artigo 51.º da Lei n.º 58/2019 pune quem, obrigado a sigilo profissional, revele dados pessoais sem justa causa nem consentimento, com prisão até um ano ou multa até 120 dias. O n.º 3 desse artigo pune a negligência, com prisão até seis meses.
Quanto pode custar não notificar?
O artigo 38.º da Lei n.º 58/2019 trata o incumprimento do artigo 33.º do RGPD como contraordenação grave. Os escalões do n.º 2, que para uma PME começariam nos 1.000 euros, foram desaplicados pela CNPD na Deliberação 2019/494: vale o artigo 83.º, n.º 4, do RGPD, até 10.000.000 de euros ou 2 por cento do volume de negócios anual mundial, conforme o que for mais elevado.
Tenho de avisar o cliente cujo documento foi colado?
Só quando a violação for suscetível de implicar um elevado risco para os direitos e liberdades das pessoas, nos termos do artigo 34.º, n.º 1, do RGPD. Nas Orientações 9/2022 o CEPD conta a ameaça ao sigilo profissional entre os riscos relevantes.
Chega tirar os nomes do documento antes de colar?
Baixa o risco, mas nem sempre o elimina, porque o processo costuma ser identificável pelo contexto. E não resolve o que já saiu: esta pergunta é a da prevenção, e a do incidente que já ocorreu decide-se pelo artigo 33.º do RGPD.
Quem notifica, se a ferramenta é de outra empresa?
Notifica o responsável pelo tratamento, que é o gabinete. O artigo 33.º, n.º 2, do RGPD manda o subcontratante avisar o responsável sem demora injustificada, e não o substitui perante a autoridade de controlo.
E se passarem as 72 horas antes de eu perceber o que aconteceu?
Notifica na mesma. O artigo 33.º, n.º 1, do RGPD determina que, quando a notificação não é transmitida nesse prazo, vai acompanhada dos motivos do atraso. Não notificar por ter perdido o prazo agrava a posição em vez de a melhorar.