Comissão Nacional de Protecção de Dados AUTORIZAÇÃO
N.o.:S'~312019
Processo n." 369/2019 ICaixa Económica de Cabo Verde (CECV), banco comercial, com sede na Avenida Cidade Lisboa, Caixa Postal 199, Praia, Ilha de Santiago, notificou à Comissão Nacional de Protecção de Dados (CNPD) a regularização de um tratamento de dados cujas finalidades são a gestão de clientes e gestão de cobranças e pagamentos.
Conforme se verifica dos documentos disponibilizados, a CECV trata os seguintes dados pessoais: nome, alcunha, sexo, morada, localidade, caixa postal, país, filiação, data de nascimento, naturalidade, nacionalidade, estado civil, assinatura, número e tipo de documento de identificação, data e local de emissão e sua validade, Número de Identificação Fiscal (NIF), profissão, função, empresa, data de admissão, morada, tipo de contratação, situação profissional, nível académico, contatos, nome do cônjuge, regime de casamento, profissão e data de nascimento, nome dos filhos, data de nascimento e sexo, número de pessoas do agregado familiar, informações sobre casa própria/arrendada/outro regime, existência de empréstimo à habitação, conta em outros bancos e rend imento mensal rnéd io.
Mais, solicita-se, para efeitos de abertura de conta, o Bilhete de Identidade/Cartão Nacional de Identificação, declaração de NlF, documento comprovativo da morada, declaração emitida pela entidade patronal com informação de profissão e vencimento e quando aplicável, declarações comprovativas de outros rendimentos (trabalhadores por conta de outrem), declaração comprovativa do tipo de atividade exercida e profissão e declaração comprovativa de rendimentos obtidos no último ano fiscal (trabalhadores por conta própria)'.
Os dados são recolhidos de forma direta, presencial, por internet e por impresso.
Há comunicação de dados para a Sociedade lnterbancária e Sistemas de Pagamentos (SISP), bem como transferência internacional para a VISA.
Declarou-se haver interconexão de dados para execução de contrato com clientes.
O cliente (titular dos dados) pode exercer o direito de acesso por escrito e presencialmente junto da CECV.
Declara-se conservar os dados pessoais por tempo indeterrninado e que foram adotadas medidas de segurança adequadas a proteger os dados pessoais.
II
1 Vide b!!_Q://www.caixa.cv/Conteudos/ Artigos/detalhe.asRx?idc:= 1 002&idsc=2275&idl=1
1 Contribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado 1 002, C.P. 7600, Praia, Tel: (238) 5340390,
Comissão Nacional de
Protecção de Dados
Apreciando,
1- Entende-se por dados pessoais, qualquer informação, de qualquer natureza e independentemente do respetivo suporte, incluindo som e imagem relativa à uma pessoa singular identificada e ou identificável «titular dos dados», nos termos do disposto na alínea a) do n.? I do artigo 5.° do regime jurídico geral de proteção de dados pessoais das pessoas singulares, estabelecido pela Lei n.? 133/V /200 I, de 22 de janeiro, alterada pela Lei n." 41/VIIl/20 13, de 17
de setembro, doravante designada por LPDP.
Acresce o n." 2 deste artigo que, considera-se identificável, uma pessoa singular que possa ser identificada, direta ou indiretamente, nomeadamente, por referência a um número de identificação, a um ou mais elementos específicos da sua identidade física, económica, cultural ou social.
São considerados dados sensíveis os relativos às convicções ou punições políticas, filosóficas ou ideológicas, à fé religiosa, à filiação partidária ou sindical, à origem racial ou étnica, à vida privada, à saúde e à vida sexual, incluindo os dados genéticos, nos termos do dos disposto no n."
2 do artigo 45.° da Constituição e do proémio do n.? 1 do artigo 8.° da LPDP.
Destaca-se ainda os dados relativos ao crédito e à solvabilidade dos seus titulares, os quais são de natureza especial, beneficiando do mesmo regime de tratamento de dados sensíveis, nos termos a alínea b) do n." I do artigo 24.° da LPDP.
Entende-se por «Tratamento de dados pessoais» ou «Tratamento»: qualquer operação ou conjunto de operações sobre dados pessoais efetuadas, total ou parcialmente, com ou sem meios automatizados, tais como a recolha, o registo, a organização, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a comunicação por transmissão, por difusão ou por qualquer outra forma de colocação à disposição, com comparação ou interconexão, bem como o bloqueio, o apagamento ou a destruição, nos termos da alínea b) do n." I do artigo 5.° da LPDP.
Atendendo os dados objeto de trarnento, é incontroverso que estão em causa dados pessoais suscetíveis de revelarem aspetos relacionados com a vida privada dos seus titulares, logo sensíveis, mas igualmente dados relativos ao crédito e à solvabilidade dos seus titulares, que pela sua natureza especial se lhe aplica o mesmo regime de tratamento daqueles.
2- O tratamento dos dados pessoais deve processar-se de forma transparente e no estrito respeito pela reserva da intimidade da vida privada e familiar. Os dados devem ser tratados de forma legal, lícita e com respeito pelo princípio da boa-fé, e devendo ser recolhidos na medida adequada,
pertinente e não excessiva para finalidades determinadas, explícitas e legítimas. Mais, devem ser exatos, se necessários, atualizados e conservados pelo tempo necessário à prossecução das finalidades determinantes da recolha, nos termos do artigos 4.° e 6.° da LPDP.
/i.
2 Contribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390,Comissão Nacional de
Protecção de Dados
A legalidade e a licitude de tratamento estão intimamente relacionadas com as condições de legitimidade de tratamento. A categoria dos dados pessoais tratados requer especial cuidado, uma vez que permite verificar se existe ou não condições de legitimidade para o efeito.
2.1- No caso em apreço, a CECV vem tratando dados relativos à identificação completa de pessoas (clientes) que procuram os seus serviços. Sabe-se que os serviços da banca são negócios que requerem confiança, pelo que tudo o que possa contribuir para desenvolver essa relação de confiança ajuda e permite melhores serviços aos clientes.
A lei exige que os contratos relativos a serviços financeiros sejam reduzidos a escrito, devendo, pelo menos, conter: a) identificação completa das partes, morada e número de telefone de contacto; b) indicação de que a instituição financeira está autorizada; c) indicação dos direitos e deveres das partes, nos termos dos artigos 191.° e 192.° da Lei n." 62/VII1/20 14, de 23 de Abril, que regula o estabelecimento em Cabo Verde das instituições financeiras e as instituições auxiliares do sistema financeiro.
Essa exigência resulta também do disposto no n.? I do artigo 31.° da Lei n.? 6 I/VIII/201 4, de 23 de Abril, alterada pela Lei n." 21/IX/2018, de 22 de janeiro, que define as bases, os princípios orientadores e o quadro normativo de referência para o sistema financeiro.
Sendo assim, a condição de legitimidade para o tratamento de dados relativos à identificação completa dos clientes por parte do notificante decorre da alínea b) do artigo 7.° da LPDP, ou seja, cumprimento de uma obrigação legal, acrescida do consentimento expresso dos clientes manifestado com o preenchimento e assinatura do formulário "abertura de cliente" e "ficha de atualização de endereços e contactos", nos termos do proémio do artigo 7,° da mesma lei.
2.2- Verifica-se ainda que a CECV trata informações relativas a atividade profissional, rendimento, património financeiro, imobiliário e outros, bem como sobre eventual empréstimo á habitação beneficiado pelo cliente.
Estão em causa, por um lado, dados relativos a vida privada dos clientes, logo dados sensíveis e, por outro lado, dados relativos ao crédito e solvabilidade dos clientes, nos termos do n." 1 do artigo 8.° e da alínea b) do n.? I do artigo 24.°, ambos da LPDP.
Na ausência de uma lei que estabeleça todos os aspetos obrigatórios previstos no n.? 1 do artigo 26.° da LPDP, o tratamento notificado, neste particular, está sujeito ao controlo prévio e competente autorização por parte da CNPD, nos termos das alíneas a) e b) do n.? 1 do artigo 24.° do LPDP.
3- A CECV deve assegurar aos seus clientes e potenciais clientes informações necessárias para que possam manifestar a sua vontade de forma livre, especifica e informada, ou seja, consentimento informado.
Contribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390, [email protected], www.cnpd.cv
.~~. Comissão Nacional
'~A} : de
~",-_ ,/t
l Protecção de Dados~
Essas informações estão descritas no n." I do artigo 11.° da LPDP e, no caso em apreço, devem constar do acima referido formulário de "Abertura de cliente - particulares", sem prejuízo de esclarecimentos adicionais.
Pois bem, analisado o respetivo formulário, verifica-se que o mesmo dispõe de quase totalidade das informações elencadas no antes cito comando legal, faltando apenas indicar de forma explícita as entidades destinatárias dos dados pessoais recolhidos, bem como os dados objeto desta transmissão, bem com as consequências se as respostas não forem dadas.
4- A CECV declara que há comunicação de dados para a Sociedade Interbancária e Sistemas de Pagamentos (SISP), sendo comunicados dados como nome, morada, telefone, número da conta, montante a transferir, nome do destinatário e país de destinatário.
A SISP tem por objeto social, entre outros, a instalação, montagem e gestão em Cabo Verde de sistemas bancários de pagamento, bem como emissão e gestão de cartões que poderão assumir as formas de cartão de débito, de crédito e ou de porta moeda, eletrónica nos termos das alíneas a) e b) do artigo 3.° do Decreto-Lei n.? 58/99, de 20 de Setembro, que cria e aprova os Estatutos da SISP e alíneas a), b) e g) do artigo 3.° destes Estatutos.
Assim sendo, havendo requerimento por palie de clientes, impõe-se que haja comunicação de elementos de contrato, mormente identificação do titular de cartão e número de conta de depósito, das instituições bancárias para a SISP.
5- Declara-se haver interconexão de dados para execução de contrato com o cliente. Do formulário de "abertura de cliente- Particulares" - ponto 17 das Condições Gerais - consta que para tal finalidade "pode ser efetuada recolha, transmissão e processamento adicional de dados obtidos junto de Repartições Públicas ou empresas especializadas para a confirmação dos dados e a obtenção dos elementos necessários à relação contratual, no quadro legal vigente".
Ora, considerando o dever legal da CECV proceder a identificação completa dos clientes nos termos antes descritos, assim como de conhecimento de informações exatas e fidedignas dos clientes, bem como dos demais elementos para a execução do contrato, considera-se que, atenta a categoria de dados pessoais em questão, a interconexão é necessária e adequada, nos termos do n." 2 do artigo 10.° da LPDP.
6- Há transferência de dados pessoais (Número do cartão, nome do titular, montante transacionado, estado do cartão, canal utilizado) no âmbito de utilização do Cartão Visa.
A VISA, sediada nos Estado Unidos de América, é uma empresa global de tecnologia de pagamentos que trabalha para permitir que consumidores, empresas, bancos e governos usem moeda digital',
.s,
4 I 2 https://usa.visa.comJabout-visa.htmlContribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado 1002. CP. 7600, Praia, Te!: (238) 5340390, [email protected], www.cnpd.cv
:'~®~"" .
Comissão Nacional. ,Â. ' de
~\. _,í(1 Protecção de Dados
.~
Consagra o n." I do artigo 19,° da LPDP que, regra geral, a transferência de dados pessoais para o estrangeiro apenas deve ocorrer para países que assegurem um nível de proteção adequada. Porém, permite o proémio do n." I do artigo 20.° da LPDP a transferência de dados para um país que não assegure um nível de proteção adequado, desde que o titular dos dados tiver dado de forma inequívoca o seu consentimento, acrescida da autorização prévia da CNPD.
Independentemente do país para o qual os dados são transferidos assegurar ou não um nível de proteção adequada nos termos do n." do artigo 19.° da LPDP, havendo consentimento dos clientes manifestado no formulário de contrato de adesão ao cartão Visa e sendo tal transferência necessária para a execução deste contrato, autoriza-se o tratamento de dados em causa com base na conjugação do proémio e alínea a) ambos do cito n." I o artigo 20.° da mesma lei,
Devem, entretanto, ser incluídas claramente nos referidos contratos as informações constantes do cito n." I do artigo 11,° da LPDP para que o consentimento seja suficientemente informado, em especial, sobre o envio de dados à empresa VISA, os dados objeto desta transmissão, bem com as consequências se as respostas não forem dadas.
6- Para além do direito de informação acima aludido, a CECV deve garantir aos clientes o direito de acesso, o qual significa que ao cliente deverá ser possibilitado, de forma livre e sem restrições, com periodicidade razoável e sem demoras ou custos excessivos, o conhecimento da existência e do conteúdo de toda e qualquer informação que sobre ele esteja a ser tratada, de acordo com o disposto no n." I do artigo 12.° da LPDP.
De igual modo aos clientes devem ser assegurados o direito de se opor, a seu pedido e gratuitamente, ao tratamento de dados pessoais que lhes digam respeito pelo notificante para efeitos de marketing direto ou outra forma de prospeção,
Neste particular, ao ser mencionado nas condições gerais, sem poder permitir aos clientes optarem ou não por esse tratamento, não fica assegurado o exercício desse direito. Assim sendo, a CECV deve destacar esse direito das condições gerais, dando ao cliente a possibilidade de a tal opor ou não. Isso traduz os princípios da transparência e boa-fé no tratamento de dados pessoais.
7- Está-se perante dados que pela sua sensibilidade devem estar sujeitos a salvaguardas acrescidas, quer estejam a ser tratados em ficheiros informáticos quer em ficheiros manuais. Dispõe o n." 7 do artigo 45.° da CRCV que, os dados pessoais constantes de ficheiros manuais gozam de protecção idêntica à prevista nos números anteriores, nos termos da lei.
Cabe à CECV pôr em prática medidas técnicas e organizativas adequadas para proteger os dados pessoais contra a destruição, acidental ou ilícita, a perda acidental, a alteração, a difusão ou o acesso não autorizados, nos termos do n." 1 do 15.° da LPDP.
Assim, no caso, devem ser convocadas as medidas de segurança previstas no artigo 16.° da LPDP. Significa isto que, a CECV deve pôr em prática medidas adequadas e acrescidas de segurança
~~
Contribuinte N° 370636406, Av Da China, Rampa da Terra Branca, Apartado 1002, C P 7600, Praia, Tel (238) 5340390, [email protected], www.cnpd.cv
.®.
Com;ssão Nadonal.. Ai :
de\\\.
,í;tJ
Protecção de Dados q,.,,?para controlar as entradas nas instalações onde estão o servidor ou cofre/armário com ficheiros manuais, impedir o acesso, leitura, alteração e eliminação dos suportes inforrnáticos ou físicos de dados por quem não esteja devidamente autorizado, bem como controlar a utilização e o transporte dos mesmos.
Mais, deve adotar técnicas de informática que permitam o acesso aos dados de acordo com os diferentes níveis e perfiz do utilizador, efetuar cópias de backup e atribuir palavra passe distinta para cada pessoa autorizada.
Os dados objeto do tratamento notificado devem ser conservados por um período de 7 (sete) anos após o momento em que foi efetuada a transação ou a partir do fim da relação de contratual nos termos do artigo 25.° da Lei n.? 38/V11/2009, de 27 de abril, alterada pela Lei n." 1 20/V I 11120 1 6
de 24 de março, que estabelece medidas destinadas a prevenir e reprimir o crime de lavagem de capitais, bens, direitos e valores.
lU
Nestes termos, ao abrigo das disposições conjugadas do proémio e alíneas a) e b) do artigo 7.°, alínea a) do n.? 1 do artigo 8.°, artigo 20.°, n.? I do artigo 23.°, alíneas a) e b) do n.? 1 do artigo 24.° e n.? I do artigo 26.°, todos da LPDP, alíneas a), c) e d) do n.? I do artigo 10.° da Lei 11.° 42/V11lI2013. de
17 de setembro e com as recomendações acirnas expostas, a CNPD autoriza o tratamento notificado, nos termos seguintes:
Responsável pelo tratamento Caixa Económica de Cabo Verde (CECV)
Finalidade Gestão de clientes e Gestão de Cobrança e Pagamento;
Nome, alcunha, sexo, morada, localidade, caixa postal, país, fil iação, data de nascimento, natural idade, nacional idade, estado civil, número e tipo de documento de identificação, data de emissão e de validade e local de emissão, Número de Identificação Fiscal (NIF), profissão, função, empresa, data de admissão, morada, tipo de contratação, situação profissional, nível académico, contatos, nome do cônjuge, regime de casamento, profissão e data de nascimento, nome cios filhos, data de nascimento e sexo, número de pessoas do agregado familiar, informações sobre casa própria/arrendada/outro regime, pessoais
existência de empréstimo à habitação, conta em outros bancos rendimento mensal médio, bem como os dados constantes do Bilhete de Identidade/Cartão Nacional de Identificação,
declaração de NIF, documento comprovativo da morada,
declaração emitida pela entidade patronal com informação de profissão e vencimento e quando aplicável, declarações comprovativas de outros rendimentos (trabalhadores por conta de outrem), declaração comprovativa do tipo de atividade exercida Categoria de dados
tratados
Contribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado t002, c.P. 7600, Praia, Tel: (23S) 5340390. [email protected], www.cnpd.cv
Comissão Nacional de
Protecção de Dados
e profissão e declaração comprovativa de rendimentos obtidos no último ano fiscal (trabalhadores por conta própria
Comunicação de dados Nos termos da Lei
pessoais
Forma de exercício do direito Por escrito e presencialmente junto de qualquer agência da
de acesso CECV
-
Interconexão Há interconexão de dados com as Repartições das Finanças ou
empresa especializadas Transferência de dados para Há transferência de dados outros países
Tempo de conservação de Os dados são conservados por um período máximo de 7 (sete)
dados anos após o termo da relação de clientela ou prestação de serviço
Segurança Manter as medidas de segurança indicadas e implementar as
previstas na lei
A CECY deve no prazo de 90 (noventa) dias, a contar da notificação, adequar o formulário "Abertura de cliente" ao determinado na presente autorização,
Registe e notifique.
Praia, 21 de novembro de 2019
Faustino Varela Monteiro (Presidente)
("";;'
igano Pinto
M~~~e~
7 Contribuinte N°: 370636406, Av. Da China, Rampa da Terra Branca, Apartado 1002, c.P. 7600. Praia, Tel: (238) 5340390,