Oito perguntas que uma entidade pública devia fazer ao seu fornecedor de email

Uma checklist de soberania digital, para usar antes do próximo procedimento.

Em junho de 2026, a decisão do Supremo Tribunal dos Estados Unidos em Trump v. Slaughter pôs fim à independência da Federal Trade Commission. Para a generalidade das pessoas, foi uma notícia sobre política americana. Para quem gere sistemas de informação numa entidade pública portuguesa, foi outra coisa: a remoção de uma das peças em que assenta o acordo que permite transferir dados de europeus para os Estados Unidos.

É o terceiro abalo em dez anos. O Safe Harbor caiu em 2015, o Privacy Shield caiu em 2020, e o acordo que os substituiu está agora contestado. Nenhum destes episódios resultou de má-fé de quem negociou. Resultaram de uma incompatibilidade de fundo entre duas formas de entender a soberania, que nenhum acordo político consegue resolver.

Entretanto, os nossos pares europeus foram agindo. Em França, a doutrina de recurso à cloud reserva os sistemas do Estado com dados sensíveis a infraestruturas qualificadas e imunes a legislação extraeuropeia. Em Itália, os dados públicos foram classificados por criticidade e os mais sensíveis concentrados em infraestrutura nacional qualificada. Na Alemanha, um Land migrou o correio eletrónico de toda a sua administração, mais de quarenta mil caixas, para soluções abertas. Nos Países Baixos, o parlamento aprovou moções para travar migrações desnecessárias da administração para fornecedores de cloud americanos.

Portugal aprovou o seu plano nacional de cloud soberana, com execução prevista ao longo dos próximos anos. É o reconhecimento oficial de que a dependência atual constitui um risco. Mas uma entidade concreta, com um procedimento a lançar este semestre, não pode esperar pelo fim da década.

Estas são as oito perguntas a colocar antes desse procedimento. Não exigem conhecimentos técnicos. Exigem respostas claras.

1. A que lei está sujeita a entidade que opera o serviço, e quem a controla?

É a pergunta que engloba todas as outras, e quase nunca é feita. Não confunda com a localização dos servidores. Uma sociedade constituída nos Estados Unidos, ou controlada por uma sociedade americana, permanece sujeita à lei americana onde quer que instale os seus equipamentos.

O caso que o demonstrou não foi teórico. Em 2013, a justiça americana exigiu a uma empresa tecnológica os conteúdos de uma conta de email guardados num datacenter em Dublin. A empresa recusou e ganhou em tribunal. Em 2018, o Congresso aprovou legislação que passou a obrigar à entrega dos dados na posse, custódia ou controlo dessas empresas, independentemente do país onde estejam armazenados. O caso terminou com a entrega.

Resposta a exigir: a identificação da entidade contratante, da sua sede, da estrutura de controlo do capital, e do direito a que está sujeita.

2. Onde ficam fisicamente os dados, e quem tem acesso às instalações?

A localização não resolve a questão da jurisdição, mas continua a ser relevante. Importa saber em que país estão os equipamentos, quem opera o espaço físico, e se esse operador tem ou não acesso lógico aos sistemas.

Resposta a exigir: localização dos datacenters, identificação de quem presta o alojamento físico, e declaração expressa sobre a existência ou não de acesso aos dados por parte desse prestador.

3. Existem transferências para países terceiros, ainda que pontuais?

A pergunta deve abranger tudo, não apenas o serviço principal. Sistemas de análise de tráfego do site, ferramentas de apoio ao cliente, processamento de pagamentos, tipos de letra carregados de servidores externos. Cada um destes pode constituir uma transferência.

Resposta a exigir: lista completa de subcontratantes e de destinatários, com localização, e declaração sobre transferências para países terceiros.

4. Quanto tempo são conservados os registos de tráfego, e com que fundamento?

Muitos fornecedores conservam metadados de comunicação durante meses ou anos, por inércia técnica. Convém lembrar o enquadramento atual: o Tribunal Constitucional declarou inconstitucionais, com força obrigatória geral, as normas que impunham a conservação generalizada de dados de tráfego por um ano, e voltou a declarar inconstitucional uma tentativa posterior de conservação indiscriminada por três meses.

Ou seja, hoje a conservação prolongada de metadados sem finalidade própria não é uma obrigação. É um risco.

Resposta a exigir: prazos concretos por tipo de registo, e a finalidade que os justifica.

5. Como são tratados os pedidos de autoridades, incluindo estrangeiras?

Uma entidade pública tem particular interesse em saber o que acontece se alguém pedir acesso aos seus dados, e sobretudo se esse alguém for uma autoridade de outro país.

Resposta a exigir: descrição do procedimento interno de análise de pedidos, e declaração sobre o tratamento dado a pedidos diretos de autoridades de países terceiros, que devem seguir os mecanismos de cooperação judiciária com intervenção das autoridades portuguesas. Pergunte também se o fornecedor publica um relatório de transparência.

6. Como fica protegido o sigilo administrativo e profissional?

Processos disciplinares, dados de saúde, informação classificada, comunicações com advogados. Se estas matérias circulam por uma infraestrutura sujeita a jurisdição terceira, o dever de sigilo deixa de depender apenas da entidade.

Resposta a exigir: declaração sobre acesso ao conteúdo das comunicações por parte do fornecedor, e sobre as circunstâncias em que esse acesso pode ocorrer.

7. O fornecedor assume a posição de subcontratante, e disponibiliza acordo de

tratamento de dados?

Nos dados alojados nas caixas, a entidade pública é responsável pelo tratamento e o fornecedor é subcontratante. Isso implica um contrato escrito com o conteúdo do artigo 28.º do Regulamento Geral sobre a Proteção de Dados. Um fornecedor que não o disponibilize não está em condições de contratar com uma entidade pública.

Resposta a exigir: minuta do acordo de tratamento de dados, com anexos de subcontratantes e de medidas de segurança.

8. O que acontece no fim do contrato?

A reversibilidade é frequentemente esquecida na contratação e dolorosa na cessação.

Resposta a exigir: formatos e protocolos de exportação dos dados, prazo de conservação após a cessação, prazo e forma de eliminação, e existência de apoio à transição para outro fornecedor.

Uma nota final sobre o que está em causa

Nenhuma destas perguntas é sobre tecnologia. São todas sobre responsabilidade.

Quem decide a infraestrutura de comunicações de uma entidade pública não está apenas a escolher um serviço. Está a determinar sob que ordem jurídica ficam as comunicações entre o Estado e os cidadãos que ele serve. É uma decisão de soberania, tomada num caderno de encargos.

 

A boa notícia é que nada disto exige esperar por planos nacionais. Exige fazer oito perguntas, e escolher em função das respostas.

Continuar a ler

Artigos relacionados

Outros textos sobre soberania, prova legal e comunicações empresariais.

Soberania Digital

A Alemanha e a França pararam de debater soberania digital. Começaram a trocar de software.

O que está mesmo a acontecer na administração pública dos dois maiores Estados da União, e o que daí se aprende.

Ler artigo →
Email Registado

A carta registada tem 200 anos. A prova que ela dá pode ter dois segundos.

O que a lei portuguesa diz sobre o envio registado eletrónico, e o que verificar antes de contratar um.

Ler artigo →
Migração

O que pode correr mal numa migração de email

Um guia honesto sobre a mudança que as empresas adiam há anos.

Ler artigo →

O email da empresa. Em Portugal. Protegido pela lei europeia.

60 dias para experimentar, sem compromisso. Migração assistida incluída.

Deixe-nos uma mensagem

Formulário de Contacto