1 - O presente Código de Conduta entra em vigor no dia seguinte ao da sua publicação no Diário da República.
ANEXO 1
Manual de Boas Práticas
Em cumprimento do disposto no artigo 35.º do Código de Conduta e Boas Práticas na Proteção de Dados Pessoais na Universidade Politécnica de Coimbra, elencam-se no presente anexo as boas práticas a implementar pelos diversos intervenientes nos processos de tratamento de dados pessoais realizados na UPCoimbra.
1 - Objeto, natureza e articulação
1 - O presente Manual de Boas Práticas complementa o Código de Conduta e Boas Práticas na Proteção de Dados Pessoais da Universidade Politécnica de Coimbra, adiante designado por UPCoimbra.
2 - O Manual estabelece orientações práticas dirigidas aos membros da comunidade académica e demais pessoas que, no exercício das respetivas funções, tratem dados pessoais sob responsabilidade da UPCoimbra.
3 - As orientações constantes do presente Manual não substituem as obrigações previstas no Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, no Código de Conduta, na legislação aplicável nem nas políticas, normas técnicas, procedimentos e instruções operacionais aprovados pela UPCoimbra.
4 - Os parâmetros técnicos suscetíveis de atualização frequente, designadamente os relativos a autenticação, gestão de credenciais, autenticação multifatorial, cifragem, utilização de dispositivos, retenção de registos técnicos, gestão de vulnerabilidades, cópias de segurança e recuperação de serviços, são definidos em normas técnicas e instruções operacionais próprias.
5 - O presente Manual é objeto de revisão periódica, pelo menos anual, ou sempre que se verifiquem alterações relevantes no enquadramento legal, tecnológico, organizacional ou no perfil de risco da UPCoimbra.
2 - Princípios gerais aplicáveis a todos os utilizadores
1 - Os dados pessoais apenas podem ser tratados no âmbito das funções, competências e autorizações atribuídas e para finalidades determinadas, explícitas e legítimas.
2 - Deve ser recolhida, consultada, utilizada, comunicada e conservada apenas a informação adequada, pertinente e necessária para a finalidade em causa.
3 - É proibido aceder, consultar, copiar, alterar, divulgar, conservar ou utilizar dados pessoais para fins pessoais, comerciais, alheios às funções exercidas ou não autorizados.
4 - Quem trate dados pessoais deve respeitar o dever de confidencialidade, que se mantém após a cessação das funções ou da relação com a UPCoimbra.
5 - Sempre que existam dúvidas sobre a legitimidade, necessidade, segurança ou adequação de um tratamento, deve ser solicitada orientação ao superior hierárquico, ao serviço competente ou ao Encarregado de Proteção de Dados, adiante designado por EPD.
6 - Os dados pessoais não devem ser mantidos em cópias paralelas, arquivos pessoais, suportes não autorizados ou locais que não assegurem condições adequadas de segurança e controlo de acesso.
7 - A eliminação, anonimização, bloqueio, arquivamento ou conservação de dados deve obedecer aos prazos e critérios definidos pela UPCoimbra para a atividade de tratamento em causa.
8 - Os utilizadores devem participar nas ações de formação e sensibilização em proteção de dados, segurança da informação, cibersegurança e utilização responsável das tecnologias que lhes sejam destinadas.
3 - Responsabilidades institucionais
3.1 - Reitor da Universidade Politécnica de Coimbra
1 - Compete ao Reitor da UPCoimbra, assegurar a definição e promoção das orientações institucionais em matéria de proteção de dados pessoais, segurança da informação, cibersegurança e utilização responsável das tecnologias.
2 - O Reitor promove, em articulação com o Encarregado de Proteção de Dados, o Responsável de Cibersegurança, os serviços responsáveis pelas tecnologias de informação e comunicação e os Presidentes ou Diretores das Unidades Orgânicas, a definição de diretrizes institucionais relativas à gestão de identidades e acessos, à proteção da informação, à gestão de incidentes, à continuidade dos serviços, à utilização de serviços cloud, à contratação de terceiros e à utilização de sistemas de inteligência artificial, quando aplicável.
3 - O Reitor assegura que as responsabilidades atribuídas pelo Código de Conduta são acompanhadas de condições organizacionais, recursos, competências, instrumentos de suporte e mecanismos de acompanhamento adequados ao respetivo exercício.
4 - Compete ao Reitor aprovar ou submeter à aprovação dos órgãos competentes, conforme o regime aplicável, as políticas institucionais, normas, procedimentos e instrumentos complementares necessários à execução do Código de Conduta.
5 - O Reitor assegura a existência de mecanismos de articulação periódica entre o Encarregado de Proteção de Dados, o Responsável de Cibersegurança e as estruturas institucionais competentes em matéria de tecnologias de informação e comunicação e de inteligência artificial, sem prejuízo das competências próprias de cada interveniente.
6 - O Reitor assegura que o Encarregado de Proteção de Dados dispõe dos recursos humanos, técnicos, financeiros e organizacionais necessários ao exercício efetivo das respetivas funções, preservando a sua autonomia funcional.
3.2 - Presidentes ou Diretores das Unidades Orgânicas, Administrador da UPCoimbra e Administrador dos Serviços de Ação Social
1 - Compete aos Presidentes ou Diretores das Unidades Orgânicas, ao Administrador da UPCoimbra e ao Administrador dos Serviços de Ação Social, no âmbito das respetivas atribuições:
a) Assegurar a aplicação do Código de Conduta, das políticas, normas técnicas, procedimentos e instruções operacionais aplicáveis;
b) Promover a formação, sensibilização e informação contínua dos trabalhadores, docentes, investigadores, estudantes e colaboradores sob a sua direção;
c) Designar ou assegurar a existência de interlocutores adequados para matérias de proteção de dados, segurança da informação e cibersegurança, nos termos definidos institucionalmente;
d) Comunicar aos serviços competentes as necessidades de recursos, competências, formação, apoio técnico e medidas de segurança necessárias;
e) Garantir que os acessos a dados pessoais são atribuídos, alterados, revistos e revogados em função das necessidades funcionais e das regras institucionais aplicáveis;
f) Assegurar a utilização de sistemas, aplicações, plataformas e serviços institucionais ou expressamente autorizados;
g) Promover o reporte atempado de incidentes, vulnerabilidades, acessos indevidos, utilizações não autorizadas e outras ocorrências suscetíveis de afetar dados pessoais;
h) Cooperar com o EPD, com o Responsável de Cibersegurança e com os serviços responsáveis pelas tecnologias de informação e comunicação;
i) Assegurar a atualização da informação relevante para o Registo das Atividades de Tratamento e para a avaliação de novos tratamentos ou alterações substanciais;
j) Garantir que a contratação, utilização ou renovação de serviços de terceiros que envolvam dados pessoais é submetida aos procedimentos institucionais aplicáveis;
2 - Os responsáveis referidos no número anterior devem assegurar a adoção de medidas proporcionais à natureza dos dados tratados, à criticidade dos serviços, aos riscos identificados e aos recursos disponíveis, sem prejuízo dos requisitos mínimos definidos institucionalmente.
3.3 - Encarregado de Proteção de Dados
1 - O EPD exerce as suas funções com autonomia técnica e nos termos previstos no RGPD, na legislação nacional, no Código de Conduta e nos instrumentos institucionais aplicáveis.
2 - Sem prejuízo das competências legalmente atribuídas, compete ao EPD:
a) Informar e aconselhar a UPCoimbra, as Unidades Orgânicas, os serviços, trabalhadores e demais intervenientes sobre as suas obrigações em matéria de proteção de dados;
b) Acompanhar a conformidade das atividades de tratamento com a legislação e com os instrumentos internos aplicáveis;
c) Aconselhar sobre a necessidade e realização de avaliações de impacto sobre a proteção de dados;
d) Cooperar com a CNPD e atuar como ponto de contacto nas matérias legalmente previstas;
e) Participar nos mecanismos de gestão e triagem de incidentes suscetíveis de constituir violações de dados pessoais;
f) Emitir orientações e recomendações, promover ações de sensibilização e contribuir para a atualização do Manual;
g) Colaborar na definição de requisitos de proteção de dados aplicáveis à contratação de terceiros, à aquisição ou desenvolvimento de sistemas e à adoção de plataformas digitais.
3 - O EPD não substitui os órgãos competentes, os dirigentes, os responsáveis funcionais ou os serviços técnicos na tomada de decisões e na execução das medidas que lhes competem.
3.4 - Responsável de Cibersegurança
1 - O Responsável de Cibersegurança assegura, no âmbito das competências que lhe sejam atribuídas, a coordenação das medidas de cibersegurança adequadas à proteção de dados pessoais e a articulação com as Unidades Orgânicas, os serviços responsáveis pelas tecnologias de informação e comunicação, o EPD e outras estruturas institucionais relevantes.
2 - Compete-lhe, designadamente:
a) Apoiar a definição e acompanhamento das medidas de segurança da informação e Cibersegurança;
b) Coordenar ou acompanhar a gestão de incidentes de cibersegurança, sem prejuízo da intervenção do EPD quando estejam em causa dados pessoais;
c) Promover a articulação com as entidades externas competentes em matéria de cibersegurança, quando aplicável;
d) Contribuir para a gestão de vulnerabilidades, monitorização, continuidade, recuperação, gestão de fornecedores e sensibilização dos utilizadores;
e) Participar na definição e revisão das normas técnicas de segurança aplicáveis aos sistemas que tratem dados pessoais.
3 - A intervenção do Responsável de Cibersegurança não prejudica a autonomia, as funções e as responsabilidades próprias do EPD.
3.5 - Serviços responsáveis pelas tecnologias de informação e comunicação
1 - Os serviços responsáveis pelas tecnologias de informação e comunicação asseguram, no âmbito das respetivas competências, a execução e manutenção das medidas técnicas aprovadas pela UPCoimbra para proteção dos sistemas, redes, aplicações, equipamentos, identidades digitais e dados pessoais.
2 - Compete-lhes, designadamente:
a) Colaborar na gestão de identidades, acessos, privilégios, autenticação e revogação de acessos;
b) Apoiar a proteção de sistemas, dispositivos, redes e aplicações que tratem dados pessoais;
c) Implementar e manter medidas técnicas de segurança, registo, monitorização, cópias de segurança, recuperação e continuidade, de acordo com as normas institucionais aplicáveis;
d) Participar na deteção, análise, contenção, recuperação e documentação de incidentes;
e) Apoiar o inventário de ativos, sistemas, serviços e dependências tecnológicas relevantes;
f) Colaborar na avaliação técnica de fornecedores, plataformas cloud, integrações, sistemas de IA e outras soluções que envolvam tratamento de dados pessoais;
g) Contribuir para a definição, atualização e divulgação de normas técnicas e instruções operacionais.
3 - Os serviços responsáveis pelas tecnologias de informação e comunicação devem colaborar com o EPD e com o Responsável de Cibersegurança sempre que estejam em causa medidas de proteção de dados, incidentes, avaliações de impacto, fornecedores, novos tratamentos ou alterações relevantes de sistemas.
3.6 - Trabalhadores, docentes, investigadores, estudantes e demais colaboradores
1 - Os trabalhadores, docentes, investigadores, estudantes e demais colaboradores que tratem dados pessoais devem:
a) Tratar dados exclusivamente no âmbito das respetivas funções, atividades autorizadas e finalidades legítimas;
b) Utilizar apenas sistemas, contas, plataformas e ferramentas institucionais ou autorizadas;
c) Manter a confidencialidade dos dados a que tenham acesso;
d) Proteger os documentos, equipamentos, contas e credenciais sob a sua responsabilidade;
e) Comunicar imediatamente acessos indevidos, incidentes, vulnerabilidades, mensagens suspeitas, erros de envio, perdas de informação ou outras ocorrências relevantes;
f) Colaborar com os serviços e estruturas competentes na resposta a pedidos de titulares, atualização do Registo das Atividades de Tratamento (ROPA - Record of Processing Activities), realização de Avaliação de Impacto sobre a Proteção de Dados (AIPD), gestão de incidentes e avaliação de fornecedores, quando chamados a intervir;
g) Participar nas ações de formação e sensibilização que lhes sejam dirigidas.
2 - A atribuição de deveres aos utilizadores não prejudica a responsabilidade institucional da UPCoimbra enquanto responsável pelo tratamento nem as responsabilidades próprias dos órgãos, dirigentes, serviços e estruturas competentes.
4 - Tratamento quotidiano de dados pessoais
4.1 - Recolha, utilização e consulta
1 - Antes de recolher dados pessoais, deve ser confirmada a necessidade da recolha, a finalidade do tratamento e a existência de fundamento de licitude aplicável.
2 - Devem ser recolhidos apenas os dados estritamente necessários à atividade, procedimento ou serviço em causa.
3 - Os dados pessoais devem ser utilizados exclusivamente para as finalidades que justificaram a sua recolha ou para finalidades posteriores legalmente compatíveis.
4 - O tratamento de categorias especiais de dados, dados relativos a infrações penais, dados de menores ou outros dados particularmente sensíveis exige especial cuidado e o cumprimento das regras e procedimentos aplicáveis.
5 - Sempre que adequado, devem ser utilizadas técnicas de pseudonimização, anonimização, agregação ou outras medidas de minimização de dados, nos termos das orientações técnicas e procedimentais aprovadas pela UPCoimbra.
6 - Os utilizadores não devem criar listas, bases de dados, ficheiros de controlo ou cópias locais contendo dados pessoais sem necessidade funcional, autorização ou enquadramento no tratamento institucional aplicável.
4.2 - Documentos em papel e segurança física
1 - Os documentos em papel que contenham dados pessoais devem ser mantidos em locais protegidos e com acesso condicionado às pessoas autorizadas.
2 - Após a utilização, os processos, dossiers e documentos com dados pessoais devem ser arquivados, guardados em armário, gaveta ou outro local seguro, ou destruídos de modo irrecuperável quando não devam ser conservados.
3 - Os postos de trabalho devem cumprir os princípios de secretária limpa e ecrã protegido, evitando que documentos ou informação pessoal fiquem acessíveis a pessoas não autorizadas.
4 - As impressões, fotocópias e digitalizações que contenham dados pessoais devem ser recolhidas sem demora dos equipamentos partilhados.
5 - A impressão ou reprodução de documentos com dados pessoais deve limitar-se ao estritamente necessário.
6 - Os documentos que já não sejam necessários e cuja conservação não seja obrigatória devem ser destruídos através de métodos que impeçam a sua recuperação ou reconstituição.
7 - O transporte físico de documentos com dados pessoais deve ser autorizado quando necessário e efetuado com medidas de proteção adequadas à natureza da informação e ao risco de acesso, perda ou divulgação indevida.
4.3 - Sistemas, contas e acessos
1 - As contas de acesso são pessoais e intransmissíveis e só podem ser utilizadas pelo respetivo titular, salvo mecanismos institucionais de acesso delegado expressamente autorizados.
2 - Os utilizadores devem proteger as suas credenciais de autenticação, não as partilhando, divulgando ou guardando em locais acessíveis a terceiros.
3 - Os utilizadores devem bloquear o respetivo posto de trabalho sempre que se ausentem e terminar a sessão ou desligar o equipamento quando deixem de o utilizar, de acordo com as instruções técnicas aplicáveis.
4 - Os acessos concedidos devem corresponder às necessidades funcionais do utilizador. Qualquer acesso excessivo, indevido ou já desnecessário deve ser comunicado sem demora.
5 - Os acessos a dados pessoais em equipamentos, aplicações, plataformas e serviços devem ser realizados através de soluções institucionais ou expressamente autorizadas.
6 - É proibido instalar, utilizar ou ligar aos sistemas institucionais software, extensões, aplicações, serviços cloud, ferramentas de inteligência artificial ou equipamentos não autorizados, quando possam envolver tratamento de dados pessoais ou afetar a segurança dos recursos da UPCoimbra.
7 - Os requisitos aplicáveis a palavras-passe, autenticação multifatorial, acessos privilegiados, acessos remotos, proteção de dispositivos, cifragem e gestão de suportes amovíveis constam de normas técnicas e instruções operacionais próprias.
4.4 - Correio eletrónico, partilha e comunicações
1 - O correio eletrónico institucional deve ser utilizado de forma prudente, exclusivamente para fins profissionais, académicos, científicos, administrativos ou institucionais legítimos.
2 - Não devem ser utilizadas contas de correio eletrónico pessoais para transmitir, receber, conservar ou tratar dados pessoais no âmbito das atividades da UPCoimbra.
3 - Antes do envio de uma mensagem ou ficheiro, deve ser verificada a identidade, endereço e legitimidade dos destinatários, bem como a adequação dos dados e anexos a transmitir.
4 - Nas comunicações dirigidas a múltiplos destinatários externos entre si, devem ser utilizados mecanismos que evitem a divulgação indevida dos respetivos endereços eletrónicos, designadamente o campo de cópia oculta, quando adequado.
5 - Os ficheiros ou mensagens que contenham dados pessoais devem ser transmitidos através de canais e com medidas de segurança adequadas à natureza dos dados, aos destinatários e ao risco da comunicação, nos termos das normas técnicas aplicáveis.
6 - Quando uma mensagem ou ficheiro seja recebido por engano, o destinatário deve abster-se de utilizar o respetivo conteúdo, eliminá-lo quando adequado e informar o remetente ou os serviços competentes.
7 - Não devem ser abertas hiperligações, anexos, pedidos de autenticação ou mensagens cuja origem, conteúdo ou contexto suscitem dúvidas razoáveis de segurança. Estas situações devem ser reportadas através dos canais definidos pela UPCoimbra.
8 - É proibido transmitir por correio eletrónico credenciais, palavras-passe, códigos de autenticação ou outros elementos de segurança, salvo através de mecanismos institucionais especificamente aprovados.
4.5 - Atendimento presencial e telefónico
1 - Os dados pessoais apenas podem ser comunicados presencialmente, por telefone ou por outros meios de contacto quando o interlocutor esteja legitimado a recebê-los e a sua identidade seja adequadamente confirmada.
2 - Não devem ser prestadas informações pessoais a terceiros sem confirmação do fundamento legal, autorização aplicável ou enquadramento funcional da comunicação.
3 - Nas comunicações internas, apenas devem ser partilhados os dados necessários ao exercício das funções do destinatário.
4 - As conversas que envolvam dados pessoais devem decorrer em condições que impeçam a audição por pessoas não autorizadas.
5 - Não devem ser divulgadas a terceiros informações sobre a localização, ausências, estado de saúde ou circunstâncias pessoais de trabalhadores, estudantes ou outros membros da comunidade académica, salvo quando exista fundamento legal, necessidade funcional e autorização aplicável.
4.6 - Teletrabalho, mobilidade e dispositivos pessoais (BYOD)
1 - O tratamento de dados pessoais fora das instalações da instituição, seja em regime de teletrabalho ou em mobilidade, exige a adoção de medidas de segurança equivalentes às aplicadas no posto de trabalho físico.
2 - Sempre que os utilizadores acedam a redes, ficheiros ou sistemas de gestão internos a partir do exterior, devem utilizar obrigatoriamente a ligação por rede privada virtual institucional (VPN) e os métodos de autenticação forte homologados.
3 - A utilização excecional de dispositivos pessoais (Bring Your Own Device - BYOD) para o tratamento de dados pessoais no âmbito de atividades institucionais está sujeita a:
a) Existência de bloqueio automático por palavra-passe, PIN ou biometria robustos;
b) Cifragem ativa do disco rígido ou dos suportes de armazenamento do equipamento;
c) Atualização contínua do sistema operativo, aplicações e antivírus;
d) Segregação absoluta entre ficheiros institucionais e ficheiros pessoais, sendo proibida a sincronização com contas pessoais de serviços cloud de terceiros;
e) Eliminação imediata dos ficheiros locais logo que concluída a tarefa ou transferida a informação para os repositórios institucionais.
4 - É expressamente proibida a realização de ligações a redes sem fios públicas ou não encriptadas sem a ativação prévia da VPN institucional.
4.7 - Videovigilância e controlo de acessos físicos
1 - O sistema de videovigilância em circuito fechado (CCTV) dos campi, edifícios e instalações tem por finalidade exclusiva a segurança de pessoas e bens e a prevenção da criminalidade, não podendo ser utilizado para o controlo de assiduidade ou desempenho de trabalhadores ou estudantes.
2 - É proibida a visualização, gravação ou partilha de imagens de CCTV fora das funções estritamente atribuídas ao pessoal de segurança autorizado e aos órgãos competentes.
3 - As imagens recolhidas são conservadas pelo prazo máximo legal de 30 dias contados da respetiva captação, findo o qual são destruídas de forma segura e automática, salvo se existirem processos judiciais, disciplinares ou de investigação criminal em curso.
4 - Todos os locais abrangidos por videovigilância devem dispor de avisos informativos visíveis e adequados, identificando o responsável pelo tratamento e os canais de contacto.
5 - Plataformas digitais, ensino e gravações
1 - As atividades de ensino, avaliação, reuniões, eventos ou prestação de serviços em ambiente digital devem utilizar plataformas institucionais ou expressamente autorizadas pela UPCoimbra.
2 - As plataformas utilizadas devem ser configuradas, sempre que tecnicamente possível, para limitar o acesso às pessoas autorizadas e para assegurar a adequação dos participantes, permissões, partilhas, gravações, conservação e eliminação de conteúdos.
3 - A captação, gravação, armazenamento, partilha ou divulgação de imagem e som apenas pode ocorrer quando exista fundamento legítimo, finalidade determinada, necessidade comprovada e cumprimento dos procedimentos aplicáveis.
4 - As gravações não devem ser utilizadas para finalidades distintas das que justificaram a respetiva recolha e devem ser eliminadas, anonimizadas ou arquivadas de acordo com o prazo aplicável.
5 - É proibida a realização de capturas de ecrã, fotografias, gravações ou cópias de conteúdos que incluam dados pessoais, salvo quando tal seja necessário, autorizado e realizado nos termos das regras aplicáveis.
6 - A publicação de imagens, som ou outros conteúdos que permitam identificar pessoas depende de fundamento jurídico adequado e do cumprimento das regras institucionais sobre informação aos titulares, autorizações, conservação e divulgação.
7 - As regras específicas sobre gravação de aulas, conservação de conteúdos pedagógicos, videoconferência, avaliação digital e plataformas de ensino são definidas em procedimento ou norma técnica complementar.
6 - Publicação de classificações e pautas de avaliação
1 - A publicitação de classificações e pautas de avaliação, sumários e listas de frequência deve ocorrer preferencialmente em áreas reservadas do portal académico ou da plataforma de gestão da aprendizagem (LMS), com controlo de autenticação individual.
2 - Quando seja legal ou regulamentarmente admissível a publicação de listas em suporte físico ou em áreas de consulta coletiva, devem ser adotadas medidas de minimização e pseudonimização, designadamente a identificação dos estudantes exclusivamente através do respetivo número de estudante (número mecanográfico), suprimindo o nome completo, o número de identificação civil, o NIF ou quaisquer outros dados suscetíveis de identificação direta.
3 - É estritamente vedada a publicação, afixação ou divulgação pública de pautas e resultados de avaliação associados a:
a) Circunstâncias pessoais ou motivos justificativos de faltas;
b) Estatutos especiais, designadamente de trabalhador-estudante ou necessidades educativas específicas;
c) Situação de regularização de propinas, taxas ou emolumentos.
4 - O cruzamento interno dos dados referidos no número anterior com o aproveitamento escolar é reservado exclusivamente aos órgãos, serviços de apoio psicopedagógico, ação social e docentes expressamente autorizados, na estrita medida do necessário para:
a) A monitorização do insucesso e prevenção do abandono escolar;
b) A aplicação de planos pedagógicos individualizados ou adaptações curriculares;
c) O acompanhamento tutorial e a concessão de apoios institucionais.
5 - O tratamento previsto no número anterior rege-se pelo princípio da necessidade e confidencialidade, mediante perfis de acesso restritos no sistema de gestão académica, sem prejuízo do registo das operações de tratamento efetuadas.
7 - Utilização responsável de sistemas de inteligência artificial (IA)
1 - É expressamente proibido inserir, carregar ou submeter dados pessoais, categorias especiais de dados, informação confidencial, dados de processos disciplinares, dados de saúde ou trabalhos e elementos de avaliação de estudantes em plataformas ou ferramentas públicas de inteligência artificial generativa não homologadas institucionalmente.
2 - A utilização de sistemas de IA para apoio a processos de decisão académica, administrativa ou de triagem que afetem os direitos dos titulares depende de validação prévia pelo EPD e pelos serviços de TIC, sendo vedada a sujeição a decisões baseadas exclusivamente no tratamento automatizado sem intervenção humana significativa.
8 - Investigação científica, projetos de I&D e ciência aberta
1 - As atividades de investigação científica, teses, dissertações e projetos de I&D desenvolvidos na ou pela instituição que envolvam dados pessoais devem reger-se pelos princípios da licitude, minimização, limitação da conservação e confidencialidade.
2 - Antes do início da recolha de dados junto de participantes humanos, os investigadores e docentes responsáveis devem:
a) Submeter o protocolo do projeto à Comissão de Ética competente e, quando aplicável, proceder à triagem prévia de proteção de dados;
b) Disponibilizar aos participantes um documento claro de consentimento informado ou nota informativa detalhando as finalidades, a duração do estudo, a equipa de investigação e o tratamento conferido aos dados recolhidos;
c) Implementar, desde a conceção (privacy by design), mecanismos de anonimização ou pseudonimização precoce dos registos.
3 - As categorias especiais de dados recolhidas em contexto de investigação (nomeadamente saúde, dados genéticos, biométricos ou dados relativos a menores) devem ser mantidas
4 - cifradas e segregadas de qualquer tabela de correspondência identificativa (chave de decifra), mantendo-se esta sob custódia restrita do investigador principal.
5 - No quadro de iniciativas de Ciência Aberta (Open Science) e partilha de repositórios de dados (Open Data), apenas podem ser disponibilizados conjuntos de dados efetiva e irreversivelmente anonimizados, assegurando-se que não existe risco residual de reidentificação por via de cruzamento de variáveis com bases de dados externas.
9 - Direitos dos titulares e pedidos de informação
1 - Os pedidos de informação, acesso, retificação, apagamento, limitação, portabilidade, oposição ou não sujeição a decisões automatizadas devem ser encaminhados, sem demora, através do canal institucional definido para o exercício dos direitos dos titulares.
2 - Os serviços e Unidades Orgânicas devem colaborar atempadamente com o EPD e com os serviços competentes na identificação da informação necessária para responder aos pedidos dos titulares.
3 - Não devem ser prestadas respostas informais, parciais ou não verificadas a pedidos de titulares quando a matéria exija apreciação nos termos do procedimento institucional aplicável.
4 - Os utilizadores devem assegurar que os dados sob a sua responsabilidade são mantidos tão exatos e atualizados quanto necessário para as finalidades do tratamento.
5 - Sempre que seja solicitada retificação, apagamento, limitação ou comunicação a destinatários, devem ser seguidas as instruções emitidas no âmbito do procedimento de gestão dos direitos dos titulares.
6 - A eliminação, destruição ou expurgo de documentos e suportes que contenham dados pessoais, em formato físico ou digital, está condicionada ao estrito cumprimento das tabelas de seleção e prazos de conservação previstos na legislação e regulamentação arquivística. O exercício do direito ao apagamento (direito a ser esquecido) ou de limitação do tratamento não prejudica a conservação de registos biográficos, termos de avaliação, pautas finais, certidões e demais registos de arquivo de interesse público ou de conservação permanente previstos na lei, nos termos do n.º 3 do artigo 17.º do RGPD.
10 - Registo e avaliação de tratamentos
1 - As Unidades Orgânicas e serviços devem colaborar na identificação, atualização e validação das atividades de tratamento que desenvolvam para efeitos do Registo das Atividades de Tratamento da UPCoimbra.
2 - Qualquer novo projeto, sistema, plataforma, integração, contratação, alteração substancial ou iniciativa que envolva tratamento de dados pessoais deve ser comunicado atempadamente aos intervenientes definidos no procedimento institucional de triagem prévia.
3 - A triagem prévia deve permitir determinar, designadamente, a necessidade de atualização do Registo das Atividades de Tratamento, a realização de avaliação de impacto sobre a proteção de dados, a definição de medidas de segurança, a intervenção do EPD e a aprovação de condições específicas de utilização.
4 - Sempre que um tratamento seja suscetível de implicar elevado risco para os direitos e liberdades das pessoas singulares, deve ser promovida a realização de Avaliação de Impacto sobre a Proteção de Dados antes do início do tratamento ou da alteração relevante, nos termos da legislação e do procedimento aplicável.
5 - Nenhum projeto ou alteração sujeito a avaliação prévia deve entrar em funcionamento sem que sejam adotadas as medidas e decisões definidas no respetivo processo.
11 - Fornecedores, terceiros e subcontratantes
1 - A contratação, renovação ou alteração de serviços que impliquem tratamento de dados pessoais, acesso a sistemas, alojamento de informação ou utilização de plataformas digitais deve ser comunicada atempadamente aos serviços competentes, de acordo com o procedimento institucional de gestão de fornecedores e terceiros.
2 - Os trabalhadores e colaboradores não devem contratar, utilizar ou disponibilizar a terceiros serviços que envolvam dados pessoais da UPCoimbra sem observância dos procedimentos de contratação, avaliação de risco e validação aplicáveis.
3 - Os contratos, ajustes, protocolos ou outros instrumentos que envolvam tratamento de dados pessoais por terceiros devem incluir as cláusulas de proteção de dados, segurança, confidencialidade, reporte de incidentes, devolução ou eliminação de dados e demais garantias aplicáveis.
4 - A avaliação de terceiros deve ser proporcional à natureza e criticidade do serviço, às categorias de dados tratadas, ao nível de acesso, à utilização de subcontratantes, à localização do tratamento e à dependência institucional do serviço.
5 - Os serviços utilizadores devem comunicar qualquer alteração relevante na prestação, nos acessos, nos subcontratantes, nos fluxos de dados ou nas condições de segurança de um fornecedor ou terceiro.
12 - Associações de Estudantes, núcleos e entidades autónomas
As Associações de Estudantes, os núcleos autónomos de curso, as secções culturais ou desportivas e as estruturas académicas congéneres constituem entidades terceiras e responsáveis pelo tratamento autónomos quanto às atividades que promovam em nome próprio. É expressamente vedada a cedência, extração ou partilha em massa de dados de contacto, dados académicos ou identificadores de estudantes ou trabalhadores a favor destas entidades sem prévia base de licitude, protocolo institucional homologado e parecer favorável do EPD. As comunicações de manifesto interesse institucional ou associativo articuladas com a Associação de Estudantes devem ser veiculadas através dos canais de difusão oficiais da instituição, evitando a transmissão direta de bases de dados.
13 - Transferências internacionais de dados para fora do EEE
1 - O envio, partilha, alojamento ou disponibilização de acesso a dados pessoais geridos pela UPCoimbra para entidades, servidores ou plataformas localizadas em países terceiros (fora da União Europeia/Espaço Económico Europeu) depende da prévia verificação das garantias adequadas nos termos do RGPD.
2 - A utilização de serviços ou fornecedores sediados em países sem decisão de adequação da Comissão Europeia exige a celebração de Cláusulas Contratuais - Tipo (SCC) aprovadas pela Comissão Europeia e a realização de uma avaliação de impacto da transferência (TIA), em articulação com o EPD.
3 - No âmbito de programas de mobilidade académica internacional (e.g., programas de cooperação para além do EEE) ou projetos com consórcios internacionais de investigação, a transmissão de dados de estudantes, docentes ou investigadores deve limitar-se ao estritamente necessário à execução do respetivo protocolo ou mobilidade, informando-se expressamente o titular sobre os eventuais riscos decorrentes do nível de proteção do país de destino.
14 - Incidentes e violações de dados pessoais
1 - Qualquer pessoa que tenha conhecimento ou suspeita de uma ocorrência suscetível de afetar dados pessoais deve comunicá-la de imediato (preferencialmente nas primeiras horas após a deteção) através do canal institucional de reporte de incidentes. A urgência da comunicação interna é determinante para habilitar a instituição a cumprir a obrigação legal inultrapassável de notificar a autoridade de controlo (CNPD) no prazo máximo de 72 horas após ter tido conhecimento da violação, sempre que exista risco para os direitos e liberdades das pessoas singulares (artigo 33.º do RGPD). Qualquer demora injustificada no reporte interno compromete a avaliação atempada do incidente e a adoção de medidas urgentes de mitigação.
2 - Constituem exemplos de ocorrências suscetíveis de reporte a perda ou furto de equipamento, envio de informação para destinatário errado, acesso indevido, divulgação não autorizada, comprometimento de conta, malware, phishing, indisponibilidade de sistema, eliminação acidental de informação, falha de cópias de segurança ou utilização não autorizada de uma plataforma.
3 - A comunicação deve incluir, sempre que disponível, informação sobre a data e hora da ocorrência, os sistemas ou dados envolvidos, os titulares potencialmente afetados, as medidas já adotadas e os elementos que permitam apoiar a avaliação da situação.
4 - A identificação de uma ocorrência não exige que o comunicante determine se existe violação de dados pessoais ou se é necessária notificação à Comissão Nacional de Proteção de Dados. Essa apreciação é efetuada no âmbito do procedimento institucional de gestão e triagem de incidentes.
5 - A gestão de incidentes deve assegurar, de forma articulada, a deteção, registo, classificação, contenção, investigação, recuperação, avaliação de impacto sobre dados pessoais, decisão sobre comunicações e notificações aplicáveis, documentação e análise posterior.
6 - O procedimento de gestão de incidentes deve assegurar a articulação atempada entre o EPD, os serviços responsáveis pelas tecnologias de informação e comunicação, o Responsável de Cibersegurança, as Unidades Orgânicas e os demais serviços cuja intervenção seja necessária.
7 - Os utilizadores devem preservar, sempre que possível e sem colocar em risco a segurança, os elementos necessários à análise da ocorrência e cumprir as instruções transmitidas pelos responsáveis pela resposta ao incidente.
15 - Documentação, evidências e formação
1 - As políticas, normas técnicas, procedimentos, instruções operacionais, formulários, registos, relatórios, atas, avaliações e evidências associados à proteção de dados devem ser conservados e geridos de acordo com as regras institucionais aplicáveis.
2 - A existência de uma política ou procedimento não dispensa a necessidade de produzir evidência da respetiva execução, designadamente através de registos de formação, revisões
3 - de acessos, avaliações de fornecedores, incidentes tratados, atualizações de registos de tratamento, avaliações de impacto e testes de continuidade.
4 - Cada instrumento documental deve identificar, quando aplicável, a entidade responsável, o responsável pela elaboração ou atualização, a entidade competente para aprovação, a versão, a data de entrada em vigor, a periodicidade de revisão e a relação com outros instrumentos.
5 - As Unidades Orgânicas e serviços devem divulgar as orientações relevantes aos respetivos trabalhadores, colaboradores, docentes, investigadores, estudantes e outros utilizadores abrangidos.
6 - A UPCoimbra promove ações regulares de formação e sensibilização diferenciadas em função dos perfis de utilizador, das responsabilidades exercidas, da natureza dos dados tratados e dos riscos identificados.
16 - Disposição final
1 - As dúvidas de aplicação do presente Manual são apreciadas nos termos do Código de Conduta e dos procedimentos institucionais aplicáveis, sem prejuízo da consulta ao EPD e aos serviços competentes.
2 - O presente Manual deve ser divulgado em formato acessível à comunidade académica e integrado nos processos de acolhimento, formação e sensibilização dos utilizadores dos recursos e serviços da UPCoimbra.
320042116