Durante décadas, uma escuta telefónica significava ouvir determinadas conversas, usando um sistema denominado de “Paragon”. Hoje, uma ferramenta de intrusão como o Pegasus, e similares, num telemóvel pode dar acesso a mensagens, fotografias, documentos, contactos, localizações e pesquisas. O telemóvel é agenda, arquivo, diário e mapa de deslocações. Ouvir uma conversa e reconstruir a vida de alguém são coisas muito diferentes, e o Direito tem de tratar essa diferença como tal.
Ninguém sério defende que a PJ fique parada enquanto o crime organizado usa encriptação, aplicações fechadas e redes internacionais. O Estado tem o dever de investigar, e os meios têm de acompanhar a sofisticação de quem comete crimes. Mas a Constituição protege a intimidade da vida privada, o sigilo das comunicações e os dados pessoais. Também declara nulas as provas obtidas por intromissão abusiva na vida privada, na correspondência ou nas telecomunicações (artigos 26.º, 32.º, n.º 8, e 34.º). A eficácia da investigação não é uma autorização genérica para entrar na vida das pessoas.
Investigar não é recolher tudo
Uma investigação começa com uma suspeita concreta e procura provas que a confirmem ou afastem, não pode fazer uma busca continua por anos até chegar à conversa “pretendida”. A tecnologia permite inverter esta lógica: recolher primeiro centenas de milhares de dados e procurar depois, por cruzamento, algo que pareça suspeito. Cruzar informação para esclarecer uma suspeita é investigação. Recolher informação sem limite para descobrir se existe uma suspeita é outra coisa. É aqui que a proporcionalidade deixa de ser uma abstração jurídica, porque, se for possível aceder a tudo, a tentação é procurar tudo.
A lei portuguesa regula pesquisas informáticas, apreensão de dados, interceção de comunicações e ações encobertas. O problema é que as ferramentas mais recentes não cabem bem nestas categorias. Apreender um computador não é o mesmo que entrar remotamente num telemóvel. Procurar certos ficheiros não é o mesmo que transformar o aparelho num instrumento permanente de recolha. Quanto maior a capacidade técnica da ferramenta, mais precisa deve ser a autorização: que crime, que pessoa, que informação, durante quanto tempo, e porque não basta um meio menos intrusivo.
A zona cinzenta do spyware
O uso de software de intrusão (spyware ou malware) é o ponto mais delicado. Em Portugal, não existe uma norma que regule expressamente esta técnica como meio de obtenção de prova. O que normalmente se invoca é uma disposição genérica da Lei do Cibercrime sobre o uso de “meios e dispositivos informáticos” em ações encobertas, que vários juristas consideram insuficiente. A Comissão de Veneza, no relatório de dezembro de 2024 sobre spyware, insistiu na necessidade de leis claras, previsíveis e específicas para estas ferramentas.
Em direitos fundamentais, a pergunta não é só “a lei proíbe?”. É também “onde está a lei que autoriza?”. A existência de uma ferramenta não cria, por si só, autorização para a usar.
O que pode ser ilegal
Sem pôr em causa a legitimidade da investigação criminal, há práticas que, a acontecerem, podem violar a lei ou tornar a prova nula. São estas as perguntas que qualquer cidadão, advogado ou juiz deve fazer:
- Base legal: usar software de intrusão sem uma lei que o preveja de forma específica.
- Autorização: iniciar uma ação encoberta no inquérito sem autorização prévia do Ministério Público e sem a comunicar ao juiz de instrução, como exige a Lei n.º 101/2001.
- Crimes abrangidos: usar meios intrusivos para investigar crimes que não constam do catálogo legal que os permite.
- Pesca de provas: recolher dados em massa sem suspeita concreta, para procurar depois um crime que justifique a investigação.
- Prazos: manter a vigilância para além do prazo autorizado ou renová-la sem nova decisão fundamentada.
- Conhecimentos fortuitos: usar dados recolhidos num processo para investigar outras pessoas ou outros crimes, fora dos limites do artigo 187.º, n.º 7, do Código de Processo Penal.
- Segredo profissional: aceder a comunicações entre o arguido e o seu advogado, ou a comunicações protegidas por segredo médico ou jornalístico.
- Terceiros: incorporar no processo informação sobre pessoas que não são suspeitas.
- Destruição de dados: não destruir os dados manifestamente estranhos ao processo, como manda o artigo 188.º do mesmo Código.
- Registo de acessos: permitir o acesso aos dados recolhidos a pessoas não autorizadas, ou sem registo de quem acedeu, quando e para quê.
- Último recurso: recorrer à técnica mais invasiva quando havia meios menos intrusivos capazes de obter a mesma prova.
Cada uma destas situações pode comprometer não apenas os direitos de quem é investigado, mas a própria investigação. Uma prova obtida para lá dos limites legais pode ser declarada nula. A pressa em obter resultados pode destruir o processo.
Controlar a entrada não chega
Há uma ideia confortável de que tudo fica resolvido quando um juiz autoriza a diligência. Não fica. A autorização define o que pode ser feito. A ferramenta pode fazer muito mais. Pode recolher fotografias de família, conversas com amigos, informação médica, mensagens de terceiros, comunicações com advogados. O Tribunal Europeu dos Direitos Humanos tem insistido na necessidade de salvaguardas precisamente nesta fase.
As perguntas decisivas surgem depois de aberta a porta. Quem garante que a ferramenta fez apenas o que foi autorizado? Quem audita o software? Quem separa o que interessa do que não interessa? Quem garante que o resto não é visto, guardado ou usado? E quem consegue verificar tudo isto mais tarde?
Quem controla a PJ?
Perguntar quem vigia quem nos vigia não é acusar a Polícia Judiciária. É reconhecer que nenhuma instituição deve ser ao mesmo tempo investigadora, utilizadora da tecnologia e única fiscal dos seus próprios limites. É para isso que existem magistrados, tribunais, regras processuais e fiscalização independente. Mas esses mecanismos foram pensados para um mundo em que a intrusão tinha limites físicos. A tecnologia acabou com esses limites, e a lei ainda não os substituiu.
Se uma ferramenta permite acompanhar continuamente um dispositivo, deixa de ser apenas um meio de prova e aproxima-se de uma vigilância permanente. Uma pessoa pode aceitar que, perante um crime grave e uma suspeita concreta, algumas comunicações sejam intercetadas durante algum tempo. É muito diferente saber que o seu telemóvel pode tornar-se um posto de observação do Estado.
Segurança e privacidade não são opostos
Uma sociedade livre precisa de uma polícia capaz de investigar crimes graves e de cidadãos que possam comunicar e viver sem a expectativa de que toda a sua vida pode ser observada. A privacidade não é um obstáculo à investigação, é um limite ao poder do Estado. E esses limites não existem por desconfiarmos de quem hoje exerce o poder. Existem porque não sabemos quem o exercerá amanhã.
Precisamos de regras claras sobre quando estas ferramentas podem ser usadas, autorizações à medida do grau de intrusão, prazos curtos e regras de minimização dos dados. Precisamos também de proteção de terceiros, registos de acesso, auditorias ao software, destruição efetiva do que é irrelevante e uma fiscalização independente que não seja mera formalidade.
O teste de uma democracia não está em saber se consegue vigiar. Está em saber se consegue limitar a sua própria capacidade de vigiar. A tecnologia tornou possível olhar para dentro do telemóvel de cada um de nós. Cabe agora à lei garantir que, depois de aberta a porta, ninguém entra mais longe do que aquilo que foi autorizado.
Os textos nesta secção refletem a opinião pessoal dos autores. Não representam a VISÃO nem espelham o seu posicionamento editorial.