<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Vigilância on Arpokrat</title>
    <link>https://arpokrat.com/pt/blog/tags/surveillance/</link>
    <description>Recent content in Vigilância on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>pt</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/pt/blog/tags/surveillance/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace: a Europa exporta a vigilância que não permite a si própria</title>
      <link>https://arpokrat.com/pt/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Uma berlina cinzenta passa sob um pórtico de autoestrada a 110 km/h. A câmara fixada no mastro lê a matrícula, regista a hora, guarda-a. Nada de novo: este dispositivo existe há vinte anos, instalado às dezenas de milhares tanto na América do Norte como na Europa.&lt;/p&gt;
&lt;p&gt;Mas se esse pórtico recebeu o módulo que o grupo italiano Leonardo comercializa desde junho de 2026, acabou de registar outra coisa. O iPhone do condutor. Os auriculares sem fios da passageira. O relógio ligado pousado no tablier. O autorrádio. O porta-chaves ligado no porta-luvas. Os sensores de pressão dos quatro pneus. O cartão de acesso esquecido num casaco. E, se um cão dorme atrás, o seu chip de identificação.&lt;/p&gt;
&lt;p&gt;Uma dezena de identificadores, uma matrícula, uma posição, uma hora. Repita em cada pórtico da rede e já não está a seguir um carro: está a seguir pessoas, e sabe com quem se deslocam.&lt;/p&gt;
&lt;h2 id=&#34;o-que-o-dispositivo-faz-realmente&#34;&gt;O que o dispositivo faz realmente&lt;/h2&gt;
&lt;p&gt;O produto chama-se &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vendido pela Leonardo US Cyber and Security Solutions, completa a gama &lt;strong&gt;ELSAG&lt;/strong&gt;, uma das linhas de leitores automáticos de matrículas mais divulgadas no mercado norte-americano. A sua existência foi revelada a 8 de junho de 2026 por Joseph Cox na &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, a partir de uma ficha de produto do fabricante.&lt;/p&gt;
&lt;p&gt;O ponto decisivo cabe numa frase: &lt;strong&gt;não se trata de câmaras novas&lt;/strong&gt;. O SignalTrace é um sensor de rádio acrescentado aos leitores de matrículas já instalados. O mastro não muda, a localização não muda, a silhueta do equipamento à beira da estrada não muda. O que muda é aquilo que o equipamento escuta.&lt;/p&gt;
&lt;p&gt;O sensor regista os identificadores difundidos em claro pelos protocolos Bluetooth, Wi-Fi e RFID dos aparelhos presentes no veículo. Ponto técnico muitas vezes mal compreendido: nenhum aparelho é pirateado e nenhuma falha é explorada. Um aparelho Bluetooth ou Wi-Fi emite permanentemente tramas de descoberta, porque estes protocolos foram concebidos assim. Os seus auriculares anunciam a sua presença para serem encontrados pelo telemóvel, que por sua vez interroga o ar em redor à procura das redes que conhece. Estas emissões são públicas por construção, e qualquer recetor ao alcance ouve-as.&lt;/p&gt;
&lt;p&gt;A Leonardo precisa aliás que o sistema funciona &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;com ou sem leitor de matrículas&lt;/a&gt;, incluindo em interiores, e reconhece um veículo cuja matrícula esteja tapada ou retirada.&lt;/p&gt;
&lt;p&gt;A adaptação do equipamento existente é a verdadeira questão política. Instalar uma nova rede de câmaras desencadeia uma votação, uma deliberação, por vezes um contencioso. Acrescentar uma placa eletrónica dentro de uma caixa já aprovada não desencadeia nada. A capacidade de vigilância muda de natureza sem debate público, porque materialmente não há nada de novo para ver.&lt;/p&gt;
&lt;h2 id=&#34;do-veículo-à-pessoa-e-da-pessoa-ao-grupo&#34;&gt;Do veículo à pessoa, e da pessoa ao grupo&lt;/h2&gt;
&lt;p&gt;Um leitor de matrículas responde a uma pergunta: onde esteve este veículo. O SignalTrace acrescenta duas: quem ia lá dentro, e com quem.&lt;/p&gt;
&lt;p&gt;A Leonardo não o esconde, é o argumento de venda. O sistema constitui aquilo a que a documentação chama uma &lt;strong&gt;impressão eletrónica&lt;/strong&gt;, um conjunto de identificadores «frequentemente emitidos em conjunto». O exemplo do fabricante é explícito: numa cidade inteira, um único veículo associará um iPhone 13rev2, um autorrádio Audi, uns auscultadores Bose, um relógio Garmin, um localizador de chaves e a matrícula ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;O produto não se limita a seguir veículos. Produz automaticamente um grafo de relações entre pessoas, sem que ninguém tenha tido de formular a mínima suspeita.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;É aqui que se dá o salto qualitativo. Ao correlacionar os aparelhos que viajam regularmente juntos, o sistema constrói mecanicamente um grafo social. Dois telemóveis que se encontram todas as manhãs no mesmo carro são uma boleia partilhada, ou uma relação que nenhum dos dois deseja tornar pública. Cinquenta aparelhos captados no mesmo sítio à mesma hora são um ajuntamento: uma manifestação, um ofício religioso, uma reunião sindical ou uma fila à porta de uma clínica.&lt;/p&gt;
&lt;p&gt;Nenhuma destas conclusões exige aceder ao conteúdo de uma comunicação. Deduz-se de uma tabela de proximidade, por defeito, sobre toda a população que circula e não sobre alvos designados. É culpa por associação, produzida industrialmente, a montante de qualquer investigação. Tom Bowman, jurista do &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, resume o problema nas páginas do &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: aquilo que torna a ferramenta útil para seguir um verdadeiro suspeito torna-a igualmente capaz de seguir todos os outros automobilistas, nenhum dos quais consentiu que os seus aparelhos fossem registados.&lt;/p&gt;
&lt;p&gt;A Leonardo opõe dois argumentos: o sistema não decifra nem lê o conteúdo das comunicações, e não identifica as pessoas por si próprio. Ambas as afirmações são exatas, e ambas estão ao lado da questão. A informação procurada nunca foi o conteúdo, está no metadado de posição, mais revelador do que uma mensagem. Quanto à identificação, o próprio fabricante reconhece que um investigador pode ligar uma assinatura eletrónica a uma matrícula e remontar depois ao titular através dos registos de matrícula.&lt;/p&gt;
&lt;h2 id=&#34;um-direito-norte-americano-escrito-para-outra-coisa&#34;&gt;Um direito norte-americano escrito para outra coisa&lt;/h2&gt;
&lt;p&gt;Nos Estados Unidos, existem leis estaduais que enquadram os leitores de matrículas, e algumas são exigentes quanto aos prazos de conservação e às finalidades de acesso. Mas todas foram redigidas em torno de um objeto preciso: &lt;strong&gt;a imagem de uma chapa de matrícula&lt;/strong&gt;. Nenhuma antecipa a captação de identificadores de aparelhos pessoais pelo mesmo equipamento.&lt;/p&gt;
&lt;p&gt;Este desfasamento não cria uma ilegalidade, mas uma zona cinzenta, mais cómoda para o vendedor. Um serviço de polícia pode sustentar, sem mentir, que o seu programa de leitores de matrículas está autorizado e é conforme, ao mesmo tempo que passa a recolher, ao abrigo do mesmo regime, dados de natureza inteiramente diferente. A Leonardo dispõe além disso de contratos federais, com o Special Operations Command e a General Services Administration, ou seja, uma via de aquisição que contorna em larga medida as aprovações locais.&lt;/p&gt;
&lt;p&gt;O debate constitucional, esse, acaba de mexer, e é preciso ser preciso porque o estado do direito mudou este verão. Em janeiro de 2026, um tribunal federal da Virgínia decidiu, no processo &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, que a rede de câmaras Flock da cidade &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;não constituía uma busca&lt;/a&gt; na aceção da quarta emenda, por não cobrir a totalidade das deslocações dos habitantes. A decisão está em recurso no Quarto Circuito, onde a &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt; interveio.&lt;/p&gt;
&lt;p&gt;Depois, a 29 de junho de 2026, o Supremo Tribunal proferiu o acórdão &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Por cinco votos contra quatro, pela pena da juíza Kagan, decidiu que a obtenção pela polícia dos dados de localização de um telemóvel constituía uma busca, mantendo o indivíduo uma expectativa razoável de privacidade sobre esses dados mesmo quando detidos por um terceiro e por um período curto. O acórdão prolonga &lt;em&gt;Carpenter v. United States&lt;/em&gt; de 2018 e enfraquece a doutrina do terceiro detentor, como notou o &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;O alcance exato de &lt;em&gt;Chatrie&lt;/em&gt; sobre o SignalTrace não está decidido, e seria imprudente afirmar o contrário: o acórdão incide sobre dados exigidos à Google, não sobre uma captação direta por um sensor policial no espaço público. Mas instala o raciocínio que conta, ou seja, que a sensibilidade de um dado de localização não depende de quem o detém.&lt;/p&gt;
&lt;h2 id=&#34;a-questão-europeia-que-é-a-verdadeira-questão&#34;&gt;A questão europeia, que é a verdadeira questão&lt;/h2&gt;
&lt;p&gt;É aqui que o processo se torna incómodo para a Europa. A Leonardo não é um fornecedor norte-americano, mas um grupo italiano cotado em Milão cujo primeiro acionista é o Ministério italiano da Economia e das Finanças, com cerca de 30 % do capital e o poder de designar a maioria do conselho de administração. O Estado italiano não é um acionista passivo deste produto.&lt;/p&gt;
&lt;h3 id=&#34;o-ponto-técnico-primeiro&#34;&gt;O ponto técnico, primeiro&lt;/h3&gt;
&lt;p&gt;No direito europeu, um identificador de aparelho é um dado pessoal. Não é uma opinião doutrinal, mas a posição constante das autoridades. A CNIL trata explicitamente o endereço MAC como tal na sua doutrina sobre os &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositivos de medição de afluência&lt;/a&gt;, e só admite a sua recolha no espaço público em condições estreitas: anonimização em poucos minutos com uma elevada taxa de colisão entre indivíduos, ou pseudonimização fiável seguida de destruição em vinte e quatro horas, sem o que o consentimento se torna obrigatório. A mesma doutrina precisa que convidar as pessoas a desligar o Wi-Fi não é uma modalidade de oposição aceitável.&lt;/p&gt;
&lt;p&gt;O Tribunal de Justiça da União Europeia precisou a 4 de setembro de 2025, no processo &lt;em&gt;AEPD contra CUR&lt;/em&gt; (C-413/23 P), que o caráter pessoal de um dado pseudonimizado se aprecia à luz dos meios de reidentificação razoavelmente mobilizáveis. Ora, aqui o detentor é uma autoridade policial, que dispõe dos registos de matrícula. Os meios de reidentificação não são hipotéticos, estão no gabinete ao lado.&lt;/p&gt;
&lt;h3 id=&#34;a-nuance-que-muda-tudo&#34;&gt;A nuance que muda tudo&lt;/h3&gt;
&lt;p&gt;Seria falso escrever que o SignalTrace «seria ilegal na Europa», e um leitor jurista notá-lo-ia de imediato. Um tratamento executado por uma autoridade competente para fins de prevenção e repressão penal não está abrangido pelo RGPD. Está abrangido pela &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;Diretiva (UE) 2016/680&lt;/a&gt;, dita Diretiva Polícia-Justiça, transposta separadamente por cada Estado-Membro, em França no título III da lei de proteção de dados. A &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; recorda que este regime é autónomo, com as suas próprias bases de licitude e os seus próprios direitos.&lt;/p&gt;
&lt;p&gt;A boa pergunta não é, portanto, a da legalidade abstrata, mas a das condições. Sob este regime, tal dispositivo pressuporia uma base legal nacional expressa, finalidades determinadas, uma necessidade demonstrada, um prazo de conservação delimitado, uma avaliação de impacto e um controlo independente. Em França, os leitores de matrículas estão enquadrados assim: os artigos L233-1 e L233-1-1 do código de segurança interna fixam uma lista taxativa de infrações que abrem direito ao seu uso, e a conservação continua a ser das mais curtas da União, quinze dias em princípio, mesmo que um projeto de lei do Senado procure alargá-la.&lt;/p&gt;
&lt;p&gt;É essa a diferença de fundo com a situação norte-americana. Nos Estados Unidos, a lei enquadra um objeto, a matrícula, e o silêncio sobre os identificadores de aparelhos vale como permissão. Na Europa, a lei enquadra finalidades e categorias de dados, e esse silêncio vale antes como proibição, na falta de base legal expressa. O vazio constatado do outro lado do Atlântico não existe aqui sob a mesma forma. Não porque a Europa seja mais virtuosa: a sua técnica jurídica é inversa.&lt;/p&gt;
&lt;h3 id=&#34;quanto-vale-então-a-proteção&#34;&gt;Quanto vale então a proteção&lt;/h3&gt;
&lt;p&gt;Fica a pergunta que dá origem a este artigo. Quanto vale uma proteção regulamentar europeia quando uma empresa europeia, controlada por um Estado-Membro, vende fora da Europa uma capacidade que não poderia instalar em casa sem uma lei nova?&lt;/p&gt;
&lt;p&gt;As objeções merecem ser levadas a sério. Um industrial não é responsável pelo quadro legal do seu cliente: cabe às autoridades norte-americanas decidir o que autorizam em casa. O produto não é vendido a uma ditadura, mas a um Estado de direito dotado de um supremo tribunal ativo, como o &lt;em&gt;Chatrie&lt;/em&gt; acaba de recordar. E o argumento da soberania industrial é legítimo: se os grupos europeus se proibirem esses mercados, serão ocupados por fornecedores israelitas, norte-americanos ou chineses, sem que a vigilância recue um metro, e a Europa perderá a sua base tecnológica.&lt;/p&gt;
&lt;p&gt;Estes argumentos são admissíveis. Não respondem ao problema.&lt;/p&gt;
&lt;p&gt;Desde logo porque a União já reconheceu que a exportação de meios de vigilância não é um comércio como os outros. O &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Regulamento (UE) 2021/821&lt;/a&gt; relativo aos produtos de dupla utilização introduziu no seu artigo 5.º uma cláusula abrangente que visa os produtos de cibervigilância, porque o legislador admitiu que uma ferramenta legal de fabricar pode ser ilegítima no destino. O seu limite é instrutivo: aciona-se perante um risco de repressão interna ou de violações graves dos direitos humanos, categorias pensadas para regimes autoritários. Uma venda a uma polícia municipal norte-americana não cabe aí. A grelha europeia examina a moralidade do cliente, nunca a natureza da capacidade vendida.&lt;/p&gt;
&lt;p&gt;Depois porque um produto destes não é um stock que se escoa, mas uma capacidade que se mantém: financia investigação, forma engenheiros, acumula saber-fazer e cria uma base instalada. No dia em que um atentado grave levar um Estado-Membro a exigir essa capacidade, o debate já não incidirá sobre a oportunidade de a construir. Ela existirá, será europeia, será madura, e o seu fornecedor será parcialmente público. O argumento do «apenas seguimos o mercado» torna-se então circular, uma vez que o mercado interno terá sido preparado pela exportação.&lt;/p&gt;
&lt;p&gt;Eis quanto vale uma proteção regulamentar neste cenário: protege os europeus contra os usos, não contra a existência dos meios. Resolve a questão de saber quem tem o direito de carregar no botão, e deixa à indústria construí-lo, vendê-lo, melhorá-lo e depois esperar.&lt;/p&gt;
&lt;h2 id=&#34;o-que-se-pode-fazer-sem-contar-histórias-a-nós-próprios&#34;&gt;O que se pode fazer, sem contar histórias a nós próprios&lt;/h2&gt;
&lt;p&gt;A primeira resposta invocada é sempre a aleatorização do endereço MAC. Merece um exame honesto, nem promoção nem desdém. É real e funciona.&lt;/p&gt;
&lt;p&gt;O Android desde a versão 10 e o iOS desde a versão 14 aleatorizam por defeito o endereço MAC usado em Wi-Fi, com um endereço distinto por rede. Em Bluetooth Low Energy, os aparelhos modernos difundem endereços privados resolúveis, que mudam periodicamente e só podem ser ligados ao aparelho real por um interlocutor que detenha a chave de resolução.&lt;/p&gt;
&lt;p&gt;Os seus limites são igualmente reais.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;O emparelhamento reabre a porta.&lt;/strong&gt; A chave de resolução é transmitida no momento do emparelhamento. Um aparelho já emparelhado, ou explicitamente aprovado, reencontra a identidade estável por detrás do endereço rotativo. O mecanismo foi concebido para isso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Muitos objetos não aleatorizam nada.&lt;/strong&gt; Sensores de pressão dos pneus, cartões RFID, chips de identificação animal, autorrádios e periféricos baratos emitem identificadores fixos. A ficha de produto da Leonardo menciona exatamente estas categorias, o que não é por acaso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A aleatorização desativa-se.&lt;/strong&gt; Corta-se rede a rede, e está-o muitas vezes por comodidade, para uma filtragem MAC num router doméstico ou por política de empresa.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O grupo sobrevive à rotação dos identificadores.&lt;/strong&gt; É o ponto menos intuitivo e o mais importante. O SignalTrace não procura um identificador, procura um conjunto de aparelhos que viajam juntos. Se um único membro do grupo emitir um identificador estável, o conjunto continua associável, seja qual for a disciplina dos outros.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;A medida mais eficaz continua a ser a mais aborrecida: não emitir. Isso pressupõe desativar o Bluetooth e o Wi-Fi ao nível do sistema, nas definições, e não a partir do painel de atalhos. A distinção não é cosmética, tínhamo-la detalhado no nosso artigo sobre &lt;a href=&#34;https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/&#34;&gt;a geolocalização permanente do telemóvel&lt;/a&gt;: na maioria dos sistemas de grande consumo, o botão do painel rápido corta o emparelhamento visível mas deixa a pilha de software viva, e as análises de proximidade continuam. Esse artigo descrevia a varredura Bluetooth como um vetor teórico. O SignalTrace é o seu produto comercial, catalogado e pronto a entregar.&lt;/p&gt;
&lt;p&gt;É preciso ser honesto quanto ao resultado: estas medidas reduzem a superfície de exposição, não a anulam. Um veículo continua a ser uma matrícula, e uma matrícula continua legível. A única forma de não emitir nada é não transportar nada, o que não é uma política pública.&lt;/p&gt;
&lt;h2 id=&#34;o-que-isto-diz-das-nossas-opções-de-conceção&#34;&gt;O que isto diz das nossas opções de conceção&lt;/h2&gt;
&lt;p&gt;Na Arpokrat, foi este raciocínio que nos levou a tratar o Bluetooth ao nível do Core do ArpokratOS e não ao nível das definições. Um interruptor numa interface é uma preferência de utilizador: uma atualização, uma aplicação de sistema ou um serviço de localização podem contorná-la ou reativá-la, sem que o utilizador o saiba. Uma pilha ausente não se reativa.&lt;/p&gt;
&lt;p&gt;Perante uma captação como a do SignalTrace, isto evidentemente não torna um aparelho indetetável, e não o pretendemos: um telemóvel continua numa rede móvel, e os outros objetos de um veículo emitem por sua própria conta. O que isto garante é que um vetor de emissão preciso está ausente por construção em vez de desativado por confiança. É a tese que defendíamos a propósito da &lt;a href=&#34;https://arpokrat.com/pt/blog/5g-location-data-privacy-law/&#34;&gt;5G e do erro de alvo do direito&lt;/a&gt;: a proteção jurídica concentra-se no acesso aos dados quando deveria incidir sobre a própria existência da infraestrutura que os produz. O SignalTrace é a sua ilustração, com a diferença de que esta infraestrutura é construída na Europa.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;O mais impressionante neste processo não é a capacidade técnica, que os investigadores descreviam há anos. É o método de implantação.&lt;/p&gt;
&lt;p&gt;Não haverá nenhuma nova rede de câmaras a inaugurar, nenhuma deliberação municipal a contestar, nenhum concurso público identificável como uma mudança de natureza. Haverá módulos acrescentados a mastros existentes, ao abrigo de contratos existentes, em programas já autorizados. No dia em que o debate público se abrir, a infraestrutura estará instalada, amortizada e integrada nos procedimentos de investigação. O debate incidirá então sobre as condições de acesso a uma base que existe, nunca sobre a oportunidade de a ter constituído.&lt;/p&gt;
&lt;p&gt;É a ordem habitual das coisas em matéria de vigilância, e não é acidental. Resta saber se a Europa considera ter alguma coisa a dizer quando os seus próprios industriais, apoiados pelos seus próprios Estados, constroem esta infraestrutura para outros. O direito europeu organizou cuidadosamente a resposta à questão de saber quem pode consultar estes dados entre nós. Nunca colocou a de saber quem tem o direito de fabricar a máquina.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>O 5G, a localização e o erro de alvo do direito</title>
      <link>https://arpokrat.com/pt/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;Em 2011, a polícia de Detroit pediu a um operador móvel o histórico de ligação às antenas do telemóvel de Timothy Carpenter. Obteve 12 898 pontos de localização repartidos por 127 dias, cerca de cem por dia. Sete anos depois, o Supremo Tribunal dos Estados Unidos decidiu que esse pedido constituía uma busca e exigia um mandado.&lt;/p&gt;
&lt;p&gt;Esses 12 898 pontos provinham de antenas de quarta geração, cada uma cobrindo um raio de vários quilómetros. O mesmo pedido, dirigido hoje a uma rede 5G urbana, não devolveria cem pontos por dia com uma margem de alguns quilómetros. Devolveria um volume muito superior, com uma margem de algumas dezenas de metros.&lt;/p&gt;
&lt;p&gt;A tecnologia mudou de escala. O raciocínio jurídico ficou no mesmo ponto da cadeia.&lt;/p&gt;
&lt;h2 id=&#34;um-bem-jurídico-que-os-juízes-reconhecem-dos-dois-lados-do-atlântico&#34;&gt;Um bem jurídico que os juízes reconhecem dos dois lados do Atlântico&lt;/h2&gt;
&lt;p&gt;Existe um interesse que quase toda a gente admite e que quase nenhum texto protege eficazmente: o direito de estar em algum lugar sem que esse facto seja registado.&lt;/p&gt;
&lt;p&gt;A jurisprudência europeia estabeleceu-o sem ambiguidade. No acórdão &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (processos apensos C-293/12 e C-594/12, 8 de abril de 2014) e depois em &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt; (processos apensos C-203/15 e C-698/15, Grande Secção, 21 de dezembro de 2016), o Tribunal de Justiça da União Europeia declarou que esses dados, tomados no seu conjunto, permitem extrair conclusões muito precisas sobre a vida privada das pessoas: hábitos da vida quotidiana, locais de permanência, deslocações, atividades exercidas e relações sociais.&lt;/p&gt;
&lt;p&gt;O Supremo Tribunal dos Estados Unidos chegou a uma conclusão próxima em &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Insistiu num ponto que a doutrina americana muito comentou: o carácter &lt;strong&gt;inelutável e automático&lt;/strong&gt; dessa recolha. Ninguém consente em ficar ligado a uma antena: está-o porque tem um telemóvel ligado.&lt;/p&gt;
&lt;p&gt;O bem jurídico existe, portanto, e é reconhecido pelos dois tribunais que contam nesta matéria. O problema está noutro lado.&lt;/p&gt;
&lt;h2 id=&#34;o-que-o-5g-mudou-realmente&#34;&gt;O que o 5G mudou realmente&lt;/h2&gt;
&lt;p&gt;Uma confusão corrente consiste em tratar a localização como um dado que o telemóvel transmite, tal como uma mensagem ou uma fotografia. Não é o caso. A localização é uma &lt;strong&gt;consequência física do funcionamento da rede&lt;/strong&gt;. O operador sabe a que antena o aparelho está ligado porque precisa de o saber para encaminhar uma chamada. Não existe nenhuma chave que permita cifrar essa informação, uma vez que não se trata de um conteúdo mas de uma propriedade da própria ligação.&lt;/p&gt;
&lt;p&gt;É precisamente isso que torna o 5G significativo no plano jurídico, e não no plano técnico.&lt;/p&gt;
&lt;p&gt;As arquiteturas anteriores assentavam em células largas. Uma antena 4G serve correntemente um raio de vários quilómetros, e a posição deduzida apenas da ligação contava-se em centenas de metros na cidade, por vezes em dezenas de quilómetros em zona rural. O 5G assenta numa densificação massiva: as células urbanas cobrem tipicamente algumas centenas de metros, e a literatura de engenharia trabalha com densidades da ordem de quarenta a cinquenta estações de base por quilómetro quadrado, contra quatro ou cinco na época do 3G.&lt;/p&gt;
&lt;p&gt;A consequência é mecânica. Segundo o &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;livro branco da Ericsson sobre o posicionamento 5G&lt;/a&gt;, a infraestrutura instalada apenas para a conectividade atinge uma precisão de vinte a cinquenta metros no exterior e de um a três metros no interior, descendo abaixo do metro em condições urbanas favoráveis. Não se trata de uma função de localização ativada algures, mas do que a rede sabe por construção, sem que nenhuma aplicação esteja instalada nem nenhuma permissão concedida. Detalhámos todos estes mecanismos, bem como as contramedidas que funcionam realmente, no nosso artigo sobre &lt;a href=&#34;https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/&#34;&gt;a geolocalização permanente do telemóvel&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;A intrusão aumentou, portanto, várias ordens de grandeza. O quadro jurídico aplicável continua a ser o que foi pensado para o 2G e o 3G. Nenhuma adaptação normativa acompanhou essa mudança de escala.&lt;/p&gt;
&lt;h2 id=&#34;o-direito-protege-o-acesso-não-a-geração&#34;&gt;O direito protege o acesso, não a geração&lt;/h2&gt;
&lt;p&gt;O direito europeu regula cuidadosamente quem pode aceder aos dados de localização, em que condições e sob que controlo. A Diretiva 2002/58/CE estabelece o princípio da confidencialidade das comunicações, e o Tribunal de Justiça decidiu, em &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (processos apensos C-511/18, C-512/18 e C-520/18, Grande Secção, 6 de outubro de 2020), que o artigo 15.º, n.º 1, dessa diretiva, lido à luz dos artigos 7.º, 8.º, 11.º e 52.º, n.º 1, da Carta, se opõe a uma &lt;strong&gt;conservação generalizada e indiferenciada&lt;/strong&gt; dos dados de tráfego e de localização a título preventivo. O Tribunal admitiu, contudo, derrogações enquadradas quando um Estado-Membro enfrenta uma ameaça grave para a segurança nacional que se revele real e atual ou previsível, sob reserva de um controlo efetivo.&lt;/p&gt;
&lt;p&gt;São proteções reais, e seria absurdo desvalorizá-las. Mas todas intervêm a posteriori. Pressupõem que o dado existe, que é conservado, e organizam depois as condições da sua exploração.&lt;/p&gt;
&lt;p&gt;Ora, se a localização é um subproduto inevitável do funcionamento da rede, o ponto de intervenção pertinente não é a confidencialidade. É a &lt;strong&gt;persistência&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Uma posição instantânea, necessária ao encaminhamento de uma comunicação e apagada logo a seguir, não é um instrumento de vigilância. Um histórico de posições conservado durante meses é-o, quaisquer que sejam as garantias de acesso que o rodeiem.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;A diferença entre as duas não é jurídica, é arquitetural. E o calendário europeu torna a questão urgente em vez de teórica. A Comissão &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retirou a proposta de regulamento ePrivacy&lt;/a&gt; em 2025, por falta de acordo entre colegisladores. Desde então trabalha num instrumento distinto sobre a conservação de dados para fins penais, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;anunciado para 2026&lt;/a&gt; e destinado a harmonizar regimes nacionais que se tornaram díspares desde a anulação da diretiva de 2006. Por outras palavras, o texto que fixará durante uma década o regime dos metadados de localização está a ser escrito neste momento, com base num raciocínio concebido na época das células quilométricas.&lt;/p&gt;
&lt;h2 id=&#34;o-precedente-que-o-próprio-5g-criou&#34;&gt;O precedente que o próprio 5G criou&lt;/h2&gt;
&lt;p&gt;O aspeto mais interessante do dossiê é que a boa resposta já consta da norma técnica, mas aplicada a outro objeto.&lt;/p&gt;
&lt;p&gt;Até ao 4G, o identificador permanente do assinante, o &lt;strong&gt;IMSI&lt;/strong&gt;, circulava em claro na interface rádio durante a ligação. Foi isso que tornou possíveis os &lt;strong&gt;IMSI catchers&lt;/strong&gt;, essas falsas estações de base que, segundo a &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descrição de referência da Electronic Frontier Foundation&lt;/a&gt;, emitem com mais potência do que as antenas legítimas para atrair os terminais e captar o seu identificador.&lt;/p&gt;
&lt;p&gt;Desde a Release 15 das especificações 3GPP, publicada em 2019, o 5G traz uma resposta elegante. O identificador permanente, agora chamado &lt;strong&gt;SUPI&lt;/strong&gt;, pode ser substituído na interface rádio pelo &lt;strong&gt;SUCI&lt;/strong&gt;, um identificador dissimulado obtido cifrando a parte própria do assinante através de criptografia de curvas elípticas, com a chave pública do operador de origem. Só a rede de origem, que detém a chave privada correspondente, o pode decifrar. O resultado é único em cada cálculo, o que impede a correlação de uma sessão para a outra.&lt;/p&gt;
&lt;p&gt;A lógica adotada merece ser sublinhada, porque é exatamente a que deveria guiar o legislador: não se cifra a posição, o que seria tecnicamente impossível, cifra-se a identidade. Uma posição desprovida de identidade atribuível tem um valor muito limitado para fins de vigilância individualizada.&lt;/p&gt;
&lt;h3 id=&#34;a-falha-uma-proteção-facultativa&#34;&gt;A falha: uma proteção facultativa&lt;/h3&gt;
&lt;p&gt;Existe contudo uma reserva considerável, e é a nosso ver o ponto de intervenção mais concreto de todo o dossiê.&lt;/p&gt;
&lt;p&gt;O &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;livro branco NIST CSWP 36A&lt;/a&gt;, publicado em março de 2026 pelo National Institute of Standards and Technology, enuncia-o sem rodeios. Os terminais e as funções de rede conformes com a Release 15 ou posterior são obrigados a &lt;strong&gt;suportar&lt;/strong&gt; o SUCI, mas a sua ativação continua a ser &lt;strong&gt;facultativa para o operador&lt;/strong&gt;. Três condições devem estar reunidas: o fabricante do equipamento tem de o suportar, o operador tem de o ativar na sua rede, e o cartão SIM tem de conter os elementos necessários ao cálculo.&lt;/p&gt;
&lt;p&gt;A isso acresce uma armadilha de configuração. A norma prevê um &lt;strong&gt;esquema de proteção nulo&lt;/strong&gt;, no qual o formato SUCI é formalmente utilizado mas sem cifragem efetiva, de tal modo que o identificador circula em claro. O NIST escreve que é necessário que o operador configure a sua rede com um esquema de proteção não nulo, e recorda que um relatório do CSRIC, o órgão consultivo da Federal Communications Commission, recomendava já em 2021 reservar o esquema nulo apenas às chamadas de emergência efetuadas por um terminal desconhecido da rede.&lt;/p&gt;
&lt;p&gt;A formulação merece ficar tal como está. A melhor proteção disponível contra o rastreio dos terminais móveis existe na norma técnica desde 2019. Assenta numa escolha de configuração deixada ao critério do operador. Uma agência federal americana julga útil publicar um documento em 2026 para lembrar que seria preciso ativá-la. E nenhum instrumento jurídico europeu a impõe.&lt;/p&gt;
&lt;p&gt;Há que acrescentar que o SUCI não encerra o assunto. Os trabalhos apresentados sob o título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentam ataques de ligação que permitem recorrelacionar sessões apesar da cifragem, e a proteção cai por completo se o atacante forçar o terminal a passar para uma geração anterior. Uma obrigação jurídica não resolveria, portanto, tudo. Suprimiria contudo um desvio sem qualquer justificação defensável: o que separa o que a norma permite daquilo que as redes comerciais fazem.&lt;/p&gt;
&lt;h2 id=&#34;três-intervenções-coerentes&#34;&gt;Três intervenções coerentes&lt;/h2&gt;
&lt;p&gt;Se levarmos a sério a ideia de que a localização deve ser minimizada desde a conceção em vez de protegida a posteriori, três medidas impõem-se logicamente.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tornar obrigatória a dissimulação efetiva do identificador.&lt;/strong&gt; Impor a ativação do SUCI e proibir os esquemas de proteção nulos nas redes comerciais, salvo o caso residual das chamadas de emergência. Não se trata de prescrever uma tecnologia nova, nem de financiar uma implantação, mas de exigir a ativação de uma função normalizada há sete anos e já presente nos equipamentos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tratar a conservação como a exceção, não como a regra por defeito.&lt;/strong&gt; A posição necessária ao encaminhamento de uma comunicação deveria ser apagada logo que essa função esteja cumprida. A constituição de um histórico deveria exigir uma justificação específica. É a diferença entre uma rede que sabe onde está e uma rede que se lembra de onde esteve.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fazer da guarda da chave o fator de conexão pertinente.&lt;/strong&gt; A localização dos servidores na União não significa grande coisa se as chaves que permitem tornar os dados inteligíveis se encontrarem noutro lugar. O critério juridicamente significativo deveria ser o domínio efetivo dos meios de decifragem, questão que examinámos em detalhe a propósito do &lt;a href=&#34;https://arpokrat.com/pt/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflito entre o Data Act e o CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;o-ângulo-que-a-arpokrat-segue&#34;&gt;O ângulo que a Arpokrat segue&lt;/h2&gt;
&lt;p&gt;Este raciocínio não é próprio do direito das telecomunicações. É o que aplicamos às nossas próprias escolhas de arquitetura, e cabe numa frase: o que não foi produzido não precisa de ser protegido.&lt;/p&gt;
&lt;p&gt;É por isso que o &lt;a href=&#34;https://arpokrat.com/pt/os/&#34;&gt;ArpokratOS&lt;/a&gt; retira o GPS, o Bluetooth e o NFC ao nível do núcleo em vez de os desativar num menu. Um interruptor é uma política: pode ser contornado por um componente privilegiado, reativado por uma atualização, ignorado por um sistema comprometido. Retirar o caminho de código suprime a questão. É a transposição, à escala de um aparelho, do mesmo deslocamento que defendemos à escala do direito: intervir sobre a geração em vez de sobre o acesso.&lt;/p&gt;
&lt;p&gt;Há que dizer desde já o que isso não faz. Nenhum sistema operativo subtrai um terminal à geometria da rede. Enquanto um cartão SIM estiver ativo, o operador conhece a célula de ligação, e encaminhar todo o tráfego pelo Tor não muda nada, uma vez que protege o conteúdo e o destino, não a camada rádio. É justamente por isso que o assunto é jurídico. Existe uma categoria de riscos que nenhuma configuração individual reduz, e para a qual a única variável disponível é a regra aplicável ao operador.&lt;/p&gt;
&lt;p&gt;A mesma preocupação governa o resto do nosso trabalho. Um dado que não existe não pode ser requisitado, nem revendido, nem exfiltrado, nem decifrado daqui a dez anos por uma máquina de que hoje ninguém dispõe, questão que tratámos pelo ângulo da &lt;a href=&#34;https://arpokrat.com/pt/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifragem colhida agora e quebrada mais tarde&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;O debate público sobre a vigilância móvel concentra-se quase exclusivamente no acesso: quem pode consultar os dados, com que fundamento, com que autorização. Esse debate é legítimo, e as decisões proferidas desde 2014 pelo Tribunal de Justiça produziram efeitos tangíveis. Mas intervém demasiado tarde na cadeia.&lt;/p&gt;
&lt;p&gt;A questão anterior, e mais determinante, é saber se o histórico deve existir. Uma base constituída hoje por um motivo legítimo permanece disponível amanhã para outro, e as garantias que a rodeiam dependem de decisões políticas posteriores que ninguém domina no momento da recolha. É uma aposta na estabilidade das instituições, formulada por uma duração que ninguém fixa.&lt;/p&gt;
&lt;p&gt;O 5G multiplicou a resolução desta informação sem que nenhuma adaptação normativa tenha ocorrido. Demonstrou simultaneamente, pelo mecanismo do SUCI, que a via praticável consiste em dissociar a posição da identidade em vez de tentar cifrar uma propriedade física da rede. A norma técnica forneceu a resposta sete anos antes de o direito colocar a pergunta.&lt;/p&gt;
&lt;p&gt;O texto europeu sobre a conservação de dados está a ser escrito agora. Incidirá sobre os metadados, logo sobre a localização, logo sobre o que o 5G produz hoje com uma finura que os seus redatores não conheceram. Saber se se limitará a organizar o acesso a um histórico tido como adquirido, ou se ousará interrogar a necessidade desse histórico, é provavelmente a questão de privacidade mais importante dos próximos anos na Europa. E é uma questão que o setor técnico, por uma vez, já decidiu no bom sentido.&lt;/p&gt;
&lt;h2 id=&#34;fontes&#34;&gt;Fontes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, processos apensos C-293/12 e C-594/12, 8 de abril de 2014&lt;/li&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt;, processos apensos C-203/15 e C-698/15, Grande Secção, 21 de dezembro de 2016&lt;/li&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e o.&lt;/a&gt;, processos apensos C-511/18, C-512/18 e C-520/18, Grande Secção, 6 de outubro de 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, março de 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>A geolocalização permanente: como o seu telemóvel o segue mesmo quando julga tê-lo impedido</title>
      <link>https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;Em 2024, dois investigadores da Universidade do Maryland interrogaram repetidamente o serviço de posicionamento Wi-Fi da Apple, sem privilégios especiais nem equipamento específico, e reconstituíram num ano a posição precisa de mais de dois mil milhões de pontos de acesso Wi-Fi em todo o mundo. O artigo que publicaram, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, mostra o que esse mapa permite: seguir material que entra e sai da Ucrânia, observar a deslocação das populações após os incêndios de Maui, localizar uma pessoa através do seu router doméstico.&lt;/p&gt;
&lt;p&gt;Nenhum destes aparelhos tinha o GPS ativado. A posição vinha de outro lado.&lt;/p&gt;
&lt;p&gt;É o ponto cego mais comum em matéria de privacidade móvel: a convicção de que existe um interruptor de localização e de que, uma vez desligado, o telemóvel deixa de saber onde está. Essa convicção é falsa a sete níveis diferentes.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;A localização não é uma funcionalidade que o seu telemóvel ativa. É uma propriedade daquilo que ele é.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;o-gps-ou-o-vetor-menos-problemático&#34;&gt;O GPS, ou o vetor menos problemático&lt;/h2&gt;
&lt;p&gt;O único mecanismo que toda a gente identifica é também aquele que menos deveria preocupá-lo.&lt;/p&gt;
&lt;p&gt;O &lt;strong&gt;GNSS&lt;/strong&gt;, termo genérico que agrupa o GPS americano, o Galileo, o GLONASS e o BeiDou, funciona por escuta. Os satélites emitem continuamente sinais com marca temporal, o recetor capta vários e calcula a sua posição a partir das diferenças de tempo de propagação. Precisão corrente ao ar livre e sem obstáculos: três a cinco metros, muitas vezes várias dezenas de metros na cidade, onde as fachadas refletem os sinais.&lt;/p&gt;
&lt;p&gt;O ponto decisivo é que este cálculo é &lt;strong&gt;passivo&lt;/strong&gt;. O telemóvel não emite nada em direção aos satélites, nenhum operador de satélite sabe que existe. Se o GNSS fosse o único elemento em jogo, desligar o GPS bastaria.&lt;/p&gt;
&lt;p&gt;Existe, no entanto, uma nuance. Para acelerar o primeiro cálculo, os telemóveis usam o &lt;strong&gt;A-GPS&lt;/strong&gt;: descarregam as efemérides dos satélites a partir de um servidor, através do protocolo &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Para obter os dados corretos, o telemóvel transmite a esse servidor o identificador da célula de rede à qual está ligado. O GNSS puro não o trai, mas o acelerador que lhe enxertaram trai.&lt;/p&gt;
&lt;h2 id=&#34;a-rede-móvel-o-que-o-operador-sabe-por-construção&#34;&gt;A rede móvel: o que o operador sabe por construção&lt;/h2&gt;
&lt;p&gt;Para que uma chamada lhe possa chegar, a rede tem de saber em que zona se encontra. Não é uma opção que se ative, é a condição de existência do serviço. O seu telemóvel assinala-se permanentemente à antena mais próxima, e esse registo deixa rasto do lado do operador. Nenhuma aplicação instalada, nenhuma permissão concedida: basta um cartão SIM ativo.&lt;/p&gt;
&lt;p&gt;A precisão depende do método:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identificador de célula apenas&lt;/strong&gt;: de 200 metros em meio urbano denso a mais de 30 quilómetros em zona rural, onde uma antena cobre um raio muito amplo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enriquecido&lt;/strong&gt;, que acrescenta o setor da antena (a maioria dos sítios está dividida em três setores de 120 graus) e a potência do sinal: de 100 metros a alguns quilómetros.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, que mede o tempo de ida e volta entre o telemóvel e a antena: na ordem dos 550 metros em GSM, cerca de 78 metros em LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateração&lt;/strong&gt; sobre três antenas ou mais: 50 a 300 metros em LTE urbano.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;O &lt;strong&gt;5G&lt;/strong&gt; muda a escala por duas razões cumulativas. A densidade, primeiro: as células 5G cobrem raios muito mais curtos, pelo que a simples ligação já é uma informação fina. A normalização, depois: desde a Release 16, o 3GPP integra sinais de posicionamento nativos. Os objetivos comerciais apontam para menos de 3 metros no interior e menos de 10 metros no exterior para 80 % dos terminais, e a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; desce ao centímetro para certas utilizações industriais.&lt;/p&gt;
&lt;p&gt;A infraestrutura que o liga torna-se assim um sistema de posicionamento de qualidade comparável à do GPS, sem que tenha ativado o que quer que seja. Estes dados são conservados segundo regras nacionais e acessíveis às autoridades por procedimentos variáveis. É o mesmo debate de fundo que o tratado a propósito da &lt;a href=&#34;https://arpokrat.com/pt/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;jurisdição aplicável aos dados alojados&lt;/a&gt;: proteção técnica e proteção jurídica não se sobrepõem.&lt;/p&gt;
&lt;h2 id=&#34;o-wi-fi-um-mapa-do-mundo-feito-de-endereços-de-hardware&#34;&gt;O Wi-Fi: um mapa do mundo feito de endereços de hardware&lt;/h2&gt;
&lt;p&gt;Cada ponto de acesso Wi-Fi difunde permanentemente um identificador de hardware único, o &lt;strong&gt;BSSID&lt;/strong&gt;. Estes identificadores são fixos e geograficamente estáveis: um router doméstico fica anos no mesmo sítio.&lt;/p&gt;
&lt;p&gt;A Apple, a Google e alguns atores especializados mantêm bases que associam cada BSSID a coordenadas, construídas pelos telemóveis dos seus próprios utilizadores, que reportam a lista de pontos visíveis ao mesmo tempo que uma posição GNSS. A operação inverte-se depois: um telemóvel que vê quatro pontos conhecidos deixa de precisar de um único satélite. Em zona urbana densa, a precisão atinge correntemente algumas dezenas de metros, e desce abaixo disso no interior.&lt;/p&gt;
&lt;p&gt;Duas propriedades tornam este mecanismo difícil de neutralizar. Primeiro, o telemóvel &lt;strong&gt;procura redes mesmo quando o Wi-Fi parece desativado&lt;/strong&gt;: desde o Android 4.3, o sistema mantém uma varredura periódica destinada a melhorar a localização, independentemente do interruptor do painel rápido. Este comportamento depende de uma definição distinta, enterrada nos serviços de localização, que a quase totalidade dos utilizadores nunca abriu.&lt;/p&gt;
&lt;p&gt;Segundo, a base pode ser interrogada do exterior. É a falha explorada por Rye e Levin: as interfaces de posicionamento devolvem não só a posição pedida mas também a de pontos de acesso vizinhos, o que permite colher o mapa sem nunca se aproximar fisicamente dos locais.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-e-ble-localizado-pelos-telemóveis-dos-outros&#34;&gt;Bluetooth e BLE: localizado pelos telemóveis dos outros&lt;/h2&gt;
&lt;p&gt;O &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; acrescenta uma camada de proximidade, com um alcance de alguns metros a algumas dezenas de metros, portanto de uma granularidade bem mais fina do que a rede móvel. Coexistem duas utilizações. As &lt;strong&gt;balizas comerciais&lt;/strong&gt;, instaladas em lojas, aeroportos ou centros comerciais, emitem um identificador que as aplicações presentes no telemóvel reconhecem, o que revela diante de que prateleira parou e durante quanto tempo. E as &lt;strong&gt;redes de localização colaborativas&lt;/strong&gt;, das quais o Find My da Apple é o modelo, retomado desde então pela Google e pela Samsung.&lt;/p&gt;
&lt;p&gt;Este segundo mecanismo inverte uma hipótese implícita. A análise de referência, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publicada nas atas do PETS 2021 por investigadores da Universidade Técnica de Darmstadt, reconstituiu o protocolo da Apple por engenharia inversa. Um aparelho sem ligação emite um sinal BLE, qualquer aparelho Apple nas imediações capta-o, junta-lhe a sua própria posição e transmite-a cifrada aos servidores da Apple, sem o conhecimento nem do seu portador nem do portador do aparelho localizado.&lt;/p&gt;
&lt;p&gt;A consequência é estrutural: um aparelho sem cartão SIM, sem Wi-Fi, sem ligação de rede de qualquer espécie permanece localizável, desde que um desconhecido passe por perto com um telemóvel no bolso. O seu isolamento já não depende das suas definições, mas das dos transeuntes.&lt;/p&gt;
&lt;h2 id=&#34;os-sensores-inerciais-localizar-sem-permissão-de-localização&#34;&gt;Os sensores inerciais: localizar sem permissão de localização&lt;/h2&gt;
&lt;p&gt;Um telemóvel contém um acelerómetro, um giroscópio, um magnetómetro e frequentemente um barómetro. Estes sensores pertencem a uma categoria de permissões distinta da localização: uma aplicação pode lê-los sem nunca ter perguntado onde está.&lt;/p&gt;
&lt;p&gt;Investigadores de Princeton demonstraram-no com o &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. A sua aplicação parte do endereço IP e do fuso horário para uma posição grosseira, e lê depois os sensores: o acelerómetro dá o perfil de aceleração e travagem, o giroscópio a sequência das curvas, o magnetómetro o rumo, o barómetro as variações de altitude. Uma rede neuronal identifica o modo de transporte, a pé, automóvel, comboio ou avião, e o trajeto é ajustado sobre dados públicos de cartografia, altimetria e meteorologia. Resultado: uma trajetória com uma precisão comparável à do GPS, sem permissão de localização. O método tem limites, que os autores documentam, já que falha nas zonas sem estradas e degrada-se nas malhas quadriculadas uniformes, onde numerosos trajetos produzem a mesma assinatura. Continua a ser a demonstração de que uma permissão recusada não é uma porta fechada.&lt;/p&gt;
&lt;p&gt;O barómetro acrescenta ainda a dimensão que o GNSS trata mal, a vertical. As exigências americanas para as chamadas de emergência impõem uma precisão ao nível do piso de mais ou menos 3 metros para 80 % das chamadas feitas no interior. Saber em que piso alguém se encontra é de outra natureza do que saber em que quarteirão está.&lt;/p&gt;
&lt;h2 id=&#34;o-mercado-dos-dados-o-vetor-mais-banal&#34;&gt;O mercado dos dados: o vetor mais banal&lt;/h2&gt;
&lt;p&gt;Os mecanismos anteriores descrevem como uma posição é calculada. Falta saber para onde ela vai, e é aí que se joga o essencial do risco quotidiano.&lt;/p&gt;
&lt;p&gt;Milhares de aplicações integram &lt;strong&gt;SDK publicitários&lt;/strong&gt;, componentes de software fornecidos por terceiros que um programador acrescenta para monetizar o seu trabalho ou medir a sua audiência. Esses componentes herdam as permissões da aplicação anfitriã: uma aplicação de meteorologia que legitimamente precisa da sua posição transmite-a a atores cujo nome nunca leu. A isso somam-se os &lt;strong&gt;fluxos de leilões publicitários&lt;/strong&gt;, onde a sua posição aproximada é difundida a dezenas de compradores potenciais a cada exibição de um banner, incluindo àqueles que não compram nada e se limitam a escutar.&lt;/p&gt;
&lt;p&gt;Esta matéria-prima alimenta uma indústria. A Electronic Frontier Foundation documentou o caso da &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, que reivindicava milhares de milhões de pontos de dados sobre mais de 250 milhões de aparelhos, vendidos a polícias locais americanas. Brian Krebs descreveu o &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, um produto que permite traçar um polígono num mapa e visualizar o histórico dos aparelhos que entraram e saíram dessa zona.&lt;/p&gt;
&lt;p&gt;Este vetor não exige nenhuma proeza técnica, apenas que alguém aceite pagar. O preço é modesto.&lt;/p&gt;
&lt;h2 id=&#34;os-imsi-catchers-a-localização-ativa&#34;&gt;Os IMSI catchers: a localização ativa&lt;/h2&gt;
&lt;p&gt;Os mecanismos vistos até aqui exploram um funcionamento normal. Existe também uma localização ativa, conduzida por um terceiro que intervém sobre a rede.&lt;/p&gt;
&lt;p&gt;Um &lt;strong&gt;IMSI catcher&lt;/strong&gt;, ou simulador de célula, é um equipamento que se faz passar por uma antena legítima. Os telemóveis ao alcance ligam-se-lhe, revelando o seu identificador de assinante e a sua presença num perímetro restrito.&lt;/p&gt;
&lt;p&gt;O 5G deveria fechar essa porta, substituindo o identificador permanente em claro por um identificador cifrado, o SUCI. O fecho é parcial. Os trabalhos apresentados sob o título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentam ataques de ligação que permitem voltar a correlacionar sessões apesar da cifragem. Sobretudo, a proteção cai por completo se o atacante forçar o terminal a recuar para uma geração anterior, o 2G em particular, cuja autenticação é unilateral. Um telemóvel 5G permanece vulnerável a um ataque concebido para uma rede dos anos 1990, porque continua a aceitar descer até lá.&lt;/p&gt;
&lt;h2 id=&#34;as-contramedidas-e-a-sua-eficácia-real&#34;&gt;As contramedidas e a sua eficácia real&lt;/h2&gt;
&lt;p&gt;Cada medida abaixo faz alguma coisa. Nenhuma faz tudo, e a distância entre o que fazem e o que lhes é atribuído produz as más decisões.&lt;/p&gt;
&lt;h3 id=&#34;o-modo-de-voo&#34;&gt;O modo de voo&lt;/h3&gt;
&lt;p&gt;O modo de voo corta a emissão do modem celular, do Wi-Fi e do Bluetooth. É real, e é o melhor resultado para um esforço tão reduzido.&lt;/p&gt;
&lt;p&gt;O que não faz: não para os sensores inerciais, não elimina as posições já em cache, que partirão na reconexão, e permite na maioria dos aparelhos reativar o Wi-Fi ou o Bluetooth separadamente sem sair dele. É, por fim, um estado de software, não um corte de alimentação: a sua fiabilidade depende da integridade do sistema que o aplica.&lt;/p&gt;
&lt;p&gt;Um pormenor subestimado: a desativação e a reativação da ligação à rede são elas próprias acontecimentos com marca temporal do lado do operador. Um telemóvel que desaparece às 21 h numa célula e reaparece às 23 h noutra produziu uma informação, não um silêncio.&lt;/p&gt;
&lt;h3 id=&#34;a-aleatorização-do-endereço-mac&#34;&gt;A aleatorização do endereço MAC&lt;/h3&gt;
&lt;p&gt;Os sistemas móveis emitem hoje endereços MAC aleatórios durante as varreduras, para impedir o seguimento de um local para outro. A intenção é boa, o resultado incompleto. Os trabalhos de referência, entre os quais &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, mostram que o conteúdo das tramas de descoberta basta muitas vezes para reidentificar o aparelho: o número de elementos de informação, os seus valores e a sua ordem formam uma impressão digital. A isso juntam-se os números de sequência, incrementais e portanto encadeáveis, e a assinatura temporal própria de cada modelo. Alguns estudos relatam um seguimento correto de metade dos aparelhos durante pelo menos vinte minutos.&lt;/p&gt;
&lt;p&gt;Limite conceptual, por fim: a aleatorização só diz respeito à fase de descoberta. Assim que se liga a uma rede, o endereço utilizado é estável para essa rede, por conceção, para que a ligação funcione. O café onde vai todas as manhãs reconhece-o.&lt;/p&gt;
&lt;h3 id=&#34;cortar-verdadeiramente-as-varreduras&#34;&gt;Cortar verdadeiramente as varreduras&lt;/h3&gt;
&lt;p&gt;É a definição mais rentável e a mais ignorada. No Android, a pesquisa Wi-Fi e a pesquisa Bluetooth são duas opções distintas, situadas nos serviços de localização, independentes dos interruptores do painel rápido. Enquanto estiverem ativas, desligar o Wi-Fi a partir do painel não chega: a varredura continua.&lt;/p&gt;
&lt;p&gt;Desativá-las suprime uma camada inteira de recolha, sem outro custo que um primeiro cálculo de posição um pouco mais lento. Para a maioria dos leitores, é a melhor relação entre o esforço despendido e o resultado obtido.&lt;/p&gt;
&lt;h3 id=&#34;as-permissões-das-aplicações&#34;&gt;As permissões das aplicações&lt;/h3&gt;
&lt;p&gt;Revogar a permissão de localização às aplicações que manifestamente não precisam dela continua a ser útil, e os sistemas recentes oferecem três graduações: a autorização pontual, a autorização limitada à utilização ativa e a &lt;strong&gt;localização aproximada&lt;/strong&gt;, que apenas transmite uma zona na ordem do quilómetro.&lt;/p&gt;
&lt;p&gt;Isso não protege, em contrapartida, nem dos SDK alojados numa aplicação com uma razão legítima para aceder à sua posição, nem dos sensores inerciais, nem das camadas de rede, que não passam por permissão nenhuma.&lt;/p&gt;
&lt;h3 id=&#34;o-que-a-vpn-não-protege&#34;&gt;O que a VPN não protege&lt;/h3&gt;
&lt;p&gt;Ponto a esclarecer, porque a crença contrária é muito difundida: &lt;strong&gt;uma VPN não oculta a sua posição&lt;/strong&gt;. Oculta o seu endereço IP público, pelo que falseia a geolocalização por IP, que é de qualquer forma o mecanismo mais grosseiro da lista.&lt;/p&gt;
&lt;p&gt;Uma VPN não toca no recetor GNSS, nem na varredura Wi-Fi, nem no Bluetooth, nem nos sensores. Não muda nada daquilo que o seu operador sabe, uma vez que o túnel cifrado transita pelas antenas dele e a ligação à célula continua a ser-lhe visível. Não impede uma aplicação com permissão de localização de transmitir coordenadas exatas dentro do túnel. A VPN protege o conteúdo e o destino das suas comunicações numa rede não fiável, e isso já é muito. A localização não está no seu perímetro.&lt;/p&gt;
&lt;h3 id=&#34;os-limites-físicos&#34;&gt;Os limites físicos&lt;/h3&gt;
&lt;p&gt;Uma bolsa de Faraday funciona no sentido literal: bloqueia emissões e receções. A remoção da bateria também, quando ainda é possível. O aparelho dedicado, ou deixar o telemóvel noutro sítio, continua a ser a medida mais robusta.&lt;/p&gt;
&lt;p&gt;Estas soluções partilham um defeito que é preciso encarar de frente: produzem uma anomalia. Um telemóvel que se cala duas horas todas as terças à noite diz alguma coisa. Contra um adversário que analisa padrões em vez de posições instantâneas, a ausência é um dado.&lt;/p&gt;
&lt;h3 id=&#34;três-adversários-três-estratégias&#34;&gt;Três adversários, três estratégias&lt;/h3&gt;
&lt;p&gt;É a distinção mais importante deste artigo, e aquela que menos se lê.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra um anunciante ou um corretor de dados&lt;/strong&gt;, o combate é ganhável. Disciplina de permissões, desativação das varreduras, sistema sem serviços de localização proprietários, reposição do identificador publicitário: o conjunto reduz fortemente o volume recolhido. Este adversário procura volume a baixo custo, não o seu caso particular.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra o seu operador&lt;/strong&gt;, nenhuma configuração basta. A localização celular é a condição do serviço. As únicas variáveis reais são jurídicas, aquilo que a lei autoriza a conservar e a transmitir, e materiais: que aparelho, que cartão SIM, em nome de quem, ligado onde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra um adversário estatal dirigido&lt;/strong&gt;, o raciocínio muda outra vez, já que combina o acesso legal aos dados do operador, a localização ativa por simulador de célula, a requisição junto das plataformas e, se for caso disso, o comprometimento do terminal. As contramedidas de software reduzem a superfície, mas o objetivo realista não é o desaparecimento: é saber com precisão o que permanece exposto.&lt;/p&gt;
&lt;h2 id=&#34;a-abordagem-do-arpokratos&#34;&gt;A abordagem do ArpokratOS&lt;/h2&gt;
&lt;p&gt;O &lt;a href=&#34;https://arpokrat.com/pt/os/&#34;&gt;ArpokratOS&lt;/a&gt; responde a este panorama com uma escolha que decorre da distinção acima: aquilo que deve ser neutralizado é-o ao nível do sistema, não num menu.&lt;/p&gt;
&lt;p&gt;No &lt;strong&gt;GNSS&lt;/strong&gt;, o controlador de hardware é removido. O aparelho comporta-se como se o chip não existisse, tanto para as aplicações como para o próprio sistema. A diferença face a um interruptor nas definições não é cosmética. Um interruptor é uma política: é aplicado por uma camada que pode ser contornada por um componente suficientemente privilegiado, reativada por uma atualização ou ignorada por um sistema comprometido. Retirar o caminho de código elimina a questão, uma vez que já não há nada para ativar.&lt;/p&gt;
&lt;p&gt;O &lt;strong&gt;Bluetooth&lt;/strong&gt; é tratado ao nível Core, com a mesma lógica. Um Bluetooth desativado nas definições deixa na prática a pilha de software viva em muitos aparelhos, para alimentar os serviços de proximidade e as redes de localização colaborativas. Ausente ao nível do sistema, não pode dialogar com uma baliza de loja, nem participar numa rede do tipo Find My, nem servir de superfície de ataque sem interação.&lt;/p&gt;
&lt;p&gt;É preciso dizer claramente o que isto não faz. &lt;strong&gt;O ArpokratOS não torna um telemóvel indetetável.&lt;/strong&gt; Enquanto um cartão SIM estiver ativo, o operador conhece a célula de ligação, e nenhum sistema operativo muda isso, nem sequer com a totalidade do tráfego encaminhada por Tor. O encaminhamento protege o conteúdo e o destino, não a geometria rádio. Quem promete a invisibilidade vende uma história.&lt;/p&gt;
&lt;p&gt;O que uma arquitetura destas traz é mais modesto: a supressão das camadas aplicacionais e de proximidade, por onde passa a esmagadora maioria da recolha real, e um modelo de ameaça explícito sobre aquilo que subsiste. É o raciocínio aplicado à escolha de um sistema de secretária, detalhado no nosso &lt;a href=&#34;https://arpokrat.com/pt/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparativo dos sistemas operativos&lt;/a&gt;: a questão útil não é saber se uma ferramenta protege, mas de que protege e a que preço.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;Este artigo não fornece um método para desaparecer. Esse método não existe, e os textos que pretendem o contrário produzem sobretudo falsa confiança, mais perigosa do que a ausência de proteção porque leva a correr riscos.&lt;/p&gt;
&lt;p&gt;O objetivo era substituir uma pergunta binária, sou localizável ou não, por uma pergunta útil: por quem, com que precisão, a que custo para eles, e isso importa-me? A resposta difere para um jornalista que protege uma fonte, um dirigente em deslocação numa jurisdição sensível, um advogado cujos encontros revelam uma estratégia, ou um particular irritado por um anunciante conhecer os seus hábitos.&lt;/p&gt;
&lt;p&gt;O que deveria reter a atenção não é, aliás, o desempenho de cada um destes mecanismos tomado isoladamente, mas o facto de se cruzarem. Uma posição com cinquenta metros de margem não é muito interessante. Uma posição com cinquenta metros de margem, de quinze em quinze minutos, durante dois anos, desenha um domicílio, um local de trabalho, uma confissão religiosa, um estado de saúde, uma ligação amorosa, uma fonte. O dado de localização é o metadado que torna todos os outros legíveis, e é por essa razão que vale caro.&lt;/p&gt;
&lt;h2 id=&#34;fontes&#34;&gt;Fontes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>As Filipinas proíbem Monero e Zcash nas plataformas reguladas: o sinal de uma tendência global</title>
      <link>https://arpokrat.com/pt/blog/philippines-bans-privacy-coins-monero-zcash/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/philippines-bans-privacy-coins-monero-zcash/</guid>
      <description>&lt;p&gt;O banco central das Filipinas acaba de desferir um golpe severo nas criptomoedas com privacidade reforçada. Sob o pretexto de conformidade com os padrões internacionais de combate à lavagem de dinheiro, a decisão ilustra uma dinâmica regulatória que vai muito além deste único país — e que deveria alertar qualquer pessoa que detenha ou utilize ativos como Monero ou Zcash.&lt;/p&gt;
&lt;h2 id=&#34;o-que-diz-o-memorando&#34;&gt;O que diz o memorando&lt;/h2&gt;
&lt;p&gt;O &lt;strong&gt;Bangko Sentral ng Pilipinas&lt;/strong&gt; (BSP), banco central do país, aprovou o &lt;strong&gt;Memorando M-2026-023&lt;/strong&gt;, assinado pela vice-governadora Lyn Javier. O texto ordena a todos os prestadores de serviços em ativos virtuais (VASP) detentores de licença que cessem de listar e de suportar os «ativos virtuais de caráter anonimizante». O memorando não cita nenhum token pelo nome, mas a categoria visada abrange sem ambiguidade o Monero, o Zcash e o Dash — as criptomoedas concebidas para tornar o rastreamento das transações difícil ou impossível.&lt;/p&gt;
&lt;p&gt;A medida entrou em vigor &lt;strong&gt;imediatamente&lt;/strong&gt;, sem período de transição. Para além da simples remoção desses ativos das plataformas, os VASP devem agora avaliar cada token listado segundo seis pilares de conformidade: credibilidade do emitente, maturidade do mercado, casos de uso, transparência e segurança, liquidez e reservas, conformidade legal. Devem também definir limiares internos que acionem automaticamente uma retirada de cotação quando um ativo deixar de satisfazer esses critérios.&lt;/p&gt;
&lt;h2 id=&#34;o-que-muda-concretamente&#34;&gt;O que muda concretamente&lt;/h2&gt;
&lt;p&gt;O memorando não criminaliza a detenção privada de Monero ou de Zcash, nem as transferências ponto a ponto efetuadas fora das plataformas reguladas. O que desaparece é o acesso institucional: as rampas de entrada e saída reguladas (compra, venda, depósito, levantamento numa plataforma licenciada) deixarão de poder processar esses ativos.&lt;/p&gt;
&lt;p&gt;Concretamente, se detinha privacy coins numa plataforma filipina sujeita a licença BSP — entre as quais Coins.ph/Betur, Maya Philippines, PDAX, GoTyme Bank ou UnionBank — deve transferi-las para uma carteira pessoal ou convertê-las antes que a plataforma seja obrigada a retirá-las.&lt;/p&gt;
&lt;p&gt;Com mais de 16 milhões de utilizadores de criptomoedas no país, o impacto far-se-á sentir em grande escala no mercado doméstico, mesmo que o efeito sobre o preço mundial do XMR ou do ZEC deva permanecer limitado — as Filipinas representando apenas uma fração marginal da liquidez global desses ativos.&lt;/p&gt;
&lt;h2 id=&#34;o-alinhamento-com-o-fatf-justificação-universal&#34;&gt;O alinhamento com o FATF, justificação universal&lt;/h2&gt;
&lt;p&gt;O BSP justifica a sua decisão por um alinhamento explícito com os padrões do &lt;strong&gt;GAFI (FATF)&lt;/strong&gt;, o organismo internacional que define as regras de combate à lavagem de dinheiro e ao financiamento do terrorismo. Manter-se em boas relações com o FATF não é opcional para a maioria dos bancos centrais — uma má classificação pode afetar o acesso de um país inteiro aos circuitos financeiros internacionais.&lt;/p&gt;
&lt;p&gt;É exatamente a mesma justificação que já levou a União Europeia, o Japão e a Coreia do Sul a excluir progressivamente as privacy coins das suas plataformas reguladas ao longo dos últimos anos. A decisão filipina não é, portanto, um caso isolado: é a confirmação de um padrão de facto que se generaliza — se uma jurisdição quer operar um mercado cripto reconhecido internacionalmente, os ativos com privacidade reforçada já não têm lugar nele.&lt;/p&gt;
&lt;h2 id=&#34;uma-tensão-que-ninguém-resolve-verdadeiramente&#34;&gt;Uma tensão que ninguém resolve verdadeiramente&lt;/h2&gt;
&lt;p&gt;É revelador que mesmo os atores que apoiam a decisão reconheçam a legitimidade do uso que ela visa restringir. O responsável cripto da GCash, uma das maiores fintechs do país, reconheceu explicitamente que Monero e Zcash «existem por razões legítimas» e que a privacidade constitui «um valor fundador da cripto: a capacidade de transacionar sem vigilância». Ainda assim, apoiou a medida, considerando que as Filipinas — país com forte dependência nos fluxos de remessas — não podiam posicionar-se como infraestrutura financeira de confiança ao mesmo tempo que autorizavam a livre circulação de ativos anonimizantes.&lt;/p&gt;
&lt;p&gt;Esta tensão não está resolvida, está simplesmente decidida a favor da ótica regulatória: os volumes de remessas e a credibilidade internacional pesam mais do que o argumento da privacidade legítima, sempre que o trade-off se coloca.&lt;/p&gt;
&lt;h2 id=&#34;a-consequência-lógica-a-migração-para-a-auto-custódia&#34;&gt;A consequência lógica: a migração para a auto-custódia&lt;/h2&gt;
&lt;p&gt;O padrão que se repete de uma jurisdição para outra é agora legível. O esquema é quase sempre idêntico: a privacidade financeira permanece legal a nível individual, mas torna-se progressivamente impossível de exercer através dos circuitos institucionais. A auto-custódia (self-custody) ainda não é visada — mas cada nova jurisdição que segue este modelo reduz um pouco mais o espaço no qual esses ativos podem circular sem bloqueio regulatório.&lt;/p&gt;
&lt;p&gt;Detalhamos em profundidade o funcionamento técnico dessas blockchains e as razões pelas quais se tornaram um alvo privilegiado dos reguladores no nosso &lt;a href=&#34;https://arpokrat.com/pt/blog/anonymous-blockchains-privacy-coins-explained/&#34;&gt;guia completo sobre blockchains anónimas&lt;/a&gt; — ring signatures, zk-SNARKs, e os limites reais dessas tecnologias.&lt;/p&gt;
&lt;h2 id=&#34;trocar-fora-dos-circuitos-que-se-fecham&#34;&gt;Trocar fora dos circuitos que se fecham&lt;/h2&gt;
&lt;p&gt;À medida que as plataformas reguladas se retiram do mercado das privacy coins umas após as outras, o papel das infraestruturas não-custodiais e sem recolha de dados torna-se central para quem deseja continuar a utilizar esses ativos sem depender de um VASP sujeito a uma jurisdição suscetível de mudar de política de um dia para o outro.&lt;/p&gt;
&lt;p&gt;O &lt;a href=&#34;https://arpokrat.com/pt/swap&#34;&gt;Arpokrat Swap&lt;/a&gt; permite trocar Monero, Zcash e o conjunto das criptomoedas com privacidade reforçada sem registo, sem recolha de logs de IP e sem cookies — quer aceda à plataforma em clearnet ou através do nosso endereço .onion. Nenhuma jurisdição pode retirar o que nunca recolhemos.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Esta decisão filipina provavelmente não será a última do seu género este ano. A questão já não é saber se outros países seguirão o mesmo caminho — o historial recente sugere que sim — mas quanto tempo resta antes que o acesso institucional às privacy coins se torne a exceção e não a norma.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>O fim da privacidade? Backdoors, Online Safety Act e a resposta dos ecossistemas soberanos</title>
      <link>https://arpokrat.com/pt/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londres tornou-se o epicentro de uma batalha global pelo futuro da privacidade digital. Com a adoção do &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) e as recentes propostas de revisão do &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — apelidado pelos seus detratores de &amp;ldquo;Carta dos Espiões&amp;rdquo; —, o governo britânico arroga-se o direito de impor obrigações de vigilância no coração mesmo das comunicações privadas. O ponto de rutura é o poder conferido ao regulador OFCOM para exigir que as plataformas implantem uma &amp;ldquo;tecnologia acreditada&amp;rdquo; para detetar conteúdos de abuso sexual infantil (CSEA) ou terrorismo, incluindo dentro de &lt;a href=&#34;https://arpokrat.com/pt/messenger&#34;&gt;comunicações criptografadas de ponta a ponta&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Para as grandes plataformas digitais, a mensagem de Westminster é inequívoca: ou facilitam o acesso estatal às suas infraestruturas, ou expõem-se a multas que podem atingir 10% do seu volume de negócios mundial. A resposta foi imediata: serviços como o Signal e o WhatsApp ameaçaram publicamente retirar-se do mercado britânico, recusando-se a comprometer a segurança dos seus utilizadores para satisfazer uma única jurisdição. O argumento técnico é dificilmente contestável: não existe uma chave-mestra reservada apenas aos atores legítimos. Uma porta aberta para as forças da ordem é, por desenho, uma porta aberta para os cibercriminosos e para os serviços de inteligência estrangeiros.&lt;/p&gt;
&lt;h2 id=&#34;o-modelo-económico-das-grandes-plataformas-um-obstáculo-estrutural-ao-zero-knowledge&#34;&gt;O modelo económico das grandes plataformas: um obstáculo estrutural ao Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;A resistência das grandes plataformas à adoção da criptografia do tipo Zero-Knowledge não se explica por uma incapacidade técnica, mas sim por uma incompatibilidade económica fundamental. Empresas como a Alphabet e a Meta baseiam-se em modelos de monetização fundados na recolha sistemática de dados comportamentais. Este modelo é, de resto, implicitamente reconhecido pelo Regulamento dos Mercados Digitais (DMA) da União Europeia, que qualifica estes &amp;ldquo;guardiões de acesso&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;) como entidades cuja posição dominante é precisamente alimentada pela acumulação de dados a uma escala sem equivalente. Para estes atores, adotar uma arquitetura Zero-Knowledge equivaleria a privar os seus sistemas publicitários da identificação contínua dos utilizadores que constitui o seu combustível. Não se trata, portanto, de uma escolha técnica, mas de um compromisso entre la privacidade dos utilizadores e a viabilidade do seu modelo de negócio.&lt;/p&gt;
&lt;h2 id=&#34;o-risco-estratégico-a-ameaça-harvest-now-decrypt-later&#34;&gt;O risco estratégico: a ameaça “Harvest Now, Decrypt Later”&lt;/h2&gt;
&lt;p&gt;Para lá do debate sobre a privacidade, o enfraquecimento da criptografia levanta uma questão de segurança nacional de um alcance totalmente diferente. A estratégia conhecida como &lt;a href=&#34;https://arpokrat.com/pt/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; consiste, para os adversários estatais, em intercetar e armazenar hoje volumes massivos de comunicações criptografadas, na expectativa de futuras capacidades de decifração quântica. Ao fragilizar os padrões de criptografia atuais, o quadro legislativo britânico facilita objetivamente este tipo de operações contra comunicações governamentais, diplomáticas ou industriais.&lt;/p&gt;
&lt;p&gt;É precisamente neste contexto de défice de confiança que ecossistemas como o da Arpokrat adquirem relevância operacional. Ao operar sob o regime da Lei Federal sobre a Proteção de Dados (LPD/FADP) suíça, com uma arquitetura que não recolhe quaisquer identificadores civis, a Arpokrat oferece uma rutura técnica com as infraestruturas sujeitas à jurisdição britânica — garantindo que o sistema permaneça inaudível face às injunções previstas pelo OSA.&lt;/p&gt;
&lt;h2 id=&#34;o-conflito-de-normas-osa-e-ipa-contra-o-direito-europeu&#34;&gt;O conflito de normas: OSA e IPA contra o direito europeu&lt;/h2&gt;
&lt;p&gt;A análise jurídica das novas prerrogativas estatais britânicas revela uma colisão direta com os fundamentos do direito europeu relativo à proteção de dados e à confidencialidade des comunicações.&lt;/p&gt;
&lt;h3 id=&#34;osa-contra-a-proibição-de-vigilância-generalizada&#34;&gt;OSA contra a proibição de vigilância generalizada&lt;/h3&gt;
&lt;p&gt;O artigo 121 do OSA introduz a possibilidade de o OFCOM emitir injunções que obrigam as plataformas a implementar uma verificação do lado do cliente (&lt;em&gt;client-side scanning&lt;/em&gt;). Esta medida contravém frontalmente o princípio, derivado do direito europeu e integrado na jurisprudência do TJUE, que proíbe as obrigações gerais de vigilância. Ao impor uma &amp;ldquo;vulnerabilidade por design&amp;rdquo;, coloca igualmente as empresas numa situação de duplo vínculo: ao enfraquecerem a sua segurança para se conformarem com um mandato estatal, faltam à sua obrigação de garantir um nível de segurança adequado ao tratamento, consagrado pelo artigo 32 do RGPD.&lt;/p&gt;
&lt;h3 id=&#34;a-diretiva-eprivacy-e-a-confidencialidade-das-comunicações&#34;&gt;A Diretiva ePrivacy e a confidencialidade das comunicações&lt;/h3&gt;
&lt;p&gt;A verificação das mensagens privadas entra em contradição direta com o artigo 5.º, parágrafo 1, da Diretiva 2002/58/CE (&lt;em&gt;ePrivacy&lt;/em&gt;), que obriga os Estados-Membros a garantir a confidencialidade das comunicações eletrónicas e proíbe qualquer forma de interceção ou vigilância sem o consentimento explícito dos utilizadores envolvidos.&lt;/p&gt;
&lt;h3 id=&#34;os-technical-capability-notices-e-o-bloqueio-de-atualizações-de-segurança&#34;&gt;Os &lt;em&gt;Technical Capability Notices&lt;/em&gt; e o bloqueio de atualizações de segurança&lt;/h3&gt;
&lt;p&gt;Sob o regime do IPA 2016, o governo britânico pretende agora utilizar os &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) para se opor a atualizações de segurança antes da sua implementação. Este mecanismo cria um conflito insolúvel com a obrigação, estabelecida pelo artigo 32 do RGPD, de assegurar continuamente a segurança dos sistemas de tratamento — uma obrigação que exige precisamente a capacidade de aplicar correções (patches) sem atraso nem interferência externa.&lt;/p&gt;
&lt;h2 id=&#34;riscos-de-conformidade-para-as-empresas-que-operam-na-europa&#34;&gt;Riscos de conformidade para as empresas que operam na Europa&lt;/h2&gt;
&lt;p&gt;As revisões do IPA visam obrigar as empresas a notificar o governo britânico de qualquer modificação técnica que afete a segurança, antes da sua implementação, conferindo-lhe assim um direito de veto sobre a evolução dos produtos. Esta ingerência cria uma insegurança jurídica considerável para os fornecedores que operam no mercado europeu: a adequação britânica ao direito europeu — já frágil — poderia ser posta em causa se o Reino Unido deixar de garantir uma proteção substancialmente equivalente à do RGPD. As transferências de dados para o Reino Unido sob este novo quadro seriam, portanto, suscetíveis de expor as empresas a sanções ao abrigo do RGPD.&lt;/p&gt;
&lt;h2 id=&#34;a-defesa-pela-impossibilidade-técnica-o-princípio-zero-knowledge-como-escudo-jurídico&#34;&gt;A defesa pela impossibilidade técnica: o princípio Zero-Knowledge como escudo jurídico&lt;/h2&gt;
&lt;p&gt;A jurisprudência internacional, consolidada pelos acórdãos &lt;em&gt;Schrems I&lt;/em&gt; and &lt;em&gt;Schrems II&lt;/em&gt; do TJUE, estabeleceu um princípio determinante: a única salvaguarda robusta contra uma vigilância desproporcionada é a impossibilidade técnica de aceder aos dados. As arquiteturas Zero-Knowledge aplicam este princípio em três camadas de proteção:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Ausência de custódia:&lt;/strong&gt; não detendo a plataforma as chaves de decifração, qualquer injunção de verificação das mensagens é tecnicamente inoperante;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Soberania do sistema operativo:&lt;/strong&gt; o controlo do &lt;a href=&#34;https://arpokrat.com/pt/os&#34;&gt;ArpokratOS&lt;/a&gt; elimina a telemetria que alimenta a recolha de informações ao nível do dispositivo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ancoragem jurisdicional suíça:&lt;/strong&gt; ao alojar a sua infraestrutura na Suíça, a Arpokrat opera sob um regime legal que exige pedidos de assistência judiciária mútuo individualizados e fundamentados, neutralizando a execução automatizada das verificações em massa previstas pelo OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;As disposições do OSA e as revisões do IPA não constituem apenas uma ameaça para a privacidade dos indivíduos: representam uma quebra da segurança jurídica para todos os dados europeus que transitam por infraestruturas sujeitas à jurisdição britânica. Ao legitimarem o enfraquecimento da criptografia em nome da segurança pública, Londres expõe paradoxalmente os seus aliados e parceiros comerciais a riscos de espionagem industrial e estatal que as arquiteturas Zero-Knowledge são desenhadas precisamente para prevenir.&lt;/p&gt;
&lt;p&gt;A integridade das comunicações profissionais e institucionais exige agora uma resposta estrutural: a migração para ecossistemas descentralizados que garantam a soberania digital, desde o nível do código até à ancoragem jurisdicional.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>O Silêncio que Grita: O que é um Warrant Canary e por que o seu desaparecimento deve preocupá-lo?</title>
      <link>https://arpokrat.com/pt/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;No fundo das minas de carvão do século XIX, os mineiros levavam consigo canários em gaiolas. Estes pequenos pássaros, extremamente sensíveis a gases tóxicos como o monóxido de carbono, sucumbiam muito antes de os mineiros se aperceberem do perigo. Serviam assim como um sistema de alerta precoce silencioso, mas formidavelmente eficaz.&lt;/p&gt;
&lt;p&gt;No nosso mundo digital moderno, este pássaro renasceu sob a forma do &lt;strong&gt;« Warrant Canary »&lt;/strong&gt; (Canário de Mandado).&lt;/p&gt;
&lt;h2 id=&#34;o-que-é-um-warrant-canary&#34;&gt;O que é um Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Trata-se de uma declaração pública, publicada e atualizada regularmente por um prestador de serviços (mensagens, VPN, alojamento), afirmando que, até essa data exata, não recebeu nenhum pedido legal secreto que o obrigue a comprometer os dados dos seus utilizadores — como uma &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; americana ou uma ordem emitida por um tribunal FISA.&lt;/p&gt;
&lt;p&gt;Toda a subtileza — e a gravidade — do canário reside no que acontece quando ele desaparece.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Se um serviço que exibia todos os meses a menção &lt;em&gt;&amp;ldquo;Não recebemos ordens secretas&amp;rdquo;&lt;/em&gt; deixa de repente de a atualizar, o utilizador informado deduz o óbvio: &lt;strong&gt;o canário morreu&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;A empresa foi alvo de uma medida de vigilância acompanhada de uma &lt;strong&gt;ordem de mordaça&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), que a proíbe legalmente de revelar a existência desse pedido. Não podendo dizer que foram comprometidos, simplesmente deixam de dizer que não estão.&lt;/p&gt;
&lt;h2 id=&#34;a-era-da-vigilância-invisível-e-o-contornar-do-silêncio&#34;&gt;A era da vigilância invisível e o contornar do silêncio&lt;/h2&gt;
&lt;p&gt;Numa época em que legislações extraterritoriais como o &lt;strong&gt;CLOUD Act&lt;/strong&gt; e a &lt;strong&gt;FISA&lt;/strong&gt; permitem ao governo americano aceder aos dados alojados por empresas sem nunca informar os visados, o Warrant Canary constitui um dos raros mecanismos para contornar este silêncio forçado.&lt;/p&gt;
&lt;p&gt;Com o CLOUD Act, a barreira geográfica deixou de existir: se os dados estão sob o &amp;ldquo;controlo&amp;rdquo; de uma empresa americana, o governo dos Estados Unidos reivindica o direito de aceder a eles, mesmo que esses servidores estejam fisicamente localizados na Europa. O canário torna-se então o último sinal de alerta antes de a soberania digital de um utilizador ser silenciosamente sacrificada.&lt;/p&gt;
&lt;p&gt;É por isso que os principais intervenientes na esfera da &lt;em&gt;Privacy&lt;/em&gt; adotaram esta ferramenta como um padrão de transparência:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: O serviço suíço de correio e mensagens publica um relatório de transparência que inclui um rigoroso Warrant Canary.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: O coletivo de comunicação segura para ativistas mantém um dos canários mais célebres e vigiados da web.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/pt/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: O nosso próprio ecossistema mantém um Warrant Canary público, atualizado criptograficamente, para garantir transparência absoluta à nossa comunidade.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;a-análise-jurídica-o-direito-de-não-mentir&#34;&gt;A análise jurídica: O direito de não mentir&lt;/h2&gt;
&lt;p&gt;A própria existência do Warrant Canary repousa sobre um dos pilares mais fascinantes do direito constitucional: a doutrina do &lt;em&gt;compelled speech&lt;/em&gt; (discurso forçado) e a sua colisão com o segredo de justiça.&lt;/p&gt;
&lt;p&gt;A base jurídica assenta num princípio simples: &lt;strong&gt;se o Estado tem o poder de lhe impor o silêncio (através de uma ordem de mordaça), não tem o poder constitucional de o forçar a mentir.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ao abrigo da Primeira Emenda da Constituição dos Estados Unidos (e de princípios análogos na Europa), o governo não pode obrigar uma empresa a produzir uma declaração factualmente falsa. Assim, quando uma empresa remove o seu canário, não viola a ordem de silêncio — uma vez que não anuncia explicitamente ter recebido um mandado. Exerce simplesmente o seu direito fundamental de deixar de fazer uma declaração que já não é verdadeira.&lt;/p&gt;
&lt;h3 id=&#34;o-conflito-com-o-direito-europeu&#34;&gt;O conflito com o direito europeu&lt;/h3&gt;
&lt;p&gt;A relevância do canário é hoje reforçada pelo &lt;strong&gt;artigo 32.º do Data Act (Regulamento UE 2023/2854)&lt;/strong&gt;. Esta disposição exige que os prestadores implementem medidas técnicas e legais para impedir o acesso aos dados por autoridades de países terceiros quando isso contraria o direito europeu. A morte de um canário sinaliza imediatamente este conflito de leis: o prestador está provavelmente a ser forçado a contornar as garantias europeias para satisfazer um mandado estrangeiro.&lt;/p&gt;
&lt;h2 id=&#34;a-abordagem-da-arpokrat-soberania-by-design&#34;&gt;A abordagem da Arpokrat: Soberania by design&lt;/h2&gt;
&lt;p&gt;No ecossistema da &lt;strong&gt;Arpokrat&lt;/strong&gt;, operando sob a jurisdição da LPD suíça (Lei Federal de Proteção de Dados - RS 235.1), o canário assume uma dimensão ainda mais poderosa. Inscreve-se numa abordagem holística de soberania digital: o &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;A arquitetura foi concebida de tal forma que a empresa cria uma &lt;strong&gt;impossibilidade técnica e matemática&lt;/strong&gt; de obedecer a uma ordem. O Estado ou uma agência de inteligência pode emitir as ordens que quiser, a resposta será a mesma: não existem chaves privadas, não existem identidades (Zero-ID) e não existem metadados centralizados para entregar.&lt;/p&gt;
&lt;p&gt;Neste contexto, o canário já não é apenas um alerta de comprometimento; é a prova pública contínua de que a infraestrutura permaneceu tecnicamente inviolável e fiel aos seus princípios.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;Em suma, o Warrant Canary é a peça de &lt;strong&gt;agilidade jurídica&lt;/strong&gt; que complementa a agilidade criptográfica necessária para enfrentar o horizonte das ameaças modernas (como a computação pós-quântica). Numa infraestrutura onde os dados são soberanos desde a sua conceção, o canário não é apenas um simples pássaro numa mina: é o guardião silencioso da sua fortaleza digital.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: O novo &#39;Super-Cookie&#39; das operadoras de telecomunicações que ameaça a sua privacidade</title>
      <link>https://arpokrat.com/pt/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;O fim programado dos cookies de terceiros nos navegadores web desencadeou uma verdadeira corrida ao armamento na indústria da publicidade direcionada. Enquanto a Google tenta impor os seus próprios padrões (como o Privacy Sandbox), outro ator inesperado decidiu apoderar-se de uma fatia do bolo: &lt;strong&gt;o seu Fornecedor de Serviços de Internet (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Foi assim que nasceu o &lt;strong&gt;Utiq&lt;/strong&gt; (anteriormente conhecido como projeto &lt;em&gt;TrustPid&lt;/em&gt;), uma joint-venture fundada por gigantes europeus das telecomunicações. Vendido ao público em geral como uma solução &amp;ldquo;transparente e respeitosa&amp;rdquo;, o Utiq é, na realidade, o que os especialistas em cibersegurança mais temem: um &amp;ldquo;supercookie&amp;rdquo; que funciona ao nível da rede.&lt;/p&gt;
&lt;h2 id=&#34;o-que-é-o-utiq-e-como-funciona&#34;&gt;O que é o Utiq e como funciona?&lt;/h2&gt;
&lt;p&gt;Tradicionalmente, o rastreio publicitário (cookies) é gerido pelo seu navegador web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Podia bloqueá-lo utilizando extensões (como o &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) ou um navegador orientado para a privacidade (como o &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;O Utiq desloca o problema um passo atrás: ao nível da sua ligação de rede.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Eis como a armadilha se fecha:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;A interceção da rede:&lt;/strong&gt; Quando navega na internet através da sua ligação móvel (4G/5G) ou da sua caixa de fibra, o Utiq utiliza o seu endereço IP e os dados da sua subscrição de telecomunicações para o identificar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O consentimento (a falsa escolha):&lt;/strong&gt; Ao chegar a um site parceiro, uma janela pop-up pede-lhe que aceite o Utiq. Com a fadiga associada aos banners de cookies (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milhões de utilizadores clicam em &amp;ldquo;Aceitar&amp;rdquo; sem ler.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Uma vez dado o consentimento, o Utiq contacta diretamente o seu operador de telecomunicações. Este gera um token de identificação único e pseudonimizado (o sinal de rede) que transmite aos anunciantes.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Agora é rastreável de site em site, não por um ficheiro armazenado no seu computador, mas &lt;strong&gt;pela própria infraestrutura que lhe fornece a internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;por-que-motivo-o-utiq-é-um-pesadelo-para-a-privacidade-opsec&#34;&gt;Por que motivo o Utiq é um pesadelo para a privacidade (OPSEC)?&lt;/h2&gt;
&lt;p&gt;A iniciativa levanta graves problemas para a soberania digital e a confidencialidade dos seus dados:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;O rastreio na origem:&lt;/strong&gt; Ao contrário dos cookies clássicos, não pode simplesmente &amp;ldquo;limpar o seu histórico&amp;rdquo; ou &amp;ldquo;esvaziar a sua cache&amp;rdquo; para se livrar do Utiq. O token de identificação é gerado pelo seu ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A centralização de perfis:&lt;/strong&gt; Os operadores de telecomunicações já conhecem o seu nome, a sua morada física, os seus dados bancários e a sua localização em tempo real. Ao ligarem o seu histórico de navegação web através do Utiq a isto, criam uma definição de perfis comportamentais de uma precisão assustadora.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A falha da pseudonimização:&lt;/strong&gt; O Utiq defende-se por não partilhar o seu nome em texto simples, afirmando utilizar tokens &amp;ldquo;encriptados&amp;rdquo;. No entanto, no mundo da cibersegurança, está provado que a pseudonimização é reversível. O cruzamento destes tokens com outras bases de dados permite que os indivíduos sejam facilmente reidentificados.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;quais-os-operadores-que-utilizam-o-utiq&#34;&gt;Quais os operadores que utilizam o Utiq?&lt;/h2&gt;
&lt;p&gt;O Utiq foi fundado por uma aliança dos quatro maiores operadores europeus. Se é cliente de um deles (ou de uma das suas filiais low-cost), a sua ligação é potencialmente já &amp;ldquo;compatível&amp;rdquo; com este rastreio.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;A dica OPSEC:&lt;/strong&gt; Embora o Utiq ofereça um portal centralizado de gestão de consentimento (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) para revogar o acesso, a melhor defesa continua a ser a tecnológica.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;a-abordagem-zero-trust-para-combater-o-utiq&#34;&gt;A abordagem Zero-Trust para combater o Utiq&lt;/h2&gt;
&lt;p&gt;A filosofia da soberania digital, impulsionada por ecossistemas como a &lt;strong&gt;Arpokrat&lt;/strong&gt;, baseia-se num princípio simples: nunca confiar na infraestrutura de rede.&lt;/p&gt;
&lt;p&gt;Para neutralizar tecnicamente sistemas como o Utiq, a solução é ocultar o seu tráfego ao seu próprio fornecedor de serviços de internet:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Utilização de uma VPN soberana:&lt;/strong&gt; Ao encriptar o seu tráfego assim que sai do seu dispositivo, o seu ISP vê apenas um fluxo de dados ilegível direcionado a um servidor VPN. Já não pode injetar nem ler tokens Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A rede Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; O onion routing impede qualquer identificação de ponta a ponta.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Encriptação DNS (DoH/DoT):&lt;/strong&gt; Impede o seu operador de saber quais os websites que solicita visitar.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Em suma, o Utiq é a prova de que os fornecedores de serviços de internet já não se contentam em ser meros &amp;ldquo;tubos&amp;rdquo;; querem tornar-se corretores de dados. Mais do que nunca, encriptar o seu tráfego já não é uma opção de segurança, mas uma necessidade absoluta para preservar o seu silêncio digital.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>A Ilusão da Soberania: O Caso Olvid e a Armadilha do CLOUD Act</title>
      <link>https://arpokrat.com/pt/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;O anúncio ressoou como um verdadeiro &amp;ldquo;grito de independência&amp;rdquo; nos corredores de Paris: a primeira-ministra ordenou que o governo abandonasse o WhatsApp e o Signal em favor do Olvid, um aplicativo de mensagens apresentado como &amp;ldquo;nativo&amp;rdquo;. O objetivo era claro: proteger segredos de Estado de agências de inteligência estrangeiras.&lt;/p&gt;
&lt;p&gt;No entanto, surgiu rapidamente uma ironia amarga: o coração do Olvid — sua infraestrutura de servidores — bate dentro da Amazon Web Services (AWS), uma gigante americana.&lt;/p&gt;
&lt;p&gt;Para o público em geral, isso parece uma simples questão técnica de hospedagem. Mas para os &lt;a href=&#34;https://arpokrat.com/pt/infrastructure&#34;&gt;arquitetos da segurança cibernética soberana&lt;/a&gt;, é uma vulnerabilidade política de primeira ordem.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialidade-e-conflito-de-soberanias&#34;&gt;Extraterritorialidade e Conflito de Soberanias&lt;/h2&gt;
&lt;p&gt;Ao depender da infraestrutura da Amazon, o Olvid entra automaticamente na órbita do &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt; dos EUA.&lt;/p&gt;
&lt;p&gt;A análise jurídica deste caso revela um cenário de insegurança jurisdicional que a simples adoção de um &amp;ldquo;aplicativo&amp;rdquo; nacional não resolve. O ponto de inflexão reside no conceito de &amp;ldquo;controle&amp;rdquo; versus &amp;ldquo;localização&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;O CLOUD Act mudou radicalmente o paradigma jurídico ao estipular que a localização física do servidor não importa. A obrigação de cooperação do provedor (aqui, a AWS) decorre exclusivamente do seu vínculo jurisdicional com os EUA.&lt;/p&gt;
&lt;p&gt;Legalmente, isso cria um conflito frontal com o RGPD. O Tribunal de Justiça da UE já estabeleceu que as leis de vigilância dos EUA não oferecem um nível de proteção equivalente ao da Europa.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;A soberania digital não é um atributo do software, mas uma propriedade da integridade da cadeia de custódia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;o-espectro-do-fisa-e-a-falsa-promessa-da-criptografia&#34;&gt;O Espectro do FISA e a Falsa Promessa da Criptografia&lt;/h2&gt;
&lt;p&gt;Pior ainda, essa dependência da infraestrutura americana coloca esses dados sob a sombra do &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Diante dessas ameaças, o Olvid afirma que sua criptografia de ponta a ponta constitui um escudo suficiente. Da perspectiva da engenharia de privacidade, essa defesa é perigosamente parcial.&lt;/p&gt;
&lt;p&gt;Mesmo que o conteúdo seja criptografado, a infraestrutura centralizada da AWS expõe os &lt;strong&gt;metadados&lt;/strong&gt;. Saber &lt;em&gt;quem&lt;/em&gt; fala com &lt;em&gt;quem&lt;/em&gt;, &lt;em&gt;quando&lt;/em&gt;, &lt;em&gt;com que frequência&lt;/em&gt; e &lt;em&gt;de onde&lt;/em&gt; costuma ser muito mais valioso para a inteligência do que a própria mensagem.&lt;/p&gt;
&lt;p&gt;A criptografia protege o texto, mas o servidor centralizado trai a rede de contatos.&lt;/p&gt;
&lt;h2 id=&#34;o-verdadeiro-perigo-ainda-está-por-vir&#34;&gt;O Verdadeiro Perigo Ainda Está Por Vir&lt;/h2&gt;
&lt;p&gt;Enquanto a infraestrutura europeia depender de entidades sujeitas a estatutos extraterritoriais, a segurança das nossas comunicações continuará a ser ilusória.&lt;/p&gt;
&lt;p&gt;A segurança nacional no século XXI exige &lt;a href=&#34;https://arpokrat.com/pt/os&#34;&gt;total independência de infraestrutura e hardware&lt;/a&gt;. A estratégia &lt;em&gt;&amp;ldquo;Colete agora, descriptografe depois&amp;rdquo;&lt;/em&gt; é a ameaça mais devastadora da próxima década.&lt;/p&gt;
&lt;p&gt;Um segredo de Estado interceptado hoje não passa de uma bomba-relógio matemática.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Leia o restante da nossa análise na Parte 2: &lt;a href=&#34;https://arpokrat.com/pt/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;A Bomba-Relógio e o Imperativo Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>