Acórdão do Tribunal Geral da União Europeia
Processo T-354/22

N.º do Acórdão
62022TJ0354
Data
08/01/2025
Relator
M. J. Costeira

Inadmissibilidade Nexo de causalidade Tratamento de dados pessoais Recurso de anulação Ação de indemnização Ação por omissão Violação suficientemente caracterizada de uma norma jurídica que confere direitos aos particulares Regulamento (UE) 2018/1725 Não conhecimento do mérito Ato não suscetível de recurso Tomada de posição que põe termo à omissão Proteção das pessoas singulares relativamente ao tratamento dos dados pessoais pelas instituições e órgãos da União Conceito de “transferência de dados pessoais para um país terceiro” Transferência de dados aquando da consulta de um sítio Internet EU Login Dano imaterial


Sumário

Acórdão do Tribunal Geral (Sexta Secção alargada) de 8 de janeiro de 2025.
Thomas Bindl contra Comissão Europeia.
Tratamento de dados pessoais — Proteção das pessoas singulares relativamente ao tratamento dos dados pessoais pelas instituições e órgãos da União — Regulamento (UE) 2018/1725 — Conceito de “transferência de dados pessoais para um país terceiro” — Transferência de dados aquando da consulta de um sítio Internet — EU Login — Recurso de anulação — Ato não suscetível de recurso — Inadmissibilidade — Ação por omissão — Tomada de posição que põe termo à omissão — Não conhecimento do mérito — Ação de indemnização — Violação suficientemente caracterizada de uma norma jurídica que confere direitos aos particulares — Nexo de causalidade — Dano imaterial.
Processo T-354/22.


Texto da decisão

Edição provisória

ACÓRDÃO DO TRIBUNAL GERAL (Sexta Secção Alargada)

8 de janeiro de 2025 (*)

« Tratamento de dados pessoais — Proteção das pessoas singulares relativamente ao tratamento dos dados pessoais pelas instituições e órgãos da União — Regulamento (UE) 2018/1725 — Conceito de “transferência de dados pessoais para um país terceiro” — Transferência de dados aquando da consulta de um sítio Internet — EU Login — Recurso de anulação — Ato não suscetível de recurso — Inadmissibilidade — Ação por omissão — Tomada de posição que põe termo à omissão — Não conhecimento do mérito — Ação de indemnização — Violação suficientemente caracterizada de uma norma jurídica que confere direitos aos particulares — Nexo de causalidade — Dano imaterial »

No processo T‑354/22,

Thomas Bindl, residente em Munique (Alemanha), representado por T. Herbrich, advogado,

recorrente,

contra

Comissão Europeia, representada por A. Bouchagiar, B. Hofstötter e H. Kranenborg, na qualidade de agentes,

recorrida,

O TRIBUNAL GERAL (Sexta Secção Alargada),

composto por: M. J. Costeira (relatora), presidente, M. Kancheva, U. Öberg, P. Zilgalvis e. Tichy‑Fisslberger, juízes,

secretário: S. Jund, administradora,

vistos os autos,

vista a medida de organização do processo de 21 de julho de 2023 e as respostas da Comissão e do recorrente apresentadas na Secretaria do Tribunal Geral, em, respetivamente, 7 e 8 de setembro de 2023,

após a audiência de 17 de outubro de 2023,

vista a medida de organização do processo de 9 de fevereiro de 2024 e as respostas da Comissão e do recorrente apresentadas na Secretaria do Tribunal Geral, respetivamente, em 12 e 13 de março de 2024,

profere o presente

Acórdão

1 Por meio do seu recurso interposto ao abrigo dos artigos 263.°, 265.° e 268.° TFUE, o recorrente, Thomas Bindl, pede ao Tribunal Geral, primeiro, que anule as transferências dos seus dados pessoais para países terceiros que não disponham de um nível de proteção adequado, segundo, que declare que a Comissão Europeia se absteve ilegalmente de tomar posição sobre o seu pedido de informações de 1 de abril de 2022 e, terceiro, que repare o dano imaterial que sofreu na sequência, por um lado, de uma violação do seu direito de acesso às informações e, por outro, das transferências dos seus dados pessoais.

Antecedentes do litígio e factos posteriores à interposição do recurso

2 O recorrente é um cidadão alemão que se interessa por assuntos nos domínios da informática e da proteção dos dados pessoais.

3 A Direção‑Geral da Comunicação da Comissão é responsável pelo tratamento dos dados pessoais para efeitos do sítio Internet da Conferência sobre o Futuro da Europa, no endereço «https://futureu.europa.eu» (a seguir «sítio Internet da CFE»).

4 O recorrente consultou várias vezes o sítio Internet da CFE durante os anos de 2021 e 2022. Consultou, nomeadamente, este sítio Internet em 30 de março de 2022 e inscreveu‑se no evento «GoGreen» que aí figurava, através da sua conta Facebook e, em 8 de junho de 2022, consultou novamente o referido sítio Internet.

5 Por correio eletrónico de 9 de novembro de 2021 (a seguir «pedido de informações de 9 de novembro de 2021»), o recorrente pediu ao encarregado da proteção de dados da Comissão que lhe fornecesse informações ao abrigo do Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento (CE) n.° 45/2001 e a Decisão 1247/2002/CE (JO 2018, L 295, p. 39).

6 Na referida mensagem de correio eletrónico, em primeiro lugar, o recorrente indicou ter constatado que, quando estava ligado ao sítio Internet da CFE, tinha sido ativada uma ligação a terceiros fornecedores, como a empresa americana Amazon Web Services; em segundo lugar, pediu que lhe fosse indicado que dados pessoais que lhe diziam respeito tinham sido tratados ou armazenados e quais tinham, eventualmente, sido transferidos para terceiros; em terceiro lugar, pediu informações sobre a base jurídica dessa transferência e sobre a existência de eventuais garantias relativas à transferência para países terceiros que não dispunham de um nível de proteção adequado.

7 Por correio eletrónico de 3 de dezembro de 2021, a Direção‑Geral da Comunicação da Comissão transmitiu ao recorrente uma ligação eletrónica e informou‑o de que essa ligação lhe permitia criar diretamente uma lista dos dados pessoais que tinham sido tratados aquando da consulta do sítio Internet da CFE. Além disso, indicou ao recorrente, por um lado, que os seus dados pessoais não tinham sido transferidos para destinatários situados fora da União Europeia e, por outro, que eram armazenados e tratados pelo sítio Internet da CFE, que utilizava uma rede de difusão de conteúdos gerida pela Amazon Web Services EMEA SARL (a seguir «AWS EMEA»), com sede no Luxemburgo (Luxemburgo). Além disso, precisou que, no âmbito dos acordos contratuais celebrados entre a Comissão e a AWS EMEA, o responsável pelo tratamento dos dados não recorreu a serviços que exigiriam uma transferência de dados para os parceiros da AWS EMEA situados nos Estados Unidos e que a transferência de dados para fora do território da União não era, em princípio, autorizada.

8 Por correio eletrónico de 1 de abril de 2022, o recorrente pediu à Comissão, ao abrigo do Regulamento 2018/1725, informações sobre o tratamento dos seus dados (a seguir «pedido de informações de 1 de abril de 2022»). Em primeiro lugar, indicou ter constatado que, quando estava ligado ao sítio Internet da CFE, tinha sido estabelecida uma ligação a terceiros fornecedores como a AWS EMEA e que tinha sido estabelecida uma ligação à empresa Microsoft quando utilizou os seus dados de ligação Facebook para se registar nesse sítio Internet. Em segundo lugar, pediu que lhe fosse indicado quais os dados pessoais que lhe diziam respeito tinham sido tratados ou armazenados e quais tinham, eventualmente, sido transferidos para terceiros. Em terceiro lugar, pediu informações sobre a base jurídica dessa transferência e sobre a existência de eventuais garantias respeitantes à transferência para países terceiros que não dispunham de um nível de proteção adequado. Em quarto lugar, pediu uma cópia dos seus dados, incluindo os armazenados ou tratados por terceiros como o Facebook.

9 Por mensagens de correio eletrónico de 22 de abril e de 2 de maio de 2022, o recorrente insistiu junto da Comissão para que esta lhe desse uma resposta ao pedido de informações de 1 de abril de 2022.

10 Por petição apresentada na Secretaria do Tribunal Geral em 9 de junho de 2022, o recorrente interpôs o presente recurso.

11 Por correio eletrónico de 30 de junho de 2022, a Comissão informou o recorrente de que considerava que o pedido de informações de 1 de abril de 2022 era quase idêntico ao pedido de informações de 9 de novembro de 2021 e que já tinha respondido a este último através do seu correio eletrónico de 3 de dezembro de 2021.

12 A Amazon Web Services é uma empresa com sede nos Estados Unidos e a AWS EMEA é uma empresa com sede no Luxemburgo. Estas duas empresas são filiais da empresa de direito americano Amazon.com, Inc.

Pedidos das partes

13 O recorrente conclui pedindo ao Tribunal Geral que se digne:

– anular as transferências dos seus dados pessoais para países terceiros que não dispõem de um nível de proteção adequado, que ocorreram em 30 de março e em 8 de junho de 2022;

– declarar que a Comissão se absteve ilegalmente de tomar posição sobre o pedido de informações de 1 de abril de 2022;

– condenar a Comissão a pagar‑lhe o montante de 1200 euros, acrescido de juros, correspondente, por um lado, ao montante de 800 euros, a título de reparação do dano imaterial sofrido na sequência da violação do seu direito de acesso às informações e, por outro, ao montante de 400 euros, a título de reparação do dano imaterial sofrido na sequência das referidas transferências dos seus dados;

– condenar a Comissão nas despesas.

14 A Comissão conclui pedindo ao Tribunal Geral que se digne:

– julgar inadmissíveis os pedidos de anulação e os pedidos relativos à omissão;

– a título subsidiário, declarar que já não há que conhecer do mérito dos pedidos de declaração de omissão;

– julgar os pedidos de indemnização improcedentes;

– condenar o recorrente nas despesas.

Quanto ao direito

Considerações preliminares sobre a proteção dos dados pessoais pelas instituições, órgãos e organismos da União

15 O artigo 16.°, n.° 1, TFUE e o artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta») dispõem que todas as pessoas têm direito à proteção dos dados pessoais que lhes digam respeito.

16 O Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1), estabelece regras gerais destinadas a proteger as pessoas singulares no que diz respeito ao tratamento de dados pessoais e a garantir a livre circulação desses dados (artigo 1.°, n.° 1, do Regulamento 2016/679).

17 O Regulamento 2018/1725 estabelece as regras relativas à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos da União, e regras sobre a livre circulação de dados pessoais entre essas instituições e órgãos, ou entre essas instituições e órgãos e outros destinatários estabelecidos na União (artigo 1.°, n.° 1, do Regulamento 2018/1725). Este regulamento protege os direitos e as liberdades fundamentais das pessoas singulares, nomeadamente o seu direito à proteção dos dados pessoais (artigo 1.°, n.° 2, do Regulamento 2018/1725). Aplica‑se ao tratamento de dados pessoais por todas as instituições e todos os órgãos da União (artigo 2.°, n.° 1, do Regulamento 2018/1725).

18 O considerando 5 do Regulamento 2018/1725 recorda que, em conformidade com a jurisprudência do Tribunal de Justiça, sempre que as disposições do Regulamento 2018/1725 sigam os mesmos princípios que as disposições do Regulamento 2016/679, estes dois conjuntos de disposições devem ser interpretados de forma homogénea, nomeadamente pelo facto de o regime do Regulamento 2018/1725 dever ser entendido como sendo equivalente ao do Regulamento 2016/679. A este respeito, resulta ainda de uma leitura conjunta das disposições do artigo 2.°, n.° 3, do Regulamento 2016/679 e do artigo 99.° do Regulamento 2018/1725 que este último regulamento é adaptado aos princípios e às regras do Regulamento 2016/679.

Quanto à admissibilidade

Admissibilidade dos pedidos de anulação

19 Com o seu primeiro pedido, o recorrente pede a anulação das transferências dos seus dados pessoais para países terceiros que não dispõem de um nível de proteção adequado, que ocorreram em 30 de março e em 8 de junho de 2022 (a seguir «transferências controvertidas»).

20 Na sua contestação, a Comissão invoca a inadmissibilidade deste pedido de anulação pelo facto de não ser dirigido contra um ato impugnável, na aceção do artigo 263.° TFUE, mas destina‑se a que lhe seja dirigida uma injunção.

21 O recorrente sustenta a admissibilidade do pedido de anulação, alegando que as transferências controvertidas são atos que produzem efeitos jurídicos vinculativos e que afetam a sua situação jurídica, violando o seu direito fundamental à proteção dos dados pessoais, garantido pelo artigo 8.° da Carta. Qualquer outra interpretação seria incompatível com o direito à ação judicial quando o artigo 64.°, n.° 1, do Regulamento 2018/1725 reconhece expressamente esse direito.

22 Tal como recordado no artigo 64.°, n.° 1, e no considerando 79 do Regulamento 2018/1725, todas as pessoas têm direito à ação judicial perante o Tribunal de Justiça da União Europeia, nos termos dos Tratados, se considerarem que os direitos que lhes são conferidos por esse regulamento foram violados.

23 Daqui resulta que, no quadro do Regulamento 2018/1725, os titulares dos dados têm o direito, nomeadamente, de interpor um recurso de anulação nas condições previstas no artigo 263.° TFUE.

24 Segundo jurisprudência constante, é possível interpor recurso de anulação previsto no artigo 263.° TFUE relativamente a qualquer ato das instituições, seja qual for a sua forma, que vise produzir efeitos jurídicos vinculativos que podem afetar os interesses do recorrente, modificando de forma caracterizada a sua situação jurídica (v. Acórdãos de 19 de janeiro de 2017, Comissão/Total e Elf Aquitaine, C‑351/15 P, EU:C:2017:27, n.os 35 e 36 e jurisprudência referida, e de 16 de julho de 2020, Inclusion Alliance for Europe/Comissão, C‑378/16 P, EU:C:2020:575, n.° 71 e jurisprudência referida).

25 Para determinar se um ato produz efeitos jurídicos vinculativos, importa, em conformidade com jurisprudência constante do Tribunal de Justiça, atender à substância desse ato e apreciar os seus efeitos em função de critérios objetivos, como o conteúdo do referido ato, tendo em conta, se for caso disso, o contexto da sua adoção, bem como os poderes da instituição, do órgão ou do organismo da União que dele é autor (v. Acórdão de 15 de julho de 2021, FBF, C‑911/19, EU:C:2021:599, n.° 38 e jurisprudência referida).

26 No caso em apreço, o recorrente pede a anulação das transferências controvertidas, que, em seu entender, ocorreram três vezes. Em primeiro lugar, aquando da sua consulta do sítio Internet da CFE de 30 de março de 2022 (a seguir «transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022»), os dados pessoais que lhe pertenciam, nomeadamente o seu endereço IP e informações sobre o seu navegador e o seu terminal, foram transferidos para a empresa americana Amazon Web Services, na sua qualidade de operador da rede de difusão de conteúdos denominada Amazon CloudFront, que é utilizada pelo referido sítio Internet.

27 Em segundo lugar, quando da ligação estabelecida pelo recorrente, em 30 de março de 2022, ao serviço de autenticação de utilizador da Comissão EU Login, com o auxílio da sua conta Facebook, para se inscrever no evento «GoGreen» no sítio Internet da CFE (a seguir «transferência controvertida aquando da ligação ao EU Login de 30 de março de 2022»), os dados pessoais que lhe pertenciam, nomeadamente o seu endereço IP e as informações sobre o seu navegador e o seu terminal, foram transferidos para a empresa americana Meta Platforms, Inc.

28 Em terceiro lugar, durante as consultas, pelo recorrente, do sítio Internet da CFE de 8 de junho de 2022 (a seguir «transferência controvertida aquando das consultas do sítio Internet da CFE de 8 de junho de 2022»), os dados pessoais que lhe pertenciam foram transferidos para um servidor da Amazon CloudFront situado em Newark (New Jersey, Estados Unidos).

29 Por outro lado, o recorrente menciona na sua petição que acedeu ao sítio Internet da CFE em 9 de novembro de 2021 e que se inscreveu no sítio Internet da CFE nessa data com o auxílio da sua conta Facebook. No entanto, não invoca nenhum elemento concreto que permita concluir que essas circunstâncias são visadas pelo seu pedido de anulação das transferências controvertidas. Por conseguinte, há que ter em conta unicamente as transferências controvertidas acima mencionadas nos n.os 26 a 28.

30 Importa salientar que as transferências controvertidas cuja anulação é pedida pelo recorrente, acima referidas nos n.os 26 a 28, correspondem, segundo o próprio recorrente, a operações informáticas de migração de dados que foram lançadas por sistemas ou serviços informáticos da Comissão, nomeadamente o sítio Internet da CFE, para servidores pertencentes a empresas terceiras estabelecidas fora do território da União.

31 É verdade que a operação que consiste na transferência de dados pessoais de uma instituição ou de um órgão da União para um país terceiro constitui, enquanto tal, um tratamento de dados pessoais, na aceção do artigo 3.°, ponto 3, do Regulamento 2018/1725, efetuado no território da União, tratamento ao qual este regulamento se aplica por força do seu artigo 2.°, n.° 5 (v., por analogia, Acórdão de 16 de julho de 2020, Facebook Ireland e Schrems, C‑311/18, a seguir «Acórdão Schrems II», EU:C:2020:559, n.° 83).

32 Todavia, nem todas as operações que possam conduzir a uma transferência de dados pessoais, na aceção do artigo 3.°, ponto 3, do Regulamento 2018/1725, constituem atos recorríveis, na aceção do artigo 263.° TFUE, conforme interpretado pela jurisprudência recordada no n.° 24, supra.

33 No caso em apreço, admitindo que as transferências controvertidas estão demonstradas, cabe constatar que constituem atos materiais e não atos jurídicos. Com efeito, as transferências controvertidas, conforme descritas na petição, são operações informáticas de migração de dados de um terminal ou de um servidor para outro, que resultam das interações entre o recorrente e os sistemas ou serviços informáticos da Comissão, quando consultam o sítio Internet da CFE ou o serviço EU Login. Em contrapartida, as transferências controvertidas não são atos da Comissão que produzem efeitos jurídicos vinculativos, isto é, não se destinam a regular uma situação jurídica e, como resulta da sua própria natureza, a Comissão não teve nenhuma intenção de lhes conferir tais efeitos.

34 Por conseguinte, as transferências controvertidas não são suscetíveis de produzir efeitos jurídicos vinculativos que possam afetar os interesses do recorrente, modificando de forma caracterizada a sua situação jurídica, em conformidade com a jurisprudência recordada no n.° 24, supra. Não podem, portanto, ser considerados atos recorríveis na aceção do artigo 263.° TFUE.

35 Daqui resulta que os pedidos de anulação do recorrente devem ser julgados inadmissíveis.

Admissibilidade dos pedidos de declaração da omissão

36 Com o seu segundo pedido, o recorrente pede ao Tribunal Geral que declare que a Comissão se absteve ilegalmente de tomar posição sobre o pedido de informações de 1 de abril de 2022.

37 Na sua contestação, a Comissão invoca a inadmissibilidade deste pedido de declaração da omissão, em virtude da inexistência de um convite a agir na aceção do artigo 265.°, segundo parágrafo, TFUE. A título subsidiário, a Comissão alega que não há que conhecer do mérito do pedido de declaração de omissão, tendo em conta a sua resposta ao recorrente por correio eletrónico de 30 de junho de 2022.

38 O recorrente sustenta, em substância, que a Comissão continua obrigada a responder ao pedido de informações de 1 de abril de 2022, dado que as informações que forneceu através do seu correio eletrónico de 30 de junho de 2022 são insuficientes e inexatas.

39 Segundo jurisprudência constante, a via de recurso prevista no artigo 265.° TFUE baseia‑se na ideia de que a abstenção ilegal da instituição posta em causa permite recorrer ao juiz da União para que este declare que a abstenção é contrária ao Tratado, quando a instituição em causa não tiver sanado essa abstenção (Acórdão de 12 de julho de 1988, Parlamento/Conselho, 377/87, EU:C:1988:387, n.° 9; v., igualmente, Acórdão de 16 de dezembro de 2015, Suécia/Comissão, T‑521/14, não publicado, EU:T:2015:976, n.° 33 e jurisprudência referida).

40 No caso em que o ato cuja omissão constitui objeto do litígio foi adotado depois da interposição do recurso, mas antes da prolação do acórdão, uma declaração do Tribunal de Justiça constatando a ilegalidade da abstenção inicial deixa de poder conduzir às consequências previstas no artigo 266.° TFUE. Daqui resulta que, nesse caso, o objeto do recurso desapareceu, pelo que já não há que conhecer do mérito (Acórdão de 12 de julho de 1988, Parlamento/Conselho, 377/87, EU:C:1988:387, n.os 10 e 11; v., igualmente, Despacho de 13 de dezembro de 2000, Sodima/Comissão, C‑44/00 P, EU:C:2000:686, n.° 83 e jurisprudência referida).

41 No caso em apreço, há que observar que a Comissão respondeu ao pedido de informações de 1 de abril de 2022, através do seu correio eletrónico de 30 de junho de 2022 (v. n.° 11, supra). A Comissão pôs, portanto, termo à omissão alegada pelo recorrente no âmbito do presente processo, após a interposição deste recurso. O segundo pedido destinado a obter a declaração, com base no artigo 265.° TFUE, de uma omissão da Comissão na falta de resposta ao pedido de informações de 1 de abril de 2022 ficou, portanto, sem objeto.

42 O facto de o conteúdo do correio eletrónico da Comissão de 30 de junho de 2022 não corresponder à resposta pretendida pelo recorrente não é pertinente a este respeito. Com efeito, a circunstância de esta tomada de posição da instituição não dar satisfação ao recorrente é indiferente a este respeito, dado que o artigo 265.° TFUE visa a omissão por abstenção de decidir ou de tomar posição e não a adoção de um ato diferente daquele que essa parte teria desejado ou considerado necessário (v. Despacho de 6 de abril de 2017, Brancheforeningen for Regulerkraft i Danmark/Comissão, T‑203/16, não publicado, EU:T:2017:279, n.° 22 e jurisprudência referida).

43 Daqui resulta que não há que conhecer do mérito do pedido de declaração de omissão do recorrente e que não é necessário que o Tribunal se pronuncie sobre a inadmissibilidade desses pedidos suscitada pela Comissão.

Quanto aos pedidos de indemnização

44 Com o seu terceiro pedido, o recorrente formula dois pedidos de indemnização. Em primeiro lugar, pede o pagamento de 800 euros a título de reparação do dano imaterial que sofreu devido à inobservância, pela Comissão, do seu direito de acesso às informações, em violação do artigo 14.°, n.os 3 e 4, e do artigo 17.°, n.os 1 e 2, do Regulamento 2018/1725, bem como do princípio da transparência previsto no artigo 4.°, n.° 1, alínea a), do referido regulamento. Em segundo lugar, pede o pagamento de 400 euros a título de reparação do dano imaterial que sofreu devido às transferências controvertidas, ocorridas em violação do artigo 46.° e do artigo 48.°, n.° 1, e n.° 2, alínea b), do Regulamento 2018/1725.

45 A Comissão conclui pedindo que os pedidos de indemnização sejam julgados improcedentes.

Considerações preliminares sobre as condições da responsabilidade extracontratual da União no quadro do Regulamento 2018/1725

46 O artigo 65.° do Regulamento 2018/1725 prevê que qualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do referido regulamento tem direito a receber uma indemnização da instituição ou do órgão da União pelos danos causados, sob reserva das condições previstas nos Tratados.

47 Há que interpretar este artigo 65.° do Regulamento 2018/1725 no sentido de que prevê que o direito de obter da instituição ou do órgão da União a reparação do dano sofrido devido a uma violação deste regulamento está subordinado às condições do artigo 340.°, segundo parágrafo, TFUE, por força do qual a União deve indemnizar, em conformidade com os princípios gerais comuns aos direitos dos Estados‑Membros, os danos causados pelas suas instituições ou pelos seus agentes no exercício das suas funções.

48 Segundo jurisprudência constante, a responsabilidade extracontratual da União está sujeita à verificação de um conjunto de condições cumulativas, a saber, a ilegalidade do comportamento imputado às instituições, a existência do dano e a existência de um nexo de causalidade entre esse comportamento e o dano invocado (v., neste sentido, Acórdãos de 4 de julho de 2000, Bergaderm e Goupil/Comissão, C‑352/98 P, EU:C:2000:361, n.os 39 a 42, e de 28 de outubro de 2021, Vialto Consulting/Comissão, C‑650/19 P, EU:C:2021:879, n.° 138).

49 O caráter cumulativo destas condições implica que, quando uma delas não está preenchida, a ação de indemnização deve ser julgada improcedente na sua totalidade, sem necessidade de apreciar as outras condições (Acórdão de 9 de setembro de 1999, Lucaccioni/Comissão, C‑257/98 P, EU:C:1999:402, n.os 14 e 63; v., igualmente, Acórdão de 25 de fevereiro de 2021, Dalli/Comissão, C‑615/19 P, EU:C:2021:133, n.° 42 e jurisprudência referida).

50 Quanto à primeira condição, a jurisprudência exige que seja provada uma violação suficientemente caracterizada de uma norma jurídica que tenha por objeto conferir direitos aos particulares (v. Acórdão de 4 de julho de 2000, Bergaderm e Goupil/Comissão, C‑352/98 P, EU:C:2000:361, n.° 42 e jurisprudência referida).

51 Este requisito de uma violação suficientemente caracterizada de uma norma do direito da União visa, independentemente da natureza do ato ilícito em causa, evitar que o risco de ter de suportar os danos invocados pelas empresas afetadas entrave a capacidade da instituição em questão de exercer plenamente as suas competências no interesse geral, tanto no âmbito da sua atividade normativa ou que impliquem opções de política económica, como na esfera da sua competência administrativa, sem, no entanto, fazer recair sobre particulares o ónus das consequências de incumprimentos flagrantes e indesculpáveis (v., neste sentido, Acórdão de 14 de dezembro de 2018, East West Consulting/Comissão, T‑298/16, EU:T:2018:967, n.° 124 e jurisprudência referida).

52 O critério decisivo que permite considerar que uma violação é suficientemente caracterizada consiste na violação manifesta e grave, pela instituição ou pelo órgão da União em questão, dos limites que se impõem ao seu poder de apreciação. Quando essa instituição ou esse órgão apenas dispõe de uma margem de apreciação consideravelmente reduzida, ou mesmo inexistente, a simples infração ao direito da União pode ser suficiente para provar a existência de uma violação suficientemente caracterizada (v. Acórdão de 10 de dezembro de 2002, Comissão/Camar e Tico, C‑312/00 P, EU:C:2002:736, n.° 54 e jurisprudência referida). Todavia, esta jurisprudência não estabelece nenhum nexo automático entre, por um lado, a inexistência de poder de apreciação por parte da instituição em questão e, por outro, a qualificação da infração como violação suficientemente caracterizada do direito da União (Acórdão de 3 de março de 2010, Artegodan/Comissão, T‑429/05, EU:T:2010:60, n.° 59). Com efeito, o alcance do poder de apreciação da instituição em questão, embora tenha carácter determinante, não constitui um critério exclusivo. A este respeito, o Tribunal de Justiça recordou de forma reiterada que o regime que resulta do artigo 340.°, segundo parágrafo, TFUE tem, além disso, em conta, nomeadamente a complexidade das situações a regular e as dificuldades de aplicação ou de interpretação dos textos (v. Acórdão de 23 de novembro de 2011, Sison/Conselho, T‑341/07, EU:T:2011:687, n.os 36 e 37 e jurisprudência referida) ou, mais genericamente, o domínio, as condições e o contexto em que a regra violada se impõe à instituição ou ao órgão da União em questão (v. Acórdão de 4 de abril de 2017, Médiateur/Staelen, C‑337/15, EU:C:2017:256, n.° 40 e jurisprudência referida).

53 Daqui se conclui que só a verificação de uma irregularidade que, em circunstâncias análogas, uma administração normalmente prudente e diligente não teria cometido permite que se constitua a responsabilidade da União. Por conseguinte, cabe ao juiz da União, depois de ter determinado se a instituição em questão dispunha de margem de apreciação, considerar, em seguida, a complexidade da situação a regular, as dificuldades de aplicação ou de interpretação dos textos, o grau de clareza e de precisão da norma violada e o caráter doloso ou indesculpável do erro cometido (Acórdão de 3 de março de 2010, Artegodan/Comissão, T‑429/05, EU:T:2010:60, n.° 62).

54 Quanto à condição relativa à existência do dano, este deve ser real e certo, o que cabe ao recorrente provar (v. Acórdão de 9 de novembro de 2006, Agraz e o./ Comissão, C‑243/05 P, EU:C:2006:708, n.° 27 e jurisprudência referida). Ao invés, um dano puramente hipotético e indeterminado não confere direito a indemnização (v. Acórdão de 26 de outubro de 2011, Dufour/BCE, T‑436/09, EU:C:2011:634, n.° 192 e jurisprudência referida).

55 Quanto à condição relativa ao nexo de causalidade, incide sobre a existência de um nexo suficientemente direto de causa e efeito entre o comportamento das instituições da União e o dano, nexo que cabe ao recorrente provar, devendo esse comportamento censurado ser a causa determinante do dano (v. Acórdão de 13 de dezembro de 2018, União Europeia/ASPLA e Armando Álvarez, C‑174/17 P e C‑222/17 P, EU:C:2018:1015, n.° 23 e jurisprudência referida).

56 Por outro lado, importa recordar que a ação de indemnização, baseada no artigo 340.°, segundo parágrafo, TFUE, foi instituída como uma via autónoma, com uma função particular no âmbito do sistema dos meios processuais e subordinada a condições de exercício concebidas tendo em vista o seu objetivo específico, de modo que a declaração de inadmissibilidade do pedido de anulação não acarreta automaticamente a do pedido de indemnização (v. Acórdão de 5 de setembro de 2019, União Europeia/Guardian Europe e Guardian Europe/ União Europeia, C‑447/17 P e C‑479/17 P, EU:C:2019:672, n.° 49 e jurisprudência referida).

57 Daqui resulta que a rejeição do pedido de anulação por inadmissibilidade e a rejeição do pedido de declaração de omissão por já não ser necessária a apreciação do seu mérito, em conformidade com os n.os 35 e 43, supra, não implicam, em consequência, que os pedidos de indemnização acima mencionados no n.° 44 sejam julgados inadmissíveis.

58 É à luz destas considerações que cabe examinar as acusações invocadas pelo recorrente no âmbito dos seus pedidos de indemnização.

Quanto ao primeiro pedido de indemnização, destinado à reparação do dano imaterial resultante da violação do direito de acesso às informações

59 Com o seu primeiro pedido de indemnização, o recorrente pede a condenação da Comissão no pagamento do montante de 800 euros, a título de reparação do dano imaterial sofrido na sequência da violação do seu direito de acesso às informações.

60 O recorrente começa por acusar a Comissão de não ter respondido ao pedido de informações de 1 de abril de 2022 no prazo fixado e de não lhe ter comunicado as razões que a levaram a não tomar medidas, em violação do artigo 14.°, n.os 3 e 4, e do artigo 17.°, n.os 1 e 2, do Regulamento 2018/1725, bem como do princípio da transparência, previsto no artigo 4.°, n.° 1, alínea a), do mesmo regulamento. Além disso, a Comissão não respeitou o artigo 17.°, n.° 1, alínea c), e n.° 2, do Regulamento 2018/1725, uma vez que a declaração relativa à proteção da vida privada, que figura no sítio Internet da CFE, não contém informações relativas à transferência de dados pessoais para países terceiros e a eventuais garantias adequadas para efeitos dessa transferência, como exigido pelo artigo 48.° do referido regulamento. Acrescente‑se que, na mensagem de correio eletrónico de 3 de dezembro de 2021, a Comissão forneceu informações erradas, visto que negou a transferência de dados pessoais do recorrente para destinatários situados nos Estados Unidos.

61 Em seguida, o recorrente sustenta que a inação culposa da Comissão o impediu de controlar o tratamento dos seus dados pessoais, o que constitui um dano imaterial na aceção do considerando 46 do Regulamento 2018/1725. Por último, alega que esse dano imaterial, que avalia em 800 euros, é diretamente causado pelo comportamento faltoso da Comissão.

62 A Comissão contesta estes argumentos, alegando, em substância, que nenhuma das condições da responsabilidade extracontratual está preenchida no caso em apreço.

63 Antes de mais, quanto à condição relativa à ilegalidade do comportamento censurado, há que verificar se o recorrente invocou a violação de normas jurídicas que têm por objeto conferir direitos aos particulares.

64 A este respeito, importa observar que o artigo 17.°, n.° 1, alínea c), do Regulamento 2018/1725 estabelece um direito de acesso do titular dos dados a informações respeitantes aos destinatários a quem os seus dados pessoais foram comunicados, em especial os destinatários estabelecidos em países terceiros. Esta disposição concretiza, portanto, o princípio, consagrado no artigo 4.°, n.° 1, alínea a), do Regulamento 2018/1725, segundo o qual todas as informações e comunicações relativas ao tratamento de dados pessoais devem ser facilmente acessíveis.

65 Além disso, o artigo 14.°, n.° 3, do Regulamento 2018/1725 fixa um prazo de um mês ao responsável pelo tratamento dos dados pessoais para responder aos pedidos de informação. Além disso, o artigo 14.°, n.° 4, deste regulamento impõe ao responsável pelo tratamento dos dados pessoais que, no caso de decidir não dar seguimento ao pedido, informe o recorrente, no prazo de um mês, das razões que o levaram a não tomar medidas e da possibilidade de apresentar uma reclamação à Autoridade Europeia para a Proteção de Dados (AEPD) e de intentar uma ação judicial. Por conseguinte, estas disposições constituem normas processuais administrativas que contribuem para a aplicação do direito de acesso às informações sobre dados pessoais do titular dos dados, concretizando‑o e modulando‑o. Além disso, estas disposições contribuem para a concretização do direito concedido a todas as pessoas, ao abrigo do artigo 41.° da Carta, de que o seu processo seja tratado num prazo razoável pelas instituições e pelos órgãos da União.

66 Consequentemente, as disposições do artigo 4.°, n.° 1, alínea a), do artigo 14.°, n.os 3 e 4, e do artigo 17.°, n.° 1, alínea c), do Regulamento 2018/1725, lidas conjuntamente, constituem normas jurídicas que têm por objeto conferir direitos aos particulares, na aceção da jurisprudência acima mencionada no n.° 50.

67 Seguidamente, cabe examinar se, no caso em apreço, está provada uma violação dessas disposições pela Comissão.

68 Por um lado, o recorrente sustenta que a Comissão violou o artigo 17.°, n.° 1, alínea c), e n.° 2, do Regulamento 2018/1725, uma vez que a declaração relativa à proteção da vida privada que consta do sítio Internet da CFE não contém informações sobre a transferência de dados pessoais para destinatários estabelecidos em países terceiros, sobre eventuais garantias adequadas relativas à referida transferência, ou sobre a identificação dos contratantes enquanto destinatários desses dados.

69 Como referido acima no n.° 64, o artigo 17.°, n.° 1, alínea c), e n.° 2, do Regulamento 2018/1725 prevê que o titular dos dados tem, nomeadamente, o direito de ser informado sobre os destinatários estabelecidos em países terceiros, aos quais os dados pessoais tenham sido comunicados, bem como sobre as garantias adequadas relativas às transferências de dados para esses destinatários.

70 Daqui resulta que estas disposições estabelecem um direito de acesso do titular dos dados a determinadas informações, mas não preveem que as referidas informações devam figurar obrigatoriamente num dado documento, ou mesmo numa declaração relativa à proteção da vida privada, como a que figura no sítio Internet da CFE. Por outras palavras, não resulta destas disposições que as informações em causa devam ser divulgadas através da referida declaração. Assim sendo, o recorrente, como qualquer titular dos dados, conserva o direito de obter essas informações através do exercício do seu direito de acesso às informações, estabelecido no artigo 17.°, n.° 1, alínea c), e n.° 2, do Regulamento 2018/1725, questão que ultrapassa o alcance da ilegalidade que o recorrente imputa à Comissão, que se limita ao conteúdo da declaração relativa à proteção da vida privada. (v. n.° 68, supra).

71 Em todo o caso, no caso em apreço, resulta da redação da referida declaração relativa à proteção da vida privada, anexa à petição, que esta contém informações respeitantes aos destinatários ou categorias de destinatários a quem os dados pessoais foram ou serão comunicados. Assim, é mencionado, nomeadamente, no n.° 7 da referida declaração, que o acesso aos dados é «concedido ao pessoal autorizado da [Comissão] e aos seus contratantes encarregados de efetuar a operação de tratamento em questão, em conformidade com o princípio da “necessidade de os conhecer”». Além disso, o argumento do recorrente de que a referida declaração não contém informações sobre a transferência de dados pessoais para destinatários estabelecidos em países terceiros baseia‑se na hipótese de que a consulta do sítio Internet da CFE implica uma transferência de dados pessoais dos utilizadores para um país terceiro. No entanto, o presente pedido de indemnização radica na violação do direito de acesso às informações e não na violação das disposições respeitantes à transferência de dados pessoais para países terceiros que, aliás, está na base do segundo pedido de indemnização.

72 Por conseguinte, não está demonstrado no caso em apreço que a Comissão violou o artigo 17.°, n.° 1, alínea c), e n.° 2, do Regulamento 2018/1725, no que respeita à declaração relativa à proteção da vida privada que consta do sítio Internet da CFE.

73 Por outro lado, o recorrente acusa a Comissão de não ter respondido ao pedido de informações de 1 de abril de 2022 no prazo fixado e de não lhe ter comunicado as razões que o levaram a não tomar medidas, em violação do artigo 14.°, n.os 3 e 4, e do artigo 17.°, n.os 1 e 2, do Regulamento 2018/1725, assim como do princípio da transparência. Além disso, a Comissão comunicou‑lhe informações erradas na mensagem de correio eletrónico de 3 de dezembro de 2021.

74 Importa começar por observar que o recorrente não apresenta nenhum argumento concreto em apoio de uma violação do princípio da transparência. Este argumento não tem, portanto, conteúdo autónomo em relação à alegação relativa à inobservância do prazo de resposta ao pedido de informações e à obrigação de comunicar os motivos do não cumprimento desse prazo.

75 Além disso, os argumentos do recorrente relativos à violação do artigo 17.°, n.os 1 e 2, do Regulamento 2018/1725 e ao facto de a Comissão lhe ter comunicado informações erradas no correio eletrónico de 3 de dezembro de 2021 baseiam‑se na hipótese de a consulta do sítio Internet da CFE implicar uma transferência de dados pessoais dos utilizadores para um país terceiro. Ora, como mencionado acima no n.° 71, o presente pedido de indemnização radica na violação do direito de acesso às informações e não na violação das disposições respeitantes à transferência de dados pessoais para países terceiros que, aliás, está na base do segundo pedido de indemnização.

76 Portanto, não está demonstrado no caso em apreço que a Comissão violou o artigo 17.°, n.os 1 e 2, do Regulamento 2018/1725.

77 No que respeita à acusação do recorrente relativa à violação do artigo 14.°, n.os 3 e 4, do Regulamento 2018/1725, resulta dos autos que a Comissão respondeu ao pedido de informações de 9 de novembro de 2021 no prazo de um mês previsto no artigo 14.°, n.° 3, do Regulamento 2018/1725 (v. n.os 5 e 7, supra). No que respeita ao pedido de informações de 1 de abril de 2022, a Comissão informou o recorrente, por correio eletrónico de 30 de junho de 2022, que considerava que o pedido de informações de 1 de abril de 2022 era praticamente idêntico ao pedido de informações de 9 de novembro de 2021 e que já tinha respondido a este último através do seu correio eletrónico de 3 de dezembro de 2021 (v. n.° 11, supra).

78 Daqui resulta que, quanto ao pedido de informações de 1 de abril de 2022, a Comissão não respeitou o prazo de um mês, previsto no artigo 14.°, n.° 4, do Regulamento 2018/1725. (v. n.° 65, supra).

79 Resulta dos n.os 68 a 78, supra, que a única ilegalidade imputada à Comissão que está demonstrada no caso em apreço é a do incumprimento do prazo previsto no artigo 14.°, n.° 4, do Regulamento 2018/1725.

80 Nestas circunstâncias, e independentemente da questão de saber se a inobservância do referido prazo pela Comissão constitui uma violação suficientemente caracterizada de uma norma jurídica, importa começar por examinar se a inobservância desse prazo causou ao recorrente um dano imaterial real e certo, na aceção da jurisprudência acima recordada no n.° 54.

81 Quanto à existência do dano imaterial alegadamente sofrido, há que recordar que, embora a apresentação de provas ou de oferecimentos de prova não seja necessariamente considerada uma condição para o reconhecimento desses danos, a parte demandante deve pelo menos demonstrar que o comportamento imputado à instituição em questão era suscetível de lhe causar tais danos (Acórdão de 16 de julho de 2009, SELEX Sistemi Integrati/Comissão, C‑481/07 P, não publicado, EU:C:2009:461, n.° 38; v., igualmente, Acórdão de 2 de julho de 2019, Fulmen/Conselho, T‑405/15, EU:T:2019:469, n.° 188 e jurisprudência referida).

82 No caso em apreço, o recorrente pede a reparação de um dano imaterial no montante de 800 euros, alegando que o comportamento imputado à Comissão o impediu de controlar o tratamento dos seus dados pessoais.

83 Contudo, importa observar que esse dano imaterial não está demonstrado no caso em apreço. Com efeito, a única ilegalidade comprovada no caso em apreço é a do incumprimento, pela Comissão, do prazo de um mês previsto no artigo 14.°, n.° 4, do Regulamento 2018/1725 (v. n.° 79, supra). Ora, este prazo não foi ultrapassado em mais de dois meses (v. n.° 77, supra). Além disso, os pedidos de informações de 9 de novembro de 2021 e de 1 de abril de 2022 eram fundamentalmente os mesmos (v. n.os 5 e 8, supra), pelo que o recorrente já tinha recebido uma resposta, pelo menos parcial, ao seu pedido de informações em 3 de dezembro de 2021, data em que a Comissão respondeu ao pedido de informações de 9 de novembro de 2021 (v. n.° 7, supra).

84 Por outro lado, o argumento do recorrente relativo à comunicação de informações erradas (v. n.° 75, supra) diz respeito à justeza das informações e não ao respeito da regra processual cuja violação foi demonstrada no n.° 78, supra, e não é, portanto, pertinente para demonstrar o dano imaterial invocado.

85 Daqui resulta que não foi demonstrado que o incumprimento, pela Comissão, do prazo previsto no artigo 14.°, n.° 4, do Regulamento 2018/1725 era suscetível de causar ao recorrente o dano imaterial alegado.

86 Por conseguinte, uma vez que não está preenchida uma das condições cumulativas da responsabilidade extracontratual da União, previstas no artigo 340.°, segundo parágrafo, TFUE, há que julgar improcedente o primeiro pedido de indemnização do recorrente.

Quanto ao segundo pedido de indemnização, destinado à reparação do dano imaterial resultante das transferências controvertidas

87 Com o seu segundo pedido de indemnização, o recorrente pede o pagamento de 400 euros a título de reparação do dano imaterial sofrido devido às transferências controvertidas acima mencionadas nos n.os 26 a 28, a saber, a transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022, a transferência controvertida aquando da ligação ao EU Login de 30 de março de 2022 e a transferência controvertida aquando das consultas do sítio Internet da CFE de 8 de junho de 2022.

88 O recorrente sustenta, em substância, que as transferências controvertidas ocorreram para destinatários estabelecidos nos Estados Unidos, país que não tem um nível de proteção adequado. A Comissão não referiu nenhuma das garantias adequadas que pudessem justificar essas transferências, previstas no capítulo V do Regulamento 2018/1725, e violou, portanto, o artigo 46.° e o artigo 48.°, n.° 1, e n.° 2, alínea b), deste regulamento, bem como os artigos 7.°, 8.° e 47.° da Carta. As transferências controvertidas originaram um risco de acesso aos dados do recorrente pelos serviços de segurança e de informações desse país e, por conseguinte, causaram‑lhe um dano imaterial, na aceção do considerando 46 do Regulamento 2018/1725, dado que este foi privado dos seus direitos e liberdades e impedido de exercer o controlo sobre os seus dados.

89 A Comissão contesta estes argumentos, alegando, em substância, que, no caso em apreço, nenhuma das condições da responsabilidade extracontratual está preenchida.

Considerações preliminares sobre as disposições referentes à transferência de dados pessoais para um país terceiro

90 Em primeiro lugar, importa observar que, nos termos do artigo 2.°, n.° 5, o Regulamento 2018/1725 se aplica ao tratamento de dados pessoais por meios total ou parcialmente automatizados, e ao tratamento por meios não automatizados de dados pessoais contidos num ficheiro ou a ele destinados.

91 Em segundo lugar, há que interpretar o conceito de «dados pessoais» no sentido de que corresponde a informações relativas a uma pessoa singular identificada ou identificável, em conformidade com o artigo 3.°, ponto 1, do Regulamento 2018/1725.

92 Em terceiro lugar, importa observar que a transferência de dados constitui uma operação de «tratamento» de dados na aceção do artigo 3.°, ponto 3, do Regulamento 2018/1725.

93 Em quarto lugar, há que observar que as «transferências de dados pessoais para países terceiros ou organizações internacionais» são reguladas pelo capítulo V do Regulamento 2018/1725, que, contudo, não as define.

94 No entanto, resulta do considerando 63 do Regulamento 2018/1725 que as transferências a que se referem as disposições do capítulo V deste regulamento dizem respeito aos dados pessoais transferidos das instituições e órgãos da União para responsáveis pelo tratamento, subcontratantes ou outros destinatários em países terceiros ou para organizações internacionais.

95 Além disso, resulta de uma interpretação sistemática do Regulamento 2018/1725 que a transferência de dados pessoais para países terceiros, na aceção do seu artigo 46.°, exige, em primeiro lugar, que o responsável pelo tratamento dos dados em causa pertença a uma instituição ou a um órgão da União e esteja, portanto, sujeito ao referido regulamento (artigo 1.° do Regulamento 2018/1725); em segundo lugar, quer o responsável pelo tratamento coloque, por transmissão ou de outra forma, dados pessoais à disposição de um destinatário, nomeadamente de outra pessoa singular ou coletiva (artigo 3.°, pontos 3 e 13, do Regulamento 2018/1725) e, em terceiro lugar, que esse destinatário esteja estabelecido num país terceiro (artigo 46.° do Regulamento 2018/1725), ou seja, um país que não é membro da União nem do Espaço Económico Europeu (EEE).

96 Em quinto lugar, importa observar que as disposições do capítulo V do Regulamento 2018/1725 visam preservar, nas transferências de dados pessoais para países terceiros ou organizações internacionais, o nível de proteção das pessoas singulares garantido na União, em conformidade com o objetivo precisado no seu considerando 63.

97 Em sexto lugar, o artigo 46.° do Regulamento 2018/1725 prevê um princípio geral segundo o qual uma transferência de dados pessoais para um país terceiro ou uma organização internacional só pode ser realizada se, sem prejuízo das outras disposições deste regulamento, as condições estabelecidas no seu capítulo V forem respeitadas pelo responsável pelo tratamento e pelo subcontratante.

98 Em sétimo lugar, quanto às condições definidas no capítulo V do Regulamento 2018/1725, importa observar que o artigo 47.°, n.° 1, deste regulamento prevê que pode ser realizada uma transferência de dados pessoais para um país terceiro ou uma organização internacional se a Comissão tiver decidido, por meio de uma decisão de adequação adotada, nomeadamente, por força do artigo 45.°, n.° 3, do Regulamento 2016/679, que esse país ou organização internacional garante um nível de proteção adequado e, se os dados pessoais forem transferidos exclusivamente para o desempenho de funções da competência do responsável pelo tratamento.

99 A este respeito, cabe recordar que as duas decisões de adequação da Comissão relativas aos Estados Unidos foram declaradas inválidas. Por um lado, no Acórdão de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650), o Tribunal de Justiça declarou inválida a Decisão 2000/520/CE da Comissão, de 26 de julho de 2000, em conformidade com a Diretiva 95/46/CE do Parlamento Europeu e do Conselho relativa ao nível de proteção assegurado pelos princípios de «porto seguro» e pelas respetivas questões mais frequentes, emitidos pelo Department of Commerce dos Estados Unidos da América (JO 2000, L 215, p. 7). Por outro lado, no Acórdão Schrems II, o Tribunal de Justiça declarou inválida a Decisão de Execução (UE) 2016/1250 da Comissão, de 12 de julho de 2016, relativa ao nível de proteção assegurado pelo Escudo de Proteção da Privacidade UE‑EUA, com fundamento na Diretiva 95/46/CE do Parlamento Europeu e do Conselho (JO 2016, L 207, p. 1).

100 Daqui resulta que, à data das transferências controvertidas, não havia nenhuma decisão de adequação, na aceção do artigo 47.° do Regulamento 2018/1725, relativa aos Estados Unidos.

101 Na falta de uma decisão de adequação da Comissão relativa aos Estados Unidos, é aplicável o artigo 48.°, n.° 1, do Regulamento 2018/1725, segundo o qual a transferência de dados pessoais para um país terceiro ou uma organização internacional só pode ser realizada se o responsável pelo tratamento ou o subcontratante tiver apresentado garantias adequadas, e na condição de os titulares dos dados gozarem de direitos oponíveis e de medidas jurídicas corretivas eficazes.

102 As garantias adequadas a que se refere o artigo 48.°, n.° 1, do Regulamento 2018/1725, enumeradas no artigo 48.°, n.os 2 e 3, deste regulamento, podem ser fornecidas, nomeadamente, por cláusulas‑tipo de proteção de dados, adotadas pela Comissão, em conformidade com o artigo 48.°, n.° 2, alínea b), deste regulamento.

103 No entanto, as cláusulas‑tipo de proteção de dados previstas no artigo 48.°, n.° 2, alínea b), do Regulamento 2018/1725 podem exigir a adoção de medidas suplementares para assegurar o respeito do nível de proteção adequado, à luz do direito da União (v., por analogia, Acórdão Schrems II, n.os 133 e 134).

104 Além disso, as garantias adequadas referidas no artigo 48.°, n.° 1, do Regulamento 2018/1725 podem ser fornecidas, nomeadamente, através de cláusulas contratuais, previstas no artigo 48.°, n.° 3, alínea a), do referido regulamento, celebradas entre, por um lado, o responsável pelo tratamento ou o subcontratante e, por outro, o responsável pelo tratamento, o subcontratante ou o destinatário dos dados pessoais no país terceiro, sob reserva de autorização da AEPD.

105 Por outro lado, importa recordar que os artigos 7.°, 8.° e 47.° da Carta estabelecem, respetivamente, o direito ao respeito pela vida privada, o direito à proteção dos dados pessoais e o direito à ação e a um tribunal imparcial.

106 No caso em apreço, há que observar, antes de mais, que o segundo pedido de indemnização do recorrente se baseia numa violação, pela Comissão, das disposições do artigo 46.° e do artigo 48.°, n.° 1, e n.° 2, alínea b), do Regulamento 2018/1725, bem como dos artigos 7.°, 8.° e 47.° da Carta. Ora, resulta dos n.os 91 a 105, supra, que as referidas disposições do Regulamento 2018/1725 concretizam direitos fundamentais, como os estabelecidos nos artigos 7.° e 8.° da Carta, e visam, no seu conjunto, assegurar a continuidade do nível de proteção elevado dos dados pessoais em caso de transferência desses dados para países terceiros ou organizações internacionais.

107 Daqui resulta que as disposições cuja violação é invocada pelo recorrente em apoio do seu segundo pedido de indemnização visam proteger o interesse individual dos titulares dos dados e constituem, assim, normas jurídicas que têm por objeto conferir direitos aos particulares, na aceção da jurisprudência recordada no n.° 50, supra.

108 Cabe agora verificar se as condições da responsabilidade extracontratual da Comissão estão preenchidas em relação a cada uma das três transferências controvertidas acima mencionadas no n.° 87.

109 Dado que as transferências controvertidas acima mencionadas nos n.os 26 e 28 ocorreram devido à utilização, pelo sítio Internet da CFE, da rede de difusão de conteúdos ou «RDC» (em inglês, «content delivery network» ou «CDN») denominada Amazon CloudFront (a seguir «serviço Amazon CloudFront»), importa, antes de mais, verificar as condições de funcionamento deste serviço no âmbito deste sítio Internet.

Quanto ao funcionamento do serviço Amazon CloudFront no quadro do sítio Internet da CFE

110 No caso em apreço, é ponto assente que o sítio Internet da CFE utiliza a rede de difusão de conteúdos Amazon CloudFront e que esta rede é ativada em cada consulta do referido sítio Internet por um utilizador.

111 Resulta dos autos, nomeadamente das respostas das partes à medida de organização do processo de 21 de julho de 2023, bem como das suas alegações e respostas na audiência de 17 de outubro de 2023, que, em primeiro lugar, o serviço Amazon CloudFront é um serviço Internet que acelera a distribuição dos conteúdos Internet, no caso em apreço, do conteúdo do sítio Internet da CFE, aos utilizadores. O serviço Amazon CloudFront difunde o conteúdo através de uma rede mundial de servidores ou de centros de dados chamados «locais periféricos» ou «servidores periféricos».

112 Em segundo lugar, o serviço Amazon CloudFront assenta num mecanismo de encaminhamento que dirige o pedido de um utilizador do sítio Internet da CFE para o servidor periférico que fornece o tempo de latência mais baixo, segundo um princípio de proximidade com o terminal do utilizador, para que o conteúdo seja transmitido ao utilizador nas melhores condições possíveis. Se, devido, nomeadamente, a dificuldades técnicas, o servidor periférico com o tempo de latência mais baixo não estiver disponível, a ligação é estabelecida com o que tem o segundo tempo de latência mais baixo e assim sucessivamente.

113 Em terceiro lugar, o serviço Amazon CloudFront é utilizado para o sítio Internet da CFE com base no contrato n.° 2020‑1742, assinado entre a Comissão e a AWS EMEA, sendo esta uma filial detida pela empresa de direito americano Amazon.com e com sede social no Luxemburgo (v. n.° 12, supra).

114 Em quarto lugar, no âmbito deste contrato, a Comissão optou, no que respeita ao sítio Internet da CFE, pela zona geográfica denominada «América do Norte (Estados Unidos, México, Canadá), Europa e Israel». Isto significa que a difusão do conteúdo deste sítio Internet não é feita através da rede mundial de locais periféricos da Amazon CloudFront, mas unicamente através dos que se situam nas zonas geográficas acima referidas, a saber, nos Estados Unidos, no México, no Canadá, na Europa e em Israel.

115 Em quinto lugar, em virtude do princípio da proximidade acima mencionado no n.° 112, os pedidos de consulta do sítio Internet da CFE por utilizadores da União são habitualmente dirigidos para servidores periféricos da rede Amazon CloudFront situados nesse território, sendo raros os casos em que esses pedidos são dirigidos para servidores fora da União.

116 Em sexto lugar, no que respeita à infraestrutura da rede de locais periféricos da Amazon CloudFront, resulta dos autos que esta é fornecida por um conjunto de empresas, algumas das quais pertencem ao grupo Amazon e outras são empresas terceiras e cuja lista pode ser consultada no sítio Internet da Amazon Web Services, em função da zona geográfica em questão. Relativamente à área geográfica denominada «América do Norte (Estados Unidos, México, Canadá), Europa e Israel», as empresas em questão estão estabelecidas tanto em Estados‑Membros da União como fora da União, nomeadamente nos Estados Unidos, Israel, México, Suíça ou Reino Unido. Cada empresa explora servidores no país onde está estabelecida e, por conseguinte, a localização geográfica dos servidores envolvidos na prestação do serviço Amazon CloudFront depende também da localização das empresas em questão.

117 Em sétimo lugar, as cláusulas do contrato entre a Comissão e a AWS EMEA preveem, nomeadamente, o seguinte:

– a AWS EMEA deve poder garantir que os dados permaneçam em repouso e em trânsito no território do EEE (secção 11.2 do contrato);

– a AWS EMEA não está autorizada a alterar a localização do tratamento de dados sem autorização prévia da Comissão [secção 12.2.3 (a) do contrato];

– qualquer transferência de dados pessoais ao abrigo do contrato para países terceiros ou organizações internacionais deve cumprir integralmente os requisitos enunciados no capítulo V do Regulamento 2018/1725 [secção 12.2.3, alínea b), do contrato];

– a AWS EMEA não pode transferir dados pessoais para um país fora do EEE, a menos que a Comissão tenha dado a sua autorização escrita prévia a essa transferência e que a transferência seja realizada em conformidade com as condições do referido capítulo V (secção 1.8.9 do contrato);

– a AWS EMEA deve transmitir à Comissão todos os pedidos de acesso aos dados pessoais e deve utilizar todas as vias de recurso disponíveis contra esses pedidos (secções 1.8.3, 1.8.4 e 1.8.5 do contrato);

– a AWS EMEA deve assegurar que essas medidas sejam igualmente aplicadas se se recorrer a subcontratantes (secção 1.8.8 do contrato).

118 Em oitavo lugar, a Comissão consultou a AEPD sobre as cláusulas contratuais acima mencionadas, mas elas não foram objeto de uma autorização formal desta, ao abrigo do artigo 48.°, n.° 3, alínea a), do Regulamento 2018/1725.

Transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022

119 O recorrente sustenta, em substância, que, aquando da consulta do sítio Internet da CFE de 30 de março de 2022, constatou que certos dados pessoais que lhe pertenciam, em especial o seu endereço IP e informações sobre o seu navegador e o seu terminal, tinham sido transferidos para os Estados Unidos. Com efeito, em primeiro lugar, o referido sítio Internet utiliza uma rede de difusão de conteúdos denominada «Amazon CloudFront», cujo operador é a Amazon Web Services, uma empresa americana filial da empresa americana Amazon.com. Em segundo lugar, durante essa consulta, foram enviados dados pessoais do recorrente ao serviço Amazon CloudFront, mais precisamente para o servidor da Amazon.com localizado em Seattle (Washington, Estados Unidos), cujo endereço IP é 18.66.192.74. Em terceiro lugar, a chave de segurança utilizada pelo sítio Internet da CFE (denominada «certificado SSL») foi fornecida pela Amazon, razão pela qual há que presumir que esta tinha a possibilidade de descodificar todos os dados pessoais do recorrente transferidos para os seus servidores, incluindo as suas opiniões sobre o futuro da Europa. Em quarto lugar, a empresa que presta o serviço Amazon CloudFront está sujeita às leis americanas e é, portanto, obrigada a comunicar informações aos serviços de segurança e de vigilância dos Estados Unidos, mesmo no caso de os servidores estarem localizados fora desse país. Além disso, a Comissão não adotou «medidas suplementares», na aceção do Acórdão Schrems II, para garantir um nível de proteção adequado dos dados transferidos para os Estados Unidos.

120 A Comissão contesta estes argumentos.

121 Quanto à consulta do sítio Internet da CFE de 30 de março de 2022, resulta dos autos que o recorrente consultou esse sítio Internet nessa data (v. n.° 3, supra) e que, no momento dessa consulta, ocorreu a transmissão do seu endereço IP e das informações sobre o seu navegador e terminal.

122 A este respeito, importa constatar que o endereço IP deve ser qualificado de dado pessoal, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725, porque preenche as duas condições nele previstas. Por um lado, esta informação é relativa a uma pessoa singular e, por outro, é relativa a uma pessoa identificada ou identificável, no caso em apreço o recorrente (Acórdão de 26 de abril de 2023, CUR/AEPD, T‑557/20, pendente de recurso, EU:T:2023:219, n.° 59; v., igualmente, neste sentido e por analogia, Acórdãos de 24 de novembro de 2011, Scarlet Extended, C‑70/10, EU:C:2011:771, n.° 51, e de 19 de outubro de 2016, Breyer, C‑582/14, EU:C:2016:779, n.° 49). Com efeito, mesmo os endereços IP ditos «dinâmicos», que são por natureza mutáveis, correspondem a uma identidade precisa num dado momento, que, no caso em apreço, coincide com o momento em que teve lugar a consulta do sítio Internet da CFE.

123 Está também demonstrado que a transferência de dados acima mencionada no n.° 121 foi lançada pelo sítio Internet da CFE, através do serviço Amazon CloudFront, para um servidor cujo endereço IP é 18.66.192.74.

124 Ficou também demonstrado que, à data dos factos, o endereço IP 18.66.192.74 estava atribuído a um servidor localizado em Munique (Alemanha) e que esse servidor pertencia à empresa A 100 ROW GmbH, que estava sediada na Alemanha e fazia parte da lista de empresas acima mencionada no n.° 116.

125 Daqui resulta que, na verdade, aquando da consulta do sítio Internet da CFE de 30 de março de 2022, se verificou uma transferência de dados pessoais, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725, do recorrente, nomeadamente do seu endereço IP.

126 Todavia, não está demonstrado no caso em apreço que, aquando da consulta do sítio Internet da CFE de 30 de março de 2022, tenha havido uma transferência de dados pessoais do recorrente para um país terceiro e, em especial, para os Estados Unidos.

127 Em contrapartida, resulta dos n.os 121 a 124, supra, que, aquando da consulta do sítio Internet da CFE de 30 de março de 2022, a transferência de dados pessoais do recorrente foi lançada pelo sítio Internet da CFE, através do serviço Amazon CloudFront, para um servidor localizado em Munique. O referido servidor pertencia a uma empresa estabelecida na Alemanha, que fazia parte da rede de prestadores de infraestruturas do serviço Amazon CloudFront, o qual é fornecido à Comissão com base num contrato com a AWS EMEA, empresa estabelecida no Luxemburgo.

128 Daqui resulta que, aquando da consulta do sítio Internet da CFE de 30 de março de 2022, os dados pessoais do recorrente foram transmitidos a um destinatário estabelecido na União.

129 Além disso, mesmo admitindo que os dados pessoais do recorrente não tenham saído do território da União, esses dados foram, ainda assim, transferidos para um servidor que pertence à rede de locais periféricos do serviço Amazon CloudFront, que abrange, no que respeita à difusão do conteúdo do sítio Internet da CFE, uma rede de locais periféricos que não se cinge ao território do EEE, mas que vai além deste território (v. n.° 116, supra).

130 Todavia, as circunstâncias concretas acima descritas no n.° 127, não demonstram a existência de uma transferência de dados pessoais para destinatários estabelecidos fora do território do EEE, nomeadamente nos Estados Unidos.

131 A transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022 não corresponde, portanto, a uma transferência de dados pessoais para um país terceiro, na aceção do artigo 46.° do Regulamento 2018/1725, dado que o conceito de transferência para um país terceiro exige que os dados pessoais sejam disponibilizados a um destinatário estabelecido fora do EEE (v. n.° 93, supra).

132 O argumento do recorrente relativo ao facto de a AWS EMEA estar obrigada, enquanto filial de uma empresa americana, a transmitir dados pessoais às autoridades americanas, mesmo quando esses dados estão armazenados no território da União, não põe em causa esta conclusão.

133 Embora seja verdade que o acesso a dados pessoais tratados no EEE pelas autoridades de um país terceiro ao abrigo da legislação desse país constitui uma transferência de dados pessoais para um país terceiro, na aceção do artigo 46.° do Regulamento 2018/1725, não é menos verdade que, no caso em apreço, não está demonstrado que tal acesso tenha ocorrido. Com efeito, o recorrente não demonstrou nem alegou a existência de uma transmissão às autoridades americanas de qualquer dado pessoal que lhe diga respeito, nem demonstrou ou alegou a existência de um pedido destas autoridades relativamente aos dados que foram transferidos para o referido servidor da Amazon CloudFront, localizado em Munique.

134 Por conseguinte, o argumento do recorrente não tem por objeto uma violação direta das disposições do capítulo V do Regulamento 2018/1725, mas unicamente o risco dessa violação, na hipótese de a AWS EMEA, devido à sua qualidade de filial de uma empresa americana, não estar em condições de se opor a um pedido das autoridades americanas sobre o acesso a dados armazenados em servidores localizados no território do EEE.

135 Ora, o mero risco de acesso a dados pessoais por parte de um país terceiro não pode corresponder a uma transferência de dados, na aceção do artigo 46.° do Regulamento 2018/1725, conforme interpretado acima no n.° 93, porque não está demonstrado que tenha havido uma transmissão ou colocação à disposição de um destinatário estabelecido num país terceiro, de outra forma, dos dados pessoais do recorrente. Por outras palavras, o risco de uma violação do referido artigo 46.° não pode ser equiparado a uma violação direta desta disposição.

136 Além disso, cabe recordar que, no âmbito do presente pedido de indemnização, o exame do Tribunal Geral incide sobre a verificação das condições da responsabilidade extracontratual da Comissão e, nomeadamente, sobre a condição relativa à ilegalidade do comportamento da Comissão, que exige que seja demonstrada uma violação suficientemente caracterizada das disposições do Regulamento 2018/1725 e da Carta invocadas pelo recorrente.

137 A este respeito, o mero risco de uma violação das disposições do capítulo V do Regulamento 2018/1725 não pode, em todo o caso, ser suficiente para provar um comportamento culposo da Comissão, correspondente a uma violação suficientemente caracterizada dessas disposições.

138 Esta conclusão não é posta em causa pelo argumento do recorrente baseado no Acórdão Schrems II. Com efeito, há que observar que, nesse acórdão, o Tribunal de Justiça se pronunciou sobre algumas das condições em que podem ocorrer transferências de dados pessoais para os Estados Unidos e não sobre aquelas em que esses dados podem ser tratados, no território do EEE, por filiais de sociedades de direito americano, como a AWS EMEA.

139 Resulta do anteriormente exposto que, no que diz respeito à transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022, o recorrente não demonstrou que a Comissão tinha cometido uma violação suficientemente caracterizada, na aceção da jurisprudência acima recordada no n.° 50, das disposições do artigo 46.° do artigo 48.°, n.° 1, e n.° 2, alínea b), do Regulamento 2018/1725, bem como dos artigos 7.°, 8.° e 47.° da Carta.

140 Por conseguinte, uma vez que não está preenchida uma das condições cumulativas da responsabilidade extracontratual da União, previstas no artigo 340.°, segundo parágrafo, TFUE, há que julgar improcedente o segundo pedido de indemnização no respeitante à transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022, sem que seja necessário examinar os outros argumentos do recorrente.

Transferência controvertida aquando da consulta do sítio Internet da CFE de 8 de junho de 2022

141 O recorrente sustenta que, aquando das consultas do sítio Internet da CFE de 8 de junho de 2022, ocorreu uma transferência dos seus dados pessoais, nomeadamente do seu endereço IP, para servidores da Amazon CloudFront situados nos Estados Unidos. Segundo o recorrente, estas transferências não decorrem da sua atividade como utilizador do sítio Internet, mas são o resultado do funcionamento do serviço Amazon CloudFront, no âmbito do qual o risco de transferência de dados para os Estados Unidos é inerente à infraestrutura mundial em que assenta esse serviço. A situação do recorrente não é diferente da de um cidadão da União que consulta o sítio Internet da CFE durante, por exemplo, uma deslocação profissional aos Estados Unidos. A Comissão não faz prova de toda a diligência exigida para evitar as transferências de dados para os Estados Unidos, visto que optou por uma rede de difusão de conteúdos apoiada numa estrutura de nível mundial, em vez de uma solução de alojamento puramente europeia.

142 Segundo o recorrente, a referida transferência de dados pessoais causou‑lhe um dano imaterial, na aceção do considerando 46 do Regulamento 2018/1725, na medida em que perdeu o controlo dos seus dados, que foram transferidos para os Estados Unidos e sujeitos a uma vigilância ilegal pelas autoridades americanas, e foi privado dos seus direitos e liberdades.

143 A Comissão contesta estes argumentos.

144 A título preliminar e atendendo à argumentação do recorrente, importa recordar que, no âmbito do presente pedido de indemnização, o exame do Tribunal Geral não incide diretamente sobre a legalidade da decisão da Comissão de utilizar o serviço Amazon CloudFront para a difusão do conteúdo do sítio Internet da CFE, mas sobre a verificação das condições da responsabilidade extracontratual da Comissão no que respeita à transferência controvertida durante as consultas do sítio Internet da CFE de 8 de junho de 2022.

145 No caso em apreço, o Tribunal Geral considera oportuno abordar de imediato a condição relativa à existência de um nexo de causalidade entre o alegado comportamento culposo da Comissão e o dano imaterial invocado.

146 Resulta da jurisprudência acima recordada no n.° 55 que a condição relativa ao nexo de causalidade incide sobre a existência de um nexo suficientemente direto de causa a efeito entre o comportamento censurado da instituição e o dano, nexo que cabe ao recorrente provar, de modo que esse comportamento censurado deve ser a causa determinante do dano.

147 Além disso, resulta da jurisprudência que o nexo de causalidade exigido para acionar a responsabilidade extracontratual da União na aceção do artigo 340.°, segundo parágrafo, TFUE existe quando o dano é a consequência direta do ato culposo em causa (Acórdão de 28 de junho de 2007, Internationaler Hilfsfonds/Comissão, C‑331/05 P, EU:C:2007:390, n.° 23).

148 Quanto ao caráter direto do nexo de causalidade, o Tribunal Geral já declarou que o dano deve resultar diretamente da ilegalidade invocada e não de uma escolha do recorrente quanto à forma de reagir ao ato pretensamente ilegal. Assim, considerou‑se que o simples facto de o comportamento ilegal ter constituído uma condição necessária (conditio sine qua non) para a ocorrência do dano, no sentido de que, sem esse comportamento, o dano não se teria produzido, não é suficiente para estabelecer um nexo de causalidade suficientemente direto na aceção da jurisprudência da União (v., neste sentido e por analogia, Acórdãos de 30 de novembro de 2011, Transnational Company «Kazchrome» e ENRC Marketing/Conselho e Comissão, T‑107/08, EU:T:2011:704, n.° 80 e jurisprudência referida, e de 23 de maio de 2019, Remag Metallhandel e Jaschinsky/Comissão, T‑631/16, não publicado, EU:T:2019:352, n.° 52 e jurisprudência referida).

149 Resulta assim da jurisprudência que esse nexo de causalidade não está demonstrado quando o dano invocado é a consequência direta da própria decisão ou da livre escolha do recorrente e não pode, por conseguinte, ser imputado à instituição ou ao órgão em questão (v., neste sentido e por analogia, Acórdãos de 28 de junho de 2007, Internationaler Hilfsfonds/Comissão, C‑331/05 P, EU:C:2007:390, n.os 22 a 29; de 17 de fevereiro de 2017, Novar/EUIPO, T‑726/14, EU:T:2017:99, n.os 31 e 32, e de 28 de fevereiro de 2018, Vakakis kai Synergates/Comissão, T‑292/15, EU:T:2018:103, n.° 173 e jurisprudência referida).

150 No caso vertente, cabe averiguar se o comportamento censurado à Comissão, a saber, a utilização do serviço Amazon CloudFront como rede de difusão de conteúdos do sítio Internet da CFE, é a causa direta do dano imaterial invocado, que consiste numa perda do controlo sobre os dados pessoais do recorrente que foram objeto de uma transferência para os Estados Unidos nas suas consultas ao referido sítio Internet de 8 de junho de 2022.

151 A este respeito, em primeiro lugar, resulta dos autos e das respostas das partes às questões colocadas na audiência que, em 8 de junho de 2022, o recorrente estava em Munique e que consultou várias vezes o sítio Internet da CFE. Durante essas consultas, o endereço IP do recorrente estabeleceu ligações sucessivas a diferentes servidores do serviço Amazon CloudFront, geograficamente muito afastados uns dos outros. Assim, ligou‑se às 7 h 13 m a um servidor situado em Munique, às 11 h 13 m a um servidor situado em Londres (Reino Unido), às 12 h 56 m a um servidor situado em Hillsboro (Oregon, Estados Unidos), às 13 h 05 m a um servidor situado em Newark e às 19 h 12 a um servidor localizado em Frankfurt am Main (Alemanha).

152 Em segundo lugar, resulta dos autos que o endereço IP do recorrente foi transferido para os diferentes servidores do serviço Amazon CloudFront acima referidos no n.° 151, incluindo para os localizados nos Estados Unidos.

153 Em terceiro lugar, importa recordar que o endereço IP do recorrente constitui um dado pessoal.

154 Em quarto lugar, é de observar que, em 8 de junho de 2022, o sítio Internet da CFE contabilizou 4 548 acessos e 18 endereços IP diferentes. Entre estes, apenas um endereço IP, a saber, o do recorrente, estabeleceu uma ligação com servidores situados fora da União, a saber, nos Estados Unidos e no Reino Unido. A este respeito, há que notar que não foi demonstrado, nem sequer alegado, que, em 8 de junho de 2022, o serviço Amazon CloudFront para o sítio Internet da CFE teve problemas técnicos ou de outra natureza, o que impediu o funcionamento normal do seu mecanismo de encaminhamento segundo o princípio da proximidade, o qual dirige os pedidos dos utilizadores do sítio Internet da CFE para o servidor periférico que fornece o tempo de latência mais baixo em função da localização geográfica do utilizador (v. n.° 112, supra).

155 Em quinto lugar, quanto às circunstâncias que envolvem as ligações estabelecidas pelo endereço IP do recorrente a servidores situados nos Estados Unidos, por um lado, resulta dos autos e das respostas das partes na audiência que o recorrente sustenta que essas ligações eram o resultado do funcionamento da Amazon CloudFront e não de qualquer manipulação que tivesse realizado. Por outro lado, a Comissão observa que estas ligações eram atípicas e só podem ser explicadas por uma manipulação técnica por parte do recorrente.

156 A este respeito, é de notar que as circunstâncias acima descritas no n.° 151 demonstram que as diferentes localizações dos servidores aos quais se ligou o endereço IP do recorrente não podem resultar das deslocações físicas do recorrente no mesmo dia por serem impossíveis atendendo às distâncias e aos intervalos de tempo em causa. Acrescente‑se que, não foi demonstrado, nem sequer alegado, nenhum disfuncionamento do serviço Amazon CloudFront, o que permite concluir que, em 8 de junho de 2022, esse serviço funcionava segundo o princípio da proximidade com o terminal do utilizador, pelo que o seu mecanismo de encaminhamento dirigia os pedidos dos utilizadores do sítio Internet da CFE para o servidor periférico que fornecia o tempo de latência mais baixo (v. n.° 154, supra).

157 Nestas circunstâncias, as ligações do endereço IP do recorrente a servidores localizados nos Estados Unidos quando se encontrava na Alemanha não podem resultar do funcionamento normal do serviço Amazon CloudFront, mas antes de uma regulação técnica efetuada pelo recorrente para alterar a sua localização aparente, apresentando‑se no domínio digital como se se encontrasse no mesmo dia sucessivamente em locais próximos de Munique, Londres, Hillsboro, Newark e Frankfurt am Main.

158 Daqui resulta que, certamente, é o funcionamento do serviço Amazon CloudFront, com o seu mecanismo de encaminhamento que funciona segundo o princípio da proximidade e que abrange uma zona geográfica mais ampla do que o território do EEE, incluindo, nomeadamente, os Estados Unidos (v. n.os 112 e 114, supra), que permitiu que, durante as consultas do sítio Internet da CFE, o endereço IP do recorrente tivesse estabelecido ligações a servidores da Amazon CloudFront localizados nos Estados Unidos.

159 Todavia, embora a utilização, pela Comissão, do serviço Amazon CloudFront seja uma condição necessária da ocorrência das transferências de dados pessoais para os Estados Unidos, acima mencionados no n.° 152, esta circunstância não é suficiente, nas condições do caso em apreço, para estabelecer um nexo de causalidade suficientemente direto entre o dano imaterial invocado pelo recorrente e o comportamento pretensamente ilegal da Comissão, que consiste na utilização desse serviço em violação das disposições do capítulo V do Regulamento 2018/1725.

160 Com efeito, o comportamento do recorrente é que deve ser considerado a causa direta e imediata do dano imaterial alegado e não a falta pretensamente cometida pela Comissão ao utilizar o serviço Amazon CloudFront.

161 Assim, foi o recorrente que criou as condições necessárias para acionar ligações a servidores situados nos Estados Unidos através do funcionamento do serviço Amazon CloudFront. Foi o comportamento do recorrente que causou a remessa pelo mecanismo de encaminhamento do serviço Amazon CloudFront dos seus pedidos de consulta do sítio Internet da CFE para servidores localizados nos Estados Unidos, dado que estes tinham o tempo de latência mais baixo em relação à localização aparente do recorrente no domínio digital, apesar de esta não corresponder à sua localização real.

162 Por outro lado, o recorrente não tem fundamento para adotar um comportamento destinado a provocar um determinado resultado (a saber, a transferência dos seus dados pessoais para um país terceiro) e, em seguida, a pedir a reparação do dano pretensamente causado por esse resultado, do qual o seu comportamento foi a causa direta. Assim, contrariamente ao que alega o recorrente, no âmbito de uma ação de indemnização como a do caso em apreço, a sua situação não pode ser apreciada de forma semelhante à de um utilizador que se deslocou efetivamente aos Estados Unidos e que, consequentemente, acedeu ao sítio Internet da CFE a partir desse país.

163 Resulta do exposto que, quanto à transferência controvertida durante as consultas do sítio Internet da CFE de 8 de junho de 2022, não foi demonstrado um nexo de causalidade suficientemente direto entre o comportamento pretensamente ilegal da Comissão e o dano imaterial invocado.

164 Como não está preenchida uma das condições cumulativas da responsabilidade extracontratual da União, há que julgar improcedente o pedido de indemnização no que diz respeito à transferência controvertida durante as consultas do sítio Internet da CFE de 8 de junho de 2022, sem que seja necessário examinar as outras condições da referida responsabilidade.

Transferência controvertida aquando da ligação ao EU Login em 30 de março de 2022

165 O recorrente sustenta que, em 30 de março de 2022, aquando da sua inscrição no evento «GoGreen» disponível no sítio Internet da CFE, o seu endereço IP, bem como informações sobre o seu navegador e o seu terminal foram transferidos para a empresa Meta Platforms, com sede nos Estados Unidos, que é proprietária da rede social Facebook. Com efeito, aquando da inscrição, o recorrente foi encaminhado para o serviço de autenticação da União EU Login, que propõe, nomeadamente, a ligação através de diferentes redes sociais. O recorrente optou pela ligação através da sua conta Facebook e, quando selecionou a hiperligação que o encaminhou para o Facebook, esta ligação originou a transmissão do seu endereço IP à Facebook. O recorrente só aceitou os «cookies essenciais» da Facebook. Outros dados pessoais do recorrente, a saber, o seu endereço eletrónico, o seu apelido e nome próprio e a sua fotografia de perfil, foram recolhidos pela Facebook com o auxílio de cookies, nomeadamente do cookie denominado «sb», e transferidos para os servidores da Meta Platforms. Resulta da jurisprudência que os gestores de sítios Internet que utilizam o Facebook nos seus sítios Internet, como é o caso da Comissão, são responsáveis, conjuntamente com a Facebook, pelo respeito do direito da União relativo à proteção de dados. Por conseguinte, a Comissão é corresponsável pela colocação dos cookies armazenados pela Facebook. O recorrente perdeu o controlo sobre os seus dados pessoais transmitidos à Facebook e está privado dos seus direitos e liberdades, o que constitui um dano imaterial na aceção do considerando 46 do Regulamento 2018/1725.

166 A Comissão contesta estes argumentos. Alega, em substância, que não efetuou nem lançou transferências de dados para a Meta Platforms. Não é obrigatório inscrever‑se por intermédio do EU Login para participar no evento «GoGreen» e, mesmo utilizando o EU Login, o recorrente teve diferentes possibilidades de autenticação, incluindo possibilidades que não exigem a utilização de uma conta nas redes sociais. Foi, portanto, uma escolha do recorrente de se ter ligado ao serviço EU Login com a sua conta Facebook e, consequentemente, foi ele, e não a Comissão, que lançou o acesso ao sítio Internet da Facebook. Além disso, no plano técnico, a opção de autenticação pela Facebook é feita através da hiperligação exibida no sítio Internet EU Login, que não contém dados pessoais do utilizador. Contrariamente ao que sustenta o recorrente, os dados recolhidos pelos cookies utilizados pela Facebook não são transferidos para a Comissão quando as pessoas se ligam ao EU Login e não são da responsabilidade da Comissão. Estes cookies resultam de trocas entre o Facebook e o recorrente, com base em consentimentos fornecidos por este, não estando a Comissão envolvida nestas trocas. Acrescente‑se que a Comissão sustenta que a jurisprudência invocada pelo recorrente não é aplicável no processo em apreço e que, em todo o caso, o argumento do recorrente relativo a uma pretensa responsabilidade conjunta da Comissão e da Meta Platforms é um fundamento novo invocado pela primeira vez na fase da réplica que, por conseguinte, é inadmissível.

167 No caso vertente, importa começar por examinar o quadro factual em que se insere a transferência controvertida durante a ligação ao EU Login de 30 de março de 2022, atendendo aos elementos que resultam dos autos, bem como às respostas das partes às questões colocadas pelo Tribunal Geral na audiência e a medida de organização do processo de 9 de fevereiro de 2024.

168 A este respeito, constata‑se que o evento «GoGreen», organizado por um organismo sediado nos Países Baixos, era anunciado no sítio Internet da CFE. A inscrição nesse evento podia ser feita, nomeadamente, no sítio Internet da CFE, por intermédio do serviço EU Login.

169 O recorrente optou por se inscrever no sítio Internet da CFE, utilizando o EU Login.

170 O EU Login é o serviço de autenticação de utilizadores da Comissão, que protege várias centenas de sítios Internet e de aplicações ligadas à União. No caso em apreço, a ligação ao EU Login, para efeitos da inscrição no evento «GoGreen», tinha por objetivo assegurar que essa inscrição era feita através de um endereço eletrónico verificado, reduzindo assim os riscos associados à inscrição de falsos utilizadores ou à usurpação de identidade.

171 O EU Login apresenta várias opções de ligação na sua página na Internet. A primeira opção consiste em ligar‑se diretamente ao EU Login, quer através do preenchimento dos dados de ligação para uma conta EU Login preexistente, quer através da criação de uma conta para este serviço. A segunda opção consiste em utilizar um bilhete de identidade eletrónico «eID», disponível para os cidadãos de alguns Estados‑Membros. A terceira opção, que está disponível para um número limitado de serviços, consiste em utilizar uma conta que o utilizador já tem no Facebook, no Twitter ou no Google, selecionando a hiperligação correspondente, exibida no sítio Internet do EU Login.

172 A possibilidade de se ligar ao EU Login através de uma conta Facebook decorre do facto de a Comissão ter considerado que deveria ser dada aos utilizadores a opção de se ligarem ao EU Login através de contas preexistentes em plataformas, a fim de lhes proporcionar um acesso mais fácil e rápido, bem como a possibilidade de se autenticarem sem necessidade de criar uma conta EU Login e, assim, evitar multiplicar o número de contas e de entidades com as quais os utilizadores terão de partilhar os seus dados pessoais. Por outro lado, a Comissão considerou que o Facebook era fiável para efeitos de verificação dos endereços eletrónicos dos utilizadores, tendo em conta as medidas que tinha posto em prática. No entanto, a hiperligação que permite a ligação através de uma conta Facebook preexistente só está disponível no EU Login para sítios Internet ou aplicações que exijam apenas um nível básico de segurança.

173 O recorrente escolheu a opção de se ligar ao EU Login através da sua conta Facebook, utilizando a hiperligação «Sign in with Facebook» que é apresentada no sítio Internet do EU Login (a seguir «hiperligação “ligar‑se através do Facebook”»).

174 A hiperligação «ligar‑se através do Facebook» contém uma ligação para um sítio Internet externo à Comissão. Quando esta hiperligação é ativada, selecionando‑a, dá acesso a um endereço URL do sítio Internet do Facebook, ou seja, a um endereço individual desse sítio Internet.

175 O acesso ao endereço URL do sítio Internet da Facebook dá lugar a uma comunicação entre o navegador do utilizador e o referido sítio Internet, no âmbito da qual o navegador transmite o endereço IP do utilizador ao sítio Internet em causa. Esta transmissão é semelhante à que ocorre quando o utilizador apreende diretamente o endereço URL de qualquer sítio Internet no seu navegador, uma vez que o endereço IP deve ser necessariamente comunicado por qualquer internauta que pretenda aceder a um sítio Internet.

176 Através da hiperligação «ligar‑se através do Facebook», o EU Login envia determinadas informações à Facebook, que são necessárias para efeitos do processo de autenticação e assumem a forma do seguinte exemplo:

177 Mais especificamente, as informações contidas na hiperligação «ligar‑se através do Facebook» são as seguintes:

– em primeiro lugar, a parte «client_id = 1200572836629487» contém um «código de identificação único», que identifica o EU Login como aplicação. Este número de identificação é o mesmo para todos os utilizadores que pretendam autenticar‑se no EU Login utilizando o Facebook;

– em segundo lugar, a parte «redirect_uri = https%3A%2F%2Fecas.ec.europa.eu %2Fcas%2FoAuthCallback» contém o endereço URL geral do EU Login, que é o endereço para o qual a Facebook deve encaminhar o utilizador depois de este ter consentido em que os seus dados pessoais sejam transmitidos pela Facebook ao EU Login;

– em terceiro lugar, a parte «scope = email» contém os dados que a Facebook deve transmitir ao EU Login para garantir uma autenticação bem‑sucedida do utilizador, nomeadamente o endereço eletrónico do utilizador, bem como o nome próprio e o apelido indicados no sítio Internet da Facebook aquando da criação de uma conta Facebook;

– em quarto lugar, a parte «state = useFacebook» indica que a longa cadeia de carateres que se segue é um valor aleatório de segurança, que é utilizado para evitar ataques de segurança e tem um período de validade limitado no tempo. Este valor aleatório de segurança é gerado aleatoriamente pelo EU Login e desempenha a função de frase secreta, que a Facebook deve repetir aquando da transmissão de dados ao EU Login para permitir ao EU Login saber que o endereço eletrónico, o nome próprio e o apelido comunicados dizem respeito ao utilizador que lançou o método de autenticação. Expirado o prazo ou estando o utilizador já autenticado, deixa de ser possível utilizar o valor de segurança; e

– em quinto lugar, a parte «response_type = code» indica que a transmissão de dados pela Facebook ao EU Login é ainda acompanhada de um código único. Este código único inclui o valor aleatório de segurança acima mencionado. O código único corresponde a um número de registo único ou a um número de série que autentica os dados transmitidos pela Facebook ao EU Login.

178 A partir do momento em que o utilizador acede ao endereço URL da Facebook, entra nesse sítio Internet, no qual, antes de mais, é exibida uma janela que solicita ao utilizador que aceite a utilização de testemunhos de conexão ou «cookies» pela Facebook. Em seguida, se os cookies forem aceites, abre‑se uma outra janela que permite preencher o nome de utilizador e a palavra‑passe da conta do utilizador na Facebook. Por último, uma vez ligado à sua conta Facebook, o utilizador pode autorizar a Facebook a utilizar cookies noutras aplicações e sítios Internet, respondendo à questão «Allow Facebook to use cookies and similar technologies placed on other apps and websites?». Se o utilizador consentir nesta utilização, será em seguida convidado a consentir que a Facebook forneça ao EU Login o nome próprio, apelido, fotografia de perfil e endereço eletrónico ligados à sua conta Facebook. Por outro lado, no decurso deste processo, o utilizador pode interromper a autenticação através da sua conta Facebook, escolhendo a opção «Cancel». Nesta hipótese, é reencaminhado para o sítio Internet do EU Login, onde a página com as opções de ligação é novamente apresentada.

179 No caso em apreço, quando o recorrente selecionou a hiperligação «ligar‑se através do Facebook», o seu navegador Internet acedeu ao endereço URL do sítio Internet da Facebook e, por conseguinte, comunicou o seu endereço IP a esse sítio Internet. Em seguida, quando se encontrava no sítio Internet da Facebook, o recorrente escolheu as opções que permitiam à Facebook utilizar apenas cookies essenciais, depois, ligou‑se à sua conta Facebook e, por último, autorizou a Facebook a comunicar ao EU Login os seus nomes próprios, apelido, fotografia de perfil e endereço eletrónico, conforme publicado na sua conta Facebook.

180 Na sequência destas autorizações concedidas pelo recorrente, a Facebook reencaminhou‑o para o sítio Internet do EU Login, em conformidade com as indicações contidas na hiperligação «ligar‑se através do Facebook» (v. n.° 177, primeiro e segundo travessões, supra).

181 Ao mesmo tempo, a Facebook comunicou ao EU Login o valor aleatório de segurança e o código único mencionados no n.° 177, quarto e quinto travessões, supra. Por um lado, esta comunicação da Facebook permitiu ao EU Login saber que os dados pessoais que a Facebook disponibilizava diziam respeito ao utilizador que tinha lançado o processo de autenticação, a saber, no caso em apreço, o recorrente. Por outro lado, permitiu ao EU Login aceder, durante um período limitado, aos dados pessoais acima mencionados no n.° 177, terceiro travessão, a saber, nomeadamente, o nome próprio, o apelido e o endereço eletrónico do recorrente, conforme publicado na sua conta Facebook. A transmissão destes dados pela Facebook ao EU Login foi feita através de uma ligação encriptada entre si. Foi com base nos dados disponibilizados pela Facebook que o EU Login autenticou o endereço eletrónico do recorrente.

182 Por outro lado, cabe observar que a rede social Facebook é detida pela Meta Platforms, empresa sediada nos Estados Unidos.

183 Além disso, é de salientar que a apresentação desta hiperligação no sítio Internet do EU Login é regulada pelas condições gerais da plataforma Facebook, divulgadas no endereço Internet «https://developers.facebook.com/terms».

184 É à luz destas considerações que é necessário examinar se estão preenchidas as condições da responsabilidade extracontratual da Comissão.

185 O recorrente alega, em substância, que, aquando da sua ligação ao EU Login de 30 de março de 2022, se verificou uma transferência de dados pessoais que lhe pertenciam, nomeadamente do seu endereço IP, para servidores da rede social Facebook, cuja empresa proprietária está estabelecida nos Estados Unidos. Essa transferência foi efetuada em violação do artigo 46.° do Regulamento 2018/1725 e causou ao recorrente um dano imaterial que consistiu numa perda do controlo dos seus dados e numa privação dos seus direitos e liberdades.

186 A título preliminar, importa recordar que, como resulta do n.° 95, supra, uma transferência de dados pessoais para um país terceiro, na aceção do artigo 46.° do Regulamento 2018/1725, exige que uma instituição, um organismo ou um órgão da União disponibilize, por transmissão ou de outra forma, dados pessoais a um destinatário estabelecido num país terceiro, ou seja, um país que não é membro da União nem do EEE.

187 No caso vertente, está demonstrado que, primeiro, entre as opções de ligação ao EU Login, o recorrente optou por se ligar através da sua conta Facebook. Segundo, a hiperligação «ligar‑se através do Facebook» contém uma ligação para um endereço URL do sítio Internet da Facebook. Terceiro, quando o recorrente ativou essa hiperligação selecionando‑a, o seu navegador acedeu ao endereço URL do sítio Internet da Facebook e, em seguida, transmitiu o seu endereço IP à Facebook (v. n.os 173 a 175, supra).

188 Daqui decorre que a Comissão, através da hiperligação «ligar‑se através do Facebook», apresentada na página Internet do EU Login, criou as condições que permitem que o endereço IP do recorrente fosse transmitido à Facebook. Ora, este endereço IP constitui um dado pessoal do recorrente (v. n.° 122, supra) que, através da referida hiperligação, foi transmitida à Meta Platforms, empresa com sede nos Estados Unidos. Esta transmissão corresponde, portanto, a uma transferência de dados pessoais para um país terceiro, na aceção do artigo 46.° do Regulamento 2018/1725.

189 Além disso, está demonstrado no caso em apreço que, no momento dessa transferência de dados, a saber, em 30 de março de 2022, não havia nenhuma decisão de adequação, na aceção do artigo 47.° do Regulamento 2018/1725, relativa aos Estados Unidos da América (v. n.° 100, supra).

190 Na falta de uma decisão de adequação da Comissão relativa aos Estados Unidos, a transferência de dados pessoais para um país terceiro ou uma organização internacional só pode ser realizada se o responsável pelo tratamento ou o subcontratante tiver apresentado garantias adequadas, e na condição de os titulares dos dados gozarem de direitos oponíveis e de medidas jurídicas corretivas eficazes, em conformidade com o artigo 48.°, n.° 1, do Regulamento 2018/1725 (v. n.° 101, supra).

191 No caso em apreço, a Comissão não demonstrou, nem sequer alegou, a existência de uma garantia adequada, nomeadamente de uma cláusula‑tipo de proteção de dados ou de uma cláusula contratual adotadas nas condições previstas no artigo 48.°, n.os 2 e 3, do Regulamento 2018/1725 (v. n.os 102 a 104, supra). Em contrapartida, está demonstrado que a apresentação da hiperligação «ligar‑se através do Facebook» no sítio Internet do EU Login é simplesmente regulada pelas condições gerais da plataforma Facebook (v. n.° 183, supra).

192 Consequentemente, a Comissão criou as condições para que se tenha verificado uma transferência de dados pessoais do recorrente para um país terceiro, sem, no entanto, respeitar as condições estabelecidas no artigo 46.° do Regulamento 2018/1725.

193 Por conseguinte, há que concluir, sem que seja necessário examinar os outros argumentos do recorrente, que a Comissão cometeu uma violação suficientemente caracterizada, na aceção da jurisprudência acima recordada no n.° 50, do artigo 46.° do Regulamento 2018/1725, no que respeita à transferência controvertida aquando da ligação ao EU Login de 30 de março de 2022.

194 Cabe, portanto, examinar se as outras condições da responsabilidade extracontratual da Comissão, relativas ao dano e ao nexo de causalidade, estão preenchidas no caso em apreço.

195 O recorrente alega que a transferência ilegal do seu endereço IP para uma empresa estabelecida nos Estados Unidos lhe causou um dano imaterial que consistiu numa perda do controlo dos seus dados e numa privação dos seus direitos e liberdades.

196 A este respeito, há que considerar que o artigo 65.° do Regulamento n.° 2018/1725 confere direito a uma reparação não só dos danos materiais mas também dos danos imateriais sofridos em consequência de uma violação desse regulamento, sem que seja necessário demonstrar qualquer limiar de gravidade [v., neste sentido e por analogia, Acórdão de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais), C‑300/21, EU:C:2023:370, n.os 45 e 51].

197 No caso em apreço, o dano imaterial invocado pelo recorrente deve ser considerado real e certo, na aceção da jurisprudência recordada no n.° 54, supra, uma vez que a transferência mencionada no n.° 188, supra, efetuada em violação do artigo 46.° do Regulamento 2018/1725, colocou o recorrente numa situação de insegurança quanto ao tratamento dos seus dados pessoais, nomeadamente do seu endereço IP.

198 Além disso, há um nexo de causalidade suficientemente direto, na aceção da jurisprudência recordada no n.° 55, supra, entre a violação, pela Comissão, do artigo 46.° do Regulamento 2018/1725 e o dano imaterial sofrido pelo recorrente.

199 Nas circunstâncias do caso em apreço, cabe avaliar ex aequo et bono o montante do dano imaterial causado pela Comissão em 400 euros.

200 Nesse seguimento, condena‑se a Comissão a pagar ao recorrente o montante de 400 euros a título dos danos imateriais sofridos resultantes da transferência controvertida aquando da ligação ao EU Login de 30 de março de 2022.

Quanto às despesas

201 Nos termos do disposto no artigo 134.°, n.° 3, do Regulamento de Processo do Tribunal Geral, se as partes obtiverem vencimento parcial, cada uma das partes suporta as suas próprias despesas. Todavia, se tal se afigurar justificado atendendo às circunstâncias do caso em apreço, o Tribunal Geral pode decidir que, além das suas próprias despesas, uma parte suporte uma fração das despesas da outra parte.

202 No presente caso, o recorrente foi declarado vencido nos seus primeiro e segundo pedidos, bem como numa parte do seu terceiro pedido. No entanto, o terceiro pedido foi julgado parcialmente procedente e a Comissão é condenada a pagar a indemnização que o recorrente pediu a título de reparação do dano imaterial sofrido devido à transferência controvertida aquando da ligação ao EU Login de 30 de março de 2022. Nestas condições, cabe decidir que a Comissão suportará as suas próprias despesas e metade das despesas do recorrente. O recorrente suportará metade das suas próprias despesas.

Pelos fundamentos expostos,

O TRIBUNAL GERAL (Sexta Secção Alargada)

decide:

1) O recurso é julgado inadmissível no que diz respeito aos pedidos de anulação.

2) Não há que conhecer dos pedidos de declaração de que a Comissão Europeia se absteve ilegalmente de tomar posição sobre o pedido de informações apresentado por Thomas Bindl em 1 de abril de 2022.

3) A Comissão é condenada a pagar a T. Bindl o montante de 400 euros a título de reparação pelos danos imateriais sofridos.

4) Os pedidos de indemnização são indeferidos quanto ao restante.

5) A Comissão é condenada a suportar as suas próprias despesas, assim como metade das despesas efetuadas por T. Bindl.

6) T. Bindl é condenado a suportar metade das suas próprias despesas.

Costeira

Kancheva

Öberg

Zilgalvis

Tichy‑Fisslberger

Proferido em audiência pública no Luxemburgo, em 8 de janeiro de 2025.

Assinaturas


Índice


Antecedentes do litígio e factos posteriores à interposição do recurso

Pedidos das partes

Quanto ao direito

Considerações preliminares sobre a proteção dos dados pessoais pelas instituições, órgãos e organismos da União

Quanto à admissibilidade

Admissibilidade dos pedidos de anulação

Admissibilidade dos pedidos de declaração da omissão

Quanto aos pedidos de indemnização

Considerações preliminares sobre as condições da responsabilidade extracontratual da União no quadro do Regulamento 2018/1725

Quanto ao primeiro pedido de indemnização, destinado à reparação do dano imaterial resultante da violação do direito de acesso às informações

Quanto ao segundo pedido de indemnização, destinado à reparação do dano imaterial resultante das transferências controvertidas

— Considerações preliminares sobre as disposições referentes à transferência de dados pessoais para um país terceiro

— Quanto ao funcionamento do serviço Amazon CloudFront no quadro do sítio Internet da CFE

— Transferência controvertida aquando da consulta do sítio Internet da CFE de 30 de março de 2022

— Transferência controvertida aquando da consulta do sítio Internet da CFE de 8 de junho de 2022

— Transferência controvertida aquando da ligação ao EU Login em 30 de março de 2022

Quanto às despesas


* Língua do processo: alemão.