Acórdão do Tribunal Geral da União Europeia
Processo T-553/23

N.º do Acórdão
62023TJ0553
Data
03/09/2025
Relator
M. Jaeger

Transferência de dados pessoais para os Estados Unidos Direito à vida privada e familiar Decisão de Execução da Comissão que declara a adequação do nível de proteção dos dados pessoais assegurado pelos Estados Unidos Direito a uma via de recurso efetiva Decisões baseadas exclusivamente no tratamento automatizado de dados pessoais Segurança no tratamento de dados pessoais


Sumário

Acórdão do Tribunal Geral (Décima Secção alargada) de 3 de setembro de 2025.
Philippe Latombe contra Comissão Europeia.
Transferência de dados pessoais para os Estados Unidos — Decisão de Execução da Comissão que declara a adequação do nível de proteção dos dados pessoais assegurado pelos Estados Unidos — Direito a uma via de recurso efetiva — Direito à vida privada e familiar — Decisões baseadas exclusivamente no tratamento automatizado de dados pessoais — Segurança no tratamento de dados pessoais.
Processo T-553/23.


Texto da decisão

Edição provisória

ACÓRDÃO DO TRIBUNAL GERAL (Décima Secção Alargada)

3 de setembro de 2025 (*)

« Transferência de dados pessoais para os Estados Unidos — Decisão de Execução da Comissão que declara a adequação do nível de proteção dos dados pessoais assegurado pelos Estados Unidos — Direito a uma via de recurso efetiva — Direito à vida privada e familiar — Decisões baseadas exclusivamente no tratamento automatizado de dados pessoais — Segurança no tratamento de dados pessoais »

No processo T‑553/23,

Philippe Latombe, residente em Nantes (França), representado por N. Coutrelis, J.‑B. Soufron e T. Lamballe, avocats,

recorrente,

contra

Comissão Europeia, representada por D. Calleja Crespo, A. Bouchagiar, H. Kranenborg e C. Ladenburger, na qualidade de agentes,

recorrida,

apoiada por:

Irlanda, representada por M. Browne, S. Finnegan e A. Joyce, na qualidade de agentes, assistidos por S. Brittain, barrister, e por C. Donnelly, SC,

e por

Estados Unidos da América, representados por B. Walsh, S. Barton e A. Finlay, solicitors, E. Barrington, SC, e D. Hardiman, barrister,

intervenientes,

O TRIBUNAL GERAL (Décima Secção Alargada),

composto por: O. Porchia, presidente, M. Jaeger (relator), L. Madise, P. Nihoul e S. Verschuur, juízes,

secretário: I. Kurme, administradora,

visto o Despacho de 12 de outubro de 2023, Latombe/Comissão (T‑553/23 R, não publicado, EU:T:2023:621),

vistos os autos,

após a audiência de 1 de abril de 2025,

profere o presente

Acórdão

1 Por meio de recurso interposto ao abrigo do artigo 263.° TFUE, o recorrente, Philippe Latombe, pede, em substância, a anulação da Decisão de Execução (UE) 2023/1795 da Comissão, de 10 de julho de 2023, nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho sobre a adequação do nível de proteção dos dados pessoais no âmbito do Quadro de Privacidade de Dados UE‑EUA (JO 2023, L 231, p. 118; a seguir «decisão impugnada»).

I. Antecedentes do litígio

2 O recorrente é cidadão francês e alega utilizar várias plataformas informáticas que recolhem os seus dados pessoais e os transferem para os Estados Unidos.

3 Relativamente à transferência de dados pessoais da União Europeia para os Estados Unidos, num primeiro momento, através do Acórdão de 6 de outubro de 2015, Schrems (C‑362/14, a seguir «Acórdão Schrems I», EU:C:2015:650), o Tribunal de Justiça declarou inválida a Decisão 2000/520/CE da Comissão, de 26 de julho de 2000, nos termos da Diretiva 95/46/CE do Parlamento Europeu e do Conselho e relativa ao nível de proteção assegurado pelos princípios de «porto seguro» e pelas respetivas questões mais frequentes (FAQ) emitidos pelo Department of Commerce dos Estados Unidos da América (JO 2000, L 215, p. 7).

4 Num segundo momento, através do Acórdão de 16 de julho de 2020, Facebook Ireland e Schrems (C‑311/18, a seguir «Acórdão Schrems II», EU:C:2020:559), o Tribunal de Justiça declarou inválida a Decisão de Execução (UE) 2016/1250 da Comissão, de 12 de julho de 2016, relativa ao nível de proteção assegurado pelo Escudo de Proteção da Privacidade UE‑EUA, com fundamento na Diretiva 95/46/CE do Parlamento Europeu e do Conselho (JO 2016, L 207, p. 1; a seguir «decisão de adequação relativa ao Escudo de Proteção»).

5 Nos Acórdãos Schrems I e Schrems II, o Tribunal de Justiça, no âmbito de um reenvio prejudicial para apreciação da validade, considerou, nomeadamente, que, contrariamente à apreciação da Comissão Europeia resultante das decisões de adequação mencionadas nos n.os 3 e 4, supra, o sistema de porto seguro e o sistema do Escudo de Proteção da Privacidade (a seguir «Escudo de Proteção») que regulavam a transferência de dados pessoais não garantiam um nível de proteção das liberdades e dos direitos fundamentais substancialmente equivalente ao garantido pelo direito da União.

6 Na sequência do Acórdão Schrems II, a Comissão encetou conversações com o Governo dos Estados Unidos tendo em vista adotar uma eventual nova decisão de adequação cumpridora das exigências do artigo 45.°, n.° 2, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; retificação no JO 2018, L 127, p. 2; a seguir «RGPD»), conforme interpretadas pelo Tribunal de Justiça.

7 Assim, em 7 de outubro de 2022, os Estados Unidos da América adotaram o Executive Order 14086 (Decreto Presidencial n.° 14086, a seguir «E.O. 14086»), que reforça as medidas de proteção da privacidade que regem as atividades de informação de origem eletromagnética realizadas pelos serviços de informações estabelecidos nos Estados Unidos. Este decreto foi complementado pelo Attorney General Order No. 5517—2022 (Regulamento do Procurador‑Geral n.° 5517— 2022, a seguir «Regulamento AG»), que aditou a parte 201 ao título 28 do Code of Federal Regulations (CFR, Código dos Regulamentos Federais), que enquadra a criação e o funcionamento da Data Protection Review Court (Tribunal de Fiscalização da Proteção de Dados, a seguir «DPRC»).

8 Em 10 de julho de 2023, após exame dessa evolução regulamentar nos Estados Unidos, a Comissão adotou, com base no artigo 45.°, n.° 3, do RGPD, a decisão impugnada, que estabelece o novo quadro transatlântico de fluxo de dados pessoais entre a União e os Estados Unidos. O artigo 1.° da referida decisão declara que os Estados Unidos da América asseguram um nível adequado de proteção dos dados pessoais transferidos da União para organizações localizadas nesse país constantes da lista do «Quadro de Privacidade de Dados UE‑EUA» (a seguir «QPD»), conservada e disponibilizada publicamente pelo respetivo Department of Commerce (Ministério do Comércio) (a seguir «organizações do QPD»).

II. Pedidos das partes

9 O recorrente conclui pedindo ao Tribunal Geral que se digne:

– anular, em substância, a decisão impugnada na sua totalidade; e

– condenar a Comissão nas despesas.

10 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, conclui pedindo ao Tribunal Geral que se digne:

– julgar o recurso inadmissível;

– a título subsidiário, julgar o recurso improcedente; e

– condenar o recorrente nas despesas.

III. Questão de direito

A. Quanto à exceção de inadmissibilidade

11 Por requerimento separado entregue na Secretaria do Tribunal Geral em 1 de dezembro de 2023, a Comissão suscitou uma exceção de inadmissibilidade nos termos do artigo 130.° do Regulamento de Processo do Tribunal Geral.

12 A Comissão alega que o recurso é inadmissível, uma vez que o recorrente não tem legitimidade, não tem interesse em agir e a parte da decisão impugnada cuja anulação pede é indissociável do resto dessa decisão.

13 O recorrente contesta os argumentos da Comissão e sustenta que o seu recurso é admissível.

14 Cabe recordar que assiste ao juiz da União o direito de apreciar, consoante as circunstâncias concretas de cada caso, se a boa administração da justiça justifica negar provimento ao recurso sem decidir previamente da sua admissibilidade (v., neste sentido, Acórdão de 26 de fevereiro de 2002, Conselho/Boehringer, C‑23/00 P, EU:C:2002:118, n.os 51 e 52).

15 Assim, atendendo às circunstâncias do presente processo, o Tribunal Geral considera que, sendo o recurso, em todo o caso e pela fundamentação exposta nos n.os 16 a 204, infra, desprovido de fundamento, há que, por razões de boa administração da justiça, examinar o seu mérito, sem decidir previamente da sua admissibilidade (v., neste sentido, Acórdãos de 10 de outubro de 2014, Marchiani/Parlamento, T‑479/13, não publicado, EU:T:2014:866, n.° 23, e de 20 de dezembro de 2023, Naturstrom/Comissão, T‑60/21, não publicado, EU:T:2023:839, n.° 74).

B. Quanto ao mérito

16 O recorrente invoca cinco fundamentos de recurso, relativos:

– o primeiro, à violação dos artigos 3.° e 4.° do Regulamento n.° 1/1958 do Conselho, de 15 de abril de 1958, que estabelece o regime linguístico da Comunidade Económica Europeia (JO 1958, 17, p. 385);

– o segundo, à violação dos artigos 7.° e 8.° da Carta dos Direitos Fundamentais da União Europeia;

– o terceiro, à violação do artigo 47.°, segundo parágrafo, da referida Carta e do artigo 45.°, n.° 2, do RGPD;

– o quarto, à violação do artigo 22.° do RGPD; e

– o quinto, à violação do artigo 32.° do RGPD, lido em conjugação com o artigo 45.°, n.° 2, do mesmo regulamento.

17 Na audiência, o recorrente renunciou ao primeiro fundamento, relativo à violação dos artigos 3.° e 4.° do Regulamento n.° 1/1958. Por conseguinte, há que examinar unicamente o segundo a quinto fundamentos.

1. Observações preliminares

18 Em primeiro lugar, importa observar que o artigo 45.°, n.° 1, do RGPD prevê que a transferência de dados pessoais para um país terceiro pode ser autorizada por uma decisão da Comissão segundo a qual esse país terceiro, um território ou um ou mais setores específicos desse país terceiro asseguram um nível de proteção adequado. Esta disposição está incluída no capítulo V do referido regulamento que, como foi indicado pelo Tribunal de Justiça, visa globalmente assegurar a continuidade do elevado nível de proteção de dados pessoais, que é garantido pelo direito da União por força deste regulamento, quando estes são transferidos para um país terceiro (v., neste sentido, Acórdão Schrems II, n.° 93).

19 A este respeito, o Tribunal de Justiça esclareceu que, sem exigir que o país terceiro em causa garanta um nível de proteção idêntico ao garantido pela ordem jurídica da União, a expressão «nível de proteção adequado», que figura no artigo 45.°, n.° 1, do RGPD, deve ser entendida no sentido de que exige que esse país terceiro assegure efetivamente, em virtude da sua legislação interna ou dos seus compromissos internacionais, um nível de proteção das liberdades e dos direitos fundamentais substancialmente equivalente ao garantido na União por força do referido regulamento, lido à luz da Carta dos Direitos Fundamentais (v., neste sentido, Acórdão Schrems II, n.os 94 e 162).

20 O Tribunal de Justiça declarou também que, embora os meios a que o país terceiro recorreu para assegurar um nível adequado de proteção dos dados pessoais pudessem ser diferentes dos implementados na União para garantir o cumprimento das exigências decorrentes da Diretiva 95/46, lida à luz da Carta dos Direitos Fundamentais, esses meios deviam, porém, revelar‑se efetivos, na prática, para assegurar uma proteção substancialmente equivalente à garantida na União (Acórdão Schrems I, n.° 74).

21 Além disso, o Tribunal de Justiça considerou que, tendo em conta, por um lado, o papel significativo desempenhado pela proteção dos dados pessoais à luz do direito fundamental ao respeito pela vida privada e, por outro, o número significativo de pessoas cujos direitos fundamentais são suscetíveis de ser violados em caso de transferência de dados pessoais para um país terceiro que não assegura um nível de proteção adequado, o poder de apreciação da Comissão quanto à adequação do nível de proteção assegurado por um país terceiro revelava‑se reduzido, pelo que o juiz da União devia proceder à fiscalização estrita da legalidade das decisões de adequação (Acórdão Schrems I, n.° 78).

22 Em segundo lugar, importa recordar que, segundo jurisprudência constante, a legalidade dos atos da União deve ser apreciada em função dos elementos de facto e de direito existentes na data em que esse ato foi adotado, de modo que os atos posteriores à adoção de uma decisão não podem afetar a sua validade (v. Acórdãos de 17 de outubro de 2019, Alcogroup e Alcodis/Comissão, C‑403/18 P, EU:C:2019:870, n.° 45 e jurisprudência referida, e de 28 de janeiro de 2021, Qualcomm e Qualcomm Europe/Comissão, C‑466/19 P, EU:C:2021:76, n.° 82 e jurisprudência referida). Por conseguinte, no caso em apreço, as apreciações feitas pela Comissão relativamente à legalidade da decisão impugnada devem ser examinadas apenas em função dos elementos de que ela dispunha no momento em que as fez.

23 É neste contexto que há que analisar os fundamentos invocados pelo recorrente começando por examinar o terceiro fundamento, depois o segundo fundamento, em seguida o quarto fundamento e, por último, o quinto fundamento.

2. Quanto ao terceiro fundamento, relativo à violação do artigo 47, segundo parágrafo, da Carta dos Direitos Fundamentais e do artigo 45, n.° 2, do RGPD

24 Com o terceiro fundamento, o recorrente sustenta que a Comissão violou o artigo 47.°, segundo parágrafo, da Carta dos Direitos Fundamentais e o artigo 45.°, n.° 2, do RGPD, uma vez que, na decisão impugnada, considerou que a DPRC oferecia um nível de proteção adequado no que respeita ao direito de os cidadãos da União acederem a um tribunal independente e imparcial previamente estabelecido por lei.

25 A título preliminar, importa salientar que o artigo 47.°, segundo parágrafo, da Carta dos Direitos Fundamentais encontra‑se redigido nos seguintes termos:

«Toda a pessoa tem direito a que a sua causa seja julgada de forma equitativa, publicamente e num prazo razoável, por um tribunal independente e imparcial, previamente estabelecido por lei. Toda a pessoa tem a possibilidade de se fazer aconselhar, defender e representar em juízo.»

26 Segundo as Anotações relativas à Carta dos Direitos Fundamentais (JO 2007, C 303, p. 17), o artigo 47.°, segundo parágrafo, da referida Carta corresponde ao artigo 6.°, n.° 1, da Convenção Europeia para a Proteção dos Direitos Humanos e das Liberdades Fundamentais, assinada em Roma, em 4 de novembro de 1950 (a seguir «CEDH»). Esta disposição encontra‑se redigida nos seguintes termos:

«Qualquer pessoa tem direito a que a sua causa seja examinada, equitativa e publicamente, num prazo razoável por um tribunal independente e imparcial, estabelecido pela lei, o qual decidirá, quer sobre a determinação dos seus direitos e obrigações de caráter civil, quer sobre o fundamento de qualquer acusação em matéria penal dirigida contra ela.»

27 A este respeito, há que recordar que, segundo a jurisprudência, uma vez que a CEDH não constitui, enquanto a União não aderir à mesma, um instrumento jurídico formalmente integrado na ordem jurídica da União, o exame da validade de um ato de direito derivado deve ser efetuado unicamente à luz dos direitos fundamentais garantidos pela Carta dos Direitos Fundamentais (Acórdão de 3 de setembro de 2015, Inuit Tapiriit Kanatami e o./Comissão, C‑398/13 P, EU:C:2015:535, n.os 45 e 46).

28 Contudo, a jurisprudência reconhece que, por um lado, nos termos do artigo 6.°, n.° 3, TUE, os direitos fundamentais reconhecidos pela CEDH fazem parte do direito da União enquanto princípios gerais e, por outro, resulta do artigo 52.°, n.° 3, da Carta dos Direitos Fundamentais que os direitos nela contidos, na medida em que esta contenha direitos correspondentes aos direitos garantidos pela CEDH, têm o mesmo sentido e o mesmo alcance que os que lhe são conferidos pela CEDH (v. Acórdão de 31 de maio de 2018, Korwin‑Mikke/Parlamento, T‑770/16, EU:T:2018:320, n.° 38 e jurisprudência referida).

29 Por conseguinte, segundo a jurisprudência, por uma questão de coerência e sem que tal atente contra a autonomia do direito da União e do Tribunal de Justiça da União Europeia, os direitos contidos na Carta dos Direitos Fundamentais que correspondem aos garantidos pela CEDH devem também ser interpretados à luz da jurisprudência do Tribunal Europeu dos Direitos do Homem (a seguir «TEDH») [v., neste sentido, Acórdãos de 9 de novembro de 2023, Staatssecretaris van Justitie en Veiligheid (Conceito de ofensa grave), C‑125/22, EU:C:2023:843, n.° 59, e de 31 de maio de 2018, Korwin‑Mikke/Parlamento, T‑770/16, EU:T:2018:320, n.° 38].

30 Daqui resulta, segundo a jurisprudência, que o Tribunal de Justiça deve garantir, nos termos do artigo 52.°, n.° 3, da Carta dos Direitos Fundamentais, que a sua interpretação do artigo 47.°, segundo parágrafo, da referida Carta assegure um nível de proteção que não viole o garantido pelo artigo 6.°, n.° 1, da CEDH, conforme interpretado pelo TEDH [v. Acórdão de 6 de outubro de 2021, W.Ż. (Secção de Fiscalização Extraordinária e dos Processos de Direito Público do Supremo Tribunal — Nomeação), C‑487/19, EU:C:2021:798, n.° 123 e jurisprudência referida].

31 Importa também notar que o artigo 45.°, n.° 2, do RGPD prevê que, ao avaliar a adequação do nível de proteção oferecido por um país terceiro, a Comissão tem nomeadamente em conta os seguintes elementos:

«a) [...] os direitos dos titulares dos dados efetivos e oponíveis, e vias de recurso administrativo e judicial para os titulares de dados cujos dados pessoais sejam objeto de transferência;

b) A existência e o efetivo funcionamento de uma ou mais autoridades de controlo independentes no país terceiro ou às quais esteja sujeita uma organização internacional, responsáveis por assegurar e impor o cumprimento das regras de proteção de dados, e dotadas de poderes coercitivos adequados para assistir e aconselhar os titulares dos dados no exercício dos seus direitos, e cooperar com as autoridades de controlo dos Estados‑Membros».

32 É à luz destes elementos que há que examinar as duas alegações deduzidas pelo recorrente em apoio do presente fundamento.

a) Quanto à primeira alegação do terceiro fundamento, de acordo com a qual a DPRC não é um tribunal independente e imparcial

33 Com a primeira alegação do terceiro fundamento, o recorrente sustenta que a DPRC não é um tribunal independente e imparcial na aceção do artigo 47.°, segundo parágrafo, da Carta dos Direitos Fundamentais, mas um órgão parajurisdicional dependente do poder executivo.

34 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

35 A título preliminar, importa salientar que, segundo a jurisprudência, a exigência de independência dos órgãos jurisdicionais, que é inerente à missão de julgar, faz parte do conteúdo essencial do direito a uma tutela jurisdicional efetiva e do direito fundamental a um processo equitativo, que reveste importância essencial enquanto garante da proteção de todos direitos que o direito da União confere aos particulares e da preservação dos valores comuns aos Estados‑Membros, enunciados no artigo 2.° TUE, designadamente do valor do Estado de direito [Acórdão de 15 de julho de 2021, Comissão/Polónia (Regime disciplinar dos juízes), C‑791/19, EU:C:2021:596, n.° 58 e jurisprudência referida]. Em conformidade com o princípio da separação de poderes que caracteriza o funcionamento de um Estado de direito, a independência dos órgãos jurisdicionais deve ser garantida nomeadamente em relação aos poderes legislativo e executivo (v. Acórdão de 18 de maio de 2021, Asocia, ia «Forumul Judecătorilor din România» e o., C‑83/19, C‑127/19, C‑195/19, C‑291/19, C‑355/19 e C‑397/19, EU:C:2021:393, n.° 195 e jurisprudência referida).

36 A jurisprudência esclarece que a exigência de independência dos órgãos jurisdicionais comporta dois aspetos. O primeiro aspeto, de ordem externa, requer que a instância em causa exerça as suas funções com total autonomia, sem estar submetida a um vínculo hierárquico ou de subordinação em relação a nenhuma entidade e sem receber ordens ou instruções de proveniência alguma, estando assim protegida contra intervenções ou pressões externas suscetíveis de afetar a independência de julgamento dos seus membros e influenciar as suas decisões. O segundo aspeto, de ordem interna, está ligado ao conceito de «imparcialidade» e visa o igual distanciamento em relação às partes no litígio e aos respetivos interesses, tendo em conta o objeto deste. Este último aspeto exige o respeito pela objetividade e a falta de interesse na resolução do litígio que não seja a estrita aplicação da norma jurídica (v. Acórdão de 21 de dezembro de 2021, Euro Box Promotion e o., C‑357/19, C‑379/19, C‑547/19, C‑811/19 e C‑840/19, EU:C:2021:1034, n.° 224 e jurisprudência referida).

37 As garantias de independência e de imparcialidade exigidas pelo direito da União postulam a existência de regras, designadamente no que respeita à composição da instância, à nomeação, à duração das funções, bem como às causas de abstenção, de impugnação da nomeação e de destituição dos seus membros, que permitem afastar qualquer dúvida legítima, no espírito dos particulares, quanto à impermeabilidade da referida instância em relação a elementos externos e à sua neutralidade relativamente aos interesses em confronto [v. Acórdão de 15 de julho de 2021, Comissão/Polónia (Regime disciplinar dos juízes), C‑791/19, EU:C:2021:596, n.° 59 e jurisprudência referida].

38 É neste contexto que há que examinar os três argumentos invocados pelo recorrente em apoio da presente alegação.

1) Quanto ao primeiro argumento, de acordo com o qual a DPRC não é um tribunal independente e imparcial, uma vez que a sua missão consiste em reapreciar as decisões do Civil Liberties Protection Officer of the Director of National Intelligence

39 Com o primeiro argumento, o recorrente alega, em substância, que a DPRC não é um tribunal independente e imparcial, uma vez que a sua missão consiste em reapreciar as decisões do Civil Liberties Protection Officer of the Director of National Intelligence (Responsável pela Proteção das Liberdades Cívicas do Diretor dos Serviços de Informação Nacional, a seguir «CLPO», Estados Unidos), que está sob a tutela do Gabinete do Diretor dos Serviços de Informação Nacional dos Estados Unidos (a seguir «Diretor dos Serviços de Informação Nacional»).

40 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

41 Por razões de clareza, importa esclarecer que o primeiro argumento da primeira alegação do terceiro fundamento deve ser interpretado no sentido de que, em substância, segundo o recorrente, por um lado, no tratamento de uma reclamação relativa a dados pessoais formulada por um titular de dados na União que pretende invocar a violação do direito dos Estados Unidos que rege as atividades de informação de origem eletromagnética lesiva dos seus interesses em matéria de proteção da privacidade e das liberdades cívicas (a seguir «reclamação relativa a dados pessoais»), o CLPO não está rodeado de garantias suficientes destinadas a assegurar a sua independência, pelo facto de estar sob a tutela do Gabinete do Diretor dos Serviços de Informação Nacional, e, por outro, a DPRC não é um tribunal independente e imparcial devido à insuficiência de garantias aplicáveis ao CLPO.

42 Antes de mais, importa salientar que o exame das garantias relativas à independência do CLPO é irrelevante para apreciar se a DPRC constitui um tribunal independente e imparcial. Com efeito, a DPRC foi instituída enquanto órgão de fiscalização independente do CLPO, à qual, como resulta do considerando 184 da decisão impugnada, a pessoa que apresentou a reclamação relativa a dados pessoais e cada elemento do setor das informações pode solicitar a reapreciação da decisão do CLPO e foram previstas várias garantias no E.O. 14086 para que as decisões do CLPO possam ser reapreciadas e, sendo caso disso, reformadas de forma independente e imparcial pela DPRC.

43 Primeiro, resulta dos considerandos 185 e 186 da decisão impugnada, sem que o recorrente o conteste, que a DPRC é constituída por, pelo menos, seis juízes nomeados pelo Attorney General (Procurador‑Geral, Estados Unidos, a seguir «Procurador‑Geral»), em consulta com o Privacy and Civil Liberties Oversight Board (Conselho de Supervisão da Privacidade e das Liberdades Cívicas, Estados Unidos, a seguir «PCLOB»), o Secretary of Commerce (Secretário de Estado do Comércio) e o Diretor dos Serviços de Informação Nacional por mandatos renováveis de quatro anos, utilizando os mesmos critérios que os aplicáveis aos juízes da magistratura federal e tendo em conta a experiência judicial anterior. Assim, os juízes devem ser profissionais da justiça (ou seja, membros ativos e em pleno gozo dos seus direitos na Ordem dos Advogados e devidamente autorizados a exercer o direito) e ter experiência adequada em matéria de direito da privacidade e da segurança nacional. Além disso, o Procurador‑Geral deve esforçar‑se por assegurar que pelo menos metade dos juízes tem experiência judicial anterior e que todos os juízes possuem credenciação de segurança para poderem aceder às informações de segurança nacional classificadas. Só podem ser nomeadas para a DPRC pessoas que reúnam as condições acima referidas e que não sejam funcionários do poder executivo no momento da sua nomeação ou que não o tenham sido nos dois anos anteriores. Do mesmo modo, durante o seu mandato, os juízes da DPRC não podem ter nenhumas funções oficiais ou emprego no Governo dos Estados Unidos.

44 Segundo, resulta dos considerandos 188 e 189 da decisão impugnada, sem que o recorrente o conteste, que as decisões do CLPO são reapreciadas, de forma integral, por um painel de três juízes da DPRC assistidos por um advogado especial. Ora, na referida reclamação, a DPRC não se baseia unicamente na documentação fornecida pelo CLPO mas também se baseia nas informações e pedidos apresentados pelo queixoso, pelo advogado especial que presta assistência aos seus juízes e pelos serviços de informações, bem como, se for caso disso, nas informações adicionais que pediu durante a instrução da reclamação relativa a dados pessoais. Além disso, ao proceder a essa reapreciação, deve aplicar a jurisprudência pertinente do Supreme Court of the United States (Supremo Tribunal dos Estados Unidos).

45 Terceiro, resulta dos considerandos 190 e 191 da decisão impugnada, sem que o recorrente o conteste, que a DPRC tem o poder de reforma, não está vinculado pela decisão do CLPO e, em caso de desacordo com este último, pode adotar a sua própria decisão sobre a reclamação relativa a dados pessoais. Além disso, independentemente da decisão tomada pela DPRC, esta decisão é vinculativa e final. Assim, tanto os serviços de informações como o Governo dos Estados Unidos são obrigados a respeitá‑la.

46 Resulta do exposto que as garantias previstas no E.O. 14086 no que respeita ao funcionamento e aos poderes da DPRC permitem a reapreciação independente e imparcial das decisões adotadas pelo CLPO. Por conseguinte, o recorrente não tem fundamento para sustentar que a insuficiência das garantias aplicáveis ao CLPO afeta a independência e a imparcialidade da DPRC.

47 Em todo o caso, quanto à alegada insuficiência das garantias destinadas a assegurar a independência do CLPO, há que observar o seguinte.

48 Importa salientar, como resulta dos considerandos 176 a 181 da decisão impugnada, sem que o recorrente o conteste, que o E.O. 14086, complementado pelo Regulamento AG, instituiu um mecanismo específico de recurso para tratar a reclamação relativa a dados pessoais. Esta reclamação deve ser apresentada à autoridade de controlo incumbida, em cada Estado‑Membro, de supervisionar o tratamento dos dados pessoais, que a remete em seguida ao CLPO, desde que contenha os elementos indicados no n.° 178 da decisão impugnada, a saber, informações relativas aos dados pessoais que se acredite terem sido transferidos para os Estados Unidos, os meios através dos quais se acredite terem sido transferidos, a identidade, se for conhecida, das entidades do Governo dos Estados Unidos que se acredita estarem envolvidas na alegada violação, o fundamento da alegada violação do direito dos Estados Unidos e a natureza da reparação requerida. Neste contexto, o CLPO deve determinar se os serviços de informações violaram o direito dos Estados Unidos aplicável e, em caso afirmativo, pode ordenar que apliquem medidas corretivas. A decisão do CLPO relativa à referida reclamação é vinculativa.

49 É certo que, no considerando 179 da decisão impugnada, a Comissão refere que o CLPO faz parte do Gabinete do Diretor dos Serviços de Informação Nacional e que, além da sua competência específica para examinar a reclamação relativa a dados pessoais, é obrigado, de um modo mais geral, a assegurar que a proteção da privacidade e das liberdades cívicas é adequadamente incorporada nas políticas e procedimentos do referido gabinete e dos serviços de informações e que estes cumpram os requisitos em matéria de privacidade e liberdades cívicas. Todavia, por um lado, há que observar que, como mencionado nesse considerando, a fim de assegurar a independência do CLPO, o E.O. 14086 prevê que este só pode ser destituído pelo referido diretor e por justa causa, ou seja, em caso de má conduta, prevaricação, violação da segurança, negligência do dever ou incapacidade. Por outro lado, como resulta do considerando 180 da decisão impugnada, os serviços de informações e o Diretor dos Serviços de Informação Nacional estão proibidos de impedir ou influenciar indevidamente o trabalho do CLPO que, na análise da reclamação relativa a dados pessoais, deve aplicar a lei imparcialmente, tendo em conta tanto os interesses de segurança nacional como a proteção da privacidade.

50 Nestas condições, há que rejeitar o presente argumento.

2) Quanto ao segundo argumento, de acordo com o qual a DPRC não é um tribunal independente e imparcial, uma vez que é composta por juízes nomeados pelo ProcuradorGeral após consulta do PCLOB

51 Com o segundo argumento, o recorrente sustenta, em substância, que a DPRC não é um tribunal independente e imparcial, uma vez que é composta por juízes nomeados pelo Procurador‑Geral após consulta do PCLOB, que é um órgão dependente do poder executivo.

52 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

53 Em primeiro lugar, resulta do considerando 110 da decisão impugnada que o PCLOB é uma agência independente, instituída no âmbito do poder executivo. A independência desta agência resulta, em especial, da sua composição. Com efeito, é composta por um conselho bipartidário de cinco membros nomeados pelo Presidente dos Estados Unidos, com a aprovação do Senado, para um mandato fixo de seis anos. Os referidos membros devem ser selecionados com base nas suas qualificações profissionais, realizações, estatuto público, conhecimentos especializados em matéria de privacidade e liberdades cívicas e experiência, sem ter em conta a sua filiação política. Não pode haver mais de três membros filiados no mesmo partido político. Uma pessoa nomeada como membro do PCLOB não pode, enquanto exercer funções no conselho, ser um funcionário eleito, um agente ou um funcionário do governo federal, exceto na qualidade de membro do PCLOB.

54 Daqui resulta que, embora o PCLOB tenha sido instituído no âmbito do poder executivo, foi concebido, pelo seu estatuto fundador, como uma agência independente cuja missão consiste em supervisionar, de forma imparcial, o trabalho levado a cabo pelo poder executivo com vista a proteger, nomeadamente, a privacidade e as liberdades cívicas. Assim, como indicado no considerando 194 da decisão impugnada, sem que o recorrente o conteste, deve verificar anualmente se o CLPO e a DPRC trataram os processos recebidos nos prazos fixados, se tiveram acesso a todas as informações necessárias, se tiveram em conta todas as garantias previstas no E.O. 14086 e se os serviços de informações cumpriram as suas decisões. Na sequência dessa verificação, deve certificar publicamente que o CLPO e a DPRC respeitaram essas garantias. Além disso, deve apresentar um relatório ao Presidente dos Estados Unidos, ao Procurador‑Geral, ao Diretor dos Serviços de Informação Nacional, aos diretores dos serviços de informações, ao CLPO e aos comités de informações do United States Congress (Congresso dos Estados Unidos). Esse relatório deve ser tornado público numa versão não classificada. O Procurador‑Geral, o Diretor dos Serviços de Informação Nacional, o CLPO e os diretores dos serviços de informações são obrigados a aplicar todas as recomendações constantes do referido relatório.

55 Nestas condições, o facto de o PCLOB ter sido instituído no âmbito do poder executivo não permite, por si só, concluir que, devido à sua consulta antes da nomeação dos juízes da DPRC, esta última não é um tribunal independente e imparcial.

56 Em segundo lugar, importa observar que, para se assegurar de que os juízes da DPRC são independentes do poder executivo, o E.O. 14086 prevê que, aquando da sua nomeação, o Procurador‑Geral deve respeitar os critérios e as condições indicados no n.° 43, supra. Além disso, como resulta do considerando 187 da decisão impugnada, os juízes da DPRC só podem ser destituídos pelo Procurador‑Geral e unicamente por justa causa, ou seja, má conduta, prevaricação, violação da segurança, negligência do dever ou incapacidade, depois de ter devidamente em conta as normas aplicáveis aos juízes federais estabelecidas nas regras relativas à deontologia judicial e ao processo de incapacidade judicial.

57 Daqui resulta que as regras relativas à nomeação e à destituição dos juízes da DPRC não podem pôr em causa a sua independência e a sua imparcialidade.

58 Em terceiro lugar, importa salientar que, nos termos do artigo 3.°, n.° 1, da decisão impugnada, a Comissão é obrigada a assegurar o controlo contínuo da aplicação do quadro jurídico objeto da referida decisão, nomeadamente as condições em que se procede a transferências ulteriores, o exercício dos direitos individuais e o acesso das autoridades públicas dos Estados Unidos aos dados transferidos com base na nessa decisão, com vista a avaliar se os Estados Unidos da América continuam a assegurar um nível de proteção adequado. Assim, em conformidade com o n.° 5 do referido artigo, se a Comissão tomar conhecimento de quaisquer indícios de que deixou de ser assegurado um nível de proteção adequado, deve informar desse facto as autoridades dos Estados Unidos e, se necessário, pode decidir suspender, alterar, revogar a decisão impugnada, ou limitar o seu âmbito de aplicação. Daqui resulta que, se o quadro jurídico em vigor nos Estados Unidos no momento da adoção da decisão impugnada que levou a Comissão a considerar, nessa decisão, que a DPRC oferecia uma proteção jurídica substancialmente equivalente à garantida pelo direito da União mudar, a Comissão pode decidir, se necessário, suspender, alterar ou revogar a decisão impugnada, ou limitar o seu âmbito de aplicação.

59 Atendendo a todas estas considerações, há que rejeitar o presente argumento.

3) Com o terceiro argumento, de acordo com o qual a DPRC não é um tribunal independente e imparcial, uma vez que o Regulamento AG não exclui a possibilidade de os seus juízes serem sujeitos a formas de supervisão diferentes da supervisão quotidiana por parte do poder executivo

60 Com o terceiro argumento, o recorrente alega, em substância, que a DPRC não é um tribunal independente e imparcial, uma vez que o Regulamento AG não exclui a possibilidade de os seus juízes serem sujeitos a formas de supervisão diferentes da supervisão quotidiana por parte do poder executivo.

61 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

62 Há que observar que, embora resulte dos autos que, nos termos da secção 201.7, alínea d), do Regulamento AG, os juízes da DPRC não devem estar sujeitos à supervisão quotidiana do Procurador‑Geral, o considerando 187 da decisão impugnada refere também que, nos termos do E.O. 14086, os serviços de informações e o Procurador‑Geral não devem impedir nem influenciar indevidamente o trabalho da DPRC. Além disso, resulta dos autos que o E.O. 14086 e o Regulamento AG limitam a possibilidade de o poder executivo influenciar o trabalho da DPRC ao estabelecer que os seus juízes só podem ser destituídos pelo Procurador‑Geral e unicamente pelas causas indicadas no n.° 56, supra.

63 Neste contexto, há que rejeitar o presente argumento e, por conseguinte, julgar improcedente a primeira alegação do terceiro fundamento na sua totalidade.

b) Quanto à segunda alegação do terceiro fundamento, de acordo com a qual a DPRC não é um tribunal previamente estabelecido por lei

64 Com a segunda alegação do terceiro fundamento, o recorrente alega que a DPRC não foi previamente estabelecida por lei, na aceção do artigo 47.°, segundo parágrafo, da Carta dos Direitos Fundamentais, dado que não foi criada por uma lei adotada pelo Congresso dos Estados Unidos, mas por um ato do executivo, a saber, uma decisão do Procurador‑Geral.

65 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

66 Em primeiro lugar, resulta da jurisprudência do Tribunal de Justiça, desenvolvida à luz da jurisprudência do TEDH relativa ao artigo 6.°, n.° 1, da CEDH (TEDH, 1 de dezembro de 2020, Guðmundur Andri Ástráðsson c. Islândia, CE:ECHR:2020:1201JUD002637418, §§ 231 e 233), que, embora o direito a um tribunal previamente estabelecido por lei constitua um direito autónomo, este último não deixa de ter uma relação muito estreita com as garantias de independência e de imparcialidade que figuram nessa mesma disposição. Mais especificamente, ainda que todas as exigências ditadas por estes conceitos prossigam cada uma um objetivo preciso que as torna garantias específicas de um processo equitativo, estas garantias visam o respeito pelos mesmos princípios fundamentais que são o primado do direito e da separação de poderes. Na base de cada uma destas exigências encontra‑se, assim, o imperativo de preservar a confiança que o poder judicial deve inspirar ao particular e a independência desse poder em relação aos demais poderes [v. Acórdãos de 22 de fevereiro de 2022, Openbaar Ministerie (Tribunal estabelecido por lei no Estado‑Membro de emissão), C‑562/21 PPU e C‑563/21 PPU, EU:C:2022:100, n.° 56 e jurisprudência referida, e de 29 de março de 2022, Getin Noble Bank, C‑132/20, EU:C:2022:235, n.° 117 e jurisprudência referida].

67 O Tribunal de Justiça também esclareceu, fazendo eco da jurisprudência do TEDH (TEDH, 8 de julho de 2014, Biagioli c. San Marino, CE:ECHR:2014:0708DEC000816213, §§ 72 a 74; v., igualmente, TEDH, 2 de maio de 2019, Pasquini c. San Marino, CE:ECHR:2019:0502JUD005095616, §§ 100 e 101 e jurisprudência referida), que a expressão «previamente estabelecido por lei» tem por objetivo evitar que a organização do sistema judicial seja deixada à discricionariedade do executivo e assegurar que esta matéria seja regulada por uma lei adotada pelo poder legislativo em conformidade com as regras que enquadram o exercício da sua competência. Esta expressão reflete, nomeadamente, o princípio do Estado de Direito e diz respeito não só à base legal da própria existência do tribunal mas também à composição da formação em cada processo e ainda a qualquer outra disposição do direito interno cujo incumprimento torna irregular a participação de um ou de vários juízes no exame do processo, o que inclui, em especial, disposições relativas à independência e à imparcialidade dos membros do órgão jurisdicional em questão (v. Acórdão de 29 de março de 2022, Getin Noble Bank, C‑132/20, EU:C:2022:235, n.° 121 e jurisprudência referida).

68 Neste contexto, o Tribunal de Justiça decidiu que a declaração relativa à existência de uma violação da exigência de um tribunal previamente estabelecido por lei e às consequências dessa violação está sujeita à apreciação global de um certo número de elementos que, considerados em conjunto, contribuem para gerar, no espírito dos litigantes, dúvidas legítimas no que respeita à independência e à imparcialidade dos juízes [v. Acórdão de 22 de fevereiro de 2022, Openbaar Ministerie (Tribunal estabelecido por lei no Estado‑Membro de emissão), C‑562/21 PPU e C‑563/21 PPU, EU:C:2022:100, n.° 74 e jurisprudência referida].

69 Assim, o Tribunal de Justiça considerou que a circunstância de um órgão, como um Conselho Nacional da Magistratura, envolvido no processo de designação dos juízes ser, de forma preponderante, composto por membros escolhidos pelo poder legislativo não pode, por si só, levar a duvidar da independência dos juízes nomeados no termo desse processo, mas que, porém, a situação pode ser diferente quando essa circunstância, conjugada com outros elementos pertinentes e com as condições em que essas escolhas foram feitas, leva a gerar tais dúvidas [v. Acórdão de 22 de fevereiro de 2022, Openbaar Ministerie (Tribunal estabelecido por lei no Estado‑Membro de emissão), C‑562/21 PPU e C‑563/21 PPU, EU:C:2022:100, n.° 75 e jurisprudência referida].

70 Por outro lado, no seu Acórdão de 1 de dezembro de 2020, Guðmundur Andri Ástráðsson c. Islândia (CE:ECHR:2020:1201JUD002637418, §§ 207 e 212), o TEDH considerou que a nomeação de juízes pelo executivo ou pelo legislador é admissível, desde que os juízes assim nomeados estejam livres de qualquer pressão ou influência quando desempenham o papel jurisdicional.

71 Resulta, em substância, desta jurisprudência que, para apreciar se as exigências que decorrem do artigo 47.°, segundo parágrafo, da Carta dos Direitos Fundamentais estão cumpridas, não nos devemos limitar a apreciar a natureza formal do texto jurídico que estabelece um tribunal e define as suas regras de funcionamento, mas importa verificar se esse texto jurídico prevê garantias suficientes destinadas a assegurar a sua independência e a sua imparcialidade face aos demais poderes, nomeadamente ao poder executivo.

72 Em segundo lugar, importa recordar que, como o Tribunal de Justiça declarou no Acórdão Schrems I e no Acórdão Schrems II, no âmbito de uma decisão de adequação, a Comissão não é obrigada a assegurar‑se de que as disposições pertinentes do país terceiro são idênticas às que estão em vigor na União, mas que são substancialmente equivalentes às garantidas pelo direito da União por força do RGPD, lido à luz da Carta dos Direitos Fundamentais (v. n.os 19 e 20, supra). Daqui resulta que, no caso em apreço, o Tribunal Geral é obrigado a verificar o mérito da declaração de adequação feita pela Comissão na decisão impugnada, segundo a qual as disposições do direito dos Estados Unidos relativas ao estabelecimento e ao funcionamento da DPRC oferecem garantias substancialmente equivalentes às previstas no direito da União no artigo 47.°, segundo parágrafo, da referida Carta. Tais garantias são oferecidas, em especial, quando o texto jurídico que estabelece esse tribunal e define as suas regras de funcionamento visa assegurar a sua independência e a sua imparcialidade face aos demais poderes, nomeadamente ao poder executivo, isto apesar de o referido texto não constituir, de um ponto de vista formal, uma lei.

73 Neste caso, resulta do considerando 185 da decisão impugnada, sem que o recorrente o conteste, que a DPRC foi estabelecida pelo Regulamento AG. Daqui decorre que a DPRC não foi constituída por uma lei adotada pelo poder legislativo, a saber, o Congresso dos Estados Unidos, mas por um ato emanado do poder executivo. Com efeito, o Procurador‑Geral é o chefe do Departamento da Justiça dos Estados Unidos e o principal responsável pela aplicação da lei no Governo Federal dos Estados Unidos. É o principal conselheiro do Presidente dos Estados Unidos para todas as questões jurídicas e faz parte do seu gabinete.

74 Neste contexto, há que verificar se, de forma substancialmente equivalente ao direito da União, o E.O. 14086 e o Regulamento AG preveem garantias destinadas a assegurar a independência e a imparcialidade da DPRC.

75 A este respeito, primeiro, há que observar que resulta dos autos, sem ser contestado, que:

– o Procurador‑Geral adotou o Regulamento AG com base no seu poder estatutário de emitir decisões vinculativas sobre questões de direito dos Estados Unidos, incluindo as relativas à transferência de dados da União reguladas pelo E.O. 14086;

– ao instituir a DPRC, o Procurador‑Geral delegou nela o poder de decidir sobre a legalidade das atividades de informação de origem eletromagnética contestadas por um cidadão da União; assim, o Procurador‑Geral já não está autorizado de jure a exercer o poder que delegou na DPRC enquanto esta existir; e

– como indicado na nota de rodapé n.° 366 constante da página 63 da decisão impugnada, o Supremo Tribunal dos Estados Unidos reconheceu a possibilidade de o Procurador‑Geral criar organismos independentes com poder decisório, como a DPRC; além disso, considerou que a delegação de poderes efetuada pelo Procurador‑Geral na sua mandatária é vinculativa para o poder executivo; assim, resulta da jurisprudência do referido órgão jurisdicional que, enquanto o Regulamento AG estiver em vigor, o poder executivo está vinculado por ele e que nem os serviços de informações nem o Governo dos Estados Unidos podem rever ou revogar as suas decisões.

76 Segundo, por um lado, importa recordar que resulta da decisão impugnada, em substância, que:

– os juízes da DPRC são nomeados pelo Procurador‑Geral com base nos critérios e no cumprimento das condições mencionadas no n.° 43, supra;

– os juízes da DPRC só podem ser destituídos pelo Procurador‑Geral pelas causas referidas no n.° 56, supra, e em conformidade com as normas aplicáveis aos juízes federais enunciadas nas regras relativas à deontologia judicial e ao processo de incapacidade judicial;

– a decisão adotada pela DPRC é vinculativa e final. Assim, tanto o poder executivo como os serviços de informações são obrigados a respeitá‑la; e

– o trabalho efetuado pela DPRC é objeto de supervisão por parte do PCLOB, dentro dos limites indicados no n.° 54, supra.

77 Por outro lado, como resulta dos considerandos 187 a 189 da decisão impugnada, os juízes da DPRC devem respeitar, no exercício das suas funções neste último, as seguintes garantias processuais:

– devem examinar a reclamação relativa a dados pessoais num painel composto por três juízes, entre os quais um juiz presidente; em cada processo, a composição do painel de três juízes é escolhida rotativamente pelo Gabinete da Privacidade e das Liberdades Cívicas do Ministério da Justiça, que é responsável por prestar apoio administrativo à DPRC, assegurando que cada painel inclua pelo menos um juiz com experiência judicial anterior;

– na análise da reclamação relativa a dados pessoais, são assistidos por um advogado especial nomeado pelo Procurador‑Geral, após consulta do Secretário de Estado do Comércio, do Diretor dos Serviços de Informação Nacional e do PCLOB, por um mandato renovável de dois anos; o advogado especial deve ter experiência adequada no domínio do direito da privacidade e da segurança nacional, deve ser um advogado experiente e um membro ativo e regular da Ordem dos Advogados; além disso, no momento da sua nomeação, não pode ter estado empregado no poder executivo nos dois anos anteriores; o advogado especial deve ter acesso a todas as informações, incluindo informações classificadas, e, embora não defenda os interesses do queixoso e não tenha nenhuma relação advogado‑cliente com ele, deve assegurar que, em cada caso, os interesses do queixoso estão representados e os juízes da DPRC estão bem informados de todas as questões de direito e de facto pertinentes;

– para tomarem as suas decisões, devem ter em conta o processo do inquérito, as informações e as observações fornecidas pelo queixoso, pelo advogado especial, pelos serviços de informações e pelo CLPO, bem como, se for caso disso, as informações adicionais fornecidas pelo CLPO a pedido da DPRC; e

– devem tomar uma decisão sobre a reclamação relativa a dados pessoais por escrito e por maioria de votos.

78 Terceiro, há que salientar que foram sanadas as deficiências que foram assinaladas pelo Tribunal de Justiça no Acórdão Schrems II no que respeita à falta de garantias relativas à destituição, pelo poder executivo, do Mediador para o Escudo de Proteção e à falta de caráter vinculativo das suas decisões. Com efeito, resulta dos autos que o E.O. 14086 limita as hipóteses em que o Procurador‑Geral pode destituir os juízes da DPRC e prevê que as suas decisões são vinculativas.

79 Neste contexto, há que julgar improcedente a segunda alegação do terceiro fundamento.

80 Esta conclusão não pode ser posta em causa pelo facto de resultar dos autos que, tal como outros tribunais do sistema jurídico dos Estados Unidos, embora esteja autorizada a pronunciar‑se sobre questões jurídicas, a DPRC não constitui uma autoridade judicial estabelecida ao abrigo do artigo III da Constituição dos Estados Unidos.

81 Com efeito, no Acórdão Schrems II, o Tribunal de Justiça considerou que a proteção jurisdicional efetiva pode ser assegurada não só por um órgão jurisdicional pertencente à ordem judiciária mas também por qualquer outro «órgão» que ofereça às pessoas cujos dados são transferidos para os Estados Unidos garantias substancialmente equivalentes às exigidas pelo artigo 47.° da Carta dos Direitos Fundamentais (Acórdão Schrems II, n.° 197).

82 Atendendo a todas as considerações que precedem, há que julgar improcedente o terceiro fundamento na íntegra.

3. Quanto ao segundo fundamento, relativo à violação dos artigos 7 e 8 da Carta dos Direitos Fundamentais

83 Com o segundo fundamento, o recorrente alega que a Comissão violou os artigos 7.° e 8.° da Carta dos Direitos Fundamentais, dado que, na decisão impugnada, considerou que os Estados Unidos da América asseguravam um nível de proteção adequado no que respeita à recolha em larga escala de dados pessoais pelos serviços de informações desse país.

a) Quanto ao objeto do segundo fundamento

84 Importa observar que, nas páginas 2 e 23 da petição e na página 4 da réplica, quando enuncia a redação do segundo fundamento, o recorrente refere‑se à violação, pela Comissão, dos artigos 7.° e 8.° da Carta dos Direitos Fundamentais no que respeita não só à recolha em larga escala de dados pessoais mas também à recolha massiva dos mesmos. Todavia, nos desenvolvimentos que seguem a enunciação da redação do referido fundamento, o recorrente concentra a sua argumentação unicamente na recolha em larga escala desses dados.

85 Resulta da nota de rodapé n.° 250 que figura na página 46 da decisão impugnada, do considerando 141 da referida decisão, sem ser contestado, bem como das respostas dadas pelas partes às questões colocadas através de uma medida de organização do processo e na audiência, que:

– nos Estados Unidos, a recolha de informações de origem eletromagnética para fins de segurança nacional, incluindo dados transferidos da União, só pode assumir a forma de «recolha seletiva»; esta expressão não está definida no direito dos Estados Unidos, mas é geralmente utilizada para descrever a recolha de informações relativas a uma pessoa específica, uma conta de comunicação ou outro alvo identificado que é efetuada pelos serviços de informações ao abrigo da Foreign Intelligence Surveillance Act (Lei relativa à Supervisão de Informações Estrangeiras, a seguir «FISA») e do E.O. 14086.

– fora dos Estados Unidos, incluindo os dados pessoais em trânsito da União para organizações do QPD, a recolha de informações de origem eletromagnética para fins de segurança nacional é efetuada prioritariamente através de uma recolha seletiva; ora, quando seja necessário promover uma prioridade em matéria de informações validada, na aceção da secção 2, alínea b), iii), do E.O. 14086, que não pode ser razoavelmente obtidas através de uma recolha seletiva, os serviços de informações podem efetuar uma «recolha em larga escala» de dados pessoais; a recolha em larga escala é definida no direito dos Estados Unidos na secção 4, alínea b), do E.O. 14086 como a recolha autorizada de grandes quantidades de informação de origem eletromagnética que, por motivos técnicos ou operacionais, é efetuada sem recurso a discriminantes, por exemplo identificadores ou termos de seleção específicos; a recolha em larga escala é regulada pelo E.O. 14086 e pelo Executive Order 12333, United States Intelligence Activities (Decreto Presidencial n.° 12333, relativo às Atividades de Informação dos Estados Unidos), conforme alterado pelos Executive Orders 13284 (2003), 13355 (2004) e 13470 (2008) (Decretos Presidenciais n.os 13284/2003, 13355/2004 e 13470/2008), que a sujeitam a várias garantias e limitações; e

– a «recolha massiva» de dados pessoais a que a Comissão se refere na nota de rodapé n.° 250 da decisão impugnada como sendo uma recolha efetuada generalizada e indiscriminadamente sem restrições nem garantias não é autorizada nos Estados Unidos e não pode ser efetuada nem no seu território nem fora dele.

86 Resulta do exposto que, uma vez que a recolha massiva não é autorizada nos Estados Unidos e que a recolha em larga escala só pode ser efetuada fora dos Estados Unidos, o objeto do presente fundamento limita‑se, no caso em apreço, à apreciação da existência de violação, pela Comissão, dos artigos 7.° e 8.° da Carta dos Direitos Fundamentais no que respeita à recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito da União para as organizações do QPD, com exclusão da recolha de dados pessoais efetuada, se for caso disso, no território da União pelos serviços de informações dos Estados Unidos ou dos Estados‑Membros.

b) Quanto à primeira alegação do segundo fundamento, de acordo com a qual as atividades de informação realizadas nos termos do artigo 702 da FISA não estão sujeitas às garantias previstas no E.O. 14086

87 Com a primeira alegação do segundo fundamento, o recorrente alega que a Comissão violou os artigos 7.° e 8.° da Carta dos Direitos Fundamentais, uma vez que, na decisão impugnada, considerou, em substância, que os Estados Unidos da América ofereciam um nível de proteção substancialmente equivalente ao que é garantido pelo direito da União por força do RGPD, lido à luz da referida Carta, apesar de o artigo 702.° da FISA dar aos serviços de informações dos Estados Unidos a possibilidade de recolherem em larga escala dados pessoais de nacionais de outros países.

88 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

89 Importa salientar que o artigo 702.° da FISA não autoriza a recolha em larga escala, mas apenas a recolha seletiva de dados pessoais.

90 Daqui resulta que, não dizendo o artigo 702.° da FISA respeito à recolha em larga escala de dados pessoais, este é irrelevante para o caso em apreço.

91 Assim, há que julgar improcedente a primeira alegação do segundo fundamento.

c) Quanto à segunda alegação do segundo fundamento, de acordo com a qual o E.O. 14086 não sujeita a recolha em larga escala de dados pessoais à autorização prévia de uma autoridade judicial ou administrativa

92 Com a segunda alegação do segundo fundamento, o recorrente alega que a Comissão violou os artigos 7.° e 8.° da Carta dos Direitos Fundamentais, uma vez que, na decisão impugnada, considerou que os Estados Unidos da América ofereciam um nível de proteção substancialmente equivalente ao que é garantido pelo direito da União por força do RGPD, lido à luz da referida Carta, apesar de o E.O. 14086 não estabelecer a obrigação de os serviços de informações dos Estados Unidos obterem, a montante da recolha em larga escala de dados pessoais, a autorização prévia de uma autoridade judicial ou administrativa.

93 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

94 No caso em apreço, resulta dos autos, sem que tal seja contestado pelas partes, que o direito dos Estados Unidos não estabelece a obrigação de os serviços de informações obterem a autorização prévia de uma autoridade judicial ou administrativa antes de efetuarem a recolha em larga escala de dados pessoais em trânsito da União para as organizações do QPD.

95 Há que determinar se esta falta de autorização prévia é suscetível de afetar a legalidade da decisão impugnada, uma vez que pode pôr em causa a conclusão que figura no artigo 1.° da referida decisão, segundo a qual os Estados Unidos da América oferecem um nível adequado de proteção dos dados pessoais.

96 A título preliminar, há que recordar que, como foi declarado pelo Tribunal de Justiça no Acórdão Schrems II, para avaliar a legalidade de uma decisão de adequação, é necessário apreciar se o direito do país terceiro assegura um nível de proteção das liberdades e dos direitos fundamentais substancialmente equivalente ao que é garantido na União por força do RGPD, lido à luz da Carta dos Direitos Fundamentais (v. n.°19, supra).

97 É neste contexto que há que examinar os quatro argumentos invocados pelo recorrente em apoio da presente alegação.

1) Quanto ao primeiro argumento, baseado no Acórdão Schrems II

98 Com o primeiro argumento, o recorrente alega, em substância, que, como era o caso da decisão de adequação relativa ao Escudo de Proteção anulada pelo Tribunal de Justiça no Acórdão Schrems II devido, nomeadamente, à não implementação de uma fiscalização judicial, a recolha em larga escala de dados pessoais que é efetuada, no caso em apreço, pelos serviços de informações dos Estados Unidos não é objeto de supervisão judicial e não está enquadrada por regras suficientemente claras e precisas.

99 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

100 Importa observar que, no Acórdão Schrems II, o Tribunal de Justiça declarou que os artigos 7.° e 8.° da Carta dos Direitos Fundamentais faziam parte do nível de proteção, exigido na União, cujo respeito devia ser declarado pela Comissão antes de esta adotar uma decisão de adequação nos termos do artigo 45.°, n.° 1, do RGPD. Com efeito, segundo o Tribunal de Justiça, qualquer tratamento de dados pessoais de uma pessoa singular, incluindo a sua transferência para um país terceiro no âmbito de uma decisão de adequação, afeta tanto o direito fundamental dessa pessoa ao respeito pela vida privada, garantido pelo artigo 7.° da referida Carta, como o direito à proteção dos seus dados pessoais, que figura no artigo 8.° desta Carta (Acórdão Schrems II, n.os 169 a 171).

101 Todavia, o Tribunal de Justiça esclareceu que os direitos consagrados nos artigos 7.° e 8.° da Carta dos Direitos Fundamentais não são prerrogativas absolutas, mas devem ser tomados em consideração relativamente à sua função na sociedade (Acórdão Schrems II, n.° 172).

102 Assim, em conformidade com o artigo 52.°, n.° 1, da Carta dos Direitos Fundamentais, qualquer restrição ao exercício dos direitos e liberdades reconhecidos pelos artigos 7.° e 8.° da referida Carta deve ser prevista por lei e respeitar o conteúdo essencial desses direitos e liberdades. Ainda, na observância do princípio da proporcionalidade, só podem ser introduzidas restrições a esses direitos e liberdades se forem necessárias e corresponderem efetivamente a objetivos de interesse geral reconhecidos pela União ou à necessidade de proteção dos direitos e liberdades de terceiros (Acórdão Schrems II, n.° 174).

103 Neste contexto, o Tribunal de Justiça declarou que a possibilidade dada pelo Decreto Presidencial n.° 12333, conforme alterado, aos serviços de informações dos Estados Unidos de acederem aos dados pessoais em trânsito a partir da União, sem que esse acesso tenha sido objeto de supervisão judicial, não permitia enquadrar de forma suficientemente clara e precisa o alcance da recolha em larga escala de dados pessoais que era efetuada pelos serviços de informações. Assim, considerou que o referido decreto presidencial não correspondia às exigências mínimas associadas, no direito da União, ao princípio da proporcionalidade e que os programas de supervisão levados a cabo com base nesse decreto não se limitavam ao estritamente necessário (Acórdão Schrems II, n.os 183 e 184).

104 Há que concretizar a interpretação que deve ser dada à expressão «qualquer supervisão judicial» que figura no n.° 183 do Acórdão Schrems II.

105 A este respeito, importa salientar que nenhum elemento do Acórdão Schrems II, em especial no n.° 183 do referido acórdão e na expressão «qualquer supervisão judicial», sugere que a recolha em larga escala de dados pessoais deva obrigatoriamente ser objeto de uma autorização prévia emitida por uma autoridade independente. Pelo contrário, resulta da leitura conjugada da referida expressão e dos n.os 186 a 197 desse acórdão que a decisão que autoriza essa recolha tem, no mínimo, de ser objeto de uma fiscalização judicial a posteriori.

106 No caso em apreço, como indicado nos n.os 24 a 82, supra, o E.O. 14086 e o Regulamento AG sujeitam as atividades de informação de origem eletromagnética realizadas pelos serviços de informações dos Estados Unidos, incluindo quando esses serviços efetuam uma recolha em larga escala de dados pessoais, à supervisão judicial a posteriori da DPRC, cujas decisões são finais e vinculativas e se impõem tanto ao Governo dos Estados Unidos como aos referidos serviços. Por conseguinte, contrariamente ao que alega o recorrente, não se pode considerar que a recolha em larga escala de dados pessoais efetuada pelos serviços de informações com base na decisão impugnada não cumpre as exigências decorrentes do Acórdão Schrems II a este respeito.

107 Além disso, em primeiro lugar, importa recordar que, como resulta do considerando 141 da decisão impugnada, sem que o recorrente o conteste, o E.O. 14086 estabelece que os serviços de informações devem dar prioridade à recolha seletiva de dados pessoais. Assim, a recolha em larga escala só é permitida para promover uma prioridade em matéria de informações validada que não possa ser razoavelmente obtida através de uma recolha seletiva. A este respeito, há que observar que resulta do considerando 135 da referida decisão que as prioridades em matéria de informações validadas são definidas através de um processo específico destinado a garantir a conformidade com os requisitos legais aplicáveis, nomeadamente os relacionados com a privacidade e as liberdades cívicas. Mais especificamente, as prioridades em matéria de informações são desenvolvidas pelo Diretor dos Serviços de Informação Nacional e estão sujeitas à aprovação do Presidente dos Estados Unidos. Ora, antes de propor ao Presidente dos Estados Unidos prioridades em matéria de informações, o referido diretor deve obter, por cada prioridade, uma avaliação por parte do CLPO. No âmbito desta avaliação, o CLPO deve determinar se a prioridade em causa promove um ou mais dos objetivos legítimos enumerados no E.O. 14086, se não foi concebida para a recolha de informações de origem eletromagnética para fins proibidos e se foi estabelecida após ter tido devidamente em conta os aspetos relacionados com a privacidade e as liberdades cívicas de todas as pessoas em causa, independentemente da sua nacionalidade ou do local onde residam.

108 Em segundo lugar, importa realçar que, como salientado pelos considerandos 127 a 131, 134 e 135 da decisão impugnada, sem que o recorrente o conteste, o E.O. 14086 fixa ambiciosos requisitos aplicáveis a todas as atividades de informação de origem eletromagnética, incluindo quando estas são efetuadas através de uma recolha em larga escala de dados pessoais.

109 Primeiro, as atividades de informação de origem eletromagnética devem basear‑se numa lei ou numa autorização presidencial e devem ser realizadas em conformidade com o direito dos Estados Unidos, nomeadamente com a sua Constituição.

110 Segundo, as atividades de informação de origem eletromagnética só podem ser realizadas após a determinação, com base numa avaliação razoável de todos os fatores pertinentes, de que as atividades são necessárias para promover uma prioridade em matéria de informações validada.

111 Terceiro, as atividades de informação de origem eletromagnética devem ser realizadas de forma proporcional à prioridade em matéria de informações validada para a qual foram autorizadas, a fim de se alcançar um equilíbrio adequado entre a importância da prioridade em matéria de informações perseguida e o impacto na privacidade e nas liberdades cívicas dos cidadãos afetados, independentemente da sua nacionalidade ou do local onde residam.

112 Quarto, o E.O. 14086 enumera os objetivos gerais que não podem ser prosseguidos por atividades de informação de origem eletromagnética. Trata‑se, nomeadamente, de objetivos que consistem em reprimir críticas, dissidências ou a livre expressão de ideias ou de opiniões políticas por parte dos cidadãos ou da imprensa, com o objetivo de prejudicar os cidadãos com base na sua etnia, raça, sexo, identidade de género, orientação sexual ou religião ou para proporcionar uma vantagem concorrencial às empresas sediadas nos Estados Unidos.

113 Em terceiro lugar, resulta do considerando 141 da decisão impugnada, sem que o recorrente o conteste, que o E.O. 14086 estabelece garantias específicas aplicáveis à recolha em larga escala de dados pessoais.

114 Antes de mais, o E.O. 14086 prevê que devem ser aplicados métodos e medidas técnicas a fim de limitar os dados recolhidos apenas ao necessário para promover uma prioridade em matéria de informações validada, minimizando simultaneamente a recolha de informações que não são pertinentes.

115 Em seguida, o E.O. 14086 refere que a recolha em larga escala de dados pessoais só pode ser efetuada para responder a seis objetivos específicos (a seguir «objetivos específicos da recolha em larga escala»), a saber, a proteção contra o terrorismo, a espionagem, as armas de destruição maciça, as ciberameaças, as ameaças dirigidas contra o pessoal dos Estados Unidos ou dos seus aliados e a criminalidade transnacional. Prevê a possibilidade de o Presidente dos Estados Unidos atualizar os referidos objetivos específicos caso surjam novos imperativos de segurança nacional, como novas ameaças ou ameaças acrescidas à segurança nacional para as quais considere que a recolha em larga escala de dados pessoais pode ser utilizada. Essas atualizações devem, em princípio, ser divulgadas publicamente pelo Diretor dos Serviços de Informação Nacional, a menos que o Presidente dos Estados Unidos determine que essa publicação representa, por si só, um risco para a segurança nacional desse país.

116 Por último, o E.O. 14086 prevê que qualquer consulta dos dados de informação de origem eletromagnética obtidos em larga escala só pode ter lugar quando for necessária para promover uma prioridade em matéria de informações validada, na consecução dos objetivos específicos da recolha em larga escala e de acordo com as políticas e os procedimentos que tenham devidamente em conta o impacto das consultas na privacidade e nas liberdades cívicas de todos os cidadãos, independentemente da sua nacionalidade ou do local onde residam.

117 Nestas condições, não se pode validamente sustentar que a realização da recolha em larga escala não está enquadrada de forma suficientemente clara e precisa.

118 Atendendo a todas estas considerações, há que rejeitar o presente argumento.

2) Quanto ao segundo argumento, baseado no Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C511/18, C512/18 e C520/18)

119 Com o segundo argumento, o recorrente, referindo‑se expressamente ao n.° 189 do Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791), sustenta que o Tribunal de Justiça estabeleceu a obrigação de os serviços de informações obterem a autorização prévia de uma autoridade judicial ou administrativa a montante da recolha de dados de ligação junto dos operadores que os detinham. Em seu entender, a recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União não é, no caso em apreço, objeto dessa autorização prévia.

120 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

121 Há que salientar que, no Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791), o Tribunal de Justiça considerou, nomeadamente, que o artigo 15.°, n.° 1, da Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónica (Diretiva relativa à privacidade e às comunicações eletrónicas) (JO 2002, L 201, p. 37), conforme alterada pela Diretiva 2009/136/CE do Parlamento Europeu e do Conselho, de 25 de novembro de 2009 (JO 2009, L 337, p. 11), lido à luz dos artigos 7.°, 8.° e 11.°, bem como do artigo 52.°, n.° 1, da Carta dos Direitos Fundamentais, devia ser interpretado no sentido de que não se opunha a uma regulamentação nacional que impõe aos prestadores de serviços de comunicações eletrónicas que recorram à recolha em tempo real de dados de tráfego e de dados de localização, quando esta estava limitada às pessoas em relação às quais existia uma razão válida para suspeitar que estavam envolvidas em atividades terroristas e estava sujeita à fiscalização prévia por um órgão jurisdicional ou por uma entidade administrativa independente (n.° 192 do referido acórdão).

122 Daqui resulta que a hipótese em causa no processo que deu origem ao Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791), difere da que está em causa no caso em apreço. Neste caso, não se trata de apreciar a necessidade de sujeitar a recolha, pelos prestadores de serviços de comunicações eletrónicas, de dados de tráfego e de dados de localização dos utilizadores suspeitos de estarem envolvidos de uma forma ou de outra em atividades terroristas à fiscalização prévia de uma autoridade judicial ou administrativa, mas de apreciar se o facto de o direito dos Estados Unidos não prever a obrigação de os serviços de informações obterem, a montante da recolha em larga escala de dados pessoais em trânsito para esse país, a autorização prévia de uma autoridade judicial ou administrativa põe em causa o mérito da declaração de adequação feita pela Comissão na decisão impugnada.

123 Nestas condições, há que concluir que a referência ao Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791) é irrelevante para o caso em apreço.

124 Esta conclusão não pode ser posta em causa pela tomada em consideração do Acórdão de 30 de abril de 2024, La Quadrature du Net e o. (Dados pessoais e combate à contrafação) (C‑470/21, EU:C:2024:370), sobre o qual as partes no presente processo foram convidadas a pronunciar‑se através de uma medida de organização do processo.

125 O que estava em causa no processo que deu origem ao Acórdão de 30 de abril de 2024, La Quadrature du Net e o. (Dados pessoais e combate à contrafação) (C‑470/21, EU:C:2024:370), era a legalidade do acesso, por uma autoridade pública nacional responsável pela proteção dos direitos de autor e dos direitos conexos contra as violações desses direitos cometidas na Internet, aos dados conservados pelos prestadores de serviços de comunicações eletrónicas relativos à identidade civil correspondentes a endereços IP para efeitos de luta contra a contrafação. Mais especificamente, esse acesso justificava‑se tendo em vista o objetivo de identificar o titular de um endereço IP que exerceu uma atividade que violava os direitos de autor ou os direitos conexos, uma vez que tinha disponibilizado ilegalmente na Internet obras protegidas para serem descarregadas por outras pessoas. Nestas condições, o Tribunal de Justiça declarou que a fiscalização prévia por um órgão jurisdicional ou por uma entidade administrativa independente:

– não devia ser instituída quando a autoridade nacional competente tivesse acesso aos dados relativos à identidade civil de uma pessoa correspondente a um endereço IP, com o único objetivo de identificar o utilizador em causa e sem que esses dados pudessem ser associados a informações relativas às comunicações efetuadas, uma vez que a ingerência que comportava esse acesso não podia ser qualificada de grave (n.os 133 e 134 do referido acórdão); e

– devia ser instituída antes de a autoridade nacional competente relacionar os dados relativos à identidade civil de uma pessoa correspondente a um endereço IP com o ficheiro relativo à obra ilegalmente disponibilizada na Internet com vista ao seu descarregamento por outras pessoas e enviar à pessoa em causa uma carta declarando que esta praticou atos ilícitos (v., neste sentido, n.° 141 desse acórdão).

126 Daqui resulta que o processo que deu origem ao Acórdão de 30 de abril de 2024, La Quadrature du Net e o. (Dados pessoais e combate à contrafação) (C‑470/21, EU:C:2024:370), tem por objeto o acesso, pelas autoridades nacionais, a um endereço IP para efeitos de luta contra a contrafação e que esse objeto se distingue da recolha em larga escala, pelos serviços de informações, de dados pessoais em trânsito a partir da União. Por conseguinte, não se pode considerar, atento o referido acórdão, que a recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União deva ser objeto de autorização prévia.

127 Assim, há que rejeitar o presente argumento.

3) Quanto ao terceiro argumento, baseado no Acórdão do TEDH de 25 de maio de 2021, Big Brother Watch e o. c. Reino Unido (CE:ECHR:2021:0525JUD005817013)

128 Com o terceiro argumento, o recorrente alega, em substância, que, no Acórdão do TEDH de 25 de maio de 2021, Big Brother Watch e o. c. Reino Unido (CE:ECHR:2021:0525JUD005817013, a seguir «Acórdão Big Brother Watch»), o TEDH considerou que as atividades de interceção massiva de dados pessoais deviam estar sujeitas à autorização prévia de uma autoridade independente a partir do momento em que eram definidos os objetivos e o alcance da operação de supervisão. Em seu entender, a recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União não é, no caso em apreço, objeto dessa autorização prévia.

129 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

130 Há que salientar que o processo que deu origem ao Acórdão Big Brother Watch tinha por objeto, nomeadamente, a compatibilidade, à luz do artigo 8.° da CEDH, do regime britânico de supervisão secreta que dava aos serviços de informações a faculdade de intercetarem massivamente as comunicações eletrónicas e os dados de comunicação associados, isto é, os dados de tráfego relativos às comunicações intercetadas, que eram efetuadas, em princípio, fora das Ilhas Britânicas.

131 Além disso, como resulta da jurisprudência referida no n.° 29, supra, na medida em que o artigo 8.° da CEDH consagra, como o artigo 7.° da Carta dos Direitos Fundamentais, o direito ao respeito pela vida privada e familiar, a jurisprudência do TEDH relativa ao artigo 8.° da CEDH deve ser tida em conta para interpretar o alcance do artigo 7.° da referida Carta. Daqui resulta que, se o Tribunal Geral vier a declarar que o Acórdão Big Brother Watch é relevante no caso em apreço, as considerações tecidas pelo TEDH nesse acórdão, no que respeita ao alcance do artigo 8.° da CEDH, devem ser tidas em conta para interpretar o alcance do artigo 7.° desta Carta.

132 A este respeito, importa recordar que, no Acórdão Big Brother Watch, o TEDH se pronunciou sobre a legalidade da interceção massiva, pelos serviços de informações britânicos, de comunicações eletrónicas e de dados de comunicação associados que eram efetuadas, em princípio, fora das Ilhas Britânicas.

133 Ora, como as partes no presente processo salientaram na sua resposta à medida de organização do processo e na audiência, os desenvolvimentos operados pelo TEDH no Acórdão Big Brother Watch são relevantes para o caso em apreço, uma vez que se pode considerar que a interceção massiva de dados pessoais que estava em causa no processo que deu origem ao referido acórdão inclui a recolha em larga escala que é objeto da decisão impugnada.

134 Primeiro, há que salientar que, enquanto a versão francesa do Acórdão Big Brother Watch utiliza a expressão «interception en masse» («interceção massiva») de dados, a versão inglesa utiliza a expressão «bulk intercetion», que corresponde mais precisamente ao conceito francês de «interception en vrac» («interceção em larga escala»).

135 Segundo, por oposição à interceção seletiva, a interceção de informações em causa no Acórdão Big Brother Watch foi definida pelo TEDH como a que não visava pessoas determinadas e, por conseguinte, era suscetível de afetar um grande número de pessoas e de dados de comunicação associados e, assim, de ter um alcance muito amplo, uma vez que permitia, nomeadamente, recolher informações no quadro dos serviços de informações externas e detetar novas ameaças provenientes de atores conhecidos ou desconhecidos. Além disso, segundo o referido Tribunal, devido à sua finalidade ligada à proteção da segurança nacional, a interceção massiva era geralmente efetuada pelas autoridades competentes em segredo, o que implicava que estas tornavam públicas poucas informações sobre o funcionamento do sistema, ou mesmo nenhuma (v., neste sentido, Acórdão Big Brother Watch, § 322).

136 Terceiro, no Acórdão Big Brother Watch, o TEDH considerou que, embora nem todos os regimes de interceção massiva fossem concebidos com base no mesmo modelo e as suas modalidades de aplicação pudessem mudar sem sempre respeitar uma ordem cronológica estrita, a interceção massiva era um processo gradual que decorria, em substância, de acordo com as quatro fases seguintes (a seguir «fases de interceção»):

a) interceção massiva e retenção inicial de comunicações eletrónicas pertencentes a um grande número de pessoas e dados de comunicação associados;

b) aplicação de seletores específicos às comunicações consideradas e aos dados de comunicação associados, a fim de identificar as comunicações que possam ter interesse para os serviços de informações;

c) exame, por analistas, das comunicações selecionadas e dos dados de comunicação associados; e

d) subsequente retenção dos dados e sua utilização para efeitos da sua inclusão num relatório de informações, da sua comunicação a outros serviços de informações do país ou da sua transmissão a serviços de informações estrangeiros (v., neste sentido, Acórdão Big Brother Watch, §§ 325 a 329).

137 Daqui resulta que uma operação de recolha em larga escala de dados pessoais, como a que é objeto da decisão impugnada, entra no perímetro da primeira das fases de interceção identificadas pelo TEDH no Acórdão Big Brother Watch, porquanto consiste em recolher, para efeitos de proteção da segurança nacional, os dados pessoais em trânsito a partir da União de um grande número de pessoas.

138 Neste contexto, há que retirar as consequências do Acórdão Big Brother Watch no âmbito da apreciação da legalidade de uma decisão de adequação adotada com base no artigo 45.°, n.° 3, do RGPD, como a decisão impugnada.

139 A este respeito, em primeiro lugar, importa observar que, no Acórdão Big Brother Watch, o TEDH esclareceu que o artigo 8.° da CEDH não proibia o recurso à interceção massiva para proteger a segurança nacional ou outros interesses nacionais essenciais contra ameaças externas graves e que os Estados gozavam de uma ampla margem de apreciação para determinar o tipo de regime de interceção de que necessitavam (Acórdão Big Brother Watch, § 347).

140 Em segundo lugar, o TEDH referiu que a interceção massiva de dados pessoais devia estar enquadrada por várias garantias de extremo a extremo, que, consideradas em conjunto, constituíam a pedra angular de qualquer sistema de interceção massiva, a saber:

– a obtenção da autorização de uma autoridade independente a partir da definição do objeto e do alcance da operação de supervisão em causa (Acórdão Big Brother Watch, § 350);

– a criação de um sistema de supervisão e de fiscalização jurisdicional independente a posteriori (v., neste sentido, Acórdão Big Brother Watch, §§ 336 e 347); e

– a previsão de normas jurídicas que permitam assegurar, em cada fase de interceção, a necessidade e a proporcionalidade das medidas tomadas (v., neste sentido, Acórdão Big Brother Watch, § 350); a este respeito, o referido Tribunal recordou que a ingerência nos direitos garantidos pelo artigo 8.° da CEDH só podia ser justificada à luz do n.° 2 deste artigo se estivesse prevista na lei, visasse um ou mais dos objetivos legítimos enumerados nesse número e fosse necessária, numa sociedade democrática, para alcançar esses objetivos; ora, em matéria de supervisão secreta, a previsibilidade das medidas adotadas implicava que o direito interno fosse suficientemente claro para indicar a todos, de forma adequada, em que circunstâncias e em que condições os poderes públicos podiam recorrer a tais medidas (Acórdão Big Brother Watch, §§ 332 e 333).

141 Em terceiro lugar, o TEDH afirmou que, embora o artigo 8.° da CEDH se aplicasse a cada uma das fases de interceção, a necessidade de prever garantias aumentava à medida que o processo avançava nas várias fases e, por conseguinte, a intensidade da violação do direito ao respeito pela vida privada se tornava maior. Assim, em seu entender, é no final do processo, quando são analisadas informações relativas a uma pessoa em concreto ou quando o conteúdo das comunicações é examinado por um analista, que a presença de garantias é mais do que nunca necessária (v., neste sentido, Acórdão Big Brother Watch, §§ 330 e 331).

142 Em quarto lugar, o TEDH considerou que, posto que incluir todos os seletores empregados pelos serviços de informações para filtrar as comunicações recolhidas no perímetro da autorização prévia não era exequível na prática, o alcance dessa autorização devia ser limitado a fim de nela incluir, pelo menos, os tipos ou as categorias de seletores a utilizar (Acórdão Big Brother Watch, § 354).

143 No caso em apreço, por um lado, importa recordar que, como o Tribunal de Justiça declarou nos Acórdãos Schrems I e Schrems II, a Comissão não é obrigada, no âmbito de uma decisão de adequação, a assegurar‑se de que as disposições relevantes do país terceiro são idênticas às disposições em vigor na União, mas que são substancialmente equivalentes (v. n.os 19 e 20, supra).

144 Por outro lado, há que considerar que, uma vez que a recolha em larga escala de dados pessoais feita pelos serviços de informações dos Estados Unidos, que é contestada no âmbito do presente litígio, pode ser equiparada à interceção de dados que é feita no âmbito da primeira das fases de interceção especificadas pelo TEDH no Acórdão Big Brother Watch, a necessidade de prever, nesta fase específica da recolha em larga escala, garantias que limitem o poder discricionário dos serviços de informações é mais limitada, tendo em conta o contexto em que a interceção é efetuada. Com efeito, o que está em causa no caso em apreço é unicamente a interceção inicial em larga escala de dados pessoais por serviços de informações, com exclusão de atividades posteriores, que não são objeto deste recurso e que podem consistir, sendo caso disso, na aplicação de seletores específicos, na análise dos dados recolhidos e na sua utilização ou comunicação posterior.

145 Daqui resulta que a previsão de uma autorização prévia não é a única garantia que deve cobrir a interceção massiva de dados pessoais, mas constitui um dos elementos que, considerados em conjunto, constituem a pedra angular de qualquer regime de interceção massiva. A este respeito, importa recordar que o direito dos Estados Unidos em vigor prevê normas jurídicas que enquadram de forma suficientemente clara e precisa a execução, pelos serviços de informações dos Estados Unidos, da recolha em larga escala de dados pessoais (v. n.os 107 a 116, supra) e confere às pessoas afetadas pela transferência dos seus dados o direito a uma ação judicial efetiva na DPRC (v. n.os 33 a 63, supra). Além disso, os considerandos 162 a 169 da decisão impugnada referem, sem que o recorrente o conteste, que as atividades de informação realizadas pelos serviços de informações são controladas pelo PCLOB, que, como resulta do n.° 54, supra, foi concebido pelo seu estatuto fundador como um serviço independente. Do mesmo modo, as referidas atividades são objeto de supervisão por parte, em primeiro lugar, dos responsáveis jurídicos e dos delegados que, em cada serviço de informações, estão encarregados da supervisão e do cumprimento do referido direito; em segundo lugar, do inspetor‑geral independente encarregado, em cada serviço de informações, de controlar as atividades de informação externa realizadas pelo serviço em causa; e, em terceiro lugar, do Intelligence Oversight Board (Conselho de Supervisão dos Serviços de Informação, Estados Unidos), criado dentro do President’s Intelligence Advisory Board (Conselho Consultivo em matéria de Informações sob a tutela do Presidente, Estados Unidos) e encarregado de supervisionar o cumprimento da lei pelas autoridades dos Estados Unidos; bem como, em quarto lugar, de comissões especiais instituídas no Congresso dos Estados Unidos que exercem funções de supervisão de todas as atividades de informação externa desse país.

146 Atendendo a estas considerações, não se pode concluir que o facto de não prever uma autorização prévia aplicável à recolha inicial em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União basta para considerar que, à luz da doutrina resultante do Acórdão Big Brother Watch, o direito dos Estados Unidos não dá garantias substancialmente equivalentes às previstas no direito da União.

147 Assim, há que rejeitar o presente argumento.

4) Quanto ao quarto argumento, baseado no Parecer 5/2023 da Autoridade Europeia para a Proteção de Dados

148 Com o quarto argumento, o recorrente alega que, no seu Parecer 5/2023, de 28 de fevereiro de 2023, sobre o projeto de decisão de execução da Comissão Europeia sobre a adequação do nível de proteção dos dados pessoais assegurado pelo Quadro UE‑EUA de Privacidade dos Dados (a seguir «Parecer 5/2023»), o Comité Europeu para a Proteção de Dados (a seguir «CEPD») sublinhou a importância de sujeitar a recolha em larga escala de dados pessoais a autorização prévia. Em seu entender, a recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União não é, no caso em apreço, objeto de autorização prévia.

149 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

150 Importa observar que o Parecer 5/2023 foi emitido pelo CEPD com base no artigo 70.°, n.° 1, alínea s), do RGPD. Esta disposição prevê que, por sua própria iniciativa ou a pedido da Comissão, o CEPD pode, em benefício desta última, dar parecer para a avaliação da adequação do nível de proteção num país terceiro.

151 Ora, quando atua com base no artigo 70.°, n.° 1, do RGPD, o CEPD limita‑se a exercer uma função consultiva através da redação de pareceres, orientações, recomendações e recomendações de boas práticas que não produzem efeitos jurídicos vinculativos (v., neste sentido, Despacho do Presidente do Tribunal de Justiça de 29 de novembro de 2023, AEPD/CUR, C‑413/23 P, não publicado, EU:C:2023:1036, n.° 11). Assim, esse parecer não vincula a Comissão, que continua a poder apreciar se o direito desse país oferece globalmente um nível de proteção substancialmente equivalente ao que é garantido pelo direito da União no que respeita à recolha em larga escala de dados pessoais. Em todo o caso, há que constatar que, no referido parecer, o CEPD não referiu que a falta de controlo prévio relativo à recolha em larga escala de dados pessoais prejudicava necessariamente a avaliação positiva, por parte da Comissão, da adequação do nível de proteção dos dados pessoais oferecido pelo QPD. Pelo contrário, salientou, no n.° 165 do mesmo parecer, que essa avaliação dependia de todas as circunstâncias concretas e, nomeadamente, da instituição de uma fiscalização judicial a posteriori e de um mecanismo de recurso pelos Estados Unidos da América.

152 Neste contexto, o Parecer 5/2023 não permite considerar que a recolha em larga escala, pelos serviços de informações dos Estados Unidos, de dados pessoais em trânsito a partir da União deva ser objeto de autorização prévia e que a proteção oferecida por esse país não é substancialmente equivalente à que é garantida pelo direito da União.

153 Assim, há que rejeitar o presente argumento e, portanto, julgar improcedente a segunda alegação do segundo fundamento na sua totalidade.

d) Quanto à terceira alegação do segundo fundamento, de acordo com a qual o E.O. 14086 dá ao Presidente dos Estados Unidos o poder de autorizar a atualização secreta dos objetivos específicos da recolha em larga escala

154 Com a terceira alegação do segundo fundamento, o recorrente alega que a Comissão violou os artigos 7.° e 8.° da Carta dos Direitos Fundamentais quando considerou, na decisão impugnada, que os Estados Unidos da América ofereciam um nível de proteção substancialmente equivalente ao que é garantido pelo direito da União por força do RGPD, lido à luz da referida Carta, apesar de o E.O. 14086 dar ao Presidente dos Estados Unidos, por razões de segurança nacional, a faculdade de autorizar a atualização secreta dos objetivos específicos da recolha em larga escala. Mais especificamente, considera que, contrariamente ao que foi declarado no Acórdão do TEDH de 4 de dezembro de 2015, Roman Zakharov c. Rússia (CE:ECHR:2015:1204JUD004714306, a seguir «Acórdão Zakharov»), a atribuição ao referido presidente do poder de atualizar esses objetivos específicos não permite que as pessoas afetadas pela transferência de dados pessoais identifiquem, de forma precisa, o quadro jurídico em que estes são tratados nos Estados Unidos.

155 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

156 Importa observar que, no Acórdão Zakharov, o TEDH considerou que a ingerência no direito fundamental ao respeito pela vida privada e familiar só se podia justificar à luz do artigo 8.°, n.° 2, da CEDH se estivesse prevista por lei (Acórdão Zakharov, § 227). Ora, segundo o referido Tribunal, a expressão «prevista por lei» significava que a medida controvertida devia ser acessível à pessoa em causa e ser previsível quanto aos seus efeitos (Acórdão Zakharov, § 228). Em matéria de interceção de comunicações, a «previsibilidade» não significava que o indivíduo devia estar em condições de prever quando as autoridades eram suscetíveis de intercetar as suas comunicações, mas que, em substância, as restrições ao seu direito ao respeito pela vida privada e familiar deviam resultar de regras claras (Acórdão Zakharov, § 229).

157 Importa também recordar que, em conformidade com a jurisprudência referida no n.° 29, supra, na medida em que o artigo 8.° da CEDH consagra, como o artigo 7.° da Carta dos Direitos Fundamentais, o direito ao respeito pela vida privada e familiar, a jurisprudência do TEDH relativa ao artigo 8.° da CEDH, incluindo, portanto, o Acórdão Zakharov, deve ser tida em conta para interpretar, como no caso em apreço, o artigo 7.° da referida Carta.

158 A este respeito, resulta da secção 2, alínea c), ii), C), do E.O. 14086 que a faculdade dada ao Presidente dos Estados Unidos de atualizar a lista dos objetivos específicos da recolha em larga escala não é ilimitada, mas está circunscrita apenas às hipóteses em que essa atualização se torna necessária devido à emergência de novos imperativos de segurança nacional, como novas ameaças ou ameaças acrescidas à segurança nacional para as quais a recolha em larga escala de dados pessoais pode ser utilizada. Acresce que resulta desta disposição e foi confirmado pelos Estados Unidos da América na audiência que a atualização, pelo referido presidente, dos ditos objetivos específicos não é secreta, mas é objeto de publicidade por parte do Diretor dos Serviços de Informação Nacional, a menos que esse presidente determinar que essa publicidade representa, por si só, um risco para a segurança nacional do seu país. Além disso, mesmo nesta hipótese, a recolha em larga escala está sujeita a todas as garantias e a todas as limitações previstas no E.O. 14086 e, se um titular de dados apresentar a reclamação relativa a dados pessoais, esta é objeto de supervisão por parte do CLPO e, se for caso disso, de reapreciação pela DPRC.

159 Neste contexto, não se pode considerar que a faculdade conferida ao Presidente dos Estados Unidos de atualizar a lista dos objetivos específicos da recolha em larga escala é contrária às exigências identificadas pelo TEDH no Acórdão Zakharov.

160 Assim, há que julgar improcedente a terceira alegação do segundo fundamento e, por conseguinte, o referido fundamento na sua totalidade.

4. Quanto ao quarto fundamento, relativo à violação do artigo 22.° RGPD

161 Com o quarto fundamento, o recorrente sustenta que a Comissão violou o artigo 22.° do RGPD, porquanto, na decisão impugnada, não previu uma disposição que estabeleça o direito de os titulares de dados não serem destinatários de decisões baseadas exclusivamente no tratamento automatizado de dados pessoais, incluindo a definição de perfis, que produzam efeitos jurídicos a seu respeito ou os afetem de forma significativa (a seguir «decisões totalmente automatizadas»).

162 A título preliminar, importa salientar que os termos do artigo 22.° do RGPD são os seguintes:

«1. O titular dos dados tem o direito de não ficar sujeito a nenhuma decisão tomada exclusivamente com base no tratamento automatizado, incluindo a definição de perfis, que produza efeitos na sua esfera jurídica ou que o afete significativamente de forma similar.

2. O n.° 1 não se aplica se a decisão:

a) For necessária para a celebração ou a execução de um contrato entre o titular dos dados e um responsável pelo tratamento;

b) For autorizada pelo direito da União ou do Estado‑Membro a que o responsável pelo tratamento estiver sujeito, e na qual estejam igualmente previstas medidas adequadas para salvaguardar os direitos e liberdades e os legítimos interesses do titular dos dados;

c) For baseada no consentimento explícito do titular dos dados.»

163 Há também que observar que o termo «definição de perfis», que figura no artigo 22.°, n.° 1, do RGPD, é definido no artigo 4.°, ponto 4, do mesmo regulamento como «qualquer forma de tratamento automatizado de dados pessoais que consista em utilizar esses dados pessoais para avaliar certos aspetos pessoais de uma pessoa singular, nomeadamente para analisar ou prever aspetos relacionados com o seu desempenho profissional, a sua situação económica, saúde, preferências pessoais, interesses, fiabilidade, comportamento, localização ou deslocações».

164 Daqui resulta que, nos termos do artigo 22.° do RGPD, qualquer titular de dados tem o direito de não ser destinatário de decisões tomadas exclusivamente com base no tratamento automatizado de dados pessoais, incluindo quando essa medida consiste em analisar e prever certos aspetos do seu comportamento.

165 Ora, resulta da decisão impugnada que esta não trata especificamente da questão relativa às decisões totalmente automatizadas.

166 Assim, cabe decidir se tal omissão é suscetível de afetar a legalidade da decisão impugnada, uma vez que pode pôr em causa a conclusão que figura no artigo 1.° da referida decisão, segundo a qual os Estados Unidos da América oferecem um nível adequado de proteção dos dados pessoais.

167 É neste contexto que há que analisar as três alegações deduzidas pelo recorrente em apoio do quarto fundamento começando pela primeira e terceira alegações, que devem ser examinadas em conjunto.

a) Quanto à primeira e terceira alegações do quarto fundamento, de acordo com as quais, por um lado, o facto de as decisões totalmente automatizadas serem geralmente adotadas por responsáveis pelo tratamento que, estando estabelecidos na União, estão sujeitos ao RGPD não dá garantias no que respeita aos restantes casos e, por outro, o estabelecimento, pelo direito dos Estados Unidos, de proteções setoriais nos casos em que a adoção de decisões totalmente automatizadas não entra no âmbito de aplicação do referido regulamento é irrelevante para o caso em apreço

168 Com a primeira e terceira alegações do quarto fundamento, o recorrente sustenta, por um lado, que o facto de as decisões totalmente automatizadas serem geralmente adotadas por responsáveis pelo tratamento que, estando estabelecidos na União, estão sujeitos ao RGPD não dá garantias no que respeita aos restantes casos. Por outro lado, salienta que a circunstância de o direito dos Estados Unidos oferecer proteções setoriais no caso de a adoção de tais decisões não entrar no âmbito de aplicação do referido regulamento é irrelevante para a presente causa, porquanto esta circunstância não permite concluir que, em termos gerais, a proteção que esse país oferece relativamente a todas as decisões totalmente automatizadas é equivalente à que é garantida pelo artigo 22.° deste regulamento.

169 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

170 Importa salientar que resulta do considerando 33 da decisão impugnada que, em caso de transferência de dados pessoais da União para os Estados Unidos, deve distinguir‑se entre três situações no que respeita à adoção de decisões totalmente automatizadas.

171 Primeiro, pode dar‑se o caso em que as decisões totalmente automatizadas são adotadas por um responsável pelo tratamento estabelecido na União que recolheu, na União, os dados pessoais dos titulares de dados. A este respeito, importa observar que o artigo 4.°, n.° 7, do RGPD define o responsável pelo tratamento como a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais. Nesta hipótese, uma vez que, em conformidade com o artigo 3.°, n.° 1, do referido regulamento, o responsável pelo tratamento está sujeito ao mesmo regulamento, este deve cumprir as exigências previstas no artigo 22.° deste regulamento no que respeita a essas decisões.

172 Segundo, pode dar‑se o caso em que as decisões totalmente automatizadas são adotadas por um subcontratante estabelecido num país terceiro, atuando em nome do responsável pelo tratamento estabelecido na União que lhe transferiu os dados pessoais que recolheu na União, ou por um subcontratante posterior, atuando em nome do subcontratante estabelecido na União que lhe transferiu os dados que recolheu na União. A este respeito, importa esclarecer que o artigo 4.°, ponto 8, do RGPD define o subcontratante como a pessoa singular ou coletiva, a autoridade pública, agência ou outro organismo que trate os dados pessoais por conta do responsável pelo tratamento destes. Nestas hipóteses, uma vez que os subcontratantes estrangeiros atuem em nome do responsável pelo tratamento ou do subcontratante da União, estão sujeitos ao referido regulamento por força do artigo 3.°, n.° 1, deste regulamento. Assim, no que respeita a essas decisões, o responsável pelo tratamento e o subcontratante devem cumprir as exigências previstas no artigo 22.° do mesmo regulamento.

173 Terceiro, pode dar‑se o caso em que as decisões totalmente automatizadas são adotadas por um responsável pelo tratamento ou um subcontratante que não estão estabelecidos na União, mas que se dirigem a titulares de dados que se encontram na União oferecendo‑lhes bens ou serviços ou controlando o seu comportamento. Ora, nesta hipótese, o artigo 3.°, n.° 2, do RGPD prevê que o responsável pelo tratamento e o subcontratante estrangeiro estão sujeitos ao referido regulamento. Assim, no que respeita às decisões totalmente automatizadas, os mesmos devem cumprir as exigências previstas no artigo 22.° do referido regulamento.

174 Segue‑se que resulta da decisão impugnada que os casos em que as decisões totalmente automatizadas não entram no âmbito de aplicação do artigo 22.° do RGPD são residuais e se limitam ao caso de as organizações do QPD recolherem diretamente, na União, os dados pessoais, sem, porém, oferecerem aos cidadãos da União bens ou serviços e sem controlarem o seu comportamento, na aceção do artigo 3.°, n.° 2, do referido regulamento.

175 Ora, resulta dos considerandos 35 e 36 da decisão impugnada, sem que o recorrente o conteste, que, nestes casos, o direito dos Estados Unidos oferece proteções setoriais semelhantes às previstas no RGPD em domínios como a concessão de crédito, as ofertas de crédito hipotecário, as decisões de recrutamento, o emprego, a habitação e os seguros, nos quais há maior probabilidade de as organizações do QPD adotarem decisões totalmente automatizadas.

176 Assim, no domínio do crédito ao consumo, a Fair Credit Reporting Act (Lei relativa à Informação Leal em matéria de Crédito) e a Equal Credit Opportunity Act (Lei relativa à Igualdade de Oportunidades em matéria de Crédito) contêm garantias que proporcionam aos consumidores alguma forma de direito a uma explicação e o direito de contestar as decisões totalmente automatizadas. Estas leis são pertinentes num vasto leque de domínios, designadamente o crédito, o emprego, a habitação e os seguros. Além disso, o título VII da Civil Rights Act (Lei dos Direitos Civis) e a Fair Housing Act (Lei relativa à Habitação Justa) protegem os cidadãos contra os modelos utilizados nas decisões totalmente automatizadas suscetíveis de conduzir à discriminação com base em certas características e concedem‑lhes o direito de contestar essas decisões. Além disso, no que diz respeito às informações relativas à saúde, as regras adotadas pelas autoridades dos Estados Unidos em aplicação da Health Insurance Portability and Accountability Act (Lei relativa à Portabilidade e à Responsabilidade em matéria de Seguro de Saúde) exigem que os prestadores de serviços médicos recebam informações que lhes permitam informar os cidadãos sobre os sistemas de tomada de decisões totalmente automatizadas utilizados no setor médico.

177 Neste contexto, contrariamente ao que alega o recorrente, não se pode considerar que as proteções setoriais previstas no direito dos Estados Unidos são irrelevantes para o caso em apreço, uma vez que não têm o mesmo alcance geral que o artigo 22.° do RGPD.

178 A este respeito, importa recordar que, nos Acórdãos Schrems I e Schrems II, o Tribunal de Justiça decidiu que, sem exigir que o país terceiro em causa garanta um nível de proteção idêntico ao que era garantido pela ordem jurídica da União, a expressão «nível de proteção adequado», que figura no artigo 45.°, n.° 1, do RGPD, deve ser entendida no sentido de que exige que esse país terceiro assegure efetivamente, em virtude da sua legislação interna ou dos seus compromissos internacionais, um nível de proteção das liberdades e dos direitos fundamentais substancialmente equivalente ao que é garantido na União por força do referido regulamento, lido à luz da Carta dos Direitos Fundamentais (v. n.os 19 e 20, supra).

179 Além disso, no Acórdão Schrems I, o Tribunal de Justiça considerou que, mesmo que os meios a que o país terceiro recorreu para assegurar um nível adequado de proteção dos dados pessoais pudessem ser diferentes dos implementados na União, esses meios deviam, porém, revelar‑se efetivos, na prática, para assegurar uma proteção substancialmente equivalente à garantida na União (v. n.° 20, supra).

180 Atendendo a todas estas considerações, há que julgar improcedentes a primeira e terceira alegações do quarto fundamento.

b) Quanto à segunda alegação do quarto fundamento, de acordo com a qual o estudo encomendado pela Comissão em 2018, que demonstrava a natureza residual dos casos em que as organizações estabelecidas nos Estados Unidos que aderiram ao Escudo de Proteção adotavam decisões totalmente automatizadas, é irrelevante para o caso em apreço

181 Com a segunda alegação do quarto fundamento, o recorrente sustenta que o facto de o estudo relativo às decisões totalmente automatizadas, referido no considerando 34 da decisão impugnada, que a Comissão encomendou em 2018 e cujos resultados figuram no ponto 4.1.5 do Relatório COM(2018) 860 final da Comissão ao Parlamento Europeu e ao Conselho, de 19 de dezembro de 2018, sobre a segunda apreciação anual do funcionamento do Escudo de Proteção (a seguir «estudo de 2018»), ter concluído que não havia prova da existência de decisões totalmente automatizadas adotadas por organizações estabelecidas nos Estados Unidos que aderiram ao Escudo de Proteção é irrelevante para o caso em apreço. Mais especificamente, alega que o referido estudo se refere à decisão de adequação relativa ao Escudo de Proteção que foi anulada pelo Tribunal de Justiça no Acórdão Schrems II e não tem em conta a situação atual, que se caracteriza por um desenvolvimento extremamente rápido dos serviços totalmente automatizados baseados na inteligência artificial.

182 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

183 Resulta nomeadamente do estudo de 2018 que, por um lado, nenhum dado permitia, à época, considerar que as empresas estabelecidas nos Estados Unidos que tinham aderido ao Escudo de Proteção tinham adotado decisões totalmente automatizadas e, por outro, os Estados Unidos da América tinham aplicado legislações setoriais em domínios como o crédito ao consumo, o emprego, a habitação, os seguros e a saúde, nos quais havia maior probabilidade de serem adotadas decisões totalmente automatizadas.

184 A este respeito, em primeiro lugar, há que observar que o estudo de 2018 não é citado na decisão de adequação relativa ao Escudo de Proteção e foi encomendado pela Comissão após a entrada em vigor da referida decisão. O facto de essa decisão ter sido anulada pelo Tribunal de Justiça no Acórdão Schrems II é, portanto, irrelevante para o caso em apreço. Além disso, no Acórdão Schrems II, o Tribunal de Justiça não anulou a referida decisão com base nos elementos indicados no referido estudo.

185 Em segundo lugar, é certo que o estudo de 2018 não teve em conta a situação factual e jurídica existente nos Estados Unidos em 2023, à data da adoção da decisão impugnada, mas a existente em 2018, quando foi realizado. Todavia, a natureza residual dos casos em que organizações estabelecidas nos Estados Unidos que aderiram ao Escudo de Proteção adotaram decisões totalmente automatizadas foi confirmada pelo Relatório COM(2019) 495 final da Comissão ao Parlamento Europeu e ao Conselho, de 23 de outubro de 2019, sobre a terceira apreciação anual do funcionamento do Escudo de Proteção. Com efeito, nesse relatório, referiu‑se, nomeadamente, que o número de organizações estabelecidas nos Estados Unidos que participavam no Escudo de Proteção que adotaram decisões totalmente automatizadas era limitado e as decisões tomadas por essas organizações não produziam geralmente efeitos jurídicos ou efeitos de outra natureza em relação aos titulares de dados.

186 Em terceiro lugar, há que observar que, nos seus articulados, o recorrente não forneceu nenhum elemento de prova que permita considerar que, após a realização do estudo de 2018, houve organizações estabelecidas nos Estados Unidos a adotar decisões totalmente automatizadas e não explicou de forma juridicamente bastante a razão por que a evolução da inteligência artificial tornaria o estudo irrelevante.

187 Neste contexto, há que julgar improcedente a segunda alegação do quarto fundamento e, por conseguinte, o referido fundamento na sua totalidade.

5. Quanto ao quinto fundamento, relativo à violação do artigo 32 do RGPD, lido em conjugação com o artigo 45, n.° 2, do mesmo regulamento

188 Com o quinto fundamento, o recorrente alega que a Comissão violou o artigo 32.° do RGPD, lido em conjugação com o artigo 45.°, n.° 2, do mesmo regulamento, porquanto, na decisão impugnada, considerou que os Estados Unidos da América ofereciam um nível de proteção substancialmente equivalente ao que é garantido na União no que respeita à implementação, pelos responsáveis pelo tratamento e pelos subcontratantes estabelecidos nos Estados Unidos, das medidas técnicas e organizativas adequadas para garantir a segurança do tratamento dos dados pessoais transferidos da União para esse país.

189 A este respeito, em primeiro lugar, o recorrente alega que o ponto II.4, alínea a), do anexo 1 da decisão impugnada se limita a prever que as organizações do QPD devem tomar medidas de segurança razoáveis e adequadas exclusivamente quando criem, conservem, utilizem ou divulguem dados pessoais. Assim, não são exigidas medidas de segurança quando essas organizações consultam dados pessoais provenientes da União. O recorrente sustenta que, porém, a consulta faz parte das operações incluídas no conceito de «tratamento» de dados pessoais que figura no artigo 4.°, ponto 2, do RGPD.

190 Em segundo lugar, o recorrente sustenta que o ponto III.6, alínea f), do anexo 1 da decisão impugnada prevê a obrigação de as organizações estabelecidas nos Estados Unidos que saem do QPD continuarem a respeitar os princípios que figuram nessa decisão, incluindo os relativos à segurança do tratamento, enquanto armazenarem, utilizarem ou revelarem dados pessoais transferidos da União para os Estados Unidos, mas não prevê essa obrigação quando essas mesmas organizações consultam dados pessoais.

191 A Comissão, apoiada pela Irlanda e pelos Estados Unidos da América, contesta o argumento do recorrente.

192 A título preliminar, antes de mais, há que recordar que os termos do artigo 32.° do RGPD são os seguintes:

«1. Tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, incluindo, consoante o que for adequado:

a) A pseudonimização e a cifragem dos dados pessoais;

b) A capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento;

c) A capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico;

d) Um processo para testar, apreciar e avaliar regularmente a eficácia das medidas técnicas e organizativas para garantir a segurança do tratamento.

2. Ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.»

193 Em seguida, o termo «tratamento», que figura no artigo 32.° do RGPD, está definido no artigo 4.°, n.° 2, do mesmo regulamento como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição».

194 Segundo a jurisprudência, resulta nomeadamente da expressão «uma operação», que figura no artigo 4.°, n.° 2, do RGPD, que o legislador da União quis dar ao conceito de «tratamento» um alcance amplo, o que é corroborado pelo caráter não exaustivo, expresso pela locução «tais como», das operações enumeradas na referida disposição (v. Acórdão de 7 de março de 2024, Endemol Shine Finland, C‑740/22, EU:C:2024:216, n.° 29 e jurisprudência referida).

195 Por último, há que salientar que, entre os elementos que a Comissão deve ter em conta quando avalia, nos termos do artigo 45.°, n.° 2, alínea a), do RGPD, o nível de proteção oferecido por um país terceiro, figuram as medidas de segurança relativas aos dados pessoais aplicadas por esse país.

196 É neste contexto que há que examinar, em conjunto, os dois argumentos invocados pelo recorrente em apoio do presente fundamento.

197 A este respeito, importa recordar que os termos do ponto II.4, alínea a), do anexo 1 da decisão impugnada são os seguintes:

«As organizações que criam, conservam, utilizam ou divulgam informações pessoais devem tomar medidas razoáveis e adequadas para evitar a perda, utilização indevida e acesso, revelação, alteração ou destruição não autorizados, tomando em devida consideração os riscos inerentes ao tratamento e à natureza dos dados pessoais.»

198 Além disso, os termos do ponto III.6, alínea f), do anexo 1 da decisão impugnada são os seguintes:

«Uma organização deve submeter aos princípios todos os dados pessoais recebidos da UE com base no [QPD]. O compromisso de adesão aos princípios não se limita apenas aos dados pessoais recebidos durante o período em que a organização usufrui dos benefícios decorrentes do [QPD]; já que, ao aderir, a organização se compromete a aplicar os ditos princípios aos dados em questão enquanto os armazenar, utilizar ou revelar, mesmo que, posteriormente, decida por qualquer motivo retirar‑se do [QPD].»

199 Daqui resulta que os pontos II.4, alínea a) e III.6, alínea f), do anexo 1 da decisão impugnada não dizem respeito a nenhuma forma de tratamento de dados pessoais, na aceção do artigo 4.°, ponto 2, do RGPD. Pelo contrário, por um lado, o primeiro dos referidos pontos limita a obrigação de as organizações do QPD adotarem medidas de segurança apenas aos casos em que criem, conservem, utilizem ou divulguem dados pessoais. Por outro lado, o segundo dos referidos pontos prevê que as organizações que deixam o QPD devem continuar a aplicar os princípios que figuram na decisão impugnada enquanto armazenarem, utilizarem ou revelarem dados pessoais transferidos da União para os Estados Unidos.

200 Ora, primeiro, há que recordar que, nos Acórdãos Schrems I e Schrems II, o Tribunal de Justiça considerou que não era necessário que o país terceiro assegurasse uma proteção jurídica idêntica à que é garantida na ordem jurídica da União (v. n.os 19 e 20, supra). Daqui resulta que, se, na decisão impugnada, a Comissão considera que o direito dos Estados Unidos em vigor no momento da adoção desta decisão garante um nível de proteção substancialmente equivalente ao previsto no direito da União, não é necessário que a referida decisão contenha exatamente os mesmos termos que os que figuram no RGPD.

201 Segundo, os princípios que figuram no ponto II.4, alínea a), do anexo 1 da decisão impugnada devem ser interpretados à luz dos elementos que figuram no considerando 23 da referida decisão, que, de forma semelhante ao artigo 32.° do RGPD, prevê o seguinte:

«Além disso, os dados pessoais devem ser tratados de uma forma que garanta a sua segurança, incluindo proteção contra tratamento não autorizado ou ilícito e contra perda, destruição ou danos acidentais. Para este fim, os responsáveis pelo tratamento e os subcontratantes devem tomar as medidas técnicas e organizativas adequadas para proteger os dados pessoais contra eventuais ameaças. Estas medidas devem ser avaliadas tendo em conta o estado da técnica, os custos conexos e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos para os direitos dos cidadãos.»

202 Terceiro, há que salientar que os termos «criar», «conservar», «utilizar» e «divulgar» que figuram no ponto II.4, alínea a), do anexo 1 da decisão impugnada, bem como os termos «armazenar», «utilizar» e «revelar» que figuram no ponto III.6, alínea f), do mesmo anexo constituem manifestações específicas da operação que consiste no «tratamento» de dados pessoais, na aceção do artigo 32.° do RGPD, e que, do mesmo modo que este, visam abranger um amplo conjunto de operações relativas a dados pessoais.

203 Quarto, o termo «utilizar», que figura tanto no ponto II.4, alínea a), do anexo 1 da decisão impugnada como no ponto III.6, alínea f), do mesmo anexo, define‑se como o facto de recorrer a qualquer coisa com uma finalidade ou uma utilização precisas. Nesta ótica, a utilização de dados pessoais inclui a sua consulta, visto que, por definição, para poder recorrer aos dados, é necessário previamente ter acesso aos mesmos e, por conseguinte, consultá‑los. Daqui decorre que o argumento do recorrente segundo o qual a decisão impugnada não exige medidas de segurança quando as organizações do QPD consultam dados pessoais provenientes da União é infundado.

204 Atendendo a todos estes elementos, há que julgar improcedente o quinto fundamento e, portanto, negar provimento ao recurso na íntegra.

IV. Quanto às despesas

205 Nos termos do artigo 134.°, n.° 1, do Regulamento de Processo, a parte vencida é condenada nas despesas se a parte vencedora o tiver requerido.

206 Tendo a Comissão pedido a condenação do recorrente e tendo este ficado vencido, há que condená‑lo a suportar, além das suas próprias despesas, as despesas efetuadas pela Comissão, incluindo no âmbito do processo cautelar.

207 Por outro lado, nos termos do artigo 138.°, n.° 1, do Regulamento de Processo, os Estados‑Membros e as instituições que intervenham no litígio devem suportar as suas próprias despesas. Por conseguinte, a Irlanda suportará as suas próprias despesas.

208 Além disso, nos termos do artigo 138, n.° 3, do Regulamento de Processo, o Tribunal Geral pode decidir que um interveniente diferente dos mencionados nos n.os 1 e 2 deste artigo suporte as suas próprias despesas. No caso em apreço, há que decidir que os Estados Unidos da América suportarão as suas próprias despesas.

Pelos fundamentos expostos,

O TRIBUNAL GERAL (Décima Secção Alargada)

decide:

1) É negado provimento ao recurso.

2) Philippe Latombe suportará as suas próprias despesas e as despesas efetuadas pela Comissão Europeia, incluindo no âmbito do processo cautelar.

3) A Irlanda suportará as suas próprias despesas.

4) Os Estados Unidos da América suportarão as suas próprias despesas.

Porchia

Jaeger

Madise

Nihoul

Verschuur

Proferido em audiência pública no Luxemburgo, em 3 de setembro de 2025.

Assinaturas

* Língua do processo: francês.