Proteção de dados pessoais Artigo 65.°, n.° 1, alínea a), do Regulamento (UE) 2016/679 Decisão vinculativa que instrui uma autoridade de controlo principal a expandir o âmbito da investigação e a elaborar um projeto de decisão complementar Competência do Comité Europeu para a Proteção de Dados
Sumário
Acórdão do Tribunal Geral (Décima Secção alargada) de 29 de janeiro de 2025 (Extratos).
Data Protection Commission contra Comité Europeu para a Proteção de Dados.
Proteção de dados pessoais — Artigo 65.°, n.° 1, alínea a), do Regulamento (UE) 2016/679 — Decisão vinculativa que instrui uma autoridade de controlo principal a expandir o âmbito da investigação e a elaborar um projeto de decisão complementar — Competência do Comité Europeu para a Proteção de Dados.
Processos apensos T-70/23 e T-84/23.
Texto da decisão
Edição provisória
ACÓRDÃO DO TRIBUNAL GERAL (Décima Secção Alargada)
29 de janeiro de 2025(*)
« Proteção de dados pessoais — Artigo 65.°, n.° 1, alínea a), do Regulamento (UE) 2016/679 — Decisão vinculativa que instrui uma autoridade de controlo principal a expandir o âmbito da investigação e a elaborar um projeto de decisão complementar — Competência do Comité Europeu para a Proteção de Dados »
Nos processos apensos T‑70/23, T‑84/23 e T‑111/23,
Data Protection Commission, com sede em Dublim (Irlanda), representada por D. Young, A. Bateman, R. Minch, M. Delargy, K. Donnelly, solicitors, B. Kennelly, SC, D. Fennelly, E. Synnott e R. Costello, barristers,
recorrente,
contra
Comité Europeu para a Proteção de Dados, representado por I. Vereecken, C. Foglia e M. Gufflet, na qualidade de agentes, assistidas por G. Ryelandt, E. de Lophem e P. Vernet, advogados,
recorrido,
O TRIBUNAL GERAL (Décima Secção Alargada),
composto por: O. Porchia, presidente, M. Jaeger, L. Madise (relator), P. Nihoul e S. Verschuur, juízes,
secretário: M. Zwozdziak‑Carbonne, administradora,
vistos os autos,
após a audiência de 16 de abril de 2024,
profere o presente
1 Por meio dos seus recursos interpostos nos termos do artigo 263.° TFUE, a recorrente, Data Protection Commission, que é a Autoridade de Controlo irlandesa em matéria de proteção de dados pessoais, pede a anulação parcial das Decisões vinculativas 3/2022, 4/2022 e 5/2022, de 5 de dezembro de 2022, do Comité Europeu para a Proteção de Dados (a seguir «CEPD»), relativas aos litígios entre as autoridades de controlo interessadas resultantes dos projetos de decisão da recorrente relativos, respetivamente, à rede social Facebook, à rede social Instagram e ao serviço de mensagens WhatsApp, uma vez que estas decisões vinculativas a obrigam a realizar novas investigações sobre os tratamentos de dados aquando da utilização dessas aplicações e a elaborar projetos de decisão complementares com base nesses resultados.
Matéria de facto e tramitação processual
[OMISSIS]
6 Após ter consultado as outras autoridades de controlo interessadas, a recorrente constatou a inexistência de consenso sobre as objeções formuladas contra aos seus projetos de decisão e submeteu o assunto ao CEPD, em conformidade com o artigo 60.°, n.° 4 do Regulamento 2016/679, no âmbito do procedimento de controlo da coerência instituído por este regulamento.
7 Depois de ter analisado os três processos, o CEPD adotou, em 5 de dezembro de 2022, as Decisões vinculativas 3/2022, 4/2022 e 5/2022, com base no artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679. Nestas três decisões vinculativas, o CEPD considerou, antes de mais, que a maior parte das objeções formuladas contra os projetos de decisão da recorrente eram pertinentes e fundamentadas, na aceção do artigo 4.°, ponto 24, do Regulamento 2016/679, e que se podia pronunciar sobre as questões suscitadas por essas objeções. A este respeito, o CEPD aprovou, quanto ao mérito, algumas dessas objeções que tinha considerado pertinentes e fundamentadas.
[OMISSIS]
Pedidos das partes
15 A recorrente conclui pedindo que o Tribunal Geral se digne:
– no processo T‑70/23, anular o segundo período dos n.os 198 e 487 da Decisão vinculativa 3/2022 do CEPD;
– no processo T‑84/23, anular o segundo período dos n.os 203 e 454 da Decisão vinculativa 4/2022 do CEPD;
– no processo T‑111/23, anular os n.os 222 e 326.8 da Decisão vinculativa 5/2022 do CEPD;
– nos três processos, condenar o CEPD a suportar as despesas em que incorreu.
16 Em cada um dos três processos, o CEPD conclui pedindo que o Tribunal Geral se digne:
– negar provimento aos recursos;
– a título subsidiário, limitar a anulação das decisões impugnadas às suas partes pertinentes;
– condenar a recorrente nas despesas.
Questão de direito
17 A recorrente invoca um fundamento único nos três processos, relativo ao facto de o CEPD ter excedido os limites da competência que lhe é conferida pelo artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679 ao impor‑lhe, em cada uma das decisões vinculativas em causa, por um lado, que efetuasse uma nova investigação sobre aspetos que ainda não tinham sido analisados e, por outro, que apresentasse um projeto de decisão complementar com base nos resultados desta nova investigação, em conformidade com o artigo 60.°, n.° 3, do mesmo regulamento.
[OMISSIS]
Quanto ao fundamento único relativo à incompetência do CEPD para adotar as disposições impugnadas
[OMISSIS]
29 Feita esta precisão, importa recordar que resulta de jurisprudência constante que, para interpretar uma disposição do Direito da União, há que ter em conta, em princípio, não só os seus termos mas também o seu contexto e os objetivos prosseguidos pela regulamentação de que faz parte (v., neste sentido, Acórdão de 29 de novembro de 2018, Mensing, C‑264/17, EU:C:2018:968, n.° 24 e jurisprudência referida). No caso em apreço, determinados argumentos da recorrente também são relativos a considerações ou a princípios que transcendem o próprio Regulamento 2016/679. Por conseguinte, o Tribunal Geral pronunciar‑se‑á sobre o alcance da competência do CEPD ao abrigo do artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679 analisando, na medida do necessário, primeiro os argumentos apresentados pela recorrente no âmbito de uma análise literal, contextual, teleológica e histórica deste regulamento e, em seguida, os argumentos relativos aos requisitos de atribuição de competência a um órgão da União, às características da fiscalização jurisdicional efetuada no âmbito nacional e à independência das autoridades de controlo responsáveis pela proteção dos dados pessoais.
Quanto aos argumentos relativos ao alcance da competência do CEPD ao abrigo do artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679 invocados no âmbito de uma análise literal, contextual, teleológica e histórica deste regulamento
30 A recorrente baseia‑se na redação do artigo 65.°, n.° 1, alínea a), do artigo 65.°, n.° 6, e do artigo 4.°, ponto 24, do Regulamento 2016/679 para alegar que o CEPD não tem competência para impor a uma autoridade de controlo principal, através de uma decisão vinculativa adotada ao abrigo desta primeira disposição, que amplie a sua investigação e apresente um novo projeto de decisão para retirar as conclusões dessa investigação complementar. A este respeito, invoca, também, os considerandos 126 e 136 do referido regulamento.
31 O artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679 dispõe:
«A fim de assegurar a aplicação correta e coerente do presente regulamento em cada caso, o [CEPD] adota uma decisão vinculativa [...] [q]uando a autoridade de controlo interessada tiver suscitado uma objeção pertinente e fundamentada a um projeto de decisão da autoridade principal ou esta tiver rejeitado essa objeção por carecer de pertinência ou de fundamento. A decisão vinculativa diz respeito a todos os assuntos sobre que incida a referida objeção pertinente e fundamentada, sobretudo à questão de saber se há violação do presente regulamento.»
32 O artigo 4.°, ponto 24, do Regulamento 2016/679 define uma objeção pertinente e fundamentada da seguinte forma:
«[U]ma objeção a um projeto de decisão que visa determinar se há violação do presente regulamento ou se a ação prevista relativamente ao responsável pelo tratamento ou ao subcontratante está em conformidade com o presente regulamento, demonstrando claramente a gravidade dos riscos que advêm do projeto de decisão para os direitos e liberdades fundamentais dos titulares dos dados e, eventualmente, para a livre circulação de dados pessoais no território da União.»
33 O artigo 65.°, n.° 6, do Regulamento 2016/679 indica, nomeadamente, o seguinte:
«Sem demora injustificada e o mais tardar um mês depois de o [CEPD] ter notificado a sua decisão, a autoridade de controlo principal ou, consoante o caso, a autoridade de controlo à qual tiver sido apresentada a reclamação adota a decisão final com base na decisão a que se refere o n.° 1 do presente artigo. [...] A decisão final das autoridades de controlo interessadas é adotada nos termos do artigo 60.°, n.os 7, 8 e 9. A decisão final remete para a decisão a que se refere o n.° 1 do presente artigo e especifica que a decisão referida no n.° 1 é publicada no sítio web do [CEPD] nos termos do n.° 5 do presente artigo. A decisão final é acompanhada da decisão a que se refere o n.° 1 do presente artigo.»
34 De acordo com a recorrente, as três disposições referidas nos n.os 31 a 33, supra, limitam o alcance de uma decisão vinculativa do CEPD, adotada com base no artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679, às análises efetuadas no projeto de decisão da autoridade principal comunicado às outras autoridades de controlo interessadas no processo. Com efeito, essa decisão vinculativa só pode dar seguimento a uma objeção pertinente e fundamentada relativa ao conteúdo do projeto de decisão e não ao que nele não consta. O efeito jurídico da decisão vinculativa está limitado às alterações que, de acordo com o artigo 65.°, n.° 6, do mesmo regulamento, a autoridade de controlo competente deve introduzir na decisão final, no prazo de um mês a contar da sua notificação. Assim, a decisão vinculativa só pode incidir sobre a interpretação correta do Regulamento 2016/679 em relação ao que está previsto no projeto de decisão da autoridade de controlo principal e as disposições em causa não conferem nenhum poder ao CEPD para dar a esta autoridade instruções sobre outro assunto, por exemplo, obrigando‑a a conduzir uma investigação ou a apresentar um novo projeto de decisão.
35 Todavia, esta interpretação é restritiva à luz da redação das disposições referidas nos n.os 31 a 33, supra. Com efeito, importa recordar que o artigo 4.°, ponto 24, do Regulamento 2016/679 inclui no conceito de «objeção pertinente e fundamentada» uma «objeção a um projeto de decisão que visa determinar se há violação do presente regulamento [...] demonstrando claramente a gravidade dos riscos que advêm do projeto de decisão para os direitos e liberdades fundamentais dos titulares dos dados». Ora, embora o artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679 disponha que uma decisão vinculativa adotada por esse motivo «diz respeito a todos os assuntos sobre que incida a referida objeção pertinente e fundamentada», nada impede que essa objeção tenha por objeto a falta ou a insuficiência da análise, nesse projeto de decisão da autoridade de controlo principal, sobre um aspeto do processo que não permita saber se houve ou não violação do referido regulamento a este respeito. O conceito de «objeção a um projeto de decisão» não se limita, contrariamente ao que sustenta a recorrente, às objeções a considerações que figuram no projeto de decisão. Por conseguinte, uma vez que a decisão vinculativa do CEPD deve abranger todas as questões que são objeto de objeções pertinentes e fundamentadas, nada impede que, quando o CEPD aprova uma objeção pertinente e fundamentada relativa a uma falta ou a uma insuficiência dessa natureza, esta decisão ordene à autoridade de controlo principal que corrija essa falta de análise e que aprofunde ou amplie, para esse efeito, a investigação realizada até à data, se tal se considerar necessário à luz do processo de que o CEPD dispõe. Com efeito, se se verificar que o processo não é suficiente para realizar toda a análise exigida, o CEPD deve poder exigir que a autoridade de controlo principal proceda a uma investigação complementar.
36 Além disso, importa salientar que a redação das três disposições referidas nos n.os 31 a 33, supra, consideradas em conjunto, não limita o alcance de uma decisão vinculativa apenas às alterações que devem ser introduzidas imediatamente no projeto de decisão apresentado pela autoridade de controlo principal com vista à adoção uma decisão final nas condições previstas no artigo 65.°, n.° 6, do Regulamento 2016/679, ou seja, apenas às alterações relativas ao conteúdo do projeto de decisão e não àquilo que aí não consta. A este respeito, contrariamente ao que sustenta a recorrente, esta última disposição limita‑se a indicar as modalidades de adoção da decisão final, podendo essa decisão suceder imediatamente a uma decisão vinculativa do CEPD, em especial quando não há necessidade de reabrir uma investigação ou proceder a uma análise mais ampla ou mais aprofundada de determinados aspetos do processo. Não se trata de uma disposição relativa ao eventual conteúdo de uma decisão vinculativa, que é determinada pela base jurídica com base na qual essa decisão é adotada, no caso em apreço, o artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679, que deve, ele próprio, ser lido em conjugação com o artigo 4.°, ponto 24, deste regulamento no que respeita à definição do conceito de «objeção pertinente e fundamentada». A este respeito, importa sublinhar que o artigo 65.°, n.° 1, do Regulamento 2016/679 prevê diferentes tipos de decisões vinculativas do CEPD que não implicam necessariamente a adoção consecutiva e imediata de uma decisão final de uma autoridade de controlo.
[OMISSIS]
38 Contrariamente ao que alega a recorrente, a análise literal feita nos n.os 35 e 36, supra, das três disposições referidas nos n.os 31 a 33, supra, não pode ser posta em causa pela redação dos considerandos 126 e 136 do Regulamento 2016/679. Com efeito, ao anunciar, no primeiro destes considerandos, que «[as] decisões deverão ser acordadas conjuntamente pela autoridade de controlo principal e as autoridades de controlo interessadas», o legislador não exclui de modo nenhum da apreciação das autoridades de controlo interessadas diferentes da autoridade de controlo principal a questão do alcance de análise que tal decisão deve abranger num caso específico, antes pelo contrário, dado que as «decisões» se concretizam não só pelas apreciações que nelas constam mas também pela extensão dos aspetos que abrange. Por conseguinte, caso não exista consenso sobre este ponto entre as autoridades de controlo interessadas e o CEPD for chamado a intervir a este respeito, a redação deste considerando não exclui que o CEPD possa impor que a análise e, se for caso disso, a investigação sejam ampliadas. Do mesmo modo, o considerando 136 do Regulamento 2016/679 refere que o CEPD «deverá emitir [...] decisões vinculativas em casos claramente definidos em que as autoridades de controlo tenham posições contraditórias, em especial no âmbito da cooperação entre a autoridade de controlo principal e as autoridades de controlo interessadas, a respeito da questão de fundo, designadamente se há violação do presente regulamento». Contrariamente ao que alega a recorrente, o alcance da investigação não é uma questão processual, mas incide sobre o mérito do processo, uma vez que determina o que importa analisar para apreciar a conformidade do ou dos tratamentos de dados em causa com o Regulamento 2016/679.
39 A este respeito, pode desde já ser rejeitado outro argumento da recorrente, segundo o qual a interpretação do conceito de «objeção pertinente e fundamentada», adotada no n.° 35, supra, permitiria ao CEPD dirigir ordens à autoridade de controlo principal relativas a todos os poderes detidos por essa autoridade, apenas na condição de a questão suscitada por uma autoridade de controlo interessada ser qualificada de objeção pertinente e fundamentada, no sentido assim adotado. Como prevê o artigo 4.°, ponto 24, do Regulamento 2016/679, uma objeção pertinente e fundamentada a um projeto de decisão da autoridade de controlo principal só pode dizer respeito a um aspeto relacionado com a questão de saber se este regulamento é respeitado ou se as próprias medidas corretivas previstas em relação ao responsável pelo tratamento ou ao subcontratante estão em conformidade com o mesmo. Assim, essa objeção só pode incidir sobre o mérito do processo e sobre os poderes da autoridade de controlo principal de adotar decisões finais, nomeadamente previstos no artigo 58.°, n.° 2, do mesmo regulamento, que também dizem respeito ao mérito. Por conseguinte, tal objeção não pode dizer respeito à condução da investigação propriamente dita (por oposição ao alcance da investigação), que assenta nos poderes de investigação das autoridades de controlo mencionados no artigo 58.°, n.° 1, do Regulamento 2016/679.
40 A análise literal do artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679, que tem em conta a redação do artigo 4.°, ponto 24, do artigo 65.°, n.° 6, e dos considerandos 126 e 136 do mesmo regulamento, vai, assim, no sentido de que o CEPD é competente para adotar essas disposições, como as disposições impugnadas, que obrigam a recorrente a realizar uma nova investigação sobre determinados aspetos dos processos em causa e, em seguida, a adotar novos projetos de decisão na matéria. Importa verificar se os argumentos apresentados pela recorrente no âmbito da sua interpretação contextual e teleológica do Regulamento 2016/679 são suscetíveis de contradizer os resultados desta primeira análise.
[OMISSIS]
43 A este respeito, contrariamente ao que alega a recorrente, o procedimento de cooperação entre autoridades de controlo interessadas num caso, descrito no artigo 60.° do Regulamento 2016/679, que pode implicar a ativação do procedimento de controlo da coerência pelo CEPD, previsto no n.° 4 deste artigo, não é um procedimento «de sentido único» durante o qual as etapas se sucedem sempre pela ordem das disposições correspondentes, sem possibilidade de voltar a uma fase anterior ou de permanecer temporariamente na mesma fase. Assim, a título de exemplo e com base na situação avançada pela recorrente, referida no n.° 5, na qual a autoridade de controlo principal pretendia ela própria seguir as objeções formuladas por outras autoridades de controlo interessadas contra o seu projeto de decisão apresentado ao abrigo do n.° 3, e na qual apresentou a essas autoridades um projeto de decisão revisto, o procedimento pode prosseguir de várias formas. Se essas autoridades não levantarem objeções ao projeto revisto, a ou as decisões finais são diretamente adotadas nos termos dos n.os 6 a 9. Caso contrário, ou seja, em caso de objeções ao projeto revisto, se a autoridade de controlo principal as aceitar, no todo ou em parte, a fase referida no n.° 5 retoma, devendo a autoridade de controlo principal apresentar um novo projeto revisto tendo em conta as objeções que aceitou. Se a autoridade de controlo principal não aceitar, no todo ou em parte, as objeções ao projeto revisto, desencadeia o procedimento de controlo da coerência, em conformidade com o n.° 4, submetendo a questão ao CEPD com base no projeto de decisão revisto mais completo.
44 O CEPD fornece, na sua contestação, outro exemplo do qual resulta que o procedimento de cooperação entre autoridades de controlo interessadas num caso, previsto no artigo 60.° do Regulamento 2016/679, não é necessariamente «de sentido único». Na sequência de objeções formuladas por outras autoridades de controlo interessadas contra o projeto de decisão que lhe é apresentado nos termos n.° 3 deste artigo, a própria autoridade de controlo principal pode considerar que, em vez de apresentar inicialmente um projeto de decisão revisto ou de desencadear o procedimento de controlo da coerência, é necessário retomar as suas diligências e aprofundar a análise do caso antes de voltar a apresentar um projeto de decisão nos termos do mesmo n.° 3. O CEPD indica que a autoridade de controlo francesa procedeu deste modo num processo.
45 Da mesma forma, caso o CEPD atue com base no n.° 4 do mesmo artigo e adote uma decisão vinculativa, há várias hipóteses possíveis. Se todos os aspetos pertinentes do caso tiverem sido suficientemente abordados no projeto de decisão da autoridade de controlo principal, esta autoridade ou, se for caso disso, a autoridade de controlo à qual tenha sido apresentada a reclamação pode adotar uma ou mais decisões finais que ponham termo ao processo, tendo em conta, nomeadamente, a decisão vinculativa do CEPD. Em contrapartida, se, na sequência de objeções nesse sentido, a decisão vinculativa do CEPD considerar que o projeto de decisão da autoridade de controlo principal não trata, ou não trata suficientemente, todos os aspetos pertinentes do processo e, se for caso disso, que é necessário reabrir a investigação, a autoridade de controlo principal ou a autoridade de controlo à qual a reclamação foi apresentada pode adotar uma ou várias decisões finais parciais, em conformidade com as disposições acima referidas, mas a autoridade de controlo principal deve, ao mesmo tempo, completar a sua análise, após ter procedido, se for caso disso, a uma nova investigação, com vista a apresentar um projeto de decisão complementar às outras autoridades de controlo interessadas, em conformidade com o n.° 3 do mesmo artigo.
46 A recorrente apresenta um segundo argumento no âmbito da interpretação contextual segundo o qual o artigo 57.°, n.° 1, alínea f), do Regulamento 2016/619, lido à luz do seu considerando 141, que prevê que a autoridade de controlo trata as reclamações e investiga, na medida do necessário, o seu conteúdo, demonstra que o alcance da investigação a realizar na sequência de uma reclamação é da apreciação das autoridades nacionais de controlo, sob a única reserva de fiscalização jurisdicional nacional.
47 O considerando 141 do Regulamento 2016/679 indica, nomeadamente, o seguinte:
«Os titulares dos dados deverão ter direito a apresentar reclamação a uma única autoridade de controlo única, particularmente no Estado‑Membro da sua residência habitual, e direito a uma ação judicial efetiva [...] se considerarem que os direitos que lhes são conferidos pelo presente regulamento foram violados ou se a autoridade de controlo não responder a uma reclamação, a recusar ou rejeitar, total ou parcialmente, ou não tomar as iniciativas necessárias para proteger os seus direitos. A investigação decorrente de uma reclamação deverá ser realizada, sob reserva de controlo jurisdicional, na medida adequada ao caso específico. […]»
48 No entanto, o artigo 57.°, n.° 1, alínea f), do Regulamento 2016/679 e as considerações apresentadas pela recorrente não têm por efeito excluir a questão da adequação do alcance da investigação do procedimento de cooperação entre autoridades de controlo interessadas e de controlo da coerência pelo CEPD.
49 Com efeito, o artigo 57.° do Regulamento 2016/679, que diz respeito a todas as atribuições das autoridades de controlo, prevê como primeira atribuição, no seu n.° 1, alínea a), controlar e executar a aplicação do presente regulamento. Assim, contrariamente ao que a recorrente alegou, em substância, na audiência, a análise das condições em que são efetuados os tratamentos de dados pessoais e a análise da sua conformidade com o referido regulamento não se deve limitar ao que é destacado na reclamação de um queixoso.
50 Antes de mais, o desempenho completo das atribuições referidas no artigo 57.°, n.° 1, alíneas a) e f), do Regulamento 2016/679, que consistem em assegurar a aplicação do presente regulamento e tratar as reclamações na medida do necessário, implica uma análise adequada do processo à luz da reclamação que lhe está subjacente mas também de outros elementos que podem completar esta análise. Quando o tratamento de dados pessoais em causa é transfronteiriço, esta análise deve conduzir à adoção de decisões sujeitas ao procedimento de cooperação previsto no artigo 60.° do referido regulamento. No âmbito deste procedimento, o critério a preencher para que uma questão possa ser objeto de uma decisão vinculativa do CEPD, nos termos do artigo 65.°, n.° 1, alínea a), do referido regulamento, é o da existência de uma objeção pertinente e fundamentada, conforme definida no artigo 4.°, ponto 24, do mesmo regulamento. Ora, a objeção pertinente e fundamentada, tal como definida, incide sobre aspetos cuja análise se enquadra efetivamente nas duas funções acima referidas. Por conseguinte, o facto de uma objeção pertinente e fundamentada dizer respeito ao âmbito da análise e, se for caso disso, ao âmbito da investigação e de o CEPD lhe dar seguimento não compromete de forma nenhuma estas atribuições. Por outro lado, o facto de as decisões intermédias tomadas pelas autoridades de controlo na sequência de uma reclamação poderem ser objeto de recurso para os órgãos jurisdicionais nacionais não impede que o próprio projeto de decisão da autoridade de controlo principal possa ser objeto de um controlo pelo CEPD, dentro dos limites materiais atribuídos ao procedimento de controlo da coerência previsto no Regulamento 2016/679.
51 Os argumentos apresentados pela recorrente a respeito da interpretação contextual não permitem, deste modo, sustentar a sua posição de que o CEPD não tem competência para adotar as disposições impugnadas.
52 Pelo contrário, o contexto geral da obrigação de cooperação entre as autoridades de controlo interessadas num caso, previsto no Regulamento 2016/679, confirma a competência do CEPD a este respeito. Com efeito, o artigo 60.°, n.° 1, deste regulamento dispõe, nomeadamente, que «[a] autoridade de controlo principal coopera com as outras autoridades de controlo interessadas nos termos do presente artigo para procurar alcançar um consenso». O artigo 60.°, n.° 3, do mesmo regulamento dispõe que «[a] autoridade de controlo principal coopera com as outras autoridades de controlo interessadas nos termos do presente artigo para procurar alcançar um consenso» e que lhes «[e]nvia sem demora um projeto de decisão [...] para que emitam parecer e toma as suas posições em devida consideração».
53 Daqui resulta que a colaboração entre as autoridades de controlo interessadas diz respeito, nomeadamente, à análise do caso no seu conjunto e à elaboração da decisão e que a autoridade de controlo principal deve procurar obter o acordo das outras autoridades de controlo interessadas a este respeito. Nada nas disposições acima referidas permite excluir desta obrigação de cooperação a questão do alcance da análise a efetuar nem, sendo caso disso, a questão do alcance da investigação prévia a realizar. No Acórdão de 15 de junho de 2021, Facebook Ireland e o. (C‑645/19, EU:C:2021:483, n.os 63 e 64), o Tribunal de Justiça recordou o caráter indispensável do diálogo e da cooperação leal e eficaz entre as autoridades de controlo envolvidas num caso.
54 Resulta dos n.os 41 a 53, supra, que a análise do contexto resultante das disposições do Regulamento 2016/679 confirma a análise literal efetuada anteriormente.
55 No âmbito de uma interpretação teleológica, a recorrente alega, antes de mais, que reconhecer ao CEPD o poder de impor a uma autoridade de controlo principal que elabore um projeto de decisão complementar e que, para esse efeito, amplie previamente o alcance da sua investigação é incompatível com os objetivos prosseguidos pelo mecanismo de «balcão único» previsto pelo legislador aquando da adoção do Regulamento 2016/679. A criação de uma autoridade de controlo única para as partes interessadas visa, nomeadamente, como resulta do considerando 129 deste regulamento, evitar custos supérfluos e inconvenientes excessivos. A reabertura de uma investigação apenas com o fundamento num desacordo entre autoridades de controlo é contrária a este objetivo, uma vez que os autores das reclamações e as empresas em causa seriam confrontados com os custos e os inconvenientes associados à reabertura da investigação, quando essa fase já devia, de facto, estar concluída.
56 No entanto, sem que seja necessário pronunciar‑se sobre as intenções do legislador, basta salientar que o sistema de balcão único responde a um objetivo de simplificação de natureza processual que não pode prevalecer sobre o objetivo essencial do Regulamento 2016/679 de fazer respeitar o direito fundamental das pessoas singulares à proteção dos seus dados pessoais. O primeiro considerando deste regulamento recorda, a este respeito, que o artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais e o artigo 16.°, n.° 1, TFUE estabelecem que todas as pessoas têm direito à proteção dos dados de caráter pessoal que lhes digam respeito. Uma extensão da investigação, a pedido de pelo menos metade das autoridades de controlo no âmbito do CEPD, não visa, contrariamente ao que alega a recorrente, tornar mais difícil a tarefa de quem apresentou uma reclamação ou a tarefa do responsável pelo tratamento contra o qual a reclamação é dirigida, mas constitui uma medida destinada a defender os respetivos direitos. De resto, os inconvenientes mencionados pela recorrente podem ser evitados através de uma investigação e uma análise da autoridade de controlo principal que comportem imediatamente todos os aspetos necessários a uma elaboração de uma decisão final completa sobre o caso em apreço.
57 O argumento da recorrente, segundo o qual a reabertura de uma investigação atrasa a resolução definitiva dos aspetos já analisados e tratados, deve também ser rejeitado.
58 Pelo contrário, como aliás fez a recorrente no caso em apreço, nessa situação, cabe à autoridade competente adotar, no prazo previsto no artigo 65.°, n.° 6, do Regulamento 2016/679, uma decisão final sobre os aspetos materiais analisados e tratados na sequência de uma decisão vinculativa do CEPD. Tal não impede a autoridade competente de realizar uma investigação complementar e de analisar aspetos do caso que ainda não tenham sido analisados.
59 A recorrente alega ainda que o facto de o CEPD não ter intervindo na determinação do alcance da análise a que um caso deve dar origem, quer se trate de uma questão prévia ou processual, não impede o funcionamento do procedimento de cooperação entre autoridades de controlo.
60 No entanto, o procedimento de cooperação é limitado quando as autoridades de controlo em causa não chegam a um consenso. É nesta situação, que resulta expressamente do artigo 60.°, n.° 4, do Regulamento 2016/679, que a questão que não é objeto de consenso por parte da autoridade de controlo principal deve estar sujeita ao procedimento de controlo da coerência, o que conduz a uma decisão vinculativa do CEPD, como indica esta disposição.
61 Por último, a recorrente alega que essa falta de consenso pode ser resolvida mediante recurso à fiscalização jurisdicional nacional. Recorda que resulta do artigo 58.°, n.° 4, e do considerando 141 do Regulamento 2016/679 que a investigação está sujeita a uma fiscalização jurisdicional efetiva.
62 É certo que, se o CEPD não estivesse em condições de resolver um problema relacionado com o alcance da análise efetuada pela autoridade de controlo principal, o órgão jurisdicional nacional poderia intervir a este respeito. Todavia, o Regulamento 2016/679 prevê que os problemas suscitados no âmbito de uma objeção pertinente e fundamentada de uma autoridade de controlo interessada, na aceção do artigo 4.°, ponto 24, do referido regulamento, são resolvidos no âmbito dos procedimentos de cooperação e, se for caso disso, de controlo da coerência entre autoridades de controlo. Ora, como foi anteriormente analisado, um problema relativo ao alcance da análise e, se for caso disso, ao da investigação conduzida pela autoridade de controlo principal pode suscitar uma objeção pertinente e fundamentada no sentido acima referido. Por conseguinte, a possibilidade de submeter tal problema ao órgão jurisdicional nacional, que, aliás, não seria necessariamente fácil para um queixoso residente num Estado diferente da autoridade de controlo principal, não pode implicar que os desacordos persistentes entre as autoridades de controlo interessadas sobre as questões que foram objeto de objeções pertinentes e fundamentadas não possam ser resolvidos no âmbito do CEPD.
63 Resulta dos n.os 55 a 62, supra, que a análise dos objetivos do Regulamento 2016/679 também confirma a análise literal efetuada anteriormente.
[OMISSIS]
Quanto aos argumentos relativos às condições de atribuição de competência a um órgão da União, às características da fiscalização jurisdicional a nível nacional e à independência das autoridades de controlo responsáveis pela proteção dos dados pessoais
65 Em primeiro lugar, a recorrente considera, em substância, que os princípios que regem a atribuição de competência a um órgão da União não permitem interpretar o Regulamento 2016/679 no sentido indicado nas análises anteriores, a saber, que atribui competência contestada ao CEPD.
66 A recorrente refere‑se ao artigo 5.° TUE para recordar que a União só pode agir dentro dos limites das competências que lhe foram atribuídas. Este princípio aplica‑se às instituições e aos órgãos da União, como o CEPD. Além disso, estes últimos estão abrangidos pela «doutrina Meroni» resultante do Acórdão de 13 de junho de 1958, Meroni/Alta Autoridade (9/56, EU:C:1958:7), aplicável aos órgãos da União, como o Tribunal de Justiça declarou a propósito da Autoridade Europeia dos Valores Mobiliários e dos Mercados (ESMA) no Acórdão de 22 de janeiro de 2014, Reino Unido/Parlamento e Conselho (C‑270/12, EU:C:2014:18, n.os 53 e 54). Esta doutrina impõe que as competências atribuídas aos órgãos da União devem ser enquadradas com precisão e podem ser objeto de fiscalização jurisdicional à luz dos objetivos fixados para o órgão em causa. Em especial, constatou‑se, no n.° 45 do segundo acórdão acima referido, que a competência da ESMA em causa nesse processo, que acabou por ser confirmada pelo Tribunal de Justiça, estava sujeita a diferentes critérios e condições que enquadravam o âmbito de ação dessa autoridade. No Acórdão de 15 de julho de 2021, FBF (C‑911/19, EU:C:2021:599, n.os 67 e 75), relativo à Autoridade Bancária Europeia (ABE), o Tribunal de Justiça esclareceu que o legislador deve prever expressamente a competência de um órgão da União e que a fiscalização jurisdicional dessa competência deve ser estrita.
67 Estes princípios jurisprudenciais dizem respeito, nomeadamente, ao CEPD, instituído enquanto organismo da União no artigo 68.° do Regulamento 2016/679.
68 Por conseguinte, importa verificar, antes de mais, se a interpretação anteriormente adotada no presente acórdão permite considerar que o exercício da competência do CEPD, quando impõe a uma autoridade de controlo principal que amplie a sua análise e, se for caso disso, a sua investigação, «está enquadrado por diversos critérios e condições que delimitam o [seu] âmbito de ação», como o Tribunal de Justiça declarou a propósito da competência da ESMA contestada no processo que deu origem ao Acórdão de 22 de janeiro de 2014, Reino Unido/Parlamento e Conselho (C‑270/12, EU:C:2014:18).
69 A este respeito, resulta do artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679, lido em conjugação com o artigo 4.°, ponto 24, deste regulamento, que este poder de impor a uma autoridade de controlo principal que amplie a sua análise e, se for caso disso, a sua investigação só pode ser executado depois de uma autoridade de controlo interessada ter apresentado uma objeção pertinente e fundamentada ao projeto de decisão da autoridade de controlo principal no caso em apreço, relativa à falta de análise de um aspeto da questão de saber «se há violação do [Regulamento 2016/679] ou se a ação prevista relativamente ao responsável pelo tratamento ou ao subcontratante está em conformidade com [este] regulamento» e que demonstra «claramente a gravidade dos riscos que advêm do projeto de decisão para os direitos e liberdades fundamentais dos titulares dos dados e, eventualmente, para a livre circulação de dados pessoais no território da União».
70 Além disso, nos termos do artigo 65.°, n.os 2 e 3, do Regulamento 2016/679, o exercício do poder acima referido pressupõe que, no CEPD, uma maioria de dois terços ou, em determinadas circunstâncias, pelo menos metade dos seus membros, incluindo, em caso de empate, o voto do presidente, tenham aprovado, em substância, essa objeção pertinente e fundamentada e o seguimento a dar. Por conseguinte, é necessário que um número significativo de autoridades de controlo confirme que um aspeto importante do caso em apreço não foi analisado ou que não foi suficientemente analisado e chegue a acordo sobre as medidas a tomar pela autoridade de controlo principal para corrigir a situação. A este respeito, importa ter em conta que o próprio CEPD é composto por um grande número de autoridades independentes especializadas na matéria e, consequentemente, que uma opinião amplamente apoiada pela maioria destas autoridades no âmbito do CEPD garante o exercício dessa competência. Por outro lado, embora o conceito de «objeção pertinente e fundamentada», recordado no n.° 69, supra, deixe uma margem de apreciação, em especial para determinar se houve violação do Regulamento 2016/679 pelo responsável pelo tratamento ou pelo subcontratante em causa ou se é necessário analisar um aspeto específico para ter conhecimento do mesmo, todas estas questões remetem, no entanto, para regras jurídicas precisas previstas neste regulamento, impedindo assim o exercício de um «amplo poder discricionário».
71 Concluindo, no que diz respeito à questão da delimitação da competência do CEPD, contestada pela recorrente, há que, deste modo, concluir, por um lado, que essa competência só é exercida quando a análise da autoridade de controlo principal no tratamento do caso em apreço é manifestamente insuficiente e é suscetível de ter consequências importantes, como resulta da definição da objeção pertinente e fundamentada que figura no artigo 4.°, ponto 24, do Regulamento 2016/679, e, por outro, que esta competência resulta da apreciação coletiva das autoridades de controlo que compõem o CEPD que intervém nas condições enunciadas no n.° 70, supra.
72 Quanto à questão de saber se o legislador previu «expressamente» a competência em causa, importa sublinhar que o advérbio «explicitamente», bem como os advérbios «expressamente» e «claramente», que são sinónimos e que remetem, respetivamente, para os adjetivos «explícito», «expresso» e «claro», significam que não existem dúvidas quanto ao alcance do que está expresso. Ora, resulta da interpretação literal, contextual e teleológica que precede que não há dúvida de que o CEPD dispõe da competência contestada e que, consequentemente, o legislador a previu expressamente. Pode observar‑se que, no Acórdão de 15 de julho de 2021, FBF (C‑911/19, EU:C:2021:599), relativo à EBA, as Orientações desta autoridade, cuja competência para as adotar era contestada, diziam respeito aos «procedimentos de governação e monitorização de produtos bancários de retalho». Nenhum dos textos aplicáveis a esta autoridade previa expressamente que podia adotar orientações a este respeito. Com base numa análise de todos estes textos, ou seja, do Regulamento EBA, que previa, de modo geral, a sua competência para adotar orientações para determinados fins, e de diferentes diretivas relativas às instituições e aos produtos financeiros, o Tribunal de Justiça considerou que as orientações controvertidas se enquadravam nessa competência.
73 Além disso, deve observar‑se que o exercício do poder de o CEPD impor a uma autoridade de controlo principal que amplie a sua análise e, se for caso disso, a sua investigação está efetivamente sujeito a fiscalização jurisdicional. É certo que, no caso em apreço, a recorrente optou por contestar as disposições impugnadas apenas com o fundamento na incompetência do CEPD, sem pôr em causa a apreciação concreta que este fez sobre as objeções suscitadas por algumas autoridades de controlo contra aos seus projetos de decisão, apreciação que conduziu à adoção destas disposições. No entanto, dentro dos limites dos fundamentos perante si invocados, o juiz da União está em condições de apreciar a legalidade material dessas disposições à luz das circunstâncias do caso concreto. Nomeadamente, pode, num primeiro momento, verificar se o CEPD, ao adotar disposições desta natureza, deu efetivamente seguimento a uma objeção pertinente e fundamentada de uma autoridade de controlo, na aceção do artigo 4.°, ponto 24, do Regulamento 2016/679. Num segundo momento, pode verificar a própria legalidade material dessas disposições que dão instruções às autoridades de controlo.
74 Essa fiscalização jurisdicional é «rigorosa», na aceção utilizada no Acórdão de 15 de julho de 2021, FBF (C‑911/19, EU:C:2021:599, n.° 67). Com efeito, o juiz responsável pela fiscalização da legalidade está, regra geral, vinculado pelas suas funções e pelas regras processuais e a sua fiscalização é necessariamente rigorosa se exercer plenamente a sua função no âmbito dessas regras. Quanto às questões de fundo, tendo em conta a margem de apreciação de que dispõe, ou não, o autor do ato impugnado, o juiz responsável pela fiscalização da legalidade exerce uma fiscalização normal (em princípio, no que respeita aos aspetos jurídicos, ao apuramento dos factos e aos casos de competência vinculada) ou uma fiscalização restrita (em princípio, sobre os aspetos técnicos complexos ou quando a autoridade dispõe de uma margem de apreciação, casos em que o juiz só penaliza o erro manifesto de apreciação) [v., neste sentido e por analogia no que respeita à fiscalização pelo juiz nacional das decisões das autoridades nacionais em matéria de proteção de dados pessoais, Acórdão de 7 de dezembro de 2023, SCHUFA Holding (Libertação da dívida remanescente), C‑26/22 e C‑64/22, EU:C:2023:958, n.os 68 e 69].
75 Resulta dos n.os 67 a 74, supra, que as condições de atribuição de competência a um órgão da União não se opõem à análise anteriormente efetuada no presente acórdão.
76 Em segundo lugar, a recorrente apresenta diferentes razões para demonstrar que os órgãos jurisdicionais nacionais constituem o «foro adequado» para tratar das contestações relacionadas com a investigação, ou seja, que estão em melhor posição para o fazer.
77 Todavia, como foi exposto no n.° 62, supra, o legislador da União decidiu que os desacordos persistentes entre autoridades de controlo interessadas, relativos ao alcance da análise de um processo e, se for caso disso, ao alcance da investigação conduzida a seu respeito, sejam resolvidos no contexto do procedimento de controlo da coerência no âmbito do CEPD. Por conseguinte, os argumentos da recorrente destinados a demonstrar que os órgãos jurisdicionais nacionais constituem o «foro adequado» para tratar das contestações relacionadas com a investigação são inoperantes.
78 Importa acrescentar, já que tanto o juiz nacional como o CEPD podem ser chamados a pronunciar‑se sobre o alcance da análise e da investigação, que, no âmbito de aplicação das regras de concorrência previstas nos artigos 101.° e 102.° TFUE, em que as responsabilidades pela execução de uma política da União são também partilhadas entre o nível nacional e o nível da União, a jurisprudência do Tribunal de Justiça desenvolveu um certo número de princípios destinados a coordenar a ação dos órgãos jurisdicionais nacionais e do organismo da União encarregado de assegurar a coerência na aplicação da política em causa, a saber, a Comissão (Acórdãos de 28 de fevereiro de 1991, Delimitis, C‑234/89, EU:C:1991:91, e de 14 de dezembro de 2000, Masterfoods e HB, C‑344/98, EU:C:2000:689). Embora não se possa excluir que um órgão jurisdicional nacional prefira, em aplicação destes princípios, suspender a instância enquanto aguarda uma decisão do órgão da União competente ou que, uma vez tomada essa decisão, possa ficar vinculado por esta, a menos que tenha dúvidas quanto à sua validade e solicite ao Tribunal de Justiça que se pronuncie a título prejudicial sobre esta questão, estas situações são inerentes a essa partilha de responsabilidades e à necessidade de assegurar, em toda a União, a coerência na aplicação da política em causa.
79 Importa também acrescentar que, contrariamente ao que sustenta, em terceiro lugar, a recorrente, uma decisão vinculativa do CEPD, adotada com base no artigo 65.°, n.° 1, alínea a), do Regulamento 2016/679, que lhe impõe ampliar a sua análise e a sua investigação, não põe em causa a sua capacidade de estabelecer prioridades no exercício das suas diferentes atribuições enquanto autoridade independente, o que é da exclusiva fiscalização do juiz nacional. Tal decisão também não põe em causa, de forma mais geral, a sua independência consagrada no artigo 39.° TUE, no artigo 16.°, n.° 2, TFUE e no artigo 8.°, n.° 3, da Carta dos Direitos Fundamentais.
80 Com efeito, por um lado, seja por sua própria iniciativa, na fase da cooperação entre autoridades de controlo interessadas na sequência de intervenções nesse sentido dos seus homólogos ou após essa decisão vinculativa, se a autoridade de controlo principal tiver de completar a sua análise e a sua investigação sobre um caso, não é obrigada a suspender todos os processos e a fazer prevalecer esta obrigação sobre as suas outras funções. Pode, por exemplo, anunciar que um primeiro projeto de decisão ou que uma primeira decisão que tenha adotado trate apenas uma parte das questões suscitadas pelo caso em apreço e que prosseguirá posteriormente com a sua análise e investigação.
81 Só nas circunstâncias previstas no artigo 66.° do Regulamento 2016/679, quando outra autoridade de controlo interessada considerar que é urgente intervir a fim de defender os direitos e liberdades dos titulares dos dados, é que uma decisão vinculativa urgente do CEPD pode obrigar a autoridade de controlo principal a rever sem demora a ordem das suas prioridades para tratar um caso. Por conseguinte, o legislador só previu esta possibilidade em casos excecionais. Com efeito, as Decisões vinculativas 3/2022, 4/2022 e 5/2022 não foram adotadas com base no referido artigo 66.°, pelo que não estabelecem à recorrente uma ordem de prioridade entre as suas diferentes atribuições.
82 Por outro lado, as disposições de direito primário que a recorrente invoca não implicam uma independência absoluta, no sentido de inexistência de qualquer controlo, das autoridades dos Estados‑Membros encarregadas, a título principal, de assegurar a aplicação das regras relativas à proteção dos dados pessoais. Estas disposições limitam‑se a demonstrar que a fiscalização do cumprimento das referidas regras é confiada a autoridades independentes, o que de modo nenhum se opõe a um sistema de controlo mútuo entre autoridades independentes, como os procedimentos de cooperação e de controlo da coerência previstos no Regulamento 2016/679, nem, evidentemente, à fiscalização jurisdicional das decisões adotadas pelas diferentes autoridades envolvidas. O que importa é que os órgãos de fiscalização das autoridades de fiscalização sejam, eles próprios, independentes. É o caso do CEPD, que é composto pelas autoridades de controlo dos Estados‑Membros e pela Autoridade Europeia para a Proteção de Dados, que, por sua vez, é uma autoridade independente das instituições e outros organismos da União sob o seu controlo.
[OMISSIS]
Quanto às despesas
84 Nos termos do artigo 134.°, n.° 1, do Regulamento de Processo, a parte vencida é condenada nas despesas se a parte vencedora o tiver requerido. Tendo a recorrente sido vencida, há que condená‑la nas despesas, em conformidade com o pedido do CEPD.
Pelos fundamentos expostos,
O TRIBUNAL GERAL (Décima Secção Alargada)
decide:
1) É negado provimento aos recursos nos processos T‑70/23, T‑84/23 e T‑111/23.
2) A Data Protection Commission é condenada nas despesas.
|
Porchia |
Jaeger |
Madise |
|
Nihoul |
Verschuur |
Proferido em audiência pública no Luxemburgo, em 29 de janeiro de 2025.
Assinaturas
* Língua do processo: inglês.
1 Apenas são reproduzidos os números do presente acórdão cuja publicação o Tribunal Geral considera útil.
2 Apenas são reproduzidos os números do presente acórdão cuja publicação o Tribunal Geral considera útil. Quanto aos números omitidos, remete‑se para o acórdão do Tribunal Geral de Quanto aos números omitidos, remete‑se para o acórdão do Tribunal Geral de ..., .../... (T‑..., EU:...).