Acórdão do Tribunal de Justiça da União Europeia
Processo C-169/23

N.º do Acórdão
62023CC0169
Data
06/06/2024

Reenvio prejudicial Regulamento (UE) 2016/679 Artigo 14.°, n.° 1 Proteção de dados pessoais Artigo 77.° Direito de apresentar reclamação a uma autoridade de controlo Tratamento de dados para efeitos de emissão de certificado COVID‑19 Informações a facultar quando os dados pessoais não são recolhidos junto do titular Derrogações à obrigação de informação Obtenção ou divulgação de dados expressamente prevista no direito da UE ou de um Estado‑Membro Medidas adequadas para proteger os legítimos interesses do titular dos dados Artigo 14.°, n.° 5, alínea c)


Sumário

Conclusões da advogada-geral Medina apresentadas em 6 de junho de 2024.


Texto da decisão

Edição provisória

CONCLUSÕES DA ADVOGADA‑GERAL

LAILA MEDINA

apresentadas em 6 de junho de 2024 (1)

Processo C169/23 [Másdi] (i)

Nemzeti Adatvédelmi és Információszabadság Hatóság

contra

UC

[pedido de decisão prejudicial apresentado pela Kúria (Supremo Tribunal, Hungria)]

«Reenvio prejudicial — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Tratamento de dados para efeitos de emissão de certificado COVID‑19 — Informações a facultar quando os dados pessoais não são recolhidos junto do titular — Artigo 14.°, n.° 1 — Derrogações à obrigação de informação — Obtenção ou divulgação de dados expressamente prevista no direito da UE ou de um Estado‑Membro — Medidas adequadas para proteger os legítimos interesses do titular dos dados — Artigo 14.°, n.° 5, alínea c) — Direito de apresentar reclamação a uma autoridade de controlo — Artigo 77.°»






I. Introdução

1. Uma das obrigações mais importantes que incumbe ao responsável pelo tratamento de dados é prestar informações ao titular desses dados. O advogado‑geral Cruz Villallón referiu eloquentemente, nas suas conclusões apresentadas no processo Bara, que a exigência de informar o titular dos dados «garante a transparência de qualquer tratamento» (2). A obrigação de informação constitui um direito fundamental do titular a ser informado sobre o tratamento dos seus dados. Conforme foi referido pela doutrina (3), o direito à informação «ilustra» o princípio da transparência e «representa o ponto de convergência» de todos os outros direitos. Com efeito, requisitos de informação abrangentes permitem que o titular dos dados exerça outros direitos importantes consagrados no Regulamento (UE) 2016/679 (4).

2. O presente processo surgiu no contexto da emissão de certificados COVID‑19 e convida o Tribunal de Justiça a interpretar, pela primeira vez, uma importante derrogação à obrigação de informação que recai sobre o responsável pelo tratamento, conforme prevê o artigo 14.°, n.° 5, alínea c), do RGPD. A derrogação em causa será analisada no que se refere aos poderes da autoridade de controlo no âmbito de uma reclamação apresentada pelo titular de dados.

II. Quadro jurídico

A. Direito da União

3. O artigo 14.° do RGPD, sob a epígrafe «Informações a facultar quando os dados pessoais não são recolhidos junto do titular», prevê, nos n.os 1, 2 e 5:

«1. Quando os dados pessoais não forem recolhidos junto do titular, o responsável pelo tratamento fornece‑lhe as seguintes informações:

a) A identidade e os contactos do responsável pelo tratamento e, se for caso disso, do seu representante;

b) Os contactos do encarregado da proteção de dados, se for caso disso;

c) As finalidades do tratamento a que os dados pessoais se destinam, bem como o fundamento jurídico para o tratamento;

d) As categorias dos dados pessoais em questão;

e) Os destinatários ou categorias de destinatários dos dados pessoais, se os houver;

f) Se for caso disso, o facto de o responsável pelo tratamento tencionar transferir dados pessoais para um país terceiro ou uma organização internacional, e a existência ou não de uma decisão de adequação adotada pela Comissão [Europeia] […]

2. Para além das informações referidas no n.° 1, o responsável pelo tratamento fornece ao titular as seguintes informações, necessárias para lhe garantir um tratamento equitativo e transparente:

a) Prazo de conservação dos dados pessoais ou, se não for possível, os critérios usados para fixar esse prazo;

b) Se o tratamento dos dados se basear no artigo 6.°, n.° 1, alínea f), os interesses legítimos do responsável pelo tratamento ou de um terceiro;

c) A existência do direito de solicitar ao responsável pelo tratamento o acesso aos dados pessoais que lhe digam respeito, e a retificação ou o apagamento, ou a limitação do tratamento no que disser respeito ao titular dos dados, e do direito de se opor ao tratamento, bem como do direito à portabilidade dos dados;

d) Se o tratamento dos dados se basear no artigo 6.°, n.° 1, alínea a), ou no artigo 9.°, n.° 2, alínea a), a existência do direito de retirar consentimento em qualquer altura, sem comprometer a licitude do tratamento efetuado com base no consentimento previamente dado;

e) O direito de apresentar reclamação a uma autoridade de controlo;

f) A origem dos dados pessoais e, eventualmente, se provêm de fontes acessíveis ao público;

g) A existência de decisões automatizadas, incluindo a definição de perfis referida no artigo 22.°, n.os 1 e 4, e, pelo menos nesses casos, informações úteis relativas à lógica subjacente, bem como a importância e as consequências previstas de tal tratamento para o titular dos dados.

[…]

5. Os n.os 1 a 4 não se aplicam quando e na medida em que:

[…]

c) A obtenção ou divulgação dos dados esteja expressamente prevista no direito da União ou do Estado‑Membro ao qual o responsável pelo tratamento estiver sujeito, prevendo medidas adequadas para proteger os legítimos interesses do titular dos dados;

[…]»

4. O artigo 32.° do RGPD, sob a epígrafe «Segurança do tratamento», dispõe, no n.° 1:

«Tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco […]

[…]»

5. O artigo 77.° do RGPD, sob a epígrafe «Direito de apresentar reclamação a uma autoridade de controlo», dispõe, no n.° 1:

«Sem prejuízo de qualquer outra via de recurso administrativo ou judicial, todos os titulares de dados têm direito a apresentar reclamação a uma autoridade de controlo, em especial no Estado‑Membro da sua residência habitual, do seu local de trabalho ou do local onde foi alegadamente praticada a infração, se o titular dos dados considerar que o tratamento dos dados pessoais que lhe diga respeito viola o presente regulamento.»

B. Direito húngaro

6. O artigo 2.°, n.° 1, alíneas a) a g), do a koronavírus elleni védettségi igazolásról szóló 60/2021. (II.12.) Korm. rendelet (Decreto Governamental n.° 60/2021, de 12 de fevereiro, relativo ao certificado de imunidade ao coronavírus; a seguir «Decreto n.° 60/2021»), na sua versão aplicável ao litígio no processo principal, prevê:

«O certificado de imunidade deve incluir:

a) o nome do interessado;

b) o número do passaporte do interessado, se disponível;

c) o número e o identificador documental do documento de identidade permanente do interessado, se disponível;

d) o número de série do certificado de imunidade;

e) se for fornecido um comprovativo de vacinação, a data de vacinação;

f) se for fornecido um comprovativo de recuperação da infeção, a data de validade do certificado;

g) um código de armazenamento de dados, oticamente legível utilizando dispositivos informáticos, gerado a partir dos dados referidos nas alíneas a) a f);

[…]»

7. Nos termos do artigo 2.°, n.os 6 e 7, do Decreto n.° 60/2021, o certificado de imunidade devia ser emitido pelos Budapest Főváros Kormányhivatala (Serviços Administrativos de Budapeste‑Capital, Hungria; a seguir «Serviços de Budapeste‑Capital») à pessoa singular habilitada a recebê‑lo, oficiosamente ou mediante pedido.

8. O artigo 3.°, n.° 3, do Decreto n.° 60/2021 prevê:

«Nos casos referidos no artigo 2.°, n.° 6, alíneas c) e d), os [Serviços de Budapeste‑Capital] recolhem, mediante transmissão automática de informações — se necessário, através dos serviços correspondentes do összerendelési nyilvántartás [Registo eletrónico de gestão de dados de identificação, Hungria] —

a) do operador do EESZT [(Elektronikus Egészségügyi Szolgáltatási Tér (Plataforma de serviços de saúde eletrónicos)]: o número de segurança social do titular dos dados, os dados referidos no artigo 2.°, n.° 1, alíneas e) e g), bem como os dados referidos no n.° 1;

b) do organismo responsável pelo registo dos dados pessoais e endereços: o nome, os identificadores documentais do passaporte e do documento de identidade permanente e o endereço do interessado.»

III. Factos do litígio no processo principal e questões prejudiciais

9. UC, pessoa singular, recebeu da parte dos Serviços de Budapeste‑Capital um certificado de imunidade que atesta a sua vacinação contra a COVID‑19.

10. Em 30 de abril de 2021, UC apresentou uma reclamação com base no artigo 77.°, n.° 1, do RGPD à Nemzeti Adatvédelmi és Információszabadság Hatóság (Autoridade Nacional de Proteção de Dados e da Liberdade de Informação, Hungria; a seguir «autoridade de controlo húngara»), pedindo à referida autoridade que ordenasse aos Serviços de Budapeste‑Capital que tornassem as suas operações de tratamento conformes com as disposições do RGPD. Na sua reclamação, UC alegou, nomeadamente, que os Serviços de Budapeste‑Capital não tinham elaborado nem publicado nenhuma declaração de confidencialidade sobre o tratamento dos dados relativos à emissão dos certificados de imunidade e que não havia informação suficiente sobre a finalidade e o fundamento jurídico do tratamento, nem sobre os direitos das pessoas em causa e sobre a modalidade do seu exercício.

11. No âmbito do procedimento que foi aberto na sequência da reclamação apresentada, os Serviços de Budapeste‑Capital declararam que exerciam as suas funções relativas à emissão de certificados de imunidade ao abrigo do artigo 2.° do Decreto n.° 60/2021, e que o fundamento jurídico para o tratamento era o artigo 6.°, n.° 1, alínea e), do RGPD e, no que diz respeito ao tratamento de categorias especiais de dados pessoais, o artigo 9.°, n.° 2, alínea i), do RGPD.

12. Além disso, os Serviços de Budapeste‑Capital indicaram que, em conformidade com o artigo 3.°, n.os 2 e 3, do Decreto n.° 60/2021, tinham recolhido os dados objeto de tratamento mediante transmissão automática de informações do operador da plataforma de serviços de saúde eletrónicos e do organismo responsável pelo registo dos dados pessoais e endereços. Afirmaram que, nos termos do artigo 14.°, n.° 5, alínea c), do RGPD, não eram obrigados a prestar informações relativas ao tratamento, mas que tinham elaborado e publicado no seu sítio Web uma declaração de confidencialidade sobre o tratamento em causa.

13. Por Decisão de 15 de novembro de 2021, a autoridade de controlo húngara indeferiu a reclamação com o fundamento de que os Serviços de Budapeste‑Capital não tinham a obrigação de prestar informações, uma vez que ao tratamento em causa era aplicável a derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD. Mais concretamente, essa autoridade de controlo considerou que o Decreto n.° 60/2021 constituía o fundamento jurídico para o tratamento em causa e que os Serviços de Budapeste‑Capital não tinham obtido os dados junto dos próprios titulares desses dados. Por outro lado, indicou que o artigo 3.°, n.° 1, do Decreto n.° 60/2021 ordenava expressamente aos Serviços de Budapeste‑Capital que procedessem à recolha dos dados. O facto de estes publicarem informações sobre o tratamento de dados no seu sítio Web, apesar de não haver uma obrigação legal nesse sentido, foi considerado uma boa prática.

14. A autoridade de controlo húngara examinou oficiosamente a questão das medidas adequadas para proteger os legítimos interesses do titular dos dados, a que se refere o 14.°, n.° 5, alínea c), do RGPD, e considerou que os artigos 2.° e 3.°, assim como 5.° a 7.° do Decreto n.° 60/2021 devem ser considerados tais medidas.

15. UC recorreu da decisão da autoridade de controlo húngara no Fővárosi Törvényszék (Tribunal de Budapeste‑Capital, Hungria) que deu provimento ao recurso, anulando a decisão da autoridade de controlo húngara e ordenando‑lhe que abrisse um novo procedimento.

16. Na fundamentação do seu acórdão, o Fővárosi Törvényszék (Tribunal de Budapeste‑Capital) declarou que a derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD não era aplicável porque alguns dos dados relacionados com os certificados de imunidade não eram recolhidos junto de outro organismo, sendo antes gerados pelo próprio responsável pelo tratamento. Trata‑se, nomeadamente, do número de série do certificado de imunidade, do prazo de validade do certificado, do código QR incorporado no certificado, do código de barras e de outros códigos alfanuméricos gerados durante o procedimento do responsável pelo tratamento.

17. A autoridade de controlo húngara interpôs recurso extraordinário de cassação contra o referido acórdão do Fővárosi Törvényszék (Tribunal de Budapeste‑Capital) na Kúria (Supremo Tribunal da Hungria).

18. No que respeita à aplicação da derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD, o órgão jurisdicional de reenvio considera que esta é aplicável a todos os tipos de tratamento que não tenham por objeto dados recolhidos junto do titular na aceção do artigo 13.° do RGPD, e, por conseguinte, também os dados gerados pelo responsável pelo tratamento.

19. Se esta interpretação do artigo 14.°, n.° 5, alínea c), do RGPD vier a ser acolhida, o órgão jurisdicional de reenvio tem dúvidas quanto ao âmbito dos poderes de correção de que dispõem as autoridades nacionais de controlo no contexto de uma reclamação apresentada ao abrigo do artigo 77.°, n.° 1, do RGPD. Mais especificamente, o órgão jurisdicional de reenvio pretende saber se, no contexto de tal reclamação, a autoridade de controlo tem competência para examinar a questão relativa às medidas adequadas previstas no direito nacional para proteger os legítimos interesses do titular dos dados, referidas no artigo 14.°, n.° 5, alínea c), do RGPD.

20. Na hipótese de se concluir que a autoridade de controlo dispõe desse poder, o órgão jurisdicional de reenvio interroga‑se sobre o sentido exato do conceito de «medidas adequadas para proteger os legítimos interesses do titular dos dados». A este respeito, observa que se poderia considerar que as «medidas adequadas» implicam, por um lado, a inclusão no direito nacional dos elementos enumerados no artigo 14.°, n.° 1, alíneas a) a f), do RGPD, e, por outro, a possibilidade de pedir uma avaliação da segurança do tratamento, regida pelo artigo 32.° do RGPD. No entanto, esta interpretação do conceito de «medidas adequadas» correria o risco de sobrecarregar as normas jurídicas com disposições técnicas, o que é contrário à exigência de inteligibilidade e clareza dos atos legislativos. Poderia igualmente ser considerado uma garantia suficiente o facto de as medidas relativas à segurança dos dados serem respeitadas, mesmo sem terem sido especificamente transpostas.

21. Nestas circunstâncias, a Kúria (Supremo Tribunal) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Deve o artigo 14.°, n.° 5, alínea c), lido em conjugação com o artigo 14.°, n.° 1, e com o considerando 62 do [RGPD], ser interpretado no sentido de que a exceção prevista no artigo 14.°, n.° 5, alínea c), não se aplica aos dados gerados no âmbito do próprio procedimento pelo responsável pelo tratamento, mas apenas aos dados que o responsável pelo tratamento tenha obtido expressamente de outra pessoa?

2) Na hipótese de o artigo 14.°, n.° 5, alínea c), do RGPD também se aplicar aos dados gerados no âmbito do próprio procedimento pelo responsável pelo tratamento, deve o direito de apresentar reclamação a uma autoridade de controlo, consagrado no artigo 77.°, n.° 1, do RGPD, ser interpretado no sentido de que uma pessoa singular que alega o incumprimento da obrigação de facultar informações pode, no exercício do seu direito de reclamação, solicitar que se examine se, em conformidade com o artigo 14.°, n.° 5, alínea c), do RGPD, o direito do Estado‑Membro prevê medidas adequadas para proteger os legítimos interesses do titular dos dados?

3) Em caso de resposta afirmativa à segunda questão, pode o artigo 14.°, n.° 5, alínea c), do RGPD ser interpretado no sentido de que as “medidas adequadas” referidas nesta disposição implicam que o legislador nacional deve transpor (através de norma jurídica) as medidas de segurança dos dados previstas no artigo 32.° do RGPD?»

22. Foram apresentadas observações escritas por UC, pela autoridade de controlo húngara, pelo Governo Húngaro e pela Comissão. O Tribunal de Justiça enviou perguntas escritas às partes e aos interessados, nos termos do artigo 23.° do Estatuto do Tribunal de Justiça da União Europeia, às quais UC, o Governo Checo, o Governo Húngaro e a Comissão responderam.

IV. Apreciação

A. Observações preliminares sobre a obrigação de informação e a derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD

23. A prestação de informações aos titulares de dados constitui um elemento central do princípio da transparência consagrado no artigo 5.°, n.° 1, alínea a), do RGPD. A transparência «capacita os titulares dos dados a responsabilizarem os responsáveis pelo tratamento e os subcontratantes», uma vez que reforça a possibilidade de exercerem controlo sobre os seus dados (5). Com efeito, tal como referido no Acórdão Bara e o., a «exigência de informação às pessoas afetadas pelo tratamento dos dados pessoais é tanto mais importante quanto condiciona o exercício, por essas pessoas, do seu direito de acesso aos dados tratados e à sua retificação» (6). As principais disposições a este respeito são os artigos 12.°, 13.° e 14.° do RGPD.

24. Nos termos do artigo 12.°, n.° 1, do RGPD, o responsável pelo tratamento deve tomar as medidas adequadas para fornecer as informações a que se referem os artigos 13.° e 14.° «de forma concisa, transparente, inteligível e de fácil acesso, utilizando uma linguagem clara e simples». Por norma, as informações são comunicadas numa política de confidencialidade ou numa declaração de confidencialidade (7).

25. O conteúdo e o âmbito da obrigação de informação estão definidos nos artigos 13.° e 14.° do RGPD. O artigo 13.° regula as informações a facultar quando os dados pessoais são recolhidos junto do titular (recolha direta), ao passo que o artigo 14.° regula as informações a facultar quando os dados pessoais não foram recolhidos junto do titular (recolha indireta) (8). As informações a fornecer ao abrigo destas duas disposições sobrepõem‑se significativamente (9).

26. No que diz respeito à recolha indireta de dados, o artigo 14.°, n.° 1, do RGPD inclui no «catálogo de informações normalizadas» (10) as informações relativas à identidade do responsável pelo tratamento, as finalidades do tratamento, os destinatários dos dados e a eventual transferência de dados para um destinatário num país terceiro. Entre as informações adicionais necessárias para garantir um tratamento equitativo e transparente, o artigo 14.°, n.° 2, do RGPD refere expressamente o prazo de conservação dos dados pessoais, os interesses legítimos prosseguidos pelo responsável pelo tratamento (11) ou a existência do direito de lhe solicitar o acesso aos dados pessoais e a sua retificação ou apagamento.

27. A obrigação de informação que incumbe ao responsável pelo tratamento em caso de recolha indireta, nos termos do artigo 14.° do RGPD, está sujeita a quatro derrogações, enunciadas no seu n.° 5. A derrogação que importa aqui é a prevista no artigo 14.°, n.° 5, alínea c), que contém uma «cláusula de abertura» (12). O responsável pelo tratamento está isento de fornecer informações quando e na medida em que «a obtenção ou divulgação dos dados esteja expressamente prevista no direito da União ou do Estado‑Membro ao qual o responsável pelo tratamento estiver sujeito», prevendo «medidas adequadas para proteger os legítimos interesses do titular dos dados».

28. A versão em língua inglesa do artigo 14.°, n.° 5, alínea c), do RGPD, tal como outras versões linguísticas(13), não faz expressamente referência ao objeto do ato de «obtenção ou divulgação». Algumas outras versões linguísticas referem‑se explicitamente à obtenção ou divulgação dos «dados» (14). Verifica‑se que só a versão em língua francesa faz referência à obtenção ou divulgação de «informações» (15).

29. No entanto, uma vez que deve ser reconhecido, por princípio, o mesmo valor a todas as versões linguísticas de um ato da União, em caso de divergência entre essas versões, devem, há que interpretar a disposição em causa em função da sistemática geral e da finalidade da regulamentação de que constitui um elemento (16).

30. A este respeito, resulta da sistemática geral da regulamentação de que o artigo 14.°, n.° 5, alínea c), do RGPD constitui um elemento, que a obtenção ou divulgação diz respeito a dados pessoais (e não a informações). Decorre da própria epígrafe do artigo 14.° que as informações são «facultadas», ao passo que o ato de obtenção diz respeito a «dados pessoais». Esta interpretação é corroborada pelo considerando 61, que faz referência a «dados pessoais» obtidos a partir de outra fonte, e pelo considerando 62, que faz referência ao registo ou à comunicação dos «dados pessoais». Além disso, tendo em conta o sentido lato do conceito de «tratamento» que, na aceção do artigo 4.°, n.° 2, do RGPD, abrange uma operação ou um conjunto de operações efetuadas sobre dados pessoais (17), a «obtenção ou divulgação» deve ser qualificada como uma operação de tratamento efetuada sobre dados pessoais.

31. No que respeita à finalidade da regulamentação de que o artigo 14.°, n.° 5, alínea c) constitui um elemento, o pressuposto subjacente à derrogação em causa parece ser o de que o direito da União ou do Estado‑Membro substitui a obrigação que normalmente recai sobre o responsável pelo tratamento de fornecer informações sobre a obtenção ou divulgação de dados (18). Por força da legislação relevante, os titulares terão um conhecimento suficiente da obtenção ou divulgação dos dados (19). A legislação a que o responsável pelo tratamento de dados está sujeito deve dizer expressamente respeito à obtenção ou divulgação dos dados e esta última deve ser obrigatória para o responsável pelo tratamento de dados (20).

32. Por conseguinte, decorre claramente do exposto que o objeto da derrogação relativa à obtenção ou divulgação diz respeito a dados pessoais.

33. É à luz destas observações que analisarei a seguir a derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD no âmbito das questões prejudiciais submetidas.

B. Primeira questão

34. Com a sua primeira questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que a derrogação à obrigação de o responsável pelo tratamento fornecer informações ao titular dos dados é aplicável apenas aos dados que tenha obtido expressamente junto de outra pessoa, excluindo, assim, os dados gerados no âmbito do próprio procedimento pelo responsável pelo tratamento.

35. Esta questão decorre do facto de, no processo principal, certos dados constantes dos certificados COVID‑19 não terem sido obtidos por outro organismo, mas antes gerados pelos Serviços de Budapeste‑Capital (21).

36. Importa, por isso, determinar se o termo «obtenção», previsto no artigo 14.°, n.° 5, alínea c), do RGPD, exclui os dados gerados pelo responsável pelo tratamento.

37. Para responder a esta questão, importa ter em conta, a título preliminar, que a interpretação de uma disposição do direito da União exige que se tenham em conta não só os seus termos mas também o contexto em que se insere, bem como os objetivos e a finalidade prosseguidos pelo ato de que faz parte (22).

38. Relativamente à redação do artigo 14.°, n.° 5, alínea c), do RGPD, esta disposição não impõe nenhuma limitação em relação a um tipo específico de tratamento ou ao método exato por meio do qual o responsável pelo tratamento procede à obtenção dos dados. Os dados podem ser obtidos através de um procedimento técnico, como é o caso da geração dos dados pelo responsável pelo tratamento.

39. A interpretação em sentido lato do termo «obtenção» é corroborada pelo considerando 62 do RGPD, que emprega o termo «registo» dos dados, uma operação que, como salientou o órgão jurisdicional de reenvio, visa um conjunto mais amplo de operações de tratamento que podem ser efetuadas pelo responsável pelo tratamento de dados. Por conseguinte, o artigo 14.°, n.° 5, alínea c), não pode ser interpretado no sentido de ser aplicável apenas aos dados obtidos junto de outra entidade e não aos dados gerados pelo responsável pelo tratamento.

40. Esta interpretação do artigo 14.°, n.° 5, alínea c), do RGPD é igualmente corroborada pelo contexto em que a referida disposição se insere e pelos objetivos e finalidades que prossegue.

41. A este respeito, há que salientar que as derrogações previstas no artigo 14.°, n.° 5, dizem respeito aos n.os 1 a 4 do mesmo artigo. O âmbito de aplicação material do artigo 14.° (do qual faz parte a derrogação em causa) é definido pela negativa comparativamente ao artigo 13.° Enquanto o artigo 13.° rege as informações a facultar quando os dados pessoais são recolhidos junto do titular, o artigo 14.° rege as informações a facultar quando os dados pessoais não foram recolhidos junto do titular. Da dicotomia entre recolha direta e indireta de dados decorre que são abrangidos pelo âmbito de aplicação material do artigo 14.° todos os casos em que os dados não são obtidos junto do titular. É irrelevante se os dados são gerados pelo responsável pelo tratamento na medida em que não são obtidos junto do titular. O amplo âmbito de aplicação material do artigo 14.° é também corroborado pelo considerando 61, que faz referência aos dados «obtidos a partir de outra fonte», ou seja, uma fonte que não o titular.

42. Além disso, como a Comissão e a autoridade de controlo húngara observaram, em substância, as regras enunciadas nos artigos 13.° e 14.° do RGPD formam um sistema abrangente que regula o fornecimento de informações ao titular dos dados em todas as situações possíveis. Se o termo «obtenção» constante do artigo 14.°, n.° 5, alínea c), do RGPD fosse interpretado no sentido de excluir os dados gerados pelo responsável pelo tratamento, a referida disposição teria um âmbito de aplicação mais restritivo do que o artigo 14.°, do qual faz parte.

43. Quanto ao objetivo específico da derrogação em causa, tal como referido nas observações preliminares das presentes conclusões, a isenção de que o responsável pelo tratamento beneficia relativamente à obrigação de fornecer informações baseia‑se no pressuposto de que o direito substitui a obrigação de informação que normalmente recai sobre o responsável pelo tratamento (23). A derrogação prevista no artigo 14.°, n.° 5, alínea c), confere aos Estados‑Membros uma margem de apreciação que lhes permite prever uma via diferente de informar o titular dos dados e de garantir um tratamento equitativo e transparente em relação às informações fornecidas pelo responsável pelo tratamento numa base individual. Essa via diferente deve ainda assim alcançar o mesmo resultado. O direito que substitui a obrigação de informação que incumbe aos responsáveis pelo tratamento deve permitir ao titular exercer o controlo sobre os seus dados e os direitos que lhe são conferidos pelo RGPD (24).

44. Interpretar o artigo 14.°, n.° 5, alínea c) no sentido de que exclui do seu âmbito de aplicação os dados gerados pelo responsável pelo tratamento restringiria a margem de apreciação deixada aos Estados‑Membros com base num fundamento que não parece relevante para a proteção dos legítimos interesses do titular dos dados.

45. Além disso, uma interpretação diferente, que introduzisse uma exceção à derrogação prevista no artigo 14.°, n.° 5, alínea c) quando os dados são gerados pelo responsável pelo tratamento, correria o risco de aumentar o nível de complexidade para o titular dos dados. Este deve poder saber a partir de que fonte obterá informações sobre o tratamento dos seus dados nos casos em que tais dados não são recolhidos junto do próprio. A legislação aplicável deve tornar o tratamento previsível para o titular dos dados em todas essas situações (25).

46. Decorre do exposto que o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que a derrogação à obrigação de o responsável pelo tratamento fornecer informações ao titular dos dados é aplicável a todos os dados que esse responsável pelo tratamento não tenha obtido junto do titular. Não é relevante, a este respeito, saber se os dados são expressamente obtidos junto de outra entidade ou se são gerados pelo responsável pelo tratamento no âmbito do próprio procedimento.

C. Segunda questão

47. Com a sua segunda questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 77.°, n.° 1, do RGPD deve ser interpretado no sentido de que, no âmbito de um processo de reclamação, a autoridade de controlo dispõe do poder de examinar se o direito do Estado‑Membro a que o responsável pelo tratamento está sujeito prevê medidas adequadas para proteger os legítimos interesses do titular dos dados, para efeitos da aplicação da derrogação prevista no artigo 14.°, n.° 5, alínea c).

48. A este respeito, importa recordar, em primeiro lugar, que, segundo o artigo 77.°, n.° 1, do RGPD, o titular de dados tem direito a apresentar reclamação a uma autoridade de controlo se considerar que o tratamento dos dados pessoais que lhe diga respeito viola o referido regulamento (26).

49. Em segundo lugar, nos termos do artigo 55.°, n.° 1, do mesmo regulamento, as autoridades de controlo são competentes para prosseguir as atribuições e exercer os poderes que lhes são conferidos pelo regulamento no território do seu próprio Estado‑Membro (27). Além disso, em conformidade com o artigo 57.°, n.° 1, alínea a), do RGPD, as autoridades nacionais de controlo são responsáveis pelo controlo e pela execução da aplicação do RGPD.

50. As disposições referidas nos dois números anteriores não excluem da esfera de competência das autoridades nacionais de controlo as condições de aplicação da derrogação prevista no artigo 14.°, n.° 5, alínea c, do RGPD.

51. Assim, como o Governo Húngaro e a Comissão alegaram, em substância, no contexto de uma reclamação apresentada ao abrigo do artigo 77.°, n.° 1, do RGPD, as autoridades de controlo estão investidas do poder de verificar se estão preenchidas todas as condições previstas no artigo 14.°, n.° 5, alínea c). Conforme decorre do artigo 14.°, n.° 5, primeiro período, todas as derrogações aí enunciadas aplicam‑se «quando e na medida em que» as condições previstas na referida disposição estiverem preenchidas.

52. A este respeito, as autoridades de controlo devem ter o poder de examinar, mais especificamente, em primeiro lugar, se o direito em causa refere diretamente o responsável pelo tratamento e se a obtenção ou divulgação de dados é uma obrigação que recai sobre esse responsável pelo tratamento (28). Em segundo lugar, as autoridades de controlo devem poder examinar se o direito a que o responsável pelo tratamento está sujeito prevê «medidas adequadas para proteger os legítimos interesses do titular dos dados» e se esse responsável pelo tratamento consegue demonstrar que a obtenção ou divulgação de dados pessoais está em conformidade com as referidas medidas (29).

53. A autoridade de controlo húngara alega que analisar a questão de saber se o direito nacional prevê medidas adequadas para proteger os legítimos interesses do titular de dados excederia as funções que exerce e os poderes de que dispõe nos termos dos artigos 57.° e 58.° do RGPD, respetivamente. A referida autoridade considera que estas disposições não conferem às autoridades de controlo poderes de correção ao direito nacional e que não é possível exercer tais poderes em relação a um responsável pelo tratamento que se limitou a cumprir esse direito nacional.

54. A este respeito, há que salientar que o facto de uma autoridade nacional de controlo examinar a questão de saber se estão preenchidos todos os requisitos para a aplicação da derrogação prevista no artigo 14.°, n.° 5, alínea c), não implica, como a Comissão corretamente observou, que se verifique a validade do direito nacional. A autoridade de controlo examina apenas a questão de saber se o responsável pelo tratamento de dados tem direito a invocar a derrogação em relação a um determinado titular de dados numa determinada situação.

55. Cabe, portanto, à autoridade nacional de controlo examinar a alegação do titular de dados de que o responsável pelo tratamento não deve ser isento de prestar informações com base no facto de as normas jurídicas aplicáveis não preverem medidas adequadas para proteger os seus legítimos interesses.

56. Se a autoridade nacional de controlo concluir que a alegação não tem fundamento, a pessoa que apresentou a reclamação e que contesta essa conclusão deve, conforme decorre do artigo 78.° do RGPD, ter acesso a vias de recurso judiciais que lhe permitam contestar essa decisão nos tribunais nacionais.

57. Se a autoridade nacional de controlo considerar que a alegação tem fundamento e que as condições da derrogação não estão preenchidas, dispõe do poder, conforme o Governo Húngaro e a Comissão defenderam em substância, de ordenar ao responsável pelo tratamento que dê cumprimento ao pedido do titular de dados. Nesse caso, o responsável pelo tratamento deverá fornecer as informações previstas no artigo 14.°, n.os 1 a 4.

58. Em resposta às perguntas escritas colocadas pelo Tribunal de Justiça, o Governo Checo alegou que não é possível examinar a adequação das medidas de proteção dos legítimos interesses legítimos do titular de dados quando o direito nacional prevê, de forma específica, em relação a uma situação concreta, uma exceção à obrigação de informação. Apoiando‑se no Acórdão Schrems (30), o referido Governo observa, em substância, que a questão de examinar a compatibilidade de uma fonte de direito com outra fonte de direito é da competência exclusiva dos órgãos jurisdicionais e não de uma autoridade administrativa.

59. A este respeito, importa recordar que uma das principais questões suscitadas no Acórdão Schrems dizia respeito aos poderes das autoridades nacionais de controlo para examinar o pedido de uma pessoa relativo à proteção dos seus direitos e liberdades no que se refere a uma decisão da Comissão segundo a qual um país terceiro assegura um nível de proteção adequado (31). O Tribunal de Justiça decidiu, em substância, que, ao examinarem esse pedido, as autoridades nacionais de controlo não têm competência para declarar, elas próprias, a invalidade dessa decisão (32). Se a autoridade nacional de controlo considerar fundadas as críticas formuladas pela pessoa que apresentou o pedido, essa mesma autoridade deve poder intervir num processo judicial (33).

60. No entanto, o Acórdão Schrems não parece ser diretamente aplicável no que diz respeito à questão dos poderes das autoridades de controlo em relação ao exame da derrogação prevista no artigo 14.°, n.° 5, alínea c), do RGPD. Desde logo, importa referir que, no âmbito desse exame, a autoridade de controlo não interfere com a obrigação legal que incumbe ao responsável pelo tratamento de obter ou divulgar os dados pessoais. Por outras palavras, a autoridade de controlo não ordena ao responsável pelo tratamento que se abstenha de aplicar uma obrigação legal de obtenção ou divulgação à qual esse responsável pelo tratamento continua vinculado. Como a Comissão e o Governo Húngaro sustentaram, em substância, nessa situação, o poder da autoridade nacional de controlo consiste em ordenar ao responsável pelo tratamento que forneça as informações necessárias na sua declaração de confidencialidade (34), caso as condições da derrogação em causa não estejam preenchidas. Tal ordem, como já foi referido, não afeta a validade da medida legislativa a que o responsável pelo tratamento está sujeito.

61. O poder da autoridade de controlo de ordenar ao responsável pelo tratamento que forneça informações não prejudica o facto de essa autoridade estar habilitada, se considerar que a medida legislativa em causa é inválida, a intervir em processos judiciais, caso tal seja previsto para o efeito pelo direito nacional, nos termos do artigo 58.°, n.° 5, do RGPD.

62. Por último, a um nível mais sistémico, como todas as partes interessadas afirmaram, a autoridade de controlo tem o poder de aconselhar o legislador ou o executivo a alterar a medida legislativa aplicável se considerar que esta não prevê medidas adequadas para proteger os legítimos interesses do titular de dados. A este respeito, importa recordar que as autoridades de controlo são responsáveis por aconselhar o Parlamento nacional, o Governo e outras instituições e organismos, nos termos do artigo 57.°, n.° 1, alínea c), do RGPD. Dispõem igualmente dos poderes consultivos previstos no artigo 58.°, n.° 3, alínea b), do RGPD.

63. Resulta do exposto que o artigo 77.°, n.° 1, do RGPD deve ser interpretado no sentido de que, no âmbito de um procedimento de reclamação, a autoridade de controlo tem competência para examinar se estão preenchidas todas as condições previstas no artigo 14.°, n.° 5, alínea c), do referido regulamento. Mais concretamente, tem o poder de examinar se o direito do Estado‑Membro a que o responsável pelo tratamento está sujeito prevê medidas adequadas para proteger os legítimos interesses do titular de dados.

D. Terceira questão

64. Com a sua terceira questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que as «medidas adequadas» referidas nesta disposição implicam que o legislador nacional transponha as medidas de segurança dos dados previstas no artigo 32.° do referido regulamento.

65. A este respeito, deve recordar‑se, por um lado, que a aplicabilidade da derrogação da obrigação de informação nos termos do artigo 14.°, n.° 5, alínea c), do RGPD depende da adoção de «medidas adequadas» para proteger os legítimos interesses do titular de dados. Por outro lado, decorre do artigo 32.° do RGPD que o responsável pelo tratamento e o subcontratante devem aplicar «medidas técnicas e organizativas adequadas» para garantir a segurança do tratamento.

66. No entanto, como alega a Comissão, os artigos 14.° e 32.° têm âmbitos de aplicação diferentes. O alcance das «medidas adequadas» deve ser examinado no âmbito do artigo 14.° do RGPD. Não é possível, por conseguinte, determinar uma das condições de aplicação da derrogação prevista no artigo 14.°, n.° 5, alínea c), transpondo o conceito de «medidas técnicas e organizativas adequadas» empregado noutra disposição. Além disso, no âmbito do artigo 32.° do RGPD, não se afigura pertinente o facto de ser o responsável pelo tratamento a fornecer as informações ou de a obtenção ou divulgação estarem previstas pelo direito em causa. Por conseguinte, o objeto do exame efetuado pela autoridade de controlo deve ser determinado em função do âmbito de aplicação do artigo 14.°

67. O conteúdo exato das «medidas adequadas» não é especificado no artigo 14.°, n.° 5, alínea c), do RGPD. É suficientemente amplo para abranger qualquer medida que o legislador considere necessária e adequada. O conceito de «medidas adequadas» deve ser interpretado, como a Comissão afirmou, em substância, à luz do princípio da transparência consagrado no artigo 5.°, n.° 1, alínea a), do RGPD. A este respeito, é importante ter em conta que a legislação em causa, como referido nas observações preliminares das presentes conclusões (35), atua como «substituto» da obrigação de informação que recai normalmente sobre o responsável pelo tratamento. Compete ao legislador determinar as medidas adequadas em função, por exemplo, da categoria dos dados obtidos e do contexto em que o tratamento é efetuado.

68. O Governo Checo alegou, na resposta à pergunta colocada pelo Tribunal de Justiça, que o âmbito das medidas adequadas é mais amplo do que a lista de informações constante do artigo 14.°, n.os 1, 2 e 4, do RGPD.

69. Concordo que a adequação das medidas não pode ser apreciada apenas por meio de uma comparação «mecânica» com as obrigações de informação que incumbem ao responsável pelo tratamento harmonizadas pelo RGPD. Não faria sentido prever uma «cláusula de abertura» no artigo 14.°, n.° 5, alínea c)(36), impondo exatamente as mesmas obrigações sem deixar qualquer margem de apreciação ao legislador. Dito isto, a legislação relevante deve assegurar um nível de tratamento equitativo e transparente equivalente ao assegurado pelo artigo 14.°, n.os 1 a 4 (37). Para que o titular de dados possa avaliar os riscos associados à obtenção dos dados e ao seu tratamento (38), deve ficar claro, mediante uma simples leitura da referida disposição, quem procede ao tratamento de dados, com que finalidade e de que modo (39). Conforme já salientei (40), as diferentes vias jurídicas devem alcançar o mesmo resultado, que consiste em permitir ao titular que exerça o controlo sobre os seus dados bem como os direitos que lhe são conferidos pelo RGPD.

70. O fundamento jurídico específico para o tratamento também tem um impacto na determinação das «medidas adequadas» para as circunstâncias específicas do tratamento. A este respeito, importa recordar que decorre do artigo 6.°, n.° 1, alíneas c) e e), do RGPD que o tratamento só é lícito se e na medida em que for necessário para o cumprimento de uma obrigação jurídica a que o responsável pelo tratamento esteja sujeito e se o tratamento for necessário ao exercício de funções de interesse público. No que respeita a esse tratamento, nos termos do artigo 6.°, n.° 2, os Estados‑Membros podem manter ou aprovar disposições mais específicas com o objetivo de adaptar a aplicação das regras do RGPD no que diz respeito ao tratamento de dados, determinando, de forma mais precisa, requisitos específicos para o tratamento e outras medidas destinadas a garantir a licitude e a lealdade do tratamento (41). Além disso, nos termos do artigo 9.°, n.° 2, alínea i), do RGPD, se o tratamento for necessário por motivos de interesse público no domínio da saúde pública, o direito dos Estados‑Membros (ou da União) deve prever medidas adequadas e específicas que salvaguardem os direitos e liberdades do titular dos dados.

71. No caso em apreço, a obtenção dos dados foi imposta pelo Decreto n.° 60/2021, o qual, conforme resulta dos autos, foi adotado com base nos artigo 6.°, n.° 1, alíneas c) e e), e 9.°, n.° 2, alínea i), do RGPD. O Governo Húngaro alega que o Decreto n.° 60/2021, além das garantias gerais aplicáveis por força do quadro jurídico adotado para assegurar um tratamento lícito, previa garantias adicionais. A este respeito, o referido Governo indicou que uma dessas garantias consistia no facto de os subcontratantes designados pelo decreto serem entidades públicas e terem de respeitar o quadro legislativo em matéria de segurança dos dados aplicável aos organismos do Estado e à administração local. Compete ao órgão jurisdicional de reenvio examinar estas alegações e apreciar se a legislação nacional consagra medidas adequadas à luz das considerações anteriores.

72. Tendo em conta o exposto, considero que o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que as «medidas adequadas» referidas nesta disposição não implicam que o legislador nacional transponha as medidas de segurança dos dados previstas no artigo 32.° do referido regulamento.

V. Conclusão

73. À luz do que precede, proponho que o Tribunal de Justiça responda às questões prejudiciais submetidas pela Kúria (Supremo Tribunal, Hungria) da seguinte forma:

1) O artigo 14.°, n.° 5, alínea c), do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),

deve ser interpretado no sentido de que a derrogação à obrigação de o responsável pelo tratamento fornecer informações ao titular dos dados é aplicável a todos os dados que esse responsável pelo tratamento não tenha obtido junto do titular. Não é relevante, a este respeito, saber se os dados são expressamente obtidos junto de outra entidade ou se são gerados pelo responsável pelo tratamento no âmbito do próprio procedimento.

2) O artigo 77.°, n.° 1, do Regulamento 2016/679

deve ser interpretado no sentido de que, no âmbito de um procedimento de reclamação, a autoridade de controlo tem competência para examinar se estão preenchidas todas as condições previstas no artigo 14.°, n.° 5, alínea c), do referido regulamento. Mais concretamente, tem o poder de examinar se o direito do Estado‑Membro a que o responsável pelo tratamento está sujeito prevê medidas adequadas para proteger os legítimos interesses do titular de dados.

3) O artigo 14.°, n.° 5, alínea c), do Regulamento 2016/679

deve ser interpretado no sentido de que as «medidas adequadas» referidas nesta disposição não implicam que o legislador nacional transponha as medidas de segurança dos dados previstas no artigo 32.° do referido regulamento.

1 Língua original: inglês.

i O nome do presente processo é fictício. Não corresponde ao nome verdadeiro de nenhuma das partes no processo.

2 Conclusões do advogado‑geral Cruz Villalón no processo Bara e o. (C‑201/14, EU:C:2015:461, n.° 74) (o sublinhado é meu).

3 Vrabec, U., H., «Data Subject Rights under the GDPR», Oxford University Press, Oxford, 2021, p. 64.

4 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).

5 V. Grupo de Trabalho do artigo 29.° para a Proteção de Dados, Orientações relativas à transparência na aceção do Regulamento 2016/679, adotadas em 29 de novembro de 2017, 17/PT WP260 rev. 01 («Orientações relativas à transparência»), ponto 4. Este grupo de trabalho foi substituído pelo Comité Europeu para a Proteção de Dados (CEPD). No entanto, as orientações relativas à transparência continuam a ser válidas. V. também CEPD, Orientações 03/2020 sobre o tratamento de dados relativos à saúde para efeitos de investigação científica no contexto do surto de COVID19, adotadas em 21 de abril de 2020, ponto 5.1.2.4.

6 Acórdão de 1 de outubro de 2015, Bara e o. (C‑201/14, EU:C:2015:638, n.° 33), fazendo referência às conclusões do advogado‑geral Cruz Villalón nesse processo.

7 Orientações relativas à transparência, ponto 24. V. também Vrabec, U., H., Data Subject Rights under the GDPR, op. cit. supra na nota 3, p. 84.

8 V., Zanfir‑Fortuna, G., «Article 14. Information to be provided where personal data have not been obtained from the data subject» in Kuner, C., Bygrave, L.A. e Docksey, C. (eds), The EU General Data Protection Regulation (GDPR), A Commentary, Oxford University Press, Oxford, 2020, pp. 435‑448, na p. 436.

9 Ibidem., p. 444.

10 Vrabec, U., H., Data Subject Rights under the GDPR, op. cit. supra na nota 3, p. 68.

11 Se o tratamento se basear no artigo 6.°, n.° 1, alínea f), do RGPD.

12 Enquanto disposição que contém uma cláusula de abertura, confere aos Estados‑Membros a possibilidade de preverem regras nacionais adicionais, mais rigorosas ou derrogatórias e deixa‑lhes uma margem de apreciação quanto ao modo como essa disposição pode ser aplicada (v., neste sentido, Acórdão de 30 de março de 2023, Hauptpersonalrat der Lehrerinnen und Lehrer, C‑34/21, EU:C:2023:270, n.° 51). V. Knyrim, R., «IV. Ausnahme von der Informationspflicht» in Ehmann, E., e Selmayr, M., Datenschutz Grundverordnung, DS — GVO, Beck, Munique, 2.ª edição, 2018, artigo 14.°, n.os 42‑48, no n.° 47.

13 Nomeadamente as versões em língua búlgara, dinamarquesa, alemã, grega, espanhola, italiana, letã, polaca, eslovaca e sueca.

14 É o caso, nomeadamente, das versões em língua estónia («isikuandmete»), lituana («duomenų»), húngara («adat»), neerlandesa («gegevens»), portuguesa («dados»), romena («datelor») e finlandesa («tietojen»).

15 A doutrina francesa refere que a versão em língua francesa devia ter optado por «dados» em vez de «informações», tal como acontecia ao abrigo do antecessor do artigo 14.°, n.° 5, alínea c), do RGPD, nomeadamente o artigo 11.°, n.° 2, da Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31) (v. de Terwangne, C. e Rosier, K., «Section 1. — Droit d’être informée de l’existence de traitements la concernant» in Le règlement général sur la protection des données (RGPD/GDPR), Larcier, Bruxelas, 1.ª edição, 2018, pp. 409‑432, nota 132).

16 V., neste sentido, Acórdão de 21 de março de 2024, Cobult (C‑76/23, EU:C:2024:253, n.° 25 e jurisprudência referida).

17 V., neste sentido, Acórdão de 5 de outubro de 2023, Ministerstvo zdravotnictví (Aplicação móvel COVID‑19) (C‑659/22, EU:C:2023:745, n.° 27).

18 Ebner, K., «6. Ausschluss der Informationspflicht», Weniger ist Mehr? Die Informationspflichten der DS‑GVO — Eine kritische Analyse, Nomos 2022, Baden‑Baden, pp. 272‑298, na p. 280. Este autor observa ainda (na p. 281) que a isenção do responsável pelo tratamento de fornecer informações na situação prevista no artigo 14.°, n.° 5, alínea c), é um meio de evitar o risco de «desgaste» ou «sobrecarga» de informação; Dix, A., «DSGVO Art. 14 Informationspflicht, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben wurden‑ g) Regelung durch das Recht der Mitgliedstaaten oder der Union (Abs. 5 lit. c)» in Simitis, S., Hornung, G., e Spiecker, I., Datenschutzrecht DS‑GVO mit BDSG Großkommentar, Beck, Munique, 2019, n.os 27‑28, no n.° 27, referindo‑se à legislação relevante como um «substituto suficiente» («hinreichendes Surrogat») para as informações necessárias que o responsável pelo tratamento deve fornecer.

19 Dix, A., op. cit. supra na nota 18.

20 Orientações relativas à transparência, n.° 66. Por conseguinte, os responsáveis pelo tratamento de dados devem poder demonstrar de que forma o direito em questão se lhes aplica e os obriga a obter ou divulgar os dados pessoais em causa.

21 V. n.° 16 das presentes conclusões.

22 Acórdão de 7 de dezembro de 2023, SCHUFA Holding (Libertação da dívida remanescente) (C‑26/22 e C‑64/22, EU:C:2023:958, n.° 48 e jurisprudência referida).

23 V. n.° 31, supra.

24 V. n.° 23, supra.

25 Dix, A., in Simitis, S., Hornung, G. e Spiecker, I., op. cit. na nota 18 e Ebner, K., «6. Ausschluss der Informationspflicht», op. cit. na nota 18, p. 281.

26 Acórdão de 16 de janeiro de 2024, Österreichische Datenschutzbehörde (C‑33/22, EU:C:2024:46, n.° 61).

27 Ibidem.

28 V. Orientações relativas à transparência, ponto 66.

29 Ibidem.

30 Acórdão de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650, n.° 65).

31 Adotado nos termos do artigo 25.°, n.° 6, da Diretiva 95/46/CE.

32 V., neste sentido, Acórdão de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650, n.° 62).

33 Ibidem., n.° 65.

34 Tal não prejudica quaisquer restrições ao direito à informação que possam ser impostas pelo direito da União ou de um Estado‑Membro, nas condições previstas no artigo 23.° do RGPD.

35 N.° 31 das presentes conclusões.

36 V. n.° 27 das presentes conclusões.

37 V., neste sentido, Ebner, K., «6. Ausschluss der Informationspflicht», op. cit. in nota 18, p. 281, que se refere a um nível de proteção comparável («vergleichbares Schutzniveau»); Mester, B.‑A., «DS‑GVO Art. 14 Informationspflicht, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben wurden‑ 3. Ausdrückliche Regelung (Abs. 5 lit. c)», in Taeger, J. e Gabel, D., DSGVO — BDSG — TTDSG, Beck, Munique, 2022, n.° 26; Paal, B. e Hennemann, M., «DS‑GVO Art. 14 Informationspflicht, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben wurden‑ III. Sonstige Regelung (lit. c)», in Paal, B. e Pauly, D., Datenschutz‑Grundverordnung Bundesdatenschutzgesetz: DS‑GVO BDSG, Beck, Munique, 2021, n.° 42.

38 Mester, B.‑A., in Taeger, J. e Gabel, D., op. cit. na nota 37.

39 Ebner, K., «6. Ausschluss der Informationspflicht», op. cit. na nota 18, p. 281.

40 N.° 43 das presentes conclusões.

41 Essas disposições específicas podem conter os elementos previstos no artigo 6.°, n.° 3, do RGPD, nomeadamente: as condições gerais de licitude do tratamento; os tipos de dados que são objeto de tratamento; as entidades a que os dados pessoais poderão ser comunicados e para que efeitos; os limites a que as finalidades do tratamento devem obedecer; os prazos de conservação; e as operações e procedimentos de tratamento, incluindo as medidas destinadas a garantir a legalidade e lealdade do tratamento, como as medidas relativas a outras situações específicas de tratamento em conformidade com o capítulo IX do RGPD.