Reenvio prejudicial Regulamento (UE) 2016/679 Competência da autoridade de controlo Artigo 32.° Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados Direito de reclamação Artigo 77.°, n.° 1 Artigo 14.°, n.° 5, alínea c) Dados tratados na emissão de um certificado COVID‑19 Dados que não foram recolhidos junto do titular dos dados Informações a prestar Exceção à obrigação de informação Dados gerados pelo responsável pelo tratamento no âmbito do seu próprio processo Medidas adequadas para proteger os interesses legítimos do titular dos dados previstas no direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento Medidas de segurança do tratamento dos dados
Sumário
Acórdão do Tribunal de Justiça (Terceira Secção) de 28 de novembro de 2024.
Nemzeti Adatvédelmi és Információszabadság Hatóság contra UC.
Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados — Regulamento (UE) 2016/679 — Dados tratados na emissão de um certificado COVID‑19 — Dados que não foram recolhidos junto do titular dos dados — Informações a prestar — Exceção à obrigação de informação — Artigo 14.°, n.° 5, alínea c) — Dados gerados pelo responsável pelo tratamento no âmbito do seu próprio processo — Direito de reclamação — Competência da autoridade de controlo — Artigo 77.°, n.° 1 — Medidas adequadas para proteger os interesses legítimos do titular dos dados previstas no direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento — Medidas de segurança do tratamento dos dados — Artigo 32.°.
Processo C-169/23.
Texto da decisão
Edição provisória
ACÓRDÃO DO TRIBUNAL DE JUSTIÇA (Terceira Secção)
28 de novembro de 2024 (*)
« Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados — Regulamento (UE) 2016/679 — Dados tratados na emissão de um certificado COVID‑19 — Dados que não foram recolhidos junto do titular dos dados — Informações a prestar — Exceção à obrigação de informação — Artigo 14.°, n.° 5, alínea c) — Dados gerados pelo responsável pelo tratamento no âmbito do seu próprio processo — Direito de reclamação — Competência da autoridade de controlo — Artigo 77.°, n.° 1 — Medidas adequadas para proteger os interesses legítimos do titular dos dados previstas no direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento — Medidas de segurança do tratamento dos dados — Artigo 32.° »
No processo C‑169/23 [Másdi] (i),
que tem por objeto um pedido de decisão prejudicial apresentado, nos termos do artigo 267.° TFUE, pela Kúria (Supremo Tribunal, Hungria), por Decisão de 8 de fevereiro de 2023, que deu entrada no Tribunal de Justiça em 17 de março de 2023, no processo
Nemzeti Adatvédelmi és Információszabadság Hatóság
contra
UC,
O TRIBUNAL DE JUSTIÇA (Terceira Secção),
composto por: K. Jürimäe, presidente da Segunda Secção, exercendo funções de presidente da Terceira Secção, K. Lenaerts, presidente do Tribunal de Justiça, exercendo funções de juiz da Terceira Secção, N. Jääskinen, M. Gavalec (relator) e N. Piçarra, juízes,
advogado‑geral: L. Medina,
secretário: A. Calot Escobar,
vistos os autos,
vistas as observações apresentadas:
– em representação da Nemzeti Adatvédelmi és Információszabadság Hatóság, por G. J. Dudás, ügyvéd,
– em representação de UC, por D. Karsai e V. Łuszcz, ügyvédek,
– em representação do Governo Húngaro, por Zs. Biró‑Tóth e M. Z. Fehér, na qualidade de agentes,
– em representação do Governo Checo, por L. Březinová, M. Smolek e J. Vláčil, na qualidade de agentes,
– em representação da Comissão Europeia, por A. Bouchagiar, C. Kovács e H. Kranenborg, na qualidade de agentes,
ouvidas as conclusões da advogada‑geral na audiência de 6 de junho de 2024,
profere o presente
Acórdão
1 O pedido de decisão prejudicial tem por objeto a interpretação do artigo 14.°, n.os 1 e 5, alínea c), do artigo 32.° e do artigo 77.°, n.° 1, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).
2 Este pedido foi apresentado no âmbito de um litígio que opõe a Nemzeti Adatvédelmi és Információszabadság Hatóság (Autoridade Nacional para a Proteção de Dados e a Liberdade de Informação, Hungria) (a seguir «Autoridade Nacional») a UC a respeito da existência de uma obrigação de informação relativamente ao tratamento de dados pessoais por parte do Budapest Főváros Kormányhivatala (Gabinete Governamental de Budapeste‑Capital, Hungria) (a seguir «Entidade Emissora»), encarregado de emitir certificados de imunidade a pessoas vacinadas contra a COVID‑19 ou que tenham contraído essa doença.
Quadro jurídico
Direito da União
RGPD
3 Nos termos dos considerandos 1, 10 e 61 a 63 do RGPD:
«(1) A proteção das pessoas singulares relativamente ao tratamento de dados pessoais é um direito fundamental. O artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia e o artigo 16.°, n.° 1, [TFUE] estabelecem que todas as pessoas têm direito à proteção dos dados de caráter pessoal que lhes digam respeito.
[...]
(10) A fim de assegurar um nível de proteção coerente e elevado das pessoas singulares e eliminar os obstáculos à circulação de dados pessoais na União [Europeia], o nível de proteção dos direitos e liberdades das pessoas singulares relativamente ao tratamento desses dados deverá ser equivalente em todos os Estados‑Membros. É conveniente assegurar em toda a União a aplicação coerente e homogénea das regras de defesa dos direitos e das liberdades fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais. No que diz respeito ao tratamento de dados pessoais para cumprimento de uma obrigação jurídica, para o exercício de funções de interesse público ou o exercício da autoridade pública de que está investido o responsável pelo tratamento, os Estados‑Membros deverão poder manter ou aprovar disposições nacionais para especificar a aplicação das regras do presente regulamento. [...]
[...]
(61) As informações sobre o tratamento de dados pessoais relativos ao titular dos dados deverão ser a este fornecidas no momento da sua recolha junto do titular dos dados ou, se os dados pessoais tiverem sido obtidos a partir de outra fonte, dentro de um prazo razoável, consoante as circunstâncias. Sempre que os dados pessoais forem suscetíveis de ser legitimamente comunicados a outro destinatário, o titular dos dados deverá ser informado aquando da primeira comunicação dos dados pessoais a esse destinatário. Sempre que o responsável pelo tratamento tiver a intenção de tratar os dados pessoais para outro fim que não aquele para o qual tenham sido recolhidos, antes desse tratamento o responsável pelo tratamento deverá fornecer ao titular dos dados informações sobre esse fim e outras informações necessárias. Quando não for possível informar o titular dos dados da origem dos dados pessoais por se ter recorrido a várias fontes, deverão ser‑lhe fornecidas informações genéricas.
(62) Todavia, não é necessário impor a obrigação de fornecer informações caso o titular dos dados já disponha da informação, caso a lei disponha expressamente o registo ou a comunicação dos dados pessoais ou caso a informação ao titular dos dados se revele impossível de concretizar ou implicar um esforço desproporcionado. [...]
(63) Os titulares de dados deverão ter o direito de aceder aos dados pessoais recolhidos que lhes digam respeito e de exercer esse direito com facilidade e a intervalos razoáveis, a fim de conhecer e verificar a tomar conhecimento do tratamento e verificar a sua licitude. [...]»
4 O artigo 1.° desse regulamento, com a epígrafe «Objeto e objetivos», dispõe, no n.° 2:
«O presente regulamento defende os direitos e as liberdades fundamentais das pessoas singulares, nomeadamente o seu direito à proteção dos dados pessoais.»
5 O artigo 4.° do referido regulamento, sob a epígrafe «Definições», dispõe:
«Para efeitos do presente regulamento, entende‑se por:
1) “Dados pessoais”, informação relativa a uma pessoa singular identificada ou identificável (“titular dos dados”); [...]
2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;
[...]
7) “Responsável pelo tratamento”, a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais;
[...]»
6 O artigo 6.° do RGPD, sob a epígrafe “Licitude do tratamento”, dispõe, no n.° 1:
«O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:
[...]
c) O tratamento for necessário para o cumprimento de uma obrigação jurídica a que o responsável pelo tratamento esteja sujeito;
[...]
e) O tratamento for necessário ao exercício de funções de interesse público ou ao exercício da autoridade pública de que está investido o responsável pelo tratamento;
[...]»
7 O artigo 9.° desse regulamento, sob a epígrafe «Tratamento de categorias especiais de dados pessoais», dispõe, nos seus n.os 1 e 2:
«1. É proibido o tratamento de dados pessoais que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.
2. O disposto no n.° 1 não se aplica se se verificar um dos seguintes casos:
[...]
i) Se o tratamento for necessário por motivos de interesse público no domínio da saúde pública, tais como a proteção contra ameaças transfronteiriças graves para a saúde ou para assegurar um elevado nível de qualidade e de segurança dos cuidados de saúde e dos medicamentos ou dispositivos médicos, com base no direito da União ou dos Estados‑Membros que preveja medidas adequadas e específicas que salvaguardem os direitos e liberdades do titular dos dados, em particular o sigilo profissional;
[...]»
8 O capítulo III do RGPD, intitulado «Direitos do titular dos dados», contém várias secções, entre as quais a secção 2, intitulada «Informação e acesso aos dados pessoais».
9 Nesta secção 2, figuram o artigo 13.°, relativo às «Informações a prestar quando os dados pessoais são recolhidos junto do titular dos dados», o artigo 14.°, relativo às «Informações a facultar quando os dados pessoais não são recolhidos junto do titular», e o artigo 15.°, relativo ao «Direito de acesso do titular dos dados», do RGPD.
10 Nos termos do artigo 14.° desse regulamento:
«1. Quando os dados pessoais não forem recolhidos junto do titular, o responsável pelo tratamento fornece‑lhe as seguintes informações:
a) A identidade e os contactos do responsável pelo tratamento e, se for caso disso, do seu representante;
b) Os contactos do encarregado da proteção de dados, se for caso disso;
c) As finalidades do tratamento a que os dados pessoais se destinam, bem como o fundamento jurídico para o tratamento;
d) As categorias dos dados pessoais em questão;
e) Os destinatários ou categorias de destinatários dos dados pessoais, se os houver;
f) Se for caso disso, o facto de o responsável pelo tratamento tencionar transferir dados pessoais para um país terceiro ou uma organização internacional, [...]
2. Para além das informações referidas no n.° 1, o responsável pelo tratamento fornece ao titular as seguintes informações, necessárias para lhe garantir um tratamento equitativo e transparente:
a) Prazo de conservação dos dados pessoais ou, se não for possível, os critérios usados para fixar esse prazo;
b) Se o tratamento dos dados se basear no artigo 6.°, n.° 1, alínea f), os interesses legítimos do responsável pelo tratamento ou de um terceiro;
c) A existência do direito de solicitar ao responsável pelo tratamento o acesso aos dados pessoais que lhe digam respeito, e a retificação ou o apagamento, ou a limitação do tratamento no que disser respeito ao titular dos dados, e do direito de se opor ao tratamento, bem como do direito à portabilidade dos dados;
d) Se o tratamento dos dados se basear no artigo 6.°, n.° 1, alínea a), ou no artigo 9.°, n.° 2, alínea a), a existência do direito de retirar consentimento em qualquer altura, sem comprometer a licitude do tratamento efetuado com base no consentimento previamente dado;
e) O direito de apresentar reclamação a uma autoridade de controlo;
f) A origem dos dados pessoais e, eventualmente, se provêm de fontes acessíveis ao público;
g) a existência de decisões automatizadas, [...]
[...]
4. Quando o responsável pelo tratamento tiver a intenção de proceder ao tratamento posterior dos dados pessoais para um fim que não seja aquele para o qual os dados pessoais tenham sido obtidos, antes desse tratamento o responsável fornece ao titular dos dados informações sobre esse fim e quaisquer outras informações pertinentes referidas no n.° 2.
5. Os n.os 1 a 4 não se aplicam quando e na medida em que:
a) O titular dos dados já tenha conhecimento das informações;
b) Se comprove a impossibilidade de disponibilizar a informação, ou que o esforço envolvido seja desproporcionado, nomeadamente para o tratamento para fins de arquivo de interesse público, para fins de investigação científica ou histórica ou para fins estatísticos, sob reserva das condições e garantias previstas no artigo 89.°, n.° 1, e na medida em que a obrigação referida no n.° 1 do presente artigo seja suscetível de tornar impossível ou prejudicar gravemente a obtenção dos objetivos desse tratamento. Nesses casos, o responsável pelo tratamento toma as medidas adequadas para defender os direitos, liberdades e interesses legítimos do titular dos dados, inclusive através da divulgação da informação ao público.
c) A obtenção ou divulgação dos dados esteja expressamente prevista no direito da União ou do Estado‑Membro ao qual o responsável pelo tratamento estiver sujeito, prevendo medidas adequadas para proteger os legítimos interesses do titular dos dados; ou
d) Os dados pessoais devam permanecer confidenciais em virtude de uma obrigação de sigilo profissional regulamentada pelo direito da União ou de um Estado‑Membro, inclusive uma obrigação legal de confidencialidade.»
11 O artigo 32.° do referido regulamento, sob a epígrafe «Segurança do tratamento», tem a seguinte redação:
«1. Tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, incluindo, consoante o que for adequado:
a) A pseudonimização e a cifragem dos dados pessoais;
b) A capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento;
c) A capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico;
d) Um processo para testar, apreciar e avaliar regularmente a eficácia das medidas técnicas e organizativas para garantir a segurança do tratamento.
2. Ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.
3. O cumprimento de um código de conduta aprovado conforme referido no artigo 40.° ou de um procedimento de certificação aprovado conforme referido no artigo 42.° pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas no n.° 1 do presente artigo.
4. O responsável pelo tratamento e o subcontratante tomam medidas para assegurar que qualquer pessoa singular que, agindo sob a autoridade do responsável pelo tratamento ou do subcontratante, tenha acesso a dados pessoais, só procede ao seu tratamento mediante instruções do responsável pelo tratamento, exceto se tal lhe for exigido pelo direito da União ou de um Estado‑Membro.»
12 O artigo 55.° do mesmo regulamento, sob a epígrafe «Competência», dispõe, no n.° 1:
«As autoridades de controlo são competentes para prosseguir as atribuições e exercer os poderes que lhes são conferidos pelo presente regulamento no território do seu próprio Estado‑Membro.»
13 O artigo 57.° do RGPD, com a epígrafe «Atribuições», dispõe, no n.° 1:
«Sem prejuízo de outras atribuições previstas nos termos do presente regulamento, cada autoridade de controlo, no território respetivo:
a) Controla e executa a aplicação do presente regulamento;
[...]
c) Aconselha, em conformidade com o direito do Estado‑Membro, o Parlamento nacional, o Governo e outras instituições e organismos a respeito das medidas legislativas e administrativas relacionadas com a defesa dos direitos e liberdades das pessoas singulares no que diz respeito ao tratamento;
[...]»
14 O artigo 58.° deste regulamento, sob a epígrafe «Poderes», dispõe, no n.° 3:
«Cada autoridade de controlo dispõe dos seguintes poderes consultivos e de autorização:
[...]
b) Emitir, por iniciativa própria ou se lhe for solicitado, pareceres dirigidos ao Parlamento nacional, ao Governo do Estado‑Membro ou, nos termos do direito do Estado‑Membro, a outras instituições e organismos, bem como ao público, sobre qualquer assunto relacionado com a proteção de dados pessoais;
[...]»
15 O artigo 77.° do RGPD, sob a epígrafe «Direito de apresentar reclamação a uma autoridade de controlo», dispõe, no n.° 1:
«Sem prejuízo de qualquer outra via de recurso administrativo ou judicial, todos os titulares de dados têm direito a apresentar reclamação a uma autoridade de controlo, em especial no Estado‑Membro da sua residência habitual, do seu local de trabalho ou do local onde foi alegadamente praticada a infração, se o titular dos dados considerar que o tratamento dos dados pessoais que lhe diga respeito viola o presente regulamento.»
16 O artigo 78.° do RGPD, sob a epígrafe «Direito à ação judicial contra uma autoridade de controlo», tem a seguinte redação:
«1. Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, todas as pessoas singulares ou coletivas têm direito à ação judicial contra as decisões juridicamente vinculativas das autoridades de controlo que lhes digam respeito.
2. Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, os titulares dos dados têm direito à ação judicial se a autoridade de controlo competente nos termos dos artigos 55.° e 56.° não tratar a reclamação ou não informar o titular dos dados, no prazo de três meses, sobre o andamento ou o resultado da reclamação que tenha apresentado nos termos do artigo 77.°
3. Os recursos contra as autoridades de controlo são interpostos nos tribunais do Estado‑Membro em cujo território se encontrem estabelecidas.
4. Quando for interposto recurso de uma decisão de uma autoridade de controlo que tenha sido precedida de um parecer ou uma decisão do Comité no âmbito do procedimento de controlo da coerência, a autoridade de controlo transmite esse parecer ou decisão ao tribunal.»
Regulamento (UE) 2021/953
17 O artigo 10.° do Regulamento (UE) 2021/953 do Parlamento Europeu e do Conselho, de 14 de junho de 2021, relativo a um regime para a emissão, verificação e aceitação de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 (Certificado Digital COVID da UE), a fim de facilitar a livre circulação durante a pandemia de COVID‑19 (JO 2021, L 211, p. 1), sob a epígrafe «Proteção de dados pessoais», previa, no n.° 1:
«O [RGPD] é aplicável ao tratamento de dados pessoais efetuado aquando da execução do presente regulamento.»
Direito húngaro
18 Nos termos do artigo 2.°, n.° 1, da koronavírus elleni védettségi igazolásról szóló 60/2021. (II.12.) Korm. rendelet [Decreto Governamental n.° 60/2021 (II.12.), relativo ao Certificado de Imunidade contra o Coronavírus], de 12 de fevereiro de 2021, na redação aplicável ao processo principal (a seguir «Decreto n.° 60/2021»):
«O certificado de imunidade deve incluir:
a) o nome do interessado;
b) o número do passaporte do interessado, se disponível;
c) o número e o identificador documental do documento de identidade permanente do interessado, se disponível;
d) o número de série do certificado de imunidade;
e) se for fornecido um comprovativo de vacinação, a data de vacinação;
f) se for fornecido um comprovativo de recuperação da infeção, a data de validade do certificado;
g) um código de armazenamento de dados, oticamente legível utilizando dispositivos informáticos, gerado a partir dos dados referidos nas alíneas a) a f);
h) as seguintes indicações:
ha) “Para ser válido, o cartão deve ser apresentado juntamente com o documento de identidade ou o passaporte”;
hb) “Não transmissível”;
hc) “Os direitos associados ao certificado podem ser consultados no sítio Internet koronavirus.gov.hu”.»
19 Nos termos do artigo 2.°, n.os 6 e 7, do Decreto n.° 60/2021, o certificado de imunidade é passado oficiosamente ou a pedido pela Entidade Emissora a qualquer pessoa singular habilitada a recebê‑lo.
20 O artigo 3.°, n.° 3, desse decreto dispõe:
«Mediante transmissão automática de informações — se necessário, através dos serviços correspondentes do registo eletrónico de gestão de dados de identificação, a Entidade Emissora, no caso previsto no artigo 2.°, n.° 6, alíneas c) e d), transmite:
a) ao operador da EESZT [Elektronikus Egészségügyi Szolgáltatási Tér (Plataforma Eletrónica dos Serviços de Saúde)], o número de segurança social do titular dos dados, os dados referidos no artigo 2.°, n.° 1, alíneas e) e g), e os dados referidos no n.° 1;
b) ao organismo responsável pelo registo dos dados pessoais e endereços, o nome do titular dos dados, o número ou os identificadores documentais do seu passaporte e do seu documento de identidade permanente e o endereço do interessado.»
Litígio no processo principal e questões prejudiciais
21 A Entidade Emissora passou a UC, uma pessoa singular, um certificado de imunidade que atestava a sua vacinação contra a COVID‑19, em aplicação do Decreto n.° 60/2021.
22 Em 30 de abril de 2021, UC deu início a um procedimento administrativo relativo ao tratamento dos seus dados pessoais, apresentando uma reclamação à Autoridade Nacional com base no artigo 77.°, n.° 1, do RGPD, para que fosse ordenado à Entidade Emissora que adaptasse as suas operações de tratamento às disposições do RGPD. Na sua reclamação, acusava, nomeadamente, a Entidade Emissora de não ter elaborado nem publicado uma declaração sobre o tratamento dos dados pessoais relativos à emissão dos certificados de imunidade e alegava que não havia informação suficiente sobre a finalidade e o fundamento jurídico do tratamento desses dados nem sobre os direitos dos titulares dos dados e as modalidades do seu exercício.
23 No âmbito do processo iniciado com base nessa reclamação, a Entidade Emissora declarou que desempenhava as suas tarefas relacionadas com a emissão do certificado de imunidade com fundamento no artigo 2.° do Decreto n.° 60/2021, tendo o tratamento de dados pessoais como fundamento jurídico o artigo 6.°, n.° 1, alínea e), do RGPD e o artigo 9.°, n.° 2, alínea i), deste regulamento, no que respeita ao tratamento de dados pessoais pertencentes a categorias especiais.
24 Além disso, a Entidade Emissora indicou que obtinha os dados pessoais que tratava junto de outro organismo, de acordo com as disposições do Decreto n.° 60/2021. Com base nisso, afirmou que, por força do artigo 14.°, n.° 5, alínea c), do RGPD, não era obrigada a fornecer informações sobre o tratamento desses dados. No entanto, redigiu e publicou no seu sítio Internet a declaração de proteção dos dados pessoais pedida.
25 Por Decisão de 15 de novembro de 2021, a Autoridade Nacional indeferiu o pedido de UC e concluiu pela inexistência de qualquer obrigação de informação da Entidade Emissora, com o fundamento de que o tratamento de dados pessoais em causa estava abrangido pela exceção prevista no artigo 14.°, n.° 5, alínea c), do RGPD.
26 Em especial, essa entidade considerou que o Decreto n.° 60/2021 constituía o fundamento jurídico do tratamento e que este impunha expressamente à Entidade Emissora a recolha dos dados em causa. Segundo essa entidade, a publicação das informações sobre o tratamento de dados pessoais pela Entidade Emissora, no seu sítio Internet, constituía uma boa prática e não uma obrigação legal.
27 Além disso, a entidade nacional examinou oficiosamente se existiam medidas adequadas para proteger os interesses legítimos do titular dos dados, na aceção do artigo 14.°, n.° 5, alínea c), segunda parte, do RGPD, e considerou que deviam ser consideradas como tal as disposições dos artigos 2.°, 3.° e 5.° a 7.° do Decreto n.° 60/2021.
28 UC interpôs recurso administrativo dessa decisão no Fővárosi Törvényszék (Tribunal de Budapeste‑Capital, Hungria), que anulou a referida decisão e ordenou a essa autoridade que iniciasse um novo procedimento.
29 No seu acórdão, esse tribunal considerou que a exceção prevista no artigo 14.°, n.° 5, alínea c), do RGPD não era aplicável, uma vez que certos dados pessoais apresentados em ligação com os certificados de imunidade não eram obtidos pelo responsável pelo tratamento junto de outro organismo, sendo gerados por esse próprio responsável, no âmbito do exercício das suas funções. Era esse o caso, segundo esse tribunal, do número de série do certificado de imunidade, da data de caducidade do certificado emitido a uma pessoa que contraiu a doença, do código QR que figura no cartão, do código de barras e dos outros códigos alfanuméricos que figuram na carta de entrega do certificado, bem como dos dados pessoais gerados pelo processo de gestão dos processos do responsável pelo tratamento. Na opinião do mesmo tribunal, só os dados pessoais obtidos junto de outro organismo eram suscetíveis de estar abrangidos pela exceção prevista no artigo 14.°, n.° 5, alínea c), do RGPD.
30 A entidade nacional interpôs na Kúria (Supremo Tribunal, Hungria), que é o órgão jurisdicional de reenvio, um recurso extraordinário desse acórdão.
31 É neste contexto que esse tribunal se interroga, antes de mais, sobre a questão de saber se a exceção prevista no artigo 14.°, n.° 5, alínea c), do RGPD é suscetível de se aplicar a todos os tratamentos de dados pessoais, com exclusão dos que dizem respeito a dados pessoais recolhidos junto do titular dos dados.
32 Em caso afirmativo, o referido tribunal interroga‑se sobre se, no âmbito de um procedimento de reclamação nos termos do artigo 77.°, n.° 1, do RGPD, a autoridade de controlo, para se pronunciar sobre a aplicabilidade desta exceção, é competente para verificar se o direito nacional do responsável pelo tratamento prevê medidas adequadas para proteger os interesses legítimos do titular dos dados.
33 Em caso afirmativo, o órgão jurisdicional de reenvio pretende saber, por último, se essa verificação incide igualmente sobre a adequação das medidas que o responsável pelo tratamento é obrigado a aplicar, por força do artigo 32.° do RGPD, a fim de garantir a segurança do tratamento de dados pessoais.
34 Nestas circunstâncias, a Kúria (Supremo Tribunal) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:
«1) Deve o artigo 14.°, n.° 5, alínea c), lido em conjugação com o artigo 14.°, n.° 1, e com o considerando 62 do [RGPD], ser interpretado no sentido de que a exceção prevista no artigo 14.°, n.° 5, alínea c), não se aplica aos dados gerados no âmbito do próprio procedimento pelo responsável pelo tratamento, mas apenas aos dados que o responsável pelo tratamento tenha obtido expressamente de outra pessoa?
2) Na hipótese de o artigo 14.°, n.° 5, alínea c), do RGPD também se aplicar aos dados gerados no âmbito do próprio procedimento pelo responsável pelo tratamento, deve o direito de apresentar reclamação a uma autoridade de controlo, consagrado no artigo 77.°, n.° 1, do RGPD, ser interpretado no sentido de que uma pessoa singular que alega o incumprimento da obrigação de facultar informações pode, no exercício do seu direito de reclamação, solicitar que se examine se, em conformidade com o artigo 14.°, n.° 5, alínea c), do RGPD, o direito do Estado‑Membro prevê medidas adequadas para proteger os legítimos interesses do titular dos dados?
3) Em caso de resposta afirmativa à segunda questão, pode o artigo 14.°, n.° 5, alínea c), do RGPD ser interpretado no sentido de que as “medidas adequadas” referidas nesta disposição implicam que o legislador nacional deve transpor (através de norma jurídica) as medidas de segurança dos dados previstas no artigo 32.° do RGPD?»
35 Em 16 de janeiro de 2024, o Tribunal de Justiça convidou as partes e os interessados referidos no artigo 23.° do Estatuto do Tribunal de Justiça da União Europeia a responder por escrito a determinadas questões, em aplicação do artigo 61.° do Regulamento de Processo do Tribunal de Justiça. A recorrente e o recorrido no processo principal, os Governos Húngaro e Checo e a Comissão Europeia responderam a estas questões.
Quanto às questões prejudiciais
Quanto à primeira questão
36 Com a sua primeira questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que a exceção à obrigação de informação do titular dos dados pelo responsável pelo tratamento, prevista nesta disposição, diz respeito unicamente aos dados pessoais que o responsável pelo tratamento recolheu junto de uma pessoa diferente do titular dos dados ou se diz igualmente respeito aos dados pessoais que o próprio responsável gerou, no âmbito do exercício das suas funções.
37 O artigo 14.°, n.os 1, 2 e 4, deste regulamento determina as informações que o responsável pelo tratamento é obrigado a fornecer ao titular dos dados, na aceção do artigo 4.°, ponto 1, desse regulamento, quando os dados pessoais não tenham sido recolhidos junto desse titular.
38 O artigo 14.°, n.° 5, do mesmo regulamento enuncia exceções a esta obrigação. Entre essas exceções, a alínea c) deste n.° 5 prevê que a referida obrigação não se aplica quando e na medida em que a obtenção ou divulgação dos dados esteja expressamente prevista no direito da União ou do Estado‑Membro ao qual o responsável pelo tratamento estiver sujeito, prevendo medidas adequadas para proteger os legítimos interesses do titular dos dados.
39 Para determinar se esta exceção abrange os dados pessoais gerados pelo próprio responsável pelo tratamento, no âmbito do exercício das suas funções, a partir de dados obtidos junto de uma pessoa diferente do titular dos dados, há que ter em conta, em aplicação de jurisprudência constante, não só os termos da disposição que a prevê mas também o contexto dessa disposição e os objetivos prosseguidos pela regulamentação de que faz parte (v., neste sentido, Acórdão de 12 de janeiro de 2023, Nemzeti Adatvédelmi és Információszabadság Hatóság, C‑132/21, EU:C:2023:2, n.° 32 e jurisprudência referida).
40 Em primeiro lugar, há que determinar, à luz da redação do artigo 14.°, n.° 5, alínea c), do RGPD, o objeto da «obtenção ou divulgação» a que se refere esta disposição.
41 Com efeito, primeiro, existe uma divergência entre as diferentes versões linguísticas da referida disposição. A versão em língua francesa da mesma disposição faz referência à obtenção ou à divulgação das «informations», ao passo que, antes de mais, as versões em língua húngara («adat»), estónia («isikuandmed»), croata («podataka»), lituana («duomenų»), neerlandesa («gegevens»), portuguesa («dados»), romena («datelor») e sueca («uppgifter») fazem referência à obtenção ou à divulgação dos «dados», em seguida, a versão em língua finlandesa contém um termo («tietojen») suscetível de visar simultaneamente «dados» ou «informações» e, por último, as versões em língua búlgara, espanhola, checa, dinamarquesa, alemã, grega, inglesa, italiana, letã, maltesa, polaca, eslovaca e eslovena não mencionam o objeto da obtenção ou da comunicação.
42 Ora, segundo jurisprudência constante, a formulação utilizada numa das versões linguísticas de uma disposição do direito da União não pode servir de base única à interpretação dessa disposição e não lhe pode ser atribuído caráter prioritário em relação às outras versões linguísticas. As disposições do direito da União devem, com efeito, ser interpretadas e aplicadas de modo uniforme, à luz das versões redigidas em todas as línguas da União. Em caso de disparidade entre as diferentes versões linguísticas de um diploma do direito da União, a disposição em causa deve ser interpretada em função da sistemática geral e da finalidade da regulamentação de que constitui um elemento (Acórdão de 21 de março de 2024, Cobult, C‑76/23, EU:C:2024:253, n.° 25 e jurisprudência referida).
43 No que respeita à sistemática geral do RGPD, há que ler o artigo 14.°, n.° 5, deste regulamento à luz dos seus considerandos 61 e 62, que fazem referência, por um lado, aos «dados pessoais [...] obtidos [e aos] dados pessoais [...] comunicados», bem como ao «registo ou a comunicação dos dados pessoais [...] caso a lei disponha expressamente» e, por outro, às «informações» «fornecidas» ou a «fornecer». A interpretação no sentido de que «a obtenção ou a divulgação», na aceção do artigo 14.°, n.° 5, alínea c), do RGPD, visam dados pessoais é ainda confirmada pelo alcance amplo do conceito de «tratamento», na aceção do artigo 4.°, ponto 2, do RGPD, que abrange qualquer operação aplicada a dados pessoais [v., neste sentido, Acórdão de 5 de outubro de 2023, Ministerstvo zdravotnictví (Aplicação móvel Covid19), C‑659/22, EU:C:2023:745, n.° 27 e jurisprudência referida].
44 No que respeita à finalidade da regulamentação de que o artigo 14.°, n.° 5, alínea c), do RGPD faz parte, basta observar, como faz a advogada‑geral no n.° 31 das suas conclusões, que a ratio legis desta exceção reside no facto de a obrigação de informação do titular dos dados imposta pelo artigo 14.°, n.os 1, 2 e 4, deste regulamento não se justificar quando outra disposição do direito da União ou do direito de um Estado‑Membro impõe, de forma suficientemente completa e vinculativa, ao responsável pelo tratamento que forneça a esse titular informações relativas à obtenção ou à divulgação dos dados pessoais. Com efeito, na hipótese abrangida por este artigo 14.°, n.° 5, alínea c), os titulares dos dados devem ter conhecimento suficiente das modalidades e finalidades da obtenção ou da divulgação desses dados.
45 Consequentemente, há que considerar, à luz da redação do artigo 14.°, n.° 5, alínea c), do RGPD em todas as suas versões linguísticas, que esta disposição deve ser entendida no sentido de que se refere à obtenção ou à divulgação dos dados pessoais.
46 Segundo, há que observar que a redação do artigo 14.°, n.° 5, alínea c), do RGPD não limita a exceção nele prevista só aos dados pessoais obtidos pelo responsável pelo tratamento junto de uma pessoa diferente do titular dos dados, nem exclui os dados que foram gerados pelo próprio responsável pelo tratamento, no âmbito do exercício das suas funções, a partir desses dados.
47 Daí resulta que os dados pessoais objeto de «obtenção», na aceção da referida disposição, pelo responsável pelo tratamento são todos aqueles que este recolhe junto de uma pessoa diferente do titular dos dados e os que ele próprio gerou, no âmbito do exercício da sua missão, a partir de dados obtidos junto de uma pessoa diferente do titular dos dados.
48 Em segundo lugar, há que observar que o âmbito de aplicação material do artigo 14.° do RGPD é definido de forma negativa face ao seu artigo 13.° Como resulta dos próprios títulos dessas disposições, este artigo 13.° tem por objeto as informações a fornecer quando os dados pessoais são recolhidos junto do seu titular, ao passo que este artigo 14.° diz respeito às informações que devem ser fornecidas quando os dados pessoais não tenham sido recolhidos junto do seu titular. Tendo em conta esta dicotomia, todos os casos em que os dados não são recolhidos junto do seu titular são abrangidos pelo âmbito de aplicação material do referido artigo 14.°
49 Por conseguinte, decorre da interpretação conjugada dos artigos 13.° e 14.° do RGPD que tanto os dados pessoais obtidos pelo responsável pelo tratamento junto de uma pessoa diferente do titular dos dados como os dados gerados pelo próprio responsável pelo tratamento, que, por natureza, também não foram obtidos junto do seu titular, estão abrangidos pelo âmbito de aplicação deste artigo 14.° Daí resulta que a exceção prevista no referido artigo 14.°, n.° 5, alínea c), abrange estas duas categorias de dados.
50 Em terceiro lugar, há que interpretar o artigo 14.°, n.° 5, alínea c), do RGPD num sentido conforme com o objetivo prosseguido por este regulamento, que consiste, nomeadamente, como resulta do seu artigo 1.°, lido à luz dos seus considerandos 1 e 10, em garantir um elevado nível de proteção das liberdades e dos direitos fundamentais das pessoas singulares, em especial do seu direito à vida privada no que diz respeito ao tratamento de dados pessoais, consagrado no artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais e no artigo 16.°, n.° 1, TFUE (v., neste sentido, Acórdão de 7 de março de 2024, IAB Europe, C‑604/22, EU:C:2024:214, n.° 53 e jurisprudência referida).
51 A este respeito, resulta do considerando 63 do RGPD que o legislador da União quis que um titular dos dados, na aceção desse regulamento, dispusesse do direito de aceder aos dados pessoais que foram recolhidos a seu respeito a fim de tomar conhecimento do tratamento que deles é feito e de verificar a sua licitude.
52 Assim, o responsável pelo tratamento pode ser dispensado da sua obrigação de informação que lhe incumbe normalmente em relação ao titular dos dados, desde que esse titular esteja em condições de exercer um controlo sobre os seus dados pessoais e de exercer os direitos que lhe confere o RGPD.
53 De acordo com o objetivo prosseguido por este regulamento, a exceção à obrigação de informar o titular dos dados, prevista no artigo 14.°, n.° 5, alínea c), do RGPD, exige, por um lado, que a obtenção ou a divulgação dos dados pessoais pelo responsável pelo tratamento estejam expressamente previstas no direito da União ou no direito do Estado‑Membro ao qual esse responsável pelo tratamento está sujeito. Por outro lado, esse direito deve prever medidas adequadas para proteger os interesses legítimos do titular dos dados.
54 Daí resulta que, para ser plenamente conforme com o objetivo prosseguido pelo RGPD, a aplicação do artigo 14.°, n.° 5, alínea c), deste regulamento está sujeita ao respeito escrupuloso das condições que esta disposição prevê, a saber, nomeadamente, à existência de um nível de proteção do titular dos dados pelo menos equivalente ao garantido pelo artigo 14.°, n.os 1 a 4, do referido regulamento.
55 Em face destes fundamentos, há que responder à primeira questão que o artigo 14.°, n.° 5, alínea c), do RGPD deve ser interpretado no sentido de que a exceção à obrigação de informação do titular dos dados pelo responsável pelo tratamento, prevista nesta disposição, diz indistintamente respeito a todos os dados pessoais que o responsável pelo tratamento não recolheu diretamente junto do titular dos dados, quer esses dados tenham sido obtidos pelo responsável pelo tratamento junto de uma pessoa diferente do titular dos dados quer tenham sido gerados pelo próprio responsável pelo tratamento, no âmbito do exercício das suas funções.
Quanto à segunda e à terceira questões
56 Com a segunda e a terceira questões, a analisar em conjunto, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 14.°, n.° 5, alínea c), e o artigo 77.°, n.° 1, do RGPD devem ser interpretados no sentido de que, no âmbito de um procedimento de reclamação, a autoridade de controlo é competente para verificar se o direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento prevê medidas adequadas para proteger os interesses legítimos do titular dos dados, para efeitos da aplicação da exceção prevista nesse artigo 14.°, n.° 5, alínea c), e, em caso afirmativo, se essa verificação abrange igualmente a adequação das medidas que o responsável pelo tratamento é obrigado a aplicar, nos termos do artigo 32.° desse regulamento, a fim de garantir a segurança do tratamento de dados pessoais.
57 Em primeiro lugar, há que lembrar que, nos termos do artigo 77.°, n.° 1, do RGPD, sem prejuízo de qualquer outra via de recurso administrativo ou judicial, o titular dos dados tem o direito de apresentar uma reclamação a uma autoridade de controlo se considerar que o tratamento dos seus dados pessoais constitui uma violação deste regulamento.
58 No que respeita à competência das autoridades de controlo, o artigo 55.°, n.° 1, do referido regulamento prevê que cada autoridade de controlo é competente, no território do seu Estado‑Membro, para exercer as funções e os poderes que lhe são conferidos pelo mesmo regulamento.
59 No que respeita a estas missões, o artigo 57.°, n.° 1, alínea a), do RGPD dispõe que cada autoridade de controlo, no seu território, controla a aplicação deste regulamento e assegura o seu cumprimento.
60 O RGPD não contém nenhuma disposição suscetível de subtrair certos aspetos da aplicação da exceção prevista no artigo 14.°, n.° 5, alínea c), desse regulamento à competência dessas autoridades de controlo.
61 Nos termos desta disposição, o responsável pelo tratamento está dispensado de fornecer ao titular dos dados as informações referidas no artigo 14.°, n.os 1, 2 e 4, do RGPD quando, e na medida em que, por um lado, a obtenção ou a divulgação dos dados pessoais esteja expressamente prevista no direito da União ou no direito do Estado‑Membro ao qual o responsável pelo tratamento está sujeito e, por outro, esse direito preveja medidas adequadas para proteger os interesses legítimos do titular dos dados.
62 Assim, uma reclamação ao abrigo do artigo 77.°, n.° 1, do RGPD pode basear‑se numa violação da obrigação de informação pelo responsável pelo tratamento, relativa ao incumprimento das condições de aplicação da exceção prevista no artigo 14.°, n.° 5, alínea c), deste regulamento.
63 No que respeita à primeira condição, recordada no n.° 61 do presente acórdão, a autoridade de controlo à qual foi apresentada essa reclamação pode ser levada a verificar se o direito da União ou o direito nacional preveem que o responsável pelo tratamento deve obter ou comunicar dados pessoais.
64 Quanto ao segundo requisito, há que observar, à semelhança da advogada‑geral nos n.os 67 e 69 das suas conclusões, que o alcance da expressão «medidas adequadas para proteger os interesses legítimos do titular dos dados» não é precisado no RGPD. Contudo, as disposições do direito da União ou do direito do Estado‑Membro que preveem tais medidas e às quais o responsável pelo tratamento está sujeito devem garantir, como se refere no n.° 54 do presente acórdão, um nível de proteção do titular dos dados no que diz respeito ao tratamento dos seus dados pessoais que seja pelo menos equivalente ao previsto no artigo 14.°, n.os 1 a 4, desse regulamento. Assim, estas disposições devem ser suscetíveis de permitir ao titular dos dados exercer controlo sobre os seus dados pessoais e exercer os direitos que lhe confere o RGPD.
65 Para o efeito, importa, nomeadamente, que essas disposições indiquem, de forma clara e previsível, a fonte a partir da qual o titular dos dados obterá informações sobre o tratamento dos dados pessoais que lhe dizem respeito.
66 No contexto da transmissão dos dados pessoais entre organismos de um Estado‑Membro e da geração desses dados por um responsável pelo tratamento a partir dos dados recolhidos junto de uma pessoa diferente do titular dos dados, refira‑se que, em caso de reclamação deste, caberá à autoridade de controlo verificar, nomeadamente, se o direito nacional ou o direito da União relevante define com suficiente precisão os diferentes tipos de dados pessoais a obter ou a comunicar, bem como os dados pessoais que deve gerar no âmbito do exercício das suas funções e se esse direito prevê de que forma o titular dos dados tem efetivamente acesso às informações referidas no artigo 14.°, n.os 1, 2 e 4, do RGPD.
67 Como sublinha a Comissão nas suas observações escritas, não é por isso que a verificação, por uma autoridade de controlo, da questão de saber se estão preenchidos todos os pressupostos de aplicação da exceção prevista no artigo 14.°, n.° 5, alínea c), do RGPD se integra num exame da validade das disposições relevantes do direito nacional. Essa autoridade decide apenas se, num determinado caso, o responsável pelo tratamento tem ou não o direito de invocar a exceção prevista nessa disposição relativamente ao titular dos dados.
68 Quanto ao resultado dessa verificação, há que lembrar que, nos termos do artigo 78.° desse regulamento, quando, num determinado caso, a autoridade de controlo decide que a reclamação do titular dos dados não tem fundamento, este deve dispor, no seu Estado‑Membro, de um direito à ação judicial contra essa decisão de indeferimento.
69 Em contrapartida, quando essa autoridade considerar que a reclamação tem fundamento e que não estão preenchidos os pressupostos de aplicação da exceção prevista no artigo 14.°, n.° 5, alínea c), do referido regulamento, ordena ao responsável pelo tratamento que forneça as informações, em conformidade com o artigo 14.°, n.os 1, 2 e 4, do mesmo regulamento, ao titular dos dados.
70 Em segundo lugar, no que respeita à questão de saber se essa verificação tem de incidir também sobre a adequação, à luz do artigo 32.° do RGPD, das medidas que o responsável pelo tratamento é obrigado a aplicar para garantir a segurança do tratamento, há que sublinhar que o artigo 14.°, n.° 5, alínea c), deste regulamento estabelece uma exceção unicamente à obrigação de informação prevista no artigo 14.°, n.os 1, 2 e 4, do referido regulamento, sem prever uma derrogação das obrigações contidas noutras disposições do mesmo regulamento, entre as quais o seu artigo 32.°
71 Este artigo 32.° obriga o responsável pelo tratamento e o seu eventual subcontratante a aplicar as medidas técnicas e organizativas adequadas para garantir um nível adequado de segurança do tratamento dos dados pessoais. A adequação de tais medidas deve ser avaliada de forma concreta, tendo em conta os riscos associados ao tratamento em causa e se a natureza, o teor e a aplicação dessas medidas são adaptados a esses riscos (v., neste sentido, Acórdãos de 14 de dezembro de 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, n.os 42, 46 e 47, e de 25 de janeiro de 2024, MediaMarktSaturn, C‑687/21, EU:C:2024:72, n.os 37 e 38).
72 Tendo em conta os termos respetivos destas duas disposições, refira‑se que as obrigações consagradas no artigo 32.° do RGPD, que devem ser respeitadas em qualquer caso e independentemente da existência ou não de uma obrigação de informação por força do artigo 14.° desse regulamento, são de natureza e alcance diferentes em relação à obrigação de informação prevista neste artigo 14.°
73 Assim, em caso de reclamação ao abrigo do artigo 77.°, n.° 1, do RGPD, com o fundamento de que o responsável pelo tratamento invocou erradamente a exceção prevista no artigo 14.°, n.° 5, alínea c), deste regulamento, o objeto das verificações a efetuar pela autoridade de controlo só está circunscrito pelo âmbito de aplicação do artigo 14.° do referido regulamento, uma vez que a observância do seu artigo 32.° não faz parte dessas verificações.
74 Em face destes fundamentos, há que responder à segunda e terceira questões que o artigo 14.°, n.° 5, alínea c), e o artigo 77.°, n.° 1, do RGPD devem ser interpretados no sentido de que, no âmbito de um procedimento de reclamação, a autoridade de controlo é competente para verificar se o direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento prevê medidas adequadas para proteger os interesses legítimos do titular dos dados, para efeitos da aplicação da exceção prevista nesse artigo 14.°, n.° 5, alínea c). No entanto, esta verificação não abrange a adequação das medidas que o responsável pelo tratamento é obrigado a aplicar, nos termos do artigo 32.° desse regulamento, a fim de garantir a segurança do tratamento de dados pessoais.
Quanto às despesas
75 Revestindo o processo, quanto às partes na causa principal, a natureza de incidente suscitado perante o órgão jurisdicional de reenvio, compete a este decidir quanto às despesas. As despesas efetuadas pelas outras partes para a apresentação de observações ao Tribunal de Justiça não são reembolsáveis.
Pelos fundamentos expostos, o Tribunal de Justiça (Terceira Secção) declara:
1) O artigo 14.°, n.° 5, alínea c), do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),
deve ser interpretado no sentido de que:
a exceção à obrigação de informação do titular dos dados pelo responsável pelo tratamento, prevista nesta disposição, diz indistintamente respeito a todos os dados pessoais que o responsável pelo tratamento não recolheu diretamente junto do titular dos dados, quer esses dados tenham sido obtidos pelo responsável pelo tratamento junto de uma pessoa diferente do titular dos dados quer tenham sido gerados pelo próprio responsável pelo tratamento, no âmbito do exercício das suas funções.
2) O artigo 14.°, n.° 5, alínea c), e o artigo 77.°, n.° 1, do Regulamento 2016/679
devem ser interpretados no sentido de que:
no âmbito de um procedimento de reclamação, a autoridade de controlo é competente para verificar se o direito do Estado‑Membro ao qual está sujeito o responsável pelo tratamento prevê medidas adequadas para proteger os interesses legítimos do titular dos dados, para efeitos da aplicação da exceção prevista nesse artigo 14.°, n.° 5, alínea c). No entanto, esta verificação não abrange a adequação das medidas que o responsável pelo tratamento é obrigado a aplicar, nos termos do artigo 32.° desse regulamento, a fim de garantir a segurança do tratamento de dados pessoais.
Assinaturas
* Língua do processo: húngaro.
i O nome do presente processo é fictício. Não corresponde ao nome verdadeiro de nenhuma das partes no processo.