Acórdão do Tribunal de Justiça da União Europeia
Processo C-185/25

N.º do Acórdão
62025CC0185
Data
18/06/2026

Reenvio prejudicial Regulamento (UE) 2016/679 Conceito de “responsável pelo tratamento” Validade da exclusão Proteção de dados pessoais Artigo 82.° Artigo 4.°, n.° 7 Pessoa singular que atua na qualidade de dirigente de um organismo público Diretor de uma escola Determinação das finalidades e dos meios de tratamento de dados pessoais Dados pessoais contidos numa mensagem de correio eletrónico Artigo 15.°, n.° 1, alínea g) Direito de acesso do titular dos dados às “informações disponíveis” sobre a origem dos dados pessoais Dados pessoais que consistem numa opinião sobre o titular dos dados Opinião baseada numa conversa com um terceiro Direito a indemnização e responsabilidade Danos alegadamente causados por uma violação do direito de acesso Exclusão da responsabilidade do diretor


Sumário

Conclusões do advogado-geral Norkus apresentadas em 18 de junho de 2026.


Texto da decisão

Edição provisória

CONCLUSÕES DO ADVOGADO‑GERAL

RIMVYDAS NORKUS

apresentadas em 18 de junho de 2026 (1)

Processo C185/25 [Waldfelber] (i)

RS

contra

TS

[pedido de decisão prejudicial apresentado pelo Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria)]

« Reenvio prejudicial — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Artigo 4.°, n.° 7 — Conceito de “responsável pelo tratamento” — Pessoa singular que atua na qualidade de dirigente de um organismo público — Diretor de uma escola — Determinação das finalidades e dos meios de tratamento de dados pessoais — Dados pessoais contidos numa mensagem de correio eletrónico — Artigo 15.°, n.° 1, alínea g) — Direito de acesso do titular dos dados às “informações disponíveis” sobre a origem dos dados pessoais — Dados pessoais que consistem numa opinião sobre o titular dos dados — Opinião baseada numa conversa com um terceiro — Artigo 82.° — Direito a indemnização e responsabilidade — Danos alegadamente causados por uma violação do direito de acesso — Exclusão da responsabilidade do diretor — Validade da exclusão »






I. Introdução

1. O presente processo diz respeito a uma situação que não é rara no local de trabalho. Uma pessoa singular, que atua na qualidade de trabalhador ou de agente de uma entidade jurídica privada ou pública, pede a um terceiro, numa conversa presencial, que dê a sua opinião sobre uma pessoa selecionada para ocupar um cargo nessa entidade. Na sequência dessa conversa, o trabalhador ou agente envia uma mensagem de correio eletrónico do seu endereço de correio eletrónico profissional à pessoa responsável por propor o candidato, solicitando que seja proposta outra pessoa no seu lugar.

2. A pessoa designada para ocupar o cargo toma conhecimento da mensagem de correio eletrónico e procura descobrir a identidade do terceiro. Pode essa pessoa obter essas informações com base no Regulamento (UE) 2016/679 (2)GPD e, mais especificamente, no seu artigo 15.°, n.° 1, alínea g)?

3. Em conformidade com esta disposição, o titular dos dados (ou seja, a pessoa singular identificada ou identificável cujos dados pessoais (3) tenham sido tratados) (4) tem o direito de obter do «responsável pelo tratamento» «as informações disponíveis sobre a origem» dos seus dados pessoais, se esses dados pessoais não tiverem sido recolhidos junto do próprio titular dos dados. No caso em apreço, o alegado «responsável pelo tratamento» (TS, a seguir «demandado no processo principal») é o diretor de uma escola primária na Áustria. Nesta qualidade, organiza programas de formação contínuos para os professores da sua escola. Esses programas são geridos pela Pädagogische Hochschule (a seguir «Universidade de Ciências da Educação»), com o apoio de «coordenadores de programas» (a seguir «Prozessbegleiter»).

4. O titular dos dados (RS, a seguir «demandante no processo principal») é um desses coordenadores de programas. TS, tendo sido informado de que RS coordenaria um futuro programa de formação para os professores da sua escola, solicitou informações sobre a reputação deste último junto de um terceiro. Com base nas informações que lhe foram prestadas, TS enviou uma mensagem de correio eletrónico à Universidade de Ciências da Educação a partir do seu endereço profissional, na qual pedia que fosse designado outro coordenador do programa em seu lugar. RS, invocando o artigo 15.°, n.° 1, alínea g), do RGPD, pretende conhecer a identidade do terceiro que se pronunciou negativamente a seu respeito.

5. Neste contexto, o Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria) pede esclarecimentos quanto ao âmbito de aplicação desta disposição. Interroga‑se também, a título preliminar, sobre se uma pessoa como TS pode ser considerada um «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD. Por último, pretende saber se as consequências negativas resultantes de uma violação da obrigação de prestação de informações prevista no artigo 15.°, n.° 1, do RGPD podem constituir «danos causados por um tratamento que viole [este] regulamento», na aceção do artigo 82.°, n.° 2, do RGPD, e implicar a obrigação de pagamento de uma indemnização por parte do responsável pelo tratamento. Pergunta ainda se, numa situação deste tipo, o artigo 82.° do RGPD se opõe a uma legislação nacional que exclui a responsabilização por tais danos das pessoas que atuam como «órgãos» de determinadas entidades jurídicas públicas (como, no caso vertente, TS).

II. Quadro jurídico

A. Direito da União

6. O considerando 63 do RGPD dispõe:

«Os titulares de dados deverão ter o direito de aceder aos dados pessoais recolhidos que lhes digam respeito e de exercer esse direito com facilidade e a intervalos razoáveis, a fim de conhecer e verificar a tomar conhecimento do tratamento e verificar a sua licitude [...] Por conseguinte, cada titular de dados deverá ter o direito de conhecer e ser informado, nomeadamente, das finalidades para as quais os dados pessoais são tratados, quando possível do período durante o qual os dados são tratados, da identidade dos destinatários dos dados pessoais, da lógica subjacente ao eventual tratamento automático dos dados pessoais e, pelo menos quando tiver por base a definição de perfis, das suas consequências [...] Esse direito não deverá prejudicar os direitos ou as liberdades de terceiros, incluindo o segredo comercial ou a propriedade intelectual e, particularmente, o direito de autor que protege o software. Todavia, essas considerações não deverão resultar na recusa de prestação de todas as informações ao titular dos dados [...]».

7. O artigo 4.°, n.° 7, deste regulamento define «responsável pelo tratamento» como «a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais; sempre que as finalidades e os meios desse tratamento sejam determinados pelo direito da União ou de um Estado‑Membro, o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União ou de um Estado‑Membro».

8. O artigo 15.°, n.° 1, alínea g), do RGPD confere ao titular dos dados «o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento e, se for esse o caso, o direito de aceder aos seus dados pessoais e [...] [s]e os dados não tiverem sido recolhidos junto do titular, as informações disponíveis sobre a origem desses dados».

9. O artigo 82.°, n.° 1, do RGPD confere a «[q]ualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento [...] direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos.» Por força do n.° 2 deste artigo, «[q]ualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o presente regulamento.» Além disso, especifica que «[o] subcontratante é responsável pelos danos causados pelo tratamento apenas se não tiver cumprido as obrigações decorrentes do presente regulamento dirigidas especificamente aos subcontratantes ou se não tiver seguido as instruções lícitas do responsável pelo tratamento.»

B. Direito austríaco

10. O capítulo I (intitulado «Responsabilidade de terceiros» da Bundesgesetz über die Haftung der Gebietskörperschaften und der sonstigen Körperschaften und Anstalten des öffentlichen Rechts für in Vollziehung der Gesetze zugefügte Schäden (Amthaftungsgesetz) (Lei Federal relativa à Responsabilidade das Autoridades Locais e de outras Entidades de Direito Público pelos Danos Causados na Aplicação das Leis, a seguir «Lei relativa à Responsabilidade Civil»), de 18 de dezembro de 1948 (BGBl. 20/1949), na sua versão aplicável ao litígio no processo principal, contém um § 1, n.° 1, que dispõe o seguinte:

«A Federação, os Länder, os municípios, as outras pessoas coletivas de direito público e as instituições de segurança social — a seguir designados “entidades jurídicas” — respondem, nos termos do direito civil, pelos danos patrimoniais ou não patrimoniais que as pessoas que atuam como seus órgãos, no exercício das leis, tenham causado culposamente, por conduta ilícita, a outrem; o órgão não responde perante o lesado. O dano só pode ser indemnizado em dinheiro.»

11. Em conformidade com o § 9, n.° 5, dessa lei (contido no capítulo II, sob a epígrafe «Procedimento») «[o] lesado não pode reclamar uma indemnização dos danos que lhes tenham sido causados por um órgão de uma entidade jurídica referida no § 1 […] no exercício da lei, contra esse órgão, recorrendo aos tribunais judiciais».

III. Factos, processo nacional e questões prejudiciais

12. TS, demandado no processo principal, é o diretor de uma escola primária na Áustria. Nessa qualidade, organiza programas de formação contínuos para os professores da escola, que estão sujeitos a uma obrigação jurídica de os frequentar.

13. A Universidade de Ciências da Educação ministra os programas de formação em causa. Em especial, disponibiliza às escolas pessoal organizativo (coordenadores de programas) especificamente selecionado para auxiliar na execução desses programas.

14. Depois de ter sido informado de que RS, demandante no processo principal, tinha sido proposto pela Universidade de Ciências da Educação como coordenador de um futuro programa de formação para os professores da sua escola, TS solicitou informações sobre a reputação de RS numa conversa presencial com um professor (a seguir «terceiro»).

15. Alguns dias após a conversa com o terceiro, TS enviou uma mensagem de correio eletrónico a partir do seu endereço de correio eletrónico profissional — que utiliza exclusivamente para fins oficiais, utilizando um computador da escola e um servidor especificamente designado para o efeito a um trabalhador da Universidade de Ciências da Educação, no qual pedia que fosse designado um outro coordenador de programa (a seguir «mensagem de correio eletrónico em causa»). Baseou o seu pedido nas informações relativas a RS que tinha obtido do terceiro, segundo as quais RS discorda do sistema escolar público e está em litígio permanente com a autoridade escolar competente.

16. TS não elaborou nenhuma nota no processo nem procedeu a mais nenhum registo da conversa com o terceiro. Não difundiu de outra forma as informações obtidas durante essa conversa. Além da própria mensagem de correio eletrónico em causa, não existe mais nenhum registo escrito dos dados pessoais relativos a RS nela contidos.

17. Quando RS tomou conhecimento do conteúdo da mensagem de correio eletrónico em causa, queixou‑se a TS. Pediu que lhe fossem comunicadas determinadas informações relativas, nomeadamente, à identidade do terceiro, ao abrigo do artigo 15.°, n.° 1, do RGPD, e que lhe fosse enviada uma cópia dos dados pessoais que lhe diziam respeito que TS tinha tratado naquela mensagem de correio eletrónico.

18. No mesmo dia, TS informou RS, por correio eletrónico, de que nunca tinha possuído dados pessoais relativos a ele e de que também não tinha transmitido esses dados a outras pessoas. TS declarou que se tinha limitado a manifestar as suas preocupações quanto à seleção de RS como coordenador do programa de formação que os professores da sua escola deviam frequentar.

19. RS instaurou posteriormente um processo judicial, pedindo que TS fosse condenado a prestar‑lhe determinadas informações, nomeadamente relativas à identidade do terceiro, nos termos do artigo 15.°, n.° 1, alínea g), do RGPD, bem como uma cópia dos dados pessoais que lhe diziam respeito. Pediu ainda que TS fosse condenado a pagar‑lhe o montante de 800 euros a título de indemnização por danos imateriais devido à alegada violação do seu direito à informação, previsto no artigo 15.° do RGPD. TS contestou esta ação alegando que só a entidade jurídica que gere a escola por conta da qual tinha atuado podia ser considerada responsável e que não tinha tratado nem conservado dados pessoais de RS.

20. O órgão jurisdicional que apreciou o processo em primeira instância julgou o pedido de RS improcedente. Esta decisão foi posteriormente confirmada pelo órgão jurisdicional de recurso competente. Ambos os órgãos jurisdicionais consideraram, em substância, que TS tinha atuado enquanto órgão de uma entidade jurídica que gere a escola e que os meios de tratamento dos dados pessoais (servidor específico, endereço de correio eletrónico profissional) lhe tinham sido indicados. Tendo em conta estes elementos, consideraram que seria contrário à Lei relativa à Responsabilidade Civil qualificar TS de «responsável pelo tratamento» na aceção do RGPD. O órgão jurisdicional que apreciou o recurso considerou ainda que, em todo o caso, não havia nenhuma obrigação de manter um registo escrito do nome do terceiro e, por conseguinte, não havia nenhuma obrigação de divulgar informações sobre a identidade desse terceiro.

21. RS interpôs recurso de revista da decisão proferida pelo órgão jurisdicional de recurso para o Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria), o órgão jurisdicional de reenvio.

22. Tendo dúvidas quanto à interpretação correta do artigo 4.°, n.° 7, do artigo 15.°, n.° 1, alínea g), e do artigo 82.° do RGPD, o órgão jurisdicional de reenvio decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1. Deve o artigo 4.°, n.° 7, do [RGPD] ser interpretado no sentido de que uma pessoa singular que, no exercício da sua atividade, no contexto do tratamento de dados pessoais através dos meios colocados à sua disposição e que lhe foram indicados, não atua no seu próprio interesse pessoal, mas na qualidade de dirigente de uma organização (instituição ou outro organismo sem personalidade jurídica), atrás da qual, no entanto, se encontra uma entidade jurídica, é um “responsável pelo tratamento” que pode ser demandado perante um órgão jurisdicional?

2. a) Deve o artigo 15.°, n.° 1, alínea g), do RGPD ser interpretado no sentido de que, num caso em que os dados tratados consistem numa declaração factual ou numa apreciação valorativa sobre o titular dos dados numa mensagem de correio eletrónico, “as informações disponíveis sobre a origem desses dados” incluem apenas o autor da mensagem de correio eletrónico ou incluem também o círculo de pessoas com quem o autor falou sobre o titular dos dados?

2. b) No caso de os nomes não armazenados dos interlocutores constituírem “informações disponíveis sobre a origem desses dados” na aceção do artigo 15.°, n.° 1, alínea g), do RGPD: É relevante, na ponderação entre os interesses da pessoa afetada pelo tratamento de dados e os interesses desse interlocutor, o facto de este não poder prever que as suas declarações viessem a ser objeto de um tratamento de dados?

3. Deve o artigo 82.°, n.° 2, do RGPD, ser interpretado no sentido de que as consequências negativas para o titular dos dados resultantes de uma violação da obrigação de prestação de informações prevista no artigo 15.°, n.° 1, do RGPD, ocorrida após o tratamento dos dados pessoais, constituem um dano causado por um “tratamento que viole o presente regulamento” e implicam a obrigação de indemnização por parte do responsável pelo tratamento?

4. Em caso de resposta afirmativa à primeira ou à terceira questão: O artigo 82.° do RGPD opõe‑se a disposições nacionais nos termos das quais a indemnização por danos causados a uma pessoa lesada por um órgão de uma entidade jurídica na execução soberana da lei não pode ser exigida ao próprio órgão?»

23. O pedido de decisão prejudicial, com data de 18 de fevereiro de 2025, deu entrada na Secretaria do Tribunal de Justiça em 7 de março de 2025. O demandante no processo principal, os Governos Austríaco e Italiano e a Comissão apresentaram observações escritas. Não foi realizada audiência.

IV. Apreciação

24. O RGPD foi adotado com o objetivo de estabelecer «um quadro de proteção de dados sólido [...] na União» (5), através do «reforço e [d]a especificação dos direitos dos titulares dos dados e [d]as obrigações dos responsáveis pelo tratamento [...] dos dados pessoais» (6) e garantindo, em especial, às pessoas singulares um «nível de proteção [...] elevado» (7) e um «control[o] [d]a utilização que é feita dos seus dados pessoais» (8). Para o efeito, os artigos 12.° a 15.° do RGPD autorizam os titulares dos dados a receber determinadas informações relativas, nomeadamente, ao tratamento (9) dos seus dados pessoais, bem como às categorias de dados pessoais e aos destinatários em causa. Como expliquei na introdução, nos termos do artigo 15.°, n.° 1, alínea g), do mesmo regulamento, se os dados pessoais não tiverem sido recolhidos junto do titular, este tem igualmente o direito de receber «as informações disponíveis sobre a origem» desses dados. A obrigação de prestar essas informações incumbe diretamente ao «responsável pelo tratamento» (10).

25. Ao mesmo tempo, o considerando 4 do RGPD afirma que o direito à proteção dos dados pessoais, consagrado no artigo 8.° da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»), «não é absoluto» e «deve ser considerado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais», incluindo o direito à liberdade de pensamento e de expressão.

26. Daqui resulta que existem limites aos diferentes direitos que o RGPD confere aos titulares dos dados e que visam dar efeito útil ao direito à proteção dos dados pessoais, incluindo o direito à informação previsto no artigo 15.°, n.° 1, deste regulamento.

27. O presente processo diz precisamente respeito aos limites deste último direito e, mais concretamente, à medida em que um titular dos dados (neste caso, RS, o demandante no processo principal) tem o direito de aceder às informações do responsável pelo tratamento sobre a «origem» dos dados pessoais que lhe dizem respeito, ao abrigo do artigo 15.°, n.° 1, alínea g), do RGPD. Quando esses dados foram produzidos pelo responsável pelo tratamento na sequência de uma conversa oral com um terceiro (como é o caso no processo principal), o titular dos dados tem direito à divulgação da identidade do terceiro?

28. Abordarei este ponto, que corresponde, em substância, à segunda questão prejudicial submetida pelo Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria), infra, na secção B. Antes de o fazer, esclarecerei primeiro, em resposta à primeira questão, se uma pessoa singular que (como TS) trata dados pessoais não no seu próprio interesse pessoal, mas no exercício da sua atividade, enquanto dirigente de uma organização (no caso vertente, uma escola), e através dos meios colocados à sua disposição e que lhe foram indicados por essa organização, pode ser qualificada de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD (secção A).

29. Por último, abordarei a terceira e quarta questões, que dizem respeito ao direito de indemnização dos titulares dos dados previsto no artigo 82.° do RGPD. Mais concretamente, a terceira questão tem por objeto a questão de saber se as consequências negativas resultantes de uma violação da obrigação de prestação de informações prevista no artigo 15.°, n.° 1, do RGPD podem constituir «danos causados por um tratamento que viole [este] regulamento», na aceção do artigo 82.°, n.° 2, do referido regulamento (secção C). A quarta questão convida o Tribunal de Justiça a examinar se este artigo se opõe a regras nacionais que preveem que as pessoas que atuam como «órgãos», ou seja, por conta de certas entidades jurídicas públicas, não podem ser consideradas responsáveis pelos danos causados aos titulares dos dados na sua qualidade de responsáveis pelo tratamento ou de subcontratantes (secção D).

A. Quanto ao conceito de «responsável pelo tratamento» (artigo 4.°, n.° 7, do RGPD) (primeira questão)

30. O artigo 4.°, n.° 7, do RGPD descreve duas situações em que uma «pessoa singular ou coletiva, [uma] autoridade pública, [uma] agência ou outro organismo» podem ser qualificados de «responsável pelo tratamento». Com efeito, por força do segundo período desta disposição, «o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União ou de um Estado‑Membro» (primeira situação) (11). A segunda situação é aquela em que, na sequência de uma apreciação dos factos pertinentes, se considera que a pessoa em causa «individualmente ou em conjunto com outras, determina as finalidades e os meios do tratamento». O Tribunal de Justiça indicou que, para preencher este critério, uma pessoa singular ou coletiva deve efetivamente «influencia[r] o tratamento de dados pessoais» (12). Daqui resulta que uma pessoa singular ou coletiva, uma autoridade pública, uma agência ou outro organismo que esteja de facto em condições de determinar as finalidades e os meios do tratamento será considerado um «responsável pelo tratamento», independentemente de ter sido formalmente designado como tal (por lei, num contrato ou de outra forma) (13).

31. A primeira questão do órgão jurisdicional de reenvio diz respeito a esta segunda situação. Com efeito, este órgão jurisdicional declara que o direito austríaco designa expressamente os diretores das escolas primárias como «responsáveis pelo tratamento» apenas no que respeita aos dados pessoais dos alunos. O processo principal não está relacionado com o tratamento desses dados. Como já expliquei, diz respeito ao tratamento, pelo diretor de uma escola primária (TS), dos dados pessoais de uma pessoa (RS) que foi selecionada para coordenar um programa de formação dos professores da escola em causa.

32. O Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria) identifica as seguintes circunstâncias como sendo pertinentes para determinar se TS pode ser qualificado de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD: TS agiu no exercício da sua atividade; tratou os dados pessoais não no seu próprio interesse pessoal, mas no da escola, e fê‑lo através dos meios colocados à sua disposição (utilizando o seu endereço de correio eletrónico profissional, um computador escolar e um servidor especificamente designado).

33. RS contesta a exatidão dos factos apresentados pelo órgão jurisdicional de reenvio. Alega que os meios utilizados por TS para recolher os dados pessoais em causa (a conversa oral com o terceiro) não lhe foram indicados, que TS pode ter agido para os seus próprios fins ao recolher esses dados junto do terceiro e ao enviar a mensagem de correio eletrónico em causa (que continha os dados pessoais) e que esse conjunto de operações de tratamento não eram, em todo o caso, «normais» nem necessárias para o exercício das funções de TS como de diretor da escola. Segundo RS, TS excedeu, por conseguinte, a margem de apreciação que lhe foi concedida e agiu fora do âmbito das suas funções ao abrigo do direito austríaco.

34. Recordo que, em sede de processo prejudicial, não cabe ao Tribunal de Justiça determinar se os factos alegados estão provados, mas unicamente proceder à interpretação das disposições pertinentes do direito da União. Segundo jurisprudência constante do Tribunal de Justiça, as questões relativas à interpretação do direito da União são submetidas pelo juiz nacional no quadro regulamentar e factual que este define sob a sua responsabilidade, e cuja exatidão não compete ao Tribunal de Justiça verificar (14).

35. Daqui resulta que, não obstante os argumentos de RS, que resumi supra, no n.° 33, limitar‑me‑ei, para responder à primeira questão, aos elementos factuais apresentados pelo órgão jurisdicional de reenvio, conforme descritos supra, no n.° 32.

36. Neste contexto, considero que uma pessoa singular que (como TS) trata dados pessoais não no seu próprio interesse pessoal, mas no exercício das suas funções de dirigente de uma organização (no caso vertente, uma escola), e através dos meios colocados à sua disposição e indicados por essa organização, não pode ser qualificada de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD. Os Governos Austríaco e Italiano, bem como a Comissão, também defendem esta posição.

37. A este respeito, recordo que o Tribunal de Justiça declarou que o artigo 4.°, n.° 7, do RGPD define de forma ampla o conceito de «responsável pelo tratamento». O objetivo desta definição ampla consiste, em conformidade com o deste regulamento, em assegurar uma proteção efetiva das liberdades e dos direitos fundamentais das pessoas singulares, bem como, nomeadamente, um elevado nível de proteção do direito de qualquer pessoa à proteção dos dados pessoais que lhe digam respeito (15).

38. Ao mesmo tempo, o Tribunal de Justiça sublinhou que o responsável pelo tratamento deve «para fins que lhe são próprios, influencia[r] o tratamento desses dados» (16). Como tal, é evidente que uma pessoa singular ou coletiva, uma autoridade pública, uma agência ou outro organismo que trate os dados pessoais por conta de outrem, e não para fins que lhe são próprios, não pode ser qualificado de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD.

39. Tal é confirmado pelo considerando 74 do referido regulamento, que afirma que a responsabilidade do responsável pelo tratamento é a mesma por «qualquer tratamento de dados pessoais realizado por este ou por sua conta» (17), bem como pela jurisprudência do Tribunal de Justiça relativa ao artigo 29.° do mesmo regulamento, que estabelece que «qualquer pessoa que, agindo sob a autoridade do responsável pelo tratamento […] que tenha acesso a dados pessoais, não procede ao tratamento desses dados exceto por instrução do responsável pelo tratamento […]». O Tribunal de Justiça concluiu, com base nesta disposição, que um responsável pelo tratamento não pode ser isento da sua responsabilidade pelo simples facto de esse dano ter sido causado pelo comportamento culposo de uma pessoa que atua sob a sua autoridade (18).

40. Além disso, e como observou o órgão jurisdicional de reenvio no seu pedido de decisão prejudicial, a jurisprudência do Tribunal de Justiça contém vários exemplos em que os dados pessoais em causa foram tratados por uma pessoa singular por conta de uma entidade jurídica e em que essa entidade (e não a pessoa singular) foi, no entanto, considerada «responsável pelo tratamento» (19). Em especial, o Tribunal de Justiça declarou que as pessoas coletivas (caso das empresas) são responsáveis não só pelas violações do RGPD cometidas pelos seus representantes, diretores ou gerentes mas também pelas violações cometidas por qualquer outra pessoa que atue no âmbito da atividade comercial dessas pessoas coletivas e por sua conta (20). Na minha opinião, o mesmo se aplica naturalmente a qualquer «autoridade pública, [...] agência ou outro organismo», para usar os termos utilizados no artigo 4.°, n.° 7, do RGPD.

41. Estas constatações estão em conformidade com as Orientações 07/2020 do CEPD, que preveem, em substância, que, mesmo quando uma pessoa específica é designada por uma entidade jurídica (empresa ou organismo público) como responsável pela aplicação da atividade de tratamento, a entidade jurídica continua a ser responsável, em última instância, na sua qualidade de responsável pelo tratamento, em caso de violação das regras (21).

42. Na minha opinião, decorre destas considerações que se deve considerar que o diretor de uma escola que (como TS) trata dados pessoais não no seu próprio interesse pessoal (ou seja, não para os seus fins próprios), mas como dirigente desse organismo público, atua por conta desta última. Nessa situação, o diretor da escola não pode ser qualificado de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD. Pelo contrário, a escola é o «responsável pelo tratamento» (22).

43. Esta conclusão não é afetada pelo facto de a própria escola não ser dotada de personalidade jurídica. Com efeito, o Tribunal de Justiça já declarou que uma entidade pode ser considerada um «responsável pelo tratamento», na aceção desta disposição, mesmo que essa entidade seja desprovida de personalidade jurídica (23).

44. Na minha opinião, um resultado diferente só se justificaria se o órgão jurisdicional de reenvio concluísse, no âmbito da sua apreciação dos factos que lhe foram apresentados, que, no tratamento dos dados pessoais de RS, TS atuou fora do âmbito da sua atividade, ou seja, exclusivamente para fins que lhe são próprios (caso em que seria o único «responsável pelo tratamento»), ou para fins que lhe são próprios e fins da escola (na qualidade de responsável conjunto pelo tratamento) (24). Se alguma destas situações estivesse demonstrada no processo principal, considero que teria de se considerar que TS determina não só para as finalidades mas também os meios de tratamento. Com efeito, dado que utilizou o seu endereço de correio eletrónico profissional, bem como o computador da escola e o servidor independente colocados à sua disposição para os seus fins próprios, a utilização destes meios seria «não autorizada», o que não poderia, portanto, ser considerado como tendo‑lhe sido indicado. Todavia, cabe ao órgão jurisdicional de reenvio proceder a essa determinação.

45. Com base nas considerações acima expostas, proponho que o Tribunal de Justiça responda negativamente à primeira questão. Tendo em conta esta resposta, considero que não é necessário que o Tribunal de Justiça responda à segunda a quarta questões, que dizem respeito às obrigações a que, por força do artigo 15.°, n.° 1, alínea g), e do artigo 82.° do RGPD, uma pessoa singular como TS estaria sujeita se fosse um «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7) deste regulamento (25). Creio que é esse o caso, independentemente do facto de esta questão não estar expressamente formulada como estando subordinada à resposta à primeira questão (26).

46. No entanto, caso o Tribunal de Justiça tenha uma opinião diferente e, por uma questão de exaustividade, abordarei agora as questões de fundo suscitadas pela segunda a quarta questões.

B. Quanto ao alcance do direito à informação sobre a origem dos dados pessoais [artigo 15.°, n.° 1, alínea g), do RGPD] (segunda questão)

47. A segunda questão é composta por duas partes. Com a primeira parte, o órgão jurisdicional de reenvio pergunta se, quando os dados pessoais que foram tratados consistem numa declaração factual ou numa apreciação valorativa sobre o titular dos dados contida numa mensagem de correio eletrónico, o artigo 15.°, n.° 1, alínea g), do RGPD deve ser interpretado no sentido de que «as informações disponíveis sobre a origem» dos dados incluem apenas a identidade do autor da mensagem de correio eletrónico ou incluem também a identidade das pessoas com quem o autor falou (oralmente) sobre o titular dos dados e em cuja opinião essa declaração factual ou apreciação valorativa se baseia.

48. Para contextualizar esta questão, recordo que, no processo principal, RS alega que deve ter direito, com base no artigo 15.°, n.° 1, alínea g), do RGPD, a obter de TS (que considera ser «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, deste regulamento) a identidade do terceiro (com quem TS falou sobre a reputação de RS), uma vez que esse terceiro deve ser considerado a «origem» dos dados pessoais — a opinião a respeito de RS — contidos na mensagem de correio eletrónico em causa.

49. A segunda parte diz respeito à questão de saber se, caso o Tribunal de Justiça considere que a identidade desse terceiro constitui «informações disponíveis sobre a origem», na aceção do artigo 15.°, n.° 1, alínea g), do RGPD, é pertinente, na ponderação entre os interesses da pessoa afetada pelo tratamento de dados e os interesses dessa pessoa, o facto de esta não ter podido prever que as suas declarações viessem a ser objeto de tratamento.

1. Quanto à primeira parte da segunda questão

50. Para começar, recordo que o Tribunal de Justiça considerou que a utilização da expressão «informação» na definição do conceito de «dados pessoais», que consta do artigo 4.°, n.° 1, do RGPD, reflete o objetivo de o legislador da União atribuir um sentido amplo a este conceito, o qual abrange potencialmente qualquer tipo de informações, tanto objetivas como subjetivas, sob a forma de opiniões ou de apreciações, na condição de «dizerem respeito» à pessoa em causa (27).

51. Como o órgão jurisdicional de reenvio assume com razão, daqui resulta que uma opinião («apreciação valorativa») relativa a um titular de dados (no caso em apreço, RS) contida numa mensagem de correio eletrónico (no caso vertente, a mensagem de correio eletrónico enviada por TS à Universidade de Ciências da Educação) equivale a um «dado pessoal», na aceção do artigo 4.°, n.° 1, do RGPD.

52. No que respeita à «origem», na aceção do artigo 15.°, n.° 1, alínea g), do RGPD, dessa opinião ou de uma declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico, observo que nem esta disposição nem nenhuma outra disposição deste regulamento define este conceito. Na falta de tal definição, há que ter em conta, em conformidade com jurisprudência constante, não só o sentido habitual do termo «origem» na linguagem corrente mas também o contexto desta disposição e os objetivos prosseguidos pela regulamentação de que faz parte (28).

53. A «origem» de algo é definida, no seu sentido comum, como «a pessoa, o local ou a coisa de que se obtém» (29). Por conseguinte, no que diz respeito às informações que devem ser divulgadas por força do artigo 15.°, n.° 1, alínea g), do RGPD, deve ter‑se em conta a proveniência desses dados pessoais. Além disso, uma vez que o artigo 15.°, n.° 1, alínea g), do RGPD só se aplica «[s]e os dados não tiverem sido recolhidos junto do titular», é evidente que a «origem» não pode, por força desta disposição, ser o próprio titular dos dados.

54. Quanto ao contexto do artigo 15.°, n.° 1, alínea g), do RGPD, observo que o termo «origem» também figura no artigo 14.°, n.° 2, alínea f), deste regulamento, que prevê o direito de obter do responsável pelo tratamento informações relativas à «origem dos dados pessoais» (30), quando os dados pessoais não tenham sido recolhidos junto do próprio titular. Isto confirma, na minha opinião, que o termo «origem» que figura no artigo 15.°, n.° 1, alínea g), do RGPD designa a proveniência dos dados pessoais.

55. Por último, no que respeita aos objetivos do RGPD, importa recordar que o artigo 15.° do RGPD «completa o quadro de transparência estabelecido por este regulamento, ao conceder ao titular dos dados um direito de acesso aos seus dados pessoais e um direito de informação sobre o tratamento dos mesmos» (31).

56. O n.° 1, alíneas a) a h), deste artigo visa conferir eficácia a este último direito. Ao prever que o titular dos dados tem direito a informações relativas ao tratamento dos seus dados pessoais, esta disposição permite‑lhe apreciar a exatidão dos dados pessoais e a licitude do tratamento, bem como exercer efetivamente os direitos conexos previstos neste regulamento, nomeadamente os direitos à retificação, ao apagamento dos dados («direito a ser esquecido»), à limitação do tratamento e de oposição (32), que visam todos reforçar o «controlo» do titular dos dados sobre os seus dados pessoais (33).

57. Considero que é à luz desta função específica que se deve determinar o alcance do direito à informação quanto à «origem» dos dados pessoais previsto no artigo 15.°, n.° 1, alínea g), do RGPD (34). Como tal, há que examinar se as informações solicitadas ao abrigo desta disposição são necessárias para que o titular dos dados assegure a exatidão dos seus dados pessoais ou a licitude do tratamento desses dados, ou para que o titular dos dados exerça efetivamente os seus direitos ao abrigo deste regulamento (35).

58. Na minha opinião, é esse o caso quando, por exemplo, o titular dos dados invoca o artigo 15.°, n.° 1, alínea g), do RGPD para determinar a «origem» de dados inexatos que lhe digam respeito de forma que impeça que esses dados sejam posteriormente distribuídos entre diferentes responsáveis pelo tratamento (36) (ou seja, impedir um «tratamento» posterior), ou quando a comunicação das informações disponíveis relativas à «origem» dos dados pessoais pertinentes permita ao titular dos dados identificar que uma operação de tratamento prévio, ou um conjunto de operações, abrangida pelo âmbito de aplicação material do RGPD, foi realizada relativamente aos mesmos dados — em relação à qual ele está habilitado a exercer os direitos que lhe são conferidos por este regulamento.

59. Feitos estes esclarecimentos, observo que a Comissão e o Governo Italiano consideram que, quando os dados pessoais pertinentes consistem numa opinião («apreciação valorativa») ou numa declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico, a «origem» dessa opinião é o autor da mensagem de correio eletrónico (no caso em apreço, TS). Alegam que, nessa situação, o artigo 15.°, n.° 1, alínea g), do RGPD deve ser interpretado no sentido de que «as informações disponíveis sobre a origem» dos dados não incluem a identidade das pessoas com as quais o autor falou (oralmente) sobre o titular dos dados antes de formar a sua opinião ou de escrever a declaração factual relativa a esse titular.

60. Concordo. Todavia, na minha opinião, tal conclusão só pode ser alcançada na condição de a opinião («apreciação valorativa») ou a declaração factual relativa ao titular dos dados contida na mensagem de correio eletrónico em causa poder efetivamente ser atribuída ao autor dessa mensagem de correio eletrónico. A este respeito, concordo com a Comissão que o facto de o autor aludir, na mensagem de correio eletrónico, aos pontos de vista de outras pessoas relativamente ao titular dos dados é irrelevante, desde que os dados pessoais em causa (ou seja, a opinião ou a declaração factual) possam ainda ser atribuídos ao próprio autor e não se limitem a uma mera citação dessas opiniões. Com efeito, neste último caso, considero que a «origem» dos dados pessoais (a opinião) seria o terceiro ou os terceiros cujas opiniões são citadas e não o autor da mensagem de correio eletrónico.

61. No caso em apreço, cabe ao órgão jurisdicional de reenvio determinar, à luz dos factos de que dispõe, se a opinião (a seguir «apreciação valorativa») a respeito de RS contida na mensagem de correio eletrónico em causa é efetivamente atribuível a TS ou se, pelo contrário, consiste apenas em opiniões anteriormente expressas a TS por um terceiro (a saber, o outro professor com o qual TS falou sobre RS), que TS se limitou a reproduzir ou a citar na mensagem de correio eletrónico, como RS parece sustentar (37). Se este órgão jurisdicional concluir que a opinião sobre RS contida na mensagem de correio eletrónico em causa é atribuível a TS, considero, concordando com a Comissão e o Governo Italiano, que o direito de RS às informações sobre a «origem» dessa opinião, previsto no artigo 15.°, n.° 1, alínea g), do RGPD, não pode abranger a receção de informações relativas a esse terceiro, uma vez que apenas TS poderia ser considerado a «origem» da opinião em causa.

62. No entanto, o órgão jurisdicional de reenvio interroga‑se sobre se decorre do facto de o artigo 15.°, n.° 1, alínea g), do RGPD fazer referência não só à «origem» dos dados pessoais pertinentes mas também a «informações disponíveis sobre [essa] origem», que, mesmo quando a «origem» de uma opinião ou de uma declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico seja o autor da mensagem de correio eletrónico, o titular dos dados tem o direito de receber informações sobre os elementos ou as pessoas que contribuíram para formar essa opinião ou para que o autor formulasse essa declaração factual (como a identidade de um terceiro com quem o autor teve uma conversa oral).

63. A este respeito, em primeiro lugar, partilho do entendimento do Governo Italiano e da Comissão de que tal interpretação do artigo 15.°, n.° 1, alínea g), do RGPD seria demasiado lata, tendo em conta a multiplicidade de elementos suscetíveis de estarem em causa, em especial aquando da formação de uma opinião. A título de exemplo, consideremos os factos do processo que deu origem ao acórdão proferido no processo Nowak (38). Uma parte dos dados pessoais em causa eram as anotações subjetivas do examinador sobre uma ficha de exame. Nessa situação, podem «as informações disponíveis sobre a origem» dos dados pessoais, na aceção do artigo 15.°, n.° 1, alínea g), do RGPD, abranger qualquer informação relativa a pessoas com as quais o examinador tenha podido interagir aquando da avaliação das fichas de exame — desde, por exemplo, um colega que deu conselhos sobre a avaliação das respostas dos candidatos até um vizinho que faz um ruído particularmente irritante, exasperando assim o examinador ao ponto de este ter corrigido as provas com mais rigor do que o feito noutras circunstâncias? Na minha opinião, não podem.

64. Em segundo lugar, e por referência à função específica do direito à informação sobre a origem dos dados pessoais previsto no artigo 15.°, n.° 1, alínea g), do RGPD, que expus supra, no n.° 57, não vejo como a obtenção de informações sobre a identidade de um terceiro que não é a «origem» dos dados pessoais pertinentes (no caso em apreço, uma opinião ou uma declaração factual sobre o titular dos dados contida numa mensagem de correio eletrónico), mas que tenha simplesmente contribuído para a formação dessa opinião ou para que o autor da mensagem de correio eletrónico formulasse essa declaração na sequência de uma conversa oral com o mesmo, permitiria ao titular dos dados garantir a exatidão dos seus dados pessoais ou a licitude do tratamento desses dados, ou exercer os seus direitos ao abrigo do RGPD.

65. Em terceiro lugar, como já foi referido supra, nos n.os 25 e 26, o considerando 4 do RGPD esclarece que o direito à proteção dos dados pessoais não é, em todo o caso, «absoluto» e «deve ser considerado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais», incluindo o direito à liberdade de pensamento e de expressão. O mesmo se aplica aos diferentes direitos que o RGPD confere aos titulares dos dados e que visam conferir um efeito útil ao direito à proteção dos dados pessoais, como o direito de acesso aos dados pessoais previsto no artigo 15.° do RGPD (39), que o Tribunal de Justiça considerou que não deverá prejudicar os direitos ou as liberdades de terceiros (40). Escusado será dizer que deve igualmente ser realizado um exercício de equilíbrio semelhante relativamente ao direito à informação sobre a origem dos dados pessoais por força do artigo 15.°, n.° 1, alínea g), do RGPD.

66. Neste contexto, parece‑me evidente que a divulgação da identidade de um terceiro que não seja ele próprio a «origem» dos dados pessoais pertinentes (no caso em apreço, uma opinião ou uma declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico), mas que contribuiu simplesmente para a formação dessa opinião ou para que o autor da mensagem de correio eletrónico formulasse essa declaração na sequência de uma conversa oral com o mesmo, inclinaria indevidamente a balança a favor do titular dos dados ao afetar negativamente numerosos direitos ou liberdades do terceiro, nomeadamente o seu direito à liberdade de pensamento e de expressão (41) ou à vida privada e ao respeito pelas comunicações (42).

67. Decorre destas considerações que, quando a «origem» de uma opinião («apreciação valorativa») ou de uma declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico é o próprio autor da mensagem de correio eletrónico, o titular dos dados não tem direito, ao abrigo do artigo 15.°, n.° 1, alínea g), do RGPD, a receber informações sobre os elementos ou as pessoas (como a identidade de um terceiro com o qual o autor teve uma conversa oral) que contribuíram para a formação dessa opinião ou para a que o autor formulasse essa declaração factual.

68. A título de observação final, recordo que o artigo 15.°, n.° 1, alínea g), do RGPD confere aos titulares dos dados o direito às «informações disponíveis sobre a origem» dos dados pessoais que lhes digam respeito, e não o direito de obter qualquer informação sobre a origem dos dados pessoais e as fontes dessa origem. Se, contrariamente à minha sugestão, o Tribunal de Justiça adotar a interpretação desta disposição exposta supra, no n.° 62, a consequência seria que, quando a origem dos dados pessoais fosse, por exemplo, um ficheiro ou registo, o titular dos dados teria direito, por força do artigo 15.°, n.° 1, alínea g), do RGPD, não só às «informações disponíveis» sobre esse ficheiro ou registo mas também a qualquer ficheiro ou registo anterior em que este se baseasse. Por outras palavras, o âmbito de aplicação desta disposição tornar‑se‑ia ilimitado.

2. Quanto à segunda parte da segunda questão

69. A segunda parte da segunda questão diz respeito à situação em que um terceiro, e não o autor da mensagem de correio eletrónico, deve ser considerado a «origem» dos dados pessoais em causa — no caso em apreço, uma opinião ou uma declaração factual relativa ao titular dos dados contida numa mensagem de correio eletrónico. Como expliquei supra, no n.° 60, esta situação só se verificará quando a opinião ou a declaração contida na mensagem de correio eletrónico não for atribuível ao autor da mensagem de correio eletrónico, porque consiste simplesmente numa reprodução ou numa citação de pontos de vista anteriormente expressos pelo terceiro.

70. Em meu entender, em tal situação, é evidente que a ponderação referida supra, no n.° 65 também se aplicaria. Por outras palavras, a divulgação da identidade da «origem» dos dados pessoais pertinentes ao abrigo do artigo 15.°, n.° 1, alínea g), do RGPD não seria automática. Os direitos e liberdades da pessoa que é considerada a «origem» devem igualmente ser tidos em conta e ponderados com o direito do titular dos dados de obter informações sobre a origem dos dados pessoais, ao abrigo desta disposição.

71. A este respeito, o facto de o terceiro em causa não ter podido prever que as suas declarações seriam objeto de tratamento constitui um elemento pertinente. Com efeito, tal sugere que o terceiro participou no que presumia ser uma conversa confidencial ou privada, cujo conteúdo, bem como o facto da sua participação na mesma, não esperava que fossem compartilhados com o titular dos dados em virtude das disposições do RGPD. Em meu entender, em tal situação, seria necessário dar ênfase especial à importância de respeitar o direito do terceiro à liberdade de pensamento e de expressão (43), bem como à privacidade e ao respeito pelas comunicações (44).

72. Além disso, não vejo como, mesmo quando a opinião ou a declaração relativa ao titular dos dados contida numa mensagem de correio eletrónico consista simplesmente numa reprodução ou citação de pontos de vista anteriormente expressos oralmente pelo terceiro, a obtenção de informações sobre a identidade dessa parte (a «origem»), possa, em aplicação do artigo 15.°, n.° 1, alínea g), do RGPD, contribuir para a realização do objetivo visado por esta disposição, que é, como recordei supra, no n.° 57, permitir ao titular dos dados garantir, nomeadamente, a exatidão dos seus dados pessoais. Com efeito, as opiniões são, por natureza, inerentemente subjetivas. Isto significa que, contrariamente às declarações factuais, a sua exatidão ou correção é difícil de verificar (45).

C. Quanto ao direito a indemnização ao abrigo do artigo 82.° do RGPD por violação do artigo 15.°, n.° 1, do RGPD (terceira questão)

73. Com a sua terceira questão, o órgão jurisdicional de reenvio pergunta se as consequências negativas sofridas pelo titular dos dados resultantes da violação pelo responsável pelo tratamento da obrigação de prestação de informações prevista no artigo 15.°, n.° 1, do RGPD [no caso vertente, a obrigação, prevista na sua alínea g), de prestar informações sobre a «origem» dos dados pessoais recolhidos] constituem «danos causados por um tratamento que viola [este] regulamento», na aceção do artigo 82.°, n.° 2, do RGPD, dando assim origem à responsabilidade do responsável pelo tratamento e a uma obrigação correspondente de este indemnizar o titular dos dados.

74. Tal como explica este órgão jurisdicional, ele pede, em substância, ao Tribunal de Justiça que esclareça se uma violação dessa obrigação pode dar origem a um direito de indemnização do titular dos dados ao abrigo do artigo 82.° do RGPD, considerado no seu todo. Em termos mais concretos, caso se considere que TS é o «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do referido regulamento, e que agiu em violação do artigo 15.°, n.° 1, alínea g), do mesmo, teria RS direito a uma indemnização ao abrigo do artigo 82.° do RGPD? Proponho, portanto, que o Tribunal de Justiça reformule a terceira questão de modo que inclua a interpretação desta disposição na sua totalidade, em vez de se limitar a remeter para o seu n.° 2 (46).

75. Passando agora à interpretação do artigo 82.° do RGPD, entendo que as dúvidas do órgão jurisdicional de reenvio quanto à interpretação desta disposição decorrem do facto de a obrigação de prestação de informações prevista no artigo 15.°, n.° 1, deste regulamento só existir após ser efetuado o tratamento dos dados pessoais em causa (47), bem como nos casos em que, de facto, não ocorreu nenhum tratamento (48), ao passo que o artigo 82.°, n.° 2, do RGPD se refere aos «danos causados pelo tratamento [...]» (49). À luz desta redação, pode partir‑se do princípio de que, como o parece fazer esse órgão jurisdicional, o direito de indemnização previsto no artigo 82.° deste regulamento só surge relativamente aos danos causados por um tratamento contrário ao RGPD, e não relativamente aos danos resultantes de uma violação de uma obrigação prevista por este instrumento que, à semelhança da obrigação de prestação de informações prevista no seu artigo 15.°, n.° 1, ocorre após ou independentemente desse tratamento.

76. Todavia, na minha opinião, é evidente que o direito de indemnização previsto na primeira disposição abrange os danos causados por uma violação dessa obrigação.

77. Em primeiro lugar, no que respeita ao historial legislativo do artigo 82.° do RGPD, recordo que a disposição correspondente do seu antecessor, o artigo 23.° da Diretiva 95/46, fazia referência a «um prejuízo devido ao tratamento ilícito de dados ou a qualquer outro ato incompatível com as disposições nacionais de execução da [Diretiva 95/46]». É evidente que, ao adotar o RGPD, o legislador da União não teve a intenção de reduzir o nível de proteção concedido aos titulares dos dados, em comparação com que lhes era conferido pela Diretiva 95/46, muito pelo contrário (50).

78. A este respeito, observo ainda que, durante o processo legislativo que conduziu à adoção do RGPD, o Conselho sugeriu limitar o direito dos titulares dos dados à indemnização dos danos «devido a um tratamento que viole [o RGPD]» (51). No entanto, esta limitação não figura na versão final do artigo 82.° deste regulamento.

79. Em segundo lugar, o artigo 82.° do RGPD desempenha uma dupla função. Por um lado, confere ao titular dos dados um direito de indemnização e estabelece, por princípio, a responsabilidade correspondente do responsável pelo tratamento ou do subcontratante pelos danos sofridos (artigo 82.°, n.° 1). Por outro lado, estabelece as condições específicas em que o responsável pelo tratamento ou o subcontratante, ou ambos, podem ser considerados responsáveis (ou isentos de responsabilidade) por esses danos, bem como a forma como a responsabilidade deve ser repartida entre si quando várias partes tiverem participado no tratamento dos dados em causa (artigo 82.°, n.os 2 a 5).

80. Daqui resulta que a finalidade do artigo 82.°, n.° 2, do RGPD não é determinar o alcance do direito de indemnização dos titulares dos dados enquanto tal. Visa antes especificar o regime de responsabilidade — cujo princípio está estabelecido no n.° 1 deste artigo (52).

81. O alcance do direito de indemnização deve, por seu turno, ser determinado à luz da redação do artigo 82.°, n.° 1, do RGPD, que não contém a mesma limitação que o n.° 2 deste artigo, uma vez que dispõe em termos mais gerais que «[q]ualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação [deste] regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos» (53). Não é feita referência ao «tratamento».

82. Tendo em conta estes elementos, considero que a referência aos «danos causados por um tratamento» que figura no artigo 82.°, n.° 2, do RGPD não pode ser interpretada no sentido de que restringe o alcance do direito de indemnização previsto no artigo 82.°, n.° 1, deste regulamento apenas a esses danos. O advogado‑geral M. Szpunar chegou a uma conclusão semelhante nas suas Conclusões no processo Brillen Rottler (54), nas quais descreveu o artigo 82.°, n.° 2, do RGPD como uma «regra complementar» e não como uma limitação do n.° 1 deste artigo.

83. Além disso, no recente acórdão proferido nesse processo (55), o Tribunal de Justiça declarou expressamente que, uma vez que o artigo 82.°, n.° 1, do RGPD não contém nenhuma referência ao «tratamento», o «direito a indemnização não pode ser limitado aos danos resultantes de um tratamento de dados pessoais» (56).

84. Nesse acórdão, o Tribunal de Justiça recordou também que o artigo 82.°, n.° 1, do RGPD figura no capítulo VIII deste regulamento, que regula as vias de recurso, as regras em matéria de responsabilidade e as sanções que permitem proteger esses direitos, e que deve ser lido à luz do considerando 141 do RGPD, que prevê que todos os titulares dos dados deverão ter direito a uma ação judicial efetiva nos termos do artigo 47.° da Carta «se considerarem que os direitos que lhe são conferidos [por este] regulamento foram violados» (57). O Tribunal de Justiça acrescentou que isso engloba o direito de acesso dos titulares dos dados aos seus dados pessoais ao abrigo do artigo 15.°, n.° 1, do RGPD. Este direito, juntamente com os outros direitos concedidos aos titulares de dados pelo artigo 15.° do referido regulamento, incluindo o direito de obter as informações enumeradas nas alíneas a) a h) do n.° 1, deve, portanto, ser protegido pelo artigo 82.° do RGPD, o qual deve, por conseguinte, ser interpretado no sentido de que se aplica aos danos resultantes das violações destes direitos.

85. Em terceiro lugar, parece‑me evidente que limitar o direito do titular dos dados a receber uma indemnização ao abrigo desta disposição aos danos causados pelo tratamento ilícito de dados seria igualmente incompatível com os objetivos prosseguidos por este regulamento no seu conjunto, que, como referi supra, no n.° 24, consistem em garantir um «nível de proteção elevado» e o «reforço […] dos direitos dos titulares dos dados e as obrigações dos responsáveis pelo tratamento e pela definição do tratamento dos dados pessoais». No Acórdão Brillen Rottler (58), o Tribunal de Justiça declarou, em substância, que o artigo 82.° do RGPD visa assegurar a execução desses objetivos.

86. Como a Comissão assinalou com razão, se o direito do titular dos dados de obter uma indemnização ao abrigo desta disposição estivesse limitado aos danos causados por um tratamento ilícito de dados, tal afetaria não só a proteção dos direitos previstos no artigo 15.° deste regulamento mas também quase todos os direitos dos titulares dos dados ao abrigo do capítulo III do RGPD (59), o que se tornaria amplamente simbólico (60). Com efeito, cada um destes direitos é acompanhado de uma obrigação correspondente para os responsáveis pelo tratamento, à qual só ficam sujeitos depois (61) de o (alegado) tratamento de dados em causa ter ocorrido (62).

87. Por estas razões, considero que as consequências negativas sofridas por um titular de dados devido a uma violação da obrigação de prestação de informações prevista no artigo 15.°, n.° 1, do RGPD podem ser consideradas como constituindo «danos», na aceção do artigo 82.° deste regulamento, implicando assim uma obrigação de o responsável pelo tratamento pagar uma indemnização ao titular dos dados ao abrigo dessa disposição.

D. Quanto à questão de saber se o artigo 82.° do RGPD se opõe a regras nacionais que preveem a exclusão da responsabilidade do responsável pelo tratamento (quarta questão)

88. Abordarei agora a quarta questão, através da qual o órgão jurisdicional de reenvio pergunta, em caso de resposta afirmativa à primeira ou terceira questões, se o artigo 82.° do RGPD se opõe a regras nacionais que preveem que as pessoas que atuam como «órgãos», ou seja, por conta de determinadas entidades jurídicas públicas, não podem ser consideradas responsáveis pelos danos que causem aos titulares dos dados, na sua qualidade de responsáveis pelo tratamento ou de subcontratantes.

89. Essa questão é suscitada em relação a determinadas características específicas do direito austríaco, nomeadamente as previstas no § 1 da Lei relativa à Responsabilidade Civil, que prevê que as pessoas que atuem como «órgãos» da Federação, dos Länder, dos municípios, de outras pessoas coletivas de direito público e das instituições de segurança social não respondem, pelos danos patrimoniais ou não patrimoniais que as pessoas que atuam como seus órgãos, no exercício das leis, tenham causado culposamente, por conduta ilícita, a outrem. Por conseguinte, não pode ser apresentado um pedido de indemnização por danos contra essas pessoas ao abrigo do artigo 82.° do RGPD (63).

90. No caso em apreço, entendo que se deve considerar que TS, na sua qualidade de diretor de uma escola primária na Áustria, atua como «órgão» do Land em causa (uma vez que, ao abrigo do direito austríaco, as escolas não têm personalidade jurídica e, por conseguinte, não podem ser demandadas em juízo). Decorre do § 1 da Lei relativa à Responsabilidade Civil que, mesmo que TS cumprisse todas as condições necessárias para ser qualificado de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, no que diz respeito ao tratamento dos dados pessoais em causa no processo principal (o que, como expliquei, não me parece ser o caso), RS não podia apresentar contra este um pedido de indemnização ao abrigo do artigo 82.° deste regulamento pelos danos alegadamente causados pela violação, por parte de TS, do artigo 15.°, n.° 1, alínea g), do mesmo regulamento. O órgão jurisdicional de reenvio interroga‑se sobre se esta disposição nacional é contrária ao artigo 82.° do RGPD.

91. Penso que não. Com efeito, uma disposição nacional como o § 1 da Lei relativa à Responsabilidade Civil não impede, por si só, o titular dos dados de apresentar um pedido de indemnização quando a violação pertinente do RGPD tenha sido cometida por uma pessoa que atua por conta de uma entidade jurídica pública. Pelo contrário, limita‑se a transferir a responsabilidade pela indemnização para a entidade em causa.

92. Afigura‑se que o objetivo principal dessa transferência de responsabilidade é assegurar a proteção da vítima facultando‑lhe um devedor solvente (64). Assim, contrariamente ao que sustenta o demandante, a razão de ser de uma disposição nacional como o § 1 da Lei relativa à Responsabilidade Civil não é restringir a proteção jurídica dos titulares de dados, mas sim reforçá‑la.

93. À luz destas considerações, não vejo de que modo essa disposição nacional possa ser considerada incompatível com o artigo 82.° do RGPD.

94. Reconheço que o artigo 82.°, n.° 2, deste regulamento, que dispõe que «[q]ualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o [RGPD]», pode, à primeira vista, ser entendido no sentido de que exige a responsabilidade direta do responsável pelo tratamento.

95. Todavia, a ratio legis do artigo 82.° do RGPD é, segundo jurisprudência constante do Tribunal de Justiça (65), conceder ao titular dos dados uma indemnização integral e efetiva pelos danos sofridos devido a uma violação do RGPD (66). Como já observei supra, no n.° 84, esta disposição figura no capítulo VIII deste regulamento, que regula as vias de recurso, o regime de responsabilidade e as sanções destinadas a proteger esses direitos. Deve, assim, ser lida à luz do considerando 141 do RGPD, que faz expressamente referência ao direito dos titulares dos dados a uma ação judicial efetiva, em conformidade com o artigo 47.° da Carta, em caso de violação dos direitos que este regulamento lhes confere.

96. Por conseguinte, na minha opinião, não importa que a indemnização seja paga diretamente pelo responsável pelo tratamento ou pelo subcontratante ou pela entidade jurídica pública que emprega ou é responsável por essa pessoa. O que importa é que os danos efetivamente sofridos pelo titular dos dados devido a uma violação do RGPD sejam integralmente reparados.

97. Esta conclusão não é afetada por uma comparação entre o artigo 82.° do RGPD e o artigo 83.°, n.° 7, do mesmo regulamento, que deixa expressamente ao critério dos Estados‑Membros a determinação da medida em que podem ser aplicadas coimas às autoridades e organismos públicos. Segundo RS, a falta de qualquer margem de apreciação semelhante no artigo 82.° do RGPD só pode ser interpretada no sentido de que os Estados‑Membros não estão autorizados a isentar autoridades e organismos públicos e, portanto, os diretores, dos pedidos de indemnização ao abrigo do direito privado.

98. No entanto, este argumento não tem em conta o facto de o artigo 82.° o artigo 83.° do RGPD prosseguirem objetivos diferentes (67). A primeira disposição tem uma função exclusivamente compensatória (por outras palavras, diz respeito à reparação dos danos sofridos pelo titular dos direitos), ao passo que a segunda prossegue uma finalidade punitiva (68). Considero que, devido a esta finalidade punitiva, as coimas devem, em princípio, estar diretamente «ligadas» ao responsável pelo tratamento ou ao subcontratante em causa.

99. Além disso, conforme explicado supra, no n.° 91, uma disposição nacional como o § 1 da Lei relativa à Responsabilidade Civil limita‑se a transferir a responsabilidade pela indemnização de uma pessoa que atua por conta de uma entidade jurídica para a entidade em causa (69). Em contrapartida, quando um Estado‑Membro estabelece regras com base no artigo 83.°, n.° 7, deste regulamento, pode excluir completamente a aplicação de coimas às suas autoridades públicas e aos seus órgãos.

100. Nestas condições, considero que o artigo 82.° do RGPD não se opõe a regras nacionais nos termos das quais as pessoas que atuam por conta de certas entidades jurídicas públicas não podem ser consideradas responsáveis pelos danos que causem aos titulares de dados, na sua qualidade de responsáveis pelo tratamento ou de subcontratantes, desde que essas regras identifiquem igualmente a entidade contra a qual esses titulares de dados podem apresentar um pedido de indemnização.

V. Conclusão

101. À luz das considerações acima expostas, proponho que o Tribunal de Justiça responda às questões prejudiciais submetidas pelo Oberster Gerichtshof (Supremo Tribunal de Justiça, Áustria) do seguinte modo:

O artigo 4.°, n.° 7, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),

deve ser interpretado no sentido de que uma pessoa singular que, no exercício da sua atividade, trata dados pessoais não no seu próprio interesse pessoal, mas na qualidade de dirigente de uma organização, e através dos meios colocados à sua disposição e que lhe foram indicados por essa organização, não pode ser qualificada de «responsável pelo tratamento», na aceção desta disposição.

1 Língua original: inglês.

i O nome do presente processo é um nome fictício. Não corresponde ao nome verdadeiro de nenhuma das partes no processo.

2 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1) (a seguir «RGPD»).

3 V. artigo 4.°, n.° 1, do RGPD.

4 Ibid.

5 V. considerando 7 do RGPD.

6 V. considerando 11 do RGPD.

7 V. artigo 1.°, n.° 2, e considerando 10 do RGPD.

8 V. considerando 7 do RGPD. Este regulamento assenta numa conceção do titular dos dados como uma pessoa ativa, capaz de tomar uma decisão relativa aos dados pessoais que lhe dizem respeito (v. Spieckergen. Hornung, G., e De Hert, P., General Data Protection Regulation: ArticlebyArticle Commentary, Nomos Baden‑Baden, 2023 p. 86).

9 O artigo 4.°, n.° 2, do RGPD define «tratamento» como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição».

10 V. artigo 15.°, n.° 1, do RGPD: «[o] titular dos dados tem o direito de obter do responsável pelo tratamento [...]» (o sublinhado é meu).

11 Nessa situação, as «finalidades e os meios de tratamento de dados pessoais» são, eles próprios, determinados pelo direito da União Europeia ou de um Estado‑Membro.

12 V. Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 68). Este acórdão dizia respeito à interpretação do conceito de «responsável pelo tratamento», conforme definido pelo artigo 2.°, alínea d), da Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31). Embora esta diretiva já não esteja em vigor e tenha sido substituída pelo RGPD, a interpretação dada pelo Tribunal de Justiça a esta disposição continua a ser pertinente no contexto da aplicação do RGPD, dado que a definição deste conceito permanece idêntica em ambos os instrumentos, salvo pequenas alterações formais. Assim, referir‑me‑ei indistintamente a acórdãos relativos a um ou a outro instrumento.

13 V. também, a este respeito, «Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD» do Comité Europeu para a Proteção de Dados (CEPD), versão 2.1, adotadas em 7 de julho de 2021 (a seguir «Orientações 07/2020 do CEPD», disponíveis em: https://www.edpb.europa.eu/system/files/2023‑10/edpb_guidelines_202007_controllerprocessor_final_pt.pdf), p. 3 e n.°s 21 e 25 a 27.

14 V. Acórdão de 4 de outubro de 2024, Bezirkshauptmannschaft Landeck (Tentativa de acesso a dados pessoais armazenados num telemóvel) (C‑548/21, EU:C:2024:830, n.° 41 e jurisprudência aí referida).

15 V. Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras (C‑683/21, EU:C:2023:949, n.° 29).

16 Ibidem, n.° 30.

17 O sublinhado é meu.

18 V. Acórdão de 11 de abril de 2024, juris (C‑741/21, EU:C:2024:288, n.°s 47 a 49).

19 Ibid. V. também, a este respeito, Acórdãos de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501), de 5 de dezembro de 2023, Deutsche Wohnen (C‑807/21, EU:C:2023:950), e de 25 de janeiro de 2024, MediaMarktSaturn (C‑687/21, EU:C:2024:72), nos quais se considerou que os «responsáveis pelo tratamento» eram empresas, embora o alegado «tratamento» tivesse sido efetuado pelos trabalhadores dessas empresas.

20 V. Acórdão de 5 de dezembro de 2023, Deutsche Wohnen (C‑807/21, EU:C:2023:950, n.° 44).

21 V. n.°s 18 e 19 destas orientações.

22 Partilho da opinião da Comissão segundo a qual, com a sua primeira questão, o órgão jurisdicional de reenvio se limita a perguntar se uma pessoa como TS pode ser qualificada de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD. Assim, caso o Tribunal de Justiça concorde com a minha opinião segundo a qual esta questão deve ser respondida negativamente, não considero necessário que determine se a escola ou o Land em causa devem ser considerados o «responsável pelo tratamento» em vez de TS.

23 V., neste sentido, Acórdão de 27 de fevereiro de 2025, Amt der Tiroler Landesregierung (C‑638/23, EU:C:2025:127, n.°s 30 a 34). V. também Acórdão de 11 de janeiro de 2024, État belge (Dados tratados por um jornal oficial) (C‑231/22, EU:C:2024:7, n.° 36).

24 V., a este respeito, Acórdão de 7 de março de 2024, IAB Europe (C‑604/22, EU:C:2024:214, n.°s 56 a 59). Para um exemplo em que se considerou efetivamente que uma entidade (comunidade religiosa) e os membros dessa entidade eram responsáveis conjuntos, v. Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551).

25 V., a este respeito, minhas Conclusões no processo Lindenberg (C‑205/25, EU:C:2026:312, a seguir «minhas Conclusões no processo Lindenberg»), no n.° 49, no qual afirmo que o artigo 15.° do RGPD só pode ser exercido contra o responsável pelo tratamento.

26 O mesmo se aplica à quarta questão, que só é colocada «[e]m caso de resposta afirmativa à primeira ou à terceira questão» (o sublinhado é meu).

27 V., a este respeito, Acórdãos de 20 de dezembro de 2017, Nowak (C‑434/16, EU:C:2017:994, n.° 34), sobre o conceito de «dados pessoais» conforme definido no artigo 2.°, alínea a), da Diretiva 95/46, e de 2 de dezembro de 2025, Russmedia Digital e Inform Media Press (C‑492/23, EU:C:2025:935, n.° 49). V. também, a este respeito, «Orientações 01/2022 sobre os direitos dos titulares dos dados — Direito de acesso» do CEPD, versão 2.1, adotada em 28 de março de 2023 (a seguir «Orientações 01/2022 do CEPD»), disponíveis em: https://www.edpb.europa.eu/system/files/2024‑04/edpb_guidelines_202201_data_subject_rights_access_v2_pt.pdf, n.° 96.

28 V. Acórdão de 19 de março de 2026, Brillen Rottler (C‑526/24, EU:C:2026:216, n.° 24 e jurisprudência aí referida).

29 V. a definição do termo «origem» constante da versão em linha do Collins Dictionary, disponível em: https://www.collinsdictionary.com/dictionary/english/source. Segundo o Cambridge Dictionary em linha, o termo «origem» é habitualmente entendido como o local de onde algo provém ou alguém ou algo que fornece informações (https://dictionary.cambridge.org/dictionary/english/source).

30 O sublinhado é meu.

31 V. Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos) (C‑416/23, EU:C:2025:3, n.° 46).

32 V., neste sentido, Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.°s 56 a 59 e jurisprudência aí referida). V. também, a este respeito, considerando 63 do RGPD (n.° 6, supra).

33 V. n.° 24, supra.

34 V., por analogia, n.° 58 das minhas Conclusões no processo Lindenberg, no qual considero que o âmbito do direito de obter uma cópia por força do artigo 15.°, n.° 3, do RGPD permanece estritamente delimitado pela sua função.

35 V., mais uma vez, neste sentido, Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.°s 69 a 75), no qual o Tribunal de Justiça analisa se a comunicação das informações pertinentes pode ser necessária para garantir um tratamento equitativo e transparente, permitindo assim ao titular dos dados fazer valer plenamente os direitos que lhe são conferidos por este regulamento.

36 V. Orientações do CEPD 01/2022, n.° 36.

37 Com efeito, RS alega que, quando as informações recebidas durante uma conversa oral com um terceiro são reproduzidas numa mensagem de correio eletrónico exatamente como foram recebidas (como acontece, em seu entender, no caso no processo principal), o próprio terceiro deve ser considerado a «origem» dos dados pessoais contidos na mensagem de correio eletrónico.

38 Acórdão de 20 de dezembro de 2017 (C‑434/16, EU:C:2017:994).

39 V. considerando 63 do RGPD.

40 V. também, a este respeito, Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.° 77).

41 V. artigo 11.° da Carta e artigo 10.° da Convenção Europeia para a Proteção dos Direitos do Homem e das Liberdades Fundamentais (CEDH).

42 Conforme protegidos pelo artigo 7.° da Carta e pelo artigo 8.° da CEDH.

43 V. artigo 11.° da Carta e artigo 10.° da CEDH.

44 Conforme protegidos pelo artigo 7.° da Carta e pelo artigo 8.° da CEDH.

45 Dito isto, reconheço que, numa situação deste tipo, a obtenção de informações relativas à identidade da origem pode permitir ao titular dos dados impedir que os seus dados pessoais sejam posteriormente distribuídos entre diferentes responsáveis pelo tratamento (ou seja, impedir um «tratamento» posterior) (v., supra, n.° 58). No entanto, esta consideração, por si só, não basta, na minha opinião, para justificar a divulgação da identidade da origem (o terceiro) ao titular dos dados.

46 A este respeito, recordo que, no âmbito do processo de cooperação entre os órgãos jurisdicionais nacionais e o Tribunal de Justiça instituído pelo artigo 267.° TFUE, cabe a este último dar ao juiz nacional uma resposta útil que lhe permita decidir o litígio que lhe foi submetido. Nesta ótica, incumbe ao Tribunal de Justiça, sendo caso disso, reformular as questões que lhe são submetidas e tomar em consideração, se necessário, normas de direito da União às quais o juiz nacional não tenha feito referência no enunciado da sua questão [v. Acórdão de 30 de abril de 2026, Lidl Italia (Práticas comerciais desleais no setor dos géneros alimentícios), C‑301/25, EU:C:2026:357, n.° 25].

47 O titular dos dados só tem direito a receber do responsável pelo tratamento as informações enumeradas no artigo 15.°, n.° 1, alíneas a) a h), do RGPD quando estejam a ser tratados dados pessoais que lhe digam respeito.

48 Por força do artigo 15.°, n.° 1, do RGPD, o titular dos dados tem igualmente «o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento» (o sublinhado é meu).

49 O sublinhado é meu. V. também artigo 82.°, n.° 4, e considerando 146 do RGPD, que refere «quaisquer danos de que alguém possa ser vítima em virtude de um tratamento».

50 V. também, a este respeito, Conclusões do advogado‑geral M. Szpunar no processo Brillen Rottler (C‑526/24, a seguir «Conclusões no processo Brillen Rottler», EU:C:2025:723, n.os 69 a 71).

51 V., a este respeito, Nota da Presidência do Conselho, n.° 9565/15, de 11 de junho de 2015, «Proposta de regulamento do Parlamento Europeu e do Conselho relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (regulamento geral sobre a proteção de dados) — Preparação da orientação geral», disponível em: https://data.consilium.europa.eu/doc/document/ST‑9565‑2015‑INIT/pt/pdf (p. 185).

52 V. Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, n.° 159). V. também, a este respeito, Conclusões no processo Brillen Rottler, nas quais o advogado‑geral explica, no n.° 70, que o artigo 82.°, n.° 2, do RGPD introduziu a responsabilidade do subcontratante, que não constava do artigo 23.° da Diretiva 95/46.

53 O sublinhado é meu.

54 N.° 73.

55 V. Acórdão de 19 de março de 2026, Brillen Rottler (C‑526/24, a seguir «Acórdão Brillen Rottler», EU:C:2026:216).

56 V. n.° 48. No n.° 59 deste acórdão, o Tribunal de Justiça recordou também a sua jurisprudência assente segundo a qual, para que surja um direito de indemnização, deve ser estabelecido um nexo de causalidade entre o dano sofrido e uma violação do RGPD, entendida em sentido amplo. Tanto quanto sei, a exigência mais restritiva de um nexo de causalidade entre esse dano e o «tratamento ilícito» (em vez de uma «violação do RGPD») figura apenas no Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, n.° 159). Consta igualmente do n.° 36 do Acórdão de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370); contudo, o n.° 32 refere‑se, de forma mais geral, a uma «violação do RGPD».

57 N.° 49.

58 N.° 53.

59 Este capítulo inclui, além dos vários direitos de informação previstos nos artigos 12.° a 15.°, o direito de retificar os dados pessoais (artigo 16.°), o direito de apagar esses dados (artigo 17.°), o direito de limitar o tratamento de dados pessoais (artigo 18.°) e o direito à portabilidade dos dados (artigo 20.°).

60 V., neste sentido, Acórdão Brillen Rottler, n.° 53.

61 O capítulo III do RGPD inclui ainda o direito de se opor «a qualquer momento» ao tratamento de dados pessoais (artigo 21.° do RGPD). Contrariamente aos outros direitos enumerados neste capítulo, parece‑me que este direito deve ser exercido durante o tratamento desses dados, uma vez que dá origem, em princípio, à obrigação de o responsável pelo tratamento deixar de tratar os dados pessoais em causa.

62 O mesmo se aplica a outras obrigações impostas aos responsáveis pelo tratamento pelo capítulo III do RGPD, como as previstas nos artigos 26.° e 30.° deste regulamento, cuja violação não constitui um «tratamento ilícito» (v., a este respeito, Acórdão Brillen Rottler, n.° 52, e jurisprudência aí referida).

63 V., a este respeito, § 9, n.° 5, da Lei relativa à Responsabilidade Civil, cujo conteúdo recordei supra, no n.° 11.

64 V., a este respeito, Kucsko‑Stadlmayer, G. «Art. 23 BV‑G», in Korinek, K., Holoubek M., (ed.), Österreichisches Bundesverfassungsrecht, Verlag Österreich, 2013. A base constitucional do § 1 da Lei relativa à Responsabilidade Civil é o artigo 23.° da Bundes‑Verfassungsgesetz (a seguir «B‑VG», «Lei Constitucional Federal»).

65 V., a este respeito, Acórdãos de 4 de outubro de 2024, Patērētāju tiesību aizsardzības centrs (C‑507/23, EU:C:2024:854, n.° 34 e jurisprudência aí referida), e de 4 de setembro de 2025, Quirin Privatbank (C‑655/23, EU:C:2025:655, n.° 78 e jurisprudência aí referida).

66 V. também, a este respeito, considerando 146 do RGPD, que afirma que «[o]s titulares dos dados deverão ser integral e efetivamente indemnizados pelos danos que tenham sofrido.»

67 V., a este respeito, Acórdãos de 11 de abril de 2024, juris (C‑741/21, EU:C:2024:288, n.° 56), e de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 38).

68 V., a este respeito, Acórdãos de 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531, n.°s 2 e 23 e jurisprudência aí referida); de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 41), e de 4 de setembro de 2025, Quirin Privatbank (C‑655/23, EU:C:2025:655, n.° 70 e jurisprudência aí referida).

69 A este respeito, observo que a transferência de responsabilidade operada pelo § 1 da Lei relativa à Responsabilidade Civil não conduz necessariamente a uma isenção total da responsabilidade do «órgão» em causa. Com efeito, por força do artigo 23.°, n.° 2, da Lei Constitucional Federal e do § 3 da Lei relativa à Responsabilidade Civil, uma entidade jurídica pública que tenha indemnizado um titular de direitos por danos causados por um dos seus «órgãos» pode exercer o direito de regresso contra as pessoas que agiram como seu «órgão» quando este tenha agido com dolo ou negligência grave.