Acórdão do Tribunal de Justiça da União Europeia
Processo C-205/25

N.º do Acórdão
62025CC0205
Data
16/04/2026

Reenvio prejudicial Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2016/679 Conceito de “responsável pelo tratamento” Artigo 15.° Artigo 23.° Artigo 77.° Artigo 4.°, ponto 7 Pedido de acesso do titular dos dados aos seus dados pessoais Dados constantes do processo de uma autoridade de controlo que intervém no âmbito de um procedimento de reclamação Limitações ao direito de acesso Legislação nacional que exclui qualquer acesso ao processo


Sumário

Conclusões do advogado-geral Norkus apresentadas em 16 de abril de 2026.


Texto da decisão

Edição provisória

CONCLUSÕES DO ADVOGADO‑GERAL

RIMVYDAS NORKUS

apresentadas em 16 de abril de 2026 (1)

Processo C205/25

Joachim Lindenberg

contra

Bayerisches Landesamt für Datenschutzaufsicht

[pedido de decisão prejudicial apresentado pelo Bayerisches Verwaltungsgericht Ansbach (Tribunal Administrativo de Ansbach, Baviera, Alemanha)]

« Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 15.° — Pedido de acesso do titular dos dados aos seus dados pessoais — Artigo 77.° — Dados constantes do processo de uma autoridade de controlo que intervém no âmbito de um procedimento de reclamação — Artigo 4.°, ponto 7 — Conceito de “responsável pelo tratamento” — Artigo 23.° — Limitações ao direito de acesso — Legislação nacional que exclui qualquer acesso ao processo »






I. Introdução

1. O presente pedido de decisão prejudicial apresentado pelo Bayerisches Verwaltungsgericht Ansbach (Tribunal Administrativo de Ansbach, Baviera, Alemanha), nos termos do artigo 267.° TFUE, tem por objeto a interpretação do artigo 4.°, pontos 7 e 21, e dos artigos 15.°, 23.° e 77.° do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (2) (a seguir «RGPD»).

2. Este pedido de decisão prejudicial inscreve‑se no âmbito de um litígio que opõe Joachim Lindenberg, jornalista especializado em proteção de dados, ao Bayerisches Landesamt für Datenschutzaufsicht (Autoridade de controlo da proteção de dados da Baviera, Alemanha) (a seguir «Autoridade de controlo»), a respeito da recusa desta autoridade em lhe conceder, com fundamento no artigo 15.° do RGPD, um acesso completo ao seu processo no âmbito de um procedimento instaurado na sequência de uma reclamação que tinha apresentado contra um terceiro. A Autoridade de controlo fundamentou esta recusa numa disposição bávara que exclui o acesso do público aos processos das autoridades de controlo. Na sequência da ação intentada por J. Lindenberg, esta autoridade acabou por conceder um acesso eletrónico ao processo, sem, no entanto, reconhecer qualquer erro jurídico, ao passo que o demandante persiste em pedir a declaração da ilegalidade do indeferimento inicial. Por entender que a resolução do litígio pressupõe uma interpretação das disposições pertinentes do RGPD e a apreciação da conformidade da legislação bávara com o direito da União, o órgão jurisdicional de reenvio decidiu suspender a instância e submeter ao Tribunal de Justiça duas questões prejudiciais.

3. O Tribunal de Justiça é chamado a pronunciar‑se sobre a questão de saber se uma autoridade de controlo em matéria de proteção de dados, no âmbito de um procedimento de reclamação apresentado ao abrigo do artigo 77.° do RGPD, pode ser qualificada de «responsável pelo tratamento», na aceção do artigo 4.°, ponto 7, do RGPD, e em que medida deve cumprir as obrigações de acesso previstas no artigo 15.° do RGPD. É nomeadamente convidado a examinar se o direito da União se opõe a uma legislação nacional que exclui, aos titulares de dados, qualquer direito de acesso ao processo. Esta apreciação deverá ser efetuada à luz do artigo 23.° do RGPD, que autoriza, por determinados motivos de interesse geral, restringir as obrigações de acesso previstas neste regulamento, bem como do artigo 8.°, n.° 2, da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»), que garante a todas as pessoas o direito de aceder aos dados coligidos que lhes digam respeito. A este respeito, o Tribunal de Justiça deverá ponderar, por um lado, a exigência de transparência da ação administrativa e, por outro, a necessidade de garantir a eficácia das investigações em matéria de proteção de dados.

II. Quadro jurídico

A. Direito da União

4. São relevantes, no âmbito do presente processo, os artigos 8.° e 52.° da Carta, o artigo 16.° TFUE, bem como o artigo 4.°, pontos 1, 2, 7 e 9, e os artigos 5.°, 15.°, 23.°, 51.°, 57.°, 58.° e 77.° do RGPD.

B. Direito alemão

5. Nos termos do artigo 18.° da Bayerisches Datenschutzgesetz (Lei relativa à Proteção de Dados da Baviera; a seguir «BayDSG»), o Bayerisches Landesamt für Datenschutzaufsicht é uma autoridade de controlo para as entidades não públicas.

6. O artigo 20.° da BayDSG prevê:

«(1) Qualquer pessoa pode recorrer às autoridades de controlo alegando que os seus direitos foram violados no tratamento dos seus dados pessoais. O recurso às autoridades de controlo não deve prejudicar o titular dos dados.

(2) Não existem direitos de acesso ou de consulta no que diz respeito aos processos e registos das autoridades de controlo».

7. Na exposição de motivos da lei, relativamente ao artigo 20.°, n.° 2, da BayDSG, é indicado que esta disposição se aplica e exclui qualquer direito de acesso ao abrigo do artigo 15.° do RGPD, sempre que esse direito seja invocado perante a Autoridade de controlo no que diz respeito aos seus processos e registos.

III. Factos na origem do litígio no processo principal, tramitação do processo principal e questões prejudiciais

8. J. Lindenberg é jornalista e gere um blogue dedicado, nomeadamente, à proteção de dados. Desde o ano de 2021, instaurou vários procedimentos de reclamação junto da Autoridade de controlo.

9. Na sequência da reclamação em matéria de proteção de dados apresentada, em 13 de maio de 2022, por J. Lindenberg junto da Autoridade de controlo, esta última deu início a um procedimento de fiscalização contra um terceiro. Por mensagem de correio eletrónico de 11 de outubro de 2022, a Autoridade de controlo informou J. Lindenberg de que tinha, assim, verificado a existência de violações relativas à proteção de dados cometidas pela pessoa visada pela reclamação. Acrescentou que, após o termo do prazo fixado para pôr fim a essas violações, a pessoa visada pela reclamação seria autuada se cometesse novas infrações. Por mensagem de correio eletrónico do mesmo dia, J. Lindenberg solicitou a comunicação de indicações adicionais sobre as medidas adotadas pela Autoridade de controlo. Como esta última não deu seguimento a este pedido, J. Lindenberg requereu, por mensagem de correio eletrónico de 11 de outubro de 2022, informações completas ao abrigo do artigo 15.°, n.° 1 e 3, do RGPD.

10. Por mensagem de correio eletrónico e Decisão de 20 de outubro de 2022, a Autoridade de controlo indeferiu o pedido de acesso nos termos do artigo 15.°, n.os 1 e 3 do RGPD. Fundamentou este indeferimento com a indicação de que a disposição expressa prevista no artigo 20.°, n.° 2, da BayDSG excluía o direito de acesso e consulta dos processos e registos das autoridades de controlo.

11. J. Lindenberg intentou uma ação contra essa decisão no Bayerisches Verwaltungsgericht Ansbach (Tribunal Administrativo de Ansbach, Baviera), pedindo que este ordenasse à Autoridade de controlo que lhe fornecesse uma cópia de todos os dados do processo referente ao procedimento de reclamação instaurado em 13 de maio de 2022.

12. Em 23 de fevereiro de 2024, a Autoridade de controlo concedeu acesso eletrónico ao processo referente ao procedimento de fiscalização desencadeado pela reclamação de J. Lindenberg, sem, no entanto, reconhecer qualquer obrigação legal a este respeito.

13. Atualmente, J. Lindenberg pede apenas que seja declarada a ilegalidade da Decisão da Autoridade de controlo de 20 de outubro de 2022 que indeferiu o seu pedido de acesso.

14. O órgão jurisdicional de reenvio salienta que, quando o autor de uma reclamação, como J. Lindenberg, dá início ao procedimento de reclamação junto de uma autoridade de controlo da proteção de dados, como a Autoridade de controlo, ao abrigo do artigo 77.° do RGPD, esta autoridade atua, em relação a esse autor, como autoridade de controlo na aceção do artigo 4.°, ponto 21, do RGPD. Alguns consideram, entre os quais a Autoridade de controlo, que isso exclui o facto de a autoridade de controlo da proteção de dados ser, em relação ao autor da reclamação, um «responsável pelo tratamento» na aceção do artigo 15.°, lido em conjugação com o artigo 4.°, ponto 7, do RGPD, e que, por conseguinte, tal obsta, desde logo, a existência de um direito de acesso do autor da reclamação, para com a autoridade de controlo da proteção de dados, no que respeita aos dados pessoais resultantes do procedimento de reclamação.

15. Em contrapartida, o órgão jurisdicional de reenvio parte do princípio de que uma autoridade de controlo da proteção de dados pode ser, simultaneamente, uma autoridade de controlo, na aceção do artigo 4.°, ponto 21, do RGPD, e um responsável pelo tratamento, bem como uma pessoa visada por uma reclamação, na aceção do artigo 15.°, lido em conjugação com o artigo 4.°, ponto 7, do RGPD.

16. O órgão jurisdicional de reenvio considera que, se for esse o caso, coloca‑se a questão de saber se uma exclusão pura e simples do direito de acesso aos processos e aos registos da autoridade de controlo, tal como prevista no artigo 20.°, n.° 2, da BayDSG, preenche os requisitos a que está sujeito o exercício da faculdade de prever limitações, que consta no artigo 23.°, n.° 1, do RGPD.

17. Nestas circunstâncias, o Bayerisches Verwaltungsgericht Ansbach (Tribunal Administrativo de Ansbach, Baviera) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Deve o artigo 15.° do [RGPD], em conjugação com o seu artigo 4.°, ponto 7, ser interpretado no sentido de que uma autoridade de controlo nos termos do artigo 4.°, ponto 21, [deste regulamento], que atua no âmbito de um procedimento de reclamação desencadeado por um titular de dados ao abrigo do artigo 77.° do [referido regulamento], é simultaneamente na aceção do artigo 15.° do [mesmo regulamento], em conjugação com o seu artigo 4.°, ponto 7, o “responsável pelo tratamento” e, por conseguinte, é obrigada a prestar informações ao titular de dados com base no artigo 15.° do [RGPD]?

2) Em caso de resposta afirmativa à primeira questão: deve o direito da União, em particular, o artigo 23.° do [RGPD], ser interpretado no sentido de que se opõe a uma disposição nacional, como a constante do artigo 20.°, n.° 2, da [BayDSG], em causa no processo principal, segundo a qual não existe um direito geral de acesso ou de consulta dos processos e registos das autoridades de controlo, nos termos do artigo 4.°, ponto 21, do [RGPD]?»

IV. Tramitação processual no Tribunal de Justiça

18. A Decisão de reenvio, de 19 de fevereiro de 2025, deu entrada na Secretaria do Tribunal de Justiça em 17 de março de 2025.

19. A Autoridade de controlo, os Governos Búlgaro e Letão e a Comissão Europeia apresentaram observações escritas dentro do prazo fixado no artigo 23.° do Estatuto do Tribunal de Justiça da União Europeia.

20. Na audiência de 22 de janeiro de 2026, os mandatários ad litem de J. Lindenberg, da Autoridade de controlo, do Governo Búlgaro e da Comissão apresentaram observações.

V. Análise jurídica

A. Observações preliminares

21. O presente processo suscita uma questão de princípio relativa ao estatuto jurídico das autoridades de controlo perante os direitos reconhecidos pelo RGPD e, em especial, o direito de acesso garantido no seu artigo 15.° Trata‑se de determinar se, quando instrui uma reclamação apresentada ao abrigo do artigo 77.° do RGPD, uma autoridade de controlo pode ser qualificada de «responsável pelo tratamento» relativamente aos dados tratados nesse contexto, na aceção do artigo 4.°, ponto 7, deste regulamento. Esta qualificação é determinante, uma vez que condiciona a aplicabilidade das obrigações de acesso oponíveis ao responsável pelo tratamento e questiona, mais amplamente, o equilíbrio entre a proteção dos direitos individuais e as características próprias do exercício das missões de controlo, as quais se baseiam na independência de decisão, na confidencialidade da instrução e na eficácia dos poderes de investigação.

22. Se o Tribunal de Justiça vier a considerar que uma autoridade de controlo pode ser obrigada, em princípio, a respeitar o artigo 15.° do RGPD, será então suscitada uma segunda questão, de ordem normativa, relativa à compatibilidade com o quadro jurídico da União de uma exclusão geral e absoluta do direito de acesso aos processos administrativos. Essa legislação nacional deve ser analisada à luz das exigências previstas no artigo 23.° do RGPD, que regula, de forma estrita, as limitações aplicáveis aos direitos que garante, sujeitando‑as ao cumprimento de requisitos cumulativos em termos de base legal, de necessidade, de proporcionalidade e de salvaguarda dos objetivos de interesse geral reconhecidos pela União. Esta análise também exige integrar as garantias decorrentes do direito primário, nomeadamente, as relativas ao respeito pelos direitos fundamentais e à efetividade das vias de recurso.

23. A análise jurídica será, portanto, articulada em duas fases sucessivas. Por um lado, importa determinar se e em que medida uma autoridade de controlo pode ser equiparada a um «responsável pelo tratamento» no âmbito de um procedimento de reclamação, de modo a ficar sujeita às obrigações de acesso consagradas no RGPD (3). Por outro lado, apenas em caso de resposta afirmativa, há que apreciar sobre a questão de saber se uma exclusão geral, indiferenciada e preventiva do direito de acesso aos processos das autoridades de controlo é conciliável com o regime harmonizado do RGPD, atendendo aos imperativos de transparência administrativa, de proteção de dados, de independência institucional e de eficácia dos mecanismos de controlo, entre os quais se deve encontrar um equilíbrio sem que nenhum desses imperativos seja esvaziado da sua substância (4).

B. Quanto à primeira questão

1. Quanto à qualificação de uma autoridade de controlo como «responsável pelo tratamento» nos termos do artigo 4.°, ponto 7, do RGPD

24. No que respeita à eventual qualificação de uma autoridade de controlo como «responsável pelo tratamento», objeto da primeira questão prejudicial, importa, a título preliminar, recordar a definição legal deste conceito, conforme enunciado no artigo 4.°, ponto 7, do RGPD. Nos termos desta disposição, é considerado «responsável pelo tratamento» toda «a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais». A este respeito, importa recordar que o referido conceito é sujeito, segundo jurisprudência constante do Tribunal de Justiça, a uma interpretação lata (5).

25. Em primeiro lugar, há que observar que esta definição legal refere expressamente as «autoridade[s] pública[s]». A própria redação do artigo 4.°, ponto 7, do RGPD não exclui, portanto, a possibilidade de qualificar uma autoridade de controlo de «responsável pelo tratamento». O legislador da União renunciou deliberadamente a estabelecer uma distinção entre entidades privadas e entidades públicas, como demonstram vários considerandos que referem expressamente o tratamento de dados pessoais pelas autoridades públicas. Além disso, o facto de uma autoridade de controlo ser definida, no artigo 4.°, ponto 21, do RGPD, como uma autoridade pública independente instituída por um Estado‑Membro nos termos do artigo 51.°, não pode, tendo em conta o alcance amplo e funcional conferido por este regulamento ao conceito de «responsável pelo tratamento» (6), ser interpretado como um obstáculo à sua eventual qualificação como tal.

26. Em segundo lugar, importa salientar que, quando a autoridade de controlo exerce as missões que lhe são conferidas pelo artigo 77.° do RGPD — nomeadamente a instrução das reclamações relativas a eventuais violações das regras de proteção de dados — é ela própria levada a tratar dados pessoais. A autoridade não se limita a receber esses dados; estruturaos, analisaos, conservaos e utilizaos no âmbito do exercício autónomo dos poderes de investigação e repressão que lhe são reconhecidos por este regulamento. Parece‑me que tais operações estão abrangidas pelo âmbito de aplicação do artigo 4.°, ponto 2, do RGPD, o qual apreende o conceito de «[t]ratamento» numa aceção ampla e fora de qualquer contexto específico, englobando todas as operações efetuadas sobre dados.

27. Para sustentar esta análise, exporei, nas considerações que se seguem, por um lado, as características essenciais do procedimento de reclamação previsto no artigo 77.° do RGPD e, por outro, as categorias de dados pessoais que as autoridades de controlo são chamadas a tratar, de forma regular e concreta, neste contexto. Esta apresentação permitirá compreender melhor a natureza e o âmbito das missões exercidas pelas autoridades de controlo quando estas instruem esse procedimento.

a) As características essenciais do «procedimento de reclamação» previsto no artigo 77.° do RGPD

28. O procedimento de reclamação (7) instituído pelo artigo 77.° do RGPD constitui um mecanismo central do sistema da União destinado a garantir a proteção das pessoas singulares no que diz respeito ao tratamento dos seus dados pessoais. Contribui para a aplicação operacional do princípio consagrado no artigo 8.°, n.° 3, da Carta, segundo o qual o cumprimento das regras relativas à proteção dos dados deve ficar sujeito a fiscalização por parte de uma autoridade independente. O Tribunal de Justiça sublinhou reiteradamente que este mecanismo de fiscalização não tem caráter puramente formal, mas visa garantir a proteção efetiva e real dos direitos fundamentais (8).

29. O artigo 77.°, n.° 1, do RGPD confere a todos os titulares de dados o direito de apresentar uma reclamação, sem requisitos formais específicos e sem risco de despesas, designadamente à autoridade de controlo do Estado‑Membro da sua residência habitual, do seu local de trabalho ou do local onde foi alegadamente praticada a infração. Uma vez que este direito constitui um elemento essencial do sistema de proteção instituído por este regulamento, não pode ser interpretado nem aplicado de forma a tornar o seu exercício praticamente impossível ou excessivamente difícil (9).

30. Importa sublinhar que a apresentação de uma reclamação não confere à autoridade de controlo uma mera faculdade geral de exame, mas impõe‑lhe a obrigação concreta de instruir o processo de forma completa, diligente e imparcial. Com efeito, resulta da jurisprudência do Tribunal de Justiça que, por força do artigo 57.°, n.° 1, alínea f), do RGPD, cada autoridade de controlo é obrigada a tratar as reclamações apresentadas no seu território, a examinar, na medida do necessário, a sua natureza e a tratá‑las com toda a diligência exigida (10).

31. Resulta daí que uma autoridade de controlo não se pode abster de tratar uma reclamação por motivos atinentes à mera sistemática administrativa ou a considerações de oportunidade. Do mesmo modo, é‑lhe proibido reduzir a sua intervenção a uma mediação informal ou a um papel de simples facilitador. Pelo contrário, deve examinar, de facto e de direito, a violação alegada e, sendo caso disso, exercer efetivamente os poderes corretivos que lhe são conferidos pelo direito da União (11).

32. Os poderes enumerados no artigo 58.° do RGPD devem, segundo a jurisprudência, ser interpretados à luz da sua finalidade, a saber, garantir a plena efetividade deste regulamento. O Tribunal de Justiça insistiu na obrigação de as autoridades de controlo adotarem, em caso de violação constatada, medidas corretivas «apropriadas e necessárias» e de utilizarem todos os instrumentos de que dispõem. Esta exigência inclui a ação repressiva, uma vez que a inação é suscetível de comprometer o efeito útil do referido regulamento (12).

33. O artigo 77.°, n.° 2, do RGPD exige ainda que o autor da reclamação seja informado sobre o andamento e o resultado do procedimento. Esta obrigação só é cumprida se a resposta fornecida permitir determinar que a reclamação foi efetivamente objeto de uma apreciação de facto e de direito e que contém os elementos necessários para o exercício de uma fiscalização jurisdicional efetiva. Assim, o procedimento não se pode limitar a uma decisão puramente formal, mas deve conduzir a uma apreciação circunstanciada, devidamente fundamentada e suscetível de ser examinada pelo órgão jurisdicional chamado a pronunciar‑se ao abrigo do artigo 78.°, n.° 1, do RGPD. Qualquer decisão sobre uma reclamação adotada por uma autoridade de controlo está, efetivamente, sujeita a fiscalização jurisdicional plena (13).

34. Apreciado no seu conjunto, o procedimento previsto no artigo 77.° do RGPD não constitui um simples ato administrativo, mas uma via de direito autónoma, instituída pelo direito da União e que contribui, simultaneamente, para a proteção dos direitos individuais e para a salvaguarda objetiva da ordem jurídica em matéria de proteção de dados. O Tribunal de Justiça reconhece às autoridades de controlo o estatuto de garantes institucionais de um sistema de proteção estrutural dos direitos fundamentais, cuja missão não se limita à receção passiva de reclamações, mas implica a aplicação ativa das regras de proteção de dados.

b) O «tratamento» dos dados pessoais efetuado por uma autoridade de controlo no âmbito de um procedimento de reclamação

35. Após ter recordado as características essenciais do procedimento de reclamação, há que analisar em que medida a atividade de uma autoridade de controlo constitui um «[t]ratamento» na aceção do artigo 4.°, ponto 2, do RGPD. Este conceito é definido como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição».

36. A este respeito, importa sublinhar que, no âmbito de um procedimento com fundamento no artigo 77.° do RGPD, uma autoridade de controlo não se limita a receber dados. Pelo contrário, realiza um conjunto de operações autónomas e estruturadas, executadas para efeitos do exercício da sua missão legal de exame, de instrução e de fiscalização. Com efeito, o tratamento começa logo com a apresentação da reclamação, que contém dados relativos ao autor da reclamação e, consoante o caso, ao responsável pelo tratamento em causa ou a terceiros identificáveis. Estas informações — abrangidas pelo conceito de «dados pessoais» na aceção do artigo 4.°, ponto 1, do RGPD — são registadas, integradas num processo e conservadas nos sistemas internos da autoridade de controlo, o que já implica operações materiais e organizacionais que constituem um «tratamento» (14).

37. Estas operações inscrevem‑se nas missões que o artigo 57.°, n.° 1, do RGPD confia às autoridades de controlo, conforme expostas nas presentes conclusões. Entre estas missões figuram, nomeadamente, o exame das reclamações [alínea f)] e o exercício de poderes de investigação e de decisão [alínea h)]. No desempenho dessas funções, as autoridades atuam num quadro de autonomia funcional e de decisão garantido pelo direito da União, autonomia que encontra expressão concreta na forma como são instruídas as reclamações e, portanto, são exercidos os poderes de fiscalização daí decorrentes.

38. No decurso do procedimento, a autoridade de controlo procede ao exame factual e jurídico dos elementos que lhe são apresentados. Recolhe, organiza, analisa e avalia os dados à luz do quadro normativo aplicável. Também são realizadas outras operações de tratamento quando solicita informações complementares ao responsável pelo tratamento — contra o qual é dirigida uma reclamação e que é objeto de investigação — ou quando consulta documentos adicionais, eles próprios suscetíveis de conter dados pessoais. Essas informações são, em seguida, recebidas, registadas, analisadas e conservadas pela autoridade de controlo. Do mesmo modo, o facto de relacionar esses elementos com eventuais processos ou informações preexistentes pode ser considerado uma operação de «tratamento».

39. Os dados assim tratados são utilizados para efeitos do exercício autónomo dos poderes de investigação e de decisão da autoridade de controlo (15). Servem para a determinação dos factos, a sua qualificação jurídica, a avaliação das medidas corretivas contempladas e, sendo o caso, a adoção de decisões vinculativas ou de injunções. Também são utilizados no âmbito das comunicações processuais dirigidas às partes, nomeadamente na informação ao autor da reclamação ou ao responsável pelo tratamento do resultado do procedimento.

40. Decorre do conjunto destes elementos que a autoridade de controlo não pode ser considerada um mero «[d]estinatário» de dados, na aceção do artigo 4.°, ponto 9, do RGPD. Dado que decide de forma autónoma as modalidades de recolha, análise, organização e utilização desses dados para efeitos do exercício das missões que lhe são legalmente confiadas, atua como um operador que efetua um «[t]ratamento» na aceção plena do artigo 4.°, ponto 2, do RGPD. Este aspeto requer uma análise mais aprofundada na secção seguinte.

2. Quanto à faculdade de a autoridade de controlo «determinar as finalidades e os meios do tratamento»

41. Para que uma autoridade de controlo possa ser qualificada de «responsável pelo tratamento» na aceção do artigo 4.°, ponto 7, do RGPD, é ainda necessário que esteja investida do poder de determinar as finalidades e os meios do tratamento de dados pessoais.

42. Como foi referido anteriormente, o papel da autoridade de controlo, no âmbito de um procedimento de reclamação com fundamento no artigo 77.° do RGPD, não se limita à simples receção passiva de informações. Na realidade, a autoridade de controlo determina a finalidade do tratamento, uma vez que decide que os dados serão utilizados para o exame de uma eventual violação das regras de proteção de dados, o apuramento dos factos e, sendo o caso, a preparação e a adoção de medidas de fiscalização. Esta determinação da finalidade não é apenas predefinida por lei, mas também exige uma concretização autónoma pela autoridade caso a caso, nomeadamente quanto ao alcance da fiscalização, ao objeto preciso da investigação e à qualificação jurídica das acusações imputadas (16).

43. A autoridade de controlo também decide, de forma autónoma em pontos essenciais, os meios de tratamento. Determina os dados pessoais que são recolhidos, a forma como são registados, estruturados e conservados, os critérios segundo os quais os processos são constituídos, os arquivos digitais organizados ou os elementos de prova elencados, e os processos técnicos ou organizacionais utilizados para a análise, o tratamento posterior ou a disponibilização interna dos dados. Do mesmo modo, decide se devem ser dirigidos pedidos de informação ao arguido, quais informações complementares devem ser solicitadas, os métodos segundo os quais serão relacionadas umas às outras e o prazo durante o qual serão conservadas. Este poder de seleção e de organização excede manifestamente a simples execução de uma missão auxiliar ou subordinada.

44. As operações de tratamento efetivamente realizadas confirmam esta autonomia de decisão. A autoridade regista a reclamação, inicia os seus próprios processos, conserva e organiza os dados recebidos, bem como os dados recolhidos, procede à sua apreciação factual e jurídica, solicita documentos adicionais, lavra os autos de investigação e adota, com base na sua própria análise, decisões processuais e materiais. Assim, o tratamento não serve apenas para a gestão técnica de um processo administrativo, mas também constitui o fundamento de uma atividade autónoma de instrução, de apreciação e de decisão, que o direito da União confia exclusivamente à autoridade de controlo.

45. O facto de esta atividade se inscrever no exercício de uma missão legal não faz desaparecer a qualidade de «responsável pelo tratamento». O Tribunal de Justiça recordou várias vezes que as autoridades públicas podem ser qualificadas de «responsáveis pelo tratamento» quando dispõem de uma margem de decisão quanto às modalidades concretas do tratamento (17). A este respeito, importa salientar que a própria Autoridade de controlo reconheceu, na audiência, dispor de uma margem de apreciação na determinação das suas tarefas, incluindo no âmbito do tratamento das reclamações (18), sendo esta margem a expressão da sua autonomia.

46. A qualificação de «subcontratante» também deve ser excluída na falta de qualquer subordinação quanto à determinação das finalidades e dos meios, uma vez que a autoridade não intervém por instrução de um terceiro, mas no exercício de prerrogativas que lhe são próprias. Em especial, a autoridade de controlo não age em nome do responsável pelo tratamento visado pela reclamação, mas exerce um poder público que lhe é conferido para garantir o respeito pelo direito da União.

47. Se o tratamento em causa se fundar, regra geral, no artigo 6.°, n.° 1, alínea e), do RGPD, lido em conjugação com o artigo 57.°, n.° 1, alíneas f) e h), deste regulamento, a existência de uma base legal garante apenas a licitude do tratamento, sem excluir a qualidade de «responsável» pelo tratamento. Pelo contrário, o facto de a lei confiar à autoridade a execução de missões de controlo confirma que esta trata os dados no cumprimento das suas próprias obrigações legais e de acordo com as modalidades que ela própria define. Por conseguinte, enquanto «responsável», continua, em princípio, sujeita às obrigações gerais do RGPD, em especial aos princípios enunciados no artigo 5.° e aos direitos das pessoas enumerados no capítulo III deste regulamento, desde que estes não tenham sido validamente restringidos por uma disposição legal suficientemente clara e proporcionada, em conformidade com o artigo 23.° do RGPD.

48. A independência das autoridades de controlo, consagrada no artigo 52.° do RGPD e reafirmada no considerando 117, exige que sejam qualificadas de «responsáveis pelo tratamento» para as operações que efetuam sobre dados pessoais no exercício das suas missões legais. Apenas a determinação autónoma das finalidades e dos meios do tratamento em causa, acompanhada da responsabilidade daí decorrente, lhes permite exercer os seus poderes de fiscalização e de regularização com total independência em relação às entidades que supervisionam. Considerá‑las, no âmbito da gestão de reclamações, como meras executoras de finalidades definidas por terceiros comprometeria a sua autonomia institucional, colocá‑las‑ia numa relação de dependência para com os responsáveis examinados e esvaziaria de conteúdo a exigência de responsabilidade prevista pelo direito da União. Por conseguinte, a autoridade de controlo deve assumir, a título próprio, a responsabilidade pelos tratamentos de dados pessoais efetuados no procedimento de reclamação, sendo‑lhe plenamente aplicável os direitos dos titulares de dados previstos no RGPD (19).

49. Por último, se a autoridade de controlo não fosse qualificada de «responsável pelo tratamento» no âmbito do tratamento das reclamações, o titular dos dados ficaria, em larga medida, desprovido de proteção relativamente a um elemento central do tratamento dos seus dados. Com efeito, os direitos dos titulares dos dados previstos nos artigos 12.° a 22.° do RGPD, especialmente o direito de acesso a que se refere o artigo 15.°, só podem ser exercidos contra o responsável pelo tratamento. Sem esta qualificação, o titular dos dados não estaria em condições de saber quais os dados que a autoridade recolhe e trata no âmbito da reclamação, nem de solicitar a sua retificação, apagamento ou limitação. O tratamento de dados efetuado pela autoridade escaparia assim a qualquer exigência de transparência e de responsabilidade, apesar de esta autoridade estar precisamente incumbida de garantir a proteção dos direitos dos titulares dos dados. A não qualificação como «responsável pelo tratamento» criaria, portanto, uma falha estrutural de proteção, privando o titular de dados, na sua relação com a autoridade de controlo, das garantias fundamentais previstas no RGPD (20).

50. Resulta daí que uma autoridade de controlo, no âmbito do tratamento das reclamações apresentadas ao abrigo do artigo 77.° do RGPD, decide as finalidades e os meios do tratamento e não se limita a receber ou a administrar dados determinados por um terceiro. Atua como agente autónomo, que recolhe, organiza, analisa e utiliza os dados pessoais como fundamento de decisões que fazem parte do exercício do poder público. Por conseguinte, deve ser qualificada de «responsável pelo tratamento» na aceção da ampla definição enunciada no artigo 4.°, ponto 7, do RGPD (21).

51. Por uma questão de exaustividade, importa salientar que o facto de o legislador da União não ter previsto expressamente a hipótese segundo a qual uma autoridade de controlo atua, no âmbito de um procedimento de reclamação, simultaneamente na qualidade de «responsável pelo tratamento» na aceção do artigo 4.°, ponto 7, do RGPD, não constitui um argumento pertinente suscetível de se opor a esta qualificação. O elemento determinante reside, pelo contrário, na questão de saber se essa autoridade preenche os requisitos materiais previstos nesta disposição. Ora, como resulta da análise precedente, é manifestamente o caso no presente processo.

52. Neste contexto, o argumento da Autoridade de controlo de que determinadas disposições do RGPD pressupõem necessariamente uma distinção estrita entre a autoridade de controlo, por um lado, e o «responsável pelo tratamento», por outro, também não pode proceder. Essas disposições referem‑se apenas à situação de princípio contemplada pelo legislador da União, na qual estes dois papéis não se confundem. Não excluem, porém, que uma autoridade de controlo possa, em determinadas circunstâncias — como as que estão em causa no processo principal — preencher simultaneamente os requisitos exigidos para ser qualificada de «responsável pelo tratamento».

53. Uma vez que determinadas disposições do RGPD preveem uma «cooperação» ou uma «consulta» entre o «responsável pelo tratamento» e a autoridade de controlo, nomeadamente nos artigos 31.° e 36.°, o eventual conflito suscetível de resultar de uma sobreposição destes papéis pode ser resolvido através de uma interpretação teleológica do regulamento. Esta interpretação implica que os procedimentos internos da autoridade de controlo sejam organizados e coordenados de forma a garantir a realização efetiva dos objetivos prosseguidos pelas disposições em causa.

3. Quanto à existência de um direito de acesso do autor de uma reclamação com fundamento no artigo 15.° do RGPD

54. Como foi indicado nas presentes conclusões, a qualificação da autoridade de controlo como «responsável pelo tratamento» implica para esta a obrigação de assegurar o respeito dos direitos reconhecidos aos titulares dos dados no capítulo III do RGPD. Entre estes direitos figura, em especial, o direito de acesso consagrado no artigo 15.° deste regulamento.

55. No âmbito de um procedimento instaurado ao abrigo do artigo 77.° do RGPD, o autor da reclamação também reveste, em princípio, a qualidade de «titular dos dados» na aceção deste regulamento. A este título, pode exigir que a autoridade de controlo lhe confirme se os dados pessoais que lhe dizem respeito são objeto de tratamento. Em caso de resposta positiva, o direito de acesso também inclui todas as informações enumeradas de forma exaustiva no artigo 15.°, n.° 1, alíneas a) a h), do RGPD, entre as quais se incluem, nomeadamente, as finalidades do tratamento, as categorias dos dados em questão, os destinatários ou categorias de destinatários, o prazo de conservação e a informação relativa aos direitos de que dispõe o titular de dados.

a) O direito de obter uma «cópia» nos termos do artigo 15.°, n.° 3, do RGPD.

56. O direito de acesso implica, entre outros, o direito de o titular dos dados obter uma cópia dos mesmos nos termos do artigo 15.°, n.° 3, do RGPD. Esta disposição impõe ao responsável pelo tratamento que comunique ao interessado uma reprodução dos seus dados pessoais, sob forma inteligível, permitindo entender com precisão o âmbito e as modalidades do seu tratamento. A finalidade deste direito consiste em permitir que o titular dos dados verifique quais os dados tratados que lhe dizem respeito, identifique a sua origem, compreenda as suas finalidades e conheça os seus eventuais destinatários (22).

57. O Tribunal de Justiça declarou que a cópia deve ser fornecida em condições que permitam um controlo efetivo da licitude do tratamento e o exercício útil dos outros direitos consagrados no RGPD (23). O termo «cópia» não se refere a um documento enquanto tal, mas aos dados pessoais que contém; o que importa é que esses dados sejam comunicados de forma completa, clara e adequada a restituir o seu significado. Para garantir a efetividade deste direito, pode revelar‑se indispensável a reprodução de excertos de documentos — ou mesmo de documentos completos — ou ainda de extratos de bases de dados que contenham, nomeadamente, dados pessoais objeto de tratamento (24).

58. O âmbito deste direito permanece, no entanto, estritamente delimitado pela sua função. Abrange apenas os «dados pessoais» do titular de dados e inclui a informação que lhe diga respeito ou que permita identificá‑lo, na aceção do artigo 4.°, ponto 1, do RGPD. Quando o contexto em que surgem esses dados é necessário para a sua plena compreensão, a obrigação de comunicação pode implicar a transmissão de um excerto adequado ou de uma apresentação contextualizada, na medida do necessário para satisfazer as exigências de transparência. O direito de obter uma cópia constitui, assim, um elemento central do mecanismo de autodeterminação informativa instituído pelo RGPD, uma vez que garante ao titular de dados um controlo substancial sobre o tratamento dos seus dados e lhe permite verificar a sua conformidade com as exigências do direito da União.

b) O artigo 15.° do RGPD não prevê um «direito geral de acesso ao processo administrativo»

59. No entanto, este direito de acesso previsto no artigo 15.° do RGPD, próprio do regime de proteção de dados pessoais, não pode ser equiparado a um direito geral de acesso ao processo administrativo nem a uma exigência de transparência administrativa de alcance geral. Esta disposição visa exclusivamente garantir a transparência dos tratamentos, a fim de permitir ao titular dos dados controlar a sua licitude e exercer utilmente os direitos decorrentes, nomeadamente os direitos de retificação, de apagamento («direito a ser esquecido»), de limitação do tratamento ou de oposição (25). Em contrapartida, não consagra um direito geral de acesso à informação detida pela administração, nem um direito de consulta dos documentos internos, nem, a fortiori, um direito à divulgação dos elementos que fazem parte do processo interno de deliberação ou de decisão da autoridade pública. Isto torna‑se manifesto quando se confronta o direito de acesso previsto no artigo 15.° do RGPD com outros direitos de acesso consagrados pelo direito da União e pelos direitos nacionais.

60. Primeiro, o artigo 15.° e o artigo 77.°, n.° 2, do RGPD respondem a finalidades distintas e devem, portanto, ser rigorosamente distinguidos. O artigo 77.°, n.° 2, institui um direito processual a ser informado sobre o andamento e o resultado do tratamento da reclamação, mas não confere um direito de acesso aos dados ou documentos com fundamento na regulamentação relativa à proteção de dados. Assim, enquanto o artigo 15.° visa garantir o domínio pelo indivíduo dos seus próprios dados pessoais, o artigo 77.°, n.° 2, está relacionado com a exigência de transparência processual no tratamento administrativo das reclamações. Estas disposições, autónomas no seu objeto e no seu alcance, não podem ser confundidas nem ser substituídas uma pela outra. São regimes jurídicos independentes que respondem a lógicas normativas diferentes, obedecem a condições de exercício próprias e não se destinam a sobrepor‑se nem a substituir‑se um ao outro.

61. Segundo, o artigo 15.° do RGPD institui exclusivamente um direito de acesso aos dados pessoais e não consagra um direito de acesso ao processo administrativo nem um direito de consulta de documentos na posse da autoridade (26). O seu âmbito de aplicação material limita‑se à comunicação dos dados pessoais objeto de tratamento e não visa a transparência administrativa nem o acesso aos processos de decisão internos. O direito de acesso ao processo continua, assim — salvo disposições setoriais do direito da União — da competência normativa dos Estados‑Membros, onde, em regra, é regulado pelas legislações relativas ao procedimento administrativo geral, por regimes processuais especiais, pelas leis sobre a liberdade de informação e a transparência, ou ainda por regras profissionais ou setoriais específicas (27).

62. Resulta daí que o artigo 15.° do RGPD não instituí nenhum direito à comunicação ou à consulta do processo administrativo enquanto tal. Em especial, o âmbito do direito de acesso não se estende às análises jurídicas internas, aos pareceres, às anotações, às notas de serviço, aos documentos preparatórios, nem, de modo mais geral, aos elementos que fazem parte do processo de elaboração ou de fundamentação interna da decisão administrativa. Quando um documento na posse da autoridade contém dados pessoais relativos ao autor da reclamação, a obrigação de acesso limita‑se à comunicação desses dados enquanto tais, e não à entrega ou à reprodução integral do suporte documental que os contém. Por último, as informações desprovidas de qualquer relação de identificação direta ou indireta com o titular dos dados são excluídas, por natureza, do âmbito de aplicação material do artigo 15.° do RGPD.

63. Além disso, importa recordar que o direito de acesso previsto no artigo 15.° do RGPD pode ser sujeito a certas limitações nos termos do artigo 23.°, n.° 1, deste regulamento, desde que estejam reunidos os requisitos nele previstos. Este aspeto é objeto da segunda questão prejudicial, que abordarei na secção seguinte.

4. Conclusão intercalar

64. Atendendo às considerações precedentes, considero que há que responder à primeira questão que o artigo 15.°, lido em conjugação com o artigo 4.°, ponto 7, do RGPD, deve ser interpretado no sentido de que uma autoridade de controlo, na aceção do artigo 4.°, ponto 21, deste regulamento, quando atua no âmbito de um procedimento de reclamação nos termos do artigo 77.° do referido regulamento, também tem a qualidade de «responsável pelo tratamento», na aceção do referido regulamento, e deve, portanto, garantir ao titular dos dados o direito de acesso previsto no artigo 15.° do RGPD.

C. Quanto à segunda questão

1. As limitações ao direito de acesso aos dados pessoais enumeradas no artigo 23.° do RGPD

65. Na sua segunda questão, o órgão jurisdicional de reenvio pretende que seja esclarecida a relação existente entre o artigo 23.° do RGPD e uma disposição nacional que, à semelhança do artigo 20.°, n.° 2, da BayDSG, exclui de forma geral qualquer direito de acesso ou de consulta junto da autoridade de controlo em matéria de proteção de dados. A resposta a esta questão requer uma análise aprofundada da sistemática do RGPD, tal como esta decorre da sua redação, da sua finalidade e dos considerandos pertinentes, e da aplicação dos princípios estabelecidos pelo Tribunal de Justiça no que respeita às limitações que podem ser introduzidas aos direitos dos titulares dos dados.

66. O artigo 23.° do RGPD prevê que as medidas legislativas da União ou dos Estados‑Membros a que o responsável pelo tratamento esteja sujeito podem restringir, nomeadamente, o direito de acesso garantido no artigo 15.° deste regulamento, desde que essa restrição respeite a essência dos direitos e liberdades fundamentais e constitua, numa sociedade democrática, uma medida necessária e proporcionada para assegurar a realização de um dos objetivos legítimos enumerados nas alíneas a) a j) dessa disposição. O artigo 23.°, n.° 1, do RGPD não pode, porém, ser interpretado no sentido de que habilita o legislador nacional a substituir livremente as disposições dos artigos 12.° a 22.° do referido regulamento pelo seu próprio regime. Esta disposição estabelece, pelo contrário, uma lista taxativa de cláusulas de abertura, que autoriza o legislador nacional, pelos motivos especificamente enumerados, a prever restrições aos direitos dos titulares dos dados e às obrigações que incumbem ao responsável pelo tratamento por força desses artigos (28).

67. Deste modo, o artigo 23.° do RGPD institui um regime derrogatório para os domínios que visa, os quais se referem, em substância, ao exercício de missões públicas e à prossecução de imperativos de interesse geral suscetíveis de justificar a mitigação dos direitos dos titulares dos dados em relação a outros setores de atividade. A este respeito, há que ter em conta o considerando 4, primeiro e segundo períodos, do RGPD, que impõe encontrar um equilíbrio entre os direitos fundamentais em causa e assegurar‑se de que as limitações previstas são justificadas, necessárias e proporcionadas em relação aos direitos e interesses concorrentes.

68. Decorre da decisão de reenvio que, embora a exposição de motivos da lei bávara expressamente refira o artigo 23.° do RGPD como fundamento jurídico do artigo 20.°, n.° 2, da BayDSG, não faz referência a nenhum dos objetivos enumerados nessa disposição. Limita‑se a indicar que esta norma reflete a exigência específica de finalidade inerente às informações obtidas no âmbito das atividades de fiscalização em matéria de proteção de dados. No entanto, o órgão jurisdicional de reenvio salienta que, de acordo com as observações da Autoridade de controlo no âmbito do processo principal, essa disposição prossegue, na realidade, dois objetivos principais: por um lado, a preservação da confidencialidade dos dados pessoais de terceiros e, por outro, a garantia do bom funcionamento e da independência da autoridade de controlo.

69. De acordo com os princípios que regem o mecanismo de cooperação estabelecido pelo artigo 267.° TFUE entre o juiz da União e os órgãos jurisdicionais nacionais — ao abrigo dos quais a interpretação do direito interno é da competência exclusiva dos órgãos jurisdicionais de reenvio (29) e o Tribunal de Justiça é obrigado a cingir‑se às indicações dadas por estes sobre o conteúdo e o alcance desse direito (30) — basearei a minha análise nesses elementos.

2. Compatibilidade com o artigo 23.° do RGPD de uma exclusão geral do direito de acesso previsto no artigo 15deste regulamento

70. Em seguida, determinarei nas presentes conclusões se uma exclusão geral do direito de acesso previsto no artigo 15.° do RGPD pode ser justificada à luz dos objetivos legislativos acima referidos. Também irei apreciar sobre a questão de saber se essa regulamentação cumpre os requisitos adicionais que o artigo 23.° do RGPD impõe a qualquer restrição deste direito.

a) A existência de um objetivo legítimo

1) A proteção da confidencialidade dos dados pessoais de terceiros

71. A proteção da confidencialidade dos dados pessoais de terceiros constitui um objetivo legítimo na aceção do RGPD, suscetível de justificar, em princípio, limitações aos direitos conferidos aos titulares de dados. A este respeito, importa salientar que, relativamente ao direito de acesso previsto no artigo 15.° do RGPD, o considerando 63 deste regulamento especifica que «[e]sse direito não deverá prejudicar os direitos ou as liberdades de terceiros». É, portanto, tido em conta o facto de, como decorre do considerando 4 do referido regulamento, o direito à proteção de dados pessoais não é absoluto, uma vez que deve ser apreciado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais (31).

72. O artigo 23.°, n.° 1, alínea i), do RGPD faz expressamente referência à defesa dos «direitos e liberdades de outrem», como confirma o considerando 73 deste regulamento. Por conseguinte, quando estão em causa dados pessoais de agentes da administração ou de particulares, o legislador nacional pode basear‑se validamente no facto de a sua divulgação prejudicar os direitos da personalidade e de existir uma necessidade de proteção que deve ser ponderada com o direito de acesso do autor da reclamação.

2) A proteção do bom funcionamento e da independência das autoridades de controlo

73. A preservação do bom funcionamento e da independência de decisão das autoridades de controlo também constitui um objetivo legítimo na aceção do artigo 23.°, n.° 1, do RGPD. Com efeito, o legislador da União confere‑lhes um papel central no sistema europeu de proteção de dados, como demonstram, por um lado, o artigo 52.° deste regulamento, que garante a sua plena e total independência e, por outro, o âmbito dos poderes de investigação e das prerrogativas corretivas previstos nos artigos 57.° e 58.° (32) do referido regulamento. A este respeito, o Tribunal de Justiça sublinhou na sua jurisprudência que o bom funcionamento dessas autoridades deve ser garantido, nomeadamente, ao certificar‑se de que não seja dificultado com reclamações manifestamente infundadas ou excessivas, na aceção do artigo 57.°, n.° 4, do RGPD (33).

74. Por conseguinte, à luz do artigo 23.°, n.° 1, alínea h), do RGPD, que permite a adoção de restrições quando sejam necessárias para o exercício de missões de «controlo» e de «inspeção» associadas ao exercício da autoridade pública, uma limitação do direito de acesso pode, em princípio, ser justificada. Por outro lado, atendo aos paralelismos existentes, também deve ser tido em conta o objetivo enunciado no artigo 23.°, n.° 1, alínea f), do RGPD, conforme especificado no considerando 73 deste regulamento, que visa assegurar a independência do poder judicial e a proteção da marcha dos processos judiciais. É certo que as autoridades de controlo não pertencem à ordem judiciária; no entanto, como os órgãos estatais responsáveis pela aplicação do direito, desempenham um papel essencial na deteção e na sanção das violações do direito em matéria de proteção de dados pessoais. Daqui resulta que pode, de qualquer modo, ser contemplada uma aplicação por analogia desta disposição.

3) A proteção da segurança pública

75. Por razões de exaustividade, importa salientar que a decisão de reenvio também evoca a proteção da segurança pública, na aceção do artigo 23.°, n.° 1, alínea c), do RGPD, como eventual motivo de justificação, sem, contudo, fornecer informações mais precisas. No entanto, há que subscrever a apreciação do órgão jurisdicional de reenvio e da Comissão, segundo a qual esta alegação é infundada. Com efeito, tendo em conta os factos do processo principal, conforme apresentados pelo órgão jurisdicional de reenvio, esta restrição não é manifestamente pertinente. Esse motivo de justificação será, por conseguinte, excluído da análise que se segue.

b) As exigências impostas pelo quadro regulamentar do RGPD

76. Por um lado, há que observar que o interesse associado à confidencialidade dos dados pessoais de terceiros é devidamente tomado em consideração por uma legislação nacional como o artigo 20.°, n.° 2, da BayDSG, uma vez que proíbe de forma categórica a comunicação desses dados. Além disso, não se pode excluir que a falta de cooperação das autoridades de controlo no âmbito do tratamento dos pedidos de acesso possa conduzir a uma reafectação de recursos humanos e materiais para outros domínios de atividade, suscetível, sendo o caso, de aí gerar certos ganhos de eficiência.

77. Por outro lado, essas circunstâncias suscitam dúvidas quanto à sua conformidade com o quadro normativo estabelecido pelo legislador da União aquando da adoção do RGPD, nomeadamente com a sistemática geral deste regulamento, que assenta no equilíbrio entre vários interesses: a transparência do tratamento dos dados, a preservação da confidencialidade quando esta se impõe e a proteção efetiva desses interesses pelas autoridades de controlo. Uma legislação nacional que não reflita adequadamente a ponderação desses interesses não pode, portanto, satisfazer as exigências do artigo 23.°, n.° 1, do RGPD. O mesmo se aplica quando se verifica que podem ser previstas medidas menos lesivas dos direitos fundamentais, mas igualmente eficazes para alcançar os objetivos prosseguidos (34).

78. A este respeito, convém recordar que o RGPD concebeu o direito de acesso previsto no seu artigo 15.° como um elemento essencial do princípio da transparência. Esta qualificação resulta claramente do considerando 63 deste regulamento, segundo o qual o titular dos dados deve poder obter «conhecimento do tratamento» a fim de garantir a efetividade dos direitos que o referido regulamento lhe confere. O Tribunal de Justiça confirmou reiteradamente esta conceção, salientando que o direito de acesso ocupa um lugar central na sistemática geral do regime instituído pelo mesmo regulamento. Uma disposição nacional que prive o titular dos dados deste direito de forma geral e indiferenciada atenta, por conseguinte, contra o próprio cerne do sistema de proteção estabelecido pelo legislador da União.

79. Embora seja verdade que o RGPD autoriza, no seu artigo 23.°, limitações aos direitos dos titulares dos dados, incluindo o direito de acesso, por motivos de interesse público, exige simultaneamente que essas limitações tenham uma base legal que apresente um suficiente grau de precisão. Essa base deve definir claramente a natureza, o âmbito e os limites da restrição, bem como as garantias necessárias para prevenir riscos de abuso. O considerando 41 deste regulamento especifica, neste sentido, que qualquer limitação de um direito garantido pelo referido regulamento deve ser «clar[a] e precis[a]» e «previsível» para o titular de dados, que deve poder determinar o âmbito das limitações suscetíveis de ser impostas aos seus direitos (35). Uma disposição nacional que preveja uma exclusão absoluta do direito de acesso sem determinar o seu âmbito de aplicação material ou pessoal, nem prever medidas de salvaguarda, não pode satisfazer as exigências assim estabelecidas.

80. Além disso, o considerando 60 do RGPD recorda que a transparência constitui um princípio fundamental do tratamento de dados pessoais, aplicável inclusive à ação das autoridades públicas. Embora certas informações possam ser temporariamente subtraídas da comunicação no âmbito de um procedimento de reclamação, nomeadamente para não comprometer a prevenção, a deteção ou a investigação em matéria de infrações (36), essa reserva deve permanecer estritamente necessária e proporcionada e não pode conduzir à neutralização total da transparência para com o titular dos dados. Uma disposição nacional que exclui qualquer forma de acesso, sem distinguir entre dados pessoais e documentos internos, viola, por conseguinte, a sistemática do RGPD.

81. O Tribunal de Justiça também declarou, à luz do artigo 52.°, n.° 1, da Carta, que as limitações suscetíveis de serem impostas a um direito fundamental devem ser conformes não só aos princípios da legalidade e da proporcionalidade mas também ao princípio que impõe o respeito pelo «conteúdo essencial» do direito em causa (37). O considerando 4 do RGPD reafirma que a proteção dos dados pessoais constitui um direito fundamental, consagrado no artigo 8.° da Carta, cujas limitações só podem ser aplicadas no respeito pelo princípio da proporcionalidade. A exclusão total do direito de acesso leva, no entanto, a privar o titular de dados da própria essência deste direito, impedindo‑o de controlar, mesmo que de forma mínima, os tratamentos a que está sujeito.

82. O considerando 75 do RGPD sublinha, de forma complementar, que a falta ou insuficiência de transparência constitui, por si só, um risco suscetível de afetar gravemente os direitos e liberdades dos titulares de dados. Uma regulamentação que priva totalmente o titular de dados da possibilidade de conhecer os tratamentos efetuados a seu respeito cria precisamente a situação de risco que o legislador pretendia evitar.

83. Há que acrescentar que o considerando 129 do RGPD define as autoridades de controlo como organismos independentes, incumbidos de assegurar a aplicação deste regulamento e de proteger os direitos dos titulares de dados. Esta missão, e o lugar que as autoridades de controlo ocupam no mecanismo de fiscalização instituído pelo RGPD, não implica, contudo, que estejam dispensadas de todas as obrigações decorrentes do mesmo. Pelo contrário, o RGPD cria um quadro jurídico coerente no qual as autoridades de controlo, ao exercerem as suas prerrogativas, continuam a estar plenamente sujeitas às regras que este estabelece, nomeadamente às regras relativas aos direitos dos titulares dos dados. Uma disposição nacional que exclua totalmente qualquer comunicação dos dados que dizem respeito ao titular compromete este equilíbrio e viola a exigência de responsabilidade que incumbe às autoridades de controlo.

84. Além disso, uma exclusão absoluta do direito de acesso afigura‑se incompatível com o objetivo prosseguido pelo RGPD de garantir um nível elevado de proteção de dados para as pessoas singulares, como recorda o considerando 10 (38) deste regulamento. O nível de proteção assim visado assenta, em substância, na transparência e na possibilidade de o titular dos dados controlar as operações de tratamento que lhe dizem respeito. O direito de acesso previsto no artigo 15.° do referido regulamento constitui, a este respeito, um elemento indispensável, uma vez que fundamenta o exercício efetivo de todos os outros direitos dos titulares dos dados (39). Excluir este direito de forma geral equivaleria a subtrair certos tratamentos a qualquer controlo individual e comprometeria assim a efetividade do elevado nível de proteção pretendido pelo legislador da União.

85. No que respeita ao objetivo de proteger os direitos e liberdades de terceiros, invocado para justificar uma limitação do direito de acesso, importa recordar que o Tribunal de Justiça declarou que, em caso de conflito entre o direito de acesso e os direitos ou liberdades de outras pessoas, as autoridades devem encontrar um equilíbrio entre os interesses em presença. Decorre expressamente do considerando 63 do RGPD que esta ponderação nunca pode justificar a privação total do acesso (40). As modalidades adaptadas, como a comunicação parcial, a ocultação ou a anonimização de dados, a proteção da identidade dos denunciantes, um tratamento diferenciado consoante as categorias de documentos ou a comunicação de informações estruturadas não individualizadas, permitem conciliar os interesses em causa sem suprimir totalmente o direito de acesso.

86. No que respeita à necessidade invocada de garantir o exercício independente e eficaz das missões das autoridades de controlo, não se vislumbra de que forma o exercício do direito de acesso previsto no artigo 15.° do RGPD seria suscetível de comprometer esse objetivo. Há que subscrever a apreciação do órgão jurisdicional de reenvio segundo a qual a independência das autoridades de controlo não implica que a legalidade do tratamento de dados pessoais efetuado por estas deva ser subtraída ao controlo do titular dos dados. O risco de uma eventual «influência» suscetível de ser favorecida pelo acesso à informação, tal como alegado pela Autoridade de controlo, deve, portanto, ser excluído.

87. Por outro lado, conforme exposto nas presentes conclusões, o artigo 15.° do RGPD não consagra um direito geral de acesso ao processo (41), de modo que o encargo administrativo daí resultante deverá manter‑se limitado. Independentemente disso, importa salientar que nos termos do artigo 12.°, n.° 5, deste regulamento coloca‑se à disposição das autoridades de controlo um instrumento adequado para fazer face aos pedidos abusivos ou excessivos (42). As autoridades de controlo também estão habilitadas a adotar várias medidas de gestão, como abster‑se temporariamente de fornecer informações durante o processo, excluir determinados documentos internos da divulgação, distinguir diferentes tipos de procedimentos, comunicar apenas informações relativas a fases já encerradas ou criar mecanismos organizacionais que garantam que os processos internos não sejam perturbados pelos pedidos de acesso. Estas medidas permitem garantir o bom funcionamento das autoridades de controlo sem, no entanto, excluir totalmente o direito de acesso previsto no artigo 15.° do RGPD.

88. Também importa recordar que a eficácia das autoridades de controlo depende de forma determinante da disponibilização dos meios necessários, a saber, dos recursos humanos, técnicos e financeiros, instalações e infraestruturas indispensáveis ao exercício efetivo das suas missões e dos seus poderes (43). O artigo 52.°, n.° 4, do RGPD impõe expressamente aos Estados‑Membros que garantam tal dotação. Nesta perspetiva, a questão da funcionalidade das autoridades de controlo não pode ser reduzida apenas ao número de pedidos de acesso com fundamento no artigo 15.° do RGPD. A insuficiente dotação das autoridades nunca se deve traduzir na diminuição do nível de proteção dos dados pessoais.

89. Decorre da decisão de reenvio que o artigo 20.°, n.° 2, da BayDSG constitui uma singularidade na ordem jurídica alemã, uma vez que nenhum outro Land prevê uma exclusão comparável do direito de acesso. Esse isolamento no plano normativo é um forte indício de que uma restrição com tal alcance não pode ser considerada necessária ou proporcionada na aceção do artigo 23.°, n.° 1, do RGPD. Uma vez que todas as outras autoridades de controlo exercem as suas missões sem recorrer a uma supressão geral dos direitos dos titulares dos dados, afigura‑se difícil sustentar que tal medida seja indispensável para o bom funcionamento da autoridade ou para a proteção dos direitos de terceiros. Uma legislação própria de um único Land, que restringe de forma consideravelmente mais intensa os direitos garantidos pelo RGPD do que as legislações adotadas nas outras partes do território nacional, não parece satisfazer as exigências de coerência, de necessidade e de proporcionalidade decorrentes do direito da União.

90. Por conseguinte, há que concluir que, para os dois objetivos invocados — a proteção dos direitos de terceiros e a preservação da boa execução das missões das autoridades de controlo —, medidas menos restritivas, diferenciadas e conformes com o direito da União permitem alcançar os resultados pretendidos sem suprimir a essência do direito de acesso, sem eliminar a transparência exigida em relação ao titulares dos dados e sem impedir a possibilidade de fiscalizar a legalidade do tratamento efetuado.

91. Outro aspeto crítico reside no facto de o artigo 20.°, n.° 2, da BayDSG não permitir identificar o objetivo prosseguido pelo legislador nacional. Como resulta das indicações fornecidas pelo órgão jurisdicional de reenvio, os trabalhos preparatórios limitam‑se a mencionar o artigo 23.° do RGPD como base jurídica, sem, no entanto, se referirem a um dos objetivos enumerados nesta disposição. Ora, este artigo 23.° exige que a finalidade da limitação resulte claramente da própria disposição, condição necessária para uma fiscalização efetiva do respeito dos princípios da necessidade e da proporcionalidade.

92. Não se pode suprir esta exigência de clareza com justificações invocadas ex post por uma parte no processo de reenvio prejudicial ao abrigo do artigo 267.° TFUE, especialmente quando esta é a parte que beneficia da limitação em causa. Admitir essa possibilidade equivaleria a substituir a vontade do legislador democraticamente responsável por uma construção argumentativa elaborada num quadro contencioso, o que seria incompatível com as exigências de previsibilidade, transparência normativa e segurança jurídica decorrentes do artigo 23.°, n.os 1 e 2, do RGPD.

93. Nestas condições, há que concluir que uma exclusão geral e indiferenciada do direito de acesso, como a prevista no artigo 20.°, n.° 2, da BayDSG, não é conforme com os requisitos do artigo 23.° do RGPD, uma vez que não contém nenhum dos elementos expressamente exigidos no seu n.° 2 e não respeita a sistemática nem a finalidade deste regulamento, como resultam dos considerandos pertinentes. Essa disposição revela‑se desproporcionada, insuficientemente determinada e suscetível de privar o direito de acesso do seu conteúdo essencial.

3. Conclusão intercalar

94. Pelas razões acima expostas, considero que o artigo 23.° do RGPD deve ser interpretado no sentido de que se opõe a uma legislação nacional como o artigo 20.°, n.° 2, da BayDSG, uma vez que esta exclui, enquanto tal, a existência de um direito de acesso em relação à autoridade de controlo, com fundamento no artigo 15.° deste regulamento.

VI. Conclusão

95. À luz das considerações precedentes, proponho ao Tribunal de Justiça que responda às questões prejudiciais submetidas pelo Bayerisches Verwaltungsgericht Ansbach (Tribunal Administrativo de Ansbach, Baviera, Alemanha) do seguinte modo:

1) O artigo 15.°, lido em conjugação com o artigo 4.°, ponto 7, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),

deve ser interpretado no sentido de que:

uma autoridade de controlo, na aceção do artigo 4.°, ponto 21, deste regulamento, quando atua no âmbito de um procedimento de reclamação nos termos do artigo 77.° do referido regulamento, também tem a qualidade de «responsável pelo tratamento», na aceção do mesmo regulamento, e deve, portanto, garantir ao titular dos dados o direito de acesso previsto no artigo 15.° do mesmo Regulamento 2016/679.

2) O artigo 23.° do Regulamento 2016/679

deve ser interpretado no sentido de que:

se opõe a uma disposição nacional, como a prevista no artigo 20.°, n.° 2, da Lei relativa à Proteção de Dados da Baviera, que exclui, enquanto tal, a existência de um direito de acesso em relação à autoridade da proteção de dados da Baviera, com fundamento no artigo 15.° deste regulamento.

1 Língua original: francês.

2 JO 2016, L 119, p. 1.

3 V. n.os 24 e seguintes das presentes conclusões.

4 V. n.os 65 e seguintes das presentes conclusões.

5 V. Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.os 65 e 66).

6 O próprio Tribunal de Justiça declarou que uma pessoa singular ou coletiva que exerce, para fins que lhe são próprios, uma influência no tratamento de dados pessoais e participa, assim, na determinação das finalidades e dos meios desse tratamento pode ser qualificada de «[r]esponsável pelo tratamento» (v. Acórdão de 10 de julho de 2018, Jehovan todistajat, C‑25/17, [EU:C:2018:551, n.° 68] e de 29 de julho de 2019, Fashion ID, C‑40/17 [EU:C:2019:629, n.° 68]).

7 O RGPD não define expressamente o que é uma «reclamação» mas a redação do artigo 77.° fornece uma primeira indicação. De acordo com as Orientações do Comité Europeu para a Proteção de Dados (CEPD), uma reclamação corresponde a uma participação dirigida a uma autoridade de controlo por uma pessoa singular identificada — ou por um organismo que preencha condições os requisitos do artigo 80.° — que considere que o tratamento dos seus dados constitui uma violação do RGPD. O CEPD especifica que este conceito não se limita às ofensas aos direitos do capítulo III mas abrange de forma mais ampla qualquer violação do regulamento resultante do tratamento dos dados pessoais do autor da reclamação (CEPD, Internal Document 6/2020 on preliminary steps to handle a complaint: admissibility and vetting of complaints», 15 de dezembro de 2020, p. 3).

8 V. Acórdãos de 7 de dezembro de 2023, SCHUFA Holding (Libertação da dívida remanescente) (C‑26/22 e C‑64/22, EU:C:2023:958, n.° 58), de 26 de setembro de 2024, Land Hessen (Obrigação de agir da autoridade de proteção de dados) (C‑768/21, EU:C:2024:785, n.° 35), e de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos) (C‑416/23, EU:C:2025:3, n.° 39).

9 V. Acórdão do Tribunal da EFTA de 10 de dezembro de 2020, Adpublisher AG/J & K (processo apensos E‑11/19 e E‑12/19, n.° 45).

10 V. Acórdãos de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650, n.° 63), de 16 de julho de 2020, Facebook Ireland e Schrems (C‑311/18, EU:C:2020:559, n.° 107), de 7 de dezembro de 2023, SCHUFA Holding (Libertação da dívida remanescente) (C‑26/22 e C‑64/22, EU:C:2023:958, n.° 56), e de 26 de setembro de 2024, Land Hessen (Obrigação de agir da autoridade de proteção de dados) (C‑768/21, EU:C:2024:785, n.° 32).

11 Neste contexto, há que recordar as Conclusões do advogado‑geral P. Pikamäe nos processos apensos SCHUFA Holding (Libertação da dívida remanescente) (C‑26/22 e C‑64/22, EU:C:2023:222, n.° 42), nas quais sublinhou que o legislador da União não pretendeu que o procedimento de reclamação fosse um mecanismo equiparável a uma simples «petição». Pelo contrário, o objetivo prosseguido foi o de criar um mecanismo capaz de salvaguardar de maneira eficaz os direitos e interesses das pessoas que apresentam reclamações. Em especial, as obrigações previstas no artigo 57.°, n.° 1, alínea f), do RGPD, que incumbem à autoridade de controlo no âmbito do tratamento dessas reclamações e resultam do princípio da «boa administração», demonstram a vontade do legislador de conferir a este procedimento a substância de «um verdadeiro recurso administrativo».

12 V. Acórdão de 26 de setembro de 2024, Land Hessen (Obrigação de agir da autoridade de proteção de dados) (C‑768/21, EU:C:2024:785, n.° 42).

13 V. Acórdãos de 7 de dezembro de 2023, SCHUFA Holding (Libertação da dívida remanescente) (C‑26/22 e C‑64/22, EU:C:2023:958, n.° 70), e de 26 de setembro de 2024, Land Hessen (Obrigação de agir da autoridade de proteção de dados) (C‑768/21, EU:C:2024:785, n.° 49).

14 Não existem prescrições uniformes no direito da União quanto ao tratamento concreto das reclamações pelas autoridades de controlo. A prática administrativa apresenta, consequentemente, algumas divergências entre os Estados‑Membros. No entanto, o CEPD procura, através de orientações e da elaboração de «boas práticas», assegurar um certo grau de harmonização da atividade de fiscalização e das regras processuais, nomeadamente no que respeita à admissão ou ao arquivo das reclamações, à declaração de acordos de resolução amigável, etc. (v., a este respeito, CEPD, Internal Document 6/2020 on preliminary steps to handle a complaint: admissibility and vetting of complaints, adotado em 15 de dezembro de 2020).

15 Como salientou o Tribunal da EFTA no seu Acórdão de 10 de dezembro de 2020, Adpublisher AG/J & K (processos apensos E‑11/19 e E‑12/19, n.° 60), a autoridade de controlo está habilitada, nos termos do artigo 57.°, n.° 1, alínea h), do RGPD, a iniciar investigações ex officio. Por conseguinte, no âmbito do exame de uma reclamação, pode pronunciar‑se sobre outras pretensões ou sobre um objeto do litígio distinto dos invocados pelo autor da reclamação. A eficácia do procedimento de reclamação exige que a autoridade de controlo não seja limitada, no exercício dos seus poderes de investigação, pela forma como o autor da reclamação formulou as questões jurídicas pertinentes na sua reclamação.

16 As autoridades de controlo parecem tratar as reclamações com base nas disposições do direito nacional ou de acordo com a sua própria margem de apreciação. Também parece haver diferenças no tratamento das reclamações segundo critérios pragmáticos ou no âmbito de um procedimento simplificado (v., a este respeito, González Fuster, G. e outros, «The right to lodge a data protection complaint: ok, but then what? — An empirical study of current practices under the GDPR», Access Now, Open Universiteit, 2022, p. 30).

17 V. Acórdãos de 11 de janeiro de 2024, Estado belga (Dados tratados por um jornal oficial) (C‑231/22, EU:C:2024:7, n.° 39), e de 27 de fevereiro de 2025, Amt der Tiroler Landesregierung (C‑638/23, EU:C:2025:127, n.° 49).

18 A pedido do Tribunal de Justiça, a Autoridade de controlo expôs a sua prática administrativa em matéria de tratamento das reclamações. Especificou, a este respeito, que os autores das reclamações podem apresentar pedidos, incluindo por via eletrónica, aos agentes competentes da Autoridade de controlo e solicitar o acesso ao processo. Resulta claramente desta exposição que as modalidades segundo as quais a Autoridade de controlo trata as reclamações, nomeadamente no que respeita aos dados recolhidos, às medidas organizacionais adotadas e às investigações conduzidas, estão abrangidas pela autonomia que lhe confere o RGPD no exercício das suas missões.

19 Möhle, J.‑P., Verantwortlichkeit als integrierendes Konzept im Datenschutzrecht, Die Öffentliche Verwaltung, 2023, n.° 3, p. 108, explica que só a pessoa efetivamente em condições de exercer uma influência pode estar sujeita às obrigações decorrentes do direito da proteção de dados (como as obrigações de informação, de responsabilidade ou de cooperação), a saber, a que é capaz de prevenir futuras violações das regras de proteção de dados. Na minha opinião, não há dúvida de que, no âmbito de um procedimento de reclamação, apenas a autoridade de controlo pode corresponder a esta definição.

20 Ora, como o Tribunal de Justiça já declarou, o objetivo prosseguido pela definição ampla do conceito de «[r]esponsável pelo tratamento» é, precisamente, garantir uma proteção eficaz e completa dos titulares de dados (v. Acórdãos de 13 de maio de 2014, Google Spain e Google, C‑131/12, [EU:C:2014:317, n.° 34], de 29 de julho de 2019, Fashion ID [C‑40/17, EU:C:2019:629, n.° 66], e de 5 de junho de 2018, Wirtschaftsakademie Schleswig‑Holstein [C‑210/16, EU:C:2018:388, n.° 28]).

21 V., neste sentido, Kunert, J., «Vorabentscheidungsersuchen an den EuGH zur Aufsichtsbehörde als Verantwortlicher und zur Rechtmäßigkeit des Art. 20 II BayDSG», GRURPrax, 2025, n.° 9, p. 324.

22 V. Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.° 50).

23 V. Acórdão de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.os 33 e 34).

24 V. Acórdão de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.° 41).

25 V. Acórdãos de 20 de dezembro de 2017, Nowak (C‑434/16, EU:C:2017:994, n.° 57), de 12 de janeiro de 2023, Österreichische Post (Informações relativas aos destinatários de dados pessoais) (C‑154/21, EU:C:2023:3, n.° 38), e de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.° 35).

26 Zanfir‑Fortuna, G., «Article 15. Right of access by the data subject», in Kuner, C., Bygrave, L. A. & Docksey, C. (ed.), The EU General Data Protection Regulation (GDPR): A Commentary, Oxford 2020, p. 452, sublinha que importa distinguir o direito de acesso aos seus próprios dados pessoais, consagrado no artigo 15.° do RGPD, do direito de acesso à informação pública. Estes dois direitos assentam em finalidades normativas diferentes: o primeiro visa garantir a transparência para com a pessoa cujos dados são recolhidos e tratados por um responsável pelo tratamento (transparência inter partes), ao passo que o segundo se destina a assegurar a transparência para com o público no que respeita a informações de valor ou interesse público (transparência erga omnes).

27 Gumzej, N., «DPA powers toward effective and transparent GDPR enforcement: the case of Croatia», Juridical Tribune — Review of Comparative and International Law, vol. 13, n.° 2 (2023), p. 210, remete para as leis em vigor sobre a liberdade de acesso à informação.

28 Schemmer, F., «Der Auskunftsanspruch der DS‑GVO — Umfang des datenschutzrechtlichen Auskunftsanspruchs gem. Art. 15 DS‑GVO und dessen Grenzen», Zeitschrift für das gesamte Informationsrecht, 2024, n.° 5, p. 210.

29 V. Acórdãos de 6 de março de 2007, Placanica e o. (C‑338/04, C‑359/04 e C‑360/04, EU:C:2007:133, n.° 34) e de 21 de junho de 2022, Ligue des droits humains (C‑817/19, EU:C:2022:491, n.° 240).

30 V. Acórdãos de 25 de outubro de 2001, Ambulanz Glöckner (C‑475/99, EU:C:2001:577, n.° 10), e de 14 de novembro de 2024, S. (Alteração da formação de julgamento) (C‑197/23, EU:C:2024:956, n.° 43).

31 V. Acórdãos de 16 de julho de 2020, Facebook Ireland e Schrems (C‑311/18, EU:C:2020:559, n.° 172), de 12 de janeiro de 2023, Österreichische Post (Informações relativas aos destinatários de dados pessoais) (C‑154/21, EU:C:2023:3, n.° 47), e de 21 de março de 2024, Landeshauptstadt Wiesbaden (C‑61/22, EU:C:2024:251, n.° 75).

32 Giurgiu, A./Larsen, T., «Roles and Powers of National Data Protection Authorities — Moving from Directive 95/46/EC to the GDPR: Stronger and More “European” DPAs as Guardians of Consistency?», European Data Protection Law Review, n.° 3 (2016), p. 352, consideram que as autoridades de controlo são os principais garantes dos direitos das pessoas, devido ao seu papel central na supervisão e na aplicação das regras da proteção de dados previstas no RGPD. Sublinham a importância de dotar essas autoridades de recursos suficientes, tanto em termos de pessoal como de meios financeiros, para que possam cumprir eficazmente as suas missões.

33 V. Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos) (C‑416/23, EU:C:2025:3, n.° 40).

34 V. Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija (C‑184/20, EU:C:2022:601, n.° 85).

35 V. Acórdão de 24 de fevereiro de 2022, Valsts ieņēmumu dienests (Tratamento de dados pessoais para efeitos fiscais) (C‑175/20, EU:C:2022:124, n.° 56).

36 V., a este respeito, o CEPD, Guidelines 10/2020 on restrictions under Article 23 GDPR (versão 2.1), adotadas em 13 de outubro de 2021, pontos 65 a 67 e 82, que recomendam limitações temporárias ao exercício de determinados direitos dos titulares de dados, a fim de não comprometer os inquéritos administrativos.

37 V. Acórdãos de 8 de abril de 2014, Digital Rights Ireland e o. (C‑293/12 e C‑594/12, EU:C:2014:238, n.° 38), de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650, n.° 94), de 16 de julho de 2020, Facebook Ireland e Schrems (C‑311/18, EU:C:2020:559, n.° 174), e de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 121).

38 O Tribunal de Justiça relembrou, na sua jurisprudência constante, esse objetivo e sublinhou que a proteção dos dados pessoais é garantida tanto pelo artigo 16.° TFUE como pelo artigo 8.° da Carta, consagrando assim este direito em duas disposições do direito primário da União (v. Acórdão de 12 de janeiro de 2023, Nemzeti Adatvédelmi és Információszabadság Hatóság, C‑132/21, EU:C:2023:2, n.° 43).

39 V. Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.os 53 e segs.).

40 V. Acórdão de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.° 44).

41 V. n.os 59 e seguintes das presentes conclusões.

42 V. Acórdão de 12 de janeiro de 2023, Österreichische Post (Informações relativas aos destinatários de dados pessoais) (C‑154/21, EU:C:2023:3, n.° 49). Como sublinhou o Tribunal de Justiça, cabe ao responsável pelo tratamento demonstrar o caráter manifestamente infundado ou excessivo de um pedido de acesso na aceção do artigo 12.°, n.° 5, do RGPD.

43 V., a este respeito, Agência dos Direitos Fundamentais da União Europeia (FRA), GDPR in practice — Experiences of Data Protection Authorities, Luxemburgo, 11 de junho de 2024, p. 21, que descreve a disponibilidade de recursos das autoridades de controlo ao longo dos anos como «em regra insuficiente». Na sequência da primeira avaliação pela Comissão da aplicação do RGPD, o Parlamento Europeu adotou uma resolução que insta os Estados‑Membros a respeitarem a sua obrigação, prevista no artigo 52.°, n.° 4, do RGPD, de dotar as suas autoridades de controlo de recursos suficientes para lhes permitir cumprir as suas missões da melhor forma possível e garantir condições equitativas de aplicação do RGPD a nível europeu.