Reenvio prejudicial Tratamento de dados pessoais Artigo 5.°, n.° 2 Regulamento (UE) 2016/679 Margem de apreciação Jornal oficial Imutabilidade Artigo 4.°, n.os 7 e 8 Conceitos de «responsável pelo tratamento» e de «subcontratante» Determinação das finalidades e dos meios de tratamento dos dados Obrigação de designação pela lei nacional Publicação de um ato de direito das sociedades elaborado por um notário Pedido de retirada Responsáveis sucessivos pelo tratamento Obrigações individuais de entidades distintas
Sumário
Conclusões da advogada-geral Medina apresentadas em 8 de junho de 2023.
Texto da decisão
Edição provisória
CONCLUSÕES DA ADVOGADA‑GERAL
LAILA MEDINA
apresentadas em 8 de junho de 2023 (1)
Processo C‑231/22
État belge
contra
Autorité de protection des données,
sendo interveniente:
LM
[pedido de decisão prejudicial apresentado pela cour d’appel de Bruxelles (Tribunal de Recurso de Bruxelas, Bélgica)]
«Reenvio prejudicial – Regulamento (UE) 2016/679 – Artigo 4.°, n.os 7 e 8 – Tratamento de dados pessoais – Conceitos de «responsável pelo tratamento» e de «subcontratante» – Determinação das finalidades e dos meios de tratamento dos dados – Obrigação de designação pela lei nacional – Jornal oficial – Publicação de um ato de direito das sociedades elaborado por um notário – Pedido de retirada – Margem de apreciação – Imutabilidade – Artigo 5.°, n.° 2 – Responsáveis sucessivos pelo tratamento – Obrigações individuais de entidades distintas»
1. Em Roma, as Acta Diurna eram avisos oficiais diários, gravados em pedra ou em metal e expostos em locais públicos, como o Fórum Romano. Na era digital, as autoridades nacionais podem ser confrontadas com a questão de saber se os dados publicados pelo jornal oficial de um determinado país também estão gravados em pedra, metaforicamente falando, ou se podem ser apagados ou alterados.
2. A origem do processo principal reside na publicação de dados pelo Jornal Oficial belga Moniteur belge, que publica documentos oficiais em formato papel e em formato eletrónico.
3. O processo principal opõe o État belge (Estado belga) à Autorité de protection des données (autoridade de proteção de dados da Bélgica; a seguir «APD»). Tendo verificado que uma passagem da decisão de uma sociedade, que estava autenticada por um notário e que continha, além dos dados exigidos pelo direito belga, dados pessoais de uma pessoa singular, tinha sido publicada por engano, o encarregado da proteção de dados (a seguir «EPD») do notário pediu ao Moniteur belge o apagamento desses dados. No entanto, o Service Public Fédéral Justice (Serviço Público Federal de Justiça; a seguir «SPF de Justiça»), que é a autoridade de gestão do Moniteur belge, recusou este pedido.
4. Neste contexto, as questões submetidas pela cour d'appel de Bruxelles (Tribunal de Recurso de Bruxelas, Bélgica) no seu pedido de decisão prejudicial têm um alcance bastante restrito. O órgão jurisdicional de reenvio pergunta, no essencial, se o Moniteur belge ou o SPF de Justiça devem ser considerados «responsáveis pelo tratamento» na aceção do artigo 4.°, n.° 7, do Regulamento (UE) 2016/679 (a seguir «RGPD») (2). No caso de resposta afirmativa a esta questão, o órgão jurisdicional de reenvio interroga‑se igualmente sobre os limites das obrigações de um responsável pelo tratamento quando o tratamento é efetuado por entidades consecutivas.
I. Quadro jurídico
A. Direito da União Europeia
5. No capítulo I do RGPD, intitulado «Disposições gerais», o seu artigo 4.° define, entre outros, os seguintes termos: «dados pessoais», «tratamento», «responsável pelo tratamento» e «subcontratante».
6. Os artigos 5.°, 6.°, 17.° e 26.° do RGPD são igualmente pertinentes para o caso em apreço.
B. Direito nacional
1. Código das Sociedades Comerciais
7. O artigo 67.°, n.° 1, primeiro parágrafo, e n.° 2, da Loi du 7 mai 1999 contenant le Code des sociétés (3) (Lei de 7 de maio de 1999, que aprova o Código das Sociedades Comerciais; a seguir «Código das Sociedades Comerciais») dispunha:
«1. As cópias autenticadas de atos autênticos, os duplicados ou os originais de documentos com assinatura particular e as certidões, mesmo em formato eletrónico, cuja apresentação ou publicação sejam exigidas pelos artigos subsequentes, devem ser depositados na Secretaria do Tribunal de Comércio em cuja jurisdição territorial a sociedade tem a sua sede.
[...]
2. Os documentos depositados serão conservados no processo de cada sociedade mantido nessa secretaria e as sociedades em causa serão inscritas no registo das pessoas coletivas, o diretório do Banque‑Carrefour des Entreprises (registo comercial central).»
8. O artigo 71.° do código estabelecia:
«A certidão dos documentos da sociedade é assinada, no caso dos atos autênticos, por notários e, no caso dos documentos com assinatura particular, solidariamente por todos os sócios ou por um deles, encarregado pelos outros para esse efeito com um mandato especial.»
9. O artigo 73.° do referido código dispunha o seguinte:
«A publicação é feita nos anexos do Moniteur belge no prazo de 15 dias a contar do depósito, sob pena de os funcionários a quem for imputável a omissão ou o atraso responderem por perdas e danos.»
10. Nos termos do artigo 74.°, primeiro parágrafo e n.° 1, do referido código:
«São depositados e publicados nos termos do disposto nos artigos anteriores:
1.° Os atos que alteram as disposições cuja publicação é exigida pelo presente código;»
2. Decreto Real de 30 de janeiro de 2001
11. O artigo 1.° do Arrêté royal du 30 janvier 2001 portant exécution du code des sociétés (4) (Decreto Real de 30 de janeiro de 2001, que implementa o Código das Sociedades Comerciais) estabelecia:
«[...] os secretários judiciais dos tribunais [de comércio] recebem o depósito de todos os atos, certidões de atos, atas e documentos cuja divulgação seja ordenada pelo Código das Sociedades Comerciais.»
12. O artigo 11.° do referido decreto real dispunha:
«1. Os atos, certidões de atos, atas e documentos cuja divulgação é ordenada nos anexos do Moniteur belge devem ser entregues na secretaria, acompanhados de uma cópia.
2. Todos os documentos que sejam apresentados em papel devem satisfazer as seguintes condições:
[...]
6.° ser assinados, consoante o caso, pelo notário ou por pessoas habilitadas a representar a pessoa coletiva perante terceiros, com indicação do nome e da qualidade dos signatários;
[...]
3. As cópias dos atos, as certidões de atos e os documentos referidos nos artigos 67.°, 68.° e 74.° [...] do Código das Sociedades Comerciais, [...] destinadas ao Moniteur belge, devem ser apresentados sem correções nem rasuras.
[...]»
13. O artigo 14.°, n.° 1, do Decreto Real tem a seguinte redação:
«O secretário envia à direção, o mais tardar no segundo dia útil subsequente ao do seu depósito, as cópias dos atos, certidões de atos e documentos [...] que tenha recebido e que devam ser publicados nos anexos do Moniteur belge.»
14. O artigo 16.° do referido Decreto Real estabelecia:
«Nos casos em que seja necessária a publicação, esta é efetuada através dos anexos do Moniteur belge, dentro dos prazos fixados pela lei.»
3. Lei‑Quadro I de 24 de dezembro de 2002
15. O artigo 472.° da Loi‑programme du 24 décembre 2002 (Lei‑Quadro de 24 de dezembro de 2002) (5) dispõe:
«O Moniteur belge é uma publicação oficial editada pela direção, que reúne todos os textos para os quais é ordenada a publicação nesse jornal oficial belga.»
16. O artigo 474.° da referida lei‑quadro estabelece:
«A direção publica três cópias em papel no Moniteur belge.
[...]
Uma cópia é armazenada eletronicamente. O Rei determina as modalidades do armazenamento eletrónico [...].»
17. O artigo 475.° da mesma lei‑quadro tem a seguinte redação:
«Qualquer outra disponibilização ao público é feita através do sítio Web direção.
As publicações disponibilizadas nesse sítio Web são a reprodução exata, em formato eletrónico, dos exemplares em papel referidos no artigo 474.°»
18. Nos termos do artigo 475.°‑A da Lei‑Quadro de 24 de dezembro de 2002:
«Qualquer cidadão pode obter junto do Moniteur belge, através de uma linha telefónica de apoio gratuita, uma cópia a preço de custo dos atos e dos documentos publicados nesse jornal. Este serviço é igualmente responsável por prestar aos cidadãos um serviço de apoio à pesquisa de documentos.»
19. De acordo com o artigo 475.°‑B da referida lei‑quadro:
«Por Decreto Real aprovado pelo Conselho de Ministros são adotadas outras medidas de acompanhamento para assegurar a difusão e o acesso mais amplos possível às informações contidas no Moniteur belge.»
II. Factos, tramitação do processo e questões prejudiciais
20. LM é acionista maioritário da Bureau LM, uma sociedade privada de responsabilidade limitada de direito belga.
21. Em 23 de janeiro de 2019, a sociedade realizou uma assembleia geral na qual deliberou reduzir o seu capital, alterando os artigos dos estatutos para esse efeito.
22. Em conformidade com as regras jurídicas que regem a publicidade, um notário redigiu um extrato da decisão. Em 12 de fevereiro de 2019, o notário depositou‑o na Secretaria do tribunal de l’entreprise néerlandophone de Bruxelles [Tribunal de Comércio de Bruxelas (de língua neerlandesa), Bélgica], para efeitos da sua publicação oficial no Moniteur belge.
23. Em 22 de fevereiro de 2019, esse extrato foi publicado nos anexos do Moniteur belge. Continha especificamente a deliberação de reduzir o capital da empresa, o montante inicial do capital, o montante da redução, o novo montante do capital social e a nova redação dos estatutos. Além das informações publicadas por imposição legal, o extrato em causa incluía os nomes dos dois sócios da sociedade em questão, os montantes que lhes foram reembolsados e os números das suas contas bancárias (a seguir «passagem em causa»), cuja publicação não era exigida por lei.
24. Tendo verificado que o notário tinha cometido um erro ao incluir a passagem em causa no extrato publicado, o EPD do notário, invocando o artigo 17.° do RGPD, solicitou ao SPF de Justiça que suprimisse a passagem em causa e publicasse novamente o extrato, desta vez sem essa passagem.
25. Em 10 de abril de 2019, o SPF de Justiça indeferiu esse pedido (6) e propôs publicar um novo extrato, suprimindo a passagem em causa, mas deixando intacta a publicação inicial de 22 de fevereiro de 2019.
26. Em 21 de janeiro de 2020, LM, um dos dois sócios da empresa em causa, apresentou uma queixa à APD contra o Moniteur belge (SPF de Justiça), por alegada violação do artigo 5.° (em especial, o princípio da minimização dos dados), do artigo 6.° (tratamento de dados pessoais) e do artigo 17.° (direito ao apagamento dos dados) do RGPD.
27. Por Decisão de 23 de março de 2021, a APD deferiu a queixa e essencialmente ordenou o apagamento da passagem em causa.
28. Em 22 de abril de 2021, o Estado belga interpôs recurso dessa decisão na cour d'appel de Bruxelles (Tribunal de Recurso de Bruxelas), o órgão jurisdicional de reenvio, pedindo a sua anulação. LM é interveniente no litígio.
29. O órgão jurisdicional de reenvio salienta que as partes discordam quanto à interpretação do conceito de «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD e observa que, após ter recebido o extrato do tribunal de l’entreprise néerlandophone de Bruxelles [Tribunal de Comércio de Bruxelas (de língua neerlandesa)], o Moniteur belge, em conformidade com as disposições legais que regem o seu estatuto e as suas funções, publicou esse texto tal como se apresentava, ou seja, sem qualquer poder de revisão ou de alteração. Em especial, o órgão jurisdicional de reenvio pergunta se cada uma das potenciais entidades sucessivas ou apenas uma delas deve ser considerada como «responsável pelo tratamento» na aceção desse artigo e, por conseguinte, nos termos do artigo 5.°, n.° 2, do RGPD, como responsável pela observância dos princípios enunciados no artigo 5.°, n.° 1, do mesmo regulamento.
30. A este respeito, o referido órgão jurisdicional pergunta se tal conceito de responsabilidade sucessiva ou posterior está consagrado nesse regulamento. Caso se considere que o Moniteur belge é o destinatário dos dados na aceção do artigo 4.°, n.° 9, do RGPD, esse tribunal interroga‑se se, por sua vez, este jornal atuou como responsável «posterior» pelo tratamento. No entanto, não parece ser esse o caso, uma vez que, nos termos do direito belga aplicável, o Moniteur belge não está em condições de definir os meios e as finalidades do seu próprio tratamento na aceção do artigo 4.°, n.° 7, do RGPD.
31. Foi neste contexto que a cour d'appel de Bruxelles (Tribunal de Recurso de Bruxelas) submeteu ao Tribunal de Justiça as seguintes questões:
1. «Deve o artigo 4.°, n.° 7, do [RGPD] ser interpretado no sentido de que um jornal oficial de um Estado‑Membro — investido da missão de serviço público de publicar e de arquivar documentos oficiais, e que, por força da legislação nacional aplicável, é encarregado da publicação de atos e documentos oficiais ordenada por entidades públicas terceiras, tais como são comunicados por estas entidades depois de as próprias terem tratado os dados pessoais contidos nesses atos e documentos, sem ser investido pelo legislador nacional de um poder de apreciação quanto ao conteúdo dos documentos a publicar e quanto à finalidade e aos meios da publicação — tem a qualidade de responsável pelo tratamento?
2. Em caso de resposta afirmativa à primeira questão, deve o artigo 5.°, n.° 2, do [RGPD] ser interpretado no sentido de que só o jornal oficial em causa deve cumprir as obrigações que impendem sobre o responsável pelo tratamento ao abrigo desta disposição, com exclusão das entidades públicas terceiras que trataram previamente os dados contidos nos atos e documentos oficiais cuja publicação é pedida, ou essas obrigações recaem cumulativamente sobre cada um dos sucessivos responsáveis pelo tratamento?»
32. A APD, os Governos belga e húngaro e a Comissão Europeia apresentaram observações escritas.
33. Na audiência de 23 de março de 2023, a DPA, o Governo belga e a Comissão compareceram perante o Tribunal de Justiça.
III. Apreciação
A. Primeira questão prejudicial
34. Com a sua primeira questão, o órgão jurisdicional de reenvio pergunta essencialmente se o artigo 4.°, n.° 7, do RGPD deve ser interpretado no sentido de que o jornal oficial de um Estado‑Membro tem a qualidade de responsável pelo tratamento de dados. Desde logo, gostaria de fazer duas observações que se prendem com a formulação desta questão.
35. Em primeiro lugar, resulta da decisão do órgão jurisdicional de reenvio que o Código das Sociedades Comerciais estabelece que as sociedades têm a obrigação legal de publicar diversos documentos e decisões nos anexos do Moniteur belge. O referido órgão jurisdicional refere igualmente que o Moniteur belge está sob a tutela do SPF de Justiça, sem explicar mais aprofundadamente esse ponto. Uma vez que a divisão de poderes das autoridades nacionais de um Estado‑Membro é da competência nacional, nas presentes conclusões apenas farei referência ao Moniteur belge.
36. Em segundo lugar, devo assinalar que, na sua questão, o órgão jurisdicional de reenvio insere uma passagem entre travessões que parece ser uma explicação dos poderes conferidos ao Moniteur belge pelo legislador belga.
37. Consequentemente, esta questão pode ser reformulada no sentido de perguntar, no essencial, se o jornal oficial de um Estado‑Membro, como o Moniteur belge, ao qual compete, nos termos da legislação nacional aplicável, a publicação e o arquivo de documentos oficiais, pode ser considerado um responsável pelo tratamento, na aceção do artigo 4.°, n.° 7, do RGPD, em circunstâncias em que a publicação desses documentos, tal como se encontram, é ordenada por entidades terceiras, em que essas entidades trataram elas próprias os dados pessoais contidos nesses documentos e em que esse jornal oficial não dispõe de qualquer margem de apreciação sobre o conteúdo dos documentos a publicar ou sobre as finalidades e os meios dessa publicação.
38. Para responder a esta questão, devo referir, em primeiro lugar, que o termo «responsável pelo tratamento» é definido pelo artigo 4.°, n.° 7, do RGPD como «a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais; sempre que as finalidades e os meios desse tratamento sejam determinados pelo direito da União ou de um Estado‑Membro, o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União ou de um Estado‑Membro». Resulta desta disposição, quando lida em conjunto com o artigo 5.°, n.° 1, do RGPD, que estabelece os princípios relativos ao tratamento de dados pessoais, que cada fase do tratamento de dados exige a existência de um responsável pelo tratamento (7). Assim, quando os dados pessoais são tratados, deve existir sempre um responsável pelo tratamento que é o «ator‑chave na operacionalização da lei de proteção de dados» (8), pelo que importa identificar quem é esse responsável em todas as fases do tratamento (9). O conceito de «responsável pelo tratamento» abrange tanto pessoas singulares como coletivas, bem como autoridades públicas, agências ou outros organismos. No entanto, é evidente que a qualificação do tipo de entidade não suscita dificuldades no caso em apreço.
39. Antes de passar ao cerne da questão, ou seja, a determinação do conceito de «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD, cumpre esclarecer se as operações em causa no presente processo constituem «tratamento» de dados pessoais na aceção do artigo 4.°, n.os 2 e 1, do RGPD, respetivamente.
1. «Tratamento» de «dados pessoais»
40. Em primeiro lugar, há que ter em conta que «dados pessoais», na aceção do artigo 4.°, n.° 1, do RGPD, significa «informação relativa a uma pessoa singular identificada ou identificável», entendendo‑se que, de acordo com a jurisprudência, esta definição é aplicável quando, devido ao seu conteúdo, à sua finalidade ou ao seu efeito, a informação em causa estiver relacionada com uma pessoa determinada (10). No caso vertente, as partes não contestam que os dados incluídos na passagem em causa, tais como os nomes dos dois sócios da sociedade e os números das suas contas bancárias, constituem dados pessoais. A meu ver, os montantes que foram reembolsados a esses sócios não são necessariamente dados pessoais de pleno direito. No entanto, quando combinados com o nome das pessoas que os receberam, esses montantes devem efetivamente ser considerados dados pessoais.
41. Em segundo lugar, nos termos do artigo 4.°, n.° 2, do RGPD, o conceito de «tratamento» é definido como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados», tais como, entre outros, a «consulta», a «utilização», a «divulgação por transmissão», a «difusão» ou «qualquer outra forma de disponibilização» de dados pessoais. Estas definições refletem o facto de o legislador da União ter procurado atribuir um alcance amplo a estes dois conceitos (11).
42. Por exemplo, no seu Acórdão Google Spain, o Tribunal de Justiça considerou que a atividade de um motor de busca que consiste em encontrar informações publicadas ou inseridas na Internet por terceiros, indexá‑las automaticamente, armazená‑las temporariamente e, por último, pô‑las à disposição dos internautas por determinada ordem de preferência deve ser qualificada de «tratamento de dados pessoais», na aceção do artigo 2.°, alínea b), da Diretiva 95/46/CE (12), que corresponde, no essencial, ao artigo 4.°, n.° 2, do RGPD, quando essas informações contenham «dados pessoais» (13). Além disso, no Acórdão Fashion ID (14), o Tribunal de Justiça considerou que um tratamento de dados pessoais pode ser constituído por uma ou por várias operações, visando cada uma delas uma das diversas fases que um tratamento de dados pessoais pode conter.
43. Na minha opinião, verificaram‑se três situações distintas de tratamento de dados pessoais no caso em apreço. O primeiro tratamento respeita ao notário que redigiu o documento que foi publicado no Moniteur belge (e que, ao fazê‑lo, cometeu o erro de incluir os dados pessoais em causa) e o depositou na Secretaria do Tribunal de Comércio. O segundo tratamento refere‑se à Secretaria, que juntou este documento ao processo da sociedade e o enviou ao Moniteur belge para publicação. O terceiro tratamento diz respeito ao Moniteur belge, que não só transformou o documento em papel num documento eletrónico, como também o recolheu, registou, conservou, divulgou e difundiu. No meu entender, não há dúvida de que as três situações e, em especial, as operações efetuadas pelo Moniteur belge constituem «tratamento», na aceção do artigo 4.°, n.° 2, do RGPD.
44. No entanto, o facto de ter existido tratamento nessas três situações não significa necessariamente que o Moniteur belge tenha agido como responsável pelo tratamento de dados, porque o RGPD estabelece uma distinção, prevista no seu artigo 4.°, n.os 7 e 8, entre, por um lado, os responsáveis pelo tratamento de dados e, por outro, os subcontratantes. Enquanto o responsável pelo tratamento define as finalidades e os meios do tratamento (15), o subcontratante trata os dados pessoais por conta do responsável pelo tratamento (16). Por conseguinte, embora seja evidente que as três situações constituem «tratamento» na aceção do artigo 4.°, n.° 2, do RGPD, esta conclusão não determina se o Moniteur belge – ou outra entidade interveniente nesta cadeia de três etapas – tem a qualidade de responsável pelo tratamento no presente caso.
2. Determinação das finalidades e dos meios de tratamento dos dados pessoais
45. A meu ver, a questão de saber se o Moniteur belge atuou como «responsável pelo tratamento» consiste em examinar se «determina as finalidades e os meios de tratamento de dados pessoais» na aceção do artigo 4.°, n.° 7, do RGPD.
46. Antes de mais, devo salientar que, de acordo com a jurisprudência pertinente do Tribunal de Justiça, o conceito de «responsável pelo tratamento» deve ser definido de forma ampla. Com efeito, o Tribunal de Justiça já declarou que o objetivo do artigo 4.°, n.° 7, do RGPD consiste em assegurar, através de uma definição ampla do conceito de «responsável pelo tratamento», uma proteção eficaz e completa dos titulares de dados (17). Além disso, «[o]s conceitos de responsável pelo tratamento e subcontratante são conceitos funcionais: visam repartir responsabilidades de acordo com as funções efetivas das partes» (18). Por outras palavras, o «responsável pelo tratamento de dados pessoais é a pessoa que decide porquê e como serão tratados esses dados» (19). Por conseguinte, a determinação das responsabilidades do responsável pelo tratamento «baseia‑se numa análise factual e não formal» (20).
47. Em segundo lugar, ao especificar «individualmente ou em conjunto» com outras, o artigo 4.°, n.° 7, do RGPD reconhece que «as finalidades e os meios» do tratamento de dados podem ser determinados por mais do que uma entidade. Contudo, a medida em que dois ou mais intervenientes exercem conjuntamente a responsabilidade pelo tratamento pode assumir formas diferentes (21), que serão abordadas na minha análise da segunda questão.
48. Em terceiro lugar, devo observar que, ao adotar o Decreto Real de 25 de junho de 2020, o Reino da Bélgica designa o SPF de Justiça como responsável pelo tratamento na aceção do artigo 4.°, n.° 7, do RGPD (22). No entanto, os factos do processo principal ocorreram antes da entrada em vigor do referido decreto. Por conseguinte, esse decreto não é aplicável ratione temporis ao presente caso. Daqui resulta, por conseguinte, que o Tribunal de Justiça deve examinar a repartição das competências e das responsabilidades entre as entidades nacionais antes da entrada em vigor do referido decreto.
49. Feitas estas observações preliminares, passarei a examinar as condições estabelecidas no artigo 4.°, n.° 7, do RGPD, ou seja, verificar qual das entidades em causa «determina as finalidades e os meios de tratamento» dos dados pessoais em questão.
a) Designação tácita do responsável pelo tratamento pelo direito nacional
50. A responsabilidade pelo tratamento pode basear‑se no direito aplicável ou pode resultar de uma análise das circunstâncias ou elementos factuais do caso concreto (23). O artigo 4.°, n.° 7, do RGPD dispõe que, sempre que as finalidades e os meios desse tratamento sejam determinados concretamente pelo direito da União ou de um Estado‑Membro, a designação do responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos por esse direito. Daqui resulta que, quando uma entidade foi especificamente identificada por lei como responsável pelo tratamento, essa designação é determinante (24). No entanto, no caso em apreço não existe uma disposição específica que designe explicitamente um responsável pelo tratamento de dados.
51. É igualmente possível que a lei designe uma entidade, ainda que tacitamente, como responsável pelo tratamento (25). Por exemplo, quando a legislação nacional impõe à entidade em causa a obrigação de conservar ou fornecer determinados dados, essa entidade será considerada responsável pelo tratamento no que respeita ao tratamento necessário para cumprir essa obrigação. Esta designação implícita pela legislação nacional ocorre quando se depreende do papel, das funções e dos poderes conferidos a essa autoridade que ela determina as finalidades e os meios do tratamento em questão. No Acórdão Manni, o Tribunal de Justiça baseou‑se na apreciação dos factos, afirmando que «ao transcrever e manter as referidas informações no registo e ao comunicá‑las, sendo o caso, mediante pedido a terceiros», a autoridade legalmente encarregada da manutenção desse registo procede a um «tratamento de dados pessoais», pelo qual é «responsável», na aceção das definições dadas no artigo 2.°, alíneas b) e d), da Diretiva 95/46 (26).
52. No presente caso, a legislação nacional não designou explicitamente um responsável pelo tratamento de dados, mas estabelece que as sociedades têm a obrigação legal de publicar determinados documentos no Moniteur belge (27). Deste modo, criou uma obrigação jurídica de tratamento de dados, que deve ser gerida por um responsável pelo tratamento. O legislador nacional concebeu um sistema em que existem três entidades que tratam os dados sucessivamente, contudo as partes discordam acerca de qual dessas três entidades é efetivamente o responsável pelo tratamento (28). Por conseguinte, há que identificar as competências específicas atribuídas a estas entidades, a fim de determinar qual delas o legislador designou tacitamente como responsável pelo tratamento na terceira fase do tratamento, ou seja, as operações efetuadas pelo Moniteur belge.
b) A proteção eficaz e completa das pessoas em causa
53. Ao empregar o verbo «determinar», o artigo 4.°, n.° 7, do RGPD exige que o responsável pelo tratamento influencie o tratamento em virtude do exercício de um poder de decisão (29). Por exemplo, no Acórdão sobre o «módulo Facebook “Gosto”» (30), a questão residia em saber se a Fashion ID, uma empresa de venda em linha de vestuário de moda, que tinha incorporado no seu sítio Web o módulo social «gosto» da rede social Facebook, determinava conjuntamente com a Facebook os meios da recolha e da comunicação por transmissão dos dados pessoais dos visitantes do sítio Web da Fashion ID. Neste acórdão, o Tribunal de Justiça declarou expressamente que, ao incorporar este módulo social no seu sítio Web, a Fashion ID influencia de modo determinante a recolha e a transmissão dos dados pessoais dos visitantes desse sítio em proveito do fornecedor do referido módulo, no caso concreto a Facebook Ireland, recolha e transmissão essas que, caso o referido módulo não tivesse sido inserido, não teriam existido (31). Daqui decorre que o facto de ter uma influência determinante sobre o tratamento de dados pessoais implica que a entidade que exerce essa influência é responsável pelo tratamento. No entanto, o facto de não ter uma influência determinante não é suficiente para excluir que uma entidade possa, ainda assim, ter a qualidade de responsável pelo tratamento.
54. Devido às modalidades através das quais a informação é produzida e se distribui eletronicamente, a difusão dos dados na Internet aumenta exponencialmente os riscos de violação dos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais (32). Bem ciente desse risco, o Tribunal de Justiça adotou uma definição ampla do conceito de «responsável pelo tratamento» (33) para que o RGPD garanta uma proteção eficaz e completa dos titulares dos dados, em especial do seu direito à vida privada (34). Nesse sentido, o Tribunal de Justiça afirmou no Acórdão Google Spain que seria contrário não só à redação clara do artigo 2.°, alínea d), da Diretiva 95/46, que corresponde, no essencial, ao artigo 4.°, n.° 7, do RGPD, mas também ao seu objetivo, excluir dela o operador de um motor de busca pelo facto de não exercer controlo sobre os dados pessoais publicados nas páginas Web de terceiros (35). Ao adotar uma definição tão ampla, é evidente que o Tribunal de Justiça optou por uma interpretação teleológica dessa disposição: a definição de «responsável pelo tratamento» deve garantir uma proteção eficaz e completa dos titulares de dados. Além disso, convém salientar que esta interpretação só pode ser reforçada pelo RGPD, que foi adotado com base no artigo 16.°, n.° 1, TFUE, que confere poderes ao legislador da União para salvaguardar o direito fundamental à proteção dos dados pessoais, previsto no artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta») (36).
55. No caso em apreço, é evidente que o legislador nacional concebeu um regime com três fases de tratamento diferentes, uma cadeia que se inicia com a redação e assinatura pelo notário dos documentos em causa, seguida da junção do documento ao processo da sociedade e do arquivo do documento pela Secretaria do Tribunal de Comércio e que termina com a transformação digital e publicação desses documentos pelo Moniteur belge. Não obstante ser verdade que o Moniteur belge deve publicar o documento em causa no estado em que se encontra, o facto é que, para efeitos da sua publicação, não é o notário nem a Secretaria do Tribunal de Comércio que o transforma em documento eletrónico. É exclusivamente o Moniteur belge que assim procede e em seguida difunde o documento em causa na Internet.
56. Em especial, devo salientar que, ao adotar os artigos 474.° a 475.°‑B da Lei‑Quadro de 24 de dezembro de 2002, o legislador nacional atribuiu determinadas competências ao Moniteur belge. Resulta destas disposições que o Moniteur belge não só publica a versão em papel dos documentos em causa, mas também os disponibiliza através do seu sítio Web em formato eletrónico, guarda‑os eletronicamente, disponibiliza‑os aos cidadãos através de uma linha de assistência e de um serviço de apoio à pesquisa de documentos e, por último, assegura a mais ampla difusão e acesso possível às informações contidas no Moniteur belge. Por conseguinte, no meu entender, resulta destas disposições que o legislador nacional, ao atribuir ao Moniteur belge competências em matéria de transformação digital, publicação, difusão e conservação dos documentos em causa, conferiu a este jornal poderes que estão abrangidos pelo conceito de responsável pelo tratamento na aceção do artigo 4.°, n.° 7, do RGPD (37).
57. Ao efetuar as operações acima referidas que lhe foram confiadas pelo legislador, nomeadamente, a transformação digital, a publicação e a difusão, o Moniteur belge aumenta exponencialmente o risco de violação dos direitos fundamentais da pessoa em causa (comparativamente com a simples publicação do documento na sua versão em papel). É o tratamento efetuado por este jornal oficial que efetivamente ameaça a proteção eficaz e completa do titular de dados em causa. Por conseguinte, não vejo outra alternativa senão considerar que, tendo em conta o objetivo de garantir a proteção eficaz e completa dos titulares de dados e devido aos danos potenciais que a transformação digital e a difusão podem causar a estas pessoas, o Moniteur belge não pode ser excluído da definição de «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD.
58. Por último, quanto à aplicabilidade da jurisprudência relativa a motores de busca privados às entidades públicas, como o Moniteur belge, importa referir que, num acórdão recente, o Tribunal de Justiça aplicou essa jurisprudência para confirmar que o Ministério Público deve ser considerado um «responsável pelo tratamento» (38). Na minha opinião, a razão de ser da aplicação desta jurisprudência assenta na interpretação ampla do conceito de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, a fim de assegurar uma proteção eficaz e completa dos direitos e liberdades fundamentais dos titulares dos dados consagrados no direito primário (39), independentemente de o responsável pelo tratamento ser uma entidade pública ou privada (40). Para assegurar essa proteção eficaz e completa, os princípios de proteção de dados impostos aos motores de busca privados são pertinentes tanto para as entidades privadas como para as entidades públicas, pois ambas estão sujeitas aos mesmos princípios gerais relativos aos dados e às obrigações decorrentes do RGPD, que constituem uma expressão concreta do direito primário.
c) A questão de saber se outra entidade é responsável pelo tratamento de dados
59. Na audiência, o Governo belga defendeu que o notário deve ser considerado responsável pelo tratamento dos dados, uma vez que é ele que determina os meios e as finalidades do tratamento.
60. Na minha opinião, se o notário fosse considerado o único responsável pelo tratamento, isso significaria, na prática, que ninguém seria o responsável pelo tratamento na terceira fase do tratamento, ou seja, as operações efetuadas pelo Moniteur belge, uma vez que o legislador não conferiu ao notário – tal como demonstrado pelos factos do presente processo – o poder de influenciar decisivamente essa terceira fase do tratamento. Dito isto, as três entidades em causa podem estar envolvidas em diferentes momentos e em diferentes graus no tratamento de dados pessoais, donde resulta que cada uma delas pode ser considerada responsável pelo tratamento, embora com diferentes alcances e níveis de responsabilidade decorrentes da responsabilidade pelo tratamento (41). Além disso, recordo que, tal como a Comissão referiu na audiência, a lei poderia, em teoria, designar o Moniteur belge como subcontratante, desde que a legislação nacional tenha imposto a várias entidades uma obrigação de redigir, arquivar e difundir digitalmente o documento em causa. No entanto, para que o Moniteur belge possa ser qualificado como subcontratante, as condições estabelecidas no artigo 28.° do RGPD devem estar preenchidas, o que não é manifestamente o caso nas circunstâncias apresentadas ao Tribunal de Justiça, uma vez que cada entidade em causa é responsável pela sua própria parte do tratamento (42). Por conseguinte, o Moniteur belge não pode ser qualificado como subcontratante na aceção da referida disposição.
61. Por outro lado, o Governo belga sustentou que o próprio legislador nacional atua como responsável pelo tratamento ou define uma entidade responsável pelo tratamento, ao passo que o Moniteur belge apenas exerceu os poderes que lhe eram conferidos. Segundo este governo, a jurisprudência relativa aos motores de busca privados não pode ser aplicada às entidades públicas, uma vez que o Moniteur belge, enquanto autoridade pública instituída pelo legislador, não pode determinar por si só a sua missão e as suas funções.
62. Como já salientei (43), no caso em apreço o legislador nacional designou implicitamente o Moniteur belge como responsável pelo tratamento de dados, conferindo‑lhe competências para efetuar um certo número de tarefas específicas.
63. Em todo o caso, na minha perspetiva, se o Tribunal de Justiça considerasse que o legislador nacional tem a qualidade de responsável pelo tratamento sempre que exerce a sua competência para determinar as finalidades e os meios de uma determinada operação de tratamento dos dados, tal abordagem teria como consequência que as pessoas singulares deixariam de beneficiar de uma proteção eficaz, pelo que o conceito de responsável pelo tratamento ficaria privado de eficácia. Com efeito, a proteção eficaz dos titulares de dados não pode ser assegurada se as numerosas atribuições do responsável pelo tratamento forem assumidas, relativamente a cada tratamento de dados pessoais previsto pela legislação de um Estado‑Membro, pelo próprio legislador. Assim, na minha opinião, quando são atribuídas a uma autoridade pública competências para tratar dados pessoais, não é o legislador que é o responsável pelo tratamento, mas sim a autoridade que executa as tarefas públicas, ou seja, a entidade que controla as finalidades e os meios desse tratamento (44). No caso vertente, resulta claramente das circunstâncias que o tratamento em causa, tal como explicado no n.° 43 das presentes conclusões, é efetuado em aplicação da legislação nacional, o que exclui a hipótese de o próprio legislador – ao aprovar as leis – ser o responsável pelo tratamento dos dados pessoais.
d) A falta de margem de apreciação
64. No caso em apreço, resulta da legislação nacional apresentada ao Tribunal de Justiça que o Moniteur belge não tem poder de decisão quanto aos textos que deve publicar (45). Com efeito, conforme sublinhou o Governo belga nas suas alegações escritas e na audiência, o Moniteur belge dispõe de 15 dias (46) para publicar o documento, que deve ser uma cópia exata do que foi redigido pelo notário. Em caso de omissão ou de atraso, o funcionário do Moniteur belge corre o risco de ter de pagar uma indemnização por danos (47). Para evitar esta situação, essa autoridade não verifica se as informações que é obrigada a publicar são completas, válidas ou exatas. Portanto, tal como defende o Governo belga, afigura‑se que o Moniteur belge não tem competência para examinar o conteúdo destes documentos, designadamente os dados pessoais que possam conter.
65. No entanto, uma vez que, ao aprovar as leis, o próprio legislador não atua como responsável pelo tratamento, e uma vez que nenhuma outra entidade tem, de facto, qualquer influência na determinação das finalidades e dos meios do tratamento em questão – ou seja, a transformação digital e a difusão digital dos documentos em causa –, para evitar uma lacuna na designação o Moniteur belge deve ser designado como responsável pelo tratamento. O notário e a Secretaria do Tribunal de Comércio simplesmente não têm competência para intervir nesta fase. Por conseguinte, a ausência de margem de apreciação do Moniteur belge não pode servir como uma exceção à proteção eficaz dos titulares de dados. Assim sendo, há que considerar que o Moniteur belge é um responsável pelo tratamento na aceção do artigo 4.°, n.° 7, do RGPD, ainda que designado implicitamente, relativamente ao tratamento de dados pessoais aquando da publicação de documentos, conforme exigido pela legislação nacional.
e) O apagamento de dados pessoais
66. Resulta dos factos do caso vertente que o EPD do notário solicitou ao SPF de Justiça (agindo em nome do Moniteur belge) que apagasse – removesse da Internet – a passagem em causa e publicasse o extrato sem essa passagem. O SPF de Justiça recusou este pedido e propôs a publicação de um novo extrato. Nestas condições, afigura‑se que o notário em causa não tem poderes para ordenar a alteração ou a retirada da passagem em causa. No entanto, devo sublinhar que nenhuma outra entidade parece ter esse poder.
67. O Governo belga refere que foi intenção do legislador nacional que os documentos publicados no Moniteur belge se mantivessem imutáveis ao longo do tempo, para efeitos de arquivo, e que a versão eletrónica das publicações permanecesse sempre como uma cópia exata da versão em papel, o que exclui qualquer alteração retroativa. Este governo acrescenta que, para retificar um documento de uma pessoa coletiva publicado no Moniteur belge, o notário deve depositar um documento retificativo na Secretaria do Tribunal de Comércio, que depois pede à direção do Moniteur belge que publique esse ato retificativo. Por outro lado, o direito belga não permite o apagamento total do ato inicial. O princípio da imutabilidade do Moniteur belge poderia ser violado.
68. Na minha opinião, a recusa da autoridade pública de apagar a passagem que contém os dados pessoais em causa e publicar o documento em causa sem essa passagem têm por efeito a manutenção desses dados à disposição do público. Isto significa, no meu entender, que esta autoridade, ao aplicar a legislação nacional, atua como «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD, uma vez que, ao não retirar a passagem em causa e ao mantê‑la pública, determina as finalidades e os meios de tratamento dos dados pessoais. Se o Moniteur belge não fosse reconhecido como responsável pelo tratamento, pareceria que nenhuma autoridade teria essa qualidade (48).
69. A meu ver, a qualidade de «responsável pelo tratamento» não pode depender do facto de uma autoridade como o Moniteur belge não ser capaz, por força do direito nacional, de satisfazer um pedido de apagamento de dados. Por conseguinte, quando existe uma lacuna na legislação nacional, cabe às autoridades nacionais e, nesta fase, ao órgão jurisdicional nacional, designar, através da aplicação do RGPD, a entidade que deve cumprir as obrigações decorrentes desse regulamento. No caso em apreço, uma vez que os dados estão a ser tratados, permanecem acessíveis ao público, mas o direito nacional não designou uma autoridade competente como responsável por essa parte do tratamento.
70. Neste cenário, uma vez que o legislador nacional deixou uma lacuna ao não designar um responsável pelo tratamento, o Tribunal de Justiça deve declarar que cabe ao órgão jurisdicional de reenvio designar, com base nas circunstâncias descritas ao Tribunal de Justiça, o Moniteur belge (ou o SPF de Justiça, segundo a apreciação daquele órgão jurisdicional) como responsável pelo tratamento. Na minha perspetiva, só essa interpretação seria coerente com o objetivo do artigo 4.°, n.° 7, do RGPD de assegurar, através de uma definição ampla do conceito de «responsável pelo tratamento», uma proteção eficaz e completa dos titulares dos dados (49). Esta interpretação também evitaria lacunas e impediria que fossem contornadas as regras do RGPD.
71. Quanto aos argumentos práticos decorrentes do princípio da imutabilidade das informações difundidas pelo Moniteur belge, cabe ao legislador nacional, à luz das obrigações decorrentes, nomeadamente, dos artigos 5.° e 17.° do RGPD, adotar um quadro legislativo que tenha em conta a proteção dos titulares dos dados e esse princípio. Uma vez que a publicação de dados pessoais faz aumentar exponencialmente o risco de danos para os titulares dos dados, é necessário que o direito nacional preveja soluções inovadoras (50).
72. Em conclusão, no caso em apreço, sugiro que o Tribunal de Justiça considere que o Moniteur belge atua como «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD, quando recusa retirar do domínio público a passagem em causa, ou seja, quando mantém essa passagem disponível ao público.
3. Conclusão provisória
73. No caso em apreço, a legislação nacional instituiu a obrigação de designar um responsável pelo tratamento de dados para cumprir as obrigações decorrentes do RGPD. Em primeiro lugar, no que respeita à transformação digital, publicação e difusão dos dados em causa, o Moniteur belge deve ser identificado como «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, para efeitos de garantia dos direitos fundamentais da pessoa em causa. Em segundo lugar, no que respeita ao facto de os dados em causa não terem sido retirados, existe uma lacuna na legislação nacional, na medida em que nenhuma das entidades em causa está autorizada a retirar esses dados. Nesse caso, cabe ao órgão jurisdicional nacional, aplicando o RGPD para garantir a proteção dos direitos fundamentais das pessoas em causa, designar um responsável pelo tratamento, que, no presente caso, parece ser o Moniteur belge.
74. Por conseguinte, proponho que a resposta à primeira questão seja a de que o artigo 4.°, n.° 7, do RGPD deve ser interpretado no sentido de que o jornal oficial de um Estado‑Membro, como o Moniteur belge, ao qual compete, nos termos da legislação nacional aplicável, a publicação e o arquivo de documentos oficiais, a fim de assegurar uma proteção eficaz e completa dos titulares dos dados, pode ser considerado um responsável pelo tratamento, na aceção do artigo 4.°, n.° 7, do RGPD, em circunstâncias em que a publicação desses documentos, tal como se encontram, é ordenada por entidades terceiras, uma vez que o legislador nacional atribuiu a esse jornal o poder de determinar os meios da transformação digital, publicação e difusão, bem como da conservação dos documentos em causa, e fixou objetivos amplos de publicação e de difusão. No entanto, no que respeita à falta de designação do responsável pelo tratamento em relação à retirada ou ao apagamento dos dados, uma vez que os dados em causa permanecem acessíveis ao público, cabe ao órgão jurisdicional nacional designar a entidade que deve cumprir as obrigações decorrentes do RGPD.
75. Se o Tribunal de Justiça adotar esta resposta à primeira questão, só então deverá responder à segunda questão, ou seja, se o Moniteur belge ou a autoridade que o gere devem ser os únicos responsáveis pelo cumprimento das obrigações impostas pelo RGPD ao responsável pelo tratamento de dados.
B. Segunda questão prejudicial
76. Com a sua segunda questão, o órgão jurisdicional de reenvio pergunta, no essencial, se o artigo 5.°, n.° 2, do RGPD deve ser interpretado no sentido de que só o jornal oficial em causa deve cumprir as obrigações que impendem sobre o responsável pelo tratamento nos termos desta disposição, com exclusão das entidades terceiras que trataram previamente os dados contidos nos atos e documentos oficiais cuja publicação é pedida, ou se essas obrigações recaem cumulativamente sobre cada um dos sucessivos responsáveis pelo tratamento.
77. Nos termos do artigo 5.°, n.° 2, do RGPD, o responsável pelo tratamento é responsável pela observância dos princípios enunciados no n.° 1 desse artigo, como o princípio da minimização e da exatidão dos dados (51), e tem de poder comprovar que esses princípios foram respeitados. Considerando que uma pessoa singular pretende obter o apagamento dos dados pessoais relativamente aos quais a legislação nacional não impõe a publicação, o órgão jurisdicional de reenvio explica que tem de decidir se o Moniteur belge ou a autoridade que o gere devem ser os únicos responsáveis pela observância dos princípios da minimização e da exatidão dos dados ou se as duas outras entidades são igualmente responsáveis pela observância desses princípios.
78. Em particular, o órgão jurisdicional de reenvio, embora constate que as partes no processo principal não invocam a existência de responsáveis conjuntos pelo tratamento nos termos do artigo 26.° do RGPD, interroga‑se sobre se cada um dos potenciais responsáveis sucessivos pelo tratamento ou apenas um deles deve ser qualificado como «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do referido regulamento e, por conseguinte, ser considerado responsável, nos termos do artigo 5.° n.° 2, do mesmo regulamento, pela observância dos princípios acima referidos.
1. Operações que se sucedem no tempo
79. Tal como já referi (52), os dados pessoais em questão que constam da passagem em causa publicada no Moniteur belge foram sucessivamente tratados por várias entidades, a saber, pelo notário que redigiu o extrato, pela Secretaria do tribunal de l’entreprise néerlandophone de Bruxelles [Tribunal de Comércio de Bruxelas (Língua neerlandesa)] que o juntou ao processo da sociedade e, finalmente, pelo Moniteur belge que o publicou tal como se encontrava.
80. No que respeita a esta cadeia de acontecimentos, cumpre observar que o tratamento dos dados pessoais em causa confiado ao Moniteur belge não só é posterior ao tratamento efetuado pelo notário e pela Secretaria do Tribunal de Comércio, como é também tecnicamente diferente e complementar do tratamento efetuado por estas duas entidades. É importante salientar que, na medida em que as operações efetuadas pelo Moniteur belge implicam, concretamente, a transformação digital dos dados contidos nos extratos dos documentos que lhe são apresentados, a publicação, a ampla disponibilização ao público e a conservação desses dados, as operações legalmente confiadas ao Moniteur belge têm – em comparação com o tratamento efetuado anteriormente pelas duas outras entidades – um efeito e um risco significativos e adicionais em relação aos direitos fundamentais de respeito pela vida privada e de proteção dos dados pessoais (53).
81. Por conseguinte, cabe ao Moniteur belge cumprir todas as obrigações impostas pelo RGPD ao responsável pelo tratamento no que respeita às operações de tratamento que lhe são impostas pelo direito nacional.
2. Exclusão da responsabilidade conjunta
82. O artigo 4.°, n.° 7, do RGPD reconhece que «as finalidades e os meios de tratamento» podem ser determinados por mais do que um interveniente. Afirma que o conceito de «responsável pelo tratamento» se refere à entidade que, «individualmente ou em conjunto com outras», determina as finalidades e os meios de tratamento. Esta situação está prevista no artigo 26.° do RGPD, segundo o qual várias entidades diferentes podem atuar como responsáveis pelo tratamento no mesmo tratamento de dados, estando cada uma delas sujeita às disposições aplicáveis em matéria de proteção de dados (54).
83. Recordo que o artigo 26.°, n.° 1, do RGPD estabelece que, quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento, ambos são responsáveis conjuntos pelo tratamento. O mesmo parágrafo acrescenta que os responsáveis conjuntos pelo tratamento definem as respetivas responsabilidades com vista a assegurar o cumprimento de todos os requisitos do RGPD de forma transparente, a menos e na medida em que as respetivas obrigações sejam definidas, nomeadamente, pelo direito do Estado‑Membro a que estão sujeitos. Por conseguinte, a responsabilidade conjunta de vários responsáveis pelo tratamento não depende necessariamente da existência de um acordo entre os diferentes responsáveis pelo tratamento nem mesmo da sua intenção, mas pode decorrer do direito nacional, desde que a designação de vários responsáveis pelo tratamento e as obrigações de cada um desses responsáveis à luz dos requisitos do RGPD possam ser deduzidas desse direito.
84. No entanto, o facto de vários intervenientes estarem envolvidos na mesma cadeia de tratamento não significa que atuem necessariamente como responsáveis conjuntos pelo tratamento (55). Além disso, o Tribunal de Justiça declarou que uma pessoa singular ou coletiva não pode ser considerada responsável por operações anteriores ou posteriores na cadeia de tratamento cujas finalidades e meios não são por ela determinados (56). Assim, não parece que, no caso em apreço, o direito nacional tenha designado responsáveis conjuntos pelo tratamento, uma vez que o notário não tem nenhum controlo sobre as operações realizadas pelo Moniteur belge.
85. Por conseguinte, entendo que, no caso em apreço, a responsabilidade conjunta das três entidades não é estabelecida pelo direito nacional nem pode ser determinada a partir dos factos, tal como apresentados pelo órgão jurisdicional de reenvio. No que diz respeito aos factos do processo principal, em concreto, devo salientar que as três entidades da cadeia não estão sujeitas aos mesmos meios de tratamento, uma vez que o Moniteur belge efetua a transformação digital, a publicação e a difusão dos documentos em causa. Além disso, tendo em conta os factos do processo principal, a pessoa singular em causa, que pretende fazer uso do seu direito ao apagamento estabelecido no artigo 17.° do RGPD, deverá exercer os seus direitos ao abrigo do RGPD em relação a cada um dos responsáveis conjuntos pelo tratamento e contra cada um deles. Nesta perspetiva, cada um dos intervenientes seria, por conseguinte, autonomamente responsável pela observância dos princípios referidos no artigo 5.°, n.° 1, do RGPD (57).
86. Daqui resulta que, a meu ver, não pode ser estabelecida nenhuma responsabilidade «cumulativa» dos diferentes responsáveis pelo tratamento de dados nos termos do artigo 5.°, n.° 2, do RGPD. Com efeito, cada um dos intervenientes na cadeia de tratamento só pode ser individualmente responsável pela observância dos princípios referidos no artigo 5.°, n.° 1, desse regulamento em relação às operações de tratamento que efetuou em conformidade com as finalidades e os meios de tratamento dos dados. No caso em apreço, uma vez que os dados foram incorretamente publicados não pelo notário mas pelo Moniteur belge, afigura‑se‑me que esta autoridade, apesar de não ter sido ela própria a incluir os dados na passagem em causa, deve também ser considerada individualmente responsável pela observância dos princípios referidos no artigo 5.°, n.° 1, do RGPD.
87. Por último, gostaria de salientar que cabe ao órgão jurisdicional de reenvio avaliar a compatibilidade com o RGPD da legislação nacional que prevê a possibilidade de retificação mas não de apagamento dos dados publicados no Moniteur belge. Com efeito, a legislação nacional não parece permitir que o Moniteur belge elimine retroativamente os dados já publicados (incluindo em formato eletrónico). Neste contexto, é verdade que os direitos de retificação e de apagamento, previstos, respetivamente, nos artigos 16.° e 17.° do RGPD, podem, como refere o artigo 23.° desse regulamento, ser limitados pelo direito nacional. Todavia, em conformidade com o artigo 52.°, n.° 1, da Carta, essa restrição deve ser imposta por lei, respeitar o conteúdo essencial dos direitos fundamentais das pessoas singulares e observar o princípio da proporcionalidade (58).
3. Conclusão provisória
88. Por conseguinte, proponho que a resposta à segunda questão seja a de que o artigo 5.°, n.° 2, do RGPD deve ser interpretado no sentido de que o jornal oficial em causa está obrigado a cumprir as obrigações que incumbem ao responsável pelo tratamento de dados por força desta disposição relativamente às operações que efetuou. O tratamento em causa não dá lugar a responsabilidade conjunta pelo tratamento e o Moniteur belge é o único responsável pelas operações de tratamento que lhe são impostas pelo direito nacional.
IV. Conclusão
89. Atendendo às considerações anteriores, proponho ao Tribunal de Justiça que responda à questão prejudicial submetida pela cour d’appel de Bruxelles (Tribunal de Recurso de Bruxelas, Bélgica) nos seguintes termos:
O artigo 4.°, n.° 7, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),
deve ser interpretado no sentido de que um jornal oficial de um Estado‑Membro, como o Moniteur belge, ao qual compete, nos termos da legislação nacional aplicável, a publicação e o arquivo de documentos oficiais, a fim de assegurar uma proteção eficaz e completa dos titulares dos dados, pode ser considerado um responsável pelo tratamento, na aceção do artigo 4.°, n.° 7, do Regulamento 2016/679, em circunstâncias em que a publicação desses documentos, tal como se encontram, é ordenada por entidades terceiras, uma vez que o legislador nacional atribuiu a esse jornal o poder de determinar os meios da transformação digital, publicação e difusão, bem como da conservação dos documentos em causa, e fixou objetivos amplos de publicação e de difusão. No entanto, no que respeita à falta de designação do responsável pelo tratamento em relação à retirada ou ao apagamento dos dados, uma vez que os dados em causa permanecem acessíveis ao público, cabe ao órgão jurisdicional nacional designar a entidade que deve cumprir as obrigações decorrentes do Regulamento 2016/679.
O artigo 5.°, n.° 2, do Regulamento 2016/679 deve ser interpretado no sentido de que o jornal oficial em causa está obrigado a cumprir as obrigações que incumbem ao responsável pelo tratamento de dados por força desta disposição relativamente às operações que efetuou. O tratamento em causa não dá lugar a responsabilidade conjunta pelo tratamento e o Moniteur belge é o único responsável pelas operações de tratamento que lhe são impostas pelo direito nacional.
1 Língua do processo: inglês.
2 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2019, L 119, p. 1).
3 Moniteur belge, 6 de agosto de 1999, p. 29440; Lei de 7 de maio de 1999 sobre o Código das Sociedades Comerciais.
4 Moniteur belge, 6 de fevereiro de 2001, p. 3008.
5 Moniteur belge, 31 de dezembro de 2022, p. 58686.
6 Invocou a exceção prevista nos artigos 17.°, n.° 3, e 86.° do RGPD.
7 Nos termos do artigo 4.°, n.° 2, do RGPD, entende‑se por «tratamento» «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição».
8 V. Acórdão de 13 de maio de 2014, Google Spain e Google, C‑131/12, EU:C:2014:317 (a seguir «Acórdão Google Spain»), e Lynskey, O., «Control over Personal Data in a Digital Age: Google Spain v AEPD and Mario Costeja Gonzalez», The Modern Law Review, Vol. 78, n.° 3, 2015, pp. 522‑534.
9 V. Conclusões da advogada‑geral T. Ćapeta no processo Norra Stockholm Bygg (C‑268/21, EU:C:2022:755, n.° 17). V. também Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 68) e Bygrave, L.A. e Tosoni, L., «Article 4(7). Controller» in Kuner, C., Bygrave, L.A., Docksey, C. Drechsler, L. e Tosoni, L.(EE.), The EU General Data Protection Regulation (GDPR): A Commentary, OUP, Oxford University Press, 2021, p. 146‑150.
10 V., neste sentido, Acórdão de 20 de dezembro de 2017, Nowak, C‑434/16, EU:C:2017:994, n.° 35.
11 Ibid., n.° 34, e Acórdão de 24 de fevereiro de 2022, Valsts ieņēmumu dienests (Tratamento de dados pessoais para efeitos fiscais, C‑175/20, EU:C:2022:124, n.° 35).
12 Diretiva do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995 L 281, p. 31).
13 Acórdão Google Spain, n.° 41. V. também Acórdão de 8 de dezembro de 2022, Google (Supressão de referências a informações alegadamente falsas, C‑460/20, EU:C:2022:962, n.° 49).
14 Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 72).
15 Artigo 4.°, n.° 7, do RGPD.
16 Artigo 4.°, n.° 8, do RGPD. Por exemplo, a propósito da responsabilidade de um motor de busca, o Tribunal de Justiça considerou que o tratamento de dados pessoais efetuado no contexto da atividade de um motor de busca se distingue do efetuado pelos editores de sítios Internet, que consiste em fazer figurar esses dados numa página Internet, sublinhando que o operador do motor de busca é a pessoa que determina as finalidades e os meios da atividade realizada por esse motor de busca (Acórdão de 8 de dezembro de 2022, Google (Supressão de um conteúdo pretensamente inexato), C‑460/20, EU:C:2022:962, n.°44].
17 V., neste sentido, Acórdão Google Spain, n.° 34, e Acórdão de 5 de junho de 2018, Wirtschaftsakademie Schleswig‑Holstein (C‑210/16, EU:C:2018:388, n.° 28).
18 V. Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD, CEPD, n.° 12.
19 Conclusões do advogado‑geral Y. Bot no processo Wirtschaftsakademie Schleswig‑Holstein (C‑210/16, EU:C:2017:796, n.° 46).
20 Parecer 1/2010 sobre os conceitos de «responsável pelo tratamento» e «subcontratante», WP 169, p. 11, do Grupo de Trabalho do Artigo 29.° sobre a Proteção de Dados, que é um órgão consultivo criado pelo artigo 29.° da Diretiva 95/46, agora substituído pelo Comité Europeu para a Proteção de Dados (a seguir «CEPD»), criado pelo artigo 68.° do RGPD.
21 Van Alsenoy, B., «Chapter 4. Allocation of Responsibility» in Data Protection Law in the EU: Roles, Responsibilities and Liability, 1.ª edição, Intersentia, Mortsel, 2019, pp. 43‑53.
22 V. artigo 2.° do Decreto Real de 25 de junho de 2020, que estabelece o modelo de publicação no Moniteur belge a que se refere o artigo 1250 do Código de Processo. Importa salientar que, na qualidade de responsável pelo tratamento de dados na aceção do artigo 4.°, n.° 7, do RGPD, o SPF de Justiça tem não só de assegurar a «gestão operacional da publicação e disponibilizar os meios técnicos para o tratamento», mas também deve cumprir as obrigações estabelecidas nesse regulamento no que respeita ao tratamento (v. nomeadamente os artigos 5.° e 6.° do RGPD).
23 Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD, CEPD, n.º 20.
24 Ibid.
25 No entanto, a obrigação estabelecida no artigo 4.°, n.° 7, do RGPD, em conjugação com o seu artigo 5.°, n.° 1, alínea b), de que as finalidades sejam determinadas e explícitas exige, no mínimo, que qualquer determinação indireta das finalidades do tratamento resulte das disposições legais subjacentes à atividade da autoridade em causa.
26 V. Acórdão de 9 de março de 2017, Manni (C‑398/15, EU:C:2017:197, n.° 35).
27 V. artigos 71.° e 73.°, n.° 1, do Código das Sociedades Comerciais.
28 Na audiência, o Governo belga alegou que a lei tinha implicitamente designado o notário como responsável pelo tratamento, enquanto a APD alegou que a lei tinha atribuído essa qualidade ao Moniteur belge.
29 Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 68).
30 Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629).
31 Ibid., n.os 78 e 79.
32 Conforme sublinhou o advogado‑geral G. Pitruzzella nas suas Conclusões no processo Google (Supressão de referências a informações alegadamente falsas, C‑460/20, EU:C:2022:271, n.° 15), em virtude desse aspeto, no Acórdão Google Spain, o Tribunal de Justiça precisou que o tratamento de dados pessoais efetuado no contexto da atividade de um motor de busca se distingue do efetuado pelos editores de sítios Web, que consiste em fazer figurar esses dados numa página Web, e acresce ao mesmo.
33 Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 70).
34 V., para esse efeito, Acórdão de 24 de setembro de 2019, GC e o. (Supressão de referências a dados sensíveis, C‑136/17, EU:C:2019:773, n.° 37).
35 Acórdão Google Spain, n.° 34.
36 V. considerando 1 do RGPD.
37 V. n.° 68, infra.
38 Acórdão de 8 de dezembro de 2022, Inspektor c. Inspektorata kam Visshia sadeben savet (Finalidades do tratamento de dados pessoais – Inquérito penal, C‑180/21, EU:C:2022:967, n.° 80).
39 V. n.° 54, supra.
40 V., nomeadamente, considerandos 1 e 4 e artigo 1.°, n.° 2, do RGPD.
41 V., para esse efeito, Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 66).
42 Nos termos dos artigos 28.° e 29.° RGPD, o tratamento em subcontratação é regulado por contrato ou outro ato normativo ao abrigo do direito da UE ou dos Estados‑Membros que vincule o subcontratante ao responsável pelo tratamento e que especifique o tratamento. O legislador nacional devia ter estabelecido regras sobre o tratamento de dados pessoais para que o Moniteur belge pudesse ser qualificado como subcontratante.
43 V. n.os 55 a 57 das presentes Conclusões.
44 Além disso, este argumento apresentado pelo Governo belga contradiz o seu argumento, apresentado na audiência, segundo o qual alegava que o Moniteur belge não aplica a lei, antes executa o pedido do notário.
45 Artigos 474.° a 476.° da Lei‑Quadro de 2002 de 24 de dezembro de 2002.
46 De acordo com as novas regras, este prazo passou a ser de 10 dias.
47 V., nomeadamente, artigos 73.° e 76.° do Código das Sociedades Comerciais.
48 A questão que se coloca neste caso é a de saber se o legislador belga não limitou os poderes do responsável pelo tratamento de forma contrária ao disposto no RGPD. Pode argumentar‑se que tal limitação é problemática não só à luz do artigo 17.° do RGPD, mas também do artigo 16.°, n.° 1, TFUE e do artigo 8.°, n.° 1, da Carta, e que pode potencialmente comprometer o efeito útil da proteção concedida pelo RGPD. No entanto, embora o órgão jurisdicional de reenvio deva examinar essas questões, uma vez que o pedido do titular dos dados se baseia no artigo 17.° do RGPD, é evidente que não estão abrangidas pelo âmbito de aplicação do presente pedido de decisão prejudicial apresentado por esse órgão jurisdicional.
49 V. n.° 54, supra.
50 Na audiência, a Comissão explicou que, por exemplo, o Jornal Oficial da União Europeia pode ser alterado e que essas soluções existem.
51 V. artigo 5.°, n.° 1, alíneas c) e d), do RGPD.
52 V. supra, n.° 55.
53 Conforme sublinhou o advogado‑geral G. Pitruzzella nas suas Conclusões no processo Google (Supressão de referências a informações alegadamente falsas, C‑460/20, EU:C:2022:271, n.° 15), devido a este aspeto, o Tribunal de Justiça precisou que o tratamento de dados pessoais efetuado no contexto da atividade de um motor de busca se distingue do efetuado pelos editores de sítios Web, que consiste em fazer figurar esses dados numa página Web, e acresce ao mesmo.
54 Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 67). V. também Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD n.° 31.
55 V. Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD, n.° 69. Tal como referido pela Comissão, nem todos os tipos de parceria, cooperação ou colaboração implicam que as entidades sejam responsáveis conjuntos pelo tratamento, dado que esta qualidade requer uma análise caso a caso de cada tratamento e da função precisa de cada entidade relativamente a cada tratamento. Na minha opinião, a responsabilidade conjunta deve ser considerada quando duas entidades efetuam operações de tratamento que não podem ser distinguidas como fases separadas do tratamento.
56 V., nesse sentido, Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 74).
57 A título de exemplo, só a Secretaria do Tribunal de Comércio pode juntar a passagem em causa ao processo da sociedade.
58 V., neste sentido, Acórdão de 16 de julho de 2020, Facebook Ireland e Schrems, C‑311/18, EU:C:2020:559, n.os 172 a 176.