Reenvio prejudicial Interesse legítimo Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2016/679 Licitude do tratamento Artigo 40.° Artigo 6.°, n.° 1, alínea f) Artigo 17.°, n.° 1, alínea d) Direito à supressão dos dados em caso de tratamento ilícito dos dados pessoais Códigos de conduta Artigo 77.°, n.° 1 Direito de apresentar reclamação Artigo 78.°, n.° 1 Direito à ação judicial contra uma autoridade de controlo Artigos 7.° e 8.°, da Carta dos Direitos Fundamentais da União Europeia Decisão tomada pela autoridade de controlo sobre uma reclamação Alcance da fiscalização jurisdicional desta decisão Sociedades privadas que fornecem informações comerciais Conservação de dados provenientes de um registo público Duração da conservação
Sumário
Conclusões do advogado-geral Pikamäe apresentadas em 16 de março de 2023.
Texto da decisão
Edição provisória
CONCLUSÕES DO ADVOGADO‑GERAL
PRIIT PIKAMÄE
apresentadas em 16 de março de 2023 (1)
Processos apensos C‑26/22 e C‑64/22
UF (C‑26/22)
AB (C‑64/22)
contra
Land Hessen,
sendo interveniente:
SCHUFA Holding AG
[pedido de decisão prejudicial apresentado pelo Verwaltungsgericht Wiesbaden (Tribunal Administrativo de Wiesbaden, Alemanha)]
«Reenvio prejudicial – Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais – Regulamento (UE) 2016/679 – Artigo 6.°, n.° 1, alínea f) – Licitude do tratamento – Artigo 17.°, n.° 1, alínea d) – Direito à supressão dos dados em caso de tratamento ilícito dos dados pessoais – Artigo 40.° – Códigos de conduta – Artigo 77.°, n.° 1 – Direito de apresentar reclamação – Artigo 78.°, n.° 1 – Direito à ação judicial contra uma autoridade de controlo – Artigos 7.° e 8.°, da Carta dos Direitos Fundamentais da União Europeia – Decisão tomada pela autoridade de controlo sobre uma reclamação – Alcance da fiscalização jurisdicional desta decisão – Sociedades privadas que fornecem informações comerciais – Conservação de dados provenientes de um registo público – Interesse legítimo – Duração da conservação»
I. Introdução
1. O presente pedido de decisão prejudicial apresentado pelo Verwaltungsgericht Wiesbaden (Tribunal Administrativo de Wiesbaden, Alemanha) ao abrigo do artigo 267.° TFUE tem por objeto a interpretação dos artigos 7.° e 8.°, da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»), bem como do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do artigo 17.°, n.° 1, alínea d), do artigo 40.° do artigo 77.°, n.° 1, e do artigo 78.°, n.° 1, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (2) (a seguir «RGPD»).
2. Estes pedidos inscrevem‑se no âmbito de dois litígios que opõem, o primeiro, UF (processo 26/22) e, o segundo, AB (processo C‑64/22) ao Land Hessen (a seguir «Land de Hesse»), representado pelo Hessischer Beauftragter für Datenschutz und Informationsfreiheit (Comissário para a Proteção de Dados e da Liberdade de Informação do Land de Hessen, a seguir «HBDI»), a respeito dos pedidos, apresentados respetivamente por UF e AB, ao HBDI, de agir para efeito da supressão de uma inscrição relativa à remissão da dívida remanescente junto da SCHUFA Holding AG (a seguir «SCHUFA»).
3. Os dois processos levantam diversas questões jurídicas inéditas relativas, designadamente, à natureza jurídica da decisão tomada pela autoridade de controlo que aprecia uma reclamação, bem como ao alcance da fiscalização jurisdicional que o juiz pode exercer no âmbito de um recurso interposto dessa decisão. Esses processos têm também apor objeto a questão ligada à licitude da conservação, em sociedades que fornecem informações comerciais, de dados pessoais provenientes de registos públicos.
II. Quadro jurídico
A. Direito da União
1. Regulamento (UE) 2015/848
4. Nos termos do artigo 79.°, n.os 4 e 5, do Regulamento (UE) 2015/848 do Parlamento Europeu e do Conselho, de 20 de maio de 2015, relativo aos processos de insolvência (3):
«4. Os Estados‑Membros são responsáveis, nos termos da Diretiva 95/46/CE [do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31)], pela recolha e armazenamento dos dados nas bases de dados nacionais e pelas decisões tomadas para garantir a sua acessibilidade nos registos interligados que podem ser consultados através do Portal Europeu e‑Justice.
5. As informações a fornecer pelos Estados‑Membros aos titulares dos dados, a fim de lhes permitir exercerem os seus direitos, especialmente, o direito de apagarem dados, incluem o período de acessibilidade estabelecido para os dados pessoais armazenados nos registos de insolvências.»
2. RGPD
5. O artigo 5.° do RGPD dispõe, no seu n.° 1:
«Os dados pessoais são:
[...]
b) Recolhidos para finalidades determinadas, explícitas e legítimas e não podendo ser tratados posteriormente de uma forma incompatível com essas finalidades; [...] (limitação das finalidades):
[...].»
6. O artigo 6.°, deste Regulamento prevê o seguinte, no seu n.° 1:
«O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:
[...]
f) O tratamento for necessário para efeito dos interesses legítimos prosseguidos pelo responsável pelo tratamento ou por terceiros, exceto se prevalecerem os interesses ou direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais [...].»
7. O artigo 17.° do RGPD prevê o seguinte, no seu n.° 1:
«O titular tem o direito de obter do responsável pelo tratamento o apagamento dos seus dados pessoais, sem demora injustificada, e este tem a obrigação de apagar os dados pessoais, sem demora injustificada, quando se aplique um dos seguintes motivos:
[...]
c) O titular opõe‑se ao tratamento nos termos do artigo 21.°, n.° 1, e não existem interesses legítimos prevalecentes que justifiquem o tratamento, ou o titular opõe‑se ao tratamento nos termos do artigo 21.°, n.° 2;
d) Os dados pessoais foram tratados ilicitamente;
[...].»
8. O artigo 21.° deste Regulamento dispõe, no seu n.° 1:
«O titular dos dados tem o direito de se opor a qualquer momento, por motivos relacionados com a sua situação particular, ao tratamento dos dados pessoais que lhe digam respeito com base no artigo 6.°, n.° 1, alínea e) ou f), ou no artigo 6.°, n.° 4, incluindo a definição de perfis com base nessas disposições. O responsável pelo tratamento cessa o tratamento dos dados pessoais, a não ser que apresente razões imperiosas e legítimas para esse tratamento que prevaleçam sobre os interesses, direitos e liberdades do titular dos dados, ou para efeitos de declaração, exercício ou defesa de um direito num processo judicial.»
9. O artigo 40.° do mesmo Regulamento estabelece o seguinte:
«1. Os Estados‑Membros, as autoridades de controlo, o Comité e a Comissão promovem a elaboração de códigos de conduta destinados a contribuir para a correta aplicação do presente regulamento, tendo em conta as características dos diferentes setores de tratamento e as necessidades específicas das micro, pequenas e médias empresas.
2. As associações e outros organismos representantes de categorias de responsáveis pelo tratamento ou de subcontratantes podem elaborar códigos de conduta, alterar ou aditar a esses códigos, a fim de especificar a aplicação do presente regulamento, como por exemplo:
a) o tratamento equitativo e transparente;
b) Os legítimos interesses dos responsáveis pelo tratamento em contextos específicos;
c) A recolha de dados pessoais;
[...]
5. As associações e outros organismos a que se refere o n.° 2 do presente artigo que tencionem elaborar um código de conduta, ou alterar ou aditar a um código existente, apresentam o projeto de código, a alteração ou o aditamento à autoridade de controlo que é competente por força do artigo 55.o. A autoridade de controlo emite um parecer sobre a conformidade do projeto de código de conduta ou da alteração ou do aditamento com o presente regulamento e aprova este projeto, esta alteração ou este aditamento se determinar que são previstas garantias apropriadas suficientes.
[...]»
10. O artigo 77.° do RGPD dispõe, no seu n.° 1:
«Sem prejuízo de qualquer outra via de recurso administrativo ou judicial, todos os titulares de dados têm direito a apresentar reclamação a uma autoridade de controlo, em especial no Estado‑Membro da sua residência habitual, do seu local de trabalho ou do local onde foi alegadamente praticada a infração, se o titular dos dados considerar que o tratamento dos dados pessoais que lhe diga respeito viola o presente regulamento.»
11. O artigo 78.° deste Regulamento enuncia:
«1. Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, todas as pessoas singulares ou coletivas têm direito à ação judicial contra as decisões juridicamente vinculativas das autoridades de controlo que lhes digam respeito.
2. Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, os titulares dos dados têm direito à ação judicial se a autoridade de controlo competente nos termos dos artigos 55.º e 56.º não tratar a reclamação ou não informar o titular dos dados, no prazo de três meses, sobre o andamento ou o resultado da reclamação que tenha apresentado nos termos do artigo 77.°
[...]»
B. Direito alemão
12. O § 9 do Insolvenzordnung (Código da Insolvência), na sua versão em vigor na data dos factos nos litígios nos processos principais, dispõe, no seu n.° 1:
«A comunicação ao público é feita através de uma publicação central em todos os Länder na Internet; pode ser feita por excertos. O devedor deve ser identificado com precisão; devem, em particular, ser indicados o seu endereço e o setor de atividade. A comunicação é considerada feita depois de decorridos dois dias sobre o dia da publicação.»
13. O § 3 do Verordnung zu öffentlichen Bekanntmachungen in Insolvenzverfahren im Internet (Regulamento sobre comunicações públicas na Internet em processos de insolvência, a seguir «InsBekV») enuncia, nos seus n.os 1 e 2:
«1. A publicação, num sistema eletrónico de informação e comunicação, dos dados relativos a um processo de insolvência, incluindo o procedimento de abertura, será apagada o mais tardar seis meses após o encerramento do processo de insolvência ou a extinção do processo de insolvência se ter tornado definitiva. Se um processo não tiver sido iniciado, o prazo começa a correr a partir do levantamento das medidas cautelares publicadas.
2. No que respeita às publicações no âmbito do processo de remissão da divida remanescente, incluindo a decisão referida no § 289 do Código da Insolvência, aplica‑se o n.° 1, primeiro período, começando o prazo a correr quando a decisão sobre a remissão da dívida remanescente se tornar definitiva.»
III. Factos na origem dos litígios no processo principal e questões prejudiciais
14. No âmbito dos processos de insolvência que lhes dizem respeito, UF e AB obtiveram a remissão antecipada da dívida remanescente, pelos Despachos judiciais proferidos respetivamente em 17 de dezembro de 2020 e em 23 de março de 2021. Nos termos do § 9, n.° 1, do Código da Insolvência, bem como do § 3, n.os 1 e 2, do InsBekV, esta circunstância foi objeto de uma publicação oficial na internet, que foi suprimida ao fim de seis meses.
15. A SCHUFA, uma sociedade privadas que fornece informações comerciais, regista nas suas próprias bases de dados as informações publicadas relativas às remissões antecipadas de dívida remanescente, mas só as suprime três anos depois da inscrição.
16. Tendo sido interpelada respetivamente por UF e AB, que lhe pediram que fossem apagadas as inscrições que lhes dizem respeito, a SCHUFA informou‑os de que a sua atividade respeitava o RGPD e que o prazo de supressão de seis meses, previsto no § 3, n.° 1, do InsBekV não lhe era aplicável. UF e AB apresentaram então reclamação para o HBDI, na qualidade de autoridade de controlo competente.
17. O HBDI decidiu estas reclamações através de dois pareceres emitidos respetivamente em 1 de março de 2021 e em 9 de julho de 2021. Em seu entender, a SCHUFA podia conservar as inscrições negativas relativas a uma remissão da dívida remanescente para além do período de liberação do crédito.
18. UF e AB interpuseram, cada um, recurso do parecer do HBDE para o Verwaltungsgericht Wiesbaden (Tribunal Administrativo de Wiesbaden), o órgão jurisdicional de reenvio. A este respeito, alegam que o HBDI é obrigado, no âmbito das suas missões e dos seus poderes, a tomar medidas contra a SCHUFA a fim de impor a supressão dos registos das inscrições que lhes dizem respeito.
19. A este propósito, o órgão jurisdicional de reenvio considera necessário, em primeiro lugar, clarificar a natureza jurídica da decisão da autoridade de controlo sobre uma reclamação apresentada ao abrigo do artigo 77.°, n.° 1 do RGPD. Este órgão jurisdicional expõe que, no entender do HBDI, o direito previsto neste artigo 77.°, n.° 1, é concebido como um direito de petição. Assim, está sujeito apenas a uma fiscalização jurisdicional restrita que se limita a verificar que a autoridade de controlo tratou a reclamação e informou o seu autor sobre o andamento e sobre o desenlace dessa reclamação. Em contrapartida, o juiz não deve fiscalizar a exatidão, quanto ao mérito, da decisão proferida sobre a reclamação.
20. O referido órgão jurisdicional tem, no entanto, dúvidas sobre a conformidade desta análise com o RGPD. Em seu entender, com efeito, o artigo 78.°, n.° 1, deste Regulamento exige um recurso jurisdicional efetivo. Tendo em conta o objetivo do referido Regulamento, que consiste, no âmbito da aplicação dos artigos 7.° e 8.° da Carta, em assegurar uma proteção eficaz das liberdades e dos direitos fundamentais das pessoas singulares, o tratamento do direito à reclamação não pode ser interpretado de forma restritiva. O órgão jurisdicional de reenvio inclina‑se, portanto, para uma interpretação segundo a qual a decisão tomada quanto ao mérito pela autoridade de controlo está sujeita à fiscalização plena do juiz, sabendo, porém, que essa autoridade dispõe tanto de um poder de apreciação como de um poder discricionário e que só pode ser obrigada a agir quando não puderem ser identificadas alternativas lícitas.
21. Em segundo lugar, o órgão jurisdicional de reenvio interroga‑se sobre a licitude da conservação, em sociedades que fornecem informações comerciais, de dados provenientes de registos públicos em. A este respeito, o órgão jurisdicional precisa que estas sociedades obtêm do Estado todas as inscrições provenientes dos registos públicos, no caso em apreço, o registo de devedores e o registo de insolvabilidade. Estes dados serviriam, segundo o HBDI, para apreciar a solvabilidade e poderiam ser conservados durante o tempo necessário para os fins para os quais foram conservados. Além disso, na falta de regulamentação prevista pelo legislador nacional, foram adotados códigos de conduta pelas autoridades de controlo em concertação com a associação que agrupa as sociedades que fornecem informações comerciais, prevendo estes códigos de conduta a supressão exatamente três anos após a inscrição no ficheiro.
22. Segundo o órgão jurisdicional de reenvio, à luz dos artigos 6.° e 7.° da Carta, coloca‑se a questão de saber se as inscrições que figuram nos registos públicos podem ser transferidas tal e qual para registos privados, sem que haja uma razão concreta para a conservação dos dados. Tratar‑se‑ia, em fim de contas, de uma retenção de dados, especialmente se os dados já tiverem sido apagados no registo nacional, por ter expirado o período de conservação. Além disso, a SCHUFA é apenas uma de várias sociedades que forneçam informações comerciais, pelo que os dados são frequentemente conservados na Alemanha de várias maneiras, o que significa uma ingerência maciça no direito fundamental consagrado no artigo 7.° da Carta.
23. O órgão jurisdicional de reenvio afirma ainda que um tratamento e, portanto, uma conservação dos dados só são autorizados se uma das condições previstas no artigo 6.°, n.° 1, do RGPD, precisando que, no caso em apreço, só é pertinente o artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD. Ora, é duvidoso que um responsável pelo tratamento, tal como a SCHUFA, tenha um interesse geral legítimo na aceção desta disposição. De qualquer modo, uma sociedade que fornece informações comerciais poderia sempre consultar, em caso de interesse legítimo, tanto os registos públicos como os dados nele conservados.
24. Acresce que, no § 3.° do InsBekV, o legislador alemão prevê apenas um prazo de conservação relativamente curto, de seis meses, da inscrição da dívida remanescente, no registo de insolvabilidade, relativa à remissão da dívida remanescente. Esta regulamentação tem, por sua vez, fundamento no artigo 79.°, n.° 5, do Regulamento 2015/848, por força do qual os Estados‑Membros informarão os titulares dos dados sobre o período durante o qual os dados pessoais armazenados nos registos de insolvabilidade estão acessíveis, a fim de lhes permitir exercerem os seus direitos e, especialmente, sobre o direito à supressão dos dados. Contudo, este direito não existe no caso de conservação num grande número de registos privados, onde os dados são conservados por mais tempo.
25. Além disso, ainda que se admita que a conservação pelas sociedades privadas que fornecem informações comerciais de dados de registos públicos é lícita, pode questionar‑se se os códigos de conduta aprovados em conformidade com o artigo 40.° do RGPD, que preveem um prazo de três para a supressão da inscrição relativa à liberação da dívida restantes, devem ser tidos em conta na ponderação exigida pela apreciação ao abrigo do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD.
26. Nestas condições, o Verwaltungsgericht Wiesbaden (Tribunal Administrativo de Wiesbaden) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões:
«1. Deve o artigo 77.°, n.° 1, em conjugação com o artigo 78.°, n.° 1, do [RGPD] (JO 2016, L 119, p. 1), ser interpretado no sentido de que a conclusão da autoridade de controlo, que esta comunica ao interessado
a) tem o caráter de uma decisão sobre uma petição, com a consequência de que a fiscalização judicial da decisão da autoridade de controlo sobre uma reclamação nos termos do artigo 78.°, n.°1, do RGPD é, em princípio, limitada à questão de saber se esta autoridade se debruçou sobre a reclamação, examinou adequadamente o objeto desta e informou o reclamante do resultado do exame,
ou
b) deve ser entendida como uma decisão sobre o mérito tomada por uma autoridade, com a consequência de que, no âmbito da fiscalização judicial da decisão da autoridade de controlo sobre uma reclamação nos termos do artigo 78.°, n.° 1, do RGPD, o conteúdo da decisão sobre o mérito deve ser plenamente examinado pelo tribunal, pelo que em casos individuais – por exemplo, no caso de uma redução do poder discricionário a zero – a autoridade de controlo também pode ser obrigada pelo tribunal a tomar uma medida concreta na aceção do artigo 58.° do RGPD?
2. A conservação de dados numa agência privada de informação económica, em que os dados pessoais provenientes de um registo público, como as ”bases de dados nacionais na aceção do artigo 79.°, n.° 4 e 5, do [Regulamento 2015/848], são conservados sem motivos concretos, mas para poder prestar informações no caso de serem solicitadas, é compatível com os artigos 7.° e 8.° da Carta dos Direitos Fundamentais da União Europeia, de 12 de dezembro de 2007 [Carta]?
3. a) São admissíveis, em princípio, bases de dados paralelas privadas (em especial bases de dados de uma agência de informação), que são criadas a par das bases de dados estatais e nas quais os dados procedentes das bases de dados estatais (neste caso, comunicações de insolvência) são conservados durante mais tempo do que o previsto no quadro estrito do Regulamento (UE) 2015/848, em conjugação com o direito nacional?
b) Em caso de resposta afirmativa à terceira questão 3, alínea a), decorre do direito a ser esquecido ao abrigo do artigo 17.°, n.° 1, alínea d), do RGPD que esses dados devem ser apagados quando expira o prazo de conservação previsto para os registos públicos?
4. Na medida em que o artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD possa ser considerado a única base jurídica para a conservação de dados em agências privadas de informação económica no que diz respeito a dados também conservados em registos públicos, existe um interesse legítimo de uma agência de informação económica logo quando essa agência importa os dados do registo público sem uma razão concreta, mas para que esses dados estejam disponíveis em caso de pedido de informações?
5. Podem os códigos de conduta, aprovados pelas autoridades de controlo em conformidade com o artigo 40.° do RGPD e que preveem prazos de exame e de supressão que excedem os prazos de conservação nos registos públicos, suspender a ponderação exigida pelo artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD?»
IV. Tramitação do processo no Tribunal de Justiça
27. A decisão de reenvio no processo C‑26/22, datada de 23 de dezembro de 2021, deu entrada na secretaria do Tribunal de Justiça em 11 de janeiro de 2022. A decisão de reenvio no processo C‑64/22, datada de 31 de janeiro de 2022, deu entrada na secretaria do Tribunal de Justiça em 2 de fevereiro de 2022.
28. Por Decisão do Tribunal de Justiça de 11 de fevereiro de 2022, esses processos foram apensados para efeitos das fases escrita e oral, bem como do acórdão.
29. As partes no processo principal, a SCHUFA, os Governos alemão e português, bem como a Comissão Europeia apresentaram observações escritas no prazo previsto no artigo 23.° do Estatuto do Tribunal de Justiça da União Europeia.
30. Na audiência de 26 de janeiro de 2023, foram ouvidos em alegações os mandatários judiciais das partes no processo principal, da SCHUFA e os agentes da Comissão.
V. Análise jurídica
A. Observações preliminares
31. Dado que a confiança mútua constitui a base de qualquer compromisso contratual numa economia de mercado é, em princípio, compreensível, de um ponto de vista empresarial, que os fornecedores de serviços e de bens queiram conhecer os seus clientes, bem como os riscos inerentes a um tal compromisso contratual. As sociedades de informação comercial podem contribuir para fortalecer essa confiança mútua através de métodos estatísticos que permitem às empresas determinar se certos critérios pertinentes, incluindo a solvabilidade dos seus clientes, estão preenchidos no caso concreto. Deste modo, ajudam as empresas a conformar se com diversas disposições do direito da União que lhes impõem precisamente tal obrigação para determinadas categorias de contratos, nomeadamente, os contratos de crédito (4). No entanto, estas sociedades não são as únicas que fornecem estes serviços. Ciente da necessidade de garantir uma certa transparência e previsibilidade nas transações financeiras, o legislador da União exige que os Estados‑Membros criem e mantenham um ou vários registos nos quais são publicadas informações relativas aos processos de insolvência.
32. Resulta daqui que existirão diversas bases de dados em paralelo, a saber, por um lado, os registos «oficiais» gerados pelas autoridades públicas e, por outro, as bases de dados administradas por sociedades privadas. Este paralelismo pode conduzir a uma concorrência entre os sistemas e inclusivamente suscitar conflitos legais se os regimes jurídicos aos quais os sistemas estão sujeitos variarem sensivelmente. As diferenças regulamentares podem tornar‑se particularmente problemáticas se afetarem a proteção dos dados, porque, seja qual for a entidade, pública ou privada, que gere o registo, deve respeitar o interesse dos titulares dos dados quanto à forma como são geridos e registados esses dados. Com efeito, dado que as informações relativas à situação económica de uma pessoa se caracterizam pela sua sensibilidade relativamente ao respeito do direito à proteção de dados pessoais e da vida privada, uma vigilância particular se impõe.
33. O RGPD, aplicável desde 25 de maio de 2018, criou um quadro jurídico destinado a ter em conta os interesses acima referidos no conjunto da União, nomeadamente, impondo certas condições ao tratamento de dados pessoais. Assim, o artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD exige que o tratamento seja necessário para efeito dos interesses legítimos prosseguidos pelo responsável pelo tratamento ou por terceiros, exceto se prevalecerem os interesses ou direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais. Noutros termos, a licitude do tratamento deve resultar de uma ponderação entre os diferentes interesses em jogo, devendo prevalecer os interesses legítimos prosseguidos pelo responsável pelo tratamento ou por um terceiro. É à autoridade de controlo que, por força do artigo 77.°, n.° 1, do RGPD, deve tratar qualquer eventual reclamação da pessoa em causa, relativa à violação dos seus direitos fundamentais, que compete verificar se aquelas condições estão reunidas. Por último, se essa pessoa decide interpor recurso das decisões da autoridade de controlo, em conformidade com o artigo 78.°, n.° 1, do RGPD, incumbirá aos órgãos jurisdicionais nacionais garantir a fiscalização jurisdicional efetiva.
34. Os números precedentes das presentes Conclusões apresentam um breve resumo dos diferentes aspetos jurídicos suscitados pelo órgão jurisdicional de reenvio nos seus pedidos de decisão prejudicial. A primeira questão diz respeito à natureza jurídica de uma decisão tomada pela autoridade de controlo que aprecia uma reclamação, bem como ao alcance da fiscalização jurisdicional que o juiz pode exercer no âmbito de um recurso interposto de tal decisão. As segunda a quinta questões têm por objeto, em substância, licitude da conservação, por sociedades que fornecem informações comerciais, de dados pessoais provenientes de registos públicos. As questões prejudiciais serão a seguir examinadas na ordem pela qual foram submetidas pelo órgão jurisdicional de reenvio.
B. Quanto à primeira questão prejudicial
35. Uma vez que a primeira questão tem por objeto as duas etapas da via de recurso administrativa, a saber, a queixa apresentada à autoridade de controlo e o recurso jurisdicional para uma autoridade judicial, os quais se regem, respetivamente, pelos artigos 77.° e 78.° do RGPD, considero oportuno descrever sucintamente estas etapas e, deste modo, abordar os aspetos jurídicos sobre os quais se interroga o órgão jurisdicional de reenvio.
36. Como já indiquei nas minhas observações preliminares, o RGPD visa garantir a proteção das pessoas singulares no que respeita ao tratamento dos dados pessoais, reconhecida enquanto direito fundamental no artigo 8.°, n.° 1, da Carta, bem como no artigo 16.°, n.° 1, TFUE. Dado que qualquer tratamento de dados pessoais é suscetível de ter incidência na vida privada, importa igualmente mencionar a proteção garantida pelo artigo 7.° da Carta (5). Além disso, resulta do artigo 1.°, n.° 2, do RGPD, lido em conjugação com os considerandos 10, 11 e 13 deste Regulamento, que o legislador da União confia essa tarefa aos órgãos e aos organismos da União, mas também às autoridades competentes dos Estados‑Membros, entre as quais figuram as autoridades de controlo e os órgãos jurisdicionais nacionais (6).
1. Papel das autoridades de controlo, incluindo a obrigação de examinar as reclamações
37. A este respeito, importa salientar que o artigo 8.°, n.° 3, da Carta prevê que o cumprimento das regras relativas à proteção de dados pessoais fica sujeito a fiscalização por parte de uma autoridade independente. O artigo 57.°, n.° 1, alínea a), do RGPD implementa esta obrigação derivada do direito primário, prevendo que cada autoridade de controlo tem por missão controlar e executar a aplicação do presente regulamento. O tratamento das reclamações apresentadas por qualquer pessoa em questão faz parte das suas responsabilidades, conforme resulta expressamente do artigo 57.°, n.° 1, alínea f), do RGPD.
38. O Tribunal de Justiça declarou que, por força desta disposição, «cada autoridade de controlo está obrigada, no território respetivo, a tratar as reclamações que, em conformidade com o artigo 77.°, n.° 1, do RGPD, qualquer pessoa tem o direito de apresentar quando considere que um tratamento de dados pessoais que lhe diga respeito constitui uma violação do referido regulamento, assim como a examinar o seu objeto na medida do necessário» (7). Neste contexto, há que chamar a atenção para o facto de o Tribunal de Justiça ter sublinhado a obrigação que incumbe à autoridade de controlo de «proceder ao tratamento de uma de uma reclamação dessa natureza com toda a diligência exigida», a fim de garantir o respeito das disposições do RGPD. Além disso, importa referir que o considerando 141 do RGPD precisa que «a investigação decorrente de uma reclamação deverá ser realizada [...] na medida adequada ao caso específico» (sublinhado meu).
39. Todos estes elementos levam‑me a pensar que a autoridade de controlo tem uma obrigação imperativa de tratar as reclamações apresentadas por uma pessoa em questão e deve fazê‑lo com toda a diligência exigida pelo caso concreto (8). Na medida em que qualquer violação do RGPD é, em princípio, suscetível de constituir uma violação dos direitos fundamentais, parece‑me incompatível com o regime estabelecido por este regulamento conferir à autoridade de controlo o poder discricionário de tratar ou não as reclamações. Uma tal abordagem poria em causa o papel crucial que lhe confere o RGPD, que consiste em zelar pelo respeito das regras relativas à proteção de dados pessoais e seria, por conseguinte, contrária aos objetivos prosseguidos pelo legislador da União (9). Em fim de contas, não se deve esquecer que as reclamações constituem uma fonte preciosa de informações para a autoridade de controlo, que lhe permitem detetar as infrações (10).
40. Esta interpretação é ainda mais convincente, atendendo a que o artigo 57.°, n.° 1, alínea f), do RGPD impõe à autoridade de controlo uma série de exigências no âmbito do tratamento dessa reclamação, a saber, a obrigação de examinar o objeto da reclamação, na medida do necessário, de informar o autor da reclamação do andamento e do resultado da investigação num prazo razoável, designadamente se um complemento de inquérito ou uma coordenação com outra autoridade de controlo se for necessário. A isso acresce a obrigação, referida no artigo 77.°, n.° 2, do RGPD, de informar o autor da reclamação sobre o andamento e o resultado desta, inclusive sobre a possibilidade de um recurso jurisdicional por força do artigo 78.° do RGPD. Todas estas exigências, que resultam do conceito de «boa administração», o qual encontrou expressão no artigo 41.° da Carta, no que respeita especificamente às atividades das instituições e dos órgãos da União (11), visam reforçar o processo de reclamações a fim de dele fazer um verdadeiro recurso administrativo.
41. Embora a autoridade de controlo, enquanto garante do respeito das disposições do RGPD, deva tratar as reclamações que lhe são apresentadas, diversos elementos militam a favor de uma interpretação segundo a qual esta autoridade dispõe de um poder de apreciação quando do exame dessas reclamações, bem como de uma certa margem de manobra no que diz respeito à escolha dos meios adequados, a fim de levar a cabo as suas missões. Com efeito, o advogado‑geral H. Saugmandsgaard Øe observou que o artigo 58.°, n.° 1, do RGPD «confere às autoridades de controlo poderes de investigação significativos» e que estas dispõem, por força do artigo 58.°, n.° 2, deste Regulamento, de um «vasto leque de meios [...] para cumprir a tarefa que lhe[s] foi confiada», referindo‑se, neste contexto, aos diversos poderes de adoção das medidas corretivas enumeradas nessa disposição (12). Em seguida, o advogado‑geral precisou que, embora a autoridade de controlo competente « deva cumprir plenamente a missão de vigilância que lhe foi confiada», «a escolha do meio mais eficaz fique à [sua] descrição […] tendo em conta todas as circunstâncias [...] em causa» (13). Não posso deixar de concordar com esta interpretação.
42. A descrição detalhada do poder das autoridades de controlo para adotarem medidas corretivas põe em evidência o facto de o legislador da União não ter tido por objetivo tornar o processo de reclamação num processo semelhante a um processo de petição. Pelo contrário, o objetivo legislativo parece‑me ter sido o de criar um mecanismo capaz de salvaguardar de maneira eficaz os direitos e interesses das pessoas que apresentam reclamações. Dito isto, parece‑me claro que esta margem de manobra não pode ser interpretada no sentido de que a autoridade de controlo dispõe de um poder ilimitado que a habilite a agir de forma arbitrária. Pelo contrário, a autoridade de controlo é obrigada a exercer a referida margem de manobra no respeito dos limites que lhe impõe o direito da União. É igualmente por essa razão que não se pode excluir a possibilidade de a autoridade de controlo, enquanto órgão administrativo, ser obrigada a adotar uma medida determinada em razão das circunstâncias particulares do caso concreto, nomeadamente, quando exista um risco sério de violação dos direitos fundamentais da pessoa em questão.
43. Esta interpretação, que confere à autoridade de controlo uma certa margem de manobra na escolha dos meios, é corroborada pelo artigo 58.°, n.° 4, do RGPD, que prevê que «[o] exercício dos poderes conferidos à autoridade de controlo nos termos do presente artigo está sujeito a garantias adequadas, que incluem o direito à ação judicial efetiva» (sublinhado meu) em conformidade com o artigo 47.°, da Carta. Além disso, o artigo 78.°, n.os 1 e 2, do RGPD reconhece a qualquer pessoa o direito de interpor um recurso jurisdicional de uma decisão juridicamente vinculativa de uma autoridade de controlo que lhe digam respeito ou quando essa autoridade não trate a sua reclamação.
44. O que nos leva à questão relativa à natureza jurídica das decisões tomadas pela autoridade de controlo que o órgão jurisdicional de reenvio suscitou nos seus pedidos de decisão prejudicial. A este respeito, importa evocar o considerando 141 do RGPD, do qual resulta que «[o]s titulares dos dados deverão ter direito a apresentar reclamação a uma [...] autoridade de controlo [...] e direito a uma ação judicial efetiva, nos termos do artigo 47.° da Carta, se considerarem que os direitos que lhes são conferidos pelo presente regulamento foram violados ou se a autoridade de controlo não responder a uma reclamação, a recusar ou rejeitar, total ou parcialmente, ou não tomar as iniciativas necessárias para proteger os seus direitos» (sublinhado meu). Este considerando tem em conta o facto de uma decisão da autoridade de controlo poder lesar a pessoa em questão, nomeadamente se concluir que a reclamação é infundada, se considerar que não há violação do RGPD e, consequentemente, não toma medidas para corrigir a situação que deu origem à reclamação. O legislador da União reconhece o efeito juridicamente vinculativo dessa decisão e, por conseguinte, abre ao autor da reclamação uma via de recurso para um órgão jurisdicional nacional.
45. Do mesmo modo, importa sublinhar que a autoridade de controlo não pode não reagir, uma vez que resulta do artigo 78.°, n.° 2, do RGPD que «os titulares dos dados têm direito à ação judicial se a autoridade de controlo competente nos termos dos artigos 55.° e 56.° não tratar a reclamação ou não informar o titular dos dados, no prazo de três meses, sobre o andamento ou o resultado da reclamação que tenha apresentado nos termos do artigo 77.°». Esta circunstância proíbe a equiparação do processo de reclamação a uma petição.
46. No caso em apreço, conforme o órgão jurisdicional de reenvio expôs nas suas decisões de reenvio, a autoridade de controlo adotou decisões juridicamente vinculativas em relação aos demandantes no processo principal. Declarou, em substância, que o tratamento dos dados pessoais dos demandantes pela SCHUFA era lícito por força do artigo 6.°, n.° 1, primeiro parágrafo, alíneas b) e f), do RGPD e, a esse título, afastou implicitamente o recurso a uma medida de inquérito ou corretiva.
2. Alcance da fiscalização jurisdicional das decisões tomadas pela autoridade de controlo
47. A ação judicial prevista no artigo 78.° do RGPD constitui a segunda etapa da via de recurso administrativa prevista neste Regulamento. Importa salientar neste contexto que tanto a «reclamação» para a autoridade de controlo como a «ação judicial» são concebidas como «direitos» da pessoa em questão, o que é perfeitamente compreensível se se partir da ideia segundo a qual os artigos 77.° a 79.° do RGPD visam implementar o direito a uma ação judicial efetiva consagrado no artigo 47.°, da Carta. Conforme indiquei anteriormente (14), a leitura conjugada do artigo 58.°, n.° 4, e do artigo 78.° do RGPD, à luz do considerando 141 deste regulamento, permite detetar claramente este objetivo (15).
48. Quanto ao alcance da fiscalização jurisdicional das decisões tomadas pela autoridade de controlo, importa recordar que as regras nacionais em matéria de processo administrativo se aplicam em geral no âmbito da autonomia processual, sob reserva dos princípios da equivalência e da efetividade (16). No entanto, considero que uma ação só pode ser «efetiva» na aceção do artigo 47.°, da Carta e do artigo 78.°, n.° 1, do RGPD se o órgão jurisdicional nacional competente tiver o poder e a obrigação de submeter a decisão de mérito da autoridade de controlo, a uma fiscalização jurisdicional plena a fim de verificar se a autoridade de controlo aplicou corretamente o RGPD.
49. Como o Tribunal de Justiça recordou na sua jurisprudência, «uma regulamentação que não preveja nenhuma possibilidade de o particular recorrer a vias de direito para ter acesso aos dados pessoais que lhe dizem respeito, ou para obter a retificação ou a supressão de tais dados, não respeita o conteúdo essencial do direito fundamental a uma proteção jurisdicional efetiva, tal como é consagrado no artigo 47.° da Carta. Com efeito, o artigo 47.°, primeiro parágrafo, da Carta exige que qualquer pessoa cujos direitos e liberdades garantidos pelo direito da União tenham sido violados tenha direito a uma ação perante um tribunal nos termos previstos nesse artigo. A este respeito, a própria existência de uma fiscalização jurisdicional efetiva destinada a assegurar o cumprimento das disposições do direito da União é inerente à existência de um Estado de Direito» (17).
50. Para determinar o alcance da fiscalização jurisdicional das decisões tomadas pela autoridade de controlo, parece‑me pertinente começar por invocar o considerando 141 do RGPD, do qual resulta que «a investigação decorrente de uma reclamação deverá ser realizada, sob reserva de controlo jurisdicional, na medida adequada ao caso específico» (sublinhado meu). Em seguida, há que evocar o considerando 143 do RGPD, que enuncia que «todas as pessoas, singulares ou coletivas, deverão ter direito a interpor junto dos tribunais nacionais competentes recurso efetivo das decisões das autoridades de controlo que produzam efeitos jurídicos em relação a essas pessoas. Tais decisões dizem respeito, em especial, ao exercício de poderes de investigação, correção e autorização pelas autoridades de controlo ou à recusa ou rejeição de reclamações» (sublinhado meu). A meu ver, estas passagens devem ser entendidas no sentido de que a fiscalização jurisdicional a efetuar pelo órgão jurisdicional nacional nos termos do artigo 78.° do RGPD deve ser plena, ou seja, deve ser extensiva a todos os aspetos pertinentes sob a alçada do poder de apreciação exercido pela autoridade de controlo no âmbito do exame do objeto de uma reclamação, bem como da sua margem discricionária quanto à escolha das medidas de inquérito e das medidas corretivas.
51. O objetivo do legislador da União de garantir uma fiscalização jurisdicional plena de quaisquer decisões de uma autoridade de controlo que produzam efeitos jurídicos em relação à pessoa em questão que perante ela tenha apresentado uma reclamação torna‑se particularmente evidente se for tida em conta outra passagem do considerando 143 do RGPD segundo a qual «os recursos interpostos contra as autoridades de controlo deverão ser interpostos nos tribunais do Estado‑Membro em cujo território se encontrem estabelecidas e obedecer às disposições processuais desse Estado‑Membro. Estes tribunais deverão ter jurisdição plena, incluindo o poder de analisar todas as questões de facto e de direito relevantes para o litígio» (sublinhado meu) (18). Considero que só uma fiscalização jurisdicional de tal amplitude respeita as exigências do artigo 47.°, da Carta (19).
52. Em contrapartida, os argumentos invocados pela SCHUFA e pelo HBDI que militam a favor de uma fiscalização jurisdicional limitada das decisões das autoridades de controlo não me parecem convincentes. Em primeiro lugar, a «independência» reconhecida à autoridade de controlo ao abrigo do artigo 52.° do RGPD, que concretiza a exigência referida no artigo 8.°, n.° 3, da Carta, tem por objetivo proteger essa autoridade de qualquer ingerência indevida, mas não a dispensa da obrigação de exercer as suas missões e os seus poderes no pleno respeito pelo direito da União nem de submeter as suas decisões a uma fiscalização jurisdicional efetiva, como qualquer outra autoridade nacional. Em segundo lugar, a existência de um direito à ação judicial contra o responsável pelo tratamento, previsto no artigo 79.° do RGPD, não exclui o direito de interpor recurso de uma decisão tomada pela autoridade de controlo, nos termos do artigo 78.° do RGPD. Estas vias de recurso coexistem de modo autónomo, sem que uma seja subsidiária em relação à outra, de modo que possam ser exercidas paralelamente (20). Não se pode, pois, acusar os demandantes de terem agido ilicitamente na defesa dos seus direitos protegidos pelo RGPD por terem privilegiado uma via de recurso determinada. Em consequência, estes argumentos devem ser julgados improcedentes.
53. Vistas as considerações precedentes, deve responder‑se à primeira questão prejudicial que o artigo 78.°, n.° 1, do RGPD deve ser interpretado no sentido de que resulta desta disposição que uma decisão juridicamente vinculativa de uma autoridade de controlo está sujeita a fiscalização plena quanto ao mérito.
C. Quanto às segunda a quinta questões prejudiciais
54. As segunda a quinta questões prejudiciais têm por objeto, em substância, a licitude da conservação, pelas sociedades que forneçam informações comerciais, de dados pessoais provenientes de registos públicos. As questões submetidas pelo órgão jurisdicional de reenvio suscitam uma série de problemas jurídicos ligados a esta prática que será necessário examinar de maneira estruturada. Por motivos de clareza, considero oportuno reagrupar as questões por temas e tratá‑las por esta ordem.
55. A fim de dar ao órgão jurisdicional de reenvio uma resposta útil que lhe permita resolver o litígio que lhe foi submetido, o Tribunal de Justiça deverá interpretar diversas disposições do RGPD que, apesar de não serem expressamente visadas nas questões, parecem, no entanto, pertinentes. Esta abordagem é possível dado que, segundo jurisprudência constante, o Tribunal de Justiça pode extrair do conjunto dos elementos fornecidos pelo órgão jurisdicional de reenvio, nomeadamente da fundamentação da decisão de reenvio, as normas e os princípios do direito da União que necessitem de interpretação, tendo em conta o objeto do litígio no processo principal (21).
56. Esta análise aprofundada parece‑me ainda mais necessária, na medida em que o órgão jurisdicional de reenvio, nas suas questões, faz por vezes referência exclusivamente aos artigos 7.° e 8.°, da Carta, embora estas disposições não se apliquem isoladamente, conforme o Tribunal de Justiça já esclareceu, devendo antes ser tidas em conta no âmbito da ponderação prevista no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD (22). Além disso, há que recordar, neste contexto, que, na medida em que as disposições do RGPD aplicam os direitos fundamentais em causa, a interpretação do direito derivado constitui logicamente o ponto de partida de qualquer exegese, devendo este ser lido à luz do direito primário, do qual a Carta faz parte integrante (23). Por conseguinte, integrarei na análise a seguir quaisquer disposições que me parecerem pertinentes.
1. Quanto à conformidade da prática das sociedades que forneçam informações comerciais com os princípios que regem o tratamento de dados pessoais consagrados no RGPD
57. O capítulo II do RGPD, intitulado «Princípios», estabelece os princípios relativos ao tratamento de dados pessoais. Analisarei em seguida se a prática das sociedades que forneçam informações comerciais, que consiste na conservação dos dados pessoais provenientes de registos públicos por um período de três anos, é conforme com os princípios que me parecem mais pertinentes no presente contexto, a saber, os princípios da licitude, da limitação das finalidades e da minimização dos dados.
58. Para efeitos da análise, irei basear‑me nas informações fornecidas pelo órgão jurisdicional de reenvio e pela SCHUFA, sublinhando, ao mesmo tempo, que compete a esta última, enquanto responsável pelo tratamento, demonstrar que os princípios acima mencionados foram respeitados, em conformidade com o princípio da responsabilidade enunciado no artigo 5.°, n.° 2, do RGPD.
a) Quanto à conformidade com o princípio da licitude [artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD]
59. O artigo 5.°, n.° 1, alínea a), do RGPD exige que os dados pessoais sejam tratados de modo lícito, leal e transparente em relação ao titular dos dados. Nos termos do artigo 6.°, n.° 1, do RGPD, o tratamento de dados pessoais só é lícito se a condição relativa a um dos motivos nele enumerados estiver preenchida. Tal como o Tribunal de Justiça já declarou, trata‑se de uma lista exaustiva e taxativa dos casos em que um tratamento de dados pessoais pode ser considerado lícito (24). O órgão jurisdicional de reenvio pretende saber, em substância, se o artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD autoriza uma sociedade privada que fornece informações comerciais a conservar os dados pessoais provenientes de registos públicos a fim de pôr esses dados à disposição de um cliente caso tal seja pedido.
60. Segundo a jurisprudência do Tribunal de Justiça (25), o artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD prevê três requisitos cumulativos para que um tratamento de dados pessoais seja lícito, a saber, em primeiro lugar, a prossecução de interesses legítimos pelo responsável pelo tratamento ou por terceiros, em segundo lugar, a necessidade do tratamento dos dados pessoais para a realização do interesse legítimo prosseguido e, em terceiro lugar, o requisito de os direitos e liberdades fundamentais da pessoa a que a proteção de dados diz respeito não prevalecerem. Embora caiba ao órgão jurisdicional de reenvio apreciar se estes requisitos estão preenchidos, incumbe, porém, ao Tribunal de Justiça guiá‑lo nessa apreciação, clarificando as questões de direito suscitadas.
1) Existência de um «interesse legítimo»
61. Antes de mais, no que respeita à prossecução de um «interesse legítimo», recordo que o RGPD e a jurisprudência reconhecem um amplo leque de interesses considerados legítimos (26), precisando simultaneamente que, em conformidade com o artigo 13.°, n.° 1, alínea d), do RGPD, cabe ao responsável pelo tratamento indicar os interesses legítimos prosseguidos no âmbito do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD.
62. A SCHUFA alega que o tratamento de dados em causa se destina à prossecução de interesses legítimos que revestem grande importância. Mais especificamente, as sociedades que forneçam informações comerciais tratam os dados necessários à avaliação da solvabilidade de pessoas ou de empresas, a fim de poder pôr tais informações à disposição dos seus parceiros contratuais. Isso protege igualmente os interesses económicos das empresas que pretendam celebrar contratos ligados a um crédito. Por outro lado, a determinação da solvabilidade e o fornecimento de informações relativas à solvabilidade constituem o fundamento do crédito e da capacidade de funcionamento da economia. A atividade destas sociedades contribui igualmente para concretizar os desejos comerciais dos titulares dos dados através de operações ligadas ao crédito, dado que as informações permitem um exame rápido e não burocrático.
63. Considero que não existe, em princípio, nenhuma razão objetiva para duvidar da legitimidade do interesse da SCHUFA em fornecer aos seus clientes o serviço comercial acima descrito nem do interesse dos clientes da SCHUFA em recorrer aos seus serviços para avaliar a solvabilidade dos potenciais parceiros comerciais no sentido indicado. Se é verdade que a prestação deste tipo de serviços tem por objetivo obter uma remuneração e, portanto, constitui o modelo económico de uma sociedade privada, não é menos verdade que esta circunstância não é suficiente, por si só, para pôr em causa o facto de que o primeiro requisito referido no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD, está preenchido no caso em apreço.
64. Sobretudo quando o objetivo prosseguido pelo serviço em causa é, em substância, semelhante ao que o legislador da União teve em vista ao adotar o artigo 24.° do Regulamento 2015/848, que impõe aos Estados‑Membros que criem e mantenham no seu território um ou vários registos onde sejam publicadas informações sobre os processos de insolvência. Como resulta do considerando 76 deste Regulamento, o objetivo destes registos públicos consiste em «melhorar a informação aos credores e aos órgãos jurisdicionais interessados e evitar a abertura de processos de insolvência paralelos». Em meu entender, o serviço prestado pela SCHUFA não tem outro objetivo. A questão de saber se o paralelismo entre os sistemas pode conduzir a conflitos de leis será analisado adiante. Nesta fase da análise, basta reter que, tendo em conta esta identidade de objetivos, deve‑se considerar que o tratamento de dados realizado pela SCHUFA serve um interesse legítimo na aceção do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD.
2) «Necessidade» do tratamento para alcançar o interesse legítimo
65. No que se refere ao requisito da necessidade do tratamento dos dados pessoais para a realização do interesse legítimo, prosseguido, segundo a jurisprudência do Tribunal de Justiça, as derrogações e as restrições ao princípio da proteção dos dados pessoais devem verificar‑se na estrita medida do necessário (27). Por conseguinte, é necessária uma ligação estreita entre o tratamento e o interesse prosseguido, na falta de soluções alternativas mais respeitadoras da proteção de dados pessoais, uma vez que não basta que o tratamento apresente uma simples utilidade para o responsável pelo tratamento.
66. No caso em apreço, deve demonstrar‑se que a recuperação de dados pessoais relativos à insolvabilidade, provenientes de registos públicos e sua a conservação privada constituem a única possibilidade que a SCHUFA possui de fornecer estas informações precisas aos seus clientes para fins comerciais. Não se pode excluir que a SCHUFA tem a possibilidade de oferecer o serviço comercial e de fornecer informações sobre a solvabilidade das pessoas, recorrendo a outros dados disponíveis. Cabe ao órgão jurisdicional de reenvio verificar se esta possibilidade ainda permitiria à SCHUFA oferecer utilmente esse serviço comercial aos seus clientes.
67. A SCHUFA considera que o tratamento dos dados é necessário. Segundo esta, se uma sociedade que forneça informações comerciais aguardasse por um pedido concreto antes de começar a recolher os dados, seria impossível fornecer uma informação em tempo útil. A SCHUFA entende que o facto de os dados serem (igualmente) acessíveis ao público durante um certo tempo não tem qualquer incidência nos interesses legítimos das sociedades que forneçam informações comerciais nem na necessidade do tratamento.
68. Se a conservação de dados pessoais provenientes de registos públicos não fosse necessária para permitir à SCHUFA fornecer o seu serviço comercial aos seus clientes, esse tratamento não poderia ser lícito com base no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD. Em contrapartida, se o segundo requisito desta disposição estivesse preenchido, o órgão jurisdicional de reenvio deveria ainda examinar o terceiro e último requisito cumulativo da referida disposição.
3) Ponderação dos diferentes interesses em jogo
69. Por último, no que diz respeito à ponderação, por um lado, dos interesses do responsável pelo tratamento e, por outro, dos interesses ou das liberdades fundamentais e dos direitos fundamentais da pessoa em questão, segundo a jurisprudência do Tribunal de Justiça, compete ao órgão jurisdicional de reenvio realizar uma ponderação entre os interesses em jogo (28). A este respeito, as orientações do antigo grupo de trabalho «Artigo 29.°», que se tornou o «Comité Europeu para a Proteção de Dados», cujas missões são definidas no artigo 70.° do RGPD, enumeram os critérios seguintes a ter em consideração para efeitos dessa ponderação: i) apreciação do interesse legítimo do responsável pelo tratamento; ii) incidência sobre os titulares dos dados; iii) balanço provisório e iv) garantias suplementares fornecidas pelo responsável pelo tratamento a fim de evitar qualquer incidência injustificada sobre as pessoas em questão (29). No interesse de uma análise circunstanciada e lógica, proponho que se apliquem estes critérios ao processo principal. Esta abordagem contribuirá além do mais para uma aplicação mais coerente do RGPD, em conformidade com os objetivos visados pelo legislador da União.
i) Apreciação do «interesse legítimo» do responsável pelo tratamento
70. No que respeita ao primeiro critério, há que constatar que o interesse, tanto da SCHUFA como dos seus clientes, é de natureza puramente económica. Sociedades privadas conservam dados pessoais importados de registos públicos a fim de oferecerem aos seus clientes o serviço que consiste em fornecer informações relativas à solvabilidade da pessoa em questão, com recurso, nomeadamente, a esses dados. Como expliquei anteriormente (30), tal interesse parece‑me legítimo para efeitos da presente análise.
ii) Incidência do tratamento sobre os titulares dos dados
71. No que diz respeito ao segundo critério, ou seja, à incidência do tratamento na pessoa em questão, o prazo de supressão parece ser o fator pertinente. Quanto maior for o período de conservação dos dados nas bases de dados das sociedades privadas que fornecem informações comerciais, maior importância têm as consequências para a pessoa em questão. No caso vertente, os dados pessoais dos demandantes no processo principal foram tratados no registo público a fim de «melhorar a comunicação aos credores e aos órgãos jurisdicionais e de evitar a abertura de processos de insolvência paralelos», conforme exige o considerando 76 do Regulamento 2015/848. Ao ponderar os diferentes interesses, o legislador alemão considerou que o período durante o qual a publicação de dados relativos a um processo de insolvabilidade em tais registos públicos era necessária para alcançar este objetivo era de seis meses. Por conseguinte, a conservação de dados pessoais para além desse período de seis meses parece, a priori, ter uma incidência negativa considerável sobre o titular dos dados.
72. Resulta da jurisprudência do Tribunal de Justiça que existem outros fatores que devem ser tidos em conta no âmbito da análise, a saber, as modalidades de acesso às bases de dados, bem como as facilidades oferecidas para fins de difusão dos dados pessoais (31). Dito de modo simples, quanto mais facilmente a informação for acessível ao público, mais é a ingerência nos direitos fundamentais da pessoa em questão. Isso é particularmente verdade quando o número de utilizadores que tenham acesso aos dados da pessoa em questão for importante (32). Consequentemente, afigura‑se‑me evidente que, mesmo que os dados já estejam disponíveis nos registos públicos durante o referido período de seis meses, o facto de serem conservados e estarem disponíveis em paralelo nas bases de dados das sociedades privadas que fornecem informações comerciais tem uma incidência suplementar na vida privada do indivíduo, à qual acrescem as consequências negativas da disponibilidade destes dados em registos públicos.
73. Um fator adicional a ter em conta na análise é a natureza eventualmente sensível dos dados em causa (33). Pode afirmar‑se, de modo geral, que a incidência sobre a pessoa em questão aumenta em função da sensibilidade dos dados pessoais. A este respeito, importa notar que resulta da jurisprudência do Tribunal de Justiça que os dados pessoais relativos à recuperação de créditos são efetivamente dados sensíveis para a vida privada da pessoa em questão (34). A disponibilização deste tipo de dados a um número em princípio ilimitado de utilizadores deve, pois, ser considerada uma ingerência importante nos direitos fundamentais dessa pessoa (35).
74. Por último, parece‑me indispensável ter igualmente em conta o fator tempo. Com efeito, mesmo um tratamento lícito de dados pode já não estar em conformidade com o RGPD ao longo do tempo, se esses dados não forem ou tiverem deixado de ser pertinentes ou forem excessivos tendo em conta a finalidade para a qual tiverem sido originalmente recolhidos. Nesta ótica, pergunto‑me seriamente de que modo o armazenamento de dados pessoais poderá justificar‑se por uma duração de três anos quando o legislador nacional considera que um período de conservação de seis meses, ou seja, com uma duração claramente mais curta, é em larga medida suficiente para ter em conta os interesses comerciais dos operadores económicos. Faço questão de constatar que a SCHUFA não conseguiu dar uma resposta clara e convincente a esta questão (36), apesar de lhe incumbir, por força do artigo 5.°, n.° 2, do RGPD, demonstrar que os princípios relativos ao tratamento de dados pessoais foram respeitados (37).
iii) Balanço provisório
75. Uma apreciação de todos os elementos mencionados nos números precedentes leva‑me a concluir que as consequências negativas consideráveis que a conservação de dados terá para a pessoa em questão após o período de seis meses em questão parecem prevalecer sobre o interesse comercial da sociedade privada e dos seus clientes em conservar os dados após esse período. Neste contexto, é importante salientar que é suposto a remissão da dívida remanescente acordada permitir ao beneficiário participar novamente na vida económica (38). Os demandantes no processo principal e a Comissão chamaram igualmente a atenção para este aspeto na audiência. Ora, este objetivo seria posto em causa se as sociedades privadas que fornecem informações comerciais fossem autorizadas a conservar dados pessoais nas suas bases de dados depois de esses dados terem sido apagados do registo público.
iv) Garantias suplementares
76. Por último no que diz respeito às garantias suplementares eventualmente dadas pelo responsável pelo tratamento para prevenir qualquer incidência injustificada para as pessoas em questão, nada na decisão de reenvio ou nas observações da SCHUFA permite ter a perceção de tais garantias.
4) Conclusão intermédia
77. Tendo em conta as considerações precedentes, considero que a conservação de dados por uma sociedade privada que forneça informações comerciais não pode ser lícita nos termos do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD, a partir do momento em que os dados pessoais relativos a uma insolvência tenham sido apagados dos registos públicos.
78. No que diz respeito ao período de 6 meses durante o qual os dados pessoais estão igualmente disponíveis nos registos públicos, cabe ao órgão jurisdicional de reenvio ponderar os interesses e as incidências sobre a pessoa em questão mencionados, a fim de estabelecer se a conservação paralela destes dados pelas sociedades privadas que fornecem informações comerciais é lícita com base artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD.
b) Quanto à conformidade com os princípios da limitação das finalidades e da minimização dos dados [artigo 5, n.° 1, alíneas b) e c), do RGPD]
79. Em conformidade com o princípio da limitação das finalidades, enunciado no artigo 5.°, n.° 1, alínea b), do RGPD, há que assegurar que os dados pessoais recolhidos para uma finalidade determinada não sejam tratados posteriormente de uma maneira incompatível com essas finalidades. No caso em apreço, os dados relativos à insolvência e a uma remissão antecipada de dívida remanescente foram tratados pelas autoridades públicas no âmbito da execução de obrigações legais.
80. Contudo, no que diz respeito à utilização posterior dos dados por uma sociedade privada, há que examinar, tendo em conta o RGPD e aplicando os critérios enunciados no artigo 6.°, n.° 4, deste regulamento, se a finalidade visada é compatível com a finalidade inicial. As alíneas a), b) e d) desta disposição são particularmente pertinentes no caso em apreço. Estabelecem os seguintes critérios: i) a ligação entre a finalidade inicial e a finalidade posterior; ii) o contexto em que os dados pessoais foram recolhidos e, em particular a relação entre as pessoas em questão e o responsável pelo tratamento, bem como iii) as consequências possíveis do tratamento posterior previsto para os titulares dos dados.
81. Em primeiro lugar, ao que parece, a ligação entre as finalidades é mantida, quanto mais não seja porque a finalidade inicial é prevista por lei, mais concretamente, pelo direito da União, que impõe aos Estados‑Membros a obrigação de criar e de manter registos (39), e porque o responsável pelo tratamento é uma autoridade pública que atua no quadro das atribuições que lhe são confiadas por lei, ao passo que a finalidade posterior é prosseguida por uma entidade privada, no âmbito de uma atividade comercial que consiste em fornecer informações económicas sobre as pessoas.
82. Em segundo lugar, no que diz respeito ao contexto no qual os dados foram recolhidos, constate‑se que não existe nenhuma ligação entre o responsável pelo tratamento e a pessoa em questão, uma vez que a recolha de dados é realizada indiretamente através dos registos e que, por conseguinte, a pessoa em questão não tem conhecimento de que os seus dados possam ser utilizados posteriormente, nem por quem, nem para que fim. Este aspeto parece‑me particularmente grave do ponto de vista da proteção de dados pessoais, uma vez que, regra geral, ninguém pode razoavelmente estar à espera de que seus dados pessoais sejam objeto de um tratamento posterior (40). O facto de a lei impor uma duração determinada para a conservação dos dados nos registos públicos é suscetível de levar razoavelmente a pensar que os dados em causa serão apagados após o decurso desse período.
83. Em terceiro lugar, no que diz respeito às consequências possíveis que o tratamento posterior dos dados pode ter para as pessoas em questão, importa sublinhar que as informações relativas aos processos de insolvência serão sempre utilizadas como fator negativo no âmbito de uma futura avaliação da solvabilidade e da capacidade de pagamento da pessoa singular em questão, o que tem uma incidência significativa sobre os direitos desta pessoa. Uma falsa imagem da sua situação económica pode produzir efeitos desfavoráveis para a pessoa em questão, complicando sensivelmente o exercício das suas liberdades, ou mesmo estigmatizando‑a na sociedade. Na medida em que a pessoa em questão se pode deparar com uma denegação de bens e de serviços, poderá ser vítima de uma discriminação injustificada.
84. Atentos estes três critérios, que devem estar preenchidos para que a utilização de dados pessoais seja conforme com a finalidade inicial, como exige o artigo 6.°, n.° 4, do RGPD, parece duvidoso que a utilização posterior destes dados possa estar em conformidade com esta finalidade.
85. Além disso, importa salientar que, ao fixar em seis meses o período máximo em que a situação de insolvabilidade e a decisão judicial relativa à remissão da dívida remanescente são objeto de publicação, se as condições legais estiverem reunidas, o legislador nacional já teve em conta a realização do interesse público e ponderou o interesse dos credores, por um lado, e os interesses e os direitos das pessoas insolventes, por outro (41). O tratamento de dados pessoais pelas sociedades privadas durante um período seis vezes maior do que o previsto por lei para os registos públicos parece ser excessivo e penaliza, de facto, o titular dos dados, ainda que a lei nada preveja claramente nesse sentido. Com efeito, conforme já salientei, é suposto a remissão da dívida remanescente acordada permitir que o beneficiário participe novamente na vida económica. Ora, este objetivo seria posto em causa se as sociedades privadas que fornecem informações comerciais fossem autorizadas a conservar os dados pessoais nas suas bases de dados depois de estes terem sido apagados do registo público (42). Na falta de prova em contrário, é de recear que as condições de acesso à base de dados possam ter sido concebidas com a intenção de contornar a legislação nacional adotada pelo Estado‑Membro com o objetivo de cumprir as obrigações que lhe impõe o direito da União (43).
86. Por outro lado, afigura‑se desproporcionado «reutilizar» uma situação passada e já clarificada no plano jurídico, como a remissão da dívida remanescente, em avaliações futuras, em vez de utilizar fatores atualizados no momento da análise dos riscos a fim de garantir uma avaliação mais precisa e objetiva da situação económica do titular dos dados. Com efeito, tem cabimento interrogar‑se sobre o valor de uma informação relativa à situação económica de uma pessoa que data de há vários anos. Os dados pessoais ligados a uma circunstância que remonta a um certo tempo não fornecerão, de todo, informações fiáveis sobre a situação económica atual da pessoa em questão. O legislador alemão parece ter reconhecido este problema e daí ter retirado as conclusões acertadas ao optar por uma duração de conservação dos dados consideravelmente mais curta.
87. Por último, o modo de proceder das sociedades que fornecem informações comerciais parece‑me ser contrário ao princípio da minimização dos dados consagrado no artigo 5.°, n.° 1, alínea c), do RGPD, por força do qual os dados pessoais devem ser adequados, pertinentes e limitados ao que é necessário tendo em conta as finalidades para as quais são tratados. A este respeito, coloca‑se efetivamente a questão de saber qual é o sentido de pôr à disposição dados pessoais que já estão acessíveis ao público nos registos criados pelos Estados‑Membros. Tal atividade parece‑me antes suscetível de conduzir a uma difusão de informações sensíveis que não é forçosamente necessária para responder aos interesses comerciais dos operadores económicos (44).
88. Pelas razões acima expostas, considero que a conservação destes dados por uma sociedade privada que fornece informações comerciais não constitui uma prática conforme com os princípios da limitação das finalidades e da minimização dos dados, consagrados respetivamente nas alíneas b) e c), do artigo 5.°, n.° 1, do RGPD.
c) Conclusão intermédia
89. A análise que precede leva‑me a concluir que a prática das sociedades que forneçam informações comerciais que consiste em conservar os dados pessoais provenientes de registos públicos por um período de três anos não é conforme com os princípios que regem o tratamento de dados pessoais consagrados no RGPD. Dito isto, há que precisar que esta conclusão se baseia numa apreciação dos factos que cabe, em fim de contas, ao órgão jurisdicional de reenvio chamado a resolver o litígio.
2. Quanto ao recurso ao direito à supressão (artigo 17.°, n.° 1, do RGPD)
90. O órgão jurisdicional de reenvio pretende igualmente saber se o «direito a ser esquecido», consagrado no artigo 17.° do RGPD, implica que os dados pessoais sejam apagados das bases de dados de uma sociedade privada que fornece informações comerciais que existem paralelamente aos registos públicos e contêm os mesmos dados. O órgão jurisdicional de reenvio estabelece uma distinção entre o período durante o qual os dados pessoais estão igualmente disponíveis no registo público e o período durante o qual estes dados já não estão aí disponíveis.
91. O artigo 17.°, n.° 1, alínea d), do RGPD prevê o direito absoluto do titular dos dados a que os seus dados pessoais sejam apagados quando tenham sido objeto de um tratamento ilícito (45). Por conseguinte, na hipótese de, tendo em conta a conclusão a que cheguei no âmbito da minha análise (46), o órgão jurisdicional de reenvio deva considerar que a SCHUFA não pôde tratar os dados pessoais dos demandantes de modo lícito com base no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD, esse tratamento seria ilícito se nenhum outro motivo visado no artigo 6.°, n.° 1, do RGPD se aplicasse. Nesse caso, a SCHUFA seria obrigada a apagar os dados pessoais dos demandantes e estes últimos disporiam de um direito nesse sentido, independentemente de estes terem pedido a supressão dos dados no período anterior ou posterior à supressão destes dados do registo público. Tal resultado afigura‑se igualmente estar em conformidade com as exigências do artigo 5.°, n.° 1, alínea e), do RGPD, que dispõe que os dados pessoais são «conservados de uma forma que permita a identificação dos titulares dos dados apenas durante o período necessário para as finalidades para as quais são tratados» (o sublinhado é meu).
92. A este respeito, gostaria de chamar a atenção para o artigo 79.°, n.° 5, do Regulamento 2015/848, que põe em evidência a importância que o legislador da União conferiu ao direito à supressão, designadamente quando as autoridades tratam dados pessoais particularmente sensíveis, como os ligados à solvabilidade das pessoas em questão. Nos termos desta disposição, «[a]s informações a fornecer pelos Estados‑Membros aos titulares dos dados, a fim de lhes permitir exercerem os seus direitos, especialmente, o direito de apagarem dados, incluem o período de acessibilidade estabelecido para os dados pessoais armazenados nos registos de insolvências» (o sublinhado é meu). O legislador da União reconheceu evidentemente a necessidade de apagar este tipo de dados quando a conservação dos mesmos deixa de se justificar.
93. Embora os pedidos de decisão prejudicial tenham por objeto apenas a interpretação do artigo 17.°, n.° 1, alínea d), do RGPD, considero que a alínea c) deste número 1 pode revelar‑se igualmente pertinente para os efeitos do acórdão a proferir nos presentes processos, a saber, na hipótese de o órgão jurisdicional de reenvio dever considerar, contrariamente à conclusão à qual cheguei com base nas informações disponíveis, que a SCHUFA pôde tratar os dados pessoais dos demandantes de maneira lícita ao abrigo do artigo 6.°, n.° 1, primeiro parágrafo, alínea f) do RGPD. Essa disposição prevê o direito à supressão dos dados pessoais quando a pessoa em questão se opõe ao tratamento ao abrigo do artigo 21.°, n.° 1, do RGPD e não existe nenhuma razão legítima imperiosa para o tratamento. Esta formulação implica que quaisquer «razões imperiosas e legítimas para esse tratamento» constitua uma exceção ao direito do titular dos dados de se opor ao tratamento e de obter a supressão dos seus dados pessoais. Por conseguinte, presume‑se que o titular dos dados dispõe de um direito de se opor ao tratamento e de um direito à supressão, a menos que existam razões legítimas imperiosas (47).
94. Considero que, no interesse de uma proteção efetiva dos dados pessoais, não deveria haver obstáculos significativos ao exercício do direito à supressão, nomeadamente quando existem no mercado várias sociedades que forneçam informações comerciais que conservam os dados paralelamente ao registo público. Se o exercício deste direito fosse excessivamente dificultado em razão de uma interpretação estrita do artigo 17.°, n.° 1, do RGPD, a proteção que o RGPD visa oferecer poderia ser contornada pelos concorrentes. Ora, importa recordar que o legislador da União teve por objetivo «assegurar em toda a União a aplicação coerente e homogénea das regras de defesa dos direitos e das liberdades fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais» (sublinhado meu), como resulta do considerando 10 do RGPD. Consequentemente, a pessoa em questão deve poder invocar os seus direitos em relação a todas as sociedades que violam estas regras. Dado que a SCHUFA é apenas uma das numerosas grandes sociedades que fornecem informações comerciais na Alemanha, será necessário estabelecer se a conservação dos dados pessoais paralelamente ao registo público constitui uma prática generalizada entre as referidas sociedades.
95. Por conseguinte, nesta fase da análise, importa reter que os demandantes podem, em princípio, invocar o direito à supressão, por força do artigo 17.°, n.° 1, do RGPD. O resultado só seria diferente no caso de uma sociedade privada que forneça de informações comerciais ter conseguido «apresenta[r] razões imperiosas e legítimas para esse tratamento que prevaleçam sobre os interesses, direitos e liberdades do titular dos dados» na aceção do artigo 21.°, n.° 1, do RGPD. Na medida em que as informações disponíveis não permitem identificar as razões imperiosas que poderiam existir no processo principal, cabe ao órgão jurisdicional de reenvio apurar os factos e proceder, se for caso disso, à ponderação dos interesses em jogo.
96. Atentas as considerações precedentes, o artigo 17.°, n.° 1, alínea d), do RGPD deve ser interpretado no sentido de que o titular dos dados tem o direito de obter do responsável pelo tratamento a supressão, nos prazos o mais curtos possíveis, dos dados pessoais que lhe dizem respeito quando esses dados tenham sido objeto de um tratamento ilícito em conformidade com o artigo 6.°, n.° 1, do referido regulamento. O artigo 17.°, n.° 1, alínea c), do RGPD deve ser interpretado no sentido de que o titular dos dados tem, em princípio, o direito de obter do responsável pelo tratamento a supressão, nos prazos o mais curtos possíveis, dos dados pessoais que lhe digam respeito, quando essa pessoa se tenha oposto ao tratamento em conformidade com o artigo 21.°, n.° 1 desse Regulamento. Cabe ao órgão jurisdicional de reenvio apreciar a existência, a título excecional, das razões legítimas imperiosas para o tratamento.
3. Quanto ao recurso a um código de conduta na aceção do artigo 40.° do RGPD, para evitar prazos de controlo e de supressão superiores aos prazos de conservação previstos para os registos públicos
97. O órgão jurisdicional de reenvio pretende igualmente saber se é conforme com o direito da União que um código de conduta na aceção do artigo 40.° do RGPD preveja prazos de controlo e de supressão superiores aos prazos de conservação previstos para os registos públicos, sem que seja necessário realizar a ponderação prevista no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), deste Regulamento.
98. A este respeito, importa desde já observar que, segundo o órgão jurisdicional de reenvio, não existe atualmente nenhuma regulamentação nacional que fixe os prazos de supressão para as bases de dados mantidas pelas sociedades que forneçam informações comerciais. No entanto, ao que parece, as partes interessadas consideram o código de conduta adotado conjuntamente pelas autoridades de controlo e pela associação que agrupa as sociedades que forneçam informações comerciais como uma espécie de «base jurídica» suscetível de legitimar a prática acima descrita. Tal conceção parece‑me criticável do ponto de vista jurídico, pelas razões seguintes.
99. Do ponto de vista jurídico, tal código de conduta representa um mero compromisso voluntário daqueles que o elaboraram e adotaram, ou seja, a associação acima referida e os seus membros. Do mesmo modo, o facto de o referido código de conduta ter sido aprovado por uma autoridade de controlo significa unicamente que esta última, enquanto autoridade administrativa, se considera vinculada pelo referido código de conduta. Porém, parece‑me evidente que o mesmo é desprovido de força vinculativa em relação a terceiros, em conformidade com o princípio jurídico «pacta tertiis nec nocent nec prosunt». Caso contrário, não só as pessoas singulares cujos dados são objeto de um tratamento seriam afetadas, mas igualmente as sociedades que não participaram na elaboração de tal código de conduta o seriam.
100. Por definição, um código de conduta não tem valor normativo numa ordem jurídica, mas visa antes precisar as disposições de um ato normativo a fim de facilitar a sua aplicação. Esta interpretação é confirmada pelos números 1 e 2 do artigo 40.° do RGPD, dos quais resulta que os códigos de conduta a elaborar pelas associações e outros organismos representantes de categorias de responsáveis pelo tratamento ou de subcontratantes se destinam, por um lado, «a contribuir para a correta aplicação» e, por outro, a «especificar a aplicação» deste Regulamento. Consequentemente, na medida em que a função do código de conduta em causa se limita a garantir a boa aplicação do RGPD num setor determinado, o referido código não pode constituir, por si só, o fundamento jurídico que justifique um tratamento de dados pessoais (48).
101. O fundamento jurídico que justifica tal tratamento só se pode encontrar no artigo 6.° do RGPD ou, se existir uma cláusula de abertura aplicável, no direito nacional. Já referi nas presentes conclusões que o artigo 6.° do RGPD prevê uma lista exaustiva e taxativa dos casos em que um tratamento de dados pessoais pode ser considerado lícito (49). Por conseguinte, as regras do código de conduta não podem ter por efeito alargar essa lista sem ao mesmo tempo infringir o direito da União.
102. Ora, parece‑me que é precisamente o que sucede quando, como no caso em apreço, essas regras impõem às sociedades que fornecem informações comerciais a obrigação de conservar os dados dos titulares dos dados por um período de três anos, ou seja por um período de tempo prolongado que não pode ser justificado à luz dos princípios que regem o tratamento de dados pessoais consagrados no RGPD. Mais especificamente, como já demonstrei no âmbito da minha análise, a conservação destes dados não pode ser considerada lícita com base no artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD para o período subsequente à supressão dos dados pessoais, relativos a uma insolvabilidade, dos registos públicos(50).
103. Por conseguinte, importa reter, nesta fase da análise, que os códigos de conduta que conduzam a um resultado diferente daquele que teria sido obtido em aplicação do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do RGPD não podem ser tidos em consideração na ponderação efetuada nos termos desta disposição. Enquanto «responsáveis pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD as sociedades que forneçam informações comerciais não podem escudar‑se nas regras do código de conduta que elas próprias elaboraram, para se liberarem validamente das obrigações para elas decorrem desse Regulamento.
104. Tendo em conta as considerações precedentes, considero que o artigo 40.°, n.os 2 e 5, do RGPD deve ser interpretado no sentido de que os códigos de conduta elaborados em conformidade com estas disposições e eventualmente aprovados pela autoridade de controlo não podem fixar de maneira juridicamente vinculativa os requisitos para um tratamento lícito de dados pessoais que sejam diferentes dos definidos no artigo 6.°, n.° 1, do RGPD.
VI. Conclusão
105. Atentas as considerações que precedem, proponho ao Tribunal de Justiça que responda do modo seguinte às questões prejudiciais submetidas pelo Verwaltungsgericht Wiesbaden (Tribunal Administrativo de Wiesbaden, Alemanha):
1) O artigo 78.°, n.° 1, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados)
deve ser interpretado no sentido de que:
resulta desta disposição que uma decisão juridicamente vinculativa de uma autoridade de controlo está sujeita a fiscalização plena quanto ao mérito.
2) O artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do Regulamento 2016/679,
deve ser interpretado no sentido de que:
se opõe à conservação, por uma sociedade privada que forneça de informações comerciais, de dados pessoais provenientes de um registo público, tal como as «bases de dados nacionais», na aceção do artigo 79.°, n.os 4 e 5, do Regulamento (UE) 2015/848, do Parlamento Europeu e do Conselho, de 20 de maio de 2015, relativo aos processos de insolvência, durante um período que vai além daquele durante o qual os dados são conservados no registo público. Cabe ao órgão jurisdicional de reenvio verificar se a conservação dos dados durante o período autorizado pelo registo público preenche os requisitos do artigo 6.°, n.° 1, primeiro parágrafo, alínea f), do Regulamento (UE) 2016/679.
3) O artigo 17.°, n.° 1, alínea d), do Regulamento (UE) 2016/679
deve ser interpretado no sentido de que:
o titular dos dados tem o direito de obter do responsável pelo tratamento a supressão, nos prazos o mais curtos possíveis, dos dados pessoais que lhe dizem respeito, quando estes dados tenham sido objeto de um tratamento ilícito em conformidade com o artigo 6.°, n.° 1, desse Regulamento.
O artigo 17.°, n.° 1, alínea c), do Regulamento 2016/679
deve ser interpretado no sentido de que:
o titular dos dados tem, em princípio, o direito de obter do responsável pelo tratamento a supressão, nos prazos o mais curtos possíveis, dos dados pessoais que lhe digam respeito quando essa pessoa se tenha oposto ao tratamento em conformidade com o artigo 21.°, n.° 1 desse Regulamento. Cabe ao órgão jurisdicional de reenvio apreciar a existência, a título excecional, de razões legítimas imperiosas para o tratamento.
4) O artigo 40.°, n.os 2 e 5, do Regulamento (UE) 2016/679
deve ser interpretado no sentido de que:
os códigos de conduta elaborados em conformidade com estas disposições e eventualmente aprovados pela autoridade de controlo não podem fixar de maneira juridicamente vinculativa as condições de um tratamento lícito de dados pessoais que sejam diferentes das definidas no artigo 6.°, n.° 1, desse Regulamento.
1 Língua original: francês.
2 JO 2016, L 119, p. 1.
3 JO 2015, L 141, p. 19.
4 Trata‑se, em concreto, dos artigos 18.° e 21.°, da Diretiva 2014/17/UE do Parlamento Europeu e do Conselho, de 4 de fevereiro de 2014, relativa aos contratos de crédito aos consumidores para imóveis de habitação e que altera as Diretivas 2008/48/CE e 2013/36/UE o Regulamento (UE) n.° 1093/2010 (JO 2014, L 60, p. 34), bem como os artigos 8.° e 9.°, da Diretiva 2008/48/CE do Parlamento Europeu e do Conselho de 23 de abril de 2008, relativa a contratos de crédito aos consumidores e que revoga a Diretiva 87/102/CEE do Conselho (JO 2008, L 133, p. 66).
5 V. Conclusões do advogado‑geral M. Szpunar no processo Latvijas Republikas Saeima (Pontos de penalização) (C‑439/19, EU:C:2020:1054, n.° 48).
6 Acórdão de 15 de junho de 2021, Facebook Ireland e o. (C‑645/19, EU:C:2021:483, n.os 44 e 45).
7 Acórdão de 15 de junho de 2021, Facebook Ireland e o. (C‑645/19, EU:C:2021:483, n.° 109).
8 V., neste sentido, Kotschy, W., «Article 77. Right to lodge a complaint with a supervisory authority», The EU General Data Protection Regulation (GDPR) (ed. Christopher Kuner, Lee A. Bygrave, Christopher Docksey), Oxford 2020, p. 1123.
9 V., neste sentido, Härting, N./Flisek, C./Thiess, L., «DSGVO: Der Verwaltungsakt wird zum Normalfall ‑ Das neue Beschwerderecht», Computer und Recht, 5/2018, p. 299, que recordam que, em conformidade com o artigo 57.°, n.° 1, alínea a), do RGPD, a autoridade de controlo tem como missão controlar a aplicação do RGPD e zelar pelo respeito do mesmo no interesse dos titulares dos dados. De acordo com os autores, a mesma não deve ficar inativa quando os direitos de um cidadão são violados por um tratamento de dados pessoais. Pelo contrário, a autoridade de controlo deve remediar a situação e fazer uso dos poderes de que dispõe por força do artigo 58.°, n.° 2, do RGPD.
10 V., neste sentido, Hijmans, H., «Article 55. Tasks», The EU General Data Protection Regulation (GDPR) (ed. Christopher Kuner, Lee A. Bygrave, Christopher Docksey), Oxford 2020, p. 934 e 936.
11 V. as minhas Conclusões no processo Parlamento/UZ (C‑894/19 P, EU:C:2021:497, n.° 68) para uma explicação detalhada do conceito de «boa administração» no direito administrativo da União.
12 Conclusões do advogado‑geral H. Saugmandsgaard Øe no processo Facebook Ireland e Schrems (C‑311/18, EU:C:2019:1145, n.os 146 e 147).
13 Conclusões do advogado‑geral H. Saugmandsgaard Øe no processo Facebook Ireland e Schrems (C‑311/18, EU:C:2019:1145, n.° 148).
14 V. n.os 43 e 44 das presentes Conclusões.
15 V. Acórdão do Tribunal EFTA de 10 de dezembro de 2020 nos processos apensos E‑11/19 e E‑12/19, Adpublisher AG contra J e K, n.° 58, no qual este órgão jurisdicional afirma que o artigo 58.°, n.° 4 e o artigo 78.°, do RGPD «exprimem o direito efetiva‑a um recurso jurisdicional efetivo».
16 Acórdão de 7 de setembro de 2021, Klaipėdos regiono atliekų tvarkymo centras (C‑927/19, EU:C:2021:700, n.° 146).
17 V. Acórdão de 6 de outubro de 2015, Schrems (C‑362/14, EU:C:2015:650, n.° 95).
18 V. Acórdão de 12 de janeiro de 2023, Nemzeti Adatvédelmi és Információszabadság Hatóság (C‑132/21, EU:C:2023:2, n.° 41).
19 V., neste sentido, Kotschy, W., «Article 77. Right to lodge a complaint with a supervisory authority», The EU General Data Protection Regulation (GDPR) (ed. Christopher Kuner, Lee A. Bygrave, Christopher Docksey), Oxford 2020, pp. 1127 a 1130.
20 V. Conclusões do advogado‑geral Richard de la Tour no processo Budapesti Elektromos Művek e o. (C‑132/21, EU:C:2022:661, n.os 43 e seg.).
21 Acórdãos de 11 de novembro de 2020, DenizBank (C‑287/19, EU:C:2020:897, n.° 59), e de 24 de fevereiro de 2022, Glavna direktsia «Pozharna bezopasnost i zashtita na naselenieto» (C‑262/20, EU:C:2022:117, n.° 33).
22 Acórdão de 11 de dezembro de 2019, Asociaţia de Proprietari bloc M5AScaraA (C‑708/18, EU:C:2019:1064, n.° 32).
23 Acórdão de 26 de abril de 2022, Polónia/Parlamento e Conselho (C‑401/19, EU:C:2022:297, n.° 47).
24 Acórdãos de 22 de junho de 2021, Latvijas Republikas Saeima (Pontos de penalização) (C‑439/19, EU:C:2021:504, n.° 99), de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija (C‑184/20, EU:C:2022:601, n.° 67).
25 Acórdão de 17 de junho de 2021, M.I.C.M. (C‑597/19, EU:C:2021:492, n.° 106).
26 V., a este respeito, Conclusões do advogado‑geral A. Rantos no processo Meta Platforms e o. (Condições gerais de utilização de uma rede social) (C‑252/21, EU:C:2022:704, n.° 60).
27 V. Acórdãos de 4 de maio de 2017, Rīgas satiksme (C‑13/16, EU:C:2017:336, n.° 30) e de 17 de junho de 2021, M.I.C.M. (C‑597/19, EU:C:2021:492, n.° 110).
28 Acórdãos de 4 de maio de 2017, Rīgas satiksme (C‑13/16, EU:C:2017:336, n.° 31), e de 17 de junho de 2021, M.I.C.M. (C‑597/19, EU:C:2021:492, n.° 111).
29 Parecer 6/2014 sobre o conceito de interesses legítimos do responsável pelo tratamento dos dados na aceção do artigo 7.° da Diretiva 95/46/CE, WP217 de 9 de abril de 2014, Título III.3.4 («Fatores‑chave a ter em conta na aplicação do critério da ponderação»).
30 V. n.os 61 a 63 das presentes Conclusões.
31 Acórdãos de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.os 86 e 87) e de 11 de dezembro de 2019, Asociaţia de Proprietari bloc M5AScaraA (C‑708/18, EU:C:2019:1064, n.° 57).
32 Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija (C‑184/20, EU:C:2022:601, n.° 92).
33 Acórdão de 11 de dezembro de 2019, Asociaţia de Proprietari bloc M5AScaraA (C‑708/18, EU:C:2019:1064, n.° 57).
34 Acórdão de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.° 98).
35 V. Acórdão de 22 de novembro de 2022, Luxembourg Business Registers (C‑37/20 e C‑601/20, EU:C:2022:912, n.os 39 a 42), no qual o Tribunal de Justiça declarou que a disponibilização ao público em geral das informações relativas aos beneficiários efetivos das sociedades e de outras pessoas coletivas constituía uma violação dos direitos garantidos pelos artigos 7.° e 8.°, da Carta. No seu raciocínio, o Tribunal de Justiça teve em conta a natureza sensível dos dados pessoais em causa, bem como o facto de que essas informações eram acessíveis a um número potencialmente ilimitado de pessoas.
36 Na audiência, a SCHUFA fez referência ao facto de certas pessoas voltarem a ficar insolventes, o que, segundo esta sociedade, justifica um período de conservação de três anos.
37 Gutowski, M., «OLG Schleswig: Eintragung erfolgter Restschuldbefreiung in Datenbanken von Auskunfteien über die Löschungsfrist für das Insolvenzbekanntmachungsportal hinaus», Neue Zeitschrift für Insolvenz‑ und Sanierungsrecht, 18/2021, p. 799, expressa dúvidas quanto à utilidade de prever a conservação de dados de uma pessoa durante três anos para determinar a sua situação económica.
38 V., neste sentido, Heyer, H.‑U., «Schein‑Datenschutz», Zeitschrift für Verbraucher, Privat‑ und Nachlassinsolvenz, 2019, p. 46.
39 V. n.° 31 das presentes Conclusões.
40 V. Acórdão de 11 de dezembro de 2019, Asociaţia de Proprietari bloc M5AScaraA (C‑708/18, EU:C:2019:1064, n.° 58).
41 O argumento adiantado pela SCHUFA na audiência, segundo o qual o legislador alemão nada fez para encurtar o prazo de três anos aplicado por esta sociedade privada, não parece invalidar esta constatação. De facto, pode haver diferentes razões pelas quais um Estado‑Membro ainda não abordou a problemática ligada às bases de dados paralelas. O objeto dos pedidos de decisão prejudicial apresentados pelo órgão jurisdicional de reenvio consiste precisamente em encontrar respostas para esta problemática, a fim de criar uma situação conforme com as exigências do RGPD.
42 V. n.° 75 das presentes Conclusões.
43 Ehmann, E., Bundesdatenschutzgesetz (ed. Simitis/Hornung/Spiecker), 8.a edição, Baden‑Baden 2014, parágrafo 29, n.° 192, considera que deixa de existir interesse legítimo na difusão dos dados pessoais por uma base de dados gerada por uma sociedade privada, quando um prazo previsto pela legislação nacional para a publicação dos mesmos por um registo público termine, porque, de outro modo, o objetivo legislativo seria posto em causa.
44 V. Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija (C‑184/20, EU:C:2022:601, n.° 93), do qual resulta que a condição relativa à «necessidade do tratamento» deve ser examinada juntamente com o princípio dito da «minimização dos dados».
45 Dix, A., Datenschutzrecht ‑ DSGVO mit BDSG (ed. Simitis/Hornung/Spiecker), Baden‑Baden 2018, artigo 17, n.° 14.
46 V. n.° 77 das presentes Conclusões.
47 Kranenborg, H., Article 17. Right to erasure (“right to be forgotten”), The EU General Data Protection Regulation (GDPR) (ed. Christopher Kuner, Lee A. Bygrave, Christopher Docksey), Oxford 2020, p. 481, explica que o artigo 21.°, n.° 1, do RGPD tem por efeito inverter o ónus da prova, de modo que deve ser o responsável pelo tratamento dos dados e não o titular dos dados, a demonstrar os motivos legítimos imperiosos para justificar o tratamento. Se esse responsável não o fizer, os dados em causa devem ser apagados.
48 Importa chamar a atenção para o facto de o código de conduta em causa («Verhaltensregeln für die Prüf‑ und Löschfristen von personenbezogenen Daten durch die deutschen Wirtschaftsauskunfteien (Código de Conduta relativo aos prazos de verificação e de supressão dos dados pessoais pelas sociedades privadas alemãs que fornecem informações comerciais), de 25 de maio de 2018]») referir que as suas regras «não contêm qualquer regulamentação sobre a justificação material do armazenamento de dados pessoais». Resulta igualmente do referido código de conduta que «a regulamentação dos períodos de armazenamento e de supressão não refere a legalidade do seu armazenamento. Os períodos de supressão e de armazenamento seguintes aplicam‑se, quer os dados subjacentes tenham sido recolhidos e armazenados com uma base legal ou com base num consentimento» (sublinhado meu). Isso demonstra, em meu entender, que os autores do referido código devem ter estado cientes do facto de o Código de Conduta não constituir um fundamento jurídico adequado para legitimar o tratamento dos dados.
49 V. n.° 59 das presentes Conclusões.
50 V. n.° 77 das presentes Conclusões.