Acórdão do Tribunal de Justiça da União Europeia
Processo C-413/23

N.º do Acórdão
62023CC0413
Data
06/02/2025

Obrigação de informação Tratamento de dados pessoais Recurso de decisão do Tribunal Geral Processo de compensação dos credores e dos acionistas na sequência da resolução de uma instituição de crédito Artigo 15.°, n.° 1, alínea d) do Regulamento (UE) 2018/1725 Falta de informação aos referidos credores e acionistas sobre o destinatário dos dados pessoais Decisão da Autoridade Europeia para a Proteção de Dados que declara a violação do Regulamento 2018/1725 relativo ao tratamento de dados pessoais pseudonimizados


Sumário

Conclusões do advogado-geral Spielmann apresentadas em 6 de fevereiro de 2025.


Texto da decisão

Edição provisória

CONCLUSÕES DO ADVOGADO‑GERAL

DEAN SPIELMANN

apresentadas em 6 de fevereiro de 2025 (1)

Processo C413/23 P

Autoridade Europeia para a Proteção de Dados

contra

Conselho Único de Resolução

« Recurso de decisão do Tribunal Geral — Tratamento de dados pessoais — Processo de compensação dos credores e dos acionistas na sequência da resolução de uma instituição de crédito — Obrigação de informação — Artigo 15.°, n.° 1, alínea d) do Regulamento (UE) 2018/1725 — Falta de informação aos referidos credores e acionistas sobre o destinatário dos dados pessoais — Decisão da Autoridade Europeia para a Proteção de Dados que declara a violação do Regulamento 2018/1725 relativo ao tratamento de dados pessoais pseudonimizados »






I. Introdução

1. Com o presente recurso, a Autoridade Europeia para a Proteção de Dados (a seguir «AEPD») pede a anulação do Acórdão do Tribunal da União Europeia de 26 de abril de 2023, CUR/AEPD (T‑557/20, a seguir «acórdão recorrido», EU:T:2023:219), pelo qual anulou a Decisão revista da AEPD, de 24 de novembro de 2020 (a seguir «decisão controvertida»), relativa a cinco reclamações apresentadas por acionistas e credores afetados pela resolução do Banco Popular Español SA (a seguir «Banco Popular»), que se queixaram de não terem sido informados da transferência dos seus dados pessoais.

2. O presente processo dá ao Tribunal de Justiça a oportunidade de precisar, no contexto dos dados pseudonimizados, o conceito de «dados pessoais» e as obrigações que daí decorrem para efeitos do cumprimento das obrigações de tratamento leal e transparente dos dados.

II. Quadro jurídico

3. As principais disposições do Regulamento (UE) 2018/1725 (2) pertinentes no âmbito do presente recurso são as seguintes.

4. Os considerandos 16 e 17 deste regulamento têm a seguinte redação:

«(16) Os princípios da proteção de dados deverão aplicar‑se a todas as informações relativas a uma pessoa singular identificada ou identificável. Os dados pessoais que tenham sido pseudonimizados, que possam ser atribuídos a uma pessoa singular mediante a utilização de informações suplementares, deverão ser considerados informações sobre uma pessoa singular identificável. Para determinar se uma pessoa singular é identificável, deverão ser tidos em conta todos os meios que apresentem uma probabilidade razoável de ser utilizados, tais como a seleção, quer pelo responsável pelo tratamento quer por outra pessoa, para identificar direta ou indiretamente a pessoa singular. Para determinar se existe uma probabilidade razoável de os meios serem utilizados para identificar a pessoa singular, deverão ser tidos em conta todos os fatores objetivos, como os custos e o tempo necessário para a identificação, tendo em conta as tecnologias disponíveis à data do tratamento dos dados e a evolução tecnológica. Os princípios da proteção de dados não deverão, pois, aplicar‑se às informações anónimas, ou seja, às informações que não digam respeito a uma pessoa singular identificada ou identificável, nem a dados pessoais tornados de tal modo anónimos que o seu titular não seja identificável ou já não possa ser identificado. Por conseguinte, o presente regulamento não diz respeito ao tratamento dessas informações anónimas, inclusive para fins estatísticos ou de investigação.

(17) A aplicação da pseudonimização aos dados pessoais pode reduzir os riscos para os titulares dos dados em questão e ajudar os responsáveis pelo tratamento e os subcontratantes a cumprir as suas obrigações de proteção de dados. A introdução explícita da “pseudonimização” no presente regulamento não se destina a excluir outras medidas de proteção de dados.»

5. O artigo 3.° do referido regulamento, sob a epígrafe «Definições», prevê nos seus pontos 1 e 6:

«Para efeitos do presente regulamento, aplicam‑se as seguintes definições:

1) “Dados pessoais”, informações relativas a uma pessoa singular identificada ou identificável (“titular dos dados”); é identificável a pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador como, por exemplo, um nome, um número de identificação, dados de localização, identificadores em linha ou um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular;

[...]

6) “Pseudonimização”, o tratamento de dados pessoais de forma que deixem de poder ser atribuídos a um titular de dados específico sem recorrer a informações suplementares, desde que essas informações suplementares sejam mantidas separadamente e sejam sujeitas a medidas técnicas e organizativas destinadas a assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável.»

6. O artigo 4.° do mesmo regulamento, sob a epígrafe «Princípios relativos ao tratamento de dados pessoais», dispõe, no seu n.° 1, alínea a), e no seu n.° 2:

«1. Os dados pessoais são:

a) Tratados de forma lícita, leal e transparente (“licitude, lealdade e transparência”) em relação ao titular dos dados;

[…]

2. O responsável pelo tratamento dos dados é responsável pelo cumprimento do n.° 1, e deve poder comprová‑lo (“responsabilidade”).»

7. O artigo 15.° do Regulamento 2018/1725, sob a epígrafe «Informações a prestar caso os dados pessoais sejam recolhidos junto do titular dos dados», dispõe no seu n.° 1, alínea d):

«Caso os dados pessoais sejam recolhidos junto do titular dos dados, o responsável pelo tratamento deve prestar‑lhe, aquando da recolha dos dados pessoais, todas as informações seguintes:

[...]

d) Os destinatários ou as categorias de destinatários dos dados pessoais, se os houver.».

III. Antecedentes do litígio

8. Em 7 de junho de 2017, o Conselho Único de Resolução (a seguir «CUR») adotou um programa de resolução para o Banco Popular, com fundamento no Regulamento (UE) n.° 806/2014 do Parlamento Europeu e do Conselho, de 15 de julho de 2014, que estabelece regras e um procedimento uniformes para a resolução de instituições de crédito e de certas empresas de investimento no quadro de um Mecanismo Único de Resolução e de um Fundo Único de Resolução bancária e que altera o Regulamento (UE) n.° 1093/2010(3), aprovado no mesmo dia por decisão da Comissão Europeia (4), o que significa concretamente que os instrumentos de capital do banco foram reduzidos ou convertidos e cedidos por transferência de ações.

9. Em conformidade com o artigo 20.°, n.os 16 a 18, do Regulamento n.° 806/2014, o CUR confiou à Deloitte, na qualidade de «pessoa independente» (5) a tarefa de efetuar uma avaliação da diferença de tratamento para determinar se os acionistas e os credores, afetados deste modo pela medida de resolução, teriam beneficiado de um tratamento mais favorável se essa instituição tivesse sido objeto de um processo normal de insolvência.

10. Em 14 de junho de 2018, a Deloitte transmitiu esta avaliação da diferença de tratamento (a seguir «avaliação 3») ao CUR. Através de uma decisão preliminar, o CUR indicou que, para lhe permitir adotar uma decisão final sobre a necessidade ou não de conceder aos acionistas e aos credores afetados pela resolução do Banco Popular uma compensação a título do artigo 76.°, n.° 1, alínea e), do Regulamento n.° 806/2014, lançava o processo relativo ao direito a ser ouvido, incluindo uma primeira fase de registo, para verificar a elegibilidade das partes que manifestam o seu interesse, e uma segunda fase de consulta, no âmbito da qual os acionistas e credores afetados apresentaram os seus comentários sobre a decisão preliminar do CUR, à qual estava anexada a avaliação 3.

11. Os dados recolhidos na fase de registo, a saber, as provas da identidade dos participantes e da propriedade de instrumentos de capital do Banco Popular, reduzidos ou convertidos e transferidos, eram acessíveis a um número limitado de membros do pessoal do CUR responsáveis pelo tratamento desses dados para determinar a elegibilidade dos participantes. Esses dados não eram visíveis para os membros do pessoal do CUR responsáveis pelo tratamento dos comentários recebidos na fase de consulta, durante a qual receberam unicamente comentários identificados com referência a um código alfanumérico (6) atribuído a cada comentário apresentado através do formulário.

12. Após a agregação, a filtragem automática e a categorização dos comentários, o CUR transmitiu à Deloitte (7) os comentários relativos à avaliação 3 assim filtrados, categorizados e agregados. Os comentários transferidos à Deloitte diziam respeito unicamente aos recebidos na fase de consulta e tinham um código alfanumérico, desenvolvido para efeitos de auditoria, a fim de permitir ao CUR verificar e eventualmente demonstrar a posteriori que cada comentário tinha sido tratado e tido devidamente em conta. Através desse código, o CUR era o único a poder ligar os comentários aos dados recebidos na fase de registo. A Deloitte não tinha e continua a não ter acesso à base de dados recolhidos durante a fase de registo.

13. Os acionistas e os credores afetados (a seguir «reclamantes») transmitiram, ao abrigo do Regulamento 2018/1725, cinco reclamações à AEPD com fundamento de que a declaração de confidencialidade relativa ao tratamento de dados pessoais publicada pelo CUR não continha nenhuma menção da transmissão à Deloitte dos dados recolhidos através do formulário. Alegavam uma violação, pelo CUR, da sua obrigação de informação relativa ao tratamento de dados pessoais por força desse regulamento, prevista no artigo 15.°, n.° 1, alínea d) do referido regulamento.

14. A AEPD adotou uma decisão inicial de 24 de junho de 2020, anulada na sequência de um pedido de reapreciação do CUR e substituída, em 24 de novembro de 2020, pela decisão controvertida, redigida nos termos seguintes:

«1. A AEPD considera que os dados que o CUR partilhou com a Deloitte eram dados pseudonimizados, tanto porque os comentários da fase [de consulta] eram dados pessoais como porque o CUR partilhou o código alfanumérico que permitia ligar as respostas recebidas na fase [de registo] às da fase [de consulta], apesar de os dados fornecidos pelos participantes para se identificarem na fase [de registo] não terem sido comunicados à Deloitte.

2. A AEPD considera que a Deloitte era um destinatário dos dados pessoais dos reclamantes na aceção do artigo 3.°, ponto 13, do Regulamento 2018/1725. O facto de a Deloitte não ter sido mencionada na declaração de confidencialidade do CUR como potencial destinatária dos dados pessoais recolhidos e tratados pelo CUR, na sua qualidade de responsável pelo tratamento no âmbito do processo relativo ao direito a ser ouvido, constitui um incumprimento da obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), [do Regulamento 2018/1725].

3. À luz de todas as medidas técnicas e organizativas adotadas pelo CUR para atenuar os riscos para o direito das pessoas à proteção de dados no âmbito do processo relativo ao direito a ser ouvido, a AEPD decide não exercer o seu poder de correção previsto no artigo 58.°, n.° 2, [do Regulamento 2018/1725].

4. No entanto, a AEPD recomenda ao CUR que se certifique de que as suas declarações de confidencialidade em futuros processos relativos ao direito a ser ouvido abranjam o tratamento de dados pessoais tanto na fase de registo como na fase de consulta e incluam todos os potenciais destinatários das informações recolhidas, a fim de respeitar plenamente a obrigação de informar as pessoas em causa, em conformidade com o artigo 15.° [do Regulamento 2018/1725].»

IV. O acórdão recorrido

15. Por petição apresentada na Secretaria do Tribunal Geral em 1 de setembro de 2020 e por articulado de adaptação apresentado em 29 de janeiro de 2021, o CUR interpôs um recurso destinado, por um lado, à anulação da decisão controvertida e, por outro, à declaração da ilegalidade da decisão inicial da AEPD de 24 de junho de 2020.

16. O CUR invocou dois fundamentos de recurso em apoio do primeiro pedido (8). O primeiro fundamento de recurso diz respeito à violação do artigo 3.°, ponto 1, do Regulamento 2018/1725, uma vez que as informações transmitidas à Deloitte não constituíam dados pessoais, e o segundo fundamento de recurso é relativo à violação do direito a uma boa administração, consagrado no artigo 41.° da Carta dos Direitos Fundamentais da União Europeia.

17. No acórdão recorrido, o Tribunal Geral declarou este pedido inadmissível. Quanto ao mérito, julgou procedente o primeiro fundamento de recurso e anulou a decisão controvertida, sem analisar o segundo fundamento.

18. No que se refere ao primeiro fundamento, o Tribunal Geral considerou, primeiro, que a AEPD tinha considerado que as informações transmitidas à Deloitte «diziam respeito» a uma pessoa singular na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725 baseando‑se numa presunção, sem analisar nem o conteúdo, nem a finalidade, nem os efeitos das informações transmitidas à Deloitte (9), em violação do Acórdão Nowak (10).

19. Segundo, quanto ao requisito previsto no artigo 3.°, ponto 1, do Regulamento 2018/1725 segundo o qual a informação deve ser relativa a uma pessoa singular «identificada ou identificável», o Tribunal Geral entendeu que, no caso em apreço, cabia à AEPD examinar se os comentários transmitidos à Deloitte constituíam, em relação a esta, dados pessoais. Ora, segundo o acórdão recorrido, a AEPD limitou‑se a examinar a possibilidade de voltar a identificar os autores dos comentários do ponto de vista do CUR e não da Deloitte. Por conseguinte, dado que a AEPD não procurou saber se a Deloitte dispunha de meios legais e exequíveis que lhe permitiam aceder às informações suplementares necessárias para voltar a identificar os autores dos comentários, a AEPD não podia concluir que as informações transmitidas à Deloitte constituíam informações relativas a uma «pessoa singular identificável» na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725 (11).

V. Tramitação processual no Tribunal de Justiça e pedidos das partes

20. Por petição apresentada na Secretaria do Tribunal de Justiça em 5 de julho de 2023, a AEPD interpôs recurso do acórdão recorrido. Por Despacho do presidente do Tribunal de Justiça de 29 de novembro de 2023 (12), o Comité Europeu para a Proteção de Dados foi admitido a intervir em apoio dos pedidos da AEPD e, por Decisão de 20 de outubro de 2023, a Comissão Europeia foi admitida a intervir em apoio do CUR.

21. A AEPD conclui pedindo ao Tribunal de Justiça que se digne:

– anular o acórdão recorrido;

– proferir uma decisão definitiva no litígio;

– condenar o CUR nas despesas do presente recurso e do processo no Tribunal Geral.

22. O Comité Europeu para a Proteção de Dados, em apoio da AEPD, conclui pedindo ao Tribunal de Justiça que se digne:

– anular o acórdão recorrido;

– proferir uma decisão definitiva no litígio confirmando a decisão controvertida.

23. O CUR conclui pedindo ao Tribunal de Justiça que se digne:

– negar provimento ao recurso;

– a título subsidiário, anular a decisão controvertida;

– a título ainda mais subsidiário, remeter o processo para o Tribunal Geral, e

– condenar a AEPD nas despesas do presente recurso e do processo no Tribunal Geral.

24. A Comissão Europeia, em apoio do CUR, conclui pedindo ao Tribunal de Justiça que se digne:

– negar provimento ao recurso;

– condenar a AEPD nas despesas.

VI. Quanto ao presente recurso

25. Em apoio do seu recurso, a AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, invoca dois fundamentos. O primeiro visa contestar a interpretação feita pelo Tribunal Geral do conceito de «dados pessoais» na aceção do artigo 3.°, pontos 1 e 6, do Regulamento 2018/1725, tal como é interpretado pela jurisprudência do Tribunal de Justiça. O segundo fundamento é relativo à violação do princípio da responsabilidade enunciado no artigo 4.°, n.° 2, e no artigo 26.°, n.° 1, desse regulamento.

A. Quanto ao primeiro fundamento do recurso

26. O primeiro fundamento divide‑se em duas partes. A primeira parte diz respeito ao requisito segundo o qual as informações controvertidas devem «ser relativas» a uma pessoa singular e a segunda diz respeito ao requisito de esta pessoa ser «identificada ou identificável».

1. Quanto à primeira parte, relativa à questão de saber se as informações são «relativas» a uma pessoa singular

a) Argumentos das partes

27. A AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, alega que o Tribunal Geral cometeu um erro ao declarar que a AEPD se baseou numa presunção relativa à interpretação do requisito segundo o qual as informações transmitidas à Deloitte eram relativas a uma pessoa singular, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725. Na sua opinião, nas circunstâncias do caso vertente, não era necessária uma análise mais aprofundada da sua parte.

28. Por seu lado, o CUR sustenta que, como o Tribunal Geral declarou, a AEPD limitou‑se a indicar que os comentários controvertidos, apresentados pelos reclamantes na fase de consulta do processo relativo ao direito a ser ouvido, refletiam as suas opiniões ou pontos de vista, quando devia ter analisado se as informações transmitidas à Deloitte estavam ligadas a uma pessoa em especial pelo seu conteúdo, a sua finalidade ou o seu efeito, tal como é exigido pelo Acórdão Nowak.

b) Apreciação

29. Há que recordar que o Tribunal de Justiça declarou reiteradamente que a utilização do termo «informação» na definição do conceito de «dado pessoal» reflete o objetivo do legislador da União de atribuir um sentido amplo a este conceito, o qual abrange potencialmente qualquer tipo de informações (13), tanto objetivas como subjetivas sob a forma de opiniões ou de apreciações, na condição de «dizerem respeito» ao titular dos dados.

30. A este respeito, uma informação diz respeito a uma pessoa singular identificada ou identificável quando, devido ao seu conteúdo, finalidade ou efeito, está «relacionada» com uma determinada pessoa(14).

31. No que respeita às opiniões ou apreciações, tais como os comentários dos reclamantes em causa no caso vertente, parece‑me pertinente distinguir consoante se analise se as referidas opiniões ou apreciações «se referem» a uma pessoa ou pessoas visadas pelo texto da opinião ou da apreciação, ou se, como no caso em apreço, se trata de determinar se se referem ao seu autor. No primeiro caso, para concluir pela existência de uma informação respeitante à pessoa que é objeto da apreciação, há que analisar se o conteúdo, a finalidade ou o efeito da apreciação dizem respeito a esta pessoa. No segundo caso, em contrapartida, para determinar se a apreciação se refere à pessoa que a emitiu, parece‑me que se pode presumir que é esse o caso e que uma opinião ou uma apreciação diz necessariamente respeito ao seu autor.

32. Assim, no Acórdão Nowak, tratava‑se, em substância, de apreciar as informações contidas numa folha de respostas de exame. Estavam assim em causa duas pessoas: o candidato e o examinador. É certo que o Tribunal de Justiça analisou o conteúdo, a finalidade e o efeito das respostas do candidato para daí deduzir que elas lhe diziam respeito. Assim sendo, no que respeita mais especificamente às anotações do examinador, que refletem a sua opinião ou a sua apreciação (15), embora o Tribunal de Justiça tenha analisado o conteúdo, a finalidade e o efeito das informações contidas na folha de respostas para concluir que estas apreciações diziam respeito ao candidato, não procedeu a tal análise para considerar que elas constituíam informações que diziam respeito ao examinador, que era o autor (16). Em meu entender, não se pode, portanto, excluir totalmente que uma presunção (simples) possa ser aplicada quando se trata de avaliar se uma opinião ou uma apreciação ou, como no caso vertente, um comentário, é «relativo» ao seu autor.

33. Daí concluo que, salvo prova em contrário, os comentários em causa no caso vertente, uma vez que emanavam dos reclamantes e mostravam a «sua lógica e o seu raciocínio», refletindo assim a expressão da sua «opinião subjetiva», «diziam respeito» necessariamente aos referidos reclamantes, independentemente da finalidade ou do efeito dos seus comentários.

34. Em qualquer caso, mesmo na falta de tal presunção no caso vertente, sou de opinião que os comentários em causa «dizem respeito» aos reclamantes devido ao seu conteúdo, à sua finalidade e ao seu efeito.

35. A este respeito, o CUR sustenta que os argumentos relativos à finalidade e o contexto dos comentários em causa são inoperantes por não terem sido analisados na decisão controvertida, inadmissíveis por conterem a alegação de factos novos e, de qualquer modo, erróneos.

36. Esta argumentação não me convence. Com efeito, tanto a análise efetuada pela AEPD na decisão controvertida como a apreciação do Tribunal Geral inserem‑se num contexto jurídico que foi tido em conta e que menciona claramente a finalidade e o efeito dos comentários em causa, apresentados no âmbito de um processo relativo ao direito a ser ouvido. Estes argumentos relativos à finalidade e ao efeito dos comentários em causa são, por conseguinte, operantes e admissíveis.

37. Além disso, quanto ao mérito, resulta do quadro legal aplicável que a finalidade do processo relativo ao direito a ser ouvido, no âmbito do qual foram apresentados os comentários em causa, era a de permitir que os acionistas e credores afetados dessem o seu contributo para o processo, nomeadamente para permitir ao CUR dispor de todas as informações necessárias para tomar uma decisão final sobre a necessidade ou não de conceder uma compensação aos acionistas e aos credores, afetados pela resolução do Banco Popular, em aplicação do princípio segundo o qual nenhum credor pode ser mais prejudicado do que no caso de liquidação segundo um processo normal de insolvência (17). Acresce que estes comentários, uma vez tidos em conta pelo CUR, eram suscetíveis de produzir um efeito sobre os interesses e os direitos dos reclamantes em matéria de compensação financeira.

38. Concluo que os comentários em causa se referem aos titulares dos dados no caso vertente, inclusive devido à sua finalidade e ao seu efeito.

39. Acrescento que, na verdade, os comentários em causa, tal como foram transferidos para a Deloitte, foram «filtrados, categorizados e agregados», de modo que, tal como resulta dos factos apurados pelo Tribunal Geral (18), os comentários individuais não podiam ser distinguidos no âmbito de um mesmo tema; no entanto, pode admitir‑se que, mesmo agregados, estes comentários coletivos refletem, no seu conteúdo, os pontos de vista pessoais sobre a avaliação 3. Com efeito, constituem um conjunto de opiniões que, enquanto tais, constituem informações que dizem respeito às pessoas que as exprimiram. A sua filtragem, a sua categorização e a sua agregação não alteram esta verificação, caso contrário bastaria, para escapar ao requisito de a informação ser «relativa» a uma pessoa singular, agregar vários pontos de vista. O facto de não se poder, no meio deste conjunto de comentários, distinguir as diferentes opiniões individuais parece‑me estar mais abrangido pelo segundo requisito cumulativo, relativo à identificabilidade dos titulares dos dados, analisado no quadro da segunda parte do presente fundamento, do que pelo requisito que implica que o comentário esteja «relacionado» com uma pessoa singular.

40. Nestas circunstâncias, sou de opinião que se pode considerar que a apreciação do Tribunal Geral enferma de um erro de direito a este respeito, uma vez que este considerou que a AEPD não tinha cumprido a análise exigida pelo Acórdão Nowak para concluir que os comentários em causa eram «relativos» a pessoas singulares, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725.

41. Se o Tribunal de Justiça decidir julgar improcedente esta primeira parte e declarar que os comentários pseudonimizados em causa não são relativos aos seus autores, a análise da segunda parte do fundamento tornar‑se‑ia supérflua, visto que, nos termos do artigo 3.°, ponto 1, do Regulamento 2018/1725, se trata de um requisito necessário para a existência de um dado pessoal, cumulativo com o da identificabilidade dos titulares dos dados, analisada em seguida.

2. Quanto à segunda parte, relativa ao requisito de identificabilidade dos titulares dos dados

42. A AEPD e o Comité Europeu para a Proteção de Dados sustentam, em substância, que o Tribunal Geral cometeu dois erros, o primeiro relativo ao conceito de «pseudonimização» e o segundo relativo à interpretação do Acórdão Breyer (19), o que o CUR e a Comissão contestam.

a) Quanto à primeira alegação, relativa ao erro respeitante aos efeitos da pseudonimização

43. Esta alegação ilustra a existência de duas abordagens muito diferentes do alcance do âmbito de aplicação das regras da proteção de dados. É necessário incluir automaticamente os dados pseudonimizados com base pelo simples facto de que os titulares dos dados permanecem identificáveis, independentemente da acessibilidade aos dados suplementares de identificação, ou deve considerar‑se que, na sequência do processo de pseudonimização, os dados só são dados pessoais para as pessoas que podem razoavelmente identificar os titulares dos dados?

1) Argumentos das partes

44. A AEPD e o Comité Europeu para a Proteção de Dados sustentam, em substância, que os dados pseudonimizados continuam a ser dados pessoais pelo simples facto de os titulares dos dados permanecem identificáveis, uma vez que continuam a existir informações que permitem identificá‑las. A abordagem do Tribunal Geral é errónea, uma vez que permite considerar os dados pseudonimizados como dados anonimizados relativamente ao destinatário, o que representa um risco para a proteção dos titulares dos dados e leva a confundir a pseudonimização com a anonimização. Tal abordagem, contrária ao texto e ao objetivo do Regulamento 2018/1725, permitiria ao responsável pelo tratamento subtrair indevidamente os dados pessoais do âmbito de aplicação do direito da União em matéria de proteção desses dados.

45. O CUR e a Comissão sustentam, por seu lado, que os dados pseudonimizados continuam a ser dados pessoais para o responsável pelo tratamento que os pseudonimizou, mas que, para os destinatários, há que analisar a identificabilidade dos titulares dos dados. Além disso, embora o artigo 3.°, ponto 1, do Regulamento 2018/1725 não especifique quem deve poder identificar o titular dos dados, à luz do considerando 16 e no contexto do artigo 15.°, n.° 1, alínea d), aqui em causa, o que importa é o ponto de vista do destinatário. Na sua opinião, se este destinatário não receber os dados pessoais, os titulares dos dados não têm interesse em ser informados da transferência de dados, uma vez que os seus direitos não são afetados.

2) Apreciação

46. Desde logo, é útil recordar que a pseudonimização é um tratamento aplicado aos dados pessoais para, em conformidade com o considerando 17 do Regulamento 2018/1725, «reduzir os riscos» de colocar em correlação um conjunto de dados com a identidade de um titular dos dados e «ajudar os responsáveis pelo tratamento e os subcontratantes a cumprir as suas obrigações de proteção de dados».

47. O artigo 3.°, ponto 6, do Regulamento 2018/1725 define assim a pseudonimização como «o tratamento de dados pessoais de forma que deixem de poder ser atribuídos a um titular de dados específico sem recorrer a informações suplementares, desde que [essas informações suplementares] sejam mantidas separadamente e sejam sujeitas a medidas técnicas e organizativas destinadas a assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável» (20).

48. A pseudonimização não é, portanto, um elemento da definição dos dados pessoais, definidos por sua vez pelo artigo 3.°, ponto 1, do Regulamento 2018/1725 à luz do conceito de «identificabilidade» do titular dos dados. Aliás, como a Comissão indicou no seu articulado de intervenção, esse regulamento define o conceito de pseudonimização, fazendo assim referência ao processo de adoção de uma medida de salvaguarda ou de uma medida técnica e organizacional, mas não o conceito de «dados pseudonimizados».

49. Esta interpretação é confirmada pela leitura conjugada do artigo 3.°, ponto 6, e do considerando 16 do referido regulamento, cuja primeira frase recorda que «[o]s princípios da proteção de dados deverão aplicar‑se a todas as informações relativas a uma pessoa singular identificada ou identificável».

50. Além disso, o considerando 16 do Regulamento 2018/1725 merece uma análise mais detalhada (21). Com efeito, contém uma segunda frase que enuncia que «[os] dados pessoais que tenham sido pseudonimizados, que possam ser atribuídos a uma pessoa singular mediante a utilização de informações suplementares, deverão ser considerados informações sobre uma pessoa singular identificável». Seguem‑se a terceira e quarta frases que precisam o conteúdo desta exigência de identificabilidade.

51. Deduzo da letra destas disposições que a pseudonimização deixa em aberto a possibilidade de os titulares dos dados não serem identificáveis, caso contrário esta redação desse considerando 16 não teria razão de ser. Acrescento que as últimas frases do referido considerando relativas à anonimização confirmam esta interpretação: excluem os dados anonimizados (ou tornados anónimos) do âmbito de aplicação do Regulamento 2018/1725 (22), mas só excluem os dados pseudonimizados apenas na medida em que os titulares dos dados não sejam identificáveis. Em caso de impossibilidade de identificar as referidas pessoas, estas são, portanto, consideradas do ponto de vista jurídico como suficientemente protegidas pelo processo de pseudonimização, não obstante o facto de os dados suplementares de identificação não terem sido totalmente apagados.

52. Por outras palavras, não se trata de subtrair automaticamente os dados pseudonimizados do âmbito de aplicação deste regulamento (23). Todavia, à luz do considerando 16 deste último, não se pode excluir que tais dados possam, em certas condições, escapar ao conceito de «dados pessoais».

53. Contrariamente ao que sustenta a AEPD, tal abordagem não me parece contrária ao objetivo de garantir um nível elevado de proteção dos dados pessoais, nomeadamente à luz dos requisitos de identificabilidade estabelecidos pelas disposições aplicáveis, por um lado, e à luz da sua interpretação pela jurisprudência, por outro.

54. Primeiro, o considerando 16 do Regulamento 2018/1725 refere‑se à identificabilidade pelo responsável pelo tratamento «[ou] por outra pessoa»: esta conceção ampla, embora não ilimitada (24), insere‑se numa abordagem protetora dos dados pessoais.

55. Do mesmo modo, esse considerando 16 prevê que deverão ser tidos em conta todos os meios que apresentem uma probabilidade razoável de ser utilizados para identificar direta ou indiretamente a pessoa singular, tendo em conta todos os fatores objetivos, como os custos e o tempo necessário para a identificação, tendo em conta as tecnologias disponíveis à data do tratamento dos dados e a evolução tecnológica, o que constitui uma definição ampla e protetora dos dados pessoais.

56. Segundo, a interpretação que a jurisprudência faz deste conceito de «identificabilidade», centrada no risco de desanonimização dos titulares dos dados, permite também uma aplicação ampla do conceito de «dados pessoais». Assim, o Tribunal de Justiça qualificou sistematicamente de «dados pessoais» os dados que, embora dissociados dos dados de identificação na posse de outra pessoa, podiam, no contexto em causa, implicar um risco de os titulares dos dados voltarem a ser identificados (25).

57. Assim, só se o risco de identificação for inexistente ou insignificante (26) é que um dado pode escapar, do ponto de vista jurídico, à qualificação de «dados pessoais».

58. Os argumentos da AEPD e do Comité Europeu para a Proteção de Dados relativamente aos perigos decorrentes de uma interpretação demasiado estrita dos dados pessoais não me convencem. Com efeito, o facto de as regras decorrentes do Regulamento 2018/1725 não se aplicarem aos dados relativos a pessoas não identificáveis não impede que seja acionada, se for caso disso, a responsabilidade jurídica das entidades que estão na origem de comportamentos repreensíveis, por exemplo, em caso de divulgação dos dados que implicam um prejuízo. Em contrapartida, parece‑me desproporcionado impor a uma entidade, que não poderia razoavelmente identificar os titulares dos dados, obrigações decorrentes do Regulamento 2018/1725 (27), obrigações que essa entidade não poderia, por hipótese, cumprir ou que a obrigariam precisamente a tentar identificar os titulares dos dados.

59. À luz destas considerações, se analisarmos o litígio em relação aos dados tais como foram transferidos à Deloitte, sou de opinião que, contrariamente ao que sustenta a AEPD, era necessário determinar se o tratamento de pseudonimização dos dados em causa era suficientemente sólido para concluir que os reclamantes, autores das informações transmitidas à Deloitte, não eram razoavelmente identificáveis. Por outras palavras, neste contexto, se a Deloitte dispusesse de meios razoáveis para identificar os referidos reclamantes, poderia considerar‑se que tratava dados pessoais.

60. A primeira alegação suscitada pela AEPD deve, portanto, na minha opinião, ser julgada improcedente.

b) Quanto à segunda alegação, relativa ao erro na comparação efetuada com o Acórdão Breyer

1) Argumentos das partes

61. Segundo a AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, os dados pseudonimizados em causa são dados pessoais para o CUR e, por conseguinte, cabia ao CUR a obrigação de informação aos titulares dos dados sobre o destinatário. Alega, em substância, que o Tribunal Geral interpretou erradamente o Acórdão Breyer que dizia respeito a uma situação de facto diferente.

62. Segundo o CUR, apoiado pela Comissão, em contrapartida, a comparação com o Acórdão Breyer é pertinente e leva a considerar que a obrigação de informação só se aplica se os dados transferidos forem dados pessoais do ponto de vista do destinatário, neste caso a Deloitte, o que, como o Tribunal Geral julgou, com razão, não foi demonstrado no caso em apreço.

2) Apreciação

63. Sou de opinião que a obrigação de informação, prevista pelo artigo 15.°, n.° 1, alínea d) do Regulamento 2018/1725 e o paralelismo com o Acórdão Breyer conduzem, no caso vertente, a uma solução diferente da do Tribunal Geral, o que passarei a expor no âmbito da análise da presente alegação.

64. O artigo 4.°, n.° 1, alínea a), do Regulamento 2018/1725 impõe a exigência de um tratamento lícito, leal e transparente dos dados em relação ao titular dos dados.

65. Em especial, o artigo 15.°, n.° 1, alínea d) desse regulamento prevê que, caso os dados pessoais sejam recolhidos junto do titular dos dados, o responsável pelo tratamento informa os titulares dos dados, «aquando da recolha dos dados pessoais», dos eventuais destinatários dos referidos dados. Afigura‑se, assim, que esta informação deve ser dada imediatamente pelo responsável pelo tratamento, a saber, no momento da recolha dos dados (28).

66. A importância do cumprimento desta obrigação de informação é igualmente confirmada pelo considerando 35 do Regulamento 2018/1725, que enuncia que os princípios do tratamento equitativo e transparente exigem que o titular dos dados seja informado da operação de tratamento de dados e das suas finalidades, sublinhando que o responsável pelo tratamento deverá fornecer ao titular as informações adicionais necessárias para assegurar um tratamento equitativo e transparente tendo em conta as circunstâncias e o contexto específicos em que os dados pessoais forem tratados (29).

67. Tal obrigação de informação é tanto mais importante quanto a validade do consentimento dado pelo titular dos dados depende, designadamente, da questão de saber se esse titular obteve previamente as informações à luz de todas as circunstâncias que rodeiam o tratamento dos dados em questão, nos termos dos artigos 14.° e 15.° do Regulamento 2018/1725, e que lhe permitem dar o consentimento com pleno conhecimento de causa (30).

68. Acrescento que a única exceção a esta obrigação de informação, prevista no artigo 15.°, n.° 4, do Regulamento 2018/1725, visa a hipótese de o titular dos dados já ter conhecimento das informações em causa.

69. Deduzo daí que, no caso vertente, esta obrigação de informação se insere no âmbito da relação jurídica existente entre os titulares dos dados, neste caso os reclamantes, por um lado, e o CUR na qualidade de responsável pelo tratamento, por outro, e não no âmbito da relação entre o CUR e o destinatário, a saber, a Deloitte. A obrigação de informação tem, assim, por objeto os dados tais como são detidos pelo CUR antes da transferência para a Deloitte. Ora, não se contesta que se trata de dados pessoais, uma vez que o CUR detém os comentários e a base de identificação das pessoas que os emitiram.,

70. Esta abordagem do «ponto de vista pertinente» (31), leva‑me, assim, a uma solução diferente da do Tribunal Geral, mesmo efetuando a comparação com o Acórdão Breyer.

71. Recordo que, no litígio que deu origem à questão prejudicial que se colocava nesse Acórdão, P. Breyer pretendia que o responsável pelo tratamento (a República Federal da Alemanha) fosse proibido de conservar o seu endereço IP dinâmico. As informações suplementares que permitiam a sua identificação através do endereço IP do seu computador estavam na posse, não do responsável pelo tratamento, mas sim do fornecedor de acesso à Internet. A questão era, portanto, a de saber se o endereço IP dinâmico detido pelo responsável pelo tratamento podia ser qualificado de «dado pessoal» e, por conseguinte, no âmbito da relação jurídica entre P. Breyer e o referido responsável pelo tratamento, desencadear obrigações em matéria de conservação a cargo deste último, ainda que os elementos de identificação de P. Breyer estivessem na posse de uma pessoa diferente do responsável pelo tratamento. Em substância, considerou‑se que o responsável pelo tratamento, apesar de não deter as informações suplementares de identificação, podia razoavelmente aceder às mesmas e o endereço IP dinâmico foi, portanto, qualificado de «dado pessoal».

72. No caso vertente, como recordei anteriormente (32), a obrigação de informação insere‑se no âmbito da relação entre os titulares dos dados (os reclamantes) e o responsável pelo tratamento (o CUR): é no momento em que os dados em causa são recolhidos pelo CUR e, no que se refere, em especial, à informação sobre o destinatário, o mais tardar no momento em que este é conhecido, que surge a obrigação de informação. Ora, quando esse momento se cristaliza, os dados em causa são dados pessoais na posse do CUR, que detém os dados suplementares de identificação. Tendo em conta a obrigação de informação em causa e tendo em conta o momento em se cristaliza, os dados em causa constituíam, portanto, dados pessoais, independentemente da sua identificabilidade pela Deloitte, que não é afetada pela relação jurídica entre os reclamantes e o CUR, única pertinente, nem por esta obrigação de informação que incumbe ao CUR.

73. É nisto me parece que o paralelismo com o Acórdão Breyer dever ser relativizado, no caso em apreço.

74. Daí resulta que a obrigação de informação incumbia ao CUR, na qualidade de responsável pelo tratamento, e devido à sua relação com os reclamantes, junto dos quais recolheu os dados em causa, independentemente do caráter pessoal ou não dos dados tais como transferidos para a Deloitte.

75. O argumento do CUR, reiterado na audiência, segundo o qual o ponto vista de destinatário é pertinente, uma vez que importa verificar se é ou não «destinatário de dados pessoais», deve, nesta lógica, ser rejeitado.

76. A este respeito, é certo que o texto do artigo 15.°, n.° 1, alínea d) do Regulamento 2018/1725 que evoca os «destinatários [...] dos dados pessoais» pode prestar‑se à confusão. Todavia, o efeito útil desta disposição impõe que a informação seja transmitida aos titulares dos dados logo que possível e previamente à referida transferência de dados (33). No caso vertente, ainda que o CUR não tivesse, no momento da recolha inicial dos comentários, a intenção de solicitar o parecer da Deloitte para saber se esses comentários alteravam a avaliação 3, resulta da decisão controvertida no Tribunal Geral que a Deloitte assistiu o CUR no âmbito do processo do direito a ser ouvido (34). Além disso, a intenção do CUR de comunicar os dados pseudonimizados à Deloitte pode ser considerada como tendo existido, o mais tardar, no momento em que foi decidido tratar os comentários em causa precisamente para os pseudonimizar (35), porque se assim não fosse a pseudonimização não teria nenhuma justificação.

77. Sou da opinião que o facto de fiscalizar o cumprimento da obrigação de informação no momento em que os dados foram transferidos pelo CUR à Deloitte, colocando‑se do seu ponto de vista de destinatário para qualificar os dados em causa como sendo dados pessoais ou não, leva a um adiamento no tempo da referida fiscalização. Por conseguinte, esta fiscalização é adiada, erradamente, uma vez que é efetuada sobre os dados já transferidos ao destinatário, quando o objeto da obrigação de informação diz respeito à relação entre o CUR e os reclamantes e visa permitir o consentimento esclarecido destes últimos antes da transferência.

78. Acresce que, no que respeita ao consentimento dos reclamantes, a participação destes no processo do direito a ser ouvido pode certamente ser interpretada como um consentimento tácito em partilhar dados pessoais com o responsável pelo tratamento com vista a que os seus comentários sejam tidos em conta. No entanto, na minha opinião, isso não é suficiente para constituir um consentimento esclarecido com vista à pseudonimização dos dados e à sua transferência para a Deloitte sem uma informação prévia a este respeito por parte do CUR (36).

79. Daí resulta que, em minha opinião, a obrigação de informação que incumbe ao CUR se aplicava no caso vertente a montante da transferência dos dados em questão e independentemente do seu caráter pessoal ou não na posse da Deloitte.

80. Por conseguinte, o facto de a pseudonimização ser ou não suficientemente sólida e eficaz, para poder considerar‑se que os dados na posse da Deloitte constituem ou não dados pessoais, não me parece, em última análise, operante à luz da obrigação de informação que incumbe ao CUR.

81. Consequentemente, a obrigação de informação que incumbe ao CUR na qualidade de responsável pelo tratamento devia ser cumprida, no caso vertente, e o acórdão recorrido deve, por essa razão, ser anulado por erro de direito.

82. Uma vez que o ponto de vista do destinatário dos dados em causa não é pertinente à luz da obrigação de informação prevista pelo artigo 15.°, n.° 1, alínea d) do Regulamento 2018/1725, os argumentos das partes relativos à possibilidade de a Deloitte identificar, através de meios legais e exequíveis na prática, os titulares dos dados, revelam‑se inoperantes e portanto não há que analisá‑los.

83. No caso de o Tribunal de Justiça não ser desta opinião, saliento, a título subsidiário, que a AEPD contesta, a este respeito, a conclusão do Tribunal Geral segundo a qual a Deloitte não teria acesso aos dados de identificação. Baseia‑se, em especial, na relação contratual de subcontratação que existia entre o CUR e a Deloitte. O CUR e a Comissão alegam que, ao fazê‑lo, a AEPD apresenta novas alegações de facto que são inadmissíveis em sede do recurso. Partilho esta opinião. Com efeito, a existência de uma relação contratual entre o CUR e a Deloitte, que demonstra a possibilidade de a Deloitte pedir ao CUR a identificação dos reclamantes, constitui uma argumentação nova, sobre a qual o Tribunal Geral aliás não se pronunciou de modo nenhum. Daí resulta que esta argumentação deve, se for caso disso, ser julgada inadmissível em aplicação do artigo 170.°, n.° 1, segundo período, do Regulamento de Processo do Tribunal de Justiça, segundo o qual no recurso não pode ser alterado o objeto do litígio perante o Tribunal Geral (37).

B. Quanto ao segundo fundamento de recurso, analisado a título subsidiário

84. Com o seu segundo fundamento de recurso, relativo à violação do princípio da responsabilidade enunciado no artigo 4.°, n.° 2, e no artigo 26.°, n.° 1, do Regulamento 2018/1725, a AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, sustenta que Tribunal Geral considerou erradamente que lhe incumbia demonstrar que as informações transmitidas à Deloitte constituíam dados pessoais, em violação do princípio da responsabilidade do CUR.

85. À luz das considerações precedentes e, em especial, dos n.os 81 e 82, supra, entendo que não há que analisar este segundo fundamento de recurso.

86. Por conseguinte, evocá‑lo‑ei apenas com brevidade, a título subsidiário.

87. Quanto à admissibilidade, contestada pelo CUR, deste fundamento não suscitado perante o Tribunal Geral, recordo que um recorrente pode interpor recurso de uma decisão do Tribunal Geral invocando fundamentos com origem no próprio acórdão recorrido e que se destinem a criticar juridicamente a sua justeza (38). Parece‑me ser esse o caso do presente fundamento de recurso que é, portanto, admissível.

88. Quanto ao mérito, há que recordar que o Tribunal Geral julgou que, dado que a AEPD não procurou saber se a Deloitte dispunha de meios legais e exequíveis que lhe permitiam aceder às informações suplementares necessárias para voltar a identificar os reclamantes, a AEPD não podia concluir que as informações transmitidas à Deloitte constituíam informações relativas a uma «pessoa singular identificável» na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725.

89. A AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, sustenta, em substância, que o Tribunal Geral devia ter verificado se o CUR, responsável pelo tratamento, tinha demonstrado que tinha anonimizado os dados controvertidos em relação à Deloitte.

90. O CUR contesta esta argumentação, alegando que o princípio da responsabilidade só se aplica perante dados pessoais e que, no caso em apreço, os dados que estavam na posse da Deloitte tinham sido anonimizados.

91. A Comissão, por seu lado, sustenta que, num primeiro momento, a AEPD tem um ónus da prova razoável para demonstrar, com base nos elementos de prova disponíveis, a existência de dados pessoais. Num segundo momento, cabe ao responsável pelo tratamento em causa refutar esta conclusão, apresentando elementos suplementares.

92. Recordo que, em virtude do artigo 4.°, n.° 1, alínea a), do Regulamento 2018/1725, os dados pessoais devem ser tratados de forma lícita, leal e transparente em relação ao titular dos dados. O artigo 4.°, n.° 2, desse regulamento prevê que «o responsável pelo tratamento dos dados é responsável pelo cumprimento do n.° 1, e deve poder comprová‑lo». Decorre assim do princípio da responsabilidade, enunciado no artigo 4.°, n.° 2, e precisado no artigo 26.°, n.° 1, do referido regulamento, que o responsável pelo tratamento deve poder comprovar que cumpre os princípios relativos ao tratamento de dados pessoais referidos no n.° 1 do artigo 4.° (39).

93. Se o responsável pelo tratamento apresentar elementos de prova suficientes neste sentido, pode considerar‑se que cumpriu o ónus da prova que lhe incumbe (40).

94. No caso vertente, parece‑me que o CUR invocou diversos elementos de facto (nomeadamente os processos de filtragem, de categorização, de agregação dos comentários, descritos na decisão controvertida e no acórdão recorrido) para provar, de acordo com o princípio da responsabilidade que lhe incumbia, que a identificação dos titulares dos dados pela Deloitte era impossível.

95. Perante o Tribunal Geral, a AEPD contrapôs a este respeito uma posição de princípio que consistia em colocar‑se do ponto de vista do CUR e não da Deloitte e, assim, em qualificar como «dados pessoais» os comentários transferidos para a Deloitte.

96. Admitindo, para efeitos da análise subsidiária do presente fundamento, que o ponto de vista da Deloitte era pertinente no caso vertente (41), pode considerar‑se que, tal como julgou o Tribunal Geral, cabia à AEPD demonstrar (42) por que razão, jurídica ou técnica, o processo de pseudonimização aplicado pelo CUR no caso em apreço não era suficiente e devia levar a considerar que a Deloitte tratava dados pessoais.

97. Por conseguinte, sou da opinião que, se for caso disso, há que confirmar o acórdão recorrido no que se refere a este segundo fundamento de recurso.

VII. Quanto ao recurso no Tribunal Geral

98. Em virtude do artigo 61.°, primeiro parágrafo, do Estatuto do Tribunal de Justiça da União Europeia, quando o recurso for julgado procedente, o Tribunal de Justiça anula a decisão do Tribunal Geral. Pode, neste caso, decidir definitivamente o litígio, se estiver em condições de ser julgado, ou remeter o processo ao Tribunal Geral, para julgamento.

99. O primeiro fundamento de recurso suscitado pelo CUR contra a decisão controvertida no Tribunal Geral é relativo à violação do artigo 3.°, ponto 1, do Regulamento 2018/1725. Decorre dos n.os 63 a 82 das presentes conclusões que, uma vez que o CUR não cumpriu a obrigação de informação que lhe incumbe por força do artigo 15.°, n.° 1, alínea d) do Regulamento 2018/1725, a decisão controvertida deve, na minha opinião, ser confirmada.

100. Em contrapartida, não me parece que o segundo fundamento de recurso, relativo a violação pela AEPD do direito à boa administração no âmbito do processo que conduziu à adoção da decisão controvertida, esteja em condições de ser julgado.

101. Com efeito, o CUR alega, em particular, que, no âmbito do procedimento administrativo que antecedeu a adoção da decisão controvertida, a AEPD violou o seu direito de acesso ao processo, o seu direito a ser ouvido, bem como o princípio da igualdade de armas, ao recusar‑lhe o acesso ao processo, por um lado, e ao não lhe comunicar as observações dos reclamantes ou o respetivo conteúdo, por outro.

102. Ora, o Tribunal Geral entendeu que, uma vez que o primeiro fundamento do recurso foi julgado procedente, não havia que analisar o segundo fundamento de recurso que lhe foi submetido. Por conseguinte, este fundamento, que implica nomeadamente apreciações de facto, não está em condições de ser julgado. Parece‑me, portanto, que o processo deve ser remetido para o Tribunal Geral para que este se pronuncie a este respeito, reservando‑se para final a decisão quanto às despesas.

VIII. Conclusão

103. À luz das considerações precedentes, proponho que o Tribunal de Justiça se digne:

– anular o Acórdão do Tribunal Geral da União Europeia de 26 de abril de 2023, CUR/AEPD (T‑557/20, EU:T:2023:219);

– remeter o processo para o Tribunal Geral para que este se pronuncie sobre o segundo fundamento de recurso que lhe foi submetido;

– reservar para final a decisão sobre as despesas.

1 Língua original: francês.

2 Regulamento do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento (CE) n.° 45/2001 e a Decisão n.° 1247/2002/CE (JO 2018, L 295, p. 39).

3 JO 2014, L. 225, p. 1.

4 Decisão (UE) 2017/1246 da Comissão, de 7 de junho de 2017, que aprova o programa de resolução para o Banco Popular Español S.A. (JO 2017, L 178, p. 15).

5 O artigo 20.°, n.° 1, do Regulamento n.° 806/2014 prevê que esta pessoa é «uma pessoa independente de qualquer autoridade pública, incluindo o CUR e a autoridade nacional de resolução e da entidade em causa». No que se refere a este conceito de «pessoa independente», o artigo 20.°, n.° 16, desse regulamento remete para o artigo 20.°, n.° 1.

6 Trata‑se de um identificador único universal de 33 dígitos, gerados de forma aleatória.

7 Resulta da decisão controvertida que a Deloitte apoiou o CUR na qualidade de pessoa independente no seu processo de decisão. Resulta também dessa decisão que, em 18 de março de 2020, o CUR decidiu que não era devida nenhuma compensação aos acionistas e credores afetados e indicou que essa decisão se baseava na avaliação pós‑resolução efetuada pela Deloitte e na análise dos comentários recebidos no âmbito do processo do direito a ser ouvido.

8 O segundo pedido destinava‑se a que a decisão inicial fosse declarada ilegal. No acórdão recorrido, o Tribunal Geral julgou improcedente esse segundo fundamento de recurso, por falta de competência, com o fundamento de que o CUR pretendia, ao fazê‑lo, obter uma sentença declarativa e não a anulação de um ato.

9 V. n.os 64, 73 e 74 do acórdão recorrido.

10 Acórdão de 20 de dezembro de 2017 (C‑434/16, a seguir «Acórdão Nowak», EU:C:2017:994). Nas presentes conclusões, serão citados, por analogia, os acórdãos que aplicam a Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31) e o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1, a seguir «RGPD»). Com efeito, tal como resulta dos considerandos 4 e 5 do Regulamento 2018/1725, bem como do artigo 2.°, n.° 3, e do artigo 98.° do RGPD, o legislador da União pretendeu instituir um regime de proteção dos dados pessoais pelas instituições, pelos órgãos e pelos organismos da União que é equivalente ao do RGPD para assegurar uma proteção uniforme e coerente das pessoas singulares relativamente ao tratamento dos seus dados pessoais na União (v. Acórdão de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215, n.° 43).

11 V. n.os 100, 103 e 105 do acórdão recorrido.

12 C‑413/23 P, EU:C:2023:1036.

13 V. designadamente a enumeração, não exaustiva, no n.° 36 das Conclusões do advogado‑geral Pitruzzella no processo Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2022:1000).

14 V. Acórdão Nowak, n.os 34 e 35. V., além disso, Acórdãos de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.os 23 e 24); de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.os 42 e 43); de 7 de março de 2024, OC/Comissão (C‑479/22 P, EU:C:2024:215, n.° 45); e de 7 de março de 2024, IAB Europe (C‑604/22, EU:C:2024:214, n.os 36 e 37).

15 Acórdão Nowak, n.° 43.

16 Acórdão Nowak, n.° 44 in fine.

17 V., neste sentido, n.os 5 a 7 do acórdão recorrido e n.° 9 das presentes conclusões.

18 V. n.° 23 do acórdão recorrido.

19 Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, a seguir «Acórdão Breyer», EU:C:2016:779,).

20 V. também, a este respeito, o parecer relativo ao conceito de dados pessoais (Grupo de Trabalho «Artigo 29.°», Parecer 4/2007, 20 de junho de 2007, WP 136) e o que aborda expressamente as técnicas de anonimização e de pseudonimização (Grupo de Trabalho «Artigo 29.°», Parecer 05/2014, 10 de abril de 2014, WP 216). Este procedimento de pseudonimização é, assim, particularmente importante, designadamente no contexto da investigação e das estatísticas.

21 Embora não tenham valor jurídico vinculativo e não possam servir de base a uma interpretação contrária aos objetivos prosseguidos pelo Regulamento 2018/1725, o Tribunal de Justiça recorre frequentemente aos considerandos na interpretação de disposições de um ato jurídico da União (v. nomeadamente conclusões do advogado‑geral Szpunar no processo Planet49, C‑673/17, EU:C:2019:246, n.° 71, e da advogada‑geral Kokott no processo Comissão/CK Telecoms UK Investments, C‑376/20 P, EU:C:2022:817).

22 De resto, do ponto de vista estritamente técnico, a anonimização não exclui as possibilidades de desanonimização, razão pela qual os responsáveis dos tratamentos que aplicam técnicas de anonimização devem analisar regularmente o risco inerente de desanonimização avaliando a sua gravidade e a probabilidade deste risco caso a caso (v., a este respeito, O. Tambou, Manuel de droit européen de la protection des données à caractère personnel, Bruylant 2020, n.° 68, e as referências citadas a este respeito, nomeadamente, na nota de rodapé n.° 162).

23 Embora a intenção inicial da introdução do conceito de «pseudonimização» no RGPD fosse a de proporcionar flexibilidade para aligeirar as obrigações em matéria de proteção dos dados (v., a este respeito, Kuner, C., Bygave, L. A. e Docksey, C., «Background and Evolution of the EU General Data Protection Regulation (GDPR)», em Kuner, C., Bygrave, L. A., Docksey, C., e Drechsler, L. (dir..), The EU General Data Protection Regulation (GDPR). A Commentary, Oxford University Press, Oxford, 2020, p. 1 a 47), esta intenção não foi seguida pelo Conselho no considerando 26 do RGPD, cuja redação foi retomada no considerando 16 do Regulamento 2018/1725.

24 Como referiu o advogado‑geral Campos Sánchez‑Bordona nos n.os 64 a 67 das suas conclusões no processo Breyer (C‑582/14, EU:C:2016:339), «[n]unca se poderá excluir, com absoluta certeza, que não haja um terceiro que esteja na posse de informações suplementares suscetíveis de serem combinadas com aquela informação e, consequentemente, capazes de revelar a identidade de uma pessoa. […] No entanto, penso que essa preocupação — de resto, perfeitamente legítima — não pode levar a que se ignorem os termos da vontade normativa do legislador e que a interpretação sistemática do considerando [16 do Regulamento 2018/1725] se circunscreva aos “meios suscetíveis de serem razoavelmente utilizados” por determinados terceiros».

25 Por exemplo, no Acórdão Breyer, um endereço IP dinâmico na posse de um prestador de serviços de meios de comunicação em linha, embora dissociado dos dados de identificação detidos pelo fornecedor de acesso à Internet, é qualificado de «dado pessoal», uma vez que o prestador de serviços de meios de comunicação em linha dispunha de meios suscetíveis de serem razoavelmente utilizados para obter a identificação do titular dos dados através desse endereço IP. Do mesmo modo, no Acórdão de 9 de novembro de 2023, Gesamtverband Autoteile‑Handel (Acesso às informações sobre veículos) (C‑319/22, EU:C:2023:837), estava em causa o número de identificação de um veículo (NIV), definido como o código alfanumérico atribuído a um veículo pelo seu fabricante para assegurar a identificação adequada desse veículo. Apesar de, enquanto tal, ser desprovido de caráter pessoal, este NIV adquire essa natureza para quem disponha razoavelmente de meios que permitam associá‑lo a uma determinada pessoa (n.° 46) e assim associá‑lo a uma pessoa singular identificada ou identificável (n.° 49). Ainda do mesmo modo, um comunicado de imprensa do Organismo Europeu de Luta Antifraude (OLAF), que contém identificadores que permitem identificar a recorrente, quer com base numa simples leitura objetiva desse comunicado, quer através de meios «que apresentem uma probabilidade razoável de ser utilizados» por um dos seus leitores, constitui um dado pessoal (Acórdão de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215). Do mesmo modo, no Acórdão de 7 de março de 2024, IAB Europe (C‑604/22, EU:C:2024:214), a associação IAB, que representa empresas do setor da publicidade e do marketing digitais, tinha estabelecido um quadro para o registo das preferências dos utilizadores de sítios Internet, codificadas através de uma «TC String» (combinação de letras e de carateres). Esta TC String foi considerada um dado pessoal uma vez que, associada a um identificador, permitia identificar o utilizador da Internet em questão, inclusive para a IAB, não detentora dos elementos de identificação, mas que podia indiretamente ter acesso aos mesmos por meios razoáveis (n.os 48 a 50 do acórdão).

26 Resulta do n.° 46 do Acórdão Breyer que seria esse o caso se a identificação do titular dos dados fosse proibida por lei ou inexequível na prática, por exemplo, devido ao facto de implicar um esforço desmedido em termos de tempo, de custo e de mão de obra.

27 Podem ser evocadas, por exemplo, as obrigações decorrentes do direito de retificação dos dados pessoais previsto no artigo 18.° do Regulamento 2018/1725.

28 V., por analogia, Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 104 e jurisprudência referida). V. também, Conclusões do advogado‑geral Szpunar no processo Association Mousse (C‑394/23, EU:C:2024:610, n.° 58).

29 V., por analogia, Acórdãos de 1 de outubro de 2015, Bara e o. (C‑201/14, EU:C:2015:638, n.° 34); de 1 de outubro de 2019, Planet49 (C‑673/17, EU:C:2019:801, n.° 77); e de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva) (C‑757/22, EU:C:2024:598, n.° 57). O considerando 36 do Regulamento 2018/1725 precisa, além disso, que «[s]empre que os dados pessoais possam ser legitimamente comunicados a outro destinatário, o titular dos dados deverá ser informado aquando da primeira comunicação dos dados pessoais a esse destinatário». Por outras palavras, se surgir um novo elemento, tal deve ser levado ao conhecimento dos titulares dos dados antes desse «tratamento [posterior]» (v. neste sentido e por analogia, Acórdão de 27 de abril de 2022, Roos e o./Parlamento Europeu, T‑710/21, T‑722/21 e T‑723/21, EU:T:2022:262, n.° 171).

30 V., por analogia, Acórdão de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva) (C‑757/22, EU:C:2024:598, n.° 60) e o n.° 47 das Conclusões do advogado‑geral J. Richard de la Tour no mesmo processo (EU:C:2024:88). V., também, artigo 14.°, n.° 1, do Regulamento 2018/1725, segundo o qual «[o] responsável pelo tratamento deve tomar as medidas adequadas para fornecer ao titular dos dados as informações a que se referem os artigos 15.° e 16.° [...] de forma concisa, transparente, inteligível e de fácil acesso, utilizando uma linguagem clara e simples».

31 Na medida em que se verifica que esta abordagem não foi analisada desta forma nos articulados, saliento que, além do facto de ter sido referida na audiência no Tribunal de Justiça, esta abordagem insere‑se no âmbito do presente litígio, uma vez que visa determinar o ponto de vista pertinente no que respeita à obrigação de informação em causa no presente processo. Neste âmbito, embora deva conhecer apenas dos pedidos das partes, às quais cabe delimitar o quadro do litígio, o juiz não pode estar limitado unicamente pelos argumentos invocados por aquelas em apoio das suas pretensões, sob pena de se ver obrigado, eventualmente, a fundamentar a sua decisão em considerações jurídicas erradas (v. Acórdão de 21 de setembro de 2010, Suécia e o./API e Comissão, C‑514/07 P, C‑528/07 P e C‑532/07 P, EU:C:2010:541, n.° 65 e jurisprudência referida).

32 V. n.° 69 das presentes conclusões.

33 Quanto ao caráter prévio da informação para permitir um consentimento esclarecido, v. Acórdão de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva) (C‑757/22, EU:C:2024:598, n.° 60).

34 V. a nota de rodapé n.° 7 constante do n.° 12 das presentes conclusões.

35 V. n.os 13 e seguintes do acórdão recorrido. V. também as respostas do CUR às perguntas efetuadas na audiência.

36 Quanto à forma concisa, transparente, inteligível e de fácil acesso, e à formulação utilizando uma linguagem clara e simples, da referida informação, v. artigo 14.°, n.° 1, do Regulamento 2018/1725. V. também, Grupo de Trabalho «Artigo 29.°», Orientações relativas à transparência na aceção do Regulamento (UE) 2016/679, 11 de abril de 2018, WP 260, rev. 01, n.° 30: «Se a alteração das informações mudar fundamentalmente a natureza do tratamento (por exemplo, o alargamento das categorias de destinatários ou a introdução de transferências para um país terceiro) ou se se tratar de uma alteração que pode não ser fundamental para a operação de tratamento, mas que pode ser fundamental para o titular dos dados e ter um impacto sobre este último, as informações devem ser fornecidas ao titular dos dados muito antes de a alteração ocorrer e o método utilizado para informar o titular dos dados das alterações deve ser explícito e eficaz. O objetivo é garantir que o titular dos dados não “perde” a alteração e conceder‑lhe um período de tempo razoável para a) avaliar a natureza e o impacto da alteração e b) exercer os seus direitos ao abrigo do RGPD em relação à alteração (por exemplo, retirar o seu consentimento ou opor‑se ao tratamento).»

37 V., nomeadamente, Acórdão de 29 de fevereiro de 2024, Euranimi/Comissão (C‑95/23 P, não publicado, EU:C:2024:177, n.° 53).

38 V. Acórdão de 25 de janeiro de 2022, Comissão/European Food e o. (C‑638/19 P, EU:C:2022:50, n.° 77, e jurisprudência referida).

39 V. nomeadamente, neste sentido, Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais) (C‑60/22, EU:C:2023:373, n.° 53 e jurisprudência referida). V. também, sobre o ónus da prova do consentimento para o tratamento dos dados que incumbe ao responsável pelo referido tratamento, Acórdão de 11 de novembro de 2020, Orange Romania (C‑61/19, EU:C:2020:901, n.° 52).

40 V., por analogia, no âmbito de uma ação de indemnização intentada ao abrigo do RGPD, Acórdão de 25 de janeiro de 2024, MediaMarktSaturn, C‑687/21, EU:C:2024:72, n.os 43 a 45: o responsável pelo tratamento em causa suporta o ónus de provar a adequação das medidas de segurança que aplicou e o órgão jurisdicional chamado a pronunciar‑se deve tomar em consideração todos os elementos de prova que o responsável pelo tratamento forneceu para demonstrar a adequação das medidas técnicas e organizativas que adotou para dar cumprimento às suas obrigações. Mas o facto de os trabalhadores do responsável pelo tratamento terem entregado, por erro, um documento que continha dados pessoais a um terceiro não autorizado não basta, por si só, para considerar que as medidas técnicas e organizativas aplicadas pelo responsável pelo tratamento em causa não eram «adequadas».

41 V. n.os 59 e 60 das presentes conclusões.

42 V., a este respeito, a comparação efetuada pela Comissão com o direito dos auxílios de Estado no Acórdão de 12 de outubro de 2023, Larko/Comissão (C‑445/22 P, EU:C:2023:773, n.° 29); do mesmo modo que a qualificação de uma determinada medida como auxílio de Estado é a condição prévia para que essa medida seja da competência da Comissão para assegurar a aplicação dos artigos 107.° e 108.° TFUE, neste caso a qualificação de «dados pessoais» é a condição prévia para que o Regulamento 2018/1725 se aplique e que a AEPD seja competente (v. artigo 52.°, n.° 3, desse regulamento).