Acórdão do Tribunal de Justiça da União Europeia
Processo C-413/23

N.º do Acórdão
62023CJ0413
Data
04/09/2025
Relator
T. von Danwitz

Recurso de decisão do Tribunal Geral Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2018/1725 Conceito de “dados pessoais” Artigo 3.°, ponto 1 Processo de compensação dos acionistas e dos credores de uma instituição de crédito bancária na sequência da sua resolução Decisão da Autoridade Europeia para a Proteção de Dados que declara a violação por parte do Conselho Único de Resolução das suas obrigações em matéria de tratamento de dados pessoais Artigo 15.°, n.° 1, alínea d) Obrigação de informação do titular dos dados Transmissão de dados pseudonimizados a um terceiro Artigo 3.°, ponto 6 Conceito de “pseudonimização”


Sumário

Acórdão do Tribunal de Justiça (Primeira Secção) de 4 de setembro de 2025.
Autoridade Europeia para a Protecção de Dados contra Conselho Único de Resolução.
Recurso de decisão do Tribunal Geral — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Processo de compensação dos acionistas e dos credores de uma instituição de crédito bancária na sequência da sua resolução — Decisão da Autoridade Europeia para a Proteção de Dados que declara a violação por parte do Conselho Único de Resolução das suas obrigações em matéria de tratamento de dados pessoais — Regulamento (UE) 2018/1725 — Artigo 15.°, n.° 1, alínea d) — Obrigação de informação do titular dos dados — Transmissão de dados pseudonimizados a um terceiro — Artigo 3.°, ponto 1 — Conceito de “dados pessoais” — Artigo 3.°, ponto 6 — Conceito de “pseudonimização”.
Processo C-413/23 P.


Texto da decisão

Edição provisória

ACÓRDÃO DO TRIBUNAL DE JUSTIÇA (Primeira Secção)

4 de setembro de 2025 (*)

« Recurso de decisão do Tribunal Geral — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Processo de compensação dos acionistas e dos credores de uma instituição de crédito bancária na sequência da sua resolução — Decisão da Autoridade Europeia para a Proteção de Dados que declara a violação por parte do Conselho Único de Resolução das suas obrigações em matéria de tratamento de dados pessoais — Regulamento (UE) 2018/1725 — Artigo 15.°, n.° 1, alínea d) — Obrigação de informação do titular dos dados — Transmissão de dados pseudonimizados a um terceiro — Artigo 3.°, ponto 1 — Conceito de “dados pessoais” — Artigo 3.°, ponto 6 — Conceito de “pseudonimização” »

No processo C‑413/23 P,

que tem por objeto um recurso de um acórdão do Tribunal Geral nos termos do artigo 56.° do Estatuto do Tribunal de Justiça da União Europeia, interposto em 5 de julho de 2023,

Autoridade Europeia para a Proteção de Dados (AEPD), representado inicialmente por P. Candellier, G. Devin, X. Lareo, D. Nardi e T. Zerdick, e, em seguida, por P. Candellier, X. Lareo, D. Nardi, N. Stolić e T. Zerdick, na qualidade de agentes,

recorrente,

apoiado por:

Comité Europeu para a Proteção de Dados, representado por C. Foglia, M. Gufflet, G. Le Grand e I. Vereecken, na qualidade de agentes, assistidos por E. de Lophem, avocat, G. Ryelandt, advocaat, e P. Vernet, avocat,

interveniente no presente recurso,

sendo a outra parte no processo:

Conselho Único de Resolução (CUR), representado por H. Ehlers, M. Fernández Rupérez e A. Lapresta Bienz, na qualidade de agentes, assistidas por M. Braun, H.‑G. Kamann, Rechtsanwälte, e F. Louis, avocat,

recorrente em primeira instância,

apoiado por:

Comissão Europeia, representada por A. Bouchagiar e H. Kranenborg, na qualidade de agentes,

interveniente no presente recurso,

O TRIBUNAL DE JUSTIÇA (Primeira Secção),

composto por: F. Biltgen, presidente de secção, T. von Danwitz (relator), vice‑presidente do Tribunal de Justiça, exercendo funções de juiz da Primeira Secção, A. Kumin, I. Ziemele e S. Gervasoni, juízes,

advogado‑geral: D. Spielmann,

secretário: M. Longar, administrador,

vistos os autos e após a audiência de 7 de novembro de 2024,

ouvidas as conclusões do advogado‑geral na audiência de 6 de fevereiro de 2025,

profere o presente

Acórdão

1 Por meio do presente recurso, a Autoridade Europeia para a Proteção de Dados (a seguir «AEPD») pede a anulação do Acórdão do Tribunal Geral da União Europeia de 26 de abril de 2023, CUR/AEPD (T‑557/20, a seguir «acórdão recorrido», EU:T:2023:219), pelo qual anulou a Decisão revista da AEPD, de 24 de novembro de 2020, adotada na sequência do pedido de reapreciação apresentado pelo Conselho Único de Resolução (CUR) da Decisão do AEPD, de 24 de junho de 2020, relativa a cinco reclamações apresentadas por diversos reclamantes (processos 2019‑947, 2019‑998, 2019‑999, 2019‑1000 e 2019‑1122) (a seguir «decisão controvertida»).

I. Quadro jurídico

2 Os considerandos 5, 16, 17 e 35 do Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento (CE) n.° 45/2001 e a Decisão n.° 1247/2002/CE (JO 2018, L 295, p. 39), têm a seguinte redação:

«(5) Uma abordagem coerente da proteção dos dados pessoais e a livre circulação dos mesmos na União implicam uma harmonização, tão ampla quanto possível, das regras de proteção de dados adotadas a nível das instituições, dos órgãos e dos organismos da União [Europeia] com as regras de proteção de dados adotadas para o setor público nos Estados‑Membros. Sempre que as disposições do presente regulamento sigam os mesmos princípios que as disposições do Regulamento (UE) 2016/679 [do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir “RGPD”)], de acordo com a jurisprudência do [Tribunal de Justiça], esses dois conjuntos de disposições deverão ser interpretados de forma homogénea, sobretudo porque o regime do presente regulamento deverá ser entendido como equivalente ao regime do Regulamento (UE) 2016/679.

[...]

(16) Os princípios da proteção de dados deverão aplicar‑se a todas as informações relativas a uma pessoa singular identificada ou identificável. Os dados pessoais que tenham sido pseudonimizados, que possam ser atribuídos a uma pessoa singular mediante a utilização de informações suplementares, deverão ser considerados informações sobre uma pessoa singular identificável. Para determinar se uma pessoa singular é identificável, deverão ser tidos em conta todos os meios que apresentem uma probabilidade razoável de ser utilizados, tais como a seleção, quer pelo responsável pelo tratamento quer por outra pessoa, para identificar direta ou indiretamente a pessoa singular. Para determinar se existe uma probabilidade razoável de os meios serem utilizados para identificar a pessoa singular, deverão ser tidos em conta todos os fatores objetivos, como os custos e o tempo necessário para a identificação, tendo em conta as tecnologias disponíveis à data do tratamento dos dados e a evolução tecnológica. Os princípios da proteção de dados não deverão, pois, aplicar‑se às informações anónimas, ou seja, às informações que não digam respeito a uma pessoa singular identificada ou identificável, nem a dados pessoais tornados de tal modo anónimos que o seu titular não seja identificável ou já não possa ser identificado. Por conseguinte, o presente regulamento não diz respeito ao tratamento dessas informações anónimas, inclusive para fins estatísticos ou de investigação.

(17) A aplicação da pseudonimização aos dados pessoais pode reduzir os riscos para os titulares dos dados em questão e ajudar os responsáveis pelo tratamento e os subcontratantes a cumprir as suas obrigações de proteção de dados. A introdução explícita da “pseudonimização” no presente regulamento não se destina a excluir outras medidas de proteção de dados.

[...]

(35) Os princípios do tratamento leal e transparente exigem que o titular dos dados seja informado da operação de tratamento de dados e das suas finalidades. O responsável pelo tratamento deverá fornecer ao titular as informações adicionais necessárias para assegurar um tratamento leal e transparente tendo em conta as circunstâncias e o contexto específicos em que os dados pessoais são tratados. Além disso, o titular dos dados deverá ser informado da existência de uma definição de perfis e das suas consequências. Sempre que os dados pessoais forem recolhidos junto do titular dos dados, este deverá ser também informado da eventual obrigatoriedade de fornecer os dados pessoais e das consequências de não os facultar. Essas informações podem ser fornecidas em combinação com ícones normalizados a fim de dar, de modo facilmente visível, inteligível e claramente legível, uma panorâmica útil do tratamento previsto. Se forem apresentados por via eletrónica, os ícones deverão ser de leitura automática.»

3 O artigo 3.°, pontos 1, 6, 8 e 13, do Regulamento 2018/1725, sob a epígrafe «Definições», prevê:

«Para efeitos do presente regulamento, aplicam‑se as seguintes definições:

1) “Dados pessoais”, informações relativas a uma pessoa singular identificada ou identificável (“titular dos dados”); é identificável a pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador como, por exemplo, um nome, um número de identificação, dados de localização, identificadores em linha ou um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular;

[...]

6) ”Pseudonimização”, o tratamento de dados pessoais de forma que deixem de poder ser atribuídos a um titular de dados específico sem recorrer a informações suplementares, desde que essas informações suplementares sejam mantidas separadamente e sejam sujeitas a medidas técnicas e organizativas destinadas a assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável;

[...]

8) “Responsável pelo tratamento”, a instituição ou o órgão da União, ou a direção‑geral ou qualquer outra entidade organizativa que, individualmente ou em conjunto com outras entidades, determina as finalidades e os meios de tratamento dos dados pessoais; caso as finalidades e os meios desse tratamento sejam determinados por um ato específico da União, o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União;

[...]

13) “Destinatário”, uma pessoa singular ou coletiva, uma autoridade pública ou outro organismo que recebem comunicações de dados pessoais, independentemente de se tratar ou não de um terceiro. Contudo, as autoridades públicas que podem receber dados pessoais no âmbito de inquéritos específicos nos termos do direito da União ou do direito dos Estados‑Membros não são consideradas destinatários; o tratamento desses dados por essas autoridades públicas deve cumprir as regras de proteção de dados aplicáveis em função das suas finalidades».

4 O artigo 4.° deste regulamento, sob a epígrafe «Princípios relativos ao tratamento de dados pessoais», dispõe, no seu n.° 2:

«O responsável pelo tratamento dos dados é responsável pelo cumprimento do n.° 1, e deve poder comprová‑lo (“responsabilidade”).»

5 O artigo 14.° do referido regulamento, sob a epígrafe «Transparência das informações e das comunicações e regras para o exercício dos direitos dos titulares dos dados», prevê, no seu n.° 1:

«O responsável pelo tratamento deve tomar as medidas adequadas para fornecer ao titular dos dados as informações a que se referem os artigos 15.° e 16.°, e as comunicações previstas nos artigos 17.° a 24.° e no artigo 35.° relativas ao tratamento dos dados, de forma concisa, transparente, inteligível e de fácil acesso, utilizando uma linguagem clara e simples, em especial no que diz respeito às informações dirigidas especificamente a crianças. As informações são prestadas por escrito ou por outros meios, nomeadamente, se for caso disso, por meios eletrónicos. Se o titular dos dados o solicitar, as informações podem ser prestadas oralmente, desde que a identidade do titular seja comprovada por outros meios.»

6 O artigo 15.° do mesmo regulamento, sob a epígrafe «Informações a prestar caso os dados pessoais sejam recolhidos junto do titular dos dados», dispõe:

«1. Caso os dados pessoais sejam recolhidos junto do titular dos dados, o responsável pelo tratamento deve prestar‑lhe, aquando da recolha dos dados pessoais, todas as informações seguintes:

[...]

d) Os destinatários ou as categorias de destinatários dos dados pessoais, se os houver;

[...]

2. Para além das informações referidas no n.° 1, aquando da recolha dos dados pessoais, o responsável pelo tratamento deve fornecer ao titular dos dados as seguintes informações adicionais, necessárias para garantir um tratamento dos dados leal e transparente:

a) O prazo de conservação dos dados pessoais ou, se isso não for possível, os critérios aplicados para fixar esse prazo;

b) A existência do direito de solicitar ao responsável pelo tratamento o acesso aos dados pessoais que digam respeito ao titular dos dados, bem como a sua retificação ou o seu apagamento, ou a limitação do tratamento no que respeita ao titular dos dados, ou, se aplicável, o direito de se opor ao tratamento ou o direito à portabilidade dos dados;

[...]

e) Se a comunicação de dados pessoais constitui ou não um requisito legal ou contratual, ou um requisito necessário para celebrar um contrato, e se o titular dos dados está obrigado a fornecer os dados pessoais, e as eventuais consequências de não fornecer esses dados;

[...]»

7 O artigo 24.° do Regulamento 2018/1725 determina as condições em que as decisões individuais podem ser tomadas com base no tratamento automatizado de dados, incluindo a definição de perfis.

8 O artigo 26.° deste regulamento, sob a epígrafe «Responsabilidade dos responsáveis pelo tratamento», prevê, no seu n.° 1:

«Tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos, de probabilidade e gravidade variáveis, para os direitos e as liberdades das pessoas singulares, o responsável pelo tratamento deve aplicar as medidas técnicas e organizativas adequadas para assegurar e para poder comprovar que o tratamento é realizado em conformidade com o presente regulamento. Essas medidas são revistas e atualizadas consoante as necessidades.»

II. Antecedentes do litígio

9 Os antecedentes do litígio estão expostos nos n.os 2 a 32 do acórdão recorrido e podem ser resumidos do seguinte modo.

10 Em 7 de junho de 2017, a sessão executiva do CUR adotou a Decisão SRB/EES/2017/08, relativa a um programa de resolução para o Banco Popular Español, S.A., com fundamento no Regulamento (UE) n.° 806/2014 do Parlamento Europeu e do Conselho, de 15 de julho de 2014, que estabelece regras e um procedimento uniformes para a resolução de instituições de crédito e de certas empresas de investimento no quadro de um Mecanismo Único de Resolução e de um Fundo Único de Resolução bancária e que altera o Regulamento (UE) n.° 1093/2010 (JO 2014, L 225, p. 1) (a seguir designado por «Regulamento MUR»).

11 Nesta decisão, o CUR, por considerar que estavam preenchidas as condições do artigo 18.°, n.° 1, do Regulamento MUR, decidiu submeter o Banco Popular Español S.A. (a seguir «Banco Popular») a um procedimento de resolução. Assim, CUR decidiu reduzir e converter os instrumentos de capital do Banco Popular nos termos do artigo 21.° desse regulamento e aplicar o instrumento de alienação da atividade nos termos do artigo 24.° do referido regulamento através da transferência das ações para um adquirente.

12 No mesmo dia, a Comissão Europeia adotou a Decisão (UE) 2017/1246, que aprova o programa de resolução para o Banco Popular Español S.A. (JO 2017, L 178, p. 15).

13 Na sequência da resolução do Banco Popular, a sociedade de auditoria e consultoria Deloitte foi incumbida pelo CUR da avaliação da diferença de tratamento, prevista no artigo 20.°, n.os 16 a 18, do Regulamento MUR, para apurar se os acionistas e os credores do Banco Popular teriam recebido um tratamento mais favorável se este tivesse sido objeto de um processo normal de insolvência (a seguir «avaliação 3»). Em 14 de junho de 2018, a Deloitte enviou essa avaliação ao CUR.

14 Em 6 de agosto de 2018, o CRU publicou no seu sítio Internet o Aviso de 2 de agosto de 2018 sobre a decisão preliminar relativa à eventual necessidade de compensar os acionistas e os credores em relação aos quais as medidas de resolução do Banco Popular Español, S.A., produziram efeitos e o lançamento do processo de registo para o direito a ser ouvido (SRB/EES/2018/132) (a seguir «decisão preliminar»), bem como uma versão não confidencial da avaliação 3. Em 7 de agosto de 2018, foi publicado no Jornal Oficial da União Europeia (JO 2018, C 277 I, p. 1) uma comunicação referente a este Aviso.

15 Na decisão preliminar, o CUR indicou que, para poder adotar uma decisão final sobre a eventual necessidade de compensar os acionistas e os credores afetados pela resolução do Banco Popular (a seguir «acionistas e credores afetados») a título do artigo 76.°, n.° 1, alínea e), do Regulamento MUR, convidava‑os a manifestar o seu interesse em exercer o seu direito a ser ouvidos em aplicação do artigo 41.°, n.° 2, alínea a), da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»).

A. Quanto ao processo relativo ao direito de ser ouvido

16 Segundo as indicações constantes da decisão preliminar, o processo relativo ao direito de ser ouvido deveria desenrolar‑se em duas fases.

17 Numa primeira fase (a seguir «fase de registo»), os acionistas e credores afetados eram convidados a manifestar o seu interesse em exercer o seu direito a ser ouvidos utilizando para o efeito um formulário de registo em linha até 14 de setembro de 2018. Nessa fase, os acionistas e credores afetados que pretendessem exercer o seu direito a ser ouvidos deviam fornecer ao CUR os documentos comprovativos de que, na data da resolução do Banco Popular, detinham um ou vários instrumentos de capital do mesmo que tinham sido reduzidos ou convertidos e transferidos para o Banco Santander S.A., no âmbito da resolução. Os documentos comprovativos a apresentar incluíam um documento de identificação e uma prova da propriedade de um desses instrumentos de capital em 6 de junho de 2017. Em seguida, o CUR devia verificar se cada pessoa que manifestou o seu interesse tinha efetivamente o estatuto de acionista ou de credor afetado.

18 Em 6 de agosto de 2018, data de início da fase de registo, o CUR publicou também, na página Internet de registo no processo relativo ao direito a ser ouvido e no seu sítio Internet, uma declaração de confidencialidade relativa ao tratamento de dados pessoais no âmbito desse processo (a seguir «declaração de confidencialidade»).

19 Numa segunda fase (a seguir «fase de consulta»), as pessoas cujo estatuto de acionistas e credores afetados tinha sido verificado pelo CUR podiam apresentar os seus comentários sobre a decisão preliminar, à qual estava anexada a avaliação 3. Em 16 de outubro de 2018, o CUR anunciou, no seu sítio Internet que, a partir de 6 de novembro de 2018, os acionistas e credores afetados seriam convidados a apresentar os seus comentários escritos sobre a decisão preliminar na fase de consulta.

20 Em 6 de novembro de 2018, por correio eletrónico, o CUR enviou aos acionistas e aos credores afetados uma ligação pessoal única que lhes permitia aceder a um formulário na Internet, que continha sete perguntas, com um espaço de resposta limitado, que permitia aos acionistas e credores afetados apresentar, antes de 26 de novembro de 2018, comentários sobre a decisão preliminar e sobre a versão não confidencial da avaliação 3.

21 O CUR analisou os comentários pertinentes dos acionistas e credores afetados relativos à decisão preliminar. Pediu à Deloitte, na sua qualidade de avaliador independente, que avaliasse os comentários pertinentes relativos à avaliação 3, lhe fornecesse um documento com a sua avaliação e examinasse se essa avaliação continuava a ser válida à luz desses comentários.

B. Quanto ao tratamento dos dados recolhidos pelo CUR no âmbito do processo relativo ao direito a ser ouvido

22 Os dados recolhidos na fase de registo, a saber, as provas da identidade dos acionistas e credores afetados e da propriedade de instrumentos de capital do Banco Popular reduzidos ou convertidos e transferidos, eram acessíveis a um número limitado de membros do pessoal do CUR, a saber, os responsáveis pelo tratamento desses dados para determinar a elegibilidade desses acionistas e credores para uma indemnização.

23 Os membros do pessoal do CUR responsáveis pelo tratamento dos comentários recebidos na fase de consulta não tinham acesso aos dados recolhidos na fase de registo, pelo que esses comentários estavam dissociados das informações pessoais relativas aos acionistas e credores afetados que os tinham apresentado, nem à chave de dados ou às informações que permitiam rastrear a identidade de um acionista ou credor afetado por referência ao código alfanumérico único atribuído a cada comentário apresentado através do formulário. Esse código alfanumérico consistia num identificador único universal de 33 dígitos, gerado de forma aleatória no momento da receção das respostas ao formulário.

24 Numa primeira fase, o CUR efetuou uma filtragem automática de 23 822 comentários, cada um com um código alfanumérico único, apresentados por 2 855 participantes no processo. Dois algoritmos permitiram identificar 20 101 comentários como idênticos. Neste caso, o comentário apresentado em primeiro lugar foi considerado o comentário original, que foi examinado na fase de análise, e os comentários idênticos recebidos posteriormente foram identificados como duplicados.

25 Numa segunda fase, o CUR identificou os comentários apresentados que estavam abrangidos pelo âmbito de aplicação do processo relativo ao direito a ser ouvido, uma vez que podiam ter influência na decisão preliminar ou na avaliação 3. Em seguida, dividiu esses comentários entre os que deviam ser examinados pelo CUR por se referirem à decisão preliminar e os que deviam ser examinados pela Deloitte por se referirem à avaliação 3. No final desta fase, o CUR identificou 3 730 comentários classificados em função da sua pertinência e do seu tema.

26 Numa terceira fase, os comentários relativos à decisão preliminar foram tratados pelo CUR e os relativos à avaliação 3, a saber, 1 104 comentários, foram transferidos para a Deloitte em 17 de junho de 2019, através de um servidor virtual de dados seguro e dedicado ao CUR. Este descarregou os ficheiros a comunicar à Deloitte nesse servidor e deu acesso a esses ficheiros a um número limitado e controlado de membros do pessoal da Deloitte, a saber, os diretamente envolvidos nesse projeto no exame dos comentários relativos à avaliação 3.

27 Os comentários transmitidos à Deloitte estavam filtrados, categorizados e agregados. Quando constituíam cópias de comentários anteriores, só era transmitida uma versão à Deloitte, pelo que os comentários individuais que tinham sido replicados não podiam ser distinguidos dentro de um mesmo tema e a Deloitte não tinha a possibilidade de saber se um comentário tinha sido formulado por um ou vários participantes no processo relativo ao direito a ser ouvido.

28 Os comentários transmitidos à Deloitte eram unicamente os recebidos na fase de consulta e tinham um código alfanumérico. No entanto, o CUR era o único a poder ligar, através desse código, os comentários aos dados, nomeadamente, aos dados de identificação dos autores dos comentários, recebidos na fase de registo. O código alfanumérico foi desenvolvido para efeitos de auditoria, para permitir verificar e, eventualmente, demonstrar, num processo judicial, que cada comentário tinha sido tratado e tido devidamente em conta. A Deloitte não tinha acesso à base de dados recolhidos durante a fase de registo nem durante o processo relativo ao direito a ser ouvido e continuava a não ter acesso à mesma na data em que o acórdão recorrido foi proferido.

C. Quanto à tramitação processual na AEPD

29 Durante os meses de outubro e dezembro de 2019, os acionistas e credores afetados que tinham respondido ao formulário apresentaram à AEPD cinco reclamações ao abrigo do Regulamento 2018/1725. Com essas reclamações, invocaram uma violação do artigo 15.°, n.° 1, alínea d), desse regulamento, pelo facto de o CUR não os ter informado de que os dados recolhidos através das respostas ao formulário seriam transmitidos a terceiros, a saber, a Deloitte e o Banco Santander, em violação dos termos da declaração de confidencialidade.

30 No termo de um procedimento em que o CUR forneceu várias explicações a pedido da AEPD e os reclamantes apresentaram observações, a AEPD adotou, em 24 de junho de 2020, uma decisão relativa a cinco reclamações apresentadas por vários reclamantes contra o Conselho Único de Resolução (processos 2019‑947, 2019‑998, 2019‑999, 2019‑1000 e 2019‑1122) (a seguir «decisão inicial»). Nessa decisão, a AEPD considerou que o CUR tinha violado o artigo 15.° do Regulamento 2018/1725 por não ter informado os reclamantes, na declaração de confidencialidade, da possibilidade de os seus dados pessoais serem comunicados à Deloitte. Por conseguinte, o CUR foi alvo de uma repreensão por essa violação nos termos do artigo 58.°, n.° 2, alínea b), desse regulamento.

31 Em 22 de julho de 2020, o CUR pediu à AEPD que reapreciasse a decisão inicial ao abrigo do artigo 18.°, n.° 1, da Decisão da Autoridade Europeia para a Proteção de Dados, de 15 de maio de 2020, que adota o Regulamento Interno da AEPD (JO 2020, L 204, p. 49). O CUR forneceu, nomeadamente, uma descrição pormenorizada do processo relativo ao direito a ser ouvido e da análise dos comentários apresentados, durante a fase de consulta, por quatro dos reclamantes identificados. Alegou que as informações transmitidas à Deloitte não constituíam dados pessoais, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725.

32 Em 5 de agosto de 2020, a AEPD informou o CUR de que, à luz dos novos elementos fornecidos, tinha decidido reapreciar a decisão inicial e que adotaria uma decisão que a substitua.

33 Em 24 de novembro de 2020, no termo do processo de reapreciação, durante o qual os reclamantes apresentaram observações e o CUR forneceu informações suplementares a pedido da AEPD, esta adotou a decisão controvertida.

34 Com esta decisão, a AEPD reapreciou a decisão inicial nos seguintes termos:

«1. A AEPD considera que os dados que o CUR partilhou com a Deloitte eram dados pseudonimizados, tanto porque os comentários da fase [de consulta] eram dados pessoais como porque o CUR partilhou o código alfanumérico que permitia ligar as respostas recebidas na fase [de registo] às da fase [de consulta], apesar de os dados fornecidos pelos participantes para se identificarem na fase [de registo] não terem sido comunicados à Deloitte.

2. A AEPD considera que a Deloitte era um destinatário dos dados pessoais dos reclamantes na aceção do artigo 3.°, ponto 13, do Regulamento 2018/1725. O facto de a Deloitte não ter sido mencionada na declaração de confidencialidade do CUR como potencial destinatária dos dados pessoais recolhidos e tratados pelo CUR, na sua qualidade de responsável pelo tratamento no âmbito do processo relativo ao direito a ser ouvido, constitui um incumprimento da obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), [do Regulamento 2018/1725].

3. À luz de todas as medidas técnicas e organizativas adotadas pelo CUR para atenuar os riscos para o direito das pessoas à proteção de dados no âmbito do processo relativo ao direito a ser ouvido, a AEPD decide não exercer o seu poder de correção previsto no artigo 58.°, n.° 2, [do Regulamento 2018/1725].

4. No entanto, a AEPD recomenda ao CUR que se certifique de que as suas declarações de confidencialidade em futuros processos relativos ao direito a ser ouvido abranjam o tratamento de dados pessoais tanto na fase de registo como na fase de consulta e incluam todos os potenciais destinatários das informações recolhidas, a fim de respeitar plenamente a obrigação de informar as pessoas em causa, em conformidade com o artigo 15.° [do Regulamento 2018/1725].»

III. Tramitação processual no Tribunal Geral e acórdão recorrido

35 Por petição apresentada na Secretaria do Tribunal Geral em 1 de setembro de 2020, o CUR interpôs um recurso destinado, por um lado, a anular a decisão controvertida e, por outro, a declarar ilegal a decisão inicial.

36 Em apoio do primeiro pedido, o CUR invocou dois fundamentos, o primeiro dos quais relativo à violação do artigo 3.°, ponto 1, do Regulamento 2018/1725, dado que as informações transmitidas à Deloitte não constituíam dados pessoais, e o segundo fundamento à violação do direito a uma boa administração, consagrado no artigo 41.° da Carta.

37 No acórdão recorrido, o Tribunal Geral julgou improcedente, por falta de competência, o segundo fundamento de recurso de que a decisão inicial fosse declarada ilegal, uma vez que o CUR pretendia obter uma sentença declarativa e não a anulação de um ato.

38 Em contrapartida, o Tribunal Geral julgou admissível o primeiro pedido. Quanto ao mérito, julgou procedente o primeiro fundamento de recurso e anulou a decisão controvertida, sem analisar o segundo fundamento de recurso.

IV. Tramitação processual no Tribunal de Justiça e pedidos das partes

39 Por Decisão do presidente do Tribunal de Justiça de 20 de outubro de 2023, foi admitida a intervenção da Comissão Europeia em apoio do CUR. Por despacho do presidente do Tribunal de Justiça de 29 de novembro de 2023, foi admitida a intervenção do Comité Europeu para a Proteção de Dados em apoio dos pedidos da AEPD.

40 A AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, pede ao Tribunal de Justiça que se digne:

– anular o acórdão recorrido;

– proferir uma decisão definitiva no litígio; e

– condenar o CUR nas despesas do presente recurso e do processo no Tribunal Geral.

41 O CUR, apoiado pela Comissão, pede ao Tribunal de Justiça que se digne:

– negar provimento ao recurso;

– a título subsidiário, anular a decisão controvertida;

– a título ainda mais subsidiário, remeter o processo para o Tribunal Geral, e

– condenar a AEPD nas despesas do presente recurso e do processo no Tribunal Geral.

V. Quanto ao presente recurso

42 Em apoio do presente recurso, a AEPD, apoiada pelo Comité Europeu para a Proteção de Dados, invoca dois fundamentos, sendo o primeiro relativo à violação do artigo 3.°, pontos 1 e 6, do Regulamento 2018/1725, conforme interpretado pelo Tribunal de Justiça, e o segundo relativo à violação do artigo 4.°, n.° 2, e do artigo 26.°, n.° 1, deste regulamento.

A. Quanto ao primeiro fundamento

43 Por meio do seu primeiro fundamento, a AEPD sustenta, em substância, que, ao declarar que tinha concluído erradamente, na decisão controvertida, que as informações em causa no caso em apreço constituíam dados pessoais, o Tribunal Geral cometeu um erro de direito na interpretação do artigo 3.°, n.os 1 e 6, do Regulamento 2018/1725. Este fundamento divide‑se em duas partes. A primeira parte diz respeito ao requisito, previsto no artigo 3.°, ponto 1, deste regulamento, segundo o qual as informações devem ser «relativas» a uma pessoa singular e a segunda parte diz respeito ao requisito, previsto na mesma disposição, relativo ao caráter «identificável» dessa pessoa.

1. Quanto à primeira parte, relativa a uma interpretação errada do requisito, previsto no artigo 3.°, ponto 1, do Regulamento 2018/1725, segundo o qual as informações devem ser «relativas» a uma pessoa singular

a) Argumentos das partes

44 Com a primeira parte do primeiro fundamento, a AEPD alega que, contrariamente ao que o Tribunal Geral declarou, nos n.os 60 a 74 do acórdão recorrido, as informações comunicadas à Deloitte eram relativas a uma pessoa singular, na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725.

45 Em primeiro lugar, a AEPD sustenta que, contrariamente ao que decorre do n.° 70 do acórdão recorrido, as autoridades responsáveis pela proteção de dados não podem ser obrigadas a proceder, em qualquer caso, a um exame do conteúdo, da finalidade ou do efeito de uma informação para verificar se esta é relativa a uma pessoa singular. Segundo a AEPD, esse exame não podia, nomeadamente, ser exigido no que respeita aos comentários transmitidos pelo CUR à Deloitte, uma vez que, em seu entender, era claro que esses comentários eram «relativos» a uma pessoa singular, uma vez que exprimiam o ponto de vista pessoal de certos credores e acionistas do Banco Popular sobre o seu eventual direito a uma indemnização ao abrigo do artigo 76.°, n.° 1, alínea e), do Regulamento MUR.

46 Em segundo lugar, contrariamente à conclusão constante do n.° 71 do acórdão recorrido, a AEPD sustenta que, para concluir pela existência de dados pessoais, se baseou não só na natureza dos comentários transmitidos à Deloitte mas ainda na circunstância de o código alfanumérico também ter sido transmitido a esta sociedade.

47 Em terceiro lugar, a AEPD alega que o acórdão recorrido enferma de uma contradição porquanto o Tribunal Geral, por um lado, salientou no n.° 7 desse acórdão que o próprio objetivo dos comentários transmitidos à Deloitte era permitir a pessoas singulares específicas, a saber, aos acionistas e credores afetados, exercer o seu direito a ser ouvido com vista a uma eventual indemnização ao abrigo do artigo 76.°, n.° 1, alínea e), do Regulamento MUR. Em contradição com esta primeira conclusão, o Tribunal Geral declarou, por outro lado, no n.° 73 do referido acórdão, que a AEPD se tinha baseado em presunções segundo as quais todos os comentários transmitidos à Deloitte constituíam dados pessoais, sem demonstrar que eram relativos a pessoas singulares.

48 O CUR, apoiado pela Comissão, alega que esta argumentação deve ser rejeitada.

49 Em primeiro lugar, segundo a jurisprudência resultante dos Acórdãos de 20 de dezembro de 2017, Nowak (C‑434/16, EU:C:2017:994, n.os 34 e 35), e de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.os 23 e 24), as informações, objetivas ou subjetivas, na forma de opiniões ou de apreciações, podem constituir dados pessoais, na condição de serem «relativas» à pessoa em causa. Além disso, segundo esta jurisprudência, uma informação diz respeito a uma pessoa singular identificada ou identificável quando, devido ao seu conteúdo, à sua finalidade ou ao seu efeito, está relacionada com uma pessoa identificável. Assim, o Tribunal Geral declarou, com razão, nos n.os 70 a 74 do acórdão recorrido, que a AEPD violou a referida jurisprudência ao limitar‑se a indicar que os comentários transmitidos à Deloitte refletiam as opiniões ou os pontos de vista dos acionistas e credores afetados e, portanto, sem ter examinado se, pelo seu conteúdo, a sua finalidade ou o seu efeito, esses comentários estavam relacionados com uma pessoa identificável.

50 Em segundo lugar, a alegação da AEPD de acordo com a qual a natureza de dados pessoais dos referidos comentários decorre necessariamente da sua finalidade constitui uma nova alegação factual, apresentada pela primeira vez perante o juiz de recurso, que, por esse facto, é inadmissível. Em todo o caso, esta alegação é inoperante, visto que a AEPD não examinou este ponto na decisão controvertida.

51 Em terceiro lugar, quanto à alegada contradição de fundamentos entre os n.os 7 e 73 do acórdão recorrido, o CUR alega que a descrição constante do n.° 7 desse acórdão não contém nenhuma informação sobre o conteúdo, a finalidade ou o efeito dos comentários transmitidos à Deloitte e, portanto, não contradiz a conclusão enunciada no n.° 73 do referido acórdão.

b) Apreciação do Tribunal de Justiça

52 A título preliminar, há que salientar que a definição do conceito de «dados pessoais», enunciada no artigo 3.°, ponto 1, do Regulamento 2018/1725, é, em substância, idêntica à que consta do artigo 4.°, ponto 1, do RGPD, que, por seu turno, tem um alcance, em substância, idêntico ao que constava do artigo 2.°, alínea a), da Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31). Para assegurar uma aplicação uniforme e coerente do direito da União, importa, portanto, assegurar uma interpretação idêntica do artigo 3.°, ponto 1, do Regulamento 2018/1725, do artigo 4.°, ponto 1, do RGPD e do artigo 2.°, alínea a), da Diretiva 95/46 (v., neste sentido, Acórdãos de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215, n.° 43, e de 7 de março de 2024, IAB Europe, C‑604/22, EU:C:2024:214, n.° 33 e jurisprudência referida).

53 O artigo 3.°, ponto 1, do Regulamento 2018/1725 dispõe que constituem dados pessoais «informações relativas a uma pessoa singular identificada ou identificável».

54 O Tribunal de Justiça declarou que a utilização do termo «informações» na definição do conceito de «dados pessoais», que consta desta disposição e do artigo 4.°, ponto 1, do RGPD, reflete o objetivo do legislador da União de atribuir um sentido amplo a este conceito, o qual abrange potencialmente qualquer tipo de informações, tanto objetivas como subjetivas, na forma de opiniões ou de apreciações, na condição de serem «relativas» à pessoa em causa (Acórdãos de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF, C‑487/21, EU:C:2023:369, n.° 23 e jurisprudência referida; de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215, n.° 45; e de 4 de outubro de 2024, Agentsia po vpisvaniyata, C‑200/23, EU:C:2024:827, n.° 130).

55 Uma informação diz respeito a uma pessoa singular identificada ou identificável quando, devido ao seu conteúdo, à sua finalidade ou ao seu efeito, está relacionada com uma pessoa identificável (Acórdãos de 20 de dezembro de 2017, Nowak, C‑434/16, EU:C:2017:994, n.° 35; de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215, n.° 45, e de 7 de março de 2024, IAB Europe, C‑604/22, EU:C:2024:214, n.° 37 e jurisprudência referida).

56 No caso em apreço, embora o Tribunal Geral tenha salientado, no n.° 70 do acórdão recorrido, que a AEPD não tinha examinado nem o conteúdo, nem a finalidade, nem o efeito das informações resultantes dos comentários transmitidos à Deloitte, resulta, no entanto, dos n.os 71 e 72 desse acórdão que a conclusão de que esses comentários refletiam as opiniões ou os pontos de vista dos titulares dos dados tinha exigido que a AEPD tivesse examinado previamente o conteúdo dos referidos comentários. Com base nesta constatação, a AEPD concluiu que constituíam informações relativas a essas pessoas. Ora, segundo a jurisprudência recordada no n.° 55 do presente acórdão, um exame sobre o conteúdo de uma informação não tem necessariamente de ser completado por uma análise da finalidade e dos efeitos dessa informação, como indica a utilização da conjunção «ou» que liga os diferentes critérios visados por essa jurisprudência.

57 No entanto, nos n.os 73 e 74 do acórdão recorrido, o Tribunal Geral considerou que a AEPD não podia qualificar as informações resultantes dos comentários transmitidos à Deloitte de dados pessoais apenas com base na constatação de que se tratava de opiniões ou de pontos de vista pessoais, mas que devia ter examinado, além disso, o conteúdo, a finalidade e o efeito das opiniões assim expressas, para determinar se estas estavam relacionadas com determinada pessoa.

58 Esta apreciação do Tribunal Geral ignora a natureza particular das opiniões ou dos pontos de vista pessoais que, enquanto expressão do pensamento de uma pessoa, estão necessária e intimamente ligados a esta última.

59 A interpretação adotada no número anterior é corroborada pela jurisprudência resultante do Acórdão de 20 de dezembro de 2017, Nowak (C‑434/16, EU:C:2017:994), que dizia respeito, entre outras, às anotações de um examinador relativas às respostas escritas de um candidato a um exame profissional. Com efeito, nos n.os 42 a 44 desse acórdão, embora o Tribunal de Justiça tenha apreciado o conteúdo, a finalidade e o efeito dessas anotações para constatar que constituíam informações relativas ao candidato por elas visado, considerou, em substância, que as referidas anotações se referiam também ao examinador que era o seu autor, uma vez que exprimiam o seu parecer ou a sua apreciação.

60 Daqui resulta que o Tribunal Geral cometeu um erro de direito ao declarar, nos n.os 73 e 74 do acórdão recorrido, que a AEPD, para concluir que as informações resultantes dos comentários transmitidos à Deloitte eram «relativas», na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725, às pessoas que apresentaram esses comentários, devia ter examinado o conteúdo, a finalidade ou os efeitos dos referidos comentários, uma vez que era facto assente que estes exprimiam a opinião ou o ponto de vista pessoal dos seus autores.

61 Por conseguinte, sem que seja necessário examinar os argumentos resumidos nos n.os 46 e 47 do presente acórdão, a primeira parte do primeiro fundamento deve ser julgada procedente.

2. Quanto à segunda parte do primeiro fundamento, relativa a uma interpretação errada do requisito, previsto no artigo 3.°, ponto 1, do Regulamento 2018/1725, segundo o qual as informações são relativas a uma pessoa singular «identificável»

62 Com a segunda parte do primeiro fundamento, a AEPD alega que, nos n.os 76 a 106 do acórdão recorrido, o Tribunal Geral declarou, erradamente, que não podia considerar que as informações resultantes dos comentários transmitidos à Deloitte eram relativas a uma pessoa singular «identificável», na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725. Esta parte é composta por duas alegações distintas.

a) Quanto à primeira alegação da segunda parte do primeiro fundamento

1) Argumentos das partes

63 Antes de mais, a AEPD recorda que, nos termos do artigo 3.°, ponto 1, do Regulamento 2018/1725, o responsável pelo tratamento ou «outra pessoa» deve poder identificar o titular dos dados da informação em causa. Na falta de indicação quanto à pessoa que deve estar em condições de proceder a essa identificação, basta que o titular dos dados possa ser identificado. Ora, no caso, não é contestado que os comentários transmitidos à Deloitte, de que o CUR dispunha, constituem dados pessoais. Além disso, resulta do artigo 3.°, ponto 6, deste regulamento, lido em conjugação com o seu considerando 16, que os dados pseudonimizados constituem dados pessoais, e isto simplesmente devido à existência de informações suplementares que permitem atribuí‑los a determinada pessoa.

64 Segundo a AEPD, as considerações que constam dos n.os 90 e 91 do acórdão recorrido não têm suficientemente em conta os termos destas disposições nem a distinção entre anonimização e pseudonimização. A este respeito, o Comité Europeu para a Proteção de Dados precisa que, segundo a interpretação adotada pelo Tribunal Geral, os dados pessoais mudam de natureza quando são transmitidos a uma entidade externa ao responsável pelo tratamento, que não dispõe de informações suplementares que permitam identificar o titular dos dados. Esta interpretação permitiria a esse responsável subtrair indevidamente os dados pessoais do âmbito de aplicação do direito da União em matéria de proteção de tais dados, mesmo quando o tratamento pela entidade externa expusesse os titulares dos dados a riscos significativos.

65 Em seguida, a AEPD salienta que, ao introduzir o conceito de pseudonimização, o legislador da União esclareceu que, para excluir dados pessoais do âmbito de aplicação do direito da União em matéria de proteção de tais dados, não basta separar esses dados das informações suplementares que permitem identificar o titular dos dados.

66 Por último, a AEPD recorda que o conceito de dados pessoais deve ser interpretado em sentido lato, o que, em seu entender, é necessário para que o direito em matéria de proteção de dados produza o seu efeito útil. Uma vez que a interpretação do Tribunal Geral permite considerar erradamente os dados pseudonimizados como dados anónimos, é suscetível de comprometer o elevado nível de proteção prosseguido pelo legislador da União e exigido pela Carta. Segundo o Comité Europeu para a Proteção de Dados, a interpretação adotada pelo Tribunal Geral comporta também o risco de os dados pseudonimizados poderem ser tratados sem restrições ao abrigo do RGPD e do Regulamento 2018/1725, incluindo a sua partilha, publicação e transferência para países terceiros.

67 O CUR, apoiado pela Comissão, opõe‑se a esta argumentação.

2) Apreciação do Tribunal de Justiça

68 A primeira alegação da segunda parte do primeiro fundamento baseia‑se, em substância, na consideração de que dados pseudonimizados como os comentários transmitidos à Deloitte constituem, em todo o caso, dados pessoais devido apenas à existência de informações que permitem identificar o titular dos dados, sem que seja necessário examinar concretamente se, apesar da pseudonimização, a pessoa a quem esses dados são relativos é identificável.

69 A este respeito, há que recordar que, nos próprios termos do artigo 3.°, ponto 1, do Regulamento 2018/1725, uma informação deve ser relativa a uma pessoa singular «identificada ou identificável» para ser qualificada de dado pessoal, na aceção desta disposição. Assim, a aplicação deste regulamento pressupõe, em princípio, um exame sobre o caráter identificado ou identificável do titular dos dados pela informação em causa.

70 Esta interpretação é corroborada pelo quinto e sexto períodos do considerando 16 do Regulamento 2018/1725, segundo os quais não estão abrangidas pela definição do conceito de «dados pessoais» as «informações anónimas, ou seja, [a]s informações que não digam respeito a uma pessoa singular identificada ou identificávell», nem os «dados pessoais tornados de tal modo anónimos que o seu titular não seja identificável ou já não possa ser identificado» (v., por analogia, Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 57).

71 No que respeita, mais especificamente, aos dados pseudonimizados, importa observar, em primeiro lugar, que esses dados não são mencionados na definição legal do conceito de «dados pessoais», constante do artigo 3.°, ponto 1, do Regulamento 2018/1725, mas que as suas características resultam do artigo 3.°, ponto 6, deste regulamento. Esta última disposição define o conceito de «pseudonimização» como «o tratamento de dados pessoais de forma que deixem de poder ser atribuídos a um titular de dados específico sem recorrer a informações suplementares, desde que essas informações suplementares sejam mantidas separadamente e sejam sujeitas a medidas técnicas e organizativas destinadas a assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável».

72 Como o advogado‑geral salientou, em substância, nos n.os 46 e 48 das suas conclusões, a pseudonimização não é, portanto, um elemento da definição dos «dados pessoais», mas refere‑se ao processo de adoção de medidas técnicas e organizativas destinadas a reduzir o risco de uma correlação de um conjunto de dados com a identidade dos titulares dos dados. Segundo o considerando 17 do referido regulamento, a pseudonimização «pode [apenas] reduzir os riscos» dessa correlação para esses titulares dos dados e, por conseguinte «ajudar os responsáveis pelo tratamento e os subcontratantes a cumprir as suas obrigações de proteção de dados».

73 Em segundo lugar, resulta dos termos do artigo 3.°, ponto 6, do Regulamento 2018/1725 que o conceito de «pseudonimização» pressupõe a existência de informações que permitam identificar o titular dos dados. Ora, a própria existência dessas informações opõe‑se a que dados que foram objeto de pseudonimização possam, em todo o caso, ser considerados dados anónimos, excluídos do âmbito de aplicação deste regulamento.

74 Não deixa de ser verdade que, em terceiro lugar, a exigência de uma manutenção separada das informações de identificação e de medidas técnicas e organizativas «destinadas a assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável», prevista no artigo 3.°, ponto 6, do referido regulamento, indica que a pseudonimização tem nomeadamente por objetivo evitar que o titular dos dados possa ser identificado apenas através dos dados pseudonimizados.

75 Com efeito, desde que essas medidas técnicas e organizativas sejam efetivamente aplicadas e sejam suscetíveis de prevenir uma atribuição dos dados em causa ao titular dos dados, de tal modo que este não seja ou não possa ser identificável, a pseudonimização pode ter incidência no caráter pessoal desses dados na aceção do artigo 3.°, ponto 1, do Regulamento 2018/1725.

76 A este respeito, importa precisar que, como é normalmente o caso do responsável pelo tratamento que procedeu à pseudonimização, o CUR dispõe, no caso em apreço, de informações suplementares que permitem atribuir os comentários transmitidos à Deloitte ao titular dos dados, pelo que, para ele, esses comentários mantêm, apesar da pseudonimização, o seu caráter pessoal.

77 Quanto à Deloitte, à qual o CUR transmitiu comentários pseudonimizados, as medidas técnicas e organizativas referidas no artigo 3.°, ponto 6, do Regulamento 2018/1725 podem, como alega, em substância, o CUR, ter por efeito que, para essa sociedade, esses comentários não tenham caráter pessoal. Todavia, isso pressupõe, por um lado, que a Deloitte não esteja em condições de levantar essas medidas durante qualquer tratamento dos referidos comentários efetuado sob o seu controlo. Por outro lado, as referidas medidas devem efetivamente ser suscetíveis de impedir a Deloitte de atribuir esses mesmos comentários ao titular dos dados também através do recurso a outros meios de identificação, como um cruzamento com outros elementos, de tal modo que, para essa sociedade, o titular dos dados não seja ou não possa ser identificável.

78 Esta interpretação é corroborada pelo considerando 16 do Regulamento 2018/1725 que, após ter enunciado, no seu primeiro período, que «[o]s princípios da proteção de dados deverão aplicar‑se a todas as informações relativas a uma pessoa singular identificada ou identificável», enuncia, no seu segundo período, que «[o]s dados pessoais que tenham sido pseudonimizados, que possam ser atribuídos a uma pessoa singular mediante a utilização de informações suplementares, deverão ser considerados informações sobre uma pessoa singular identificável».

79 Com efeito, na sequência destas indicações relativas aos dados pessoais e aos dados pseudonimizados, o terceiro período deste considerando precisa que, para determinar se uma pessoa singular é identificável, deverão ser tidos em conta «todos os meios que apresentem uma probabilidade razoável» de ser utilizados pelo responsável pelo tratamento ou «por outra pessoa» para identificar «direta ou indiretamente» a pessoa singular. Além disso, o quarto período deste considerando enuncia que, para determinar se existe uma probabilidade razoável de os meios serem utilizados para identificar a pessoa singular, deverão ser tidos em conta «todos os fatores objetivos, como os custos e o tempo necessário para a identificação, tendo em conta as tecnologias disponíveis à data do tratamento dos dados e a evolução tecnológica».

80 Ora, como o advogado‑geral salientou, em substância, no n.° 51 das suas conclusões, estas precisões relativas à avaliação do caráter identificável ou não do titular dos dados ficariam privadas de qualquer efeito útil se se devesse considerar que os dados pseudonimizados constituem, em todo o caso e para qualquer pessoa, dados pessoais para efeitos da aplicação do Regulamento 2018/1725.

81 A este respeito, importa recordar que, no que respeita a um comunicado de imprensa que continha certo número de indicações relativas a uma pessoa sem a designar pelo nome, o Tribunal de Justiça não se limitou, no seu Acórdão de 7 de março de 2024, OC/Comissão (C‑479/22 P, EU:C:2024:215, n.os 52 a 64), à constatação de que o organismo da União que publicou esse comunicado dispunha de todas as informações que permitiam identificar essa pessoa, mas examinou se as indicações constantes do referido comunicado permitiam razoavelmente ao público em causa identificar essa pessoa, nomeadamente através de uma combinação dessas indicações com informações disponíveis na Internet.

82 Além disso, o Tribunal de Justiça já declarou que um meio não é suscetível de ser razoavelmente utilizado para identificar o titular dos dados quando o risco de uma identificação parece, na realidade, insignificante, se a identificação dessa pessoa for proibida por lei ou inexequível na prática, por exemplo, devido ao facto de implicar um esforço desmedido em termos de tempo, de custo e de mão de obra (v., neste sentido, Acórdão de 7 de março de 2024, OC/Comissão, C‑440/22 P, EU:C:2024:215, n.° 51 e jurisprudência referida). Esta jurisprudência corrobora a interpretação segundo a qual a existência de informações suplementares que permitam identificar o titular dos dados não implica, por si só, que se deva considerar que os dados pseudonimizados constituem, em todo o caso e para qualquer pessoa, dados pessoais para efeitos da aplicação do Regulamento 2018/1725.

83 Na mesma ordem de ideias, o Tribunal de Justiça declarou, em substância, nomeadamente nos Acórdãos de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779, n.os 44, 47 e 48) e de 7 de março de 2024, IAB Europe (C‑604/22, EU:C:2024:214, n.os 43 e 48), que os dados, em si mesmos impessoais, recolhidos e conservados pelo responsável pelo tratamento estavam, ainda assim, relacionados com uma pessoa identificável, uma vez que o responsável pelo tratamento dispunha de vias legais para obter informações suplementares junto de outrem que permitissem identificar essa pessoa. Com efeito, nessas condições, a circunstância de as informações que permitem identificar o titular dos dados se encontrarem nas mãos de diferentes pessoas não era suscetível de impedir efetivamente a sua identificação, de tal modo que não fosse identificável para o responsável pelo tratamento.

84 Sobretudo, segundo a jurisprudência resultante do Acórdão de 9 de novembro de 2023, Gesamtverband Autoteile‑Handel (Acesso às informações sobre veículos) (C‑319/22, EU:C:2023:837, n.os 46 e 49), dados que são em si mesmos impessoais podem adquirir um caráter «pessoal», quando o responsável pelo tratamento os disponibiliza a outras pessoas que disponham de meios razoavelmente suscetíveis de permitir a identificação do titular dos dados. Resulta, em especial, deste último acórdão que — no contexto dessa disponibilização — os referidos dados são pessoais tanto para essas pessoas como, indiretamente, para o responsável pelo tratamento.

85 Por conseguinte, tendo em conta a jurisprudência recordada no número anterior, a AEPD sustenta, erradamente, que a circunstância de os dados pseudonimizados não serem, se for caso disso, pessoais para as pessoas para as quais o responsável pelo tratamento transfere dados pseudonimizados permite subtrair esses dados indevidamente do âmbito de aplicação do direito da União em matéria de proteção de dados pessoais. Com efeito, segundo esta jurisprudência, a referida circunstância não tem incidência na apreciação do caráter pessoal desses mesmos dados no contexto, nomeadamente, da sua eventual transferência posterior para terceiros. Assim, uma vez que não está excluído que esses terceiros estejam razoavelmente em condições de atribuir, através de meios como um cruzamento com outros dados de que dispõem, os dados pseudonimizados ao titular dos dados, este deve ser considerado identificável no que respeita tanto a essa transferência como a qualquer tratamento posterior desses dados pelos referidos terceiros. Nessas circunstâncias, os dados pseudonimizados devem ser considerados pessoais.

86 Daqui resulta que, contrariamente ao que sustenta a AEPD, não se deve considerar que os dados pseudonimizados constituem, em todo o caso e para qualquer pessoa, dados pessoais para efeitos da aplicação do Regulamento 2018/1725, visto que a pseudonimização pode, consoante as circunstâncias do caso concreto, impedir efetivamente outras pessoas que não o responsável pelo tratamento de identificar o titular dos dados, de tal modo que, para eles, este não seja ou possa ser identificado.

87 Esta interpretação não é posta em causa pela circunstância, invocada pela AEPD, segundo a qual o quarto período do considerando 16 do Regulamento 2018/1725 visa o responsável pelo tratamento ou «outra pessoa». Com efeito, decorre dos próprios termos deste período, recordados no n.° 79 do presente acórdão, que este se refere apenas às pessoas que dispõem ou podem aceder aos meios com probabilidade razoável de serem utilizados para efeitos da identificação do titular dos dados. Ora, como foi salientado nos n.os 75 a 77 do presente acórdão, a pseudonimização pode, consoante as circunstâncias do caso concreto, impedir efetivamente outras pessoas que não o responsável pelo tratamento identificar o titular dos dados, de tal modo que, para eles, este não seja ou possa ser identificado.

88 No que respeita ao argumento da AEPD relativo ao objetivo de garantir um elevado nível de proteção dos dados pessoais, embora os termos do artigo 3.°, ponto 1, do Regulamento 2018/1725 reflitam o objetivo do legislador da União de atribuir um sentido amplo ao conceito de «dados pessoais», este conceito não é ilimitado, uma vez que esta disposição exige, nomeadamente, que o titular dos dados seja identificado ou identificável.

89 Em especial, como o advogado‑geral salientou no n.° 58 das suas conclusões, o Regulamento 2018/1725 contém obrigações, como a obrigação de prestar informações ao titular dos dados prevista no artigo 15.° deste regulamento, cujo cumprimento pressupõe identificar o titular dos dados. Ora, tais obrigações não podem ser impostas a uma entidade que não está de modo algum em condições de proceder a essa identificação.

90 Por conseguinte, a primeira alegação da segunda parte do primeiro fundamento deve ser julgada improcedente.

b) Quanto à segunda alegação da segunda parte do primeiro fundamento

1) Argumentos das partes

91 Com a segunda alegação da segunda parte do primeiro fundamento, a AEPD alega que o Tribunal Geral ignorou a jurisprudência resultante do Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779).

92 Em primeiro lugar, o Tribunal Geral ignorou o caráter objetivo do requisito relativo ao caráter «identificável» do titular dos dados, ao declarar, nos n.os 97, 99 e 100 do acórdão recorrido, nomeadamente, que a AEPD devia ter examinado se os comentários transmitidos à Deloitte constituíam, do ponto de vista desta última, dados pessoais. Com efeito, segundo a AEPD, decorre dos n.os 47 e 48 do Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779), que a mera existência de vias legais que permitam identificar o titular dos dados basta para concluir que essa pessoa é identificável. Ora, no caso, o CUR estava em condições de identificar os titulares dos dados, circunstância que o Tribunal Geral não teve suficientemente em conta no âmbito da aplicação da jurisprudência resultante desse acórdão.

93 Em segundo lugar, a AEPD sustenta que, no referido acórdão, o caráter identificável ou não do titular dos dados foi apreciado do ponto de vista do responsável pelo tratamento, e isto na falta de qualquer relação entre esse responsável e as entidades detentoras das informações suplementares que permitissem identificar essa pessoa. Em contrapartida, no caso em apreço, a Deloitte não é o responsável pelo tratamento e está, além disso, vinculada por um contrato ao CUR. Tendo em conta estas diferenças, a AEPD considera que não estava obrigada a proceder a uma avaliação completa dos meios razoavelmente suscetíveis de permitir à Deloitte identificar os titulares dos dados.

94 Em todo o caso, na hipótese de ter sido obrigado a apreciar se a Deloitte estava em condições de identificar os autores dos comentários que lhe tinham sido transmitidos, a AEPD sustenta que nada impedia a Deloitte de proceder a essa identificação.

95 O CUR, apoiado pela Comissão, opõe‑se a esta argumentação.

96 Em primeiro lugar, nos n.os 96, 97 e 100 do acórdão recorrido, nomeadamente, o Tribunal Geral baseou‑se corretamente numa abordagem segundo a qual o caráter identificável do titular dos dados deve ser examinado em relação a cada pessoa e a cada responsável pelo tratamento em causa que trata as informações pertinentes. Ora, no contexto da obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725, esse exame deve colocar‑se na perspetiva do destinatário das informações em causa.

97 Em segundo lugar, o CUR alega que a argumentação relativa às alegadas diferenças entre o presente processo e o que conduziu ao Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779), é inadmissível. Considera que esta argumentação põe em causa as constatações factuais do Tribunal Geral constantes dos n.os 94 e 95 do acórdão recorrido, segundo as quais a Deloitte não tinha acesso às informações de identificação necessárias para identificar os reclamantes.

2) Apreciação do Tribunal de Justiça

98 Nos n.os 97 a 100 do acórdão recorrido, nomeadamente, o Tribunal Geral declarou, em substância, que, em conformidade com a jurisprudência resultante do Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779), a AEPD devia ter examinado se os comentários transmitidos à Deloitte constituíam, do ponto de vista desta última, dados pessoais. Para chegar a esta conclusão, o Tribunal Geral salientou, nomeadamente, que a violação do artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725, declarada na decisão controvertida, dizia respeito à transmissão pelo CUR desses comentários para a Deloitte e não à mera detenção destes pelo CUR.

99 A título preliminar, importa recordar que o artigo 3.°, ponto 1, do Regulamento 2018/1725 não indica expressamente a perspetiva pertinente para apreciar o caráter identificável do titular dos dados, ao passo que o considerando 16 deste regulamento visa, de forma indiferenciada, o «responsável pelo tratamento» ou «outra pessoa». Além disso, é jurisprudência constante que, para que um dado possa ser qualificado de «dado pessoal» não é necessário que todas as informações que permitem identificar o titular dos dados tenham de estar na posse de uma única pessoa (v., neste sentido, Acórdãos de 19 de outubro de 2016, Breyer, C‑582/14, EU:C:2016:779, n.° 43, e de 7 de março de 2024, OC/Comissão, C‑479/22 P, EU:C:2024:215, n.° 48).

100 Segundo a jurisprudência resultante, nomeadamente, do Acórdão de 19 de outubro de 2016, Breyer (C‑582/14, EU:C:2016:779), recordada nos n.os 81 a 84 do presente acórdão, a perspetiva pertinente para apreciar o caráter identificável do titular dos dados depende essencialmente das circunstâncias que caracterizam o tratamento dos dados em cada caso concreto.

101 No caso, há que lembrar que, na decisão controvertida, a AEPD constatou que, ao não mencionar a Deloitte como destinatária potencial dos comentários na declaração de confidencialidade apresentada no momento da sua recolha, o CUR tinha violado a sua obrigação de informação resultante do artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725.

102 O artigo 15.°, n.° 1, deste regulamento determina as informações que o responsável pelo tratamento deve prestar ao titular dos dados, caso os dados pessoais sejam recolhidos junto deste, precisando que essas informações devem ser prestadas a esse titular «aquando da recolha dos dados pessoais». Decorre dos próprios termos desta disposição que essas informações devem ser prestadas pelo responsável pelo tratamento imediatamente, a saber, aquando da recolha desses dados (v., por analogia, Acórdão de 29 de julho de 2019, Fashion ID, C‑40/17, EU:C:2019:629, n.° 104 e jurisprudência referida).

103 No que respeita, mais especificamente, à informação relativa aos eventuais destinatários dos dados pessoais, prevista no artigo 15.°, n.° 1, alínea d), do referido regulamento, trata‑se de uma informação, a ser prestada, nomeadamente, aquando da recolha dos dados junto do titular dos dados.

104 O artigo 14.°, n.° 1, do Regulamento 2018/1725 prevê que o responsável pelo tratamento deve tomar as medidas adequadas para, nomeadamente, que as informações referidas, nomeadamente, no artigo 15.° deste regulamento sejam fornecidas ao titular dos dados de forma concisa, transparente, inteligível, de fácil acesso e utilizando uma linguagem clara e simples, para permitir a esse titular a plena compreensão das informações que lhe são transmitidas [v., por analogia, Acórdãos de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF, C‑487/21, EU:C:2023:369, n.° 38, e de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva), C‑757/22, EU:C:2024:598, n.os 55 e 56].

105 A importância da observância dessa obrigação de informação é confirmada pelo considerando 35 do Regulamento 2018/1725, cujos primeiro e segundo períodos enunciam que o princípio do tratamento equitativo e transparente exigem que o titular dos dados seja informado da operação de tratamento de dados e das suas finalidades, sublinhando‑se que o responsável pelo tratamento deverá também fornecer ao titular as informações adicionais necessárias para assegurar um tratamento leal e transparente tendo em conta as circunstâncias e o contexto específicos em que os dados pessoais são tratados, conforme previsto no artigo 15.°, n.° 2, deste regulamento [v., por analogia, Acórdão de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva), C‑757/22, EU:C:2024:598, n.° 57 e jurisprudência referida].

106 Assim, quando a recolha desses dados junto do titular dos dados é — como, no caso em apreço, no âmbito do processo relativo ao direito de ser ouvido — baseada no consentimento desse titular, a validade do consentimento dado pelo referido titular depende, nomeadamente, da questão de saber se esta obteve previamente as informações à luz de todas as circunstâncias que rodeiam o tratamento dos dados em questão a que tinha direito, ao abrigo do artigo 15.° do Regulamento 2018/1725, e que lhe permitem dar um consentimento com pleno conhecimento de causa [v., por analogia, Acórdão de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva), C‑757/22, EU:C:2024:598, n.° 60].

107 Por outro lado, no que respeita à hipótese de uma obrigação do titular dos dados de fornecer dados pessoais ao responsável pelo tratamento, o considerando 35 deste regulamento especifica, no seu quarto período, que o titular dos dados deve saber se é obrigado a fornecer esses dados pessoais e deve ser informado das consequências a que se expõe se não os facultar, o que corrobora a importância que reveste a informação exigida pelo artigo 15.° do referido regulamento, no próprio momento da recolha dos dados junto do titular dos dados.

108 Nestas condições, afigura‑se que a obrigação de fornecer ao titular dos dados — aquando da recolha dos dados pessoais relacionados com este — a informação relativa aos eventuais destinatários desses dados tem, nomeadamente, por objetivo permitir a essa pessoa decidir com pleno conhecimento de causa se fornece ou, pelo contrário, recusa fornecer os seus dados pessoais recolhidos junto dele.

109 Importa acrescentar que, como a Comissão sustentou, em substância, na audiência, é certo que a informação relativa aos eventuais destinatários é também indispensável para que o titular dos dados possa, posteriormente, defender os seus direitos contra esses destinatários. Todavia, a obrigação de fornecer essa informação aquando da recolha dos dados pessoais garante, nomeadamente, que esses dados não sejam recolhidos pelo responsável pelo tratamento contra a vontade do titular dos dados, ou mesmo transferidos contra a sua vontade para terceiros.

110 Daqui resulta que, como o advogado‑geral salientou no n.° 69 das suas conclusões, a obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725 insere‑se na relação jurídica existente entre o titular dos dados e o responsável pelo tratamento e, por isso, tem por objeto as informações relacionadas com essa pessoa tal como foram transmitidas a esse responsável, portanto, antes de qualquer eventual transferência para um terceiro.

111 Por conseguinte, há que considerar que, para efeitos da aplicação da obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725, o caráter identificável do titular dos dados deve ser apreciado aquando da recolha dos dados e do ponto de vista do responsável pelo tratamento.

112 Daqui resulta que, como o advogado‑geral salientou, em substância, no n.° 79 das suas conclusões, a obrigação de informação que incumbia ao CUR era aplicável no caso em apreço a montante da transferência dos comentários em causa e independentemente do seu caráter pessoal ou não, do ponto de vista da Deloitte, após a sua eventual pseudonimização.

113 Esta interpretação não é posta em causa pelo argumento do CUR relativo aos termos do artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725, que se referem aos «destinatários [...] dos dados pessoais». Com efeito, como resulta dos n.os 102 a 108 do presente acórdão, esta disposição regula a obrigação de informação que incumbe ao responsável pelo tratamento aquando da recolha desses dados. Ora, a questão de saber se o responsável pelo tratamento respeitou, nesse momento, a sua obrigação de informação não pode depender das possibilidades de identificação do titular dos dados, de que dispõe, sendo caso disso, um eventual destinatário após uma transferência posterior dos dados em causa.

114 Como o advogado‑geral salientou, em substância, no n.° 77 das suas conclusões, a argumentação do CUR de que havia que tomar como referência o ponto de vista do destinatário para fiscalizar o cumprimento dessa obrigação de informação teria como consequência adiar essa fiscalização no tempo. Uma vez que a referida fiscalização incide necessariamente sobre dados pessoais já transferidos para o destinatário, esta argumentação ignora também o objeto da obrigação de informação, que está intrinsecamente ligada à relação entre o responsável pelo tratamento e o titular dos dados.

115 Por conseguinte, o Tribunal Geral cometeu um erro de direito ao declarar, nos n.os 97, 98, 100, 101 e 103 a 105 do acórdão recorrido, que, para apreciar se o CUR tinha cumprido a sua obrigação de informação nos termos do artigo 15.°, n.° 1, alínea d), do Regulamento 2018/1725, a AEPD devia ter examinado se os comentários transmitidos à Deloitte constituíam, do ponto de vista desta última, dados pessoais.

116 Daqui resulta que, sem que seja necessário examinar os argumentos da AEPD resumidos nos n.os 93 e 94 do presente acórdão, a segunda alegação da segunda parte do primeiro fundamento deve ser julgada procedente.

B. Quanto ao segundo fundamento

117 Uma vez que o primeiro fundamento de recurso é procedente, na sua primeira parte e na segunda alegação da sua segunda parte, não há que examinar o segundo fundamento da AEPD, relativo à violação do artigo 4.°, n.° 2, e do artigo 26.°, n.° 1, do Regulamento 2018/1725.

118 Assim, tendo o primeiro fundamento do recurso sido julgado procedente, há que anular o acórdão recorrido.

VI. Quanto ao recurso no Tribunal Geral

119 Em conformidade com o artigo 61.°, primeiro parágrafo, segundo período, do Estatuto do Tribunal de Justiça da União Europeia, o Tribunal de Justiça pode, em caso de anulação da decisão do Tribunal Geral, decidir definitivamente o litígio se este estiver em condições de ser julgado.

120 No caso em apreço, o litígio está em condições de ser julgado no que respeita ao primeiro fundamento de recurso, relativo a uma alegada violação pela AEPD do artigo 3.°, ponto 1, do Regulamento 2018/1725, visto que as informações transmitidas à Deloitte não constituíam dados pessoais. Com efeito, à luz das considerações constantes dos n.os 58 a 60 do presente acórdão, a AEPD pôde, por um lado, considerar, sem cometer um erro de direito, que os comentários transmitidos à Deloitte constituíam informações relativas a pessoas singulares, a saber, aos autores desses comentários. Por outro lado, como foi salientado no n.° 111 desse acórdão, no âmbito da aplicação da obrigação de informação prevista no artigo 15.°, n.° 1, alínea d), deste regulamento, o caráter identificável do titular dos dados deve ser apreciado do ponto de vista do responsável pelo tratamento. Ora, as partes não contestam que o CUR dispunha, enquanto responsável pelo tratamento, de todas as informações necessárias para identificar os autores dos referidos comentários. Resulta do exposto que as informações controvertidas constituem, contrariamente ao que alega o CUR, dados pessoais. Por conseguinte, o primeiro fundamento de recurso deve ser julgado improcedente.

121 Em contrapartida, o litígio não está em condições de ser julgado no que respeita ao segundo fundamento de recurso, uma vez que este fundamento implica apreciações de facto que não foram efetuadas pelo Tribunal Geral.

122 Por conseguinte, há que remeter o processo ao Tribunal Geral para apreciação do segundo fundamento.

VII. Quanto às despesas

123 Sendo o processo remetido ao Tribunal Geral, reserva‑se para final a decisão quanto às despesas relativas ao recurso.

Pelos fundamentos expostos, o Tribunal de Justiça (Primeira Secção) decide:

1) É anulado o Acórdão do Tribunal Geral da União Europeia de 26 de abril de 2023, CUR/AEPD (T557/20, EU:T:2023:219).

2) O processo T557/20 é remetido ao Tribunal Geral da União Europeia.

3) Reservase para final a decisão quanto às despesas.

Assinaturas

* Língua do processo: inglês.