Acórdão do Tribunal de Justiça da União Europeia
Processo C-492/23

N.º do Acórdão
62023CC0492
Data
06/02/2025

Reenvio prejudicial Responsabilidade Alcance Aproximação das legislações Regulamento (UE) 2016/679 Diretiva 2000/31/CE Comércio eletrónico Responsabilidade dos prestadores intermediários de serviços Proteção de dados pessoais Prestador de serviços da sociedade da informação que tem igualmente a qualidade de responsável pelo tratamento de dados pessoais


Sumário

Conclusões do advogado-geral M. Szpunar apresentadas em 6 de fevereiro de 2025.


Texto da decisão

Edição provisória

CONCLUSÕES DO ADVOGADO‑GERAL

MACIEJ SZPUNAR

apresentadas em 6 de fevereiro de 2025 (1)

Processo C492/23

X

contra

Russmedia Digital SRL,

Inform Media Press SRL

[pedido de decisão prejudicial apresentado pela Curtea de Apel Cluj (Tribunal de Recurso de Cluj, Roménia)]

« Reenvio prejudicial — Aproximação das legislações — Comércio eletrónico — Diretiva 2000/31/CE — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Responsabilidade dos prestadores intermediários de serviços — Prestador de serviços da sociedade da informação que tem igualmente a qualidade de responsável pelo tratamento de dados pessoais — Responsabilidade — Alcance »






I. Introdução

1. As questões prejudiciais no presente processo têm por objeto as disposições da Diretiva 2000/31/CE (2) e do Regulamento (UE) 2016/679 (3).

2. Estas questões têm origem num litígio que opõe uma pessoa singular ao operador de um sítio de comércio eletrónico no qual foi publicado um anúncio, sem o consentimento dessa pessoa, que indicava que esta oferecia serviços sexuais. A particularidade deste processo reside no facto de o anúncio em causa conter dados pessoais.

3. Com as suas questões, que têm por objeto o RGPD, o órgão jurisdicional de reenvio pretende determinar a este respeito, por um lado, se o operador de um sítio de comércio eletrónico como o que está em causa no litígio no processo principal violou as obrigações que lhe incumbem por força deste regulamento, e, por outro, se esse operador pode beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 no que se refere a um anúncio publicado nesse sitio de comércio eletrónico. Por conseguinte, o presente pedido de decisão prejudicial oferece ao Tribunal de Justiça a oportunidade de se pronunciar sobre a articulação entre os regimes instaurados por estes dois atos do direito da União.

II. Quadro jurídico

A. Direito da União

1. Diretiva 2000/31

4. O artigo 1.° da Diretiva 2000/31, com a epígrafe «Objetivo e âmbito de aplicação», dispõe no seu n.° 5, nomeadamente, que esta «não é aplicável […] [à]s questões respeitantes aos serviços da sociedade da informação abrangidas pelas Diretivas 95/46/CE [(4)] e 97/66/CE [(5)]».

5. Os artigos 12.°, 13.° e 14.° desta diretiva, que figuram na secção 4, intitulada «Responsabilidade dos prestadores intermediários de serviços», do seu capítulo II, ele próprio com a epígrafe «Princípios», referem‑se a um prestador de serviços da sociedade da informação que exerce, respetivamente, uma atividade de simples transporte, uma armazenagem temporária («caching») ou uma atividade de armazenagem em servidor. Estas disposições determinam igualmente as condições em que estes prestadores de serviços estão isentos de responsabilidade pelas informações provenientes dos utilizadores dos seus serviços.

6. Nos termos do artigo 14.°, n.° 1, da referida diretiva, com a epígrafe «Armazenagem em servidor»:

«Em caso de prestação de um serviço da sociedade da informação que consista no armazenamento de informações prestadas por um destinatário do serviço, os Estados‑Membros velarão por que a responsabilidade do prestador do serviço não possa ser invocada no que respeita à informação armazenada a pedido de um destinatário do serviço, desde que:

a) O prestador não tenha conhecimento efetivo da atividade ou informação ilegal e, no que se refere a uma ação de indemnização por perdas e danos, não tenha conhecimento de factos ou de circunstâncias que evidenciam a atividade ou informação ilegal, ou

b) O prestador, a partir do momento em que tenha conhecimento da ilicitude, atue com diligência no sentido de retirar ou impossibilitar o acesso às informações.»

7. O artigo 15.° da mesma diretiva, com a epígrafe «Ausência de obrigação geral de vigilância», prevê:

«1. Os Estados‑Membros não imporão aos prestadores, para o fornecimento dos serviços mencionados nos artigos 12.°, 13.° e 14.°, uma obrigação geral de vigilância sobre as informações que estes transmitam ou armazenem, ou uma obrigação geral de procurar ativamente factos ou circunstâncias que indiciem ilicitudes.

2. Os Estados‑Membros podem estabelecer a obrigação, relativamente aos prestadores de serviços da sociedade da informação, de que informem prontamente as autoridades públicas competentes sobre as atividades empreendidas ou informações ilícitas prestadas pelos autores aos destinatários dos serviços por eles prestados, bem como a obrigação de comunicar às autoridades competentes, a pedido destas, informações que permitam a identificação dos destinatários dos serviços com quem possuam acordos de armazenagem.»

2. RGPD

8. O artigo 2.° do RGPD, com a epígrafe «Âmbito de aplicação material», dispõe no seu n.° 4:

«O presente regulamento não prejudica a aplicação da [Diretiva 2000/31], nomeadamente as normas em matéria de responsabilidade dos prestadores intermediários de serviços previstas nos seus artigos 12.° a 15.°»

9. O artigo 4.° deste regulamento, com a epígrafe «Definições», tem a seguinte redação:

«Para efeitos do presente regulamento, entende‑se por:

[...]

7) «Responsável pelo tratamento», a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais; sempre que as finalidades e os meios desse tratamento sejam determinados pelo direito da União ou de um Estado‑Membro, o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União ou de um Estado‑Membro;

8) «Subcontratante», uma pessoa singular ou coletiva, a autoridade pública, agência ou outro organismo que trate os dados pessoais por conta do responsável pelo tratamento destes;

[...]

11) «Consentimento» do titular dos dados, uma manifestação de vontade, livre, específica, informada e explícita, pela qual o titular dos dados aceita, mediante declaração ou ato positivo inequívoco, que os dados pessoais que lhe dizem respeito sejam objeto de tratamento;

[...]»

10. O artigo 5.° do referido regulamento, com a epígrafe «Princípios relativos ao tratamento de dados pessoais», prevê:

«1. Os dados pessoais são:

a) Objeto de um tratamento lícito, leal e transparente em relação ao titular dos dados (“licitude, lealdade e transparência”);

b) Recolhidos para finalidades determinadas, explícitas e legítimas e não podendo ser tratados posteriormente de uma forma incompatível com essas finalidades […] (“limitação das finalidades”);

[...]

f) Tratados de forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda, destruição ou danificação acidental, adotando as medidas técnicas ou organizativas adequadas (“integridade e confidencialidade”).

2. O responsável pelo tratamento é responsável pelo cumprimento do disposto no n.° 1 e tem de poder comprová‑lo (“responsabilidade”).»

11. O artigo 6.° do mesmo regulamento, com a epígrafe «Licitude do tratamento», enuncia, no seu n.° 1:

«O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:

a) O titular dos dados tiver dado o seu consentimento para o tratamento dos seus dados pessoais para uma ou mais finalidades específicas;

[...]»

12. O artigo 7.° do RGPD, com a epígrafe «Condições aplicáveis ao consentimento», dispõe, no n.° 1:

«Quando o tratamento for realizado com base no consentimento, o responsável pelo tratamento deve poder demonstrar que o titular dos dados deu o seu consentimento para o tratamento dos seus dados pessoais.»

13. Os artigos 24.° a 26.° deste regulamento figuram na secção 1, intitulada «Obrigações gerais», do capítulo IV deste regulamento, ele próprio com a epígrafe «Responsável pelo tratamento e subcontratante».

14. O artigo 24.° do referido regulamento, com a epígrafe «Responsabilidade do responsável pelo tratamento», prevê, no seu n.° 1:

«Tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica as medidas técnicas e organizativas que forem adequadas para assegurar e poder comprovar que o tratamento é realizado em conformidade com o presente regulamento. Essas medidas são revistas e atualizadas consoante as necessidades.»

15. O artigo 25.° do mesmo regulamento, com a epígrafe «Proteção de dados desde a conceção e por defeito», enuncia, nos seus n.os 1 e 2:

«1. Tendo em conta as técnicas mais avançadas, os custos da sua aplicação, e a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos decorrentes do tratamento para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, as medidas técnicas e organizativas adequadas, como a pseudonimização, destinadas a aplicar com eficácia os princípios da proteção de dados, tais como a minimização, e a incluir as garantias necessárias no tratamento, de uma forma que este cumpra os requisitos do presente regulamento e proteja os direitos dos titulares dos dados.

2. O responsável pelo tratamento aplica medidas técnicas e organizativas para assegurar que, por defeito, só sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento. Essa obrigação aplica‑se à quantidade de dados pessoais recolhidos, à extensão do seu tratamento, ao seu prazo de conservação e à sua acessibilidade. Em especial, essas medidas asseguram que, por defeito, os dados pessoais não sejam disponibilizados sem intervenção humana a um número indeterminado de pessoas singulares.»

16. O artigo 26.° do RGPD, com a epígrafe «Responsáveis conjuntos pelo tratamento», especifica, no seu n.° 1:

«Quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento, ambos são responsáveis conjuntos pelo tratamento. Estes determinam, por acordo entre si e de modo transparente as respetivas responsabilidades pelo cumprimento do presente regulamento, nomeadamente no que diz respeito ao exercício dos direitos do titular dos dados e aos respetivos deveres de fornecer as informações referidas nos artigos 13.° e 14.°, a menos e na medida em que as suas responsabilidades respetivas sejam determinadas pelo direito da União ou do Estado‑Membro a que se estejam sujeitos. O acordo pode designar um ponto de contacto para os titulares dos dados.»

B. Direito romeno

17. O artigo 11.° da Legea nr. 365/2002 privind comerțul electronic (Lei n.° 365/2002 sobre o Comércio Eletrónico), de 7 de junho de 2002 (6), conforme alterada pela Legea nr. 121/2006 pentru modificarea și completarea n.° 365/2002 privind comerțul electronic (Lei n.° 121/2006 que Altera e Completa a Lei n.° 365/2002 sobre o Comércio Eletrónico), de 4 de maio de 2006 (7) (a seguir «Lei n.° 365/2002»), prevê:

«1. Salvo disposição em contrário da presente lei, os prestadores de serviços estão sujeitos às disposições legais em matéria de responsabilidade civil, penal e administrativa.

2. Os prestadores de serviços são responsáveis pelas informações fornecidas por eles próprios ou em seu nome.

3. Os prestadores de serviços não são responsáveis pelas informações transmitidas, armazenadas ou às quais dão acesso nas condições previstas nos artigos 12.° a 15.°»

18. O artigo 14.° desta lei, com a epígrafe «Conservação permanente de informações, armazenamento‑hosting», dispõe:

«1. Quando um serviço da sociedade da informação consista no armazenamento de informação fornecida por um destinatário do serviço em questão, o prestador desse serviço não é responsável pela informação armazenada a pedido de um destinatário, quando esteja preenchida uma das seguintes condições:

a) o prestador de serviços não tenha conhecimento de que a atividade ou a informação armazenada é ilícita e, no que diz respeito a ações de indemnização por perdas e danos, não tenha conhecimento de factos ou circunstâncias das quais resulte que a atividade ou a informação em causa pode prejudicar os direitos de um terceiro;

b) tendo conhecimento de que a atividade ou a informação em questão é ilícita ou de factos ou circunstâncias dos quais resulte que a atividade ou a informação em questão pode prejudicar os direitos de um terceiro, o prestador de serviços atue rapidamente a fim de a remover ou de impossibilitar o acesso à mesma.

2. O disposto no n.° 1 não se aplica quando o destinatário atua sob a autoridade ou o controlo do prestador de serviços.

3. O disposto no presente artigo não afeta a possibilidade de uma autoridade judicial ou administrativa exigir que o prestador de serviços ponha termo à violação dos dados ou evite essa violação, nem a possibilidade de instaurar procedimentos governamentais destinados a limitar ou a interromper o acesso às informações.»

III. Factos na origem do litígio no processo principal, questões prejudiciais e tramitação processual no Tribunal de Justiça

19. A Russmedia Digital SRL (a seguir «Russmedia»), uma sociedade de direito romeno, é proprietária do sítio de comércio eletrónico www.publi24.ro, em que podem ser publicados anúncios, gratuitos ou pagos, relativos, nomeadamente, à venda de bens ou à prestação de serviços provenientes de diferentes localidades na Roménia.

20. Em 1 de agosto de 2018, uma pessoa não identificada publicou nesse sítio de comércio eletrónico um anúncio cujo conteúdo era depreciativo e ofensivo para a recorrente no processo principal, na medida em que indicava que esta última oferecia serviços sexuais (a seguir «anúncio controvertido»). Este anúncio continha fotografias da recorrente no processo principal, utilizadas sem o seu consentimento, provenientes da conta que ela detinha licitamente numa rede social, bem como o seu número de telefone. Não foi efetuada nenhuma verificação da identidade da pessoa que publicou o anúncio antes da sua publicação. Contactada pela recorrente no processo principal, a Russmedia retirou o anúncio do seu sítio de comércio eletrónico menos de uma hora depois. Contudo, o mesmo anúncio foi colocado em linha, com indicação da fonte original, por outros sítios Internet com conteúdo publicitário, nos quais permanece acessível.

21. Por considerar que o anúncio controvertido violava os seus direitos, a recorrente no processo principal intentou uma ação contra a Russmedia.

22. O Judecătoria Cluj‑Napoca (Tribunal de Primeira Instância de Cluj‑Napoca, Roménia) julgou a ação procedente e, com base no artigo 253.° do Código Civil (8), condenou a Russmedia a pagar à recorrente no processo principal o montante de 7 000 euros a título de danos morais que lhe foram causados pela violação do seu direito à imagem, à honra e à reputação, pela violação do seu direito à vida privada bem como pelo tratamento abusivo dos dados pessoais. Com efeito, esse órgão jurisdicional considerou que o anúncio controvertido constituía uma violação das obrigações impostas à Russmedia pelo RGPD. Entendeu que o facto de a Russmedia ter autorizado a publicação e a subsequente difusão em linha desse anúncio tinha violado gravemente os direitos da recorrente no processo principal.

23. O Tribunalul Specializat Cluj (Tribunal Especializado de Cluj, Roménia) deu provimento ao recurso interposto pela Russmedia, declarando que a ação da recorrente no processo principal era improcedente, uma vez que a Russmedia não era a autora do anúncio controvertido. Este órgão jurisdicional considerou que a Russmedia se limitava a prestar um serviço de armazenamento dos anúncios, sem estar ativamente envolvida «no conteúdo» desses anúncios, e que, nestas circunstâncias, era aplicável a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Lei n.° 365/2002.

24. Com efeito, segundo o órgão jurisdicional de recurso, a Russmedia retirou o anúncio controvertido do seu sítio de comércio eletrónico menos de uma hora depois de ter sido contactada pela recorrente no processo principal. O referido órgão jurisdicional considerou que a Russmedia estava isenta de responsabilidade pelos danos invocados uma vez que esta sociedade não era a autora do anúncio em causa e que o tinha bloqueado, em conformidade com o artigo 11.°, n.° 3, e o artigo 14.°, n.° 1, alínea b), da Lei n.° 365/2002, logo que teve conhecimento de que o mesmo era suscetível de violar os direitos da recorrente no processo principal.

25. No que diz respeito à obrigação do responsável pelo tratamento de dados de verificar, antes da publicação de um anúncio, se o seu autor tem o direito de utilizar os dados pessoais nele contidos, o órgão jurisdicional de recurso considerou, em seguida, que o artigo 11.° das Normas Metodológicas para a Aplicação da Lei n.° 365/2002, segundo o qual um prestador de serviços da sociedade da informação não é obrigado a verificar as informações armazenadas (9), não era aplicável.

26. Por último, o órgão jurisdicional de recurso considerou que a Russmedia não podia ser acusada de não ter adotado medidas para impedir a difusão em linha do anúncio controvertido. Segundo ele, o serviço prestado consistia em publicar esse anúncio e as medidas para bloquear o acesso do público ao mesmo foram tomadas logo que a recorrente no processo principal alertou a Russmedia. Por conseguinte, este órgão jurisdicional considerou que a Lei n.° 365/2002, que isenta esta sociedade da sua responsabilidade pelos danos morais causados pelo conteúdo dos anúncios publicados no sítio www.publi24.ro pelos utilizadores, era aplicável no caso em apreço.

27. A recorrente no processo principal interpôs recurso desta decisão para a Curtea de Apel Cluj (Tribunal de Recurso de Cluj, Roménia), o órgão jurisdicional de reenvio.

28. No âmbito do seu recurso, a recorrente no processo principal alega, nomeadamente, que a Lei n.° 365/2002 não é uma lei especial em relação ao RGPD e que, por conseguinte, o órgão jurisdicional de recurso devia ter examinado a responsabilidade da Russmedia à luz das disposições deste regulamento.

29. Além disso, a recorrente no processo principal indica que o papel da Russmedia não se limitava a fornecer aos clientes os meios técnicos específicos de acesso ao servidor de armazenamento. Segundo ela, esta sociedade desempenhou também um papel de gestão, intervindo ao nível do conteúdo dos anúncios, para efeitos de uma boa gestão da informação. Enquanto operadora do sítio Internet em causa, a referida sociedade armazenava e tratava o conteúdo da informação. O tratamento e a armazenagem dos dados e a sua disponibilização ao público sob determinada forma implicavam quer uma análise dos dados e das informações contidas nos anúncios quer a respetiva gestão, necessária para garantir um acesso fácil ao público, o que indicava um envolvimento direto dessa sociedade. Por conseguinte, o artigo 14.° da Lei n.° 365/2002 não era aplicável no caso em apreço. A recorrente no processo principal considera ainda que a isenção de responsabilidade prevista nesta disposição não é aplicável se a responsabilidade for determinada por força de outros atos regulamentares, como o RPGD, o que, em seu entender, sucede no caso em apreço.

30. O órgão jurisdicional de reenvio deu provimento ao recurso, por considerar que o órgão jurisdicional de recurso não tinha examinado a aplicabilidade das disposições do RGPD nas circunstâncias do caso em apreço, anulou a sentença recorrida e remeteu o processo para novo julgamento em sede de recurso.

31. A este respeito, o órgão jurisdicional de reenvio indica que, na sua opinião, não existe a obrigação de os operadores de sítios de comércio eletrónico procederem a uma verificação prévia dos anúncios publicados pelos utilizadores. Salienta, contudo, que, segundo o Acórdão L’Oréal e o. (10), só um operador de um sítio de comércio eletrónico que não desempenhe um papel ativo que consista em prestar assistência a fim de otimizar a apresentação de ofertas de venda ou para as promover pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. Além disso, em conformidade com esse acórdão (11), um operador de um sítio de comércio eletrónico não pode invocar essa isenção de responsabilidade se tiver tido conhecimento de factos ou de circunstâncias com base nos quais um operador económico diligente devesse conhecer a ilicitude das propostas de venda em causa e, caso delas tenha tido conhecimento, não tiver atuado com diligência. Nesta ordem de ideias, nos termos Acórdão Papasavvas (12), uma sociedade editora de imprensa que dispõe de um sítio Internet no qual é disponibilizada a versão eletrónica de um jornal não pode invocar a referida isenção de responsabilidade desde que essa sociedade tenha conhecimento das informações publicadas e exerça controlo sobre estas.

32. O órgão jurisdicional de reenvio indica que a jurisprudência do Tribunal de Justiça apenas se refere a ofertas publicadas em linha cuja ilicitude resultava da análise de factos e circunstâncias expressamente comunicados ao responsável pelo tratamento após a publicação do anúncio em causa. Em contrapartida, o Tribunal de Justiça nunca teve a oportunidade de se debruçar sobre uma situação como a que está em causa no presente processo. Com efeito, a especificidade do processo principal reside no facto de o conteúdo do anúncio publicado por um utilizador não identificado no momento da ação judicial ser manifestamente ilícito e profundamente lesivo para o titular dos dados. Assim, segundo o órgão jurisdicional de reenvio, a notificação do responsável pelo tratamento não era necessária para verificar e analisar o eventual caráter ilícito da informação publicada.

33. Além disso, o órgão jurisdicional de reenvio chama a atenção para o facto de que, apesar de ter sido removido do sítio Internet da Russmedia, no qual foi inicialmente publicado, na sequência da notificação da recorrente no processo principal, o anúncio controvertido foi reproduzido na íntegra por muitos outros sítios Internet, com todos os dados e fotografias da recorrente no processo principal e a indicação da fonte original, e sem qualquer medida de proteção dos dados pessoais. Por conseguinte, o prejuízo tornou‑se permanente e continua a verificar‑se.

34. Por outro lado, o órgão jurisdicional de reenvio salienta que os serviços sexuais mencionados no anúncio controvertido e alegadamente oferecidos pela recorrente no processo principal podem estar associados a crimes graves punidos pelo Código Penal, como o lenocínio e o tráfico de seres humanos.

35. Por último, o órgão jurisdicional de reenvio chama a atenção para o facto de que, à luz dos termos e condições de utilização do seu sítio de comércio eletrónico, a Russmedia não parece ser um simples utilizador passivo dos dados. Com efeito, embora esta sociedade não reivindique nenhum direito de propriedade sobre os conteúdos fornecidos ou publicados, carregados ou transmitidos, mantém, todavia, o direito de utilizar os referidos conteúdos, inclusivamente, o direito de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem nenhum motivo fundado nesse sentido.

36. Foi nestas circunstâncias que a Curtea de Apel Cluj (Tribunal de Recurso de Cluj), por Decisão de 15 de junho de 2023, entrada no Tribunal de Justiça em 3 de agosto de 2023, decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Devem os artigos 12.° a 14.° da [Diretiva 2000/31] aplicar‑se também a um prestador de serviços de informação do tipo armazenamento‑hosting que põe à disposição dos utilizadores um sítio Internet em que podem ser publicados anúncios gratuitos ou pagos e que alega que o seu papel na publicação dos anúncios dos utilizadores é puramente técnico (disponibilização da plataforma), mas que, nas condições gerais de utilização do sítio Internet, refere que não reivindica um direito de propriedade sobre os conteúdos fornecidos ou publicados, carregados ou transmitidos, reservando‑se, no entanto, o direito de utilizar os referidos conteúdos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de motivo para tal?

2) Devem os artigos 2.°, n.° 4, 4.°, n.os 7 e 11, 5.°, n.° 1, alínea f), 6.°, n.° 1), alínea a), 7.°, 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31, ser interpretados no sentido de que esse prestador de serviços de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento de dados pessoais, está obrigado a verificar antes da publicação de um anúncio se existe identidade entre a pessoa que publica o anúncio e o titular dos dados pessoais a que o mesmo anúncio se refere?

3) Devem os artigos 2.°, n.° 4, 4.°, n.os 7 e 11, 5.°, n.° 1, alínea f), 6.°, n.° 1), alínea a), 7.°, 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31, ser interpretados no sentido de que esse prestador de serviços de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento de dados pessoais, está obrigado a verificar previamente o conteúdo dos anúncios enviados pelos utilizadores, para excluir aqueles que possam ter caráter ilícito ou que possam prejudicar a vida privada e familiar de uma pessoa?

4) Devem os artigos 5.°, n.° 1, alíneas b) e f), 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31, ser interpretados no sentido de que esse prestador de serviços de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento dos dados pessoais, está obrigado a aplicar medidas de [segurança] suscetíveis de impedir ou de limitar a reprodução e a redistribuição do conteúdo dos anúncios publicados por seu intermédio?»

37. Foram apresentadas observações escritas pelo Governo Romeno e pela Comissão Europeia. A recorrente no processo principal e a Comissão estiveram representadas na audiência realizada em 2 de julho de 2024.

IV. Análise

38. A primeira questão visa determinar se a Russmedia pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31, ao passo que as questões segunda a quarta têm por objeto determinar se esta sociedade violou as obrigações que lhe incumbem por força do RGPD.

39. No passado, o Tribunal de Justiça indicou que o artigo 14.°, n.° 1, da Diretiva 2000/31, que é objeto da primeira questão, visa limitar os casos em que, em conformidade com o direito nacional aplicável na matéria, os prestadores intermediários de serviços podem ser responsabilizados (13). Sou de opinião que, tendo em conta a evolução do direito da União neste domínio, a isenção de responsabilidade prevista nesta disposição se destina igualmente a ser aplicada quando a responsabilidade de um prestador é invocada com base em disposições do direito da União ou em disposições nacionais que o transpõem (14).

40. A decisão de reenvio sugere que, no litígio no processo principal, a Russmedia pode ser responsabilizada devido a uma violação do RGPD (15). Nestas condições, poderia parecer desejável, a priori, começar por analisar as questões segunda a quarta, através das quais o órgão jurisdicional de reenvio pretende determinar se a Russmedia violou as obrigações que lhe incumbem por força do RGPD. Contudo, para efeitos da clareza da análise, examinarei as questões pela ordem em que são submetidas. Assim, começarei por analisar o problema suscitado pela decisão de reenvio do ponto de vista da Diretiva 2000/31 para, em seguida, analisar esse problema do ponto de vista do RGPD. Por fim, na última parte da minha análise, examinarei as interações entre este regulamento e esta diretiva.

41. Com efeito, todas as questões prejudiciais dizem respeito à questão mais fundamental da articulação entre as disposições da Diretiva 2000/31 e as do RGPD. Examinarei esta questão depois de identificar as disposições pertinentes destes dois atos de direito da União, dado que as qualificações jurídicas, segundo as categorias por eles previstas, estão no centro das quatro questões prejudiciais.

A. Quanto à primeira questão

42. Com a sua primeira questão, o órgão jurisdicional de reenvio pretende saber se o artigo 14.°, n.° 1, da Diretiva 2000/31 deve ser interpretado no sentido de que um prestador de um serviço da sociedade da informação que consiste em pôr à disposição dos utilizadores um sítio de comércio eletrónico em que podem ser publicados anúncios gratuitos ou pagos pode beneficiar da isenção de responsabilidade, prevista nesta disposição, igualmente quando esse prestador indica, nos termos e condições de utilização do seu sítio de comércio eletrónico, que, embora não reivindique um direito de propriedade sobre esses conteúdos, se reserva, no entanto, o direito de utilizar os conteúdos fornecidos, publicados, carregados ou transmitidos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de um motivo para tal.

43. Analisarei assim esta questão (secção 1), que, em substância, visa determinar se a Russmedia pode ser qualificada de «prestador intermediário de serviços» podendo, a priori, invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. Na medida em que o órgão jurisdicional de reenvio também parece ter dúvidas quanto à questão de saber se, atendendo à especificidade do litígio no processo principal, as condições a que esta disposição subordina a isenção de responsabilidade num caso concreto estão preenchidas no caso em apreço, analisarei igualmente esta questão por razões de exaustividade (secção 2).

1. Quanto ao conceito de «prestador intermediário de serviços»

a) Alcance e premissas da questão

44. Parece‑me importante sublinhar tanto a premissa em que assenta a primeira questão como o seu alcance.

45. A este respeito, em primeiro lugar, como já mencionei (16), os artigos 12.°, 13.° e 14.° da Diretiva 2000/31 preveem isenções de responsabilidade aplicáveis quando os serviços fornecidos pelos prestadores de serviços da sociedade da informação dizem respeito, respetivamente, ao simples transporte, à armazenagem temporária («caching») e à armazenagem em servidor.

46. Embora a primeira questão faça referência a estas três disposições, o órgão jurisdicional de reenvio dá a entender que a Russmedia presta um serviço que consiste em armazenar informações fornecidas pelos utilizadores. Além disso, o artigo 14.° da Lei n.° 365/2002, cuja aplicabilidade foi debatida nos órgãos jurisdicionais nacionais (17), parece ser uma transposição do artigo 14.° da Diretiva 2000/31, que diz respeito a um serviço de armazenagem em servidor. Por conseguinte, considero que a primeira questão visa esta disposição do direito da União e que a hipótese de trabalho do órgão jurisdicional de reenvio é que o serviço prestado pela Russmedia constitui um serviço da sociedade da informação e consiste, em princípio, em armazenar informações fornecidas pelos utilizadores do seu sítio de comércio eletrónico.

47. Em segundo lugar, no que respeita ao alcance da primeira questão, a sua formulação prudente sugere que o órgão jurisdicional de reenvio não se pronuncia sobre o papel desempenhado pela Russmedia na prestação do seu serviço de armazenagem em servidor. Com efeito, resulta desta questão que a constatação de que o papel da Russmedia é puramente técnico decorre das declarações feitas por esta sociedade (18). Embora o órgão jurisdicional de reenvio não pareça pôr em causa esta afirmação, irei, contudo, debruçar‑me sobre ela, uma vez que a sua bondade é fortemente contestada pela recorrente no processo principal (19).

48. Por último, em terceiro lugar, o órgão jurisdicional de reenvio indica que a Russmedia «não parece um mero utilizador passivo dos dados (prestador [intermediário de serviços]), na medida em que, embora [esta sociedade] não reivindique um direito de propriedade sobre os conteúdos fornecidos ou publicados, carregados ou transmitidos, mantém, todavia, o direito de utilizar os referidos conteúdos». A formulação da primeira questão reflete esta preocupação do órgão jurisdicional de reenvio. Com efeito, esta questão visa saber se «um prestador [...] que põe à disposição dos utilizadores um sítio [de comércio eletrónico], mas que, nas condições gerais de utilização do sítio Internet, refere que [se reserva], no entanto, o direito de utilizar os referidos conteúdos», pode beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

49. As menções, na decisão de reenvio, do caráter puramente técnico ou passivo da atividade da Russmedia remetem para a jurisprudência do Tribunal de Justiça segundo a qual a isenção de responsabilidade prevista no artigo 14.°, n.°1, da Diretiva 2000/31 apenas diz respeito ao caso em que o comportamento do prestador de serviços se limita ao de um «prestador intermediário de serviços», na aceção pretendida pelo legislador na secção 4 do capítulo II desta diretiva. Com efeito, resulta, a este respeito, do considerando 42 da diretiva que as isenções de responsabilidade nela estabelecidas abrangem exclusivamente os casos em que a atividade do prestador de serviços no âmbito da sociedade da informação é puramente técnica, automática e passiva, o que implica que esse o prestador não tem conhecimento nem controlo da informação transmitida ou armazenada (20). É à luz desta jurisprudência que importa analisar a primeira questão.

b) Papel desempenhado pelo operador de um sítio de comércio eletrónico

50. Embora o órgão jurisdicional de reenvio não forneça informações detalhadas sobre o funcionamento do sítio de comércio eletrónico da Russmedia, tudo indica que esta sociedade define a apresentação dos anúncios e publica‑os, gratuitamente ou mediante pagamento, no seu sítio de comércio eletrónico, onde os anúncios são agrupados em diferentes categorias escolhidas pelos utilizadores anunciantes e onde outros utilizadores podem efetuar pesquisas através de um simples motor de busca e classificar os resultados. Para poder publicar um anúncio em linha, o anunciante deve registar‑se junto da Russmedia. A sua identidade não é verificada nem no momento do seu registo nem no momento da publicação do anúncio. É esta a imagem do funcionamento deste sítio de comércio eletrónico que resulta da decisão de reenvio, das observações escritas das partes e das observações apresentadas na audiência, bem como da minha própria investigação. Compete ao órgão jurisdicional de reenvio verificar a exatidão destas observações antes de tomar a sua decisão no litígio no processo principal.

51. Num processo que envolvia o operador de um sítio de comércio eletrónico, o Tribunal de Justiça declarou que, para verificar se esse operador pode ser isento de responsabilidade nos termos do artigo 14.° da Diretiva 2000/31, é necessário examinar se ele se limita a uma prestação neutra do seu serviço através de um processamento puramente técnico e automático dos dados fornecidos pelos seus clientes ou se desempenha um papel ativo suscetível de lhe facultar um conhecimento ou um controlo desses dados (21).

52. A este respeito, o Tribunal de Justiça declarou que o simples facto de o operador de um sítio de comércio eletrónico armazenar no seu servidor as propostas de venda, fixar as modalidades do seu serviço, ser remunerado por este e prestar informações de ordem geral aos seus clientes não pode ter por efeito privá‑lo das derrogações em matéria de responsabilidade previstas na Diretiva 2000/31 (22).

53. Além disso, no que diz respeito a uma das condições a que o artigo 14.°, n.° 1, da Diretiva 2000/31 subordina a isenção de responsabilidade de um prestador intermediário de serviços, a que voltarei mais adiante (23), o Tribunal de Justiça declarou que a circunstância de o operador de uma plataforma de partilha de conteúdos em linha proceder a uma indexação automatizada dos conteúdos carregados nessa plataforma, de a referida plataforma ter uma função de pesquisa e de recomendar vídeos em função do perfil ou das preferências dos utilizadores não basta para considerar que essa condição não está preenchida (24). A fortiori, esta circunstância também não é suscetível de privar esse operador da possibilidade de invocar a isenção de responsabilidade prevista nessa disposição. Com efeito, a questão de saber se as condições a que o artigo 14.°, n.° 1, alíneas a) e b), desta diretiva subordina a isenção de responsabilidade estão preenchidas só se coloca se o prestador de serviços em causa puder ser qualificado de «fornecedor de armazenamento que assume um papel neutro» no que respeita às informações que armazena e puder, a priori, invocar essa isenção.

54. Por conseguinte, parece, à partida, que a Russmedia desempenha um papel neutro no que respeita às informações armazenadas a pedido dos utilizadores anunciantes e que pode invocar a isenção prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. Importa agora dissipar as dúvidas do órgão jurisdicional de reenvio, refletidas na formulação da primeira questão, que, em substância, visa determinar se, aquando da análise da aplicabilidade dessa isenção, há que atribuir um papel preponderante aos termos e condições de utilização de um sítio de comércio eletrónico ou às ações efetivamente levadas a cabo pelo operador desse sítio.

c) Relevância dos termos e condições de utilização

55. Há que recordar que, em conformidade com os termos e condições de utilização do seu sítio de comércio eletrónico, a Russmedia, sem reivindicar um direito de propriedade sobre esses conteúdos, reserva‑se o direito de utilizar os conteúdos fornecidos, publicados, carregados ou transmitidos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de um motivo para tal.

56. Observo, antes de mais, que o litígio no processo principal não tem por objeto o prejuízo causado à recorrente no processo principal pela intervenção da Russmedia no anúncio controvertido que estava acessível no seu sítio de comércio eletrónico. Por conseguinte, no caso em apreço, não se trata de uma situação em que o dano resulta de um conteúdo fornecido pelo utilizador de um sítio de comércio eletrónico e modificado ou manipulado pelo operador desse sítio.

57. Uma vez este dado assente, há que observar que, à luz dos termos e condições de utilização do seu sítio de comércio eletrónico, a Russmedia não parece ter nenhuma obrigação para com os utilizadores anunciantes no que respeita à elaboração ou à apresentação do conteúdo dos anúncios armazenados a pedido deles. Em contrapartida, essa sociedade reserva‑se um direito de utilizar essas informações, mesmo sem necessidade de motivo para tal.

58. A este respeito, embora os termos e condições de utilização de um sítio de comércio eletrónico possam determinar o funcionamento de um serviço da sociedade da informação e permitir compreender o papel desempenhado pelo seu prestador, as disposições contratuais nos termos das quais este prestador pode intervir no que respeita às informações armazenadas, sem estar obrigado a fazê‑lo, não podem, em si mesmas, ser decisivas quando se coloca a questão de saber se o papel do referido prestador é neutro. Com efeito, o Tribunal de Justiça chama a atenção, na sua jurisprudência, para a participação efetiva do prestador de um serviço da sociedade da informação na elaboração e na apresentação das informações fornecidas pelos utilizadores do serviço. Em contrapartida, aquando da análise da aplicabilidade da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31, há que ignorar as ações que um prestador está autorizado a realizar ao abrigo dos termos e condições de utilização da sua plataforma, mas que na prática não leva a cabo. Por outras palavras, no âmbito dessa análise, devem ser tidas em conta as ações efetivamente realizadas pelo prestador desse serviço.

59. Mais concretamente, o Tribunal de Justiça considerou que, quando o operador de um sítio de comércio eletrónico presta uma assistência, que consistiu, nomeadamente, em otimizar a apresentação das propostas de venda em causa ou para promover estas propostas, há que considerar que este não ocupou uma posição neutra entre o cliente vendedor em causa e os compradores potenciais, mas desempenhou um papel ativo suscetível de lhe facultar um conhecimento ou um controlo dos dados relativos a estas propostas (25). Da mesma forma, o Tribunal de Justiça declarou, em substância, que uma sociedade editora de imprensa não pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 no que respeita às informações contidas na edição eletrónica da versão em papel do jornal publicado por essa sociedade, uma vez que tem, em princípio, conhecimento das informações que publica e exerce um controlo sobre elas (26).

60. Em suma, nas passagens da jurisprudência que acabo de referir, as modalidades de funcionamento de um sítio de comércio eletrónico implicam o conhecimento e o controlo ex ante das informações armazenadas. Em contrapartida, no caso em apreço, como a Comissão observou na audiência, nada indica que a Russmedia intervenha na criação, otimização ou apresentação dos anúncios, ou que controle os seus conteúdos individuais antes da sua publicação. O controlo que esta empresa poderia exercer ao abrigo dos termos e condições de utilização do seu sítio de comércio eletrónico tem apenas caráter potencial e ex post. Por outro lado, tudo indica que a Russmedia não tem um conhecimento das informações armazenadas que justifique a exclusão desta sociedade do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

61. Além disso, como a Comissão observou, os termos e condições de utilização de uma plataforma semelhante à da Russmedia não são invulgares nos serviços de intermediação (27). Cabe observar, a este respeito, que a circunstância de um prestador intermediário de serviços se reservar o direito de utilizar as informações fornecidas pelos utilizadores do seu serviço se inscreve no importante papel desempenhado pelos prestadores intermediários de serviços no combate aos conteúdos ilícitos em linha.

62. Com efeito, para satisfazer as condições de isenção de responsabilidade previstas no artigo 14.°, n.° 1, alíneas a) e b), da Diretiva 2000/31, um prestador intermediário de serviços deve reagir e remover ou bloquear esse conteúdo logo que o conteúdo ilegal seja descoberto. Esse prestador intermediário de serviços pode, nomeadamente para demonstrar a sua capacidade para levar a cabo uma ação daquela natureza, reservar‑se o direito de remover o referido conteúdo a qualquer momento.

63. Nestas circunstâncias, o facto de, nos termos e condições de utilização do seu sítio de comercio eletrónico, a Russmedia se reservar o direito de utilizar os conteúdos armazenados a pedido dos utilizadores do seu serviço não é suscetível de excluir esta sociedade do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

d) Conclusão provisória

64. Atendendo às considerações anteriores, proponho que se responda à primeira questão que o artigo 14.°, n.° 1, da Diretiva 2000/31 deve ser interpretado no sentido de que um prestador de um serviço da sociedade da informação que consiste em pôr à disposição dos utilizadores um sítio de comércio eletrónico em que são publicados anúncios gratuitos ou pagos pode beneficiar da isenção de responsabilidade, prevista nesta disposição, igualmente quando indica, nos termos e condições de utilização do seu sítio de comércio eletrónico, que, embora não reivindique um direito de propriedade sobre esses conteúdos, se reserva o direito de utilizar os conteúdos fornecidos, publicados, carregados ou transmitidos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de um motivo para tal, na condição de esse operador não tomar medidas que o façam perder a qualidade de fornecedor de armazenamento neutro.

65. Por uma questão de exaustividade, importa examinar se, tendo em conta a especificidade do litígio no processo principal, as condições a que está subordinada esta isenção se encontram preenchidas no caso vertente.

2. Quanto às condições a que está subordinada a isenção de responsabilidade de um prestador intermediário de serviços

66. A decisão de reenvio salienta as particularidades do presente processo que parecem estar relacionadas com as condições a que o artigo 14.°, n.° 1, da Diretiva 2000/31 subordina a isenção de responsabilidade pelas informações armazenadas. Com efeito, o órgão jurisdicional de reenvio chama a atenção do Tribunal de Justiça para o caráter manifestamente ilegal e profundamente lesivo do anúncio controvertido e para a disponibilidade desse anúncio em muitos outros sítios Internet que o reproduziram.

a) Caráter manifestamente ilícito das informações armazenadas

1) Identificação de um conteúdo manifestamente ilícito

67. O órgão jurisdicional de reenvio observa que, para permitir à Russmedia identificar e analisar o eventual caráter ilícito da informação publicada, não deveria ter sido necessário notificar o conteúdo ilícito a esta sociedade. Com efeito, segundo este órgão jurisdicional, o conteúdo do anúncio controvertido é manifestamente ilegal e profundamente lesivo para a recorrente no processo principal. Portanto, o órgão jurisdicional de reenvio parece partir da premissa de que, devido a este caráter manifestamente ilícito, a Russmedia deveria ter tido conhecimento deste anúncio e do seu conteúdo ilegal. Assim, para poder beneficiar da isenção de responsabilidade, a Russmedia deveria — prontamente e sem esperar por um pedido nesse sentido — ter retirado o referido anúncio ou impossibilitado o acesso ao mesmo, em conformidade com o artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31.

68. O artigo 14.°, n.° 1, alínea a), da Diretiva 2000/31 visa isentar o fornecedor de armazenamento da sua responsabilidade pelas informações armazenadas quando não tem conhecimento da atividade ou da informação ilícita. Quando a responsabilidade do fornecedor de armazenamento é invocada no âmbito de uma ação de indemnização, como no caso em apreço, torna‑se aplicável uma condição de isenção de responsabilidade mais estrita. Nesse caso, o prestador é excluído do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, dessa diretiva, se tiver tomado conhecimento de factos ou de circunstâncias com base nos quais um operador económico diligente deveria ter constatado a ilegalidade em causa e agido em conformidade com o artigo 14.°, n.° 1, alínea b), da referida diretiva (28). Com efeito, tal como exigido pela Diretiva 2000/31, o caráter ilícito da atividade ou da informação deve ser «evidente» ou, por outras palavras, facilmente identificável (29).

69. No entanto, o prestador só pode perder o benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 se tiver efetivamente tomado conhecimento de factos ou de circunstâncias com base nos quais o caráter ilícito da atividade ou da informação possa ser objetivamente constatado por um operador económico diligente. Com efeito, independentemente da questão de saber se se trata de uma ação de indemnização, não basta que o prestador tenha consciência, de uma forma geral, de que o seu serviço também é utilizado para partilhar conteúdos ilícitos. O prestador deve ter conhecimento de factos ou de circunstâncias relativos a atividades e informações ilegais concretas (30).

70. A condição prevista no artigo 14.°, n.° 1, alínea a), da Diretiva 2000/31 não está, portanto, preenchida quando, com base nas informações de que dispõe, o prestador constata ou ignora o caráter ilícito dos dados armazenados ou se engana quanto à licitude desses dados. Com efeito, enquanto o caráter ilícito de uma informação ou de uma atividade deve ser apreciado de maneira objetiva, segundo o critério do operador económico diligente, o conhecimento de factos reveladores dessa ilicitude é, em princípio, apreciado tendo em conta as informações de que o prestador em causa dispõe efetivamente.

71. Nestas circunstâncias, não se pode presumir que o operador de um sítio de comércio eletrónico tem conhecimento do conteúdo de todos os anúncios ilícitos e lesivos. Além disso, introduzir tal presunção equivaleria a obrigar esse operador a vigiar ativamente todos os dados de cada um dos seus utilizadores anunciantes, a fim de identificar anúncios manifestamente ilícitos e lesivos. Essa obrigação de vigilância parece‑me dificilmente conciliável com a lógica da Diretiva 2000/31.

72. Com efeito, tal obrigação de vigilância, introduzida «pela porta das traseiras», seria incompatível com o artigo 15, n.° 1, da Diretiva 2000/31, que prevê que os Estados‑Membros não imporão aos fornecedores de armazenamento uma obrigação geral de vigilância sobre as informações que armazenam, ou uma obrigação geral de procurar ativamente factos ou circunstâncias que indiciem ilicitudes. Assim, um fornecedor de armazenamento não pode estar obrigado a vigiar, de maneira geral, as informações que armazena, com fundamento em medidas nacionais (31).

73. Por conseguinte, não se pode considerar que a condição prevista no artigo 14.°, n.° 1, alínea a), da Diretiva 2000/31 não está preenchida pelo simples facto de um anúncio publicado num sítio de comércio eletrónico ser manifestamente ilegal e profundamente lesivo para a pessoa a que esse anúncio se refere. Por uma questão de exaustividade, acrescento que a Diretiva 2000/31 não ignora a situação em que o prestador de um serviço de armazenagem em servidor adota um modelo económico ou organizativo que incita ou promove a difusão de conteúdos ilícitos.

2) Uma plataforma envolvida em atividades ilícitas

74. Importa salientar que o considerando 44 da Diretiva 2000/31 enuncia que um prestador de serviços que colabora deliberadamente com um dos destinatários do serviço prestado, com o intuito de praticar atos ilícitos, ultrapassa as atividades de simples transporte ou de armazenagem temporária («caching») referidas, respetivamente, nos artigos 12.° e 13.° desta diretiva. Consequentemente, o prestador não pode beneficiar das isenções de responsabilidade previstas para este tipo de atividades. Embora este considerando não mencione a atividade de armazenagem em servidor, visada no artigo 14.° da diretiva, não existe nenhuma razão para que o mesmo raciocínio não se aplique a esta atividade. Com efeito, o Tribunal de Justiça declarou, no Acórdão YouTube e Cyando (32), que um operador de uma plataforma em linha que contribui, além da mera colocação à disposição da plataforma, para facultar ao público acesso a conteúdos em violação dos direitos de autor não pode ser considerado um fornecedor de armazenamento neutro suscetível de beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

75. No referido acórdão, para determinar se um operador disponibilizava ao público um acesso desse tipo, o Tribunal de Justiça pareceu basear‑se, indiretamente, na sua análise relativa ao conceito de «ato de comunicação» na aceção da Diretiva 2001/29/CE (33). Em conformidade com esta análise, inspirada no seu acórdão que tinha por objeto a plataforma de partilha em linha The Pirate Bay (34), um operador disponibiliza esse acesso quando intervém na comunicação ilícita de conteúdos protegidos, efetuada por utilizadores da sua plataforma, com pleno conhecimento das consequências do seu comportamento, a fim de dar a outros internautas acesso a esses conteúdos. Segundo o Tribunal de Justiça, para determinar se é esse o caso, importa ter em conta todos os elementos que caracterizam a situação em causa e que permitem retirar, direta ou indiretamente, conclusões sobre o caráter deliberado ou não da intervenção do operador na comunicação ilícita dos referidos conteúdos.

76. Se esta abordagem for transposta para as circunstâncias do caso em apreço, isso significa que o operador de um sítio de comércio eletrónico que tenha adotado um modelo económico e/ou organizativo que incentive os utilizadores da sua plataforma a difundir conteúdos manifestamente ilícitos e profundamente lesivos ou que promova e facilite a difusão ilimitada e não controlada desses conteúdos perderá a qualidade de fornecedor de armazenagem neutro, na aceção do artigo 14.°, n.° 1, da Diretiva 2000/31. Contudo, nada indica que a Russmedia tenha adotado esse modelo.

3) Evolução do direito da União em matéria de moderação de conteúdos disponíveis em linha

77. Poder‑se‑ia defender que a consideração de que a Diretiva 2000/31, em princípio e sob reserva de circunstâncias excecionais (35), não obriga os prestadores de serviços de armazenagem em servidor a detetar conteúdos manifestamente ilícitos e profundamente lesivos pode parecer pouco satisfatória, tendo em conta os riscos que a difusão desse conteúdo pode acarretar para os direitos dos seus utilizadores e de terceiros.

78. Contudo, como já observei noutro contexto (36), a Diretiva 2000/31 é fruto da sua época e o legislador da União procurou estabelecer um regime de base que protegesse especificamente a livre circulação dos serviços da sociedade da informação. Assim, esta diretiva limita‑se a impor obrigações de informação a qualquer prestador de serviços da sociedade da informação (37), sem fazer distinção entre as diferentes categorias de serviços de armazenagem em servidor. Com efeito, a referida diretiva assenta na lógica de que, dentro dos limites que ela fixa, os Estados‑Membros instauram obrigações que os prestadores estabelecidos nos seus territórios devem respeitar. Em especial, a margem de manobra dos Estados‑Membros é circunscrita pela proibição que lhes é aplicada de impor uma obrigação geral em matéria de vigilância, prevista no artigo 15.° da mesma diretiva.

79. O regime de base instaurado pela Diretiva 2000/31 foi gradualmente completado por atos setoriais que exigem a adoção de medidas adequadas para proteger certas categorias de utilizadores de conteúdos específicos, como os conteúdos de caráter terrorista ou de pornografia infantil (38).

80. Recentemente, o legislador da União alterou, em grande medida, o quadro jurídico aplicável às plataformas em linha. Com efeito, o Digital Services Act [Regulamento dos Serviços Digitais] diferencia as obrigações das plataformas em função de determinados critérios e regula igualmente, numa certa medida, a questão da moderação dos conteúdos ilícitos (39). Contudo, o presente caso não está abrangido por este novo quadro jurídico e o Tribunal de Justiça não deve, a meu ver, introduzir, por via pretoriana, uma obrigação que não só não está prevista na Diretiva 2000/31 para os factos do processo principal mas também está em contradição com o artigo 15.° desta.

b) Redistribuição do conteúdo dos anúncios publicados

81. Um outro aspeto para o qual o órgão jurisdicional de reenvio chama a atenção do Tribunal de Justiça diz respeito ao facto de que, embora a Russmedia tenha retirado o anúncio controvertido do seu sítio de comércio eletrónico na sequência do pedido da recorrente no processo principal, esse anúncio continua acessível em muitos outros sítios Internet que o reproduziram a partir do sítio de comércio eletrónico da Russmedia, com indicação da fonte original. O órgão jurisdicional de reenvio não coloca diretamente uma questão relativa a esta circunstância do ponto de vista da Diretiva 2000/31. Em contrapartida, faz referência à mesma no âmbito da sua quarta questão, que tem por objeto as medidas exigidas pelo RGPD para garantir a segurança do tratamento dos dados pessoais. Todavia, na audiência, em resposta às perguntas do Tribunal de Justiça, a referida circunstância foi debatida pelas partes no âmbito da condição de isenção de responsabilidade prevista no artigo 14.°, n.° 1, alínea b), desta diretiva. Atendendo a estas considerações, e a fim de dar uma resposta útil ao órgão jurisdicional de reenvio, analisarei a questão de saber se a condição prevista no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 está preenchida quando, após ter tido conhecimento de factos ou de circunstâncias que permitem facilmente estabelecer o caráter ilícito da informação armazenada, o fornecedor de armazenamento em servidor retira prontamente essa informação do seu sítio Internet, mas esta continua acessível noutros sítios Internet que a reproduziram a partir do sítio desse fornecedor.

82. A este respeito, o órgão jurisdicional de reenvio não especifica se o anúncio controvertido foi redistribuído aos operadores de outros sítios Internet pela Russmedia ou se foi copiado sem o conhecimento da Russmedia. Este ponto foi debatido na audiência. Com vista a dar uma resposta útil ao órgão jurisdicional de reenvio, analisarei estas duas hipóteses.

1) Reprodução do anúncio controvertido por parceiros

83. Na audiência, a Comissão fez alusão a uma situação em que, em conformidade com os termos e condições de utilização do seu sítio de comércio eletrónico, a Russmedia, transmitia aos seus parceiros contratuais, enumerados no seu sítio e, por conseguinte, conhecidos pelos utilizadores anunciantes, anúncios que tinham sido publicados no seu sítio de comércio eletrónico.

84. Pode colocar‑se a questão de saber se, neste caso, o serviço prestado pelo operador de um sítio de comércio eletrónico consiste num armazenamento neutro de informações armazenadas a pedido de um destinatário do seu serviço. Com efeito, não se pode perder de vista que o artigo 14.°, n.° 1, da Diretiva 2000/31 só se aplica se o prestador de serviços fornecer um serviço dessa natureza.

85. A este respeito, observo que, quando o operador de um sítio de comércio eletrónico transmite, de forma individualizada e/ou humanamente assistida, informações fornecidas por um destinatário do seu serviço aos seus parceiros, para que estes as publiquem noutros sítios Internet, o seu papel é semelhante ao de um promotor dessas informações. Nesta hipótese, tenho dúvidas de que o serviço deste operador esteja plenamente abrangido pelo artigo 14.°, n.° 1, da Diretiva 2000/31. Em contrapartida, quando as informações armazenadas a pedido de um utilizador são reproduzidas pelos operadores de outros sítios Internet e o papel do referido operador nesta transmissão é puramente técnico e automatizado, pode considerar‑se que esta disposição lhe é plenamente aplicável.

86. Todavia, a decisão de reenvio não contém elementos de facto que permitam determinar qual destas duas hipóteses corresponde à situação no processo principal. Mais importante ainda, a questão de saber se a condição prevista no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 está preenchida só se coloca se a Russmedia puder ser qualificada de «fornecedor de armazenamento em servidor» na aceção desta disposição. Por conseguinte, analisarei a condição prevista no artigo 14.°, n.° 1, alínea b), desta diretiva partindo da premissa de que a Russmedia é um fornecedor de armazenamento em servidor, na aceção desta disposição, e que o anúncio controvertido foi reproduzido por parceiros desta sociedade nas condições mencionadas pela Comissão na audiência (40).

87. A este respeito, de um ponto de vista literal, o artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 prevê que, para beneficiar da isenção de responsabilidade, o fornecedor de armazenamento deve atuar com diligência no sentido de retirar ou impossibilitar o acesso à informação ilícita. Assim, esta disposição não se limita a indicar que o fornecedor de armazenamento deve retirar ou impossibilitar o acesso à informação ilícita. Com efeito, o legislador escolheu uma formulação aberta segundo a qual, em substância, um prestador deve pôr termo, de forma diligente, a uma atividade ilícita exercida através ou no seu serviço.

88. É certo que a formulação desta condição pode ser entendida no sentido de que o legislador da União não pretendia fixar resultados concretos a alcançar, mas apenas garantir que fossem feitos esforços nesse sentido. Contudo, a formulação aberta do artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 deixa igualmente uma certa margem de manobra a um prestador («de retirar ou impossibilitar o acesso às informações») que lhe permite tomar uma medida adequada, proporcionada e efetiva. Esta leitura desta disposição impõe‑se à luz de vários considerandos da diretiva.

89. Com efeito, o considerando 46 da Diretiva 2000/31 enuncia que a remoção da informação deve ser feita em conformidade com «[procedimentos estabelecidos para este efeito a nível nacional]» e que esta diretiva «não afeta a possibilidade de os Estados‑Membros fixarem requisitos específicos que tenham de ser cumpridos de forma expedita, previamente à remoção ou à impossibilitação de acesso à informação». Contudo, nada sugere que esses procedimentos e requisitos tenham sido estabelecidos pela legislação nacional aplicável.

90. Em todo o caso, o considerando 41 da Diretiva 2000/31 enuncia que esta estabelece um justo equilíbrio entre os diferentes interesses em jogo e consagra princípios em que se podem basear os acordos e normas da indústria. No que respeita, mais especificamente, à condição prevista no seu artigo 14.°, n.° 1, alínea b), o considerando 46 desta diretiva enuncia que o prestador de serviços deve remover as informações ou impossibilitar acesso a estas, respeitando o princípio da liberdade de expressão. A este propósito, o Tribunal de Justiça precisou que a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da referida diretiva constitui a expressão do equilíbrio que esta última pretende instaurar entre os diferentes interesses em jogo, entre os quais figura o respeito pela liberdade de expressão, garantida pelo artigo 11.° da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta») (41).

91. Deduzo daqui que, para que a condição prevista no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 seja considerada preenchida, a remoção da informação ilícita deve ser efetuada no respeito da necessária conciliação das exigências relacionadas com a proteção desses diferentes direitos e liberdades e de um justo equilíbrio entre eles.

92. A este propósito, por um lado, à semelhança do respeito da liberdade de expressão garantido pela Carta e referido no considerando 46 da Diretiva 2000/31, o respeito da vida privada é igualmente garantido pela Carta, no seu artigo 7.° Por outro lado, tendo em conta a necessidade de instaurar um equilíbrio entre os interesses em jogo, o objetivo de proteger eficazmente a reputação e a honra de uma pessoa não pode ser prosseguido através de uma obrigação excessiva imposta ao fornecedor de armazenamento (42).

93. Nestas circunstâncias, para se considerar que a condição prevista no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 está preenchida no que respeita aos direitos em jogo, um fornecedor de armazenamento em servidor cujo serviço seja utilizado para a redistribuição das informações que armazena aos seus parceiros contratuais deve tomar medidas razoáveis para garantir que esse conteúdo seja, se for caso disso, retirado ou bloqueado igualmente pelos seus parceiros. Para esse efeito, poderá, por exemplo, incluir‑se uma cláusula nos contratos celebrados com esses parceiros.

2) Reprodução do anúncio controvertido por terceiros

94. Na audiência foram debatidas não apenas a situação em que um anúncio é reproduzido por parceiros do operador de um sítio de comércio eletrónico, mas também a situação em que um anúncio publicamente acessível é reproduzido por terceiros sem o conhecimento ou o consentimento desse operador. A questão debatida consistia em saber se, à luz das considerações expostas no n.° 91 das presentes conclusões, o operador de um sítio de comércio eletrónico deve tomar medidas em relação a terceiros para preencher a condição prevista no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31. A resposta a esta questão deve ser negativa.

95. Com efeito, a condição prevista artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 baseia‑se na ideia de que o prestador de um serviço de armazenagem em servidor deve tomar prontamente todas as medidas ao seu alcance para pôr termo às atividades ilícitas exercidas no seu serviço ou através dele. Em contrapartida, a questão de saber se esta condição está preenchida não pode depender de medidas que escapem ao seu controlo.

96. Sem prejuízo das observações complementares que acabo de fazer sobre as condições a que o artigo 14.°, n.° 1, da Diretiva 2000/31 subordina a isenção de responsabilidade de um prestador intermediário de serviços, mantenho a resposta que propus para a primeira questão, apresentada no n.° 64 das presentes conclusões.

B. Quanto às questões segunda a quarta

97. Com as suas questões segunda a quarta, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 5.°, n.° 1, alíneas b) e f), o artigo 6.°, n.° 1, alínea a), e os artigos 7.°, 24.° e 25.° do RGPD devem ser interpretados no sentido de que um prestador de serviços da sociedade da informação cuja atividade consiste em armazenar publicidade gratuita ou paga num sítio Internet, a pedido dos seus utilizadores, é obrigado a verificar previamente a identidade do anunciante (segunda questão) e o conteúdo dos anúncios publicados (terceira questão), bem como a tomar medidas de segurança para impedir ou limitar a reprodução ou a redistribuição do conteúdo dos anúncios que contenham dados pessoais (quarta questão).

98. Estas questões visam igualmente o artigo 2.°, n.° 4, o artigo 4.°, pontos 7 e 11, do RGPD, e o artigo 15.° da Diretiva 2000/31. No entanto, para dar uma resposta útil a estas questões, é suficiente interpretar as disposições do RGPD, referidas no número anterior das presentes conclusões, que determinam as obrigações e as responsabilidades de um interveniente no tratamento de dados pessoais.

99. Além disso, para responder a estas questões, importa, a título preliminar, determinar em que qualidade esse prestador de serviços está envolvido no tratamento dos dados pessoais. A este respeito, as questões segunda a quarta parecem basear‑se na premissa de que a Russmedia agiu na qualidade de «responsável pelo tratamento» na aceção do artigo 4.°, ponto 7, do RGPD. Com efeito, estas questões referem‑se a essa disposição e fazem referência a «um prestador de serviços [...] que é responsável pelo tratamento de dados pessoais». Tal como a Comissão, tenho dúvidas quanto a esta qualificação jurídica. Por conseguinte, na medida em que a mesma pode ter um impacto nas respostas às questões prejudiciais, debruçar‑me‑ei, antes de mais, sobre a qualificação jurídica do operador de um sítio de comércio eletrónico em função das categorias previstas pelo RGPD (secção 1), antes de voltar à questão das obrigações e das responsabilidades desse operador (secção 2).

1. Quanto às qualificações jurídicas

a) Os intervenientes no tratamento de dados pessoais

100. O artigo 4.°, ponto 7, do RGPD define o conceito de «responsável pelo tratamento» como a pessoa que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais. Este regulamento menciona outro interveniente no tratamento de dados, a saber, o «subcontratante». Este é definido, no artigo 4.°, ponto 8, do referido regulamento, como a pessoa que trate os dados pessoais por conta do responsável pelo tratamento destes.

101. A qualificação de um interveniente no tratamento de dados em função das categorias previstas no RGPD determina as obrigações e as responsabilidades desse interveniente. Essas obrigações e essas responsabilidades são definidas pelas disposições referidas nas questões segunda a quarta.

102. Com efeito, qualquer tratamento de dados pessoais deve respeitar os princípios relativos ao tratamento de dados, enunciados no artigo 5.°, n.° 1, do RGPD, e satisfazer os requisitos de licitude do tratamento enumerados no artigo 6.° deste regulamento. É o responsável pelo tratamento de dados que assume a responsabilidade pelo cumprimento destes princípios (43) e que, quando o tratamento se baseia no consentimento, deve poder demonstrar que o titular dos dados deu o seu consentimento para o tratamento dos seus dados, como exige o artigo 7.°, n.° 1, deste regulamento. Dentro do mesmo espírito, os artigos 24.° e 25.° do regulamento estabelecem obrigações gerais, que recaem sobre o responsável pelo tratamento, de aplicar medidas técnicas e organizativas adequadas para garantir que o tratamento é efetuado em conformidade com o mesmo regulamento.

103. Por outro lado, a qualidade em que um interveniente no tratamento atua também determina o alcance da sua responsabilidade pelas violações do RGPD.

104. Com efeito, nos termos artigo 82.°, n.° 2, primeira frase, do RGPD, «[q]ualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole [este] regulamento». O responsável pelo tratamento é responsável não só por todo o tratamento de dados pessoais que realiza ele próprio mas também pelo que é efetuado por sua conta (44). Em contrapartida, nos termos do artigo 82.°, n.° 2, segunda frase, do regulamento, «[um] subcontratante é responsável pelos danos causados pelo tratamento apenas se não tiver cumprido as obrigações decorrentes do [mesmo] regulamento dirigidas especificamente aos subcontratantes ou se não tiver seguido as instruções lícitas do responsável pelo tratamento».

b) Finalidade e meios do tratamento

105. A fim de determinar se uma entidade envolvida no tratamento de dados pessoais pode ser considerada responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do RGPD, é necessário examinar se essa entidade exerceu efetivamente influência, para os seus próprios fins, na determinação das finalidades e dos meios desse tratamento.

106. A finalidade do tratamento de dados diz respeito à questão de saber por que razão os dados são tratados (45). Em princípio, esta questão é decidida pela pessoa que está na origem do tratamento.

107. Os contornos do conceito de «meios» são menos claros e devem ser determinados no contexto da evolução das estruturas económicas e tecnológicas em que os dados são tratados. Em termos gerais, enquanto a finalidade de um tratamento diz respeito à razão pela qual os dados são tratados, os meios respondem à questão de saber como esse objetivo será alcançado. Com efeito, a determinação dos meios implica, em particular, decidir quais os dados a tratar (46), quem lhes pode aceder e como (47), e, na medida em que essa decisão pode pôr termo às operações de tratamento, a duração do tratamento. A tomada de decisões relativas aos instrumentos ou aos suportes materiais ou digitais (48) através dos quais os dados são recolhidos, apresentados ou difundidos contribui, também ela, para a determinação dos meios de tratamento.

108. No entanto, o responsável pelo tratamento de dados não é obrigado a determinar todos os aspetos técnicos e organizativos do tratamento. A decisão de confiar o tratamento de dados a um subcontratante pode resultar não só de um desejo de aliviar a carga de trabalho do responsável pelo tratamento mas também do facto de este não possuir os conhecimentos técnicos ou os meios necessários para organizar o tratamento. Esta interpretação, orientada pela realidade económica, é corroborada pelas disposições do RGPD.

109. Com efeito, embora, nos termos do artigo 28.°, n.° 3, do RGPD, o contrato ou outro ato normativo com base no qual o responsável pelo tratamento confia o tratamento a um subcontratante deva definir a finalidade do tratamento, essa base jurídica não tem de dar uma resposta exaustiva à questão de saber como os dados serão tratados. Basta‑lhe determinar o objeto e a duração do tratamento, a natureza e a finalidade do tratamento, bem como o tipo de dados pessoais e as categorias dos titulares dos dados. Assim, por um lado, as questões sensíveis que são fundamentais para a licitude do tratamento são reservadas ao responsável pelo tratamento. Por outro lado, embora um subcontratante atue por conta de um responsável pelo tratamento e siga as suas instruções, pode, e até deve, determinar as medidas técnicas e organizativas do tratamento, sem ultrapassar o seu papel de subcontratante. Por outras palavras, a determinação dos meios não essenciais do tratamento não é suficiente para conferir o estatuto de responsável pelo tratamento a uma pessoa envolvida no tratamento de dados.

110. É com base nos critérios estabelecidos nos n.os 106 a 109 das presentes conclusões que o órgão jurisdicional nacional deverá decidir se a Russmedia pode ser considerada responsável pelo tratamento de dados. Com o objetivo de fornecer ao órgão jurisdicional nacional os elementos de interpretação do direito da União que lhe serão úteis na resolução do litígio que lhe foi submetido, passarei a analisar esta problemática.

c) O operador de um sítio de comércio eletrónico e o RGPD

111. A título preliminar, observo que o tratamento dos dados pessoais contidos nos anúncios publicados num sítio de comércio eletrónico deve ser distinguido do tratamento dos dados dos utilizadores anunciantes que criam uma conta junto do operador desse sítio a fim de publicar os seus anúncios. A criação dessa conta e as outras ações relacionadas com os dados fornecidos por um utilizador anunciante constituem operações de tratamento pelas quais esse operador é responsável nos termos do RGPD. Em substância, o operador decide quais os dados necessários para registar uma conta e, ao estabelecer este procedimento de registo dos utilizadores anunciantes, determina a finalidade do seu tratamento.

112. A decisão de reenvio levanta a questão de saber se o operador de um sítio de comércio eletrónico também exerce influência, para os seus próprios fins, na determinação das finalidades e dos meios do tratamento dos dados pessoais eventualmente contidos nos anúncios publicados no seu sítio de comércio eletrónico.

113. A este propósito, no que diz respeito à finalidade do tratamento dos dados contidos num anúncio publicado em linha, a publicação de um anúncio num sítio de comércio eletrónico destina‑se geralmente a promover junto do público o produto ou o serviço oferecido por um utilizador anunciante. Esta finalidade é, portanto, determinada pelo utilizador anunciante em causa. Em contrapartida, o operador desse sítio de comércio eletrónico não parece exercer influência, para os seus próprios fins, sobre a razão pela qual esses anúncios são publicados. O caso em apreço ilustra perfeitamente essa especificidade do funcionamento de um sítio de comércio eletrónico. Com efeito, o anúncio controvertido foi colocado em linha, não para promover o serviço de um utilizador anunciante, mas para causar prejuízo à recorrente no processo principal. O operador não teve qualquer influência na motivação lamentável do autor do referido anúncio.

114. No que diz respeito à determinação dos meios do tratamento, é o utilizador anunciante que influencia a resposta à questão de saber como os dados são tratados. Com efeito, o utilizador anunciante decide se os dados são incluídos no anúncio e, em caso afirmativo, que dados. Em contrapartida, é muito provável que o operador de um sítio de comércio eletrónico nem sequer tenha conhecimento de que um anúncio contém dados pessoais. Além disso, embora seja verdade que esse operador determina a apresentação dos anúncios e outros aspetos técnicos e organizativos do funcionamento desse sítio de comércio eletrónico, saliento, tendo em conta as observações que apresentei no n.° 109 das presentes conclusões, que a influência do referido operador na determinação dos meios não essenciais do tratamento não implica, contudo, que deva ser considerado responsável pelo tratamento.

115. Assim, o operador de um sítio de comércio eletrónico como a Russmedia não parece exercer qualquer influência, para os seus próprios fins, na determinação da finalidade e dos meios do tratamento dos dados pessoais eventualmente contidos nos anúncios publicados nesse sítio de comércio eletrónico. Se este operador estiver envolvido no tratamento destes dados, atua na qualidade de subcontratante, por conta de um utilizador anunciante e sob sua responsabilidade. Nestas circunstâncias, os utilizadores de um serviço de armazenamento devem ser qualificados de «responsáveis pelo tratamento» na aceção do RGPD (49).

116. Tendo em conta a especificidade do presente processo, convém acrescentar alguns esclarecimentos adicionais às considerações que acabo de expor.

117. Em primeiro lugar, independentemente da questão de saber se, nos termos do RGPD, um titular de dados pode ser considerado o responsável pelo tratamento dos seus próprios dados pessoais (50), é importante observar que, no presente caso, a pessoa que colocou em linha o anúncio controvertido não era ela própria afetada pelos dados contidos nesse anúncio.

118. Em segundo lugar, de acordo com os termos e condições de utilização do seu sítio de comércio eletrónico, a Russmedia reserva‑se o direito de utilizar as informações armazenadas a pedido dos utilizadores anunciantes. Pode copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e apagar essas informações a qualquer momento, sem sequer precisar de um motivo para o fazer. Uma vez que essa ação é encetada em relação aos dados contidos num anúncio, esta empresa pode ser considerada responsável pelo tratamento no que respeita a uma operação de tratamento específica, com todas as obrigações e responsabilidades que isso implica. Com efeito, uma pessoa pode ser responsável pelas operações de tratamento de dados pessoais cujas finalidades e meios determina. Em contrapartida, e sem prejuízo de uma eventual responsabilidade civil prevista pelo direito nacional a esse respeito, essa pessoa não pode ser considerada responsável, na aceção do RGPD, por operações anteriores ou posteriores da cadeia de tratamento cujas finalidades e meios não são por ela determinados (51).

119. Em terceiro lugar, as considerações que acabo de formular correspondem à posição do Grupo de Trabalho do Artigo 29.° (52), no seu Parecer 1/2010 sobre os conceitos de «responsável pelo tratamento» e de «subcontratante», de 16 de fevereiro de 2010 (53). Com efeito, de acordo com este grupo de trabalho, um fornecedor de acesso à Internet que ofereça serviços de armazenamento é, em princípio, um subcontratante dos dados pessoais publicados em linha pelos seus clientes, que recorrem a este fornecedor para o armazenamento e a manutenção do seu sítio Internet. Se, em contrapartida, esse fornecedor tratar os dados que armazena para fins pessoais, torna‑se o responsável pelo tratamento das operações de tratamento em causa. Além disso, esta posição também corresponde à do Comité Europeu para a Proteção de Dados nas suas Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD, adotadas em 7 de julho de 2021 (54), segundo as quais um fornecedor de armazenamento que não determine se os dados que aloja são dados pessoais nem efetue qualquer tratamento para além da respetiva conservação em nome do seu cliente é um subcontratante.

120. Assim, sob reserva das verificações de facto que incumbe ao órgão jurisdicional de reenvio efetuar, o Tribunal de Justiça deve, a meu ver, chamar a atenção desse órgão para a oportunidade de reconsiderar a qualificação da Russmedia. Com efeito, à semelhança da Comissão, sou de opinião que esta sociedade atua, não como responsável pelo tratamento, mas como subcontratante relativamente às operações de tratamento decorrentes da publicação do anúncio controvertido. É com base nesta premissa que passo a examinar as questões segunda a quarta.

2. Obrigações e responsabilidades do operador de um sítio de comércio eletrónico

a) Caso em que o operador de um sítio de comércio eletrónico é considerado um subcontratante no que respeita ao tratamento dos dados contidos nos anúncios

121. No contexto das obrigações e das responsabilidades do operador de um sítio de comércio eletrónico nos termos do RGPD, é relevante distinguir entre, por um lado, o tratamento de dados pessoais contidos em anúncios publicados nesse sítio, e, por outro, o tratamento de dados dos utilizadores de anúncios que criam uma conta junto desse operador.

1) Tratamento dos dados contidos nos anúncios

122. No caso de a Russmedia ser, no que respeita ao tratamento dos dados pessoais contidos nos anúncios, efetivamente um subcontratante, não lhe competia verificar se o tratamento era autorizado e lícito. Com efeito, como já indiquei (55), nos termos das disposições referidas na segunda questão, é o responsável pelo tratamento que assume a responsabilidade pelo respeito dos princípios relativos ao tratamento dos dados pessoais. Dentro do mesmo espírito, nos termos das disposições referidas na terceira questão, o subcontratante também não está obrigado a verificar previamente o conteúdo das informações que são objeto das operações de tratamento.

123. Quanto à quarta questão, a mesma visa determinar se a Russmedia deveria ter adotado medidas de segurança para impedir ou limitar a reprodução ou a redistribuição do conteúdo dos anúncios que continham dados pessoais. Essa questão tem por objeto a interpretação do artigo 5.°, n.° 1, alíneas b) e f), e dos artigos 24.° e 25.° do RGPD. Estas disposições dizem respeito, também elas, às obrigações que incumbem não ao subcontratante, mas ao responsável pelo tratamento.

124. Todavia, o artigo 32.° do RGPD precisa as obrigações do responsável pelo tratamento e de um eventual subcontratante em matéria de segurança desse tratamento (56).

125. Mais especificamente, o artigo 32.°, n.° 1, do RGPD estipula que o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco que o tratamento representa, tendo em conta os conhecimentos técnicos disponíveis, os custos de aplicação, mas também a natureza, o âmbito, o contexto e as finalidades do tratamento assim como os riscos. De igual modo, o artigo 32.°, n.° 2, desse regulamento estabelece que, ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados de dados pessoais.

126. Na medida em que diz respeito às obrigações de um subcontratante, o artigo 32.°, n.° 2, do RGPD pressupõe que o tratamento dos dados em conformidade com as instruções do responsável pelo tratamento é autorizado e lícito. O subcontratante não pode ser obrigado a controlar as ações do responsável pelo tratamento por conta de quem trata os dados. Em contrapartida, deve tomar medidas destinadas a garantir a segurança do tratamento dos dados pessoais contra a interferência de terceiros. Com efeito, o artigo 32.°, n.° 1, deste regulamento concretiza, em substância, os princípios de integridade e de confidencialidade enunciados no artigo 5.°, n.° 1, alínea f), do mesmo (57). Em conformidade com estes princípios, os dados devem ser tratados pelo responsável pelo tratamento, ou por sua conta, de forma a garantir uma segurança adequada desses dados, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda.

127. Se os anúncios publicados num sítio de comércio eletrónico puderem ser reproduzidos pelos operadores de outros sítios, em conformidade com os termos e condições de utilização daquele sítio, nele enumerados, e, por conseguinte, conhecidos antecipadamente pelos utilizadores anunciantes, o subcontratante deve aplicar medidas que lhe permitam retirar os anúncios suprimidos da sua própria plataforma. Com efeito, pode acontecer que o tratamento não seja, ou tenha deixado de ser, lícito e a plataforma através da qual a redistribuição de um anúncio é efetuada deve poder pôr termo a uma violação do RGPD igualmente junto dos seus parceiros. Este resultado é coerente com aquele que diz respeito ao cumprimento, por um prestador de serviços de armazenamento, da condição estabelecida no artigo 14.°, n.° 1, alínea b), da Diretiva 2000/31 (58).

128. Em contrapartida, diversamente do que o órgão jurisdicional de reenvio parece admitir na quarta questão, não creio que um subcontratante deva ser obrigado a impedir ou a limitar a reprodução ou a redistribuição de anúncios que contenham dados pessoais. Não cabe ao subcontratante determinar quem pode aceder a esses dados e como.

2) Tratamento dos dados dos utilizadores anunciantes

129. As obrigações e as responsabilidades do operador de um sítio de comércio eletrónico são maiores em relação ao tratamento dos dados dos utilizadores anunciantes que criam uma conta junto desse operador. No contexto deste tratamento, o operador é o responsável pelo tratamento e os artigos 24.° e 25.° do RGPD são‑lhe plenamente aplicáveis (59).

130. O artigo 24.° do RGPD prevê uma obrigação geral, que incumbe aos responsáveis pelo tratamento, de aplicarem medidas técnicas e organizativas adequadas para assegurar que o tratamento é realizado em conformidade com este regulamento. O artigo 25.° do referido regulamento exige que o responsável pelo tratamento aplique, tanto no momento da determinação dos meios de tratamento como no momento do próprio tratamento, as medidas técnicas e organizativas adequadas destinadas a aplicar com eficácia os princípios da proteção de dados, e inclua as garantias necessárias no tratamento de uma forma que este cumpra os requisitos do mesmo regulamento e proteja os direitos dos titulares dos dados.

131. Como resulta dos artigos 24.° e 25.° do RGPD, as medidas em causa devem responder aos riscos específicos no contexto em que os dados pessoais são tratados. É certo que a identificação dos riscos específicos e a determinação dos meios adequados devem ser deixadas à apreciação do órgão jurisdicional de reenvio, que dispõe de todos os elementos de facto relativos à totalidade dos critérios relevantes no que diz respeito a estas disposições, no entanto, gostaria de acrescentar os seguintes esclarecimentos.

132. Como enuncia o considerando 75 do RGPD, o tratamento de dados pode implicar riscos para os direitos e liberdades das pessoas singulares, nomeadamente quando possa dar origem a usurpação de identidade e quando as pessoas em causa possam ser impedidas de exercer controlo sobre os respetivos dados pessoais. Com efeito, em geral, uma identidade é usurpada com o objetivo de levar a cabo ações fraudulentas em detrimento do titular dos dados ou de terceiros. Além disso, no que diz respeito às plataformas em linha, a sua utilização irresponsável pode conduzir a uma violação dos direitos das pessoas singulares e a perspetiva de que a pessoa responsável por essa violação possa agir impunemente agrava esses riscos.

133. Por conseguinte, se gerir um sítio de comércio eletrónico acessível a utilizadores anunciantes que, ao utilizarem esse sítio, possam fazer‑se passar por outra pessoa para fins fraudulentos, o responsável pelo tratamento deve implementar medidas que lhe permitam reduzir esse risco. Conforme exige o artigo 25.° do RGPD, a fim de responder às exigências deste regulamento e proteger os direitos do titular dos dados, este risco deve ser tido em conta pelo responsável pelo tratamento, tanto no momento da determinação dos meios de tratamento como no momento do próprio tratamento.

134. Nestas condições, o operador de um sítio de comércio eletrónico deve, a meu ver, prever medidas técnicas ou organizativas que lhe permitam verificar a identidade dos utilizadores anunciantes. Com efeito, esta verificação, por um lado, limita o risco de tratamento ilícito ou desleal dos dados pessoais relativamente ao seu titular, e, por outro, permite combater uma utilização irresponsável desse sítio de comércio eletrónico, pois põe em causa o sentimento de impunidade dos utilizadores anónimos.

135. Importa precisar que o postulado da utilização anónima da Internet não exclui a verificação da identidade dos utilizadores anunciantes. Os dados de um utilizador anunciante não podem ser acessíveis a qualquer utilizador de uma plataforma. Apenas podem ser verificados e armazenados pelo responsável pelo tratamento de dados, a fim de que este possa dar cumprimento às obrigações que lhe incumbem por força do RGPD. A título de verificação, o operador pode exigir a comunicação de um número de telefone e utilizá‑lo para confirmar o registo. Esta solução não é invulgar nas plataformas em linha.

136. É verdade que uma medida desta natureza não pode eliminar todos os riscos de usurpação de identidade. No entanto, o RGPD limita‑se a exigir que o responsável pelo tratamento de dados adote medidas técnicas e organizativas destinadas a evitar, na medida do possível, qualquer violação dos dados pessoais (60). Não se trata, portanto, de uma obrigação de resultado, mas de uma obrigação de meios. De qualquer modo, a decisão de reenvio sugere que a Russmedia não aplicou nenhuma medida que lhe permitisse efetuar um controlo da identidade do autor do anúncio controvertido no momento do registo ou da publicação desse anúncio.

137. Nestas condições, proponho que se responda às questões segunda a quarta que o artigo 5.°, n.° 1, alínea f), o artigo 6.°, n.° 1, alínea a), e os artigos 7.°, 24.° e 25.° do RGPD devem ser interpretados no sentido de que um prestador de serviços da sociedade da informação cuja atividade consiste em armazenar num sítio Internet anúncios gratuitos ou pagos a pedido dos seus utilizadores atua na qualidade de subcontratante relativamente aos dados pessoais contidos nos anúncios publicados no seu sítio de comércio eletrónico. Neste quadro, não está obrigado a verificar o conteúdo dos anúncios publicados nem a aplicar medidas de segurança suscetíveis de impedir ou limitar a reprodução e a redistribuição do conteúdo dos anúncios publicados por seu intermédio. Deve, porém, aplicar medidas organizativas e técnicas adequadas para garantir a segurança do tratamento relativamente a terceiros. Em contrapartida, esse prestador de serviços atua na qualidade de responsável pelo tratamento dos dados pessoais dos utilizadores anunciantes registados no seu sítio Internet. Neste quadro, está obrigado a verificar a identidade desses utilizadores anunciantes.

138. Examinarei agora brevemente, por uma questão de exaustividade e para o caso de o Tribunal de Justiça não subscrever a minha análise, as obrigações e as responsabilidades do operador de um sítio de comércio eletrónico considerado responsável pelo tratamento, na aceção do artigo 4.°, n.° 7, do RGPD, em relação aos dados pessoais contidos nos anúncios publicados no seu sítio de comércio eletrónico. Com efeito, como já mencionei (61), as questões segunda a quarta parecem basear‑se na premissa de que a Russmedia atua na qualidade de «responsável pelo tratamento».

b) Caso em que o operador de um sítio de comércio eletrónico é considerado responsável pelo tratamento dos dados contidos nos anúncios

139. A título preliminar, gostaria de salientar que o facto de o operador de um sítio de comércio eletrónico ser responsável pelo tratamento não significa necessariamente que um utilizador anunciante desse sítio de comércio eletrónico não possa, ele também, ser considerado responsável pelo tratamento (62).

140. Com efeito, o RGPD reconhece a existência de uma responsabilidade conjunta, que não se traduz necessariamente numa responsabilidade equivalente dos vários operadores envolvidos no tratamento de dados pessoais. Pelo contrário, esses operadores podem estar envolvidos em diferentes fases do tratamento e em diferentes graus, pelo que o nível de responsabilidade de cada um deve ser avaliado tendo em conta todas as circunstâncias relevantes do caso concreto.

141. Concentrar‑me‑ei, porém, nas obrigações e nas responsabilidades do operador de um sítio de comércio eletrónico, na medida em que, no caso vertente, está em causa a responsabilidade desse operador pelo tratamento de dados pessoais contidos num anúncio publicado no seu sítio de comércio eletrónico.

142. A segunda e terceira questões visam determinar se o operador de um sítio Internet está obrigado a verificar, antes de publicar um anúncio, respetivamente, a identidade da pessoa que publica o anúncio e a da pessoa visada pelo anúncio, bem como o conteúdo dos anúncios enviados pelos utilizadores.

143. A este respeito, não estou convencido de que o operador de um sítio de comércio eletrónico esteja obrigado a garantir que o utilizador anunciante é realmente o titular dos dados contidos num anúncio. Com efeito, um sítio de comércio eletrónico também pode ser utilizado por um utilizador anunciante para publicar um anúncio relativo a outra pessoa.

144. No entanto, um responsável pelo tratamento deve verificar se o tratamento de dados pessoais se baseia no consentimento do titular dos dados ou noutro fundamento legítimo previsto pela lei. Esta obrigação é‑lhe imposta pelo artigo 5.°, n.° 1, alínea a), pelo artigo 6.°, n.° 1, e pelo artigo 7.°, n.° 1, do RGPD.

145. Assim, se o operador de um sítio de comércio eletrónico atuar na qualidade de responsável pelo tratamento, deve certificar‑se de que a pessoa cujos dados constam de um anúncio consentiu no respetivo tratamento. Logicamente, deve também controlar o conteúdo de qualquer anúncio submetido por um utilizador anunciante, para verificar se contém dados pessoais.

146. Em conformidade com o princípio da lealdade estabelecido no artigo 5.°, n.° 1, alínea a), do RGPD, o responsável pelo tratamento deve igualmente assegurar que os dados sejam objeto de um tratamento leal em relação ao titular. Além disso, nos termos dos artigos 24.° e 25.° desse regulamento, deve igualmente aplicar medidas técnicas e organizativas para assegurar que o tratamento é realizado em conformidade com o referido regulamento. Ao fazê‑lo, deve ter em conta os riscos específicos do contexto em que os dados são tratados.

147. O tratamento de dados pessoais acessíveis ao público num ambiente em linha pode implicar riscos para os direitos e liberdades das pessoas singulares e, em especial, danos ou prejuízos morais.

148. Quando o operador de um sítio de comércio eletrónico é responsável pelo tratamento de dados contidos em anúncios publicados nesse sítio, deve controlar os anúncios antes da sua publicação em linha, verificar se o seu tratamento se baseia no consentimento do respetivo titular ou se assenta noutro fundamento legítimo previsto pela lei e introduzir medidas contra o tratamento prejudicial para os titulares dos dados. Se não respeitar estes princípios, poderá ser considerado responsável pelas violações daquele regulamento, nos termos do artigo 82.° do RGPD.

149. A quarta questão visa saber se o operador de um sítio de comércio eletrónico deve aplicar medidas de segurança suscetíveis de impedir ou de limitar a reprodução e a redistribuição do conteúdo dos anúncios publicados por seu intermédio.

150. Se, tendo em conta o contexto em que o tratamento é realizado, existir a possibilidade de os anúncios serem reproduzidos por outros sítios e de os dados pessoais serem tratados posteriormente de forma incompatível com as finalidades para que foram recolhidos, o responsável pelo tratamento poderá considerar a aplicação de tais medidas, que devem ser adequadas. Ora, não estou convencido de que o operador de um sítio de comércio eletrónico, o qual, do ponto de vista do operador e dos utilizadores anunciantes, retira o seu sentido económico do facto de os anúncios aí publicados serem acessíveis ao público, deva ser obrigado a limitar a redistribuição desses anúncios. Além disso, o objetivo habitual da publicação de conteúdos em linha é, geralmente, torná‑los acessíveis a todos os utilizadores da Internet, o que implica uma certa forma de redistribuição. De qualquer modo, atendendo às considerações que expus no n.° 148 das presentes conclusões, o anúncio controvertido não deveria ter sido publicado no sítio de comércio eletrónico da Russmedia sem o consentimento da titular dos dados.

151. Sem prejuízo dos comentários adicionais acima referidos, relativos às obrigações e às responsabilidades de um responsável pelo tratamento, mantenho a minha posição de que o operador de um sítio de comércio eletrónico é um subcontratante dos dados pessoais contidos nos anúncios publicados nesse sítio (63). Nestas condições, resta examinar a articulação entre a Diretiva 2000/31 e o RGPD.

C. Quanto à articulação entre o regime da Diretiva 2000/31 e o do RGPD

152. A segunda e terceira questões referem‑se, nomeadamente, ao artigo 2.°, n.° 4, do RGPD, que diz respeito à articulação entre este regulamento e a Diretiva 2000/31. Além disso, visam tanto as disposições do referido regulamento que determinam as obrigações e as responsabilidades de um responsável pelo tratamento como o artigo 15.° desta diretiva. Por conseguinte, estas questões parecem pressupor a aplicação paralela do RGPD e da referida diretiva.

153. Contudo, antes de examinar esta aplicação paralela destes dois instrumentos do direito da União (secção 2), devo salientar que existe uma certa tensão entre a hipótese visada pela primeira questão e a visada pelas questões segunda a quarta questões (secção 1).

1. Um fornecedor neutro de armazenamento enquanto responsável pelo tratamento de dados

154. Recordando, resulta da minha análise que a Russmedia atuava na qualidade de subcontratante quanto ao tratamento dos dados pessoais contidos nos anúncios publicados no seu sítio de comércio eletrónico (64). Em contrapartida, a hipótese de trabalho do órgão jurisdicional de reenvio é que esta sociedade atuava na qualidade de responsável pelo tratamento dos dados. Nestas condições, a decisão de reenvio suscita a questão de saber se o operador de um sítio de comércio eletrónico pode ter dois papéis, isto é, o de fornecedor neutro de armazenamento das informações conservadas a pedido dos utilizadores do seu serviço, na aceção do artigo 14.°, n.° 1, da Diretiva 2000/31, e o de responsável pelo tratamento dos dados pessoais contidos nessas informações. Com efeito, por um lado, a primeira questão visa apurar se a Russmedia é um prestador intermediário de serviços, na aceção da secção 4 do capítulo II desta diretiva. Por outro lado, as questões segunda a quarta parecem partir da premissa de que esta sociedade deve ser qualificada de «responsável pelo tratamento» na aceção do RGPD.

155. A este respeito, estou ciente de que, na sua jurisprudência, o Tribunal de Justiça não excluiu que um responsável pelo tratamento de dados pessoais, na aceção do RGPD, possa desempenhar um papel neutro em relação às informações que contêm esses dados e beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. Esta observação foi igualmente feita por autores de doutrina relativamente às jurisprudências nacionais (65).

156. É certo que, num primeiro momento, o Tribunal de Justiça considerou, no Acórdão Google Spain e Google, que o operador de um motor de busca é o responsável pelo tratamento dos dados pessoais contidos nas informações publicadas ou colocadas na Internet por terceiros e que são localizadas, indexadas e armazenadas por esse operador (66). Num segundo momento, no Acórdão Google France e Google, o Tribunal de Justiça apreciou a questão de saber se o operador desse mesmo motor de busca podia beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 (67). No entanto, este segundo acórdão não dizia respeito à exploração do referido motor de busca, mas a um serviço de referenciamento. Além disso, nesse acórdão, o Tribunal de Justiça deixou ao órgão jurisdicional de reenvio a tarefa de apreciar se o papel desempenhado por esse operador correspondia ao de um prestador intermediário de serviços, na aceção daquela disposição (68).

157. Mais importante ainda, por um lado, como já indiquei (69), um prestador intermediário de serviços, na aceção pretendida pelo legislador na secção 4 do capítulo II da Diretiva 2000/31, não pode desempenhar um papel que lhe confira um conhecimento ou um controlo dos dados armazenados e deve, portanto, limitar‑se ao fornecimento neutro do seu serviço através de um tratamento puramente técnico. Por outro lado, o papel de responsável pelo tratamento implica determinar a finalidade e os meios do tratamento dos dados pessoais e, nomeadamente, exercer influência na questão de saber se os dados são objeto de operações de tratamento como o registo, a alteração ou a difusão, e, em caso afirmativo, na determinação desses dados (70). O exercício de uma influência dessa natureza é incompatível com o papel neutro que um prestador de um serviço da sociedade da informação deve manter, no que respeita às informações armazenadas a pedido dos utilizadores, para poder beneficiar da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. Da mesma forma, como expliquei (71), o RGPD impõe obrigações e responsabilidades ao responsável pelo tratamento de dados que lhe exigem que atue de forma proativa. Em substância, para respeitar os princípios relativos ao tratamento de dados pessoais, o responsável pelo tratamento deve ter conhecimento dos dados em causa e exercer um controlo sobre eles. Esse controlo também não é conciliável com o papel neutro desse prestador.

158. Assim, se, por um lado, um serviço de armazenamento consiste na conservação de informações que, do ponto de vista do RGPD, constituem dados pessoais e se, por outro, o prestador desse serviço é considerado responsável pelo tratamento, na aceção deste regulamento, então o papel desse prestador não se limita ao armazenamento neutro dessas informações. Consequentemente, o prestador desse serviço assume um papel ativo em relação a essas informações e fica excluído do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

159. A tensão existente entre a hipótese referida na primeira questão e a hipótese referida nas questões segunda a quarta corrobora a interpretação do RGPD segundo a qual o operador de um sítio de comércio eletrónico não atua na qualidade de responsável pelo tratamento no que respeita aos dados pessoais contidos nos anúncios que armazena a pedido dos utilizadores anunciantes, mas na qualidade de subcontratante desses dados (72).

160. Por uma questão de exaustividade, indico que não posso excluir que o legislador da União tenha optado por não afastar a possibilidade de um fornecedor de armazenamento que atua como responsável pelo tratamento de dados poder beneficiar da isenção de responsabilidade ao abrigo do Digital Act Services. Com efeito, embora esse regulamento tenha suprimido os artigos 12.° a 15.° da Diretiva 2000/31 (73), estas disposições foram, no entanto, reproduzidas no regulamento, tal como interpretadas pelo Tribunal de Justiça. O referido regulamento acrescenta, no seu artigo 7.°, que «[o]s prestadores de serviços intermediários não são considerados inelegíveis para beneficiar das isenções de responsabilidade […] apenas por realizarem, de boa‑fé e de forma diligente, investigações voluntárias por iniciativa própria […] ou por tomarem as medidas necessárias para cumprir os requisitos do direito da União e nacional» (74). A primeira parte desta disposição, relativa às «medidas tomadas voluntariamente por um prestador de serviços», apresenta elementos em comum com a jurisprudência do Tribunal de Justiça já desenvolvida sob a égide da Diretiva 2000/31 (75). A segunda parte, relativa às «medidas tomadas para cumprir os requisitos do direito da União», acrescentada por esse mesmo regulamento, permite a um fornecedor de armazenamento satisfazer as obrigações que lhe são impostas pelo RGPD e manter o seu papel de prestador intermediário neutro. No entanto, a Diretiva 2000/31 não contém uma cláusula para esse efeito e não se deve introduzir uma por via da interpretação desta diretiva.

161. Resta determinar se um interveniente no tratamento de dados pessoais enquanto subcontratante, que é suscetível de ser responsabilizado por tratar esses dados em violação do RGPD, pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

2. Aplicação paralela do RGPD e da Diretiva 2000/31

162. O problema suscitado pela decisão de reenvio resulta do facto de as informações armazenadas a pedido de um destinatário do serviço conterem dados pessoais que foram tratados em violação do RGPD. Daí a questão que opõe as partes no processo principal e que, há muito tempo, é objeto de debates na doutrina (76): pode um interveniente no tratamento de dados pessoais, que é suscetível de ser responsabilizado por uma violação do RGPD, invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31?

163. A este respeito, devo observar que, de acordo com a minha análise destes dois instrumentos do direito da União, o prestador de um serviço da sociedade da informação que é o responsável pelo tratamento dos dados pessoais contidos nas informações armazenadas a pedido dos utilizadores desse serviço não pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 (77). Por conseguinte, a análise que se segue destina‑se unicamente a determinar se um prestador de serviços que atua na qualidade de subcontratante desses dados pode invocar essa isenção. Recordo que a minha análise das disposições do RGPD me leva a propor que o Tribunal de Justiça considere que a Russmedia atuou na qualidade de subcontratante (78).

164. Além disso, cabe salientar que o órgão jurisdicional de reenvio não especifica se, no processo principal, a Russmedia pode ser responsável por uma violação do RGPD à luz do artigo 82.° do referido regulamento ou das regras de responsabilidade civil previstas pelo direito nacional. Com efeito, a violação de uma norma relativa à proteção de dados pessoais pode implicar simultaneamente a violação de outras normas, como as normas em matéria de proteção dos consumidores (79) e de direitos de personalidade, e o legislador da União não pretendeu proceder a uma harmonização exaustiva das vias de recurso disponíveis em caso de violação das disposições do RGPD (80).

165. Em todo o caso, no que diz respeito à responsabilidade civil, tanto a Diretiva 2000/31 como o RGPD contêm disposições que fornecem orientações sobre a articulação entre estes dois atos do direito da União.

a) Quanto às disposições pertinentes da Diretiva 2000/31

166. O artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31, intitulado «Objetivo e âmbito de aplicação», prevê que a diretiva não é aplicável às questões relativas aos serviços da sociedade da informação abrangidos pelas regras do direito da União aplicáveis em matéria de dados pessoais. Mais concretamente, esta disposição refere‑se às Diretivas 95/46 e 97/66, que foram substituídas, respetivamente, pelo RGPD (81) e a Diretiva 2002/58/CE (82).

167. Além disso, o considerando 14 da Diretiva 2000/31, que diz respeito à problemática visada no seu artigo 1.°, n.° 5, enuncia que a proteção das pessoas singulares relativamente ao tratamento de dados pessoais é regida exclusivamente pelas Diretivas 95/46 e 97/66, «que se aplicam plenamente aos serviços da sociedade da informação. Essas diretivas criam já um quadro legal [da União] no domínio dos dados pessoais, pelo que não é necessário tratar essa questão na [Diretiva 2000/31] para garantir o bom funcionamento do mercado interno, em especial a livre circulação dos dados pessoais entre Estados‑Membros. A execução e aplicação [desta última] deverão efetuar‑se em absoluta conformidade com os princípios respeitantes à proteção dos dados pessoais».

168. No passado, o Tribunal de Justiça já se debruçou sobre a interpretação do artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31.

169. Com efeito, inicialmente, no Acórdão Promusicae (83), colocou‑se a questão de saber se o direito da União exige que os Estados‑Membros prevejam uma obrigação de divulgar dados pessoais no âmbito de um processo civil, a fim de garantir uma proteção eficaz dos direitos de autor. Nesse processo, o órgão jurisdicional de reenvio remeteu para várias diretivas que, na sua opinião, poderiam constituir a base jurídica dessa obrigação.

170. A este respeito, o Tribunal de Justiça considerou que decorre do artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31 que a referida obrigação, mesmo estando prevista nesta diretiva, não pode prejudicar as exigências ligadas à proteção dos dados pessoais (84). Por conseguinte, o Tribunal de Justiça pareceu admitir a aplicação paralela da referida diretiva e dos instrumentos do direito da União relativos à proteção dos dados pessoais.

171. Mais tarde, no Acórdão La Quadrature du Net e o (85)., o Tribunal de Justiça debruçou‑se sobre a questão de saber se a Diretiva 2000/31 se opõe a uma legislação nacional que impunha aos fornecedores de acesso a serviços de comunicação ao público em linha e aos fornecedores de serviços de armazenamento em servidor a conservação generalizada e indiferenciada dos dados pessoais relativos a estes serviços. O órgão jurisdicional de reenvio considerava que esta questão era regida por aquela diretiva e que o seu artigo 15.° não estabelecia, por si só, uma proibição de princípio de conservar dados relativos à criação de conteúdo, a qual só podia ser derrogada a título excecional (86).

172. O Tribunal de Justiça considerou que a Diretiva 2000/31 não é aplicável em matéria de proteção da confidencialidade das comunicações e das pessoas singulares no que diz respeito ao tratamento de dados pessoais no âmbito dos serviços da sociedade de informação, sendo esta proteção regulada, consoante o caso, pela Diretiva 2002/58 ou pelo RGPD (87).

173. A natureza categórica desta resposta decorre do contexto em que foi dada.

174. Com efeito, por um lado, não se pode perder de vista que o considerando 15 da Diretiva 2000/31 se refere especificamente à confidencialidade das comunicações e prevê que, em conformidade com a Diretiva 97/66, mencionada no artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31, «os Estados‑Membros devem proibir qualquer forma de interceção ou de vigilância dessas comunicações, por pessoas que não sejam os remetentes ou os destinatários destas, exceto quando legalmente autorizados». A Diretiva 2002/58, que substituiu a Diretiva 97/66, confirma esta proibição e define as condições em que os Estados‑Membros podem estabelecer derrogações. Do mesmo modo, no âmbito do RGPD, a margem de manobra dos Estados‑Membros em matéria de derrogações relativas à proteção dos dados pessoais é limitada pelo artigo 23.° deste regulamento.

175. Por outro lado, para chegar à conclusão recordada no n.° 171 das presentes conclusões, o Tribunal de Justiça indicou que a proteção da confidencialidade das comunicações e das pessoas no que respeita ao tratamento de dados pessoais é regida unicamente pela Diretiva 2002/58 ou pelo RGPD, «devendo salientar‑se que a proteção que a Diretiva 2000/31 visa assegurar não pode em todo o caso prejudicar as exigências resultantes da Diretiva 2002/58 e do [RGPD]» (88).

176. Assim, por um lado, a jurisprudência relativa ao artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31 sugere que esta diretiva não se aplica a matérias objeto de regulamentação específica no âmbito da Diretiva 2002/58 e do RGPD. Por outro lado, a Diretiva 2000/31 e as regras do direito da União aplicáveis em matéria de dados pessoais aplicam‑se paralelamente em relação a qualquer outra matéria, mas as disposições da presente diretiva não podem prejudicar as exigências relativas à proteção desses dados.

b) Quanto às disposições pertinentes do RGPD

177. A interpretação que expus no n.° 176 das presentes conclusões é corroborada pelo artigo 2.°, n.° 4, do RGPD, que prevê que este regulamento «não prejudica» aplicação da Diretiva 2000/31, nomeadamente as normas em matéria de responsabilidade dos prestadores intermediários de serviços previstas nos artigos 12.° a 15.° desta diretiva (89).

178. Embora, na terminologia do direito da União, a constatação de que um instrumento jurídico ou uma das suas disposições se aplica «sem prejuízo» de outro instrumento possa conduzir a soluções diferentes, o RGPD especifica que se aplica sem prejuízo, nomeadamente, das disposições específicas da Diretiva 2000/31. O legislador da União quis assim sublinhar o facto de este regulamento não limitar o âmbito de aplicação das disposições específicas desta diretiva. Assim, não se pode considerar que o RGPD prevalece sobre a Diretiva 2000/31 pelo facto de ter sido adotado depois desta.

c) Observações finais

179. Atendendo ao que antecede, tanto a Diretiva 2000/31, tal como interpretada pelo Tribunal de Justiça (90), como o RGPD (91) estão estruturados de forma a permitir a sua aplicação paralela às matérias que não são objeto de uma regulamentação específica no quadro deste regulamento. Resta, portanto, determinar se o RGPD contém uma cláusula que desempenhe um papel comparável ao do artigo 14.°, n.° 1, da referida diretiva.

180. A este respeito, o artigo 82.°, n.° 3, do RGPD dispõe que o responsável pelo tratamento ou o subcontratante, consoante o caso, fica isento de responsabilidade pelo prejuízo causado pelo tratamento que constitua uma violação deste regulamento «se provar que não é de modo algum responsável pelo evento que deu origem aos danos». Em caso de violação de dados pessoais cometida por um «terceiro» na aceção do artigo 4.°, n.° 10, do referido regulamento, o responsável pelo tratamento ou o subcontratante pode ficar isento de responsabilidade, com base no artigo 82.°, n.° 3, do mesmo regulamento, provando que não existe um nexo de causalidade entre qualquer violação da sua obrigação de proteção de dados e o dano sofrido pelo indivíduo (92).

181. Considero que o artigo 82.°, n.° 3, do RGPD não constitui uma cláusula de isenção de responsabilidade que desempenhe um papel comparável ao do artigo 14.°, n.° 1, da Diretiva 2000/31.

182. Com efeito, o artigo 14.°, n.° 1, da Diretiva 2000/31 só é aplicável se um prestador intermediário de serviços puder ser considerado responsável, nos termos das regras que lhe são aplicáveis, pelas informações armazenadas a pedido dos utilizadores do seu serviço de intermediação. Por conseguinte, a questão da aplicabilidade desta disposição apenas se coloca se estiverem reunidas as condições de responsabilidade desse prestador pelas informações armazenadas, previstas pelas regras aplicáveis. A este respeito, as condições do direito de indemnização previsto no artigo 82.° do RGPD são determinadas nos n.os 1 a 3 desse artigo. O artigo 82.°, n.° 3, deste regulamento introduz apenas uma condição para essa responsabilidade (93). Com efeito, a responsabilidade do responsável pelo tratamento, nos termos do artigo 82.° do referido regulamento, está subordinada à existência de culpa deste, a qual se presume, a menos que este último prove que o facto que provocou o dano não lhe é de modo nenhum imputável, na aceção do n.° 3 (94).

183. Por conseguinte, um subcontratante suscetível de ser responsabilizado nos termos do artigo 82.° do RGPD não está excluído do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

184. Contudo, não devemos esquecer‑nos de que um subcontratante só pode ser considerado responsável nos termos do artigo 82.°, n.° 2, segunda frase, do RGPD se não tiver cumprido as obrigações previstas no referido regulamento que incumbem especificamente aos subcontratantes ou se tiver agido fora das instruções lícitas do responsável pelo tratamento ou contra essas instruções. As obrigações e as responsabilidades do operador de um sítio de comércio eletrónico que atua como subcontratante no que respeita aos dados contidos nos anúncios publicados na sua plataforma estão, portanto, ligadas sobretudo ao artigo 32.° do referido regulamento (95).

185. Todavia, como já mencionei, não é claro se, no processo principal, a Russmedia pode ser responsabilizada por uma violação do RGPD à luz do artigo 82.° deste regulamento ou à luz das disposições nacionais. Se for possível basear a responsabilidade por uma violação do referido regulamento em disposições nacionais (não sendo, portanto, aplicável o artigo 82.°, n.° 3, do mesmo regulamento), existem ainda menos motivos para excluir a entidade em causa do benefício da isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31.

186. Para concluir, entendo que um interveniente no tratamento de dados pessoais enquanto subcontratante, que é suscetível de ser responsabilizado por uma violação do RGPD, pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31. A minha conclusão relativa à articulação entre estes dois instrumentos do direito da União não é, por conseguinte, suscetível de alterar as respostas que proponho para as questões prejudiciais.

V. Conclusão

187. À luz de todas as considerações que antecedem, proponho que o Tribunal de Justiça responda às questões submetidas pela Curtea de Apel Cluj (Tribunal de Recurso de Cluj, Roménia) do seguinte modo:

1) O artigo 14.°, n.° 1, da Diretiva 2000/31/CE do Parlamento Europeu e do Conselho, de 8 de junho de 2000, relativa a certos aspetos legais dos serviços da sociedade de informação, em especial do comércio eletrónico, no mercado interno («Diretiva sobre o comércio eletrónico»)

deve ser interpretado no sentido de que

um prestador de um serviço da sociedade da informação que consiste em pôr à disposição dos utilizadores um sítio de comércio eletrónico em que são publicados anúncios gratuitos ou pagos pode beneficiar da isenção de responsabilidade, prevista nesta disposição, igualmente quando indica, nos termos e condições de utilização do seu sítio de comércio eletrónico, que, embora não reivindique um direito de propriedade sobre esses conteúdos, se reserva o direito de utilizar os conteúdos fornecidos, publicados, carregados ou transmitidos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de um motivo para tal, na condição de esse operador não tomar medidas que o façam perder a qualidade de fornecedor de armazenamento neutro.

2) O artigo 5.°, n.° 1, alínea f), o artigo 6.°, n.° 1, alínea a), e os artigos 7.°, 24.° e 25.° do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados)

devem ser interpretados no sentido de que

um prestador de serviços da sociedade da informação cuja atividade consiste em armazenar num sítio Internet anúncios gratuitos ou pagos a pedido dos seus utilizadores atua na qualidade de subcontratante relativamente aos dados pessoais contidos nos anúncios publicados no seu sítio de comércio eletrónico. Neste quadro, não está obrigado a verificar o conteúdo dos anúncios publicados nem a aplicar medidas de segurança suscetíveis de impedir ou de limitar a reprodução e a redistribuição do conteúdo dos anúncios publicados por seu intermédio. Deve, porém, aplicar medidas organizativas e técnicas adequadas para garantir a segurança do tratamento relativamente a terceiros. Em contrapartida, esse prestador de serviços atua na qualidade de responsável pelo tratamento dos dados pessoais dos utilizadores anunciantes registados no seu sítio Internet. Neste quadro, está obrigado a verificar a identidade desses utilizadores anunciantes.

1 Língua original: francês.

2 Diretiva do Parlamento Europeu e do Conselho, de 8 de junho de 2000, relativa a certos aspetos legais dos serviços da sociedade de informação, em especial do comércio eletrónico, no mercado interno («Diretiva sobre o comércio eletrónico») (JO 2000, L 178, p. 1).

3 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir RGPD).

4 Diretiva do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31).

5 Diretiva do Parlamento Europeu e do Conselho, de 15 de dezembro de 1997, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das telecomunicações (JO 1998, L 24, p. 1).

6 Monitorul Oficial al României, parte I, n.° 483 de 5 de julho de 2002.

7 Monitorul Oficial al României, parte I, n.° 403 de 10 de maio de 2006.

8 Embora não seja reproduzida na decisão de reenvio, esta disposição estabelece os meios de defesa da pessoa cujos direitos não patrimoniais tenham sido violados ou ameaçados. Esta pessoa pode reclamar em juízo, nomeadamente, uma indemnização ou, consoante o caso, uma reparação pecuniária do prejuízo que lhe foi causado, se este for imputável ao autor do ato lesivo.

9 As Normas Metodológicas para a Aplicação da Lei n.° 365/2002 foram aprovadas pela Hotărârea Guvernului n.° 1.308/2002 (Decisão do Governo n.° 1 308) e constituem um ato administrativo de caráter regulamentar. O artigo 11.°, n.° 1, dessa decisão prevê que «[o]s prestadores de serviços da sociedade da informação que prestem os serviços referidos nos artigos 12.° a 15.° da [Lei n.o 365/2002] não estão obrigados a controlar as informações que transmitem ou armazenam nem a procurar ativamente dados relativos a atividades ou informações aparentemente ilícitas no domínio dos serviços da sociedade da informação que prestam».

10 Acórdão de 12 de julho de 2011 (C‑324/09, a seguir «Acórdão L’Oréal e o.», EU:C:2011:474, n.° 116).

11 V. Acórdão L’Oréal e o. (n.° 124).

12 Acórdão de 11 de setembro de 2014 (C‑291/13, EU:C:2014:2209, n.° 46).

13 V. Acórdão de 23 de março de 2010, Google France e Google (C‑236/08 a C‑238/08, EU:C:2010:159, n.° 107).

14 V., no que diz respeito às disposições de transposição do direito da União, Wilman, F., The Responsibility of Online Intermediaries for Illegal User Content in the EU and the US, Edward Elgar, Cheltenham – Northampton, 2020, p. 18, ponto 2.18. V., igualmente, no que diz respeito ao direito da União enquanto tal, considerando 17 do Regulamento (UE) 2022/2065 do Parlamento Europeu e do Conselho, de 19 de outubro de 2022, relativo a um mercado único para os serviços digitais e que altera a Diretiva 2000/31/CE (Regulamento Serviços Digitais) (JO 2022, L 277, p. 1) e retificação (JO 2022, L 310, p. 17) (a seguir «Regulamento Serviços Digitais»).

15 Com efeito, segundo o órgão jurisdicional de primeira instância, a ilicitude dos comportamentos imputados à Russmedia resulta de uma violação do RGPD. Do mesmo modo, o debate entre as partes perante o órgão jurisdicional de segunda instância e o órgão jurisdicional de reenvio tem por objeto a questão de saber se o artigo 14.°, n.° 1, da Diretiva 2000/31 pode ser invocado para isentar um prestador da sua responsabilidade por uma violação deste regulamento. V. n.° 28 das presentes conclusões.

16 V. n.° 5 das presentes conclusões.

17 V. n.° 29 das presentes conclusões.

18 Assim, a Russmedia salientou que «o seu papel na publicação de anúncios dos utilizadores é puramente técnico (disponibilização da plataforma)».

19 V. n.° 29 das presentes conclusões.

20 V. Acórdão de 23 de março de 2010, Google France e Google (C‑236/08 a C‑238/08, EU:C:2010:159, n.os 112 e 113).

21 V. Acórdão L’Oréal e o. (n.° 113).

22 V. Acórdão L’Oréal e o. (n.° 115).

23 Esta disposição prevê, em substância, que um prestador de serviços desse tipo não pode ter conhecimento da atividade ou da informação ilícitas. V. n.° 68 das presentes conclusões.

24 V., neste sentido, Acórdão de 22 de junho de 2021, YouTube e Cyando (C‑682/18 e C‑683/18, a seguir «Acórdão YouTube e Cyando», EU:C:2021:503, n.° 114).

25 Acórdão L’Oréal e o. (n.° 116).

26 Acórdão de 11 de setembro de 2014, Papasavvas (C‑291/13, EU:C:2014:2209, n.° 45).

27 A título de exemplo, como a Comissão observou na audiência, uma cláusula semelhante figurava nos termos e condições de utilização da plataforma de partilha de vídeos em causa no Acórdão YouTube e Cyando (n.° 30). Além disso, a Comissão indicou nas suas observações escritas que os termos e condições de utilização do sítio de comércio eletrónico da Russmedia não parecem ser substancialmente diferentes dos do operador da plataforma em causa no Acórdão L’Oréal e o.

28 V., neste sentido, Acórdão L’Oréal e o. (n.° 122) e Acórdão YouTube e Cyando (n.° 115).

29 V., neste sentido, Acórdão YouTube e Cyando (n.° 113).

30 V., neste sentido, Acórdão YouTube e Cyando (n.os 111 e 112).

31 V., neste sentido, Acórdão de 3 de outubro de 2019, Glawischnig‑Piesczek (C‑18/18, EU:C:2019:821, n.° 42).

32 N.° 108 do presente acórdão.

33 Diretiva do Parlamento Europeu e do Conselho, de 22 de maio de 2001, relativa à harmonização de certos aspetos do direito de autor e dos direitos conexos na sociedade da informação (JO 2000, L 167, p. 10).

34 V. Acórdão de 14 de junho de 2017, Stichting Brein (C‑610/15, EU:C:2017:456, n.os 36, 45 e 48).

35 V. n.° 76 das presentes conclusões.

36 V., neste sentido, as minhas Conclusões nos processos Airbnb Ireland e o. (C‑662/22 a C‑667/22, EU:C:2024:18, n.os 4 e 5).

37 V. artigos 5.° a 7.° e 10.° da Diretiva 2000/31.

38 V., a título de exemplo, artigo 5.° do Regulamento (UE) 2021/784 do Parlamento Europeu e do Conselho, de 29 de abril de 2021, relativo ao combate à difusão de conteúdos terroristas em linha (JO 2021, L 172, p. 79) e artigo 28.°‑B da Diretiva 2010/13/UE do Parlamento Europeu e do Conselho, de 10 de março de 2010, relativa à coordenação de certas disposições legislativas, regulamentares e administrativas dos Estados‑Membros respeitantes à oferta de serviços de comunicação social audiovisual (Diretiva Serviços de Comunicação Social Audiovisual) (JO 2010, L 95, p. 1 e retificação no JO 2010, L 263, p. 15), conforme alterada pela Diretiva (UE) 2018/1808 do Parlamento Europeu e do Conselho, de 14 de novembro de 2018 (JO 2018, L 303, p. 69).

39 V. artigo 35.°, n.° 1, alínea c), do Digital Services Act.

40 V. n.° 83 das presentes conclusões.

41 V. Acórdão YouTube e Cyando (n.° 113).

42 V., neste sentido, Acórdão de 3 de outubro de 2019, Glawischnig‑Piesczek (C‑18/18, EU:C:2019:821, n.° 44).

43 V. artigo 5.°, n.° 2, do RGPD.

44 V. Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras (C‑683/21, EU:C:2023:949, n.° 36).

45 V., neste sentido, Acórdão de 11 de janeiro de 2024, État belge (Dados tratados por um jornal oficial) (C‑231/22, EU:C:2024:7, n.° 31).

46 V. Acórdãos de 5 de junho de 2018, Wirtschaftsakademie Schleswig‑Holstein (C‑210/16, EU:C:2018:388, n.° 37), e de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras (C‑683/21, EU:C:2023:949, n.° 32), que sugerem que a pessoa que desempenha um papel ativo na determinação do círculo de pessoas cujos dados serão tratados e decide quais os dados a tratar é responsável pelo tratamento.

47 V., neste sentido, Acórdão de 11 de janeiro de 2024, État belge (Dados tratados por um jornal oficial) (C‑231/22, EU:C:2024:7, n.° 33), que sugere que a escolha dos canais de comunicação através dos quais os dados podem ser consultados por terceiros equivale a determinar os meios de tratamento.

48 V., neste sentido, Acórdãos de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 77), e de 11 de janeiro de 2024, État belge (Dados tratados por um jornal oficial) (C‑231/22, EU:C:2024:7, n.° 33).

49 V., neste sentido, van der Sloot, B., «Welcome to the Jungle: The Liability of Internet Intermediaries for Privacy Violations in Europe», Jipitec, vol. 6, n.o 3, 2015, p. 217.

50 V., sobre esta problemática, Helberger, N., e van Hoboken, J., «Little Brother Is Tagging You – Legal and Policy Implications of Amateur Data Controllers », Computer Law International (CRi), n.o 4, 2010, p. 101 e segs., e Finck, M., «Cobwebs of Control: The Two Imaginations of the Data Controller in EU Law», International Data Privacy Law, vol. 11, n.° 4, 2021, pp. 338 a 341.

51 V., neste sentido, Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 74).

52 Com a entrada em vigor do RGPD, este grupo de trabalho foi substituído pelo Comité Europeu para a Proteção de Dados (v. artigo 68.° e artigo 94.°, n.° 2, deste regulamento).

53 Disponível no seguinte endereço: https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2010/wp169_pt.pdf, p. 30.

54 Disponível no seguinte endereço: https://www.edpb.europa.eu/system/files/2023-10/edpb_guidelines_202007_controllerprocessor_final_pt.pdf, ponto 40.

55 V. n.° 102 das presentes conclusões.

56 V., neste sentido, Acórdão de 25 de janeiro de 2024, MediaMarktSaturn (C‑687/21, EU:C:2024:72).

57 V., neste sentido, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.° 68).

58 V. n.° 93 das presentes conclusões.

59 V. n.° 111 das presentes conclusões.

60 V., neste sentido, Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite (C‑340/21, EU:C:2023:986, n.° 30).

61 V. n.° 99 das presentes conclusões.

62 V. n.° 115 das presentes conclusões.

63 V. n.° 137 das presentes conclusões.

64 V. n.° 120 das presentes conclusões.

65 V., neste sentido, Keller, D., «The Right Tools: Europe's Intermediary Liability Laws and the EU 2016 General Data Protection Regulation», Berkeley Technology Law Journal, vol. 33, n.° 1, 2018, p. 373.

66 V. Acórdão de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317).

67 V. Acórdão de 23 de março de 2010, Google France e Google (C‑236/08 a C‑238/08, EU:C:2010:159, n.os 106 a 120).

68 V. Acórdão de 23 de março de 2010, Google France e Google (C‑236/08 a C‑238/08, EU:C:2010:159, n.os 114 a 119).

69 V. n.° 49 das presentes conclusões.

70 V. n.os 113 a 115 das presentes conclusões.

71 V. n.° 148 das presentes conclusões.

72 V., sobre esta qualificação jurídica, n.° 120 das presentes conclusões.

73 V. artigo 89.° do Digital Act Services.

74 O sublinhado é meu.

75 V., neste sentido, Acórdão YouTube e Cyando (n.° 115).

76 Segundo alguns autores da doutrina, a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 aplica‑se cumulativamente com o RGPD. V., neste sentido, Keller, D., «The Right Tools: Europe’s Intermediary Liability Laws and the EU 2016 General Data Protection Regulation», Berkeley Technology Law Journal, vol. 33, n.° 1, 2018, p. 371, e Sartor, G., «Providers’ Liabilities in the New EU Data Protection Regulation: A Threat to Internet Freedoms?», International Data Privacy Law, vol. 3, n.° 1, 2013, pp. 5 e 8. Outros autores são da opinião de que estes dois regimes não se sobrepõem. V., neste sentido, Riordan, J., The Liability of Internet Intermediaries, Oxford University Press, Oxford, pp. 383 e 384.

77 V. n.° 157 das presentes conclusões.

78 V. n.° 120 das presentes conclusões.

79 V., neste sentido, Acórdão de 28 de abril de 2022, Meta Platforms Ireland (C‑319/20, EU:C:2022:322, n.° 78).

80 V., neste sentido, Acórdão de 4 de outubro de 2024, Lindenapotheke (C‑21/23, EU:C:2024:846, n.° 60).

81 Nos termos do artigo 94.°, n.° 2, do RGPD, as remissões para a Diretiva 95/46 devem ser entendidas como remissões para este regulamento.

82 Diretiva do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas) (JO 2002, L 201, p. 37). As remissões feitas pelo direito da União para a Diretiva 97/66 devem, por força do artigo 19.° da Diretiva 2002/58, ser entendidas como remissões para esta última diretiva.

83 Acórdão de 29 de janeiro de 2008 (C‑275/06, EU:C:2008:54, n.os 41 e 56).

84 V., neste sentido, Acórdão de 29 de janeiro de 2008, Promusicae (C‑275/06, EU:C:2008:54, n.° 57).

85 Acórdão de 6 de outubro de 2020 (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 193).

86 V., neste sentido, Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 194).

87 V. Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 212).

88 V. Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 200).

89 V., igualmente, considerando 21 do RGPD.

90 V. n.° 176 das presentes conclusões.

91 V. n.° 178 das presentes conclusões.

92 V. Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite (C‑340/21, EU:C:2023:986, n.° 72).

93 V., neste sentido, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.° 94).

94 V., neste sentido, Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, n.° 163).

95 V. n.° 126 das presentes conclusões.