Reenvio prejudicial Consentimento Artigo 26.° Regulamento (UE) 2016/679 Diretiva 2000/31/CE Comércio eletrónico Licitude do tratamento Conceito de “responsável pelo tratamento” Proteção de dados pessoais Artigo 4.°, ponto 7 Responsabilidade do operador de um sítio de comércio eletrónico pela publicação de dados pessoais contidos em anúncios colocados no seu comércio eletrónico por utilizadores anunciantes Artigo 5.°, n.° 2 Princípio da responsabilidade Responsabilidade conjunta com esses utilizadores anunciantes Artigo 9.°, n.° 1, e n.° 2, alínea a) Anúncios com dados sensíveis Artigos 24.°, 25.° e 32.° Obrigações do responsável pelo tratamento Identificação prévia dos anúncios que contêm esses dados Verificação prévia da identidade do utilizador anunciante Recusa da publicação de anúncios ilícitos Medidas de segurança suscetíveis de impedir a reprodução dos anúncios e a sua publicação noutros sítios Internet Artigos 12.° a 15.° Possibilidade de esse operador invocar, relativamente a uma violação destas obrigações, a isenção de responsabilidade de um prestador intermediário de serviços da sociedade da informação
Sumário
Acórdão do Tribunal de Justiça (Grande Secção) de 2 de dezembro de 2025.
X contra Russmedia Digital SRL e Inform Media Press SRL.
Reenvio prejudicial — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Artigo 4.°, ponto 7 — Conceito de “responsável pelo tratamento” — Responsabilidade do operador de um sítio de comércio eletrónico pela publicação de dados pessoais contidos em anúncios colocados no seu comércio eletrónico por utilizadores anunciantes — Artigo 5.°, n.° 2 — Princípio da responsabilidade — Artigo 26.° — Responsabilidade conjunta com esses utilizadores anunciantes — Artigo 9.°, n.° 1, e n.° 2, alínea a) — Anúncios com dados sensíveis — Licitude do tratamento — Consentimento — Artigos 24.°, 25.° e 32.° — Obrigações do responsável pelo tratamento — Identificação prévia dos anúncios que contêm esses dados — Verificação prévia da identidade do utilizador anunciante — Recusa da publicação de anúncios ilícitos — Medidas de segurança suscetíveis de impedir a reprodução dos anúncios e a sua publicação noutros sítios Internet — Comércio eletrónico — Diretiva 2000/31/CE — Artigos 12.° a 15.° — Possibilidade de esse operador invocar, relativamente a uma violação destas obrigações, a isenção de responsabilidade de um prestador intermediário de serviços da sociedade da informação.
Processo C-492/23.
Texto da decisão
Edição provisória
ACÓRDÃO DO TRIBUNAL DE JUSTIÇA (Grande Secção)
2 de dezembro de 2025 (*)
« Reenvio prejudicial — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Artigo 4.°, ponto 7 — Conceito de “responsável pelo tratamento” — Responsabilidade do operador de um sítio de comércio eletrónico pela publicação de dados pessoais contidos em anúncios colocados no seu comércio eletrónico por utilizadores anunciantes — Artigo 5.°, n.° 2 — Princípio da responsabilidade — Artigo 26.° — Responsabilidade conjunta com esses utilizadores anunciantes — Artigo 9.°, n.° 1, e n.° 2, alínea a) — Anúncios com dados sensíveis — Licitude do tratamento — Consentimento — Artigos 24.°, 25.° e 32.° — Obrigações do responsável pelo tratamento — Identificação prévia dos anúncios que contêm esses dados — Verificação prévia da identidade do utilizador anunciante — Recusa da publicação de anúncios ilícitos — Medidas de segurança suscetíveis de impedir a reprodução dos anúncios e a sua publicação noutros sítios Internet — Comércio eletrónico — Diretiva 2000/31/CE — Artigos 12.° a 15.° — Possibilidade de esse operador invocar, relativamente a uma violação destas obrigações, a isenção de responsabilidade de um prestador intermediário de serviços da sociedade da informação »
No processo C‑492/23,
que tem por objeto um pedido de decisão prejudicial apresentado, nos termos do artigo 267.° TFUE, pela Curtea de Apel Cluj (Tribunal de Recurso de Cluj, Roménia), por Decisão de 15 de junho de 2023, que deu entrada no Tribunal de Justiça em 3 de agosto de 2023, no processo
X
contra
Russmedia Digital SRL,
Inform Media Press SRL,
O TRIBUNAL DE JUSTIÇA (Grande Secção),
composto por: K. Lenaerts, presidente, T. von Danwitz, vice‑presidente, F. Biltgen, K. Jürimäe (relatora), C. Lycourgos, I. Jarukaitis, M. L. Arastey Sahún, I. Ziemele, J. Passer, presidentes de secção, S. Rodin, E. Regan, N. Jääskinen e D. Gratsias, juízes,
advogado‑geral: M. Szpunar,
secretário: R. Șereș, administradora,
vistos os autos e após a audiência de 2 de julho de 2024,
vistas as observações apresentadas:
– em representação de X, por I. Kis, avocată,
– em representação do Governo Romeno, por E. Gane, L. Ghiţă e R. I. Haţieganu, na qualidade de agentes,
– em representação da Comissão Europeia, por L. Armati, H. Kranenborg, P.‑J. Loewenthal e L. Nicolae, na qualidade de agentes,
ouvidas as conclusões do advogado‑geral na audiência de 6 de fevereiro de 2025,
profere o presente
Acórdão
1 O pedido de decisão prejudicial tem por objeto a interpretação dos artigos 12.° a 15.° da Diretiva 2000/31/CE do Parlamento Europeu e do Conselho, de 8 de junho de 2000, relativa a certos aspetos legais dos serviços da sociedade de informação, em especial do comércio eletrónico, no mercado interno («Diretiva sobre o comércio eletrónico») (JO 2000, L 178, p. 1), bem como do artigo 2.°, n.° 4, do artigo 4.°, pontos 7 e 11, do artigo 5.°, n.° 1, alíneas b) e f), do artigo 6.°, n.° 1, alínea a), e dos artigos 7.°, 24.° e 25.° do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).
2 Este pedido foi apresentado no âmbito de um litígio que opõe uma pessoa singular, X, à Russmedia Digital SRL e à Inform Media Press SRL (a seguir, em conjunto, «Russmedia») a respeito de uma ação de indemnização por danos morais sofridos pela recorrente no processo principal devido ao tratamento ilícito dos seus dados pessoais e à violação do seu direito à imagem, à honra e à vida privada.
Quadro jurídico
Direito da União
Diretiva 2000/31
3 Nos termos dos considerandos 14, 42, 46 e 52 da Diretiva 2000/31:
«(14) A proteção dos indivíduos no que se refere ao tratamento dos dados pessoais é regida exclusivamente pela Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados [(JO 1995, L 281, p. 31),] e pela Diretiva 97/66/CE do Parlamento Europeu e do Conselho, de 15 de dezembro de 1997, relativa ao tratamento de dados pessoais e à proteção da privacidade no sector das telecomunicações [(JO 1998, L 24, p. 1)], que se aplicam plenamente aos serviços da sociedade da informação. [...] A execução e aplicação da presente diretiva deverão efetuar‑se em absoluta conformidade com os princípios respeitantes à proteção dos dados pessoais, designadamente no que se refere às comunicações comerciais não solicitadas e à responsabilidade dos intermediários. A presente diretiva não pode impedir a utilização anónima de redes abertas, como, por exemplo, a internet.
[...]
(42) As isenções da responsabilidade estabelecidas na presente diretiva abrangem exclusivamente os casos em que a atividade da sociedade da informação exercida pelo prestador de serviços se limita ao processo técnico de exploração e abertura do acesso a uma rede de comunicação na qual as informações prestadas por terceiros são transmitidas ou temporariamente armazenadas com o propósito exclusivo de tornar a transmissão mais eficaz. Tal atividade é puramente técnica, automática e de natureza passiva, o que implica que o prestador de serviços da sociedade da informação não tem conhecimento da informação transmitida ou armazenada, nem o controlo desta.
[...]
(46) A fim de beneficiar de uma delimitação de responsabilidade, o prestador de um serviço da sociedade da informação, que consista na armazenagem de informação, a partir do momento em que tenha conhecimento efetivo da ilicitude, ou tenha sido alertado para esta, deve proceder com diligência no sentido de remover as informações ou impossibilitar o acesso a estas. A remoção ou impossibilitação de acesso têm de ser efetuadas respeitando o princípio da liberdade de expressão. A presente diretiva não afeta a possibilidade de os Estados‑Membros fixarem requisitos específicos que tenham de ser cumpridos de forma expedita, previamente à remoção ou à impossibilitação de acesso à informação.
[...]
(52) [...] Os prejuízos que podem ocorrer no quadro dos serviços da sociedade da informação caracterizam‑se pela rapidez e pela extensão geográfica. Em virtude desta especificidade e da necessidade de zelar por que as autoridades nacionais não ponham em causa a confiança mútua que devem ter, a presente diretiva requer dos Estados‑Membros que assegurem a existência de meios de recurso judicial adequados. [...]»
4 O artigo 1.° da Diretiva 2000/31, sob a epígrafe «Objetivo e âmbito de aplicação», dispõe:
«1. A presente diretiva tem por objetivo contribuir para o correto funcionamento do mercado interno, garantindo a livre circulação dos serviços da sociedade da informação entre Estados‑Membros.
[...]
5. A presente diretiva não é aplicável:
[...]
b) À[s] questões respeitantes aos serviços da sociedade da informação abrangidas pelas Diretivas [95/46] e [97/66];
[...]»
5 A secção 4 do capítulo II da Diretiva 2000/31, sob a epígrafe «Responsabilidade dos prestadores intermediários de serviços», incluía, na sua versão aplicável ao litígio no processo principal, os artigos 12.° a 15.° desta diretiva. Os seus artigos 12.° e 13.° diziam respeito, em conformidade com as respetivas epígrafes, ao «[s]imples transporte» e à «[a]rmazenagem temporária (“caching”)».
6 O artigo 14.° da referida diretiva, sob a epígrafe «Armazenagem em servidor», previa:
«1. Em caso de prestação de um serviço da sociedade da informação que consista no armazenamento de informações prestadas por um destinatário do serviço, os Estados‑Membros velarão por que a responsabilidade do prestador do serviço não possa ser invocada no que respeita à informação armazenada a pedido de um destinatário do serviço, desde que:
a) O prestador não tenha conhecimento efetivo da atividade ou informação ilegal e, no que se refere a uma ação de indemnização por perdas e danos, não tenha conhecimento de factos ou de circunstâncias que evidenciam a atividade ou informação ilegal,
ou
b) O prestador, a partir do momento em que tenha conhecimento da ilicitude, atue com diligência no sentido de retirar ou impossibilitar o acesso às informações.
2. O n.° 1 não é aplicável nos casos em que o destinatário do serviço atue sob autoridade ou controlo do prestador.
3. O disposto no presente artigo não afeta a faculdade de um tribunal ou autoridade administrativa, de acordo com os sistemas legais dos Estados‑Membros, exigir do prestador que previna ou ponha termo a uma infração, nem afeta a faculdade de os Estados‑Membros estabelecerem disposições para a remoção ou impossibilitação do acesso à informação.»
7 O artigo 15.° da mesma diretiva, sob a epígrafe «Ausência de obrigação geral de vigilância», previa, nos n.os 1 e 2:
«1. Os Estados‑Membros não imporão aos prestadores, para o fornecimento dos serviços mencionados nos artigos 12.°, 13.° e 14.°, uma obrigação geral de vigilância sobre as informações que estes transmitam ou armazenem, ou uma obrigação geral de procurar ativamente factos ou circunstâncias que indiciem ilicitudes.
2. Os Estados‑Membros podem estabelecer a obrigação, relativamente aos prestadores de serviços da sociedade da informação, de que informem prontamente as autoridades públicas competentes sobre as atividades empreendidas ou informações ilícitas prestadas pelos autores aos destinatários dos serviços por eles prestados, bem como a obrigação de comunicar às autoridades competentes, a pedido destas, informações que permitam a identificação dos destinatários dos serviços com quem possuam acordos de armazenagem.»
RGPD
8 Nos termos dos considerandos 4, 10, 39, 51, 74, 75, 78 e 85 do RGPD:
«(4) O tratamento dos dados pessoais deverá ser concebido para servir as pessoas. O direito à proteção de dados pessoais não é absoluto; deve ser considerado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais, em conformidade com o princípio da proporcionalidade. O presente regulamento respeita todos os direitos fundamentais e observa as liberdade e os princípios reconhecidos na [Carta dos Direitos Fundamentais da União Europeia (a seguir “Carta”], consagrados nos Tratados, nomeadamente o respeito pela vida privada e familiar, pelo domicílio e pelas comunicações, a proteção dos dados pessoais, a liberdade de pensamento, de consciência e de religião, a liberdade de expressão e de informação, a liberdade de empresa, o direito à ação e a um tribunal imparcial, e a diversidade cultural, religiosa e linguística.
[...]
(10) A fim de assegurar um nível de proteção coerente e elevado das pessoas singulares e eliminar os obstáculos à circulação de dados pessoais na União [Europeia], o nível de proteção dos direitos e liberdades das pessoas singulares relativamente ao tratamento desses dados deverá ser equivalente em todos os Estados‑Membros. É conveniente assegurar em toda a União a aplicação coerente e homogénea das regras de defesa dos direitos e das liberdades fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais. [...]
[...]
(39) O tratamento de dados pessoais deverá ser efetuado de forma lícita e equitativa. Deverá ser transparente para as pessoas singulares que os dados pessoais que lhes dizem respeito são recolhidos, utilizados, consultados ou sujeitos a qualquer outro tipo de tratamento e a medida em que os dados pessoais são ou virão a ser tratados. O princípio da transparência exige que as informações ou comunicações relacionadas com o tratamento desses dados pessoais sejam de fácil acesso e compreensão, e formuladas numa linguagem clara e simples. Esse princípio diz respeito, em particular, às informações fornecidas aos titulares dos dados sobre a identidade do responsável pelo tratamento dos mesmos e os fins a que o tratamento se destina, bem como às informações que se destinam a assegurar que seja efetuado com equidade e transparência para com as pessoas singulares em causa, bem como a salvaguardar o seu direito a obter a confirmação e a comunicação dos dados pessoais que lhes dizem respeito que estão a ser tratados. [...]
[...]
(51) Merecem proteção específica os dados pessoais que sejam, pela sua natureza, especialmente sensíveis do ponto de vista dos direitos e liberdades fundamentais, dado que o contexto do tratamento desses dados poderá implicar riscos significativos para os direitos e liberdades fundamentais. [...] Tais dados pessoais não deverão ser objeto de tratamento, salvo se essa operação for autorizada em casos específicos definidos no presente regulamento [...] Para além dos requisitos específicos para este tipo de tratamento, os princípios gerais e outras disposições do presente regulamento deverão ser aplicáveis, em especial no que se refere às condições para o tratamento lícito. Deverão ser previstas de forma explícita derrogações à proibição geral de tratamento de categorias especiais de dados pessoais, por exemplo, se o titular dos dados der o seu consentimento expresso ou para ter em conta necessidades específicas, designadamente quando o tratamento for efetuado no exercício de atividades legítimas de certas associações ou fundações que tenham por finalidade permitir o exercício das liberdades fundamentais.
[...]
(74) Deverá ser consagrada a responsabilidade do responsável por qualquer tratamento de dados pessoais realizado por este ou por sua conta. Em especial, o responsável pelo tratamento deverá ficar obrigado a executar as medidas que forem adequadas e eficazes e ser capaz de comprovar que as atividades de tratamento são efetuadas em conformidade com o presente regulamento, incluindo a eficácia das medidas. Essas medidas deverão ter em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como o risco que possa implicar para os direitos e liberdades das pessoas singulares.
(75) O risco para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, poderá resultar de operações de tratamento de dados pessoais suscetíveis de causar danos físicos, materiais ou imateriais, em especial quando o tratamento possa dar origem [...] à usurpação ou roubo da identidade, [...] prejuízos para a reputação [...] quando os titulares dos dados possam ficar privados dos seus direitos e liberdades ou impedidos do exercício do controlo sobre os respetivos dados pessoais; [...]
[...]
(78) A defesa dos direitos e liberdades das pessoas singulares relativamente ao tratamento dos seus dados pessoais exige a adoção de medidas técnicas e organizativas adequadas, a fim de assegurar o cumprimento dos requisitos do presente regulamento. Para poder comprovar a conformidade com o presente regulamento, o responsável pelo tratamento deverá adotar orientações internas e aplicar medidas que respeitem, em especial, os princípios da proteção de dados desde a conceção e da proteção de dados por defeito. [...]
[...]
(85) Se não forem adotadas medidas adequadas e oportunas, a violação de dados pessoais pode causar danos físicos, materiais ou imateriais às pessoas singulares, como a perda de controlo sobre os seus dados pessoais, a limitação dos seus direitos, a discriminação, o roubo ou usurpação da identidade, [...] danos para a reputação [...]»
9 O artigo 1.° deste regulamento, sob a epígrafe «Objeto e objetivos», dispõe, no n.° 2:
«O presente regulamento defende os direitos e as liberdades fundamentais das pessoas singulares, nomeadamente o seu direito à proteção dos dados pessoais.»
10 O artigo 2.° do referido regulamento, sob a epígrafe «Âmbito de aplicação material», prevê, no n.° 4:
«O presente regulamento não prejudica a aplicação da [Diretiva 2000/31], nomeadamente as normas em matéria de responsabilidade dos prestadores intermediários de serviços previstas nos artigos 12.° a 15.°»
11 O artigo 4.° do mesmo regulamento, sob a epígrafe «Definições», tem a seguinte redação:
«Para efeitos do presente regulamento, entende‑se por:
1) “Dados pessoais”, informação relativa a uma pessoa singular identificada ou identificável (“titular dos dados”); é considerada identificável uma pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador, como por exemplo um nome, um número de identificação, dados de localização, identificadores por via eletrónica ou a um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular;
2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;
[...]
7) “Responsável pelo tratamento”, a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais; sempre que as finalidades e os meios desse tratamento sejam determinados pelo direito da União ou de um Estado‑Membro, o responsável pelo tratamento ou os critérios específicos aplicáveis à sua nomeação podem ser previstos pelo direito da União ou de um Estado‑Membro;
[...]
11) “Consentimento” do titular dos dados, uma manifestação de vontade, livre, específica, informada e explícita, pela qual o titular dos dados aceita, mediante declaração ou ato positivo inequívoco, que os dados pessoais que lhe dizem respeito sejam objeto de tratamento;
[...]»
12 O capítulo II do RGPD, sob a epígrafe «Princípios», inclui, nomeadamente, os seus artigos 5.° a 9.°
13 O artigo 5.° deste regulamento, sob a epígrafe «Princípios relativos ao tratamento de dados pessoais», prevê:
«1. Os dados pessoais são:
a) Objeto de um tratamento lícito, leal e transparente em relação ao titular dos dados (“licitude, lealdade e transparência”);
b) Recolhidos para finalidades determinadas, explícitas e legítimas e não podendo ser tratados posteriormente de uma forma incompatível com essas finalidades [...] (“limitação das finalidades”);
[...]
d) Exatos e atualizados sempre que necessário; devem ser adotadas todas as medidas adequadas para que os dados inexatos, tendo em conta as finalidades para que são tratados, sejam apagados ou retificados sem demora (“exatidão”);
[...]
f) Tratados de uma forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito e contra a sua perda, destruição ou danificação acidental, adotando as medidas técnicas ou organizativas adequadas (“integridade e confidencialidade”);
2. O responsável pelo tratamento é responsável pelo cumprimento do disposto no n.° 1 e tem de poder comprová‑lo (“responsabilidade”).»
14 O artigo 6.° do referido regulamento, sob a epígrafe «Licitude do tratamento», dispõe, no n.° 1, primeiro parágrafo:
«O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:
a) O titular dos dados tiver dado o seu consentimento para o tratamento dos seus dados pessoais para uma ou mais finalidades específicas;
b) O tratamento for necessário para a execução de um contrato no qual o titular dos dados é parte, ou para diligências pré‑contratuais a pedido do titular dos dados;
c) O tratamento for necessário para o cumprimento de uma obrigação jurídica a que o responsável pelo tratamento esteja sujeito;
d) O tratamento for necessário para a defesa de interesses vitais do titular dos dados ou de outra pessoa singular;
e) O tratamento for necessário ao exercício de funções de interesse público ou ao exercício da autoridade pública de que está investido o responsável pelo tratamento;
f) O tratamento for necessário para efeito dos interesses legítimos prosseguidos pelo responsável pelo tratamento ou por terceiros, exceto se prevalecerem os interesses ou direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais, em especial se o titular for uma criança.»
15 O artigo 7.° do mesmo regulamento, sob a epígrafe «Condições aplicáveis ao consentimento», dispõe, no n.° 1:
«Quando o tratamento for realizado com base no consentimento, o responsável pelo tratamento deve poder demonstrar que o titular dos dados deu o seu consentimento para o tratamento dos seus dados pessoais.»
16 O artigo 9.° do RGPD, sob a epígrafe «Tratamento de categorias especiais de dados pessoais», dispõe:
«1. É proibido o tratamento de dados pessoais que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.
2. O disposto no n.° 1 não se aplica se se verificar um dos seguintes casos:
a) Se o titular dos dados tiver dado o seu consentimento explícito para o tratamento desses dados pessoais para uma ou mais finalidades específicas, exceto se o direito da União ou de um Estado‑Membro previr que a proibição a que se refere o n.° 1 não pode ser anulada pelo titular dos dados;
[...]»
17 O artigo 13.° deste regulamento, sob a epígrafe «Informações a facultar quando os dados pessoais são recolhidos junto do titular», prevê, no n.° 1, alínea a):
«Quando os dados pessoais forem recolhidos junto do titular, o responsável pelo tratamento faculta‑lhe, aquando da recolha desses dados pessoais, as seguintes informações:
a) A identidade e os contactos do responsável pelo tratamento e, se for caso disso, do seu representante».
18 O artigo 14.° do referido regulamento, sob a epígrafe «Informações a facultar quando os dados pessoais não são recolhidos junto do titular», dispõe, no n.° 1, alínea a):
«Quando os dados pessoais não forem recolhidos junto do titular, o responsável pelo tratamento fornece‑lhe as seguintes informações:
a) A identidade e os contactos do responsável pelo tratamento e, se for caso disso, do seu representante».
19 Incluído no capítulo III do mesmo regulamento, sob a epígrafe «Direitos do titular dos dados», o artigo 17.° deste, sob a epígrafe «Direito ao apagamento dos dados (“direito a ser esquecido”)», prevê, nos n.os 1 e 2:
«1. O titular tem o direito de obter do responsável pelo tratamento o apagamento dos seus dados pessoais, sem demora injustificada, e este tem a obrigação de apagar os dados pessoais, sem demora injustificada, quando se aplique um dos seguintes motivos:
[...]
d) Os dados pessoais foram tratados ilicitamente;
[...]
2. Quando o responsável pelo tratamento tiver tornado públicos os dados pessoais e for obrigado a apagá‑los nos termos do n.° 1, toma as medidas que forem razoáveis, incluindo de caráter técnico, tendo em consideração a tecnologia disponível e os custos da sua aplicação, para informar os responsáveis pelo tratamento efetivo dos dados pessoais de que o titular dos dados lhes solicitou o apagamento das ligações para esses dados pessoais, bem como das cópias ou reproduções dos mesmos.»
20 O capítulo IV do RGPD, sob a epígrafe «Responsável pelo tratamento e subcontratante», inclui, numa secção 1, ela própria sob a epígrafe «Obrigações gerais», nomeadamente, os seus artigos 24.° a 26.°
21 O artigo 24.° deste regulamento, sob a epígrafe «Responsabilidade do responsável pelo tratamento», prevê, no n.° 1:
«Tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica as medidas técnicas e organizativas que forem adequadas para assegurar e poder comprovar que o tratamento é realizado em conformidade com o presente regulamento. Essas medidas são revistas e atualizadas consoante as necessidades.»
22 O artigo 25.° do referido regulamento, sob a epígrafe «Proteção de dados desde a conceção e por defeito», prevê, nos n.os 1 e 2:
«1. Tendo em conta as técnicas mais avançadas, os custos da sua aplicação, e a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos decorrentes do tratamento para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, as medidas técnicas e organizativas adequadas, como a pseudonimização, destinadas a aplicar com eficácia os princípios da proteção de dados, tais como a minimização, e a incluir as garantias necessárias no tratamento, de uma forma que este cumpra os requisitos do presente regulamento e proteja os direitos dos titulares dos dados.
2. O responsável pelo tratamento aplica medidas técnicas e organizativas para assegurar que, por defeito, só sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento. Essa obrigação aplica‑se à quantidade de dados pessoais recolhidos, à extensão do seu tratamento, ao seu prazo de conservação e à sua acessibilidade. Em especial, essas medidas asseguram que, por defeito, os dados pessoais não sejam disponibilizados sem intervenção humana a um número indeterminado de pessoas singulares.»
23 O artigo 26.° do mesmo regulamento, sob a epígrafe «Responsáveis conjuntos pelo tratamento», dispõe, no n.° 1:
«Quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento, ambos são responsáveis conjuntos pelo tratamento. Estes determinam, por acordo entre si e de modo transparente as respetivas responsabilidades pelo cumprimento do presente regulamento, nomeadamente no que diz respeito ao exercício dos direitos do titular dos dados e aos respetivos deveres de fornecer as informações referidas nos artigos 13.° e 14.°, a menos e na medida em que as suas responsabilidades respetivas sejam determinadas pelo direito da União ou do Estado‑Membro a que se estejam sujeitos. O acordo pode designar um ponto de contacto para os titulares dos dados.»
24 Nos termos do artigo 32.° do RGPD, sob a epígrafe «Segurança do tratamento»:
«1. Tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, incluindo, consoante o que for adequado:
a) A pseudonimização e a cifragem dos dados pessoais;
b) A capacidade de assegurar a confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e dos serviços de tratamento;
c) A capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico;
d) Um processo para testar, apreciar e avaliar regularmente a eficácia das medidas técnicas e organizativas para garantir a segurança do tratamento.
2. Ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas, e à divulgação ou ao acesso não autorizados, de dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.
3. O cumprimento de um código de conduta aprovado conforme referido no artigo 40.° ou de um procedimento de certificação aprovado conforme referido no artigo 42.° pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas no n.° 1 do presente artigo.
4. O responsável pelo tratamento e o subcontratante tomam medidas para assegurar que qualquer pessoa singular que, agindo sob a autoridade do responsável pelo tratamento ou do subcontratante, tenha acesso a dados pessoais, só procede ao seu tratamento mediante instruções do responsável pelo tratamento, exceto se tal lhe for exigido pelo direito da União ou de um Estado‑Membro.»
25 O artigo 82.° deste regulamento, sob a epígrafe «Direito de indemnização e responsabilidade», prevê, nos n.os 1 a 3:
«1. Qualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos.
2. Qualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o presente regulamento. O subcontratante é responsável pelos danos causados pelo tratamento apenas se não tiver cumprido as obrigações decorrentes do presente regulamento dirigidas especificamente aos subcontratantes ou se não tiver seguido as instruções lícitas do responsável pelo tratamento.
3. O responsável pelo tratamento ou o subcontratante fica isento de responsabilidade nos termos do n.° 2, se provar que não é de modo algum responsável pelo evento que deu origem aos danos.»
26 O artigo 94.° do mesmo regulamento dispõe:
«1. A Diretiva [95/46] é revogada com efeitos a partir de 25 de maio de 2018.
2. As remissões para a diretiva revogada são consideradas remissões para presente regulamento. [...]»
Direito romeno
27 O artigo 11.° da Legea nr. 365/2002 privind comerțul electronic (Lei n.° 365/2002 sobre o comércio eletrónico), de 7 de junho de 2002 (Monitorul Oficial al României, parte I, n.° 483, de 5 de julho de 2002), conforme alterada pela Legea nr. 121/2006 pentru modificarea și completarea Legii nr. 365/2002 privind comerțul electronic (Lei n.° 121/2006 que altera e completa a Lei n.° 365/2002 sobre o comércio eletrónico), de 4 de maio de 2006 (Monitorul Oficial al României, parte I, n.° 403, de 10 de maio de 2006) (a seguir «Lei n.° 365/2002»), prevê:
«1. Salvo disposição em contrário da presente lei, os prestadores de serviços estão sujeitos às disposições legais em matéria de responsabilidade civil, penal e administrativa.
2. Os prestadores de serviços são responsáveis pelas informações fornecidas por eles próprios ou em seu nome.
3. Os prestadores de serviços não são responsáveis pelas informações transmitidas, armazenadas ou às quais dão acesso nas condições previstas nos artigos 12.° a 15.°»
28 O artigo 14.° da Lei n.° 365/2002, sob a epígrafe «Conservação permanente de informações, armazenagem», dispõe:
«1. Quando um serviço da sociedade da informação consista no armazenamento de informação fornecida por um destinatário do serviço em questão, o prestador desse serviço não é responsável pela informação armazenada a pedido de um destinatário, quando esteja preenchida uma das seguintes condições:
a) o prestador de serviços não tenha conhecimento de que a atividade ou a informação armazenada é ilícita e, no que diz respeito a um pedido de indemnização por perdas e danos, não tenha conhecimento de factos ou circunstâncias das quais resulte que a atividade ou a informação em causa pode prejudicar os direitos de um terceiro;
b) tendo conhecimento de que a atividade ou a informação em questão é ilícita ou de factos ou circunstâncias dos quais resulte que a atividade ou a informação em questão pode prejudicar os direitos de um terceiro, o prestador de serviços atue rapidamente a fim de a remover ou de impossibilitar o acesso à mesma.
2. O n.° 1 não é aplicável nos casos em que o destinatário atue sob a autoridade ou o controlo do prestador de serviços.
3. O disposto no presente artigo não prejudica a possibilidade de uma autoridade judicial ou administrativa exigir do prestador de serviços que cesse ou evite a violação dos dados, nem a possibilidade de estabelecer procedimentos governamentais destinados a limitar ou a interromper o acesso às informações.»
29 As Normele metodologice pentru aplicarea Legii nr. 365/2002 privind comerţul electronic (Normas de execução da Lei n.° 365/2002 sobre o Comércio Eletrónico), aprovadas pela Hotărârea Guvernului nr. 1.308 privind aprobarea Normelor metodologice pentru aplicarea Legii nr. 365/2002 privind comerţul electronic (Decisão do Governo n.° 1.308 que aprova as normas de execução da Lei n.° 365/2002 sobre o comércio eletrónico), de 20 de novembro de 2002 (Monitorul Oficial al României, parte I, n.° 877, de 5 de dezembro de 2002), preveem, no artigo 11.°, n.° 1:
«Os prestadores de serviços da sociedade da informação que prestem os serviços referidos nos artigos 12.° a 15.° da Lei [n.° 365/2002] não estão obrigados a controlar as informações que transmitem ou armazenam, nem a procurar ativamente dados relativos a atividades ou informações aparentemente ilícitas no domínio dos serviços da sociedade da informação que prestam.»
Litígio no processo principal e questões prejudiciais
30 A Russmedia Digital, sociedade de direito romeno, é proprietária do sítio Internet www.publi24.ro, um sítio de comércio eletrónico no qual podem ser publicados anúncios publicitários, gratuitos ou pagos, relativos, nomeadamente, à venda de bens ou à prestação de serviços na Roménia.
31 A recorrente no processo principal alega que, em 1 de agosto de 2018, um terceiro não identificado publicou nesse sítio Internet um anúncio enganoso e prejudicial que a apresentava como oferecendo serviços sexuais. O anúncio continha, nomeadamente, fotografias da recorrente no processo principal, utilizadas sem o seu consentimento, bem como o seu número de telefone. Este anúncio foi posteriormente reproduzido de forma idêntica noutros sítios Internet de conteúdo publicitário, onde foi colocado em linha, com a indicação da fonte original. Contactada pela recorrente no processo principal, a Russmedia Digital retirou o referido anúncio do seu sítio Internet menos de uma hora após a receção do pedido. O mesmo anúncio continuava, no entanto, disponível noutros sítios Internet que o reproduziram.
32 Considerando que o anúncio em causa no processo principal violava os seus direitos à imagem, à honra e à reputação, e à vida privada, bem como as regras relativas ao tratamento de dados pessoais, a recorrente no processo principal intentou uma ação contra a Russmedia no Judečatoria Cluj‑Napoca (Tribunal de Primeira Instância de Cluj‑Napoca, Roménia). Este órgão jurisdicional condenou a Russmedia a pagar‑lhe uma indemnização no montante de 7 000 euros a título dos danos morais causados pela violação do direito à imagem, à honra e à reputação, bem como pela violação do direito ao respeito pela sua vida privada e pelo tratamento ilegal dos seus dados pessoais.
33 A Russmedia interpôs recurso desta sentença. O Tribunalul Specializat Cluj (Tribunal Especializado de Cluj, Roménia) deu provimento a esse recurso, declarando que a ação da recorrente no processo principal era improcedente, uma vez que o anúncio em causa no processo principal não provinha da Russmedia, que apenas prestava um serviço de armazenamento desse anúncio, sem envolvimento ativo da Russmedia no seu conteúdo. Por conseguinte, era‑lhe aplicável a isenção de responsabilidade, prevista no artigo 14.°, n.° 1, alínea b), da Lei n.° 365/2002. No que respeita ao tratamento de dados pessoais, esse órgão jurisdicional considerou que um prestador de serviços da sociedade da informação não estava obrigado a controlar as informações que transmite nem a procurar ativamente dados relativos a atividades ou a informações aparentemente ilícitas. A este respeito, declarou que a Russmedia não podia ser acusada de não ter adotado medidas para impedir a difusão em linha do anúncio difamatório em causa no processo principal, uma vez que tinha rapidamente suprimido esse anúncio a pedido da recorrente no processo principal.
34 Esta última interpôs recurso dessa sentença para a Curtea de Apel Cluj (Tribunal de Recurso de Cluj, Roménia), considerando que o Tribunalul Specializat Cluj (Tribunal Especializado de Cluj) se tinha baseado numa interpretação errada da Lei n.° 365/2002. A recorrente no processo principal alega, nomeadamente, que, uma vez que esta lei não é uma lei especial em relação ao RGPD, esse órgão jurisdicional devia ter examinado a aplicabilidade deste regulamento no caso em apreço. Além disso, a Russmedia não se limitava a fornecer aos seus clientes os meios técnicos específicos de acesso ao servidor de armazenamento. Desempenhava também um papel de gestão, intervindo ao nível do conteúdo, para efeitos de uma boa gestão da informação. Enquanto operadora do sítio Internet em causa no processo principal, esta sociedade armazenava e tratava o conteúdo da informação. O armazenamento dos dados e a sua disponibilização ao público sob uma certa forma implicavam uma análise dos dados e das informações contidas nos anúncios. Estes elementos demonstram um envolvimento direto da Russmedia na gestão e na difusão do conteúdo dos anúncios. Por conseguinte, as disposições do artigo 14.° da Lei n.° 365/2002 não são aplicáveis.
35 Além disso, a recorrente no processo principal alega que a isenção de responsabilidade desse prestador não se aplica se a responsabilidade for estabelecida por força de outros atos regulamentares, como o RGPD. A Russmedia publicou os dados pessoais da recorrente no processo principal sem o seu consentimento e permitiu, através do funcionamento do seu sítio Internet, a qualquer pessoa publicar qualquer tipo de anúncios, nomeadamente anúncios que não garantem a segurança dos dados pessoais, tornando impossível o apagamento definitivo dos dados publicados em linha.
36 Por seu lado, a Russmedia sustenta que a solução adotada pelo Tribunalul Specializat Cluj (Tribunal Especializado de Cluj) está correta. A recorrente no processo principal não demonstrou em que medida o RGPD constituía uma regra especial que impede a aplicação das disposições pertinentes da Lei n.° 365/2002.
37 A Curtea de Apel Cluj (Tribunal de Recurso de Cluj), que é o órgão jurisdicional de reenvio e que decide no presente processo enquanto órgão jurisdicional de recurso cuja decisão é definitiva, considera necessário determinar, nomeadamente, os limites da isenção de responsabilidade de um prestador de serviços da sociedade da informação, como a Russmedia, por força da Diretiva 2000/31.
38 Referindo‑se à jurisprudência pertinente do Tribunal de Justiça, o órgão jurisdicional de reenvio constata que, embora, em conformidade com esta jurisprudência, não exista a obrigação de os operadores de sítios de comércio eletrónico procederem a uma verificação prévia das informações ou anúncios publicados pelos utilizadores anunciantes, não é menos verdade que a isenção de responsabilidade destes operadores está condicionada. Assim, em conformidade com o Acórdão de 12 de julho de 2011, L’Oréal e o. (C‑324/09, EU:C:2011:474), um operador de serviços em linha não pode invocar a isenção de responsabilidade prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 se tiver tido conhecimento de factos ou de circunstâncias com base nos quais um operador económico diligente devesse conhecer a ilicitude das propostas de venda em causa e, caso delas tenha tido conhecimento, se não tiver atuado com diligência em conformidade com o artigo 14.°, n.° 1, alínea b), desta diretiva. Do mesmo modo, resulta do Acórdão de 11 de setembro de 2014, Papasavvas (C‑291/13, EU:C:2014:2209), que as limitações de responsabilidade civil enunciadas nos artigos 12.° a 14.° da Diretiva 2000/31 não se aplicam à situação de uma sociedade que dispõe de um sítio Internet no qual é disponibilizada a edição eletrónica de um jornal, desde que essa sociedade, que é remunerada através da publicidade exibida nesse sítio Internet, tenha conhecimento das informações publicadas e exerça um controlo sobre estas.
39 O órgão jurisdicional de reenvio sublinha, todavia, que a referida jurisprudência apenas faz referência a ofertas publicadas num sítio Internet cujo caráter ilícito resulta de uma análise de factos e de circunstâncias expressamente comunicados ao responsável pelo tratamento após a publicação do anúncio em causa. Assim, o Tribunal de Justiça ainda não teve oportunidade de examinar uma situação, como a do processo principal, em que o conteúdo do anúncio publicado era manifestamente ilegal e profundamente prejudicial para o titular dos dados.
40 O órgão jurisdicional de reenvio interroga‑se, neste contexto, sobre a necessidade de uma plataforma receber uma notificação para ser obrigada a apagar conteúdos manifestamente ilegais e gravemente prejudiciais. No caso em apreço, o anúncio em causa no processo principal foi publicado sem verificação da identidade do utilizador anunciante e manifestamente sem que o consentimento da recorrente no processo principal tenha sido recolhido.
41 De resto, embora o anúncio em causa no processo principal tenha sido apagado do sítio Internet de origem na sequência de uma notificação da recorrente no processo principal, o conteúdo desse anúncio, incluindo os seus contactos e suas as fotografias, foi inteiramente reproduzido em muitos outros sítios Internet, com a indicação da fonte original. O prejuízo sofrido pela recorrente no processo principal tornou‑se, portanto, permanente e produz‑se ainda atualmente. A este respeito, o órgão jurisdicional de reenvio sublinha que os serviços sexuais alegadamente propostos podem ser associados a crimes graves, punidos pelo Codul penal (Código Penal), como o lenocínio e o tráfico de seres humanos.
42 O órgão jurisdicional de reenvio precisa que, em conformidade com as condições gerais de utilização do sítio de comércio eletrónico explorado pela Russmedia, sem reivindicar um direito de propriedade sobre os conteúdos dos anúncios publicados, esta sociedade reserva‑se, todavia, o direito de utilizar esses conteúdos, incluindo de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e apagar a qualquer momento, mesmo sem ter motivo válido para tal.
43 Nestas condições, a Curtea de Apel Cluj (Tribunal de Recurso de Cluj) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:
«1) Devem os artigos 12.° a 14.° da [Diretiva 2000/31] aplicar‑se também a um prestador de serviços de informação do tipo armazenamento‑hosting que põe à disposição dos utilizadores um sítio Internet em que podem ser publicados anúncios gratuitos ou pagos e que alega que o seu papel na publicação dos anúncios dos utilizadores é puramente técnico (disponibilização da plataforma), mas que, nas condições gerais de utilização do sítio Internet, refere que não reivindica um direito de propriedade sobre os conteúdos fornecidos ou publicados, carregados ou transmitidos, reservando‑se, no entanto, o direito de utilizar os referidos conteúdos, inclusivamente de os copiar, distribuir, transmitir, publicar, reproduzir, modificar, traduzir, ceder a parceiros e remover a qualquer momento, mesmo sem necessidade de motivo para tal?
2) Devem os artigos 2.°, n.° 4, 4.°, n.os 7 e 11, 5.°, n.° 1, alínea f), 6.°, n.° 1), alínea a), 7.°, 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31/CE, ser interpretados no sentido de que esse prestador de serviços [da sociedade] de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento de dados pessoais, está obrigado a verificar antes da publicação de um anúncio se existe identidade entre a pessoa que publica o anúncio e o titular dos dados pessoais a que o mesmo anúncio se refere?
3) Devem os artigos 2.°, n.° 4, 4.°, n.os 7 e 11, 5.°, n.° 1, alínea f), 6.°, n.° 1), alínea a), 7.°, 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31/CE, ser interpretados no sentido de que esse prestador de serviços de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento de dados pessoais, está obrigado a verificar previamente o conteúdo dos anúncios enviados pelos utilizadores, para excluir aqueles que possam ter caráter ilícito ou que possam prejudicar a vida privada e familiar de uma pessoa?
4) Devem os artigos 5.°, n.° 1, alíneas b) e f), 24.° e 25.° do [RGPD], e 15.° da Diretiva 2000/31/CE, ser interpretados no sentido de que esse prestador de serviços de informação do tipo armazenamento‑hosting, que é responsável pelo tratamento dos dados pessoais, está obrigado a aplicar medidas de salvaguarda suscetíveis de impedir ou de limitar a reprodução e a redistribuição do conteúdo dos anúncios publicados por seu intermédio?»
Quanto às questões prejudiciais
44 Segundo jurisprudência constante, no âmbito da cooperação entre os órgãos jurisdicionais nacionais e o Tribunal de Justiça instituída pelo artigo 267.° TFUE, cabe a este dar ao órgão jurisdicional nacional uma resposta útil que lhe permita decidir o litígio que lhe foi submetido. Nesta ótica, incumbe ao Tribunal de Justiça, se necessário, reformular as questões que lhe são submetidas. A este respeito, cabe ao Tribunal de Justiça extrair do conjunto dos elementos fornecidos pelo órgão jurisdicional nacional, designadamente da fundamentação da decisão de reenvio, os elementos de direito da União que requerem uma interpretação, tendo em conta o objeto do litígio [v., neste sentido, Acórdãos de 29 de novembro de 1978, Redmond, 83/78, EU:C:1978:214, n.° 26; de 28 de novembro de 2000, Roquette Frères, C‑88/99, EU:C:2000:652, n.° 18, e de 30 de abril de 2024, M.N. (EncroChat), C‑670/22, EU:C:2024:372, n.° 78].
45 As questões do órgão jurisdicional de reenvio visam, em conjunto, determinar, por um lado, se o operador de um sítio de comércio eletrónico, como a Russmedia, que permite aos seus utilizadores colocar de forma anónima anúncios no seu sítio de comércio eletrónico gratuitamente ou mediante remuneração, violou as obrigações que lhe incumbem por força do RGPD, quando um anúncio publicado no seu sítio de comércio eletrónico contém dados pessoais, nomeadamente sensíveis, em violação deste regulamento, e, por outro, se os artigos 12.° a 15.° da Diretiva 2000/31, relativos à responsabilidade dos prestadores intermediários, são aplicáveis a esse operador.
46 Para dar uma resposta útil a estas interrogações, importa examinar, num primeiro momento, a segunda a quarta questões, que visam determinar quais são as obrigações que incumbem, por força do RGPD, ao operador de um sítio de comércio eletrónico numa situação como a que está em causa no processo principal, reformulando estas questões de tal forma que têm unicamente por objeto a interpretação deste regulamento. Num segundo momento, será examinada a questão de saber se esse operador pode invocar os artigos 12.° a 15.° da Diretiva 2000/31, que é, em substância, o objeto da primeira questão.
Quanto à segunda a quarta questões, relativas à interpretação do RGPD
Observações preliminares
47 A título preliminar, importa salientar, em primeiro lugar, que resulta do pedido de decisão prejudicial que o anúncio em causa apresentava a recorrente no processo principal como oferecendo serviços sexuais, e que esse anúncio continha, nomeadamente, fotografias desta, utilizadas sem o seu consentimento, bem como o seu número de telefone.
48 Ora, é pacífico que tais informações constituem dados pessoais, na aceção do artigo 4.°, ponto 1, do RGPD, que define como tal «informação relativa a uma pessoa singular identificada ou identificável», precisando que «é considerada identificável uma pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador, como por exemplo um nome, um número de identificação, dados de localização, identificadores por via eletrónica ou a um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular».
49 Com efeito, segundo jurisprudência constante, a utilização do termo «informação» na definição do conceito de «dados pessoais», que consta do artigo 4.°, ponto 1, do RGPD, reflete o objetivo de o legislador da União atribuir um sentido amplo a este conceito, o qual abrange potencialmente qualquer tipo de informações, tanto objetivas como subjetivas sob a forma de opiniões ou de apreciações, na condição de «dizerem respeito» à pessoa em causa. Uma informação diz respeito a uma pessoa singular identificada ou identificável quando, devido ao seu conteúdo, à sua finalidade ou ao seu efeito, está relacionada com uma pessoa identificável [Acórdão de 3 de abril de 2025, Ministerstvo zdravotnictví (Dados relativos ao representante de uma pessoa coletiva), C‑710/23, EU:C:2025:231, n.° 21 e jurisprudência referida].
50 Além disso, entre esses dados pessoais, o artigo 9.°, n.° 1, do RGPD prevê um regime de proteção especial para categorias especiais de dados, entre os quais constam os relativos à vida sexual ou à orientação sexual de uma pessoa singular.
51 O Tribunal de Justiça especificou que a finalidade do artigo 9.°, n.° 1, deste regulamento consiste em assegurar uma proteção acrescida contra tratamentos que, em razão da sensibilidade particular de dados que são objeto desses tratamentos, podem constituir uma ingerência particularmente grave nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais, garantidos pelos artigos 7.° e 8.° da Carta (Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, n.° 41 e jurisprudência referida).
52 Ora, tal proteção acrescida exige necessariamente uma definição ampla de tais «dados sensíveis». Assim, o Tribunal de Justiça declarou que o artigo 9.°, n.° 1, do RGPD se aplica a tratamentos que incidem não só sobre dados intrinsecamente sensíveis, aos quais diz respeito esta disposição, mas também sobre dados que revelem indiretamente, no termo de uma operação intelectual de dedução ou de aproximação, informações desta natureza [Acórdão de 5 de junho de 2023, Comissão/Polónia (Independência e vida privada dos juízes), C‑204/21, EU:C:2023:442, n.° 344 e jurisprudência referida].
53 No âmbito desta definição ampla, o caráter enganoso e prejudicial de dados relativos à vida sexual ou à orientação sexual de uma pessoa singular não pode ser suscetível de retirar a esses dados a sua qualificação de «dados sensíveis», na aceção do artigo 9.°, n.° 1, do RGPD.
54 Em segundo lugar, importa constatar que o tratamento em causa no processo principal consiste na publicação desse anúncio e, portanto, desses dados no sítio de comércio eletrónico da Russmedia. Com efeito, a operação que consiste em fazer figurar dados pessoais numa página Internet constitui um «tratamento», na aceção do artigo 4.°, ponto 2, do RGPD (Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, n.° 65 e jurisprudência referida).
55 Em terceiro lugar, importa salientar que a segunda a quarta questões fazem referência ao facto de o operador do sítio de comércio eletrónico em causa no processo principal ser responsável pelo tratamento de dados pessoais. Ora, afigura‑se que os dados pessoais, cuja publicação é objeto do litígio no processo principal, foram inseridos no anúncio em questão por um utilizador anunciante anónimo, sem que esse operador tenha exercido uma influência concreta sobre o conteúdo desse anúncio e sem que tenha estado consciente da sua natureza enganosa e prejudicial. Nestas condições, há que clarificar os conceitos de «responsável pelo tratamento» e de «responsáveis conjuntos», na aceção, respetivamente, do artigo 4.°, ponto 7, do RGPD e do artigo 26.° do mesmo.
56 O artigo 4.°, ponto 7, do RGPD define de maneira ampla o conceito de «responsável pelo tratamento» como a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais.
57 O objetivo desta definição ampla consiste, em conformidade com o do RGPD, em assegurar uma proteção eficaz das liberdades e dos direitos fundamentais das pessoas singulares e um elevado nível de proteção do direito de qualquer pessoa à proteção dos dados pessoais que lhe digam respeito (Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 29 e jurisprudência referida).
58 Assim, qualquer pessoa singular ou coletiva que, para fins que lhe são próprios, influencia o tratamento desses dados e contribui assim para a determinação das finalidades e dos meios do tratamento pode ser considerada responsável pelo referido tratamento (Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 30 e jurisprudência referida).
59 Além disso, uma vez que, como expressamente previsto no artigo 4.°, ponto 7, do RGPD, o conceito de «responsável pelo tratamento» visa o organismo que, «individualmente ou em conjunto com outrem», determina as finalidades e os meios de tratamento dos dados pessoais, este conceito não se refere necessariamente a um único organismo e pode dizer respeito a vários intervenientes que participam nesse tratamento, estando assim cada um deles sujeito às disposições aplicáveis em matéria de proteção de dados (v., neste sentido, Acórdão de 29 de julho de 2019, Fashion ID, C‑40/17, EU:C:2019:629, n.° 67 e jurisprudência referida).
60 O artigo 26.° do RGPD, que se inscreve no âmbito da definição de «responsável pelo tratamento», que consta do artigo 4.°, ponto 7, deste regulamento, prevê, em substância, que, quando dois ou mais responsáveis pelo tratamento determinam conjuntamente as finalidades e os meios desse tratamento, devem ser qualificados de «responsáveis conjuntos» por esse tratamento.
61 Essa responsabilidade conjunta não exige necessariamente a existência de decisões comuns quanto à determinação das finalidades e dos meios de tratamento dos dados pessoais em causa. Com efeito, o Tribunal de Justiça declarou que a participação na determinação dessas finalidades e desses meios pode assumir diferentes formas, podendo esta participação resultar quer de uma decisão comum tomada em conjunto por duas ou mais entidades quer de decisões convergentes que se complementem de tal forma a que cada uma delas deve ter um efeito concreto na determinação das referidas finalidades e dos referidos meios (v., neste sentido, Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 43).
62 A este respeito, a responsabilidade conjunta de vários intervenientes pelo mesmo tratamento, por força do artigo 4.°, ponto 7, do RGPD, não pressupõe que cada um deles tenha acesso aos dados pessoais em causa (Acórdãos de 29 de julho de 2019, Fashion ID, C‑40/17, EU:C:2019:629, n.° 69 e jurisprudência referida, e de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 42).
63 Nesta mesma perspetiva, o Tribunal de Justiça precisou que a existência de uma responsabilidade conjunta não se traduz necessariamente numa responsabilidade equivalente, para um mesmo tratamento de dados pessoais, dos diferentes intervenientes. Pelo contrário, esses intervenientes podem estar envolvidos em diferentes fases desse tratamento e em diferentes graus, pelo que a avaliação do nível de responsabilidade de cada um deve tomar em consideração todas as circunstâncias pertinentes do caso em apreço (v., neste sentido, Acórdãos de 10 de julho de 2018, Jehovan todistajat, C‑25/17, EU:C:2018:551, n.° 66 e jurisprudência referida, e de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 42).
64 No caso em apreço, é pacífico que se deve considerar que o utilizador anunciante, que colocou o anúncio enganoso e prejudicial que contém dados pessoais da recorrente no processo principal no sítio de comércio eletrónico explorado pela Russmedia, determinou, a título principal, as finalidades e os meios de tratamento desses dados e, por conseguinte, está abrangido pelo conceito de «responsável pelo tratamento», na aceção do artigo 4.°, ponto 7, do RGPD.
65 Assim sendo, está demonstrado que este anúncio só foi publicado na Internet e assim tornado acessível aos utilizadores da Internet graças ao sítio de comércio eletrónico explorado pela Russmedia.
66 Ora, embora resulte da jurisprudência referida no n.° 58 do presente acórdão que uma pessoa só pode ser qualificada de «responsável pelo tratamento» de dados pessoais se influenciar esse tratamento para fins que lhe são próprios, importa, todavia, constatar que pode ser esse o caso, nomeadamente, quando o operador de um sítio de comércio eletrónico publica dados pessoais em causa para fins comerciais ou publicitários que vão além da simples prestação de serviços que fornece ao utilizador anunciante.
67 No caso em apreço, resulta da decisão de reenvio que a Russmedia publica anúncios no seu sítio de comércio eletrónico para fins comerciais que lhe são próprios. A este respeito, as condições gerais de utilização deste sítio de comércio eletrónico conferem uma grande liberdade à Russmedia para explorar as informações publicadas no referido sítio de comércio eletrónico. Em especial, a Russmedia reserva‑se, segundo as indicações do órgão jurisdicional de reenvio, o direito de utilizar os conteúdos publicados, de os distribuir, transmitir, reproduzir, modificar, traduzir, ceder a parceiros e apagar a qualquer momento e sem necessidade de um «motivo válido» para o fazer. Por conseguinte, a Russmedia não publica os dados pessoais contidos nos anúncios ou não apenas por conta dos utilizadores anunciantes, mas trata e pode valorizar esses dados para fins publicitários e comerciais que lhe são próprios.
68 Assim, há que considerar que a Russmedia influenciou, para fins que lhe são próprios, a publicação na Internet de dados pessoais da recorrente no processo principal, contribuindo assim para a determinação das finalidades dessa publicação e, portanto, do tratamento em causa.
69 Esta conclusão não é posta em causa pelo facto de a Russmedia não ter manifestamente participado na determinação da finalidade enganosa e prejudicial visada pelo utilizador anunciante através da publicação do anúncio em causa no processo principal. Com efeito, a Russmedia participou na determinação da finalidade do tratamento que consistia em tornar acessíveis aos utilizadores da Internet os dados pessoais contidos no anúncio em causa no processo principal, a fim de valorizar essas publicações. Além disso, ao permitir que os anúncios fossem colocados de forma anónima no seu sítio de comércio eletrónico, a Russmedia facilitou a publicação desses dados sem o consentimento do titular dos dados.
70 Ademais, ao ter disponibilizado ao utilizador anunciante o seu sítio de comércio eletrónico que serviu para a publicação do anúncio em causa no processo principal, a Russmedia participou na determinação dos meios dessa publicação.
71 Com efeito, o Tribunal de Justiça já declarou, em substância, que participa na determinação dos meios de um tratamento a pessoa singular ou coletiva que influencia de forma determinante a recolha e a transmissão de dados pessoais, ou ainda que influencia, através da sua ação de parametrização, em função dos seus objetivos de gestão ou de promoção das suas atividades, o tratamento desses dados (v., neste sentido, Acórdãos de 5 de junho de 2018, Wirtschaftsakademie Schleswig‑Holstein, C‑210/16, EU:C:2018:388, n.° 36, e de 29 de julho de 2019, Fashion ID, C‑40/17, EU:C:2019:629, n.° 78). O mesmo se aplica, tratando‑se de um motor de busca, quando a sua atividade desempenha um papel decisivo na difusão global de dados pessoais, na medida em que essa atividade os torna acessíveis publicamente em linha de forma organizada e agregada [v., neste sentido, Acórdão de 8 de dezembro de 2022, Google (Supressão de um conteúdo pretensamente inexato), C‑460/20, EU:C:2022:962, n.° 50 e jurisprudência referida].
72 Por conseguinte, há que constatar que, quando o operador de um sítio de comércio eletrónico como a Russmedia fixa os parâmetros de difusão dos anúncios suscetíveis de conter dados pessoais em função dos destinatários visados, determina a apresentação, a duração dessa difusão ou as rubricas que estruturam as informações publicadas ou ainda organiza a classificação que determinará as modalidades dessa difusão, este participa na determinação dos meios essenciais da publicação dos dados pessoais em causa, influenciando assim de forma decisiva a difusão global destes últimos.
73 A este respeito, o conteúdo das condições gerais de utilização do sítio de comércio eletrónico em causa pode fornecer indícios que demonstrem que o operador desse sítio de comércio eletrónico influencia de forma determinante o tratamento de dados pessoais considerado e determina, assim, os meios desse tratamento. Parece ser o caso das condições gerais de utilização do sítio de comércio eletrónico da Russmedia, nas quais esta sociedade se reserva, nomeadamente, o direito de distribuir, transmitir, publicar, apagar ou ainda reproduzir as informações contidas nos anúncios, incluindo os dados pessoais que contêm.
74 Em todo o caso, o operador de um sítio de comércio eletrónico não pode eximir‑se à sua responsabilidade, enquanto responsável pelo tratamento de dados pessoais, pelo facto de não ter ele próprio determinado o conteúdo do anúncio em causa publicado nesse sítio de comércio eletrónico. Com efeito, seria contrário não só à redação clara mas também ao objetivo do artigo 4.°, ponto 7, do RGPD, que consiste em assegurar, através de uma definição ampla do conceito de «responsável pelo tratamento», uma proteção eficaz e completa dos titulares dos dados, excluir dessa definição esse operador por esse simples motivo.
75 Por conseguinte, há que constatar que foi com razão que o órgão jurisdicional de reenvio baseou as suas questões segunda a quarta na premissa de que, numa situação como a que está em causa no processo principal, o operador do sítio de comércio eletrónico é responsável pelo tratamento dos dados pessoais contidos num anúncio publicado nesse sítio de comércio eletrónico, na aceção do artigo 4.°, ponto 7, do RGPD.
76 É à luz de todas as observações preliminares que precedem que há que responder a estas questões.
Quanto à segunda e terceira questões
77 Com a segunda e terceira questões, que há que examinar em conjunto, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 5.°, n.° 2, e os artigos 24.° a 26.° do RGPD devem ser interpretados no sentido de que o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do RGPD, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, é obrigado, antes da publicação dos anúncios, a identificar os que contêm dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD, a verificar se o utilizador anunciante que se prepara para colocar esse anúncio é a pessoa cujos dados sensíveis constam desse anúncio e, se não for esse o caso, a recusar a sua publicação sem o consentimento expresso do titular dos dados, na medida em que essa publicação seja suscetível de implicar uma violação grave dos direitos dessa pessoa ao respeito pela vida privada e à proteção dos seus dados pessoais, garantidos nos artigos 7.° e 8.° da Carta.
78 Nos termos do artigo 1.°, n.° 2, do RGPD, lido à luz dos seus considerandos 4 e 10, este regulamento tem por objeto, nomeadamente, garantir um nível elevado de proteção das liberdades e dos direitos fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais, uma vez que esse está direito também reconhecido no artigo 8.° da Carta e estreitamente ligado ao direito ao respeito da vida privada, consagrado no artigo 7.° da mesma (v., neste sentido, Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, n.° 61 e jurisprudência referida).
79 Para o efeito, primeiro, o capítulo II do RGPD enuncia os princípios que regem o tratamento dos dados pessoais que o responsável pelo tratamento deve respeitar. Em especial, qualquer tratamento de dados pessoais deve ser conforme com os princípios relativos ao tratamento de dados e aos requisitos de licitude do tratamento enunciados nos artigos 5.° e 6.° deste regulamento (v., neste sentido, Acórdão de 1 de agosto de 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, n.° 62 e jurisprudência referida).
80 Em conformidade com o artigo 5.°, n.° 1, alínea a), do RGPD, os dados pessoais são objeto de um tratamento lícito, leal e transparente em relação ao titular dos dados. O artigo 5.°, n.° 1, alínea d), deste regulamento acrescenta que os dados pessoais tratados devem ser exatos e, se necessário, atualizados. Assim, devem ser adotadas todas as medidas adequadas para que os dados inexatos, tendo em conta as finalidades para que são tratados, sejam apagados ou retificados sem demora. O artigo 5.°, n.° 1, alínea f), do referido regulamento dispõe que os dados pessoais devem ser tratados de forma que garanta a sua segurança, incluindo a proteção contra o seu tratamento não autorizado ou ilícito.
81 No que respeita aos requisitos de licitude do tratamento, tal como o Tribunal de Justiça já declarou, o artigo 6.°, n.° 1, primeiro parágrafo, do RGPD prevê uma lista exaustiva e taxativa dos casos em que um tratamento de dados pessoais pode ser considerado lícito. Um tratamento deve estar abrangido por um dos casos previstos nesta disposição (v., neste sentido, Acórdão de 9 de janeiro de 2025, Mousse, C‑394/23, EU:C:2025:2, n.° 25 e jurisprudência referida).
82 Em especial, nos termos do artigo 6.°, n.° 1, primeiro parágrafo, alínea a), do RGPD, o tratamento de dados pessoais é lícito se e na medida em que o titular dos dados tiver dado o seu consentimento para uma ou mais finalidades específicas. O artigo 7.°, n.° 1, deste regulamento precisa que, nesse caso, o responsável pelo tratamento deve poder comprovar que o titular dos dados deu o seu consentimento para o tratamento dos seus dados pessoais. Não tendo este consentimento sido prestado, ou quando esse consentimento não tenha sido dado de forma livre, específica, informada e explícita na aceção do artigo 4.°, ponto 11, do referido regulamento, este tratamento pode, contudo, ser justificado quando cumpre um dos requisitos de necessidade mencionados no artigo 6.°, n.° 1, primeiro parágrafo, alíneas b) a f), do mesmo regulamento (Acórdão de 9 de janeiro de 2025, Mousse, C‑394/23, EU:C:2025:2, n.° 26 e jurisprudência referida).
83 A estes princípios e condições acrescem requisitos específicos para os dados sensíveis, conforme definidos no artigo 9.°, n.° 1, do RGPD e cujo tratamento é, em princípio, proibido (v., neste sentido, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, n.° 73).
84 Esta proibição só pode ser derrogada se estiver preenchida uma das exceções previstas no artigo 9.°, n.° 2, alíneas a) a j), deste regulamento. Entre essas exceções, que devem ser interpretadas de forma estrita, o artigo 9.°, n.° 2, alínea a), do referido regulamento prevê que a proibição do tratamento de dados sensíveis não se aplica se o titular dos dados tiver dado o seu consentimento explícito para o tratamento dos seus dados pessoais sensíveis para uma ou mais finalidades específicas, exceto se o direito da União ou de um Estado‑Membro previr que essa proibição não pode ser anulada pelo titular dos dados.
85 Segundo, o capítulo IV do RGPD precisa o âmbito das obrigações que incumbem ao responsável pelo tratamento de dados pessoais, em aplicação do princípio da responsabilidade enunciado no artigo 5.°, n.° 2, do RGPD.
86 Nos termos desta disposição, o responsável pelo tratamento é responsável pelo cumprimento do disposto no n.° 1 deste artigo e deve poder comprovar que respeita cada um dos princípios enunciados nesse n.° 1, recaindo assim sobre ele o ónus da prova [Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais), C‑60/22, EU:C:2023:373, n.° 53 e jurisprudência referida].
87 Este princípio de responsabilidade é concretizado, nomeadamente, no artigo 24.° do RGPD (v., neste sentido, Acórdão de 25 de janeiro de 2024, MediaMarktSaturn, C‑687/21, EU:C:2024:72, n.° 43 e jurisprudência referida). Este exige que, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável por esse tratamento aplica as medidas técnicas e organizativas que forem adequadas para assegurar e poder comprovar que o referido tratamento foi realizado em conformidade com esse regulamento.
88 Assim, o artigo 5.°, n.° 2, e o artigo 24.° do RGPD impõem obrigações gerais de responsabilidade e cumprimento ao responsável pelo tratamento de dados pessoais. Exigem que esse responsável pelo tratamento adote as medidas adequadas para prevenir eventuais violações das regras previstas no RGPD, a fim de assegurar o direito à proteção de dados [v., neste sentido, Acórdão de 27 de outubro de 2022, Proximus (Listas eletrónicas públicas), C‑129/21, EU:C:2022:833, n.° 81].
89 Nesta perspetiva, o artigo 25.°, n.° 1, do RGPD exige que o responsável pelo tratamento aplique, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, as medidas técnicas e organizativas adequadas destinadas a aplicar com eficácia os princípios da proteção de dados e a incluir as garantias necessárias no tratamento, de uma forma que este cumpra os requisitos desse regulamento e proteja os direitos dos titulares dos dados. Além disso, este artigo 25.°, n.° 2, relativo à proteção de dados por defeito, prevê, nomeadamente, que as medidas técnicas e organizativas adequadas que o responsável pelo tratamento deve aplicar para esse efeito asseguram que, por defeito, os dados pessoais não sejam disponibilizados sem intervenção humana a um número indeterminado de pessoas singulares.
90 Quando os dados pessoais que são tratados são dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD, o responsável pelo tratamento deve, nomeadamente, para determinar quais são as medidas adequadas, na aceção dos artigos 24.° e 25.° deste regulamento, ter em conta o facto de que uma violação dos princípios enunciados no capítulo II do referido regulamento no que respeita ao tratamento desses dados pode constituir uma ingerência particularmente grave nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais garantidos nos artigos 7.° e 8.° da Carta.
91 É à luz de todas estas precisões que há que examinar a segunda e terceira questões, conforme reformuladas no n.° 77 do presente acórdão.
92 No que respeita, em primeiro lugar, à questão de saber se o operador de um sítio de comércio eletrónico deve identificar os anúncios que contêm dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD, antes de proceder à sua publicação, há que recordar que, como resulta dos n.os 64 e 75 do presente acórdão, esse operador e o utilizador anunciante que colocou esse anúncio nesse sítio de comércio eletrónico devem ser considerados responsáveis conjuntos, na aceção do artigo 26.° deste regulamento, quando o anúncio em causa é aí publicado.
93 Daqui resulta que tanto esse operador como esse utilizador anunciante são obrigados a assegurar o cumprimento das obrigações decorrentes do artigo 5.°, n.° 2, e dos artigos 24.° e 25.° do RGPD. Em especial, devem poder comprovar que os dados pessoais contidos no anúncio em causa são publicados de forma lícita, ou seja, que o titular dos dados consentiu nessa publicação, a menos que possa invocar outro requisito previsto no artigo 6.°, n.° 1, do RGPD. Quando os dados pessoais em causa são dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD, o consentimento para essa publicação deve ser, como resulta do n.° 84 do presente acórdão, explícito. Do mesmo modo, segundo o princípio da exatidão enunciado no artigo 5.°, n.° 1, alínea d), do RGPD, os responsáveis pelo tratamento devem poder comprovar que os dados pessoais em causa são exatos.
94 Para determinar quais são especificamente as medidas técnicas e organizativas adequadas que o operador de um sítio de comércio eletrónico, enquanto responsável conjunto pelo tratamento de dados pessoais, é obrigado a aplicar, nos termos dos artigos 24.° e 25.° do RGPD, para assegurar e poder comprovar que a publicação de dados sensíveis contidos num anúncio seria efetuada em conformidade com este regulamento, importa salientar que resulta destas disposições que o caráter adequado de tais medidas deve ser avaliado de forma concreta, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento em questão, bem como o grau de probabilidade e de gravidade dos riscos para os direitos e liberdades do titular dos dados que lhe são próprios (v., neste sentido, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, n.° 96).
95 A este respeito, há que salientar que a publicação de dados pessoais num sítio de comércio eletrónico comporta riscos significativos para os direitos e liberdades do titular dos dados, uma vez que torna esses dados, em princípio, acessíveis a qualquer utilizador da Internet. Além disso, uma vez publicados num sítio de comércio eletrónico, os referidos dados podem ser copiados e reproduzidos noutros sítios Internet, pelo que pode revelar‑se difícil, ou mesmo impossível, para o titular dos dados obter o seu apagamento efetivo da Internet.
96 Os riscos associados a essa publicação são ainda mais sérios quando se trata de dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD. Tal como o considerando 51 do RGPD enuncia expressamente, merecem proteção específica os dados pessoais que são, pela sua natureza, especialmente sensíveis do ponto de vista dos direitos e das liberdades fundamentais, dado que o contexto do tratamento desses dados poderá implicar riscos significativos para esses direitos e liberdades (v., neste sentido, Acórdão de 4 de outubro de 2024, Lindenapotheke, C‑21/23, EU:C:2024:846, n.° 75). O tratamento desses dados pode, como é salientado no n.° 90 do presente acórdão, constituir uma ingerência particularmente grave nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais garantidos nos artigos 7.° e 8.° da Carta. Além disso, o grau de probabilidade de uma violação desses direitos pela publicação de um anúncio que contém dados sensíveis é muito elevado quando o próprio utilizador anunciante não é o titular dos dados e quando o sítio de comércio eletrónico permite colocar esses anúncios de forma anónima.
97 Por conseguinte, na medida em que o operador de um sítio de comércio eletrónico, como o que está em causa no processo principal, sabe ou deve saber que, de uma maneira geral, os anúncios que contêm dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD, podem ser publicados por utilizadores anunciantes no seu sítio de comércio eletrónico, esse operador, enquanto responsável por esse tratamento, tem a obrigação, desde a conceção do seu serviço, de aplicar as medidas técnicas e organizativas adequadas para identificar esses anúncios antes da sua publicação e estar assim em condições de verificar se os dados sensíveis que contêm são publicados em conformidade com os princípios enunciados no capítulo II deste regulamento. Com efeito, como resulta nomeadamente do artigo 25.°, n.° 1, do referido regulamento, a obrigação de aplicar tais medidas incumbe‑lhe não só no momento do tratamento mas já no momento da definição dos meios do tratamento e, portanto, mesmo antes de os dados sensíveis serem publicados no seu sítio de comércio eletrónico em violação desses princípios, uma vez que esta obrigação visa precisamente prevenir tais violações.
98 No que respeita, em segundo lugar, à questão de saber se o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento dos dados sensíveis contidos nos anúncios publicados no seu sítio Internet, conjuntamente com o utilizador anunciante, deve verificar a identidade desse utilizador anunciante antes da publicação, importa recordar que decorre de uma leitura conjugada do artigo 9.°, n.° 1, e n.° 2, alínea a), do RGPD que a publicação desses dados é proibida, a menos que o titular dos dados tenha dado o seu consentimento explícito para que os dados em questão sejam publicados nesse sítio de comércio eletrónico ou que uma das outras exceções previstas nesse artigo 9.°, n.° 2, alíneas b) a j), esteja preenchida, o que, no entanto, não parece ser o caso em apreço.
99 A este título, embora o facto de um titular dos dados colocar um anúncio que contém os seus dados sensíveis num sítio de comércio eletrónico possa constituir um consentimento explícito, na aceção do artigo 9.°, n.° 2, alínea a), do RGPD, esse consentimento não existe quando esse anúncio é colocado por um terceiro, a menos que este possa demonstrar que o titular dos dados deu o seu consentimento explícito para a publicação do referido anúncio no sítio de comércio eletrónico em questão. Por conseguinte, para se poder assegurar e poder comprovar que os requisitos previstos no artigo 9.°, n.° 2, alínea a), do RGPD são respeitados, o seu operador é obrigado a verificar, antes da publicação desse anúncio, se o utilizador anunciante que se prepara para o colocar é a pessoa cujos dados sensíveis constam desse anúncio, o que pressupõe recolher a identidade desse anunciante utilizador.
100 Além disso, resulta do artigo 13.°, n.° 1, alínea a), e do artigo 14.°, n.° 1, alínea a), do RGPD que os responsáveis pelo tratamento de dados pessoais devem, em qualquer caso, facultar as suas identidades e contactos ao titular dos dados.
101 Por último, há que observar que o artigo 26.° do RGPD obriga os responsáveis conjuntos pelo mesmo tratamento de dados pessoais a determinar de modo transparente as respetivas responsabilidades a fim de assegurar o cumprimento dos requisitos previstos neste regulamento. Ora, tal obrigação seria impossível se um dos responsáveis por esse tratamento pudesse permanecer anónimo em relação ao outro.
102 Decorre assim do que precede que o operador de um sítio de comércio eletrónico, enquanto responsável pela publicação dos dados sensíveis contidos num anúncio publicado no seu sítio de comércio eletrónico, conjuntamente com o utilizador anunciante, tem a obrigação de recolher a identidade desse utilizador anunciante e de verificar se este é a pessoa cujos dados sensíveis constam desse anúncio.
103 A este respeito, como observou, em substância, o advogado‑geral no n.° 132 das suas conclusões, resulta do considerando 75 do RGPD que, nomeadamente em caso de usurpação de identidade, o tratamento de dados pessoais pode implicar riscos para os direitos e liberdades dos titulares dos dados que possam, por esse facto, ser impedidos de exercer controlo sobre os respetivos dados pessoais. Com efeito, em geral, uma identidade é usurpada com o objetivo de levar a cabo ações fraudulentas em detrimento do titular dos dados ou de terceiros.
104 Nestas condições e tendo também em conta as considerações que constam dos n.os 95 e 96 do presente acórdão, para poder assegurar‑se e comprovar que os dados sensíveis contidos nos anúncios são tratados em conformidade com os requisitos do RGPD, o operador de um sítio de comércio eletrónico deve prever, nos termos dos artigos 24.° e 25.° deste regulamento, medidas técnicas e organizativas adequadas que lhe permitam não só recolher mas também verificar a identidade do utilizador anunciante antes da publicação desses anúncios, nomeadamente para poder determinar se este é a pessoa cujos dados sensíveis constam dos referidos anúncios. Tais medidas devem, nomeadamente, permitir, como salientou o advogado‑geral no n.° 134 das suas conclusões, limitar o risco de um tratamento ilícito dos dados pessoais dos titulares dos dados e combater a utilização desleal desse sítio de comércio eletrónico, limitando o sentimento de impunidade e incentivando assim os utilizadores anunciantes a cumprirem os requisitos do RGPD quando publicam anúncios que contêm dados pessoais.
105 Por último, no que respeita, em terceiro lugar, à questão de saber se o operador de um sítio de comércio eletrónico deve recusar a publicação de um anúncio que contém dados sensíveis quando se verifique — após essa verificação da identidade do utilizador anunciante que se prepara para colocar esse anúncio — que este não é a pessoa cujos dados sensíveis constam do referido anúncio, há que constatar que resulta dos n.os 98 e 99 do presente acórdão que, nessa hipótese, não se pode excluir que essa publicação ocorra em violação da proibição de tratamento desses dados, prevista no artigo 9.°, n.° 1, do RGPD. Por conseguinte, a menos que esse utilizador anunciante possa demonstrar de forma juridicamente bastante que o titular dos dados deu o seu consentimento explícito para que os dados em questão sejam publicados nesse sítio de comércio eletrónico, na aceção deste artigo 9.°, n.° 2, alínea a), ou que esteja preenchida uma das outras exceções previstas no referido artigo 9.°, n.° 2, alíneas b) a j), o operador desse sítio de comércio eletrónico deve recusar a publicação do anúncio em questão, o que deve assegurar através da aplicação de medidas técnicas e organizativas adequadas.
106 Tendo em conta todos os fundamentos precedentes, há que responder à segunda e terceira questões que o artigo 5.°, n.° 2, e os artigos 24.° a 26.° do RGPD devem ser interpretados no sentido de que o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do RGPD, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, é obrigado, antes da publicação dos anúncios e através de medidas técnicas e organizativas adequadas,
– a identificar os anúncios que contêm dados sensíveis, na aceção do artigo 9.°, n.° 1, do RGPD,
– a verificar se o utilizador anunciante que se prepara para colocar esse anúncio é a pessoa cujos dados sensíveis constam desse anúncio e, se não for esse o caso,
– a recusar a sua publicação, a menos que esse utilizador anunciante possa demonstrar que o titular dos dados deu o seu consentimento explícito para que os dados em questão sejam publicados nesse sítio de comércio eletrónico, na aceção deste artigo 9.°, n.° 2, alínea a), ou que esteja preenchida uma das outras exceções previstas no referido artigo 9.°, n.° 2, alíneas b) a j).
Quanto à quarta questão
107 A quarta questão tem por objeto, em substância, saber se um operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, está obrigado a aplicar medidas de segurança suscetíveis de impedir ou de limitar a reprodução e a redistribuição dos anúncios que contêm dados sensíveis que foram publicados no seu sítio de comércio eletrónico.
108 No caso em apreço, resulta do pedido de decisão prejudicial que, por um lado, o anúncio enganoso e prejudicial em causa no processo principal foi reproduzido noutros sítios Internet de conteúdo publicitário, que o publicaram indicando a fonte original e, por outro, nas condições gerais de utilização do seu sítio de comércio eletrónico, a Russmedia reserva‑se, nomeadamente, o direito de transmitir os conteúdos dos anúncios aí publicados e de os ceder a parceiros. A este respeito, o órgão jurisdicional de reenvio não precisa se a Russmedia transferiu voluntariamente esse anúncio para esses outros sítios Internet ou se, pelo menos, permitiu, através de contratos, essas publicações, ou se, pelo contrário, as referidas publicações resultam de cópias do anúncio original não autorizadas pela Russmedia.
109 Se a primeira parte desta alternativa fosse confirmada, essa transmissão constituiria um novo tratamento de dados pessoais pelo qual a Russmedia seria responsável, na aceção do artigo 4.°, ponto 7, do RGPD. Este tratamento deve ser distinguido da publicação, pelo utilizador anunciante, do anúncio enganoso e prejudicial em causa no processo principal no seu sítio de comércio eletrónico.
110 Com efeito, há que distinguir entre os diferentes tratamentos de dados pessoais que fazem parte de uma mesma cadeia de operações a fim de ter em conta a necessidade de apreciar individualmente, para cada pessoa suscetível de ser qualificada de responsável pelo tratamento de dados pessoais, o nível de responsabilidade que lhe pode ser imputado. Tal deve‑se ao facto de, para poder ser considerada responsável conjunta pelo tratamento, uma pessoa singular ou coletiva deve corresponder de forma independente à definição de «responsável pelo tratamento» constante do artigo 4.°, ponto 7, do RGPD (Acórdão de 5 de dezembro de 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, n.° 41 e jurisprudência referida).
111 Daqui resulta que, embora seja efetuada uma transmissão posterior dos dados pessoais no âmbito de contratos de difusão entre o operador do sítio de comércio eletrónico, na qual foram inicialmente publicados os dados pessoais em causa, e operadores de outros sítios Internet, esse primeiro operador é, em princípio, o único responsável pelo tratamento que essa transmissão constitui. Em todo o caso, qualquer responsável pelo tratamento é obrigado, individual ou conjuntamente, a cumprir todas as obrigações decorrentes do RGPD.
112 Feitas estas precisões, há que entender a quarta questão no sentido de que visa uma hipótese em que a Russmedia não transferiu para outros sítios Internet de conteúdo publicitário o anúncio enganoso e prejudicial em causa no processo principal e não autorizou, portanto, essas publicações subsequentes.
113 Além disso, importa também observar que esta questão é relativa, em substância, ao alcance da obrigação de segurança que um responsável pelo tratamento de dados pessoais deve respeitar. Ora, o artigo 32.° do RGPD tem especificamente por objeto a segurança do tratamento. Concretiza e precisa um aspeto específico dos requisitos enunciados no artigo 24.° deste regulamento, que define de maneira geral, com o artigo 5.°, n.° 2, do referido regulamento, a responsabilidade do responsável pelo tratamento.
114 Nestas condições, há que considerar que, com a sua quarta questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 32.° do RGPD deve ser interpretado no sentido de que o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, deste regulamento, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, está obrigado a aplicar medidas de segurança suscetíveis de impedir que anúncios aí publicados e que contenham dados sensíveis, na aceção do artigo 9.°, n.° 1, do referido regulamento, sejam reproduzidos e ilicitamente publicados noutros sítios Internet.
115 O artigo 32.°, n.° 1, do RGPD prevê que, tendo em conta as técnicas mais avançadas, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, de probabilidade e gravidade variável, para os direitos e liberdades das pessoas singulares, o responsável pelo tratamento e o subcontratante aplicam as medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco.
116 O artigo 32.°, n.° 2, desse regulamento prevê que, ao avaliar o nível de segurança adequado, devem ser tidos em conta, designadamente, os riscos apresentados pelo tratamento, em particular devido à destruição, perda e alteração acidentais ou ilícitas e à divulgação ou ao acesso não autorizados de dados pessoais.
117 O Tribunal de Justiça declarou que a referência, que consta do artigo 32.°, n.os 1 e 2, do RGPD, a «um nível de segurança adequado ao risco» e a um «nível de segurança adequado» demonstra que este regulamento instaura um regime de gestão dos riscos e que não pretende de modo algum eliminar os riscos de violações de dados pessoais (Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, n.° 29).
118 Assim, resulta da redação do artigo 32.° do RGPD, lido em conjugação com o artigo 24.° deste regulamento, que este artigo 32.° se limita a impor ao responsável pelo tratamento que adote medidas técnicas e organizativas destinadas a evitar, na medida do possível, qualquer violação de dados pessoais. A adequação de tais medidas deve ser apreciada de forma concreta, examinando se essas medidas foram aplicadas pelo responsável pelo tratamento tendo em conta os diferentes critérios mencionados nesses artigos e as necessidades de proteção de dados especificamente inerentes ao tratamento em causa, bem como os riscos induzidos por este último (v., neste sentido, Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, n.° 30).
119 A este respeito, para determinar o risco concreto que constitui o tratamento em causa, há que ter em conta o eventual caráter sensível dos dados pessoais tratados. Com efeito, como recordado nos n.os 51 e 90 do presente acórdão, a proteção acrescida, prevista no artigo 9.°, n.° 1, do RGPD para certas categorias de dados, devido à sua sensibilidade particular, prende‑se com o facto de o tratamento desses dados ser suscetível de constituir uma ingerência particularmente grave nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais, garantidos nos artigos 7.° e 8.° da Carta (v., neste sentido, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, n.° 41 e jurisprudência referida).
120 No entanto, uma vez que um anúncio que contém dados pessoais está em linha e já está, assim, acessível globalmente, a difusão desses dados comporta, nomeadamente, o risco de uma perda de controlo dos dados pessoais em causa que, quando ocorre, priva de qualquer efeito útil os direitos e garantias previstos pelo RGPD em benefício do titular dos dados, dos quais consta, em primeiro lugar, o direito ao apagamento previsto no artigo 17.° deste regulamento.
121 Assim, quando os dados sensíveis são objeto de publicação em linha, o responsável pelo tratamento é obrigado, por força do artigo 32.° do RGPD, a tomar todas as medidas técnicas e organizativas para assegurar um nível de segurança suscetível de prevenir eficazmente a ocorrência de uma perda de controlo desses dados.
122 Como tal, o responsável pelo tratamento deve considerar, nomeadamente, todas as medidas técnicas disponíveis em função dos conhecimentos técnicos disponíveis que possam bloquear a cópia e a reprodução dos conteúdos em linha.
123 No entanto, importa ainda precisar que os artigos 24.° e 32.° do RGPD não podem ser entendidos no sentido de que uma difusão ilícita de dados pessoais inicialmente publicados em linha é suficiente para concluir que as medidas adotadas pelo responsável pelo tratamento em causa não eram adequadas, na aceção destas disposições, sem sequer permitir que este último faça prova em contrário (Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, n.° 31).
124 No caso em apreço, resulta da decisão de reenvio que, apesar da supressão do anúncio enganoso e prejudicial em causa no processo principal no sítio de comércio eletrónico da Russmedia, este anúncio continua acessível em linha noutros sítios Internet sem que a recorrente no processo principal possa, ao que parece, obter o seu apagamento.
125 Ora, parece que esta perda de controlo tem origem na publicação inicial ilícita do anúncio enganoso e prejudicial em causa no processo principal, em violação das exigências previstas no RGPD. Em todo o caso, a Russmedia estava obrigada a aplicar medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, nos termos do artigo 32.° do RGPD, e a bloquear, tanto quanto possível, qualquer cópia desse anúncio. Caberá ao órgão jurisdicional de reenvio verificar se era esse o caso.
126 Tendo em conta todos os fundamentos precedentes, há que responder à quarta questão, que o artigo 32.° do RGPD deve ser interpretado no sentido de que o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, deste regulamento, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, está obrigado a aplicar medidas de segurança técnicas e organizativas adequadas para impedir que anúncios aí publicados e que contenham dados sensíveis, na aceção do artigo 9.°, n.° 1, do referido regulamento, sejam reproduzidos e ilicitamente publicados noutros sítios Internet.
Quanto à primeira questão, relativa à interpretação da Diretiva 2000/31
127 Como é salientado nos n.os 45 e 46 do presente acórdão, o órgão jurisdicional de reenvio procura ainda saber se o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do RGPD, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, pode invocar, relativamente a uma violação das obrigações decorrentes do artigo 5.°, n.° 2, e dos artigos 24.° a 26.° e 32.° deste regulamento e constatadas nos n.os 106 e 126 do presente acórdão, os artigos 12.° a 15.° da Diretiva 2000/31, relativos à responsabilidade dos prestadores intermediários.
128 Por conseguinte, coloca‑se a questão da articulação destes dois instrumentos do direito da União. Em especial, há que determinar se os artigos 12.° a 15.° da Diretiva 2000/31 são suscetíveis de interferir com o regime de responsabilidade previsto no RGPD.
129 A este respeito, importa salientar, por um lado, que o artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31 precisa que esta diretiva não é aplicável às questões relativas aos serviços da sociedade de informação abrangidas pelas Diretivas 95/46 e 97/66.
130 Esta disposição foi interpretada pelo Tribunal de Justiça no sentido de que as questões relacionadas com a proteção da confidencialidade das comunicações e dos dados pessoais devem ser apreciadas à luz do RGPD e da Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas) (JO 2002, L 201, p. 37), tendo estes substituído, respetivamente, a Diretiva 95/46 e a Diretiva 97/66, precisando‑se que a proteção que a Diretiva 2000/31 visa assegurar não pode, em qualquer caso, prejudicar as exigências resultantes do RGPD e da Diretiva 2002/58 (Acórdão de 6 de outubro de 2020, La Quadrature du Net e o., C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.° 200 e jurisprudência referida).
131 Daqui decorre, em especial, que o eventual benefício da isenção prevista no artigo 14.°, n.° 1, da Diretiva 2000/31 que o operador de um sítio de comércio eletrónico pode invocar quanto às informações armazenadas no seu sítio Internet não pode interferir com o regime do RGPD que se aplica a esse operador como a qualquer outro operador abrangido pelo âmbito de aplicação deste regulamento.
132 O mesmo se diga do artigo 15.° da Diretiva 2000/31, nos termos do qual os Estados‑Membros não podem impor aos prestadores, para a prestação dos serviços referidos, nomeadamente, no artigo 14.° da referida diretiva, uma obrigação geral de vigilância. Por outro lado, a obrigação de o operador de um sítio de comércio eletrónico cumprir as exigências decorrentes do RGPD não pode, em qualquer caso, ser qualificada de obrigação geral de vigilância.
133 Por outro lado, o artigo 2.°, n.° 4, do RGPD prevê que este regulamento não prejudica a aplicação da Diretiva 2000/31, nomeadamente as normas em matéria de responsabilidade dos prestadores intermediários de serviços previstas nos artigos 12.° a 15.°
134 Este artigo 2.°, n.° 4, deve ser entendido no sentido de que o facto de um operador ser o titular de obrigações previstas no RGPD não exclui automaticamente que esse operador possa invocar os artigos 12.° a 15.° da Diretiva 2000/31 para questões diferentes das relativas à proteção de dados pessoais.
135 Decorre assim de uma leitura conjugada do artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31 e do artigo 2.°, n.° 4, do RGPD que as disposições desta diretiva, nomeadamente os seus artigos 12.° a 15.°, não podem interferir com o regime deste regulamento.
136 Tendo em conta todos os fundamentos precedentes, há que responder à primeira questão que o artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31 e o artigo 2.°, n.° 4, do RGPD devem ser interpretados no sentido de que o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do RGPD, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, não pode invocar, relativamente a uma violação das obrigações decorrentes do artigo 5.°, n.° 2, e dos artigos 24.° a 26.° e 32.° deste regulamento, os artigos 12.° a 15.° desta diretiva, relativos à responsabilidade dos prestadores intermediários.
Quanto às despesas
137 Revestindo o processo, quanto às partes na causa principal, a natureza de incidente suscitado perante o órgão jurisdicional de reenvio, compete a este decidir quanto às despesas. As despesas efetuadas pelas outras partes para a apresentação de observações ao Tribunal de Justiça não são reembolsáveis.
Pelos fundamentos expostos, o Tribunal de Justiça (Grande Secção) declara:
1) O artigo 5.°, n.° 2, e os artigos 24.° a 26.° do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),
devem ser interpretados no sentido de que:
o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, deste regulamento, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, é obrigado, antes da publicação dos anúncios e através de medidas técnicas e organizativas adequadas,
– a identificar os anúncios que contêm dados sensíveis, na aceção do artigo 9.°, n.° 1, do referido regulamento,
– a verificar se o utilizador anunciante que se prepara para colocar esse anúncio é a pessoa cujos dados sensíveis constam desse anúncio e, se não for esse o caso,
– a recusar a sua publicação, a menos que esse utilizador anunciante possa demonstrar que o titular dos dados deu o seu consentimento explícito para que os dados em questão sejam publicados nesse sítio de comércio eletrónico, na aceção deste artigo 9.°, n.° 2, alínea a), ou que esteja preenchida uma das outras exceções previstas no referido artigo 9.°, n.° 2, alíneas b) a j).
2) O artigo 32.° do Regulamento 2016/679
deve ser interpretado no sentido de que:
o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, deste regulamento, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, está obrigado a aplicar medidas de segurança técnicas e organizativas adequadas para impedir que anúncios aí publicados e que contenham dados sensíveis, na aceção do artigo 9.°, n.° 1, do referido regulamento, sejam reproduzidos e ilicitamente publicados noutros sítios Internet.
3) O artigo 1.°, n.° 5, alínea b), da Diretiva 2000/31/CE do Parlamento Europeu e do Conselho, de 8 de junho de 2000, relativa a certos aspetos legais dos serviços da sociedade de informação, em especial do comércio eletrónico, no mercado interno («Diretiva sobre o comércio eletrónico»), e o artigo 2.°, n.° 4, do Regulamento 2016/679,
devem ser interpretados no sentido de que:
o operador de um sítio de comércio eletrónico, enquanto responsável pelo tratamento, na aceção do artigo 4.°, ponto 7, do Regulamento 2016/679, dos dados pessoais contidos em anúncios publicados no seu sítio de comércio eletrónico, não pode invocar, relativamente a uma violação das obrigações decorrentes do artigo 5.°, n.° 2, e dos artigos 24.° a 26.° e 32.° deste regulamento, os artigos 12.° a 15.° desta diretiva, relativos à responsabilidade dos prestadores intermediários.
Assinaturas
* Língua do processo: romeno.