Abuso de direito Reenvio prejudicial Direito de indemnização Regulamento (UE) 2016/679 Proteção de dados pessoais Pedido do titular dos dados de acesso aos dados pessoais que lhe digam respeito Direito do responsável pelo tratamento de recusar dar seguimento ao pedido Caráter excessivo do pedido Facto causador do dano
Sumário
Conclusões do advogado-geral M. Szpunar apresentadas em 18 de setembro de 2025.
Texto da decisão
Edição provisória
CONCLUSÕES DO ADVOGADO‑GERAL
MACIEJ SZPUNAR
apresentadas em 18 de setembro de 2025 (1)
Processo C‑526/24
Brillen Rottler GmbH & Co. KG
contra
TC
[pedido de decisão prejudicial apresentado pelo Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg, Alemanha)]
« Reenvio prejudicial — Regulamento (UE) 2016/679 Proteção de dados pessoais — Pedido do titular dos dados de acesso aos dados pessoais que lhe digam respeito — Direito do responsável pelo tratamento de recusar dar seguimento ao pedido — Caráter excessivo do pedido — Abuso de direito — Direito de indemnização — Facto causador do dano »
I. Introdução
1. Quando a ordem jurídica confere a um particular um direito subjetivo, o exercício desse direito deve, por princípio, ser considerado lícito. Todavia, se o modo pelo qual esse direito é exercido não for conciliável com os objetivos da disposição que o consagra, podem ser impostos limites pela ordem jurídica, nomeadamente, através do mecanismo do abuso de direito (2).
2. Por esta mesma ordem de ideias, existe, no direito da União, um princípio geral de direito segundo o qual os particulares não podem fraudulenta ou abusivamente invocar as normas do direito da União, que se aplica igualmente nas relações de direito privado (3).
3. O presente processo tem por objeto uma expressão específica deste princípio no direito derivado e, mais particularmente, no âmbito do private enforcement do Regulamento (UE) 2016/679 (4) (a seguir «RGPD»). O Tribunal de Justiça é convidado a especificar, nomeadamente, os limites do exercício do direito de acesso e do direito a indemnização que um titular dos dados invoca, de forma alegadamente abusiva, contra uma empresa de direito privado enquanto responsável pelo tratamento.
II. Direito da União: RGPD
4. Os considerandos 10, 11, 60, 63, 141 e 146 do RGPD enunciam:
«(10) A fim de assegurar um nível de proteção coerente e elevado das pessoas singulares e eliminar os obstáculos à circulação de dados pessoais na União, o nível de proteção dos direitos e liberdades das pessoas singulares relativamente ao tratamento desses dados deverá ser equivalente em todos os Estados‑Membros. É conveniente assegurar em toda a União a aplicação coerente e homogénea das regras de defesa dos direitos e das liberdades fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais. [...]
(11) A proteção eficaz dos dados pessoais na União exige o reforço e a especificação dos direitos dos titulares dos dados e as obrigações dos responsáveis pelo tratamento e pela definição do tratamento dos dados pessoais [...]
[...]
(60) Os princípios do tratamento equitativo e transparente exigem que o titular dos dados seja informado da operação de tratamento de dados e das suas finalidades. O responsável pelo tratamento deverá fornecer ao titular as informações adicionais necessárias para assegurar um tratamento equitativo e transparente tendo em conta as circunstâncias e o contexto específicos em que os dados pessoais forem tratados. [...]
[...]
(63) Os titulares de dados deverão ter o direito de aceder aos dados pessoais recolhidos que lhes digam respeito e de exercer esse direito com facilidade e a intervalos razoáveis, a fim de conhecer e verificar a tomar conhecimento do tratamento e verificar a sua licitude. [...] Por conseguinte, cada titular de dados deverá ter o direito de conhecer e ser informado, nomeadamente, das finalidades para as quais os dados pessoais são tratados, quando possível do período durante o qual os dados são tratados, da identidade dos destinatários dos dados pessoais, da lógica subjacente ao eventual tratamento automático dos dados pessoais e, pelo menos quando tiver por base a definição de perfis, das suas consequências. [...]
[...]
(141) Os titulares dos dados deverão ter direito a apresentar reclamação a uma única autoridade de controlo única, particularmente no Estado‑Membro da sua residência habitual, e direito a uma ação judicial efetiva, nos termos do artigo 47.° da [Carta dos Direitos Fundamentais da União Europeia], se considerarem que os direitos que lhes são conferidos pelo presente regulamento foram violados [...]
[...]
(146) O responsável pelo tratamento ou o subcontratante deverão reparar quaisquer danos de que alguém possa ser vítima em virtude de um tratamento que viole o presente regulamento responsável pelo tratamento. O responsável pelo tratamento ou o subcontratante pode ser exonerado da responsabilidade se provar que o facto que causou o dano não lhe é de modo algum imputável. O conceito de dano deverá ser interpretado em sentido lato à luz da jurisprudência do Tribunal de Justiça, de uma forma que reflita plenamente os objetivos do presente regulamento. […] Os titulares dos dados deverão ser integral e efetivamente indemnizados pelos danos que tenham sofrido. […] »
5. O artigo 4.°, ponto 2, deste regulamento define o conceito de «tratamento» como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição ».
6. O artigo 12.° do referido regulamento, sob a epígrafe «Transparência das informações, das comunicações e das regras para exercício dos direitos dos titulares dos dados», prevê, nos seus n.os 1 e 5:
«1. O responsável pelo tratamento toma as medidas adequadas para fornecer ao titular as informações a que se referem os artigos 13.° e 14.° e qualquer comunicação prevista nos artigos 15.° a 22.° e 34.° a respeito do tratamento [...].
[...].
5. As informações fornecidas nos termos dos artigos 13.° e 14.° e quaisquer comunicações e medidas tomadas nos termos dos artigos 15.° a 22.° e 34.° são fornecidas a título gratuito. Se os pedidos apresentados por um titular de dados forem manifestamente infundados ou excessivos, nomeadamente devido ao seu caráter repetitivo, o responsável pelo tratamento pode:
a) Exigir o pagamento de uma taxa razoável tendo em conta os custos administrativos do fornecimento das informações ou da comunicação, ou de tomada das medidas solicitadas; ou
b) Recusar‑se a dar seguimento ao pedido.
Cabe ao responsável pelo tratamento demonstrar o caráter manifestamente infundado ou excessivo do pedido.
[...]»
7. O artigo 15.° do mesmo regulamento, sob a epígrafe «Direito de acesso do titular dos dados», dispõe, no n.° 1:
«1. O titular dos dados tem o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento e, se for esse o caso, o direito de aceder aos seus dados pessoais [...]»
8. O artigo 57.° do RGPD, sob a epígrafe «Atribuições», dispõe, no seu n.° 4:
«Quando os pedidos forem manifestamente infundados ou excessivos, particularmente devido ao seu caráter recorrente, a autoridade de controlo pode exigir o pagamento de uma taxa razoável tendo em conta os custos administrativos ou pode indeferi‑los. Cabe à autoridade de controlo demonstrar o caráter manifestamente infundado ou excessivo dos pedidos.»
9. O artigo 79.° deste regulamento, sob a epígrafe «Direito à ação judicial contra um responsável pelo tratamento ou um subcontratante», prevê, no seu n.° 1:
«Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, nomeadamente o direito de apresentar reclamação a uma autoridade de controlo, nos termos do artigo 77.°, todos os titulares de dados têm direito à ação judicial se considerarem ter havido violação dos direitos que lhes assistem nos termos do presente regulamento, na sequência do tratamento dos seus dados pessoais efetuado em violação do referido regulamento. [...]»
10. O artigo 80.° do referido regulamento, sob a epígrafe «Representação dos titulares dos dados», prevê, no seu n.° 2:
«Os Estados-Membros podem prever que o organismo, a organização ou a associação referidos no n.º 1 do presente artigo, independentemente de um mandato conferido pelo titular dos dados, tenham nesse Estado-Membro direito a apresentar uma reclamação à autoridade de controlo competente nos termos do artigo 77.º e a exercer os direitos a que se referem os artigos 78.º e 79.º, caso considerem que os direitos do titular dos dados, nos termos do presente regulamento, foram violados em virtude do tratamento.»
11. O artigo 82.° do mesmo regulamento, sob a epígrafe «Direito de indemnização e responsabilidade», dispõe, nos seus n.os 1 a 3:
«1. Qualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos.
2. Qualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o presente regulamento. O subcontratante é responsável pelos danos causados pelo tratamento apenas se não tiver cumprido as obrigações decorrentes do presente regulamento dirigidas especificamente aos subcontratantes ou se não tiver seguido as instruções lícitas do responsável pelo tratamento.
3. O responsável pelo tratamento ou o subcontratante fica isento de responsabilidade nos termos do n.° 2, se provar que não é de modo algum responsável pelo evento que deu origem aos danos.»
III. Litígio no processo principal, questões prejudiciais e tramitação processual no Tribunal de Justiça
12. Em março de 2023, TC, demandado no processo principal, um particular que vive em Viena (Áustria), subscreveu o boletim informativo da Brillen Rottler GmbH & Co. KG (a seguir «Brillen Rottler»), uma empresa familiar de ótica com sede em Arnsberg (Alemanha). Introduziu os seus dados pessoais no formulário de inscrição que figurava no sítio Internet da empresa e consentiu no tratamento desses dados. Treze dias mais tarde, o demandado no processo principal enviou à Brillen Rottler um pedido de acesso ao abrigo do artigo 15.° do RGPD.
13. A Brillen Rottler recusou esse pedido dentro do prazo, considerando‑o abusivo nos termos do artigo 12.°, n.° 5, segundo período, do RGPD, e intimou o demandado no processo principal a renunciar definitivamente ao mesmo. Este manteve o seu pedido de acesso e juntou‑lhe um pedido de indemnização ao abrigo do artigo 82.° deste regulamento, no montante de 1 000 euros.
14. A Brillen Rottler intentou no órgão jurisdicional de reenvio uma ação destinada a obter a declaração de que o demandado no processo principal não tinha o direito de exigir uma indemnização. Alegou que resultava de diversas reportagens em linha e artigos de blogues de advogados que o demandado no processo principal apresentava sistemática e abusivamente pedidos de acesso com o único objetivo de obter indemnizações invocando uma violação do RGPD que provocava deliberadamente segundo o mesmo modus operandi: inscrever‑se num boletim informativo, apresentar primeiro um pedido de acesso e, seguidamente, um pedido de indemnização.
15. Em 25 de setembro de 2023, o demandado apresentou um pedido reconvencional no órgão jurisdicional de reenvio em que pedia a condenação da Brillen Rottler a dar‑lhe acesso às informações relativas ao tratamento dos seus dados e a pagar‑lhe uma indemnização nos termos do artigo 82.° do RGPD pelos danos imateriais sofridos. Alegou que o direito de acesso que lhe é conferido pelo artigo 15.° deste regulamento pode ser exercido incondicionalmente e que residia regularmente na Alemanha, pelo que tinha um interesse legítimo em inscrever‑se no boletim informativo da Brillen Rottler.
16. O órgão jurisdicional de reenvio considera que, tendo em conta o princípio da transparência do tratamento dos dados pessoais, uma limitação do direito de acesso no caso de um primeiro pedido deve ser excecional e que o facto de a intenção do requerente ser a de poder em seguida obter uma indemnização pelo dano não pode constituir um motivo de recusa suficiente. Segundo este órgão jurisdicional, tendo em conta o risco de o responsável pelo tratamento poder abusar dessa possibilidade de recusa, o recurso a informações públicas que demonstrem que o titular dos dados é autor de numerosos pedidos não pode bastar, por si só, para justificar a rejeição do pedido de acesso.
17. No que respeita ao direito à indemnização, o órgão jurisdicional de reenvio considera que qualquer violação do RGPD pelo responsável pelo tratamento é suscetível de conferir um direito a indemnização, mesmo na falta de um tratamento de dados. O titular dos dados é, portanto, suscetível de beneficiar igualmente de um direito a uma indemnização, ao abrigo do artigo 82.°, n.° 1, do RGPD, pela violação do seu direito de acesso.
18. Foi neste contexto que o Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg, Alemanha) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:
«1) Deve o artigo 12.°, n.° 5, segundo período, do [RGPD] ser interpretado no sentido de que um pedido de acesso excessivo por parte do titular dos dados não pode existir no momento do primeiro pedido dirigido ao responsável pelo tratamento?
2) Deve o artigo 12.°, n.° 5, segundo período, do RGPD, ser interpretado no sentido de que o responsável pelo tratamento pode recusar um pedido de informação ao titular dos dados quando este pretenda utilizar o pedido de informação para intentar ações de indemnização contra o responsável pelo tratamento?
3) Deve o artigo 12.°, n.° 5, segundo período, do RGPD, ser interpretado no sentido de que a informação acessível ao público sobre o titular dos dados que permite concluir que este último, num grande número de casos, intenta ações de indemnização contra responsáveis pelo tratamento em caso de violações da proteção de dados, pode justificar a recusa de acesso?
4) Deve o artigo 4.°, n.° 2, do RGPD, ser interpretado no sentido de que o pedido de acesso apresentado pelo titular dos dados ao responsável pelo tratamento, nos termos do artigo 15.°, n.° 1, do RGPD, e/ou a resposta ao mesmo constituem um tratamento na aceção do artigo 4.°, n.° 2, do RGPD?
5) Deve o artigo 82.°, n.° 1, do RGPD, à luz do considerando 146, primeiro período, do RGPD, ser interpretado no sentido de que só são indemnizáveis os danos que sejam causados ou tenham sido causados ao titular dos dados em consequência de um tratamento? Significa isto que, para ter direito de receber uma indemnização, nos termos do artigo 82.°, n.° 1, do RGPD, caso o titular dos dados sofra um dano causal, deve necessariamente ter havido um tratamento dos dados pessoais do titular dos dados?
6) Em caso de resposta afirmativa à quinta questão, tal tem como consequência que o titular dos dados, caso sofra um dano causal, não tem direito de receber uma indemnização ao abrigo do artigo 82.°, n.° 1, do RGPD, apenas devido à violação do seu direito de acesso previsto no artigo 15.°, n.° 1, do RGPD?
7) Deve o artigo 82.°, n.° 1, do RGPD, ser interpretado no sentido de que a exceção relativa ao abuso de direito invocada pelo responsável pelo tratamento contra um pedido de informação do titular dos dados não pode consistir, à luz do direito da União, no facto de o titular dos dados ter provocado o tratamento dos seus dados pessoais apenas ou, nomeadamente, para exigir uma indemnização?
8) Em caso de resposta negativa à quinta e à sexta questões, a perda de controlo e/ou incerteza sobre o tratamento dos dados pessoais do titular dos dados em consequência de uma violação do artigo 15.°, n.° 1, do RGPD, constitui, por si só, um dano moral sofrido pelo titular dos dados, na aceção do artigo 82.°, n.° 1, do RGPD, ou é necessária uma restrição adicional (objetiva ou subjetiva) e/ou um prejuízo (tangível) para o titular dos dados?»
19. A Brillen Rottler, o demandado no processo principal e a Comissão Europeia apresentaram observações escritas e participaram na audiência realizada em 5 de junho de 2025.
20. Em conformidade com o pedido do Tribunal de Justiça, as presentes conclusões concentrar‑se‑ão na análise da primeira a sétima questões prejudiciais.
IV. Análise
A. Quanto à primeira, segunda, terceira e sétima questões prejudiciais
1. Quanto à reformulação das questões
21. Com as suas primeira, segunda e terceira questões, que podem, na minha opinião, ser tratadas conjuntamente, o órgão jurisdicional de reenvio pretende saber, em substância, se um primeiro pedido de acesso pode ser qualificado de «excessivo», na aceção do artigo 12.°, n.° 5, segundo período, do RGPD, quando o titular dos dados o tenha apresentado para poder, seguidamente, obter uma indemnização do responsável pelo tratamento e quando resulte de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu, em muitos casos, o seu direito a indemnização contra um responsável pelo tratamento.
22. Com a sua sétima questão, esse órgão jurisdicional pergunta, em substância, se o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que o facto de o titular dos dados ter provocado o tratamento dos seus dados pessoais apenas, ou nomeadamente, para exercer o seu direito de indemnização não pode ser invocado, como um abuso de direito, pelo responsável pelo tratamento para se opor ao pedido de acesso do titular dos dados.
23. Embora esta questão se refira formalmente à interpretação do artigo 82.°, n.° 1, do RGPD, considero que não tem por objeto interpretar as condições do direito de indemnização, consagrado nesta disposição. Com efeito, não faz referência a nenhuma dessas condições, ao contrário da quarta, quinta, sexta e oitava questões prejudiciais, que incidem precisamente sobre a referida disposição. Tal como é formulada, a sétima questão prejudicial visa, na minha opinião, esclarecer se um responsável pelo tratamento pode invocar o caráter excessivo de um pedido de acesso, na aceção do artigo 12.°, n.° 5, segundo período, deste regulamento, quando a intenção do titular dos dados seja «provocar» o tratamento dos seus dados para fazer valer pedidos de indemnização.
24. Por conseguinte, há que considerar que, com a sétima questão, o órgão jurisdicional de reenvio visa o «modus operandi» alegado pela Brillen Rottler contra o demandado no processo principal, a saber, o facto de dar o seu consentimento para o tratamento dos seus dados inscrevendo‑se num boletim informativo para poder apresentar um pedido de acesso e, seguidamente, um pedido de indemnização. Nesta perspetiva, esta questão diz respeito à interpretação do artigo 12.°, n.° 5, segundo período, do RGPD, visado pela primeira, segunda e terceira questões prejudiciais.
25. Por conseguinte, proponho que se tratem conjuntamente a primeira, segunda, terceira e sétima questões prejudiciais como destinadas a determinar se o artigo 12.°, n.° 5, segundo período, do RGPD deve ser interpretado no sentido de que um primeiro pedido de acesso, apresentado a um responsável pelo tratamento ao abrigo do artigo 15.° deste regulamento, pode ser qualificado de «excessivo» quando:
– o titular dos dados tiver dado o seu consentimento para o tratamento dos seus dados para poder apresentar esse pedido de acesso e, seguidamente, apresentar um pedido de indemnização;
– resulte de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu, em numerosos casos, o seu direito a indemnização contra um responsável pelo tratamento.
2. Análise
a) Quanto ao caráter excessivo de um primeiro pedido de acesso
26. Nos termos do artigo 12.°, n.° 5, primeiro período, do RGPD, «[a]s informações fornecidas nos termos dos artigos 13.° e 14.° e quaisquer comunicações e medidas tomadas nos termos dos artigos 15.° a 22.° e 34.° são fornecidas a título gratuito». Como o Tribunal de Justiça salientou no Acórdão FT (Cópias do registo clínico) (5), esta disposição estabelece o princípio segundo o qual o exercício, nomeadamente, do direito de acesso do titular aos seus dados em fase de tratamento e às informações que lhes digam respeito, nos termos do artigo 15.° deste regulamento, não implica nenhuma despesa para o titular dos dados.
27. O artigo 12.°, n.° 5, segundo e terceiro períodos, do RGPD prevê, em seguida, duas razões pelas quais um responsável pelo tratamento pode faturar uma taxa razoável tendo em conta os custos administrativos, ou recusar‑se a dar seguimento a um pedido: quando demonstre que os pedidos do titular dos dados são «manifestamente infundados ou excessivos, nomeadamente devido ao seu caráter repetitivo».
28. Resulta, assim, da redação desta disposição que não é unicamente em caso de apresentação de vários pedidos que um pedido de acesso pode ser «excessivo», dado que o caráter repetitivo é mencionado apenas a título indicativo.
29. Portanto, embora, na minha opinião, não se possa excluir que um primeiro pedido de acesso possa ser considerado excessivo, partilho, todavia, da opinião do órgão jurisdicional de reenvio segundo a qual um responsável pelo tratamento só pode invocar esse caráter excessivo a título excecional.
30. Em primeiro lugar, uma vez que o segundo período do artigo 12.°, n.° 5, do RGPD institui uma exceção ao princípio da gratuitidade do exercício do direito de acesso, a faculdade de o responsável pelo tratamento faturar uma taxa razoável ou recusar dar seguimento a um pedido de acesso deve, segundo um princípio geral de interpretação (6), ser interpretada de forma estrita (7).
31. Em segundo lugar, recordo a importância fundamental que reveste o direito de acesso previsto no artigo 15.° do RGPD para assegurar a transparência das modalidades de tratamento dos dados pessoais e, por conseguinte, o exercício de muitos outros direitos conferidos aos titulares dos dados por este regulamento (8). Além disso, o artigo 8.°, n.° 2, segundo período, da Carta dos Direitos Fundamentais consagra o princípio segundo o qual «[t]odas as pessoas têm o direito de aceder aos dados coligidos que lhes digam respeito e de obter a respetiva retificação». Por conseguinte, o exercício do direito de acesso não pode estar sujeito a condições demasiado estritas (9).
32. Com efeito, o direito de acesso é necessário para permitir ao titular dos dados exercer, se for caso disso, o seu direito à retificação, o seu direito ao apagamento dos dados («direito a ser esquecido») e o seu direito à limitação do tratamento, que são reconhecidos, respetivamente, pelos artigos 16.°, 17.° e 18.° do RGDP, o seu direito de oposição ao tratamento dos seus dados pessoais, previsto no artigo 21.° do RGPD, assim como o seu direito à ação judicial e o seu direito de indemnização, previstos, respetivamente, nos artigos 79.° e 82.° do referido regulamento (10).
33. Em terceiro lugar, o caráter excecional da faculdade de faturar uma taxa razoável ou de recusar dar seguimento a um pedido de acesso ao abrigo do artigo 12.°, n.° 5, segundo período, do RGPD está, na minha opinião, em conformidade com a finalidade deste regulamento. Como indicam os seus considerandos 10 e 11, o referido regulamento tem por finalidade assegurar um nível de proteção coerente e elevado das pessoas singulares na União, bem como reforçar e especificar não só os direitos dos titulares dos dados (11), como também as obrigações dos responsáveis pelo tratamento e pela definição do tratamento dos dados pessoais.
34. Tendo em conta o que precede, considero que os critérios para qualificar de «excessivo» um primeiro pedido de acesso devem ser elevados.
b) Quanto às circunstâncias que permitem qualificar um pedido de «excessivo»
35. Resulta do Acórdão FT (12) que as duas razões que instituem uma exceção ao princípio da gratuitidade, nomeadamente, do exercício do direito de acesso respeitam a casos de «abuso de direito».
36. O Tribunal de Justiça não precisou, todavia, o alcance deste conceito nesse acórdão. Com efeito, era pacífico nesse processo que o pedido de acesso apresentado pelo titular dos dados não era abusivo (13).
37. O Acórdão FT tinha como pano de fundo um pedido de um paciente destinado a obter gratuitamente, do seu médico dentista, uma primeira cópia do seu registo clínico com vista a desencadear a responsabilidade desse médico devido a alegados erros cometidos no tratamento médico (14). A intenção perfeitamente legítima do paciente era, portanto, obter o acesso aos seus dados para poder exercer, sendo caso disso, os direitos decorrentes do contrato de tratamento médico em caso de erros médicos. Foi neste contexto que o Tribunal de Justiça concluiu, com base numa interpretação literal, contextual e teleológica do artigo 12.°, n.° 5, e do artigo 15.° do RGPD, pela desnecessidade de invocar um dos motivos específicos que justificam o pedido de acesso mencionados no considerando 63, primeiro período, deste regulamento e, nomeadamente, de tomar conhecimento do tratamento dos dados e de verificar a sua licitude (15).
38. Embora o titular dos dados não possa, portanto, ser obrigado a fundamentar o seu pedido de acesso, isso não significa que a tomada em consideração da sua intenção esteja sempre excluída.
39. Com efeito, no Acórdão Österreichische Datenschutzbehörde, o Tribunal de Justiça declarou, baseando‑se numa interpretação literal, contextual e teleológica do artigo 57.°, n.° 4, do RGPD, que a declaração da existência de reclamações excessivas exige que se demonstre, perante o conjunto das circunstâncias pertinentes de cada caso, uma intenção abusiva por parte da pessoa que recorre à autoridade de controlo (16).
40. Observo que o artigo 57.°, n.° 4, e o artigo 12.°, n.° 5, segundo período, do RGPD têm a mesma redação e prosseguem o mesmo objetivo, a saber, prever uma exceção ao princípio da gratuitidade, respetivamente, das atribuições desempenhadas pelas autoridades de controlo e do exercício, nomeadamente, do direito de acesso pelo titular dos dados. Por conseguinte, considero que a interpretação que figura no número anterior se aplica por analogia a esta última disposição (17).
41. Daqui resulta que, para recorrer à faculdade conferida, no artigo 12.°, n.° 5, segundo período, do RGPD, de recusar dar seguimento a um pedido de acesso excessivo — ou, consoante o caso, de exigir uma taxa razoável — o responsável pelo tratamento deve demonstrar, em conformidade com o terceiro período desta disposição, tendo em conta todas as circunstâncias pertinentes de cada pedido, uma intenção abusiva por parte do titular dos dados.
42. O abuso de direito é um mecanismo que opera nas circunstâncias específicas de cada caso concreto. Assim, caberá ao órgão jurisdicional de reenvio verificar se, tendo em conta as circunstâncias em causa no caso em apreço, a Brillen Rottler demonstrou o caráter excessivo do pedido de acesso apresentado pelo demandado no processo principal (18).
43. Em contrapartida, a tarefa interpretativa do Tribunal de Justiça consiste em precisar se determinadas circunstâncias estão abrangidas pelo conceito jurídico genérico de «caráter excessivo».
44. Concretamente, o órgão jurisdicional de reenvio pergunta se um primeiro pedido de acesso pode ser considerado excessivo quando, por um lado, o titular dos dados segue um «modus operandi» que consiste em autorizar o tratamento dos seus dados e, seguidamente, apresentar um pedido de acesso apenas — ou nomeadamente — com o objetivo de fazer valer pedidos de indemnização e quando, por outro, resulta de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu em numerosos casos o seu direito de indemnização contra um responsável pelo tratamento.
45. A este respeito, o Tribunal de Justiça salientou, no Acórdão Österreichische Datenschutzbehörde, que o artigo 57.°, n.° 4, do RGPD reflete a jurisprudência constante sobre o princípio geral de direito nos termos do qual os litigantes não podem invocar de maneira fraudulenta ou abusiva as normas do direito da União (19). Esta jurisprudência prevê um exame em duas etapas que exige, para demonstrar a existência de uma prática abusiva, que estejam reunidos um elemento objetivo e um elemento subjetivo (20). Ora, como já tive a oportunidade de expor (21), quando o objetivo prosseguido pela regulamentação da União se mostra a priori alcançado, é oportuno começar a análise não pelo elemento objetivo, mas pelo elemento subjetivo e, por conseguinte, determinar a intenção da pessoa em causa. Dado que o artigo 15.° do RGDP visa garantir o acesso aos dados objeto de tratamento e às informações que lhes digam respeito, este objetivo parece, no caso em apreço, estar a priori alcançado, visto que o demandado no processo principal apresentou um pedido de acesso aos dados tratados na sequência da sua inscrição no boletim informativo da Brillen Rottler.
46. No Acórdão Österreichische Datenschutzbehörde, o Tribunal de Justiça salientou, para interpretar o conceito de «caráter excessivo» de uma reclamação, a existência de uma intenção abusiva no exercício do direito à reclamação pode ser declarada «quando uma pessoa apresenta reclamações sem que isso seja objetivamente necessário para a proteção dos direitos que lhe são conferidos [pelo RGPD]» (22). Quando um titular de dados apresenta um grande número de reclamações à autoridade de controlo, esta deve demonstrar que «esse número não se deve à vontade do titular dos dados de obter a proteção dos direitos que lhe são conferidos pelo RGPD, mas a outra finalidade, não relacionada com essa proteção» (23).
47. Regressando ao direito de acesso e, em primeiro lugar, à intenção do titular dos dados de «provocar» um direito de indemnização apresentando um pedido de acesso, saliento que, como resulta do considerando 63 do RGPD, pode ser perfeitamente legítimo e conforme com os objetivos prosseguidos pelo artigo 15.° do RGPD apresentar, por exemplo, um pedido de acesso com a intenção de verificar se o responsável pelo tratamento tratou os dados ilicitamente (24). Além disso, como resulta do n.° 32 das presentes conclusões, o direito de acesso é necessário para permitir ao titular dos dados exercer também, se for caso disso, o seu direito de indemnização.
48. Em segundo lugar, observo que a fundamentação da sétima questão prejudicial, no que respeita à intenção do titular dos dados de «provocar» um tratamento dos seus dados pessoais apenas — ou nomeadamente — para obter uma indemnização, é muito sucinta. Esta fundamentação alude antes à hipótese de a verdadeira intenção do titular dos dados que dá o seu consentimento para o tratamento dos seus dados consistir em «detetar» uma violação do RGPD, apresentando um pedido de acesso com o objetivo de apresentar seguidamente pedidos de indemnização.
49. Tendo em conta esta hipótese, afigura‑se, na minha opinião, que, ao apresentar um pedido de acesso após ter dado o seu consentimento para o tratamento dos seus dados, o titular dos dados não pretende, na realidade, ter acesso a esses dados ou às informações referidas no artigo 15.° do RGPD, mas instrumentalizar a configuração — à partida favorável aos titulares dos dados — dos direitos e obrigações decorrentes deste regulamento para fins diferentes da proteção dos seus dados.
50. Pode ser esse o caso, em especial, quando a intenção do titular dos dados seja precisamente levar o responsável pelo tratamento a recusar o pedido de acesso para exigir da sua parte o pagamento imediato de uma compensação, eventualmente sob a ameaça de intentar uma ação judicial com vista a exigir uma indemnização. Tendo em conta estas circunstâncias, tal intenção seria, na minha opinião, abusiva e não deveria ser protegida pelo RGPD. Os exemplos de casos de invocação abusiva referidos nas Orientações do Comité Europeu para a Proteção de Dados apontam igualmente neste sentido (25).
51. Em terceiro lugar, no que respeita à circunstância segundo a qual resulta de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu em numerosos casos o seu direito a indemnização contra um responsável pelo tratamento, considero que não basta, por si só, na falta de outros elementos, para demonstrar uma intenção abusiva. O artigo 82.° do RGPD confere precisamente o direito de pedir a indemnização pelo dano em caso de violação deste regulamento, pelo que não se pode presumir que o exercício desse direito seja abusivo.
52. Observo que o mero fator quantitativo dos pedidos também não foi considerado pelo Tribunal de Justiça, no Acórdão Österreichische Datenschutzbehörde, um critério suficiente para determinar um caráter «excessivo». O Tribunal de Justiça chegou a esta conclusão procedendo a uma interpretação deste conceito tendo em conta o contexto específico das atribuições exercidas pelas autoridades de controlo para assegurar um nível elevado de proteção dos dados pessoais (26). As circunstâncias objetivas a tomar em consideração não são, portanto, na minha opinião, as mesmas para as reclamações e para os pedidos de acesso, uma vez que estes últimos não são dirigidos à autoridade de controlo.
53. A este respeito, observo que o responsável pelo tratamento deve demonstrar uma intenção abusiva em caso de litígio num órgão jurisdicional ou em caso de reclamação à autoridade de controlo, ou seja, depois de ter recusado dar seguimento ao pedido do titular dos dados. No entanto, é na fase da apresentação do pedido de acesso pelo titular dos dados que o responsável deve avaliar se a intenção da pessoa que apresenta um pedido de acesso é, eventualmente, abusiva.
54. Assim, para demonstrar, à luz de todas as circunstâncias pertinentes do caso concreto, a intenção abusiva do titular dos dados, o responsável pelo tratamento deve poder basear‑se, em especial, no objeto do pedido de acesso, no tempo decorrido entre o consentimento para o tratamento e esse pedido, no número e na natureza dos dados pessoais visados pelo referido pedido, bem como na atividade no âmbito da qual trata, sendo caso disso, esses dados (27).
55. Tendo em conta as considerações precedentes, proponho que se responda à primeira, segunda, terceira e sétima questões prejudiciais que o artigo 12.°, n.° 5, segundo período, do RGPD deve ser interpretado no sentido de que:
– um primeiro pedido de acesso, apresentado ao abrigo do artigo 15.° do RGPD a um responsável pelo tratamento, pode ser qualificado de «excessivo» quando este demonstre, tendo em conta todas as circunstâncias pertinentes do caso concreto, uma intenção abusiva por parte do titular dos dados, podendo essa intenção ser constatada quando esse titular tiver dado o seu consentimento para o tratamento dos seus dados pessoais para poder apresentar esse pedido de acesso e, seguidamente, apresentar um pedido de indemnização;
– para qualificar esse pedido de «excessivo», não basta o mero facto de resultar de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu em numerosos casos o seu direito a indemnização contra um responsável pelo tratamento.
B. Quanto à quarta, quinta e sexta questões prejudiciais
1. Quanto à ordem de análise das questões e à sua reformulação
56. Antes de mais, sublinho que, se o órgão jurisdicional de reenvio vier a concluir que o pedido de acesso era excessivo, na aceção do artigo 12.°, n.° 5, segundo período, do RGPD, a Brillen Rottler teria efetivamente o direito de não dar seguimento a esse pedido. Neste caso, o argumento do demandado no processo principal relativo a uma violação do artigo 15.° do RGPD para obter um direito de indemnização ao abrigo do artigo 82.° deste regulamento não pode proceder.
57. Dito isto, com a sua quarta questão, o órgão jurisdicional de reenvio pretende saber se o artigo 4.°, ponto 2, do RGPD deve ser interpretado no sentido de que o pedido de acesso dirigido pelo titular dos dados ao responsável pelo tratamento, ao abrigo do artigo 15.°, n.° 1, deste regulamento, e/ou a resposta a esse pedido constituem um «tratamento» na aceção do artigo 4.°, ponto 2, do referido regulamento.
58. Com a sua quinta questão, esse órgão jurisdicional pergunta, em substância, se o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que só são suscetíveis de dar origem a indemnização os danos sofridos pelo titular dos dados devido ao tratamento dos seus dados pessoais. Em caso de resposta afirmativa, o referido órgão jurisdicional pretende saber, com a sua sexta questão, se o artigo 82.°, n.° 1, deste regulamento não confere ao titular dos dados um direito a indemnização pelos danos sofridos apenas devido à violação do direito de acesso previsto no artigo 15.°, n.° 1, do referido regulamento.
59. No que respeita à quinta questão prejudicial, constitui, na minha opinião, a premissa da quarta e sexta questões prejudiciais. Com efeito, é apenas na hipótese de a responsabilidade pelo dano nos termos do artigo 82.°, n.° 1, do RGPD estar subordinada à condição de esse dano ter sido sofrido «devido» a um tratamento, conforme definido no artigo 4.°, ponto 2, deste regulamento, que importa clarificar se, em caso de violação do direito de acesso consagrado no artigo 15.°, n.° 1, do referido regulamento, essa condição está preenchida.
60. Por conseguinte, começarei por analisar a quinta questão prejudicial e, em seguida, se for caso disso, a quarta e sexta questões prejudiciais conjuntamente, para determinar se o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que um dano sofrido devido a uma violação do direito de acesso é «causado por um tratamento» dos dados.
2. Análise
a) Quanto ao facto causador do dano na aceção do artigo 82.° do RGPD
61. Nos termos do artigo 82.°, n.° 1, do RGPD, «[q]ualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos» (28).
62. O Tribunal de Justiça interpretou reiteradamente esta disposição no sentido de que a simples violação do RGPD não é suficiente para conferir um direito de indemnização ao titular dos dados com esse fundamento, uma vez que esse direito está sujeito ao preenchimento de três condições cumulativas, a saber, a existência de um «dano» material ou imaterial, uma violação de disposições deste regulamento e um nexo de causalidade entre esse dano e essa violação (29).
63. O órgão jurisdicional de reenvio tem, todavia, dúvidas no que respeita ao considerando 146 do RGPD, que enuncia que o responsável pelo tratamento ou o subcontratante deverão reparar quaisquer danos de que alguém possa ser vítima em virtude de um tratamento que viole este regulamento. Importa observar que, como acontece frequentemente (30), este considerando está igualmente refletido no próprio texto do referido regulamento, a saber, no seu artigo 82.°, n.° 2, que prevê, nomeadamente, que qualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o mesmo regulamento.
64. Além disso, o n.° 3 desta disposição prevê que o responsável pelo tratamento ou o subcontratante, consoante o caso, fica isento da sua responsabilidade nos termos do n.° 2, se provar que não é de modo algum responsável pelo evento que deu origem aos danos.
65. A leitura destas disposições não deixa efetivamente de colocar dificuldades de compreensão quanto à sua relação entre si e ao alcance do artigo 82.° do RGPD.
66. Tendo em conta a redação do artigo 82.° do RGPD, poderia entender‑se que, ao contrário do que prevê o n.° 1 deste artigo, nem todas as violações deste regulamento conferem um direito de indemnização pelos danos causados por essa violação, mas que o dano deve, mais precisamente, ter sido causado por um tratamento de dados contrário a este regulamento, como indica o n.° 2 do mesmo artigo.
67. Parece‑me ser esta a interpretação dada pelo Tribunal de Justiça em vários acórdãos, começando pelo Acórdão Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (31). Preciso, todavia, que, nos processos que deram origem a esses acórdãos, tinha efetivamente havido um tratamento dos dados dos titulares, pelo que a questão da necessidade de um tratamento que tivesse causado os danos não era pertinente.
68. Ora, o histórico, os objetivos e o contexto do artigo 82.° do RGPD militam, na minha opinião, contra uma leitura restritiva do conceito de «facto causador» do dano como sendo um tratamento de dados contrário a este regulamento, e não uma qualquer violação do mesmo.
69. Em primeiro lugar, observo que a disposição correspondente da Diretiva 95/46/CE (32), a saber, o seu artigo 23.°, impunha aos Estados‑Membros que previssem que qualquer pessoa que tiver sofrido um prejuízo devido ao tratamento ilícito ou a qualquer outro ato incompatível com as disposições nacionais de execução desta diretiva tivesse o direito de obter do responsável pelo tratamento a reparação pelo prejuízo sofrido.
70. Assim, o legislador da União, no artigo 82.° do RGPD, por um lado, especificou a natureza dos danos sofridos (materiais ou imateriais) e, por outro, estabeleceu a responsabilidade do subcontratante, que não figurava no artigo 23.° da Diretiva 95/46.
71. Ora, se o artigo 82.°, n.° 1, do RGPD devesse ser lido no sentido indicado no n.° 66 das presentes conclusões, isso implicaria que o legislador da União tinha restringido, em relação à referida diretiva, o âmbito da responsabilidade pelo dano no RGPD apenas ao ato ilícito que consiste num tratamento de dados em violação deste regulamento. Ora, considero que se o legislador tivesse pretendido reduzir o nível de proteção dos dados no âmbito do private enforcement ao abrigo deste regulamento, isso estaria refletido de forma mais clara no próprio texto deste último.
72. Em segundo lugar, o facto de comprometer o nível de proteção seria contrário ao objetivo do RGPD de reforçar e especificar os direitos dos titulares dos dados, nomeadamente reforçando os instrumentos que permitem assegurar a eficácia das disposições deste regulamento (33).
73. Por conseguinte, o histórico e o objetivo da regulamentação em que se insere o artigo 82.° do RGPD militam, na minha opinião, a favor de uma leitura do n.° 2 deste artigo não como uma limitação do n.° 1, mas como uma regra complementar. Assim, a meu ver, existe um direito de indemnização se o dano sofrido decorrer quer de um tratamento de dados que viole este regulamento, quer de outra violação do referido regulamento, desde que seja demonstrada a existência de tal dano.
74. Esta leitura é também compatível com a conclusão que o Tribunal de Justiça retirou da leitura conjugada dos n.os 1 a 3 do artigo 82.° do RGPD, à luz do contexto em que esta disposição se insere e dos objetivos prosseguidos por este regulamento, a saber, que este artigo prevê um regime de responsabilidade por culpa em que o ónus da prova recai sobre o responsável pelo tratamento (34). Com efeito, dado que, na minha opinião, o n.° 2 do artigo 82.° do referido regulamento completa o n.° 1, a remissão para este n.° 2 feita no n.° 3, que faz recair o ónus da prova sobre o responsável pelo tratamento, comporta implicitamente também uma remissão para o n.° 1. Assim, quer o dano resulte de uma violação do RGPD quer, mais especificamente, de um tratamento contrário a este regulamento, aplicam‑se as mesmas regras.
75. Em terceiro lugar, esta conclusão é corroborada pelo facto de o Tribunal de Justiça ter interpretado de forma bastante extensiva outras disposições do RGPD que figuram, à semelhança do artigo 82.° deste regulamento, no seu capítulo VIII, sob a epígrafe «Vias de recurso, responsabilidade e sanções», e que evocam uma violação dos direitos conferidos pelo referido regulamento «em virtude do tratamento». No que respeita ao artigo 80.°, n.° 2, do mesmo regulamento, que rege a legitimidade para intentar uma ação coletiva independentemente de qualquer mandato conferido por um titular de dados, o Tribunal de Justiça interpretou esta disposição no sentido de que deve ser alegado que a violação dos direitos conferidos pelo RGPD «ocorre no momento» de um tratamento (35).
76. Por outro lado, o artigo 79.°, n.° 1, do RGPD prevê que todos os titulares de dados têm direito à ação judicial se considerarem ter havido violação dos direitos que lhes assistem nos termos deste regulamento, na sequência do tratamento dos seus dados pessoais efetuado em violação do referido regulamento. Segundo a jurisprudência do Tribunal de Justiça, as modalidades concretas de exercício desta via de recurso devem ser estabelecidas em conformidade com o direito a uma tutela jurisdicional efetiva (36), como resulta igualmente do considerando 141 do mesmo regulamento. O objetivo da tutela jurisdicional efetiva dos direitos resultantes do RGPD milita, na minha opinião, contra uma leitura restritiva das condições de exercício da referida ação, entre as quais a violação do direitos do titular dos dados «na sequência do tratamento» (37).
77. Tendo em conta as considerações precedentes, proponho que se responda à quinta questão prejudicial que o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que são suscetíveis de dar origem a indemnização os danos sofridos pelo titular dos dados devido a uma violação deste regulamento, mesmo que esses danos não tenham sido causados por um tratamento dos dados pessoais do titular dos dados.
b) Quanto ao conceito de «tratamento» para efeitos do direito a indemnização
78. Tendo em conta a resposta que proponho para a quinta questão prejudicial, não há que responder à quarta e sexta questões prejudiciais. Todavia, para o caso de o Tribunal de Justiça não seguir esta interpretação e considerar que o dano deve necessariamente ter sido causado por um tratamento de dados que constitua uma violação do RGPD, examinarei em que medida a condição referida na quinta questão prejudicial (38) estaria preenchida em caso de violação do direito de acesso numa situação como a do caso em apreço, a fim de propor uma resposta a estas duas questões.
79. Em primeiro lugar, recordo que o artigo 2.°, n.° 1, do RGPD prevê que este regulamento se aplica ao «tratamento» de dados pessoais. É ponto assente que este conceito, definido no artigo 4.°, ponto 2, do referido regulamento como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados», tem um alcance amplo (39).
80. Em segundo lugar, na minha opinião, tendo em conta o alcance amplo do referido conceito, na grande maioria dos casos nem sequer se coloca a questão de saber se uma violação do RGPD que desencadeia a responsabilidade, nos termos do seu artigo 82.°, resulta de um tratamento de dados pessoais. Todavia, esta conclusão não é evidente no que respeita à violação do direito de acesso ao abrigo do artigo 15.°, n.° 1, deste regulamento.
81. Recorde‑se que o artigo 15.°, n.° 1, do RGPD prevê que o titular dos dados tem o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento e, se for esse o caso, o direito de aceder a esses dados e às informações enumeradas nesta disposição. Além disso, o considerando 60 deste regulamento enuncia que o princípio do tratamento equitativo e transparente exige que o titular dos dados seja informado da operação de tratamento e das suas finalidades.
82. Daqui resulta que o artigo 15.° do RGPD visa, como sustenta, em substância, a Comissão, permitir ao titular dos dados informar‑se sobre o tratamento de que os seus dados pessoais foram — ou não — objeto por parte do responsável pelo tratamento. Por conseguinte, o facto de enviar ao responsável pelo tratamento um pedido de acesso a esses dados não constitui um «tratamento» abrangido por este regulamento, na aceção do seu artigo 4.°, ponto 2.
83. Em terceiro lugar, sublinho que o presente processo diz respeito à recusa do responsável pelo tratamento, que gere o boletim informativo em que o demandado no processo principal se inscreveu, de dar seguimento ao pedido de acesso que este último apresentou. Ora, para responder (em sentido afirmativo ou negativo) a esse pedido, o responsável pelo tratamento utiliza necessariamente determinados dados pessoais do requerente, pelo menos um endereço físico ou eletrónico ou um número de telefone (em caso de resposta por telefone/fax) associado ao nome deste. A utilização desses dados constitui uma operação de tratamento distinta, à qual o RGPD é aplicável (40).
84. Ora, considero que não é o tratamento dos dados efetuado para transmitir essa recusa que causaria um dano, mas a recusa injustificada de dar seguimento ao pedido de acesso.
85. Como acertadamente alega a Comissão, a proteção jurídica do direito de acesso, que reveste uma importância estrutural no sistema do RGPD, seria, portanto, limitada de forma significativa se tal violação do direito de acesso não pudesse dar origem a um direito de indemnização.
86. Por conseguinte, para garantir os objetivos prosseguidos pelo RGPD, enunciados nos n.os 33 e 72 das presentes conclusões, e de garantir o efeito útil do direito de acesso, considero que, se for imperativa, a condição prevista no artigo 82.°, n.° 2, deste regulamento, relativa ao tratamento que causou o dano, deve ser interpretada de forma extensiva. Tal solução equivaleria a conceber um conceito amplo de causalidade, na aceção do artigo 82.° do referido regulamento. Um argumento a favor desta interpretação é que, no contexto das vias de recurso, uma leitura restritiva das condições de exercício dessas ações seria contrária ao objetivo da tutela jurisdicional efetiva dos direitos decorrentes do RGPD (41).
c) Quanto à existência de um dano imaterial
87. No que respeita à interpretação que proponho dar ao termo «facto causador», esclareço que a mesma em nada prejudica as outras condições exigidas para fazer valer, em caso de violação do artigo 15.° do RGPD, um direito de indemnização ao abrigo do artigo 82.° deste regulamento. Em especial, o titular dos dados afetado por uma violação do RGPD é obrigado a demonstrar que as consequências negativas que sofreu são constitutivas de danos imateriais, na aceção do artigo 82.° deste regulamento, uma vez que a mera violação das suas disposições não basta para conferir um direito de indemnização (42).
88. Por outro lado, a resposta que proponho dar à quinta questão prejudicial exigirá que se responda igualmente à oitava questão prejudicial, que diz respeito aos danos imateriais indemnizáveis devido à perda de controlo sobre os dados pessoais na sequência da violação do artigo 15.°, n.° 1, do RGPD ou da existência de incerteza quanto ao eventual tratamento de que esses dados foram objeto.
89. A este respeito, embora a oitava questão prejudicial não seja objeto das presentes conclusões, gostaria de observar que o Tribunal de Justiça considerou reiteradamente que a perda de controlo sobre dados pessoais, mesmo durante um curto período de tempo, pode constituir um dano imaterial, na aceção do artigo 82.°, n.° 1, do RGPD, conferindo direito a indemnização, desde que o titular dos dados demonstre ter efetivamente sofrido esse dano (43), sem que seja exigido um «limiar mínimo» (44).
90. No entanto, o Tribunal de Justiça declarou igualmente que, quando um dano esteja caracterizado, um órgão jurisdicional nacional pode, quando esse dano não revista gravidade, compensá‑lo atribuindo ao titular dos dados uma indemnização mínima, desde que essa indemnização seja suscetível de compensar integralmente o dano sofrido (45).
91. No caso em apreço, o demandado no processo principal pede o pagamento de uma indemnização de 1 000 euros a título de danos imateriais sofridos que, na sua opinião, decorrem da alegada perda de controlo sobre os dados pessoais que introduziu no formulário de inscrição no boletim informativo da Brillen Rottler treze dias antes da apresentação do pedido de acesso. Cabe ao órgão jurisdicional de reenvio apreciar se o demandado no processo principal demonstrou que esta eventual violação do direito de acesso teve consequências negativas a seu respeito e que essas consequências são constitutivas de um dano imaterial, na aceção do artigo 82.° do RGPD.
V. Conclusão
92. Tendo em conta todas as considerações precedentes, proponho ao Tribunal de Justiça que responda à primeira a sétima questões prejudiciais submetidas pelo Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg, Alemanha) do seguinte modo:
1) O artigo 12.°, n.° 5, segundo período, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE
deve ser interpretado no sentido de que:
– um primeiro pedido de acesso, apresentado ao abrigo do artigo 15.° do Regulamento 2016/679 a um responsável pelo tratamento, pode ser qualificado de «excessivo» quando este demonstre, tendo em conta todas as circunstâncias pertinentes do caso concreto, uma intenção abusiva por parte do titular dos dados, a qual pode ser constatada quando esse titular tiver dado o seu consentimento para o tratamento dos seus dados pessoais para poder apresentar esse pedido de acesso e, seguidamente, apresentar um pedido de indemnização;
– para qualificar esse pedido de «excessivo», não basta o mero facto de resultar de informações acessíveis ao público que, perante uma violação do direito à proteção de dados, o titular dos dados exerceu em muitos casos o seu direito a indemnização contra um responsável pelo tratamento.
2) O artigo 82.°, n.° 1, do Regulamento 2016/679
deve ser interpretado no sentido de que:
são suscetíveis de dar origem a indemnização os danos sofridos pelo titular dos dados devido a uma violação deste regulamento, ainda que esses danos não tenham sido causados por um tratamento dos dados pessoais do titular dos dados.
1 Língua original: francês.
2 V. Basedow, J., EU Private Law — Anatomy of a Growing Legal Order, Intersentia, Cambridge, 2021, pontos 98 e 99.
3 V., a título de exemplo, em matéria de contratos de crédito aos consumidores, Acórdão de 21 de dezembro de 2023, BMW Bank e o. (C‑38/21, C‑47/21 e C‑232/21, EU:C:2023:1014, n.os 280 a 282 e jurisprudência referida).
4 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1).
5 Acórdão de 26 de outubro de 2023 (C‑307/22, a seguir «Acórdão FT», EU:C:2023:811, n.° 31).
6 V., neste sentido, Acórdão de 30 de abril de 2025, Generalstaatsanwaltschaft Frankfurt am Main (Exportação de dinheiro líquido para a Rússia) (C‑246/24, EU:C:2025:295, n.° 27 e jurisprudência referida).
7 V., por analogia, no que respeita ao artigo 57.°, n.° 4, do RGPD, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos) (C‑416/23, a seguir «Acórdão Österreichische Datenschutzbehörde», EU:C:2025:3, n.os 33 e 48).
8 V., neste sentido, Acórdão de 22 de junho de 2023, Pankki S (C‑579/21, EU:C:2023:501, n.° 59).
9 V., neste sentido, Conclusões do advogado‑geral J. Richard de la Tour no processo Österreichische Datenschutzbehörde (Pedidos excessivos) (C‑416/23, EU:C:2024:701, n.° 62).
10 Acórdão de 27 de fevereiro de 2025, Dun & Bradstreet Austria e o. (C‑203/22, EU:C:2025:117, n.° 54 e jurisprudência referida).
11 V., neste sentido, Acórdão FT (n.° 47) e Acórdão Österreichische Datenschutzbehörde (n.° 38).
12 N.° 31.
13 N.os 31 e 32.
14 N.os 18 e 23.
15 Acórdão FT (n.os 35 a 51, em especial, n.os 38, 43, 50 e 51). O Tribunal de Justiça confirmou esta leitura no Despacho de 27 de maio de 2024, Addiko Bank (C‑312/23, EU:C:2024:458), relativo à recusa de um banco de comunicar aos seus clientes, alguns dos quais tencionavam apresentar uma reclamação ou intentar uma ação judicial contra esse banco, as cópias da documentação de crédito que lhes dizia respeito.
16 V., neste sentido, Acórdão Österreichische Datenschutzbehörde (n.° 50).
17 O Tribunal de Justiça já aplicou por analogia, no n.° 48 do Acórdão Österreichische Datenschutzbehörde, a interpretação adotada no n.° 31 do Acórdão FT.
18 V., sobre a devolução ao órgão jurisdicional de reenvio, Acórdão de 12 de janeiro de 2023, Österreichische Post (Informações relativas aos destinatários de dados pessoais) (C‑154/21, EU:C:2023:3, n.° 50).
19 Acórdão Österreichische Datenschutzbehörde (n.° 49).
20 V., por exemplo, em processos de direito privado, Acórdãos de 21 de dezembro de 2023, BMW Bank e o. (C‑38/21, C‑47/21 e C‑232/21, EU:C:2023:1014, n.os 284 e 285 bem como jurisprudência referida) e de 19 de setembro de 2024, Matmut (C‑236/23, EU:C:2024:761, n.° 54).
21 V. as minhas Conclusões no processo Matmut (C‑236/23, EU:C:2024:560, n.° 67).
22 Acórdão Österreichische Datenschutzbehörde (n.° 50).
23 V., neste sentido, Acórdão Österreichische Datenschutzbehörde (n.° 56).
24 V., nomeadamente, Acórdão de 4 de maio de 2023, Österreichische Datenschutzbehörde e CRIF (C‑487/21, EU:C:2023:369, n.os 33 a 35).
25 Ou seja, quando os titulares dos dados recorrem excessivamente ao direito de acesso com a única intenção de causar prejuízos ao responsável pelo tratamento ou quando um titular apresenta um pedido mas, ao mesmo tempo, propõe retirá‑lo em troca da concessão de algum tipo de vantagem pelo responsável pelo tratamento; ver Orientações 01/2022 sobre os direitos dos titulares dos dados — Direito de acesso, versão 2.1, adotadas em 28 de março de 2023, https://www.edpb.europa.eu/our‑work‑tools/our‑documents/guidelines/guidelines‑012022‑data‑subject‑rights‑right‑access_fr, pontos 188 e 190.
26 V., neste sentido, Acórdão Österreichische Datenschutzbehörde (n.os 51 a 57).
27 V., igualmente, exemplos que figuram nas Orientações 01/2022 do Comité Europeu para a Proteção de Dados sobre os direitos dos titulares dos dados — Direito de acesso, versão 2.1, adotadas em 28 de março de 2023, https://www.edpb.europa.eu/our‑work‑tools/our‑documents/guidelines/guidelines‑012022‑data‑subject‑rights‑right‑access_fr, pontos 13, 185, 188 e 190.
28 O sublinhado é meu.
29 V, neste sentido, Acórdão de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370, n.os 32 a 34) e, mais recentemente, Acórdão de 4 de outubro de 2024, Patērētāju tiesību aizsardzības centrs (C‑507/23, EU:C:2024:854, n.° 24).
30 V., a este respeito, as minhas Conclusões nos processos apensos X e Visser (C‑360/15 e C‑31/16, EU:C:2017:397, n.° 132).
31 No n.° 36 do Acórdão de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370), o Tribunal de Justiça considerou que «[...] o artigo 82.°, n.° 2, do RGPD, que precisa o regime de responsabilidade cujo princípio está estabelecido no n.° 1 deste artigo, retoma as três condições necessárias para fazer surgir o direito de indemnização, a saber, um tratamento de dados pessoais efetuado em violação das disposições do RGPD, um dano ou um prejuízo sofrido pelo titular dos dados, e um nexo de causalidade entre esse tratamento ilícito e esse dano» (o sublinhado é meu). Esta leitura foi retomada no n.° 159 do Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827). V., igualmente, Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.os 92 a 97), que não parece distinguir entre a violação do RGPD e o tratamento que constitui uma violação deste regulamento.
32 Diretiva do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31).
33 V., neste sentido, Conclusões do advogado‑geral M. Campos Sánchez‑Bordona no processo Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2022:756, n.° 41).
34 Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.os 94 e 95).
35 V. Acórdão de 11 de julho de 2024, Meta Platforms Ireland (Ação coletiva) (C‑757/22, EU:C:2024:598, n.os 40 e 42 bem como 59 a 64), no qual o Tribunal de Justiça interpretou a exigência de uma violação dos direitos do titular dos dados «em virtude do tratamento» à luz da função preventiva da ação coletiva. V. igualmente Acórdão de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370, n.° 39), segundo o qual «os artigos 77.° e 78.° do RGPD, constantes do [capítulo VIII], preveem vias de recurso interpostos numa ou contra uma autoridade de controlo, em caso de alegada violação deste regulamento [...]».
36 V., mais recentemente, Acórdão de 30 de abril de 2025, Inspektorat kam Visshia sadeben savet (C‑313/23, C‑316/23 e C‑332/23, EU:C:2025:303, n.° 136 e jurisprudência referida).
37 V., neste sentido, Martini, M., «Article 79», DSGVO BDSG, em Paal, B. P., e Pauly, D. A. (ed.), 3.a ed., Munique, 2021, ponto 22a.
38 A saber, a condição de os dados pessoais do titular dos dados serem objeto de tratamento.
39 V., mais recentemente, Acórdão de 3 de abril de 2025, Ministerstvo zdravotnictví (Dados relativos ao representante de uma pessoa coletiva) (C‑710/23, EU:C:2025:231, n.° 27).
40 Como salientaram, com razão, o órgão jurisdicional de reenvio e a Comissão, o tratamento dos dados pessoais do respetivo titular para responder a um pedido de acesso apresentado ao abrigo do artigo 15.° do RGPD é lícito, na aceção do artigo 6.°, n.° 1, alínea c), e do artigo 6.°, n.° 3, deste regulamento, quer o responsável pelo tratamento já tenha ou não tratado os dados dessa pessoa. Com efeito, esse tratamento é necessário, na aceção das disposições atrás referidas, para cumprir uma obrigação jurídica a que o responsável pelo tratamento está sujeito por força do direito da União.
41 V., quanto ao artigo 79.° do RGPD, Martini, M., «Article 79», DSGVO BDSG, em Paal, B. P., e Pauly, D. A. (ed.), 3.a ed., Munique, 2021, ponto 22a.
42 Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, n.° 142 e jurisprudência referida).
43 V., nomeadamente, Acórdãos de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370, n.os 32 a 36), de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 33), e de 4 de setembro de 2025, Quirin Privatbank (C‑655/23, EU:C:2025:655, points 62 et 64).
44 V., neste sentido, Acórdãos de 14 de dezembro de 2023, Gemeinde Ummendorf (C‑456/22, EU:C:2023:988, n.° 18), d 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531, n.° 44), e de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, n.° 149).
45 Acórdão de 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531, n.° 46).