Acórdão do Tribunal de Justiça da União Europeia
Processo C-526/24

N.º do Acórdão
62024CJ0526
Data
19/03/2026
Relator
R. Frendo

Abuso de direito Reenvio prejudicial Artigo 15.°, n.° 1 Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2016/679 Artigo 82.°, n.° 1 Direito de indemnização e responsabilidade Dano imaterial Caráter excessivo do pedido Artigo 12.°, n.° 5 Direito de acesso do titular aos dados pessoais que lhe digam respeito Direito do responsável pelo tratamento de recusar dar seguimento ao pedido de acesso Primeiro pedido de acesso Ação baseada numa violação do direito de acesso Perda de controlo sobre os dados pessoais


Sumário

Acórdão do Tribunal de Justiça (Quarta Secção) de 19 de março de 2026.
Brillen Rottler GmbH & Co. KG contra TC.
Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 12.°, n.° 5 — Artigo 15.°, n.° 1 — Direito de acesso do titular aos dados pessoais que lhe digam respeito — Direito do responsável pelo tratamento de recusar dar seguimento ao pedido de acesso — Caráter excessivo do pedido — Abuso de direito — Primeiro pedido de acesso — Direito de indemnização e responsabilidade — Artigo 82.°, n.° 1 — Ação baseada numa violação do direito de acesso — Dano imaterial — Perda de controlo sobre os dados pessoais.
Processo C-526/24.


Texto da decisão

Edição provisória

ACÓRDÃO DO TRIBUNAL DE JUSTIÇA (Quarta Secção)

19 de março de 2026 (*)

« Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 12.°, n.° 5 — Artigo 15.°, n.° 1 — Direito de acesso do titular aos dados pessoais que lhe digam respeito — Direito do responsável pelo tratamento de recusar dar seguimento ao pedido de acesso — Caráter excessivo do pedido — Abuso de direito — Primeiro pedido de acesso — Direito de indemnização e responsabilidade — Artigo 82.°, n.° 1 — Ação baseada numa violação do direito de acesso — Dano imaterial — Perda de controlo sobre os dados pessoais »

No processo C‑526/24,

que tem por objeto um pedido de decisão prejudicial apresentado, nos termos do artigo 267.° TFUE, pelo Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg, Alemanha), por Decisão de 31 de julho de 2024, que deu entrada no Tribunal de Justiça na mesma data, no processo

Brillen Rottler GmbH & Co. KG

contra

TC,

O TRIBUNAL DE JUSTIÇA (Quarta Secção),

composto por: I. Jarukaitis, presidente de secção, K. Lenaerts, presidente do Tribunal de Justiça, exercendo funções de juiz da Quarta Secção, M. Condinanzi, N. Jääskinen e R. Frendo (relatora), juízes,

advogado‑geral: M. Szpunar,

secretário: I. Illéssy, administrador,

vistos os autos e após a audiência de 5 de junho de 2025,

vistas as observações apresentadas:

– em representação de Brillen Rottler GmbH & Co. KG, por J. Tröber, Rechtsanwalt,

– em representação de TC, por P. Brandt, Rechtsanwalt,

– em representação da Comissão Europeia, por A. Bouchagiar, M. Heller e H. Kranenborg, na qualidade de agentes,

ouvidas as conclusões do advogado‑geral na audiência de 18 de setembro de 2025,

profere o presente

Acórdão

1 O pedido de decisão prejudicial tem por objeto a interpretação do artigo 4.°, pontos 2 e 7, do artigo 12.°, n.° 1, e do artigo 82.°, n.° 1, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).

2 Este pedido foi submetido no âmbito de um litígio que opõe a Brillen Rottler GmbH & Co. KG, uma empresa familiar de ótica, a TC, um particular, a respeito da recusa, por parte daquela empresa, de dar seguimento ao pedido de acesso aos dados pessoais de TC, apresentado por este ao abrigo do artigo 15.° do RGPD.

Quadro jurídico

3 Os considerandos 4, 10, 11, 63, 85, 141 e 146 do RGPD enunciam:

«(4) O tratamento dos dados pessoais deverá ser concebido para servir as pessoas. O direito à proteção de dados pessoais não é absoluto; deve ser considerado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais, em conformidade com o princípio da proporcionalidade. O presente regulamento respeita todos os direitos fundamentais e observa as liberdade e os princípios reconhecidos na [Carta dos direitos fundamentais da União Europeia (a seguir “Carta”)], consagrados nos Tratados, nomeadamente o respeito pela vida privada e familiar, pelo domicílio e pelas comunicações, a proteção dos dados pessoais, a liberdade de pensamento, de consciência e de religião, a liberdade de expressão e de informação, a liberdade de empresa, o direito à ação e a um tribunal imparcial, e a diversidade cultural, religiosa e linguística.

[...]

(10) A fim de assegurar um nível de proteção coerente e elevado das pessoas singulares e eliminar os obstáculos à circulação de dados pessoais na União, o nível de proteção dos direitos e liberdades das pessoas singulares relativamente ao tratamento desses dados deverá ser equivalente em todos os Estados‑Membros. É conveniente assegurar em toda a União a aplicação coerente e homogénea das regras de defesa dos direitos e das liberdades fundamentais das pessoas singulares no que diz respeito ao tratamento de dados pessoais. [...]

(11) A proteção eficaz dos dados pessoais na União exige o reforço e a especificação dos direitos dos titulares dos dados e as obrigações dos responsáveis pelo tratamento e pela definição do tratamento dos dados pessoais, bem como poderes equivalentes para controlar e assegurar a conformidade das regras de proteção dos dados pessoais e sanções equivalentes para as infrações nos Estados‑Membros.

[...]

(63) Os titulares de dados deverão ter o direito de aceder aos dados pessoais recolhidos que lhes digam respeito e de exercer esse direito com facilidade e a intervalos razoáveis, a fim de conhecer e verificar a tomar conhecimento do tratamento e verificar a sua licitude. [...]

(85) Se não forem adotadas medidas adequadas e oportunas, a violação de dados pessoais pode causar danos físicos, materiais ou imateriais às pessoas singulares, como a perda de controlo sobre os seus dados pessoais, a limitação dos seus direitos, a discriminação, o roubo ou usurpação da identidade, perdas financeiras, a inversão não autorizada da pseudonimização, danos para a reputação, a perda de confidencialidade de dados pessoais protegidos por sigilo profissional ou qualquer outra desvantagem económica ou social significativa das pessoas singulares. [...]

[...]

(141) Os titulares dos dados deverão ter direito a apresentar reclamação a uma única autoridade de controlo única, particularmente no Estado‑Membro da sua residência habitual, e direito a uma ação judicial efetiva, nos termos do artigo 47.° da Carta, se considerarem que os direitos que lhes são conferidos pelo presente regulamento foram violados [...]

[...]

(146) O responsável pelo tratamento [...] [deverá] reparar quaisquer danos de que alguém possa ser vítima em virtude de um tratamento que viole o presente regulamento responsável pelo tratamento. O responsável pelo tratamento [...] pode ser exonerado da responsabilidade se provar que o facto que causou o dano não lhe é de modo algum imputável. O conceito de dano deverá ser interpretado em sentido lato à luz da jurisprudência do Tribunal de Justiça, de uma forma que reflita plenamente os objetivos do presente regulamento. [...] Os titulares dos dados deverão ser integral e efetivamente indemnizados pelos danos que tenham sofrido. [...]»

4 Nos termos do artigo 4.° deste regulamento, sob a epígrafe «Definições»:

«Para efeitos do presente regulamento, entende‑se por:

[...]

2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;

[...]»

5 O artigo 12.° do referido regulamento, sob a epígrafe «Transparência das informações, das comunicações e das regras para exercício dos direitos dos titulares dos dados», prevê, nos n.os 1, 2 e 5:

«1. O responsável pelo tratamento toma as medidas adequadas para fornecer ao titular as informações a que se referem os artigos 13.° e 14.° e qualquer comunicação prevista nos artigos 15.° a 22.° e 34.° a respeito do tratamento [...].

2. O responsável pelo tratamento facilita o exercício dos direitos do titular dos dados nos termos dos artigos 15.° a 22.° [...]

[...]

5. As informações fornecidas nos termos dos artigos 13.° e 14.° e quaisquer comunicações e medidas tomadas nos termos dos artigos 15.° a 22.° e 34.° são fornecidas a título gratuito. Se os pedidos apresentados por um titular de dados forem manifestamente infundados ou excessivos, nomeadamente devido ao seu caráter repetitivo, o responsável pelo tratamento pode:

a) Exigir o pagamento de uma taxa razoável tendo em conta os custos administrativos do fornecimento das informações ou da comunicação, ou de tomada das medidas solicitadas; ou

b) Recusar‑se a dar seguimento ao pedido.

Cabe ao responsável pelo tratamento demonstrar o caráter manifestamente infundado ou excessivo do pedido.»

6 O artigo 15.° do mesmo regulamento, sob a epígrafe «Direito de acesso do titular dos dados», dispõe, no n.° 1:

«O titular dos dados tem o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento e, se for esse o caso, o direito de aceder aos seus dados pessoais e às seguintes informações:

[...]»

7 O artigo 26.° do RGPD, sob a epígrafe «Responsáveis conjuntos pelo tratamento», dispõe no n.° 1:

«Quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento, ambos são responsáveis conjuntos pelo tratamento. […]»

8 O artigo 30.° deste regulamento, sob a epígrafe «Registos das atividades de tratamento», prevê, no n.° 1:

«Cada responsável pelo tratamento e, sendo caso disso, o seu representante conserva um registo de todas as atividades de tratamento sob a sua responsabilidade. […]»

9 O artigo 57.° do referido regulamento, sob a epígrafe «Atribuições», dispõe, no n.° 4:

«1. Sem prejuízo de outras atribuições previstas nos termos do presente regulamento, cada autoridade de controlo, no território respetivo:

[...]

f) Trata as reclamações apresentadas por qualquer titular de dados, ou organismo, organização ou associação nos termos do artigo 80.°, e [investiga], na medida do necessário, o conteúdo da reclamação [...];

[...]

4. Quando os pedidos forem manifestamente infundados ou excessivos, particularmente devido ao seu caráter recorrente, a autoridade de controlo pode exigir o pagamento de uma taxa razoável tendo em conta os custos administrativos ou pode indeferi‑los. Cabe à autoridade de controlo demonstrar o caráter manifestamente infundado ou excessivo dos pedidos.»

10 O artigo 79.° do mesmo regulamento, sob a epígrafe «Direito à ação judicial contra um responsável pelo tratamento ou um subcontratante», prevê, no n.° 1:

«Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, nomeadamente o direito de apresentar reclamação a uma autoridade de controlo, nos termos do artigo 77.°, todos os titulares de dados têm direito à ação judicial se considerarem ter havido violação dos direitos que lhes assistem nos termos do presente regulamento, na sequência do tratamento dos seus dados pessoais efetuado em violação do referido regulamento.»

11 O artigo 82.° do RGPD, sob a epígrafe «Direito de indemnização e responsabilidade», dispõe nos n.os 1, 2 e 4:

«1. Qualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos.

2. Qualquer responsável pelo tratamento que esteja envolvido no tratamento é responsável pelos danos causados por um tratamento que viole o presente regulamento. [...]

[...]

4. Quando mais do que um responsável pelo tratamento ou subcontratante, ou um responsável pelo tratamento e um subcontratante, estejam envolvidos no mesmo tratamento e sejam, nos termos dos n.os 2 e 3, responsáveis por eventuais danos causados pelo tratamento, cada responsável pelo tratamento ou subcontratante é responsável pela totalidade dos danos, a fim de assegurar a efetiva indemnização do titular dos dados.»

Litígio no processo principal e questões prejudiciais

12 Em março de 2023, TC, uma pessoa singular residente na Áustria, subscreveu o boletim informativo da Brillen Rottler, uma empresa familiar de ótica com sede em Arnsberg (Alemanha), introduzindo os seus dados pessoais no formulário de inscrição disponível no sítio Internet dessa empresa e consentido no tratamento desses dados. Treze dias mais tarde, TC enviou à Brillen Rottler um pedido de acesso ao abrigo do artigo 15.° do RGPD.

13 A Brillen Rottler recusou o pedido de acesso dentro do prazo legal de um mês, considerando‑o abusivo, na aceção do artigo 12.°, n.° 5, primeiro parágrafo, segundo período, do RGPD. A Brillen Rottler intimou TC a renunciar definitivamente ao seu pedido.

14 Tendo este último mantido o seu pedido de acesso, acrescentando um pedido de indemnização no montante de 1 000 euros ao abrigo do artigo 82.° do RGPD, a Brillen Rottler intentou no Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg, Alemanha), que é o órgão jurisdicional de reenvio, uma ação destinada a obter a declaração de que TC não tem direito a nenhuma indemnização.

15 Em apoio do seu pedido, a Brillen Rottler alega que resulta de diversas reportagens, artigos de blogues e boletins de advogados que TC apresenta sistemática e abusivamente pedidos de acesso aos seus dados pessoais com o único objetivo de obter indemnizações por uma alegada violação, que provoca deliberadamente, dos direitos que lhe são conferidos pelo RGPD. O modus operandi de TC consiste, em primeiro lugar, em inscrever‑se num boletim informativo, em seguida apresentar um pedido de acesso e, por último, apresentar um pedido de indemnização.

16 TC sustenta perante o órgão jurisdicional de reenvio que o pedido de acesso que apresentou à Brillen Rottler é legítimo, que é a expressão do direito de acesso que lhe confere o artigo 15.° do RGPD e que aquela sociedade procura restringir ilicitamente os direitos que lhe são conferidos por este regulamento. Através de um pedido reconvencional, pede que a Brillen Rottler seja condenada a pagar‑lhe uma indemnização de, pelo menos, 1 000 euros a título de reparação do seu dano imaterial, sofrido a título da recusa desta sociedade de lhe dar acesso aos seus dados pessoais.

17 O órgão jurisdicional de reenvio interroga‑se, em primeiro lugar, sobre a questão de saber se um primeiro pedido de acesso apresentado pelo titular dos dados pode ser considerado um «pedido excessivo», na aceção do artigo 12.°, n.° 5, do RGPD e, assim, constituir um abuso de direito, e quais são as circunstâncias que permitem declarar esse caráter excessivo. O órgão jurisdicional de reenvio questiona‑se, em especial, sobre a questão de saber se, para recusar um pedido de acesso com base nesta disposição, um responsável pelo tratamento se pode basear em informações públicas que revelem a existência de numerosos pedidos de acesso e de indemnização apresentados por essa mesma pessoa a outros responsáveis pelo tratamento.

18 Em segundo lugar, esse órgão jurisdicional coloca a questão de saber se um pedido de acesso apresentado ao abrigo do artigo 15.°, n.° 1, do RGPD e/ou a resposta a esse pedido constituem um «tratamento», na aceção do artigo 4.°, ponto 2, deste regulamento.

19 Em terceiro lugar, o referido órgão jurisdicional tem dúvidas quanto aos critérios de identificação dos danos suscetíveis de indemnização ao abrigo do artigo 82.°, n.° 1, do RGPD e, em especial, quanto à questão de saber se, mesmo na falta de tratamento, este artigo confere esse direito apenas por força da violação do direito de acesso previsto no artigo 15.°, n.° 1, deste regulamento.

20 Nestas circunstâncias, o Amtsgericht Arnsberg (Tribunal de Primeira Instância de Arnsberg) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Deve o artigo 12.°, n.° 5, [primeiro parágrafo], segundo período, do [RGPD], ser interpretado no sentido de que um pedido de acesso excessivo por parte do titular dos dados não pode existir no momento do primeiro pedido dirigido ao responsável pelo tratamento?

2) Deve o artigo 12.°, n.° 5, [primeiro parágrafo], segundo período, do RGPD, ser interpretado no sentido de que o responsável pelo tratamento pode recusar um pedido de informação ao titular dos dados quando este pretenda utilizar o pedido de informação para intentar ações de indemnização contra o responsável pelo tratamento?

3) Deve o artigo 12.°, n.° 5, [primeiro parágrafo], segundo período, do RGPD, ser interpretado no sentido de que a informação acessível ao público sobre o titular dos dados que permite concluir que este último, num grande número de casos, intenta ações de indemnização contra responsáveis pelo tratamento em caso de violações da proteção de dados, pode justificar a recusa de acesso?

4) Deve o artigo 4.°, n.° 2, do RGPD, ser interpretado no sentido de que o pedido de acesso apresentado pelo titular dos dados ao responsável pelo tratamento, nos termos do artigo 15.°, n.° 1, do RGPD, e/ou a resposta ao mesmo constituem um tratamento na aceção [da primeira destas disposições]?

5) Deve o artigo 82.°, n.° 1, do RGPD, à luz do considerando 146, primeiro período, do RGPD, ser interpretado no sentido de que só são indemnizáveis os danos que sejam causados ou tenham sido causados ao titular dos dados em consequência de um tratamento? Significa isto que, para ter direito de receber uma indemnização, nos termos do artigo 82.°, n.° 1, do RGPD, caso o titular dos dados sofra um dano causal, deve necessariamente ter havido um tratamento dos dados pessoais do titular dos dados (supondo que o titular dos dados sofra um dano devido a esse tratamento) ?

6) Em caso de resposta afirmativa à quinta questão, Em caso de resposta afirmativa à quinta questão, tal tem como consequência que o titular dos dados, caso sofra um dano causal, não tem direito de receber uma indemnização ao abrigo do artigo 82.°, n.° 1, do RGPD, apenas devido à violação do seu direito de acesso previsto no artigo 15.°, n.° 1, do RGPD?

7) Deve o artigo 82.°, n.° 1, do RGPD, ser interpretado no sentido de que a exceção relativa ao abuso de direito invocada pelo responsável pelo tratamento contra um pedido de informação do titular dos dados não pode consistir, à luz do direito da União, no facto de o titular dos dados ter provocado o tratamento dos seus dados pessoais apenas ou, nomeadamente, para exigir uma indemnização?

8) Em caso de resposta negativa à quinta e à sexta questões, a perda de controlo e/ou incerteza sobre o tratamento dos dados pessoais do titular dos dados em consequência de uma violação do artigo 15.°, n.° 1, do RGPD, constitui, por si só, um dano [imaterial] sofrido pelo titular dos dados, na aceção do artigo 82.°, n.° 1, do RGPD, ou é necessária uma restrição adicional (objetiva ou subjetiva) e/ou um prejuízo (tangível) para o titular dos dados?»

Quanto às questões prejudiciais

Quanto às questões primeira a terceira e sétima

21 Com as questões primeira a terceira e sétima, que importa apreciar em conjunto e em primeiro lugar, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 12.°, n.° 5, do RGPD deve ser interpretado no sentido de que um primeiro pedido de acesso aos seus dados pessoais apresentado pelo titular dos dados ao responsável pelo tratamento ao abrigo do artigo 15.° deste regulamento pode ser considerado «excessivo», na aceção deste artigo 12.°, n.° 5, e, se assim for, quais são as circunstâncias que permitem, sendo caso disso, declarar esse caráter excessivo.

22 A este respeito, o artigo 15.°, n.° 1, do RGPD garante ao titular dos dados o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito são ou não objeto de tratamento e, se for esse o caso, o direito de aceder a esses dados e às informações correspondentes [v., neste sentido, Acórdão de 26 de outubro de 2023, FT (Cópias do registo clínico), C‑307/22, EU:C:2023:811, n.° 31].

23 Por outro lado, o artigo 12.°, n.° 5, do RGPD estabelece o princípio segundo o qual o exercício desse direito de acesso não implica nenhuma despesa para o titular dos dados. Além disso, esta disposição contempla duas razões pelas quais um responsável pelo tratamento pode ou faturar uma taxa razoável tendo em conta os custos administrativos ou recusar‑se a dar seguimento a um pedido. Estas razões respeitam a casos de abuso de direito, em que os pedidos do titular dos dados são «manifestamente infundados» ou «excessivos», nomeadamente devido ao seu caráter repetitivo [Acórdão de 26 de outubro de 2023, FT (Cópias do registo clínico), C‑307/22, EU:C:2023:811, n.° 31].

24 No que diz respeito, primeiro, à questão de saber se um primeiro pedido de acesso apresentado pelo titular dos dados ao responsável pelo tratamento ao abrigo do artigo 15.° do RGPD pode ser considerado «excessivo», há que salientar que, uma vez que o conceito de «pedidos excessivos» não está definido neste regulamento, importa, em conformidade com jurisprudência constante, para o interpretar, ter em conta não só os termos do artigo 12.°, n.° 5, do referido regulamento de acordo com o seu sentido habitual na linguagem corrente, mas também o contexto desta disposição e os objetivos prosseguidos pela regulamentação de que faz parte [v. Acórdãos de 17 de novembro de 1983, Merck, 292/82, EU:C:1983:335, n.° 12, e de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 24 e jurisprudência aí referida].

25 A este respeito, no que se refere à redação deste artigo 12.°, n.° 5, e, em especial, ao sentido habitual do conceito de «pedidos excessivos» na linguagem corrente, o adjetivo «excessivo» designa algo que excede o que é considerado normal ou razoável, ou que ultrapassa o que é desejável ou permitido [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 43]. O simples emprego deste adjetivo, que se refere a características tanto qualitativas como quantitativas, não permite, portanto, excluir que um primeiro pedido de acesso seja excessivo.

26 Além disso, resulta indubitavelmente da redação do artigo 12.°, n.° 5, primeiro parágrafo, do RGPD que os pedidos podem ser excessivos «nomeadamente devido ao seu caráter repetitivo». A multiplicação dos pedidos apresentados por um titular de dados pessoais pode, portanto, ser um indício do seu caráter excessivo [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 57]. No entanto, como o advogado‑geral referiu, em substância, no n.° 28 das suas conclusões, uma vez que o caráter repetitivo só é mencionado nesta disposição a título indicativo, a qualificação de um pedido de acesso de «excessivo» não implica que esse pedido se insira necessariamente no contexto da apresentação de vários pedidos pelo mesmo titular de dados.

27 Por conseguinte, não se pode excluir, à luz de uma interpretação literal do artigo 12.°, n.° 5, do RGPD, que um primeiro pedido de acesso possa ser considerado «excessivo», na aceção desta disposição.

28 Esta conclusão é corroborada pelo contexto em que se insere o artigo 12.°, n.° 5, primeiro parágrafo, segundo período, do RGPD. A este respeito, importa recordar que este artigo 12.°, que figura no capítulo III deste regulamento, que estabelece os direitos do titular dos dados, enuncia obrigações gerais que incumbem ao responsável pelo tratamento no que diz respeito à transparência das informações e comunicações, bem como as regras para o exercício dos direitos dos titulares dos dados. Por força do n.° 2, primeiro período, do referido artigo 12.°, o responsável pelo tratamento deve facilitar o exercício dos direitos do titular dos dados ao abrigo, nomeadamente, do artigo 15.° do referido regulamento, que completa o quadro de transparência estabelecido pelo mesmo regulamento, ao conceder ao titular dos dados um direito de acesso aos seus dados pessoais [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.os 45 e 46].

29 Por conseguinte, ao prever a possibilidade de os responsáveis pelo tratamento, quando confrontados com pedidos manifestamente infundados ou excessivos, exigirem o pagamento de uma taxa razoável tendo em conta os custos administrativos ou os indeferirem, este artigo 12.°, n.° 5, institui uma exceção à obrigação de facilitar, nomeadamente, o direito de acesso, que deve ser interpretado de forma estrita [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 33].

30 No entanto, resulta da jurisprudência do Tribunal de Justiça relativa à interpretação do conceito de «pedidos excessivos» que figura no artigo 57.°, n.° 4, do RGPD, que é transponível para o presente processo, uma vez que esta disposição está redigida em termos em substância análogos aos do artigo 12.°, n.° 5, deste regulamento e prossegue o mesmo objetivo que este último artigo, que este constitui uma expressão do princípio geral de direito da União nos termos do qual os litigantes não podem invocar de maneira fraudulenta ou abusiva as normas do direito da União [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 49]. Com efeito, a aplicação da legislação da União não pode ser alargada a ponto de abranger as operações realizadas com um fim abusivo (v., neste sentido, Acórdão de 19 de setembro de 2024, Matmut, C‑236/23, EU:C:2024:761, n.° 52 e jurisprudência aí referida).

31 Assim, o número de pedidos de acesso apresentados pelo titular dos dados ao responsável pelo tratamento não determina, por si só, o direito deste último de recorrer à faculdade de não dar seguimento a um pedido, prevista pelo artigo 12.°, n.° 5, do RGPD, pelo que esse responsável pelo tratamento pode recorrer a essa faculdade mesmo no caso de um primeiro pedido de acesso, quando demonstre, perante o conjunto das circunstâncias pertinentes de cada caso, a existência de uma intenção abusiva por parte desse titular de dados [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.° 50].

32 Esta interpretação contextual está em conformidade com os objetivos prosseguidos pelo RGPD. A este respeito, importa salientar que este regulamento tem por finalidade, como indicam os seus considerandos 10 e 11, assegurar um nível de proteção coerente e elevado das pessoas singulares na União e o reforço e a especificação dos direitos dos titulares dos dados. Assim, as obrigações do responsável pelo tratamento previstas no artigo 12.° do referido regulamento, relativas, nomeadamente, à comunicação nos termos do artigo 15.° deste mesmo regulamento, são concebidas como um mecanismo capaz de salvaguardar de maneira eficaz os direitos e interesses dos titulares dos dados [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.os 38 e 39 e jurisprudência aí referida].

33 No entanto, o direito à proteção de dados pessoais não é absoluto, uma vez que deve ser considerado em relação à sua função na sociedade e ser equilibrado com outros direitos fundamentais, em conformidade com o princípio da proporcionalidade. Além disso, o Tribunal de Justiça já sublinhou que os mecanismos que permitem encontrar um justo equilíbrio entre os diferentes direitos e interesses em causa estão inscritos no próprio RGPD (Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, n.° 54 e jurisprudência aí referida).

34 Por conseguinte, para assegurar a aplicação desse justo equilíbrio através desta exceção, bem como o seu efeito útil, o critério pertinente quanto à declaração de uma conduta abusiva é o caráter excessivo do pedido de acesso avaliado do ponto de vista qualitativo, em conformidade com o n.° 26 do presente acórdão, que não pode depender apenas do número de pedidos de acesso apresentados pelo titular dos dados e, portanto, do facto de se tratar de um primeiro pedido proveniente deste último.

35 Daqui resulta que um primeiro pedido de acesso ao responsável pelo tratamento ao abrigo do artigo 15.° do RGPD pode ser considerado «excessivo», na aceção do artigo 12.°, n.° 5, deste regulamento. No entanto, uma vez que o conceito de «pedidos excessivos» deve ser interpretado de forma estrita, como resulta do n.° 29 do presente acórdão, um responsável pelo tratamento só pode invocar esse caráter excessivo a título excecional e, como o advogado‑geral indicou no n.° 34 das suas conclusões, os critérios para qualificar de «excessivo» um primeiro pedido de acesso devem ser elevados. Importa também sublinhar que resulta expressamente do artigo 12.°, n.° 5, segundo parágrafo, do RGPD que incumbe ao responsável pelo tratamento demonstrar esse caráter excessivo.

36 Segundo, no que diz respeito às circunstâncias em que o primeiro pedido de acesso do titular dos dados pode ser qualificado de «excessivo» na aceção do artigo 12.°, n.° 5, do RGPD e constituir, portanto, um abuso de direito na aceção da jurisprudência referida nos n.os 23 e 30 do presente acórdão, há que salientar que a prova de uma prática abusiva requer, por um lado, um conjunto de circunstâncias objetivas das quais resulte que, apesar do preenchimento formal dos requisitos previstos na regulamentação da União, o objetivo prosseguido por essa regulamentação não foi alcançado e, por outro, um elemento subjetivo que consiste na vontade de obter uma vantagem resultante da regulamentação da União, através da criação artificial dos requisitos exigidos para a sua obtenção. Tal qualificação exige, além disso, a tomada em consideração de todos os factos e circunstâncias do caso concreto (v., neste sentido, Acórdão de 21 de dezembro de 2023, BMW Bank e o., C‑38/21, C‑47/21 e C‑232/21, EU:C:2023:1014, n.os 285 e 286 e jurisprudência aí referida).

37 No que diz respeito, em primeiro lugar, ao elemento objetivo de uma prática abusiva, é de salientar que o artigo 15.° do RGPD, lido à luz do seu considerando 63, visa conferir ao titular dos dados o direito de aceder aos dados pessoais que foram recolhidos a seu respeito e de exercer esse direito com facilidade e a intervalos razoáveis, a fim de, nomeadamente, tomar conhecimento do tratamento desses dados e verificar a sua licitude para assim poder exercer, se for caso disso, o seu direito à retificação, o seu direito ao apagamento, o seu direito à limitação do tratamento, bem como o seu direito de oposição e o seu direito de recurso quando sofra um prejuízo [v., neste sentido, Acórdão de 12 de janeiro de 2023, Österreichische Post [(Informações relativas aos destinatários de dados pessoais), C‑154/21, EU:C:2023:3, n.os 37 e 38].

38 No caso, como resulta dos autos de que dispõe o Tribunal de Justiça, TC apresentou o pedido de acesso em causa no processo principal depois de se ter inscrito no boletim informativo da Brillen Rottler e de ter comunicado a esta última, aquando dessa inscrição, determinados dados pessoais, pelo que esse pedido de acesso poderia constituir, no plano formal, uma aplicação do direito de acesso de TC para alcançar o objetivo desta legislação.

39 No entanto, à luz da jurisprudência referida no n.° 36 do presente acórdão, o respeito formal dos requisitos de aplicação do artigo 15.° do RGPD não permite, por si só, excluir o caráter «excessivo» de um pedido de acesso e, portanto, a existência de um abuso de direito.

40 A este respeito, no que se refere, em segundo lugar, ao elemento subjetivo de uma prática abusiva, importa referir que, para poder qualificar um pedido de acesso de «excessivo», na aceção do artigo 12.°, n.° 5, do RGPD, o responsável pelo tratamento deve demonstrar, perante o conjunto das circunstâncias pertinentes de cada caso, a existência de uma intenção abusiva por parte do titular dos dados, podendo essa intenção ser declarada quando esse titular apresenta esse pedido para finalidade diferente da de tomar conhecimento do tratamento desses dados e verificar a sua licitude, a fim de poder, em seguida, obter uma proteção dos direitos que lhe são conferidos por este regulamento [v., neste sentido, Acórdão de 9 de janeiro de 2025, Österreichische Datenschutzbehörde (Pedidos excessivos), C‑416/23, EU:C:2025:3, n.os 50 e 56].

41 Assim, no caso, tendo em conta, nomeadamente, o que resulta do n.° 35 do presente acórdão, incumbe ao responsável pelo tratamento demonstrar de forma inequívoca que o titular dos dados não apresentou um pedido de acesso ao abrigo do artigo 15.° do RGPD para tomar conhecimento desse tratamento, mas para preencher artificialmente os requisitos exigidos para a obtenção de uma indemnização por parte do referido responsável pelo tratamento.

42 A este respeito, há que ter em conta todas as circunstâncias do caso, nomeadamente o facto de o titular dos dados ter fornecido dados pessoais sem a isso estar obrigado, a finalidade do fornecimento desses dados, o tempo decorrido entre este e o pedido de acesso, bem como a conduta desse titular.

43 No contexto do litígio que lhe foi submetido, o órgão jurisdicional de reenvio interroga‑se sobre a possibilidade de ter em conta, para efeitos da avaliação da existência de um abuso de direito, as informações públicas que apontam para a apresentação sistemática, por parte de TC, de pedidos de acesso aos seus dados pessoais e de pedidos de indemnização junto de diferentes responsáveis pelo tratamento segundo um modus operandi comparável ao utilizado no presente caso. A este respeito, importa salientar que este elemento pode, sem dúvida, ser tido em conta para determinar as intenções abusivas do titular dos dados, desde que seja confirmado por outros elementos pertinentes.

44 Assim, no caso, incumbe ao órgão jurisdicional de reenvio verificar se, tendo em conta todas as circunstâncias relevantes, a Brillen Rottler demonstrou a existência de uma intenção abusiva por parte de TC no que se refere à apresentação do pedido de acesso em causa.

45 Em face do exposto, há que responder às questões primeira a terceira e sétima que o artigo 12.°, n.° 5, do RGPD deve ser interpretado no sentido de que um primeiro pedido de acesso aos dados pessoais apresentado pelo titular dos dados ao responsável pelo tratamento ao abrigo do artigo 15.° deste regulamento pode ser considerado «excessivo», na aceção deste artigo 12.°, n.° 5, quando esse responsável pelo tratamento demonstre, à luz de todas as circunstâncias relevantes do caso, que, pese embora o respeito formal dos requisitos previstos nestas disposições, esse pedido não foi apresentado pelo titular dos dados para tomar conhecimento do tratamento desses dados e verificar a sua licitude, a fim de poder, em seguida, obter uma proteção dos direitos que lhe são conferidos pelo referido regulamento, mas com uma intenção abusiva, como o preenchimento artificial dos requisitos exigidos para a obtenção de uma vantagem resultante deste mesmo regulamento. O facto de, segundo informações disponíveis publicamente, o titular dos dados ter apresentado vários pedidos de acesso aos seus dados pessoais, seguidos de pedidos de indemnização, junto dos diferentes responsáveis pelo tratamento, pode ser tido em consideração para apurar a existência dessa intenção abusiva.

Quanto às questões quinta e sexta

46 Com as questões quinta e sexta, que importa apreciar em conjunto e em segundo lugar, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que confere ao titular dos dados direito a uma indemnização pelo dano resultante de uma violação do direito de acesso previsto no artigo 15.°, n.° 1, deste regulamento.

47 Como recordado no n.° 24 do presente acórdão, em conformidade com jurisprudência constante, para interpretar uma disposição do direito da União, há que ter em conta não só os seus termos mas também o seu contexto e os objetivos que prossegue.

48 Resulta da redação do artigo 82.°, n.° 1, do RGPD que qualquer pessoa que tenha sofrido danos materiais ou imateriais «devido a uma violação [deste] regulamento» tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos. Não se pode deixar de observar que esta disposição não contém nenhuma referência ao «tratamento», pelo que este direito a indemnização não pode ser limitado aos danos resultantes de um tratamento de dados pessoais.

49 Esta conclusão é corroborada, primeiro, pela análise contextual da referida disposição, lida à luz do considerando 141 do RGPD, que prevê que todos os titulares dos dados deverão ter direito a uma ação judicial efetiva nos termos do artigo 47.° da Carta «se considerarem que os direitos que lhes são conferidos pelo [referido] regulamento foram violados». Com efeito, o artigo 82.°, n.° 1, do RGPD figura no capítulo VIII deste regulamento, que regula as vias de recurso, as regras em matéria de responsabilidade e as sanções que permitem proteger esses direitos. Ora, estes direitos englobam tanto o direito do titular dos dados à informação, previsto no artigo 12.° do referido regulamento, como o seu direito de acesso ao abrigo do artigo 15.°, n.° 1, do mesmo regulamento, pelo que devem estar protegidos pelo artigo 82.° deste último, que deve, portanto, ser interpretado no sentido de que se aplica também aos danos resultantes das violações destes artigos 12.° e 15.°

50 Tal interpretação não é posta em causa pelo facto de, por um lado, resultar do considerando 146 do RGPD que o responsável pelo tratamento deve reparar quaisquer danos de que alguém possa ser vítima «em virtude de um tratamento» que viole este regulamento e, por outro lado, o artigo 82.° do referido regulamento mencionar, nos n.os 2 e 4, os «danos causados pelo tratamento».

51 Com efeito, como a Comissão alega, em substância, nas suas observações escritas, em caso de violação dos direitos previstos nas disposições do capítulo III do RGPD, nomeadamente os direitos de acesso aos dados e de retificação, bem como os direitos ao apagamento, à limitação do tratamento e à portabilidade, a alegada violação não é suscetível de decorrer de um tratamento efetivo dos dados pessoais enquanto tal, mas antes da recusa em dar seguimento ao pedido do titular dos dados quanto ao exercício desses direitos. Por conseguinte, subordinar o direito de indemnização ao abrigo do artigo 82.°, n.° 1, do RGPD à existência de danos resultantes de um tratamento enquanto tal teria por efeito excluir tais situações do âmbito de aplicação desta disposição e, assim, prejudicar o seu efeito útil.

52 Por outro lado, o Tribunal de Justiça já declarou que a violação dos artigos 26.° e 30.° do RGPD pelo responsável pelo tratamento, relativos, o primeiro, à celebração de um acordo que determina as funções respetivas dos responsáveis pelo tratamento e as suas relações com os titulares dos dados e, o segundo, à manutenção de um registo das atividades de tratamento, não constitui um «tratamento ilícito», que confere ao titular dos dados um direito ao apagamento ou à limitação do tratamento. Por conseguinte, essa violação deve ser sanada através do recurso a outras medidas previstas no RGPD, nomeadamente a indemnização pelo dano eventualmente causado pelo responsável pelo tratamento, nos termos do seu artigo 82.° [v., neste sentido, Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais), C‑60/22, EU:C:2023:373, n.os 66 e 67].

53 A conclusão que figura no n.° 48 do presente acórdão é corroborada, segundo, pela interpretação teleológica do artigo 82.°, n.° 1, do RGPD, uma vez que este artigo visa assegurar a execução dos objetivos deste regulamento, entre os quais, nomeadamente, o objetivo de reforçar os direitos dos titulares dos dados e as obrigações dos responsáveis pelo tratamento e pela definição do tratamento dos dados pessoais, enunciado no considerando 11 do referido regulamento. Ora, como o advogado‑geral indicou, em substância, no n.° 72 das suas conclusões, esses direitos, entre os quais figura precisamente o direito de acesso referido pelo órgão jurisdicional de reenvio, ficariam significativamente enfraquecidos se aquele artigo 82.°, n.° 1, devesse ser interpretado no sentido de que se limita apenas aos danos resultantes de atos ilícitos que impliquem um tratamento de dados.

54 Daqui resulta que, mesmo perante uma violação do RGPD que não implique, enquanto tal, um tratamento de dados, o titular dos dados pode invocar o direito a indemnização previsto no artigo 82.° deste regulamento.

55 Em face do exposto, há que responder às questões quinta e sexta que o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que confere ao titular dos dados direito a uma indemnização pelo dano resultante de uma violação do direito de acesso previsto no artigo 15.°, n.° 1, deste regulamento.

Quanto à questão quarta

56 Tendo em conta a resposta dada às questões prejudiciais quinta e sexta, não há que responder à questão quarta.

Quanto à questão oitava

57 Com a sua oitava questão, que importa apreciar em terceiro e último lugar, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que o dano imaterial sofrido pelo titular dos dados abrange a perda de controlo sobre os seus dados pessoais ou a sua incerteza quanto à questão de saber se os seus dados foram objeto de tratamento.

58 Uma vez que o RGPD não remete para o direito dos Estados‑Membros no que se refere ao sentido e ao alcance dos termos que figuram na referida disposição, em especial no que diz respeito aos conceitos de «danos materiais ou imateriais» e de «indemnização [...] pelos danos sofridos», estes termos devem ser considerados, para efeitos da aplicação deste regulamento, conceitos autónomos do direito da União, que devem ser interpretados de modo uniforme em todos os Estados‑Membros [v., neste sentido, Acórdãos de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais), C‑300/21, EU:C:2023:370, n.° 30, e de 4 de setembro de 2025, Quirin Privatbank, C‑655/23, EU:C:2025:655, n.° 55 e jurisprudência aí referida].

59 A este respeito, convém recordar que não se pode considerar que qualquer «violação» das disposições do RGPD, por si só, confira o direito a uma indemnização ao titular dos dados. Com efeito, o artigo 82.°, n.° 1, do RGPD estabelece que «[q]ualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos». Resulta claramente da redação desta disposição que a existência de um «dano» ou de um «[prejuízo]» que foi «sofrido» constitui um dos requisitos do direito de indemnização previsto na referida disposição, tal como a existência de uma violação do RGPD e de um nexo de causalidade entre esse dano e essa violação, sendo estes três requisitos cumulativos [v., neste sentido, Acórdãos de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais), C‑300/21, EU:C:2023:370, n.os 31 a 33, e de 4 de setembro de 2025, Quirin Privatbank, C‑655/23, EU:C:2025:655, n.° 56 e jurisprudência aí referida].

60 Assim, a pessoa que pede uma indemnização por dano imaterial ao abrigo desta disposição é obrigada a demonstrar não só a violação de disposições do mesmo regulamento mas também que essa violação lhe causou esse dano. Por conseguinte, tal dano não pode ser presumido apenas devido à ocorrência da referida violação (Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata, C‑200/23, EU:C:2024:827, n.° 141 e jurisprudência aí referida).

61 Em especial, resulta da lista ilustrativa dos «danos» suscetíveis de ser sofridos pelos titulares dos dados que figura no considerando 85, primeiro período, do RGPD que o legislador da União pretendeu incluir neste conceito, nomeadamente, a simples «perda de controlo» sobre os seus próprios dados pessoais, na sequência de uma violação deste regulamento, ainda que não tenha havido uma utilização efetivamente abusiva dos dados em causa (Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata, C‑200/23, EU:C:2024:827, n.° 145 e jurisprudência aí referida).

62 O Tribunal de Justiça considerou também que o conceito de «dano imaterial» não pode estar circunscrito apenas aos danos de uma determinada gravidade. Em especial, uma legislação nacional ou uma prática nacional não pode validamente fixar um «limiar mínimo» para caracterizar um dano imaterial que teve origem numa violação do RGPD. No entanto, o titular dos dados é obrigado a demonstrar, por um lado, que sofreu efetivamente esse dano, por mínimo que seja, e, por outro, que as consequências dessa violação que alega ter sofrido constituem um dano distinto da simples violação das disposições deste regulamento (v., neste sentido, Acórdão de 14 de dezembro de 2023, Gemeinde Ummendorf, C‑456/22, EU:C:2023:988, n.os 22 e 23).

63 Assim, a simples alegação, por parte do titular dos dados, de um receio causado por uma perda de controlo sobre os seus dados pessoais não pode dar lugar a indemnização ao abrigo do artigo 82.°, n.° 1, do RGPD [v., neste sentido, Acórdão de 20 de junho de 2024, PS (Endereço errado), C‑590/22, EU:C:2024:536, n.os 33 e 35]. Em especial, quando uma pessoa que pede uma indemnização com fundamento nesta disposição invoca o receio de uma utilização abusiva dos seus dados pessoais no futuro devido à existência de uma violação deste regulamento, o tribunal nacional da causa deve verificar se esse receio pode ser considerado fundado, nas circunstâncias específicas em causa e em relação à pessoa em questão (v., neste sentido, Acórdão de 4 de outubro de 2024, Agentsia po vpisvaniyata, C‑200/23, EU:C:2024:827, n.° 143 e jurisprudência aí referida).

64 As considerações expostas nos n.os 59 a 63 do presente acórdão são também aplicáveis numa situação em que o titular dos dados considera que existe uma incerteza quanto à questão de saber se os seus dados pessoais foram objeto de tratamento.

65 Para dar uma resposta útil ao órgão jurisdicional de reenvio, é ainda necessário referir que o nexo de causalidade entre a alegada violação e o alegado dano pode ser quebrado pela conduta titular dos dados, desde que essa conduta seja a causa determinante do dano. Esse ato pode consistir, nomeadamente, numa decisão da pessoa lesada, desde que, no entanto, essa decisão não seja imposta [v., por analogia, Acórdão de 18 de dezembro de 2025, WS e o./Frontex (Operações conjuntas de regresso), C‑679/23 P, EU:C:2025:976, n.os 151 e 152 e jurisprudência aí referida].

66 Além disso, resulta da jurisprudência recordada no n.° 59 do presente acórdão que a existência de um nexo de causalidade entre a alegada violação do RGPD e o dano alegadamente sofrido pelo titular dos dados é condição sine qua non de um direito de indemnização ao abrigo do artigo 82.°, n.° 1, deste regulamento. Por conseguinte, não pode ser concedida ao titular dos dados, ao abrigo desta disposição, uma indemnização pelos danos alegadamente sofridos devido à perda de controlo sobre os seus dados pessoais ou à sua incerteza quanto à existência do seu tratamento, quando o nexo de causalidade é quebrado devido à conduta desta pessoa, uma vez que essa perda de controlo ou essa incerteza foram causadas pela decisão da referida pessoa de submeter esses dados ao responsável pelo tratamento com o objetivo de criar artificialmente os requisitos exigidos para efeitos da aplicação da referida disposição.

67 Em face do exposto, há que responder à oitava questão que o artigo 82.°, n.° 1, do RGPD deve ser interpretado no sentido de que o dano imaterial sofrido pelo titular dos dados abrange a perda de controlo sobre os seus dados pessoais ou a sua incerteza quanto à questão de saber se os seus dados foram objeto de tratamento, desde que se demonstre, nomeadamente, que esse titular dos dados sofreu efetivamente esse dano e que a sua conduta não constituiu a causa determinante desse dano.

Quanto às despesas

68 Revestindo o processo, quanto às partes na causa principal, a natureza de incidente suscitado perante o órgão jurisdicional de reenvio, compete a este decidir quanto às despesas. As despesas efetuadas pelas outras partes para a apresentação de observações ao Tribunal de Justiça não são reembolsáveis.

Pelos fundamentos expostos, o Tribunal de Justiça (Quarta Secção) declara:

1) O artigo 12.°, n.° 5, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),

deve ser interpretado no sentido de que:

um primeiro pedido de acesso aos dados pessoais apresentado pelo titular dos dados ao responsável pelo tratamento ao abrigo do artigo 15.° deste regulamento pode ser considerado «excessivo», na aceção deste artigo 12.°, n.° 5, quando esse responsável pelo tratamento demonstre, à luz de todas as circunstâncias relevantes do caso, que, pese embora o respeito formal dos requisitos previstos nestas disposições, esse pedido não foi apresentado pelo titular dos dados para tomar conhecimento do tratamento desses dados e verificar a sua licitude, a fim de poder, em seguida, obter uma proteção dos direitos que lhe são conferidos pelo referido regulamento, mas com uma intenção abusiva, como o preenchimento artificial dos requisitos exigidos para a obtenção de uma vantagem resultante deste mesmo regulamento. O facto de, segundo informações disponíveis publicamente, o titular dos dados ter apresentado vários pedidos de acesso aos seus dados pessoais, seguidos de pedidos de indemnização, junto dos diferentes responsáveis pelo tratamento, pode ser tido em consideração para apurar a existência dessa intenção abusiva.

2) O artigo 82.°, n.° 1, do Regulamento 2016/679

deve ser interpretado no sentido de que:

confere ao titular dos dados direito a uma indemnização pelo dano resultante de uma violação do direito de acesso previsto no artigo 15.°, n.° 1, deste regulamento.

3) O artigo 82.°, n.° 1, do Regulamento 2016/679

deve ser interpretado no sentido de que:

o dano imaterial sofrido pelo titular dos dados abrange a perda de controlo sobre os seus dados pessoais ou a sua incerteza quanto à questão de saber se os seus dados foram objeto de tratamento, desde que se demonstre, nomeadamente, que esse titular dos dados sofreu efetivamente esse dano e que a sua conduta não constituiu a causa determinante desse dano.

Assinaturas

* Língua do processo: alemão.