Avaliação Reenvio prejudicial Direito à indemnização Regulamento (UE) 2016/679 Artigo 6.°, n.° 1 Artigo 18.° Artigo 17.° Proteção de dados pessoais Artigo 5.°, n.° 1, alínea a) Artigo 82.°, n.° 1 Dano imaterial Artigo 79.°, n.° 1 Direito de exigir a não repetição do tratamento ilícito
Sumário
Conclusões do advogado-geral Campos Sánchez-Bordona apresentadas em 20 de março de 2025.
Texto da decisão
Edição provisória
CONCLUSÕES DO ADVOGADO‑GERAL
MANUEL CAMPOS SÁNCHEZ‑BORDONA
apresentadas em 20 de março de 2025 (1)
Processo C‑655/23
IP
contra
Quirin Privatbank AG
[pedido de decisão prejudicial apresentado pelo Bundesgerichtshof (Supremo Tribunal de Justiça Federal, Alemanha)]
« Reenvio prejudicial — Proteção de dados pessoais — Regulamento (UE) 2016/679 — Artigo 5.°, n.° 1, alínea a) — Artigo 6.°, n.° 1 — Artigo 17.° — Artigo 18.° — Artigo 79.°, n.° 1 — Artigo 82.°, n.° 1 — Direito de exigir a não repetição do tratamento ilícito — Direito a indemnização — Dano imaterial — Avaliação »
1. O litígio que dá origem ao presente pedido de decisão prejudicial prende‑se, no essencial, com a questão de saber se um particular tem o direito de exigir que o responsável pelo tratamento dos seus dados pessoais se abstenha, no futuro, de adotar comportamentos contrários às disposições do Regulamento (UE) 2016/679 (2). Pede‑se ainda que o responsável pelo tratamento seja condenado no pagamento de uma indemnização por danos imateriais resultantes da violação, já cometida, do RGPD.
2. O Tribunal de Justiça pronunciou‑se sobre a interpretação do RGPD no que diz respeito à indemnização dos danos (3), e também em relação às ações inibitórias em matéria de tratamento ilícito de dados pessoais (4). No entanto, ainda não abordou alguns dos problemas específicos suscitados pelo presente pedido de decisão prejudicial.
I. Quadro jurídico
A. Direito da União. RGPD
3. O artigo 4.° («Definições») prevê:
«Para efeitos do presente regulamento, entende‑se por:
[…]
2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como […] a limitação, o apagamento ou a destruição;
3) “Limitação do tratamento”, a inserção de uma marca nos dados pessoais conservados com o objetivo de limitar o seu tratamento no futuro;
[…]»
4. O artigo 5.° («Princípios relativos ao tratamento de dados pessoais») dispõe:
«1. Os dados pessoais são:
a) Objeto de um tratamento lícito, leal e transparente em relação ao titular dos dados (“licitude, lealdade e transparência”);
[…]
2. O responsável pelo tratamento é responsável pelo cumprimento do disposto no n.° 1 e tem de poder comprová‑lo (“responsabilidade”)».
5. O artigo 6.° («Licitude do tratamento») estabelece no n.° 1:
«O tratamento só é lícito se e na medida em que se verifique pelo menos uma das seguintes situações:
a) O titular dos dados tiver dado o seu consentimento para o tratamento dos seus dados pessoais para uma ou mais finalidades específicas;
[…]»
6. Nos termos do artigo 17.° [«Direito ao apagamento de dados (“direito a ser esquecido”)»]:
«1. O titular tem o direito de obter do responsável pelo tratamento o apagamento dos seus dados pessoais, sem demora injustificada, e este tem a obrigação de apagar os dados pessoais, sem demora injustificada, quando se aplique um dos seguintes motivos:
[…]
d) Os dados pessoais foram tratados ilicitamente;
[…]»
7. O artigo 18.° («Direito à limitação do tratamento») prevê que:
«1. O titular dos dados tem o direito de obter do responsável pelo tratamento a limitação do tratamento, se se aplicar uma das seguintes situações:
[…]
b) O tratamento for ilícito e o titular dos dados se opuser ao apagamento dos dados pessoais e solicitar, em contrapartida, a limitação da sua utilização;
[…]»
8. O artigo 79.° («Direito à ação judicial contra um responsável pelo tratamento ou um subcontratante») dispõe no seu n.° 1:
«Sem prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, nomeadamente o direito de apresentar reclamação a uma autoridade de controlo, nos termos do artigo 77.°, todos os titulares de dados têm direito à ação judicial se considerarem ter havido violação dos direitos que lhes assistem nos termos do presente regulamento, na sequência do tratamento dos seus dados pessoais efetuado em violação do referido regulamento».
9. O artigo 82.° («Direito de indemnização e responsabilidade») prevê no n.° 1:
«Qualquer pessoa que tenha sofrido danos materiais ou imateriais devido a uma violação do presente regulamento tem direito a receber uma indemnização do responsável pelo tratamento ou do subcontratante pelos danos sofridos».
10. O artigo 84.° («Sanções»), n.° 1, tem a seguinte redação:
«Os Estados‑Membros estabelecem as regras relativas às outras sanções aplicáveis em caso de violação do disposto no presente regulamento, nomeadamente às violações que não são sujeitas a coimas nos termos do artigo [83.°], e tomam todas as medidas necessárias para garantir a sua aplicação. As sanções previstas devem ser efetivas, proporcionadas e dissuasivas».
B. Direito alemão. Bürgerliches Gesetzbuch (5)
11. O § 823 («Obrigação de indemnização») estipula:
«1) Quem, agindo com dolo ou negligência, lesar de maneira ilícita a vida, a integridade física, a saúde, a liberdade, a propriedade ou qualquer outro direito de outrem, fica sujeito à obrigação de o indemnizar pelos danos daí resultantes.
2) Igual obrigação é imposta a quem viole uma lei destinada à proteção de outrem. Se, pelo conteúdo da lei, também for possível violar esta lei sem culpa, a obrigação de indemnização só ocorre em caso de atuação culposa».
12. O § 1004 («Ações de cessação e inibitórias»), n.° 1, estabelece:
«Verificando‑se ofensa ao direito de propriedade que não através de esbulho ou retenção da posse, o proprietário pode exigir ao autor da ofensa que lhe ponha termo. Se existir o receio de nova ofensa, o proprietário pode intentar ação inibitória» (6).
II. Matéria de facto, litígio e questões prejudiciais
13. A exposição dos factos, tal como descrita no despacho de reenvio, é a seguinte:
– IP participou num processo de candidatura na instituição de crédito Quirin Privatbank AG (a seguir «Quirin»), que teve lugar através do portal em linha Xing.
– Na sequência do processo de candidatura, uma colaboradora de Quirin enviou, em 23 de outubro de 2018, através do serviço de mensagens do portal Xing, a um terceiro não envolvido no referido processo, uma mensagem que se destinava apenas a IP, cujo teor é o seguinte: «Exmo. Senhor [IP], espero que se encontre bem. O nosso diretor — R […], achou o seu perfil de comercial muito interessante. No entanto, não podemos satisfazer as suas expectativas salariais. Podemos oferecer‑lhe 80 mil + remuneração variável. O seu interesse mantém‑se nestas condições? Fico a aguardar notícias suas […]. Com os melhores cumprimentos […]».
– O terceiro que recebeu a mensagem, que tinha trabalhado com IP na mesma holding anteriormente e que, portanto, o conhecia, reencaminhou‑lhe a mensagem. Perguntou‑lhe se a mensagem lhe era dirigida e se este estava à procura de emprego.
14. IP intentou uma ação no Landgericht (Tribunal Regional, Alemanha) pedindo que a Quirin fosse condenada a abster‑se, no futuro, de proceder ao tratamento dos seus dados pessoais relativos à candidatura ou de permitir que estes sejam objeto de tratamento por terceiros, «como sucedido na mensagem no portal Xing enviada […] em 23 de outubro de 2018». Pediu ainda uma indemnização por danos imateriais no valor de, pelo menos, 2 500 euros (7).
15. O Landgericht (Tribunal Regional) julgou a ação parcialmente procedente, tendo condenado a Quirin a abster‑se do comportamento em causa, bem como a pagar a IP, a título de indemnização, um montante de 1 000 euros, acrescido de juros.
16. A Quirin interpôs recurso da decisão proferida em primeira instância para o Oberlandesgericht (Tribunal Regional Superior, Alemanha) que lhe deu apenas provimento parcial, revogando a indemnização e negando provimento ao recurso no restante.
17. O tribunal de recurso considerou que:
– nos termos do artigo 17.°, n.° 1, do RGPD, IP tem direito a que a Quirin se abstenha de tratar dos seus dados pessoais, caso o referido tratamento ocorra sob a forma da mensagem de 23 de outubro de 2018. Neste sentido, no seu entender o risco de repetição foi confirmado.
– IP não tinha direito a uma indemnização ao abrigo do artigo 82.° do RGPD, uma vez que não tinha demonstrado a existência de um dano.
18. IP contesta esta decisão com o seu recurso de «Revision», reiterando, na integra, os seus pedidos. Por seu turno, com o seu recurso de «Revision», a Quirin pede a improcedência total da ação.
19. Neste contexto, o Bundesgerichtshof (Supremo Tribunal de Justiça Federal, Alemanha) submeteu ao Tribunal de Justiça seis questões prejudiciais, das quais transcrevo a primeira, a segunda, a terceira e a sexta (8), que têm a seguinte redação:
«1) a) Deve o artigo 17.° do RGPD ser interpretado no sentido de que o titular cujos dados pessoais tenham sido ilicitamente comunicados pelo responsável pelo tratamento através de um reencaminhamento, dispõe, contra o responsável pelo tratamento, de um direito inibitório de um novo reencaminhamento ilícito dos referidos dados, no caso de o titular dos dados não exigir do responsável pelo tratamento o apagamento dos mesmos?
b) Pode esse direito inibitório decorrer (igualmente) do artigo 18.° do RGPD ou de outra disposição do RGPD?
2) Em caso de resposta afirmativa às questões 1a) e/ou 1b):
a) O direito inibitório ao abrigo do direito da União só existe quando sejam de recear, no futuro, outras afetações dos direitos do titular dos dados decorrentes do RGPD (risco de repetição)?
b) A violação já verificada do RGPD faz, eventualmente, presumir a existência de um risco de repetição?
3) Em caso de resposta negativa às questões 1a) e 1b):
Deve o artigo 84.°, lido em conjugação com o artigo 79.° do RGPD, ser interpretado no sentido de que permite que o tribunal nacional reconheça, nos termos de disposições do direito nacional, ao titular cujos dados pessoais tenham sido ilicitamente comunicados pelo responsável pelo tratamento através de um reencaminhamento, para além da indemnização por danos materiais ou imateriais prevista no artigo 82.° do RGPD e dos direitos decorrentes dos artigos 17.° e 18.° do RGPD, um direito inibitório contra o responsável pelo tratamento em relação a um novo reencaminhamento ilícito dos referidos dados?
6) Em caso de resposta afirmativa às questões 1a), 1b) ou 3:
Deve o artigo 82.°, n.° 1, do RGPD ser interpretado no sentido de que o facto de o titular dos dados dispor, para além do direito à indemnização, de um direito de inibição do comportamento pode ser suscetível de ser visto como um fator de redução do direito no âmbito da determinação do montante do dano imaterial a indemnizar?»
III. Tramitação processual no Tribunal de Justiça
20. O pedido de decisão prejudicial deu entrada no Tribunal de Justiça em 7 de novembro de 2023.
21. Foram apresentadas observações escritas por IP, pela Quirin e pela Comissão Europeia. Não foi considerada necessária a realização de audiência.
IV. Análise
22. Por indicação do Tribunal de Justiça, estas conclusões limitam‑se à primeira, segunda, terceira e sexta questões prejudiciais.
A. Primeira questão prejudicial
23. O órgão jurisdicional de reenvio pretende saber se, no caso de os dados pessoais já terem sido objeto de um tratamento ilícito nos termos do RGPD, o titular desses dados dispõe, com base nos artigos 17.° ou 18.°, ou noutra disposição do próprio RGPD, contra o responsável pelo tratamento, de um direito inibitório (Anspruch auf Unterlassung) «de um novo reencaminhamento ilícito dos referidos dados, no caso de o titular dos dados não exigir do responsável pelo tratamento o apagamento dos mesmos».
24. As dúvidas do tribunal a quo parecem resultar das diferentes opiniões, na doutrina e na jurisprudência alemãs, sobre o (alegado) direito de exigir, por via judicial, que o responsável pelo tratamento se abstenha, no futuro, de proceder a determinados tratamentos ilícitos de dados pessoais, semelhantes aos já ocorridos no passado.
25. Na origem deste debate está a falta de reconhecimento explícito deste direito no RGPD. Esta lacuna significa, para alguns, que tal direito não existe no próprio RGPD, ao passo que, para outros, pode ser deduzido dos seus artigos 17.° e 18.° (9).
26. Além disso, existe uma outra divisão entre os defensores do primeiro ponto de vista. Segundo alguns, o RGPD estabelece um sistema fechado, o que tornaria impossível defender a invocação de um direito inibitório no direito nacional. Outros, como o órgão jurisdicional de primeira instância no caso em apreço, têm uma opinião contrária.
27. É certo que do teor do RGPD não consta explicitamente um direito do titular dos dados no sentido de impor ao responsável pelo tratamento dos dados que se abstenha de reincidir no seu comportamento. No entanto, a interpretação de uma disposição do direito da União exige que se tenham em conta não só os seus termos mas também o contexto em que se insere, bem como os objetivos e a finalidade que prossegue o ato de que faz parte e, se for caso disso, a sua génese (10).
28. Analisarei a seguir a primeira questão prejudicial à luz desses critérios hermenêuticos.
1. Direito de exigir a não repetição de um tratamento ilícito
29. Em consonância com os argumentos da Comissão (11), considero que o direito do titular dos dados de exigir (ao responsável pelo tratamento dos seus dados pessoais) a não repetição de um tratamento ilícito, quando este já tenha ocorrido no passado, pode ser deduzido do próprio RGPD. Em especial, dos artigos 5.°, n.° 1, alínea a), e 6.°, n.° 1, em conjugação com o artigo 79.°, n.° 1.
30. Compreendo as reservas que este ponto de vista pode suscitar, uma vez que os artigos 5.° e 6.° do RGPD estão inseridos no capítulo II «Princípios») e não no capítulo III, que é especificamente dedicado aos «Direitos do titular dos dados». À partida, poder‑se‑ia pensar que o catálogo dos direitos dos titulares dos dados protegidos pelo RGPD se esgota na enumeração dos direitos contidos no capítulo III.
31. Estas reservas não me parecem, no entanto, insuperáveis.
32. Sob a epígrafe «Princípios», o capítulo II do RGPD não se limita a enunciados programáticos ou meramente úteis para a interpretação de outras disposições. Pelo contrário, impõe obrigações a todos os destinatários do RGPD. Estas obrigações correspondem, em contrapartida e por uma questão de lógica, quer a interesses subjetivos que merecem ser protegidos, quer, se for caso disso, a verdadeiros direitos dos titulares dos dados (12).
33. O artigo 5.°, n.° 1, do RGPD estabelece princípios diretamente vinculativos e de cumprimento obrigatório (13). O cariz normativo destes princípios é confirmado pelo n.° 2 do referido artigo, na medida em que traduz o «cumprimento do disposto no n.° 1» num dever material, imposto em especial ao responsável pelo tratamento (14). Além disso, a violação dos «princípios básicos do tratamento» é punível com coimas (15).
34. Num nível normativo mais elevado, o artigo 8.° da Carta dos Direitos Fundamentais da União Europeia, depois de proclamar o direito à proteção dos dados pessoais, exige, no seu n.° 2, que o tratamento desses dados esteja sujeito a determinadas condições («Esses dados devem ser objeto de um tratamento leal, para fins específicos e com o consentimento da pessoa interessada ou com outro fundamento legítimo previsto por lei») que garantam a sua licitude.
35. A violação, pelo responsável pelo tratamento, de qualquer um dos princípios enunciados nos artigos 5.° e 6.° do RGPD tem como consequência a ilicitude do tratamento. Por conseguinte, o tratamento ilícito de dados pessoais viola o direito à proteção dos dados pessoais.
36. Não quero com isto dizer que qualquer violação das regras do RGPD torna automaticamente ilícito o tratamento de dados pessoais (16). No entanto, quando a violação do RGPD seja de tal ordem que atente contra os próprios princípios orientadores do tratamento, a sua ilicitude, reitero, acarreta a violação do próprio direito à proteção dos dados pessoais.
37. No que diz respeito ao princípio da licitude do tratamento, o Tribunal de Justiça:
– Reconheceu o seu caráter obrigatório, sendo jurisprudência constante que qualquer tratamento de dados pessoais deve ser conforme com o princípio da licitude (17).
– Sublinhou «o alcance das obrigações que incumbem ao responsável pelo tratamento por força do artigo 5.°, n.° 1, alínea a), e do artigo 6.°, n.° 1, do [RGPD]» (18). Este alcance é especificado nos artigos 7.° a 11.° do regulamento: o tratamento de dados pessoais, para ser lícito, deve respeitar também essas outras disposições (19).
38. Existe, por conseguinte, como contrapartida imediata da imposição prevista no artigo 5.°, n.° 1, alínea a), e no artigo 6.°, n.° 1, do RGPD, um direito do titular dos dados a que qualquer tratamento dos seus dados pessoais seja lícito. Creio que é este o postulado que deve ser tomado como ponto de partida, mesmo que este direito não esteja explicitamente refletido no capítulo III do RGPD.
39. Com efeito, se o capítulo III do RGPD, consagrado aos direitos do titular dos dados, não contempla, enquanto tal, o reconhecimento do direito à licitude do tratamento de dados pessoais, é porque esse reconhecimento expresso é desnecessário: basta ler os artigos 5.° e 6.° do RGPD para deduzir que esse direito se presume.
40. A explicitação no RGPD, além do que já é proclamado no artigo 5.°, de um direito a que todo o tratamento de dados pessoais assente numa base legítima não era, repito, essencial(20). Por uma questão de uniformidade e de segurança jurídica para todas as partes envolvidas, bastava especificar e delinear estas bases no próprio RGPD.
41. De resto, tenho dúvidas quanto ao facto de os direitos do titular dos dados serem exclusivamente os enunciados no capítulo III do RGPD. Este regulamento prevê outros direitos, cujo exercício deve ser facilitado, em primeiro lugar, pelo responsável pelo tratamento (21). A título de exemplo, o direito de retirar o consentimento está previsto no artigo 7.°, n.° 3, do RGPD, mas não incluído como tal no capítulo III do referido regulamento.
42. Considero que o direito do titular dos dados de exigir que o responsável pelo tratamento não repita um tratamento ilícito, análogo ao já praticado, pode ser incluído como corolário do direito que lhe assiste a que os seus dados pessoais sejam sempre objeto de tratamento lícito.
43. Este direito (ius) é acompanhado de um mecanismo de reação judicial (actio), indispensável para efeitos do RGPD, mecanismo esse referido no artigo 79.° Caso contrário, a proteção jurídica dos dados pessoais seria inadequada.
44. Conferir ao titular dos dados o direito de exigir (se for caso disso, perante um tribunal) que não se repita o tratamento ilícito dos seus dados corresponde ao objetivo, enunciado no considerando 10 do RGPD, de assegurar um elevado nível de proteção das pessoas singulares no que diz respeito ao tratamento dos seus dados pessoais na União. O considerando 11 do RGPD refere ainda que a proteção eficaz dos dados pessoais exige o reforço dos direitos dos titulares dos dados(22).
45. Os poderes da autoridade de controlo previstos no artigo 58.°, n.° 2, alíneas d) e f), do RGPD incluem, respetivamente, o poder de ordenar que o tratamento cumpra as disposições do RGPD de uma forma específica e o poder de impor limitações temporárias ou definitivas ao tratamento de dados, ou mesmo a sua proibição. Uma reclamação apresentada pelo titular de dados nos termos do artigo 77.°, n.° 1, do RGPD pode desencadear tais medidas.
46. A atribuição de tais poderes à autoridade de controlo é totalmente compatível com o recurso do titular dos dados, se o considerar adequado, a um órgão jurisdicional para obter a proteção efetiva dos seus direitos violados. Para o efeito, poderá intentar uma ação judicial contra o responsável pelo tratamento, nos termos do artigo 79.°, n.° 1 (23). Nada obsta a que os pedidos a apresentar no âmbito de tal ação incluam a proibição de o responsável pelo tratamento repetir um tratamento ilícito.
47. Tendo em conta o que precede, considero que o titular dos dados tem tanto o direito (ius) de exigir que o responsável pelo tratamento se abstenha de repetir um tratamento ilícito na aceção do RGPD como a possibilidade de recorrer a um órgão jurisdicional (actio) para que esse dever de abstenção seja imposto ao responsável pelo tratamento.
48. Um pedido neste sentido por parte do titular de dados é abrangido pelo teor típico do artigo 79.°, n.° 1 do RGPD, ou seja, pode inserir‑se nos mecanismos relativos ao direito à ação judicial previstos no referido regulamento (24). Deve ter‑se presente que a indemnização, como forma de compensar os danos já causados por uma violação do RGPD, está especificamente regulada no artigo 82.° do RGPD, e desempenha uma função «exclusivamente compensatória», e não dissuasiva ou punitiva (25).
49. Contrariamente à tese por mim defendida, a Quirin afirma (26) que, durante o processo de elaboração do RGPD, não chegou a ser adotada uma proposta da Comissão segundo a qual «[o]s Estados‑Membros devem assegurar que as vias de recurso disponíveis no direito nacional permitam a adoção rápida de medidas, incluindo medidas provisórias, destinadas a pôr termo a alegadas infrações e a evitar outros prejuízos para os interesses em causa» (27).
50. A supressão deste número durante a sua passagem pelo Conselho não me parece, contudo, indicativa de uma intenção legislativa de «não integrar na versão final do RGPD os direitos de adotar medidas urgentes para evitar danos adicionais» (28), nem de um lapso (29). Pelo contrário, creio que as alterações introduzidas sob proposta da Comissão neste ponto correspondem à vontade de que todo o capítulo VIII («Vias de recurso, responsabilidade e sanções») original dispusesse de uma sistemática mais correta.
51. Com efeito, nas epígrafes «Direito de ação judicial contra um responsável pelo tratamento ou um subcontratante» e «Regras comuns para os procedimentos judiciais», respetivamente, os artigos 75.° e 76.° da proposta regulavam uma pluralidade de casos que careciam de coesão (30). Com a nova sistemática do capítulo, o direito à ação judicial no que concerne aos direitos do titular dos dados foi transferido para o artigo 79.° do RGPD, onde é lógico supor que, como manifestações características de um direito a uma ação judicial efetiva (31), encontramos as ações destinadas a impedir a repetição do tratamento ilícito de dados pessoais.
2. Possibilidade de deduzir um direito de exigir a não repetição do tratamento ilícito dos artigos 17.° ou 18.° do RGPD
52. O órgão jurisdicional de reenvio formula a sua primeira questão remetendo para os artigos 17.° e 18.° ou para «outra disposição do RGPD» como eventual base para o direito do titular dos dados de exigir que o responsável pelo tratamento se abstenha de repetir a transferência ilícita dos seus dados pessoais.
53. Como já referi, entendo que esta base é fornecida pelos artigos 5.° e 6.°, em conjugação com o artigo 79.° do RGPD, o que torna desnecessário abordar o impacto dos artigos 17.° e 18.° do mesmo regulamento neste ponto.
54. No entanto, por uma questão de exaustividade, analisarei em seguida estas duas disposições. Apresentarei as razões que, na minha opinião, se opõem à dedução do referido direito:
– do artigo 17.° do RGPD, quando o titular dos dados não solicite o apagamento dos dados que são objeto de tratamento ilícito (32) ou
– do artigo 18.° do RGPD, em especial do seu n.° 1, alínea b) (33).
55. Regra geral (34), o titular dos dados dispõe, em relação ao responsável pelo tratamento, tanto do direito ao apagamento dos dados pessoais que tenham sido objeto de tratamento ilícito [artigo 17.°, n.° 1, alínea d), do RGPD] como do direito à limitação do tratamento [artigo 18.°, n.° 1, alínea b), do RGPD], quando o tratamento seja ilícito e esse titular dos dados se opuser ao apagamento dos dados pessoais e solicitar, em contrapartida, a limitação do tratamento.
56. Na minha opinião, nenhuma destas duas disposições é, por si só, suficiente para estabelecer o direito do titular dos dados de impedir que o responsável pelo tratamento repita um tratamento ilícito (semelhante ao já efetuado):
– Obter, nos termos do artigo 17.°, n.° 1, alínea d), do RGPD, o apagamento dos dados pessoais objeto de tratamento ilícito impedirá a repetição desse tratamento, mas impedirá igualmente qualquer tratamento posterior (35), o que, por vezes, pode redundar em prejuízo de todas as partes (36).
– Limitar o tratamento de dados, nos termos do artigo 18.°, n.° 1, alínea b), do RGPD, não constitui uma medida de proteção suficiente contra o tratamento ilícito. Tal medida (sujeita a condições) suspende, a pedido do titular dos dados, a obrigação do responsável pelo tratamento de apagar os dados, precisamente porque o tratamento é ilícito.
57. Literalmente, o artigo 17.° do RGPD prevê os direitos ao apagamento dos dados pessoais e a ser esquecido. O n.° 1 estabelece o direito do titular dos dados de obter a eliminação dos dados pessoais que lhe digam respeito, bem como as circunstâncias em que esse direito pode ser exercido (37). Caso estas circunstâncias se verifiquem, o responsável pelo tratamento deve apagar os dados «sem demora injustificada».
58. Interpretar o artigo 17.° no sentido de acolher um pedido do titular dos dados que não seja o apagamento dos dados pessoais objeto de tratamento é contrário à letra desta disposição e incompatível com a sua finalidade.
59. Essa interpretação depara‑se igualmente com dificuldades de sistemática: no capítulo III do RGPD, outros artigos preveem direitos de limitação do tratamento de dados sem apagamento (38). Entender que o artigo 17.° também tem esta finalidade poderia privar estes outros artigos do seu efeito útil.
60. Excluída esta interpretação, não me parece lógico deduzir do artigo 17.° do RGPD um direito inibitório, para o futuro, no sentido de o responsável pelo tratamento dos dados pessoais se abster de proceder a um determinado tratamento dos dados que se encontram na sua posse. Por definição, se o responsável pelo tratamento cumprir a ordem de apagamento, os dados deixarão de estar à sua disposição e não poderá, de facto, proceder ao seu tratamento (39).
61. O artigo 18.° do RGPD também não protege o direito do titular dos dados a que o responsável pelo tratamento se abstenha de repetir o tratamento ilícito dos seus dados pessoais, análogo ao tratamento já efetuado.
62. Sob a epígrafe «Direito à limitação do tratamento», o artigo 18.° do RGPD confere ao titular dos dados direitos alternativos ao direito de exigir o apagamento dos seus dados pessoais. Tais direitos são conferidos ao titular dos dados com um conteúdo preciso, em determinadas condições e por um período de tempo limitado. O artigo 18.° do RGPD também permite que o titular dos dados se oponha ao apagamento desses dados.
63. O objetivo da disposição é conciliar os interesses da pessoa cujos dados são objeto de tratamento com os do responsável pelo mesmo, em caso de divergência entre ambos quanto à retificação dos dados pessoais [n.° 1, alínea a)] ou ao seu apagamento [n.° 1, alíneas b) e c)], ou quanto ao interesse que prevalece, em caso de oposição do titular dos dados a um tratamento nos termos do artigo 21.°, n.° 1 do RGPD [alínea d) do n.° 1].
64. A consequência do exercício do direito à limitação do tratamento é que os «dados sujeitos a limitação» não são retificados ou apagados (40), sendo que o único tratamento possível se resume à sua conservação (41), ou seja, ao seu armazenamento (42). No entanto, esta conservação não constitui, de facto, uma concessão ao responsável pelo tratamento, mas uma obrigação para este último (43), que acarreta a obrigação de tomar as medidas adequadas para assegurar essa conservação (44).
65. A limitação do tratamento nos termos do artigo 18.° do RGPD é temporária; a sua duração está condicionada à realização da finalidade para a qual o titular dos dados exerce o direito de limitar o tratamento. O caráter temporário não é questionável nas situações descritas no artigo 18.°, n.° 1, alínea a) (45), c) (46) e d) (47), do RGPD, mas corresponde também, a meu ver, à da alínea b).
66. Com efeito, o artigo 18.°, n.° 1, alínea b), do RGPD, cujo sentido e alcance não são, na verdade, claros (48), deve ser interpretado no contexto em que se insere, ou seja, em coerência com o resto do mesmo n.° 1 do artigo 18.° (49). Neste quadro, faz parte de um binómio complementado pela alínea c), relativa ao tratamento lícito que chegou ao fim. Neste último caso, tal como no caso do tratamento ilícito, não se justifica que o responsável pelo tratamento conserve os dados durante mais tempo do que o necessário (50). Obrigá‑lo a fazê‑lo, com base na oposição do titular dos dados ao apagamento desses dados, só pode ter caráter temporário.
67. Também por razões de sistemática, a inexistência no artigo 18.°, n.° 1, alínea b), do RGPD de qualquer referência aos motivos da titular dos dados para se opor ao apagamento dos seus dados (e pedir, em vez disso, a limitação da sua utilização) não deve ser lida como uma admissão indiscriminada de quaisquer motivos, e muito menos como significando que nenhum motivo é necessário. Pelo contrário, o direito de pedir a limitação do tratamento nos termos do artigo 18.°, n.° 1, alínea b), deve servir um objetivo fundamentado e legítimo (51).
68. A conservação de dados pessoais representa um encargo para o responsável pelo tratamento, não isento de riscos, pelo que só deve ser exigida por um período de tempo, em circunstâncias em que o apagamento desses dados prejudique os interesses legítimos do titular dos dados.
69. Por conseguinte, considero que o direito do titular dos dados a que o responsável pelo tratamento se abstenha de repetir o tratamento ilícito dos seus dados pessoais também não pode ser deduzido do artigo 18.°, n.° 1, alínea b), do RGPD. O objetivo desta disposição é impedir, temporariamente e para um fim legítimo do titular dos dados, que o responsável pelo tratamento cumpra a obrigação legal que lhe é imposta pela ilicitude, apagando sem demora os dados pessoais em causa.
B. Terceira questão prejudicial
70. A terceira questão é formulada para o caso de a primeira questão ser respondida pela negativa. Uma vez que, na minha opinião, os artigos 5.°, 6.° e 79.° do RGPD, interpretados conforme expliquei, fornecem uma base suficiente para justificar o direito do titular dos dados de exigir que o responsável pelo tratamento se abstenha de proceder a novas transferências ilícitas dos seus dados pessoais, é desnecessário abordar a questão de saber se a mesma solução poderia ser alcançada com base nas disposições do direito nacional.
C. Segunda questão prejudicial
71. A segunda questão prejudicial baseia‑se na premissa de que o RGPD concede ao titular dos dados o direito de exigir ao responsável pelo tratamento que se abstenha de proceder a um tratamento ilícito de dados pessoais, semelhante ao que já ocorreu no passado.
72. Partindo dessa premissa, o órgão jurisdicional de reenvio pretende saber se esse direito depende da existência de um risco de repetição e, em caso afirmativo, se «a violação já verificada do RGPD faz […] presumir a existência» desse risco.
73. Na medida em que o RGPD não regula o regime das ações inibitórias destinadas a impedir a repetição do tratamento ilícito de dados pessoais, cabe a cada Estado‑Membro, por força do princípio da autonomia processual, defini‑las.
74. Tal regime não deve ser menos favorável do que o aplicável às vias de recurso previstas para a proteção dos direitos conferidos pela ordem jurídica interna (princípio da equivalência) e não devem tornar impossível ou excessivamente difícil, na prática, o exercício dos direitos conferidos pela ordem jurídica da União (princípio da efetividade) (52).
75. Não resulta das informações constantes do despacho de reenvio que as regras nacionais que permitem intentar uma ação para impedir a repetição de um tratamento ilícito de dados pessoais sejam contrárias a estes dois princípios:
– À primeira vista, tais regras são as mesmas que as previstas pelo direito nacional para situações análogas. Assim, a salvaguarda dos direitos conferidos aos particulares pelo direito da União não é menos favorável do que a prevista para os direitos decorrentes das disposições nacionais.
– Além disso, estas regras não parecem impor encargos excessivos à pessoa que intenta a ação. É certo que, de acordo com a repartição habitual do ónus da prova, o titular dos dados (recorrente) deverá comprovar a existência de um risco de repetição por parte do responsável pelo tratamento. No entanto, nada impede que a recorrente tenha a seu favor a presunção iuris tantum de que esse risco existe, tendo em conta a infração já cometida. Em virtude desta presunção, que pode ser ilidida mediante prova em contrário, será admissível uma ação inibitória da repetição do tratamento ilícito, a menos que o responsável pelo tratamento prove que não há risco de repetição no caso concreto.
D. Sexta questão prejudicial
76. Partindo, mais uma vez, do princípio de que o titular dos dados tem o direito de intentar uma ação inibitória, por via judicial, contra um tratamento ilícito dos seus dados pessoais semelhante ao já verificado, o órgão jurisdicional de reenvio pede a interpretação do artigo 82.°, n.° 1, do RGPD.
77. Pretende, sobretudo, saber se «o facto de o titular dos dados dispor, para além do direito à indemnização, de um direito [à abstenção] do comportamento pode ser suscetível de ser visto como um fator de redução do direito no âmbito da determinação do montante do dano imaterial a indemnizar».
78. Depreendo do acórdão do Bundesgerichtshof (Supremo Tribunal de Justiça Federal), referido no despacho de reenvio (53), que, na Alemanha, a indemnização pecuniária (Geldentschädigung) por danos imateriais relacionados com uma violação dos direitos de personalidade (allgemeine Persönlichkeitsrechte) está associada às funções de satisfação da vítima e também de prevenção. Neste contexto, uma decisão de inibição proferida a título preventivo pode ter um impacto sobre a indemnização, quer influenciando o seu montante, quer mesmo excluindo‑a, na medida em que tal decisão já assegura a proteção necessária (54).
79. Para o órgão jurisdicional de reenvio a possibilidade de «estes princípios, tendo em conta o princípio da efetividade, ser[em] transpostos para o direito de indemnização por danos imateriais ao abrigo do artigo 82.°, n.° 1, do RGPD, parece questionável».
80. A indemnização dos danos causados pelo tratamento ilícito de dados, prevista no artigo 82.°, n.° 1, do RGPD, assenta numa conceção diferente da que resulta da sexta questão prejudicial. Por conseguinte, a resposta a esta questão deve, em minha opinião, ser negativa.
81. A indemnização prevista no artigo 82.°, n.° 1, do RGPD abrange todos os danos materiais e imateriais sofridos na sequência de uma violação do regulamento. O conceito de «danos imateriais», na aceção desta disposição, deve acolher uma definição autónoma e uniforme (55).
82. O Tribunal de Justiça interpretou o conceito de dano imaterial de forma ampla. Em especial, declarou que «o receio de uma potencial utilização abusiva dos seus dados pessoais por terceiros que uma pessoa tenha na sequência da violação do mesmo regulamento é suscetível, por si só, de constituir “danos imateriais”, na aceção deste artigo 82.°, n.° 1» (56).
83. Segundo esta interpretação, o artigo 82.°, n.° 1, do RGPD, não esclarece se a utilização abusiva dos seus dados pessoais por terceiros que já se produziu, à data do seu pedido de indemnização, ou se os danos imateriais alegados pelo titular dos dados estão ligados ao medo sentido por essa pessoa de que essa utilização possa ocorrer no futuro (57).
84. Uma vez que o lesado prove que sofreu efetivamente um dano, tem direito a uma indemnização que o compense integralmente (58), independentemente da extensão do dano (59).
85. Segundo jurisprudência constante do Tribunal de Justiça, a indemnização integral destina‑se exclusivamente a compensar. Embora reconhecendo que o direito de exigir uma indemnização pode também dissuadir a repetição de comportamentos ilícitos, o Tribunal de Justiça considera que o objetivo da indemnização nos termos do artigo 82.° não é ser dissuasiva nem punitiva (60).
86. À luz desta jurisprudência, pode afirmar‑se que:
– A finalidade da indemnização pedida ou obtida nos termos do artigo 82.° do RGPD não coincide com a das ações inibitórias, intentadas com o objetivo de impedir o responsável pelo tratamento de repetir, no futuro, um tratamento ilícito de dados semelhante ao já verificado.
– Uma decisão de inibição, destinada a impedir a repetição de atuações que causaram danos, para que não ocorram novos danos, não repara os danos já sofridos.
87. Um pedido de uma decisão de inibição no sentido de impedir a repetição de um tratamento de dados contrário ao RGPD pressupõe a existência de um certo risco de que esse tratamento ilícito se repita no futuro. Se a medida for adotada, esse risco será minimizado, sendo difícil justificar um receio baseado na possibilidade de repetição do tratamento ilícito, a fim de obter uma indemnização. Por outro lado, a decisão de inibição não indemniza retroativamente os danos imateriais sofridos antes da sua adoção e que estavam associados a esse receio.
88. Em suma, na determinação do montante dos danos imateriais resultantes de tratamento ilícito, que devem ser indemnizados porque já ocorreram, não pode ser qualificado de circunstância atenuante o facto de o titular dos dados ter, além do direito à indemnização, também o direito de exigir, pro futuro, que o responsável pelo tratamento dos seus dados se abstenha de repetir um tratamento ilícito semelhante ao que já ocorreu.
V. Conclusão
89. Tendo em conta o que precede, sugiro que se responda às primeira, segunda, terceira e sexta questões suscitadas pelo Bundesgerichtshof (Supremo Tribunal de Justiça Federal, Alemanha) nos seguintes termos:
«Os artigos 5.°, n.° 1, alínea a), 6.°, n.° 1, 79.°, n.° 1, e 82.°, n.° 1, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),
devem ser interpretados no sentido de que:
– Nos termos dos artigos 5.°, n.° 1, alínea a), e 6.°, n.° 1, em conjugação com o artigo 79.°, n.° 1, do Regulamento 2016/679, o titular dos dados cujos dados pessoais tenham sido ilicitamente divulgados pelo responsável pelo tratamento pode intentar uma ação para obrigar este último a abster‑se, no futuro, de proceder a novas transferências ilícitas de dados, semelhantes às que já se verificaram.
– Cabe à ordem jurídica interna, no respeito dos princípios da equivalência e da efetividade, regulamentar as condições de propositura de uma ação inibitória contra o responsável pelo tratamento de dados pessoais. Nada obsta a que se exija, para o efeito, prova do risco de repetição ou, se for caso disso, o estabelecimento de uma presunção (ilidível) desse risco, decorrente da existência de uma violação anterior do Regulamento 2016/679.
– Nos termos do artigo 82.°, n.° 1, do Regulamento 2016/679, na determinação do montante dos danos imateriais a indemnizar, não constitui circunstância atenuante o facto de o titular dos dados ter, além do direito à indemnização, também o direito de exigir que o responsável pelo tratamento se abstenha, no futuro, de proceder a novo tratamento ilícito semelhante ao que já se verificou».
1 Língua original: espanhol.
2 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).
3 No que diz respeito ao artigo 82.°, n.° 1, do RGPD, v., mais recentemente, os Acórdãos de 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531); de 4 de outubro de 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, a seguir «Acórdão Agentsia po vpisvaniyata»); e de 4 de outubro de 2024, Patērētāju tiesību aizsardzības centrs (C‑507/23, EU:C:2024:854, a seguir «Acórdão Patērētāju tiesību aizsardzības centrs»).
4 Acórdãos de 28 de abril de 2022, Meta Platforms Ireland (C‑319/20, EU:C:2022:322; a seguir «Acórdão Meta Platforms Ireland»); e de 4 de outubro de 2024, Lindenapotheke (C‑21/23, EU:C:2024:846). Estes processos visavam a cessação de uma prática considerada desleal por não cumprir os requisitos legais para a obtenção do consentimento válido do titular dos dados nos termos do RGPD. Em ambos os casos, os pedidos que visavam a proteção dos dados pessoais através de ações inibitórias foram apresentados ao abrigo de disposições destinadas a proteger os consumidores ou a combater práticas comerciais desleais: a violação do RGPD constituía a base factual dessas disposições. As questões submetidas ao Tribunal de Justiça diziam respeito à legitimidade dos demandantes nos respetivos litígios.
5 Código Civil (a seguir «BGB»).
6 No seu n.° 10, o despacho de reenvio explica que, neste caso, a disposição se aplicaria por analogia à violação de direitos absolutos na aceção do § 823, n.° 1, do BGB ou à violação de uma das disposições do tipo referido no n.° 2 desta última disposição.
7 Em apoio do seu pedido de indemnização, IP invoca que o dano imaterial sofrido não reside na perda abstrata de controlo sobre os dados comunicados, mas no facto de, pelo menos, uma outra pessoa que o conhece, assim como potenciais e antigos empregadores, ter conhecimento de circunstâncias sujeitas a confidencialidade. Existe o risco de o terceiro, que trabalha no mesmo setor, ter transmitido os dados contidos na mensagem ou, ao conhecê‑los, ter podido obter uma vantagem enquanto candidato a eventuais vagas no mercado de trabalho. Além disso, considera que a recusa das suas pretensões salariais constitui uma humilhação que não pretendia partilhar com terceiros, menos ainda com potenciais concorrentes.
8 V., infra, n.° 22.
9 V. as referências constantes dos n.os 21 e 29 do despacho de reenvio.
10 Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.° 37).
11 Observações escritas da Comissão, n.os°11 e seguintes, embora sem referência expressa ao artigo 5.° do RGPD.
12 Nos termos do artigo 1.°, n.° 2, o RGPD «defende os direitos e as liberdades fundamentais das pessoas singulares, nomeadamente o seu direito à proteção dos dados pessoais». O RGPD é, por conseguinte, suscetível de dar origem a obrigações estreitamente relacionadas com essas pessoas singulares, e não apenas no interesse público ou geral.
13 Verifica‑se esta fórmula imperativa pelo menos nas seguintes versões linguísticas: «los datos personales serán» (versão espanhola); «personal data shall be» (versão inglesa); «les données à caractère personnel doivent être» (versão francesa); «Personenbezogene Daten müssen» (versão alemã).
14 Nos termos do artigo 5.°, n.° 2, do RGPD, «o responsável pelo tratamento é responsável pelo cumprimento do disposto no n.° 1 e tem de poder comprová‑lo (“responsabilidade”)». Para o efeito, o responsável pelo tratamento deve assegurar‑se do caráter lícito do tratamento dos dados. V. Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais) (C‑60/22, EU:C:2023:373, n.os 53 e 54).
15 Artigo 83.°, n.° 5, alínea a), do RGPD.
16 V., comparando as obrigações impostas nos artigos 26.° e 30.° do RGPD e as que decorrem dos seus artigos 5.° e 6.°, Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais) (C‑60/22, EU:C:2023:373, n.° 59 e seguintes).
17 Acórdão de 4 de maio de 2023, Bundesrepublik Deutschland (Caixa de correio eletrónico dos tribunais) (C‑60/22, EU:C:2023:373), n.° 57: «qualquer tratamento de dados pessoais deve ser conforme com os princípios relativos ao tratamento de dados enunciados no artigo 5.°, n.° 1, deste regulamento e cumprir os requisitos de licitude do tratamento enumerados no artigo 6.° do referido regulamento». V., também, Acórdão de 1 de outubro de 2015, Bara e o. (C‑201/14, EU:C:2015:638), em relação ao quadro legislativo anterior ao RGPD, a saber, a Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31). A licitude da realização do tratamento foi enumerada no artigo 6.° da Diretiva 95/46 entre os «princípios relativos à qualidade dos dados», e as bases da licitude no artigo 7.° como «princípios relativos à legitimidade do tratamento de dados».
18 Acórdão de 21 de dezembro de 2023, Krankenversicherung Nordrhein (C‑667/21, EU:C:2023:1022, n.° 77), e outras referências.
19 Loc. ult. cit.
20 Ao abrigo da Diretiva 95/46, a situação era diferente para outras concretizações, sob a forma de direitos dos titulares dos dados, dos princípios do tratamento de dados pessoais. Alguns dos direitos inerentes a estes princípios já constavam da Diretiva 95/46, e o RGPD especifica‑os, conforme explicado no seu nono considerando. Outros não estavam previstos na referida diretiva e a sua introdução no regulamento esbarrou com resistências, nomeadamente devido à necessidade de os ponderar com outros: foi nomeadamente o caso do direito ao apagamento dos dados pessoais na sua vertente de «direito a ser esquecido».
21 Artigo 12, n.° 2, do RGPD.
22 O Tribunal de Justiça deduziu daqui outras consequências não previstas textualmente no RGPD: v. Acórdãos Meta Platforms Ireland; e de 4 de outubro de 2024, Lindenapotheke (C‑21/23, EU:C:2024:846), relativamente à legitimidade para intentar uma ação nos tribunais cíveis ao abrigo do capítulo VIII do RGPD.
23 O artigo 79.°, n.° 1, do RGPD sublinha que o direito à ação judicial é «[s]em prejuízo de qualquer outra via de recurso administrativo ou extrajudicial, nomeadamente o direito de apresentar reclamação a uma autoridade de controlo [...]». V. também Acórdãos Meta Platforms Ireland, n.° 54; e de 12 de janeiro de 2023, Nemzeti Adatvédelmi és Információszabadság Hatóság (C‑132/21, EU:C:2023:2, n.os 34, 35 e 42).
24 Como argumento adicional, recordo que, nos termos do artigo 80.°, n.° 2, do RGPD, os Estados‑Membros podem prever que certas entidades exerçam os direitos referidos no artigo 79.° do RGPD independentemente de um mandato conferido pelo titular dos dados,. Muitas vezes, as atuações destas entidades cumprem uma função preventiva. Considerar que o artigo 79.°, n.° 1, não inclui tal salvaguarda privaria essa disposição (e o n.° 2 do artigo 80.° do RGPD, suprarreferido) de grande parte do seu conteúdo.
25 Acórdãos de 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531), n.° 23; Agentsia po vpisvaniyata, n.° 153; e Patērētāju tiesību aizsardzības centrs, n.os 40 e seguintes. O Tribunal de Justiça admitiu que o direito de qualquer pessoa de exigir uma indemnização nos termos do artigo 82.° do RGPD «reforça o caráter operacional das regras de proteção previstas neste regulamento e é suscetível de desencorajar a reiteração de comportamentos ilícitos»: Acórdãos de 4 de maio de 2023, Österreichische Post (Dano imaterial relacionado com o tratamento de dados pessoais) (C‑300/21, EU:C:2023:370), n.° 40; de 11 de abril de 2024, juris (C‑741/21, EU:C:2024:288), n.° 59; e de 20 de junho de 2024, Scalable Capital (C‑182/22 e C‑189/22, EU:C:2024:531, n.° 22). No entanto, exclui a possibilidade de o objetivo da disposição ser dissuadir futuros tratamentos ilícitos.
26 Observações escritas da Quirin, n.° 1, in fine.
27 O sublinhado é meu. Tratava‑se do artigo 76.°, n.° 5, da Proposta de regulamento do Parlamento Europeu e do Conselho relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (regulamento geral de proteção de dados), COM(2012) 11 final que reproduzia o artigo 18.°, n.° 1, da Diretiva 2000/31/CE do Parlamento Europeu e do Conselho, de 8 de junho de 2000, relativa a certos aspetos legais dos serviços da sociedade de informação, em especial do comércio eletrónico, no mercado interno («Diretiva sobre o comércio eletrónico») (JO 2000, L 178, p. 1). O Parlamento não propôs alterações a este ponto.
28 Observações escritas da Quirin, n.° 1, in fine.
29 Explicação alternativa proposta, e rejeitada, pela Quirin, loc. ult. cit.
30 O artigo 75.° tratava da legitimidade do titular dos dados, da competência internacional, da concorrência dos processos judiciais e administrativos no âmbito do mecanismo de controlo da coerência e da execução das decisões judiciais de outros Estados‑Membros. O artigo 76.° previa a legitimidade das entidades que têm por objeto a defesa dos direitos e interesses dos titulares de dados no que diz respeito à proteção dos seus dados pessoais, bem como a das autoridades de controlo; a comunicação entre tribunais de diferentes Estados‑Membros; a concorrência de processos em dois ou mais Estados‑Membros; e a finalidade das medidas cautelares.
31 No entanto, este termo não constava da proposta, que se limitava a referir a adoção rápida de medidas.
32 Este esclarecimento consta da própria questão submetida pelo órgão jurisdicional de reenvio.
33 Este esclarecimento consta do n.° 21 do despacho de reenvio.
34 Por vezes, não é possível, ou não o é em toda a sua extensão, exercer os direitos de apagamento ou de limitação do tratamento: v. artigos 17.°, n.° 3 (tratamento necessário para determinados fins) e 23.° do RGPD. Na mesma linha está o artigo 18.°, n.° 2, do RGPD, que se refere ao tratamento de dados no interesse de outras pessoas que não o titular dos dados ou no interesse público. Logicamente, não será possível obter uma proibição do tratamento autorizado por estas regras nem pedir que o responsável se abstenha de a ele proceder.
35 A conservação pelo responsável pelo tratamento dos dados pessoais que deve apagar é excecional: v. artigo 17.°, n.° 3, e considerando 65 do RGPD. Regra geral, a obrigação de apagar certos dados implica também a sua destruição.
36 Numa situação «mista», em que os mesmos dados são objeto de um tratamento lícito e ilícito, a conservação dos primeiros pode ser do interesse não só do responsável pelo tratamento, mas também do titular dos dados. Por exemplo, no caso em apreço, é razoável presumir que o tratamento (lícito) dos dados pessoais de IP é do seu interesse, porque sem eles não poderia, de facto, participar no processo de recrutamento da Quirin.
37 Entre elas, o facto de os dados pessoais terem sido tratados ilicitamente: artigo 17.°, n.° 1, alínea d), do RGPD.
38 Assim, os artigos 18.° (direito à limitação do tratamento) ou 21.° (direito de oposição).
39 Supra, nota 35. A proposta da Comissão, no artigo 17.°, n.° 1, dava ao titular dos dados o direito «de obter do responsável pelo tratamento o apagamento de dados pessoais que lhe digam respeito», e acrescentava «a cessação da comunicação ulterior desses dados [...]». Este parágrafo foi considerado «meaningless» por algumas delegações dos Estados‑Membros, afirmação com a qual a Presidência do Conselho também concordou, posto que, uma vez apagados os dados, a sua divulgação deixa de ser possível: v. Nota da Presidência do Conselho ao Grupo de Trabalho sobre a Proteção de Dados, documento 16529/12 de 4 de dezembro de 2012, nota 245. O n.° 8 do referido artigo 17.°, segundo o qual «[s]e o apagamento for efetuado, o responsável pelo tratamento não pode realizar qualquer outro tratamento dos dados pessoais em causa», foi também considerado supérfluo: id. loc., nota 270.
40 Temporariamente: v. números seguintes das presentes conclusões.
41 Artigo 18.°, n.° 2, do RGPD. Uma vez limitado o tratamento nos termos do artigo 18.°, n.° 1, do RGPD, e enquanto a restrição não for levantada, qualquer tratamento dos dados pessoais em causa, além da sua conservação, tem caráter excecional e depende da verificação de um dos motivos previstos no artigo 18.°, n.° 2.
42 O termo equivalente a «conservação» é utilizado em algumas versões linguísticas do RGPD, como a inglesa («storage») e a alemã («Speicherung»). A Diretiva 95/46 utilizou o termo «bloqueio» no artigo 12.°, alínea b), tal como o artigo 15.°, n.° 1, alínea c), do Regulamento (CE) n.° 45/2001 do Parlamento Europeu e do Conselho, de 18 de dezembro de 2000, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos comunitários e à livre circulação desses dados (JO 2001, L 8, p. 1). Todas estas noções evocam a ideia de «congelamento» de dados pessoais.
43 Particularmente evidente nas circunstâncias previstas nas alíneas b) e c).
44 A conservação implica não só o armazenamento dos dados, mas também operações técnicas como a inserção de uma marca nesses dados (que, nos termos do artigo 4.°, ponto 3, do RGPD, constitui a definição de «limitação do tratamento») ou as descritas no considerando 67 do RGPD, que permitem reconhecer os dados em causa, isolá‑los e protegê‑los contra qualquer tratamento.
45 «[…] durante um período que permita ao responsável pelo tratamento verificar a sua exatidão».
46 Enquanto esses dados forem requeridos pelo titular para efeitos de «declaração, exercício ou defesa de um direito num processo judicial».
47 «[…] até se verificar que os motivos legítimos do responsável pelo tratamento prevalecem sobre os do titular dos dados».
48 As dúvidas expressas a este respeito levaram a que este ponto da proposta da Comissão, que o Parlamento não questionou, fosse inicialmente colocado entre parênteses durante as negociações no Conselho (v. Nota da Presidência do Conselho ao Grupo de Trabalho sobre a Proteção de Dados, documento 16529/12 de 4 de dezembro de 2012, nota 275) e depois simplesmente desaparecesse. O seu posterior reaparecimento para consideração pelas delegações explica‑se (a meu ver, de forma discutível) porque a possibilidade que prevê aumenta a proteção do titular dos dados «without entailing additional administrative burden on controllers»: Nota da Presidência do Conselho às delegações em preparação para o trílogo, documento 11696/15, de 4 de setembro de 2015, p. 9, em que as delegações são ainda convidadas «to show flexibility on this point».
49 Uma disposição semelhante ao artigo 18.°, n.° 1, alínea b), do RGPD existia na Diretiva 95/46; e também no artigo 15.°, n.° 1, alínea c), do Regulamento n.° 45/2001. A mesma redação consta do artigo 20.°, n.° 1, alínea b), do Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento n.° 45/2001 e a Decisão n.° 1247/2002/CE (JO 2018, L 295, p. 39). Estas disposições não foram interpretadas pelo Tribunal de Justiça e, na minha opinião, suscitam as mesmas dúvidas que a do RGPD, pelo que não são úteis para a compreensão desta última.
50 Considerando 39 e artigo 5.°, n.° 1, alínea e), do RGPD. V. também Acórdão de 20 de outubro de 2022, Digi (C‑77/21, EU:C:2022:805, n.° 53): «o princípio da “limitação da conservação” exige que o responsável pelo tratamento possa comprovar, em conformidade com o princípio da responsabilidade […], que os dados pessoais só são conservados durante o período necessário para a realização das finalidades para que foram recolhidos ou para que foram posteriormente tratados».
51 Seria o caso, na minha opinião, do de provar a ilicitude do tratamento: no artigo 18.°, n.° 1, as alíneas b) e c) apresentariam objetivos semelhantes, mas um ponto de partida diferente [a ilicitude do tratamento na alínea b), a sua licitude na alínea c)].
52 Acórdão de 12 de janeiro de 2023, Nemzeti Adatvédelmi és Információszabadság Hatóság (C‑132/21, EU:C:2023:2, n.° 45 e segs.).
53 N.° 43 do despacho de reenvio. Trata‑se do Acórdão de 22 de fevereiro de 2022 (VI ZR 1175/20, ECLI:DE:BGH:2022:220222UVIZR1175.20.0).
54 Acórdão do Bundesgerichtshof (Supremo Tribunal de Justiça Federal) de 22 de fevereiro de 2022 (VI ZR 1175/20, ECLI:DE:BGH:2022:220222UVIZR1175.20.0, n.os 44 e 51).
55 Acórdão de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 31).
56 Acórdãos de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 32); e Agentsia po vpisvaniyata, n.° 144.
57 Acórdão de 14 de dezembro de 2023, Natsionalna agentsia za prihodite (C‑340/21, EU:C:2023:986, n.os 79 e 80).
58 Acórdão Patērētāju tiesību aizsardzības centrs, n.os 36 e 37.
59 Acórdão Agentsia po vpisvaniyata, n.° 150.
60 V. nota 25, supra. O montante da indemnização pecuniária deve corresponder ao dano concretamente sofrido pelo titular dos dados, sem o exceder nem ser inferior: Acórdãos de 20 de junho de 2024, PS (Endereço errado) (C‑590/22, EU:C:2024:536, n.° 41); e Patērētāju tiesību aizsardzības centrs, n.os 43 e 44. O grau de gravidade e o eventual caráter doloso da violação da RGPD cometida pelo responsável pelo tratamento (Acórdão Patērētāju tiesību aizsardzības centrs, n.° 42), refletido na sua atitude e motivação (id. loc., n.° 44), ou na circunstância de terem sido cometidas várias violações por esse responsável pelo tratamento, em relação a um mesmo titular dos dados [Acórdão de 11 de abril de 2024, juris (C‑741/21, EU:C:2024:288), n.° 64], não deverão ser tidos em conta.