Reenvio prejudicial Artigo 4.°, n.° 2 Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2016/679 Conceito de “tratamento” de dados pessoais Aplicação móvel Verificação da validade dos “certificados digitais COVID da UE” emitidos ao abrigo do Regulamento (UE) 2021/953
Sumário
Acórdão do Tribunal de Justiça (Oitava Secção) de 5 de outubro de 2023.
RK contra Ministerstvo zdravotnictví.
Pedido de decisão prejudicial apresentada por Nejvyšší správní soud.
Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 4.°, n.° 2 — Conceito de “tratamento” de dados pessoais — Aplicação móvel — Verificação da validade dos “certificados digitais COVID da UE” emitidos ao abrigo do Regulamento (UE) 2021/953.
Processo C-659/22.
Texto da decisão
Edição provisória
ACÓRDÃO DO TRIBUNAL DE JUSTIÇA (Oitava Secção)
5 de outubro de 2023 (*)
«Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 4.°, n.° 2 — Conceito de “tratamento” de dados pessoais — Aplicação móvel — Verificação da validade dos “certificados digitais COVID da UE” emitidos ao abrigo do Regulamento (UE) 2021/953»
No processo C‑659/22,
que tem por objeto um pedido de decisão prejudicial apresentado, nos termos do artigo 267.° TFUE, pelo Nejvyšší správní soud (Supremo Tribunal Administrativo, República Checa), por Decisão de 12 de outubro de 2022, que deu entrada no Tribunal de Justiça em 20 de outubro de 2022, no processo
RK
contra
Ministerstvo zdravotnictví,
O TRIBUNAL DE JUSTIÇA (Oitava Secção),
composto por M. Safjan, presidente de secção, N. Piçarra e M. Gavalec (relator), juízes,
advogado‑geral: L. Medina,
secretário: A. Calot Escobar,
vistos os autos,
vistas as observações apresentadas:
– em representação de RK, por D. Sudolská, advokátka,
– em representação do Governo Checo, por M. Smolek, O. Serdula e J. Vláčil, na qualidade de agentes,
– em representação do Governo Neerlandês, por K. Bulterman e A. Hanje, na qualidade de agentes,
– em representação da Comissão Europeia, por A. Bouchagiar, H. Kranenborg e P. Ondrůšek, na qualidade de agentes,
vista a decisão tomada, ouvida a advogada‑geral, de julgar a causa sem apresentação de conclusões,
profere o presente
Acórdão
1 O pedido de decisão prejudicial tem por objeto a interpretação do artigo 2.°, n.° 1, e do artigo 4.°, n.° 2, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação destes dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1, a seguir «RGPD»).
2 Este pedido foi apresentado no contexto de um litígio que opôs RK ao Ministerstvo zdravotnictví (Ministério da Saúde, República Checa, a seguir «Ministério») a respeito da adoção, por este último, de uma medida excecional que regulamentava o acesso a certos locais e eventos com vista a proteger a população contra a propagação da epidemia de COVID‑19.
Quadro jurídico
RGPD
3 Nos termos do considerando 1 do RGPD, «[a] proteção das pessoas singulares relativamente ao tratamento de dados pessoais é um direito fundamental. O artigo 8.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia [...] e o artigo 16.°, n.° 1, do Tratado sobre o Funcionamento da União Europeia (TFUE) estabelecem que todas as pessoas têm direito à proteção dos dados de caráter pessoal que lhes digam respeito».
4 O artigo 2.° deste regulamento, com a epígrafe «Âmbito de aplicação material», dispõe, no seu n.° 1:
«O presente regulamento aplica‑se ao tratamento de dados pessoais por meios total ou parcialmente automatizados, bem como ao tratamento por meios não automatizados de dados pessoais contidos em ficheiros ou a eles destinados».
5 O n.° 2 deste artigo enumera quatro hipóteses em que o RGPD «não se aplica ao tratamento de dados pessoais».
6 Nos termos do artigo 4.° do referido regulamento:
«Para efeitos do presente regulamento, entende‑se por:
1) “Dados pessoais”, informação relativa a uma pessoa singular identificada ou identificável («titular dos dados»); é considerada identificável uma pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador, como por exemplo um nome, um número de identificação, dados de localização, identificadores por via eletrónica ou a um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular;
2) “Tratamento”, uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição;
[...]»
7 Os artigos 5.° e 6.° deste mesmo regulamento têm, respetivamente, por objeto os «[p]rincípios relativos ao tratamento de dados pessoais» e a «[l]icitude do tratamento».
Regulamento (UE) 2021/953
8 O considerando 48 do Regulamento (UE) 2021/953 do Parlamento Europeu e do Conselho de 14 de junho de 2021 relativo a um regime para a emissão, verificação e aceitação de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 (Certificado Digital COVID da UE), a fim de facilitar a livre circulação durante a pandemia de COVID‑19 (JO 2021, L 211, p. 1) enuncia:
«O [RGPD] é aplicável ao tratamento de dados pessoais efetuado aquando da execução do presente regulamento. O presente regulamento estabelece o fundamento jurídico para o tratamento de dados pessoais na aceção do artigo 6.°, n.° 1, alínea c), e do artigo 9.°, n.° 2, alínea g), do [RGPD], necessários para a emissão e verificação dos certificados interoperáveis previstos no presente regulamento. [...] Os Estados‑Membros poderão tratar dados pessoais para outros fins, se a base jurídica para o tratamento desses dados para outros fins, incluindo os respetivos períodos de conservação, estiver prevista pelo direito nacional, que deverá ser conforme com o direito da União em matéria de proteção de dados e com os princípios da eficácia, da necessidade e da proporcionalidade, e deverá conter disposições que identifiquem claramente o âmbito e o alcance do tratamento, a finalidade específica em causa, as categorias de entidades que podem verificar o certificado, bem como as salvaguardas necessárias para prevenir discriminações e abusos, tendo em conta os riscos para os direitos e as liberdades dos titulares dos dados. [...]»
9 O artigo 1.° deste regulamento, com a epígrafe «Objeto», dispõe:
«O presente regulamento estabelece um regime para a emissão, verificação e aceitação de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 («Certificado Digital COVID da UE»), para o efeito de facilitar o exercício do direito de livre circulação dos seus titulares durante a pandemia de COVID‑19. O presente regulamento também contribui para facilitar o levantamento gradual das restrições à livre circulação adotadas pelos Estados‑Membros, em conformidade com o direito da União, para limitar a propagação do SARS‑CoV‑2, de forma coordenada.
O presente regulamento prevê o fundamento jurídico para o tratamento dos dados pessoais necessários para a emissão desses certificados e para o tratamento das informações necessárias para verificar e confirmar a autenticidade e validade desses certificados, no pleno cumprimento do [RGPD].»
10 Com a epígrafe «Certificado Digital COVID da UE», o artigo 3.° deste regulamento prevê, no seu n.° 1, que o regime do Certificado Digital COVID da UE permite a emissão, a verificação e a aceitação transfronteiriça de certificados de vacinação, de certificados de teste e de certificados de recuperação. Além disso, de acordo com o seu n.° 2:
«[o]s Estados‑Membros, ou os organismos designados para atuar em nome dos Estados‑Membros, emitem os certificados referidos no n.° 1 do presente artigo em formato digital, em papel, ou em ambos os formatos. Os futuros titulares têm o direito de receber os certificados no formato da sua escolha. Esses certificados são de fácil utilização e contêm um código de barras interoperável que permita a verificação da sua autenticidade, validade e integridade. O código de barras cumpre as especificações técnicas estabelecidas nos termos do artigo 9.° As informações constantes dos certificados são apresentadas em formato para leitura humana e são prestadas pelo menos na língua ou línguas oficiais do Estado‑Membro emissor e em inglês.»
11 O artigo 5.°, n.° 2, alínea a), o artigo 6.°, n.° 2, alínea a), e o artigo 7.°, n.° 2, alínea a), do referido regulamento preveem, respetivamente, que o certificado de vacinação, o certificado de teste e o certificado de recuperação contêm a identidade do seu titular.
12 O artigo 10.° do mesmo regulamento, com a epígrafe «Proteção de dados pessoais», prevê, nos seus quatro primeiros números:
«1. O [RGPD] é aplicável ao tratamento de dados pessoais efetuado aquando da execução do presente regulamento.
2. Para efeitos do presente regulamento, os dados pessoais contidos nos certificados emitidos nos termos do presente regulamento são tratados apenas para efeitos de acesso e verificação das informações constantes do certificado, a fim de facilitar o exercício do direito de livre circulação na União durante a pandemia de COVID‑19. Os dados deixarão de ser tratados após o termo do período de aplicação do presente regulamento.
3. Os dados pessoais incluídos nos certificados referidos no artigo 3.°, n.° 1, são tratados pelas autoridades competentes do Estado‑Membro de destino ou de trânsito, ou pelos operadores de serviços de transporte de passageiros transfronteiriços aos quais o direito nacional exige a aplicação de determinadas medidas de saúde pública durante a pandemia de COVID‑19, apenas para verificar e confirmar a vacinação, os resultados de testes ou a recuperação do titular. Para esse efeito, os dados pessoais devem limitar‑se ao estritamente necessário. Os dados pessoais acedidos nos termos do presente número não podem ser conservados.
4. Os dados pessoais tratados para efeitos da emissão dos certificados referidos no artigo 3.°, n.° 1, incluindo a emissão de um novo certificado, não podem ser conservados pelo emitente mais tempo do que o estritamente necessário para a sua finalidade e, em caso algum, mais tempo do que o período durante o qual os certificados podem ser utilizados para se exercer o direito de livre circulação.»
Litígio no processo principal e questão prejudicial
13 Através de uma medida excecional de 29 de dezembro de 2021 (a seguir «medida excecional»), adotada para proteger a população face a um aumento da propagação da pandemia de COVID‑19, o Ministério sujeitou, a partir de 3 de janeiro de 2022, o acesso a determinados espaços interiores e exteriores, bem como a participação em eventos de massas ou noutras atividades, a vários requisitos. Era nomeadamente exigido, primeiro, um teste RT‑PCR de deteção da presença do vírus SARS‑CoV‑2 negativo, com menos de 72 horas, a quem tivesse menos de 18 anos, a quem não pudesse submeter‑se à vacinação contra a COVID‑19 devido a contraindicações, bem como a quem não dispusesse de um esquema vacinal completo; segundo, exigia‑se que tivesse decorrido um período de, pelo menos, 14 dias desde a obtenção de um esquema vacinal completo com um medicamento aprovado; ou, terceiro, a contaminação, confirmada por um laboratório, pela COVID-19, se o período de isolamento tivesse terminado e não tivessem decorrido mais de 180 dias a contar do primeiro teste positivo (a seguir «requisitos ditos de “ausência de infeção”»).
14 A medida excecional obrigava os clientes (espectadores, participantes) a demonstrar que cumpriam estes requisitos e exigia que os operadores (organizadores) controlassem o seu cumprimento através da aplicação móvel denominada «čTečka» do Ministério. Caso o cliente não demonstrasse que cumpria os referidos requisitos, o organizador estava proibido de lhe prestar o serviço em causa e de lhe dar acesso ao espaço ou ao evento. De acordo com a medida excecional, esta aplicação garantia uma verificação fiável da autenticidade e da validade do documento comprovativo apresentado que continha o código QR.
15 Para se poder pronunciar sobre o recurso de anulação da medida excecional, interposto por RK em 20 de janeiro de 2022, o Nejvyšší správní soud (Supremo Tribunal Administrativo, República Checa), órgão jurisdicional de reenvio, considera necessário começar por analisar se a fiscalização dos requisitos ditos de «ausência de infeção» através da aplicação «čTečka» constitui um «tratamento» automatizado de dados pessoais, na aceção do artigo 4.°, n.° 2, do RGPD, sendo que o órgão jurisdicional de reenvio considera que as informações contidas nos certificados digitais da UE constituem dados pessoais, na aceção do artigo 4.°, n.° 1, deste regulamento. Em caso de resposta afirmativa, em conformidade com o seu artigo 2.°, n.° 1, o referido regulamento seria aplicável.
16 O órgão jurisdicional de reenvio precisa que a aplicação «čTečka» permite controlar e verificar a validade dos certificados digitais COVID da UE emitidos ao abrigo do Regulamento 2021/953. A aplicação em causa digitaliza o código QR do certificado com a máquina fotográfica do telemóvel da pessoa encarregada de efetuar o controlo. Em seguida, essa pessoa fica com uma visão global dos dados de identificação de base do titular do certificado (apelido, nome próprio e data de nascimento), bem como do estatuto, válido ou inválido, desse certificado. Clicando num determinado botão da aplicação, a pessoa encarregada de efetuar o controlo pode aceder a todas as informações mencionadas no referido certificado, como a vacinação, o tipo de vacina, o fabricante da vacina, o número de doses recebidas, a data da vacinação, a data do primeiro resultado positivo e o emitente do certificado. A aplicação «čTečka» limita‑se a apresentar temporariamente estes dados no ecrã do telemóvel da pessoa encarregada de efetuar o controlo, pelo que os referidos dados não são conservados nem transferidos.
17 O órgão jurisdicional de reenvio indica que, a fim de verificar a validade de um certificado digital COVID da UE, a aplicação descarrega, a cada 24 horas, ou a pedido, as chaves públicas dos certificados dos Estados‑Membros e as regras de validação dos Estados‑Membros a partir da plataforma do Ministério. Este processo também pode ser efetuado offline. Quando a pessoa encarregada de efetuar o controlo instala a aplicação no seu telemóvel surge um texto que refere que «a aplicação čTečka é explorada em conformidade com o direito da União e com o direito da República Checa e facilita a livre circulação de pessoas e o acesso aos serviços e eventos durante a pandemia da COVID‑19. A aplicação trata os dados pessoais dos titulares de certificados digitais COVID dos Estados‑Membros da União com vista a que sejam controlados por pessoas habilitadas com base no regulamento da União, com base em medidas excecionais do [Ministério] ou numa base voluntária. A aplicação não armazena nem transmite os dados pessoais e de saúde das pessoas controladas. Podem ser encontradas informações pormenorizadas sobre o tratamento de dados pessoais nas condições de utilização».
18 O órgão jurisdicional de reenvio salienta, além disso, que, ao abrigo do artigo 3.°, n.° 2, do Regulamento 2021/953, os certificados emitidos por um Estado‑Membro devem conter um código de barras interoperável que permita verificar a sua autenticidade, validade e integridade. Indica que a conversão dos dados pessoais mencionados no n.° 15 do presente acórdão a partir de um formato legível por uma máquina para um formato legível pelo homem é efetuada através de um processo automatizado, concretamente, através da aplicação «čTečka», o que pode constituir um tratamento de dados pessoais na aceção do artigo 4.°, n.° 2, do RGPD.
19 Todavia, o órgão jurisdicional de reenvio tem dúvidas a respeito da questão de saber se esta simples operação de conversão e a exibição desses dados num telemóvel constituem um «tratamento» na aceção desta disposição, tanto mais que, uma vez que a aplicação não transfere os dados obtidos dessa forma, estas duas operações não podem conduzir a uma utilização ou exploração abusiva dos dados pessoais nem a uma interferência no direito à proteção desses dados.
20 Por outro lado, o órgão jurisdicional de reenvio considera que a verificação da validade do certificado através da aplicação «čTečka» também pode corresponder a um tratamento de dados pessoais, uma vez que esta operação conduz à utilização dos dados pessoais que constam desse certificado e que dizem respeito à saúde da pessoa controlada. Com efeito, para poder avaliar se o certificado é ou não válido e determinar se o titular dos dados respeita os requisitos ditos de «ausência de infeção» previstos pela medida excecional, a aplicação deve necessariamente comparar as informações sobre a saúde desse titular, como por exemplo a data de vacinação, com as regras de validação em vigor nesse momento.
21 Por último, esse órgão jurisdicional considera que a combinação dos processos que ocorrem durante o controlo dos certificados pela aplicação «čTečka», concretamente, a conversão dos dados pessoais a partir do código QR num formato legível pelo homem, a sua exibição num telemóvel, a sua consulta pela pessoa encarregada de efetuar o controlo e a avaliação da validade do certificado através dessa aplicação, mediante comparação dos dados pessoais relativos à saúde com as regras de validação, pode constituir um tratamento de dados pessoais. Embora, consideradas individualmente, essas operações possam não constituir um tratamento, na aceção do artigo 4.°, n.° 2, do RGPD, a sua justaposição pode conduzir a essa qualificação.
22 Nesta perspetiva, este órgão jurisdicional observa que o artigo 10.°, n.os 1 e 3 do Regulamento 2021/953 prevê expressamente que, para efeitos do exercício do direito à livre circulação na União, o RGPD é aplicável ao tratamento de dados pessoais constantes dos certificados digitais COVID da UE. Além disso, de acordo com o considerando 48 do Regulamento 2021/953, o tratamento de dados pessoais constantes dos certificados deveria ter um regime jurídico uniforme.
23 Nestas condições, o Nejvyšší správní soud (Supremo Tribunal Administrativo) decidiu suspender a instância e submeter ao Tribunal de Justiça a seguinte questão prejudicial:
«A verificação da validade dos certificados interoperáveis de vacinação, teste ou recuperação no âmbito da COVID‑19, emitidos em conformidade com o Regulamento [2021/953], que a República Checa aplica para fins nacionais, através da aplicação nacional “čTečka”, implica o tratamento automatizado de dados pessoais na aceção do artigo 4.°, n.° 2, do [RGPD] e, por conseguinte, esta atividade é abrangida pelo âmbito de aplicação material do [RGPD], nos termos do seu artigo 2.°, n.° 1?»
Quanto à questão prejudicial
24 Com a sua questão, o órgão jurisdicional de reenvio pergunta, em substância, se o conceito de «tratamento» de dados pessoais, previsto no artigo 4.°, n.° 2, do RGPD, deve ser interpretado no sentido de que inclui a verificação, através de uma aplicação móvel nacional, da validade de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 emitidos ao abrigo do Regulamento 2021/953 e utilizados por um Estado‑Membro para fins nacionais.
25 É facto assente que várias informações às quais a pessoa encarregada de efetuar o controlo acede quando procede ao controlo da validade de um Certificado Digital COVID da UE, como as que foram expostas no n.° 15 do presente acórdão, constituem «dados pessoais», na aceção do artigo 4.°, n.° 1, do RGPD. Com efeito, resulta desta disposição que o conceito de «dados pessoais» designa «qualquer informação relativa a uma pessoa singular identificada ou identificável» e que essa identificação pode resultar, nomeadamente, da utilização do nome do titular dos dados.
26 A este respeito, basta constatar que o artigo 5.°, n.° 2, alínea a), o artigo 6.°, n.° 2, alínea a), e o artigo 7.°, n.° 2, alínea a), do Regulamento 2021/953 preveem, respetivamente, que o certificado de vacinação, o certificado de teste e o certificado de recuperação contêm a identidade do seu titular.
27 Feita esta precisão, há que salientar que o artigo 4.°, n.° 2, do RGPD define o conceito de «tratamento» como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados». Numa enumeração não taxativa, introduzida pela locução «tais como», esta disposição menciona como exemplos de tratamento a consulta e a utilização de dados pessoais. Resulta assim da letra da referida disposição, nomeadamente da expressão «uma operação», que o legislador da União pretendeu dar ao conceito de «tratamento» um alcance amplo [v., neste sentido, Acórdão de 24 de fevereiro de 2022, Valsts ieņēmumu dienests (Tratamento de dados pessoais para efeitos fiscais), C‑175/20, EU:C:2022:124, n.° 35].
28 Esta interpretação ampla dos conceitos de «dados pessoais» e de «tratamento» é conforme com o objetivo que consiste em garantir o caráter efetivo do direito fundamental à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais, mencionado no considerando 1 do RGPD, que preside à aplicação deste regulamento.
29 Ora, no caso em apreço, uma aplicação móvel nacional, como a aplicação «čTečka», digitaliza o código QR que figura no certificado digital COVID da UE para converter os dados pessoais contidos nesse código num formato legível para a pessoa encarregada de efetuar o controlo da validade deste certificado. Ao fazê‑lo, tal aplicação permite que a pessoa encarregada de efetuar o controlo, depois de concluído o processo automatizado, ou seja, a digitalização, consulte dados pessoais e os utilize para verificar se a situação do titular dos dados é conforme com as regras de validação, ou seja, com os requisitos sanitários aplicáveis. O resultado desta avaliação também é automatizado, uma vez que é exibido um sinal verde no telemóvel da pessoa que faz o controlo quando as exigências sanitárias são respeitadas, ao passo que, no caso contrário, aparece uma cruz vermelha.
30 Por conseguinte, há que considerar que a verificação, através da aplicação «čTečka», da validade de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 emitidos ao abrigo do Regulamento 2021/953 constitui um «tratamento», na aceção do artigo 4.°, n.° 2, do RGPD e que a mesma está abrangida, em conformidade com o artigo 2.°, n.° 1, deste regulamento, pelo seu âmbito de aplicação material.
31 A interpretação referida no n.° 29 do presente acórdão é corroborada pelo Regulamento 2021/953 que prevê que a implementação do Certificado Digital COVID da UE corresponde a um tratamento, na aceção do artigo 4.°, n.° 2, do RGPD. Com efeito, o artigo 1.°, n.° 2, do Regulamento 2021/953 dispõe que aquele regulamento «prevê o fundamento jurídico para o tratamento dos dados pessoais necessários para a emissão desses certificados e para o tratamento das informações necessárias para verificar e confirmar a autenticidade e validade destes certificados, no pleno cumprimento do [RGPD]». Além disso, decorre do considerando 48 do Regulamento 2021/953, por um lado, que o RGPD é aplicável ao tratamento de dados pessoais efetuado aquando da execução do Regulamento 2021/953 e, por outro, que este último estabelece o fundamento jurídico para o tratamento de dados pessoais, na aceção do artigo 6.°, n.° 1, alínea c), e do artigo 9.°, n.° 2, alínea g), do RGPD, necessário à emissão e à verificação dos certificados interoperáveis previstos no Regulamento 2021/953. O artigo 10.°, n.° 1, deste regulamento também confirma que o RGPD é aplicável ao tratamento de dados pessoais efetuado aquando da execução do Regulamento 2021/953.
32 Incumbirá, por conseguinte, ao órgão jurisdicional de reenvio verificar se o tratamento introduzido pela medida excecional é, por um lado, conforme com os princípios relativos ao tratamento de dados enunciados no artigo 5.° do RGPD e se, por outro, responde a um dos princípios relativos à licitude do tratamento enumerados no artigo 6.° deste regulamento [v., nomeadamente, Acórdãos de 22 de junho de 2021, Latvijas Republikas Saeima (Pontos de penalização), C‑439/19, EU:C:2021:504, n.° 96, e de 4 de maio de 2023, Bundesrepublik Deutschland, C‑60/22, EU:C:2023:373, n.° 57].
33 Tendo em conta as considerações precedentes, o conceito de «tratamento» de dados pessoais, previsto no artigo 4.°, n.° 2, do RGPD, deve ser interpretado no sentido de que inclui a verificação, através de uma aplicação móvel nacional, da validade de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 emitidos ao abrigo do Regulamento 2021/953, e utilizados por um Estado‑Membro para fins nacionais.
Quanto às despesas
34 Revestindo o processo, quanto às partes na causa principal, a natureza de incidente suscitado perante o órgão jurisdicional de reenvio, compete a este decidir quanto às despesas. As despesas efetuadas pelas outras partes para a apresentação de observações ao Tribunal de Justiça não são reembolsáveis.
Pelos fundamentos expostos, o Tribunal de Justiça (Oitava Secção) declara:
O conceito de «tratamento» de dados pessoais, previsto no artigo 4.°, n.° 2, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados),
deve ser interpretado no sentido de que:
inclui a verificação, através de uma aplicação móvel nacional, da validade de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 emitidos ao abrigo do Regulamento (UE) 2021/953 do Parlamento Europeu e do Conselho, de 14 de junho de 2021, relativo a um regime para a emissão, verificação e aceitação de certificados interoperáveis de vacinação, teste e recuperação da COVID‑19 (Certificado Digital COVID da UE), a fim de facilitar a livre circulação durante a pandemia de COVID‑19, e utilizados por um Estado‑Membro para fins nacionais.
Assinaturas
* Língua do processo: checo.