Acórdão do Tribunal de Justiça da União Europeia
Processo C-661/24

N.º do Acórdão
62024CC0661
Data
03/09/2026

Reenvio prejudicial Diretiva 2002/58/CE Setor das telecomunicações Tratamento de dados pessoais e proteção da privacidade no setor das comunicações eletrónicas Faculdade de os Estados‑Membros tomarem medidas de conservação de dados para assegurar a prevenção, a investigação, a deteção e a repressão de utilizações não autorizadas do sistema de comunicações eletrónicas


Sumário

Conclusões do advogado-geral M. Szpunar apresentadas em 3 de setembro de 2026.


Texto da decisão

Edição provisória

CONCLUSÕES DO ADVOGADO‑GERAL

MACIEJ SZPUNAR

apresentadas em 3 de setembro de 2026 (1)

Processo C661/24

Ordre des barreaux francophones et germanophone,

Académie Fiscale ASBL,

UA,

vzw Liga voor Mensenrechten,

Ligue des droits humains ASBL,

JU,

LV,

Ministry of Privacy

contra

Premier ministre/Eerste Minister

[pedido de decisão prejudicial apresentado pela Cour constitutionnelle (Tribunal Constitucional, Bélgica)]

« Reenvio prejudicial — Setor das telecomunicações — Tratamento de dados pessoais e proteção da privacidade no setor das comunicações eletrónicas — Diretiva 2002/58/CE — Faculdade de os Estados‑Membros tomarem medidas de conservação de dados para assegurar a prevenção, a investigação, a deteção e a repressão de utilizações não autorizadas do sistema de comunicações eletrónicas »






I. Introdução

1. Com a adoção da loi du 20 juillet 2022 relative à la collecte et à la conservation des données d’identification et des métadonnées dans le secteur des communications électroniques et à la fourniture de ces données aux autorités (Lei de 20 de julho de 2022, relativa à Recolha e à Conservação dos Dados de Identificação e dos Metadados no Setor das Comunicações Eletrónicas e ao Fornecimento desses Dados às Autoridades, a seguir «Lei de 20 de julho de 2022»), o legislador belga pretendeu tornar a legislação nacional conforme com o Acórdão da Cour constitutionnelle (Belgique) (Tribunal Constitucional, Bélgica) que anulou a loi du 29 mai 2016 relative à la collecte et à la conservation des données dans le secteur des communications électroniques (Lei de 29 de maio de 2016, relativa à Recolha e à Conservação de Dados no Setor das Comunicações Eletrónicas) (2).

2. Este acórdão tinha sido proferido na sequência do Acórdão do Tribunal de Justiça, La Quadrature du Net e o. (3), relativo à interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58/CE (4), lido à luz dos artigos 7.°, 9.°, 11.° e 52.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta»).

3. Chamada a pronunciar‑se sobre cinco recursos de anulação, total ou parcial, da Lei de 20 de julho de 2022, a Cour constitutionnelle (Tribunal Constitucional) questiona novamente o Tribunal de Justiça sobre a interpretação destas disposições, no que respeita à nova legislação nacional que permite, nomeadamente, a conservação de um determinado número de dados de tráfego e de localização.

4. O presente processo oferece, portanto, ao Tribunal de Justiça a oportunidade de precisar a sua jurisprudência já vasta nesta matéria, especialmente quanto ao alcance dos seus últimos desenvolvimentos decorrentes do Acórdão La Quadrature du e o. (Dados pessoais e combate à contrafação) (5).

II. Quadro jurídico

A. Direito da União

5. Os considerandos 2, 6, 7, 11, 14, 15, 20, 22, 26, 29, 30, 35 e 36 da Diretiva 2002/58 enunciam:

«(2) A presente diretiva visa assegurar o respeito dos direitos fundamentais e a observância dos princípios reconhecidos, em especial, pela [Carta]. Visa, em especial, assegurar o pleno respeito pelos direitos consignados nos artigos 7.° e 8.° da citada carta.

[...]

(6) A internet está a derrubar as tradicionais estruturas do mercado, proporcionando uma infraestrutura mundial para o fornecimento de uma vasta gama de serviços de comunicações eletrónicas. Os serviços de comunicações eletrónicas publicamente disponíveis através da internet abrem novas possibilidades aos utilizadores, mas suscitam igualmente novos riscos quanto aos seus dados pessoais e à sua privacidade.

(7) No caso das redes de comunicações públicas, é necessário estabelecer disposições legislativas, regulamentares e técnicas específicas para a proteção dos direitos e liberdades fundamentais das pessoas singulares e dos interesses legítimos das pessoas coletivas, em especial no que respeita à capacidade crescente em termos de armazenamento e de processamento informático de dados relativos a assinantes e utilizadores.

[...]

(11) Tal como a Diretiva 95/46/CE[(6)], a presente diretiva não trata questões relativas à proteção dos direitos e liberdades fundamentais relacionadas com atividades não reguladas pelo direito [da União]. Portanto, não altera o equilíbrio existente entre o direito dos indivíduos à privacidade e a possibilidade de os Estados‑Membros tomarem medidas como as referidas no n.° 1 do artigo 15.° da presente diretiva, necessários para a proteção da segurança pública, da defesa, da segurança do Estado (incluindo o bem‑estar económico dos Estados quando as atividades digam respeito a questões de segurança do Estado) e a aplicação da legislação penal. Assim sendo, a presente diretiva não afeta a capacidade de os Estados‑Membros intercetarem legalmente comunicações eletrónicas ou tomarem outras medidas, se necessário, para quaisquer desses objetivos e em conformidade com a Convenção Europeia para a Proteção dos Direitos Humanos e das Liberdades Fundamentais, [assinada em Roma, em 4 de novembro de 1950 (a seguir «CEDH»)] segundo a interpretação da mesma na jurisprudência do Tribunal Europeu dos Direitos do Homem [(a seguir «TEDH»)]. Essas medidas devem ser adequadas, rigorosamente proporcionais ao objetivo a alcançar e necessárias numa sociedade democrática e devem estar sujeitas, além disso, a salvaguardas adequadas, em conformidade com a [CEDH].

[...]

(14) Os dados de localização podem incidir sobre a latitude, a longitude e a altitude do equipamento terminal do utilizador, sobre a direção de deslocação, o nível de precisão da informação de localização, a identificação da célula de rede em que o equipamento terminal está localizado em determinado momento e sobre a hora de registo da informação de localização.

(15) Uma comunicação pode incluir qualquer informação relativa a nomes, números ou endereços fornecida pelo remetente de uma comunicação ou pelo utilizador de uma ligação para efetuar a comunicação. Os dados de tráfego podem incluir qualquer tradução desta informação pela rede através da qual a comunicação é transmitida, para efeitos de execução da transmissão. Os dados de tráfego podem ser, nomeadamente, relativos ao encaminhamento, à duração, ao tempo ou ao volume de uma comunicação, ao protocolo utilizado, à localização do equipamento terminal do expedidor ou do destinatário, à rede de onde provém ou onde termina a comunicação, ao início, fim ou duração de uma ligação. Podem igualmente consistir no formato em que a comunicação é enviada pela rede.

[...]

(20) Os prestadores de serviços devem tomar medidas adequadas para garantir a segurança dos seus serviços, se necessário em conjunto com o fornecedor da rede, e informar os assinantes sobre quaisquer riscos específicos de violação da segurança da rede. Esses riscos podem ocorrer especialmente para os serviços de comunicações eletrónicas através de uma rede aberta como a internet ou a telefonia móvel analógica. É particularmente importante para os assinantes e utilizadores desses serviços receberem do seu prestador de serviços todas as informações acerca dos riscos existentes em termos de segurança para os quais o prestador de serviços em causa não dispõe de soluções. Os fornecedores de serviços que disponibilizam serviços de comunicações eletrónicas publicamente disponíveis através da internet devem informar os seus utilizadores e assinantes das medidas que podem tomar para proteger a segurança das suas comunicações, como seja o recurso a tipos específicos de software ou tecnologias de cifra. O requisito de informar os assinantes dos riscos de segurança específicos não isenta os fornecedores de serviços da obrigação de, a expensas suas, adotarem as necessárias medidas imediatas para remediar quaisquer riscos novos e imprevistos e restabelecer o nível normal de segurança do serviço. A prestação de informações ao assinante sobre os riscos de segurança deverá ser gratuita, com exceção dos custos nominais eventualmente incorridos pelo assinante ao receber ou recolher as informações através, por exemplo, do descarregamento de uma mensagem de correio eletrónico. A segurança é avaliada em função do disposto no artigo 17.° da Diretiva [95/46].

[...]

(22) A proibição de armazenamento das comunicações e dos dados de tráfego a elas relativos por terceiros que não os utilizadores ou sem o seu consentimento não tem por objetivo proibir qualquer armazenamento automático, intermédio e transitório de informações, desde que esse armazenamento se efetue com o propósito exclusivo de realizar a transmissão através da rede de comunicação eletrónica e desde que as informações não sejam armazenadas por um período de tempo superior ao necessário para a transmissão e para fins de gestão de tráfego e que durante o período de armazenamento se encontre garantida a confidencialidade das informações. [...]

[...]

(26) Os dados relativos aos assinantes tratados em redes de comunicações eletrónicas para estabelecer ligações e para transmitir informações contêm informações sobre a vida privada das pessoas singulares e incidem no direito ao sigilo da sua correspondência ou incidem nos legítimos interesses das pessoas coletivas. Esses dados apenas podem ser armazenados na medida do necessário para a prestação do serviço, para efeitos de faturação e de pagamentos de interligação, e por um período limitado. Qualquer outro tratamento desses dados [...] só é permitido se o assinante tiver dado o seu acordo, com base nas informações exatas e completas que o prestador de serviços de comunicações eletrónicas publicamente disponíveis lhe tiver comunicado relativamente aos tipos de tratamento posterior que pretenda efetuar e sobre o direito do assinante de não dar ou retirar o seu consentimento a esse tratamento. Os dados de tráfego utilizados para comercialização de serviços de comunicações [...] devem igualmente ser eliminados ou tornados anónimos [...]

[...]

(29) O prestador de serviços pode tratar dados de tráfego relativos a assinantes e utilizadores, sempre que necessário em casos específicos, para detetar falhas técnicas ou erros na transmissão das comunicações. Os dados de tráfego necessários para efeitos de faturação podem também ser tratados pelo prestador de serviços para detetar e fazer cessar a fraude que consiste na utilização não paga do serviço de comunicação.

(30) Os sistemas de fornecimento de redes e serviços de comunicações eletrónicas devem ser concebidos de modo a limitar ao mínimo o volume necessário de dados pessoais. [...]

[...]

(35) Nas redes móveis digitais, os dados de localização que fornecem a posição geográfica do equipamento terminal do seu utilizador móvel são tratados para permitir a transmissão das comunicações. Esses dados são dados de tráfego, abrangidos pelo disposto no artigo 6.° da presente diretiva. No entanto, as redes móveis digitais podem ainda ter a capacidade de tratar dados de localização que são mais precisos do que o necessário para a transmissão de comunicações e que são utilizados para a prestação de serviços de valor acrescentado, tais como serviços que prestam aos condutores informações e orientações individualizadas sobre o tráfego. O tratamento desses dados para serviços de valor acrescentado apenas deve ser permitido se os assinantes tiverem dado o seu consentimento. Mesmo nos casos em que os assinantes tenham dado o seu consentimento, deverão dispor de um meio simples e gratuito de recusar temporariamente o tratamento de dados de localização.

(36) Os Estados‑Membros podem restringir os direitos à privacidade dos utilizadores e dos assinantes no que respeita à identificação da linha chamadora, sempre que tal for necessário para detetar chamadas inoportunas e, no que respeita à identificação da linha chamadora, aos dados de localização, sempre que tal seja necessário para possibilitar que os serviços de emergência desempenhem as suas missões de forma tão eficaz quanto possível. Para esses efeitos, os Estados‑Membros podem aprovar disposições específicas que permitam que os prestadores de serviços de comunicações eletrónicas facultem o acesso à identificação da linha chamadora e aos dados referentes à localização sem o consentimento prévio dos utilizadores ou assinantes em causa.»

6. O artigo 1.°, n.° 1, desta diretiva, sob a epígrafe «Âmbito e objetivos», dispõe:

«A presente diretiva prevê a harmonização das disposições dos Estados‑Membros necessárias para garantir um nível equivalente de proteção dos direitos e liberdades fundamentais, nomeadamente o direito à privacidade e à confidencialidade, no que respeita ao tratamento de dados pessoais no setor das comunicações eletrónicas, e para garantir a livre circulação desses dados e de equipamentos e serviços de comunicações eletrónicas na [União Europeia].»

7. De acordo com o artigo 2.° da referida diretiva, sob a epígrafe «Definições»:

«Salvo disposição em contrário, são aplicáveis as definições constantes da Diretiva [95/46] e da Diretiva 2002/21/CE do Parlamento Europeu e do Conselho, de 7 de Março de 2002, relativa a um quadro regulamentar comum para as redes e serviços de comunicações eletrónicas (diretiva-quadro)[(7)].

São também aplicáveis as seguintes definições:

a) “Utilizador” é qualquer pessoa singular que utilize um serviço de comunicações eletrónicas publicamente disponível para fins privados ou comerciais, não sendo necessariamente assinante desse serviço;

b) “Dados de tráfego” são quaisquer dados tratados para efeitos do envio de uma comunicação através de uma rede de comunicações eletrónicas ou para efeitos da faturação da mesma;

c) “Dados de localização” quaisquer dados tratados numa rede de comunicações eletrónicas ou por um serviço de comunicações eletrónicas que indiquem a posição geográfica do equipamento terminal de um utilizador de um serviço de comunicações eletrónicas acessível ao público;

d) “Comunicação” é qualquer informação trocada ou enviada entre um número finito de partes, através de um serviço de comunicações eletrónicas publicamente disponível; não se incluem aqui as informações enviadas no âmbito de um serviço de difusão ao público em geral, através de uma rede de comunicações eletrónicas, exceto na medida em que a informação possa ser relacionada com o assinante ou utilizador identificável que recebe a informação;

[...]»

8. Nos termos do artigo 5.° da mesma diretiva, sob a epígrafe «Confidencialidade das comunicações»:

«1. Os Estados‑Membros garantirão, através da sua legislação nacional, a confidencialidade das comunicações e respetivos dados de tráfego realizadas através de redes públicas de comunicações e de serviços de comunicações eletrónicas publicamente disponíveis. Proibirão, nomeadamente, a escuta, a instalação de dispositivos de escuta, o armazenamento ou outras formas de interceção ou vigilância de comunicações e dos respetivos dados de tráfego por pessoas que não os utilizadores, sem o consentimento dos utilizadores em causa, exceto quando legalmente autorizados a fazê‑lo, de acordo com o disposto no n.° 1 do artigo 15.° O presente número não impede o armazenamento técnico que é necessário para o envio de uma comunicação, sem prejuízo do princípio da confidencialidade.

[...]

3. Os Estados‑Membros asseguram que o armazenamento de informações ou a possibilidade de acesso a informações já armazenadas no equipamento terminal de um assinante ou utilizador só sejam permitidos se este tiver dado o seu consentimento prévio com base em informações claras e completas, nos termos da Diretiva [95/46], nomeadamente sobre os objetivos do processamento. Tal não impede o armazenamento técnico ou o acesso que tenha como única finalidade efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas, ou que seja estritamente necessário ao fornecedor para fornecer um serviço da sociedade da informação que tenha sido expressamente solicitado pelo assinante ou pelo utilizador.»

9. O artigo 6.° da Diretiva 2002/58, sob a epígrafe «Dados de tráfego», dispõe:

«1. Sem prejuízo do disposto nos n.os 2, 3 e 5 do presente artigo e no n.° 1 do artigo 15.°, os dados de tráfego relativos a assinantes e utilizadores tratados e armazenados pelo fornecedor de uma rede pública de comunicações ou de um serviço de comunicações eletrónicas publicamente disponíveis devem ser eliminados ou tornados anónimos quando deixem de ser necessários para efeitos da transmissão da comunicação.

2. Podem ser tratados dados de tráfego necessários para efeitos de faturação dos assinantes e de pagamento de interligações. O referido tratamento é lícito apenas até final do período durante o qual a fatura pode ser legalmente contestada ou o pagamento reclamado.

3. Para efeitos de comercialização dos serviços de comunicações eletrónicas ou para a prestação de serviços de valor acrescentado, o prestador de um serviço de comunicações eletrónicas acessível ao público pode tratar os dados referidos no n.° 1 na medida do necessário e pelo tempo necessário para a prestação desses serviços ou essa comercialização, se o assinante ou utilizador a quem os dados dizem respeito tiver dado o seu consentimento prévio. Deve ser dada a possibilidade aos utilizadores ou assinantes de retirarem a qualquer momento o seu consentimento para o tratamento dos dados de tráfego.

[...]

5. O tratamento de dados de tráfego, em conformidade com o disposto nos n.os 1 a 4, será limitado ao pessoal que trabalha para os fornecedores de redes públicas de comunicações ou de serviços de comunicações eletrónicas publicamente disponíveis encarregado da faturação ou da gestão do tráfego, das informações a clientes, da deteção de fraudes, da comercialização dos serviços de comunicações eletrónicas publicamente disponíveis, ou da prestação de um serviço de valor acrescentado, devendo ser limitado ao necessário para efeitos das referidas atividades.»

10. O artigo 9.° desta diretiva, sob a epígrafe «Dados de localização para além dos dados de tráfego», prevê, no seu n.° 1:

«Nos casos em que são processados dados de localização, para além dos dados de tráfego, relativos a utilizadores ou assinantes de redes públicas de comunicações ou de serviços de comunicações eletrónicas publicamente disponíveis, esses dados só podem ser tratados se forem tornados anónimos ou com o consentimento dos utilizadores ou assinantes, na medida do necessário e pelo tempo necessário para a prestação de um serviço de valor acrescentado. O prestador de serviços deve informar os utilizadores ou assinantes, antes de obter o seu consentimento, do tipo de dados de localização, para além dos dados de tráfego, que serão tratados, dos fins e duração do tratamento e da eventual transmissão dos dados a terceiros para efeitos de fornecimento de serviços de valor acrescentado. [...]»

11. O artigo 15.° da referida diretiva, sob a epígrafe «Aplicação de determinadas disposições da Diretiva [95/46]», enuncia:

«1. Os Estados‑Membros podem adotar medidas legislativas para restringir o âmbito dos direitos e obrigações previstos nos artigos 5.° e 6.°, nos n.os 1 a 4 do artigo 8.° e no artigo 9.° da presente diretiva sempre que essas restrições constituam uma medida necessária, adequada e proporcionada numa sociedade democrática para salvaguardar a segurança nacional (ou seja, a segurança do Estado), a defesa, a segurança pública, e a prevenção, a investigação, a deteção e a repressão de infrações penais ou a utilização não autorizada do sistema de comunicações eletrónicas, tal como referido no n.° 1 do artigo 13.° da Diretiva [95/46]. Para o efeito, os Estados‑Membros podem designadamente adotar medidas legislativas prevendo que os dados sejam conservados durante um período limitado, pelas razões enunciadas no presente número. Todas as medidas referidas no presente número deverão ser conformes com os princípios gerais do direito [da União], incluindo os mencionados nos n.os 1 e 2 do artigo 6.° [TUE].

[...]

2. O disposto no capítulo III da Diretiva [95/46] relativo a recursos judiciais, responsabilidade e sanções é aplicável no que respeita às disposições nacionais adotadas nos termos da presente diretiva e aos direitos individuais decorrentes da presente diretiva.

[...]»

B. Direito belga

12. A Lei de 20 de julho de 2022 alterou, entre outras, a loi du 17 janvier 2003 relative au statut du régulateur des secteurs des postes et des télécommunications belge (Lei de 17 de janeiro de 2003, relativa ao Estatuto da Entidade Reguladora dos Setores dos Serviços Postais e das Telecomunicações Belgas, a seguir «Lei de 17 de janeiro de 2003»), bem como a loi de 13 juin 2005 relativa aux communications électroniques (a seguir « Lei de 13 de junho de 2005»).

1. Lei de 17 de janeiro de 2003

13. O artigo 25.°/1 da Lei de 17 de janeiro de 2003, conforme alterada pelo artigo 24.° da Lei de 20 de julho de 2022, tem a seguinte redação:

«§ 1er. A fim de investigar, constatar ou reprimir uma infração prevista no artigo 145.°, § 3 ou § 3bis, da [Lei de 13 de junho de 2005] ou no artigo 24.°, § 1er, ponto 2.°, um agente da polícia judiciária do [Institut belge des services postaux et des télécommunications (a seguir «Instituto»)] pode, por escrito:

1.° exigir que um operador responda a um pedido de dados de identificação que seja necessário para esses fins;

2.° requerer a colaboração de pessoas e instituições referidas no artigo 46quater, § 1, do Code d’instruction criminelle [Código de Instrução Criminal] e de associações que as representam, com base na referência de pagamento em linha específica de um serviço de comunicações eletrónicas que tenha sido previamente comunicado por um operador em conformidade com o ponto 1.°, a fim de identificar a pessoa que pagou o serviço;

3.° requerer a colaboração dos centros fechados ou dos locais de alojamento na aceção dos artigos 74.°/8 e 74.°/9 da loi du 15 décembre 1980 sur l’accès au territoire, le séjour, l’établissement et l’éloignement des étrangers [Lei de 15 de dezembro de 1980, relativa ao Acesso ao Território, à Permanência, ao Estabelecimento e ao Afastamento de Estrangeiros,] nos quais a subscrição do assinante de um serviço de comunicações eletrónicas tenha sido efetuada, com base nas coordenadas do centro ou do local de alojamento que tenham sido previamente comunicadas por um operador em conformidade com o ponto 1.°, a fim de identificar o assinante;

4.° requerer a colaboração de qualquer outra pessoa coletiva que seja assinante de um operador ou que subscreva um serviço de comunicações eletrónicas em nome e por conta de pessoas singulares, com base nos dados previamente comunicados por um operador em conformidade com o ponto 1.°, a fim de identificar o assinante ou o utilizador habitual do serviço.

O pedido a que se refere o primeiro parágrafo só pode ser transmitido a um interveniente referido no primeiro parágrafo após autorização escrita de um agente da polícia judiciária referido no artigo 24.°, § 2. Esta autorização só pode ser concedida mediante pedido escrito e fundamentado dirigido a esse agente nos termos do n.° 5.

§ 2 Para efeitos do cumprimento das suas funções, um agente da polícia judiciária do Instituto pode exigir a um operador, por escrito, que responda a um pedido de metadados, que seja necessário para investigar, constatar ou reprimir uma infração prevista no artigo 145.°, § 3, ou § 3bis, da [Lei de 13 de junho de 2005] ou no artigo 24.°, § 1, ponto 2.°

Salvo em caso de urgência devidamente justificada, o agente da polícia judiciária do Instituto só pode dirigir o pedido ao operador depois de ter apresentado um pedido escrito e fundamentado ao juiz de instrução e após autorização escrita deste último.

Em caso de urgência devidamente justificada a que se refere o segundo parágrafo, o agente da polícia judiciária do Instituto comunica ao juiz de instrução, de imediato após o envio do pedido ao operador, uma cópia deste pedido, a fundamentação do pedido e a justificação da urgência. O juiz de instrução procede a uma fiscalização posterior.

Se, na sequência dessa fiscalização posterior, o juiz de instrução recusar confirmar a validade do pedido enviado pelo agente da polícia judiciária do Instituto ao operador, este agente notifica de imediato o operador em causa e elimina os metadados recebidos.

§ 3 Em derrogação dos n.os 1 e 2, a fim de fiscalizar o cumprimento dos artigos 126.°, 126.°/1, 126.°/2, 126.°/3 ou 127.° da [Lei de 13 de junho de 2005] e dos seus decretos de execução, mediante pedido escrito e fundamentado de um agente da polícia judiciária do Instituto, um operador fornece, no prazo fixado na requisição, um acesso que permita consultar as suas bases de dados que dão execução a um desses artigos ou a um desses decretos de execução.

O pedido a que se refere o primeiro parágrafo só pode ser transmitido a um operador após autorização escrita de um agente da polícia judiciária do Instituto referido no artigo 24.°, § 2. Esta autorização só pode ser concedida mediante pedido escrito e fundamentado nos termos do § 5.

O pedido dirigido ao operador deve indicar os nomes dos agentes da polícia judiciária do Instituto que podem consultar a base de dados.

Estes agentes só podem obter uma cópia dos dados e documentos consultados no âmbito do primeiro parágrafo com o objetivo de constatar infrações cometidas pelo operador.

§ 4 Para efeitos de aplicação dos §§ 1 e 2, os intervenientes referidos no § 1, primeiro parágrafo, aos quais um agente de polícia judiciária do Instituto tenha solicitado dados, devem comunicar‑lhe esses dados em tempo real ou, sendo caso disso, no momento especificado na requisição.

Para efeitos de aplicação dos §§ 1 a 3, qualquer pessoa que, pela função que ocupa, tenha conhecimento da medida ou para ela contribua, tem um dever de sigilo. A violação do sigilo é punida nos termos do artigo 458.° do Code pénal (Código Penal).

Qualquer pessoa que se recuse a comunicar os dados ou que não os comunique em tempo real ou, sendo caso disso, no momento especificado na requisição, é punida com pena de multa de vinte e seis euros até dez mil euros.

Qualquer pessoa que se recuse a permitir a consulta da base de dados nos termos do § 3, ou que não permite esta consulta no prazo fixado na requisição, é punida com pena de multa de vinte e seis euros até dez mil euros.

§ 5 Para efeitos de aplicação dos §§ 1 a 3, a fundamentação do pedido dirigido ao agente da polícia judiciária a que se refere o artigo 24.°, § 2, ou ao juiz de instrução deve ser formulada atendendo às circunstâncias da investigação.

Para efeitos de aplicação dos §§ 1 e 2, esta fundamentação deve indicar:

1.° a ligação entre os dados solicitados e o objetivo de investigação, constatação ou repressão da infração específica que justifica o pedido;

2.° o caráter estritamente necessário dos dados solicitados no âmbito da investigação.

§ 6 Os agentes da polícia judiciária do Instituto devem lavrar num registo:

1.° todos os pedidos referidos nos §§ 1, 2 e 3;

2.° a fundamentação do pedido e a justificação da urgência comunicadas ao juiz de instrução nos termos do terceiro parágrafo do § 2;

3.° as autorizações previstas nos §§ 1, 2 e 3.»

2. Lei de 13 de junho de 2005

14. O artigo 2.° da Lei de 13 de junho de 2005, conforme alterado pelo artigo 2.° da Lei de 20 de julho de 2022, prevê:

«Para efeitos do disposto na presente lei, entende‑se por:

[...]

5/5.° “Fraude”: um ato malicioso praticado com a intenção de enganar, infringindo a lei, os regulamentos ou o contrato, e de obter ou proporcionar a outrem uma vantagem ilícita em prejuízo do operador ou do utilizador final, cometido através da utilização de um serviço de comunicações eletrónicas;

5/6.° “Utilização mal‑intencionada da rede ou do serviço”: utilização da rede ou do serviço de comunicações eletrónicas no intuito de importunar o seu correspondente ou de causar danos;

[...]

11.° “Operador”, qualquer pessoa que tenha apresentado uma notificação nos termos do artigo 9.°;

[...]».

15. O artigo 122.° desta lei, conforme alterado pelo artigo 5.° da Lei de 20 de julho de 2022, dispõe:

«§ 1 Os operadores devem eliminar os dados de tráfego relativos aos assinantes ou aos utilizadores finais dos seus dados de tráfego ou torná‑los anónimos, logo que deixem de ser necessários para a transmissão da comunicação.

[...]

§ 4 Em derrogação do § 1, de modo que possa tomar as medidas adequadas referidas no artigo 121.°/8, § 1, que permita demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço ou identificar o seu autor e a sua origem, desde que os trate ou lhes dê origem no contexto do fornecimento dessa rede ou desse serviço, o operador:

1.° conserva, no âmbito da prestação de um serviço de comunicações interpessoais e durante quatro meses a contar da data da comunicação, os dados de tráfego necessários para esses fins, de entre os seguintes dados de tráfego:

– o identificador da origem da comunicação;

– o identificador do destino da comunicação;

– as datas e horas exatas do início e do fim da comunicação;

– a localização dos equipamentos terminais das partes intervenientes na comunicação no início e no fim da comunicação;

2.° conserva durante doze meses a contar da data da comunicação os seguintes dados de tráfego relativos às comunicações de entrada no âmbito da prestação de serviços de comunicações interpessoais, a fim de identificar o autor da comunicação:

– o número de telefone na origem da comunicação de entrada, ou;

– o endereço IP utilizado para enviar a comunicação de entrada, o marcador temporal e o porto utilizado, e;

– as datas e horas exatas do início e do fim da comunicação de entrada;

3.° conserva os dados referidos no ponto 1.° relativos a uma fraude específica identificada ou a uma utilização mal‑intencionada da rede específica identificada durante o tempo necessário para a sua análise e resolução, sendo caso disso, além do prazo de quatro meses referido no ponto 1.°;

4.° conserva os dados de tráfego referidos no ponto 2.° relativos a uma utilização mal‑intencionada específica da rede, durante o tempo necessário para o tratamento desta última, sendo caso disso, além do prazo de doze meses referido no ponto 2.°;

5.° efetua o tratamento dos dados de tráfego necessários para esses fins, incluindo, quando necessário, os dados referidos no n.° 2.

Em derrogação do § 1, de modo que possa tomar as medidas adequadas referidas no artigo 121.°/8, § 1, que permita demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço ou identificar o seu autor e a sua origem, o operador pode conservar e tratar outros dados além dos referidos no primeiro parágrafo, considerados necessários para esse efeito.

O Rei pode especificar e alargar, por decreto aprovado em Conseil des ministres (Conselho de Ministros) e após parecer do Instituto e da Autorité de protection des données (Autoridade para a Proteção de Dados), os dados de tráfego cuja conservação deve ser considerada necessária para a prossecução das finalidades previstas no presente número.

Em caso de alegada fraude ou de alegada utilização mal‑intencionada, os operadores podem transmitir às autoridades competentes todos os dados legalmente conservados relacionados com a alegada fraude ou a alegada utilização mal‑intencionada.

§ 4/1. Em derrogação do § 1, os operadores podem conservar e realizar o tratamento dos dados de tráfego que sejam necessários para garantir a segurança e o bom funcionamento das suas redes e serviços de comunicações eletrónicas e, em especial, para detetar e analisar uma violação potencial ou real dessa segurança, incluindo a identificação da origem dessa violação.

Os operadores podem conservá‑los durante um período de doze meses a contar da data da comunicação.

Os operadores podem conservar os dados referidos no primeiro parágrafo relativos a uma violação específica da segurança da rede durante o período necessário para a sua resolução, se for caso disso, além do prazo de doze meses referido no segundo parágrafo.

Em caso de violação da segurança das suas redes e serviços de comunicações eletrónicas, os operadores podem transmitir às autoridades competentes todos os dados legalmente conservados relacionados com a violação da segurança das suas redes e serviços de comunicações eletrónicas.

§ 4/2. Em derrogação do § 1, os operadores devem conservar e tratar os dados de tráfego necessários para dar cumprimento a uma obrigação imposta por uma norma legislativa formal, durante o período necessário para o efeito.

§ 5. Os dados enumerados no presente artigo só podem ser tratados pelas pessoas encarregadas, pelo operador, da faturação ou da gestão do tráfego, do tratamento dos pedidos de informação dos assinantes, do combate à fraude ou à utilização mal‑intencionada da rede, da segurança da rede, do cumprimento das suas obrigações legais, do marketing dos seus próprios serviços de comunicações eletrónicas ou da prestação de serviços que utilizem dados de tráfego ou de localização, bem como pelos membros da sua Cellule de coordination (Centro de Coordenação) referida no artigo 127.°/3.

[...]»

16. O artigo 123.° da referida lei, conforme alterado pelo artigo 6.° da Lei de 20 de julho de 2022, tem a seguinte redação:

«§ 1er. Sem prejuízo da aplicação do [Regulamento (EU) 2016/679(8)] e da Lei de 30 de julho de 2018, os operadores de redes móveis só podem conservar e tratar dados de localização diferentes dos dados de tráfego relativos a um assinante ou a um utilizador final nos seguintes casos:

1.° quando tal seja necessário para o bom funcionamento e a segurança da rede ou do serviço, sendo os dados conservados no máximo doze meses a contar da data da comunicação, exceto em caso de violação específica da segurança da rede que careça da prorrogação da conservação dos dados em causa além desse prazo;

2.° quando tal seja necessário para detetar ou analisar as fraudes ou a utilização mal‑intencionada da rede, sendo os dados conservados no máximo quatro meses a contar da data da comunicação, exceto em caso de fraude ou de utilização mal‑intencionada específica que careça da prorrogação da conservação dos dados em causa além desse prazo;

3.° quando os dados tenham sido tornados anónimos;

4.° quando o tratamento se inscreva no âmbito da prestação de um serviço que utiliza dados de tráfego ou de localização;

5.° quando o tratamento seja necessário para dar cumprimento a uma obrigação imposta por uma norma legislativa formal.

[...]

§ 4 Os dados referidos no presente artigo só podem ser tratados por pessoas que trabalhem sob a autoridade do operador ou do terceiro que presta o serviço que utiliza dados de tráfego ou de localização, ou pela Cellule de coordination (Centro de Coordenação) do operador referida no artigo 127.°/3.

O tratamento deve limitar‑se ao estritamente necessário para poder fornecer ao serviço em causa os dados de tráfego ou de localização.

[...]»

III. Litígio no processo principal, questões prejudiciais e tramitação processual no Tribunal de Justiça

17. As associações sem fins lucrativos Académie Fiscale ASBL, Ordre des barreaux francophones et germanophone, Liga voor Mensenrechten VZW, Ligue des droits humains ASBL, a fundação privada Ministry of Privacy, UA, LV e JU interpuseram na Cour constitutionnelle (Tribunal Constitucional, Bélgica) cinco recursos de anulação parcial e total da Lei de 20 de julho de 2022, com o fundamento de que violava os artigos 10.°, 11.°, 12.°, 13.°, 15.°, 22.°, 23.° e 29.° da Constitution (Constituição) belga, lida em conjugação com os artigos 5.°, 6.°, 8.°, 9.°, 10.°, 11.°, 14.° e 18.° da CEDH, os artigos 7.°, 8.°, 11.°, 47.° e artigo 52.°, n.° 1, da Carta, o artigo 5.°, n.° 4, TUE, o artigo 6.° da Diretiva 2002/58, a Diretiva (EU) 2016/680 (9) e o RGPD.

18. Esse órgão jurisdicional considera que só as alegações dos recorrentes relativas aos artigos 5.°, 6.° e 24.° da Lei de 20 de julho de 2022 suscitam dúvidas, na aceção da jurisprudência resultante dos Acórdãos de 6 de outubro de 1982, Cilfit (283/81, EU:C:1982:335), e de 6 de outubro de 2021, Consorzio Italian Management e Catania Multiservizi (C‑561/19, EU:C:2021:799), quanto à interpretação do artigo 15.° da Diretiva 2002/58.

19. Antes de mais, no que respeita ao artigo 5.° desta lei, os recorrentes no processo principal alegaram, em substância, que este artigo impõe, nomeadamente, aos prestadores de serviços de comunicações eletrónicas uma conservação generalizada e indiferenciada dos dados de tráfego e dos dados de localização durante períodos longos ou indeterminados, sem que essa conservação seja necessária e limitada ao estritamente necessário.

20. Decorre dos trabalhos preparatórios que o artigo 5.°, pontos 4.° e 5.°, da referida lei visa transpor, nomeadamente, o artigo 15.°, n.° 1, da Diretiva 2002/58. O legislador belga especificou nesses trabalhos que não era possível prever uma conservação de dados «reativa e seletiva desde o início», devido à própria estrutura das redes e dos serviços em causa. Além disso, considerou que a conservação dos dados de tráfego prevista no artigo 5.°, pontos 4.° e 5.°, da mesma lei é do «interesse dos utilizadores finais dos serviços do operador» e visa permitir às vítimas de fraude ou de utilização mal‑intencionada da rede identificar o seu autor. Por outro lado, esta conservação é apresentada, nos referidos trabalhos, como «intrinsecamente ligada à prestação do serviço de comunicações eletrónicas», permitindo modernizar a Lei de 13 de junho de 2005, à luz da importância crescente do objetivo de combate à fraude e à utilização mal‑intencionada da rede no direito da União (Doc. parl., Chambre (Câmara), 2021‑2022, DOC 55 2572/001, pp. 26 a 29).

21. Segundo o órgão jurisdicional de reenvio, há que examinar se a ingerência nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais que comporta o artigo 122.°, §§ 4 e 4/1, desta lei, conforme inserido pelo artigo 5.°, pontos 4.° e 5.°, da Lei de 20 de julho de 2022, não produz efeitos desproporcionados para as pessoas cujos dados estão em causa.

22. O artigo 122.°, § 4, da Lei de 13 de junho de 2005 prevê uma obrigação, imposta aos operadores, de conservação de vários dados de tráfego com vista a «tomar as medidas adequadas referidas no artigo 121.°/8, § 1, a permitir demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço ou identificar o seu autor e a sua origem», desde que os operadores procedam ao tratamento desses dados «no contexto do fornecimento dessa rede ou desse serviço». Os dados de tráfego a conservar são «o identificador da origem da comunicação», «o identificador do destino da comunicação», as «datas e horas exatas do início e do fim da comunicação» e «a localização dos equipamentos terminais das partes na comunicação no início e no fim da comunicação» (primeiro parágrafo, ponto 1.°, do § 4). Prevê‑se ainda que os referidos operadores conservem vários dados de tráfego relativos às comunicações de entrada para identificar o autor da comunicação, a saber, «o número de telefone na origem da comunicação de entrada», «o endereço IP utilizado no envio da comunicação de entrada, o marcador temporal e o porto utilizado», bem como «as datas e horas exatas do início e do fim da comunicação de entrada» (primeiro parágrafo, ponto 2.°, do referido § 4).

23. No entanto, a lista dos dados enumerados no artigo 122.°, § 4, primeiro parágrafo, desta lei não é exaustiva, uma vez que o seu segundo parágrafo permite aos operadores conservar e tratar dados distintos dos previstos no primeiro parágrafo da referida disposição, considerados necessários para demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço, ou identificar o seu autor e a sua origem. Esta faculdade de os operadores conservarem e tratarem dados além dos referidos no artigo 122.°, § 4, primeiro parágrafo, da referida lei não está sujeita a um parecer prévio do Instituto ou da Autorité de protection des données (Autoridade para a Proteção de Dados) nem à notificação destas autoridades. Os trabalhos preparatórios relativos a esta mesma disposição não fornecem nenhuma justificação quanto à referida faculdade.

24. Em seguida, o artigo 122.°, § 4, terceiro parágrafo, da mesma lei prevê que «o Rei pode especificar e alargar, por decreto aprovado em Conseil des ministres (Conselho de Ministros) e após parecer do [Instituto] e da Autorité de protection des données (Autoridade para a Proteção de Dados), os dados de tráfego cuja conservação deve ser considerada necessária para a prossecução das finalidades previstas no presente número». Os trabalhos preparatórios justificam esta habilitação pelo facto de as fraudes evoluírem de forma significativa no tempo e de os dados conservados poderem diferir consoante o tipo de serviço de comunicações eletrónicas, a dimensão do operador, as ferramentas de que este dispõe e os utilizadores deste serviço.

25. No que respeita aos prazos de conservação, os dados referidos no artigo 122.°, § 4, primeiro parágrafo, ponto 1.°, da Lei de 13 de junho de 2005 são, em princípio, conservados durante quatro meses, ao passo que os dados referidos no artigo 122.°, § 4, primeiro parágrafo, ponto 2.°, desta lei o são durante doze meses. Estes prazos de conservação podem ser prorrogados. A este respeito, o artigo 122.°, § 4, primeiro parágrafo, ponto 3, da referida lei dispõe que os dados referidos no ponto 1.° desta disposição que são relativos a uma fraude específica ou a uma utilização mal‑intencionada da rede específica podem ser conservados «durante o tempo necessário para a sua análise e resolução, sendo caso disso, além do prazo de quatro meses referido no ponto 1.°». Além disso, o artigo 122.°, § 4, ponto 4.°, desta mesma lei especifica que os dados referidos no ponto 2.° desta disposição relativos a uma utilização mal‑intencionada específica da rede podem ser conservados «durante o tempo necessário para o tratamento desta última, sendo caso disso, além do prazo de doze meses referido no ponto 2.°».

26. Por sua vez, o artigo 122.°, § 4/1, da Lei de 13 de junho de 2005 prevê, a cargo dos operadores, a possibilidade de conservar e tratar os dados «necessários para garantir a segurança e o bom funcionamento das suas redes e serviços de comunicações eletrónicas e, em especial, para detetar e analisar uma violação potencial ou real dessa segurança, incluindo a identificação da origem dessa violação». Esta faculdade dos operadores também não está sujeita a um parecer prévio do Instituto ou da Autorité de protection des données (Autoridade para a Proteção de Dados) nem à notificação destas autoridades. Os dados assim referidos podem, ao abrigo do artigo 122.°, § 4/1, terceiro parágrafo, desta lei ser, em princípio, conservados durante doze meses. Os dados relativos a uma violação «específica» da segurança da rede podem, no entanto, ser conservados «durante o período necessário para a sua resolução, se for caso disso, além do prazo de doze meses referido no segundo parágrafo».

27. O órgão jurisdicional de reenvio concluiu que o artigo 122.°, § 4, da referida lei prevê uma conservação generalizada e sistemática dos dados de tráfego a que se refere e que a obrigação de conservação dos dados não é a exceção mas a regra. Esta conclusão é tanto mais válida quanto, ao abrigo do artigo 122.°, § 4, quarto parágrafo, da mesma lei, os dados de tráfego conservados pelos operadores que apresentem um nexo com uma alegada fraude ou com uma alegada utilização mal‑intencionada podem ser transmitidos às autoridades competentes, nomeadamente às autoridades judiciárias, aos serviços de polícia e aos agentes da polícia judiciária do Instituto, pelo que a conservação e o tratamento de dados efetuados pelos operadores com base no artigo 122.°, § 4, da Lei de 13 de junho de 2005 podem dar origem à instauração de um processo penal.

28. No que diz respeito ao artigo 122.°, § 4/1, desta lei, o órgão jurisdicional de reenvio observa que esta disposição não especifica quais os dados que podem ser conservados. Por outro lado, os dados relativos a uma «violação específica» da segurança da rede podem ser conservados «além do prazo de doze meses referido no segundo parágrafo», sem que a redação do artigo 122.°, § 4/1, da referida lei nem os trabalhos preparatórios da Lei de 20 de julho de 2022 precisem o que constitui uma «violação específica».

29. Ora, o órgão jurisdicional de reenvio observa que o Tribunal de Justiça ainda não se pronunciou sobre a interpretação do artigo 15.° da Diretiva 2002/58/CE, quando estão em causa medidas de conservação de dados de comunicações eletrónicas com vista a assegurar a prevenção, a investigação, a deteção e a repressão de utilizações não autorizadas do sistema de comunicações eletrónicas. Além disso, os pontos de vista das partes sobre a interpretação do artigo 15.°, n.° 1, desta diretiva, que lhe foram apresentados, divergem.

30. Em seguida, quanto ao artigo 6.° da Lei de 20 de julho de 2022, o órgão jurisdicional de reenvio salienta que as alegações dos recorrentes incidem sobre a conservação dos dados de localização, diferentes dos dados de tráfego, que são abrangidos pelo artigo 15.°, n.° 1, da referida diretiva e que são referidos no artigo 123.°, § 1, pontos 1.°, 2.° e 5.°, da Lei de 13 de junho de 2005, conforme substituído pelo artigo 6.° da Lei de 20 de julho de 2022.

31. O artigo 123.°, § 1, da Lei de 13 de junho de 2005 prevê que os operadores de redes móveis só podem conservar e tratar esses dados de localização relativos a um assinante ou a um utilizador final «quando tal seja necessário para o bom funcionamento e a segurança da rede ou do serviço» (1.° do § 1) e «quando tal seja necessário para detetar ou analisar as fraudes ou a utilização mal‑intencionada da rede» (2.° do referido § 1). Os dados referidos no artigo 123.°, § 1, ponto 1.°, desta lei são, em princípio, conservados durante doze meses a contar da data da comunicação e os dados referidos no artigo 123.°, § 1, ponto 2.°, da referida lei são‑no, em princípio, durante quatro meses.

32. As hipóteses visadas pelo artigo 123.°, § 1, pontos 1.° e 2.°, da mesma lei procuram garantir a prevenção, a investigação, a deteção e a repressão de utilizações não autorizadas do sistema de comunicações eletrónicas, na aceção do artigo 15.°, n.° 1, da Diretiva 2002/58.

33. Cabe ao órgão jurisdicional de reenvio verificar se a ingerência que estas disposições implicam nos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais é necessária, razoável e proporcionada numa sociedade democrática para prevenir as utilizações não autorizadas do sistema de comunicações eletrónicas. A este respeito, o órgão jurisdicional de reenvio salienta que incumbe aos operadores identificar os dados de localização diferentes dos dados de tráfego que considerem necessário conservar e tratar. Esses operadores apreciam ainda, em cada caso, a necessidade da conservação e do tratamento. Por outro lado, está previsto que o prazo de doze meses pode ser prorrogado «em caso de violação específica da segurança da rede que careça da prorrogação da conservação dos dados em causa além desse prazo» e que o prazo de quatro meses acima referido pode ser prorrogado «em caso de fraude ou de utilização mal‑intencionada específica que careça da prorrogação da conservação dos dados em causa além desse prazo». Por último, cabe aos referidos operadores decidir se há que prorrogar o prazo de conservação.

34. Pelos mesmos motivos relativos ao artigo 5.° da Lei de 20 de julho de 2022, o artigo 6.° desta lei suscita dúvidas quanto à interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58.

35. Por último, no que respeita ao artigo 24.° da referida lei, o órgão jurisdicional de reenvio salienta que esta disposição insere, na Lei de 17 de janeiro de 2003, um artigo 25.°/1, que regula o acesso do agente da polícia judiciária do Instituto aos metadados. As alegações do recurso de anulação deste artigo 24.° decorreriam da violação dos direitos fundamentais ao respeito pela vida privada e à proteção dos dados pessoais, garantidos no artigo 22.° da Constitution (Constituição) belga, no artigo 8.° da CEDH, nos artigos 7.°, 8.° e o artigo 52.°, n.° 1, da Carta, na Diretiva 2002/58, na Diretiva 2016/680 e no RGPD. Uma vez que o artigo 24.° da Lei de 20 de julho de 2022 remete para os artigos 5.° e 6.° da mesma lei, relativamente aos quais se impõe submeter questões prejudiciais ao Tribunal de Justiça, o órgão jurisdicional de reenvio considera que há que suspender a instância quanto à apreciação das alegações relativas ao referido artigo 24.°, enquanto se aguarda a resposta do Tribunal de Justiça a essas questões prejudiciais.

36. Foi nestas circunstâncias que a Cour constitutionnelle (Tribunal Constitucional) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

« 1) Deve o artigo 15.°, n.° 1, da [Diretiva 2002/58], lido em conjugação com os artigos 7.°, 8.° e 52.°, n.° 1, da [Carta], ser interpretado no sentido de que:

a) se opõe a uma legislação nacional que prevê a obrigação de os operadores de serviços de comunicações eletrónicas conservarem e tratarem os dados de tráfego referidos nessa legislação no contexto do fornecimento dessa rede ou desse serviço, por um período de quatro ou doze meses, consoante o caso, para tomarem as medidas adequadas, proporcionadas, preventivas e corretivas de modo a evitar as fraudes e as utilizações mal‑intencionadas nas suas redes e a impedir que os utilizadores finais sofram prejuízos ou sejam afetados, bem como a demonstrar as fraudes ou as utilizações mal‑intencionadas da rede ou do serviço ou a poder identificar os seus autores e a sua origem;

b) se opõe a uma legislação nacional que permite a esses operadores conservar e tratar os dados de tráfego em causa para além dos prazos acima referidos, em caso de fraude específica identificada ou de utilização mal‑intencionada da rede específica identificada, durante o tempo necessário para a sua análise e resolução ou o tempo necessário para o tratamento dessa utilização mal‑intencionada;

c) se opõe a uma legislação nacional que, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, permite a esses operadores conservar e tratar dados distintos dos previstos na lei, com vista a permitir demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço, ou identificar o seu autor e a sua origem;

d) se opõe a uma legislação nacional que, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, permite a esses operadores conservar e tratar, durante um período de doze meses, os dados de tráfego que considerem necessários para garantir a segurança e o bom funcionamento das suas redes e serviços de comunicações eletrónicas e, em especial, para detetar e analisar uma violação potencial ou real dessa segurança, incluindo para identificar a origem dessa violação e, em caso de violação específica, da segurança da rede, durante o período necessário para a tratar?

2) Deve o artigo 15.°, n.° 1, da [Diretiva 2002/58], lido em conjugação com os artigos 7.°, 8.° e 52.°, n.° 1, da [Carta], ser interpretado no sentido de que:

a) se opõe a uma legislação nacional que permite aos operadores de redes móveis conservar e tratar os dados de localização, sem que a legislação descreva com precisão quais os dados visados, no contexto do fornecimento dessa rede ou desse serviço, durante um período de quatro ou doze meses, consoante o caso, quando tal seja necessário para o bom funcionamento e a segurança da rede ou do serviço, ou para detetar ou analisar as fraudes ou a utilização mal‑intencionada da rede;

b) se opõe a uma legislação nacional que permite a esses operadores conservar e tratar os dados de localização para além dos prazos acima referidos, em caso de violação específica, de fraude específica ou de utilização mal‑intencionada específica?

3) Se, com base nas respostas dadas à primeira ou à segunda questão prejudicial, a Cour constitutionnelle (Tribunal Constitucional) chegar à conclusão de que determinadas disposições da Lei de 20 de julho de 2022, «relativa à recolha e à conservação dos dados de identificação e dos metadados no setor das comunicações eletrónicas e ao fornecimento desses dados às autoridades» violam uma ou mais das obrigações decorrentes das disposições mencionadas nestas questões, pode manter provisoriamente os efeitos das disposições acima referidas da Lei de 20 de julho de 2022, a fim de evitar a insegurança jurídica e permitir que os dados anteriormente recolhidos e conservados possam ainda ser utilizados para os objetivos visados pela lei?»

37. Foram apresentadas observações escritas pela Ligue des droits humains, pelos Governos Belga, Estónio, Irlandês, Espanhol e Finlandês e pela Comissão Europeia. Estas mesmas partes, a Académie Fiscale e o Governo Italiano foram ouvidos na audiência realizada em 14 de abril de 2026.

IV. Análise

A. Observações preliminares

38. A questão da compatibilidade dos regimes nacionais de conservação e de acesso aos dados de tráfego e de localização com o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.° e 8.° da Carta, foi examinada pelo Tribunal de Justiça em diversas ocasiões.

39. No entanto, o Tribunal de Justiça continua a ser regularmente questionado a este respeito. A persistência de pedidos de decisão prejudicial relativos à interpretação destas disposições explica‑se, sem dúvida, pelo caráter eminentemente casuístico das questões submetidas ao Tribunal de Justiça nesta matéria. Não se pode, assim, ignorar que esta jurisprudência foi recentemente objeto de evoluções substanciais, tendo o Tribunal de Justiça sido chamado pela primeira vez a pronunciar‑se sobre a questão da conservação e do acesso a dados de tráfego no que respeita à deteção e à repressão de infrações exclusivamente constituídas em linha. Por conseguinte, afigura‑se oportuno recordar brevemente a referida jurisprudência, em especial os seus desenvolvimentos mais recentes (secção B).

40. Todavia, esta persistência pode também ser o sinal das dificuldades, com que os juízes nacionais deparam na sua prática quotidiana, em aplicar a jurisprudência do Tribunal de Justiça quando são chamados a apreciar a compatibilidade das disposições nacionais relativas à conservação e ao acesso a dados de tráfego e de localização com o direito da União. Com efeito, parece‑me que a jurisprudência pertinente do Tribunal de Justiça pode revelar‑se, devido ao seu desenvolvimento casuístico, complexa, ou mesmo, em certos aspetos, de difícil leitura (secção C).

41. Por conseguinte, procurarei proceder a uma sistematização da jurisprudência do Tribunal de Justiça relativa à conservação dos dados de tráfego e de localização (secção D), antes de examinar, à luz destes princípios, as questões prejudiciais submetidas ao Tribunal de Justiça no presente processo (secção E).

B. Jurisprudência relativa à interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58 no que diz respeito aos regimes de conservação dos dados de tráfego e de localização

1. A exceção prevista no artigo 15, n.° 1, da Diretiva 2002/58

42. A Diretiva 2002/58 enuncia um determinado número de princípios relativos à conservação e ao tratamento, por parte dos prestadores de serviços de comunicações eletrónicas, dos dados de tráfego e de localização.

43. Antes de mais, o artigo 5.°, n.° 1, desta diretiva prevê o princípio da confidencialidade tanto das comunicações eletrónicas como dos respetivos dados de tráfego e impõe, nomeadamente, que, em princípio, pessoas que não os utilizadores estejam proibidas de armazenar, sem o consentimento destes, essas comunicações e esses dados (10).

44. Em seguida, o artigo 6.°, n.° 1, da referida diretiva prevê que os dados de tráfego relativos aos assinantes e aos utilizadores devem ser eliminados ou tornados anónimos, quando deixarem de ser necessários para efeitos da transmissão da comunicação (11).

45. Por último, o artigo 9.° da mesma diretiva prevê que os dados de localização além dos dados de tráfego só podem ser tratados sob determinados requisitos e depois de serem tornados anónimos ou com o consentimento dos utilizadores ou assinantes (12).

46. Assim, ao adotar a Diretiva 2002/58, o legislador da União concretizou os direitos consagrados nos artigos 7.° e 8.° da Carta, pelo que os utilizadores dos meios de comunicações eletrónicos têm o direito de esperar, em princípio, que, caso não tenham dado consentimento, as suas comunicações e respetivos dados permaneçam anónimos e não possam ser objeto de registo. Por conseguinte, esta diretiva não se limita a enquadrar o acesso a esses dados através de garantias destinadas a prevenir abusos, mas consagra também, em especial, o princípio da proibição do seu armazenamento por terceiros (13).

47. O artigo 15.°, n.° 1, da referida diretiva permite precisamente aos Estados‑Membros adotar medidas legislativas destinadas a «restringir o âmbito» dos direitos e obrigações previstos, nomeadamente, nos artigos 5.°, 6.° e 9.° desta mesma diretiva, como os que decorrem dos princípios da confidencialidade das comunicações e da proibição de armazenamento dos respetivos dados.

48. Esta disposição estabelece, por outro lado, uma lista dos objetivos suscetíveis de justificar uma limitação dos direitos e das obrigações previstos, nomeadamente, nos artigos 5.°, 6.° e 9.° da Diretiva 2002/58. Pode tratar‑se assim de salvaguardar a segurança nacional, a defesa e a segurança pública, ou ainda de assegurar a prevenção, a investigação, a deteção e a repressão de infrações penais ou da utilização não autorizada do sistema de comunicações eletrónicas. O Tribunal de Justiça já declarou que a enumeração dos objetivos que figuram no artigo 15.°, n.° 1, primeiro período, desta diretiva tem caráter taxativo, de modo que uma medida legislativa adotada ao abrigo desta disposição tem de responder efetiva e estritamente a um desses objetivos (14).

49. O artigo 15.°, n.° 1, da referida diretiva constitui, portanto, uma exceção à regra geral prevista nessas disposições e deve, assim, em conformidade com jurisprudência constante, ser objeto de interpretação estrita (15).

50. Deste modo, o artigo 15.º, n.º 1, da mesma diretiva reflete ainda o facto de os direitos consagrados nos artigos 7.°, 8.° e 11.° da Carta não serem prerrogativas absolutas, mas deverem ser tomados em consideração relativamente à sua função na sociedade. Com efeito, conforme resulta do seu artigo 52.°, n.° 1, a Carta admite restrições ao exercício desses direitos, desde que essas restrições estejam previstas por lei, respeitem o conteúdo essencial desses direitos e, na observância do princípio da proporcionalidade, sejam necessárias e correspondam efetivamente a objetivos de interesse geral reconhecidos pela União ou à necessidade de proteção dos direitos e liberdades de terceiros. Assim, a interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58, à luz da Carta, exige que se tenha também em conta a importância dos objetivos de proteção da segurança nacional e de luta contra a criminalidade grave, contribuindo para a proteção dos direitos e liberdades de terceiros, e a dos direitos consagrados nos artigos 3.°, 4.°, 6.° e 7.° da Carta, de que podem resultar obrigações positivas que incumbem aos poderes públicos (16).

51. O Tribunal de Justiça declara, assim, de forma constante que, face a estas diferentes obrigações positivas, há, portanto, que proceder a uma conciliação entre os diferentes interesses legítimos e direitos em causa. Neste quadro, decorre dos próprios termos do artigo 15.°, n.° 1, primeiro período, desta diretiva que os Estados‑Membros podem adotar uma medida derrogatória do princípio da confidencialidade quando tal medida seja «necessária, adequada e proporcionada numa sociedade democrática». O considerando 11 da referida diretiva indica, a este respeito, que uma medida desta natureza deve ser «rigorosamente» proporcionada ao objetivo a alcançar (17).

2. A proporcionalidade como elemento central da análise de um regime de conservação de dados, à luz do artigo 15, n.° 1, da Diretiva 2002/58

52. Como havia enunciado nas minhas segundas Conclusões no processo La Quadrature du Net e o. (Dados pessoais e combate à contrafação), o princípio da proporcionalidade está, portanto, no cerne da análise de uma medida nacional de conservação dos dados relativos ao tráfego e à localização, à luz do artigo 15.°, n.° 1, da Diretiva 2002/58, e compreende duas vertentes (18).

53. Por um lado, o Tribunal de Justiça declara que, para cumprir a exigência de proporcionalidade, uma legislação deve prever normas claras e precisas que regulem o âmbito e a aplicação da medida em causa e impor requisitos mínimos, de modo que as pessoas cujos dados foram conservados disponham de garantias suficientes que permitam proteger eficazmente os seus dados pessoais contra os riscos de abuso. Esta legislação deve ser vinculativa no direito interno e, em particular, indicar em que circunstâncias e em que condições uma medida que prevê o tratamento de tais dados pode ser adotada, garantindo assim que a ingerência seja limitada ao estritamente necessário (19). Por outras palavras, importa garantir que o regime em causa cumpra um determinado número de requisitos destinados a limitar o âmbito da ingerência que pressupõe.

54. Por outro lado, é jurisprudência constante que a possibilidade de os Estados‑Membros justificarem uma restrição aos direitos e às obrigações previstos, nomeadamente, nos artigos 5.°, 6.° e 9.° da Diretiva 2002/58 deve ser apreciada através da medição da gravidade da ingerência que esta restrição implica e da verificação de que a importância do objetivo de interesse geral prosseguido pela referida restrição está relacionada com essa gravidade (20). Por outras palavras, trata‑se de garantir que a importância dos objetivos prosseguidos corresponda ao nível de gravidade da ingerência que o regime de conservação dos dados de tráfego e de localização implica. Com efeito, segundo o Tribunal de Justiça, existe uma hierarquia entre estes objetivos em função da sua importância respetiva (21), sendo a salvaguarda da segurança nacional suscetível de justificar ingerências mais importantes nos direitos fundamentais, ao passo que a luta contra a criminalidade em geral só pode fundamentar ingerências de menor gravidade.

55. Foi com base nestes princípios que o Tribunal de Justiça declarou, nomeadamente, que uma medida nacional que prevê a conservação generalizada e indiferenciada dos dados de tráfego e de localização só pode ser justificada pelo objetivo de salvaguarda da segurança nacional (22), ao passo que está excluído que tal medida possa ser justificada pelo objetivo de luta contra a criminalidade em geral (23).

56. Nesta mesma linha de pensamento, o Tribunal de Justiça reconhece a possibilidade de uma conservação seletiva destes dados, nomeadamente com base num critério geográfico, a fim de prosseguir o objetivo de luta contra a criminalidade grave (24), e da conservação dos endereços IP atribuídos à fonte de uma ligação no intuito de prosseguir este objetivo (25).

57. Em contrapartida, os dados relativos à identidade civil dos utilizadores podem, devido ao menor grau de ingerência nos direitos fundamentais que a sua conservação pressupõe, ser objeto da mesma com o objetivo de lutar contra a criminalidade em geral (26).

58. Esta abordagem é também a seguida pelo TEDH. Na apreciação de uma eventual violação do artigo 8.° da CEDH por uma medida nacional que prevê a conservação de certos dados de tráfego e de localização, o TEDH faz da proporcionalidade dessa medida o elemento central da sua análise. Assim, atendendo à gravidade da ingerência em causa no exercício pelos requerentes dos seus direitos abrangidos pelo âmbito do artigo 8.° da CEDH (27), o TEDH considera que uma legislação nacional que preveja a conservação generalizada e indiferenciada de dados de comunicação viola o referido artigo, uma vez que se mostra insuficiente para limitar ao que é necessário numa sociedade democrática a ingerência que implica no direito ao respeito pela vida privada (28).

3. A recente adaptação da jurisprudência relativa à interpretação do artigo 15, n.° 1, da Diretiva 2002/58 no que respeita à criminalidade cometida exclusivamente em linha

59. Mais recentemente, o Tribunal de Justiça especificou a análise da proporcionalidade de uma medida de conservação de determinados dados de tráfego e de localização, quando esta medida visa a deteção e a repressão de infrações cometidas exclusivamente em linha (29). O Tribunal de Justiça ajustou assim a sua interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58, em dois aspetos.

60. Em primeiro lugar, o Tribunal de Justiça afinou a análise da gravidade da ingerência que comporta uma medida de conservação de certos dados de tráfego e de localização — nesse caso, de endereços IP atribuídos à fonte de uma ligação. Assim, o Tribunal de Justiça declarou que uma medida, nos termos do artigo 15.°, n.° 1, desta diretiva, que permite a conservação generalizada e indiferenciada destes endereços IP, pode, se for caso disso, ser justificada pelo objetivo da luta contra as infrações penais em geral (30), quando se exclui efetivamente que essa conservação possa resultar em ingerências graves na vida privada da pessoa em causa devido à possibilidade de tirar conclusões precisas sobre esta, nomeadamente, ao associar os referidos endereços IP a um conjunto de dados de tráfego ou de localização que também tenham sido conservados por esses prestadores (31).

61. O Tribunal de Justiça especificou, por outro lado, que um Estado‑Membro que pretenda impor aos prestadores de serviços de comunicações eletrónicas uma tal obrigação deve assegurar‑se de que as modalidades de conservação desses dados sejam suscetíveis de garantir a exclusão de qualquer combinação desses mesmos endereços IP com outros dados conservados que permita tirar conclusões precisas sobre a vida privada das pessoas cujos dados são conservados (32). Incumbe‑lhe, portanto, prever modalidades de conservação desses dados que devem dizer respeito à própria estrutura desta conservação que, em substância, deve ser organizada de modo que garanta uma separação efetivamente estanque das diferentes categorias de dados conservados (33).

62. O Acórdão Quadrature du Net II constitui, assim, uma evolução da jurisprudência anterior relativa à interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58. Não só está claramente enunciado que a gravidade da ingerência depende das conclusões que possam ser tiradas sobre a vida privada das pessoas cujos dados são conservados, como, além disso, o Tribunal de Justiça reconhece que os Estados‑Membros têm a possibilidade, ao preverem modalidades específicas de conservação dos dados em causa, de influenciar o nível de gravidade de uma ingerência (34).

63. Em segundo lugar, o Tribunal de Justiça recorda que, no caso de infrações cometidas em linha, o acesso a certos dados, nomeadamente o endereço IP na origem de uma ligação, pode constituir o único meio de investigação que permite a identificação efetiva da pessoa à qual esse endereço estava atribuído no momento da prática da infração em causa (35).

64. Segundo o Tribunal de Justiça, esta mera circunstância tende a demonstrar que a conservação dos dados pertinentes é, no que respeita à luta contra infrações penais cometidas em linha, estritamente necessária para alcançar o objetivo pretendido e respeita, por isso, a exigência de proporcionalidade imposta pelo artigo 15.°, n.° 1, da Diretiva 2002/58 (36). Com efeito, a falta de conservação destes dados (e de acesso subsequente a estes) a esses dados comporta um risco de impunidade sistémica das infrações penais cometidas em linha, que não pode ser ignorado para apreciar, no âmbito de uma ponderação dos diferentes direitos e interesses em causa, se uma ingerência nos direitos garantidos nos artigos 7.°, 8.° e 11.° da Carta é uma medida proporcionada à luz do objetivo de luta contra as infrações penais (37).

65. Deste modo, o Acórdão La Quadrature du Net II parece‑me conduzir a uma certa flexibilização da jurisprudência do Tribunal de Justiça relativa ao artigo 15.°, n.° 1, desta diretiva ou, pelo menos, a uma aplicação pragmática dos seus princípios.

66. A sua leitura global revela, contudo, em meu entender, determinados limites.

C. Escolhos da jurisprudência relativa à interpretação do artigo 15.°, n.° 1, da Diretiva 2002/58 no que respeita aos regimes de conservação dos dados de tráfego e de localização

67. A coexistência de uma jurisprudência flexível, no que respeita à conservação de dados necessários à luta contra as infrações penais cometidas em linha em conformidade com o artigo 15.°, n.° 1, da Diretiva 2002/58, e da jurisprudência clássica do Tribunal de Justiça relativa à interpretação desta disposição, parece‑me apresentar dois limites.

68. Em primeiro lugar, de um ponto de vista prático, saliento que a leitura conjugada do Acórdão La Quadrature du Net II e dos acórdãos anteriores leva a exigir aos prestadores de serviços de comunicações eletrónicas a multiplicação de ficheiros de conservação de dados, que devem preencher diferentes características técnicas, consoante o objetivo prosseguido por essa conservação.

69. Embora tal problemática já pudesse existir, antes do Acórdão La Quadrature du Net II, devido aos diferentes regimes de conservação de dados consoante o objetivo prosseguido, esta afigura‑se agora ainda mais evidente.

70. Com efeito, a jurisprudência do Tribunal de Justiça passou a exigir aos Estados‑Membros que prevejam, quando impõem, para a prossecução de um objetivo de menor importância que a defesa da segurança nacional, a conservação de dados de tráfego e de localização que permitem, em princípio, tirar conclusões precisas sobre a vida privada dos utilizadores, modalidades de conservação que garantam que as diferentes categorias de dados sejam conservadas de forma totalmente separada (38).

71. Segundo a jurisprudência do Tribunal de Justiça, essas modalidades de conservações devem garantir que, no plano técnico, a separação das diferentes categorias de dados conservados seja efetivamente estanque, através de um dispositivo informático seguro e fiável (39). Além disso, a associação dos diferentes dados assim conservados deve fazer‑se através da utilização de um processo técnico de desempenho elevado que não ponha em causa a eficácia da separação estanque dessas categorias de dados (40). Por outro lado, a fiabilidade desta separação estanque deve ser objeto de um controlo regular por uma autoridade pública diferente daquela que pretende obter o acesso aos dados pessoais conservados pelos prestadores de serviços de comunicações eletrónicas (41).

72. Assim, a conservação dos dados de tráfego e de localização necessários à deteção e à repressão das infrações cometidas exclusivamente em linha pressupõe, para ser efetuada em conformidade com o artigo 15.°, n.° 1, da Diretiva 2002/58, um determinado número de adaptações técnicas por parte dos prestadores de serviços de comunicações eletrónicas.

73. Ora, não existe nenhuma exigência deste tipo no que diz respeito aos dados de tráfego e de localização conservados no intuito de fazer face a uma ameaça grave para a segurança nacional. Neste caso, esses dados podem ser conservados num único ficheiro, facilitando assim o cruzamento entre eles, sem que tal ponha em causa a compatibilidade desse mecanismo com o artigo 15.°, n.° 1, desta diretiva.

74. Daqui resulta que as exigências decorrentes da jurisprudência do Tribunal de Justiça relativa à interpretação desta disposição me parecem conduzir à multiplicação dos ficheiros de conservação de dados de tráfego e de localização, que apresentam, além disso, características diferentes.

75. Tal solução acarreta, a meu ver, um risco não negligenciável quanto à segurança dos dados de tráfego e de localização que devem ser conservados num ficheiro que assegure a sua separação estanque, de modo que não seja possível tirar conclusões precisas sobre a vida dos utilizadores. Uma vez que os mesmos dados são objeto de dois modos de conservação diferentes, não se pode excluir o recurso, pelo menos acidental, ao ficheiro menos seguro para a obtenção de dados fora do contexto de uma ameaça grave para a segurança nacional.

76. Além disso, como sublinhou a Ligue des droits humains na audiência, parece‑me que a multiplicação de ficheiros de conservação para dados idênticos comporta também o risco de falta de aplicação efetiva da jurisprudência mais recente do Tribunal de Justiça. Uma vez que todos os dados de tráfego e de localização já são recolhidos num ficheiro único para efeitos de salvaguarda da segurança nacional, existe uma probabilidade não negligenciável de os prestadores de serviços de comunicações eletrónicas não procederem, in fine, a qualquer estruturação dos dados quando estes são conservados para a prossecução de outros objetivos enunciados no artigo 15.°, n.° 1, da Diretiva 2002/58.

77. Em segundo lugar, uma leitura global da jurisprudência do Tribunal de Justiça relativa à interpretação do artigo 15.°, n.° 1, desta diretiva leva‑me a questionar a própria lógica desta última.

78. Com efeito, resulta claramente da mesma que a gravidade da ingerência que a conservação de dados de tráfego e de localização implica decorre das conclusões que é possível retirar desses dados sobre a vida privada dos utilizadores. Além disso, o Tribunal de Justiça reconhece que a ingerência pode ser limitada por medidas técnicas destinadas precisamente a garantir que tais conclusões não possam ser tiradas.

79. Em meu entender, resulta destes elementos, no cerne do teste de proporcionalidade do artigo 15.°, n.° 1, da Diretiva 2002/58, que a determinação do nível de ingerência nos direitos fundamentais depende essencialmente da utilização subsequente que pode ser feita dos dados em causa.

80. É verdade que o Tribunal de Justiça tem declarado de forma constante que a conservação de dados de tráfego e de localização constitui uma ingerência nos direitos fundamentais, não sendo importante saber se as informações relativas à vida privada em questão são ou não sensíveis, ou se os interessados sofreram ou não eventuais inconvenientes em razão dessa ingerência (42). Do mesmo modo, é irrelevante que os dados conservados sejam ou não utilizados posteriormente, uma vez que o acesso a tais dados constitui, independentemente da utilização que deles seja feita posteriormente, uma ingerência distinta nos direitos fundamentais (43).

81. Não se trata, portanto, de contestar a ideia de que a mera conservação dos dados de tráfego e de localização constitui, por si só, uma ingerência nos direitos fundamentais.

82. No entanto, parece‑me que esta ingerência resulta, acima de tudo, do facto de esses dados poderem ser utilizados de forma que se retirem conclusões sobre a vida privada dos utilizadores. Aliás, o Tribunal de Justiça sublinha: a conservação de dados só é feita para, sendo caso disso, tornar estes dados acessíveis às autoridades nacionais competentes (44). Com efeito, na falta de conservação de dados de tráfego e de localização, não se coloca a questão da ingerência que implica o acesso aos mesmos (45).

83. Por outras palavras, a conservação dos dados de tráfego e de localização constitui, a meu ver, uma ingerência nos direitos fundamentais, uma vez que é a condição necessária para o seu acesso subsequente, independentemente de esse acesso vir ou não a ocorrer.

84. Deste modo, sou de opinião, como a Comissão, que um regime de conservação generalizada e indiferenciada dos dados de tráfego e de localização não deve, por princípio, ser excluído quando não vise a salvaguarda da segurança nacional. Com efeito, desde que tal regime se mantenha sujeito a modalidades de estruturação na conservação desses dados, como as desenvolvidas pelo Tribunal de Justiça no Acórdão La Quadrature du Net II, e a limites temporais estritos, parece‑me que a ingerência nos direitos fundamentais que este implica continua a ser proporcionada.

85. Isto é tanto mais verdade quanto a jurisprudência do Tribunal de Justiça, mesmo anterior ao Acórdão La Quadrature du Net II, me parece trazer em si as premissas de tal solução. Com efeito, ao admitir a possibilidade da conservação dos dados com base num critério geográfico, por motivos diferentes da salvaguarda da segurança nacional (46), o Tribunal de Justiça reconhece implicitamente que uma conservação generalizada e indiferenciada destes dados pode, sob condições, ser admitida nos termos do artigo 15.°, n.° 1, da Diretiva 2002/58.

86. Em contrapartida, admitindo a compatibilidade deste regime de conservação dos dados de tráfego e de localização com o artigo 15.°, n.° 1, desta diretiva deve ser acompanhado por um reforço significativo das condições de acesso a esses dados, em especial quando o acesso é solicitado para prosseguir os objetivos de menor importância na hierarquia da referida disposição.

87. Em especial, de forma esquemática, o acesso aos dados assim conservados deve ser recusado quando justificado por um objetivo do artigo 15.°, n.° 1, da referida diretiva de menor importância, ainda que a ingerência nos direitos fundamentais que implica apresente um grau de gravidade elevado. Por outras palavras, a exigência de uma correspondência entre a gravidade da ingerência nos direitos fundamentais e a importância do objetivo prosseguido não desaparece, mas concentra‑se na fase de análise da ingerência nos direitos fundamentais devido a este acesso.

88. Esta solução permite, antes de mais, em meu entender, evitar o risco de impunidade sistémica das infrações cometidas exclusivamente em linha ou cuja prática ou preparação é facilitada pelas características próprias da Internet. Com efeito, garante a existência dos dados necessários à repressão das mesmas, mesmo quando o desenvolvimento e a importância cada vez maior da Internet levam, ao mesmo tempo, ao aumento dos comportamentos cibercriminosos (47).

89. Em seguida, acompanhada de um reforço das condições que permitem o acesso aos dados pertinentes, esta solução assegura ao mesmo tempo a limitação da ingerência nos direitos fundamentais que essa conservação implica.

90. Por último, uma vez que evita a multiplicação das técnicas de conservação desses dados, a referida solução permite também evitar que, nos Estados‑Membros, a jurisprudência do Tribunal de Justiça seja contornada — acidentalmente ou não —, através do acesso, por motivos alheios à defesa da segurança nacional, aos dados conservados num ficheiro geral não estruturado no intuito de prosseguir este último objetivo, ou não seja aplicada efetivamente por parte dos prestadores de serviços de comunicações eletrónicas.

91. Por conseguinte, considero que é possível, e mesmo desejável, alargar a solução desenvolvida pelo Tribunal de Justiça no Acórdão La Quadrature du Net II a todos os regimes de conservação de dados de tráfego e de localização adotados com base no artigo 15.°, n.° 1, da Diretiva 2002/58 (48).

D. Proposta de sistematização

92. O artigo 15.°, n.° 1, da Diretiva 2002/58 deve, assim, ser interpretado no sentido de que não se opõe a uma legislação nacional que preveja, para a prossecução dos objetivos enunciados nesta disposição, a conservação generalizada e indiferenciada dos dados de tráfego e de localização, desde que, nos termos dessa legislação, esses dados sejam conservados em condições e segundo modalidades técnicas que garantam que se exclua que essa conservação permita tirar conclusões precisas sobre a vida privada dos utilizadores, o que pode ser cumprido, em especial, impondo aos prestadores de serviços de comunicações eletrónicas uma obrigação de conservação das diferentes categorias de dados pessoais, garantindo uma separação efetivamente estanque dessas diferentes categorias de dados que impeçam, na fase desta conservação, qualquer exploração combinada das referidas diferentes categorias de dados, e por um período que não ultrapasse o estritamente necessário.

93. Esta legislação deve, além disso, prever normas claras e precisas que regulem o âmbito e a aplicação da medida em causa e impor requisitos mínimos, de modo que as pessoas cujos dados foram conservados disponham de garantias suficientes que permitam proteger eficazmente os seus dados pessoais contra os riscos de abuso. Essa legislação deve ser vinculativa no direito interno e, em particular, indicar em que circunstâncias e em que condições uma medida que prevê o tratamento de tais dados pode ser adotada, garantindo assim que a ingerência seja limitada ao estritamente necessário.

94. É com base nestes princípios que procederei à análise das questões prejudiciais.

E. Resposta às questões prejudiciais

1. Quanto à primeira questão prejudicial

95. Com a sua primeira questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.°e 8.°, bem como o artigo 52.°, n.° 1, da Carta, se opõe a uma legislação que:

– prevê a obrigação de os prestadores de serviços de comunicações eletrónicas conservarem e tratarem os dados de tráfego referidos nessa legislação, por um período de quatro ou doze meses, consoante o caso, para que estes prestadores tomarem as medidas adequadas, proporcionadas, preventivas e corretivas de modo a evitar as fraudes e as utilizações mal‑intencionadas nas suas redes e a impedir que os utilizadores finais sofram prejuízos ou sejam afetados, bem como a demonstrar as fraudes ou as utilizações mal‑intencionadas da rede ou do serviço ou a poder identificar os seus autores e a sua origem;

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de tráfego em causa além dos prazos acima referidos, em caso de fraude ou de utilização mal‑intencionada da rede específica identificada, durante o tempo necessário para a sua análise e resolução ou o tempo necessário para o tratamento dessa utilização mal‑intencionada;

– permite aos prestadores de serviços de comunicações eletrónicas, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, conservar e tratar dados distintos dos previstos nesta diretiva, com vista a permitir demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço, ou identificar o seu autor e a sua origem;

– permite aos prestadores de serviços de comunicações eletrónicas, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, conservar e tratar, durante um período de doze meses, os dados de tráfego que considerem necessários para garantir a segurança e o bom funcionamento das suas redes e serviços de comunicações eletrónicas e, em especial, para detetar e analisar uma violação potencial ou real dessa segurança, incluindo para identificar a origem dessa violação e, em caso de violação específica à referida segurança, de conservar estes dados durante o período necessário para tratar a referida violação.

96. A primeira questão prejudicial diz, portanto, respeito ao artigo 122.°, § 4 e § 4/1, da Lei de 13 de junho de 2005. Esta disposição prevê simultaneamente uma obrigação e uma faculdade, impostas aos prestadores de serviços de comunicações eletrónicas, de conservar um determinado número de dados de tráfego e de localização com o objetivo de detetar ou identificar o autor de uma fraude ou de uma utilização mal‑intencionada da rede ou do serviço.

97. O Governo Belga defende o entendimento de que esta legislação é justificada pelo objetivo enunciado no artigo 15.°, n.° 1, da Diretiva 2002/58 de prevenção, investigação, deteção e repressão de utilizações não autorizadas do sistema de comunicações eletrónicas e que, além disso, é estritamente proporcionada a este objetivo.

98. Não creio que assim seja.

99. Começarei por salientar que os dados abrangidos pelo artigo 122.°, § 4 e § 4/1, da Lei de 13 de junho de 2005 representam um conjunto particularmente vasto de dados. Estão em causa nesta disposição: os identificadores da origem e do destino da comunicação, as datas e horas exatas de início e de fim da comunicação, a localização dos equipamentos terminais das partes na comunicação, o número de telefone na origem da comunicação de entrada, o endereço IP na origem da comunicação de entrada, o marcador temporal e o porto utilizado, as datas e horas exatas da comunicação de entrada, bem como todos os dados necessários para garantir a segurança e o bom funcionamento das redes e dos serviços de comunicações eletrónicas. Desta forma, os dados conservados pelos prestadores de serviços de comunicações eletrónicas permitem encontrar e identificar a origem de uma comunicação e o seu destino, determinar a data, a hora, a duração, bem como a localização dos utilizadores (49). É, portanto, inegável que estes dados permitem retirar conclusões precisas sobre a vida privada destes utilizadores.

100. Embora, de acordo com a minha leitura da jurisprudência do Tribunal de Justiça relativa ao artigo 15.°, n.° 1, da Diretiva 2002/58, a existência dessa ingerência nos direitos fundamentais possa, nomeadamente, ser justificada com base nesta disposição, tal só é possível desde que a legislação em causa imponha, para a conservação deste conjunto de dados, um modo de conservação preciso, de forma que limite a ingerência resultante da conservação do referido conjunto de dados.

101. Ora, não resulta de modo algum da legislação nacional que os dados em causa sejam conservados em condições e segundo modalidades técnicas que garantam a exclusão de que tal possa ser o caso. Com efeito, esta não impõe de modo algum modalidades de conservação destes dados em causa para garantir uma separação efetivamente estanque das diferentes categorias de dados que impeça, na fase desta conservação, qualquer exploração combinada dessas diferentes categorias de dados.

102. Por conseguinte, a ingerência que implica a conservação dos dados referidos no artigo 122.°, § 4 e § 4/1, da Lei de 13 de junho de 2005 não é, em meu entender, proporcionada ao objetivo prosseguido.

103. De qualquer modo, saliento que a legislação em causa no processo principal se caracteriza, a meu ver, por uma grande incerteza, tanto quanto aos dados que são efetivamente conservados pelos prestadores de serviços de comunicações eletrónicas como quanto à duração dessa conservação.

104. Com efeito, por um lado, sublinho que, além dos dados expressamente enumerados, o artigo 122.°, n.° 4/1, da Lei de 13 de junho de 2005 permite aos prestadores de serviços de comunicações eletrónicas conservar «os dados de tráfego necessários para garantir a segurança e o bom funcionamento das suas redes» e que prevê igualmente que estes dados expressamente enumerados podem ser completados por um decreto do Rei.

105. Por outro lado, o artigo 122.°, § 4 e § 4/1, desta lei autoriza os prestadores de serviços de comunicações eletrónicas a conservar os dados em causa durante o período necessário ao tratamento de uma fraude ou de uma utilização mal‑intencionada da rede identificada, além do prazo expressamente previsto pelo legislador.

106. Deste modo, cabe, in fine, aos prestadores de serviços de comunicações eletrónicas decidir se procedem à conservação de dados, determinar o âmbito dos dados em causa e o período da sua conservação.

107. Assim, na falta de normas claras e precisas relativas tanto ao âmbito dos dados conservados como ao período da sua conservação, deixando aberta a possibilidade de uma conservação não limitada por iniciativa exclusiva dos prestadores de serviços de comunicações eletrónicas, a legislação nacional em causa no processo principal não pode ser considerada proporcionada ao objetivo prosseguido.

108. Do mesmo modo, essa legislação parece‑me manifestamente contrária à exigência segundo a qual qualquer restrição ao exercício de direitos fundamentais deve ser prevista por lei, o que implica que a própria base legal que permite a ingerência nesses direitos deve definir o alcance da restrição ao exercício do direito em causa (50).

109. Por conseguinte, considero que o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.° e 8.°, bem como do artigo 52.°, n.° 1, da Carta, deve ser interpretado no sentido de que se opõe a uma legislação nacional como a referida pelo órgão jurisdicional de reenvio na sua primeira questão prejudicial.

2. Quanto à segunda questão prejudicial

110. Com a sua segunda questão, o órgão jurisdicional de reenvio pergunta, em substância, se o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.° e 8.°, bem como do artigo 52.°, n.° 1, da Carta, se opõe a uma legislação que:

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de localização, sem que esta legislação descreva com precisão quais os dados visados, no contexto do fornecimento de uma rede ou de um serviço, durante um período de quatro ou doze meses, consoante o caso, quando tal seja necessário para o bom funcionamento e a segurança desta rede ou deste serviço, ou para detetar ou analisar as fraudes ou as utilizações mal‑intencionadas da referida rede;

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de localização além dos prazos acima referidos, em caso de violação, de fraude ou de utilização mal‑intencionada específica.

111. A segunda questão diz, portanto, respeito ao artigo 123 .° da Lei de 13 de julho de 2005, que prevê a obrigação de os prestadores de serviços de comunicações eletrónicas conservarem os dados de localização durante um período de 4 ou 12 meses, consoante os casos, bem como a faculdade de prorrogar estes prazos de conservação.

112. Esta questão visa a conservação dos dados de localização diferentes dos dados de tráfego. A este respeito, recordo, como enuncia o considerando 35 da Diretiva 2002/58, que os dados de localização que fornecem a posição geográfica do equipamento terminal do seu utilizador móvel são dados de tráfico abrangidos pelo artigo 6.° desta diretiva, quando são tratados para permitir a transmissão das comunicações. No entanto, as redes móveis digitais podem ainda ter a capacidade de tratar dados de localização que são mais precisos do que o necessário para a transmissão de comunicações e que são utilizados para a prestação de serviços de valor acrescentado, tais como serviços que prestam aos condutores informações e orientações individualizadas sobre o tráfego. Este tipo de dados é abrangido pelo artigo 9.° da referida diretiva, que prevê que esses dados só podem ser tratados de forma anónima ou com o consentimento dos utilizadores ou dos assinantes (51).

113. Dado que a legislação nacional em causa no processo principal limita o âmbito dos direitos e obrigações previstos nessa disposição, deve respeitar os requisitos previstos no artigo 15.°, n.° 1, da mesma diretiva, conforme interpretado pela jurisprudência do Tribunal de Justiça.

114. Saliento que a legislação objeto da segunda questão prejudicial apresenta, a meu ver, as mesmas características que a referida na primeira questão, as quais me levaram a considerá‑la contrária ao artigo 15.°, n.° 1, da Diretiva 2002/58.

115. Com efeito, por um lado, não prevê nenhuma exigência de estruturação dos dados e, por outro, carece de precisão tanto no que diz respeito aos dados conservados como ao período da sua conservação, sendo estes dois elementos deixados à discrição dos prestadores de serviços de comunicações eletrónicas.

116. Por conseguinte, pelas mesmas razões que as identificadas na minha resposta à primeira questão (52), o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.° e 8.°, bem como o artigo 52.°, n.° 1, da Carta, deve ser interpretado no sentido de que se opõe a uma legislação nacional como a referida pelo órgão jurisdicional de reenvio na sua segunda questão prejudicial.

3. Quanto à terceira questão prejudicial

117. Com a sua terceira questão, o órgão jurisdicional de reenvio pergunta, em substância, se, em caso de resposta afirmativa às duas primeiras questões prejudiciais, pode manter temporariamente os efeitos das disposições da Lei de 20 de julho de 2022 incompatíveis com o direito da União, a fim de evitar uma situação de insegurança jurídica e permitir que os dados anteriormente recolhidos e conservados possam ser utilizados de acordo com os objetivos prosseguidos por esta lei.

118. A este respeito, recordo que o Tribunal de Justiça respondeu negativamente a uma questão semelhante, nomeadamente, no processo que resultou no Acórdão La Quadrature du Net I (53). Em meu entender, não há motivos para se chegar a um resultado diferente

119. Assim, recordou que o princípio do primado do direito da União consagra a prevalência do direito da União sobre o direito dos Estados‑Membros e impõe, portanto, a todas as instâncias dos Estados‑Membros que confiram pleno efeito às diferentes normas da União, não podendo o direito dos Estados‑Membros afetar o efeito reconhecido a essas diferentes normas no território destes Estados (54). Por força deste princípio, na impossibilidade de proceder a uma interpretação da legislação nacional conforme com as exigências do direito da União, o juiz nacional encarregado de aplicar, no âmbito da sua competência, as disposições do direito da União tem a obrigação de garantir o pleno efeito das mesmas, não aplicando, se necessário e por sua própria iniciativa, qualquer disposição contrária da legislação nacional, mesmo que posterior, sem ter de pedir ou de esperar pela sua revogação prévia por via legislativa ou por qualquer outro procedimento constitucional (55).

120. Só o Tribunal de Justiça pode, a título excecional e com base em considerações imperiosas de segurança jurídica, conceder uma suspensão provisória do efeito de exclusão exercido por uma regra de direito da União relativamente ao direito nacional a ela contrário. Essa limitação no tempo dos efeitos da interpretação deste direito dada pelo Tribunal de Justiça apenas pode ser concedida no próprio acórdão que decide sobre esta interpretação. Se os órgãos jurisdicionais nacionais pudessem, ainda que a título provisório, dar primado sobre o direito da União a disposições nacionais a ele contrárias, ficariam comprometidos o primado e a aplicação uniforme do direito da União (56).

121. Além disso, segundo jurisprudência constante, a interpretação que o Tribunal de Justiça faz de uma regra do direito da União, no exercício da competência que lhe é conferida pelo artigo 267.° TFUE, clarifica e precisa o significado e o alcance dessa regra, tal como deve ou deveria ter sido entendida e aplicada desde a data da sua entrada em vigor. Daqui decorre que a referida regra assim interpretada pode e deve ser aplicada a relações jurídicas surgidas e constituídas antes do acórdão que se pronuncia sobre este pedido de interpretação, se estiverem também reunidas as condições que permitem submeter aos órgãos jurisdicionais competentes um litígio relativo à aplicação desta mesma regra (57).

122. A este respeito, importa ainda especificar que não se procedeu a uma limitação no tempo dos efeitos da interpretação adotada nos Acórdãos Tele2 (58) Sverige e Watson e o., La Quadrature du Net I ou ainda Commissioner of An Garda Síochána e o.(59), pelo que a mesma não pode dar-se num acórdão do Tribunal de Justiça posterior a eles.

123. Nestas condições, considero que deve responder‑se à terceira questão prejudicial no sentido de que o direito da União se opõe a que um órgão jurisdicional nacional aplique uma disposição de direito nacional que limite no tempo os efeitos de uma declaração de invalidade para a qual é competente, por força desse direito, em relação a uma legislação nacional que impõe aos prestadores de serviços de comunicações eletrónicas uma obrigação de conservação generalizada e indiferenciada de dados de tráfego e de dados de localização incompatível com o artigo 15.°, n.° 1, da Diretiva 2002/58, lido à luz dos artigos 7.°, 8.°, 11.° e 52.°, n.° 1, da Carta.

V. Conclusão

124. Atendendo a todas as considerações precedentes, proponho que o Tribunal de Justiça responda às questões prejudiciais submetidas pela Cour constitutionnelle (Tribunal Constitucional, Bélgica) do seguinte modo:

1) O artigo 15.°, n.° 1, da Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas), conforme alterada pela Diretiva 2009/136/CE do Parlamento Europeu e do Conselho, de 25 de novembro de 2009, lido à luz dos artigos 7.°, 8.° e 11.°, bem como do artigo 52.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia,

deve ser interpretado no sentido de que:

se opõe a uma legislação nacional que:

– prevê a obrigação de os prestadores de serviços de comunicações eletrónicas conservarem e tratarem os dados de tráfego referidos nessa legislação, por um período de quatro ou doze meses, consoante o caso, para tomarem as medidas adequadas, proporcionadas, preventivas e corretivas de modo que se evite as fraudes e as utilizações mal‑intencionadas nas suas redes e se impeça que os utilizadores finais sofram prejuízos ou sejam afetados, bem como a demonstrar as fraudes ou as utilizações mal‑intencionadas da rede ou do serviço ou a poder identificar o autor e a origem;

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de tráfego em causa além dos prazos acima referidos, em caso de fraude ou de utilização mal‑intencionada da rede específica identificada, durante o tempo necessário para a sua análise e resolução ou o tempo necessário para o tratamento dessa utilização mal‑intencionada;

– permite aos prestadores de serviços de comunicações eletrónicas, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, conservar e tratar dados distintos dos previstos nesta diretiva, com vista a permitir demonstrar a fraude ou a utilização mal‑intencionada da rede ou do serviço, ou identificar o seu autor e a sua origem;

– permite aos prestadores de serviços de comunicações eletrónicas, sem prever a obrigação de solicitar um parecer prévio ou de notificar uma autoridade independente, conservar e tratar, durante um período de doze meses, os dados de tráfego que considerem necessários para garantir a segurança e o bom funcionamento das suas redes e serviços de comunicações eletrónicas e, em especial, para detetar e analisar uma violação potencial ou real des ta segurança, incluindo para identificar a origem dessa violação e, em caso de violação específica da referida segurança da rede, de conservar estes dados durante o período necessário para tratar a referida violação.

2) O artigo 15.°, n.° 1, da referida diretiva, lido à luz dos artigos 7.°, 8.° e 11.°, bem como do artigo 52.°, n.° 1, da Carta dos Direitos Fundamentais da União Europeia,

deve ser interpretado no sentido de que:

se opõe a uma legislação nacional que:

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de localização, sem que esta legislação descreva com precisão quais os dados visados, no contexto do fornecimento de uma rede ou de um serviço, durante um período de quatro ou doze meses, consoante o caso, quando tal seja necessário para o bom funcionamento e a segurança desta rede ou deste serviço, ou para detetar ou analisar as fraudes ou a utilização mal‑intencionada da referida rede;

– permite aos prestadores de serviços de comunicações eletrónicas conservar e tratar os dados de localização além dos prazos acima referidos, em caso de violação, de fraude ou de utilização mal‑intencionada específica.

3) O direito da União deve ser interpretado no sentido de que se opõe a que um órgão jurisdicional nacional aplique uma disposição de direito nacional que limite no tempo os efeitos de uma declaração de invalidade para a qual é competente, por força desse direito, em relação a uma legislação nacional que impõe aos prestadores de serviços de comunicações eletrónicas uma obrigação de conservação generalizada e indiferenciada de dados de tráfego e de dados de localização incompatível com o artigo 15.°, n.° 1, da mesma diretiva, lido à luz dos artigos 7.°, 8.°e 11.°, bem como do artigo 52.°, n.° 1, da Carta dos Direitos Fundamentais.

1 Língua original: francês.

2 Acórdão n.° 57/2021 de 22 de abril de 2021 (ECLI:BE:GHCC:2021:AR.057).

3 Acórdão de 6 de outubro de 2020, (C‑511/18, C‑512/18 e C‑520/18, a seguir « La Quadrature du Net e o.», EU:C:2020:791).

4 Directiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de Julho de 2002, relativa ao tratamento de dados pessoais e à protecção da privacidade no sector das comunicações electrónicas (Directiva relativa à privacidade e às comunicações electrónicas) (JO 2002, L 201, p. 37), alterada pela Diretiva 2009/136/CE do Parlamento Europeu e do Conselho, de 25 de Novembro de 2009 (JO 2009, L 337, p. 11) (a seguir «Diretiva 2002/58»).

5 Acórdão de 30 de abril de 2024 (C‑470/21, a seguir «La Quadrature du Net II», EU:C:2024:370).

6 Diretiva do Parlamento Europeu e do Conselho, de 24 de Outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31).

7 JO 2002, L 108, p. 33.

8 Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1, a seguir «RGPD»).

9 Diretiva do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas autoridades competentes para efeitos de prevenção, investigação, deteção ou repressão de infrações penais ou execução de sanções penais, e à livre circulação desses dados, e que revoga a Decisão‑Quadro 2008/977/JAI do Conselho (JO 2016, L 119, p. 89).

10 Acórdãos La Quadrature du Net I (n.° 107), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 35) bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 52).

11 Acórdãos de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 86), La Quadrature du Net I (n.° 108), e de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 38) bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 55).

12 Acórdãos de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 86), La Quadrature du Net I (n.° 108), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 38) bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 55).

13 Acórdãos de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 39) e Acórdão de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 56).

14 Acórdãos La Quadrature du Net I (n.° 112), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 41), de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 58), bem como La Quadrature du Net II (n.° 67).

15 Acórdãos La Quadrature du Net I (n.os 110 e 111), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 40) bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 57).

16 Acórdãos La Quadrature du Net I (n.os 120 e 122), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.os 48 e 49), bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.os 63 e 64).

17 Acórdãos La Quadrature du Net I (n.os 127 e 129), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.os 50 e 51), bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.os 65 e 66).

18 C‑470/21, EU:C:2024:370, n.os 42 e 43.

19 Acórdão La Quadrature du Net I (n.° 132).

20 Acórdãos La Quadrature du Net I (n.° 131), de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 53), bem como de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 68).

21 Acórdão de 20 de setembro de 2022, SpaceNet e Telekom Deutschland (C‑793/19 e C‑794/19, EU:C:2022:702, n.° 71).

22 Acórdão La Quadrature du Net I (n.° 168).

23 Acórdão de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 112).

24 Acórdãos de 8 de abril de 2014, Digital Rights Ireland e o. (C‑293/12 e C‑594/12, EU:C:2014:238, n.° 59), de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 108) bem como La Quadrature du Net I (n.° 168).

25 Acórdão La Quadrature du Net I (n.° 168).

26 Acórdão La Quadrature du Net I (n.° 168).

27 TEDH, 28 de maio de 2024, Pietrzak e Bychawska‑Siniarska e outros c. Polónia, CE:ECHR:2024:0528JUD007203817, n.° 259).

28 TEDH, 28 de maio de 2024, Pietrzak e Bychawska‑Siniarska e outros c. Polónia, CE:ECHR:2024:0528JUD007203817, n.° 264).

29 Acórdão La Quadrature du Net II.

30 E não apenas a criminalidade grave, como tinha sido declarado no Acórdão La Quadrature du Net I.

31 Acórdão La Quadrature du Net II (n.° 83).

32 Acórdão La Quadrature du Net II (n.° 84).

33 Acórdão La Quadrature du Net II (n.° 85).

34 O Tribunal de Justiça enuncia um certo número de requisitos adequados para assegurar a estanquidade efetiva da separação das diferentes categorias de dados conservados. V., a este respeito, Acórdão La Quadrature du Net II (n.os 86 a 89). V. quanto a este ponto, n.° 71 das presentes conclusões.

35 Acórdãos La Quadrature du Net I (n.° 154), e La Quadrature du Net II (n.° 117).

36 Acórdão La Quadrature du Net II (n.° 118).

37 V., neste sentido, Acórdão La Quadrature du Net II (n.° 119).

38 Acórdão La Quadrature du Net II (n.° 86).

39 Acórdão La Quadrature du Net II (n.° 87).

40 Acórdão La Quadrature du Net II (n.° 88).

41 Acórdão La Quadrature du Net II (n.° 89).

42 Acórdãos La Quadrature du Net I (n.° 115) e La Quadrature du Net II (n.° 69).

43 Acórdãos La Quadrature du Net I (n.° 116) e La Quadrature du Net II (n.° 69).

44 Acórdão de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 79).

45 V., quanto à necessidade da conservação de dados de tráfego e de localização na perspetiva do seu acesso subsequente, v., Eurojust and Europol (2025), Common Challenges in Cybercrime — 2024 Review by Eurojust and Europol, Serviço de Publicações da União Europeia, Luxemburgo, 2025, p. 7.

46 Acórdãos de 8 de abril de 2014, Digital Rights Ireland e o. (C‑293/12 e C‑594/12, EU:C:2014:238, n.° 59), de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 108) bem como La Quadrature du Net I (n.° 168).

47 V., quanto a este ponto, Declaração Conjunta dos Chefes da Polícia Europeia de março de 2023, (endereço eletrónico: EDOC‑#1384205‑v1‑Joint_Declaration_of_the_European_Police_Chiefs.PDF).

48 Além disso, parece‑me que tal solução está em consonância com a jurisprudência do TEDH que, ao fazer da proporcionalidade de uma medida de conservação de dados o cerne da sua análise, permite precisamente ter em conta as eventuais garantias estabelecidas destinadas a limitar a ingerência que esta medida pressupõe nos direitos dos utilizadores. V., nomeadamente, quanto à necessidade de estabelecer garantias adequadas, TEDH, 28 de maio de 2024, Pietrzak e Bychawska‑Siniardska e outros c. Polónia, CE:ECHR:2024:0528JUD007203817, n.os 250 e 251).

49 Acórdão de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 98).

50 Acórdãos de 6 de outubro de 2020, Privacy International (C‑623/17, EU:C:2020:790, n.° 65), e de 21 de junho de 2022, Ligue des droits humains (C‑817/19, EU:C:2022:491, n.° 114).

51 Acórdão de 21 de dezembro de 2016, Tele2 Sverige e Watson e o. (C‑203/15 e C‑698/15, EU:C:2016:970, n.° 86).

52 V., em especial, n.os 99 e seguintes das presentes conclusões.

53 N.os 214 a 220.

54 Acórdão La Quadrature du Net I (n.° 214). V., igualmente, Acórdão de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 118).

55 Acórdãos de 22 de junho de 2010, Melki e Abdeli (C‑188/10 e C‑189/10, EU:C:2010:363, n.° 43), La Quadrature du Net I (n.° 215), bem como de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 118).

56 Acórdãos La Quadrature du Net I (n.os 216 e 217) bem como de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 119).

57 Acórdão de 5 de abril de 2022, Commissioner of An Garda Síochána e o. (C‑140/20, EU:C:2022:258, n.° 125).

58 Acórdão de 21 de dezembro de 2016 (C‑203/15 e C‑698/15, EU:C:2016:970).

59 Acórdão de 5 de abril de 2022 (C‑140/20, EU:C:2022:258).