Reenvio prejudicial Condições Artigo 4.°, n.° 2 Regulamento (UE) 2016/679 Proteção dos dados pessoais Artigo 4.°, n.° 7 Artigo 26.°, n.° 1 Controlo conjunto Conceito de ‘responsável pelo tratamento’ Desenvolvimento de uma aplicação móvel no contexto da pandemia da COVID‑19 Responsabilidade da autoridade pública encarregada da organização do processo de concurso para a aquisição da aplicação móvel Conceito de ‘tratamento’ Utilização de dados pessoais durante a fase de teste de uma aplicação móvel Artigo 83.° Aplicação de coimas Requisito do caráter doloso ou negligente da infração Responsabilidade do responsável pelo tratamento pelo tratamento efetuado por um subcontratante
Sumário
Conclusões do advogado-geral Emiliou apresentadas em 4 de maio de 2023.
Texto da decisão
Edição provisória
CONCLUSÕES DO ADVOGADO‑GERAL
NICHOLAS EMILIOU
apresentadas em 4 de maio de 2023 (1)
Processo C‑683/21
Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos
contra
Valstybinė duomenų apsaugos inspekcija,
sendo intervenientes:
“IT sprendimai sėkmei” UAB,
Lietuvos Respublikos sveikatos apsaugos ministerija
[pedido de decisão prejudicial apresentado pelo Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius, Lituânia)]
«Reenvio prejudicial – Proteção dos dados pessoais – Regulamento (UE) 2016/679 – Artigo 4.°, n.° 7 – Conceito de ‘responsável pelo tratamento’ – Desenvolvimento de uma aplicação móvel no contexto da pandemia da COVID‑19 – Responsabilidade da autoridade pública encarregada da organização do processo de concurso para a aquisição da aplicação móvel – Artigo 4.°, n.° 2 – Conceito de ‘tratamento’ – Utilização de dados pessoais durante a fase de teste de uma aplicação móvel – Artigo 26.°, n.° 1 – Controlo conjunto – Artigo 83.° – Aplicação de coimas – Condições – Requisito do caráter doloso ou negligente da infração – Responsabilidade do responsável pelo tratamento pelo tratamento efetuado por um subcontratante»
I. Introdução
1. Num mundo em que os dados pessoais são uma moeda de troca e constituem uma mina de ouro recentemente descoberta pelas empresas, em que condições podem ser aplicadas coimas aos responsáveis pelo tratamento pela violação das regras de proteção de dados estabelecidas no Regulamento (UE) 2016/679? (2) Mais especificamente, exige‑se que haja culpa dos responsáveis pelo tratamento e aos subcontratantes para que lhes possam ser aplicadas tais coimas? Esta é a questão central suscitada pelo Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius, Lituânia) no presente caso.
2. O litígio neste órgão jurisdicional, que opõe o Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centro Nacional de Saúde Pública do Ministério da Saúde, Lituânia; a seguir «CNSP») à Valstybinė duomenų apsaugos inspekcija (Inspeção Nacional da Proteção de Dados, Lituânia; a seguir «Inspeção»), respeita essencialmente ao papel desempenhado pelo CNSP no desenvolvimento e disponibilização pública de uma aplicação móvel que recolheu, em abril e maio de 2020, os dados pessoais de pessoas que tinham estado em contacto com doentes infetados pela COVID‑19.
3. Neste contexto, o presente processo dá ao Tribunal de Justiça a oportunidade de clarificar melhor os conceitos de «responsável pelo tratamento», «responsáveis conjuntos pelo tratamento» e «tratamento», definidos respetivamente no artigo 4.°, n.° 7, no artigo 26.°, n.° 1, e no artigo 4.°, n.° 2, do RGPD, e de apreciar, pela primeira vez, a possibilidade de, em aplicação do artigo 83.° desse regulamento, impor uma coima a um responsável pelo tratamento que não tenha, intencionalmente ou por negligência, cometido nenhuma violação das regras contidas no RGPD. Esta questão exige que o Tribunal de Justiça esclareça se essa disposição permite que sejam aplicadas coimas na ausência de qualquer culpa, com base na responsabilidade objetiva.
II. Quadro jurídico
A. Direito da União Europeia
4. O considerando 148 do RGPD dispõe o seguinte:
«A fim de reforçar a execução das regras do presente regulamento, deverão ser impostas sanções, incluindo coimas, por violação do presente regulamento [...]. Em caso de infração menor, ou se o montante da coima suscetível de ser imposta constituir um encargo desproporcionado para uma pessoa singular, pode ser feita uma repreensão em vez de ser aplicada uma coima. Importa, porém, ter em devida conta a natureza, gravidade e duração da infração, o seu caráter intencional, as medidas tomadas para atenuar os danos sofridos, o grau de responsabilidade ou eventuais infrações anteriores, a via pela qual a infração chegou ao conhecimento da autoridade de controlo, o cumprimento das medidas ordenadas contra o responsável pelo tratamento ou subcontratante, o cumprimento de um código de conduta ou quaisquer outros fatores agravantes ou atenuantes. A imposição de sanções, incluindo coimas, deverá estar sujeita às garantias processuais adequadas em conformidade com os princípios gerais do direito da União e a Carta, incluindo a proteção jurídica eficaz e um processo equitativo.»
5. Nos termos do considerando 150 do referido regulamento:
«A fim de reforçar e harmonizar as sanções administrativas para violações do presente regulamento, as autoridades de controlo deverão ter competência para impor coimas. O presente regulamento deverá definir as violações e o montante máximo e o critério de fixação do valor das coimas daí decorrentes, que deverá ser determinado pela autoridade de controlo competente, em cada caso individual, tendo em conta todas as circunstâncias relevantes da situação específica, ponderando devidamente, em particular, a natureza, a gravidade e a duração da violação e das suas consequências e as medidas tomadas para garantir o cumprimento das obrigações constantes do presente regulamento e para prevenir ou atenuar as consequências da infração. [...] A imposição de uma coima ou o envio de um aviso não afetam o exercício de outros poderes das autoridades de controlo ou a aplicação de outras sanções previstas no presente regulamento.»
6. O artigo 4.°, n.° 7, do RGPD define «responsável pelo tratamento» como «a pessoa singular ou coletiva, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais».
7. O artigo 26.° desse regulamento, sob a epígrafe «Responsáveis conjuntos pelo tratamento», estabelece na parte pertinente:
«1. Quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento, ambos são responsáveis conjuntos pelo tratamento.
[…]»
8. O artigo 83.° do regulamento, sob a epígrafe «Condições gerais para a aplicação de coimas», prevê o seguinte:
«1. Cada autoridade de controlo assegura que a aplicação de coimas nos termos do presente artigo relativamente a violações do presente regulamento a que se referem os n.os 4, 5 e 6 é, em cada caso individual, efetiva, proporcionada e dissuasiva.
2. Consoante as circunstâncias de cada caso, as coimas são aplicadas para além ou em vez das medidas referidas no artigo 58.°, n.° 2, alíneas a) a h) e j). Ao decidir sobre a aplicação de uma coima e sobre o montante da coima em cada caso individual, é tido em devida consideração o seguinte:
a) A natureza, a gravidade e a duração da infração tendo em conta a natureza, o âmbito ou o objetivo do tratamento de dados em causa, bem como o número de titulares de dados afetados e o nível de danos por eles sofridos;
b) O caráter intencional ou negligente da infração;
[...]
k) Qualquer outro fator agravante ou atenuante aplicável às circunstâncias do caso, como os benefícios financeiros obtidos ou as perdas evitadas, direta ou indiretamente, por intermédio da infração.
3. Se o responsável pelo tratamento ou o subcontratante violar, intencionalmente ou por negligência, no âmbito das mesmas operações de tratamento ou de operações ligadas entre si, várias disposições do presente regulamento, o montante total da coima não pode exceder o montante especificado para a violação mais grave.
[…]»
B. Direito lituano
9. O artigo 72.°, n.° 2, da Viešųjų pirkimų įstatymas (Lei dos Contratos Públicos) estabelece:
«A entidade adjudicante deve realizar um procedimento por negociação sem publicação de anúncio de concurso nas seguintes fases:
1) Convite escrito aos operadores económicos selecionados para apresentação de propostas;
2) Verificação da existência de fundamentos para a exclusão de operadores económicos, conforme previsto nos documentos do concurso, e verificação do cumprimento pelos operadores económicos dos requisitos de qualificação impostos e, quando aplicável, das normas de garantia da qualidade e/ou as normas de gestão ambiental pertinentes;
3) Condução das negociações com os proponentes em conformidade com o procedimento estabelecido no artigo 66.° da presente lei e com o pedido de apresentação das respetivas propostas finais. A entidade adjudicante não é obrigada a pedir a apresentação de uma proposta final caso um único operador económico participe no procedimento por negociação sem publicação prévia de um anúncio de concurso;
4) Avaliação das propostas finais e escolha do candidato vencedor.»
III. Matéria de facto, tramitação processual nacional e questões prejudiciais
10. Para responder à situação resultante da propagação da COVID‑19, o Ministro da Saúde da República da Lituânia (a seguir «Ministro da Saúde») encarregou o diretor do CNSP, por decisão de 24 de março de 2020, de coordenar o desenvolvimento e a aquisição de uma aplicação móvel, a saber, a KARANTINAS. Esta aplicação móvel foi concebida para recolher e monitorizar os dados pessoais de pessoas que tinham estado em contacto com pacientes infetados pela COVID‑19 (3).
11. Em 27 de março de 2020, uma pessoa que afirmava ser um agente em representação do CNSP informou a empresa «IT sprendimai sėkmei» UAB (a seguir «ITSS») que tinha sido selecionada para desenvolver essa aplicação móvel. Foram trocados e‑mails sobre o desenvolvimento da aplicação entre a ITSS e essa pessoa, bem como entre a ITSS e alguns funcionários e o diretor do CNSP. Nesta fase, foi também elaborado um acordo de confidencialidade, que designava tanto a ITSS como o CNSP como os responsáveis pelo tratamento.
12. A aplicação móvel que acabou por ser desenvolvida foi disponibilizada para ser descarregada pelo público na Google Play Store, em 4 de abril de 2020, e na Apple App Store, em 6 de abril de 2020. Tanto a ITSS como o CNSP foram novamente identificados como responsáveis pelo tratamento na versão da KARANTINAS que foi disponibilizada para ser descarregada pelo público. Nessa altura, a aplicação móvel ainda não tinha sido adquirida pelo CNSP.
13. Por Decisão de 10 de abril de 2020, o Ministro da Saúde deu instruções ao diretor do CNSP para proceder à aquisição da KARANTINAS através de um procedimento por negociação sem publicação de anúncio de concurso, em aplicação do artigo 72.°, n.° 2, da Lei dos Contratos Públicos.
14. Esse procedimento foi iniciado mas, não tendo recebido o financiamento necessário, o CNSP encerrou‑o. Por conseguinte, não foi celebrado nenhum contrato público de aquisição. Porém, a KARANTINAS continuou a estar disponível para ser descarregada pelo público.
15. Em 15 de maio de 2020, o CNSP solicitou à ITSS que não utilizasse dados do CNSP ou introduzisse ligações para o CNSP na aplicação móvel. Em 18 de maio de 2020, a Inspeção deu início a uma investigação relativa tanto à ITSS como ao CNSP, por violação das regras estabelecidas no RGPD. As operações da KARANTINAS foram suspensas, a pedido da Inspeção, em 26 de maio de 2020. Segundo a ITSS, 3 802 utilizadores tinham fornecido os seus dados pessoais através da aplicação entre 4 de abril e 26 de maio de 2020.
16. Por Decisão de 24 de fevereiro de 2021, a Inspeção aplicou coimas ao CNSP e à ITSS, na sua qualidade de responsáveis conjuntos pelo tratamento, por infrações aos artigos 5.°, 13.°, 24.°, 32.° e 35.° do RGPD (4).
17. Essa decisão foi contestada pelo CNSP no Tribunal Administrativo Regional de Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius). Esse órgão jurisdicional pergunta, no essencial, se o conceito de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, deve ser interpretado em sentido lato, de modo a incluir qualquer pessoa singular, pessoa coletiva ou organismo como o CNSP, que não desenvolveu uma aplicação móvel mas que, para adquirir essa aplicação móvel através de um processo de concurso, determinou «as finalidades e os meios de tratamento de dados pessoais», ou se esse conceito deve ser interpretado de forma mais restrita, tendo em conta o processo de concurso público e o seu resultado.
18. Em especial, interroga‑se sobre se o facto de o processo de concurso ter acabado por ser abandonado e de a KARANTINAS nunca ter sido adquirida pelo NCSP é pertinente a esse respeito. Também questiona se o facto de o CNSP não ter aprovado ou autorizado oficialmente a disponibilização da aplicação móvel ao público tem algum impacto nessa avaliação.
19. Além disso, interroga‑se sobre a relação entre o CNSP e a ITSS. A este propósito, pergunta em que circunstâncias essa entidade e essa empresa teriam de ser consideradas como «responsáveis conjuntos pelo tratamento», na aceção do artigo 4.°, n.° 7, e do artigo 26.°, n.° 1, do RGPD. A título subsidiário, caso o CNSP e a ITSS não devam ser considerados «responsáveis conjuntos pelo tratamento», mas «responsável pelo tratamento» e «subcontratante» (5) (respetivamente), na aceção do RGPD, pretende saber em que circunstâncias as ações da ITSS podem implicar a responsabilidade do CNSP. A este respeito, questiona se o artigo 83.° do RGPD deve ser interpretado no sentido de que pode ser aplicada uma coima a um responsável pelo tratamento como o CNSP, que não cometeu, ele próprio, nenhuma infração a esse regulamento, nem intencionalmente nem com negligência.
20. À luz destas considerações, o Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:
1) Pode o conceito de «responsável pelo tratamento» estabelecido no artigo 4.°, n.° 7, do RGPD ser interpretado no sentido de que também deve ser considerada responsável pelo tratamento uma pessoa que pretende adquirir uma ferramenta de recolha de dados (aplicação móvel) através de concurso público, independentemente do facto de não ter sido celebrado um contrato público e de a propriedade do produto criado (aplicação móvel), para cuja aquisição foi utilizado um procedimento de contratação pública, não ter sido transferida?
2) Pode o conceito de «responsável pelo tratamento» estabelecido no artigo 4.°, n.° 7, do RGPD ser interpretado no sentido de que também deve ser considerada responsável pelo tratamento uma entidade adjudicante que não tenha adquirido o direito de propriedade do produto informático criado nem tenha tomado posse dele, no caso de a versão final da aplicação criada fornecer hiperligações ou interfaces para essa entidade pública e/ou de a política de confidencialidade, que não foi oficialmente aprovada nem reconhecida pela entidade pública em questão, ter designado a própria entidade pública como responsável pelo tratamento?
3) Pode o conceito de «responsável pelo tratamento» estabelecido no artigo 4.°, n.° 7, do RGPD ser interpretado no sentido de que também deve ser considerada responsável pelo tratamento uma pessoa que não tenha realizado efetivamente nenhuma operação de tratamento de dados na aceção do artigo 4.°, n.° 2, do RGPD e/ou não tenha dado autorização ou consentimento de modo claro para a realização dessas operações? O facto de o produto informático utilizado para o tratamento de dados pessoais ter sido criado em conformidade com as especificações da entidade adjudicante é relevante para a interpretação do conceito de «responsável pelo tratamento»?
4) Se a determinação das operações de tratamento de dados efetivamente realizadas for pertinente para a interpretação do conceito de «responsável pelo tratamento», deve a definição de «tratamento» de dados pessoais na aceção do artigo 4.°, n.° 2, do RGPD ser interpretada no sentido de que abrange igualmente as situações em que foram utilizadas cópias de dados pessoais para testar sistemas informáticos no processo de aquisição de uma aplicação móvel?
5) Pode o controlo conjunto de dados, na aceção do artigo 4.°, n.° 7, e do artigo 26.°, n.° 1, do RGPD ser interpretado exclusivamente no sentido de que compreende atividades deliberadamente coordenadas no que respeita à determinação da finalidade e dos meios de tratamento de dados, ou pode esse conceito também ser interpretado no sentido de que o controlo conjunto também abrange situações em que não existe um «acordo» claro quanto à finalidade e aos meios do tratamento de dados e/ou em que as atividades não são coordenadas entre as entidades? As circunstâncias relacionadas com a fase de criação dos meios de tratamento de dados pessoais (aplicação informática) em que os dados pessoais foram tratados, e a finalidade da criação da aplicação têm relevância jurídica para a interpretação do conceito de controlo conjunto de dados? Pode um «acordo» entre responsáveis conjuntos pelo tratamento ser entendido exclusivamente como uma estipulação clara e definida dos termos que regulam o controlo conjunto de dados?
6) Deve a disposição do artigo 83.°, n.° 1, do RGPD, segundo a qual «a aplicação de coimas […] é […] efetiva, proporcionada e dissuasiva» ser interpretada no sentido de que abrange igualmente as situações em que o «responsável pelo tratamento» é considerado responsável quando, no processo de criação de um produto informático, a entidade que a desenvolveu também executa atividades de tratamento de dados pessoais, e as atividades irregulares de tratamento de dados pessoais executadas pelo subcontratante implicam sempre e automaticamente a responsabilidade jurídica por parte do responsável pelo tratamento? Deve esta disposição ser interpretada no sentido de que abrange igualmente as situações de responsabilidade objetiva do responsável pelo tratamento?»
21. O pedido de decisão prejudicial, datado de 22 de outubro de 2021, deu entrada em 12 de novembro de 2021. O CNSP, a Inspeção, o Governo lituano e a Comissão Europeia apresentaram observações escritas.
22. Os Governos da Lituânia e dos Países Baixos, juntamente com a Comissão e o Conselho, estiveram representados na audiência que teve lugar em 17 de janeiro de 2023.
IV. Análise
23. Durante a pandemia da COVID‑19, foram disponibilizadas para serem descarregadas pelo público em muitos Estados‑Membros aplicações móveis concebidas para «localizar e seguir» as pessoas infetadas pelo vírus e/ou aquelas com quem tinham estado em contacto. Estas aplicações móveis foram desenvolvidas como um esforço para responder à emergência da situação, muitas vezes com a participação de vários intervenientes públicos e privados (tais como Ministérios e outras entidades públicas, bem como empresas privadas). Os utilizadores tinham de carregar os seus dados pessoais nessas aplicações móveis, em especial os dados relativos à sua saúde (6).
24. O processo principal respeita precisamente a uma aplicação móvel, a saber, a aplicação KARANTINAS, que foi desenvolvida pela ITSS (uma empresa privada), por iniciativa do CNSP (uma autoridade pública), na sequência de uma decisão do Ministro da Saúde. Não resulta claramente dos elementos dos autos, nem dos elementos apresentados na audiência, que outras entidades públicas lituanas tenham eventualmente participado no desenvolvimento da aplicação (7). Existem também algumas dúvidas sobre se o CNSP autorizou que a KARANTINAS fosse disponibilizada ao público durante o período em que ocorreu o tratamento de dados pessoais (abril e maio de 2020). No entanto, nas questões prejudiciais submetidas ao Tribunal de Justiça, o Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius) identificou as seguintes circunstâncias como sendo pertinentes:
– O CNSP tinha planeado adquirir a KARANTINAS ao abrigo do artigo 72.°, n.° 2, da Lei dos Contratos Públicos, mas o procedimento nunca foi concluído e a aquisição nunca ocorreu. Por conseguinte, a propriedade da KARANTINAS nunca foi transferida da ITSS para o CNSP;
– O CNSP foi designado como responsável pelo tratamento na política de confidencialidade da KARANTINAS, que foi disponibilizada ao público. Também foram incluídas ligações para o CNSP na última versão da aplicação, que, no entanto, nunca foi oficialmente aprovada por essa entidade;
– O CNSP nunca procedeu diretamente ao tratamento de dados pessoais, nem deu consentimento formal para as operações de tratamento realizadas, mas transmitiu instruções sobre o desenvolvimento da KARANTINAS e essas instruções foram seguidas pela ITSS; e
– A ITSS e o CNSP não chegaram a nenhum acordo f quanto às finalidades e aos meios do tratamento de dados pessoais que teve lugar.
25. Neste contexto, as questões prejudiciais submetidas ao Tribunal de Justiça prendem‑se com a interpretação de várias disposições do RGPD. As três primeiras questões, bem como a quinta, exigem uma interpretação do conceito de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do referido regulamento, e requerem uma clarificação das circunstâncias em que duas ou mais entidades podem ser consideradas como «responsáveis conjuntos pelo tratamento», nos termos dessa disposição, e do artigo 26.°, n.° 1, do mesmo regulamento. Começarei por analisar conjuntamente essas questões (A), antes de passar à quarta questão, que diz respeito ao conceito de «tratamento» na aceção do artigo 4.°, n.° 2, do RGPD e à sua aplicação no contexto da fase de teste de uma aplicação móvel (B) (8). De seguida, aprofundarei a questão que está no âmago do presente caso, ou seja, a sexta questão, que é de natureza transversal, uma vez que se refere às condições em que as coimas podem ser aplicadas aos responsáveis pelo tratamento, por força do artigo 83.° do RGPD (C).
A. Quanto ao conceito de «responsável pelo tratamento» e aos casos de controlo conjunto (questões 1 a 3 e questão 5)
26. Com as três primeiras questões, o órgão jurisdicional de reenvio pergunta, no essencial, se, à luz das circunstâncias descritas no n.° 24, supra, uma entidade como o CNSP deve ser considerada «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD. Além disso, com a quinta questão, o órgão jurisdicional de reenvio procura esclarecer se, em tais circunstâncias, duas entidades como o CNSP e a ITSS devem ser consideradas «responsáveis conjuntos pelo tratamento», em conformidade com essa disposição, e do artigo 26.°, n.° 1, do referido regulamento, mesmo que não tenham chegado a nenhum acordo formal quanto às finalidades e aos meios do tratamento e/ou aparentemente não tenham coordenado as suas ações de qualquer outra forma.
1. O que é um responsável pelo tratamento? (Questões 1 a 3)
27. Recordo que, nos termos do artigo 4.°, n.° 7, do RGPD, entende‑se por «responsável pelo tratamento» a pessoa ou entidade que «individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais». Dito de forma simples, um responsável pelo tratamento não tem de proceder, ele próprio, ao tratamento de quaisquer dados pessoais, mas tem de determinar o «porquê e como» das operações de tratamento pertinentes (9). O Tribunal de Justiça sugeriu que, para cumprir esse critério, uma pessoa ou entidade deve efetivamente «influencia[r] o tratamento de dados pessoais» (10). Contudo, não é necessário que a determinação das finalidades e dos meios do tratamento seja efetuada de acordo com orientações escritas ou instruções por parte do responsável pelo tratamento (11). Na verdade, o artigo 4.°, n.° 7, do RGPD exige uma análise factual e não formal
28. A este respeito, o Comité Europeu para a Proteção de Dados (CEPD) sugeriu que também é possível ser responsável pelo tratamento independentemente da atribuição legal de uma competência ou poder específico de controlo de dados. De facto, a capacidade de determinar as finalidades e os meios do tratamento depende sobretudo da influência exercida, que pode ser deduzida a partir de circunstâncias factuais. Uma entidade que esteja efetivamente na posição de determinar as finalidades e os meios do tratamento será, portanto, considerada como «responsável pelo tratamento», independentemente de ter sido formalmente designada como tal (por lei, num contrato ou de outro modo) (12).
29. Tendo feito estes esclarecimentos, verifico que várias das circunstâncias descritas pelo órgão jurisdicional de reenvio nas três primeiras questões revestem uma natureza puramente formal, por exemplo, o facto de o CNSP não ser legalmente o proprietário da KARANTINAS ou de o procedimento para a aquisição dessa aplicação móvel nunca ter sido concluído, ou de o CNSP não ter autorizado oficialmente o lançamento da aplicação para o público em geral ou de não ter aprovado a última versão da aplicação. Na minha opinião, nenhuma destas circunstâncias pode, por si só, excluir a conclusão de que o CNSP atuou como «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD, no contexto do processo principal. Com efeito, essas circunstâncias não são suficientes para refutar a conclusão de que o CNSP estava de facto em condições de determinar as finalidades e os meios do tratamento de dados pessoais que foi efetuado. De igual modo, parece‑me que o facto de o CNSP ter sido designado como responsável pelo tratamento na política de confidencialidade da versão da KARANTINAS que foi disponibilizada para ser descarregada pelo público ou de as ligações para essa entidade terem sido incluídas nessa versão da aplicação móvel é pertinente mas não conclusivo no tocante à influência efetivamente exercida por essa entidade.
30. Pelo contrário, as provas produzidas perante o órgão jurisdicional de reenvio que demonstram que o CNSP decidiu quais os tipos de dados pessoais que deveriam ser recolhidos pela KARANTINAS, quais os titulares dos dados a recolher, e/ou outros aspetos essenciais do tratamento, são, a meu ver, suficientes para concluir que essa entidade determinou os «meios» do tratamento. Considero ainda que o facto de a KARANTINAS ter sido criada para prosseguir o objetivo definido pelo CNSP, ou seja, combater a pandemia da COVID‑19, e de o seu funcionamento ter sido regularmente alterado pela ITSS para responder às necessidades determinadas pelo CNSP, em conformidade com as instruções fornecidas por essa entidade, é suficiente para concluir que essa entidade determinou as «finalidades» desse tratamento.
31. Posto isto, parece‑me que, para determinar se uma entidade como o CNSP pode ser considerada «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD, o órgão jurisdicional de reenvio deve também estabelecer se, não obstante a influência exercida pelo CNSP na fase de desenvolvimento da KARANTINAS, a decisão de disponibilizar essa aplicação móvel ao público e, portanto, de intervir no tratamento de dados pessoais foi efetivamente adotada com o consentimento (expresso ou implícito) dessa entidade (independentemente do facto de esse consentimento não ter sido oficial ou formalmente prestado).
32. Aliás, como a definição de «responsável pelo tratamento» no artigo 4.°, n.° 7, do RGPD deixa bem claro, a influência exercida pelo responsável pelo tratamento deve respeitar ao próprio tratamento de dados pessoais, e não apenas a qualquer etapa anterior. Uma pessoa singular, ou uma pessoa coletiva ou entidade, não se torna «responsável pelo tratamento» pelo simples facto de iniciar o desenvolvimento de uma aplicação móvel ou definir os parâmetros dessa aplicação (ou de outra ferramenta de recolha de dados). As suas ações devem estar efetivamente ligadas ao tratamento de dados pessoais e, por conseguinte, deve ter consentido expressa ou tacitamente na utilização da ferramenta em causa para proceder a esse tratamento.
33. O Tribunal de Justiça insistiu neste requisito no seu acórdão no processo Fashion ID (13), no qual declarou expressamente que a responsabilidade do responsável pelo tratamento é limitada à operação ou ao conjunto de operações de tratamento de dados pessoais cujas finalidades e meios efetivamente determinou (14). Daqui decorre que a determinação das finalidades e meios deve estar diretamente ligada à operação relevante ou ao conjunto de operações que envolvam o tratamento de dados.
34. Do meu ponto de vista, resulta dessas conclusões que uma entidade como o CNSP, que inicia o desenvolvimento de uma aplicação móvel, só pode ser considerada «responsável pelo tratamento» na aceção do artigo 4.°, n.° 7, do RGPD nos casos em que existam elementos suficientes de natureza factual, e não formal, que permitam aos órgãos jurisdicionais nacionais concluir que tal entidade exerceu uma influência efetiva quanto às «finalidades e meios» desse tratamento e consentiu especificamente na divulgação da aplicação móvel ao público e, consequentemente, no tratamento dos dados pessoais. Sem prejuízo das verificações que devem ser levadas a cabo pelo órgão jurisdicional de reenvio, creio que o CNSP preenche esses requisitos.
2. Quando podem duas entidades ser consideradas como responsáveis conjuntos pelo tratamento? (Questão 5)
35. A quinta questão diz respeito às condições que devem ser preenchidas para que duas (ou mais) entidades sejam consideradas responsáveis conjuntos pelo tratamento. Entendo que o órgão jurisdicional de reenvio pretende obter uma interpretação clara desse conceito porque suspeita que, na situação em causa no processo principal, o CNSP e a ITSS possam ser considerados «responsáveis conjuntos pelo tratamento» e, como tal, serem conjunta e/ou solidariamente responsáveis pelos danos causados (15), sendo‑lhes aplicadas coimas conjuntamente, pela violação das regras de proteção de dados cometida quando a KARANTINAS foi disponibilizada para ser descarregada pelo público. A este respeito, faço notar que, como indiquei no n.° 16, supra, essa entidade e essa empresa foram, de facto, ambas consideradas pela Inspeção responsáveis pelas violações cometidas, na sua qualidade de responsáveis conjuntos pelo tratamento, tendo‑lhes sido aplicada uma coima por força do artigo 83.° RGPD.
36. Nos termos do artigo 26.°, n.° 1, do RGPD, existem «responsáveis conjuntos pelo tratamento» quando dois ou mais responsáveis pelo tratamento determinem conjuntamente as finalidades e os meios desse tratamento. Cada um dos responsáveis conjuntos pelo tratamento deve, portanto, preencher autonomamente os critérios enumerados na definição de «responsável pelo tratamento» estabelecida no artigo 4.°, n.° 7, do referido regulamento (16). Além disso, os responsáveis conjuntos pelo tratamento devem ter uma certa relação uns com os outros, dado que a sua influência sobre o tratamento deve ser exercida conjuntamente.
37. O Tribunal de Justiça referiu que a existência de controlo conjunto não implica necessariamente uma responsabilidade ou participação equivalente das várias pessoas ou entidades em causa. Pelo contrário, os responsáveis conjuntos pelo tratamento podem estar envolvidos em diferentes fases do tratamento, pelo que, para avaliar o nível de responsabilidade de cada um, há que tomar em consideração todas as circunstâncias pertinentes em cada caso (17). Além disso, para que exista responsabilidade conjunta de vários intervenientes pelo mesmo tratamento, não é necessário que cada um deles tenha acesso aos dados pessoais em causa (18). O que importa, no entanto, é que os intervenientes participem conjuntamente na determinação das «finalidades e meios» do tratamento.
38. A este respeito, saliento que, como referem as Orientações 07/2020, essa participação conjunta pode existir sob diferentes formas. Pode resultar de uma decisão comum tomada por duas ou mais entidades ou simplesmente de decisões convergentes dessas entidades. Se for esse o caso, importa apenas que as decisões se complementem e sejam necessárias para que o tratamento seja efetuado de tal forma que tenham um impacto tangível na determinação das finalidades e meios do tratamento – o que significa, essencialmente, que o tratamento não seria possível sem a participação de ambas as partes (19).
39. Neste contexto, o órgão jurisdicional de reenvio pergunta se o facto de dois responsáveis pelo tratamento (in casu, o CNSP e a ITSS) não terem chegado a um acordo formal quanto às finalidades e aos meios do tratamento e/ou não parecerem ter coordenado as suas ações de nenhuma outra forma obsta a que sejam considerados «responsáveis conjuntos pelo tratamento».
40. Entendo que as dúvidas do órgão jurisdicional de reenvio a esse respeito decorrem do facto de que, nos termos do artigo 26.°, n.° 1, do RGPD, os responsáveis conjuntos pelo tratamento devem determinar, por acordo entre si e de modo transparente, as respetivas responsabilidades pelo cumprimento desse regulamento. Além disso, o considerando 79 do regulamento declara que é necessária uma «clara repartição das responsabilidades», nomeadamente quando o responsável pelo tratamento determina as finalidades e os meios do tratamento conjuntamente com outras pessoas. No entanto, na minha opinião, essas obrigações e requisitos aplicam‑se aos responsáveis conjuntos pelo tratamento apenas quando estes podem ser considerados como tal. Não fazem parte dos critérios que devem ser cumpridos para que sejam classificados como responsáveis conjuntos pelo tratamento.
41. Conforme afirmei no n.° 35, supra, o controlo conjunto depende do cumprimento de apenas duas condições objetivas. Primeiro, cada responsável conjunto pelo tratamento deve preencher os critérios enumerados na definição de «responsável pelo tratamento» estabelecida no artigo 4.°, n.° 7, do RGPD. Não existem informações suficientes nos autos que permitam determinar se, na situação do processo principal, a ITSS deve ser considerada «responsável pelo tratamento» na aceção dessa disposição. Contudo, à luz das conclusões a que cheguei na secção anterior e sem prejuízo da verificação a efetuar pelo órgão jurisdicional de reenvio, parece‑me que pelo menos o CNSP (se é que não tanto essa entidade como a ITSS) preenche as condições para ser considerado «responsável pelo tratamento» na aceção da mesma disposição. Em segundo lugar, a influência dos responsáveis pelo tratamento sobre o tratamento de dados deve ser exercida conjuntamente (ou seja, deve ser exercida em conformidade com os critérios legais e a jurisprudência que recordei nos n.os 37 e 38, supra). A este respeito, expliquei que a participação conjunta no tratamento pode existir sob diferentes formas e não tem sequer de decorrer de uma decisão comum das partes em causa. Como tal, a abordagem substantiva e funcional necessária para estabelecer se uma pessoa ou entidade deve ser considerada «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, aplica‑se também, no meu entender, ao controlo conjunto (20).
42. Tendo em conta estes elementos, considero, em primeiro lugar, que a ausência de qualquer acordo, convenção ou mesmo decisão comum entre dois ou mais responsáveis pelo tratamento como o CNSP e a ITSS não pode, por si só, excluir a conclusão de que são «responsáveis conjuntos pelo tratamento» na aceção do artigo 4.°, n.°7, do RGPD, lido em conjugação com o seu artigo 26.°, n.° 1. A este respeito, acrescento que o CEPD sugeriu que, embora as disposições contratuais possam ser úteis na avaliação do controlo conjunto, devem ser sempre confrontadas com as circunstâncias factuais da relação entre as partes (21).
43. Em segundo lugar, parece‑me que o simples facto de o CNSP e a ITSS, além de não terem chegado a acordo, convenção ou decisão comum, não terem coordenado as suas ações nem de outro modo terem cooperado entre si não significa que não possam ser considerados «responsáveis conjuntos pelo tratamento». Na verdade, mesmo que tal coordenação ou cooperação exista, é irrelevante para a questão de saber se a relação entre essas duas entidades é ou não uma relação de controlo conjunto. De facto, é fácil conceber a existência de cooperação ou coordenação entre duas ou mais entidades, sem que estas de nenhum modo sejam responsáveis conjuntos pelo tratamento. Por exemplo, dois responsáveis pelo tratamento independentes poderiam coordenar as suas ações ou cooperar entre si com a intenção de transferir dados pessoais entre si. No entanto, isso não os transformaria em «responsáveis conjuntos pelo tratamento» na aceção do artigo 4.°, n.° 7, e do artigo 26.°, n.° 1, do RGPD (22). O que importa, como expliquei no n.°38, supra, é que o tratamento não seria possível sem a participação de ambas as partes porque ambas têm um impacto material na determinação das finalidades e meios desse tratamento.
3. Conclusão sobre a interpretação do conceito de «responsável pelo tratamento» e as situações de controlo conjunto
44. À luz das considerações anteriores, parece‑me que, por um lado, sem prejuízo das verificações a efetuar pelo órgão jurisdicional de reenvio, uma entidade como o CNSP preenche as condições enumeradas no artigo 4.°, n.° 7, do RGPD para ser considerada «responsável pelo tratamento». Por outro lado, saber se o CNSP e a ITSS podem ser considerados «responsáveis conjuntos pelo tratamento», de acordo com os critérios que delineei na secção anterior, ou classificados como «responsável pelo tratamento» e «subcontratante», respetivamente, depende da natureza da sua relação, o que cabe ao órgão jurisdicional de reenvio verificar.
45. A este respeito, acrescento que a natureza da relação entre o CNSP e a ITSS (nomeadamente, a questão de saber se são «responsáveis conjuntos pelo tratamento» ou, respetivamente, «responsável pelo tratamento» e «subcontratante») é pertinente para a sexta questão. Sendo assim, voltarei às minhas conclusões em relação à quinta questão ao abordar os problemas levantados pela sexta questão.
B. Quanto ao conceito de «tratamento» (Questão 4)
46. Com a quarta pergunta, o órgão jurisdicional de reenvio pergunta, essencialmente, se a definição de «tratamento» estabelecida no artigo 4.°, n.° 2, do RGPD abrange as situações em que os dados pessoais são utilizados durante a fase de teste de uma aplicação móvel (23). Depreendo do pedido de decisão prejudicial que a KARANTINAS foi objeto de uma fase de teste antes de ser disponibilizada para ser descarregada pelo público. No meu entender, a quarta questão respeita, portanto, a uma situação diferente da que está no cerne das demais questões submetidas ao Tribunal de Justiça, todas elas relacionadas com o tratamento de dados pessoais após a realização da fase de teste, quando a KARANTINAS foi divulgada ao público. Especificamente, o órgão jurisdicional de reenvio deseja saber se a utilização de dados pessoais durante essa fase de teste se classifica como «tratamento» na aceção do artigo 4.°, n.° 2, do RGPD e se, como tal, pode resultar na potencial responsabilidade dos responsáveis pelo tratamento e/ou dos subcontratantes em causa.
47. O artigo 4.°, n.° 2, do RGPD define «tratamento» como «uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados» (24).
48. Deduzo dessa redação [em especial, da utilização da palavra «any» (na versão em inglês), e do emprego de termos genéricos como «operação» ou «conjunto de operações»] que essa disposição deve ter um sentido lato, de modo a abranger o maior número possível de situações em que os dados pessoais são utilizados. A lista não exaustiva de tais situações, constante dessa disposição, confirma esta interpretação, dada a variedade de operações nela incluídas (25).
49. Além disso, embora resulte da secção anterior que a definição de «responsável pelo tratamento», na aceção do artigo 4.°, n.° 7, daquele regulamento, está estreitamente ligada às finalidades do tratamento de dados pessoais (as razões «pelas quais» são recolhidos dados pessoais), não é esse o caso da definição constante do artigo 4.°, n.° 2. Como tal, as razões pelas quais uma operação ou conjunto de operações são realizadas são, em princípio, irrelevantes para a questão de saber se devem ser consideradas «tratamento», na aceção da referida disposição. Daqui decorre, na minha opinião, que saber se os dados pessoais serem recolhidos para testar os sistemas informáticos incorporados numa aplicação móvel ou para qualquer outro fim não tem nenhuma influência na questão de saber se a operação em causa pode ser classificada como «tratamento».
50. A este respeito, constato ainda que a «utilização» de dados pessoais (sem qualquer outra menção e, portanto, independentemente da finalidade da utilização) consta da lista de operações ou conjuntos de operações que constituem o «tratamento» (26). Além disso, o artigo 4.°, n.° 2, do RGPD não contém nenhuma exceção, derrogação ou exclusão expressa de operações relacionadas com a utilização de dados pessoais para testar sistemas informáticos. Daí resulta que nada impede que a utilização de dados pessoais com vista à realização de tais testes seja considerada «tratamento» na aceção dessa disposição, bem pelo contrário.
51. À luz destes elementos, considero que a definição de «tratamento» estabelecida no artigo 4.°, n.° 2, do RGPD abrange a situação em que os dados pessoais são utilizados durante a fase de teste de uma aplicação móvel.
52. A minha conclusão a este respeito não é afetada pelo simples facto de os dados pessoais fornecidos para efeitos de teste dos sistemas informáticos incorporados numa aplicação móvel poderem ter sido objeto de pseudonimização (27). A única circunstância em que o RGPD não se aplicaria seria a de a informação prestada através da aplicação móvel consistir apenas em informações anónimas que «não digam respeito a uma pessoa singular identificada ou identificável nem a dados pessoais» ou a dados pessoais «tornados de tal modo anónimos que o seu titular não seja ou já não possa ser identificado». Todavia, saliento que, no caso do processo principal, os dados utilizados para a fase de teste não parecem, com base nas informações prestadas nos autos, ter sido dados anonimizados (28).
53. Tendo em conta o exposto, considero que a definição de «tratamento» estabelecida no artigo 4.°, n.° 2, do RGPD abrange as situações em que os dados pessoais são utilizados durante a fase de teste de uma aplicação móvel, a menos que tais dados tenham sido tornados de tal modo anónimos que o seu titular não seja ou já não possa ser identificado. O facto de os dados pessoais serem recolhidos com vista a testar os sistemas informáticos incorporados numa aplicação móvel ou com outra finalidade não tem, só por si, nenhuma influência na questão de saber se a operação em causa pode ser classificada como «tratamento» (29).
54. Feitas estas clarificações, passarei agora à questão central no presente processo, que diz respeito às condições em que uma coima pode ser aplicada a um responsável pelo tratamento ou subcontratante, nos termos do artigo 83.° do RGPD.
C. Quanto às coimas aplicadas por força do artigo 83.° do RGPD (Questão 6)
55. Antes da adoção do RGPD, as sanções pela violação das regras de proteção de dados eram largamente deixadas ao critério dos Estados‑Membros, em conformidade com a sua autonomia processual no tocante a vias de recurso (30). As coimas, que foram introduzidas pelo artigo 83.° deste regulamento, constituem, por conseguinte, um «desenvolvimento» relativamente novo do direito da União em matéria de proteção de dados. Foram descritas pelo Grupo de Trabalho do Artigo 29.° como um «elemento central do novo regime de execução» (31). Embora esta disposição ainda não tenha sido interpretada pelo Tribunal de Justiça, já foi aplicada pelas autoridades de controlo, por vezes para impor pesadas coimas aos responsáveis pelo tratamento ou subcontratantes (32).
56. O artigo 83.° do RGPD prevê um sistema de sanções a dois níveis, dependendo do tipo específico de norma violada. Enquanto o primeiro nível, definido no artigo 83.°, n.° 4, do referido regulamento, se aplica às situações em que um responsável pelo tratamento ou subcontratante viola as obrigações gerais a que está sujeito, bem como certas obrigações específicas, o segundo nível está reservado, conforme indica o artigo 83.°, n.° 5, do RGPD, para infrações mais graves, tais como a violação dos princípios básicos do tratamento, dos direitos dos titulares de dados e das regras relativas à transferência de dados pessoais para um destinatário num país terceiro ou para uma organização internacional.
57. Em ambos os níveis, as autoridades nacionais competentes devem, após terem concluído que uma determinada disposição do RGPD foi violada, proceder a duas avaliações. Em primeiro lugar, devem determinar se deve ser aplicada uma coima e, em segundo lugar, devem fixar o montante da coima. Estas avaliações devem ser efetuadas em cada caso individual, à luz de vários fatores enumerados no artigo 83.°, n.° 2, do RGPD. Entre esses fatores figura o «caráter intencional ou negligente da infração» [artigo 83.°, n.° 2, alínea b)].
58. Com a sua sexta questão, o órgão jurisdicional de reenvio pergunta, no essencial, se pode ser aplicada uma coima a um responsável pelo tratamento quando este não agiu intencionalmente ou com negligência ao violar as regras de proteção de dados e quando o tratamento ilícito de dados pessoais foi feito, não pelo próprio responsável pelo tratamento, mas por um subcontratante. Voltando às minhas conclusões em relação à quinta questão, supra, afigura‑se‑me que a sexta questão é suscitada para a eventualidade de, no processo principal, o CNSP e a ITSS não poderem ser considerados «responsáveis conjuntos pelo tratamento», na aceção do artigo 4.°, n.° 7, do RGPD, lido em conjugação com o artigo 26.°, n.° 1, do referido regulamento, e terem de ser considerados «responsável pelo tratamento» e «subcontratante», respetivamente. Neste contexto específico, o órgão jurisdicional de reenvio gostaria de esclarecer as circunstâncias em que pode ser aplicada uma coima ao CNSP, por força do artigo 83.° do RGPD.
59. No entanto, constato que a sexta questão indica como disposição pertinente apenas o artigo 83.°, n.° 1, do RGPD. Contudo, na minha opinião, os problemas levantados por essa questão exigem que se considere o artigo 83.° do regulamento no seu todo e, em especial, conforme expliquei no n.° 57, supra, que se tenha em conta o seu artigo 83.°, n.° 2, alínea b), dado que essa disposição se refere ao «caráter intencional ou negligente da infração». Por conseguinte, considerarei que, na sexta questão, são pedidos esclarecimentos sobre a interpretação do artigo 83.° do RGPD como um todo, e não apenas do n.° 1 do artigo 83.° do mesmo.
60. Na minha perspetiva, essa questão tem duas partes. Primeiro, solicita‑se ao Tribunal de Justiça que determine se o artigo 83.° do RGPD permite a aplicação de coimas, em geral, a responsáveis pelo tratamento ou subcontratantes, na ausência de qualquer mens rea (elemento subjetivo – culpa). No essencial, o órgão jurisdicional de reenvio gostaria de saber se pode ser aplicada uma coima ao CNSP com base no simples facto de este ter violado as obrigações que lhe foram impostas em virtude da sua qualidade de responsável pelo tratamento (responsabilidade objetiva), ou se é necessário um elemento de culpa na prática da infração ou infrações pertinentes. Em segundo lugar, são pedidos esclarecimentos quanto a saber se o facto de o tratamento ilícito de dados pessoais não ter sido efetuado pelo próprio responsável pelo tratamento, mas por um subcontratante, afeta de alguma forma a capacidade das autoridades de controlo de aplicarem uma coima ao responsável pelo tratamento.
61. Analisarei sucessivamente cada um destes dois aspetos.
1. Primeiro aspeto: a necessidade de provar a existência de culpa
62. O artigo 83.° do RGPD exige que qualquer coima aplicada pela violação das regras de proteção de dados seja «individual, efetiva, proporcionada e dissuasiva». Tal é claramente indicado no n.° 1 dessa disposição. No entanto, esse número não prevê se a coima só pode ser aplicada se for demonstrada culpa, ou seja, se a «culpa» é um pressuposto de imposição de uma coima.
63. O n.° 2, alínea b), da mesma disposição, por outro lado, refere o «caráter intencional ou negligente da infração» como um dos elementos (33) que as autoridades de controlo devem ter «em devida consideração» em cada caso individual. Nos termos do artigo 83.°, n.° 2, alínea k), do regulamento, estes elementos devem ser entendidos como «fator[es] agravante[s] ou atenuante[s]» e não são exaustivos.
64. Neste contexto, existem, a meu ver, duas formas possíveis de compreender o artigo 83.° RGPD.
65. Por um lado, poder‑se‑ia considerar que, embora a decisão de aplicar uma coima e o montante desta devam ser determinados tendo em devida conta o grau de culpa existente (de modo que, por exemplo, deveria ser aplicada uma coima mais elevada, em princípio, se a violação resultasse de conduta dolosa e, inversamente, uma conduta negligente deveria resultar numa coima de valor mais baixo), nada impede que uma coima também seja imposta na ausência de qualquer culpa, desde que o subcontratante ou o responsável pelo tratamento dos dados possa ser considerado responsável pela violação. Esta interpretação seria corroborada pela leitura do artigo 83.°n.° 2, alíneas b) e k), no sentido de que, ao mencionar diferentes tipos de culpa (dolo ou negligência) como «fator[es] agravante[s] ou atenuante[s]», essas disposições poderiam implicar que a culpa, em geral, não é uma condição prévia para a aplicação de uma coima.
66. Por outro lado, poder‑se‑ia também argumentar, como faz a Comissão no presente processo, que a negligência da pessoa ou entidade que cometeu a infração deve ser provada, como um requisito mínimo, antes de poder ser aplicada uma coima. Esta abordagem seria apoiada por uma interpretação diferente e mais cautelosa do artigo 83.°, n.° 2, alíneas b) e k), do RGPD, a saber, a de que estas disposições exigem que as autoridades de controlo estabeleçam a distinção entre um fator atenuante (negligência) e um fator agravante (dolo), mas não indicam que possa ser aplicada uma coima na ausência total de culpa.
67. A Comissão optou expressamente por essa interpretação na sua proposta inicial que conduziu à adoção do RGPD (34), na qual sugeriu organizar o sistema de coimas como um sistema a três níveis. Em relação a cada nível, a Comissão propôs que só poderiam ser aplicadas coimas a «quem, de forma intencional ou negligente» (35) cometesse uma ou mais das alegadas infrações. A culpa foi, portanto, claramente considerada pela Comissão como uma condição prévia para a imposição de tal coima (36).
68. Embora ambas as abordagens possam, a meu ver, ser defendidas com base numa interpretação textual do artigo 83.° n.° 2, do RGPD, uma vez que cada uma delas corresponde ao entendimento do «caráter intencional ou negligente da infração» como um fator «agravante» ou «atenuante», entendo que apenas a segunda abordagem reflete devidamente a intenção do legislador da União. Várias razões me conduzem a esta conclusão.
a) Razões para a exigência de culpa
69. Em primeiro lugar, noto que vários dos fatores enumerados no artigo 83.°, n.° 2, do RGPD contêm uma formulação específica da qual é possível deduzir que tais fatores podem não se aplicar em todos os casos, mas apenas em alguns. Em especial, na versão em inglês do RGPD, as alíneas c), e) e k) do n.° 2 do artigo 83.° começam todas com a palavra «any» (na versão em português: «[a] iniciativa tomada pelo responsável pelo tratamento ou pelo subcontratante para atenuar os danos [...]»; «[q]uaisquer infrações pertinentes anteriormente cometidas [...]»; «[q]ualquer outro fator agravante ou atenuante aplicável às circunstâncias do caso [...]»), sugerindo assim que, embora as autoridades de controlo devam ter sempre em conta a existência ou inexistência de qualquer ação atenuante, infração anterior ou outro fator agravante ou atenuante pertinente, quando tais elementos estejam presentes ou tenham sido demonstrados, podem, de facto, existir situações em que os mesmos elementos estejam simplesmente ausentes e, no entanto, a autoridade competente em matéria de proteção de dados possa ainda decidir aplicar uma coima (ou, inversamente, não aplicar uma coima). Na mesma linha, noto que o artigo 83.°, n.° 2, alínea i), do RGPD também é formulado de forma não sistemática, uma vez que requer uma análise sobre se o responsável pelo tratamento ou subcontratante cumpriu as medidas referidas no artigo 58.°, n.° 2, desse regulamento, mas apenas «caso as mesmas tenham sido previamente impostas ao responsável pelo tratamento ou ao subcontratante».
70. O artigo 83.°, n.° 2, alínea b), pelo contrário, menciona simplesmente «[o] caráter intencional ou negligente da infração» (37). Como tal, parece‑me fazer parte dos fatores que devem estar presentes e, figurativamente falando, cuja caixa deve ser «assinalada» em todos os casos antes de poder ser aplicada uma coima, como «[a] natureza, a gravidade e a duração da infração [...]» [artigo 83.°, n.° 2, alínea a)], «[as] categorias específicas de dados pessoais [...]» [artigo 83.°, n.° 2, alínea g)], e «[a] forma como a autoridade de controlo tomou conhecimento da infração [...]» [artigo 83.°, n.° 2, alínea h)]. Estes outros fatores devem também, na minha opinião, estar «presentes» em todos os casos: a «natureza, a gravidade e a duração da infração» podem diferir muito de um caso para outro (e podem, por conseguinte, ser consideradas como um motivo «a favor» ou como um motivo «contra» a aplicação de uma coima). No entanto, em todos os casos, haverá a natureza, alguma gravidade e alguma duração da infração a ter em conta. No meu entender, isto constitui um primeiro indício de que as coimas foram introduzidas no artigo 83.° do RGPD para que só sejam aplicadas nos casos em que a alegada infração tenha sido intencional ou negligente (38).
71. Em segundo lugar, observo que, embora o artigo 83.°, n.° 2, do RGPD não preveja expressamente que a infração deve ter sido praticada «intencionalmente ou por negligência», o mesmo não se pode dizer do n.° 3 da mesma disposição, que contém uma regra geral que impede o cúmulo de coimas. Este número menciona apenas o caso em que a infração ou infrações pertinentes foram praticadas «intencionalmente ou por negligência».
72. Na minha opinião, daqui decorre logicamente que o artigo 83.°, n.° 2, do RGPD deve ser interpretado no sentido de que uma coima só pode ser aplicada se a alegada violação tiver ocorrido intencionalmente ou por negligência. De facto, se o âmbito de aplicação dos n.os 2 e 3 do artigo 83.° RGPD fosse diferente, seria possível aplicar um cúmulo de coimas por infrações menos graves (ou seja, as infrações cometidas sem qualquer culpa), embora ainda pudessem resultar na aplicação de uma coima por força da primeira dessas disposições (artigo 83.°, n.° 2), não seriam abrangidas pela primeira (artigo 83.°, n.° 3). Contudo, o mesmo não seria possível relativamente às infrações cometidas negligente ou dolosamente, uma vez que a todas essas se aplicaria a regra que proíbe o cúmulo, constante do artigo 83.°, n.° 3, do referido regulamento. Tal resultado seria claramente contrário ao princípio básico do regime de sanções estabelecido pelo RGPD, que é o de que as infrações graves devem, em princípio, ser penalizadas mais rigidamente do que as menos graves, e não o contrário.
73. Em terceiro lugar, cumpre referir que as coimas impostas por força do artigo 83.° RGPD podem resultar em sanções severas. Com efeito, o primeiro nível, que está abrangido pelo artigo 83.°, n.° 4, do referido regulamento, pode levar à aplicação de coimas até 10 000 000 EUR ou, no caso de uma empresa, até 2 % da totalidade do volume de negócios anual a nível mundial no exercício financeiro anterior, consoante o que for mais elevado. O segundo nível prevê coimas até 20 000 000 EUR ou, no caso de uma empresa, até 4 % da totalidade do volume de negócios anual a nível mundial no exercício financeiro anterior (mais uma vez, consoante o que for mais elevado).
74. Consequentemente, afigura‑se‑me que as coimas aplicadas por força do artigo 83.° RGPD prosseguem uma finalidade repressiva, pelo menos em alguns casos (39), e apresentam um grau de severidade elevado que é suscetível de reforçar a análise de que esta coima tem natureza penal (40) e que, portanto, está abrangida pelo âmbito de aplicação do artigo 49.° da Carta dos Direitos Fundamentais da União Europeia (a seguir «Carta») (41).
75. À luz destes elementos e, em especial, da natureza criminal das sanções aplicadas em aplicação do artigo 83.° RGPD, podemos ser levados a sustentar que é incompatível com a exigência dessa disposição que as coimas sejam, em todos os casos, não meramente «dissuasivas» e «efetivas», mas também «proporcionadas», permitir aplicar tais coimas na ausência de culpa. Por outras palavras, seria desproporcionado aplicar coimas quando não seja sequer demonstrada negligência. Na minha opinião, porém, este argumento é difícil de defender, dado que o Tribunal de Justiça já considerou que um sistema de penas ou sanções baseado na responsabilidade objetiva, ainda que possua natureza penal, não é, enquanto tal, desproporcionado em relação aos objetivos pretendidos, quando esse sistema é suscetível de levar as pessoas em causa a respeitar as disposições de um regulamento e quando os objetivos prosseguidos revestem um interesse geral que pode justificar a instituição desse sistema (42). Além disso, o Tribunal Europeu dos Direitos do Homem (TEDH) afirmou, em relação ao artigo 7.° da Convenção Europeia dos Direitos do Homem (CEDH) (que corresponde ao artigo 49.° da Carta) (43), que, embora a sanção prevista nessa disposição exija geralmente a existência de uma ligação subjetiva através da qual possa ser identificado um elemento de responsabilidade na conduta do autor material da infração, essa exigência não exclui a existência de certas formas de responsabilidade objetiva (44).
76. Todavia, depreendo dessa jurisprudência que o elemento subjetivo é, regra geral, necessário para que seja aplicada uma sanção penal, e que a responsabilidade objetiva constitui assim uma espécie de «exceção» a essa regra geral, na medida em que deve ser justificada à luz dos objetivos prosseguidos pelo regulamento.
77. Considerando o RGPD como um todo, parece‑me que as coimas foram previstas pelo legislador da União apenas como uma das ferramentas previstas nesse instrumento para assegurar o cumprimento efetivo. Com efeito, devem ser aplicadas coimas «para além ou em vez das» outras medidas enumeradas no artigo 58.°, n.° 2, do referido regulamento, que confere às autoridades de controlo uma série de poderes de correção (tais como o poder de emitir advertências, repreensões ou ordens) (45). Além disso, nos casos em que não seja imposta nenhuma coima por força do artigo 83.° do RGPD, as autoridades de controlo têm a possibilidade de impor outras sanções nos termos do artigo 84.° do referido regulamento (46).
78. Na minha opinião, estas disposições tornam claro que, ao adotar esse regulamento, o legislador da União não pretendia que qualquer violação das regras de proteção de dados fosse punida com uma coima. Pelo contrário, pretendia estabelecer um sistema flexível e diferenciado de penas e sanções. Tal é confirmado pelo considerando 148 do RGPD, que prevê que as autoridades de controlo podem abster‑se de aplicar uma coima e, em vez disso, fazer uma repreensão, em caso de «infração menor, ou se o montante da coima suscetível de ser imposta constituir um encargo desproporcionado para uma pessoa singular». Nesse contexto, limitar a aplicação do artigo 83.° RGPD às situações em que é provada a negligência, como requisito mínimo, é, a meu ver, coerente com esses objetivos e com a lógica global dessas diferentes disposições, segundo as quais a aplicação de coimas deve ser reservada para determinado tipo de violações.
79. Também me parece que, quando o legislador da União manifestou a sua vontade de introduzir a responsabilidade objetiva ou presumida no RGPD, fê‑lo utilizando uma formulação específica que não existe no artigo 83.° Por exemplo, relativamente à responsabilidade civil (ou seja, a responsabilidade dos responsáveis pelo tratamento e dos subcontratantes perante os titulares de dados), que está prevista no artigo 82.° RGPD, o legislador da União declarou que os responsáveis pelo tratamento e os subcontratantes têm a obrigação estrita de reparar os danos que causam aos titulares dos dados, a menos que consigam provar que de nenhuma forma são responsáveis pelos acontecimentos que originaram os danos (47). O artigo 83.° desse regulamento, pelo contrário, não contém uma formulação semelhante à do artigo 84.° RGPD. Isso, na minha opinião, confirma que o legislador da União não pretendia que essa disposição introduzisse um sistema de coimas baseado na responsabilidade objetiva ou presumida.
80. Em quarto lugar, e talvez o mais importante, considero que, na prática, o limiar para a violação negligente do RGPD, na aceção do artigo 83.°, n.° 2, alínea b), desse regulamento, é, em todo o caso, tão baixo que é difícil prever situações em que seja impossível aplicar uma coima por esse elemento não estar preenchido. Como tal, considero que o mero facto de ser necessário demonstrar o dolo ou a negligência antes de poder aplicar uma coima nos termos do artigo 83.° desse regulamento pode pôr em causa o objetivo do legislador da União de garantir a aplicação efetiva das regras em matéria de proteção de dados aí previstas, pelo contrário.
81. Algumas pessoas argumentaram, a este respeito, que não tomar nenhuma medida nos casos em que o responsável pelo tratamento ou o subcontratante tenha meras dúvidas sobre a legalidade do tratamento efetuado constitui uma aceitação deliberada da potencial violação do RGPD e, portanto, uma negligência grosseira (48). Além disso, o Grupo de Trabalho do Artigo 29.° sugeriu que uma violação negligente («negligent», em inglês), em muitos aspetos, equivale a uma violação não intencional («unintencional», em inglês), uma vez que, na sua opinião, tal violação» pode existir quando não haja intenção de causar a infração, e que o responsável pelo tratamento ou o subcontratante apenas tenha violado o seu dever de diligência (49). Em especial, indicou que mesmo o puro e simples «erro humano» (50) pode ser revelador de negligência.
82. Ocorrem‑me duas conclusões. Em primeiro lugar, a linha que separa uma infração sem culpa, totalmente sem intenção, de uma infração negligente é, de facto, muito ténue. Creio que as autoridades de controlo raramente terão dificuldade em encontrar elementos suficientes que corroborem que a alegada infração tenha ocorrido pelo menos por negligência. A este respeito, recordo que a doutrina afirmou, que «dadas as numerosas ações de sensibilização para assegurar o cumprimento do RGPD, é difícil imaginar [...] casos de violação do RGPD sem que, pelo menos, haja negligência» (51). Concordo plenamente, e recordo que o RGPD visa especificamente assegurar que os responsáveis pelo tratamento e os subcontratantes estejam sensibilizados para as regras de proteção de dados, o que torna ainda mais difícil, a meu ver, considerar que uma violação possa ocorrer na ausência total de culpa (até mesmo de negligência) (52).
83. Em segundo lugar, esse resultado parece perfeitamente coerente com o objetivo primordial do RGPD, que é assegurar um elevado e coerente nível de proteção das pessoas singulares na União Europeia (53),. Efetivamente, as coimas têm um efeito dissuasor (54). Graças ao incentivo que criam para que os responsáveis pelo tratamento e os subcontratantes cumpram o RGPD, contribuem globalmente para o reforço da proteção dos titulares de dados e são, portanto, um elemento essencial para garantir o respeito dos seus direitos (55). No meu entender, daí resulta que, embora por um lado não seja possível prescindir da «culpa», o grau de culpa exigido para desencadear a aplicação do artigo 83.° desse regulamento é suficientemente baixo, para assegurar um nível adequado de proteção dos titulares de dados.
84. Além disso, gostaria de sublinhar que a abordagem que proponho que o Tribunal de Justiça adote confirma o alinhamento do sistema de coimas instituído por essa disposição com o regime estabelecido no artigo 23.°, n.° 1, do Regulamento (CE) n.° 1/2003 (56), relativamente às infrações ao direito da concorrência, que também é apenas aplicável se se demonstrar dolo ou negligência. O facto de esse outro sistema de coimas ter inspirado a redação do artigo 83.° RGPD é corroborado pelo considerando 150 do RGPD, que estabelece que «[s]empre que forem impostas coimas a empresas, estas deverão ser entendidas como empresas nos termos dos artigos 101.° e 102.° TFUE para esse efeito», e por outras semelhanças entre esses dois sistemas de coimas, como o facto de, no tocante às empresas, o montante das coimas poder basear‑se, em ambos os sistemas, no seu volume de negócios. Verifico igualmente que vários dos fatores enumerados no artigo 83.°, n.° 2, do RGPD refletem os fatores que são pertinentes para determinar o montante das coimas por infrações à lei da concorrência (57).
85. Tendo delineado as razões pelas quais considero que a culpa deve ser demonstrada antes de poder ser aplicada uma coima a um responsável pelo tratamento ou subcontratante por força do artigo 83.°, n.° 2, do RGPD, resta‑me dizer algumas palavras sobre a linha de raciocínio apresentada pelo Conselho e pelo Governo lituano. De acordo com essas partes, cabe aos Estados‑Membros decidir se é ou não necessário determinar a existência de culpa antes de poder ser imposta uma coima.
86. Pela minha parte, simplesmente não concordo com essa sugestão.
b) A razão pela qual os Estados‑Membros não têm nenhuma margem de apreciação quanto à questão de saber se é ou não necessária a existência de culpa
87. Parece‑me evidente que um dos objetivos centrais do RGPD e, em especial, do seu artigo 83.° foi a realização de um maior nível de harmonização em toda a União no que respeita especificamente à imposição de coimas (58). Como tal, sou da opinião que, contrariamente ao que alegaram o Conselho e o Governo lituano, o legislador da União não pretendeu que os Estados‑Membros dispusessem de margem de apreciação quanto à exigência de culpa.
88. É verdade que a legislação nacional pode estabelecer requisitos suplementares relativamente ao procedimento a seguir pelas autoridades de controlo quando aplicam uma coima (no que respeita a questões como a notificação da coima, os prazos para a apresentação de observações, o recurso, a execução e o pagamento) (59). Isso resulta claramente do artigo 83.°, n.° 8, do RGPD, que dispõe que o exercício pelas autoridades de controlo dos seus poderes de imposição de coimas fica «sujeito às garantias processuais adequadas», que devem ser previstas pela legislação nacional, desde que seja garantido o respeito pelo direito da União (e, em especial, o direito à ação judicial e a um processo equitativo).
89. Essa margem de apreciação não pode, contudo, estender‑se aos requisitos substantivos que se aplicam à imposição de uma coima como o grau de culpa. Na minha opinião, essa conclusão decorre diretamente de vários considerandos desse regulamento (60), que indicam que o sistema de coimas instituído pelo artigo 83.° do RGPD foi concebido pelo legislador da União para produzir resultados coerentes no território da União.
90. Por uma questão de exaustividade, acrescento que, dado que as coimas têm um forte impacto na concorrência entre empresas e têm fortes repercussões no mercado, é essencial, no meu entender, que o artigo 83.° RGPD seja aplicado de forma coerente, caso contrário poderia efetivamente contribuir para introduzir distorções de concorrência entre as empresas (61).
2. Segundo aspeto: pode ser aplicada a um responsável pelo tratamento uma coima por uma infração cometida num contexto em que o tratamento ilícito não foi efetuado por ele próprio, mas por um subcontratante?
91. Na segunda parte da sexta questão, o órgão jurisdicional de reenvio pergunta, no essencial, se pode ser aplicada uma coima a um responsável pelo tratamento por força do artigo 83.° RGPD, num contexto em que o tratamento ilícito de dados pessoais não foi efetuado pelo próprio responsável pelo tratamento, mas por um subcontratante (no caso, pela ITSS).
92. A meu ver, esta questão deve ser respondida na afirmativa.
93. A este respeito, recordo que, como indiquei no n.° 27, supra, não é necessário que seja o próprio responsável pelo tratamento a tratar quaisquer dados pessoais, desde que seja ele a determinar o «porquê e como» das operações de tratamento pertinentes. Mais observo que o artigo 4.°, n.° 8, do RGPD define o «subcontratante» como «uma pessoa singular ou coletiva, a autoridade pública, agência ou outro organismo que trate os dados pessoais por conta do responsável pelo tratamento destes» (62).
94. Na minha perspetiva, estas definições confirmam que, no contexto da aplicação do RGPD, um responsável pelo tratamento pode ser responsabilizado e, portanto, pode ser‑lhe aplicada uma coima, por força do artigo 83.° do referido regulamento, nos casos em que os dados pessoais são tratados ilicitamente e em que o tratamento ilícito não é efetuado pelo próprio responsável pelo tratamento, mas por um subcontratante. Essa possibilidade mantém‑se enquanto tal subcontratante puder tratar dados pessoais por conta do responsável pelo tratamento.
95. Será esse o caso enquanto o subcontratante atuar no âmbito do mandato que lhe foi conferido pelo responsável pelo tratamento e tratar os dados em conformidade com as instruções lícitas do responsável pelo tratamento (63). Todavia, se o subcontratante exceder o âmbito desse mandato e utilizar os dados recebidos na sua qualidade de subcontratante para os seus próprios fins, e se for claro que as partes não são «responsáveis conjuntos pelo tratamento», na aceção do artigo 4.°, n.° 7, e do artigo 21.°, n.° 6, do RGPD, não pode ser aplicada ao responsável pelo tratamento uma coima, por força do artigo 83.° deste regulamento, em virtude do tratamento ilícito ocorrido(64).
96. Daí resulta que, num caso como o do processo principal, pode ser aplicada uma coima ao CNSP por força do artigo 83.° do RGPD, embora os dados pessoais tenham sido tratados ilicitamente apenas pela ITSS e o CNSP não tenha participado no tratamento. Esta possibilidade existe desde que se possa considerar que essa empresa procedeu ao tratamento de dados pessoais em nome do CNSP, o que não será o caso se a ITSS tiver atuado fora das instruções lícitas do CNSP ou em contradição com elas e se tiver utilizado dados pessoais para os seus próprios fins, e se for evidente que o CNSP e a ITSS não atuaram como responsáveis conjuntos pelo tratamento.
V. Conclusão
97. Tendo em conta as considerações precedentes, proponho ao Tribunal de Justiça que responda às questões prejudiciais submetidas pelo Vilniaus apygardos administracinis teismas (Tribunal Administrativo Regional de Vílnius, Lituânia) do seguinte modo:
1) O artigo 4.°, n.° 7, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados)
deve ser interpretado no sentido de que uma entidade que inicia o desenvolvimento de uma aplicação móvel só pode ser considerada como «responsável pelo tratamento», na aceção dessa disposição, nos casos em que existam elementos suficientes de natureza factual, e não formal, que permitam aos órgãos jurisdicionais nacionais concluir que tal entidade exerceu uma influência efetiva quanto às «finalidades» e aos «meios» desse tratamento e consentiu especificamente na divulgação da aplicação móvel ao público e, consequentemente, no tratamento dos dados pessoais.
2) Essa disposição, lida em conjugação com o artigo 26.°, n.° 1, do referido regulamento,
deve ser interpretada no sentido de que, para que dois ou mais responsáveis pelo tratamento possam ser considerados como «responsáveis conjuntos pelo tratamento», devem ser cumpridos dois requisitos: em primeiro lugar, cada responsável conjunto pelo tratamento deve preencher autonomamente os critérios enumerados na definição de «responsável pelo tratamento» estabelecida no artigo 4.°, n.° 7, desse regulamento e, em segundo lugar, a influência dos controladores sobre as «finalidades e os meios» do tratamento deve ser exercida conjuntamente. Além disso, a ausência de qualquer acordo ou mesmo coordenação entre os responsáveis pelo tratamento não pode, por si só, excluir a conclusão de que são «responsáveis conjuntos pelo tratamento» na aceção das referidas disposições.
3) O artigo 4.°, n.° 2, do mesmo regulamento
deve ser interpretado no sentido de que o conceito de «tratamento» abrange os casos em que os dados pessoais são utilizados durante a fase de teste de uma aplicação móvel, a menos que tais dados tenham sido tornados de tal modo anónimos que o seu titular não seja ou já não possa ser identificado. Quer os dados pessoais sejam recolhidos com vista a testar os sistemas informáticos incorporados numa aplicação móvel ou para outro fim não tem, só por si, nenhuma influência na questão de saber se a operação em causa pode ser classificada como «tratamento».
4) O artigo 83.° do Regulamento 2016/679
deve ser interpretado no sentido de que uma coima só pode ser aplicada para punir uma violação das regras desse regulamento que tenha sido cometida «intencionalmente ou por negligência». Além disso, pode ser aplicada uma coima a um responsável pelo tratamento por força dessa disposição, mesmo que o tratamento ilícito seja efetuado por um subcontratante. Essa possibilidade existe desde que se demonstre que o subcontratante atua por conta do responsável pelo tratamento. Contudo, se o subcontratante tratar os dados pessoais fora das instruções lícitas do responsável pelo tratamento ou em desrespeito das mesmas, e utilizar os dados pessoais recebidos para os seus próprios fins, e se for evidente que as partes não são «responsáveis conjuntos pelo tratamento» na aceção do artigo 4.°, n.° 7, e do artigo 21.°, n.° 6, do Regulamento 2016/679, não pode ser aplicada ao responsável pelo tratamento nenhuma coima por força do artigo 83.° do mesmo regulamento em relação ao tratamento ilícito realizado.
1 Língua original: inglês.
2 Regulamento do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (JO 2016, L 119, p. 1) (a seguir «RGPD»).
3 Os dados pessoais recolhidos pela KARANTINAS junto dos seus utilizadores incluíam os seguintes: número de identidade, coordenadas de latitude e longitude, país, cidade, município, endereço residencial, nome próprio, apelido, número de identificação pessoal, número de telefone, se a pessoa devia permanecer em autoisolamento, se estava registada, etc. Estes dados foram recolhidos não só na Lituânia, mas também no estrangeiro.
4 O artigo 5.° do RGPD contém uma lista dos princípios gerais cujo cumprimento pelos responsáveis pelo tratamento deve ser assegurado quando os dados pessoais são tratados. O artigo 13.° desse regulamento enumera as informações que os responsáveis pelo tratamento devem facultar aos titulares dos dados quando os seus dados pessoais são recolhidos. O artigo 24.° do mesmo regulamento dispõe que os responsáveis pelo tratamento devem, entre outras coisas, aplicar as medidas técnicas e organizativas que forem adequadas para assegurar (e poder comprovar) que o tratamento é realizado em conformidade com as regras de proteção de dados aplicáveis. O artigo 32.° do RGPD refere‑se à segurança do tratamento e cria obrigações tanto para os responsáveis pelo tratamento como para os subcontratantes nessa matéria, enquanto o seu artigo 35.° respeita à obrigação dos responsáveis pelo tratamento de dados de procederem a avaliações de impacto sobre a proteção de dados antes de iniciarem determinados tipos de tratamento.
5 Nos termos do artigo 29.° do RGPD, «[o] subcontratante ou qualquer pessoa que, agindo sob a autoridade do responsável pelo tratamento ou do subcontratante, tenha acesso a dados pessoais, não procede ao tratamento desses dados exceto por instrução do responsável pelo tratamento, salvo se a tal for obrigado por força do direito da União ou dos Estados‑Membros».
Nos termos do artigo 28.°, n.° 10, do RGPD, o subcontratante será considerado responsável pelo tratamento no tocante a esses dados. V. também, a este respeito, Rücker, D. e Kugler, T., New European General Data Protection Regulation, A Practitioner’s Guide, C.H. Beck, Hart e Nomos, Oxford, 2018, p. 30.
6 Recordo que os dados pessoais relativos à saúde constituem uma «categoria especial de dados pessoais», cujo tratamento é proibido pelo artigo 9.° do RGPD, a menos que se verifique um dos casos enumerados no n.° 2 dessa disposição. Esses casos incluem, por exemplo, o facto de o tratamento ser necessário por razões de interesse público no domínio da saúde pública [artigo 9.°, n.° 2, alínea i)] ou para efeitos de medicina preventiva ou do trabalho [artigo 9.°, n.° 2, alínea h)]. Dito isto, importa referir que as questões submetidas ao Tribunal de Justiça no presente processo não dizem respeito à legalidade desse tratamento, mas sim às condições em que uma entidade como o CNSP pode ser responsabilizada pelo tratamento efetuado pela empresa que desenvolveu essa aplicação móvel (in casu, a ITSS).
7 Com base nas informações prestadas nos autos e na audiência, não é claro se a cidade de Vílnius participou no desenvolvimento da KARANTINAS.
8 Conforme irei explicar no n.° 46, infra, depreendo do pedido de decisão prejudicial que a KARANTINAS foi submetida a uma fase de teste antes de ser disponibilizada para ser descarregada pelo público. No meu entender, a quarta questão respeita, portanto, à utilização de dados pessoais que ocorreu nessa fase de teste, por oposição à utilização de dados numa fase posterior, quando a KARANTINAS estava disponível para ser descarregada pelo público.
9 V. Rücker, D. e Kugler, T., New European General Data Protection Regulation, A Practitioner’s Guide, C.H. Beck, Hart e Nomos, Oxford, 2018, p. 27. Segundo estes autores, a característica mais importante de um responsável pelo tratamento é a de que este determina os resultados que devem ser alcançados, em vez de os meios ou o «como» do tratamento, os quais podem, pelo menos nos seus aspetos não essenciais, ser delegados num subcontratante sem perda da qualidade de responsável pelo tratamento.
10 V. Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 68). Este acórdão respeitava à interpretação do conceito de «responsável pelo tratamento» na aceção do artigo 2.°, alínea d), da Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31). Embora essa diretiva já não esteja em vigor e tenha sido substituída pelo RGPD, a interpretação dada pelo Tribunal de Justiça a essa disposição continua a ser pertinente no contexto da aplicação do RGPD, dado que a definição desse conceito permanece idêntica em ambos os instrumentos, salvo pequenas alterações formais. Assim, remeterei para acórdãos relativos a um ou a outro desses instrumentos sem fazer qualquer distinção.
11 V. Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 67.
12 V. «Orientações 07/2020 sobre os conceitos de responsável pelo tratamento e subcontratante no RGPD» do CEPD, versão 2.1, adotadas em 7 de julho de 2021 (a seguir «Orientações 07/2020»), disponíveis em inglês no seguinte endereço Web: https://edpb.europa.eu/system/files/2021‑07/eppb_guidelines_202007_controllerprocessor_final_en.pdf), p. 3 e n.os 21 e 25 a 27.
13 Acórdão de 29 de julho de 2019 (C‑40/17, EU:C:2019:629, n.° 85).
14 V. também Orientações 07/2020, n.° 42.
15 V. artigo 26.°, n.° 3, do RGPD, segundo o qual «o titular dos dados pode exercer os direitos que lhe confere o [RGPD] em relação e cada um dos responsáveis pelo tratamento». V. também artigo 82.°, n.os 4 e 5, desse regulamento.
16 V., a este respeito, Acórdão de 29 de julho de 2019, Fashion ID (C‑40/17, EU:C:2019:629, n.° 67 e jurisprudência referida).
17 V., neste sentido, Acórdão de 5 de junho de 2018, Wirtschaftsakademie Schleswig‑Holstein (C‑210/16, EU:C:2018:388, n.° 43).
18 V. Acórdão de 10 de julho de 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, n.° 69 e jurisprudência referida).
19 V. Orientações 07/2020, p. 3 e n.os 54 e 55.
20 Com efeito, seria ligeiramente contraditório que fosse possível eliminar os requisitos formais para que uma pessoa ou entidade fosse classificada como «responsável pelo tratamento», mas não para que essa mesma entidade e uma outra entidade fossem consideradas como «responsáveis conjuntos pelo tratamento».
21 Ver Orientações 07/2020, n.° 52.
22 V., a este respeito, Orientações 07/2020, n.° 69.
23 Saliento que, na sua quarta questão, o órgão jurisdicional de reenvio menciona a utilização de «cópias de dados pessoais» e não de dados pessoais. Devo admitir que não é claro para mim o que esse órgão jurisdicional pretende designar com a expressão «cópias de dados pessoais», dado que os dados pessoais podem existir de forma imaterial, como o artigo 4.°, n.° 1, do RGPD deixa claro, o termo «dados pessoais» é definido nessa disposição como «informação relativa a uma pessoa singular identificada ou identificável», sem qualquer requisito de que os dados pessoais sejam copiados ou transcritos para um dispositivo ou meio específico. Na minha perspetiva, o objeto físico (por exemplo, cópias em papel) ou, bem assim, os ficheiros eletrónicos em que os dados pessoais estão disponíveis não são pertinentes para a questão de saber se um determinado conjunto de operações que envolvem dados pessoais pode ser classificado como «tratamento» na aceção do artigo 4.°, n.° 2, desse regulamento. Na minha resposta à quarta pergunta, referir‑me‑ei portanto a «dados pessoais» em vez de «cópias de dados pessoais».
24 O itálico é meu.
25 Nos termos do artigo 4.°, n.° 2, do RGPD, «tratamento» inclui operações como «a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição».
26 Ver nota anterior.
27 Com efeito, o termo «dados pessoais» na aceção do artigo 4.°, n.° 1, do RGPD, lido à luz do considerando 26 desse regulamento, inclui os dados pessoais que foram submetidos a pseudonimização, mas que possam ser atribuídos a uma pessoa singular mediante a utilização de informações pessoais suplementares.
28 No pedido de decisão prejudicial, o órgão jurisdicional de reenvio de reenvio refere que alguns, mas não todos os dados pessoais utilizados para efeitos da fase de testes podem ter consistido em dados «falsos». No entanto, não explica melhor o que pretende dizer com esse termo. A este respeito, gostaria apenas de referir que, a meu ver, as informações podem ser classificadas como «dados pessoais», na aceção do artigo 4.°, n.° 1, do RGPD, independentemente de conterem informações verdadeiras ou falsas. O que importa, como já afirmei, é apenas que as informações sejam relativas a uma pessoa singular identificada ou identificável. Se os dados forem inteiramente inventados, de modo a que não se possa dizer que são relativos a uma pessoa identificada ou identificável, então, no meu entender, não são «dados pessoais» e o RGPD não se aplica ao tratamento desses dados. No entanto, esse regulamento continua a aplicar‑se em relação aos outros dados «não falsos» recolhidos durante a fase de teste.
29 Gostaria de recordar que a utilização de dados pessoais para fins de teste dos sistemas informáticos incorporados numa aplicação móvel constitui um «tratamento» diferente daquele que ocorre quando a mesma aplicação móvel é disponibilizada para ser descarregada pelo público. Portanto, é necessária uma avaliação separada sobre quem é o «responsável pelo tratamento», o «subcontratante» ou o «responsável conjunto pelo tratamento».
30 V. artigo 24.° da Diretiva 95/46.
31 V. «Diretrizes de aplicação e fixação de coimas para efeitos do [RGPD]», do Grupo do artigo 29.° para a proteção de dados, adotadas em 3 de outubro de 2017, p. 4. Esse Grupo de Trabalho foi posteriormente substituído pelo Comité Europeu para a Proteção de Dados (CEPD). No entanto, as suas Orientações sobre a aplicação de coimas permanecem válidas até ao presente.
32 V., por exemplo, a coima multimilionária que foi imposta pela autoridade francesa de proteção de dados à Google em janeiro de 2019 (https://edpb.europa.eu/news/national‑news/2019/cnils‑restricted‑committee‑imposes‑financial‑penalty‑50‑million‑euros_en).
33 Especificamente, no artigo 83.°, n.° 2, alínea b), do referido regulamento. Os outros elementos enumerados no artigo 83.°, n.° 2, alíneas a) a k), estão ligados quer à própria infração [por exemplo, a sua natureza, gravidade e duração – a), ou as categorias de dados pessoais visadas – g)], quer ao responsável pelo tratamento ou ao subcontratante a quem a coima seria aplicada [nomeadamente, o seu grau de responsabilidade – d); a sua conduta ex ante, como por exemplo as infrações anteriores pertinentes – e); e as medidas que lhes tenham sido previamente impostas – i); e o seu comportamento ex post, nomeadamente se notificaram a infração – h); as medidas que tomaram para atenuar os danos – c); e o grau de cooperação com a autoridade de controlo, para sanar a infração e atenuar os seus eventuais efeitos negativos – f)]. Além disso, deve ser tido em devida conta «qualquer outro fator agravante ou atenuante aplicável às circunstâncias do caso, como os benefícios financeiros obtidos ou as perdas evitadas, direta ou indiretamente, por intermédio da infração» – k).
34 Proposta de Regulamento do Parlamento Europeu e do Conselho relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (regulamento geral sobre a proteção de dados), COM(2012) 11 final (a seguir «Proposta inicial da Comissão para a adoção de um regulamento»).
35 V. artigo 79.°, n.os 4, 5 e 6 da Proposta inicial da Comissão para a adoção de um regulamento. Sublinho que a natureza «intencional ou negligente» da infração foi também incluída na lista de fatores, enumerados no artigo 79.°, n.° 2, da referida Proposta, que tinham de ser tomados em consideração para fixar o montante da coima.
36 Esta formulação foi posteriormente alterada e os termos «de forma intencional ou negligente» deixaram de estar incluídos nas disposições que definem os dois níveis do sistema de coimas instituído pelo RGPD.
37 O itálico é meu.
38 A mesma observação pode também ser feita se analisarmos as outras versões linguísticas do artigo 83.°, n.° 2, do RGPD, em especial as versões em checo, grego, espanhol, francês e italiano. Verifico, no entanto, que, na versão italiana, a palavra «the» («le»), em vez de «any» («eventuali») é empregue relativamente ao artigo 83.°, n.° 2, alínea c) desse regulamento, que diz respeito às ações levadas a cabo pelo responsável pelo tratamento ou pelo subcontratante para mitigar os danos.
39 Segundo o Grupo de Trabalho do Artigo 29.°, as coimas são «medidas corretivas» cujo objetivo pode ser «quer [...] restaurar o cumprimento das normas, quer [...] punir um comportamento ilícito (ou ambos)» (o itálico é meu). V. «Diretrizes de aplicação e fixação de coimas para efeitos do [RGPD]» do Grupo do artigo 29.° para a proteção de dados, adotadas em 3 de outubro de 2017 (p. 6).
40 V., por analogia, Acórdão de 2 de fevereiro de 2021, Consob (C‑481/19, EU:C:2021:84, n.° 43). Recordo que são pertinentes três critérios para apreciar a natureza penal das sanções: o primeiro é a qualificação jurídica da infração no direito interno, o segundo diz respeito à própria natureza da infração, e o terceiro é relativo ao grau de severidade da sanção suscetível de ser aplicada ao interessado (v. n.° 42 desse acórdão e Acórdão de 5 de junho de 2012, Bonda, C‑489/10, EU:C:2012:319, n.° 37; v. também TEDH, 8 de junho de 1976, Engel e o. c. Países Baixos, CE:ECHR:1976:0608JUD000510071, § 82). Não é necessário que todos os critérios estejam preenchidos para que se considere que uma coima reveste natureza penal (v., a este respeito, conclusões do Advogado‑Geral Yves Bot no processo ThyssenKrupp Nirosta/Comissão (C‑352/09 P, EU:C:2010:635, n.° 50 e jurisprudência referida).
41 O artigo 49.° da Carta, intitulado «Princípios da legalidade e da proporcionalidade dos delitos e das penas», estabelece, no seu n.° 3, que «[a]s penas não devem ser desproporcionadas em relação à infração».
42 V. Acórdãos de 9 de fevereiro de 2012, Urbán (C‑210/10, EU:C:2012:64, n.° 48); de 13 de novembro de 2014, Reindl (C‑443/13, EU:C:2014:2370, n.° 42); de 20 de dezembro de 2017, Global Starnet (C‑322/16, EU:C:2017:985, n.° 63); e de 22 de março de 2017, Euro‑Team e Spirál‑Gép (C‑497/15 e C‑498/15, EU:C:2017:229, n.os 53 e 54). Estes acórdãos ilustram o facto de esta jurisprudência ter sido aplicada a diferentes áreas do direito da União.
43 V. «Anotações relativas à Carta dos Direitos Fundamentais» (JO 2007, C 303, p. 117). Nos termos do artigo 52.°, n.° 3, da Carta, o nível de proteção concedido pelo seu artigo 49.° não pode ser inferior ao que é conferido pelo artigo 7.° da CEDH.
44 V. TEDH, 28 de junho de 2018, G.I.E.M s.r.l e o./Itália, CE:ECHR:2018:0628JUD000182806, §§ 242 e 243).
45 V. artigo 58.°, n.° 2, alínea i), e artigo 83.°, n.° 2, do RGPD.
46 Nos termos do artigo 84.°, n.° 1, do RGPD, «[o]s Estados‑Membros estabelecem as regras relativas às outras sanções aplicáveis em caso de violação [...], nomeadamente às violações que não são sujeitas a coimas nos termos do artigo 83.°, e tomam todas as medidas necessárias para garantir a sua aplicação». O considerando 152 do referido regulamento explica que o artigo 84.° se aplica quando o RGPD «não harmonize sanções administrativas, ou se necessário noutros casos, por exemplo, em caso de infrações graves».
47 V., a este respeito: Chamberlain, J. e Reichel, J., «The relationship between Damages and Administrative Fines in the EU General Data Protection Regulation», vol. 89, n.° 4, Mississippi Law Journal, 2020, pp. 677 e 679.
48 V. Nemitz, P. «Fines under the GDPR» in Leenes, R., van Brakel, R., Gutwirth, S. e De Hert, P., Data Protection and Privacy: The Internet of Bodies, Hart Publishing, 2019, p. 241.
49 Em contrapartida, definiu o conceito de «intenção» no sentido de incluir tanto conhecimento como vontade, no que se refere às características da violação [v. «Diretrizes de aplicação e fixação de coimas para efeitos do [RGPD]» do Grupo do artigo 29.° para a proteção de dados, adotadas em 3 de outubro de 2017 (p. 11)].
50 Ibid., p. 12. São exemplos de outras circunstâncias a simples falta de leitura e de cumprimento das políticas existentes, de verificação dos dados pessoais nas informações publicadas, de aplicação atempada de atualizações técnicas ou de adoção de políticas.
51 V. Nemitz, P. «Fines under the GDPR» in Leenes, R., van Brakel, R., Gutwirth, S. e De Hert, P., Data Protection and Privacy: The Internet of Bodies, Hart Publishing, 2019, p. 240.
52 V. considerandos 122 e 132 do RGPD.
53 . V., em especial, considerando 1 do RGPD, que relembra, invocando o artigo 8.°, n.° 1, da Carta e o artigo 16.°, n.° 1, TUE, que a proteção dos dados pessoas é um direito fundamental. V. também considerandos 10, 11 e 13 desse regulamento, e Acórdão de 24 de setembro de 2019, Google (âmbito territorial da supressão de referências) (C‑507/17, EU:C:2019:772, n.° 54).
54 V. considerando 148 do RGPD.
55 V. Chamberlain, J. e Reichel, J., «The relationship between Damages and Administrative Fines in the EU General Data Protection Regulation», vol. 89, no. 4, Mississippi Law Journal, 2020, p. 685.
56 Regulamento (CE) n.° 1/2003 do Conselho, de 16 de dezembro de 2002, relativo à execução das regras de concorrência estabelecidas nos artigos [101.°] e [102.°] [TFUE] (JO 2003, L 1, p. 1).
57 V. Acórdão de 8 de dezembro de 2011, Chalkor/Comissão (C‑386/10 P, EU:C:2011:815, n.os 56 e 57 e jurisprudência referida). A este respeito, observo que, embora a intenção dolosa ou a negligência deva ser estabelecida antes de ser imposta uma coima pela violação das regras do direito da concorrência, este requisito é também muito baixo na prática. De facto, o Tribunal de Justiça decidiu que esse pressuposto está preenchido quando a empresa em causa não pode ignorar o caráter anticoncorrencial do seu comportamento, quer tenha tomado ou não consciência de infringir as normas da concorrência do Tratado (v. Acórdão de 10 de julho de 2014, Telefónica e Telefónica de España/Comissão (C‑295/12 P, EU:C:2014:2062, n.° 156 e jurisprudência referida).
58 V., por exemplo, considerando 9 do RGPD, que indica que as diferenças no nível de proteção dos direitos e das liberdades das pessoas singulares nos Estados‑Membros «imped[em] a livre circulação de dados pessoais na União» e «constitu[em] um obstáculo ao exercício das atividades económicas a nível da União».
59 V. considerandos 129 [«[t]al não deverá impedir que sejam estabelecidos requisitos suplementares nos termos do direito processual do Estado‑Membro» (o itálico é meu)] e 150 do RGPD. V. também, a este respeito, «Diretrizes de aplicação e fixação de coimas para efeitos do [RGPD]» do Grupo do artigo 29.° para a proteção de dados, adotadas em 3 de outubro de 2017 (p. 6).
60 A este respeito, registo que o considerando 10 do RGPD afirma que «o nível de proteção [...] deverá ser equivalente em todos os Estados‑Membros», enquanto os considerandos 11, 13 e 129 desse instrumento exigem poderes equivalentes para controlar e assegurar a conformidade e sanções equivalentes para as infrações nos Estados‑Membros. O considerando 152 desse regulamento, por seu lado, refere que só na medida em que esse instrumento não harmonize sanções administrativas (ou quando seja necessário) é que os Estados‑Membros deverão criar um sistema que preveja tais sanções (v. também considerando 150 do RGPD).
61 V., a este respeito, Voss, W. G. e Bouthinon‑Dumas, H., «EU General Data Protection Regulation Sanctions in Theory and in Practice», vol. 37, Santa Clara High Tech, 2020, p. 44.
62 O itálico é meu.
63 Nos termos do artigo 29.° RGPD, «[o] subcontratante ou qualquer pessoa que, agindo sob a autoridade do responsável pelo tratamento ou do subcontratante, tenha acesso a dados pessoais, não procede ao tratamento desses dados exceto por instrução do responsável pelo tratamento, salvo se a tal for obrigado por força do direito da União ou dos Estados‑Membros».
64 Nos termos do artigo 28.°, n.° 10, do RGPD, o subcontratante será considerado responsável pelo tratamento no tocante a esses dados. V. também, a este respeito, Rücker, D. e Kugler, T., New European General Data Protection Regulation, A Practitioner’s Guide, C.H. Beck, Hart e Nomos, Oxford, 2018, p. 30.