Acórdão do Tribunal de Justiça da União Europeia
Processo C-77/21

N.º do Acórdão
62021CC0077
Data
31/03/2022

Reenvio prejudicial Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais Regulamento (UE) 2016/679 Artigo 6.o, n.o 4 Artigo 5.o, n.o 1, alíneas b) e e) Princípio da limitação das finalidades Princípio da limitação da conservação Dados pessoais de clientes recolhidos e conservados licitamente Criação de outra base de dados interna específica na sequência de uma falha técnica Verificação a posteriori das finalidades do tratamento Dupla finalidade Inexistência de identidade entre as finalidades do tratamento e as da recolha dos dados Compatibilidade do tratamento com as finalidades da recolha Não eliminação da base de dados após correção da falha técnica Realização das finalidades do tratamento


Sumário

Conclusões do advogado-geral Pikamäe apresentadas em 31 de março de 2022.
Digi Távközlési és Szolgáltató Kft. contra Nemzeti Adatvédelmi és Információszabadság Hatóság.
Pedido de decisão prejudicial apresentada por Fővárosi Törvényszék.
Reenvio prejudicial – Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais – Regulamento (UE) 2016/679 – Artigo 5.o, n.o 1, alíneas b) e e) – Princípio da “limitação das finalidades” – Princípio da “limitação da conservação” – Criação, a partir de uma base de dados existente, de uma base de dados para efetuar testes e corrigir erros – Tratamento posterior dos dados – Compatibilidade do tratamento posterior destes dados com as finalidades da recolha inicial – Prazo de conservação à luz dessas finalidades.
Processo C-77/21.


Texto da decisão

CONCLUSÕES DO ADVOGADO‑GERAL

PRIIT PIKAMÄE

apresentadas em 31 de março de 2022 (1)

Processo C77/21

Digi Távközlési és Szolgáltató Kft.

contra

Nemzeti Adatvédelmi és Információszabadság Hatóság

[pedido de decisão prejudicial apresentado pelo Fővárosi Törvényszék (Tribunal de Budapeste‑Capital, Hungria)]

«Reenvio prejudicial — Proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais — Regulamento (UE) 2016/679 — Artigo 5.o, n.o 1, alíneas b) e e) — Princípio da limitação das finalidades — Princípio da limitação da conservação — Dados pessoais de clientes recolhidos e conservados licitamente — Criação de outra base de dados interna específica na sequência de uma falha técnica — Verificação a posteriori das finalidades do tratamento — Dupla finalidade — Inexistência de identidade entre as finalidades do tratamento e as da recolha dos dados — Compatibilidade do tratamento com as finalidades da recolha — Artigo 6.o, n.o 4 — Não eliminação da base de dados após correção da falha técnica — Realização das finalidades do tratamento»






1. Em que condições pode um fornecedor de acesso à Internet e à televisão conservar os dados pessoais dos seus clientes, recolhidos e já conservados licitamente, num suporte interno suplementar, sem o consentimento expresso destes, mas para corrigir uma falha técnica?

2. Esta é uma das questões suscitadas pelo presente processo, que permitirá ao Tribunal de Justiça completar a sua jurisprudência cada vez mais vasta relativa ao Regulamento (UE) 2016/679 (2), no que se refere, mais concretamente, aos princípios da limitação das finalidades e da limitação da conservação enunciados no artigo 5.o, n.o 1, alíneas b) e e), desse ato.

I. Quadro jurídico

3. No âmbito do presente processo, são relevantes os artigos 4.o a 6.o, 13.o e 32.o do RGPD.

II. Litígio no processo principal e questões prejudiciais

4. A Digi Távközlési és Szolgáltató Kft. (a seguir «Digi») é um dos principais fornecedores de serviços de Internet e de televisão na Hungria.

5. Em abril de 2018, na sequência de uma falha técnica que afetou o funcionamento de um servidor, a Digi criou uma base de dados dita de «teste», para a qual copiou os dados pessoais de cerca de um terço dos seus clientes particulares.

6. Em 23 de setembro de 2019, a Digi teve conhecimento de que um «pirata informático ético» tinha tido acesso aos dados pessoais de cerca de 322 000 pessoas. O ataque foi comunicado por escrito pelo próprio pirata informático numa mensagem de correio eletrónico enviada a essa empresa em 21 de setembro de 2019, que recuperava, a título de demonstração, um dos registos da base de dados de teste. A Digi corrigiu a falha e celebrou um acordo de confidencialidade com essa pessoa, à qual ofereceu uma recompensa.

7. Em 25 de setembro de 2019, depois de eliminar a base de dados de teste, a Digi notificou a violação de dados pessoais à Nemzeti Adatvédelmi és Információszabadság Hatóság (Autoridade Nacional para a Proteção de Dados e da Liberdade de Informação, a seguir «Autoridade»), que abriu um inquérito.

8. Por decisão de 18 de maio de 2020, a Autoridade concluiu, nomeadamente, por um lado, que a Digi tinha violado o artigo 5.o, n.o 1, alíneas b) e e), do RGPD, por não ter eliminado, depois de ter efetuado os testes necessários e corrigido os problemas, a base de dados de teste, pelo que um grande número de dados pessoais tinha sido conservado nessa base de dados de teste sem nenhuma finalidade durante quase 18 meses, num ficheiro que permitia a identificação dos titulares dos dados, e que não eliminar essa base de dados permitia uma violação de dados pessoais. Por outro lado, a Autoridade considerou que a Digi tinha violado o artigo 32.o, n.os 1 e 2, do RGPD. Nestas condições, a Autoridade aplicou à Digi uma coima de 100 000 000 forints húngaros (HUF) (cerca de 270 000 euros).

9. A Digi impugnou essa decisão no órgão jurisdicional de reenvio.

10. O referido órgão jurisdicional salienta que os dados pessoais copiados pela Digi para a base de dados de teste foram recolhidos para efeitos de celebração de contratos de subscrição e que a licitude da recolha dos dados não foi posta em causa pela Autoridade. Contudo, pretende saber se a finalidade da recolha e do tratamento dos dados é alterada pelo facto de os dados recolhidos para uma determinada finalidade terem sido copiados para outra base de dados. Acrescenta que é igualmente preciso determinar se a criação de uma base de dados de teste e a continuação do tratamento dos dados dos clientes dessa forma são compatíveis com a finalidade da recolha desses dados. A este respeito, o princípio da limitação das finalidades não dá indicações claras quanto à questão de saber em que sistemas internos o responsável pelo tratamento tem o direito de tratar os dados recolhidos de forma lícita ou se os pode copiar para uma base de dados de teste sem alterar a finalidade da recolha de dados.

11. No caso de a criação da base de dados de teste ser incompatível com a finalidade da recolha, o órgão jurisdicional de reenvio pergunta igualmente se, uma vez que a finalidade do tratamento dos dados dos clientes noutra base de dados não é a correção de erros, mas a celebração dos contratos, o período de conservação necessário deve estar alinhado com o período necessário para a correção dos erros ou antes com o período necessário para a execução das obrigações contratuais.

12. Nestas condições, o Fővárosi Törvényszék (Tribunal de Budapeste‑Capital, Hungria) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Deve o conceito de “limitação das finalidades” definido no artigo 5.o, n.o 1, alínea b), do [RGPD] […] ser interpretado no sentido de que é conforme com esse conceito o facto de o responsável pelo tratamento de dados conservar paralelamente dados pessoais noutra base de dados que, por outro lado, foram recolhidos e conservados com uma finalidade legítima limitada ou, pelo contrário, no que respeita à base de dados paralela, a finalidade legítima limitada da recolha de dados já não é válida?

2) Em caso de resposta à primeira questão no sentido de que a conservação paralela de dados é, em si mesma, incompatível com o princípio da “limitação das finalidades”, é compatível com o princípio da “limitação da conservação” previsto no artigo 5.o, n.o 1, alínea e), do [RGPD], o facto de o responsável pelo tratamento de dados conservar paralelamente dados pessoais noutra base de dados que, por outro lado, foram recolhidos e conservados com uma finalidade legítima limitada?»

III. Processo no Tribunal de Justiça

13. A recorrente e a recorrida no processo principal, os Governos húngaro, checo e português, bem como a Comissão Europeia, apresentaram observações escritas. Na audiência, realizada em 17 de janeiro de 2022, foram ouvidas as alegações da recorrente e da recorrida no processo principal, bem como do Governo húngaro e da Comissão.

IV. Apreciação

A. Quanto à admissibilidade

14. A Autoridade e o Governo húngaro manifestaram dúvidas quanto à admissibilidade do pedido de decisão prejudicial, com o fundamento de que as questões submetidas não refletiam os factos do processo principal e não eram diretamente pertinentes para a resolução deste.

15. Resulta de jurisprudência constante do Tribunal de Justiça que o juiz nacional, a quem foi submetido o litígio e que deve assumir a responsabilidade pela decisão judicial a tomar, tem competência exclusiva para apreciar, tendo em conta as especificidades do processo, tanto a necessidade de uma decisão prejudicial para poder proferir a sua decisão como a pertinência das questões que submete ao Tribunal de Justiça. Consequentemente, desde que as questões submetidas sejam relativas à interpretação ou à validade de uma regra do direito da União, o Tribunal de Justiça é, em princípio, obrigado a pronunciar‑se. Daqui resulta que as questões submetidas pelos órgãos jurisdicionais nacionais gozam de uma presunção de pertinência. O Tribunal de Justiça só pode recusar pronunciar‑se sobre uma questão prejudicial submetida por um órgão jurisdicional nacional se for manifesto que a interpretação solicitada não tem nenhuma relação com a realidade ou com o objeto do litígio no processo principal, se o problema for hipotético ou ainda se o Tribunal de Justiça não dispuser dos elementos de facto e de direito necessários para dar uma resposta útil às referidas questões. No caso em apreço, o pedido de decisão prejudicial contém elementos de facto e de direito suficientes para se compreender o alcance das questões prejudiciais. Além disso, e sobretudo, nenhum elemento dos autos de que o Tribunal de Justiça dispõe permite considerar que a interpretação solicitada do direito da União não tem relação com a realidade ou com o objeto do litígio no processo principal ou que é de natureza hipotética (3).

16. Importa, a este respeito, salientar que o órgão jurisdicional de reenvio foi chamado a pronunciar‑se sobre uma ação de anulação de uma decisão que aplica uma sanção à Digi, na qualidade de responsável pelo tratamento de dados, por causa de uma alegada violação dos princípios da limitação das finalidades e da limitação da conservação referidos no artigo 5.o, n.o 1, alíneas b) e e), do RGPD, que é objeto do pedido de interpretação desse órgão jurisdicional. Por conseguinte, o pedido de decisão prejudicial deve ser considerado admissível.

B. Quanto ao quadro jurídico de análise

17. Há que observar que o pedido de decisão prejudicial diz exclusivamente respeito à interpretação do artigo 5.o do RGPD no âmbito de um litígio no processo principal relativo à licitude de um tratamento de dados pessoais efetuado pela Digi, um dos principais fornecedores de serviços de Internet e de televisão na Hungria, que é, portanto, um operador que oferece acesso a serviços de comunicação ao público em linha.

18. Ora, importa salientar que o artigo 1.o da Diretiva 2002/58/CE (4) dispõe, no seu n.o 1, que esta diretiva prevê a harmonização das disposições nacionais necessárias para, nomeadamente, garantir um nível equivalente de proteção dos direitos e das liberdades fundamentais, em especial do direito à privacidade e à confidencialidade, no que respeita ao tratamento de dados pessoais no setor das comunicações eletrónicas. Além disso, o artigo 3.o da Diretiva 2002/58 enuncia que esta diretiva é aplicável ao tratamento de dados pessoais no contexto da prestação de serviços de comunicações eletrónicas publicamente acessíveis nas redes públicas de comunicações na União, incluindo as redes públicas de comunicações que servem de suporte a dispositivos de recolha de dados e de identificação. Por conseguinte, deve considerar‑se que a referida diretiva regula as atividades dos fornecedores de tais serviços(5).

19. Nos termos do seu artigo 1.o, n.o 2, para os efeitos do referido n.o 1, a Diretiva 2002/58 especifica e complementa a Diretiva 95/46/CE (6), sendo que, por força do artigo 94.o, n.o 2, do RGPD, as remissões efetuadas na Diretiva 2002/58 para a Diretiva 95/46 são consideradas remissões para esse regulamento (7). De acordo com o considerando 10 da Diretiva 2002/58, no setor das comunicações eletrónicas, é aplicável a Diretiva 95/46, especialmente no que se refere a todas as questões relacionadas com a proteção dos direitos e liberdades fundamentais não abrangidos especificamente pelas disposições da Diretiva 2002/58, incluindo as obrigações que incumbem ao responsável pelo tratamento de dados e os direitos das pessoas singulares (8).

20. Resulta do pedido de decisão prejudicial que o litígio no processo principal não diz respeito à utilização dos serviços de comunicações eletrónicas pelos clientes da Digi e, consequentemente, à proteção das comunicações assim efetuadas e dos dados de tráfego a elas relativos regulada pela Diretiva 2002/58, mas inscreve‑se no quadro do funcionamento interno dessa empresa. É pacífico que, em 2018 e na sequência de uma falha técnica do servidor que se traduziu na inacessibilidade da base de dados original dos seus clientes, a Digi criou um ficheiro denominado «teste», para o qual copiou os dados pessoais de uma parte dos seus clientes (9). Depois de essa avaria ter sido corrigida pela Digi, a conservação de dados na base adicional manteve‑se até setembro 2019, período em que ocorreu um ato de pirataria informática que afetou essa base de dados. A atividade assim desenvolvida pela Digi tem caráter de «tratamento de dados pessoais», pelo qual essa empresa é a «responsável», na aceção das definições fornecidas no artigo 4.o, n.os 2 e 7, do RGDP. Acresce que foi nessa qualidade que a Digi foi sancionada pela Autoridade por ter violado, nessa altura, as obrigações que lhe incumbiam por força, nomeadamente, do artigo 5.o, n.o 1, alíneas b) e e), do RGPD.

21. Há que recordar, a este respeito, que, sem prejuízo das derrogações admitidas nos termos do artigo 23.o do RGPD, qualquer tratamento de dados pessoais deve respeitar os princípios que regulam esses tratamentos, bem como os direitos da pessoa em causa enunciados, respetivamente, nos capítulos II e III desse regulamento. Em especial, qualquer tratamento de dados pessoais deve, por um lado, respeitar os princípios consagrados no artigo 5.o do referido regulamento e, por outro, cumprir as condições de licitude enumeradas no artigo 6.o desse mesmo regulamento (10).

22. Nos termos do artigo 5.o do RGPD, incumbe ao responsável pelo tratamento assegurar que os dados pessoais sejam «[o]bjeto de um tratamento lícito, leal e transparente» [alínea a)], sejam «[r]ecolhidos para finalidades determinadas, explícitas e legítimas e não [sejam] tratados posteriormente de uma forma incompatível com essas finalidades» [alínea b)], sejam «[a]dequados, pertinentes e limitados ao que é necessário relativamente às finalidades para as quais são [recolhidos e para as quais são] tratados [posteriormente]» [alínea c)], sejam «[e]xatos e atualizados sempre que necessário» [alínea d)] e, por último, sejam «[c]onservados de uma forma que permita a identificação dos titulares dos dados apenas durante o período necessário para [a realização das] finalidades para as quais são [recolhidos e para as quais são] tratados [posteriormente]» [alínea e)], sendo o tratamento dos dados para fins históricos, estatísticos ou científicos objeto de disposições específicas. Neste contexto, esse responsável deve tomar todas as medidas razoáveis para que os dados que não cumpram as exigências desta disposição sejam apagados ou retificados (11).

C. Quanto ao alcance do pedido de decisão prejudicial

23. O órgão jurisdicional de reenvio pretende obter indicações do Tribunal de Justiça quanto à interpretação dos princípios da limitação das finalidades e da limitação da conservação consagrados, respetivamente, no artigo 5.o, n.o 1, alíneas b) e e), do RGPD, o que se traduziu na apresentação de duas questões prejudiciais distintas relativas a essas disposições. No entanto, a segunda questão, que tem por objeto o princípio da limitação da conservação dos dados, é formulada apenas a título condicional, no caso de o tratamento em causa ser incompatível com o princípio da limitação das finalidades.

24. Ora, importa sublinhar que os requisitos relativos ao tratamento dos dados pessoais enunciados no artigo 5.o do RGPD são, evidentemente, cumulativos e autónomos entre si (12). A problemática do respeito pelo princípio da limitação da conservação é juridicamente independente da relativa ao princípio da limitação das finalidades. Na decisão que é objeto do processo principal, a Autoridade considera que a conservação dos dados num suporte adicional interno está na origem da violação dos dois princípios distintos suprarreferidos.

25. Ainda que o órgão jurisdicional de reenvio tenha limitado formalmente a segunda questão pelo seu caráter condicional, tal circunstância não obsta a que o Tribunal de Justiça lhe forneça todos os elementos de interpretação que possam ser úteis para a decisão do processo principal, extraindo do conjunto dos elementos fornecidos por esse órgão jurisdicional, designadamente da fundamentação da decisão de reenvio, os elementos do direito da União que requerem uma interpretação, tendo em conta o objeto do litígio (13).

D. Quanto à licitude do tratamento à luz dos princípios da limitação das finalidades e da limitação da conservação

1. Considerações preliminares

26. Considero necessário, a título preliminar, analisar o alcance respetivo dos princípios definidos no artigo 5.o, n.o 1, alíneas b) e e), do RGPD, em conjugação com o conceito de conservação utilizado na decisão de reenvio e nos articulados das partes interessadas para descrever a operação de tratamento impugnada sob dois pontos de vista. O primeiro diz respeito à própria ação de conservação ou de salvaguarda dos dados, no caso em apreço, a conservação numa base adicional interna de uma cópia dos dados de uma parte dos clientes da Digi. O segundo perspetiva a conservação no sentido da manutenção dessa base de dados ao longo do tempo. A questão colocada é, então, a da duração da conservação dos dados. A este respeito, a problemática temporal suprarreferida não é abrangida, na minha opinião, pelo princípio da limitação das finalidades, mas exclusivamente pelo princípio da limitação da conservação.

27. O princípio da limitação das finalidades, previsto no artigo 5.o, n.o 1, alínea b), do RGPD, tem uma dupla componente: os dados pessoais devem, por um lado, ser recolhidos para finalidades «determinadas, explícitas e legítimas» e, por outro, não ser «tratados posteriormente de uma forma incompatível» com essas finalidades. Este princípio visa delimitar o mais claramente possível a utilização dos dados pessoais, assegurando um equilíbrio entre o respeito pelos direitos fundamentais dos titulares dos dados em matéria de vida privada e de proteção dos dados e o reconhecimento de uma certa flexibilidade em benefício do responsável pelo tratamento na gestão desses dados, exigida pela vida digital e pelos riscos inerentes a esta.

28. Na sua segunda componente, que é a que interessa especialmente no caso em apreço, o referido princípio visa definir os limites em que os dados pessoais recolhidos para uma determinada finalidade podem ser reutilizados. Nos termos do artigo 5.o, n.o 1, alínea b), do RGPD, qualquer tratamento após a recolha deve ser considerado um «tratamento posterior» e deve, por isso, salvo exceções, cumprir o requisito de compatibilidade (14). Este último traduz a necessidade de uma ligação concreta, lógica e suficientemente estreita entre a finalidade da recolha dos dados e o tratamento posterior destes. Por outras palavras, este tratamento não deve estar dissociado da finalidade original da recolha dos dados ou estar em contradição com esta, o seu teor deve ser conciliável com a razão de ser da recolha, independentemente de qualquer problemática temporal.

29. O princípio da limitação das finalidades não constitui propriamente uma expressão do princípio da proporcionalidade, ao contrário do princípio da limitação da conservação enunciado no artigo 5.o, n.o 1, alínea e), do RGPD. Como o Tribunal de Justiça precisou, decorre das exigências previstas nesse artigo que mesmo um tratamento inicialmente lícito de dados se pode tornar, com o tempo, incompatível com esse regulamento quando esses dados já não sejam necessários atendendo às finalidades para as quais foram recolhidos ou tratados. Tal é o caso, designadamente, quando estes se afigurem inadequados, quando não sejam, ou já não sejam, pertinentes ou quando sejam excessivos atendendo a essas finalidades ou ao tempo decorrido (15).

30. Trata‑se, portanto, no âmbito do princípio da limitação da conservação, de proceder a uma apreciação do caráter proporcionado do tratamento relativamente à sua finalidade, tendo em conta o decurso do tempo. A conservação dos dados durante um período superior ao necessário, ou seja, que ultrapasse a duração necessária para a realização das finalidades para as quais esses dados foram conservados, infringirá esse princípio (16). Assim, após a consecução das finalidades desse tratamento, os dados devem ser eliminados (17). Deste modo, o princípio da limitação da conservação responde à questão de saber quando é que a conservação dos dados num suporte suplementar interno da Digi já não se justificava.

31. É à luz das considerações que antecedem que analisarei a licitude do tratamento em causa atendendo aos dois princípios suprarreferidos.

2. Quanto ao princípio da limitação das finalidades

32. A verificação do respeito por tal princípio, na sua segunda componente, implica a determinação prévia da ou das finalidades da recolha dos dados em causa. Decorre do processo submetido ao Tribunal de Justiça que esses dados foram recolhidos pela Digi para a celebração e a execução de contratos de subscrição por ela propostos na sua qualidade de fornecedor de acesso à Internet e à televisão e que a licitude desse primeiro tratamento não é objeto de controvérsia entre as partes no processo principal. O mesmo se aplica à incontornável operação de tratamento subsequente que consistiu na conservação dos referidos dados num suporte dedicado que qualificaremos como base de dados original (18). Neste contexto, o órgão jurisdicional de reenvio pretende, nomeadamente, obter uma resposta à questão de saber se a finalidade determinada, explícita e legítima da recolha dos dados é «alterada» pelo facto de estes terem sido copiados para uma base de dados em paralelo a uma primeira conservação não contestada pelas partes.

33. De acordo com a jurisprudência do Tribunal de Justiça, as regras de proteção dos dados pessoais contidas no RGPD devem ser respeitadas em relação a qualquer tratamento dos mesmos, como definido no artigo 2.o desse regulamento (19). A questão suprarreferida traduz, a meu ver, uma inobservância do requisito de apreciação individual de todas as operações de tratamento dos dados posteriores à sua recolha, como resulta, no caso em apreço, do artigo 5.o, n.o 1, alínea b), do RGPD.

34. Por outras palavras, cada caso de utilização posterior desses dados deve ser analisado para verificar a sua finalidade específica e, se necessário, a sua compatibilidade com a da recolha. A licitude desta última e de uma primeira conservação dos dados não pode ter um efeito automático, por efeito de contágio, no respeito pelo princípio da limitação das finalidades de outra atividade de tratamento posterior, independentemente de este incidir sobre os mesmos dados. Como alega o Governo húngaro, não se pode considerar que o responsável pelo tratamento tem a faculdade de conservar os dados pessoais em vários ficheiros e sem limitações, desde que os tenha inicialmente recolhido e tratado de forma lícita.

35. Por conseguinte, há que analisar a questão da compatibilidade entre as finalidades da recolha dos dados e o seu tratamento posterior exigida pelo artigo 5.o, n.o 1, alínea b), do RGPD. Contudo, logicamente, esta questão apenas se coloca na hipótese de esse tratamento ser efetuado para fins diferentes dos inicialmente especificados.

36. Assim, de acordo com o considerando 50 desse regulamento, o tratamento de dados pessoais «para outros fins» que não aqueles para os quais tenham sido inicialmente recolhidos apenas deverá ser autorizado se for compatível com as finalidades dessa recolha. A redação do artigo 6.o, n.o 4, do referido regulamento corrobora igualmente a conclusão suprarreferida. Esta disposição estabelece uma lista não exaustiva de critérios que permitem, numa determinada configuração, avaliar se o tratamento «para outros fins» é compatível com a finalidade para a qual os dados pessoais tenham sido inicialmente recolhidos. Por conseguinte, a verificação de uma identidade entre a finalidade da recolha dos dados e a do seu tratamento posterior, como alega a Digi, tornaria desprovida de objeto a questão sobre a compatibilidade e permitiria concluir pela licitude desse tratamento à luz do princípio da limitação das finalidades (20).

a) Quanto às finalidades do tratamento

37. Decorre do processo submetido ao Tribunal de Justiça, e mais concretamente das declarações da Digi, que, na sequência de uma falha técnica do servidor que levou à inacessibilidade da base de dados original, esta empresa conservou uma cópia dos dados de uma parte dos clientes numa base adicional interna, denominada base de «teste», para solucionar o incidente técnico e garantir o acesso aos dados em conformidade com a obrigação imposta ao responsável pelo tratamento pelo artigo 5.o, n.o 1, alínea f), e descrita pormenorizadamente no artigo 32.o do RGPD (21). A Digi afirma que esta operação de tratamento contribuía também, e desse modo, para a realização da finalidade da recolha dos dados, ou seja, a prestação do serviço contratualmente previsto. Nestas circunstâncias, a conservação censurada não está relacionada com uma finalidade distinta, o que exclui qualquer violação do artigo 5.o, n.o 1, alínea b), desse regulamento.

38. Embora incumba, evidentemente, ao órgão jurisdicional de reenvio verificar a licitude da operação de tratamento de dados suprarreferida, tendo nomeadamente em conta os requisitos impostos no artigo 5.o do RGPD e todas as circunstâncias que caracterizam o caso em apreço, podem ser‑lhe fornecidas várias indicações para esse efeito.

39. Saliento, em primeiro lugar, que a Digi refere, em substância, a existência de uma dupla finalidade para o tratamento censurado, no sentido de que o próprio objetivo principal e específico de corrigir a falha do servidor e assegurar a disponibilidade dos dados dos clientes se inseria no quadro de um objetivo secundário e geral relativo à execução dos contratos de subscrição, que coincide com o da recolha inicial dos dados.

40. Na prática, é perfeitamente concebível que os dados pessoais possam ser recolhidos ou tratados posteriormente para várias finalidades, o que o RGPD prevê e admite claramente, como demonstra a redação do artigo 5.o, n.o 1, alínea b), do artigo 6.o, n.o 1, alínea a), e dos considerandos 32 e 50. Esta abordagem responde à necessidade de pragmatismo e de flexibilidade exigida pelos tratamentos complexos e pouco lineares dos dados pessoais na era digital. No entanto, deve ter em conta o requisito de especificação da finalidade, que é um elemento‑chave na aplicação do regime europeu de proteção dos dados pessoais.

41. Um grau suficiente de especificação da finalidade constitui, assim, uma garantia fundamental em termos de previsibilidade e de segurança jurídica, no sentido de que contribui para a boa compreensão, pelo titular dos dados, da utilização possível dos seus dados e lhe permite decidir com pleno conhecimento de causa. Esta previsibilidade é essencial na apreciação da compatibilidade entre a finalidade da recolha dos dados e o seu tratamento posterior, reduzindo assim o risco de distorção entre as expectativas razoáveis dos titulares dos dados quanto à utilização possível dos seus dados no futuro e as operações efetuadas pelo responsável pelo tratamento. A especificação da finalidade é igualmente necessária para a aplicação de outros requisitos em matéria de qualidade dos dados, nomeadamente o caráter adequado, a pertinência, a proporcionalidade e a exatidão dos dados recolhidos, bem como os requisitos relativos ao seu período de conservação em conformidade com o artigo 5.o, n.o 1, alíneas c), d) e e), do RGPD.

42. Por conseguinte, este requisito de especificação é válido, como sublinha o Parecer 3/2013 do Grupo de Trabalho do Artigo 29.o (22), para qualquer operação de tratamento e não apenas na fase inicial da recolha dos dados. É interessante salientar que, no caso de um tratamento de dados baseado no consentimento do titular dos dados, este só será lícito, em conformidade com o artigo 6.o, n.o 1, alínea a), do RGPD, se o titular tiver dado o seu consentimento para esse tratamento para uma ou mais finalidades «específicas».

43. Nestas circunstâncias, embora um determinado tratamento possa prosseguir a satisfação de duas finalidades, cada uma destas deve revestir um caráter específico e apresentar um elo de ligação objetivo e suficientemente estreito com a operação de tratamento em causa.

44. Em segundo lugar, cabe invocar o contexto específico em que se deve efetuar a apreciação da ou das finalidades do tratamento posterior em causa.

45. De acordo com os considerandos 60 e 61 do RGPD, o princípio do tratamento equitativo e transparente exige que o titular dos dados seja informado da operação de tratamento de dados e das suas finalidades, e as informações sobre o tratamento dos dados pessoais devem ser fornecidas ao respetivo titular no momento da sua recolha junto deste. A este respeito, o artigo 13.o, n.o 1, alínea c), desse regulamento prevê que, quando os dados pessoais forem recolhidos junto do titular, o responsável pelo tratamento faculta‑lhe, aquando da recolha desses dados pessoais, informações sobre as finalidades do tratamento a que estes se destinam, bem como o fundamento jurídico para o tratamento.

46. No entanto, por muito previdente e consciencioso que um responsável pelo tratamento possa ser, é possível que este não esteja em condições, desde a conceção do tratamento, de prever e determinar a natureza e o alcance exato de todas as operações que constituem a cadeia de tratamento dos dados. De igual modo, o presente processo é uma ilustração perfeita da problemática associada à gestão de uma falha técnica, por definição inopinada, e da implementação subsequente de um determinado tipo de tratamento dos dados para uma finalidade não especificada inicialmente.

47. No âmbito da apreciação, como no caso em apreço, da licitude de tal tratamento pela autoridade de controlo e depois pelo órgão jurisdicional competente para se pronunciar sobre recurso contra a decisão desta, essa finalidade é objeto de uma verificação a posteriori, atendendo às indicações fornecidas pelo responsável pelo tratamento no procedimento administrativo. E é a este, enquanto autor da operação de tratamento em causa, que cabe, por força do princípio da responsabilidade previsto no artigo 5.o, n.o 2, do RGPD, demonstrar a realidade da finalidade alegada e, se necessário, a compatibilidade do tratamento com o objetivo da recolha dos dados (23).

48. A este respeito, dois elementos concretos e objetivos podem ser tidos em conta na verificação dessa finalidade. Em primeiro lugar, o artigo 13.o, n.o 3, do RGPD prevê que, quando os dados pessoais sejam recolhidos junto do titular e o responsável pelo tratamento tenha a intenção de proceder ao tratamento posterior desses dados para um fim diferente do da recolha, antes desse tratamento, esse responsável fornece ao titular dos dados informações sobre esse fim (24) e quaisquer outras informações pertinentes, nos termos do n.o 2 dessa disposição. Em segundo lugar, o artigo 30.o, n.o 1, do RGPD impõe que cada responsável pelo tratamento conserve um registo, por escrito, incluindo em formato eletrónico, de todas as atividades de tratamento sob a sua responsabilidade e o disponibilize, a pedido, à autoridade de controlo. Desse registo constam várias informações, incluindo as relativas às finalidades do tratamento dos dados.

49. No caso em apreço, parece demonstrado que a Digi não informou nenhum dos clientes em causa da sua intenção de copiar os seus dados e de os armazenar num suporte interno destinado à realização de testes e à correção de erros, tendo o referido operador considerado que essa operação de tratamento não possuía uma finalidade distinta da finalidade da recolha dos dados e não era, por isso, abrangida pelo âmbito de aplicação do artigo 13.o, n.o 3, do RGPD (25). O processo submetido ao Tribunal de Justiça não permite, além disso, determinar se a Digi está em condições de beneficiar da dispensa prevista no artigo 30.o, n.o 5, desse regulamento quanto à obrigação de conservação de um registo (26).

50. Saliento, em todo o caso, que, na audiência, a Digi referiu claramente que a falha técnica ocorrida em 2018 não tinha levado a uma interrupção do serviço contratualmente previsto, tendo a conservação censurada sido implementada atendendo apenas ao risco de tal interrupção. Estas declarações devem ser relacionadas com as constatações materiais objetivas quanto à escolha da denominação da base de dados designada base de dados «teste», ao facto de esta não conter os dados de todos os clientes, mas apenas de um terço destes, e de, depois de ter sido esquecida pela Digi durante os 18 meses que se seguiram à resolução do incidente técnico inicial, a referida base ter sido imediatamente eliminada após o ato de pirataria informática de setembro de 2019, que afetou a segurança dos dados.

51. Nestas circunstâncias, afigura‑se possível concluir que o tratamento censurado tinha como único objetivo, concreto e específico, proteger temporariamente uma parte dos dados dos clientes relacionada com a resolução de um incidente técnico que afetou o funcionamento do servidor, ou seja, um objetivo, na minha opinião, distinto do da recolha dos dados.

52. A Comissão e a Digi sustentam, em contrapartida, que não se pode considerar que tal tratamento, que visa respeitar a obrigação de segurança imposta ao responsável pelo tratamento estabelecida no artigo 5.o, n.o 1, alínea f), do RGPD e descrita pormenorizadamente no seu artigo 32.o, prossegue uma finalidade nova ou distinta, sob pena de comprometer o efeito útil deste ato e de levar a que se transmita aos dos titulares dos dados uma informação desprovida de interesse prático.

53. Esta abordagem abstrata e sistemática é, a meu ver, contrária ao requisito de apreciação da licitude de cada operação de tratamento tendo em consideração todas as circunstâncias pertinentes do caso em apreço. É esta abordagem que, na verdade, priva de efeito útil a obrigação de informação dos titulares dos dados prevista no artigo 13.o, n.o 3, do RGPD, informação que o responsável pelo tratamento deve fornecer a essas pessoas para garantir um tratamento leal dos seus dados(27). Esta obrigação tem caráter imperativo quando o tratamento se efetua, como no caso em apreço, no quadro de uma relação contratual e tem o seu fundamento no artigo 6.o, n.o 1, alínea b), desse ato, relativo à necessidade de executar o contrato sem que seja necessário o consentimento dos cocontratantes. Por último, a referida abordagem não tem em conta a razão de ser do artigo 5.o, n.o 1, alínea b), do RGPD, ou seja, que um tratamento posterior que tenha uma finalidade distinta da da recolha dos dados não é necessariamente ilícito, dado que a sua simples compatibilidade com essa finalidade é suficiente, para cumprir a referida disposição.

b) Quanto à compatibilidade do tratamento

54. O artigo 5.o, n.o 1, alínea b), do RGPD não contém nenhuma indicação sobre as condições em que um tratamento posterior com um objetivo diferente da finalidade inicial da recolha dos dados pode ser considerado compatível com esta. Há que remeter, a este respeito, para o artigo 6.o, n.o 4, do RGPD, lido em conjugação com o considerando 50 deste ato, cujo conteúdo reflete uma ligação entre o princípio da limitação das finalidades e o fundamento jurídico para o tratamento em causa.

55. Assim, essa disposição estabelece uma distinção, no que respeita ao requisito de compatibilidade, consoante o tratamento para fins que não sejam aqueles para os quais os dados pessoais foram recolhidos seja ou não realizado com base no consentimento do titular dos dados ou em disposições do direito da União ou de um Estado‑Membro que constituam uma medida necessária e proporcionada numa sociedade democrática para salvaguardar os objetivos referidos no artigo 23.o, n.o 1, do RGPD.

56. Se assim for, o responsável pelo tratamento é, nos termos do considerando 50, segundo parágrafo, do RGPD, autorizado a proceder ao tratamento posterior dos dados pessoais, independentemente da compatibilidade das finalidades (28). Entende‑se que esta derrogação ao requisito de compatibilidade é, em substância, justificada pela existência de outras regras de proteção dos titulares dos dados, e mais concretamente as relativas à informação destes a respeito das outras finalidades e do direito de se oporem ao tratamento (29).

57. Se assim não for, situação que corresponde ao presente processo, de acordo com o artigo 6.o, n.o 4, do RGPD:

«[…]

o responsável pelo tratamento, a fim de verificar se o tratamento para outros fins é compatível com a finalidade para a qual os dados pessoais foram inicialmente recolhidos, tem nomeadamente em conta:

a) Qualquer ligação entre a finalidade para a qual os dados pessoais foram recolhidos e a finalidade do tratamento posterior;

b) O contexto em que os dados pessoais foram recolhidos, em particular no que respeita à relação entre os titulares dos dados e o responsável pelo seu tratamento;

c) A natureza dos dados pessoais, em especial se as categorias especiais de dados pessoais forem tratadas nos termos do artigo 9.o, ou se os dados pessoais relacionados com condenações penais e infrações forem tratados nos termos do artigo 10.o;

d) As eventuais consequências do tratamento posterior pretendido para os titulares dos dados;

e) A existência de salvaguardas adequadas, que podem ser a cifragem ou a pseudonimização.»

58. Na falta de qualquer indicação formal por parte da Digi, no momento da recolha dos dados, quanto ao tratamento posterior pretendido e à sua finalidade, há que adotar uma abordagem substancial que, a meu ver, leva a concluir pela compatibilidade do tratamento.

59. A este respeito, é inegável que existe uma ligação entre a finalidade da recolha inicial dos dados, a saber, a execução do contrato de subscrição de serviços de Internet e de televisão, e um tratamento que visa a proteção desses dados numa base adicional interna e a realização de testes, com toda a segurança, destinados a resolver uma falha técnica potencialmente nociva para o fornecimento do serviço contratualmente previsto. Sem se sobreporem, como referido anteriormente, estas finalidades estão logicamente interligadas.

60. Importa sublinhar que esse tratamento não se afasta das expectativas legítimas dos clientes quanto à utilização posterior dos seus dados. A conservação suplementar de dados num suporte interno motivada pela necessidade de corrigir uma falha técnica que afeta a acessibilidade dos dados da base original não pode, com efeito, ser considerada surpreendente ou improvável. Além disso, os dados em causa continuaram a ser tratados pelo mesmo responsável pelo tratamento e não foram divulgados a terceiros, o que traduz, a priori, a inexistência de impacto negativo. O facto de, no âmbito do ato de pirataria informática de que a Digi foi alvo, o seu autor ter podido obter os dados que constam desse suporte não permite, na minha opinião, concluir retroativamente pela incompatibilidade do tratamento em causa.

3. Quanto ao princípio da limitação da conservação

61. Em conformidade com o artigo 5.o, n.o 1, alínea e), do RGPD, os dados devem ser conservados de uma forma que permita a identificação dos titulares dos dados (30) apenas durante o período necessário para as finalidades para as quais são tratados; os dados pessoais podem ser conservados durante períodos mais longos, desde que sejam tratados exclusivamente para fins de arquivo de interesse público ou para fins de investigação científica ou histórica ou para fins estatísticos, em conformidade com o artigo 89.o, n.o 1, sujeitos à aplicação das medidas técnicas e organizativas adequadas exigidas pelo presente regulamento, a fim de salvaguardar os direitos e liberdades do titular dos dados.

62. Como foi referido, o princípio da limitação da conservação dá expressão ao princípio da proporcionalidade, bem como ao princípio da «minimização dos dados», de acordo com o qual os dados pessoais devem ser adequados, pertinentes e limitados ao que é necessário relativamente às finalidades para as quais são tratados (31). No âmbito do princípio da limitação da conservação, a questão da necessidade do tratamento, considerada numa perspetivada temporal, está relacionada com a da persistência da sua finalidade.

63. Deve igualmente recordar‑se que o respeito pelo requisito de proporcionalidade implica que as exceções à proteção dos dados pessoais e as suas limitações devem ocorrer na estrita medida do necessário (32). O Tribunal de Justiça referiu claramente que o artigo 5.o, n.o 1, alínea e), do RGPD visa proteger os titulares dos dados (33).

64. De forma igualmente explícita, o considerando 39 do RGPD enuncia que o período de conservação dos dados deve ser «limitado ao mínimo» e que, para esse efeito, o responsável pelo tratamento deverá fixar os prazos para o apagamento ou a revisão periódica. O artigo 13.o, n.o 2, alínea a), do RGPD dispõe que, aquando da recolha dos dados pessoais, o responsável pelo tratamento deve fornecer ao titular informações adicionais às referidas no n.o 1 desse artigo, necessárias para garantir um tratamento equitativo e transparente, entre as quais o prazo de conservação dos dados pessoais ou, se não for possível, os critérios usados para definir esse prazo (34).

65. Neste contexto, há que determinar, tendo em conta todas as circunstâncias que caracterizam o caso em apreço (35), em que momento se podia considerar que as finalidades da conservação de uma cópia dos dados de uma parte dos clientes numa base interna adicional tinham sido alcançadas, privando assim esse tratamento da sua razão de ser e obrigando a Digi a apagar os dados. É evidente que cabe ao responsável pelo tratamento, em aplicação do princípio da responsabilidade previsto no artigo 5.o, n.o 2, do RGPD, demonstrar a licitude do tratamento à luz do princípio da limitação da conservação e do princípio da limitação das finalidades.

66. No caso em apreço, por considerar que a conservação alegadamente ilícita tinha como objetivo a proteção dos dados e contribuía, desse modo, para a realização do objetivo de execução do contrato de subscrição, a Digi afirma que o período de conservação dos dados constantes da base de teste se alinhava com o da execução das suas obrigações contratuais, o que exclui qualquer violação do artigo 5.o, n.o 1, alínea e), do RGPD.

67. No que se refere à determinação da ou das finalidades, remeto para o conjunto das conclusões e das apreciações feitas no âmbito da resposta dada à questão relativa ao respeito do princípio da limitação das finalidades, da qual resulta que não se pode considerar que o tratamento em causa prosseguia uma dupla finalidade que incluía a execução dos contratos de subscrição (36).

68. Em todo o caso, seja qual for a natureza da ou das finalidades pretendidas, o tratamento dos dados sob a forma de conservação num ficheiro interno suplementar não devia deixar de se limitar ao tempo estritamente necessário. Por outras palavras, uma vez resolvida a avaria inicial, a circunstância que justificou a operação de conservação e a sua manutenção deixou de existir. O objetivo direto e principal de proteção dos dados relacionado com a correção do incidente técnico, considerado isoladamente ou mesmo em conjugação com o objetivo indireto e acessório de execução do contrato de subscrição, já não podia, nessas circunstâncias, abranger a continuação do tratamento.

69. Há que observar que a Digi indicou, de forma inequívoca, que a base de dados de teste se destinava a garantir o acesso aos dados dos clientes «até que o erro fosse corrigido» e que foi inadvertidamente que não a eliminou quando a correção dos erros já não a justificava (37), o que significa que o tratamento censurado deixou de ter utilidade e, por conseguinte, não tinha uma finalidade. Pode considerar‑se que uma base de dados interna esquecida, como o próprio responsável pelo tratamento reconhece, durante um ano e meio ainda é suscetível de prosseguir uma finalidade efetiva? A resposta parece‑me ser necessariamente negativa.

V. Conclusão

70. À luz das considerações que antecedem, proponho que o Tribunal de Justiça responda ao Fővárosi Törvényszék (Tribunal de Budapeste‑Capital, Hungria) da seguinte forma:

1) O artigo 5.o, n.o 1, alínea b), do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados), deve ser interpretado no sentido de que o princípio aí referido não se opõe à conservação de dados pessoais, recolhidos e conservados licitamente, numa base interna adicional, desde que esse tratamento prossiga as mesmas finalidades que a recolha ou, se assim não for, seja compatível com estas, o que cabe ao responsável pelo tratamento demonstrar, incluindo quando o tratamento se efetue para cumprir a sua obrigação de garantir a segurança adequada dos dados pessoais prevista no artigo 5.o, n.o 1, alínea f), do referido regulamento.

Quando o referido tratamento para fins que não sejam aqueles para os quais os dados pessoais foram recolhidos não seja realizado com base no consentimento do titular dos dados ou num ato legislativo da União ou dos Estados‑Membros abrangido pelo artigo 23.o, n.o 1, do Regulamento 2016/679, a sua compatibilidade deve ser determinada à luz, nomeadamente, dos critérios enunciados no artigo 6.o, n.o 4, desse regulamento.

2) O artigo 5.o, n.o 1, alínea e), do Regulamento 2016/679 deve ser interpretado no sentido de que o princípio aí referido se opõe à conservação de dados de uma forma que permita a identificação dos titulares dos dados, recolhidos e conservados licitamente, numa base interna adicional cujo objetivo é a correção de uma anomalia técnica e a proteção temporária desses dados, para além do período necessário para a realização desse objetivo e, por conseguinte, após a resolução desse incidente, incluindo quando o referido objetivo, direto e principal, possa estar relacionado com o objetivo, indireto e acessório, de execução da prestação do serviço contratualmente previsto.

1 Língua original: francês.

2 Regulamento do Parlamento Europeu e do Conselho de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO 2016, L 119, p. 1; a seguir «RGPD»).

3 Acórdão de 16 de julho de 2020, Facebook Ireland e Schrems (C‑311/18, EU:C:2020:559, n.os 73 e 74).

4 Diretiva do Parlamento Europeu e do Conselho de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas) (JO 2002, L 201, p. 37).

5 Acórdão de 6 de outubro de 2020, Privacy International (C‑623/17, EU:C:2020:790, n.os 34 e 36).

6 Diretiva do Parlamento Europeu e do Conselho de 24 de outubro de 1995, relativa à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (JO 1995, L 281, p. 31).

7 Importa recordar que, uma vez que o RGPD revogou e substituiu a Diretiva 95/46 e que as disposições pertinentes desse regulamento têm um alcance substancialmente idêntico ao das disposições pertinentes desta diretiva, a jurisprudência do Tribunal de Justiça relativa à referida diretiva é igualmente aplicável, em princípio, no que respeita ao referido regulamento [Acórdão de 17 de junho de 2021, M.I.C.M. (C‑597/19, EU:C:2021:492, n.o 107)].

8 V. Acórdão de 11 de novembro de 2020, Orange România (C‑61/19, EU:C:2020:901), quanto à aplicação exclusiva das disposições da Diretiva 95/46 e do RGPD num processo relativo ao consentimento dos clientes da sociedade Orange România, fornecedora de serviços de telecomunicações móveis no mercado romeno, no que se refere à recolha e à conservação de cópias dos seus títulos de identidade.

9 Decorre do ponto 2 das observações da Comissão que esses dados correspondiam às seguintes informações: nome, local e data de nascimento, morada, número de bilhete de identidade, por vezes número de identificação pessoal, endereço de correio eletrónico, números de telefone fixo e de telemóvel das pessoas em causa.

10 Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.o 208).

11 V., por analogia, Acórdão de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.o 72).

12 A autonomia das obrigações que incumbem ao responsável pelo tratamento definido no artigo 5.o do RGPD não exclui a existência de uma ligação entre estas, constituída, no caso em apreço, pelo conceito de «finalidades». A verificação da natureza e das finalidades de uma atividade de tratamento é essencial para apreciar o respeito pelos princípios enunciados nessa disposição e, nomeadamente, os princípios da limitação das finalidades e da limitação da conservação dos dados em causa no litígio no processo principal.

13 Acórdão de 22 de abril de 2021, Profi Credit Slovakia (C‑485/19, EU:C:2021:313, n.o 50).

14 O tratamento posterior para fins de arquivo de interesse público, para fins de investigação científica ou histórica ou para fins estatísticos deve ser considerado uma operação de tratamento lícita compatível com as finalidades iniciais nos termos do artigo 5.o, n.o 1, alínea b), do RGPD, situação que não corresponde às circunstâncias do processo principal.

15 V., por analogia, Acórdão de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.o 93).

16 V., neste sentido, Acórdãos de 7 de maio de 2009, Rijkeboer (C‑553/07, EU:C:2009:293, n.o 33), e de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.o 92).

17 V., neste sentido, Acórdão de 7 de maio de 2009, Rijkeboer (C‑553/07, EU:C:2009:293, n.o 33).

18 Atendendo à natureza dessas operações de tratamento, o artigo 6.o, n.o 1, alíneas a) e b), do RGPD parece constituir a sua base jurídica adequada, a qual não é, de resto, objeto de controvérsia no presente processo.

19 V., por analogia, Acórdão de 20 de maio de 2003, Österreichischer Rundfunk e o. (C‑465/00, C‑138/01 e C‑139/01, EU:C:2003:294, n.o 40).

20 A operação de recolha dos dados pessoais dos clientes e a de conservação destes na base de dados original cumprem simultaneamente a mesma finalidade, ou seja, a prestação do serviço contratualmente previsto.

21 V. n.o 13 das observações da Digi.

22 Órgão consultivo independente instituído por força do artigo 29.o da Diretiva 95/46 e substituído, desde a adoção do RGPD, pelo Comité Europeu para a Proteção de Dados.

23 V., por analogia, Acórdão de 11 de novembro de 2020, Orange România (C‑61/19, EU:C:2020:901, n.os 51 e 52).

24 O teor do artigo 13.o, n.o 3, do RGPD corrobora a abordagem de acordo com a qual o requisito de especificação da finalidade não se aplica apenas à fase da recolha dos dados, mas diz igualmente respeito a toda a operação de tratamento.

25 Esta disposição reflete a flexibilidade de gestão reconhecida ao responsável pelo tratamento cuja apreciação determina, só por si, a aplicação da obrigação de informação dos titulares de dados. Esta faculdade requer, correlativamente, uma verificação rigorosa das finalidades do tratamento pela autoridade de controlo, a qual é essencial para que esta confirme a licitude do tratamento posterior e, nomeadamente, o respeito pelo requisito de compatibilidade.

26 De facto, o alcance desta obrigação é reduzido por uma dispensa em benefício das empresas ou organizações com menos de 250 trabalhadores, a menos que o tratamento efetuado seja suscetível de implicar um risco para os direitos e liberdades do titular dos dados, não seja ocasional ou abranja nomeadamente as categorias especiais de dados a que se refere o artigo 9.o, n.o 1, do RGPD ou dados pessoais relativos a condenações penais e infrações referidas no artigo 10.o desse ato.

27 Acórdão de 11 de novembro de 2020, Orange Romania (C‑61/19, EU:C:2020:901, n.o 48). Observo com interesse que a exoneração da obrigação de informação que impende sobre o responsável pelo tratamento quando os dados pessoais não tenham sido recolhidos junto do titular dos dados, como previsto no artigo 14.o, n.o 5, alínea b), do RGPD caso se comprove a impossibilidade de disponibilizar a informação ou o esforço envolvido seja desproporcionado, não passou a ser aplicável às situações reguladas pelo artigo 13.o desse regulamento.

28 Deve salientar‑se que não constam entre os tratamentos dispensados do requisito de compatibilidade os que se baseiam no artigo 6.o, n.o 1, alínea c), do RGPD, relativo aos tratamentos necessários para o cumprimento de uma obrigação jurídica a que o responsável pelo tratamento esteja sujeito, nomeadamente a prevista no artigo 5.o, n.o 1, alínea f), desse regulamento, relativa à garantia de segurança adequada dos dados.

29 Recorde‑se que, por força do artigo 6.o, n.o 1, alínea a), do RGPD, um tratamento é lícito se e na medida em que o titular dos dados tenha dado o seu consentimento para o tratamento dos seus dados pessoais «para uma ou mais finalidades específicas».

30 Este requisito não faz parte da discussão no presente processo.

31 V., neste sentido, Acórdão de 22 de junho de 2021, Latvijas Republikas Saeima (Pontos de penalização) (C‑439/19, EU:C:2021:504, n.o 98).

32 Acórdão de 6 de outubro de 2020, La Quadrature du Net e o. (C‑511/18, C‑512/18 e C‑520/18, EU:C:2020:791, n.o 210).

33 V., por analogia, Acórdão de 7 de maio de 2009, Rijkeboer (C‑553/07, EU:C:2009:293, n.o 35).

34 Atendendo às condições em que o tratamento censurado foi efetuado, esta disposição não foi aplicada no caso em apreço.

35 Acórdão de 13 de maio de 2014, Google Spain e Google (C‑131/12, EU:C:2014:317, n.o 94).

36 Recordo apenas que a confirmação da eliminação da base de dados de teste imediatamente após o ato de pirataria «ético» de que a Digi foi alvo, independentemente da manutenção das relações contratuais com os clientes em causa, contradiz radicalmente a alegação de que a manutenção dessa base era justificada pela execução dos contratos de subscrição.

37 V., nomeadamente, n.o 22 das observações da Digi.