AcasăLegislație UE62021CJ0683_RES

Hotărârea Curții (Marea Cameră) din 5 decembrie 2023.#Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos împotriva Valstybinė duomenų apsaugos inspekcija.#Trimitere preliminară – Protecția datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 4 punctele 2 și 7 – Noțiunile de «prelucrare» și de «operator» – Dezvoltarea unei aplicații informatice mobile – Articolul 26 – Responsabilitate comună privind prelucrarea – Articolul 83 – Impunerea unor amenzi administrative – Condiții – Cerința ca încălcarea să fie comisă intenționat sau din neglijență – Răspunderea operatorului pentru prelucrarea datelor cu caracter personal efectuată de o persoană împuternicită de operator.#Cauza C-683/21.

Tip:Hotărâre a Curții de Justiție a UE
Publicat:05.12.2023
EUR-Lex
Paragraf
Cauza C‑683/21
Paragraf
Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos
Paragraf
împotriva
Paragraf
Valstybinė duomenų apsaugos inspekcija
Paragraf
(cerere de decizie preliminarăformulată de Vilniaus apygardos administracinis teismas)
Paragraf
Hotărârea Curții (Marea Cameră) din 5 decembrie 2023
Paragraf
„Trimitere preliminară – Protecția datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 4 punctele 2 și 7 – Noțiunile de «prelucrare» și de «operator» – Dezvoltarea unei aplicații informatice mobile – Articolul 26 – Responsabilitate comună privind prelucrarea – Articolul 83 – Impunerea unor amenzi administrative – Condiții – Cerința ca încălcarea să fie comisă intenționat sau din neglijență – Răspunderea operatorului pentru prelucrarea datelor cu caracter personal efectuată de o persoană împuternicită de operator”
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Noțiunea de operator – Entitate care a însărcinat o întreprindere să dezvolte o aplicație informatică mobilă, fără să fi efectuat operațiuni de prelucrare, fără să își fi dat acordul explicit pentru a le realiza sau pentru a pune această aplicație la dispoziția publicului și fără să o fi achiziționat – Includere – Condiție – Participare efectivă la stabilirea scopurilor și a mijloacelor de prelucrare – Excepție
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, considerentul (74) și art. 4 pct. 7]
Paragraf
(a se vedea punctele 30-38 și dispozitiv 1)
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Responsabilitate comună privind prelucrarea – Condiție – Stabilire în comun a scopurilor și a mijloacelor de prelucrare – Cerința unui acord între operatorii asociați cu privire la stabilirea scopurilor și a mijloacelor de prelucrare sau la condițiile privind responsabilitatea lor comună – Inexistență
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, considerentul (79) și art. 4 pct. 7 și art. 26 alin. (1)]
Paragraf
(a se vedea punctele 41-46 și dispozitiv 2)
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Noțiunea de prelucrare – Utilizarea datelor cu caracter personal în scopul testării informatice a unei aplicații informatice mobile – Includere – Condiție – Prelucrare care vizează date cu caracter personal – Prelucrarea datelor anonime sau fictive – Excludere – Prelucrarea datelor care au făcut obiectul unei pseudonimizări și care pot fi atribuite unei persoane fizice prin recurgerea la informații suplimentare – Includere
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, considerentul (26) și art. 4 pct. 1, 2 și 5]
Paragraf
(a se vedea punctele 50-59 și dispozitiv 3)
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Impunerea unor amenzi administrative – Condiții – Lipsa unei marje de manevră a statelor membre pentru a prevedea condițiile de fond referitoare la impunerea unei amenzi administrative unui operator – Cerința unei încălcări comise de operator cu intenție sau din neglijență
Paragraf
[art. 288 TFUE; Regulamentul 2016/679 al Parlamentului European și al Consiliului, considerentele (10), (129) și (148) și art. 58, 83 și 84]
Paragraf
(a se vedea punctele 64-82 și 86 și dispozitiv 4)
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Impunerea unor amenzi administrative – Posibilitatea de a impune o astfel de amendă unui operator pentru prelucrarea datelor cu caracter personal efectuată de o persoană împuternicită de operator – Excepții
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, art. 4 pct. 8, art. 28 alin. (10) și art. 83]
Paragraf
(a se vedea punctele 83-86 și dispozitiv 4)
Paragraf
Rezumat
Paragraf
În anul 2020, pentru a gestiona mai bine pandemia de COVID-19, autoritățile lituaniene au decis să organizeze achiziționarea unei aplicații informatice mobile. Această aplicație trebuia să contribuie la o monitorizare epidemiologică, permițând înregistrarea și monitorizarea datelor persoanelor expuse virusului COVID-19.
Paragraf
În acest scop, Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (Centrul Național de Sănătate Publică din cadrul Ministerului Sănătății, Lituania, denumit în continuare „CNSP”), însărcinat cu această achiziție, a contactat societatea UAB „IT sprendimai sėkmei” (denumită în continuare „societatea ITSS”), solicitându‑i să procedeze la crearea unei astfel de aplicații mobile. Ulterior, e‑mailuri privind în special aspectele care trebuiau să figureze în această aplicație au fost adresate acestei societăți de angajații CNSP.
Paragraf
În perioada aprilie‑mai 2020, aplicația mobilă creată de societatea ITSS a fost pusă la dispoziția publicului. În consecință, 3802 persoane au utilizat‑o și au furnizat diferite date, solicitate de această aplicație, care le privesc. Cu toate acestea, din cauza unei lipse de finanțare, CNSP nu a atribuit societății ITSS niciun contract de achiziții publice pentru achiziționarea oficială a aplicației sale mobile și a pus capăt procedurii aferente.
Paragraf
Între timp, autoritatea națională de supraveghere a inițiat o investigație cu privire la prelucrarea datelor cu caracter personal care a rezultat din utilizarea acestei aplicații. Prin decizia respectivei autorități, adoptată la finalul investigației, au fost impuse amenzi administrative atât CNSP, cât și societății ITSS în calitate de operator asociat.
Paragraf
CNSP a contestat această decizie la Vilniaus apygardos administracinis teismas (Tribunalul Administrativ Regional din Vilnius, Lituania). Având îndoieli cu privire la interpretarea mai multor dispoziții ale RGPD ( 1 ), această instanță a sesizat Curtea cu titlu preliminar.
Paragraf
În hotărârea sa, Curtea, reunită în Marea Cameră, aduce precizări cu privire la noțiunile de „operator”, de „operatori asociați” și de „prelucrare” ( 2 ) și se pronunță cu privire la posibilitatea de a impune o amendă administrativă unui operator ( 3 ) atunci când încălcarea dispozițiilor RGPD sancționată nu a fost săvârșită în mod intenționat sau din neglijență.
Paragraf
Aprecierea Curții
Paragraf
În primul rând, Curtea arată că o entitate care a însărcinat o întreprindere să dezvolte o aplicație informatică mobilă și care, în acest context, a participat la stabilirea scopurilor și a mijloacelor prelucrării datelor cu caracter personal realizate prin intermediul acestei aplicații poate fi considerată operator ( 4 ). Această considerație nu poate fi repusă în discuție de faptul că entitatea respectivă nu a efectuat ea însăși operațiuni de prelucrare a unor astfel de date, că nu și‑a dat în mod explicit acordul pentru realizarea unor operațiuni concrete ale unei astfel de prelucrări sau pentru punerea la dispoziția publicului a aplicației mobile menționate și nu a achiziționat aceeași aplicație mobilă, cu excepția cazului în care, înainte de această punere la dispoziția publicului, entitatea amintită s‑a opus în mod expres acesteia și prelucrării datelor cu caracter personal care a rezultat din aceasta.
Paragraf
În al doilea rând, Curtea observă că calificarea a două entități drept operatori asociați nu presupune nici existența unui acord între aceste entități cu privire la stabilirea scopurilor și a mijloacelor prelucrării datelor cu caracter personal în cauză, nici existența unui acord care stabilește condițiile referitoare la responsabilitatea comună privind prelucrarea. Desigur, în temeiul RGPD ( 5 ), operatorii asociați trebuie, prin intermediul unui acord între ei, să își stabilească în mod transparent obligațiile care le revin pentru a asigura respectarea cerințelor respectivului regulament. Cu toate acestea, existența unui asemenea acord nu constituie o condiție prealabilă pentru ca două sau mai multe entități să fie calificate drept operatori asociați, ci o obligație pe care RGPD o impune operatorilor asociați, odată calificați ca atare, pentru a asigura respectarea cerințelor care le revin în temeiul acestui regulament. Astfel, această calificare decurge din simplul fapt că mai multe entități au participat la stabilirea scopurilor și a mijloacelor prelucrării.
Paragraf
În ceea ce privește stabilirea în comun de către entitățile în cauză a scopurilor și a mijloacelor prelucrării, Curtea precizează că participarea lor la această stabilire se poate regăsi sub diferite forme și poate rezulta atât din decizia lor comună, cât și din deciziile convergente ale acestora. Or, în acest ultim caz, deciziile menționate trebuie să se completeze, astfel încât fiecare dintre ele să aibă un efect concret asupra stabilirii scopurilor și a mijloacelor prelucrării.
Paragraf
În al treilea rând, Curtea arată că utilizarea datelor cu caracter personal în scopul testării informatice a unei aplicații mobile constituie o prelucrare ( 6 ). Cu toate acestea, situația este diferită dacă asemenea date ar fi fost anonimizate, așa încât persoana vizată de aceste date nu este sau nu mai este identificabilă ori este vorba despre date fictive care nu se referă la o persoană fizică existentă.
Paragraf
Astfel, pe de o parte, aspectul dacă datele cu caracter personal sunt utilizate pentru teste informatice sau în alt scop nu are incidență asupra calificării operațiunii în cauză drept „prelucrare”. Pe de altă parte, numai o prelucrare care vizează date cu caracter personal poate fi calificată drept „prelucrare” în sensul RGPD. Or, datele fictive sau anonime nu constituie date cu caracter personal.
Paragraf
În al patrulea și ultimul rând, Curtea constată că, în temeiul articolului 83 din RGPD, o amendă administrativă poate fi impusă unui operator numai dacă se stabilește că acesta a săvârșit, intenționat sau din neglijență, o încălcare a normelor conținute în acest regulament ( 7 ).
Paragraf
În această privință, Curtea precizează că legiuitorul Uniunii nu a lăsat statelor membre o marjă de apreciere în ceea ce privește condițiile de fond care trebuie respectate de o autoritate de supraveghere atunci când aceasta decide să impună o amendă administrativă unui operator în temeiul acestei dispoziții. Faptul că RGPD oferă statelor membre posibilitatea de a prevedea excepții în raport cu autoritățile publice și cu organismele publice stabilite pe teritoriul lor ( 8 ), precum și cerințe privind procedura care trebuie urmată de autoritățile de supraveghere pentru impunerea unei amenzi administrative ( 9 ) nu înseamnă nicidecum că acestea ar fi de asemenea abilitate să prevadă astfel de condiții de fond.
Paragraf
În ceea ce privește aceste condiții, Curtea observă că printre elementele enumerate în RGPD în temeiul cărora autoritatea de supraveghere impune operatorului o amendă administrativă figurează cel referitor la faptul „dacă încălcarea a fost comisă intenționat sau din neglijență” ( 10 ). În schimb, niciunul dintre aceste elemente nu menționează vreo posibilitate de a trage la răspundere operatorul în lipsa unui comportament culpabil din partea sa. Așadar, numai încălcările dispozițiilor RGPD comise de operator în mod intenționat sau din neglijență pot conduce la impunerea unei amenzi administrative acestuia din urmă în temeiul articolului 83 din acest regulament.
Paragraf
Curtea adaugă că această interpretare este confirmată de economia generală și de scopul RGPD. În acest context, ea precizează că existența unui sistem de sancțiuni în temeiul RGPD care permite să se impună, atunci când împrejurările specifice fiecărei spețe justifică acest lucru, o amendă administrativă creează, pentru operatori și pentru persoanele împuternicite de operatori, un stimulent pentru a se conforma acestui regulament și că, prin efectul lor disuasiv, amenzile administrative contribuie la consolidarea protecției persoanelor vizate. Cu toate acestea, legiuitorul Uniunii nu a considerat necesar să prevadă impunerea unor amenzi administrative în lipsa vinovăției. Ținând seama de faptul că RGPD vizează un nivel de protecție în același timp echivalent și omogen și că trebuie, în acest scop, să fie aplicat în mod coerent în întreaga Uniune, ar fi contrar acestui scop să se permită statelor membre să prevadă un atare regim pentru impunerea unei amenzi.
Paragraf
În plus, Curtea concluzionează că o asemenea amendă poate fi impusă unui operator în ceea ce privește operațiunile de prelucrare a datelor cu caracter personal efectuate de o persoană împuternicită de operator în numele acesteia, cu excepția cazului în care, în cadrul acestor operațiuni, persoana împuternicită respectivă a efectuat prelucrări în scopuri proprii sau a prelucrat aceste date într‑un fel incompatibil cu cadrul ori cu modalitățile de prelucrare așa cum au fost stabilite de operator sau într‑un fel cu privire la care nu se poate considera în mod rezonabil că operatorul respectiv și‑ar fi dat consimțământul. În această ipoteză, persoana împuternicită de operator trebuie să fie considerată operator al unei astfel de prelucrări.
Paragraf
( 1 ) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO 2016, L 119, p. 1, denumit în continuare „RGPD”).
Paragraf
( 2 ) Definite la articolul 4 punctul 7, la articolul 26 alineatul (1) și, respectiv, la articolul 4 punctul 2 din RGPD.
Paragraf
( 3 ) În temeiul articolului 83 din RGPD.
Paragraf
( 4 ) În sensul articolului 4 punctul 7 din RGPD.
Paragraf
( 5 ) Articolul 26 alineatul (1) din RGPD, interpretat în lumina considerentului (79) al acestuia.
Paragraf
( 6 ) În sensul articolului 4 punctul 2 din RGPD.
Paragraf
( 7 ) Încălcarea menționată la articolul 83 alineatele (4)-(6).
Paragraf
( 8 ) În temeiul articolului 83 alineatul (7) din RGPD, conform căruia „[…] fiecare stat membru poate prevedea norme prin care să se stabilească dacă și în ce măsură pot fi impuse amenzi administrative autorităților publice și organismelor publice stabilite în statul membru respectiv”.
Paragraf
( 9 ) În temeiul articolului 83 alineatul (8) din RGPD, interpretat în lumina considerentului (129) al acestuia.
Paragraf
( 10 ) Articolul 83 alineatul (2) litera (b) din RGPD.