AcasăLegislație UE62021CJ0768_RES

Hotărârea Curții (Camera întâi) din 26 septembrie 2024.#TR împotriva Land Hessen.#Trimitere preliminară – Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 57 alineatul (1) literele (a) și (f) – Sarcinile autorității de supraveghere – Articolul 58 alineatul (2) – Competențe corective – Amendă administrativă – Marja de apreciere a autorității de supraveghere – Limite.#Cauza C-768/21.

Tip:Hotărâre a Curții de Justiție a UE
Publicat:26.09.2024
EUR-Lex
Paragraf
Cauza C‑768/21
Paragraf
împotriva
Paragraf
Land Hessen
Paragraf
(cerere de decizie preliminară formulată de Verwaltungsgericht Wiesbaden)
Paragraf
Hotărârea Curții (Camera întâi) din 26 septembrie 2024
Paragraf
„Trimitere preliminară – Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 57 alineatul (1) literele (a) și (f) – Sarcinile autorității de supraveghere – Articolul 58 alineatul (2) – Competențe corective – Amendă administrativă – Marja de apreciere a autorității de supraveghere – Limite”
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Autorități naționale de supraveghere – Puteri – Exercitarea unor competențe corective, inclusiv aplicarea unor amenzi administrative – Marjă de apreciere – Limite
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, considerentele (129) și (148) și art. 57 alin. (1) lit. (a) și (f), art. 58 alin. (1) și (2), art. 77 alin. (1) și art. 83]
Paragraf
(a se vedea punctele 33, 37-47 și 50 și dispozitivul)
Paragraf
Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul 2016/679 – Căi de atac – Cale de atac judiciară împotriva unei decizii adoptate de o autoritate de supraveghere cu privire la o plângere – Control jurisdicțional – Întindere – Limite – Inexistență
Paragraf
[Regulamentul 2016/679 al Parlamentului European și al Consiliului, art. 58 alin. (2) și art. 78]
Paragraf
(a se vedea punctul 49)
Paragraf
Rezumat
Paragraf
Sesizată cu titlu preliminar de Verwaltungsgericht Wiesbaden (Tribunalul Administrativ din Wiesbaden, Germania), Curtea se pronunță cu privire la marja de apreciere de care dispune o autoritate de supraveghere în vederea exercitării, în cazul unei încălcări dovedite a dispozițiilor referitoare la protecția datelor cu caracter personal, a unor competențe corective, care includ, printre altele, aplicarea unei amenzi administrative.
Paragraf
O angajată a Casei de Economii, un organism local de drept public care efectuează printre altele operațiuni bancare și de creditare, consultase în mai multe rânduri, fără autorizație, date cu caracter personal ale lui TR, unul dintre clienții acestui organism. După ce a luat cunoștință în mod incident despre această consultare, TR a introdus o plângere la autoritatea de supraveghere competentă, și anume Hessischer Beauftragte für Datenschutz und Informationsfreiheit (comisarul pentru protecția datelor și libertatea de informare pentru landul Hessen, Germania) (denumit în continuare „HBDI”). În această plângere, el denunța faptul că nu fusese informat de Casa de Economii cu privire la încălcarea securității datelor sale.
Paragraf
Printr‑o decizie din 3 septembrie 2020, HBDI l‑a informat pe TR că, prin faptul că nu îl informase cu privire la încălcarea securității datelor sale cu caracter personal, Casa de Economii nu a încălcat RGPD ( 1 ), întrucât această încălcare nu era susceptibilă să genereze un risc ridicat pentru drepturile și libertățile lui TR. Pe de altă parte, HBDI a considerat că nu era necesar să exercite competențe corective în privința acestui organism.
Paragraf
TR a introdus o acțiune împotriva acestei decizii la instanța de trimitere, solicitându‑i obligarea HBDI să ia măsuri împotriva Casei de Economii. În susținerea acțiunii formulate, el a arătat, printre altele, că HBDI nu i‑a tratat plângerea în conformitate cu cerințele RGPD și că HBDI ar fi trebuit să aplice o amendă Casei de Economii.
Paragraf
Având îndoieli cu privire la obligația acestei autorități de supraveghere de a exercita în speță competențe corective, instanța de trimitere a solicitat Curții să se pronunțe cu privire la interpretarea RGPD ( 2 ).
Paragraf
Aprecierea Curții
Paragraf
Mai întâi, Curtea subliniază că RGPD lasă autorității de supraveghere o marjă de apreciere în ceea ce privește modul în care trebuie să remedieze deficiența constatată, întrucât acest regulament conferă acestei autorități puterea de a exercita diverse competențe corective ( 3 ). Astfel, alegerea mijlocului adecvat și necesar aparține autorității de supraveghere, care trebuie ia în considerare toate împrejurările cazului concret și să își îndeplinească cu toată diligența necesară sarcina care constă în a asigura respectarea deplină a RGPD ( 4 ). Această marjă de apreciere este însă limitată de necesitatea de a asigura un nivel consecvent și ridicat de protecție a datelor cu caracter personal printr‑o aplicare riguroasă a normelor.
Paragraf
În continuare, în ceea ce privește, mai precis, amenzile administrative ( 5 ), Curtea arată că acestea sunt impuse, în funcție de circumstanțele fiecărui caz în parte, în completarea sau în locul celorlalte măsuri corective. În plus, atunci când se ia decizia dacă să se impună o amendă administrativă și decizia cu privire la valoarea amenzii administrative în fiecare caz în parte, autoritatea de supraveghere acordă atenția cuvenită unor diverse aspecte, cum ar fi natura, gravitatea și durata încălcării ( 6 ).
Paragraf
Astfel, sistemul de sancțiuni prevăzut de legiuitorul Uniunii permite autorităților de supraveghere să impună sancțiunile cele mai adecvate și justificate în funcție de circumstanțele fiecărui caz în parte, luând în considerare necesitatea de a asigura respectarea deplină a RGPD, precum și de a garanta un nivel consecvent și ridicat de protecție a datelor cu caracter personal. În consecință, nu se poate deduce din RGPD existența unei obligații în sarcina autorității de supraveghere de a exercita în toate cazurile, atunci când constată o încălcare a securității datelor cu caracter personal, o competență corectivă, mai concret, de a aplica o amendă administrativă, obligația sa fiind, în atari împrejurări, de a reacționa în mod adecvat pentru a remedia deficiența constatată. În aceste condiții, reclamantul ale cărui drepturi au fost încălcate nu dispune de un drept subiectiv ca autoritatea de supraveghere să îi impună operatorului o amendă administrativă.
Paragraf
În sfârșit, Curtea precizează că autoritatea de supraveghere este obligată totuși să intervină atunci când exercitarea uneia sau a mai multe dintre competențele corective este, ținând seama de toate împrejurările cazului concret, adecvată, necesară și proporțională pentru a remedia deficiența constatată și pentru a asigura respectarea deplină a RGPD. În această privință, nu este exclus ca, cu titlu excepțional și ținând seama de împrejurările speciale ale cazului concret, autoritatea de supraveghere să se poată abține de la exercitarea unei competențe corective, deși a fost constatată o încălcare a securității datelor cu caracter personal. Aceasta ar putea fi situația în special atunci când încălcarea constatată nu a persistat, de exemplu atunci când operatorul, care în principiu a pus în aplicare măsuri tehnice și organizatorice adecvate ( 7 ), a luat, de îndată ce a cunoscut această încălcare, măsurile adecvate și necesare pentru ca încălcarea menționată să înceteze și să nu se reproducă, ținând seama de obligațiile care îi revin în temeiul RGPD ( 8 ).
Paragraf
Având în vedere aceste considerații, Curtea conchide că, în cazul constatării unei încălcări a securității datelor cu caracter personal, autoritatea de supraveghere nu este obligată să exercite o competență corectivă, inclusiv să aplice o amendă administrativă, atunci când o asemenea intervenție nu este adecvată, necesară sau proporțională pentru a remedia deficiența constatată și pentru a asigura respectarea deplină a acestui regulament.
Paragraf
( 1 ) În temeiul articolului 34 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO 2016, L 119, p. 1, denumit în continuare „RGPD”).
Paragraf
( 2 ) Articolul 57 alineatul (1) literele (a) și (f), articolul 58 alineatul (2) și articolul 77 alineatul (1) din RGPD.
Paragraf
( 3 ) Potrivit articolului 58 alineatul (2) din RGPD.
Paragraf
( 4 ) A se vedea în acest sens Hotărârea din 16 iulie 2020, Facebook Ireland și Schrems (C‑311/18, EU:C:2020:559, punctul 112).
Paragraf
( 5 ) Prevăzute la articolul 58 alineatul (2) litera (i) și la articolul 83 din RGPD.
Paragraf
( 6 ) Potrivit articolului 83 alineatul (2) din RGPD.
Paragraf
( 7 ) În sensul articolului 24 din RGPD.
Paragraf
( 8 ) Printre altele, în temeiul articolului 5 alineatul (2) și al articolului 24 din RGPD.