Sentenza della Corte (Grande Sezione) del 16 luglio 2020.

Priimta 2020-07-16 · ECLI:EU:C:2020:559 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-311/18
Teismas
Court of Justice
Data
2020-07-16
ECLI
ECLI:EU:C:2020:559
Originalas
EUR-Lex ↗
PirmininkasK. LenaertsPirmininkasR. Silva de LapuertaTeisėjasA. ArabadjievTeisėjasA. PrechalTeisėjasM. VilarasTeisėjasM. SafjanTeisėjasS. RodinTeisėjasP.G. XuerebTeisėjasL.S. RossiTeisėjasI. JarukaitisTeisėjasM. IlešičTeisėjas · pranešėjasT. von DanwitzTeisėjasD. ŠvábyGeneralinis advokatasH. Saugmandsgaard ØeKanclerisC. Strömholm
Santrauka
Rengiama…

SENTENZA DELLA CORTE (Grande Sezione)

16 luglio 2020 (*1)

«Rinvio pregiudiziale – Tutela delle persone fisiche con riguardo al trattamento dei dati personali – Carta dei diritti fondamentali dell’Unione europea – Articoli 7, 8 e 47 – Regolamento (UE) 2016/679 – Articolo 2, paragrafo 2 – Ambito di applicazione – Trasferimento a fini commerciali di dati personali verso paesi terzi – Articolo 45 – Decisione di adeguatezza della Commissione – Articolo 46 – Trasferimento soggetto a garanzie adeguate – Articolo 58 – Poteri delle autorità di controllo – Trattamento da parte delle pubbliche autorità di un paese terzo, a fini di sicurezza nazionale, dei dati trasferiti – Valutazione dell’adeguatezza del livello di protezione garantito in un paese terzo – Decisione 2010/87/UE – Clausole tipo di protezione per il trasferimento di dati personali verso paesi terzi – Garanzie appropriate offerte dal titolare del trattamento – Validità – Decisione di esecuzione (UE) 2016/1250 – Adeguatezza della protezione garantita dallo scudo Unione europea-Stati Uniti per la privacy – Validità – Denuncia di una persona fisica i cui dati sono stati trasferiti dall’Unione europea verso gli Stati Uniti»

Nella causa C‑311/18,

avente ad oggetto la domanda di pronuncia pregiudiziale proposta alla Corte, ai sensi dell’articolo 267 TFUE, dalla High Court (Alta Corte, Irlanda), con decisione del 4 maggio 2018, pervenuta in cancelleria il 9 maggio 2018, nel procedimento

Data Protection Commissioner

contro

Facebook Ireland Ltd,

Maximillian Schrems,

con l’intervento di:

The United States of America,

Electronic Privacy Information Centre,

BSA Business Software Alliance Inc.,

Digitaleurope,

LA CORTE (Grande Sezione),

composta da K. Lenaerts, presidente, R. Silva de Lapuerta, vicepresidente, A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P.G. Xuereb, L.S. Rossi e I. Jarukaitis, presidenti di sezione, M. Ilešič, T. von Danwitz (relatore) e D. Šváby, giudici,

avvocato generale: H. Saugmandsgaard Øe

cancelliere: C. Strömholm, amministratrice

vista la fase scritta del procedimento e in seguito all’udienza del 9 luglio 2019,

considerate le osservazioni presentate:

sentite le conclusioni dell’avvocato generale, presentate all’udienza del 19 dicembre 2019,

ha pronunciato la seguente

Sentenza

Contesto normativo

Direttiva 95/46

«Le disposizioni della presente direttiva non si applicano ai trattamenti di dati personali[:]

(...)».

«1. Gli Stati membri dispongono che il trasferimento verso un paese terzo di dati personali (...) può aver luogo soltanto se il paese terzo di cui trattasi garantisce un livello di protezione adeguato, fatte salve le misure nazionali di attuazione delle altre disposizioni della presente direttiva.

(...)

6 La Commissione può constatare, secondo la procedura di cui all’articolo 31, paragrafo 2, che un paese terzo garantisce un livello di protezione adeguato ai sensi del paragrafo 2 del presente articolo, in considerazione della sua legislazione nazionale o dei suoi impegni internazionali, in particolare di quelli assunti in seguito ai negoziati di cui al paragrafo 5, ai fini della tutela della vita privata o delle libertà e dei diritti fondamentali della persona.

Gli Stati membri adottano le misure necessarie per conformarsi alla decisione della Commissione».

«2. Salvo il disposto del paragrafo 1, uno Stato membro può autorizzare un trasferimento o una categoria di trasferimenti di dati personali verso un paese terzo che non garantisca un livello di protezione adeguato ai sensi dell’articolo 25, paragrafo 2, qualora il responsabile del trattamento presenti garanzie sufficienti per la tutela della vita privata e dei diritti e delle libertà fondamentali delle persone, nonché per l’esercizio dei diritti connessi; tali garanzie possono segnatamente risultare da clausole contrattuali appropriate.

(...)

«Ogni autorità di controllo dispone in particolare:

(…)».

RGPD

«(6)

La rapidità dell’evoluzione tecnologica e la globalizzazione comportano nuove sfide per la protezione dei dati personali. La portata della condivisione e della raccolta di dati personali è aumentata in modo significativo. La tecnologia attuale consente tanto alle imprese private quanto alle autorità pubbliche di utilizzare dati personali, come mai in precedenza, nello svolgimento delle loro attività. Sempre più spesso, le persone fisiche rendono disponibili al pubblico su scala mondiale informazioni personali che li riguardano. La tecnologia ha trasformato l’economia e le relazioni sociali e dovrebbe facilitare ancora di più la libera circolazione dei dati personali all’interno dell’Unione e il loro trasferimento verso paesi terzi e organizzazioni internazionali, garantendo al tempo stesso un elevato livello di protezione dei dati personali.

(...)

(...)

(...)

(...)

(...)

(...)

(...)

«1. Il presente regolamento si applica al trattamento interamente o parzialmente automatizzato di dati personali e al trattamento non automatizzato di dati personali contenuti in un archivio o destinati a figurarvi.
«Ai fini del presente regolamento s’intende per:

(...)

(...)

(...)».

«1. Il diritto dell’Unione o dello Stato membro cui è soggetto il titolare del trattamento o il responsabile del trattamento può limitare, mediante misure legislative, la portata degli obblighi e dei diritti di cui agli articoli da 12 a 22 e 34, nonché all’articolo 5, nella misura in cui le disposizioni ivi contenute corrispondano ai diritti e agli obblighi di cui agli articoli da 12 a 22, qualora tale limitazione rispetti l’essenza dei diritti e delle libertà fondamentali e sia una misura necessaria e proporzionata in una società democratica per salvaguardare:

(...)

2) In particolare qualsiasi misura legislativa di cui al paragrafo 1 contiene disposizioni specifiche riguardanti almeno, se del caso:

«Qualunque trasferimento di dati personali oggetto di un trattamento o destinati a essere oggetto di un trattamento dopo il trasferimento verso un paese terzo o un’organizzazione internazionale, compresi trasferimenti successivi di dati personali da un paese terzo o un’organizzazione internazionale verso un altro paese terzo o un’altra organizzazione internazionale, ha luogo soltanto se il titolare del trattamento e il responsabile del trattamento rispettano le condizioni di cui al presente capo, fatte salve le altre disposizioni del presente regolamento. Tutte le disposizioni del presente capo sono applicate al fine di assicurare che il livello di protezione delle persone fisiche garantito dal presente regolamento non sia pregiudicato».
«1. Il trasferimento di dati personali verso un paese terzo o un’organizzazione internazionale è ammesso se la Commissione ha deciso che il paese terzo, un territorio o uno o più settori specifici all’interno del paese terzo, o l’organizzazione internazionale in questione garantiscono un livello di protezione adeguato. In tal caso il trasferimento non necessita di autorizzazioni specifiche.
«1. In mancanza di una decisione ai sensi dell’articolo 45, paragrafo 3, il titolare del trattamento o il responsabile del trattamento può trasferire dati personali verso un paese terzo o un’organizzazione internazionale solo se ha fornito garanzie adeguate e a condizione che gli interessati dispongano di diritti azionabili e mezzi di ricorso effettivi.
«1. In mancanza di una decisione di adeguatezza ai sensi dell’articolo 45, paragrafo 3, o di garanzie adeguate ai sensi dell’articolo 46, comprese le norme vincolanti d’impresa, è ammesso il trasferimento o un complesso di trasferimenti di dati personali verso un paese terzo o un’organizzazione internazionale soltanto se si verifica una delle seguenti condizioni:

Se non è possibile basare il trasferimento su una disposizione dell’articolo 45 o 46, comprese le disposizioni sulle norme vincolanti d’impresa, e nessuna delle deroghe in specifiche situazioni a norma del primo comma del presente paragrafo è applicabile, il trasferimento verso un paese terzo o un’organizzazione internazionale sia ammesso soltanto se non è ripetitivo, riguarda un numero limitato di interessati, è necessario per il perseguimento degli interessi legittimi cogenti del titolare del trattamento, su cui non prevalgano gli interessi o i diritti e le libertà dell’interessato, e qualora il titolare e del trattamento abbia valutato tutte le circostanze relative al trasferimento e sulla base di tale valutazione abbia fornito garanzie adeguate relativamente alla protezione dei dati personali. Il titolare del trattamento informa del trasferimento l’autorità di controllo. In aggiunta alla fornitura di informazioni di cui agli articoli 13 e 14, il titolare del trattamento informa l’interessato del trasferimento e degli interessi legittimi cogenti perseguiti.

«Ogni Stato membro dispone che una o più autorità pubbliche indipendenti siano incaricate di sorvegliare l’applicazione del presente regolamento al fine di tutelare i diritti e le libertà fondamentali delle persone fisiche con riguardo al trattamento e di agevolare la libera circolazione dei dati personali all’interno dell’Unione (l’“autorità di controllo”)».
«Fatti salvi gli altri compiti indicati nel presente regolamento, sul proprio territorio ogni autorità di controllo:

(...)

(...)».

«2. Ogni autorità di controllo ha tutti i poteri correttivi seguenti:

(...)

(…)

(...)

«Qualsiasi autorità di controllo, il presidente del [comitato europeo per la protezione dei dati (EDPB)] o la Commissione può richiedere che le questioni di applicazione generale o che producono effetti in più di uno Stato membro siano esaminate dal comitato al fine di ottenere un parere, in particolare se un’autorità di controllo competente non si conforma agli obblighi relativi all’assistenza reciproca ai sensi dell’articolo 61 o alle operazioni congiunte ai sensi dell’articolo 62».
«Al fine di assicurare l’applicazione corretta e coerente del presente regolamento nei singoli casi, il comitato adotta una decisione vincolante nei seguenti casi:

(...)

«1. Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l’interessato che ritenga che il trattamento che lo riguarda violi il presente regolamento ha il diritto di proporre reclamo a un’autorità di controllo, segnatamente nello Stato membro in cui risiede abitualmente, lavora oppure del luogo ove si è verificata la presunta violazione.
«1. Fatto salvo ogni altro ricorso amministrativo o extragiudiziale, ogni persona fisica o giuridica ha il diritto di proporre un ricorso giurisdizionale effettivo avverso una decisione giuridicamente vincolante dell’autorità di controllo che la riguarda.
«1. La direttiva [95/46] è abrogata a decorrere dal 25 maggio 2018.
«1. Il presente regolamento entra in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta ufficiale dell’Unione europea .

Decisione CPT

«Le autorità di controllo degli Stati membri svolgono un ruolo fondamentale in tale ambito contrattuale garantendo che i dati personali siano adeguatamente tutelati in seguito al trasferimento. Nei casi eccezionali in cui gli esportatori si rifiutino o non siano in grado di impartire le istruzioni necessarie agli importatori, e le persone cui si riferiscono i dati siano esposte ad un imminente rischio di gravi danni, le clausole tipo devono consentire alle autorità di controllo di vigilare sugli importatori e sui subincaricati e di adottare, se del caso, decisioni vincolanti nei loro confronti. Le autorità di controllo devono avere la facoltà di vietare o sospendere i trasferimenti di dati effettuati in base alle clausole contrattuali tipo nei casi eccezionali in cui il trasferimento su base contrattuale rischi di pregiudicare le garanzie e gli obblighi destinati a garantire protezione adeguata agli interessati».
«Le clausole contrattuali tipo riportate in allegato costituiscono garanzie sufficienti per la tutela della vita privata e dei diritti e della libertà fondamentali delle persone, nonché per l’esercizio dei diritti connessi ai sensi dell’articolo 26, paragrafo 2, della direttiva 95/46/CE».
«Ai fini della presente decisione si intende per:

(...)

(...)

(...)».

«1. Fatto salvo il potere di provvedere all’osservanza delle disposizioni nazionali adottate in attuazione dei capi II, III, V e VI della direttiva [95/46], le autorità competenti degli Stati membri possono avvalersi dei poteri loro attribuiti per vietare o sospendere i flussi di dati verso paesi terzi allo scopo di proteggere le persone con riguardo al trattamento dei dati personali, qualora:
«Mutatis mutandis, una decisione della Commissione adottata ai sensi dell’articolo 26, paragrafo 4, della direttiva 95/46/CE è vincolante per tutti gli organi degli Stati membri destinatari, incluse le loro autorità di controllo indipendenti, nella misura in cui ha l’effetto di riconoscere che i trasferimenti effettuati sulla base delle clausole contrattuali tipo in essa contenute offrono garanzie sufficienti come richiesto dall’articolo 26, paragrafo 2, della direttiva. Questo non impedisce ad un’autorità di controllo nazionale di esercitare i propri poteri di controllo dei flussi di dati, compreso il potere di sospendere o vietare il trasferimento di dati personali, qualora stabilisca che esso avviene in violazione della normativa europea o nazionale sulla protezione dei dati, come, ad esempio, quando l’importatore dei dati non rispetta le clausole contrattuali tipo».
«Quando le autorità competenti di uno Stato membro esercitano i poteri ad esse conferiti dall’articolo 28, paragrafo 3, della direttiva [95/46] per sospendere o vietare a titolo definitivo i flussi di dati verso paesi terzi ai fini della tutela delle persone per quanto riguarda il trattamento dei dati personali, lo Stato membro interessato informa immediatamente la Commissione, che a sua volta inoltra l’informazione agli altri Stati membri».
«1. L’interessato può far valere, nei confronti dell’esportatore, la presente clausola, la clausola 4, lettere da b) a i), la clausola 5, lettere da a) ad e) e da g) a j), la clausola 6, paragrafi 1 e 2, la clausola 7, la clausola 8, paragrafo 2, e le clausole da 9 a 12 in qualità di terzo beneficiario.

(...)».

«L’esportatore dichiara e garantisce quanto segue:

(...)

(...)».

«L’importatore dichiara e garantisce quanto segue:

(...)

(...)».

«Disposizioni vincolanti della legislazione nazionale applicabile all’importatore che non vanno oltre quanto è necessario in una società democratica sulla base di uno degli interessi di cui all’articolo 13, paragrafo 1, della direttiva [95/46]; in altri termini, le restrizioni necessarie alla salvaguardia della sicurezza dello Stato, della difesa, della pubblica sicurezza, della prevenzione, della ricerca, dell’accertamento e del perseguimento di infrazioni penali o di violazioni della deontologia delle professioni regolamentate, di un rilevante interesse economico o finanziario dello Stato, della protezione della persona cui si riferiscono i dati o dei diritti o delle libertà altrui, non sono in contraddizione con le clausole contrattuali tipo. (...)».
«1. Le parti convengono che l’interessato che abbia subito un pregiudizio per violazione degli obblighi di cui alla clausola 3 o alla clausola 11 ad opera di una parte o del subincaricato ha diritto di ottenere dall’esportatore il risarcimento del danno sofferto.

(...)».

«Le parti dichiarano che l’autorità di controllo ha il diritto di sottoporre a controlli l’importatore e i subincaricati nella stessa misura e secondo le stesse modalità previste per l’esportatore dalla normativa sulla protezione dei dati».
«1. L’importatore non può subcontrattare i trattamenti effettuati per conto dell’esportatore ai sensi delle presenti clausole senza il previo consenso scritto dell’esportatore stesso. L’importatore che, con il consenso dell’esportatore, affidi in subcontratto l’esecuzione degli obblighi ai sensi delle presenti clausole stipula, a tal fine, con il subincaricato un accordo scritto che imponga a quest’ultimo gli obblighi cui è egli stesso tenuto in virtù delle clausole (...)

(…)».

«Le parti convengono che al termine dell’attività di trattamento l’importatore e il subincaricato provvedono, a scelta dell’esportatore, a restituire a quest’ultimo tutti i dati personali trasferiti e le relative copie ovvero a distruggere tali dati, certificando all’esportatore l’avvenuta distruzione, salvo che gli obblighi di legge impediscano di restituire o distruggere in tutto o in parte i dati personali trasferiti. (...)».

Decisione «scudo per la privacy»

«La Commissione ha valutato le limitazioni e le garanzie cui la normativa statunitense subordina la facoltà delle autorità pubbliche statunitensi di accedere e usare i dati personali trasferiti nell’ambito dello scudo [UE-USA per la privacy] per soddisfare esigenze di sicurezza nazionale, amministrazione della giustizia o altro scopo d’interesse pubblico. Il governo statunitense ha altresì comunicato alla Commissione, tramite l’Ufficio del direttore dell’intelligence nazionale ([Office of the Director of National Intelligence,] ODNI), le dichiarazioni e gli impegni particolareggiati riportati nell’allegato VI della presente decisione. Con lettera firmata dal segretario di Stato, acclusa alla presente decisione come allegato III, il governo degli Stati Uniti si è impegnato altresì a creare un nuovo meccanismo di vigilanza sulle ingerenze per motivi di sicurezza nazionale, indipendente dai servizi di intelligence: il Mediatore dello scudo. Infine, la dichiarazione del Dipartimento della Giustizia degli USA, riportata nell’allegato VII della presente decisione, espone le garanzie e limitazioni relative all’accesso delle autorità pubbliche ai dati per finalità di contrasto e di interesse pubblico. Ai fini della trasparenza e per rispecchiare la natura giuridica di questi impegni, ciascuno dei documenti elencati e allegati alla presente decisione è pubblicato nel Registro federale degli USA».

«(68)

In virtù della Costituzione degli Stati Uniti, garantire la sicurezza nazionale rientra nei poteri del presidente in qualità di comandante supremo, di capo dell’esecutivo e, per quanto riguarda l’intelligence esterna, di responsabile della conduzione degli affari esteri degli Stati Uniti (…). Sebbene il Congresso abbia il potere d’imporre limitazioni a queste prerogative, e di fatto sia intervenuto in tal senso sotto vari aspetti, il presidente può indirizzare le attività della comunità dell’intelligence statunitense, in particolare mediante decreti o direttive presidenziali. (...) Attualmente i due strumenti giuridici centrali sono il decreto presidenziale 12333 ([Executive Order 12333; in prosieguo: l’“EO 12333”]) (…) e la direttiva presidenziale 28 ([Presidential Policy directive 28; in prosieguo: la “PPD-28”]).

(...)

(...)

(...)

(...)

(...)

(...)

«1. Ai fini dell’articolo 25, paragrafo 2, della [direttiva 95/46], gli Stati Uniti d’America assicurano un livello di protezione adeguato dei dati personali trasferiti nell’ambito dello scudo dall’Unione alle organizzazioni statunitensi.
«In considerazione dell’importanza del regime dello scudo [Unione europea-Stati Uniti] per la privacy («scudo» o «regime»), il presente memorandum stabilisce l’iter di attuazione di un nuovo meccanismo sull’intelligence dei segnali in conformità alla direttiva presidenziale 28 (PPD-28).

(...) Contestualmente il presidente Obama ha annunciato l’emanazione di una nuova direttiva presidenziale, la PPD-28, per precisare che cosa gli USA fanno, e che cosa invece non fanno, nelle attività di sorveglianza all’estero.

L’articolo 4, lettera d), della PPD-28 incarica il segretario di Stato di nominare un Primo coordinatore della diplomazia internazionale per le tecnologie dell’informazione (“Primo coordinatore” o “Prima coordinatrice”) che funga da referente per i governi stranieri che si pongono interrogativi sulle attività di intelligence dei segnali condotte dagli Stati Uniti d’America.

(...)

(...)».

Procedimento principale e questioni pregiudiziali

«1)

Se, nel caso in cui dati personali sono trasferiti da una società privata di uno Stato membro dell’[Unione] a una società privata in un paese terzo per scopi commerciali ai sensi della [decisione CPT] e possono essere ulteriormente trattati nel paese terzo dalle sue autorità ai fini della sicurezza nazionale ma anche ai fini dell’applicazione della legge e della gestione della politica estera del paese terzo, il diritto dell’Unione, compresa la Carta, sia applicabile al trasferimento dei dati, nonostante le disposizioni di cui all’articolo 4, paragrafo 2, TUE relative alla sicurezza nazionale e le disposizioni di cui al primo trattino dell’articolo 3, paragrafo 2, della [direttiva 95/46] relative alla pubblica sicurezza, alla difesa e alla sicurezza dello Stato.

Se, per determinare se vi sia una violazione dei diritti di un individuo a causa del trasferimento di dati, ai sensi della decisione [CPT], dall’Unione verso un paese terzo nel quale possono essere ulteriormente trattati per finalità di sicurezza nazionale, l’elemento di paragone rilevante ai fini dell’applicazione della direttiva [95/46] sia:

oppure

In caso di risposta affermativa alla quinta questione, lettera a):

Alla luce delle disposizioni [della direttiva 95/46], e in particolare degli articoli 25 e 26, letti alla luce della Carta, quale sia il livello di protezione richiesto che deve essere garantito ai dati personali trasferiti verso un paese terzo a norma delle clausole contrattuali tipo adottate conformemente a una decisione della Commissione a norma dell’articolo 26, paragrafo 4, della direttiva [95/46].

Se, ai fini dell’articolo 25, paragrafo 6, della direttiva [95/46], la decisione [“scudo per la privacy”] costituisca una constatazione di applicazione generale che vincola le autorità garanti della protezione dei dati e i giudici degli Stati membri, in base alla quale gli Stati Uniti assicurano un livello di protezione adeguato ai sensi dell’articolo 25, paragrafo 2, della direttiva [95/46], a motivo della loro legislazione nazionale o degli impegni internazionali che hanno assunto.

Sulla ricevibilità della domanda di pronuncia pregiudiziale

Sulle questioni pregiudiziali

Sulla prima questione

Sulle questioni seconda, terza e sesta

Sull’ottava questione

Sulle questioni settima e undicesima

Sulle questioni quarta, quinta, nona e decima

Sul contenuto della decisione «scudo per la privacy»

Sulla constatazione relativa al livello di protezione adeguato

Sulle spese

Per questi motivi, la Corte (Grande Sezione) dichiara:

Firme

(*1) Lingua processuale: l’inglese.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.