HOTĂRÂREA CURȚII (Camera a opta)

5 octombrie 2023 ( *1 )

„Trimitere preliminară – Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 4 punctul 2 – Noțiunea de «prelucrare» a datelor cu caracter personal – Aplicație mobilă – Verificarea valabilității «certificatelor digitale ale UE privind COVID» eliberate în temeiul Regulamentului (UE) 2021/953”

În cauza C‑659/22,

având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Nejvyšší správní soud (Curtea Administrativă Supremă, Republica Cehă), prin decizia din 12 octombrie 2022, primită de Curte la 20 octombrie 2022, în procedura

RK

împotriva

Ministerstvo zdravotnictví,

CURTEA (Camera a opta),

compusă din domnul M. Safjan, președinte de cameră, și domnii N. Piçarra și M. Gavalec (raportor), judecători,

avocat general: doamna L. Medina,

grefier: domnul A. Calot Escobar,

având în vedere procedura scrisă,

luând în considerare observațiile prezentate:

pentru RK, de D. Sudolská, advokátka;

pentru guvernul ceh, de M. Smolek, O. Serdula și J. Vláčil, în calitate de agenți;

pentru guvernul neerlandez, de M. K. Bulterman și A. Hanje, în calitate de agenți;

pentru Comisia Europeană, de A. Bouchagiar, H. Kranenborg și P. Ondrůšek, în calitate de agenți,

având în vedere decizia de judecare a cauzei fără concluzii, luată după ascultarea avocatului general,

pronunță prezenta

Hotărâre

1

Cererea de decizie preliminară privește interpretarea articolului 2 alineatul (1) și a articolului 4 punctul 2 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO 2016, L 119, p. 1, denumit în continuare „RGPD”).

2

Această cerere a fost formulată în cadrul unui litigiu între RK, pe de o parte, și Ministerstvo zdravotnictví (Ministerul Sănătății, Republica Cehă, denumit în continuare „ministerul”), pe de altă parte, în legătură cu adoptarea de către acesta a unei măsuri excepționale care reglementează accesul persoanelor în anumite locuri și evenimente în vederea protejării populației împotriva răspândirii epidemiei de COVID-19.

Cadrul juridic

RGPD

3

Potrivit considerentului (1) al RGPD, „[p]rotecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal este un drept fundamental. Articolul 8 alineatul (1) din Carta drepturilor fundamentale a Uniunii Europene […] și articolul 16 alineatul (1) din Tratatul privind funcționarea Uniunii Europene prevăd dreptul oricărei persoane la protecția datelor cu caracter personal care o privesc”.

4

Articolul 2 din acest regulament, intitulat „Domeniul de aplicare material”, prevede la alineatul (1):

„Prezentul regulament se aplică prelucrării datelor cu caracter personal, efectuată total sau parțial prin mijloace automatizate, precum și prelucrării prin alte mijloace decât cele automatizate a datelor cu caracter personal care fac parte dintr‑un sistem de evidență a datelor sau care sunt destinate să facă parte dintr‑un sistem de evidență a datelor.”

5

Alineatul (2) al acestui articol enumeră patru ipoteze în care RGPD „nu se aplică prelucrării datelor cu caracter personal”.

6

Potrivit articolului 4 din regulamentul menționat:

„În sensul prezentului regulament:

1.

«date cu caracter personal» înseamnă orice informații privind o persoană fizică identificată sau identificabilă («persoana vizată»); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;

2.

«prelucrare» înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;

[…]”

7

Articolele 5 și 6 din același regulament au ca obiect „[p]rincipiile legate de prelucrarea datelor cu caracter personal” și, respectiv, „[l]egalitatea prelucrării”.

Regulamentul (UE) 2021/953

8

Considerentul (48) al Regulamentului (UE) 2021/953 al Parlamentului European și al Consiliului din 14 iunie 2021 privind cadrul pentru eliberarea, verificarea și acceptarea certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 (certificatul digital al UE privind COVID) pentru a facilita libera circulație pe durata pandemiei de COVID-19 (JO 2021, L 211, p. 1) enunță:

„[RGPD] se aplică prelucrării datelor cu caracter personal efectuate în cadrul punerii în aplicare a prezentului regulament. Prezentul regulament stabilește temeiul juridic pentru prelucrarea datelor cu caracter personal în înțelesul articolului 6 alineatul (1) litera (c) și al articolului 9 alineatul (2) litera (g) din [RGPD], necesare pentru eliberarea și verificarea certificatelor interoperabile prevăzute în prezentul regulament. […] statele membre pot să prelucreze datele personale în alte scopuri dacă temeiul juridic pentru prelucrarea unor astfel de date în alte scopuri, inclusiv perioadele de păstrare conexe, este prevăzut în dreptul intern, care trebuie să respecte dreptul Uniunii privind protecția datelor și principiile eficacității, necesității și proporționalității, și ar trebui să conțină dispoziții care să identifice în mod clar domeniul de aplicare și amploarea prelucrării datelor, scopul specific avut în vedere, categoriile de entități care pot verifica certificatul, precum și garanțiile corespunzătoare pentru a preveni discriminarea și abuzurile, ținând seama de riscurile la adresa drepturilor și libertăților persoanelor vizate. […]”

9

Intitulat „Obiect”, articolul 1 din acest regulament prevede:

„Prezentul regulament stabilește cadrul pentru eliberarea, verificarea și acceptarea certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 (certificatul digital al UE privind COVID) pentru a facilita titularilor acestora exercitarea dreptului de liberă circulație pe durata pandemiei de COVID-19. Prezentul regulament contribuie, de asemenea, la facilitarea eliminării treptate în mod coordonat a restricțiilor privind libera circulație instituite de statele membre, în conformitate cu dreptul Uniunii, pentru a limita răspândirea SARS‑CoV-2.

Prezentul regulament asigură temeiul juridic pentru prelucrarea datelor cu caracter personal necesare pentru eliberarea unor astfel de certificate și pentru prelucrarea informațiilor necesare în scopul de a verifica și de a confirma autenticitatea și valabilitatea unor astfel de certificate cu respectarea deplină a [RGPD].”

10

Intitulat „Certificat digital al UE privind COVID”, articolul 3 din acest regulament prevede la alineatul (1) că cadrul certificatului digital al UE privind COVID permite eliberarea, verificarea și acceptarea la nivel transfrontalier a certificatelor de vaccinare, a certificatelor de testare și a certificatelor de vindecare. În plus, potrivit alineatului (2) al acestuia, „[s]tatele membre sau organismele desemnate care acționează în numele statelor membre eliberează certificatele menționate la alineatul (1) din prezentul articol în format digital sau pe suport de hârtie sau în ambele formate. Potențialii titulari au dreptul de a primi certificatele în formatul ales de ei. Certificatele respective sunt ușor de utilizat și conțin un cod de bare interoperabil care permite verificarea autenticității, a valabilității și a integrității acestora. Codul de bare respectă specificațiile tehnice stabilite în temeiul articolului 9. Informațiile pe care le conțin certificatele se prezintă, de asemenea, în format lizibil pentru om și sunt furnizate cel puțin în limba oficială sau în limbile oficiale ale statului membru care le eliberează, precum și în limba engleză”.

11

Articolul 5 alineatul (2) litera (a), articolul 6 alineatul (2) litera (a), precum și articolul 7 alineatul (2) litera (a) din regulamentul menționat prevăd că un certificat de vaccinare, un certificat de testare și, respectiv, un certificat de vindecare conțin identitatea titularului său.

12

Articolul 10 din același regulament, intitulat „Protecția datelor cu caracter personal”, prevede la primele patru alineate:

„(1)   [RGPD] se aplică prelucrării datelor cu caracter personal efectuate la punerea în aplicare a prezentului regulament.

(2)   În scopul prezentului regulament, datele cu caracter personal pe care le conțin certificatele eliberate în temeiul prezentului regulament se prelucrează numai în scopul accesării și al verificării informațiilor incluse în certificat pentru a facilita exercitarea dreptului de liberă circulație pe teritoriul Uniunii pe durata pandemiei de COVID-19. După sfârșitul perioadei de aplicare a prezentului regulament, nu mai au loc prelucrări de date.

(3)   Datele cu caracter personal incluse în certificatele menționate la articolul 3 alineatul (1) se prelucrează de către autoritățile competente din statul membru de destinație sau de tranzit sau de către operatorii de servicii de transport transfrontalier de persoane care, conform dreptului intern, au obligația de a pune în aplicare anumite măsuri de sănătate publică pe durata pandemiei de COVID-19, numai pentru a verifica și a confirma vaccinarea, rezultatul testării sau vindecarea titularului certificatului. În acest scop, datele cu caracter personal se limitează la ceea ce este strict necesar. Datele cu caracter personal accesate în temeiul prezentului alineat nu se păstrează.

(4)   Datele cu caracter personal prelucrate în scopul eliberării certificatelor menționate la articolul 3 alineatul (1), inclusiv în scopul eliberării unui nou certificat, nu sunt păstrate de emitent mai mult timp decât este strict necesar pentru scopul vizat și în niciun caz nu se păstrează după expirarea perioadei în care certificatele pot fi utilizate pentru exercitarea dreptului de liberă circulație.”

Litigiul principal și întrebarea preliminară

13

Printr‑o măsură excepțională din 29 decembrie 2021 (denumită în continuare „măsura excepțională”), adoptată pentru protecția populației în contextul extinderii răspândirii pandemiei de COVID-19, ministerul a supus, începând cu 3 ianuarie 2022, la diverse condiții accesul persoanelor la anumite spații interne și externe, precum și participarea acestora la evenimente de masă sau la alte activități. Astfel, se impunea în special, în primul rând, un test RT‑PCR de detectare a prezenței virusului SARS‑CoV-2 negativ, datând de mai puțin de 72 de ore, pentru persoanele cu vârsta sub 18 de ani, cele care nu se puteau supune vaccinării împotriva COVID-19 din cauza unei contraindicații, precum și cele care nu dispuneau de un sistem vaccinal complet; în al doilea rând, expirarea unei perioade de cel puțin 14 zile de la obținerea unui sistem vaccinal complet cu un medicament aprobat sau, în al treilea rând, contaminarea, confirmată de un laborator, cu COVID-19, dacă perioada de izolare s‑a încheiat și nu au trecut mai mult de 180 de zile de la primul test pozitiv (denumite în continuare „condițiile de «absență a infecției»”).

14

Măsura excepțională obliga clienții (spectatorii, participanții) să facă dovada respectării acestor condiții și impunea operatorilor (organizatorilor) să controleze respectarea acestora prin intermediul aplicației mobile a Ministerului, denumită „čTečka”. În cazul în care clientul nu demonstra că respecta condițiile menționate, operatorului îi era interzis să îi furnizeze serviciul și să îi acorde acces la spațiu sau la eveniment. Potrivit măsurii excepționale, această aplicație garanta o verificare fiabilă a autenticității și a valabilității documentului justificativ prezentat care conținea codul QR.

15

Pentru a se pronunța cu privire la acțiunea în anularea măsurii excepționale introdusă de RK la 20 ianuarie 2022, Nejvyšší správní soud (Curtea Administrativă Supremă, Republica Cehă), care este instanța de trimitere, consideră necesar să înceapă prin a examina dacă controlul așa‑numitelor condiții de „absență a infecției” prin intermediul aplicației „čTečka” constituie o „prelucrare” automată a datelor cu caracter personal, în sensul articolului 4 punctul 2 din RGPD, precizându‑se că aceasta consideră că informațiile conținute în certificatele digitale ale UE constituie date cu caracter personal, în sensul articolului 4 punctul 1 din acest regulament. În cazul unui răspuns afirmativ, regulamentul menționat s‑ar aplica, conform articolului 2 alineatul (1) din acesta.

16

Instanța de trimitere precizează că aplicația „čTečka” permite controlarea și verificarea validității certificatelor digitale ale UE privind COVID eliberate în temeiul Regulamentului 2021/953. Această aplicație scanează codul QR al certificatului cu aparatul fotografic al telefonului mobil al persoanei însărcinate cu efectuarea controlului. Această persoană dispune apoi de o prezentare generală a datelor de identificare de bază ale titularului certificatului (nume, prenume și data nașterii), precum și a statutului, valabil sau nevalid, al acestui certificat. Prin accesarea unei anumite pictograme a aplicației, persoana responsabilă cu efectuarea controlului poate accesa toate informațiile menționate în certificat, cum ar fi vaccinarea, tipul de vaccin, producătorul vaccinului, numărul de doze primite, data vaccinării, data primului rezultat pozitiv, precum și emitentul certificatului. Aplicația „čTečka” se limitează să afișeze temporar aceste date pe ecranul telefonului mobil al persoanei însărcinate cu efectuarea controlului, astfel încât datele menționate nu sunt nici păstrate, nici transferate.

17

Această instanță arată că, pentru a verifica validitatea unui certificat digital al UE privind COVID, această aplicație încarcă, o dată la 24 de ore sau la cerere, cheile publice ale certificatelor statelor membre și normele de validare ale statelor membre din interfața ministerului. Acest proces poate avea loc și offline. La instalarea aplicației pe telefonul mobil al persoanei responsabile cu efectuarea controlului se afișează un text care menționează că „aplicația čTečka este operată în conformitate cu dreptul Uniunii și cu dreptul Republicii Cehe și facilitează libera circulație a persoanelor și accesul la servicii și evenimente în timpul pandemiei de COVID-19. Aplicația prelucrează datele cu caracter personal ale titularilor de certificate digitale ale statelor membre ale UE privind COVID în vederea controlului acestora de către persoane autorizate în temeiul regulamentului Uniunii, al unor măsuri excepționale adoptate de [minister] sau în mod voluntar. Aplicația nu păstrează și nu transmite nicăieri datele cu caracter personal privind sănătatea persoanelor controlate. Informații detaliate privind prelucrarea datelor cu caracter personal pot fi găsite în condițiile de utilizare”.

18

Instanța de trimitere arată în plus că, în temeiul articolului 3 alineatul (2) din Regulamentul 2021/953, un certificat eliberat de un stat membru trebuie să conțină un cod de bare interoperabil care să permită verificarea autenticității, a valabilității și a integrității sale. Ea arată că conversia datelor cu caracter personal menționate la punctul 16 din prezenta hotărâre din formatul care poate fi citit automat într‑un format lizibil pentru om este efectuată prin intermediul unui proces automatizat, și anume aplicația „čTečka”, ceea ce ar putea caracteriza o prelucrare de date cu caracter personal, în sensul articolului 4 punctul 2 din RGPD.

19

Instanța de trimitere are însă îndoieli că această simplă operațiune de conversie și afișarea acestor date pe un telefon mobil constituie o „prelucrare”, în sensul acestei dispoziții, cu atât mai mult cu cât aceste două operațiuni nu pot determina o utilizare sau o exploatare abuzivă a datelor cu caracter personal și nici o ingerință în dreptul la protecția acestor date, întrucât aplicația nu transferă datele astfel obținute.

20

Instanța de trimitere consideră, de altfel, că ar putea constitui de asemenea o prelucrare de date cu caracter personal verificarea validității certificatului prin aplicația „čTečka”, din moment ce această operațiune conduce la utilizarea datelor cu caracter personal care sunt cuprinse în acest certificat și care se referă la sănătatea persoanei controlate. Astfel, pentru a putea evalua dacă certificatul este valabil sau nu este valabil și pentru a stabili dacă condițiile denumite de „absență a infecției” prevăzute de măsura excepțională sunt îndeplinite de persoana în cauză, aplicația ar trebui să compare în mod necesar informațiile privind sănătatea acestei persoane, precum data vaccinării, cu normele de validare în vigoare la acel moment.

21

În sfârșit, această instanță apreciază că o prelucrare de date cu caracter personal ar putea fi constituită de combinarea proceselor care se desfășoară cu ocazia controlului certificatelor prin aplicația „čTečka”, și anume conversia datelor personale din codul QR într‑un format lizibil pentru om, afișarea lor pe un telefon mobil, consultarea lor de către controlor și evaluarea validității certificatului prin această aplicație printr‑o comparare a datelor cu caracter personal privind sănătatea cu normele de validare. Deși, privite în mod individual, aceste operațiuni pot să nu constituie o prelucrare în sensul articolului 4 punctul 2 din RGPD, juxtapunerea lor ar putea conduce la această calificare.

22

Din această perspectivă, instanța menționată arată că articolul 10 alineatele (1) și (3) din Regulamentul 2021/953 prevede în mod expres că, în scopul exercitării dreptului la liberă circulație în cadrul Uniunii, RGPD se aplică prelucrării datelor cu caracter personal conținute în certificatele digitale ale UE privind COVID. În plus, potrivit considerentului (48) al Regulamentului 2021/953, prelucrarea datelor cu caracter personal conținute în certificate ar trebui să aibă un regim juridic uniform.

23

În aceste condiții, Nejvyšší správní soud (Curtea Administrativă Supremă) a hotărât să suspende judecarea cauzei și să adreseze Curții următoarea întrebare preliminară:

„Cu ocazia verificării validității certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 eliberate în conformitate cu Regulamentul [2021/953], pe care Republica Cehă le utilizează în scopuri naționale, intervine în mod automat în aplicația națională «čTečka» o prelucrare a datelor cu caracter personal, în sensul articolului 4 punctul 2 din [RGPD], astfel încât această activitate intră în domeniul de aplicare material al [acestui] regulament, potrivit articolului 2 alineatul (1) din acest regulament?”

Cu privire la întrebarea preliminară

24

Prin intermediul întrebării formulate, instanța de trimitere solicită în esență să se stabilească dacă noțiunea „prelucrare” a datelor cu caracter personal, prevăzută la articolul 4 punctul 2 din RGPD, trebuie interpretată în sensul că include verificarea, prin intermediul unei aplicații mobile naționale, a validității certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 eliberate în temeiul Regulamentului 2021/953 și utilizate de un stat membru în scopuri naționale.

25

Este cert că mai multe dintre informațiile pe care persoana însărcinată să efectueze controlul le accesează cu ocazia controlului validității unui certificat digital al UE privind COVID, astfel cum sunt prezentate la punctul 16 din prezenta hotărâre, constituie „date cu caracter personal”, în sensul articolului 4 punctul 1 din RGPD. Reiese astfel din această dispoziție că noțiunea de „date cu caracter personal” desemnează „orice informație referitoare la o persoană fizică identificată sau identificabilă” și că această identificare poate rezulta, printre altele, din utilizarea numelui persoanei vizate.

26

În această ultimă privință, este suficient să se constate că articolul 5 alineatul (2) litera (a), articolul 6 alineatul (2) litera (a), precum și articolul 7 alineatul (2) litera (a) din Regulamentul 2021/953 prevăd că un certificat de vaccinare, un certificat de testare și, respectiv, un certificat de vindecare conțin identitatea titularului său.

27

Acestea fiind precizate, trebuie arătat că articolul 4 punctul 2 din RGPD definește noțiunea de „prelucrare” ca fiind „orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate”. Într‑o enumerare neexhaustivă, introdusă prin locuțiunea „cum ar fi”, această dispoziție menționează ca exemple de prelucrare consultarea și utilizarea datelor cu caracter personal. Reiese astfel din modul de redactare a dispoziției menționate, în special din expresia „orice operațiune”, că legiuitorul Uniunii a intenționat să confere noțiunii „prelucrare” un domeniu de aplicare larg [a se vedea în acest sens Hotărârea din 24 februarie 2022, Valsts ieņēmumu dienests (Prelucrarea datelor cu caracter personal în scopuri fiscale), C‑175/20, EU:C:2022:124, punctul 35].

28

Această interpretare largă a noțiunilor de „date cu caracter personal” și de „prelucrare” este conformă cu obiectivul de a asigura efectivitatea dreptului fundamental la protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal, menționat în considerentul (1) al RGPD, care stă la baza aplicării acestui regulament.

29

Or, în speță, o aplicație mobilă națională, precum aplicația „čTečka”, scanează codul QR care figurează pe certificatul digital al UE privind COVID pentru a converti datele cu caracter personal pe care acest cod le conține într‑un format care poate fi citit de persoana responsabilă de controlul validității acestui certificat. Astfel, o asemenea aplicație permite persoanei însărcinate cu efectuarea controlului să consulte, în urma unui proces automatizat, și anume scanarea, datele cu caracter personal și să le utilizeze pentru a aprecia dacă situația persoanei vizate este conformă cu normele de validare, cu alte cuvinte cu cerințele sanitare aplicabile. Rezultatul acestei evaluări este, de asemenea, automatizat, întrucât se afișează o bifă verde pe telefonul mobil al controlorului atunci când sunt îndeplinite cerințele de sănătate, în timp ce, în caz contrar, apare o cruce roșie.

30

Prin urmare, trebuie să se considere că verificarea, prin intermediul aplicației „čTečka”, a valabilității certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 eliberate în temeiul Regulamentului 2021/953 constituie o „prelucrare”, în sensul articolului 4 punctul 2 din RGPD, și intră, în conformitate cu articolul 2 alineatul (1) din acest regulament, în domeniul de aplicare material al acestuia din urmă.

31

Interpretarea vizată la punctul 30 din prezenta hotărâre este confirmată de Regulamentul 2021/953, care prevede că punerea în aplicare a certificatului digital al UE privind COVID constituie o prelucrare în sensul articolului 4 punctul 2 din RGPD. Astfel, potrivit articolului 1 alineatul (2) din Regulamentul 2021/953, acest regulament „asigură temeiul juridic pentru prelucrarea datelor cu caracter personal necesare pentru eliberarea unor astfel de certificate, precum și pentru prelucrarea informațiilor necesare în scopul de a verifica și de a confirma autenticitatea și valabilitatea unor astfel de certificate cu respectarea deplină a [RGPD]”. În plus, din considerentul (48) al Regulamentului 2021/953 rezultă, pe de o parte, că RGPD se aplică prelucrării datelor cu caracter personal efectuate în cadrul punerii în aplicare a Regulamentului 2021/953 și, pe de altă parte, că acesta din urmă stabilește temeiul juridic pentru prelucrarea datelor cu caracter personal, în sensul articolului 6 alineatul (1) litera (c) și al articolului 9 alineatul (2) litera (g) din RGPD, necesare pentru eliberarea și verificarea certificatelor interoperabile prevăzute de Regulamentul 2021/953. Articolul 10 alineatul (1) din acest regulament confirmă de asemenea că RGPD se aplică prelucrării datelor cu caracter personal efectuate la punerea în aplicare a Regulamentului 2021/953.

32

În consecință, va reveni instanței de trimitere sarcina de a verifica dacă prelucrarea introdusă prin măsura excepțională este, pe de o parte, conformă cu principiile referitoare la prelucrarea datelor prevăzute la articolul 5 din RGPD și, pe de altă parte, dacă respectă unul dintre principiile referitoare la legalitatea prelucrării enumerate la articolul 6 din acest regulament [a se vedea în special Hotărârea din 22 iunie 2021, Latvijas Republikas Saeima (Puncte de penalizare), C‑439/19, EU:C:2021:504, punctul 96, și Hotărârea din 4 mai 2023, Bundesrepublik Deutschland, C‑60/22, EU:C:2023:373, punctul 57].

33

Având în vedere considerațiile care precedă, noțiunea de „prelucrare” a datelor cu caracter personal, prevăzută la articolul 4 punctul 2 din RGPD, trebuie interpretată în sensul că include verificarea, prin intermediul unei aplicații mobile naționale, a validității certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 eliberate în temeiul Regulamentului 2021/953 și utilizate de un stat membru în scopuri naționale.

Cu privire la cheltuielile de judecată

34

Întrucât, în privința părților din acțiunea principală, procedura are caracterul unui incident survenit la instanța de trimitere, este de competența acesteia să se pronunțe cu privire la cheltuielile de judecată. Cheltuielile efectuate pentru a prezenta observații Curții, altele decât cele ale părților menționate, nu pot face obiectul unei rambursări.

 

Pentru aceste motive, Curtea (Camera a opta) declară:

 

Noțiunea de „prelucrare” a datelor cu caracter personal, prevăzută la articolul 4 punctul 2 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor),

 

trebuie interpretată în sensul că

 

include verificarea, prin intermediul unei aplicații mobile naționale, a validității certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 eliberate în temeiul Regulamentului (UE) 2021/953 al Parlamentului European și al Consiliului din 14 iunie 2021 privind cadrul pentru eliberarea, verificarea și acceptarea certificatelor interoperabile de vaccinare, testare și vindecare de COVID-19 (certificatul digital al UE privind COVID) pentru a facilita libera circulație pe durata pandemiei de COVID-19 și utilizate de un stat membru în scopuri naționale.

 

Semnături


( *1 ) Limba de procedură: ceha.