HOTĂRÂREA CURȚII (Marea Cameră)

2 decembrie 2025 ( *1 )

„Trimitere preliminară – Protecția datelor cu caracter personal – Regulamentul (UE) 2016/679 – Articolul 4 punctul 7 – Noțiunea de «operator» – Responsabilitatea operatorului unei piețe online pentru publicarea datelor cu caracter personal conținute în anunțurile plasate pe piața sa online de către utilizatori care publică anunțuri – Articolul 5 alineatul (2) – Principiul responsabilității – Articolul 26 – Responsabilitate comună cu acești utilizatori care publică anunțuri – Articolul 9 alineatul (1) și alineatul (2) litera (a) – Anunțuri care conțin date sensibile – Legalitatea prelucrării – Consimțământ – Articolele 24, 25 și 32 – Obligațiile operatorului – Identificarea prealabilă a anunțurilor care conțin astfel de date – Verificarea prealabilă a identității utilizatorului care publică anunțul – Refuzul publicării anunțurilor ilicite – Măsuri de securitate de natură să împiedice copierea anunțurilor și publicarea lor pe alte site‑uri internet – Comerț electronic – Directiva 2000/31/CE – Articolele 12-15 – Posibilitatea unui astfel de operator de a se prevala, în privința unei încălcări a acestor obligații, de exonerarea de răspundere a unui furnizor intermediar de servicii ale societății informaționale”

În cauza C‑492/23,

având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Curtea de Apel Cluj (România), prin decizia din 15 iunie 2023, primită de Curte la 3 august 2023, în procedura

X

împotriva

Russmedia Digital SRL,

Inform Media Press SRL,

CURTEA (Marea Cameră),

compusă din domnul K. Lenaerts, președinte, domnul T. von Danwitz, vicepreședinte, domnul F. Biltgen, doamna K. Jürimäe (raportoare), domnii C. Lycourgos și I. Jarukaitis, doamnele M. L. Arastey Sahún și I. Ziemele și domnul J. Passer, președinți de cameră, domnii S. Rodin, E. Regan, N. Jääskinen și D. Gratsias, judecători,

avocat general: domnul M. Szpunar,

grefier: doamna R. Șereș, administratoare,

având în vedere procedura scrisă și în urma ședinței din 2 iulie 2024,

luând în considerare observațiile prezentate:

pentru X, de I. Kis, avocată;

pentru guvernul român, de E. Gane, L. Ghiță și R. I. Hațieganu, în calitate de agenți;

pentru Comisia Europeană, de L. Armati, H. Kranenborg, P.‑J. Loewenthal, și L. Nicolae, în calitate de agenți,

după ascultarea concluziilor avocatului general în ședința din 6 februarie 2025,

pronunță prezenta

Hotărâre

1

Cererea de decizie preliminară privește interpretarea articolelor 12-15 din Directiva 2000/31/CE a Parlamentului European și a Consiliului din 8 iunie 2000 privind anumite aspecte juridice ale serviciilor societății informaționale, în special ale comerțului electronic, pe piața internă (Directiva privind comerțul electronic) (JO 2000, L 178, p. 1, Ediție specială, 13/vol. 29, p. 257), precum și a articolului 2 alineatul (4), a articolului 4 punctele 7 și 11, a articolului 5 alineatul (1) literele (b) și (f), a articolului 6 alineatul (1) litera (a) și a articolelor 7, 24 și 25 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO 2016, L 119, p. 1, denumit în continuare „RGPD”).

2

Această cerere a fost formulată în cadrul unui litigiu între o persoană fizică, X, pe de o parte, și Russmedia Digital SRL și Inform Media Press SRL (denumite în continuare, împreună, „Russmedia”), pe de altă parte, în legătură cu o acțiune în despăgubiri pentru prejudiciul moral suferit de recurenta din litigiul principal ca urmare a prelucrării ilegale a datelor sale cu caracter personal, precum și a încălcării dreptului său la imagine, la onoare și la viață privată.

Cadrul juridic

Dreptul Uniunii

Directiva 2000/31

3

Potrivit considerentelor (14), (42), (46) și (52) ale Directivei 2000/31:

„(14)

Protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal este reglementată numai de Directiva 95/46/CE a Parlamentului European și a Consiliului din 24 octombrie 1995 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date [(JO 1995, L 281, p. 31, Ediție specială, 13/vol. 17, p. 10)] și de Directiva 97/66/CE a Parlamentului European și a Consiliului din 15 decembrie 1997 privind prelucrarea datelor personale și protecția vieții private în sectorul telecomunicațiilor [(JO 1998, L 24, p. 1)], care se aplică pe deplin serviciilor societății informaționale. […] Punerea în aplicare a prezentei directive trebuie făcută respectând principiile referitoare la protecția datelor cu caracter personal, în special în ceea ce privește comunicările comerciale nesolicitate și răspunderea intermediarilor. Prezenta directivă nu poate împiedica folosirea anonimă a rețelelor deschise, așa cum este internetul.

[…]

(42)

Derogările în materie de răspundere prevăzute în prezenta directivă se referă numai la cazurile în care activitatea furnizorului de servicii în cadrul societății informaționale se limitează la procesul tehnic de exploatare și de a acorda acces la o rețea de comunicații cu privire la care informațiile furnizate prin terți sunt transmise sau stocate temporar, exclusiv în scopul de a îmbunătăți eficacitatea transmiterii. Această activitate are caracter pur tehnic, automat și pasiv, ceea ce implică faptul că furnizorul de servicii ale societății informaționale nu cunoaște și nici nu controlează informațiile transmise sau stocate.

[…]

(46)

Pentru a beneficia de limitarea răspunderii, furnizorul unui serviciu al societății informaționale care constă în stocarea informațiilor trebuie să acționeze rapid pentru înlăturarea informațiilor în cauză sau pentru blocarea accesului la acestea de îndată ce ia cunoștință sau își dă seama de caracterul ilicit al acestor activități. Este oportun să se procedeze la înlăturarea informațiilor în cauză sau blocarea accesului la acestea cu respectarea principiului libertății de exprimare și a procedurilor stabilite în acest sens la nivel național. Prezenta directivă nu afectează posibilitatea statelor membre de a defini cerințe specifice care trebuie îndeplinite prompt înainte de înlăturarea informațiilor sau de blocare a accesului la acestea.

[…]

(52)

[…] Prejudiciile care pot fi provocate în cadrul serviciilor societății informaționale se caracterizează atât prin rapiditate, cât și prin întinderea geografică. Având în vedere această caracteristică specifică și necesitatea de a veghea ca autoritățile naționale să nu pună în pericol încrederea reciprocă, prezenta directivă invită statele membre să garanteze că există căi de atac judiciare adecvate. […]”

4

Articolul 1 din Directiva 2000/31, intitulat „Obiectiv și sferă de aplicare”, prevede:

„(1)   Prezenta directivă își propune să contribuie la buna funcționare a pieței interne prin asigurarea liberei circulații a serviciilor societății informaționale între statele membre.

[…]

(5)   Prezenta directivă nu se aplică în:

[…]

(b) chestiunile referitoare la serviciile societății informaționale reglementate de Directivele [95/46] și [97/66];

[…]”

5

Secțiunea 4 a capitolului II din Directiva 2000/31, intitulată „Răspunderea furnizorilor de servicii intermediari”, includea, în versiunea aplicabilă litigiului principal, articolele 12-15 din această directivă. Articolele 12 și 13 din aceasta privesc, în conformitate cu titlurile lor respective, „[s]impla transmitere” („Mere conduit”)” și „[s]tocarea‑catching”.

6

Articolul 14 din directiva menționată, intitulat „Stocarea‑hosting”, prevedea:

„(1)   Statele membre veghează ca atunci când un serviciu al societății informaționale constă în stocarea informațiilor furnizate de un destinatar al serviciului, furnizorul acelui serviciu să nu fie responsabil pentru informațiile stocate la cererea unui destinatar al serviciului, cu condiția ca:

(a)

furnizorul să nu aibă cunoștință despre activitatea sau informația ilicită, iar în ceea ce privește acțiunile în daune, să nu aibă cunoștință de fapte sau circumstanțe din care să rezulte că activitatea sau informația este vădit ilicită

sau

(b)

furnizorul, din momentul în care ia la cunoștință despre acestea, acționează prompt pentru a elimina informațiile sau pentru a bloca accesul la acestea.

(2)   Alineatul (1) nu se aplică atunci când destinatarul serviciului acționează sub autoritatea sau sub controlul furnizorului.

(3)   Prezentul articol nu afectează posibilitatea ca o instanță judecătorească sau o autoritate administrativă să impună furnizorului de servicii, în conformitate cu cadrul legislativ din statele membre, să pună capăt unei încălcări sau să o prevină și nici nu afectează posibilitatea ca statele membre să instituie proceduri de reglementare a eliminării informațiilor sau blocării accesului la acestea.”

7

Articolul 15 din aceeași directivă, intitulat „Absența obligației generale în materie de supraveghere”, prevedea la alineatele (1) și (2):

„(1)   Statele membre nu trebuie să impună furnizorilor obligația generală de supraveghere a informațiilor pe care le transmit sau le stochează atunci când furnizează serviciile prevăzute la articolele 12, 13 și 14 și nici obligația generală de a căuta în mod activ fapte sau circumstanțe din care să rezulte că activitățile sunt ilicite.

(2)   Statele membre pot institui obligația furnizorilor de servicii ale societății informaționale de a informa prompt autoritățile publice competente despre presupuse activități ilicite pe care le‑ar desfășura destinatarii serviciilor lor ori despre presupuse informații ilicite pe care aceștia le‑ar furniza sau obligația de a comunica autorităților competente, la cererea acestora, informații care să permită identificarea destinatarilor serviciilor cu care au încheiat un acord de stocare‑hosting.”

RGPD

8

Potrivit considerentelor (4), (10), (39), (51), (74), (75), (78) și (85) ale RGPD:

„(4)

Prelucrarea datelor cu caracter personal ar trebui să fie în serviciul cetățenilor. Dreptul la protecția datelor cu caracter personal nu este un drept absolut; acesta trebuie luat în considerare în raport cu funcția pe care o îndeplinește în societate și echilibrat cu alte drepturi fundamentale, în conformitate cu principiul proporționalității. Prezentul regulament respectă toate drepturile fundamentale și libertățile și principiile recunoscute în [Carta drepturilor fundamentale a Uniunii Europene (denumită în continuare «carta»)] astfel cum sunt consacrate în tratate, în special respectarea vieții private și de familie, a reședinței și a comunicațiilor, a protecției datelor cu caracter personal, a libertății de gândire, de conștiință și de religie, a libertății de exprimare și de informare, a libertății de a desfășura o activitate comercială, dreptul la o cale de atac eficientă și la un proces echitabil, precum și diversitatea culturală, religioasă și lingvistică.

[…]

(10)

Pentru a se asigura un nivel consecvent și ridicat de protecție a persoanelor fizice și pentru a se îndepărta obstacolele din calea circulației datelor cu caracter personal în cadrul Uniunii [Europene], nivelul protecției drepturilor și libertăților persoanelor fizice în ceea ce privește prelucrarea unor astfel de date ar trebui să fie echivalent în toate statele membre. Aplicarea consecventă și omogenă a normelor în materie de protecție a drepturilor și libertăților fundamentale ale persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal ar trebui să fie asigurată în întreaga Uniune. […]

[…]

(39)

Orice prelucrare de date cu caracter personal ar trebui să fie legală și echitabilă. Ar trebui să fie transparent pentru persoanele fizice că sunt colectate, utilizate, consultate sau prelucrate în alt mod datele cu caracter personal care le privesc și în ce măsură datele cu caracter personal sunt sau vor fi prelucrate. Principiul transparenței prevede că orice informații și comunicări referitoare la prelucrarea respectivelor date cu caracter personal sunt ușor accesibile și ușor de înțeles și că se utilizează un limbaj simplu și clar. Acest principiu se referă în special la informarea persoanelor vizate privind identitatea operatorului și scopurile prelucrării, precum și la oferirea de informații suplimentare, pentru a asigura o prelucrare echitabilă și transparentă în ceea ce privește persoanele fizice vizate și dreptul acestora de a li se confirma și comunica datele cu caracter personal care le privesc care sunt prelucrate. […]

[…]

(51)

Datele cu caracter personal care sunt, prin natura lor, deosebit de sensibile în ceea ce privește drepturile și libertățile fundamentale necesită o protecție specifică, deoarece contextul prelucrării acestora ar putea genera riscuri considerabile la adresa drepturilor și libertăților fundamentale. […] Asemenea date cu caracter personal nu ar trebui prelucrate, cu excepția cazului în care prelucrarea este permisă în cazuri specifice prevăzute de prezentul regulament […] Pe lângă cerințele specifice pentru o astfel de prelucrare, ar trebui să se aplice principiile generale și alte norme prevăzute de prezentul regulament, în special în ceea ce privește condițiile pentru prelucrarea legală. Ar trebui prevăzute în mod explicit derogări de la interdicția generală de prelucrare a acestor categorii speciale de date cu caracter personal, printre altele atunci când persoana vizată își dă consimțământul explicit sau în ceea ce privește nevoile specifice în special atunci când prelucrarea este efectuată în cadrul unor activități legitime de către anumite asociații sau fundații al căror scop este de a permite exercitarea libertăților fundamentale.

[…]

(74)

Ar trebui să se stabilească responsabilitatea și răspunderea operatorului pentru orice prelucrare a datelor cu caracter personal efectuată de către acesta sau în numele său. În special, operatorul ar trebui să fie obligat să implementeze măsuri adecvate și eficace și să fie în măsură să demonstreze conformitatea activităților de prelucrare cu prezentul regulament, inclusiv eficacitatea măsurilor. Aceste măsuri ar trebui să țină seama de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscul pentru drepturile și libertățile persoanelor fizice.

(75)

Riscul pentru drepturile și libertățile persoanelor fizice, prezentând grade diferite de probabilitate de materializare și de gravitate, poate fi rezultatul unei prelucrări a datelor cu caracter personal care ar putea genera prejudicii de natură fizică, materială sau morală, în special în cazurile în care: prelucrarea poate conduce la […] furt sau fraudă a identității, […] compromiterea reputației […]; persoanele vizate ar putea fi private de drepturile și libertățile lor sau împiedicate să‑și exercite controlul asupra datelor lor cu caracter personal; […]

[…]

(78)

Protecția drepturilor și libertăților persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal necesită adoptarea de măsuri tehnice și organizatorice corespunzătoare pentru a se asigura îndeplinirea cerințelor din prezentul regulament. Pentru a fi în măsură să demonstreze conformitatea cu prezentul regulament, operatorul ar trebui să adopte politici interne și să pună în aplicare măsuri care să respecte în special principiul protecției datelor începând cu momentul conceperii și cel al protecției implicite a datelor. […]

[…]

(85)

Dacă nu este soluționată la timp și într‑un mod adecvat, o încălcare a securității datelor cu caracter personal poate conduce la prejudicii fizice, materiale sau morale aduse persoanelor fizice, cum ar fi pierderea controlului asupra datelor lor cu caracter personal sau limitarea drepturilor lor, discriminare, furt sau fraudă de identitate, […] compromiterea reputației […]”

9

Articolul 1 din acest regulament, intitulat „Obiect și obiective”, prevede la alineatul (2):

„Prezentul regulament asigură protecția drepturilor și libertăților fundamentale ale persoanelor fizice și în special a dreptului acestora la protecția datelor cu caracter personal.”

10

Articolul 2 din regulamentul menționat, intitulat „Domeniul de aplicare material”, prevede la alineatul (4):

„Prezentul regulament nu aduce atingere aplicării Directivei [2000/31], în special normelor privind răspunderea furnizorilor de servicii intermediari, prevăzute la articolele 12-15 din directiva menționată.”

11

Articolul 4 din același regulament, intitulat „Definiții”, are următorul cuprins:

„În sensul prezentului regulament:

1.

«date cu caracter personal» înseamnă orice informații privind o persoană fizică identificată sau identificabilă («persoana vizată»); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;

2.

«prelucrare» înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;

[…]

7.

«operator» înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele prelucrării sunt stabilite prin dreptul Uniunii sau dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi prevăzute în dreptul Uniunii sau în dreptul intern;

[…]

11.

«consimțământ» al persoanei vizate înseamnă orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr‑o declarație sau printr‑o acțiune fără echivoc, ca datele cu caracter personal care o privesc să fie prelucrate;

[…]”

12

Capitolul II din RGPD, intitulat „Principii”, cuprinde printre altele articolele 5-9 din acesta.

13

Articolul 5 din acest regulament, intitulat „Principii legate de prelucrarea datelor cu caracter personal”, prevede:

„(1)   Datele cu caracter personal sunt:

(a)

prelucrate în mod legal, echitabil și transparent față de persoana vizată («legalitate, echitate și transparență»);

(b)

colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într‑un mod incompatibil cu aceste scopuri […] («limitări legate de scop»);

[…]

(d)

exacte și, în cazul în care este necesar, să fie actualizate; trebuie să se ia toate măsurile necesare pentru a se asigura că datele cu caracter personal care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt șterse sau rectificate fără întârziere («exactitate»);

[…]

(f)

prelucrate într‑un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare («integritate și confidențialitate»).

(2)   Operatorul este responsabil de respectarea alineatului (1) și poate demonstra această respectare («responsabilitate»).”

14

Articolul 6 din regulamentul menționat, intitulat „Legalitatea prelucrării”, prevede la primul paragraf al alineatului (1):

„Prelucrarea este legală numai dacă și în măsura în care se aplică cel puțin una dintre următoarele condiții:

(a)

persoana vizată și‑a dat consimțământul pentru prelucrarea datelor sale cu caracter personal pentru unul sau mai multe scopuri specifice;

(b)

prelucrarea este necesară pentru executarea unui contract la care persoana vizată este parte sau pentru a face demersuri la cererea persoanei vizate înainte de încheierea unui contract;

(c)

prelucrarea este necesară în vederea îndeplinirii unei obligații legale care îi revine operatorului;

(d)

prelucrarea este necesară pentru a proteja interesele vitale ale persoanei vizate sau ale altei persoane fizice;

(e)

prelucrarea este necesară pentru îndeplinirea unei sarcini care servește unui interes public sau care rezultă din exercitarea autorității publice cu care este învestit operatorul;

(f)

prelucrarea este necesară în scopul intereselor legitime urmărite de operator sau de o parte terță, cu excepția cazului în care prevalează interesele sau drepturile și libertățile fundamentale ale persoanei vizate, care necesită protejarea datelor cu caracter personal, în special atunci când persoana vizată este un copil.”

15

Articolul 7 din același regulament, intitulat „Condiții privind consimțământul”, prevede la alineatul (1):

„În cazul în care prelucrarea se bazează pe consimțământ, operatorul trebuie să fie în măsură să demonstreze că persoana vizată și‑a dat consimțământul pentru prelucrarea datelor sale cu caracter personal.”

16

Articolul 9 din RGPD, intitulat „Prelucrarea de categorii speciale de date cu caracter personal”, prevede:

„(1)   Se interzice prelucrarea de date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate și prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea sau de date privind viața sexuală sau orientarea sexuală ale unei persoane fizice.

(2)   Alineatul (1) nu se aplică în următoarele situații:

(a)

persoana vizată și‑a dat consimțământul explicit pentru prelucrarea acestor date cu caracter personal pentru unul sau mai multe scopuri specifice, cu excepția cazului în care dreptul Uniunii sau dreptul intern prevede ca interdicția prevăzută la alineatul (1) să nu poată fi ridicată prin consimțământul persoanei vizate;

[…]”

17

Articolul 13 din acest regulament, intitulat „Informații care se furnizează în cazul în care datele cu caracter personal sunt colectate de la persoana vizată”, prevede la alineatul (1) litera (a):

„În cazul în care datele cu caracter personal referitoare la o persoană vizată sunt colectate de la aceasta, operatorul, în momentul obținerii acestor date cu caracter personal, furnizează persoanei vizate toate informațiile următoare:

(a)

identitatea și datele de contact ale operatorului și, după caz, ale reprezentantului acestuia”.

18

Articolul 14 din regulamentul menționat, intitulat „Informații care se furnizează în cazul în care datele cu caracter personal nu au fost obținute de la persoana vizată”, prevede la alineatul (1) litera (a):

„În cazul în care datele cu caracter personal nu au fost obținute de la persoana vizată, operatorul furnizează persoanei vizate următoarele informații:

(a)

identitatea și datele de contact ale operatorului și, după caz, ale reprezentantului acestuia”.

19

În capitolul III din același regulament, intitulat „Drepturile persoanei vizate”, figurează articolul 17, intitulat la rândul său „Dreptul la ștergerea datelor («dreptul de a fi uitat»)”, care prevede la alineatele (1) și (2):

„(1)   Persoana vizată are dreptul de a obține din partea operatorului ștergerea datelor cu caracter personal care o privesc, fără întârzieri nejustificate, iar operatorul are obligația de a șterge datele cu caracter personal fără întârzieri nejustificate în cazul în care se aplică unul dintre următoarele motive:

[…]

(d) datele cu caracter personal au fost prelucrate ilegal;

[…]

(2)   În cazul în care operatorul a făcut publice datele cu caracter personal și este obligat, în temeiul alineatului (1), să le șteargă, operatorul, ținând seama de tehnologia disponibilă și de costul implementării, ia măsuri rezonabile, inclusiv măsuri tehnice, pentru a informa operatorii care prelucrează datele cu caracter personal că persoana vizată a solicitat ștergerea de către acești operatori a oricăror linkuri către datele respective sau a oricăror copii sau reproduceri ale acestor date cu caracter personal.”

20

Capitolul IV din RGPD, intitulat „Operatorul și persoana împuternicită de operator”, cuprinde în secțiunea 1, intitulată „Obligații generale”, printre altele, articolele 24-26 din acesta.

21

Articolul 24 din acest regulament, intitulat „Responsabilitatea operatorului”, prevede la alineatul (1):

„Ținând seama de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul pune în aplicare măsuri tehnice și organizatorice adecvate pentru a garanta și a fi în măsură să demonstreze că prelucrarea se efectuează în conformitate cu prezentul regulament. Respectivele măsuri se revizuiesc și se actualizează dacă este necesar.”

22

Articolul 25 din respectivul regulament, intitulat „Asigurarea protecției datelor începând cu momentul conceperii și în mod implicit”, prevede la alineatele (1) și (2):

„(1)   Având în vedere stadiul actual al tehnologiei, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscurile cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice pe care le prezintă prelucrarea, operatorul, atât în momentul stabilirii mijloacelor de prelucrare, cât și în cel al prelucrării în sine, pune în aplicare măsuri tehnice și organizatorice adecvate, cum ar fi pseudonimizarea, care sunt destinate să pună în aplicare în mod eficient principiile de protecție a datelor, precum reducerea la minimum a datelor, și să integreze garanțiile necesare în cadrul prelucrării, pentru a îndeplini cerințele prezentului regulament și a proteja drepturile persoanelor vizate.

(2)   Operatorul pune în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura că, în mod implicit, sunt prelucrate numai date cu caracter personal care sunt necesare pentru fiecare scop specific al prelucrării. Respectiva obligație se aplică volumului de date colectate, gradului de prelucrare a acestora, perioadei lor de stocare și accesibilității lor. În special, astfel de măsuri asigură că, în mod implicit, datele cu caracter personal nu pot fi accesate, fără intervenția persoanei, de un număr nelimitat de persoane.”

23

Articolul 26 din același regulament, intitulat „Operatori asociați”, prevede la alineatul (1):

„În cazul în care doi sau mai mulți operatori stabilesc în comun scopurile și mijloacele de prelucrare, aceștia sunt operatori asociați. Ei stabilesc într‑un mod transparent responsabilitățile fiecăruia în ceea ce privește îndeplinirea obligațiilor care le revin în temeiul prezentului regulament, în special în ceea ce privește exercitarea drepturilor persoanelor vizate și îndatoririle fiecăruia de furnizare a informațiilor prevăzute la articolele 13 și 14, prin intermediul unui acord între ei, cu excepția cazului și în măsura în care responsabilitățile operatorilor sunt stabilite în dreptul Uniunii sau în dreptul intern care se aplică acestora. Acordul poate să desemneze un punct de contact pentru persoanele vizate.”

24

Potrivit articolului 32 din RGPD, intitulat „Securitatea prelucrării”:

„(1)   Având în vedere stadiul actual al dezvoltării, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscul cu diferite grade de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, incluzând printre altele, după caz:

(a)

pseudonimizarea și criptarea datelor cu caracter personal;

(b)

capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continue ale sistemelor și serviciilor de prelucrare;

(c)

capacitatea de a restabili disponibilitatea datelor cu caracter personal și accesul la acestea în timp util în cazul în care are loc un incident de natură fizică sau tehnică;

(d)

un proces pentru testarea, evaluarea și aprecierea periodice ale eficacității măsurilor tehnice și organizatorice pentru a garanta securitatea prelucrării.

(2)   La evaluarea nivelului adecvat de securitate, se ține seama în special de riscurile prezentate de prelucrare, generate în special, în mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate într‑un alt mod.

(3)   Aderarea la un cod de conduită aprobat, menționat la articolul 40, sau la un mecanism de certificare aprobat, menționat la articolul 42, poate fi utilizată ca element prin care să se demonstreze îndeplinirea cerințelor prevăzute la alineatul (1) din prezentul articol.

(4)   Operatorul și persoana împuternicită de acesta iau măsuri pentru a asigura faptul că orice persoană fizică care acționează sub autoritatea operatorului sau a persoanei împuternicite de operator și care are acces la date cu caracter personal nu le prelucrează decât la cererea operatorului, cu excepția cazului în care această obligație îi revine în temeiul dreptului Uniunii sau al dreptului intern.”

25

Articolul 82 din acest regulament, intitulat „Dreptul la despăgubiri și răspunderea”, prevede la alineatele (1)-(3):

„(1)   Orice persoană care a suferit un prejudiciu material sau moral ca urmare a unei încălcări a prezentului regulament are dreptul să obțină despăgubiri de la operator sau de la persoana împuternicită de operator pentru prejudiciul suferit.

(2)   Orice operator implicat în operațiunile de prelucrare este răspunzător pentru prejudiciul cauzat de operațiunile sale de prelucrare care încalcă prezentul regulament. Persoana împuternicită de operator este răspunzătoare pentru prejudiciul cauzat de prelucrare numai în cazul în care nu a respectat obligațiile din prezentul regulament care revin în mod specific persoanelor împuternicite de operator sau a acționat în afara sau în contradicție cu instrucțiunile legale ale operatorului.

(3)   Operatorul sau persoana împuternicită de operator este exonerat(ă) de răspundere în temeiul alineatului (2) dacă dovedește că nu este răspunzător (răspunzătoare) în niciun fel pentru evenimentul care a cauzat prejudiciul.”

26

Articolul 94 din același regulament prevede:

„(1)   [Directiva 95/46] se abrogă cu efect de la 25 mai 2018.

(2)   Trimiterile la directiva abrogată se interpretează ca trimiteri la prezentul regulament. […]”

Dreptul român

27

Articolul 11 din Legea nr. 365/2002 privind comerțul electronic din 7 iunie 2002 (Monitorul Oficial al României, Partea I, nr. 483 din 5 iulie 2002), astfel cum a fost modificată prin Legea nr. 121/2006 pentru modificarea și completarea Legii nr. 365/2002 privind comerțul electronic din 4 mai 2006 (Monitorul Oficial al României, Partea I, nr. 403 din 10 mai 2006) (denumită în continuare „Legea nr. 365/2002”), prevede:

„(1)   Furnizorii de servicii sunt supuși dispozițiilor legale referitoare la răspunderea civilă, penală și contravențională, în măsura în care prin prezenta lege nu se dispune altfel.

(2)   Furnizorii de servicii răspund pentru informația furnizată de ei înșiși sau pe seama lor.

(3)   Furnizorii de servicii nu răspund pentru informația transmisă, stocată sau la care facilitează accesul, în condițiile prevăzute la articolele 12-15.”

28

Articolul 14 din Legea nr. 365/2002, intitulat „Stocarea permanentă a informației, stocarea‑hosting”, prevede:

„(1)   Dacă un serviciu al societății informaționale constă în stocarea informației furnizate de un destinatar al serviciului respectiv, furnizorul acelui serviciu nu răspunde pentru informația stocată la cererea unui destinatar, dacă este îndeplinită oricare dintre următoarele condiții:

a)

furnizorul de servicii nu are cunoștință despre faptul că activitatea sau informația stocată este nelegală și, în ceea ce privește acțiunile în daune, nu are cunoștință despre fapte sau circumstanțe din care să rezulte că activitatea sau informația în cauză ar putea vătăma drepturile unui terț;

b)

având cunoștință despre faptul că activitatea sau informația respectivă este nelegală ori despre fapte sau circumstanțe din care să rezulte că activitatea ori informația în cauză ar putea vătăma drepturile unui terț, furnizorul de servicii acționează rapid în vederea eliminării sau a blocării accesului la aceasta.

(2)   Prevederile alineatului (1) nu se aplică în cazul în care destinatarul acționează sub autoritatea sau controlul furnizorului de servicii.

(3)   Prevederile acestui articol nu vor afecta posibilitatea autorității judiciare sau administrative de a cere furnizorului de servicii să înceteze ori să prevină violarea datelor și, de asemenea, nu pot să afecteze posibilitatea stabilirii unor proceduri guvernamentale de limitare sau întrerupere a accesului la informații.”

29

Normele metodologice pentru aplicarea Legii nr. 365/2002 privind comerțul electronic, aprobate prin Hotărârea Guvernului nr. 1.308 privind aprobarea Normelor metodologice pentru aplicarea Legii nr. 365/2002 privind comerțul electronic din 20 noiembrie 2002 (Monitorul Oficial al României, Partea I, nr. 877 din 5 decembrie 2002), prevăd la articolul 11 alineatul (1):

„Furnizorii de servicii ale societății informaționale, care oferă serviciile prevăzute la articolele 12-15 din [Legea nr. 365/2002], nu au obligația de a monitoriza informația pe care o transmit sau o stochează și nici obligația de a căuta în mod activ date referitoare la activități sau informații cu aparență nelegală din domeniul serviciilor societății informaționale pe care le furnizează.”

Litigiul principal și întrebările preliminare

30

Russmedia Digital, societate de drept român, este proprietara site‑ului internet www.publi24.ro, o piață online pe care pot fi publicate, gratuit sau contra cost, anunțuri publicitare privind printre altele vânzarea de bunuri sau furnizarea de servicii în România.

31

Recurenta din litigiul principal arată că, la 1 august 2018, o terță persoană neidentificată a publicat pe acest site internet un anunț fals și vătămător care o prezenta ca oferind servicii sexuale. Anunțul conținea printre altele fotografii ale recurentei din litigiul principal, utilizate fără consimțământul său, precum și numărul său de telefon. Acest anunț a fost ulterior preluat în mod identic pe alte site‑uri internet cu conținut publicitar, unde a fost publicat online, cu indicarea sursei de origine. Contactată de recurenta din litigiul principal, Russmedia Digital a eliminat anunțul menționat de pe site‑ul său internet în mai puțin de o oră de la primirea solicitării. Același anunț ar rămâne cu toate acestea accesibil pe alte site‑uri internet care l‑au preluat.

32

Considerând că anunțul în discuție în litigiul principal îi încălca dreptul la imagine, la onoare și la bună reputație, ca și la viață privată, încălcând și normele referitoare la prelucrarea datelor cu caracter personal, recurenta din litigiul principal a introdus o acțiune împotriva Russmedia la Judecătoria Cluj‑Napoca (România). Această instanță a obligat Russmedia la plata de daune interese în sumă de 7000 de euro pentru prejudiciul moral produs prin încălcarea dreptului recurentei la imagine, la onoare și la bună reputație, precum și prin încălcarea dreptului la respectarea vieții sale private și prelucrarea ilegală a datelor sale cu caracter personal.

33

Russmedia a declarat apel împotriva acestei hotărâri. Tribunalul Specializat Cluj (România) a admis acest apel, statuând că acțiunea recurentei din litigiul principal nu era întemeiată, întrucât anunțul în discuție în litigiul principal nu provenea de la Russmedia, care a furnizat doar un serviciu de stocare a acestui anunț, fără implicarea activă a Russmedia în legătură cu conținutul său. Prin urmare, acesteia i s‑ar aplica exonerarea de răspundere prevăzută la articolul 14 alineatul (1) litera b) din Legea nr. 365/2002. În ceea ce privește prelucrarea datelor cu caracter personal, această instanță a considerat că un furnizor de servicii ale societății informaționale nu avea obligația de a monitoriza informația pe care o transmite și nici obligația de căuta în mod activ date referitoare la activități sau informații cu aparență nelegală. În această privință, ea a statuat că nu se putea reproșa Russmedia că nu a luat măsuri pentru împiedicarea răspândirii în mediul online a anunțului denigrator în discuție în litigiul principal, dat fiind că eliminase rapid acest anunț la solicitarea recurentei din litigiul principal.

34

Aceasta din urmă a formulat recurs împotriva acestei hotărâri la Curtea de Apel Cluj (România), considerând că Tribunalul Specializat Cluj s‑a întemeiat pe o interpretare eronată a Legii nr. 365/2002. Recurenta din litigiul principal arată printre altele că, întrucât această lege nu este o lege specială în raport cu RGPD, Tribunalul ar fi trebuit să examineze aplicabilitatea acestui regulament în speță. În plus, Russmedia nu s‑ar limita la a furniza clienților săi un dispozitiv tehnic specific de acces la serverul de găzduire. Aceasta ar îndeplini de asemenea un rol de administrare, prin intervenția la nivelul conținutului, în vederea unui bun management informațional. Societatea menționată, în calitate de operator al site‑ului internet în discuție în litigiul principal, ar stoca și ar prelucra conținutul informațional. Stocarea datelor, precum și punerea acestora la dispoziția publicului într‑o anumită formă ar implica o analiză a datelor și a informațiilor cuprinse în anunțuri. Aceste elemente ar demonstra o implicare directă a Russmedia în administrarea și în diseminarea conținutului anunțurilor. În consecință, dispozițiile articolului 14 din Legea nr. 365/2002 nu ar fi aplicabile.

35

Pe de altă parte, recurenta din litigiul principal susține că exonerarea de răspundere a unui astfel de furnizor nu se aplică dacă răspunderea este stabilită în temeiul altor acte normative, precum RGPD. Russmedia ar fi publicat datele cu caracter personal ale recurentei din litigiul principal fără consimțământul său și ar permite oricui, ca urmare a modului în care funcționează site‑ul său internet, să posteze orice tip de anunțuri, printre care anunțuri care nu ar asigura securitatea datelor cu caracter personal, făcând imposibilă ștergerea definitivă a datelor publicate online.

36

Russmedia susține, în ceea ce o privește, că soluția adoptată de Tribunalul Specializat Cluj este corectă. Recurenta din litigiul principal nu ar fi demonstrat în ce mod RGPD constituie o normă specială care împiedică aplicarea dispozițiilor relevante ale Legii nr. 365/2002.

37

Curtea de Apel Cluj, care este instanța de trimitere și care se pronunță în prezenta cauză în calitate de instanță de recurs a cărei decizie este definitivă, consideră necesar să se stabilească printre altele limitele exonerării de răspundere a unui furnizor de servicii ale societății informaționale precum Russmedia, în temeiul Directivei 2000/31.

38

Făcând referire la jurisprudența relevantă a Curții, instanța de trimitere constată că, deși, conform acestei jurisprudențe, nu există o obligație a operatorilor din piața online de a efectua o verificare prealabilă a informațiilor sau a anunțurilor postate de utilizatorii care publică anunțuri, totuși exonerarea de răspundere a acestor operatori este condiționată. Astfel, conform Hotărârii din 12 iulie 2011, L’Oréal ș.a. (C‑324/09, EU:C:2011:474), un operator de servicii online nu se poate prevala de exonerarea de răspundere prevăzută la articolul 14 alineatul (1) din Directiva 2000/31 în cazul în care a avut cunoștință de fapte sau de împrejurări pe baza cărora un operator economic diligent ar fi trebuit să remarce nelegalitatea ofertelor de vânzare în discuție și, în ipoteza unei astfel de cunoștințe, nu a acționat prompt în conformitate cu alineatul (1) litera (b) al articolului 14 din această directivă. De asemenea, din Hotărârea din 11 septembrie 2014, Papasavvas (C‑291/13, EU:C:2014:2209), ar reieși că limitările răspunderii civile prevăzute la articolele 12-14 din Directiva 2000/31 nu vizează situația unei societăți care dispune de un site internet pe care este publicată versiunea electronică a unui ziar, atunci când această societate, care este remunerată din veniturile generate de publicitatea comercială difuzată pe acest site internet, are cunoștință despre informațiile pe care le publică și exercită un control asupra acestora.

39

Instanța de trimitere subliniază însă că jurisprudența menționată face referire doar la oferte postate pe un site internet, al căror caracter ilegal rezultă în urma analizei unor fapte și împrejurări comunicate expres operatorului, ulterior publicării anunțului. Astfel, Curtea nu ar fi avut încă ocazia să examineze o situație precum cea din litigiul principal, în care conținutul anunțului publicat era vădit ilegal și profund vătămător pentru persoana vizată.

40

Instanța de trimitere ridică, în acest context, problema necesității ca o platformă să primească o notificare pentru a avea obligația de a șterge un conținut vădit ilicit și în mod grav vătămător. În speță, anunțul în discuție în litigiul principal ar fi fost publicat fără verificarea identității utilizatorului care a publicat anunțul și în mod evident fără să fi fost obținut acordul recurentei din litigiul principal.

41

De altfel, deși anunțul în discuție în litigiul principal a fost șters de pe site‑ul internet de origine ca urmare a unei notificări din partea recurentei din litigiul principal, conținutul acestui anunț, inclusiv coordonatele și fotografiile acesteia, ar fi fost preluat în totalitate pe numeroase alte site‑uri internet, cu indicarea sursei de origine. Prin urmare, prejudiciul suferit de recurenta din litigiul principal ar fi devenit unul cu caracter de continuitate și s‑ar produce și în prezent. Instanța de trimitere subliniază în această privință că serviciile sexuale pretins oferite pot fi asociate unor infracțiuni grave, incriminate de Codul penal, printre care proxenetismul și traficul de persoane.

42

Instanța de trimitere precizează că, în conformitate cu condițiile generale de utilizare a pieței online exploatate de Russmedia, fără a pretinde un drept de proprietate asupra conținuturilor anunțurilor publicate, această societate își rezervă totuși dreptul să utilizeze aceste conținuturi, inclusiv să le copieze, să le distribuie, să le transmită, să le publice, să le reproducă, să le modifice, să le traducă, să le cesioneze unor parteneri și să le șteargă oricând, chiar fără a avea vreun motiv întemeiat în acest sens.

43

În aceste condiții, Curtea de Apel Cluj a hotărât să suspende judecarea cauzei și să adreseze Curții următoarele întrebări preliminare:

„1)

Articolele 12-14 din [Directiva 2000/31] se aplică și unui furnizor de servicii [ale societății] informaționale de tip stocare‑hosting care pune la dispoziția utilizatorilor un site internet pe care se pot publica anunțuri gratuite sau contra cost, care susține că rolul său în postarea anunțurilor utilizatorilor este unul pur tehnic (de a pune la dispoziție platforma), dar care, prin intermediul termenilor și condițiilor de utilizare a site‑ului, arată că nu pretinde un drept de proprietate asupra materialelor furnizate sau postate, încărcate sau trimise, păstrându‑și însă dreptul de a utiliza materialele, inclusiv să le copieze, distribuie, transmită, publice, reproducă, modifice, traducă, cesioneze unor parteneri și să le șteargă oricând, chiar fără a avea nevoie de un motiv în acest sens?

2)

În interpretarea articolului 2 alineatul (4), a articolului 4 punctele 7 și 11, a articolului 5 alineatul (1) litera (f), a articolului 6 alineatul (1) litera (a) și a articolelor 7, 24 și 25 din [RGPD] și a articolului 15 din Directiva 2000/31, un astfel de furnizor de servicii [ale societății] informaționale de tip stocare‑hosting, care este operator de date cu caracter personal, are obligația să verifice prealabil postării unui anunț dacă există identitate între persoana care postează anunțul și titularul datelor cu caracter personal la care se referă anunțul?

3)

În interpretarea articolului 2 alineatul (4), a articolului 4 punctele 7 și 11, a articolului 5 alineatul (1) litera (f), a articolului 6 alineatul (1) litera (a) și a articolelor 7, 24 și 25 din [RGPD] și a articolului 15 din Directiva 2000/31, un astfel de furnizor de servicii [ale societății] informaționale de tip stocare‑hosting, care este operator de date cu caracter personal, are obligația de a verifica în prealabil conținutul anunțurilor expediate de către utilizatori, pentru a le elimina pe cele cu potențial caracter ilicit sau care pot afecta viața privată și de familie a unei persoane?

4)

În interpretarea articolului 5 alineatul (1) literele (b) și (f), a articolelor 24 și 25 din [RGPD] și a articolului 15 din Directiva 2000/31, un astfel de furnizor de servicii [ale societății] informaționale de tip stocare‑hosting, care este operator de date cu caracter personal, are obligația să implementeze măsuri de securitate de natură a împiedica sau limita copierea și redistribuirea conținutului anunțurilor postate prin intermediul acestuia?”

Cu privire la întrebările preliminare

44

Potrivit unei jurisprudențe constante, în cadrul procedurii de cooperare între instanțele naționale și Curte instituite prin articolul 267 TFUE, este de competența acesteia din urmă să ofere instanței naționale un răspuns util, care să îi permită să soluționeze litigiul cu care este sesizată. Din această perspectivă, Curtea trebuie, dacă este cazul, să reformuleze întrebările care îi sunt adresate. În această privință, revine Curții sarcina de a extrage din ansamblul elementelor furnizate de instanța națională și mai ales din motivarea deciziei de trimitere elementele de drept al Uniunii care necesită o interpretare, având în vedere obiectul litigiului [a se vedea în acest sens Hotărârea din 29 noiembrie 1978, Redmond, 83/78, EU:C:1978:214, punctul 26, Hotărârea din 28 noiembrie 2000, Roquette Frères, C‑88/99, EU:C:2000:652, punctul 18, și Hotărârea din 30 aprilie 2024, M.N. (EncroChat), C‑670/22, EU:C:2024:372, punctul 78].

45

Întrebările instanței de trimitere urmăresc, împreună, să se stabilească, pe de o parte, dacă operatorul unei piețe online, precum Russmedia, care permite utilizatorilor săi să plaseze în mod anonim anunțuri pe piața sa online gratuit sau contra cost a încălcat obligațiile care îi revin în temeiul RGPD în cazul în care un anunț publicat pe piața sa online conține date cu caracter personal, în special sensibile, cu încălcarea acestui regulament și, pe de altă parte, dacă articolele 12-15 din Directiva 2000/31, referitoare la răspunderea furnizorilor de servicii intermediari, se aplică unui astfel de operator.

46

Pentru a oferi un răspuns util la aceste întrebări, trebuie să se examineze, într‑o primă etapă, a doua, a treia și a patra întrebare, care urmăresc să se stabilească care sunt obligațiile care revin, în temeiul RGPD, operatorului unei piețe online într‑o situație precum cea în discuție în litigiul principal, reformulând aceste întrebări în așa fel încât ele să privească exclusiv interpretarea acestui regulament. Într‑o a doua etapă va fi examinat aspectul dacă un astfel de operator se poate prevala de articolele 12-15 din Directiva 2000/31, care face în esență obiectul primei întrebări.

Cu privire la a doua, a treia și a patra întrebare, referitoare la interpretarea RGPD

Observații introductive

47

Cu titlu introductiv, trebuie arătat în primul rând că din cererea de decizie preliminară rezultă că anunțul în discuție o prezenta pe recurenta din litigiul principal ca oferind servicii sexuale și că acest anunț conținea printre altele fotografii ale acesteia, utilizate fără consimțământul său, precum și numărul ei de telefon.

48

Or, este cert că astfel de informații constituie date cu caracter personal, în sensul articolului 4 punctul 1 din RGPD, care definește ca atare „orice informații privind o persoană fizică identificată sau identificabilă”, precizând că „o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale”.

49

Astfel, potrivit unei jurisprudențe constante, utilizarea expresiei „orice informații” în definiția noțiunii de „date cu caracter personal”, care se regăsește în articolul 4 punctul 1 din RGPD, reflectă obiectivul legiuitorului Uniunii de a atribui un sens larg acestei noțiuni, care înglobează potențial orice tip de informații, atât obiective, cât și subiective, sub formă de opinii sau de aprecieri, cu condiția ca acestea „să privească” persoana vizată. O informație privește o persoană fizică identificată sau identificabilă atunci când, ca urmare a conținutului, a scopului sau a efectului său, informația este legată de o persoană identificabilă [Hotărârea din 3 aprilie 2025, Ministerstvo zdravotnictví (Date referitoare la reprezentantul unei persoane juridice), C‑710/23, EU:C:2025:231, punctul 21 și jurisprudența citată].

50

În plus, printre aceste date cu caracter personal, articolul 9 alineatul (1) din RGPD prevede un regim special de protecție pentru categorii speciale de date, printre care figurează cele privind viața sexuală sau orientarea sexuală a unei persoane fizice.

51

Curtea a precizat că finalitatea articolului 9 alineatul (1) din acest regulament constă în a asigura o protecție sporită împotriva prelucrărilor care, din cauza caracterului deosebit de sensibil al datelor care fac obiectul acestora, sunt susceptibile să constituie o ingerință deosebit de gravă în drepturile fundamentale la respectarea vieții private și la protecția datelor cu caracter personal, garantate la articolele 7 și 8 din cartă (Hotărârea din 21 decembrie 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, punctul 41 și jurisprudența citată).

52

Or, o astfel de protecție sporită implică în mod necesar o definiție largă a unor asemenea „date sensibile”. Astfel, Curtea a statuat că articolul 9 alineatul (1) din RGPD se aplică unor prelucrări care nu privesc numai date intrinsec sensibile la care se referă acest articol, ci și date care, la finalul unei operațiuni intelectuale de deducție sau de suprapunere a informațiilor, dezvăluie indirect informații de această natură [Hotărârea din 5 iunie 2023, Comisia/Polonia (Independența și viața privată a judecătorilor), C‑204/21, EU:C:2023:442, punctul 344, precum și jurisprudența citată].

53

În cadrul acestei definiții largi, caracterul fals și vătămător al unor date privind viața sexuală sau orientarea sexuală a unei persoane fizice nu poate fi de natură să înlăture calificarea unor astfel de date drept „date sensibile”, în sensul articolului 9 alineatul (1) din RGPD.

54

În al doilea rând, trebuie să se constate că prelucrarea în discuție în litigiul principal constă în publicarea acestui anunț și, prin urmare, a acestor date pe piața online a Russmedia. Astfel, operațiunea care constă în a încărca date cu caracter personal pe o pagină de internet constituie o prelucrare în sensul articolului 4 punctul 2 din RGPD (Hotărârea din 1 august 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, punctul 65 și jurisprudența citată).

55

În al treilea rând, trebuie arătat că a doua, a treia și a patra întrebare fac referire la faptul că operatorul pieței online în discuție în litigiul principal este operator de date cu caracter personal. Or, rezultă că datele cu caracter personal, a căror publicare face obiectul litigiului principal, au fost inserate în anunțul în discuție de un utilizator anonim care a publicat anunțul, fără ca acest operator să fi exercitat o influență concretă asupra conținutului anunțului respectiv și fără ca el să fi fost conștient de caracterul fals și vătămător al acestuia. În aceste condiții, este necesar să se aducă clarificări cu privire la noțiunile de „operator” și de „operatori asociați”, în sensul articolului 4 punctul 7 din RGPD și, respectiv, al articolului 26 din acesta.

56

Articolul 4 punctul 7 din RGPD definește în mod larg noțiunea de „operator” ca fiind persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal.

57

Obiectivul acestei definiții largi constă, în conformitate cu cel al RGPD, în a asigura o protecție eficientă a drepturilor și a libertăților fundamentale ale persoanelor fizice, precum și un nivel ridicat de protecție a dreptului oricărei persoane la protecția datelor cu caracter personal care o privesc (Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 29 și jurisprudența citată).

58

Astfel, orice persoană fizică sau juridică ce influențează, în scopuri proprii, prelucrarea unor astfel de date și participă, ca urmare a acestui fapt, la stabilirea scopurilor și a mijloacelor acestei prelucrări poate fi considerată ca fiind operatorul acesteia (Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 30 și jurisprudența citată).

59

În plus, din moment ce, astfel cum prevede expres articolul 4 punctul 7 din RGPD, noțiunea de „operator” vizează organismul care, „singur sau împreună cu altele”, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal, această noțiune nu face trimitere în mod necesar la un organism unic și poate privi mai mulți actori care participă la această prelucrare, fiecare dintre ei fiind în acest caz supus dispozițiilor aplicabile în materie de protecție a datelor (a se vedea în acest sens Hotărârea din 29 iulie 2019, Fashion ID, C‑40/17, EU:C:2019:629, punctul 67 și jurisprudența citată).

60

Articolul 26 din RGPD, care se înscrie în cadrul definiției „operatorului” care figurează la articolul 4 punctul 7 din acest regulament, prevede în esență că, în cazul în care doi sau mai mulți operatori stabilesc în comun scopurile și mijloacele de prelucrare, aceștia trebuie să fie calificați drept „operatori asociați”.

61

O astfel de responsabilitate comună nu impune neapărat existența unor decizii comune în ceea ce privește stabilirea scopurilor și a mijloacelor de prelucrare a datelor cu caracter personal vizate. Astfel, Curtea a statuat că participarea la stabilirea acestor scopuri și a acestor mijloace se poate regăsi sub diferite forme, această participare putând rezulta atât dintr‑o decizie comună luată de două sau mai multe entități, cât și din decizii convergente care se completează astfel încât fiecare dintre ele să aibă un efect concret asupra stabilirii finalităților și a mijloacelor menționate (a se vedea în acest sens Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 43).

62

În această privință, responsabilitatea comună a mai multor actori pentru aceeași prelucrare, în temeiul articolului 4 punctul 7 din RGPD, nu presupune ca fiecare dintre aceștia să aibă acces la datele cu caracter personal vizate (Hotărârea din 29 iulie 2019, Fashion ID, C‑40/17, EU:C:2019:629, punctul 69 și jurisprudența citată, precum și Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 42).

63

Din aceeași perspectivă, Curtea a precizat că existența unei responsabilități comune nu înseamnă în mod necesar o răspundere echivalentă pentru aceeași prelucrare a datelor cu caracter personal a diferiților actori. Dimpotrivă, acești actori pot fi implicați în diferite stadii ale acestei prelucrări și în diferite grade, astfel încât nivelul de răspundere al fiecăruia dintre ei trebuie să fie evaluat ținând seama de toate împrejurările pertinente ale speței (a se vedea în acest sens Hotărârea din 10 iulie 2018, Jehovan todistajat, C‑25/17, EU:C:2018:551, punctul 66 și jurisprudența citată, precum și Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 42).

64

În speță, este cert că trebuie să se considere că utilizatorul care a publicat anunțul, care a plasat anunțul fals și vătămător ce conține date cu caracter personal ale recurentei din litigiul principal pe piața online operată de Russmedia, a stabilit în principal scopurile și mijloacele de prelucrare a acestor date și intră, prin urmare, în sfera noțiunii de „operator”, în sensul articolului 4 punctul 7 din RGPD.

65

Totuși, s‑a stabilit că anunțul respectiv a fost publicat pe internet și astfel a putut fi accesat de utilizatorii de internet numai prin intermediul pieței online operate de Russmedia.

66

Or, deși reiese din jurisprudența citată la punctul 58 din prezenta hotărâre că o persoană nu poate fi calificată drept „operator” de date cu caracter personal decât dacă influențează prelucrarea în scopuri proprii, trebuie totuși să se constate că aceasta poate fi situația printre altele în cazul în care operatorul unei piețe online publică datele cu caracter personal vizate în scopuri comerciale sau publicitare care depășesc simpla prestare a serviciului pe care îl furnizează utilizatorului care publică anunțul.

67

În speță, din decizia de trimitere reiese că Russmedia publică anunțuri pe piața sa online în scopuri comerciale proprii. În această privință, condițiile generale de utilizare a acestei piețe oferă Russmedia o mare libertate pentru a exploata informațiile publicate pe piața respectivă. În special, Russmedia își rezervă, potrivit indicațiilor instanței de trimitere, dreptul de a utiliza conținuturile publicate, de a le distribui, de a le transmite, de a le reproduce, de a le modifica, de a le traduce, de a le cesiona unor parteneri și de a le șterge oricând, fără a avea nevoie de un „motiv întemeiat” în acest sens. Prin urmare, Russmedia nu publică datele cu caracter personal conținute în anunțuri sau nu le publică doar în numele utilizatorilor care publică anunțuri, ci prelucrează și poate valorifica aceste date în scopuri publicitare și comerciale proprii.

68

Astfel, trebuie să se considere că Russmedia a influențat, în scopuri proprii, publicarea pe internet a datelor cu caracter personal ale recurentei din litigiul principal, participând astfel la stabilirea scopurilor acestei publicări și, așadar, ale prelucrării în cauză.

69

Această constatare nu este repusă în discuție de faptul că Russmedia evident nu a participat la stabilirea scopului fals și vătămător urmărit de utilizatorul care a publicat anunțul prin intermediul publicării anunțului în discuție în litigiul principal. Astfel, Russmedia a participat la stabilirea scopului prelucrării, care constă în a pune la dispoziția utilizatorilor de internet datele cu caracter personal cuprinse în anunțul în discuție în litigiul principal pentru a valorifica aceste postări. Pe de altă parte, prin faptul că a permis plasarea de anunțuri în mod anonim pe piața sa online, Russmedia a facilitat publicarea unor astfel de date fără consimțământul persoanei vizate.

70

În plus, prin faptul că a pus la dispoziția utilizatorului care a publicat anunțul piața sa online folosită pentru publicarea anunțului în discuție în litigiul principal, Russmedia a participat la stabilirea mijloacelor acestei publicări.

71

Astfel, Curtea a statuat deja în esență că participă la stabilirea mijloacelor unei prelucrări persoana fizică sau juridică care influențează în mod decisiv colectarea și transmiterea de date cu caracter personal sau cea care influențează, prin acțiunea sa de stabilire a unor parametri, în funcție de obiectivele sale de gestionare sau de promovare a activităților sale, prelucrarea unor asemenea date (a se vedea în acest sens Hotărârea din 5 iunie 2018, Wirtschaftsakademie Schleswig‑Holstein, C‑210/16, EU:C:2018:388, punctul 36, și Hotărârea din 29 iulie 2019, Fashion ID, C‑40/17, EU:C:2019:629, punctul 78). Situația este aceeași, în ceea ce privește un motor de căutare, atunci când activitatea acestuia joacă un rol decisiv în difuzarea globală a datelor cu caracter personal prin faptul că această activitate le face accesibile publicului online într‑o manieră organizată și agregată [a se vedea în acest sens Hotărârea din 8 decembrie 2022, Google (Dezindexarea unui conținut pretins inexact), C‑460/20, EU:C:2022:962, punctul 50 și jurisprudența citată].

72

Prin urmare, trebuie să se constate că, atunci când operatorul unei piețe online precum Russmedia stabilește parametrii de diseminare a anunțurilor care pot conține date cu caracter personal în funcție de destinatarii vizați, stabilește prezentarea, durata acestei diseminări sau rubricile care structurează informațiile publicate sau organizează și clasificarea care va determina modalitățile unei asemenea diseminări, el participă la stabilirea mijloacelor esențiale ale publicării datelor cu caracter personal vizate, influențând astfel în mod decisiv diseminarea globală a acestora din urmă.

73

În această privință, conținutul condițiilor generale de utilizare a pieței online în cauză poate furniza indicii care să demonstreze că operatorul acestei piețe influențează în mod decisiv prelucrarea datelor cu caracter personal examinată și stabilește astfel mijloacele acestei prelucrări. Aceasta pare să fie situația în ceea ce privește condițiile generale de utilizare a pieței online a Russmedia, în cuprinsul cărora această societate își rezervă printre altele dreptul de a distribui, de a transmite, de a publica, de a șterge sau chiar de a reproduce informațiile cuprinse în anunțuri, inclusiv datele cu caracter personal pe care acestea le conțin.

74

În orice caz, operatorul unei piețe online nu poate fi exonerat de răspundere, în calitate de operator de date cu caracter personal, pentru motivul că nu a stabilit el însuși conținutul anunțului în discuție publicat pe această piață. Astfel, excluderea din această definiție a unui asemenea operator numai pentru acest motiv ar contraveni nu numai modului clar de redactare, ci și obiectivului articolului 4 punctul 7 din RGPD, care constă în asigurarea, printr‑o definiție largă a noțiunii de „operator”, a unei protecții eficace și complete a persoanelor vizate.

75

Prin urmare, trebuie să se constate că instanța de trimitere și‑a întemeiat în mod justificat a doua, a treia și a patra întrebare pe premisa că, într‑o situație precum cea în discuție în litigiul principal, operatorul pieței online este operator în ceea ce privește datele cu caracter personal cuprinse într‑un anunț publicat pe această piață online, în sensul articolului 4 punctul 7 din RGPD.

76

La aceste întrebări trebuie să se răspundă în lumina ansamblului observațiilor introductive care precedă.

Cu privire la cea de a doua și la cea de a treia întrebare

77

Prin intermediul celei de a doua și al celei de a treia întrebări, care trebuie analizate împreună, instanța de trimitere solicită în esență să se stabilească dacă articolul 5 alineatul (2) și articolele 24-26 din RGPD trebuie interpretate în sensul că operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din RGPD în ceea ce privește datele caracter personal cuprinse în anunțuri publicate pe piața sa online, are obligația, prealabil postării anunțurilor, să le identifice pe cele care conțin date sensibile în sensul articolului 9 alineatul (1) din RGPD, să verifice dacă utilizatorul care publică anunțul, care urmează să plaseze un astfel de anunț, este persoana ale cărei date sensibile figurează în acest anunț și, în caz contrar, să refuze publicarea anunțului în lipsa consimțământului explicit al persoanei vizate, în măsura în care o astfel de publicare ar putea determina o încălcare gravă a drepturilor acestei persoane la respectarea vieții private și la protecția datelor sale cu caracter personal, garantate la articolele 7 și 8 din cartă.

78

Conform articolului 1 alineatul (2) din RGPD, interpretat în lumina considerentelor (4) și (10) ale acestuia, acest regulament are ca obiectiv în special să asigure un nivel ridicat de protecție a drepturilor și libertăților fundamentale ale persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal, drept care este recunoscut și la articolul 8 din cartă și care este strâns legat de dreptul la viață privată consacrat la articolul 7 din aceasta (a se vedea în acest sens Hotărârea din 1 august 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, punctul 61 și jurisprudența citată).

79

În acest scop, primo, capitolul II din RGPD prevede principiile care reglementează prelucrarea datelor cu caracter personal pe care operatorul trebuie să le respecte. În special, orice prelucrare de date cu caracter personal trebuie să fie conformă cu principiile referitoare la prelucrarea datelor și la legalitatea prelucrării, enumerate la articolele 5 și 6 din acest regulament (a se vedea în acest sens Hotărârea din 1 august 2022, Vyriausioji tarnybinės etikos komisija, C‑184/20, EU:C:2022:601, punctul 62 și jurisprudența citată).

80

Conform articolului 5 alineatul (1) litera (a) din RGPD, datele cu caracter personal sunt prelucrate în mod legal, echitabil și transparent față de persoana vizată. Articolul 5 alineatul (1) litera (d) din acest regulament adaugă că datele cu caracter personal prelucrate sunt exacte și, în cazul în care este necesar, actualizate. Astfel, trebuie să se ia toate măsurile necesare pentru a se asigura că datele cu caracter personal care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt șterse sau rectificate fără întârziere. Articolul 5 alineatul (1) litera (f) din regulamentul menționat prevede că datele cu caracter personal trebuie prelucrate într‑un mod care asigură securitatea adecvată a acestor date, inclusiv protecția împotriva prelucrării neautorizate sau ilegale.

81

În ceea ce privește condițiile de legalitate a prelucrării, astfel cum a statuat Curtea, articolul 6 alineatul (1) primul paragraf din RGPD prevede o listă exhaustivă și limitativă de cazuri în care o prelucrare de date cu caracter personal poate fi considerată ca fiind legală. Așadar, prelucrarea trebuie să se încadreze în unul dintre cazurile prevăzute de această dispoziție (a se vedea în acest sens Hotărârea din 9 ianuarie 2025, Mousse, C‑394/23, EU:C:2025:2, punctul 25 și jurisprudența citată).

82

În special, potrivit articolului 6 alineatul (1) primul paragraf litera (a) din RGPD, prelucrarea datelor cu caracter personal este legală dacă și în măsura în care persoana vizată și‑a dat consimțământul pentru unul sau mai multe scopuri specifice. Articolul 7 alineatul (1) din acest regulament precizează că, în acest caz, operatorul trebuie să fie în măsură să demonstreze că persoana vizată și‑a dat consimțământul pentru prelucrarea datelor sale cu caracter personal. În lipsa unui astfel de consimțământ sau atunci când acest consimțământ nu a fost dat în mod liber, specific, informat și lipsit de ambiguitate, în sensul articolului 4 punctul 11 din regulamentul menționat, o asemenea prelucrare poate fi totuși justificată atunci când îndeplinește una dintre cerințele de necesitate menționate la articolul 6 alineatul (1) primul paragraf literele (b)-(f) din același regulament (Hotărârea din 9 ianuarie 2025, Mousse, C‑394/23, EU:C:2025:2, punctul 26 și jurisprudența citată).

83

La aceste principii și condiții se adaugă cerințe speciale pentru datele sensibile, astfel cum sunt definite la articolul 9 alineatul (1) din RGPD, a căror prelucrare este în principiu interzisă (a se vedea în acest sens Hotărârea din 21 decembrie 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, punctul 73).

84

Nu se poate deroga de la această interdicție decât dacă este aplicabilă una dintre excepțiile prevăzute la articolul 9 alineatul (2) literele (a)-(j) din acest regulament. Printre aceste excepții, care trebuie interpretate în mod strict, articolul 9 alineatul (2) litera (a) din regulamentul menționat prevede că interdicția prelucrării datelor sensibile nu se aplică în cazul în care persoana vizată și‑a dat consimțământul explicit pentru prelucrarea datelor sale cu caracter personal sensibile în unul sau mai multe scopuri specifice, cu excepția cazului în care dreptul Uniunii sau dreptul intern prevede ca această interdicție să nu poată fi ridicată prin consimțământul persoanei vizate.

85

Secundo, capitolul IV din RGPD precizează întinderea obligațiilor care revin operatorului de date cu caracter personal, în temeiul principiului responsabilității prevăzut la articolul 5 alineatul (2) din RGPD.

86

Potrivit acestei dispoziții, operatorul este responsabil de respectarea alineatului (1) al acestui articol și trebuie să fie în măsură să demonstreze că respectă fiecare dintre principiile enunțate la alineatul (1) respectiv, o asemenea probă fiind pusă, așadar, în sarcina sa [Hotărârea din 4 mai 2023, Bundesrepublik Deutschland (Căsuță poștală electronică judiciară), C‑60/22, EU:C:2023:373, punctul 53 și jurisprudența citată].

87

Acest principiu al responsabilității este concretizat printre altele la articolul 24 din RGPD (a se vedea în acest sens Hotărârea din 25 ianuarie 2024, MediaMarktSaturn, C‑687/21, EU:C:2024:72, punctul 43 și jurisprudența citată). Acesta impune ca, ținând seama de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul să pună în aplicare măsuri tehnice și organizatorice adecvate pentru a garanta și a fi în măsură să demonstreze că prelucrarea a fost efectuată în conformitate cu acest regulament.

88

Astfel, articolul 5 alineatul (2) și articolul 24 din RGPD impun operatorului de date cu caracter personal obligații generale de responsabilitate și de conformitate. Acestea impun operatorului să adopte măsurile adecvate pentru a preveni eventualele încălcări ale normelor prevăzute de RGPD pentru a asigura dreptul la protecția datelor [a se vedea în acest sens Hotărârea din 27 octombrie 2022, Proximus (Liste publice electronice de abonați), C‑129/21, EU:C:2022:833, punctul 81].

89

În acest scop, articolul 25 alineatul (1) din RGPD impune operatorului, atât în momentul stabilirii mijloacelor de prelucrare, cât și în cel al prelucrării în sine, să pună în aplicare măsuri tehnice și organizatorice adecvate care sunt destinate să pună în aplicare în mod eficient principiile de protecție a datelor și să integreze garanțiile necesare în cadrul prelucrării, pentru a îndeplini cerințele acestui regulament și a proteja drepturile persoanelor vizate. În plus, acest articol 25 alineatul (2), referitor la protecția implicită a datelor, prevede printre altele că măsurile tehnice și organizatorice adecvate pe care operatorul trebuie să le pună în aplicare în acest scop asigură că, în mod implicit, datele cu caracter personal nu pot fi accesate, fără intervenția persoanei, de un număr nelimitat de persoane.

90

În cazul în care datele cu caracter personal prelucrate sunt date sensibile, în sensul articolului 9 alineatul (1) din RGPD, operatorul trebuie printre altele, pentru a stabili care sunt măsurile adecvate, în sensul articolelor 24 și 25 din acest regulament, să țină seama de faptul că o încălcare a principiilor prevăzute în capitolul II din acest regulament în ceea ce privește prelucrarea unor astfel de date poate constitui o ingerință deosebit de gravă în drepturile fundamentale la respectarea vieții private și la protecția datelor cu caracter personal garantate la articolele 7 și 8 din cartă.

91

A doua și a treia întrebare, astfel cum au fost reformulate la punctul 77 din prezenta hotărâre, trebuie analizate în lumina tuturor acestor precizări.

92

În ceea ce privește, în primul rând, aspectul dacă operatorul unei piețe online trebuie să identifice anunțurile care conțin date sensibile, în sensul articolului 9 alineatul (1) din RGPD, înainte de a le publica, este necesar să se amintească, astfel cum reiese din cuprinsul punctelor 64 și 75 din prezenta hotărâre, că acest operator și utilizatorul care publică anunțul, care a plasat un astfel de anunț pe această piață online, trebuie să fie considerați operatori asociați, în sensul articolului 26 din acest regulament, atunci când anunțul în cauză este publicat pe această piață.

93

Rezultă că atât acest operator, cât și utilizatorul care publică anunțul sunt obligați să asigure respectarea obligațiilor care decurg din articolul 5 alineatul (2), precum și din articolele 24 și 25 din RGPD. În special, aceștia trebuie să fie în măsură să demonstreze că datele cu caracter personal cuprinse în anunțul vizat sunt publicate în mod legal, cu alte cuvinte că persoana vizată a consimțit la o astfel de publicare, cu excepția cazului în care se pot prevala de o altă condiție prevăzută la articolul 6 alineatul (1) din RGPD. Atunci când datele cu caracter personal în discuție sunt date sensibile, în sensul articolului 9 alineatul (1) din RGPD, consimțământul pentru o asemenea publicare trebuie să fie explicit, astfel cum reiese din cuprinsul punctului 84 din prezenta hotărâre. De asemenea, potrivit principiului exactității prevăzut la articolul 5 alineatul (1) litera (d) din RGPD, operatorii trebuie să fie în măsură să demonstreze că datele cu caracter personal vizate sunt exacte.

94

Pentru a stabili care sunt în mod specific măsurile tehnice și organizatorice adecvate pe care operatorul unei piețe online, în calitate de operator asociat în ceea ce privește datele cu caracter personal, este obligat să le pună în aplicare, în temeiul articolelor 24 și 25 din RGPD, pentru a garanta și pentru a fi în măsură să demonstreze că publicarea unor date sensibile cuprinse într‑un anunț ar fi efectuată în conformitate cu acest regulament, trebuie arătat că din aceste dispoziții reiese că caracterul adecvat al unor astfel de măsuri trebuie să fie evaluat în mod concret, ținând seama de natura, de domeniul de aplicare, de contextul și de scopurile prelucrării în discuție, precum și de gradul de probabilitate și de gravitate a riscurilor pentru drepturile și libertățile persoanei vizate, care îi sunt proprii (a se vedea în acest sens Hotărârea din 21 decembrie 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, punctul 96).

95

În această privință, trebuie să se arate că publicarea unor date cu caracter personal pe o piață online prezintă riscuri semnificative pentru drepturile și libertățile persoanei vizate, din moment ce această publicare le face în principiu accesibile oricărui utilizator de internet. În plus, odată publicate pe o piață online, datele respective pot fi copiate și reproduse pe alte site‑uri internet, astfel încât se poate dovedi dificil, chiar imposibil pentru persoana vizată, să obțină ștergerea lor efectivă de pe internet.

96

Riscurile legate de o astfel de publicare sunt cu atât mai serioase în cazul în care este vorba despre date sensibile, în sensul articolului 9 alineatul (1) din RGPD. Astfel, după cum se arată în mod expres în considerentul (51) al RGPD, datele cu caracter personal care sunt, prin natura lor, deosebit de sensibile în ceea ce privește drepturile și libertățile fundamentale necesită o protecție specifică, deoarece contextul prelucrării acestora ar putea genera riscuri considerabile la adresa acestor drepturi și libertăți (a se vedea în acest sens Hotărârea din 4 octombrie 2024, Lindenapotheke, C‑21/23, EU:C:2024:846, punctul 75). Prelucrarea unor asemenea date poate, astfel cum se precizează la punctul 90 din prezenta hotărâre, să constituie o ingerință deosebit de gravă în drepturile fundamentale la respectarea vieții private și la protecția datelor cu caracter personal garantate la articolele 7 și 8 din cartă. În plus, gradul de probabilitate a unei încălcări a acestor drepturi prin publicarea unui anunț care conține date sensibile este foarte ridicat atunci când utilizatorul care publică anunțul nu este el însuși persoana vizată, iar piața online permite plasarea unor astfel de anunțuri în mod anonim.

97

Prin urmare, în măsura în care operatorul unei piețe online precum cea în discuție în litigiul principal știe sau ar trebui să știe că, în general, anunțuri care conțin date sensibile, în sensul articolului 9 alineatul (1) din RGPD, pot fi publicate pe piața sa online de către utilizatori care publică anunțuri, acest operator, în calitate de operator în ceea ce privește această prelucrare, are obligația, începând cu momentul conceperii serviciului său, să pună în aplicare măsurile tehnice și organizatorice adecvate pentru a identifica asemenea anunțuri înainte de publicarea lor și pentru a fi astfel în măsură să verifice dacă datele sensibile pe care le conțin sunt publicate cu respectarea principiilor prevăzute în capitolul II din acest regulament. Astfel, după cum rezultă în special din articolul 25 alineatul (1) din regulamentul menționat, obligația de a pune în aplicare asemenea măsuri îi revine nu numai în momentul prelucrării, ci și în momentul stabilirii mijloacelor de prelucrare și, prin urmare, chiar înainte ca datele sensibile să fie publicate pe piața sa online cu încălcarea acestor principii, această obligație urmărind tocmai să prevină asemenea încălcări.

98

În ceea ce privește, în al doilea rând, aspectul dacă operatorul unei piețe online, în calitate de operator în ceea ce privește datele sensibile cuprinse în anunțurile publicate pe site‑ul său internet, împreună cu utilizatorul care publică anunțul, trebuie să verifice înainte de publicare identitatea acestui utilizator care publică anunțul, trebuie amintit că din coroborarea articolului 9 alineatul (1) și articolului 9 alineatul (2) litera (a) din RGPD rezultă că publicarea unor astfel de date este interzisă, cu excepția cazului în care persoana vizată și‑a dat consimțământul explicit ca datele în discuție să fie publicate pe această piață online sau a cazului în care se aplică una dintre celelalte excepții prevăzute la articolul 9 alineatul (2) literele (b)-(j), ceea ce nu pare însă să fie cazul în speță.

99

În acest sens, deși faptul că o persoană vizată plasează un anunț care conține datele sale sensibile pe o piață online poate constitui un consimțământ explicit, în sensul articolului 9 alineatul (2) litera (a) din RGPD, un asemenea consimțământ lipsește atunci când acest anunț este plasat de o terță persoană, cu excepția cazului în care aceasta poate demonstra că persoana vizată și‑a dat consimțământul explicit pentru publicarea anunțului respectiv pe piața online în cauză. Prin urmare, pentru a putea garanta și a fi în măsură să demonstreze că cerințele prevăzute la articolul 9 alineatul (2) litera (a) din RGPD sunt respectate, operatorul acesteia este obligat să verifice, înainte de publicarea unui astfel de anunț, dacă utilizatorul care publică anunțul, care urmează să îl plaseze, este persoana ale cărei date sensibile figurează în anunțul respectiv, ceea ce presupune colectarea identității utilizatorului care publică anunțul.

100

În plus, din articolul 13 alineatul (1) litera (a) și din articolul 14 alineatul (1) litera (a) din RGPD reiese că operatorii de date cu caracter personal trebuie să furnizeze, în orice caz, persoanei vizate identitatea și datele lor de contact.

101

În sfârșit, trebuie să se observe că articolul 26 din RGPD impune operatorilor asociați pentru aceeași prelucrare de date cu caracter personal să stabilească într‑un mod transparent responsabilitățile fiecăruia în ceea ce privește îndeplinirea obligațiilor care le revin în temeiul acestui regulament. Or, o astfel de obligație s‑ar dovedi imposibilă dacă unul dintre operatori ar putea rămâne anonim față de celălalt.

102

Rezultă astfel din cele ce precedă că operatorul unei piețe online, având responsabilitatea în ceea ce privește publicarea datelor sensibile cuprinse într‑un anunț publicat pe piața sa online, împreună cu utilizatorul care publică anunțul, are obligația de a colecta identitatea acestui utilizator care publică anunțul și de a verifica dacă acesta este persoana ale cărei date sensibile figurează în anunțul respectiv.

103

În această privință, astfel cum a arătat în esență domnul avocat general la punctul 132 din concluzii, din considerentul (75) al RGPD reiese că, în special în caz de fraudare a identității, prelucrarea datelor cu caracter personal poate genera riscuri pentru drepturile și libertățile persoanelor vizate, care ar putea, ca urmare a acestui fapt, să fie împiedicate să își exercite controlul asupra datelor lor cu caracter personal. De altfel, în general, o identitate este fraudată cu scopul de a realiza acțiuni frauduloase, în detrimentul persoanei vizate sau al unor terți.

104

În aceste condiții și ținând seama de asemenea de considerațiile care figurează la punctele 95 și 96 din prezenta hotărâre, pentru a fi în măsură să garanteze și să demonstreze că datele sensibile cuprinse în anunțuri sunt prelucrate în conformitate cu cerințele RGPD, operatorul unei piețe online trebuie să prevadă, în temeiul articolelor 24 și 25 din acest regulament, măsuri tehnice și organizatorice adecvate care să îi permită nu numai să colecteze, ci și să verifice, înainte de publicarea acestor anunțuri, identitatea utilizatorului care publică anunțuri, în special pentru a putea stabili dacă acesta este persoana ale cărei date sensibile figurează în anunțurile respective. Asemenea măsuri trebuie în special să permită, după cum a arătat domnul avocat general la punctul 134 din concluzii, limitarea riscului unei prelucrări ilegale a datelor cu caracter personal ale persoanelor vizate și combaterea utilizării inechitabile a unei asemenea piețe online, limitând sentimentul de impunitate și încurajând astfel utilizatorii care publică anunțuri să se conformeze cerințelor RGPD atunci când publică anunțuri care conțin date cu caracter personal.

105

În sfârșit, în ceea ce privește, în al treilea rând, aspectul dacă operatorul unei piețe online trebuie să refuze publicarea unui anunț care conține date sensibile atunci când se dovedește – după o astfel de verificare a identității utilizatorului care publică anunțul, care urmează să plaseze acest anunț – că acesta nu este persoana ale cărei date sensibile figurează în anunțul respectiv, trebuie să se constate că din cuprinsul punctelor 98 și 99 din prezenta hotărâre rezultă că, într‑o asemenea ipoteză, nu poate fi exclus ca această publicare să aibă loc cu încălcarea interdicției de prelucrare a unor astfel de date, prevăzută la articolul 9 alineatul (1) din RGPD. Prin urmare, cu excepția cazului în care acest utilizator care publică anunțul poate demonstra corespunzător cerințelor legale că persoana vizată și‑a dat consimțământul explicit ca datele în discuție să fie publicate pe această piață online, în sensul articolului 9 alineatul (2) litera (a), sau că se aplică una dintre celelalte excepții prevăzute la articolul 9 alineatul (2) literele (b)-(j), operatorul acestei piețe online trebuie să refuze publicarea anunțului în discuție, prin asigurarea punerii în aplicare a măsurilor tehnice și organizatorice adecvate.

106

Având în vedere ansamblul motivelor care precedă, trebuie să se răspundă la a doua și la a treia întrebare că articolul 5 alineatul (2), precum și articolele 24-26 din RGPD trebuie interpretate în sensul că operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din RGPD în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, este obligat, înainte de publicarea anunțurilor și prin intermediul unor măsuri tehnice și organizatorice adecvate,

să identifice anunțurile care conțin date sensibile, în sensul articolului 9 alineatul (1) din RGPD,

să verifice dacă utilizatorul care publică anunțul, care urmează să plaseze un astfel de anunț, este persoana ale cărei date sensibile figurează în acest anunț și, în caz contrar,

să refuze publicarea anunțului, cu excepția cazului în care utilizatorul care publică anunțul poate demonstra că persoana vizată și‑a dat consimțământul explicit ca datele în cauză să fie publicate pe această piață online, în sensul articolului 9 alineatul (2) litera (a), sau că se aplică una dintre celelalte excepții prevăzute la respectivul articol 9 alineatul (2) literele (b)-(j).

Cu privire la cea de a patra întrebare

107

Cea de a patra întrebare privește în esență aspectul dacă un operator al unei piețe online, în calitate de operator, are obligația să implementeze măsuri de securitate de natură a împiedica sau limita copierea și redistribuirea anunțurilor care conțin date sensibile, publicate pe piața sa online.

108

În speță, din cererea de decizie preliminară reiese că, pe de o parte, anunțul fals și vătămător în discuție în litigiul principal a fost preluat pe alte site‑uri internet cu conținut publicitar, care l‑au publicat indicând sursa de origine, și că, pe de altă parte, în condițiile generale de utilizare a pieței sale online, Russmedia își rezervă printre altele dreptul de a transmite conținuturile anunțurilor care sunt publicate pe această piață online și de a le ceda unor parteneri. În această privință, instanța de trimitere nu precizează dacă Russmedia a transferat în mod voluntar către aceste alte site‑uri internet anunțul respectiv sau cel puțin a permis, prin intermediul unor contracte, aceste postări sau dacă, dimpotrivă, postările respective sunt rezultatul unor copii neautorizate de Russmedia ale anunțului original.

109

Dacă prima componentă a acestei alternative s‑ar dovedi adevărată, această transmitere ar constitui o nouă prelucrare de date cu caracter personal pentru care Russmedia ar fi operator, în sensul articolului 4 punctul 7 din RGPD. Această prelucrare ar trebui diferențiată de publicarea de către utilizatorul care a publicat anunțul, pe piața online a acesteia, a anunțului fals și vătămător în discuție în litigiul principal.

110

Astfel, trebuie să se distingă între diferitele prelucrări de date cu caracter personal care fac parte din același lanț de operațiuni pentru a se ține seama de necesitatea de a aprecia în mod individual, pentru fiecare persoană susceptibilă să fie calificată drept operator de date cu caracter personal, nivelul de răspundere care îi poate fi imputat. Acest lucru se explică prin faptul că, pentru a putea fi considerată operator asociat, o persoană fizică sau juridică trebuie, așadar, să intre sub incidența definiției „operatorului” prevăzute la articolul 4 punctul 7 din RGPD (Hotărârea din 5 decembrie 2023, Nacionalinis visuomenės sveikatos centras, C‑683/21, EU:C:2023:949, punctul 41 și jurisprudența citată).

111

Rezultă că, dacă o transmitere ulterioară a datelor cu caracter personal este efectuată în cadrul unor contracte de diseminare între operatorul pieței online, pe care au fost publicate inițial datele cu caracter personal avute în vedere, și operatorii altor site‑uri internet, doar acest prim operator este în principiu responsabil pentru prelucrarea reprezentată de această transmitere. În orice caz, orice operator este obligat, singur sau împreună cu alt operator, să respecte toate obligațiile care decurg din RGPD.

112

Odată făcute aceste precizări, a patra întrebare trebuie înțeleasă în sensul că vizează o ipoteză în care Russmedia nu a transferat anunțul fals și vătămător în discuție în litigiul principal către alte site‑uri internet cu conținut publicitar și nu a autorizat, așadar, aceste postări ulterioare.

113

În plus, trebuie să se observe de asemenea că această întrebare privește în esență întinderea obligației de securitate pe care trebuie să o respecte un operator de date cu caracter personal. Or, articolul 32 din RGPD are ca obiect specific securitatea prelucrării. El concretizează și precizează un aspect specific al cerințelor prevăzute la articolul 24 din acest regulament, care definește la modul general, împreună cu articolul 5 alineatul (2) din regulamentul menționat, responsabilitatea operatorului.

114

În aceste condiții, trebuie să se considere că, prin intermediul celei de a patra întrebări, instanța de trimitere solicită în esență să se stabilească dacă articolul 32 din RGPD trebuie interpretat în sensul că operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din acest regulament în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, este obligat să implementeze măsuri de securitate de natură să împiedice copierea și publicarea ilicită pe alte site‑uri internet a unor anunțuri publicate pe piața sa online care conțin date sensibile, în sensul articolului 9 alineatul (1) din regulamentul menționat.

115

Articolul 32 alineatul (1) din RGPD prevede că, având în vedere stadiul actual al dezvoltării, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscul cu diferite grade de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc.

116

Articolul 32 alineatul (2) din acest regulament prevede că la evaluarea nivelului adecvat de securitate se ține seama în special de riscurile prezentate de prelucrare, generate în special, în mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal.

117

Curtea a statuat că trimiterea ce figurează la articolul 32 alineatele (1) și (2) din RGPD la „[un] nivel de securitate corespunzător acestui risc” și la un „[nivel] adecvat de securitate” dovedește că acest regulament instituie un regim de gestionare a riscurilor și că nu urmărește nicidecum eliminarea riscurilor de încălcare a securității datelor cu caracter personal (Hotărârea din 14 decembrie 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, punctul 29).

118

Astfel, din modul de redactare a articolului 32 din RGPD, coroborat cu articolul 24 din acest regulament, reiese că acest articol 32 se limitează să impună operatorului să adopte măsuri tehnice și organizatorice destinate să evite, în măsura posibilului, orice atingere adusă datelor cu caracter personal. Caracterul adecvat al unor asemenea măsuri trebuie evaluat în mod concret, examinând dacă aceste măsuri au fost implementate de acest operator ținând seama de diferitele criterii prevăzute la aceste articole și de nevoile de protecție a datelor inerente în mod specific prelucrării în cauză, precum și riscurilor pe care le presupune aceasta din urmă (se vedea în acest sens Hotărârea din 14 decembrie 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, punctul 30).

119

În această privință, pentru a stabili riscul concret pe care îl reprezintă prelucrarea în cauză, trebuie să se țină seama de posibilul caracter sensibil al datelor cu caracter personal prelucrate. Astfel, după cum s‑a amintit la punctele 51 și 90 din prezenta hotărâre, protecția sporită, prevăzută la articolul 9 alineatul (1) din RGPD pentru anumite categorii de date, ca urmare a sensibilității lor deosebite, se explică prin faptul că prelucrarea unor asemenea date poate constitui o ingerință deosebit de gravă în drepturile fundamentale la respectarea vieții private și la protecția datelor cu caracter personal, garantate la articolele 7 și 8 din cartă (a se vedea în acest sens Hotărârea din 21 decembrie 2023, Krankenversicherung Nordrhein, C‑667/21, EU:C:2023:1022, punctul 41 și jurisprudența citată).

120

În aceste condiții, odată ce un anunț care conține date cu caracter personal este online și este astfel deja accesibil în mod global, diseminarea acestor date implică printre altele riscul pierderii controlului asupra datelor cu caracter personal vizate care, atunci când are loc, privează de orice efect util drepturile și garanțiile prevăzute de RGPD în beneficiul persoanei vizate, printre care figurează în primul rând dreptul la ștergerea datelor prevăzut la articolul 17 din acest regulament.

121

De asemenea, atunci când datele sensibile sunt publicate online, operatorul este obligat, în temeiul articolului 32 din RGPD, să ia toate măsurile tehnice și organizatorice în vederea asigurării unui nivel de securitate apt să prevină în mod eficace pierderea controlului asupra acestor date.

122

În acest sens, operatorul trebuie să aibă în vedere în special toate măsurile tehnice disponibile în stadiul actual al dezvoltării tehnice care pot să blocheze copierea și reproducerea conținutului online.

123

Cu toate acestea, mai trebuie precizat că articolele 24 și 32 din RGPD nu pot fi interpretate în sensul că o diseminare ilicită a datelor cu caracter personal publicate inițial online este suficientă pentru a concluziona că măsurile adoptate de operatorul în cauză nu erau adecvate, în sensul acestor dispoziții, fără ca măcar să i se permită acestuia din urmă să facă proba contrară (Hotărârea din 14 decembrie 2023, Natsionalna agentsia za prihodite, C‑340/21, EU:C:2023:986, punctul 31).

124

În speță, din decizia de trimitere reiese că, în pofida ștergerii anunțului fals și vătămător în discuție în litigiul principal de pe piața online a Russmedia, acest anunț este în continuare disponibil online pe alte site‑uri internet, fără ca recurenta din litigiul principal să poată obține, se pare, ștergerea sa.

125

Or, rezultă că această pierdere a controlului își are originea în publicarea ilicită inițială a anunțului fals și vătămător în discuție în litigiul principal, cu încălcarea cerințelor prevăzute de RGPD. În orice caz, Russmedia era obligată să implementeze măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, în temeiul articolului 32 din RGPD, și să blocheze în măsura posibilului orice copiere a acestui anunț. Va reveni instanței de trimitere sarcina de a verifica dacă aceasta era situația.

126

Având în vedere ansamblul motivelor care precedă, trebuie să se răspundă la cea de a patra întrebare că articolul 32 din RGPD trebuie interpretat în sensul că operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din acest regulament în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, este obligat să implementeze măsuri de securitate tehnice și organizatorice adecvate în vederea împiedicării copierii și publicării ilicite pe alte site‑uri internet a unor anunțuri publicate pe piața sa online care conțin date sensibile, în sensul articolului 9 alineatul (1) din regulamentul menționat.

Cu privire la prima întrebare, referitoare la interpretarea Directivei 2000/31

127

Astfel cum se precizează la punctele 45 și 46 din prezenta hotărâre, instanța de trimitere urmărește de asemenea să afle dacă operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din RGPD în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, se poate prevala, în privința unei încălcări a obligațiilor care decurg din articolul 5 alineatul (2), precum și din articolele 24-26 și 32 din acest regulament, constatate la punctele 106 și 126 din prezenta hotărâre, de articolele 12-15 din Directiva 2000/31, referitoare la răspunderea furnizorilor de servicii intermediari.

128

Se ridică, prin urmare, problema corelării acestor două instrumente ale dreptului Uniunii. În special, trebuie să se stabilească dacă articolele 12-15 din Directiva 2000/31 pot interfera cu regimul răspunderii prevăzut de RGPD.

129

În această privință, trebuie arătat, pe de o parte, că articolul 1 alineatul (5) litera (b) din Directiva 2000/31 precizează că această directivă nu se aplică în chestiunile referitoare la serviciile societății informaționale reglementate de Directivele 95/46 și 97/66.

130

Această dispoziție a fost interpretată de Curte în sensul că aspectele legate de protecția confidențialității comunicațiilor și a datelor cu caracter personal trebuie să fie apreciate în raport cu RGPD și cu Directiva 2002/58/CE a Parlamentului European și a Consiliului din 12 iulie 2002 privind prelucrarea datelor personale și protejarea confidențialității în sectorul comunicațiilor publice (Directiva asupra confidențialității și comunicațiilor electronice) (JO 2002, L 201, p. 37, Ediție specială 13, vol. 6, p. 63), întrucât acestea au înlocuit Directiva 95/46 și, respectiv, Directiva 97/66, cu precizarea că protecția pe care urmărește să o asigure Directiva 2000/31 nu poate, în orice caz, să aducă atingere cerințelor care rezultă din RGPD și din Directiva 2002/58 (Hotărârea din 6 octombrie 2020, La Quadrature du Net ș.a., C‑511/18, C‑512/18 și C‑520/18, EU:C:2020:791, punctul 200, precum și jurisprudența citată).

131

Rezultă în special că eventualul beneficiu al exonerării prevăzute la articolul 14 alineatul (1) din Directiva 2000/31 de care operatorul unei piețe online s‑ar putea prevala în ceea ce privește informațiile stocate pe site‑ul său internet nu poate interfera cu regimul RGPD care se aplică unui astfel de operator la fel ca oricărui alt operator care intră în domeniul de aplicare al acestui regulament.

132

Situația este aceeași în ceea ce privește articolul 15 din Directiva 2000/31, în temeiul căruia statele membre nu pot să impună furnizorilor, pentru furnizarea serviciilor prevăzute în special la articolul 14 din directiva menționată, o obligație generală în materie de supraveghere. De altfel, obligația operatorului unei piețe online de a se conforma cerințelor care decurg din RGPD nu poate, în orice caz, să fie calificată drept o astfel de obligație generală în materie de supraveghere.

133

Pe de altă parte, articolul 2 alineatul (4) din RGPD prevede că acest regulament nu aduce atingere aplicării Directivei 2000/31, în special normelor privind răspunderea furnizorilor de servicii intermediari, prevăzute la articolele 12-15 din această directivă.

134

Articolul 2 alineatul (4) trebuie interpretat în sensul că faptul că un operator este titularul unor obligații prevăzute de RGPD nu exclude în mod automat ca acest operator să se poată prevala de articolele 12-15 din Directiva 2000/31 pentru alte aspecte decât cele referitoare la protecția datelor cu caracter personal.

135

Astfel, din interpretarea coroborată a articolului 1 alineatul (5) litera (b) din Directiva 2000/31 și a articolului 2 alineatul (4) din RGPD rezultă că dispozițiile acestei directive, în special articolele 12-15 din aceasta, nu pot interfera cu regimul acestui regulament.

136

Având în vedere ansamblul motivelor care precedă, trebuie să se răspundă la prima întrebare că articolul 1 alineatul (5) litera (b) din Directiva 2000/31 și articolul 2 alineatul (4) din RGPD trebuie interpretate în sensul că operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din RGPD în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, nu se poate prevala, în privința unei încălcări a obligațiilor care decurg din articolul 5 alineatul (2) și din articolele 24-26 și 32 din acest regulament, de articolele 12-15 din această directivă, referitoare la răspunderea furnizorilor de servicii intermediari.

Cu privire la cheltuielile de judecată

137

Întrucât, în privința părților din litigiul principal, procedura are caracterul unui incident survenit la instanța de trimitere, este de competența acesteia să se pronunțe cu privire la cheltuielile de judecată. Cheltuielile efectuate pentru a prezenta observații Curții, altele decât cele ale părților menționate, nu pot face obiectul unei rambursări.

 

Pentru aceste motive, Curtea (Marea Cameră) declară:

 

1)

Articolul 5 alineatul (2), precum și articolele 24-26 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor)

trebuie interpretate în sensul că

operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din acest regulament în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, este obligat, înainte de publicarea anunțurilor și prin intermediul unor măsuri tehnice și organizatorice adecvate,

să identifice anunțurile care conțin date sensibile, în sensul articolului 9 alineatul (1) din regulamentul menționat,

să verifice dacă utilizatorul care publică anunțul, care urmează să plaseze un astfel de anunț, este persoana ale cărei date sensibile figurează în acest anunț și, în caz contrar,

să refuze publicarea anunțului, cu excepția cazului în care utilizatorul care publică anunțul poate demonstra că persoana vizată și‑a dat consimțământul explicit ca datele în cauză să fie publicate pe această piață online, în sensul articolului 9 alineatul (2) litera (a), sau că se aplică una dintre celelalte excepții prevăzute la respectivul articol 9 alineatul (2) literele (b)-(j).

 

2)

Articolul 32 din Regulamentul 2016/679

trebuie interpretat în sensul că

operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din acest regulament în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, este obligat să implementeze măsuri de securitate tehnice și organizatorice adecvate în vederea împiedicării copierii și publicării ilicite pe alte site‑uri internet a unor anunțuri publicate pe piața sa online care conțin date sensibile, în sensul articolului 9 alineatul (1) din regulamentul menționat.

 

3)

Articolul 1 alineatul (5) litera (b) din Directiva 2000/31/CE a Parlamentului European și a Consiliului din 8 iunie 2000 privind anumite aspecte juridice ale serviciilor societății informaționale, în special ale comerțului electronic, pe piața internă (Directiva privind comerțul electronic) și articolul 2 alineatul (4) din Regulamentul 2016/679

trebuie interpretate în sensul că

operatorul unei piețe online, în calitate de operator în sensul articolului 4 punctul 7 din Regulamentul 2016/679 în ceea ce privește datele cu caracter personal cuprinse în anunțuri publicate pe piața sa online, nu se poate prevala, în privința unei încălcări a obligațiilor care decurg din articolul 5 alineatul (2) și din articolele 24-26 și 32 din acest regulament, de articolele 12-15 din această directivă, referitoare la răspunderea furnizorilor de servicii intermediari.

 

Lenaerts

von Danwitz

Biltgen

Jürimäe

Lycourgos

Jarukaitis

Arastey Sahún

Ziemele

Passer

Rodin

Regan

Jääskinen

Gratsias

Pronunțată astfel în ședință publică la Luxemburg, la 2 decembrie 2025.

Grefier

A. Calot Escobar

Președinte

K. Lenaerts


( *1 ) Limba de procedură: româna.