Nie ma obowiązku publikowania danych akcjonariuszy mniejszościowych
Trybunał w Luksemburgu, w odpowiedzi na pytanie prawne łotewskiego sądu konstytucyjnego, wskazał, że prawo UE nie wymaga publikowania informacji o wszystkich akcjonariuszach spółki akcyjnej. W niektórych przypadkach wręcz zabrania ich ujawniania tj. gdy nie jest to obwarowane żadnym warunkiem, np. wykazaniem uzasadnionego interesu. Odnosi się to także do sytuacji, gdy publikacja danych służy celowi interesu ogólnego uznanemu przez Unię Europejską.
17 akcjonariuszy mniejszościowych wniosło skargę do trybunału konstytucyjnego Łotwy, kwestionując zgodność przepisów nakazujących publiczne udostępnianie informacji dotyczących akcjonariuszy z konstytucyjnym prawem do poszanowania życia prywatnego i ochrony danych osobowych. Przepisy te przewidują, że w przypadku osób fizycznych zakres publikowanych danych obejmuje: imię i nazwisko, osobisty numer identyfikacyjny (odpowiednik naszego PESEL-u), a w razie jego braku datę urodzenia, numer dokumentu tożsamości, datę jego wydania, państwo i organ, który wydał ten dokument, a także adres kontaktowy akcjonariusza. Niezależnie zaś, czy jest to osoba fizyczna, czy prawna, dane obejmują także adres e-mail, rodzaj, liczbę i wartość akcji, oraz liczbę praw głosu z nimi związanych.
Na domiar złego informacje te są udostępniane online i każdy użytkownik może się z nimi zapoznać, bez konieczności weryfikacji swojej tożsamości. W skardze poruszono, że ustawodawca łotewski nie uzasadnił, dlaczego dane te mają być publikowane. Podkreślono też wysokie ryzyko wykorzystania tych informacji w nieuczciwych celach, a ograniczenie późniejszego dostępu do nich po publikacji jest niemożliwe. Skarżący powołali się nawet na wyrok Trybunału Sprawiedliwości UE z 22 listopada 2022 r. w sprawie Luxembourg Business Registers, który dotyczył dostępu ogółu społeczeństwa do informacji o rzeczywistych beneficjentach spółek.
Wątpliwości trybunału
Łotewski trybunał konstytucyjny wskazał jednak, że ujawnianie tych informacji służy aż trzem celom. Po pierwsze: mają zapewnić przejrzystość otoczenia biznesowego w celu ochrony osób trzecich. Po drugie: służy to zapobieganiu praniu pieniędzy i finansowaniu terroryzmu oraz przeciwdziałaniu rozprzestrzenianiu broni masowego rażenia. Po trzecie wreszcie, chodzi o dostarczenie informacji niezbędnych do egzekwowania sankcji krajowych, międzynarodowych i unijnych.
TK Łotwy, który miał wątpliwości co do istnienia obowiązku publikacji nałożonego przez prawo Unii, a zwłaszcza przez dyrektywę 2017/11324, zwrócił się więc do TSUE z wnioskiem orzeczenie w trybie prejudycjalnym. Sąd krajowy zapytał także, czy ogólne rozporządzenie o ochronie danych (RODO) stoi na przeszkodzie przepisom krajowym, nakazującym publikowanie danych osobowych wszystkich akcjonariuszy; w tym także mniejszościowych, w celu realizacji trzech wyżej wymienionych celów, jeżeli dostęp do tych danych nie jest uzależniony od spełnienia jakiegokolwiek warunku (np. wykazania uzasadnionego interesu).
TSUE odpowiada na pytania prejudycjalne
Trybunał Sprawiedliwości orzekł, iż biorąc pod uwagę brzmienie i kontekst właściwego przepisu dyrektywy 2017/1132, oraz przyświecające mu cele, nie wymaga on ujawniania informacji o wszystkich akcjonariuszach spółek akcyjnych, w tym także mniejszościowych. W odniesieniu do RODO Trybunał wskazał natomiast, że choć prawo do poszanowania życia prywatnego i ochrony danych osobowych zostały przewiane także w art. 7 i 8 Karty praw podstawowych Unii Europejskiej, to nie mają one charakteru absolutnego. Tak jak pozostałe prawa podstawowe, należy je wyważać i interpretować w świetle ich funkcji społecznej. Oznacza to także możliwość ograniczenia tych praw, przy spełnieniu odpowiednich warunków. Należy to więc zrobić w drodze ustawy, z zachowaniem zasady proporcjonalności i z poszanowaniem dla istoty danego prawa.
Według Trybunału w Luksemburgu, publiczne udostępnienie wspomnianych danych nie narusza istoty obu tych praw i – w przedmiotowej sprawie – zostało wprowadzone w drodze ustawy. Mimo to jest poważną ingerencją w prawo do prywatności, gdyż ujawnione dane pozwalają m.in. stworzyć profil dotyczący stanu majątkowego akcjonariusza, a także tego, w jakie przedsiębiorstwa czy sektory gospodarcze inwestuje. Co gorsza, dane te są dostępne dla potencjalnie nieograniczonej liczby osób, także tym, który dążą do ich zdobycia ze względów nie związanych z celami wskazanych przepisów. Chodzi tu w szczególności o informacje na temat sytuacji materialnej czy finansowej akcjonariusza. TSUE zwrócił też uwagę na potencjalnie poważne konsekwencje dla osób, których dane dotyczą, wynikające z możliwości nie tylko swobodnego przeglądania, ale także przechowywania i rozpowszechniania tych danych.
TSUE: przepisy nieadekwatne do celów i nie zawierają odpowiednich gwarancji
Trybunał orzekł też, że publikacja danych wszystkich akcjonariuszy, a w szczególności tych mniejszościowych, nie służy żadnemu ze wskazanych przez łotewski TK celów. Korzyści wynikające z przejrzystości otoczenia biznesowego są nieproporcjonalne wobec wspomnianych zagrożeń, wynikających z możliwości zdobycia tych informacji przez osoby poszukujące ich z innych powodów. Także w odniesieniu do dwóch pozostałych celów, jakimi jest zapobieganie praniu pieniędzy, finansowaniu terroryzmu i rozprzestrzenianiu broni masowego rażenia, jak również dostarczaniu informacji niezbędnych do egzekwowania sankcji krajowych, międzynarodowych i sankcji Unii Europejskiej.
Trybunał stwierdził, też że wspomniane przepisy krajowe nie wydają się ani konieczne, ani proporcjonalne w stosunku do tych celów. W szczególności bezwzględnie konieczne nie wydaje się aby każda osoba miała dostęp do danych akcjonariuszy, także mniejszościowych i to bez konieczności wykazania uzasadnionego interesu w takim dostępie. Możliwe jest bowiem wprowadzenie środków w mniejszym stopniu ingerujących w prawa podstawowe. Rozwiązaniem takim byłoby np. ograniczenie kręgu osób mających dostęp do tych danych właśnie do tych, które wykażą taki interes. Z kolei w kontekście celu związanego z egzekwowaniem sankcji, obowiązek publikacji powinien być ograniczony tylko do danych osób figurujących w wykazie sankcji.
Podsumowując: TSUE uznał, że przepisy, których dotyczy pytanie prejudycjalne, nie zawierają wystarczającej gwarancji, które zapewniłyby skuteczną ochronę praw osób, których dane dotyczą, przed niewłaściwym wykorzystaniem ich danych. Według przedmiotowej regulacji, dane te mogą bowiem być pobierane masowo, przez każdego zainteresowanego użytkownika internetu. Zdaniem składu orzekającego, prawo UE zabrania publicznego udostępniania danych bez konieczności wykazania w tym uzasadnionego interesu.
