Il trasferimento dati extra UE è la violazione che le aziende scoprono per ultima, perché è l’unica che non si vede. Nessuno ha firmato niente, nessuno ha spedito niente: semplicemente il gestionale è in cloud, il servizio di assistenza ha il supporto tecnico in un altro continente, l’analytics del sito conserva i log altrove, il fornitore del CRM ha un data center fuori dallo Spazio economico europeo. I dati hanno attraversato il confine mentre in azienda si discuteva del banner dei cookie.
La cosa interessante è che il Capo V del Regolamento non vieta affatto i trasferimenti. Li condiziona. È questa distinzione a rendere l’adempimento insidioso: non c’è un divieto da rispettare, c’è una struttura da costruire, e se non è stata costruita il trasferimento è illecito anche quando il fornitore è affidabilissimo.
Le tre strade, in ordine decrescente di comodità
La prima è la decisione di adeguatezza della Commissione europea (art. 45). Quando esiste, il trasferimento verso quel paese si svolge come se fosse interno all’Unione: non serve altro. È il caso, tra gli altri, del quadro deciso dalla Commissione nel luglio 2023 per gli Stati Uniti, che però funziona solo verso le organizzazioni statunitensi effettivamente aderenti e certificate, non verso qualsiasi soggetto con sede negli Stati Uniti. La differenza non è formale: è la prima cosa che si verifica in un controllo.
La seconda è quella delle garanzie adeguate (art. 46): clausole contrattuali tipo adottate dalla Commissione, norme vincolanti d’impresa per i gruppi, codici di condotta e meccanismi di certificazione. È la strada percorsa dalla stragrande maggioranza delle imprese italiane.
La terza è quella delle deroghe per situazioni particolari (art. 49), che sono appunto deroghe: eccezionali, non ripetitive, non utilizzabili come base strutturale per un flusso ordinario di dati. Sono il paracadute, non il mezzo di trasporto.
Perché le clausole contrattuali tipo, da sole, non bastano
È il punto che genera più contenzioso ed è anche il più frainteso. Con la sentenza Schrems II del 16 luglio 2020 la Corte di giustizia dell’Unione europea ha invalidato il Privacy Shield e, insieme, ha chiarito una cosa che ha cambiato la vita a molte funzioni compliance: le clausole contrattuali tipo restano valide, ma chi le usa deve verificare che la legislazione del paese di destinazione non vanifichi le tutele che quelle clausole promettono.
In altre parole, un contratto non è una garanzia se nell’ordinamento di arrivo le autorità possono accedere ai dati con poteri che il contratto non è in grado di limitare. Da qui l’obbligo di svolgere una valutazione del quadro normativo del paese terzo e di adottare, se necessario, misure supplementari.
La contestazione tipo, quando arriva, è esattamente questa: clausole firmate, valutazione mai fatta, misure supplementari mai adottate. Il fascicolo è già formato, perché è il titolare stesso ad aver documentato il trasferimento senza documentarne la legittimità.
Dove il Garante trova il problema
Quasi mai in un’ispezione a sorpresa. Molto più spesso in tre documenti che l’azienda ha già prodotto da sola.
Il registro delle attività di trattamento, che deve indicare i trasferimenti verso paesi terzi e, per le ipotesi dell’art. 49, la documentazione delle garanzie: un registro che non ne menziona nessuno, in un’azienda che usa servizi cloud internazionali, è una dichiarazione contro sé stessi.
L’informativa, che ai sensi dell’art. 13 deve dire all’interessato se i dati vengono trasferiti fuori dall’Unione e in base a quali garanzie. Il silenzio dell’informativa su un trasferimento che c’è è una violazione autonoma, indipendente dalla legittimità del trasferimento stesso.
E il contratto con il responsabile del trattamento, dove spesso l’intero tema è affidato a un rinvio generico ai termini di servizio del fornitore. Sui difetti di quella catena abbiamo scritto parlando della nomina del responsabile ex art. 28.
Quanto costa
Le violazioni del Capo V rientrano nella fascia più alta dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Non è la fascia dei 10 milioni riservata agli adempimenti organizzativi: è quella dei principi.
Va aggiunto un aspetto che le aziende sottovalutano: l’ordine di sospendere il flusso. Una misura correttiva che impone di interrompere un trasferimento verso un fornitore critico può pesare, sul piano operativo, molto più della sanzione pecuniaria, perché colpisce un servizio su cui l’azienda ha costruito processi. Ce ne siamo occupati anche parlando dell’entità delle sanzioni privacy.
Il punto da cui partire
Nessuna azienda sa davvero dove vanno i propri dati finché non lo verifica fornitore per fornitore, sub-responsabile per sub-responsabile. È una ricognizione che richiede di leggere i contratti, non di fidarsi delle rassicurazioni commerciali, e di ricostruire la catena completa, perché il trasferimento può avvenire due livelli sotto il fornitore con cui si è firmato.
Da lì in poi la strada da percorrere cambia radicalmente a seconda del paese, del tipo di dati e del ruolo delle parti: sono scelte che si fanno sui documenti reali di quell’azienda, e non esiste un modello da scaricare che le sostituisca. Lo studio assiste aziende ed enti in tutta Italia, con sede a Napoli, in materia di protezione dei dati personali e incarichi di DPO esterno, e la consulenza in materia di compliance privacy parte proprio da questa mappatura. Ulteriori approfondimenti in materia di diritto amministrativo si trovano sul sito dello studio legale dell’avv. Elio Errichiello.
Se vuole capire quali flussi extra UE esistono nella sua organizzazione e su quali basi giuridiche poggiano, ci scriva dalla pagina contatti: un esame preliminare dei contratti con i fornitori e della documentazione privacy è il modo più rapido per sapere dove si è esposti.
Avv. Elio Errichiello



