A Napoli il primo controllo privacy arriva quasi sempre da un reclamo

Consulenza privacy Napoli: grafica su fondo blu con titolo bianco e nome del sito in basso

Chi cerca consulenza privacy a Napoli raramente lo fa in anticipo. Nella grande maggioranza dei casi la telefonata arriva dopo: un dipendente che ha presentato un reclamo per le telecamere installate in reparto, un ex cliente che ha chiesto la cancellazione dei suoi dati e non ha ricevuto risposta, una richiesta di informazioni dell’Autorità recapitata via PEC, una violazione di dati che ha reso improvvisamente urgente capire chi fosse il titolare di che cosa.

È una sequenza prevedibile, ed è utile conoscerla, perché il momento in cui si interviene cambia radicalmente lo spazio di manovra.

Da dove partono i procedimenti

Il Garante apre procedimenti in tre modi: d’ufficio, su segnalazione e — soprattutto — su reclamo ai sensi dell’art. 77 del Regolamento. Il reclamo è lo strumento più utilizzato perché è gratuito, non richiede un avvocato e può essere presentato da chiunque ritenga che il trattamento dei propri dati violi la normativa.

Chi lo presenta, nella pratica, è quasi sempre qualcuno che ha avuto un rapporto con l’organizzazione e che quel rapporto lo ha chiuso male. Un dipendente uscito dopo un contenzioso di lavoro. Un socio che se n’è andato. Un cliente rimasto insoddisfatto. Un paziente. Un utente che ha continuato a ricevere comunicazioni commerciali dopo avere chiesto di smettere. Il reclamo, in questi casi, non è quasi mai il fine: è uno strumento di pressione dentro una vicenda più ampia. Ma il procedimento che ne consegue è reale e segue le sue regole.

Che cosa contesta l’Autorità ad aziende e studi professionali

Una volta aperto il fascicolo, l’istruttoria non si limita al fatto segnalato. Le richieste di informazioni ai sensi dell’art. 157 del Codice sono ampie, e il quadro documentale che ne emerge è spesso più problematico dell’episodio che ha dato origine a tutto.

  • Base giuridica del trattamento. È il punto centrale. Consenso invocato dove serviva il contratto, legittimo interesse dichiarato senza che di quel bilanciamento esista traccia, obblighi di legge citati genericamente.
  • Informativa non corrispondente alla realtà. Abbiamo dedicato un approfondimento agli errori più frequenti nell’informativa privacy sul sito web.
  • Registro dei trattamenti assente, incompleto o non aggiornato. È il primo documento richiesto in verifica: ne abbiamo parlato a proposito del registro delle attività di trattamento.
  • Rapporti con i fornitori non regolati. Gestionali in cloud, consulenti del lavoro, società di manutenzione informatica, piattaforme di marketing: ciascuno di essi tratta dati per conto del titolare e richiede l’atto previsto dall’art. 28. Il tema è affrontato nell’articolo sulla nomina del responsabile del trattamento.
  • Riscontro alle richieste degli interessati. L’art. 12 fissa un termine di un mese, prorogabile di due in casi giustificati. Il silenzio è, di per sé, una violazione.
  • Videosorveglianza e controlli sul lavoro. È il capitolo su cui si concentra la parte più consistente del contenzioso: senza accordo sindacale o autorizzazione dell’Ispettorato manca il presupposto stesso dell’installazione, come abbiamo visto parlando di videosorveglianza sul luogo di lavoro.

Il tessuto produttivo dell’area napoletana e i trattamenti che vi si concentrano

Alcune categorie di attività, molto rappresentate nella città metropolitana di Napoli e in Campania, trattano per loro natura dati che il Regolamento considera particolari o che comportano un monitoraggio sistematico degli interessati: poliambulatori, laboratori di analisi e strutture sanitarie private; studi professionali associati che gestiscono dati di clienti e di dipendenti altrui; società che erogano servizi in appalto o in concessione per comuni ed enti pubblici; operatori della logistica e del commercio elettronico; ordini professionali; strutture ricettive e della ristorazione con sistemi di videosorveglianza estesi.

Per tutte queste realtà la designazione di un Responsabile della protezione dei dati è spesso obbligatoria, e la sua assenza o la sua collocazione impropria diventa un rilievo autonomo. Ne abbiamo scritto negli articoli dedicati al DPO esterno a Napoli e al DPO nella pubblica amministrazione.

Quanto costa

L’art. 83 del Regolamento distingue due fasce. Le violazioni degli obblighi organizzativi — registro, sicurezza, nomina del DPO, valutazione d’impatto, notifica delle violazioni di dati — arrivano fino a dieci milioni di euro o al due per cento del fatturato mondiale totale annuo dell’esercizio precedente. Le violazioni dei principi, delle basi giuridiche, dei diritti degli interessati e delle regole sui trasferimenti arrivano fino a venti milioni o al quattro per cento.

Gli importi effettivamente irrogati dipendono dalla natura e dalla gravità della violazione, dal numero di interessati coinvolti, dalla durata, dal carattere doloso o colposo, dalle misure adottate per attenuare il danno e dal grado di cooperazione con l’Autorità. Su questo abbiamo scritto in modo più esteso in sanzioni privacy: quanto costa davvero una violazione del GDPR.

Accanto alla sanzione pecuniaria vanno considerati i poteri correttivi dell’art. 58 — ammonimento, ingiunzione, limitazione o divieto del trattamento — e l’azione risarcitoria che l’art. 82 riconosce all’interessato davanti al giudice ordinario. Quest’ultima, nel contenzioso di lavoro, è ormai una costante.

Che cosa si può ancora fare dopo l’apertura di un procedimento

Molto, se si agisce nei termini. Il procedimento davanti al Garante ha una sua scansione: la richiesta di informazioni, l’eventuale contestazione della violazione ai sensi dell’art. 166, comma 5, del Codice, il termine di trenta giorni per le memorie difensive e per la richiesta di audizione. Sono termini brevi, e sono i termini entro i quali si costruisce la posizione del titolare. Le condotte tenute dopo la contestazione — le misure correttive adottate, la collaborazione prestata — rilevano espressamente nella determinazione della sanzione.

Come lavora lo studio

Lo studio dell’avv. Elio Errichiello ha sede a Napoli e assiste in tutta Italia. Svolge incarichi di Responsabile della protezione dei dati per ordini professionali, comuni, enti pubblici non economici e strutture sanitarie private, e assiste aziende e professionisti nei procedimenti davanti al Garante e nel contenzioso risarcitorio. L’attività è descritta nella pagina del servizio di consulenza privacy e protezione dei dati personali e in quella dedicata al DPO e all’obbligo di nomina. Per il diritto amministrativo e le altre materie è disponibile il sito dell’avv. Elio Errichiello.

Se avete ricevuto un reclamo, una richiesta di informazioni o una contestazione, oppure se volete capire a che punto siete prima che lo stabilisca qualcun altro, il primo passo è un esame preliminare della documentazione e dei termini in corso. Scrivete allo studio indicando il tipo di attività e che cosa è arrivato.

Quando la valutazione d’impatto smette di essere facoltativa

Valutazione d'impatto DPIA: grafica su fondo blu con titolo bianco e nome del sito in basso

La valutazione d’impatto privacy — la DPIA dell’art. 35 del Regolamento — è probabilmente l’adempimento che viene rinviato più a lungo. Non perché sia poco importante, ma perché non ha una scadenza propria: nessuno la chiede finché non succede qualcosa. E quando succede qualcosa, la sua assenza non è un’omissione fra le altre. È la prova documentale che il titolare ha attivato un trattamento ad alto rischio senza averne misurato il rischio.

Che cosa dice l’art. 35 e perché la soglia è più bassa di quanto sembri

La valutazione d’impatto è dovuta quando un tipo di trattamento, considerati la natura, l’oggetto, il contesto e le finalità, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Il paragrafo 3 indica poi tre casi in cui è richiesta in ogni caso: la valutazione sistematica e globale di aspetti personali basata su un trattamento automatizzato, compresa la profilazione, da cui derivino decisioni che producono effetti giuridici o incidono in modo analogo significativamente sulla persona; il trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati; la sorveglianza sistematica su larga scala di una zona accessibile al pubblico.

A questi si aggiunge l’elenco delle tipologie di trattamento soggette al requisito della valutazione d’impatto adottato dal Garante nel 2018 ai sensi dell’art. 35, paragrafo 4. È un documento che vale la pena avere presente, perché comprende situazioni molto comuni: trattamenti valutativi o di scoring, trattamenti effettuati mediante dispositivi indossabili o dell’internet delle cose, trattamenti su larga scala di dati sanitari, trattamenti effettuati nell’ambito del rapporto di lavoro mediante sistemi tecnologici da cui derivi un controllo a distanza dell’attività, trattamenti che comportano l’interconnessione di banche dati.

Il punto che sfugge più spesso è questo: «larga scala» non significa «multinazionale». Un poliambulatorio con qualche migliaio di pazienti, un ordine professionale che gestisce gli iscritti di una provincia, un comune di media dimensione trattano dati su larga scala nel senso del Regolamento. La soglia si supera molto prima di quanto la maggior parte delle organizzazioni immagini.

La valutazione d’impatto è un atto del titolare

C’è un equivoco che vale la pena sciogliere subito, perché produce documenti inutilizzabili. La DPIA non è un atto del Responsabile della protezione dei dati. È un atto del titolare del trattamento, che la effettua «quando necessario, sentito il responsabile della protezione dei dati»: l’art. 35, paragrafo 2, assegna al DPO il compito di fornire un parere, non quello di redigere il documento al posto del titolare né di firmarlo.

Quando il DPO si sostituisce al titolare accade una cosa doppiamente dannosa: il titolare non assume la decisione che la legge gli impone di assumere, e il DPO perde l’indipendenza che dovrebbe consentirgli di valutare quella decisione. È una variante del conflitto di interessi di cui abbiamo parlato a proposito della nomina obbligatoria del DPO e del DPO esterno.

Che cosa viene contestato

  • DPIA mancante per un trattamento che rientrava nei casi obbligatori. È l’ipotesi più netta, perché l’accertamento è documentale e non ammette repliche.
  • DPIA effettuata a posteriori, dopo l’avvio del trattamento. Il Regolamento la vuole «prima di procedere al trattamento»: una valutazione redatta a impianto già in funzione non sana il periodo precedente e, anzi, documenta la data in cui il titolare si è accorto del problema.
  • DPO non consultato o consultato quando la decisione era già presa. Emerge sempre dalle date dei documenti.
  • Valutazione puramente descrittiva, che elenca il trattamento senza misurare la necessità e la proporzionalità e senza individuare le misure previste per affrontare i rischi. È il formato più diffuso ed è quello che regge meno.
  • Consultazione preventiva omessa. Se la valutazione indica un rischio elevato che il titolare non riesce ad attenuare, l’art. 36 impone di consultare l’Autorità prima di procedere. Saltare questo passaggio è una violazione autonoma.
  • DPIA mai riesaminata dopo modifiche rilevanti del trattamento, nonostante l’obbligo di riesame previsto dall’art. 35, paragrafo 11.

Le sanzioni, e il danno che arriva prima

Le violazioni degli obblighi di cui agli artt. 35 e 36 rientrano nell’art. 83, paragrafo 4, del GDPR: fino a dieci milioni di euro oppure, per le imprese, fino al due per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Per gli enti pubblici si applica inoltre l’art. 166 del Codice. Sui criteri di determinazione abbiamo scritto parlando di quanto costa una violazione del GDPR.

Ma la conseguenza più pesante, nella pratica, è un’altra. Il potere correttivo dell’art. 58 consente all’Autorità di imporre una limitazione provvisoria o definitiva del trattamento, fino al divieto. Per un’organizzazione che ha appena investito in un sistema di videosorveglianza intelligente, in una piattaforma di gestione delle presenze o in un applicativo sanitario, l’ordine di sospendere il trattamento in attesa di conformarsi vale molto più di una sanzione pecuniaria. E quell’ordine arriva proprio quando la valutazione che avrebbe dovuto precedere l’investimento non è mai stata fatta.

Si aggiunge il profilo del contenzioso civile: l’art. 82 riconosce all’interessato il diritto al risarcimento del danno, e l’assenza di una valutazione d’impatto rende molto più difficile per il titolare dimostrare di avere adottato misure adeguate ai sensi dell’art. 24.

Perché i modelli in circolazione non risolvono

Esistono moduli di DPIA scaricabili in quantità. Il problema è che una valutazione d’impatto non è un questionario: è un giudizio sulla necessità e sulla proporzionalità di uno specifico trattamento, in una specifica organizzazione, con specifiche alternative disponibili. Un modello può suggerire le domande; le risposte, e soprattutto la decisione che ne consegue, restano in capo al titolare. Vale lo stesso ragionamento fatto per il registro delle attività di trattamento.

Il lavoro dello studio

Lo studio dell’avv. Elio Errichiello svolge incarichi di Responsabile della protezione dei dati per ordini professionali, comuni, enti pubblici non economici e strutture sanitarie private, predispone lo schema della valutazione d’impatto e rende il parere previsto dall’art. 35, paragrafo 2, lasciando al titolare la decisione che la legge gli assegna. Ha sede a Napoli e assiste in tutta Italia. Le modalità sono descritte nella pagina del servizio di consulenza privacy e protezione dei dati personali; per il diritto amministrativo è disponibile il sito dell’avv. Elio Errichiello.

Se state per avviare un trattamento che vi sembra rientrare nei casi dell’art. 35, o se ne avete già avviato uno senza valutazione, il primo passo è un esame preliminare della documentazione e dei termini eventualmente in corso. Scrivete allo studio descrivendo il trattamento e gli strumenti impiegati.

Il banner dei cookie non è un adempimento grafico

Cookie banner sanzioni: grafica su fondo blu con titolo bianco e nome del sito in basso

Nella maggior parte delle organizzazioni il cookie banner è stato installato una volta sola, scegliendo un plugin fra i tanti disponibili, spuntando le opzioni predefinite e passando ad altro. È comprensibile: sembra una questione di interfaccia, non di diritto. Il problema è che quel pannello non è un elemento grafico. È il punto in cui il titolare raccoglie — o non raccoglie — la base giuridica di tutto ciò che accade dopo, e quando qualcosa va storto è il primo elemento che viene esaminato, perché è pubblico e verificabile da chiunque in trenta secondi.

La disciplina applicabile, in breve

La materia non è regolata soltanto dal Regolamento europeo. L’art. 122 del Codice in materia di protezione dei dati personali, che recepisce la direttiva ePrivacy, stabilisce che l’archiviazione di informazioni nel dispositivo dell’utente e l’accesso a informazioni già archiviate sono consentiti solo con il consenso informato dell’interessato. Fanno eccezione i cookie tecnici, cioè quelli utilizzati al solo fine di effettuare la trasmissione di una comunicazione o nella misura strettamente necessaria a erogare un servizio richiesto dall’utente.

Su questo impianto si innestano le Linee guida sull’uso dei cookie e di altri strumenti di tracciamento adottate dal Garante nel giugno 2021, che hanno chiarito una serie di punti su cui, fino ad allora, la prassi era molto disinvolta. È il documento di riferimento da cui parte qualsiasi valutazione, ed è anche il motivo per cui molti banner installati prima di quella data sono oggi fuori regola.

Che cosa viene contestato a un cookie banner

I rilievi ricorrenti sono pochi e sempre gli stessi.

  • Tracciamento prima del consenso. È la contestazione più grave e la più facile da accertare: basta aprire il sito e osservare quali richieste partono prima che l’utente abbia toccato qualcosa. Se strumenti di profilazione o di misurazione non tecnica si attivano al caricamento della pagina, il consenso raccolto dopo non sana nulla.
  • Consenso non libero. Il pulsante «Accetta» in evidenza e il rifiuto nascosto dietro due livelli di menu, oppure assente del tutto, rendono la scelta non equivalente. Il consenso, per l’art. 4, punto 11, e per l’art. 7 del Regolamento, deve essere libero, specifico, informato e inequivocabile.
  • Scroll e prosecuzione della navigazione come consenso. Il Garante ha escluso che il semplice scorrimento della pagina, di per sé, possa valere come manifestazione di volontà. Molti banner in circolazione continuano a dirlo.
  • Riproposizione ossessiva. Il banner che ricompare a ogni pagina finché l’utente non cede è una forma di pressione che incide sulla libertà del consenso.
  • Consenso raccolto, ma non revocabile. L’art. 7, paragrafo 3, impone che revocare il consenso sia facile quanto prestarlo. Se dopo l’accettazione non esiste più alcun modo di tornare sulle proprie scelte, l’obbligo non è soddisfatto.
  • Classificazione di comodo. Etichettare come «tecnici» cookie che tecnici non sono è la scorciatoia più diffusa, e la più rischiosa, perché sposta il problema dal banner alla correttezza sostanziale del trattamento.

Il tracciamento va oltre i cookie

Il termine «cookie» è ormai riduttivo. Pixel di social network, fingerprinting del dispositivo, identificatori pubblicitari, strumenti di misurazione lato server: la disciplina segue la funzione, non la tecnologia. Un banner che gestisce correttamente i cookie ma lascia fuori il pixel di una piattaforma pubblicitaria non protegge da nulla.

Si aggiunge il profilo dei trasferimenti verso Paesi terzi, che riguarda quasi tutti gli strumenti di analisi e di advertising più diffusi e che va dichiarato nell’informativa ai sensi dell’art. 13, paragrafo 1, lettera f). È uno dei punti in cui la documentazione del titolare e la realtà del sito divergono più spesso, come abbiamo visto parlando dell’informativa privacy sul sito web.

Le sanzioni

Il trattamento privo di una valida base giuridica ricade nell’art. 83, paragrafo 5, del GDPR: fino a venti milioni di euro oppure, per le imprese, fino al quattro per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Alla violazione dell’art. 122 del Codice si applicano inoltre le disposizioni sanzionatorie previste dal Codice stesso.

Nella determinazione dell’importo pesano il numero di interessati coinvolti — e per un sito con traffico significativo il numero è alto per definizione — la durata della violazione, il carattere doloso o colposo e le misure adottate. Abbiamo approfondito i criteri parlando di quanto costa una violazione del GDPR.

Va detto con franchezza: la sanzione non è l’unico esito possibile, e spesso non è nemmeno il più frequente. Molti procedimenti si chiudono con un provvedimento correttivo. Ma un ordine di conformarsi che arrivi a stagione pubblicitaria avviata, e che imponga di rivedere l’intero impianto di misurazione di un sito, ha conseguenze operative che superano ampiamente il costo di una verifica fatta prima.

Perché il plugin da solo non basta

Nessuno strumento di consent management può sapere quali cookie il vostro sito installa davvero, quali servizi sono integrati nei temi e nei moduli, quali finalità perseguono, dove risiedono i dati e per quanto tempo restano. Quelle informazioni le ha solo chi conosce l’organizzazione. Il plugin esegue una configurazione: se la configurazione è sbagliata, la esegue in modo impeccabile ed è comunque sbagliata.

La stessa logica vale per l’intero impianto documentale, dal registro delle attività di trattamento alla qualificazione dei fornitori come responsabili ai sensi dell’art. 28: sono documenti che devono corrispondere a ciò che accade, altrimenti diventano essi stessi prova della violazione.

Il lavoro dello studio

Lo studio dell’avv. Elio Errichiello assiste aziende, professionisti ed enti pubblici nella verifica della conformità dei siti e nei procedimenti davanti al Garante, e svolge incarichi di Responsabile della protezione dei dati. Ha sede a Napoli e assiste in tutta Italia. L’attività è descritta nella pagina del servizio di consulenza privacy e protezione dei dati personali; per il diritto amministrativo e le altre materie trattate è disponibile il sito dell’avv. Elio Errichiello.

Se avete ricevuto un reclamo o una richiesta di informazioni, oppure volete sapere che cosa il vostro sito fa davvero prima che lo scopra qualcun altro, il punto di partenza è un esame preliminare della documentazione e dei termini eventualmente in corso. Scrivete allo studio indicando l’indirizzo del sito e gli strumenti di misurazione utilizzati.

Quella pagina «Privacy» in fondo al sito basta davvero?

Informativa privacy sito web: grafica su fondo blu con titolo bianco e nome del sito in basso

L’informativa privacy sito web è quasi sempre il primo documento che qualcuno va a leggere quando decide di presentare un reclamo. Non serve un’ispezione: basta un utente che si è visto arrivare una comunicazione commerciale non richiesta, un candidato che ha inviato un curriculum attraverso un modulo, un cliente che chiede di sapere dove sono finiti i suoi dati. Apre il link in fondo alla pagina, legge, e nella stragrande maggioranza dei casi trova un testo scaricato anni prima da un generatore gratuito, aggiornato l’ultima volta quando il sito è stato rifatto.

Da lì parte tutto il resto. Perché l’informativa non è un documento isolato: è la dichiarazione con cui il titolare racconta al mondo che cosa fa con i dati. Se quello che c’è scritto non corrisponde a quello che accade davvero, la discrepanza diventa il primo appiglio di chi contesta.

Che cosa viene contestato in concreto

Gli artt. 13 e 14 del Regolamento elencano in modo puntuale le informazioni da fornire all’interessato. L’elenco è lungo e, soprattutto, non ammette formule di stile. I rilievi che ricorrono con più frequenza sono sempre gli stessi.

  • Finalità indicate in modo generico. «Per finalità connesse all’attività del titolare» non dice nulla. Le finalità devono essere determinate, esplicite e legittime, e vanno distinte l’una dall’altra: il trattamento per eseguire un contratto non è il trattamento per inviare newsletter.
  • Base giuridica mancante o sbagliata. È il punto più delicato. Il consenso viene invocato dove servirebbe il contratto, il legittimo interesse viene evocato senza che di quel bilanciamento esista traccia da nessuna parte, l’obbligo di legge viene citato senza indicare quale.
  • Periodo di conservazione assente. Scrivere «per il tempo necessario» è, in sostanza, non scrivere nulla. Il Regolamento chiede il periodo o, se non determinabile, i criteri per determinarlo.
  • Destinatari non indicati. Hosting, gestionali in cloud, piattaforme di e-mail marketing, sistemi di analytics, consulenti esterni: se ricevono dati e non compaiono, l’informativa è incompleta.
  • Trasferimenti extra UE taciuti. Moltissimi servizi comunemente integrati in un sito comportano un trasferimento verso Paesi terzi. L’art. 13, paragrafo 1, lettera f), impone di dirlo e di indicare su quale garanzia si fonda.
  • Informativa unica per situazioni diverse. Il visitatore del sito, il cliente, il candidato che invia un curriculum e il destinatario della newsletter sono categorie di interessati distinte. Un unico testo che pretende di coprirle tutte finisce per non essere adeguato per nessuna.

Il modulo di contatto è il punto in cui l’informativa privacy del sito web cede

Nella pratica il problema più ricorrente non è il testo in sé, ma il punto di raccolta. L’art. 13 richiede che le informazioni siano fornite nel momento in cui i dati sono ottenuti. Un link generico nel piè di pagina, che porta a un documento di cinquemila parole valido per tutto, difficilmente soddisfa questo requisito quando l’utente sta compilando un modulo specifico.

Si aggiungono poi le caselle di spunta. Consensi pre-selezionati, consensi unici che accorpano finalità diverse, invio del modulo subordinato al rilascio di un consenso non necessario: sono tutte situazioni in cui il consenso non risponde ai requisiti dell’art. 7 e, se il consenso era la base giuridica dichiarata, il trattamento resta privo di fondamento. Da questa constatazione discende molto di quello che segue, perché la base giuridica illegittima è esattamente la contestazione che fa scattare la fascia sanzionatoria più alta.

Le sanzioni e il motivo per cui si sommano

La violazione degli obblighi di informazione degli artt. 12, 13 e 14 e la violazione dei principi di cui all’art. 5 rientrano nell’art. 83, paragrafo 5, del GDPR: fino a venti milioni di euro oppure, per le imprese, fino al quattro per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. È la fascia più elevata prevista dal Regolamento, e non è un caso: il diritto di sapere che cosa accade ai propri dati è il presupposto di tutti gli altri diritti dell’interessato.

Nella determinazione dell’importo l’Autorità considera la natura, la gravità e la durata della violazione, il numero di interessati coinvolti, il carattere doloso o colposo, le misure adottate per attenuare il danno e il grado di cooperazione. Abbiamo dedicato un approfondimento specifico a quanto costa davvero una violazione del GDPR.

Il punto però è un altro, ed è quello che vale la pena tenere a mente: l’informativa carente non viene quasi mai sanzionata da sola. È il filo che si tira. Il reclamo riguarda una comunicazione commerciale, si guarda l’informativa, si scopre che la base giuridica dichiarata non regge; a quel punto si chiede il registro delle attività di trattamento, che non corrisponde a quello che l’informativa dice, e si arriva agli accordi con i fornitori, alla nomina dei responsabili del trattamento, alla sicurezza. Ogni anello che cede ne scopre un altro.

Perché i modelli scaricati non reggono

Un’informativa corretta non è un testo: è la fotografia di un’organizzazione. Per scriverla bisogna sapere quali dati raccoglie davvero quel sito, attraverso quali strumenti, per quali finalità, chi vi accede, dove sono ospitati, per quanto tempo restano. Un modello generico non può contenere queste informazioni, perché non le conosce. Può soltanto riprodurre le formule del Regolamento, ed è esattamente quello che in un procedimento non serve a niente: l’Autorità non verifica se l’informativa assomiglia alla legge, verifica se corrisponde alla realtà.

È la stessa ragione per cui l’adeguamento fatto per moduli tende a saltare alla prima verifica, un tema che abbiamo già affrontato parlando di che cosa viene contestato alle aziende.

Come lavora lo studio

Lo studio dell’avv. Elio Errichiello assiste aziende, professionisti ed enti pubblici nella revisione della documentazione privacy e nei procedimenti davanti al Garante, e svolge incarichi di Responsabile della protezione dei dati. Ha sede a Napoli e assiste in tutta Italia. Le modalità dell’attività sono descritte nella pagina dedicata al servizio di consulenza privacy e protezione dei dati personali; per il contenzioso amministrativo e le altre materie è disponibile il sito dell’avv. Elio Errichiello.

Se avete ricevuto un reclamo, una richiesta di informazioni dell’Autorità o semplicemente il dubbio che quello che c’è scritto sul vostro sito non corrisponda più a quello che fate, il primo passo è un esame preliminare della documentazione e degli eventuali termini già in corso. Scrivete allo studio indicando il tipo di attività e gli strumenti utilizzati sul sito.

La nomina del DPO regge a una verifica del Garante?

DPO esterno a Napoli: grafica su fondo blu con titolo bianco e nome del sito in basso

Cercare un DPO esterno a Napoli è, per molte aziende e per molti enti pubblici, il primo passo concreto verso l’adeguamento al Regolamento europeo sulla protezione dei dati. È anche il passo in cui si commettono più errori, perché la designazione viene spesso trattata come un adempimento formale: si sceglie un nome, si redige un atto di nomina di poche righe, si comunica l’indirizzo di posta elettronica al Garante e la pratica si considera chiusa. Nei procedimenti che l’Autorità apre dopo un reclamo o dopo una violazione di dati, però, la nomina del Responsabile della protezione dei dati è uno dei primi documenti richiesti, e il modo in cui è stata costruita incide direttamente sull’esito.

Perché la scelta di un DPO esterno a Napoli non è un adempimento formale

L’art. 37 del GDPR individua tre situazioni in cui la designazione è obbligatoria: il trattamento svolto da un’autorità pubblica o da un organismo pubblico, le attività principali che consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala, e le attività principali che consistono nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. Per le pubbliche amministrazioni l’obbligo è incondizionato; per il settore privato la valutazione va fatta caso per caso, sulla base di quello che l’organizzazione fa davvero e non di quello che risulta dalla visura camerale.

Il tessuto economico dell’area napoletana rende questa valutazione tutt’altro che scontata. Poliambulatori e strutture sanitarie private, laboratori di analisi, studi professionali associati, società che gestiscono servizi in appalto per enti locali, operatori della logistica e del commercio elettronico, ordini professionali e comuni della città metropolitana: sono tutte realtà in cui il trattamento di dati particolari o il monitoraggio sistematico degli interessati è la regola, non l’eccezione. E sono tutte realtà che, quando arriva una richiesta di informazioni dell’Autorità, devono essere in grado di dimostrare non soltanto di avere un DPO, ma di averlo scelto e collocato correttamente.

Il conflitto di interessi è la contestazione più frequente

L’art. 38, paragrafo 6, del Regolamento consente al DPO di svolgere altri compiti, ma a condizione che non diano adito a conflitto di interessi. È una formula breve che nasconde la contestazione più ricorrente in assoluto. Il DPO non può trovarsi nella posizione di dover controllare scelte che ha contribuito a determinare: la giurisprudenza del Garante su questo punto è consolidata e ha riguardato tanto il settore privato quanto quello pubblico.

Le designazioni che nascono già viziate sono quasi sempre quelle che cadono su figure interne con responsabilità gestionali, oppure su fornitori che nella stessa organizzazione ricoprono anche ruoli operativi. Il ricorso a un professionista esterno riduce molto questo rischio, ma non lo azzera da solo: conta anche come l’incarico è scritto, quali attività il DPO svolge in concreto per lo stesso soggetto e a chi risponde all’interno della struttura. Su questi profili abbiamo già scritto affrontando il tema della nomina obbligatoria del DPO e del conflitto di interessi e, per il settore pubblico, quello del DPO nella pubblica amministrazione.

Che cosa viene contestato quando la designazione è solo sulla carta

Nei procedimenti sanzionatori ricorrono alcuni rilievi tipici, che vale la pena conoscere prima di trovarseli contestati.

  • Designazione mancante quando l’obbligo sussisteva. È l’ipotesi più semplice, ed è anche quella in cui la difesa è più difficile, perché l’accertamento è documentale.
  • Mancata pubblicazione e mancata comunicazione dei dati di contatto del DPO, prescritte dall’art. 37, paragrafo 7. È una violazione autonoma, che si aggiunge alle altre.
  • Coinvolgimento tardivo o assente del DPO nelle questioni riguardanti la protezione dei dati, in violazione dell’art. 38, paragrafo 1. Emerge quasi sempre dalle date: il parere richiesto dopo che la decisione era già stata assunta, la consultazione mancata nella valutazione d’impatto, l’incidente gestito senza che il Responsabile ne sapesse nulla.
  • Assenza di risorse, di accesso ai dati e ai trattamenti, di formazione continua: l’art. 38, paragrafo 2, impone al titolare di garantirle, e la loro mancanza trasforma la nomina in un guscio vuoto.
  • Qualificazione professionale insufficiente rispetto alla sensibilità dei trattamenti svolti, in violazione dell’art. 37, paragrafo 5.

Il punto da tenere presente è che queste contestazioni non arrivano quasi mai da sole. Nascono nel corso di un procedimento aperto per altro — un reclamo di un dipendente, una segnalazione di un utente, la notifica di una violazione di dati — e si sommano ai rilievi principali, aggravando la posizione del titolare. La stessa dinamica vale per il registro delle attività di trattamento, che è il primo documento che viene chiesto in verifica.

Le sanzioni e il modo in cui vengono calcolate

Le violazioni degli artt. 37, 38 e 39 rientrano nella prima fascia dell’art. 83, paragrafo 4, del GDPR: fino a dieci milioni di euro oppure, per le imprese, fino al due per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Non è un tetto teorico: nella determinazione concreta l’Autorità considera la natura e la gravità della violazione, il carattere doloso o colposo, il grado di responsabilità del titolare tenuto conto delle misure adottate, le eventuali violazioni precedenti e il grado di cooperazione. Per gli enti pubblici il quadro si completa con l’art. 166 del Codice in materia di protezione dei dati personali. Abbiamo dedicato un approfondimento specifico a quanto costa davvero una violazione del GDPR.

Va aggiunto un profilo che spesso viene trascurato: una designazione formalmente corretta e sostanzialmente vuota non è neutra. Può essere valutata come indice di un’organizzazione che ha scelto l’apparenza dell’adempimento, e questo incide sul grado di responsabilità.

Uno studio che assiste in tutta Italia, con sede a Napoli

Lo studio dell’avv. Elio Errichiello svolge incarichi di Responsabile della protezione dei dati per ordini professionali, comuni, enti pubblici non economici e strutture sanitarie private, e assiste aziende e professionisti in tutta Italia nei procedimenti davanti al Garante. La sede è a Napoli, il che rende più semplice il lavoro con gli enti e le imprese del territorio, ma l’attività non è limitata alla Campania. Chi cerca informazioni più generali sull’obbligo di nomina può partire dalla pagina dedicata al DPO e all’obbligo di nomina per aziende e pubblica amministrazione e dal servizio di consulenza privacy e protezione dei dati personali. Per il contenzioso amministrativo e le altre materie trattate dallo studio è disponibile il sito dell’avv. Elio Errichiello.

Se state valutando la nomina di un DPO esterno, se avete già una designazione in essere e volete capire se regge, oppure se avete ricevuto una richiesta di informazioni dall’Autorità, il primo passo utile è un esame preliminare della documentazione — atto di nomina, contratto, registro dei trattamenti, evidenze del coinvolgimento del Responsabile — e dei termini eventualmente già in corso. Scrivete allo studio indicando il tipo di organizzazione e i trattamenti svolti: sarà possibile dirvi con chiarezza a che punto siete.