di Anna Capoluongo
Il panorama normativo in tema di prevenzione e contrasto del riciclaggio e del finanziamento del terrorismo è assai nutrito e vanta riferimenti tanto nazionali quanto internazionali che ben possono essere definiti come una vera e propria articolazione complessa, costituita da standard e convenzioni internazionali1, norme europee2 e normativa nazionale3.
Doverosamente premesso che il reato di riciclaggio – previsto dall’articolo 648-bis del nostro Codice penale – può essere perpetrato da chiunque sostituisca o trasferisca denaro, beni o altre utilità provenienti da delitto non colposo4, ovvero compia in relazione ad essi altre operazioni, in modo da ostacolare l’identificazione della loro provenienza delittuosa, appare opportuno concentrarsi sul delineamento delle principali caratteristiche e peculiarità dell’istituto, anche e soprattutto da un’angolazione spesso sottovalutata quale quella della protezione dell’informazione e dell’effettiva possibilità di trattare i dati personali in questione.
Con specifico riferimento al territorio nazionale, il Decreto Legislativo 231/2007, come modificato dal D.lgs. 125/2019, concorre ad evidenziare come la lotta a tali condotte non possa prescindere dalla prevenzione e dalla collaborazione, sotto forma di impegno fattivo, di alcuni operatori del settore economico-finanziario, che mediante il proprio operato permettono un contrasto effettivo al “money laundering”. È proprio nel testo del citato Decreto, infatti, che la categoria degli intermediari trova una definizione vera e propria – all’articolo 3 – che ricomprende: intermediari bancari e finanziari; altri operatori finanziari (tra cui società fiduciarie e mediatori creditizi); professionisti5 (ad es. commercialisti); altri soggetti che rendano servizi forniti da periti, consulenti o che svolgano in maniera professionale attività in materia di contabilità e tributi; notai e avvocati6.
Il passaggio nevralgico dalla “repressione alla prevenzione” – operato nel tempo dalla normativa antiriciclaggio – comporta, appunto, che tale sistema abbia “come destinatari soggetti privati (quali intermediari, imprese e professionisti) che sono chiamati ad adeguare i propri comportamenti e valutazioni attraverso una serie di obblighi di natura informativa, valutativa e comunicativa”7.
A ben vedere, infatti, gli adempimenti richiesti a tali “privati” si possono racchiudere in due tipologie di collaborazione, ovverosia una forma passiva, atta a permettere e garantire l’adeguata verifica8 della clientela, ed una, invece, attiva, finalizzata all’individuazione ed alla segnalazione di operazioni sospette9. Senza dubbio la prima tipologia costituisce l’aspetto più importante ai fini dell’azione preventiva di contrasto, poiché permette, in esito alla profilatura, di includere ciascun cliente in una delle classi di rischio10 predefinite, e certamente richiede come obbligatoria la conservazione della relativa documentazione.
Visti, invece, da una differente prospettiva, ossia sotto forma di “sistema” o “processo”, questi stessi adempimenti si possono “trasformare” negli istituti dell’adeguata verifica della clientela (secondo un approccio risk-based), della registrazione, archiviazione, conservazione dei rapporti e delle operazioni e, last but not least, della valutazione e segnalazione delle operazioni sospette.
Con specifico riferimento al primo “istituto”, nel ricordarne l’importanza nevralgica, è bene sottolineare come tale processo sia basato sulla valutazione del rischio ed avvenga non solamente al momento dell’instaurazione del rapporto con il cliente, ma anche durante “l’arco di vita” del rapporto stesso.
Da qualsiasi angolazione si decida di approcciare la materia, è evidente come le fondamenta del sistema risiedano sempre e comunque nel trattamento di determinate informazioni, che molto spesso e nella pratica rientrano nella definizione di dato personale come individuato dall’articolo 4 del Regolamento Europeo n. 679/2016 (o GDPR), ossia “qualsiasi informazione riguardante una persona fisica identificata o identificabile”11.
Non sfuggirà di certo, inoltre, come una buona parte di tali informazioni rientri, invero, nella più ristretta cerchia dei dati giudiziari relativi a condanne e reati, previsti dagli articoli 10 del GDPR e 2-octies del nostro Codice Privacy (D.lgs. 196/2003 come novellato dal D.lgs. 101/2018).
Ecco che, quindi, richiederanno debita riflessione tanto i rilievi circa la tipologia di informazioni, quanto quelli concernenti la possibilità per i “privati” di cui sopra di poterle effettivamente trattare. Non può essere dimenticato, inoltre, che l’approccio basato sul rischio ex D.lgs. 231/2007 sopra citato non si discosta molto – quanto meno sul piano concettuale – dall’analisi dei rischi su cui si fonda l’intero impiantito del GDPR, e cioè la valutazione preventiva del contesto del trattamento e della probabilità e gravità dei potenziali rischi, finalizzata alla predisposizione di piani di azione che neutralizzino il rischio o, quantomeno, lo rendano trascurabile.
Alla luce di quanto appena esposto, appare evidente come su tale impianto vadano ad imperniarsi non soltanto norme di natura penale (e di responsabilità amministrativa delle persone giuridiche ex D.lgs. 231/200112), quanto anche di diritto civile e amministrativo, nonché relative al trattamento dei dati personali.
Tale collegamento risulta ancora più evidente se ci si sofferma ad analizzare – seppur brevemente – il provvedimento di Banca d’Italia del 30 luglio 2019, Disposizioni in materia di adeguata verifica della clientela per il contrasto del riciclaggio e del finanziamento del terrorismo, che – ad esempio – prevede per il controllo costante nel corso del rapporto continuativo che “nel rispetto dell’approccio basato sul rischio, i destinatari possono utilizzare meccanismi di riscontro basati su soluzioni tecnologiche innovative e affidabili (es., quelle che prevedono forme di riconoscimento biometrico), purché assistite da robusti presidi di sicurezza”.
Ancora, nell’Allegato 3 del citato provvedimento è espressamente previsto l’utilizzo di soluzioni new tech, quali le procedure di video-identificazione che – previo ottenimento del consenso – consentano una visualizzazione chiara dell’interlocutore ed un audio chiaramente udibile. In tali casi l’operatore che effettuerà l’identificazione sarà, inoltre, tenuto ad acquisire i dati identificativi forniti dal cliente, richiedere l’esibizione di un documento d’identità valido, munito di fotografia recente e riconoscibile e di firma autografa del richiedente, rilasciato da un’amministrazione pubblica, e verificare il codice fiscale tramite la tessera sanitaria in corso di validità, acquisendo altresì copia in formato elettronico del documento.
Nonostante non vi siano riferimenti espressi alla normativa in tema di protezione dei dati personali delle persone fisiche, è evidente il richiamo – e dunque obbligatorio il rispetto – dei principi statuiti in primis dal GDPR e dal nostro Codice privacy, incidendo sugli obblighi antiriciclaggio che investono dati personali anche le previsioni circa le misure di sicurezza (logiche, tecniche e organizzative), l’integrità e la corretta conservazione del dato, nonché i criteri per un’adeguata data retention.
Rinvii espliciti alla normativa privacy, invece, possono essere reperiti all’interno del D.lgs. 231/2007, laddove – ad esempio – si prevede espressamente che i sistemi e le procedure di mitigazione del rischio adottati ex articolo 16 debbano rispettare le prescrizioni e le garanzie stabilite dal citato decreto e dalla normativa vigente in materia di protezione dei dati personali. O ancora, con riferimento al disposto dell’articolo 32 che statuisce che i soggetti obbligati debbano adottare sistemi di conservazione dei documenti, dei dati e delle informazioni idonei a garantire il rispetto delle norme dettate dal codice in materia di protezione dei dati personali, nonché il trattamento dei medesimi esclusivamente per le finalità di cui al Decreto 231/2007. Nel caso di specie, oltre al richiamo alla normativa privacy, si noti anche il rimando indiretto ad alcuni principi contenuti nella stessa, quale quello di limitazione delle finalità13 ex articolo 5 GDPR, chiaramente applicabile anche al money laundering.
Infine, possiamo ritrovare ulteriori riferimenti negli articoli 38 – là dove si accenna alle “modalità idonee a garantire la tutela della riservatezza” del cliente relativamente alle SOS (segnalazioni di operazioni sospette) – e 39; in quest’ultimo caso, laddove al comma 1 si legge che “fuori dai casi previsti dal presente decreto, è fatto divieto ai soggetti tenuti alla segnalazione di un’operazione sospetta e a chiunque ne sia comunque a conoscenza, di dare comunicazione al cliente interessato o a terzi dell’avvenuta segnalazione, dell’invio di ulteriori informazioni richieste dalla UIF o dell’esistenza ovvero della probabilità di indagini o approfondimenti in materia di riciclaggio o di finanziamento del terrorismo”, si potrebbe azzardare un parallelismo (fatte le debite distinzioni) con i concetti di autorizzazione al trattamento, comunicazione e non diffusione presenti nella normativa privacy. Quest’ultima, infatti, prevede che vi debba essere un’espressa e dedicata autorizzazione (ed istruzione) al trattamento per chi opera sotto l’autorità del Titolare o del Responsabile (senza la quale le operazioni sui dati rientrerebbero nel trattamento illecito foriero di elevate sanzioni); che la comunicazione di tali dati sia possibile solo nei confronti di soggetti debitamente individuati e “nominati” responsabili (esterni); e che, avuto riguardo alla diffusione di questa, debba essere avvisato l’interessato, posto che quella di alcuni dati particolari (sanitari) è peraltro di norma vietata.
Ma lasciando per un attimo da parte tali riflessioni – quasi al confine con la forzatura dei concetti e dei principi originari – la continuazione della lettura dell’articolo citato porta alla conferma – una volta ancora – del legame inscindibile con le tematiche privacy, tanto che al medesimo comma è previsto che: “in relazione al trattamento di dati personali connesso alle attività di segnalazione e comunicazione di cui al presente comma, i diritti di cui agli articoli da 15 a 18 e da 20 a 22 del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, si esercitano nei limiti previsti dall’articolo 2-undecies del decreto legislativo 30 giugno 2003, n. 196, e successive modificazioni”.
In tale ottica, e per tutto quanto sopra premesso, è bene, quindi, che l’approccio agli adempimenti relativi all’antiriciclaggio sia pensato sin dall’origine (o by default per riprendere il linguaggio del GDPR) in un’ottica integrata con le tematiche della protezione dei dati, andando a rilevare i punti cospicui e comuni ad entrambe le normative.
Ecco, dunque, che sotto il profilo dell’approccio risk-based, per esempio, l’adeguata verifica per l’antiriciclaggio presupporrà la determinazione di classi di rischio che dipenderanno dalla trasparenza od opacità della documentazione messa a disposizione. La profondità e l’estensione delle verifiche saranno correlate al profilo di rischio individuato, non potendo certamente sconfinare in un’acquisizione eccessiva ed indiscriminata poiché contraria, tanto al D.lgs. 231/2007, quanto ai principi individuati ai sensi dell’articolo 5 GDPR, e nello specifico a quelli di pertinenza, non eccedenza e adeguatezza14.
Su questo specifico punto, l’Autorità Garante italiana per la protezione dei dati si è espressa dapprima con il Parere del 9 marzo 2017 [“occorre ricordare che la descrizione degli obblighi di adeguata verifica della clientela (art. 18) deve avvenire in termini precisi e conformi alla direttiva europea, al fine di poter trattare solo dati pertinenti e non eccedenti rispetto alle finalità perseguite e con modalità proporzionate (art. 11 del Codice), sia per quanto riguarda l’identificazione del cliente o del “titolare effettivo”, sia in relazione alla valutazione del “rischio” di riciclaggio e di finanziamento del terrorismo”15], successivamente “riconfermato” dal Parere del 24 luglio 2019[“Restano quindi ferme le criticità già rilevate nel parere del 2017, in base alle quali è necessario che la descrizione degli obblighi di adeguata verifica della clientela debba avvenire in termini precisi e conformi alla direttiva europea, al fine di trattare i soli dati necessari rispetto alle finalità perseguite, con modalità proporzionate, sia per quanto riguarda l´identificazione del cliente o del “titolare effettivo”, sia in relazione alla valutazione del “rischio” di riciclaggio e di finanziamento del terrorismo, nel pieno rispetto del principio di minimizzazione dei dati di cui all’art. 5, par. 1, lett. c), del Regolamento. A ciò si aggiunga che il comma 1, lett. a), del medesimo art. 18 comporta, tra tali obblighi di verifica, attività fra le quali è compresa l’identificazione del cliente e la verifica della sua identità, sulla base di documenti, dati o informazioni ottenuti da una “fonte affidabile e indipendente” (art. 18, comma 1, lett. a), dello schema): come evidenziato nel parere reso nel 2017, tale espressione è troppo vaga e deve essere precisata esplicitando che il trattamento dei dati da parte della “fonte” è ammessa solo nel rispetto del principio di liceità, correttezza e trasparenza di cui agli artt. 5, par. 1, lett. a) e 6, par. 1, lett. c), del Regolamento, nonché dell’art. 2-ter del Codice”16].
Ma i parallelismi non terminano certo qui, e un approccio integrato deve necessariamente chiamare in causa – e occuparsi – di almeno altri 4 elementi:
- il principio di limitazione della conservazione;
- il dovere di informativa;
- la base giuridica del trattamento;
- l’eventuale trasferimento dei dati.
Quanto al profilo della data retention, se da un lato la normativa privacy chiarisce come i dati personali debbano essere “conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati” (principio della limitazione della conservazione), dall’altro il D.lgs. 231/2007 offre – mediante una disposizione normativa ad hoc quale l’articolo 31 – un riferimento specifico in tal senso che permette la determinazione della tenuta del dato nella sua misura massima: “i documenti, i dati e le informazioni acquisiti sono conservati per un periodo di 10 anni dalla cessazione del rapporto continuativo, della prestazione professionale o dall’esecuzione dell’operazione occasionale”.
È opportuno ricordare in questa sede che ai sensi del Regolamento UE 679/2016, è necessario indicare in informativa e riportare nella documentazione privacy aziendale “il periodo di conservazione dei dati personali oppure, se non è possibile, i criteri utilizzati per determinare tale periodo”, evitando formule generiche quali “i dati sono trattati per il solo tempo strettamente necessario a conseguire le finalità per cui sono stati raccolti e, in ogni caso, non oltre la cessazione del rapporto di collaborazione […]”17. Nel caso di specie, dunque, la lex specialis (D.lgs. 231/2007) offre un ottimo “appoggio”.
Con riferimento, invece, al citato dovere di informativa va posta la dovuta attenzione al fatto che, nonostante la stessa debba essere redatta in forma concisa, trasparente, chiara e semplice (ex articolo 12 del GDPR), ciò non può giustificare in alcun modo l’omissione di alcune informazioni necessarie, così come ribadito anche da ultimo dal Garante in un’ordinanza del 10 giugno 202118:
“(…) la società avrebbe dovuto fornire, per iscritto o con altri strumenti idonei comunque documentabili, agli interessati, seppur con un linguaggio facilmente comprensibile, tutte le informazioni previste dall’art. 13 del Regolamento (…) Solo rendendo pienamente consapevole l’interessato sul trattamento dei propri dati attraverso un’informativa trasparente, quindi, completa, chiara e facilmente accessibile, infatti, il titolare adempie a quanto prescritto dall’art. 5, par. 1, lett. a) in relazione all’art. 13 del Regolamento.
(…) i documenti informativi predisposti dalla società in tempi diversi ed, in ogni caso, caratterizzati da disorganicità, imprecisione e vaghezza, non sono idonei, per i suesposti motivi, a fornire con chiarezza agli interessati le informazioni relative agli elementi essenziali dei complessi trattamenti effettuati. La società ha pertanto violato gli artt. 5, par. 1, lett. a) e 13 del Regolamento”.
Ecco, dunque, che, per poter soddisfare in toto i requisiti, il Titolare-Intermediario dovrà avere l’accortezza di inserire nel documento tanto le informazioni richieste dall’articolo 13 (o 1419) del Regolamento EU 679/2016, quanto la specifica indicazione di una finalità a sé stante per gli “adempimenti antiriciclaggio”, che venga declinata anche con riferimento alla base giuridica (o condizione di liceità per utilizzare quei dati), alla data retention (di cui si è accennato in precedenza) e a tutti i profili del trattamento dati che incidano nel caso di specie (comprese le adeguate misure di sicurezza).
Nello specifico, il tema della base giuridica può rilevare sotto un duplice profilo.
Un primo aspetto riguarda la condizione di liceità in base alla quale il “dato per l’antiriciclaggio” può (e deve) essere trattato. È un caso di facile soluzione dal momento che tra le basi individuate dall’articolo 6 del GDPR vi sono tanto l’esecuzione di un obbligo legale, quanto il perseguimento di un interesse pubblico, e nel caso del money laundering nulla questio che si possano applicare entrambe, la prima poiché discendente dal dettato del D.lgs. 231/2007 e la seconda in virtù del fatto che la legge antiriciclaggio ha come fine ultimo la diminuzione delle attività criminose a vantaggio non soltanto del singolo, ma anche della comunità intera.
Il secondo aspetto, invece, entra in gioco con riferimento alla problematica dei trasferimenti dei dati (anche in Paesi Extra UE), per i quali deve esserci un’adeguata base di liceità, oltre alle dovute misure di sicurezza.
Si noterà che il tema viene in una certa misura toccato dal comma 3 dell’art. 39 del D.lgs. 231/2007, ove si statuisce che “il divieto di cui al comma 1 non impedisce la comunicazione tra gli intermediari bancari e finanziari, a condizione che appartengano allo stesso gruppo, ovvero tra tali intermediari e le loro succursali e filiazioni controllate a maggioranza e situate in Paesi terzi, a condizione che le medesime succursali e filiazioni si conformino a politiche e procedure di gruppo, ivi comprese quelle relative alla condivisione delle informazioni, idonee a garantire la corretta osservanza delle prescrizioni dettate in materia di prevenzione del riciclaggio e del finanziamento del terrorismo”.
Non vi è chi non veda un parallelismo con il dettato del Considerando 48 del GDPR: “i titolari del trattamento facenti parte di un gruppo imprenditoriale o di enti collegati a un organismo centrale possono avere un interesse legittimo a trasmettere dati personali all’interno del gruppo imprenditoriale a fini amministrativi interni, compreso il trattamento di dati personali dei clienti o dei dipendenti. Sono fatti salvi i principi generali per il trasferimento di dati personali, all’interno di un gruppo imprenditoriale, verso un’impresa situata in un paese terzo”.
Sotto il profilo privacy, dunque, il richiamo è alle norme peculiari che governano il trasferimento dei dati, essendo necessarie in tal senso basi giuridiche ben precise20 o, in alternativa, la presenza di strumenti particolari (ad esempio norme vincolanti d’impresa o BCR; clausole contrattuali standard o SCCs).
Sul punto, come noto a seguito dell’emanazione della Sentenza Schrems II e dell’invalidamento del Privacy Shield, “il trattamento di dati personali al di fuori dello spazio economico europeo (SEE) presenta a tutt’oggi notevoli zone d’ombra, ancora lontane dall’essere chiarite nonostante i numerosi interventi in tal senso operati a più livelli”21.
Ecco che, quindi, nelle operazioni di trattamento di dati personali (anche) a fini di antiriciclaggio il Titolare-Intermediario non potrà esimersi – ad esempio – dalle dovute valutazioni circa il DTIA (Data Transfer Impact Assessment), qualora siano coinvolti trasferimenti in Paesi Terzi extra UE.
Da ultimo e con riferimento in particolare a due categorie di “privati”-Intermediari (avvocati e commercialisti) è giusto il caso di rilevare brevemente quanto segue.
Le regole deontologiche in ambito privacy (G.U. n. 12, 15 gennaio 2019)22 per i Professionisti (avvocati e praticanti iscritti all’albo che esercitino l’attività giudiziale, di consulenza, stragiudiziale, anche avvalendosi di collaboratori) recepiscono i principi del GDPR ricalcandone l’importanza, tanto che prevedono espressamente l’adozione di idonee cautele per prevenire l’ingiustificata raccolta, utilizzazione e venuta a conoscenza di dati/documenti (ad esempio in caso di scambi di corrispondenza o condivisione di locali) e il richiamo alla data retention di 10 anni per gli obblighi di antiriciclaggio.
Ancora, al loro interno viene specificato che la definizione di un grado di giudizio o la cessazione di un incarico professionale non comportano automaticamente la fine delle operazioni sui dati, poiché ulteriori esigenze difensive o l’adempimento di obblighi normativi in materia fiscale o di contrasto alla criminalità potrebbero richiedere un’“estensione” del trattamento. In tali casi – viene evidenziato – la conservazione dovrà riguardare esclusivamente i dati personali effettivamente necessari al perseguimento della finalità specifica.
Quanto, infine, ai commercialisti, gli stessi dovranno rifarsi alle Regole tecniche del CNDCEC (Consiglio Nazionale dei Dottori Commercialisti ed Esperti Contabili) del 23 gennaio 2019, incentrate sugli adempimenti antiriciclaggio, e alle Linee guida del maggio 2019.
E così, nelle Regole tecniche si legge:
- al punto 2.6: “ai fini della individuazione delle Persone Politicamente Esposte il professionista fa leva sulla collaborazione dello stesso cliente nel fornire dati utili per chiarire la propria posizione e disegnare la rete di relazioni familiari e d’affari (nel rispetto della disciplina in materia di protezione dei dati personali”;
- in merito all’esecuzione dell’obbligo di adeguata verifica mediante ricorso a terzi (punto 2.8), con riferimento all’acquisizione e valutazione di informazioni sullo scopo e sulla natura della prestazione professionale “il professionista avrà cura di custodire le stesse nel rispetto della normativa in materia di protezione dei dati personali”;
- sulla conservazione dei dati e delle informazioni “la conservazione può essere sia cartacea che informatica. Di conseguenza i professionisti possono avvalersi indistintamente di modalità di conservazione dei documenti, dei dati e delle informazioni cartacei ovvero informatici, purché i sistemi adottati consentano di garantire il rispetto della normativa in materia di protezione dei dati personali e il loro trattamento esclusivamente per le finalità di cui al d.lgs. 231/2007”. “Qualunque sia il sistema di conservazione adottato, occorre individuare uno o più responsabili della conservazione ai fini del rispetto della normativa in materia di protezione dei dati personali. Il sistema di conservazione prescelto deve garantire l’accesso ai documenti, alle informazioni e ai dati cartacei per il periodo prescritto dalla norma”;
Mentre nelle Linee guida:
- “Le modalità di conservazione di seguito descritte sono improntate al rispetto della vigente normativa in materia di protezione dei dati personali; la conservazione, infatti, rientra in modo esplicito nella definizione di “trattamento” del dato personale. I dati raccolti per la finalità antiriciclaggio devono intendersi assunti in esecuzione di un compito di interesse pubblico e per l’adempimento di un obbligo legale; di conseguenza, per il soggetto obbligato sarà sufficiente rilasciare al cliente l’informativa ex art. 13 GDPR”;
- “Nella gestione/conservazione dei dati questi deve rispettare il principio della privacy by default, garantendo che i dati personali vengano raccolti nella misura necessaria e sufficiente per le finalità previste e per il periodo strettamente necessario a tali fini”;
- “La conservazione dei documenti (evidentemente coordinata con l’adeguata verifica) potrà, infatti, essere centralizzata in un unico archivio per tutti i professionisti sia a livello della stessa sede che presso sedi diverse dello studio associato/STP, purché ciò non determini ostacoli giuridici (riservatezza, privacy) o logistici che compromettano la pronta disponibilità dei documenti”.
- Ad esempio, gli International Standards on Combating Money Laundering and the Financing of Terrorism & Proliferation, aggiornati al giugno 2021 ed elaborati dal GAFI (Gruppo di Azione Finanziaria Internazionale). ↩︎
- Si vedano la Quarta (UE/2015/849, http://eur-lex.europa.eu/legal-content/IT/TXT/PDF/?uri=CELEX:32015L0849&from=IT) e la Quinta Direttiva (UE/2018/843, https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32018L0843&from=IT). Sul punto, M. d’Agostino Panebianco, Antiriciclaggio Vademecum per l’operatore, Bancaria Editrice, 2020. ↩︎
- Per l’Italia rappresentata dal D.Lgs. 21 novembre 2007, n. 231, modificato dal D.Lgs. 4 ottobre 2019, n. 125, dalle disposizioni di attuazione emanate dal Ministro dell’economia e delle finanze, dall’Unità di Informazione Finanziaria per l’Italia e dalle Autorità di vigilanza di settore. ↩︎
- Perché si configuri è, quindi, necessario l’elemento del dolo, della volontarietà dell’azione. ↩︎
- Siano gli stessi in forma individuale, associata o societaria. ↩︎
- Qualora, in nome o per conto dei propri clienti, compiano operazioni di natura finanziaria o immobiliare e quando assistano i propri clienti in tali attività. ↩︎
- M. d’Agostino Panebianco, “L’evoluzione e le novità nel contrasto al riciclaggio: la VI Direttiva Europea”, in Compliance, SEAC, 2021. ↩︎
- Consistente nell’identificazione del cliente e nella verifica dei dati acquisiti. Ulteriori adempimenti consistono, poi, nella raccolta delle informazioni sullo scopo e la natura del rapporto posto in essere dal cliente e nella verifica sistematica. ↩︎
- Qualsiasi operazione che induca a sapere, sospettare o ad avere motivo ragionevole per sospettare che siano in corso o che siano state compiute o tentate operazioni di riciclaggio o di finanziamento del terrorismo. ↩︎
- L’elaborazione del profilo di rischio si basa, per quanto possibile, su algoritmi e procedure informatiche. La classe di rischio risulterà tanto più elevata quanto minore sarà la trasparenza delle informazioni ottenute. ↩︎
- Nel caso dell’antiriciclaggio i dati raccolti potranno essere, ad esempio, anagrafici, economico reddituali o relativi all’origine storica del patrimonio. ↩︎
- Dove è espressamente previsto il riferimento a tale reato all’articolo 25-octies. ↩︎
- “I dati personali sono raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità”. ↩︎
- Ai sensi dei quali i dati devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali si sono ottenuti e trattati. ↩︎
- https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/1431012. ↩︎
- https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9126288. ↩︎
- Si veda Garante per la Protezione dei Dati Personali, Ordinanza di ingiunzione nei confronti di Foodinho s.r.l., 10 giugno 2021, doc. web n. 9675440. In questo caso il documento informativo è risultato essere stato reso in violazione dell’art. 13, par. 2, lett. a) del Regolamento. ↩︎
- Ordinanza cit., https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9675440. ↩︎
- Qualora i dati non siano raccolti presso l’interessato persona fisica. ↩︎
- Si vedano quelle indicate all’articolo 46 GDPR e seguenti. ↩︎
- A. Capoluongo, Trasferimento dati extra-UE: il quadro internazionale post Schrems II, https://www.riskmanagement360.it/analisti-ed-esperti/trasferimento-dati-extra-ue-il-quadro-internazionale-post-schrems-ii/. ↩︎
- È bene ricordare che ex art. 2-quater del nostro Codice privacy il rispetto delle regole deontologiche in materia di protezione dei dati personali è condizione di liceità e correttezza del trattamento, pertanto il mancato rispetto è sanzionabile. ↩︎


