di Giulia Bontempini e Stefano-Francesco Zuliani
La tutela offerta dalla normativa in materia di privacy agisce su tre differenti profili: civile, penale e amministrativo. Quest’ultimo è il più rilevante, in primo luogo per le pesanti sanzioni previste dal GDPR e, in seconda battuta perché le garanzie offerte, nel nostro Stato, sotto il profilo civilistico e penalistico non hanno retto negli anni il confronto con l’aula di Tribunale.
Infatti la tutela del danno in Italia è strettamente ed essenzialmente connessa all’aspetto patrimoniale del danno, da dimostrare in giudizio1 2. In conseguenza di ciò i nostri tribunali hanno sempre negato il danno in re ipsa conseguente ad una violazione della privacy, seppur si tratti di un diritto costituzionalmente tutelato, riconoscendo solo in taluni casi risarcimenti minimi.
Sul fronte penale invece, l’insuccesso delle norme contenute nel Codice della Privacy3 è conseguente alla necessità, per la loro applicazione, di dimostrare le fattispecie di danno e di profitto, mentre il similare art. 615-ter c.p. “Accesso abusivo ad un sistema informatico o telematico” contiene sanzioni edittali più elevate con fattispecie aggravate procedibili di ufficio.
Per quanto sopra detto, di fatto la tutela odierna atta a garantire il rispetto dei diritti e delle libertà degli interessati è rappresentata dal mero timore delle multe comminate dal Garante, i cui ispettori, nell’ambito delle verifiche, adottano i principi applicabili al trattamento di dati personali4, ovvero liceità, limitazione, esattezza, limitazione della conservazione e sicurezza.
Di contro i Titolari non hanno ancora metabolizzato correttamente le logiche dell’impianto normativo del GDPR. Infatti, nonostante quest’ultimo sia entrato in vigore nel 2016 e divenuto pienamente operativo nel 2018, si rileva ancora un notevole gap culturale e un generico “smarrimento” dovuto dall’assenza di dettami precisi e alla consapevolezza che, nel corso delle attività ispettive, in applicazione del principio di accountability, si verrà chiamati a rendere conto non solo di ogni scelta effettuata ma anche delle “non scelte”.
L’attività ispettiva
L’autorità ispettiva viene attuata in forza dei poteri ispettivi stabiliti dal GDPR, in base ai quali il Garante può richiedere ai titolari informazioni in merito ai trattamenti effettuati5, estrarre copia dei dati personali trattati6 e ottenere l’accesso fisico a locali, strumenti e mezzi utilizzati per i trattamenti7, con facoltà di estendere il suo perimetro di analisi anche alle banche dati del titolare o del responsabile, oltreché dell’interessato o di terzi8 9. Gli accertamenti, previo consenso informato del Titolare o autorizzazione del Presidente del Tribunale, possono essere svolti anche nella privata dimora, ad esempio nel caso della ditta individuale o dello studio professionale10.
Tali ispezioni possono essere compiute in modo congiunto, anche con altre Autorità Garanti11 o con l’ausilio o la collaborazione di Organi dello Stato12. In particolare, come da Protocollo di Intesa per l’accertamento delle violazioni alla normativa in materia di protezione dei dati personali13 14, il Garante si avvale della collaborazione della Guardia di Finanza, incardinandone così al suo interno la specifica competenza ispettiva.
L’attività ispettiva può essere pianificata sulla base di una programmazione semestrale15 o in seguito a segnalazioni specifiche provenienti da privati. A seguito della ricezione di una segnalazione o di un reclamo l’Autorità ha facoltà di inoltrare, a mezzo pec, al Titolare una richiesta di informazioni16, rispetto a cui quest’ultimo è opportuno intervenga prontamente, in modo preciso, puntuale ed esauriente.
Infatti, se mal gestita, potrebbe essere seguita da una ispezione e, per l’ipotesi in cui venisse accertato il fatto alla base del reclamo/segnalazione, da una sanzione.
Il Garante infine, sulla base di proprie valutazioni, potrebbe disporre di ulteriori attività ispettive anche in assenza di segnalazioni o programmazione specifica17.
L’ispezione può essere preceduta da un preavviso, comunque non obbligatorio, anche se, nell’attuale momento storico emergenziale che attraversiamo, viene tendenzialmente evitata l’ispezione a sorpresa in quanto non è scontato poter disporre in loco del personale e delle competenze necessarie, senza considerare la difficoltà logistica connessa al reperimento di locali idonei a garantire il rispetto delle opportune distanze di sicurezza. Ovviamente talune attività ispettive, per la loro natura, perderebbero senso se precedute da un preavviso (ad esempio, la sorveglianza dei lavoratori).18
L’attività ispettiva dura generalmente tre giorni, normalmente dal martedì al giovedì, durante i quali gli ispettori non si limitano a raccogliere la documentazione cartacea e a validare la mera conformità formale, ma entrano dettagliatamente nel merito, arrivando a verificare la corrispondenza tra quanto riportato nella documentazione e la realtà dei fatti, spingendo la loro indagine fino alla verifica dei contenuti presenti nelle base dati informatiche aziendali. Decine di documenti burocratici abbandonati in un archivio saranno considerati inutili qualora l’accountability del titolare non potesse essere dimostrata anche nel concreto.
Il giorno dell’ispezione il gruppo degli ispettori (max cinque persone) si presentano presso il Titolare muniti di un Ordine di Servizio nel quale l’Autorità dispone l’attività ispettiva, delega la Guardia di Finanza alla sua attuazione e contiene una richiesta di informazioni da notificarsi ex art. 157 Codice della Privacy. Nell’Ordine di Servizio è individuato il soggetto dell’ispezione, i poteri nel nucleo ispettivo, il luogo ove si svolge il trattamento e sono elencati gli eventuali ulteriori partecipanti, spesso dirigenti del Garante ai quali sono stati assegnati reclami specifici da verificare. Nell’ordine di servizio vengono altresì indicate come ammonimento le sanzioni civili e penali in caso si impedisca l’accesso, non si forniscano risposte, non si consegnino i documenti richiesti e vengano rese informazioni false.19
Nel corso dell’ispezione “il personale operante, munito di documento di riconoscimento (..) nel procedere a rilievi e ad operazioni tecniche può altresì estrarre copia di ogni atto, dato e documento, anche a campione e su supporto informatico o per via telematica. Degli accertamenti è redatto sommario verbale nel quale sono annotate anche le eventuali dichiarazioni dei presenti.”20 In tale verbale verranno riportate le dichiarazioni dei soggetti coinvolti nelle operazioni, le attività svolte e allegati i documenti estratti, da sottoporre all’attenzione del Garante per sua valutazione21.
Durante l’attività ispettiva è illecito dichiarare il falso, pena il rischio di incorrere in reato penale. Considerato che la responsabilità penale è personale, la norma si applica non solo al Titolare ma anche a tutti i dipendenti e collaboratori coinvolti nell’ispezione22. Per questo motivo, prima di rilasciare una dichiarazione è opportuno essere certi della sua esattezza e verificare che i documenti consegnati siano aggiornati23.
I punti attenzionati
La prima verifica effettuata in fase di ispezione è visiva ed è tipicamente relativa agli apparati di videosorveglianza e alla corretta apposizione della relativa cartellonistica. Tale controllo viene spesso svolto all’accesso in reception come prima valutazione del grado di attenzione alla materia. In ogni caso un utilizzo non a norma degli apparati, configurando un reato24 potenziale25 e contravvenzionale, pone il pubblico ufficiale nell’obbligo di doverlo segnalare.
Nel corso dell’ispezione potrebbe essere analizzato anche il caso giuridicamente similare della geolocalizzazione degli autoveicoli (o dei trattori, se in ambito agricolo).
Si passa quindi ad una fase ordinata di analisi documentale.
Al fine di comprendere la struttura aziendale vengono generalmente acquisiti l’organigramma aziendale e la distribuzione delle funzioni in materia di protezione di dati personali. Come già chiarito su queste pagine26, la nomina del DPO è obbligatoria per tutti gli enti pubblici e, in taluni casi, anche nel settore privato27 28, mentre rimane sempre fortemente consigliato, se non addirittura obbligatorio nei fatti, “documentare le valutazioni compiute all’interno dell’azienda o dell’ente per stabilire se si applichi o meno l’obbligo di nomina di un RPD, così da poter dimostrare che l’analisi ha preso in esame correttamente i fattori pertinenti. Tale analisi fa parte della documentazione da produrre in base al principio di responsabilizzazione. Può essere richiesta dall’autorità di controllo e dovrebbe essere aggiornata ove necessario (..).”29 In fase ispettiva tale decisione va rendicontata mediante l’esibizione del numero e tipologia di clienti e dei loro dati trattati. In caso di nomina, viene effettuato un focus sui compiti assegnati al DPO e sulle valutazioni che hanno portato alla sua individuazione, che conviene quindi sempre documentare. In questa fase è opportuno che i vari ruoli aziendali non diano l’impressione di incontrare per la prima volta il DPO, anche se purtroppo talvolta accade. Vengono quindi analizzate tutte le funzioni “privacy”, comprese le autorizzazioni al trattamento dirigenziali. Anche se con la novellazione del D.Lgs 101/2018 la figura del responsabile interno del trattamento è venuta a cadere, viene comunque controllato il grado della loro personalizzazione.
In genere viene quindi valutato l’approccio dell’azienda verso gli interessati mediante la raccolta delle informative aziendali ex artt. 13 e 14 del GDPR e verificata la presenza di contitolari e responsabili. Passando al contenuto dell’informativa, questa deve essere idonea e riportare esattamente i trattamenti effettuati dal titolare. Informative “copia incolla” difficilmente riescono a reggere l’impatto di una ispezione.
Le informative vengono infatti analizzate e sviscerate in ogni loro parte al fine di poterne valutare il grado di correttezza e aderenza ai trattamenti effettivamente in essere. In caso di esito negativo, i relativi eventuali consensi vengono considerati viziati.
Qualora vengano utilizzati siti web con form di registrazione, vengono ripercorsi i passi necessari per compiere un acquisto o effettuare una registrazione. Questi passi sono realisticamente già stati visionati preventivamente dagli ispettori: la loro ripetizione in questa sede è finalizzata unicamente alla loro verbalizzazione in contradditorio e all’acquisizione formale delle informative fornite agli interessati.
Viene inoltre accertata la presenza di alcune misure di sicurezza basiche (quali ad esempio l’adozione del protocollo https o il fatto che venga validata l’email in fase di registrazione), quali campi sono richiesti, e di questi quali sono obbligatori e perché, se i dati inseriti sono tracciati nel registro dei trattamenti, se il consenso è libero o è preselezionato. Vista la recente entrata in vigore delle relative linee guida, in questo particolare momento è dato un focus particolare ai cookie, di cui si è già parlato30 31 32.
Successivamente l’attività ispettiva si esplica nel controllo sulle modalità di acquisizione dei consensi ai sensi degli artt. 7 e 8 del GDPR. Rispetto a quanto testabile dall’esterno, vengono ispezionati anche i flussi informativi interni all’azienda e il corretto salvataggio dei consensi acquisiti in fase di registrazione. Se il consenso è raccolto online vengono visionati i relativi log.
Il passo successivo è l’acquisizione del registro dei trattamenti che, come per le informative, deve essere specifico e calato nella realtà aziendale. Dopo averne controllato l’aggiornamento e il versionamento, viene constatata l’effettiva corrispondenza tra i trattamenti censiti nel registro e quelli descritti nelle informative, compresi i tempi di conservazione dei dati personali richiedendo l’accesso ai sistemi informativi aziendali per riscontrare la corrispondenza tra i tempi di conservazione formale e l’eliminazione sostanziale dei dati.
Per ogni trattamento del Registro si appurano poi il rispetto dei principi di privacy by design e default e la relativa documentazione di supporto. Mediante interviste viene quindi esaminata l’aderenza tra quanto riportato nel registro e i processi aziendali.
Vengono acquisite infine le valutazioni di impatto del trattamento (DPIA – Data Protection Impact Assessment), strumento sicuramente molto utile ed in taluni casi obbligatorio33. In loro assenza ne va motivata la mancata redazione.
Dall’elenco dei trattamenti possono essere individuati i fornitori e conseguentemente vengono esaminate le relative nomine a responsabile esterno del trattamento. La verifica della nomina del responsabile non si limita al solo atto formale, che comunque deve essere giuridicamente ineccepibile, ma si spinge fino alla valutazione di affidabilità, ad esempio mediante la compilazione di un questionario o di una DPIA e l’esistenza di processi di revisione periodica. Estremamente importante, in questa fase, è poter dimostrare di aver censito anche eventuali sub responsabili.
Sempre dal registro emergono eventuali contitolarità in essere: viene controllato che siano citate nelle informative e soprattutto se sono solo formali o anche effettive. Per ognuna di esse è necessario esibire l’accordo di contitolarità. Un errore classico: è obbligatorio anche tra controllata e casa madre o tra aziende appartenenti allo stesso gruppo, in sua assenza i trasferimenti sono illeciti.
Nel delicato caso di trasferimento di dati all’estero va esibita la relativa documentazione34 35.
A questo punto gli ispettori si sono fatti un’idea abbastanza chiara sulla struttura aziendale e sui trattamenti effettuati, passando quindi alla verifica delle autorizzazioni di accesso ai dati personali oggetto del trattamento. Un focus particolare è dato alle istruzioni e alla formazione fornita ai collaboratori.
Le istruzioni devono essere personalizzate sulla base delle mansioni e dei ruoli. In questa fase si deve dimostrare di aver fornito le opportune autorizzazioni, che non possono essere verbali ma rese in forma scritta ed archiviate. Le autorizzazioni, ancora una volta, devono essere specifiche dei ruoli e corrispondere a specifiche regole di visibilità sui dati.
La formazione non può essere solo di facciata e a seconda della tipologia di azienda potrebbe essere richiesto se sono stati previsti corsi di formazione specifici sulla base dei trattamenti effettuati e quindi i rischi per gli interessati. Corsi di formazione uniformi, magari online e privi di test di valutazione dell’apprendimento possono essere considerati una violazione di sicurezza.
Un caso classico di ispezione derivante da segnalazione è quello del mancato rispetto dei diritti dell’interessato. Il GDPR pone al centro l’interessato, pertanto se l’interessato può esercitare dei diritti, allora il titolare necessiterà di una apposita procedura, in mancanza della quale l’informativa rimane un mero atto formale. In caso di ispezione viene ovviamente richiesta e ne viene testata l’efficacia mediante prove di revoca del consenso o di simulazione di altri esercizi di diritti dell’interessato.
Qualora il titolare effettui attività di profilazione, vengono sviscerati i vari aspetti del trattamento. Partendo dalla DPIA viene valutata la tipologia di profilazione effettuata con descrizione dettagliata del suo funzionamento, andando a esaminare le modalità di raccolta, di aggregazione e di analisi dei dati personali e se nel trattamento vengono utilizzati a fini di profilazione dati particolari dell’interessato. Viene quindi analizzata la tipologia di attività di marketing effettuata a seguito della profilazione e verificato il periodo di conservazione dei dati di profilazione personali, controllando se quanto riportato nell’informativa e nel registro dei trattamenti combacia con la realtà delle base dati aziendali.
Acquisita la documentazione cartacea, segue una fase di accesso ai sistemi informativi aziendali, durante la quale viene testata la corrispondenza di quanto dichiarato con la realtà dei fatti e il grado di protezione dei dati.
Si inizia come sempre dall’organigramma, dal censimento degli Amministratori di Sistema, dall’acquisizione delle loro nomine specifiche e dei log dei loro accessi36. Vengono valutate le analisi del rischio associate ad ogni trattamento e le conseguenti misure di sicurezza a protezione dei sistemi informativi aziendali ex art. 32 GDPR, verificandone anche la corretta applicazione ed implementazione. Un punto di attenzione è il livello di riservatezza, integrità e disponibilità (RID) dei dati personali e l’assenza di “server non presidiati”. La sicurezza dei sistemi informativi aziendali si ottiene anche mediante una corretta formazione tecnica del personale: è noto infatti che la maggior parte degli attacchi passano da tecniche di social engineering e phishing. Secondo l’ultimo rapporto Clusit infatti “nel 2021 gli attacchi nel mondo sono aumentati del 10% rispetto all’anno precedente, e sono sempre più gravi. Le nuove modalità di attacco dimostrano che i cyber criminali sono sempre più sofisticati e in grado di fare rete con la criminalità organizzata. (..) Gli attacchi crescono in quantità e in qualità” 37. I titolari non possono pertanto più ignorare questo rischio, il cui unico grado di incertezza sembra essersi spostato dal “se” al “quando”. L’autorità in fase di ispezione pretende che il Titolare abbia preventivamente effettuato valutazioni in merito esigendo che possa accorgersi con celerità di un attacco e che sia preparato a reagire al presentarsi di incidenti seppur banali come il furto di un PC.
I moderni attacchi in caso di successo ricattano le vittime chiedendo un riscatto in bitcoin per non pubblicare su dark web quanto carpito38. Le FFOO monitorano pertanto costantemente la rete alla ricerca di tali dati, verificando se i titolari erano a conoscenza dell’esfiltrazione e sanzionandoli in caso di mancata segnalazione, se dovuta39, al Garante.
Attenuanti e aggravanti
A valle dell’attività ispettiva, in caso di criticità possono venire irrogate le sanzioni previste dalla normativa40, come noto pesantissime. Alcuni fattori potrebbero però far propendere per un loro alleggerimento o inasprimento.
Al centro dell’attività ispettiva si pone l’interessato e conseguentemente verrà valutata la natura, la durata, la gravità e l’estensione della violazione41 nonché le categorie di dati personali interessate dalla stessa42.
Si considera anche l’eventuale recidività43 44, il grado di cooperazione45 (è visto di buon occhio il titolare che sana immediatamente eventuali mancanze rilevate in corso di ispezione), se dalla violazione ne è stato ricavato un ingiusto profitto46 e l’eventuale natura colposa o dolosa della violazione47 (se la violazione è stata commessa a valle di un parere favorevole del DPO la sanzione sarà in qualche modo più lieve; sarà sicuramente ritenuta dolosa in presenza di un suo specifico parere contrario). Saranno poi considerate positivamente le azioni compiute per cercare di mitigare il danno48, ad esempio avvisando gli utenti anche in assenza evidenze di esfiltrazione di dati, mostrando così di anteporre i diritti e le libertà degli interessati al del danno di immagine derivante.
Anche la bontà delle misure tecniche ed organizzative messe in atto al fine di impedire le violazioni assume rilievo nella valutazione della violazione49
In fase di ispezione è opportuno esibire ogni tipo di certificazione aziendale conseguita, anche se non tra quelle specificatamente previste dal GDPR50, in quanto rappresentano uno strumento di accountability.
Infine il “Garante tiene conto anche di eventuali campagne di comunicazione istituzionale volte alla promozione della consapevolezza del diritto alla protezione dei dati personali, realizzate dal trasgressore anteriormente alla commissione della violazione”51. Si tratta di una recente modifica al Codice, pertanto non si ha evidenza di come il Garante attuerà questa norma. Potrebbe essere sicuramente uno strumento utile, soprattutto per le aziende con una maggiore esposizione sul web che potrebbero definire degli obiettivi, pianificare una campagna e pubblicare una serie di contenuti al fine di costruirsi così una sorta di piccola assicurazione. Di contro potrebbe trattarsi di un’arma a doppio taglio se nell’ambito di un’istruttoria dovessero emergere violazioni della norma in netto contrasto con i contenuti della campagna di comunicazione.
La sanzione
Giulio Coraggio, commentando un report52 dello studio legale DLA Piper di cui è partner e responsabile del dipartimento italiano di Intellectual Property & Technology, ha commentato: “L’Italia è uno dei paesi in cui il valore complessivo di sanzioni emesse ai sensi del GDPR è stato più elevato dall’entrata in vigore del regolamento. Questo dimostra che il Garante per la protezione dei dati personali è stato decisamente attivo negli ultimi anni, anche se non ha fornito criteri chiari per il calcolo delle sanzioni, lasciando le aziende in uno stato di incertezza che può durare anche anni per la lunghezza dei procedimenti. Questo spiega forse il motivo perché l’Italia sia anche uno dei paesi con il numero minore di notifiche di data breach, se rapportato alle dimensioni della popolazione. Ciò è difficile da spiegare in un periodo in cui, anche a causa della pandemia, il numero di cyberattacchi è notevolmente aumentato. È possibile che le incertezze dei procedimenti davanti al Garante fungano da deterrente per le aziende a procedere alla notifica di data breach, il che inevitabilmente si traduce in un danno per gli individui. Ciò avviene in un contesto in cui poche aziende si sono mosse per garantire un’effettiva conformità con i requisiti di cui alla sentenza Schrems II, il che può rappresentare un ulteriore rischio di mancata conformità in una eventuale ispezione del Garante successiva ad una notifica di data breach”53.
Un aiuto all’individuazione della sanzione che potrebbe derivare da una ispezione può venire da studi e siti specializzati nella loro catalogazione54. Consola osservare che, anche se la media è molto elevata, accanto alle sanzioni multimilionarie comminate a Tim e Wind, ve ne sono anche da poche migliaia di euro.
“Io, speriamo che me la cavo”55.
- Cass. 18812/2014 citando Cass. n. 8457/2004 “In tema di illecito aquiliano, perché rilevi il nesso di causalità tra un antecedente e l’evento lesivo deve ricorrere la duplice condizione che i) si tratti di un antecedente necessario dell’evento, (nel senso che questo rientri tra le conseguenze normali ed ordinarie del fatto), e che ii) L’antecedente medesimo non sia poi neutralizzato, sul piano eziologico, dalla sopravvenienza di un fatto di per sé idoneo a determinare l’evento”; ↩︎
- Ex multis, Cass., Sez. I, 28.5.2012, n. 8451 “In applicazione dei criteri stabiliti dall’art. 2050 cod. civ., in tema di responsabilità per esercizio di attività pericolosa, la presunzione di colpa a carico del danneggiante posta dall’art. 2050 cod. civ., presuppone il previo accertamento dell’esistenza del nesso eziologico la cui prova incombe al danneggiato tra l’esercizio dell’attività e l’evento dannoso, non potendo il soggetto agente essere investito da una presunzione di responsabilità rispetto ad un evento che non è ad esso in alcun modo riconducibile. Sotto il diverso profilo della colpa, incombe invece sull’esercente l’attività pericolosa l’onere di provare di avere adottato tutte le misure idonee a prevenire il danno”; ↩︎
- Cfr. Artt. 167 e 167bis; ↩︎
- GDPR Articolo 5 Principi applicabili al trattamento di dati personali
1. I dati personali sono: (C39)
a) trattati in modo lecito, corretto e trasparente nei confronti dell’interessato («liceità, correttezza e trasparenza»);
b) raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità; un ulteriore trattamento dei dati personali a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici non è, conformemente all’articolo 89, paragrafo 1, considerato incompatibile con le finalità iniziali («limitazione della finalità»);
c) adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati («minimizzazione dei dati»);
d) esatti e, se necessario, aggiornati; devono essere adottate tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati («esattezza»);
e) conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati; i dati personali possono essere conservati per periodi più lunghi a condizione che siano trattati esclusivamente a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici, conformemente all’articolo 89, paragrafo 1, fatta salva l’attuazione di misure tecniche e organizzative adeguate richieste dal presente regolamento a tutela dei diritti e delle libertà dell’interessato («limitazione della conservazione»);
f) trattati in maniera da garantire un’adeguata sicurezza dei dati personali, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali («integrità e riservatezza»).
2. Il titolare del trattamento è competente per il rispetto del paragrafo 1 e in grado di comprovarlo («responsabilizzazione»). (C74); ↩︎ - GDPR 58.1.a (Ogni autorità di controllo ha tutti i poteri di indagine seguenti:) ingiungere al titolare del trattamento e al responsabile del trattamento e, ove applicabile, al rappresentante del titolare del trattamento o del responsabile del trattamento, di fornirle ogni informazione di cui necessiti per l’esecuzione dei suoi compiti; ↩︎
- GDPR 58.1.e (Ogni autorità di controllo ha tutti i poteri di indagine seguenti:) ottenere, dal titolare del trattamento o dal responsabile del trattamento, l’accesso a tutti i dati personali e a tutte le informazioni necessarie per l’esecuzione dei suoi compiti; ↩︎
- GDPR 58.1.f (Ogni autorità di controllo ha tutti i poteri di indagine seguenti:) ottenere accesso a tutti i locali del titolare del trattamento e del responsabile del trattamento, compresi tutti gli strumenti e mezzi di trattamento dei dati, in conformità con il diritto dell’Unione o il diritto processuale degli Stati membri; ↩︎
- D.Lgs. 196/2003 Art. 157 (Richiesta di informazioni e di esibizione di documenti);
1. Nell’ambito dei poteri di cui all’articolo 58 del Regolamento, e per l’espletamento dei propri compiti, il Garante può richiedere al titolare, al responsabile, al rappresentante del titolare o del responsabile, all’interessato o anche a terzi di fornire informazioni e di esibire documenti anche con riferimento al contenuto di banche di dati; ↩︎ - D.Lgs. 196/2003 Art. 158.1. Il Garante può disporre accessi a banche di dati, archivi o altre ispezioni e verifiche nei luoghi ove si svolge il trattamento o nei quali occorre effettuare rilevazioni comunque utili al controllo del rispetto della disciplina in materia di trattamento dei dati personali; ↩︎
- D.Lgs. 196/2003 Art. 158.4. Gli accertamenti di cui ai commi 1 e 2, se svolti in un’abitazione o in un altro luogo di privata dimora o nelle relative appartenenze, sono effettuati con l’assenso informato del titolare o del responsabile, oppure previa autorizzazione del presidente del tribunale competente per territorio in relazione al luogo dell’accertamento, il quale provvede con decreto motivato senza ritardo, al più tardi entro tre giorni dal ricevimento della richiesta del Garante quando è documentata l’indifferibilità dell’accertamento; ↩︎
- D.Lgs. 196/2003 Art. 158.2 I controlli di cui al comma 1, nonché’ quelli effettuati ai sensi dell’articolo 62 del Regolamento, sono eseguiti da personale dell’Ufficio, con la partecipazione, se del caso, di componenti o personale di autorità di controllo di altri Stati membri dell’Unione europea; ↩︎
- D.Lgs. 196/2003 Art. 158.3 Il Garante si avvale anche, ove necessario, della collaborazione di altri organi dello Stato per lo svolgimento dei suoi compiti istituzionali; ↩︎
- GPDP Siglato il protocollo d’intesa tra il Garante per la protezione dei dati personali e la Guardia di Finanza https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9570041; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 22.4; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 4; ↩︎
- D.Lgs 196/2003 Art. 157 (Richiesta di informazioni e di esibizione di documenti) 1. Nell’ambito dei poteri di cui all’articolo 58 del Regolamento, e per l’espletamento dei propri compiti, il Garante puo’ richiedere al titolare, al responsabile, al rappresentante del titolare o del responsabile, all’interessato o anche a terzi di fornire informazioni e di esibire documenti anche con riferimento al contenuto di banche di dati; ↩︎
- GPDP Deliberazione del 4 aprile 2019 – Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali [9107633] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9107633 Artt. 21.1 21.2; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 22.6. Nel corso dell’attività ispettiva, della quale può essere dato preavviso, è possibile, in particolare: a) controllare, estrarre ed acquisire copia dei documenti, anche in formato elettronico; b) richiedere informazioni e spiegazioni; c) accedere alle banche dati ed agli archivi; d) acquisire copia delle banche dati e degli archivi su supporto informatico; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 22.5. L’ordine di servizio con cui è disposta l’attività ispettiva individua il titolare o il responsabile del trattamento destinatari del controllo, i poteri di indagine utilizzati, l’ambito del controllo, il luogo ove si svolge l’accertamento, il responsabile delle attività e gli ulteriori partecipanti, designati d’intesa con i dirigenti dei dipartimenti, servizi o altre unità organizzative; l’ordine di servizio indica altresì le sanzioni previste ai sensi dell’articolo 83, paragrafo 5, lettera e), del RGPD e degli articoli 166 e 168 del Codice; ↩︎
- D.lgs 196/2006 Art. 159.1; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 22.9. Dell’attività svolta ai sensi dei commi precedenti, con particolare riferimento alle dichiarazioni rese ed ai documenti acquisiti, è redatto processo verbale, una copia del quale viene consegnata al soggetto sottoposto ad ispezione ovvero ad attività di revisione; ↩︎
- D.Lgs 196/2003 Art. 168 (Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante) 1. Salvo che il fatto costituisca piu’ grave reato, chiunque, in un procedimento o nel corso di accertamenti dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi, è punito con la reclusione da sei mesi a tre anni. 2. Fuori dei casi di cui al comma 1, è punito con la reclusione sino ad un anno chiunque intenzionalmente cagiona un’interruzione o turba la regolarità di un procedimento dinanzi al Garante o degli accertamenti dallo stesso svolti; ↩︎
- GPDP Regolamento n. 1/2019 [9107633] Art. 22.7. Durante l’attività ispettiva il soggetto sottoposto ad ispezione può farsi assistere da consulenti di propria fiducia e fare riserva di produrre la documentazione non immediatamente reperibile entro un termine congruo, di regola non superiore a trenta giorni; in casi eccezionali, può essere richiesto un differimento di tale termine; ↩︎
- D.Lgs 196/2003 Art. 171 (Violazioni delle disposizioni in materia di controlli a distanza e indagini sulle opinioni dei lavoratori) 1. La violazione delle disposizioni di cui agli articoli 4, comma 1, e 8 della legge 20 maggio 1970, n. 300, è punita con le sanzioni di cui all’articolo 38 della medesima legge; ↩︎
- Ministero del lavoro – nota 11241 del 1 giugno 2016 https://www.lavorochiaro.it/wp-content/uploads/2016/06/nota11241.pdf; ↩︎
- I ruoli della privacy: titolare, contitolare, responsabile, autorizzato, DPO: casi particolari di nomina di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, gennaio 2022 – n. 1, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- GDPR Articolo 37 Designazione del responsabile della protezione dei dati (C97) 1. Il titolare del trattamento e il responsabile del trattamento designano sistematicamente un responsabile della protezione dei dati ogniqualvolta: a) il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali; b) le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure c) le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10; ↩︎
- GPDP Documento di indirizzo su designazione, posizione e compiti del Responsabile della protezione dei dati (RPD) in ambito pubblico [9589104] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9589104; ↩︎
- WP art. 29 – Linee guida sui responsabili della protezione dei dati – WP 243 rev. 01 13/12/2016 https://ec.europa.eu/newsroom/article29/items/612048; ↩︎
- Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, novembre 2021 – n. 6, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo – seconda parte di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, dicembre 2021 – n. 7, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- Cookie e trasferimento di dati all’estero: le novità del 2022 di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, aprile 2022 – n. 4, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- GPDP Elenco delle tipologie di trattamenti soggetti al requisito di una valutazione d’impatto sulla protezione dei dati ai sensi dell’art. 35, comma 4, del Regolamento (UE) n. 2016/679 – 11 ottobre 2018 [9058979] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9058979; ↩︎
- Dalla sentenza Schrems II al Provvedimento BayLDA su Mailchimp: il problema aperto del trasferimento dei dati personali verso gli USA di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, luglio 2021 – n. 2, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- I ruoli della privacy: titolare, contitolare, responsabile, autorizzato, DPO: casi particolari di nomina di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, gennaio 2022 – n. 1, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- GPDP Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/1577499; ↩︎
- Rapporto Clusit 2022 sulla sicurezza ICT in Italiahttps://clusit.it/rapporto-clusit/; ↩︎
- Tesly – il ransomware as a service (raas) https://www.telsy.com/it/il-ransomware-as-a-service-raas/ ↩︎
- GDPR Art. 83.h) la maniera in cui l’autorità di controllo ha preso conoscenza della violazione, in particolare se e in che misura il titolare del trattamento o il responsabile del trattamento ha notificato la violazione; ↩︎
- GDPR art. 83; ↩︎
- GDPR Art. 83.a) la natura, la gravità e la durata della violazione tenendo in considerazione la natura, l’oggetto o a finalità del trattamento in questione nonché il numero di interessati lesi dal danno e il livello del danno da essi subito; ↩︎
- GDPR Art. 83.g) le categorie di dati personali interessate dalla violazione; ↩︎
- GDPR Art. 83.e) eventuali precedenti violazioni pertinenti commesse dal titolare del trattamento o dal responsabile del trattamento; ↩︎
- GDPR Art. 83.i) qualora siano stati precedentemente disposti provvedimenti di cui all’articolo 58, paragrafo 2, nei confronti del titolare del trattamento o del responsabile del trattamento in questione relativamente allo stesso oggetto, il rispetto di tali provvedimenti; ↩︎
- GDPR Art. 83.f) il grado di cooperazione con l’autorità di controllo al fine di porre rimedio alla violazione e attenuarne i possibili effetti negativi; ↩︎
- GDPR Art. 83.k) eventuali altri fattori aggravanti o attenuanti applicabili alle circostanze del caso, ad esempio i benefici finanziari conseguiti o le perdite evitate, direttamente o indirettamente, quale conseguenza della violazione. ↩︎
- GDPR Art. 83.b) il carattere doloso o colposo della violazione; ↩︎
- GDPR Art. 83.c) le misure adottate dal titolare del trattamento o dal responsabile del trattamento per attenuare il danno subito dagli interessati; ↩︎
- GDPR Art. 83.d) il grado di responsabilità del titolare del trattamento o del responsabile del trattamento tenendo conto delle misure tecniche e organizzative da essi messe in atto ai sensi degli articoli 25 e 32; ↩︎
- GDPR Art. 83.j) l’adesione ai codici di condotta approvati ai sensi dell’articolo 40 o ai meccanismi di certificazione approvati ai sensi dell’articolo 42; ↩︎
- D.Lgs 196/2003 Art. 166.7; ↩︎
- DLA Piper GDPR fines and data breach survey: January 2022 https://www.dlapiper.com/it/italy/insights/publications/2022/1/dla-piper-gdpr-fines-and-data-breach-survey-2022/; ↩︎
- Il Sole 24 Ore – 18/01/2022 – Report DLA Piper: dai garanti privacy europei imposte sanzioni ai sensi del GDPR per 1,1 miliardi di euro (+594% rispetto all’anno precedente) https://ntplusdiritto.ilsole24ore.com/art/report-dla-piper-garanti-privacy-europei-imposte-sanzioni-sensi-gdpr-11-miliardi-euro-594percento-rispetto-anno-precedente-AEZ9sk8; ↩︎
- https://www.enforcementtracker.com/; ↩︎
- Io speriamo che me la cavo. Sessanta temi di bambini napoletani, Marcello D’Orta, 1990. ↩︎


