di Jean Louis a Beccara
Uno dei classici e periodici dilemmi che, sempre più spesso, va proponendosi nelle stanze dei DPO (Data Protection Officer) e Privacy Officer di enti e società pubbliche, nonché di aziende private ed imprese pubbliche, è quello della “base legittima”.
L’art. 6.1 del Regolamento UE 2016/679 (di seguito “GDPR”) propone un ventaglio di c.d. basi legittime1 su cui fondare il trattamento, la cui corretta individuazione, però, può presentare non poche complessità.
Escludendo i casi in cui il trattamento, effettuato da un soggetto sostanzialmente privato, consegua direttamente dalla (o in vista della) stipulazione di un contratto (nel senso che il trattamento risulti strettamente necessario per l’esecuzione della prestazione), oppure derivi da un obbligo di legge – per cui le rispettive basi sono quelle di cui alle lettere b) e c) dell’art. 6.1 – non è sempre chiaro quando si debba fondare il trattamento stesso sul consenso, oppure sul legittimo interesse.
Ci riferiamo, come detto, al soggetto sostanzialmente privato in quanto, l’attuale art. 6.1, lett. e)2, formalizzando e recependo quanto era già stato correttamente radicato nella prassi operativa e professato dalla dottrina3, attribuisce valore non alla natura soggettiva dell’ente, bensì all’attività/funzione oggettivamente svolta dallo stesso.
Di conseguenza, partendo dall’assunto che un ente pubblico (si pensi ad una Regione, o ad un Comune), non possa che svolgere un’attività o un compito pubblico, ovvero perseguire una finalità pubblica4 nell’esercizio di un pubblico potere rientrante nelle proprie competenze istituzionali5, ne deriva che l’unica base legittima applicabile sia quella di cui all’art. 6.1, lett. e), del GDPR. Tale base attrae ed assorbe ogni altra, qual è quella contrattuale6 e quella dell’obbligo normativo7: l’ente pubblico, in altri termini, dovrà sempre fondare il suo trattamento su un’adeguata base giuridica (a seconda dei casi, più o meno dettagliata8), normativa o deliberativa che sia9, che talvolta consentirà ed altre obbligherà, ad effettuare il trattamento10.
Nonostante qualche isolata11 e risalente opinione12, non devono confondersi le fattispecie in cui i dati siano forniti motu proprio, cioè spontaneamente, da parte degli interessati per ottenere una determinata prestazione (si pensi alla richiesta di iscrizione ad una newsletter, o di erogazione di un contributo), da quelle in cui il conferimento di dati si basi sul consenso: nel primo caso, la base legittima resta pur sempre quella di cui alla lettera e), mentre nel secondo quella di cui alla lettera a).
Consenso, infatti, che risulta quanto mai inadeguato a fondare il trattamento da parte dell’ente pubblico13, in quanto, come confermato dal Considerando n. 43 del GDPR, la posizione gerarchicamente sovraordinata del Titolare rispetto al cittadino rende “improbabile14 che sia stato prestato liberamente15.
Di ciò, ne siano pienamente consapevoli anche i privati, allorché – come datori di lavoro nei confronti dei propri dipendenti/interessati – si pongano su un piano gerarchico, ovvero di squilibrio/asimmetria di potere. Conferma ne sia il fatto che, per l’osservanza dell’art. 4 della L. n. 300/197016, non risulta sufficiente il consenso di tutti i dipendenti, richiedendosi invece l’accordo sindacale17.
Eccettuato, quindi, il caso dell’eventuale consenso come forma di garanzia ulteriore18 per il trattamento dei dati genetici, i rari casi in cui un soggetto pubblico possa avvalersi del consenso sono tendenzialmente riconducibili al solo ambito sanitario19.
Con specifici chiarimenti dd. 7/03/2019, infatti, il Garante ha elencato come le basi legittime di cui all’art. 6.1, lett. e) e, soprattutto, all’art. 9, lett. h)20 ed i)21, del GDPR, cedano il posto a quella prevista, in entrambe le disposizioni, alla lettera a): consenso. Si allude alla consultazione del Fascicolo sanitario elettronico (FSE), alla consegna del referto on line, all’utilizzo di app mediche che non siano finalizzate alla cura (ovvero diverse dalla telemedicina, oppure, anche se ad essa riconducibile, laddove possano accedere soggetti che non siano tenuti al segreto ex art. 9.3 del GDPR), alla fidelizzazione della clientela (v. farmacie), a finalità promozionali o commerciali. Per cui, richiamando l’art. 9.3 del GDPR e rammentando come lo stesso farmacista appartenga al novero dei professionisti sanitari22, sarà opportuno distinguere il caso in cui la farmacia (pubblica, o privata, che sia) agisca nel rigoroso ambito sanitario, oppure effettui il trattamento per finalità differenti da quelle di assistenza farmaceutica.
Caso sui generis, poi, è quello della medicina d’iniziativa che, sia pur volta a prevenire i rischi di patologie gravi e realizzare la diagnosi precoce, non è stata ricondotta dal Garante23 nell’ambito delle finalità di cura ex art. 9.2, lett. h), del GDPR (ovvero alla “medicina preventiva”), bensì alla base legittima di cui alla precedente lett. g) (in particolare, a quella di programmazione del SSN/SSR, ex art. 2-sexies, co. 2, lett. v), del Codice) imponendo altresì al Titolare (Azienda Sanitaria) di raccogliere, comunque, il consenso dell’interessato.
In conclusione, anche alla luce del divieto24, per i soggetti (enti) pubblici, di avvalersi del legittimo interesse, l’unica base legittima del trattamento resta quella di cui alla lettera e), del citato art. 6.1 (e, in caso di dati “sensibili” o “giudiziari”, di cui alla lett. g), dell’art. 9.2, del GDPR): per il perseguimento di una finalità pubblica (art. 2-ter del Codice), o di rilevante25 interesse pubblico (2-sexies del Codice).
Già allorché spostassimo il discorso su fattispecie relative al trattamento effettuato dalle c.d. società in house26, (laddove, si rammenta, una percentuale27 della propria attività può essere rivolta a favore di soggetti che non siano soci della società stessa), il dubbio che la base legittima anzidetta possa (debba) essere sempre quella più appropriata è più che giustificato. Il dettato di cui all’art. 2-ter, co. 1-bis, del Codice parrebbe confermare come la possibilità di raccogliere e trattare dati avvalendosi dell’art. 6.1, lett. e), del GDPR sia consentito ai gestori di servizi pubblici locali28 solo allorché si riveli “necessario per l’adempimento di un compito svolto nel pubblico interesse o per l’esercizio di pubblici poteri”.
Pertanto, nei restanti casi29, che potrebbero risultare equiparabili a quelli delle c.d. “imprese pubbliche” (che, al di la dell’aspetto formale, agiscono sul mercato con le relative logiche concorrenziali, come qualsiasi altro soggetto privato), non può certo escludersi come il consenso ed il legittimo interesse (e il contratto) possano risultare adeguate e corrette basi legittime.
Volendo, quindi, smarcare30 il tema del trattamento effettuato dal soggetto “sostanzialmente pubblico”31, possiamo concludere che ogni qualvolta una società in house32 (analogamente al concessionario di un pubblico servizio33), effettui un trattamento nell’adempimento di un compito o di una funzione di interesse pubblico, la corretta base legittima non possa che essere quella di cui all’art. 6.1, lett. e), del GDPR34. Qualora, invece, offra i propri servizi ponendosi su un piano di libera concorrenza35, non si vedono aprioristici ostacoli alla potenziale applicazione della base legittima del contratto, del consenso, o del legittimo interesse, per i trattamenti conseguenti.
Cosa distingua il contratto dal consenso è abbastanza chiaro: nel primo caso il trattamento consegue al contratto36, nel senso che la volontà dell’interessato alla conclusione del contratto (accordo) legittima il trattamento strettamente necessario all’esecuzione della prestazione37 (si pensi, ad esempio, alla stipula di un contratto con un operatore telefonico), mentre il consenso si focalizza direttamente sul trattamento, acconsentendo a che un Titolare possa effettuarlo. Nel nostro esempio, non è necessario (per poter telefonare, inviare messaggi, ecc.) che la compagnia telefonica tratti i dati per finalità di marketing: di conseguenza sarà necessario avvalersi di una diversa base legittima (consenso, o legittimo interesse) per poter effettuare il relativo trattamento.
Stesso dicasi per la profilazione38 e per i casi di tracciamento (ivi compresi quelli in cui la prestazione sia esattamente quella di geolocalizzazione39 dell’utente, ovviamente, per quella parte di trattamento svolto per la realizzazione di una finalità del Titolare-fornitore del servizio). Analogamente, è stato ritenuto estraneo alla finalità di esecuzione precontrattuale/contrattuale il “miglioramento dei servizi”40, la “personalizzazione di contenuti” e la “pubblicità comportamentale on line”, anche qualora quest’ultima finanzi indirettamente la prestazione del servizio.
Che il trattamento derivante da un sistema di videosorveglianza (i cui dati personali sono ritenuti41 “comuni”42) si fondi sul consenso implicito43 dell’interessato (in quanto, avvistata la segnaletica-informativa breve prima del campo d’azione della videocamera, lo stesso interessato decida di farvi ingresso) è alquanto discutibile: le Linee guida n. 3/2019 dell’EDPB, infatti, riconducono tale trattamento all’alveo dell’art. 6.1, lett. e) (per il soggetto pubblico), oppure f) (per il soggetto privato), del GDPR.
Qualora, poi, oggetto del trattamento fossero dati “sensibili”44, il consenso dovrebbe essere esplicito, quindi dichiarato. Eccettuati i casi di una vera e propria sottoscrizione45, o di una registrazione vocale46, possono essere utilizzate altre forme di double opt-in, l’invio (ad esempio una e-mail da parte dell’interessato con cui dichiara di acconsentire, a cui consegue l’invio di un sms da parte del Titolare, rispondendo al quale l’interessato può confermare il consenso).
È fondamentale che alla c.d. funzionalità separata47, cioè ad un’indicazione separata delle varie finalità perseguite dal Titolare, corrisponda una granularità del consenso. Ciò che si intende evitare, infatti, è il tentativo di accomunare finalità differenti, impedendo all’interessato di poter prestare distinti consensi. Per cui, volendo anticipare quanto si dirà in merito al marketing, sebbene tale termine debba intendersi la vendita, l’invio di materiale pubblicitario, e il compimento di ricerche di mercato48, sarebbe prudenziale distinguere49 tre finalità (e quindi, richiedere tre consensi) allorché si intenda trattare i dati per l’invio di newsletter50, analisi statistiche e sondaggi d’opinione51.
Resta, quindi, da chiarire il concetto meno conosciuto: il legittimo interesse.
Ai sensi dell’art. 6.1, lett. f), il trattamento è lecito se: “…è necessario per il perseguimento del legittimo interesse del Titolare…, a condizione che non prevalgano gli interessi o i diritti o le libertà fondamentali dell’interessato che richiedono la protezione dei dati personali, in particolare se l’interessato è un minore”.
Due documenti risultano interessanti al proposito: il provvedimento del Garante n. 121/2018 e, soprattutto, il parere del Gruppo di lavoro Art. 29 WP 21752, del 2014.
Sintetizzando i contenuti di tali documenti, possiamo trarre alcune considerazioni. Innanzitutto, la base in questione non deve essere ritenuta una sorta di extrema ratio da applicare soltanto qualora non siano già utilizzabili le precedenti basi previste all’art. 6.1 del GDPR. Per altro verso, non può nemmeno assumere la funzione di rimedio residuale per consentire un trattamento che, attraverso le altre basi legittime, non sarebbe consentito.
Come risulta dal tenore della disposizione normativa, il rango di interesse “legittimo” non dev’essere raggiunto da parte dell’interessato, il cui interesse può anche non essere tale, bensì dal Titolare. Cosa debba intendersi per “legittimo” è presto detto: l’interesse deve essere conforme alla legge, agli orientamenti giurisprudenziali e alla prassi amministrativa (quindi, all’ordinamento giuridico di un Paese) in un determinato contesto storico53, nonché produrre un vantaggio o un beneficio sicuro e concreto (non meramente teorico, o potenziale), se non attuale, almeno futuro.
Affinché il titolare possa fare ricorso alla base in questione, è necessario che effettui un test di comparazione54 tra il suo interesse legittimo ed il diritto/interesse dell’interessato che risulterebbe pregiudicato. Pertanto, i dati personali coinvolti potranno essere soltanto quelli “comuni”, l’impatto sui diritti ed interessi dell’interessato dovrà essere contenuto ed in qualche modo prevedibile55, la trasparenza con cui l’interessato è informato dovrà essere adeguata, dovendo altresì essergli garantiti idonei diritti (di opposizione).
Relativamente alla prevedibilità del trattamento e alla trasparenza, tali presupposti richiamano la tematica del mutamento di finalità per cui i dati sono stati originariamente raccolti, quindi l’art. 13.3 del GDPR: con una informativa ulteriore (integrativa)56, il Titolare dovrà adeguatamente esplicitare la nuova finalità che, se non legittimata dal consenso, o da un obbligo di legge, dovrà superare il vaglio della c.d. “compatibilità” con quella/e originariamente dichiarate (e per cui erano stati forniti i dati). Escluse le finalità di ricerca storica, statistica o scientifica in ambito pubblico, la cui compatibilità è sostanzialmente riconosciuta ex lege57, nei restanti casi il Titolare dovrà essere in grado di dimostrare (assumendo la conseguente responsabilità) la compatibilità ai sensi dell’art. 6.4 del GDPR: il contesto originario che legava il Titolare all’interessato, la connessione tra la finalità iniziale e la nuova, la natura dei dati58, il rischio di pregiudizio ai diritti e libertà dell’interessato che potrebbe conseguirne, nonché le misure e garanzie adottate per prevenire o limitare il rischio stesso. Il caso del c.d. soft spam, di cui parleremo in seguito, ne risulta un classico esempio applicativo.
Ciò premesso, passiamo ad analizzare la possibile casistica applicativa del legittimo interesse.
Il Considerando n. 48, come già consentiva il previgente Codice, permette la comunicazione dei dati personali (si ricordi, solo quelli “comuni”), di clienti e dipendenti, tra società dello stesso gruppo, purché per finalità amministrative/contabili. Esclusa, quindi, tale facoltà alle R.T.I./A.T.I.59, il cui vincolo è senz’altro troppo labile e temporaneo, il tranello in cui potrebbero incorrere le società in questione potrebbe essere quello di trasmettere il CV di un candidato60 (che ancora, quindi, non può definirsi dipendente) ad altra società consorella che potrebbe essere interessata a quel profilo professionale.
Il parere WP 249 dell’EDPB, inoltre, parrebbe legittimare anche la consultazione dei profili social dei candidati (se pubblici e con scopi commerciali/professionali), nonché – sia pur in casi eccezionali – degli ex dipendenti.
Proseguendo, come anticipato alla nota n. 17 del presente contributo, il Considerando n. 49 ritiene esservi un legittimo interesse nel testare la sicurezza della rete di comunicazione elettronica o di un sistema elettronico, qualora sia necessario (non soltanto per prevenire reati, o minacce alla sicurezza pubblica) per adottare misure atte ad impedire l’accesso non autorizzato alle suddette reti, o la diffusione di codici maligni, ovvero ancora per arrestare attacchi di tipo DOS61.
Venendo al tema che, probabilmente, qui interessa maggiormente, ovvero il marketing, il Considerando n. 47 prevede espressamente l’interesse legittimo a trattare i dati per finalità di marketing diretto. Già escluso, quindi, quello indiretto62, deve rilevarsi come l’art. 13063 del Codice imponga il consenso dell’interessato sia in caso di chiamate senza operatore, che qualora le comunicazioni avvengano mediante posta elettronica, fax, mms o sms.
Di conseguenza l’ambito di applicazione della base legittima in oggetto è alquanto limitato: il marketing deve essere diretto e “di prossimità” (concetto, quest’ultimo, qui da intendersi come invio di materiale pubblicitario, offerte di mercato o ricerche di mercato con modalità tradizionali64, cioè tramite posta all’indirizzo di casa o telefonate al numero di telefono reperibile dai relativi elenchi con un operatore telefonico65). Unica eccezione è quella del c.d. soft spam66, per cui il fatto di trattare un dato “comune” (e-mail dell’interessato), già precedentemente raccolto previo consenso dell’interessato, per l’offerta di prodotti analoghi e senza alcun incremento di rischio per i diritti e libertà dell’interessato stesso, permette il ricorso al legittimo interesse, proprio sulla scorta del fatto che le finalità (originaria e successiva) si possono ritenere compatibili.
Per tali ragioni, sino alla recente “entrata in vigore” delle nuove prescrizioni dell’Autorità di controllo del 2021, le dashboard relative ai cookie (di profilazione) per finalità di marketing erano correttamente impostate su “off”67 relativamente al consenso (che richiede, come anzidetto, un comportamento positivo) e, maliziosamente, preimpostate su “on” relativamente al legittimo interesse.
Il fatto che, poi, l’interessato, per poter accedere al sito web, non potesse opporsi al legittimo interesse previsto per prevenire truffe, mentre potesse “disattivare” quello dei cookie ottenendo comunque piena accessibilità, sarebbe dovuto al fatto che l’art. 21, § 2 e 3, del GDPR, prevede come l’opposizione al trattamento per finalità di marketing debba essere sempre accolta, senza alcun obbligo di motivazione da parte dell’interessato. In altri termini, qualora l’interessato si pentisse dell’accesso effettuato e volesse opporsi al trattamento dei suoi dati, secondo la terminologia dell’art. 21.1 del GDPR, la prevenzione dalle frodi si tradurrebbe in un motivo legittimo cogente e prevalente rispetto a quello fatto valere dall’interessato stesso.
L’escamotage del legittimo interesse per i cookie non tecnici (in particolare, per quelli di profilazione68) però, presenta non poche criticità: nonostante l’apparente apertura delle Linee guida dell’EDPB n. 8/202069 relativamente alla profilazione per finalità commerciali (ovverosia, di marketing), deve osservarsi come, qualora alla profilazione stessa consegua una decisione che si fondi esclusivamente su tale trattamento70 sfruttando la vulnerabilità dell’interessato (ad esempio, per escluderlo da finanziamenti o da promozioni), potrebbe annidarsi il rischio di ricadere nella fattispecie di cui all’art. 22 del GDPR, che non ricomprende il legittimo interesse tra le possibili basi legittime71.
Lo stesso Garante, già con le Linee guida del 201572, anche prescindendo da tale osservazione, aveva escluso ci si potesse avvalere di tale base legittima, optando esclusivamente per il consenso.
Un ulteriore dubbio che tali Titolari dovrebbero porsi, inoltre, è quello per cui alcuni dati raccolti potrebbero eventualmente rivelare informazioni “sensibili”73: in tal caso, infatti, non opererebbe l’art. 6, quanto invece l’art. 9 del GDPR, che non prevede alcun legittimo interesse come base legittima del trattamento.
Tirando le fila del discorso, la profilazione (intesa in senso tecnico, ovvero un trattamento automatizzato) per finalità di marketing, potrebbe probabilmente basarsi sul legittimo interesse nel limite in cui, trattando esclusivamente dati “comuni”, permettesse al Titolare di fornire un’offerta, oppure una pubblicità74, mirata all’interessato, senza incidere in modo significativo nella sua sfera giuridica75.
Le opinioni espresse nel presente saggio, che non assumono il valore di parere legale o di raccomandazione, devono ritenersi assolutamente personali e, pertanto, non impegnano in alcun modo l’Amministrazione di appartenenza.
- Terminologia rinvenibile al Considerando n. 40 del GDPR e che ben si presta a distinguere il presupposto alla base del trattamento, da quella che è, invece, la c.d. “base giuridica” di cui all’art. 6.2 e 6.3 del GDPR, nonché agli artt. 2-ter e 2-sexies del D. Lgs. n. 196/2003 (di seguito, il Codice). ↩︎
- E, di rimando, gli artt. 2-ter e 2-sexies del Codice. ↩︎
- Nonostante il tenore “formalistico” degli artt. 19 e 20 del Codice previgente. ↩︎
- In tale nozione, potrebbe eventualmente essere ricondotta quella particolare forma di marketing che, con una serie di attività e strategie mirate, anche con il coinvolgimento dei privati, mira allo sviluppo o al rilancio di un territorio (c.d. “marketing territoriale”). ↩︎
- A conferma, vedasi anche il combinato disposto di cui al Considerando n. 47 e all’art. 6.3 del GDPR. ↩︎
- Di cui alla lettera b) dello stesso articolo. ↩︎
- Di cui alla successiva lettera c). ↩︎
- Vedasi artt. 2-ter e 2-sexies del Codice. ↩︎
- Secondo la novella introdotta dalla L. n. 205/2021. ↩︎
- La stessa informativa rende noto se fornire i dati sia facoltativo oppure obbligatorio. ↩︎
- Vedasi il parere dell’EDPB WP 259, oggi Linee guida n. 5/2020, sul consenso per l’iscrizione alla newsletter del Comune; inquadramento giuridico del tutto sconfessato dal Garante italiano, esattamente con la propria operatività. ↩︎
- Vedasi il parere del Gruppo di Lavoro Art 29, WP 147, relativamente alle foto di classe effettuate nelle scuole. ↩︎
- A conferma del ragionamento, si rifletta: il trattamento dell’app “Immuni” si basava sull’art. 6.1 lett. e) del GDPR, sia pur con adesione volontaria; l’art. 96 del Codice privacy consente la comunicazione, da parte delle scuole, di alcuni dati “comuni” degli studenti su richiesta dell’interessato (non con il consenso); le scuole non necessitano di alcun consenso dei genitori per lo svolgimento della d.a.d. (v. FAQ dell’Autorità sul Covid-19).
Sul punto, vedasi anche il provvedimento n. 14/2022 del Garante. ↩︎ - Trattasi, in particolare, di una presunzione relativa, che pur ammettendo prova contraria – con onere a carico del Titolare – rende particolarmente complessa la posizione probatoria di quest’ultimo. ↩︎
- Gli altri requisiti sono: espresso, informato e revocabile.
Se un’informativa è stata correttamente impostata, ad ogni specifica finalità corrisponde la relativa base legittima; se molteplici e differenti finalità si fondano sul consenso, sarà necessario che l’interessato possa esprimere diversi e specifici consensi (WP 259, o Linee guida dell’EDPB 5/2020). L’alternativa tra prestare il consenso (“accetto”) e negarlo (“rifiuto”) deve essere posta sullo stesso piano, con lo stesso font, dimensione, colore, per non incorrere, specie in ambito informatico, in forme di dark pattern, ovvero di pratiche volte ad influenzare l’utente ad assumere decisioni che altrimenti non prenderebbe.
Analogamente, la revoca del consenso – diritto di cui l’interessato deve essere informato – dovrà essere esercitabile nella stessa maniera in cui è stato prestato il consenso, in modo chiaro, facilmente accessibile, gratuito e senza pregiudizi di sorta.
La libertà del consenso si misura anche in termini di assenza di condizionamenti, del tipo “take it or leave it” (v. anche Cas. Civ., sent. n. 17278/2018). ↩︎ - Statuto dei Lavoratori. ↩︎
- Cassazione Penale, Sez. III, sent. n. 22148/2017 e n. 1733/2020. Per cui, sebbene sia possibile avvalersi del legittimo interesse per testare la sicurezza di una rete, l’analisi dei dati di traffico non dovrà mai realizzare una forma di controllo del lavoratore. Analogo discorso valga per la geolocalizzazione della flotta aziendale (Garante, prov. n. 370/2011). In entrambi i casi, quindi, il legittimo interesse non permetterà certamente di soprassedere all’accordo sindacale qualora si realizzino forme di controllo a distanza del lavoratore (che non siano esentate da quanto previsto al comma 1, ai sensi dell’art. 4, co. 2, della L. n. 300/1970). ↩︎
- Non come base legittima. Vedasi l’art. 2-septies del Codice. ↩︎
- Peraltro, le Regole deontologiche sul trattamento per finalità di ricerca scientifica (Prov. 515/2018) richiedono il consenso scritto (salvo deroghe per le quali non sia necessario il consenso stesso). ↩︎
- Finalità di cura: diagnosi, assistenza e terapia, medicina preventiva e medicina del lavoro. ↩︎
- Sanità pubblica (gravi minacce transfrontaliere, epidemie). ↩︎
- Medici, infermieri, dentisti, psicologi, tecnici della riabilitazione. ↩︎
- Prov. n. 84/2020. ↩︎
- Art. 6.1 del GDPR, ultimo capoverso. ↩︎
- Vedasi l’elenco previsto all’art. 2-sexies, comma 2, del Codice. ↩︎
- Sebbene dal D.L. n. 223/2006 in poi, il campo di intervento di tali società (in primis di quelle strumentali) sul mercato sia stato alquanto ridimensionato, per evitare effetti distorsivi della concorrenza, permane uno spazio di intervento c.d. “extra moenia” (entro il limite del 20% del fatturato). ↩︎
- L’art. 5, comma 1, del D. Lgs. n. 50/2016 e l’art. 16, comma 3, del D. Lgs. n. 175/2016 stabiliscono come le società in house debbano prevedere che oltre l’80% del loro fatturato sia effettuato nello svolgimento dei compiti ad esse affidati dell’ente pubblico. L’art. 16, comma 3-bis, del D. Lgs. n. 175/2016 dispone che la produzione ulteriore rispetto al limite di fatturato suddetto possa essere rivolta anche a finalità diverse. ↩︎
- Probabilmente, sarebbe stato preferibile un maggior coordinamento con il D. Lgs. n. 175/2016, quanto meno con la terminologia da quest’ultimo adottata, evitando distinzioni tra l’ambito statale e quello locale del “servizio di interesse generale”. ↩︎
- Ad esempio, per usare l’esatta terminologia dell’art. 2-ter, comma 1-bis, del Codice “di trattamenti correlati ad attività svolte in regime di libero mercato” (per cui la stessa disposizione codicistica esclude il ricorso alla base legittima di cui all’art. 6.1, lett. e), del GDPR). ↩︎
- Si noti bene. Il busillis che qui ci si pone, parte dall’assunto che la società pubblica assuma il ruolo di Titolare. Laddove, invece, la società rivestisse il ruolo di Responsabile del trattamento, non dovrà porsi alcun problema sulla base legittima, in quanto la stessa agirà, necessariamente, in forza della base adottata dal relativo Titolare. Si pensi al caso in cui la società informatica in house fornisca i propri servizi per un’impresa privata, trattando i dati di cui la stessa è Titolare per suo conto: in tal caso svolgerà il trattamento sulle medesime basi legittime dell’impresa Titolare.
Analogamente dicasi per un’azienda privata che offra servizi informatici per un ente pubblico: il trattamento dei dati personali di titolarità dell’Ente sarà eseguito, per conto dell’Ente, ai sensi dell’art. 6.1 lett. e), del GDPR. ↩︎ - Cioè, da società di capitali, ma con partecipazione esclusivamente pubblica (ad eccezione di una partecipazione di capitali privati entro i limiti di cui all’art. 16, comma 1, del D. Lgs. n. 175/2016), secondo il principio del “controllo analogo” (anche “congiunto”; sul punto vedasi le definizioni di cui all’art. 1 del D. Lgs. n. 175/2016 e l’art. 5, comma 2, del D. Lgs. n. 50/2016). ↩︎
- Gli enti territoriali (Regioni, Province) attribuiscono spesso le proprie funzioni a società pubbliche appartenenti al relativo “gruppo”: la delega di funzioni e poteri – non quindi il semplice avvalimento – trasferisce anche il ruolo di Titolare. In tali fattispecie, a maggior motivo, una volta assunta tale funzione, non potranno esservi dubbi su quale debba essere la base legittima sulla quale la società dovrà fondare il relativo trattamento: il compito di interesse pubblico/esercizio di una pubblica funzione (quello delegato) e, relativamente alla finalità, il perseguimento dello specifico scopo pubblico perseguito.
In punta di diritto, l’art. 2-ter, comma 1-bis, del Codice si riferisce esclusivamente alle società in house statali, ma, per i ragionamenti sin qui svolti, non si comprende perché dovrebbero restare escluse dall’ambito di applicazione soggettiva della disposizione quelle regionali, provinciali o comunali. A tale proposito, sarebbe consigliabile che la base giuridica (norma o deliberazione che sia) già prevedesse come il Titolare del trattamento possa essere tanto l’ente dotato del potere normativo/deliberativo, quanto la società pubblica affidataria della relativa funzione. ↩︎ - Che, a rigor di norma (art. 37 del GDPR) e come confermato dal WP 243 dell’EDPB, non sarebbe equiparabile ad un’autorità pubblica o ad un organismo di diritto pubblico. Circostanza abbastanza contraddittoria con l’impostazione “sostanziale” sin qui descritta. ↩︎
- Ovvero, all’art. 9.2, lett. g), del GDPR nel caso di trattamento di dati “sensibili”. ↩︎
- In tal caso, a prudente parere di chi scrive, sarebbe comunque opportuno distinguere – secondo l’elenco delle possibili attività di cui all’art. 4, comma 2, del D. Lgs. n. 175/2016 – tra società in house che forniscono servizi strumentali (ad esempio servizi informatici, o di riscossione dei tributi, ovvero ancora di gestione e manutenzione del patrimonio immobiliare) e quelle eroganti un servizio pubblico, rectius un “servizio d’interesse generale – S.I.G.” (si pensi al trasporto pubblico locale, o all’offerta di alloggi di edilizia sociale, o ancora alla distribuzione di energia, dell’acqua, oppure allo smaltimento dei rifiuti. Rientrano nei S.I.G., infatti, anche i “servizi di interesse economico generale – S.I.E.G”.).
Mentre, per queste ultime, potrebbe essere meno configurabile un mutamento della natura dell’attività svolta in caso di attività extra moenia (secondo alcune pronunce del Consiglio di Stato, sia pur anteriori al D. Lgs. n. 175/2016, tale attività poteva essere svolta a favore di soggetti diversi dai soci, ma comunque erogatori di servizi pubblici; ad oggi, nonostante l’art. 4, comma 4, del D. Lgs. n. 175/2016 obblighi le società in esame ad avere un oggetto sociale “esclusivo” secondo l’elenco di cui al precedente comma 2, il successivo art. 16, comma 3-bis, permette che la produzione extra moenia possa essere rivolta anche a finalità diverse), per le prime tale operatività, se rivolta ai privati, renderebbe l’attività non più qualificabile come “pubblica”. ↩︎ - Purché esistente, legittimo ed azionabile (v. EDPB, Linee guida n. 2/2019). In caso di contratto di lavoro, l’assunzione degli obblighi giuslaburistici consente anche il trattamento dei dati sensibili e giudiziari (art. 9.2, lett. b), del GDPR, art. 2-sexies, comma 2, lett. dd) e art. 2-octies del Codice). ↩︎
- Si noti bene: la base legittima in questione copre anche la fase delle c.d. trattative, allorché l’interessato si sia rivolto al Titolare (nel caso opposto, infatti, si tratterebbe di marketing) e quest’ultimo debba poter trattare i dati personali del primo in vista della conclusione del contratto. In tali casi, ad esempio, il trattamento dei dati per la formulazione del c.d. preventivo (che rappresenta pur sempre un’offerta di vendita), resterebbe inquadrabile nell’art. 6.1, lett. c), del GDPR e non nel consenso di cui alla lettera a) della stessa disposizione normativa (che, altrimenti, risulta la più canonica tra le basi legittime utilizzabili per l’offerta di beni e servizi). ↩︎
- Che, secondo la definizione di cui all’art. 4 del GDPR, consiste nella valutazione di informazioni personali mediante strumenti automatizzati, diretta ad analizzare o a prevedere i gusti, le preferenze, le abitudini, l’ubicazione, il rendimento professionale, la situazione economica o sanitaria dell’interessato.
A ben vedere, quindi, la profilazione assume i connotati di un vero e proprio trattamento (più che di un’operazione del trattamento stesso), anche perché una così evoluta e tecnologica “valutazione” delle informazioni richiede un insieme di operazioni come la raccolta, il raffronto, la consultazione (e, se volessimo ritenere l’elenco di cui all’art. 4 n. 2) non esaustivo, salvo non rappresentino sinonimi o sommatorie di operazioni esplicitamente previste nello stesso elenco, anche la combinazione, o – come prevedeva la Direttiva CE 46/1995 – l’elaborazione) di dati personali.
Alcuni autori, invece, preferiscono qualificare la profilazione una finalità, in quanto tale valutazione è diretta all’analisi o alla previsione dei comportamenti. A parere di chi scrive, non v’è dubbio che la profilazione presenti una duplice natura: di “trattamento” (insieme di operazioni, nel caso di specie effettuate con strumenti elettronici), e di finalità (di analisi, o di previsione). Ciò nonostante, l’aspetto predominante parrebbe restare quello del trattamento, anche perché necessariamente automatizzato (ovvero frutto di processi informatizzati che sfruttano algoritmi, intelligenza artificiale e machine learning).
La vera finalità della profilazione, infatti, non è quella insita nella nozione (e che potremmo definire “interna”), bensì quella conclusiva (per così dire “esterna”), per cui ci si avvale della profilazione stessa: per orientare il voto politico, per alterare la fiducia in un mercato o nei confronti di un’azienda, oppure, nei casi che qui interessano, (segmentare il target dei potenziali clienti, potendo inviare loro messaggi mirati) per finalità di marketing. ↩︎ - Individuazione in real time del luogo in cui si trova un dispositivo (quindi il suo possessore) mediante GPS, RFID, o altro. Su tale ultima fattispecie, però, deve rilevarsi come l’art. 126 del Codice, forse prendendo atto dell’impossibilità di distinguere il trattamento effettuato per corrispondere al “servizio a valore aggiunto” (v. art. 2, lett. g), della Direttiva 2002/58/CE) da quello eseguito per finalità del fornitore del servizio stesso (Titolare), richieda il consenso dell’interessato. ↩︎
- Sebbene si ritenga debba essere il consenso la base legittima adeguata per tali trattamenti, con prov. n. 13/2016, il Garante ha ritenuto potersi fondare lo specifico trattamento in esame sul legittimo interesse: nel caso di specie, il Titolare intendeva avvalersi di un sistema di rilevazione del transito e di sosta di clienti e non, che avrebbe permesso di elaborare profili comportamentali finalizzati a rendere una prestazione migliore alla clientela, rilevare il tasso di vendita dei prodotti e valutare il ritorno pubblicitario transitante sui monitor. Tale fattispecie, peraltro, deve ritenersi alquanto circoscritta. ↩︎
- Fatti salvi casi eccezionali, quali ad esempio ospedali (si pensi ai reparti di terapia intensiva) e istituti di detenzione. In tal caso, quindi, il trattamento si baserà sugli artt. 9.2, lett. g), e (quanto ai dati sanitari) 9.4 del GDPR. ↩︎
- Cioè diversi da quelli di cui all’art. 9 (c.d. dati “sensibili”) e 10 (c.d. dati “giudiziari”). ↩︎
- Il che, trattandosi di dati “comuni”, potrebbe anche essere ammissibile. L’art. 6.1, lett. a), infatti menziona il consenso “espresso” e non “esplicito” (come nei casi di cui agli artt. 9, 22 e 49 del GDPR), ritenendo sufficiente che il consenso sia esteriorizzato, ovvero manifestato in modo univoco e distinguibile (per cui, in caso di sottoscrizione di un contratto, il consenso al trattamento dei dati richiede una seconda firma, o addirittura una terza qualora la seconda sia quella relativa alle clausole onerose di cui agli artt. 1341/1342 cod. civ.). Ciò significa che il consenso non debba essere necessariamente dichiarato per iscritto o in forma orale, potendosi desumere anche da comportamenti taciti e concludenti (c.d. facta concludentia): esempi nei siano i click sui tasti dello schermo di un device relativamente ai cookie, o gli “accetta” (dopo aver completamente effettuato lo scroll dell’informativa), i flag da apporre nelle caselle, un movimento preciso del dito sullo schermo dello smartphone, l’attivazione del bluetooth avvicinandosi al totem che offre un servizio (nel c.d. geofencing, la tecnologia – avvalendosi ad esempio del wi-fi – realizza un perimetro virtuale attorno ad un certo dispositivo georeferenziato per la comunicazione pubblicitaria mirata agli utenti entro tale perimetro. Per casi di proximity marketing, come quello appena esaminato, lo stesso Garante ha confermato che (in termini generali) l’unica base legittima sia proprio quella del consenso (prov. n. 13/2016; vedi anche Linee guida 1/2017 del Gruppo di lavoro art. 29).
Ciò che è essenziale è che il comportamento dell’interessato, sia pur tacito, sia positivo (il comportamento implicito, in altri termini, non può essere inattivo).
Se acquisito on line, la prova del consenso dovrà essere archiviata e certificata con ogni relativa evidenza (log, cookie tecnici, ecc.), comprensivi di metadati quali data e ora (in modo da storicizzare e non sovrascrivere i consensi volta per volta rilasciati, tanto più dopo i c.d. refresh, ovvero rinnovi dei consensi per trattamenti che non prevedano un periodo di cancellazione determinato). La ISO/IEC 27037:12 e 29184:2020 potrebbero risultare un utile ausilio per certificare l’acquisizione digitale del consenso. ↩︎ - Il cui numerus clausus è previsto all’art. 9.1 del GDPR (dati appartenenti a particolari categorie). ↩︎
- La cui prova, in ambito informatico, può essere fornita con firma digitale, firma elettronica qualificata, oppure avanzata (grafometrica). ↩︎
- Tipicamente utilizzata dagli operatori telefonici. ↩︎
- Allo scopo di evitare il c.d. “function creep”, ovvero che i dati raccolti per una certa finalità possano (anche per genericità dello finalità stessa) essere utilizzati per altri fini; per tali ragioni, andranno distinte le finalità di marketing diretto, da quello indiretto, dalla profilazione, dal tracciamento, ecc. (e ciò, anche qualora la base legittima permanga la stessa e non richieda un’accettazione dell’interessato, cioè nel caso in cui ci si possa avvalere, per due o più finalità, del legittimo interesse).
Analogo discorso, sia pur riferendosi a finalità pubbliche, valga anche per le informative rilasciate dai soggetti pubblici in base all’art. 6.1, lett. e), del GDPR). ↩︎ - Garante, Linee guida dd. 4/07/2013. ↩︎
- Vedi EDPB, parere 5/2020. ↩︎
- Contra, Cas. Civ., sent. n. 17278/2018. ↩︎
- Garante, prov. n. 130/2019. ↩︎
- Ancora attuale, con la sola precisazione che – a differenza di quanto ivi asserito – il successivo GDPR ha espressamente vietato al soggetto pubblico di avvalersi di tale base legittima. ↩︎
- Per cui, le segnalazioni alle Autorità competenti di possibili reati, o minacce alla sicurezza pubblica, anche non rientranti in veri e propri obblighi di legge, sarebbero più che giustificabili. ↩︎
- Alcuni autori si riferiscono alla c.d. L.I.A. (legitimate interest assessment), i cui elementi di valutazione sono: finalità perseguita – necessità del trattamento – bilanciamento tra interessi. ↩︎
- Cioè, non violare l’affidamento che l’interessato nutriva nel momento in cui ha conferito i propri dati per altre finalità. Il legame tra la tematica della compatibilità tra finalità (art. 6.4 del GDPR) e quella del legittimo interesse, è confermato anche dal Considerando n. 47 che, pur concernendo quest’ultimo concetto, rinvia al tema dell’aspettativa originaria dell’interessato. ↩︎
- Da fornire – ad esempio mediante pop-up – precedentemente al nuovo trattamento, in un lasso di tempo congruo a consentire all’interessato di opporsi, ma non troppo anteriormente (al punto che l’interessato possa dimenticarsi del futuro mutamento). ↩︎
- Vedasi Considerando n. 50 del GDPR. ↩︎
- Debitamente chiarito come, ai fini del legittimo interesse, possano essere solo quelli “comuni”, la norma in esame – di più ampia applicabilità – intende riferirsi al fatto che i dati sensibili o super-sensibili si prestano ben poco a tale “variazione unilaterale delle condizioni” in corso di trattamento. Sul tema della finalità compatibili vedasi anche il parere del Gruppo di lavoro Art. 29, WP 203. ↩︎
- Associazioni temporanee di impresa. ↩︎
- Che, trasmesso dall’interessato senza alcun bisogno del consenso al trattamento dei propri dati e, se inviato spontaneamente (cioè non richiesto dall’azienda), non obbliga quest’ultima ad alcuna informativa al candidato. ↩︎
- Denial of service. ↩︎
- Per cui è necessario acquisire uno specifico consenso dell’interessato per poter comunicare i dati a terzi affinché questi possano, a propria volta, trattarli per le proprie finalità di marketing. Vedi anche le Linee guida del Garante sull’attività promozionale e contrasto allo spam, anno 2013, che estendono il concetto di consenso (revoca) ai casi di social spam. ↩︎
- Di cui si riporta il testo:
1. Fermo restando quanto stabilito dagli articoli 8 e 21 del decreto legislativo 9 aprile 2003, n. 70, l’uso di sistemi automatizzati di chiamata o di comunicazione di chiamata senza l’intervento di un operatore per l’invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale è consentito con il consenso del contraente o utente. Resta in ogni caso fermo quanto previsto dall’articolo 1, comma 14, della legge 11 gennaio 2018, n. 5.
2. La disposizione di cui al comma 1 si applica anche alle comunicazioni elettroniche, effettuate per le finalità ivi indicate, mediante posta elettronica, telefax, messaggi del tipo Mms (Multimedia Messaging Service) o Sms (Short Message Service) o di altro tipo.
3. Fuori dei casi di cui ai commi 1 e 2, ulteriori comunicazioni per le finalità di cui ai medesimi commi effettuate con mezzi diversi da quelli ivi indicati, sono consentite ai sensi degli articoli 6 e 7 del Regolamento nonché ai sensi di quanto previsto dal comma 3-bis.
3-bis. In deroga a quanto previsto dall’art. 129, il trattamento dei dati di cui al comma 1 del predetto articolo, mediante l’impiego del telefono e della posta cartacea per le finalità di invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale è consentito nei confronti di chi non abbia esercitato il diritto di opposizione, con modalità semplificate e anche in via telematica, mediante l’iscrizione della numerazione della quale è intestatario e degli altri dati personali di cui all’articolo 129, comma 1, in un registro pubblico delle opposizioni.
…
4. Fatto salvo quanto previsto nel comma 1, se il titolare del trattamento utilizza, a fini di vendita diretta di propri prodotti o servizi, le coordinate di posta elettronica fornite dall’interessato nel contesto della vendita di un prodotto o di un servizio, può non richiedere il consenso dell’interessato, sempre che si tratti di servizi analoghi a quelli oggetto della vendita e l’interessato, adeguatamente informato, non rifiuti tale uso, inizialmente o in occasione di successive comunicazioni. L’interessato, al momento della raccolta e in occasione dell’invio di ogni comunicazione effettuata per le finalità di cui al presente comma, è informato della possibilità di opporsi in ogni momento al trattamento, in maniera agevole e gratuitamente. ↩︎ - Con le Linee guida del 2013 sull’attività promozionale, il Garante ha avuto modo di precisare come sia facoltà del Titolare distinguere le comunicazioni eseguite con strumenti automatizzati rispetto a quelli tradizionali (potendo anche unificare un’unica finalità ed unico consenso), ma con l’obbligo di rendere edotto l’interessato che le comunicazioni eseguite informaticamente si estendono a quello tradizionali e che l’opposizione effettuata con modalità elettroniche si estende (salva facoltà di limitarla alle sole comunicazioni automatizzate) anche a quelle tradizionali. ↩︎
- Concetto ribadito dal Garante con prov. n. 260 dd. 10/12/2020, relativamente al ricorso al Registro pubblico delle opposizioni (RPO); registro che, sino all’emanazione del regolamento attuativo, comprendeva soltanto i numeri di telefono fissi e gli indirizzi presenti nel DBU (elenchi telefonici) e, successivamente, anche tutti i numeri fissi e mobili non presenti nel DBU (data base unico).
Con l’iscrizione nel RPO si intendono revocati tutti i consensi precedentemente rilasciati. Il Titolare, quindi, deve mensilmente consultare l’RPO e, in ogni caso, prima di ogni campagna promozionale.
Con sentenza n. 5022/2017, il Tribunale di Milano ha confermato l’orientamento del Garante, ritenendo illegittimo il comportamento di una società che, sia pur in due fasi della medesima chiamata, aveva provveduto a riacquisire il consenso a suo tempo negato e, successivamente, ad effettuare l’attività promozionale. In tal modo, infatti, era evidente come tale iniziativa frustrasse la volontà dell’interessato di non essere disturbato. ↩︎ - Art. 130, co. 4, del Codice. ↩︎
- Solitamente su una “swip bar”. ↩︎
- A sostegno di tale prassi operativa, potrebbe dedursi come l’art. 21.2 del GDPR estenda il diritto di opposizione al trattamento basato sul legittimo interesse e per finalità di marketing, al caso della “profilazione nella misura in cui sia connessa al marketing diretto”. ↩︎
- Relative al targeting. ↩︎
- D’altronde, se c’è stato un investimento nell’elaborazione o nello sfruttamento di un sistema di profilazione – che offre un vantaggio competitivo a livello concorrenziale – ci si domanda quale sarebbe lo scopo della spesa sostenuta se non si utilizzasse tale strumento (automatizzato) per assumere una decisione, senza ulteriori perdite di tempo derivanti da un intervento umano effettivo nella decisione stessa. ↩︎
- Bensì, il consenso esplicito. ↩︎
- Sulla profilazione per finalità di marketing. ↩︎
- La definizione di profilazione richiama non soltanto informazioni semi-sensibili (situazione economica), ma anche di natura sanitaria. Quanto all’ubicazione di una persona, si rammenta come, sin dalla Direttiva n. 58 del 2002 (v. anche art. 126 del Codice), tali dati possano essere trattati soltanto previa specifica informativa e relativo consenso dell’interessato. ↩︎
- Secondo i canali tradizionali del marketing che abbiamo definito “di prossimità”, ovverosia al domicilio o al numero di telefono indicato negli elenchi. ↩︎
- Ai sensi del WP 244, invero dedicato al tema del trattamento transfrontaliero, ma comunque utile ai nostri fini, si potrebbe dire che un trattamento incida in modo sostanziale sugli interessati nel momento in cui li escluda da vantaggi o benefici, oppure qualora ne pregiudichi la serenità, il benessere, la salute, o la situazione economico finanziaria. ↩︎


