Gli orientamenti dell’Autorità Garante della privacy sul principio di accountability

Con l’entrata in vigore del c.d. GDPR (Regolamento europeo 2016/679) sulla protezione dei dati personali, sono venute in rilievo questioni giuridiche relative a nuovi profili di responsabilità.

Il GDPR, infatti, tra le novità, ha introdotto il concetto di responsabilizzazione o accountability del titolare del trattamento, con ciò intendendo l’adozione da parte del titolare di comportamenti proattivi e tali da dimostrare la concreta applicazione di misure finalizzate ad assicurare la protezione di diritti e libertà degli interessati.

L’accountability, che letteralmente è traducibile in “essere in grado di dar conto”, riguarda, nel contesto del GDPR, il poter documentare e dare evidenza di quanto sia stato fatto per garantire un corretto trattamento dei dati personali.

In virtù di tale principio, il Regolamento dispone che il titolare del trattamento adotti politiche e attui misure adeguate in grado di dimostrare che il trattamento effettuato è conforme allo stesso Regolamento.

Il termine “accountability” richiama due accezioni fondamentali: da un lato il dar conto all’esterno, in modo esaustivo e comprensibile, del corretto utilizzo delle misure e delle risorse in linea con gli scopi istituzionali; dall’altro, l’esigenza di introdurre logiche e meccanismi di maggiore responsabilizzazione interna alle aziende e alle reti di aziende relativamente all’impiego di tali risorse.

Riassumendo, il titolare del trattamento deve essere in grado di dimostrare, da un lato, alle autorità competenti, e dall’altro ai proprietari dei dati, la conformità aziendale al GDPR, e deve essere in grado di spiegare l’efficacia delle misure adottate illustrando le metodologie di sicurezza prescelte.

Per ciò che concerne i tipi di responsabilità in cui può incorrere il titolare del trattamento che non rispetti il principio di accountability, l’art. 82 GDPR stabilisce che: “chiunque subisca un danno materiale o immateriale causato da una violazione del presente regolamento ha il diritto di ottenere il risarcimento del danno dal titolare del trattamento o dal responsabile del trattamento”. Tale articolo si riferisce sia al danno patrimoniale che a quello non patrimoniale. In linea con la previsione dell’art. 82, il soggetto danneggiato può ottenere il risarcimento di qualunque danno occorsogli sia a seguito di condotta del titolare che del responsabile del trattamento.

In primo luogo, il soggetto danneggiato può ottenere tutela in ambito amministrativo, presentando reclamo all’autorità di controllo, rappresentando l’avvenuta violazione della normativa in materia di protezione dei dati personali.

In alternativa alla tutela amministrativa, il soggetto danneggiato può rivolgersi al giudice civile, in particolare davanti al tribunale del luogo in cui il titolare ha uno stabilimento oppure dove risiede l’interessato.

In questo caso, il danneggiato deve provare il trattamento illecito, la gravità del pregiudizio subito e il nesso causale tra trattamento ed evento dannoso. Il titolare del trattamento, invece, in base al principio di responsabilizzazione, risponde del rischio tipico di impresa. Dunque, per non incorrere in responsabilità, deve dimostrare che l’evento dannoso non gli è in alcun modo imputabile e di aver messo in atto tutte le misure necessarie per un corretto trattamento dei dati.

Sul rispetto del principio di accountability l’Autorità Garante della Privacy italiana ha avuto già modo di pronunciarsi.

La prima pronuncia oggetto di analisi è l’ordinanza del Garante della Privacy del 16 settembre 2021. Il caso riguardava un reclamo presentato da una signora che lamentava la ricezione di un contatto su Linkedin da parte di un collaboratore di una società, finalizzato a proporre servizi immobiliari in riferimento ad uno specifico immobile di proprietà della reclamante.

La società si difendeva sostenendo che la creazione di un profilo Linkedin comporta una indiscriminata autorizzazione erga omnes ad essere contattati da altri utenti, e rilevando che il profilo della reclamante è impostato in maniera tale da essere contattabile da qualsiasi altro utente del social network.

L’Autorità investita del reclamo ha osservato che l’iscrizione ad un social network comporta l’adesione ai termini di servizio stabiliti dallo stesso e solo su quest’ultimi si basano le aspettative degli interessati, relativamente all’utilizzo che di tale strumento verrà fatto da parte anche degli altri utenti.

In particolare, Linkedin ha come finalità quella di mettere in contatto individui che condividono gli stessi interessi professionali per favorire lo scambio di conoscenze o le opportunità lavorative. Secondo il Garante non è invece previsto che gli utenti possano utilizzare la piattaforma per inviare messaggi ad altri utenti con lo scopo di vendere prodotti o servizi, non facendo alcuna differenza il fatto che il profilo sia aperto o meno alla ricezione di contatti da parte di altri utenti; ciò che conta, quindi, è la finalità per cui il messaggio è inviato.

Nel caso di specie, dunque, la Società ha utilizzato il social network per proporre un servizio di vendita, la quale è una finalità diversa e incompatibile con quelle originarie previste da Linkedin.

L’Autorità ha quindi dichiarato illecito il trattamento dei dati, rilevando come sia avvenuto in assenza di un’idonea base giuridica, non essendo riconducibile ad alcuna delle condizioni di liceità previste dall’art. 6 par. 1. del Regolamento.

Un ulteriore provvedimento dell’Autorità Garante in tema di trattamenti illeciti e accountability è stato quello del 25 marzo 2021, a seguito di reclami provenienti da soggetti, i quali lamentavano la ricezione di diverse comunicazioni promozionali via e-mail da parte di una Società.

A seguito degli accertamenti in un caso risultava la presenza dei dati trattati nei sistemi ma non il consenso dell’interessato al loro utilizzo, mentre nel secondo caso non risultavano dati presenti nei sistemi, nonostante il soggetto interessato aveva documentato la ricezione di numerose e-mail.

Considerando l’avvenuto invio di e-mail promozionali in assenza di un idoneo consenso, l’Autorità nel caso di specie ritiene integrata la violazione degli artt. 6 par. 1 e 7 del Regolamento, con conseguente ammonimento alla Società per illecito trattamento, e conseguente divieto di utilizzare per finalità promozionali i dati personali che erano stati acquisiti senza un idoneo consenso.

Oltre alla ricezione dei messaggi promozionali, i reclamanti avevano lamentato l’impossibilità di interrompere l’arrivo di comunicazioni indesiderate: veniva, infatti, rilevato come fosse stato vano ogni tentativo di interrompere gli invii selezionando il tasto “unsubscribe” posto in calce alla e-mail, e vana è risultata anche la trasmissione di una richiesta a mezzo PEC.

Da ultimo, un ulteriore profilo di responsabilità riguardava la difficoltà riscontrata dal Garante a ottenere dalla Società informazioni in merito ai trattamenti lamentati, risultando necessario incaricare il Nucleo speciale privacy della Guardia di Finanza per acquisire, tramite apposito accertamento ispettivo, le informazioni a suo tempo richieste; tutto questo poiché la Società non controllava da mesi la propria casella di posta certificata.

Tale ultima violazione discende dal mancato rispetto del principio di accountability, in quanto il titolare non ha dimostrato di aver messo in atto misure tecniche e organizzative adeguate. Per questo motivo, l’Autorità ha ritenuto di dover rivolgere al titolare un ammonimento, poichè l’insufficienza di tali misure ha comportato la violazione dell’obbligo di cooperazione con l’Autorità di controllo. L’Autorità Garante ha così provveduto all’applicazione della sanzione amministrativa pecuniaria.

Un ulteriore caso è stato quello affrontato nell’ordinanza emessa nei confronti dell’Azienda Ospedaliero-Universitaria di Modena il 16 settembre 2021; in tale pronuncia l’Autorità ha qualificato gli indirizzi e-mail quali dati personali, anche se privi di riferimenti al nome o al cognome.

Nello specifico, l’Azienda aveva notificato una violazione dei dati personali, consistente nell’invio di una e-mail a vari indirizzi in CC, invece che in CCN. Il questionario contenuto nell’email era volto a raccogliere informazioni per fornire assistenza ai malati di HIV seguiti dall’ambulatorio di Malattie Infettive dell’Azienda Ospedaliero Universitaria di Modena.

L’Autorità Garante ha valutato una grave responsabilità dell’azienda ospedaliera per violazione degli artt. 5, par. 1 lett. f) e dell’art. 75 del Codice della Privacy, ingiungendo al pagamento della somma di euro ventimila a titolo di sanzione amministrativa pecuniaria per tali violazioni. L’Autorità ha rappresentato come il titolare del trattamento è tenuto, in ogni caso, a rispettare i principi di “integrità e riservatezza”, secondo i quali i dati personali devono essere “trattati in maniera da garantire un’adeguata sicurezza compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali”.

L’Autorità osserva che per “dato personale” si intende “qualsiasi informazione riguardante una persona fisica identificata o identificabile”, e che pertanto gli indirizzi e-mail sono riconducibili a tale nozione, sebbene privi di riferimenti al nome e cognome dell’interessato.

Come si evince anche dai provvedimenti dell’Autorità Garante Privacy, la finalità del GDPR è quella di armonizzare la tutela dei diritti rispetto alle attività di trattamento dei dati personali., prevedendo sanzioni più elevate nel caso di violazioni.

In particolare, sono previste due tipologie di violazioni e conseguenti sanzioni.

Le prime sono regolamentate dall’art. 83, par. 4, GDPR, il quale prevede sanzioni amministrative pecuniarie che possono arrivare fino a 10 milioni di euro o, per le imprese al 2% del fatturato mondiale annuo. Tali sanzioni sono previste nel caso di violazioni identificate espressamente dallo stesso art. 83, tra le quali sono ricomprese quelle riguardanti l’inosservanza degli obblighi del titolare e del responsabile del trattamento nel caso di consenso dei minori; l’inosservanza degli obblighi dell’organismo di certificazione; l’inosservanza degli obblighi dell’organismo di controllo.

Il secondo gruppo di violazioni, per le quali sono previste sanzioni fino a 20 milioni di euro, o per le imprese, fino al 4% del fatturato mondiale totale annuo, sono identificate dall’art. 83, par. 5 GDPR, tra le quali rientrano quelle relative all’inosservanza dei principi di base del trattamento, comprese le condizioni relative al consenso; l’inosservanza dei diritti degli interessati; l’inosservanza dei trasferimenti di dati personali a un destinatario in un paese terzo o un’organizzazione internazionale.

Oltre a queste sanzioni, come già evidenziato ut supra, se la violazione ha comportato danni agli interessati, il titolare del trattamento sarà anche responsabile del risarcimento dei danni materiali e morali subiti da quest’ultimi.

Alla luce di tutto ciò, è molto importante per le società prevedere una politica aziendale conforme al nuovo regolamento sulla protezione dei dati personali, uniformandosi al principio di accountability, per eludere il rischio di incorrere in responsabilità ed evitare di essere assoggettate ad importanti sanzioni che potrebbero avere un impatto non indifferente dal punto di vista economico e reputazionale.

Avv. Chiara Micera

logo footer

Piazza dei Tribunali 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

© 2021 - Avvocato Chiara Micera

logo CM footer

Piazza De Tribunali, 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

© 2021 - Avvocato Chiara Micera | privacy policy | cookie policy

logo link
logo CM footer

Piazza De Tribunali, 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

logo link

© 2021 - Avvocato Chiara Micera