Big data e privacy nel nuovo contesto di sviluppo tecnologico
Il 6 aprile scorso il Parlamento europeo ha adottato la legge sulla governance dei dati, con l’obiettivo di incoraggiare la condivisione dei dati nell’UE, in modo che le aziende abbiano più accesso ad essi e possano utilizzarli per sviluppare nuovi prodotti e servizi.
Scopo della nuova regolamentazione è quello di creare fiducia nella condivisione dei dati rendendola più sicura, più semplice e in linea con la legislazione sulla protezione dei dati attraverso diverse tecniche come l’anonimizzazione dei dati, la condivisione dei dati e accordi legalmente vincolanti firmati dai riutilizzatori dei dati.
Le nuove regole, inoltre, serviranno a promuovere la creazione di spazi di dati europei per la condivisione di dati in settori chiave, come salute, ambiente, energia, mobilità, produzione industriale, servizi finanziari, pubblica amministrazione o aree tematiche come il Green Deal europeo.
Il fine è quello di realizzare piattaforme digitali basate sulla condivisione volontaria dei dati e il controllo sull’utilizzo non improprio o svantaggioso; difatti, centrale è proprio la volontarietà della condivisione e le entità che raccolgono dati per obiettivi di interesse generale potranno essere inserite in un registro nazionale, per essere riconosciute in tutta l’Unione.
La normativa sopra citata può applicarsi anche ai c.d. Big Data (grandi dati), con ciò intendendosi una grande quantità di dati ed informazioni che vengono acquisiti e gestiti quotidianamente da società o enti; si tratta di dati informatici di grosse dimensioni che non possono essere analizzati e archiviati con strumenti tradizionali, ma attraverso tecnologie avanzate, in grado di supportare l’elaborazione di file di dimensioni così grandi, è possibile estrarre dai Big Data informazioni utili e in un primo momento non immediatamente desumibili.
Questi dati vengono prodotti da ognuno di noi e trovano origine in ogni piattaforma digitale, come ad esempio i dati degli utenti di un sito web, dei loro post su Facebook, o dell’utilizzo di un’app, dagli oggetti collegati alla rete, e così via.
Da quanto detto risulta evidente come il trattamento di tali dati debba tenere conto dei profili legati alla riservatezza e alla sicurezza dei dati, soprattutto se si pensa che i Big Data sono spesso trattati in modo automatizzato, e cioè senza una definizione specifica degli scopi per i quali questi sono utilizzati. In questo modo, risulta estremamente difficile per le persone interessate capire le finalità di trattamento ed in che modo sono integrati tra loro dati provenienti da fonti diverse.
Fatta questa premessa si evidenzia come la regolamentazione dei Big Data – a parte la recente disciplina adottata dal Parlamento europeo di cui sopra – sia ancora tutt’oggi non priva di problemi.
Difatti il GDPR, che costituisce il complesso di norme più dettagliate riguardante il trattamento dei dati, si occupa solo dei dati personali e pone come presupposto di ogni trattamento proprio l’informativa sulla privacy da sottoporre agli interessati, che definisce in modo dettagliato le finalità per le quali i dati vengono trattati. Al contrario, come abbiamo visto poc’anzi, nell’ambito dei Big Data gli scopi per i quali questi sono trattati, sono definiti solo in termini generali.
Ad ogni modo, il GDPR detta alcuni principi generali in materia di trattamento dei dati che possono applicarsi anche alle operazioni sui Big Data.
Tra i principi cardine che devono ritenersi applicabili anche al trattamento dei Big Data sono:
- Liceità, correttezza e trasparenza: occorrendo una valutazione sulla possibilità che l’utilizzo dei dati sia nelle ragionevoli aspettative delle persone.
- Consenso: il trattamento è lecito solo se l’interessato ha espresso il suo consenso per una o più specifiche finalità.
- Limitazione della finalità: i dati personali devono essere raccolti per finalità determinate, esplicite e legittime, e successivamente devono essere trattati in modo compatibile con le suddette finalità. Il principio di limitazione del trattamento non crea una barriera, ma significa che deve essere effettuata una valutazione della compatibilità con la finalità del trattamento.
- Minimizzazione dei dati: i dati personali devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità.
- Esattezza: i dati devono essere esatti e aggiornati. Bisogna adottare tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati.
Viste le lacune normative le varie Autorità Nazionali di protezione dei dati hanno, inoltre, ritenuto opportuno introdurre delle linee guida, ove si parla di trasparenza delle attività di raccolta dei dati, elaborazione, uso e condivisione, dell’adozione di misure idonee a tutelare i dati e a garantirne il controllo, di tutela del diritto degli interessati di correggere/modificare i propri dati.
A livello nazionale, l’Autorità Garante della Concorrenza e del Mercato, il Garante per la protezione dei dati personali e l’Autorità per le Garanzie nelle comunicazioni hanno avviato un’indagine conoscitiva in cui sono state elaborate e condivise le linee guida e le raccomandazioni volte a definire ed ottimizzare le conseguenze per privacy, tutela del consumatore e antitrust, connesse al fenomeno dei Big Data.
Tra queste raccomandazioni ricordiamo di seguito le principali.
- Assicurare lo sviluppo equilibrato dell’economia digitale nel rispetto dei diritti e delle libertà fondamentali, nonché definire un adeguato quadro normativo che affronti la questione della piena ed effettiva trasparenza e liceità nell’uso dei dati personali.
- Rafforzare la cooperazione internazionale sul disegno di policy per il governo dei Big Data. In particolare, in ambito europeo, è indispensabile che gli Stati membri promuovano la condivisione di procedimenti istruttori a garanzia della crescita sicura dei mercati digitali.
- Promuovere una policy unica e trasparente circa l’estrazione, l’accessibilità e l’utilizzo dei dati pubblici al fine della determinazione di politiche pubbliche a vantaggio di imprese e cittadini. In questo senso, appare necessaria una collaborazione tra policy di ogni Stato membro e il mercato unico digitale.
- Ridurre le asimmetrie informative tra utenti e operatori digitali, nella fase di raccolta dei dati. Il punto di forza dovrebbe essere una corretta e puntuale informazione circa le finalità della raccolta e dell’utilizzo dei dati riferiti all’utente, in modo che quest’ultimo sia pienamente libero di effettuare scelte di consumo consapevoli.
- Introdurre nuovi strumenti per la promozione del pluralismo on-line, la trasparenza nella selezione dei contenuti.
- Agevolare la portabilità e la mobilità di dati tra le diverse piattaforme, tramite l’adozione di standard aperti e interoperabili. È necessario puntare all’estensione della portabilità del dato che garantisca una tutela del consumatore e al tempo stesso una valorizzazione del dato stesso.
Quindi, in vista dell’emanazione di una disciplina uniforme di regolamentazione dei Big Data, la legge europea sulla governance dei dati del 6 aprile 2022 risulta sicuramente una prima tappa fondamentale.
I Big Data possono sicuramente svolgere un ruolo importante in ambiti e contesti tra loro differenti, essendo in grado di offrire nuove opportunità per l’acquisizione di conoscenze sociali o scientifiche, e permettere un miglioramento dei servizi offerti. Tuttavia, come si è visto, questi dati, per la loro intrinseca natura e per le loro modalità di acquisizione possono costituire una minaccia alla sfera privata dei cittadini, soprattutto se non sono adeguatamente anonimizzati.
Le linee guida predisposte dalle diverse Autorità, ma soprattutto la legge sulla governance dei dati costituiscono un primo punto di partenza per l’evoluzione di una disciplina normativa che possa condurre ad una regolamentazione uniforme – auspicata proprio in vista della continua espansione dell’utilizzo dei Big Data – riguardo il trattamento, l’acquisizione e il trasferimento di queste grandi quantità di dati.
Avv. Chiara Micera

