I PRINCIPI GENERALI DEL GDPR E DELLA NORMATIVA SULLA PROTEZIONE DEI DATI PERSONALI


Categoria:

Hai un dubbio o un problema su questo argomento?

Scrivi alla nostra redazione giuridica e ricevi la tua risposta entro 5 giorni

Non condivideremo mai la tua email con nessuno.


Introduzione

Il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, noto come Regolamento Generale sulla Protezione dei Dati (GDPR), rappresenta la pietra angolare del sistema europeo di tutela dei dati personali. Tale normativa, applicabile dal 25 maggio 2018, ha introdotto un quadro giuridico coerente e robusto, volto a proteggere le persone fisiche con riguardo al trattamento dei loro dati personali, garantendo al contempo la libera circolazione di tali dati all’interno dell’Unione Europea.

Il diritto alla protezione dei dati personali trova il proprio fondamento nell’articolo 8 della Carta dei diritti fondamentali dell’Unione europea, il quale stabilisce espressamente che i dati personali devono essere trattati in modo corretto, per finalità determinate e sulla base di un fondamento legittimo previsto dalla legge. Tale principio di rango costituzionale permea l’intera architettura del GDPR, orientandone l’interpretazione e l’applicazione.

Nella società contemporanea, i dati personali sono trattati da soggetti pubblici e privati nell’ambito di molteplici attività, per diverse finalità e attraverso modalità sempre più sofisticate. Gli interessati si trovano spesso in una posizione di svantaggio rispetto alla comprensione delle modalità di trattamento dei propri dati, in particolare in relazione alle tecnologie utilizzate dai titolari del trattamento. Il GDPR risponde a tale esigenza di riequilibrio, ponendo al centro dell’intero sistema normativo la persona fisica e la tutela dei suoi diritti fondamentali.

Parte prima: le definizioni fondamentali

Il concetto di dato personale

La definizione di dato personale costituisce il presupposto logico-giuridico dell'intero sistema di protezione. L'articolo 4, punto 1, del GDPR definisce il dato personale come "qualsiasi informazione riguardante una persona fisica identificata o identificabile". Tale formulazione riflette la volontà del legislatore europeo di adottare una nozione ampia ed inclusiva, capace di adattarsi all'evoluzione tecnologica e alle nuove forme di trattamento.

Una persona fisica è considerata identificabile quando può essere individuata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online, oppure a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale.

L'ampiezza della definizione comporta che, oltre ai dati personali fondamentali quali nome, indirizzo e numero di telefono, rientrino nel concetto una varietà potenzialmente illimitata di informazioni, tra cui referti medici, cronologia degli acquisti, indicatori di affidabilità creditizia, contenuti di comunicazioni, dati di geolocalizzazione e qualsiasi altro dato riferibile a una persona identificata o identificabile. Il Gruppo di lavoro Articolo 29, nel Parere 4/2007, ha chiarito che un'interpretazione restrittiva di tale definizione si tradurrebbe in una classificazione erronea dei dati personali e, in ultima analisi, in una violazione dei diritti degli interessati.

È fondamentale distinguere tra dati personali, dati pseudonimizzati e dati anonimi. I dati sottoposti a pseudonimizzazione, ossia trattati in modo tale che non possano più essere attribuiti a un interessato specifico senza l'utilizzo di informazioni aggiuntive conservate separatamente, rimangono dati personali a tutti gli effetti e sono soggetti al GDPR. Al contrario, i dati resi anonimi in modo irreversibile, che non consentono più l'identificazione dell'interessato, esulano dall'ambito di applicazione del Regolamento.

L'interessato

L'interessato è la persona fisica cui si riferiscono i dati personali oggetto di trattamento. Tale soggetto è il centro dell'intero sistema di protezione e il destinatario principale delle garanzie previste dal GDPR. Il Regolamento riconosce all'interessato un insieme articolato di diritti, disciplinati nel Capo III, che comprendono:

  • il diritto di accesso,

  • il diritto di rettifica,

  • il diritto di cancellazione (diritto all’oblio),

  • il diritto di limitazione del trattamento,

  • il diritto di portabilità dei dati,

  • il diritto di opposizione,

  • il diritto di non essere sottoposto a decisioni basate unicamente sul trattamento automatizzato.

Il titolare del trattamento

L’articolo 4, punto 7, del GDPR definisce il titolare del trattamento come «la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali». La capacità di determinare le finalità e i mezzi del trattamento può derivare da diverse circostanze: un’esplicita competenza giuridica, disposizioni normative che conferiscono specifici compiti od obblighi di raccolta e trattamento, ruoli tradizionali che comportano determinate responsabilità all’interno delle organizzazioni, oppure circostanze concrete e fattuali quali relazioni contrattuali o un rapporto diretto con gli interessati.

Il Parere 1/2010 del Gruppo di lavoro Articolo 29 sui concetti di titolare e responsabile del trattamento ha chiarito che la determinazione della finalità del trattamento costituisce l'elemento qualificante che fa scattare la qualifica di titolare. Tale soggetto può delegare la determinazione degli strumenti per quanto concerne le questioni tecniche o organizzative, mentre le questioni sostanziali attinenti ai fondamenti della liceità del trattamento, ai dati da trattare, alla durata della conservazione e alle condizioni di accesso devono necessariamente essere determinate dal titolare stesso.

Il responsabile del trattamento

Il responsabile del trattamento è definito dall'articolo 4, punto 8, come "la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento". La distinzione tra titolare e responsabile è cruciale ai fini dell'attribuzione delle responsabilità e degli obblighi previsti dal Regolamento.

Il responsabile del trattamento agisce sulla base delle istruzioni del titolare e non può determinare autonomamente le finalità del trattamento. L'articolo 28 del GDPR disciplina dettagliatamente i rapporti tra titolare e responsabile, imponendo che il trattamento sia disciplinato da un contratto o altro atto giuridico che vincoli il responsabile al titolare e definisca la materia disciplinata, la durata del trattamento, la natura e la finalità del trattamento, il tipo di dati personali e le categorie di interessati, nonché gli obblighi e i diritti del titolare.

La contitolarità del trattamento

L’articolo 26 del GDPR disciplina la figura dei contitolari del trattamento, che si configura quando due o più titolari determinano congiuntamente le finalità e i mezzi del trattamento. In tale ipotesi, i contitolari sono tenuti a definire, mediante un accordo interno, le responsabilità di ciascuno in relazione all’osservanza degli obblighi derivanti dal Regolamento, con particolare riferimento all’esercizio dei diritti dell’interessato e agli obblighi di informazione. L’accordo deve riflettere adeguatamente i ruoli dei contitolari e i loro rapporti con gli interessati, e il contenuto essenziale dello stesso deve essere messo a disposizione dell’interessato.

Parte seconda: l'ambito di applicazione del GDPR

Ambito di applicazione materiale

L'articolo 2 del GDPR definisce l'ambito di applicazione materiale del Regolamento, stabilendo che esso si applica al trattamento interamente o parzialmente automatizzato di dati personali, nonché al trattamento non automatizzato di dati personali contenuti in un archivio o destinati a figurarvi.

Il Regolamento non si applica ai trattamenti effettuati per attività che non rientrano nell'ambito di applicazione del diritto dell'Unione, ai trattamenti effettuati dagli Stati membri nell'esercizio di attività relative alla politica estera e di sicurezza comune, ai trattamenti effettuati da una persona fisica per l'esercizio di attività a carattere esclusivamente personale o domestico (c.d. household exemption), nonché ai trattamenti effettuati dalle autorità competenti per finalità di prevenzione, indagine, accertamento o perseguimento di reati o esecuzione di sanzioni penali, disciplinati dalla Direttiva (UE) 2016/680.

Ambito di applicazione territoriale

L'articolo 3 del GDPR introduce un criterio di applicazione territoriale particolarmente ampio, che estende la portata del Regolamento ben oltre i confini geografici dell'Unione Europea. Il GDPR si applica al trattamento dei dati personali effettuato nell'ambito delle attività di uno stabilimento di un titolare o di un responsabile del trattamento nell'Unione, indipendentemente dal fatto che il trattamento sia effettuato o meno nell'Unione.

Inoltre, il Regolamento si applica al trattamento dei dati personali di interessati che si trovano nell'Unione, effettuato da un titolare o da un responsabile non stabilito nell'Unione, quando le attività di trattamento riguardano l'offerta di beni o servizi a tali interessati nell'Unione, indipendentemente dalla obbligatorietà di un pagamento dell'interessato, oppure il monitoraggio del loro comportamento nella misura in cui tale comportamento ha luogo all'interno dell'Unione.

Le Linee guida 3/2018 dell’EDPB sull’ambito di applicazione territoriale del GDPR hanno fornito indicazioni dettagliate sui criteri da utilizzare per determinare se un titolare o un responsabile del trattamento non stabilito nell’Unione sia soggetto al Regolamento, precisando gli elementi da valutare per stabilire se sussista un’attività di targeting o di monitoraggio di interessati situati nel territorio dell’Unione.

Parte terza: i principi applicabili al trattamento dei dati personali

L'articolo 5 del GDPR enuncia i principi fondamentali che devono informare ogni trattamento di dati personali. Tali principi costituiscono il nucleo essenziale della disciplina e rappresentano il parametro di riferimento per la valutazione della legittimità di qualsiasi operazione di trattamento.

Principio di liceità, correttezza e trasparenza

L'articolo 5, paragrafo 1, lettera a), stabilisce che i dati personali devono essere trattati in modo lecito, corretto e trasparente nei confronti dell'interessato. Questo principio tripartito costituisce la base fondamentale di ogni trattamento conforme al GDPR.

La liceità del trattamento presuppone l'esistenza di una base giuridica tra quelle tassativamente previste dall'articolo 6 del GDPR. In assenza di una valida base giuridica, qualsiasi trattamento è da considerarsi illecito, indipendentemente dalla correttezza delle modalità con cui viene effettuato.

Il principio di correttezza (fairness) ha natura trasversale e richiede che i dati personali non siano trattati in modo dannoso, discriminatorio, imprevisto o fuorviante per l'interessato. Come precisato dall'EDPB nelle Linee guida 4/2019 sulla protezione dei dati fin dalla progettazione e per impostazione predefinita, la correttezza comprende:

  • il riconoscimento delle ragionevoli aspettative degli interessati,

  • la considerazione di eventuali conseguenze negative per gli interessati a causa del trattamento,

  • la valutazione del rapporto tra interessati e titolare del trattamento nonché degli effetti potenzialmente derivanti da squilibri in tale rapporto.

La trasparenza impone al titolare del trattamento di essere chiaro e aperto con l'interessato su come raccoglierà, utilizzerà e condividerà i dati personali. Il principio di trasparenza trova attuazione specifica negli obblighi informativi di cui agli articoli 12, 13 e 14 del GDPR, che impongono al titolare di fornire all'interessato una serie di informazioni relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro. Le Linee guida sulla trasparenza adottate dal Gruppo di lavoro Articolo 29 (WP260 rev.01) hanno precisato che la trasparenza consente agli interessati di comprendere e, se necessario, avvalersi dei propri diritti come previsti dagli articoli da 15 a 22 del GDPR.

Il principio di trasparenza è strettamente collegato al principio di correttezza: le informazioni relative al trattamento dei dati personali consentono ai titolari del trattamento di riflettere sulle proprie azioni, rendono il trattamento più comprensibile per gli interessati e, in ultima analisi, conferiscono a questi ultimi il potere di esercitare il controllo sui propri dati. La conseguente perequazione delle capacità dei soggetti coinvolti conduce a un sistema corretto di trattamento dei dati personali.

Principio di limitazione delle finalità

L'articolo 5, paragrafo 1, lettera b), stabilisce che i dati personali devono essere raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che siano compatibili con tali finalità. Il trattamento ulteriore a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici non è considerato incompatibile con le finalità iniziali, conformemente all'articolo 89, paragrafo 1.

Il principio di limitazione delle finalità risponde all'esigenza di garantire che l'interessato possa conoscere in anticipo a quali scopi i propri dati saranno utilizzati, evitando utilizzi imprevisti o non autorizzati. Come precisato dall'EDPB nelle Linee guida sull'articolo 6, paragrafo 1, lettera b), la finalità della raccolta deve essere indicata in maniera chiara e specifica, sufficientemente dettagliata da consentire di stabilire quale tipo di trattamento è incluso nella finalità specifica e quale no, nonché da permettere di valutare il rispetto della legge e l'applicazione delle garanzie in materia di protezione dei dati.

Una finalità vaga o generica, come ad esempio "migliorare l'esperienza degli utenti", "finalità di marketing", "finalità di sicurezza informatica" o "ricerca futura", senza ulteriori specificazioni, di norma non soddisfa i criteri di determinatezza e specificità richiesti dal Regolamento.

Principio di minimizzazione dei dati

L'articolo 5, paragrafo 1, lettera c), prevede che i dati personali debbano essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati. Questo principio, noto come principio di minimizzazione dei dati, impone al titolare di raccogliere e trattare esclusivamente i dati strettamente necessari per il raggiungimento delle finalità perseguite.

Il principio di minimizzazione integra le valutazioni della necessità del trattamento di cui all'articolo 6, paragrafo 1, lettere da b) a f), e trova particolare rilevanza nei contratti per i servizi online che di norma non sono negoziati individualmente. I progressi tecnologici consentono ai titolari del trattamento di raccogliere e trattare facilmente quantitativi di dati personali superiori a quanto mai accaduto in passato, con conseguente elevato rischio che i titolari cerchino di includere nei contratti clausole generali di trattamento al fine di massimizzare la raccolta e gli utilizzi possibili dei dati, senza specificarne adeguatamente le finalità o tenere conto degli obblighi di minimizzazione.

L'articolo 25, paragrafo 2, del GDPR specifica il perimetro dell'obbligo di minimizzazione, affermando che tale obbligo si applica alla quantità dei dati personali raccolti, alla portata del trattamento, al periodo di conservazione e all'accessibilità dei dati. La protezione dei dati per impostazione predefinita impone che siano trattati, per default, solo i dati personali necessari per ogni specifica finalità del trattamento.

Principio di esattezza

L'articolo 5, paragrafo 1, lettera d), stabilisce che i dati personali devono essere esatti e, se necessario, aggiornati. Devono essere adottate tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati.

Il principio di esattezza è funzionale alla tutela degli interessi dell'interessato, che potrebbe subire pregiudizio da decisioni adottate sulla base di informazioni non corrette o non aggiornate. Tale principio trova il suo complemento nel diritto di rettifica riconosciuto all'interessato dall'articolo 16 del GDPR.

Le Linee guida sulla profilazione e sui processi decisionali automatizzati (WP251 rev.01) evidenziano l'importanza cruciale del principio di esattezza nei contesti in cui i dati personali sono utilizzati per adottare decisioni automatizzate o per costruire profili degli interessati. In tali ipotesi, dati inesatti possono condurre a inferenze errate e a decisioni pregiudizievoli per l'interessato.

Principio di limitazione della conservazione

L'articolo 5, paragrafo 1, lettera e), prevede che i dati personali debbano essere conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati. I dati personali possono essere conservati per periodi più lunghi nella misura in cui saranno trattati esclusivamente a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici, conformemente all'articolo 89, paragrafo 1, fatta salva l'attuazione di misure tecniche e organizzative adeguate a tutela dei diritti e delle libertà dell'interessato.

Il principio di limitazione della conservazione impone al titolare del trattamento di definire ex ante i termini di conservazione dei dati e di procedere alla cancellazione o all'anonimizzazione dei dati una volta che le finalità del trattamento siano state conseguite. Tale principio trova il suo complemento nel diritto alla cancellazione riconosciuto all'interessato dall'articolo 17 del GDPR.

Principio di integrità e riservatezza

L'articolo 5, paragrafo 1, lettera f), stabilisce che i dati personali devono essere trattati in maniera da garantire un'adeguata sicurezza dei dati personali, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali.

Il principio di integrità e riservatezza trova sviluppo nell'articolo 32 del GDPR, che disciplina la sicurezza del trattamento, imponendo al titolare e al responsabile del trattamento di mettere in atto misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio. Le misure possono comprendere, tra l'altro, la pseudonimizzazione e la cifratura dei dati personali, la capacità di assicurare la continua riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi di trattamento, la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali in caso di incidente fisico o tecnico, e una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative.

Principio di responsabilizzazione (accountability)

L'articolo 5, paragrafo 2, introduce il principio di responsabilizzazione, stabilendo che il titolare del trattamento è competente per il rispetto di tutti i principi sopra enunciati e deve essere in grado di comprovarlo. Tale principio rappresenta una delle innovazioni più significative del GDPR rispetto alla precedente Direttiva 95/46/CE.

Il principio di responsabilizzazione impone al titolare non solo di rispettare i principi di protezione dei dati, ma anche di essere in grado di dimostrare tale conformità. Questa dimostrazione avviene principalmente attraverso l'adozione di misure tecniche e organizzative adeguate, la tenuta del registro delle attività di trattamento (articolo 30), la designazione del Responsabile della Protezione dei Dati ove richiesto (articoli 37-39), l'effettuazione di valutazioni d'impatto sulla protezione dei dati per i trattamenti a rischio elevato (articolo 35), e la notificazione delle violazioni dei dati personali all'autorità di controllo e, nei casi previsti, agli interessati (articoli 33-34).

Come evidenziato nel Manuale per i Responsabili della Protezione dei Dati (T4DATA), il dovere di dimostrare la conformità si applica innanzitutto ai principi di base che sottendono il Regolamento. Tale obbligo risulta ancora più vincolante per il trattamento di categorie particolari di dati (i cosiddetti dati sensibili di cui all'articolo 9) o per trattamenti che possono presentare un rischio elevato per i diritti e le libertà delle persone fisiche.

Parte quarta: le basi giuridiche del trattamento

L'articolo 6 del GDPR: le condizioni di liceità

L'articolo 6 del GDPR stabilisce che il trattamento è lecito solo se e nella misura in cui ricorra almeno una delle sei condizioni ivi previste. Tali condizioni costituiscono le c.d. basi giuridiche del trattamento, la cui individuazione rappresenta un adempimento fondamentale per ogni titolare.

L'EDPB ha precisato che non esiste alcuna gerarchia specifica tra le diverse basi giuridiche del GDPR: il titolare del trattamento deve assicurarsi che la base giuridica selezionata corrisponda all'obiettivo e al contesto del trattamento in questione. L'individuazione della base giuridica appropriata è strettamente legata ai principi di correttezza e limitazione delle finalità. La base giuridica deve essere individuata prima dell'attuazione del trattamento e deve essere specificata nelle informazioni fornite agli interessati conformemente agli articoli 13 e 14.

Il consenso dell'interessato

L'articolo 6, paragrafo 1, lettera a), prevede che il trattamento sia lecito quando l'interessato ha espresso il consenso al trattamento dei propri dati personali per una o più specifiche finalità. Il consenso è definito dall'articolo 4, punto 11, come "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento".

Le Linee guida sul consenso (WP259 rev.01), approvate dall'EDPB, hanno chiarito che il consenso deve possedere quattro caratteristiche cumulative per essere valido: deve essere libero, specifico, informato e inequivocabile.

Il consenso è libero quando l'interessato dispone di una scelta effettiva e non subisce conseguenze negative in caso di diniego. Il considerando 43 del GDPR precisa che si presume che il consenso non sia stato espresso liberamente quando esiste un evidente squilibrio tra l'interessato e il titolare del trattamento. In particolare, nel contesto dei rapporti di lavoro, il Gruppo di lavoro Articolo 29 ha evidenziato che il consenso difficilmente può costituire una base giuridica valida per il trattamento dei dati dei dipendenti, in considerazione della dipendenza che caratterizza il rapporto datore di lavoro/dipendente.

Il consenso è specifico quando si riferisce a finalità determinate, esplicite e legittime. Non è ammissibile raccogliere un consenso generico per trattamenti non specificati o per finalità vaghe.

Il consenso è informato quando l'interessato è stato previamente edotto, in modo chiaro e comprensibile, su tutti gli elementi essenziali del trattamento.

Il consenso è inequivocabile quando risulta da una dichiarazione o da un'azione positiva inequivocabile. Il silenzio, le caselle preselezionate o l'inattività non costituiscono consenso valido.

L'articolo 7 del GDPR stabilisce le condizioni per il consenso, prevedendo tra l'altro che il titolare debba essere in grado di dimostrare che l'interessato ha prestato il proprio consenso, che l'interessato ha il diritto di revocare il proprio consenso in qualsiasi momento, e che nel valutare se il consenso sia stato liberamente prestato si tiene nella massima considerazione l'eventualità che l'esecuzione di un contratto sia condizionata alla prestazione del consenso al trattamento di dati personali non necessari all'esecuzione di tale contratto.

Necessità contrattuale

L'articolo 6, paragrafo 1, lettera b), prevede che il trattamento sia lecito quando è necessario all'esecuzione di un contratto di cui l'interessato è parte o all'esecuzione di misure precontrattuali adottate su richiesta dello stesso.

Le Linee guida dell'EDPB sull'articolo 6, paragrafo 1, lettera b), hanno chiarito che tale base giuridica si applica soltanto a ciò che è oggettivamente necessario all'esecuzione del contratto. La nozione di necessità ha un significato autonomo nel diritto dell'Unione europea e non equivale alla semplice valutazione di ciò che è consentito o previsto nelle clausole di un contratto.

È necessario che vi sia un collegamento diretto e obiettivo tra il trattamento dei dati e la finalità dell'esecuzione del contratto. Come chiarito nel Parere 6/2014 del Gruppo di lavoro Articolo 29, il trattamento deve essere necessario per adempiere il contratto con ciascun interessato: ad esempio, il trattamento dell'indirizzo dell'interessato ai fini della consegna delle merci acquistate online o il trattamento degli estremi della carta di credito per facilitare il pagamento.

L'EDPB ha precisato che non si può considerare necessario all'esecuzione di un contratto il trattamento effettuato ai fini del miglioramento di un servizio o dello sviluppo di nuove funzioni nel contesto di un servizio esistente. Sebbene la possibilità di apportare miglioramenti e modifiche a un servizio sia spesso sistematicamente inclusa nei termini contrattuali, tale trattamento non può essere considerato oggettivamente necessario all'esecuzione del contratto stipulato con l'utente.

È importante distinguere tra l'accettazione di condizioni di servizio ai fini della conclusione di un contratto e la prestazione di un consenso ai sensi dell'articolo 6, paragrafo 1, lettera a): si tratta di concetti assolutamente diversi, con requisiti e conseguenze giuridiche differenti.

Adempimento di un obbligo legale

L'articolo 6, paragrafo 1, lettera c), prevede che il trattamento sia lecito quando è necessario per adempiere un obbligo legale al quale è soggetto il titolare del trattamento. Tale base giuridica richiede che il trattamento abbia un fondamento nel diritto dell'Unione o dello Stato membro cui è soggetto il titolare.

Il considerando 45 del GDPR precisa che non è necessario che ci sia un singolo atto legislativo per ogni singolo trattamento, ma che un unico atto legislativo può costituire la base di più trattamenti effettuati in conformità di un obbligo legale. Come evidenziato nelle Linee guida dell'EDPB, in molti casi gli istituti finanziari sono tenuti per legge a identificare i propri clienti prima di concludere un contratto: in tale ipotesi, la base giuridica appropriata per il trattamento dei dati identificativi è l'adempimento dell'obbligo legale e non la necessità contrattuale.

Salvaguardia di interessi vitali

L'articolo 6, paragrafo 1, lettera d), prevede che il trattamento sia lecito quando è necessario per la salvaguardia degli interessi vitali dell'interessato o di un'altra persona fisica. Il considerando 46 chiarisce che il trattamento dovrebbe essere considerato lecito quando è necessario per proteggere un interesse essenziale per la vita dell'interessato o di un'altra persona fisica.

Questa base giuridica può trovare applicazione in situazioni di emergenza umanitaria, ad esempio per sviluppare modelli che individuano in anticipo la diffusione di malattie potenzialmente letali. Tuttavia, il titolare del trattamento può basarsi su questa base giuridica unicamente se non sono disponibili altre basi giuridiche per il trattamento.

Esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri

L'articolo 6, paragrafo 1, lettera e), prevede che il trattamento sia lecito quando è necessario per l'esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri di cui è investito il titolare del trattamento. Tale base giuridica è tipicamente utilizzata dalle pubbliche amministrazioni per l'esecuzione dei propri compiti istituzionali.

Il compito o la funzione devono avere una chiara base giuridica nel diritto dell'Unione o dello Stato membro. Il considerando 41 precisa che la base giuridica o la misura legislativa dovrebbe essere chiara e precisa, e la sua applicazione dovrebbe essere prevedibile per i soggetti che vi sono sottoposti.

È significativo osservare che il GDPR afferma espressamente che le autorità pubbliche non devono indicare le motivazioni di legittimo interesse per i trattamenti effettuati nell'esercizio dei loro compiti istituzionali (articolo 6, paragrafo 1, secondo comma).

Interesse legittimo del titolare o di terzi

L'articolo 6, paragrafo 1, lettera f), prevede che il trattamento sia lecito quando è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell'interessato che richiedono la protezione dei dati personali, in particolare se l'interessato è un minore.

Il Parere 6/2014 del Gruppo di lavoro Articolo 29 sul concetto di interesse legittimo ha chiarito che, affinché un trattamento possa basarsi su questa base giuridica, devono essere soddisfatte tre condizioni cumulative:

i) l’esistenza di un legittimo interesse del titolare del trattamento o del terzo cui i dati sono comunicati;

ii) la necessità del trattamento dei dati personali per il perseguimento di tale interesse;

iii) l’assenza di prevalenza degli interessi o dei diritti e delle libertà fondamentali dell’interessato.

L'interesse legittimo deve avere reale consistenza ed essere un problema reale, non immaginario o speculativo. Alla luce del principio di responsabilizzazione, i titolari del trattamento dovrebbero documentare gli elementi che supportano l'esistenza di un adeguato interesse legittimo, ad esempio gli incidenti rilevanti verificatisi in passato.

Questa base giuridica può trovare applicazione, ad esempio, per il trattamento strettamente necessario a fini di prevenzione delle frodi, per finalità di marketing diretto verso i propri clienti, o per finalità di sicurezza delle reti e dei sistemi informatici.

Parte quinta: la protezione dei dati fin dalla progettazione e per impostazione predefinita

L'articolo 25 del GDPR

L'articolo 25 del GDPR introduce l'obbligo di protezione dei dati fin dalla progettazione (Data Protection by Design) e per impostazione predefinita (Data Protection by Default), che rappresenta una delle innovazioni più significative del Regolamento.

Il paragrafo 1 dell'articolo 25 stabilisce che, tenuto conto dello stato dell'arte e dei costi di attuazione, nonché della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, come anche dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche costituiti dal trattamento, sia al momento di determinare i mezzi del trattamento sia all'atto del trattamento stesso, il titolare del trattamento deve mettere in atto misure tecniche e organizzative adeguate, quali la pseudonimizzazione, volte ad attuare in modo efficace i principi di protezione dei dati e ad integrare nel trattamento le necessarie garanzie al fine di soddisfare i requisiti del Regolamento e tutelare i diritti degli interessati.

Protezione dei dati fin dalla progettazione

Le Linee guida 4/2019 dell'EDPB sull'articolo 25 hanno chiarito che la protezione dei dati fin dalla progettazione impone al titolare di considerare la protezione dei dati in tutte le fasi della progettazione delle attività di trattamento, compresi gli appalti, le gare di appalto, l'esternalizzazione, lo sviluppo, il supporto, la manutenzione, il collaudo, la conservazione e la cancellazione.

I principi che il titolare deve attuare attraverso la progettazione comprendono:

  • la trasparenza,

  • la liceità,

  • la correttezza,

  • la limitazione delle finalità,

  • la minimizzazione dei dati,

  • l'esattezza,

  • la limitazione della conservazione,

  • l'integrità,

  • la riservatezza,

  • la responsabilizzazione. 

Per ciascuno di questi principi, il titolare deve individuare e implementare le misure tecniche e organizzative più appropriate.

Ad esempio, per quanto riguarda la trasparenza, il titolare deve essere chiaro e trasparente con l'interessato su come raccoglierà, utilizzerà e condividerà i dati personali. Per quanto riguarda la minimizzazione, il titolare deve ridurre al minimo la raccolta e il trattamento dei dati, limitandosi a quanto strettamente necessario per le finalità perseguite.

Protezione dei dati per impostazione predefinita

Il paragrafo 2 dell'articolo 25 prevede che il titolare del trattamento metta in atto misure tecniche e organizzative adeguate per garantire che siano trattati, per impostazione predefinita, solo i dati personali necessari per ogni specifica finalità del trattamento. Tale obbligo vale per la quantità dei dati personali raccolti, la portata del trattamento, il periodo di conservazione e l'accessibilità.

In particolare, tali misure devono garantire che, per impostazione predefinita, non siano resi accessibili dati personali a un numero indefinito di persone fisiche senza l'intervento della persona fisica. Questo significa, ad esempio, che nelle impostazioni predefinite dei servizi online o delle applicazioni, le opzioni che comportano un maggior trattamento di dati devono essere disattivate, lasciando all'utente la scelta consapevole di attivarle.

L'approccio basato sul rischio

L'articolo 25 richiede al titolare di tenere conto dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche costituiti dal trattamento. Questo approccio basato sul rischio permea l'intero GDPR e impone al titolare di valutare attentamente i rischi connessi alle proprie attività di trattamento e di adottare misure proporzionate per mitigarli.

Le Linee guida dell’EDPB in materia di valutazione d’impatto sulla protezione dei dati (DPIA) stabiliscono che, qualora un’operazione di trattamento, in particolare se basata sull’impiego di nuove tecnologie, possa determinare un rischio elevato per i diritti e le libertà delle persone fisiche, valutato alla luce della natura, dell’oggetto, del contesto e delle finalità del trattamento, il titolare è obbligato a effettuare, prima dell’avvio dello stesso, una valutazione dell’impatto sulla protezione dei dati personali.

Parte sesta: i diritti degli interessati

Quadro generale

Il Capo III del GDPR (articoli 12-23) disciplina i diritti degli interessati, che costituiscono uno degli elementi centrali del sistema di protezione dei dati. Tali diritti comprendono:

  • il diritto all'informazione (articoli 13-14),

  • il diritto di accesso (articolo 15),

  • il diritto di rettifica (articolo 16),

  • il diritto alla cancellazione (articolo 17),

  • il diritto di limitazione del trattamento (articolo 18),

  • il diritto alla portabilità dei dati (articolo 20),

  • il diritto di opposizione (articolo 21),

  • il diritto di non essere sottoposto a decisioni basate unicamente sul trattamento automatizzato (articolo 22).

L'articolo 12 stabilisce le modalità per l'esercizio dei diritti, imponendo al titolare del trattamento di adottare misure appropriate per fornire all'interessato tutte le informazioni e le comunicazioni relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro.

Diritto di accesso

Il diritto di accesso, disciplinato dall'articolo 15 del GDPR, consente all'interessato di ottenere dal titolare del trattamento la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, di ottenere l'accesso ai dati personali e alle seguenti informazioni:

  • le finalità del trattamento,

  • le categorie di dati personali,

  • i destinatari,

  • il periodo di conservazione,

  • l'esistenza dei diritti dell'interessato,

  • il diritto di proporre reclamo all'autorità di controllo,

  • le informazioni sull'origine dei dati,

  • l'esistenza di un processo decisionale automatizzato.

Le Linee guida 01/2022 dell'EDPB sul diritto di accesso hanno precisato che l'ambito di applicazione del diritto di accesso è determinato dall'ampia definizione di dato personale di cui all'articolo 4, punto 1, del GDPR. Un'interpretazione restrittiva di tale definizione da parte del titolare del trattamento si tradurrebbe in una classificazione erronea dei dati personali e, in ultima analisi, in una violazione del diritto di accesso.

Diritto alla portabilità dei dati

Il diritto alla portabilità dei dati, disciplinato dall'articolo 20 del GDPR, consente all'interessato di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che lo riguardano forniti a un titolare del trattamento, e di trasmettere tali dati a un altro titolare del trattamento senza impedimenti.

Le Linee guida sul diritto alla portabilità dei dati (WP242 rev.01) hanno chiarito che il soggetto ricevente assume il ruolo di titolare nei riguardi dei dati personali ricevuti ed è tenuto all'osservanza dei principi di cui all'articolo 5 del GDPR. Il nuovo titolare deve specificare con chiarezza le finalità di ogni nuovo trattamento prima che sia formulata la richiesta di trasmissione, conformemente ai requisiti di trasparenza.

Diritto di opposizione

 Il diritto di opposizione, disciplinato dall’articolo 21 del GDPR, consente all’interessato di opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, al trattamento dei dati personali che lo riguardano fondato sull’interesse pubblico o sull’interesse legittimo del titolare del trattamento.

In caso di opposizione, il titolare del trattamento è tenuto ad astenersi dal proseguire il trattamento dei dati personali, salvo che dimostri l’esistenza di motivi legittimi cogenti che prevalgano sugli interessi, sui diritti e sulle libertà dell’interessato, ovvero che il trattamento sia necessario per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria.

Conclusioni

I principi generali del GDPR costituiscono l'ossatura portante del sistema europeo di protezione dei dati personali. La comprensione approfondita di tali principi è indispensabile per qualsiasi operatore che intenda trattare dati personali in conformità con la normativa vigente.

Il GDPR ha introdotto un approccio innovativo alla protezione dei dati, fondato sulla responsabilizzazione del titolare del trattamento e sulla centralità dei diritti dell'interessato. I principi di liceità, correttezza e trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza costituiscono parametri irrinunciabili per qualsiasi trattamento di dati personali.

L'individuazione della base giuridica appropriata per ciascun trattamento rappresenta un adempimento fondamentale, che deve precedere l'avvio del trattamento stesso e deve essere comunicato agli interessati attraverso le informative privacy. La protezione dei dati fin dalla progettazione e per impostazione predefinita impone ai titolari di integrare la protezione dei dati in tutte le fasi della progettazione e dell'implementazione delle attività di trattamento.

La corretta applicazione dei principi del GDPR richiede un'attenta valutazione delle circostanze concrete di ciascun trattamento, tenendo conto della natura dei dati, delle finalità perseguite, del contesto in cui il trattamento si svolge e dei rischi per i diritti e le libertà degli interessati. Solo attraverso questa valutazione attenta e documentata il titolare del trattamento può adempiere correttamente agli obblighi derivanti dal principio di responsabilizzazione e garantire la conformità delle proprie attività di trattamento al quadro normativo europeo.

 


Data pubblicazione: 09-02-2026
Data revisione: 09-02-2026

Dott. Roberto Pagano

Privacy Officer e Consulente della Privacy

Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA