LA VIDEOSORVEGLIANZA NEL GDPR: GUIDA COMPLETA ALLA REALIZZAZIONE DEL TRATTAMENTO E ALLA CARTELLONISTICA INFORMATIVA


Categoria: Privacy

Hai un dubbio o un problema su questo argomento?

Scrivi alla nostra redazione giuridica e ricevi la tua risposta entro 5 giorni

Non condivideremo mai la tua email con nessuno.


Il quadro normativo della videosorveglianza

Il trattamento di dati personali mediante sistemi di videosorveglianza rappresenta uno degli ambiti più delicati e pervasivi della protezione dei dati, richiedendo un'attenta valutazione degli obblighi di trasparenza e delle modalità operative per garantire la conformità al Regolamento (UE) 2016/679 (GDPR). Come sottolineato nelle Linee Guida EDPB 3/2019 sul trattamento di dati personali attraverso dispositivi video, il monitoraggio automatico sistematico di uno spazio specifico tramite mezzi ottici o audiovisivi comporta inevitabilmente la raccolta e la conservazione di immagini relative a tutte le persone che entrano nello spazio monitorato, con la loro identificazione basata sull'aspetto fisico o su altri elementi specifici.

La disciplina della videosorveglianza trova fondamento negli articoli 12 e seguenti del GDPR, che stabiliscono gli obblighi generali di trasparenza e informazione, integrati dalle Linee guida WP260 sulla trasparenza approvate dall'EDPB il 25 maggio 2018. Il contesto normativo richiede al titolare del trattamento di garantire che gli interessati siano consapevoli del fatto che è in funzione un sistema di videosorveglianza e che siano informati in modo dettagliato sui luoghi sorvegliati, conformemente a quanto previsto dall'articolo 13 del GDPR, applicabile quando i dati personali sono raccolti mediante osservazione attraverso dispositivi o software per catturare dati in modo automatizzato.

L'approccio stratificato alle informazioni: primo e secondo livello

Alla luce del volume di informazioni che è necessario fornire all'interessato, ai sensi degli articoli 13 e 14 del GDPR, il Comitato Europeo per la Protezione dei Dati ha elaborato un approccio scalare o stratificato che consente ai titolari del trattamento di utilizzare una combinazione di metodi per assicurare la trasparenza in modo efficace e proporzionato. Nel contesto specifico della videosorveglianza, questo approccio si articola su due livelli distinti:

  • primo livello: le informazioni più importanti devono essere indicate sul segnale di avvertimento stesso,
  • secondo livello: gli ulteriori dettagli obbligatori possono essere forniti con altri mezzi.

Tale distinzione risponde alla necessità pratica di contemperare l'esigenza di fornire un'informativa completa e dettagliata con la necessità di garantire l'immediata riconoscibilità della sorveglianza da parte degli interessati prima che entrino nell'area monitorata. Il primo livello assolve quindi una funzione di immediato preavviso; mentre il secondo livello permette di adempiere all'obbligo di fornire tutte le informazioni richieste dall'articolo 13 del GDPR senza sovraccaricare la cartellonistica iniziale.

Le informazioni di primo livello: la segnaletica di avvertimento

Posizionamento strategico dei cartelli

Il posizionamento della segnaletica di avvertimento costituisce il primo elemento critico per garantire la conformità agli obblighi di trasparenza. Le Linee Guida EDPB 3/2019 stabiliscono con chiarezza che le informazioni dovrebbero essere posizionate a una distanza ragionevole dai luoghi monitorati, in modo tale che l'interessato possa facilmente riconoscere l'esistenza della videosorveglianza prima di entrare nell'area monitorata. I cartelli devono essere collocati approssimativamente all'altezza degli occhi, garantendo così la massima visibilità e permettendo all'interessato di riconoscere facilmente le circostanze della sorveglianza.

È fondamentale sottolineare che non è necessario rivelare l'ubicazione precisa della telecamera, purché non vi siano dubbi su quali zone siano soggette a sorveglianza e sia chiarito in modo inequivocabile il contesto della sorveglianza. L'obiettivo primario della segnaletica è permettere all'interessato di stimare quale zona sia coperta da una telecamera in modo da poter evitare la sorveglianza o adeguare il proprio comportamento, ove necessario. Questa previsione riflette il principio secondo cui la trasparenza deve essere effettiva e non meramente formale: l'interessato deve essere messo in condizione di comprendere immediatamente se sta per entrare in un'area videosorvegliata.

Il formato delle informazioni, come sottolineato nelle linee guida, dovrà adeguarsi alle varie ubicazioni: ciò significa che il titolare del trattamento deve valutare caso per caso le modalità più efficaci per garantire la visibilità e la leggibilità della cartellonistica, tenendo conto delle caratteristiche specifiche dell'ambiente (illuminazione, afflusso di persone, dimensioni degli spazi, presenza di ostacoli alla visibilità).

Contenuto minimo della cartellonistica di primo livello

Le informazioni da riportare sul cartello di avvertimento devono essere fornite in combinazione con un'icona standardizzata (tipicamente il simbolo della videocamera) per dare, in modo ben visibile, intelligibile e chiaramente leggibile, un quadro d'insieme del trattamento previsto, conformemente all'articolo 12, paragrafo 7, del GDPR. La cartellonistica deve contenere almeno le seguenti informazioni essenziali:

  • L'identità del titolare del trattamento rappresenta il primo elemento che deve figurare sul cartello, permettendo all'interessato di identificare immediatamente il soggetto responsabile del trattamento. Questa informazione riveste particolare importanza nelle situazioni in cui la responsabilità della videosorveglianza potrebbe non essere immediatamente evidente, come nel caso di aree condivise o di contesti complessi con più soggetti coinvolti.

  • Le finalità della videosorveglianza devono essere indicate in modo sintetico ma chiaro. Il titolare deve specificare se la sorveglianza è effettuata per finalità di sicurezza, prevenzione di atti illeciti, protezione del patrimonio, controllo degli accessi o altre finalità specifiche. Questa indicazione è essenziale per permettere all'interessato di comprendere il contesto e la natura della sorveglianza alla quale potrebbe essere sottoposto.

  • Il riferimento alle informazioni di secondo livello costituisce un elemento imprescindibile della cartellonistica di primo livello. Il cartello deve indicare chiaramente dove e come trovare le informazioni più dettagliate, ad esempio attraverso un indirizzo web, un codice QR, l'indicazione di uno snodo centrale (reception, sportello informazioni) o un numero telefonico da contattare. È preferibile che nelle informazioni di primo livello si faccia riferimento a una fonte digitale per facilitare l'accesso immediato alle informazioni complete, sempre che vengano garantite anche modalità di accesso non digitali.

Inoltre, la segnaletica deve contenere quelle informazioni che potrebbero risultare inaspettate per l'interessato, come sottolineato dal punto 38 delle Linee guida WP260. Potrebbe trattarsi, ad esempio, della trasmissione di dati a terzi, in particolare se ubicati al di fuori dell'Unione Europea, o del periodo di conservazione qualora questo sia superiore alle aspettative ordinarie. Il principio sotteso è che se tali informazioni non sono indicate, l'interessato dovrebbe poter confidare nel fatto che vi sia solo una sorveglianza in tempo reale senza alcuna registrazione di dati o trasmissione a soggetti terzi. Questa presunzione di buona fede riflette il principio generale secondo cui le informazioni più impattanti sui diritti dell'interessato devono essere rese note già nel primo livello informativo.

Informazioni di secondo livello: l'informativa completa

Le informazioni di secondo livello devono essere facilmente accessibili per l'interessato e devono contenere tutti gli elementi obbligatori previsti dall'articolo 13 del GDPR. Le Linee Guida EDPB forniscono diverse modalità per rendere disponibile questo livello informativo: attraverso una pagina informativa completa messa a disposizione in uno snodo centrale (sportello informazioni, reception, cassa), affissa in un luogo di facile accesso, o tramite strumenti digitali quali codici QR o indirizzi web.

Un aspetto fondamentale sottolineato dalle linee guida è che dovrebbe essere possibile accedere al secondo livello di informazioni senza entrare nell'area videosorvegliata, soprattutto se le informazioni sono fornite digitalmente. Questo requisito garantisce che l'interessato possa prendere una decisione informata circa l'ingresso nell'area monitorata dopo aver avuto accesso a tutte le informazioni rilevanti sul trattamento. La messa a disposizione di un numero telefonico da contattare rappresenta un altro strumento appropriato per garantire l'accessibilità delle informazioni complete.

L'informativa di secondo livello deve riportare tutti gli elementi previsti dall'articolo 13 del GDPR, includendo:

  • l'identità e i dati di contatto del titolare del trattamento e, ove applicabile, del suo rappresentante;
  • i dati di contatto del Responsabile della Protezione dei Dati (DPO), ove nominato;
  • le finalità del trattamento e la base giuridica del trattamento;
  • gli eventuali legittimi interessi perseguiti dal titolare o da terzi, nel caso in cui il trattamento si basi sull'articolo 6, paragrafo 1, lettera f);
  • gli eventuali destinatari o categorie di destinatari dei dati personali;
  • l'eventuale intenzione di trasferire dati personali a un paese terzo o a un'organizzazione internazionale e le garanzie adeguate previste;
  • il periodo di conservazione dei dati personali o i criteri utilizzati per determinare tale periodo;
  • l'esistenza dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione del trattamento, opposizione, portabilità);
  • il diritto di proporre reclamo all'autorità di controllo;
  • tutte le altre informazioni eventualmente rilevanti per garantire un trattamento corretto e trasparente.

I tempi di conservazione delle immagini: principi e termini

Il principio di limitazione della conservazione, sancito dall'articolo 5, paragrafo 1, lettere c) ed e), del GDPR, stabilisce che i dati personali non possano essere conservati più a lungo di quanto necessario per le finalità per le quali sono trattati. Nel contesto della videosorveglianza, come chiariscono le Linee Guida EDPB 3/2019, la necessità o meno di conservare i dati personali dovrebbe essere valutata entro una tempistica ristretta. In generale, per la videosorveglianza finalizzata alla protezione del patrimonio o alla conservazione delle prove, solitamente è possibile individuare eventuali danni entro uno o due giorni.

Tenendo conto dei principi di minimizzazione dei dati e di limitazione della conservazione, le Linee Guida EDPB stabiliscono che nella maggior parte dei casi i dati personali dovrebbero essere cancellati, idealmente in modo automatico, dopo alcuni giorni. Le linee guida precisano inoltre che, quanto più è lungo il periodo di conservazione (in particolare se superiore a 72 ore), tanto più devono essere fornite argomentazioni sulla legittimità della finalità e sulla necessità della conservazione. È quindi responsabilità del titolare del trattamento definire il periodo di conservazione conformemente ai principi di necessità e proporzionalità e dimostrare la conformità alle disposizioni del GDPR.

La giurisprudenza del Garante Privacy italiano ha ulteriormente chiarito questi principi attraverso specifiche decisioni e provvedimenti. Nell'Ordinanza ingiunzione del 2 febbraio 2019, il Garante ha evidenziato come il Provvedimento generale sulla videosorveglianza del 2010 faccia riferimento al principio di proporzionalità nel potere di conservare le immagini, limitando la conservazione delle immagini registrate a poche ore o, al massimo, alle ventiquattro ore successive alla loro rilevazione, ammettendo un periodo più ampio, non superiore a sette giorni, laddove ci dovessero essere particolari esigenze.

Nelle FAQ in tema di videosorveglianza, il Garante stabilisce espressamente che le immagini registrate non possono essere conservate più a lungo di quanto necessario per le finalità per le quali sono acquisite e che, in base al principio di responsabilizzazione (articolo 5, paragrafo 2, del GDPR), spetta al titolare del trattamento individuare i tempi di conservazione delle immagini, tenuto conto del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche. Alla luce di questi principi, un termine compreso tra due e sette giorni può essere considerato congruo come tempo di conservazione ordinario, considerate le finalità tipiche per le quali il trattamento è effettuato.

L'estensione del termine di conservazione in caso di contestazione

La finalità conservativa preventiva non può giustificare un allungamento generalizzato dei tempi di conservazione. Tuttavia, i termini potrebbero essere legittimamente estesi nel caso in cui emerga un principio di contestazione, anche verbale, che possa far presumere l'inizio di un contenzioso nell'ambito del quale le riprese possano fungere da prova in giudizio. Il Provvedimento del 2010 del Garante annovera infatti tra le possibili finalità anche quella di acquisizione di prove (articolo 2, numero 4), ma tale acquisizione non può avvenire preventivamente in via generica, bensì deve manifestarsi successivamente alla venuta alla luce di una possibile contestazione, sempre nelle more dei sette giorni stabiliti dal titolare.

In questa prospettiva, il termine di acquisizione prove può essere inteso estensivamente, comprendendo anche la conservazione delle immagini oltre il tempo stabilito per la specifica finalità ordinaria, in quanto i dati personali in questione assumano la veste di prove in giudizio, risultando quindi assorbiti da una finalità diversa rispetto a quella per cui erano stati raccolti inizialmente. Le immagini dovranno poi essere cancellate immediatamente non appena il giudizio, reclamo o contestazione sia concluso, essendo anche esaurita la necessità di conservazione.

Si suggerisce pertanto, in caso di contestazione formale o anche solo di principio di contestazione, di estendere il termine di conservazione delle immagini per un periodo massimo di sessanta giorni, dichiarando tale circostanza all'interessato che eventualmente richiede le immagini. Questo approccio consente di bilanciare l'interesse del titolare del trattamento a disporre delle prove necessarie per la tutela dei propri diritti con il diritto dell'interessato alla cancellazione dei dati non più necessari, individuando un termine ragionevole che permette la definizione di contenziosi ordinari senza determinare una conservazione sproporzionata.

Consegna delle immagini agli interessati: diritto di accesso e limitazioni

L'articolo 15 del GDPR riconosce all'interessato il diritto di ottenere dal titolare del trattamento la conferma o meno del fatto che i propri dati personali siano oggetto di trattamento. Per quanto riguarda la videosorveglianza, ciò significa che se nessun dato è conservato o trasferito, una volta trascorso il momento del monitoraggio in tempo reale, il titolare potrebbe soltanto comunicare che nessun dato personale è più oggetto di trattamento. Tuttavia, se i dati sono ancora in corso di trattamento al momento della richiesta (vale a dire se i dati sono conservati o trattati ininterrottamente in qualsiasi altro modo), l'interessato dovrebbe ricevere accesso e informazioni conformemente alle disposizioni dell'articolo 15 del GDPR.

Esistono tuttavia alcune limitazioni che in determinati casi possono trovare applicazione rispetto al diritto di accesso. Un aspetto particolarmente rilevante è la tutela dei diritti altrui: poiché nella stessa sequenza di videosorveglianza può essere registrato un numero qualsiasi di interessati, uno screening comporterebbe un ulteriore trattamento dei dati personali di altri interessati. Per evitare tale rischio, il titolare del trattamento dovrebbe quindi tenere conto del fatto che, a causa della natura intrusiva delle riprese video, in alcuni casi non dovrebbe fornire riprese video in cui siano identificabili altri interessati.

Ad ogni modo, come sottolineato dalle Linee Guida EDPB 3/2019, la protezione dei diritti di terzi non dovrebbe essere utilizzata come pretesto per impedire legittime richieste di accesso. In questi casi, il titolare del trattamento dovrebbe porre in atto misure tecniche per soddisfare la richiesta di accesso, ad esempio attraverso la modifica delle immagini tramite mascheramento o sfocatura delle parti in cui appaiono soggetti terzi, oppure mediante tecniche di crittografia che oscurino le identità dei terzi mantenendo visibile il richiedente.

Se le immagini ritraggono anche soggetti terzi rispetto all'interessato richiedente, le immagini possono essere consegnate in forma integrale (senza oscuramento) solo a seguito di esplicita richiesta da parte dell'Autorità Giudiziaria. Nel frattempo, nelle more della richiesta dell'Autorità, sarà possibile estendere di massimo sessanta giorni il termine di conservazione delle stesse per garantire la disponibilità delle immagini per le finalità giudiziarie.

Comunicazione delle immagini alle Autorità Giudiziarie e agli avvocati difensori

Comunicazione alle Autorità Giudiziarie

A fronte di una richiesta delle Autorità Giudiziarie, o a fronte di un ordine di esibizione ex articolo 210 c.p.c. da parte di un giudice, le immagini andranno sempre consegnate, sempre che la richiesta sia pervenuta tempestivamente e che si sia quindi proceduto alla conservazione delle stesse. In questi casi, non sussistono limitazioni legate alla presenza di terzi nelle riprese, in quanto la richiesta dell'Autorità costituisce base giuridica autonoma per il trattamento dei dati, compresa la loro comunicazione.

Comunicazione agli avvocati difensori

Dal punto di vista procedurale, è necessario tenere conto di quanto previsto dal combinato disposto degli articoli 327 bis e 391 novies del Codice di Procedura Penale. L'articolo 327 bis stabilisce che, fin dal momento dell'incarico professionale risultante da atto scritto, il difensore ha facoltà di svolgere investigazioni per ricercare ed individuare elementi di prova a favore del proprio assistito, nelle forme e per le finalità stabilite nel titolo VI bis del Codice. L'articolo 391 novies estende questa facoltà anche prima dell'instaurazione formale di un procedimento penale, quando il difensore ha ricevuto apposito mandato per l'eventualità che si instauri un procedimento.

Tuttavia, è necessario tenere conto anche del Codice di deontologia e di buona condotta per i trattamenti di dati personali effettuati per svolgere investigazioni difensive (Provvedimento del Garante n. 60 del 6 novembre 2008, confermato con Provvedimento del 15 gennaio 2019 a seguito dell'entrata in vigore del GDPR). In particolare, l'Allegato A6 contenente le Regole deontologiche relative ai trattamenti di dati personali effettuati per svolgere investigazioni difensive, al Capo II – Trattamento da parte di avvocati, articolo 2, comma 5, statuisce espressamente che se i dati sono trattati per esercitare il diritto di difesa in sede giurisdizionale, ciò può avvenire anche prima della pendenza di un procedimento, sempreché i dati medesimi risultino strettamente funzionali all'esercizio del diritto di difesa, in conformità ai principi di proporzionalità, di pertinenza, di completezza e di non eccedenza rispetto alle finalità difensive.

Il comma 6 del medesimo articolo specifica inoltre che sono utilizzati lecitamente e secondo correttezza atti, annotazioni, dichiarazioni e informazioni acquisite nell'ambito di indagini difensive, in particolare ai sensi degli articoli 391-bis, 391-ter e 391-quater del Codice di Procedura Penale, evitando l'ingiustificato rilascio di copie eventualmente richieste.

Alla luce di questi principi, la consegna delle immagini all’avvocato difensore è legittima anche prima della formale instaurazione del procedimento, purché sussista un concreto e attuale interesse difensivo. La presentazione di una denuncia può costituire elemento idoneo a dimostrare tale presupposto, ma non rappresenta, in via generale, un requisito giuridicamente imposto dalla normativa. 

Basi giuridiche del trattamento: legittimo interesse e altre ipotesi

L'individuazione della corretta base giuridica del trattamento ai sensi dell'articolo 6, paragrafo 1, del GDPR costituisce un passaggio fondamentale per la legittimità della videosorveglianza. Nella maggior parte dei casi, il trattamento mediante videosorveglianza si fonda sul legittimo interesse del titolare del trattamento (articolo 6, paragrafo 1, lettera f).

Per fare affidamento sul legittimo interesse, il titolare deve effettuare un bilanciamento degli interessi (c.d. balancing test) come delineato nelle Linee Guida WP217 del Working Party 29. Questo test richiede di valutare tre elementi: l'esistenza di un legittimo interesse, la necessità del trattamento per il perseguimento di tale interesse, e il bilanciamento tra gli interessi del titolare e i diritti e le libertà dell'interessato.

Nel contesto della videosorveglianza, i legittimi interessi tipicamente riconosciuti includono la protezione del patrimonio, la prevenzione di atti vandalici o illeciti, la sicurezza delle persone e la tutela della proprietà. Tuttavia, come chiarito dalle Linee Guida EDPB 3/2019, non è sufficiente presentare statistiche nazionali o generali sulla criminalità senza analizzare l'area in questione o i pericoli specifici per l'esercizio commerciale o la proprietà in questione. Il titolare deve essere in grado di dimostrare, ad esempio presentando delle statistiche circostanziate, che nella specifica area possa verificarsi un rischio effettivo e non meramente astratto, oppure può avvalersi dell'esperienza di esercizi commerciali posti in prossimità che abbiano subito danni simili.

È importante sottolineare che la videosorveglianza non è di default una necessità quando esistono altri mezzi per raggiungere la medesima finalità. Il titolare deve quindi valutare se esistano misure meno invasive per raggiungere l'obiettivo perseguito, in applicazione del principio di minimizzazione dei dati. Se esistono alternative ragionevoli e meno intrusive, il ricorso alla videosorveglianza potrebbe non essere giustificato.

Misure tecniche e organizzative: sicurezza del trattamento

Come indicato all'articolo 32, paragrafo 1, del GDPR, non è sufficiente che il trattamento di dati personali mediante videosorveglianza sia lecito: titolari e responsabili del trattamento devono anche garantire l'adeguata sicurezza dei dati in questione. Le misure tecniche e organizzative attuate devono essere proporzionate ai rischi per i diritti e le libertà delle persone fisiche derivanti dai casi di distruzione accidentale o illecita, perdita, alterazione, divulgazione non autorizzata o accesso ai dati di videosorveglianza.

Un sistema di videosorveglianza (VSS) è costituito da dispositivi analogici e digitali nonché da software per acquisire immagini, gestirle e mostrarle a un operatore. I componenti fondamentali comprendono: l'ambiente video (acquisizione immagini, interconnessioni e gestione immagini); la gestione del sistema (gestione dei dati e delle attività, interfacce con altri sistemi); e la sicurezza del sistema (riservatezza, integrità e disponibilità del sistema e dei dati).

Le misure di sicurezza devono includere: la sicurezza fisica di tutti i componenti del sistema e il controllo dell'accesso al VSS; la prevenzione della perdita o della manipolazione dei dati; l'implementazione di sistemi di cancellazione automatica al termine del periodo di conservazione; la protezione delle trasmissioni dati mediante crittografia adeguata; il controllo degli accessi ai dati registrati, limitando l'accesso solo al personale autorizzato; e la tracciabilità degli accessi, mantenendo log delle visualizzazioni e degli accessi ai dati di videosorveglianza.

A norma degli articoli 24 e 25 del GDPR (protezione dei dati fin dalla progettazione e protezione per impostazione predefinita), i titolari del trattamento devono adottare una struttura interna e politiche in grado di assicurare l'attuazione di tali misure sia al momento di definire i mezzi di trattamento sia all'atto del trattamento stesso, compresa l'esecuzione di valutazioni d'impatto sulla protezione dei dati ove necessario, in particolare nei casi di monitoraggio sistematico di un'area accessibile al pubblico su larga scala ai sensi dell'articolo 35, paragrafo 3, lettera c), del GDPR.

Conclusioni operative

L’implementazione di un sistema di videosorveglianza conforme al Regolamento (UE) 2016/679 presuppone un approccio integrato che tenga congiuntamente conto dei profili normativi, tecnici e organizzativi del trattamento.

Sotto il profilo informativo, la predisposizione della cartellonistica costituisce il primo presidio di trasparenza nei confronti degli interessati. In conformità all’approccio “stratificato” delineato nelle Linee Guida 3/2019 dell’European Data Protection Board, il titolare è tenuto a garantire un’informativa di primo livello immediatamente visibile prima dell’accesso all’area videosorvegliata, contenente gli elementi essenziali del trattamento e un chiaro rinvio alle informazioni di secondo livello, che devono essere agevolmente accessibili senza necessità di entrare nell’area monitorata.

Con riferimento alla conservazione delle immagini, il principio di limitazione della conservazione impone che i dati siano mantenuti per un arco temporale non superiore a quello strettamente necessario al perseguimento delle finalità dichiarate. Nella prassi applicativa, i tempi ordinari di conservazione si collocano generalmente entro un periodo breve (di regola pochi giorni), salva la possibilità di estensione adeguatamente motivata in presenza di specifiche esigenze di sicurezza o in caso di eventi che rendano necessario preservare le registrazioni ai fini dell’accertamento di illeciti. Ogni eventuale proroga deve essere oggetto di puntuale documentazione nell’ottica del principio di responsabilizzazione (accountability).

La comunicazione delle immagini a terzi, ivi compresi difensori che agiscano nell’ambito di investigazioni difensive, richiede una rigorosa verifica della base giuridica e della sussistenza di una concreta e attuale finalità difensiva. In tale contesto, il titolare è tenuto a garantire il rispetto dei diritti e delle libertà di eventuali soggetti terzi ripresi, ricorrendo, ove necessario, a tecniche di oscuramento o anonimizzazione selettiva delle immagini. La presentazione di una denuncia all’Autorità giudiziaria può costituire elemento idoneo a comprovare l’attualità dell’interesse difensivo, senza tuttavia configurarsi quale presupposto generalizzato e indefettibile della comunicazione.

Quanto alla base giuridica del trattamento, il ricorso al legittimo interesse ex art. 6, par. 1, lett. f), GDPR implica lo svolgimento di un bilanciamento preventivo e documentato tra l’interesse perseguito dal titolare e i diritti e le libertà fondamentali degli interessati. Tale valutazione deve fondarsi su elementi concreti, idonei a dimostrare che nel contesto territoriale di riferimento sussista un rischio effettivo e non meramente astratto, nonché sulla verifica dell’assenza di misure alternative meno invasive ugualmente efficaci.

Infine, le misure tecniche e organizzative adottate ai sensi degli artt. 24, 25 e 32 GDPR devono assicurare la sicurezza del trattamento in tutte le sue fasi, dalla captazione delle immagini alla loro cancellazione. Ciò implica, tra l’altro, l’adozione di controlli di accesso selettivi, la protezione delle trasmissioni mediante adeguate tecniche crittografiche, sistemi di cancellazione automatica allo spirare del termine di conservazione e meccanismi di tracciabilità delle operazioni effettuate sui dati.

Solo attraverso una pianificazione strutturata, documentata e coerente con i principi di liceità, correttezza, trasparenza, minimizzazione e integrità è possibile realizzare sistemi di videosorveglianza capaci di contemperare le esigenze di sicurezza e tutela del patrimonio con il rispetto del diritto fondamentale alla protezione dei dati personali.


Data pubblicazione: 24-02-2026
Data revisione: 24-02-2026

Dott. Roberto Pagano

Privacy Officer e Consulente della Privacy

Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA