L'informativa privacy ai sensi degli articoli 13 e 14 del GDPR: analisi completa alla luce delle Linee Guida sulla trasparenza


Categoria: Privacy

Hai un dubbio o un problema su questo argomento?

Scrivi alla nostra redazione giuridica e ricevi la tua risposta entro 5 giorni

Non condivideremo mai la tua email con nessuno.


Premessa

Il Regolamento Generale sulla Protezione dei Dati (GDPR) ha profondamente ridisegnato il quadro normativo relativo agli obblighi informativi nei confronti degli interessati. Gli articoli 13 e 14 del Regolamento UE 2016/679 costituiscono il cuore pulsante del principio di trasparenza, imponendo ai titolari del trattamento obblighi dettagliati e stringenti in materia di informativa privacy. Le Linee Guida WP260 rev.01 del Gruppo di Lavoro Articolo 29, adottate il 29 novembre 2017 e successivamente emendate l'11 aprile 2018, rappresentano il documento interpretativo di riferimento per comprendere la portata e le modalità di attuazione di tali obblighi.

Il fondamento normativo: trasparenza come principio cardine

La trasparenza nel trattamento dei dati personali non costituisce un mero adempimento burocratico, ma rappresenta un principio fondamentale dell'ordinamento europeo in materia di protezione dei dati. L'articolo 5, paragrafo 1, lettera a) del GDPR sancisce espressamente che i dati personali devono essere trattati in modo lecito, corretto e trasparente nei confronti dell'interessato, elevando così la trasparenza al rango di principio fondamentale accanto alla liceità e alla correttezza.

Il considerando 39 del Regolamento chiarisce il significato e la portata di questo principio, affermando che dovrebbero essere trasparenti per le persone fisiche le modalità con cui sono raccolti, utilizzati, consultati o altrimenti trattati i dati personali che li riguardano, nonché la misura in cui tali dati sono o saranno trattati. Il principio della trasparenza impone che le informazioni e le comunicazioni relative al trattamento siano facilmente accessibili e comprensibili e che sia utilizzato un linguaggio semplice e chiaro.

La trasparenza è inoltre intrinsecamente legata al principio di responsabilizzazione (accountability) sancito dall'articolo 5, paragrafo 2, del GDPR. Il titolare del trattamento deve non solo agire in modo trasparente, ma anche essere in grado di dimostrare di averlo fatto. Questo duplice obbligo implica che la trasparenza non può essere considerata un obiettivo statico raggiunto una volta per tutte, ma richiede un impegno costante e documentabile lungo l'intero ciclo di vita del trattamento.

Gli articoli 13 e 14: struttura e ambito di applicazione

L'articolo 13: raccolta diretta presso l'interessato

L'articolo 13 del GDPR disciplina le informazioni da fornire quando i dati personali sono raccolti direttamente presso l'interessato. Questa disposizione si applica in due distinte situazioni: quando l'interessato fornisce consapevolmente i propri dati al titolare del trattamento, ad esempio compilando un modulo online o cartaceo, oppure quando il titolare raccoglie i dati mediante osservazione diretta dell'interessato.

La seconda ipotesi merita particolare attenzione in quanto comprende tutte le situazioni in cui il titolare utilizza dispositivi o software per catturare dati in modo automatizzato. Rientrano in questa categoria i dati raccolti attraverso telecamere di videosorveglianza, apparecchiature di rete, sistemi di tracciamento Wi-Fi, sensori RFID e qualsiasi altro dispositivo tecnologico che consenta di acquisire informazioni all'interessato mediante osservazione.

Il momento in cui scatta l'obbligo informativo è chiaramente individuato dall'articolo 13, paragrafo 1: le informazioni devono essere fornite nel momento in cui i dati personali sono ottenuti. Non è quindi consentito differire la comunicazione a un momento successivo, neppure di poco. Se i dati personali dell'interessato sono raccolti in connessione con un acquisto, ad esempio, le informazioni devono essere comunicate prima del pagamento e al momento della raccolta delle informazioni, non a operazione conclusa. Analogamente, se sono forniti servizi gratuiti, le informazioni devono essere comunicate prima della sottoscrizione.

L'articolo 14: dati non ottenuti presso l'interessato

L'articolo 14 del GDPR si applica invece quando i dati personali non sono stati ottenuti direttamente presso l'interessato, ma provengono da altre fonti. Queste fonti possono essere di varia natura: titolari del trattamento terzi che condividono dati nell'ambito di accordi commerciali o collaborazioni, fonti pubblicamente disponibili come registri pubblici o siti web, intermediari di dati (data broker) che forniscono informazioni aggregate o profilate, oppure altri interessati che comunicano dati relativi a terzi.

La differenza fondamentale rispetto all'articolo 13 risiede nelle tempistiche di adempimento dell'obbligo informativo. Mentre l'articolo 13 impone la comunicazione contestuale alla raccolta, l'articolo 14 prevede un sistema più articolato di termini, che tiene conto della particolare situazione in cui il titolare entra in possesso di dati senza un contatto diretto con l'interessato.

Il contenuto dell'informativa privacy

Informazioni obbligatorie comuni agli articoli 13 e 14

Entrambi gli articoli prevedono un nucleo comune di informazioni che devono essere sempre fornite all'interessato. Il Gruppo di Lavoro Articolo 29 sottolinea con forza che non esiste alcuna differenza di importanza o di status tra le informazioni previste nei paragrafi 1 e 2 dei rispettivi articoli: tutte le informazioni elencate sono di uguale rilevanza e devono essere fornite integralmente.

L'identità e i dati di contatto del titolare del trattamento, e ove applicabile del suo rappresentante, costituiscono la prima categoria di informazioni obbligatorie. Le Linee Guida precisano che queste informazioni dovrebbero consentire una facile identificazione del titolare e preferibilmente includere diverse modalità di comunicazione, come numero di telefono, indirizzo e-mail e indirizzo postale. L'obiettivo è garantire all'interessato la possibilità di contattare agevolmente il titolare per qualsiasi esigenza connessa al trattamento dei propri dati.

I dati di contatto del responsabile della protezione dei dati (DPO), ove nominato, rappresentano un'informazione essenziale per consentire all'interessato di rivolgersi a una figura specificamente deputata alla tutela dei suoi diritti in materia di protezione dei dati.

Le finalità del trattamento e la base giuridica costituiscono forse l'elemento più importante dell'informativa, in quanto consentono all'interessato di comprendere il motivo per cui i suoi dati vengono trattati e il fondamento normativo che legittima tale trattamento. Il titolare deve specificare non solo le finalità generali, ma anche la specifica base giuridica addottata ai sensi dell'articolo 6 del GDPR. Nel caso di trattamento di categorie particolari di dati personali, deve essere indicata la disposizione applicabile dell'articolo 9 e, se pertinente, il diritto dell'Unione o dello Stato membro che autorizza il trattamento.

I legittimi interessi perseguiti dal titolare del trattamento o da un terzo devono essere indicati qualora la base giuridica del trattamento sia costituita proprio dai legittimi interessi ai sensi dell'articolo 6, paragrafo 1, lettera f). L'interesse specifico deve essere individuato a beneficio dell'interessato. Le Linee Guida suggeriscono come migliore prassi che il titolare possa anche fornire le informazioni tratte dal test di bilanciamento che deve essere necessariamente svolto prima di poter invocare questa base giuridica. In ogni caso, le informazioni fornite devono esplicitare all'interessato la possibilità di ottenere, su richiesta, informazioni dettagliate sul test di bilanciamento effettuato.

I destinatari o le categorie di destinatari dei dati personali devono essere indicati nell'informativa. Il termine "destinatario" è definito dall'articolo 4, punto 9, del GDPR come la persona fisica o giuridica, l'autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, indipendentemente dal fatto che si tratti o meno di terzi. Il destinatario non è quindi necessariamente un terzo: anche altri titolari, contitolari e responsabili del trattamento ai quali sono trasferiti o comunicati i dati rientrano in questa definizione.

Conformemente al principio di correttezza, i titolari devono fornire sui destinatari le informazioni più significative per gli interessati. In pratica, ciò significa generalmente indicare i nomi dei destinatari effettivi, in modo che gli interessati sappiano con precisione chi è in possesso dei loro dati. Se il titolare opta per indicare solo le categorie di destinatari, le informazioni devono essere il più specifiche possibile, indicando il tipo di attività svolta, l'ambito operativo, il settore, il comparto e la sede dei destinatari.

Le informazioni sui trasferimenti di dati personali verso paesi terzi devono includere il fatto stesso del trasferimento, le informazioni sulle garanzie applicabili, la presenza o l'assenza di una decisione di adeguatezza della Commissione e gli strumenti per ottenere copia delle garanzie o per sapere dove sono disponibili. Deve essere specificato l'articolo del GDPR che consente il trasferimento e il meccanismo corrispondente. Conformemente al principio di correttezza, le informazioni dovrebbero indicare il nome dei paesi terzi verso cui avviene il trasferimento.

Il periodo di conservazione dei dati, o quantomeno i criteri utilizzati per determinare tale periodo, deve essere comunicato all'interessato. Questo elemento è strettamente collegato ai principi di minimizzazione dei dati e di limitazione della conservazione. Il periodo di conservazione potrebbe essere determinato da obblighi di legge o da linee guida di settore, ma deve essere indicato in modo tale da consentire all'interessato di comprendere, sulla base della propria specifica situazione, quale sarà il periodo previsto per i dati che lo riguardano. Le Linee Guida precisano che non è sufficiente affermare genericamente che i dati saranno conservati finché sarà necessario per le finalità legittime del trattamento. Ove pertinente, dovrebbero essere indicati periodi di conservazione diversi per le diverse categorie di dati o finalità del trattamento.

I diritti dell'interessato in relazione al trattamento devono essere illustrati in modo specifico. Le informazioni devono comprendere una sintesi della natura dei diritti di accesso, rettifica, cancellazione, limitazione del trattamento, opposizione al trattamento e portabilità dei dati, del modo in cui l'interessato può attivarsi per esercitarli e delle loro eventuali limitazioni. Il diritto di opporsi al trattamento, in particolare, deve essere portato esplicitamente all'attenzione dell'interessato al più tardi al momento della prima comunicazione e deve essere presentato in forma chiara e separata da qualsiasi altra informazione.

Il diritto di revocare il consenso in qualsiasi momento deve essere comunicato nei casi in cui il trattamento si basa sul consenso dell'interessato. Le informazioni devono indicare concretamente il modo in cui il consenso può essere revocato, tenendo presente che la revoca deve poter essere effettuata con la stessa facilità con cui il consenso è stato accordato.

Il diritto di presentare reclamo all'autorità di controllo deve essere comunicato, spiegando che l'interessato può rivolgersi all'autorità di controllo dello Stato membro in cui risiede abitualmente, in cui lavora oppure nel luogo dove si è verificata la presunta violazione del Regolamento.

Le informazioni sull'esistenza di un processo decisionale automatizzato, compresa la profilazione, devono essere fornite quando ricorrono le condizioni di cui all'articolo 22, paragrafi 1 e 4. In tal caso, devono essere comunicate informazioni significative sulla logica utilizzata, nonché sull'importanza e sulle conseguenze previste di tale trattamento per l'interessato.

Informazioni specifiche dell'articolo 13

L'articolo 13 prevede alcune informazioni specifiche applicabili solo quando i dati sono raccolti direttamente presso l'interessato. In particolare, deve essere indicato se la comunicazione dei dati personali è un obbligo previsto per legge o per contratto, se è necessaria per stipulare un contratto e se l'interessato è obbligato a fornire i dati, nonché le possibili conseguenze della mancata comunicazione di tali dati.

Nel contesto lavorativo, ad esempio, potrebbe essere richiesto contrattualmente di fornire determinate informazioni al datore di lavoro. I moduli online dovrebbero indicare chiaramente quali campi sono obbligatori e quali facoltativi, specificando le conseguenze della mancata compilazione dei campi obbligatori.

Informazioni specifiche dell'articolo 14

L'articolo 14 prevede invece informazioni aggiuntive specifiche per la situazione in cui i dati non provengono direttamente dall'interessato. In primo luogo, devono essere indicate le categorie di dati personali interessati dal trattamento. Questa informazione è necessaria proprio perché, non avendo fornito direttamente i propri dati, l'interessato potrebbe non essere consapevole di quali informazioni che lo riguardano siano in possesso del titolare.

In secondo luogo, deve essere indicata la fonte da cui originano i dati personali e, se applicabile, se si tratta di fonte accessibile pubblicamente. Dovrebbe essere indicata la fonte specifica dei dati, salvo che ciò non sia possibile per l'utilizzo di fonti multiple. In questo caso, le informazioni fornite dovrebbero comunque includere la natura delle fonti (pubbliche o private) e i tipi di organizzazioni, ambiti o settori coinvolti.

Le tempistiche di fornitura dell'informativa

Tempistica per l'articolo 13

Come già evidenziato, l'articolo 13 impone la fornitura delle informazioni nel momento stesso in cui i dati personali sono ottenuti. Questa regola non ammette eccezioni temporali: la tempestività è considerata un elemento fondamentale dell'obbligo di trasparenza e del trattamento corretto dei dati.

Tempistica per l'articolo 14

L'articolo 14 prevede un sistema più articolato di tempistiche, che riflette la particolare situazione in cui il titolare acquisisce i dati da fonti diverse dall'interessato.

Il requisito generale stabilisce che le informazioni devono essere fornite entro un termine ragionevole dall'ottenimento dei dati personali, in considerazione delle specifiche circostanze in cui i dati sono trattati, e comunque non oltre un mese. Il limite di un mese rappresenta quindi il termine massimo assoluto.

Questo termine generale può essere ulteriormente accorciato in due situazioni specifiche. Se i dati sono destinati alla comunicazione con l'interessato, le informazioni devono essere fornite al più tardi al momento della prima comunicazione. Se la prima comunicazione avviene prima dello scadere del mese, le informazioni devono essere fornite in quel momento, anche se il termine mensile non è ancora decorso. Se invece la prima comunicazione avviene dopo il mese dall'ottenimento dei dati, il termine di un mese continua ad applicarsi.

Analogamente, se è prevista la comunicazione dei dati a un altro destinatario, le informazioni devono essere fornite al più tardi al momento della prima comunicazione a tale destinatario.

Le Linee Guida sottolineano con forza che il limite massimo di un mese non deve essere considerato come un termine ordinario, ma come un limite estremo. I principi di correttezza e responsabilizzazione impongono al titolare di decidere il momento della comunicazione considerando sempre le ragionevoli aspettative degli interessati e l'effetto che il trattamento potrebbe avere su di essi. Il titolare deve essere in grado di dimostrare e giustificare la scelta del momento in cui fornire le informazioni. In pratica, può essere molto difficile adempiere a questi obblighi quando le informazioni vengono fornite all'ultimo momento utile.

Il considerando 39 del GDPR precisa che le persone interessate dovrebbero essere sensibilizzate ai rischi, alle norme, alle garanzie e ai diritti relativi al trattamento dei dati personali, nonché alle modalità di esercizio dei loro diritti. Il considerando 60 fa riferimento al fatto che, nel contesto dei principi di trattamento corretto e trasparente, l'interessato deve essere informato dell'esistenza del trattamento e delle sue finalità. Per tutti questi motivi, la posizione del Gruppo di Lavoro è che il titolare dovrebbe ove possibile fornire le informazioni con largo anticipo rispetto ai limiti temporali previsti dalla norma.

Le modalità di comunicazione dell'informativa

Il principio delle "misure appropriate"

Il GDPR non prescrive un formato o una modalità specifica per la fornitura delle informazioni all'interessato, ma indica che spetta al titolare adottare "misure appropriate" per trasmettere le informazioni necessarie ai fini della trasparenza. Questa formulazione implica che il titolare deve compiere una valutazione consapevole e ponderata, tenendo conto di tutte le circostanze della raccolta e del trattamento dei dati.

In particolare, le misure appropriate devono essere valutate alla luce dell'esperienza dell'utente con il prodotto o servizio, considerando il dispositivo utilizzato, la natura delle interfacce e delle interazioni con il titolare (il cosiddetto "percorso utente") e le limitazioni che tali fattori comportano.

Il Gruppo di Lavoro raccomanda che, prima dell'attivazione di specifiche modalità di comunicazione, il titolare sperimenti diversi metodi mediante test sugli utenti, come test di leggibilità o accessibilità, per verificare l'accessibilità, la comprensibilità e la facilità d'uso delle misure adottate. Documentare questo approccio costituisce inoltre una dimostrazione di accountability.

Il termine operativo "fornisce"

Gli articoli 13 e 14 utilizzano entrambi l'espressione "il titolare del trattamento fornisce all'interessato le seguenti informazioni". Il termine operativo "fornisce" implica un obbligo attivo in capo al titolare: egli deve attivarsi per trasmettere le informazioni all'interessato o per indirizzarlo verso il punto in cui si trovano, ad esempio mediante link diretti o codici QR.

L'interessato non deve essere costretto a cercare le informazioni tra altri contenuti, come le condizioni generali d'uso di un sito web o di un'applicazione. Il Gruppo di Lavoro raccomanda che tutte le informazioni rivolte agli interessati siano messe a disposizione in un unico luogo o in un documento completo, in formato digitale o cartaceo, cui si possa accedere facilmente per una consultazione integrale.

La tensione tra completezza e accessibilità

Nel GDPR è insita una tensione tra l'obbligo di fornire agli interessati le informazioni complete previste dalla norma e l'obbligo di fornirle in forma concisa, trasparente, intelligibile e facilmente accessibile. Il titolare deve procedere a una propria analisi della natura, delle circostanze, della portata e del contesto del trattamento e decidere quale priorità assegnare alle diverse informazioni e quali metodi siano appropriati per trasmetterle.

Questa valutazione deve essere condotta tenendo conto dei principi fondamentali di responsabilizzazione e correttezza, nonché delle raccomandazioni contenute nelle Linee Guida riguardo agli elementi informativi che dovrebbero avere priorità nella comunicazione iniziale.

L'approccio stratificato all'informativa privacy

Dichiarazioni sulla privacy stratificate in ambiente digitale

Per evitare il fenomeno del subissamento informativo, il Gruppo di Lavoro raccomanda in particolare l'impiego di dichiarazioni o informative sulla privacy stratificate per collegare le varie categorie di informazioni da fornire all'interessato. Questo approccio consente di superare la tensione tra completezza e comprensione, permettendo agli utenti di muoversi direttamente verso la sezione dell'informativa che intendono consultare.

È importante sottolineare che le informative stratificate non sono mere pagine annidate che richiedono numerosi clic per raggiungere l'informazione desiderata. Il design e il layout del primo strato devono offrire all'interessato una panoramica chiara delle informazioni disponibili sul trattamento dei suoi dati e del luogo e del modo in cui può trovarle tra i diversi strati. La coerenza delle informazioni, sia tra i diversi strati sia all'interno di ciascuno di essi, costituisce un aspetto fondamentale.

Il contenuto del primo strato

Il Gruppo di Lavoro fornisce indicazioni precise sul contenuto che dovrebbe caratterizzare il primo strato dell'informativa stratificata o, più in generale, la prima modalità con cui il titolare si rivolge all'interessato nell'ambito di un approccio stratificato.

Il primo strato dovrebbe comprendere i dettagli delle finalità del trattamento, l'identità del titolare e una descrizione dei diritti dell'interessato. L'importanza di fornire queste informazioni in via prioritaria deriva direttamente dal considerando 39 del GDPR, che identifica questi elementi come particolarmente rilevanti nell'ambito del principio di trasparenza.

In linea con il principio di correttezza, il primo strato deve contenere anche le informazioni relative al trattamento che ha il maggiore impatto sull'interessato e al trattamento che potrebbe coglierlo di sorpresa. L'interessato deve essere in grado di comprendere, dalle informazioni contenute nel primo strato, quali saranno le conseguenze concrete del trattamento per la sua persona.

Le informazioni del primo strato dovrebbero essere portate direttamente all'attenzione dell'interessato nel momento della raccolta dei dati personali, ad esempio visualizzandole quando l'interessato compila un modulo online.

L'approccio stratificato in ambiente non digitale

Un approccio stratificato alla fornitura delle informazioni è possibile anche in ambiente offline o non digitale, come nella comunicazione telefonica o con presenza fisica degli interlocutori. Il titolare può scegliere tra diverse modalità per facilitare la fornitura delle informazioni.

In queste situazioni, il Gruppo di Lavoro raccomanda che il primo "strato", ovvero la modalità principale con cui il titolare si rivolge inizialmente all'interessato, trasmetta le informazioni più importanti: finalità del trattamento, identità del titolare, descrizione dei diritti dell'interessato, informazioni sull'impatto più consistente del trattamento e sul trattamento che potrebbe cogliere di sorpresa l'interessato.

Se il primo contatto avviene telefonicamente, ad esempio, le informazioni essenziali potrebbero essere fornite durante la chiamata, mentre le informazioni complete potrebbero essere trasmesse successivamente via e-mail o attraverso un link all'informativa online del titolare.

Notifiche push e pull

Un ulteriore metodo per fornire informazioni sulla privacy consiste nell'utilizzo di notifiche push e pull. Le notifiche push forniscono messaggi "just in time", mentre le notifiche pull facilitano l'accesso alle informazioni con metodi come la gestione dei permessi, dashboard per la privacy e tutorial informativi. Questo approccio consente all'interessato di fruire di un'esperienza maggiormente incentrata sull'utente.

Una dashboard per la privacy rappresenta un punto unico dal quale l'interessato può visualizzare le informazioni sulla privacy e gestire le proprie preferenze, permettendo o impedendo determinati usi dei propri dati. Questo strumento risulta particolarmente utile quando l'interessato utilizza lo stesso servizio su diversi dispositivi.

È preferibile incorporare la dashboard per la privacy nell'architettura preesistente del servizio, utilizzando lo stesso design e branding del resto dell'interfaccia. Questo favorisce l'intuitività dell'accesso e dell'uso e può contribuire a dimostrare che le informazioni sulla privacy costituiscono un elemento necessario e parte integrante del servizio, anziché un lungo elenco di termini legalistici.

La notifica just-in-time viene invece utilizzata per fornire informazioni specifiche in modo ad hoc, nel momento in cui è più rilevante per l'interessato leggerle. Questo metodo è utile per fornire informazioni in vari momenti del processo di raccolta dei dati, favorisce una fornitura delle informazioni in blocchi facilmente assimilabili e riduce l'affidamento su un'unica informativa comprensiva. Ad esempio, accanto al campo che richiede il numero di telefono dell'interessato durante un acquisto online, le informazioni potrebbero spiegare che il dato è raccolto esclusivamente per disporre di un contatto relativo all'acquisto e che sarà comunicato solo agli addetti al servizio di consegna.

Altre modalità di comunicazione

In funzione delle circostanze della raccolta e del trattamento dei dati, il titolare potrebbe dover utilizzare modalità aggiuntive o alternative alla dichiarazione elettronica. Le Linee Guida elencano diverse possibilità in relazione ai diversi contesti operativi.

In ambiente cartaceo, quando si stipulano contratti per via postale, possono essere utilizzate spiegazioni scritte, opuscoli, informazioni contenute nella documentazione contrattuale, vignette, infografica o diagrammi.

In ambiente telefonico, possono essere fornite spiegazioni orali da parte di un operatore umano, consentendo l'interazione e le risposte alle domande, oppure informazioni automatiche o preregistrate con opzioni per ascoltare ulteriori dettagli.

Per la tecnologia smart priva di schermo e per l'ambiente IoT, come nel caso di sistemi di tracciamento Wi-Fi, possono essere utilizzate icone, codici QR, notifiche vocali, dettagli scritti incorporati in istruzioni di configurazione cartacee, video incorporati in istruzioni digitali, informazioni scritte sul dispositivo smart, messaggi via SMS o e-mail, pannelli visibili contenenti informazioni, segnaletica o campagne pubbliche di informazione.

In ambiente interpersonale, come la partecipazione a sondaggi di opinione o la registrazione di persona per un servizio, possono essere fornite spiegazioni orali o scritte in forma cartacea o digitale.

In ambienti di "vita reale" con registrazione tramite CCTV o droni, possono essere utilizzati pannelli visibili contenenti informazioni, segnaletica pubblica, campagne pubbliche di informazione o avvisi sui media.

I requisiti formali dell'informativa

Linguaggio semplice e chiaro

L'articolo 12 del GDPR impone che le informazioni siano formulate con un linguaggio semplice e chiaro. Questo significa che le informazioni devono essere fornite nel modo più semplice possibile, evitando frasi e strutture linguistiche complesse. Le informazioni devono essere concrete e certe, non formulate in termini astratti o ambigui né tali da lasciare spazio a interpretazioni multiple.

In particolare, devono risultare chiare le finalità e la base giuridica del trattamento dei dati personali. Le Linee Guida identificano come cattive prassi espressioni vaghe e indefinite. Affermare che "i dati personali potrebbero essere usati per sviluppare nuovi servizi" non è sufficientemente chiaro, non essendo specificato quali siano i servizi né come i dati contribuiranno al loro sviluppo. Analogamente, indicare che "i dati potrebbero essere usati per finalità di ricerca" non chiarisce a quale tipo di ricerca si faccia riferimento. Altrettanto inadeguata è l'espressione "i dati potrebbero essere usati per offrire servizi personalizzati", che non chiarisce cosa implichi concretamente la personalizzazione.

Costituiscono invece buone prassi formulazioni che specificano concretamente il trattamento previsto. Ad esempio: "Conserveremo lo storico dei tuoi acquisti e utilizzeremo i dati sui prodotti da te precedentemente acquistati per suggerirti altri prodotti che riteniamo siano di tuo interesse". In questo caso è chiaro quali tipi di dati saranno trattati, che l'interessato riceverà pubblicità mirata di prodotti e che i suoi dati personali saranno utilizzati a tal fine.

Un altro esempio di buona prassi: "Conserveremo e valuteremo informazioni sulle tue recenti visite del nostro sito Internet e sul modo in cui navighi nelle sue diverse sezioni per finalità di analisi volte a comprendere come è usato il nostro sito, così da renderlo più intuitivo". È chiaro quali tipi di dati saranno trattati e il tipo di analisi che effettuerà il titolare.

Si dovrebbe evitare l'uso di qualificatori linguistici ambigui come "può", "potrebbe", "alcuni", "spesso" e "possibile". Se il titolare sceglie di usare un linguaggio vago, deve essere in grado di dimostrare il motivo per cui tale linguaggio è inevitabile e perché non compromette la correttezza del trattamento.

Paragrafi e frasi dovrebbero essere ben strutturati, utilizzando elementi grafici come pallini e rientri per segnalare rapporti gerarchici. Si dovrebbe prediligere la forma attiva a quella passiva ed evitare l'uso eccessivo di costruzioni nominali. Le informazioni non dovrebbero contenere linguaggio o terminologia eccessivamente legalistica, tecnica o specialistica.

Traduzioni e multilinguismo

Se le informazioni sono tradotte in una o più lingue, il titolare deve accertare che tutte le traduzioni siano corrette e che fraseologia e sintassi risultino comprensibili nella lingua di destinazione, senza costringere il lettore a decifrare o reinterpretare il testo. La fornitura di traduzioni è necessaria quando il titolare si rivolge a interessati che parlano lingue diverse da quella dell'informativa originale.

Gli elementi che possono indicare che il titolare si rivolge a interessati di un determinato Stato membro includono la disponibilità di un sito Internet in una specifica lingua, l'offerta di opzioni specifiche per un determinato paese o la possibilità di effettuare pagamenti nella valuta di quello Stato.

Informazioni per i minori e le persone vulnerabili

Quando il titolare si rivolge a minori o è consapevole che i propri beni o servizi sono utilizzati prevalentemente da minori, deve accertare che il lessico, il tono e lo stile utilizzati siano adeguati ai minori e per loro comprensibili. Il minore destinatario delle informazioni deve rendersi conto che il messaggio o l'informazione sono diretti a lui.

Il considerando 38 del GDPR riconosce che i minori meritano una specifica protezione in quanto possono essere meno consapevoli dei rischi, delle conseguenze e delle misure di salvaguardia interessate, nonché dei loro diritti in relazione al trattamento dei dati personali. Il considerando 58 precisa che, dato che i minori meritano una protezione specifica, quando il trattamento li riguarda, qualsiasi informazione e comunicazione dovrebbe utilizzare un linguaggio semplice e chiaro che un minore possa capire facilmente.

Le Linee Guida sottolineano che la trasparenza è un diritto autonomo, che si applica tanto ai minori quanto agli adulti. I minori non perdono i loro diritti alla trasparenza semplicemente perché il consenso è stato dato o autorizzato dal titolare della responsabilità genitoriale. Sebbene spesso tale consenso sia concesso una tantum dal genitore, il minore gode di un diritto permanente alla trasparenza per tutta la durata del rapporto con il titolare. Questo principio è coerente con l'articolo 13 della Convenzione delle Nazioni Unite sui diritti dell'infanzia e dell'adolescenza, che riconosce al minore il diritto alla libertà di espressione, comprendente la libertà di ricercare, ricevere e divulgare informazioni.

Per i bambini molto piccoli o che non sanno ancora leggere e scrivere, le misure di trasparenza possono essere rivolte ai titolari della responsabilità genitoriale, dal momento che tali bambini non saranno probabilmente in grado di comprendere nemmeno i messaggi più semplici relativi alla trasparenza.

Analogamente, se il titolare è consapevole che i propri beni o servizi sono utilizzati da altri soggetti vulnerabili della società, incluse persone con disabilità o persone che possono incontrare difficoltà ad accedere alle informazioni, deve tenere conto di tali vulnerabilità nella valutazione di come assolvere gli obblighi di trasparenza.

Accessibilità dell'informativa

Tutte le organizzazioni che hanno un sito Internet dovrebbero pubblicarvi una dichiarazione o informativa sulla privacy. Su ogni pagina del sito dovrebbe essere chiaramente visibile un link diretto all'informativa, che riporti una dicitura di uso comune come "Privacy", "Informativa sulla privacy" o "Informativa sulla protezione dei dati".

Non sono considerati facilmente accessibili un posizionamento o codici cromatici tali da rendere il testo o il link meno visibile o difficile da individuare in una pagina Internet.

Per le applicazioni mobili, le informazioni necessarie dovrebbero essere messe a disposizione presso lo store online prima del download. Una volta installata l'app, le informazioni devono continuare a essere facilmente accessibili al suo interno. Un modo per soddisfare questo requisito consiste nel garantire che le informazioni non siano mai a più di due "tocchi" di distanza, ad esempio includendo un'opzione "Privacy" o "Protezione dei dati" nella funzione di menu dell'app. L'informativa sulla privacy dovrebbe inoltre essere specifica per l'applicazione e non meramente l'informativa generica dell'azienda proprietaria.

Il Gruppo di Lavoro raccomanda come migliore prassi che, al momento della raccolta dei dati personali in ambiente online, sia fornito un link diretto all'informativa sulla privacy o che tali informazioni siano messe a disposizione sulla stessa pagina in cui sono raccolti i dati.

Gratuità delle informazioni

L'articolo 12, paragrafo 5, stabilisce che il titolare non può in genere addebitare alcunché per la fornitura di informazioni ai sensi degli articoli 13 e 14, né per le comunicazioni e azioni intraprese in relazione ai diritti degli interessati.

Questo principio implica anche che le informazioni sulla privacy non possono essere subordinate a operazioni finanziarie, come il pagamento o l'acquisto di servizi o beni. Se i dati personali dell'interessato sono raccolti in connessione con un acquisto, le informazioni devono essere comunicate prima del pagamento e al momento della raccolta delle informazioni, non a operazione conclusa.

Le modifiche all'informativa privacy

Obblighi del titolare in caso di modifiche

La responsabilizzazione in materia di trasparenza si applica non solo al momento della raccolta dei dati personali, ma nell'intero ciclo di vita del trattamento. Quando si modificano i contenuti di informative sulla privacy esistenti, il titolare deve attenersi agli stessi principi applicati alla comunicazione dell'informativa iniziale.

I fattori di cui il titolare deve tenere conto nel valutare se una modifica sia materiale o sostanziale includono l'impatto sugli interessati, compresa la loro capacità di esercitare i diritti di cui godono, e il carattere inatteso o sorprendente della modifica per gli interessati stessi.

Le modifiche che dovrebbero sempre essere comunicate agli interessati comprendono la modifica della finalità del trattamento, la modifica dell'identità del titolare e la modifica del modo in cui gli interessati possono esercitare i propri diritti. Non costituisce invece modifica materiale o sostanziale la correzione di un refuso o di un'imprecisione sintattica o grammaticale.

Modalità di comunicazione delle modifiche

Poiché la maggior parte degli utenti si limita a dare una rapida occhiata alle comunicazioni relative alle modifiche dell'informativa, il titolare deve adottare tutte le misure necessarie per garantire che tali modifiche siano comunicate in modo tale da essere effettivamente notate dalla maggior parte dei destinatari.

La modifica deve sempre essere comunicata in una modalità appropriata, come e-mail, lettera scritta, finestra pop-up su una pagina Internet o altro modo che attiri efficacemente l'attenzione dell'interessato. La comunicazione deve essere specificamente dedicata alla modifica e non deve essere mescolata con contenuti di commercializzazione diretta. Inoltre, la comunicazione deve soddisfare i requisiti dell'articolo 12 di forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro.

I riferimenti contenuti nell'informativa secondo cui l'interessato dovrebbe regolarmente controllarla per verificare la presenza di modifiche o aggiornamenti sono considerati non solo insufficienti, ma anche non corretti nel contesto del principio di correttezza di cui all'articolo 5, paragrafo 1, lettera a).

Tempistica della comunicazione delle modifiche

Il GDPR non si esprime esplicitamente sui requisiti temporali per la comunicazione delle modifiche alle informazioni precedentemente fornite all'interessato, eccetto nel caso di un'ulteriore finalità prevista per il trattamento, in cui le informazioni devono essere comunicate prima di iniziare l'ulteriore trattamento.

I principi di correttezza e responsabilizzazione impongono tuttavia al titolare di tenere conto delle ragionevoli aspettative dell'interessato e del potenziale impatto della modifica su di lui. Se la modifica è indicativa di un cambiamento fondamentale della natura del trattamento, come l'ampliamento delle categorie di destinatari o l'introduzione di trasferimenti verso paesi terzi, o di un cambiamento che può avere rilevanza e impatto sull'interessato, le informazioni devono essere fornite con largo anticipo sull'effettiva efficacia della modifica.

L'obiettivo è che l'interessato non "si perda" la modifica e che disponga di un termine ragionevole per valutare la natura e l'impatto della modifica e per esercitare i diritti di cui gode in relazione ad essa, come la revoca del consenso o l'opposizione al trattamento.

Il titolare deve valutare con attenzione le circostanze e il contesto di ogni situazione ed essere in grado di dimostrare che il periodo intercorso tra la comunicazione delle modifiche e la loro efficacia rispetta il principio di correttezza. In linea con questo principio, nel comunicare le modifiche il titolare deve anche spiegare quale sarà il probabile impatto sugli interessati.

Promemoria periodici

Anche quando le informazioni dell'informativa non cambiano sostanzialmente, gli interessati che utilizzano un servizio da molto tempo potrebbero non ricordare le informazioni fornite inizialmente. Il Gruppo di Lavoro raccomanda al titolare di agevolare un facile accesso continuativo alle informazioni, così che gli interessati possano acquisire nuovamente familiarità con la portata del trattamento dei loro dati.

Secondo il principio di responsabilizzazione, il titolare dovrebbe valutare anche se sia appropriato, e a quali intervalli, inviare un promemoria esplicito agli interessati riguardo all'informativa sulla privacy e al luogo in cui trovarla.

L'informazione sull'ulteriore trattamento

Gli articoli 13, paragrafo 3, e 14, paragrafo 4, impongono al titolare di informare l'interessato qualora intenda trattare ulteriormente i dati personali per una finalità diversa da quella per cui sono stati raccolti o ottenuti. In tal caso, prima di tale ulteriore trattamento il titolare deve fornire all'interessato informazioni sulla diversa finalità e ogni ulteriore informazione pertinente di cui al paragrafo 2 del rispettivo articolo.

Queste disposizioni danno concreta attuazione al principio di limitazione della finalità di cui all'articolo 5, paragrafo 1, lettera b), secondo cui i dati personali devono essere raccolti per finalità determinate, esplicite e legittime ed è vietato trattarli successivamente in modo incompatibile con tali finalità.

Riguardo alla portata delle informazioni da fornire, la formulazione "ogni ulteriore informazione pertinente" potrebbe suggerire una certa discrezionalità del titolare. Tuttavia, la posizione del Gruppo di Lavoro è che tutte le informazioni previste dal paragrafo 2 del rispettivo articolo dovrebbero essere fornite all'interessato, salvo che una o più categorie non esistano o non siano applicabili nel caso concreto.

Il Gruppo di Lavoro raccomanda inoltre che i titolari, per garantire trasparenza, correttezza e responsabilizzazione, considerino di mettere a disposizione degli interessati informazioni sull'analisi di compatibilità svolta ai sensi dell'articolo 6, paragrafo 4, quando la nuova finalità si fonda su una base giuridica diversa dal consenso o da un atto legislativo. In altre parole, il titolare dovrebbe spiegare come il trattamento per una finalità diversa sia compatibile con la finalità iniziale. Questo consente agli interessati di valutare autonomamente la compatibilità dell'ulteriore trattamento e di decidere se esercitare i propri diritti.

Riguardo alla tempistica, le informazioni sull'ulteriore trattamento devono essere fornite prima che tale trattamento abbia inizio. Tuttavia, il Gruppo di Lavoro ritiene che tra la comunicazione e l'inizio del trattamento debba intercorrere un periodo di tempo ragionevole, non potendo il trattamento iniziare non appena l'interessato riceve la comunicazione. Questo garantisce agli interessati la possibilità concreta di valutare l'ulteriore trattamento e potenzialmente di esercitare i propri diritti. Più invasivo o meno atteso è l'ulteriore trattamento, più lungo deve essere il periodo che precede il suo inizio.

Le eccezioni agli obblighi informativi

Eccezione all'articolo 13: l'interessato dispone già delle informazioni

L'unica eccezione agli obblighi del titolare ai sensi dell'articolo 13 si applica quando l'interessato dispone già delle informazioni. L'articolo 13, paragrafo 4, stabilisce che i paragrafi 1, 2 e 3 non si applicano "se e nella misura in cui l'interessato dispone già delle informazioni".

Il principio di responsabilizzazione impone al titolare di dimostrare e documentare quali informazioni l'interessato possiede già, come e quando le ha ricevute e l'assenza di modifiche che le rendano obsolete.

L'espressione "nella misura in cui" chiarisce che, anche se all'interessato sono state precedentemente fornite determinate categorie di informazioni, il titolare mantiene l'obbligo di integrarle per garantire che l'interessato disponga di un insieme completo delle informazioni previste dall'articolo 13.

Le Linee Guida suggeriscono come migliore prassi che, anche quando alcune informazioni sono già state fornite in passato, all'interessato sia nuovamente trasmesso il pacchetto completo di informazioni in occasione di nuovi trattamenti, con chiara indicazione delle novità rispetto al passato. Un nuovo trattamento potrebbe infatti avere un impatto tale sull'interessato da indurlo a esercitare un diritto di cui potrebbe essersi dimenticato.

Eccezioni all'articolo 14

Se i dati personali non sono stati ottenuti presso l'interessato, l'articolo 14, paragrafo 5, prevede una serie più ampia di eccezioni all'obbligo informativo, che devono tuttavia essere interpretate e applicate in modo restrittivo.

L'interessato dispone già delle informazioni

Analogamente all'articolo 13, la prima eccezione si applica quando l'interessato dispone già delle informazioni richieste. Valgono le stesse considerazioni espresse per l'eccezione dell'articolo 13.

Impossibilità o sforzo sproporzionato

L'articolo 14, paragrafo 5, lettera b), prevede che gli obblighi informativi non si applichino qualora comunicare le informazioni risulti impossibile o implichi uno sforzo sproporzionato, in particolare per il trattamento a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici, fatte salve le condizioni e le garanzie di cui all'articolo 89, paragrafo 1.

La situazione di "impossibilità" è di tipo binario: una certa cosa è impossibile oppure non lo è, senza gradazioni intermedie. Il titolare che intende avvalersi di questa eccezione deve dimostrare i fattori che effettivamente gli impediscono di fornire le informazioni all'interessato. Se, trascorso un certo periodo di tempo, i fattori che hanno determinato l'impossibilità vengono meno e la comunicazione diventa possibile, il titolare deve provvedere immediatamente a fornire le informazioni.

In pratica, vi saranno pochissime situazioni in cui il titolare potrà dimostrare l'effettiva impossibilità di fornire le informazioni all'interessato.

Riguardo all'impossibilità di specificare la fonte dei dati, il considerando 61 afferma che, qualora non sia possibile comunicare l'origine dei dati personali perché sono state utilizzate varie fonti, dovrebbe essere fornita un'informazione di carattere generale. L'esenzione si applica solo se è impossibile attribuire a una determinata fonte i diversi dati personali ottenuti. Il mero fatto che il titolare abbia compilato una banca dati utilizzando più fonti non è sufficiente per derogare all'obbligo se è possibile, benché laborioso, individuare la fonte dei dati dei singoli interessati.

Lo "sforzo sproporzionato" trova applicazione in particolare per il trattamento a fini di archiviazione, ricerca o statistici. Il considerando 62 indica che, in tali casi, si dovrebbe tener conto del numero di interessati, dell'antichità dei dati e delle eventuali garanzie adeguate in essere. Dato il rilievo posto su queste finalità specifiche, il Gruppo di Lavoro ritiene che i titolari che non trattano dati per finalità di archiviazione, ricerca o statistiche non debbano ordinariamente avvalersi di questa esenzione.

Quando intende invocare lo sforzo sproporzionato, il titolare deve effettuare una valutazione che bilanci lo sforzo richiesto per fornire le informazioni con l'impatto e gli effetti dell'omessa comunicazione all'interessato, documentando tale valutazione.

In questi casi, l'articolo 14, paragrafo 5, lettera b), precisa che il titolare deve adottare misure appropriate per tutelare i diritti dell'interessato, tra cui necessariamente rendere pubbliche le informazioni, ad esempio sul proprio sito Internet, su giornali o su manifesti nei propri locali. Altre misure appropriate possono includere la valutazione d'impatto sulla protezione dei dati, l'applicazione di tecniche di pseudonimizzazione, la minimizzazione dei dati raccolti e del periodo di conservazione e l'attuazione di misure tecniche e organizzative per garantire un elevato livello di sicurezza.

Grave pregiudizio delle finalità del trattamento

L'articolo 14, paragrafo 5, lettera b), contempla anche la situazione in cui comunicare le informazioni potrebbe rendere impossibile o pregiudicare gravemente il conseguimento delle finalità del trattamento.

Per avvalersi di questa eccezione, il titolare deve dimostrare che la sola fornitura delle informazioni di cui all'articolo 14, paragrafo 1, sarebbe sufficiente a vanificare le finalità del trattamento. Questa eccezione presuppone che il trattamento dei dati rispetti tutti i principi dell'articolo 5 e che abbia una base giuridica valida.

Un esempio tipico è quello della normativa antiriciclaggio, che obbliga gli istituti bancari a segnalare alle autorità competenti le operazioni sospette, con divieto di informare il soggetto interessato delle indagini in corso.

Ottenimento o comunicazione previsti per legge

L'articolo 14, paragrafo 5, lettera c), ammette l'esenzione quando l'ottenimento o la comunicazione dei dati personali sono espressamente previsti dal diritto dell'Unione o dello Stato membro cui è soggetto il titolare, a condizione che tale diritto preveda misure appropriate per tutelare i legittimi interessi dell'interessato.

Il titolare deve dimostrare che la normativa in questione lo riguarda direttamente e gli impone l'ottenimento o la comunicazione dei dati. Deve inoltre garantire di aver agito in conformità alle misure di tutela previste dalla legge e, salvo impedimento normativo, dovrebbe chiarire agli interessati che l'ottenimento o la comunicazione dei dati avviene in conformità a specifiche disposizioni di legge.

Obbligo di segretezza

L'articolo 14, paragrafo 5, lettera d), prevede un'esenzione quando i dati personali devono rimanere riservati conformemente a un obbligo di segreto professionale disciplinato dal diritto dell'Unione o degli Stati membri.

Il titolare che intende avvalersi di questa esenzione deve dimostrare di aver identificato appropriatamente l'obbligo di segretezza e mostrare come tale obbligo lo riguardi direttamente al punto da impedirgli di fornire le informazioni richieste. Un esempio tipico è quello del medico che riceve informazioni su parenti del paziente: l'obbligo di segreto professionale nei confronti del paziente impedisce al medico di comunicare a tali parenti le informazioni previste dall'articolo 14.

Limitazioni legislative ai diritti di trasparenza

L'articolo 23 del GDPR prevede che gli Stati membri o l'Unione possano legiferare su ulteriori limitazioni della portata dei diritti degli interessati relativi alla trasparenza, nella misura in cui tali misure rispettino l'essenza dei diritti e delle libertà fondamentali e siano necessarie e proporzionate per salvaguardare determinate finalità di interesse pubblico.

Quando si avvale di tali limitazioni legislative, il titolare deve essere in grado di dimostrare come la norma nazionale si applichi alla sua situazione. In linea con il principio di correttezza, il titolare dovrebbe informare l'interessato del fatto che si sta avvalendo o si avvarrà di una limitazione legislativa, salvo che ciò possa compromettere la finalità della limitazione stessa.

La trasparenza impone che i titolari forniscano anticipatamente agli interessati informazioni adeguate sui diritti di cui godono e sulle eventuali riserve applicabili, in modo che l'interessato non sia colto di sorpresa dalla dichiarata limitazione di un diritto nel momento in cui tenta di esercitarlo.

Conclusioni

L'informativa privacy ai sensi degli articoli 13 e 14 del GDPR rappresenta molto più di un mero adempimento formale: costituisce lo strumento fondamentale attraverso cui si realizza concretamente il principio di trasparenza nel trattamento dei dati personali. Le Linee Guida del Gruppo di Lavoro Articolo 29 forniscono un quadro interpretativo completo e dettagliato che consente ai titolari del trattamento di comprendere non solo cosa comunicare agli interessati, ma anche come, quando e con quali modalità farlo.

L'approccio raccomandato è quello di un'informativa centrata sull'utente, che tenga conto delle caratteristiche del pubblico di riferimento, utilizzi un linguaggio semplice e chiaro, sia facilmente accessibile e consenta all'interessato di comprendere realmente le conseguenze del trattamento dei propri dati. L'adozione di approcci stratificati, dashboard per la privacy e notifiche just-in-time può contribuire significativamente a superare la tensione tra l'obbligo di completezza informativa e l'esigenza di comunicare in modo efficace ed accessibile.

 

La responsabilizzazione impone al titolare di documentare le scelte effettuate in materia di trasparenza e di essere in grado di dimostrare il rispetto degli obblighi informativi in ogni fase del ciclo di vita del trattamento. Solo attraverso un impegno costante e consapevole verso la trasparenza è possibile costruire quel rapporto di fiducia tra titolari e interessati che costituisce il fondamento stesso della disciplina europea sulla protezione dei dati personali.


Data pubblicazione: 18-02-2026
Data revisione: 18-02-2026

Dott. Roberto Pagano

Privacy Officer e Consulente della Privacy

Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IAia di protezione dei dati e IA