GDPR countdown: “si” del Garante sullo schema di decreto legislativo per l’adeguamento al Regolamento (UE) 2016/679

A pochi giorni dalla fatidica data del 25 maggio, che segnerà la definizione di nuovi confini normativi da parte dei Paesi della UE -Gran Bretagna compresa- l’Italia è alle prese con lo sprint finale (?) nella corsa all’adeguamento al Regolamento europeo sulla protezione dei dati personali (GDPR). Ricordiamo solo brevemente che il Parlamento aveva già conferito la “staffetta” dell’adeguamento ad uno dei protagonisti uscenti di questa gara, il Governo, il quale aveva a sua volta istituito una Commissione, presieduta dalla prof.ssa Giusella Finocchiaro, i cui lavori hanno consentito di approvare in esame preliminare, lo scorso 21 marzo, lo schema di decreto assegnato, quasi due mesi dopo, alla Commissione Speciale per l’esame su atti urgenti del Governo, per l’espressione del parere richiesto dalla legge di delega. Oltre all’esame in Commissione parlamentare, il procedimento per l’esercizio della delega previsto all’articolo 13 della legge 163/2017, prevede anche la richiesta di parere al Garante per la protezione dei dati personali.

Ebbene, all’esito della riunione del 22 maggio, l’Autorità Garante per la protezione dei dati personali ha espresso parere favorevole sullo schema di decreto legislativo recante disposizioni per l’adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2016/679, subordinando tale approvazione al rispetto di alcune condizioni e osservazioni, di seguito riportate in breve:

Data Retention

Lo schema di decreto fa salva la disciplina sulla conservazione dei dati di traffico per finalità di contrasto del terrorismo, introdotta dalla recente legge europea 2017 (legge 20 novembre 2017, n. 167), che ha dilatato a 72 mesi il termine di conservazione dei dati di traffico telefonico e telematico e dei dati relativi alle chiamate senza risposta”, in deroga ai 24 mesi previsti dal Codice della privacy. Il Garante ha rilevato diverse criticità in merito, ribadendo l’opportunità di alcune modifiche e integrazioni, in particolare in materia di Data Retention, contestando il prolungamento fino a 72 mesi (sei anni) dell’obbligo di conservazione de dati di traffico telefonico e telematico, nonché alle chiamate senza risposta per anti-terrorismo.

Piattaforma digitale nazionale dei dati

Il Garante non ha mancato di esprimere poi la propria “preoccupazione” in merito alle disposizioni contenute nell’ultima modifica del CAD, all’art.50, che introduce la Piattaforma digitale nazionale dei dati. Il motore di ricerca nazionale dovrebbe essere finalizzato a favorire la conoscenza e l’utilizzo del patrimonio informativo detenuto, per finalità istituzionali, dai soggetti pubblici e -in fase sperimentale- dovrebbe essere affidata al Commissario Straordinario per l’Attuazione dell’Agenda Digitale. L’Autorità non ha mancato di prospettare i possibili rischi di usi distorti e accessi non autorizzati derivati dalla concentrazione presso un unico soggetto di informazioni, anche sensibili e sensibilissime, in questo modo “condivise”.

Definizione delle sanzioni per Trattamento illecito

Per quanto riguarda la definizione contenuta nell’art. 167 dello schema di decreto, relativa ai reati penali e amministrativi derivati dal trattamento illecito di dati, il Garante ha chiesto di ricalibrare il metro finora utilizzato per la definizione delle sanzioni penali. Nella valutazione dovrebbe pesare in maniera particolare la componente relativa al danno d’immagine e reputazionale cagionato alla vittima, distinto rispetto al profilo del mero profitto economico, che non può più costituire l’unico e principale parametro da considerare. Una differenza da rivalutare alla luce dei numerosi casi in cui un uso distorto dei dati personali ha causato alla vittima un danno così grave alla reputazione, da influenzare, spesso, la perdita della vita.

Uso dei social, ridefinizione dell’età minima

Il Garante ha richiesto di abbassare la soglia di età minima per l’uso dei servizi della società dell’informazione (social network e simili) a 14 anni (anziché 16).

Riutilizzo dei dati

Il Garante infine ha criticato la mancanza della definizione del concetto di “riutilizzo” all’interno del decreto, suggerendo di sostituirlo con il termine “trattamento ulteriore da parte di terzi”.