L’Autorità Garante per la protezione dei dati personali ha detto no alla costituzione di una banca dati on-line della reputazione.
Il parere arriva in risposta a un progetto per la misurazione del “rating reputazionale” promosso da un’associazione e da una società preposta alla gestione dell’iniziativa.
L’infrastruttura, costituita da una piattaforma web e da un correlato archivio informatico, preordinata all’assegnazione di indicatori alfanumerici in grado di misurare l’affidabilità reputazionale dei soggetti censiti (persone fisiche e giuridiche) – previa raccolta, verifica ed elaborazione di numerosi dati personali contenuti in documenti prodotti dagli utenti – non è stata ritenuta legittima in quanto contraria alle norme del Codice sulla protezione dei dati personali e potenzialmente lesiva della dignità delle persone.
Pur essendo legittima in linea di principio l’idea (ovvero l’erogazione di servizi che possano contribuire a rendere più efficienti, trasparenti e sicuri i rapporti socio-economici), il sistema in esame tuttavia presupponeva una raccolta di dati personali in grado di incidere significativamente (per tipologia e quantità) sulla rappresentazione economica e sociale di una vasta platea di soggetti (clienti, dipendenti, candidati, imprenditori, liberi professionisti, fornitori cittadini…).
Il rating elaborato automaticamente dal sistema, infatti, avrebbe potuto ripercuotersi pesantemente sulla vita (anche privata) degli individui censiti, influenzandone scelte e prospettive e condizionando la loro stessa ammissione a (o esclusione da) specifiche prestazioni, servizi o benefici.
I riferimenti (ovvero i presupposti di legittimità) evidenziati dai promotori del progetto, al fine di convincere l’Autorità Garante circa l’esistenza di una valida base giuridica e di norme di legge che potessero determinare la liceità del trattamento, sono stati considerati inidonei a giustificare la costituzione di siffatta banca dati.
Anche il consenso richiesto agli interessati al trattamento per usufruire dei servizi della piattaforma web non è risultato conforme al dettato normativo e, in alcuni contesti, addirittura non apparso quale frutto di libera autodeterminazione.
Nessuna giustificazione , inoltre, è stata fornita circa il trattamento riferito ai soggetti non iscritti alla piattaforma (i dati personali, anche se tratti da documenti liberamente conoscibili, sarebbero stati sottoposti comunque a ulteriori elaborazioni per ottenere valutazioni reputazionali autonome, originali e distinte dalle informazioni originariamente acquisite), in quanto è risultata del tutto assente una richiesta di consenso “libero” in capo agli interessati e mancava allo stato un altro idoneo presupposto alternativo (artt. 23 e 24 del Codice).
Ad aggravare questo tipo di omissioni la loro persistenza anche sul trattamento dei dati sensibili.
Oltre a non essere in linea con il principio di necessità (art. 3 del Codice privacy), profili di criticità sono emersi anche con riferimento ai princìpi proporzionalità e pertinenza, nonché al principio di qualità dei dati (art. 11, comma 1, lett. c), del Codice) per difetto di affidabilità del sistema e di efficacia dell’algoritmo.
Oltre a questo, l’Autorità Garante ha rimarcato che il trattamento dei dati di un numero potenzialmente molto elevato di soggetti può comportare dei rischi e ripercussioni per i diritti individuali degli interessati in caso di violazione delle misure di sicurezza, di accessi non autorizzati o di utilizzo abusivo delle informazioni, anche da parte di terzi.
Da qui la sproporzione circa le modalità con cui si è stabilito di dare libero e indiscriminato accesso a tutti i numerosi documenti presenti sulla piattaforma, considerati i rischi che corrono gli interessati in relazione al loro successivo riutilizzo per finalità non necessariamente lecite (es. riuso dei dati per finalità di indagine su fatti non attinenti alla valutazione dell’attitudine professionale di candidati e lavoratori, potenzialmente confliggente con l’art. 8 dello Statuto dei Lavoratori).
Anche, anche la sicurezza è risultata essere una delle note dolenti del progetto, in quanto tali misure si basavano su sistemi di autenticazione debole (user id e password) e su meccanismi di cifratura dei soli dati giudiziari. In relazione alla natura dei dati e all’elevato numero di soggetti e all’ingente quantitativo di informazioni, le misure di sicurezza sono state ritenute inadeguate (sarebbe stato indispensabile, invece, l’adozione di rigorose garanzie in termini di sicurezza e affidabilità dei dati, con misure e accorgimenti ben oltre le misure minime di sicurezza, anche attraverso il ricorso a certificazioni od omologazioni rilasciate da appositi organismi qualificati e indipendenti).
Secondo il Garante, d’altronde, una attenta analisi dei rischi avrebbe messo in evidenza la concreta pericolosità del progetto in relazione al pericolo concreto di situazioni di violazione dei dati o di furto di identità, sia in fase di visualizzazione delle informazioni (con accessi a dati non pertinenti o accessi non autorizzati) che di invio dei documenti da parte degli utenti (con possibile alterazione di profili a seguito di furto delle credenziali).
Ulteriori criticità sono state riscontrate, infine, anche relativamente ai tempi di conservazione dei dati e all’informativa da rendere agli interessati (non risulterebbe adeguata rispetto al trattamento che si intenderebbe svolgere).
A valle di tutte le copiose argomentazioni esposte dall’Autorità Garante, pertanto, oltre alla non conformità ai principi del Codice privacy e alla dichiarazione di illegittimità del progetto, è stato disposto il divieto di qualunque operazione trattamento (presente o futura), se effettuata sulla base di questi presupposti e modalità.