Risposta diretta (snippet)
Consenso e legittimo interesse non sono alternative equivalenti tra cui scegliere per convenienza. Il consenso serve quando il trattamento non è difendibile senza una scelta libera dell’interessato; il legittimo interesse quando l’organizzazione può dimostrare, con una valutazione documentata, che il proprio interesse non prevale sui diritti della persona. La base giuridica si determina prima del trattamento, non dopo.
TL;DR
- La base giuridica non è una casella da compilare: è una decisione che vincola tutto ciò che viene dopo (informativa, diritti esercitabili, retention).
- Il consenso è revocabile in qualsiasi momento e la revoca deve essere semplice quanto il rilascio. Chi non ha un’architettura che regge la revoca non ha un consenso valido.
- Il legittimo interesse non è la base “di ripiego” quando il consenso è scomodo: richiede una valutazione preventiva documentata (LIA).
- Cambiare base giuridica a trattamento avviato — perché la prima non regge — è tra gli errori più difficili da sanare.
- Nei trattamenti di marketing la scelta è vincolata anche dalla disciplina delle comunicazioni elettroniche, non solo dal GDPR.
Cosa cambia davvero tra consenso e legittimo interesse
La differenza non è procedurale. È di chi porta il peso della giustificazione.
Con il consenso, il peso lo porta l’interessato: ha scelto, e la sua scelta legittima il trattamento. Con il legittimo interesse, il peso lo porta l’organizzazione: deve poter dimostrare di aver valutato in anticipo che quel trattamento è proporzionato e che la persona non ne subisce un pregiudizio prevalente.
Questa asimmetria genera la conseguenza operativa più sottovalutata: il consenso è fragile ma leggero da giustificare, il legittimo interesse è solido ma pesante da mantenere. Un’organizzazione che sceglie il legittimo interesse per evitare la fatica del consent management ha spostato il lavoro, non l’ha eliminato.
Quando serve il consenso
Il consenso è la base corretta quando il trattamento non ha una giustificazione autonoma rispetto alla volontà della persona: non serve al contratto, non risponde a un obbligo di legge, non è sostenuto da un interesse dell’organizzazione che regga il bilanciamento.
Il Regolamento (UE) 2016/679 — GDPR richiede che sia libero, specifico, informato e inequivocabile. Nella pratica, i punti dove i consensi cedono in sede di verifica sono tre: la granularità (un unico flag per finalità eterogenee non è specifico), lo squilibrio di potere tra titolare e interessato (che può rendere il consenso non libero), la revoca (che deve essere agevole quanto il rilascio).
C’è poi un test che precede tutti gli altri: se l’organizzazione non è disposta a interrompere il trattamento nel momento in cui la persona revoca, allora non stava chiedendo un consenso. Stava chiedendo una formalità.
Quando regge il legittimo interesse
Il legittimo interesse regge quando esistono tre elementi contemporaneamente: un interesse reale e lecito dell’organizzazione o di un terzo, la necessità del trattamento rispetto a quell’interesse, e un bilanciamento favorevole rispetto a diritti e libertà dell’interessato.
Il terzo elemento è quello che decide. Il bilanciamento tiene conto delle ragionevoli aspettative della persona nel contesto in cui i dati sono stati raccolti: un cliente attivo si aspetta comunicazioni sul servizio che utilizza, non si aspetta di essere profilato per finalità estranee al rapporto.
Il legittimo interesse è tendenzialmente più difendibile quando il trattamento è prevedibile, limitato nel perimetro e accompagnato da misure che riducono l’impatto — minimizzazione, retention breve, opposizione facile da esercitare. Diventa fragile quando riguarda categorie particolari di dati, soggetti vulnerabili, profilazioni estese o effetti significativi sulla persona.
Chi decide la base giuridica e quando
La decisione appartiene al titolare del trattamento, non al fornitore, non al reparto che ha promosso il progetto, non al DPO — che ha una funzione di consulenza e controllo, non decisoria.
Il momento è il punto critico. La base giuridica va determinata prima dell’avvio, perché condiziona a cascata l’informativa da rendere, i diritti che l’interessato può esercitare, le modalità di conservazione, il registro dei trattamenti. Una base giuridica scelta a posteriori — quando il trattamento è già operativo e serve una giustificazione — produce documentazione formalmente presente e sostanzialmente inconsistente.
Il GDPR non consente inoltre di sostituire una base giuridica con un’altra quando la prima si rivela debole. Chi ha raccolto dati con il consenso e, di fronte a revoche numerose, migra al legittimo interesse per continuare lo stesso trattamento sta compiendo un’operazione difficilmente difendibile.
Il caso più frequente: il marketing
Nel marketing la scelta non dipende solo dal GDPR. La disciplina italiana sulle comunicazioni elettroniche interviene sul canale utilizzato, e in particolare sull’invio automatizzato di comunicazioni commerciali. Il risultato è che l’analisi va condotta su due livelli: quale base giuridica sostiene il trattamento dei dati, e quale regime si applica al canale attraverso cui la comunicazione viaggia.
Le due domande hanno risposte diverse e vanno tenute distinte. Un’organizzazione che risolve solo la prima ha metà del problema in mano.
Cosa portare a casa
La base giuridica non è un campo del registro. È la decisione che determina se il trattamento è difendibile.
Chi non sa ricostruire perché ha scelto quella base, chi l’ha valutata e quando, ha un registro compilato e una posizione indifendibile. La differenza emerge solo in sede di verifica — quando è tardi per costruirla.
Dott.ssa Francesca Bortoluzzi – DPO e Refernete per la Sede di Udine
