Risposta diretta
Un ente pubblico tratta anche dati di persone che non gli si sono mai rivolte. La base giuridica non è il consenso ma l’esecuzione di un compito di interesse pubblico (art. 6, par. 1, lett. e, GDPR), fondata sulle fonti indicate dall’art. 2-ter del Codice privacy. L’informativa resta dovuta: cambia il modo di renderla, non l’obbligo.
In sintesi
- Il consenso non è la base giuridica dei trattamenti che un ente pubblico svolge esercitando le proprie funzioni, e chiederlo introduce un vizio invece di risolverlo.
- L’art. 2-ter del Codice richiede che la finalità sia ancorata a una fonte: norma di legge, regolamento o atto amministrativo generale, in coerenza con il compito svolto.
- L’assenza di contatto con l’interessato non attenua l’obbligo informativo: lo sposta su canali che l’interessato incontra nel momento in cui il trattamento avviene.
- Il ruolo va qualificato prima dell’avvio: esercitare una funzione su un bene di un altro ente non rende automaticamente titolare, né automaticamente responsabile.
- Il punto di controllo utile non è l’informativa: è l’atto amministrativo che avvia il trattamento, perché è lì che finalità, ruolo e conservazione vengono — o non vengono — decisi.
Cosa cambia quando l’interessato non ha un rapporto diretto con l’ente?
Cambia il punto di contatto, non la disciplina. Nei trattamenti di sportello l’interessato si presenta, compila, firma, e l’informativa gli viene consegnata nel momento in cui conferisce i dati. Nei trattamenti che nascono dall’esercizio di una funzione questo momento non esiste: chi percorre una strada gestita dall’ente, chi frequenta un edificio di cui l’ente cura la manutenzione, chi transita in un’area sorvegliata non ha compiuto alcun atto di adesione.
La conseguenza organizzativa è che questi trattamenti tendono a nascere fuori dal perimetro presidiato. Non passano da un modulo, non generano un fascicolo intestato all’interessato, spesso non vengono percepiti come trattamenti: vengono percepiti come attività tecniche. Un impianto installato per ragioni di sicurezza stradale, un sistema di rilevazione dei flussi, un archivio di segnalazioni raccolte per la manutenzione. In ciascun caso c’è un trattamento di dati personali, e in ciascun caso il registro dell’ente lo intercetta solo se qualcuno lo ha censito.
È la ragione per cui, in questi ambiti, la mappatura fatta partendo dagli uffici funziona meglio della mappatura fatta partendo dai procedimenti. I procedimenti hanno un interessato dichiarato; le funzioni no.
Qual è la base giuridica dei trattamenti che nascono dall’esercizio di una funzione?
L’art. 6, par. 1, lett. e) del Regolamento (UE) 2016/679 individua come lecito il trattamento necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri. Il par. 3 dello stesso articolo rinvia al diritto dello Stato membro per la definizione di quella base, e l’art. 2-ter del Codice in materia di protezione dei dati personali indica le fonti ammesse: norma di legge, regolamento e — dopo le modifiche introdotte nel 2021 — atti amministrativi generali.
Il punto che genera più errori è il ricorso al consenso. Un ente che chiede il consenso per un trattamento che svolge in esercizio di una funzione non rafforza la propria posizione: la indebolisce. Introduce una base giuridica revocabile per un’attività che non può cessare al ritiro del consenso, e comunica all’interessato una facoltà di scelta che nei fatti non esiste. Il vizio non è formale: emerge alla prima richiesta di revoca a cui l’ente non può dare seguito.
Il secondo errore, meno visibile, è fermarsi all’esistenza della funzione. La titolarità della funzione fonda il potere di trattare, ma non definisce da sola la finalità, il perimetro dei dati e i tempi di conservazione. Sono elementi che l’ente deve indicare in coerenza con il compito svolto e rendere conoscibili. Un impianto installato “per sicurezza” senza che nessun atto dica quale sicurezza, su quali dati, per quanto tempo, ha una base giuridica astrattamente disponibile e concretamente non documentata.
Come si assolve l’informativa se l’interessato non passa da uno sportello?
L’obbligo non si attenua per difficoltà organizzativa. L’art. 13 del Regolamento si applica quando i dati sono raccolti presso l’interessato — ed è il caso di un sistema di videosorveglianza, anche se l’interessato non compie alcun atto — mentre l’art. 14 si applica quando i dati provengono da altra fonte, ad esempio da un altro ente. Sono due regimi diversi, con contenuti e tempi diversi, e vengono confusi con frequenza.
L’art. 12, par. 1 chiede che le informazioni siano fornite in forma concisa, trasparente, intelligibile e facilmente accessibile. È la disposizione che rende praticabile l’informativa stratificata: un primo livello collocato nel punto fisico in cui l’interessato incontra il trattamento, con gli elementi essenziali e l’indicazione di dove reperire il resto; un secondo livello completo, raggiungibile e stabile nel tempo. Le linee guida dell’EDPB sul trattamento tramite dispositivi video (3/2019) descrivono questo schema per la videosorveglianza.
La parte fragile non è il primo livello, che di solito viene installato. È il secondo: una pagina che cambia indirizzo, un documento non aggiornato dopo la modifica dell’impianto, un rinvio a una sezione del sito che nel frattempo è stata riorganizzata. L’informativa stratificata funziona solo se il livello di dettaglio è mantenuto — diversamente il cartello rinvia al vuoto, e la trasparenza risulta assolta sulla carta e non nei fatti.
Chi è titolare quando la funzione si esercita su beni o servizi di altri enti?
È la domanda più trascurata, e quella che produce le conseguenze più costose. Un ente che cura la manutenzione di un edificio in cui opera un’altra amministrazione non diventa per ciò solo titolare dei trattamenti che quella amministrazione svolge al suo interno; e un ente che riceve dati da un altro soggetto pubblico per svolgere una propria funzione non è automaticamente responsabile del trattamento di quel soggetto.
La qualificazione discende da chi determina finalità e mezzi, non dalla proprietà del bene né dall’intestazione del contratto. Se due enti determinano insieme finalità e mezzi di un trattamento si configura una contitolarità ai sensi dell’art. 26 del Regolamento, che richiede un accordo interno e la messa a disposizione del suo contenuto essenziale agli interessati. Se uno tratta per conto dell’altro si applica l’art. 28. La designazione errata non è un vizio formale: sposta la responsabilità nel momento in cui si verifica una violazione, e lo fa in favore di chi l’ha subita meno.
Nella pratica il criterio operativo è semplice da enunciare e faticoso da applicare: chi ha deciso che quel trattamento si facesse, e chi decide oggi come si fa. Se la risposta è “entrambi”, l’accordo di contitolarità non è un adempimento da recuperare: è la premessa perché i due enti sappiano chi risponde a chi.
Quali controlli fare prima di avviare un trattamento di questo tipo?
Il momento utile non è la redazione dell’informativa, che arriva a valle. È l’atto amministrativo che dispone l’avvio — delibera, determinazione, capitolato. Cinque verifiche, tutte formulabili come domande a cui l’atto deve già rispondere:
- La finalità è indicata nell’atto e coerente con la funzione esercitata, o compare solo nella documentazione tecnica del fornitore?
- È individuata la fonte che fonda il trattamento — norma, regolamento o atto generale — o si è dato per presupposto che la funzione basti?
- Il ruolo di ciascun soggetto coinvolto è qualificato prima della firma, con l’accordo ex art. 26 o l’atto ex art. 28 già predisposto?
- I tempi di conservazione sono determinati e motivati, o rimessi alla configurazione di default del sistema fornito?
- Il trattamento entra nel registro al momento dell’avvio, o si prevede di censirlo alla prima ricognizione utile?
Nessuna di queste domande richiede una valutazione specialistica per essere posta. Richiede però che qualcuno le ponga nel momento in cui l’atto si scrive, e non a impianto installato. È la differenza tra una funzione di protezione dei dati coinvolta nel procedimento e una consultata a decisione presa.
Un trattamento che nasce dall’esercizio di una funzione non chiede all’interessato di aderire. Per questo la trasparenza non può dipendere dal fatto che lui si presenti: deve essere costruita nel punto in cui l’amministrazione decide di trattare.
Nota sull’autore
Ivano Pecis è DPO/RPD e advisor in governance, privacy e compliance presso I&P Partners S.r.l., Milano. Esercita la funzione di Responsabile della protezione dei dati per amministrazioni locali, enti di area vasta, enti del comparto sanitario e società a partecipazione pubblica, con incarico in corso presso la Provincia di Cosenza.
Riferimento esterno per la rassegna stampa: articolo iMille del 6 agosto 2026 (link nel documento di consegna).
