Il Garante privacy ha sanzionato una società di recupero crediti e il committente per cui operava: due provvedimenti gemelli che colpiscono lo stesso trattamento da due lati. Il messaggio per chi affida attività a un responsabile esterno è netto: firmare l’accordo ex art. 28 GDPR non chiude la responsabilità del titolare. La apre.
Il caso in breve
Un debitore segnala al Garante che, nell’ambito del recupero del credito nei suoi confronti, è stato contattato su un numero di cellulare a lui intestato ma non più nella sua disponibilità. Chiede alle società coinvolte come quel dato fosse stato reperito. Da lì parte l’istruttoria dell’Autorità, che si chiude con due sanzioni distinte: una a carico della società titolare del trattamento, una a carico della società di recupero, che operava come responsabile designato ex art. 28 GDPR.
L’importo non è la parte interessante. Lo è il criterio con cui l’Autorità ha ripartito la responsabilità tra i due soggetti — perché è esattamente il punto in cui la maggior parte delle catene titolare-responsabile è scoperta.
Le due contestazioni: specularità, non sovrapposizione
Al titolare l’Autorità non contesta di aver scelto il responsabile sbagliato, né di non avere un contratto. Gli contesta di non aver vigilato in modo adeguato sull’attività svolta dal responsabile e sulle istruzioni impartite. Non un difetto di forma: un difetto di presidio.
Al responsabile viene contestato lo speculare: non aver messo a disposizione del titolare un quadro aggiornato delle informazioni raccolte durante l’incarico, e non averlo informato del fatto che l’interessato aveva chiesto conto della provenienza del numero contattato. In sostanza, il responsabile ha gestito il dato senza restituire al titolare la visibilità necessaria a governarlo.
Le due contestazioni non si sovrappongono: si incastrano. Il titolare non vedeva perché il responsabile non gli mostrava. E il responsabile non mostrava perché il titolare non chiedeva. La falla è nel flusso informativo tra i due, non nella condotta isolata di uno dei due.
Art. 28 GDPR: un contratto o un processo?
La lettura diffusa dell’art. 28 GDPR si ferma al primo comma: il trattamento da parte di un responsabile deve essere regolato da un contratto che vincoli il responsabile al titolare. Molte organizzazioni trattano quel contratto come l’adempimento: firmato il Data Processing Agreement, la casella è spuntata, il rischio è considerato trasferito.
Non è così che funziona. Il DPA definisce gli obblighi; non li esegue. L’art. 28 chiede al titolare di ricorrere unicamente a responsabili che presentino garanzie sufficienti — e quel giudizio di sufficienza non si esaurisce al momento della nomina. Va mantenuto per tutta la durata del rapporto. Un responsabile che all’inizio offriva garanzie adeguate e nel corso dell’incarico smette di restituire informazioni al titolare non è più un responsabile che presenta garanzie sufficienti. Il titolare che non se ne accorge non ha un problema di contratto. Ha un problema di governo del rapporto.
È la stessa distanza che corre tra adempiere e governare. L’adempimento è un atto puntuale: si firma, si archivia, si considera chiusa la pratica. Il governo è una capacità che dura nel tempo: prevede che qualcuno, nell’organizzazione del titolare, riceva periodicamente dal responsabile un quadro verificabile di cosa è stato trattato e come, e sia in grado di intervenire quando quel quadro non torna.
Cosa avrebbe retto in sede di controllo
La differenza tra la posizione sanzionata e una posizione difendibile non sta nell’avere più documenti. Sta nell’avere un processo che il documento riflette. In concreto, un titolare che affida il recupero crediti a un responsabile esterno dovrebbe poter dimostrare almeno quattro cose.
Controlli periodici documentati. Non un audit una tantum alla firma, ma verifiche ricorrenti — con data, esito e responsabile interno che le ha condotte — su come il responsabile tratta i dati affidati.
Un canale di reporting effettivo. Il responsabile deve restituire al titolare un quadro aggiornato e verificabile delle informazioni raccolte e delle fonti utilizzate. Se il titolare non sa da dove arriva un numero di telefono usato per contattare il debitore, non sta governando quel trattamento: lo sta subendo.
Gestione tracciata delle richieste degli interessati. Quando un debitore chiede conto della provenienza dei suoi dati, quella richiesta deve risalire dal responsabile al titolare. Un responsabile che la gestisce da solo, senza informare il titolare, espone entrambi.
Istruzioni aggiornate, non congelate alla nomina. Le istruzioni documentate ex art. 28 vanno riviste quando cambiano le modalità operative del recupero. Un set di istruzioni scritto una volta e mai più toccato è un indizio di assenza di presidio, non una prova di conformità.
Perché riguarda molte più organizzazioni del recupero crediti
Il recupero crediti è solo il contesto. Lo schema è generale e vale per qualunque titolare che esternalizzi un trattamento: outsourcing IT, gestione documentale, marketing in appalto, servizi cloud, piattaforme di terze parti che processano dati per conto dell’organizzazione. Ogni volta che si nomina un responsabile, si crea una catena in cui il dato esce dal perimetro di controllo diretto del titolare — ma non esce dalla sua responsabilità.
Il provvedimento conferma un orientamento che le autorità di supervisione applicano con crescente coerenza: la domanda in sede di controllo non è «avete il contratto con il responsabile?», ma «come verificate, nel continuo, che il responsabile faccia ciò a cui è vincolato?». Sono due domande diverse. Alla prima quasi tutti sanno rispondere. Alla seconda, molti meno.
Cosa fare, in pratica
Chi ha responsabili esterni attivi su trattamenti sensibili — e il recupero crediti lo è, perché incide sulla reputazione economica di persone fisiche — dovrebbe verificare oggi tre cose: che esista un piano di controlli periodici sul responsabile, effettivamente eseguito e documentato; che il responsabile abbia un obbligo contrattuale e operativo di reporting verso il titolare, con evidenza che quel reporting avvenga; che le richieste degli interessati intercettate dal responsabile risalgano sempre al titolare.
Chi tratta il rapporto con il responsabile come un contratto da firmare, e non come un processo da presidiare, ha già scritto — senza saperlo — la parte del provvedimento che lo riguarda. Il momento per riscriverla è prima che arrivi la segnalazione, non dopo.
