Che cosa dice la norma tecnica sui livelli di distruzione della carta, quale livello serve per i dati personali, e dove va scritta la decisione perché regga in sede di verifica.

Ivano Pecis   |   DPO/RPD — Advisor in Governance, Privacy & Compliance   |   I&P Partners, Milano

Agosto 2026

Risposta diretta La norma DIN 66399 — recepita a livello internazionale come ISO/IEC 21964 — classifica la distruzione della carta in sette livelli, da P-1 a P-7, definiti dalla superficie massima del frammento. Per documenti con dati personali il riferimento operativo minimo è P-4, P-5 quando ricorrono categorie particolari. Il livello qualifica la macchina, non il trattamento.

Il tritacarta è la misura di sicurezza più visibile e meno documentata che un’organizzazione possieda. Compare due volte: nella determina di acquisto, come voce di spesa, e nel registro dei trattamenti, come formula — «distruzione mediante trituratore». Tra i due punti manca quasi sempre una decisione scritta. Perché quel livello di taglio e non un altro. Chi porta i documenti alla macchina. Che cosa succede alla pila che aspetta il turno.

La distruzione non è la conclusione del trattamento: ne è un’operazione. L’art. 4, punto 2, del Regolamento (UE) 2016/679 (GDPR) elenca espressamente la cancellazione e la distruzione tra le operazioni che costituiscono trattamento. Il principio che governa la materia è quello di integrità e riservatezza dell’art. 5, paragrafo 1, lettera f); l’art. 32 ne è l’attuazione operativa, non il fondamento. Da qui discende che la scelta del livello di distruzione è una decisione di trattamento, dimostrabile ai sensi dell’art. 5, paragrafo 2. Non è una decisione di economato.

In sintesi DIN 66399 — oggi ISO/IEC 21964, in tre parti — definisce sette livelli per la carta, da P-1 (frammento ≤ 2.000 mm²) a P-7 (≤ 5 mm²).Nessuna norma europea impone un livello P. Il Garante lo ha indicato come riferimento possibile, non come obbligo.P-4 è la soglia operativa ragionevole per i dati personali comuni; P-5 per categorie particolari, dati giudiziari o documenti ad alta densità identificativa.Il rischio residuo non si riduce alzando il livello: si concentra a monte della macchina, nella raccolta e nell’attesa.Il documento che aspetta oltre il termine di conservazione non è solo esposto: è già in violazione dell’art. 5, par. 1, lett. e).La decisione va tracciata in tre punti: registro dei trattamenti, capitolato o determina, istruzioni agli autorizzati.Se la distruzione è esternalizzata, il fornitore va designato responsabile del trattamento ex art. 28 GDPR: il certificato non lo sostituisce.

Che cosa stabilisce la norma DIN 66399 sui livelli del tritacarta?

DIN 66399 è uno standard tecnico tedesco, pubblicato nel 2012 e recepito a livello internazionale come ISO/IEC 21964 (edizione 2018), articolata in tre parti: principi e definizioni, requisiti delle apparecchiature, processo di distruzione. Le tre parti sono state adottate in Italia come UNI CEI ISO/IEC 21964-1, -2 e -3:2020. Non sono norme giuridiche e non producono obblighi: forniscono una scala di misura e un modello di processo.

Lo standard classifica i supporti in sei categorie — carta (P), microformati (F), supporti ottici (O), magnetici (T), dischi rigidi (H), elettronici (E) — e, per ciascuna, livelli di sicurezza definiti da parametri dimensionali del residuo. Per la carta i livelli sono sette, misurati sulla superficie massima del frammento, con un limite alternativo o aggiuntivo sulla larghezza della striscia.

LivelloSuperficie max frammentoLarghezza maxDestinazione tipica
P-12.000 mm²strisce ≤ 12 mmDocumenti generici da rendere illeggibili
P-2800 mm²strisce ≤ 6 mmDocumentazione interna non destinata a terzi
P-3320 mm²strisce ≤ 2 mmInformazioni riservate
P-4160 mm²≤ 6 mmDati sensibili e riservati
P-530 mm²≤ 2 mmDati da mantenere segreti
P-610 mm²≤ 1 mmSegretezza elevata, precauzioni straordinarie
P-75 mm²≤ 1 mmMassimo livello di segretezza

Valori tratti da fonti secondarie convergenti (produttori e operatori certificati): la norma è a pagamento e non è stata riscontrata sul testo ufficiale. Chi acquista una macchina o redige un capitolato dovrebbe pretendere dal fornitore il dato in mm², non la sola sigla.

La trappola dei capitolati vecchi

DIN 66399 ha sostituito la precedente DIN 32757, che si fermava a cinque livelli. Le due scale non coincidono e la numerazione non è traducibile per addizione. Un capitolato che prescrive «livello 3 DIN» senza indicare la norma di riferimento è ambiguo: sotto il vecchio standard indicava una prestazione oggi vicina a P-4, sotto quello attuale indica P-3, che è inferiore. Nei documenti di gara mai riscritti dal 2012 l’ambiguità è ancora frequente, e produce forniture formalmente conformi e sostanzialmente sottodimensionate. Dal 2020 esiste una via d’uscita semplice per chi scrive capitolati in Italia: citare la UNI CEI ISO/IEC 21964-2:2020 e il valore in mm².

Quale livello DIN serve per i documenti con dati personali?

Nessuna disposizione del GDPR indica un livello P. L’art. 32 chiede misure adeguate al rischio, tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto, del contesto e delle finalità del trattamento. La norma tecnica serve a trasformare quel giudizio in un parametro verificabile: è il ponte tra un obbligo aperto e una specifica d’acquisto.

Su questo passaggio esiste una presa di posizione dell’Autorità, ed è più sfumata di come viene spesso riportata. Nell’istruttoria confluita nel parere del 26 settembre 2024 su uno schema di decreto del Ministero della giustizia in materia di distruzione di atti originali analogici nei procedimenti civili (registro dei provvedimenti n. 579, doc. web n. 10072013), l’Ufficio del Garante ha chiesto all’Amministrazione di definire i requisiti del processo di distruzione della documentazione cartacea, facendo eventualmente riferimento a specifici livelli di sicurezza previsti da norme tecniche relative alla distruzione dei supporti di dati, e di affiancarvi misure anche organizzative volte a mitigare i rischi per i diritti e le libertà degli interessati.

L’avverbio conta. Il Garante non prescrive una norma tecnica: la indica come una delle vie per rendere dimostrabile una scelta che resta del titolare. Chi la percorre ha un parametro difendibile; chi non la percorre deve costruirsi un’altra giustificazione, e scritta.

«Dipende» è una risposta accettabile solo se seguita da da cosa. Le variabili che spostano davvero la scelta sono tre.

  • Ricomponibilità del contenuto. Un modulo con nome, codice fiscale e IBAN su righe distinte resta leggibile anche in frammenti che rispettano il limite dimensionale. Conta la densità informativa per centimetro quadrato, non il formato del foglio.
  • Categoria del dato. Per dati particolari ex art. 9, dati relativi a condanne penali e reati ex art. 10, o documentazione sanitaria, P-4 è difendibile con fatica. P-5 è la scelta che non richiede giustificazione.
  • Destino del residuo. Un sacco che resta in un locale chiuso fino al ritiro settimanale tollera un livello inferiore rispetto a un contenitore che transita in un’area comune o esce dall’edificio in giornata.

Ne discende un orientamento, non una regola: P-4 come soglia minima ragionevole per la generalità dei dati personali, P-5 per le categorie sopra indicate. Il taglio a strisce — P-1, P-2, P-3 — non è più difendibile per documenti con dati personali identificativi, per una ragione affrontata più avanti.

Che cosa succede se un documento non viene distrutto alla scadenza?

Diventa un illecito, prima ancora di diventare un rischio. È il passaggio che le procedure di distruzione saltano quasi sempre, perché tutta l’attenzione si concentra sulla sicurezza dell’operazione finale e nessuna sul momento in cui quell’operazione avrebbe dovuto avvenire.

L’art. 5, paragrafo 1, lettera e), del GDPR impone che i dati siano conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità. Superato quel termine, la conservazione è di per sé difforme: non serve che qualcuno acceda al documento, non serve che si verifichi un incidente. La violazione è consumata dal tempo trascorso.

Questo ribalta la lettura corrente della pila in attesa. Non è soltanto una superficie di attacco: se attende oltre il termine di conservazione, è già un trattamento illecito che il tritacarta, quando finalmente arriverà, non sanerà retroattivamente.

Il corollario operativo è che una procedura di distruzione senza un termine di conservazione a monte non è una procedura: è uno smaltimento. La domanda da porre non è «con che livello distruggiamo», ma «da quando questo documento avrebbe dovuto essere distrutto, e chi se ne accorge».

Perché un tritacarta P-5 può proteggere meno di un P-4?

Perché il rischio, nella distruzione documentale, non è distribuito uniformemente lungo il processo: si concentra prima della macchina.

Il momento di massima esposizione di un documento destinato alla distruzione non è quello in cui viene triturato. È l’intervallo tra il momento in cui smette di servire e quello in cui viene effettivamente distrutto. In quell’intervallo il documento è integro, non è più presidiato da nessuno, ed è spesso collocato in un punto di passaggio — la scatola accanto alla stampante, il carrello in corridoio, la pila sopra la macchina in attesa che qualcuno abbia tempo.

Il caso italiano più netto su questo punto non riguarda un tritacarta. Con ordinanza ingiunzione del 28 settembre 2023 (registro dei provvedimenti n. 424, doc. web n. 9946386) il Garante ha sanzionato l’Azienda Usl Toscana centro per 50.000 euro: nei locali di un ex sanatorio dismesso di proprietà dell’ente era stata rinvenuta documentazione sanitaria — ricette, cartelle cliniche, radiografie — in stato di abbandono e accessibile a chi si introduceva nell’edificio. Le violazioni contestate sono gli artt. 5, paragrafo 1, lettere a), e) ed f), e 32 del Regolamento, e l’art. 75 del Codice con riferimento alla disciplina di settore sulla conservazione della documentazione sanitaria.

Il dettaglio che rende il caso istruttivo è un altro. L’Azienda aveva adottato un proprio regolamento sulla conservazione documentale, massimario di scarto incluso, e nel procedimento aveva sostenuto che per quei documenti non esistessero specifici obblighi di conservazione. Il Garante ha rilevato che l’affermazione contraddiceva il regolamento dell’ente stesso. La misura c’era, scritta e deliberata. Non era stata applicata.

Un P-5 collocato in un’area accessibile a fornitori, manutentori e pubblico, alimentato da una raccolta non presidiata, protegge meno di un P-4 posto in un locale ad accesso controllato con svuotamento quotidiano. La variabile che decide non è il livello di taglio: è chi può mettere le mani sul documento prima che la macchina lo tocchi.

Il livello DIN è dunque un parametro necessario e insufficiente. Necessario perché fissa una prestazione minima verificabile. Insufficiente perché non descrive né il percorso del documento né il presidio del punto di raccolta. Lo dice, del resto, la struttura stessa dello standard: la parte 2 disciplina le apparecchiature, la parte 3 il processo di distruzione e i requisiti per tutti i soggetti che vi prendono parte. Chi acquista una macchina conforme alla parte 2 e ignora la parte 3 ha comprato metà della norma. Una violazione dei dati personali ai sensi dell’art. 4, punto 12, del GDPR può originare integralmente in quella metà mancante.

Chi decide il livello di distruzione e dove va scritta la decisione?

Decide il titolare del trattamento. Nella pratica la scelta viene compiuta da chi redige la richiesta d’acquisto, spesso senza che la funzione privacy venga interpellata: il livello finisce nel capitolato come parametro ereditato dalla fornitura precedente. È lì che la decisione di trattamento viene assunta di fatto, ed è lì che va presidiata.

Perché la scelta regga a una verifica deve comparire in tre punti, che assolvono funzioni diverse e non si sostituiscono a vicenda.

  • Registro dei trattamenti. L’art. 30, paragrafo 1, lettera g), del GDPR richiede, ove possibile, una descrizione generale delle misure di sicurezza di cui all’art. 32, paragrafo 1. «Distruzione dei supporti cartacei» non è una descrizione. «Distruzione in loco, livello P-5 secondo UNI CEI ISO/IEC 21964-2:2020, punto di raccolta ad accesso controllato, svuotamento giornaliero» lo è.
  • Capitolato o determina di acquisto. È il documento in cui la decisione diventa vincolante e datata. Deve indicare il livello con l’estremo della norma, il valore in mm² e il tipo di collocazione previsto. Un capitolato che chiede genericamente «distruggidocumenti professionale» ha già rinunciato al controllo.
  • Istruzioni agli autorizzati. Gli artt. 29 e 32, paragrafo 4, del GDPR impongono che chi ha accesso ai dati tratti soltanto su istruzione del titolare. Chi svuota i cestini, chi porta le scatole al macero, chi tiene la chiave del locale sta trattando dati personali. Senza istruzione scritta, la misura tecnica esiste e il presidio no.

Non è un elenco costruito a tavolino: è, con ordine diverso, la stessa lista che l’Ufficio del Garante ha chiesto al Ministero della giustizia di inserire nello schema di decreto citato sopra — verbale delle operazioni di presa in carico, ritiro e trasferimento del materiale cartaceo, certificazione dell’avvenuta distruzione, istruzioni ai soggetti incaricati delle operazioni di scarto, designazione a responsabile del trattamento delle ditte esterne. Il Ministero ha recepito e il parere finale è favorevole. Ciò che vale per un ufficio giudiziario vale, con la stessa logica, per un archivio aziendale.

Manca un elemento: il criterio di scelta. Il capitolato dice che cosa si è acquistato, non perché. Una nota di due paragrafi — quali categorie di documenti passano da quella macchina, quale livello è stato ritenuto adeguato, sulla base di quale valutazione — è ciò che distingue una misura adottata da una misura ereditata. È anche l’unico documento che consente di rispondere alla domanda che un’autorità pone in questi casi, che non è «quale tritacarta avete» ma «come avete deciso che quello bastasse».

Nella pubblica amministrazione: lo scarto viene prima

Per gli enti pubblici c’è un passaggio che precede qualunque considerazione sul livello di taglio, e ha una fonte precisa. L’art. 21, comma 1, lettera d), del Codice dei beni culturali e del paesaggio (d.lgs. 22 gennaio 2004, n. 42) subordina ad autorizzazione lo scarto dei documenti degli archivi pubblici. Il presupposto operativo è il piano di conservazione — il massimario di scarto — che l’art. 68, comma 1, del d.P.R. 28 dicembre 2000, n. 445 impone a ogni amministrazione di elaborare e aggiornare. Il terzo comma dello stesso articolo aggiunge che alla custodia dei documenti contenenti dati personali si applicano in ogni caso le disposizioni sulla protezione dei dati: le due discipline non sono alternative, si sommano.

Le vie autorizzative sono però due, e vengono spesso confuse in una. Per gli enti territoriali e gli altri enti pubblici non statali il canale è l’autorizzazione della Soprintendenza archivistica competente per territorio. Per le amministrazioni statali opera la Commissione di sorveglianza sugli archivi prevista dall’art. 41 dello stesso Codice, le cui funzioni sono disciplinate dal d.P.R. 8 gennaio 2001, n. 37. Scrivere «enti pubblici» e descrivere solo il primo canale è l’errore più comune nei regolamenti interni.

C’è poi il rovescio della medaglia. Ciò che non si scarta non diventa per questo libero: la conservazione prolungata a fini di archiviazione nel pubblico interesse ricade nell’art. 89 del Regolamento, nell’art. 2-quater del Codice e nelle Regole deontologiche di cui all’Allegato A.3 al d.lgs. 196/2003, che richiedono garanzie proprie. Il livello DIN riguarda il come; il massimario riguarda il se e il quando; l’art. 89 riguarda che cosa si fa di ciò che resta.

Che cosa cambia se la distruzione è affidata a un fornitore esterno?

Cambia il perimetro della responsabilità, non la sua titolarità. L’operatore che ritira, trasporta e distrugge documenti contenenti dati personali tratta quei dati per conto del titolare: è responsabile del trattamento ai sensi dell’art. 28 del GDPR e va designato con atto contrattuale contenente gli elementi del paragrafo 3, compresi l’obbligo di riservatezza del personale, il ricorso a sub-responsabili e la messa a disposizione delle informazioni necessarie a dimostrare il rispetto degli obblighi. È esattamente la designazione che il Garante ha chiesto di prevedere per le ditte specializzate nel caso citato sopra.

Il riferimento tecnico per il servizio è la norma UNI EN 15713, edizione 2023, che ha sostituito quella del 2009 e copre l’intero processo — raccolta, custodia intermedia, trasporto, distruzione, certificazione — distinguendo tre modalità: distruzione presso la sede del cliente con attrezzatura mobile, distruzione in impianto dopo il trasporto, e distruzione con attrezzatura collocata presso il cliente.

La distinzione ha una conseguenza che i contratti raramente affrontano: nella modalità off site il rischio si sposta sul trasporto e sulla custodia intermedia presso l’impianto, cioè su una fase che il titolare non vede e che il certificato di distruzione non descrive. Il certificato attesta un esito. Non attesta la catena di custodia che lo ha preceduto — ed è la ragione per cui l’Autorità, nel caso richiamato, ha chiesto il verbale delle operazioni di presa in carico, ritiro e trasferimento accanto alla certificazione finale. Se il contratto non prevede tracciabilità dei contenitori, sigillatura, tempi massimi tra ritiro e distruzione e diritto di audit, il titolare ha comprato un documento, non una garanzia.

L’obiezione: se la ricostruzione automatica è possibile, il livello conta più di tutto

È l’obiezione più solida alla tesi di questo articolo, e va presa sul serio. La ricomposizione di documenti frammentati non è più un lavoro artigianale: l’acquisizione ottica dei frammenti e l’elaborazione automatica del matching hanno reso trattabile un problema che vent’anni fa richiedeva mesi di lavoro manuale. Chi sostiene che questo renda il parametro dimensionale la variabile decisiva ha un argomento fondato.

La concessione è piena: la ricostruibilità del taglio a strisce non è più un’ipotesi teorica, e questo è precisamente il motivo per cui P-3 non è più difendibile su dati personali identificativi. Su questo punto la tesi va corretta, non difesa.

Resta però una differenza di scenario. La ricostruzione automatica presuppone che qualcuno acceda al residuo, lo raccolga integralmente e abbia motivo di investire risorse su quel materiale: è un’ipotesi di attacco mirato. La sottrazione di un documento integro dalla pila in attesa è un’ipotesi di opportunità, richiede trenta secondi e nessuna competenza. Le due minacce hanno probabilità molto diverse — e nel caso dell’ex sanatorio toscano si è materializzata la seconda, non la prima. Alzare il livello risponde all’attacco mirato; nessuna delle due viene affrontata governando soltanto la macchina. La tesi non è che il livello non conti: è che il livello, da solo, è la parte facile della misura.

Che cosa fare, concretamente

Quattro verifiche, nell’ordine. Primo: aprire il massimario o il piano di conservazione e stabilire quali documenti hanno superato il termine — quelli non sono materiale da distruggere con calma, sono una difformità in corso. Secondo: aprire il registro dei trattamenti e leggere che cosa dice alla voce misure di sicurezza sui supporti cartacei; se dice «distruzione mediante trituratore», l’art. 30 non è soddisfatto. Terzo: guardare dove sta fisicamente la macchina e chi passa da quel punto tra le nove e le diciotto. Quarto: chiedere a chi ha firmato l’ultimo acquisto perché è stato scelto quel livello. Se la risposta è «era quello di prima», la decisione di trattamento non è mai stata assunta da nessuno.

Il livello DIN si cambia con un ordine d’acquisto. Il percorso del documento no: quello si cambia riscrivendo una procedura e istruendo le persone. È la parte che costa, ed è la parte che regge in sede di verifica.

Dottor Ivano Pecis

DPO/RPD — Advisor in Governance, Privacy & Compliance

I&P Partners — Milano   |   ivano.pecis@partnerprivacy.it

© Ivano Pecis — Riproduzione consentita con citazione della fonte