E’ stato pubblicato sulla Gazzetta Ufficiale n. 205 del 4 settembre 2018 il decreto legislativo 10 agosto 2018, n. 101, che contiene le disposizioni per l’adeguamento della normativa nazionale al Regolamento (UE) 2016/679 in materia di protezione dei dati personali (General Data Protection Regulation, GDPR).

Come è noto, a partire dal 25 maggio 2018 il GDPR è direttamente applicabile in tutti gli Stati membri e costituisce quindi la principale fonte di disciplina del trattamento dei dati personali anche nel nostro ordinamento. Con il decreto legislativo n. 101/2018 vengono apportate al quadro normativo nazionale le modifiche volte ad assicurare il coordinamento con la disciplina uniforme stabilita a livello europeo. Tali modifiche investono essenzialmente il Codice in materia di protezione dei dati personali (decreto legislativo n. 196/2013) e consistono nell’abrogazione di gran parte delle sue disposizioni, ormai sostituite da quelle del GDPR, e nell’inserimento di nuove disposizioni che disciplinano gli aspetti non direttamente coperti dal Regolamento o per i quali quest’ultimo assegna spazi di scelta agli Stati membri. Un esempio riguarda l’individuazione dell’età minima alla quale un minore può prestare il consenso al trattamento dei propri dati personali in relazione ai servizi della società dell’informazione, che il decreto legislativo fissa a quattordici anni (nuovo articolo 2-quinquies del Codice).

A seguito dell’entrata in vigore del decreto legislativo, il Codice per la protezione dei dati personali resta suddiviso in tre Parti, il cui contenuto è sintetizzabile come segue:

  • nella Parte I, gli articoli 1 e 2 stabiliscono rispettivamente l’oggetto e le finalità del Codice, mentre il nuovo articolo 2-bis, confermando la scelta già compiuta nel nostro ordinamento, individua nel Garante per la protezione dei dati personali l’autorità di controllo nazionale a norma del GDPR. I Capi II, III e IV (articoli da 2-ter a 2-septiesdecies), di nuova introduzione, sono dedicati rispettivamente a ‘Principi’, ‘Disposizioni in materia di diritti dell’interessato’ e ‘Disposizioni relative al titolare del trattamento e al responsabile del trattamento’. Si segnala in particolare che l’articolo 2-quaterdecies consente al titolare o al responsabile del trattamento di prevedere, sotto la propria responsabilità e nell’ambito del proprio assetto organizzativo, l’attribuzione di specifici compiti e funzioni connessi al trattamento a persone fisiche, espressamente designate, che operano sotto la loro autorità.

 

  • la Parte II contiene ‘disposizioni specifiche per i trattamenti necessari per adempiere ad un obbligo legale o per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri nonché disposizioni per i trattamenti di cui al capo IX del Regolamento’. Vi rientrano le disposizioni sui trattamenti per fini di sicurezza nazionale o difesa, sui trattamenti in ambito pubblico (accesso a documenti amministrativi e accesso civico; registri pubblici e albi professionali), sui trattamenti in ambito sanitario e nell’ambito dell’istruzione, sui trattamenti a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici, sui trattamenti nell’ambito del rapporto di lavoro, nonché le disposizioni in materia di assicurazioni, servizi di comunicazione elettronica, giornalismo e libertà di informazione.
  • la Parte III disciplina la tutela dell’interessato, sia amministrativa che giurisdizionale, e le sanzioni.

    Sono confermate le procedure di tutela dell’interessato basate sul principio dell’alternatività delle forme di tutela: reclamo al Garante o ricorso dinanzi all’autorità giudiziaria. Per quanto riguarda la procedura del reclamo viene indicato il termine di conclusione del procedimento: il reclamo è deciso entro nove mesi dalla data di presentazione, salvo che motivate esigenze istruttorie non richiedano la proroga di ulteriori tre mesi.

    Nell’ambito delle disposizioni che riguardano la composizione del Collegio del Garante si segnala l’introduzione di una procedura di selezione con presentazione spontanea delle candidature e pubblicazione dei curricula sui siti internet di Camera, Senato e Garante (articolo 153, comma 1). La durata dell’incarico per i quattro componenti viene estesa da quattro a sette anni, non rinnovabili. I poteri del Garante includono espressamente quello di adottare linee guida di indirizzo riguardanti le misure organizzative e tecniche di attuazione dei principi del GDPR; in tale contesto, il Garante è chiamato a promuovere modalità semplificate di adempimento degli obblighi per le micro, piccole e medie imprese (articolo 154-bis).

    Con riferimento al regime sanzionatorio, va ricordato che il GDPR stabilisce le sanzioni amministrative pecuniarie irrogabili dalle autorità di controllo in caso di violazione delle norme e dei principi a protezione dei dati personali, ma lascia agli Stati membri la possibilità di prevedere ulteriori sanzioni, anche penali, per alcune violazioni, nel rispetto del principio del ne bis in idem quale interpretato dalla Corte di giustizia.

    Per le sanzioni amministrative, il decreto legislativo individua nel Garante l’organo competente ad adottare i provvedimenti correttivi di cui all’articolo 58, paragrafo 2 del Regolamento nonché ad irrogare le sanzioni amministrative.  In aggiunta alle ipotesi sanzionate dal Regolamento, il decreto legislativo introduce ulteriori condotte che danno luogo all’applicazione di sanzioni amministrative pecuniarie: ad esempio, viene punita la violazione dell’obbligo di redigere un’informativa con linguaggio semplificato per i minori e la mancata adozione delle misure indicate dal Garante per i trattamenti che presentano rischi elevati per l’esecuzione di un compito di interesse pubblico (articolo 166). Il procedimento sanzionatorio può essere avviato, sia nei confronti di soggetti privati sia di autorità pubbliche ed organismi pubblici, a seguito di reclami o di attività istruttoria d’iniziativa del Garante stesso. Entro trenta giorni dalla comunicazione del provvedimento, il trasgressore e gli obbligati in solido possono definire la controversia adeguandosi alle prescrizioni del Garante, ove impartite, e mediante il pagamento di un importo pari alla metà della sanzione irrogata. E’ previsto che il Garante disciplini con proprio regolamento le modalità del procedimento sanzionatorio e i relativi termini, in conformità ai principi della piena conoscenza degli atti istruttori, del contraddittorio, della verbalizzazione, nonché della distinzione tra funzioni istruttorie e decisorie.

    L’insieme degli illeciti penali individuati dal Codice viene rivisto e consta delle seguenti fattispecie: trattamento illecito di dati (articolo 167), comunicazione e diffusione illecita di dati personali oggetto di trattamento su larga scala (articolo 167-bis), acquisizione fraudolenta di dati personali oggetto di trattamento su larga scala (articolo 167-ter), falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante (articolo 168), inosservanza di provvedimenti del Garante (articolo 170), violazioni delle disposizioni in materia di controlli a distanza e indagini sulle opinioni dei lavoratori (articolo 171).

 

Nell’ambito delle disposizioni transitorie e finali, l’articolo 20 del decreto legislativo n. 101/2018 prevede che i vigenti Codici di deontologia e buona condotta (allegati al Codice in materia di protezione dei dati personali) continuano a produrre effetti fino alla loro revisione, che dovrà essere effettuata entro termini prestabiliti e secondo apposite procedure, mentre l’articolo 21 affida al Garante il compito di individuare con provvedimento di carattere generale e previa consultazione pubblica le prescrizioni contenute in specifiche autorizzazioni generali già adottate a norma del Codice che risultano compatibili con il nuovo quadro giuridico, eventualmente aggiornandole.

Si segnala inoltre l’articolo 22, comma 13, in base al quale per i primi otto mesi dalla data di entrata in vigore del decreto legislativo il Garante “tiene conto, ai fini dell’applicazione delle sanzioni amministrative e nei limiti in cui risulti compatibile con le disposizioni del regolamento (UE) 2016/679, della fase di prima applicazione delle disposizioni sanzionatorie”.

Il decreto legislativo n. 101/2018 entrerà in vigore il 19 settembre 2018.

 

(da Assonime newsletter del 5 settembre 2018)

Share This