Massime

  • GPDP, Decweb 9698724, 22.7.2021 (2)

    Massima (2) – Pur in presenza di un presupposto giuridico, ad ogni modo, il titolare del trattamento è comunque tenuto a rispettare i principi in materia di protezione dei dati, fra i quali quelli di «liceità, correttezza e trasparenza», «limitazione della conservazione» e «integrità e riservatezza» in base ai quali i dati sono «trattati in modo lecito, corretto e trasparente nei confronti dell'interessato», «conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati» e  «trattati in maniera da garantire un’adeguata sicurezza dei dati personali, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati» [art. 5, par. 1, lett. a), e) e f), GDPR]. Ove un ente locale tratti dati personali degli utenti con parchimetri modernizzati, che richiedano il necessario inserimento del numero di targa al fine di rendere non necessario l’esposizione del tagliando da parte degli interessati, occorre rendere loro un’adeguata e completa informativa (ai sensi dell’art. 13 GPR), definire i tempi di conservazione dei dati personali raccolti e dare in tal senso precise istruzioni alla società designata responsabile del trattamento. Ove non siano state adottate «misure adeguate a garantire che siano trattati solo i dati necessari, con particolare riferimento alla definizione dei tempi di conservazione dei dati personali», va considerato violato il principio di «limitazione della conservazione» e quello di «protezione dei dati fin dalla progettazione e protezione dei dati per impostazione predefinita» di cui agli artt. 5, par. 1, lett. e) e 25 GDPR. 

  • GPDP, Docweb 9698724, 22.7.2021 (1)

    Massima (1) – In base alla disciplina in materia di protezione dei dati personali i soggetti pubblici possono trattare i dati solo se necessario «per adempiere un obbligo legale al quale è soggetto il titolare del trattamento» oppure «per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il titolare del trattamento» [art. 6, par. 1, lett. c) ed e), GDPR]. In tale quadro, la regolazione delle soste e dei parcheggi a pagamento rientra tra le attività istituzionali affidate agli enti locali.

  • GPDP, Docweb 9669974, 13.5.2021 (6)

    Massima (6) – Il trattamento dei dati personali dei lavoratori, consistente nella raccolta preventiva e generalizzata di dati relativi alle connessioni ai siti web dei singoli dipendenti (originariamente associati in via diretta al nominativo, successivamente, attraverso l’id macchina), nella memorizzazione per trenta giorni e nella possibilità di estrarre una reportistica relativa alla navigazione di singoli dipendenti, comporta rischi specifici per i diritti e le libertà degli interessati nel contesto lavorativo e richiede l’obbligo di valutazione di impatto ai sensi dell’art. 35 GDPR. Ciò a maggior ragione se si considera la particolare “vulnerabilità” degli interessati nel contesto lavorativo e l’impiego di sistemi che comportano il “monitoraggio sistematico”, da cui derivi anche la possibilità di effettuare un controllo a distanza dell’attività dei dipendenti.

  • GPDP, Docweb 9669974, 13.5.2021 (5)

    Massima (5) – L’esigenza di ridurre il rischio di usi impropri della navigazione in Internet, da parte dei dipendenti, consistenti in attività non correlate alla prestazione lavorativa (ad esempio, la visione di siti web non pertinenti, l’upload o il download di file, l’uso di servizi di rete con finalità ludiche o estranee all’attività lavorativa) non può giustificare ogni forma di interferenza nella vita privata, ma può essere soddisfatta mediante la predisposizione di misure tecniche e organizzative idonee a prevenire che eventuali informazioni relative alla sfera extralavorativa vengano raccolte, dando luogo a trattamenti di informazioni personali “non pertinenti”, che ricadono nell’ambito di applicazione dell’art. 113 del Codice in materia di protezione dei dati personali, concernente il trattamento dei dati nell’ambito dei rapporti di lavoro.

  • GPDP, Docweb 9669974, 13.5.2021 (3)

    Massima (3) – Ove non contengano tutti gli elementi informativi essenziali richiesti dall’art. 13 del GDPR, i documenti contenenti un riferimento ad operazioni di tracciamento delle connessioni ad Internet messi a disposizione dei dipendenti (alcuni dei quali pubblicati nella Intranet, come l’accordo sindacale, il codice di comportamento, alcune circolari interne dell’Ufficio del personale, nonché il modulo che ogni dipendente è tenuto a firmare all’atto della richiesta per l’accesso ad Internet e agli altri servizi di rete utilizzati in occasione dello svolgimento dell’attività lavorativa) non possono sostituire l’informativa che il titolare deve rendere, prima di iniziare il trattamento, agli interessati in merito alle caratteristiche essenziali dello stesso, essendo stati redatti per assolvere ad obblighi diversi rispetto a quelli derivanti dalla disciplina in materia di protezione dei dati. Il mancato rispetto degli obblighi informativi impedisce all’interessato di esser pienamente consapevole della tipologia di operazioni di trattamento che potranno essere svolte anche attingendo, in un quadro di liceità, ai dati raccolti nel corso dell’attività lavorativa.

  • GPDP, Docweb 9669974, 13.5.2021 (2)

    Massima (2) – L’adempimento degli obblighi informativi nei confronti del dipendente (consistenti nella “adeguata informazione delle modalità d’uso degli strumenti e di effettuazione dei controlli”) costituisce una specifica condizione per il lecito utilizzo di tutti i dati raccolti nel corso del rapporto di lavoro, attraverso strumenti tecnologici e/o strumenti di lavoro, per tutti i fini connessi al relativo rapporto, ivi compresi i rilievi disciplinari, unitamente al rispetto della disciplina in materia di protezione dei dati personali (v. art. 4, comma 3, l. 20 maggio 1970, n. 300).

  • GPDP, Docweb 9669974, 13.5.2021 (1)

    Massima (1) – Nel rispetto del principio di «liceità, correttezza e trasparenza», il titolare del trattamento deve adottare misure appropriate per fornire all’interessato tutte le informazioni di cui agli artt. 13 e 14 del GDPR in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro (art. 12 del Regolamento), anche qualora il trattamento preveda il monitoraggio dell’attività di navigazione dei propri dipendenti nell’ambito dell’attività lavorativa.

  • GPDP, Docweb 9742485, 16.12.2021 (2)

    Massima (2) – Il trattamento di dati giudiziari effettuato mediante estrazione e comunicazione della copia del certificato del casellario giudiziale dell’interessato ad un soggetto terzo comporta una irragionevole compressione del diritto alla riservatezza dell’interessato, qualora tale comunicazione non sia strettamente indispensabile per le finalità legittimamente perseguite dal titolare del trattamento che effettua la comunicazione.

  • GPDP, Docweb 9742485, 16.12.2021 (3)

    Massima (3) – La comunicazione di copia del certificato del casellario giudiziale dell’interessato ad un soggetto terzo, qualora ciò non sia in concreto strettamente indispensabile per le finalità perseguite dal titolare del trattamento, rappresenta una violazione dei principi di pertinenza e non eccedenza – ovvero del principio di minimizzazione dei dati – e delle prescrizioni impartite con l’Autorizzazione n.7/2016 relativa al trattamento dei dati giudiziari da parte di privati, di enti pubblici economici e di soggetti pubblici (non abrogata a seguito dell’entrata in vigore del GDPR).

  • GPDP, Docweb 9742485, 16.12.2021 (1)

    Massima (1) – La stazione appaltante, titolare del trattamento, deve compiere una valutazione preventiva sulla idoneità delle informazioni circa eventuali condanne penali relative ai candidati, ad incidere in concreto sull’attività che dovrà essere svolta in caso di affidamento mediante bando, avendo particolare riguardo alla natura del reato commesso, alla gravità del fatto, al tempo trascorso dalla condanna, così da non trattare dati giudiziari dei candidati non pertinenti e non eccedenti rispetto alle finalità del trattamento.

Open Access