La stessa telecamera di un sistema di videosorveglianza per la sicurezza urbana può generare trattamenti profondamente diversi.
Può documentare, infatti, un illecito amministrativo, registrare un reato o diventare uno strumento di supporto a un’attività di prevenzione e ricerca svolta dalle Forze di Polizia.
Il sistema è identico, ma il regime giuridico cambia.
La nuova pentalogia dedicata ai trattamenti di dati personali per finalità di Polizia – accompagna il lettore lungo il confine, spesso frainteso, tra il GDPR e il D.lgs. 51/2018, mostrando quali siano gli elementi e i tratti che caratterizzano un trattamento per finalità di law enforcement.
Dalle riflessioni emerge una regola fondamentale: un sistema di videosorveglianza può essere unico, ma i trattamenti che ospita possono appartenere a mondi giuridici completamente diversi.
C’è una telecamera, in una piazza di una città italiana. Martedì mattina documenta un’occupazione abusiva di suolo pubblico. Nella notte tra martedì e mercoledì riprende una rapina.
Mercoledì mattina, mentre le forze di Polizia cercano una persona pericolosa, la stessa telecamera trasmette in tempo reale le immagini alla centrale operativa della Questura.
La telecamera è una sola, il sistema è lo stesso, ma i trattamenti sono diversi. Il primo vive nel Regolamento (UE) 2016/679, il GDPR.
Invece, il secondo e il terzo vivono nel decreto legislativo 51 del 2018, che ha recepito la direttiva (UE) 2016/680, la cosiddetta direttiva di Polizia (nota con l’acronimo LED: Law Enforcement Directive).
Il confine tra i due ecosistemi non passa dal server, né dal Comune né dalla Questura.
Il regime giuridico applicabile è determinato dalla combinazione di tre elementi: la finalità di law enforcement, la qualifica soggettiva dell’autorità competente e la base giuridica del trattamento.
Il primo elemento è la finalità che è definita con precisione chirurgica dall’articolo 1, comma 2, del D.lgs. 51/2018 e che è la carta d’identità del trattamento di Polizia: prevenzione, indagine, accertamento e perseguimento di reati, o esecuzione di sanzioni penali, incluse la salvaguardia contro e la prevenzione di minacce alla sicurezza pubblica.
Non è la generica cura di un interesse pubblico, che è il terreno del trattamento amministrativo, ma quella catena precisa che va dalla prevenzione del reato fino alla sua repressione, passando per l’indagine e l’accertamento.
Un equivoco frequente merita di essere sgombrato subito: non basta trovare scritta in un regolamento comunale la parola “sicurezza” o la parola “prevenzione” per concludere che si applichi il D.lgs. 51/2018.
Ciò che qualifica il trattamento è la realtà operativa, non la parola usata negli atti.
La forma segue la sostanza.
Il D.lgs. 51/2018 non si applica a chiunque; si applica alle autorità competenti, così come le definisce l’articolo 2, comma 1, lettera g): le autorità pubbliche competenti in materia di prevenzione e repressione dei reati e gli altri organismi che l’ordinamento incarica di esercitare poteri pubblici a quel medesimo fine.
Non basta, quindi, essere una pubblica amministrazione: bisogna agire in quella specifica veste.
Il medesimo Comune può operare sotto regimi giuridici differenti in ragione della funzione concretamente esercitata.
Quando il Sindaco o la Polizia Locale agiscono quali organi di Polizia giudiziaria, ai sensi dell’art. 5 della legge n. 65/1986 e dell’art. 57 c.p.p., il trattamento dei dati rientra nell’ambito applicativo del D.Lgs. 51/2018.
Quando, invece, l’ente esercita funzioni amministrative volte alla tutela della vivibilità e del decoro cittadino, trova applicazione il GDPR.
Il D.lgs. 51/2018 non si applica a chiunque; si applica alle autorità competenti, così come le definisce l’articolo 2, comma 1, lettera g): le autorità pubbliche competenti in materia di prevenzione e repressione dei reati e gli altri organismi che l’ordinamento incarica di esercitare poteri pubblici a quel medesimo fine.
Non basta, quindi, essere una pubblica amministrazione: bisogna agire in quella specifica veste.
Il medesimo Comune può operare sotto regimi giuridici differenti in ragione della funzione concretamente esercitata.
Quando il Sindaco o la Polizia Locale agiscono quali organi di Polizia giudiziaria, ai sensi dell’art. 5 della legge n. 65/1986 e dell’art. 57 c.p.p., il trattamento dei dati rientra nell’ambito applicativo del D.lgs. 51/2018.
Quando, invece, l’ente esercita funzioni amministrative volte alla tutela della vivibilità e del decoro cittadino, trova applicazione il GDPR.
Il terzo elemento segna la differenza più profonda tra i due mondi. Nel GDPR l’articolo 6 offre un ventaglio di sei basi giuridiche: consenso, contratto, obbligo legale, interesse vitale, interesse pubblico, legittimo interesse.
Nel D.lgs. 51/2018 le porte si riducono a una. L’articolo 5 stabilisce che il trattamento è lecito se è necessario per l’esecuzione di un compito di un’autorità competente per le finalità di Polizia e si basa sul diritto dell’Unione oppure su disposizioni di legge, di regolamento o su atti amministrativi generali che individuano i dati e le finalità.
Nel mondo del D.Lgs. 51/2018 se non c’è un titolo normativo, il trattamento è illecito.
Un dato che si muove senza base giuridica non è mal gestito: è un dato trattato illecitamente.
Da questi tre elementi discendono i tratti distintivi, e prima di elencarli occorre smontare un pregiudizio: il D.lgs. 51/2018 non crea uno spazio nel quale la protezione dei dati si attenua perché prevale l’interesse investigativo.
Il D.lgs. 51/2018 costruisce, invece, un bilanciamento diverso, adatto alla funzione di Polizia.
Mantiene principi rigorosi di liceità, correttezza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione e sicurezza. Anzi: proprio perché questi trattamenti possono incidere in modo profondo sulla libertà, sulla reputazione e sulla posizione processuale delle persone, la disciplina pretende una capacità più elevata di:
Un solo principio del GDPR non compare nell’articolo 3 del decreto: la trasparenza.
Non è una dimenticanza, è la natura delle cose, perché un’indagine di Polizia giudiziaria in corso non può essere trasparente come un procedimento amministrativo.
Il D.lgs. 51/2018 impone poi qualcosa che il GDPR non prevede.
L’articolo 4 obbliga, per quanto possibile, a distinguere i dati fondati su fatti da quelli fondati su valutazioni e a distinguere le categorie di interessati: la persona sottoposta a indagine non può essere trattata come il testimone, né come la persona offesa né come chi è già stato condannato con sentenza definitiva.
Si tratta di una tassonomia che nel trattamento amministrativo semplicemente non esiste, perché lì non serve.
Nel mondo della Polizia confondere queste categorie significa esporre una persona a conseguenze che non le competono.
Nel D.lgs. 51/2018 i diritti ci sono quasi tutti, accesso, rettifica, cancellazione e limitazione, agli articoli 11 e 12, oltre all’informativa dell’articolo 10, ma il sistema li fa passare per due valvole.
La prima è l’articolo 14: l’esercizio dei diritti può essere ritardato, limitato o escluso, con disposizione di legge o di regolamento, nella misura e per il tempo in cui ciò sia necessario e proporzionato per non compromettere indagini, per tutelare la sicurezza pubblica o nazionale, o i diritti altrui; e quando l’accesso viene rifiutato o limitato, l’articolo 11 impone di informarne per iscritto l’interessato e di documentare i motivi, che restano disponibili al Garante.
Nello stesso senso dispone già l’art. 26, c. 6, DPR 15/2018 (anteriore al decreto 51 e mantenuto in vigore dall’art. 49, c. 3), secondo il quale l’organo, l’ufficio o il comando di Polizia può anche omettere di dare seguito a una richiesta di accesso ai dati personali, informandone il Garante, qualora l’accoglimento dell’istanza possa pregiudicare attività di tutela dell’ordine e della sicurezza pubblica, di prevenzione e repressione dei reati, di sicurezza dello Stato, oppure incidere negativamente sulla persona interessata o sui diritti e sulle libertà di terzi.
La seconda valvola è l’articolo 13: i diritti possono essere esercitati anche tramite il Garante, che compie le verifiche e informa l’interessato di averle eseguite.
Il cittadino potrebbe non sapere mai che cosa è stato verificato: sa che qualcuno di indipendente ha guardato per lui.
L’ecosistema di Polizia non nega i diritti: li media.
Sul versante organizzativo i due mondi tornano a somigliarsi: DPO sempre obbligatorio, privacy by design, registro dei trattamenti, valutazione d’impatto, notifica delle violazioni.
Ma alcuni tratti appartengono solo al mondo di Polizia.
L’articolo 21 del D.lgs.51/2018 impone la registrazione in file di log delle operazioni eseguite in sistemi automatizzati, con la possibilità di conoscere i motivi, la data e l’ora dell’operazione e, se possibile, di identificare chi l’ha eseguita e i destinatari: chi più può, più deve essere tracciato.
Invece, l’articolo 25 del D.lgs.51/2018 elenca analiticamente i controlli di sicurezza e l’articolo 47, comma 2, impone che i dati trattati dalle Forze di Polizia per le finalità di law enforcement siano conservati separatamente da quelli registrati per finalità amministrative che non ne richiedono l’utilizzo.
L’articolo 8 del D.lgs.51/2018, infine, vieta le decisioni basate unicamente su trattamenti automatizzati che producano effetti negativi sull’interessato, salvo autorizzazione di legge con garanzia di intervento umano, e vieta la profilazione discriminatoria fondata su categorie particolari di dati; nel tempo dell’intelligenza artificiale applicata alla sicurezza, quella norma lavorerà moltissimo.
Quanto alle sanzioni, la divergenza si fa plastica.
Il GDPR prevede sanzioni amministrative fino a venti milioni di euro o, se superiore, al quattro per cento del fatturato mondiale, un deterrente pensato per il mercato.
Invece, il D.lgs.51/2018 prevede sanzioni amministrative più contenute, con un massimo di 150.000 euro secondo l’articolo 42; ma accanto a esse figura l’illecito penale dell’articolo 43, con la reclusione da sei mesi a un anno e sei mesi per il trattamento illecito commesso al fine di trarne profitto o di recare danno e dal quale derivi nocumento, elevata fino a due anni se la condotta comporta comunicazione o diffusione.
Il trattamento per finalità di Polizia si riconosce da tre elementi costitutivi, la finalità dell’articolo 1, comma 2 del D.lgs.51/2018, l’autorità competente e il titolo normativo su cui si basa, e si distingue dal trattamento amministrativo per i tratti che ne discendono: l’assenza della trasparenza compensata dalla mediazione del Garante, la tassonomia di fatti, valutazioni e categorie di interessati, la tracciabilità analitica, la conservazione separata e la sanzione penale dell’abuso.
Davanti a ogni caso concreto soccorrono quindi tre domande, sempre nello stesso ordine:
Stabilire fin dall’inizio se un trattamento sta dentro il GDPR o dentro il D.lgs. 51/2018 non è il primo di molti adempimenti: è la scelta che condiziona tutti gli altri.
Il secondo articolo di questa pentalogia seguirà il dato nel suo movimento, là dove i due ecosistemi si toccano: la distinzione tra movimento interno e comunicazione e le regole che governano ogni passaggio.