Trattamenti per finalità di Polizia: come governare la circolazione dei dati
Quando un’informazione raccolta da un sistema di videosorveglianza comunale per la sicurezza urbana 2026-10-2 08:18:17 Author: www.cybersecurity360.it(查看原文) 阅读量:2 收藏

Quando un’informazione raccolta da un sistema di videosorveglianza comunale per la sicurezza urbana viene utilizzata per finalità di Polizia, il primo dovere è qualificare il passaggio del dato stabilendo se si tratti di un movimento interno o di una comunicazione tra titolari autonomi.

Il secondo capitolo di questa pentalogia (qui il primo capitolo), dedicata ai trattamenti di dati personali per finalità di Polizia, ricostruisce la distinzione a partire dall’articolo 2-ter del Codice privacy, mostrandone le conseguenze e consegnando le quattro regole del movimento: il presupposto con il doppio binario ordinario e urgente, il canale protetto, il contenuto limitato al necessario, la gestione dell’errore.

Le tre del mattino

Sono le tre del mattino. Alla Polizia Locale arriva una richiesta urgente: una pattuglia della Polizia di Stato sta cercando un veicolo coinvolto in un reato grave e la sala operativa della Questura chiede di verificare le immagini di alcune telecamere comunali.

In quel momento nessuno ha bisogno di un trattato giuridico. Servono rapidità, chiarezza e accesso immediato alle informazioni utili.

Ma proprio perché il contesto è urgente, le regole devono essere state scritte prima.

La protezione dei dati non deve rallentare l’operazione: deve evitare che, nel momento della pressione, ogni operatore sia costretto a decidere da solo chi può accedere, quale canale bisogna usare, quali dati si devono trasmettere, per quanto tempo si devono conservare e come va documentato quello che è accaduto.

La buona governance serve a trasformare un obbligo giuridico in una capacità operativa.

Qualificare correttamente il movimento dei dati: movimento interno o comunicazione?

La prima verifica da compiere, spesso sottovalutata nella pratica operativa, riguarda la corretta qualificazione del movimento dei dati personali.

Occorre infatti distinguere tra movimento interno e comunicazione, due concetti che producono conseguenze giuridiche profondamente diverse.

Da questa distinzione dipende chi è competente a decidere, chi deve autorizzare il trattamento, chi assume la responsabilità delle operazioni svolte, chi conserva la documentazione, chi gestisce l’esercizio dei diritti degli interessati e chi deve essere in grado di dimostrare la liceità del trattamento.

Il movimento interno si ha quando i dati personali circolano all’interno dello stesso trattamento o dello stesso processo organizzativo, tra soggetti che operano tutti sotto l’autorità del medesimo titolare (aventi quindi il ruolo privacy di autorizzati e responsabili).

In questo caso, il dato non esce dalla sfera di controllo del titolare, ma si sposta all’interno di essa.

Il dato continua a circolare nello stesso sistema di responsabilità, come il sangue che circola dentro lo stesso corpo.

Diversa è la situazione in cui i dati vengono trasferiti a un soggetto che agisce come titolare autonomo e li tratterà per proprie finalità e sotto la propria responsabilità.

In questo caso si configura una comunicazione di dati personali, ai sensi dell’articolo 2-ter, comma 4, lettera a), del Codice Privacy, che la definisce come il dare conoscenza dei dati personali a uno o più soggetti determinati, diversi dall’interessato e da coloro che operano sotto l’autorità diretta del titolare o del responsabile, in qualsiasi forma, compresa la messa a disposizione, la consultazione o l’interconnessione.

Qui il dato non si limita a spostarsi all’interno dello stesso processo: esce da un trattamento ed entra in un altro trattamento. È il passaggio da un sistema autonomo di responsabilità a un altro.

La differenza è sostanziale.

Cosa presuppone il movimento interno

Il movimento interno presuppone:

  • un unico titolare;
  • un unico processo organizzativo;
  • un’unica finalità di trattamento;
  • regole interne di autorizzazione e gestione degli accessi.

Che cosa presuppone la comunicazione

La comunicazione, invece, presuppone:

  • almeno due titolari distinti;
  • autonome responsabilità;
  • una base giuridica che legittimi il trasferimento dei dati;
  • regole chiare su chi richiede i dati, chi li trasmette e quali garanzie devono essere rispettate.

Cosa evitare per la corretta governance

Confondere le due fattispecie significa costruire l’intero trattamento su presupposti errati.

Si rischia di applicare regole non pertinenti, attribuire responsabilità al soggetto sbagliato, consentire accessi non legittimi o, al contrario, impedire trattamenti che la normativa consentirebbe.

Per questo motivo la qualificazione iniziale non è una questione terminologica: è il presupposto da cui dipende la corretta governance del dato personale e l’intera tenuta giuridica del trattamento.

Il caso della rapina: lo stesso fotogramma fra due mondi giuridici

Un esempio concreto aiuta a comprendere come la qualificazione del trasferimento dei dati possa cambiare, pur in presenza della medesima informazione.

Immaginiamo un sistema di videosorveglianza urbana installato in una piazza cittadina.

Le immagini vengono raccolte e conservate nell’ambito del trattamento gestito dal Comune per finalità di sicurezza urbana. In questa fase, i dati restano interamente all’interno della sfera di responsabilità del titolare.

La visualizzazione delle registrazioni, da parte degli operatori della Polizia Locale autorizzati, costituiscono attività che si svolgono all’interno dello stesso trattamento.

Si tratta, quindi, di movimenti interni, disciplinati dalle regole organizzative e dalle autorizzazioni previste dal titolare.

Supponiamo ora che, durante la notte, nella stessa piazza venga commessa una rapina.

Nel corso delle indagini, la Questura richiede al Comune le immagini registrate per identificare il responsabile del reato.

La Polizia di Stato acquisisce le registrazioni con i poteri del codice di procedura penale: artt. 55, 348 e 354 c.p.p. (accertamenti urgenti, sequestro), art. 234 c.p.p. (le registrazioni come documenti).

Poco dopo, quando i dati vengono messi a disposizione della Questura escono dal trattamento gestito dal Comune ed entrano in un diverso trattamento, riconducibile all’attività di Polizia giudiziaria svolta dalla Polizia di Stato sotto una propria e autonoma responsabilità.

La natura giuridica diversa del passaggio

Il passaggio assume pertanto una natura giuridica diversa. Non siamo più di fronte a un movimento interno, bensì a una comunicazione di dati personali tra due titolari autonomi.

Proprio per questo motivo, la trasmissione deve:

  • essere supportata da una richiesta riconducibile alla specifica esigenza investigativa;
  • avvenire attraverso modalità idonee a garantirne la tracciabilità;
  • lasciare evidenza documentale dell’operazione svolta: chi ha richiesto i dati, chi li ha trasmessi, quali informazioni sono state comunicate e in quale momento.

L’aspetto più significativo è che il dato non cambia. Il fotogramma è sempre lo stesso. Ciò che cambia è il contesto giuridico nel quale viene trattato.

All’interno del sistema comunale esso è parte di un trattamento finalizzato alla sicurezza urbana; una volta trasmesso alla Questura diventa elemento di un procedimento investigativo gestito da un diverso titolare.

Quindi, quando lo stesso fotogramma attraversa due mondi giuridici distinti e ogni volta che varca quel confine, cambiano le regole applicabili, le responsabilità dei soggetti coinvolti e le garanzie che devono accompagnarne l’utilizzo.

È proprio in questo passaggio che si misura la differenza, tutt’altro che formale, tra movimento interno e comunicazione di dati personali.

La base giuridica e il riuso governato del dato

Oltre a stabilire se ci si trova di fronte a un movimento interno o a una comunicazione, occorre considerare un presupposto essenziale: nessun dato può circolare legittimamente senza una base giuridica che ne autorizzi il trattamento.

La Polizia Locale comunica i dati alle Forze di Polizia nazionale per assolvere a un obbligo legale o nell’esercizio di pubblici poteri ai sensi dell’art. 6, par. 1 lett. c) ed e) GDPR.

La Questura riceve i dati in base all’articolo 5 del decreto legislativo n. 51/2018 secondo il quale, il trattamento è lecito solo se è necessario per l’esecuzione di un compito dell’autorità competente per le finalità di Polizia e si basa norme unionali o nazionali o su atti amministrativi generali che individuano i dati personali e le finalità del trattamento.

Ne consegue che il movimento del dato non nasce mai spontaneamente, ma si inserisce all’interno di un quadro di regole che ne definiscono finalità, limiti, soggetti coinvolti e condizioni di utilizzo.

Per questa ragione gli strumenti che disciplinano la cooperazione istituzionale, come i Patti per la sicurezza urbana, i protocolli operativi, gli accordi di collaborazione, le autorizzazioni interne e gli atti organizzativi, non rappresentano semplici adempimenti burocratici.

Essi costituiscono il presupposto che consente di definire ruoli, responsabilità e modalità di circolazione delle informazioni.

Quando manca il titolo che autorizza il trattamento, viene meno anche il fondamento che rende lecito il trasferimento del dato.

Il riuso dei dati per finalità diverse da quelle originarie

A questo principio si affianca un secondo tema, particolarmente rilevante nelle attività di law enforcement: quello del riuso dei dati per finalità diverse da quelle originarie.

L’articolo 3, comma 2, del D.Lgs.51/2018 ammette che un’informazione raccolta per una determinata finalità possa essere utilizzata successivamente per un’altra finalità di prevenzione, accertamento o repressione dei reati.

Tuttavia, questo passaggio non è automatico né illimitato.

Il riutilizzo è consentito soltanto quando il soggetto che intende trattare il dato, anche se diverso da quello che lo ha originariamente raccolto, è legittimato dall’ordinamento a perseguire quella specifica finalità e quando il trattamento risulta necessario e proporzionato rispetto all’obiettivo perseguito.

In altre parole, il dato non può essere riutilizzato semplicemente perché esiste o perché può risultare utile. Ogni cambio di finalità richiede una nuova verifica di legittimità.

Trattamento conforme al quadro normativo

Le domande da porsi sono sempre le stesse:

  • Chi sta utilizzando il dato?
  • Per quale compito istituzionale?
  • Sulla base di quale disposizione normativa?
  • Per quale concreta esigenza operativa?
  • Con quali garanzie a tutela dei diritti e delle libertà delle persone interessate?

Solo quando tutte queste condizioni trovano una risposta chiara e documentabile il trattamento può considerarsi conforme al quadro normativo.

La circolazione dei dati, infatti, non è mai una zona franca.

Ogni passaggio, ogni accesso, ogni riutilizzo deve trovare la propria giustificazione in una precisa architettura di responsabilità, competenze e garanzie.

È questa architettura che trasforma il semplice possesso di un’informazione in un trattamento legittimo e conforme ai principi dello Stato di diritto.

Le 4 regole operative per ogni operatore

Analizziamo ora quattro regole operative che ogni operatore dovrebbe seguire:

  • il presupposto;
  • il canale;
  • il contenuto;
  • l’errore.

Il loro rispetto non elimina ogni rischio, ma consente di dimostrare che il trasferimento del dato è stato effettuato secondo criteri di legittimità, sicurezza, tracciabilità e accountability.

Prima regola: il presupposto

Una volta qualificato correttamente il passaggio del dato e verificata la base giuridica che lo legittima, l’operatore deve applicare regole essenziali che devono essere scritte prima e rese operative all’interno dell’organizzazione.

La prima riguarda il presupposto dell’accesso e della richiesta.

Ogni consultazione, estrazione o trasmissione di dati trova fondamento nei poteri che il codice di procedura penale attribuisce alla Polizia giudiziaria: artt. 55, 348 e 354 c.p.p. (accertamenti urgenti, sequestro), art. 234 c.p.p. (le registrazioni come documenti).

La richiesta deve essere collegata a una finalità concreta e a un’esigenza istituzionale chiaramente individuabile.

Non è sufficiente richiamare genericamente i “motivi di servizio”. Occorre che sia sempre possibile ricostruire, con un livello di dettaglio compatibile con le esigenze di riservatezza operativa, la ragione che ha reso necessario l’accesso al dato o la sua comunicazione.

Per garantire questo equilibrio tra efficienza e accountability è opportuno prevedere due distinti percorsi operativi.

I 2 percorsi operativi

Il primo è il percorso ordinario, destinato alle richieste programmabili e non urgenti. In questo caso la motivazione viene formalizzata, la legittimità della richiesta è verificata preventivamente e il percorso decisionale resta pienamente documentato.

Il secondo è il percorso urgente, destinato alle situazioni in cui la rapidità dell’intervento rappresenta essa stessa una necessità istituzionale.

In tali circostanze l’accesso può essere autorizzato immediatamente dalle centrali operative o dagli altri soggetti competenti, rinviando la completa registrazione degli elementi essenziali al momento contestuale o immediatamente successivo alla cessazione dell’urgenza.

L’emergenza può giustificare una diversa sequenza degli adempimenti, ma non la loro eliminazione.

La rapidità operativa non deve cancellare la traccia documentale dell’accesso; deve semplicemente modificarne il momento e le modalità di acquisizione.

Seconda regola: il canale

Una volta accertata la legittimità dello scambio, occorre stabilire come il dato deve essere trasmesso.

Nelle attività di Polizia non prevale mai il criterio della comodità.

Il dato non deve viaggiare attraverso il canale più semplice o più rapido, ma attraverso il canale autorizzato e adeguatamente protetto.

Ciò significa utilizzare infrastrutture istituzionali, reti dedicate, strumenti ufficialmente autorizzati, sistemi che garantiscano l’identificazione certa del mittente e del destinatario e adeguate misure di protezione durante la trasmissione delle informazioni.

Le applicazioni di messaggistica personale, gli account di posta non sottoposti a controllo organizzativo, i supporti rimovibili privi di adeguate garanzie e, più in generale, tutti gli strumenti estranei al perimetro istituzionale, non rappresentano semplici scorciatoie operative.

Costituiscono, al contrario, punti di vulnerabilità che possono compromettere la sicurezza delle informazioni e l’affidabilità dell’intero sistema.

Il rischio, infatti, non è soltanto giuridico; è innanzitutto operativo.

Un’informazione sottratta, alterata, dispersa o acquisita da soggetti non autorizzati può compromettere un’attività investigativa, esporre persone estranee o vanificare il risultato di un intervento.

Per questo motivo, il principio deve essere assoluto: un dato di Polizia viaggia esclusivamente su canali istituzionali e protetti.

Un fotogramma estratto nell’ambito di un’indagine non transita attraverso una chat privata. Mai!

Terza regola: il contenuto

Anche quando il dato può essere legittimamente trasmesso e il canale è corretto, resta una terza domanda fondamentale: quali informazioni devono essere comunicate?

La regola è semplice: la comunicazione deve limitarsi a ciò che è necessario per il perseguimento della finalità istituzionale.

Se l’interesse investigativo riguarda una specifica fascia oraria, non vi è ragione di trasmettere le registrazioni di un’intera giornata.

Invece, se l’esigenza riguarda una determinata telecamera, non è giustificato consentire l’accesso a tutte le immagini disponibili.

Se una semplice visualizzazione è sufficiente allo scopo, non occorre creare o distribuire copie ulteriori.

Nel contesto delle attività di Polizia, tuttavia, il principio di minimizzazione non deve essere interpretato come un obbligo a fornire il minor numero possibile di informazioni.

Significa, piuttosto, fornire tutte e soltanto le informazioni necessarie per lo svolgimento del compito istituzionale.

Un dato insufficiente può compromettere l’efficacia dell’azione operativa tanto quanto un dato eccedente può ampliare inutilmente il rischio per i diritti delle persone coinvolte.

Per questo motivo il dato non può essere considerato isolatamente ma deve viaggiare con il suo contesto, come impone l’articolo 4, comma 2 del D.Lgs.51/2018: chi trasmette deve verificare la qualità dei dati e corredare la loro trasmissione delle informazioni che consentono all’autorità ricevente di valutarne esattezza, completezza, aggiornamento e affidabilità.

Una persona accanto a un veicolo ricercato può essere un testimone, una vittima, il proprietario o un coinvolto: un dato senza contesto può essere più pericoloso di un dato mancante e la qualità del dato è un fattore di efficacia dell’azione di Polizia.

Quarta regola: l’errore

Nessun sistema è immune dall’errore. Per questo motivo una corretta governance dei movimenti dei dati deve prevedere non solo le regole per la trasmissione dei dati ma anche quelle per la loro correzione.

In base a quanto disposto dall’art. 4, comma 3 del D.Lgs. 51/2018, quando un dato si rivela inesatto, incompleto o è stato comunicato in assenza dei necessari presupposti, il soggetto che lo ha trasmesso deve attivarsi tempestivamente per informare il destinatario e adottare le misure necessarie alla rettifica, alla cancellazione o alla limitazione del trattamento, a seconda delle circostanze.

La gestione dell’errore non può essere improvvisata ma deve essere prevista prima che l’errore si verifichi.

Un sistema maturo individua preventivamente i referenti responsabili delle comunicazioni, definisce procedure rapide di segnalazione e assicura la possibilità di ricostruire l’intero percorso del dato, individuando con precisione tutti i destinatari che ne hanno ricevuto copia o che vi hanno avuto accesso.

In assenza di adeguati meccanismi di tracciabilità, infatti, anche la correzione diventa problematica.

Non basta sapere che un’informazione era errata; occorre sapere dove è stata trasmessa, chi l’ha ricevuta e quali effetti può aver prodotto.

La capacità di correggere un errore dipende, in larga misura, dalla capacità di ricostruire la storia del dato.

I trasferimenti di dato fra Polizia Locale e Forze dell’Ordne nazionale: le 4 regole

La gestione dei flussi informativi tra Polizia Locale e Forze di Polizia si fonda su una sequenza logica precisa, nella quale ogni passaggio costituisce il presupposto del successivo.

Anzitutto occorre qualificare correttamente il movimento del dato, distinguendo il movimento interno dalla comunicazione tra titolari autonomi.

Contestualmente, è necessario verificare l’esistenza del titolo giuridico che rende lecito il trattamento, alla luce dell’articolo 5 del decreto legislativo n. 51/2018 e, nei casi di riutilizzo dei dati per finalità diverse, dell’articolo 3, comma 2.

Solo dopo queste verifiche entrano in gioco le quattro regole operative del movimento del dato:

  • il presupposto documentato attraverso il doppio binario ordinario e urgente;
  • l’utilizzo di canali istituzionali e protetti;
  • la trasmissione di tutte e soltanto le informazioni necessarie;
  • la predisposizione di procedure efficaci per la gestione e la correzione degli errori.

Quando queste regole sono state definite prima dell’emergenza, l’operatore che agisce alle tre del mattino non deve interrogarsi ogni volta sulla strada da seguire ma può intervenire rapidamente, sapendo che la velocità dell’azione è sostenuta da un sistema già costruito per essere legittimo, sicuro e tracciabile.

Chi è titolare di cosa

Resta tuttavia una questione fondamentale, che precede e condiziona l’intera architettura dei flussi informativi: chi è titolare di cosa quando più amministrazioni condividono lo stesso sistema tecnologico e lo stesso patrimonio informativo?

È il tema successivo e forse il più delicato dell’intera materia.

Per comprenderlo occorre affrontare il nodo della titolarità del trattamento nelle forme di cooperazione istituzionale e nelle piattaforme condivise, alla luce delle indicazioni offerte dal nuovo modello di Patto per la sicurezza urbana.

Sarà questo l’oggetto del terzo capitolo della presente pentalogia.


文章来源: https://www.cybersecurity360.it/legal/privacy-dati-personali/trattamenti-per-finalita-di-polizia-come-governare-la-circolazione-dei-dati/
如有侵权请联系:admin#unsafe.sh