garante privacy

Videosorveglianza comunale, il regolamento conta, ma non basta: bocciate le finalità “tuttofare”


Indirizzo copiato

Il Garante privacy sanziona un piccolo Comune valdostano. Nel mirino basi giuridiche generiche, riprese indebite di abitazioni private, informative inadeguate e DPIA ridotta a una riga di Excel. Il provvedimento richiama gli enti locali a distinguere rigorosamente le finalità e a costruire una governance documentata prima di attivare le telecamere

Pubblicato il 9 ott 2026

Christian Bernieri

DPO e Consulente in materia di Protezione dei Dati Personali

Stefano Manzelli

Consulente data protection forze di polizia – enti pubblici e privati



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Videosorveglianza comunale




Non basta invocare la sicurezza integrata o richiamare genericamente le competenze istituzionali dell’ente locale per legittimare qualsiasi impianto di telecamere pubbliche.

Ma neppure si può svalutare il regolamento comunale a mero prontuario esecutivo: se correttamente costruito, è uno degli atti centrali di governo del trattamento.

Con il provvedimento n. 636 del 23 settembre 2026 (doc. web n. 10304881), il Garante per la protezione dei dati personali ha inflitto una sanzione di 4.000 euro al Comune di Arvier (Aosta) e ha ordinato una ricognizionedegli impianti e l’adeguamento dei trattamenti, delle DPIA e delle informative.

Sebbene la sanzione pecuniaria possa apparire contenuta in ragione delle ridotte dimensioni dell’ente, il principio di diritto espresso dal Garante rappresenta un monito sistemico per centinaia di enti locali che continuano a gestire gli impianti di videosorveglianza con approccio “omnibus”, sovrapponendo finalità eterogenee sotto il cappello generico della “sicurezza”.

Il crollo della base giuridica “passe-partout”: il TUEL non è una licenza di sorveglianza

Il primo nodo centrale sciolto dall’Autorità riguarda la qualità della base giuridica. Il semplice richiamo agli articoli 13, 50 e 107 del TUEL (d.lgs. 267/2000), alle generiche funzioni della polizia locale o all’avvenuto finanziamento dell’impianto non legittima, da solo, la raccolta sistematica di immagini identificative per ogni esigenza dell’ente: viabilità, parcheggi, ambiente, rifiuti e patrimonio richiedono un’analisi distinta delle competenze e delle condizioni di liceità.

Il Garante pretende una base giuridica chiara, precisa e prevedibile, adeguata alla specifica finalità perseguita e agli elementi essenziali del trattamento (art. 6, parr. 2 e 3, GDPR).

Non si tratta di cercare meccanicamente «una legge per ogni telecamera»: occorre ricostruire, per ciascuna finalità, il nesso fra compito pubblico attribuito, disciplina di settore, necessità di utilizzare immagini personali e concreta architettura del sistema. Finalità diverse possono coesistere nello stesso impianto, ma non diventano per questo un unico trattamento indifferenziato:

  • Il ruolo qualificante del regolamento comunale: L’art. 2-ter,comma 1, del Codice privacy menziona espressamente, accanto alle norme di legge e di regolamento, gli atti amministrativi generali tra le possibili fonti della base giuridica prevista dall’art. 6, par. 3, GDPR. Un regolamento comunale di videosorveglianza, ove configurabile come atto amministrativo generale e adottato nell’ambito delle attribuzioni dell’ente, non è dunque riducibile a un mero regolamento esecutivo. Può concorrere a precisare il fondamento e il perimetro dei trattamenti, rendendo verificabili le scelte del titolare e l’esercizio delle funzioni pubbliche già attribuite dall’ordinamento.

La funzione di governo del dato

Il punto decisivo sono le finalità. Un buon regolamento non si limita a enumerare «sicurezza, ambiente, traffico e patrimonio».

Individua in modo puntuale i singoli scopi, le funzioni pubbliche cui sono collegati, l’eventuale disciplina speciale, i contesti territoriali e le categorie di dispositivi impiegati, le condizioni di accesso, i tempi di conservazione differenziati e i limiti di riutilizzo delle immagini.

Il dettaglio progettuale di telecamere, riprese e flussi appartiene poi agli atti attuativi, al registro dei trattamenti e alle DPIA, che devono essere coerenti con l’impianto regolamentare.

È questa la funzione di governo del dato, non una mera disciplina esecutiva.

Il valore del regolamento

Occorre però leggere correttamente la pronuncia: il Garante lascia espressamente impregiudicata la qualificazione del regolamento di Arvier come atto amministrativo generale, ma precisa che nessun atto locale può derogare alle fonti sovraordinate o introdurre trattamenti non consentiti dalla disciplina di settore.

Il valore del regolamento, dunque, è reale ma non salvifico. Concorre alla costruzione della liceità entro i confini delle competenze comunali e dei presupposti stabiliti dall’ordinamento; non è una fonte di nuovi poteri generalizzati di sorveglianza.

La “sicurezza integrata” non è un lasciapassare universale

Un altro abbaglio ricorrente negli uffici comunali riguarda la sovrapposizione tra «sicurezza urbana», «sicurezza integrata» e ordinarie finalità amministrative: tre piani che non possono essere fusi nella formula indistinta della «sicurezza del territorio».

Il Garante fa chiarezza sulla portata del Decreto-Legge 14/2017 (Decreto Minniti):

  • La sicurezza integrata, ai sensi degli artt. 1 e 2 del d.l. 14/2017, riguarda la cooperazione istituzionale e anche l’utilizzo in comune di sistemi tecnologici fra Forze di polizia e polizia locale, nel rispetto delle rispettive competenze. Come chiarisce il Garante, tale cornice non fornisce di per sé la base giuridica dei singoli trattamenti comunali, soprattutto per finalità amministrative.
  • La sicurezza urbana trova una propria disciplina negli artt. 4 e 5 del d.l. 14/2017 e nelle pertinenti disposizioni speciali; non autorizza, però, a ricomprendervi automaticamente il controllo ordinario della viabilità, della sosta o del conferimento dei rifiuti. Nel caso di Arvier, l’Autorità non ha contestato la finalità di sicurezza urbana, tenendo conto anche delle peculiarità istituzionali valdostane: i rilievi riguardano soprattutto l’indeterminatezza e la carenza di fondamento delle ulteriori finalità amministrative.


Quando i sistemi comunali sono messi a disposizione delle Forze di polizia mediante patti e accordi, l’assetto degli accessi, le finalità operative e la titolarità dei trattamenti devono essere disciplinati espressamente.

Nella prospettiva SUI non deriva automaticamente una contitolarità dal collegamento tecnico: ove i soggetti agiscano per finalità e competenze proprie, possono operare come titolari autonomi, anche in regimi normativi differenti, con credenziali, autorizzazioni e tracciamenti coerentemente separati.

La bocciatura della DPIA “fai-da-te”: una riga di Excel non è una Valutazione d’impatto

Il passaggio più severo riguarda la valutazione d’impatto sulla protezione dei dati (DPIA, art. 35 GDPR), da svolgere quando il trattamento presenta un rischio elevato e, in particolare, in caso di sorveglianza sistematica su larga scala di zone accessibili al pubblico.

Il Comune ha prodotto un foglio di calcolo Excel allegato a una deliberazione del 2018: il trattamento video compariva sostanzialmente in un’unica riga, con una finalità generica di sicurezza dei locali e delle vie, priva dell’analisi richiesta dal GDPR.

Il documento, secondo il Garante, è inidoneo a costituire una valida DPIA, in particolare per queste carenze:

  1. Descrizione insufficiente del sistema e dei flussi: non sono mappati in maniera adeguata dispositivi, siti, caratteristiche tecniche, angoli di visuale, sistemi informatici di registrazione e gestione dei filmati, soggetti e modalità di accesso, finalità e pertinenti basi giuridiche.
  2. Mancanza del test di necessità e proporzionalità: manca un esame dei singoli siti, delle aree riprese e delle alternative meno invasive, compresa la possibilità di osservare i flussi di traffico con immagini a bassa risoluzione, non idonee a identificare persone o targhe.
  3. Analisi del rischio e misure di mitigazione inadeguate: non sono documentati i rischi per i diritti e le libertà delle persone, né specifiche misure per limitarli, quali restrizioni degli accessi, tracciamento delle operazioni, segregazione delle utenze, protezione degli archivi e mascheramento delle aree non pertinenti.
  4. Tracciabilità delle decisioni: la DPIA deve essere riconoscibile, datata, versionata e verificabile nel tempo, con il coinvolgimento del RPD nei termini dell’art. 35, par. 2, GDPR. Il provvedimento di Arvier non introduce tuttavia un autonomo requisito generale di «data certa» a pena d’invalidità: il vizio accertato è la sostanziale insufficienza dell’analisi.

Il monito è netto: la DPIA non è un adempimento burocratico formale, ma un processo preventivo e dinamico, di cui risponde il titolare. Nella logica SUI, trattamenti fondati su finalità e regimi differenti devono essere valutati in modo distinto; l’art. 35 consente una DPIA comune soltanto per trattamenti simili che presentino rischi analoghi.

Occhi sulle finestre private, cartelli fantasma e ritenzione “gonfiata”

L’istruttoria ha fatto emergere ulteriori criticità operative che ricorrono in molti impianti comunali:

  • Invasione della sfera privata: una telecamera riprendeva anche la facciata, le finestre e i balconi di un’abitazione. L’oscuramento permanente è stato attivato soltanto dopo il reclamo. La minimizzazione e la protezione dei dati fin dalla progettazione (artt. 5, par. 1, lett. c), e 25 GDPR) impongono invece di escludere, già in fase di progettazione e configurazione, le porzioni di scena non necessarie.
  • Informativa di primo e secondo livello inadeguata: la segnaletica esistente richiamava la generica «sicurezza», era stata in parte rimossa ed è stata sostituita con cartelli provvisori ancora troppo ampi e indeterminati nelle finalità. L’informativa estesa online non è risultata accessibile con continuità ed era imprecisa su finalità, diritti e conservazione. Servono cartelli visibili prima dell’area ripresa e un’informativa completa effettivamente raggiungibile; il QR code è uno strumento utile, non un requisito formale autonomo.
  • Conservazione indiscriminata: il Comune indicava sette giorni per tutte le telecamere e per ogni scopo. Il Garante ricorda che il termine di sette giorni previsto dall’art. 6, comma 8, del d.l. 11/2009 riguarda la sicurezza urbana e non si trasferisce automaticamente ai trattamenti amministrativi. Per questi ultimi la durata va definita e motivata in rapporto alla singola finalità, applicando minimizzazione e limitazione della conservazione: il provvedimento non stabilisce un limite generalizzato e inderogabile di 24-48 ore.

L’ombra del Decreto-Legge 116/2025 sulle sanzioni ambientali

Il Garante segnala, inoltre, che il d.l. 116/2025, convertito dalla legge 147/2025, ha introdotto possibilità circoscritte di utilizzare dispositivi video per l’accertamento di determinate violazioni in materia ambientale, intervenendo sul d.lgs. 152/2006 e sull’art.201 del Codice della strada.

Poiché non è stato richiesto il parere previsto dall’art. 57, par. 1, lett. c), GDPR, l’Autorità si riserva una valutazione di compatibilità delle nuove disposizioni con il quadro europeo e nazionale.

Non si può dunque trasformare tale intervento in un’autorizzazione generalizzata alla videosorveglianza dei conferimenti o a qualunque riutilizzo dei filmati.

Check-list per i Comuni e i DPO: come evitare la sanzione

Per prevenire contestazioni analoghe, gli enti devono verificare la coerenza dell’intera filiera di governo del sistema, non soltanto il funzionamento delle telecamere:

  1. Matrice finalità–basi giuridiche e regolamento comunale: distinguere sicurezza urbana, eventuale impiego interforze e trattamenti amministrativi (viabilità, ambiente, patrimonio); per ognuno individuare poteri, norme pertinenti, dati necessari, aree e dispositivi interessati. Aggiornare il regolamento quale atto generale di indirizzo e disciplina sostanziale, evitando finalità omnibus e clausole che pretendano di ampliare competenze già definite dalla legge.
  2. DPIA effettive e coerenti con le finalità: predisporre, prima di attivare i trattamenti ad alto rischio, valutazioni analitiche ai sensi dell’art. 35 GDPR, distinte quando differenti sono finalità, basi, interessati e profili di rischio; eventuali aggregazioni richiedono trattamenti simili e rischi analoghi. Il RPD è consultato e fornisce consulenza, ma la responsabilità della DPIA rimane al titolare.
  3. Verifica ottica e minimizzazione by design: controllare per ciascuna telecamera le aree riprese e i limiti tecnici necessari, escludendo abitazioni e porzioni di luoghi non pertinenti; configurare preventivamente mascheramenti, profili di accesso e log, documentando le verifiche.
  4. Conservazione differenziata e motivata: verificare la disciplina dei sette giorni per la sicurezza urbana senza estenderla automaticamente ad altre finalità. Per viabilità, patrimonio e ambiente fissare durate proporzionate e documentate in base allo scopo e ai rischi, senza presumere né un diritto generalizzato ai sette giorni né un limite rigido di 24-48 ore.
  5. Trasparenza multilivello: aggiornare i cartelli di primo livello, specificare le finalità realmente perseguite e assicurare un rinvio immediatamente fruibile all’informativa estesa sul sito istituzionale; disciplinare inoltre accessi, estrazioni, comunicazioni dei filmati e richieste di limitazione della conservazione.

Resta distinto il presidio dello Statuto dei lavoratori.

Quando dall’impianto possa derivare anche la possibilità di controllo a distanza dell’attività dei dipendenti, occorre verificare l’applicazione dell’art. 4 della legge300/1970 e, ricorrendone i presupposti, acquisire preventivamente l’accordo sindacale o l’autorizzazione dell’Ispettorato competente, anche nel settore pubblico.

Non basta, però, la mera presenza occasionale di un dipendente nell’inquadratura per affermare, automaticamente e senza esame del contesto, che qualsiasi telecamera comunale richieda tale procedura.

Il nodo della videosorveglianza “sussidiaria”: i riflessi sul Decreto 21 gennaio 2025 ed i patti con i privati

I principi affermati dall’Autorità nel caso Arvier assumono un peso specifico ancor più rilevante se riletti alla luce della disciplina introdotta dal Decreto 21 gennaio 2025, che regola l’installazione e l’interconnessione degli impianti di videosorveglianza promossi da esercizi commerciali, attività d’impresa ed enti privati per la ripresa di aree pubbliche o aperte al pubblico in convenzione con i Comuni.

L’esternalizzazione o il coinvolgimento dei privati nella videosorveglianza del territorio non attenua la responsabilità dell’ente locale (Accountability ex Art. 24 GDPR), ma richiede, al contrario, un supplemento di rigore nella definizione delle garanzie contrattuali, tecniche e procedurali.

Anche in questo contesto di cooperazione pubblico-privato, la scorciatoia regolamentare o la convenzione “omnibus” non offrono alcuna copertura giuridica:

  • Rigorosa perimetrazione delle finalità e dei ruoli (Art. 28 GDPR): Il Decreto 21/01/2025 consente di integrare gli impianti commerciali nella rete di sicurezza urbana, ma ciò non autorizza una commistione indifferenziata di finalità. La ripresa del suolo pubblico per esigenze di sicurezza comunitaria deve rimanere nettamente distinta dalle finalità di tutela del patrimonio dell’esercizio commerciale. Se l’esercente agisce per conto dell’ente locale, deve essere formalmente contrattualizzato quale Responsabile del Trattamento ex art. 28 GDPR, con istruzioni vincolanti, percorsi segregati di trasmissione dei dati ed inibizione di qualsiasi accesso arbitrario alle registrazioni da parte del privato.
  • Estensione della DPIA agli impianti convenzionati: La bocciatura della DPIA “fai-da-te” del Comune di Arvier suona come un monito diretto agli enti locali che intendono avvalersi delle telecamere private ex D.M. 21/01/2025: prima dell’attivazione o dell’interconnessione dei flussi, l’amministrazione è tenuta a svolgere una Valutazione d’Impatto preventiva (Art. 35 GDPR) che analizzi la proporzionalità del cono di ripresa dell’esercizio commerciale sulla pubblica via e la robustezza delle misure di sicurezza informatica adottate.
  • Privacy by Design e segnaletica trasparente: Le telecamere installate dai commercianti che inquadrano spazi pubblici adiacenti (vetrine, marciapiedi, varchi) devono applicare il mascheramento digitale (blurring) per escludere gli ingressi di private dimore e le aree non pertinenti. Inoltre, i cittadini devono essere informati all’ingresso dell’area tramite cartelli di primo livello che indichino con chiarezza la presenza del doppio canale di trattamento (privato per la sicurezza del locale e pubblico per la sicurezza urbana integrata).

Videosorveglianza comunale: ecco perché il Garante ha bocciato le finalità “tuttofare”

La videosorveglianza pubblica non è una delega in bianco alla tecnologia. E il regolamento comunale non è un accessorio da compilare a valle dell’installazione: è uno degli strumenti centrali con cui l’ente rende specifiche, conoscibili e verificabili le proprie scelte sul trattamento.

Non sostituisce le attribuzioni di legge, ma può valorizzarle e tradurle in finalità circoscritte, regole tecniche e responsabilità chiare.

Una telecamera può essere perfettamente funzionante e, al tempo stesso, giuridicamente illecita.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x