Nei servizi di ascolto e aiuto delle persone vulnerabili, talvolta, dopo l’arrivo della segnalazione, si accumulano, in silenzio, gli errori più gravi: il messaggio che resta nella casella condivisa, il documento salvato sul dispositivo personale dell’operatrice, l’inoltro su una piattaforma di messaggistica, la trasmissione “per sicurezza” a un soggetto non competente.
Nel quinto capitolo di questa esalogia, dedicata alla protezione dei dati personali nei servizi di ascolto e segnalazione per soggetti vulnerabili, vediamo come funziona il ciclo di vita della segnalazione conforme, dalla presa in carico alla cancellazione, affrontando i due momenti giuridicamente più esposti: la comunicazione a soggetti terzi che sono titolari autonomi e la richiesta di accesso presentata dalla persona segnalata.
Indice degli argomenti
Presa in carico e struttura del fascicolo
Il principio di limitazione della finalità (art. 5, paragrafo 1, lett. b) GDPR) e quello di minimizzazione (lett. c) vanno attuati già nel modo in cui la segnalazione viene registrata.
Il fascicolo dovrebbe essere strutturato separando tre componenti:
- i dati identificativi e di contatto del segnalante, quando disponibili;
- il contenuto della segnalazione;
- gli atti successivi.
La separazione consente di applicare misure differenziate e di attuare la pseudonimizzazione raccomandata dall’art. 32, paragrafo 1, lett. a) GDPR, associando al contenuto un codice anziché un nome.
Il canale di ingresso va chiuso rapidamente: la segnalazione non deve restare nella casella di posta o nel sistema di raccolta oltre il tempo necessario al trasferimento nel fascicolo e la copia nel canale (per esempio quello vocale) va eliminata.
È una misura elementare e frequentemente disattesa, che riduce in modo significativo la superficie di esposizione.
Inoltre, fin dall’inizio, si registra la qualificazione della segnalazione – pro se o pro alio – e l’eventuale riconducibilità al D.Lgs. 24/2023 (decreto Whistleblowing) perché da essa dipendono regime di riservatezza e tempi di conservazione.
Chi può trattare i dati, fra GDPR e Codice Privacy
L’art. 29 GDPR stabilisce che chiunque agisca sotto l’autorità del titolare e abbia accesso a dati personali non può trattarli se non su istruzione del titolare stesso.
L’art. 32, paragrafo 4 GDPR ribadisce l’obbligo di assicurare che ciò avvenga.
Sul piano nazionale l’art. 2-quaterdecies del Codice Privacy consente al titolare di prevedere, sotto la propria responsabilità e nell’ambito del proprio assetto organizzativo, che specifici compiti siano attribuiti a persone fisiche espressamente designate che operano sotto la sua autorità.
In un servizio di aiuto la designazione non può essere generica.
Per ciascun profilo – coordinatrice, operatrice di primo contatto, psicologa, legale, educatore professionale, assistente sociale, mediatrice culturale, volontario, personale amministrativo -, si definisce che cosa la persona autorizzata può vedere e per quanto tempo.
Il principio del bisogno di conoscere (need to work) è l’attuazione dell’art. 25, paragrafo 2 GDPR che vieta di rendere i dati accessibili a un numero indefinito di persone.
Tre profili meritano attenzione specifica:
- il volontariato: chi presta attività volontaria non è dipendente ma è persona autorizzata a tutti gli effetti e va designato per iscritto, formato e vincolato alla riservatezza anche dopo la cessazione dell’attività, in molti Enti del terzo settore la presenza di volontari è rilevante, spesso tali soggetti hanno in capo il primo contatto con l’utenza;
- la supervisione clinica: la discussione dei casi in sede di supervisione va condotta su dati pseudonimizzati;
- il turnover: la revoca degli accessi al termine del rapporto è una misura di sicurezza ex art. 32 GDPR e va tracciata.
GDPR e tracciamento degli accessi
Sul tracciamento degli accessi, l’art. 32 GDPR non impone una specifica soluzione tecnica. Ma la capacità di ricostruire chi ha consultato un fascicolo è funzionale sia all’obbligo di garantire riservatezza sia a quello di valutare un’eventuale violazione ai sensi dell’art. 33 GDPR.
In organizzazioni piccole può bastare un sistema con account nominativi e registrazione degli accessi.
Ciò che non è accettabile è la cartella condivisa con credenziali comuni, a meno che diversi professionisti debbano intervenire sul singolo caso condividendo informazioni.
In tale circostanza è necessario un sistema gestionale che tracci i singoli interventi associati in modo univoco ad ogni esperto.
Comunicare a terzi: che cosa si trasferisce e a quale titolo
Come anticipato, Forze dell’Ordine, Autorità Giudiziaria, servizi sociali, servizio per le dipendenze e aziende sanitarie sono titolari autonomi.
La trasmissione della segnalazione è quindi una comunicazione ai sensi dell’art. 4, n. 9, e richiede una base giuridica autonoma.
Quando la comunicazione discende da un obbligo di legge, la base è l’art. 6, paragrafo 1, lett. c), eventualmente con l’art. 9, paragrafo 2, lett. g). In tal caso il consenso dell’interessato non è né necessario né sufficiente.
Quando invece la trasmissione è funzionale a un percorso di aiuto che l’interessato accetta – l’invio al servizio per le dipendenze, l’accoglienza in una comunità, l’avvio di un percorso di assistenza per l’autorizzazione dell’interessato ha un ruolo proprio e va acquisita e documentata, anche se la base giuridica formale resta quella individuata nel secondo articolo dell’esalogia:
- interessi vitali (art.6/1 lett.d GDPR) per le situazioni di emergenza;
- interesse pubblico o esercizio di pubblici poteri (art.6/1 lett.e GDPR) per gli enti che operano in convenzione.
Il contenuto della comunicazione va sottoposto a un vaglio di minimizzazione autonomo: non si trasmette il fascicolo ma solo ciò che è pertinente rispetto alla finalità di quel destinatario.
Il tracciamento della trasmissione
La trasmissione va tracciata indicando data, destinatario, contenuto, base giuridica e soggetto che l’ha disposta: è la documentazione che rende dimostrabile l’accountability ex art. 5, paragrafo 2 GDPR.
Quanto alle modalità, la trasmissione va effettuata con canali che garantiscano riservatezza e integrità ai sensi dell’art. 32, paragrafo 1, lett. b): VPN o canali istituzionali, mai messaggistica personale, fermo restando che in diversi casi è necessario adattarsi alle modalità di trasmissione formulate ad esempio da soggetti quali le Forze dell’Ordine.
La richiesta di accesso della persona segnalata
La richiesta di accesso della persona segnalata è l’evento che mette alla prova la procedura.
Il presunto autore del maltrattamento, spesso tramite un difensore, chiede copia dei dati che lo riguardano ai sensi dell’art. 15 GDPR.
La prima verifica riguarda l’identità del richiedente: l’art. 12, paragrafo 6 GDPR consente di chiedere informazioni ulteriori necessarie a confermarla e il considerando 64 impone al titolare di adottare “tutte le misure ragionevoli per verificare l’identità dell’interessato che chiede l’accesso”.
Nel merito operano tre livelli di tutela:
- l’art. 15, paragrafo 4 GDPR, stabilisce che il diritto di ottenere copia “non deve ledere i diritti e le libertà altrui” e il considerando 63 esplicita la medesima limitazione;
- l’art. 23 GDPR consente limitazioni previste dal diritto nazionale, che l’art. 2-undecies del Codice Privacy ha introdotto per gli interessi già richiamati;
- l’art. 14, paragrafo 5, lett. d) GDPR, esclude, per i dati coperti da segreto professionale, l’obbligo informativo a monte.
L’esito corretto non è quasi mai il diniego totale né l’ostensione integrale, ma una risposta motivata che:
- riconosca il trattamento;
- ne indichi finalità e categorie;
- neghi l’accesso agli elementi che rivelerebbero l’identità del segnalante o il contenuto specifico delle dichiarazioni, con richiamo espresso alle norme applicate e con l’indicazione della possibilità di rivolgersi al Garante.
La procedura va scritta prima, con l’indicazione del soggetto competente a firmarla e del parere del responsabile della protezione dei dati ove designato.
Conservazione e cancellazione
L’art. 5, paragrafo 1, lett. e) GDPR impone di conservare i dati “per un arco di tempo non superiore al conseguimento delle finalità”.
La traduzione operativa richiede tempi differenziati per stato della segnalazione.
Per la segnalazione senza seguito – nessun contatto successivo, nessuna presa in carico – il termine va contenuto in pochi mesi, con eventuale conservazione del solo dato statistico privo di elementi identificativi.
Nella definizione dei tempi di conservazione deve essere considerato anche il rischio che, a distanza di alcuni mesi, si ripresenti una segnalazione che in precedenza – a seguito di una prima valutazione – non era stata presa in carico. In tali circostanze può risultare utile ricostruire le motivazioni che avevano condotto, al primo contatto, a quella decisione.
Per questo motivo, un registro delle segnalazioni, come sarà illustrato nell’ultimo articolo dell’esalogia, rappresenta uno strumento particolarmente prezioso: consente di mantenere traccia delle valutazioni effettuate, garantire coerenza nelle decisioni e assicurare una gestione più consapevole e trasparente dei casi ripetuti.
Presa in carico e diritto alla cancellazione
Per la presa in carico il termine è legato alla durata del percorso e a un periodo successivo ragionevole.
Per il caso trasmesso alle autorità rileva l’esigenza di difesa e la conservazione trova base nell’art. 9, paragrafo 2, lett. f), e nell’art. 17, paragrafo 3, lett. e) GDPR.
Per le segnalazioni riconducibili al D.Lgs. 24/2023 (Decreto Whistleblowing) opera il termine specifico dell’art. 14, che consente la conservazione per il tempo necessario e comunque non oltre cinque anni dalla comunicazione dell’esito finale.
Il diritto alla cancellazione ex art. 17 GDPR va riconosciuto, ma correttamente delimitato: il paragrafo 3 lo esclude, fra l’altro, quando il trattamento è necessario per adempiere un obbligo legale (lett. b) o per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria (lett. e).
Quando la cancellazione immediata non è possibile, lo strumento appropriato è la limitazione del trattamento ex art. 18 GDPR che consente di congelare i dati conservandoli senza utilizzarli.
Infine, si ricorda l’art. 11, paragrafo 2: se il servizio ha operato senza identificazione, l’esercizio dei diritti presuppone che l’interessato fornisca elementi che consentano di individuare il fascicolo.
Le regole del ciclo di vita della segnalazione
Il ciclo di vita della segnalazione è governabile con poche regole scritte:
- fascicolo strutturato e pseudonimizzato;
- designazioni nominative degli autorizzati;
- canale di ingresso svuotato rapidamente;
- comunicazioni tracciate e minimizzate;
- procedura preventiva per le istanze di accesso e più in generale procedura sul ciclo di vita della segnalazione;
- matrice di conservazione differenziata per stato.
Ognuna di queste regole ha un fondamento normativo puntuale e ognuna va documentata: è ciò che l’art. 5, paragrafo 2, chiama capacità di comprovare il rispetto dei principi.
Nell’ultimo articolo della nostra esalogia metteremo il sistema sotto la lente dell’accountability: la valutazione d’impatto ex art. 35 GDPR, obbligatoria in questo contesto anche alla luce dell’elenco adottato dal Garante nel 2018; la consultazione preventiva dell’art. 36 e la gestione delle violazioni dei dati, dove la domanda decisiva – se comunicare all’interessato lo esponga o lo protegga – non ha equivalenti in altri settori; e infine i contratti con i fornitori e la formazione delle persone.














Partecipa alla community