Corte di giustizia UEsentenza
Corte di giustizia UE/2022
ECLI:EU:C:2022:1001
Testo integrale del provvedimento
Anonimizzato ex art. 52 D.Lgs. 196/2003
62021CC0579
CONCLUSIONI DELL’AVVOCATO GENERALE
M. [OSCURATO:PERSONA]-BORDONA
presentate il 15 dicembre 2022 (
1
)
Causa C‑579/21
J.M.
con l’intervento del:
[OSCURATO:PERSONA],
[OSCURATO:PERSONA] S
[domanda di pronuncia pregiudiziale, proposta dal Itä-Suomen hallinto-oikeus (Tribunale amministrativo della Finlandia orientale, Finlandia)]
«Rinvio pregiudiziale – Trattamento dei dati personali – Regolamento (UE) 2016/679 – Dati contenuti nelle registrazioni – Diritto di accesso – Nozione di dati personali – Nozione di destinatario – Personale dipendente del titolare del trattamento»
1.
Un impiegato e, allo stesso tempo, cliente di un istituto di credito, ha chiesto a quest’ultimo di fornirgli informazioni sull’identità delle persone che avevano consultato i suoi dati personali nell’ambito di un’indagine interna. A fronte del rifiuto da parte dell’istituto di fornirgli dette informazioni, ha esperito i pertinenti mezzi di ricorso fino a giungere all’Itä-Suomen hallinto-oikeus (Tribunale amministrativo della Finlandia orientale, Finlandia).
2.
Detto tribunale ha sottoposto alla Corte una domanda di pronuncia pregiudiziale sull’interpretazione del regolamento (UE) 2016/679 (
2
). Rispondendo alla questione, la Corte dovrà pronunciarsi sul diritto dell’interessato di accedere a determinate informazioni relative al trattamento dei suoi dati personali.
I.
Contesto normativo
A.
Diritto dell’Unione. RGPD
3.
Il considerando 11 afferma quanto segue:
«Un’efficace protezione dei dati personali in tutta l’Unione presuppone il rafforzamento e la disciplina dettagliata dei diritti degli interessati e degli obblighi di coloro che effettuano e determinano il trattamento dei dati personali, nonché poteri equivalenti per controllare e assicurare il rispetto delle norme di protezione dei dati personali e sanzioni equivalenti per le violazioni negli Stati membri».
4.
L’articolo 4 («Definizioni») così dispone:
«Ai fini del presente regolamento s’intende per:
1)
“dato personale”: qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale;
2)
“trattamento”: qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione (...)
9)
“destinatario”: la persona fisica o giuridica, l’autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi (…)».
5.
L’articolo 15 («Diritto di accesso dell’interessato»), paragrafo 1, recita come segue:
«L’interessato ha il diritto di ottenere dal titolare del trattamento la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e in tal caso, di ottenere l’accesso ai dati personali e alle seguenti informazioni:
a)
le finalità del trattamento;
b)
le categorie di dati personali in questione;
c)
i destinatari o le categorie di destinatari a cui i dati personali sono stati o saranno comunicati, in particolare se destinatari di paesi terzi o organizzazioni internazionali;
d)
quando possibile, il periodo di conservazione dei dati personali previsto oppure, se non è possibile, i criteri utilizzati per determinare tale periodo;
e)
l’esistenza del diritto dell’interessato di chiedere al titolare del trattamento la rettifica o la cancellazione dei dati personali o la limitazione del trattamento dei dati personali che lo riguardano o di opporsi al loro trattamento;
f)
il diritto di proporre reclamo a un’autorità di controllo;
g)
qualora i dati non siano raccolti presso l’interessato, tutte le informazioni disponibili sulla loro origine;
h)
l’esistenza di un processo decisionale automatizzato, compresa la profilazione di cui all’articolo 22, paragrafi 1 e 4, e, almeno in tali casi, informazioni significative sulla logica utilizzata, nonché l’importanza e le conseguenze previste di tale trattamento per l’interessato».
6.
Ai sensi dell’articolo 24 («Responsabilità del titolare del trattamento»), paragrafo 1:
«Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario».
7.
Ai sensi dell’articolo 25 («Protezione dei dati fin dalla progettazione e protezione dei dati per impostazione predefinita»), paragrafo 2:
«Il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire che siano trattati, per impostazione predefinita, solo i dati personali necessari per ogni specifica finalità del trattamento. Tale obbligo vale per la quantità dei dati personali raccolti, la portata del trattamento, il periodo di conservazione e l’accessibilità. In particolare, dette misure garantiscono che, per impostazione predefinita, non siano resi accessibili dati personali a un numero indefinito di persone fisiche senza l’intervento della persona fisica».
8.
L’articolo 29 («Trattamento sotto l’autorità del titolare del trattamento o del responsabile del trattamento») così prevede:
«Il responsabile del trattamento, o chiunque agisca sotto la sua autorità o sotto quella del titolare del trattamento, che abbia accesso a dati personali non può trattare tali dati se non è istruito in tal senso dal titolare del trattamento, salvo che lo richieda il diritto dell’Unione o degli Stati membri».
9.
L’articolo 30 («Registri delle attività di trattamento») dispone quanto segue:
«1. Ogni titolare del trattamento e, ove applicabile, il suo rappresentante tengono un registro delle attività di trattamento svolte sotto la propria responsabilità. Tale registro contiene tutte le seguenti informazioni:
a)
il nome e i dati di contatto del titolare del trattamento e, ove applicabile, del contitolare del trattamento, del rappresentante del titolare del trattamento e del responsabile della protezione dei dati;
b)
le finalità del trattamento;
c)
una descrizione delle categorie di interessati e delle categorie di dati personali;
d)
le categorie di destinatari a cui i dati personali sono stati o saranno comunicati, compresi i destinatari di paesi terzi od organizzazioni internazionali;
(…)
f)
ove possibile, i termini ultimi previsti per la cancellazione delle diverse categorie di dati;
g)
ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative di cui all’articolo 32, paragrafo 1.
2. Ogni responsabile del trattamento e, ove applicabile, il suo rappresentante tengono un registro di tutte le categorie di attività relative al trattamento svolte per conto di un titolare del trattamento, contenente:
a)
il nome e i dati di contatto del responsabile o dei responsabili del trattamento, di ogni titolare del trattamento per conto del quale agisce il responsabile del trattamento, del rappresentante del titolare del trattamento o del responsabile del trattamento e, ove applicabile, del responsabile della protezione dei dati;
b)
le categorie dei trattamenti effettuati per conto di ogni titolare del trattamento;
c)
ove applicabile, i trasferimenti di dati personali verso un paese terzo o un’organizzazione internazionale (…)
d)
ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative di cui all’articolo 32, paragrafo 1.
3. I registri di cui ai paragrafi 1 e 2 sono tenuti in forma scritta, anche in formato elettronico.
4. Su richiesta, il titolare del trattamento o il responsabile del trattamento e, ove applicabile, il rappresentante del titolare del trattamento o del responsabile del trattamento mettono il registro a disposizione dell’autorità di controllo.
5. Gli obblighi di cui ai paragrafi 1 e 2 non si applicano alle imprese o organizzazioni con meno di 250 dipendenti, a meno che il trattamento che esse effettuano possa presentare un rischio per i diritti e le libertà dell’interessato, il trattamento non sia occasionale o includa il trattamento di categorie particolari di dati (…) o i dati personali relativi a condanne penali e a reati (…)».
10.
L’articolo 58 («Poteri»), paragrafo 1, così recita:
«Ogni autorità di controllo ha tutti i poteri di indagine seguenti:
a)
ingiungere al titolare del trattamento e al responsabile del trattamento e, ove applicabile, al rappresentante del titolare del trattamento o del responsabile del trattamento, di fornirle ogni informazione di cui necessiti per l’esecuzione dei suoi compiti;
(…)».
B.
Diritto nazionale
1.
Tietosuojalaki (1050/2018) (
3
)
11.
In conformità dell’articolo 30, le disposizioni relative al trattamento dei dati personali dei lavoratori, alle prove e ai controlli da eseguire sugli stessi, ai requisiti da osservare al riguardo nonché ai controlli tecnici sul posto di lavoro e alla consultazione e apertura di e-mail di un lavoratore sono contenute nella Laki yksityisyyden suojasta työelämässä (759/2004) (
4
).
12.
Ai sensi dell’articolo 34, paragrafo 1, l’interessato non ha diritto di accesso ai dati raccolti che lo riguardano ai sensi dell’articolo 15 del RGPD, se:
1)
la messa a disposizione dei dati potrebbe pregiudicare la sicurezza nazionale, la difesa, l’ordine pubblico e la pubblica sicurezza o mettere a rischio la prevenzione o l’accertamento di reati;
2)
la messa a disposizione dei dati potrebbe rappresentare un serio pericolo per la salute o la cura dell’interessato o per i diritti dell’interessato o di un terzo, oppure
3)
i dati personali vengono utilizzati per attività di controllo e sorveglianza e la mancata comunicazione dei dati risulta necessaria per tutelare importanti interessi economici o finanziari della Finlandia o dell’Unione europea.
13.
Ai sensi del paragrafo 2 della medesima disposizione, qualora solo una parte dei dati di cui al paragrafo 1 non rientri nell’ambito del diritto all’accesso disciplinato dall’articolo 15 del RGPD, l’interessato è autorizzato a ottenere informazioni su tutti gli altri dati che lo riguardano.
14.
Il paragrafo 3 dell’articolo 34 prevede che si debbano comunicare all’interessato i motivi di detta restrizione, purché ciò non comprometta lo scopo della restrizione.
15.
Ai sensi del paragrafo 4 dell’articolo 34, i dati menzionati all’articolo 15, paragrafo 1, del RGPD devono, dietro richiesta dell’interessato, essere messi a disposizione del garante della protezione dei dati, se l’interessato non ha diritto di accesso ai dati raccolti che lo riguardano.
2.
Laki yksityisyyden suojasta työelämässä (759/2004)
16.
In conformità della sezione 2, articolo 4, paragrafo 2, il datore di lavoro è tenuto a informare preventivamente il lavoratore in merito alla raccolta di dati che servono a valutare la sua affidabilità. Se il datore di lavoro verifica la solvibilità finanziaria del lavoratore, egli deve inoltre comunicare a quest’ultimo da quale fonte ha ottenuto le informazioni di natura finanziaria. Qualora i dati sul lavoratore siano stati raccolti presso un soggetto diverso dal lavoratore medesimo, il datore di lavoro deve comunicare al lavoratore i dati ottenuti prima che vengano utilizzati ai fini di decisioni che lo riguardano. Gli obblighi del titolare del trattamento di fornire dati all’interessato e il diritto di accesso dell’interessato a tali dati sono disciplinati nel capo III del RGPD.
II.
Fatti, procedimento e questioni pregiudiziali
17.
Nel 2014, J.M. veniva a conoscenza del fatto che i suoi dati di cliente dell’istituto di credito Suur-[OSCURATO:PERSONA] (in prosieguo: la «[OSCURATO:PERSONA]») erano stati consultati nel periodo compreso tra il 1
o
novembre e il 31 dicembre 2013. Durante detto periodo, oltre a essere un cliente, J.M. era un impiegato della [OSCURATO:PERSONA].
18.
Il 29 maggio 2018, sospettando che i motivi di tale consultazione non fossero pienamente legittimi, J.M. chiedeva alla [OSCURATO:PERSONA] di rilasciargli informazioni sull’identità degli impiegati che avevano avuto accesso ai suoi dati nel periodo summenzionato nonché sulle finalità del trattamento.
19.
Nel frattempo, la [OSCURATO:PERSONA] aveva licenziato J.M., il quale aveva motivato la sua richiesta, segnatamente, con il fatto di voler chiarire i motivi del licenziamento.
20.
Il 30 agosto 2018, la [OSCURATO:PERSONA], in qualità di titolare del trattamento, si rifiutava di fornire a J.M. i nomi degli impiegati che avevano effettuato il trattamento dei suoi dati. A suo avviso, il diritto di cui all’articolo 15 del RGPD non si applica ai registri giornalieri o ai protocolli interni nei quali risulta quali impiegati e in quale momento hanno avuto accesso al sistema di elaborazione dati che contiene quelli dei clienti. Inoltre, le informazioni richieste costituirebbero dati personali di detti impiegati e non di J.M.
21.
Al fine di dissipare ogni malinteso, la [OSCURATO:PERSONA] forniva a J.M. i seguenti ulteriori dettagli:
–
nel 2014 il servizio di controllo interno dell’istituto aveva verificato i dati di J.M. in qualità di cliente nel periodo compreso tra il 1
o
novembre e il 31 dicembre 2013;
–
tali verifiche erano in relazione al trattamento dei dati personali di un altro cliente della [OSCURATO:PERSONA], dai quali sarebbe emerso che aveva un rapporto con J.M. che poteva dar luogo a un eventuale conflitto di interessi. L’obiettivo del trattamento era pertanto quello di chiarire la suddetta situazione (
5
).
22.
J.M. sottoponeva il caso all’autorità di controllo nazionale, (Ufficio del [OSCURATO:PERSONA] della protezione dei dati personali, Finlandia), chiedendo di dare istruzioni alla [OSCURATO:PERSONA] affinché comunicasse le informazioni richieste.
23.
Il 4 agosto 2020, il [OSCURATO:PERSONA] della protezione dei dati personali respingeva la richiesta di J.M.
24.
J.M. ha proposto ricorso dinanzi all’Itä-Suomen hallinto-oikeus (Tribunale amministrativo della Finlandia orientale), sostenendo di essere legittimato, in forza del RGPD, a ricevere informazioni sull’identità e i ruoli delle persone che hanno verificato i suoi dati personali presso l’istituto di credito.
25.
In tale contesto, il giudice del rinvio ha sottoposto alla Corte le seguenti questioni:
«1)
Se il diritto di accesso dell’interessato ai sensi dell’articolo 15, paragrafo 1, del [RGPD], nel combinato disposto con la [nozione di] “dati personali” di cui all’articolo 4, punto 1, di tale regolamento, debba essere interpretato nel senso che le informazioni raccolte dal titolare del trattamento da cui emerge chi, quando e per quali finalità abbia trattato i dati personali dell’interessato non costituiscano informazioni alle quali l’interessato ha un diritto di accesso, in particolare perché si tratta di dati riguardanti dipendenti del titolare del trattamento.
2)
In caso di risposta affermativa alla prima questione, vale a dire nel caso in cui l’interessato, sulla base dell’articolo 15, paragrafo 1, del [RGPD], non goda di un diritto di accesso alle informazioni menzionate in tale questione, in quanto esse non costituiscono “dati personali” ai sensi dell’articolo 4, punto 1, del [RGPD], occorre ancora prendere in esame le informazioni alle quali l’interessato ha diritto di accedere ai sensi dell’articolo 15, paragrafo 1 [lettere da a) a h)].
a)
Quale interpretazione si debba dare alle finalità del trattamento di cui all’articolo 15, paragrafo 1, lettera a), con riferimento alla portata del diritto di accesso dell’interessato, ossia se le finalità del trattamento fondino un diritto di accesso ai dati sulle registrazioni degli utenti raccolte dal titolare del trattamento, in particolare, per esempio, le informazioni concernenti dati personali del soggetto che ha eseguito il trattamento, nonché il periodo e la finalità del trattamento dei dati personali.
b)
Se in tale contesto i soggetti che hanno eseguito il trattamento dei dati di J.M. in qualità di cliente possano essere considerati, in base a determinati criteri, destinatari dei dati personali ai sensi dell’articolo 15, paragrafo 1, lettera c), del [RGPD], sui quali l’interessato avrebbe diritto di ottenere informazioni.
3)
Se rilevi ai fini del procedimento il fatto che si tratta di una banca che esercita un’attività regolamentata o che J.M. fosse nel contempo dipendente e cliente della stessa.
4)
Se rilevi ai fini della valutazione delle questioni sopra riportate il fatto che il trattamento dei dati di J.M. sia avvenuto prima dell’entrata in vigore del [RGPD]».
III.
Procedimento dinanzi alla Corte
26.
La domanda di pronuncia pregiudiziale è pervenuta presso la cancelleria della Corte il 22 settembre 2021.
27.
Sono state presentate osservazioni scritte da J.M., dalla [OSCURATO:PERSONA], dai governi austriaco, ceco e finlandese, nonché dalla Commissione europea.
28.
All’udienza, tenutasi il 12 ottobre 2022, sono comparsi J.M., l’Ufficio del [OSCURATO:PERSONA] della protezione dei dati personali, la [OSCURATO:PERSONA], il governo finlandese e la Commissione.
IV.
Valutazione
29.
Dato che il giudice del rinvio chiede l’interpretazione di diverse disposizioni del RGPD, occorre, anzitutto, determinare se tale regolamento sia, ratione temporis, applicabile alla controversia originaria. La quarta questione pregiudiziale verte proprio su detto dubbio.
A.
Applicabilità del RGPD (quarta questione pregiudiziale)
30.
Conformemente al suo articolo 99, paragrafo 1, il RGPD è entrato in vigore il 24 maggio 2016. La sua applicabilità, tuttavia, è stata rinviata al 25 maggio 2018 (
6
).
31.
La verifica dei dati personali di J.M. ha avuto luogo nel periodo compreso tra il 1
o
novembre e il 31 dicembre 2013, vale a dire, prima dell’entrata in vigore e dell’applicabilità del RGPD.
32.
Tuttavia, la data che qui rileva è quella del 29 maggio 2018, giorno in cui J.M., avvalendosi dell’articolo 15, paragrafo 1, del RGPD (applicabile dal 25 maggio 2018), ha richiesto le informazioni controverse.
33.
Come sottolineato dal governo austriaco, l’articolo 15, paragrafo 1, del RGPD conferisce agli interessati un diritto di natura procedurale (diritto di accesso) di ottenere informazioni sul trattamento dei loro dati personali (
7
). In quanto tale, detta norma si applica a decorrere dalla sua entrata in vigore (
8
). J.M. poteva pertanto invocarla quando ha richiesto le informazioni alla [OSCURATO:PERSONA].
34.
Indubbiamente, la liceità del trattamento dei dati personali raccolti prima dell’entrata in vigore del RGPD deve essere valutata alla luce delle disposizioni di diritto
sostanziale
allora in vigore, vale a dire la direttiva 95/46/CE (
9
) e, per quanto applicabile retroattivamente, il RGPD (
10
).
35.
Poiché è pacifico che le informazioni richieste fossero in possesso del titolare del trattamento quando J.M. ha richiesto di accedervi (che è il diritto previsto dall’articolo 15, paragrafo 1, del RGPD), era di applicazione quest’ultimo regolamento (
11
).
36.
Il fatto che i dati controversi siano stati trattati prima dell’entrata in vigore del RGPD è pertanto irrilevante ai fini dell’accesso o del diniego delle informazioni richieste dall’interessato ai sensi dell’articolo 15, paragrafo 1, del RGPD.
B.
Sulle questioni pregiudiziali prima e seconda
37.
La prima e la seconda questione pregiudiziale possono essere esaminate congiuntamente. Si pone, in sostanza, la questione se i dati personali di J.M., raccolti e trattati dalla [OSCURATO:PERSONA], corrispondano alle
informazioni
che l’interessato ha il diritto di ottenere ai sensi dell’articolo 15, paragrafo 1, del RGPD.
1.
Identità dell’impiegato e dati personali dell’interessato
38.
Ricordo che le informazioni richieste da J.M. riguardavano l’identità degli impiegati che avevano consultato i suoi dati personali in qualità di cliente nel 2013, nonché il momento in cui è stato effettuato il trattamento e la finalità di questo.
39.
In udienza è stato confermato che J.M. si è limitato a chiedere che si conoscesse l’identità di detti impiegati. Nella controversia è espressamente non contestato che il trattamento dei suoi dati personali da parte dell’istituto bancario sia stato effettuato in modo lecito (
12
).
40.
Orbene:
–
per quanto riguarda il
momento
del trattamento, dall’ordinanza di rinvio si evince che J.M. ne era già a conoscenza quando ha presentato la sua richiesta;
–
per quanto concerne le
finalità
del trattamento, la [OSCURATO:PERSONA] le ha comunicate a J.M. nei termini precedentemente indicati (
13
).
41.
La discussione verte dunque esclusivamente sulle informazioni relative all’identità degli impiegati della [OSCURATO:PERSONA] che hanno trattato i dati personali di J.M.
42.
In realtà, dette informazioni vertono su un dettaglio delle
operazioni di trattamento
e non, in senso stretto, sui
dati personali
dell’interessato, ai sensi dell’articolo 4, punto 1, del RGPD (
14
).
43.
È chiaro che la persona i cui dati sono stati oggetto di consultazione era J.M. (
15
) Dal momento che quest’ultimo ha ottenuto dalla [OSCURATO:PERSONA] la conferma che i suoi dati erano stati trattati (
16
), le
informazioni
che aveva diritto di ottenere, ai sensi dell’articolo 15, paragrafo 1, del RGPD, sono quelle elencate dalle lettere da a) a h) di detta disposizione (
17
). Nel fornirle, si favorisce l’esercizio dei diritti dell’interessato (
18
), nell’ambito dei meccanismi che garantiscono la liceità del trattamento dei dati.
44.
Dall’articolo 15, paragrafo 1, del RGPD si evince che le
informazioni
a cui esso fa riferimento riguardano le circostanze relative al trattamento dei dati.
45.
Infatti, l’articolo 15, paragrafo 1, del RGPD conferisce all’interessato il diritto di ottenere dal titolare del trattamento:
–
in primo luogo, la «conferma che sia o meno in corso un trattamento di dati personali che lo riguardano»;
–
in secondo luogo, una volta confermata l’esistenza di un trattamento, l’«(…) accesso ai
dati
personali e alle seguenti
informazioni
» (
19
), vale a dire, a quanto elencato alle lettere da a) a h) di detta disposizione.
46.
La disposizione distingue tra «dati personali», da un lato, e «informazioni» di cui alle lettere del paragrafo 1, dall’altro.
47.
Le informazioni che devono essere fornite all’interessato ai sensi delle lettere da a) a h) dell’articolo 15, paragrafo 1, del RGPD non possono dunque essere confuse con i dati personali di quest’ultimo, ai sensi dell’articolo 4, punto 1, dello stesso regolamento.
48.
Non si tratta di
dati
, ovviamente, bensì di
informazioni
riguardanti:
–
«le finalità del trattamento» [lettera a)];
–
«le categorie di dati personali in questione» [lettera b)];
–
il «periodo di conservazione» [lettera d)];
–
i diritti dell’interessato di cui alle lettere e), f) e g) (
20
);
–
l’esistenza di un processo decisionale automatizzato [lettera h)].
49.
In tutti questi casi, le informazioni riguardano o taluni diritti dell’interessato o, in particolare, elementi relativi al trattamento effettuato, come la sua finalità (che equivale alla sua causa) e il suo oggetto (le categorie di dati trattati).
50.
Le informazioni sui destinatari ai quali i dati personali dell’interessato sono stati comunicati o saranno comunicati [articolo 15, paragrafo 1, lettera c), del RGPD] presentano ulteriori problemi concettuali, ai quali farò immediatamente riferimento.
51.
L’articolo 15, paragrafo 1, del RGPD prevede, in sostanza, un diritto di accesso alle
informazioni riguardo il trattamento in sé e alle circostanze in cui i dati personali sono trattati
. A tali informazioni si aggiungono quelle sui
diritti
di cui dispone l’interessato con riferimento ai dati oggetto del trattamento, come quello di proporre reclamo a un’autorità di controllo.
52.
La mera esistenza del trattamento e le sue circostanze non costituiscono, a mio avviso, «dati personali» ai sensi dell’articolo 4, punto 1, del RGPD.
53.
Certamente, dal trattamento possono scaturire decisioni che riguardano l’interessato, come rilevato dal giudice del rinvio (
21
). Ma tale risultato non dipenderà da quale o quali persone fisiche abbiano, concretamente, esaminato i dati per conto e sotto la responsabilità della [OSCURATO:PERSONA], che sono le informazioni controverse nel procedimento principale.
54.
Pertanto, J.M. avrebbe diritto a che la [OSCURATO:PERSONA], in quanto titolare del trattamento, lo informi sui dati personali da essa detenuti, ottenuti sia dallo stesso J.M. (articolo 13 RGPD), sia con altri mezzi (articolo 14 RGPD). Avrebbe altresì diritto – in questo caso ai sensi dell’articolo 15 del RGPD – alle informazioni sull’esistenza e sulle circostanze di ogni trattamento di cui tali dati sono stati oggetto, ma non perché questi ultimi costituiscano di per sé un «dato personale», ma in forza di un obbligo esplicito ai sensi dell’articolo 15 del RGPD (
22
).
55.
Per quanto riguarda ciò che esporrò più diffusamente in seguito, ciò che rileva nella presente causa è che l’identità degli impiegati che hanno consultato i dati di J.M. non costituisce un «dato personale» di quest’ultimo.
56.
Diverso è il caso in cui nei protocolli o nei registri a cui farò riferimento in seguito figurino, direttamente o indirettamente, dati personali dell’interessato, diversi dalla menzione degli impiegati che vi hanno avuto accesso. Se ciò si verifica, o meno, dipenderà in larga misura dal contenuto dei relativi protocolli o registri. Ad ogni modo, ripeto, una volta che l’oggetto della controversia originaria è stato circoscritto alla conoscenza dell’identità degli impiegati della [OSCURATO:PERSONA], non si tratta di un dato personale di J.M., bensì di detti impiegati.
2.
Accesso alle informazioni sui destinatari a cui i dati personali sono stati comunicati
57.
Il giudice del rinvio si chiede se, anche se non si trattasse di dati personali di J.M., quest’ultimo abbia il diritto, alla luce dell’articolo 15, paragrafo 1, lettere a) e c), del RGPD, a che la [OSCURATO:PERSONA] gli fornisca informazioni sugli impiegati che hanno trattato i suoi dati personali.
58.
Ai sensi della lettera a), l’interessato ha il diritto di ottenere dal
titolare
del trattamento la conferma di quali siano le finalità del trattamento. Tuttavia, tale lettera (che, nella presente causa, è stata rispettata, poiché la [OSCURATO:PERSONA] ha informato J.M. circa l’obiettivo del trattamento) non fornisce criteri per individuare chi siano i
destinatari
dei dati personali di J.M.
59.
Al contrario, la questione è pregna di senso quando richiede l’interpretazione della lettera c) dell’articolo 15, paragrafo 1, del RGPD. Ricordo che, ai sensi della citata lettera, l’interessato ha il diritto di ottenere informazioni sui «destinatari o le categorie di destinatari a cui i dati personali sono stati o saranno comunicati (…)».
60.
L’articolo 4, punto 9, del RGPD, a sua volta, intende per «destinatario»«la persona fisica o giuridica, l’autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi».
61.
Quest’ultimo inciso («che si tratti o meno di terzi») potrebbe dare adito a fraintendimenti sull’ambito soggettivo della disposizione, come è stato osservato nel corso dell’udienza. Una lettura superficiale e, a mio avviso, erronea potrebbe ingenerare l’idea che per «destinatario» non si intenda solo qualsiasi terzo a cui la [OSCURATO:PERSONA] ha comunicato i dati personali di J.M., ma anche ciascuno degli impiegati che, in particolare, consultano tali dati in nome e per conto della persona giuridica che è la [OSCURATO:PERSONA].
62.
L’articolo 4, punto 10, del RGPD definisce un «terzo» come la «persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo
che non sia
l’interessato, il titolare del trattamento, il responsabile del trattamento e
le persone autorizzate al trattamento dei dati personali sotto l’autorità diretta del titolare o del responsabile
» (
23
).
63.
Orbene, alla luce di tali premesse, ritengo che la nozione di destinatario non comprenda gli impiegati di una persona giuridica che, utilizzando il sistema informatico di quest’ultima, consultano i dati personali di un cliente per conto dei propri organi direttivi. Nel momento in cui detti impiegati agiscono sotto l’autorità diretta del titolare del trattamento, non acquisiscono, solo per questa circostanza, la natura di «destinatari» dei dati (
24
).
64.
Può tuttavia accadere che un impiegato non rispetti le procedure stabilite dal titolare del trattamento e che, di propria iniziativa, acceda ai dati dei clienti o di altri impiegati in modo illecito. In tal caso, l’impiegato infedele non avrebbe agito in nome e per conto del titolare del trattamento.
65.
In tal senso, l’impiegato infedele potrebbe essere qualificato come «destinatario» a cui sono stati «comunicati» (in senso figurato) i dati personali dell’interessato, sebbene di propria iniziativa e quindi in modo illecito (
25
), o addirittura come titolare (autonomo) del trattamento dei dati (
26
).
66.
Dalla descrizione dei fatti che figura nell’ordinanza di rinvio e dagli argomenti addotti in udienza dalla [OSCURATO:PERSONA] risulta che quest’ultima ha autorizzato, sotto la propria responsabilità, i propri impiegati a consultare i dati personali di J.M. Detti impiegati hanno, pertanto, seguito le istruzioni del titolare del trattamento e hanno agito per suo conto. Non possono di conseguenza essere classificati come
destinatari
ai sensi dell’articolo 15, paragrafo 1, lettera c), del RGPD (
27
).
67.
Diverso è il caso in cui l’identificazione di detti impiegati e del momento in cui uno di loro ha avuto accesso ai dati personali del cliente (vale a dire, il contenuto di dette menzioni negli archivi o nei registri, su cui mi soffermerò immediatamente) deve essere messa a disposizione delle autorità di controllo per verificare la liceità del loro operato.
68.
Ciò è confermato dall’articolo 29 del RGPD quando fa riferimento alle persone che agiscono «sotto la sua autorità o sotto quella del titolare del trattamento, che abbia[no] accesso a dati personali». Dette persone non possono trattare tali dati se non sono istruite in tal senso dal loro datore di lavoro, che è l’effettivo titolare (o responsabile) del trattamento.
69.
L’obiettivo dell’articolo 15, paragrafo 1, del RGPD, è quello di consentire all’interessato di esercitare (difendere) efficacemente i diritti da esso vantati in relazione ai propri dati personali. Da qui la necessità di indicare chi è il titolare del trattamento e, se del caso, a quali destinatari sono stati comunicati tali dati. Mediante dette informazioni, l’interessato può, oltre al titolare del trattamento, rivolgersi ai destinatari che sono venuti a conoscenza dei suoi dati.
70.
Certamente, l’interessato può nutrire dubbi sulla liceità del coinvolgimento di determinate persone nella gestione del trattamento dei suoi dati per conto del titolare o del responsabile del trattamento e sotto la loro supervisione.
71.
In tale contesto, come rilevato in udienza dal governo ceco e sottolineato dalla Commissione, l’interessato può rivolgersi al responsabile della protezione dei dati (articolo 38, paragrafo 4, del RGPD) o proporre reclamo all’autorità di controllo [articolo 15, paragrafo 1, lettera f), e articolo 77 del RGPD]. Ciò che non gli viene riconosciuto è il diritto di ottenere direttamente i dati personali (l’identità) dell’impiegato che, in quanto subordinato del titolare o del responsabile del trattamento, agisce, in linea di principio, sulla base delle sue istruzioni.
72.
Nel corso dell’udienza si è discusso se la possibilità di rivolgersi al responsabile della protezione dei dati o all’autorità di controllo costituisca una garanzia sufficiente, dal punto di vista della difesa dei diritti della persona i cui dati sono stati trattati.
73.
Per risolvere questo dibattito, si può adottare una posizione massimalista, nel senso che ogni interessato avrebbe il diritto di conoscere l’identità degli impiegati del titolare del trattamento che hanno avuto accesso ai suoi dati, anche se su incarico e sotto la direzione di detto titolare.
74.
Ritengo che il RGPD non fornisca alcun supporto per sostenere la suddetta argomentazione, fatta salva la possibilità che uno Stato membro adotti quest’ultima nella propria legislazione interna, in uno o più ambiti specifici (
28
).
75.
A mio avviso, non sarebbe prudente che la Corte, assumendo funzioni pressoché legislative,
modifichi
il RGPD per introdurre un nuovo obbligo di informazione, sovrapposto a quelli di cui all’articolo 15, paragrafo 1, del RGPD. Ciò accadrebbe se il titolare del trattamento fosse obbligato, in modo indiscriminato, a fornire all’interessato l’identità non più del
destinatario
al quale sono stati comunicati i dati, bensì di qualsiasi
impiegato
, o persona appartenente alla cerchia ristretta di un’azienda, che ne avesse avuto legittimo accesso (
29
).
76.
Come ha sottolineato la [OSCURATO:PERSONA] in udienza, l’identità dei singoli impiegati che hanno gestito il trattamento dei dati di un cliente, costituisce un’informazione particolarmente sensibile dal punto di vista della sicurezza, perlomeno in alcuni settori economici.
77.
I suddetti impiegati potrebbero essere esposti a tentativi di pressione e di influenza da parte di coloro che, in qualità di clienti dell’istituto bancario, possono avere interesse a
personalizzare
il loro interlocutore, che non sarebbe più tanto l’istituto di credito stesso, ma uno o più dei suoi dipendenti, in quanto anello più debole della filiera aziendale. Ciò potrebbe verificarsi, ad esempio, nel caso in cui il monitoraggio delle operazioni, mediante la consultazione dei dati del cliente, venga effettuato al fine di ottemperare agli obblighi cui sono soggette le banche in materia di prevenzione e di lotta alla criminalità nel settore finanziario.
78.
È vero che il cliente può avere dubbi sulla correttezza o sull’imparzialità della persona fisica che ha agito per conto del titolare nel trattamento dei suoi dati. Un dubbio del genere potrebbe, se fosse ragionevole, giustificare il suo interesse a conoscere l’identità dell’impiegato, al fine di esercitare il suo diritto di agire contro di lui.
79.
Data la delicatezza di dette informazioni, l’interesse a conoscere l’identità dell’impiegato si confronta con l’interesse, altrettanto inconfutabile, dei responsabili del trattamento a preservare la discrezione sull’identità dei propri impiegati e il diritto di questi ultimi alla protezione dei propri dati. Il punto di equilibrio, a mio avviso, si raggiunge attraverso l’intermediazione da parte dell’autorità di controllo, quale arbitro tra questi due interessi contrapposti.
80.
In un caso come quello di specie, spetterà dunque all’autorità di controllo valutare, data la sua posizione di imparzialità, se i dubbi sull’operato degli impiegati dipendenti dell’istituto bancario siano fondati e coerenti in misura tale da giustificare il sacrificio della riservatezza sulla loro identità.
3.
Accesso alle informazioni sull’identità degli impiegati che figurano negli archivi o nelle registrazioni
81.
La risposta alla prima e alla seconda questione pregiudiziale potrebbe concludersi qui, una volta stabilito che gli impiegati dell’istituto, che agiscono per conto e su istruzioni di quest’ultimo, non sono, in senso stretto, i destinatari di cui all’articolo 15, paragrafo 1, lettera c), del RGPD.
82.
Tuttavia, è opportuno completare la risposta con un’analisi del presunto diritto dell’interessato a conoscere l’identità degli impiegati, quando essa figuri negli archivi o nelle registrazioni di un ente. Anche se, come ho già anticipato, non tutti questi archivi o registri avranno necessariamente lo stesso contenuto, è generalmente ammesso che da essi si possa ricavare chi (tra gli impiegati del titolare del trattamento), quando e per quali finalità ha consultato i dati dei clienti.
83.
Tali tipologie di registri consentono al titolare del trattamento di adempiere al suo obbligo di rispettare i principi enunciati all’articolo 5, paragrafo 1, del RGPD e di mettere in atto le misure tecniche e organizzative adeguate per garantire e verificare la conformità del trattamento ai precetti di tale regolamento (articoli 24, paragrafo 1, e 25, paragrafo 2, del RGPD).
84.
Nell’ambito specifico della direttiva (UE) 2016/680 (
30
), portata dalla Commissione a esempio (
31
) di un particolare regime di protezione dei dati nel settore dei reati:
–
l’articolo 24 della suddetta direttiva obbliga i titolari del trattamento a tenere un registro di tutte le categorie di attività di trattamento sotto la propria responsabilità (paragrafo 1); e impone a tutti i responsabili del trattamento di tenere un registro di tutte le categorie di attività di trattamento svolte per conto di un titolare del trattamento (paragrafo 2);
–
l’articolo 25 della stessa esige che «(…) siano registrati in sistemi di trattamento automatizzato almeno i seguenti trattamenti: raccolta, modifica, consultazione, comunicazione, inclusi i trasferimenti, interconnessione e cancellazione. Le registrazioni delle consultazioni e delle comunicazioni consentono di stabilire la motivazione, la data e l’ora di tali operazioni e, nella misura del possibile, di identificare la persona che ha consultato o comunicato i dati personali, nonché di stabilire l’identità dei destinatari di tali dati personali» (
32
).
85.
Tuttavia, ai sensi dell’articolo 14 della direttiva 2016/680, le informazioni relative, in particolare, all’identità dell’impiegato che ha trattato i dati personali non figurano tra quelle alle quali l’interessato ha diritto di accesso.
86.
Allo stesso modo, l’articolo 30 del RGPD prescrive la tenuta di ciò che definisce «registri delle attività di trattamento», il cui contenuto corrisponde – con un minor grado di specificità quanto alla definizione delle operazioni – a quello dell’articolo 25 della direttiva 2016/680 (
33
). E, al pari di quest’ultima, le informazioni registrate sull’identità dell’impiegato non figurano tra quelle accessibili all’interessato ai sensi dell’articolo 15 del RGPD.
87.
La ragione di detta asimmetria tra le informazioni registrate, da un lato, e il diritto di accesso alle stesse, dall’altro, risiede nella differenza fra le finalità perseguite dalle disposizioni che disciplinano, rispettivamente, i registri delle attività di trattamento e l’accessibilità del loro contenuto.
88.
Attraverso i registri di cui all’articolo 30 del RGPD, si intende, lo ripeto, assicurare la liceità del trattamento e garantire l’integrità e la sicurezza dei dati. La responsabilità su quanto precede spetta, di norma, all’autorità di controllo, alla quale il titolare e il responsabile del trattamento mettono le registrazioni a disposizione (articolo 30, paragrafo 4, del RGPD).
89.
Nel RGPD, il diritto di proporre reclamo alle autorità di controllo [articolo 15, paragrafo 1, lettera f)], alle quali incombe di vigilare sulla sua corretta applicazione, mira a tutelare i diritti delle persone fisiche con riguardo al trattamento dei loro dati. Ciò è sancito dall’articolo 51, paragrafo 1, del RGPD e deriva dall’elenco dei compiti conferiti loro dall’articolo 57 del regolamento stesso.
90.
Il compito generale di vigilare sull’applicazione del RGPD e di tutelare i diritti delle persone fisiche, giustifica le prerogative dell’autorità di controllo, tra le quali quella di accertare le circostanze in cui i sono stati effettuati i trattamenti dei dati da parte di un responsabile o di un titolare. Una di dette circostanze è proprio quella che in questo contesto ha rilevanza: l’identità delle persone che consultano i dati personali dei clienti per conto del titolare o del responsabile.
91.
Tuttavia, in nessun luogo il RGPD richiede che dette indicazioni relative all’identità degli impiegati che figurano nei registri interni degli enti, mediante i quali detti enti possono sapere (e, se del caso, mettere a disposizione dell’autorità di controllo) chi ha esaminato, e quando, i dati personali di un cliente, debbano essere accessibili a quest’ultimo.
92.
Per contro, alla persona interessata da un determinato trattamento saranno fornite le informazioni necessarie per conoscere le circostanze pertinenti, al fine di valutare la liceità del trattamento e di contestarla, se del caso, dinanzi all’autorità di controllo o, in un’ultima istanza, dinanzi all’autorità giudiziaria.
93.
Ciò non toglie che se detti registri contenessero effettivamente dati personali dell’interessato (vale a dire, dati diversi dalla mera identità degli impiegati), quest’ultimo avrà logicamente il diritto di ottenere dal titolare del trattamento la conferma che è in corso un trattamento di dati personali che lo riguardano. A tal riguardo, è indifferente che questi ultimi siano contenuti in un registro o in qualsiasi altro archivio o banca dati interna dell’ente.
C.
Sulla terza questione pregiudiziale
94.
Il giudice del rinvio vuole sapere se «rilevi ai fini del procedimento il fatto che si tratta di una banca che esercita un’attività regolamentata o che J.M. fosse nel contempo dipendente e cliente della stessa».
95.
A mio avviso, quanto detto finora resta fermo anche se il titolare del trattamento dei dati esercita un’attività regolamentata. Il fatto che detto titolare del trattamento sia una banca soggetta alla regolamentazione specifica propria di questo genere di enti (
34
) può tuttavia incidere al fine di stabilire la legittimità (base giuridica) del trattamento, qualora quest’ultimo derivi dall’adempimento degli obblighi giuridici cui l’ente è soggetto (
35
).
96.
In linea di principio, è altresì irrilevante che la persona i cui dati sono stati consultati fosse un dipendente e, al contempo, un cliente di quella banca. L’articolo 15, paragrafo 1, del RGPD non opera alcuna distinzione in funzione dell’attività professionale dell’interessato, sovrapposta alla sua condizione di cliente dell’istituto di credito (
36
).
97.
Certamente, come rilevato dalla Commissione, l’articolo 23 del RGPD consente agli Stati membri di limitare, mediante misure legislative, la portata degli obblighi e dei diritti di cui, tra gli altri, al suo articolo 15, mediante disposizioni settoriali per una categoria specifica di persone interessate. Tuttavia, il giudice del rinvio non indica alcuna limitazione nazionale di tal genere.
V.
Conclusione
98.
Alla luce di quanto precede, suggerisco alla Corte di rispondere all’Itä-Suomen hallinto-oikeus (Tribunale amministrativo della Finlandia orientale, Finlandia) nei seguenti termini:
«L’articolo 15, paragrafo 1, del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati), in combinato disposto con l’articolo 4, punto 1, di detto regolamento,
deve essere interpretato nel senso che esso:
si applica se la richiesta di accesso alle informazioni che l’interessato ha rivolto al titolare del trattamento dei suoi dati è stata presentata dopo il 25 maggio 2018;
non conferisce all’interessato il diritto di conoscere, tra le informazioni a disposizione del titolare del trattamento (se del caso, attraverso registri o archivi), l’identità dell’impiegato o degli impiegati che, sotto l’autorità e seguendo le istruzioni del titolare stesso, hanno consultato i suoi dati personali».
(
1
) Lingua originale: lo spagnolo.
(
2
) Regolamento del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati) (
GU 2016, L 119, pag. 1
; rettifica in
GU 2021, L 74, pag. 35
; in prosieguo: il «RGPD»).
(
3
) Legge sulla protezione dei dati personali. Ai sensi dell’articolo 1, tale legge concretizza e integra il RGPD.
(
4
) Legge sul rispetto della sfera privata nell’ambito della vita lavorativa.
(
5
) [OSCURATO:PERSONA] voleva chiarire l’eventuale sussistenza di un conflitto di interessi tra un cliente della banca, di cui J.M. era il gestore responsabile del conto, e quest’ultimo. La conclusione è stata alla fine che J.M. non era sospettato di condotte illecite.
(
6
) Articolo 99, paragrafo 2, del RGPD.
(
7
) Nello stesso senso, v. le conclusioni dell’Avvocato generale Pitruzzella nella causa [OSCURATO:PERSONA] (Informazioni sui destinatari dei dati personali) (
C‑154/21
,
EU:C:2022:452
), paragrafo
33
: «(…) il diritto di accesso di cui all’articolo 15, paragrafo 1, lettera c), del RGPD svolge un ruolo funzionale e strumentale rispetto all’esercizio di altre prerogative dell’interessato previste dal RGPD».
(
8
) O, come nel caso di specie, a partire dal momento in cui la stessa norma diventa applicabile, se questo non coincide con quello dell’entrata in vigore.
(
9
) Direttiva del Parlamento europeo e del Consiglio, del 24 ottobre 1995, relativa alla tutela delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (
GU 1995, L 281, pag. 31
).
(
10
) L’orientamento della Corte sull’efficacia nel tempo delle modifiche legislative è riassunto nella sentenza del 15 giugno 2021, [OSCURATO:PERSONA] e a. (
C‑645/19
,
EU:C:2021:483
).
(
11
) Con riferimento alla direttiva 95/46, la sentenza del 7 maggio 2009, Rijkeboer (C‑553/07, EU:C.2009:293), punto 70, ha affermato che «[l]’art. 12, lett. a), della direttiva impone agli Stati membri di prevedere il diritto di accesso alle informazioni (…)
non solo per il presente, ma anche per il passato
. Spetta agli Stati membri fissare il termine per la conservazione di tali informazioni nonché il corrispondente accesso alle stesse che costituiscano un giusto equilibrio tra, da una parte, l’interesse della persona di cui trattasi a tutelare la propria vita privata, in particolare, tramite i mezzi di intervento e le possibilità di agire in giudizio previste dalla direttiva, e, dall’altra, l’onere che l’obbligo di conservare tali informazioni comporta per il responsabile del trattamento». Il corsivo è mio.
(
12
) Fermo restando che su questo punto, se del caso, si dovrebbe pronunciare il giudice del rinvio, in udienza sono stati addotti, quali motivi per giustificare il trattamento dei dati, da un lato, gli obblighi previsti dalla legge finlandese in base ai quali la [OSCURATO:PERSONA], in quanto istituto di credito, deve garantire una corretta gestione dei rischi nonché l’osservanza delle norme sulla prevenzione e sulla lotta contro il riciclaggio per quanto riguarda la tracciabilità delle operazioni; dall’altro, i contratti della banca con i suoi clienti e impiegati, che autorizzerebbero la consultazione dei loro dati in circostanze come quelle del caso in questione.
(
13
) V. paragrafo 21 delle presenti conclusioni.
(
14
) Conformemente a detta disposizione, per dato personale s’intende «qualsiasi informazione riguardante una persona fisica identificata o identificabile», vale a dire, «che può essere identificata, direttamente o indirettamente».
(
15
) La sua identità non è stata precisata in conseguenza o per effetto del trattamento, poiché il trattamento è stato effettuato proprio previa identificazione di J.M.
(
16
) Come osservato dalla Commissione, è possibile che J.M. ritenga che le informazioni fornite siano insufficienti o inesatte. In ogni caso, e conformemente all’articolo 15, paragrafo 1, del RGPD, J.M. ha il diritto di ottenere la conferma che ci sia stato o sia o meno in corso un trattamento di dati personali (il che comporta l’indicazione del momento) e delle relative finalità. Spetterebbe al giudice del rinvio stabilire se entrambe le informazioni siano state fornite in modo sufficiente.
(
17
) V. la relativa trascrizione al paragrafo 9 delle presenti conclusioni.
(
18
) Come affermato dalla Corte in relazione alla direttiva 95/46 e in termini che possono essere applicati al RGPD, i principi di tutela garantiti dal diritto dell’Unione in questo settore «si esprimono, da un lato, nei vari obblighi a carico dei soggetti responsabili del trattamento dei dati, obblighi relativi in particolare alla qualità dei dati, alla sicurezza tecnica, alla notificazione all’autorità di controllo, alle circostanze in cui il trattamento può essere effettuato, e, dall’altro, nel diritto delle persone, i cui dati sono oggetto di trattamento, di esserne informate, di poter accedere ai dati e di poterne chiedere la rettifica, o di opporsi al trattamento in talune circostanze» (sentenza del 20 dicembre 2017, Nowak,
C‑434/16
,
EU:C:2017:994
, punto
48
).
(
19
) Il corsivo è mio.
(
20
) Diritto di chiedere la rettifica o la cancellazione dei dati o la limitazione o l’opposizione al trattamento; di proporre reclamo a un’autorità di controllo e di essere informato sull’origine dei dati qualora non siano raccolti presso l’interessato.
(
21
) Punto 38 dell’ordinanza di rinvio.
(
22
) Gli articoli 13, 14 e 15 del RGPD, che fanno parte del capo III («Diritti dell’interessato»), sezione 2 («Informazione e accesso ai dati personali»), costituiscono un sistema basato sul riconoscimento del diritto di conoscere: a) i dati personali detenuti dal titolare del trattamento, indipendentemente dalla modalità in cui sono stati ottenuti (articoli 13 e 14); e b), in particolare, le circostanze di ogni trattamento di detti dati (articolo 15).
(
23
) Il corsivo è mio.
(
24
) Ciò è altresì raccomandato dal comitato europeo per la protezione dei dati nelle sue linee guida 07/2020, adottate il 2 settembre 2020, sulle nozioni di titolare e responsabile nel RGPD, punti da 83 a 90.
(
25
) In questa ipotesi, entrerebbe in gioco l’articolo 34, paragrafo 1, del RGPD.
(
26
) La stessa opinione è condivisa dal comitato europeo per la protezione dei dati, negli orientamenti 07/2020, paragrafo 88: «Non rientra in suddetta categoria un lavoratore dipendente o un’altra figura professionale che acceda a dati ai quali non è autorizzato ad accedere e per finalità diverse da quelle del datore di lavoro. Un tale dipendente dovrebbe invece essere considerato terzo rispetto al trattamento effettuato dal datore di lavoro. Nella misura in cui il dipendente tratti dati personali per le proprie finalità, diverse da quelle del datore di lavoro, sarà considerato titolare del trattamento, risponderà di tutte le conseguenze e si assumerà tutte le responsabilità che ne derivano in termini di trattamento dei dati personali».
(
27
) Lo stesso risultato si ottiene interpretando i riferimenti che gli articoli 13 e 14 del RGPD, nonché il suo considerando 61, fanno nel momento in cui le informazioni sul trattamento dei dati personali comunicate ai destinatari devono essere fornite agli interessati. Ne consegue che il destinatario è un ente o un soggetto esterno, terzo rispetto al titolare/responsabile.
(
28
) In udienza, il governo finlandese ha dichiarato di aver agito in tal senso per quanto riguarda i dati relativi alla salute.
(
29
) Le conseguenze del riconoscimento di un siffatto obbligo sono difficilmente prevedibili per l’attività quotidiana delle imprese, in particolare per quelle realtà che sono obbligate a trattare (ovviamente, tramite i loro impiegati) milioni di dati personali dei loro clienti.
(
30
) Direttiva del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativa alla protezione delle persone fisiche con riguardo al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali, nonché alla libera circolazione di tali dati e che abroga la decisione quadro 2008/977/GAI del Consiglio (
GU 2016, L 119, pag. 89
).
(
31
) In udienza è stato precisato che il riferimento alla direttiva 2016/680 non implicava la sua applicabilità alla causa in esame, la quale è priva di qualsiasi connotazione penale.
(
32
) Disposizioni riprodotte all’articolo 88 del regolamento (UE) 2018/1725 del Parlamento europeo e del Consiglio, del 23 ottobre 2018, sulla tutela delle persone fisiche in relazione al trattamento dei dati personali da parte delle istituzioni, degli organi e degli organismi dell’Unione, e sulla libera circolazione di tali dati, e che abroga il regolamento (CE) n. 45/2001 e la decisione n. 1247/2002/CE (
GU 2018, L 297, pag. 39
), con l’aggiunta, al suo paragrafo 3, che le registrazioni sono cancellate dopo tre anni, salvo se sono necessarie per un controllo in corso.
(
33
) L’articolo 25, paragrafo 1, della direttiva 2016/680 si riferisce esplicitamente alla «persona che ha consultato o comunicato i dati personali». Più in generale, e senza fare riferimento ad ogni specifica attività di trattamento, bensì alle «categorie di attività relative al trattamento svolte per conto di un titolare del trattamento», l’articolo 30, paragrafo 2, lettera a), del RGPD menziona il «nome e i dati di contatto del responsabile», vale a dire, conformemente all’articolo 4, paragrafo 8, del RGPD, «la persona (…) che tratta dati personali per conto del titolare del trattamento».
(
34
) Detta regolamentazione specifica può comportare, ad esempio, come recita il considerando 11 della direttiva 2016/680, che «(…) a fini di indagine, accertamento o perseguimento di reati, gli istituti finanziari conserv[i]no determinati dati personali da essi trattati, e li trasmett[a]no solo alle autorità nazionali competenti in casi specifici e conformemente al diritto dello Stato membro».
(
35
) V. nota 12 delle presenti conclusioni.
(
36
) Il giudice del rinvio non si interroga sull’eventuale violazione dei diritti che vanta J. M., in quanto lavoratore dipendente della [OSCURATO:PERSONA].