Torna alla ricerca
CassazionesentenzaSezione 2Decisione del 22 gennaio 2026

Cassazione n. 15625/2026

Testo disponibile della fonte

Testo disponibile della fonte

dello Stato-ricorrente-contro[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA], rappresentato e difesodagli avvocati [OSCURATO:PERSONA], [OSCURATO:PERSONA] e [OSCURATO:PERSONA] la sentenza del Tribunale di Roma n. 4735/2022 depositata il24/03/2022.Udita la relazione della causa svolta nella pubblica udienza del 22/01/2026dal [OSCURATO:PERSONA];Sentito il Pubblico Ministero in persona del [OSCURATO:PERSONA] Procuratore GeneraleMichele [OSCURATO:PERSONA], che ha concluso per l’accoglimento del ricorso;Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Sentita l’avvocato [OSCURATO:PERSONA] dell’Avvocatura Generale dello Stato,difensore del ricorrente, che si è riportata alle difese;Sentiti gli avvocati [OSCURATO:PERSONA] e [OSCURATO:PERSONA], difensori delcontroricorrente, che si sono riportati agli scritti difensivi.L’[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA] ha proposto dinanzial Tribunale di Roma opposizione ex artt. 152 d.lgs. n. 196/2003 e 10d.lgs. n. 150/2011 avverso il provvedimento n. 87/2021 del Garante perla protezione dei dati personali, con cui quest’ultimo, dichiarata l’illiceitàdel trattamento effettuato dall’ente in violazione del Regolamento UE n.679/2016 in materia di protezione dei dati personali, aveva ingiunto allostesso il pagamento di una sanzione pecuniaria pari ad euro 300.000,00,oltre alla cancellazione di tutti i dati personali fino ad allora trattati inviolazione del principio di minimizzazione ed all’effettuazione dellavalutazione di impatto sulla protezione dei dati di cui all’art. 35 delRegolamento con riferimento ai trattamenti, prima di riavviare qualsiasioperazione di trattamento, anche nell’ambito di una complessivavalutazione di impatto riferibile a tutti i trattamenti svolti dall’Istituto pertale finalità.Come emerge dalla sentenza impugnata, la questione controversa vertevaintorno alle modalità con cui l’[OSCURATO:PERSONA] aveva eseguito una parte dei controllidi secondo livello in seguito all’erogazione del c.d.

“bonus covid” nel corsodell’emergenza pandemica.

Stante l’esigenza di procedere al pagamentoimmediato del sussidio, era stata, infatti, riservata ad una fase successivala compiuta verifica dei presupposti per ottenerlo.

Sull’assunto cheparlamentari ed amministratori regionali e locali ricadessero nell’ambito diun regime previdenziale incompatibile con la percezione dell’indennità inquestione, l’istituto aveva operato una verifica acquisendo i dati anagraficidei titolari di incarichi elettivi dalle banche dati della Camera, del Ministerodell’Interno e, in un secondo momento, del Senato, ne aveva estratto ilNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026codice fiscale attraverso i criteri di cui al d.m. 12.03.1974, e, incrociando ildato così ottenuto con i codici fiscali di coloro che avevano presentatodomanda per il bonus, aveva individuato i titolari di incarichi politici cheavevano formulato la richiesta.Con il provvedimento in questione, l’[OSCURATO:PERSONA] ha ritenuto violati:1) il principio di liceità, correttezza e trasparenza del trattamento di cuiall’art. 5, par. 1, lett. a), del Regolamento; 2) il principio diminimizzazione dei dati di cui all’art. 5, par. 1, lett. c), del Regolamento;3) il principio di esattezza di cui all’art. 5, par. 1, lett. d), delRegolamento; 4) la protezione dei dati personali fin dalla progettazione eper impostazione predefinita, di cui all’art. 25 del Regolamento; 5)l’obbligo di effettuare la valutazione d’impatto sulla protezione dei dati dicui all’art. 35 del Regolamento; 6) il principio di responsabilizzazione di cuiagli artt. 5, par. 2, e 24, del Regolamento.L’opponente ha sostenuto l’infondatezza dei rilievi del Garante ed hachiesto l’annullamento del provvedimento, o, in subordine, la riduzionedella sanzione irrogata.Il resistente si è costituito in giudizio, domandando il rigettodell’opposizione.Con sentenza n. 4735/2022 pubblicata il 24.03.2022, il Tribunale di Roma,in accoglimento del ricorso, ha annullato il provvedimento impugnato edha condannato parte resistente a rifondere all’opponente le spese di lite.Nella motivazione, il Tribunale ha osservato quanto segue.Con riferimento alla violazione del principio di liceità, correttezza etrasparenza del trattamento, doveva rilevarsi che era la stessa previsionelegislativa di cui al d.l. n. 18/2020 ad escludere il diritto al bonus Covidper coloro che fossero stati iscritti, al momento della presentazione delladomanda, ad altre forme di previdenza obbligatorie, né conduceva aconclusioni di segno contrario l’avvenuta richiesta al Ministero del lavoro diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026un parere, il cui contenuto era risultato conforme alle determinazioniassunte dall’istituto.Il Tribunale, inoltre, ha ritenuto la condotta dell’opponente rispettosa delprincipio di minimizzazione alla luce delle seguenti considerazioni: - essagarantiva una maggiore celerità dei controlli ed era l’unica in grado diricomprendere anche le domande ancora in corso di istruttoria, cheavrebbero potuto essere accolte in un secondo momento in quanto ancorapendenti, ovvero in forza della sopravvenuta proroga dei termini dipresentazione delle domande; - la limitazione del trattamento alle soleistanze definite positivamente avrebbe comportato, in caso di riesame oricorsi, la necessità di operare nuovi trattamenti; - i dati trattati eranostati limitati al minimo necessario per verificare la spettanza del bonus,ovvero per la finalità specifica (e doverosa, oltre che legittima) perseguitadall’[OSCURATO:PERSONA].Quanto alla violazione del principio di esattezza, la contestazione dovevaconsiderarsi mossa in via astratta, posto che nessun caso di c.d. omocodiarisultava essersi verificato in concreto; inoltre, ritenuto che l’art. 5 delRegolamento, nel raccomandare di “adottare tutte le misure ragionevoliper cancellare o rettificare tempestivamente i dati inesatti rispetto allefinalità per le quali sono trattati”, prevede la possibilità di una verifica diesattezza successiva al trattamento, purché raccolto sulla base di elementisufficientemente attendibili, doveva rilevarsi che i codici fiscali erano staticalcolati sulla base di un procedimento previsto da una normaregolamentare e di dati anagrafici estratti da banche ufficiali ed aperte allalibera consultazione.La violazione del principio di protezione dei dati personali fin dallaprogettazione e per impostazione predefinita andava esclusa sulla scortadella genericità del rilievo, in assenza della prospettazione concreta di uncomportamento alternativo lecito, nonché avuto riguardo al fatto che laprocedimentalizzazione dell’evasione della domanda di indennità nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026poteva non comprendere l’esecuzione di controlli successivi, e, infine,tenuto conto della prevedibilità del trattamento per le finalità di controlloin questione; quanto ai rischi per i diritti e le libertà degli interessati, essidovevano ritenersi insussistenti, in considerazione della mancatadivulgazione dei nominativi dei politici che avevano richiesto l’erogazionedel bonus e dell’assenza di interferenza concreta di tali rischi con lespecifiche violazioni contestate.Per quanto concerne la violazione dell’obbligo di effettuare la valutazioned’impatto sulla protezione dei dati, il Tribunale, pur avendo rilevato che siera al cospetto di un trattamento effettuato su larga scala, ha escluso laricorrenza dei presupposti per siffatta valutazione, in quanto l’unico rischioconcreto dell’incrocio dei dati era costituito dalla perdita di un beneficioeconomico erogato indebitamente, rischio non contemplato nelconsiderando 75 del Regolamento, mentre il rischio di divulgazione deidati non era in rapporto causale con il trattamento medesimo.Infine, una volta esclusa la sussistenza delle altre violazioni, dovevaessere ritenuta insussistente anche la violazione del principio diresponsabilizzazione, osservandosi, inoltre, che l’[OSCURATO:PERSONA] aveva indirizzato alGarante una comunicazione in cui, oltre ad indicarsi la figura delresponsabile della protezione dei dati, identificata nella Direzione CentraleAntifrode, era stato anche precisato che la diffusione delle notizie distampa relative alla vicenda era avvenuta attraverso fonti estraneeall’istituto, come gli stessi organi di stampa coinvolti avevano comunicato,e che le misure adottate apparivano del tutto adeguate, in presenza di untrattamento che non presentava alcun tipo di rischio elevato, posto cheesso era costituito dall’incrocio di informazioni non sensibili, tratte da unsistema di open data, con elementi forniti dagli interessati, nell’ambitodelle finalità specifiche per cui gli stessi erano stati raccolti.[OSCURATO:PERSONA] per la protezione dei dati personali ha proposto ricorso percassazione avverso la sentenza in questione sulla scorta di otto motivi.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026L’[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA] ha resistito concontroricorso.del [OSCURATO:PERSONA] Procuratore Generale dott. [OSCURATO:PERSONA], ha presentatoconclusioni scritte e l’I.N.P.S. ha depositato una memoria illustrativa.RAGIONI DELLA DECISIONE1.

Va preliminarmente disattesa l’eccezione di inammissibilità del ricorsoper difetto di specificità, sollevata da parte controricorrente, osservandosi,in generale, che il ricorrente ha compiutamente indicato le norme di leggeassertivamente violate, ne ha esaminato il contenuto ed ha richiamato leaffermazioni, contenute nella sentenza impugnata, ritenute in contrastocon le disposizioni in questione, indicandone le ragioni.2.

Il primo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. a) delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati), anchein combinato disposto con gli artt. da 27 a 31 e 38 del D.L 18/2020 – art.360 , comma 1, n. 3 c.p.c.In particolare, secondo parte ricorrente, premesso che non era statacontestata all’[OSCURATO:PERSONA] l’assenza di una base giuridica del trattamento, si erainvece rilevato che l’istituto aveva effettuato gli accertamenti sullasussistenza dei presupposti legittimanti l’erogazione del bonus percategorie di soggetti, e non in relazione al singolo beneficiario; ciòemergeva dal fatto che fosse stato richiesto il parere del Ministero dellavoro dopo l’avvio dei trattamenti, in relazione ai parlamentari e agliorgani rappresentativi degli enti locali, e non già in termini generalirispetto ai requisiti previsti dalla legge (sussistenza, o meno, di altreforme previdenziali di una certa consistenza).

Secondo l’autoritàNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026ricorrente, i dubbi interpretativi sulla portata della norma avrebberodovuto essere risolti in relazione ai singoli richiedenti in astratto, ecomunque prima di effettuare il controllo di secondo livello in ordineall’appartenenza del soggetto all’una o all’altra categoria.

In particolare,mentre la modalità prescelta dall’[OSCURATO:PERSONA] aveva riguardato i controlli sullecategorie di individui (i parlamentari e gli amministratori locali) cheavrebbero potuto (insieme a tante altre categorie) presentare istanza perottenere il beneficio, la legge consentiva, invece, controlli su tutti gliindividui che effettivamente avessero richiesto ed ottenuto il beneficio,onde verificare l’esistenza dei requisiti di legge per poterlo ottenere.

Ai finidi tali controlli, i codici fiscali dichiarati all’atto della presentazione delladomanda avrebbero potuto essere incrociati con quelli presenti nellebanche dati disponibili ([OSCURATO:PERSONA] e [OSCURATO:PERSONA] tributaria).Il motivo è infondato.Il trattamento oggetto di causa risulta essere avvenuto da parte dell’INPSper l'esecuzione di un compito svolto nel pubblico interesse o connessoall'esercizio di pubblici poteri di cui era investito il titolare del trattamento.In proposito, il Garante ha inquadrato il suddetto interesse pubblico nellaprevisione di cui all’art. 2-sexies, comma 2, lettere l) e m) d.lgs. n.196/2003, riguardanti, rispettivamente, le «attività di controllo eispettive» e quelle di «concessione, liquidazione, modifica e revoca dibenefici economici, agevolazioni, elargizioni, altri emolumenti eabilitazioni».L’acquisizione finalizzata all’esecuzione dei controlli di secondo livello hariguardato i dati anagrafici di deputati e amministratori regionali e localied è stata effettuata dalle banche dati aperte (open data) rese disponibilia chiunque, tramite le apposite pagine web messe a disposizione dalleCamere del Parlamento e dal Dipartimento per gli affari interni eterritoriali del Ministero dell’interno.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Al riguardo, è pacifico che non si verta in tema di dati sensibili di cuiall’art. 9 del Regolamento del Parlamento europeo 679/2016/UE, vale adire dati personali che rivelino l'origine razziale o etnica, le opinionipolitiche, le convinzioni religiose o filosofiche, o l'appartenenza sindacale,nonché dati genetici, dati biometrici intesi a identificare in modo univocouna persona fisica, dati relativi alla salute o alla vita sessuale oall'orientamento sessuale della persona: entrambe le parti hanno esclusoche i dati trattati rientrassero nella previsione di cui innanzi ed anche ilTribunale ha rilevato espressamente che essi non erano dati sensibili.Pertanto, il trattamento stesso si inquadra giuridicamente nell’ambitodell’art. 6, par. 3, lettera b) del Regolamento, richiamato dall’art. 2-ter d.lgs. n. 196/2003, nel testo vigente all’epoca in cui si è verificata la vicendache ha condotto all’irrogazione della sanzione, vale a dire prima dellamodifica intervenuta con d.l. 8 ottobre 2021, n. 139, convertito conmodificazioni dalla l. 3 dicembre 2021, n. 205.In particolare, deve escludersi l’applicabilità dell’art. 2-sexies d. lgs. n.196/2003, che riguarda specificamente i trattamenti delle categorieparticolari di dati personali di cui all'articolo 9, par. 1, del Regolamento.Passando ad esaminare le doglianze di parte ricorrente, la prima norma dicui la stessa assume l’avvenuta violazione è l’art. 5, par. 1, lett. a) delRegolamento del Parlamento europeo 679/2016/UE, il quale prevede che idati personali sono «trattati in modo lecito, corretto e trasparente neiconfronti dell'interessato («liceità, correttezza e trasparenza»)».A sua volta, l’art. 6 del Regolamento disciplina le condizioni di liceità deltrattamento medesimo, prevedendo, fra l’altro, al par. 3, per l’ipotesi incui esso avvenga, in assenza di consenso dell’interessato, per l'esecuzionedi un compito di interesse pubblico o connesso all'esercizio di pubblicipoteri di cui è investito il titolare del trattamento, che lo stesso si fondi suun’adeguata base normativa.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Con il provvedimento oggetto dell’opposizione, è stato contestato all’INPSl’avvenuto trattamento dei dati finalizzato ai controlli di secondo livello inordine all’erogazione del bonus sotto il profilo in questione, unicamente inquanto avvenuto prima che fosse stata stabilita la spettanza o meno dellostesso nei casi in questione.Al riguardo, il considerando 41 del Regolamento contiene le seguentiindicazioni: «Qualora il presente regolamento faccia riferimento a unabase giuridica o a una misura legislativa, ciò non richiede necessariamentel'adozione di un atto legislativo da parte di un parlamento, fatte salve leprescrizioni dell'ordinamento costituzionale dello Stato membrointeressato.

Tuttavia, tale base giuridica o misura legislativa dovrebbeessere chiara e precisa, e la sua applicazione prevedibile, per le personeche vi sono sottoposte, in conformità della giurisprudenza della Corte digiustizia dell'Unione europea (la «Corte di giustizia») e della Corteeuropea dei diritti dell'uomo».Da parte sua, il Tribunale di Roma, in relazione a quanto precede, ha, insostanza, ritenuto sufficientemente chiara e precisa la base giuridicacostituita dalla normativa emergenziale di cui al d.l. n. 18/2020, conconseguente giudizio di irrilevanza della successiva richiesta di parereministeriale, che peraltro aveva confermato le determinazioni dell’istituto.La valutazione in questione è di merito, e dunque insindacabile in questasede, salvo l’eventuale vizio di motivazione, nella specie non dedotto.Va in ogni caso rilevato che: - il presupposto dell’indennità, consistentenella mancata iscrizione dei richiedenti ad altre forme previdenzialiobbligatorie, era previsto direttamente dal d.l. n. 18/2020; - l’eventualesussistenza di dubbi interpretativi in capo all’[OSCURATO:PERSONA] all’epoca deltrattamento non incideva di per sé sulla chiarezza e precisione dellenorme; - il parere ministeriale, successivamente acquisito, non costituivafonte normativa secondaria di dettaglio rispetto a quella primaria sopracitata, sicché era unicamente a quest’ultima che occorreva fareNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026riferimento al fine di verificare se, all’epoca del trattamento, la relativabase giuridica fosse o meno sufficientemente chiara e precisa; - lo stessocomma 1 dell’art. 2-ter d.lgs. n. 196/2003, nel testo vigente rationetemporis, prevede, in relazione al trattamento di dati personali effettuatoper l'esecuzione di un compito di interesse pubblico o connessoall'esercizio di pubblici poteri, che la base giuridica prevista dall'articolo 6,paragrafo 3, lettera b), del regolamento è costituita esclusivamente dauna norma di legge o, nei casi previsti dalla legge, di regolamento, fontientrambe diverse dal parere ministeriale.Pertanto, neppure è ravvisabile la violazione di legge lamentata da partericorrente, avuto riguardo alle censure sollevate con il provvedimentooggetto di opposizione.Le ulteriori considerazioni formulate nel ricorso per cassazione, lungi dalcontraddire la motivazione adottata sul punto dal giudice del merito,riguardano aspetti diversi che, con riferimento specifico alla violazione inquestione, non sono stati considerati né nel provvedimento opposto né,dunque, nella sentenza impugnata.Nel ricorso, in ogni caso, non risulta specificato se ed in quali termini lededuzioni in questione siano state formulate nel corso del giudizio dimerito, sicché esse sono inammissibili nella presente sede.3.

Il secondo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. c), delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati), anchein combinato disposto con gli artt. da 27 a 31 e 38 del D.L 18/2020 – art.360, comma 1, n. 3 c.p.c.In particolare, secondo il ricorrente, premesso che il trattamento sui datipersonali relativi a parlamentari ed amministratori regionali e locali nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026era stato limitato ai soli beneficiari della prestazione, avendo invececoinvolto tutti coloro che avevano richiesto il bonus Covid, compresi isoggetti le cui domande, già in sede di controllo di primo livello, eranostate esaminate e rigettate, doveva considerarsi che, se la finalitàdell’istituto era quella di recuperare le somme percepite illegittimamentedai titolari di cariche politiche, il trattamento avrebbe dovuto esserelimitato a coloro che avevano effettivamente percepito l’indennità.

Inrelazione a coloro che, pur avendo presentato la domanda, non avevanopercepito il bonus, non vi era ragione per effettuare un controllo disecondo livello e, dunque, neppure il trattamento dei dati.

In definitiva,secondo parte ricorrente, non era ammissibile un trattamento, in viapreventiva e generalizzata, nei confronti di qualunque richiedente nonbeneficiario, ivi compreso chi avesse dimostrato acquiescenza rispetto alladecisione di rigetto assunta dall'istituto.Il quarto motivo è rubricato come segue: violazione e/o falsa applicazionedi legge in relazione all’art. 25 del Regolamento del Parlamento europeo679/2016/UE relativo alla protezione delle persone fisiche con riguardo altrattamento dei dati personali, nonché alla libera circolazione di tali dati eche abroga la direttiva 95/46/CE (regolamento generale sulla protezionedei dati) – art. 360, comma 1, n. 3 c.p.c.In particolare, secondo l’autorità ricorrente, la mancata adozione di criteripredeterminati al fine di limitare il trattamento di dati personali a quellistrettamente necessari era un fatto incontestato e tale da integrare gliestremi della violazione dell'art. 25 del Regolamento.

La prevedibilità deltrattamento in presenza di un legittimo interesse del titolare non incidevasulla necessità di dare attuazione alla norma di cui innanzi, e ciò senzacontare che il trattamento oggetto di causa era stato svolto non già per unlegittimo interesse del titolare, bensì per l'esecuzione di un compito diinteresse pubblico, ipotesi, quest’ultima, ben diversa dalla prima.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026I due motivi in questione risultano strettamente connessi, visto che lamancanza di un’adeguata progettazione del trattamento rimproverataall’[OSCURATO:PERSONA] da parte del Garante si è tradotta, a parere di quest’ultimo,nell’omissione di idonee misure volte a garantire che, per impostazionepredefinita, fossero trattati unicamente i dati necessari per ogni specificafinalità del trattamento, con violazione del principio di minimizzazione.Detti motivi sono infondati.L’art. 5, par. 1, lett. c) del Regolamento del Parlamento europeo679/2016/UE prevede che i dati personali sono «adeguati, pertinenti elimitati a quanto necessario rispetto alle finalità per le quali sono trattati(«minimizzazione dei dati»)».Il considerando 39 del Regolamento indica, inoltre, che «i dati personalidovrebbero essere trattati solo se la finalità del trattamento non èragionevolmente conseguibile con altri mezzi».A sua volta, l’art. 25, par. 2, del Regolamento del Parlamento europeo679/2016/UE prevede quanto segue: «Il titolare del trattamento mette intrattati, per impostazione predefinita, solo i dati personali necessari perogni specifica finalità del trattamento.

Tale obbligo vale per la quantità deidati personali raccolti, la portata del trattamento, il periodo diconservazione e l'accessibilità.

In particolare, dette misure garantisconoche, per impostazione predefinita, non siano resi accessibili dati personalia un numero indefinito di persone fisiche senza l'intervento della personafisica».In proposito, è stato osservato che il principio privacy by design ha loscopo di garantire l’esistenza di un corretto livello di privacy e protezionedei dati personali fin dalla fase di progettazione (design) di qualunquesistema, servizio, prodotto o processo così come durante il loro ciclo divita.

Esso, in altre parole, punta ad assicurare un corretto livello diprotezione dei dati in tutte le attività di trattamento ed attuazioniNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026effettuate all’interno di una organizzazione.

Per l’adempimento di questoprincipio, titolare e responsabile del dato devono essere proattivi epreventivi, valutando e predisponendo le misure tecniche ed organizzativeidonee ad integrare nel trattamento le garanzie per la tuteladell’interessato e ad applicare i principi fondamentali della protezione didati specificati nell’art. 5 del Regolamento UE n. 2016/679 qualitrasparenza, limitazione delle finalità e minimizzazione (cfr.: Cass. n.28385/2023).In concreto, è pacifico il fatto che l’incrocio dei dati non abbia riguardato isoli soggetti, titolari di cariche politiche, che avevano effettivamentepercepito l’indennità, ma sia stato esteso anche alle persone le cuidomande erano state già disattese.L’istituto controricorrente, peraltro, ha fatto presente che, come dedottonell’originario ricorso presentato dinanzi al Tribunale, l’iter di tutte ledomande era ancora in corso ed anche quelle inizialmente respinte eranosoggette a riesame, perché il D.L. n. 24/2020 aveva prorogato il terminedi presentazione e rimosso alcune incompatibilità già previste con ilprecedente D.L. n. 18/2020.Al riguardo, deve osservarsi che, in generale, il considerando 4 delRegolamento afferma che «il diritto alla protezione dei dati di caratterepersonale non è una prerogativa assoluta, ma va considerato alla lucedella sua funzione sociale e va contemperato con altri diritti fondamentali,in ossequio al principio di proporzionalità».Anche al principio di minimizzazione, per la sua stessa formulazione, nonpuò essere attribuito carattere assoluto, essendo richiesto lo svolgimento,di volta in volta, di un’attività di comparazione tra la tutela del diritto allariservatezza dei dati personali e le esigenze che ne giustificano iltrattamento.Inoltre, detta attività comparativa non può non tenere conto anche deltipo di dato oggetto del trattamento, essendo evidente che, a tal fine, nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026possono essere posti sullo stesso piano i dati sensibili di cui all’art. 9 delRegolamento e quelli che, invece, tali non sono.Nella specie, come innanzi si è visto, le esigenze dell’[OSCURATO:PERSONA] erano quelleistituzionali correlate all’effettuazione dei controlli di secondo livello sulledomande di accesso al c.d. bonus Covid, onde verificare l’effettivaspettanza del beneficio ed evitare pagamenti indebiti o frodi.In sede di interpretazione giurisprudenziale di legittimità, in generale, èstato rilevato che il diritto ad esigere una corretta gestione dei propri datipersonali, pur se rientrante nei diritti fondamentali di cui all’art. 2 Cost.,non è un “tiranno” o un “totem”, al quale debbano sempre sacrificarsi altridiritti altrettanto rilevanti sul piano costituzionale: al contrario, le regolesulla tutela dei dati sensibili vanno coordinate e bilanciate con ledisposizioni costituzionali che tutelano altri e prevalenti diritti, per quantoora rileva l’interesse pubblico alla celerità, trasparenza ed efficaciadell’attività amministrativa.

Onde stabilire se un soggetto abbia violato leregole legali sulla gestione dei dati altrui impone di interpretare questeultime, bilanciando gli interessi da esse tutelati con gli altri interessicostituzionalmente protetti, potenzialmente in conflitto (cfr.: Cass. n.10280/2015; Cass. n. 6177/2023).La necessità di una ponderazione tra i diversi interessi in gioco conriferimento al principio di minimizzazione dei dati di cui all’articolo 5,paragrafo 1, lettera c), del Regolamento è stata affermata anche dallaCorte di Giustizia UE (cfr.: sentenza in data 02.03.2023 della TerzaSezione della Corte nella causa n.

C‑268/21, in tema di produzione di undocumento contenente dati personali nell’ambito di un procedimentogiurisdizionale civile).La valutazione circa l’adeguatezza, la pertinenza e la necessità deltrattamento rispetto alle sue finalità, avuto riguardo a tutte le circostanzedel caso concreto, spetta al giudice del merito ed è insindacabile in sede dilegittimità, ove congruamente motivata.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Nella specie, i dati estratti dalle banche dati istituzionali ed utilizzati ai finidei controlli erano pacificamente quelli anagrafici di dominio pubblico, inquanto liberamente consultabili da parte di chiunque, e gli ulteriori daticon cui essi sono stati incrociati erano quelli forniti all’istituto da parte dicoloro che avevano presentato la domanda di accesso al bonus ed il cuitrattamento costituiva un passaggio obbligato ai fini della valutazione circala spettanza o meno del beneficio.Il trattamento, inoltre, è pacificamente avvenuto in un contestoparticolare, legato allo stato emergenziale, all’elevato numero di richiestepresentate ed all’esigenza di assicurare ad esse una pronta rispostaistituzionale.Il Tribunale, tenuto conto dei rilievi del Garante e delle difese svoltedall’[OSCURATO:PERSONA], ha ritenuto che il trattamento sia stato rispettoso del principio diminimizzazione, visto che il procedimento seguito garantiva una maggiorecelerità dei controlli ed era l’unico in grado di ricomprendere anche ledomande ancora in corso di istruttoria, che avrebbero potuto essereaccolte in un secondo momento, in quanto ancora pendenti ovvero inforza della sopravvenuta proroga dei termini di presentazione delle stesse.Nella specie, considerato quanto precede ed avuto riguardo allaprevalenza dell’interesse pubblico ad una celere definizione dellaprocedura, deve ritenersi che il ragionamento del giudice del merito siastato rispettoso dei principi sopra esposti.Per il resto, si è al cospetto di una valutazione di merito, congruamentemotivata e non sindacabile in questa sede poiché presidiatadall'accertamento della indispensabilità del trattamento come effettuato(cfr.: Cass. n. 9922/2022).Secondo il Garante, il trattamento in esame non è stato effettuato nelrispetto dei principi di protezione dei dati personali, fin dalla progettazionee per impostazione predefinita, sanciti dall’art. 25 del Regolamento, e ciòin considerazione della mancata predeterminazione delle condizioniNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026ostative alla spettanza o meno del bonus in capo a parlamentari eamministratori regionali e locali, del trattamento di dati non necessari perl’effettuazione dei controlli di secondo livello e della mancataconsiderazione dei rischi che il trattamento presentava per i diritti e lelibertà degli interessati, tra cui anche quello derivante da possibiliinesattezze delle modalità di calcolo del codice fiscale degli interessati.Al riguardo, l’insussistenza di oggettivi motivi di incertezza rilevanti ai finidell’individuazione della base normativa del trattamento e la mancataviolazione del principio di minimizzazione rendono ampiamente ragionecirca l’inesistenza a carico dell’istituto controricorrente di un obbligo dipredisposizione di impostazioni predefinite di trattamento dei dati diverseed ulteriori rispetto a quelle comunemente utilizzate nello svolgimentodella normale attività istituzionale dell’ente, sicché anche sul punto inquestione la decisione impugnata risulta rispettosa dell’art. 25 delRegolamento.4.

Il terzo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. d) delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati) – art.360, comma 1, n. 3 c.p.c.In particolare, secondo parte ricorrente, non sarebbe stata correttal’estrazione da parte dell’[OSCURATO:PERSONA] del codice fiscale degli appartenenti allaclasse politica mediante utilizzo dei dati anagrafici acquisiti mediante laconsultazione delle banche dati delle Camere e del Ministero dell’interno el’utilizzo del sistema di cui al d.m. 12 marzo 1974 n. 2227, che nonscongiurava il rischio di c.d. omocodie (cioè, identità di codice fiscale fradue o più persone); a suo dire, infatti, la potenziale lesione derivante dalrischio in questione rileverebbe di per sé stessa.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Il motivo è infondato.L’art. 5, par. 1, lett. d) del Regolamento del Parlamento europeo679/2016/UE prevede che i dati personali sono «esatti e, se necessario,aggiornati; devono essere adottate tutte le misure ragionevoli percancellare o rettificare tempestivamente i dati inesatti rispetto alle finalitàper le quali sono trattati («esattezza»)».Il considerando 39 del Regolamento indica, inoltre, che «è opportunoadottare tutte le misure ragionevoli affinché i dati personali inesatti sianorettificati o cancellati».Poiché si verte in tema di dato identificativo, viene in rilievo anche ilconsiderando 26, che, dopo aver indicato che «è auspicabile applicare iprincipi di protezione dei dati a tutte le informazioni relative a una personafisica identificata o identificabile», afferma che, «per stabilirel'identificabilità di una persona è opportuno considerare tutti i mezzi, comel'individuazione, di cui il titolare del trattamento o un terzo puòragionevolmente avvalersi per identificare detta persona fisicadirettamente o indirettamente» e che «per accertare la ragionevoleprobabilità di utilizzo dei mezzi per identificare la persona fisica, sidovrebbe prendere in considerazione l'insieme dei fattori obiettivi, tra cui icosti e il tempo necessario per l'identificazione, tenendo conto sia delletecnologie disponibili al momento del trattamento, sia degli sviluppitecnologici».Al riguardo, è ben vero che l’esattezza del dato, pur potendo essereulteriormente verificata dopo l’acquisizione, costituisce obiettivo benpreciso dell’attività di acquisizione, da perseguirsi mediante l’adozionedelle modalità più idonee a raggiungerlo.Deve tuttavia osservarsi che i dati anagrafici raccolti dalle banche datipubbliche delle Camere e del Ministero dell’interno dovevano presumersiesatti, data la loro provenienza istituzionale, e che il procedimentoNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026utilizzato per l’estrazione del codice fiscale dagli stessi era quello ufficialeprevisto dal d.m. 12 marzo 1974 n. 2227.Quanto al rischio di c.d. omocodie, l’art. 6 del predetto d.m. prevede che,quando l'espressione alfanumerica relativa ai primi quindici caratteri delcodice risulta comune a due o più soggetti, si provvede a differenziarla perciascuno dei soggetti successivi al primo soggetto codificato, il chesignifica che a nessuno dei soggetti coinvolti viene attribuito il codice cosìdeterminato.Da quanto precede, deriva che, in caso di comunanza a più soggettidell'espressione alfanumerica relativa ai primi quindici caratteri cosìcalcolati, nessuno di tali soggetti avrebbe potuto essere identificatomediante il codice in tal modo ottenuto.Ulteriore corollario di quanto precede è l’assoluta inesistenza, in tal caso,di rischi per la riservatezza, vista l’impossibilità di associare un qualsiasisoggetto al codice eventualmente errato.Peraltro, la legittima possibilità di errore risulta ammessa alla luce dellaprevisione normativa concernente la cancellazione o la rettifica dei datieventualmente inesatti rispetto alle finalità per le quali sono trattati.Come rilevato dal giudice del merito e non posto in discussione in questasede, in concreto non si è rilevata alcuna inesattezza nell’identificazionedei soggetti i cui dati sono stati incrociati, sicché la contestazione delGarante ha carattere meramente astratto.Le considerazioni formulate dal giudice del merito risultano corrette allaluce di quanto precede e ad esse deve aggiungersi che il comportamentoalternativo prospettato dal Garante, consistente nella richiesta dei codicifiscali all’[OSCURATO:PERSONA] Tributaria, avrebbe provocato, oltre ad uno slittamentodei tempi relativi ai controlli di secondo livello, anche una più ampiacircolazione dei dati personali necessari per la loro effettuazione.5.

Il quinto motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 35 del Regolamento delNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Parlamento europeo 679/2016/UE relativo alla protezione delle personefisiche con riguardo al trattamento dei dati personali, nonché alla liberacircolazione di tali dati e che abroga la direttiva 95/46/CE (regolamentogenerale sulla protezione dei dati) – art. 360, comma 1, n. 3 c.p.c.In particolare, secondo l’autorità ricorrente, sussisteva un rischio per idiritti e le libertà delle persone, che non era costituito dalla possibilità diperdere, per effetto dei controlli, un beneficio economico indebitamentericevuto; al contrario, era il trattamento in sé, se operato senza la previavalutazione dei rischi, a poter avere come conseguenza (potenzialmenteanche ingiusta) la perdita del diritto.Il sesto motivo è rubricato come segue: omessa motivazione circa un fattodecisivo per il giudizio che è stato oggetto di discussione fra le parti (art.360, comma 1, n. 5 c.p.c.).In particolare, l’autorità ricorrente si duole del fatto che, nell’esamerelativo alla ricorrenza o meno dei presupposti per la valutazione diimpatto, il giudice del merito abbia fatto riferimento ad un presupposto(«modalità che va oltre le ragionevoli aspettative dell’interessato») nonmenzionato nel provvedimento opposto, ed abbia, invece, del tuttotrascurato il criterio, di carattere decisivo, relativo alla «creazione dicorrispondenza o combinazione di insieme di dati», espressamenteindicato.I motivi, da esaminarsi in maniera unitaria attesa la loro connessione,sono infondati.L’art. 35, par. 1, del Regolamento del Parlamento europeo 679/2016/UEprevede che, «quando un tipo di trattamento, allorché prevede inparticolare l'uso di nuove tecnologie, considerati la natura, l'oggetto, ilcontesto e le finalità del trattamento, può presentare un rischio elevatoper i diritti e le libertà delle persone fisiche, il titolare del trattamentoeffettua, prima di procedere al trattamento, una valutazione dell'impattodei trattamenti previsti sulla protezione dei dati personali».Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026I rischi per i diritti e le libertà delle persone fisiche che possono giustificarela necessità della valutazione d’impatto sono così descritti nelconsiderando 75: «I rischi per i diritti e le libertà delle persone fisiche,aventi probabilità e gravità diverse, possono derivare da trattamenti didati personali suscettibili di cagionare un danno fisico, materiale oimmateriale, in particolare: se il trattamento può comportarediscriminazioni, furto o usurpazione d'identità, perdite finanziarie,pregiudizio alla reputazione, perdita di riservatezza dei dati personaliprotetti da segreto professionale, decifratura non autorizzata dellapseudonimizzazione, o qualsiasi altro danno economico o socialesignificativo; se gli interessati rischiano di essere privati dei loro diritti edelle loro libertà o venga loro impedito l'esercizio del controllo sui datipersonali che li riguardano; se sono trattati dati personali che rivelanol'origine razziale o etnica, le opinioni politiche, le convinzioni religiose ofilosofiche, l'appartenenza sindacale, nonché dati genetici, dati relativi allasalute o i dati relativi alla vita sessuale o a condanne penali e a reati o allerelative misure di sicurezza; in caso di valutazione di aspetti personali, inparticolare mediante l'analisi o la previsione di aspetti riguardanti ilrendimento professionale, la situazione economica, la salute, le preferenzeo gli interessi personali, l'affidabilità o il comportamento, l'ubicazione o glispostamenti, al fine di creare o utilizzare profili personali; se sono trattatidati personali di persone fisiche vulnerabili, in particolare minori; se iltrattamento riguarda una notevole quantità di dati personali e un vastonumero di interessati».Deve premettersi che nessuna delle parti ha fatto riferimento all’avvenutoutilizzo, ai fini del trattamento, di tecnologie nuove o diverse da quelleusualmente impiegate dall’istituto controricorrente per la sua attivitàistituzionale.Ciò premesso, si osserva che le “Linee guida in materia di valutazioned'impatto sulla protezione dei dati e determinazione della possibilità che ilNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026trattamento "possa presentare un rischio elevato" ai fini del regolamento(UE) 2016/679” del Gruppo di Lavoro Articolo 29 per la Protezione dei Datidel 4 aprile 2017, come modificate e adottate da ultimo il 4 ottobre 2017e fatte proprie dal Comitato europeo per la protezione dei dati il 25maggio 2018 (“WP 248, rev. 01”), hanno individuato nove criteri datenere in considerazione ai fini dell’identificazione dei trattamenti chepossono presentare un “rischio elevato”: 1) valutazione o assegnazione diun punteggio, inclusiva di profilazione e previsione, in particolare inconsiderazione di “aspetti riguardanti il rendimento professionale, lasituazione economica, la salute, le preferenze o gli interessi personali,l'affidabilità o il comportamento, l'ubicazione o gli spostamentidell'interessato”; 2) processo decisionale automatizzato che ha effettogiuridico o incide in modo analogo significativamente sulle persone; 3)monitoraggio sistematico degli interessati; 4) dati sensibili o dati aventicarattere altamente personale; 5) trattamento di dati su larga scala; 6)creazione di corrispondenze o combinazione di insiemi di dati; 7) datirelativi a interessati vulnerabili; 8) uso innovativo o applicazione di nuovesoluzioni tecnologiche od organizzative; 9) quando il trattamento in sé"impedisce agli interessati di esercitare un diritto o di avvalersi di unservizio o di un contratto"A sua volta, il Garante, con provvedimento n. 467 dell'11 ottobre 2018, haritenuto che il ricorrere di due o più dei predetti criteri è indice di untrattamento che presenta un rischio elevato per i diritti e le libertà degliinteressati e per il quale è quindi richiesta una valutazione d’impatto sullaprotezione dei dati, ed ha individuato l’elenco delle tipologie ditrattamenti, soggetti al meccanismo di coerenza, da sottoporre avalutazione d’impatto, riportate nell’allegato 1 facente parte integrante delprovvedimento in questione.Nella specie, i criteri la cui ricorrenza è stata indicata nel provvedimentodel Garante oggetto di opposizione sono i seguenti: 1) il trattamento diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026dati su larga scala; 2) la creazione di corrispondenze o combinazione diinsiemi di dati; 3) il fatto che il trattamento in sé impedisce agli interessatidi esercitare un diritto o di avvalersi di un servizio o di un contratto.Ora, nella sentenza impugnata, risulta positivamente verificata lasussistenza del primo presupposto (con la precisazione che si verteva intema di trattamento su larga scala, ma non avente ad oggetto i datisensibili di cui all’art. 9 del Regolamento), mentre è stata esclusa lasussistenza del terzo.Quanto al secondo, diversamente da quanto lamentato da partericorrente, esso è stato preso in considerazione in sentenza, nella parte incui si è fatto riferimento alla «modalità che va oltre le ragionevoliaspettative dell’interessato».Va infatti osservato che il testo delle linee guida WP29, citate tanto dalleparti quanto dal giudice del merito, sul punto in questione è del seguentetenore: «creazione di corrispondenze o combinazione di insiemi di dati, adesempio a partire da dati derivanti da due o più operazioni di trattamentosvolte per finalità diverse e/o da titolari del trattamento diversi secondouna modalità che va oltre le ragionevoli aspettative dell'interessato».Ne deriva che il riferimento del giudice del merito al superamento delleragionevoli aspettative dell’interessato si riferisce proprio al criterio inquestione, criterio che l’autorità ricorrente ritiene - erroneamente stantequanto sopra - trascurato e la cui ricorrenza, invece, è stata presa inconsiderazione e motivatamente esclusa dal Tribunale.Sul punto, a parte lamentare una - inesistente alla luce di quanto innanzi -mancata considerazione, parte ricorrente nulla ha dedotto.Peraltro, l’elemento relativo al superamento delle ragionevoli aspettativedell’interessato era da ritenersi incompatibile con il carattere pubblico deldato identificativo utilizzato dall’[OSCURATO:PERSONA].Ne deriva il rigetto del sesto motivo.Da quanto precede, consegue il rigetto anche del quinto motivo.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Invero, l’art. 35, par. 1, del Regolamento del Parlamento europeo679/2016/UE, nel prevedere la possibilità di «un rischio elevato per i dirittie le libertà delle persone fisiche», tale da richiedere la preventivavalutazione di impatto, si riferisce al trattamento da effettuarsi in sé, aprescindere dalle modalità con cui esso sia stato, poi, svolto.Infatti, la valutazione d’impatto, dovendo essere effettuata primadell’esecuzione del trattamento, presuppone un giudizio ex ante in ordinealla sussistenza di eventuali rischi; su ciò conviene anche parte ricorrente,come emerge dal ricorso a pag. 16.Ora, il Garante, oltre a non aver fatto riferimento all'uso di nuovetecnologie, non spiega quali sarebbero stati i rischi potenziali di untrattamento effettuato su larga scala che avrebbero giustificato, ex ante, edunque indipendentemente dalla considerazione delle violazioni oggiascritte all’[OSCURATO:PERSONA], una valutazione d’impatto, e ciò diversamente dal giudicedel merito, il quale ha invece rilevato come il trattamento di per sé noncomportasse alcuna pubblicazione o divulgazione di dati personali e comel’unico rischio potenziale per i destinatari di esso fosse quello di perdere,in caso di esito sfavorevole dei controlli, un’indennità ricevutaindebitamente.Peraltro, come esattamente affermato dal Tribunale, sarebbe stata lacarenza dei requisiti a determinare la revoca del beneficio, e non iltrattamento in sé.Ne deriva che, attesa la mancata coesistenza di plurimi indicatori dellanecessità della valutazione d’impatto, la sentenza impugnata risultagiuridicamente corretta.6.

Il settimo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione agli artt. 5, par. 2, e 24 del [OSCURATO:PERSONA] europeo 679/2016/UE relativo alla protezione dellepersone fisiche con riguardo al trattamento dei dati personali, nonché allalibera circolazione di tali dati e che abroga la direttiva 95/46/CENumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026(regolamento generale sulla protezione dei dati) – art. 360, comma 1, n. 3c.p.c.In particolare, secondo parte ricorrente, era erroneo l’accertamento daparte del Tribunale dell’insussistenza della violazione del principio diresponsabilizzazione ove fondato sull’inesistenza delle altre violazioni.L’ottavo motivo è rubricato come segue: nullità della sentenza per meraapparenza della motivazione (art. 360 comma 1 n. 4 c.p.c.)In particolare, secondo parte ricorrente, le argomentazioni utilizzate dalTribunale per affermare l’insussistenza della violazione in questione eranoeccentriche rispetto a quanto contestato dal Garante nel provvedimentoopposto, nonché inconferenti rispetto al principio di responsabilizzazione,sicché la motivazione sul punto era meramente apparente.I due motivi, da esaminarsi congiuntamente in quanto connessi, sonoinfondati.L’art. 5, par. 2, del Regolamento del Parlamento europeo 679/2016/UEprevede che «il titolare del trattamento è competente per il rispetto delparagrafo 1 e in grado di comprovarlo («responsabilizzazione»)».A sua volta, l’art. 24 del Regolamento del Parlamento europeo679/2016/UE prevede quanto segue: «1.

Tenuto conto della natura,dell'ambito di applicazione, del contesto e delle finalità del trattamento,nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertàdelle persone fisiche, il titolare del trattamento mette in atto misuretecniche e organizzative adeguate per garantire, ed essere in grado didimostrare, che il trattamento è effettuato conformemente al presenteregolamento.

Dette misure sono riesaminate e aggiornate qualoranecessario.

2. Se ciò è proporzionato rispetto alle attività di trattamento,le misure di cui al paragrafo 1 includono l'attuazione di politiche adeguatein materia di protezione dei dati da parte del titolare del trattamento. 3.L'adesione ai codici di condotta di cui all'articolo 40 o a un meccanismo diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026certificazione di cui all'articolo 42 può essere utilizzata come elemento perdimostrare il rispetto degli obblighi del titolare del trattamento».In concreto, il Garante, nel provvedimento opposto, ha ritenuto diravvisare una specifica violazione delle norme sopra indicate osservandocome, nel corso dell’istruttoria svolta, l’[OSCURATO:PERSONA] non avesse adeguatamentedocumentato, sotto vari profili, le circostanze concernenti le misure presee le relative ragioni.Da parte sua, il giudice del merito, oltre ad escludere la sussistenza dellaviolazione in esame alla luce dell’inesistenza delle altre, ha citato inmotivazione, ritenendola rilevante, la comunicazione, indirizzata dall’INPSall’autorità, in cui, oltre ad indicarsi la figura del responsabile dellaprotezione dei dati, identificata nella [OSCURATO:PERSONA], erastato anche precisato che la diffusione delle notizie di stampa relative allavicenda era avvenuta attraverso fonti estranee all’istituto, come gli stessiorgani di stampa coinvolti avevano comunicato, e che le misure adottateapparivano del tutto adeguate, in presenza di un trattamento che nonpresentava alcun tipo di rischio elevato, posto che era costituitodall’incrocio di informazioni non sensibili, tratte da un sistema di opendata, con elementi forniti dagli stessi interessati, nell’ambito delle finalitàspecifiche per cui erano stati raccolti.Ora, la motivazione in questione non può essere considerata meramenteapparente.Invero, la motivazione è solo apparente, e la sentenza è nulla perchéaffetta da error in procedendo, quando, benché graficamente esistente,non renda tuttavia percepibile il fondamento della decisione, perchérecante argomentazioni obiettivamente inidonee a far conoscere ilragionamento seguito dal giudice per la formazione del proprioconvincimento, non potendosi lasciare all'interprete il compito di integrarlacon le più varie, ipotetiche congetture (cfr.: Cass. n. 1986/2025).Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Al contrario, nel caso di specie, il ragionamento del giudice del merito sievince chiaramente dall’esame delle considerazioni esposte inmotivazione, ancorché esse non siano condivise da parte ricorrente, laquale le ritiene eccentriche rispetto alle contestazioni contenute nelprovvedimento opposto.Nella specie, la già rilevata insussistenza a carico dell’istitutocontroricorrente di un obbligo di predisposizione di impostazionipredefinite di trattamento dei dati, diverse ed ulteriori rispetto a quellecomunemente utilizzate nello svolgimento della sua normale attivitàistituzionale, la pari insussistenza anche dei presupposti per losvolgimento di una preventiva valutazione di impatto, la tipologia e laprovenienza dei dati trattati conducono a ritenere giuridicamente correttala motivazione del giudice del merito, posto che l’istituto non aveva dacomprovare in concreto nulla di più rispetto all’organizzazione della suanormale attività.7.

Alla luce di quanto precede, il ricorso va rigettato.Le spese seguono la soccombenza e vanno liquidate come da dispositivo.Sussistono i presupposti processuali, ai sensi dell’art. 13, comma 1-quater, D.P.R. n. 115/02, inserito dall’art. 1, comma 17, legge n. 228/12,per il versamento da parte del ricorrente dell’ulteriore importo a titolo dicontributo unificato pari a quello per il ricorso, a norma del comma 1-bisdello stesso art. 13, se dovuto.

P.Q.MLa Corte rigetta il ricorso e condanna parte ricorrente a rifondere alcontroricorrente le spese processuali del giudizio di legittimità, che liquidain euro 200,00 per spese ed euro 12.000,00 per compensi, oltre 15% perrimborso forfettario delle spese generali ed accessori di legge, se ed inquanto dovuti.Sussistono i presupposti processuali, ai sensi dell’art. 13, comma 1-quater, D.P.R. n. 115/02, inserito dall’art. 1, comma 17, legge n. 228/12,Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026per il versamento da parte della ricorrente dell’ulteriore importo a titolo dicontributo unificato pari a quello per il ricorso, a norma del comma 1-bisdello stesso art. 13, se dovuto.Così deciso in Roma, nella camera di consiglio della seconda sezione civiledella Corte di cassazione, in data 22 gennaio 2026.[OSCURATO:PERSONA] PresidenteDavide [OSCURATO:PERSONA]

Anonimizzato ex art. 52 D.Lgs. 196/2003
dello Stato-ricorrente-contro[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA], rappresentato e difesodagli avvocati [OSCURATO:PERSONA], [OSCURATO:PERSONA] e [OSCURATO:PERSONA] la sentenza del Tribunale di Roma n. 4735/2022 depositata il24/03/2022.Udita la relazione della causa svolta nella pubblica udienza del 22/01/2026dal [OSCURATO:PERSONA];Sentito il Pubblico Ministero in persona del [OSCURATO:PERSONA] Procuratore GeneraleMichele [OSCURATO:PERSONA], che ha concluso per l’accoglimento del ricorso;Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Sentita l’avvocato [OSCURATO:PERSONA] dell’Avvocatura Generale dello Stato,difensore del ricorrente, che si è riportata alle difese;Sentiti gli avvocati [OSCURATO:PERSONA] e [OSCURATO:PERSONA], difensori delcontroricorrente, che si sono riportati agli scritti difensivi.L’[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA] ha proposto dinanzial Tribunale di Roma opposizione ex artt. 152 d.lgs. n. 196/2003 e 10d.lgs. n. 150/2011 avverso il provvedimento n. 87/2021 del Garante perla protezione dei dati personali, con cui quest’ultimo, dichiarata l’illiceitàdel trattamento effettuato dall’ente in violazione del Regolamento UE n.679/2016 in materia di protezione dei dati personali, aveva ingiunto allostesso il pagamento di una sanzione pecuniaria pari ad euro 300.000,00,oltre alla cancellazione di tutti i dati personali fino ad allora trattati inviolazione del principio di minimizzazione ed all’effettuazione dellavalutazione di impatto sulla protezione dei dati di cui all’art. 35 delRegolamento con riferimento ai trattamenti, prima di riavviare qualsiasioperazione di trattamento, anche nell’ambito di una complessivavalutazione di impatto riferibile a tutti i trattamenti svolti dall’Istituto pertale finalità.Come emerge dalla sentenza impugnata, la questione controversa vertevaintorno alle modalità con cui l’[OSCURATO:PERSONA] aveva eseguito una parte dei controllidi secondo livello in seguito all’erogazione del c.d. “bonus covid” nel corsodell’emergenza pandemica. Stante l’esigenza di procedere al pagamentoimmediato del sussidio, era stata, infatti, riservata ad una fase successivala compiuta verifica dei presupposti per ottenerlo. Sull’assunto cheparlamentari ed amministratori regionali e locali ricadessero nell’ambito diun regime previdenziale incompatibile con la percezione dell’indennità inquestione, l’istituto aveva operato una verifica acquisendo i dati anagraficidei titolari di incarichi elettivi dalle banche dati della Camera, del Ministerodell’Interno e, in un secondo momento, del Senato, ne aveva estratto ilNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026codice fiscale attraverso i criteri di cui al d.m. 12.03.1974, e, incrociando ildato così ottenuto con i codici fiscali di coloro che avevano presentatodomanda per il bonus, aveva individuato i titolari di incarichi politici cheavevano formulato la richiesta.Con il provvedimento in questione, l’[OSCURATO:PERSONA] ha ritenuto violati:1) il principio di liceità, correttezza e trasparenza del trattamento di cuiall’art. 5, par. 1, lett. a), del Regolamento; 2) il principio diminimizzazione dei dati di cui all’art. 5, par. 1, lett. c), del Regolamento;3) il principio di esattezza di cui all’art. 5, par. 1, lett. d), delRegolamento; 4) la protezione dei dati personali fin dalla progettazione eper impostazione predefinita, di cui all’art. 25 del Regolamento; 5)l’obbligo di effettuare la valutazione d’impatto sulla protezione dei dati dicui all’art. 35 del Regolamento; 6) il principio di responsabilizzazione di cuiagli artt. 5, par. 2, e 24, del Regolamento.L’opponente ha sostenuto l’infondatezza dei rilievi del Garante ed hachiesto l’annullamento del provvedimento, o, in subordine, la riduzionedella sanzione irrogata.Il resistente si è costituito in giudizio, domandando il rigettodell’opposizione.Con sentenza n. 4735/2022 pubblicata il 24.03.2022, il Tribunale di Roma,in accoglimento del ricorso, ha annullato il provvedimento impugnato edha condannato parte resistente a rifondere all’opponente le spese di lite.Nella motivazione, il Tribunale ha osservato quanto segue.Con riferimento alla violazione del principio di liceità, correttezza etrasparenza del trattamento, doveva rilevarsi che era la stessa previsionelegislativa di cui al d.l. n. 18/2020 ad escludere il diritto al bonus Covidper coloro che fossero stati iscritti, al momento della presentazione delladomanda, ad altre forme di previdenza obbligatorie, né conduceva aconclusioni di segno contrario l’avvenuta richiesta al Ministero del lavoro diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026un parere, il cui contenuto era risultato conforme alle determinazioniassunte dall’istituto.Il Tribunale, inoltre, ha ritenuto la condotta dell’opponente rispettosa delprincipio di minimizzazione alla luce delle seguenti considerazioni: - essagarantiva una maggiore celerità dei controlli ed era l’unica in grado diricomprendere anche le domande ancora in corso di istruttoria, cheavrebbero potuto essere accolte in un secondo momento in quanto ancorapendenti, ovvero in forza della sopravvenuta proroga dei termini dipresentazione delle domande; - la limitazione del trattamento alle soleistanze definite positivamente avrebbe comportato, in caso di riesame oricorsi, la necessità di operare nuovi trattamenti; - i dati trattati eranostati limitati al minimo necessario per verificare la spettanza del bonus,ovvero per la finalità specifica (e doverosa, oltre che legittima) perseguitadall’[OSCURATO:PERSONA].Quanto alla violazione del principio di esattezza, la contestazione dovevaconsiderarsi mossa in via astratta, posto che nessun caso di c.d. omocodiarisultava essersi verificato in concreto; inoltre, ritenuto che l’art. 5 delRegolamento, nel raccomandare di “adottare tutte le misure ragionevoliper cancellare o rettificare tempestivamente i dati inesatti rispetto allefinalità per le quali sono trattati”, prevede la possibilità di una verifica diesattezza successiva al trattamento, purché raccolto sulla base di elementisufficientemente attendibili, doveva rilevarsi che i codici fiscali erano staticalcolati sulla base di un procedimento previsto da una normaregolamentare e di dati anagrafici estratti da banche ufficiali ed aperte allalibera consultazione.La violazione del principio di protezione dei dati personali fin dallaprogettazione e per impostazione predefinita andava esclusa sulla scortadella genericità del rilievo, in assenza della prospettazione concreta di uncomportamento alternativo lecito, nonché avuto riguardo al fatto che laprocedimentalizzazione dell’evasione della domanda di indennità nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026poteva non comprendere l’esecuzione di controlli successivi, e, infine,tenuto conto della prevedibilità del trattamento per le finalità di controlloin questione; quanto ai rischi per i diritti e le libertà degli interessati, essidovevano ritenersi insussistenti, in considerazione della mancatadivulgazione dei nominativi dei politici che avevano richiesto l’erogazionedel bonus e dell’assenza di interferenza concreta di tali rischi con lespecifiche violazioni contestate.Per quanto concerne la violazione dell’obbligo di effettuare la valutazioned’impatto sulla protezione dei dati, il Tribunale, pur avendo rilevato che siera al cospetto di un trattamento effettuato su larga scala, ha escluso laricorrenza dei presupposti per siffatta valutazione, in quanto l’unico rischioconcreto dell’incrocio dei dati era costituito dalla perdita di un beneficioeconomico erogato indebitamente, rischio non contemplato nelconsiderando 75 del Regolamento, mentre il rischio di divulgazione deidati non era in rapporto causale con il trattamento medesimo.Infine, una volta esclusa la sussistenza delle altre violazioni, dovevaessere ritenuta insussistente anche la violazione del principio diresponsabilizzazione, osservandosi, inoltre, che l’[OSCURATO:PERSONA] aveva indirizzato alGarante una comunicazione in cui, oltre ad indicarsi la figura delresponsabile della protezione dei dati, identificata nella Direzione CentraleAntifrode, era stato anche precisato che la diffusione delle notizie distampa relative alla vicenda era avvenuta attraverso fonti estraneeall’istituto, come gli stessi organi di stampa coinvolti avevano comunicato,e che le misure adottate apparivano del tutto adeguate, in presenza di untrattamento che non presentava alcun tipo di rischio elevato, posto cheesso era costituito dall’incrocio di informazioni non sensibili, tratte da unsistema di open data, con elementi forniti dagli interessati, nell’ambitodelle finalità specifiche per cui gli stessi erano stati raccolti.[OSCURATO:PERSONA] per la protezione dei dati personali ha proposto ricorso percassazione avverso la sentenza in questione sulla scorta di otto motivi.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026L’[OSCURATO:PERSONA] – [OSCURATO:PERSONA] per la [OSCURATO:PERSONA] ha resistito concontroricorso.del [OSCURATO:PERSONA] Procuratore Generale dott. [OSCURATO:PERSONA], ha presentatoconclusioni scritte e l’I.N.P.S. ha depositato una memoria illustrativa.RAGIONI DELLA DECISIONE1. Va preliminarmente disattesa l’eccezione di inammissibilità del ricorsoper difetto di specificità, sollevata da parte controricorrente, osservandosi,in generale, che il ricorrente ha compiutamente indicato le norme di leggeassertivamente violate, ne ha esaminato il contenuto ed ha richiamato leaffermazioni, contenute nella sentenza impugnata, ritenute in contrastocon le disposizioni in questione, indicandone le ragioni.2. Il primo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. a) delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati), anchein combinato disposto con gli artt. da 27 a 31 e 38 del D.L 18/2020 – art.360 , comma 1, n. 3 c.p.c.In particolare, secondo parte ricorrente, premesso che non era statacontestata all’[OSCURATO:PERSONA] l’assenza di una base giuridica del trattamento, si erainvece rilevato che l’istituto aveva effettuato gli accertamenti sullasussistenza dei presupposti legittimanti l’erogazione del bonus percategorie di soggetti, e non in relazione al singolo beneficiario; ciòemergeva dal fatto che fosse stato richiesto il parere del Ministero dellavoro dopo l’avvio dei trattamenti, in relazione ai parlamentari e agliorgani rappresentativi degli enti locali, e non già in termini generalirispetto ai requisiti previsti dalla legge (sussistenza, o meno, di altreforme previdenziali di una certa consistenza). Secondo l’autoritàNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026ricorrente, i dubbi interpretativi sulla portata della norma avrebberodovuto essere risolti in relazione ai singoli richiedenti in astratto, ecomunque prima di effettuare il controllo di secondo livello in ordineall’appartenenza del soggetto all’una o all’altra categoria. In particolare,mentre la modalità prescelta dall’[OSCURATO:PERSONA] aveva riguardato i controlli sullecategorie di individui (i parlamentari e gli amministratori locali) cheavrebbero potuto (insieme a tante altre categorie) presentare istanza perottenere il beneficio, la legge consentiva, invece, controlli su tutti gliindividui che effettivamente avessero richiesto ed ottenuto il beneficio,onde verificare l’esistenza dei requisiti di legge per poterlo ottenere. Ai finidi tali controlli, i codici fiscali dichiarati all’atto della presentazione delladomanda avrebbero potuto essere incrociati con quelli presenti nellebanche dati disponibili ([OSCURATO:PERSONA] e [OSCURATO:PERSONA] tributaria).Il motivo è infondato.Il trattamento oggetto di causa risulta essere avvenuto da parte dell’INPSper l'esecuzione di un compito svolto nel pubblico interesse o connessoall'esercizio di pubblici poteri di cui era investito il titolare del trattamento.In proposito, il Garante ha inquadrato il suddetto interesse pubblico nellaprevisione di cui all’art. 2-sexies, comma 2, lettere l) e m) d.lgs. n.196/2003, riguardanti, rispettivamente, le «attività di controllo eispettive» e quelle di «concessione, liquidazione, modifica e revoca dibenefici economici, agevolazioni, elargizioni, altri emolumenti eabilitazioni».L’acquisizione finalizzata all’esecuzione dei controlli di secondo livello hariguardato i dati anagrafici di deputati e amministratori regionali e localied è stata effettuata dalle banche dati aperte (open data) rese disponibilia chiunque, tramite le apposite pagine web messe a disposizione dalleCamere del Parlamento e dal Dipartimento per gli affari interni eterritoriali del Ministero dell’interno.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Al riguardo, è pacifico che non si verta in tema di dati sensibili di cuiall’art. 9 del Regolamento del Parlamento europeo 679/2016/UE, vale adire dati personali che rivelino l'origine razziale o etnica, le opinionipolitiche, le convinzioni religiose o filosofiche, o l'appartenenza sindacale,nonché dati genetici, dati biometrici intesi a identificare in modo univocouna persona fisica, dati relativi alla salute o alla vita sessuale oall'orientamento sessuale della persona: entrambe le parti hanno esclusoche i dati trattati rientrassero nella previsione di cui innanzi ed anche ilTribunale ha rilevato espressamente che essi non erano dati sensibili.Pertanto, il trattamento stesso si inquadra giuridicamente nell’ambitodell’art. 6, par. 3, lettera b) del Regolamento, richiamato dall’art. 2-ter d.lgs. n. 196/2003, nel testo vigente all’epoca in cui si è verificata la vicendache ha condotto all’irrogazione della sanzione, vale a dire prima dellamodifica intervenuta con d.l. 8 ottobre 2021, n. 139, convertito conmodificazioni dalla l. 3 dicembre 2021, n. 205.In particolare, deve escludersi l’applicabilità dell’art. 2-sexies d. lgs. n.196/2003, che riguarda specificamente i trattamenti delle categorieparticolari di dati personali di cui all'articolo 9, par. 1, del Regolamento.Passando ad esaminare le doglianze di parte ricorrente, la prima norma dicui la stessa assume l’avvenuta violazione è l’art. 5, par. 1, lett. a) delRegolamento del Parlamento europeo 679/2016/UE, il quale prevede che idati personali sono «trattati in modo lecito, corretto e trasparente neiconfronti dell'interessato («liceità, correttezza e trasparenza»)».A sua volta, l’art. 6 del Regolamento disciplina le condizioni di liceità deltrattamento medesimo, prevedendo, fra l’altro, al par. 3, per l’ipotesi incui esso avvenga, in assenza di consenso dell’interessato, per l'esecuzionedi un compito di interesse pubblico o connesso all'esercizio di pubblicipoteri di cui è investito il titolare del trattamento, che lo stesso si fondi suun’adeguata base normativa.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Con il provvedimento oggetto dell’opposizione, è stato contestato all’INPSl’avvenuto trattamento dei dati finalizzato ai controlli di secondo livello inordine all’erogazione del bonus sotto il profilo in questione, unicamente inquanto avvenuto prima che fosse stata stabilita la spettanza o meno dellostesso nei casi in questione.Al riguardo, il considerando 41 del Regolamento contiene le seguentiindicazioni: «Qualora il presente regolamento faccia riferimento a unabase giuridica o a una misura legislativa, ciò non richiede necessariamentel'adozione di un atto legislativo da parte di un parlamento, fatte salve leprescrizioni dell'ordinamento costituzionale dello Stato membrointeressato. Tuttavia, tale base giuridica o misura legislativa dovrebbeessere chiara e precisa, e la sua applicazione prevedibile, per le personeche vi sono sottoposte, in conformità della giurisprudenza della Corte digiustizia dell'Unione europea (la «Corte di giustizia») e della Corteeuropea dei diritti dell'uomo».Da parte sua, il Tribunale di Roma, in relazione a quanto precede, ha, insostanza, ritenuto sufficientemente chiara e precisa la base giuridicacostituita dalla normativa emergenziale di cui al d.l. n. 18/2020, conconseguente giudizio di irrilevanza della successiva richiesta di parereministeriale, che peraltro aveva confermato le determinazioni dell’istituto.La valutazione in questione è di merito, e dunque insindacabile in questasede, salvo l’eventuale vizio di motivazione, nella specie non dedotto.Va in ogni caso rilevato che: - il presupposto dell’indennità, consistentenella mancata iscrizione dei richiedenti ad altre forme previdenzialiobbligatorie, era previsto direttamente dal d.l. n. 18/2020; - l’eventualesussistenza di dubbi interpretativi in capo all’[OSCURATO:PERSONA] all’epoca deltrattamento non incideva di per sé sulla chiarezza e precisione dellenorme; - il parere ministeriale, successivamente acquisito, non costituivafonte normativa secondaria di dettaglio rispetto a quella primaria sopracitata, sicché era unicamente a quest’ultima che occorreva fareNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026riferimento al fine di verificare se, all’epoca del trattamento, la relativabase giuridica fosse o meno sufficientemente chiara e precisa; - lo stessocomma 1 dell’art. 2-ter d.lgs. n. 196/2003, nel testo vigente rationetemporis, prevede, in relazione al trattamento di dati personali effettuatoper l'esecuzione di un compito di interesse pubblico o connessoall'esercizio di pubblici poteri, che la base giuridica prevista dall'articolo 6,paragrafo 3, lettera b), del regolamento è costituita esclusivamente dauna norma di legge o, nei casi previsti dalla legge, di regolamento, fontientrambe diverse dal parere ministeriale.Pertanto, neppure è ravvisabile la violazione di legge lamentata da partericorrente, avuto riguardo alle censure sollevate con il provvedimentooggetto di opposizione.Le ulteriori considerazioni formulate nel ricorso per cassazione, lungi dalcontraddire la motivazione adottata sul punto dal giudice del merito,riguardano aspetti diversi che, con riferimento specifico alla violazione inquestione, non sono stati considerati né nel provvedimento opposto né,dunque, nella sentenza impugnata.Nel ricorso, in ogni caso, non risulta specificato se ed in quali termini lededuzioni in questione siano state formulate nel corso del giudizio dimerito, sicché esse sono inammissibili nella presente sede.3. Il secondo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. c), delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati), anchein combinato disposto con gli artt. da 27 a 31 e 38 del D.L 18/2020 – art.360, comma 1, n. 3 c.p.c.In particolare, secondo il ricorrente, premesso che il trattamento sui datipersonali relativi a parlamentari ed amministratori regionali e locali nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026era stato limitato ai soli beneficiari della prestazione, avendo invececoinvolto tutti coloro che avevano richiesto il bonus Covid, compresi isoggetti le cui domande, già in sede di controllo di primo livello, eranostate esaminate e rigettate, doveva considerarsi che, se la finalitàdell’istituto era quella di recuperare le somme percepite illegittimamentedai titolari di cariche politiche, il trattamento avrebbe dovuto esserelimitato a coloro che avevano effettivamente percepito l’indennità. Inrelazione a coloro che, pur avendo presentato la domanda, non avevanopercepito il bonus, non vi era ragione per effettuare un controllo disecondo livello e, dunque, neppure il trattamento dei dati. In definitiva,secondo parte ricorrente, non era ammissibile un trattamento, in viapreventiva e generalizzata, nei confronti di qualunque richiedente nonbeneficiario, ivi compreso chi avesse dimostrato acquiescenza rispetto alladecisione di rigetto assunta dall'istituto.Il quarto motivo è rubricato come segue: violazione e/o falsa applicazionedi legge in relazione all’art. 25 del Regolamento del Parlamento europeo679/2016/UE relativo alla protezione delle persone fisiche con riguardo altrattamento dei dati personali, nonché alla libera circolazione di tali dati eche abroga la direttiva 95/46/CE (regolamento generale sulla protezionedei dati) – art. 360, comma 1, n. 3 c.p.c.In particolare, secondo l’autorità ricorrente, la mancata adozione di criteripredeterminati al fine di limitare il trattamento di dati personali a quellistrettamente necessari era un fatto incontestato e tale da integrare gliestremi della violazione dell'art. 25 del Regolamento. La prevedibilità deltrattamento in presenza di un legittimo interesse del titolare non incidevasulla necessità di dare attuazione alla norma di cui innanzi, e ciò senzacontare che il trattamento oggetto di causa era stato svolto non già per unlegittimo interesse del titolare, bensì per l'esecuzione di un compito diinteresse pubblico, ipotesi, quest’ultima, ben diversa dalla prima.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026I due motivi in questione risultano strettamente connessi, visto che lamancanza di un’adeguata progettazione del trattamento rimproverataall’[OSCURATO:PERSONA] da parte del Garante si è tradotta, a parere di quest’ultimo,nell’omissione di idonee misure volte a garantire che, per impostazionepredefinita, fossero trattati unicamente i dati necessari per ogni specificafinalità del trattamento, con violazione del principio di minimizzazione.Detti motivi sono infondati.L’art. 5, par. 1, lett. c) del Regolamento del Parlamento europeo679/2016/UE prevede che i dati personali sono «adeguati, pertinenti elimitati a quanto necessario rispetto alle finalità per le quali sono trattati(«minimizzazione dei dati»)».Il considerando 39 del Regolamento indica, inoltre, che «i dati personalidovrebbero essere trattati solo se la finalità del trattamento non èragionevolmente conseguibile con altri mezzi».A sua volta, l’art. 25, par. 2, del Regolamento del Parlamento europeo679/2016/UE prevede quanto segue: «Il titolare del trattamento mette intrattati, per impostazione predefinita, solo i dati personali necessari perogni specifica finalità del trattamento. Tale obbligo vale per la quantità deidati personali raccolti, la portata del trattamento, il periodo diconservazione e l'accessibilità. In particolare, dette misure garantisconoche, per impostazione predefinita, non siano resi accessibili dati personalia un numero indefinito di persone fisiche senza l'intervento della personafisica».In proposito, è stato osservato che il principio privacy by design ha loscopo di garantire l’esistenza di un corretto livello di privacy e protezionedei dati personali fin dalla fase di progettazione (design) di qualunquesistema, servizio, prodotto o processo così come durante il loro ciclo divita. Esso, in altre parole, punta ad assicurare un corretto livello diprotezione dei dati in tutte le attività di trattamento ed attuazioniNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026effettuate all’interno di una organizzazione. Per l’adempimento di questoprincipio, titolare e responsabile del dato devono essere proattivi epreventivi, valutando e predisponendo le misure tecniche ed organizzativeidonee ad integrare nel trattamento le garanzie per la tuteladell’interessato e ad applicare i principi fondamentali della protezione didati specificati nell’art. 5 del Regolamento UE n. 2016/679 qualitrasparenza, limitazione delle finalità e minimizzazione (cfr.: Cass. n.28385/2023).In concreto, è pacifico il fatto che l’incrocio dei dati non abbia riguardato isoli soggetti, titolari di cariche politiche, che avevano effettivamentepercepito l’indennità, ma sia stato esteso anche alle persone le cuidomande erano state già disattese.L’istituto controricorrente, peraltro, ha fatto presente che, come dedottonell’originario ricorso presentato dinanzi al Tribunale, l’iter di tutte ledomande era ancora in corso ed anche quelle inizialmente respinte eranosoggette a riesame, perché il D.L. n. 24/2020 aveva prorogato il terminedi presentazione e rimosso alcune incompatibilità già previste con ilprecedente D.L. n. 18/2020.Al riguardo, deve osservarsi che, in generale, il considerando 4 delRegolamento afferma che «il diritto alla protezione dei dati di caratterepersonale non è una prerogativa assoluta, ma va considerato alla lucedella sua funzione sociale e va contemperato con altri diritti fondamentali,in ossequio al principio di proporzionalità».Anche al principio di minimizzazione, per la sua stessa formulazione, nonpuò essere attribuito carattere assoluto, essendo richiesto lo svolgimento,di volta in volta, di un’attività di comparazione tra la tutela del diritto allariservatezza dei dati personali e le esigenze che ne giustificano iltrattamento.Inoltre, detta attività comparativa non può non tenere conto anche deltipo di dato oggetto del trattamento, essendo evidente che, a tal fine, nonNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026possono essere posti sullo stesso piano i dati sensibili di cui all’art. 9 delRegolamento e quelli che, invece, tali non sono.Nella specie, come innanzi si è visto, le esigenze dell’[OSCURATO:PERSONA] erano quelleistituzionali correlate all’effettuazione dei controlli di secondo livello sulledomande di accesso al c.d. bonus Covid, onde verificare l’effettivaspettanza del beneficio ed evitare pagamenti indebiti o frodi.In sede di interpretazione giurisprudenziale di legittimità, in generale, èstato rilevato che il diritto ad esigere una corretta gestione dei propri datipersonali, pur se rientrante nei diritti fondamentali di cui all’art. 2 Cost.,non è un “tiranno” o un “totem”, al quale debbano sempre sacrificarsi altridiritti altrettanto rilevanti sul piano costituzionale: al contrario, le regolesulla tutela dei dati sensibili vanno coordinate e bilanciate con ledisposizioni costituzionali che tutelano altri e prevalenti diritti, per quantoora rileva l’interesse pubblico alla celerità, trasparenza ed efficaciadell’attività amministrativa. Onde stabilire se un soggetto abbia violato leregole legali sulla gestione dei dati altrui impone di interpretare questeultime, bilanciando gli interessi da esse tutelati con gli altri interessicostituzionalmente protetti, potenzialmente in conflitto (cfr.: Cass. n.10280/2015; Cass. n. 6177/2023).La necessità di una ponderazione tra i diversi interessi in gioco conriferimento al principio di minimizzazione dei dati di cui all’articolo 5,paragrafo 1, lettera c), del Regolamento è stata affermata anche dallaCorte di Giustizia UE (cfr.: sentenza in data 02.03.2023 della TerzaSezione della Corte nella causa n. C‑268/21, in tema di produzione di undocumento contenente dati personali nell’ambito di un procedimentogiurisdizionale civile).La valutazione circa l’adeguatezza, la pertinenza e la necessità deltrattamento rispetto alle sue finalità, avuto riguardo a tutte le circostanzedel caso concreto, spetta al giudice del merito ed è insindacabile in sede dilegittimità, ove congruamente motivata.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Nella specie, i dati estratti dalle banche dati istituzionali ed utilizzati ai finidei controlli erano pacificamente quelli anagrafici di dominio pubblico, inquanto liberamente consultabili da parte di chiunque, e gli ulteriori daticon cui essi sono stati incrociati erano quelli forniti all’istituto da parte dicoloro che avevano presentato la domanda di accesso al bonus ed il cuitrattamento costituiva un passaggio obbligato ai fini della valutazione circala spettanza o meno del beneficio.Il trattamento, inoltre, è pacificamente avvenuto in un contestoparticolare, legato allo stato emergenziale, all’elevato numero di richiestepresentate ed all’esigenza di assicurare ad esse una pronta rispostaistituzionale.Il Tribunale, tenuto conto dei rilievi del Garante e delle difese svoltedall’[OSCURATO:PERSONA], ha ritenuto che il trattamento sia stato rispettoso del principio diminimizzazione, visto che il procedimento seguito garantiva una maggiorecelerità dei controlli ed era l’unico in grado di ricomprendere anche ledomande ancora in corso di istruttoria, che avrebbero potuto essereaccolte in un secondo momento, in quanto ancora pendenti ovvero inforza della sopravvenuta proroga dei termini di presentazione delle stesse.Nella specie, considerato quanto precede ed avuto riguardo allaprevalenza dell’interesse pubblico ad una celere definizione dellaprocedura, deve ritenersi che il ragionamento del giudice del merito siastato rispettoso dei principi sopra esposti.Per il resto, si è al cospetto di una valutazione di merito, congruamentemotivata e non sindacabile in questa sede poiché presidiatadall'accertamento della indispensabilità del trattamento come effettuato(cfr.: Cass. n. 9922/2022).Secondo il Garante, il trattamento in esame non è stato effettuato nelrispetto dei principi di protezione dei dati personali, fin dalla progettazionee per impostazione predefinita, sanciti dall’art. 25 del Regolamento, e ciòin considerazione della mancata predeterminazione delle condizioniNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026ostative alla spettanza o meno del bonus in capo a parlamentari eamministratori regionali e locali, del trattamento di dati non necessari perl’effettuazione dei controlli di secondo livello e della mancataconsiderazione dei rischi che il trattamento presentava per i diritti e lelibertà degli interessati, tra cui anche quello derivante da possibiliinesattezze delle modalità di calcolo del codice fiscale degli interessati.Al riguardo, l’insussistenza di oggettivi motivi di incertezza rilevanti ai finidell’individuazione della base normativa del trattamento e la mancataviolazione del principio di minimizzazione rendono ampiamente ragionecirca l’inesistenza a carico dell’istituto controricorrente di un obbligo dipredisposizione di impostazioni predefinite di trattamento dei dati diverseed ulteriori rispetto a quelle comunemente utilizzate nello svolgimentodella normale attività istituzionale dell’ente, sicché anche sul punto inquestione la decisione impugnata risulta rispettosa dell’art. 25 delRegolamento.4. Il terzo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 5, par. 1, lett. d) delRegolamento del Parlamento europeo 679/2016/UE relativo allaprotezione delle persone fisiche con riguardo al trattamento dei datipersonali, nonché alla libera circolazione di tali dati e che abroga ladirettiva 95/46/CE (regolamento generale sulla protezione dei dati) – art.360, comma 1, n. 3 c.p.c.In particolare, secondo parte ricorrente, non sarebbe stata correttal’estrazione da parte dell’[OSCURATO:PERSONA] del codice fiscale degli appartenenti allaclasse politica mediante utilizzo dei dati anagrafici acquisiti mediante laconsultazione delle banche dati delle Camere e del Ministero dell’interno el’utilizzo del sistema di cui al d.m. 12 marzo 1974 n. 2227, che nonscongiurava il rischio di c.d. omocodie (cioè, identità di codice fiscale fradue o più persone); a suo dire, infatti, la potenziale lesione derivante dalrischio in questione rileverebbe di per sé stessa.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Il motivo è infondato.L’art. 5, par. 1, lett. d) del Regolamento del Parlamento europeo679/2016/UE prevede che i dati personali sono «esatti e, se necessario,aggiornati; devono essere adottate tutte le misure ragionevoli percancellare o rettificare tempestivamente i dati inesatti rispetto alle finalitàper le quali sono trattati («esattezza»)».Il considerando 39 del Regolamento indica, inoltre, che «è opportunoadottare tutte le misure ragionevoli affinché i dati personali inesatti sianorettificati o cancellati».Poiché si verte in tema di dato identificativo, viene in rilievo anche ilconsiderando 26, che, dopo aver indicato che «è auspicabile applicare iprincipi di protezione dei dati a tutte le informazioni relative a una personafisica identificata o identificabile», afferma che, «per stabilirel'identificabilità di una persona è opportuno considerare tutti i mezzi, comel'individuazione, di cui il titolare del trattamento o un terzo puòragionevolmente avvalersi per identificare detta persona fisicadirettamente o indirettamente» e che «per accertare la ragionevoleprobabilità di utilizzo dei mezzi per identificare la persona fisica, sidovrebbe prendere in considerazione l'insieme dei fattori obiettivi, tra cui icosti e il tempo necessario per l'identificazione, tenendo conto sia delletecnologie disponibili al momento del trattamento, sia degli sviluppitecnologici».Al riguardo, è ben vero che l’esattezza del dato, pur potendo essereulteriormente verificata dopo l’acquisizione, costituisce obiettivo benpreciso dell’attività di acquisizione, da perseguirsi mediante l’adozionedelle modalità più idonee a raggiungerlo.Deve tuttavia osservarsi che i dati anagrafici raccolti dalle banche datipubbliche delle Camere e del Ministero dell’interno dovevano presumersiesatti, data la loro provenienza istituzionale, e che il procedimentoNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026utilizzato per l’estrazione del codice fiscale dagli stessi era quello ufficialeprevisto dal d.m. 12 marzo 1974 n. 2227.Quanto al rischio di c.d. omocodie, l’art. 6 del predetto d.m. prevede che,quando l'espressione alfanumerica relativa ai primi quindici caratteri delcodice risulta comune a due o più soggetti, si provvede a differenziarla perciascuno dei soggetti successivi al primo soggetto codificato, il chesignifica che a nessuno dei soggetti coinvolti viene attribuito il codice cosìdeterminato.Da quanto precede, deriva che, in caso di comunanza a più soggettidell'espressione alfanumerica relativa ai primi quindici caratteri cosìcalcolati, nessuno di tali soggetti avrebbe potuto essere identificatomediante il codice in tal modo ottenuto.Ulteriore corollario di quanto precede è l’assoluta inesistenza, in tal caso,di rischi per la riservatezza, vista l’impossibilità di associare un qualsiasisoggetto al codice eventualmente errato.Peraltro, la legittima possibilità di errore risulta ammessa alla luce dellaprevisione normativa concernente la cancellazione o la rettifica dei datieventualmente inesatti rispetto alle finalità per le quali sono trattati.Come rilevato dal giudice del merito e non posto in discussione in questasede, in concreto non si è rilevata alcuna inesattezza nell’identificazionedei soggetti i cui dati sono stati incrociati, sicché la contestazione delGarante ha carattere meramente astratto.Le considerazioni formulate dal giudice del merito risultano corrette allaluce di quanto precede e ad esse deve aggiungersi che il comportamentoalternativo prospettato dal Garante, consistente nella richiesta dei codicifiscali all’[OSCURATO:PERSONA] Tributaria, avrebbe provocato, oltre ad uno slittamentodei tempi relativi ai controlli di secondo livello, anche una più ampiacircolazione dei dati personali necessari per la loro effettuazione.5. Il quinto motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione all’art. 35 del Regolamento delNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Parlamento europeo 679/2016/UE relativo alla protezione delle personefisiche con riguardo al trattamento dei dati personali, nonché alla liberacircolazione di tali dati e che abroga la direttiva 95/46/CE (regolamentogenerale sulla protezione dei dati) – art. 360, comma 1, n. 3 c.p.c.In particolare, secondo l’autorità ricorrente, sussisteva un rischio per idiritti e le libertà delle persone, che non era costituito dalla possibilità diperdere, per effetto dei controlli, un beneficio economico indebitamentericevuto; al contrario, era il trattamento in sé, se operato senza la previavalutazione dei rischi, a poter avere come conseguenza (potenzialmenteanche ingiusta) la perdita del diritto.Il sesto motivo è rubricato come segue: omessa motivazione circa un fattodecisivo per il giudizio che è stato oggetto di discussione fra le parti (art.360, comma 1, n. 5 c.p.c.).In particolare, l’autorità ricorrente si duole del fatto che, nell’esamerelativo alla ricorrenza o meno dei presupposti per la valutazione diimpatto, il giudice del merito abbia fatto riferimento ad un presupposto(«modalità che va oltre le ragionevoli aspettative dell’interessato») nonmenzionato nel provvedimento opposto, ed abbia, invece, del tuttotrascurato il criterio, di carattere decisivo, relativo alla «creazione dicorrispondenza o combinazione di insieme di dati», espressamenteindicato.I motivi, da esaminarsi in maniera unitaria attesa la loro connessione,sono infondati.L’art. 35, par. 1, del Regolamento del Parlamento europeo 679/2016/UEprevede che, «quando un tipo di trattamento, allorché prevede inparticolare l'uso di nuove tecnologie, considerati la natura, l'oggetto, ilcontesto e le finalità del trattamento, può presentare un rischio elevatoper i diritti e le libertà delle persone fisiche, il titolare del trattamentoeffettua, prima di procedere al trattamento, una valutazione dell'impattodei trattamenti previsti sulla protezione dei dati personali».Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026I rischi per i diritti e le libertà delle persone fisiche che possono giustificarela necessità della valutazione d’impatto sono così descritti nelconsiderando 75: «I rischi per i diritti e le libertà delle persone fisiche,aventi probabilità e gravità diverse, possono derivare da trattamenti didati personali suscettibili di cagionare un danno fisico, materiale oimmateriale, in particolare: se il trattamento può comportarediscriminazioni, furto o usurpazione d'identità, perdite finanziarie,pregiudizio alla reputazione, perdita di riservatezza dei dati personaliprotetti da segreto professionale, decifratura non autorizzata dellapseudonimizzazione, o qualsiasi altro danno economico o socialesignificativo; se gli interessati rischiano di essere privati dei loro diritti edelle loro libertà o venga loro impedito l'esercizio del controllo sui datipersonali che li riguardano; se sono trattati dati personali che rivelanol'origine razziale o etnica, le opinioni politiche, le convinzioni religiose ofilosofiche, l'appartenenza sindacale, nonché dati genetici, dati relativi allasalute o i dati relativi alla vita sessuale o a condanne penali e a reati o allerelative misure di sicurezza; in caso di valutazione di aspetti personali, inparticolare mediante l'analisi o la previsione di aspetti riguardanti ilrendimento professionale, la situazione economica, la salute, le preferenzeo gli interessi personali, l'affidabilità o il comportamento, l'ubicazione o glispostamenti, al fine di creare o utilizzare profili personali; se sono trattatidati personali di persone fisiche vulnerabili, in particolare minori; se iltrattamento riguarda una notevole quantità di dati personali e un vastonumero di interessati».Deve premettersi che nessuna delle parti ha fatto riferimento all’avvenutoutilizzo, ai fini del trattamento, di tecnologie nuove o diverse da quelleusualmente impiegate dall’istituto controricorrente per la sua attivitàistituzionale.Ciò premesso, si osserva che le “Linee guida in materia di valutazioned'impatto sulla protezione dei dati e determinazione della possibilità che ilNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026trattamento "possa presentare un rischio elevato" ai fini del regolamento(UE) 2016/679” del Gruppo di Lavoro Articolo 29 per la Protezione dei Datidel 4 aprile 2017, come modificate e adottate da ultimo il 4 ottobre 2017e fatte proprie dal Comitato europeo per la protezione dei dati il 25maggio 2018 (“WP 248, rev. 01”), hanno individuato nove criteri datenere in considerazione ai fini dell’identificazione dei trattamenti chepossono presentare un “rischio elevato”: 1) valutazione o assegnazione diun punteggio, inclusiva di profilazione e previsione, in particolare inconsiderazione di “aspetti riguardanti il rendimento professionale, lasituazione economica, la salute, le preferenze o gli interessi personali,l'affidabilità o il comportamento, l'ubicazione o gli spostamentidell'interessato”; 2) processo decisionale automatizzato che ha effettogiuridico o incide in modo analogo significativamente sulle persone; 3)monitoraggio sistematico degli interessati; 4) dati sensibili o dati aventicarattere altamente personale; 5) trattamento di dati su larga scala; 6)creazione di corrispondenze o combinazione di insiemi di dati; 7) datirelativi a interessati vulnerabili; 8) uso innovativo o applicazione di nuovesoluzioni tecnologiche od organizzative; 9) quando il trattamento in sé"impedisce agli interessati di esercitare un diritto o di avvalersi di unservizio o di un contratto"A sua volta, il Garante, con provvedimento n. 467 dell'11 ottobre 2018, haritenuto che il ricorrere di due o più dei predetti criteri è indice di untrattamento che presenta un rischio elevato per i diritti e le libertà degliinteressati e per il quale è quindi richiesta una valutazione d’impatto sullaprotezione dei dati, ed ha individuato l’elenco delle tipologie ditrattamenti, soggetti al meccanismo di coerenza, da sottoporre avalutazione d’impatto, riportate nell’allegato 1 facente parte integrante delprovvedimento in questione.Nella specie, i criteri la cui ricorrenza è stata indicata nel provvedimentodel Garante oggetto di opposizione sono i seguenti: 1) il trattamento diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026dati su larga scala; 2) la creazione di corrispondenze o combinazione diinsiemi di dati; 3) il fatto che il trattamento in sé impedisce agli interessatidi esercitare un diritto o di avvalersi di un servizio o di un contratto.Ora, nella sentenza impugnata, risulta positivamente verificata lasussistenza del primo presupposto (con la precisazione che si verteva intema di trattamento su larga scala, ma non avente ad oggetto i datisensibili di cui all’art. 9 del Regolamento), mentre è stata esclusa lasussistenza del terzo.Quanto al secondo, diversamente da quanto lamentato da partericorrente, esso è stato preso in considerazione in sentenza, nella parte incui si è fatto riferimento alla «modalità che va oltre le ragionevoliaspettative dell’interessato».Va infatti osservato che il testo delle linee guida WP29, citate tanto dalleparti quanto dal giudice del merito, sul punto in questione è del seguentetenore: «creazione di corrispondenze o combinazione di insiemi di dati, adesempio a partire da dati derivanti da due o più operazioni di trattamentosvolte per finalità diverse e/o da titolari del trattamento diversi secondouna modalità che va oltre le ragionevoli aspettative dell'interessato».Ne deriva che il riferimento del giudice del merito al superamento delleragionevoli aspettative dell’interessato si riferisce proprio al criterio inquestione, criterio che l’autorità ricorrente ritiene - erroneamente stantequanto sopra - trascurato e la cui ricorrenza, invece, è stata presa inconsiderazione e motivatamente esclusa dal Tribunale.Sul punto, a parte lamentare una - inesistente alla luce di quanto innanzi -mancata considerazione, parte ricorrente nulla ha dedotto.Peraltro, l’elemento relativo al superamento delle ragionevoli aspettativedell’interessato era da ritenersi incompatibile con il carattere pubblico deldato identificativo utilizzato dall’[OSCURATO:PERSONA].Ne deriva il rigetto del sesto motivo.Da quanto precede, consegue il rigetto anche del quinto motivo.Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Invero, l’art. 35, par. 1, del Regolamento del Parlamento europeo679/2016/UE, nel prevedere la possibilità di «un rischio elevato per i dirittie le libertà delle persone fisiche», tale da richiedere la preventivavalutazione di impatto, si riferisce al trattamento da effettuarsi in sé, aprescindere dalle modalità con cui esso sia stato, poi, svolto.Infatti, la valutazione d’impatto, dovendo essere effettuata primadell’esecuzione del trattamento, presuppone un giudizio ex ante in ordinealla sussistenza di eventuali rischi; su ciò conviene anche parte ricorrente,come emerge dal ricorso a pag. 16.Ora, il Garante, oltre a non aver fatto riferimento all'uso di nuovetecnologie, non spiega quali sarebbero stati i rischi potenziali di untrattamento effettuato su larga scala che avrebbero giustificato, ex ante, edunque indipendentemente dalla considerazione delle violazioni oggiascritte all’[OSCURATO:PERSONA], una valutazione d’impatto, e ciò diversamente dal giudicedel merito, il quale ha invece rilevato come il trattamento di per sé noncomportasse alcuna pubblicazione o divulgazione di dati personali e comel’unico rischio potenziale per i destinatari di esso fosse quello di perdere,in caso di esito sfavorevole dei controlli, un’indennità ricevutaindebitamente.Peraltro, come esattamente affermato dal Tribunale, sarebbe stata lacarenza dei requisiti a determinare la revoca del beneficio, e non iltrattamento in sé.Ne deriva che, attesa la mancata coesistenza di plurimi indicatori dellanecessità della valutazione d’impatto, la sentenza impugnata risultagiuridicamente corretta.6. Il settimo motivo è rubricato come segue: violazione e/o falsaapplicazione di legge in relazione agli artt. 5, par. 2, e 24 del [OSCURATO:PERSONA] europeo 679/2016/UE relativo alla protezione dellepersone fisiche con riguardo al trattamento dei dati personali, nonché allalibera circolazione di tali dati e che abroga la direttiva 95/46/CENumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026(regolamento generale sulla protezione dei dati) – art. 360, comma 1, n. 3c.p.c.In particolare, secondo parte ricorrente, era erroneo l’accertamento daparte del Tribunale dell’insussistenza della violazione del principio diresponsabilizzazione ove fondato sull’inesistenza delle altre violazioni.L’ottavo motivo è rubricato come segue: nullità della sentenza per meraapparenza della motivazione (art. 360 comma 1 n. 4 c.p.c.)In particolare, secondo parte ricorrente, le argomentazioni utilizzate dalTribunale per affermare l’insussistenza della violazione in questione eranoeccentriche rispetto a quanto contestato dal Garante nel provvedimentoopposto, nonché inconferenti rispetto al principio di responsabilizzazione,sicché la motivazione sul punto era meramente apparente.I due motivi, da esaminarsi congiuntamente in quanto connessi, sonoinfondati.L’art. 5, par. 2, del Regolamento del Parlamento europeo 679/2016/UEprevede che «il titolare del trattamento è competente per il rispetto delparagrafo 1 e in grado di comprovarlo («responsabilizzazione»)».A sua volta, l’art. 24 del Regolamento del Parlamento europeo679/2016/UE prevede quanto segue: «1. Tenuto conto della natura,dell'ambito di applicazione, del contesto e delle finalità del trattamento,nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertàdelle persone fisiche, il titolare del trattamento mette in atto misuretecniche e organizzative adeguate per garantire, ed essere in grado didimostrare, che il trattamento è effettuato conformemente al presenteregolamento. Dette misure sono riesaminate e aggiornate qualoranecessario. 2. Se ciò è proporzionato rispetto alle attività di trattamento,le misure di cui al paragrafo 1 includono l'attuazione di politiche adeguatein materia di protezione dei dati da parte del titolare del trattamento. 3.L'adesione ai codici di condotta di cui all'articolo 40 o a un meccanismo diNumero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026certificazione di cui all'articolo 42 può essere utilizzata come elemento perdimostrare il rispetto degli obblighi del titolare del trattamento».In concreto, il Garante, nel provvedimento opposto, ha ritenuto diravvisare una specifica violazione delle norme sopra indicate osservandocome, nel corso dell’istruttoria svolta, l’[OSCURATO:PERSONA] non avesse adeguatamentedocumentato, sotto vari profili, le circostanze concernenti le misure presee le relative ragioni.Da parte sua, il giudice del merito, oltre ad escludere la sussistenza dellaviolazione in esame alla luce dell’inesistenza delle altre, ha citato inmotivazione, ritenendola rilevante, la comunicazione, indirizzata dall’INPSall’autorità, in cui, oltre ad indicarsi la figura del responsabile dellaprotezione dei dati, identificata nella [OSCURATO:PERSONA], erastato anche precisato che la diffusione delle notizie di stampa relative allavicenda era avvenuta attraverso fonti estranee all’istituto, come gli stessiorgani di stampa coinvolti avevano comunicato, e che le misure adottateapparivano del tutto adeguate, in presenza di un trattamento che nonpresentava alcun tipo di rischio elevato, posto che era costituitodall’incrocio di informazioni non sensibili, tratte da un sistema di opendata, con elementi forniti dagli stessi interessati, nell’ambito delle finalitàspecifiche per cui erano stati raccolti.Ora, la motivazione in questione non può essere considerata meramenteapparente.Invero, la motivazione è solo apparente, e la sentenza è nulla perchéaffetta da error in procedendo, quando, benché graficamente esistente,non renda tuttavia percepibile il fondamento della decisione, perchérecante argomentazioni obiettivamente inidonee a far conoscere ilragionamento seguito dal giudice per la formazione del proprioconvincimento, non potendosi lasciare all'interprete il compito di integrarlacon le più varie, ipotetiche congetture (cfr.: Cass. n. 1986/2025).Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026Al contrario, nel caso di specie, il ragionamento del giudice del merito sievince chiaramente dall’esame delle considerazioni esposte inmotivazione, ancorché esse non siano condivise da parte ricorrente, laquale le ritiene eccentriche rispetto alle contestazioni contenute nelprovvedimento opposto.Nella specie, la già rilevata insussistenza a carico dell’istitutocontroricorrente di un obbligo di predisposizione di impostazionipredefinite di trattamento dei dati, diverse ed ulteriori rispetto a quellecomunemente utilizzate nello svolgimento della sua normale attivitàistituzionale, la pari insussistenza anche dei presupposti per losvolgimento di una preventiva valutazione di impatto, la tipologia e laprovenienza dei dati trattati conducono a ritenere giuridicamente correttala motivazione del giudice del merito, posto che l’istituto non aveva dacomprovare in concreto nulla di più rispetto all’organizzazione della suanormale attività.7. Alla luce di quanto precede, il ricorso va rigettato.Le spese seguono la soccombenza e vanno liquidate come da dispositivo.Sussistono i presupposti processuali, ai sensi dell’art. 13, comma 1-quater, D.P.R. n. 115/02, inserito dall’art. 1, comma 17, legge n. 228/12,per il versamento da parte del ricorrente dell’ulteriore importo a titolo dicontributo unificato pari a quello per il ricorso, a norma del comma 1-bisdello stesso art. 13, se dovuto. P.Q.MLa Corte rigetta il ricorso e condanna parte ricorrente a rifondere alcontroricorrente le spese processuali del giudizio di legittimità, che liquidain euro 200,00 per spese ed euro 12.000,00 per compensi, oltre 15% perrimborso forfettario delle spese generali ed accessori di legge, se ed inquanto dovuti.Sussistono i presupposti processuali, ai sensi dell’art. 13, comma 1-quater, D.P.R. n. 115/02, inserito dall’art. 1, comma 17, legge n. 228/12,Numero registro generale 20692/2022Numero sezionale 137/2026Numero di raccolta generale 15625/2026Data pubblicazione 21/05/2026per il versamento da parte della ricorrente dell’ulteriore importo a titolo dicontributo unificato pari a quello per il ricorso, a norma del comma 1-bisdello stesso art. 13, se dovuto.Così deciso in Roma, nella camera di consiglio della seconda sezione civiledella Corte di cassazione, in data 22 gennaio 2026.[OSCURATO:PERSONA] PresidenteDavide [OSCURATO:PERSONA]