Casi & Pareri

Data di pubblicazione: 12/06/2020
Condividi
  • Dubbi su una richiesta di accesso civico generalizzato...
  • KEYWORDS

    #pbb #accesso #generalizzare #documento #dato #richiesta #interesse #detenere #amministrazione #perseguimento #esplicitazione

    Domanda

    Salve, perviene al nostro istituto una richiesta di accesso civico ex DLgs 33/2013 art. 5 comma 2 per tutti i contratti ATA a TD stipulati dal 1° settembre ad oggi; la richiesta comprende l'esplicitazione di nome, cognome, graduatoria e punteggio.
    La richiesta va accolta?
    Tutti i destinatari dei contratti stipulati vanno individuati come controinteressati e informati?
    Grazie

    Risposta

    La richiesta di cui al quesito è qualificabile come istanza di accesso civico generalizzato e, a nostro avviso, non può essere accolta.
    L’ANAC, con la Delibera 28 dicembre 2016 n. 1309, ha trasmesso, d’intesa con il Garante per la protezione dei dati personali, le Linee guida recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti al nuovo accesso civico di cui all’art. 5 co. 2 del D.Lgs. 33/2013 (c.d. Decreto Trasparenza come modificato dal D.Lgs. n. 97 del 2016).


    L’art. 5 co. 2 del decreto legislativo 14 marzo 2013 n. 33, come modificato dal D.Lgs. 97/2016, ha introdotto, accanto all’accesso civico già disciplinato dal D.Lgs. 33/2013, il nuovo accesso civico generalizzato inteso come il diritto di chiunque di accedere a dati e ai documenti detenuti dalle Pubbliche Amministrazioni, ulteriori rispetto a quelli oggetto di pubblicazione obbligatoria ai sensi del Decreto 33/2013, nel rispetto dei limiti relativi alla tutela di interessi giuridicamente rilevanti secondo quanto previsto dall’art. 5 bis, allo scopo di favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull’utilizzo delle risorse pubbliche e di promuovere la partecipazione al dibattito pubblico.


    L’accesso generalizzato può essere presentato da chiunque. Infatti, non occorre possedere, nè dimostrare, una specifica legittimazione soggettiva, e chiunque può presentare richiesta, anche indipendentemente dall’essere cittadino italiano o residente nel territorio dello Stato.

    Per presentare la richiesta di accesso generalizzato non è necessario fornire una motivazione; tutti i soggetti cui si applica il diritto di accesso generalizzato sono tenuti a prendere in considerazione le richieste di accesso generalizzato, a prescindere dal fatto che queste rechino o meno una motivazione o una giustificazione a sostegno della richiesta.


    L’accesso generalizzato deve essere tenuto distinto dalla disciplina dell’accesso ai documenti amministrativi di cui agli articoli 22 e seguenti della Legge 7 agosto 1990, n. 241.

    Si ricorda che, ai fini dell’istanza di accesso ex lege 241/1990, il richiedente deve dimostrare di essere titolare di un «interesse diretto, concreto e attuale, corrispondente ad una situazione giuridicamente tutelata e collegata al documento al quale è chiesto l’accesso». Va altresì rilevato che, mentre la Legge 241/90 esclude perentoriamente l’utilizzo del diritto di accesso ivi disciplinato al fine di sottoporre l’amministrazione a un controllo generalizzato, il diritto di accesso generalizzato, oltre che quello “semplice”, è riconosciuto, invece, proprio “allo scopo di favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull’utilizzo delle risorse pubbliche e di promuovere la partecipazione al dibattito pubblico”.

    Dunque, l’accesso agli atti di cui alla Legge 241/90 continua certamente a sussistere, ma parallelamente all’accesso civico (generalizzato e non), operando sulla base di norme e presupposti diversi.

    L’ANAC ha, altresì, precisato che:

    - non è ammissibile una richiesta meramente esplorativa, volta semplicemente a “scoprire” di quali informazioni l’Amministrazione dispone;

    - le richieste non devono essere generiche, ma consentire l’individuazione del dato, del documento o dell’informazione, con riferimento, almeno, alla loro natura e al loro oggetto;

    - nei casi particolari in cui venga presentata una domanda di accesso per un numero manifestamente irragionevole di documenti, l’Amministrazione può ponderare, da un lato, l’interesse dell’accesso del pubblico ai documenti e, dall’altro, il carico di lavoro che ne deriverebbe, al fine di salvaguardare, in questi casi particolari e di stretta interpretazione, l’interesse ad un buon andamento dell’Amministrazione medesima;

    - l’Amministrazione non ha l’obbligo di rielaborare i dati ai fini dell’accesso generalizzato, ma solo a consentire l’accesso ai documenti nei quali siano contenute le informazioni già detenute e gestite dall’Amministrazione stessa;

    - sono ammissibili, invece, le operazioni di elaborazione che consistono nell’oscuramento dei dati personali presenti nel documento o nell’informazione richiesta, e più in generale nella loro anonimizzazione, qualora ciò sia funzionale a rendere possibile l’accesso.


    Per quanto concerne le limitazioni all'accesso civico generalizzato, il Consiglio di Stato - Sezione Sesta - con la Sentenza del 31/01/2018 n° 651, ha affermato che anche dopo l’entrata in vigore delle norme che disciplinano l’accesso civico “generalizzato”, permane un settore “a limitata accessibilità”, nel quale continuano ad applicarsi le più rigorose norme della l. 241/1990. In altri termini, se è vero che ormai è legislativamente consentito a chiunque di conoscere ogni tipo di documento o di dato detenuto da una pubblica amministrazione (oltre a quelli acquisibili dal sito web dell’ente, in quanto obbligatoriamente pubblicabili), nello stesso tempo, qualora la tipologia di dato o di documento non possa essere resa nota per il pericolo che ne provocherebbe la conoscenza indiscriminata, mettendo a repentaglio interessi pubblici ovvero privati, l’ostensione di quel fatto e documento sarà resa possibile solo in favore di una ristretta cerchia di interessati (tranne nelle ipotesi in cui è legislativamente escluso l’accesso documentale) secondo le tradizionali e più restrittive regole recate dalla l. 241/1990.
    Il T.A.R. Veneto, con la Sentenza del 15/02/2018 n° 171, ha affermato che l’accesso civico regolato dal D.Lgs n. 33 del 2013 non riconduce a sé e assorbe ogni regolamentazione in materia di accesso agli atti a superamento anche dalla disciplina normativa dettata dalla legge 241 del 1990, essendo diversa la ratio e le finalità delle due normative.
    Quella dettata dalla legge 241 del 1990 prevede e regola l’accesso agli atti amministrativi da parte di soggetti che abbiano un interesse personale e diretto alla conoscenza di atti in possesso di un’amministrazione pubblica al fine di meglio tutelare la loro personale posizione soggettiva.
    L’istituto dell’accesso civico risponde, invece, a esigenze diverse, delineate chiaramente dall’art. 1 del dec. lgv n. 33 del 2013 laddove richiama i principi di trasparenza, intesa come accessibilità totale dei dati e documenti detenuti dalle pubbliche amministrazioni, allo scopo di tutelare i diritti dei cittadini, promuovere la partecipazione degli interessati all'attività amministrativa e favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull'utilizzo delle risorse pubbliche.

    L'accesso civico non può essere utilizzato per superare, in particolare in materia di interessi personali e dei principi della riservatezza, i limiti imposti dalla legge 241 del 1990.

    Ciò premesso, il TAR (in una fattispecie inerente una istituzione AFAM) ha affermato che una domanda di accesso civico generalizzato non può estendersi ad atti per i quali non solo non vi è obbligo di pubblicazione, ma che non rientrano fra quelli che rispondono alla tipologia di determinazioni indicate dal D.Lgs. n. 33 del 2013 in base ai principi esposti dalla legge stessa.

    Conclusivamente, a nostro avviso, può essere dato diniego motivato sulla base sia del numero eccessivo di documentazione che del fatto che, richiedendo l'esplicitazione di nome, cognome, graduatoria e punteggio, trattasi di una richiesta (vietata) di elaborazione di dati in possesso della Amministrazione.

    I contenuti di questo sito sono riservati; non è ammessa la loro ulteriore comunicazione, diffusione o pubblicazione (a titolo esemplificativo e non esaustivo, la diffusione su altri siti internet o attraverso testate giornalistiche) se non dietro esplicita autorizzazione della Direzione.

    Approfondimenti

    Sentenza 04/09/2025 n° 7201
    Area: Giurisprudenza

  • Accesso agli atti generalizzato e riservatezza dell’offerta tecnica: escluso l’accesso per la presenza, motivata, di dati tecnici e commerciali costituenti know-how derivante da pluriennale esperienza nella gestione di strutture analoghe a quella oggetto di gara - Consiglio di Stato - Sezione Quinta
  • 1. In materia di accesso civico generalizzato, laddove l’interesse alla conoscenza, protetto dall’art. 5, comma 2##1136T, fronteggi gli interessi-limite pubblici o privati di cui ai commi 1 e 2 dell’art. 5 bis##1187T del medesimo decreto, questo confronto è oggetto di una valutazione dell’amministrazione ad “alto tasso di discrezionalità” (Cons. Stato, Ad. Plen. n. 10 del 2020; Cons Stato, V, n. 1817 del 2019). 2. L’art. 35 del d.lgs. n. 36/2023##6028T, nonostante l’identità della rubrica con l’art. 53 del d.lgs. n.50/2016##1625T, ha codificato l’applicazione dell’accesso civico generalizzato al settore dei contratti pubblici, normativizzando i principi affermati dall’Adunanza Plenaria n. 10 del 2020 attraverso il riconoscimento a tutti i cittadini della “possibilità di richiedere, attraverso l’istituto dell’accesso civico generalizzato, la documentazione di gara nei limiti consentiti e disciplinati dall’art. 5-bis del d. lgs. 14 marzo 2013, n. 33##1187T”. 3. Se è vero che l’art. 35 del d.lgs. n. 36/2023##6028T ha codificato l’accesso civico generalizzato in relazione al settore degli appalti, non per questo ha fatto venire meno l’operatività dei c.d. interessi-limite pubblici o privati di cui ai commi 1 e 2 dell’art. 5 bis del d.lgs. n. 33/2013##1187T. 4. Spetta all’amministrazione operare un bilanciamento concreto dei contrapposti interessi all’ostensione e alla riservatezza non potendo comunque l’accesso civico generalizzato portare alla divulgazione di informazioni sensibili che possano ledere gli interessi alla tutela dei segreti commerciali dell’aggiudicatario e falsare la concorrenza futura. 5. La stessa Corte di Giustizia dell’Unione europea, con ordinanza del 10 giugno 2025, C- 686-24, ha affermato che l’art. 39 della direttiva 2014/25/UE deve essere interpretato nel senso che “osta a una disciplina nazionale in materia di aggiudicazione di appalti pubblici, che richiede che l’accesso alla documentazione contenente segreti tecnici o commerciali trasmessa da un offerente sia concesso a un altro offerente, qualora tale accesso sia necessario al fine di garantire il diritto alla tutela giurisdizionale effettiva di quest’ultimo nell’ambito di una procedura connessa all’aggiudicazione dell’appalto, senza che tale disciplina consenta agli enti aggiudicatori di procedere a un bilanciamento tra tale diritto e le esigenze relative alla tutela dei segreti tecnici o commerciali”. 6. Se la Corte di Giustizia dell’Unione europea esclude l’accesso automatico agli atti di gara a fini di difesa tra soggetti che hanno preso parte alla procedura e richiede il bilanciamento caso per caso tra il diritto di accesso agli atti di gara e la tutela dei segreti commerciali e industriali, a maggior ragione tale bilanciamento deve essere operato rispetto ad un soggetto terzo e del tutto estraneo alla procedura, pena la possibilità per quest’ultimo di ottenere una ostensione maggiore di quella dei partecipanti e di frustrare la ratio sottesa alla tutela del know – how aziendale. 7. Nel caso di specie, l’Amministrazione ha correttamente messo a confronto e ritenuto prevalente l’opposizione della controinteressata, motivata sul contenuto riservato dell’offerta tecnica “composta da elementi e dati, sia di natura tecnica che commerciale, acquisiti sulla base del proprio know-how, derivante dalla pluriennale esperienza nella gestione di strutture analoghe a quella oggetto di gara”.

    KEYWORDS

    #accesso agli atti amministrativi#trasparenza amministrativa#appalti e contratti pubblici: selezione delle offerte e questioni relative alla gara#accesso civico

    Sentenza 06/09/2019 n° 1522
    Area: Giurisprudenza

  • La scelta del tipo di accesso agli atti spetta all’istante e non è modificabile “in corsa” - T.A.R. CAMPANIA - SALERNO - Sezione Prima
  • E’ legittimo il rigetto dell’istanza di accesso ex. artt. 22 e ss. L. n. 241/1990 per mancanza dei presupposti necessari per l’eventuale accoglimento, non potendo la Pubblica Amministrazione riqualificare l’istanza stessa nel diverso accesso civico ex art. 5 del D.lgs. 33/2013, né autonomamente né a seguito di apposito ricorso giurisdizionale dell’istante teso a chiederne la conversione. I requisiti per l’accesso specifico ai sensi degli artt. 22 e ss., infatti, sono più stringenti di quelli previsti per l’accesso civico generalizzato di cui all’art. 5 d.lgs. n. 33/2013. La scelta effettuata ab origine dall’istante esclude la possibilità di modificare in corso d’opera la natura dell’istanza di accesso.

    KEYWORDS

    #accesso agli atti amministrativi#accesso civico#validazione #progettazione #provincia #stringere #riqualificare #fontana #costruzione #controversia #strada #staccare

    23/01/2025 n° 31
    Area: Prassi, Circolari, Note

  • Garante per la protezione dei dati personali - Parere - Accesso civico al diploma di laurea: il documento contiene dati personali, l’accesso non è ammissibile in assenza di una finalità collegata all’interesse collettivo
  • Parere su istanza di accesso civico - 23 gennaio 2025

    Registro dei provvedimenti n. 31 del 23 gennaio 2025

    IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

    VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27/4/2016, «relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati)» (di seguito “RGPD”);

    VISTO l’art. 154, comma 1, lett. g), del Codice in materia di protezione dei dati personali - d.lgs. 30/6/2003, n. 196 (di seguito “Codice”);

    VISTO l’art. 5, del d.lgs. n. 33 del 14/3/2013, recante «Riordino della disciplina riguardante il diritto di accesso civico e gli obblighi di pubblicità, trasparenza e diffusione di informazioni da parte delle pubbliche amministrazioni»;

    VISTA la Determinazione n. 1309 del 28/12/2016 dell’Autorità Nazionale Anticorruzione-ANAC, adottata d’intesa con il Garante, intitolata «Linee guida recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti all’accesso civico di cui all’art. 5 co. 2 del d.lgs. 33/2013», in G.U. serie generale n. 7 del 10/1/2017 e in https://www.anticorruzione.it/-/determinazione-n.-1309-del-28/12/2016-rif.-1 (di seguito “Linee guida dell’ANAC in materia di accesso civico”);

    VISTO il provvedimento del Garante n. 521 del 15/12/2016, contenente la citata «Intesa sullo schema delle Linee guida ANAC recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti all’accesso civico», in www.gpdp.it, doc. web n. 5860807;

    VISTA la richiesta di parere del Responsabile della prevenzione della corruzione e della trasparenza (RPCT) di “Sapienza Università di Roma” (di seguito “Ateneo”), presentata ai sensi dell’art. 5, comma 7, del d.lgs. n. 33/2013 recante «Riordino della disciplina riguardante il diritto di accesso civico e gli obblighi di pubblicità, trasparenza e diffusione di informazioni da parte delle pubbliche amministrazioni»;

    CONSIDERATO che il predetto art. 5, comma 7, prevede che il Garante si pronunci entro il termine di dieci giorni dalla richiesta;

    RITENUTO che il breve lasso di tempo per rendere il previsto parere non permette allo stato la convocazione in tempo utile del Collegio del Garante;

    RITENUTO quindi che ricorrono i presupposti per l’applicazione dell’art. 5, comma 7, del Regolamento n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante, nella parte in cui è previsto che «Nei casi di particolare urgenza e di indifferibilità che non permettono la convocazione in tempo utile del Garante, il presidente può adottare i provvedimenti di competenza dell’organo, i quali cessano di avere efficacia sin dal momento della loro adozione se non sono ratificati dal Garante nella prima riunione utile, da convocarsi non oltre il trentesimo giorno» (in www.gpdp.it, doc. web, n. 1098801);

    Vista la documentazione in atti;

    PREMESSO

    Con la nota in atti, il Responsabile della prevenzione della corruzione e della trasparenza dell’Ateneo ha chiesto al Garante il parere previsto dall’art. 5, comma 7, del d.lgs. n. 33/2013, nell’ambito del procedimento relativo a una richiesta di riesame su un provvedimento di diniego di accesso civico.

    Dalla documentazione agli atti risulta che è stata presentata una richiesta di accesso civico al predetto Ateneo – ai sensi dell’art. 5 comma 2, del d.lgs. n. 33/2013 – avente a oggetto copia del Diploma/Certificato di Laurea conseguito [da soggetto identificato in atti].

    L’Ateneo ha negato l’accesso civico, richiamando il limite di cui all’art. 5-bis, comma 2, lett. a), del d. lgs. n. 33/2013 inerente all’esistenza di un pregiudizio alla tutela della protezione dei dati personali. Ciò anche considerando – come riportato nella richiesta di parere a questa Autorità dal RPCT – che il soggetto controinteressato si è opposto «all’ostensione dei dati richiesti […] nell’ambito del procedimento di accesso documentale ex art. 22 e ss. della L. 241/90 attivato [dal medesimo soggetto istante]».

    Il soggetto istante, ritenendo il rifiuto non corretto, ha pertanto presentato richiesta di riesame al Responsabile della prevenzione della corruzione e della trasparenza dell’Ateneo, insistendo nella propria richiesta. Al riguardo, a sostegno del proprio diritto di ricevere la copia del diploma è stato rappresentato che il MIUR tramite l’Anagrafe nazionale dell’istruzione superiore (ANIS) «sta procedendo alla pubblicazione dei titoli di studio accademici, in quanto certificazioni professionali di natura legale, che saranno a disposizione presso la già istituita banca dati, accessibile con Spid. Pertanto il titolo di studio rientra già tra i documenti soggetti alla pubblicazione da parte delle pubbliche amministrazioni»,

    OSSERVA

    1. Introduzione

    La disciplina di settore in materia di accesso civico contenuta nel d.lgs. n. 33/2013 prevede, fra l’altro, che «allo scopo di favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull’utilizzo delle risorse pubbliche e di promuovere la partecipazione al dibattito pubblico, chiunque ha diritto di accedere ai dati e ai documenti detenuti dalle pubbliche amministrazioni, ulteriori rispetto a quelli oggetto di pubblicazione ai sensi del presente decreto, nel rispetto dei limiti relativi alla tutela di interessi giuridicamente rilevanti secondo quanto previsto dall’articolo 5-bis» (art. 5, comma 2).

    La medesima normativa sancisce che l’accesso civico generalizzato è “escluso” nei previsti dall’art. 5-bis, comma 3,) ed è rifiutato, fra l’altro, «se il diniego è necessario per evitare un pregiudizio concreto alla tutela [della] protezione dei dati personali, in conformità con la disciplina legislativa in materia» (art. 5-bis, comma 2, lett. a). Per dato personale si intende «qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»)» e si considera “identificabile” «la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale» (art. 4, par. 1, n. 1, RGPD).

    Ciò premesso, occorre aver presente che nelle valutazioni da effettuare in ordine alla possibile ostensione di dati personali (o documenti che li contengono) tramite l’istituto dell’accesso civico, deve essere tenuto in considerazione che – a differenza dei documenti a cui si è avuto accesso ai sensi della l. n. 241 del 7/8/1990 – i dati e i documenti che si ricevono a seguito di una istanza di accesso civico divengono «pubblici e chiunque ha diritto di conoscerli, di fruirne gratuitamente e di utilizzarli e riutilizzarli ai sensi dell’articolo 7», sebbene il loro ulteriore trattamento vada in ogni caso effettuato nel rispetto dei limiti derivanti dalla normativa in materia di protezione dei dati personali (art. 3, comma 1, del d.lgs. n. 33/2013). Di conseguenza, è anche alla luce di tale amplificato regime di pubblicità dell’accesso civico che va valutata l’esistenza di un possibile pregiudizio concreto alla protezione dei dati personali del soggetto controinteressato, in base al quale decidere se rifiutare o meno l’accesso ai dati, informazioni o documenti richiesti.

    Inoltre, è necessario rispettare, in ogni caso, i principi sanciti nel RGPD di «limitazione della finalità» e di «minimizzazione dei dati», in base ai quali i dati personali devono essere «raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità», nonché «adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati» (art. 5, par. 1, lett. b e c, del RGPD).

    In tale contesto, occorre altresì tenere conto delle ragionevoli aspettative di confidenzialità degli interessati e della non prevedibilità delle conseguenze derivanti a questi ultimi dalla conoscibilità da parte di chiunque dei dati personali richiesti (cfr. par. 8.1 delle Linee guida dell’ANAC in materia di accesso civico, cit.).

    2. Osservazioni sul caso sottoposto all’attenzione del Garante

    Con particolare riferimento al caso in esame, risulta che l’istanza di accesso civico ha a oggetto la copia di un Diploma/Certificato di Laurea. Si tratta di un documento che contiene informazioni e dati personali, fra cui non solo di dati anagrafici (es.: nominativo e data di nascita), ma anche ulteriori notizie riguardanti il corso di studi effettuato, l’anno del conseguimento del diploma universitario e le indicazioni sulla valutazione ottenuta, che, per motivi individuali, non sempre si desidera portare a conoscenza di soggetti terzi estranei. In tal senso, dagli atti risulta che anche il soggetto controinteressato, nell’ambito di un diverso procedimento di accesso documentale ai sensi degli artt. 22 ss. della l. n. 241 del 7/8/1990 attivato dallo stesso soggetto istante sul medesimo documento, si è opposto all’ostensione dei dati.

    La questione dell’accesso civico generalizzato alla copia di certificati universitari e titoli di studio (es.: diploma di laurea) è già stata esaminata dal Garante in precedenti pareri, peraltro proprio nei confronti di “Sapienza Università di Roma”, in cui si è concordato con il rifiuto opposto dall’Ateneo (cfr. parere n. 37 del 4/2/2022, in www.gpdp.it, doc. web n. 9746944 e provvedimenti ivi citati. Cfr. anche provv. n. 278 del 9/5/2018, ivi, doc. web n. 9099910).

    In tale quadro – conformemente ai precedenti orientamenti di questa Autorità – si ritiene che, ai sensi della normativa vigente e delle indicazioni contenute nelle Linee guida dell'ANAC in materia di accesso civico, l’Ateneo abbia correttamente respinto l’accesso civico al Diploma di laurea richiesto.

    Come infatti ricordato nel citato provvedimento del Garante n. 521/2016, contenente l’«Intesa sullo schema delle Linee guida ANAC recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti all’accesso civico», (cfr. anche provv. n. 241 del 24/4/2024, in www.gpdp.it, doc. web n. 10018263; n. 37 del 29/1/2023, ivi, doc. web n. 9870805; n. 35 del 29/1/2023, ivi, doc. web n. 9867327; n. 15 del 18/1/2018, ivi, doc. web n. 7689066; provv. n. 360 del 10/8/2017, ivi, doc. web n. 6969290; provv n. 506 del 30/11/2017, ivi, doc. web n. 7316508), in base alla giurisprudenza della Corte europea dei diritti dell’uomo, l’articolo 10 della Cedu non conferisce, in via generale, all’individuo il diritto di accesso alle informazioni in possesso delle autorità pubbliche, né obbliga tali autorità a conferire allo stesso le medesime informazioni. Un tale diritto, o un tale obbligo, può essere, infatti, ricondotto alla più ampia libertà di espressione tutelata dall’art. 10 della Cedu, soltanto in situazioni particolari e a specifiche condizioni. Tra queste, assume particolare rilievo la circostanza che le informazioni oggetto di accesso attengano a questioni di interesse pubblico e pertanto, l’accesso alle informazioni in possesso delle autorità pubbliche possa ritenersi strumentale all’esercizio della libertà del richiedente di ricevere e di diffondere al pubblico le medesime informazioni, tale per cui il diniego dell’accesso costituirebbe una lesione di questa libertà (cfr. sul punto il caso M. H. B. v. Ungheria, 8 Novembre 2016, parr. 156 e 160-163).

    Inoltre, come indicato anche nelle Linee guida dell’ANAC sull’accesso civico, l’accesso “generalizzato” è servente rispetto alla conoscenza di dati e documenti detenuti dalla p.a. «Allo scopo di favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull’utilizzo delle risorse pubbliche e di promuovere la partecipazione al dibattito pubblico» (art. 5, comma 2, del d. lgs. n. 33/2013) (cfr. par. 8.1). Di conseguenza, quando l’oggetto della richiesta di accesso riguarda documenti contenenti informazioni relative a persone fisiche (e in quanto tali «dati personali») non necessarie al raggiungimento del predetto scopo, oppure informazioni personali di dettaglio che risultino comunque sproporzionate, eccedenti e non pertinenti, l’ente destinatario della richiesta, nel dare riscontro alla richiesta di accesso generalizzato, dovrebbe in linea generale scegliere le modalità meno pregiudizievoli per i diritti dell’interessato (ivi).

    Nel caso in esame, dagli atti non emergono con evidente chiarezza elementi che possano consentire di ritenere che la conoscenza generalizzata del Certificato di laurea del soggetto controinteressato possa essere strumentale a «favorire forme diffuse di controllo sul perseguimento delle funzioni istituzionali e sull’utilizzo delle risorse pubbliche e di promuovere la partecipazione al dibattito pubblico», facendo supporre al più l’esistenza di un interesse meramente privato alla relativa ostensione. Ciò comporta che sulla base della tipologia, della natura dei dati e delle informazioni personali contenuti nel diploma di laurea oggetto dell’istanza di accesso civico, la relativa conoscenza a soggetti terzi estranei  – tenuto conto del particolare regime di pubblicità dei dati oggetto di accesso civico – determina un’interferenza ingiustificata e sproporzionata nei diritti e libertà del soggetto controinteressato (art. 5, par. 1, lett. b e c, del RGPD), arrecando a quest’ultimo un possibile pregiudizio alla tutela dei dati personali (art. 5-bis, comma 2, lett. a, del d. lgs. n. 33/2013).

    Peraltro, anche in relazione a quanto riportato dal soggetto istante, in ordine alla circostanza che il MIUR tramite l’Anagrafe nazionale dell’istruzione superiore (ANIS) starebbe «procedendo alla pubblicazione dei titoli di studio accademici, in quanto certificazioni professionali di natura legale, che saranno a disposizione presso la già istituita banca dati, accessibile con Spid», si rappresenta che tale richiamo non risulta utile per supportare la richiesta di riesame del provvedimento di diniego dell’accesso civico.

    L’ANIS, infatti, contiene i dati previsti dall’art. 3, comma 1, del Decreto del Ministero dell’Università e della ricerca del 30/9/2022, fra cui anche i titoli di studio. Tuttavia, tali dati non sono oggetto di pubblicazione e accessibili a chiunque – come sostenuto dal soggetto istante in maniera non conforme alla disciplina di settore – in quanto il citato decreto ministeriale prevede che tali informazioni sono accessibili secondo le modalità previste dagli artt. 4 e 5, nonché in particolare ai cittadini secondo le modalità di autenticazione ivi previste, unicamente in relazione ai «propri dati».

    Ciò significa che per i titoli di studio contenuti nell’ANIS sussiste uno specifico regime di accessibilità disciplinato dalla normativa di settore, che non può essere superato dalla disciplina in materia di accesso civico. Ciò anche ai sensi dell’art. 5-bis, comma 3, del d. lgs. n. 33/2013 laddove è previsto che l’accesso civico «è escluso nei casi […] in cui l’accesso è subordinato dalla disciplina vigente al rispetto di specifiche condizioni, modalità o limiti […]» (cfr. anche Linee guida dell’ANAC in materia di accesso civico, par. 6.3).

    Resta, in ogni caso, salva la possibilità di accedere al documento richiesto, laddove – utilizzando il diverso istituto dell’accesso ai documenti amministrativi ai sensi degli artt. 22 ss. della l. n. 241/1990 – sia dimostrata l’esistenza di «un interesse diretto, concreto e attuale, corrispondente ad una situazione giuridicamente tutelata e collegata al documento al quale è chiesto l’accesso».

    TUTTO CIÒ PREMESSO IL GARANTE

    esprime parere nei termini suesposti in merito alla richiesta del Responsabile della prevenzione della corruzione e della trasparenza di “Sapienza Università di Roma”, ai sensi dell’art. 5, comma 7, del d. lgs. n. 33/2013.

    Roma, 23 gennaio 2025

     

     

    KEYWORDS

    #accesso agli atti amministrativi#trasparenza amministrativa#valutazione del sistema scolastico e di formazione#accesso civico

    10/07/2025 n° 387
    Area: Prassi, Circolari, Note

  • Garante per la protezione dei dati personali - Ordinanza - Pubblicare in chiaro i dati delle istanze di accesso agli atti integra illecito trattamento di dati
  • [doc. web n. 10167956]

    Provvedimento del 10 luglio 2025

    Registro dei provvedimenti
    n. 387 del 10 luglio 2025

    IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

    NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti e il dott. Claudio Filippi, segretario generale reggente;

    VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27/4/2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito “RGPD”);

    VISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di protezione dei dati personali” (di seguito “Codice”);

    VISTO il provvedimento generale n. 243 del 15/5/2014 recante le «Linee guida in materia di trattamento di dati personali, contenuti anche in atti e documenti amministrativi, effettuato per finalità di pubblicità e trasparenza sul web da soggetti pubblici e da altri enti obbligati», pubblicato in G.U. n. 134 del 12/6/2014 e in www.gpdp.it, doc. web n. 3134436 (di seguito “Linee guida in materia di trasparenza”);

    VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);

    VISTA la documentazione in atti;

    VISTE le osservazioni formulate dal Segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, in www.gpdp.it, doc. web n. 1098801;

    Relatore il dott. Agostino Ghiglia;

    PREMESSO

    1. Introduzione

    Questa Autorità ha aperto un’istruttoria nei confronti del Comune di Langhirano a seguito di una segnalazione in ordine a una violazione della normativa in materia di protezione dei dati personali derivante dalla diffusione di dati personali sul sito web istituzionale del predetto Comune. 

    Nello specifico, dalla verifica preliminare effettuata dall’Ufficio, è emerso che sul sito istituzionale del Comune di Langhirano, nella sezione «Amministrazione trasparente», nell’area «Altri contenuti»/«Accesso civico», era possibile accedere a una pagina web (https://...) in cui erano presenti i seguenti file intitolati:

    1.  «Esito accesso atti XX - XX», contenente il registro delle richieste accesso agli atti riferite a 148 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);

    2. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 258 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);

    3. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 359 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https:...);

    4. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 213 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);

    5. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 216 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);

    6. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 194 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);

    7. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 67 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...).

    I citati documenti contenevano nel campo oggetto e mittente dati e informazioni personali, con specifica indicazione del nominativo del soggetto che ha effettuato la richiesta di accesso e della descrizione di quanto domandato con indicazione in molti casi dei dati personali dei soggetti cui si riferiscono gli atti richiesti. Solo per fare alcuni esempi, al riguardo, è emerso che nel campo oggetto era riportato: «richiesta diritto di accesso ai documenti relativi all’immobile posto XX di proprietà XX»; «accesso pratiche edilizie: XX e nominativo dell’intestatario della pratica XX»; ecc.). 

    2. La normativa in materia di protezione dei dati personali

    Ai sensi della disciplina in materia, «dato personale» è «qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”)» e «si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale» (art. 4, par. 1, n. 1, del RGPD).

    I soggetti pubblici, come il Comune, possono diffondere «dati personali» nel rispetto della disciplina in materia di protezione dei dati personali (art. 2-ter, commi 1 e 3, del Codice) e – in ogni caso – del principio di «minimizzazione», in base al quale i dati personali devono essere «adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati» (art. 5, par. 1, lett. c, del RGPD). 

    Quanto al registro degli accessi, l’Autorità Nazionale Anticorruzione (ANAC) – nelle proprie Linee guida adottate d’intesa con il Garante – ha indicato la possibilità che venga istituito il predetto registro presso gli enti, specificando al contempo che il «registro contiene l’elenco delle richieste con l’oggetto e la data e il relativo esito con la data della decisione ed è pubblicato, oscurando i dati personali eventualmente presenti, e tenuto aggiornato almeno ogni sei mesi nella sezione Amministrazione trasparente, “altri contenuti – accesso civico” del sito web istituzionale» (par. 9, Determinazione n. 1309 del 28/12/2016 recante le «Linee guida recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti all’accesso civico di cui all’art. 5 co. 2 del d.lgs. 33/2013», in G.U. n. 7 del 10/1/2017 e in https://www.anticorruzione.it/-/determinazione-n.-1309-del-28/12/2016-rif.-1. Del medesimo tenore anche il par. 8.2.b. della Circolare del Ministro per la pubblica amministrazione n. 1 del 2019, recante «Attuazione delle norme sull’accesso civico generalizzato (c.d. FOIA)», in http://www.funzionepubblica.gov.it/sites/funzionepubblica.gov.it/files/Circolare_FOIA_n_1_2019.pdf).

    Peraltro, occorre tenere in considerazione che la stessa disciplina statale in materia di trasparenza prevede espressamente che «Le pubbliche amministrazioni possono disporre la pubblicazione nel proprio sito istituzionale di dati, informazioni e documenti che non hanno l’obbligo di pubblicare ai sensi del presente decreto o sulla base di specifica previsione di legge o regolamento, nel rispetto dei limiti indicati dall’articolo 5-bis, procedendo alla indicazione in forma anonima dei dati personali eventualmente presenti» (art. 7-bis, comma 3, del d. lgs. n. 33 del 14/3/2013).

    3. Valutazioni preliminari dell’Ufficio sul trattamento di dati personali effettuato.

    Dalle verifiche compiute sulla base degli elementi acquisiti e dei fatti emersi a seguito dell’attività istruttoria, nonché delle successive valutazioni, l’Ufficio con nota prot. n. XX del XX ha accertato che il Comune di Langhirano – diffondendo i dati e le informazioni personali prima descritti inseriti nei registri degli accessi pubblicati online – ha tenuto una condotta non conforme alla disciplina rilevante in materia di protezione dei dati personali contenuta nel RGPD. Pertanto, con la medesima nota sono state notificate al predetto Comune le violazioni effettuate (ai sensi dell’art. 166, comma 5, del Codice), comunicando l’avvio del procedimento per l’adozione dei provvedimenti di cui all’articolo 58, par. 2, del RGPD e invitando l’amministrazione a far pervenire al Garante scritti difensivi o documenti ed, eventualmente, a chiedere di essere sentita da questa Autorità, entro il termine di 30 giorni (art. 166, commi 6 e 7, del Codice; nonché art. 18, comma 1, dalla legge n. 689 del 24/11/1981). 

    4. Memorie difensive.

    Il Comune di Langhirano, con la nota prot. n. XX del XX, ha inviato al Garante i propri scritti difensivi in relazione alle violazioni notificate.

    Al riguardo, si ricorda che, salvo che il fatto non costituisca più grave reato, chiunque, in un procedimento dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi ne risponde ai sensi dell’art. 168 del Codice, intitolato «Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante».

    Nello specifico, quanto alla condotta tenuta, l’amministrazione ha evidenziato, fra l’altro che:

    - «Lo schema del registro accessi è stato predisposto nel XX dall’Amministrazione Comunale in ottemperanza agli adempimenti normativi in materia. L’ente pertanto si considera in perfetta buona fede ritenendo che detta predisposizione rappresentasse un congruo bilanciamento di interessi tra esigenze di pubblicità e riservatezza»

    - «Si evidenzia pertanto che la pubblicazione del dato sia esclusivamente frutto di un’interpretazione ampia del principio di trasparenza anche il relazione al dibattito politico-culturale sul tema di quegli anni»;

    - «Si evidenzia inoltre che non sono comunque in generale presenti dati ulteriori quali codice fiscale, indirizzo di residenza, numero civico, luogo, data di nascita o comunque elementi che possano identificare la persona fisica in maniera certa ed incontrovertibile»;

    - «i dati pubblicati nella sezione di amministrazione trasparente afferenti il registro degli accessi, sono stati immediatamente rimossi dal gestionale in attesa degli sviluppi del caso»;

    - non «sono mai pervenute segnalazioni, reclami o doglianze in generale» e non «risulta che da parte degli interessati siano mai state esercitate azioni volte alla tutela dei loro diritti […]»;

    - «tutti i dati sono da ritenersi comuni eccezion fatta per un solo accesso afferente l’anno XX protocollo n.XX nel quale sono presenti categorie particolari di dati anche se, stante la casella “oggetto” e “mittente” si può addivenire solo in via indiretta a desumere una condizione relativa allo stato di salute di un soggetto. Cionondimeno per tutti i dati inseriti nelle tabelle non sono comunque presenti dati ulteriori come codice fiscale, indirizzo di residenza, numero civico, luogo e data di nascita. Non c’è altresì in generale coincidenza tra mittente ed oggetto e la mera indicazione di nome e cognome, non pare di per sé sufficiente ad identificare in maniera univoca il soggetto».

    5. Valutazioni del Garante

    La questione oggetto del caso sottoposto all’attenzione del Garante riguarda la diffusione di dati e informazioni personali, contenuti nei registri delle richieste accesso agli atti (anni XX) pubblicati online (di cui ai file identificati supra ai nn. 1-7 del par. 1).

    I citati documenti contenevano nel campo oggetto e mittente dati e informazioni personali di centinaia di istanze con specifica indicazione di: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito. In particolare, è stata lasciato in chiaro il nominativo del soggetto che ha effettuato la richiesta di accesso e la descrizione di quanto domandato con indicazione in molti casi dei dati personali dei soggetti cui si riferiscono gli atti richiesti (es: «richiesta diritto di accesso ai documenti relativi all’immobile posto in XX di proprietà XX»; «accesso pratiche edilizie: XX e nominativo dell’intestatario della pratica XX»; ecc.). 

    Al riguardo, occorre evidenziare in via preliminare che la pubblicazione online nella sezione “Amministrazione trasparente” del sito web istituzionale (con conseguente indicizzazione nei motori di ricerca generalisti come Google) della circostanza di avere effettuato una richiesta di accesso presso un ente pubblico oppure quella riguardante il fatto che un soggetto abbia richiesto dati e informazioni riguardanti un terzo comporta la conoscenza generalizzata (tramite la diffusione) di informazioni di natura personale, che i soggetti interessati, per i motivi più vari, potrebbero non volere portare a conoscenza di soggetti estranei alla propria sfera personale e familiare, determinando una un’interferenza ingiustificata e sproporzionata nei relativi diritti e libertà. 

    Nell’ambito dell’istruttoria aperta al riguardo da questa Autorità, il Comune ha confermato, nelle proprie memorie difensive, l’avvenuta diffusione online dei dati personali descritti in assenza di una idonea base giuridica, riconducendo la propria condotta a «un’interpretazione ampia del principio di trasparenza anche il relazione al dibattito politico-culturale sul tema […]». 

    La ricostruzione offerta dall’ente chiarisce alcuni punti della questione ed è sicuramente utile ai fini della valutazione della condotta, ma non appare idonea a superare i rilievi critici mossi dall’Ufficio. 

    Si ricorda infatti che – per il rispetto del principio di trasparenza amministrativa delle pp.aa. di cui all’art. 1, comma 1, del d. lgs. n. 33/2013 – nessuna norma di settore prevede un obbligo di pubblicazione dei dati personali di coloro che hanno effettuato accessi ad atti e documenti oppure dei soggetti cui si riferiscono gli atti richiesti. A ciò si aggiunge che l’istituzione presso ogni amministrazione del registro delle richieste di accesso, oltre a essere solo raccomandato nelle Linee guida di ANAC e nella Circolare del Ministro per la pubblica amministrazione prima citate (cfr. supra par. 2), non implica come necessaria e proporzionata anche l’operazione di diffusione online dei dati personali/nominativi di coloro che hanno effettuato le richieste di accesso e dei soggetti a cui i documenti si riferiscono. Nelle citate Linee guida di ANAC è, infatti, specificamente riportato che è sufficiente inserire «l’elenco delle richieste con l’oggetto e la data e il relativo esito con la data della decisione», avendo cura – in sede di pubblicazione – di «oscura[re] i dati personali eventualmente presenti». Molto chiara, in tal senso, è anche la Circolare del Ministro per la pubblica amministrazione, laddove – sempre con riferimento alla compilazione del registro degli accessi – è analogamente raccomandato che «ciascuna amministrazione indicherà gli estremi delle richieste ricevute e il relativo esito, omettendo la pubblicazione di dati personali eventualmente presenti» (par. 8.2.b).

    L’ampia interpretazione del principio di trasparenza sostenuta dal Comune non può quindi giustificare la diffusione di dati personali online, in quanto non soddisfa nessuno dei presupposti di liceità previsti dall’art. 2-ter del Codice. La condotta posta in essere risulta peraltro in contrasto con quanto previsto dall’art. 7-bis, comma 3, del d. lgs. n. 33/2013, che prevede effettivamente la possibilità che le pp.aa. possano pubblicare sul sito web istituzionale dati, informazioni e documenti che non hanno l’obbligo di pubblicare sulla base di specifica previsione di legge o regolamento, ma sempre «procedendo alla indicazione in forma anonima dei dati personali eventualmente presenti». La diffusione dei dati personali descritti e oggetto di contestazione non è, inoltre, conforme alle indicazioni contenute nelle Linee guida dell’ANAC in materia e nella Circolare del Ministro per la pubblica amministrazione, che indicano chiaramente la necessità di procedere all’oscuramento dei dati personali presenti nel Registro degli accessi, fra cui sono compresi anche i nominativi dei soggetti istanti e di coloro cui si riferiscono i documenti richiesti. 

    Analogamente, non può essere accolta l’eccezione sollevata dal Comune secondo la quale non vi sarebbe stata una violazione della disciplina in materia di protezione dei dati personali, in quanto – tenendo conto della circostanza che non sono stati diffusi accanto al nominativo dei soggetti interessati anche «dati ulteriori quali codice fiscale, indirizzo di residenza, numero civico, luogo, data di nascita» – non sarebbero stati diffusi «elementi che possano identificare la persona fisica in maniera certa ed incontrovertibile». Tale tesi è in contrasto con la disciplina europea in materia secondo la quale «dato personale» è, come detto, qualsiasi informazione riguardante una persona fisica identificata o identificabile e si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come, fra l’altro, proprio il «nome» (art. 4, par. 1, n. 1, del RGPD). Nel caso in esame, dall’istruttoria è emerso che il Comune ha pubblicato online proprio i nomi e cognomi dei soggetti interessati (soggetti che hanno effettuato l’accesso e talvolta anche soggetti a cui i documenti si riferiscono) contenuti nei registri degli accessi, ossia dati che identificano direttamente persone fisiche e rientrano, pertanto, sicuramente nella ricordata definizione di «dato personale» (indipendentemente dalla circostanza che siano accompagnati da ulteriori informazioni come codice fiscale, indirizzo di residenza, luogo e data di nascita).

    Per altro verso, si rileva che, per stessa ammissione del Comune in almeno un procedimento i dati personali diffusi erano idonei a rivelare indirettamente anche la condizione di salute del soggetto interessato (art. 9 del RGPD), come nel caso della richiesta di accesso anno XX protocollo n. XX, avente a oggetto lo «stato pratica devoluzione contributo per rimozione barriere architettoniche - domanda presentata dalla sig.ra XX», con la conseguente violazione anche del divieto di diffusione di dati relativi alla salute previsto dall’art. 2-septies, comma 8, del Codice.

    6. Esito dell’istruttoria relativa al reclamo presentato

    Le circostanze evidenziate negli scritti difensivi del Comune, esaminate nel loro complesso, anche se sicuramente meritevoli di considerazione ai fini della valutazione della condotta, non risultano sufficienti a consentire l’archiviazione del presente procedimento. Ciò in quanto, nel caso in esame, non ricorre alcuna delle ipotesi previste dall’art. 11 del Regolamento del Garante n. 1/2019. 

    In tale quadro, si confermano le valutazioni preliminari dell’Ufficio con la nota prot. n. XX del XX e si rileva – conformemente ai precedenti di questa Autorità in materia (provv. n. XX del XX, in www.gpdp.it, doc. web n. 9784482; n. 281 del 22/7/2021, ivi, doc. web n. 9696645) – che il trattamento di dati personali effettuato dal Comune di Langhirano non è conforme alla disciplina rilevante in materia di protezione dei dati personali, in quanto la diffusione dei dati personali prima descritti contenuti nei registri delle richieste accesso agli atti (anni XX) pubblicati online (di cui ai file identificati supra ai nn. 1-7 del par. 1) è avvenuta in violazione:

    1)  delle disposizioni contenute dell’art. 2-ter, commi 1 e 3, del Codice; dell’art. 7-bis, comma 3, del d. lgs. n. 33/2013; dei principi di base del trattamento contenuti negli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b), del RGPD; nonché delle indicazioni contenute al riguardo nelle Linee guida dell’ANAC e nella Circolare del Ministro per la pubblica amministrazione (sopra richiamate al par. 2);

    2) del principio di «minimizzazione» dei dati, che non sono risultati «limitati a quanto necessario rispetto alle finalità per le quali sono trattati» (ossia la trasparenza amministrativa), previsto dall’art. 5, par. 1, lett. c), del RGPD;

    3) del divieto di diffusione dei dati sulla salute dei soggetti interessati, previsto dall’art. 2-septies, comma 8, del Codice (cfr. anche l’art. 9, parr. 1, 2 e 4, del RGPD).

    Considerato, tuttavia, che la condotta ha esaurito i suoi effetti, in quanto il titolare del trattamento ha dichiarato di aver provveduto a rimuovere i dati personali oggetto di contestazione dell’Ufficio dal sito web istituzionale, fermo restando quanto si dirà sull’applicazione della sanzione amministrativa pecuniaria, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del RGPD.

    7. Adozione dell’ordinanza ingiunzione per l’applicazione della sanzione amministrativa pecuniaria (artt. 58, par. 2, lett. i; 83 del RGPD) 

    Il Comune di Langhirano risulta aver violato gli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4 del RGPD nonché gli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice (cfr. anche artt. 7-bis, comma 3, del d. lgs. n. 33/2013).

    Al riguardo, l’art. 83, par. 3, del RGPD, prevede che «Se, in relazione allo stesso trattamento o a trattamenti collegati, un titolare del trattamento o un responsabile del trattamento viola, con dolo o colpa, varie disposizioni del presente regolamento, l’importo totale della sanzione amministrativa pecuniaria non supera l’importo specificato per la violazione più grave». 

    Nel caso di specie, la violazione delle disposizioni citate – considerando anche il richiamo contenuto nell’art. 166, comma 2, del Codice – è soggetta all’applicazione della stessa sanzione amministrativa pecuniaria prevista dall’art. 83, par. 5, del RGPD, che si applica pertanto al caso in esame. 

    Il Garante, ai sensi ai sensi degli artt. 58, par. 2, lett. i) e 83 del RGPD, nonché dell’art. 166 del Codice, ha il potere correttivo di «infliggere una sanzione amministrativa pecuniaria ai sensi dell’articolo 83, in aggiunta alle [altre] misure [correttive] di cui al presente paragrafo, o in luogo di tali misure, in funzione delle circostanze di ogni singolo caso». In tale quadro, «il Collegio [del Garante] adotta l’ordinanza ingiunzione, con la quale dispone altresì in ordine all’applicazione della sanzione amministrativa accessoria della sua pubblicazione, per intero o per estratto, sul sito web del Garante ai sensi dell’articolo 166, comma 7, del Codice» (art. 16, comma 1, del Regolamento del Garante n. 1/2019).

    La predetta sanzione amministrativa pecuniaria inflitta in funzione delle circostanze di ogni singolo caso, va determinata nell’ammontare, tenendo in debito conto gli elementi previsti dall’art. 83, par. 2, del RGPD.

    In tal senso, quanto all’illecita diffusione online di dati personali si tiene conto del fatto che la stessa ha avuto a oggetto la diffusione online di dati personali in un caso anche idonei a rivelare lo stato di salute (art. 9 del RGPD), riferiti a diverse centinaia di persone (soggetti che hanno effettuato l’accesso e talvolta anche soggetti a cui i documenti si riferiscono, contenuti nei registri nei registri degli accessi anni XX) mantenuti sul sito web istituzionale almeno fino data dell’invio delle memorie difensive del Comune (aprile XX). Tale condotta deriva in ogni caso – secondo quanto dichiarato dal Comune – da un’ampia interpretazione del principio di trasparenza e risulta quindi essere di natura evidentemente colposa. 

    Si ritiene pertanto che, nel caso di specie, il livello di gravità della condotta tenuta dal titolare del trattamento sia medio (cfr. Comitato europeo per la protezione dei dati, “Guidelines 04/2022 on the calculation of administrative fines under the GDPR” del 23/5/2023, punto 60).

    Ciò premesso, oltre a tener conto della circostanza che il Comune di Langhirano è un ente di medie dimensioni (con poco più di 10.000 abitanti), si prendono in considerazione anche le seguenti circostanze attenuanti:

    - il titolare del trattamento, a seguito della richiesta dell’Ufficio è intervenuto tempestivamente, collaborando con l’Autorità nel corso dell’istruttoria del presente procedimento al fine di porre rimedio alle violazioni, attenuandone i possibili effetti negativi, dichiarando, a tal fine, che la condotta è cessata avendo provveduto a rimuovere i dati dal sito web istituzionale;

    - il titolare del trattamento ha dichiarato di non aver in ogni caso ricevuto segnalazioni, reclami o richieste di esercizio dei diritti da parte dei soggetti interessati;

    - non risultano precedenti violazioni del RGPD pertinenti commesse dall’ente.

    In ragione dei suddetti elementi, valutati nel loro complesso, si ritiene di dover determinare ai sensi dell’art. 83, parr. 2 e 3, del RGPD l’ammontare della sanzione pecuniarie, prevista dall’art. 83, par. 5, del RGPD, nella misura di euro 12.000,00 (dodicimila) per la violazione degli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4; del RGPD; nonché gli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice (cfr. anche artt. 7-bis, comma 3, del d. lgs. n. 33/2013), quale sanzione amministrativa pecuniaria ritenuta effettiva, proporzionata e dissuasiva sensi dell’art. 83, par. 1, del medesimo RGPD.

    In relazione alle specifiche circostanze del presente caso, riguardanti la diffusione di dati personali online, anche relativi alla salute, in assenza di una idonea base normativa (art. 2-ter, commi 1 e 3, del Codice), si ritiene altresì che debba essere applicata la sanzione accessoria della pubblicazione del presente provvedimento sul sito Internet del Garante, prevista dall’art. 166, comma 7, del Codice e dall’art. 16, comma 1, del Regolamento del Garante n. 1/2019.

    Si ritiene, infine, che ricorrono i presupposti di cui all’art. 17 del Regolamento del Garante n. 1/2019.

    TUTTO CIÒ PREMESSO IL GARANTE

    rilevata l’illiceità del trattamento effettuato dal Comune di Langhirano nei termini indicati in motivazione ai sensi degli artt. 58, par. 2, lett. i), e 83 del RGPD, e dell’art. 144 del Codice, per la violazione degli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4; del RGPD, nonché degli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice;

    ORDINA 

    al Comune di Langhirano, in persona del legale rappresentante pro-tempore, con sede legale in P.zza Giacomo Ferrari, 1 - 43013 Langhirano (PR) – C.F. 00183800341 di pagare la somma di € 12.000,00 (dodicimila) a titolo di sanzione amministrativa pecuniaria per le violazioni di cui in motivazione; 

    INGIUNGE

    al medesimo Comune di pagare la somma di euro € 12.000,00 (dodicimila), secondo le modalità indicate in allegato, entro 30 giorni dalla notifica del presente provvedimento, pena l’adozione dei conseguenti atti esecutivi a norma dall’art. 27 della l. n. 689/1981.

    Si ricorda che resta salva la facoltà per il trasgressore di definire la controversia mediante il pagamento – sempre secondo le modalità indicate in allegato – di un importo pari alla metà della sanzione irrogata, entro il termine di cui all’art. 10, comma 3, del d. lgs. n. 150 dell’1/9/2011 previsto per la proposizione del ricorso come sotto indicato (art. 166, comma 8, del Codice).

    DISPONE

    - la pubblicazione del presente provvedimento sul sito web del Garante ai sensi dell’art. 166, comma 7, del Codice e dall’art. 16, comma 1, del Regolamento del Garante n. 1/2019; 

    - l’annotazione nel registro interno dell’Autorità delle violazioni e delle misure adottate ai sensi dell’art. 58, par. 2, del RGPD con il presente provvedimento, come previsto dall’art. 17 del Regolamento del Garante n. 1/2019.

    Ai sensi dell’art. 78 del RGPD, degli artt. 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.

    Roma, 10 luglio 2025

    IL PRESIDENTE
    Stanzione

    IL RELATORE
    Ghiglia

    IL SEGRETARIO GENERALE REGGENTE
    Filippi

    KEYWORDS

    #privacy e trattamento dei dati personali#trasparenza amministrativa#accesso civico
    SCOPRILI TUTTI

    Pagina: 35

    Contributi alle scuole per l’acquisto ad abbonamenti a giornali quotidiani, periodici e riviste scientifiche e di settore: tempistica e requisiti di partecipazione per l’A.S. 2026/2027

    DPCM 10 settembre 2026

    KEYWORDS

    Pagina: 10

    Indicazioni sulle attività di aggiornamento dell’Anagrafe Nazionale degli Studenti

    Nota 24 settembre 2026, n. 55198

    KEYWORDS

    Chiarimenti in ordine alla richiesta di “revisione” di un provvedimento di interdizione post partum

    Comunicazione dell'INL relativa alla richiesta di “revisione” di un provvedimento di interdizione post partum
    L’Ispettorato Nazionale del Lavoro, con la Nota prot. n. 1829/2026, chiarisce i presupposti per l’interdizione post partum e le condizioni per il riesame in autotutela del relativo provvedimento.

    KEYWORDS

    Nuove disposizioni in materia di consenso informato in ambito scolastico: le indicazioni per le scuole

    Comunicazione del MIM relativa alle indicazioni operative in materia di consenso informato per le attività scolastiche attinenti all’ambito della sessualità
    Il MIM, con la Nota n. 4712 del 14 settembre 2026, fornisce alle scuole indicazioni operative sull’applicazione della Legge 9 giugno 2026, n. 104, in materia di consenso informato preventivo per le attività extracurricolari e di ampliamento dell’offerta formativa attinenti all’ambito della sessualità.

    KEYWORDS

    La fruizione ad ore dei permessi di cui all’art. 33, comma 3, della Legge n. 104/1992 da parte di più soggetti legittimati all’assistenza della medesima persona con disabilità in situazione di gravità, deve avvenire in giornate diverse?

    Comunicazione dell'ARAN relativa alla fruizione ad ore dei permessi di cui all’art. 33, comma 3, della Legge n. 104/1992
    L’ARAN, con l’O.A. 37654 del 16 luglio 2026 ha fornito chiarimenti sulla fruizione dei permessi L. 104/1992; il parere concerne il Comparto Funzioni Centrali ma è applicabile analogicamente anche al personale scolastico vista sia la generalità della normativa che delle previsioni del CCNL.

    KEYWORDS

    SCOPRILI TUTTI
    Data di pubblicazione: 12/06/2020
    Condividi
  • Dubbi su una richiesta di accesso civico generalizzato...
  • KEYWORDS

    #pbb #accesso #generalizzare #documento #dato #richiesta #interesse #detenere #amministrazione #perseguimento #esplicitazione

    Casi & Pareri correlati

    Questo sito o gli strumenti terzi da questo utilizzati si avvalgono di cookie necessari al funzionamento ed utili alle finalità illustrate nella COOKIE POLICY.

    Gentile utente, se vede questo messaggio è possibile che ci sia un problema con l'account che sta utilizzando per accedere a Italiascuola.it.

    Per verificare che il suo utente sia abilitato, selezioni l'icona del profilo in alto a destra. L'account sul quale cliccare presenterà l'icona "ITLS" sulla sinistra.

    Se l'icona "ITLS" non è presente, significa che il suo utente non è abilitato. Se desidera abbonarsi oppure richiedere il nostro supporto, visiti la sezione "Abbonamenti e Contatti" presente sul sito. Grazie!