
Area Tematica: Personale docente
Argomenti:
Dirigente scolastico: tipologia dei provvedimenti
KEYWORDS
Una docente non vaccinata è in malattia da poco prima dell'entrata in vigore dell'obbligo vaccinale. Il Dirigente Scolastico ha provveduto a inviare raccomandata A/R per comunicarle l'obbligo da regolarizzare. La docente non ritira la raccomandata che risulta in consegna dal 21 dicembre. Come deve procedere il Dirigente? Esiste un termine entro cui la raccomandata risulti consegnata? O è necessario mettere in atto altre modalità.
Qualora si effettui una notifica mediante raccomandata con avviso di ricevimento, essa si intende perfezionata in ciascuna delle seguenti ipotesi:
1. allorché la raccomandata venga consegnata all’indirizzo del destinatario. Non rileva chi materialmente accusa ricevuta, importa soltanto che la stessa sia stata consegnata a detto indirizzo in virtù del disposto dell’art. 1335 c.c. Secondo quest’ultimo infatti, “La proposta, l'accettazione, la loro revoca e ogni altra dichiarazione diretta a una determinata persona si reputano conosciute nel momento in cui giungono all'indirizzo del destinatario, se questi non prova di essere stato, senza sua colpa, nell'impossibilità di averne notizia”;
2. allorché la raccomandata, giunta all’indirizzo del destinatario, venga rifiutata, sempre in virtù dell’art. 1335 c.c. A questo riguardo l’art. 40, c. 1, DPR n. 655/1982 recita: “Il destinatario può rifiutare le corrispondenze a lui indirizzate, ma in tal caso non può aprirle, né prendere notizia del loro contenuto, né apporre sulle corrispondenze medesime annotazioni o dichiarazioni di qualsiasi natura, oltre quella del semplice rifiuto”;
3. allorché, decorsi trenta giorni dall’inizio della giacenza, questa si ritenga compiuta e la raccomandata venga restituita al mittente, secondo quanto stabilito dall’art. 40, c. 3, DPR n. 655/1982. Il comma 4 dello stesso articolo precisa inoltre: “Deve essere dato avviso della giacenza di oggetti raccomandati od assicurati, che non abbiano potuto essere distribuiti, ai destinatari ed ai mittenti, se identificabili.”
Lo stato della raccomandata (consegnata – rifiutata – in giacenza) può essere verificato interrogando le apposite funzionalità presenti sul sito dell’ente che eroga il servizio postale. Per conoscerlo non occorre dunque attendere che l’avviso di ricevimento venga restituito al mittente.
Alla luce di quanto precede, nel caso di specie la notifica si intenderà perfezionata nel momento in cui sarà decorso il termine di trenta giorni dall’inizio della giacenza. Da quella data decorreranno i cinque giorni in cui l'interessato deve produrre “la documentazione comprovante l'effettuazione della vaccinazione oppure l'attestazione relativa all'omissione o al differimento della stessa ai sensi dell'articolo 4, comma 2, ovvero la presentazione della richiesta di vaccinazione da eseguirsi in un termine non superiore a venti giorni dalla ricezione dell'invito, o comunque l'insussistenza dei presupposti per l'obbligo vaccinale di cui al comma 1” (art. 4-ter, c. 3, D.L. n. 44/2021, convertito in legge n. 76/2021).
Infine, si è consapevoli che, secondo la giurisprudenza, in applicazione dell’art. 1335 c.c. la comunicazione si presume conosciuta dal destinatario nel momento in cui l’ufficio postale rilascia l’avviso di giacenza. Si consiglia tuttavia di attenersi a quanto disposto dall’art. 40, c. 3, DPR n. 655/1982, in via prudenziale e onde evitare il più possibile contestazioni e incertezze nella gestione di una procedura già di per sé foriera di contenzioso (si pensi al ritiro della raccomandata in data successiva a quella di rilascio dell’avviso di giacenza).
I contenuti di questo sito sono riservati; non è ammessa la loro ulteriore comunicazione, diffusione o pubblicazione (a titolo esemplificativo e non esaustivo, la diffusione su altri siti internet o attraverso testate giornalistiche) se non dietro esplicita autorizzazione della Direzione.

Sentenza 14/01/2025 n° 1025
Area: Giurisprudenza

L’art. 4 ter2 del D.L. 1 aprile 2021 n. 44, introdotto dall’art. 8 comma 4, d.l. 24 marzo 2022 n. 24, convertito in legge 19 maggio 2022 n. 52, ha previsto in maniera chiara una specifica disciplina per il personale docente ed educativo della scuola, che impone ai dirigenti scolastici di utilizzare il docente inadempiente all’obbligo vaccinale in attività di supporto all’istituzione scolastica, come delineata dalla contrattazione collettiva di settore. La legge di conversione 19 maggio 2022 n. 52 ha inoltre aggiunto al predetto art. 4 ter2 la seguente disposizione interpretativa “Il quinto periodo [cioè l’utilizzo del docente inadempiente in attività di supporto alla istituzione scolastica] si interpreta nel senso che ai docenti inadempienti si applica, per quanto compatibile, il regime stabilito per i docenti dichiarati temporaneamente inidonei alle proprie funzioni”. Trattandosi di norma di interpretazione autentica, essa ha efficacia retroattiva. Il dirigente scolastico, applicando la normativa vigente, in ossequio all’art. 4 ter, co. 3, d.l. n. 44/2021, ha disposto la cessazione del provvedimento di sospensione e la contestuale ripresa dell’attività lavorativa da parte della docente con la specificazione che, continuando a persistere l’assenza dell’assolvimento dell’obbligo vaccinale, la stessa non avrebbe ripreso l’attività didattica a contatto con gli studenti ma avrebbe svolto attività propria del personale ATA per 36 ore settimanali. Considerato poi che il personale ATA di regola svolge attività lavorativa anche durante i giorni di sospensione delle attività didattiche, non sussisteva alcun obbligo in capo alla dirigente di comunicare alla docente il dovere di prestare attività lavorativa anche durante la sospensione delle attività didattiche. Non può parlarsi di raddoppio dell’orario di lavoro, da 18 a 36 ore settimanali, in quanto l’orario di lavoro dei docenti, oltre alle 18 ore settimanali di svolgimento dell’attività di insegnamento (art. 28 CCNL), comprende ulteriori ore per le restanti attività relative allo specifico profilo professionale ossia, le cd. attività funzionali all’insegnamento (art. 29 CCNL). Assodata la legittimità dei provvedimenti della dirigenza scolastica, del tutto pacifica è l’assenza ingiustificata nei giorni lavorativi da parte della docente. In ogni caso, anche ove fosse stato illegittimo l’incremento dell’orario di lavoro settimanale disposto dal dirigente scolastico, la docente non poteva rifiutarsi, senza avallo giudiziario, di eseguire la prestazione richiestale, essendo ella tenuta ad osservare le disposizioni per l’esecuzione del lavoro impartite dal datore di lavoro, e potendo ella invocare l’art. 1460 c.c., rendendosi inadempiente, solo in caso di totale inadempimento del datore di lavoro o di inadempimento di quest’ultimo tanto grave da incidere in maniera irrimediabile sulle esigenze vitali del lavoratore (cfr. Cass. n. 12696/2012). Nel caso in esame non vi è stato alcun inadempimento da parte del Ministero né tantomeno un inadempimento tanto grave da incidere in maniera irrimediabile sulle esigenze vitali della lavoratrice.
KEYWORDS
#personale ata#personale dipendente: mansioni#personale dipendente: questioni retributive#personale docente#emergenza sanitaria covid-19
Sentenza 03/02/2025 n° 1146
Area: Giurisprudenza

L’art. 2 d.l. 26 novembre 2021 n. 172, convertito in legge 21 gennaio 2022 n. 3, ha introdotto nel d.l. 1 aprile 2021 n. 44, come convertito, l’art. 4 ter che ha esteso, a decorrere dal 15 dicembre 2021, l'obbligo vaccinale per la prevenzione dell'infezione da Sars-Cov-2 ad una serie di categorie professionali, tra cui il “personale scolastico del sistema nazionale di istruzione, delle scuole non paritarie, dei servizi educativi per l'infanzia di cui all'articolo 2 del decreto legislativo 13 aprile 2017, n. 65, dei centri provinciali per l'istruzione degli adulti, dei sistemi regionali di istruzione e formazione professionale e dei sistemi regionali che realizzano i percorsi di istruzione e formazione tecnica superiore”. Il comma 2 del citato art. 4 ter (nel testo vigente ed applicabile ratione temporis alla presente controversia) precisa che “la vaccinazione costituisce requisito essenziale per lo svolgimento delle attività lavorative dei soggetti obbligati” e stabilisce che i dirigenti scolastici, i responsabili delle istituzioni e i responsabili delle strutture in cui presta servizio il personale assicurano il rispetto dell'obbligo in parola. In quest’ottica il successivo comma 3 dispone che “i soggetti di cui al comma 2 verificano immediatamente l'adempimento del predetto obbligo vaccinale” e delinea la procedura di accertamento dell’inosservanza dell’obbligo vaccinale, stabilendo che “l'atto di accertamento dell'inadempimento determina l'immediata sospensione dal diritto di svolgere l'attività lavorativa, senza conseguenze disciplinari e con diritto alla conservazione del rapporto di lavoro”. A decorrere dal 25 marzo 2022 l’art. 8, comma 4, d.l. 24 marzo 2022 n. 24, convertito in legge 19 maggio 2022 n. 52, ha introdotto nel d.l. 1 aprile 2021 n. 44, convertito in legge 28 maggio 2021 n. 76, l’art. 4 ter.1, che non ha più previsto il divieto di svolgimento dell’attività lavorativa per il personale non vaccinato, e l’art. 4 ter.2, che ha dettato una specifica disciplina per il personale docente ed educativo della scuola, stabilendo che “la vaccinazione costituisce requisito essenziale per lo svolgimento delle attività didattiche a contatto con gli alunni” e che “l'atto di accertamento dell'inadempimento impone al dirigente scolastico di utilizzare il docente inadempiente in attività di supporto alla istituzione scolastica”. La Corte costituzionale, nelle sentenze nn. 14 e 15 del 2023, ha respinto le plurime questioni di legittimità costituzionale sollevate in relazione alle disposizioni di legge sopra esaminate. L’imposizione di un obbligo vaccinale selettivo si connota quale misura sufficientemente validata sul piano scientifico, idonea a tutelare la salute dei lavoratori esposti ad un potenziale rischio di contagio. Attraverso tale misura, prevista da una specifica disposizione di rango primario, l’amministrazione scolastica ha ottemperato al disposto dell’art. 2087 c.c., assolvendo il proprio obbligo di garantire la sicurezza dell’ambiente di lavoro. Deve altresì considerarsi, a tale riguardo, che la situazione di temporanea impossibilità della prestazione lavorativa in cui si viene a trovare il dipendente che non abbia adempiuto all’obbligo vaccinale deriva pur sempre da una scelta individuale di quest’ultimo e non da un fatto oggettivo. Nondimeno il legislatore, proprio nel rispetto della eventuale scelta del lavoratore di non attenersi all’obbligo vaccinale, si è limitato a prevedere la sospensione del rapporto di lavoro, disciplinando la fattispecie alla stregua di una impossibilità temporanea non imputabile. Di conseguenza, poiché la prestazione offerta dal lavoratore che non si è sottoposto all’obbligo vaccinale non è conforme al contratto, come integrato dalla legge, è certamente giustificato il rifiuto della stessa da parte del datore di lavoro e lo stato di quiescenza in cui entra l’intero rapporto è semplicemente un mezzo per la conservazione dell’equilibrio giuridico-economico del contratto. Va respinto anche il motivo relativo all’asserita violazione dell’obbligo di repêchage, perché infondato. Infatti, l’art. 8, comma 4, d.l. 24 marzo 2022 n. 24, convertito in legge 19 maggio 2022 n. 52, che ha introdotto nel d.l. 1 aprile 2021 n. 44, come convertito, l’art. 4 ter.2, recante una specifica disciplina per il personale docente ed educativo della scuola, che impone al dirigente scolastico, in caso di inosservanza dell’obbligo vaccinale, di utilizzare il docente in attività di supporto all’istituzione scolastica, come delineata dalla contrattazione collettiva di settore, non ha efficacia retroattiva. Il d.l. 24 marzo 2022 n. 24, convertito in legge 19 maggio 2022 n. 52, è intervenuto in una fase di regressione della pandemia e, come enunciato espressamente nelle premesse, è stato adottato proprio “considerato l’evolversi della situazione epidemiologica” e in funzione della “esigenza di superare lo stato di emergenza dettando le disposizioni necessarie alla progressiva ripresa di tutte le attività in via ordinaria”. Si tratta, dunque, di una disciplina calibrata sull’evoluzione della situazione sanitaria, la cui natura innovativa è connaturata alla ratio dell’intervento normativo: l’art. 8, comma 4, cit. non ha pertanto, all’evidenza, alcuna efficacia retroattiva o valenza interpretativa di precedenti previsioni legislative. Alla luce di ciò appare del tutto ragionevole e giustificata la scelta legislativa di non prevedere nel settore scolastico, prima del 25 marzo 2022 (ossia prima del profilarsi di una fase di regressione della pandemia, che ha condotto anche alla cessazione dello stato di emergenza il 31 marzo 2022), l’obbligo di assegnare a mansioni diverse il personale docente ed educativo inadempiente all’obbligo vaccinale, a differenza di quanto stabilito in favore del personale esonerato dall’obbligo vaccinale per motivi di salute. Le due fattispecie sono, infatti, oggettivamente diverse e merita di essere evidenziato che la adibizione a mansioni diverse costituisce misura eccezionale di natura solidaristica, imposta dalla legge al datore di lavoro anche ove non fossero concretamente disponibili nell’organizzazione aziendale posti idonei ad evitare il rischio di diffusione del contagio da SARS-CoV-2, facendo così salvo il diritto del lavoratore alla retribuzione pur ove questi non rendesse effettivamente la sua prestazione. In ordine alle rivendicazioni retributive avanzate dagli appellanti (legittimamente sospesi dal servizio, per le ragioni precedentemente esposte), è dirimente osservare che l’art. 4, comma 8, d.l. 1 aprile 2021 n. 44, convertito in legge 28 maggio 2021 n. 76, esclude espressamente che al lavoratore sospeso spettino la retribuzione o qualsivoglia emolumento. La disposizione è coerente con il meccanismo introdotto dall’art. 4 cit.: l’inosservanza dell’obbligo vaccinale determina la sopravvenuta e temporanea impossibilità per il dipendente di svolgere le proprie mansioni, sicché, pur essendo formalmente in essere il rapporto, è carente medio tempore la sussistenza del sinallagma funzionale del contratto e non è quindi dovuto il trattamento retributivo. Non spetta neppure l’assegno alimentare ex art. 4 ter, comma 3, d.l. 1 aprile 2021 n. 44, convertito in legge 28 maggio 2021 n. 76. La Corte costituzionale ha giudicato infondate le questioni di legittimità costituzionale sollevate nei confronti di tale norma, nella parte in cui esclude l’erogazione dell’assegno alimentare al personale sospeso dal servizio per inadempimento dell’obbligo vaccinale, in quanto la mancata sottoposizione a vaccinazione ha determinato la sopravvenuta e temporanea impossibilità per il dipendente di svolgere le proprie mansioni e la sospensione del medesimo lavoratore ha rappresentato per il datore di lavoro l’adempimento di un obbligo nominato di sicurezza, inserito nel sinallagma contrattuale. Ciò si giustifica quale conseguenza del principio generale di corrispettività, essendo il diritto alla retribuzione, come ad ogni altro compenso o emolumento, comunque collegato alla prestazione lavorativa, eccetto i casi in cui, mancando la prestazione lavorativa in conseguenza di un illegittimo rifiuto del datore di lavoro, l’obbligazione retributiva sia comunque da quest’ultimo dovuta.
KEYWORDS
#personale dipendente: questioni retributive#personale docente#emergenza sanitaria covid-19
10/07/2025 n° 387
Area: Prassi, Circolari, Note

[doc. web n. 10167956]
Provvedimento del 10 luglio 2025
Registro dei provvedimenti
n. 387 del 10 luglio 2025
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti e il dott. Claudio Filippi, segretario generale reggente;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27/4/2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito “RGPD”);
VISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di protezione dei dati personali” (di seguito “Codice”);
VISTO il provvedimento generale n. 243 del 15/5/2014 recante le «Linee guida in materia di trattamento di dati personali, contenuti anche in atti e documenti amministrativi, effettuato per finalità di pubblicità e trasparenza sul web da soggetti pubblici e da altri enti obbligati», pubblicato in G.U. n. 134 del 12/6/2014 e in www.gpdp.it, doc. web n. 3134436 (di seguito “Linee guida in materia di trasparenza”);
VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);
VISTA la documentazione in atti;
VISTE le osservazioni formulate dal Segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, in www.gpdp.it, doc. web n. 1098801;
Relatore il dott. Agostino Ghiglia;
PREMESSO
1. Introduzione
Questa Autorità ha aperto un’istruttoria nei confronti del Comune di Langhirano a seguito di una segnalazione in ordine a una violazione della normativa in materia di protezione dei dati personali derivante dalla diffusione di dati personali sul sito web istituzionale del predetto Comune.
Nello specifico, dalla verifica preliminare effettuata dall’Ufficio, è emerso che sul sito istituzionale del Comune di Langhirano, nella sezione «Amministrazione trasparente», nell’area «Altri contenuti»/«Accesso civico», era possibile accedere a una pagina web (https://...) in cui erano presenti i seguenti file intitolati:
1. «Esito accesso atti XX - XX», contenente il registro delle richieste accesso agli atti riferite a 148 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);
2. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 258 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);
3. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 359 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https:...);
4. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 213 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);
5. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 216 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);
6. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 194 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...);
7. «Accessi anno XX», contenente il registro delle richieste accesso agli atti riferite a 67 istanze, con specifica indicazione dei seguenti dati: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito (url: https://...).
I citati documenti contenevano nel campo oggetto e mittente dati e informazioni personali, con specifica indicazione del nominativo del soggetto che ha effettuato la richiesta di accesso e della descrizione di quanto domandato con indicazione in molti casi dei dati personali dei soggetti cui si riferiscono gli atti richiesti. Solo per fare alcuni esempi, al riguardo, è emerso che nel campo oggetto era riportato: «richiesta diritto di accesso ai documenti relativi all’immobile posto XX di proprietà XX»; «accesso pratiche edilizie: XX e nominativo dell’intestatario della pratica XX»; ecc.).
2. La normativa in materia di protezione dei dati personali
Ai sensi della disciplina in materia, «dato personale» è «qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”)» e «si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale» (art. 4, par. 1, n. 1, del RGPD).
I soggetti pubblici, come il Comune, possono diffondere «dati personali» nel rispetto della disciplina in materia di protezione dei dati personali (art. 2-ter, commi 1 e 3, del Codice) e – in ogni caso – del principio di «minimizzazione», in base al quale i dati personali devono essere «adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati» (art. 5, par. 1, lett. c, del RGPD).
Quanto al registro degli accessi, l’Autorità Nazionale Anticorruzione (ANAC) – nelle proprie Linee guida adottate d’intesa con il Garante – ha indicato la possibilità che venga istituito il predetto registro presso gli enti, specificando al contempo che il «registro contiene l’elenco delle richieste con l’oggetto e la data e il relativo esito con la data della decisione ed è pubblicato, oscurando i dati personali eventualmente presenti, e tenuto aggiornato almeno ogni sei mesi nella sezione Amministrazione trasparente, “altri contenuti – accesso civico” del sito web istituzionale» (par. 9, Determinazione n. 1309 del 28/12/2016 recante le «Linee guida recanti indicazioni operative ai fini della definizione delle esclusioni e dei limiti all’accesso civico di cui all’art. 5 co. 2 del d.lgs. 33/2013», in G.U. n. 7 del 10/1/2017 e in https://www.anticorruzione.it/-/determinazione-n.-1309-del-28/12/2016-rif.-1. Del medesimo tenore anche il par. 8.2.b. della Circolare del Ministro per la pubblica amministrazione n. 1 del 2019, recante «Attuazione delle norme sull’accesso civico generalizzato (c.d. FOIA)», in http://www.funzionepubblica.gov.it/sites/funzionepubblica.gov.it/files/Circolare_FOIA_n_1_2019.pdf).
Peraltro, occorre tenere in considerazione che la stessa disciplina statale in materia di trasparenza prevede espressamente che «Le pubbliche amministrazioni possono disporre la pubblicazione nel proprio sito istituzionale di dati, informazioni e documenti che non hanno l’obbligo di pubblicare ai sensi del presente decreto o sulla base di specifica previsione di legge o regolamento, nel rispetto dei limiti indicati dall’articolo 5-bis, procedendo alla indicazione in forma anonima dei dati personali eventualmente presenti» (art. 7-bis, comma 3, del d. lgs. n. 33 del 14/3/2013).
3. Valutazioni preliminari dell’Ufficio sul trattamento di dati personali effettuato.
Dalle verifiche compiute sulla base degli elementi acquisiti e dei fatti emersi a seguito dell’attività istruttoria, nonché delle successive valutazioni, l’Ufficio con nota prot. n. XX del XX ha accertato che il Comune di Langhirano – diffondendo i dati e le informazioni personali prima descritti inseriti nei registri degli accessi pubblicati online – ha tenuto una condotta non conforme alla disciplina rilevante in materia di protezione dei dati personali contenuta nel RGPD. Pertanto, con la medesima nota sono state notificate al predetto Comune le violazioni effettuate (ai sensi dell’art. 166, comma 5, del Codice), comunicando l’avvio del procedimento per l’adozione dei provvedimenti di cui all’articolo 58, par. 2, del RGPD e invitando l’amministrazione a far pervenire al Garante scritti difensivi o documenti ed, eventualmente, a chiedere di essere sentita da questa Autorità, entro il termine di 30 giorni (art. 166, commi 6 e 7, del Codice; nonché art. 18, comma 1, dalla legge n. 689 del 24/11/1981).
4. Memorie difensive.
Il Comune di Langhirano, con la nota prot. n. XX del XX, ha inviato al Garante i propri scritti difensivi in relazione alle violazioni notificate.
Al riguardo, si ricorda che, salvo che il fatto non costituisca più grave reato, chiunque, in un procedimento dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi ne risponde ai sensi dell’art. 168 del Codice, intitolato «Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante».
Nello specifico, quanto alla condotta tenuta, l’amministrazione ha evidenziato, fra l’altro che:
- «Lo schema del registro accessi è stato predisposto nel XX dall’Amministrazione Comunale in ottemperanza agli adempimenti normativi in materia. L’ente pertanto si considera in perfetta buona fede ritenendo che detta predisposizione rappresentasse un congruo bilanciamento di interessi tra esigenze di pubblicità e riservatezza»
- «Si evidenzia pertanto che la pubblicazione del dato sia esclusivamente frutto di un’interpretazione ampia del principio di trasparenza anche il relazione al dibattito politico-culturale sul tema di quegli anni»;
- «Si evidenzia inoltre che non sono comunque in generale presenti dati ulteriori quali codice fiscale, indirizzo di residenza, numero civico, luogo, data di nascita o comunque elementi che possano identificare la persona fisica in maniera certa ed incontrovertibile»;
- «i dati pubblicati nella sezione di amministrazione trasparente afferenti il registro degli accessi, sono stati immediatamente rimossi dal gestionale in attesa degli sviluppi del caso»;
- non «sono mai pervenute segnalazioni, reclami o doglianze in generale» e non «risulta che da parte degli interessati siano mai state esercitate azioni volte alla tutela dei loro diritti […]»;
- «tutti i dati sono da ritenersi comuni eccezion fatta per un solo accesso afferente l’anno XX protocollo n.XX nel quale sono presenti categorie particolari di dati anche se, stante la casella “oggetto” e “mittente” si può addivenire solo in via indiretta a desumere una condizione relativa allo stato di salute di un soggetto. Cionondimeno per tutti i dati inseriti nelle tabelle non sono comunque presenti dati ulteriori come codice fiscale, indirizzo di residenza, numero civico, luogo e data di nascita. Non c’è altresì in generale coincidenza tra mittente ed oggetto e la mera indicazione di nome e cognome, non pare di per sé sufficiente ad identificare in maniera univoca il soggetto».
5. Valutazioni del Garante
La questione oggetto del caso sottoposto all’attenzione del Garante riguarda la diffusione di dati e informazioni personali, contenuti nei registri delle richieste accesso agli atti (anni XX) pubblicati online (di cui ai file identificati supra ai nn. 1-7 del par. 1).
I citati documenti contenevano nel campo oggetto e mittente dati e informazioni personali di centinaia di istanze con specifica indicazione di: data e numero di protocollo, oggetto, classificazione, mittente, destinatario, tipologia di accesso (documentale o civico), esito. In particolare, è stata lasciato in chiaro il nominativo del soggetto che ha effettuato la richiesta di accesso e la descrizione di quanto domandato con indicazione in molti casi dei dati personali dei soggetti cui si riferiscono gli atti richiesti (es: «richiesta diritto di accesso ai documenti relativi all’immobile posto in XX di proprietà XX»; «accesso pratiche edilizie: XX e nominativo dell’intestatario della pratica XX»; ecc.).
Al riguardo, occorre evidenziare in via preliminare che la pubblicazione online nella sezione “Amministrazione trasparente” del sito web istituzionale (con conseguente indicizzazione nei motori di ricerca generalisti come Google) della circostanza di avere effettuato una richiesta di accesso presso un ente pubblico oppure quella riguardante il fatto che un soggetto abbia richiesto dati e informazioni riguardanti un terzo comporta la conoscenza generalizzata (tramite la diffusione) di informazioni di natura personale, che i soggetti interessati, per i motivi più vari, potrebbero non volere portare a conoscenza di soggetti estranei alla propria sfera personale e familiare, determinando una un’interferenza ingiustificata e sproporzionata nei relativi diritti e libertà.
Nell’ambito dell’istruttoria aperta al riguardo da questa Autorità, il Comune ha confermato, nelle proprie memorie difensive, l’avvenuta diffusione online dei dati personali descritti in assenza di una idonea base giuridica, riconducendo la propria condotta a «un’interpretazione ampia del principio di trasparenza anche il relazione al dibattito politico-culturale sul tema […]».
La ricostruzione offerta dall’ente chiarisce alcuni punti della questione ed è sicuramente utile ai fini della valutazione della condotta, ma non appare idonea a superare i rilievi critici mossi dall’Ufficio.
Si ricorda infatti che – per il rispetto del principio di trasparenza amministrativa delle pp.aa. di cui all’art. 1, comma 1, del d. lgs. n. 33/2013 – nessuna norma di settore prevede un obbligo di pubblicazione dei dati personali di coloro che hanno effettuato accessi ad atti e documenti oppure dei soggetti cui si riferiscono gli atti richiesti. A ciò si aggiunge che l’istituzione presso ogni amministrazione del registro delle richieste di accesso, oltre a essere solo raccomandato nelle Linee guida di ANAC e nella Circolare del Ministro per la pubblica amministrazione prima citate (cfr. supra par. 2), non implica come necessaria e proporzionata anche l’operazione di diffusione online dei dati personali/nominativi di coloro che hanno effettuato le richieste di accesso e dei soggetti a cui i documenti si riferiscono. Nelle citate Linee guida di ANAC è, infatti, specificamente riportato che è sufficiente inserire «l’elenco delle richieste con l’oggetto e la data e il relativo esito con la data della decisione», avendo cura – in sede di pubblicazione – di «oscura[re] i dati personali eventualmente presenti». Molto chiara, in tal senso, è anche la Circolare del Ministro per la pubblica amministrazione, laddove – sempre con riferimento alla compilazione del registro degli accessi – è analogamente raccomandato che «ciascuna amministrazione indicherà gli estremi delle richieste ricevute e il relativo esito, omettendo la pubblicazione di dati personali eventualmente presenti» (par. 8.2.b).
L’ampia interpretazione del principio di trasparenza sostenuta dal Comune non può quindi giustificare la diffusione di dati personali online, in quanto non soddisfa nessuno dei presupposti di liceità previsti dall’art. 2-ter del Codice. La condotta posta in essere risulta peraltro in contrasto con quanto previsto dall’art. 7-bis, comma 3, del d. lgs. n. 33/2013, che prevede effettivamente la possibilità che le pp.aa. possano pubblicare sul sito web istituzionale dati, informazioni e documenti che non hanno l’obbligo di pubblicare sulla base di specifica previsione di legge o regolamento, ma sempre «procedendo alla indicazione in forma anonima dei dati personali eventualmente presenti». La diffusione dei dati personali descritti e oggetto di contestazione non è, inoltre, conforme alle indicazioni contenute nelle Linee guida dell’ANAC in materia e nella Circolare del Ministro per la pubblica amministrazione, che indicano chiaramente la necessità di procedere all’oscuramento dei dati personali presenti nel Registro degli accessi, fra cui sono compresi anche i nominativi dei soggetti istanti e di coloro cui si riferiscono i documenti richiesti.
Analogamente, non può essere accolta l’eccezione sollevata dal Comune secondo la quale non vi sarebbe stata una violazione della disciplina in materia di protezione dei dati personali, in quanto – tenendo conto della circostanza che non sono stati diffusi accanto al nominativo dei soggetti interessati anche «dati ulteriori quali codice fiscale, indirizzo di residenza, numero civico, luogo, data di nascita» – non sarebbero stati diffusi «elementi che possano identificare la persona fisica in maniera certa ed incontrovertibile». Tale tesi è in contrasto con la disciplina europea in materia secondo la quale «dato personale» è, come detto, qualsiasi informazione riguardante una persona fisica identificata o identificabile e si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come, fra l’altro, proprio il «nome» (art. 4, par. 1, n. 1, del RGPD). Nel caso in esame, dall’istruttoria è emerso che il Comune ha pubblicato online proprio i nomi e cognomi dei soggetti interessati (soggetti che hanno effettuato l’accesso e talvolta anche soggetti a cui i documenti si riferiscono) contenuti nei registri degli accessi, ossia dati che identificano direttamente persone fisiche e rientrano, pertanto, sicuramente nella ricordata definizione di «dato personale» (indipendentemente dalla circostanza che siano accompagnati da ulteriori informazioni come codice fiscale, indirizzo di residenza, luogo e data di nascita).
Per altro verso, si rileva che, per stessa ammissione del Comune in almeno un procedimento i dati personali diffusi erano idonei a rivelare indirettamente anche la condizione di salute del soggetto interessato (art. 9 del RGPD), come nel caso della richiesta di accesso anno XX protocollo n. XX, avente a oggetto lo «stato pratica devoluzione contributo per rimozione barriere architettoniche - domanda presentata dalla sig.ra XX», con la conseguente violazione anche del divieto di diffusione di dati relativi alla salute previsto dall’art. 2-septies, comma 8, del Codice.
6. Esito dell’istruttoria relativa al reclamo presentato
Le circostanze evidenziate negli scritti difensivi del Comune, esaminate nel loro complesso, anche se sicuramente meritevoli di considerazione ai fini della valutazione della condotta, non risultano sufficienti a consentire l’archiviazione del presente procedimento. Ciò in quanto, nel caso in esame, non ricorre alcuna delle ipotesi previste dall’art. 11 del Regolamento del Garante n. 1/2019.
In tale quadro, si confermano le valutazioni preliminari dell’Ufficio con la nota prot. n. XX del XX e si rileva – conformemente ai precedenti di questa Autorità in materia (provv. n. XX del XX, in www.gpdp.it, doc. web n. 9784482; n. 281 del 22/7/2021, ivi, doc. web n. 9696645) – che il trattamento di dati personali effettuato dal Comune di Langhirano non è conforme alla disciplina rilevante in materia di protezione dei dati personali, in quanto la diffusione dei dati personali prima descritti contenuti nei registri delle richieste accesso agli atti (anni XX) pubblicati online (di cui ai file identificati supra ai nn. 1-7 del par. 1) è avvenuta in violazione:
1) delle disposizioni contenute dell’art. 2-ter, commi 1 e 3, del Codice; dell’art. 7-bis, comma 3, del d. lgs. n. 33/2013; dei principi di base del trattamento contenuti negli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b), del RGPD; nonché delle indicazioni contenute al riguardo nelle Linee guida dell’ANAC e nella Circolare del Ministro per la pubblica amministrazione (sopra richiamate al par. 2);
2) del principio di «minimizzazione» dei dati, che non sono risultati «limitati a quanto necessario rispetto alle finalità per le quali sono trattati» (ossia la trasparenza amministrativa), previsto dall’art. 5, par. 1, lett. c), del RGPD;
3) del divieto di diffusione dei dati sulla salute dei soggetti interessati, previsto dall’art. 2-septies, comma 8, del Codice (cfr. anche l’art. 9, parr. 1, 2 e 4, del RGPD).
Considerato, tuttavia, che la condotta ha esaurito i suoi effetti, in quanto il titolare del trattamento ha dichiarato di aver provveduto a rimuovere i dati personali oggetto di contestazione dell’Ufficio dal sito web istituzionale, fermo restando quanto si dirà sull’applicazione della sanzione amministrativa pecuniaria, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del RGPD.
7. Adozione dell’ordinanza ingiunzione per l’applicazione della sanzione amministrativa pecuniaria (artt. 58, par. 2, lett. i; 83 del RGPD)
Il Comune di Langhirano risulta aver violato gli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4 del RGPD nonché gli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice (cfr. anche artt. 7-bis, comma 3, del d. lgs. n. 33/2013).
Al riguardo, l’art. 83, par. 3, del RGPD, prevede che «Se, in relazione allo stesso trattamento o a trattamenti collegati, un titolare del trattamento o un responsabile del trattamento viola, con dolo o colpa, varie disposizioni del presente regolamento, l’importo totale della sanzione amministrativa pecuniaria non supera l’importo specificato per la violazione più grave».
Nel caso di specie, la violazione delle disposizioni citate – considerando anche il richiamo contenuto nell’art. 166, comma 2, del Codice – è soggetta all’applicazione della stessa sanzione amministrativa pecuniaria prevista dall’art. 83, par. 5, del RGPD, che si applica pertanto al caso in esame.
Il Garante, ai sensi ai sensi degli artt. 58, par. 2, lett. i) e 83 del RGPD, nonché dell’art. 166 del Codice, ha il potere correttivo di «infliggere una sanzione amministrativa pecuniaria ai sensi dell’articolo 83, in aggiunta alle [altre] misure [correttive] di cui al presente paragrafo, o in luogo di tali misure, in funzione delle circostanze di ogni singolo caso». In tale quadro, «il Collegio [del Garante] adotta l’ordinanza ingiunzione, con la quale dispone altresì in ordine all’applicazione della sanzione amministrativa accessoria della sua pubblicazione, per intero o per estratto, sul sito web del Garante ai sensi dell’articolo 166, comma 7, del Codice» (art. 16, comma 1, del Regolamento del Garante n. 1/2019).
La predetta sanzione amministrativa pecuniaria inflitta in funzione delle circostanze di ogni singolo caso, va determinata nell’ammontare, tenendo in debito conto gli elementi previsti dall’art. 83, par. 2, del RGPD.
In tal senso, quanto all’illecita diffusione online di dati personali si tiene conto del fatto che la stessa ha avuto a oggetto la diffusione online di dati personali in un caso anche idonei a rivelare lo stato di salute (art. 9 del RGPD), riferiti a diverse centinaia di persone (soggetti che hanno effettuato l’accesso e talvolta anche soggetti a cui i documenti si riferiscono, contenuti nei registri nei registri degli accessi anni XX) mantenuti sul sito web istituzionale almeno fino data dell’invio delle memorie difensive del Comune (aprile XX). Tale condotta deriva in ogni caso – secondo quanto dichiarato dal Comune – da un’ampia interpretazione del principio di trasparenza e risulta quindi essere di natura evidentemente colposa.
Si ritiene pertanto che, nel caso di specie, il livello di gravità della condotta tenuta dal titolare del trattamento sia medio (cfr. Comitato europeo per la protezione dei dati, “Guidelines 04/2022 on the calculation of administrative fines under the GDPR” del 23/5/2023, punto 60).
Ciò premesso, oltre a tener conto della circostanza che il Comune di Langhirano è un ente di medie dimensioni (con poco più di 10.000 abitanti), si prendono in considerazione anche le seguenti circostanze attenuanti:
- il titolare del trattamento, a seguito della richiesta dell’Ufficio è intervenuto tempestivamente, collaborando con l’Autorità nel corso dell’istruttoria del presente procedimento al fine di porre rimedio alle violazioni, attenuandone i possibili effetti negativi, dichiarando, a tal fine, che la condotta è cessata avendo provveduto a rimuovere i dati dal sito web istituzionale;
- il titolare del trattamento ha dichiarato di non aver in ogni caso ricevuto segnalazioni, reclami o richieste di esercizio dei diritti da parte dei soggetti interessati;
- non risultano precedenti violazioni del RGPD pertinenti commesse dall’ente.
In ragione dei suddetti elementi, valutati nel loro complesso, si ritiene di dover determinare ai sensi dell’art. 83, parr. 2 e 3, del RGPD l’ammontare della sanzione pecuniarie, prevista dall’art. 83, par. 5, del RGPD, nella misura di euro 12.000,00 (dodicimila) per la violazione degli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4; del RGPD; nonché gli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice (cfr. anche artt. 7-bis, comma 3, del d. lgs. n. 33/2013), quale sanzione amministrativa pecuniaria ritenuta effettiva, proporzionata e dissuasiva sensi dell’art. 83, par. 1, del medesimo RGPD.
In relazione alle specifiche circostanze del presente caso, riguardanti la diffusione di dati personali online, anche relativi alla salute, in assenza di una idonea base normativa (art. 2-ter, commi 1 e 3, del Codice), si ritiene altresì che debba essere applicata la sanzione accessoria della pubblicazione del presente provvedimento sul sito Internet del Garante, prevista dall’art. 166, comma 7, del Codice e dall’art. 16, comma 1, del Regolamento del Garante n. 1/2019.
Si ritiene, infine, che ricorrono i presupposti di cui all’art. 17 del Regolamento del Garante n. 1/2019.
TUTTO CIÒ PREMESSO IL GARANTE
rilevata l’illiceità del trattamento effettuato dal Comune di Langhirano nei termini indicati in motivazione ai sensi degli artt. 58, par. 2, lett. i), e 83 del RGPD, e dell’art. 144 del Codice, per la violazione degli artt. 5, par. 1, lett. a) e c); 6, par. 1, lett. c) ed e), par. 2 e par. 3, lett. b); 9, parr. 1, 2 e 4; del RGPD, nonché degli artt. 2-ter, commi 1 e 3; 2-septies, comma 8, del Codice;
ORDINA
al Comune di Langhirano, in persona del legale rappresentante pro-tempore, con sede legale in P.zza Giacomo Ferrari, 1 - 43013 Langhirano (PR) – C.F. 00183800341 di pagare la somma di € 12.000,00 (dodicimila) a titolo di sanzione amministrativa pecuniaria per le violazioni di cui in motivazione;
INGIUNGE
al medesimo Comune di pagare la somma di euro € 12.000,00 (dodicimila), secondo le modalità indicate in allegato, entro 30 giorni dalla notifica del presente provvedimento, pena l’adozione dei conseguenti atti esecutivi a norma dall’art. 27 della l. n. 689/1981.
Si ricorda che resta salva la facoltà per il trasgressore di definire la controversia mediante il pagamento – sempre secondo le modalità indicate in allegato – di un importo pari alla metà della sanzione irrogata, entro il termine di cui all’art. 10, comma 3, del d. lgs. n. 150 dell’1/9/2011 previsto per la proposizione del ricorso come sotto indicato (art. 166, comma 8, del Codice).
DISPONE
- la pubblicazione del presente provvedimento sul sito web del Garante ai sensi dell’art. 166, comma 7, del Codice e dall’art. 16, comma 1, del Regolamento del Garante n. 1/2019;
- l’annotazione nel registro interno dell’Autorità delle violazioni e delle misure adottate ai sensi dell’art. 58, par. 2, del RGPD con il presente provvedimento, come previsto dall’art. 17 del Regolamento del Garante n. 1/2019.
Ai sensi dell’art. 78 del RGPD, degli artt. 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.
Roma, 10 luglio 2025
IL PRESIDENTE
Stanzione
IL RELATORE
Ghiglia
IL SEGRETARIO GENERALE REGGENTE
Filippi
KEYWORDS
#privacy e trattamento dei dati personali#trasparenza amministrativa#accesso civico
12/12/2024 n° 767
Area: Prassi, Circolari, Note

[doc. web n. 10099052]
Provvedimento del 12 dicembre 2024
Registro dei provvedimenti
n. 767 del 12 dicembre 2024
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il dott. Fabio Mattei, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);
VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”);
VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);
Vista la documentazione in atti;
Viste le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, doc. web n. 1098801;
Relatore l’avv. Guido Scorza;
PREMESSO
1. Il reclamo.
Con segnalazione presentata all’Autorità, la sig.ra XX, ha lamentato che l’Istituto Comprensivo Statale Calenzano (di seguito, l’Istituto) avrebbe inviato in più occasioni, e precisamente, in data 3 novembre 2021, 4 aprile 2022 e 8 maggio 2023 al proprio indirizzo e-mail (…) i “Programmi educativi individualizzati” riguardanti i ragazzi con disabilità (PEI) riferiti a taluni alunni della scuola, pur non avendo con l’Istituto alcun tipo di rapporto o collaborazione. Tali e-mail recherebbero in chiaro gli indirizzi e-mail dei destinatari, compreso quello della segnalante e i nominativi degli alunni interessati. La segnalante ha, inoltre, rappresentato che l’Istituto avrebbe fornito riscontro alla richiesta di chiarimenti presentata, rappresentando che l’invio della predetta documentazione era dovuto ad un caso di omonimia con una docente.
2. L’attività istruttoria.
Con nota del 31 maggio 2023 (prot. n. 86406) fornendo riscontro alla richiesta di informazioni formulata dall’Autorità, l’Istituto ha rappresentato, in particolare, che:
“il trattamento dei dati personali, anche sanitari o particolari, necessari alla Scuola per perfezionare un percorso di personalizzazione individuale a favore degli alunni disabili denominato PEI (Piano Educativo Individualizzato) ovvero PDP (Piano Didattico Personalizzato) avviene in base alla L. 104/92, DPR 24/2/94, L. 170/10. Il trattamento è effettuato quindi sulla base di una norma di legge, ovvero è necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il Titolare del trattamento”;
“le comunicazioni via email oggetto di erroneo invio erano necessarie per fissare gli appuntamenti con i genitori degli alunni interessati per illustrare i PEI. Dette comunicazioni riportavano i nomi degli alunni e le date degli incontri. Nessun contenuto riguardo allo stato di salute dell’interessato”;
“l’invio all’indirizzo errato è dovuto probabilmente ad un errore di autocompletamento degli indirizzi email sul programma di posta elettronica per cui, al posto di inserire quello corretto della Responsabile della Funzione Strumentale per l’Inclusione (XX) è stato inserito quella della esponente (XX)”;
“il mittente delle email (…) risulta Autorizzato al Trattamento ed opportunamente formato sul trattamento dei dati e sulle corrette procedure da adottare”.
Sulla base degli elementi acquisiti, l’Ufficio ha notificato, con nota del 6 novembre 2023 (prot. n. 149693), all’Istituto, in qualità di titolare del trattamento, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, avente ad oggetto le presunte violazioni degli artt. 5, 6 e 9 del Regolamento, degli artt. 2-ter e 2-sexies del Codice invitando il predetto titolare a produrre al Garante scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7, del Codice; nonché art. 18, comma 1, dalla l. 24 novembre 1981, n. 689).
L’Istituto ha fatto pervenire le proprie memorie difensive, con nota con del 6 dicembre 2023, rappresentando, in particolare, che:
- “L’Assistente Amministrativa, incaricata del trattamento dei dati personali per l’area Didattica, inviava erroneamente ad altro destinatario, comunicazione di convocazione del PEI di un alunno”;
- “le comunicazioni via email, oggetto di erroneo invio, erano necessarie per fissare gli appuntamenti con i genitori degli alunni interessati per illustrare i PEI. Dette comunicazioni riportavano i nomi degli alunni e le date degli incontri. Nessun contenuto riguardo allo stato di salute dell’interessato”;
- “quanto descritto è un errore di carattere soggettivo commesso da persona comunque formata. L’informazione trasmessa al destinatario errato non riporta il tipo di difficoltà dell’alunno, ma se ne deduce solo che presenta necessità individuali nel piano di studi”;
- “l’Assistente Amministrativa ha riferito che l’invio all’indirizzo errato è dovuto probabilmente ad un errore di autocompletamento degli indirizzi email sul programma di posta elettronica per cui, al posto di inserire quello corretto della Responsabile della Funzione Strumentale per l’Inclusione (XX) è stato inserito quella della esponente (XX)”;
- “dal client di posta elettronica è stata disattivata la funzione di autocompletamento e sono state impartite specifiche istruzioni agli autorizzati per tutte gli invii, da effettuare in Ccn”;
- “nel corpo di tutte le mail inviate è presente l’avviso "Le informazioni, i dati e le notizie contenute nella presente comunicazione e i relativi allegati sono di natura privata e come tali possono essere riservate e sono, comunque, destinate esclusivamente ai destinatari indicati in epigrafe. La diffusione, distribuzione e/o la copiatura del documento trasmesso da parte di qualsiasi soggetto diverso dal destinatario è proibita, sia ai sensi dell’art. 616 c.p., sia ai sensi del D.Lgs. n. 196/2003 che del Regolamento Europeo n. 679/2016 (GDPR). Se avete ricevuto questo messaggio per errore, vi preghiamo di distruggerlo e di darcene immediata comunicazione anche inviando un messaggio di ritorno all'indirizzo e-mail del mittente”;
- “ciascuna unità di personale, relativamente alle proprie funzioni, è assegnato formale incarico del trattamento dei dati”;
- “il personale ha ricevuto apposita formazione nell’ultimo triennio”.
Nel corso dell’audizione, tenutasi in data 15 novembre 2024, l’Istituto scolastico ha altresì dichiarato:
- “si è trattato di un errore di una comunicazione ad un indirizzo mail di un destinatario diverso dal corretto destinatario per un errore dovuto all’auto completamento del sistema gestionale utilizzato all’epoca dei fatti, di cui la scrivente non era a conoscenza in quanto all’epoca dei fatti la posta era affidata al DSGA e quindi ad un assistente amministrativo; non ero a conoscenza nemmeno del reclamo”;
- “dopo la notifica della violazione ho cercato insieme al DPO di allora e al DPO di recente nomina di mettere in atto misure per evitare violazioni simili e consolidare il rispetto della normativa in materia di protezione dei dati personali”;
- “insieme al DPO stiamo cercando di gestire alcune comunicazioni mediante registro elettronico ed inviare comunicazioni cifrate con password oltre ad un’attività di formazione per i docenti ed i collaboratori scolastici anche nell’ambito del PNRR; abbiamo aggiornato la modulistica in materia di protezione dei dati personali rinvenibile anche sul sito e abbiamo aggiornato le informative, è prevista un’attività di formazione per il prossimo 6 dicembre p.v. per gli assistenti amministrativi proprio per evitare che il ricambio del personale comporti maggiori rischi per la privacy; abbiamo inviato il Vademecum del garante in ambito scolastico al personale e alle famiglie”;
- “sono rammaricata per la violazione verificata”;
- “stiamo facendo tutto il possibile per portare il rischio di violazione vicino allo zero %”;
- “al momento stiamo trasmettendo e acquisendo solo in modalità cartacea alcuni documenti contenenti dati particolarmente delicati fino a quando non saranno definite le modalità di trasmissione cifrata”.
3. Normativa applicabile.
3.1 Il quadro normativo.
Il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 (di seguito, il “Regolamento”), definisce “dato personale”, “qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato"); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale” e “dati relativi alla salute”, “i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute” (art. 4, punti 1 e 15, del Regolamento).
A norma del Regolamento il trattamento di dati personali effettuato in ambito pubblico è lecito quando è necessario “per adempiere un obbligo legale al quale è soggetto il titolare del trattamento” o “per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il titolare del trattamento” (art. 6, paragrafo 1, lett. c) ed e) e paragrafo 2 e 3 del Regolamento; art 2-ter del Codice).
Più in generale, la normativa europea prevede che “gli Stati membri possono mantenere o introdurre disposizioni più specifiche per adeguare l’applicazione delle norme del presente regolamento con riguardo al trattamento, in conformità del paragrafo 1, lettere c) ed e), determinando con maggiore precisione requisiti specifici per il trattamento e altre misure atte a garantire un trattamento lecito e corretto (…)” (art. 6, paragrafo 2 del Regolamento).
La disciplina nazionale ha introdotto disposizioni più specifiche per adeguare l’applicazione delle norme del Regolamento, determinando, con maggiore precisione, requisiti specifici per il trattamento e altre misure atte a garantire un trattamento lecito e corretto (art. 6, par. 2 del Regolamento) e, in tale ambito, ha previsto che le operazioni di trattamento che consistono nella “diffusione” e “comunicazione” di dati personali sono ammesse solo quando previste da una norma di legge, regolamento o atti amministrativi generali (art. 2-ter, del Codice).
Con riguardo alle categorie particolari di dati personali, il trattamento è, di regola, consentito ove “necessario per motivi di interesse pubblico rilevante sulla base del diritto dell’Unione o degli Stati membri, che deve essere proporzionato alla finalità perseguita, rispettare l’essenza del diritto alla protezione dei dati e prevedere misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell’interessato” (art. 9, par. 2, lett. g), del Regolamento), a condizione che i trattamenti siano “previsti dal diritto dell'Unione europea ovvero, nell'ordinamento interno, da disposizioni di legge o di regolamento o da atti amministrativi generali che specifichino i tipi di dati che possono essere trattati, le operazioni eseguibili e il motivo di interesse pubblico rilevante, nonché le misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell'interessato” (art. 2-sexies, comma 1, del Codice).
Il titolare del trattamento è poi tenuto a rispettare i principi in materia di protezione dei dati, tra cui quello di “liceità, correttezza e trasparenza” in base al quale i dati devono essere trattati in modo lecito, corretto e trasparente nei confronti dell'interessato (art. 5, par. 1, lett. a) del Regolamento).
3.2 Il trattamento di dati personali effettuato dall’Istituto.
Dall’accertamento compiuto, sulla base degli elementi acquisiti e dei fatti emersi a seguito dell’attività istruttoria, nonché delle successive valutazioni di questo Dipartimento, risulta accertato che l’Istituto ha inviato alla segnalante, in data 3 novembre 2021, una e-mail contenente un file denominato “XX”, in data 4 aprile 2022 una e-mail contenente il riferimento ad una “proposta di data per il Pei” riferito all’alunna XX e in data 8 maggio 2023 una e-mail contenente un file denominato “XX”.
Tali comunicazioni sono state inviate alla segnalante a causa di un erroneo invio dovuto “probabilmente ad un errore di autocompletamento degli indirizzi email sul programma di posta elettronica per cui, al posto di inserire quello corretto della Responsabile della Funzione Strumentale per l’Inclusione (XX) è stato inserito quello (della segnalante)”.
In via preliminare si osserva che, ai sensi dell’art. 4 par.1, n. 15 del Regolamento sono considerati dati relativi alla salute “i dati personali attinenti alla salute fisica e mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni sul suo stato di salute”.
Stante la definizione di dato personale e di dato relativo alla salute (art. 4, punti 1 e 15, del Regolamento), si ritiene che il riferimento al PEI, ossia al documento recante il “Programma educativo individualizzato” riguardante i ragazzi con disabilità, previsto dalla normativa di settore in materia di disabilità, rappresenti di per sé una informazione relativa allo stato di salute dell’alunno al quale tale documento viene riferito.
Tale documento è elaborato e approvato dal Gruppo di lavoro operativo per l'inclusione scolastica e le informazioni relative alla stesura o verifica del PEI recanti l’indicazione del nominativo dell’alunno per il quale tale documento viene stilato, possono essere fornite solo ai genitori dello studente interessato, ai docenti della classe di appartenenza di quest’ultimo e ai soggetti individuati dalla normativa di settore, coinvolti nell’intervento terapeutico e formativo seguito dall’alunno stesso (cfr. artt. 7 e 9, comma 10, d.lgs. 13 aprile 2017, n. 66).
Risulta inoltre accertato che le richiamate e-mail, inviate dall’Istituto, recavano in chiaro gli indirizzi di posta elettronica dei destinatari, compreso quello della segnalante.
Al riguardo si evidenzia che il Garante, anche se con riferimento all’utilizzo di liste per l’invio di più e-mail o sms per finalità promozionali, ha avuto modo di chiarire che l’invio di messaggi di posta elettronica “con mailing list in chiaro costituisce di fatto una comunicazione di dati personali (quelli relativi agli altri indirizzi di posta) a terzi, ossia ai molteplici destinatari” della e-mail. Risulta necessario pertanto mantenere riservati, magari utilizzando la funzione "ccn" (ossia l'inoltro per conoscenza in "copia conoscenza nascosta"), gli indirizzi di posta utilizzati per l'invio” di e-mail (Cfr. punto 5 delle “Linee guida in materia di attività promozionale e contrasto allo spam” del 4 luglio 2013, consultabili sul sito internet www.garanteprivacy.it, doc. web n. 2542348).
Alla luce delle considerazioni che precedono, l’Istituto scolastico, inviando secondo le suddette modalità, le convocazioni delle riunioni del Gruppo di lavoro Operativo per l’inclusione scolastica contenenti dati personali relativi alla salute degli alunni ivi riportati e l’indicazione in chiaro degli indirizzi di posta elettronica dei destinatari delle note stesse e della segnalante, ha dato luogo a una “comunicazione” di dati personali e di categorie particolari di dati personali, in violazione degli artt. 5, 6, 9 del Regolamento e 2-ter e 2 sexies del Codice).
4. Conclusioni.
Alla luce delle valutazioni sopra richiamate, si rileva che le dichiarazioni rese dall’Istituto, in qualità di titolare del trattamento, nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗, seppure meritevoli di considerazione, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento ai sensi dell’art. 14, comma 1, del Regolamento del Garante n. 1/2019, non ricorrendo alcuno dei casi previsti dall’art. 11 ivi richiamato.
Pertanto, si confermano le valutazioni preliminari dell'Ufficio e si rileva l'illiceità del trattamento di dati personali effettuato dall’Istituto, in violazione degli artt. 5, 6 e 9 del Regolamento nonché dell’art. 2-ter e 2-sexies del Codice.
La violazione delle predette disposizioni rende applicabile la sanzione amministrativa prevista dall’art. 83, par. 5, del Regolamento, ai sensi degli artt. 58, par. 2, lett. i), e 83, par. 3, del Regolamento medesimo, come richiamato anche dall’art. 166, comma 2, del Codice.
Considerando, in ogni caso, che la condotta ha esaurito i suoi effetti, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.
5. Adozione dell’ordinanza ingiunzione per l’applicazione della sanzione amministrativa pecuniaria e delle sanzioni accessorie (artt. 58, par. 2, lett. i e 83 del Regolamento; art. 166, comma 7, del Codice).
Il Garante, ai sensi degli artt. 58, par. 2, lett. i) e 83 del Regolamento nonché dell’art. 166 del Codice, ha il potere di “infliggere una sanzione amministrativa pecuniaria ai sensi dell’articolo 83, in aggiunta alle (altre) misure (correttive) di cui al presente paragrafo, o in luogo di tali misure, in funzione delle circostanze di ogni singolo caso” e, in tale quadro, “il Collegio (del Garante) adotta l’ordinanza ingiunzione, con la quale dispone altresì in ordine all’applicazione della sanzione amministrativa accessoria della sua pubblicazione, per intero o per estratto, sul sito web del Garante ai sensi dell’articolo 166, comma 7, del Codice” (art. 16, comma 1, del Regolamento del Garante n. 1/2019).
Tenuto conto che la violazione delle disposizioni sopra citate da parte dell’Istituto ha avuto luogo in conseguenza di un’unica condotta, trova applicazione l’art. 83, par. 3, del Regolamento, ai sensi del quale l'importo totale della sanzione amministrativa pecuniaria non supera l'importo specificato per la violazione più grave. Considerato che, nel caso di specie, tutte le violazioni accertate – artt. 5, 6 e 9 del Regolamento nonché degli artt. 2-ter e 2-sexies del Codice - sono soggette alla sanzione prevista dall’art. 83, par. 5, del Regolamento, come richiamato anche dall’art. 166, comma 2, del Codice, l’importo totale della sanzione è da quantificarsi fino a euro 20.000.000 (ventimilioni/00).
La predetta sanzione amministrativa pecuniaria inflitta, in funzione delle circostanze di ogni singolo caso, va determinata nell’ammontare tenendo in debito conto gli elementi previsti dall’art. 83, par. 2, del Regolamento.
Tenuto conto che:
- con specifico riguardo alla natura, alla gravità e alla durata della violazione, occorre considerare che la comunicazione di dati ha riguardato un numero ristretto di alunni (cfr. art. 83, par. 2, lett. a), del Regolamento);
- con specifico riguardo al profilo soggettivo della violazione la stessa è avvenuta per un errore di autocompletamento degli indirizzi e-mail, essendo stato inserito l’indirizzo e-mail della segnalante al posto di quello corretto della Responsabile della Funzione Strumentale per l’Inclusione (art. 83, par. 2, lett. b), del Regolamento);
- riguardo alle categorie di dati personali comunicati sono comprese categorie particolari di dati (art.83, par. 2, lett. g) del Regolamento).
Alla luce di tale specifica circostanza, si ritiene che, nel caso di specie, il livello di gravità di tale violazione commessa dal titolare del trattamento sia medio (cfr. Comitato europeo per la protezione dei dati, “Linee guida 4/2022 sul calcolo delle sanzioni amministrative pecuniarie ai sensi del GDPR” del 24 maggio 2023, punto 60).
Nel premettere che il titolare del trattamento è un Istituto scolastico e, pertanto, un soggetto di ridotte dimensioni si devono considerare, altresì, le seguenti circostanze attenuanti:
- non risultano precedenti violazioni pertinenti commesse dal titolare del trattamento (art. 83, par. 2, lett. e), del Regolamento);
- il grado di cooperazione manifestato dal titolare con l'autorità di controllo (art. 83, par. 2, lett. f) del Regolamento);
- l’evento si è verificato per un mero errore materiale di autocompletamento dell’indirizzo e-mail, in quanto è stato inserito l’indirizzo e-mail della segnalante al posto di quello corretto della Responsabile della Funzione Strumentale per (art. 83, par. 2, lett. k) del Regolamento).
In ragione dei suddetti elementi, valutati nel loro complesso, si ritiene di determinare l’ammontare della sanzione pecuniaria nella misura di euro 1.000,00 (mille/00) per la violazione degli artt. 5, 6 e 9 del Regolamento nonché dell’art. 2- ter e 2-sexies del Codice, quale sanzione amministrativa pecuniaria ritenuta, ai sensi dell’art. 83, par. 1, del Regolamento, effettiva, proporzionata e dissuasiva.
In tale quadro si ritiene, altresì, che, ai sensi dell’art. 166, comma 7, del Codice e dell’art. 16, comma 1, del Regolamento del Garante n. 1/2019, si debba procedere alla pubblicazione del presente capo contenente l'ordinanza ingiunzione sul sito Internet del Garante.
Ciò in considerazione delle specifiche circostanze del caso concreto, riguardanti la comunicazione alle famiglie degli interessati, il corpo docente e alcuni professionisti sanitari di informazioni relative allo stato di salute di molteplici alunni.
Si rileva, infine, che ricorrono i presupposti di cui all’art. 17 del Regolamento n. 1/2019.
TUTTO CIÒ PREMESSO IL GARANTE
dichiara, ai sensi degli artt. 57, par. 1, lett. f), e 83 del Regolamento, rileva l’illiceità del trattamento effettuato dall’Istituto Comprensivo Statale Calenzano nei termini di cui in motivazione, per la violazione degli artt. 5, 6 e 9 del Regolamento nonché degli artt. 2-ter e 2-sexies del Codice;
ORDINA
ai sensi degli artt. 58, par. 2, lett. i) e 83 del Regolamento, nonché dell’art. 166 del Codice, all’Istituto Comprensivo Statale Calenzano con sede in via P. Mascagni, 15 - 50041 Calenzano (FI), Codice fiscale 94081300488, di pagare la complessiva somma di euro 1.000,00 (mille/00) a titolo di sanzione amministrativa pecuniaria per le violazioni indicate in motivazione. Si rappresenta che il contravventore, ai sensi dell’art. 166, comma 8, del Codice, ha facoltà di definire la controversia mediante pagamento, entro il termine di 30 giorni, di un importo pari alla metà della sanzione comminata;
INGIUNGE
all’Istituto Comprensivo Statale Calenzano di Calenzano (FI):
- di pagare la complessiva somma di euro 1.000,00 (mille/00) in caso di mancata definizione della controversia ai sensi dell’art. 166, comma 8, del Codice, secondo le modalità indicate in allegato, entro trenta giorni dalla notifica del presente provvedimento, pena l’adozione dei conseguenti atti esecutivi a norma dall’art. 27 della l. n. 689/1981;
DISPONE
- ai sensi dell'art. 166, comma 7, del Codice e dell'art. 16, comma 1, del Regolamento del Garante n. 1/2019, la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante;
- ai sensi dell’art. 154-bis, comma 3 del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019, la pubblicazione del presente provvedimento sul sito web del Garante;
- ai sensi dell’art. 17 del Regolamento del Garante n. 1/2019, l’annotazione del presente provvedimento nel registro interno dell’Autorità, previsto dall’art. 57, par. 1, lett. u), del Regolamento.
Ai sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.
Roma, 12 dicembre 2024
IL PRESIDENTE
Stanzione
IL RELATORE
Scorza
IL VICE SEGRETARIO GENERALE
Filippi
KEYWORDS
#privacy e trattamento dei dati personali#studenti: integrazione e disabilità
Area Tematica: Personale docente
Argomenti:
Dirigente scolastico: tipologia dei provvedimenti
KEYWORDS
Gentile utente, se vede questo messaggio è possibile che ci sia un problema con l'account che sta utilizzando per accedere a Italiascuola.it.
Per verificare che il suo utente sia abilitato, selezioni l'icona del profilo in alto a destra. L'account sul quale cliccare presenterà l'icona "ITLS" sulla sinistra.
Se l'icona "ITLS" non è presente, significa che il suo utente non è abilitato. Se desidera abbonarsi oppure richiedere il nostro supporto, visiti la sezione "Abbonamenti e Contatti" presente sul sito. Grazie!