Articolo a cura di: Redazione - Studio Legale Calvello
Una richiesta di risarcimento per violazione della privacy può arrivare all’azienda da un cliente, un dipendente, un ex dipendente, un fornitore o un altro interessato che ritenga di avere subito un danno a causa di un trattamento illecito dei propri dati personali. La contestazione può riguardare, ad esempio, l’invio di informazioni al destinatario sbagliato, un accesso non autorizzato, la diffusione di dati, un controllo sul lavoratore, un data breach o l’utilizzo dei dati in assenza di un’idonea base giuridica. In questi casi è necessario verificare separatamente l’esistenza della violazione, l’eventuale danno lamentato e il rapporto causale tra i due elementi. Ricevere una richiesta economica, infatti, non significa che l’impresa sia automaticamente tenuta al pagamento.
La gestione delle prime fasi può incidere sulla successiva difesa. Prima di riconoscere responsabilità, formulare proposte economiche o rispondere nel merito, occorre ricostruire il trattamento contestato, preservare la documentazione disponibile e valutare la posizione dell’impresa alla luce del Regolamento (UE) 2016/679. Se il fatto contestato deriva da una violazione dei dati personali, la questione risarcitoria deve essere coordinata anche con gli adempimenti propri del data breach in azienda e con l’eventuale necessità di interagire con il Garante per la protezione dei dati personali.
Quando una richiesta di risarcimento per violazione della privacy può coinvolgere l’azienda
L’art. 82 del GDPR riconosce a chi abbia subito un danno materiale o immateriale causato da una violazione del Regolamento il diritto di ottenere il risarcimento dal titolare o dal responsabile del trattamento secondo i presupposti previsti dalla norma. Per l’impresa è essenziale comprendere che violazione del GDPR e diritto al risarcimento non sono concetti automaticamente coincidenti: la pretesa risarcitoria richiede la verifica dei presupposti della responsabilità e del danno concretamente allegato, oltre al collegamento causale con la violazione contestata.
Il problema si presenta spesso in situazioni operative molto diverse. Un dipendente può contestare l’accesso alla propria posta elettronica o l’utilizzo improprio di strumenti di controllo; un cliente può lamentare la comunicazione dei propri dati a terzi; un errore umano può determinare l’invio di un documento riservato alla persona sbagliata; un attacco informatico può esporre dati personali conservati nei sistemi aziendali. Anche l’inosservanza di una richiesta di esercizio dei diritti dell’interessato o la conservazione dei dati oltre il periodo giustificato possono generare contestazioni che, in determinate circostanze, sfociano in una domanda risarcitoria.
Quando il fatto deriva dall’attività di un dipendente, non è sufficiente attribuire internamente l’errore alla persona che lo ha materialmente commesso. Occorre ricostruire il trattamento nell’ambito dell’organizzazione aziendale, le autorizzazioni e le istruzioni impartite, la formazione ricevuta e le misure predisposte dal titolare. Abbiamo approfondito questo profilo nell’articolo dedicato a chi risponde quando un dipendente commette un errore privacy.
La stessa attenzione è necessaria quando nel trattamento interviene un fornitore nominato responsabile ai sensi dell’art. 28 GDPR. L’utilizzo di una software house, di un provider cloud o di un altro soggetto esterno non trasferisce automaticamente su quest’ultimo ogni responsabilità. Devono essere esaminati i ruoli effettivamente ricoperti, il contratto, le istruzioni, le condotte concretamente tenute e l’origine della violazione. La distinzione tra titolare, responsabile e autorizzato al trattamento assume quindi un rilievo diretto anche nella gestione della richiesta di danni.
Come valutare se la richiesta di risarcimento GDPR è fondata
La difesa dell’impresa dovrebbe partire dalla ricostruzione documentale dei fatti, evitando sia di respingere automaticamente la contestazione sia di riconoscere una responsabilità prima di averne verificato i presupposti. Occorre individuare quali dati siano stati trattati, per quale finalità, sulla base di quale presupposto giuridico, da quali soggetti, per quanto tempo e attraverso quali sistemi. A questa ricostruzione devono essere affiancati i documenti realmente esistenti al momento del fatto: informative, registro delle attività di trattamento, nomine e istruzioni agli autorizzati, contratti con i responsabili esterni, procedure, eventuale DPIA, policy interne, evidenze della formazione e misure di sicurezza pertinenti.
La documentazione assume un peso particolare perché il GDPR costruisce la protezione dei dati sul principio di accountability. Non è quindi sufficiente affermare che l’azienda aveva adottato misure adeguate: deve essere possibile ricostruire quali misure fossero effettivamente operative rispetto al trattamento contestato. Un sistema documentale privacy aggiornato consente di verificare con maggiore precisione ciò che era stato previsto e ciò che è avvenuto nella pratica, senza confondere la regolarità formale dei documenti con l’effettiva conformità del trattamento.
Sul piano risarcitorio devono poi essere tenuti distinti almeno tre profili: la violazione della disciplina applicabile, il danno lamentato dall’interessato e il nesso causale tra violazione e danno. L’art. 82 GDPR contempla sia il danno materiale sia quello immateriale, ma la mera constatazione di un’infrazione non consente, da sola, di dare per dimostrato ogni danno prospettato. Per questo una richiesta che quantifichi una somma senza spiegare adeguatamente quale pregiudizio sarebbe stato subito deve essere esaminata nei suoi elementi concreti, così come deve essere valutata con attenzione una domanda accompagnata da documentazione specifica del danno.
Un ulteriore passaggio riguarda l’eventuale esonero da responsabilità previsto dall’art. 82, paragrafo 3, del GDPR, che richiede al titolare o al responsabile di dimostrare che l’evento che ha provocato il danno non gli è in alcun modo imputabile. Si tratta di una valutazione che non può essere risolta con formule generiche: occorre analizzare la causa dell’evento, l’organizzazione adottata, le misure applicate e il comportamento dei soggetti coinvolti.
Se la richiesta risarcitoria nasce da un data breach, l’analisi deve essere coordinata con la gestione dell’incidente. Devono essere conservate le evidenze della violazione, delle verifiche tecniche effettuate, della valutazione del rischio e delle decisioni assunte rispetto alla notifica al Garante e, quando ne ricorrano i presupposti, alla comunicazione agli interessati. L’eventuale notifica del data breach al Garante Privacy risponde a presupposti propri e non equivale, di per sé, a un riconoscimento della fondatezza di una successiva richiesta risarcitoria.
La risposta dell’azienda deve quindi essere costruita sul caso concreto. Una diffida proveniente dall’interessato o dal suo legale, un reclamo al Garante e un’azione giudiziaria hanno funzioni e conseguenze differenti, anche quando originano dallo stesso trattamento. È possibile, inoltre, che più procedimenti si sviluppino parallelamente. Per questo la gestione della richiesta di risarcimento deve essere coordinata con l’eventuale difesa davanti al Garante e con le iniziative necessarie a correggere tempestivamente le criticità effettivamente riscontrate, senza che l’intervento correttivo venga confuso con un automatico riconoscimento della pretesa economica avanzata contro l’impresa.
Come deve organizzarsi l’impresa per rispondere alla richiesta di risarcimento
Quando l’azienda riceve una diffida o una richiesta economica per una presunta violazione della privacy, la prima esigenza è evitare risposte affrettate e preservare gli elementi necessari alla ricostruzione del fatto. La contestazione dovrebbe essere acquisita integralmente e confrontata con la documentazione disponibile, individuando il trattamento interessato, le persone che vi hanno avuto accesso, i sistemi utilizzati, gli eventuali fornitori coinvolti e la sequenza temporale degli eventi. Email, log, ticket informatici, registri interni, istruzioni impartite al personale e comunicazioni con responsabili esterni possono assumere rilievo nella successiva valutazione della responsabilità.
Se dall’analisi emerge una possibile violazione dei dati personali, la richiesta risarcitoria non deve assorbire gli altri adempimenti eventualmente necessari. L’impresa deve verificare autonomamente se ricorrano i presupposti per qualificare l’evento come data breach, documentarlo ai sensi dell’art. 33 GDPR e valutare il rischio per i diritti e le libertà delle persone fisiche. Quando ne ricorrono le condizioni, occorre considerare la notifica all’autorità di controllo entro i termini previsti e l’eventuale comunicazione agli interessati. La gestione del risarcimento e quella dell’incidente devono quindi procedere in modo coordinato, mantenendo distinti i rispettivi presupposti.
Un altro profilo riguarda il contenuto della risposta. Prima di assumere una posizione definitiva è opportuno verificare che cosa venga effettivamente contestato e quale danno sia stato allegato. Una richiesta può riferirsi genericamente alla “violazione della privacy” senza individuare con precisione il trattamento ritenuto illecito, oppure può contenere una ricostruzione dettagliata accompagnata dalla quantificazione del pregiudizio. La strategia difensiva cambia in funzione degli elementi disponibili: possono essere necessarie richieste di chiarimento, una contestazione della ricostruzione proposta, la produzione di documentazione oppure una valutazione delle possibili modalità di definizione stragiudiziale della controversia.
Particolare cautela è necessaria quando alla richiesta di risarcimento si accompagna la minaccia o la presentazione di un reclamo al Garante. Il procedimento davanti all’autorità di controllo e la pretesa risarcitoria hanno natura e finalità differenti. Una risposta predisposta esclusivamente pensando alla controversia economica potrebbe risultare incoerente con quanto successivamente rappresentato al Garante. Allo stesso modo, documenti e dichiarazioni trasmessi nell’ambito di una richiesta di informazioni del Garante Privacy devono essere coordinati con la posizione complessiva dell’impresa.
La verifica interna può anche far emergere carenze che non coincidono esattamente con la violazione contestata dall’interessato. In questo caso è opportuno intervenire sulle criticità effettivamente riscontrate, aggiornando procedure, istruzioni, misure di sicurezza o documentazione quando necessario. Se l’azienda scopre autonomamente una situazione non conforme, occorre valutare il problema per ciò che concretamente comporta, come abbiamo esaminato nell’approfondimento sulla violazione GDPR scoperta internamente. Correggere una carenza organizzativa non significa automaticamente riconoscere la fondatezza della domanda risarcitoria: i due profili devono essere analizzati separatamente.
Quando l’impresa dispone di un DPO, il responsabile della protezione dei dati può essere coinvolto nell’esame dei profili di propria competenza, mantenendo il ruolo e l’indipendenza previsti dal GDPR. La gestione della controversia e la definizione della strategia legale richiedono però una valutazione distinta. Nei casi più complessi è utile coordinare competenze legali, privacy e informatiche, soprattutto quando la ricostruzione dipende da log, configurazioni dei sistemi, incidenti cyber o attività svolte da fornitori esterni.
Un caso pratico: richiesta di danni dopo l’invio di documenti al destinatario sbagliato
Consideriamo, a titolo di esempio realistico e anonimizzato, il caso di un’impresa nella quale un addetto invia per errore a un cliente un documento destinato a un’altra persona e contenente dati personali. Il destinatario segnala immediatamente l’accaduto e, successivamente, formula tramite un legale una richiesta di risarcimento sostenendo di avere subito una violazione della propria riservatezza.
L’intervento richiede anzitutto di ricostruire l’errore e verificare quali informazioni siano state effettivamente comunicate, chi le abbia ricevute, se il destinatario abbia confermato la cancellazione del documento e quali iniziative siano state adottate dall’impresa subito dopo la scoperta. Parallelamente devono essere esaminate le procedure interne, le istruzioni impartite al personale e la valutazione effettuata dall’azienda in relazione all’eventuale data breach. Per situazioni di questo tipo è rilevante anche la corretta gestione dell’invio di un documento con dati personali alla persona sbagliata.
La richiesta economica viene quindi valutata separatamente, verificando la violazione contestata, il danno concretamente prospettato e il rapporto causale tra l’evento e il pregiudizio dichiarato. L’aspetto che richiede maggiore attenzione è mantenere coerenti la gestione dell’incidente, gli eventuali adempimenti GDPR e la posizione assunta nei confronti dell’interessato, senza formulare ammissioni non necessarie e senza minimizzare un evento che deve comunque essere documentato e valutato. La situazione consente così di affrontare sia la contestazione specifica sia le eventuali carenze organizzative emerse dall’analisi, fermo restando che ogni richiesta di risarcimento deve essere esaminata sulla base delle circostanze proprie del caso.
Domande frequenti sulla richiesta di risarcimento per violazione della privacy
Una violazione del GDPR comporta automaticamente il diritto al risarcimento?
No. La violazione del GDPR non comporta automaticamente il diritto a ottenere un risarcimento. Ai fini dell’art. 82 GDPR devono essere valutati la violazione, l’esistenza di un danno materiale o immateriale e il nesso causale tra la violazione e il pregiudizio lamentato. Per l’impresa è quindi necessario esaminare separatamente la conformità del trattamento e la fondatezza della specifica pretesa risarcitoria.
L’azienda deve pagare la somma indicata nella diffida dell’interessato?
No. L’importo richiesto dall’interessato o dal suo legale costituisce una pretesa che deve essere verificata. Prima di riconoscere responsabilità o formulare proposte economiche occorre ricostruire i fatti, esaminare la documentazione disponibile, individuare il danno allegato e valutarne il collegamento con la condotta contestata. A seconda del caso, la richiesta potrà essere contestata, approfondita o affrontata anche in sede stragiudiziale.
Che cosa succede se la richiesta di risarcimento è accompagnata da un reclamo al Garante Privacy?
La richiesta risarcitoria e il procedimento davanti al Garante devono essere gestiti distinguendone funzioni e conseguenze. L’azienda deve evitare risposte contraddittorie e coordinare la propria posizione, soprattutto quando il Garante richiede informazioni o documentazione. Se viene avviata una contestazione formale, assume particolare rilievo anche la predisposizione delle memorie difensive in caso di contestazione del Garante Privacy.
L’azienda può essere chiamata a rispondere anche se la violazione è stata materialmente causata da un dipendente o da un fornitore?
Sì, a seconda delle circostanze. Il fatto che l’evento sia stato materialmente provocato da un dipendente o si sia verificato presso un fornitore non consente di escludere automaticamente la responsabilità dell’impresa. Devono essere verificati i ruoli privacy, le istruzioni impartite, le misure organizzative e tecniche adottate, i rapporti contrattuali e la concreta origine della violazione. Nel caso di un responsabile esterno assume rilievo anche la disciplina dell’art. 28 GDPR e la ripartizione effettiva delle attività e delle responsabilità.
Quali documenti dovrebbe raccogliere subito l’azienda?
La documentazione dipende dalla violazione contestata. Possono essere rilevanti il registro delle attività di trattamento, le informative, le nomine e le istruzioni agli autorizzati, i contratti con i responsabili del trattamento, le procedure interne, le policy, la documentazione relativa alla formazione, le eventuali DPIA, i log e le evidenze informatiche disponibili. Se si è verificato un data breach devono essere conservati anche gli elementi relativi alla gestione dell’incidente e alle valutazioni compiute dall’impresa. La raccolta deve preservare i documenti esistenti senza ricostruzioni retroattive che potrebbero compromettere l’attendibilità della difesa.
Assistenza legale per difendere l’azienda da una richiesta di risarcimento privacy
Una richiesta di risarcimento per violazione della privacy deve essere valutata sulla base del trattamento contestato, della documentazione disponibile, del danno allegato e delle circostanze nelle quali si è verificato l’evento. Quando alla pretesa economica si affiancano un data breach, un reclamo al Garante o altre contestazioni, è necessario coordinare i diversi profili evitando risposte o iniziative tra loro incoerenti.
Assistiamo le imprese nell’analisi della contestazione, nella ricostruzione della vicenda e nella valutazione della posizione difensiva, verificando anche gli eventuali interventi necessari sulla gestione privacy aziendale. Per sottoporci il caso è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale attraverso il modulo dedicato, indicando la natura della richiesta ricevuta e gli elementi essenziali della vicenda.







