fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Cliente minaccia un reclamo al Garante Privacy: cosa deve fare l’azienda

Articolo a cura di: Redazione - Studio Legale Calvello

Un cliente che contesta l’utilizzo dei propri dati personali e annuncia di volersi rivolgere al Garante Privacy pone l’azienda davanti a una situazione che richiede una verifica immediata, ma non una reazione affrettata. La prima questione da chiarire è se la contestazione riguardi un trattamento effettivamente non conforme, una richiesta di esercizio dei diritti rimasta senza risposta, un problema di marketing o consenso, una comunicazione di dati a terzi, la conservazione delle informazioni oppure una diversa modalità di trattamento percepita dal cliente come illegittima.

La minaccia di un reclamo non significa che l’azienda abbia necessariamente violato il GDPR, né che seguirà automaticamente una sanzione. Può però anticipare un’iniziativa formale dell’interessato e rende opportuno ricostruire rapidamente i fatti, verificare la documentazione disponibile e decidere come rispondere. Una risposta improvvisata, incompleta o contraddittoria può complicare una situazione che, se affrontata correttamente fin dall’inizio, può essere circoscritta e gestita sulla base di elementi documentabili.

Quando la contestazione del cliente può trasformarsi in un reclamo al Garante Privacy

Il reclamo al Garante per la protezione dei dati personali è uno degli strumenti attraverso i quali l’interessato può lamentare una presunta violazione della disciplina sulla protezione dei dati e chiedere l’intervento dell’Autorità. Per l’azienda è quindi importante distinguere una generica protesta commerciale da una contestazione che riguarda concretamente il trattamento dei dati personali.

Il problema può emergere, per esempio, quando il cliente sostiene di ricevere comunicazioni promozionali senza averle richieste, contesta la provenienza dei propri dati, chiede la cancellazione delle informazioni, esercita il diritto di accesso, si oppone a un trattamento oppure lamenta che i suoi dati siano stati comunicati a soggetti terzi. In altri casi la contestazione nasce da una richiesta già presentata all’azienda e rimasta senza riscontro o da una risposta che il cliente considera insufficiente.

Il GDPR impone al titolare del trattamento di agevolare l’esercizio dei diritti dell’interessato e disciplina tempi e modalità del riscontro. Questo significa che una PEC, un’email o persino una comunicazione formulata in termini poco tecnici non dovrebbe essere valutata soltanto sulla base delle parole utilizzate dal cliente. Occorre comprenderne il contenuto effettivo: dietro una frase come “cancellate tutti i miei dati” o “voglio sapere come avete avuto il mio indirizzo” può esserci l’esercizio di uno dei diritti riconosciuti dagli articoli 15 e seguenti del GDPR.

Il termine ordinario per fornire informazioni sulle azioni intraprese a seguito di una richiesta dell’interessato è di un mese dal ricevimento, salvo la possibilità, nei casi previsti dal Regolamento e tenuto conto della complessità e del numero delle richieste, di prorogarlo di ulteriori due mesi informandone l’interessato entro il primo mese e indicando i motivi del ritardo. Anche quando il titolare ritiene di non dover dare seguito alla richiesta, deve comunicare all’interessato le ragioni della propria decisione nei termini previsti.

Quando un cliente minaccia di rivolgersi al Garante, noi riteniamo quindi necessario verificare prima di tutto che cosa abbia chiesto, quando lo abbia chiesto, quale trattamento stia contestando e quali risposte abbia già ricevuto. È altrettanto importante ricostruire la base giuridica del trattamento, l’informativa fornita, gli eventuali consensi acquisiti, i tempi di conservazione applicati e le comunicazioni effettuate a responsabili del trattamento o altri destinatari.

Se la contestazione rivela una criticità più ampia nella gestione aziendale dei dati, la verifica non può fermarsi alla singola email del cliente. Può essere necessario controllare se la documentazione sia coerente con i trattamenti effettivamente svolti. Sul punto abbiamo approfondito sia gli adempimenti da verificare nell’adeguamento GDPR aziendale sia l’aggiornamento della documentazione privacy aziendale.

Cosa verificare prima di rispondere al cliente che minaccia il reclamo

La risposta al cliente dovrebbe arrivare dopo una ricostruzione interna sufficientemente precisa. Il primo passaggio consiste nel conservare la contestazione ricevuta e recuperare la documentazione relativa al rapporto con l’interessato: informative, richieste precedenti, risposte già inviate, eventuali consensi, dati presenti nei sistemi aziendali, origine delle informazioni e operazioni effettuate. Se il trattamento coinvolge CRM, piattaforme di marketing, e-commerce, software gestionali o fornitori esterni, può essere necessario verificare anche i dati registrati in tali sistemi e le attività svolte dai responsabili del trattamento.

Particolare attenzione va riservata alla base giuridica. La circostanza che il cliente affermi di non avere prestato il consenso non dimostra, da sola, l’illiceità di qualsiasi trattamento: il GDPR contempla diverse basi giuridiche e il consenso è soltanto una di esse. Occorre quindi individuare quale base giuridica sia stata effettivamente utilizzata per la specifica finalità contestata e verificare che ne ricorrano i presupposti. Se invece il trattamento richiedeva il consenso, l’azienda deve poter ricostruire come e quando questo sia stato acquisito e gestito.

Lo stesso criterio vale per una richiesta di cancellazione. Il diritto alla cancellazione non comporta in ogni circostanza l’obbligo di eliminare immediatamente qualsiasi informazione riferibile al cliente: devono essere verificati i presupposti previsti dall’articolo 17 GDPR e le eventuali ragioni che rendono ancora necessario o legittimo conservarne determinati dati. Per questo una risposta automatica del tipo “abbiamo cancellato tutto” può essere inappropriata quanto un rifiuto non motivato. Anche i tempi di conservazione devono essere coerenti con finalità e obblighi applicabili; abbiamo affrontato specificamente questo profilo nell’approfondimento sulla conservazione dei dati personali in azienda.

Quando è stato nominato un DPO/RPD, la vicenda può richiedere il suo coinvolgimento secondo il ruolo attribuitogli dal GDPR e dall’organizzazione interna. Devono essere coinvolte anche le funzioni aziendali che possiedono le informazioni necessarie a ricostruire il trattamento, evitando però una circolazione indiscriminata della contestazione e dei dati del cliente. L’obiettivo è arrivare a una ricostruzione verificabile dei fatti prima di assumere una posizione formale.

Se dalla verifica emerge un errore, è opportuno stabilire quali misure correttive siano concretamente necessarie e documentare le decisioni adottate. Se invece l’azienda ritiene corretto il trattamento, la risposta dovrebbe spiegare in modo comprensibile gli elementi rilevanti senza limitarsi ad affermazioni generiche sulla conformità al GDPR. Il principio di accountability richiede infatti che il titolare sia in grado di dimostrare la conformità dei trattamenti, non semplicemente di dichiararla.

La documentazione assume particolare importanza anche nell’eventualità in cui il cliente presenti effettivamente il reclamo. Il Garante può svolgere un’istruttoria e chiedere chiarimenti o documenti all’azienda. In tale eventualità cambia il livello del confronto e diventa necessario gestire formalmente il rapporto con l’Autorità; abbiamo esaminato questo passaggio nell’articolo dedicato alla richiesta di informazioni del Garante Privacy e alle modalità con cui l’azienda deve rispondere.

Come gestire la contestazione prima che intervenga il Garante Privacy

Una volta ricostruiti i fatti, l’azienda deve decidere come intervenire sulla specifica contestazione. L’obiettivo non è semplicemente convincere il cliente a non presentare il reclamo, ma verificare se la sua richiesta sia fondata e adottare una risposta coerente con il GDPR. Tentare di minimizzare il problema, rispondere in modo difensivo oppure promettere cancellazioni o altre attività prima di averne verificato la correttezza può creare ulteriori criticità.

Se il cliente sta esercitando un diritto previsto dal GDPR, la richiesta deve essere gestita secondo le regole applicabili a quel diritto. Se invece segnala un trattamento potenzialmente illecito, occorre verificare il processo che lo ha determinato. Una contestazione relativa a comunicazioni commerciali, per esempio, può richiedere il controllo della provenienza del contatto, della base giuridica utilizzata, dell’eventuale consenso, della gestione delle opposizioni e delle attività affidate a fornitori esterni. Una contestazione sulla conservazione dei dati richiede invece di verificare finalità, termini applicati e ragioni che possono giustificare il mantenimento di determinate informazioni.

La verifica deve riguardare anche l’eventuale presenza di un problema sistemico. Se il caso del singolo cliente deriva da una procedura aziendale errata, limitarsi a correggere la posizione dell’interessato potrebbe lasciare invariato il rischio per gli altri soggetti i cui dati vengono trattati nello stesso modo. Può quindi essere necessario intervenire sulla procedura, sulle istruzioni impartite al personale, sui sistemi informatici, sulle informative o sui rapporti con i responsabili del trattamento. Quando emergono carenze documentali più estese, può essere opportuno verificare anche quali documenti privacy devono essere presenti e aggiornati in azienda.

Se la contestazione evidenzia una possibile violazione dei dati personali, la valutazione cambia ulteriormente. La perdita, divulgazione, alterazione o accessibilità non autorizzata dei dati può integrare un data breach e richiedere gli accertamenti previsti dagli articoli 33 e 34 GDPR. In questo caso la minaccia del cliente non deve far perdere di vista gli obblighi autonomi del titolare: occorre accertare tempestivamente natura della violazione, categorie di dati e interessati coinvolti, possibili conseguenze e misure adottate. Per queste situazioni abbiamo predisposto uno specifico approfondimento su cosa fare nelle prime 72 ore dopo un data breach aziendale.

Se invece non emerge una violazione e l’azienda dispone degli elementi necessari a dimostrare la correttezza del trattamento, il riscontro al cliente dovrebbe essere chiaro, circostanziato e coerente con la documentazione disponibile. La risposta non dovrebbe contenere affermazioni che non possano essere successivamente documentate, soprattutto perché la stessa corrispondenza potrebbe essere prodotta dall’interessato nell’ambito di un eventuale reclamo.

La presentazione del reclamo può portare il Garante a chiedere informazioni e documenti e, a seconda del caso, ad approfondire la condotta del titolare. Non ogni reclamo determina però automaticamente l’accertamento di una violazione o l’applicazione di una sanzione. Per l’azienda assume rilievo la capacità di ricostruire il trattamento contestato, spiegare le scelte effettuate e documentare le misure adottate. Se successivamente dovesse essere avviata una vera contestazione da parte dell’Autorità, la gestione entrerebbe in una fase diversa, rispetto alla quale è possibile approfondire come affrontare una contestazione del Garante Privacy e predisporre le memorie difensive.

Un caso pratico: il cliente contesta l’utilizzo dei propri dati e annuncia il reclamo

Consideriamo il caso, realistico e anonimizzato, di un’azienda che riceve da un cliente una comunicazione nella quale viene contestato l’utilizzo dell’indirizzo email per finalità commerciali. Il cliente sostiene di non avere autorizzato l’invio delle comunicazioni, chiede la cancellazione dei propri dati e comunica che, in mancanza di un riscontro soddisfacente, presenterà un reclamo al Garante Privacy.

Prima di rispondere, la situazione viene ricostruita verificando il rapporto contrattuale con il cliente, l’informativa privacy utilizzata nel periodo interessato, la provenienza dell’indirizzo email, le registrazioni presenti nel sistema aziendale e le precedenti comunicazioni intercorse. L’attenzione viene concentrata sulla specifica finalità di marketing contestata, distinguendola dai trattamenti dei dati che possono essere ancora necessari per finalità diverse, compresa la gestione del rapporto contrattuale e l’adempimento degli obblighi applicabili.

La verifica permette così di predisporre un riscontro fondato sui dati effettivamente disponibili e, parallelamente, di controllare il processo aziendale attraverso il quale vengono acquisiti e utilizzati i contatti commerciali. L’aspetto più delicato non consiste soltanto nel rispondere alla minaccia del reclamo, ma nel verificare se la contestazione individuale riveli un problema che potrebbe riguardare anche altri contatti presenti nel database. La gestione della singola richiesta viene quindi coordinata con la verifica della procedura interna, in modo che le decisioni adottate nei confronti del cliente siano coerenti con l’effettivo trattamento svolto dall’azienda.

Domande frequenti sul reclamo al Garante Privacy da parte di un cliente

Il cliente può presentare un reclamo al Garante senza rivolgersi prima all’azienda?

Sì. La presentazione del reclamo al Garante non è subordinata, in via generale, a una preventiva contestazione all’azienda. Se il cliente ha già contattato il titolare del trattamento, però, le richieste ricevute, i tempi di risposta e il contenuto dei riscontri forniti possono assumere rilievo nella successiva ricostruzione della vicenda. Per questo è opportuno trattare con attenzione anche una contestazione che non abbia ancora assunto una forma ufficiale.

Se il cliente minaccia il reclamo significa che l’azienda deve cancellare subito tutti i suoi dati?

No. La richiesta deve essere valutata in relazione ai presupposti previsti dal GDPR. Alcuni dati potrebbero dover essere cancellati, mentre altri potrebbero essere legittimamente conservati per finalità differenti o per adempiere obblighi applicabili all’azienda. È quindi necessario individuare i singoli trattamenti e le relative basi giuridiche prima di procedere alla cancellazione.

Quanto tempo ha l’azienda per rispondere a una richiesta privacy del cliente?

Quando la comunicazione integra l’esercizio di uno dei diritti previsti dagli articoli 15-22 GDPR, il titolare deve fornire informazioni sull’azione intrapresa senza ingiustificato ritardo e, comunque, entro un mese dal ricevimento della richiesta. Il termine può essere prorogato di due mesi nei casi previsti dall’articolo 12 GDPR, tenendo conto della complessità e del numero delle richieste; l’interessato deve essere informato della proroga e dei relativi motivi entro un mese dal ricevimento.

È opportuno coinvolgere il DPO quando un cliente minaccia di rivolgersi al Garante?

Quando l’azienda ha nominato un DPO/RPD, il suo coinvolgimento può essere appropriato in relazione alle funzioni attribuitegli dagli articoli 38 e 39 GDPR, soprattutto quando la contestazione solleva questioni sulla conformità del trattamento o può svilupparsi in un rapporto con l’Autorità di controllo. Ciò non trasferisce al DPO la responsabilità delle decisioni che competono al titolare del trattamento.

Cosa succede se il cliente presenta realmente il reclamo?

La presentazione del reclamo non comporta automaticamente una sanzione. Il Garante può esaminare la vicenda, richiedere informazioni e documentazione e svolgere gli approfondimenti ritenuti necessari nell’esercizio dei propri poteri. Se l’azienda riceve una comunicazione dell’Autorità, è opportuno verificare immediatamente l’oggetto della richiesta, i termini indicati e la documentazione necessaria per predisporre un riscontro coerente con quanto effettivamente accaduto.

Assistenza all’azienda quando un cliente minaccia un reclamo al Garante Privacy

Quando un cliente contesta il trattamento dei propri dati e annuncia un reclamo al Garante Privacy, è opportuno valutare la vicenda prima di inviare risposte definitive o assumere iniziative che potrebbero incidere sulla successiva gestione del caso. Noi assistiamo le aziende nella ricostruzione del trattamento contestato, nell’esame delle richieste dell’interessato, nella verifica della documentazione GDPR e nella gestione degli eventuali rapporti con il Garante.

La valutazione deve essere costruita sulla situazione concreta: natura della contestazione, dati trattati, base giuridica, informative, consensi quando necessari, richieste già ricevute, risposte fornite e procedure interne applicate. Se la contestazione ha fatto emergere una criticità, occorre anche stabilire se riguardi esclusivamente quel cliente oppure un processo aziendale che richiede un intervento più ampio.

Per sottoporci il caso è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale, descrivendo la contestazione ricevuta e gli elementi già disponibili. Lo Studio esaminerà la richiesta per valutare il tipo di assistenza necessario.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)