fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy violata dal giornalista

Privacy-GDPR

Contestazione del Garante Privacy: come presentare memorie difensive efficaci

Articolo a cura di: Redazione - Studio Legale Calvello

Quando un’azienda riceve dal Garante per la protezione dei dati personali la contestazione di una o più violazioni, il procedimento è entrato in una fase nella quale la difesa deve essere organizzata con particolare attenzione. Non si tratta più di fornire semplicemente informazioni all’Autorità: occorre esaminare i fatti contestati, verificare la ricostruzione compiuta dall’Ufficio, individuare la documentazione utile e decidere quali argomentazioni e circostanze sottoporre al Garante attraverso le memorie difensive e, quando opportuno, mediante richiesta di audizione.

La contestazione non equivale automaticamente all’irrogazione di una sanzione. Proprio per questo la fase difensiva deve essere utilizzata per rappresentare in modo completo la posizione dell’azienda, evitando risposte generiche, documenti non coordinati o affermazioni che possano risultare incoerenti con quanto già comunicato nel corso dell’istruttoria. Quando assistiamo un’impresa in questa fase, partiamo dall’atto ricevuto e ricostruiamo l’intero percorso che ha condotto alla contestazione, perché la memoria deve rispondere puntualmente ai rilievi formulati e non trasformarsi in una generica descrizione della compliance GDPR aziendale.

Cosa significa ricevere una contestazione dal Garante Privacy

La contestazione può arrivare dopo un reclamo, una segnalazione, una richiesta di informazioni, un’attività ispettiva o altri accertamenti dell’Autorità. Nell’atto di avvio del procedimento vengono individuati i fatti e le disposizioni che il Garante ritiene possano essere state violate. Da quel momento l’azienda deve considerare separatamente almeno tre profili: che cosa viene contestato, su quali elementi si basa la contestazione e quali fatti o documenti possono incidere sulla valutazione dell’Autorità.

È un passaggio diverso dalla semplice richiesta di informazioni del Garante Privacy. Durante l’istruttoria preliminare l’Autorità può chiedere chiarimenti e documentazione per ricostruire i fatti; con l’avvio del procedimento per l’adozione dei provvedimenti correttivi e sanzionatori, invece, sono già state individuate le violazioni che vengono attribuite al titolare o al responsabile del trattamento. L’azienda deve quindi impostare una vera attività difensiva.

Il primo errore da evitare è rispondere alla contestazione considerando soltanto il singolo episodio che l’ha originata. Una violazione apparentemente circoscritta può coinvolgere, ad esempio, l’informativa resa agli interessati, la base giuridica del trattamento, i tempi di conservazione, le misure di sicurezza, le procedure per l’esercizio dei diritti, le istruzioni impartite ai dipendenti oppure i rapporti con un responsabile del trattamento. Occorre capire quali di questi aspetti siano effettivamente oggetto dei rilievi e quali siano invece estranei al procedimento, senza ampliare inutilmente il perimetro della risposta.

Lo stesso criterio vale quando la contestazione deriva da un incidente di sicurezza. Se il procedimento riguarda un data breach aziendale, devono essere ricostruiti cronologia dell’evento, categorie di dati e interessati coinvolti, valutazione del rischio, misure adottate e decisioni assunte in merito alla notifica. Se viene contestata una mancata o tardiva notifica, la difesa deve concentrarsi sulle ragioni della valutazione compiuta dall’azienda e sulla documentazione disponibile al momento in cui quella decisione è stata presa, evitando ricostruzioni elaborate soltanto a posteriori.

Ricevuto l’atto, è necessario verificare immediatamente anche i termini indicati per esercitare il diritto di difesa. L’art. 166 del Codice Privacy prevede la possibilità di inviare al Garante scritti difensivi o documenti e di chiedere di essere sentiti dall’Autorità entro il termine previsto dalla norma. La gestione della scadenza deve quindi procedere insieme all’analisi sostanziale della contestazione: predisporre una memoria accurata richiede infatti di reperire documenti, ricostruire decisioni interne e coordinare le informazioni provenienti dalle diverse funzioni aziendali.

Come costruire le memorie difensive e quali documenti verificare

Una memoria difensiva efficace deve partire dall’atto del Garante e seguirne la struttura logica. Per ciascuna violazione contestata occorre verificare i fatti posti a fondamento del rilievo, la disciplina applicabile e gli elementi che l’azienda può documentare. Non è sufficiente affermare che l’impresa è conforme al GDPR o che la violazione è stata involontaria: il principio di accountability richiede che molte delle scelte compiute dal titolare possano essere concretamente dimostrate.

Per questo, prima di scrivere la memoria, esaminiamo la documentazione effettivamente esistente all’epoca dei fatti. A seconda della contestazione possono assumere rilievo il registro delle attività di trattamento, le informative, le nomine e le istruzioni agli autorizzati, i contratti con i responsabili del trattamento, le procedure interne, le eventuali DPIA, le policy di conservazione, i registri relativi agli incidenti, le evidenze delle misure di sicurezza e la documentazione delle attività formative. Se alcuni documenti sono stati aggiornati dopo l’avvio dell’istruttoria, è necessario distinguere con precisione ciò che esisteva al momento dei fatti dalle misure correttive adottate successivamente.

Questa distinzione è particolarmente importante. Un intervento successivo può essere rilevante per dimostrare come l’azienda abbia affrontato una criticità emersa, ma non deve essere presentato come se fosse già operativo nel periodo oggetto di contestazione. Una memoria credibile deve consentire all’Autorità di ricostruire con chiarezza la situazione originaria, le ragioni delle scelte effettuate e gli interventi successivamente introdotti.

Occorre poi confrontare la memoria con tutte le comunicazioni già trasmesse al Garante. Se prima della contestazione l’impresa ha risposto a richieste di informazioni o ha prodotto documenti durante un’ispezione del Garante Privacy in azienda, le nuove difese devono essere coerenti con quanto già dichiarato. Eventuali differenze devono poter essere spiegate sulla base di elementi concreti. Una ricostruzione difensiva che ignori il materiale già acquisito dall’Autorità rischia di indebolire anche argomentazioni che, considerate isolatamente, potrebbero essere fondate.

La memoria deve affrontare anche gli elementi che possono incidere sulla valutazione della violazione e sull’eventuale applicazione delle misure previste dal GDPR. L’art. 83 del Regolamento impone di considerare le circostanze del caso concreto, tra cui natura, gravità e durata della violazione, carattere doloso o colposo, misure adottate per attenuare le conseguenze, grado di responsabilità, cooperazione con l’Autorità e altre circostanze applicabili. Non tutti questi fattori sono necessariamente pertinenti in ogni procedimento: vanno selezionati e documentati in relazione ai fatti realmente contestati.

Anche l’adeguamento successivo deve essere gestito con metodo. Se dalla contestazione emerge una carenza effettiva, può essere necessario intervenire parallelamente sulla documentazione privacy aziendale, sulle procedure o sulle misure organizzative. Correggere una criticità non significa automaticamente riconoscere tutte le violazioni prospettate dall’Autorità. La difesa giuridica e l’intervento organizzativo devono essere coordinati, mantenendo distinta la valutazione dei fatti pregressi dalle azioni adottate per rendere più adeguato il sistema privacy dell’impresa.

Quali argomenti possono incidere sulla difesa e sull’eventuale sanzione

Presentare memorie difensive non significa negare automaticamente ogni rilievo. La strategia dipende da ciò che emerge dall’esame dell’atto e della documentazione aziendale. Alcune contestazioni possono essere contrastate sul piano dei fatti o dell’interpretazione giuridica; in altri casi può risultare più appropriato concentrare la difesa sulla reale portata della violazione, sulle circostanze nelle quali si è verificata e sugli elementi rilevanti ai fini dell’eventuale esercizio dei poteri correttivi e sanzionatori del Garante.

Un punto particolarmente delicato riguarda la ricostruzione temporale. Occorre stabilire quando è iniziato il trattamento contestato, per quanto tempo si è protratto, quando l’azienda ha avuto conoscenza dell’eventuale irregolarità e quali interventi siano stati adottati. La cronologia deve trovare riscontro nei documenti disponibili: email interne, verbali, registri, procedure, contratti, log, comunicazioni con fornitori e altre evidenze pertinenti possono assumere rilievo a seconda della natura della contestazione.

È altrettanto importante individuare correttamente i soggetti coinvolti. Una contestazione può riguardare attività svolte direttamente dal titolare oppure trattamenti affidati a fornitori nominati responsabili ai sensi dell’art. 28 GDPR. La presenza di un responsabile esterno non elimina di per sé gli obblighi dell’azienda titolare, ma rende necessario verificare il contratto, le istruzioni impartite, le rispettive responsabilità e il comportamento concretamente tenuto dalle parti. La memoria deve quindi evitare attribuzioni generiche di responsabilità al fornitore e ricostruire invece il rapporto sulla base delle funzioni effettivamente esercitate.

Quando è presente un DPO, può essere necessario esaminare anche il suo coinvolgimento nella vicenda: quali informazioni gli siano state trasmesse, se sia stato consultato, quali indicazioni abbia fornito e come l’azienda le abbia considerate. Il DPO svolge funzioni di consulenza e sorveglianza previste dal GDPR, ma la responsabilità delle decisioni relative ai trattamenti rimane in capo al titolare o, per gli obblighi che gli competono, al responsabile del trattamento. La memoria deve rispettare questa distinzione ed evitare di utilizzare la presenza del DPO come generica giustificazione delle decisioni aziendali.

Quando la documentazione mostra una criticità effettiva, assume rilievo anche ciò che l’impresa ha fatto dopo averla individuata. La cessazione di un trattamento non conforme, la modifica di una procedura, l’aggiornamento delle informative, il rafforzamento delle misure di sicurezza o una diversa organizzazione dei rapporti con i fornitori possono essere rappresentati al Garante quando pertinenti. Devono però essere descritti con date ed elementi verificabili, distinguendo sempre gli interventi realmente completati da quelli soltanto programmati.

Questi aspetti possono assumere rilievo anche rispetto ai criteri previsti dall’art. 83 GDPR per l’applicazione delle sanzioni amministrative. L’Autorità valuta il caso concreto considerando gli elementi applicabili alla specifica violazione. Per questo una memoria difensiva dovrebbe evitare formule astratte come “l’azienda ha sempre agito in buona fede” e indicare invece fatti documentabili che consentano di valutare concretamente condotta, responsabilità, conseguenze della violazione, misure adottate e collaborazione prestata.

La fase delle memorie deve infine essere tenuta distinta dall’eventuale successiva contestazione giudiziale del provvedimento. Se il procedimento si conclude con una sanzione, si apre un problema diverso, relativo alle modalità e ai termini per contestare e impugnare una sanzione GDPR applicata all’azienda. Durante il procedimento davanti al Garante, invece, l’obiettivo è mettere l’Autorità nelle condizioni di valutare la posizione dell’impresa disponendo degli elementi difensivi e documentali pertinenti prima dell’adozione del provvedimento finale.

Un caso pratico: dalla contestazione alla predisposizione delle memorie difensive

Consideriamo il caso, presentato in forma anonimizzata, di un’azienda che riceve una contestazione del Garante dopo una precedente attività istruttoria relativa al trattamento di dati personali. La società aveva già trasmesso diversi documenti e chiarimenti, predisposti in momenti differenti e con il coinvolgimento di più funzioni interne. Ricevuto l’atto, il problema non consisteva quindi soltanto nel formulare le difese, ma nel verificare che la ricostruzione complessiva fosse coerente con tutto ciò che era già stato comunicato all’Autorità.

Abbiamo ricostruito cronologicamente i fatti, esaminato separatamente i rilievi contenuti nella contestazione e confrontato ciascun punto con la documentazione disponibile nel periodo interessato. Particolare attenzione è stata dedicata alla distinzione tra le procedure esistenti all’epoca dei fatti e gli interventi adottati successivamente dall’azienda. Questo ha consentito di predisporre le memorie senza sovrapporre la situazione originaria alle successive misure organizzative e di documentare in modo ordinato gli elementi pertinenti alla posizione della società.

Un lavoro di questo tipo mostra perché la risposta a una contestazione del Garante non dovrebbe essere costruita partendo soltanto dall’ultima comunicazione ricevuta. L’atto deve essere letto insieme all’intero fascicolo aziendale relativo alla vicenda, perché dichiarazioni, documenti e decisioni precedenti costituiscono il contesto nel quale le memorie difensive verranno valutate.

Domande frequenti sulle memorie difensive al Garante Privacy

Quanto tempo ha l’azienda per presentare le memorie difensive?

L’art. 166 del Codice Privacy riconosce al destinatario della contestazione la possibilità di inviare al Garante scritti difensivi o documenti e di chiedere di essere sentito dall’Autorità entro trenta giorni dal ricevimento della comunicazione. La data di ricezione dell’atto deve quindi essere verificata immediatamente. Il termine non dovrebbe essere utilizzato soltanto per redigere materialmente la memoria: occorre riservare tempo alla ricostruzione dei fatti, al controllo delle precedenti comunicazioni con il Garante e alla raccolta della documentazione pertinente.

È sempre opportuno chiedere un’audizione al Garante?

No. La richiesta di audizione è uno degli strumenti attraverso i quali può essere esercitato il diritto di difesa, ma la sua utilità dipende dal caso concreto. Può essere opportuno chiedere di essere sentiti quando determinati aspetti richiedono chiarimenti che possono essere rappresentati più efficacemente anche oralmente. La decisione dovrebbe essere coordinata con il contenuto delle memorie e con la strategia difensiva complessiva, evitando di considerare l’audizione un passaggio automaticamente necessario in ogni procedimento.

L’azienda può correggere le proprie procedure dopo aver ricevuto la contestazione?

Sì. Quando dall’analisi emergono carenze effettive, l’azienda può intervenire sulle procedure, sulla documentazione o sulle misure organizzative senza attendere la conclusione del procedimento. Gli interventi successivi devono però essere rappresentati correttamente: non modificano retroattivamente la situazione esistente al momento dei fatti e non devono essere confusi con le misure già operative nel periodo oggetto di contestazione. Possono assumere rilievo nella valutazione complessiva quando pertinenti e adeguatamente documentati.

Quali documenti devono essere allegati alle memorie difensive?

Non esiste un elenco valido per qualsiasi contestazione. Devono essere selezionati i documenti che servono concretamente a sostenere le argomentazioni formulate e a ricostruire i fatti rilevanti. A seconda del procedimento possono essere utili informative, registri dei trattamenti, contratti ex art. 28 GDPR, procedure interne, DPIA, istruzioni al personale, documentazione sulla formazione, evidenze delle misure di sicurezza, comunicazioni con fornitori o interessati e documenti relativi alle misure correttive adottate. Allegare indiscriminatamente tutta la documentazione privacy aziendale può rendere meno chiaro il collegamento tra ciascun rilievo e gli elementi utilizzati per la difesa.

La presentazione delle memorie difensive impedisce al Garante di applicare una sanzione?

No. Le memorie consentono all’azienda di esercitare il proprio diritto di difesa e di sottoporre all’Autorità fatti, argomentazioni e documenti pertinenti prima della decisione. L’esito dipende dalla valutazione del caso concreto. Per questo è opportuno evitare qualsiasi impostazione basata sulla promessa di “annullare” la contestazione o di eliminare con certezza il rischio sanzionatorio: la funzione della difesa è rappresentare correttamente e compiutamente la posizione dell’impresa nell’ambito del procedimento.

Assistenza all’azienda nella contestazione del Garante Privacy

Quando un’azienda riceve una contestazione del Garante Privacy, la predisposizione delle memorie difensive richiede di esaminare l’atto, ricostruire il procedimento precedente, verificare la documentazione disponibile e valutare separatamente ciascun rilievo. La difesa deve essere costruita sulla situazione concreta dell’impresa e coordinata, quando necessario, con gli interventi correttivi sulla gestione dei trattamenti e sulla documentazione GDPR.

Lo Studio Legale Calvello assiste aziende e società nei rapporti con il Garante per la protezione dei dati personali e nella gestione delle contestazioni relative al GDPR e alla privacy aziendale. Se la vostra impresa ha ricevuto una contestazione e deve predisporre memorie difensive, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, trasmettendo attraverso il modulo le informazioni essenziali sulla vicenda e sull’atto ricevuto.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)