fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR Società

DPO per agenzie immobiliari e società immobiliari: quando serve e come gestire la privacy

Articolo a cura di: Redazione - Studio Legale Calvello

Un’agenzia immobiliare tratta ogni giorno una quantità rilevante di informazioni personali: dati di proprietari, acquirenti e potenziali clienti, documenti di identità, recapiti telefonici ed e-mail, richieste di vendita o locazione, preferenze immobiliari, appuntamenti, proposte, contratti e informazioni conservate nei gestionali. Nelle strutture più organizzate questi dati possono inoltre circolare tra collaboratori, filiali, società del gruppo, franchisor, portali immobiliari e fornitori di software o servizi digitali.

La presenza di questi trattamenti non significa, da sola, che ogni agenzia immobiliare o società immobiliare debba obbligatoriamente nominare un DPO. La verifica deve essere effettuata applicando i criteri previsti dal GDPR alla concreta organizzazione dell’impresa, considerando in particolare natura, dimensione e sistematicità dei trattamenti. Il problema diventa più articolato quando l’attività utilizza grandi database di clienti e prospect, CRM condivisi, sistemi di profilazione, campagne strutturate di marketing o reti composte da numerose agenzie e sedi.

Per questo, prima di decidere se nominare un DPO esterno per un’agenzia immobiliare, riteniamo necessario distinguere due questioni: stabilire se ricorre un vero obbligo di designazione e verificare, anche quando tale obbligo non sussiste, se l’organizzazione dei trattamenti renda comunque utile una funzione specialistica di controllo e supporto.

Quando un’agenzia immobiliare o una società immobiliare deve nominare il DPO

L’art. 37 del Regolamento (UE) 2016/679 non prevede un obbligo di nomina collegato semplicemente all’appartenenza al settore immobiliare. Per i soggetti privati occorre verificare, tra le altre ipotesi previste dalla norma, se le attività principali consistano in trattamenti che, per natura, ambito di applicazione o finalità, richiedano il monitoraggio regolare e sistematico degli interessati su larga scala, oppure nel trattamento su larga scala di particolari categorie di dati personali o di dati relativi a condanne penali e reati.

Questo significa che una piccola agenzia che gestisce un numero circoscritto di clienti con modalità ordinarie non può essere automaticamente equiparata a una società immobiliare strutturata, a un gruppo con numerose sedi o a una rete che utilizza un CRM centralizzato contenente un elevato numero di profili. Lo stesso Garante, nelle proprie indicazioni sul Responsabile della protezione dei dati, contempla tra gli esempi nei quali la designazione non è necessariamente obbligatoria gli agenti, rappresentanti e mediatori che non operano su larga scala.

La dimensione dell’impresa, però, non può essere utilizzata come unico criterio. Occorre ricostruire concretamente i trattamenti effettuati. Una rete immobiliare può raccogliere attraverso siti, portali e singole agenzie dati relativi a persone interessate ad acquistare o affittare immobili, proprietari intenzionati a vendere o locare, richieste di valutazione, preferenze territoriali ed economiche, appuntamenti e rapporti già intercorsi con la rete. Il Garante si è occupato espressamente di sistemi CRM del settore immobiliare nei quali queste informazioni venivano organizzate e condivise tra differenti soggetti.

Diventa quindi necessario valutare il numero degli interessati coinvolti, la quantità e varietà delle informazioni trattate, la durata del trattamento, l’estensione geografica dell’attività e le modalità con cui vengono osservati e utilizzati nel tempo i comportamenti e gli interessi della clientela. Una società immobiliare con molte filiali, un franchising o un gruppo può presentare una struttura dei trattamenti molto diversa da quella di una singola agenzia locale.

Quando dall’analisi emerge che ricorrono i presupposti dell’art. 37 GDPR, la designazione del Responsabile della protezione dei dati diventa un obbligo. Se tali condizioni non ricorrono, la nomina può comunque essere effettuata volontariamente. È importante che questa scelta non venga confusa con la semplice affidazione di una generica consulenza privacy: quando un soggetto viene formalmente designato come DPO/RPD deve poter esercitare le funzioni previste dagli artt. 38 e 39 GDPR con la necessaria autonomia e senza conflitti di interessi.

Per le realtà che devono verificare l’esistenza dell’obbligo o stanno valutando una nomina volontaria, abbiamo approfondito anche i criteri generali relativi al DPO nelle aziende con strutture organizzative più complesse. Nel settore immobiliare la valutazione deve però rimanere legata alle caratteristiche effettive dei trattamenti, e non soltanto al numero di dipendenti o collaboratori.

CRM, clienti, portali e marketing: i trattamenti privacy da verificare nel settore immobiliare

La necessità di una corretta organizzazione privacy non dipende dalla presenza del DPO. Anche un’agenzia immobiliare per la quale la nomina non sia obbligatoria rimane titolare dei trattamenti che effettua e deve essere in grado di dimostrarne la conformità al GDPR. È proprio nella ricostruzione dei flussi informativi che, nella nostra esperienza professionale, emergono spesso le questioni più delicate.

Un primo punto riguarda il CRM dell’agenzia immobiliare. Nel gestionale possono confluire dati provenienti dal sito dell’agenzia, dai portali immobiliari, dai contatti diretti, dalle richieste di valutazione, dagli incarichi di vendita o locazione e dall’attività svolta dagli agenti. Non basta che il software sia tecnicamente sicuro: devono essere definite le finalità del trattamento, le basi giuridiche, i soggetti che possono accedere alle informazioni, i tempi di conservazione e il ruolo privacy dei fornitori coinvolti.

La questione diventa ancora più delicata quando lo stesso database è utilizzato da più agenzie, affiliati o società. In questi casi occorre stabilire chi determina finalità e mezzi dei singoli trattamenti e verificare se i diversi soggetti operino come titolari autonomi, contitolari oppure responsabili del trattamento. Attribuire automaticamente a un fornitore la qualifica di responsabile ex art. 28 GDPR senza verificare ciò che esso fa realmente sui dati può produrre una struttura contrattuale non corrispondente all’effettivo trattamento. Per una corretta impostazione dei ruoli può essere utile il nostro approfondimento sulle differenze tra titolare, responsabile e autorizzato al trattamento.

Un secondo ambito riguarda il marketing immobiliare. Il fatto che un nominativo o un recapito sia reperibile attraverso una banca dati, un fornitore esterno o altre fonti non rende automaticamente utilizzabile quel dato per telefonate e comunicazioni promozionali. Il Garante è intervenuto anche recentemente su trattamenti collegati alla fornitura alle agenzie immobiliari di liste contenenti dati dei proprietari e relativi recapiti destinati ad attività di marketing. Per l’impresa diventa quindi necessario verificare provenienza dei dati, base giuridica del trattamento, informative, eventuali consensi, opposizioni degli interessati e correttezza della catena di acquisizione dei contatti.

Analoga attenzione richiede la conservazione dei dati. Un cliente che anni prima ha chiesto informazioni su un appartamento non può rimanere indefinitamente nel CRM per qualsiasi futura finalità solo perché il dato è tecnicamente disponibile. Occorre distinguere la conservazione necessaria per l’esecuzione dell’incarico e per gli obblighi connessi al rapporto da quella effettuata per finalità ulteriori, come marketing o profilazione. I criteri generali sono approfonditi nella nostra guida su privacy e tempi di conservazione dei dati.

La verifica deve poi comprendere informative rese a proprietari, acquirenti, locatori e conduttori, registro delle attività di trattamento quando richiesto, istruzioni ai dipendenti e collaboratori, rapporti con fornitori e software house, gestione delle credenziali, procedure per l’esercizio dei diritti e misure adottate in caso di perdita o accesso abusivo ai dati. Per un’agenzia che non abbia mai effettuato una revisione organica, oppure utilizzi documentazione predisposta diversi anni prima, può essere necessario un vero adeguamento GDPR aziendale, partendo dai trattamenti effettivamente svolti anziché dalla semplice sostituzione di informative e modelli.

In una struttura immobiliare complessa il DPO esterno, quando obbligatorio o volontariamente designato, può quindi affiancare il titolare nel monitoraggio della conformità, nella formazione dei soggetti autorizzati, negli audit e nelle valutazioni d’impatto quando necessarie, mantenendo però distinta la propria funzione di sorveglianza dalle responsabilità decisionali che il GDPR lascia in capo al titolare del trattamento.

Obblighi, controlli e rischi privacy che il DPO deve presidiare nel settore immobiliare

Quando il DPO è stato designato, il suo intervento non consiste nel sostituirsi all’agenzia immobiliare nelle decisioni sul trattamento dei dati. Il titolare continua a essere responsabile delle scelte organizzative e delle misure adottate, mentre il DPO svolge le funzioni di informazione, consulenza e sorveglianza previste dal GDPR. Questa distinzione è particolarmente importante nelle società immobiliari strutturate, dove le decisioni su CRM, campagne commerciali, fornitori, software, accessi ai database e conservazione dei dati coinvolgono spesso direzione, ufficio marketing, personale IT e rete commerciale.

Uno dei primi controlli riguarda la corrispondenza tra ciò che risulta dalla documentazione privacy e ciò che avviene realmente. Un registro dei trattamenti formalmente corretto perde gran parte della propria utilità se non comprende, per esempio, un nuovo CRM, una piattaforma utilizzata per acquisire lead, un servizio cloud o una modalità di condivisione dei contatti introdotta successivamente. L’aggiornamento deve seguire l’evoluzione dell’organizzazione e dei flussi di dati; abbiamo affrontato specificamente questo aspetto nell’approfondimento dedicato a quando aggiornare il registro delle attività di trattamento.

Particolare attenzione richiedono anche gli accessi ai sistemi. Agenti, dipendenti e collaboratori devono poter utilizzare le informazioni necessarie alle rispettive mansioni secondo autorizzazioni coerenti con l’organizzazione aziendale. Credenziali condivise, account rimasti attivi dopo la cessazione di un rapporto di collaborazione o esportazioni incontrollate del database possono aumentare concretamente l’esposizione dell’azienda. Quando un agente o un dipendente lascia la struttura, occorre quindi intervenire sugli accessi e sulle autorizzazioni senza affidarsi alla sola restituzione dei dispositivi aziendali. Sul tema abbiamo dedicato uno specifico approfondimento alla gestione degli accessi ai dati da parte degli ex dipendenti.

Un altro punto riguarda i fornitori. Il gestionale immobiliare, l’hosting, i servizi cloud, le piattaforme di mailing, i sistemi di firma elettronica e altri strumenti utilizzati dall’agenzia possono comportare trattamenti di dati per conto dell’impresa. Quando ricorrono i presupposti dell’art. 28 GDPR, il rapporto deve essere disciplinato in modo adeguato e il titolare deve verificare che il fornitore presenti garanzie sufficienti. La presenza di un contratto standard o di una clausola privacy non esaurisce automaticamente questa verifica.

Il DPO può inoltre essere coinvolto quando un nuovo progetto presenta rischi che richiedono una valutazione più approfondita e, nei casi previsti dall’art. 35 GDPR, una valutazione d’impatto sulla protezione dei dati. Anche qui occorre evitare automatismi: non ogni nuovo software o attività di marketing richiede una DPIA, ma la necessità deve essere valutata sulla base delle caratteristiche del trattamento e del rischio per i diritti e le libertà delle persone interessate.

La gestione preventiva assume rilievo anche quando si verifica un incidente. Un accesso abusivo al CRM, il furto di un computer o di uno smartphone contenente dati dei clienti, l’invio di documentazione alla persona sbagliata, la compromissione di una casella e-mail o un attacco ransomware possono configurare una violazione dei dati personali. L’agenzia deve essere in grado di rilevare l’evento, ricostruirne caratteristiche e conseguenze, documentarlo e valutare se ricorrano i presupposti per la notifica al Garante entro il termine previsto dall’art. 33 GDPR e, nei casi di rischio elevato, per la comunicazione agli interessati ai sensi dell’art. 34.

Il DPO deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati e può fornire il proprio supporto nella valutazione dell’incidente, ma la responsabilità delle decisioni rimane in capo al titolare. La stessa impostazione vale quando l’agenzia riceve un reclamo, una richiesta di esercizio dei diritti o una richiesta di informazioni del Garante: occorre ricostruire i fatti e la documentazione disponibile prima di stabilire la risposta e le eventuali misure correttive.

Un DPO esterno per una società immobiliare può quindi avere particolare utilità quando la complessità organizzativa richiede un presidio continuativo e indipendente. La designazione, però, non sostituisce l’adeguamento dell’impresa: informative, procedure, contratti, autorizzazioni, misure di sicurezza e formazione devono continuare a essere concretamente gestiti dal titolare nell’ambito del proprio sistema di accountability.

Un caso pratico: il CRM condiviso tra più agenzie e la verifica del ruolo del DPO

Consideriamo, a titolo di esempio realistico e anonimizzato, una società immobiliare organizzata attraverso più sedi e numerosi collaboratori, con un CRM nel quale vengono registrati proprietari, potenziali acquirenti, richieste provenienti dal sito e dai portali, appuntamenti e preferenze relative agli immobili ricercati. Nel tempo erano stati aggiunti nuovi strumenti digitali e alcuni dati potevano essere consultati da più operatori della rete, mentre la documentazione privacy era rimasta sostanzialmente quella predisposta in una fase precedente dell’attività.

La questione non poteva essere affrontata limitandosi a predisporre una nuova informativa o a nominare automaticamente un DPO. È stato necessario ricostruire i trattamenti effettivi, individuare i soggetti che accedevano al CRM, verificare i rapporti con i fornitori, distinguere le finalità connesse all’attività di intermediazione da quelle di marketing e riesaminare i criteri di conservazione dei dati. Una particolare attenzione è stata dedicata alla circolazione delle informazioni tra i diversi soggetti della rete, perché la qualificazione dei rispettivi ruoli privacy deve corrispondere al potere effettivamente esercitato sulle finalità e sulle modalità del trattamento.

Solo dopo questa ricostruzione è possibile valutare correttamente anche la posizione del DPO: verificare se la designazione sia obbligatoria ai sensi dell’art. 37 GDPR oppure possa essere adottata volontariamente in ragione della struttura organizzativa e della complessità dei trattamenti. Il caso mostra perché, nel settore immobiliare, partire dal numero di dipendenti o dalla semplice quantità di nominativi presenti nel database può portare a una valutazione incompleta: occorre esaminare come quei dati vengono acquisiti, organizzati, condivisi, utilizzati e conservati nel concreto funzionamento dell’impresa.

Domande frequenti sul DPO per agenzie immobiliari e società immobiliari

Una piccola agenzia immobiliare deve obbligatoriamente nominare un DPO?

Non necessariamente. L’obbligo non deriva dalla semplice attività di mediazione immobiliare né dalla sola presenza di dipendenti o collaboratori. Occorre verificare i presupposti dell’art. 37 GDPR e, in particolare, natura, dimensione e caratteristiche dei trattamenti effettuati. Un’agenzia che non tratta dati su larga scala può quindi trovarsi in una situazione diversa da una rete immobiliare con molte sedi, un CRM centralizzato e attività sistematiche di monitoraggio o profilazione della clientela.

Il DPO può essere esterno all’agenzia o alla società immobiliare?

Sì. Il GDPR consente che il Responsabile della protezione dei dati svolga le proprie funzioni sulla base di un contratto di servizi. Il DPO esterno deve possedere competenze adeguate rispetto ai trattamenti dell’organizzazione, poter operare con indipendenza, essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati e non trovarsi in una situazione di conflitto di interessi.

Avere un CRM con migliaia di clienti rende automaticamente obbligatorio il DPO?

No. Il numero di contatti presenti nel database è un elemento da considerare, ma non consente da solo di stabilire l’obbligatorietà della nomina. Devono essere valutati complessivamente il numero degli interessati, il volume e la varietà dei dati, la durata e l’estensione geografica del trattamento, le finalità perseguite e l’eventuale presenza di un monitoraggio regolare e sistematico su larga scala.

Un’agenzia immobiliare può nominare volontariamente un DPO anche quando non è obbligata?

Sì. Il GDPR ammette la designazione volontaria. Prima di procedere è però opportuno valutare se l’impresa abbia realmente necessità di un DPO oppure di una diversa forma di consulenza GDPR e privacy aziendale. Se viene effettuata una formale designazione come DPO, trovano applicazione le disposizioni del GDPR relative alla posizione e ai compiti del Responsabile della protezione dei dati.

Cosa deve fare una società immobiliare se non sa se il DPO è obbligatorio?

È opportuno partire dalla mappatura dei trattamenti effettivamente svolti: tipologia e quantità dei dati, numero degli interessati, CRM utilizzati, modalità di profilazione, attività di marketing, eventuale condivisione dei database, organizzazione delle sedi e rapporti con fornitori e società del gruppo. Questa analisi consente di verificare i presupposti dell’art. 37 GDPR e, nello stesso tempo, di individuare eventuali criticità della compliance privacy che devono essere affrontate indipendentemente dalla nomina del DPO.

Valutare la nomina di un DPO esterno per un’agenzia o una società immobiliare

Per un’agenzia immobiliare, una rete di agenzie o una società immobiliare, stabilire se il DPO sia obbligatorio richiede una valutazione dei trattamenti concretamente effettuati. CRM, numero degli interessati, condivisione dei dati tra sedi o società, profilazione, marketing e organizzazione della rete possono modificare sensibilmente il quadro e devono essere esaminati insieme alle modalità effettive con cui vengono gestiti i dati personali.

Quando la nomina è necessaria, occorre anche verificare competenze, indipendenza, assenza di conflitti di interessi e modalità con cui il DPO verrà coinvolto nell’organizzazione. Se invece l’obbligo non ricorre, può essere valutata separatamente l’opportunità di una designazione volontaria o di un diverso servizio di assistenza privacy.

Lo Studio Legale Calvello assiste agenzie e società nella valutazione dei presupposti per la nomina e nell’organizzazione del servizio di DPO. Per sottoporre la situazione della propria impresa è possibile richiedere una valutazione per avere un DPO esterno per la propria azienda.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)