Articolo a cura di: Redazione - Studio Legale Calvello
Ricevere una richiesta di informazioni dal Garante per la protezione dei dati personali richiede una gestione immediata e ordinata. L’Autorità può chiedere chiarimenti su uno specifico trattamento, documenti, procedure interne o elementi relativi a un reclamo o a una segnalazione. Per l’azienda, il problema non consiste soltanto nel rispettare il termine indicato nella comunicazione: occorre verificare i fatti, individuare la documentazione pertinente e fornire un riscontro completo, coerente e verificabile.
Una risposta affrettata può creare difficoltà successive se contiene ricostruzioni inesatte, contraddizioni o affermazioni non supportate dai documenti aziendali. Allo stesso modo, ignorare la richiesta o rispondere in modo incompleto può assumere autonoma rilevanza. Per questo, quando la questione presenta profili delicati o può anticipare ulteriori accertamenti, è opportuno valutare tempestivamente il coinvolgimento del DPO, se nominato, delle funzioni interne interessate e di un professionista che possa assistere l’impresa nei rapporti con il Garante.
Che cosa significa ricevere una richiesta di informazioni dal Garante Privacy
La richiesta di informazioni non coincide necessariamente con una contestazione già formulata né significa, da sola, che sia stata accertata una violazione del GDPR. Si tratta di uno degli strumenti attraverso i quali il Garante esercita i propri poteri di indagine e acquisisce gli elementi necessari per valutare una determinata vicenda. L’art. 58, paragrafo 1, lettera a), del Regolamento (UE) 2016/679 attribuisce infatti all’Autorità di controllo il potere di ingiungere al titolare e al responsabile del trattamento, e ove applicabile ai loro rappresentanti, di fornire le informazioni necessarie all’esecuzione dei propri compiti.
Nell’ordinamento italiano questo potere trova una disciplina specifica nell’art. 157 del Codice Privacy, in base al quale il Garante può richiedere al titolare, al responsabile, ai rispettivi rappresentanti, all’interessato e anche a terzi di fornire informazioni e di esibire documenti, anche con riferimento al contenuto di banche dati. Il GDPR prevede inoltre, all’art. 31, l’obbligo del titolare e del responsabile del trattamento di cooperare, su richiesta, con l’Autorità di controllo nell’esecuzione dei suoi compiti.
La comunicazione deve quindi essere letta con attenzione prima di predisporre qualsiasi risposta. Occorre individuare con precisione quali fatti vengono esaminati, quali informazioni sono richieste, quali documenti devono essere prodotti e quale termine è stato assegnato. È altrettanto importante comprendere l’origine della richiesta: può derivare, ad esempio, da un reclamo presentato da un cliente o da un dipendente, da una segnalazione, da un precedente scambio di comunicazioni oppure da un’attività di controllo dell’Autorità.
Questa distinzione incide sul modo in cui deve essere organizzato il riscontro. Se la richiesta riguarda l’esercizio dei diritti di un interessato, sarà necessario ricostruire le istanze ricevute e le risposte fornite. Se riguarda un trattamento aziendale, potranno assumere rilievo la base giuridica utilizzata, le informative, i tempi di conservazione, il registro delle attività di trattamento o le procedure applicate. In altri casi il Garante può chiedere elementi relativi alle misure di sicurezza, ai rapporti con i responsabili del trattamento, a una DPIA o alla gestione di una violazione dei dati personali.
La richiesta non dovrebbe quindi essere trattata come una semplice incombenza amministrativa da affidare automaticamente a chi gestisce la PEC. La funzione che riceve la comunicazione deve attivare rapidamente le persone che conoscono il trattamento oggetto dell’accertamento e, quando presente, coinvolgere il DPO. Se l’azienda non dispone di un sistema privacy sufficientemente strutturato o emergono possibili irregolarità, può essere necessario effettuare una verifica più ampia prima di assumere una posizione formale nei confronti dell’Autorità.
Come preparare la risposta al Garante prima di inviare documenti e dichiarazioni
Il primo passaggio operativo consiste nel ricostruire i fatti senza partire dalla risposta che si vorrebbe fornire. È preferibile acquisire prima le informazioni dalle funzioni coinvolte, verificare i sistemi utilizzati e raccogliere la documentazione effettivamente esistente alla data dei fatti. Solo dopo questa ricognizione è possibile confrontare quanto accaduto con quanto risulta dal sistema di compliance aziendale.
In concreto, a seconda dell’oggetto della richiesta, può essere necessario esaminare informative, registro dei trattamenti, nomine e istruzioni agli autorizzati, contratti con i responsabili del trattamento ai sensi dell’art. 28 GDPR, procedure interne, DPIA, registri o evidenze relative ai data breach, log informatici, comunicazioni con l’interessato e documentazione sulla formazione del personale. Quando la verifica mette in luce documenti non aggiornati o carenze organizzative, occorre distinguere ciò che esisteva al momento dei fatti dagli interventi adottati successivamente. La ricostruzione cronologica evita di presentare come preesistente una misura introdotta soltanto dopo l’avvio dell’accertamento.
Questa verifica è particolarmente importante perché una richiesta del Garante può mettere alla prova la capacità dell’impresa di dimostrare concretamente la propria accountability. Una documentazione formalmente presente ma non corrispondente alle attività effettivamente svolte può generare incongruenze nella risposta. Lo stesso problema si presenta quando registro dei trattamenti, informative, contratti con i fornitori e procedure interne descrivono il medesimo trattamento in modi incompatibili. Per approfondire la gestione di queste situazioni abbiamo dedicato uno specifico contributo a come aggiornare correttamente la documentazione privacy aziendale.
Il riscontro dovrebbe poi seguire puntualmente le domande formulate dall’Autorità, separando i fatti documentabili dalle valutazioni giuridiche e allegando soltanto materiale pertinente e correttamente contestualizzato. Se alcuni documenti contengono dati personali di soggetti estranei alla vicenda o informazioni ulteriori rispetto a quelle richieste, anche le modalità di produzione devono essere valutate con attenzione. L’esigenza di collaborare con il Garante non elimina infatti la necessità di trattare correttamente i dati personali presenti nella documentazione trasmessa.
Particolare cautela richiedono le situazioni nelle quali le informazioni raccolte internamente non coincidono con quanto inizialmente ipotizzato dall’azienda. Il Codice Privacy attribuisce rilevanza anche alla veridicità delle dichiarazioni e dei documenti prodotti nel procedimento davanti al Garante. Per questo non è opportuno colmare lacune con ricostruzioni presuntive o presentare come certa una circostanza che l’impresa non è in grado di verificare. Quando un elemento non può essere ricostruito con sufficiente attendibilità, la risposta deve essere formulata tenendo conto di tale limite, anziché creare una certezza documentale inesistente.
Anche il termine indicato nella richiesta deve essere gestito fin dall’inizio. L’azienda dovrebbe evitare di concentrare la raccolta dei documenti negli ultimi giorni, soprattutto quando sono coinvolti più uffici, fornitori informatici o responsabili esterni. Il mancato riscontro a una richiesta formulata ai sensi dell’art. 157 del Codice Privacy può costituire una violazione autonoma e il Garante ha applicato questa disposizione anche in casi nei quali il titolare non aveva risposto alle comunicazioni ricevute. Una PEC proveniente dall’Autorità richiede quindi un processo interno che assicuri presa in carico, assegnazione delle responsabilità e controllo della scadenza.
Quando dalla verifica preliminare emergono possibili violazioni, la risposta deve essere coordinata con le iniziative che l’impresa sta concretamente assumendo. Correggere una procedura, aggiornare un documento o adottare una misura di sicurezza può essere necessario, ma l’intervento successivo non modifica retroattivamente i fatti già verificatisi. Occorre rappresentare con precisione la situazione esistente e gli eventuali interventi successivi, evitando sia di minimizzare il problema sia di formulare ammissioni più ampie di quanto risulti dagli elementi effettivamente accertati. È in questa fase che l’adeguamento GDPR dell’azienda e la gestione della risposta al Garante devono essere coordinate senza confondere il piano della compliance futura con quello relativo ai fatti oggetto dell’istruttoria.
Obblighi, rischi e conseguenze di una risposta incompleta o mancata
La collaborazione con il Garante non è facoltativa. L’art. 31 GDPR impone al titolare e al responsabile del trattamento di cooperare, su richiesta, con l’Autorità di controllo nell’esecuzione dei suoi compiti, mentre l’art. 157 del Codice Privacy disciplina il potere del Garante di richiedere informazioni e documenti. Per l’azienda questo significa che la comunicazione ricevuta deve essere gestita come un adempimento formale che richiede un riscontro effettivo entro il termine assegnato.
Il rischio non riguarda soltanto l’assenza totale di risposta. Anche un riscontro parziale, evasivo o non coerente con la documentazione disponibile può determinare ulteriori richieste di chiarimenti e ampliare gli accertamenti. Prima dell’invio è quindi necessario verificare che ogni punto formulato dal Garante abbia ricevuto una risposta riconoscibile e che gli allegati richiamati siano effettivamente presenti, pertinenti e coerenti con quanto dichiarato.
Una particolare attenzione deve essere riservata alla correttezza delle informazioni trasmesse. L’art. 168 del Codice Privacy prevede conseguenze penali, al ricorrere dei presupposti indicati dalla norma, per chi, nei procedimenti davanti al Garante, dichiara o attesta falsamente notizie o circostanze oppure produce atti o documenti falsi. La risposta non deve quindi essere costruita per fornire all’Autorità una rappresentazione apparentemente rassicurante della situazione, ma deve derivare da una verifica concreta dei fatti e dei documenti.
Il mancato riscontro presenta un ulteriore profilo di rischio. L’art. 83, paragrafo 5, lettera e), GDPR ricomprende tra le violazioni soggette al regime sanzionatorio previsto dalla disposizione anche il mancato rispetto di un ordine dell’Autorità di controllo di fornire accesso ai sensi dell’art. 58, paragrafo 1. Il Codice Privacy disciplina inoltre specificamente le conseguenze delle violazioni delle disposizioni richiamate dall’art. 166. La concreta applicazione del regime sanzionatorio dipende comunque dalla fattispecie, dalla natura della richiesta, dal comportamento tenuto e dagli altri elementi rilevanti nel singolo procedimento: ricevere una richiesta di informazioni non equivale, di per sé, a ricevere una sanzione.
Se durante la preparazione del riscontro emerge una carenza GDPR, è necessario valutarla separatamente. Può accadere, ad esempio, che il registro dei trattamenti non descriva correttamente un processo, che un contratto con un responsabile del trattamento debba essere aggiornato oppure che la procedura concretamente seguita non corrisponda a quella formalizzata. In questi casi è possibile intervenire sulla compliance, ma nella risposta al Garante occorre mantenere distinta la situazione esistente all’epoca dei fatti dalle misure successivamente adottate. Sul tema della documentazione abbiamo approfondito anche quali documenti privacy devono essere verificati dall’azienda.
La richiesta di informazioni deve essere tenuta distinta anche dalle fasi successive che potrebbero eventualmente svilupparsi. Un’attività istruttoria può concludersi senza trasformarsi necessariamente in una contestazione; se invece l’Autorità ritiene che sussistano i presupposti per procedere, la gestione difensiva richiederà valutazioni ulteriori. Per questo è preferibile non anticipare nella prima risposta argomentazioni estranee alle domande formulate, ma nemmeno sottovalutare affermazioni che potrebbero assumere rilievo nelle fasi successive. Qualora venga successivamente notificata una contestazione, diventano centrali le specifiche modalità con cui presentare memorie difensive davanti al Garante Privacy.
Un caso pratico: la richiesta del Garante dopo il reclamo di un interessato
Consideriamo il caso, presentato in forma anonima, di un’azienda che riceve dal Garante una richiesta di informazioni relativa a un trattamento di dati personali contestato da un interessato. La comunicazione chiede di ricostruire le circostanze segnalate e di produrre alcuni documenti relativi al trattamento. Prima di predisporre il riscontro viene ricostruita internamente la sequenza degli eventi, coinvolgendo le funzioni che avevano gestito la pratica e verificando le comunicazioni intercorse, l’informativa applicabile e la documentazione privacy disponibile.
La verifica fa emergere che alcuni elementi possono essere documentati immediatamente, mentre altri richiedono un approfondimento perché le informazioni conservate nei diversi uffici non risultano perfettamente allineate. L’attenzione viene quindi concentrata sulla ricostruzione cronologica e sulla corrispondenza tra quanto effettivamente avvenuto e quanto può essere dimostrato documentalmente. Il riscontro viene organizzato seguendo i singoli punti della richiesta, distinguendo i fatti verificati dalle successive misure organizzative adottate dall’impresa.
Il caso mostra perché una richiesta del Garante non dovrebbe essere affrontata limitandosi a raccogliere rapidamente alcuni allegati e inoltrarli all’Autorità. Prima dell’invio occorre comprendere ciò che i documenti dimostrano, verificare che non vi siano contraddizioni e definire una risposta coerente con la situazione reale dell’azienda. Quando la richiesta nasce da un reclamo, può essere utile esaminare anche le circostanze che lo hanno preceduto: abbiamo trattato separatamente il caso in cui un cliente minaccia un reclamo al Garante Privacy e quello del reclamo privacy presentato da un dipendente.
FAQ sulla richiesta di informazioni del Garante Privacy
È obbligatorio rispondere a una richiesta di informazioni del Garante Privacy?
Sì. Il titolare e il responsabile del trattamento devono cooperare con l’Autorità di controllo nell’esecuzione dei suoi compiti e il Garante può richiedere informazioni ed esibizione di documenti nell’esercizio dei propri poteri. La richiesta deve quindi essere presa in carico e gestita entro il termine indicato, verificando puntualmente quali informazioni e documenti siano stati richiesti.
Che cosa deve fare l’azienda se non possiede uno dei documenti richiesti?
Non è corretto creare retroattivamente un documento facendolo apparire come esistente all’epoca dei fatti. Occorre verificare perché il documento non sia disponibile, se fosse effettivamente necessario nel caso concreto e quali informazioni possano essere ricostruite attraverso altre evidenze. L’eventuale carenza della documentazione privacy deve essere valutata anche sul piano della compliance e, quando necessario, corretta per il futuro, mantenendo distinta la situazione originaria dagli interventi successivi.
Il DPO deve occuparsi della risposta al Garante?
Quando l’azienda ha nominato un DPO, il suo coinvolgimento è normalmente rilevante in considerazione delle funzioni attribuitegli dal GDPR e del suo ruolo di punto di contatto con l’Autorità di controllo. Ciò non significa che la responsabilità del riscontro venga trasferita automaticamente al DPO: il titolare o il responsabile del trattamento restano responsabili dei rispettivi obblighi e devono mettere a disposizione le informazioni necessarie per ricostruire correttamente i fatti.
Una richiesta di informazioni significa che il Garante applicherà una sanzione?
No. La richiesta può rientrare nell’attività istruttoria attraverso la quale il Garante acquisisce gli elementi necessari per esaminare una vicenda e non equivale all’accertamento di una violazione. L’esito dipende dai fatti, dalla normativa applicabile e dagli elementi raccolti dall’Autorità. Se dovesse essere successivamente avviato un procedimento sanzionatorio, l’azienda dovrà valutare separatamente le iniziative difensive appropriate.
Che cosa fare se il termine indicato dal Garante sta per scadere?
È necessario verificare immediatamente la comunicazione ricevuta, lo stato della documentazione disponibile e le informazioni ancora da acquisire. Non è prudente lasciare decorrere il termine senza gestire formalmente la richiesta. Se esistono difficoltà oggettive nel predisporre il riscontro nei tempi assegnati, occorre valutare tempestivamente le iniziative appropriate nel caso concreto e le modalità con cui rappresentare la situazione all’Autorità.
Hai ricevuto una richiesta di informazioni dal Garante Privacy?
Quando il Garante chiede informazioni o documenti all’azienda, la risposta deve essere predisposta sulla base dei fatti effettivamente verificati, della documentazione disponibile e della specifica questione oggetto dell’istruttoria. Prima dell’invio può essere necessario ricostruire il trattamento contestato, verificare la compliance GDPR e valutare eventuali criticità che potrebbero assumere rilievo nei rapporti con l’Autorità.
Lo Studio Legale Calvello assiste le aziende nella gestione delle richieste del Garante Privacy, nella verifica della documentazione e nella predisposizione del riscontro. Per sottoporre il caso allo Studio puoi richiedere una valutazione in merito al GDPR e alla privacy aziendale.







