Decisione del Tribunale di Zurigo in tema di protezione dati

La conformità alla Legge Federale sulla Protezione dei Dati (LPD) non è una questione burocratica o una lista di adempimenti formali, ma è, in ultima analisi, una questione di efficace gestione organizzativa interna. Gli adempimenti richiesti dalla LPD non possono essere attuati adeguatamente senza un solido e ben orchestrato modello di gestione interno. Questa recente decisione del Tribunale di Zurigo, che rappresenta una delle prime significative sentenze sanzionatorie nell’ambito della nuova LPD, ne è una chiara e inequivocabile dimostrazione.

Il Caso del Tribunale di Zurigo: Una Lezione di Gestione Interna

Analizziamo il caso, mettendolo in relazione con il concetto di gestione interna: 

  1. La Richiesta Iniziale e la Risposta Incompleta: Il caso è iniziato con una richiesta di accesso ai propri dati personali da parte di Steiger Martin alla TX Group AG. L’azienda, nella sua prima risposta, ha affermato che, mentre una sua entità (“Tamedia”) aveva trovato dati, un’altra (“20 Minuten”) non aveva trovato alcun dato personale relativo al denunciante. Questo primo punto evidenzia immediatamente una potenziale lacuna nella mappatura interna dei dati e nella coordinazione tra le diverse entità all’interno dello stesso gruppo. Se non si ha una visione chiara e consolidata di dove risiedono i dati degli interessati all’interno dell’intera organizzazione, la risposta sarà per definizione incompleta. 
  1. La Persistenza del Denunciante e la Contradizione Interna: Il denunciante ha immediatamente contestato la risposta relativa a “20 Minuten”, ritenendola “chiaramente incompleta” e “impossibile” data la sua storia di contatti regolari con la testata. Questa contestazione ha costretto l’azienda a riesaminare il caso. Solo dopo ulteriori scambi, il 1° dicembre 2023, la TX Group AG ha finalmente ammesso che “20 Minuten” deteneva dati sul denunciante, invocando questa volta un “diritto di rifiuto” (Art. 27 LPD, par. 1 e 2) relativo al settore giornalistico. Tuttavia, in questo modo, il rispondente ha contraddetto sé stesso. 
  • Questa sequenza di eventi rivela un errore nella comunicazione e nel coordinamento interni. La prima risposta era semplicemente errata perché non teneva conto dei dati detenuti dalla redazione giornalistica, oppure non applicava correttamente le eccezioni fin dall’inizio. 
  • La gestione di una richiesta di accesso non può fermarsi al primo dipartimento o alla prima ricerca superficiale; richiede un processo coordinato e approfondito che coinvolga tutte le unità rilevanti dell’organizzazione che potrebbero trattare dati dell’interessato. 
  1. La Sentenza: Sanzione per “Informazione Errata o Incompleta”: Il tribunale ha stabilito che la persona responsabile della TX Group AG “ha dato consapevolmente e volontariamente un’informazione errata o incompleta”. La sanzione è stata imposta non perché l’azienda non potesse avvalersi di un’eccezione (come il diritto di rifiuto giornalistico), ma perché ha inizialmente negato l’esistenza dei dati pur sapendo che erano presenti. La sentenza di condanna è una chiara dimostrazione della serietà con cui queste violazioni sono trattate (multa di CHF 600.00, con spese aggiuntive per CHF 430.00).

Lezioni da acquisire da questo caso

Questo caso, tra i primi a sanzionare direttamente una violazione di adempimenti ai sensi della nuova LPD, sottolinea l’importanza di: 

  • Processi Interni di Ricerca Dati Coesi: Non basta che un singolo ufficio risponda. Tutti i reparti interni o entità del gruppo che potrebbero detenere dati personali devono essere coinvolte in una ricerca sistematica e coordinata per rispondere a una richiesta di accesso. 
  • Formazione e Comprensione delle Eccezioni: Il personale addetto alla gestione delle richieste deve essere consapevole non solo dei diritti degli interessati, ma anche delle eccezioni e dei diritti di rifiuto (come l’Art. 27 LPD). È cruciale comprendere che un’eccezione permette di non fornire i dati, ma non di negarne l’esistenza. 
  • Trasparenza al Primo Posto: Anche quando si invoca un’eccezione o un diritto di rifiuto, la trasparenza è fondamentale. È necessario riconoscere l’esistenza dei dati personali e poi spiegare il motivo per cui non possono essere forniti, piuttosto che nasconderne l’esistenza. 
  • Definizione Chiara dei Ruoli e delle Responsabilità: Il fatto che la sanzione sia stata inflitta alla “persona responsabile” evidenzia la necessità di avere ruoli e responsabilità ben definiti all’interno dell’organizzazione per la gestione della protezione dei dati. Ogni persona coinvolta deve sapere esattamente cosa fare e come farlo in conformità con la legge. 
  • Sistema di Governance Robusto: Questo caso dimostra che un “piano di conformità” non è solo un documento da archiviare, ma un sistema vivente che richiede aggiornamento continuo, monitoraggio e, soprattutto, integrazione nei processi operativi quotidiani dell’azienda. 

In conclusione, la conformità alla LPD è un riflesso della maturità della organizzazione nella gestione dei dati personali. Non è un onere burocratico esterno, ma una componente intrinseca di una buona gestione aziendale che garantisce la fiducia dei clienti e previene rischi legali e reputazionali. Questo caso ci ricorda che la negligenza o la scarsa gestione interna possono avere conseguenze dirette e tangibili.

LA SENTENZA, IN LINGUA ORIGINALE, È DISPONIBILE CLICCANDO QUI.

 

Condividi

Post Recenti

Workshop – Come realizzare una FRIA

Beyond the Algorithm: Safeguarding the Human in the Age of Artificial Intelligence

Energy Telemarketing: Law 49/2026 Changes the Rules of the Game – 2