Nei servizi di ascolto per soggetti vulnerabili l’informativa privacy non è un adempimento formale, ma il documento che definisce il patto con la persona vulnerabile: che cosa accadrà ai suoi dati, che cosa l’Ente non potrà fare se resta anonima, in quali situazioni sarà obbligato a parlare anche senza il suo consenso.
Il GDPR fornisce gli strumenti – l’art. 12 sulla qualità della comunicazione; l’art. 13 per i dati raccolti presso l’interessato; l’art. 14 e le sue deroghe per la persona segnalata.
Ma la loro applicazione a questo contesto richiede scelte che vanno assunte prima dell’apertura del servizio. Il regime dei minori merita, in particolare, un’attenzione che raramente riceve.
L’art. 12, paragrafo 1 GDPR non si limita a richiedere che le informazioni siano fornite agli interessati ma impone che lo siano “in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro, in particolare nel caso di informazioni destinate specificamente ai minori”.
Il considerando 58 aggiunge che la trasparenza è particolarmente importante quando “la molteplicità degli operatori coinvolti e la complessità tecnologica dell’operazione fanno sì che sia difficile per l’interessato comprendere se, da chi e per quali finalità sono raccolti dati personali”.
Questo significa che un’informativa formalmente completa, ma incomprensibile al destinatario è, nel merito, non conforme.
In un servizio rivolto a persone in condizione di paura, spesso con limitata padronanza della lingua e in condizioni di lettura precarie – un telefono tenuto sotto il tavolo, pochi minuti a disposizione – l’obbligo si traduce in requisiti concreti:
Sul multilinguismo il GDPR non contiene un obbligo espresso, ma l’art. 12 lo impone di fatto: un’informativa in una lingua che l’interessato non comprende non soddisfa il requisito dell’intelligibilità.
Per servizi rivolti a vittime di sfruttamento lavorativo o di tratta la traduzione almeno in inglese, francese e arabo è un requisito minimo di conformità, non una cortesia.
La collaborazione di un mediatore culturale nella stesura – non nella sola traduzione – è la misura organizzativa che rende effettivo il requisito, perché consente di individuare le formule che in una determinata comunità comunicano fiducia anziché sospetto.
In molti Enti è presente sul sito anche la Carta dei servizi. Pur non avendo alcun rilievo ai fini della protezione dei dati personali, questo documento può comunque contribuire a completare il set informativo messo a disposizione dell’utente.
Per tale ragione, anche per la Carta dei servizi valgono le medesime considerazioni già richiamate in tema di accessibilità, chiarezza e coerenza dei contenuti.
Oltre agli elementi tipici degli artt. 13 e 14 GDPR, l’informativa di un servizio di aiuto deve rendere espliciti alcuni contenuti che altrove sono marginali.
I destinatari o le categorie di destinatari (art. 13, paragrafo 1, lett. e) vanno indicati in concreto: forze dell’ordine, autorità giudiziaria, servizi sociali territoriali, servizio per le dipendenze, aziende sanitarie, comunità di accoglienza, altri enti della rete.
Un’indicazione generica del tipo “soggetti terzi cui la comunicazione sia necessaria” non assolve l’obbligo e vanifica il patto.
I periodi di conservazione (lett. f) vanno differenziati per stato della segnalazione, come vedremo nel prossimo articolo.
La base giuridica (lett. c) va enunciata in modo comprensibile e lo stesso vale per le condizioni di deroga al divieto di trattamento delle particolari categorie di dati: se il trattamento si fonda sull’art. 9, paragrafo 2, lett. h), va detto, perché ciò implica il vincolo del segreto professionale di cui al paragrafo 3 ed è, per l’interessato, una garanzia rilevante.
Devono infine comparire, in evidenza, quattro informazioni che non sono contenuti tipici dell’art. 13, ma che discendono dal principio di correttezza:
Il considerando 26 GDPR fissa la soglia dell’anonimizzazione richiamando “tutti i mezzi di cui il titolare del trattamento o un terzo può ragionevolmente avvalersi” per identificare la persona.
Applicata a una segnalazione, la soglia è raramente raggiunta: il racconto di un episodio con indicazione del luogo, del ruolo lavorativo e della dinamica identifica il segnalante agli occhi di chi conosce il contesto ed il territorio – cioè proprio agli occhi del segnalato.
Ciò che l’Ente realizza è una pseudonimizzazione ex art. 4, n. 5: misura di sicurezza espressamente valorizzata dagli artt. 25 e 32, che però non sottrae il dato all’applicazione del Regolamento.
L’informativa deve quindi evitare la formula “la segnalazione è anonima” quando non lo è, e deve adottarne una veritiera del tipo: l’Ente non chiede il nome, non lo registra e adotta misure per non poterlo ricostruire; il contenuto del racconto potrebbe però rendere la persona riconoscibile a chi conosce la situazione, e per questo è utile concordare che cosa riferire e a chi.
Poi occorre valorizzare l’art. 11 GDPR che consente il trattamento senza identificazione e stabilisce, al paragrafo 2, che in tal caso gli artt. da 15 a 20 non si applicano salvo che l’interessato fornisca informazioni ulteriori che ne consentano l’identificazione.
Questa è la norma che consente di costruire legittimamente un canale a gradini:
In tal modo, l’interessato può restare non identificabile. Ma bisogna informare che in quella condizione l’Ente non potrà dare seguito a un’eventuale richiesta di accesso o cancellazione, semplicemente perché non è in grado di collegare la richiesta a un fascicolo.
La condizione che consente al modello di reggere è la trasparenza sostanziale richiesta dall’art. 12, paragrafo 1 GDPR: informazioni “in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro”.
Promettere una riservatezza assoluta che l’ordinamento non consente di mantenere – si pensi agli obblighi di referto e denuncia, o alle situazioni che coinvolgono minori – non è soltanto scorretto sul piano relazionale, ma è anche una violazione del principio di correttezza di cui all’art. 5, paragrafo 1, lett. a) GDPR.
Quando i dati sono raccolti presso un terzo – e i dati del segnalato lo sono sempre – l’art. 14 GDPR impone in linea di principio l’informativa all’interessato entro un termine ragionevole e comunque entro un mese.
Applicata alla lettera, la norma comporterebbe l’obbligo di comunicare al presunto autore di maltrattamenti che è stata presentata una segnalazione a suo carico: esito evidentemente incompatibile con la tutela della vittima.
Il Regolamento prevede però deroghe che vanno individuate e documentate prima, non al momento dell’evento.
L’art. 14, paragrafo 5, lett. b) GDPR esclude l’obbligo quando esso “rischia di rendere impossibile o di pregiudicare gravemente il conseguimento delle finalità di tale trattamento”, e il considerando 62 conferma la ratio.
La lett. d) dello stesso art. 14 esclude l’obbligo quando i dati “debbano rimanere riservati conformemente a un obbligo di segreto professionale disciplinato dal diritto dell’Unione o degli Stati membri, compreso un obbligo di segretezza previsto per legge”: è la deroga più solida per gli enti che operano con professionisti vincolati al segreto, e si salda con l’art. 9, paragrafo 3.
Sul piano nazionale rileva inoltre l’art. 2-undecies del Codice Privacy, che esclude l’esercizio dei diritti di cui agli artt. 15-22 quando ne derivi un pregiudizio effettivo e concreto a determinati interessi, fra cui – alla lett. b) – il sostegno alle vittime di richieste estorsive, alla lett. e) lo svolgimento di investigazioni difensive o l’esercizio di un diritto in sede giudiziaria e, alla lett. f), la riservatezza dell’identità di chi segnala violazioni ai sensi della disciplina sul whistleblowing.
Il comma 3 prevede che l’esercizio dei diritti possa essere ritardato, limitato o escluso con comunicazione motivata all’interessato, salvo che ciò comprometta la finalità della limitazione e che l’interessato possa rivolgersi al Garante.
La regola pratica è dunque: la deroga esiste, ma va scelta, motivata per iscritto e inserita nella procedura relativa alla gestione dei diritti, indicando chi la applica e su quali presupposti.
Quando a chiedere aiuto è un minore, l’istinto è di richiedere il consenso di chi esercita la responsabilità genitoriale.
Questo è l’esito peggiore, perché il genitore può essere l’autore della condotta segnalata o esserne a conoscenza.
Il GDPR offre una soluzione, e va conosciuta.
L’art. 8 disciplina il consenso del minore in relazione ai servizi della società dell’informazione, fissando la soglia a sedici anni con facoltà per gli Stati membri di abbassarla: l’Italia l’ha fissata a quattordici anni con l’art. 2-quinquies del Codice Privacy.
Ma il considerando 38, dopo aver ricordato che i minori meritano una specifica protezione, contiene una precisazione decisiva: “Il consenso del titolare della responsabilità genitoriale non dovrebbe essere necessario nel quadro dei servizi di prevenzione o di consulenza forniti direttamente a un minore”.
Un servizio di ascolto e consulenza, come per esempio quello dello sportello di supporto psicologico offerto dalla scuola, rivolto direttamente al minore rientra in questa previsione.
A ciò si aggiunge che, come si è visto nel primo articolo, il consenso non è comunque la base giuridica su cui questi servizi dovrebbero fondarsi: l’art. 9, paragrafo 2, lett. c) e lett. h), operano indipendentemente dal consenso.
Resta ferma l’esigenza, questa sì stringente, di redigere per i minori un’informativa dedicata e realmente comprensibile, supportata da un sistema di icone comprensibile, come richiesto dall’art. 12, paragrafo 1.
Laddove il “pulsante aiuto” è destinato a soggetti sia minorenni che maggiorenni l’informativa deve essere impostata considerando le esigenze dei minori, escludendo l’ipotesi di predisporne più di una.
Il punto più delicato dell’intero patto riguarda i casi in cui l’Ente dovrà comunicare le informazioni ricevute, a prescindere dalla volontà dell’interessato.
È giuridicamente scorretto – oltre che eticamente rischioso – promettere ciò che l’ordinamento non consente.
Le ipotesi principali sono note:
In tali casi la base giuridica del trattamento è l’art. 6, paragrafo 1, lett. c), eventualmente in combinazione con l’art. 9, paragrafo 2, lett. g) o lett. c), e mai il consenso.
Il dovere di trasparenza si soddisfa dicendolo in anticipo, con una formula asciutta e non minacciosa, che indichi le due o tre situazioni in cui ciò accade e chiarisca che, anche in quei casi, l’Ente accompagnerà la persona e non la lascerà scoprire.
Un’informativa conforme, in questo settore, è quella che una persona spaventata comprende in trenta secondi e che non promette nulla che l’Ente non possa mantenere.
Gli strumenti giuridici forniti dal GDPR ci sono tutti: l’art. 12 per la qualità, l’art. 11 per il modello a gradini, l’art. 14, paragrafo 5, lett. b) e d), unitamente all’art. 2-undecies del Codice per la posizione del segnalato, il considerando 38 per i minori.
Ciò che manca, di regola, è la decisione preventiva su come utilizzarli.
Nel prossimo articolo seguiremo la segnalazione dopo il suo arrivo: la designazione delle persone autorizzate ex art. 29 GDPR e art. 2-quaterdecies del Codice Privacy, la comunicazione a soggetti che sono titolari autonomi, la gestione di una richiesta di accesso proveniente dalla persona segnalata e la definizione dei tempi di conservazione ai sensi dell’art. 5, paragrafo 1, lett. e).