Accesso illecito a banche dati per fini personali: il dipendente risponde come titolare e rischia sanzioni multiple

L’accesso ai sistemi informativi aziendali o istituzionali è oggi parte integrante di qualsiasi attività lavorativa. Tuttavia, un equivoco ancora diffuso è ritenere che l’assegnazione delle credenziali da parte del datore di lavoro o dell’amministrazione legittimi qualsiasi utilizzo delle stesse. In realtà, il solo possesso delle credenziali non rende di per sé lecito l’accesso ai dati.Un accesso effettuato da un dipendente o collaboratore per finalità diverse da quelle strettamente connesse alle proprie mansioni, anche se tecnicamente possibile, può costituire un illecito trattamento di dati personali.

Quando il dipendente diventa (inconsapevolmente) titolare del trattamento

Secondo le Linee guida 07/2020 dell’EDPB, chiunque decida in autonomia le finalità e i mezzi del trattamento dei dati — anche all’interno di una struttura organizzata — assume il ruolo di titolare del trattamento. Se tale scelta avviene senza base giuridica, il trattamento è illecito e la responsabilità personale è piena.Un caso recente, divenuto emblematico, è quello deciso dal Tribunale di Stoccarda (25 febbraio 2025, n. 2 ORbs 16 Ss 336/24), che ha confermato la responsabilità diretta di un agente delle forze dell’ordine per avere consultato, a titolo personale, una banca dati accessibile nell’ambito della sua funzione. Il tribunale ha ritenuto che, in quel frangente, l’agente avesse agito come titolare non autorizzato del trattamento.

Le norme coinvolte

La responsabilità individuale può assumere diverse forme:

  • Penale, nei casi previsti dall’art. 615-ter del Codice penale (accesso abusivo a un sistema informatico) e dall’art. 167-ter del Codice Privacy (acquisizione illecita su larga scala);
  • Amministrativa, attraverso le sanzioni del Garante ai sensi dell’art. 83 del GDPR;
  • Civile, con l’obbligo di risarcire i danni subiti dagli interessati, secondo l’art. 82 del GDPR.

Il ruolo e la responsabilità dell’organizzazione

È fondamentale chiarire che la responsabilità non riguarda solo chi effettua materialmente l’accesso illecito. Anche il titolare del trattamento, cioè l’organizzazione (pubblica o privata), può essere ritenuto responsabile quando non abbia adottato misure organizzative e tecniche adeguate per prevenire simili comportamenti.Infatti, ai sensi degli artt. 24 e 32 del GDPR, il titolare è tenuto ad assicurare la conformità al Regolamento e a garantire un livello di sicurezza adeguato rispetto ai rischi. Ne consegue che la mancata definizione di ruoli, autorizzazioni o strumenti di tracciabilità può costituire una responsabilità a sé stante.

Obblighi specifici nel settore pubblico e privato

Nel settore pubblico, eventuali accessi illeciti da parte di dipendenti possono integrare un reato da segnalare obbligatoriamente all’autorità giudiziaria (art. 331 del Codice di procedura penale). È inoltre necessario valutare se l’incidente costituisca una violazione dei dati da notificare al Garante, ai sensi dell’art. 33 GDPR. Nel settore privato, anche se non sussiste un obbligo di denuncia penale, l’azienda è comunque tenuta a trattare ogni episodio come potenziale data breach, con tutte le conseguenze in termini di valutazione del rischio e, se necessario, di notifica all’autorità.

Prevenire è responsabilità del titolare

La gestione corretta degli accessi ai dati richiede un approccio concreto, strutturato e continuo. È essenziale:

  • definire in modo preciso chi può accedere a cosa e perché;
  • assicurare che ogni accesso sia tracciabile e controllato;
  • prevedere audit periodici;
  • attivare percorsi formativi efficaci, non solo formali;
  • coinvolgere in modo sistematico il Data Protection Officer, ove designato, ai sensi dell’art. 39 GDPR.

La protezione dei dati non può basarsi su mere formalità. Ogni trattamento, compresa la semplice consultazione, deve essere giustificato da finalità legittime, coerenti con il ruolo dell’utente, e documentabile.In caso contrario, le conseguenze — sanzionatorie, economiche e reputazionali — possono ricadere tanto sul singolo quanto sull’organizzazione.

Articolo ripreso da FederPrivacy