{"id":5467,"date":"2023-10-23T15:42:52","date_gmt":"2023-10-23T13:42:52","guid":{"rendered":"https:\/\/www.jaera.it\/?p=5467"},"modified":"2023-10-23T15:30:29","modified_gmt":"2023-10-23T13:30:29","slug":"il-gdpr-penale","status":"publish","type":"post","link":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/","title":{"rendered":"Il GDPR penale"},"content":{"rendered":"<p>Il <strong>GDPR penale<\/strong> \u00e8 uno degli aspetti meno tenuti in considerazione nella quotidianit\u00e0, eppure \u00e8 ben presente e gestito dal Codice Privacy novellato.<\/p>\n<h3>Considerando 152<\/h3>\n<p>Il Regolamento prevede al Considerando 152<\/p>\n<blockquote><p>Se il presente regolamento non armonizza le sanzioni amministrative o se necessario in altri casi, ad esempio in caso di gravi violazioni del regolamento, gli Stati membri dovrebbero attuare un sistema che preveda sanzioni effettive, proporzionate e dissuasive. La natura di tali sanzioni, penali o amministrative, dovrebbe essere determinata dal diritto degli Stati membri.<\/p><\/blockquote>\n<p>che gli stati membri decidano in autonomia se limitare al solo ambito civile l&#8217;aspetto sanzionatorio o estenderlo anche a quello penale. L&#8217;Italia \u00e8 stata il solo stato ad aver scelto questa soluzione. Significa che in talune circostanze Titolari, Responsabili e DPO possono commettere reati penali.<\/p>\n<h3>Gli articoli<\/h3>\n<p>Il Codice Privacy novellato dal D.lgs. 101\/2018 prevede con gli articoli da 167 a 172 che danno al GDPR penale come lo abbiamo qui definito un aspetto in taluni casi molto pericoloso. Non soltanto titolari e responsabili del trattamento debbono porre l&#8217;attenzione necessaria a queste fattispecie di reato, ma dovrebbero farlo anche i Data Protection Officer che spesso operano senza tenere presente i rischi che in talune situazioni essi corrono.<\/p>\n<h3>Precisazioni<\/h3>\n<p>In tutti gli articoli in questione leggiamo alcune diciture importanti ai fini della comprensione degli stessi. Analizziamole perch\u00e9 hanno una valenza da non sottovalutare.<\/p>\n<p>Innanzitutto molti articoli iniziano con la parola <strong>chiunque<\/strong>. Dicendo &#8220;Chiunque ponga in essere&#8230;&#8221;, ora \u00e8 importante evidenziare come quel chiunque implichi veramente chiunque, non solo titolari o responsabili, ma anche DPO e addetti al trattamento. Se, ad esempio, un dipendente durante un&#8217;ispezione della Guardia di Finanza nasconde di proposito delle informazioni \u00e8 perseguibile penalmente per aver ostacolato il Garante nell&#8217;esercizio delle sue funzioni o per aver dichiarato il falso (articolo 168 del Codice Privacy novellato).<\/p>\n<p>In seconda istanza, va messo bene in evidenza che <strong>la persona eventualmente<\/strong> offesa dal reato \u00e8 (come definito all&#8217;articolo 4 punto 1) del GDPR) il <a href=\"https:\/\/www.altalex.com\/documents\/news\/2018\/04\/12\/articolo-4-gdpr-definizioni\" target=\"_blank\" rel=\"noopener\">soggetto interessato<\/a>, colui del quale trattiamo i dati personali.<\/p>\n<p>Terzo, le condotte punibili ora (rispetto al vecchio Codice Privacy) sono pi\u00f9 ampie, <strong>\u00e8 sufficiente che si operi una violazione del GDPR<\/strong> pur senza eseguire alcun trattamento di dati personali, ad esempio non fornire alcuna informativa. Non si sta eseguendo alcun trattamento ancora ma di fatto si \u00e8 gi\u00e0 commesso un illecito penale.<\/p>\n<p>&#8220;<strong>Salvo che il fatto non costituisca pi\u00f9 grave reato<\/strong>&#8221; lo troviamo scritto ovunque e significa che il reato minore (nel caso una certa azione implichi commetterne almeno due) verr\u00e0 assorbito dal maggiore, ma le valutazioni devono essere fatte caso per caso e non in astratto, perch\u00e9 potrebbero essere tali valutazioni fonte di errori.<\/p>\n<p>Veniamo quindi a trattare pi\u00f9 nello specifico il GDPR penale, analizzando seppur velocemente i vari articoli proposti dal Codice.<\/p>\n<h3>Articolo 167<\/h3>\n<p><strong>Trattamento illecito dei dati personali<\/strong> (violazione dell&#8217;articolo 5 del GDPR), pu\u00f2 verificarsi con dolo di profitto o di danno <strong>provocando un nocumento<\/strong> al soggetto interessato e violando gli articoli 123, 126, 129 e 130 del Codice, pu\u00f2 comportare una reclusione da 6 a 18 mesi. Se operati in violazione degli articoli 9 e 10 del GDPR, degli articoli 2 septies e octies del Codice la reclusione da 1 a 3 anni. Se in violazione del Capo V del GDPR (il trasferimento estero dei dati personali <a href=\"https:\/\/www.jaera.it\/il-dopo-privacy-shield\/\" target=\"_blank\" rel=\"noopener\">di cui tanto spesso ci siamo occupati negli ultimi anni<\/a>) di nuovo \u00e8 prevista la reclusione da 1 a 3 anni.<\/p>\n<p>La domanda che \u00e8 lecito farsi \u00e8 quanti DPO non hanno opportunamente avvisato e messo per iscritto che determinati tipi di trattamento erano in violazione della legge? Esponendo se stessi e il loro cliente anche a questo tipo di rischio.<\/p>\n<h3>Articolo 167 bis<\/h3>\n<p><strong>Comunicazione e diffusione illecita su larga scala<\/strong> di dati personali. Iniziamo con dire che il concetto di &#8220;larga scala&#8221; \u00e8 esattamente quello spiegato dall&#8217;allora WP29 nel documento relativo al DPO il <a href=\"https:\/\/ec.europa.eu\/newsroom\/article29\/items\/612048\" target=\"_blank\" rel=\"noopener\">White Paper 243<\/a>. Per questo, chiunque diffonda tutto o parte di un archivio automatizzato \u00a0pu\u00f2 essere condannato a una reclusione da 1 a 6 anni. Non \u00e8 necessario provocare un nocumento al soggetto interessato, basta porre in essere la condotta per essere penalmente perseguibili. Per innescare il provvedimento penale \u00e8 necessario violare gli articoli 2 ter, sexies e octies del Codice. E la stessa pena \u00e8 prevista per la diffusione illecita (comma 2 del medesimo articolo) di dati personali per la quale \u00e8 previsto il consenso da parte dei soggetti interessati.<\/p>\n<p>Ora, non pensiamo immediatamente agli hackers (sebbene essi siano sicuramente inclusi in questo provvedimento), potremmo tranquillamente pensare a quella pratica odiosa che \u00e8 il <a href=\"https:\/\/www.garanteprivacy.it\/temi\/revengeporn\" target=\"_blank\" rel=\"noopener\">Revenge porn<\/a>.<\/p>\n<h3>Articolo 167 ter<\/h3>\n<p><strong>Acquisizione fraudolenta su larga scala<\/strong> di dati personali. Chiunque per dolo di profitto o danno acquisisca un archivio automatizzato o una sua parte (anche senza procurare alcun nocumento ad alcuno) \u00e8 punibile con una pena da 1 a 4 anni.<\/p>\n<p>Ancora gli hacker? Non necessariamente, pensiamo a un dipendente infedele che procurandosi delle password in modo scorretto (fatto che costituisce un reato penale specifico <a href=\"https:\/\/www.normattiva.it\/uri-res\/N2Ls?urn:nir:stato:regio.decreto:1930-10-19;1398\" target=\"_blank\" rel=\"noopener\">615 quater del c.p.<\/a>) acquisisca un archivio o una sua parte contenente dati personali. Non necessariamente dobbiamo scomodare Anonymous.<\/p>\n<h3>Articolo 168<\/h3>\n<p><strong>Falsit\u00e0 nelle dichiarazioni al Garante ed interruzione dell\u2019esecuzione dei compiti o dell\u2019esercizio dei poteri del Garante<\/strong>. Chiunque in un procedimento o nel corso di accertamenti (da parte della Guardia di Finanza nucleo operativo privacy o del Garante) dichiara il falso o produce documenti falsi \u00e8 punito con la reclusione da 6 mesi a 3 anni. E chiunque intenzionalmente sia causa dell&#8217;interruzione dell&#8217;esercizio dei compiti del Garante o turba la loro regolarit\u00e0 rischia fino a 1 anno di reclusione.<\/p>\n<p>Qui chiaramente <b>devono stare attentissimi DPO, Titolari, Responsabili e addetti al trattamento<\/b>. Ho avuto occasione di collaborare con l&#8217;autorit\u00e0 Garante nel corso di un accertamento e posso confermare che la massima collaborazione e onest\u00e0 pagano nella riduzione delle sanzioni che l&#8217;Autorit\u00e0 pu\u00f2 irrogare.<\/p>\n<h3>Articolo 170<\/h3>\n<p><strong>Inosservanza dei provvedimenti del Garante<\/strong>. Chiunque essendovi tenuto non ottemperasse a quanto richiestogli da un provvedimento del Garante \u00e8 punibile con una pena detentiva da 3 mesi a 2 anni.<\/p>\n<p>Ancora i DPO qui giocano un ruolo importante nel consigliare e guidare i loro clienti.<\/p>\n<h3>Articolo 171<\/h3>\n<p><strong>Violazione delle disposizioni sui controlli a distanza e sulle opinioni dei lavoratori<\/strong>. Chiaramente questo articolo fa riferimento a una legge precisa lo Statuto dei Lavoratori sancita dalla Legge 300 del 1970 comma 4. Per la commissione di questo reato \u00e8 prevista la reclusione di 15 giorni pi\u00f9 una multa rilevante.<\/p>\n<h3>Articolo 172<\/h3>\n<p><strong>Pene accessorie<\/strong>. Si tratta della pubblicazione della sentenza laddove previsto.<\/p>\n<h3>La collaborazione<\/h3>\n<p>La norma prevede che laddove il PM incappi, durante una sua indagine, nella commissione di questi illeciti penalmente rilevanti, ne da immediata informazione all&#8217;Autorit\u00e0 Garante per la protezione dei dati personali. Tale collaborazione vale alla rovescia.<\/p>\n<h3>In conclusione<\/h3>\n<p>Dobbiamo <strong>tenere sempre in considerazione il rischio<\/strong> di commissione di tali delitti (eh s\u00ec sono delitti nel momento in cui hanno una rilevanza penale) quanto trattiamo dati con leggerezza (e qui penso a talune operazioni di marketing un po&#8217; troppo allegre), quando li pubblichiamo, quando accediamo e copiamo i dati.<\/p>\n<p>Anche per questo la protezione dei dati non \u00e8 un inutile orpello messo l\u00ec a far spendere denari alle aziende, ma con il preciso fine <strong>impedire<\/strong> che chi tratta queste informazioni si ponga, spesso per superficialit\u00e0, nelle condizioni <strong>di rischiare un procedimento penale<\/strong> (con possibili risvolti 231 nel caso di accesso o copia illecita di dati personali).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il GDPR penale \u00e8 uno degli aspetti meno tenuti in considerazione nella quotidianit\u00e0, eppure \u00e8 ben presente e gestito dal Codice Privacy novellato. Considerando 152 Il Regolamento prevede al Considerando 152 Se il presente regolamento non armonizza le sanzioni amministrative o se necessario in altri casi, ad esempio in caso di gravi violazioni del regolamento, [&hellip;]<\/p>\n","protected":false},"author":8,"featured_media":5468,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[508,46],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v19.13 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Il GDPR penale - Jaera<\/title>\n<meta name=\"description\" content=\"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/\" \/>\n<meta property=\"og:locale\" content=\"it_IT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Il GDPR penale - Jaera\" \/>\n<meta property=\"og:description\" content=\"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/\" \/>\n<meta property=\"og:site_name\" content=\"Jaera\" \/>\n<meta property=\"article:published_time\" content=\"2023-10-23T13:42:52+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2023-10-23T13:30:29+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2023\/10\/athena.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1000\" \/>\n\t<meta property=\"og:image:height\" content=\"619\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Gianrico Gambino\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Scritto da\" \/>\n\t<meta name=\"twitter:data1\" content=\"Gianrico Gambino\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tempo di lettura stimato\" \/>\n\t<meta name=\"twitter:data2\" content=\"7 minuti\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/\",\"url\":\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/\",\"name\":\"Il GDPR penale - Jaera\",\"isPartOf\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/#website\"},\"datePublished\":\"2023-10-23T13:42:52+00:00\",\"dateModified\":\"2023-10-23T13:30:29+00:00\",\"author\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/ddd1226013078115e6fd57dc81bb834d\"},\"description\":\"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore\",\"breadcrumb\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/#breadcrumb\"},\"inLanguage\":\"it-IT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/www.jaera.it\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Il GDPR penale\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#website\",\"url\":\"https:\/\/www.jaera.it\/blog\/\",\"name\":\"Jaera\",\"description\":\"Consulenza professionale e servizi per aziende\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.jaera.it\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"it-IT\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/ddd1226013078115e6fd57dc81bb834d\",\"name\":\"Gianrico Gambino\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"it-IT\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/02\/Gian750x1000.jpg\",\"contentUrl\":\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/02\/Gian750x1000.jpg\",\"caption\":\"Gianrico Gambino\"},\"sameAs\":[\"http:\/\/www.jaera.it\"],\"url\":\"https:\/\/www.jaera.it\/blog\/author\/gianrico-gambino\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Il GDPR penale - Jaera","description":"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/","og_locale":"it_IT","og_type":"article","og_title":"Il GDPR penale - Jaera","og_description":"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore","og_url":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/","og_site_name":"Jaera","article_published_time":"2023-10-23T13:42:52+00:00","article_modified_time":"2023-10-23T13:30:29+00:00","og_image":[{"width":1000,"height":619,"url":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2023\/10\/athena.jpg","type":"image\/jpeg"}],"author":"Gianrico Gambino","twitter_card":"summary_large_image","twitter_misc":{"Scritto da":"Gianrico Gambino","Tempo di lettura stimato":"7 minuti"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/","url":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/","name":"Il GDPR penale - Jaera","isPartOf":{"@id":"https:\/\/www.jaera.it\/blog\/#website"},"datePublished":"2023-10-23T13:42:52+00:00","dateModified":"2023-10-23T13:30:29+00:00","author":{"@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/ddd1226013078115e6fd57dc81bb834d"},"description":"Gli aspetti del GDPR penale come previsti dal Codice Privacy novellato e che spesso vengono stranamente dimenticati da chi opera nel settore","breadcrumb":{"@id":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/#breadcrumb"},"inLanguage":"it-IT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.jaera.it\/blog\/il-gdpr-penale\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.jaera.it\/blog\/"},{"@type":"ListItem","position":2,"name":"Il GDPR penale"}]},{"@type":"WebSite","@id":"https:\/\/www.jaera.it\/blog\/#website","url":"https:\/\/www.jaera.it\/blog\/","name":"Jaera","description":"Consulenza professionale e servizi per aziende","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.jaera.it\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"it-IT"},{"@type":"Person","@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/ddd1226013078115e6fd57dc81bb834d","name":"Gianrico Gambino","image":{"@type":"ImageObject","inLanguage":"it-IT","@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/image\/","url":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/02\/Gian750x1000.jpg","contentUrl":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/02\/Gian750x1000.jpg","caption":"Gianrico Gambino"},"sameAs":["http:\/\/www.jaera.it"],"url":"https:\/\/www.jaera.it\/blog\/author\/gianrico-gambino\/"}]}},"_links":{"self":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/5467"}],"collection":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/comments?post=5467"}],"version-history":[{"count":2,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/5467\/revisions"}],"predecessor-version":[{"id":5470,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/5467\/revisions\/5470"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/media\/5468"}],"wp:attachment":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/media?parent=5467"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/categories?post=5467"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/tags?post=5467"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}