La schermata aperta sul protocollo informatico può trasformarsi in una violazione della riservatezza.
Non serve che un dipendente utilizzi impropriamente un documento, lo diffonda o lo sfrutti per finalità estranee: può bastare che il sistema gli consenta di vedere ciò che non avrebbe mai dovuto essere visibile.
Pa, il nuovo principio coniato dal Garante
Con il provvedimento n. 426/2026, il Garante per la protezione dei dati personali ha affermato un principio destinato a cambiare il modo in cui le amministrazioni devono progettare e gestire i propri sistemi documentali: la sicurezza dei dati non è un controllo successivo sull’uso delle informazioni, ma una condizione che deve essere incorporata nell’architettura organizzativa e informatica dell’ente.
La decisione segna un passaggio importante perché sposta il baricentro della responsabilità dal comportamento dell’operatore alla struttura del sistema.
L’amministrazione non può considerarsi adempiente solo perché ha adottato regolamenti interni, impartito istruzioni al personale o previsto procedure per la gestione degli atti riservati. Se il protocollo informatico consente a soggetti privi di una reale esigenza funzionale di accedere a documenti contenenti dati personali, il problema esiste già nel momento in cui quella possibilità viene creata. L’errore di configurazione diventa così una vera e propria vulnerabilità organizzativa.
La questione risolta
La vicenda nasce dalla gestione di una comunicazione interna contenente informazioni particolarmente delicate relative a possibili profili disciplinari.
Il documento, proprio per il suo contenuto, avrebbe dovuto essere conosciuto soltanto da una cerchia ristretta di soggetti coinvolti nel procedimento. A causa di un’errata impostazione del sistema di protocollazione, invece, l’atto risultava accessibile a un numero di dipendenti superiore rispetto a quello necessario per lo svolgimento delle attività istituzionali.
La criticità veniva individuata e segnalata all’amministrazione, che interveniva modificando le autorizzazioni e correggendo i livelli di accesso. Contestualmente veniva coinvolto il responsabile della protezione dei dati e la violazione veniva portata all’attenzione del Garante. L’istruttoria dell’Autorità non si concentrava soltanto sull’eventuale consultazione concreta del documento da parte di soggetti non autorizzati, ma soprattutto sulla domanda centrale: perché il sistema aveva consentito quella possibilità? La risposta conduce al cuore innovativo del provvedimento.
Il bene da proteggere
La protezione dei dati personali non può dipendere dalla buona volontà o dall’attenzione dei singoli dipendenti, perché un’organizzazione realmente sicura deve essere progettata per prevenire l’errore umano. Il sistema informatico non è un semplice strumento neutrale utilizzato dall’amministrazione, ma rappresenta una parte integrante del modello organizzativo dell’ente. Se la tecnologia consente accessi sproporzionati, è la stessa amministrazione a creare una condizione incompatibile con la tutela della riservatezza.
Il Garante introduce quindi una lettura sostanziale del principio della protezione dei dati fin dalla progettazione. Non basta stabilire chi può accedere a un documento attraverso regole scritte: occorre che il sistema sia costruito affinché possano accedere soltanto coloro che, in concreto, hanno una necessità lavorativa collegata a quel documento. La regola organizzativa deve diventare una regola tecnica, tradursi in impostazioni informatiche effettive e impedire alla radice la conoscibilità non giustificata delle informazioni.
Utilizzo ed esposizione del dato personale
L’aspetto più significativo della decisione riguarda proprio la distinzione tra utilizzo illecito del dato e esposizione indebita del dato. In passato l’attenzione poteva concentrarsi prevalentemente sull’azione del soggetto che aveva letto, copiato o diffuso un’informazione riservata. Il provvedimento del Garante sposta invece l’attenzione sul momento precedente: quello in cui l’amministrazione determina chi può potenzialmente entrare in contatto con quel dato.
La violazione, dunque, può realizzarsi anche senza una successiva divulgazione. La semplice attribuzione di privilegi informatici eccedenti rispetto alle mansioni svolte crea una situazione di rischio non compatibile con gli obblighi di sicurezza. Il problema non è soltanto ciò che è accaduto, ma ciò che il sistema ha permesso che potesse accadere. Questa impostazione rafforza il principio di responsabilizzazione delle amministrazioni. Gli enti pubblici non sono chiamati soltanto a dimostrare di avere adottato misure astrattamente idonee, ma devono provare che tali misure siano concretamente adeguate alla propria struttura interna. Le autorizzazioni devono seguire l’organizzazione reale degli uffici, non una fotografia passata dell’ente destinata a rimanere invariata nel tempo. Ogni cambiamento nelle funzioni, nei ruoli o nella distribuzione delle competenze deve produrre un aggiornamento immediato dei sistemi informatici. Un dipendente che cambia ufficio, un procedimento che viene trasferito, una nuova articolazione organizzativa: ogni modifica deve riflettersi anche sui permessi digitali. Diversamente, il rischio è che il patrimonio informativo dell’amministrazione continui a circolare secondo logiche non più coerenti con la realtà operativa.
La tutela della reputazione
Il provvedimento assume ulteriore rilevanza quando riguarda informazioni capaci di incidere sulla reputazione professionale o personale degli interessati. Una segnalazione disciplinare, una valutazione interna o una comunicazione riservata non producono effetti soltanto quando vengono diffuse all’esterno. Anche la semplice conoscenza della loro esistenza da parte di soggetti estranei al procedimento può determinare un pregiudizio, alterando la percezione della persona coinvolta.
Il messaggio del Garante è quindi chiaro: la riservatezza non può essere affidata alla prudenza individuale degli operatori, ma deve essere garantita dall’organizzazione stessa. Un sistema ben progettato deve rendere difficile, se non impossibile, l’accesso ingiustificato alle informazioni. La sicurezza non nasce dal comportamento virtuoso dell’ultimo utilizzatore, ma dalle scelte compiute a monte da chi costruisce il modello amministrativo e tecnologico.

