Il Garante per la protezione dei dati personali ha aggiornato il vademecum “Privacy e recupero crediti”, una guida utile e pratica per orientare imprese specializzate nel recupero crediti, banche, finanziarie, società telefoniche o energetiche verso il pieno rispetto dei diritti fondamentali dei cittadini, prevenendo trattamenti illeciti o lesivi della dignità della persona.
Le Linee di indirizzo del Garante privacy evidenziano l’esigenza di bilanciare il legittimo interesse del creditore a recuperare le somme che gli sono dovute con la riservatezza del debitore.
Si ricorda che sul tema il Garante era già intervenuto con un provvedimento generale nel 2005 (Provvedimento del Garante del 30 novembre 2005, doc. web n. 1213644).
Soggetti operanti nel recupero crediti
L’attività di recupero crediti può essere realizzata sia direttamente dal creditore, sia, nel suo interesse, da soggetti terzi (ad esempio, società specializzate nel recupero crediti, avvocati, altri liberi professionisti), designati responsabili o sub-responsabili del trattamento, ai sensi del GDPR.
In queste ipotesi, il soggetto creditore (ad esempio, una società telefonica o energetica), che non agisce direttamente nell’attività di recupero, dovrà comunicare ai soggetti incaricati del recupero del credito i dati personali dei soli debitori e non di tutti i suoi clienti. Occorre, infatti, evitare che, lato privacy, il responsabile/sub-responsabile del trattamento, acceda direttamente al database del titolare/creditore, contenente anche i dati di altri soggetti, altrimenti si violerebbe il principio di minimizzazione dei dati.
Dati personali che si possono trattare
Nell’ambito dello svolgimento dell’attività di recupero crediti, anche di soggetti terzi incaricati, possono essere oggetto di trattamento:
- i dati anagrafici del debitore, il suo codice fiscale (o partita Iva), i suoi recapiti (anche telefonici);
- l’ammontare del credito vantato (unitamente alle condizioni del pagamento).
Questi dati personali sono infatti dati necessari all’esecuzione dell’incarico e sono di norma forniti dall’interessato in sede di conclusione del contratto e, successivamente, sono trasmessi dal creditore al mandatario al momento dell’affidamento dell’incarico di riscossione/recupero del credito.
Oltre a questi dati, si possono legittimamente trattare anche dati ulteriori, desumibili attraverso attività di ricerca effettuate dal soggetto terzo nel rispetto di quanto previsto dalla normativa (es. licenza prefettizia), nel corso del mandato, attraverso la consultazione di banche dati pubbliche/pubblici registri e/o di fonti terze autorizzate, nonché informazioni raccolte nel normale svolgimento dell’incarico ricevuto.
Base giuridica per il trattamento
L’attività di recupero crediti trova il proprio fondamento nell’interesse del creditore a recuperare quanto gli è dovuto.
Nel “linguaggio privacy”, la base giuridica del trattamento è rappresentata dal legittimo interesse del titolare, ai sensi dell’articolo 6, par. 1, lett. f), GDPR.
Pertanto, il trattamento dei dati personali per finalità di recupero crediti è legittimo anche senza il consenso del debitore.
Competenze sulla sussistenza del credito
Il vademecum sottolinea che il Garante privacy non è competente in materia di controversie relative alla sussistenza o all’ammontare del credito, per le quali i cittadini devono rivolgersi alle autorità di riferimento (esempio, Autorità giudiziaria ordinaria, Antitrust, Arera). Nelle more della definizione della controversia il trattamento, posto in essere per la finalità del recupero del credito, è da considerarsi legittimo.
Prassi illecite e lecite
Come detto, il recupero crediti si fonda sull’interesse del creditore a recuperare quanto gli è dovuto. Tale attività deve naturalmente avvenire nel rispetto della dignità personale del debitore, evitando comportamenti che ne possano ledere la riservatezza; il debitore potrebbe, peraltro, attraversare un momento di difficoltà economica o potrebbe essersi semplicemente dimenticato di pagare il debito.
Gli accertamenti del Garante privacy hanno messo in luce l’esistenza di prassi decisamente invasive sulla persona del debitore, come per esempio:
- visite al suo domicilio o sul suo posto di lavoro;
- reiterate sollecitazioni al suo telefono fisso o sul suo cellulare;
- telefonate preregistrate;
- invio di posta con l’indicazione all’esterno della scritta “recupero crediti” o “preavviso esecuzione notifica”;
- affissione di avvisi di mora sulla sua porta di casa.
Il Garante ha inoltre accertato che spesso anche dati personali di intere famiglie risultavano inseriti nei data base del soggetto creditore o delle società di recupero crediti.
Le condotte sopra riportate sono evidentemente illegittime, mentre lecite sono per esempio le comunicazioni postali contenuti in plichi chiusi e prive di scritte riguardanti il recupero credito, che tutelano la riservatezza del destinatario/debitore.
Accountability e informativa privacy
Nelle attività di recupero crediti, secondo il principio di accountability del GDPR, il titolare del trattamento è tenuto ad effettuare effettuare controlli periodici, documentati e verificabili per monitorare, sotto il profilo della protezione dei dati personali, le attività di recupero crediti affidate a soggetti terzi responsabili.
Sempre in capo al titolare del trattamento (il soggetto creditore, come ad esempio le banche, le finanziarie, le società energetiche o telefoniche, ecc.) incombe l’obbligo di fornire all’interessato/debitore un’informativa privacy con tutti gli elementi previsti dall’art. 13 GDPR.

