• via Alberto da Giussano, 26, 20145 Milano
  • +39 02 8295 4969
  • info@studiolegalebianucci.it
Avv. Marco Bianucci
Avv. Marco Bianucci

Avvocato Penalista

Quando sospetti che una banca abbia usato, consultato o comunicato i tuoi dati personali senza un motivo legittimo, la prima domanda è spesso molto concreta: che cosa posso chiedere e quale conseguenza può avere l’accaduto? Ti spiego come distinguere un accesso interno non giustificato, una comunicazione a terzi, un errore nei dati e una vera violazione della sicurezza. Sono situazioni vicine solo in apparenza: cambiano i diritti che puoi esercitare, il contenuto della risposta che puoi pretendere e l’eventuale richiesta di risarcimento.

Voglio anche chiarire un equivoco frequente. Un uso scorretto di dati non è automaticamente appropriazione indebita. La tutela privacy, la responsabilità civile e l’eventuale rilievo penale hanno presupposti diversi. Capire questa differenza aiuta a scegliere un passo proporzionato, senza sottovalutare l’accaduto ma neppure attribuirgli una qualificazione che i fatti non sostengono.

Quando l’uso dei dati bancari diventa illecito

La banca può trattare i dati solo per finalità determinate e su una base giuridica adeguata. L’esecuzione del conto, di un finanziamento o di un pagamento richiede necessariamente alcuni trattamenti; altre operazioni possono dipendere da obblighi di legge, dalla prevenzione delle frodi o da specifiche esigenze contrattuali. Il consenso, quindi, non è l’unica possibile base del trattamento. Ciò non consente però un uso indistinto delle informazioni disponibili nei sistemi bancari.

Il regolamento europeo richiede che i dati siano trattati in modo lecito, corretto e trasparente e che siano raccolti e utilizzati per finalità esplicite e legittime. Impone inoltre che il titolare sappia dimostrare il rispetto di questi principi. Puoi consultare i principi e le condizioni di liceità negli articoli 5 e 6 del Regolamento UE 2016/679.

Non ogni consultazione da parte di un dipendente è lecita solo perché avviene dall’interno della banca. Un addetto può avere credenziali tecniche di accesso, ma deve usare i dati nei limiti delle mansioni e delle istruzioni ricevute. Consultare il conto di un conoscente per curiosità, cercare informazioni non necessarie alla pratica assegnata o impiegare recapiti del cliente per uno scopo estraneo al rapporto possono indicare un trattamento non conforme.

Accesso ai dati, informazioni e tempi di risposta

Il diritto di accesso serve prima di tutto a capire che cosa la banca tratta e perché. Puoi chiedere conferma dell’esistenza del trattamento, una copia dei dati personali e informazioni sulle finalità, sulle categorie di dati, sui destinatari o sulle categorie di destinatari, sul periodo di conservazione e sull’origine dei dati quando non li hai forniti tu. Questo è il contenuto essenziale dell’articolo 15 del GDPR.

Una richiesta ben formulata non deve trasformarsi in un’accusa generica. È utile indicare l’episodio che ha fatto nascere il dubbio, il periodo interessato e ciò che vuoi chiarire: per esempio una comunicazione ricevuta da terzi, un dato inesatto comparso in una pratica, contatti commerciali indesiderati o il sospetto di un accesso estraneo a una necessità di servizio. La precisione aiuta a ottenere una risposta verificabile.

Il titolare deve fornire riscontro senza ingiustificato ritardo e, di regola, entro un mese dalla richiesta. Il termine può essere esteso di altri due mesi soltanto se complessità e numero delle richieste lo rendono necessario; la banca deve però comunicare entro il primo mese la proroga e le ragioni. Se non intende dare seguito alla domanda, deve spiegare il rifiuto e indicare la possibilità di reclamo o ricorso. Queste regole sono previste dall’articolo 12 del GDPR.

Violazione dei dati e comunicazione al cliente

Una violazione dei dati personali non coincide con ogni disservizio bancario. Si parla di violazione quando si verificano perdita, distruzione, modifica, divulgazione non autorizzata oppure accesso non autorizzato a dati personali. Può dipendere da un errore umano, da credenziali sottratte, da un invio al destinatario sbagliato, da una carenza dei sistemi o da un comportamento interno non autorizzato.

La banca non è tenuta a comunicare al cliente qualsiasi episodio tecnico o organizzativo. L’articolo 33 del GDPR richiede la notifica all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione, salvo che sia improbabile un rischio per diritti e libertà delle persone. Il termine di 72 ore riguarda la banca e l’autorità, non un termine imposto a te.

La comunicazione diretta all’interessato è invece richiesta quando la violazione può presentare un rischio elevato per i suoi diritti e le sue libertà. Deve descrivere l’accaduto con linguaggio chiaro e indicare il punto di contatto, le possibili conseguenze e le misure adottate. In alcuni casi la comunicazione individuale non è dovuta, ad esempio se dati efficacemente cifrati risultano incomprensibili a chi non è autorizzato o se sono state adottate misure capaci di eliminare il rischio elevato. La distinzione è disciplinata dagli articoli 33 e 34 del GDPR.

Rettifica, limitazione, opposizione e reclamo

Il rimedio più utile dipende da ciò che sta accadendo ai dati. Se un’informazione è sbagliata, puoi chiedere la rettifica. Se contesti l’esattezza o ritieni illecito l’uso ma ti serve conservare il dato per far valere un diritto, puoi chiedere la limitazione del trattamento: la banca conserva il dato, ma non può normalmente usarlo oltre i limiti stabiliti dalla legge. La cancellazione non è sempre praticabile, perché dati e documenti bancari possono dover essere conservati per obblighi normativi o per difendere un diritto.

Se la banca usa i tuoi dati per marketing diretto, puoi opporti in qualsiasi momento a quel trattamento. Dopo l’opposizione, i dati non devono più essere trattati per tale finalità. Per altri trattamenti fondati su interesse pubblico o legittimo interesse, l’opposizione richiede ragioni connesse alla tua situazione e può essere superata solo da motivi legittimi cogenti della banca o dalla necessità di accertare, esercitare o difendere un diritto. La disciplina si trova negli articoli 18 e 21 del Regolamento UE 2016/679.

Il reclamo al Garante non sostituisce necessariamente una domanda giudiziale. Il GDPR riconosce il diritto di proporre reclamo all’autorità di controllo quando ritieni che il trattamento violi le regole privacy e, separatamente, il diritto a un ricorso giurisdizionale effettivo contro il titolare o il responsabile del trattamento. Le due strade possono avere funzioni diverse: il reclamo mira al controllo della conformità e alle misure dell’autorità; l’azione giudiziale può servire anche a far valere pretese individuali, compreso il risarcimento. Vedi gli articoli 77 e 79 del GDPR.

Risarcimento: la violazione non basta da sola

Per ottenere un risarcimento occorrono violazione, danno e collegamento tra i due. L’articolo 82 del GDPR riconosce il diritto al risarcimento del danno materiale o immateriale causato da una violazione del regolamento. Il danno materiale può riguardare una perdita economica concreta; quello immateriale può riguardare conseguenze non patrimoniali effettivamente subite, come un pregiudizio alla sfera personale. Non è sufficiente indicare in astratto che una regola è stata violata.

Il fatto decisivo non è soltanto la gravità apparente dell’episodio. Contano, tra l’altro, il tipo di informazione coinvolta, chi l’ha ricevuta o consultata, quanto è rimasta esposta, se l’uso ha avuto conseguenze nella vita privata o nei rapporti economici e quali misure sono state adottate per rimediare. Una comunicazione errata subito bloccata e un’ampia divulgazione producono problemi diversi.

La banca risponde del danno causato da un proprio trattamento contrario al GDPR; il responsabile del trattamento risponde nei casi previsti dalla stessa norma. È prevista un’esenzione quando il soggetto dimostra che l’evento dannoso non gli è in alcun modo imputabile. La regola e la responsabilità solidale in presenza di più soggetti coinvolti sono contenute nell’articolo 82 del GDPR. Per questo la richiesta di risarcimento va distinta dalla semplice richiesta di chiarimenti, correzione o cessazione di un trattamento.

Privacy, responsabilità civile e reati: perché non sono la stessa cosa

L’accesso illecito a dati non trasforma i dati in denaro o beni sottratti. L’appropriazione indebita dell’articolo 646 del codice penale riguarda l’appropriazione, per procurare a sé o ad altri un ingiusto profitto, di denaro o di una cosa mobile altrui di cui si abbia il possesso. Per questa ragione, la sola consultazione o diffusione indebita di informazioni bancarie non coincide, di per sé, con tale reato. Il testo dell’articolo è reperibile nel Codice penale pubblicato su Normattiva.

Questo non significa che una condotta sui dati sia irrilevante. Può comportare una violazione del GDPR, una responsabilità risarcitoria e, quando ricorrono tutti gli elementi stabiliti dalla legge, anche un possibile rilievo penale diverso. L’articolo 167 del Codice in materia di protezione dei dati personali prevede ipotesi specifiche di trattamento illecito, con condizioni ulteriori che comprendono, secondo i casi, particolari violazioni, la finalità di profitto o di danno e un nocumento per l’interessato. La qualificazione penale richiede fatti precisi, non una formula usata per descrivere il disagio subito.

Il quadro nazionale si integra con il regolamento europeo: l’articolo 1 del Codice privacy richiama espressamente il trattamento secondo il GDPR e nel rispetto di dignità, diritti e libertà fondamentali. Per il testo del Codice e delle disposizioni penali richiamate puoi vedere il decreto legislativo n. 196 del 2003 su Normattiva. Se emergono anche operazioni sul conto non autorizzate, occorre tenere separato il problema dell’uso dei dati dalla contestazione delle operazioni finanziarie, che ha presupposti e rimedi propri.

Come impostare una richiesta senza confondere i problemi

Conserva i fatti prima delle valutazioni. Comunicazioni della banca, e-mail, messaggi, schermate, estratti conto, data dell’episodio e nominativi dei destinatari eventualmente coinvolti aiutano a delimitare la vicenda. Non occorre disporre già della prova completa di un accesso interno per chiedere chiarimenti, ma è importante non affermare come certo ciò che è ancora solo un sospetto.

Una prima richiesta può domandare quali dati sono stati trattati, per quali finalità, se vi siano stati destinatari esterni e quali misure siano state adottate in relazione allo specifico episodio. Se il problema è un dato inesatto, la rettifica è più coerente della richiesta di cancellazione; se temi un uso ulteriore durante una contestazione, la limitazione può essere più adatta. Il rimedio va scelto in base all’effetto che vuoi ottenere. Se il fatto ha già prodotto un danno concreto o la risposta della banca lascia aperti punti essenziali, puoi contattarmi per valutare la tutela più adatta.

Domande frequenti

Posso sapere chi ha consultato i miei dati in banca?

Puoi chiedere informazioni sul trattamento e sui destinatari dei dati. Il diritto di accesso non garantisce automaticamente la consegna di ogni registro tecnico o del nominativo di ciascun operatore. Tuttavia, se segnali un episodio circoscritto, la banca deve gestire la richiesta in modo trasparente e fornire il riscontro previsto dal GDPR, spiegando eventuali limiti concreti.

La banca deve avvisarmi sempre se perde o espone i miei dati?

No, l’avviso al cliente dipende dal rischio elevato. La banca deve valutare l’episodio e, quando la violazione presenta un rischio elevato per diritti e libertà delle persone, comunicarlo senza ingiustificato ritardo. L’assenza di comunicazione non prova da sola che non sia accaduto nulla, né dimostra automaticamente una violazione.

Per chiedere un risarcimento devo dimostrare un danno economico?

No, il danno può essere anche immateriale. Per ottenere il risarcimento non basta però la sola violazione della privacy: occorre allegare e provare un pregiudizio effettivo e il collegamento con l’illecito. Per chiedere accesso, rettifica, opposizione, limitazione o presentare un reclamo non è invece necessario dimostrare una perdita economica.

Posso chiedere la cancellazione di tutti i dati dopo aver chiuso il conto?

Non sempre, perché alcuni dati possono dover essere conservati. La chiusura del rapporto non cancella automaticamente obblighi legali, esigenze di documentazione o la possibilità di difendere diritti. Puoi comunque chiedere di conoscere tempi e criteri di conservazione, opporsi al marketing e domandare la cancellazione dei dati per i quali non esiste più una base legittima.

Un accesso illecito ai dati del conto è appropriazione indebita?

Di regola no, non per il solo fatto dell’accesso. L’appropriazione indebita riguarda denaro o cose mobili altrui di cui una persona abbia il possesso e che si appropri per un ingiusto profitto. L’uso improprio di dati può avere rilievo privacy, civile o, in circostanze specifiche, penale, ma richiede una qualificazione fondata sui fatti concreti.