Dati personali: i principi che rendono legittimo il trattamento
Trattare i dati personali senza conoscere ed essere istruiti sulle corrette modalità da utilizzare e quali procedure seguire, rende da un lato illegittimo un trattamento e dall’altro inficia e può determinare risultati sbagliati, se non dannosi, per tutto il nostro lavoro. Ma cosa intendiamo per dati personali e per trattamento?
1 Ottobre 2026
Patrizia Cardillo
Esperta di Protezione dati personali

Foto di Eugene Chystiakov su Unsplash - https://unsplash.com/it/foto/persona-che-indossa-giacca-arancione-qQL1cRsjySo
La PA per svolgere i suoi compiti istituzionali tratta una grande mole di dati delle persone fisiche: anche da come tali dati vengono trattati si gettano le premesse per costruire quel rapporto di fiducia tra cittadini e istituzioni, premessa necessaria per una società civile. Ma trattare i dati personali senza conoscere ed essere istruiti sulle corrette modalità da utilizzare e quali procedure seguire, rende da un lato illegittimo un trattamento e dall’altro inficia e può determinare risultati sbagliati, se non dannosi, per tutto il nostro lavoro.
Partiamo da qui: cosa intendiamo per dati personali e per trattamento?
Cos’è un dato personale
Un dato personale è ogni informazione che ci riguarda, che ci identifica o ci rende identificabile, direttamente o indirettamente, e che può fornire elementi sulle nostre caratteristiche, abitudini, stile di vita, relazioni personali, stato di salute, situazione economica….
Un trattamento è qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali.
Cosa dice la norma
Il Regolamento europeo n. 679 del 2016, noto come GDPR, rappresenta il quadro generale di riferimento, efficace direttamente e inderogabile per ogni Stato membro dell’Unione. Le normative nazionali possono solo adeguarsi, come ha fatto il nostro parlamento con il d.lgs.101/2018.
Il GDPR fissa, in primo luogo, i principi che rendono legittimo ogni trattamento: deve, infatti, trovare fondamento su una corretta e adeguata base giuridica e rispettare i principi di liceità, correttezza, trasparenza, minimizzazione, esattezza e limitazione della conservazione, garantendo una adeguata sicurezza e protezione dei dati e la responsabilizzazione del titolare.
Principi che devono essere tutti sempre rispettati durante l’intero ciclo del trattamento.
Il mancato rispetto anche di uno solo dei principi indicati all’art. 5 del GDPR, configura una violazione grave, punita con una sanzione che può arrivare sino a 20 milioni di € o, per le aziende, al 4% del fatturato mondiale globale.
Vediamoli più da vicino.
- liceità e correttezza: va garantita l’esistenza di una idonea base giuridica, le modalità con cui sono raccolti, utilizzati, consultati o trattati i dati devono essere corrette, trasparenti, e facilmente comprensibili per le persone fisiche; trasparenza e correttezza che devono ritrovarsi nell’informativa e nella predisposizione di una procedura efficace per l’esercizio dei diritti. In particolare per la PA la liceità di ogni trattamento di dati personali deve trovare fondamento nell’esigenza di adempiere ad un obbligo legale al quale è soggetta la singola amministrazione ai sensi del diritto dell’Unione o dello Stato membro oppure quando il trattamento è necessario per l’esecuzione di un compito svolto nell’interesse pubblico sempre ai sensi della legislazione dell’UE o nazionale. Occorre sempre agire facendo riferimento ad una legge, un regolamento o un atto amministrativo generale[1]. È sempre necessaria l’informativa che deve, con chiarezza, riportare la base giuridica, l’identità del titolare del trattamento, le finalità, il periodo di conservazione, i diritti degli interessati e tutto quanto indicato agli art. 13 e 14 del GDPR. La PA, nell’esecuzione dei suoi compiti istituzionali, non può utilizzare mai, quale base giuridica, il legittimo interesse o il consenso per l’evidente squilibrio di potere esistente nei confronti del cittadino, soggetto interessato al trattamento.
- limitazione della finalità: i dati sono sempre raccolti per finalità determinate, esplicite e legittime; il trattamento dei dati di una persona deve essere strettamente limitato a quelle finalità e quindi non trattate per scopi successivi o per altre finalità incompatibili con le finalità iniziali.
- minimizzazione: devono essere trattati solo i dati strettamente necessari per il raggiungimento delle finalità legittime del trattamento.
- esattezza: deve essere assicurata la qualità del dato: occorre trattarli con attenzione e tenerli aggiornati. I dati personali inesatti devono essere rettificati o cancellati.
- limitazione della conservazione: la conservazione dei dati deve essere limitata al tempo necessario in relazione agli scopi per i quali è stato effettuato il trattamento. Pertanto, i dati non più necessari devono essere cancellati o resi anonimi: occorre quindi che il Manuale di conservazione documentale sia aggiornato e che sia adottata una procedura per la cancellazione dei dati.
- integrità e riservatezza: occorre garantire e mantenere nel tempo la sicurezza dei dati personali oggetto del trattamento. In tal senso il titolare del trattamento deve mettere in atto adeguate misure tecniche ed organizzative per garantire ed essere in grado di dimostrare che i dati delle persone siano adeguatamente protetti per tutto il periodo del trattamento. Tali misure devono impedire la divulgazione accidentale, non autorizzata o illecita, la perdita, la distruzione o il danneggiamento dei dati personali delle persone.
Un caso pratico
Un Comune pubblica sull’albo pretorio una determinazione di “liquidazione competenze”. Il soggetto interessato lamenta l’esposizione di propri dati personali, alcuni di natura particolare, tali da consentire “nonostante l’utilizzo delle sole iniziali … la sua identificazione immediata e univoca”. Il Garante[2], accertata l’esattezza delle informazioni, ha disposto l’avvio del procedimento sul presupposto che il trattamento fosse stato effettuato in maniera non conforme ai principi di “liceità, correttezza e trasparenza” e “minimizzazione dei dati” e in assenza di un idoneo presupposto normativo in violazione degli artt. 5, par. 1, lett. a) e c), 6 e 9 del Regolamento e 2-ter del Codice e 2-septies, comma 8 del Codice.
Il Comune non contesta la fattispecie e fa presente che il trattamento, che ha la sua base giuridica negli obblighi di pubblicità legale previsti dall’ordinamento, è inficiato da un errore organizzativo e tecnico nella fase di pubblicazione digitale di atti amministrativi e da automatismi del sistema informatico. Appena informato il Comune ha provveduto a rimuovere e oscurare i dati personali, a disabilitare la consultabilità dell’Albo, ad avviare attività formative specifiche per il personale e ad adottare circolari interne in materia di trattamento dei dati, con particolare riferimento ai dati appartenenti a categorie particolari.
La Checklist: 3 cose da fare (o non fare) subito
Dallo stesso provvedimento del Garante emergono indicazioni sul corretto comportamento:
- occorre individuare la corretta base giuridica del trattamento, tra quelle indicate dall’art. 6;
- i dati relativi alla salute, per la loro particolare delicatezza, “non possono essere diffusi” salvo i casi espressamente indicati all’art.9 del GDPR;
- il datore di lavoro, quale titolare del trattamento, è tenuto in ogni caso a rispettare tutti i principi in materia di protezione dei dati precisati all’art.5 del GDPR, minimizzazione in primis.
La domanda che tutti si fanno
“La presenza di uno specifico regime di pubblicità può comportare un automatismo rispetto alla diffusione online dei dati e informazioni personali?”
La risposta è no: la presenza di uno specifico regime di pubblicità non può comportare alcun automatismo rispetto alla diffusione online dei dati e informazioni personali, né una deroga ai principi in materia di protezione dei dati personali.
In particolare, anche alle pubblicazioni sull’Albo pretorio online di atti o deliberazioni si applicano tutti i limiti previsti dai principi della protezione dei dati personali, avendo riguardo anzitutto alla sussistenza di idonei presupposti di liceità della diffusione online dei dati personali in essa contenuti, prima ancora che alla eventuale minimizzazione degli stessi. Ad ulteriore conferma la previsione contenuta nel GDPR che pone a carico del titolare l’obbligo di mettere “in atto misure tecniche e organizzative adeguate per garantire che siano trattati, per impostazione predefinita, solo i dati personali necessari per ogni specifica finalità del trattamento” e deve essere “in grado di dimostrare” di averlo fatto, in forza dell’innovativo principio di accountability (artt. 5, par. 2; 24 e 25, par. 2, Regolamento).
La Rubrica “Appunti di Privacy” – a cura di Patrizia Cardillo, Esperta di Protezione dati personali, in collaborazione con FPA – diventa “Appunti di privacy: pillole di formazione”: uno spazio che offre spunti pratici per chi lavora nella PA e si trova ogni giorno a gestire dati e informazioni, dovendo padroneggiare strumenti e normative in costante aggiornamento. Come dice il titolo stesso, si tratta di “pillole di formazione”: uno strumento agile e veloce, con risposte dirette a problemi reali e indicazioni pratiche. Se sei interessato a questi temi segui i nostri canali e scrivici per maggiori informazioni.
[1] Siamo di fronte ad uno dei pochi passaggi in cui il GDPR lascia agli Stati membri il compito di definire la previsione, le c.d. “clausole di flessibilità”. Nello specifico, prevista dal par. 3 dell’art.6, è stata esercitata dal nostro Parlamento dapprima con il d.lgs. 101/18, e poi con l’art. 9 della legge 205/21. Ad oggi, pertanto, il Codice qualifica quale presupposto di idonea base giuridica per il trattamento dei dati personali la legge, i regolamenti e gli atti amministrativi generali.
[2] Cfr. Garante Provvedimento del 26 marzo 2026 n. 202