SVOLTA IN GERMANIA SULL’UTILIZZO DEI COOKIES DI GOOGLE ANALYTICS: MOLTE REGIONI DELLA GERMANIA RICHIEDERANNO IN FUTURO IL CONSENSO DELL’UTENTE, ABBANDONANDO UN MODELLO SIMILE A QUELLO ATTUALMENTE ADOTTATO IN ITALIA

03/12/2019

In Germania, ove l’attuazione delle misure per la protezione dei dati personali è di competenza dei singoli Länder, e non del governo federale, diverse autorità regionali hanno pubblicato delle raccomandazioni in relazione all’uso di strumenti come GOOGLE ANALYTICS. In base a queste raccomandazioni, l’utilizzo del servizio in questione dovrà essere subordinato alla previa acquisizione del consenso dell’utente. Le autorità competenti hanno evidenziato che nell’utilizzazione dei servizi di Google Analytics i dati raccolti vengono trasmessi anche ad un altro destinatario (Google), che li utilizza per i propri scopi. Ne discende che tale elaborazione da parte di Google non possa essere (più) considerata come mera attività del “responsabile del trattamento”.

 

Secondo le regole previgenti i servizi come GOOGLE ANALYTICS erano considerati leciti dal punto di vista del trattamento dei dati personali, nonostante il trattamento in questione avvenisse senza il previo consenso degli interessati. A questo riguardo alcune autorità tedesche regionali (come per esempio quella di Amburgo) avevano ritenuto lecito il trattamento in questione, pur in assenza del consenso, al ricorrere di alcuni specifici requisiti, come i seguenti:

• la creazione di profili pseudonimizzati;
• il diritto di opposizione (con una procedura di opt-out);
• la conclusione di un contratto con Google;
• la presenza di informazioni per l’utente sull’utilizzo di Google Analytics;
• la parziale cancellazione dell’indirizzo IP nelle impostazioni di Google (anonimizzazione IP).

Per molti aspetti, tali criteri assomigliano a quanto previsto dal Garante Italiano per la protezione dei dati personali nei provvedimenti pubblicati negli anni 2014 e 2015.

La decisione presa dai Länder è stata motivata in considerazione delle modifiche e dello sviluppo tecnico del prodotto Google Analytics: “Il prodotto Google Analytics è stato sviluppato negli ultimi anni in modo tale da non rappresentare più un’elaborazione come mero responsabile del trattamento. Piuttosto, il fornitore si fa concedere il diritto di utilizzare i dati dei visitatori dei siti web per i propri scopi.”

Essendo la materia della protezione dei dati armonizzata e considerando che la motivazione posta alla base della decisione assunta dalle autorità tedesche muove proprio dall’analisi delle caratteristiche tecniche del servizio, si può ritenere che il tema venga presto posto all’attenzione anche di altre autorità nazionali preposte alla tutela dei dati personali, con la possibile conseguenza che il previo consenso dell’interessato diventi un requisito necessario anche in altri Stati membri dell’Unione Europea o – per meglio dire – in tutto il territorio dell’Unione Europea (così che i vari Länder tedeschi avrebbero in questo caso agito da “apripista”).

Tankred Thiem


GDPR: GUIDELINES CONCERNING THE SCOPE OF TERRITORIAL APPLICATION HAVE BEEN PUBLISHED

27/11/2019

During its 15th plenary session (November 12-13, 2019), the European Data Protection Board (EDPB) adopted the final version of the territorial guidelines, which were submitted for public consultation on November 16, 2018. The guidelines provide clarification on the application of EU Regulation 2016/679 as well as a number of examples to clarify the range of application of the same Regulation with reference to Article 3.1 (establishment criterion) and Article 3.2 (targeting criterion), or the application of Article 3.3 (processing in a place where member state law applies by virtue of public international law).

 

Art. 3 GDPR and general remarks

The European Data Protection Board (EDPB) has recently published the definitive guidelines for the correct reading and interpretation of Art. 3 Reg. EU 679/2019 (better known as “GDPR”), which defines the territorial scope of the Regulation according to two main criteria: the establishment criterion and the targeting criterion and it extends the Regulation’s applicability to the processing of personal data carried out by a data controller who is not established in the European Union, but in a place under the law of a Member State pursuant to public international law.

This important rule reflects the legislator’s intention to ensure full protection of data subjects’ rights in the EU and to establish a level playing field for companies operating on EU markets, in a context of data flows that is now constantly taking place worldwide. However, it has raised a number of interpretative doubts that the recent guidelines aim to solve, representing an essential vademecum for all companies operating outside the European Union area and who need to understand whether or not their activity falls within the scope of the GDPR.

The 28-page document published by the EDPB, currently available in English only, is detailed and includes a number of practical examples to make it easier to understand.

 

The EDPB Guidelines

1 – Application of the establishment criterion to controller and processor

Referring to the first criterion, Article 3(1) of the GDPR states that “the Regulation applies to the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union, regardless of whether the processing takes place in the Union or not”.

In sostanza, affinché sia applicabile il regolamento, è sufficiente la presenza in territorio dell’Unione, per mezzo di uno stabilimento, di un titolare o di un responsabile e il fatto che il trattamento avvenga nel contesto delle attività di quello stabilimento, indipendentemente dal luogo o dalla nazionalità dell’interessato i cui dati personali sono trattati

Essentially, for the Regulation to be applicable, it is sufficient that: a) a controller or a processor is located in the Union through an establishment; b) the processing take place in the context of the activities of that establishment, regardless of the place or nationality of the data subject whose personal data are being processed. It should be pointed out that, for the purposes of recital 22, an establishment implies the effective and real exercise of activities through stable arrangements. The legal form of such arrangements, whether through a branch or a subsidiary with a legal personality, is not the determining factor in that respect.

The EDPB guidelines make it clear that the definition of ‘permanent establishment’ must be understood in a broad sense, especially in cases involving the provision of services online. As a result, in some circumstances, the presence of one single employee or agent of a non-EU entity in the Union, acting with a sufficient degree of stability, may be sufficient to constitute a stable arrangement. Conversely, the mere presence of an employee in the EU when the processing is not being carried out within the employee’s activities will not mean that the processing falls within the scope of the GDPR.

In order to determine whether the processing is carried out by a controller or a processor within its establishment in the Union, it is necessary to analyse on a case-by-case basis, even if the guidelines provide some criteria to be taken into account such as the relationship between a controller or a processor outside the Union, its local establishment in the Union and the revenues raising within the European Union.

The existence of a relationship between the controller and the processor does not necessarily imply the application of the GDPR to both, if one of these two entities is not established in the Union. Where a data controller subject to the GDPR chooses to use a processor located outside the EU for a processing activity, it will still be necessary for the data controller to ensure, by contract or other legal act pursuant to Art. 28 GDPR, that the data controller processes the data in accordance with the GDPR. The processor located outside the Union will therefore become indirectly subject to some obligations imposed by controllers subject to the GDPR by virtue of contractual arrangements.

In the case of a data processor established in the Union and carrying out processing on behalf of a data controller established outside the Union and not subject to the GDPR, the EDPB considers that the processing activities of the data controller would not be deemed as falling under the territorial scope of the GDPR (Article 3.2) merely because they are processed on its behalf by a processor established in the Union. However, even though the data controller is not established in the Union and is not subject to the provisions of the GDPR as per Article 3(2), the data processor, as it is established in the Union, will be subject to the relevant provisions of the GDPR as per Article 3(1).

2 – The criterion of physical and geographical location of the interested parties

Paragraph 2 of art. 3 GDPR establishes that the Regulation applies to the processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union, where the processing activities are related to: a) the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data subjects in the Union; or b) the monitoring of their behaviour as far as their behaviour takes place within the Union.

The guidelines consider the location of the concerned person a crucial factor in order to assess whether the data subjects are in the EU, contrary to the nationality or the legal status, since, as specified in Recital 14, the protection conferred by the Regulation should apply to natural persons, regardless of their nationality or place of residence, in relation to the processing of their personal data.

The location requirement must be assessed when the activity takes place, for instance at the time of the offering of goods or services or the monitoring of their behaviour, regardless of the duration of the offer made or of the monitoring carried out.

It should also be noted that the processing of personal data of EU citizens or residents that takes place in a third country does not trigger the application of the GDPR, provided that the processing is not linked to a specific offer addressed to individuals in the EU or a monitoring of their behaviour in the Union.

In order to assess the supply of goods or services, which also includes information society services, it must be taken into account the application of the targeting criterion, regardless of whether a payment is requested by the interested party.

In order to determine whether or not the processing involves the monitoring of the behaviour of a data subject, the guidelines consider as a fundamental criterion the monitoring of the natural persons on Internet, including the potential subsequent use of profiling techniques. This activity may include a wide range of control activities, such as behavioural advertising, geolocation activities, in particular for marketing purposes, online tracking through the use of cookies or other tracking techniques such as fingerprinting, personalized services of analysis of diets and online health, video surveillance, market researches and other behavioural studies based on individual profiles and monitoring or periodic reports on an individual’s health.

3- The Application of the Regulation in a place where the law of the Member States applies under international law

Article 3 paragraph 3 of the GDPR establishes the applicability of the Regulation also to the processing of personal data carried out by a data controller not established in the Union, but in a place where Member State law applies by the virtue of public international law

According to the guidelines, the GDPR therefore applies to the processing of personal data carried out by embassies and consulates of EU Member States located outside the EU

4 – The Obligation to nominate a representative

In regard to the obligation for data controllers or processors to appoint a representative in the Union, except for the exceptions established by the Regulation, first of all the guidelines clarify that the presence of the representative in the Union does not constitute an “establishment” and that the function representative in the Union  is not compatible with the role of an external data protection officer (DPO), who must carry out his/her task with a sufficient degree of autonomy within his/her organization, nor with the role of data controller for the same data controller. The guidelines also recall that, in accordance with Article 13, paragraph 1, letter a) and Article 14, paragraph 1, letter a) in the context of their information obligations, the data controllers must provide the data subjects information on the identity of their representative in the Union

*****

For more details on the cases mentioned in the guidelines, please visit the website of the Authority where the official document is published (in English)

 

Margherita Stucchi

GDPR: PUBBLICATE LE LINEE GUIDA SULL’ AMBITO DI APPLICAZIONE TERRITORIALE

27/11/2019

Nel corso della sua 15esima sessione plenaria (12-13 novembre 2019), il Comitato Europeo per la Protezione dei Dati (European Data Protection Board – EDPB) ha adottato la versione definitiva delle linee-guida sull’ambito territoriale, precedentemente sottoposte a consultazione pubblica il 16 novembre 2018. Le linee-guida forniscono chiarimenti sull’applicazione del Regolamento Ue 2016/679 nonché una serie di esempi volti a chiarire l’ambito di applicazione del medesimo regolamento tanto nel caso in cui venga in rilievo l’art. 3.1 (criterio dello stabilimento sul territorio) che l’art. 3.2 (criterio del targeting), oppure l’applicazione dell’art. 3.3 (criterio del luogo soggetto al diritto di uno Stato membro in virtù del diritto internazionale pubblico).

 

L’art. 3 GDPR e considerazioni generali

Il Comitato Europeo per la Protezione dei Dati (EDPB) ha recentemente pubblicato in via definitiva le linee guida per la corretta lettura e interpretazione dell’art. 3 del Reg. UE 679/2019 (meglio noto come “GDPR”), il quale definisce il campo di applicazione territoriale del regolamento sulla base di due criteri principali: il criterio di stabilimento (“establishment criterion”) e il criterio di collocazione fisica e geografica degli interessati (“targeting criterion”) ed estende l’applicabilità del regolamento al trattamento dei dati personali effettuato da un titolare del trattamento che non è stabilito nell’Unione, ma in un luogo soggetto al diritto di uno Stato membro in virtù del diritto internazionale pubblico.

Tale importante norma riflette l’intenzione del legislatore di garantire una protezione completa dei diritti degli interessati nell’UE e di stabilire condizioni di parità di condizioni per le imprese attive sui mercati dell’UE, in un contesto di flussi di dati che ormai avviene costantemente a livello mondiale. Essa ha tuttavia fatto sorgere una serie di dubbi interpretativi che le recenti linee guida mirano a risolvere, rappresentando un vademecum essenziale per tutte le aziende che operano al di fuori del territorio dell’Unione Europea e che hanno necessità di comprendere se la propria attività rientri o meno nell’ambito di applicazione del GDPR.

Il documento di 28 pagine prodotto dall’EDPB, al momento disponibile solamente in lingua inglese, è dettagliato e include una serie di esempi pratici per agevolarne la comprensione.

Le linee Guida dell’EDPB

‍‍1 – Il criterio dello stabilimento del titolare o del responsabile

Con riferimento al primo criterio, il comma 1 dell’art. 3 GDPR stabilisce che il regolamento si applica “al trattamento dei dati personali effettuato nell’ambito delle attività di uno stabilimento da parte di un titolare del trattamento o di un responsabile del trattamento nell’Unione, indipendentemente dal fatto che il trattamento sia effettuato o meno nell’Unione”.

In sostanza, affinché sia applicabile il regolamento, è sufficiente la presenza in territorio dell’Unione, per mezzo di uno stabilimento, di un titolare o di un responsabile e il fatto che il trattamento avvenga nel contesto delle attività di quello stabilimento, indipendentemente dal luogo o dalla nazionalità dell’interessato i cui dati personali sono trattati. Si tenga presente che, ai sensi del Considerando 22, lo stabilimento implica l’effettivo e reale svolgimento di attività nel quadro di un’organizzazione stabile, senza che sia determinante la forma giuridica assunta, sia essa una succursale o una filiale dotata di personalità giuridica.

Le linee guida dell’EDPB chiariscono che la definizione di “organizzazione stabile” deve essere intesa in senso ampio, soprattutto nei casi che riguardano la fornitura di servizi online. Di conseguenza, in alcune circostanze, la presenza in Unione di un solo dipendente o agente di un ente extra UE, che agisce con un grado sufficiente di stabilità, può essere sufficiente a costituire un’organizzazione stabile. Al contrario, la semplice presenza di un dipendente nell’UE quando il trattamento non viene effettuato nel contesto delle attività del dipendente, non comporterà che il trattamento rientri nel campo di applicazione del GDPR.

Per determinare se il trattamento è effettuato da un titolare o responsabile del trattamento nell’ambito del suo stabilimento nell’Unione è necessario analizzare caso per caso, ma le linee guida forniscono alcuni criteri da prendere in considerazione come il rapporto tra un titolare o responsabile del trattamento al di fuori dell’Unione e la sua sede locale nell’Unione e la raccolta di ricavi all’interno dell’UE.

L’esistenza di una relazione tra il titolare del trattamento e il responsabile non comporta necessariamente l’applicazione del GDPR ad entrambi, qualora uno di questi due soggetti non sia stabilito nell’Unione. Se un titolare del trattamento soggetto al GDPR sceglie di utilizzare un responsabile del trattamento situato al di fuori dell’Unione per una determinata attività di trattamento, sarà comunque necessario che il titolare del trattamento garantisca, per contratto o altro atto giuridico ex art. 28 GDPR, che il responsabile del trattamento tratti i dati conformemente al GDPR. L’incaricato del trattamento situato al di fuori dell’Unione sarà quindi indirettamente soggetto ad alcuni obblighi imposti dai responsabili del trattamento soggetti al GDPR in virtù degli accordi contrattuali.

Nel caso di un responsabile del trattamento stabilito nell’Unione che effettua il trattamento per conto di un titolare del trattamento stabilito al di fuori dell’Unione e non soggetto al GDPR, l’EDPB ritiene che le attività di trattamento del responsabile del trattamento non sarebbero considerate come rientranti nell’ambito territoriale del GDPR (art. 3.2) per il solo fatto che sono trattate per suo conto da un incaricato del trattamento stabilito nell’Unione. Tuttavia, anche se il titolare del trattamento non è stabilito nell’Unione e non è soggetto alle disposizioni del GDPR di cui all’articolo 3, paragrafo 2, l’incaricato del trattamento, così come è stabilito nell’Unione, sarà soggetto alle pertinenti disposizioni del GDPR di cui all’articolo 3, paragrafo 1.

‍‍2 – Il criterio della collocazione fisica e geografica degli interessati

Il comma 2 dell’art. 3 GDPR stabilisce che il regolamento si applica se i destinatari dei trattamenti dei dati personali sono soggetti che si trovano nell’Unione Europea, qualora le attività di trattamento siano connesse a: a) l’offerta di beni o la prestazione di servizi ai suddetti interessati nell’Unione, indipendentemente dall’obbligatorietà di un pagamento dell’interessato; oppure b) il monitoraggio del loro comportamento nella misura in cui tale comportamento ha luogo all’interno dell’Unione..

Le linee guida ritengono che l’ubicazione dell’interessato sia elemento determinante nel valutare se gli interessati che si trovano nell’UE, mentre non lo sono la nazionalità o lo status giuridico dal momento che, come precisato al Considerando 14, la protezione conferita dal regolamento dovrebbe applicarsi alle persone fisiche, indipendentemente dalla nazionalità o dal luogo di residenza, in relazione al trattamento dei loro dati personali.

Il requisito dell’ubicazione deve essere valutato nel momento in cui ha luogo l’attività in questione, ossia al momento dell’offerta di beni o servizi o del monitoraggio del comportamento, indipendentemente dalla durata dell’offerta fatta o del monitoraggio effettuato.

Va inoltre osservato che il trattamento di dati personali di cittadini o residenti dell’UE che ha luogo in un paese terzo non fa scattare l’applicazione del GDPR, a condizione che il trattamento non sia legato a un’offerta specifica rivolta a singoli individui nell’UE o a un monitoraggio del loro comportamento nell’Unione.

Per valutare l’offerta di beni o servizi, che ricomprende anche i servizi della società dell’informazione, si deve tener conto nell’applicazione del criterio di destinazione, indipendentemente dal fatto che sia richiesto o meno un pagamento da parte dell’interessato.

Per determinare invece se il trattamento comporti o meno il monitoraggio del comportamento di una persona interessata, le linee guida ritengono che un criterio fondamentale sia il monitoraggio delle persone fisiche su Internet, compreso il potenziale uso successivo di tecniche di profilazione. Tale attività potrebbe comprendere un’ampia gamma di attività di controllo, come pubblicità comportamentale, attività di geolocalizzazione, in particolare a fini di marketing, tracciamento online attraverso l’uso di cookie o altre tecniche di tracciamento come il rilevamento delle impronte digitali, servizi personalizzati di analisi delle diete e della salute online, videosorveglianza, indagini di mercato e altri studi comportamentali basati su profili individuali e monitoraggio o relazioni periodiche sullo stato di salute di un individuo.

3 – Applicazione del regolamento in un luogo in cui il diritto degli Stati membri si applica in virtù del diritto internazionale

L’art. 3 comma 3 del GDPR stabilisce l’applicabilità del regolamento anche al trattamento dei dati personali effettuato da un titolare del trattamento che non è stabilito nell’Unione, e che tuttavia si trovi in un luogo soggetto al diritto di uno Stato membro in virtù del diritto internazionale pubblico.

In base alle linee guida, il GDPR pertanto si applica al trattamento dei dati personali effettuato dalle ambasciate e dai consolati degli Stati membri dell’UE situati al di fuori dell’UE.

4 – Obbligo di nomina di un rappresentante

Con riferimento all’obbligo per i titolari o responsabili del trattamento di designare un rappresentante nell’Unione, salvo le eccezioni stabilite dal regolamento, anzitutto le linee guida chiariscono che la presenza del rappresentante nell’Unione non costituisce uno “stabilimento” e che la funzione di rappresentante nell’Unione non è compatibile con il ruolo di un responsabile esterno della protezione dei dati (“RPD”), il quale deve svolgere il proprio compito con un grado sufficiente di autonomia all’interno della propria organizzazione, né con il ruolo di responsabile del trattamento per lo stesso titolare del trattamento. Le linee guida ricordano poi che, conformemente all’articolo 13, paragrafo 1, lettera a), e all’articolo 14, paragrafo 1, lettera a), nell’ambito dei loro obblighi di informazione, i titolari del trattamento devono fornire agli interessati informazioni sull’identità del loro rappresentante nell’Unione.

*****

Per maggiori approfondimenti e per l’esame dei casi pratici menzionati dalle linee guida si invita a visitare il sito del Garante ove è pubblicato il documento ufficiale (in lingua inglese) https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9192480

Margherita Stucchi


THE DIGITAL RIGHT TO BE FORGOTTEN: NOT A GLOBAL PROTECTION

12/11/2019

The Court of Justice of the European Union, with two judgements of September 24, 2019, clarified the scope of the right to be forgotten: in examining a de-referencing request of web pages containing sensitive data, search engine operators are required to balance fundamental rights of the applicant with freedom of information of Internet users, not being also obliged to apply the de-referencing of such content on a global scale.

 

The events

The decisions of cases C-507/17, Google v. CNIL, and C-136/17, Google and Others v. CNIL, both concerned the Google search engine.

The first judgment (C-507/17) regards a penalty imposed in 2016 by the French Data Protection Authority (CNIL) on Google, following its refusal to de-referencing a certain content from all its search engine’s domain name extensions, limiting it to versions relating to EU Member States only. Google appealed the decision before the French Council of State, which referred the question of the territorial scope of the right to be forgotten to the Court of Justice.

With the second decision (C-136/17), the Court, once again requested by the French Council of State, following an appeal by a group of individuals contesting the CNIL’s refusal to take action against Google for the removal of sensitive data, was called to rule on the conditions under which search engines must comply with de-referencing requests of web pages containing sensitive data.

The Court’s decisions

The Court ruled establishing that there is no obligation arising from the European Union law to provide for a global de-referencing, but only limited to search engine versions relating to the Member States of the Union.

The relative scope of the right to be forgotten has also been further clarified: upon the receipt of a de-referencing request of sensitive data on web pages, it will be necessary to find a balance with other fundamental rights, such as the right of public access to information.

The background

The right to be forgotten has never been presented as an absolute right; affirmed by the same Court in 2014 with the memorable decision Google Spain, was then specified by GDPR 2016/679, the EU Regulation on the processing of personal data and privacy, which emphasized the importance of balincing such right, by applying the principle of proportionality, with other fundamental rights, providing for a limitation of the right to erasure of sensitive data in order to protect the freedom of expression and information.

The territorial scope

The Court has pointed out that the application of the right to be forgotten is not allowed to transcend the boundaries delineated by the territoriality of the law and jurisdiction, although it believes would be desirable to achieve a global de-referencing result, for instance through cooperation mechanisms activated between national authorities. However, a similar solution appears difficult to attain, given the discordant recognition and fragmented application of the right to be forgotten worldwide.

The examination of de-referencing requests

The European Union legislation does not provide for an automatic fulfillment of de-referencing requests.  In fact, the search engine receiving a de-referencing request, will be expected to balance the rights of the individual applicant and the rights of digital users, by weighting factors such as the nature of the concerned information, its impact on the private life of the individual or the public role assumed by the latter, the potential obsolescence of the information as well as the presence of reasons of public interest to its accessibility.

Implications

Both decisions raise the challenge of drawing a line between the protection of the individual right to privacy and the access to information and freedom of expression.

While the global application of the right to be forgotten could lead to the possibility of restricting freedom of information, the transnational nature of the Internet could in fact undermine the effectiveness of national or Community measures intendend for the protection of certain fundamental rights.


IL DIRITTO ALL’OBLIO DIGITALE: UNA TUTELA NON GLOBALE

12/11/2019

Con due pronunce del 24 settembre 2019 la Corte di Giustizia dell’Unione Europea chiarisce la portata del diritto all’oblio: i gestori dei motori di ricerca, nel prendere in considerazione una richiesta di deindicizzazione delle pagine web contenenti dati sensibili, sono chiamati ad operare un bilanciamento tra i diritti fondamentali del richiedente e diritto alla libertà di informazione degli utenti di Internet, non essendo inoltre obbligati ad applicare la deindicizzazione di tali contenuti su scala globale.

 

Le vicende

Le decisioni dei casi C-507/17, Google v. CNIL, e C-136/17, Google and Others v. CNIL, hanno interessato entrambe il motore di ricerca Google.

La prima sentenza (C-507/17) riguarda una multa del 2016 inflitta dall’autorità francese per la protezione dei dati (CNIL) a Google, a seguito del suo rifiuto di deindicizzare un determinato contenuto da tutte le estensioni del dominio del suo motore di ricerca, limitandosi alle sole versioni relative agli Stati membri dell’UE. Google ha impugnato la decisione dinanzi al Consiglio di Stato francese, che ha deferito alla CGUE la questione relativa alla portata territoriale del diritto all’oblio.

Con la seconda decisione (C-136/17), la Corte, ancora una volta su richiesta del Consiglio di Stato francese, a seguito dell’appello di diversi soggetti avverso il rifiuto della CNIL ad agire contro Google per la rimozione di dati sensibili, è stata chiamata a pronunciarsi sulle condizioni in presenza delle quali i motori di ricerca debbano accogliere le richieste di deindicizzazione di pagine web contenenti dati sensibili.

Le decisioni della Corte

La Corte si è pronunciata stabilendo l’insussistenza di un obbligo derivante dal diritto dell’Unione europea di effettuare una deindicizzazione su scala globale, limitandosi invece alle sole versioni del motore di ricerca riguardanti gli Stati membri dell’Unione.

È stata inoltre ulteriormente precisata la portata relativa del diritto all’oblio: a fronte del ricevimento di una richiesta di deindicizzazione di dati sensibili presenti su pagine web, occorrerà operare un bilanciamento con altri diritti fondamentali, quale appunto il diritto all’accessibilità dell’informazione da parte della collettività.

Gli antefatti

Il diritto all’oblio non è mai stato presentato come un diritto assoluto; affermato dalla stessa Corte nel 2014 con la storica decisione Google Spain, è stato poi precisato dal GDPR 2016/679, il regolamento UE in materia di trattamento dei dati personali e privacy, che ha sottolineato come tale diritto debba essere bilanciato, applicando il principio di proporzionalità, con altri diritti fondamentali, prevedendo una limitazione del diritto alla cancellazione dei dati sensibili al fine di tutelare la libertà di espressione e di informazione.

La portata territoriale

La Corte ha puntualizzato come l’applicazione del diritto all’oblio non possa valicare i confini delimitati dalla territorialità della legge e della giurisdizione, pur ritenendo auspicabile il raggiungimento di un risultato di deindicizzazione globale, ad esempio attraverso meccanismi di cooperazione tra autorità nazionali. Una simile soluzione risulta tuttavia difficilmente conseguibile, in considerazione del disarmonico riconoscimento e di una frammentaria applicazione del diritto all’oblio a livello mondiale.

L’esame delle richieste di de-indicizzazione

La normativa dell’Unione Europea non prevede un’automatica soddisfazione delle richieste di deindicizzazione. Infatti, il motore di ricerca che riceva una richiesta di deindicizzazione dovrà operare un bilanciamento tra i diritti del singolo richiedente e i diritti degli utenti digitali, ponderando fattori quali la natura dell’informazione in questione, la sua incidenza nella vita privata dell’individuo o il ruolo pubblico assunto da quest’ultimo, l’eventuale obsolescenza dell’informazione nonché la presenza di motivi d’interesse pubblici alla sua accessibilità.

Implicazioni

Entrambe le decisioni pongono la sfida della demarcazione di una linea di equilibrio tra la protezione del diritto alla privacy individuale e l’accesso alle informazioni e la libertà di espressione.

Se, da un lato, l’applicazione su scala globale del diritto all’oblio potrebbe portare ad ipotesi di limitazione della libertà di informazione, dall’altro il carattere transnazionale di Internet rischia di rendere di fatto inefficaci le misure nazionali o comunitarie volte a tutelare determinati diritti fondamentali.

Alessia Asaro e Luigi Goglia