Un recente provvedimento del Garante offre una lezione molto concreta a chi lavora ogni giorno negli uffici comunali.
Il caso riguarda un cittadino – dipendente di un’Azienda speciale – che aveva scritto al Comune chiedendo un incontro e anticipando alcune criticità riguardanti la gestione dell’Azienda presso cui lavorava.
Il Comune, invece di approfondire preliminarmente la questione con l’interessato, ha inoltrato la PEC all’Azienda interessata, che era anche il suo datore di lavoro, chiedendo una relazione sul dipendente.
Da quella comunicazione è poi scaturito un procedimento disciplinare, conclusosi con il licenziamento.
Il Garante ha ritenuto illecito il trattamento effettuato dal Comune e ha applicato una sanzione di 5.000 euro.
Ma il punto più importante del provvedimento non è la sanzione.
È la regola operativa che possiamo ricavarne.
Il Comune può avere pieno titolo per ricevere e trattare un’informazione, ma questo non significa che possa automaticamente comunicarla a un altro soggetto.
Quando un’Amministrazione comunica dati personali a un soggetto terzo deve verificare se esiste un’idonea base giuridica per quella specifica comunicazione.
Non è sufficiente richiamare genericamente le “finalità istituzionali”, l’“interesse pubblico”, i poteri di controllo dell’Ente o le competenze dell’ufficio.
Nel caso esaminato, il Garante ha ritenuto che le norme richiamate dal Comune non costituissero un presupposto adeguato per trasmettere al soggetto terzo la PEC e i dati del segnalante.
E c’è un secondo insegnamento ancora più importante: minimizzare significa anche scegliere COME svolgere l’istruttoria.
Prima di inoltrare integralmente una PEC ricevuta al soggetto coinvolto nei fatti rappresentati, occorre domandarsi:
• devo davvero trasmettere l’intero documento?
• è necessario comunicare nome e cognome dell’interessato?
• posso chiedere le informazioni necessarie senza identificarlo?
• posso prima acquisire chiarimenti direttamente da chi mi ha scritto?
• la comunicazione potrebbe esporre quella persona a conseguenze negative o ritorsioni?
Nel caso concreto, secondo il Garante, il Comune avrebbe potuto chiedere chiarimenti all’Azienda senza rivelare, almeno in quella fase, l’identità dell’interessato.
Ed è significativo un altro passaggio: l’interessato non aveva espressamente chiesto che la propria identità rimanesse riservata.
Questo, però, non esonerava l’Amministrazione dall’adottare particolari cautele, soprattutto considerando il prevedibile rischio di conseguenze nei rapporti con il suo datore di lavoro.
Per chi lavora in Comune, quindi, una semplice regola pratica:
prima di premere “inoltra”, chiediamoci sempre se il destinatario debba realmente conoscere tutti i dati contenuti nel documento.
Protocollo, PEC, istanze, esposti, segnalazioni e richieste dei cittadini non sono documenti che possono circolare indistintamente all’interno o all’esterno dell’Ente.
La corretta gestione documentale deve procedere insieme alla protezione dei dati personali.
Il Garante ha contestato al Comune la violazione dei principi di liceità, correttezza e trasparenza, limitazione delle finalità e minimizzazione, oltre all’assenza di un’idonea base giuridica per la comunicazione.
La privacy nella Pubblica Amministrazione non significa impedire agli uffici di lavorare. Significa utilizzare soltanto i dati necessari, per la finalità corretta, comunicandoli soltanto a chi ha titolo per conoscerli.
E qualche volta la migliore misura di protezione dei dati è molto semplice: non inoltrare automaticamente una PEC.
Lascia un commento