Logo Ailance Alt TM
Logo Ailance Alt TM

Scraping di Facebook: il BGH riconosce agli utenti un risarcimento danni

Gli utenti di Facebook ricevono un compenso per lo scraping.

La Corte federale di cassazione (BGH) ha emesso una sentenza di riferimento in relazione a un grave incidente relativo alla protezione dei dati verificatosi su Facebook: anche la semplice perdita di controllo su Dati personali può costituire un danno non patrimoniale ai sensi dell'art. 82, comma 1 GDPR mostrare. Le conseguenze della sentenza.

Ecco in cosa consiste lo scraping di Facebook

Questa sentenza della Corte federale di cassazione tedesca (VI ZR 10/24) riguarda non solo le richieste di risarcimento danni, ma anche le azioni di accertamento e di cessazione derivanti da una violazione della protezione dei dati. Il caso, in cui all’inizio di aprile 2021 sono stati sottratti i dati di circa 533 milioni di utenti di Facebook tramite il cosiddetto „scraping“, riveste notevole importanza a causa della crescente diffusione dei dati personali nello spazio digitale.

La convenuta, gestore del social network Facebook, ha consentito agli utenti di rendere reperibile il proprio profilo tramite il numero di telefono. Questa funzione di ricerca degli amici è stata utilizzata in modo improprio da terzi sconosciuti tramite la funzione di importazione dei contatti. A tal fine, gli ignoti hanno utilizzato sequenze casuali di numeri di telefono per associare dati degli utenti accessibili al pubblico (come nome, sesso e datore di lavoro) ai numeri di telefono. In questo modo hanno ottenuto l’accesso a una grande quantità di dati personali.

Anche i dati del ricorrente, tra cui il suo ID utente, il suo nome, il suo posto di lavoro e il suo sesso, sono stati collegati al suo numero di telefono e resi così accessibili a una cerchia di persone non controllata.

Il ricorrente ha quindi intentato causa, chiedendo il risarcimento dei danni morali per la perdita di controllo e i disagi subiti. Ha inoltre avanzato domande di accertamento, secondo cui Facebook dovrebbe rispondere dei futuri danni materiali e morali, nonché richieste di cessazione del trattamento dei dati e di rimborso delle spese legali preprocessuali.

Perdita del controllo dei dati: le corti inferiori non sono d'accordo

Il Tribunale regionale di Bonn aveva inizialmente riconosciuto all'attore una richiesta di risarcimento danni pari a 250 euro, in quanto Facebook aveva adottato, a suo avviso, misure di sicurezza inadeguate. In appello, tuttavia, il Tribunale superiore di Colonia (OLG) ha respinto la richiesta di risarcimento nella sua interezza. L'OLG ha sostenuto che la mera perdita di controllo non è sufficiente a costituire un danno morale ai sensi dell'articolo 82, paragrafo 1, del Codice Civile. GDPR essere giustificato. Inoltre, il ricorrente non ha subito alcun danno psicologico oltre alla perdita di controllo.

Con ordinanza del 31 ottobre 2024, la Corte federale di cassazione (BGH) ha definito l’iter relativo all’ordinanza di rinvio. Nell’udienza dell’11 novembre 2024, la Corte federale di cassazione è giunta a una conclusione differenziata e ha deciso in parte a favore dell’attore.

La Corte di giustizia federale si pronuncia contro Facebook

  1. Richiesta di risarcimento per danni immateriali
    In base alla sentenza della Corte federale di cassazione (BGH), la Corte d’appello di Colonia ha valutato in modo errato la questione del risarcimento dei danni. Secondo la giurisprudenza della Corte di giustizia dell’Unione europea (CGUE), già la semplice e momentanea perdita del controllo su Dati personali danno morale ai sensi dell'art. 82 comma 1 GDPR rappresentare. Non sono richiesti né uno specifico uso improprio dei dati né ulteriori conseguenze negative dimostrabili. La sola perdita di controllo può quindi già essere sufficiente a giustificare una richiesta di risarcimento danni. GDPR sottolinea e chiarisce che il danno immateriale non richiede necessariamente un onere maggiore o più duraturo per la parte interessata. Piuttosto, la perdita della sovranità dei dati è già riconosciuta come una circostanza dannosa che può giustificare una richiesta di risarcimento.

  2. Valutazione del danno
    La Corte federale di cassazione (BGH) ha rinviato il procedimento alla corte d’appello per quanto riguarda l’ammontare del risarcimento, fornendo tuttavia indicazioni sulla sua determinazione. È stato chiarito che un risarcimento per la perdita di controllo dell’ordine di circa 100 euro potrebbe essere adeguato. A tal proposito si fa riferimento all’articolo 287 del Codice di procedura civile tedesco (ZPO), secondo il quale il tribunale può determinare l’entità del danno secondo libera valutazione, qualora non sussistano elementi concreti che consentano una quantificazione esatta.

  3. Accertamento dell’obbligo di risarcimento per danni futuri
    Il ricorrente chiedeva inoltre che venisse accertata l’obbligo di risarcimento per i danni futuri. La Corte d’appello aveva respinto tale richiesta, ritenendo che mancasse l’interesse alla dichiarazione. La Corte federale di cassazione ha contestato tale decisione, sottolineando che la possibilità di danni futuri derivanti dalla perdita dei dati e dal persistente rischio di abuso era del tutto concreta. L’interesse alla dichiarazione del ricorrente doveva quindi essere riconosciuto.

  4. Provvedimento ingiuntivo e diritto all'informazione
    Il querelante ha anche chiesto che venga ordinato a Facebook di astenersi dal pubblicare il suo numero di telefono senza il suo consenso. Consenso di continuare a utilizzarlo. Il BGH ha ritenuto questo provvedimento ingiuntivo sufficientemente specifico e ha affermato la necessità di tutela legale del ricorrente. Il ricorso è stato accolto sotto questo aspetto.

Per quanto riguarda invece la richiesta di cessazione e di informazione, il ricorso in cassazione non ha avuto esito positivo. La Corte federale di cassazione ha confermato la posizione della Corte d’appello secondo cui le richieste del ricorrente sono infondate sotto questo profilo.

Principio di minimizzazione dei dati e consenso

Per il nuovo processo, la Corte di giustizia federale fornisce alla Corte d'appello indicazioni sull'esame delle impostazioni predefinite di Facebook. Essa sottolinea che l'impostazione predefinita, secondo la quale il numero di telefono è visibile pubblicamente per impostazione predefinita, potrebbe non essere conforme al principio della minimizzazione dei dati. Inoltre, la Corte d'appello dovrà esaminare se il querelante sia stato effettivamente autorizzato a Elaborazione dei propri dati.

Questi riferimenti chiariscono i requisiti che il BGH pone al sociale. Reti per quanto riguarda la progettazione delle impostazioni predefinite. Il GDPR L'art. 25 "Protezione dei dati per impostazione predefinita" prevede che vengano trattati solo i dati necessari per il rispettivo scopo. Fornitori come Facebook sono quindi obbligati a progettare le impostazioni predefinite delle loro piattaforme in modo favorevole alla protezione dei dati e a garantire un consenso informato. Consenso degli utenti.

Suggerimento di lettura: La Corte di giustizia dell’Unione europea interpreta il concetto di „interesse legittimo“ ai sensi dell’articolo 6, paragrafo 1, lettera f) del GDPR

Ecco le conseguenze della sentenza del BGH sullo scraping di Facebook

La sentenza della Corte federale di cassazione rafforza notevolmente il diritto al risarcimento del danno immateriale delle persone interessate in caso di violazioni della protezione dei dati. Il riconoscimento della semplice perdita di controllo come danno elimina la necessità di dimostrare conseguenze concrete di natura psichica o materiale. Questo approccio è in linea con la giurisprudenza della Corte di giustizia dell’Unione europea (CGUE), che sottolinea la tutela della sovranità dei dati. È prevedibile che questa sentenza avrà un impatto significativo sulla prassi delle imprese che trattano grandi quantità di dati personali.

La sentenza chiarisce inoltre che anche i danni futuri derivanti da violazioni della protezione dei dati possono essere coperti dalla richiesta di risarcimento, il che è particolarmente rilevante alla luce della continua digitalizzazione e messa in rete dei dati personali. Le aziende devono adattare le loro strategie di protezione dei dati e Elaborazione e l'archiviazione dei dati personali in modo particolarmente restrittivo, al fine di prevenire richieste di risarcimento danni in futuro.

Fonte: Sentenza della VI Sezione civile del 18 novembre 2024 – VI ZR 10/24 –

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Scraping di Facebook: il BGH riconosce agli utenti un risarcimento danni