Logo Ailance Alt TM
Logo Ailance Alt TM

BAG sul risarcimento GDPR: il "fastidio" per le informazioni in ritardo non è sufficiente

10.000 euro di risarcimento danni per una risposta tardiva alla richiesta di informazioni di un ex dipendente? Il Tribunale del lavoro di Duisburg ha condannato un’azienda al pagamento di una somma sorprendentemente elevata, ma è stato poi frenato dal Tribunale federale del lavoro (BAG): i giudici, pur comprendendo il risentimento, non lo hanno ritenuto sufficiente per un GDPR-Risarcimento danni.

Perdita di controllo a causa di informazioni fornite in ritardo?

L'attore è stato impiegato dalla convenuta per tutto il mese di dicembre 2016 e quindi per un breve periodo di tempo. Nel 2020 ha chiesto informazioni sul Elaborazione dei suoi dati personali ai sensi dell'art. 15 GDPR e l'ha ricevuta. Due anni dopo, nell'ottobre 2022, ha presentato un'altra richiesta di informazioni. Voleva verificare se i dati fossero ancora in fase di elaborazione. Il convenuto inizialmente non ha risposto, quindi l'attore ha ripetuto la richiesta di informazioni, fissando una scadenza. Solo dopo un'altra richiesta il convenuto ha fornito una risposta, che l'attore ha contestato in quanto incompleta.

Il ricorrente ha quindi fatto valere un danno morale derivante dalla perdita di controllo sui propri dati e ha chiesto un risarcimento di almeno 2.000 euro. Il Tribunale del lavoro di Duisburg ha condannato la convenuta al pagamento di un risarcimento danni pari a 10.000 euro. In appello, tuttavia, il Tribunale regionale del lavoro di Düsseldorf ha respinto il ricorso. Il Tribunale federale del lavoro (BAG) ha infine confermato tale rigetto.

L'uso improprio dei dati deve essere oggettivamente rintracciabile

Nella sua decisione del 20 febbraio 2025 (8 AZR 61/24), il Tribunale Federale del Lavoro chiarisce che una richiesta di danni morali ai sensi dell'art. 82, comma 1, del Codice Civile è da considerarsi come una richiesta di danni morali. GDPR esiste solo se un danno concreto viene dimostrato e provato dal ricorrente. In primo luogo, la Corte sottolinea che solo una Violazione rispetto al Regolamento Generale sulla Protezione dei Dati - come ad esempio le informazioni ritardate ai sensi dell'art. 15 GDPR - non dà automaticamente luogo a una richiesta di risarcimento. Piuttosto, devono essere soddisfatte cumulativamente tre condizioni: una Violazione contro il regolamento, un danno specifico e un nesso causale tra i due.

Nel caso specifico, il ricorrente non era riuscito a dimostrare l'effettiva perdita di controllo sui propri dati personali. Il tribunale ha sottolineato che non era stata addotta né una fuoriuscita non autorizzata di dati né un uso improprio degli stessi. La mera allegazione di reazioni emotive, come preoccupazione o rabbia, non era giuridicamente sufficiente a stabilire un danno immateriale ai sensi della legge. GDPR deve essere giustificato. Il fattore decisivo è l'esistenza di un timore oggettivamente comprensibile e giustificato di un uso improprio dei dati - un rischio meramente ipotetico non è sufficiente.

Nella sua sentenza, il BAG fa riferimento alla CGUE: "La Corte di Giustizia dell'Unione Europea intende quindi la perdita di controllo solo come una situazione in cui la persona che ha perso il controllo è stata costretta ad abbandonare il proprio lavoro". colpiti una persona nutre un fondato timore di un uso improprio dei dati. La semplice invocazione di un certo sentimento non è sufficiente. Piuttosto, il tribunale deve esaminare se il sentimento "può essere considerato fondato", tenendo conto delle circostanze specifiche (CGCE C-340/21). Ciò richiede l'applicazione di uno standard oggettivo. Quanto più gravi sono le conseguenze di una violazione del Regolamento generale sulla protezione dei dati, tanto più è probabile che vi sia un fondato timore di abuso dei dati. Ad esempio, la pubblicazione di dati sensibili su Internet a causa di una fuga di dati costituisce di norma una base per tali timori. Al contrario, un semplice ritardo nel fornire informazioni non costituisce di per sé una perdita di controllo sui dati ai sensi del GDPR. rischio di uso improprio, ma solo un ritardo nel fornire le informazioni".

La Corte federale di cassazione tedesca ritiene che la perdita di controllo sia sufficiente per ottenere un risarcimento danni ai sensi del GDPR

A differenza del BAG, il BGH ritiene che una presunta perdita di controllo sia sufficiente per ottenere il risarcimento dei danni. 

Nella sentenza sullo scraping contro Facebook, la Corte federale di cassazione tedesca (BGH) ha rafforzato il diritto al risarcimento dei danni immateriali delle persone interessate in caso di violazioni della protezione dei dati. Il riconoscimento della semplice perdita di controllo come danno elimina la necessità di dimostrare conseguenze concrete di natura psichica o materiale.

Suggerimento di lettura: Scraping su Facebook – La Corte federale di cassazione tedesca riconosce agli utenti il diritto al risarcimento dei danni

Con sentenza dell’11 febbraio 2025 (n. VI ZR 365/22), la Corte federale di cassazione ha inoltre riconosciuto che già la perdita di controllo su Dati personali può costituire un danno immateriale risarcibile – anche senza che sia necessario dimostrare l’esistenza di un ulteriore svantaggio concreto.

Tuttavia, la Corte federale di cassazione limita di norma il risarcimento a un importo modesto a tre cifre, il che conferisce al risarcimento stesso un carattere quasi simbolico.

Implicazioni pratiche

Parti interessate In futuro, i dipendenti o gli ex dipendenti dovranno presentare danni immateriali concreti e comprensibili. Sentimenti generici come la rabbia o la frustrazione ("essere infastiditi") non sono più sufficienti. Questo aumenta significativamente gli ostacoli per le richieste di risarcimento danni.

Persone responsabili Le aziende, d'altra parte, possono tirare un sospiro di sollievo Violazione contro il GDPR nel contesto del diritto del lavoro non comporta automaticamente una richiesta di pagamento. Tuttavia, l'obbligo di fornire informazioni complete in modo tempestivo rimane, anche per evitare danni all'immagine e alla reputazione dell'azienda.

Fonte: Sentenza del Tribunale federale del lavoro del 20 febbraio 2025 (8 AZR 61/24) 

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

BAG sul risarcimento GDPR: il "fastidio" per le informazioni in ritardo non è sufficiente