Logo Ailance Alt TM
Logo Ailance Alt TM

Mancato controllo degli incaricati del trattamento: il BGH estende la responsabilità del responsabile del trattamento

In caso di perdita di dati presso l'incaricato del trattamento, il responsabile del trattamento è responsabile.
Immagine di  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.

Una recente sentenza della Corte federale di giustizia (BGH) fa chiarezza in merito ai danni morali ai sensi dell'art. 82 GDPR in caso di fuga di dati presso un ex incaricato del trattamento. L'articolo che segue analizza le dichiarazioni chiave della sentenza.

Fuga di dati dal processore dopo la fine del contratto

Nella cosiddetta fuga di dati di Deezer, i dati degli utenti dell'omonimo servizio di streaming musicale sono stati rubati dopo la scadenza del contratto con un fornitore di servizi esterno e messi in vendita sulla darknet.

I fatti concreti: la convenuta, con sede in Francia, gestisce un servizio di streaming musicale online. Fino alla scadenza del contratto, avvenuta il 1° dicembre 2019, la società O. era il responsabile del trattamento esterno della convenuta. Il 30 novembre 2019 quest’ultima ha comunicato alla convenuta tramite e-mail che il suo sito web e i dati in esso contenuti (“your site and all the data on the site”) sarebbero stati cancellati il giorno successivo. La società O. ha dichiarato per la prima volta, con e-mail del 22 febbraio 2023, che ciò era effettivamente avvenuto. In precedenza era emerso che, a partire dal novembre 2022, hacker sconosciuti avevano messo in vendita sul darknet i dati degli utenti del servizio della convenuta. I record di dati risalivano al 2019. Essi non erano stati cancellati dalla società O., come concordato con la convenuta, immediatamente al termine del contratto, ma erano stati trasferiti dai dipendenti della società O. dall’ambiente di produzione a un ambiente di test e successivamente erano stati sottratti dagli hacker oppure divulgati senza autorizzazione dai dipendenti della società O. La convenuta ha informato le persone interessate dall’incidente non appena questo è venuto alla luce.

Il ricorrente è un utente del servizio offerto dalla convenuta. I suoi dati sono memorizzati nel profilo cliente della convenuta. Il record di dati oggetto del contenzioso conteneva nome, cognome, sesso, indirizzo e-mail e lingua del ricorrente, nonché la data di registrazione.

Mentre il Tribunale regionale e la Corte d’appello avevano inizialmente respinto il ricorso, la Corte federale di cassazione ha parzialmente annullato la sentenza e rinviato il caso alla Corte d’appello di Dresda affinché emettesse una nuova decisione.

Il responsabile deve essere in grado di esibire una conferma documentata della cancellazione

Il BGH chiarisce che il Persone responsabili anche dopo aver incaricato responsabili del trattamento esterni, rimane il „titolare del trattamento“ e non può semplicemente trasferire i propri obblighi in materia di protezione dei dati al fornitore di servizi. In particolare al termine del Elaborazione dell'ordine deve assicurarsi attivamente che l'ex incaricato del trattamento non conservi più alcun dato personale. Non è quindi sufficiente concludere un contratto ai sensi dell'art. 28. GDPR e affidarsi alla promessa di cancellazione del fornitore di servizi. Sono invece necessarie misure concrete di gestione dell'uscita. Ad esempio, è necessario regolamentare contrattualmente e verificare concretamente che tutti i dati trasferiti vengano restituiti o cancellati e che vengano cancellate anche le eventuali copie.

Secondo la Corte federale di cassazione, è fondamentale effettuare un controllo attivo delle cancellazioni: il Persone responsabili non deve accontentarsi di semplici garanzie contrattuali, ma deve fare tutto il necessario affinché i dati vengano effettivamente cancellati.

In pratica, ciò significa richiedere al fornitore del servizio una conferma esplicita e documentata della cancellazione, anziché limitarsi ad accettare una semplice comunicazione via e-mail senza valore vincolante. Può trattarsi, ad esempio, di un verbale di cancellazione, di una dichiarazione scritta o di un Audit-costituire una prova.

La mancata verifica del responsabile del trattamento comporta la responsabilità

Nel caso in esame, il contratto prevedeva una conferma della cancellazione entro 21 giorni. Il responsabile del trattamento si era limitato ad annunciare che avrebbe cancellato il „sito web e tutti i dati”. L'esecuzione non è mai stata confermata.

Al più tardi alla scadenza del termine, il Persone responsabili di seguire la vicenda. Lo ha fatto solo anni dopo e dopo che la fuga di notizie era diventata nota, troppo tardi. In questo modo ha violato i principi di limitazione della conservazione e di sicurezza di cui all'art. 5, par. 1, lett. e e all'art. 32 del Codice Civile. GDPR, che è disciplinato dall'art. 28, comma 3, lettera g). GDPR essere concretizzato, in quanto si è verificata una conservazione continua non autorizzata da parte dell'elaboratore.

La Corte federale di cassazione considera tale omissione come un vero e proprio GDPR-Violazione del titolare del trattamento. Infatti, ai sensi dell’art. 82, comma 3 GDPR porta il Persone responsabili l'onere della prova per dimostrare la propria assenza di colpa. L'azienda convenuta non è riuscita in questo caso a scagionarsi, poiché le è stata contestata almeno una negligenza lieve nel controllo delle operazioni di cancellazione. In particolare, non è servito a nulla fare riferimento a un comportamento scorretto esclusivamente da parte del fornitore di servizi o a un attacco hacker. Proprio perché il Persone responsabili non avendo richiesto una conferma tempestiva della cancellazione, i dati sono rimasti disponibili e hanno potuto finire in mani sbagliate. Secondo quanto accertato dal tribunale, se fossero stati effettuati controlli adeguati, l’incidente relativo ai dati sarebbe stato molto probabilmente evitato. Il Persone responsabili è quindi corresponsabile della fuga di dati, anche se l’attacco diretto è stato sferrato da un soggetto esterno.

Nessuna soglia minima per il risarcimento dei danni immateriali (art. 82 del RGPD)

Nel valutare il risarcimento dei danni, il BGH fa riferimento alla giurisprudenza della Corte di giustizia europea sull'interpretazione dell'art. 82 del trattato CE. GDPR a.

In primo luogo, la Corte conferma che un Violazione contro il GDPR da solo non fa scattare una richiesta di risarcimento danni. Il danno deve essersi effettivamente verificato. Tuttavia, il BGH sottolinea anche che non esiste un „limite de minimis“. In altre parole: Né il diritto nazionale né i tribunali possono richiedere un'ulteriore soglia di rilevanza per i danni immateriali, se la normativa europea sulla protezione dei dati non prevede tale soglia. Qualsiasi danno dimostrabile, come fastidio, disappunto, preoccupazione o timore, derivante da una violazione della protezione dei dati può quindi essere risarcito, a condizione che non sia basato sulla mera immaginazione o su un pericolo puramente ipotetico.

Nella sentenza del 4 maggio 2023 (causa C-300/21), la Corte di giustizia europea ha espressamente chiarito che i sentimenti negativi come la rabbia, il disagio o la paura ai sensi dell'art. 82, par. 1, del Trattato CE non possono essere considerati come sentimenti negativi. GDPR possono essere riconosciuti come danni non rilevanti. Non esiste una soglia di rilevanza specifica. Di conseguenza, i tribunali non possono respingere una richiesta di risarcimento sulla base del fatto che si tratta di un semplice „fastidio quotidiano su Internet“.

Nel caso in esame, la Corte d’appello (OLG di Dresda) aveva argomentato proprio in questo modo, liquidando le preoccupazioni del ricorrente come rischi generali della vita. La Corte federale di cassazione (BGH) ha corretto tale orientamento, chiarendo in modo inequivocabile che una reale perdita di controllo e i timori fondati di abuso devono essere presi sul serio. E ciò indipendentemente dal fatto che gli stessi dati del ricorrente fossero già stati compromessi in occasione di episodi precedenti.

Suggerimento di lettura: Scraping su Facebook – La Corte federale di cassazione tedesca riconosce agli utenti il diritto al risarcimento dei danni

La fuga di dati sul darknet come criterio oggettivo per l’accertamento del danno

Un elemento centrale del caso era la pubblicazione dei dati sulla darknet. La Corte federale di giustizia afferma che l'offerta di dati personali rubati sulla darknet è un indicatore oggettivo del verificarsi di un danno. In concreto, ciò significa se i dati rimangono presso il fornitore di servizi senza autorizzazione dopo la fine dell'ordine, vengono rubati e poi messi in vendita sulla darknet, ciò costituisce un danno morale ai sensi dell'art. 82 cpv. 1 GDPR prima. I giudici affermano espressamente che questo danno non è annullato dal fatto che gli stessi dati possano essere stati divulgati in precedenza in un'altra fuga di notizie. Ogni nuova perdita di controllo su Dati personali è quindi da considerarsi come un evento indipendente che aumenta il rischio per il colpiti persona e può quindi essere rilevante separatamente per il danno.

Nel caso Deezer, l’indirizzo e-mail del ricorrente era già emerso in precedenti violazioni dei dati. Ciononostante, la Corte federale di cassazione tedesca (BGH) ha valutato l’incidente del 2019/2022 come una nuova violazione a sé stante: a causa della fuga di dati concreta verificatasi presso il responsabile del trattamento, sono state divulgate ulteriori informazioni (nome, sesso, lingua, Dati di utilizzo) sono stati resi pubblici in relazione all'indirizzo e-mail. Questo ulteriore bacino di dati nella darknet crea una situazione di rischio considerevole, in quanto i criminali possono utilizzarlo per creare profili mirati per Phishing o furto di identità. Gli hack precedenti non scagionano in alcun modo il responsabile. Al contrario: più fughe di dati dallo stesso soggetto comportano rischi cumulativi e una maggiore probabilità di futuri abusi. Le aziende non possono quindi difendersi sostenendo che una persona interessata non è ulteriormente gravata da un'altra fuga di notizie perché i suoi dati erano già in circolazione.

Dal punto di vista della Corte federale di cassazione tedesca (BGH), una fuga di dati sul darknet segna quindi un chiaro punto di svolta: il danno si è verificato al più tardi a partire dalla pubblicazione illegale nel darknet. Nella pratica, in casi simili i tribunali tendono a riconoscere regolarmente il risarcimento del danno immateriale. La vendita di dati personali sul Darknet rappresenta il „caso peggiore“ in materia di violazione della protezione dei dati.

Perdita di controllo e timori fondati come danno immateriale

In procedimenti precedenti, ad esempio quelli relativi alle fughe di dati da Facebook, la Corte federale di cassazione (BGH) ha già stabilito che la semplice perdita del controllo su Dati personali può costituire un danno immateriale. Anche in assenza di un danno economico concreto, il disagio e la sensazione di impotenza derivanti da una violazione dei dati personali possono giustificare un risarcimento. Nella sentenza ora in esame, la Corte federale di cassazione tedesca (BGH) fa un ulteriore passo avanti e pone in primo piano i timori personali dell’interessato.

Il querelante ha dichiarato di essere preoccupato per il furto d'identità da quando è stata resa nota la fuga di notizie, Phishing e chiamate ed e-mail pubblicitarie non richieste. Secondo il BGH, tali timori giustificati possono „di per sé” costituire un danno non patrimoniale, a condizione che la Parti interessate che ne illustra in modo plausibile le conseguenze negative. È fondamentale che i timori non siano puramente ipotetici, ma oggettivamente comprensibili. Ed è proprio quello che è successo in questo caso: se il nome e l’indirizzo e-mail vengono venduti sul darknet, è molto probabile che vengano utilizzati per scopi fraudolenti (ad es. spam o Phishing(e-mail). Le preoccupazioni manifestate dal ricorrente erano quindi, dal punto di vista di un terzo ragionevole, perfettamente comprensibili e fondate su motivi realistici.

La Corte d’appello aveva obiettato al ricorrente che, nonostante gli episodi, egli non avesse modificato il proprio indirizzo e-mail, il che non sarebbe indicativo di un grave disagio. La Corte federale di cassazione ha respinto tale argomentazione, ritenendola un approccio errato che equivale a fissare una soglia di rilevanza inammissibile. Infatti, anche in assenza di reazioni esterne quali la modifica dell’indirizzo e-mail, una persona interessata può subire un notevole stress interiore. Sono determinanti gli effetti psicologici dimostrabili (ad esempio, ansie persistenti, disturbi del sonno, stress). In conclusione, la Corte federale di cassazione ha chiarito che la perdita di controllo sui propri dati, unitamente al fondato timore di abuso, costituisce nel caso specifico un danno immateriale risarcibile. La valutazione contraria del giudice di primo grado era quindi viziata da errore di diritto.

Interesse a ottenere un accertamento in caso di eventuali danni futuri

Oltre al risarcimento dei danni in sé, nel procedimento ha rivestito importanza la domanda di accertamento presentata dall’attore, il quale intendeva ottenere un accertamento giudiziario della responsabilità della società convenuta anche per eventuali danni materiali futuri derivanti dalla fuga di dati. Alla base di tale richiesta vi è l’incertezza sul fatto che i dati rubati possano causare danni finanziari solo anni dopo, ad esempio se venissero utilizzati dal dark web a fini fraudolenti. La Corte d’appello di Dresda ha negato l’esistenza di un interesse legittimo a tale accertamento, sottolineando, tra l’altro, che era trascorso molto tempo e che una successiva dimostrazione del nesso causale avrebbe potuto risultare difficile.

La Corte federale di cassazione (BGH) ha tuttavia una visione diversa e contesta il rigetto dell’interesse alla constatazione da parte del giudice di merito. Esso sottolinea che, in caso di violazione di diritti assoluti (come il diritto alla protezione dei dati, art. 8 della Carta dei diritti fondamentali dell’Unione europea), è sufficiente la mera possibilità che si verifichi un danno futuro per riconoscere l’interesse alla constatazione. Non è necessaria un’elevata probabilità che il danno si verifichi. Anche se sono trascorsi alcuni anni dall’incidente, ciò non esclude un successivo uso improprio dei dati. In particolare, la presenza di dati personali nel darknet giustifica oggettivamente la possibilità di danni futuri, ad esempio a causa di furti d’identità, anche anni dopo la fuga di dati.

Il BGH chiarisce che le considerazioni sulla diminuzione della probabilità di accadimento o sulle difficoltà di prova in futuro influiscono al massimo sulle prospettive di successo di una successiva azione di adempimento, ma non sull'ammissibilità dell'azione dichiarativa. In altre parole: se la Parti interessate La questione se il ricorrente sarà in grado di provare il danno specifico in futuro è di secondaria importanza nel procedimento dichiarativo. Piuttosto, è importante dargli la possibilità di garantire i suoi diritti ora, nel caso in cui si verifichi un danno. Di conseguenza, il BGH ha ritenuto ammissibile la domanda di sentenza dichiarativa nel caso Deezer e ha incaricato l'OLG di prendere una nuova decisione in merito.

Per Parti interessate Ciò significa che non devono aspettare che si verifichi effettivamente un danno materiale dopo una fuga di dati. Come misura cautelativa, è possibile far dichiarare da un tribunale che il Persone responsabili è responsabile per eventuali danni futuri.

Il rafforzamento delle misure di compliance assume un’importanza sempre maggiore

La sentenza del BGH sulla fuga di dati di Deezer ha conseguenze pratiche significative. Persone responsabili Le strutture sono tenute a Conformità-Misure in materia di protezione dei dati e Elaborazione dell'ordine rafforzare. In particolare, l’attenzione si concentra sulla gestione dell’uscita dei fornitori di servizi: le aziende devono garantire che, al momento dell’offboarding di un responsabile del trattamento, tutti i dati personali vengano correttamente cancellati o restituiti. Una conferma documentata della cancellazione da parte del fornitore di servizi è obbligatoria e non facoltativa. Le omissioni in questo ambito possono comportare casi di responsabilità civile anche a distanza di anni.

Allo stesso tempo, la sentenza chiarisce che le fughe di dati legate alla darknet rappresentano un rischio di responsabilità significativamente maggiore. Se i dati rubati appaiono sulla darknet, la Corte federale di giustizia ritiene che ciò comporti quasi inevitabilmente un danno immateriale risarcibile. Parti interessate può invocare la perdita di controllo e le comprensibili paure di abuso senza che la Persone responsabili possono essere considerati come semplici sciocchezze. Le aziende devono quindi adottare misure preventive in conformità con l'art. 32. GDPR regolarmente, prendere in considerazione il monitoraggio della darknet da parte di servizi specializzati, se necessario, e preparare piani di risposta agli incidenti, compresa una strategia di comunicazione e le modalità di gestione delle richieste di cui all'art. 82, in caso di emergenza.

Infine, la decisione dimostra che nemmeno le precedenti violazioni dei dati costituiscono un’autorizzazione a procedere. Ogni nuovo episodio può dar luogo a richieste di risarcimento autonome e aumenta il rischio cumulativo di abuso. Persone responsabili farebbero bene a prendere sul serio le perdite multiple conosciute e ad assumere un potenziale di rischio maggiore, invece di sperare in un sollievo. Devono anche aspettarsi che Parti interessate oltre ai danni specifici, anche una richiesta di risarcimento per danni futuri. In pratica, ciò significa che la gestione del rischio a lungo termine e, se necessario, gli accantonamenti finanziari (accantonamenti, assicurazione informatica) stanno diventando sempre più importanti.

Fonte: Sentenza della Corte federale di cassazione (BGH) dell'11 novembre 2025 – VI ZR 396/24

Desiderate rendere i vostri processi di elaborazione degli ordini „conformi alle sentenze della Corte federale di cassazione“, in particolare in fase di offboarding?

È proprio qui che, nella pratica, si verificano spesso violazioni dei dati: mancano le conferme di cancellazione, ci sono copie negli ambienti di test o di staging, le responsabilità non sono chiare e la documentazione è lacunosa.

Ailance vi supporta nella gestione del vostro panorama AV in modo strutturato: dalla selezione e valutazione dei fornitori di servizi alla checklist di uscita a prova di audit, compresa la verifica dell'intero panorama AV. Cancellazione.

2B Advice vi fornisce assistenza legale e operativa: rivediamo e ottimizziamo i vostri contratti di elaborazione degli ordini (Art. 28 GDPR), sviluppare una pratica misure tecniche e organizzative (TOM) e i processi di offboarding, supportarvi nella risposta agli incidenti (inclusa la comunicazione, la gestione delle parti interessate e delle autorità) e aiutarvi a ridurre al minimo il rischio di reclami ai sensi dell'art. 82 del GDPR. GDPR.

Iniziate subito: fissiamo un breve appuntamento per verificare dove si trova il vostro rischio maggiore nella gestione dei fornitori e delle procedure di offboarding e come potete affrontarlo con controlli chiari, conferme di cancellazione affidabili e una gestione ordinata Documentazione raggiungere rapidamente un livello di resilienza.

Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Mancato controllo degli incaricati del trattamento: il BGH estende la responsabilità del responsabile del trattamento