Privacy: le violazioni in ambito giudiziario di Giudici, ausiliari, avvocati e forze di polizia (Andrea Pedicone)

Il Garante Privacy riepiloga i provvedimenti emessi nel 2025 che riguardano violazioni commesse da operatori giuridici.

Nella relazione del 2 luglio 2026 con la quale il Garante Privacy ha informato l’utenza circa le sue attività per l’anno 2025, il capitolo 8 è dedicato al trattamento dei dati personali in ambito giudiziario (allegata al post) 

Preliminarmente appare utile riportare che nell’intero anno trascorso l’Autorità si è interessata a 6.604 reclami e a 115.275 segnalazioni. Il collegio ha emesso 807 provvedimenti ed ordinato 506 misure correttive, mentre sono state pagate sanzioni pecuniarie per oltre 36 milioni di euro. Se non sorprende che un’elevata percentuale di provvedimenti e conseguenti sanzioni riguardino attività di telemarketing e servizi connessi, spiace leggere che in ben 781 casi il Garante è stato chiamato ad esprimersi in materia di revenge porn. 

Analizziamo i principali provvedimenti relativi a violazioni di trattamento in ambito giudiziario.

Magistrato: con provvedimento n. 10132315 è stato comminato l’ammonimento a un magistrato tributario per aver trattato illecitamente i dati particolari di un collega nell’ambito della gestione delle pratiche relative agli stalli di parcheggio riservati ai magistrati in servizio presso l’ufficio giudiziario. Nella sua comunicazione tesa ad informare i colleghi del parziale ripristino della disponibilità dello stallo in uso al reclamante, il magistrato ha violato l’articolo 9 GDPR e l’articolo 2-septies del Codice Privacy relativamente al trattamento di dati riguardanti la salute del collega (nel caso specifico la disabilità), nonché l’articolo 5, comma 1, lettera c) GDPR per il quale il trattamento deve limitarsi ai dati necessari al raggiungimento della finalità (c.d. principio di minimizzazione).

Ausiliari: numerosi i casi portati all’attenzione dell’Autorità, tramite reclami o segnalazioni, riguardanti trattamenti effettuati da ausiliari del giudice quali consulenti tecnici d’ufficio, custodi, cancellieri, ufficiali giudiziari, delegati alle vendite giudiziarie. Reclami e segnalazioni sono stati archiviati per incompetenza del Garante. Occorre infatti considerare che sia il GDPR sia il Codice Privacy dispongono che le autorità di controllo – al fine di salvaguardare l’indipendenza della magistratura nell’adempimento dei suoi compiti – non siano competenti per la valutazione dei trattamenti effettuati dalle autorità giudiziarie nell’esercizio delle loro funzioni giurisdizionali.

Forze dell’Ordine: con provvedimento n. 10132272 è stata definita la segnalazione relativa alla diffusione, all’interno della rivista digitale ufficiale della Polizia di Stato “Polizia Moderna”, dei nominativi di diverse persone assoggettate a provvedimenti di polizia. L’istruttoria si è conclusa con la sanzione dell’ammonimento del titolare del trattamento (Ministero Interno – Dipartimento di Pubblica Sicurezza) che, informata dell’avvio del procedimento, ha immediatamente inibito l’accesso alle pubblicazioni in argomento e adottato misure organizzative atte a evitare il ripetersi di tale evento. Altri reclami hanno riguardato trattamenti di dati personali effettuati da personale delle forze di polizia impegnate nell’esercizio di funzioni di polizia giudiziaria; tali reclami sono stati archiviati per incompetenza del Garante in quanto i trattamenti effettuati dagli organi di polizia giudiziaria afferivano allo svolgimento delle funzioni giurisdizionali, sottratte al controllo dell’autorità di protezione dati.

Avvocati: con provvedimento n. 10167804 il Garante ha ammonito un avvocato per aver inviato tramite e-mail, nell’ambito di una procedura di pignoramento presso terzi, documentazione recante informazioni personali dell’interessata anche ad altri dipendenti del medesimo ufficio. Tale comunicazione di dati personali ad altri destinatari, in assenza di una idonea base giuridica, viola gli artt. artt. 5, comma 1, lett. a) e 6 del GDPR.

Un secondo avvocato è stato ammonito con provvedimento n. 10216406 perché, nella presentazione di un esposto, ha utilizzato un link di condivisione dei dati personali dei suoi patrocinati senza adottare l’opzione restrittiva per l’accesso. Chiunque per qualsiasi ragione ha avuto conoscenza del link ha potuto avere quindi accesso a documenti condivisi senza che ve ne fosse ragione.

La circostanza realizza la violazione degli artt. 5, par. 1, lett. f) e 32 del GDPR che impone al titolare del trattamento l’obbligo di adottare misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio (quali ad esempio la pseudonimizzazione e la cifratura).

Con provvedimento n. 10199088 il Garante ha ammonito un terzo legale per aver inviato una diffida riguardante questioni personali dell’interessato all’indirizzo di posta elettronica dell’istituzione presso cui il medesimo lavorava invece che a un recapito di posta elettronica personale riferibile all’interessato o al suo indirizzo fisico. L’Autorità ha ritenuto violati gli artt. 5, par. 1, lett. a) e 6 del GDPR, per non avere il titolare trattato i dati del reclamante in modo lecito, corretto e trasparente e per aver effettuato il trattamento sopra descritto in assenza delle condizioni di liceità.

(https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10266894)