TL;DR per il DPO
Il Consiglio di Stato olandese non ha detto che i MAC address pseudonimizzati non sono dati personali. Ha detto che l'autorita' non lo ha provato. E' una sconfitta dell'autorita' sul piano istruttorio, non una liberatoria sul wifi tracking. Chi cita questa sentenza al proprio cliente come 'via libera al conteggio dei passanti' la sta usando male.
I fatti
Dal 25 maggio 2018 il comune di Enschede ha installato nel centro citta' sensori che captavano i MAC address dei dispositivi mobili con il wifi attivo, per ricostruire i flussi di visitatori nelle diverse zone commerciali. Nel marzo 2021 l'Autoriteit Persoonsgegevens ha irrogato una sanzione amministrativa di 600.000 euro, ritenendo che il comune avesse trattato dati personali senza base giuridica. Il comune ha presentato ricorso amministrativo, respinto, e si e' quindi rivolto al tribunale.
Nel febbraio 2024 il tribunale di Overijssel ha annullato il provvedimento sanzionatorio. La motivazione e' precisa: l'autorita' non aveva sufficientemente dimostrato che i MAC address raccolti potessero essere qualificati come dati personali e che vi fosse un trattamento di dati personali. L'autorita' ha impugnato in appello. Il 29 luglio 2026 la sezione di giustizia amministrativa del Raad van State ha dato ragione al tribunale (sentenza 202401622/1/A3).
Il punto che quasi tutti stanno leggendo male
Attenzione a come si cita questa sentenza
Diversi resoconti hanno sintetizzato la decisione con la frase 'il codice cifrato dei dispositivi e i dati di localizzazione non sono riconducibili a persone'. E' una conclusione che dalla sentenza non si ricava. Il giudice amministrativo si e' fermato prima: l'autorita' avrebbe dovuto motivare meglio il proprio provvedimento. Non e' escluso che, con un'istruttoria adeguata, la riconducibilita' in questo caso fosse dimostrabile.
La distinzione conta. Una pronuncia che dichiarasse anonimi i MAC address captati da sensori urbani sarebbe una novita' sistematica, in tensione con la giurisprudenza della Corte di giustizia sui dati pseudonimi e con le posizioni dell'EDPB. Una pronuncia che annulla una sanzione per difetto di motivazione dice invece qualcosa di molto piu' circoscritto, e cioe' che l'autorita' non ha assolto il proprio onere probatorio.
Cosa se ne porta a casa un DPO
- Se un cliente usa sensori di conteggio (wifi, bluetooth, telecamere con analitica), la sentenza NON e' una base per dismettere la valutazione. La base giuridica e la DPIA restano dovute: qui il giudice non e' arrivato a valutarle.
- Nel contraddittorio con l'autorita', l'onere di dimostrare che c'e' un trattamento di dati personali sta a chi contesta. Documentare in modo puntuale il proprio processo di pseudonimizzazione - lunghezza dell'hash, presenza di sale, rotazione della chiave, tempo di conservazione - e' cio' che rende difendibile la posizione.
- Il tempo e' una variabile del rischio: fra l'avvio del trattamento (2018) e la decisione definitiva (2026) sono passati otto anni. Un provvedimento impugnato non e' un provvedimento archiviato, e nel frattempo l'accantonamento a bilancio del cliente resta.
- Nel registro dei trattamenti dell'art. 30 il conteggio dei visitatori va censito come trattamento autonomo, con la sua finalita' e la sua base giuridica, anche quando il titolare sostiene che i dati sono anonimi. Se sono davvero anonimi lo si scrive e lo si motiva: e' quella motivazione a servire il giorno del controllo.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis