Pagine

Visualizzazione post con etichetta privacy. Mostra tutti i post
Visualizzazione post con etichetta privacy. Mostra tutti i post

lunedì 18 aprile 2011

Condominio e Privacy alla luce della Riforma

Con la sentenza 22602/2008 la Cassazione penale ha evidenziato che possono essere legittimamente effettuate le riprese video dall'esterno di un edificio del quale si inquadri il cortile: non c'è nessuna intrusione in una "privata dimora", dato che i luoghi ripresi vanno qualificati come esposti al pubblico.

Dal canto suo, il Garante per la protezione dei dati personali, pur rilevando che la raccolta e l'uso delle immagini deve essere proporzionale agli scopi perseguiti evitando le riprese in aree che non sono soggette a concreti pericoli (provvedimento 29 aprile 2004), ha rilevato che l'articolo 615-bis del Codice penale sanziona chiunque si procura indebitamente immagini relative alla vita privata che si svolge nel domicilio. Ancora la Cassazione, poi, ha ritenuto che in questi casi non si possa configurare l'ipotesi «interferenza illecita nella vita privata» (sentenza 5591/2006).


Con la newsletter n. 308 del 17 giugno 2008 il Garante per la privacy ha quindi evidenziato che «servono regole chiare» segnalando al Parlamento e al Governo l'opportunità di valutare l'adozione di una disciplina che regoli alcuni aspetti relativi al trattamento dei dati personali determinati dall'installazione di impianti di videosorveglianza nei condomìni, materia allo stato non disciplinata specificamente. Il Garante riceve infatti quesiti e segnalazioni da interi condomini che intendono installare tali impianti in aree comuni, quali portoni, androni, cortili, scale e parcheggi.


Emerge l'esistenza di due interessi contrapposti: da un lato l'esigenza di sicurezza delle persone e di tutela di beni comuni, dall'altro la preoccupazione dei singoli che gli impianti stessi possano incidere sulla libertà di muoversi, senza essere controllati, nel proprio domicilio e all'interno delle aree comuni.

Il Garante ha espresso inoltre perplessità in ordine ai soggetti che debbono esprimere la volontà di installazione dell'impianto (proprietari o anche conduttori) nonché al tipo di maggioranza assembleare che può approvare l'iniziativa (quella per le innovazioni? Quella semplificata in quanto intervento "migliorativo"?). Non contribuiscono al chiarimento le prime sentenze di merito, come quella del Tribunale di Salerno (14 dicembre 2010), in cui si afferma che l'impianto di videosorveglianza esula dalle attribuzioni dell'assemblea in quanto «prestazione non finalizzata a servire le parti comuni per uno scopo estraneo alle esigenze condominiali».


Al momento non risulta alcuna iniziativa normativa al riguardo, mentre la problematica si presenta sempre più di frequente nell'ambito condominiale. Ecco perché l'occasione della riforma all'esame della Camera, dopo la prima approvazione al Senato, sembra quindi opportuna, considerato che il testo (Ac n. 4041) già considera la semplificazione delle maggioranze deliberative anche per altri interventi di interesse pubblico (barriere architettoniche, risparmio energetico, banda larga, antenne satellitari).


AmministrazioniAC.com
Soluzioni immobiliari

mercoledì 8 luglio 2009

Condominio: Sicurezza e graffiti

Telecamere installate in condominio pongono seri problemi di privacy.

Se è il singolo condomino a installare un impianto di video sorveglianza, l'amministratore potrà ben poco, sia in caso di autorizzazione che in caso di divieto.

Sarà il condomino che risponderà di eventuali violazioni della legge sulla privacy o di utilizzo non corretto delle immagini raccolte.

Recenti pronunce infatti hanno sottolineato come per avere violazioni della normativa sula privacy, le telecamere dovranno essere poste con particolari angolazioni e soprattutto dovranno aver registrato immagini in modo clandestino o fraudolento, non ultima un Giudice di legittimità ha considerato utilizzabili le registrazioni effettuate contro alcuni vandali che eseguivano graffiti sulle pareti esterne dell'immobile



A cura di amministrazioniAC

venerdì 3 luglio 2009

Privacy: raccolta dati per carte fedeltà

Non è possibile raccogliere dati personali non pertinenti ai fini della concessione ai propri clienti di carte di fidelizzazione.

Clicca QUI per leggere la sentenza
Dal sito Altalex

mercoledì 1 luglio 2009

Condominio: PRIVACY

Una questione piuttosto complessa, quella della Privacy.
I nostri consulenti hanno cercato di riassumere i punti fondamentali.
clicca qui per la pagina dei documenti di AmministrazioniAC
Buona lettura



I documenti pubblicati sul blog e quelli accessibili tramite link hanno carattere puramente divulgativo, e pertanto debbono essere usati da professionisti del settore, in alcuna maniera possono sostituire la consulenza resa dal professionista.

venerdì 24 aprile 2009

Privacy: Cass. Sent 7958/2009 Segnalazione Centrale Rischi

DIRITTO ALLA RISERVATEZZA - SEGNALAZIONE ALLA CENTRALE RISCHI - LEGITTIMAZIONE PASSIVA DELLA BANCA D'ITALIA La Corte ha per la prima volta riconosciuto la legittimazione passiva della Banca d’Italia in ordine all’azione, proposta ex art. 152 del d.lgs n. 193 del 2006 (codice della privacy) relativa al trattamento dei dati personali effettuato dalla Centrale Rischi, con riferimento sia alla domanda di rettifica o cancellazione dell’erronea segnalazione sia alle conseguenze risarcitorie derivanti dall’errore nella ricezione o nel trattamento dei dati da parte di uno dei suoi incaricati.

martedì 2 dicembre 2008

Penale: Cassazione Sent 40577/2008

La Suprema Corte, dopo aver ricordato la recente pronuncia emessa dalla Corte Costituzionale in una fattispecie concernente la videoregistrazione a fini investigativi (n. 149/2008), ribadisce che la ripresa fotografica da parte di terzi di azioni che si svolgano nei luoghi di privata dimora lede la riservatezza ed integra pertanto l’ipotesi delittuosa di cui all’art. 615 bis c.p., sempreché si tratti di comportamenti sottratti alla normale osservazione dall’esterno ovvero si tratti di azioni compiute in condizioni tali da renderle tendenzialmente non visibili ai terzi.

2. La Corte nel caso all’esame esclude la configurabilità del reato prospettato perché l’azione ripresa dal marito-fotografo si svolgeva in un luogo (cortile) che pur essendo privato era esposto alla libera osservazione degli estranei e quindi a parere del giudici del Supremo Consesso le riprese non si differenziavano da quelle che ben potevano essere effettuate in un luogo pubblico od aperto al pubblico.

lunedì 1 dicembre 2008

Condominio: Privacy

Non viola la privacy il condomino che con la telecamera riprende parti non comuni

Corte di Cass. , Sez. V Penale, Sentenza n. 44156 del 26 novembre 2008

Non compie violazione della privacy chi installa sul proprio balcone delle telecamere di sicurezza che riprendono non solo alcune parti dello stabile, comuni a tutti gli inquilini, ma anche porzioni esterne dell'area di proprieta' dei vicini di casa.

Per la Suprema Corte (quinta sezione penale, sentenza n.44156), invece, “deve escludersi una intrusione, tanto nella privata dimora, quanto nel domicilio” con riferimento a videoriprese che hanno ad oggetto “comportamenti tenuti in spazi di pertinenza dell’abitazione di taluno ma di fatto non protetti alla vista degli estranei” poiché tali spazi “sono assimilabili a luoghi esposti al pubblico”. Il ricorso dell’imputato, dunque, va accolto, dato che “risulta evidente” come egli “abbia fatto uso del suo diritto di osservare quanto accadeva in zone comuni non protette alla vista” e la ripresa “per quanto effettuata contro la volontà dei condomini” non si era svolta “né clandestinamente né fraudolentemente”.

domenica 2 novembre 2008

Condominio: Privacy: obbligo amministratore fornire nominativi condomini morosi

1. Con la nota in oggetto, che fa seguito all'incontro tenutosi presso la sede dell'Autorità con rappresentanti dell'Anaci il 3 luglio u.s. (occasionato dalla sentenza Cass. S.U. 8 aprile 2008 n. 9148), codesta Associazione ha formulato un quesito in ordine alla liceità della comunicazione nei confronti di fornitori di beni e servizi condominiali (di regola a cura dell'amministratore) di dati personali riferiti ai partecipanti alla compagine condominiale. In particolare, codesta Associazione precisa che i dati personali oggetto di comunicazione, senza che sia necessario il previo consenso dei condomini interessati, consisterebbero nei nominativi di quelli morosi rispetto al pagamento della somma dovuta e delle rispettive quote millesimali.

2. Com'è noto il Garante, traendo spunto dalle segnalazioni pervenute, ha adottato il 18 maggio 2006 un provvedimento generale relativo al trattamento dei dati personali connesso alle attività di gestione dei condomini, precisando che le informazioni trattate possono essere riferite a ciascun partecipante alla compagine condominiale in quanto funzionali all'amministrazione comune (cfr.punto 2.1)[1].Come chiarito nel medesimo provvedimento, dette informazioni possono essere trattate, per finalità di gestione ed amministrazione del condominio, a seconda dei casi, ai sensi dell'art.24, comma 1, lettere a), b)o c) del Codice [2].

3. Anche a seguito della sentenza richiamata della Suprema Corte, non si ravvisa nella disciplina della protezione dei dati personali alcun ostacolo a detta comunicazione.

Infatti, il trattamento dei dati personali riferito ai singoli condomini può essere effettuato dai fornitori di beni e servizi condominiali in assenza del consenso degli interessati per dare esecuzione agli obblighi di un contratto stipulato dai partecipanti alla compagine condominiale, ancorchè di regola tramite l'amministratore, (art. 24 comma 1, lettera b del Codice) ed eventualmente per far valere o difendere un diritto in sede giudiziaria (art.24 comma 1, lettera f) del Codice)[3].

In base ai principi di protezione dei dati personali le informazioni oggetto di trattamento devono essere pertinenti e non eccedenti (tali possono ritenersi quelle che consentono di identificare i condomini obbligati al pagamento del corrispettivo per l'esecuzione dei contratti di fornitori di beni e servizi, le rispettive quote millesimali, e, se del caso, le ulteriori informazioni eventualmente necessarie a determinare le somme individualmente dovute).

giovedì 19 giugno 2008

Privacy: Riconoscimento vocale e gestione di sistemi informatici.

GARANTE PER LA PROTEZIONE DEI DATI PERSONALI, PROVVEDIMENTO 28 febbraio 2008

Riconoscimento vocale e gestione di sistemi informatici.

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

Nella riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Giuseppe Chiaravalloti, vice presidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti, e del dott. Giovanni Buttarelli, segretario generale;

Esaminata la richiesta di verifica preliminare presentata da Michelin italiana S.p.A. ai sensi dell'art. 17 del Codice in materia di protezione dei dati personali (d.lg. 30 giugno 2003, n. 196);

Visti gli atti d'ufficio;

Viste le osservazioni formulate dal segretario generale ai sensi dell'art. 15 del regolamento del Garante n. 1/2000;

Relatore il dott. Giuseppe Fortunato;

PREMESSO

1. Trattamento di dati personali biometrici di dipendenti per finalità di reimpostazione della parola chiave dei sistemi informatici

1.1. Michelin italiana S.p.A. ha presentato una richiesta di verifica preliminare ai sensi dell'art. 17 del Codice, relativa al trattamento di dati personali dei propri dipendenti per consentire ai medesimi la gestione e la reimpostazione automatica della parola chiave necessaria ad accedere ai sistemi informativi della società "per riconoscimento vocale tramite telefono”.

Tale trattamento, basato su un processo di riconoscimento biometrico dell'identità dell'utente mediante l'elaborazione di impronte vocali, verrebbe effettuato con l'ausilio di un'altra società che memorizzerebbe alcune informazioni personali degli utenti su un proprio server situato nella Repubblica federale tedesca. In esso confluirebbero, alimentando un archivio centralizzato (distinto rispetto a quello di altri clienti della medesima società), i seguenti dati personali di ciascun utente: nome, cognome, user-id dell'utente (per la realizzazione della procedura di enrollment) e indirizzo di posta elettronica (per l'invio di una comunicazione automatica dal sistema relativa al corretto completamento della procedura). Anche i profili vocali degli utenti generati nel corso della c.d. fase di addestramento del sistema (descritta al punto 1.2.) verrebbero memorizzati in forma di file criptato e senza riferimenti diretti all'utente loro associato ("soltanto tramite una tabella pointer della banca dati si può risalire all'abbinamento di questi file anonimi con gli utenti”: comunicazione Michelin del 22 febbraio 2007, p. 4).

1.2. Al fine del corretto funzionamento del sistema di riconoscimento vocale, in una prima fase (c.d. fase di addestramento, della durata complessiva di circa cinque minuti) gli utenti dovranno "parlare" con il sistema, in modo tale da rendere possibile l'acquisizione di informazioni sufficienti (c.d. formazione del vocabolario dell'utente) per consentire la successiva univoca identificazione degli utenti. A tal fine, questi ultimi dovrebbero pronunciare, per quattro volte, tre coppie di parole scelte casualmente in una lista predefinita contenente più di 4000 vocaboli (c.d. enrollment). A giudizio della società richiedente "il timbro della voce non può essere riprodotto e non è possibile riutilizzare il profilo della voce altrove" (cfr. comunicazione del 22 febbraio 2007, p. 2). Inoltre, la trasmissione dei dati tra Michelin e la società che offre il servizio avverrebbe attraverso una rete di dati protetta (Ssl).

Le informazioni vocali così raccolte, a seguito di opportuno trattamento, verrebbero trasformate nel modello (template) destinato a essere confrontato con quello risultante ogni qual volta si renda necessario provvedere all'impostazione e reimpostazione della parola chiave. In tali occasioni il sistema procederebbe a un previo confronto tra il dato biometrico risultante dall'analisi delle parole pronunciate dall'utente e il template al medesimo riferito, memorizzato nella fase di addestramento; accertata l'identità dell'utente, il sistema procederebbe automaticamente a impostare la parola chiave, comunicandola al medesimo.

Il sistema di riconoscimento, isolato e non comunicante con altri, non verrebbe utilizzato per ulteriori finalità, né è prevista la comunicazione dei dati a terzi (cfr. comunicazione del 22 febbraio 2007, p. 4).

2. Dati biometrici e disciplina di protezione dei dati personali: principi di liceità, finalità e pertinenza nel trattamento

2.1. Il caso sottoposto alla verifica preliminare di questa Autorità integra un'ipotesi di trattamento di dati personali. Sia le impronte vocali, sia i dati da esse ricavati e successivamente utilizzati per verifiche e raffronti nelle procedure di autenticazione o di identificazione sono informazioni personali riconducibili ai singoli interessati (art. 4, comma 1, lett. b), del Codice), alle quali trova applicazione la disciplina contenuta nel Codice (cfr. Provv. 19 novembre 1999, in Boll. n. 10, p. 68, doc. web n. 42058 e 21 luglio 2005, in Boll. n. 63, doc. web n. 1150679; in merito v. pure il documento di lavoro sulla biometria del Gruppo art. 29, direttiva n. 95/46/Ce -WP80-, punto 3.1.).

I dati biometrici, per la loro peculiare natura, richiedono l'adozione di elevate cautele al fine di prevenire possibili pregiudizi ai danni degli interessati, con particolare riguardo a condotte illecite che determinino l'abusiva "ricostruzione" dell'impronta vocale, la cui possibilità allo stato viene esclusa, partendo dal template e la sua ulteriore "utilizzazione" all'insaputa degli stessi.

2.2. Nella fattispecie in esame, la finalità perseguita dalla società è, in termini generali, lecita: infatti, l'adozione di un sistema di autenticazione informatica (mediante il quale gli incaricati dotati di apposite credenziali possono effettuare specifici trattamenti di dati personali), conforme ai requisiti tecnici indicati dalle regole da 1 a 11 dell'Allegato B) al Codice, costituisce una misura di sicurezza che il titolare, il responsabile (ove designato) e l'incaricato sono tenuti ad utilizzare (art. 34, comma 1, lett. a) del Codice).

In linea di principio, non sussistono ostacoli alla predisposizione di un sistema più elevato di sicurezza per le procedure connesse alla gestione delle credenziali di autenticazione, nel caso di specie ricorrendo alle caratteristiche biometriche dell'incaricato (cfr. pure regola 2 dell'allegato B) cit.).

Tenuto conto delle caratteristiche tecniche del sistema, nei termini in cui sono state descritte, alla luce dello stato di evoluzione della tecnologia informatica biometrica e considerate le misure di sicurezza attestate da Michelin anche in riferimento alla società che offre in outosourcing il servizio, può ritenersi ammissibile nel caso di specie la centralizzazione in un database delle informazioni personali (in forma di template dell'impronta vocale) trattate nell'ambito del descritto procedimento di riconoscimento biometrico: allo stato, infatti, l'impronta vocale della persona, nelle forme in cui essa è acquisita e codificata nella specifica applicazione sottoposta a verifica preliminare, non rappresenterebbe un dato biometrico suscettibile di essere in concreto utilizzato per finalità diverse da quella perseguita dal titolare del trattamento.

L'impronta vocale dell'utente (generata secondo il processo descritto) sarebbe utilizzabile solo per il sistema in esame, e non per eventuali ulteriori diverse applicazioni basate su ulteriori e distinti sistemi di riconoscimento vocale.

3. Adempimenti

Resta fermo il principio secondo cui la società dovrà richiedere il consenso degli interessati (art. 23 del Codice; cfr. pure, tra i tanti, Provv. 1° febbraio 2007, punto 3.3., doc. web n. 1381983; Provv. 26 luglio 2006, punto 3.3. doc. web n. 1318582; Provv. 15 giugno 2006, punto 3.2., doc. web n. 1306523), predisponendo o mantenendo sistemi alternativi per consentire la reimpostazione della password. Resta parimenti fermo l'obbligo della società di rispettare le disposizioni di legge in tema di:

designazione quale "responsabile del trattamento" della società che opera nell'interesse di Michelin per consentire il funzionamento del descritto sistema di riconoscimento biometrico (art. 29 del Codice);
notificazione al Garante del trattamento dei dati biometrici, anteriormente al suo inizio (artt. 37, comma 1, lett. a), e 38 del Codice);

attuazione di ogni misura, anche minima, di sicurezza prescritta dal Codice (art. 31 ss. e Allegato B), anche per ciò che riguarda il rilascio dall'installatore del sistema del prescritto attestato di conformità e la relativa conservazione presso la propria struttura (regola n. 25 del Disciplinare tecnico in materia di misure minime di sicurezza-Allegato "B" al Codice).

Michelin italiana S.p.A. dovrà altresì provvedere ad adottare, ai sensi dell'art. 17 del Codice, i seguenti accorgimenti:

a. mettere a disposizione di ciascun utente, unitamente all'informativa che la società deve fornire ai sensi dell'art. 13 del Codice, anche con modalità informatiche, le istruzioni per gli utilizzatori (rimesse peraltro a questa Autorità in allegato alla comunicazione del 7 luglio 2006);

b. porre in essere idonee misure organizzative per prevenire ogni rischio di abusivo utilizzo dei dati personali raccolti nella fase di addestramento (ad esempio, prevenendo la presa di conoscenza da parte di soggetti non autorizzati delle coppie di vocaboli memorizzati dagli utenti);

c. curare la tempestiva cancellazione dei dati personali necessari al funzionamento del descritto sistema, anche presso il responsabile del trattamento, successivamente alla cessazione del rapporto di lavoro o di collaborazione con l'utente.

TUTTO CIÒ PREMESSO IL GARANTE

in sede di verifica preliminare ai sensi degli artt. 17 e 154, comma 1, lett. c), del Codice in materia di trattamento di dati personali correlato all'utilizzo di un sistema di riconoscimento biometrico basato sul rilevamento delle impronte vocali da parte di Michelin italiana S.p.A., volto a consentire l'impostazione delle credenziali di autenticazione, prescrive alla medesima società, quali accorgimenti a garanzia degli interessati, di:

mettere a disposizione di ciascun utente, anche con modalità informatiche, idonee istruzioni per gli utilizzatori (punto 3);

porre in essere idonee misure organizzative per prevenire ogni rischio di abusivo utilizzo dei dati personali raccolti nella fase di addestramento (punto 3);

curare la tempestiva cancellazione dei dati personali necessari al funzionamento del descritto sistema, anche presso il responsabile del trattamento, in caso di cessazione del rapporto di lavoro o di collaborazione con l'utente (punto 3).