Privacy dei soci: la sentenza del TJUE che limita i Registri Imprese

- Il TJUE ha stabilito che il diritto UE non obbliga gli Stati a rendere pubblici i dati di tutti gli azionisti, specialmente i minoritari.
- La pubblicazione indiscriminata e scaricabile di dati personali senza l'accreditamento di un interesse legittimo viola il GDPR.
- Il caso nasce da un ricorso di 17 azionisti lettoni contro la normativa di Riga che permetteva il download massivo di dati sensibili.
- La sentenza ridefinisce il confine tra trasparenza aziendale (anti-riciclaggio) e diritto alla protezione dei dati personali.
I vostri dati societari non sono più di dominio pubblico
Immaginate di possedere una quota minoritaria in una società per azioni. Non siete nel consiglio di amministrazione, non avete poteri decisionali, non gestite l'operatività aziendale. Siete, a tutti gli effetti, investitori passivi. Eppure, fino a poco tempo fa, in alcune giurisdizioni europee, chiunque — dal concorrente più aggressivo al broker di dati — poteva accedere a un portale web, digitare il nome della società e scaricare un file contenente il vostro nome, cognome, codice fiscale, indirizzo di residenza e l'esatto valore nominale delle vostre azioni.
Questa esposizione totale della vita patrimoniale è stata dichiarata illegittima dal Tribunale di Giustizia dell'Unione Europea (TJUE). Con la sentenza del 3 settembre 2026 nel caso C-798/24, la Corte di Lussemburgo ha tracciato una linea netta: essere un azionista minoritario non comporta la perdita automatica della privacy. La trasparenza mercantile, pur essendo un pilastro del mercato unico, non può trasformarsi in uno strumento di sorveglianza indiscriminata.
Il collegio giudicante, composto dal presidente François Biltgen, dal relatore Thomas von Danwitz e dai giudici Andreas Kumin, Stéphane Gervasoni e Marko Bošnjak, ha accolto le conclusioni presentate l'18 dicembre 2025 dall'avvocato generale Rimvydas Norkus. Il principio è semplice: il diritto comunitario non impone agli Stati membri di rendere pubblici i dati di ogni singolo socio. Anzi, qualsiasi norma nazionale che permetta l'accesso a tali informazioni senza richiedere la dimostrazione di un interesse legittimo è in contrasto con il Regolamento Generale sulla Protezione dei Dati (RGPD).
17
È il numero di persone fisiche che ha dato inizio a questa rivoluzione giuridica. Diciassette azionisti minoritari in Lettonia hanno deciso di sfidare il sistema, ricorrendo inizialmente alla Satversmes tiesa, il Tribunale Costituzionale del loro Paese. Il loro obiettivo era abbattere una normativa che rendeva i dati dei soci non solo pubblici, ma accessibili in modo massivo via Internet.
I dati esposti erano estremamente dettagliati. Non si trattava di semplici anagrafiche, ma di un vero e proprio dossier patrimoniale che includeva:
- Nome e cognome;
- Numero di identificazione personale e, in alcuni casi, data di nascita;
- Dati del documento d'identità e indirizzo di contatto;
- Categoria, numero di azioni possedute, valore nominale e relativi diritti di voto.
Il punto critico non era solo l'elenco dei dati, ma la modalità di fruizione. Il sistema letone permetteva a chiunque di consultare e scaricare queste informazioni in blocco, senza dover fornire alcuna identificazione o giustificare la richiesta. I 17 ricorrenti sottolineavano un paradosso: apparivano in un registro nato per informare i terzi su chi controlla l'azienda, nonostante loro non avessero alcun potere di controllo o direzione.
Perché la trasparenza mercantile non giustifica il download di massa
Il conflitto giuridico si gioca sull'equilibrio tra due necessità: la prevenzione del riciclaggio di denaro e la protezione della vita privata. Per decenni, l'idea dominante è stata che la pubblicità registrale dovesse essere totale per garantire l'integrità del mercato. Tuttavia, il TJUE ha chiarito che l'obiettivo di prevenire il blanqueo de capitales non può essere usato come scudo per giustificare l'accesso indiscriminato ai dati personali.
Analisi strategica: Dal punto di vista del business, questa sentenza colpisce duramente i modelli di business basati sul data scraping di registri pubblici. Molte società di lead generation e intelligence commerciale utilizzavano i download massivi per mappare il patrimonio di individui specifici. Ora, l'obbligo di dimostrare un interesse legittimo introduce un filtro che rende l'estrazione automatizzata di dati personali illegale se non supportata da una base giuridica solida.
La Corte ha stabilito che esistono meccanismi meno invasivi per garantire la trasparenza. Richiedere l'identificazione dell'utente e la motivazione della richiesta non impedisce il controllo fiscale o legale, ma protegge l'individuo da intrusioni gravi nella sfera privata. Come evidenziato in alcune analisi giuridiche sulla sentenza Jautiva, l'essenza del Registro Mercantile rimane pubblica, ma non può essere denaturata in un database di marketing o di sorveglianza privata.
Il caso della Lettonia e l'errore di Riga
L'errore di Riga è stato quello di confondere la pubblicità registrale con la disponibilità illimitata dei dati. La normativa lettona aveva creato un sistema in cui l'informazione fluiva senza alcun controllo, ignorando che l'azionista minoritario è, in sostanza, un soggetto passivo. Nel caso C-798/24, il Tribunale ha evidenziato come l'accesso gratuito, anonimo e scaricabile in blocco costituisse un'interferenza sproporzionata.
La sentenza chiarisce che la Direttiva (UE) 2017/1132, che stabilisce il contenuto obbligatorio dell'iscrizione registrale, non richiede l'inclusione di tutti gli azionisti, specialmente quelli che non esercitano un controllo effettivo sulla società. Questo significa che gli Stati membri hanno il margine per limitare la visibilità dei soci minoritari, proteggendo chi investe senza voler diventare una figura pubblica.
L'impatto di questa decisione si estende oltre i confini europei, sollevando interrogativi in altri paesi con registri simili. Ad esempio, in Cile, il dibattito si è spostato sul Registro de Empresas y Sociedades, dove si valuta se l'accesso pubblico generale sia ancora giustificabile alla luce dei nuovi standard di protezione dati analizzati in merito al caso.
La tutela della privacy tra Registro Imprese e GDPR nel mercato italiano
In Italia, il sistema dei Registri delle Imprese gestito dalle Camere di Commercio ha sempre garantito un certo livello di trasparenza, ma la sentenza del TJUE impone una riflessione profonda sull'implementazione del GDPR. Se l'accesso ai dati dei soci minoritari non è più giustificato dalla sola natura pubblica del registro, l'Italia dovrà potenzialmente rivedere le modalità di erogazione delle visure e dei dati in formato aperto.
Implicazioni per l'imprenditore e il socio
Per l'imprenditore, questo significa una maggiore protezione della propria rete di investitori. La riservatezza dei soci minoritari riduce il rischio di solicitation aggressiva da parte di competitor o di esposizione di dati patrimoniali a soggetti non autorizzati. Per i fornitori di servizi di data intelligence, l'indicatore verificabile sarà l'introduzione di nuovi step di autenticazione o di giustificazione per l'accesso a determinati campi dei dati societari nei portali ufficiali entro i prossimi 12-24 mesi.
Sinergie con AI Act e NIS2
L'intersezione tra questa sentenza e l'AI Act è evidente: l'alimentazione di modelli di AI con dati estratti massivamente dai registri pubblici (web scraping) potrebbe diventare illegale se tali dati includono informazioni di soci minoritari protette dal GDPR. Allo stesso modo, la direttiva NIS2, che punta a rafforzare la cybersecurity, trova un parallelo nella limitazione dell'esposizione di dati sensibili che potrebbero essere usati per attacchi di social engineering mirati ai detentori di capitali.
La sfida per l'UE sarà ora armonizzare le legislazioni nazionali. Non si può avere un mercato unico dove in uno Stato i soci sono invisibili e in un altro sono esposti in un file CSV scaricabile. La strada indicata dal TJUE è quella dell'interesse legittimo: l'accesso è permesso, ma deve essere motivato e tracciato. Ulteriori dettagli sulla gestione dei dati degli azionisti minoritari e il rapporto con il RGPD sono disponibili in analisi specializzate sul portale Confilegal.
In sintesi, la trasparenza non è più un assegno in bianco. Il diritto di sapere chi possiede un'azienda rimane, ma il diritto di sapere esattamente quanto possiede ogni singolo piccolo investitore, e dove abita, passa in secondo piano rispetto alla tutela della privacy individuale.
Domande frequenti
Cosa ha stabilito esattamente il TJUE nel caso C-798/24?
Ha stabilito che gli Stati membri non sono obbligati a rendere pubblici i dati di tutti gli azionisti, inclusi i minoritari, e che l'accesso indiscriminato e scaricabile a tali dati senza un interesse legittimo viola il GDPR.
Quali dati erano esposti nel caso della Lettonia?
Nome, cognome, codice di identificazione personale, data di nascita, indirizzo, email, numero di azioni, valore nominale e voti associati.
La sentenza elimina la pubblicità dei Registri Imprese?
No, il Registro Mercantile resta pubblico, ma l'accesso ai dati personali dei soci minoritari deve essere subordinato a requisiti specifici, come la dimostrazione di un interesse legittimo, per evitare download massivi e indiscriminati.
Fonti: Confilegal, Eleconomista, Diarioconstitucional ·
glacom · IA per studi legali: i fascicoli non escono dallo studio →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email











