Sanzione Securitas Direct: il costo dell'accesso ai dati GDPR

- L'AEPD ha sanzionato Securitas Direct con 100.000 euro per aver ostacolato l'esercizio dei diritti degli interessati.
- L'azienda indirizzava gli utenti verso un numero telefonico 902 a pagamento per richieste di accesso e opposizione.
- La presenza di canali gratuiti alternativi sul sito web non ha annullato l'infrazione.
- Il caso conferma l'obbligo di gratuità assoluta per l'esercizio dei diritti previsti dal GDPR.
Il costo di un diritto che dovrebbe essere gratuito
Immaginate un cittadino che, passando davanti a un edificio monitorato, legge un cartello di videosorveglianza. Il testo informa che i suoi dati sono trattati e indica chiaramente come esercitare il diritto di accesso o di opposizione. Tuttavia, l'unico contatto fornito sul cartello è un numero di telefono che inizia per 902. Chi chiama scopre che la chiamata ha un costo.
Questo scenario non è un'ipotesi, ma il cuore della controversia che ha coinvolto Securitas Direct in Spagna. Una associazione di consumatori ha depositato un reclamo proprio su questo punto: l'azienda utilizzava avvisi di videosorveglianza che indirizzavano gli interessati verso un numero telefonico a pagamento per permettere loro di esercitare i diritti di accesso e opposizione. In pratica, per sapere quali dati l'azienda detenesse su di loro, i cittadini dovevano pagare il costo della chiamata.
L'Autorità Garante per la Protezione dei Dati spagnola (AEPD) ha analizzato il caso con un approccio rigoroso. Il principio è semplice: l'esercizio dei diritti GDPR non può essere condizionato a un pagamento, nemmeno indiretto. Imporre un costo, per quanto minimo possa sembrare il prezzo di una telefonata, significa creare un ostacolo materiale tra il cittadino e il suo diritto.
100.000
Questa è la cifra della sanzione amministrativa inflitta all'azienda dal Garante spagnolo. La decisione finale, datata 1 febbraio 2023, non si è limitata alla multa, ma ha imposto un ordine di conformità preciso: Securitas Direct deve sostituire, entro un periodo di 12 mesi, tutti gli avvisi che rimandano al numero 902 per allinearli alle norme europee.
L'infrazione riguarda l'Articolo 12(2) del GDPR, che obbliga i titolari del trattamento a facilitare l'esercizio dei diritti previsti dagli Articoli 15-22. Secondo l'AEPD, l'uso di un numero a pagamento è contrario al requisito che tali diritti siano esercitabili gratuitamente. La sanzione è stata applicata in base alle penalità previste dall'Articolo 83(5)(b) del regolamento GDPR.
L'analisi tecnica dell'autorità evidenzia un punto cruciale: l'effetto dissuasivo. Non si tratta solo del valore monetario della chiamata, ma del fatto che l'esistenza di un costo possa scoraggiare l'interessato dal richiedere i propri dati. Quando l'accesso a un diritto fondamentale diventa a pagamento, il diritto stesso smette di essere pienamente accessibile.
Perché i canali alternativi non bastano a salvare l'azienda?
La difesa di Securitas Direct si è basata su un argomento comune in ambito corporate: la disponibilità di altri canali. L'azienda sosteneva che sul proprio sito web fossero presenti modalità gratuite per contattare il titolare e richiedere i dati. In teoria, l'utente avrebbe potuto ignorare il numero 902 e cercare l'alternativa gratuita online.
L'AEPD ha respinto questa tesi. Il motivo risiede nella specificità dell'informativa. Poiché l'avviso fisico di videosorveglianza rimandava esplicitamente al numero a pagamento, quell'indicazione diventava il percorso primario e suggerito per l'utente. L'esistenza di un'alternativa gratuita "nascosta" in un sito web non rimedia all'infrazione commessa nel punto di contatto diretto con l'interessato.
Analisi strategica: Per un imprenditore, questo passaggio è fondamentale. La conformità non si misura sulla disponibilità teorica di un servizio, ma sulla facilità d'uso dell'interfaccia di accesso. Se l'informativa guida l'utente verso un percorso oneroso o complesso, l'azienda è vulnerabile, anche se esiste un "bottone" gratuito altrove. La trasparenza deve essere immediata e non richiedere uno sforzo di ricerca attivo da parte dell'utente.
Il numero 902 come barriera psicologica e finanziaria
In Spagna, i numeri che iniziano per 902 sono servizi a tariffazione speciale. Sebbene non siano costosi quanto i numeri premium, rappresentano un costo superiore alla tariffa base. In un contesto di tutela dei dati, questo dettaglio tecnico si trasforma in una barriera.
La lettura critica del caso suggerisce che l'azienda abbia interpretato il concetto di gratuità in modo restrittivo, pensando che il costo della linea telefonica fosse a carico dell'operatore e non un "costo di servizio" imposto dall'azienda. Tuttavia, l'AEPD ha chiarito che qualsiasi onere finanziario legato all'atto di richiedere i propri dati è inaccettabile.
Questo crea un precedente interessante per chi gestisce customer service e DPO (Data Protection Officer). L'uso di numeri a pagamento per il supporto commerciale è legittimo, ma l'uso degli stessi numeri per le richieste di privacy è un rischio legale. La separazione tra canali di vendita e canali di esercizio dei diritti deve essere netta e assoluta.
La strategia dell'AEPD per ripulire i cartelli della videosorveglianza
Il caso Securitas Direct non appare come un episodio isolato, ma come parte di un'azione di pulizia sistematica delle prassi di videosorveglianza. L'AEPD sta monitorando come le aziende comunicano l'esistenza delle telecamere e come permettono ai passanti di esercitare i propri diritti.
Il "dietro le quinte" di questa sanzione rivela un'attenzione particolare verso le segnalazioni delle associazioni di consumatori. È stata l'azione di un'associazione a innescare l'ispezione, dimostrando che il controllo sociale e il monitoraggio da parte di terzi sono diventati i principali trigger per le sanzioni GDPR, superando talvolta i controlli d'ufficio del Garante.
L'ordine di sostituire i cartelli entro 12 mesi indica che l'autorità non vuole solo punire, ma forzare un cambiamento infrastrutturale. L'obiettivo è eliminare definitivamente l'abitudine di utilizzare numeri a pagamento per le funzioni di compliance. Per le imprese, questo significa che un audit dei materiali fisici (cartelli, brochure, contratti cartacei) è urgente quanto un audit dei database digitali.
L'accessibilità dei diritti GDPR tra le sanzioni spagnole e le prassi delle imprese UE
Il caso spagnolo, riportato anche dall' EDPB, offre una lezione preziosa per il mercato europeo e, nello specifico, per le imprese italiane. La tendenza delle autorità di controllo (come si vede anche dai recenti interventi della CNIL francese citati nelle notizie di gdpr-law.eu) è quella di colpire non solo i grandi data breach, ma anche le micro-ostacolazioni all'esercizio dei diritti.
In Italia, molte aziende utilizzano ancora sistemi di videosorveglianza con informative sintetiche che rimandano a siti web generici. Sebbene questo sia generalmente accettato, l'elemento di rischio emerge quando il percorso per arrivare al modulo di richiesta dati è tortuoso o richiede passaggi a pagamento.
Implicazioni per il business e geopolitica dei dati:
L'UE sta muovendo verso una standardizzazione della 'user experience' della privacy. Non basta essere a norma nei documenti interni; bisogna esserlo nell'interazione reale. Con l'avvento di normative come l'AI Act e la NIS2, la trasparenza diventerà ancora più granulare. Le imprese che vedono la compliance come un mero adempimento burocratico rischiano sanzioni che, sebbene in questo caso siano di 100.000 euro, potrebbero scalare rapidamente in base al fatturato globale dell'azienda.
Per le imprese italiane, l'indicatore da osservare nei prossimi 24 mesi sarà l'eventuale pubblicazione di linee guida specifiche da parte del Garante Privacy italiano sull'informativa fisica della videosorveglianza. Se il Garante dovesse allinearsi all'AEPD spagnola, migliaia di cartelli installati in negozi, uffici e magazzini in tutta Italia potrebbero diventare illegali dall'oggi al domani.
Un altro indicatore verificabile sarà l'evoluzione delle sanzioni per 'dark patterns' applicate non solo all'e-commerce, ma anche all'esercizio dei diritti legali. Se vedremo sanzioni per l'uso di menu a tendina troppo complessi o processi di cancellazione account eccessivamente lunghi, sapremo che la filosofia dell'AEPD (facilitazione assoluta) è diventata lo standard operativo di tutta l'Unione Europea.
Domande frequenti
Perché Securitas Direct è stata multata se aveva canali gratuiti sul sito?
Perché l'informativa fisica (i cartelli di videosorveglianza) indirizzava specificamente gli utenti verso un numero a pagamento, creando un ostacolo immediato e dissuasivo.
Qual è l'importo della sanzione e cosa deve fare l'azienda?
La multa è di 100.000 euro. L'azienda deve inoltre sostituire tutti i cartelli che rimandano al numero 902 entro 12 mesi.
Quale articolo del GDPR è stato violato?
L'Articolo 12(2), che impone ai titolari del trattamento di facilitare l'esercizio dei diritti degli interessati (Articoli 15-22).
Fonti: Edpb, Gdpr-law (2) ·
glacom · Refactoring glacom: il tuo programma di sempre, ricostruito con l'IA senza perdere niente →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email










