Introduzione
Le informazioni riguardanti la vita affettiva di una persona costituiscono dati personali ai sensi dell’art. 4, n. 1, GDPR, perché identificano direttamente o indirettamente un individuo. Tuttavia, la loro classificazione come dati sensibili non è automatica. Il dibattito giuridico si è intensificato negli ultimi anni, soprattutto alla luce di casi emblematici come la diffusione di dati da Ashley Madison e di sentenze della Corte di giustizia dell’Unione europea (CGUE) che hanno introdotto il concetto di sensibilità funzionale.
Che cosa sono i dati affettivi?
L’esistenza di una relazione sentimentale è di per sé un dato personale, ma non è elencata tra le categorie particolari dell’art. 9, par. 1, GDPR, che comprende esclusivamente:
- origine razziale o etnica;
- opinioni politiche;
- convinzioni religiose o filosofiche;
- appartenenza sindacale;
- dati genetici;
- dati biometrici trattati per identificare una persona;
- dati relativi alla salute;
- dati relativi alla vita sessuale;
- dati relativi all’orientamento sessuale.
Di conseguenza, un semplice “sono in una relazione” è considerato un dato comune. Tuttavia, la sua raccolta, inferenza o divulgazione può rivelare informazioni appartenenti alle categorie protette, con conseguenze che vanno dallo stigma sociale alla discriminazione sul lavoro.
Il caso Ashley Madison: una lezione di sensibilità funzionale
Nel 2015 il sito di incontri Ashley Madison è stato violato, con la pubblicazione di milioni di profili, messaggi e dati relativi a relazioni extraconiugali. L’incidente ha dimostrato che la “sensibilità” di un dato non dipende solo dal contenuto esplicito, ma dal contesto e dalle inferenze possibili. La mera esposizione di una “relazione segreta” ha provocato:
- perdita di reputazione professionale;
- divorzio o rottura familiare;
- discriminazione sul lavoro;
- stress psicologico e danni alla dignità.
Questi effetti hanno spinto la dottrina a parlare di sensibilità funzionale: dati apparentemente ordinari che, per le loro potenziali conseguenze, meritano una protezione rafforzata.
Giurisprudenza europea: dall’analisi del contenuto all’analisi della capacità lesiva
La Corte di giustizia dell’Unione europea ha più volte riconosciuto che la qualificazione di un dato non può basarsi esclusivamente sul suo contenuto formale. Alcune sentenze fondamentali sono:
C‑184/20 – OT c. Vyriausioji tarnybinės etikos komisija
La pubblicazione dei nomi di coniugi, conviventi o partner nei registri di interesse pubblico è stata ritenuta trattamento di dati particolari, perché dal nome è possibile dedurre l’orientamento sessuale.
C‑252/21 – Meta Platforms/Bundeskartellamt
La Corte ha stabilito che i dati di navigazione e di utilizzo di app, se combinati, possono rivelare convinzioni religiose, opinioni politiche o orientamento sessuale, configurandosi quindi come dati sensibili.
C‑446/21 – Schrems c. Meta
Anche se l’interessato ha dichiarato pubblicamente la propria omosessualità, la società non può trattare indiscriminatamente altri dati relativi all’orientamento sessuale, confermando che le inferenze algoritmiche sono rilevanti ai fini dell’art. 9.
Queste decisioni hanno introdotto il concetto di “dati rivelatori di categorie speciali”, cioè dati comuni da cui, mediante analisi o collegamento, si ricavano informazioni protette.
Confronto internazionale: Cina e Canada
Altri ordinamenti hanno adottato approcci più espliciti alla protezione delle informazioni affettive:
- Cina: la normativa sulla cybersicurezza e la legge sulla protezione dei dati personali includono una definizione di “informazioni sensibili” che contempla dati la cui divulgazione può causare danni alla reputazione o alla dignità, includendo esplicitamente le relazioni sentimentali.
- Canada: il Personal Information Protection and Electronic Documents Act (PIPEDA) prevede che le informazioni “sensibili” siano quelle che, se divulgate, possono provocare danni significativi alla persona; le autorità canadesi hanno più volte classificato le informazioni sulle relazioni intime come tali, richiedendo consenso esplicito e misure di sicurezza avanzate.
Questi modelli mostrano che la valutazione del rischio concreto della divulgazione può integrare o superare la mera elencazione tassativa delle categorie dell’art. 9.
Implicazioni per imprese e organizzazioni
Le aziende devono valutare con attenzione le informazioni affettive raccolte in vari ambiti:
- procedure di gestione dei conflitti di interesse;
- verifiche di indipendenza per consulenti o amministratori;
- controlli di compliance relativi a relazioni interpersonali.
In ciascuno di questi casi, la qualificazione del dato influenza:
- la base giuridica del trattamento (consenso, legittimo interesse, obbligo legale);
- l’applicabilità dell’art. 9 e, quindi, l’obbligo di adottare misure tecniche e organizzative più stringenti;
- la liceità stessa della raccolta, poiché un dato non qualificato come sensibile ma comunque lesivo può comunque violare il principio di minimizzazione.
Strategie di mitigazione
Per gestire correttamente le informazioni sulla vita affettiva, le organizzazioni dovrebbero adottare le seguenti pratiche:
- Valutazione d’impatto sulla protezione dei dati (DPIA) specifica per i trattamenti che includono dati relazionali.
- Anonimizzazione o pseudonimizzazione dei dati quando non è necessario identificarli direttamente.
- Limiti di conservazione stretti, in modo da cancellare le informazioni non più rilevanti per lo scopo originario. ← Torna alle news
