GDPR: COSA CAMBIA SE IL DATO PERSONALE DIVENTA UN CONCETTO “RELATIVO”
Data pubblicazione: 28/09/2026Categoria: GDPR
La proposta europea Digital Omnibus [COM (2025) 837 (2025/0360 COD)] riapre una questione decisiva per il diritto digitale: un'informazione è personale in assoluto oppure solo rispetto ai mezzi di identificazione concretamente disponibili a chi la tratta? La risposta può ridisegnare l'ambito del GDPR e gli obblighi di compliance.Il passaggio più delicato riguarda la definizione di dato personale, dalla quale dipende l'applicazione del GDPR.
Secondo l'approccio relativo, un'informazione sarebbe personale soltanto per il soggetto che dispone di mezzi ragionevolmente utilizzabili per identificare l'interessato; potrebbe invece non esserlo per chi non dispone di tali mezzi. Questa impostazione si distingue dalla lettura assoluta, secondo cui l'esistenza di un percorso plausibile di identificazione tende a rendere il dato personale erga omnes, anche per chi non possiede direttamente quel mezzo di identificazione.
L'approccio assoluto ha massimizzato le garanzie e ridotto le ambiguità, ma ha anche ampliato l'ambito di applicazione della disciplina, accrescendo gli oneri di conformità e la rigidità nell'utilizzo dei dati. Tale interpretazione incide in modo particolare sulle attività di ricerca e sullo sviluppo dell'intelligenza artificiale, ambiti nei quali la disponibilità, l'elaborazione e la correlazione di grandi quantità di dati costituiscono, spesso, una condizione essenziale.
La relativizzazione mira, quindi, a semplificare gli adempimenti senza diminuire il livello di tutela. Tuttavia, questa semplificazione deve confrontarsi con la nozione ampia di dato personale accolta dal GDPR e dalla giurisprudenza europea.
Ai sensi dell'articolo 4, punto 1 e del considerando 26 GDPR, è personale l'informazione riferita a una persona identificata o identificabile. La sentenza Nowak della Corte di giustizia (C-434/16) ha ampliato il rapporto tra informazione e individuo; la sentenza Breyer (C-582/14) ha chiarito che occorre considerare i mezzi ragionevolmente utilizzabili. Le Linee guida 01/2025 dell'EDPB (European Data Protection Board) ricordano, inoltre, che i dati pseudonimizzati restano personali quando possono essere attribuiti a una persona mediante informazioni aggiuntive.
Questo quadro mostra che l'identificazione di una persona non coincide soltanto con il recupero del suo nome. Può avvenire anche in modo indiretto, quando informazioni diverse vengono collegate tra loro: ad esempio, quando più dati riferiti a uno pseudonimo consentono di restringere progressivamente il campo dei possibili interessati. Età, localizzazione, abitudini o rete di contatti, se combinati con informazioni sanitarie, giudiziarie o finanziarie, possono rendere una persona riconoscibile o rivelare caratteristiche che non emergerebbero dal singolo dato isolato.
In questa prospettiva, il “mezzo” di identificazione non è solo uno strumento tecnico, come un algoritmo o un software. È soprattutto l'insieme delle informazioni ulteriori che permettono di arricchire il dato originario e di collegarlo a una persona. Di conseguenza, proteggere soltanto la chiave che collega il nome allo pseudonimo non è sempre sufficiente. Anche senza quella chiave, l'identità può essere ricostruita attraverso altre correlazioni o mediante inferenze fondate sui dati disponibili.
Il passaggio a una nozione relativa di dato personale può, quindi, generare due aree di rischio. Da un lato, il titolare potrebbe condividere un numero eccessivo di dati confidando troppo nella separazione tra nome e pseudonimo. Dall'altro, i destinatari potrebbero trattare e diffondere informazioni considerate non personali, senza valutare che esse potrebbero diventare identificative se incrociate con altri dati. Più aumentano i dati disponibili e condivisi, maggiore diventa il rischio di ricongiungere attributi che, inizialmente, apparivano separati.
Per questo, se la riforma vuole davvero semplificare senza indebolire i diritti, non può basarsi soltanto su controlli successivi o su interventi repressivi. È necessario adottare fin dalla progettazione soluzioni tecniche e organizzative di protezione dei dati, capaci di ridurre il rischio di collegabilità e inferenze, secondo una logica di data protection engineering. Ciò in linea con il GDPR (articolo 5, paragrafo 2, unitamente agli articoli 24, 25 e 32) che impone al titolare del trattamento il principio diresponsabilizzazione (accountability) e l'obbligo di gestire il trattamento fin dalla fase di progettazione (privacy by design), adottando misure proporzionate ai rischi concreti.
La nozione relativa di dato personale può rendere il GDPR più proporzionato e favorevole all'innovazione, ma solo se la valutazione dei mezzi di identificazione resta concreta, documentata e prudente. Senza adeguate competenze di anonimizzazione, accountability e progettazione tecnica, la riduzione degli adempimenti rischia di trasformarsi in una riduzione sostanziale delle garanzie.
Avv. Michele Accettella
© RIPRODUZIONE RISERVATA 2026