Introduzione

Il suono del telefono che squilla, accompagnato da una voce che promette “un’offerta imperdibile per conto di” una grande compagnia di luce o di telefonia, è ormai familiare a molti consumatori. Spesso la chiamata arriva senza che sia stato richiesto un consenso, anche a chi è iscritto al Registro delle Opposizioni. Il numero può non essere censito dall’AGCOM, avere un prefisso estero o semplicemente non esistere. Quando il caso arriva al Garante, la società destinataria del reclamo fornisce documenti attestanti che quella chiamata non è stata generata da lei, ma il risultato è frequentemente una sanzione per violazione della privacy.

Il quadro normativo di riferimento

Il GDPR impone al titolare del trattamento un obbligo di accountability: l’articolo 5, paragrafo 2, richiede che il titolare sia “competente” e in grado di dimostrare il rispetto dei principi di liceità, correttezza, minimizzazione e sicurezza. Gli articoli 24 e 25 traduiscono questo principio in misure tecniche e organizzative adeguate, con la protezione dei dati fin dalla progettazione (privacy by design) e per impostazione predefinita (privacy by default).

Le linee guida dell’EDPB 07/2020 precisano che la responsabilità si applica al “trattamento effettuato dal titolare o per suo conto”. Non si tratta di un dovere di vigilanza generale su tutto il mercato, ma di un’obbligazione legata alle attività realmente svolte dall’impresa.

I provvedimenti recenti del Garante

Negli ultimi anni il Garante ha emesso sanzioni gravissime nei confronti di grandi operatori, anche quando le chiamate abusive non provenivano direttamente dai loro sistemi:

In tutti i casi il Garante ha contestato contatti da numerazioni non appartenenti alla rete commerciale dell’impresa sanzionata, senza reperire contratti effettivi a seguito delle chiamate. Tuttavia, ha ritenuto “fortemente probabile” che i contatti fossero in qualche modo “commissionati” dal soggetto sanzionato, anche in assenza di prova certa.

La linea del Garante sulla filiera del telemarketing

Il Garante afferma che chi trae vantaggio economico dal telemarketing è responsabile dell’intera filiera del trattamento e non può nascondersi dietro a “outsourcer” non conformi. Questa posizione è alla base del Codice di Condotta che regola la filiera “dal contatto al contratto”. Tuttavia, la prassi si è evoluta verso una forma di responsabilità quasi oggettiva: l’impresa può essere punita per telefonate abusive anche quando dimostra di non averle commissionate, di non aver guadagnato nulla e di non aver inserito i dati dei contatti nei propri database.

Accountability: quando è reale e quando diventa teorica

L’articolo 5‑2 del GDPR non introduce nuovi obblighi sostanziali, ma richiede la capacità di dimostrare la conformità. La responsabilità è strettamente legata al “trattamento” effettuato dal titolare. Se un truffatore utilizza liste illecite, falsifica il numero chiamante (spoofing) e si spaccia per un operatore senza mai toccare i sistemi di quest’ultimo, non vi è alcun trattamento da attribuire all’impresa legittima. In tal caso, la situazione rientra nella categoria del phishing o dell’usurpazione di marchio, e la responsabilità dovrebbe ricadere sul soggetto fraudolento, non sull’azienda vittima.

Distinzione pratica tra phishing e telemarketing abusivo

Un call center che falsifica il numero, usa liste rubate dal dark web e recita “chiamo da TIM” è nella sostanza un operatore di phishing. La differenza diventa rilevante solo quando si dimostra che:

Fuori da questi scenari, l’operatore deve essere considerato una vittima, non un responsabile delle malefatte altrui.

Implicazioni per le imprese legittime

Le aziende si trovano di fronte a un dilemma: adottare misure di prevenzione estremamente costose per cercare di bloccare ogni possibile spoofing, oppure accettare il rischio di sanzioni per fatti a loro non imputabili. Le misure consigliate includono:

Tali investimenti, sebbene onerosi, possono ridurre la probabilità che il Garante consideri l’impresa negligente nella prevenzione di abusi.

Prospettive di evoluzione normativa

Il dibattito attuale suggerisce la necessità di una chiarificazione delle linee guida del Garante, distinguendo nettamente tra trattamento effettivo e uso illecito del marchio. Una possibile soluzione sarebbe l’introduzione di una “responsabilità limitata” per le imprese che dimostrino:

Una normativa più precisa consentirebbe di proteggere sia i consumatori, garantendo il rispetto della privacy, sia le imprese che operano in buona fede.

Conclusioni

Il telemarketing abusivo rappresenta una minaccia reale per i consumatori, ma la risposta normativa attuale rischia di penalizzare ingiustamente le imprese legittime. L’applicazione di una responsabilità quasi oggettiva, senza valutare la reale partecipazione al trattamento, contrasta con il principio di accountability previsto dal GDPR. È fondamentale