Riservatezza del whistleblower e tecnica istruttoria del gestore: la delibera ANAC n. 344 del 9 settembre 2026 fra identificabilità indiretta, accountability e limiti del sindacato sul merito

Abstract

Con la delibera n. 344 del 9 settembre 2026 l’Autorità Nazionale Anticorruzione ha definito un procedimento sanzionatorio avviato nei confronti dei componenti dell’organo cui una società privata aveva affidato la gestione del canale interno di segnalazione, concludendo con l’archiviazione della contestazione relativa alla mancata gestione della segnalazione, ai sensi dell’art. 21, comma 1, lett. b), del decreto legislativo 24/2023, e con l’irrogazione di una sanzione di 15.000 euro a ciascuno dei tre gestori per violazione dell’obbligo di riservatezza di cui all’art. 12 del medesimo decreto. Il provvedimento interessa il lettore professionale per tre ragioni convergenti: afferma che l’illecito di disvelamento si integra anche in forma colposa e anche quando l’identità non sia stata rivelata direttamente, bastando la messa a disposizione di informazioni da cui essa possa evincersi; importa nel giudizio sulla riservatezza i criteri di identificabilità del Considerando 26 del Regolamento (UE) 2016/679, con espresso richiamo alle dinamiche di “single out” e di “inference”; delimita, per converso, il potere dell’Autorità, che non si estende al merito delle valutazioni istruttorie del gestore. Se ne ricava, secondo il parere di chi scrive, una riqualificazione della gestione della segnalazione come attività di trattamento di dati personali ad alto rischio, da progettare e documentare.

Premessa

In premessa va detto che il provvedimento qui esaminato si colloca all’intersezione di due discipline che la prassi applicativa tende ancora a trattare separatamente: quella della protezione delle persone che segnalano violazioni, introdotta dalla Direttiva (UE) 2019/1937 e recepita con il decreto legislativo 10 marzo 2023, n. 24, e quella della protezione dei dati personali, di cui al Regolamento (UE) 2016/679 e al decreto legislativo 196/2003. Il punto di saldatura è l’art. 12 del d.lgs. 24/2023, che al comma 2 vieta la rivelazione dell’identità della persona segnalante “e qualsiasi altra informazione da cui può evincersi, direttamente o indirettamente, tale identità” a soggetti diversi da quelli competenti a ricevere o dare seguito alle segnalazioni, “espressamente autorizzate a trattare tali dati ai sensi degli articoli 29 e 32, paragrafo 4, del regolamento (UE) 2016/679 e dell’articolo 2-quaterdecies del codice in materia di protezione dei dati personali di cui al decreto legislativo 30 giugno 2003, n. 196”.

Il perimetro dell’analisi che segue è circoscritto. Non si trattano qui i profili ritorsivi — su cui, secondo quanto riportato dalla fonte, l’Autorità ha avviato un distinto procedimento, poi sospeso per la pendenza di un giudizio sul medesimo oggetto, ai sensi dell’art. 15 del Regolamento adottato con delibera ANAC n. 301 del 12 luglio 2023 — né i profili di idoneità del canale interno, rispetto ai quali l’Autorità ha ritenuto insussistenti i presupposti per l’avvio del procedimento semplificato di cui all’art. 30 del medesimo Regolamento. L’analisi si concentra sui due capi effettivamente decisi: la non sanzionabilità della cosiddetta “mancata gestione” e la sanzionabilità della violazione dell’obbligo di riservatezza. Trattasi, per l’appunto, di due questioni che hanno una diretta ricaduta organizzativa sulle funzioni di compliance, sugli organismi di vigilanza ex decreto legislativo 231/2001 e, non da ultimo, sul Responsabile della protezione dei dati, chiamato sempre più spesso a pronunciarsi sulla architettura dei canali interni e sulle procedure istruttorie.

Il quadro normativo di riferimento

La disciplina europea

La Direttiva (UE) 2019/1937 costruisce la protezione del segnalante attorno a tre pilastri: l’obbligo di istituire canali di segnalazione, il divieto di ritorsione e la tutela della riservatezza dell’identità. Per quanto di stretto interesse in questa sede, rilevano in particolare due disposizioni richiamate dall’Autorità. L’art. 5 della Direttiva, nel definire le “informazioni sulle violazioni”, vi comprende “informazioni, compresi fondati sospetti, riguardanti effettive o potenziali violazioni che si sono verificate o che molto verosimilmente potrebbero verificarsi nell’organizzazione presso cui la persona segnalante lavora o ha lavorato, o in altra organizzazione con la quale la persona segnalante è o è stata in contatto nell’ambito della sua attività professionale, nonché tentativi di occultare tali violazioni”. L’art. 6, a sua volta, subordina la protezione alla sola condizione che i segnalanti “abbiano avuto fondati motivi di ritenere che le informazioni segnalate fossero vere al momento della segnalazione e che tali informazioni rientrassero nell’ambito di applicazione della presente Direttiva”.

Il Considerando 32 della Direttiva aggiunge il tassello decisivo sul piano soggettivo: “I motivi che hanno indotto le persone segnalanti a effettuare la segnalazione dovrebbero essere irrilevanti al fine di decidere sulla concessione della protezione”. Si tratta di una scelta di politica legislativa che, nella sostanza, rinuncia a qualunque scrutinio sulla purezza dell’intenzione, consapevole del fatto che la segnalazione nasce quasi sempre in un contesto di conflitto.

La disciplina nazionale

Il d.lgs. 24/2023 recepisce fedelmente tale impostazione. L’art. 16, comma 1, lett. a), riconosce la protezione a chi “al momento della segnalazione (omissis) aveva fondato motivo di ritenere che le informazioni sulle violazioni segnalate, divulgate pubblicamente o denunciate fossero vere”; il comma 2 stabilisce che “I motivi che hanno indotto la persona a segnalare o denunciare o divulgare pubblicamente sono irrilevanti ai fini della sua protezione”. Per converso, l’art. 1, comma 2, lett. a), esclude dall’ambito di applicazione “le contestazioni, rivendicazioni o richieste legate ad un interesse di carattere personale della persona segnalante (omissis) che attengono esclusivamente ai propri rapporti individuali di lavoro o di impiego pubblico, ovvero inerenti ai propri rapporti di lavoro o di impiego pubblico con le figure gerarchicamente sovraordinate”.

L’art. 4 impone ai soggetti del settore pubblico e privato di attivare canali che “garantiscano, anche attraverso il ricorso a strumenti di crittografia, la riservatezza dell’identità del segnalante, della persona coinvolta e della persona comunque menzionata, nonché del contenuto della segnalazione e della relativa documentazione”. L’art. 5 scandisce gli obblighi procedurali del gestore: l’avviso di ricevimento entro sette giorni, il “diligente seguito alle segnalazioni ricevute” di cui alla lettera c), il riscontro entro tre mesi. L’art. 12 presidia la riservatezza. L’art. 21, infine, costruisce il sistema sanzionatorio, prevedendo alla lettera a) del comma 1 una sanzione amministrativa pecuniaria da 10.000 a 50.000 euro, fra l’altro, per il caso in cui sia stata violata la riservatezza di cui all’art. 12, e alla lettera b) la sanzione per il caso in cui sia accertato che “le segnalazioni non sono state verificate e analizzate”.

Alla disciplina sostanziale si affiancano le fonti procedimentali e di soft law dell’Autorità: il “Regolamento per la gestione delle segnalazioni e per l’esercizio del potere sanzionatorio dell’ANAC in attuazione del decreto legislativo 10 marzo 2023, n. 24”, adottato con delibera n. 301 del 12 luglio 2023, le Linee guida sulle segnalazioni esterne adottate con delibera n. 311 del 12 luglio 2023 e le più recenti Linee guida in materia di whistleblowing sui canali interni di segnalazione, adottate con delibera n. 478 del 26 novembre 2025 . A queste si aggiungono, per il procedimento sanzionatorio, i principi generali di cui alla legge 24 novembre 1981, n. 689 — in particolare gli artt. 3, 5 e 11 — e, per la partecipazione procedimentale, la legge 7 agosto 1990, n. 241.

Il raccordo con la disciplina dei dati personali

Il raccordo è esplicito nel testo dell’art. 12, comma 2, del d.lgs. 24/2023, che individua i soggetti legittimati al trattamento mediante rinvio agli artt. 29 e 32, paragrafo 4, del GDPR e all’art. 2-quaterdecies del d.lgs. 196/2003. In sostanza, chi gestisce una segnalazione tratta dati personali in qualità di persona autorizzata sotto l’autorità del titolare, e deve essere istruito in tal senso. In termini più pragmatici, il gestore non è un investigatore privo di vincoli: è un soggetto che opera all’interno di un trattamento, con una base giuridica, una finalità determinata e un perimetro di dati minimizzato.

Da qui discende il passaggio argomentativo più innovativo della delibera, ossia l’utilizzo del Considerando 26 del GDPR come parametro interpretativo dell’art. 12. Il Considerando, come noto, prescrive che “per stabilire l’identificabilità di una persona è opportuno considerare tutti i mezzi, come l’individuazione, di cui il titolare del trattamento o un terzo può ragionevolmente avvalersi per identificare detta persona fisica direttamente o indirettamente. Per accertare la ragionevole probabilità di utilizzo dei mezzi per identificare la persona fisica, si dovrebbe prendere in considerazione l’insieme dei fattori obiettivi, tra cui i costi e il tempo necessario per l’identificazione, tenendo conto sia delle tecnologie disponibili al momento del trattamento, sia degli sviluppi tecnologici”.

La vicenda come ricostruita dall’Autorità

La ricostruzione fattuale operata dall’ANAC può essere sintetizzata per linee essenziali. Un dipendente di una società privata presentava, nel dicembre 2024, una segnalazione in forma anonima al canale interno, allegando scambi di posta elettronica relativi a una progettualità contrattuale con una società cliente e lamentando che il proprio superiore avesse chiesto modifiche “fittizie” al contratto per consentire al cliente di fatturare l’attività entro l’esercizio. Nella piattaforma, il segnalante chiedeva espressamente l’esclusione di un componente dell’organo di gestione per potenziale conflitto di interessi, avvalendosi di una funzionalità all’uopo prevista.

L’organo di gestione, così ricomposto, avviava l’istruttoria il giorno successivo, convocando in audizione i cinque soggetti presenti negli scambi di posta allegati alla segnalazione, ai quali si aggiungeva successivamente il superiore gerarchico del soggetto segnalato. Il segnalante veniva sentito per ultimo. In quella sede apprendeva che la sua identità era già nota: infatti, il presidente dell’organo esordiva, prima dell’inizio formale dell’audizione e in assenza degli altri componenti, con la frase “abbiamo ricevuto la tua segnalazione OMISSIS”, aggiungendo poi che “le segnalazioni (n.d.r.) si possono declinare, come hai fatto anche tu, che hai escluso ad esempio un partecipante a questo team”.

Nelle ore immediatamente successive all’audizione, il segnalante riceveva una convocazione presso l’ufficio di normativa giuslavoristica e la notifica automatica di una modifica del contratto oggetto di segnalazione, effettuata senza alcun suo coinvolgimento. Due giorni dopo gli veniva consegnata una contestazione disciplinare relativa al rispetto dei limiti del lavoro agile; nel gennaio successivo l’organo di gestione comunicava l’archiviazione della segnalazione per infondatezza e, pochi giorni dopo, veniva intimato il licenziamento per giusta causa. Il giudice del lavoro, con sentenza non ancora definitiva, dichiarava la nullità del licenziamento riconoscendone il carattere ritorsivo e condannando la società alla reintegrazione.

Va rilevato che l’Autorità ha dato conto di una fase preistruttoria articolata — richieste di chiarimenti, audizione dell’esponente, acquisizione del riscontro dell’organo di gestione — e di una fase istruttoria caratterizzata da un accentuato apporto partecipativo, con istanze di accesso agli atti da entrambe le parti, memorie difensive e audizione dei presunti responsabili assistiti dai difensori. Il dato merita menzione perché il procedimento sanzionatorio ANAC in materia di whistleblowing, pur retto da un regolamento interno, si innesta sulle garanzie della legge 241/1990 e della legge 689/1981; la scelta di riunire in un’unica sede procedimentale le contestazioni relative alla mancata gestione e alla violazione della riservatezza è stata motivata, nel provvedimento, con l’identità delle parti, la connessione fattuale, temporale e finalistica delle condotte e i principi di economicità dell’azione amministrativa.

La qualificazione del segnalante e l’irrilevanza del movente

La difesa dei gestori aveva eccepito l’applicabilità dell’esclusione di cui all’art. 1, comma 2, lett. a), del d.lgs. 24/2023, sostenendo che la segnalazione fosse stata strumentalmente utilizzata in un contesto di “disagio lavorativo” e di mancata promozione, e dunque per finalità personali.

L’Autorità ha respinto l’eccezione sulla base di una distinzione concettuale che appare, allo scrivente, la parte più didatticamente utile del provvedimento: quella tra il “motivo” della segnalazione e l'”interesse” nella segnalazione. Il motivo attiene alla sfera psichica del segnalante e risponde alla domanda sul perché la segnalazione sia stata presentata; esso è irrilevante, per espressa previsione del Considerando 32 della Direttiva e dell’art. 16, comma 2, del decreto. L’interesse personale rilevante ai fini dell’esclusione attiene invece all’oggetto: risponde alla domanda su che cosa sia stato segnalato, e ricorre solo quando la segnalazione verta su pretese, rivendicazioni o contestazioni relative al proprio rapporto individuale di lavoro.

In termini più concreti: il dipendente in conflitto con il superiore che segnala la falsificazione di una data contrattuale resta un whistleblower, perché l’oggetto della segnalazione è la falsificazione e non il conflitto; il dipendente che utilizzi il canale per contestare il mancato avanzamento di carriera non lo è, perché l’oggetto coincide con la rivendicazione individuale. Nel caso di specie, l’Autorità ha osservato che il segnalante aveva per l’appunto veicolato le proprie doglianze lavorative attraverso un distinto canale, dimostrando di padroneggiare la differenza.

A sostegno, l’Autorità ha richiamato due pronunce. La prima è quella del TAR Lazio, sezione prima quater, n. 7507 del 24 aprile 2026, secondo cui “quanto alla questione dell’illiceità delle condotte, la legge non richiede che il segnalante denunci fatti che integrano senz’altro fattispecie di reato e conducano necessariamente ad una sentenza di condanna, bensì esclusivamente la sua buona fede in termini di verità putativa”, e secondo cui “il fatto che il segnalante non abbia agito solo quale defensor legitimitatis non esclude l’attivazione delle tutele previste dalla normativa whistleblowing, trattandosi di una evenienza del tutto fisiologica e non incompatibile con le finalità anticorruzione che quest’ultima intende realizzare”. La seconda è la sentenza del Tribunale di Catania n. 1391 del 2026, per la quale “la finalità che muove il soggetto alla denuncia, se funzionalizzata alla tutela dell’interesse pubblico, può anche coesistere con altri tipi di interessi, dovendo la tutela invece escludersi laddove l’istituto del whistleblowing sia utilizzato per scopi esclusivamente di carattere personale o per contestazioni o rivendicazioni inerenti al rapporto di lavoro nei confronti di superiori (omissis) oppure laddove sia stata accertata in sede penale o civile la responsabilità per calunnia o diffamazione”.

Si ritiene che questo passaggio meriti particolare attenzione nella prassi aziendale, perché la tentazione di qualificare come “rivendicazione personale” ogni segnalazione proveniente da un dipendente in conflitto è ricorrente e produce, se accolta, un effetto di svuotamento sistematico della tutela.

Il limite del sindacato dell’Autorità sul merito dell’istruttoria

Sul primo capo di contestazione — la mancata gestione ex art. 21, comma 1, lett. b) — l’Autorità è pervenuta all’archiviazione, accogliendo espressamente l’impostazione difensiva. Il provvedimento riconosce che la disposizione sanzionatoria “non può validamente ritenersi volta ad attribuire poteri di accertamento del merito dell’istruttoria svolta dall’Organo di gestione (n.d.r.), con conseguenti ulteriori potestà sanzionatorie. Estendere il campo applicativo della norma sanzionatoria sino a ricomprendervi il sindacato sulla correttezza sostanziale delle indagini istruttorie integrerebbe un’interpretazione analogica in malam partem di una disposizione di natura punitiva, in palese violazione del principio di stretta legalità e del divieto di analogia in materia sanzionatoria”.

La ratio decidendi è dunque di stretta legalità sanzionatoria. L’Autorità verifica se le attività di verifica e analisi siano state effettivamente svolte, non se siano state svolte bene; sindaca l’an, non il quomodo valutativo. Restano fuori dal perimetro, per esplicita affermazione, anche le valutazioni sull’effettiva sussistenza delle violazioni contabili, tributarie o etiche segnalate — profilo che, nel caso di specie, la difesa aveva argomentato richiamando la soglia di materialità economica rispetto ai bilanci e il dolo specifico richiesto dall’art. 2621 del codice civile.

Il provvedimento indica tuttavia un criterio operativo di non poco conto: l’esecuzione delle prescrizioni dell’art. 5 del d.lgs. 24/2023 — avviso di ricevimento, avvio tempestivo delle attività, interlocuzione con il segnalante, riscontro nei termini — è “indice sintomatico” del corretto assolvimento dell’obbligo di verifica e analisi. In termini più pragmatici, il rispetto documentato delle scansioni procedurali costituisce la prima linea difensiva del gestore rispetto alla contestazione di cui alla lettera b).

Ciò non ha impedito all’Autorità di rilevare, pur senza sanzionarle, una serie di carenze procedurali qualificate come “scostamenti dai canoni del corretto agere” e segnalate “ai fini di prevenzione e di orientamento per i futuri comportamenti”. Fra queste, la scarsa trasparenza sulla composizione effettiva dell’organo in quel periodo, l’omessa verbalizzazione delle interviste, l’omessa menzione nell’esito comunicato al segnalante delle verifiche pur effettuate su un secondo contratto, e l’audizione informale di un soggetto da parte di un solo componente dell’organo anziché in composizione collegiale.

Il rilievo sulla verbalizzazione è, secondo il parere di chi scrive, quello destinato alla maggiore fortuna applicativa. L’Autorità lo àncora esplicitamente al principio di accountability, “da intendere come capacità dei soggetti agenti di tracciare, dimostrare e provare le azioni intraprese nello svolgimento del proprio incarico”, precisando che “nella gestione, oltre allo svolgimento delle attività, è di assoluta rilevanza la formazione della documentazione necessaria a provare l’an e il quomodo delle attività poste in essere”. Trattasi di una trasposizione del principio di cui all’art. 5, paragrafo 2, del GDPR al procedimento interno di gestione delle segnalazioni: non basta agire correttamente, occorre poterlo dimostrare. Va osservato — e il caso lo mostra con nettezza — che l’assenza di verbali ha finito per nuocere agli stessi gestori, poiché l’unico documento istruttorio dotato di valore probatorio pieno è risultato essere la registrazione audio prodotta dal segnalante, naturalmente relativa alla sola audizione che lo riguardava.

La violazione dell’obbligo di riservatezza: il profilo oggettivo

Il cuore della delibera è l’accertamento della violazione dell’art. 12. L’Autorità muove da una premessa di metodo: la gestione di una segnalazione whistleblowing è “ontologicamente differente” rispetto alla gestione di una segnalazione ordinaria, perché impone “un costante bilanciamento tra l’esigenza di accertare la fondatezza dei fatti illeciti denunciati e la necessità di garantire la riservatezza in merito all’identità del segnalante, ma anche del segnalato, del contenuto della segnalazione e delle persone menzionate”.

Da questa premessa discende un’affermazione che rovescia una convinzione diffusa nella prassi: la strategia di “circoscrivere” l’indagine ai soli soggetti e ai soli documenti strettamente pertinenti — presentata dalla difesa come applicazione del principio di minimizzazione — è stata ritenuta, nelle circostanze del caso, controproducente. L’Autorità osserva che la convocazione, il giorno successivo alla segnalazione, dei soli cinque componenti del ristretto team di lavoro, con domande specifiche su un determinato contratto e un determinato cliente, era “connotata da un ingiustificato rischio di disvelamento dell’identità del segnalante e del contenuto della segnalazione”.

Sul piano oggettivo, le informazioni veicolate agli intervistati sono state identificate in tre: l’esistenza di una segnalazione whistleblowing, il suo oggetto specifico con indicazione del cliente e del contratto, la circostanza che gli intervistati fossero coinvolti o citati negli allegati trasmessi dal segnalante. A queste si sono sommati i dati di contesto già in possesso di tutti: la minore anzianità del segnalante, il suo ruolo marginale nel progetto, la sua estraneità alle richieste di modifica contestate, i pregressi attriti con il superiore poi segnalato.

È qui che interviene il richiamo al Considerando 26 del GDPR e alle categorie del “single out” — l’isolamento di un individuo all’interno di un insieme — e dell’inferenza, categorie che l’Autorità richiama anche mediante rinvio al provvedimento del Garante per la protezione dei dati personali n. 402 del 24 novembre 2022 [Nota redazionale: verificare numero, data e oggetto del provvedimento del Garante richiamato in tema di identificabilità indiretta prima della pubblicazione.]. In sostanza, l’art. 12 non protegge il nome: protegge la riconducibilità. In termini più concreti, se in un gruppo di cinque persone si comunica che è pervenuta una segnalazione su un determinato contratto e si convocano tutti e cinque, l’insieme dei candidati alla qualifica di segnalante si riduce a una platea sufficientemente ristretta perché i dati di contesto — chi aveva motivo di dissentire, chi era marginale, chi aveva litigato con il superiore — operino da discriminante univoca.

L’Autorità ha inoltre chiarito che il tenore letterale dell’art. 12, nella parte in cui vieta la rivelazione di informazioni “da cui può evincersi, direttamente o indirettamente, tale identità”, sposta “l’oggetto dell’indagine sull’attitudine, in astratto, delle informazioni rilevate a causare l’identificazione del segnalante”. Si tratta, dunque, di un illecito di pericolo: non occorre provare che l’identificazione sia avvenuta.

Ciò nondimeno, il provvedimento ha ritenuto provata, in via inferenziale, anche l’identificazione in concreto, sulla base di tre indizi: l’esclusione del segnalante, successiva alla segnalazione, dagli scambi di posta e dalle attività contrattuali cui prima partecipava, con modifiche al contratto effettuate durante l’istruttoria senza coinvolgerlo; l’esordio del presidente dell’organo di gestione nell’audizione del segnalante, da cui si desume che l’identificazione fosse già intervenuta mediante combinazione delle informazioni possedute dall’organo con quelle possedute dagli intervistati, e dunque che il flusso informativo fosse necessariamente bidirezionale; la sequenza temporale ravvicinata fra audizione, contestazione disciplinare e licenziamento, poi dichiarato nullo per ritorsività dal giudice del lavoro. Sul valore degli indizi l’Autorità ha richiamato la sentenza della Cassazione penale, sezione V, n. 28559 del 2020, secondo cui “gli indizi sono gli elementi probatori raggiunti attraverso un ragionamento inferenziale, che partendo da un fatto noto (indizio) conduce ad un fatto ignoto (il fatto da provare), in virtù dell’applicazione di regole scientifiche ovvero di massime di esperienza”.

Merita segnalare che l’Autorità ha precisato il carattere non vincolante della pronuncia del giudice del lavoro ai fini delle proprie determinazioni, valorizzandola esclusivamente sul piano indiziario — scelta coerente con la distinzione fra i due procedimenti e con la circostanza che su quella pronuncia non si era ancora formato il giudicato.

La violazione dell’obbligo di riservatezza: il profilo soggettivo e il dovere di de-identificazione

Accertato il profilo oggettivo, il provvedimento affronta l’elemento soggettivo, ricostruendo il “diligente seguito” di cui all’art. 5, comma 1, lett. c), del d.lgs. 24/2023 come dovere composito di perizia — “conoscenza delle regole richieste per lo svolgimento dei compiti richiesti” —, prudenza — “capacità di valutare e scongiurare i rischi” — e adeguatezza — “proporzionalità tra mezzi impiegati e risultati da raggiungere”.

Da tale ricostruzione l’Autorità trae una regola di condotta positiva, probabilmente il passaggio più discusso del provvedimento: in segnalazioni riguardanti un singolo contratto e pochi soggetti coinvolti, “la strategia da adottare non sia, in alcun modo, quella di ‘circoscrivere’ l’oggetto dell’indagine, bensì, al contrario, sia necessario estendere, almeno apparentemente, il perimetro degli accertamenti”. Il provvedimento indica due tecniche: la creazione di un “falso target”, ottenuta estendendo le verifiche a una rosa più ampia di pratiche o di soggetti, e la “mimetizzazione” della segnalazione all’interno di un’operazione di compliance auditing programmata o straordinaria.

Si ritiene che questa indicazione, per quanto operativamente preziosa, apra un problema di coordinamento che il provvedimento non affronta espressamente e che merita di essere segnalato con cautela. L’estensione del perimetro delle verifiche comporta, per definizione, il trattamento di dati personali di soggetti ulteriori rispetto a quelli strettamente necessari all’accertamento, con una tensione rispetto al principio di minimizzazione di cui all’art. 5, paragrafo 1, lett. c), del GDPR. Non si ha evidenza, nel testo pubblicato, di una presa di posizione dell’Autorità su tale tensione. Secondo il parere di chi scrive, la composizione è concettualmente possibile — la finalità del trattamento “esteso” non è l’accertamento del singolo illecito ma la tutela della riservatezza del segnalante, che è a sua volta obbligo di legge — ma richiede che la scelta sia motivata e documentata nella valutazione d’impatto o, quantomeno, nel registro delle attività di trattamento e nella procedura interna. Una estensione non ragionata del perimetro istruttorio rischierebbe altrimenti di sostituire un rischio con un altro.

L’Autorità ha inoltre respinto due argomenti difensivi di frequente impiego. Il primo è quello dell’ammonimento alla riservatezza rivolto agli intervistati: il provvedimento osserva che l’organo “si è limitato, impropriamente, a responsabilizzare i soggetti sentiti, richiedendo loro di non divulgare ulteriormente le informazioni, che lo stesso organo di gestione (n.d.r.), senza alcuna cautela, aveva fornito loro”, e che la violazione si consuma a monte, perché “ognuno dei soggetti intervistati, pur mantenendo la massima riservatezza con gli altri componenti del team, poteva logicamente dedurre chi fosse il segnalante”. Il secondo è quello delle “best practice consolidate”: l’Autorità ribadisce che le attività da svolgere “debbano essere stabilite all’esito di attente valutazioni di congruità parametrate alle condizioni di contesto nelle quali si inserisce la segnalazione”, elencando fra gli elementi di contesto la posizione del segnalante e del segnalato, l’esposizione al rischio di disvelamento, la composizione del team, il rischio di condivisione impropria delle informazioni.

Due ulteriori rilievi completano il quadro. Il primo riguarda la scelta di sentire per primo proprio il soggetto segnalato: l’Autorità osserva che costui, convocato dall’organo whistleblowing su uno specifico contratto, “abbia appreso fisiologicamente quelle informazioni da cui poteva giungere, direttamente o indirettamente, all’identificazione” del segnalante. Il secondo riguarda il coinvolgimento del superiore gerarchico del segnalato, ritenuto privo di reale apporto informativo — secondo quanto riportato, l’esito del colloquio informale fu che egli “non è stato coinvolto nel servizio e non sa nulla” — e dunque qualificabile come “ingiustificata (e imprudente) circolazione delle informazioni sulla questione segnalata”.

Va rilevato un ultimo passaggio, di rilievo sistematico: l’Autorità osserva che, essendo il canale interno risultato conforme all’art. 4 del decreto e dotato di crittografia, “le specifiche del canale che, by design, garantiscono la riservatezza dell’identità del segnalante e degli altri dati contenuti nella segnalazione, non devono essere, in alcun modo, pregiudicate, by default, da attività imprudenti dei gestori delle segnalazioni”. In sostanza, la conformità tecnologica del canale non assorbe né surroga la correttezza della condotta umana a valle.

La commisurazione della sanzione

Sul piano sanzionatorio, l’Autorità ha richiamato l’art. 3 della legge 689/1981 — “nelle violazioni cui è applicabile una sanzione amministrativa ciascuno è responsabile della propria azione od omissione, cosciente e volontaria, sia essa dolosa o colposa” — e l’art. 5, secondo cui “quando più persone concorrono in una violazione amministrativa, ciascuna di esse soggiace alla sanzione per questa disposta, salvo che sia diversamente stabilito dalla legge”. Ne è derivata l’irrogazione individuale della sanzione a ciascuno dei tre componenti coinvolti, nella misura di 15.000 euro ciascuno, non essendo emersi differenti gradi di responsabilità.

La commisurazione, ancorata ai criteri dell’art. 11 della legge 689/1981, ha considerato come elementi di aggravamento la particolare gravità della violazione, in quanto idonea a determinare atti ritorsivi lesivi della sfera giuridica del segnalante, l’omissione di qualunque attività volta ad attenuare le conseguenze — i gestori, pur informati dal segnalante del timore di ritorsioni, avevano risposto escludendo “qualsivoglia azione ritorsiva” senza alcuna verifica — e il ruolo professionale rivestito dagli autori, tale da rendere non “effettiva” una sanzione determinata nel minimo edittale. Hanno operato in senso attenuante la natura colposa e non dolosa della condotta e la circostanza che i fatti siano anteriori all’adozione delle Linee guida di cui alla delibera n. 478 del 2025.

Quest’ultimo criterio merita una sottolineatura: l’Autorità ha riconosciuto rilevanza attenuante all’assenza, al momento dei fatti, di indirizzi interpretativi consolidati sui canali interni. Se ne può trarre, a contrario, che per le condotte successive alla pubblicazione di quelle Linee guida l’attenuante non sarà più invocabile — circostanza che, allo scrivente, appare di immediato rilievo pratico per tutti i gestori attualmente in carica.

Resta ammesso ricorso al Tribunale Amministrativo Regionale del Lazio nel termine di sessanta giorni, ai sensi dell’art. 119, comma 1, lettera b), del decreto legislativo 104/2010.

Indicazioni operative per DPO, funzioni di compliance e gestori del canale

Dalla delibera si traggono indicazioni che conviene esporre in forma discorsiva, come esigenze fra loro collegate più che come adempimenti isolati.

Il primo profilo è quello della mappatura del trattamento: la gestione delle segnalazioni interne va censita nel registro delle attività di trattamento come trattamento autonomo, con indicazione delle categorie di interessati — segnalante, segnalato, persone menzionate, persone informate dei fatti — delle finalità, dei termini di conservazione e delle misure di sicurezza, e con valutazione circa la necessità di una valutazione d’impatto ai sensi dell’art. 35 del GDPR, considerata la natura potenzialmente sistematica del trattamento e la gravità delle conseguenze per l’interessato. Discende direttamente da tale censimento la designazione formale dei gestori quali persone autorizzate ai sensi degli artt. 29 e 32, paragrafo 4, del GDPR e dell’art. 2-quaterdecies del d.lgs. 196/2003, come richiesto dall’art. 12, comma 2, del d.lgs. 24/2023: la designazione deve essere nominativa, deve coprire anche i soggetti chiamati ad affiancare temporaneamente i titolari del ruolo — profilo che, nella vicenda esaminata, l’Autorità ha censurato sotto il distinto angolo della trasparenza — e deve essere accompagnata da istruzioni scritte specifiche sulla gestione delle audizioni.

Strettamente collegata è l’esigenza di una procedura istruttoria scritta che non si limiti a riprodurre le scansioni dell’art. 5 del decreto, ma disciplini le modalità di conduzione degli accertamenti. Si suggerisce che tale procedura preveda, prima dell’avvio di qualunque attività esterna all’organo, una valutazione preliminare del rischio di disvelamento, condotta sui parametri indicati dall’Autorità: numerosità del team coinvolto, posizione relativa del segnalante al suo interno, esistenza di attriti noti, prevedibilità di inferenze da parte dei destinatari delle domande. La valutazione va verbalizzata, perché costituisce l’unico modo per dimostrare ex post che la scelta istruttoria è stata ponderata e non casuale.

Ne deriva il tema della strategia di de-identificazione, che la procedura deve contemplare come opzione ordinaria e non eccezionale: l’ampliamento del perimetro documentale o soggettivo delle verifiche, l’inserimento dell’accertamento in un’attività di audit programmata, la formulazione di domande che non rivelino l’oggetto puntuale della segnalazione. Si ritiene che tale strategia vada a sua volta documentata e motivata, anche per comporre la già richiamata tensione con il principio di minimizzazione: ciò che si estende non è la raccolta di dati per l’accertamento dell’illecito, ma il perimetro apparente dell’attività, e la distinzione va resa evidente negli atti interni.

Un ulteriore profilo, di rilievo centrale alla luce del provvedimento, è quello della verbalizzazione integrale delle audizioni, con sottoscrizione dell’intervistato ove possibile, indicazione dei presenti, oggetto delle domande e documenti esibiti. La verbalizzazione assolve una doppia funzione: dimostra lo svolgimento effettivo delle attività di verifica e analisi, sottraendo il gestore alla contestazione di cui all’art. 21, comma 1, lett. b), e consente di provare quali informazioni siano state effettivamente veicolate, sottraendolo alla contestazione di cui alla lettera a). L’assenza di verbali, nel caso esaminato, ha prodotto l’effetto paradossale di rendere decisiva la registrazione prodotta dalla controparte.

Vi è poi il tema, spesso trascurato, della gestione collegiale: ove l’organo sia collegiale, le audizioni vanno svolte in composizione collegiale o, se ciò non è possibile, la delega va formalizzata e il contenuto del colloquio riportato a verbale. I colloqui informali condotti da un singolo componente, come il provvedimento rileva, generano opacità e non sono dimostrabili.

Strettamente connesso è il presidio sul conflitto di interessi: la funzionalità di esclusione di un componente, prevista dalla piattaforma utilizzata nel caso di specie, rappresenta una buona pratica da generalizzare; va però accompagnata dalla trasparenza sulla composizione effettiva dell’organo in ciascun periodo, in modo che il segnalante possa esercitare consapevolmente la facoltà di esclusione.

Un capitolo autonomo merita la gestione dei segnali di ritorsione in corso di istruttoria. L’Autorità ha valorizzato in senso aggravante l’inerzia dei gestori di fronte alla comunicazione del timore di ritorsioni. Si suggerisce pertanto che la procedura preveda un obbligo di attivazione immediata in presenza di tali segnalazioni: verifica dell’esistenza di procedimenti disciplinari pendenti o avviati nei confronti del segnalante, interlocuzione con la funzione risorse umane nei limiti compatibili con la riservatezza, informativa all’organismo di vigilanza, documentazione delle verifiche svolte. Una risposta meramente rassicurante, come quella resa nel caso di specie, non costituisce adempimento.

Occorre inoltre presidiare la completezza della comunicazione degli esiti: l’omessa menzione di verifiche pur effettuate, qualificata dalla difesa come dimenticanza, ha esposto le conclusioni dell’organo a censure. La comunicazione al segnalante dovrebbe dare conto, nei limiti della riservatezza dovuta verso terzi, di tutti i profili esaminati, comprese le integrazioni ricevute oralmente in audizione, che vanno peraltro formalizzate in piattaforma a cura del gestore.

Si suggerisce, infine, una revisione dei canali tecnici sotto il profilo delle notifiche automatiche: nel caso esaminato, il segnalante ha appreso della modifica del contratto tramite una notifica applicativa che i colleghi ignoravano gli pervenisse. Il rilievo mostra che la riservatezza del procedimento whistleblowing interagisce con l’intera architettura informativa aziendale, e che la relativa analisi non può arrestarsi alla piattaforma dedicata. Parallelamente, la formazione dei gestori va aggiornata agli indirizzi delle Linee guida adottate con delibera n. 478 del 2025 e deve coprire, accanto ai profili giuridici e di integrità, le nozioni di identificabilità indiretta, single out e inferenza, che il provvedimento utilizza come parametro di giudizio.

Conclusioni

La delibera n. 344 del 9 settembre 2026 lascia aperte alcune questioni che meritano di essere seguite nella prassi successiva.

La prima riguarda la coesistenza fra il dovere di de-identificazione affermato dall’Autorità e il principio di minimizzazione del GDPR. Il provvedimento indica una direzione — estendere, almeno apparentemente, il perimetro degli accertamenti — ma non fornisce criteri per misurare fino a che punto tale estensione resti proporzionata. Non si ha evidenza, allo stato, di indirizzi dell’EDPB o del Garante specificamente dedicati a questo bilanciamento nel contesto whistleblowing; appare auspicabile che il punto sia affrontato in sede di aggiornamento delle Linee guida o mediante interlocuzione fra le due Autorità.

La seconda riguarda la natura dell’illecito di cui all’art. 12. L’Autorità lo qualifica come illecito di pericolo, fondato sull’attitudine astratta delle informazioni a consentire l’identificazione, salvo poi dimostrare anche l’identificazione in concreto. La costruzione è prudenziale, ma lascia impregiudicato il quesito su come si accerti l’attitudine astratta quando manchino, a differenza del caso di specie, indizi del disvelamento effettivo. Si ritiene che il criterio dei “mezzi ragionevolmente disponibili” del Considerando 26 fornisca un punto di partenza, ma la sua applicazione a contesti organizzativi ampi — in cui la platea dei potenziali segnalanti è vasta — richiederà verosimilmente ulteriori precisazioni.

La terza riguarda l’imputazione della responsabilità. La sanzione è stata irrogata individualmente ai componenti dell’organo, in applicazione degli artt. 3 e 5 della legge 689/1981, senza coinvolgimento dell’ente. Resta da verificare come tale impostazione si coordini con le dinamiche di garanzia e manleva interne alle organizzazioni e, soprattutto, con la necessità di assicurare che l’adeguatezza della procedura — che è responsabilità dell’ente — non si risolva nella sola esposizione personale di chi la applica. Il rilievo appare particolarmente sensibile per i componenti di organismi di vigilanza e per i professionisti esterni chiamati a svolgere la funzione di gestore.

La quarta riguarda la portata attenuante riconosciuta all’anteriorità dei fatti rispetto alle Linee guida del novembre 2025. Tale riconoscimento, condivisibile sul piano dell’affidamento, segna una soglia temporale oltre la quale il livello di diligenza esigibile è destinato a innalzarsi; appare pertanto ragionevole attendersi, nei procedimenti relativi a condotte successive, commisurazioni meno favorevoli a parità di elemento soggettivo.

Resta infine da osservare l’esito del giudizio del lavoro non ancora definitivo e del parallelo procedimento sanzionatorio per ritorsioni, sospeso alla data della delibera: la formazione del giudicato potrebbe restituire all’Autorità la possibilità di dare nuovo impulso a quel procedimento, con un accertamento che si innesterebbe sulla violazione dell’art. 12 qui già definita. Il coordinamento fra i due piani — quello dell’illecito di disvelamento, colposo e riferito ai gestori, e quello della ritorsione, riferito a chi ha adottato gli atti pregiudizievoli — costituisce, secondo il parere di chi scrive, uno dei terreni su cui la prassi applicativa del d.lgs. 24/2023 è destinata a precisarsi nei prossimi anni.

Riferimenti normativi

  • Regolamento (UE) 2016/679 (GDPR)
  • Direttiva (UE) 2019/1937
  • decreto legislativo 10 marzo 2023, n. 24
  • decreto legislativo 30 giugno 2003, n. 196
  • decreto legislativo 2 luglio 2010, n. 104
  • legge 6 novembre 2012, n. 190
  • legge 7 agosto 1990, n. 241
  • legge 24 novembre 1981, n. 689
  • regio decreto 16 marzo 1942, n. 262 (codice civile)
  • delibera ANAC n. 344 del 9 settembre 2026
  • delibera ANAC n. 478 del 26 novembre 2025
  • delibera ANAC n. 311 del 12 luglio 2023
  • delibera ANAC n. 301 del 12 luglio 2023
  • provvedimento del Garante per la protezione dei dati personali n. 402 del 24 novembre 2022
  • Tribunale Amministrativo Regionale per il Lazio, sezione prima quater, sentenza n. 7507 del 24 aprile 2026
  • Tribunale di Catania, sentenza n. 1391 del 2026
  • Corte di cassazione penale, sezione V, sentenza n. 28559 del 2020

About Author /

Dott. Prof.( a.c.) Davide De Luca - Compliance & Cybersecurity Advisor - LinkedIn

Start typing and press Enter to search