Recupero crediti e protezione dei dati personali — il vademecum aggiornato del Garante privacy: legittimo interesse, dignità del debitore e responsabilizzazione della filiera
Abstract
Il Garante per la protezione dei dati personali ha pubblicato una versione aggiornata del vademecum dedicato al recupero crediti, documento di orientamento rivolto a creditori, società di recupero e operatori della filiera, nel quale l’Autorità ribadisce che il trattamento dei dati del debitore trova fondamento nel legittimo interesse del titolare ai sensi dell’articolo 6, paragrafo 1, lettera f), del Regolamento (UE) 2016/679, senza necessità di consenso, ma incontra il limite invalicabile dei principi dell’articolo 5 e della tutela della dignità e della riservatezza dell’interessato. Il documento qualifica come illecite alcune prassi diffuse — visite domiciliari o sul luogo di lavoro che rendano palese la posizione debitoria, solleciti telefonici preregistrati, avvisi di mora affissi in luoghi accessibili a terzi, buste recanti all’esterno diciture relative al recupero — e richiede controlli periodici sull’operato dei soggetti incaricati. Si sostiene in questa sede che il valore del vademecum risieda meno nella novità sostanziale delle indicazioni e più nella loro funzione di parametro di accountability verificabile, con effetti diretti sui contratti di esternalizzazione, sulle valutazioni di bilanciamento e sulla gestione dei reclami.
Premessa
In premessa va detto che il recupero dei crediti costituisce, da oltre vent’anni, uno dei terreni più frequentati dall’attività di controllo e sanzionatoria dell’Autorità italiana. Trattasi di un settore nel quale convergono interessi economici legittimi e rilevanti — la tutela del credito è presupposto della stabilità dei rapporti obbligatori e, nel comparto bancario e finanziario, anche della qualità degli attivi — e posizioni soggettive particolarmente esposte, perché l’informazione sull’inadempimento è, per sua natura, un’informazione reputazionalmente pregiudizievole.
Il Garante ha pubblicato nel settembre 2026 una versione aggiornata del proprio vademecum in materia, confermando l’impianto tradizionale: il trattamento non richiede il consenso del debitore, poiché fondato sul legittimo interesse del creditore; le modalità operative, però, devono rispettare i principi di liceità, correttezza e trasparenza, di esattezza, di adeguatezza e di minimizzazione; alcune prassi invasive sono qualificate come illecite; sul piano della responsabilizzazione, i creditori devono effettuare controlli periodici, verificare l’operato dei terzi incaricati e fornire un’informativa chiara.
Il perimetro dell’analisi che segue è circoscritto a tre profili. Il primo è l’inquadramento della base giuridica e del test di bilanciamento, con quanto ne consegue in termini di documentazione interna. Il secondo è la qualificazione delle modalità di contatto e la ragione giuridica per cui determinate condotte sono ritenute non conformi, ragione che — si ritiene — non si esaurisce nel GDPR ma intercetta anche la disciplina civilistica e, in casi estremi, quella penale. Il terzo è l’architettura dei ruoli lungo la filiera del recupero, che nella prassi è tutt’altro che lineare e che condiziona l’effettiva esigibilità degli obblighi di controllo richiamati dall’Autorità.
Non si ha evidenza di modifiche strutturali rispetto all’impostazione consolidata dell’Autorità: il documento appare, allo scrivente, piuttosto una riorganizzazione aggiornata di principi già affermati, il cui rilievo pratico sta nella sua utilizzabilità come parametro di riferimento nelle verifiche interne e nei procedimenti.
Il quadro normativo di riferimento
La disciplina europea
La norma centrale è l’articolo 6, paragrafo 1, lettera f), del Regolamento (UE) 2016/679, che consente il trattamento quando “è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell’interessato che richiedono la protezione dei dati personali”. La struttura della disposizione è trifasica: occorre un interesse legittimo, occorre la necessità del trattamento rispetto a quell’interesse, occorre l’esito favorevole del bilanciamento con i diritti dell’interessato.
Che il recupero del credito integri un interesse legittimo non è, in linea generale, controverso. Il considerando 47 del Regolamento menziona espressamente, fra le ipotesi di legittimo interesse, situazioni nelle quali esiste “una relazione pertinente e appropriata tra l’interessato e il titolare del trattamento, ad esempio quando l’interessato è un cliente”; il medesimo considerando precisa che l’esistenza di un legittimo interesse “necessita comunque di un’attenta valutazione, anche in merito all’eventualità che un interessato possa ragionevolmente attendersi, al momento e nell’ambito della raccolta dei dati personali, che questi vengano trattati per una determinata finalità”. In sostanza, il debitore che ha stipulato un contratto può ragionevolmente attendersi che, in caso di inadempimento, i suoi dati siano trattati per il recupero della somma; non può ragionevolmente attendersi che l’inadempimento sia portato a conoscenza del datore di lavoro, dei vicini o dei familiari.
In termini più pragmatici, la distinzione si gioca non sull’an del trattamento ma sul quomodo. È questo lo snodo che il vademecum mette al centro: la legittimità della finalità non sana l’illegittimità delle modalità.
Il secondo pilastro è l’articolo 5 del Regolamento. Il paragrafo 1, lettera a), impone che i dati siano trattati “in modo lecito, corretto e trasparente nei confronti dell’interessato”; la lettera c) richiede che siano “adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati”; la lettera d) impone che siano “esatti e, se necessario, aggiornati”. Il paragrafo 2 codifica il principio di responsabilizzazione, stabilendo che il titolare “è competente per il rispetto del paragrafo 1 e in grado di comprovarlo”.
Appare chiaro allo scrivente che, nel contesto del recupero crediti, il principio di correttezza — “fairness”, nella versione inglese — assuma un ruolo autonomo e non meramente descrittivo. La correttezza è il canone attraverso il quale l’ordinamento valuta se la modalità concreta del trattamento sia rispettosa delle aspettative e della dignità dell’interessato, anche quando nessuna regola puntuale sia stata formalmente violata. Una telefonata preregistrata non viola, di per sé, un divieto espresso; viola il canone di correttezza nella misura in cui espone l’interessato al rischio che il contenuto sia udito da terzi senza alcuna possibilità di controllo.
Rilevano, inoltre, l’articolo 13 e l’articolo 14 del Regolamento in materia di informativa — il secondo quando i dati non siano stati raccolti presso l’interessato, ipotesi tutt’altro che teorica nel recupero, perché i recapiti possono provenire da fonti terze — e l’articolo 28, che disciplina il rapporto fra titolare e responsabile del trattamento e impone la stipulazione di un contratto o altro atto giuridico con i contenuti minimi ivi elencati. Non va trascurato l’articolo 21, paragrafo 1, che riconosce all’interessato il diritto di opporsi al trattamento fondato sul legittimo interesse, con l’onere in capo al titolare di dimostrare “motivi legittimi cogenti per procedere al trattamento che prevalgono sugli interessi, sui diritti e sulle libertà dell’interessato oppure per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria”.
Un ulteriore riferimento utile è l’articolo 22, in materia di processi decisionali automatizzati. Nella prassi del recupero, l’assegnazione dei debitori a classi di trattamento — frequenza dei contatti, canale utilizzato, soglia di passaggio alla fase legale — è sempre più spesso affidata a modelli di scoring. Si ritiene che, laddove tali modelli producano effetti che incidono significativamente sulla sfera dell’interessato senza intervento umano effettivo, l’articolo 22 debba essere oggetto di specifica valutazione, unitamente agli obblighi di informazione sulla logica utilizzata di cui agli articoli 13, paragrafo 2, lettera f), e 15, paragrafo 1, lettera h).
La disciplina nazionale
Il decreto legislativo 196/2003, come modificato dal decreto legislativo 101/2018, conserva rilievo sotto diversi aspetti. L’articolo 2-quaterdecies disciplina l’attribuzione di compiti e funzioni nell’ambito della struttura del titolare, consentendo la designazione di persone fisiche autorizzate al trattamento sotto l’autorità diretta del titolare o del responsabile: nelle strutture di recupero, dove operano reti di esattori e agenti, la corretta formalizzazione delle autorizzazioni è questione tutt’altro che formale.
L’articolo 166 del Codice disciplina il procedimento sanzionatorio dell’Autorità, mentre l’articolo 167 conserva la rilevanza penale del trattamento illecito di dati personali quando sia posto in essere al fine di trarre profitto o di arrecare danno all’interessato e dal fatto derivi nocumento. Si ritiene che l’ipotesi non sia remota nel settore in esame, specie quando la diffusione dell’informazione sull’inadempimento sia strumentalmente orientata a esercitare pressione.
Va poi richiamato il Testo unico delle leggi di pubblica sicurezza, regio decreto 773/1931, il cui articolo 115 subordina l’esercizio dell’attività di recupero stragiudiziale dei crediti per conto di terzi alla licenza dell’autorità di pubblica sicurezza. Trattasi di un profilo che interseca la materia della protezione dei dati sotto il profilo della liceità complessiva dell’attività: l’affidamento di incarichi di recupero a soggetti privi del titolo abilitativo espone il creditore committente a contestazioni che non si esauriscono nel piano amministrativo.
Sul versante civilistico e penale, le condotte eccedenti possono integrare, a seconda dell’intensità, la violenza privata di cui all’articolo 610 del codice penale, le molestie di cui all’articolo 660 del medesimo codice, o — nelle ipotesi di reiterazione idonea a generare un grave stato di ansia — gli atti persecutori di cui all’articolo 612-bis. Sul piano della responsabilità civile, rilevano l’articolo 2043 del codice civile e l’articolo 82 del Regolamento, quest’ultimo con il regime probatorio più favorevole all’interessato derivante dalla presunzione di responsabilità del titolare salvo prova liberatoria.
Nel rapporto con il consumatore, assume rilievo il decreto legislativo 206/2005, il cui articolo 24 definisce aggressiva la pratica commerciale che, mediante molestie, coercizione o indebito condizionamento, limita o è idonea a limitare considerevolmente la libertà di scelta del consumatore medio; l’articolo 26, comma 1, lettera f), qualifica come in ogni caso aggressiva la pratica consistente nell’effettuare visite personali al domicilio del consumatore ignorando gli inviti a non ripetersi, e la lettera g) quella consistente nel ricorso insistito e non richiesto a mezzi di comunicazione a distanza. In sostanza, la medesima condotta può essere contestata parallelamente dal Garante sul piano della protezione dei dati e dall’Autorità garante della concorrenza e del mercato sul piano delle pratiche commerciali scorrette.
I profili di settore
Nel comparto bancario e finanziario, la disciplina sulla trasparenza delle operazioni e dei servizi bancari emanata dalla Banca d’Italia e le disposizioni di vigilanza in materia di gestione dei crediti deteriorati compongono un ulteriore livello di regolazione. Rileva, inoltre, la Direttiva (UE) 2021/2167 sui gestori e acquirenti di crediti, che introduce un quadro armonizzato per l’attività di gestione dei crediti in sofferenza ceduti e, per quanto di stretto interesse in questa sede, contiene previsioni sul rapporto con il debitore improntate alla correttezza, alla diligenza e al divieto di molestie, oltre a obblighi informativi specifici in caso di cessione.
L’interazione fra tale disciplina e il Regolamento è, allo stato, un terreno di non immediata composizione. La cessione del credito comporta la comunicazione dei dati del debitore al cessionario: operazione che trova fondamento nella disciplina civilistica della cessione — articoli 1260 e seguenti del codice civile — ma che richiede comunque il rispetto degli obblighi informativi di cui all’articolo 14 del Regolamento in capo al cessionario, salvo le eccezioni del paragrafo 5.
Infine, va menzionato il Codice di condotta per i sistemi informativi gestiti da soggetti privati in tema di crediti al consumo, affidabilità e puntualità nei pagamenti, approvato dal Garante, che disciplina specificamente il trattamento nell’ambito dei sistemi di informazione creditizia. Si tratta di un perimetro distinto rispetto al recupero stragiudiziale, ma contiguo: la segnalazione a un sistema di informazione creditizia e l’attività di sollecito sono entrambe conseguenze dell’inadempimento, soggette però a regimi differenziati, e la confusione fra i due piani è fonte ricorrente di contestazioni.
Il contenuto del vademecum e la sua funzione
Il documento dell’Autorità si articola attorno ad alcuni nuclei: la base giuridica, i principi applicabili, le modalità vietate, le modalità consentite, le categorie di dati trattabili e gli adempimenti di accountability.
Sulla base giuridica, l’indicazione è netta: il consenso del debitore non è necessario, perché il trattamento si fonda sul legittimo interesse del titolare. Si tratta di una precisazione tutt’altro che ovvia nella prassi. Non è infrequente, nell’esperienza applicativa dei sistemi di gestione della privacy, imbattersi in informative che prospettano al cliente un consenso al trattamento per finalità di recupero crediti. Tale impostazione è, secondo il parere di chi scrive, errata e controproducente: errata perché il consenso prestato in un contesto nel quale l’interessato non ha reale libertà di scelta non soddisfa i requisiti dell’articolo 4, numero 11, e dell’articolo 7, paragrafo 4, del Regolamento; controproducente perché l’eventuale revoca del consenso — diritto garantito dall’articolo 7, paragrafo 3 — priverebbe il titolare della base giuridica dichiarata, costringendolo a un mutamento di qualificazione in corso di trattamento, operazione che l’Autorità e il Comitato europeo per la protezione dei dati hanno costantemente guardato con sfavore.
Sui principi, il richiamo all’articolo 5 è, nella sintesi disponibile, declinato in termini di liceità, correttezza e trasparenza, esattezza, adeguatezza e limitazione. Merita attenzione, fra questi, il principio di esattezza. Nel recupero crediti l’inesattezza del dato non è un vizio formale: trattare come debitore un soggetto che ha già pagato, o che non è mai stato obbligato per effetto di un’errata identificazione anagrafica, produce un pregiudizio immediato e concreto. L’allineamento fra i sistemi contabili del creditore e i sistemi operativi della società di recupero è, pertanto, un presidio di compliance prima ancora che un presidio gestionale: il ritardo nella comunicazione dell’avvenuto pagamento genera solleciti indebiti, e il sollecito indebito è trattamento di un dato inesatto.
Sulle modalità vietate, il vademecum elenca — secondo la fonte — le visite presso il domicilio o il luogo di lavoro che rendano conoscibile a terzi la posizione debitoria, le telefonate di sollecito preregistrate prive dell’intervento di un operatore in quanto potenzialmente ascoltabili da altre persone, l’affissione di avvisi di mora sulla porta di casa o nelle aree comuni condominiali, la corrispondenza recante all’esterno diciture quali “recupero crediti”.
Il filo conduttore, si ritiene, è univoco: il divieto non colpisce il contatto in sé, ma la sua idoneità a rendere l’inadempimento conoscibile a soggetti estranei al rapporto obbligatorio. In altre parole, l’informazione sul debito è destinata al debitore e solo a lui. Ogni modalità che aumenti, anche solo potenzialmente, la platea dei destinatari costituisce comunicazione di dati personali priva di base giuridica, perché il legittimo interesse del creditore copre il recupero, non la divulgazione.
La precisazione relativa alle telefonate preregistrate merita un’ulteriore riflessione, perché è quella meno intuitiva. Il messaggio registrato che riproduce il sollecito è problematico sotto un duplice profilo: in primo luogo, chi risponde potrebbe non essere il debitore, e il sistema automatico non è in grado di verificarlo prima di erogare il contenuto; in secondo luogo, il messaggio può essere lasciato in segreteria telefonica, supporto accessibile a chiunque abbia disponibilità dell’apparecchio. L’operatore umano, al contrario, può e deve verificare preliminarmente l’identità dell’interlocutore prima di rivelare il motivo della chiamata. In termini più concreti, lo script del contatto telefonico dovrebbe prevedere una fase di identificazione in cui non si menziona né il credito né il creditore, e una fase successiva, condizionata all’esito positivo dell’identificazione, in cui si espone l’oggetto.
Analoga logica presiede alla disciplina della corrispondenza: il plico deve essere chiuso e privo di indicazioni esterne riconducibili al recupero. Si osserva, incidentalmente, che il problema si estende alla denominazione sociale del mittente: una ragione sociale che contenga essa stessa un riferimento esplicito all’attività di recupero rende la busta parlante anche in assenza di diciture aggiuntive. Si suggerisce, in tali casi, di valutare l’utilizzo di indicazioni neutre, compatibilmente con gli obblighi di identificabilità del mittente.
Sulle modalità consentite, il vademecum conferma la liceità della ricerca del debitore, anche presso il luogo di lavoro, purché non siano divulgate informazioni sul debito. Trattasi di un’indicazione equilibrata: il creditore ha diritto di rintracciare il proprio debitore, e il luogo di lavoro può essere l’unico recapito noto; ciò che non è consentito è trasformare il datore di lavoro o i colleghi in veicoli di pressione.
Sulle categorie di dati trattabili, l’elencazione comprende i dati anagrafici, il codice fiscale, l’importo del credito, i recapiti forniti in sede contrattuale e i dati acquisiti da banche dati pubbliche, registri o fonti terze autorizzate. Il criterio sottostante è quello della minimizzazione: sono trattabili i dati necessari a identificare il debitore, quantificare la pretesa e raggiungere l’interessato. Restano estranei al perimetro, salvo diversa e specifica base giuridica, i dati relativi alla salute, alle convinzioni, alla vita familiare o sessuale, nonché le informazioni acquisite da fonti non autorizzate — si pensi alla raccolta sistematica di contenuti pubblicati sui social network per ricostruire abitudini e relazioni del debitore, prassi che, secondo il parere di chi scrive, difficilmente supererebbe il test di necessità e proporzionalità.
Merita una precisazione la nozione di “fonti terze autorizzate”. Non ogni dato astrattamente reperibile è lecitamente utilizzabile: l’accessibilità pubblica di un registro non equivale a una licenza generalizzata di riutilizzo per qualsiasi finalità. Il considerando 50 del Regolamento àncora la compatibilità del trattamento ulteriore a una valutazione che tiene conto, fra l’altro, del nesso fra le finalità, del contesto della raccolta e delle ragionevoli aspettative dell’interessato. In sostanza, la consultazione di un registro immobiliare per verificare la capienza patrimoniale in vista di un’azione esecutiva è operazione diversa — e diversamente valutabile — rispetto alla profilazione del debitore mediante aggregazione di fonti eterogenee.
La funzione dell’atto: soft law, valore giuridico ed effetti pratici
Una questione preliminare, spesso trascurata, riguarda la natura del vademecum. Non si tratta di un provvedimento prescrittivo adottato ai sensi dell’articolo 58, paragrafo 2, del Regolamento, né di un codice di condotta approvato ai sensi dell’articolo 40, né di un provvedimento generale avente efficacia erga omnes. Trattasi, per l’appunto, di un documento di orientamento, riconducibile alla funzione di promozione della consapevolezza che l’articolo 57, paragrafo 1, lettera b), del Regolamento attribuisce alle autorità di controllo, le quali devono promuovere “la consapevolezza del pubblico e la comprensione dei rischi, delle norme, delle garanzie e dei diritti in relazione al trattamento”.
Da ciò non discende, però, l’irrilevanza giuridica del documento. Appare chiaro allo scrivente che un vademecum dell’Autorità produca almeno tre effetti concreti.
Il primo è un effetto di orientamento della prassi: l’operatore che si conformi alle indicazioni riduce significativamente il rischio di contestazione, perché opera secondo l’interpretazione dichiarata dall’organo che sarà chiamato a valutarne la condotta.
Il secondo è un effetto sul piano dell’elemento soggettivo e della commisurazione della sanzione. L’articolo 83, paragrafo 2, del Regolamento impone di tenere conto, fra i criteri di determinazione della sanzione, del carattere doloso o colposo della violazione e del grado di cooperazione con l’autorità di controllo. L’esistenza di un documento pubblico e accessibile che qualifica espressamente come illecita una determinata prassi rende oggettivamente più difficile sostenere la buona fede dell’operatore che quella prassi continui ad adottare. In termini più pragmatici: dopo il vademecum, l’argomento dell’incertezza interpretativa si indebolisce.
Il terzo è un effetto probatorio indiretto nei giudizi civili risarcitori. Il danneggiato che agisca ai sensi dell’articolo 82 del Regolamento potrà invocare il documento come parametro di riferimento della diligenza esigibile, e il titolare che intenda fornire la prova liberatoria di cui al paragrafo 3 — dimostrare che l’evento dannoso non gli è in alcun modo imputabile — dovrà confrontarsi con quel parametro.
Si ritiene, pertanto, che la pubblicazione di una versione aggiornata del vademecum debba essere letta non come mera attività divulgativa ma come un atto che modifica, di fatto, il quadro degli oneri argomentativi delle parti.
L’architettura dei ruoli lungo la filiera del recupero
Il punto che, nell’esperienza applicativa, genera le maggiori difficoltà operative riguarda la qualificazione dei soggetti che intervengono nel processo.
Lo schema più lineare è quello dell’incarico di recupero stragiudiziale conferito dal creditore a una società specializzata che operi secondo le istruzioni del committente. In tale configurazione, il creditore resta titolare del trattamento e la società di recupero assume il ruolo di responsabile ai sensi dell’articolo 28 del Regolamento. Il contratto deve disciplinare, fra l’altro, l’oggetto e la durata del trattamento, la natura e la finalità, il tipo di dati e le categorie di interessati, nonché gli obblighi del responsabile fra i quali quello di trattare i dati “soltanto su istruzione documentata del titolare del trattamento” e quello di assistere il titolare nel dare seguito alle richieste degli interessati.
La realtà, però, è più articolata. In primo luogo, le società di recupero si avvalgono frequentemente di reti di esattori sul territorio, spesso lavoratori autonomi o piccole strutture: si pone la questione della loro qualificazione come sub-responsabili ai sensi dell’articolo 28, paragrafo 2 e paragrafo 4, con il connesso obbligo di autorizzazione da parte del titolare e di trasposizione dei medesimi obblighi contrattuali. L’articolo 28, paragrafo 4, è esplicito nel prevedere che, qualora il sub-responsabile ometta di adempiere ai propri obblighi, il responsabile iniziale “conserva nei confronti del titolare del trattamento l’intera responsabilità dell’adempimento degli obblighi dell’altro responsabile”.
In secondo luogo, quando il credito viene ceduto, il cessionario diventa titolare autonomo: non vi è più un rapporto di responsabile, ma una comunicazione di dati fra titolari, con conseguenti obblighi informativi autonomi e con una ridefinizione del perimetro di responsabilità. Si ritiene che questa distinzione — gestione per conto terzi, da un lato, titolarità a seguito di cessione, dall’altro — debba essere sempre esplicitata nella documentazione contrattuale e riflessa nel registro delle attività di trattamento di cui all’articolo 30, perché la confusione dei due modelli è fonte di contestazioni sia sul piano dell’informativa sia su quello della legittimazione passiva nei confronti dell’interessato.
In terzo luogo, si registra l’utilizzo crescente di piattaforme tecnologiche per la gestione delle campagne di contatto — sistemi di composizione automatica, piattaforme di messaggistica, servizi cloud di archiviazione documentale. Tali fornitori sono, di regola, responsabili del trattamento, e la loro configurazione tecnica incide direttamente sulla conformità: un sistema che invii messaggi di testo contenenti l’importo del debito, per esempio, riproduce in forma digitale il problema dell’avviso affisso alla porta, perché il contenuto è visibile sulla schermata di blocco del dispositivo a chiunque ne abbia la disponibilità materiale.
L’obbligo di “verificare l’operato dei soggetti terzi incaricati del recupero”, richiamato dal vademecum, va letto in questa prospettiva. Non si tratta di un adempimento documentale, ma di un’attività sostanziale di controllo che — secondo il parere di chi scrive — dovrebbe articolarsi su almeno tre livelli: la verifica preventiva dei requisiti del fornitore al momento della selezione, ai sensi dell’articolo 28, paragrafo 1, che richiede di ricorrere unicamente a responsabili che presentino “garanzie sufficienti”; il monitoraggio continuo durante l’esecuzione, basato su indicatori ricavabili dalla reportistica operativa e dal flusso dei reclami; le verifiche periodiche in loco o documentali previste dall’articolo 28, paragrafo 3, lettera h), che riconosce al titolare il diritto di contribuire alle attività di revisione, comprese le ispezioni.
Profili critici e questioni aperte
Il test di bilanciamento come documento vivo
Il primo profilo critico attiene alla documentazione del bilanciamento. L’affermazione secondo cui il trattamento si fonda sul legittimo interesse non è un punto di arrivo ma un punto di partenza: il titolare deve essere in grado di comprovare l’esito del bilanciamento, e tale dimostrazione passa per una valutazione documentata, comunemente denominata “legitimate interests assessment”.
Si osserva che, nella prassi, tali valutazioni sono spesso redatte in forma generica, come mere affermazioni di prevalenza dell’interesse del creditore. Appare chiaro allo scrivente che un documento siffatto non assolva alla funzione richiesta. Il bilanciamento deve essere parametrato alle concrete modalità operative: la valutazione della frequenza dei contatti, delle fasce orarie, dei canali utilizzati, della durata complessiva della campagna, del trattamento riservato ai debitori che contestino il credito o che versino in condizioni di particolare vulnerabilità. Un bilanciamento che non consideri la possibilità di frequenze di contatto eccessive non è un bilanciamento, ma una dichiarazione di intenti.
Si suggerisce, inoltre, di considerare che il test deve essere riesaminato ogni volta che muti un elemento rilevante: l’introduzione di un nuovo canale di contatto, l’adozione di uno strumento di scoring, l’estensione dell’attività a categorie di crediti con caratteristiche differenti.
La vulnerabilità dell’interessato
Un secondo profilo, allo stato non compiutamente risolto, riguarda la posizione del debitore vulnerabile. Il Regolamento non contiene una definizione generale di interessato vulnerabile, ma il concetto emerge in più punti — il considerando 75 menziona espressamente, fra i rischi, le situazioni in cui gli interessati siano “persone fisiche vulnerabili” — e le Linee guida del Gruppo di lavoro articolo 29 sulla valutazione d’impatto, fatte proprie dal Comitato europeo per la protezione dei dati, includono il trattamento di dati relativi a interessati vulnerabili fra i criteri indicativi di un trattamento ad alto rischio.
Nel recupero crediti, la vulnerabilità economica è per definizione presente. Si pone, pertanto, la questione se e in che misura il titolare debba modulare le proprie modalità operative in funzione di situazioni di particolare fragilità — sovraindebitamento, malattia, perdita del lavoro — di cui venga a conoscenza. Secondo il parere di chi scrive, la risposta affermativa discende dal principio di correttezza, ma la sua traduzione operativa pone un problema delicato: la registrazione dell’informazione sulla fragilità può comportare il trattamento di dati relativi alla salute, soggetti all’articolo 9 del Regolamento. La soluzione praticabile sembra consistere nella registrazione di un indicatore neutro — l’esistenza di una condizione che impone modalità di contatto attenuate — senza dettaglio della causa, accompagnata da istruzioni operative agli autorizzati.
Il rapporto con la disciplina delle comunicazioni elettroniche
Un terzo profilo riguarda il canale di contatto. Il sollecito di pagamento non è, in linea di principio, una comunicazione commerciale: non promuove beni o servizi, ma richiede l’adempimento di un’obbligazione esistente. Ne discende che la disciplina dell’articolo 130 del Codice in materia di protezione dei dati personali, attuativa della Direttiva 2002/58/CE, non dovrebbe trovare applicazione diretta.
Si ritiene, tuttavia, che la questione meriti cautela. Qualora la comunicazione di sollecito veicoli anche proposte — rinegoziazione, piani di rientro con oneri, offerte di prodotti finanziari — la natura dell’invio muta, e con essa il regime applicabile. Si suggerisce, pertanto, di mantenere una netta separazione fra i flussi di comunicazione, evitando di inserire contenuti promozionali nei messaggi di sollecito.
Un rilievo analogo concerne l’utilizzo di applicazioni di messaggistica istantanea. Tali canali presentano profili problematici sotto il duplice aspetto della sicurezza — l’articolo 32 del Regolamento impone misure tecniche e organizzative adeguate al rischio, e l’utilizzo di dispositivi personali degli operatori difficilmente le soddisfa — e della tracciabilità, poiché il registro delle comunicazioni effettuate è presupposto della dimostrabilità della condotta tenuta.
Il controllo sulla frequenza dei contatti
Un quarto profilo, che il vademecum tocca indirettamente attraverso il divieto di indebite pressioni, riguarda la quantificazione della soglia di tollerabilità. Non esiste, nell’ordinamento italiano, una norma che fissi un numero massimo di contatti giornalieri o settimanali. L’assenza di un parametro numerico espone l’operatore a un’incertezza non trascurabile.
Si ritiene che, in difetto di un criterio legale, il titolare debba autovincolarsi mediante una policy interna che fissi soglie ragionevoli, le renda verificabili attraverso i sistemi informativi e ne monitori il rispetto. L’autovincolo, oltre a ridurre il rischio sostanziale, costituisce elemento di prova dell’adozione di misure organizzative adeguate.
La trasparenza sull’origine dei dati
Un quinto profilo attiene all’informativa. Quando i recapiti del debitore siano acquisiti da fonti terze, l’articolo 14 del Regolamento impone di comunicare all’interessato, fra l’altro, “la fonte da cui hanno origine i dati personali e, se del caso, l’eventuale provenienza da fonti accessibili al pubblico”. Nella prassi, tale indicazione è frequentemente resa in termini generici. Si osserva che una formulazione eccessivamente vaga rischia di non soddisfare il requisito, e che la questione è destinata ad assumere rilievo crescente man mano che aumenta il ricorso a servizi di reperimento di recapiti.
Gli adempimenti per i titolari e il ruolo del responsabile della protezione dei dati
Sul piano operativo, l’indicazione dell’Autorità circa la necessità di controlli periodici e di verifica dell’operato dei terzi si traduce in una serie di attività che conviene esporre in sequenza logica, a partire dalla ricognizione e fino al monitoraggio.
Il punto di partenza è la mappatura dei trattamenti: occorre che il registro delle attività di trattamento di cui all’articolo 30 del Regolamento contenga una voce autonoma e adeguatamente dettagliata per l’attività di recupero crediti, distinta sia dalla gestione ordinaria del rapporto contrattuale sia dall’eventuale segnalazione ai sistemi di informazione creditizia, con indicazione delle categorie di dati, dei destinatari, dei termini di conservazione e delle misure di sicurezza. Alla mappatura si collega immediatamente la revisione della base giuridica, che impone di verificare se nelle informative e nella documentazione contrattuale in essere il recupero sia correttamente ricondotto al legittimo interesse e non, erroneamente, al consenso; ove si riscontri tale secondo scenario, si suggerisce di procedere a una correzione formale accompagnata da un aggiornamento dell’informativa, evitando il mutamento silenzioso della base giuridica.
Segue la redazione o l’aggiornamento del test di bilanciamento, che deve essere calibrato sulle modalità effettivamente adottate e non su un modello astratto, e che dovrebbe dare conto in modo esplicito delle misure di mitigazione adottate — limiti di frequenza, fasce orarie, script di identificazione, procedure per i debitori che contestino la pretesa — perché è proprio dall’esistenza di tali misure che dipende, in concreto, l’esito favorevole del bilanciamento. A questo documento si affianca la valutazione di necessità della DPIA ai sensi dell’articolo 35: non ogni attività di recupero richiede una valutazione d’impatto, ma la combinazione di trattamento su larga scala, interessati in condizione di vulnerabilità economica e utilizzo di tecniche di scoring o di profilazione rende, secondo il parere di chi scrive, altamente probabile il superamento della soglia, con la conseguenza che la decisione di non effettuarla dovrebbe essere a sua volta motivata e documentata.
Sul versante contrattuale, è necessaria la revisione degli accordi con le società di recupero, verificando che l’atto di nomina a responsabile contenga tutti gli elementi dell’articolo 28, paragrafo 3, ma soprattutto che le istruzioni documentate siano effettivamente specifiche e non limitate a un rinvio generico alla normativa: istruzioni utili sono quelle che vietano espressamente le prassi qualificate come illecite dall’Autorità, che impongono l’utilizzo di plichi anonimi, che prescrivono lo script di identificazione telefonica e che fissano i limiti di contatto. A ciò si aggiunge la disciplina della sub-responsabilità, con l’individuazione nominativa della rete di esattori o, in alternativa, con un meccanismo di autorizzazione generale accompagnato da obbligo di comunicazione preventiva delle variazioni e da diritto di opposizione del titolare.
L’attuazione pratica richiede poi la predisposizione degli script e dei modelli di comunicazione, attività che è bene non lasciare alla sola funzione commerciale: lo script telefonico deve prevedere una fase di identificazione priva di riferimenti al credito, i modelli di lettera devono essere privi di diciture esterne rivelatrici, i messaggi di testo devono limitarsi a un invito al contatto senza indicazione dell’importo e della causale. Parallelamente si impone la formazione e l’autorizzazione degli operatori ai sensi dell’articolo 29 del Regolamento e dell’articolo 2-quaterdecies del Codice, con contenuti che non si limitino ai principi generali ma affrontino i casi concreti ricorrenti: come comportarsi quando risponde un familiare, come gestire la richiesta di informazioni proveniente dal datore di lavoro, come reagire alla contestazione del credito.
Sul piano dei diritti, occorre la predisposizione di una procedura per le richieste degli interessati che tenga conto della specificità dell’opposizione ex articolo 21: l’opposizione al trattamento fondato sul legittimo interesse non comporta l’automatica cessazione dell’attività, ma impone al titolare una valutazione motivata circa l’esistenza di motivi legittimi cogenti, valutazione che deve essere documentata e comunicata all’interessato entro i termini dell’articolo 12, paragrafo 3. Analogamente rileva la gestione delle richieste di rettifica connesse alla contestazione del credito, rispetto alle quali si suggerisce di distinguere nettamente il piano della contestazione sostanziale della pretesa — che non si risolve con gli strumenti del Regolamento — dal piano dell’esattezza del dato, fermo restando che la pendenza di una contestazione documentata dovrebbe comportare quantomeno l’annotazione dello stato di controversia.
Di rilievo centrale è il monitoraggio della qualità del dato, che richiede procedure di allineamento tempestivo fra i sistemi del creditore e quelli dell’incaricato del recupero, con tempi di aggiornamento contrattualmente definiti e misurati, perché il sollecito inviato a chi ha già pagato è la fattispecie di violazione più frequente e, al tempo stesso, la più agevolmente evitabile. A questo si accompagna il presidio sui reclami, da intendersi non come attività di mero riscontro ma come fonte informativa per il controllo del fornitore: l’andamento del numero e della tipologia dei reclami per singolo incaricato costituisce l’indicatore più immediato dell’effettivo rispetto delle istruzioni impartite.
Sul versante della sicurezza, è richiesta la definizione delle misure tecniche e organizzative ai sensi dell’articolo 32, con attenzione specifica ai profili di accesso ai sistemi — gli operatori dovrebbero visualizzare esclusivamente le posizioni loro assegnate — alla registrazione degli accessi, alla cifratura dei flussi verso i fornitori e al divieto di utilizzo di dispositivi e account personali per le comunicazioni con i debitori. Vi si collega la definizione dei tempi di conservazione, materia nella quale si registra una diffusa tendenza alla conservazione indefinita: si ritiene che la conservazione debba essere parametrata ai termini di prescrizione del credito e alle esigenze difensive, con cancellazione o anonimizzazione delle registrazioni di contatto secondo un ciclo più breve rispetto alla documentazione contabile.
Infine, il programma di audit sui responsabili, che dovrebbe articolarsi in verifiche documentali periodiche e in almeno una verifica sostanziale sul campo per i fornitori più rilevanti, con esame a campione delle registrazioni delle telefonate, dei modelli di corrispondenza effettivamente utilizzati e delle evidenze di formazione del personale; e la rendicontazione agli organi di vertice, perché l’articolo 5, paragrafo 2, implica che il titolare — e dunque i suoi organi decisionali — sia in grado di comprovare la conformità, il che presuppone un flusso informativo strutturato.
Quanto al responsabile della protezione dei dati, i compiti di cui all’articolo 39 del Regolamento trovano in questa materia un campo di applicazione particolarmente concreto. La funzione di sorveglianza dell’osservanza — lettera b) — non si esaurisce nella verifica dell’esistenza dei documenti, ma richiede la rilevazione di scostamenti fra procedura dichiarata e prassi effettiva, scostamento che nel recupero crediti è fisiologico per effetto della pressione sui risultati. La funzione consultiva in materia di valutazione d’impatto — lettera c) — assume rilievo nella fase di introduzione di nuovi strumenti automatizzati. Si ritiene, inoltre, che il DPO debba essere strutturalmente coinvolto nella fase di selezione dei fornitori di servizi di recupero, perché la scelta del fornitore è, nella sostanza, una scelta di livello di rischio.
Conclusioni
L’aggiornamento del vademecum non introduce discontinuità rispetto all’orientamento consolidato dell’Autorità: ribadisce il legittimo interesse come base giuridica, richiama i principi dell’articolo 5, qualifica come illecite alcune prassi e chiede controlli sulla filiera. Il suo rilievo, si ritiene, è di ordine diverso: fornisce agli operatori un parametro esplicito e pubblico rispetto al quale misurare la propria organizzazione, e fornisce al tempo stesso agli interessati e ai loro difensori un riferimento argomentativo agevolmente spendibile.
Restano aperte, allo stato, alcune questioni che il documento, per la sua natura divulgativa, non poteva risolvere.
La prima riguarda la soglia quantitativa della pressione indebita. L’assenza di un parametro numerico — a differenza di quanto avviene in altri ordinamenti, dove la frequenza massima dei contatti è oggetto di disciplina espressa — lascia all’autovincolo del titolare e alla valutazione ex post dell’Autorità un margine ampio. Si ritiene che un intervento di soft law più analitico, eventualmente nella forma di un codice di condotta approvato ai sensi dell’articolo 40 del Regolamento e assistito da un organismo di monitoraggio ai sensi dell’articolo 41, potrebbe offrire maggiore certezza, con il beneficio aggiuntivo — previsto dall’articolo 83, paragrafo 2, lettera j) — della rilevanza dell’adesione al codice ai fini della commisurazione della sanzione.
La seconda riguarda il rapporto fra la disciplina della protezione dei dati e il quadro introdotto dalla Direttiva (UE) 2021/2167 in materia di gestori e acquirenti di crediti. La compresenza di obblighi di correttezza di fonte settoriale e di obblighi di fonte generale pone un problema di coordinamento fra autorità di vigilanza, che allo stato non risulta compiutamente definito. Non si ha evidenza di protocolli operativi fra le autorità interessate specificamente dedicati a questo profilo.
La terza riguarda l’impiego di sistemi automatizzati. L’applicazione del Regolamento (UE) 2024/1689 ai sistemi utilizzati nel recupero richiede una valutazione caso per caso: i sistemi destinati a valutare il merito creditizio delle persone fisiche sono espressamente ricondotti dall’allegato III del Regolamento alla categoria ad alto rischio, mentre la qualificazione degli strumenti impiegati nella sola fase di recupero — assegnazione delle priorità, scelta del canale, previsione della propensione al pagamento — non appare, allo stato, univocamente risolta. Si ritiene che la questione meriti attenzione in sede di progettazione, poiché la differenza di qualificazione comporta regimi di obblighi sensibilmente diversi.
La quarta, infine, riguarda il coordinamento fra il piano della protezione dei dati e quello della tutela del consumatore. La medesima condotta può formare oggetto di procedimenti paralleli davanti ad autorità distinte, con criteri di valutazione parzialmente sovrapposti. Si suggerisce, pertanto, che le valutazioni interne di conformità nel settore del recupero non siano confinate alla funzione privacy, ma coinvolgano stabilmente le funzioni di compliance normativa e di gestione del contenzioso, perché il rischio è, per sua natura, trasversale.
Riferimenti normativi
- Regolamento (UE) 2016/679 (GDPR)
- Regolamento (UE) 2024/1689 (AI Act)
- Direttiva (UE) 2021/2167
- Direttiva 2002/58/CE
- Regio decreto 18 giugno 1931, n. 773 (TULPS)
- Regio decreto 16 marzo 1942, n. 262 (codice civile)
- Regio decreto 19 ottobre 1930, n. 1398 (codice penale)
- Decreto legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali)
- Decreto legislativo 10 agosto 2018, n. 101
- Decreto legislativo 6 settembre 2005, n. 206 (Codice del consumo)
- Garante per la protezione dei dati personali, vademecum in materia di recupero crediti
- Garante per la protezione dei dati personali, Codice di condotta per i sistemi informativi gestiti da soggetti privati in tema di crediti al consumo, affidabilità e puntualità nei pagamenti
- Gruppo di lavoro articolo 29, Linee guida concernenti la valutazione di impatto sulla protezione dei dati (WP248 rev.01)


















