GUARDA QUIhttps://accademiaitalianaprivacy.it/areaprivata/foto/4428/01.jpg

Dettaglio news
Quante mamme hai in archivio Quando mettere il naso negli archivi altrui fa storcere quello di una mamma


lunedì 28 settembre 2026
di Avv. Gianni Dell'Aiuto



Inizio della storia

Tutto ebbe inizio da una mamma.

Non da un gruppo di hacker nordcoreani, non da un ransomware con richiesta di riscatto in bitcoin, non da un dossier sanitario finito sul dark web. Una mamma. Di quelle che controllano tutto, compreso quello che Google dice dei figli.

E cosa scopre la zelante genitrice? Che su un sito internet sono pubblicati nome, cognome, età e data di nascita della figlia, minorenne. La prima vostra reazione, lo ammetto, è quella del giurista annoiato: e allora? Non parliamo di cartelle cliniche, orientamento politico, impronte digitali o di uno di quei dati che fanno scattare l'allarme appena li nomini. Nome, cognome, data di nascita. Roba da biglietto di auguri.

Lezione di rischio d’impresa

Ma c'è di più. Quei dati non erano stati rubati. Nessuna violazione, nessuna intrusione. Erano già lì, belli e pubblici, sui siti legati all'attività sportiva degli interessati. Ed è proprio qui che la storia smette di essere noiosa e diventa una lezione di rischio d’impresa. Con il provvedimento n. 435 dell'11 giugno 2026 il Garante per la protezione dei dati personali si è occupato di un sito gestito da una persona fisica, un progetto personale, gratuito, "informativo e divulgativo", che raccoglieva dati su atleti, gare e classifiche. Con un tocco di affettuosa premura: ogni giorno la home page annunciava chi compiva gli anni. Minorenni compresi. Tanti auguri a te, e al tuo profilo indicizzato.

La difesa del gestore era quella che chiunque abbia fatto consulenza privacy ha sentito almeno cento volte: non ho rubato niente, li ho trovati online, anche sul sito ufficiale dell'organizzazione sportiva. Li ho solo messi in ordine e fatti girare un po' di più. E poi c'è il mio interesse legittimo, e la finalità divulgativa. Tradotto: se è pubblico, è di tutti.

No. Ed è qui che il Garante impartisce una lezione che vale molto più di un piccolo caso sportivo. Un dato personale non diventa res nullius perché Google riesce a trovarlo. Il fatto che una porta sia aperta non ti trasforma nel padrone di casa. La prima pubblicazione e la seconda utilizzazione sono due trattamenti diversi. La federazione tratta i dati dei tesserati nell'ambito del rapporto associativo. Il sito amatoriale con quel rapporto non c'entrava nulla. Prendere quelle informazioni, riorganizzarle e ripubblicarle in un contesto nuovo era un nuovo trattamento. E un nuovo trattamento ha bisogno di una propria base giuridica, non di quella presa in prestito da qualcun altro.

Vale per tutto. Il Comune che pubblica un atto, l'ordine professionale che pubblica l'albo, la federazione che pubblica le classifiche: nessuno di loro ti sta regalando un database. Internet ti permette tecnicamente di copiare, aggregare, conservare e ripubblicare. Il GDPR, prima, ti chiede perché.

Nemmeno l'etichetta "divulgativo" ha salvato la situazione. Il Garante ha escluso che mettere in fila classifiche, elenchi e statistiche equivalga a fare giornalismo. Mancava elaborazione, contesto, commento. Mancava, insomma, il giornalismo. Chiamare "informazione" un Excel pubblicato online non basta a entrare nel perimetro del diritto di cronaca.

Poi arrivano i minori. E con loro il naso della mamma. Il Garante riconosce che il contesto era sostanzialmente neutro: nessun dato delicato, nessuna informazione di per sé lesiva di reputazione o dignità. Eppure, ricorda che anche i dati comuni, quando riguardano minori e permettono di associare nome, cognome e data di nascita, generano rischi seri per la loro permanenza online, l'indicizzazione e il riutilizzo futuro.

È il passaggio chiave. Continuiamo a pensare ai dati come se avessero un peso specifico fisso: questo è sensibile, quello è innocuo. Il mondo digitale non funziona così. Nome, cognome e data di nascita, separati, sono quasi niente. Aggregati, indicizzati e collegati nel tempo ad altre informazioni diventano una cosa molto precisa: identità digitale.

Per un adulto quell'identità è, almeno in parte, frutto di scelte proprie. Per un minore viene costruita da altri prima ancora che abbia l'età per decidere quale traccia lasciare di sé. È il suo Homo Googlis: la persona che vive nei motori di ricerca e cresce accanto a quella in carne e ossa. Con una differenza non da poco. La persona cambia, dimentica e viene dimenticata. Il dato indicizzato no.

Aggiungiamo il resto: nessuna informativa privacy e tempi di conservazione legati alla sopravvivenza delle informazioni nelle fonti originarie. Un criterio che l'Autorità ha giudicato incerto e non verificabile. In pratica, per sempre, salvo imprevisti. Il lieto fine c'è. Il gestore ha collaborato: sito sospeso, dati cancellati, stop agli auguri automatici, più cautele per i minori. Il Garante ha valutato la natura amatoriale del progetto, l'assenza di precedenti e la collaborazione, e si è fermato a un ammonimento. Nessuna sanzione pecuniaria.

Meglio così. Perché la morale non è "il compleanno di un ragazzino costa migliaia di euro". La morale è un'altra, ed è rivolta a chi fa impresa. Se un sito amatoriale, senza scopo di lucro, con un gestore in buona fede, finisce davanti al Garante per un elenco di compleanni, provate a immaginare cosa può succedere a un'azienda che fa scraping di profili "pubblici" per generare lead, che compra liste di contatti di dubbia provenienza, che arricchisce il CRM pescando da LinkedIn, dai registri, dai social, dai siti delle associazioni. Tutti dati "trovati in rete". Tutti dati che qualcuno riterrà suoi.

E allora la domanda che ogni impresa dovrebbe farsi non è "quanti record ho nel database?". È: con quante mamme ho a che fare? Perché dietro ogni riga di un archivio c'è una persona. E dietro ogni persona c'è qualcuno pronto a digitare il suo nome su Google una sera qualsiasi. Una madre, un padre, un coniuge, un figlio, un avvocato. O l'interessato stesso, che di solito è il più attento di tutti.

La mamma non ha bisogno di aver letto il GDPR. Non ha bisogno di un consulente. Ha bisogno di un motore di ricerca, di un po' di fastidio e di un modulo di reclamo al Garante, che è gratuito. Il costo della sua indignazione è zero. Il costo della vostra risposta, molto meno.

Ogni database è, a ben vedere, un condominio di mamme potenziali. Più è grande, più sono i nasi. E basta che se ne storca uno. Ecco perché un episodio minimo diventa una lezione di governance. Prima di raccogliere dati disponibili online bisogna sapere quale sia la finalità del nuovo trattamento, la base giuridica, quali dati servano davvero, per quanto tempo conservarli e che cosa produce la loro aggregazione. E, soprattutto, se tra quei dati ci sono minori, perché lì le mamme sono sempre in servizio attivo. Non dopo il reclamo. Prima.

Questa vicenda è nata perché qualcuno ha pensato che una porta aperta fosse un invito a entrare. Una mamma ha ricordato che, anche quando la porta è aperta, prima di infilarci il naso conviene chiedersi se ne abbiamo il diritto. E contare quante mamme ci aspettano dall'altra parte.




CONDIVIDI QUESTA PAGINA!