Cass. sez. I n. 13.073 Ord. 12.05.2023, rel. Terrusi:
<<III. – Dalla sentenza si apprende che il trattamento illecito era stato integrato nel seguente modo: il 12/8/2020 il comune di (Xxxx) aveva pubblicato sul proprio sito istituzionale una determina relativa pignoramento per un certo importo dello stipendio di una dipendente comunale, tale per cui l’ente si era assunto l’impegno di versare il quinto dello stipendio a favore della società creditrice; nella determina era stata omessa la pubblicazione dei dati della debitrice, ma nella nota contabile allegata l’espressa indicazione dei dati era stata invece mantenuta, e i dati erano così finiti, seppure per poco più di un giorno, nell’albo pretorio on line del comune medesimo>>.
Principi di diritto:
<<– in base alla disciplina generale del Regolamento (UE) 2016.679, cd. GDPR, il titolare del trattamento dei dati personali è sempre tenuto a risarcire il danno cagionato a una persona da un trattamento non conforme al regolamento stesso, e può essere esonerato dalla responsabilità non semplicemente se si è attivato (come suo dovere) per rimuovere il dato illecitamente esposto, ma solo “se dimostra che l’evento dannoso non gli è in alcun modo imputabile”;[meglio: come obbligazione ex lege, il regime è quello della’rt. 1218 cc]
– l’esclusione del principio del danno in re ipsa presuppone, in questi casi, la prova della serietà della lesione conseguente al trattamento; ciò vuol dire che può non determinare il danno la mera violazione delle prescrizioni formali in tema di trattamento del dato, mentre induce sempre al risarcimento quella violazione che concretamente offenda la portata effettiva del diritto alla riservatezza>>. [che possa esserci stata una violazione senza aver provocato un danno, mi pare esatto ma anche quasi ovvio]
(segnalazione e link da post di Stefano Aterno/E-Lex su Linkedin)
Sul tema v. SALANITRO U., ILLECITO TRATTAMENTO DEI DATI PERSONALI E RISARCIMENTO DEL DANNO NEL PRISMA DELLA CORTE DI GIUSTIZIA, Riv. dir. civ., 3-2023