Facebook
Twitter
LinkedIn

Diritto di accesso: banche e istituti di credito obbligati a rispondere alle istanze

Con l’Ordinanza 4 aprile 2023, n. 9313 la Corte di Cassazione affronta il tema degli obblighi derivanti dalle istanze di accesso ai propri dati bancari.
Il diritto di accedere ai propri dati bancari consiste nella possibilità di conoscere tutti i dati personali contenuti nei documenti in possesso dell’istituto di credito presso il quale si ha un conto corrente, un deposito titoli, ecc. Si tratta però di una facoltà da tenere ben distinta da altre casistiche tipiche dei rapporti con gli istituti bancari, come la semplice richiesta di un estratto conto o della lista movimenti, le quali sono peraltro regolate da fonti diverse. Mentre infatti il primo caso, l’accesso ai dati, è governato dal Regolamento UE 2016/679, i secondi sono invece soggetti alle norme del Testo Unico Bancario. Altra differenza fondamentale risiede nelle modalità di esercizio, poiché se la richiesta di un semplice estratto conto può essere fatta ad uno sportello con l’immediata consegna all’utente, l’esercizio del diritto di accesso richiede tempi diversi e un maggiore sforzo collaborativo da parte della banca che, come dimostra la recente ordinanza della Corte di Cassazione, non sempre viene attuato.

Il diritto di accesso: contenuti

Ai sensi dell’art. 15 del GDPR, il diritto di accesso consiste nel diritto in capo al soggetto interessato di ottenere dal titolare del trattamento la conferma che sia in corso o meno un trattamento dei dati personali che lo riguardano, di ottenere l’accesso agli stessi, oltre che una serie di informazioni espressamente previste dalla norma, quali la finalità del trattamento o le categorie di dati trattati.

Anche le tempistiche della risposta del titolare rivestono un ruolo fondamentale. L’interessato ha infatti il diritto di ricevere dal titolare le informazioni richieste al massimo entro un mese. Fanno però eccezione alcuni casi particolari – come quando le richieste sono molto numerose – in cui il titolare potrà beneficiare di un termine più lungo, fino a un massimo di due mesi. Il titolare dovrà tuttavia informare, sempre entro un mese dalla sua richiesta, l’interessato della necessità di proroga e dei motivi che l’hanno resa necessaria.

Di conseguenza, il titolare deve sempre dare riscontro alla richiesta dell’interessato entro un mese dalla ricezione, anche nel caso in cui non intenda adempiere. Peraltro, se l’interessato formula la richiesta con mezzi elettronici, il titolare deve avvalersi degli stessi mezzi.

Infine, l’esercizio del diritto di accesso è di regola gratuito, tuttavia il titolare può esigere il versamento di un contributo in presenza di determinate condizioni, come richieste plurime o particolarmente complesse.

L’Ordinanza della Corte

Il caso deciso dalla Cassazione con l’Ordinanza n. 9913/2023 prende le mosse dal ricorso presentato da un utente al Tribunale di Milano per lamentare la violazione dell’art. 15 del GDPR ad opera di un istituto bancario.

A novembre 2019, infatti, il ricorrente aveva presentato un’istanza di accesso ai dati via PEC ad una banca, senza però ricevere alcun riscontro. Il Tribunale aveva però respinto il ricorso, ritenendo che l’attore non avesse fornito la prova del fatto che la banca fosse il soggetto titolare del trattamento dei dati.

La Prima Sezione Civile ha però ritenuto di accogliere i motivi di gravame del ricorrente, specificando alcuni aspetti cardine del diritto di accesso.

In primo luogo, ha ribadito che “il destinatario dellarichiesta di accesso ai dati deve sempre riscontrare l’istanza dell’interessato, anche in termini negativi, non potendosi trincerare dietro ad un non liquet”. In secondo luogo, la Cassazione ha ritenuto che il Tribunale avesse illegittimamente onerato l’utente di dimostrare in giudizio la titolarità del trattamento in capo alla banca, una prova peraltro molto complessa da fornire. In altri termini, il giudice di prime cure avrebbe invertito l’onere della prova, il quale dovrebbe essere posto invece a carico del destinatario dell’istanza di accesso.

Pertanto, la Corte di Cassazione ha enunciato un principio di diritto ai sensi del quale “in materia di trattamento dei dati personali, il soggetto onerato dell’obbligo di fornire risposta in ordine al possesso (o meno) dei dati sensibili è il destinatario dell’istanza di accesso e non invece l’istante, dovendo il primo sempre riscontrare l’istanza dell’interessato, anche in termini negativi, dichiarando espressamente di essere, o meno, in possesso dei dati di cui si richiede l’ostensione”.

Conclusioni

L’Ordinanza della Corte non fa che riprendere alcuni principi del diritto di accesso oramai piuttosto consolidati ai sensi dell’art. 15 del GDPR e dei provvedimenti del Garante Privacy.

Tuttavia, a quanto pare, non sempre vengono regolarmente applicati, con conseguente violazione dei diritti degli interessati, che costituiscono il nucleo fondamentali del GDPR che, come noto, ha come scopo essenziale la protezione delle persone fisiche rispetto al trattamento dei dati personali.

Il provvedimento della Corte ribadisce, soprattutto, come gli interessati non possano essere ignorati in nessun caso.

Fonte: https://www.altalex.com/documents/news/2023/05/03/diritto-accesso-banche-istituti-credito-obbligati-rispondere-istanze