Il diritto di accesso: contenuti
Ai sensi dell’art. 15 del GDPR, il diritto di accesso consiste nel diritto in capo al soggetto interessato di ottenere dal titolare del trattamento la conferma che sia in corso o meno un trattamento dei dati personali che lo riguardano, di ottenere l’accesso agli stessi, oltre che una serie di informazioni espressamente previste dalla norma, quali la finalità del trattamento o le categorie di dati trattati.
Anche le tempistiche della risposta del titolare rivestono un ruolo fondamentale. L’interessato ha infatti il diritto di ricevere dal titolare le informazioni richieste al massimo entro un mese. Fanno però eccezione alcuni casi particolari – come quando le richieste sono molto numerose – in cui il titolare potrà beneficiare di un termine più lungo, fino a un massimo di due mesi. Il titolare dovrà tuttavia informare, sempre entro un mese dalla sua richiesta, l’interessato della necessità di proroga e dei motivi che l’hanno resa necessaria.
Di conseguenza, il titolare deve sempre dare riscontro alla richiesta dell’interessato entro un mese dalla ricezione, anche nel caso in cui non intenda adempiere. Peraltro, se l’interessato formula la richiesta con mezzi elettronici, il titolare deve avvalersi degli stessi mezzi.
Infine, l’esercizio del diritto di accesso è di regola gratuito, tuttavia il titolare può esigere il versamento di un contributo in presenza di determinate condizioni, come richieste plurime o particolarmente complesse.
L’Ordinanza della Corte
Il caso deciso dalla Cassazione con l’Ordinanza n. 9913/2023 prende le mosse dal ricorso presentato da un utente al Tribunale di Milano per lamentare la violazione dell’art. 15 del GDPR ad opera di un istituto bancario.
A novembre 2019, infatti, il ricorrente aveva presentato un’istanza di accesso ai dati via PEC ad una banca, senza però ricevere alcun riscontro. Il Tribunale aveva però respinto il ricorso, ritenendo che l’attore non avesse fornito la prova del fatto che la banca fosse il soggetto titolare del trattamento dei dati.
La Prima Sezione Civile ha però ritenuto di accogliere i motivi di gravame del ricorrente, specificando alcuni aspetti cardine del diritto di accesso.
In primo luogo, ha ribadito che “il destinatario dellarichiesta di accesso ai dati deve sempre riscontrare l’istanza dell’interessato, anche in termini negativi, non potendosi trincerare dietro ad un non liquet”. In secondo luogo, la Cassazione ha ritenuto che il Tribunale avesse illegittimamente onerato l’utente di dimostrare in giudizio la titolarità del trattamento in capo alla banca, una prova peraltro molto complessa da fornire. In altri termini, il giudice di prime cure avrebbe invertito l’onere della prova, il quale dovrebbe essere posto invece a carico del destinatario dell’istanza di accesso.
Pertanto, la Corte di Cassazione ha enunciato un principio di diritto ai sensi del quale “in materia di trattamento dei dati personali, il soggetto onerato dell’obbligo di fornire risposta in ordine al possesso (o meno) dei dati sensibili è il destinatario dell’istanza di accesso e non invece l’istante, dovendo il primo sempre riscontrare l’istanza dell’interessato, anche in termini negativi, dichiarando espressamente di essere, o meno, in possesso dei dati di cui si richiede l’ostensione”.
Conclusioni
L’Ordinanza della Corte non fa che riprendere alcuni principi del diritto di accesso oramai piuttosto consolidati ai sensi dell’art. 15 del GDPR e dei provvedimenti del Garante Privacy.
Tuttavia, a quanto pare, non sempre vengono regolarmente applicati, con conseguente violazione dei diritti degli interessati, che costituiscono il nucleo fondamentali del GDPR che, come noto, ha come scopo essenziale la protezione delle persone fisiche rispetto al trattamento dei dati personali.
Il provvedimento della Corte ribadisce, soprattutto, come gli interessati non possano essere ignorati in nessun caso.








