Il Garante per la protezione dei dati personali ha posto in consultazione pubblica un nuovo Documento di indirizzo dedicato al trattamento dei dati personali in ambito condominiale, destinato ad aggiornare il precedente provvedimento del 18 maggio 2006 e il vademecum “Condominio e privacy” del 2013. Il documento non introduce nuovi obblighi di legge, ma fornisce un quadro interpretativo aggiornato, tenendo conto della riforma del condominio del 2012 (legge n. 220/2012), del GDPR e dell’evoluzione della prassi (siti web condominiali, portali di gestione, sistemi di videosorveglianza).
Di seguito una sintesi, ad uso pratico degli amministratori di condominio, delle principali novità e dei chiarimenti introdotti.
Novità 1 – Non c’è più un unico titolare: la titolarità “funzionale” del trattamento
Il chiarimento più rilevante riguarda l’individuazione del titolare del trattamento dei dati personali in ambito condominiale. Superando l’idea di un titolare unico (il Condominio, oppure l’amministratore), il Garante adotta un approccio “funzionale”: il titolare va individuato caso per caso, attività per attività, verificando chi in concreto decide finalità e mezzi del trattamento.
In pratica, per le attività di ordinaria amministrazione che la legge attribuisce direttamente all’amministratore (registri obbligatori, anagrafe condominiale, verbali, contabilità, manutenzione ordinaria) è l’amministratore stesso il titolare autonomo. Per le attività decise dall’assemblea con apposita delibera – tipicamente videosorveglianza, sito web condominiale e incarichi professionali esterni straordinari – il titolare è invece il Condominio, e l’amministratore agisce quale responsabile del trattamento ex art. 28 GDPR, sulla base di un atto di nomina.
In sintesi, per l’amministratore:
- Amministratore, quale titolare autonomo: tenuta dei registri obbligatori, anagrafe condominiale, verbali di assemblea, contabilità, manutenzione ordinaria, accesso condominiale, consegna documentazione a fine mandato
- Condominio (delibera assembleare), con l’amministratore responsabile ex art. 28 GDPR: installazione e gestione di un sistema di videosorveglianza condominiale; nomina del gestore del sito internet/portale telematico condominiale, ove incaricato
- Condominio (delibera assembleare): conferimento di un incarico professionale esterno deliberato dall’assemblea
- Amministratore, quale titolare autonomo (datore di lavoro): gestione dei dipendenti del Condominio o dell’Amministratore (es. portiere)
- Amministratore, a titolo personale in forza di mandato distinto: attività svolte al di fuori del mandato ricevuto (es. contabilità separata di un singolo condomino)
Novità 2 – Videosorveglianza condominiale: regole più chiare
Il documento conferma e mette a sistema quanto già noto in materia di videosorveglianza condominiale, con alcuni chiarimenti operativi importanti:
- la delibera assembleare (maggioranza di cui all’art. 1136, comma 2, c.c.) resta il presupposto di liceità del trattamento ed è richiesta anche per il c.d. “condominio minimo” (due soli condòmini);
- la delibera deve individuare modalità e finalità del trattamento, tempi di conservazione delle immagini e soggetti autorizzati a visionarle: non basta autorizzare genericamente l’installazione dell’impianto;
- l’eventuale affidamento della gestione tecnica a un soggetto esterno (es. installatore, amministratore) non esonera il Condominio-titolare dalle proprie responsabilità: la mera nomina di un responsabile esterno, senza una reale ripartizione di compiti e responsabilità, non è sufficiente (Provv. Garante 12 ottobre 2016, doc. web n. 6522175);
- viene ribadito il regime della videosorveglianza privata installata dai singoli condòmini per finalità personali/domestiche: è esclusa dall’ambito di applicazione del GDPR solo se le riprese sono limitate agli spazi di esclusiva pertinenza, senza inquadrare aree comuni, spazi pubblici o di pertinenza di terzi.
Novità 3 – Il Condominio digitale: siti internet e app di gestione
Un intero capitolo è dedicato, per la prima volta in modo organico, alla diffusione di portali web e applicazioni per la gestione condominiale, alla luce dell’art. 71-ter disp. att. c.c.:
- l’attivazione del sito/portale richiede una delibera assembleare che individui quali servizi attivare e quali documenti pubblicare (regolamento, anagrafe, tabelle millesimali, verbali, rendiconti, estratti conto, elenco fornitori, ecc.);
- è necessario un sistema di accesso individuale e protetto (credenziali personali), differenziando i livelli di autorizzazione in base alla posizione di ciascun utente;
- la pubblicazione online della documentazione non elimina l’obbligo di archiviazione cartacea, che resta comunque in capo all’amministratore ai sensi dell’art. 1130 c.c.;
- per servizi ulteriori rispetto a quanto previsto dal codice civile (es. bacheche virtuali, forum tra condòmini), l’assemblea deve essere adeguatamente informata sulla base giuridica del trattamento prima di attivarli;
- per gli aspetti tecnici, il Condominio si affiderà tipicamente a soggetti esterni specializzati, da nominare responsabili del trattamento ex art. 28 GDPR.
Novità 4 – Nessuna esclusione per condominio minimo e supercondominio
Il documento chiarisce espressamente che i criteri sulla titolarità del trattamento si applicano anche in assenza della figura dell’amministratore e anche alle situazioni condominiali più complesse:
- nei condomìni fino a otto partecipanti, dove la nomina dell’amministratore non è obbligatoria (art. 1129, comma 1, c.c.), i criteri del documento restano comunque applicabili, per le parti non specificamente riferite alla figura dell’amministratore;
- le medesime regole si estendono, in quanto compatibili, al c.d. supercondominio (art. 1117-bis c.c.), con riguardo all’assemblea, all’amministratore, al rappresentante e ai consiglieri di condominio del supercondominio;
- restano invece estranei alla disciplina privacy i comportamenti riconducibili a semplici rapporti di vicinato, svolti per finalità esclusivamente personali.
Novità 5 – Chi risponde in caso di violazione: la responsabilità segue il ruolo
Alla nuova impostazione “funzionale” della titolarità corrisponde una altrettanto puntuale ripartizione delle responsabilità in caso di violazioni della disciplina privacy:
- per le attività svolte “a diretto mandato assembleare” (es. gestione tecnica della videosorveglianza deliberata dal Condominio), l’amministratore-responsabile deve dimostrare di aver agito conformemente al mandato e alle istruzioni ricevute; resta comunque ferma la responsabilità generale del Condominio-titolare verso gli interessati;
- per le attività di cui l’amministratore è titolare autonomo (registri obbligatori, gestione dei propri dipendenti, contabilità separata su mandato individuale), egli risponde direttamente, secondo la disciplina generale;
- attenzione al caso limite: un impianto di videosorveglianza installato dall’amministratore senza delibera assembleare è un trattamento privo di base giuridica, di cui l’amministratore risponde a titolo esclusivamente personale, anche ai sensi dell’art. 28, par. 10, GDPR.
Novità 6 – Adempimenti pratici richiamati per l’amministratore
Il documento raccoglie e sistematizza anche una serie di adempimenti operativi già noti, che è comunque utile richiamare:
- l’informativa agli interessati (artt. 13-14 GDPR) può essere fornita, a seconda dei casi, per iscritto (es. affissione in bacheca), digitalmente (es. allegata alla convocazione dell’assemblea da remoto) oppure oralmente (es. tramite il portiere); in caso di modifiche sostanziali ai trattamenti, gli interessati devono essere adeguatamente reinformati;
- i rapporti con soggetti terzi vanno correttamente disciplinati: contratti con imprese e consulenti esterni ai sensi dell’art. 28 GDPR (responsabili del trattamento), istruzioni scritte al personale che opera sotto la diretta autorità del Condominio/amministratore ai sensi dell’art. 29 GDPR (soggetti autorizzati);
- alla cessazione dell’incarico, l’amministratore è tenuto alla riconsegna di tutta la documentazione in suo possesso (art. 1129, comma 8, c.c.), anche quale corollario del principio di liceità del trattamento;
- il Garante ha allegato al documento un modello (Allegato A) di atto di nomina dell’amministratore quale responsabile del trattamento ex art. 28 GDPR, da utilizzare per i trattamenti “a mandato assembleare” (es. videosorveglianza, sito web condominiale): è opportuno che gli amministratori si dotino di tale atto, condominio per condominio, ove non già presente.
In conclusione
Il Documento di indirizzo non stravolge il quadro normativo esistente, ma offre agli amministratori uno strumento interpretativo più preciso per orientarsi tra i diversi trattamenti che si svolgono in ambito condominiale, distinguendo con chiarezza quando si agisce quali titolari autonomi e quando, invece, quali responsabili del trattamento per conto del Condominio. Si tratta di una distinzione tutt’altro che teorica: da essa dipendono gli obblighi documentali da assolvere (registro delle attività, atti di nomina, informative) e l’imputazione delle responsabilità in caso di controllo o di violazione.
Verifiche pratiche per ciascun condominio amministrato
- verificare se siano attivi sistemi di videosorveglianza, siti web/portali telematici o incarichi professionali esterni deliberati dall’assemblea;
- per tali trattamenti, dotarsi di un atto di nomina dell’amministratore quale responsabile ex art. 28 GDPR, sul modello indicato dal Garante (Allegato A);
- aggiornare il registro delle attività di trattamento distinguendo i trattamenti di cui l’amministratore è titolare autonomo da quelli di cui è responsabile per conto del Condominio;
- verificare che le delibere relative a videosorveglianza e sito web condominiale specifichino modalità, finalità, tempi di conservazione e soggetti autorizzati, e non si limitino ad autorizzare genericamente l’iniziativa.
Per una verifica puntuale della propria posizione, condominio per condominio, restiamo a disposizione per un supporto personalizzato.