Briciole di pane

Recupero crediti

Privacy e recupero crediti

CONSULTA

 

 

 

Privacy e recupero crediti

Le regole per il corretto trattamento dei dati personali 

 

Gli interessi in gioco e la base giuridica

L’attività di recupero crediti trova il proprio fondamento nell’interesse del creditore a recuperare quanto gli è dovuto, ma deve avvenire nel rispetto della dignità personale del debitore, evitando comportamenti che ne possano ledere la riservatezza a causa di un momento di difficoltà economica o di una dimenticanza.

Gli accertamenti del Garante hanno messo in luce l’esistenza di prassi in alcuni casi decisamente invasive (visite a domicilio o sul posto di lavoro; reiterate sollecitazioni al telefono fisso o sul cellulare; telefonate preregistrate; invio di posta con l’indicazione all’esterno della scritta “recupero crediti" o “preavviso esecuzione notifica”, fino all’affissione di avvisi di mora sulla porta di casa). Spesso anche dati personali di intere famiglie risultavano inseriti nei data base del soggetto creditore o delle società di recupero crediti.

È per questo che l’Autorità ha deciso di intervenire con un provvedimento generale, già nel 2005, e prescrivere a quanti svolgono l’attività di recupero crediti (le società specializzate e quanti – finanziarie, banche, concessionari di pubblici servizi, compagnie telefoniche – pongono in essere tale attività direttamente) le misure necessarie perché tutto si svolga nel rispetto dei principi posti a protezione dei dati personali.

Il GDPR1, ponendosi nel solco di quanto già previsto dal Codice in materia di protezione dei dati personali, ha ribadito il ruolo centrale attribuito, nell’attività di recupero crediti, al bilanciamento tra il legittimo interesse del creditore e i diritti fondamentali del debitore.

Oltre ad evitare pratiche invasive o lesive della dignità della persona, le agenzie e i professionisti devono trattare i dati personali in modo lecito, trasparente e proporzionato.

Il trattamento dei dati personali è legittimo anche senza consenso in quanto necessario per il perseguimento del legittimo interesse del Titolare a recuperare il proprio credito (es. mancato pagamento di una bolletta o di un finanziamento) (v. art.6 comma 1, lett. f).

Il Garante non è competente circa le controversie sulla sussistenza del credito, in merito alle quali occorre rivolgersi all’autorità di riferimento (es. AGO, Antitrust, Arera, etc.). Nelle more della definizione della controversia, in ogni caso, il trattamento posto in essere per la finalità del recupero del credito è da considerarsi legittimo.

 

Principi generali

L’art. 5 (principi applicabili) stabilisce che i dati devono essere trattati in modo lecito, corretto e trasparente. Nel recupero crediti, i dati devono essere esatti, adeguati e limitati al minimo necessario (es. anagrafica, importo, recapiti). 

Il Titolare del trattamento ed eventuali Responsabili devono garantire misure di sicurezza tecniche e organizzative idonee a tutelare i dati personali trattati.

 

Il recupero crediti svolto tramite soggetti terzi e i dati trattati

L’attività di recupero crediti può essere realizzata direttamente dal creditore come pure, nel suo interesse, da terzi (ad esempio società specializzate nel recupero crediti, avvocati, altri liberi professionisti, ), designati Responsabili2 o sub-Responsabili3 del trattamento4.

In quest'ultima ipotesi, il creditore (ad esempio una società telefonica o energetica) dovrà comunicare ai soggetti incaricati del recupero del credito i dati personali dei soli debitori e non di tutti i suoi clienti. Occorre, infatti, evitare che l’incaricato acceda direttamente al database del Titolare/creditore, contenente anche i dati di altri soggetti.

 

Le prassi illecite e quelle lecite

Per sollecitare ed ottenere il pagamento di somme dovute non è lecito comunicare ingiustificatamente informazioni relative ai mancati pagamenti ad altri soggetti che non siano l'interessato (es. familiari, coabitanti, colleghi di lavoro o vicini di casa) ed esercitare indebite pressioni su quest'ultimo. 

Sono da ritenersi illecite le modalità invasive di ricerca, presa di contatto, sollecitazione quali: 

- visite al domicilio o sul luogo di lavoro con comunicazione ingiustificata a soggetti terzi rispetto al debitore di informazioni relative alla condizione di inadempimento nella quale versa l'interessato (comportamento talora tenuto per esercitare indebite pressioni sul debitore al fine di conseguire il pagamento della somma dovuta);

- comunicazioni telefoniche di sollecito preregistrate, poste in essere senza intervento di un operatore, perché con questa modalità persone diverse dal debitore possono venire a conoscenza di una sua eventuale condizione di inadempienza;

- utilizzo di cartoline postali o invio di plichi recanti all'esterno la scritta "recupero crediti" o formule simili che rendono visibile a persone estranee il contenuto della comunicazione. É necessario, invece, che le sollecitazioni di pagamento vengano portate a conoscenza del solo debitore, usando plichi chiusi e senza scritte specifiche, che riportino all'esterno le sole indicazioni necessarie ad identificare il mittente al fine di evitare un'inutile divulgazione di dati personali;

- affissioni di avvisi di mora (o, comunque, di sollecitazioni di pagamento) sulla porta dell’abitazione del debitore o nell’androne condominiale, potendo tali dati personali essere conosciuti da una serie indeterminata di soggetti nell'intervallo di tempo (talora prolungato) in cui l'avviso risulta visibile.

È lecito invece cercare il debitore (anche sul posto di lavoro) senza però fare riferimento al debito (ad es. utilizzando la formula “cerchiamo il Sig. X per pratiche amministrative che lo riguardano”).

 

Quali dati posso trattare?

Nell’ambito dello svolgimento dell’attività di recupero crediti, anche di soggetti terzi incaricati, possono essere oggetto di trattamento non solo i “dati anagrafici riferiti al debitore, codice fiscale (o partita Iva del medesimo), ammontare del credito vantato (unitamente alle condizioni del pagamento) e recapiti (anche telefonici)” − in quanto dati “necessari all´esecuzione dell´incarico (..) di norma forniti dall´interessato in sede di conclusione del contratto” e poi trasmessi dal creditore al mandatario al momento dell’affidamento dell’incarico − ma anche quelli ulteriori, comunque desumibili, attraverso attività di ricerca effettuate dal soggetto terzo nel rispetto di quanto previsto dalla normativa (es. licenza prefettizia), nel corso del mandato, a fronte della consultazione di banche dati pubbliche/pubblici registri e/o di fonti terze autorizzate, nonché di informazioni raccolte nel normale svolgimento dell’incarico ricevuto (cfr. Provvedimento del Garante del 30 novembre 2005, doc. web n. 1213644).

 

Obblighi del Titolare e accountability

Nelle attività di recupero crediti, secondo il principio di responsabilizzazione (accountability) del GDPR, il Titolare del trattamento deve effettuare controlli periodici, documentati e verificabili per monitorare, sotto il profilo della protezione dei dati personali, le attività di recupero crediti affidate a soggetti terzi Responsabili.

Questi, a sua volta, devono adottare misure tecniche e organizzative che mettano a disposizione del Titolare un quadro esatto ed aggiornato delle informazioni effettivamente raccolte e trattate per gestire la posizione del debitore titolare e i controlli sul Responsabile.

 

L’Informativa

In attuazione dei principi di protezione dei dati personali, il Titolare del trattamento (il soggetto creditore, come ad esempio le banche, le finanziarie, le società energetiche o telefoniche, ecc.) deve informare gli interessati (di norma in sede di sottoscrizione del contratto) dei dati previsti all'art. 13 del GDPR:

- Chi tratta i dati: identità e dati di contatto del Titolare del trattamento e, ove applicabile, del Responsabile della protezione dei dati (RPD - Data Protection Officer, DPO);

- Perché e come: le finalità del trattamento cui sono destinati i dati personali e la base giuridica:

- I legittimi interessi perseguiti dal Titolare;

- Destinatari: le categorie di destinatari dei dati personali;

- Trasferimenti extra-UE: l'intenzione del Titolare di trasferire dati a un paese terzo o a un'organizzazione internazionale;

- Periodo di conservazione: il periodo di conservazione dei dati personali oppure i criteri utilizzati per determinare tale periodo;

- I diritti dell’interessato.

 

L’Esercizio dei diritti

Il GDPR, come già il Codice in materia di protezione dei dati personali (d.lgs. 30 giugno 2003, n. 196) riconosce all’interessato (in questo caso al debitore) la possibilità di esercitare nei confronti del Titolare del trattamento (il soggetto creditore, come ad esempio le banche, le finanziarie, le società energetiche o telefoniche ecc. ) alcuni diritti (v. capo III del GDPR), imponendo trasparenza e obblighi di risposta ai Titolari del trattamento. 

I principali diritti e obblighi inclusi in questo capo sono:

- Trasparenza e comunicazioni (Art. 12): le informazioni e le comunicazioni devono essere fornite in modo conciso, trasparente, intelligibile e facilmente accessibile;

- Diritto di accesso (Art. 15): dà la possibilità di sapere se è in corso un trattamento e di chiedere copia dei dati personali trattati, oltre a informazioni su finalità e destinatari, ma non di ottenere copia della documentazione contrattuale o attestante il debito;

- Diritto di rettifica e cancellazione (Artt. 16 e 17): include il diritto di correggere dati inesatti e il "diritto all'oblio" per la cancellazione definitiva.  Occorre chiarire che la cancellazione non è un diritto assoluto e che la conservazione dei dati può essere effettuata anche quando l’attività del recupero del credito si è conclusa, ciò al fine di adempiere agli obblighi di legge o per relazionare, in caso di reclamo/contestazione, nel merito dell’attività compiuta o ai fini di tutela legale;

- Limitazione del trattamento (Art. 18): consiste nel bloccare temporaneamente o permanentemente l'uso dei dati in casi specifici (es. contestazione dell'esattezza ed esercizio di un diritto in giudizio);

- Diritto di opposizione (Art. 21): consente di opporsi al trattamento “per motivi connessi alla propria situazione particolare” (ad esempio nel caso in cui l’utenza utilizzata come dato di contatto sia intestata al debitore ma si trovi nell’esclusiva disponibilità di un soggetto terzo). Il debitore deve pertanto indicare la sussistenza di circostanze personali, professionali o contestuali che abbiano un impatto, sulla propria persona, sproporzionato rispetto all’interesse del Titolare alla prosecuzione del trattamento. Non è possibile, ad esempio, esercitare il diritto di opposizione per chiedere di essere contattati solo via email o solo all’indirizzo del proprio difensore.

 

 

 

Per esercitare i diritti è possibile utilizzare il modulo predisposto dal Garante

 

 

 

 

Documenti di riferimento

 

- Liceità, correttezza e pertinenza nell’attività di recupero crediti
30 novembre 2005 [doc web n. 1213644]

- Ordinanza ingiunzione - 16 dicembre 2021 [doc web n. 9742468]

- Ordinanza ingiunzione - 9 giugno 2022 [doc web n. 9794913]

- Provvedimento del 17 ottobre 2024 [doc web n. 10084403]

- Provvedimento del 17 ottobre 2024 [doc web n. 10084420]

- Provvedimento del 12 marzo 2026 [doc web n. 10233368]

- Provvedimento del 28 maggio 2026 [doc. web n. 10270836]

- Provvedimento del 28 maggio 2026 [doc. web n. 10270283]

 

______

Note:

(1) General Data Protection Regulation, Regolamento UE 2016/679

(2) "Responsabile", la persona fisica, la persona giuridica, la pubblica amministrazione e qualsiasi altro ente, associazione od organismo preposti dal Titolare al trattamento di dati personali. 

(3) “sub Responsabile", ulteriore Responsabile a cui ricorre il Responsabile del trattamento per eseguire attività per conto del Titiolare. 

(4 ) "trattamento", qualunque operazione o complesso di operazioni, effettuati anche senza l'ausilio di strumenti elettronici, concernenti la raccolta, la registrazione, l'organizzazione, la conservazione, la consultazione, l'elaborazione, la modificazione, la selezione, l'estrazione, il raffronto, l'utilizzo, l'interconnessione, il blocco, la comunicazione, la diffusione, la cancellazione e la distruzione di dati, anche se non registrati in una banca di dati.

scarica

Mappa del sito

Temi