Dopo l’approvazione delle linee guida di ANAC e del parere del Garante, quali sono gli adempimenti e le prescrizioni in materia di trattamento dei dati personali?


Con la deliberazione n.478/2025 l’ANAC ha adottato le “Linee Guida n.1 in materia di Whistleblowing sui canali di segnalazione” che, “non sostituiscono né modificano le disposizioni contenute nella precedente delibera 311/2023, a sua volta denominata “linee guida in materia di protezione delle persone che segnalano violazioni…”.

Con riferimento al canale di segnalazione interna, già la norma vigente (decreto legislativo 10 marzo 2023, n. 24), contiene una sorta di “confusione” che probabilmente deriva dalla traduzione del testo della Direttiva UE 2019/1937, a causa della denominazione di “gestore del canale di segnalazione interna” attribuito, sia al soggetto a cui compete l’esame della segnalazione e l’adozione delle attività conseguenti, sia al soggetto a cui viene assegnata la gestione tecnica del sistema informatico di segnalazione che, pur se affidato all’esterno, viene denominato “interno”.

A tal fine è opportuno precisare che, la stessa norma , nel comma 2 afferma che “La gestione del canale di segnalazione è affidata a una persona o a un ufficio interno autonomo … ovvero è affidata a un soggetto esterno …”, mentre nel successivo articolo 5 reca: “I soggetti del settore pubblico cui sia fatto obbligo di prevedere la figura del responsabile della prevenzione della corruzione e della trasparenza,… affidano a quest’ultimo, … la gestione del canale di segnalazione interna.”

Da ciò si evince che si rende necessario praticare una differenza tra il soggetto che gestisce la procedura di “segnalazione” e quello che gestisce “il canale” da un punto di visto tecnico.

In ogni caso all’ente incombe l’onere di predisporre uno specifico “atto organizzativo” (ANAC delibera 311/2023) che contenga:

– il ruolo e i compiti dei soggetti che gestiscono le segnalazioni;

– le modalità e i termini di conservazione dei dati, appropriati e proporzionati in relazione alla procedura di whistleblowing e alle disposizioni di legge.

Per quanto attiene alla definizione dei ruoli (punto 1), è necessario che i gestori della segnalazione (denominazione che appare più pertinente rispetto a “gestore del canale”) provvedano ad assicurare le seguenti attività (art. 5 dlgs 24/2023):

a) rilasciano alla persona segnalante avviso di ricevimento della segnalazione entro sette giorni dalla data di ricezione; 

 b) mantengono le interlocuzioni con la persona segnalante e possono richiedere a quest’ultima, se necessario, integrazioni; 

 c) danno diligente seguito alle segnalazioni ricevute; 

 d) forniscono riscontro alla segnalazione entro tre mesi dalla data dell’avviso di ricevimento o, in mancanza di tale avviso, entro tre mesi dalla scadenza del termine di sette giorni dalla presentazione della segnalazione; 

 e) mettono a disposizione informazioni chiare sul canale, sulle procedure e sui presupposti per effettuare le segnalazioni interne, nonché sul canale, sulle procedure e sui presupposti per effettuare le segnalazione esterne. Le suddette informazioni sono esposte e rese facilmente visibili nei luoghi di lavoro, nonché accessibili alle persone che pur non frequentando i luoghi di lavoro intrattengono un rapporto giuridico in una delle forme di cui all’articolo 3, commi 3 o 4. Se dotati di un proprio sito internet, i soggetti del settore pubblico e del settore privato pubblicano le informazioni di cui alla presente lettera anche in una sezione dedicata del suddetto sito. 

Per quanto attiene alle “informazioni” da rendere ai soggetti abilitati all’accesso al canale, queste possono essere strutturate riportando il contenuto dell’atto organizzativo, che contiene i ruoli e le modalità di conservazione dei dati, a cui possono essere aggiunte le informazioni di rito relative al Titolare del trattamento, al Responsabile della protezione dei dati, alle modalità di esercizio dei propri diritti e di eventuali segnalazioni o reclami.

Per quanto attiene alla possibilità di affidare a un soggetto esterno la gestione tecnica del canale di segnalazione, l’articolo 13, comma 6 del decreto legislativo 24/2023 prevede che “I soggetti di cui all’articolo 4 definiscono il proprio modello di ricevimento e gestione delle segnalazioni interne, individuando misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato agli specifici rischi derivanti dai trattamenti effettuati, sulla base di una valutazione d’impatto sulla protezione dei dati, e disciplinando il rapporto con eventuali fornitori esterni che trattano dati personali per loro conto ai sensi dell’articolo 28 del regolamento (UE) 2016/679 o dell’articolo 18 del decreto legislativo n. 51 del 2018.”

Nelle Linee Guida del 2023 è inoltre specifica che eventuali gestori tecnici del canale debbono essere designati quali “Responsabili del trattamento“, con l’obbligo di fornire le garanzie necessarie riguardo al rispetto delle prescrizioni in materia di trattamento dei dati personali, oltre all’onere di adottare le misure richieste per assicurare l’attuazione, sia dei principi contenuti nel GDPR, sia gli adempienti prescritti dai protocolli di sicurezza informatica.

In ogni caso, al fine di verificare la correttezza della procedura utilizzata si propone l’utilizzo dei seguenti principi (deliberazione ANAC 311/2023):

– Trattare i dati in modo lecito, corretto e trasparente nei confronti dei soggetti interessati («liceità, correttezza e trasparenza»).

– Raccogliere i dati solo al fine di gestire e dare seguito alle segnalazioni, divulgazioni pubbliche o denunce effettuate da parte dei soggetti tutelati dal d.lgs. 24/2023 («limitazione della finalità»).

– Garantire che i dati siano adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati («minimizzazione dei dati»). A tal riguardo, il decreto precisa, infatti, che i dati personali che manifestamente non sono utili al trattamento di una specifica segnalazione non sono raccolti o, se raccolti accidentalmente, sono cancellati senza indugio.

– Assicurare che i dati siano esatti e, se necessario, aggiornati; devono essere adottate tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti relativi alla specifica segnalazione, divulgazione pubblica o denuncia che viene gestita («esattezza»).

– Conservare i dati in una forma che consenta l’identificazione degli interessati per il tempo necessario al trattamento della specifica segnalazione e comunque non oltre cinque anni a decorrere dalla data della comunicazione dell’esito finale della procedura di segnalazione(«limitazione della conservazione»). Per ANAC, tale termine decorre dalla chiusura del fascicolo sulla segnalazione da parte dell’ufficio UWHIB.

– Effettuare il trattamento in maniera da garantire un’adeguata sicurezza dei dati personali, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali («integrità, disponibilità e riservatezza»). Nel contesto in esame, caratterizzato da elevati rischi per i diritti e le libertà degli interessati, il ricorso a strumenti di crittografia nell’ambito dei canali interni e del canale esterno di segnalazione, è di regola da ritenersi una misura adeguata a dare attuazione, fin dalla progettazione e per impostazione predefinita, al predetto principio di integrità e riservatezza. Le misure di sicurezza adottate devono, comunque, essere periodicamente riesaminate e aggiornate.

– Definire un modello di gestione delle segnalazioni in conformità ai principi di protezione dei dati personali108. In particolare, tali misure devono fare in modo che non siano resi accessibili, in via automatica senza il tramite del titolare del trattamento o soggetto autorizzato, dati personali a un numero indefinito di soggetti.

– Effettuare, nella fase di progettazione del canale di segnalazione e dunque prima dell’inizio del trattamento, una valutazione d’impatto sulla protezione dei dati al fine di individuare ed applicare le necessarie misure tecniche per evitare tale rischio.

– Rendere ex ante ai possibili interessati (ad es. segnalanti, segnalati, persone interessate dalla segnalazione, facilitatori, ecc.) un’informativa sul trattamento dei dati personali mediante la pubblicazione di documenti informativi ad esempio tramite sito web, piattaforma, informative brevi in occasione dell’utilizzo degli altri canali previsti dal decreto.

– Assicurare l’aggiornamento del registro delle attività di trattamento, integrandolo con le informazioni connesse a quelle di acquisizione e gestione delle segnalazioni.

– Garantire il divieto di tracciamento dei canali di segnalazione. Nel caso in cui l’accesso ai canali interni e al canale esterno di segnalazione avvenga dalla rete dati interna del soggetto obbligato e sia mediato da dispositivi firewall o proxy, deve essere garantita la non tracciabilità – sia sulla piattaforma informatica che negli apparati di rete eventualmente coinvolti nella trasmissione o monitoraggio delle comunicazioni – del segnalante nel momento in cui viene stabilita la connessione a tali canali.

– Garantire, ove possibile, il tracciamento dell’attività del personale autorizzato nel rispetto delle garanzie a tutela del segnalante, al fine di evitare l’uso improprio di dati relativi alla segnalazione. Deve essere evitato il tracciamento di qualunque informazione che possa ricondurre all’identità o all’attività del segnalante 117. Spetta comunque al titolare del trattamento alla luce del principio di responsabilizzazione, individuare le misure di sicurezza idonee alla luce del rischio in concreto.

Tale ultima elencazione può essere utilizzata come strumento di verifica della regolarità della procedura nel rispetto delle prescrizioni in materia di trattamento dei dati personali.