Protocollo informatico e privacy: quando l’errore della Pubblica Amministrazione costa caro (e come tutelarsi)
Tutti i giorni entriamo in contatto con la Pubblica Amministrazione. Inviamo documenti, presentiamo domande, partecipiamo a concorsi o gestiamo pratiche di lavoro. In ognuno di questi casi, i nostri dati personali finiscono all’interno del cosiddetto protocollo informatico, il cuore digitale in cui transitano e vengono catalogati tutti gli atti di un ente pubblico. Ma cosa succede se questo sistema non è configurato bene? Il rischio è che informazioni delicatissime finiscano sotto gli occhi di impiegati e colleghi non autorizzati a vederle.
Un recente e importante provvedimento del Garante per la Protezione dei Dati Personali (Registro dei provvedimenti n. 426 dell’11 giugno 2026) ha acceso i riflessori proprio su questo problema, sanzionando la Città Metropolitana di Sassari per una gestione superficiale dei permessi di accesso al protocollo. Questo caso ci offre l’occasione perfetta per fare chiarezza su un tema fondamentale: da un lato, permette ai cittadini e dipendenti pubblici di capire come difendere la propria riservatezza; dall’altro, serve da severo avvertimento per i dirigenti e i tecnici delle Pubbliche Amministrazioni che devono configurare i propri sistemi digitali.
————————————————————
Si può rischiare il posto di lavoro o subire un danno d’immagine per colpa di un software pubblico configurato male?
Sì, il rischio è concreto. Se il sistema di protocollo informatico di un ente pubblico non è progettato e impostato secondo i principi di riservatezza e minimizzazione dei dati, informazioni sensibili (come sanzioni disciplinari, dati sanitari o indagini penali) possono essere visualizzate e scaricate da personale non autorizzato. Questo può causare gravi pregiudizi reputazionali e professionali alle persone coinvolte, oltre a esporre l’amministrazione a pesanti sanzioni pecuniarie e cause di risarcimento danni.
————————————————————

Il caso Sassari: cosa è successo all’interno del protocollo dell’Ente?
La vicenda nasce dalla notifica di un “data breach” (una violazione di dati) e dal successivo reclamo di una dirigente di un ente pubblico, la quale lamentava che una comunicazione riservata, nella quale si prospettavano fatti a lei attribuiti, eventualmente meritevoli di procedimento disciplinare, fosse stata vista anche da persone che non erano autorizzate.
Trattandosi di un atto delicato, la logica e la legge avrebbero imposto una protocollazione super blindata. Invece, a causa di un’errata configurazione del software, il documento è stato inserito con una “piena visibilità”.
Chi poteva vedere quel documento riservato?
A causa dell’errore tecnico, in una platea di 29 utenti potenzialmente abilitati alla visione del protocollo oggetto di segnalazione, 21 utenti possedevano profilo e abilitazioni corrispondenti (con relative visibilità) correttamente configurati, mentre a 7 dipendenti era stato erroneamente assegnato il profiloriservato agli operatori dell’ufficio protocollo.
La difesa dell’Amministrazione e il verdetto del Garante
La Città Metropolitana di Sassari ha provato a difendersi evidenziando tre fattori:
- Ha corretto tempestivamente l’errore azzerando e riconfigurando tutti i profili di accesso.
- La violazione è durata pochissimi giorni (dal 25 al 28 marzo 2025).
- Il periodo in cui si è verificata la violazione dei dati personali era di transizione dove l’intero apparato della ex Provincia di Sassari era impegnato nella complessa attività di divisione con avvio dei due nuovi Enti (Città metropolitana di Sassari e Provincia nord est Gallura).
Il Garante della Privacy, pur riconoscendo la collaborazione dell’ente, è stato irremovibile. Ha ribadito che le linee guida sul corretto trattamento dei dati dei lavoratori pubblici esistono fin dal 2007. Di conseguenza, la disattenzione organizzativa ha portato a una sanzione di 12.000 euro e alla pubblicazione online del provvedimento, aumentando l’impatto reputazionale per l’ente.
I nodi giuridici: quali regole sono state violate?
Privacy by design e per impostazione predefinita (Art. 25 GDPR)
L’amministrazione deve configurare i software prima del loro utilizzo, assicurando che, per impostazione predefinita, i dati che transitano nel protocollo, siano accessibili solo a chi è effettivamente autorizzato a lavorarli, a seconda del privilegio attribuito all’operatore.
Integrità, riservatezza e minimizzazione (Art. 5 GDPR)
I dati devono essere protetti da trattamenti non autorizzati. Se un documento parla di procedimenti disciplinari o di salute di un dipendente, la visibilità deve essere ridotta al minimo indispensabile. Non è ammissibile che una “convenzione interna” o un bug lascino file così delicati alla mercé di una platea indiscriminata di operatori.
Esempi pratici: gli errori tipici nei Comuni e negli Enti Pubblici
L’errore commesso a Sassari non è isolato. Negli uffici pubblici capitano spesso situazioni simili a causa di prassi organizzative errate:
- Il finto “riservato”: Un impiegato protocolla una richiesta di congedo per motivi di salute o una segnalazione di mobbing. Nel campo note scrive “Riservato/Confidenziale”, ma non seleziona l’opzione tecnica sul software che oscura l’allegato. Risultato: l’intero ufficio può leggere la cartella clinica del collega.
- Le credenziali condivise o “ereditate”: Un dipendente cambia ufficio o va in pensione. La sua utenza informatica, dotata di massimi privilegi di lettura (“Livello 9”), viene assegnata al nuovo arrivato o usata come utenza jolly da più sostituti, senza verificare se quelle persone abbiano il diritto legale di vedere tutti i documenti storici dell’ente.
- La mancanza dei registri degli accessi (Log): Durante l’istruttoria di Sassari, l’ente ha ammesso di non poter verificare chi avesse effettivamente letto il file della dirigente perché i file di log di backup non erano disponibili. Questo è un altro gravissimo errore: “non sapere chi ha guardato cosa” impedisce di controllare i comportamenti illeciti.
Guida d’azione: cosa fare subito?
Per le Pubbliche Amministrazioni (Cosa fare per evitare sanzioni)
- Mappatura dei ruoli e dei permessi: Bisogna abbandonare le abilitazioni standard “uguali per tutti”. I tecnici informatici devono strutturare i livelli di accesso seguendo la sequenza gerarchica e funzionale dell’ente (Dirigenti – Settori – Servizi – Uffici).
- Canali di protocollazione differenziati: Per le materie delicate, come l’ufficio procedimenti disciplinari, le risorse umane o i servizi sociali, vanno previsti canali di protocollo separati o visibilità oscurate di default.
- Manutenzione dei File di Log: È obbligatorio mantenere attivi e protetti i registri di accesso ai documenti. In caso di data breach, l’amministrazione deve essere in grado di dimostrare chi ha visualizzato i dati e chi no, come peraltro previsto dal Provvedimento del Garante del 27 novembre 2008 (pubblicato in G.U. n. 300 del 24 dicembre 2008).
Per i Cittadini e i Dipendenti Pubblici (Come tutelare i propri diritti)
- Verificare la visibilità: Se scoprite che un vostro documento personale, una nota medica o una pratica sindacale è visibile sul portale interno o sull’albo pretorio a persone non autorizzate, avete il diritto di muovervi immediatamente.
- Segnalare al RPD (DPO): Ogni ente pubblico ha l’obbligo di nominare un Responsabile della Protezione dei Dati. La prima cosa da fare è inviare una segnalazione formale a questa figura affinché imponga il blocco e la correzione del sistema.
- Reclamo al Garante o Azione Legale: Se l’ente non risponde o il danno d’immagine si è già verificato, si può presentare un reclamo formale al Garante della Privacy o avviare un’azione legale per richiedere il risarcimento del danno.
Conclusione
La digitalizzazione della Pubblica Amministrazione è un passo avanti straordinario per la velocità dei servizi, ma non può avvenire a discapito dei diritti dei cittadini. Gestire un protocollo informatico richiede competenze tecniche e soprattutto una forte sensibilità giuridica. Un solo errore di configurazione può esporre la vita privata di un dipendente o di un cittadino all’intero ufficio, trasformando un database istituzionale in una fonte di pettegolezzo o di ricatto professionale.
|
La tua privacy è stata violata a causa di una cattiva gestione dei dati da parte di un ente pubblico o della tua azienda? Oppure fai parte di un’amministrazione e vuoi mettere in sicurezza i tuoi sistemi informatici ed evitare sanzioni? |
Avv. Danilo Vorticoso
© Tutti i diritti riservati. È vietata la riproduzione, anche parziale, del testo senza autorizzazione.
