BlogContratti

Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta

Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.

di Amministratore IOCOS 5 min di lettura

Prima ancora di scrivere l'informativa privacy o scegliere i fornitori giusti, chi tratta dati personali deve rispondere a una domanda semplice ma decisiva: perché ho il diritto di farlo? Il GDPR chiama questa risposta base giuridica del trattamento, ed è il primo mattone su cui si regge tutta la conformità di un'azienda. Vediamo quali sono le sei basi previste dalla legge e come capire qual è quella giusta per ogni attività.

Cos'è la base giuridica del trattamento

Il titolare del trattamento (ne abbiamo parlato nell'articolo titolare del trattamento: chi è e cosa deve fare) può trattare dati personali solo se può appoggiarsi ad almeno una delle condizioni di liceità previste dall'art. 6 GDPR. Senza una base giuridica valida, il trattamento è illecito — a prescindere da quanto sia ben scritta l'informativa privacy che lo descrive.

Le sei basi giuridiche del trattamento previste dal GDPR

L'art. 6, par. 1, del GDPR ne elenca sei, ciascuna adatta a situazioni diverse:

Come scegliere la base giuridica giusta

Non è una scelta libera: per ogni trattamento va individuata la base più appropriata al contesto, e va indicata chiaramente nell'informativa privacy (obbligo previsto dagli artt. 12 e 13 GDPR). Alcuni esempi pratici, comuni a siti aziendali e PMI:

Un errore comune è usare il consenso come base "di default" per tutto: è quasi sempre la scelta sbagliata quando il trattamento è in realtà necessario per eseguire un contratto o un obbligo di legge, perché in quei casi il consenso è revocabile in ogni momento e renderebbe instabile un trattamento che dovrebbe invece essere garantito (es. non ha senso chiedere il consenso per emettere una fattura).

Il consenso: quando serve e come va raccolto

Quando la base giuridica scelta è il consenso, l'art. 7 GDPR impone che sia:

Un caso a parte: le categorie particolari di dati

Quando il trattamento riguarda categorie particolari di dati personali — origine razziale o etnica, opinioni politiche, convinzioni religiose, dati sanitari, biometrici, genetici o relativi alla vita sessuale — l'art. 6 non basta più: serve anche una delle condizioni specifiche previste dall'art. 9 GDPR (tipicamente il consenso esplicito, oppure obblighi di legge in ambito lavoristico o sanitario). Per questi trattamenti consigliamo sempre una valutazione legale dedicata, e spesso è necessaria anche una valutazione d'impatto sulla protezione dei dati (DPIA).

Domande frequenti

Posso usare più basi giuridiche per lo stesso trattamento?
No: per ogni finalità specifica va individuata una sola base giuridica prevalente, e va indicata come tale nell'informativa. Basi diverse si applicano a finalità diverse (es. contratto per l'ordine, consenso per la newsletter), non alla stessa finalità.

Se cambio base giuridica devo aggiornare l'informativa privacy?
Sì, sempre: la base giuridica è un'informazione obbligatoria dell'informativa (art. 13 GDPR) e va tenuta aggiornata. Puoi generarne una nuova versione con il nostro generatore gratuito di Privacy Policy.

Il legittimo interesse è sempre una scelta sicura?
No: richiede un bilanciamento documentato tra l'interesse del titolare e i diritti dell'interessato, ed è la base più facilmente contestabile in caso di controllo. Nei casi dubbi è meglio farsi supportare da un consulente privacy.

Individuare la base giuridica corretta è il primo passo di una checklist più ampia che ogni titolare del trattamento dovrebbe seguire — la trovi nell'articolo titolare del trattamento: chi è e cosa deve fare.

Basi giuridicheGDPRPrivacyContratti
Ti serve una mano?

Parliamo del tuo progetto

Continua a leggere

Articoli correlati

Gestione di una violazione dei dati personali (data breach) Contratti

Data breach: cosa fare entro 72 ore secondo il GDPR

Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.

5 min di lettura
Misure di sicurezza informatica per la protezione dei dati personali Contratti

Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende

Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.

4 min di lettura
Contratto di nomina a responsabile del trattamento tra azienda e fornitore Contratti

Responsabile del trattamento: chi è, obblighi e come nominarlo secondo il GDPR

Chi è il responsabile del trattamento secondo il GDPR, cosa prevede il contratto ex art. 28, esempi pratici (hosting, email marketing, CRM, pagamenti) e come si distingue dal titolare e dal DPO.

5 min di lettura