Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta
Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.
Prima ancora di scrivere l'informativa privacy o scegliere i fornitori giusti, chi tratta dati personali deve rispondere a una domanda semplice ma decisiva: perché ho il diritto di farlo? Il GDPR chiama questa risposta base giuridica del trattamento, ed è il primo mattone su cui si regge tutta la conformità di un'azienda. Vediamo quali sono le sei basi previste dalla legge e come capire qual è quella giusta per ogni attività.
Cos'è la base giuridica del trattamento
Il titolare del trattamento (ne abbiamo parlato nell'articolo titolare del trattamento: chi è e cosa deve fare) può trattare dati personali solo se può appoggiarsi ad almeno una delle condizioni di liceità previste dall'art. 6 GDPR. Senza una base giuridica valida, il trattamento è illecito — a prescindere da quanto sia ben scritta l'informativa privacy che lo descrive.
Le sei basi giuridiche del trattamento previste dal GDPR
L'art. 6, par. 1, del GDPR ne elenca sei, ciascuna adatta a situazioni diverse:
- Consenso — l'interessato ha acconsentito espressamente al trattamento per una o più finalità specifiche (tipico di newsletter, cookie di profilazione, marketing);
- Esecuzione di un contratto — il trattamento serve a eseguire un contratto di cui l'interessato è parte, o ad adottare misure precontrattuali su sua richiesta (es. gestire un ordine, rispondere a una richiesta di preventivo);
- Obbligo legale — il titolare deve trattare quei dati per rispettare una legge (es. conservare le fatture per gli obblighi fiscali);
- Salvaguardia di interessi vitali — il trattamento è necessario per proteggere la vita o l'incolumità di una persona (caso raro, tipico di emergenze sanitarie);
- Esecuzione di un compito di interesse pubblico — riguarda soprattutto pubbliche amministrazioni ed enti che esercitano pubblici poteri;
- Legittimo interesse del titolare — il trattamento serve un interesse legittimo del titolare o di terzi, a condizione che non prevalgano gli interessi o i diritti fondamentali dell'interessato (es. sicurezza del sito, prevenzione delle frodi, marketing diretto verso clienti esistenti in alcuni casi).
Come scegliere la base giuridica giusta
Non è una scelta libera: per ogni trattamento va individuata la base più appropriata al contesto, e va indicata chiaramente nell'informativa privacy (obbligo previsto dagli artt. 12 e 13 GDPR). Alcuni esempi pratici, comuni a siti aziendali e PMI:
- modulo di contatto per richiedere un preventivo → esecuzione di misure precontrattuali (contratto);
- iscrizione alla newsletter → consenso;
- gestione dell'ordine in un e-commerce → esecuzione del contratto di vendita;
- conservazione delle fatture → obbligo legale;
- log di sicurezza del server, prevenzione di abusi → legittimo interesse;
- invio di comunicazioni commerciali a clienti già acquisiti per prodotti analoghi (il cosiddetto "soft spam") → in alcuni casi legittimo interesse, entro i limiti fissati dall'art. 130, comma 4, del D.Lgs. 196/2003 ("Codice Privacy").
Un errore comune è usare il consenso come base "di default" per tutto: è quasi sempre la scelta sbagliata quando il trattamento è in realtà necessario per eseguire un contratto o un obbligo di legge, perché in quei casi il consenso è revocabile in ogni momento e renderebbe instabile un trattamento che dovrebbe invece essere garantito (es. non ha senso chiedere il consenso per emettere una fattura).
Il consenso: quando serve e come va raccolto
Quando la base giuridica scelta è il consenso, l'art. 7 GDPR impone che sia:
- libero: non puoi subordinare un servizio al consenso per finalità che non gli sono necessarie;
- specifico: una casella di spunta per ogni finalità distinta (es. newsletter e profilazione marketing vanno tenute separate);
- informato: la persona deve sapere esattamente per cosa acconsente;
- inequivocabile: serve un'azione positiva (una casella da spuntare attivamente), mai caselle preselezionate;
- revocabile in qualsiasi momento, con la stessa facilità con cui è stato dato.
Un caso a parte: le categorie particolari di dati
Quando il trattamento riguarda categorie particolari di dati personali — origine razziale o etnica, opinioni politiche, convinzioni religiose, dati sanitari, biometrici, genetici o relativi alla vita sessuale — l'art. 6 non basta più: serve anche una delle condizioni specifiche previste dall'art. 9 GDPR (tipicamente il consenso esplicito, oppure obblighi di legge in ambito lavoristico o sanitario). Per questi trattamenti consigliamo sempre una valutazione legale dedicata, e spesso è necessaria anche una valutazione d'impatto sulla protezione dei dati (DPIA).
Domande frequenti
Posso usare più basi giuridiche per lo stesso trattamento?
No: per ogni finalità specifica va individuata una sola base giuridica prevalente, e va indicata come tale nell'informativa. Basi diverse si applicano a finalità diverse (es. contratto per l'ordine, consenso per la newsletter), non alla stessa finalità.
Se cambio base giuridica devo aggiornare l'informativa privacy?
Sì, sempre: la base giuridica è un'informazione obbligatoria dell'informativa (art. 13 GDPR) e va tenuta aggiornata. Puoi generarne una nuova versione con il nostro generatore gratuito di Privacy Policy.
Il legittimo interesse è sempre una scelta sicura?
No: richiede un bilanciamento documentato tra l'interesse del titolare e i diritti dell'interessato, ed è la base più facilmente contestabile in caso di controllo. Nei casi dubbi è meglio farsi supportare da un consulente privacy.
Individuare la base giuridica corretta è il primo passo di una checklist più ampia che ogni titolare del trattamento dovrebbe seguire — la trovi nell'articolo titolare del trattamento: chi è e cosa deve fare.


