Un amministratore che gestisce un condominio con portiere sa bene quanto questa figura possa essere preziosa nella vita di tutti i giorni. Ma un ruolo così vicino alla quotidianità dei condomini porta con sé anche precise responsabilità quando si tratta di privacy e protezione dei dati personali.
Dal ritiro di un pacco alla gestione delle piccole necessità quotidiane, chi svolge questo servizio è un punto di riferimento per chi vive e frequenta l’edificio. Proprio per la natura delle sue mansioni può entrare in contatto con nomi, recapiti, corrispondenza e altre informazioni riferibili a condomini, inquilini e visitatori.
Per questo motivo, il servizio di portierato richiede regole chiare sul trattamento dei dati personali e sulle modalità di accesso alle informazioni.
La privacy in portineria, quindi, non riguarda soltanto chi svolge il servizio. Anche l'amministratore ha un ruolo importante: deve fare in modo che siano chiari i compiti, le modalità di accesso alle informazioni e le regole da seguire nella loro gestione.
Quali dati personali può trattare il portiere condominiale?
Come abbiamo già accennato, le attività quotidiane di portierato possono comportare l’accesso a diverse informazioni sulle persone che vivono o frequentano il condominio. Pensiamo, ad esempio, ai nomi dei residenti, ai recapiti utilizzati per le comunicazioni, alla corrispondenza e ai pacchi ricevuti, oppure alle informazioni necessarie per gestire l’accesso di visitatori e fornitori.
Il fatto che questi dati siano disponibili in portineria non significa, però, che possano essere utilizzati senza limiti. L’articolo 5 del GDPR stabilisce infatti i principi di limitazione della finalità e minimizzazione dei dati: devono essere trattate soltanto le informazioni adeguate, pertinenti e necessarie rispetto allo scopo per cui sono state raccolte.
Nella pratica, la regola è piuttosto semplice. Se al portiere viene comunicato il numero di telefono di un condomino perché necessario allo svolgimento di una determinata attività, quel recapito non può essere utilizzato per altri scopi o comunicato liberamente ad altre persone. Lo stesso vale per la corrispondenza e i pacchi ricevuti in portineria: le informazioni presenti sulle spedizioni devono essere utilizzate soltanto per quanto necessario alla loro gestione e consegna.
Occorre inoltre prestare particolare attenzione alla corrispondenza o ai documenti dai quali possano emergere dati appartenenti a categorie particolari, come quelli relativi alla salute. Il trattamento di tali dati è soggetto a regole rafforzate e, in linea generale, è vietato salvo che ricorra una delle specifiche condizioni previste dal GDPR.
Di conseguenza, il portiere non deve annotare o comunicare informazioni eccedenti rispetto alla mera gestione del recapito, né riportare nei registri interni elementi dai quali possano desumersi lo stato di salute o altre informazioni riservate non necessarie.
Il portiere può quindi trattare i dati necessari allo svolgimento delle mansioni affidate, entro i limiti delle istruzioni ricevute. Avere accesso a un’informazione per ragioni di servizio non autorizza a utilizzarla o divulgarla per finalità diverse.
Il portiere non può comunicare a visitatori, fornitori o altri soggetti estranei recapiti personali dei residenti, informazioni sulla loro presenza o assenza, abitudini, orari o altre circostanze conosciute nello svolgimento del servizio.
Eventuali richieste di informazioni devono essere gestite secondo le istruzioni ricevute e, se necessario, indirizzate all’amministratore.
Il fatto che determinate informazioni siano già note ad alcuni soggetti o apprese informalmente non autorizza la loro ulteriore comunicazione nello svolgimento del servizio.
Non si tratta, peraltro, di un principio nuovo.
Già da tempo il Garante ha chiarito che, in ambito condominiale, devono essere trattate soltanto le informazioni pertinenti rispetto alla gestione delle parti comuni e alle attività effettivamente necessarie.
Oggi tali indicazioni vanno lette alla luce del GDPR e delle regole sulla sicurezza e responsabilizzazione del titolare.
Il ruolo del portiere nella protezione dei dati
Che ruolo ha, quindi, il portiere nella gestione della privacy in condominio? La risposta dipende dalle attività che svolge e da come è organizzato il servizio. Non basta, infatti, la qualifica di “portiere” per stabilire automaticamente il suo ruolo nel trattamento dei dati personali: bisogna guardare alle mansioni affidate e alle informazioni a cui può avere accesso.
Per individuare correttamente gli obblighi privacy occorre anzitutto distinguere i ruoli dei soggetti coinvolti.
In linea generale, per i trattamenti effettuati nell’ambito della gestione condominiale, il Condominio opera quale titolare del trattamento, per il tramite dell’amministratore.
Il ruolo del portiere dipende però dal rapporto in base al quale presta il servizio e dalle attività concretamente svolte sui dati personali.
Se il portiere è un dipendente del Condominio, può trattare i dati personali soltanto come persona autorizzata che opera sotto l’autorità del titolare, sulla base di istruzioni documentate, ai sensi dell’art. 29 GDPR e dell'art. 2-quaterdecies del d.lgs. 196/2003.
Se invece il servizio è affidato a un’impresa esterna che tratta dati per conto del Condominio, il rapporto deve essere disciplinato da un contratto o altro atto giuridico conforme all’art. 28 GDPR, fermo restando che gli addetti dell’impresa devono essere autorizzati e istruiti dal loro datore di lavoro.
È in questo quadro che si inserisce il portiere; quando opera sotto l’autorità del Condominio o dell’impresa incaricata del servizio, il portiere può trattare i dati personali soltanto nei limiti delle mansioni assegnate e delle istruzioni ricevute.
Deve sapere quali dati può trattare, per quali attività e in quali casi può eventualmente comunicarli ad altri. Ed è qui che entra in gioco anche l’amministratore.
Videosorveglianza in portineria
Monitor, credenziali e strumenti di accesso devono essere protetti da persone non autorizzate e le immagini non possono essere fotografate, copiate, trasmesse o mostrate a terzi al di fuori delle procedure previste.
Se il portiere è un lavoratore dipendente e l’impianto consente anche il controllo a distanza della sua attività lavorativa, occorre inoltre rispettare l’art. 4 dello Statuto dei lavoratori.
Gli impianti dai quali derivi anche la possibilità di controllo a distanza possono essere installati solo per esigenze organizzative e produttive, di sicurezza del lavoro o di tutela del patrimonio aziendale, e richiedono il previo accordo sindacale oppure, in mancanza, l'autorizzazione dell’Ispettorato competente.
Le telecamere devono inoltre essere orientate in modo da riprendere soltanto le aree effettivamente da proteggere, evitando per quanto possibile riprese eccedenti rispetto alle finalità di sicurezza.
Il trattamento mediante videosorveglianza deve rispettare i principi di necessità, minimizzazione e proporzionalità: l’utilizzo delle telecamere deve essere giustificato da concrete esigenze di sicurezza e il campo visivo deve essere limitato alle aree effettivamente interessate da tali esigenze.
Se l'impianto prevede la registrazione delle immagini, devono essere stabiliti tempi di conservazione proporzionati alle finalità perseguite e alle concrete esigenze di sicurezza. Le registrazioni devono essere cancellate automaticamente una volta decorso il periodo individuato; eventuali termini più estesi devono essere specificamente giustificati e documentati.
Resta inoltre necessario assicurare agli interessati un’idonea informativa sulla presenza dell’impianto di videosorveglianza.
Cosa deve fare l'amministratore per una portineria che rispetti la privacy dei condomini?
La protezione dei dati in portineria non può essere affidata soltanto alla prudenza del portiere.
Il GDPR richiede, inoltre, che le misure adottate per proteggere i dati siano anche documentabili. È il cosiddetto principio di accountability, o responsabilizzazione: non basta gestire correttamente la privacy, bisogna anche poter dimostrare di aver adottato le misure necessarie. Questo significa conservare evidenza delle autorizzazioni e delle istruzioni fornite, definire procedure coerenti con le attività svolte e controllare chi può accedere alle informazioni trattate durante il servizio.
A questo si aggiungono le misure di sicurezza previste dall'articolo 32 del GDPR, che devono essere adeguate ai rischi legati al trattamento dei dati.
Tra le misure organizzative e di sicurezza deve essere previsto che corrispondenza, pacchi, registri di consegna, elenchi dei recapiti e ogni altro supporto contenente dati personali siano custoditi in spazi non accessibili al pubblico; che gli eventuali strumenti digitali siano protetti mediante credenziali individuali; che le password non siano condivise; e che monitor o schermate non risultino visibili a soggetti estranei. L’accesso deve essere limitato alle sole informazioni effettivamente necessarie allo svolgimento del servizio.
Deve inoltre essere evitata qualsiasi esposizione o affissione, anche temporanea, in bacheche, androni, banconi di portineria o altri spazi condominiali accessibili a terzi, di avvisi, elenchi o documenti contenenti dati personali riferibili a singoli condomini o residenti, poiché tale modalità può integrare un’indebita diffusione di dati personali.
Devono inoltre essere definiti tempi di conservazione per gli eventuali registri di consegna, cartacei o digitali. Le annotazioni devono essere cancellate o distrutte quando non siano più necessarie per documentare la presa in carico e la consegna, salvo che la loro ulteriore conservazione sia giustificata da una specifica esigenza.
In concreto, è quindi importante:
individuare i dati strettamente necessari allo svolgimento del servizio;
distinguere tra portiere dipendente e servizio affidato a un’impresa esterna;
fornire istruzioni chiare e documentate sul trattamento dei dati;
proteggere corrispondenza, registri, recapiti e strumenti digitali da accessi non autorizzati;
disciplinare in modo espresso l’eventuale accesso alle immagini della videosorveglianza;
aggiornare autorizzazioni, credenziali e modalità di accesso quando cambiano le mansioni o termina il rapporto.
Gestire correttamente la privacy in condominio significa quindi coordinare persone, istruzioni e documentazione, senza lasciare questi aspetti al caso. È proprio per semplificare questo lavoro che nasce Adempia Completa, il servizio di Adempia dedicato agli amministratori per la gestione dei documenti richiesti dalla normativa privacy.