Secondo la sentenza della Corte UE , la verifica mediante un’applicazione di un certificato di vaccinazione Covid costituisce un trattamento di dati personali .
*
La Corte Ue è stata chiamata a decidere a seguito di domanda di pronuncia pregiudiziale sull’interpretazione dell’articolo 2, paragrafo 1, e dell’articolo 4, punto 2, del regolamento (UE) 2016/679 del GDPR che così stabiliscono:
. l’articolo 2, intitolato «Ambito di applicazione materiale», al suo paragrafo 1 prevede quanto segue:
«Il presente regolamento si applica al trattamento interamente o parzialmente automatizzato di dati personali e al trattamento non automatizzato di dati personali contenuti in un archivio o destinati a figurarvi».
. l’articolo 4 così recita:
«Ai fini del presente regolamento s’intende per:
1) “dato personale”: qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale;
2) “trattamento”, qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione;
(…)».
*
La domanda è stata presentata nell’ambito di una controversia tra un cittadino e il Ministero della Salute della Repubblica Ceca in merito all’adozione, da parte di quest’ultimo, di una misura eccezionale che ha disciplinato l’accesso delle persone a taluni luoghi ed eventi, al fine di proteggere la popolazione dalla diffusione dell’epidemia di COVID-19.
Il contesto di riferimento era quello tracciato dal Regolamento (UE) 2021/953 su un quadro per il rilascio, la verifica e l’accettazione di certificati interoperabili di vaccinazione, di test e di guarigione in relazione alla COVID-19 (certificato COVID digitale dell’UE) per agevolare la libera circolazione delle persone durante la pandemia di COVID-19.
Al riguardo, tale Regolamento stabiliva che il GDPR
«si applica al trattamento dei dati personali effettuato nel quadro del presente regolamento. Il presente regolamento stabilisce la base giuridica per il trattamento dei dati personali ai sensi dell’articolo 6, paragrafo 1, lettera c), e dell’articolo 9, paragrafo 2, lettera g), del GDPR, necessario per il rilascio e la verifica dei certificati interoperabili previsti dal presente regolamento. (…) Gli Stati membri possono trattare i dati personali per altri fini se la base giuridica per il trattamento di tali dati ad altri fini, inclusi i relativi periodi di conservazione, è stabilita dalle legislazioni nazionali, che devono essere conformi alla normativa dell’Unione in materia di protezione di dati e ai principi di efficacia, necessità e proporzionalità, e dovrebbero contenere disposizioni che definiscono chiaramente l’ambito e la portata del trattamento, la finalità specifica in questione, le categorie di soggetti che possono verificare il certificato nonché le pertinenti garanzie per prevenire discriminazioni e abusi, tenendo conto dei rischi per i diritti e le libertà degli interessati. (…)».
*
Il Ministero della Salute della Repubblica Ceca, con una misura eccezionale, adottata per proteggere la popolazione dall’estensione della diffusione della pandemia di COVID-19, aveva sottoposto a diverse condizioni, a decorrere dal 3 gennaio 2022, l’accesso delle persone a taluni spazi interni ed esterni, nonché la loro partecipazione ad eventi di massa o ad altre attività.
In particolare, veniva richiesto:
. in primo luogo, un test negativo RT-PCR per l’individuazione della presenza del virus SARS-CoV-2, risalente a meno di 72 ore, per le persone di età inferiore a 18 anni, per quelle che non potevano sottoporsi alla vaccinazione contro il COVID-19 a causa di una controindicazione, nonché per quelle che non avevano uno schema vaccinale completo;
. in secondo luogo, la scadenza di un periodo di almeno 14 giorni dall’ottenimento di uno schema vaccinale completo con un medicinale approvato o,
. in terzo luogo, il contagio, confermato da un laboratorio, con il COVID-19, qualora il periodo di isolamento fosse terminato e non fossero trascorsi più di 180 giorni a decorrere dal primo test positivo.
Si trattava, cioè, di un insieme di condizioni di “assenza di infezione”.
La misura eccezionale obbligava i clienti (spettatori, partecipanti) a fornire la prova del rispetto di tali condizioni e imponeva ai gestori (organizzatori) di verificarne l’osservanza mediante l’applicazione mobile del Ministero chiamata.
Se il cliente non dimostrava di rispettare dette condizioni, era vietato al gestore fornirgli il servizio e dargli accesso allo spazio o all’evento.
Secondo la misura eccezionale, tale applicazione garantiva una verifica affidabile dell’autenticità e della validità del documento giustificativo presentato, contenente il codice QR.
*
Al fine di statuire sul ricorso di annullamento della misura eccezionale proposto dal cittadino, la Corte suprema amministrativa della Repubblica ceca, giudice del rinvio, riteneva necessario esaminare anzitutto se il controllo delle condizioni cosiddette di «assenza di infezione» mediante l’applicazione costituisse un «trattamento» automatizzato di dati personali, ai sensi dell’articolo 4, punto 2, del GDPR, precisando di essere dell’avviso che le informazioni contenute nei certificati digitali dell’UE costituivano dati personali, ai sensi dell’articolo 4, punto 1, di tale regolamento.
In pratica, il giudice del rinvio chiede se la nozione di «trattamento» di dati personali debba essere interpretata nel senso che essa include la verifica, mediante un’applicazione mobile nazionale, della validità di certificati COVID-19 interoperabili di vaccinazione, di test e di guarigione, rilasciati ai sensi del regolamento 2021/953 e utilizzati da uno Stato membro a fini nazionali.
*
La Corte evidenzia innanzitutto come la nozione di “trattamento” contenute nel GDPR abbia una portata molto ampia.
L’interpretazione ampia delle nozioni di «dati personali» e di «trattamento» è conforme all’obiettivo di garantire l’effettività del diritto fondamentale alla protezione delle persone fisiche con riguardo al trattamento dei dati di carattere personale, menzionato al considerando 1 del GDPR, che presiede all’applicazione di tale regolamento.
Nel caso di specie un’applicazione mobile nazionale scansiona il codice QR che compare sul certificato COVID digitale dell’UE, al fine di convertire i dati personali contenuti in tale codice in un formato leggibile dalla persona incaricata di verificare la validità di detto certificato.
Così facendo, una tale applicazione consente alla persona incaricata di effettuare il controllo di consultare, al termine di un processo automatizzato, vale a dire la scansione, taluni dati personali e di utilizzarli al fine di accertare se la situazione dell’interessato sia conforme alle regole di validazione, ossia ai requisiti sanitari applicabili.
Anche il risultato di tale valutazione è automatizzato, poiché sul telefono cellulare del verificatore appare una spunta verde quando sono soddisfatti i requisiti sanitari, mentre in caso contrario compare una croce rossa.
Si deve quindi ritenere che la verifica, mediante l’applicazione, della validità di certificati COVID-19 interoperabili di vaccinazione, di test e di guarigione, rilasciati ai sensi del regolamento 2021/953, costituisca un «trattamento», ai sensi dell’articolo 4, punto 2, del RGPD e rientri, conformemente all’articolo 2, paragrafo 1, di tale regolamento, nell’ambito di applicazione materiale di quest’ultimo.
*
Spetterà al giudice del rinvio verificare se il trattamento introdotto dalla misura eccezionale:
. da un lato, sia conforme ai principi relativi al trattamento dei dati elencati all’articolo 5 del GDPR e,
. dall’altro, risponda a uno dei principi relativi alla liceità del trattamento elencati all’articolo 6 di tale regolamento.
La conclusione, pertanto, è che l’articolo 4, punto 2, del GDPR, deve essere interpretata nel senso che essa include la verifica, mediante un’applicazione mobile nazionale, della validità di certificati COVID-19 interoperabili di vaccinazione, di test e di guarigione, rilasciati ai sensi del regolamento 2021/953 e utilizzati da uno Stato membro a fini nazionali.
19 ottobre 2023










