Corte UE su valutazione automatizzata del merito creditizio

0
593

La sentenza della Corte di Giustizia Europea interviene in tema di valutazione automatizzata del merito creditizio e di correlato diritto di accesso ai sensi del GDPR.

*

La Corte ha affrontato il delicato equilibrio tra il diritto di accesso ai dati personali e la tutela dei segreti commerciali nell’ambito della valutazione automatizzata del merito creditizio (profilazione automatizzata). La decisione fornisce chiarimenti essenziali sull’interpretazione dell’articolo 15, paragrafo 1, lettera h), e dell’articolo 22 del Regolamento (UE) 2016/679 (GDPR), in relazione alla protezione dei dati e ai processi decisionali automatizzati.

*

Il caso nasce da un ricorso contro una società specializzata in valutazioni creditizie a seguito del quale un tribunale austriaco ha imposto alla società di fornire informazioni significative sulla logica utilizzata nella profilazione della solvibilità del cliente.

Il ricorrente aveva subito il rifiuto di un contratto di telefonia mobile sulla base di una valutazione automatizzata della sua affidabilità creditizia.

Tuttavia, la società aveva negato la divulgazione dettagliata delle metodologie utilizzate, invocando la protezione del segreto commerciale.

*

La Corte ha analizzato tre questioni giuridiche principali:

. Quali informazioni devono essere fornite affinché siano considerate “significative” ai sensi del GDPR?

. Il diritto di accesso garantisce la possibilità di verificare la correttezza delle informazioni fornite?

. Il segreto commerciale può limitare il diritto di accesso ai dati personali?

*

Quanto al primo tema, secondo la Corte, le “informazioni significative” ai sensi dell’articolo 15 del GDPR devono consentire all’interessato di comprendere:

. Quali dati personali sono stati trattati.

. La logica generale del processo decisionale automatizzato.

. Come i dati personali hanno influenzato il risultato della profilazione.

Non è sufficiente fornire formule matematiche complesse o dettagli tecnici dell’algoritmo; il titolare del trattamento deve invece spiegare il funzionamento del sistema in modo chiaro e accessibile.

*

Quanto alla verifica della correttezza dei dati, il diritto di accesso garantisce all’interessato la possibilità di controllare la veridicità dei propri dati personali e il modo in cui sono stati trattati.

Se le informazioni fornite non riflettono la realtà del trattamento subito, il titolare del trattamento è obbligato a correggerle.

*

Infine, La Corte ha ribadito che la protezione dei segreti commerciali non può essere utilizzata per negare in modo assoluto il diritto di accesso ai dati personali.

Tuttavia, laddove sussista un rischio di divulgazione di informazioni riservate, si può ricorrere a soluzioni intermedie, come la comunicazione delle informazioni a un’autorità di controllo o a un giudice, che ne valuterà la pertinenza e la necessità.

*

Questa sentenza ha implicazioni significative per gli operatori economici e i titolari del trattamento, che dovranno garantire maggiore trasparenza nei processi decisionali automatizzati.

Allo stesso tempo, rafforza la tutela dei consumatori, consentendo loro un controllo più efficace sulle decisioni che li riguardano.

In definitiva, la Corte ha confermato che la protezione dei dati personali deve essere bilanciata con la tutela della riservatezza aziendale, senza che quest’ultima diventi un ostacolo ingiustificato all’esercizio dei diritti fondamentali degli interessati.

Sentenza C‑203-2022 del 27.02.2025

28 febbraio 2025

Segui e condividi i nostri contenuti anche sui social network...