Conservazione dei dati di traffico: il vincolo che torna da Bruxelles non è il termine, è la struttura dell’archivio
Il 1° ottobre 2026, davanti al Consiglio giustizia e affari interni riunito a Lussemburgo, la Francia ha informato i ministri sulla conservazione dei dati. La pagina degli esiti della sessione affari interni lo registra con una riga, fra le varie ed eventuali, senza documento di accompagnamento. La stessa voce compare nell’ordine del giorno della sessione giustizia del 2 ottobre, i cui esiti non sono ancora pubblicati.
È un modo riconoscibile di tenere aperto un dossier. Il dossier è la conservazione dei dati di traffico e di ubicazione, la data retention, e l’Unione ci torna dopo dodici anni di vuoto normativo.
Il punto che interessa chi gestisce reti e sistemi non è però il termine di conservazione, che pure monopolizza il dibattito. È che la giurisprudenza della Corte di giustizia, nella sua evoluzione più recente, non si limita a chiedere per quanto tempo si conserva e chi può accedere. Chiede come è costruito l’archivio. E in Italia quella domanda ha già una risposta scritta nel 2008, che oggi va riletta.
Dodici anni senza cornice comune
L’8 aprile 2014, con la sentenza Digital Rights Ireland nelle cause riunite C-293/12 e C-594/12, la Grande Sezione ha dichiarato invalida la direttiva 2006/24/CE sulla conservazione dei dati. Il dispositivo è una frase sola, e la Corte non si è avvalsa della facoltà di limitarne nel tempo gli effetti: l’invalidità opera quindi dall’origine. La formula «invalida ab initio», che circola nei documenti del Consiglio e in dottrina, non è della sentenza.
Da allora l’Unione non ha una disciplina comune e gli Stati membri hanno legiferato ciascuno per conto proprio.
Nella pagina dedicata alla conservazione dei dati la direzione generale Migrazione e affari interni dà conto di un avvio. Nel maggio 2025 è partito il processo per preparare una valutazione d’impatto sulla conservazione dei dati da parte dei prestatori di servizi. La pagina richiama l’impegno assunto nella strategia ProtectEU e nella tabella di marcia sull’accesso lecito ai dati, presentata il 24 giugno 2025, e annuncia che saranno valutate opzioni sia regolatorie sia non regolatorie.
Conviene guardare la scheda dell’iniziativa, la numero 14680 sul portale Have your say. L’atto previsto è un documento di lavoro dei servizi della Commissione. La chiamata a contributi è rimasta aperta dal 21 maggio al 18 giugno 2025 e ha raccolto 5024 riscontri. La consultazione pubblica è andata dal 20 giugno al 12 settembre 2025 e ne ha raccolti 5226, per un totale di 10.250. La versione finale risulta programmata per il primo trimestre del 2026 e, alla data di questo articolo, non pubblicata.
Qui il dato finisce e comincia la lettura: su quel fascicolo non compare alcuna proposta legislativa pubblicata, e il trimestre previsto per la valutazione d’impatto è scaduto il 31 marzo. Non è una prova che nulla sia in preparazione, è la fotografia di quello che la Commissione ha reso pubblico.
Che cosa chiedono gli Stati membri
La posizione degli Stati si è formata altrove. Un documento di lavoro della presidenza danese, il WK 16133/2025 del 27 novembre 2025, riassume i contributi scritti di quindici Stati membri, fra cui l’Italia, e del coordinatore antiterrorismo dell’Unione. Va letto per quello che è: un testo a classificazione Limite, circolato fuori dai canali ufficiali e ripreso dalla stampa specializzata, non un atto.
Sul termine di conservazione la maggior parte degli Stati chiede un anno, e in ogni caso non meno di sei mesi. Alcuni Stati e il coordinatore antiterrorismo aggiungono due richieste: che il termine sia concepito come minimo e non come massimo, e che per le indagini complesse o i reati molto gravi si possa andare oltre.
Sul perimetro dei soggetti obbligati la maggioranza esprime un sostegno generico all’ambito più ampio possibile, adattabile agli sviluppi tecnologici e di mercato. Sono alcuni Stati e il coordinatore antiterrorismo a chiedere esplicitamente di includere i servizi over the top. Quella richiesta è accompagnata da un dato: circa il 97 per cento dei messaggi mobili passa da canali over the top, contro il 3 per cento di SMS e MMS. Nel documento la nota rimanda alla tabella di marcia della Commissione, non agli Stati membri.
Sulla conservazione mirata gli Stati convergono su un giudizio di impraticabilità tecnica, riferito in particolare ai criteri geografici. La configurazione delle reti non consente di circoscrivere la conservazione a un’area predefinita, e il criterio è aggirabile. Il documento registra però anche la posizione di Stati secondo cui la Corte non ha escluso criteri diversi da quelli geografici o personali.
Sulla conservazione rapida, il cosiddetto quick freeze, il giudizio è di utilità ma insufficienza, perché lo strumento è reattivo e non preventivo: presuppone che il fatto sia già emerso e che i dati non siano stati cancellati.
C’è infine un orientamento che vale più degli altri per il seguito di questo articolo. La maggior parte degli Stati chiede che la sicurezza nazionale resti fuori da qualunque futura disciplina dell’Unione, a prescindere dall’autorità nazionale che chiede l’accesso.
Che cosa conserva l’Italia, e per quanto
I termini ordinari dell’articolo 132
La disciplina italiana sta nell’articolo 132 del Codice in materia di protezione dei dati personali. Il comma 1 fissa ventiquattro mesi per il traffico telefonico e dodici mesi per il traffico telematico, esclusi in ogni caso i contenuti. Il comma 1-bis aggiunge trenta giorni per le chiamate senza risposta.
La deroga a settantadue mesi, e il catalogo a cui si applica
Su questi termini si innesta una deroga. L’articolo 24, comma 1 della legge 20 novembre 2017, n. 167 stabilisce settantadue mesi per l’accertamento e la repressione dei reati di cui agli articoli 51, comma 3-quater, e 407, comma 2, lettera a) del codice di procedura penale. La base dichiarata è l’articolo 20 della direttiva 2017/541 sulla lotta al terrorismo. Il comma 5-bis dell’articolo 132 fa espressamente salva quella disciplina.
Il primo dei due rinvii è circoscritto. L’articolo 51, comma 3-quater riguarda i procedimenti per delitti consumati o tentati con finalità di terrorismo, e serve ad attribuire le funzioni di pubblico ministero alla procura del capoluogo del distretto.
Il secondo è molto più largo. L’articolo 407, comma 2, lettera a) elenca tredici voci, e il terrorismo è una sola di esse, il numero 4. Le altre coprono la criminalità organizzata e i delitti di sangue: associazione di tipo mafioso, strage, omicidio, rapina ed estorsione aggravate, sequestro a scopo di estorsione, delitti con metodo mafioso, associazione per delinquere nei casi di arresto obbligatorio. Poi i traffici: contrabbando aggravato, armi ed esplosivi, stupefacenti, tratta e sfruttamento sessuale, favoreggiamento dell’immigrazione clandestina. Infine due voci recenti: i reati informatici commessi in danno di sistemi di interesse pubblico, e i delitti contro la politica estera e la sicurezza comune dell’Unione, cioè la violazione delle misure restrittive.
Sei anni sono sei volte il termine che la maggior parte degli Stati membri indica come auspicabile nel documento della presidenza danese. E si applicano a un catalogo in cui il terrorismo, che è la ragione dichiarata della deroga, è una voce su tredici.
Da qui in avanti è interpretazione: se una futura disciplina europea fissasse un termine armonizzato, anche nella forma del minimo con facoltà di andare oltre, il regime italiano a settantadue mesi sarebbe fra i primi a dover motivare la propria proporzionalità. Quanto sia distante dalla media europea è una domanda aperta, che richiede un confronto sistematico fra le legislazioni nazionali.
Chi accede, e da quando
Sul versante dell’accesso l’Italia è intervenuta due volte, a quattro anni di distanza, e la seconda volta è quella che oggi conta di più.
Dopo la sentenza Prokuratuur, causa C-746/18 del 2 marzo 2021, il decreto-legge 30 settembre 2021, n. 132, convertito dalla legge 23 novembre 2021, n. 178, ha introdotto il presidio giurisdizionale. Oggi l’acquisizione richiede l’autorizzazione del giudice con decreto motivato, su richiesta del pubblico ministero o su istanza delle parti private. La soglia è l’ergastolo o la reclusione non inferiore nel massimo a tre anni, determinata a norma dell’articolo 4 del codice di procedura penale. Si aggiungono le ipotesi gravi di minaccia e molestia col mezzo del telefono.
Nei casi di urgenza il pubblico ministero dispone con decreto motivato, comunicato al giudice entro quarantotto ore, che decide sulla convalida nelle quarantotto ore successive. Il comma 3-quater sancisce l’inutilizzabilità dei dati acquisiti in violazione di queste regole.
L’impianto attuale, però, non è del 2021. Il decreto legislativo 30 dicembre 2025, n. 215, in vigore dal 30 gennaio 2026, ha riscritto con l’articolo 9 i commi 3, 3-bis, 4-ter e 4-quater dell’articolo 132 e ha introdotto i commi 3-bis.1, 3-bis.2 e 3-bis.3.
Il titolo di quel decreto spiega molto. È l’adeguamento italiano al regolamento (UE) 2023/1543 sugli ordini europei di produzione e di conservazione di prove elettroniche, il cosiddetto e-Evidence: individua le autorità competenti ai sensi dell’articolo 31 e disciplina emissione, ricezione, esecuzione e riesame degli ordini. È uno dei canali con cui le procure italiane acquisiscono prove digitali dai provider, accanto alla Convenzione di Budapest e a quella di Hanoi.
Vengono da lì tre elementi che è facile attribuire per errore alla riforma del 2021.
Il perimetro escluso
I commi 3-bis.2 e 3-bis.3 sottraggono i dati relativi agli abbonati al regime di autorizzazione giudiziale. Identità, dati di fatturazione e pagamento, recapiti, tipo e durata del servizio sono acquisiti dal pubblico ministero o dalla polizia giudiziaria ai sensi dell’articolo 348 del codice di procedura penale.
La definizione italiana riprende quella dell’articolo 3, punto 9) del regolamento (UE) 2023/1543. Alla lettera a) l’identità dell’abbonato o del cliente, con nome, data di nascita, indirizzo postale o geografico, dati di fatturazione e pagamento, numero di telefono o indirizzo e-mail. Alla lettera b) il tipo di servizio e la sua durata. Vi rientrano i dati tecnici, quelli che identificano le misure tecniche correlate o le interfacce usate o fornite al momento della registrazione o dell’attivazione iniziale, e i dati connessi alla convalida dell’uso del servizio. Restano fuori password e altri mezzi di autenticazione.
Qui il presidio non è tecnico, è procedurale: dipende da chi verifica che la richiesta sia legittima e sia arrivata per la via prevista. Il caso Revolut mostra che cosa accade quando quel controllo salta. Per mesi qualcuno ha ottenuto documenti di identità, verifiche facciali e cronologie di transazioni di circa 680 clienti scrivendo da una casella di posta certificata del Ministero dell’interno, senza violare alcun sistema.
Il quick freeze italiano, in due varianti
Il comma 3-bis.1 consente al pubblico ministero di ordinare con decreto motivato la conservazione e la protezione dei dati per non oltre novanta giorni, prorogabili fino a sei mesi complessivi.
Il comma 4-ter attribuisce un potere analogo al Ministro dell’interno e ai responsabili degli uffici centrali specialistici di Polizia, Carabinieri e Guardia di finanza. Vale per le investigazioni preventive o per specifici reati, e in questo secondo caso l’ordine può venire anche da ufficiali di polizia giudiziaria. Il comma 4-quater impone al fornitore di ottemperare senza ritardo e di mantenere il segreto sull’ordine ricevuto, con il richiamo all’articolo 326 del codice penale.
Il comma 4-quinquies chiude il meccanismo con una garanzia che va letta accanto al segreto. I provvedimenti adottati ai sensi del comma 4-ter vanno comunicati per iscritto al pubblico ministero del luogo di esecuzione, senza ritardo e comunque entro quarantotto ore dalla notifica al destinatario. Il pubblico ministero li convalida se ne ricorrono i presupposti. In caso di mancata convalida perdono efficacia.
Lo strumento che gli Stati membri giudicano insufficiente è quindi già diritto vigente in Italia, in due forme, una delle quali arrivata con l’attuazione di e-Evidence.
La soglia dei tre anni, vista da Lussemburgo
La soglia italiana è stata scrutinata dalla Corte su rinvio nazionale. Il caso nasce da una richiesta della Procura della Repubblica presso il Tribunale di Bolzano relativa a furti aggravati di telefoni cellulari. Poi è arrivata la sentenza della Grande Sezione del 30 aprile 2024, causa C-178/22. La Corte ha ammesso che spetta agli Stati definire il reato grave, e che la soglia dei tre anni nel massimo non è di per sé incompatibile.
Conviene però leggere la condizione nei termini esatti del dispositivo. L’articolo 15, paragrafo 1 non osta a quella soglia a una condizione. Il giudice deve avere la possibilità di negare l’accesso quando è richiesto nell’ambito di un’indagine su un reato manifestamente non grave, alla luce delle condizioni sociali esistenti nello Stato membro interessato.
Il perimetro è quindi più stretto di quanto si legge spesso. Non è un potere di graduare l’accesso reato per reato, è un potere di rifiuto per i casi in cui la non gravità è manifesta. Nella motivazione la Corte ricorda separatamente, al punto 48, che l’articolo 15, paragrafo 1 è un’eccezione da interpretare in senso restrittivo e non può far diventare la deroga la regola.
Il passaggio che riguarda chi costruisce i sistemi
Il 3 settembre 2026 l’avvocato generale Maciej Szpunar ha presentato le conclusioni nella causa C-661/24, Ordre des barreaux francophones et germanophone, Académie Fiscale e altri contro Premier ministre, su rinvio della Corte costituzionale belga. Oggetto è la legge belga del 20 luglio 2022 e, in particolare, la conservazione di dati di traffico e di ubicazione per prevenire e accertare la frode e l’uso illecito della rete. All’udienza del 14 aprile 2026 ha presentato osservazioni orali anche il governo italiano.
Le conclusioni non vincolano la Corte, che deve ancora pronunciarsi. Conviene dire subito come finiscono, perché il titolo di una delle sezioni è esplicito: Proposta di sistematizzazione. Szpunar non difende la giurisprudenza esistente, propone di cambiarla. E nel caso concreto propone comunque di dichiarare che il diritto dell’Unione osta alle disposizioni belghe sottoposte alla Corte.
Il punto di partenza
Szpunar ricostruisce la gerarchia consolidata. La conservazione generalizzata e indifferenziata di dati di traffico e di ubicazione può essere giustificata solo dalla salvaguardia della sicurezza nazionale, mentre resta esclusa per la lotta alla criminalità in generale. Richiama poi la sentenza La Quadrature du Net II, causa C-470/21 del 30 aprile 2024, decisa in seduta plenaria.
Su quella sentenza serve una precisazione, perché viene spesso riassunta male. Non istituisce un obbligo generale di conservare gli indirizzi IP. Riguarda la risposta graduata francese, la raccolta degli indirizzi IP e l’accesso ai dati di identità civile corrispondenti. Ammette che la conservazione generalizzata dei soli indirizzi IP possa essere compatibile, a condizioni tecniche stringenti.
Il punto che Szpunar trae da lì, al paragrafo 65, è che quella sentenza produce un certo allentamento della giurisprudenza, o almeno un’applicazione pragmatica dei suoi principi. La gravità dell’ingerenza non dipende dall’etichetta della categoria di dati, dipende dalle conclusioni che si possono trarre sulla vita privata.
È un criterio che sposta il baricentro dal diritto all’ingegneria, nella linea della privacy by design: non basta disciplinare l’uso dei dati, bisogna costruire il sistema perché certi usi non siano possibili.
I tre requisiti tecnici
Da qui discende un obbligo che è tecnico prima che giuridico. Al paragrafo 71 Szpunar enuncia i tre requisiti che la giurisprudenza impone alle modalità di conservazione. La separazione delle diverse categorie di dati deve essere effettivamente stagna sul piano tecnico, mediante un dispositivo informatico sicuro e affidabile. La messa in relazione dei dati conservati deve avvenire con un procedimento tecnico efficiente che non comprometta quella separazione. L’affidabilità della separazione stagna deve essere sottoposta a controllo regolare da parte di un’autorità pubblica diversa da quella che chiede l’accesso.
Nessuno di questi requisiti si applica ai dati conservati per fronteggiare una minaccia grave alla sicurezza nazionale. In quel caso, osserva Szpunar ai paragrafi 73 e 74, i dati possono stare in un archivio unico. Le sovrapposizioni fra di essi ne risultano agevolate, senza che la compatibilità con l’articolo 15, paragrafo 1 sia compromessa.
Le insidie, che è il titolo che usa lui
La sezione successiva si intitola Insidie della giurisprudenza. Al paragrafo 68 Szpunar rileva un effetto della lettura combinata di La Quadrature du Net II e delle sentenze precedenti. Si chiede ai fornitori la proliferazione di archivi di conservazione, con caratteristiche tecniche diverse a seconda dell’obiettivo perseguito.
Poi indica due rischi concreti. Al paragrafo 75 il rischio diretto: poiché gli stessi dati sono oggetto di due modalità di conservazione, non si può escludere il ricorso, almeno accidentale, all’archivio meno sicuro per ottenere dati fuori dall’ipotesi di minaccia grave alla sicurezza nazionale. Al paragrafo 76 il rischio speculare, sollevato in udienza dalla Ligue des droits humains: se tutti i dati sono già raccolti in un archivio unico per finalità di sicurezza nazionale, è probabile che i fornitori non realizzino affatto la struttura separata.
Al paragrafo 79 la critica si fa più radicale. Il livello di ingerenza nei diritti fondamentali dipende essenzialmente, scrive Szpunar, dall’uso successivo che dei dati si può fare.
La proposta
Qui arriva la parte che va letta per intera, perché rovescia l’impressione che l’avvocato generale stia soltanto segnalando difetti.
Al paragrafo 84 Szpunar afferma di ritenere, al pari della Commissione, che un regime di conservazione generalizzata e indifferenziata non debba essere escluso a priori per il solo fatto di non riguardare la sicurezza nazionale. Al paragrafo 91 lo dice in positivo: è possibile, e persino auspicabile, estendere la soluzione elaborata in La Quadrature du Net II a tutti i regimi di conservazione adottati sulla base dell’articolo 15, paragrafo 1.
Il paragrafo 92 formula la regola proposta. L’articolo 15, paragrafo 1 non osterebbe a una normativa nazionale che prevede la conservazione generalizzata e indifferenziata per gli obiettivi elencati nella disposizione. La condizione è che i dati siano conservati in condizioni e con modalità tecniche che escludano la possibilità di trarre conclusioni precise sulla vita privata. Il paragrafo 93 aggiunge regole chiare e precise, requisiti minimi, garanzie effettive contro gli abusi e carattere giuridicamente vincolante.
Il prezzo di quell’apertura sta nei paragrafi 86 e 87. L’ammissibilità di un simile regime deve andare di pari passo con un rafforzamento significativo delle condizioni di accesso, soprattutto quando l’accesso serve obiettivi di minore importanza nella gerarchia dell’articolo 15, paragrafo 1. L’accesso dovrebbe essere negato quando l’obiettivo è di minore importanza e l’ingerenza presenta un grado di gravità rilevante.
Il paragrafo 90 chiude il cerchio con il ragionamento che interessa di più chi gestisce sistemi. Evitare la proliferazione delle tecniche di conservazione serve anche a evitare l’elusione della giurisprudenza negli Stati membri, accidentale o no: l’accesso, per motivi estranei alla sicurezza nazionale, ai dati conservati in un archivio generale non strutturato creato per quella finalità, oppure la mancata attuazione effettiva della struttura da parte dei fornitori.
Qui la lettura si impone da sé, e tiene insieme i due capi di questo articolo. La maggior parte degli Stati membri chiede che la sicurezza nazionale resti fuori da qualunque disciplina europea, qualunque autorità chieda l’accesso. L’avvocato generale propone la direzione opposta: portare dentro un unico modello strutturato tutti i regimi di conservazione, compreso quello per la sicurezza nazionale, proprio perché l’archivio non strutturato è la via di fuga. Sono due disegni incompatibili, e il primo è quello che oggi orienta i lavori del Consiglio.
Per chi costruisce i sistemi la differenza non è teorica. Nel disegno degli Stati si conservano due archivi con requisiti diversi, uno dei quali fuori dal perimetro armonizzato. Nel disegno dell’avvocato generale se ne conserva uno solo, strutturato, con il controllo spostato sull’accesso.
Nessun periodo di grazia
Quanto agli effetti nel tempo, la proposta è netta. Il punto 3 del dispositivo riguarda il giudice nazionale. Il diritto dell’Unione osta a che quel giudice applichi una disposizione interna che limita nel tempo gli effetti di una dichiarazione di invalidità. Si tratta dell’invalidità di una normativa di conservazione generalizzata e indifferenziata incompatibile con l’articolo 15, paragrafo 1. Solo la Corte può, in via eccezionale e nella stessa sentenza interpretativa, limitare nel tempo gli effetti della propria interpretazione.
Il requisito ha già morso, in Francia
Non è un esercizio teorico. Il 30 aprile 2026, con la decisione sul ricorso n. 433539, il Conseil d’État ha affermato che il dispositivo francese di risposta graduata contro la pirateria non è conforme al diritto dell’Unione. I ricorrenti erano La Quadrature du Net, French Data Network, Franciliens.net e la federazione dei fornitori di accesso associativi.
Il motivo è architetturale. Gli indirizzi IP devono essere conservati in modo compartimentato, con regole chiare e precise che garantiscano una separazione effettivamente stagna fra le categorie di dati, identità civile da un lato e indirizzi IP dall’altro. E quando i dati identificativi di uno stesso abbonato sono già stati messi in relazione due volte con informazioni sul contenuto, una terza richiede l’autorizzazione preventiva di una giurisdizione o di un’entità amministrativa indipendente. Il decreto n. 2010-236 del 5 marzo 2010 non garantiva né l’una né l’altra condizione.
Conviene essere precisi su che cosa è stato deciso, perché la sintesi corrente è imprecisa. Il decreto non è stato annullato. È stata annullata la decisione del Primo ministro nella parte in cui rifiuta di abrogare le disposizioni del decreto che violano il diritto dell’Unione, e solo in quella misura. L’articolo 2 del dispositivo gli ingiunge di procedere all’abrogazione, nei limiti fissati dall’articolo 1.
Il dispositivo non fissa alcun termine. E non commina penalità di mora: nella motivazione il Conseil d’État scrive espressamente che non è necessario accompagnare l’ingiunzione con un’astreinte. La non conformità riguarda le disposizioni censurate, non l’intero meccanismo di risposta graduata, che non viene soppresso.
La lettura che se ne può trarre: il primo dispositivo nazionale caduto per difetto di separazione non è un regime antiterrorismo, è il sistema antipirateria. Il requisito morde dove i dati vengono incrociati di routine.
Che cosa cambierebbe davvero per gli operatori italiani
L’architettura esiste già, dal 2008
Qui va corretta un’impressione diffusa. Il requisito di separazione non è una novità per l’Italia.
Il comma 5 dell’articolo 132 rinvia a un provvedimento generale del Garante sulle misure a garanzia dell’interessato. Quel provvedimento è del 17 gennaio 2008 e va letto nel testo risultante dal provvedimento del 24 luglio 2008, che lo ha adeguato al decreto legislativo 109/2008 e alla ratifica della Convenzione di Budapest. Il testo coordinato sta nell’Allegato A a quel provvedimento, ed è quello che conta: la versione di gennaio, che si trova ancora in rete, contiene passaggi poi soppressi.
Il paragrafo 7.3, intitolato Conservazione separata, apre così. I dati di traffico conservati per esclusive finalità di accertamento e repressione dei reati vanno trattati necessariamente tramite sistemi informatici distinti fisicamente da quelli usati per gestire dati di traffico anche per altre finalità. La distinzione riguarda sia le componenti di elaborazione sia l’immagazzinamento. Più in dettaglio, quei sistemi devono essere diversi da quelli usati per altre funzioni aziendali come fatturazione, marketing e antifrode, e protetti contro il rischio di intrusione con strumenti di protezione perimetrale.
C’è una sola eccezione, e ha un confine temporale preciso. I dati conservati da non più di sei mesi possono essere trattati per finalità di giustizia sugli stessi sistemi usati per la generalità dei trattamenti, oppure duplicati e conservati separatamente per l’elaborazione con sistemi dedicati. Oltre i sei mesi la separazione fisica è obbligatoria.
Il paragrafo aggiunge misure fisiche e di controllo. Le attrezzature devono stare in aree ad accesso selezionato, munite di dispositivi elettronici di controllo o procedure di vigilanza che registrino i dati identificativi delle persone ammesse e i riferimenti temporali. Per il traffico telefonico destinato a esclusive finalità di giustizia il controllo degli accessi deve comprendere una procedura di riconoscimento biometrico. Il ripristino dell’accesso ai dati danneggiati va garantito entro sette giorni.
Il paragrafo 7.1 impone la strong authentication con almeno due tecnologie, una delle quali basata su caratteristiche biometriche dell’incaricato per i dati conservati a esclusive finalità di giustizia. Il paragrafo 7.2 impone la separazione rigida fra le funzioni di assegnazione delle credenziali e quelle di gestione tecnica dei sistemi. Chiede inoltre profili di autorizzazione che differenzino l’ordinaria gestione, le finalità di accertamento dei reati e l’esercizio dei diritti dell’interessato.
Diciotto anni prima di Szpunar, dunque, l’ordinamento italiano aveva già scelto la separazione fisica dei sistemi come regola, con una sola finestra di sei mesi in cui è ammessa la convivenza. Chi gestisce reti in Italia non deve inventare un’architettura. La lettura che se ne può trarre: ne ha una, prescritta per provvedimento generale e verificabile in sede ispettiva.
Tre scarti da colmare
Restano però tre scarti, e sono quelli su cui conviene lavorare.
La finalità della separazione
Il primo è la finalità della separazione. Nel provvedimento del Garante serve al principio di finalità e alla sicurezza dei dati. Nella giurisprudenza di Lussemburgo serve a impedire che dall’incrocio si traggano conclusioni precise sulla vita privata. È un criterio di risultato, non di organizzazione, e si verifica sulle correlazioni possibili, non sui confini dei sistemi.
Il controllo sull’architettura, non solo sugli accessi
Il secondo è il controllo, e qui va dato atto di quello che già esiste. Il paragrafo 7.1 prescrive un registro degli accessi che traccia l’evento e le motivazioni. Va custodito presso le sedi di elaborazione e messo a disposizione del Garante in caso di ispezioni, con l’elenco nominativo di chi è abilitato come amministratore di sistema. Quello che non c’è, in questa forma, è la verifica periodica della tenuta della separazione stagna affidata a un’autorità distinta da quella che chiede l’accesso: un controllo sull’architettura, e non solo sugli accessi avvenuti.
Il vuoto sui settantadue mesi
Il terzo è un vuoto di aggiornamento, e si misura con una data. Il provvedimento è calibrato sui termini introdotti dal decreto legislativo 109/2008, cioè ventiquattro mesi, dodici mesi e trenta giorni, che sono ancora quelli dell’articolo 132. I settantadue mesi della legge 167/2017 sono arrivati nove anni dopo, e il provvedimento generale non è stato aggiornato per tenerne conto. Per i dati che restano in conservazione fino a sei anni non esistono quindi prescrizioni tecniche dedicate: si applicano quelle scritte per un orizzonte di due.
Chi entrerebbe nel perimetro
A questo si aggiunge l’ampliamento soggettivo. L’obbligo di conservazione potrebbe uscire dal perimetro dei fornitori di servizi di comunicazione elettronica per raggiungere i servizi over the top. Per quei soggetti non esiste oggi né un’architettura conforme né un rapporto consolidato con l’autorità giudiziaria italiana. Sono anche i soggetti meno attrezzati a sostenere una separazione fisica dei sistemi di elaborazione e di archiviazione, e la discussione sui costi che il documento della presidenza danese registra riguarda esattamente loro.
Chi ha già affrontato il problema di dove finiscono i log e con quali livelli di accesso, nel disegno di un security data lake, riconoscerà la natura del lavoro. Chi ha lavorato sulla mappatura dei dati con strumenti di data security posture management riconoscerà il metodo per dimostrare che una separazione tiene.
Che cosa guardare nei prossimi mesi
La sentenza della Corte nella causa C-661/24, che dirà se la separazione stagna resta un requisito di struttura o diventa un criterio più flessibile, e con quale intensità di controllo.
La pubblicazione della valutazione d’impatto della Commissione, la cui versione finale era programmata per il primo trimestre del 2026 e sulla scheda dell’iniziativa risulta ancora attesa.
La sorte della deroga italiana a settantadue mesi, che una disciplina armonizzata metterebbe a confronto diretto con il termine prevalente negli altri Stati membri.
L’eventuale aggiornamento del provvedimento del Garante del 2008, che è lo strumento con cui l’Italia tradurrebbe in misure tecniche qualunque esito di Lussemburgo.
E il seguito dell’iniziativa francese, che per ora resta un punto informativo senza documento, portato davanti al Consiglio in due formazioni consecutive.

