Il Garante della privacy, con il parere 21 ottobre 2019, ha chiarito che quali regole devono rispettare, ai fini privacy, gli enti pubblici e/o le società controllate o partecipate da enti pubblici nei bandi di gara per l’affidamento dei servizi assicurativi.
Privacy e PA: le regole su bandi gara per affidamento servizi assicurativi che devono seguire gli enti pubblici e/o le società controllate o partecipate da enti pubblici.
A stabilirle è stato il Garante della privacy, con il parere 21 ottobre 2019.
Secondo il Garante della Privacy, pertanto le PA devono prestare attenzione agli errori nei bandi di gara. Questo perchè è scorretto obbligare l’assicurazione vincitrice ad assumere l’incarico di responsabile del trattamento.
Privacy e PA: regole su bandi gara per affidamento servizi assicurativi
Le pubbliche amministrazioni non devono inserire nei bandi di gara per i servizi assicurativi l’obbligo per le compagnie aggiudicatarie di assumere l’incarico di responsabile del trattamento dei dati. L’assicurazione, infatti, ai sensi del Regolamento europeo sulla protezione dei dati e della normativa di settore, mantiene la sua autonomia decisionale, in qualità di titolare del trattamento.
Lo ha chiarito il Garante per la privacy. Questo nel parere fornito a una società assicuratrice che si lamentava di non poter partecipare a gare per l’affidamento dei servizi assicurativi. A causa di alcune clausole in merito al trattamento dei dati, a suo avviso errate, imposte dagli enti aggiudicanti.
Alcuni enti pubblici, nonché alcune società controllate o partecipate, nel predisporre i capitolati, avevano infatti previsto l’obbligo contrattuale per le compagnie che offrivano servizi assicurativi (come polizze sugli infortuni o sulla responsabilità civile di terzi) di riconoscere la titolarità della Pa per le decisioni in merito al trattamento dei dati personali.
La posizione di titolare del trattamento dati
Nel corso dell’istruttoria, l’Autorità ha precisato, invece, che la compagnia assicurativa deve assumere la posizione di titolare autonomo del trattamento. L’ente aggiudicante e la compagnia assicuratrice perseguono, infatti, interessi separati e distinti. Che impediscono all’assicurazione di porre in essere un trattamento di dati “per conto” dell’ente aggiudicante.
Tale autonomia è particolarmente evidente nella fase di gestione dei sinistri, laddove la compagnia debba decidere se liquidare direttamente un sinistro senza particolari formalità. Ovvero avviare più puntuali verifiche o anche resistere in giudizio.
Nel suo parere, il Garante ha inoltre sottolineato che la compagnia assicuratrice deve comunque agire nel pieno rispetto della disciplina in materia di protezione dati personali. Potrà dunque utilizzare i dati acquisiti solo per le finalità previste dal contratto e non per altre, quali ad esempio il marketing.
In un’ottica di responsabilizzazione (accountability) dei soggetti, pubblici e privati, che trattano i dati, prevista dal Regolamento europeo (Gdpr), l’Autorità ha comunque rimarcato l’utilità di inserire nei bandi di gara specifiche clausole. Che consentano di selezionare contraenti in grado di fornire le più idonee garanzie in materia di protezione dei dati personali.
A questo link il testo completo del parere.