1. Introduzione e contesto
Il presente lavoro analizza il fenomeno dell’accesso da parte degli eredi ai dati personali del defunto, e la tutela della privacy nel contesto successorio.
È noto che il tema sia ampiamente discusso in dottrina e in giurisprudenza, in quanto abbraccia argomenti di rilevanza costituzionale, tra cui la tutela dei diritti personalissimi dell’individuo quali dirette espressioni dell’art. 2 della Costituzione.
L’accesso ai dati personali del defunto riguarda non solo l'ambito digitale, che di seguito si esaminerà, ma si estende al patrimonio dello stesso complessivamente inteso, nonché agli atti giudiziari ed amministrativi.
Il nucleo della presente analisi risiede nel complesso bilanciamento tra il diritto di accesso ai dati personali del de cuius, in virtù del caso concreto e alla luce dell'attuale quadro normativo che si esaminerà nel prosieguo, e la tutela della privacy post mortem.
In tale contesto si inseriscono, inoltre, le condizioni contrattuali eventualmente esistenti in rapporti con i terzi o con i fornitori di servizi; tali diritti, a seconda delle specificità fattuali, sono suscettibili di configurare limiti oggettivi ovvero preclusioni all'efficace esercizio del diritto da parte degli eredi.
Nel contesto giurisprudenziale recente, una tra le più rilevanti sentenze è la sentenza della Corte di Cassazione n. 18563/2025 dell’08.07.2025[1], con la quale è stato consentito l’accesso da parte degli eredi ai dati personali del de cuius, contenuti nel fascicolo giudiziario afferente il procedimento di amministrazione di sostegno che vedeva coinvolto il soggetto defunto.
Nello specifico, la Corte di Cassazione ha chiarito che un provvedimento che nega l'accesso agli atti del fascicolo dell'amministrazione di sostegno, richiesto dai figli del de cuius in qualità di chiamati all'eredità, inciderebbe “su diritti di natura personalissima tutelati dagli artt. 15-22 del GDPR[2], come recepiti dalla legislazione nazionale, ed è pertanto impugnabile per Cassazione”.
L’accesso deve quindi essere garantito ai chiamati all’eredità, anche al fine di permettere che vengano eseguiti atti conservativi a tutela dell'eredità, attività di vigilanza e per una piena conoscenza delle conseguenze dell'accettazione dell'eredità, ivi compresa la possibilità di esperire azioni di responsabilità nei confronti dell'amministratore di sostegno.
Inoltre, la Corte evidenzia come il diritto all'identità familiare, “inteso come conoscenza dei fatti che hanno riguardato la vita del proprio genitore”, costituisce ragione familiare meritevole di protezione ai sensi dell'art. 2-terdecies del Codice Privacy[3], legittimando così l'accesso ai dati personali del defunto da parte dei figli. Non trattasi di una mera “aspettativa sul patrimonio del de cuius”, come rilevato in primo grado, bensì di un diritto riconosciuto ed in quanto tale meritevole di tutela.
Il principio espresso nella sentenza richiamata attiene nello specifico all’accesso a dati giudiziari, ma risulta applicabile genericamente alla tematica. E nell’ambito dell’analisi sull’accesso ai dati post mortem e la tutela della privacy il nodo è costituito dal bilanciamento tra il diritto all’accesso degli eredi[4], la tutela della privacy e gli aspetti contrattuali[5] eventualmente coinvolti. Infatti, come si vedrà, questi talvolta incidono sulla legittimazione all’accesso laddove siano state stipulate o accettate in vita dal de cuius condizioni limitative ovvero impeditive dell’accesso stesso nel post mortem.
2. Il fenomeno successorio digitale. Premesse
Con il termine successione digitale si fa riferimento alla circolazione dei beni facenti parte del patrimonio digitale di un soggetto, la quale avviene inter vivos, ossia tra persone viventi, mediante lo strumento contrattuale[6].
La successione mortis causa (artt. 456 ss. c.c.) si realizza invece con la morte di un soggetto e permette la trasmissione del patrimonio di questi ad eredi e legatari, in modo tale che detto patrimonio non rimanga privo di titolare[7].
In senso oggettivo, la successione mortis causa è il complesso di norme in base alle quali il patrimonio del de cuius si trasmette ai successibili; in senso soggettivo consiste invece nel diritto degli eredi e dei legatari di succedere nei rapporti patrimoniali[8] del defunto[9].
La circolazione inter vivos implica il trasferimento di diritti o obblighi tra persone viventi, mediante lo scambio dei consensi che governa lo schema contrattuale[10], ovvero attraverso modalità di adesione di clausole unilateralmente predeterminate, contratti redatti secondo moduli o formulari ai sensi dell’art. 1342 c.c., o ancora, ormai sempre più frequentemente, con adesione tramite sistema “point and click”[11].
La successione mortis causa comporta il subentro da parte dei soggetti individuati dalla legge (art. 565 c.c.) o dallo stesso titolare mediante il testamento (art. 587 c.c.) nella titolarità dei diritti e obblighi di questi, e la relativa situazione giuridica rimane inalterata nonostante il mutamento del soggetto[12].
La successione inter vivos riguarda i rapporti giuridici esistenti nel momento in cui viene prestato il consenso delle parti per la cessione, la quale avviene mediante la conclusione del negozio giuridico.
In tal caso, la circolazione dei beni avviene per contratto, o per accettazione di condizioni contrattuali o di contratti redatti secondo moduli o formulari ai sensi dell’art. 1342 c.c., o di clausole unilateralmente apposte da parte dei gestori delle piattaforme online, nel rispetto della normativa “GDPR” e privacy.
Nel caso della successione dei dati mortis causa, questa avviene per volontà del soggetto titolare che decide le modalità di gestione del proprio patrimonio digitale dopo la sua morte o, in mancanza, è stabilita ex lege.
Ciò posto, ad oggi il digitale non è slegato dal contesto sociale “tradizionale” o ad esso estraneo; piuttosto, ne diviene parte integrante in quanto costituisce …” creazione proprio della coscienza umana, voluto e fatto dagli uomini, ai quali esso è dunque pienamente omogeneo”[13].
Il costante sviluppo tecnologico e digitale ha portato e porta i giuristi ad esaminare i casi concreti e ad interpretarli in base ad un approccio maggiormente tecnico, con un orientamento all’acquisizione di un linguaggio e nozioni nuove ed innovative.
Peraltro, l’interpretazione delle norme in base all’art. 12 delle preleggi, e mediante, nei casi necessari, l’operazione analogica, potrebbe non essere sufficiente, motivo per il quale si pone l’attenzione su un metodo, complementare a quello tradizionale, che sfrutta l’approccio interpretativo economico, pratico, un’analisi economica del diritto Law&Economics[14], o ancora su un metodo denominato “della ricerca direttamente applicata alla pratica”[15].
Il primo metodo prevede un’analisi positiva della norma, determinandone gli effetti sul destinatario della stessa e, successivamente, un adattamento al contesto concreto onde verificarne la adattabilità al soggetto e ai suoi interessi e diritti nel contesto sociale.
L’interpretazione della norma non avviene quindi in chiave statica bensì dinamica, sulla base del contesto in cui è destinata ad operare e degli interessi coinvolti.
Il metodo della ricerca applicata alla pratica, invece, permette che questa venga direttamente applicata al caso concreto al fine di valutarne gli effetti e di ricercare risposte concrete di risoluzione[16].
La necessità di definire le modalità di circolazione dei dati personali nel contesto sociale “tradizionale” nasce dall’attenzione sempre più avvertita per le esigenze di ordine pubblico e privato, sottolineata anche dal diritto europeo, di libera fruizione delle informazioni[17]. Tali esigenze si correlano, poi, ai diritti dei titolari dei dati personali nonché ai doveri di trasparenza ed autoresponsabilità, ed in generale al rispetto della normativa in materia di privacy e tutela dell’identità personale dei soggetti[18].
Posta la necessaria comparazione tra esigenze pratiche e tutela dei diritti, la circolazione dei beni digitali è un tema particolarmente ampio, e ad oggi sono considerati beni digitali, oltre che i dati personali, anche strumenti quali digital assets[19], cripto-valute, financial token e non fungible token (NFTs)[20], operanti sulla Blockchain[21] ma che si scontrano, tuttora, con lacune normative che dottrina e giurisprudenza analizzano al fine di trovare possibili soluzioni pratiche ai problemi circolatori esistenti.
La circolazione dei beni digitali sopra citati, inter vivos, oltre ad avvenire mediante le modalità negoziali caratterizzate dal consenso, e da quanto previsto dalla normativa privacy e GDPR, avviene mediante modalità innovative quali i trasferimenti su Blockachain, ma anche mediante strumenti quali il Trust[22], che nel contesto della circolazione dei digital assets o dei dati viene definito negli ultimi anni da parte della dottrina Trust on Data o Data Trust[23].
Nel primo caso si intende la gestione mediante il Trust di tutti i digital assets di un soggetto, aventi un valore determinato ed evidente; nel secondo caso l’approccio è più specifico, teso a garantire la tutela della privacy del soggetto determinandone la quantità e qualità ed in cui è previsto un controllo sugli stessi.
I dati personali di un soggetto sono oggetto di un diritto fondamentale della persona, come meglio di seguito si analizzerà, e costituiscono anche una risorsa economica e di potere. Peraltro, nel tempo i dati hanno perduto il loro valore meramente descrittivo e identificativo della persona, per assurgere a beni patrimonialmente valutabili, negoziabili e dunque necessitanti di poter liberamente circolare[24].
La circolazione dei dati avviene infatti attraverso lo strumento contrattuale, in cui il consenso, allo stesso tempo, conclude l’accordo di scambio dei dati personali e ne autorizza il trattamento[25].
Relativamente al trattamento dei dati personali, i valori perseguiti dall’ordinamento sono la protezione della persona e la libera circolazione dei dati.
Con riguardo al diritto alla privacy, lo stesso va inteso come “diritto alla riservatezza delle informazioni personali riguardanti ogni singolo individuo, e quindi non solo dei dati personali ma anche della immagine e degli eventi della vita che non siano di interesse pubblico”, ed è “un diritto fondamentale dell'individuo tutelato dagli artt. 2 e 21 Cost. e dall'art. 8 della CEDU, di natura personale, inalienabile[26], che si estingue, nella sua dimensione individuale, con la morte del titolare”[27].
Articolata deve essere allora la tutela della persona, da un lato quella di cui alla normativa privacy e dall’altro lato quella propria del diritto dei consumatori, in favore del soggetto che fornisce i propri dati alle grandi piattaforme del web in cambio di servizi digitali.
Da ciò deriva una tutela multilivello dell’interessato[28], come persona per quanto riguarda la disciplina sulla privacy e come parte debole dell’operazione economica secondo la disciplina consumeristica, entrambe chiaramente applicabili.
3. Profili teorico-privatistici tra “successione digitale” ed “eredità digitale”
Chiariti gli aspetti preliminari del diritto successorio, occorre ora analizzare quelli che sono i principali profili teorico privatistici e i caratteri definitori dell’”eredità digitale”, per poi definire la successione mortis causa dei dati personali e i relativi caratteri critici.
Per “successione digitale” si intende in generale il fenomeno successorio relativo ai beni digitali[29]. Per “eredità digitale” invece si intende, con una estensione maggiore rispetto al concetto tradizionale di successione[30] , il patrimonio digitale che un soggetto costruisce nel corso della propria vita, destinato a formare oggetto di eredità.
Sul concetto di eredità digitale esistono in dottrina molteplici interpretazioni.
Secondo un’interpretazione non vi sarebbero differenze significative tra i concetti di successione, di eredità e di patrimonio digitale[31]; secondo altra e diversa interpretazione, che definisce i concetti in senso sostanziale, l’eredità digitale non è solo il complesso di beni digitali, bensì la caduta in successione di tali beni e le relative dinamiche successorie[32].
Inoltre, come si vedrà, il concetto di eredità digitale porta con sé collegamenti inevitabili con il diritto della privacy e dei contratti.
In altri termini, l’eredità digitale non è considerata solo in senso statico quale complesso di beni[33], come invece può dirsi per il patrimonio digitale, ma anche in senso dinamico, data la funzione rivestita dall’eredità nell’ordinamento giuridico e l’assetto di interessi coinvolti.
Il patrimonio digitale è costituito dai beni esistenti nella realtà virtuale del soggetto titolare, quali files, blog, account[34] su social network, dati di accesso, criptovalute[35], che godono di una natura patrimoniale se suscettibili di valutazione economica[36], e di natura non patrimoniale se di tipo meramente affettivo o familiare[37].
Inoltre, come si approfondirà nel secondo capitolo del presente lavoro, oggetto del patrimonio digitale sono senza dubbio i dati personali.
Lo sviluppo tecnologico degli ultimi cinquanta anni ha imposto, come anticipato, una necessaria riconsiderazione del patrimonio tradizionale del singolo, non più limitato ai beni giuridici “tradizionali”[38], bensì aperto alle nuove categorie di beni sorti per opera della tecnologia e della digitalizzazione.
Anche la giurisprudenza conferma che il concetto di bene giuridico esula dall’aspetto materialistico ed abbraccia una realtà in costante sviluppo, quale è quella del digitale. È indubbio che attraverso la realtà digitale, che accompagna le nuove e vecchie generazioni, è possibile compiere attività molto rapidamente e che la stessa consente a tutti gli effetti la realizzazione della persona nella società.
Peraltro, la giurisprudenza conferma che il concetto di bene giuridico vada inteso in senso ampio, comprensivo di entità corporali ed immateriali, idonee a creare utilità per il titolare di esse. Mediante una delle varie pronunce del Supremo Collegio della Corte di Cassazione, in tal caso a Sezioni Unite, si è statuito che: “...la nozione di cosa non è naturalistica, ma economico-sociale, sicché non sarebbe illogico trattare come cosa tutti quei possibili oggetti di rapporti giuridici che non hanno natura corporea.”, ed ancora… “Non può escludersi la configurabilità di un bene costituito da una cosa immateriale, come nei casi comunemente citati di proprietà intellettuale”[39].
Sono dunque beni tutte le entità materiali o ideali che possono essere oggetto di rapporti giuridici; quindi, oggetto di negozi giuridici finalizzati all’acquisto e al godimento.
Sul tema dell’eredità digitale esiste un’attenzione rilevante tanto in dottrina quanto in giurisprudenza, considerato che lo stesso ha posto, ed ancora pone, molteplici sfide da affrontare e quesiti a cui rispondere.
Innanzitutto, ci si chiede cosa accade al patrimonio digitale nel momento-morte del titolare dello stesso.
Laddove questi non abbia previsto in vita modalità di trasmissione del proprio patrimonio digitale, si apre lo spiraglio di possibilità tra i soggetti interessati ovvero gli eredi.
Tuttavia, oltre a doversi tenere conto delle regole della materia successoria, deve altresì essere considerata la normativa privacy, la necessità dell’eventuale, e dibattuto, nuovo consenso da prestare da parte degli interessati, oltre che del rispetto degli eventuali contratti, e relative clausole, potenzialmente ostative della trasmissibilità dei beni digitali.
Difatti, mentre nel caso della trasmissione del patrimonio digitale in vita non si pongono particolari difficoltà dato il rispetto piuttosto agevole della normativa privacy e dei contratti, mediante atti inter vivos tra i soggetti interessati; nel caso della trasmissione mortis causa vi sono difficoltà maggiori poiché, salva l’ipotesi della presenza di un testamento, tutte le altre forme di trasmissione prevedono la verifica dei contratti esistenti, delle clausole, della normativa privacy e dei contratti.
La dottrina ha tentato di affrontare il tema adattando alcuni degli istituti tipici del diritto privato alla fattispecie[40], che di seguito verranno analizzati, pur tenendo aperti alcuni interrogativi in merito. Inoltre, il tutto avviene mediante un’analisi comparativa tra la materia successoria, dei contratti e la normativa privacy.
La complessità della trasmissione del patrimonio digitale trova conferma nella circostanza per cui spesso il passaggio di consegne dai genitori ai figli si traduce nella:
- perdita dell’accesso ai beni e contenuti stessi;
- nel ritorno di questi ultimi nella piena disponibilità dei venditori iniziali, ovvero i titolari del trattamento[41].
Ciò accade per ragioni di eccessiva riservatezza, per la tendenza a posticipare le decisioni riguardanti la propria morte, per la dispersione dei beni digitali o dati personali su una molteplicità di piattaforme ovvero, ancora, per la mancanza di competenze tecnologiche adeguate.
Considerando i beni digitali come beni giuridici, risulta importante chiarire che anche i beni digitali, immateriali per loro natura, cadono in successione al momento della morte di un soggetto[42].
La vita ad oggi si svolge oltre che nella realtà materiale anche, e prevalentemente, sul web e l’identità di un soggetto, dunque, può dirsi oltre che personale anche digitale[43].
L’identità personale è suscettibile, secondo la dottrina, di plurime interpretazioni.
In primo luogo, viene interpretata seguendo una concezione c.d. statica, ovvero come complesso di segni distintivi, caratteri personali e risultanze anagrafici[44] (nome, cognome, sesso, altezza, colore degli occhi), al fine di identificare il soggetto permettendo allo stesso di distinguersi dagli altri ed anche nei rapporti con pubblici poteri ed istituzioni[45].
Viene poi interpretata seguendo una concezione c.d. dinamico-evolutiva[46], frutto di un’elaborazione giurisprudenziale che trae origine dall’articolo 2 della Costituzione[47], quale “biografia” del soggetto interessato, e come “diritto di ogni persona ad essere sé stessa, a non veder travisato o alterato all’esterno il proprio patrimonio intellettuale, politico, sociale, religioso, professionale, a causa dell’attribuzione di idee, opinioni o comportamenti differenti da quelli che l’interessato ritenga propri e abbia manifestato nella vita di relazione”[48].
Ancora, l’identità personale è stata poi definita il “bene-valore costituito dalla proiezione sociale della personalità` dell’individuo, cui si correla un interesse del soggetto ad essere rappresentato, nella vita di relazione, con la sua vera identità`, e non vedere travisato il proprio patrimonio intellettuale, ideologico, etico, religioso, professionale”[49].
Da un lato, quindi, esiste una concezione dell’identità personale radicata al materiale, come estensione dei diritti della personalità dell’individuo; dall’altro, una concezione “dinamica”, in base alla quale l’identità dell’individuo è intesa come processo in continua evoluzione influenzato dagli sviluppi cui la società odierna è soggetta.
Difatti, esistendo ad oggi un mondo alternativo in cui la realtà si esplica, ovvero quello “online”, si arriva a sostenere che esista una identità digitale affiancata a quella personale e da essa derivante[50].
L’identità digitale, pur non essendo definita normativamente, viene interpretata da un lato secondo la concezione c.d. statica, tradizionale, come mera rappresentazione digitale dell’identità reale, grazie alla quale è possibile rinvenire il titolare dalle informazioni e dai dati immessi sul web, ed utilizzata al fine di entrare in relazione online con gli altri. L’identità digitale non avrebbe quindi una distinta definizione o funzione in quanto mera riproduzione digitale di quella già nota.
Dall’altro lato, secondo una concezione c.d. dinamica, l’identità digitale viene considerata come espressione effettiva della personalità del soggetto sul web[51], spazio che permette all’individuo di manifestare le proprie capacità e dare sfogo alla propria personalità.
Inoltre, l’identità digitale viene definita come: “l’insieme delle informazioni e delle risorse concesse da un sistema informatico ad un particolare utilizzatore del suddetto. Queste informazioni sono di norma protette da un sistema di autenticazione. L’autenticazione può` essere effettuata tramite parola chiave (password), caratteristiche biologiche (iride, impronta digitale, impronta vocale, riconoscimento del volto, ecc.) o attraverso un particolare oggetto (tessera magnetica, smart card, ecc.)”[52].
Quanto ai beni digitali facenti parte del patrimonio digitale, una differenziazione riguarda i beni digitali c.d. statici, che fungono da strumenti, o mezzi, attraverso cui è possibile creare un’identità digitale in rete (software[53], documenti informatici[54], siti web, ecc), i supporti fisici (hard disk, CD-ROM, DVD, pc, smartphone o tablet, ecc) e strumenti di accesso alle aree online (Google Drive, Dropbox, iCloud, OneDrive, ecc) che permettono la memorizzazione dei dati, nonché quei dati oggetto di elaborazione e scambio tra i soggetti per mezzo di contratti di servizio conclusi con i Service providers mediante Social network (Whatsapp, Instagram, Twitter, Facebook, TikTok; o sistemi di pagamento elettronico, es. PayPal).
Gli stessi contratti possono tradursi in contratti di licenza d’uso[55] di una determinata piattaforma per un tempo prestabilito e a specifiche condizioni.
Al riguardo, nell’ambito dei beni costituenti il patrimonio digitale di un soggetto occorre distinguere quelli derivanti da un diritto esclusivo ed assoluto di proprietà in capo al titolare (es. fotografie, opere, scritti creati dall’autore) da quelli che ne sono invece privi.
Frequentemente il negozio giuridico mediante il quale si trasferisce (inter vivos) il diritto su beni digitali o contenuti digitali non è un contratto di vendita, che come noto comporta il trasferimento in capo all’acquirente di un diritto assoluto ed esclusivo di proprietà della copia, bensì consiste in un contratto di licenza[56], in forza del quale l’utente utilizza il bene oggetto dell’accordo a determinate condizioni e per un periodo di tempo determinato, per un massimo legato alla vita dello stesso.
I beni digitali concessi in licenza non possono per tale ragione, di regola, essere oggetto di trasferimento mortis causa (neppure da parte del licenziatario inter vivos) e, dunque, non entrano a far parte del patrimonio (digitale) ereditario.
A diversa soluzione potrebbe giungersi solo se si riuscisse a dimostrare che in realtà l’alienazione era idonea ad integrare una vera e propria compravendita e, in quanto tale, attributiva di un diritto di proprietà sulla copia. In tal modo si trasferirebbe mortis causa[57].
Esistono poi dati che vengono considerati da taluni[58] non beni digitali in senso tecnico, bensì strumenti o beni accessori che permettono l’esistenza dei beni digitali stessi. In base a questa interpretazione, l’account è un mero strumento che permette la relazione contrattuale tra il fornitore del servizio (Internet Service Provider o ISP) e l’utente, in forza della quale quest’ultimo può usufruire dell’ambiente virtuale e del servizio erogato (che resta di proprietà del fornitore) - di regola personalizzabile su scelta dell’utente - e l’utilizzo è regolato dal contratto sottoscritto[59].
Sulla scorta di ciò, può per ora osservarsi che nel caso delle relazioni contrattuali che il de cuius aveva costituito in vita, ciò che cade in successione non è il bene giuridico materiale, bensì la posizione contrattuale rivestita dal titolare dell’account in vita, come meglio di seguito si vedrà.
Le credenziali di accesso vengono considerate tecnicamente strumenti di accesso al contenuto digitale e non propriamente beni digitali autonomi[60]. Costituiscono, allora, il presupposto tecnico dell’esistenza del bene digitale.[61]
A ciò si aggiunga che sarebbero trasferibili agli eredi tutti i diritti assoluti per i quali non sia predicabile un legame stretto con la persona del defunto e tutti i rapporti contrattuali, salvo quelli personali e fiduciari, dal lato attivo e dal lato passivo, di cui il de cuius era parte[62].
Rispetto al patrimonio digitale, si aggiunge che appare più agevole l’analisi circa la trasmissibilità per causa di morte dei beni che compongono il patrimonio digitale offline. In tal caso, infatti, qualora il de cuius vanti un diritto reale sui supporti materiali fisici, questi dispositivi e i relativi contenuti si trasmetteranno secondo le regole codicistiche ordinarie della successione mortis causa.
Tuttavia, ove i suddetti contenuti digitali presentino natura esclusivamente personale (memorie personali avente carattere affettivo, confidenziali, regali), appare opportuno il richiamo alla normativa in materia di diritto d’autore (ex art. 93, L. n. 633/1941[63]).
Analoghe considerazioni vengono mosse con riguardo ai beni digitali del cosiddetto patrimonio offline che si configurano come opere dell’ingegno del de cuius (si pensi ad una composizione musicale o ad un’opera d’arte), frutto dell’opera creativa di quest’ultimo. Anche in tali ipotesi, gran parte della dottrina sostiene doversi applicare la specifica disciplina dettata dalla legge sul diritto d’autore, ove ai sensi dell’art. 23, L., agendo gli stessi iure proprio e non in virtù della loro eventuale posizione ereditaria[64].
Diversamente, sempre con riferimento alle opere dell’ingegno del defunto, si assiste alla possibile devoluzione mortis causa dei diritti di utilizzazione e sfruttamento economico delle opere agli eredi.
Con riguardo al patrimonio digitale online, invece, l’utente accede ad un’area riservata di un sito web gestito dal provider attraverso l’inserimento di precise credenziali, ovvero un nome utente o una mail ed un codice o una password.
L’account non costituisce un mero contenuto digitale e non è considerabile come un bene digitale in senso proprio, estrinsecandosi piuttosto in una relazione contrattuale tra il fornitore del servizio e colui che ne usufruisce[65]. Lo stesso consiste, in altri termini, in un profilo personale che esiste in un più ampio sistema digitale complesso.
Sulla base di tali considerazioni, la successione per causa di morte dell’account deve essere intesa nella duplice prospettiva di:
- trasmissione del rapporto contrattuale;
- trasmissione dei dati digitali che ne costituiscono l’essenza.
Per la parte che qui rileva, in linea di principio dovrebbe ammettersi la trasmissibilità agli eredi delle posizioni contrattuali sorte sul web, in ossequio alle regole generali del nostro ordinamento giuridico. Pertanto, in conformità al principio di universalità della successione, si assisterebbe al subentro degli eredi nell’insieme dei rapporti contrattuali facenti capo al de cuius.
Non manca tuttavia chi ritiene che detti rapporti presentino una natura non patrimoniale e non siano trasmissibili mediante successione mortis causa[66]. Tale considerazione impone, inoltre, di precisare che i contratti c.d. intuitu personae[67] non sono idonei a formare oggetto di successione. Tali rapporti, proprio perché fondati su un elemento di fiducia personale, sono intrasmissibili e si estinguono con la morte di una delle parti, salva diversa disposizione di legge.
Inoltre, il riferimento all’impedimento alla trasmissione di specifiche posizioni contrattuali, ovvero di dati, quando ciò sia vietato da clausole negoziali sottoscritte dall’utente al momento della conclusione del contratto di utilizzazione del servizio con il provider, di cui di seguito si dirà ampiamente.
Sulla scorta di ciò, sino ad ora può dirsi che il patrimonio digitale è costituito da beni di natura eterogenea. Beni digitali a carattere immateriale, beni accessori che permettono l’esistenza dei primi, strumenti e chiavi di accesso, ed ancora posizioni contrattuali e situazioni soggettive ad esse connesse.
4. I beni facenti parte dell’eredità digitale
Il patrimonio digitale può dirsi il complesso eterogeneo di beni esistenti nella realtà virtuale, quali, a titolo non esaustivo, files, blog, social network, dati di accesso, monete virtuali, criptovalute[68].
Primariamente, deve darsi atto che non esiste ancora una normativa univoca e specifica che elenchi precisamente la categoria di beni facenti parte dell’eredità digitale. Tuttavia, gli stessi sono stati nel tempo descritti da parte degli studiosi[69] e sono pertanto rinvenibili alla luce da un lato delle risultanze scientifiche e, dall’altro, dell’uso ormai quotidiano ed evidente di tali beni nell’odierno contesto sociale.
Appare innegabile, infatti, che lo sviluppo tecnologico e digitale avutosi negli anni abbia comportato, ed imposto, una nuova considerazione della realtà giuridico-sociale.
Ciò posto, i beni facenti parte dell’eredità digitale di un soggetto godono di una natura patrimoniale se suscettibili di valutazione economica[70], ovvero di una natura non patrimoniale laddove la natura risulti di tipo meramente affettivo o familiare[71].
Per la precisione, si sostiene in dottrina[72] che l’eterogeneo insieme del patrimonio digitale non presenta una natura giuridica definita, data la moltitudine di beni di cui esso si compone. Entro codesta eterogenea categoria rientrano, oltre quelli sopra citati:
- la corrispondenza epistolare, a mezzo e-mail;
- i rapporti contrattuali tra utenti e service provider;
- i diritti d’autore scaturenti dalle opere create dal soggetto in vita;
- il diritto all’immagine;
- i cosiddetti “beni familiari” o memorie, ossia afferenti strettamente ai rapporti familiari del soggetto interessato.
Con specifico riguardo al diritto d'autore, alle memorie e alla corrispondenza, si rileva che questi sono stati più volte equiparati dalla giurisprudenza anche costituzionale alla corrispondenza e al materiale cartaceo detenuto dal titolare, senza differenze sostanziali[73].
È nota, inoltre, la distinzione tra beni suscettibili di valutazione economica e beni strettamente personali non economicamente valutabili[74].
I beni digitali a contenuto patrimoniale possiedono un valore economico intrinseco. Ad essi è correlata una facoltà di utilizzazione economica (ad esempio, i collezionabili digitali, i programmi per elaboratore, le fotografie digitali di un fotografo professionista, i progetti di un architetto, i video di un filmmaker, ecc.).
Diversamente, tra i beni a contenuto non patrimoniale (o personale) rientrano tutti quelli che rispondono a interessi individuali o affettivi (quali, ad esempio, e-mail, fotografie di famiglia, scritti intimi o personali)[75].
Il patrimonio ereditario digitale è composto anche da beni immateriali, che necessitano anch'essi di essere trasmessi mortis causa nonostante le criticità legate alla presenza di chiavi di accesso (note solo al loro creatore) e l'assenza di strumenti giuridici dedicati alla successione nel patrimonio digitale.
Negli ultimi anni sono aumentati gli studi sul fenomeno della eredità digitale, ed in particolare sugli aspetti legati da un lato alla sua pianificazione, e dall'altro lato alle conseguenze derivanti dall'impossibilità per gli eredi di accedere ai device, agli account e ai singoli beni digitali appartenuti al defunto, se previsto da quest’ultimo in vita.
Allo stato attuale, al di fuori della normativa di riferimento che verrà di seguito analizzata, viene lasciato alla giurisprudenza il compito di analizzare i conflitti tra diritti del de cuius, diritti successori e rapporti contrattuali, con lo scopo di dirimerli alla luce di uno studio del caso concreto ed un’analisi comparativa delle esigenze coinvolte.
Molta rilevanza viene fornita poi all’identità personale, sopra analizzata. Al riguardo, si evidenzia che essa rientra nei c.d. diritti personalissimi, tutelati a livello costituzionale, e l’identità personale si intende tanto in senso reale quanto in senso virtuale[76].
L’identità personale, come visto, non è solo il complesso dei segni caratteristici e distintivi di un soggetto, intesa in senso statico, quanto piuttosto il diritto di ogni soggetto di esprimersi in quanto individuo, ai sensi dell’art. 2 Cost., in ogni contesto sociale e alla luce delle proprie inclinazioni.
Compreso dunque che trattasi di un diritto dinamico e in costante evoluzione correlato al contesto sociale, si giunge a considerare l’identità anche in ambito digitale, e dunque ciò che il soggetto titolare del diritto esprime di sé nel mondo digitale con gli strumenti che ha a disposizione.
Inoltre, pacificamente sono considerati oggetto del patrimonio digitale i dati personali, la cui disciplina ed evoluzione normativa e giuridica verrà di seguito analizzata, i quali sono considerati sia come categoria eterogenea di dati relativi ad un soggetto che ne risulta essere titolare, sia in senso singolare, ovvero il dato personale quale “entità” rappresentativa di un determinato soggetto[77].
5. La successione nel patrimonio digitale mortis causa
Chiariti gli aspetti preliminari sul patrimonio digitale e i beni che ne costituiscono parte integrante, oltre ad un’introduzione sulla disciplina in materia di protezione dei dati personali, occorre ora esaminare come avviene nello specifico la successione digitale “mortis causa”.
Va premesso che il fenomeno successorio è sempre governato e regolato dalle norme civilistiche e dai principi fondamentali[78] e dai divieti imposti dal diritto privato primo tra tutti il divieto dei patti successori[79].
Tuttavia, la normativa subisce l’impatto della modernizzazione che impone un adattamento della prima per la concretizzazione di esigenze pratiche del collettivo. La recente dottrina e giurisprudenza permettono un’interpretazione in chiave evolutiva.
La morte della persona fisica pone all’ordinamento giuridico il complesso tema della sorte delle situazioni soggettive giuridicamente rilevanti già in titolarità del defunto, e delle posizioni giuridiche dallo stesso rivestite sino a quel momento, di cui occorre assicurare continuità.
Attraverso la successione mortis causa, in termini generali, si realizza il subingresso di un soggetto nella titolarità delle situazioni e posizioni soggettive preesistenti[80], siano esse attive o passive, o anche in via di formazione, le quali rimangono invariate.
La successione mortis causa, come noto, può essere universale o particolare, a seconda che riguardi la totalità dei beni presenti nell’intero o per quote, ovvero la singolarità di uno o più beni o rapporti determinati in caso di legato (art. 588 c.c.[81]). La designazione dei chiamati quali eredi o legatari è opera della legge nella successione legittima e/o totalmente o parzialmente del testatore nella successione testamentaria (art. 457 c.c.[82]).
Le esigenze che la successione mortis causa mira a soddisfare sono molteplici.
Si rinviene l’interesse alla conservazione della garanzia patrimoniale generica dei creditori (assicurata dall’art. 2470 c.c.), l’interesse alla prosecuzione delle situazioni possessorie e l’interesse dello Stato ad evitare la proliferazione di res nullius, che quindi resterebbero senza titolare, nonché evitare le ipotesi di eccessiva acquisizione a patrimonio pubblico.
Sempre in linea generale, va tenuta in considerazione la regola della trasmissibilità dei soli diritti patrimoniali; quindi, a contrario, della intrasmissibilità dei c.d. diritti personalissimi[83] (fra cui si annoverano i diritti della personalità). Tuttavia, la legge consente ad alcuni soggetti “qualificati” e legati da vincoli di particolare rilevanza al defunto, di agire per la tutela di “interessi meritevoli di protezione”, di cui si dirà meglio in seguito.
Ciò considerato, al fine di comprendere il fenomeno successorio digitale e quindi la devoluzione sia dei beni sia delle “memorie” [84] personali conservate online, si considerano le norme inderogabili del diritto delle successioni, dovendo mettere in luce il rapporto tra interessi economici e personali e la correlazione tra diritto successorio, diritto dei contratti, diritto sulla protezione dei dati personali e diritti della personalità.
Nel concreto, taluni studiosi, considerando l’applicazione necessaria del diritto successorio tradizionale anche con riferimento ai beni digitali, evidenziano come non possa esservi risoluzione delle problematiche inerenti alla materia senza analizzare altresì a chi spetta accedere, recuperare, sfruttare e, se del caso, distruggere i dati personali riguardanti una persona defunta[85].
Gli studi conducono alla considerazione per cui, non essendovi a livello normativo una risposta univoca ai fini della risoluzione dei problemi in tema di eredità digitale, appaia necessario valutare caso per caso considerando le previsioni del diritto delle successioni, del diritto della privacy, del diritto d'autore e del diritto dell'informatica.
Una possibile strada risulta essere quella dell’adozione di una tutela preventiva da parte dell’utente, in modo tale da prevedere a monte sia l’oggetto del patrimonio digitale sia, nei limiti di quanto consentito dall’ordinamento giuridico e dal diritto successorio, la trasmissibilità ovvero le possibilità di accesso ai beni digitali, onde permetterne la sopravvivenza e la continuità nel tempo.
Come si analizzerà in seguito, il tema risulta complesso poiché rende evidenti le criticità del sistema tradizionalmente conosciuto, non essendo previsti strumenti giuridici tipici, e specifici, per la trasmissione mortis causa delle entità digitali (online, offline; patrimoniali, non patrimoniali, ibride).
E’ infatti necessaria una tutela su più fronti, da rinvenirsi nel diritto delle successioni, nel diritto della privacy, nel diritto d’autore e nel diritto dell’informatica.
Come si vedrà nello specifico, l’art. 2-terdecies Cod. Priv.[86] tenta di fornire una risposta, in caso di accesso post mortem da parte dei congiunti, rispetto alle esigenze poste da posizioni giuridiche eterogenee in tema di diritti su dati personali di persone defunte, permettendo in determinati casi di subentrare nei diritti di quest’ultimo nonostante situazioni di impossibilità o complessità.
Nell’ambito della trasmissibilità, invece, il testamento appare ancora lo strumento più adatto alla gestione e alla disposizione di beni anche digitali.
In assenza di valide disposizioni testamentarie, la sorte dei beni digitali sarebbe, infatti, regolata dalla successione legittima il che, soprattutto con riferimento ai beni digitali online, potrebbe comportare la necessità di agire giudizialmente per avere la possibilità di accesso, recupero, utilizzazione e/o distruzione di dati personali riguardanti una persona defunta nell’esercizio di un interesse, qualificato e meritevole, proprio o del de cuius stesso.
Ancora, la dottrina e la giurisprudenza, come verrà di seguito analizzato, hanno tentato di adattare strumenti giuridici tipici (es. esecutore testamentario) alle esigenze di trasmissibilità mortis causa di beni digitali, permettendo così il riferimento ai principi generali che governano tali strumenti. Inoltre, si sono ideati strumenti giuridici atipici (es. mandato post mortem), meritevoli di tutela, idonei a dirimere conflitti in essere[87].
6. Il dato personale come bene giuridico facente parte dell’eredità digitale
Dal momento che i dati personali sono considerati parte integrante del patrimonio digitale di un soggetto[88], si giunge ad analizzare la relativa disciplina.
Il Regolamento generale per la protezione dei dati personali 2016/679 (“General Data Protection Regulation” o “GDPR”) è la principale normativa europea in materia di protezione dei dati personali[89].
Come sopra anticipato, i dati personali presentano un’accezione piuttosto ampia in quanto si intendono come qualsivoglia informazione relativa ad un determinato soggetto e caratterizzante quello specifico soggetto.
Appare rilevante procedere con un’analisi definitoria dei dati personali e del loro trattamento, per poi analizzare la loro natura giuridica e il loro valore, che negli ultimi anni è stata al centro del dibattito giurisprudenziale.
Per dato personale si intende: “qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale…[90]”
Secondo la dottrina tradizionale[91], i diritti della personalità si caratterizzano per il loro carattere non patrimoniale, e i dati personali possiedono invece un valore che ad oggi è riconosciuto come valore economico, come di seguito meglio si dirà.
D’altronde, si era già giunti dall’entrata in vigore del GDPR a riconoscere la loro suscettibilità di valutazione economica, che attribuisce ai medesimi quella valenza patrimoniale cui riferisce l’art. 1174 c.c. Conferma ne è che i dati possono dirsi oggetto di scambio quali “controprestazioni contrattuali”[92]. Per tale ragione vengono compresi tra i beni digitali a contenuto economico[93].
I dati personali vengono trattati dal titolare del trattamento[94] a condizione che siano rispettate specifiche condizioni[95], considerando che il trattamento può costituire un'ingerenza con il diritto al rispetto della vita privata[96].
Per trattamento[97] dei dati personali si intende: “qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione…”.
Qualsiasi trattamento dei dati personali deve, in ossequio alla normativa e ai principi in materia di protezione dei dati, essere svolto: in maniera lecita e secondo correttezza e trasparenza; i dati devono essere raccolti e trattati per scopi determinati, espliciti e legittimi, e utilizzati in termini compatibili con tali scopi; devono essere esatti e aggiornati, pertinenti, completi e non eccedenti rispetto agli scopi del trattamento; devono essere conservati per un periodo non superiore al tempo necessario per raggiungere gli scopi del trattamento, trascorso il quale i dati vanno cancellati oppure anonimizzati.
In sintesi, i tipi di trattamento previsti dalla normativa sono:
- la raccolta dei dati, che consiste nell'attività di acquisizione del dato;
- la registrazione, che consiste nella memorizzazione dei dati su un supporti;
- l'organizzazione, che consiste nella classificazione dei dati;
- la strutturazione, che consiste nell'attività di distribuzione dei dati;
- la conservazione, che consiste nel mantenere memorizzate le informazioni;
- la consultazione, ovvero la lettura dei dati personali; la visualizzazione dei dati è un trattamento che può rientrare nell'operazione di consultazione;
- l'elaborazione, che consiste nell'attività con la quale il dato personale subisce una modifica;
- la modificazione differisce dall'elaborazione in quanto può riguardare anche solo parte minima del dato personale;
- la selezione consiste nell'individuazione di dati personali nell'ambito di gruppi di dati;
- l'estrazione consiste nell'attività di estrapolazione di dati da gruppi già memorizzati. Il raffronto è un'operazione di confronto tra dati;
- l'utilizzo, che consiste, invece, nell’impiego dei dati;
- il blocco, che consiste nella conservazione con sospensione temporanea di ogni altra operazione di trattamento;
- la comunicazione, con cui si dà conoscenza dei dati personali ad uno o più soggetti determinati diversi dall'interessato, dal titolare, dal responsabile e dagli incaricati. In caso di comunicazione il dato viene trasferito a terzi, ma sotto la condizione del consenso[98] espresso dell’interessato.
Quanto poi alla correttezza e ai profili di responsabilità nell’ambito della protezione dei dati personali, i dati raccolti o trattati in modo illecito non possono essere in alcun modo utilizzati.
In caso contrario, l'utilizzatore può essere soggetto a sanzioni e condannato al risarcimento dei danni arrecati[99].
Per diffusione dei dati[100], invece, si intende il dare conoscenza dei dati a soggetti indeterminati, in qualunque forma anche mediante la loro messa a disposizione o consultazione. Si ha quindi diffusione anche quando si pubblica online, ad esempio una fotografia su un social network. E in assenza di consenso tale attività deve ritenersi illecita.
Dalla violazione dei dati personali scaturisce, oltre che un danno risarcibile civilmente, anche conseguenze dal punto di vista penale.
L’art. 167 ter Cod. Priv. punisce infatti con la reclusione da uno a quattro anni, sempre che il fatto non costituisca più grave reato, chi acquisisca con mezzi fraudolenti un archivio automatizzato o una parte sostanziale di esso contenente dati personali oggetto di trattamento su larga scala.
Inoltre, presupposto di questo tipo di responsabilità è rappresentato dal principio di accountability[101], o di “responsabilizzazione” del titolare, in virtù del quale lo stesso deve rispettare gli obblighi prescritti dal GDPR e deve essere in grado di comprovarlo (art. 5 paragrafo 2 del GDPR). In caso contrario, egli imputabile di responsabilità per violazione delle prescrizioni normative applicabili e per il trattamento illecito di dati personali posto in essere.
Ai sensi dell’art. 82 del GDPR, altresì, il titolare del trattamento risponde per il danno cagionato dal suo trattamento ove posto in violazione delle prescrizioni del GDPR, salvo dimostri che l'evento dannoso non gli è in alcun modo imputabile.
Anche il responsabile del trattamento[102] risponde per il danno cagionato ma solo ove non abbia adempiuto agli obblighi che il GDPR specificatamente prevede per i responsabili del trattamento ovvero abbia agito in modo difforme o contrario rispetto alle istruzioni del titolare del trattamento.
Ciò premesso, la dottrina e la giurisprudenza hanno permesso un’evoluzione in tema di riconoscimento dei dati personali come beni giuridici e, tra le altre sentenze rilevanti sul punto, la Corte di Cassazione ha chiarito come i dati personali assurgano a controprestazioni per accedere a beni o servizi[103].
Inoltre, gli sviluppi in merito accertano che i dati personali possono venire definiti come beni giuridici immateriali, su cui è possibile costituire diritti di godimento, di sfruttamento economico, di trasformazione.
La circolazione dei dati non può che avvenire attraverso lo strumento contrattuale, in cui il consenso[104] permette la conclusione dell’accordo e ne autorizza il trattamento.
Dunque, i dati personali sono esplicativi di un diritto fondamentale della persona, e costituiscono anche una risorsa economica. Inoltre, essi, in quanto beni patrimonialmente valutabili, circolano liberamente, così permettendo lo sviluppo del mercato. Fanno a tutti gli effetti parte del patrimonio digitale della persona e cadono in successione.
Se, poi, i valori perseguiti dall’ordinamento sono molteplici (la protezione della privacy e della persona e la libera circolazione dei dati), altrettanto forte deve essere la tutela, in particolare a quelle proprie del diritto dei consumatori, estesa anche alle tutele contrattuali[105].
7. Il dato personale quale bene avente un valore economico “intrinseco”
Il riconoscimento del valore economico del dato personale è avvenuto nel corso degli ultimi anni ed è il risultato di una lunga analisi giurisprudenziale. Tale analisi è stata definita anche processo di “patrimonializzazione” dei dati personali[106] che ha vissuto più fasi interpretative e visto susseguirsi altrettanti dibattiti.
Ebbene, muovendo dai primi sviluppi dell’analisi relativa alla natura giuridica dei dati personali, gli stessi sono pacificamente considerati beni giuridici ex art. 810 c.c.[107].
La norma citata identifica i beni come le cose suscettibili di formare oggetto di diritti. Sulla base di ciò, se è configurabile un diritto di natura patrimoniale per lo sfruttamento economico dei dati, la loro circolazione e commercializzazione, allora tali dati, si sostiene in dottrina[108], possono essere considerati alla stregua di beni giuridici. Beni immateriali, per la precisione, che formano oggetto di diritti di godimento, di sfruttamento economico, di profilazione, e considerati oggetto di operazioni economiche[109]. Va considerato, peraltro, come gli studi e l’analisi dottrinale[110] sul punto analizzino la rilevanza giuridica - ed anche economica - del dato personale in relazione:
a) alle dinamiche di mercato e alla valorizzazione dei dati personali permessa dal mercato, in quanto intrinsecamente attratti dalla funzione circolatoria;
b) alla considerazione per cui il dato personale è un bene giuridico che non può essere ridotto a “pura merce”, ma è una merce “speciale”, essendo espressione dell’identità personale dell’uomo.
Inoltre, il suo regime di circolazione, per tale ragione, è senz’altro sottratto alla logica proprietaria, dell’attribuzione esclusiva, legata alla tradizionale lettura esclusivamente in senso privativo dell’atto di disposizione.
Il GDPR intende offrire ordine a questa realtà, articolando una disciplina del fenomeno di “circolazione dei dati” e quindi dell’attività di trattamento degli stessi, prevedendo una disciplina orientata al rapporto e non al diritto soggettivo.
Quando, poi, la base giuridica del trattamento è il consenso dell’interessato, quest’ultimo non può che assumere natura negoziale.
Può dirsi quindi che i dati personali costituiscono beni giuridici oggetto di diritti fondamentali della persona ed espressioni della personalità dell’uomo, e al contempo costituiscono risorse economiche e di potere[111].
Non vi è dubbio, infatti, che i dati personali siano beni patrimonialmente valutabili e negoziabili, dovendo poter liberamente circolare al fine dello sviluppo del mercato. La circolazione degli stessi non può che avvenire attraverso lo strumento contrattuale, in cui il consenso da un lato conclude l’accordo di scambio dei dati personali e, dall’altro, ne autorizza e legittima il trattamento quale ipotesi di base giuridica espressamente prevista dal “GDPR”.
Se, dunque, mediante il trattamento dei dati personali si persegue sia la protezione della persona e sia la libera circolazione dei dati, altrettanto articolata e precisa deve essere la tutela, che non può esaurirsi nella sola tutela della privacy dell’utente, ma deve estendersi alle tutele contrattuali, e precisamente a quelle previste nell’ambito del diritto dei consumatori.
Come anticipato, si è giunti solo oggi alla considerazione degli stessi come “controprestazioni contrattuali”[112] alla luce dell’analisi dello scambio tra dati personali e utilizzo delle piattaforme online senza la corresponsione di un prezzo.
In una prima fase[113] il dato personale veniva considerato oggetto di scambio di un servizio-prodotto senza un espresso valore economico, poiché non ancora riconosciuto. Sostanzialmente, veniva considerato come espressione dell’individualità dell’uomo e dei suoi diritti fondamentali e, quindi, come un “attributo” del titolare[114].
Si poneva l’attenzione sulla funzione identificativa e descrittiva del titolare, senza ancora considerare la forza “autonoma” ed economica del dato personale nell’ambito delle regole di mercato, bensì esclusivamente la forza espressiva dei diritti e degli interessi del titolare, oggetto di tutela secondo gli ordinari strumenti di protezione propria dei diritti fondamentali dell’uomo. In altri termini, non si considerava la rilevanza contrattuale ovvero consumeristica dei dati. In seguito, anche analizzando la Direttiva europea n. 770/2019[115] e il suo recepimento in Italia, nonché il ruolo delle nuove tecnologie in tale contesto, si è aperta la riflessione sulla natura dei dati personali intesi come entità distinte dal soggetto, tali da avere un valore economico e da meritare una considerazione giuridica quali oggetti di diritti, e non esclusivamente quali “attributi” della persona[116].
Prima di tale fase si è affrontata quella, si potrebbe definire intermedia, in cui i dati personali venivano considerati non più in senso “statico”, ma alla stregua di “controprestazioni non pecuniarie”[117]. In tale fase non veniva ancora considerato il rilievo giuridico-economico degli stessi sul mercato, come oggetti di scambio in operazioni economico-contrattuali, ovvero come strumenti espressivi di un potere contrattuale in capo all’utente.
Solo a partire dal 2020, anno in cui la giurisprudenza amministrativa del TAR Lazio ha segnato un punto di svolta[118], si è giunti a considerare i dati personali alla stregua di “corrispettivi” ovvero, più precisamente, “controprestazioni patrimoniali”, idonee a permettere all’utente di usufruire del servizio digitale in assenza di un pagamento del prezzo.
A ben vedere, infatti, il dato personale afferisce sì alla persona in quanto individuo ed esprime i caratteri e i valori dello stesso, ma gode altresì di una rilevanza pratica sul mercato e permette la gestione e manutenzione di operazioni economiche e di scambio. Il dato personale, essendo riferibile all’individuo, è pur sempre dallo stesso gestibile, così come il suo consenso prestato al trattamento, ma soggiace inevitabilmente alle regole del mercato e alle norme previste in materia contrattuale, in materia di privacy e nella materia consumeristica. Peraltro, per il godimento del servizio digitale risulta sufficiente il consenso prestato dall’utente al trattamento dei dati stessi nel rispetto della normativa di cui al “GDPR”. Da ciò sorge il rapporto digitale fondato sulla relazione “servizio contro dati”.
Una tale portata applicativa sul mercato che, si può dire, travalica la mera rappresentazione individuale del titolare degli stessi e giunge ad avere rilevanza anche autonoma, porta a considerare i dati personali non solo delle “controprestazioni non economiche” idonee ad usufruire dei servizi di mercato, ma come “prestazioni economiche”, poiché idonee a concludere effettive operazioni di scambio, espressive di un potere sì individuale, ma anche economico. Inoltre, la facoltà di utilizzo concessa dal titolare dei dati personali-utente alle piattaforme online è senza dubbio una “controprestazione di natura patrimoniale”. Con la sentenza del Consiglio di Stato n. 2631/2021[119], precedente a quella in commento, i giudici amministrativi già chiarivano quelli che sono gli obblighi incombenti sulle piattaforme digitali di chiarezza e completezza delle informazioni, pena la possibile scorrettezza delle pratiche commerciali svolte. Inoltre, se il fornitore di un servizio sfrutta commercialmente i dati dei suoi utenti, secondo i giudici, “anche quando il trattamento non si ritenesse configurabile come corrispettivo del servizio, il servizio non può essere presentato al pubblico come gratuito”.
Sulla base di ciò, può essere ravvisata, come accaduto nel caso appena richiamato, una pratica commerciale ingannevole nell’asserita gratuità del servizio da parte della piattaforma digitale, a cui, invece, segua la cessione dei dati personali da parte degli utenti.
Ciò considerato, ad oggi si riconosce un valore economico “intrinseco” al dato personale e si impone con fermezza agli operatori di rispettare, nelle transazioni commerciali, obblighi di chiarezza, completezza e non ingannevolezza delle informazioni previsti a protezione del consumatore, nel rispetto non solo di quanto previsto dal “GDPR” ma anche dalla normativa consumeristica.
Il dato personale è quindi espressione di un diritto della personalità dell’individuo, e come tale, è soggetto a specifiche e non rinunciabili forme di protezione, esercitabili unilateralmente, quali il diritto di revoca del consenso, di accesso, rettifica, di oblio. Inoltre, se è astrattamente configurabile la possibilità di attribuire valore economico ai dati personali al fine di un loro legittimo utilizzo commerciale, bisogna verificare in concreto se il potere di trattamento degli stessi è esercitato nel rispetto delle norme previste dalla legge. Infatti, solo il rispetto di tali norme permette di compensare ed attenuare i rischi connessi allo scambio e all’utilizzo per finalità commerciali dei dati[120].
Non a caso la giurisprudenza del Consiglio di Stato[121], sul punto, già aveva avuto modo di evidenziare come “l’obbligo di estrema chiarezza gravante sul professionista deve essere da costui assolto sin dal primo contatto”, attraverso il quale devono essere messi a disposizione del consumatore gli elementi essenziali per un’immediata percezione dell’offerta pubblicizzata. Oggetto di analisi da parte della giurisprudenza amministrativa è infatti il comportamento eventualmente scorretto dei gestori delle piattaforme. In termini pratici, l’acquisizione (se effettuata con l’inganno) dei dati personali degli utenti delle piattaforme e la loro successiva profilazione a scopi commerciali, dietro la falsa rappresentazione della completa gratuità dell’utilizzo della piattaforma, può costituire pratica commerciale scorretta ed ha proprio riguardato il dibattito esistente circa la natura di tali pratiche analizzate dal Tar e dal Consiglio di Stato sopra richiamati.
Difatti, dietro l’apparente gratuità nell’utilizzo delle piattaforme si nasconde una strategia commerciale di acquisizione e successiva utilizzazione a fini di marketing dei dati personali degli utenti, i quali devono necessariamente esserne messi al corrente, e deve esser dato modo loro di esprimere il proprio consenso libero al riguardo come previsto dalla normativa.
Da ultimo, alla luce della importante pronuncia del Consiglio di Stato n. 9614/2024 del 2 dicembre 2024, Sezione VI, i dati personali sono stati considerati “beni immateriali che possiedono un valore intrinseco, indipendente, cioè, dal valore che sarebbe ritraibile a seguito di una contrattazione di mercato. Il fatto stesso che si sia sentita, a livello nazionale ed europeo, la necessità di adottare una legislazione di tutela dei dati personali presuppone che essi possiedono un valore intrinseco, prima ed a prescindere dall’uso che ne sia fatto sul mercato, e proprio per tale ragione essi vanno tutelati “a priori”.
Il Collegio osserva quindi che la decisione dell’utente di fornire i propri dati in rete integra una “decisione di natura commerciale” rilevante anche ai fini dell’applicazione dell’art. 21 del D. L.vo n. 206/2005.
Ne consegue che non vi è, per il consumatore, un profitto/prezzo immediato con la cessione del dato, e la natura commerciale della decisione deve essere valutata in base all’intrinseco valore del “prodotto” ceduto in virtù del semplice consenso. La decisione dell’utente quindi di cedere il dato e fruire del servizio, prima e a prescindere dal compimento di singoli atti di acquisto, costituisce decisione “di natura commerciale” ai sensi dell’art. 18, comma 1, lett. m), del d.lgs. n. 206 del 6 settembre 2005 (Codice del consumo), secondo la giurisprudenza, poiché tale decisione non richiede necessariamente una controprestazione, potendo la stessa sintetizzarsi anche in una cessione di “valore”, non compensata da una controprestazione.
8. Struttura, caratteri ed implicazioni nel diritto di accesso ai dati personali del de cuius. L’art. 2-terdecies del Codice Privacy
In linea generale, ad oggi è possibile gestire le dinamiche di accesso ai dati personali del defunto applicando la normativa di cui al GDPR, la normativa di cui al D.lgs. 196/2003 (Cod. Priv.) come modificato dal D.lgs. 101/2018, nonché applicando, se necessario, le disposizioni di cui alla materia successoria e al diritto dei contratti.
Non manca chi sostiene che la gestione del patrimonio digitale post mortem costituisca una delle moderne sfide per il diritto delle successioni, della privacy e la sicurezza informatica[122], nonché del diritto dei contratti, ed evidenzi una eterna lotta tra tutela della privacy e tutela delle ragioni familiari legittimanti l’accesso ai dati personali del defunto.
Con riferimento al diritto dei contratti, occorre sempre indagare sull’esistenza o meno di contratti con fornitori di servizi digitali, stipulati dal de cuius in vita, i quali incidono inevitabilmente sulla esercitabilità dei diritti digitali da parte degli interessati.
Difatti, il contenuto di quanto stipulato in vita dal de cuius è vincolante per gli eredi che, salvo il caso dei contratti intuitu personae, divengono parti dei contratti del de cuius in base a quanto ivi contenuto, continuando la personalità dello stesso[123].
Gli eredi possono trovarsi fortemente limitati nell’agire se nei contratti sono presenti clausole accettate dal de cuius in vita che non permettono l’accesso ai dati ovvero prevedono la distruzione degli account.
Ciò premesso, l’originario articolo 13, comma 3 della legge n. 675/1996[124] prevedeva che:
“i diritti di cui al comma 1 riferiti ai dati personali concernenti persone decedute possono essere esercitati da chiunque vi abbia interesse”, riferendosi il comma 1 dello stesso articolo - nei limiti di quanto altresì previsto al successivo art. 14 - al diritto di:
“a) di conoscere, mediante accesso gratuito al registro di cui all’articolo 31, comma 1, lettera a), l’esistenza di trattamenti di dati che possono riguardarlo; b) di essere informato su quanto indicato all'articolo 7, comma 4, lettere a), b) e h); c) di ottenere, a cura del titolare o del responsabile, senza ritardo:
1) la conferma dell’esistenza o meno di dati personali che lo riguardano, anche se non ancora registrati, e la comunicazione in forma intelligibile dei medesimi dati e della loro origine, nonché della logica e delle finalità su cui si basa il trattamento; la richiesta può essere rinnovata, salva l’esistenza di giustificati motivi, con intervallo non minore di novanta giorni;
2) la cancellazione, la trasformazione in forma anonima o il blocco dei dati trattati in violazione di legge, compresi quelli di cui non è necessaria la conservazione in relazione agli scopi per i quali i dati sono stati raccolti o successivamente trattati;
3) l’aggiornamento, la rettificazione ovvero, qualora vi abbia interesse, l’integrazione dei dati;
4) l’attestazione che le operazioni di cui ai numeri 2) e 3) sono state portate a conoscenza, anche per quanto riguarda il loro contenuto, di coloro ai quali i dati sono stati comunicati o diffusi, eccettuato il caso in cui tale adempimento si riveli impossibile o comporti un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato;
d) di opporsi, in tutto o in parte, per motivi legittimi, al trattamento dei dati personali che lo riguardano, ancorché pertinenti allo scopo della raccolta;
e) di opporsi, in tutto o in parte, al trattamento di dati personali che lo riguardano, previsto a fini di informazione commerciale o di invio di materiale pubblicitario o di vendita diretta ovvero per il compimento di ricerche di mercato o di comunicazione commerciale interattiva e di essere informato dal titolare, non oltre il momento in cui i dati sono comunicati o diffusi, della possibilità di esercitare gratuitamente tale diritto”.
Successivamente, con la l. 196/2003, all’art. 9, co. 3, si è previsto che: “i diritti di cui all’articolo 7 riferiti a dati personali concernenti persone decedute possono essere esercitati da chi ha un interesse proprio o agisce a tutela dell’interessato o per ragioni familiari meritevoli di protezione”. Tale disposizione è stata in seguito abrogata.
Da ultimo, l’art. 2-terd. Cod. Priv. ha chiarito che i diritti di cui agli articoli da 15 a 22 del Regolamento riferiti a dati personali concernenti persone decedute possono essere esercitati da chi vanta un interesse proprio o agisce a tutela dell’interessato in qualità di mandatario o per ragioni familiari meritevoli di protezione (co. 1), salvo quanto previsto al co. 2, di cui di seguito ampiamente si dirà.
Il decesso fa decadere la qualità di interessato, ovvero la persona fisica a cui si riferiscono i dati personali. Tuttavia, come visto, i suoi diritti non si estinguono ma traslano alle altre figure che il Legislatore italiano ha individuato ai sensi dell’art. 2-terdecies del decreto di armonizzazione del Codice Privacy (D.lgs. n. 101/2018), sopra analizzato.
Come sostenuto da taluni in dottrina[125], si potrebbe parlare di una vera e propria dissociazione tra “natural person” e “digital person”, tra corpo fisico e corpo elettronico, determinata dalla morte biologica del soggetto.
Allora, alla luce del moderno processo di digitalizzazione e progresso informatico, il corpo elettronico continua a sopravvivere ed è destinato all’”immortalità”[126] grazie all’insieme di dati e informazioni disseminate in rete che costruiscono l’identità digitale del soggetto.
Si richiama, al riguardo, il discorso di presentazione della relazione annuale sull’attività svolta dal Garante Privacy Italiano del 20 maggio 2003[127], in cui veniva definitivamente annunciata “la nascita di una nuova concezione della persona, alla cui proiezione nel mondo digitale corrisponde il diritto alla pretesa di non perdere mai il potere di mantenere il totale controllo su quello che egli definiva come un “corpo elettronico”, distribuito in una molteplicità di banche di dati, nonché sui profili che su questa base sono costruiti, in una dimensione spaziale e temporale che, almeno astrattamente, si presta ad essere pressoché illimitata.
Meritano peraltro di essere citati alcuni passaggi dell’intervento del Prof. Rodotà al Convegno su “Trasformazioni del corpo e dignità della persona” nel maggio 2005[128].
In quell’occasione, interrogandosi il giurista sulla “proprietà” del corpo dell’“ometto della contesa”, concludeva che esso: “…si moltiplica e si scompone, cerca unità e conosce divisioni, in vertiginosi giochi di specchi si fronteggiano corpo fisico e corpo elettronico, corpo materiale e corpo virtuale, corpo biologico e corpo politico. Un corpo sempre più inteso come insieme di parti separate ripropone l’ipotesi dell’“homme machine”…
Richiamando le norme, affermava che: “…I grandi codici ottocenteschi come quello francese, italiano e tedesco, pur aprendosi tutti con una parte dedicata alle “persone”, ne ignorano del tutto la fisicità, limitandosi poi ad essenziali accenni sul nascere e sul morire. Di questi punti estremi del ciclo vitale ci si limitava a registrare la naturalità…”.
Citando Voltaire e Foucault, sulle: “…immagini che inducono a riflettere sul corpo “docile” o “analizzabile” o “manipolabile”, … rilevava che: “…quelle immagini oggi si moltiplicano, e presentano il corpo in mille sfaccettature e scomposizioni. (…) un doppio corpo, fisico ed elettronico, che modifica la percezione del sé ed il rapporto con gli altri…”, specificando, altresì, che: “…Per il corpo fisico il caso è quello della clonazione. Per il corpo elettronico, cioè l’insieme delle informazioni raccolte sul nostro conto e il modo in cui possiamo presentarci in rete, si parla appunto di clonazione delle carte di credito e di “furto di identità”: si sostituisce a noi chi si è impadronito di un nostro codice segreto, della password…”.
In relazione ad internet, evidenziando che effettivamente tutti noi possiamo assumere identità molteplici, esprimeva il concetto attraverso la frase: “...Vorrei essere tante persone. Forse un giorno questo si avvererà”.
Con ciò il giurista definì meglio di chiunque altro il concetto di “corpo elettronico”, atteso che già allora, e più che mai oggi, i: “…pezzi di ciascuno di noi sono conservati nelle numerosissime banche dati dove la nostra identità è sezionata e scomposta, dove compariamo ora come consumatori, ora come elettori, debitori, lavoratori, utenti dell’autostrada…”.
Ciò premesso, ai sensi della disposizione di cui all’art. 2-terd. Cod. Priv., i soggetti ivi individuati godono del diritto di accesso ai dati relativi alla salute del deceduto.
In altre parole, laddove sussista una delle ipotesi richiamate dall’art. 2-terd., questi possono far valere diritti che sarebbero riconosciuti al solo interessato al trattamento se questo fosse in vita.
Con riferimento alle possibili rivendicazioni di accesso da parte dei legittimati, nonché gli aspetti da considerare, le posizioni sono molteplici:
- l’identità e la dignità del defunto;
- l’accesso degli eredi e congiunti per ragioni familiari, personali, o comunque rilevanti e rientranti nell’alveo di quanto descritto dalla normativa;
- la posizione del titolare del trattamento che ebbe direttive dall’interessato in vita.
Con riguardo alla posizione degli eredi, gli stessi trovano la legittimazione ad agire per l’accesso in svariate ipotesi.
In primo luogo, se il contratto per la fornitura di un servizio[129] o di un bene digitale si trasferisce mortis causa come ogni altro rapporto contrattuale[130], ai fini del subentro degli eredi nel contratto (e poi nella gestione dell’account), il trattamento dei dati del defunto relativi all’account da parte degli eredi deve considerarsi giustificato lecito ex art. 6, par. 1, lett. b)[131].
In tal caso si sostiene che il consenso prestato dal defunto continuerebbe ad avere efficacia nei confronti degli eredi e, così, a rendere legittimo il trattamento[132].
A tale forma di legittimazione avanzata dalla dottrina, si aggiunge che gli eredi sono di norma sempre portatori di un “interesse legittimo”[133] ad accedere agli account del defunto, considerando la generale forma di interesse legata all’apertura della successione ereditaria. Al riguardo, la causa legittimante la richiesta di accesso potrebbe essere rinvenibile nell’art. 6, par. 1, lett. f)[134], che renderebbe in ogni caso lecita la comunicazione dei dati del defunto e il loro trattamento[135].
Una ulteriore causa legittimante la richiesta di accesso dell’erede è quella legata alla c.d. tutela postuma del defunto[136], in tal modo richiamando la posizione di quest’ultimo che in base al caso specifico può necessitare di tutela.
In forza della persistenza di interessi giuridicamente tutelabili da parte dei prossimi congiunti e riferiti al defunto, o perché preesistenti alla morte dello stesso, o perché sorti dopo (in questo secondo caso assurgendo ad interesse non più direttamente riferibile al defunto quanto piuttosto direttamente riferibile al prossimo congiunto che fa valere un interesse attuale), i prossimi congiunti possono ottenere l’accesso ai dati del de cuius, una copia dei medesimi ovvero, come di seguito meglio si dirà, richiederne la cancellazione, il tutto salvo che tali attività non siano lesive dei diritti di altri[137].
Infatti, premettendo che il diritto alla riservatezza si estingue con la morte del titolare[138], sopravvivono comunque forme di tutela dei dati sensibili di quest’ultimo anche dopo la sua morte, ma nelle forme specifiche previste dall’art. 9, Cod. Privacy[139].
Tale norma individua gli interessi sottesi all’accesso ai dati personali del defunto: a) la tutela del defunto; b) le ragioni familiari meritevoli di protezione.
Inoltre, può citarsi il collegamento con la disciplina generale del diritto di accesso il cui interesse è quello secondo la definizione dell’art. 22, co. 1, lett. b), della L. n. 241/1990, in ambito di accesso agli atti amministrativi.
Infatti, l’interesse sottostante risulta essere un interesse diretto, qualificato, concreto ed attuale, in quanto rivolto ad ottenere informazioni utili ad agire in giudizio a tutela di diritti riferiti alla persona del de cuius, la cui fondatezza non deve essere valutata ai fini dell’accesso amministrativo, ma esso costituisce un interesse proprio tutelabile ai sensi dell’art. 9 del Cod. Priv.[140], che appunto individua le ragioni dell’accesso o nella tutela dei diritti del de cuius o nelle ragioni familiari.
Legittimati alla richiesta sono, dunque, tutti coloro che:
- hanno un interesse proprio;
- agiscono a tutela dell’interessato, in qualità di mandatari;
- agiscono per ragioni familiari meritevoli di protezione.
Dunque, soggetti titolari di un diritto acquisito mortis causa ovvero legittimati ad agire iure proprio[141].
Da ciò deriva che i soggetti citati potranno avanzare la loro richiesta fornendo prova del decesso del titolare[142], del titolo in forza del quale agiscono nonché della riconducibilità al de cuius del servizio digitale prestato.
La prova del decesso viene offerta attraverso un certificato di stato civile estraibile presso l’anagrafe di Stato.
Il titolo in forza del quale si agisce viene provato attraverso la propria qualità di chiamato all’eredità (erede), di congiunto ovvero provando il proprio legittimo interesse.
Con riguardo, poi, al conseguimento della prova della riconducibilità dell’account al de cuius, una possibile soluzione può essere rinvenuta in un atto di notorietà, ovvero nella dichiarazione di altri, estranei alla vicenda successoria, che confermino, o siano in grado di testimoniare, che quel determinato account era riconducibile al defunto[143].
Circa le materie oggetto dell’accesso da parte dei soggetti legittimati, si può citare l’accesso affine a quello agli atti amministrativi, il cui riferimento normativo resta l’art. 22 l. 241/90 con un interesse proprio all’accesso stesso; accesso a dati sanitari del defunto; accesso a dati relativi a rapporti con istituti di credito.
In merito all’accesso a dati relativi alla salute e sanitari del soggetto defunto[144], chi è chiamato per ragioni mediche o professionali a trattare tali dati relativi a soggetti defunti potrebbe ricevere richieste, da parte di parenti o affini, di autorizzazione all’accesso ad una cartella clinica, ad esami o verbali del de cuius[145]. Il GDPR, all’art. 9, sancisce un divieto al trattamento dei dati relativi alla salute, che fanno parte delle c.d. categorie particolari di dati personali (ex “dati sensibili”).
Esistono tuttavia delle deroghe a tale divieto previste dal medesimo dispositivo, tra le quali le più frequentemente richiamate sono: il consenso informato dell’interessato; la tutela di un interesse vitale dell’interessato o di un’altra persona fisica qualora l’interessato si trovi nell’incapacità fisica o giuridica di prestare il proprio consenso; l’esercizio di un diritto in sede giudiziaria; le finalità di medicina preventiva o di medicina del lavoro; motivi di interesse pubblico nel settore della sanità pubblica, quali la protezione da gravi minacce per la salute a carattere transfrontaliero; fini di archiviazione nel pubblico interesse; di ricerca scientifica o storica o a fini statistici.
Sul punto, il Garante Privacy si è espresso più volte[146] concedendo la possibilità di accesso alla documentazione sanitaria relativa al defunto anche a figure diverse da quelle dei legittimari (strettamente individuati dall’art. 536 c.c.) ed includendo nella sfera degli aventi diritto per esempio anche fratelli, sorelle o conviventi. Stando alle evidenze sul punto la documentazione sanitaria può essere oggetto di accesso da chi ne è legittimamente interessato se rientrante nella categoria di soggetti “autorizzati” dalla legge.
Bisogna però specificare che i titolari del trattamento (quindi, coloro che trattano i dati sanitari) non sono immuni da responsabilità nel caso di diffusione impropria dei dati o di diffusione degli stessi a soggetti diversi da quelli legittimati e, quindi, potrebbero rispondere civilmente e penalmente in caso di condotte anomale o non riconducibili a quanto strettamente previsto dalla normativa citata[147].
Ancora, diversa casistica si registra nel caso in cui i congiunti fossero nella necessità di richiedere dati ad istituti di credito relativi a posizioni che il de cuius intratteneva con gli stessi, ammessa dal Garante Privacy in plurime occasioni[148].
La richiesta potrà trovare accoglimento.
Tale dinamica è stata più volte oggetto di analisi e valutazioni positive da parte del Garante Privacy e giustificata, sempre tenendo in considerazione le specificità del caso concreto, in virtù del collegamento diretto con la persona del de cuius ed in virtù di uno degli interessi sopra citati.
In linea generale, quindi, non risultano sussistere ostacoli per gli eredi o interessati i quali hanno diritto di accedervi, richiederne copia e anche informazioni relative allo stato dei rapporti.
Anche in tal caso non si può evitare di aggiungere che laddove venissero tenute condotte improprie dai soggetti titolari del trattamento gli stessi ne rispondono in termini di responsabilità[149].
In tema di assicurazioni, “il Titolare del trattamento è tenuto ad estrarre dagli atti e dai documenti detenuti - ivi comprese le polizze eventualmente sottoscritte - tutte le informazioni personali relative al defunto, mettendole a disposizione, in modo intelligibile, dell’erede, con esclusione dei dati relativi ai terzi beneficiari della polizza assicurativa”[150].
In tema di atti giudiziari, “il discendente del defunto ha pieno titolo ad accedere ai dati personali del “de cuius” a prescindere dalla concreta posizione attualmente rivestita in ambito successorio, senza che l’esercizio di tale diritto possa essere condizionato alla prova della qualità di chiamato all'eredità o all'esibizione di particolari documenti, quale la procura notarile rilasciata dagli eventuali altri eredi”[151].
Diversamente, l’accesso alle piattaforme con credenziali es. SPID prevede un rigore maggiore, in quanto il Gestore SPID è obbligato dalla normativa a revocare l'identità non appena venuto a conoscenza del decesso del titolare. In caso di necessità di recupero dei documenti con accesso SPID, si deve procedere con richiesta all'ente che detiene tali documenti (INPS, Agenzia delle Entrate, etc.). Tuttavia, non è consentito in nessun caso il recupero delle credenziali SPID di una persona deceduta[152] a beneficio di altra persona, anche se familiare, procuratore o erede.
Con riguardo ancora alla c.d. tutela postuma del defunto, viene in rilievo il diritto all’oblio[153], ossia il diritto alla cancellazione di una notizia nel momento in cui questa non risulti più attuale o necessaria a soddisfare l’interesse pubblico. Tale diritto può essere esercitato direttamente dall’interessato ossia dal titolare dei dati pubblicati.
Si è posto il problema circa l’esercitabilità di tale diritto (strettamente personale e legato alla vita del suo titolare) da parte dei congiunti del de cuius, e nel caso in cui manchi una previsione testamentaria a legittimarli.
Il Garante Privacy con un provvedimento del 2020[154] ha ritenuto che gli eredi, per ottenere la rimozione di un articolo scritto dal defunto in vita, debbano avere un effettivo interesse da tutelare e non devono sussistere ragioni rilevanti in conflitto.
Il Garante ha valutato infondata la richiesta di cancellazione rivolta al sito contenente l’articolo poiché non è emersa la volontà del defunto in vita di disconoscerne il contenuto, reputando necessario salvaguardarne la conservazione quale testimonianza storica della sua vita e di pensiero. Nonostante ciò, il Garante ha considerato legittima la richiesta di deindicizzazione dell’articolo dal motore di ricerca per contemperare l’interesse dei familiari in esso menzionati indirettamente.
Fattispecie in parte differente da quella sopra citata è quella affrontata dalla Cassazione sempre nel 2020[155].
La sentenza aveva ad oggetto la pubblicazione di due articoli di cronaca giudiziaria nell’archivio online di un quotidiano, in precedenza pubblicati sull’edizione cartacea dello stesso, relativi ad un defunto ed indicizzati dai principali motori di ricerca.
Il figlio del de cuius aveva fatto richiesta di rimozione dei suddetti articoli, ritenuti lesivi della reputazione sia del padre che della sua famiglia, ma sia il Garante Privacy che il Tribunale di Milano si erano pronunciati negativamente.
La Corte di Cassazione, confermando la decisione che aveva respinto la domanda del figlio del defunto, e premettendo che il diritto all’oblio[156] rientra tra i diritti fondamentali della persona, stabiliva che occorre effettuare un bilanciamento, da valutare caso per caso, con il diritto della collettività ad essere informata su fatti pubblicamente rilevanti (orientamento maggioritario tutt’oggi).
Veniva ordinata la deindicizzazione degli articoli sui motori di ricerca ma non la loro cancellazione dal sito web del quotidiano, così da tutelare l’interesse della collettività a mantenere memoria di vicende rilevanti[157].
Il nesso fra diritto all’oblio, identità digitale e protezione dei dati personali risiede nella considerazione del primo tra i diritti della personalità.
Dunque, si considera un diritto soggettivo, strettamente legato alla persona del suo titolare ed esercitabile direttamente dallo stesso, volto ad affermare e garantire esigenze di carattere esistenziale[158].
La questione relativa all’esercizio del diritto all’oblio è solo apparentemente più complessa nel post mortem, poiché sebbene il GDPR non si applichi direttamente ai dati dei defunti, si applica pur sempre l'art. 2-terd., per cui eredi o familiari possono esercitare i diritti relativi ai dati personali del defunto per tutelarne l'onore e la memoria digitale[159].
È richiesta quindi un’accurata gestione degli archivi digitali, la deindicizzazione della notizia online ovvero quando necessario la sua cancellazione. Operazioni, queste, che richiedono una valutazione per tutelare sia la dignità del defunto sia la libertà di stampa e la libera fruibilità delle notizie che risultino ancora attuali.
A ciò va aggiunto che il necessario bilanciamento di interessi tra tutela della privacy e tutela dell’informazione comune (laddove la notizia risulti ancora attuale e rilevante) è ribadito tutt’oggi dalla giurisprudenza maggioritaria[160].
Si ricorda peraltro come il generale diritto alla privacy vada inteso come: “diritto alla riservatezza delle informazioni personali riguardanti ogni singolo individuo, e quindi non solo dei dati personali ma anche dell’immagine e degli eventi della vita che non siano di interesse pubblico, è un diritto fondamentale dell'individuo tutelato dagli artt. 2 e 21 Cost. e dall'art. 8 della CEDU, di natura personale, inalienabile, che si estingue, nella sua dimensione individuale, con la morte del titolare”[161].
Pur essendo tale diritto strettamente connesso all’identità del soggetto titolare, in quanto personale, e venendo quindi meno con la perdita del titolare, ciò non toglie che sopravviva al medesimo una forma di interesse meritevole di tutela da parte degli eredi all’accesso ai dati e alla protezione degli stessi (come già sancito dall’art. 23, della legge. n. 633/1942, al diritto di difendere in sede civile l'onore del defunto verso le offese ricevute da terzi e, similmente, alla tutela del diritto all’oblio, pure facente parte della macro-categoria del diritto alla privacy).
Il diritto all’oblio, se esercitato in vita, mira ad una tutela diretta del richiedente stesso ed è espressamente disciplinato dal GDPR. Se esercitato da un congiunto del de cuius dopo la morte di quest’ultimo, tale possibilità non è direttamente disciplinata dal GDPR, ed occorre rinvenire, per l’appunto, un interesse legittimo, proprio del congiunto o per ragioni familiari, e mira ad una tutela “indiretta” del de cuius.
È sempre possibile, comunque, nominare un esecutore digitale che tuteli i propri diritti nel post mortem e prevedere espressamente nel testamento tale esercizio. Le circostanze più complesse sorgono infatti nei casi in cui le volontà del de cuius siano sconosciute.
Anche considerando i case study citati, è indubbio che manchi una disciplina sulla tutela postuma del defunto ed in particolare un diritto all’oblio esercitabile dai congiunti.
Ciò rende inevitabilmente gravoso il processo per ottenere tale forma di tutela, che, come visto, si risolve o in una pronuncia negativa da parte dei Tribunali ovvero, al massimo, in una deindicizzazione dei dati pubblicati, che non risolve comunque il problema alla radice.
Risulta allora necessario un aggiornamento della normativa GDPR, prevedendo una forma di tutela indiretta del de cuius, richiedibile direttamente dai congiunti e che non necessiti alcun riferimento, a volte complesso, all’art. 2-terd. Cod. Priv. per ottenere la cancellazione dei dati.
Peraltro, anche l’art. 2-terd. necessita di un aggiornamento.
L’art. 2-terd. descrive infatti il semplice accesso ai dati, il più delle volte per fini informativi, e spesso non risulta sufficiente per ottenere una tutela postuma del de cuius, e quindi all’esercizio del diritto all’oblio post mortem.
Infine, sarebbe auspicabile, oltre un’estensione della normativa sul diritto all’oblio ai familiari del de cuius, così potendo esercitare loro stessi il diritto, e anche prevedere una gestione da parte delle piattaforme social dei dati dei defunti in modo tale che siano tutelati anche nel post mortem.
9. La possibilità di vietare l'esercizio dei diritti di accesso ai dati post mortem
Come visto, dalla lettura dell’art. 2-terdecies Cod. Priv. emerge una portata positiva della norma (comma 1), per cui è possibile realizzare concretamente l’accesso ai dati del defunto per chi vanta un interesse. Al comma 2, invece, è possibile rinvenire una portata negativa.
In virtù di tale comma è infatti possibile per il de cuius, quando sia ancora in vita, vietare l’accesso dopo la sua morte mediante una dichiarazione scritta, ovvero limitare l’esercizio di tale diritto[162].
Ciò posto, in via esclusiva il primo comma della norma consente ai soggetti indicati di esercitare: l’accesso ai dati personali (art. 15), la rettifica (art. 16) la cancellazione o “oblio” (art. 17), la limitazione dei trattamenti (art. 18), il diritto ad essere informato in caso di rettifica, cancellazione o limitazione di un trattamento (art. 19), il diritto alla portabilità dei dati (art. 20) e il diritto di opposizione (art. 21).
Il comma 2 prevede che tale diritto non è esercitabile quando tale esercizio non è ammesso dalla legge o quando l’interessato lo ha (prima di morire) espressamente vietato mediante una dichiarazione scritta.
Inoltre, la volontà del defunto (comma 3) di vietare di esercitare tali facoltà in relazione ai propri dati digitali deve apparire in modo non equivoco, ed essere:
- specifica (non volere quindi che quei documenti o dati vengano trasferiti o che vi sia accesso da parte di altri);
- libera (non viziata da errore, violenza o dolo);
- informata (il defunto deve essere stato informato dal titolare del trattamento di come verranno trasferiti i suoi beni).
Infine, il divieto (comma 5) di trasferire i predetti dati non deve comportare pregiudizi ai terzi. Ancora, il divieto non può comunque impedire il legittimo esercizio dei diritti successori da parte degli eredi e non può impedire di difendere legittimamente i propri diritti in giudizio.
In virtù di ciò si evince come il diritto di accesso non sia né assoluto né automatico per il richiedente, ma deve essere prima di tutto legittimo, e quindi manifestato da parte chi gode dei requisiti di legge ovvero di un titolo idoneo all’esercizio. La richiesta deve essere, oltre che legittima, anche motivata.
Infine, non devono sussistere cause limitative o impeditive dell’accesso sopra citate, in presenza delle quali l’accesso potrà essere negato ovvero limitato.
Come visto, il comma 2 dell’art. 2-terdecies ammette l’esistenza di una dichiarazione c.d. negativa ed ostacolante rispetto all’accesso o alla trasferibilità dei dati post mortem, dichiarazione che deve soddisfare dei requisiti formali. Oltre quelli sopra richiamati, la dichiarazione scritta deve essere presentata al Titolare del trattamento, ovvero colui che tratta i suoi dati, o a quest’ultimo comunicata.
Ai successivi commi della norma (co. da 2 a 5) sono previsti infatti i limiti dell’esercizio dei diritti di accesso nonché la facoltà del de cuius di escluderne in tutto in parte l’esercizio dopo la propria morte.
Se al comma 1 è prevista una dichiarazione positiva e attributiva, diversamente, al comma 2 è prevista una dichiarazione negativa a effetto preclusivo[163], totale o parziale.
Trattasi dunque di una dichiarazione scritta comunicata al titolare del trattamento o a lui pervenuta, delimitante negli effetti che deve produrre. La stessa deve essere unilaterale e recettizia verso il titolare del trattamento.
In merito all’aspetto della recettizietà della dichiarazione, tuttavia, esiste un dibattito, precisamente se trattasi di una discussione diretta al titolare o di una mera comunicazione di una dichiarazione formatasi altrove ad es. in un testamento.
Secondo alcuni la stessa consiste pur sempre in una dichiarazione di ultima volontà destinata a produrre effetti dopo la morte del dichiarante, quella dichiarazione con la quale si vieti l’accesso o lo si limiti sulla base della volontà del de cuius.
Ci si interroga sulla valutazione se esse costituiscano o meno atti mortis causa atipici. Secondo alcuni trattasi di un atto di ultima volontà atipico in quanto non necessariamente destinato unicamente al titolare del trattamento, bensì alla generalità dei consociati. Secondo altri c’è da discutere sul punto.
Le modalità espressive della dichiarazione di ultima volontà rientrerebbero, secondo taluni, nell’ambito della destinazione alla generalità dei consociati e non della destinazione solo verso il titolare del trattamento[164].
Se così è, gli studi si soffermano allora sulla comparazione di tali dichiarazioni con il testamento, soprattutto per quanto riguarda il formalismo richiesto (anche per la dichiarazione ex art 2-terdecies co. 2 è prevista la forma scritta), e la possibilità che tale dichiarazione possa essere contenuta o meno in un documento contrattuale, ovvero possa derivare anche da un comportamento concludente quale l’adesione alle condizioni generali di contratto.
Con riguardo alle disposizioni a carattere non patrimoniale si ammette la validità della dichiarazione secondo le norme testamentarie[165], in particolare della validità della forma scritta della dichiarazione ma non della forma scritta testamentaria. La tesi prevalente appare pur sempre quella della validità della forma scritta “debole” per quanto attiene l’attribuzione ovvero la limitazione o negazione dell’accesso ogni qual volta trattasi di dati personali non aventi carattere economico - dunque meramente personale - poiché per l’aspetto economico patrimoniale risulterebbe pur sempre necessaria la solennità delle forme previste in materia testamentaria.
Invece, sulla possibilità che la dichiarazione sia contenuta in documento contrattuale o di adesione alle condizioni, si rileva che:
a) la dichiarazione ha carattere di unilateralità al pari del testamento dal quale emerge la spontaneità, la sua revocabilità in qualsiasi momento e la non violazione del divieto ex art. 458 c.c.;
b) tuttavia, secondo la dottrina si ammette la possibilità che la dichiarazione sia contenuta in un contratto (bilateralità) in quanto la prima non viene assorbita del tutto bensì rimane da questo autonoma, dispiegando i suoi effetti in autonomia[166].
Al riguardo, parrebbe applicabile quella teoria dottrinale che ammette tale possibilità in materia di dispensa da collazione[167] (atto unilaterale contenuto nel contratto di donazione).
Viene superata la tesi della accessorietà che fa dipendere natura giuridica, struttura e forma dell’atto unilaterale da quello cui accede, per il motivo che il primo ha una sua funzione specifica anche di per sé considerato, e la funzione, nel caso della dispensa da collazione, è di contribuire all’attribuzione ereditaria secondo le volontà dell’interessato.
In tal modo l’atto resta unilaterale, revocabile sino alla morte pur essendo contenuto in un contratto.
Secondo tale tesi, al di fuori delle disposizioni a carattere patrimoniale, l’autonomia dell’atto unilaterale esiste quando la dichiarazione sia resa direttamente al titolare pur essendo connessa al contratto (di cui costituisce una clausola e comunque sempre revocabile) con sufficienza della forma scritta “debole”.
In conclusione, in ossequio al principio consensualistico di cui all’art. 1376 c.c., la dichiarazione fa sorgere in capo al fornitore dei servizi l’obbligo contrattuale immediatamente[168], all’esito della sua “comunicazione”; la stessa è revocabile e modificabile “in qualsiasi momento” - si presume nelle medesime forme con le quali è stata originariamente resa e comunicata - e consente l’esecuzione di quanto in essa contenuto solo a seguito di prova, in ottemperanza all’onere di cui all’art. 2697 ss. c.c., da darsi con qualsiasi mezzo e, dunque, con produzione del certificato ma anche per testimoni o presunzioni semplici, dell’intervenuto decesso del disponente.
Peraltro, il co. 5 dell’art. 2-terdecies è destinato a proteggere i diritti dei terzi che derivano dalla morte dell’interessato. Quando si tratti di diritti successori, la formula deve integrarsi con il sistema della riserva a favore dei legittimari, che costituisce previsione inderogabile e di ordine pubblico[169]. Potranno, dunque, formare oggetto dell’azione di riduzione da parte dei legittimari quelle disposizioni violative della quota disponibile, calcolata ai sensi dell’art. 536 c.c., e secondo la disciplina dettata dagli artt. 555 e 809 c.c. per la riduzione delle donazioni e delle liberalità.
I soggetti coinvolti nella dinamica sono innanzitutto il de cuius, dalla cui posizione scaturiscono gli interessi degli altri soggetti:
- l’ereditando;
- gli eredi;
- i legittimati per altro titolo all’esercizio di diritti sui dati personali altrui, ad es. per mandato;
- il prestatore di servizi digitali della società dell’informazione (ISP), che può coincidere con il titolare del trattamento;
- coloro che sono entrati in contatto con il de cuius attraverso le piattaforme digitali prima della sua morte.
Gli interessi relativi alle informazioni e all’accesso ai dati personali del defunto spaziano da quelli di natura c.d. esistenziale[170] a quelli di natura strettamente patrimoniale.
Tra quelli di natura esistenziale vi sono tutti gli interessi che non siano suscettibili di una valutazione economica e per i quali la valutazione da operare è di tipo personale e più attinente alla sfera morale dell’individuo. Ad esempio, rientra in questa categoria l’interesse alla tutela del diritto all’oblio del de cuius, ovvero alla cancellazione di dati personali o notizie relative alla sua persona; ancora, il diverso interesse alla conservazione di una notizia dopo la morte del de cuius che possa essere utile per la famiglia[171].
Diversi sono gli interessi di natura patrimoniale, i quali vengono esercitati sui dati personali del defunto in virtù del loro carattere e valore patrimoniale quali risorse economiche sfruttabili sul piano pratico. In altri termini, trattasi degli interessi che una volta esercitati offrono una qualche utilità economica agli interessati.
Oltre a tale aspetto, si differenziano gli interessi aventi carattere accessivo ovvero preclusivo (per cui si permetta l’accesso ovvero lo si neghi per necessità di segretezza dell’informazione), conservativo ovvero ablativo (per cui venga conservato ovvero distrutto un dato personale).
Circa la posizione del titolare del trattamento, come è noto, esso è la persona fisica o giuridica, sia essa pubblica o privata, che singolarmente o assieme ad altri, determina le finalità e i mezzi del trattamento dei dati personali (art. 4, n. 7, Reg. UE 2016/679[172]). La definizione riguarda ogni situazione in cui un soggetto si trovi a trattare i dati della persona, secondo la definizione offerta dall’art. 4, n. 2, Reg. UE 2016/679, con l’eccezione dell’esclusione della disciplina per quelle informazioni inerenti alla sfera personale e domestica (art. 2, par. 2, lett. c), Reg. UE 2016/679).
Nell’ambito dei social media, titolare del trattamento può legittimamente essere il gestore delle pagine o collegamenti social, il quale per l’appunto tratta i dati personali degli utenti, e ne determina le finalità, in base alle condizioni di contratto sottoscritte al momento dell’iscrizione.
Il titolare del trattamento è inevitabilmente coinvolto nel processo di trasmissibilità dei dati personali post mortem in quanto è il soggetto con cui l’utente, in vita, aveva deciso di “gestire” ovvero trasferire i propri dati a determinate condizioni. Come si vedrà meglio in seguito, ciò determina la rilevanza del titolare del trattamento in tale ambito in quanto i prossimi congiunti interessati all’accesso ai dati personali del de cuius dovranno intercedere con il titolare per ottenere l’accesso (in quanto parte è parte del contratto con l’ormai de cuius), ma ancor prima conoscere il contenuto di eventuali clausole contrattuali o condizioni accettate da quest’ultimo in vita, vincolanti ovvero limitative dell’accesso.
Con riguardo quindi alla posizione dei Services Providers (ISP) e dei titolari del trattamento della società dell’informazione, va rilevato che il primo è definito come “quel soggetto che esercita un’attività imprenditoriale che offre agli utenti la fornitura di servizi inerenti Internet, in sostanza è colui che fornisce ai terzi l’accesso alla rete, utilizzando una connessione remota tramite linea telefonica o banda larga[173]”.
Il Service Provider, per garantire l’accesso ad internet instaura due tipi di rapporti: con il gestore della rete di telecomunicazione; con il Network Information Service. Nel nostro paese questa funzione è demandata al Gruppo di Armonizzazione Reti e Ricerca del Consiglio Nazionale delle Ricerche.
Per poter permettere che l’utente possa collegarsi alla rete, l’ISP assegna al suo computer un Internet Protocol (IP), deputato all’indirizzamento e allo scambio, verso e con gli altri terminali, di pacchi di informazioni, nel rispetto di regole comuni ed uniformi di comunicazione. Quindi, si tratta di un vero e proprio intermediario tra la rete internet e l’utente finale.
L’ISP normalmente è un imprenditore commerciale per cui deve ritenersi applicabile in via generale la disciplina prevista dall’art. 2195 c.c.; l’attività dell’ISP è quindi qualificabile come esercizio di attività d’impresa.
Con il contratto di connessione (o accesso) ad internet, un provider - operatore professionale collegato da internet per mezzo di linee di comunicazione dedicate affittate dal gestore delle reti di comunicazione - concede ad una persona fisica o giuridica di accedere ad internet, tramite i suoi punti di connessione (c.d. “pop - point of presence”). Il provider rende inoltre disponibile ai propri abbonati una o più caselle di posta elettronica, assegnando a questi l’indirizzo ed il relativo spazio sul proprio server[174].
A fronte di tale servizio e in relazione al periodo pattuito, l’abbonato si impegna a corrispondere una somma di denaro, normalmente sotto forma di “abbonamento”.
Ancora, il contratto di hosting non riguarda il semplice accesso alla rete internet ma lo spazio che il provider rende disponibile sul proprio server per ospitare le pagine web (e/o l’intero sito) del cliente. Il pagamento dovuto dal cliente è commisurato allo spazio di memoria ed al numero di servizi richiesti al provider.
Il contratto di housing, pur avendo ad oggetto le pagine web del cliente, si differenzia dal contratto precedente, poiché il servizio offerto dal provider non consiste nella disponibilità di spazio sul proprio server bensì, quello di ospitare, presso la propria sede, un server di proprietà del cliente, presso il quale sono allocati uno o più siti.
Nell’ambito dei social network, da un punto di vista di trattamento dei dati personali, le principali piattaforme sono considerabili come titolari del trattamento degli utenti[175] e, in quanto tali, si occupano dell’iscrizione e della profilazione dei dati degli utenti, corrispondente ad ogni possibile interazione degli stessi dall’immissione dei dati personali ai fino all’attività (like, commenti, interazioni) svolta dall’utente sul social; raccolta dei dati comportamentali degli utenti; elaborazione e utilizzo dei dati; conservazione dei dati; condivisione dei dati con terze parti, ad es. partner commerciali ai fini, per l’appunto, commerciali.
In quanto titolari del trattamento sono soggetti alla normativa GDPR in merito alle responsabilità e agli obblighi verso gli utenti, i quali possono legittimazione esercitare i diritti ivi prescritti; debbono garantire l’accesso ai dati ogni qual volta il caso rientri tra quelli previsti dalla normativa ovvero, in casi particolari (ad es. ex art. 9), garantirlo in base a quanto previsto dal Garante Privacy[176] e nella tutela di tutte le posizioni in gioco.
10. I vincoli contrattuali incidenti sulla esercitabilità dei diritti digitali
Come sopra anticipato, i contratti stipulati dall’utente in vita assumono rilevanza anche in ambito successorio. Gli stessi influenzano l’esercitabilità dei diritti di accesso ai dati da parte dei congiunti dell’utente, poiché stipulati mediante volontà espressa e diretta di quest’ultimo in vita.
In altri termini, le scelte contrattuali operate da un soggetto circa i propri dati personali, inseriti sul web, hanno delle ricadute nel momento della gestione della successione, poiché tali scelte vincolano da un lato le piattaforme web (quali controparti contrattuali del soggetto venuto a mancare) e, dall’altro, gli eredi di quest’ultimo, i quali si ritrovano vincolati alle scelte da questi effettuate.
Infatti, i contratti conclusi sul web spesso contengono condizioni generali di contratto, predisposte unilateralmente dai providers, che talvolta prevedono l’intrasmissibilità dei dati personali agli eredi[177] e l’impossibilità di un loro subentro nella posizione contrattuale del defunto. Ancora, talvolta prevedono la distruzione dell’account, così come tutto il suo contenuto, al momento del decesso dell’utente.
Da qui la difficoltà nel comprendere quali tra le esigenze (privacy, diritti ereditari, ragioni familiari) debbano prevalere sulle altre, se quelle dei congiunti-richiedenti, la tutela della privacy della persona deceduta, la tutela dell’attività dei providers o titolari del trattamento, la cui posizione origina dalla volontà dell’utente in vita.
In linea di principio dovrebbe ammettersi la trasmissibilità agli eredi delle posizioni contrattuali sopraindicate, in ossequio alle regole generali del nostro ordinamento giuridico in materia successoria.
Se così è, in conformità al principio di universalità della successione e della patrimonialità della stessa, si assiste al subentro degli eredi nell’insieme dei rapporti contrattuali facenti capo al de cuius.
È ciò di cui si è occupato il Tribunale di Roma, Sezione VIII civile, con l'ordinanza 10 febbraio 2022, n. 2688, Apple è stata chiamata ad assistere la vedova di un uomo deceduto improvvisamente, la quale voleva recuperare i dati dell'account iPhone del marito.
E il Codice Privacy dispone che il materiale digitale contenuto all'interno di uno smartphone - come video o foto - rientra “tra le ragioni familiari meritevoli di tutela” e che dunque la vedova ha tutto il diritto di recuperare quel materiale.
Apple sosteneva invece di non poter concedere l'accesso ai contenuti archiviati sul Cloud per non violare le condizioni generali che regolavano il rapporto contrattuale con il cliente.
Tuttavia, la giurisprudenza ha valutato positivamente la richiesta della moglie, valorizzando le ragioni affettivo-familiari che la hanno condotta a richiedere l’accesso.
Diversamente dai contratti citati, i contratti c.d. intuitu personae (es. contratti di lavoro, di mandato, di appalto), strettamente personali, non sono idonei a formare oggetto di successione[178] e si estinguerebbero con la morte di uno dei contraenti, in quanto fondati interamente sulle qualità specifiche ed uniche della persona. Allo stesso modo, di norma, in assenza di diversa previsione, non si trasmettono i contratti di opera professionale.
Con riguardo alle condizioni specificamente accettate dall’utente in vita con il services providers (titolare del trattamento) per la fornitura del servizio digitale, potrà trovare applicazione, a seconda dei casi concreti, la normativa di cui all’art. 33 del Codice del Consumo - utente consumatore - ovvero, qualora l’utente agisca nell’esercizio della propria attività imprenditoriale e venga qualificato, dunque, come professionista, la disposizione di cui all’art. 1341 c.c., che determina “l’inefficacia delle clausole, se non specificamente approvate per iscritto dall’aderente, che stabiliscono, a favore di colui che le ha predisposte, facoltà di recedere dal contratto”.
In tal caso, avendo l’utente in vita accettato determinate condizioni vincolanti (che limitano o impediscono l’accesso di altri) ed espresso il proprio consenso alle stesse, i prossimi congiunti che vogliano accedere post mortem a tali piattaforme, servizi, account, dovranno necessariamente tenere in considerazione le clausole e le condizioni accettate, in quanto vincolanti non solo con riferimento al de cuius, ma anche al provider.
Sulla base di tali premesse, preme riportare il contenuto delle clausole predisposte da alcuni providers nell’ambito degli account e dei social media.
Facebook, così come gli altri social network presenti sul mercato nonché Google, tutti in base a diverse modalità, prevede la facoltà per l’utente di cancellare il proprio account per il tempo in cui avrà cessato di vivere, oppure di nominare un soggetto (cosiddetto “contatto erede”)[179] , da scegliersi tra gli amici, a cui affidare la gestione del profilo dopo la sua morte, divenuto commemorativo. Facebook richiede, al riguardo, che il soggetto sia maggiorenne e la nomina potrà avvenire con segnalazione direttamente tramite il profilo ovvero identificato nel negozio testamentario dal quale si evinca il consenso prestato alla gestione dei dati dopo la propria morte.
Tale designazione implica che “l’amico”, secondo la ricostruzione più recente[180], accederà al profilo commemorativo con proprie credenziali e non potrà conoscere la mail e la password, ovvero i dati presenti negli spazi personali del de cuius, o necessarie per effettuare il login alla piattaforma. Da ciò emerge un’interpretazione recente di tali piattaforme ed in particolare di Facebook al pari di un diario personale[181].
Viene inoltre così superata quella impostazione che prevedeva che lo stesso subentrasse nel medesimo profilo soltanto in un momento successivo alla morte dell’utente titolare dell’account[182].
Facebook nelle condizioni di utilizzo definisce il contatto erede come: “una persona a cui affidi la gestione del tuo account nel caso in cui tu venga a mancare. Questa persona sarà in grado di compiere alcune azioni, tra cui fissare un post in alto nel tuo diario, rispondere a nuove richieste di amicizia e aggiornare l’immagine del profilo. Non sarà in grado di creare nuovi post a nome tuo o di vedere tuoi messaggi”.
Il contatto erede potrà gestire il profilo del defunto esclusivamente per aggiornare la foto del profilo, rispondere ad eventuali richieste di amicizia, mettere in evidenza un post e, previa autorizzazione del provider, potrà effettuare il download di tutti i post, video e foto condivisi dall’utente deceduto, ad eccezione delle chat.
Lo stesso può, dunque, amministrare il profilo commemorativo del defunto, ma non gli è consentito cancellare post e messaggi pubblicati in un momento antecedente alla morte del titolare dell’account.
Sul punto si evidenzia il contrasto attuale in dottrina tra chi ritiene che la nomina di un contatto erede non possa considerarsi quale strumento idoneo ad offrire una valida tutela del patrimonio digitale post mortem, e chi invece ritiene il contrario[183].
Nelle condizioni d’uso di Instagram, invece, in caso di morte dell’utente, non è prevista alcuna trasmissione del rapporto contrattuale agli eredi. In particolare, l’utente non potrà trasferire i diritti e gli obblighi inclusi nel contratto senza il consenso del provider. La segnalazione di avvenuto decesso dell’utente consente di disporre la cancellazione dell’account oppure di renderlo commemorativo, segnalazione che può pervenire da chiunque.
In caso di mancato assenso del provider, nessuno potrà accedervi e tanto meno modificarne il contenuto, ovvero aggiungere nuovi follower o apporre nuove attività di posting. Nelle condizioni generali di contratto di Twitter, invece, non è presente alcuna opzione per la gestione del profilo post mortem dell’utente, ma è consentito unicamente la rimozione dell’account del defunto.
In particolare, le stesse prevedono quanto segue: “possiamo sospendere o risolvere il tuo account o cessare la fornitura dei Servizi, o in parte, in qualsiasi momento e per qualsivoglia motivo, o senza alcun motivo, incluso, ma non limitativo, il caso in cui ritenessimo ragionevolmente che: il tuo account deve essere rimosso a causa di inattività prolungata”.
Le condizioni d’uso di Linkedin, social network dedicato ai rapporti professionali, predispongono che in caso di decesso dell’utente titolare dell’account solo chi dispone di un’autorizzazione può richiedere di rendere il profilo commemorativo o di chiudere l’account.
In termini riassuntivi, quindi, la policy delle principali piattaforme social, è la seguente:
- Facebook ha di recente introdotto la possibilità di nominare un c.d. contatto erede, che potrà gestire in maniera limitata l’account del defunto. In caso di mancata nomina, nessuno avrà accesso all’account;
- Instagram, tramite un certificato di morte, permette di trasformare l’account in commemorativo;
- Twitter e TikTok non concedono l’accesso all’account del defunto, ma permettono la rimozione dell’account dopo aver seguito una determinata prassi;
- Linkedin permette di cancellare l’account o renderlo commemorativo;
- Google allarga il bacino ad altri potenziali clienti, che in caso di inattività dell’account possono chiederne la rimozione.
Alla luce dell’approccio comparatistico suesposto, si evince l’assenza di una regolamentazione omogenea in materia.
In particolare, salvo il caso di Facebook, nessuno dei provider di cui sopra consente agli eredi di succedere nel rapporto contrattuale del de cuius, ma unicamente di predisporre un profilo commemorativo e/o la cancellazione dell’account e dei dati digitali ad esso connessi.
Diverso ordine di riflessione va posto per i rapporti contrattuali funzionali all’acquisto di beni e servizi (es. Ebay, Amazon).
Sul punto, condivisibile dottrina[184], considerata la natura patrimoniale dei rapporti, ritiene ormai pacificamente che non possa essere negato l’accesso ai contenuti del profilo agli eredi dell’utente. Pertanto, quest’ultimi hanno diritto ad ottenere le credenziali dal provider ed amministrare il profilo del de cuius.
Può quindi dirsi che con riguardo ai rapporti non patrimoniali occorre una previsione in vita dell’interessato, salvo quelli intuitu personae, intrasmissibili, o comunque occorre esservi una giustificazione o assenso da parte del provider.
Per quelli a carattere patrimoniale, invece, in linea generale gli eredi dovrebbero accedere secondo modalità dirette o meno rigorose, potendo ottenere l’accesso in virtù dell’apertura della successione[185].
Laddove sussistano delle clausole limitative o impeditive, in caso di assenza di previsioni testamentarie, si procederà con l’analisi sulla natura delle stesse clausole, se ammesse o meno, e la giurisprudenza analizzerà il conflitto tenendo conto del preponderante interesse affettivo-familiare alla base della richiesta di accesso.
Come si vedrà in particolare nel prosieguo del presente lavoro, al Capitolo quarto, le condizioni generali di contratto sottoscritte dal de cuius possono prevedere specifiche clausole di intrasmissibilità dei contenuti digitali, le quali divengono ostative ovvero particolarmente limitative del diritto di accesso dei congiunti, ed occorre comprendere, con l’ausilio della giurisprudenza di merito, quali diritti ed interessi debbano prevalere.
Alcuni dei precedenti giurisprudenziali del Garante Privacy più rilevanti, il quale è stato chiamato nel tempo a pronunciarsi su istanze di accesso dei prossimi congiunti ai dati personali del defunto, riguardano l’ambito: a) sanitario; b) amministrativo; c) dei rapporti bancari; d) dei rapporti assicurativi; e) digitale e quindi connesso ai social media.
Non può negarsi che tali pronunce siano state le prime in materia, e che abbiano altresì contribuito alla formazione di precedenti da seguire ed indirizzi in un ambito ancora piuttosto sconosciuto ed in via di continuo sviluppo.
Il Garante, infatti, pronunciandosi su casi pratici e necessitanti di risposte celeri, ha fornito un apporto per l’appunto pratico alla materia, argomentando - rifacendosi in sostanza alla normativa GDPR e privacy - sia in caso di risposta favorevole all’accesso sia in caso di risposta sfavorevole.
Allo stato attuale, risulta che la giurisprudenza dei Tribunali italiani[186] sia favorevole all’accesso ai dati personali del defunto, una volta valutati positivamente tutti gli ulteriori fattori, e, come si vedrà, miri a tutelare le ragioni familiari meritevoli di protezione dei congiunti legittimanti l’accesso stesso.
La Corte di Cassazione di recente con la Sentenza n. 18563/2025[187] ha affrontato il tema riguardante la possibilità per gli eredi del beneficiario deceduto di accedere integralmente agli atti del procedimento di amministrazione di sostegno.
In tal caso, la normativa privacy viene richiamata come uno dei motivi legittimanti l’accesso, in quanto oggetto della richiesta atteneva ad un procedimento giudiziario e non al contenuto social del defunto. In ogni caso, trattasi di dati giudiziari, rientranti pur sempre nella macro-categoria dei dati personali del de cuius.
Il tema infatti va analizzato in senso ampio. Sebbene la presente trattazione riguardi in particolare l’accesso ai dati personali sotto il profilo social, messaggistica, e-mail, l’oggetto dello studio non si esaurisce in tale contesto.
Appare doveroso, infatti, estendere l’analisi al contesto generale ove può manifestarsi la richiesta degli eredi, che comprende qualsiasi ambito in cui siano detenuti i dati personali, in quanto macro-categoria, di un soggetto.
I Giudici della Corte di Cassazione, legittimando l’accesso ai dati, premettevano dapprima che il diritto alla privacy, “inteso come diritto alla riservatezza delle informazioni personali riguardanti ogni singolo individuo, e quindi non solo dei dati personali ma anche della immagine e degli eventi della vita che non siano di interesse pubblico”, e trattasi di “un diritto fondamentale dell'individuo tutelato dagli artt. 2 e 21 Cost. e dall'art. 8 della CEDU, di natura personale, inalienabile[188], che si estingue, nella sua dimensione individuale, con la morte del titolare”.
I Giudici proseguivano nel rilevare come anche in altri casi sia possibile per gli eredi accedere ai dati del de cuius, ad esempio le azioni di stato che possono essere proposte dai discendenti della persona deceduta, il diritto morale d'autore, sancito dall'art. 23, della legge. n. 633/1942, il diritto di difendere in sede civile l'onore del defunto verso le offese ricevute da terzi.
Difatti, l'identità di un individuo, alla quale è collegato il diritto alla riservatezza, ha una sua dimensione sociale e familiare che persiste, in certa misura, anche dopo la morte[189].
Come rilevato in seguito, il diritto alla protezione dei dati di carattere personale non è una prerogativa assoluta, ma va considerato alla luce della sua funzione sociale sopra citata, e va contemperato con altri diritti fondamentali.
Con riguardo al principio di proporzionalità (considerando 4), questo non si applica alle persone decedute, sebbene il considerando 27 preveda la clausola di salvaguardia con la quale si accorda ai singoli Stati membri dell'Unione la facoltà di prevedere norme a tutela del trattamento dei dati delle persone decedute. Ebbene, la scelta europea è pertanto quella di “disciplinare il trattamento dei dati personali durante la vita del loro titolare, affinché le persone fisiche abbiano il controllo dei dati personali che li riguardano, ma non disconosce l'importanza della dimensione sociale e familiare dell'individuo, e di conseguenza della persistenza di interessi alla tutela dei suoi dati personali anche dopo il decesso. Sia gli eredi che i familiari possono infatti avere interesse a che non venga compromessa ex post l'identità personale del defunto e che non vengano divulgati dati sensibili a lui relativi, e al tempo stesso possono avere interesse ad accedere a questi dati…”.
Nel caso analizzato dalla Corte di Cassazione sono stati ritenuti sussistenti, in capo alle figlie, tanto gli interessi personali all’accesso quanto l’interesse di origine familiare. Nello specifico, si trattava infatti di due figlie, e non di estranei, rilevava la Corte, minorenni all'epoca cui è stata aperta l'amministrazione di sostegno, che volevano avere notizie di come sia stata gestita la vita e il patrimonio del proprio padre negli ultimi anni della sua vita.
Non è mancato altresì il riferimento alla circostanza per cui le eredi avevano presentato l’istanza in qualità di chiamate all’eredità, legittimate a compiere atti conservativi sul patrimonio ereditario ai sensi dell’art. 460 c.c.
In conclusione, dunque, la Corte legittimava l’accesso al fascicolo rilevando che quanto statuito dai giudici di merito fosse errato, non comprendendo quale interesse abbiano inteso tutelare i giudici di merito con il diniego dell'accesso: “...non certamente l'interesse del defunto ormai non più titolare del diritto alla privacy, e non, all'evidenza, l'interesse delle sue figlie. Le motivazioni del rifiuto sono piuttosto legate a una erronea convinzione della insindacabilità dell'operato dell'amministratore di sostegno che, una volta conclusa la procedura sarebbe sottratto qualsivoglia controllo anche soltanto meramente ispettivo.”
I diritti di natura personale presuppongono, come visto, l'esistenza in vita del loro titolare ed in quanto tali, sono generalmente considerati intrasmissibili. Ciononostante, nel nostro ordinamento si rinvengono interessi meritevoli di tutela in capo agli eredi e posizioni giuridiche soggettive che, pur non essendo qualificabili a rigore come patrimoniali, sopravvivono anche post mortem ed in taluni casi legittimano l’accesso ai dati del defunto.
I Tribunali italiani[190], alla luce delle pronunce più recenti e le più risalenti, affrontano il tema dell’accesso ai dati personali post mortem tenendo in considerazione in modo rilevante le ragioni dei familiari e congiunti del de cuius.
In particolare, si analizzano tutti i diritti e le posizioni in gioco, la normativa di cui al Cod. Priv., e si fornisce importanza alla persona in quanto individuo e alle ragioni familiari meritevoli di tutela che spingono i congiunti all’accesso.
Ad oggi si è riconosciuto il diritto dei congiunti di accesso all’account del de cuius e reputato, come si vedrà, invalida la clausola predisposta dal provider che avrebbe previsto la distruzione dei dati alla data del decesso dell’utente.
Le pronunce susseguitesi nel tempo costituiscono un esempio di come le tradizionali categorie del diritto civile consentano, all’esito di uno sforzo interpretativo del giurista, di far fronte anche alle “innovative” problematiche sorte con il progresso tecnologico e la digitalizzazione.
Peraltro, la dottrina rileva come la successione digitale che si verifica viene intesa non già quale acquisto mortis causa del digital device, bensì come trasmissione dei contratti di prestazione di servizi digitali e subentro nella titolarità dei contenuti conservati in Cloud[191].
Il riferimento riguarda tutti quei provider che svolgono attività di raccolta e di conservazione dei dati personali: dai motori di ricerca ai social network fino alle piattaforme di e-commerce e ai servizi di streaming, che traggono profitto, direttamente o indirettamente, dall’attività di profilazione degli utenti[192].
Nella recente ordinanza emessa dal Tribunale di Como in data 27.07.2023[193], i Giudici precisavano che l’oggetto della tutela invocata da parte dell’erede di un soggetto - in tal caso unica erede - non debba essere tanto il dispositivo elettronico, quanto piuttosto il credito nascente dal contratto di cloud computing e il diritto sui dati personali conservati in rete.
Nel farlo, riteneva peraltro il Tribunale la nullità non già del patto di intrasmissibilità, presente nel contratto sottoscritto dal de cuius in vita, “...che non integra neppure una clausola vessatoria ex artt. 33 e 35 d.lgs. n. 206/2005 (limitandosi a prevedere il termine di durata del servizio), quanto piuttosto della previsione negoziale che autorizza il gestore” - in violazione della disciplina vigente - alla definitiva eliminazione dei contenuti digitali, sottraendoli agli eredi dell’utente.
Ciò che emerge dall’ordinanza è, dunque, un’espressa considerazione di favore verso il generale principio di trasmissibilità iure hereditatis dei dati conservati in rete, sulla base delle ragioni che di seguito si riportano.
Rilevava il Tribunale che, per successione a causa di morte, deve intendersi la complessiva vicenda traslativa dei diritti della persona a seguito del suo decesso, che ne estingue la capacità giuridica. Principi cardine in materia di successione sono l’universalità e la patrimonialità[194].
L’aspetto dell’universalità prevede che si trasferisce agli eredi l’intero complesso dei rapporti attivi (comprensivo non solo delle proprietà, ma anche di crediti e contratti) e passivi, facenti capo al de cuius.
L’aspetto della patrimonialità delimita invece l’oggetto della devoluzione ereditaria, che ricomprende i soli diritti e gli obblighi di natura patrimoniale, con la conseguente estinzione di quelli di carattere personale.
Rilevava allora il Tribunale di Como che tutti i problemi connessi all’eredità digitale derivano dal dover conciliare l’impostazione classica del diritto delle successioni, imperniata sul trasferimento di diritti materiali e visibili, con l’idea della devoluzione agli eredi di cespiti immateriali e digitali (le c.d. nuove proprietà[195]).
Tale soluzione è un corollario dello stesso principio di universalità su cui si fonda l’istituto successorio, tanto è vero che la devoluzione ereditaria dei diritti immateriali, così come quello d’autore, è da tempo accettata in dottrina e riconosciuta finanche dal legislatore[196].
Neppure contrasta tale impostazione con il principio di patrimonialità.
In argomento si è infatti evidenziato che gran parte dei rapporti digitali, come quelli che ruotano attorno ai social network, possiedono rilevanza non solo sul piano dei diritti della persona, costituendo uno strumento di realizzazione della personalità umana, ma hanno anche un loro peso sul piano economico, rappresentando una vera e propria fonte di reddito[197].
Il primo interrogativo da porsi attiene alla delimitazione dell’oggetto dell’eredità digitale e dall’ordinanza in esame si evince che essa non si riferisce al dispositivo elettronico in sé, quanto piuttosto ai dati personali riferibili al de cuius.
Il dibattito va impostato non sul concetto di proprietà o possesso, quanto piuttosto sulle categorie giuridiche:
- istituti in materia di obbligazioni e contratto;
- disciplina del diritto d’autore;
- norme a tutela dei dati personali.
Occorre domandarsi se possa configurarsi un fenomeno di successione a causa di morte nei contratti aventi ad oggetto la prestazione di servizi digitali, tali essendo tutti quei contratti con i quali un soggetto professionista (provider) assuma l’impegno di mettere a disposizione dell’utente una piattaforma per la raccolta e per la condivisione di dati.
Il riferimento va ad una pluralità di rapporti tra loro eterogenei, quali il servizio di social networking o, come nel caso in esame, al contratto di cloud computing, ovvero all’accordo con il quale l’utente acquista il diritto di “depositare” e di archiviare online, che il professionista si impegna a custodire sui propri server, mettendoli a disposizione dell’altra parte[198].
Sul punto, parte della dottrina[199] ha evidenziato che la risposta al problema dipende dalla natura fiduciaria del rapporto, a seconda cioè che lo stesso sia caratterizzato o meno dall’intuitus personae. Infatti, in mancanza di una regola generale, si afferma solitamente che le posizioni contrattuali si trasmettono automaticamente dal defunto al suo erede, salvi i casi in cui la legge attribuisca espressamente carattere fiduciario al rapporto[200].
Osservava il Tribunale che mentre alcuni contratti di prestazione di servizi digitale, come quelli conclusi col gestore di un social network, presentano un carattere strettamente personale (per cui l’identità dell’utente rileva sul piano della causa concreta e conforma l’oggetto del contratto), altri risultano agevolmente trasmissibili agli eredi.
È questo il caso del contratto di cloud computing, per cui la prestazione del servizio di archiviazione e custodia dei file non dipende dalla persona dell’utente ed appare anzi del tutto neutra rispetto alle sue caratteristiche individuali[201].
Ciò non esclude, tuttavia, che la devoluzione successoria possa essere esclusa pattiziamente, attraverso una clausola negoziale che valga a rendere strettamente personale un rapporto astrattamente trasmissibile iure hereditatis. È questo il caso delle convenzioni di intrasmissibilità, già sopra menzionate, che il Tribunale ritiene valide e compatibili con i contratti di prestazione di servizi digitali, anche sotto il profilo della disciplina consumeristica, in quanto delimitano solo temporalmente l’oggetto del contratto.
Si distingue poi tra l’interesse al mero accesso ai dati e l’interesse alla prosecuzione del rapporto contrattuale con il provider. Si è infatti correttamente evidenziato in dottrina[202] che l’interesse che muove gli eredi dell’utente consiste nell’ottenere l’accesso ai contenuti riferibili al de cuius, più che nel proseguire le sue attività in rete.
Impostato in questi termini il dibattito, osserva il Tribunale che, a trasmettersi agli eredi, non è il solo rapporto contrattuale intercorso col provider ma gli stessi contenuti digitali riversati online dal de cuius (fotografie, video, documenti, messaggi di posta elettronica, etc.), se e in quanto questi ultimi costituiscano l’oggetto di un autonomo diritto soggettivo.
È il caso di tutti quei dati che rientrano nella disciplina del diritto d’autore, idonei a soddisfare i requisiti di creatività e di originalità, ai sensi degli artt. 1 e 2 legge n. 633/1941, riconducibili al concetto di fotografia ex artt. 87 ss. legge cit., ovvero contenenti “corrispondenze epistolari”, ai sensi e per gli effetti degli artt. 93 ss.
L’opera dell’ingegno integra, infatti, in sé considerata, un autonomo bene della vita, suscettibile di rilevanza tanto sul piano personale (quale diritto alla paternità e all’integrità dell’opera ex art. 20), quanto in un’ottica patrimoniale (quale diritto di sfruttamento economico)[203].
La L.d.a. regola, agli artt. da 115 a 117, la trasmissione dei diritti agli eredi dell’autore deceduto.
Anzitutto, dopo la morte dell’autore, il diritto di utilizzazione dell’opera, quando l’autore stesso non abbia altrimenti disposto (per testamento), deve rimanere indiviso fra gli eredi per il periodo di tre anni dalla morte medesima, salvo che l’autorità giudiziaria, ad istanza di uno o più coeredi, consenta, per gravi ragioni, che la divisione si effettui senza indugio. La ratio della norma è quella di permettere una continuità di gestione subito dopo la morte dell’autore, in attesa che gli eredi decidano come gestire per il meglio tali diritti.
Decorso tale periodo, gli eredi possono stabilire, per comune accordo, che il diritto rimanga ancora in comunione per la durata che sarà da essi fissata, entro i limiti indicati nelle disposizioni contenute nei codici civile e di procedura civile. Infatti, la comunione è regolata dalle disposizioni del codice civile (artt. 1100 e ss.) e da quelle che seguono: l’amministrazione e la rappresentanza degli interessi della comunione è conferita a uno dei coeredi od a persona estranea alla successione; se i coeredi trascurano la nomina dell’amministrazione o se non si accordano sulla nomina medesima, entro l’anno dall’apertura della successione, l’amministrazione è conferita alla Società italiana degli autori ed editori (S.I.A.E.), con decreto del Tribunale del luogo dell’aperta successione, emanato su ricorso di uno dei coeredi o dell’ente medesimo; la stessa procedura è seguita quando si tratti di provvedere alla nomina di un nuovo amministratore; l’amministrazione cura la gestione dei diritti di utilizzazione dell’opera, ma non può però autorizzare nuove edizioni, traduzioni o altre elaborazioni, nonché l’adattamento dell’opera alla cinematografia, alla radiodiffusione ed alla incisione su apparecchi meccanici, senza il consenso degli eredi rappresentanti la maggioranza per valore delle quote ereditarie, salvi i provvedimenti dell’autorità giudiziaria a tutela della minoranza, secondo le norme del codice civile in materia di comunione.
Una recente dottrina[204],, cui la pronuncia in esame mostra di aderire integralmente, ha osservato che i contenuti digitali, specie quelli condivisi sui moderni social media, coniugano inevitabilmente in sé tanto la dimensione personalistica, quanto quella patrimoniale: ad esempio, un post pubblicato in rete costituisce, al tempo stesso, un’espressione della personalità morale del suo autore e un’opera creativa suscettibile di sfruttamento economico.
Da qui la considerazione del Tribunale che da devolversi in successione siano tutti i diritti aventi ad oggetto i digital contents, nelle loro indissociabili implicazioni personali e patrimoniali, dalla quale discende, quale corollario, la nullità non già della convenzione d’intrasmissibilità del contratto di fornitura di servizi digitali, poiché delimitativa dell’oggetto del contratto, bensì della previsione che autorizza automaticamente, con l’evento morte dell’utente, il prestatore del servizio alla chiusura dell’account e ad eliminare i contenuti.
Una simile clausola finisce, infatti, col configurare un’indebita interferenza, operata dalla disciplina del contratto, nella vicenda di trasmissione, dalla sfera giuridica del de cuius a quella dei suoi successori. Fondamento della nullità dovrebbe, dunque, essere il divieto di patti successori di cui all’art. 458 c.c., trattandosi di un accordo con cui il disponente esclude taluni diritti da una successione non ancora aperta.
Il Tribunale ha quindi accolto il ricorso, ordinando alla resistente di mettere a disposizione dell’erede tutti i contenuti archiviati nell’account.
Non si spinge il Tribunale, tuttavia, ad affermare un generale principio di trasmissibilità, iure successionis, di tutti i dati archiviati in rete dal defunto. Anche se dalle conclusioni rassegnate si rileva che dalla nullità della clausola di intrasmissibilità, in assenza di altri e diversi impedimenti legittimi, il provider sia tenuto alla trasmissione dei dati agli eredi.
Così facendo, il Tribunale ha dunque riconosciuto, in capo all’erede, il generalizzato diritto di accedere ai dati informatici del proprio dante causa.
Ciò posto, si ritiene che il fondamento di tale diritto, in mancanza di una disciplina omogenea a livello sovranazionale, sia proprio l’art. 2-terd. Cod. Priv., citato nella stessa ordinanza cautelare.
La disposizione può agevolmente spiegarsi con un’estensione dei diritti sui dati del defunto a soggetti diversi dai suoi eredi, che agiscano per un interesse proprio, dipendente da quello dell’interessato, in veste di mandatario dell’erede, o infine per ragioni familiari meritevoli di tutela.
È quest’ultimo il caso del familiare non chiamato all’eredità oppure del chiamato stesso, che, per una qualsiasi ragione, non voglia o non possa accettare l’eredità: pur non acquisendo la generalità dei diritti del defunto, anche costoro potrebbero risultare portatori di interessi, di carattere personale o morale, su specifici dati informatici.
Diversa è, invece, la posizione di chi subentri nella titolarità di tutti i dati informatici del defunto, quale chiamato alla sua eredità, eventualmente per testamento; questi potrà, infatti, far valere i propri diritti sulla generalità dei dati informatici del de cuius, sempre che questi non ne abbia circoscritto l’acquisto, ai sensi dei commi 2 e 3.
Una simile limitazione andrà, tuttavia, opposta dal prestatore del servizio e dovrà risultare in modo inequivoco da un atto scritto, oltre a dover essere libera, informata e, soprattutto, specifica, cioè riferita a dati informatici determinati, come analizzata al Capitolo Secondo del presente lavoro, dovendosi ritenere del tutto inadatta allo scopo la mera clausola di stile che autorizzi la loro distruzione. Una previsione del genere, pur valida ai sensi del comma 2, mancherebbe, infatti, di rispettare il canone della specificità imposto dal comma 3. Tale accordo, inoltre, non potrà mai andare a discapito dei diritti patrimoniali derivati agli eredi dalla morte dell’interessato, oltre che del loro diritto di difesa (comma 5).
In tutti gli altri casi, cioè quando si realizzi una successione nei dati personali del de cuius, l’esigenza di tutelare l’altrui riservatezza dovrà invece essere specificamente opposta, in forma di eccezione, dal titolare del trattamento, quale soggetto incaricato ex art. 6 GDPR, di assicurarne la liceità.
Tutto ciò considerato, il vero impatto della pronuncia risulta essere quello di riconoscere, ai dati informatici dell’individuo, un valore che va oltre la pura e semplice sfera dei diritti della personalità, configurandoli come parte integrante del suo patrimonio immateriale, suscettibile di cadere in successione.
A tale conclusione si giunge peraltro non modificando o ampliando il concetto di patrimonialità, o negando i presupposti della successione mortis causa, bensì prendendo atto di una realtà nell’attuale contesto economico-sociale in cui contenuti e i dati digitali dell’individuo sono una fonte di ricchezza tanto per chi li realizza, quanto per i soggetti che li trattano. Negare loro la possibilità di ingresso nel patrimonio ereditario equivarrebbe a sconfessare talune delle odierne caratteristiche dell’economia contemporanea che si fonda, tra l’altro, proprio sulla circolazione, sul trattamento e sulla conservazione dei dati sul web[205].
Peraltro, tali principi erano stati già attenzionati dalla giurisprudenza italiana in occasione dell’Ordinanza emessa dal Tribunale di Milano del 10 febbraio 2021[206], grazie alla quale si è riconosciuto ai genitori del figlio defunto il diritto di accedere ai contenuti del suo smartphone archiviati su iCloud. Le richieste dei genitori si fondavano, anche qui, su esigenze di natura commemorativa, affettiva e familiare.
La vicenda sembra mettere in luce ancora una volta la centralità del ruolo che i prestatori di servizi rivestono nella società dell’informazione, e in particolare in quell’opera delicata di bilanciamento tradizionalmente affidata a poteri pubblici (le autorità amministrative o giurisdizionali) che conosce tuttavia un esercizio sempre più “paragiurisdizionale” da parte di intermediari, nati per perseguire finalità di business[207].
Adito il Tribunale in sede cautelare, i genitori-ricorrenti sostenevano la sussistenza del fumus boni iuris sulla base dell’art. 2-terd. Cod. Priv., come novellato dal d.lgs. 101/2018, che riconosce la possibilità di esercitare i diritti delle persone decedute per “ragioni familiari meritevoli di protezione”.
Sul punto, come osservato dal giudice, il considerando 27 del regolamento (UE) 2016/679 (GDPR) stabilisce che l’ambito di applicazione soggettivo della disciplina sulla protezione dei dati non si estende ai dati personali delle persone decedute. Tuttavia, il GDPR prevede la possibilità che gli Stati membri istituiscano norme volte a regolare il trattamento dei dati personali delle persone decedute.
Sul punto proprio l’art. 2-terd. prevede che “i diritti di cui agli articoli da 15 a 22 del Regolamento riferiti ai dati personali concernenti persone decedute possono essere esercitati da chi ha un interesse proprio, o agisce a tutela dell’interessato, in qualità di suo mandatario, o per ragioni familiari meritevoli di protezione”.
Riferendosi espressamente alla tesi della dottrina sulla “persistenza” dei diritti oltre la vita della persona fisica[208] il Tribunale ha osservato che un tale inquadramento permette ai soggetti che hanno un interesse proprio o dell’interessato di esercitare i diritti dell’interessato medesimo previsti dal GDPR quale, ad esempio, l’accesso di cui all’art. 15.
Tuttavia, sussistono dei limiti e delle condizioni che si impongono rispetto a un tale surrogazione nell’esercizio dei diritti conferiti alla persona deceduta dal GDPR.
L’art. 2-terd. prevede un duplice limite all’operatività di questo meccanismo, che può darsi entro precisi scenari: in primo luogo, nei casi previsti dalla legge; oppure, in secondo luogo, quando, in relazione all’offerta diretta di servizi della società dell’informazione, l’interessato abbia espressamente vietato tale esercizio con dichiarazione scritta presentata al titolare del trattamento o a quest’ultimo comunicata.
Inoltre, la volontà dell’interessato di vietare l’esercizio dei diritti in questione da parte di terzi deve risultare in modo non equivoco e deve essere specifica, libera e informata e può anche riguardare l’esercizio soltanto di alcuni dei diritti. La volontà espressa dall’interessato può essere sempre revocata o modificata e, in ogni caso, “non può produrre effetti pregiudizievoli per l’esercizio da parte dei terzi dei diritti patrimoniali che derivano dalla morte dell’interessato nonché del diritto di difendere in giudizio i propri interessi”.
Il quadro giuridico d’insieme ha portato il Tribunale a ritenere che i genitori siano senz’altro legittimati a esercitare il diritto di accesso ai dati personali del proprio figlio improvvisamente deceduto. L’intenzione di recuperare le immagini anche in relazione alla creazione di un progetto in memoria del figlio, e più in generale il legame tra genitori e figli, costituiscono “ragioni familiari meritevoli di protezione” come previsto dall’art. 2-terdecies. Inoltre, il figlio deceduto non aveva espressamente vietato l’esercizio dei diritti connessi ai suoi dati personali post mortem.
La rilevanza della normativa interna costituisce anche un limite ai requisiti richiesti da Apple per l’accesso da parte dei genitori all’account iCloud del defunto. Il Tribunale osserva che la tutela di una ragione familiare meritevole di protezione prevista dall’ordinamento italiano non può essere subordinata al rispetto di condizioni stabilite da un ordinamento straniero. Allo stesso modo, non possono essere considerate rilevanti per l’ordinamento italiano le altre condizioni che nella fattispecie erano state imposte da Apple quale, ad esempio, la necessità che il richiedente sia l’amministratore o rappresentante legale del defunto o che la sua autorizzazione costituisca un “consenso legittimo”, secondo le definizioni contenute nell’Electronic Communications Privacy Act.
Con riguardo al diniego di accesso da parte di Apple per tutelare la sicurezza dei clienti, il Tribunale sottolinea che l’art. 6, par. 1, lettera f) del GDPR autorizza il trattamento dei dati personali necessario per il “perseguimento del legittimo interesse” del titolare o di terzi. Secondo il Tribunale, “ragioni familiari meritevoli di protezione”, costituiscono legittimo interesse dei genitori e rappresentano pertanto la condizione di liceità del trattamento.
Infine, con riguardo all’ulteriore requisito del periculum in mora, parte ricorrente aveva riferito che, dopo un periodo di inattività dell’account iCloud, i dati sarebbero stati cancellati. Ne consegue che il pericolo di un pregiudizio grave e irreparabile all’esercizio dei diritti connessi è in re ipsa, derivando dall’impossibilità di poter accedere ai dati personali del figlio defunto.
Il provvedimento del Tribunale di Milano costituisce un’occasione per riflettere su come le informazioni che vengono accumulate ogni giorno non siano rilevanti soltanto per il soggetto proprietario dell’account o il provider dei sistemi di cloud ma anche per eredi e terze parti che possano vantare un interesse ad avervi accesso.
Sul punto il Tribunale ha riconosciuto un interesse meritevole di tutela nella richiesta dei genitori di accedere alle informazioni del figlio defunto. Tutto ciò sulla base di una cornice normativa nazionale che regola il trattamento dei dati personali post mortem seppur, a livello europeo, tali informazioni non siano tutelate come dati personali.
In un tale contesto, l’approccio italiano mostra ancora una volta la centralità dell’individuo anche in relazione al trattamento dei dati personali. Pur prevedendo, infatti, la possibilità che familiari e terze parti possano essere portatori di un interesse ad accedere e utilizzare i dati personali del defunto, ciò non elimina la possibilità che il soggetto esprima previamente il proprio diniego al trattamento post mortem.
Tale approccio, anche in continuità con l’art. 9, co. 3, Cod. Priv., d.lgs. 196/2003, costituisce un esempio di come la dignità e l’autodeterminazione, espressione dell’autonomia individuale, costituiscano due pilastri centrali del sistema di tutela dei dati personali, a dispetto dell’impronta marcatamente economica con cui la protezione dati era originariamente concepita a livello dell’Unione europea all’epoca della direttiva 95/46/CE.
La rilevanza di tale regime nazionale può essere considerata anche in relazione alle condizioni imposte da Apple per accedere al servizio nella sua veste di operatore privato di un servizio offerto su base contrattuale nei confronti di un utente.
Rimane tuttavia aperto l’interrogativo su se possa competere davvero a un operatore privato il compito difficile di compiere un bilanciamento di interessi, soprattutto nell’ambito di vicende delicate come quelle in esame. E’ inevitabile che il ruolo delle Autorità di protezione dei dati ed eventualmente delle autorità giurisdizionali acquisisca in questa prospettiva assoluta centralità, alla luce non solo delle differenze ordinamentali esistenti ma anche delle diverse sensibilità che sul valore costituzionale della tutela della privacy e dei dati personali.
Anche il Tribunale di Bologna si è espresso sul punto[209], ed anche in questo caso i Giudici hanno ritenuto ammissibile la domanda cautelare presentata da un erede di un soggetto, di accesso ai dati del defunto contenuti in un dispositivo Apple, applicando l'art. 2-terd. Cod. Priv.
Il Tribunale di Roma è giunto alla medesima conclusione[210], prevedendo che:
“Sulla base del recentemente introdotto art. 2-terdecies del d. legis. n. 196/2003 (Codice della privacy) è riconosciuto alla moglie il diritto di accedere ai dati personali del marito defunto, memorizzati sul suo telefono cellulare e altresì conservati dall’impresa produttrice in un sistema di sincronizzazione online di contenuti digitali. Il Tribunale, così decidendo, supera l’ostacolo posto dalle condizioni generali del contratto stipulato dal defunto che prevedono l’intrasferibilità dell’account, nonché l'estinzione del suo contenuto e di ogni diritto ad esso connesso, rilevando come la mera adesione alle stesse non possa soddisfare i requisiti formali e sostanziali espressi dai commi 2 e 3 dell’art. 2-terdecies”.
Il Tribunale di Roma accoglieva la domanda cautelare e ordinava alla società di fornire assistenza alla ricorrente nell’accesso all’account del defunto marito, riconoscendo le «ragioni familiari meritevoli di protezione» dalla stessa allegate.
L’art. 2-terd., seppur favorevole alla sopravvivenza di alcuni diritti connessi ai dati personali dell’interessato dopo la sua morte, non individua le modalità attraverso cui l’esercizio “per ragioni familiari meritevoli di protezione” di tali diritti concretamente opera.
Nello specifico, Il Tribunale precisava che la norma non chiarisce se la tutela post mortem dei dati personali del defunto da essa introdotta si concretizzi in un vero e proprio acquisto mortis causa del patrimonio digitale e dei diritti ad esso connessi o se piuttosto si risolva in una legittimazione iure proprio di alcune categorie di soggetti espressamente individuate all’esercizio degli stessi nell’interesse proprio o di colui che è deceduto.
Il Tribunale di Roma, dando atto dell’oscurità del testo normativo, riconosceva tuttavia alla ricorrente il diritto di agire iure proprio sulla base di un interesse meritevole di protezione di natura familiare e affettiva, che la legittima ad ottenere l’accesso ai dati personali del marito.
Così pronunciandosi, il Tribunale di Roma dimostrava di prediligere la tesi della legittimazione iure proprio dei prossimi congiunti all’esercizio dei diritti connessi ai dati personali del defunto, la quale presuppone che tali diritti si estinguano alla morte del loro originario titolare e che sorgano in capo ai sopravvissuti diritti nuovi, i quali, sebbene diretti a tutelare la personalità del defunto, trovano fondamento in un loro autonomo interesse (anche di ordine familiare o affettivo) in tal senso.
Al contempo il Tribunale implicitamente escludeva che al caso di specie si potesse applicare il diritto successorio e che, dunque, si potesse assicurare l’esercizio post mortem dei diritti connessi ai dati personali attraverso il subentro degli eredi nei rapporti giuridici del de cuius, e quindi anche nei rapporti contrattuali di cui questi è parte, ed escludeva altresì che possa alternativamente realizzarsi, ove non vi sia alcun contratto, una successione (anomala) in diritti aventi ad oggetto dati di natura personale.
Nel caso in esame la società produttrice del cellulare e del sistema di sincronizzazione online aveva rilevato l’impossibilità di concedere alla ricorrente l’accesso automatico all’account del marito defunto, senza contravvenire alle condizioni generali di contratto, ove non solo veniva espressamente vietata la trasmissione post mortem dell’account stesso, ma era altresì prevista la cancellazione dei dati in esso contenuti e l’estinzione dei diritti connessi a tali dati.
Il Tribunale di Roma tuttavia superava l’ostacolo posto da tali condizioni generali facendo leva sui commi 2 e 3 dell’art. 2-terd., i quali prevedono che l’interessato possa impedire l’esercizio dei diritti connessi ai propri dati personali dopo la sua morte solo attraverso una manifestazione di volontà espressa in maniera non equivoca, specifica, libera e informata, oltre che revocabile e modificabile in ogni momento; requisiti, questi, che è quantomeno dubbio che le condizioni generali di contratto utilizzate dagli internet service providers possano soddisfare. In altri termini, non è sufficiente la sottoscrizione delle condizioni generali di contratto da parte dell’interessato per rilevare altresì una volontà di questi di esclusione assoluta e non revocabile di successione nei propri dati.
Ed infatti, il Tribunale affermava che la mera adesione a condizioni generali di contratto, laddove manchi una specifica adesione del cliente alle clausole predisposte unilateralmente dal provider, non sarebbe idonea a garantire l’espressione di una autonoma e libera volontà della controparte contrattuale e conseguentemente non potrebbe dirsi conforme ai requisiti formali e sostanziali con cui tale volontà deve essere espressa ai sensi della norma citata.
Oltre a tale argomentazione, il Tribunale adduceva a fondamento della tutela richiesta dalla ricorrente anche l’art. 6, par. 1, lettera f) del GDPR, il quale autorizza il trattamento dei dati personali necessario per il «perseguimento del legittimo interesse» del titolare o di terzi, rilevando che la moglie intendeva accedere agli account personali del marito defunto per “ragioni familiari meritevoli di protezione”, che senz’altro integrano il predetto legittimo interesse[211].
L’iter argomentativo svolto dal Tribunale, che qui si richiama, ha previsto il seguente schema: “esiste il diritto all’autodeterminazione del soggetto post mortem, in particolare la “persistenza” dei diritti di contenuto digitale oltre la vita della persona fisica (diritti che prevedono il diritto di accesso- art. 15 Reg.UE 2016/679), di rettifica e cancellazione (artt. 16 e 17), di limitazione di trattamento (art. 18) , di opposizione (art. 21), di portabilità dei dati ( art. 20); potendo il soggetto scegliere se lasciare agli eredi ed ai superstiti legittimati la facoltà di accedere ai propri dati personali (ed esercitare tutti o parte dei diritti connessi) oppure di sottrarre all’accesso dei terzi tali informazioni.
La mera adesione alle condizioni generali di contratto, in difetto di approvazione specifica delle clausole predisposte unilateralmente dal gestore - anche tenuto conto che le pratiche negoziali dei gestori in cui le condizioni generali di contratto si radicano non valorizzano l’autonomia delle scelte dei destinatari - non soddisfa i requisiti sostanziali e formali espressi dalla tutela apprestata dall’art. 2-terd. secondo il quale i diritti riferiti ai dati personali di persone decedute possono essere esercitati da soggetti portatori di ragioni familiari meritevoli di tutela.
L’esercizio dei diritti di contenuto digitale post mortem non è ammesso nei casi previsti dalla legge o quando, limitatamente all’offerta diretta di servizi della società dell’informazione, l’interessato lo ha espressamente vietato con dichiarazione scritta presentata al titolare del trattamento o a quest’ultimo comunicata, a presidio del diritto all’autodeterminazione del soggetto.
In assenza di una espressa ed inequivoca volontà del de cuius, volta a vietare agli eredi e ai superstiti legittimati la facoltà di accedere ai propri dati personali, è meritevole di accoglimento la richiesta di accesso alle informazioni e ai dati personali riferibili agli account del de cuius finalizzata a recuperare foto e filmati di famiglia destinati a rafforzare la memoria del tempo vissuto insieme ed a conservare tali immagini a beneficio delle figlie in tenera età”.
Dunque, è risultato meritevole di accoglimento il ricorso cautelare volto ad accedere all’account del defunto, sussistendo il requisito del fumus boni iuris in presenza dei presupposti della tutela apprestata dall’art. 2-terd. e il requisito del periculum in mora, per il danno che sarebbe derivato se, dopo un periodo di inattività dell’account, i dati fossero stati distrutti.
Alla luce di tutto quanto analizzato e considerato, la complessità della tematica pone l’interrogativo circa l’utilità di scopo del sistema tradizionalmente conosciuto, non essendo previsto un univoco strumento giuridico per la trasmissione mortis causa delle entità digitali (online, offline; patrimoniali, non patrimoniali, ibride).
La tutela degli interessi in gioco trova un riassunto nell’art. 2-terd. più volte citato che, sostanzialmente, tenta di fornire una prima risposta rispetto alle esigenze poste da posizioni giuridiche eterogenee in tema di diritti su dati personali di persone defunte.
Il testamento, allo stato attuale, appare ancora lo strumento più adatto alla gestione e alla disposizione di entità e sostanze, anche digitali, per il tempo successivo alla morte, ovvero mediante il ricorso ad istituti noti capaci di modellarsi sulla base di istanze portate dalla moderna era tecnologica.
In assenza di valide disposizioni testamentarie, la sorte dei beni digitali sarebbe, infatti, governata dalle regole della successione legittima, il che, soprattutto con riferimento ai beni digitali online, potrebbe significare di doversi rivolgere all’autorità giudiziaria per avere la possibilità di accesso, recupero, sfruttamento e/o distruzione di dati personali riguardanti una persona defunta, nell’esercizio di un interesse (meritevole) proprio (iure proprio, interesse svincolato da quello preesistente) o riferibile al de cuius stesso (iure hereditatis, o dell’erede o di chi gode di un interesse che “continua” a titolo di incarico, ad es. rapporto di mandato).
11. Conclusioni
Il tema appare dunque estremamente attuale e rilevante, poiché rispondente ad esigenze che riguardano l’individuo nel contesto personale, familiare e sociale. Inoltre, le risultanze giurisprudenziali, più recenti ma anche più risalenti, con cui già si dimostrava una particolare attenzione alla tematica, confermano che il diritto di accesso ai dati del defunto non si limita all'ambito digitale ma riguarda i dati personali nella loro accezione generale, siano essi esistenti sul piano virtuale, sia essi esistenti in ambiti amministrativi e giudiziari.
Unitamente a tale aspetto, non si trascura quello afferente alla natura del dato personale, il quale assurge ormai pacificamente a bene giuridico, e costituisce a tutti gli effetti parte integrante del patrimonio (digitale) dell’individuo, avente un proprio valore economico intrinseco, come confermato dalla recente giurisprudenza amministrativa, meritando, pertanto, piena tutela giuridica al pari dei beni giuridici materiali, anche nel post mortem.
In tale contesto, l'accogliente principio espresso dalla giurisprudenza, basato sulla legislazione nazionale di cui al Codice Privacy del 2003, rafforza l'idea che la dimensione sociale e familiare dell'individuo, e la sua tutela giuridica, continui a rilevare anche nel post mortem.
