Gazzetta n. 170 del 24 luglio 2007 (vai al sommario) |
MINISTERO DELL'AMBIENTE E DELLA TUTELA DEL TERRITORIO E DEL MARE |
DECRETO 22 maggio 2007, n. 105 |
Regolamento per il trattamento dei dati sensibili e giudiziari in attuazione degli articoli 20 e 21 del decreto legislativo 30 giugno 2003, n. 196. |
|
|
IL MINISTRO DELL'AMBIENTE E DELLA TUTELA DEL TERRITORIO E DEL MARE
Visto il decreto legislativo 30 giugno 2003, n. 196, contenente norme in materia di protezione dei dati personali - Codice in materia di protezione dei dati personali - e, in particolare, l'articolo 20, comma 2 e 21, comma 2, che prevede l'obbligo di individuare con atto di natura regolamentare il trattamento dei dati sensibili e giudiziari, necessario per il perseguimento delle finalita' di rilevante interesse pubblico previste dalla legge; Viste le restanti definizioni del codice in materia di protezione dei dati personali; Vista la legge 8 luglio 1986, n. 349, e successive modificazioni, recante l'istituzione del Ministero dell'ambiente e norme in materia di danno ambientale; Visto il decreto legislativo 30 luglio 1999, n. 300, e successive modificazioni, recante la riforma dell'organizzazione del Governo, a norma dell'articolo 11 della legge 15 marzo 1997, n. 59; Visto il decreto del Presidente della Repubblica 17 giugno 2003, n. 261, recante il regolamento di riorganizzazione del Ministero dell'ambiente e della tutela del territorio; Visto l'articolo 17, commi 3 e 4, della legge 23 agosto 1988, n. 400; Considerate le attribuzioni del Ministero dell'ambiente e della tutela del territorio e del mare e le sue finalita' pubbliche, individuate dalla normativa comunitaria e nazionale che comportano il trattamento di dati sensibili e giudiziari; Considerato che possono avere effetti maggiormente significativi per l'interessato le operazioni svolte, mediante siti web, o volte a definire in forma completamente automatizzata profili o personalita' di interessati, ovvero le interconnessioni e i raffronti con altre informazioni sensibili e giudiziarie detenute dal medesimo titolare del trattamento, la comunicazione dei dati a terzi nonche' la diffusione; Ritenuto di individuare analiticamente nelle schede allegate, con riferimento alle predette operazioni che possono avere effetti maggiormente significativi per l'interessato, quelle effettuate dal Ministero dell'ambiente e della tutela del territorio e del mare quali le interconnessione e la comunicazione a terzi; Ritenuto, altresi', di indicare sinteticamente anche le operazioni ordinarie che il Ministero dell'ambiente e della tutela del territorio e del mare deve necessariamente svolgere per perseguire le finalita' di rilevante interesse pubblico individuate per legge (operazioni di raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, modificazione, selezione, estrazione, utilizzo, blocco, cancellazione e distruzione); Considerato che per quanto concerne tutti i trattamenti di cui sopra e' stato verificato il rispetto dei principi e delle garanzie previste dall'articolo 22 del Codice, con particolare riferimento alla pertinenza, non eccedenza e indispensabilita' dei dati sensibili e giudiziari utilizzati rispetto alle finalita' perseguite; all'indispensabilita' delle predette operazioni per il perseguimento delle finalita' di rilevante interesse pubblico individuate per legge, nonche' all'esistenza di fonti normative idonee a rendere lecite le medesime operazioni o, ove richiesta, all'indicazione scritta dei motivi; Visto il provvedimento generale del Garante della protezione dei dati personali del 30 giugno 2005, pubblicato nella Gazzetta Ufficiale n. 170 del 23 luglio 2005; Vista l'autorizzazione n. 7/2005 al trattamento dei dati giudiziari da parte di privati, di enti pubblici economici e di soggetti pubblici, pubblicata nella Gazzetta Ufficiale - serie generale - n. 2, del 3 gennaio 2006; Acquisito in data 21 dicembre 2006 il parere del Garante per la protezione dei dati personali, ai sensi dell'articolo 154, comma 1, lettera g) del decreto legislativo n. 196/2003; Udito il parere del Consiglio di Stato, espresso dalla Sezione consultiva per gli atti normativi nell'adunanza del 19 marzo 2007; Vista la comunicazione, ai sensi della citata legge 23 agosto 1988, n. 400, al Presidente del Consiglio dei Ministri, con nota UL/2007/2814 del 28 marzo 2007; Adotta il seguente regolamento:
Art. 1. Oggetto
1. Il presente regolamento, in attuazione degli articoli 20 e 21 del decreto legislativo 30 giugno 2003, n. 196, recante il «Codice in materia di protezione dei dati personali», identifica i tipi di dati sensibili e giudiziari e le operazioni eseguibili da parte del Ministero dell'ambiente e della tutela del territorio e del mare nello svolgimento delle proprie funzioni istituzionali.
Avvertenza: Il testo delle note qui' pubblicato e' stato redatto dall'amministrazione competente per materia, ai sensi dell'art. 10, comma 3, del testo unico delle disposizioni sulla promulgazione delle leggi, sull'emanazione dei decreti del Presidente della Repubblica e sulle pubblicazioni ufficiale della Repubblica italiana, approvato con D.P.R. 28 dicembre 1985, n. 1092, al solo fine di facilitare la lettura delle disposizioni di legge alle quali e' operato il rinvio. Restano invariati il valore e l'efficacia degli atti legislativi qui trascritti. Note alle premesse: - Per il testo degli articoli 20 e 21 del decreto legislativo 30 giugno 2003, n. 196, recante «Codice in materia di protezione dei dati personali. (Pubblicato nella Gazzetta Ufficiale del 29 luglio 2003, n. 174, S.O.) si veda nelle note all'art. 1. - La legge 8 luglio 1986, n. 349, recante «Istituzione del Ministero dell'ambiente e norme in materia di danno ambientale», e' pubblicata nella Gazzetta Ufficiale 15 luglio 1986, n. 162, (S.O.). - Il decreto legislativo 30 luglio 1999, n. 300, recante «Riforma dell'organizzazione del Governo, a norma dell'art. 11 della legge 15 marzo 1997, n. 59» e' pubblicato nella Gazzetta Ufficiale 30 agosto 1999, n. 203, (S.O.). - Il decreto del Presidente della Repubblica 17 giugno 2003, n. 261, recante «Regolamento di organizzazione del Ministero dell'ambiente e della tutela del territorio» e' pubblicato nella Gazzetta Ufficiale 16 settembre 2003, n. 215. - I commi 3 e 4, dell'art. 17, della legge 23 agosto 1988, n. 400, recante «Disciplina dell'attivita' di Governo e ordinamento della Presidenza del Consiglio dei Ministri», Pubblicata nella Gazzetta Ufficiale 12 settembre 1988, n. 214, S.O., sono i seguenti: «3. Con decreto ministeriale possono essere adottati regolamenti nelle materie di competenza del Ministro o di autorita' sottordinate al Ministro, quando la legge espressamente conferisca tale potere. Tali regolamenti, per materie di competenza di piu' Ministri, possono essere adottati con decreti interministeriali, ferma restando la necessita' di apposita autorizzazione da parte della legge. I regolamenti ministeriali ed interministeriali non possono dettare norme contrarie a quelle dei regolamenti emanati dal Governo. Essi debbono essere comunicati al Presidente del Consiglio dei Ministri prima della loro emanazione. 4. I regolamenti di cui al comma 1 ed i regolamenti ministeriali ed interministeriali, che devono recare la denominazione di «regolamento», sono adottati previo parere del Consiglio di Stato, sottoposti al visto ed alla registrazione della Corte dei conti e pubblicati nella Gazzetta Ufficiale.». - L'art. 22 del citato decreto legislativo 30 giugno 2003, n. 196, recante «Codice in materia di protezione dei dati personali», e' il seguente: «Art. 22 (Principi applicabili al trattamento di dati sensibili e giudiziari). - 1. I soggetti pubblici conformano il trattamento dei dati sensibili e giudiziari secondo modalita' volte a prevenire violazioni dei diritti, delle liberta' fondamentali e della dignita' dell'interessato. 2. Nel fornire l'informativa di cui all'art. 13 i soggetti pubblici fanno espresso riferimento alla normativa che prevede gli obblighi o i compiti in base alla quale e' effettuato il trattamento dei dati sensibili e giudiziari. 3. I soggetti pubblici possono trattare solo i dati sensibili e giudiziari indispensabili per svolgere attivita' istituzionali che non possono essere adempiute, caso per caso, mediante il trattamento di dati anonimi o di dati personali di natura diversa. 4. I dati sensibili e giudiziari sono raccolti, di regola, presso l'interessato. 5. In applicazione dell'art. 11, comma 1, lettere c), d) ed e), i soggetti pubblici verificano periodicamente l'esattezza e l'aggiornamento dei dati sensibili e giudiziari, nonche' la loro pertinenza, completezza, non eccedenza e indispensabilita' rispetto alle finalita' perseguite nei singoli casi, anche con riferimento ai dati che l'interessato fornisce di propria iniziativa. Al fine di assicurare che i dati sensibili e giudiziari siano indispensabili rispetto agli obblighi e ai compiti loro attribuiti, i soggetti pubblici valutano specificamente il rapporto tra i dati e gli adempimenti. I dati che, anche a seguito delle verifiche, risultano eccedenti o non pertinenti o non indispensabili non possono essere utilizzati, salvo che per l'eventuale conservazione, a norma di legge, dell'atto o del documento che li contiene. Specifica attenzione e' prestata per la verifica dell'indispensabilita' dei dati sensibili e giudiziari riferiti a soggetti diversi da quelli cui si riferiscono direttamente le prestazioni o gli adempimenti. 6. I dati sensibili e giudiziari contenuti in elenchi, registri o banche di dati, tenuti con l'ausilio di strumenti elettronici, sono trattati con tecniche di cifratura o mediante l'utilizzazione di codici identificativi o di altre soluzioni che, considerato il numero e la natura dei dati trattati, li rendono temporaneamente inintelligibili anche a chi e' autorizzato ad accedervi e permettono di identificare gli interessati solo in caso di necessita'. 7. I dati idonei a rivelare lo stato di salute e la vita sessuale sono conservati separatamente da altri dati personali trattati per finalita' che non richiedono il loro utilizzo. I medesimi dati sono trattati con le modalita' di cui al comma 6 anche quando sono tenuti in elenchi, registri o banche di dati senza l'ausilio di strumenti elettronici. 8. I dati idonei a rivelare lo stato di salute non possono essere diffusi. 9. Rispetto ai dati sensibili e giudiziari indispensabili ai sensi del comma 3, i soggetti pubblici sono autorizzati ad effettuare unicamente le operazioni di trattamento indispensabili per il perseguimento delle finalita' per le quali il trattamento e' consentito, anche quando i dati sono raccolti nello svolgimento di compiti di vigilanza, di controllo o ispettivi. 10. I dati sensibili e giudiziari non possono essere trattati nell'ambito di test psico-attitudinali volti a definire il profilo o la personalita' dell'interessato. Le operazioni di raffronto tra dati sensibili e giudiziari, nonche' i trattamenti di dati sensibili e giudiziari ai sensi dell'art. 14, sono effettuati solo previa annotazione scritta dei motivi. 11. In ogni caso, le operazioni e i trattamenti di cui al comma 10, se effettuati utilizzando banche di dati di diversi titolari, nonche' la diffusione dei dati sensibili e giudiziari, sono ammessi solo se previsti da espressa disposizione di legge. 12. Le disposizioni di cui al presente articolo recano principi applicabili, in conformita' ai rispettivi ordinamenti, ai trattamenti disciplinati dalla Presidenza della Repubblica, dalla Camera dei deputati, dal Senato della Repubblica e dalla Corte costituzionale.». Nota all'art. 1: - Si riporta il testo degli articoli 20 e 21 del citato decreto legislativo 30 giugno 2003, n. 196. «Art. 20 (Principi applicabili al trattamento di dati sensibili). - 1. Il trattamento dei dati sensibili da parte di soggetti pubblici e' consentito solo se autorizzato da espressa disposizione di legge nella quale sono specificati i tipi di dati che possono essere trattati e di operazioni eseguibili e le finalita' di rilevante interesse pubblico perseguite. 2. Nei casi in cui una disposizione di legge specifica la finalita' di rilevante interesse pubblico, ma non i tipi di dati sensibili e di operazioni eseguibili, il trattamento e' consentito solo in riferimento ai tipi di dati e di operazioni identificati e resi pubblici a cura dei soggetti che ne effettuano il trattamento, in relazione alle specifiche finalita' perseguite nei singoli casi e nel rispetto dei principi di cui all'art. 22, con atto di natura regolamentare adottato in conformita' al parere espresso dal Garante ai sensi dell'art. 154, comma 1, lettera g), anche su schemi tipo. 3. Se il trattamento non e' previsto espressamente da una disposizione di legge i soggetti pubblici possono richiedere al Garante l'individuazione delle attivita', tra quelle demandate ai medesimi soggetti dalla legge, che perseguono finalita' di rilevante interesse pubblico e per le quali e' conseguentemente autorizzato, ai sensi dell'art. 26, comma 2, il trattamento dei dati sensibili. Il trattamento e' consentito solo se il soggetto pubblico provvede altresi' a identificare e rendere pubblici i tipi di dati e di operazioni nei modi di cui al comma 2. 4. L'identificazione dei tipi di dati e di operazioni di cui ai commi 2 e 3 e' aggiornata e integrata periodicamente.». «Art. 21 (Principi applicabili al trattamento di dati giudiziari). - 1. Il trattamento di dati giudiziari da parte di soggetti pubblici e' consentito solo se autorizzato da espressa disposizione di legge o provvedimento del Garante che specifichino le finalita' di rilevante interesse pubblico del trattamento, i tipi di dati trattati e di operazioni eseguibili. 2. Le disposizioni di cui all'art. 20, commi 2 e 4, si applicano anche al trattamento dei dati giudiziari.».
|
| Art. 2. Individuazione dei tipi di dati e di operazioni eseguibili
1. Gli allegati, contraddistinti dai numeri da l a 3, che formano parte integrante del presente regolamento, individuano i tipi di dati sensibili e giudiziari per i quali e' consentito il relativo trattamento, nonche' le operazioni eseguibili in riferimento alle specifiche finalita' di rilevante interesse pubblico perseguite. 2. I dati sensibili e giudiziari cosi' individuati sono trattati previa verifica della loro pertinenza, completezza e indispensabilita' rispetto alle finalita' perseguite nei singoli casi, specie nel caso in cui la raccolta non avvenga presso l'interessato. 3. Le operazioni di raffronto, interconnessione e comunicazione individuate nel presente regolamento sono ammesse soltanto se indispensabili allo svolgimento degli obblighi o compiti di volta in volta indicati, per il perseguimento delle finalita' di rilevante interesse pubblico e nel rispetto delle disposizioni in materia di protezione dei dati personali, nonche' degli altri limiti stabiliti dalla legge e dai regolamenti. 4. I raffronti e le interconnessioni con altre informazioni sensibili detenute dal Ministero dell'ambiente e della tutela del territorio e del mare sono consentite soltanto previa verifica della loro stretta indispensabilita' nei singoli casi ed indicazione scritta dei motivi che ne giustificano l'effettuazione. 5. Sono inutilizzabili i dati trattati in violazione della disciplina rilevante in materia di trattamento dei dati personali. |
| Art. 3. Disposizioni finali
1. Al fine di una maggiore semplificazione e leggibilita' del presente regolamento, le disposizioni di legge citate nella parte descrittiva delle «fonti normative» di ciascuna scheda, si intendono come recanti le successive modifiche ed integrazioni. 2. I1 presente regolamento entra in vigore il giorno successivo a quello della sua pubblicazione nella Gazzetta Ufficiale della Repubblica italiana. Il presente regolamento, munito del sigillo dello Stato, sara' inserito nella Raccolta ufficiale degli atti normativi della Repubblica italiana. E' fatto obbligo a chiunque spetti di osservarlo e di farlo osservare. Roma, 22 maggio 2007 Il Ministro: Pecoraro Scanio Visto, il Guardasigilli: Mastella Registrato alla Corte dei conti il 4 luglio 2007 Ufficio di controllo atti Ministeri delle infrastrutture ed assetto del territorio, registro n. 7, foglio 240 |
| ----> Vedere Allegato da pag. 10 a pag. 15 della G.U. <---- |
|
|
|