Il quadro giuridico
Il diritto tedesco della protezione dei dati combina il regolamento (UE) 2016/679 con il Bundesdatenschutzgesetz e le leggi dei Länder. La Germania è l'unico paese dell'Unione con un'autorità di controllo per ogni Land, più il Bundesbeauftragter (BfDI) per il settore pubblico federale e le telecomunicazioni: competente è di regola l'autorità del Land in cui ha sede l'impresa, ma il reclamo si può sempre presentare all'autorità del proprio Land di residenza, che lo trasmette. Il procedimento è gratuito e l'autorità deve informare sul seguito. I diritti sono quelli del GDPR — accesso, rettifica, cancellazione, limitazione, portabilità, opposizione — con risposta entro un mese, e le sanzioni arrivano a 20 milioni di euro o al 4 % del fatturato mondiale. Un italiano residente in Germania si rivolge all'autorità del suo Land; per un'impresa con sede in Italia può rivolgersi anche al Garante italiano, e il meccanismo dello sportello unico designa l'autorità capofila dello stabilimento principale. I dati trattati dai consolati (AIRE, Fast It, Prenot@Mi) rientrano nel GDPR e nel codice italiano della privacy, con il Ministero degli Esteri come titolare.
I punti chiave
| Base giuridica | Regolamento (UE) 2016/679, integrato da BDSG e leggi dei Länder |
|---|---|
| Diritti | Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione |
| Termine | Un mese, prorogabile di due per le richieste complesse |
| Costi | Gratuito, salvo richieste manifestamente eccessive |
| Sanzioni | Fino a 20 milioni di euro o il 4 % del fatturato mondiale |
| Dati particolari | Salute, vita sessuale e orientamento sessuale solo con consenso esplicito |
| Marketing diretto | Diritto di opposizione assoluto |
| Vigilanza ripartita | Diciassette autorità: una per Land più il BfDI — competente è la sede del titolare (in Italia un solo Garante) |
| Responsabile della protezione dei dati | Obbligatorio nelle imprese con almeno venti persone addette al trattamento |
| Centrali rischi | La copia dei dati presso SCHUFA e simili è gratuita e rivela gli errori — utile a chi arriva dall'Italia senza storia creditizia |
| Risarcimento | Riconosciuto dai giudici, ma serve la prova di un pregiudizio concreto |
In pratica
- Scrivere prima al responsabile della protezione dei dati dell'impresa, citando l'articolo pertinente (art. 15 accesso, art. 17 cancellazione, art. 21 opposizione) e provando la data d'invio: risolve la maggior parte dei casi senza autorità.
- Dire chiaramente cosa si vuole: copia dei dati, cancellazione o fine della pubblicità.
- Senza risposta entro un mese, reclamo gratuito all'autorità del Land in cui ha sede l'impresa — o alla propria, che trasmette ma perde settimane.
- Per le app di incontri e di salute chiedere espressamente le comunicazioni a terzi e i trasferimenti fuori dall'UE.
- Chiedere una volta l'anno la copia gratuita dei dati alla SCHUFA (art. 15 GDPR): un indirizzo italiano mal registrato o un vecchio contratto telefonico non chiuso bastano a far rifiutare un affitto o un mutuo.
Costi e copertura
Accesso, reclamo e procedimento davanti all'autorità sono gratuiti. Le azioni civili di risarcimento seguono il valore della lite; le somme riconosciute sono di regola modeste.
Cambiamenti recenti
La giurisprudenza ha precisato il risarcimento del danno non patrimoniale secondo il GDPR: la perdita di controllo sui dati può bastare, non esiste una soglia di gravità — ma gli importi restano bassi. La SCHUFA ha dovuto rivedere lo scoring dopo la sentenza della Corte di giustizia del dicembre 2023 e cancella dal 2025 i dati sulle procedure di sovraindebitamento dopo sei mesi.
A chi rivolgersi
- Autorità di controllo dei sedici Länder; BfDI per le autorità federali e le telecomunicazioni.
- Responsabili della protezione dei dati delle imprese, i cui contatti devono essere pubblicati.
- Verbraucherzentralen per le diffide in caso di pubblicità non autorizzata.
- Garante per la protezione dei dati personali (Roma) per i trattamenti di imprese e enti italiani.
Da sapere
Il diritto di accesso è lo strumento più incisivo e meno usato: obbliga un'impresa a rivelare cosa sa di voi, da dove lo ha avuto e a chi lo ha comunicato. La competenza segue la sede del titolare: un reclamo all'autorità sbagliata viene trasmesso, ma costa settimane. E chi si trasferisce dall'Italia controlli subito la SCHUFA: senza storia creditizia tedesca lo score parte basso, con errori scende ancora.
Fonti e link ufficiali
- Regolamento (UE) 2016/679 (GDPR) — EUR-Lex, in italiano
- Bundesdatenschutzgesetz (BDSG) — testo di legge
- Datenschutzkonferenz — elenco delle autorità di controllo dei Länder — per trovare l'autorità competente
- Garante per la protezione dei dati personali — autorità italiana
Link verificati verso fonti ufficiali o di riferimento. Si aprono in una nuova scheda.
