Se esistesse un accordo tra Commissione europea e Israele che consentisse lo scambio di dati personali — anche altamente sensibili — tra Europol e le autorità israeliane, la questione non riguarderebbe soltanto l’efficacia della cooperazione di polizia. Toccherebbe direttamente il diritto alla vita privata e alla protezione dei dati. Lo scenario ipotetico include informazioni biometriche, genetiche, sanitarie, politiche, sulla localizzazione e sull’orientamento sessuale: dati che richiedono cautele particolarmente forti. Senza una base giuridica precisa, una dimostrazione di stretta necessità e garanzie controllabili, un’intesa di questo tipo rischierebbe di entrare in conflitto con le regole UE e italiane (art. 218 TFUE; Regolamento (UE) 2016/794; Direttiva (UE) 2016/680; Carta UE; d.lgs. 51/2018).
La base giuridica non è un dettaglio: Europol non può trasferire dati personali a un Paese terzo sulla base di una semplice scelta politica o di un’intesa informale. Occorre, in linea generale, una decisione di adeguatezza oppure un accordo internazionale dell’Unione concluso secondo la procedura dell’art. 218 TFUE e accompagnato da garanzie adeguate. Solo in assenza di questi presupposti possono operare eccezioni ristrette, riferite a situazioni puntuali e sottoposte a limiti rigorosi. Il Regolamento Europol colloca quindi la cooperazione esterna dentro una cornice comune dell’Unione. Un accordo bilaterale “Commissione–Stato terzo” che aggirasse tale cornice porrebbe un problema di competenze e di procedura, oltre che di protezione dei dati (art. 218 TFUE; Regolamento (UE) 2016/794).
Dati particolarmente sensibili: quando sono “strettamente necessari”? L’espressione “strettamente necessario” indica una soglia alta e concreta. In parole semplici, i dati più delicati possono essere usati solo quando lo stesso risultato non è realisticamente raggiungibile con dati meno invasivi e quando esiste un collegamento diretto con una precisa finalità di polizia. Non basta che l’informazione possa essere utile: deve essere indispensabile per quel caso, per quel soggetto e per quel periodo. Quantità dei dati e durata della conservazione devono restare le minime possibili. Questo criterio esclude raccolte preventive, sistematiche o generalizzate che non siano giustificate caso per caso (Direttiva (UE) 2016/680; d.lgs. 51/2018, art. 7; CGUE, 4 ottobre 2024, C-548/21).
“Garanzie adeguate”: quali sono le protezioni minime? Le garanzie adeguate sono protezioni legali, tecniche e organizzative che rendono il trattamento controllabile e riducono i rischi di errore, abuso o diffusione non autorizzata. Servono una base normativa specifica e una finalità definita; devono essere raccolti solo i dati necessari. Occorre inoltre distinguere le categorie di interessati, controllare accuratezza, aggiornamento e affidabilità delle informazioni e correggere i dati inesatti prima di trasmetterli. Gli accessi e gli inoltri devono essere registrati integralmente: chi ha consultato i dati, quando, perché e a chi li ha comunicati. A ciò si aggiungono controlli di accesso, livelli di visibilità, segregazione dei dati, cifratura e tempi di conservazione definiti. Quando il rischio è elevato, sono richieste valutazione d’impatto e consultazione preventiva dell’autorità di controllo (d.lgs. 51/2018, artt. 4, 21 e 24; D.P.R. 15/2018, art. 24).
In pratica, un sistema affidabile dovrebbe produrre log non modificabili, limitare la visibilità alle persone che ne hanno effettiva necessità e consentire di verificare o rettificare i dati prima dell’invio. Le garanzie non sono formule astratte: devono funzionare nella pratica ed essere dimostrabili.
I Trasferimenti verso Paesi terzi e gli inoltri successivi: il d.lgs. 51/2018 stabilisce condizioni specifiche per l’invio di dati a Paesi terzi. In generale occorrono una decisione di adeguatezza o garanzie appropriate; le deroghe sono ammesse soltanto per casi determinati e non possono diventare la regola. Il trasferimento deve essere documentato e, nei casi previsti, portato all’attenzione dell’autorità di controllo. Un ulteriore limite riguarda i dati ricevuti da un altro Stato membro: lo Stato che li ha forniti deve autorizzarne previamente il trasferimento, anche quando i dati vengano inoltrati successivamente. L’obiettivo è evitare che le tutele originarie siano aggirate passando da un’autorità all’altra (d.lgs. 51/2018, artt. 31–35).
La Privacy e protezione dei dati: il test di proporzionalità. Gli artt. 7 e 8 della Carta dei diritti fondamentali dell’Unione europea tutelano, rispettivamente, la vita privata e la protezione dei dati personali. Per questo ogni interferenza deve essere prevista dalla legge, necessaria per uno scopo legittimo e proporzionata rispetto all’obiettivo perseguito. Nel caso di dati molto sensibili, una previsione ampia e indifferenziata sarebbe particolarmente difficile da giustificare. Rileva anche il controllo di un’autorità indipendente, che rende verificabile il rispetto delle regole (Carta UE, artt. 7–8).
Quando lo scambio rischierebbe di essere illecito?
I profili più critici sarebbero un accordo privo della procedura prevista dall’art. 218 TFUE o di una decisione di adeguatezza; flussi ampi e indiscriminati di dati sensibili senza prova della stretta necessità; l’assenza di valutazione o consultazione nei trattamenti ad alto rischio; e trasferimenti diretti effettuati fuori dalle condizioni eccezionali previste dalla legge.
Cosa potrebbe essere possibile? La cooperazione di polizia non è esclusa in assoluto. Può essere possibile in casi singoli e specifici, se la necessità è dimostrata con rigore e tutte le garanzie sono effettivamente applicate. Il canale tra autorità competenti resta quello da privilegiare; ogni passaggio deve essere documentato e, quando richiesto, comunicato al Garante. Per i trasferimenti diretti a destinatari in Paesi terzi valgono condizioni cumulative particolarmente severe, tra cui l’inefficacia del canale ordinario, il bilanciamento con i diritti dell’interessato e l’informazione delle autorità coinvolte (d.lgs. 51/2018, art. 35).
La cooperazione internazionale può essere utile alle indagini, ma non può trasformarsi in un canale senza limiti per dati estremamente delicati. Un eventuale scambio tra Europol e autorità israeliane dovrebbe quindi muoversi entro binari giuridici chiari, misurati e verificabili: base legale UE corretta, necessità dimostrata caso per caso, protezioni tecniche e organizzative reali e controlli indipendenti. Senza questi elementi, il rischio di violare le norme europee e italiane sarebbe concreto.
La scelta è netta e non ammette compromessi: o si costruisce un framework blindato da garanzie giuridiche vincolanti, verifiche indipendenti e responsabilità chiare, o si rinuncia definitivamente a questo scambio di dati. L’Europa non può permettersi di derogare ai propri principi fondativi in nome di una cooperazione che, priva di confini precisi, rischia di tradursi in una violazione sistematica del diritto comunitario e nazionale. In gioco non c’è solo la conformità formale alle norme, ma la credibilità stessa dell’Unione come custode dei diritti fondamentali dei propri cittadini.
Abbonati e diventa uno di noi
Se l'articolo che hai appena letto ti è piaciuto, domandati: se non l'avessi letto qui, avrei potuto leggerlo altrove? Se pensi che valga la pena di incoraggiarci e sostenerci, fallo ora.

