Parere sullo schema di lo schema di “Regolamento per l’istituzione,...
Parere sullo schema di lo schema di “Regolamento per l’istituzione, l’organizzazione e il funzionamento della banca dati regionale dell’imposta locale immobiliare autonoma (ILIA) ai sensi dell’articolo 17 della legge regionale 14 novembre 2022, n.17” della Regione Friuli-Venezia Giulia - 12 settembre 2024 [10062397]
[doc. web n. 10062397]
Parere sullo schema di lo schema di “Regolamento per l’istituzione, l’organizzazione e il funzionamento della banca dati regionale dell’imposta locale immobiliare autonoma (ILIA) ai sensi dell’articolo 17 della legge regionale 14 novembre 2022, n.17” della Regione Friuli-Venezia Giulia - 12 settembre 2024
Registro dei provvedimenti
n. 540 del 12 settembre 2024
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il cons. Fabio Mattei, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati) (di seguito, Regolamento);
VISTO il decreto legislativo 30 giugno 2003, n. 196, recante il Codice in materia di protezione dei dati personali (di seguito, Codice);
VISTO l’art. 51, comma 4, lett. b-bis), della legge costituzionale 31 gennaio 1963, n. 1 recante lo “Statuto speciale della Regione Friuli-Venezia Giulia”, ai sensi del quale la Regione può disciplinare i tributi locali comunali di natura immobiliare istituiti con legge statale, anche in deroga alla medesima legge, definendone le modalità di riscossione e consentire agli enti locali di modificare le aliquote e di introdurre esenzioni, detrazioni e deduzioni;
VISTA la legge della Regione Friuli-Venezia Giulia 14 novembre 2022, n. 17, recante l’”Istituzione dell’imposta locale immobiliare autonoma (ILIA)” che si applica nei Comuni della Regione, in sostituzione dell’imposta municipale propria (IMU) e, in particolare, ai sensi del quale “la Regione, con regolamento, nel rispetto di quanto previsto dall'articolo 6, paragrafo 3, del regolamento (UE) 2016/679 (Regolamento generale sulla protezione dei dati), disciplina i contenuti della banca dati regionale, comprendente anche dati personali. Nel caso in cui la banca dati riguardi categorie particolari di dati personali, il regolamento è adottato in conformità all' articolo 2 sexies del decreto legislativo 30 giugno 2003, n. 196”;
VISTE le note del 25 gennaio 2023, del 16 luglio e del 22 agosto 2024 con cui la Regione Friuli-Venezia Giulia ha trasmesso all’Autorità, per il prescritto parere, lo schema di “Regolamento per l’istituzione, l’organizzazione e il funzionamento della banca dati regionale dell’imposta locale immobiliare autonoma (ILIA) ai sensi dell’articolo 17 della legge regionale 14 novembre 2022, n.17”, unitamente a un allegato denominato “Banca dati regionale dell’imposta locale immobiliare autonoma (BDR ILIA) – Allegato tecnico” (di seguito Allegato) e alla valutazione d’impatto, specificando, in particolare, che la finalità del trattamento è raccogliere dai Comuni della Regione i dati necessari per disciplinare il nuovo tributo locale immobiliare (ILIA) e definirne le modalità di gestione e applicazione;
RILEVATO che lo schema di regolamento prevede, in particolare, che:
- la finalità della BDR ILIA è consentire all’Amministrazione regionale di valutare l’impatto delle scelte di politica tributaria in materia di imposta locale sugli immobili che derivino dalla modifica delle aliquote, dall’introduzione di nuove fattispecie di trattamento, e/o agevolazioni, quantificando altresì l’impatto sul gettito comunale delle scelte di politica tributaria (art. 1, comma 3);
- l’Amministrazione regionale è titolare dei dati personali trattati nella BDR ILIA, ferma restando la titolarità di ciascun comune (quale soggetto attivo dell’imposta) sulla relativa banca dati ILIA (art. 4, comma 3); il responsabile del trattamento dei dati personali è la Società Insiel spa, in base all’atto di nomina stipulato ai sensi dell’art. 28, par. 3, del Regolamento (art. 4, comma 2);
- i dati personali trattati nell’ambito della BDR ILIA relativi ai soggetti passivi dell’imposta (il proprietario, ovvero il titolare del diritto reale di usufrutto, uso, abitazione, enfiteusi e superficie sugli immobili), sono i dati personali comuni (codice fiscale, stato di residente, dati sul gettito fiscale riferiti e agli immobili, dati relativi alla tipologia del possesso e agli immobili), dati personali relativi a soggetti vulnerabili e categorie particolari di dati personali (quali lo stato di disabile o anziano, la residenza in istituti di ricovero o sanitari, l’assegnazione di alloggio sociale o di edilizia residenziale pubblica nonché la condizione di genitore affidatario dei figli) (art. 5, commi 1 e 2);
- i dati personali sono trattati in forma pseudonimizzata, secondo le modalità indicate nell’Allegato (art. 5, comma 3);
- i Comuni della Regione alimentano la BDR ILIA, con i dati contenuti nelle proprie banche dati; l’acquisizione avviene mediante il caricamento di file due volte l’anno, rispettivamente nel primo e nel secondo semestre (art. 6, commi 1, 2 e 3);
- il responsabile del trattamento elabora i dati caricati dai Comuni per il tramite di una procedura di pseudonimizzazione, il titolare accede esclusivamente a dati pseudonimizzati per le finalità di cui all’art. 1 dello schema di regolamento, nonché per la predisposizione di dati di sintesi aggregati (art. 7, comma 1);
- i dati vengono conservati per il periodo necessario al raggiungimento delle finalità sopraindicate, dettagliate nell’Allegato, e, comunque, non oltre 20 settimane per i file caricati dai Comuni, non oltre 64 settimane per i dati pseudonimizzati, non oltre 24 settimane per i dati contenuti nei file di log; al termine del periodo di conservazione i dati sono cancellati dalla BDR ILIA e potranno essere ulteriormente trattati solo in forma anonima (art. 10);
RILEVATO, altresì, che, in particolare, secondo quanto specificato nell’Allegato allo schema in esame:
- la BDR ILIA si compone della banca dati “BDR ILIA – Temp” in cui sono riversati i dati contenuti nei file inviati dai Comuni, non accessibile al Servizio tributi locali della Regione, nonché della “BDR ILIA – Regione”, popolata con i dati personali pseudonimizzati provenienti dalla BDR ILIA – Temp (p. 4);
- i dati provenienti dai Comuni, trasmessi attraverso funzionalità dedicate del Portale di Ulpload, sono caricati nella banca dati BDR ILIA – Temp, sottoposti a una procedura di pseudonimizzazione da parte del responsabile del trattamento e cancellati dall’archivio temporaneo nei termini previsti (p. 7);
- i dati oggetto di pseudonimizzazione sono il codice fiscale e gli identificativi catastali degli immobili e sono descritte le tecniche di pseudonimizzazione adottate, nonché le misure volte a mitigare i rischi di reidentificazione degli interessati (pp. 6-8);
- i presupposti e le modalità con cui è possibile effettuare la reidentificazione in casi straordinari su richiesta del titolare del trattamento, quali, per esempio, al rilevamento di anomalie nel sistema (p. 8);
- sono individuate specifiche procedure di backup per le diverse fasi del trattamento (pag. 16);
- i tempi di conservazione dei dati sono differenziati in base alle distinte banche dati utilizzate per l’organizzazione e il funzionamento della BDR ILIA, secondo quanto previsto dallo schema di regolamento (pag. 16);
- l’accesso alla BDR ILIA – Regione può essere effettuato solo dalla rete intranet dell’Amministrazione regionale (p. 18);
- le operazioni di trattamento svolte nelle diverse componenti del sistema sono soggette a registrazione, con un periodo di conservazione dei file di log pari a 180 giorni (pag. 25);
VISTA la valutazione di impatto effettuata dalla Regione ai sensi dell’art. 35 del Regolamento, considerato che il trattamento in esame, effettuato su larga scala e concernente anche particolari categorie di dati personali, presenta rischi elevati per i diritti e le libertà degli interessati;
CONSIDERATO che lo schema di regolamento in esame tiene conto delle indicazioni fornite dall’Ufficio del Garante nel corso delle numerose interlocuzioni intercorse, volte ad assicurare la conformità del trattamento alla normativa in materia di protezione dei dati personali, riferite, in particolare a:
- i ruoli ricoperti dai diversi soggetti a vario titolo coinvolti nel trattamento in esame (Regione, Comuni, società Insiel S.p.A.);
- la puntuale indicazione delle tipologie di dati oggetto di trattamento;
- l’adozione di un’efficace procedura di pseudonimizzazione, nel rispetto dei principi di limitazione della finalità, minimizzazione e protezione dei dati fin dalla progettazione e per impostazione predefinita, nonché l’individuazione dei presupposti per effettuare la reidentificazione da prevedersi nei casi strettamente necessari;
- le misure tecniche e organizzative idonee a garantire la riservatezza, l’integrità e la disponibilità dei dati, tra cui, in particolare, le procedure di autenticazione informatica, l’utilizzo di canali di trasmissione protetti, l’implementazione di una politica di back up, nonché le informazioni raccolte nei file di log, che devono essere riferibili agli accessi e alle altre operazioni di trattamento;
- l’individuazione dei tempi di conservazione delle diverse categorie di dati personali trattati in relazione alle finalità perseguite;
RITENUTO, pertanto, su tali basi, di poter esprimere parere favorevole sullo schema di regolamento in esame;
VISTA la documentazione in atti;
VISTE le osservazioni dell’Ufficio formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;
RELATORE l’avv. Guido Scorza;
TUTTO CIÒ PREMESSO, IL GARANTE
ai sensi degli artt. 36, par. 4, e 58, par. 3, lett. b), del Regolamento, esprime parere favorevole sullo schema di lo schema di “Regolamento per l’istituzione, l’organizzazione e il funzionamento della banca dati regionale dell’imposta locale immobiliare autonoma (ILIA) ai sensi dell’articolo 17 della legge regionale 14 novembre 2022, n.17” della Regione Friuli-Venezia Giulia.
Roma, 12 settembre 2024
IL PRESIDENTE
Stanzione
IL RELATORE
Scorza
IL SEGRETARIO GENERALE
Mattei
Condividi