g-docweb-display Portlet

Parere sullo schema di decreto del Ministero dell’Interno, recante “Modifiche al decreto del Ministro dell’Interno del 23 dicembre 2015 (“Modalità tecniche di emissione della carta di identità elettronica”)” - 3 settembre 2026 [10296695]

Stampa Stampa Stampa

[doc. web n. 10296695]

Parere sullo schema di decreto del Ministero dell’Interno, recante Modifiche al decreto del Ministro dell’Interno del 23 dicembre 2015 (“Modalità tecniche di emissione della carta di identità elettronica”) - 3 settembre 2026

Registro dei provvedimenti
n. 614 del 3 settembre 2026 

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia, componente e il dott. Luigi Montuori, segretario generale;

VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati – di seguito anche “Regolamento”);

VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”); 

VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);

VISTO il decreto-legge 19 giugno 2015, n. 78, convertito, con modificazioni, dalla legge del 6 agosto 2015, n. 125, e in particolare l’art. 10, che prevede che l'emissione della carta d'identità elettronica è riservata al Ministero dell'interno che vi provvede nel rispetto delle norme di sicurezza in materia di cartevalori, di documenti di sicurezza della Repubblica e degli standard internazionali di sicurezza e che le caratteristiche tecniche, le modalità di produzione, di emissione, di rilascio della carta d'identità elettronica, nonché di tenuta del relativo archivio informatizzato sono definite con decreto del Ministro dell'interno, di concerto con il Ministro per la semplificazione e la pubblica amministrazione e il Ministro dell’economia e delle finanze, sentita l'Agenzia per l'Italia digitale, il Garante per la protezione dei dati personali e la Conferenza Stato-città ed autonomie locali;

VISTO il decreto del Ministro dell'interno 23 dicembre 2015, e successive modificazioni, recante “Modalità tecniche di emissione della Carta d'identità elettronica”, emanato in attuazione del citato art. 10, del decreto-legge n. 78/2015;

VISTO il decreto-legge 21 settembre 2019, n. 105, convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, recante “Disposizioni urgenti in materia di perimetro di sicurezza nazionale cibernetica e di disciplina dei poteri speciali nei settori di rilevanza strategica”;

VISTO il decreto-legge 18 ottobre 2012, n. 179, convertito, con modificazioni, dalla legge 17 dicembre 2012, n. 221, e in particolare l’art. 33-septies, introdotto dal decreto-legge 16 luglio 2020 n. 76, che prevede che al fine di consolidare e mettere in sicurezza le infrastrutture digitali delle pubbliche amministrazioni di cui all' articolo 2, comma 2, lettere a) e c) del decreto legislativo 7 marzo 2005, n. 82, le amministrazioni centrali migrano i loro Centri per l'elaborazione delle informazioni (CED) e i relativi sistemi informatici, privi dei requisiti fissati, verso l'infrastruttura ad alta affidabilità localizzata sul territorio nazionale per la razionalizzazione e il consolidamento dei predetti CED, destinata a tutte le pubbliche amministrazioni, o verso altra infrastruttura propria già esistente e in possesso dei predetti requisiti e demanda all’Agenzia per la cybersicurezza nazionale, nel rispetto della disciplina introdotta dal citato decreto-legge 21 settembre 2019, n. 105, l’adozione di un regolamento per stabilire i livelli minimi di sicurezza, capacità elaborativa, risparmio energetico e affidabilità delle infrastrutture digitali per la pubblica amministrazione nonché le caratteristiche di qualità, di sicurezza, di performance e scalabilità, interoperabilità, portabilità dei servizi cloud per la pubblica amministrazione e, infine, i termini e le modalità con cui le amministrazioni devono effettuare le migrazioni previste ai commi 1 e 1-bis dello stesso articolo 33-septies;

VISTO il decreto del Presidente del Consiglio dei Ministri 30 luglio 2020, n. 131, recante “Regolamento in materia di sicurezza cibernetica, ai sensi dell’art. 1, comma 2, del decreto-legge 21 settembre 2019, n. 105, convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133”.

VISTO il Regolamento per le infrastrutture digitali e per i servizi cloud per la pubblica amministrazione, ai sensi dell’articolo 33-septies, comma 4, del decreto-legge 18 ottobre 2012, n. 179, convertito, con modificazioni, dalla legge 17 dicembre 2012, n. 221, adottato il 17 giugno 2024, dall’Agenzia per la cybersicurezza nazionale, d’intesa con il Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei ministri, sul quale il Garante ha espresso il proprio parere con il provvedimento del 9 maggio2024, n. 289;

VISTA la nota inviata il 24 luglio 2026 del Ministero dell’interno, con la quale è stato trasmesso all’Autorità, ai fini dell’acquisizione del parere di competenza, lo schema di decreto ministeriale che modifica il decreto del 23 dicembre 2015, recante Modalità tecniche di emissione della carta d’identità elettronica, unitamente ad una relazione illustrativa; 

CONSIDERATO che l’infrastruttura della carta d’identità elettronica (CIE) è inserita nel Perimetro Nazionale di Sicurezza Cibernetica ai sensi del citato decreto del Presidente del Consiglio dei Ministri 30 luglio 2020, n. 131“, previsto dall'articolo 1, comma 2, del citato decreto-legge 21 settembre 2019, n. 105;

CONSIDERATO che, il circuito di emissione della CIE è attualmente ubicato presso il Centro Nazionale per i Servizi demografici (di seguito, CNSD) del Ministero dell’interno, mentre il circuito di produzione e stampa del documento (CP-CIE) si trova presso l’Istituto Poligrafico e Zecca dello Stato (di seguito, IPZS), partner tecnologico del Ministero dell’interno per la produzione della CIE;

CONSIDERATO che il decreto ministeriale 23 dicembre 2015 descrive le infrastrutture tecnologiche sopra citate come componenti separate, riflettendo la predetta la collocazione attuale dei circuiti di emissione e di produzione e stampa rispettivamente presso il Ministero dell’Interno e l’IPZS;

CONSIDERATO che, in attuazione del quadro normativo sopra descritto, si è valutata come necessaria la migrazione e l’unificazione dell’infrastruttura informatica (data center) per la produzione e la gestione della CIE, presso le sedi dell’IPZS al fine di adeguare l’intera infrastruttura CIE alle cogenti misure di sicurezza cibernetica;

RILEVATO che il predetto schema di decreto, costituito da un unico articolo, introduce modifiche agli artt. 1, 2, 8, 10, 11, 12 15, nonché all’allegato B del citato decreto, prevedendo, in particolare che:

- la definizione di “Piattaforma Integrata CIE” all’art. 1, comma 1, lettera q-bis), del decreto per indicare l’insieme delle componenti hardware, software e dei servizi funzionali all’emissione e all’utilizzo della CIE che, una volta completata la migrazione, risulteranno centralizzati presso i siti di IPZS, e le conseguenti modifiche di coordinamento alle lettere c), j), n), q), x) del medesimo articolo e degli articoli 2, 8 e 11; 

- l’eliminazione, dall’articolo 10, comma 1, del riferimento alla collocazione della infrastruttura CIE presso il CNSD e la previsione, nel medesimo articolo, tra le componenti della Piattaforma Integrata CIE ubicata presso IPZS, dei portali di supporto funzionali alla fruizione dei nuovi servizi di identità digitale della CIE (lettera j) nonché del CP-CIE, il centro di produzione e personalizzazione grafica ed elettrica della CIE;

- l’inserimento, all’art. 10, del nuovo comma 1-bis che prevede lo svolgimento da parte del Ministero dell’Interno, attraverso il CNSD, delle funzioni di indirizzo, di monitoraggio e di controllo sulla Piattaforma integrata CIE;

- la previsione, nel par. 6.3 dell’Allegato tecnico, che per il monitoraggio a distanza il Ministero dell’interno si avvalga di uno specifico sistema informatico, utilizzato esclusivamente da personale autorizzato dal Ministero dell'Interno, che per l’espletamento di tali attività, , accede ai sistemi di monitoraggio della Piattaforma Integrata CIE, ai log degli accessi, log delle applicazioni, ai sistemi di sicurezza e al registro delle operazioni di manutenzione ordinaria e straordinaria, correlati alla citata Piattaforma Integrata CIE;

RILEVATO, inoltre, che all’art. 15 del decreto ministeriale del 23 dicembre 2015, dedicato specificamente alla disciplina del trattamento dei dati personali, è stato aggiunto il comma 3-bis, il quale prevede che “l’Istituto Poligrafico e Zecca dello Stato S.p.A. è designato responsabile del trattamento dei dati il cui uso è finalizzato alla produzione, al rilascio e alla gestione della CIE e dei servizi digitali correlati, ai sensi dell’art. 28 del Regolamento Europeo 2016/679”;

CONSIDERATO che le modifiche al decreto non vanno ad incidere sulle caratteristiche tecniche, sulle modalità di produzione, di emissione e di rilascio della CIE – fatto salvo il più ampio ruolo svolto dall’IPZS - come disciplinate dal decreto oggetto delle modifiche, e conseguentemente sulle modalità di gestione dei dati personali; 

CONSIDERATO, tuttavia, che la migrazione dell’intera infrastruttura CIE presso l’IPZS, comportando un ampliamento dei compiti e del ruolo svolto dal predetto Istituto nel trattamento, risulta necessario integrare il nuovo comma 3-bis dell’art. 15 specificando che, ferma restando la titolarità del trattamento dei dati personali in capo al Ministero in relazione alla produzione, al rilascio e alla gestione dei servizi digitali correlati alla CIE, l’IPZS agisce in qualità di responsabile del trattamento dei dati personali, ai sensi dell’art. 28 del Regolamento (UE) 2016/679, in relazione alla realizzazione, manutenzione e conduzione operativa della Piattaforma Integrata CIE, -, nonché in relazione allo svolgimento delle altre funzioni specificate all’art. 12 del decreto, prevedendo, altresì, adeguate garanzie in termini di trasparenza nei confronti degli interessati, nel rispetto del principio di liceità, correttezza e trasparenza di cui all’art. 5, par. 1, lett. a) e b), e  13 e 14 del medesimo Regolamento, anche al fine di assicurare l’esercizio dei diritti previsti dagli artt. 15-22 del Regolamento;

RITENUTO che, sebbene le modifiche da apportare al decreto non presentino di per sé, particolari profili di criticità per i profili relativi alla protezione dei dati personali, sia cionondimeno necessario apportare al decreto alcune integrazioni per elevare il livello delle garanzie previste, anche in attuazione delle disposizioni di cui al citato Regolamento dell’Agenzia per la cybersicurezza nazionale del 17 giugno 2024, e in particolare:

1. integrare l’art. 15, comma 3-bis, specificando che l’IPZS agisce in qualità di responsabile del trattamento dei dati personali, ai sensi dell’art. 28 del Regolamento (UE) 2016/679, in relazione ai soli trattamenti finalizzati alla realizzazione, manutenzione e conduzione operativa della Piattaforma Integrata CIE, nonché in relazione allo svolgimento delle altre funzioni specificate all’art. 12 del decreto; prevedere adeguate garanzie in termini di trasparenza nei confronti degli interessati, nel rispetto del principio di liceità, correttezza e trasparenza di cui all’art. 5, par. 1, lett. a) e b), e 13 e 14 del medesimo Regolamento, anche al fine di assicurare l’esercizio dei diritti previsti dagli artt. 15-22 del Regolamento(UE) 2016/679; 

2. prevedere e disciplinare adeguate procedure per la gestione delle violazioni di sicurezza, incluso l’obbligo, in capo ai titolari del trattamento a vario titolo coinvolti (Ministero dell’Interno, Ministero degli affari esteri e della cooperazione internazionale, Comuni) e all’IPZS, responsabile del trattamento, di una adeguata informazione reciproca e tempestiva in caso di violazioni di sicurezza o di qualsiasi minaccia, intervenute nei trattamenti effettuati mediante la Piattaforma integrata CIE e dei servizi digitali correlati, che comportino un rischio per la sicurezza e per i diritti e le libertà degli interessati, anche al fine di agevolare l’adempimento degli obblighi di cui agli articoli 33 e 34 del Regolamento (UE) 2016/679; 

3. integrare il punto 6.2 dell’allegato B, prevedendo lo svolgimento da parte del Ministero dell’Interno, anche per il tramite del CNSD, di attività di audit nei confronti di IPZS, da effettuarsi periodicamente, sia on-site sia da remoto, anche senza preannunciarne lo svolgimento;

4. prevedere adeguate procedure per la gestione dei log sistemistici riguardanti gli operatori di IPZS (log management); 

5. specificare i diversi tempi di conservazione dei dati personali trattati e delle relative finalità da parte di IPZS, anche con riferimento ai dati relativi ai log, nel rispetto dei principi di “limitazione della finalità” e di “limitazione della conservazione” di cui all’art. 5, par. 1, lett. b) ed e) del Regolamento (UE) 2016/679; 

6. specificare quale sito di DR (disaster recovery) utilizza IPZS in luogo di quello di Bari; 

7. alla luce delle modifiche apportate al decreto, modificare conseguentemente le relative disposizioni dell’allegato B;

RITENUTO pertanto, alla luce di quanto rappresentato, di esprimere parere favorevole sullo schema di decreto di modifica in esame, a condizione che si provveda a recepire le indicazioni formulate ai suesposti punti da 1) a 7), al fine di introdurre le garanzie necessarie a tutelare adeguatamente i diritti e le libertà fondamentali degli interessati;

VISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;

VISTA la documentazione in atti;

RELATORE la prof.ssa Ginevra Cerrina Feroni; 

TUTTO CIÒ PREMESSO, IL GARANTE

ai sensi degli artt. 36, par. 4, e 58, par. 3, lett. b), del Regolamento (UE) 2016/679 esprime parere favorevole, alle condizioni individuate in motivazione (punti da 1) a 7), sullo schema di decreto del Ministero dell’Interno, recante modifiche al decreto del 23 dicembre 2015, recante le “Modalità tecniche di emissione della carta d’identità elettronica” 

Roma, 3 settembre 2026 

IL PRESIDENTE
Stanzione 

IL RELATORE
Cerrina Feroni

IL SEGRETARIO GENERALE
Montuori
 

Scheda

Doc-Web
10296695
Data
03/09/26

Argomenti


Tipologie

Parere del Garante

Vedi anche (10)