Carta europea della disabilità
GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
Carta europea della disabilità
Parere sullo schema di provvedimento dell'INPS, da adottare ai sensi dell'art. 1, comma 563, della l. 30 dicembre 2018, n. 145
18 Novembre 2021
Parere sullo schema di provvedimento dell'INPS, da adottare ai sensi dell'art. 1, comma 563, della l. 30 dicembre 2018, n. 145, in materia di Carta europea della disabilità - 14 ottobre 2021
Registro dei provvedimenti
n. 368 del 14 ottobre 2021
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il cons. Fabio Mattei, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati – di seguito, Regolamento);
VISTO il decreto legislativo 30 giugno 2003, n. 196, recante “Codice in materia di protezione dei dati personali” (di seguito, Codice);
VISTA la documentazione in atti;
VISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;
Relatore l’avv. Guido Scorza;
PREMESSO
Con nota inviata in data 18 marzo 2021, l’Istituto nazionale previdenza sociale (di seguito, INPS) ha trasmesso al Garante “il documento di Valutazione d'impatto sulla protezione dei dati, realizzato […] in relazione al progetto “Carta europea della disabilità in Italia”, di cui al Decreto del Presidente del Consiglio dei Ministri, di concerto con il Ministro del lavoro e delle politiche sociali, il Ministro delle infrastrutture e dei trasporti, il Ministro dei beni e delle attività culturali e del turismo del 6 novembre 2020, recante la “Definizione dei criteri e delle modalità per il rilascio della Carta europea della disabilità in Italia””, corredato di una convenzione da stipularsi con l’Istituto poligrafico e Zecca dello Stato S.p.A. (di seguito, IPZS) in merito alla realizzazione, distribuzione e sviluppo della citata Carta.
A seguito del confronto instaurato tra l’Ufficio del Garante e l’INPS, e che ha coinvolto altresì l’Ufficio per le politiche in favore delle persone con disabilità presso la Presidenza del Consiglio dei Ministri, nonché tenendo conto delle modifiche nel frattempo intervenute sul quadro normativo di riferimento, in data 24 settembre 2021 l’INPS ha trasmesso all’Autorità, “Ai sensi dell’articolo 1, comma 563, della legge n. 145/2018, così come modificato […], […] la bozza di provvedimento con il quale questo Istituto individua la tipologia di dati soggetti al trattamento e le operazioni eseguibili necessarie al funzionamento della Carta europea della disabilità, nonché le misure necessarie alla tutela dei diritti fondamentali dell'interessato”, unitamente ad un allegato tecnico, la valutazione d'impatto sulla protezione dei dati di cui all’art. 35 del Regolamento e la bozza di informativa di cui all’art. 13 del medesimo Regolamento, rappresentando, in particolare, “l'esigenza di completare con urgenza il procedimento amministrativo di attuazione della suddetta Carta, al fine di consentire l'impiego nell'anno in corso delle risorse economiche stanziate in bilancio”.
1. Il quadro normativo relativo alla Carta europea della disabilità
L’art. 1, comma 563, della l. 30 dicembre 2018, n. 145, originariamente stabiliva che “Al fine di agevolare l'accesso a benefici, supporti ed opportunità utili alla promozione dei diritti delle persone con disabilità, con decreto del Ministro per la famiglia e le disabilità, di concerto con i Ministri del lavoro e delle politiche sociali, delle infrastrutture e dei trasporti e per i beni e le attività culturali, entro novanta giorni dalla data di entrata in vigore della presente legge, sono definiti i criteri per il rilascio della Carta europea della disabilità in Italia e sono determinate le modalità per l'individuazione degli aventi diritto e per la realizzazione e la distribuzione della stessa a cura dell'INPS. Le caratteristiche tecniche della Carta di cui al presente comma sono conformi alle indicazioni operative elaborate dalla Commissione europea ai fini del reciproco riconoscimento dello stato di disabilità dei cittadini negli Stati membri dell'Unione europea. Per le finalità di cui al presente comma è autorizzata la spesa di 1,5 milioni di euro per ciascuno degli anni 2019, 2020 e 2021”.
In data 6 novembre 2020, è stato adottato il decreto del Presidente del Consiglio dei Ministri (ancorché non pubblicato in Gazzetta ufficiale), di concerto con il Ministro del lavoro e delle politiche sociali, il Ministro delle infrastrutture e dei trasporti e il Ministro per i beni e le attività culturali e per il turismo, volto a disciplinare, ai sensi del richiamato art. 1, comma 563, della l. 145/2018, “i criteri per il rilascio della Carta europea della disabilità (di seguito denominata “Carta”), nonché le modalità per la realizzazione, la distribuzione e lo sviluppo della medesima” (art. 1, comma 1). In particolare, il suddetto d.P.C.M. stabilisce:
- le tipologie di dati personali che gli interessati devono conferire all’INPS in sede di presentazione della richiesta telematica di ottenimento della Carta, compresa una fototessera (art. 3, commi 3 e 4);
- il ruolo dell’Istituto poligrafico e Zecca dello Stato nella produzione della Carta, e di un Gestore esterno per il servizio di consegna (art. 3, comma 8);
- la natura di “carta-valori” della Carta, che deve essere realizzata secondo le indicazioni operative elaborate dalla Commissione europea e deve recare un QR code per verificare la validità della Carta mediante riscontro, per via telematica, con le informazioni contenute negli archivi informatici dell’INPS (art. 4, commi 1, 2 e 5, e all. A);
- l’utilizzabilità della Carta per l’accesso agevolato a beni e/o servizi forniti da soggetti pubblici o privati che abbiano stipulato appositi protocolli d’intesa o convenzioni con l’Ufficio per le politiche in favore delle persone con disabilità presso la Presidenza del Consiglio dei Ministri (art. 6, commi 1 e 2);
- la possibilità di usufruire delle agevolazioni mediante l’esibizione della Carta, da parte degli interessati, presso i soggetti convenzionati, fatta salva la verifica della titolarità della Carta, ovvero mediante identificazione informatica (art. 6, comma 5).
Successivamente, l’art. 66, comma 2, del d.l. 31 maggio 2021, n. 77, ha integrato il richiamato art. 1, comma 563, della l. 145/2018, anche sulla base di alcune interlocuzioni informali intercorse con l’Ufficio del Garante, aggiungendovi, dopo il primo periodo, i seguenti: "Esclusivamente per le medesime finalità, l'INPS consente ai soggetti erogatori di beni o servizi in favore delle persone con disabilità, l'accesso, su richiesta dell'interessato, alle informazioni strettamente necessarie contenute nei verbali di accertamento dello stato invalidante di cui alla legge 15 ottobre 1990, n. 295, attraverso lo strumento della Carta. L'INPS, sentito il Garante per la protezione dei dati personali, individua la tipologia di dati soggetti al trattamento e le operazioni eseguibili necessarie al funzionamento della Carta e all'accesso alle predette informazioni nonché le misure necessarie alla tutela dei diritti fondamentali dell'interessato".
Infine, la l. 29 luglio 2021, n. 108, nel convertire in legge il citato d.l. 77/2021, ha modificato il predetto art. 66, comma 2, andando sostanzialmente a riscrivere l’art. 1, comma 563, della l. 145/2018, nei seguenti termini: "Al fine di agevolare l'accesso a benefìci, supporti ed opportunità utili alla promozione dei diritti delle persone con disabilità, con decreto del Ministro per la famiglia e le disabilità, di concerto con i Ministri del lavoro e delle politiche sociali, delle infrastrutture e dei trasporti e per i beni e le attività culturali, entro novanta giorni dalla data di entrata in vigore della presente legge, sono definiti i criteri per il rilascio della Carta europea della disabilità in Italia e sono determinate le modalità per l'individuazione degli aventi diritto e per la realizzazione e la distribuzione della stessa a cura dell'INPS. Esclusivamente per le medesime finalità, l'INPS consente alle pubbliche amministrazioni, agli enti territoriali e alle associazioni di tutela delle persone con disabilità maggiormente rappresentative e capillarmente diffuse a livello territoriale, che erogano beni o servizi in favore delle persone con disabilità, l'accesso, temporaneo e limitato al solo disbrigo delle pratiche connesse all'erogazione di detti beni o servizi, su richiesta dell'interessato, alle informazioni strettamente necessarie contenute nei verbali di accertamento dello stato di invalidità o disabilità in tutti i casi stabiliti dalla legge, attraverso lo strumento della Carta. L'INPS, sentito il Garante per la protezione dei dati personali, individua la tipologia di dati soggetti al trattamento e le operazioni eseguibili necessarie al funzionamento della Carta e all'accesso alle predette informazioni nonché le misure necessarie alla tutela dei diritti fondamentali dell'interessato. Le caratteristiche tecniche della Carta di cui al presente comma sono conformi alle indicazioni operative elaborate dalla Commissione europea ai fini del reciproco riconoscimento dello stato di disabilità dei cittadini negli Stati membri dell'Unione europea. Per le finalità di cui al presente comma è autorizzata la spesa di 1,5 milioni di euro per ciascuno degli anni 2019, 2020 e 2021".
2. Lo schema di provvedimento in esame e l’ulteriore documentazione prodotta
Lo schema di provvedimento che, da ultimo, l’INPS ha trasmesso al Garante (altresì definito disciplinare), si occupa di individuare le tipologie di dati soggetti al trattamento, le operazioni eseguibili necessarie al funzionamento della Carta e all’accesso alle predette informazioni nonché le misure necessarie alla tutela dei diritti fondamentali dell’interessato. Nel fare ciò, stabilisce che la Carta venga “esibita dal titolare all’Erogatore di benefici, per dimostrare la propria condizione di cittadino invalido necessaria per acquisire il beneficio” in luogo del “verbale cartaceo anche in formato omissis”: in questo senso, tale Carta, “sebbene funzionalmente è perfettamente equivalente al verbale cartaceo, con il sistema del QR Code, senza fornire ulteriori informazioni o dati, consente di visionare lo stato invalidante attualizzato, evitando così che il soggetto possa sfruttare benefici che potrebbero derivare da un verbale ormai non più valido” (art. 1).
Sulla Carta viene riportata “una fotografia del titolare utile esclusivamente per evitare un’indebita cessione a terzi, fermo restando che l’accertamento dell’identità del possessore della carta medesima, la cui veridicità non è autenticata, né da procedure automatiche né da operatori avviene a mezzo dei documenti di identità riconosciuti dalla legge” (art. 2).
La Carta viene presentata dall’interessato all’erogatore “unitamente al proprio codice fiscale (non presente sulla Carta) e ad un suo documento di identità”, dopodiché, quest’ultimo, “attraverso l’utilizzo di un lettore QR Code e la digitazione del codice fiscale fornito dall’Interessato, richiama il servizio online di verifica messo a disposizione dall’INPS, secondo le specifiche tecniche di cui all’allegato A al presente Disciplinare”. A quel punto, l’erogatore può effettuare due tipologie di accessi (art. 3):
- accesso di I livello, che “consente all’Erogatore di verificare la validità della Carta che gli è stata esibita dall’Interessato, nonché che il medesimo Interessato appartenga, o meno, alla platea dei disabili destinatari della Carta di cui al DPCM”, con garanzia di aggiornamento, limitando la visualizzazione ai soli seguenti dati (art. 2): nome, cognome, data di nascita, codice fiscale, condizione generale di disabilità;
- accesso di II livello, mediante il quale, superato positivamente l’accesso di I livello (qualora ritenuto necessario), “l’Erogatore del beneficio può accedere a qualche informazione di dettaglio maggiore circa lo stato invalidante; i dati ai quali può accedere sono simili a quelli contenuti ed esibiti nel verbale cartaceo dell’invalidità civile omissis”. Si tratta di un accesso “subordinato ad un doppio livello di sicurezza”, che richiede, da parte dell’erogatore, il “possesso di un’identità digitale riconosciuta da INPS (SPID, CIE, CNS, PIN-INPS)”, nonché la digitazione di un “codice OTP, inviato via sms al numero di cellulare dell’Interessato (numero registrato sugli archivi INPS)”, che ha una validità temporale limitata. A quel punto, l’erogatore, può scegliere di visualizzare le seguenti categorie di dati personali: “giudizio medico legale (desunto dal verbale cartaceo di invalidità civile); eventuale percentuale di invalidità civile (desunta dal verbale cartaceo di invalidità civile); eventuali benefici fiscali (desunti dal verbale cartaceo di invalidità civile); pensione percepita”; nonché “se l’interessato ha diritto o meno all’Accompagnatore”. Inoltre, in nessun caso vengono fornite informazioni relative a patologie, anamnesi o diagnosi del cittadino interessato, e l’attività di verifica condotta dall’erogatore non comporta la conservazione dei dati dell’interessato in qualunque forma.
Lo schema di disciplinare, a seguire, nel configurare l’INPS quale titolare del trattamento, assicura il rispetto dei principi e delle regole in materia di protezione dei dati personali (art. 4), definisce le modalità di sottoposizione dell’informativa agli interessati (art. 5) e richiama gli obblighi in materia di violazione dei dati personali (art. 6).
Insieme allo schema di disciplinare vi è un allegato tecnico che si occupa dei trattamenti dei dati personali effettuati nell’ambito della Carta e dei meccanismi di sicurezza per la fruizione della stessa, nonché una bozza dell’informativa che l’INPS renderà disponibile agli interessati.
Essendo in presenza di un trattamento di dati personali svolto per l’esecuzione di un compito di interesse pubblico che può presentare rischi elevati per i diritti e le libertà degli interessati (coinvolgendo i dati relativi alla salute riferiti ad una platea estesa di interessati appartenenti a categorie di vulnerabili quali i disabili), l’INPS ha trasmesso altresì la valutazione d’impatto sulla protezione dei dati di cui all’art. 35 del Regolamento.
OSSERVA
3. Le interlocuzioni con l’Autorità
Il tema della Carta europea della disabilità – che nasce nell’ambito del programma “Diritti, uguaglianza e cittadinanza per il periodo 2014-2020” di cui all’art. 4, par. 1, lett. c), del reg. (UE) 1381/2013 – ha trovato un’iniziale disciplina normativa, all’interno dell’ordinamento italiano, con l’art. 1, comma 563, della l. 145/2018 e, successivamente, con il d.P.C.M. 6 novembre 2020 (peraltro, ad oggi, ancora non oggetto di pubblicazione in Gazzetta ufficiale), senza il coinvolgimento del Garante in fase consultiva.
Successivamente è stata avviata un’interlocuzione tra l’Ufficio del Garante e l’INPS, nonché l’Ufficio per le...