L’esistenza di una relazione sentimentale costituisce certamente un dato personale, ma non necessariamente una categoria particolare di dati ai sensi dell’art. 9 del Regolamento (UE) 2016/679. Eppure, la sua raccolta, inferenza o divulgazione può determinare conseguenze particolarmente gravi: stigma sociale, discriminazione, compromissione dei rapporti familiari e professionali, danno reputazionale e lesione della dignità. Il contributo esamina la protezione delle informazioni relative alla vita affettiva attraverso il confronto tra il modello tassonomico del GDPR e ordinamenti, come quello cinese, che qualificano un’informazione come sensibile anche in funzione degli effetti che la sua utilizzazione o diffusione può produrre sulla persona.
Il caso Ashley Madison dimostra in modo emblematico che la sensibilità del dato non dipende soltanto dal suo contenuto astratto, ma anche dal contesto, dalle inferenze che consente e dalla gravità del danno derivante dalla sua esposizione.
La vicenda offre un esempio particolarmente significativo di quella che, ai fini dell’analisi proposta in questo contributo, può essere definita sensibilità funzionale: informazioni che, indipendentemente dalla loro qualificazione formale, presentano un’elevata capacità lesiva in ragione del contesto e delle conseguenze della loro divulgazione.
Il tema presenta rilevanti implicazioni pratiche anche per imprese e organizzazioni. Le informazioni relative alla vita affettiva possono emergere nell’ambito di procedure di gestione dei conflitti di interesse, verifiche di indipendenza, o controlli di compliance. In questi contesti, la qualificazione del dato assume un’importanza decisiva: dalla sua natura giuridica possono infatti dipendere la base giuridica del trattamento, l’applicabilità dell‘art. 9 GDPR, il livello delle misure di protezione richieste e, più in generale, la liceità stessa della raccolta dell’informazione. La domanda se l’amore sia o meno un dato sensibile non è quindi soltanto teorica, ma incide concretamente sulle scelte organizzative e di governance delle imprese.
Indice degli argomenti
L’amore come informazione personale: dato comune, dato formalmente sensibile o dato idoneo a rivelare informazioni sensibili?
“L’amore è un dato sensibile?”. Si tratta di una domanda semplice e volutamente provocatoria. L’amore, naturalmente, non è un dato. Diventa però giuridicamente rilevante quando è trasformato in informazione personale: il fatto di intrattenere una relazione sentimentale (legittima o no), il nome della persona con cui si intrattiene una relazione, da quanti anni è iniziata quella relazione, lo stato di “salute” della relazione, l’iscrizione a una piattaforma di incontri, la presenza ricorrente in determinati circoli, una fotografia, un messaggio, una preferenza espressa online o una profilazione algoritmica.
Tutte queste informazioni costituiscono senz’altro dati personali qualora siano riferite a una persona fisica identificata o identificabile. Come noto, infatti, la definizione contenuta nell’art. 4, n. 1, GDPR è volutamente ampia e comprende qualsiasi informazione riguardante una persona fisica identificata o identificabile. Il rapporto sentimentale, affettivo o erotico, pertanto, si colloca all’interno della disciplina.
Più complessa è la sua qualificazione come dato comune o sensibile. L’art. 9, par. 1, GDPR, nell’individuare le “categorie particolari di dati personali”, per cui è riservato un regime rafforzato e, come regola generale, il divieto del loro trattamento, salvo il ricorrere di una delle condizioni previste dal paragrafo 2, fornisce un elenco di dati specifici. L’elenco dell’art. 9, par. 1, GDPR è tassativo, le categorie particolari di dati personali sono solo quelle espressamente indicate dal legislatore europeo e non è possibile aggiungere nuove categorie speciali per interpretazione analogica.
L’art. 9 menziona infatti esclusivamente: origine razziale o etnica; opinioni politiche; convinzioni religiose o filosofiche; appartenenza sindacale; dati genetici; dati biometrici trattati per identificare una persona; dati relativi alla salute; dati relativi alla vita sessuale; dati relativi all’orientamento sessuale.
Da una prima analisi, potremmo quindi concludere che i dati relativi alle relazioni sentimentali non siano dati “formalmente” sensibili, bensì comuni (in particolare, l’esistenza di una relazione affettiva non compare autonomamente in tale elenco). Tuttavia, la questione è più complessa: anche dati apparentemente “comuni” possono rivelare, direttamente o indirettamente, una o più informazioni appartenenti alle categorie speciali. In particolare, per quanto di interesse, l’esistenza di una relazione sentimentale o l’iscrizione ad una determinata piattaforma di incontri potrebbero rivelare informazioni relative alla vita sessuale o all’orientamento sessuale.
I dati che rivelano categorie particolari
Con la giurisprudenza della Corte di giustizia si è progressivamente accolta una concezione sostanziale delle categorie particolari di dati personali, fondata non soltanto sul contenuto immediato dell’informazione trattata, ma anche sulla sua concreta capacità di rivelare, direttamente o indirettamente, informazioni appartenenti alle categorie protette dall’art. 9 GDPR. Oltre ai dati formalmente sensibili (quelli espressamente elencati dall’art. 9), vi sarebbero i “dati rivelatori di categorie speciali” (dati apparentemente ordinari ma dai quali si desumono informazioni dell’art. 9) che spesso sono informazioni più delicate rispetto a quelle fornite direttamente dall’interessato.
Fondamentale in tal senso è la sentenza C-184/20, OT c. Vyriausioji tarnybinės etikos komisija (Grande Sezione, 1 agosto 2022). Il caso riguardava la pubblicazione online delle dichiarazioni di interessi di funzionari pubblici lituani e tra le informazioni pubblicate comparivano anche i nomi del coniuge, convivente o partner. La Corte ha affermato che anche dati apparentemente ordinari possono costituire dati particolari ex art. 9 quando, attraverso un’operazione intellettuale di confronto o deduzione, consentono di rivelare informazioni protette. In particolare la Corte ha osservato che dal nome del partner è possibile dedurre l’orientamento sessuale della persona interessata e che, pertanto, la loro pubblicazione integra trattamento di categorie particolari di dati.
Questa impostazione è stata confermata nelle sentenze C-252/21, Meta Platforms/Bundeskartellamt (4 luglio 2023) e C-446/21, Schrems c. Meta (4 ottobre 2024). Nella prima, la Corte ha riconosciuto che anche dati relativi alla consultazione di siti Internet e applicazioni possono costituire dati appartenenti a categorie particolari quando, considerati autonomamente o attraverso il loro collegamento con altri dati e con l’account dell’utente, siano idonei a rivelare informazioni rientranti nell’art. 9. In particolare, la Corte ha riconosciuto che la combinazione di dati di navigazione e comportamento può rivelare convinzioni religiose, opinioni politiche o orientamento sessuale. La seconda, invece, riguarda il caso di Schrems, che aveva parlato pubblicamente della propria omosessualità durante un evento. In questa fattispecie la Corte ha precisato che tale circostanza non autorizza comunque Meta a trattare indiscriminatamente altri dati relativi all’orientamento sessuale dell’interessato. È stato quindi confermato che i dati desunti dall’analisi dei comportamenti online possono essere dati sensibili, che la sensibilità non dipende solo da una dichiarazione espressa dell’interessato e che l’inferenza algoritmica è giuridicamente rilevante ai fini dell’art. 9 GDPR.
Le due ipotesi delle informazioni affettive
Alla luce di tale giurisprudenza, è evidente quindi che, nel caso delle relazioni affettive e sentimentali, vanno distinte due ipotesi.
La prima è quella in cui il dato riguarda esclusivamente l’esistenza di una relazione affettiva, senza rivelare ulteriori elementi relativi alle categorie speciali: in linea generale, si tratterà di un dato personale comune, soggetto ai principi del GDPR (liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione e integrità e riservatezza) ed alla necessità di una base giuridica ai sensi dell’articolo 6 del GDPR.
La seconda ipotesi ricorre quando il dato affettivo rivela direttamente o indirettamente una categoria particolare di informazioni. In questo caso, il trattamento sarebbe vietato in assenza delle condizioni previste dall’art. 9, par. 2. Non è sufficiente, quindi, la presenza di una delle condizioni di liceità previste dall’articolo 6 GDPR. Si precisa che, in questi casi di trattamento di dati “sensibili” inferiti, non si amplia l’elenco dell’art. 9, ma si ritiene invece che il dato trattato ricada già nell’art. 9 perché è idoneo a rivelare una delle categorie tassativamente previste.
L’amore come informazione ad alta potenzialità lesiva
Cosa accade però, se un dato non è né formalmente sensibile né rivelatore di un dato sensibile, ma la sua divulgazione è comunque capace di produrre conseguenze gravissime per l’interessato? Quale tutela applicarsi quando l’informazione non rientra formalmente nell’art. 9?
Vi sono infatti informazioni che non rientrano nell’art. 9, ma presentano un’elevata capacità lesiva per il contesto nel quale sono trattate. Una fotografia, una corrispondenza o l’indicazione di un legame personale possono provocare stigma, perdita del lavoro, compromissione dei rapporti familiari o pericoli per la sicurezza individuale. Non sempre, infatti, l’informazione relativa ad una relazione sentimentale e affettiva comporta anche informazioni sulla vita o sull’orientamento sessuale, eppure i danni che si possono causare in caso di accesso indebito possono essere rilevanti.
L’informazione relativa a una relazione extraconiugale costituisce un esempio paradigmatico della distanza che può crearsi tra classificazione formale e rischio concreto. La divulgazione può incidere contemporaneamente su più beni giuridici: riservatezza, protezione dei dati, reputazione, identità personale, dignità, serenità familiare e autodeterminazione. Le diverse forme di tutela non si sovrappongono perfettamente. La divulgazione, ove comporti una offesa all’onore e decoro della persona, può costituire, in presenza di determinati presupposti, reato di diffamazione, ferma restando la rilevanza delle condizioni e delle eventuali scriminanti previste dall’ordinamento. (per approfondimenti su questi temi si rinvia al mio libro “Io che non amo solo te – i nuovi confini dell’infedeltà” Edizioni Il Saggiatore, 2022)
Altro caso importante è quello dell’amore platonico o non corrisposto: tali informazioni non rientrano né nella definizione di categorie particolari di dati, né comportano la conoscenza per inferenza di dati sensibili. Eppure, la loro conoscenza può esporre l’interessato al ridicolo, alla mortificazione, all’isolamento o a conseguenze professionali. La conoscenza delle vulnerabilità emotive può inoltre essere utilizzata per manipolare decisioni, orientare acquisti, personalizzare messaggi persuasivi o esercitare pressioni.
Il caso Ashley Madison
Ancora, il caso Ashley Madison rappresenta uno degli esempi più significativi di vulnerabilità delle informazioni relazionali. Sebbene il caso sia nato in Canada, esso rappresenta uno dei più significativi esempi internazionali di come informazioni relative alle relazioni affettive possano generare danni reputazionali e sociali estremamente rilevanti, evidenziando i limiti di una nozione di dato sensibile fondata esclusivamente sulla classificazione normativa delle informazioni.
Nel luglio 2015 il gestore della piattaforma di online dating (la cui particolarità era di rivolgersi a persone che cercavano una relazione sentimentale o un incontro al di fuori della propria relazione ufficiale) subì una violazione dei propri sistemi e nei mesi successivi furono pubblicati dati riferiti a circa 36 milioni di account. La portata internazionale dell’incidente e la particolare natura delle informazioni indussero le autorità di protezione di dati personali di Canada e Australia ad avviare un’indagine congiunta secondo le rispettive norme di protezione dei dati personali. Le autorità canadesi hanno evidenziato che il danno derivante dalla violazione non era principalmente economico, ma riguardava la reputazione oltre alle conseguenze di lungo periodo sulla capacità della persona di mantenere il lavoro, le relazioni o la propria sicurezza.
La vicenda ha confermato, ai fini dell’analisi proposta in questo contributo, l’esistenza di una forma di sensibilità funzionale: un’informazione che potrebbe non rientrare sempre nelle categorie particolari previste dalla legge, ma che può produrre danni gravissimi alla persona se divulgata. Si è inoltre sottolineato che i titolari devono calibrare le misure di protezione sulla quantità e sulla sensibilità concreta delle informazioni detenute.
Anche la Federal Trade Commission statunitense intervenne nei confronti degli operatori del servizio, contestando profili relativi alla sicurezza e alle rappresentazioni fornite agli utenti; il procedimento si concluse nel 2016 con un accordo e un ordine giudiziario.
Il caso è importante perché rivela tre caratteristiche della sensibilità contestuale. In primis, l’iscrizione a una piattaforma non prova necessariamente l’effettiva esistenza di una relazione (il dato può essere inesatto, incompleto o addirittura riferibile a un indirizzo utilizzato senza il consenso del titolare e la pubblicazione genera tuttavia un’inferenza sociale immediata; il rischio dipende dall’ambiente sociale, familiare e professionale della persona (la stessa informazione può produrre conseguenze lievi per un soggetto e gravissime per un altro). Inoltre, la capacità lesiva deriva dall’accostamento tra identità, iscrizione alla piattaforma, preferenze e cronologia delle interazioni (il database non espone soltanto dati isolati, ma una rappresentazione complessiva della persona). Infine, il dato diventa sensibile non soltanto per ciò che è, ma per ciò che socialmente significa e per gli effetti che la sua divulgazione può produrre.
Il rischio oltre l’art. 9 GDPR
Si tratta di situazioni nelle quali la gravità del rischio non trova piena espressione nella distinzione binaria tra dato ordinario e categoria particolare di cui alla normativa europea.
In questi casi, la lettera dell’articolo 9 GDPR non apporta una protezione automatica, posto che il dato non rientra in quelli di cui alle categorie speciali, nemmeno per i dati inferiti.
Eppure, sembra esservi una contraddizione interna al sistema di protezione dei dati personali europei. Da un lato, infatti, il considerando 51 del GDPR chiarisce che le categorie particolari meritano una protezione più elevata perché il loro trattamento può creare rischi significativi per i diritti e le libertà fondamentali (la ratio del regime speciale è dunque collegata al rischio) ma dall’altro lato la tecnica legislativa prescelta rimane prevalentemente categoriale e l’art. 9 individua ipotesi determinate. Dall’altro, l’intero GDPR impone di valutare natura, ambito, contesto, finalità e rischi del trattamento.
A parere di chi scrive, l’approccio categoriale dell’art. 9 convive, nel GDPR, con numerose disposizioni fondate sulla valutazione del rischio in una situazione che parrebbe essere confliggente (vedasi l’art. 24, che richiede al titolare di adottare misure adeguate considerando la probabilità e la gravità dei rischi; l’art. 32, che applica un criterio analogo alla sicurezza; l’art. 35 che richiede una valutazione d’impatto quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche e così via). Ne deriva una possibile tensione sistematica: un’informazione può presentare un rischio elevatissimo per i diritti e le libertà dell’interessato senza rientrare, per ciò solo, nelle categorie particolari di cui all’art. 9.
La mancata inclusione di un’informazione nell’art. 9, infatti, non equivale alla sua irrilevanza dal punto di vista del rischio, e non significa che si tratti di un “dato privo di sensibilità sostanziale”.
Il GDPR, purché non si identifichi l’intera tutela rafforzata con il solo art. 9, non è del tutto privo di strumenti idonei ad affrontare tali rischi. Ad esempio, il principio di minimizzazione impone di evitare la raccolta di informazioni affettive non necessarie e, come già evidenziato, la sicurezza deve essere proporzionata alle conseguenze della possibile divulgazione.
Anche il risarcimento previsto dall’art. 82 GDPR comprende il danno non patrimoniale causato dalla violazione del Regolamento. La perdita di controllo sui propri dati, la compromissione della reputazione e il disagio derivante dalla divulgazione sono quindi giuridicamente rilevanti, purché ne ricorrano i presupposti e il danno sia dimostrato secondo i criteri elaborati dalla giurisprudenza.
La vita affettiva richiede quindi una protezione graduata secondo il rischio, indipendentemente dall’appartenenza formale del dato all’art. 9.
Il confronto con i modelli extraeuropei
Eppure, se si guarda al di fuori dell’Europa è possibile individuare modelli normativi più esplicitamente orientati agli effetti di tutela dei dati, basati su definizioni di dati “sensibili” molto diverse da quella europea. In questa sede ci si concentrerà, a titolo esemplificativo e non esaustivo, sulla legge cinese e canadese. Per approfondimenti su altri paesi si rinvia a “Privacy extra UE – guida alla protezione dei dati per le imprese che operano all’estero” – Milano, 2024.
Ad esempio, la Personal Information Protection Law cinese definisce sensibile l’informazione personale che, una volta divulgata o utilizzata illegalmente, può facilmente determinare una lesione della dignità personale oppure mettere in pericolo la sicurezza personale o patrimoniale dell’individuo. La disposizione menziona alcuni esempi, tra cui dati biometrici, convinzioni religiose, identità specifiche, salute, conti finanziari, localizzazione e dati dei minori di quattordici anni.
La differenza rispetto al GDPR è significativa, posto che la legge cinese non fornisce un rigido elenco ma combina invece un criterio aperto, fondato sul possibile danno, con un elenco esemplificativo.
In tale modello, un’informazione affettiva potrebbe essere considerata sensibile anche se non appartiene a una categoria nominata, qualora la sua divulgazione sia suscettibile di ledere facilmente la dignità della persona o metterne in pericolo la sicurezza. Ciò non significa che ogni informazione sentimentale sia automaticamente sensibile, ma che la qualificazione può dipendere dal rischio concretamente associato alla sua esposizione.
La PIPL ammette il trattamento delle informazioni sensibili soltanto in presenza di una finalità specifica, di una reale necessità e di rigorose misure di protezione. Richiede inoltre, in linea generale, un consenso separato e l’informazione dell’interessato circa la necessità del trattamento e il suo impatto sui diritti e interessi individuali.
Anche la legge canadese va nella stessa direzione, posto che la “sensibilità” del dato non è rigidamente circoscritta a un elenco chiuso e deve essere valutata nel contesto. Un’informazione può essere sensibile per sua natura oppure esserlo in relazione alle circostanze, alle possibilità di combinazione con altri dati e al danno potenziale derivante dalla divulgazione.
L’indagine Ashley Madison rende evidente questa impostazione, posto che le autorità canadesi non si limitarono a classificare astrattamente i singoli campi del database, ma considerarono la natura del servizio, le aspettative degli utenti, la quantità dei dati, le probabili conseguenze della violazione e la necessità di misure di sicurezza proporzionate.
La comparazione non conduce necessariamente a ritenere il modello cinese o canadese più protettivo in assoluto rispetto al GDPR, ma rivela due diverse tecniche normative: “sensibilità” per appartenenza, quando l’informazione ricade in una categoria definita dalla legge; “sensibilità” per conseguenze, quando la divulgazione o l’utilizzo possono produrre un danno significativo alla persona.
Verso la nozione di dato “funzionalmente sensibile”
La distinzione europea tra dati ordinari e categorie particolari conserva una funzione essenziale, posto che le categorie dell’art. 9 individuano informazioni storicamente esposte a discriminazioni e abusi e assicurano loro un regime particolarmente rigoroso. Tuttavia, emerge un limite quando la tassonomia è interpretata come se esaurisse ogni possibile forma di “sensibilità” e delicatezza. Una relazione sentimentale, anche extraconiugale, l’indicazione di un sentimento non corrisposto o l’iscrizione a una piattaforma possono non appartenere formalmente all’art. 9, ma presentare un rischio persino superiore a quello associato, in uno specifico contesto, a un dato formalmente incluso nella disposizione.
Si può allora proporre, per la scrivente, la nozione di dato funzionalmente sensibile: un dato personale che, pur non rientrando necessariamente nelle categorie particolari previste dalla legge, può richiedere, in ragione del rischio concreto associato al suo trattamento, un livello di protezione e di sicurezza più elevati in considerazione della natura intimamente privata dell’informazione; delle inferenze che consente di formulare; del contesto sociale e professionale dell’interessato; della possibilità di stigma o discriminazione; del danno reputazionale prevedibile; del rischio di manipolazione o sfruttamento della vulnerabilità; della difficoltà di rimediare alla diffusione e via dicendo.
L’amore non è sempre un dato sensibile nel significato tecnico accolto dall’art. 9 GDPR, anzi, l’esistenza di un legame affettivo costituisce normalmente un dato personale ordinario, salvo che riveli o consenta di inferire informazioni appartenenti alle categorie particolari previste dal GDPR. Eppure, ciò non esaurisce il problema della tutela.
Le informazioni affettive possono compromettere la reputazione, esporre allo stigma, incidere sui rapporti familiari e professionali, favorire discriminazioni e rendere visibili vulnerabilità profonde. Il caso Ashley Madison dimostra che la gravità del danno non dipende dall’etichetta assegnata al dato, ma dalla combinazione di contenuto, contesto, inferenze e conseguenze della divulgazione.
Il confronto con la PIPL cinese e con la legge canadese rende visibile un diverso paradigma: è sensibile anche l’informazione che, se divulgata o utilizzata illecitamente, può facilmente ledere la dignità o mettere in pericolo la sicurezza della persona. È necessaria una valutazione contestuale, fondata sul danno prevedibile.
La risposta alla domanda iniziale, a parere di chi scrive, è quindi: l’amore non è necessariamente un dato formalmente sensibile, ma le informazioni che lo rappresentano possono essere funzionalmente sensibili. La loro protezione non dovrebbe dipendere esclusivamente dalla collocazione in un elenco normativo, ma dalla capacità concreta del trattamento di incidere sulla dignità, la libertà e le condizioni di vita della persona.




















Partecipa alla community