La recente pronuncia della Sesta Sezione penale della Corte di Cassazione (sent. n. 29131 del 31 luglio 2026) in materia di intercettazioni eseguite tramite captatore informatico (un software che viene installato, in genere da remoto, sul dispositivo di un soggetto che l’Autorità Giudiziaria ritiene di dover porre sotto intercettazione) offre lo spunto per una riflessione cruciale sul delicato confine tra indagini giudiziarie, sicurezza informatica e protezione dei dati personali.
Al centro della decisione vi è la legittimità dell’esecuzione delle operazioni con modalità discontinua (attivazione remota non continua, ma intermittente) anche in assenza di un’indicazione preventiva di tempi e luoghi nei decreti autorizzativi, in forza delle deroghe previste dal codice di procedura penale per i reati contro la pubblica amministrazione e la criminalità organizzata.
Ma qual è l’impatto di tutto ciò? E, soprattutto, quale problema incontra la persona che riveste il ruolo di Data Protection Officer (DPO) quando queste tecnologie fanno il loro ingresso nei dispositivi in uso a un’organizzazione?
1. Cosa ha stabilito la Cassazione
La Suprema Corte ha chiarito che la disciplina derogatoria (art. 267, comma 1, ultimo periodo, c.p.p.) esonera il pubblico ministero o il giudice dall’indicare preventivamente i luoghi e i tempi della captazione per determinate categorie di reati (come i delitti dei pubblici ufficiali contro la PA puniti con la reclusione non inferiore nel massimo a cinque anni).
La Corte ha specificato che questa deroga non implica l’obbligo di un funzionamento costante e continuativo del captatore (il cosiddetto “Trojan”). Lo strumento investigativo può operare in modo intermittente, adattandosi alle dinamiche e alle esigenze investigative, senza che ciò comporti l’inutilizzabilità dei risultati probatori raccolti.
2. Perché questa sentenza interessa (indirettamente) il DPO?
A una prima lettura, il perimetro del processo penale e delle attività di indagine appare nettamente separato dal diritto della protezione dei dati personali. Il GDPR e il Codice Privacy (d.lgs. 196/2003 e s.m.i.) stabiliscono infatti che i trattamenti effettuati per finalità di giustizia penale sono del tutto esclusi dalle ordinarie logiche di conformità aziendale. In parole semplici: quando interviene la magistratura, le normali regole della privacy si disattivano. Lo Stato, attraverso gli inquirenti, può disporre intercettazioni e captazioni senza dover sottostare agli obblighi tipici del datore di lavoro (come l’invio di informative o il rispetto dei limiti aziendali).
Tuttavia, l’utilizzo di captatori informatici su dispositivi assegnati a dipendenti o figure apicali di enti pubblici e privati tocca nervi scoperti della governance:
-
-
Invasività tecnologica ed esposizione dei dati: Il captatore è un software ad altissima capacità intrusiva. La sua presenza sui sistemi informatici dell’ente amplifica il rischio di un’intercettazione estesa e richiede una rigorosa attenzione alla sicurezza degli endpoint.
Esempio pratico: Un Trojan installato sullo smartphone di un manager sanitario non si limita ad registrare le chiamate relative all’indagine, ma ha tecnicamente accesso alla rubrica, alla geolocalizzazione continua, alle chat di WhatsApp e ai documenti aziendali archiviati sul cloud, esponendo potenzialmente una mole enorme di dati riservati (anche sanitari o commerciali) a un flusso di monitoraggio che esce dal controllo dell’organizzazione.
-
Tensione con i principi di minimizzazione: La possibilità di disporre di captazioni “flessibili” e prive di rigidi perimetri temporali preventivi contrasta, sul piano ideale della sicurezza sistemica, con i princìpi di privacy by design e limitazione delle finalità propri del GDPR, evidenziando come le esigenze di giustizia prevalgano nettamente sulla governance ordinaria.
Esempio pratico: Mentre il GDPR impone alle aziende di raccogliere solo i dati strettamente necessari a una determinata finalità (minimizzazione), il captatore giudiziario agisce a intermittenza e con margini temporali ampi, catturando potenzialmente conversazioni private o dati estranei al reato contestato. L’azienda si trova così a ospitare sui propri server un trattamento massivo e non preventivamente perimetrato, subendo una deroga totale ai propri standard di privacy sistemica.
-
- La variabile dei dispositivi (Asset aziendali vs BYOD): L’impatto diventa ancora più dirompente se si considera la distinzione tra device aziendali puri e logiche Bring Your Own Device (BYOD), dove le tutele della dignità del lavoratore (art. 4 dello Statuto dei Lavoratori) si scontrano con l’intrusione statale.
Esempio pratico: Se un professionista utilizza il proprio telefono personale per scopi lavorativi (regime BYOD), l’installazione di un Trojan di Stato per un’indagine penale non viola solo la privacy del dipendente, ma cattura anche la sua vita privata, le foto di famiglia e le comunicazioni personali. A differenza dei controlli datoriali (rigorosamente vietati dallo Statuto dei Lavoratori se occulti o invasivi), l’intrusione statale gode di una copertura penale che rende recessiva qualsiasi tutela laboristica, creando un cortocircuito etico e giuridico notevole per la gestione del dispositivo.
3. Il DPO e il muro del segreto istruttorio
Il problema centrale che il professionista della privacy si trova ad affrontare è duplice: da un lato la totale assenza di visibilità, dall’altro l’impossibilità giuridica di interferire. Per sua natura, il DPO non può sapere nulla dell’indagine semplicemente perché le attività di intercettazione sono coperte dal segreto istruttorio (art. 329 c.p.p.).
-
L’incompatibilità dei mondi: Nessuna autorità giudiziaria informerà il DPO o il Titolare del trattamento dell’installazione occulta di un captatore su un device aziendale. Non si tratta di un “divieto” imposto al DPO, ma di un muro eretto dal processo penale, i cui atti sono sottratti a qualsiasi forma di pubblicità o condivisione con gli organi di governance aziendale.
-
Il perimetro d’azione: Il professionista che ricopre il ruolo di DPO vigila sulla conformità aziendale al GDPR, ma non ha compiti di polizia giudiziaria né alcuna veste giuridica per intercettare, monitorare o sindacare le attività inquirenti della magistratura.
Esempio pratico: Immaginiamo che un dipendente sospettato di corruzione riceva sul proprio smartphone aziendale un captatore autorizzato dalla Procura. Il DPO, durante un audit periodico sulla sicurezza dei dispositivi, chiede al reparto IT un report sui software installati nei terminali. L’IT non troverà traccia del Trojan (poiché i captatori giudiziari sfruttano exploit avanzati per celarsi ai normali controlli amministrativi) e, se anche il DPO dovesse fiutare un’anomalia, non avrebbe né il titolo legale né l’accesso ai registri della Procura per verificare o eccepire alcunché.
4. Il “lato cieco”: quando l’azienda scambia il Trojan per un attacco informatico
Proprio perché il DPO (e spesso l’intera azienda) ignora l’esistenza dell’indagine, si apre uno scenario operativo ad alto rischio: il falso allarme di sicurezza (incident response).
Se i sistemi di monitoraggio della sicurezza IT dell’ente (come i software EDR, SIEM o gli antivirus aziendali) intercettano il traffico anomalo o le firme del captatore sul dispositivo del dipendente, potrebbero classificarlo come un malware o una minaccia esterna gravissima.
Esempio pratico: Il software EDR installato sui computer di una municipalizzata rileva un’attività anomala di esfiltrazione dati proveniente dal PC del Direttore Tecnico, riconducibile all’azione intermittente del Trojan di Stato. Il sistema di sicurezza scatta in automatico, isolando la macchina dalla rete aziendale e generando un ticket di “Critical Security Incident” per il CISO.
Il rischio di intralcio: Se il reparto IT procede d’istinto alla formattazione o alla bonifica del computer credendolo infettato da un ransomware o da uno spyware malevolo, interrompe l’attività di intercettazione in corso, esponendo concretamente i responsabili al rischio di incorrere nel reato di intralcio alla giustizia (art. 378 o 379-bis c.p.).*
Per evitare cortocircuiti, le organizzazioni più strutturate adottano procedure interne di escalation riservata. I vertici aziendali o l’ufficio legale mantengono un canale di raccordo (del tutto autonomo rispetto al DPO) per gestire eventuali anomalie tecniche riconducibili a interventi dell’autorità giudiziaria, tutelando al contempo il segreto investigativo e l’integrità dei sistemi.
In conclusione
La sentenza della Cassazione conferma la flessibilità e l’efficacia dei captatori informatici nelle indagini sui reati dei pubblici ufficiali. Per chi riveste il ruolo di DPO, questa pronuncia evidenzia il problema di gestire la conformità privacy in un contesto in cui le regole aziendali si scontrano con la sovranità statale, imponendo una netta barriera tra la sicurezza informatica ordinaria e i poteri d’indagine della magistratura.