CIVILE E COMMERCIALE
La Corte di Giustizia dell’Unione Europea, con sentenza del 4 settembre 2025 (causa C-413/23P) ha stabilito che i dati pseudonimizzati possono essere considerati anonimi per il destinatario se questi non è in gradodi risalire all’identità degli interessati.
Il caso nasce dalla risoluzione di Banco Popular Español S.A. e dalla trasmissione di dati pseudonimizzati a una società terza tramite server sicuro per valutare i diritti di azionisti e creditori, trasmissione della quale tali ultimi soggetti non erano stati informati. Il Garante europeo della protezione dei dati (GEDP) aveva censurato tale mancata informazione, ritenendo quei dati comunque personali, ma il Tribunale dell’UE aveva accolto il ricorso del Comitato di Risoluzione Unico europeo (SRB), inquadrando i dati in questione come anonimi, poiché la società terza non poteva concretamente identificare gli interessati anche ricorrendo ad ulteriori informazioni.
Il GEDP ha impugnato la decisione, portando la questione alla CGUE, la quale ha ribadito che un dato è personale solo se riferito a una persona identificata o identificabile e che il dato pseudonimizzato non equivale automaticamente ad un dato personale. Se, dunque, per il titolare del trattamento che ha effettuato la pseudonimizzazione il dato pseudonimizzato resta un dato personale, per soggetti diversi il dato pseudonimizzato può ritenersi anonimo qualora la pseudonimizzazione, alla luce delle circostanze del caso concreto, effettivamente impedisca a tali soggetti di identificare l’interessato, anche tramite l’utilizzo di ulteriori informazioni.