Il ruolo privacy del broker assicurativo

✦
Facebook
Twitter
LinkedIn

Nell’affidamento del servizio di brokeraggio assicurativo, il broker agisce prevalentemente in qualità di responsabile del trattamento ai sensi dell’art. 28 del GDPR. Resta titolare autonomo solo per i trattamenti che la normativa di settore pone direttamente a suo carico, in quanto una parte dell’attività tipicamente svolta dal broker nasce direttamente dalla disciplina della distribuzione assicurativa. L’inquadramento non è scontato, perché la titolarità autonoma viene spesso rivendicata dagli stessi intermediari, e conviene ripercorrerne i passaggi.

Il criterio di qualificazione

La distinzione tra titolare e responsabile non dipende dalla denominazione usata nel contratto, né dalla natura più o meno specialistica della prestazione affidata. Il GDPR e le Linee guida EDPB 07/2020 la fondano su un criterio sostanziale. È titolare chi determina le finalità del trattamento e i suoi mezzi essenziali, cioè quali dati trattare, per quale scopo, per quanto tempo e verso quali destinatari. È responsabile chi tratta i dati per conto del titolare, entro le finalità da questo stabilite.

Le stesse Linee guida chiariscono che il responsabile può avere un ampio margine di discrezionalità sui mezzi non essenziali, ossia sulle soluzioni tecniche e organizzative con cui esegue la prestazione, senza che questo ne cambi il ruolo. È un passaggio decisivo per il caso del broker.

La tesi della titolarità autonoma

A sostegno della titolarità autonoma del broker si richiamano di solito tre elementi. Il primo è un precedente del Garante, che nel 2019 ha qualificato come titolari autonome le imprese di assicurazione che partecipano alle procedure di affidamento delle pubbliche amministrazioni (parere doc. web 9169688). Il secondo è la natura riservata dell’intermediazione: può esercitarla solo chi è iscritto alla sezione B del RUI ed è vigilato dall’IVASS, e quindi, secondo questa tesi, non potrebbe essere oggetto di delega. Il terzo è che l’Ente non potrebbe svolgere l’attività in proprio. Mancherebbe così l’esternalizzazione che sta alla base della nomina a responsabile.

Nessuno dei tre argomenti, però, è risolutivo. Il fatto che l’Ente non possa svolgere il servizio internamente non è un criterio previsto dal GDPR. Del resto l’Ente potrebbe acquistare le coperture direttamente sul mercato, senza intermediario. La designazione ex art. 28 non delega l’esercizio di un’attività professionale riservata: disciplina il trattamento dei dati che quell’attività comporta. Quanto alla natura regolata dell’intermediario, il Garante ha già escluso che basti da sola. Ha qualificato come responsabili delle compagnie le banche che collocano polizze e non ha riconosciuto in via generale la titolarità autonoma degli agenti.

Indipendenza professionale e finalità del trattamento

Il nodo della questione è distinguere l’indipendenza professionale del broker dall’autonomia nel decidere le finalità del trattamento. Il broker sceglie le compagnie da consultare, struttura il programma assicurativo e conduce l’analisi dei rischi. Sono scelte tecniche rilevanti, ma riguardano il modo in cui esegue il servizio. La finalità per cui tratta i dati di amministratori, dipendenti e terzi danneggiati la stabilisce l’Ente: è la gestione dei propri rischi e delle proprie coperture assicurative. Il broker agisce su mandato dell’Ente e nel suo interesse.

Il confronto con le imprese di assicurazione, a ben vedere, conferma questa lettura. La compagnia è titolare perché persegue un interesse proprio: assume il rischio e liquida i sinistri a proprio carico. Il broker non ha un interesse analogo sui dati dell’Ente. Rispetto al cliente si trova in una posizione speculare a quella della banca che colloca prodotti per conto della compagnia. Le Linee guida EDPB riportano del resto un caso simile, quello del commercialista. È responsabile quando tiene la contabilità secondo le indicazioni del cliente, mentre diventa titolare quando tratta i dati per adempiere obblighi di legge propri.

Il perimetro residuo della titolarità

Quest’ultimo esempio indica anche il limite della qualificazione. Alcuni trattamenti il broker li effettua per obblighi che la normativa di settore impone direttamente a lui. Rientrano qui:

  • gli adempimenti verso l’IVASS previsti dal Codice delle Assicurazioni Private e dal Regolamento IVASS n. 40/2018, come l’informativa precontrattuale, la valutazione delle richieste ed esigenze del cliente e la conservazione della documentazione;
  • gli obblighi antiriciclaggio nei rami vita;
  • la gestione del conto separato dei premi e la contabilità propria;
  • la tutela dei propri diritti, anche in relazione alla responsabilità professionale.

Su questi trattamenti l’Ente non potrebbe dare istruzioni diverse. Non potrebbe, per esempio, chiedere al broker di cancellare documenti che la legge gli impone di conservare. Per questi trattamenti, e solo nei limiti di quanto serve a tali adempimenti, il broker opera quindi come titolare autonomo.

L’inquadramento risultante

Ne deriva una qualificazione su due livelli. Il broker è designato responsabile del trattamento per l’intero servizio reso all’Ente: analisi dei rischi, predisposizione dei capitolati, rapporti con le compagnie, assistenza nella gestione dei sinistri ed eventuali attività accessorie, come la gestione dei sinistri in franchigia o la tenuta del registro sinistri. È invece titolare autonomo per i soli trattamenti imposti dalla normativa di settore.

Va precisato che sul broker non risulta, ad oggi, un pronunciamento specifico del Garante e che le associazioni di categoria sostengono la tesi della titolarità. L’inquadramento proposto resta comunque il più coerente con i criteri europei e il più prudente per un ente pubblico.

I servizi accessori

I capitolati di brokeraggio degli enti locali comprendono di norma servizi che vanno oltre l’intermediazione. In questi servizi il broker tratta dati dell’Ente, per finalità dell’Ente e secondo le sue indicazioni. Sono quindi gli ambiti in cui il ruolo di responsabile emerge con maggiore evidenza. Per un ente che gestisce una rete stradale, i più ricorrenti sono questi.

Servizio accessorioDati trattatiInquadramento prevalente
Gestione dei sinistri in franchigia o in ritenzione a carico dell’Ente (SIR): istruttoria, rapporti con i danneggiati, proposta di liquidazioneDati dei danneggiati, dinamica del sinistro, certificazioni mediche, coordinate bancarieL’Ente sostiene l’onere e decide sulla liquidazione; il broker istruisce la pratica per suo conto, agendo in qualità di responsabile (*).
Istruttoria dei sinistri passivi RCT (manto stradale, segnaletica, alberature): acquisizione degli atti presso gli uffici tecnici e la Polizia provincialeVerbali, rilievi, fotografie, dichiarazioni testimonialiIl broker è responsabile se raccoglie verbali, fotografie ecc. per consentire all’Ente di decidere.
Se la pratica passa alla compagnia e il broker interviene nell’ambito della gestione assicurativa della compagnia, cambia il rapporto (*).
Recupero dei danni attivi (barriere, segnaletica, beni danneggiati da terzi)Dati dei responsabili, targhe, verbaliQuando il broker gestisce il recupero per conto dell’Ente (titolare del credito), opera come responsabile anche quando dispone di autonomia tecnica e professionale nella gestione della pratica.
La qualificazione cambia quando il trattamento è effettuato per una finalità propria del broker, ad esempio a seguito della cessione del credito e del suo recupero nell’interesse proprio.
Tenuta del registro e della banca dati dei sinistri, anche su piattaforma web consultabile dall’EnteArchivio storico dei sinistriIl broker tratta un archivio dell’Ente e lo mantiene aggiornato, restituendolo alla cessazione del contratto. Agisce in qualità di responsabile.
Gestione amministrativa delle polizze: scadenzario, pagamento dei premi, regolazioniRetribuzioni, consistenza del personale, veicoli, percorrenzeIl broker tratta i dati interni dell’Ente per adempimenti in capo al committente; per questo trattamento si qualifica come responsabile.
Vi può essere una componente di autonoma titolarità per i dati trattati con finalità di incasso/premi e separazione patrimoniale, poiché sono obblighi in capo al broker.
Polizze nominative: infortuni e kasko per le missioni con mezzo proprio, infortuni degli amministratori, RC patrimoniale, tutela legaleElenchi nominativi, incarichi, missioniIn merito ai dati del personale e degli amministratori, comunicati e aggiornati su indicazione dell’Ente, il broker agisce in qualità di responsabile.
Eventuali adempimenti IVASS relativi a richieste/esigenze, informativa e distribuzione sono obblighi in capo al broker, che agisce in qualità di autonomo titolare.
Supporto al contenzioso: rapporti con l’avvocatura o con i legali dell’Ente, valutazione delle transazioniAtti di causa, dati delle contropartiIl broker agisce in qualità di responsabile affiancando l’Ente nella sua difesa, fornendo documentazione, informazioni e supporto all’Avvocatura dell’Ente.
Reportistica e analisi della sinistrositàDati sui sinistri, aggregati o nominativiElaborazioni richieste dall’Ente per la programmazione delle coperture. Se gli elaborati contengono dati personali, sono trattati dal broker in qualità di responsabile.
Risk management e sopralluoghi su immobili e rete stradaleRilievi e fotografie, talvolta con persone o targheSe il broker svolge l’analisi su incarico dell’Ente e per suo conto, agisce in qualità di responsabile.
Se utilizza invece i dati anche per proprie finalità, ulteriori rispetto a quelle dell’Ente — ad esempio per alimentare propri archivi, effettuare confronti tra clienti o elaborare analisi per propri scopi — per tali distinti trattamenti opera come titolare autonomo e deve disporre di una propria base giuridica.
Verifica delle coperture di appaltatori e concessionari (cauzioni, polizze CAR, RC dei fornitori)Dati di ditte individuali e liberi professionistiQuando il broker effettua un controllo documentale per conto della stazione appaltante, agisce in qualità di responsabile.
Se invece formula una propria valutazione professionale sull’adeguatezza della copertura, l’attività consulenziale potrebbe essere considerata autonoma titolarità

(*) Occorre prestare attenzione alla gestione dei sinistri che la polizza affida al broker. Se la gestione spetta all’Ente, come avviene per i sinistri sotto franchigia o sotto SIR che la polizza lascia all’assicurato, il broker opera per conto dell’Ente e agisce in qualità di responsabile. Se invece è la compagnia a delegare al broker la gestione e la liquidazione di sinistri a proprio carico, il broker opera per conto della compagnia e non agisce in qualità di responsabile dell’ente. In quel caso la designazione spetta alla compagnia, e l’accordo con l’Ente non deve comprendere quei trattamenti. La distinzione si ricava dalla clausola sulla gestione dei sinistri contenuta nella polizza.

Riflessi sull’atto di designazione

Questo inquadramento incide direttamente sul contenuto dell’atto di designazione, che non può essere ricavato da un modello generico per fornitori di servizi. Alcune clausole standard, applicate al brokeraggio, renderebbero la prestazione ineseguibile.

L’accordo deve prevedere anzitutto:

  • l’autorizzazione a comunicare i dati a compagnie, periti e danneggiati quando necessario per l’esecuzione del servizio appaltato (le compagnie si configurerebbero come titolari autonomi; i periti potrebbero essere sub-responsabili se il broker, nella sua qualità di responsabile dell’Ente, li incaricasse di effettuare per suo conto una parte della stessa attività di trattamento; i danneggiati potrebbero essere interessati, destinatari di comunicazioni o controparti, a seconda del caso);
  • il coordinamento tra l’obbligo di restituire o cancellare i dati a fine contratto e gli obblighi di conservazione di legge: resta ferma la conservazione, da parte del broker quale autonomo titolare, delle copie e delle informazioni la cui conservazione sia richiesta dalla normativa applicabile al distributore;
  • la possibilità di trasferire dati verso Paesi terzi coperti da una decisione di adeguatezza, come il Regno Unito (clausola di adeguatezza valida nel 2026, anno di redazione dell’articolo, ndr) per il mercato dei Lloyd’s.

L’atto deve inoltre riportare i contenuti richiesti dall’art. 28, par. 3: oggetto, durata, natura e finalità del trattamento, tipi di dati e categorie di interessati, con specifica evidenza dei dati sanitari e giudiziari che emergono nella gestione dei sinistri. Deve infine delimitare in modo espresso il perimetro della titolarità autonoma, escludendo ogni ulteriore utilizzo dei dati, a partire da quello commerciale.

Nella sezione Infografiche – dedicata esclusivamente ai clienti che ricorrono a SI.net per il servizio Responsabile Protezione Dati – è possibile scaricare un’infografica riepilogativa sui ruoli privacy del broker assicurativo.

Nella sezione Designazioni responsabile del trattamento è possibilescaricare ba bozza di designazione aggiornata del broker in qualità di responsabile del trattamento.

Indicazioni operative

Nelle procedure di affidamento del servizio di brokeraggio, la designazione del broker come responsabile va prevista già negli atti di gara, con un accordo costruito secondo i criteri indicati, che elenchi i servizi accessori effettivamente previsti dal capitolato. Le imprese di assicurazione, invece, non vanno designate, perché sono titolari autonome. Le informative dell’Ente devono indicare il ruolo del broker e la comunicazione dei dati alle compagnie.

Le richieste di una diversa qualificazione, anche se presentate come quesito in sede di gara, vanno valutate caso per caso.

Fonti

Processo di interazione con strumenti di Intelligenza Artificiale

In azzurro sono indicate le attività svolte autonomamente dall’autore; in giallo sono esplicitate le attività svolte autonomamente da sistemi di Intelligenza Artificiale; in verde sono specificate le attività ibride, svolte in collaborazione umana-artificiale.