Consiglio di Stato, decreto sanzioni gioco online e privacy

La partita sulla tutela dei dati dei giocatori italiani è entrata nel vivo. Il Consiglio di Stato ha congelato il proprio giudizio sullo schema di Decreto Ministeriale che definisce le penali per i concessionari del gioco online, fermando l’iter e imponendo una mossa obbligata: sentire il Garante per la Protezione dei Dati Personali. La decisione arriva da Palazzo Spada e non è un semplice passaggio burocratico. È un segnale netto che il rapporto tra la vigilanza sul gioco a distanza e i diritti di chi scommette non può essere regolato in fretta.

La questione centrale: l’articolo 4 del decreto

Il testo, preparato dal Ministero dell’Economia e delle Finanze, elenca le sanzioni per i concessionari che sgarrano su pubblicità, comunicazioni commerciali e verifiche sull’identità dei clienti. L’articolo 4, però, conteneva una previsione pesante. Autorizzava l’Agenzia delle Dogane e dei Monopoli a entrare nei sistemi informatici dei gestori per controllare il rispetto delle regole. Dentro quei sistemi finiscono informazioni delicate: importi puntati, orari e frequenza del gioco, metodi di pagamento usati, persino dati sulla capacità economica delle persone.

Per i giudici amministrativi questa mole di informazioni ricade sotto la protezione rafforzata del GDPR. Il trattamento da parte di un’autorità come l’ADM non può essere consentito da un provvedimento secondario. L’articolo 36, paragrafo 4, del Regolamento UE 2016/679 impone agli Stati di consultare l’autorità di controllo prima di varare misure che incidono sulla privacy. Il decreto, nella versione attuale, quella consultazione l’aveva saltata a piè pari.

Un “Rocky Spin” procedurale

Il Consiglio di Stato ha impresso un Rocky Spin alla procedura sanzionatoria per i concessionari di giochi online, sorprendendo gli operatori attivi sul mercato italiano. L’effetto pratico è duplice: l’iter del decreto si ferma e il Ministero deve tornare indietro e chiamare in causa l’autorità privacy. La metafora del “Rocky Spin” funziona. È una mossa laterale, inattesa, che sposta l’equilibrio tra chi vigila e chi viene controllato. Il procedimento riparte dal principio e i tempi si allunganano.

Non è una bocciatura nel merito, sia chiaro. La corte contesta il metodo, non la sostanza. Però l’assenza del parere preventivo del Garante rende la norma potenzialmente illegittima. Il riesame richiesto riguarda l’intero articolo 4 e dovrà misurarsi con le garanzie del Regolamento europeo.

Privacy dei giocatori: dati sensibili sotto controllo

L’accesso dell’ADM ai database dei concessionari non è una verifica da poco conto. I dati raccolti raccontano le abitudini di gioco di una persona, arrivano a delineare un profilo e possono far emergere situazioni di dipendenza patologica. Il Garante italiano ha ripetuto più volte che l’incrocio di questi elementi tocca aspetti sensibili protetti dalla normativa europea. In passato l’Agenzia ha lavorato su dati aggregati forniti volontariamente dai gestori, ma un accesso diretto e continuo ai sistemi aziendali è tutta un’altra storia.

Ora la palla passa alla consultazione obbligatoria del Garante privacy. Dovrà stabilire se il trattamento è proporzionato, se la pseudonimizzazione delle informazioni è adeguata e se i diritti degli interessati reggono l’urto. Le parole chiave saranno due: garanzie e bilanciamento.

Il ruolo di ADM e la regolamentazione del gioco

L’Agenzia delle Dogane e dei Monopoli (Agenzia delle Dogane e dei Monopoli (ADM)) resta il soggetto che rilascia le concessioni e vigila sul gioco pubblico. Il suo ruolo sanzionatorio è fuori discussione. Palazzo Spada però ha ribadito un principio: anche chi regola deve muoversi dentro la gerarchia delle fonti, e il GDPR non è un optional. La sentenza non indebolisce i controlli sul gioco a distanza, li rende solo più rispettosi dei diritti dei cittadini.

Il cantiere normativo comunque non si ferma. Il riordino del settore è legato al Decreto Legislativo 41/2024 e alla nuova gara per le concessioni del 2025, con paletti patrimoniali stringenti e obblighi antiriciclaggio che guardano anche alle segnalazioni verso l’UIF. In questo quadro, la gestione tecnica dei flussi informativi e la banca dati del sistema centralizzato ADM, affidata a Sogei S.p.A., restano un punto fermo. Ma l’accesso ai dati sensibili degli utenti non può essere la scorciatoia per un controllo a tappeto. Il Garante dovrà esprimersi entro sessanta giorni. Per i giocatori italiani è una buona notizia: la privacy non è una formalità e questa volta la partita si gioca fino in fondo.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato.I campi obbligatori sono contrassegnati *