Nessuna pratica commerciale nella raccolta di dati per l’antifrode (TAR Lazio n. 1906 del 02.02.2026)

Principi di diritto (Massima)
Non integra una pratica commerciale ai sensi degli artt. 20, 24 e 25 del Codice del Consumo la condotta del professionista che subordini l’utilizzo di una funzionalità del servizio al rilascio di un’autorizzazione all’accesso a dati tecnici del dispositivo, quando la raccolta sia esclusivamente funzionale all’operatività di un sistema antimalware e non sia dimostrata alcuna utilizzazione commerciale degli stessi. L’Autorità che sanzioni la condotta deve provare che la raccolta non sia esclusivamente strumentale al presidio antifrode, che vi siano utilizzazioni estranee a tale finalità e che l’operatore abbia conseguito una utilità economicamente stimabile. In difetto, la condotta esula dall’ambito applicativo del Codice del Consumo, con assorbimento delle censure sulla diligenza professionale e sull’aggressività.

Il Fatto

La società ricorrente, intermediario finanziario soggetto a obblighi di prevenzione delle frodi, ha integrato nella propria piattaforma antifrode la componente antimalware di un applicativo standard, per elevare il livello di tutela delle transazioni effettuate dalla clientela tramite le App installate su dispositivi Android. Per attivare il presidio, il professionista ha richiesto agli utenti l’autorizzazione ad accedere a dati di utilizzo del dispositivo, prevedendo il blocco delle App in caso di diniego.

L’Autorità ha qualificato la condotta come pratica commerciale aggressiva, in violazione degli artt. 20, 24 e 25 del Codice del Consumo, irrogando la sanzione. La ricorrente ha impugnato il provvedimento e il rigetto degli impegni, deducendo l’estraneità della condotta all’ambito consumeristico, l’insussistenza dell’aggressività, l’illegittimità del rigetto degli impegni, la violazione del termine di conclusione del procedimento e vizi di quantificazione.

La Motivazione della Corte

Il Collegio muove dalla giurisprudenza sulla nozione di pratica commerciale. Il Cons. Stato n. 203 del 2022 e il Cons. Stato n. 8614 del 2022 delineano un genus unitario di illecito, i cui elementi costitutivi sono fissati dall’art. 20, comma 2, Cod. cons., dovendosi prima verificare l’astratta riconducibilità della condotta alla nozione.

La tesi dell’Autorità — per cui il carattere commerciale del rapporto contrattuale connoterebbe derivativamente anche la condotta — non convince. Il Cons. Stato n. 80 del 2025 chiarisce che la normativa privacy tutela i diritti della personalità e non la libertà del consumatore, restando normativa settoriale. L’eventuale esorbitanza del compendio informativo richiesto non equivale, di per sé, all’esercizio di una pratica commerciale.

La Sezione esamina il fenomeno della patrimonializzazione del dato personale. Nel precedente richiamato, l’accesso ai dati era funzionale alla profilazione e alla cessione a terzi con vendita di spazi pubblicitari. Nel caso concreto manca ogni finalità commerciale: il sistema è gratuito e i dati non sono ceduti né profilati.

L’Autorità non ha dimostrato che la raccolta non fosse esclusivamente funzionale all’antimalware, che vi fossero utilizzazioni estranee e che l’operatore abbia conseguito una utilità economicamente stimabile. Difetta così la stessa connotabilità “commerciale” della condotta. Il parere di Banca d’Italia assevera la coerenza del presidio con il quadro eurounitario, e l’Autorità ha omesso la comparazione delle posizioni giuridiche coinvolte. Accolto il primo motivo, le restanti censure sono assorbite, con compensazione delle spese.

Nota della Redazione

Ogni decisione citata è verificata sul provvedimento originale. Quando il documento può essere legittimamente ripubblicato senza esporre dati personali, mettiamo a disposizione anche il testo integrale.

Condividi:

Articoli simili

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *