Data retention e direttiva e‑privacy: i nuovi paletti europei

La Redazione
04 Settembre 2026

Le conclusioni dell’Avvocato generale nella causa C‑661/24 offrono un nuovo tassello – di natura sistematizzante e, per taluni profili, evolutivo – nella complessa vicenda della conservazione dei dati di traffico e di ubicazione nel diritto dell’Unione.

La Cour constitutionnelle belga è nuovamente chiamata a valutare la compatibilità della disciplina nazionale in materia di data retention con l’articolo 15, paragrafo 1, della direttiva 2002/58, letto alla luce degli articoli 7, 8, 11 e 52, paragrafo 1, della Carta dei diritti fondamentali, dopo l’annullamento della precedente legge del 2016 e l’adozione della legge del 20 luglio 2022. 

L’Avvocato generale prende le mosse dalla giurisprudenza “Tele2/Watson”, “La Quadrature du Net I”, “Commissioner of An Garda Síochána”, “SpaceNet e Telekom Deutschland” e, soprattutto, dalla più recente “La Quadrature du Net II”, che ha affrontato per la prima volta in modo esplicito i reati commessi esclusivamente online e la conservazione generalizzata degli indirizzi IP. 

La “nuova regola applicabile” che emerge da tali sviluppi è duplice: da un lato, la gravità dell’ingerenza va misurata in concreto in funzione delle conclusioni che possono essere tratte sulla vita privata a partire dai dati conservati e dalla loro eventuale combinazione; dall’altro, gli Stati membri possono incidere sul livello di ingerenza attraverso modalità tecniche di conservazione che garantiscano una separazione effettivamente stagna tra categorie di dati, così da escludere combinazioni idonee a ricostruire profili dettagliati degli interessati.

Su questa base, l’Avvocato generale afferma che non è più necessario escludere in via assoluta, e a priori, qualsiasi forma di conservazione generalizzata e indifferenziata per finalità diverse dalla sola sicurezza nazionale, purché siano rispettati rigorosi requisiti di proporzionalità, limiti temporali stringenti e garanzie tecniche e giuridiche idonee a neutralizzare il rischio di profilazione estesa. Tale impostazione si discosta dalla lettura più rigida che, in passato, sembrava confinare la conservazione generalizzata ai soli casi di salvaguardia della sicurezza nazionale. 

Applicando questi parametri al regime belga, l’Avvocato generale ne evidenzia tuttavia la non conformità: la normativa non definisce con sufficiente chiarezza quali dati siano oggetto di conservazione, rimette in larga misura agli operatori la scelta dell’ampiezza e della durata del trattamento, consente proroghe potenzialmente illimitate in presenza di frodi, usi illeciti o “attentati specifici” alla sicurezza della rete, nozione quest’ultima non chiarita dal legislatore.

In assenza di limiti chiari e precisi, di un elenco tassativo dei dati, di un controllo preventivo o almeno di una notifica ad autorità indipendenti e di una strutturazione tecnica che impedisca combinazioni massive, il regime di conservazione previsto dalla legge del 20 luglio 2022 è ritenuto sproporzionato e contrario al requisito che ogni limitazione dei diritti fondamentali sia “prevista dalla legge” in termini sufficientemente determinati.