Il Garante per la protezione dei dati personali ha pubblicato lo scorso 30 settembre la nuova edizione del vademecum “Privacy e recupero crediti”, aggiornando il documento che l’Autorità aveva diffuso nel 2016, prima della piena applicazione del Regolamento europeo 2016/679 (GDPR).
Il documento riguarda direttamente i soggetti che intervengono nella gestione e nel recupero dei crediti: imprese di recupero, banche, intermediari finanziari, operatori telefonici ed energetici.
L’aggiornamento non cambia la natura dell’attività di recupero, ma colloca le indicazioni dell’Autorità nel vigente quadro europeo sulla protezione dei dati personali.
Come indicato anche in una nota rilasciata da UNIREC nei giorni scorsi, il vademecum ha carattere divulgativo e non introduce nuovi obblighi né interviene sul quadro normativo e regolatorio vigente.
Il recupero del credito e la base giuridica del trattamento
Uno dei primi aspetti affrontati riguarda la possibilità di trattare i dati personali del debitore senza acquisirne preventivamente il consenso.
Per le attività finalizzate al recupero del credito, il trattamento può essere fondato sul legittimo interesse del titolare, ai sensi dell’articolo 6, paragrafo 1, lettera f), del GDPR. Non è quindi il consenso del debitore a costituire necessariamente la base giuridica del trattamento.
Restano applicabili i principi generali previsti dalla disciplina sulla protezione dei dati: liceità, correttezza, trasparenza, esattezza e minimizzazione.
Il Garante precisa inoltre un aspetto relativo al proprio ambito di competenza: l’Autorità per la protezione dei dati personali non decide sulla sussistenza o sull’ammontare del credito. Le eventuali controversie relative all’esistenza del debito o alla quantificazione delle somme richieste devono essere sottoposte alle autorità competenti.
Quali dati possono essere utilizzati
Il principio indicato dal Garante è quello della necessità rispetto alla finalità perseguita.
Nell’attività di recupero possono quindi essere trattati, tra gli altri, dati anagrafici, codice fiscale o partita IVA, ammontare del credito, condizioni di pagamento e recapiti del debitore, compresi quelli telefonici.
Il vademecum considera inoltre l’acquisizione di informazioni provenienti da banche dati pubbliche, pubblici registri e altre fonti terze autorizzate, nel rispetto delle condizioni previste dalla normativa. Per i dati non ottenuti direttamente dall’interessato assumono rilievo anche gli obblighi informativi previsti dal GDPR, compresa l’indicazione della loro origine.
Il tema interessa in particolare le attività di rintraccio e aggiornamento dei recapiti, che fanno parte dei processi operativi di numerose società del settore.
Recupero affidato a società esterne
Il recupero può essere effettuato direttamente dal creditore oppure affidato a soggetti terzi, tra cui società specializzate, avvocati e altri professionisti.
Nel caso di esternalizzazione, i soggetti incaricati possono operare in qualità di responsabili o sub-responsabili del trattamento, secondo l’organizzazione adottata e i rapporti contrattuali esistenti.
Un punto specifico riguarda l’accesso alle informazioni. Il creditore deve mettere a disposizione dell’incaricato i dati necessari relativi ai debitori interessati dall’attività di recupero, evitando un accesso indiscriminato a dati riguardanti clienti estranei all’incarico.
È un principio già presente nelle precedenti indicazioni del Garante: nella versione originaria del vademecum l’Autorità specificava che, in caso di affidamento a terzi, dovevano essere comunicati i dati dei soli debitori interessati e non quelli dell’intera clientela.
Nell’ambito del principio di accountability, il vademecum 2026 richiama inoltre i controlli sull’operato dei soggetti esterni incaricati. Secondo la ricostruzione pubblicata in occasione dell’aggiornamento, tali verifiche devono essere periodiche, documentate e verificabili.
Il rapporto tra titolare e soggetto incaricato riguarda anche le informazioni raccolte nel corso dell’attività di recupero. Il Garante precisa che il Responsabile deve adottare misure tecniche e organizzative che consentano di mettere a disposizione del Titolare un quadro esatto e aggiornato delle informazioni effettivamente raccolte e trattate nella gestione della posizione del debitore. Tra queste rientrano anche gli ulteriori recapiti acquisiti durante l’attività di ricerca, la loro provenienza e le eventuali istanze formulate dall’interessato.
Contatti con il debitore e comunicazioni a terzi
Una parte centrale delle indicazioni riguarda le modalità utilizzate per contattare il debitore.
Il principio è quello della non divulgazione ingiustificata a terzi delle informazioni relative alla situazione debitoria.
Il Garante indica come non lecita la comunicazione ingiustificata di informazioni sul mancato pagamento a familiari, coabitanti, colleghi di lavoro, vicini di casa o altri soggetti estranei al rapporto.
Tra le modalità considerate illecite rientrano le visite presso il domicilio o il luogo di lavoro quando comportano la comunicazione a terzi della situazione di inadempimento, così come le comunicazioni telefoniche preregistrate che possono rendere conoscibile il contenuto del sollecito a persone diverse dal destinatario. Le indicazioni dell’Autorità riguardano inoltre l’affissione di avvisi di mora sulla porta dell’abitazione e altre modalità che rendano visibile a terzi la situazione debitoria.
Il Garante segnala espressamente, nella presentazione dell’edizione 2026, la necessità di evitare prassi invasive, richiamando anche SMS e telefonate preregistrate.
Il contatto sul luogo di lavoro
Il luogo di lavoro non è indicato, in quanto tale, come un canale escluso per la ricerca del debitore.
Le indicazioni distinguono infatti tra la possibilità di cercare o contattare l’interessato e la divulgazione della sua situazione debitoria.
È possibile ricercare il debitore anche presso il luogo di lavoro, purché il contatto non comporti riferimenti al debito nei confronti di colleghi, datori di lavoro o altri soggetti. Il limite riguarda quindi la comunicazione delle informazioni sulla posizione debitoria a persone diverse dall’interessato.
Corrispondenza e solleciti
Specifiche indicazioni riguardano anche la corrispondenza.
Le comunicazioni devono essere predisposte in modo da non rendere conoscibile a terzi la finalità del contatto. Non sono quindi ammesse cartoline o plichi sui quali compaiano all’esterno diciture quali “recupero crediti” o formule analoghe che permettano a persone estranee di conoscere la natura della comunicazione.
Per i solleciti postali il Garante indica l’utilizzo di plichi chiusi, riportando all’esterno soltanto le informazioni necessarie all’identificazione del mittente.
Informativa e diritti dell’interessato
Il trattamento effettuato per il recupero del credito resta soggetto agli obblighi di trasparenza previsti dal GDPR.
L’informativa deve riportare gli elementi richiesti dalla normativa, tra cui finalità e base giuridica del trattamento, legittimo interesse perseguito, destinatari dei dati, eventuali trasferimenti al di fuori dell’Unione europea, periodo di conservazione e diritti riconosciuti all’interessato.
Il debitore può esercitare i diritti previsti dal GDPR, tra cui accesso, rettifica, cancellazione, limitazione e opposizione, nei limiti e alle condizioni stabiliti dal Regolamento.
Sul diritto di accesso, il vademecum distingue i dati personali oggetto di trattamento dalla documentazione relativa al rapporto contrattuale o alla prova del credito. L’accesso privacy consente all’interessato di ottenere copia dei propri dati personali e le informazioni previste dal GDPR, ma non si traduce automaticamente nel diritto a ricevere attraverso tale procedura copia dell’intera documentazione contrattuale o dei documenti attestanti il credito.
Conservazione e cancellazione dei dati
Anche la durata della conservazione deve essere collegata alle finalità per cui le informazioni sono state raccolte e agli eventuali obblighi normativi.
Già nelle precedenti indicazioni il Garante specificava che, una volta concluso l’incarico e recuperate le somme, i dati dovevano essere cancellati, salvo la necessità di conservarli ulteriormente per adempiere a specifici obblighi di legge.
L’aggiornamento del 2026 inquadra il tema nel GDPR: la cancellazione non opera in termini assoluti quando sussistono ulteriori basi per la conservazione, ad esempio per obblighi normativi, gestione di reclami e contestazioni o tutela di diritti in sede giudiziaria.
Vademecum GDPR 2026 versus Codice di condotta 2025: punti comuni e differenze
Le indicazioni contenute nel vademecum del Garante possono essere lette anche alla luce del Codice di condotta per i processi di gestione e tutela del credito, approvato nel febbraio 2025 dal Forum UNIREC-Consumatori.
I due documenti hanno natura e ambiti differenti, ma presentano diversi punti di contatto. Il Codice di condotta richiama espressamente il rispetto dei principi stabiliti dall’articolo 5 del GDPR e, analogamente al vademecum, prevede che possano essere trattati soltanto i dati strettamente necessari all’esecuzione dell’incarico.
Una convergenza riguarda anche le attività di ricerca. Il Codice prevede che, quando il debitore non sia contattabile attraverso i recapiti forniti dal committente, possano essere utilizzate banche dati pubbliche, pubblici registri, fonti terze autorizzate e informazioni raccolte nel normale svolgimento dell’incarico. Sono le stesse categorie di fonti richiamate dal Garante nel vademecum 2026.
Comune ai due documenti è inoltre il principio della riservatezza nei confronti dei terzi: le informazioni relative alla situazione debitoria non devono essere comunicate ingiustificatamente a soggetti estranei al rapporto. Il Codice di condotta disciplina più nel dettaglio alcune circostanze operative, compresi i casi in cui un terzo risulti già a conoscenza della posizione o dichiari di essere stato delegato dal debitore.
Il Codice 2025 entra inoltre in aspetti operativi sui quali il vademecum del Garante non stabilisce analoghe soglie quantitative. Per i contatti telefonici, ad esempio, prevede di norma un massimo di un colloquio effettivo al giorno e tre alla settimana, con una previsione specifica per i crediti deteriorati ceduti. Stabilisce inoltre fasce orarie per le telefonate e le visite domiciliari e, per le comunicazioni digitali contenenti mere richieste di contatto, indica un massimo di quattro invii nell’arco di un mese.
Il Codice disciplina anche strumenti tecnologici quali sistemi di dialing, registrazione delle chiamate, messaggistica istantanea e chatbot. Per questi ultimi stabilisce, tra l’altro, che i sistemi di identificazione utilizzati per accedere al contenuto di una richiesta di pagamento debbano garantire la riservatezza e la corretta identificazione del destinatario.
Un elemento di differenziazione riguarda invece il luogo di lavoro. Il vademecum del Garante considera lecita la ricerca del debitore anche sul posto di lavoro, purché non venga fatto riferimento al debito e non siano comunicate a terzi informazioni sulla sua situazione. Il Codice di condotta 2025 adotta una previsione più circoscritta per le visite sul posto di lavoro: stabilisce che possano essere effettuate solo con l’accordo del debitore, quando sia quest’ultimo a richiederle oppure quando abbia indicato contrattualmente quell’indirizzo come recapito utile al contatto.
Non si tratta necessariamente di indicazioni in contrasto, poiché i due documenti operano su piani differenti: il Garante individua i limiti derivanti dalla disciplina sulla protezione dei dati personali, mentre il Codice di condotta definisce anche specifiche regole operative per le imprese che vi aderiscono.
Nel complesso, il confronto mostra quindi una sostanziale convergenza sui principi di riservatezza, pertinenza e minimizzazione dei dati e sulla necessità di evitare modalità di contatto che possano rendere nota a terzi la situazione debitoria. Il Codice di condotta 2025 interviene però con un livello di dettaglio operativo maggiore su frequenza e orari dei contatti, canali digitali, chatbot e attività domiciliare.
Il Garante per la protezione dei dati personali ha pubblicato lo scorso 30 settembre la nuova edizione del vademecum “Privacy e recupero crediti”, aggiornando il documento che l’Autorità aveva diffuso nel 2016, prima della piena applicazione del Regolamento europeo 2016/679 (GDPR).
Il documento riguarda direttamente i soggetti che intervengono nella gestione e nel recupero dei crediti: imprese di recupero, banche, intermediari finanziari, operatori telefonici ed energetici.
L’aggiornamento non cambia la natura dell’attività di recupero, ma colloca le indicazioni dell’Autorità nel vigente quadro europeo sulla protezione dei dati personali.
Come indicato anche in una nota rilasciata da UNIREC nei giorni scorsi, il vademecum ha carattere divulgativo e non introduce nuovi obblighi né interviene sul quadro normativo e regolatorio vigente.
Il recupero del credito e la base giuridica del trattamento
Uno dei primi aspetti affrontati riguarda la possibilità di trattare i dati personali del debitore senza acquisirne preventivamente il consenso.
Per le attività finalizzate al recupero del credito, il trattamento può essere fondato sul legittimo interesse del titolare, ai sensi dell’articolo 6, paragrafo 1, lettera f), del GDPR. Non è quindi il consenso del debitore a costituire necessariamente la base giuridica del trattamento.
Restano applicabili i principi generali previsti dalla disciplina sulla protezione dei dati: liceità, correttezza, trasparenza, esattezza e minimizzazione.
Il Garante precisa inoltre un aspetto relativo al proprio ambito di competenza: l’Autorità per la protezione dei dati personali non decide sulla sussistenza o sull’ammontare del credito. Le eventuali controversie relative all’esistenza del debito o alla quantificazione delle somme richieste devono essere sottoposte alle autorità competenti.
Quali dati possono essere utilizzati
Il principio indicato dal Garante è quello della necessità rispetto alla finalità perseguita.
Nell’attività di recupero possono quindi essere trattati, tra gli altri, dati anagrafici, codice fiscale o partita IVA, ammontare del credito, condizioni di pagamento e recapiti del debitore, compresi quelli telefonici.
Il vademecum considera inoltre l’acquisizione di informazioni provenienti da banche dati pubbliche, pubblici registri e altre fonti terze autorizzate, nel rispetto delle condizioni previste dalla normativa. Per i dati non ottenuti direttamente dall’interessato assumono rilievo anche gli obblighi informativi previsti dal GDPR, compresa l’indicazione della loro origine.
Il tema interessa in particolare le attività di rintraccio e aggiornamento dei recapiti, che fanno parte dei processi operativi di numerose società del settore.
Recupero affidato a società esterne
Il recupero può essere effettuato direttamente dal creditore oppure affidato a soggetti terzi, tra cui società specializzate, avvocati e altri professionisti.
Nel caso di esternalizzazione, i soggetti incaricati possono operare in qualità di responsabili o sub-responsabili del trattamento, secondo l’organizzazione adottata e i rapporti contrattuali esistenti.
Un punto specifico riguarda l’accesso alle informazioni. Il creditore deve mettere a disposizione dell’incaricato i dati necessari relativi ai debitori interessati dall’attività di recupero, evitando un accesso indiscriminato a dati riguardanti clienti estranei all’incarico.
È un principio già presente nelle precedenti indicazioni del Garante: nella versione originaria del vademecum l’Autorità specificava che, in caso di affidamento a terzi, dovevano essere comunicati i dati dei soli debitori interessati e non quelli dell’intera clientela.
Nell’ambito del principio di accountability, il vademecum 2026 richiama inoltre i controlli sull’operato dei soggetti esterni incaricati. Secondo la ricostruzione pubblicata in occasione dell’aggiornamento, tali verifiche devono essere periodiche, documentate e verificabili.
Il rapporto tra titolare e soggetto incaricato riguarda anche le informazioni raccolte nel corso dell’attività di recupero. Il Garante precisa che il Responsabile deve adottare misure tecniche e organizzative che consentano di mettere a disposizione del Titolare un quadro esatto e aggiornato delle informazioni effettivamente raccolte e trattate nella gestione della posizione del debitore. Tra queste rientrano anche gli ulteriori recapiti acquisiti durante l’attività di ricerca, la loro provenienza e le eventuali istanze formulate dall’interessato.
Contatti con il debitore e comunicazioni a terzi
Una parte centrale delle indicazioni riguarda le modalità utilizzate per contattare il debitore.
Il principio è quello della non divulgazione ingiustificata a terzi delle informazioni relative alla situazione debitoria.
Il Garante indica come non lecita la comunicazione ingiustificata di informazioni sul mancato pagamento a familiari, coabitanti, colleghi di lavoro, vicini di casa o altri soggetti estranei al rapporto.
Tra le modalità considerate illecite rientrano le visite presso il domicilio o il luogo di lavoro quando comportano la comunicazione a terzi della situazione di inadempimento, così come le comunicazioni telefoniche preregistrate che possono rendere conoscibile il contenuto del sollecito a persone diverse dal destinatario. Le indicazioni dell’Autorità riguardano inoltre l’affissione di avvisi di mora sulla porta dell’abitazione e altre modalità che rendano visibile a terzi la situazione debitoria.
Il Garante segnala espressamente, nella presentazione dell’edizione 2026, la necessità di evitare prassi invasive, richiamando anche SMS e telefonate preregistrate.
Il contatto sul luogo di lavoro
Il luogo di lavoro non è indicato, in quanto tale, come un canale escluso per la ricerca del debitore.
Le indicazioni distinguono infatti tra la possibilità di cercare o contattare l’interessato e la divulgazione della sua situazione debitoria.
È possibile ricercare il debitore anche presso il luogo di lavoro, purché il contatto non comporti riferimenti al debito nei confronti di colleghi, datori di lavoro o altri soggetti. Il limite riguarda quindi la comunicazione delle informazioni sulla posizione debitoria a persone diverse dall’interessato.
Corrispondenza e solleciti
Specifiche indicazioni riguardano anche la corrispondenza.
Le comunicazioni devono essere predisposte in modo da non rendere conoscibile a terzi la finalità del contatto. Non sono quindi ammesse cartoline o plichi sui quali compaiano all’esterno diciture quali “recupero crediti” o formule analoghe che permettano a persone estranee di conoscere la natura della comunicazione.
Per i solleciti postali il Garante indica l’utilizzo di plichi chiusi, riportando all’esterno soltanto le informazioni necessarie all’identificazione del mittente.
Informativa e diritti dell’interessato
Il trattamento effettuato per il recupero del credito resta soggetto agli obblighi di trasparenza previsti dal GDPR.
L’informativa deve riportare gli elementi richiesti dalla normativa, tra cui finalità e base giuridica del trattamento, legittimo interesse perseguito, destinatari dei dati, eventuali trasferimenti al di fuori dell’Unione europea, periodo di conservazione e diritti riconosciuti all’interessato.
Il debitore può esercitare i diritti previsti dal GDPR, tra cui accesso, rettifica, cancellazione, limitazione e opposizione, nei limiti e alle condizioni stabiliti dal Regolamento.
Sul diritto di accesso, il vademecum distingue i dati personali oggetto di trattamento dalla documentazione relativa al rapporto contrattuale o alla prova del credito. L’accesso privacy consente all’interessato di ottenere copia dei propri dati personali e le informazioni previste dal GDPR, ma non si traduce automaticamente nel diritto a ricevere attraverso tale procedura copia dell’intera documentazione contrattuale o dei documenti attestanti il credito.
Conservazione e cancellazione dei dati
Anche la durata della conservazione deve essere collegata alle finalità per cui le informazioni sono state raccolte e agli eventuali obblighi normativi.
Già nelle precedenti indicazioni il Garante specificava che, una volta concluso l’incarico e recuperate le somme, i dati dovevano essere cancellati, salvo la necessità di conservarli ulteriormente per adempiere a specifici obblighi di legge.
L’aggiornamento del 2026 inquadra il tema nel GDPR: la cancellazione non opera in termini assoluti quando sussistono ulteriori basi per la conservazione, ad esempio per obblighi normativi, gestione di reclami e contestazioni o tutela di diritti in sede giudiziaria.
Vademecum GDPR 2026 versus Codice di condotta 2025: punti comuni e differenze
Le indicazioni contenute nel vademecum del Garante possono essere lette anche alla luce del Codice di condotta per i processi di gestione e tutela del credito, approvato nel febbraio 2025 dal Forum UNIREC-Consumatori.
I due documenti hanno natura e ambiti differenti, ma presentano diversi punti di contatto. Il Codice di condotta richiama espressamente il rispetto dei principi stabiliti dall’articolo 5 del GDPR e, analogamente al vademecum, prevede che possano essere trattati soltanto i dati strettamente necessari all’esecuzione dell’incarico.
Una convergenza riguarda anche le attività di ricerca. Il Codice prevede che, quando il debitore non sia contattabile attraverso i recapiti forniti dal committente, possano essere utilizzate banche dati pubbliche, pubblici registri, fonti terze autorizzate e informazioni raccolte nel normale svolgimento dell’incarico. Sono le stesse categorie di fonti richiamate dal Garante nel vademecum 2026.
Comune ai due documenti è inoltre il principio della riservatezza nei confronti dei terzi: le informazioni relative alla situazione debitoria non devono essere comunicate ingiustificatamente a soggetti estranei al rapporto. Il Codice di condotta disciplina più nel dettaglio alcune circostanze operative, compresi i casi in cui un terzo risulti già a conoscenza della posizione o dichiari di essere stato delegato dal debitore.
Il Codice 2025 entra inoltre in aspetti operativi sui quali il vademecum del Garante non stabilisce analoghe soglie quantitative. Per i contatti telefonici, ad esempio, prevede di norma un massimo di un colloquio effettivo al giorno e tre alla settimana, con una previsione specifica per i crediti deteriorati ceduti. Stabilisce inoltre fasce orarie per le telefonate e le visite domiciliari e, per le comunicazioni digitali contenenti mere richieste di contatto, indica un massimo di quattro invii nell’arco di un mese.
Il Codice disciplina anche strumenti tecnologici quali sistemi di dialing, registrazione delle chiamate, messaggistica istantanea e chatbot. Per questi ultimi stabilisce, tra l’altro, che i sistemi di identificazione utilizzati per accedere al contenuto di una richiesta di pagamento debbano garantire la riservatezza e la corretta identificazione del destinatario.
Un elemento di differenziazione riguarda invece il luogo di lavoro. Il vademecum del Garante considera lecita la ricerca del debitore anche sul posto di lavoro, purché non venga fatto riferimento al debito e non siano comunicate a terzi informazioni sulla sua situazione. Il Codice di condotta 2025 adotta una previsione più circoscritta per le visite sul posto di lavoro: stabilisce che possano essere effettuate solo con l’accordo del debitore, quando sia quest’ultimo a richiederle oppure quando abbia indicato contrattualmente quell’indirizzo come recapito utile al contatto.
Non si tratta necessariamente di indicazioni in contrasto, poiché i due documenti operano su piani differenti: il Garante individua i limiti derivanti dalla disciplina sulla protezione dei dati personali, mentre il Codice di condotta definisce anche specifiche regole operative per le imprese che vi aderiscono.
Nel complesso, il confronto mostra quindi una sostanziale convergenza sui principi di riservatezza, pertinenza e minimizzazione dei dati e sulla necessità di evitare modalità di contatto che possano rendere nota a terzi la situazione debitoria. Il Codice di condotta 2025 interviene però con un livello di dettaglio operativo maggiore su frequenza e orari dei contatti, canali digitali, chatbot e attività domiciliare.