Le verifiche anticorruzione su dipendenti, collaboratori e partner commerciali richiedono di raccogliere informazioni sulla storia giudiziaria dei soggetti verificati. La tematica mette in tensione due esigenze meritevoli di tutela. Da un lato l’ente ha interesse a dimostrare di aver svolto una due diligence adeguata, raccogliendo materiali che provino la propria diligenza organizzativa; dall’altro, le persone verificate hanno diritto alla protezione dei dati personali e alla presunzione di innocenza.
Il punto di equilibrio è tutt’altro che scontato. Lo conferma una recente pronuncia spagnola, la n. 359/2026 dell’8 luglio 2026, con cui la Sezione Prima della Sala del Contenzioso-Amministrativo dell’Audiencia Nacional (la pronuncia è disponibile su questo portale, N. de Resolución 359/2026) ha annullato la sanzione di 2.000.000 euro inflitta dall’Agenzia spagnola per la protezione dei dati (AEPD) a una multinazionale della logistica. La sanzione colpiva la richiesta di un certificato negativo dei precedenti penali ai candidati di un programma di selezione di corrieri (lavoratori autonomi).
Nei prossimi paragrafi si inquadrerà anzitutto la due diligence anticorruzione secondo lo standard ISO 37001 (par. 1). Si ricostruirà poi il quadro normativo rilevante in materia di trattamenti di dati giudiziari (par. 2). Si analizzerà quindi il caso spagnolo, dalla decisione dell’AEPD alla sentenza dell’Audiencia Nacional (par. 3). Si proporranno infine alcuni spunti di compliance e considerazioni critiche rispetto alla decisione spagnola (par. 4).
1. La due diligence anticorruzione
La due diligence anticorruzione ha l’obiettivo, in estrema sintesi, di verificare la conformità dell’azienda alla normativa anticorruzione.
La norma tecnica internazionale di riferimento è la ISO 37001 (Anti-bribery management systems), adottata nel 2016 e aggiornata nel febbraio 2025. Lo standard fissa linee guida per un’analisi proporzionata al rischio, così da far emergere le situazioni più critiche e adottare contromisure adeguate. La certificazione della società ai sensi della ISO presuppone un sistema di gestione anticorruzione conforme ai requisiti dello standard, effettivamente operativo e valutato da un ente certificatore terzo. Anche la giurisprudenza italiana richiama lo standard: ad esempio, Cass. pen., Sez. IV, n. 32899/2021, pur ritenendo che dalla sussistenza della certificazione non discenda alcuna presunzione di adeguatezza del modello organizzativo, rileva come la UNI ISO 37001 rappresenti un riferimento «in materia di regole di controllo in tema di sistemi di gestione per la prevenzione della corruzione».
La ISO definisce la due diligence anticorruzione come il processo con cui si valutano, appunto, la natura e l’entità del rischio di corruzione, per aiutare l’organizzazione a decidere su transazioni, progetti, attività, partner commerciali e personale. Se la valutazione del rischio individua, per determinate categorie, un livello superiore al minimo, l’organizzazione deve adottare tutte le misure necessarie a ottenere informazioni sufficienti. La due diligence va inoltre aggiornata con una frequenza definita, per tenere conto dei cambiamenti e delle nuove informazioni (par. 8.2).
Sul piano operativo, lo scopo della due diligence su transazioni, progetti o attività (par. A.10.1) è valutare l’ambito, la portata e la natura dei rischi di corruzione. Serve anche a raccogliere elementi per decidere se adottare, posticipare, interrompere o rivedere le operazioni.
Il par. A.10.3 della ISO tratta il tema della due diligence sui partner commerciali chiedendo alla società di valutare se il proprio partner abbia una reputazione di corruzione, frode o disonestà, oppure sia stato oggetto di indagini, condanne, sanzioni o interdizioni per corruzione o condotte criminali simili. La due diligence può includere una ricerca sul web relativa al partner, ai suoi azionisti e ai vertici aziendali. Può includere anche la ricerca di informazioni rilevanti presso le risorse governative, giudiziarie e internazionali appropriate.
La ISO non fornisce una definizione di ‘reputazione’. Dal contesto della norma si ricava, tuttavia, che il concetto si riferisce all’immagine del partner che emerge da fonti aperte e informali, distinta dall’esistenza di procedimenti o provvedimenti formali: lo standard richiama, infatti, le notizie riportate dal mercato o dalla stampa (par. A.10.2) e suggerisce di raccogliere informazioni presso altri soggetti sull’affidabilità etica del partner (par. A.10.3). La stessa ISO avverte, però, che la due diligence non è uno strumento perfetto: l’assenza di informazioni negative non significa necessariamente che il partner non presenti un rischio di corruzione, così come la presenza di informazioni negative non implica di per sé tale rischio; i risultati vanno quindi valutati con attenzione, all’esito di un giudizio ragionevole e proporzionato (par. A.10.4).
Proprio alla luce di queste indicazioni, nella prassi tra le domande tipiche del questionario rivolto alla terza parte che si candida a intrattenere rapporti con la società figurano quelle su indagini passate o in corso e su eventuali sanzioni per attività illecite.
2. Il quadro normativo in materia di protezione dei dati
L’art. 10 GDPR (Reg. UE 2016/679) prevede che il trattamento dei dati personali “relativi alle condanne penali e ai reati” possa avvenire “soltanto sotto il controllo dell’autorità pubblica o se il trattamento è autorizzato dal diritto dell’Unione o degli Stati membri che preveda garanzie appropriate per i diritti e le libertà degli interessati”.
L’art. 2-octies del Codice Privacy (D.Lgs. 196/2003) inoltre stabilisce che il trattamento non svolto sotto il controllo dell’autorità pubblica è consentito “solo se autorizzato da una norma di legge o, nei casi previsti dalla legge, di regolamento”.
L’ordinamento conosce alcune specifiche ipotesi in cui la verifica dei precedenti è espressamente liceizzata. Si pensi, per esempio, all’art. 25-bis del D.P.R. 313/2002 che obbliga il datore di lavoro a richiedere il certificato del casellario giudiziale prima di impiegare una persona in attività che comportano contatti diretti e regolari con minori. Ancora, nel settore pubblico, l’art. 94 del d.lgs. 36/2023 esclude dalle gare l’operatore economico condannato con sentenza definitiva, tra l’altro, per i delitti di corruzione.
Al di fuori delle ipotesi tipizzate, le verifiche svolte dalle imprese private per finalità di compliance non sembrano trovare una base legislativa espressa. Nemmeno la nuova Direttiva UE anticorruzione (più in generale su questa si veda questo precedente post) contiene un riferimento esplicito che imponga alle società di verificare i precedenti penali di dipendenti, collaboratori o partner come misura preventiva.
3. Il recente caso deciso in Spagna
3.1. I fatti e la sanzione dell’AEPD
La controversia nasceva dal programma, avviato da una multinazionale della logistica nel 2019, per organizzare le consegne tramite corrieri autonomi con veicoli propri. Nella procedura di selezione, ai candidati si chiedeva un certificato negativo dei precedenti penali rilasciato dalle autorità spagnole. Il certificato, insieme ad altri documenti, era trattato da società esterne incaricate della preselezione.
Su reclamo della Unión General de Trabajadores (UGT), presentato nel novembre 2019, l’AEPD ha avviato il procedimento sanzionatorio, che si è chiuso il 10 febbraio 2022 con una multa di 2.000.000 euro per infrazione degli artt. 6 e 10 GDPR e della normativa locale rilevante.
La decisione dell’AEPD poggiava sulle argomentazioni che di seguito si sintetizzano:
- l’acquisizione del certificato, anche se attestante l’assenza di precedenti, comporterebbe un trattamento di dati relativi a condanne e reati;
- affinché il trattamento possa essere considerato lecito occorrerebbe individuare, ex art. 10 GDPR, una norma abilitante, norma insussistente nel caso di specie anche considerato il fatto che le regole richiamate dalla Società sottoposta ad accertamenti e relative al requisito di “onorabilità” previsto dalla disciplina locale in materia di trasporti riguardavano altri tipi di veicoli e, comunque, riguardavano una verifica che eventualmente sarebbe stata di competenza della pubblica amministrazione competente;
- il consenso dei candidati (lavoratori autonomi) al trattamento dei dati giudiziari non poteva considerarsi libero, perché la consegna dei documenti condizionava l’accesso al rapporto contrattuale.
3.2. La decisione n. 359/2026 dell’Audiencia Nacional
L’Audiencia Nacional ha accolto il ricorso della Società e annullato il provvedimento sanzionatorio. In particolare, ha evidenziato che l’art. 10 GDPR si riferisce testualmente ai dati relativi a condanne e reati, non a quelli relativi alla mancanza di precedenti. La società che ottiene il certificato negativo “non sta trattando dati personali relativi a condanne o infrazioni penali […] ma sta trattando dati personali che contengono riferimenti favorevoli alla condotta di una persona. Questi dati non sono oggetto di una protezione specifica”.
A sostegno di questa conclusione, l’Audiencia Nacional premette che si verte in materia di diritto sanzionatorio, ambito nel quale vigono il principio di intervento minimo e il divieto di interpretazioni estensive, anche quando si tratta di sanzionare violazioni della disciplina sulla protezione dei dati. Ciò che la normativa vieta – osservano i giudici – è la creazione di archivi contenenti precedenti sfavorevoli e l’accesso non rigorosamente regolato ai registri che possono contenerli.
Esclusa l’applicabilità dell’art. 10, il trattamento deve superare il filtro dei principi generali di liceità, proporzionalità e minimizzazione, ex art. 5 GDPR. Secondo l’Audiencia Nacional, nel caso concreto i predetti principi sono rispettati in quanto le consegne dei corrieri (come detto, lavoratori autonomi selezionati dalla Società sottoposta a sanzione) avvenivano anche presso le abitazioni private dei clienti della Società e ai corrieri erano affidati dati come indirizzo e numero di telefono. Gli stessi pacchi, a prescindere dal loro valore, possono inoltre rivelare informazioni intime sulle abitudini dei destinatari.
La Corte infine precisa che il requisito di “onorabilità” previsto dalla disciplina spagnola dei trasporti, pur riferito ad altri veicoli e a finalità di sicurezza stradale, non esclude la legittimità di una verifica sull’onorabilità dei candidati svolta per finalità diverse. È dunque legittimo, per i giudici, che la Società raccolga un’informazione minima sull’onorabilità del partner commerciale e si assicuri che essa non abbia precedenti sfavorevoli.
Ciò posto, l’Audiencia Nacional ha annullato la sanzione e compensato le spese tra le parti, data la complessità della questione e l’esistenza di precedenti di segno diverso.
4. Spunti di compliance per gli enti e considerazioni conclusive
La decisione spagnola analizzata prova a ricomporre la frattura tra il rigore di alcune Autorità di controllo europee e le prassi di selezione di molte società, che necessitano, anche per evitare contestazioni di colpa organizzativa, di verificare l’onorabilità di dipendenti e collaboratori. La distinzione tra dato “sfavorevole” e dato “favorevole” ha il pregio di restituire agli operatori uno spazio di manovra che una lettura troppo rigida dell’art. 10 GDPR rischiava di comprimere.
Non manca però un profilo critico. La distinzione tra dato “favorevole” e dato “sfavorevole”, che può essere apprezzata in astratto, può creare alcune criticità in concreto. Se l’accesso al rapporto è subordinato alla presentazione del certificato negativo, la mancata presentazione lascia inferire, almeno indirettamente, l’esistenza di precedenti: il candidato che non consegna il documento viene escluso proprio a causa della storia giudiziaria. Il titolare finisce così per conoscere e usare, in negativo, proprio l’informazione che l’art. 10 GDPR intende proteggere.
Ad ogni modo, la pronuncia analizzata offre alcune indicazioni utili per chi progetta procedure di due diligence anticorruzione.
In primo luogo, occorre distinguere il tipo di informazione raccolta. La pronuncia dell’Audiencia Nacional, infatti, separa nettamente l’acquisizione di un’attestazione “negativa”, fornita dall’interessato, dall’accesso a registri che contengono dati sfavorevoli. Le procedure potrebbero privilegiare strumenti “minimi”, come l’autocertificazione o la dichiarazione sostitutiva.
In secondo luogo, è opportuno ancorare la verifica al rischio concreto. Nel caso spagnolo analizzato, il trattamento è stato ritenuto legittimo per le caratteristiche specifiche dell’attività svolta dai corrieri. Coerentemente con l’approccio risk-based della ISO 37001, è opportuno documentare perché, per una determinata categoria di controparti o di ruoli, la verifica dei precedenti sia necessaria e proporzionata.