Tecnologia, IA e protezione dei dati

Le questioni di protezione dei dati personali poste dalla tecnologia blockchain

La blockchain solleva complesse questioni di protezione dei dati personali in tema di anonimato, legge applicabile, individuazione del titolare del…

DB & Partners18 aprile 20224 min di lettura

La tecnologia blockchain offre notevoli potenzialità ma, come la maggior parte delle innovazioni, impone un'attenta riflessione e solleva questioni inedite che attendono soluzione. Le blockchain sono registri digitali decentralizzati, di norma accessibili al pubblico, composti da "blocchi" di informazioni collegati tra loro mediante funzioni crittografiche di hash. Esse sono estremamente difficili da manomettere, e la loro natura decentralizzata, pubblica e inalterabile pone il problema della sorte dei dati personali registrati su una blockchain.

In termini generali, si potrebbe sostenere che le chiavi pubbliche, assimilabili ai codici IBAN del sistema bancario tradizionale e tracciabili da chiunque, garantiscano agli utenti della rete un anonimato sufficiente. Contrariamente a quanto comunemente si ritiene, tuttavia, i dati pseudonimi quali le chiavi pubbliche non assicurano un pieno anonimato e possono essere ricondotti all'utente. Talune blockchain consentono inoltre agli utenti di inserire dati assai più dettagliati rispetto alle operazioni essenziali tracciabili attraverso le chiavi pubbliche.

Una prima questione relativa ai dati personali registrati su una blockchain attiene all'individuazione dell'ordinamento nel quale i dati sono trattati. La natura decentralizzata delle blockchain genera fiducia e sicurezza, ma determina altresì incertezza in ordine alla legge applicabile. Poiché i registri digitali pubblici delle blockchain pubbliche ad accesso non autorizzato sono distribuiti in tutto il mondo a qualunque nodo intenda aderire alla rete, le blockchain possono agevolmente considerarsi prive di confini. Ne deriva che resta incerto quale legge disciplini i dati personali presenti su una blockchain e le eventuali controversie che possano insorgere in relazione a essa.

Un'ulteriore rilevante questione posta dall'impiego della blockchain concerne l'individuazione dei titolari del trattamento al suo interno. Ai sensi della Legge n. 6698 sulla protezione dei dati personali (la "Legge sulla protezione dei dati"), titolari del trattamento sono le persone fisiche o giuridiche che determinano le finalità e i mezzi del trattamento dei dati personali. Per i dati personali conservati su blockchain private e ad accesso autorizzato, i titolari del trattamento sono agevolmente individuabili. Per le blockchain pubbliche e ad accesso non autorizzato, quale la blockchain di Bitcoin, l'individuazione del titolare del trattamento risulta invece meno immediata. Le tre principali figure al centro del dibattito sono i programmatori, i cosiddetti minatori (o, più in generale, i nodi validatori) e gli utenti.

Il rapporto del 2018 "Blockchain and the GDPR", redatto dall'EU Blockchain Observatory and Forum, chiarisce che i programmatori che scrivono il codice della blockchain non devono essere considerati titolari del trattamento, poiché si limitano a creare lo strumento tecnologico e non hanno alcuna influenza sul suo concreto utilizzo. La posizione dei minatori è in qualche misura più controversa, dal momento che essi sovrintendono alla funzionalità e alla sicurezza della rete. Le opinioni divergono sul punto se tale controllo sulla rete equivalga alla determinazione delle finalità e dei mezzi del trattamento. Quanto agli utenti della rete, il rapporto afferma che essi possono essere considerati titolari del trattamento all'interno della blockchain qualora perseguano finalità connesse ad attività commerciali. Resta comunque aperta la questione di come tali utenti possano essere sanzionati.

L'ultima questione di protezione dei dati connessa alla tecnologia blockchain attiene alla difficoltà di modificare i dati in essa conservati. Ai sensi della Legge sulla protezione dei dati, quando vengono meno i presupposti del trattamento dei dati personali, il titolare del trattamento è tenuto a cancellarli, distruggerli o renderli anonimi, d'ufficio o su richiesta dell'interessato. Una volta inseriti in una blockchain, tuttavia, i dati sono pressoché impossibili da modificare o cancellare. La maggior parte delle blockchain consente di modificare i dati pregressi solo con il consenso della maggioranza dei nodi della rete, secondo una proporzione che dipende dall'algoritmo di consenso adottato. Considerato il numero assai elevato di nodi di molte blockchain, il raggiungimento di un consenso maggioritario risulta oggettivamente difficoltoso.

In considerazione del carattere dirompente e innovativo della tecnologia blockchain, e del fatto che la vigente disciplina in materia di protezione dei dati non tiene conto delle basi di dati a registro distribuito, la blockchain è destinata a generare inevitabilmente nuove complessità giuridiche in questo ambito. Si ritiene che la normativa vigente in materia di protezione dei dati debba essere costantemente adeguata all'innovazione tecnologica, così da consentire alla tecnologia blockchain di esprimere appieno le proprie potenzialità assicurando al contempo la tutela dei dati personali. Benché una simile normativa rischi di porsi in contrasto con la natura stessa delle blockchain, essa potrebbe rivelarsi necessaria perché la tecnologia blockchain sopravviva all'epoca della regolamentazione di massa.

Tutti gli articoli

Contatti

Parliamo della Sua pratica.

Ci invii la Sua richiesta di colloquio. A seconda della materia, l’incontro si svolge presso lo Studio o online.

Richiedi un colloquio
WhatsApp