Le iniziative delle altre Autorità

Le iniziative delle altre Autorità

L’Autorità garante belga vieta il trasferimento dei dati fiscali degli “Americani accidentali”

L’Autorità privacy belga (APD) ha vietato il trasferimento di dati fiscali dei c.d. “americani accidentali” negli USA da parte del Servizio Pubblico Federale Finanze (FPS Finance).

Questo trasferimento veniva effettuato sulla base dell’accordo intergovernativo FATCA (Foreign Account Tax Compliance Act), il quale prevede la comunicazione dei dati relativi agli americani residenti all’estero alle autorità fiscali americane (IRS) ai fini della lotta alla frode fiscale.

Alla fine del 2020, l’APD ha ricevuto un reclamo da una persona con doppia nazionalità belga e americana e dall’Associazione degli “americani accidentali” in Belgio, in cui si contestava la conformità al GDPR dello scambio di informazioni con l’IRS previsto dall’accordo.

La FPS Finance ha invocato un’eccezione prevista dall’articolo 96 del GDPR, secondo cui gli accordi internazionali esistenti prima dell’attuazione del GDPR possono comunque rimanere in vigore, a condizione che siano conformi alla legge applicabile al momento della loro conclusione.

L’Autorità ha, però, osservato che il trasferimento generalizzato e indifferenziato di dati fiscali previsto dall’accordo non rispetta né il principio di finalità (l’accordo non contiene obiettivi precisi per il trasferimento dei dati) né il principio di proporzionalità e minimizzazione dei dati (possono essere trattati solo i dati strettamente necessari per le finalità perseguite, in questo caso la lotta alla frode fiscale).

Inoltre, è stato rilevato che l’accordo FATCA non contiene le garanzie adeguate per assicurare che i dati personali esportati godano di un livello di protezione simile a quello offerto all’interno dell’UE.

L’APD ha, peraltro, sottolineato che l’effetto “stand-still” dell’articolo 96 del RGPD ha una portata limitata e che deve essere letto in modo restrittivo.

Per tali ragioni, l’Autorità ha concluso che il trasferimento dei dati degli americani residenti in Belgio a un’entità situata in un Paese al di fuori dell’UE (che non può offrire un livello adeguato di protezione dei dati) è illecita. Per questo motivo, ha vietato a FPS Finance di trattare i dati dei ricorrenti e ha richiesto di avvisare il legislatore di questo divieto e delle carenze riscontrate.

L’APD ha ordinato altresì a FPS Finance di fornire informazioni complete e accessibili alle persone interessate dall’accordo FATCA sul trattamento dei dati effettuato nell’ambito di tale accordo e sulle relative procedure. In più, ha richiesto l’esecuzione di una DPIA.