{"id":1286,"date":"2026-08-13T12:03:24","date_gmt":"2026-08-13T10:03:24","guid":{"rendered":"https:\/\/sites.unica.it\/ict4lawforensics\/?p=1286"},"modified":"2026-08-13T13:23:36","modified_gmt":"2026-08-13T11:23:36","slug":"immutabilita-tecnologica-e-mutabilita-del-diritto-la-protezione-dei-dati-personali-nei-sistemi-blockchain-alla-luce-delle-linee-guida-02-2025-delledpb","status":"publish","type":"post","link":"https:\/\/sites.unica.it\/ict4lawforensics\/2026\/08\/13\/immutabilita-tecnologica-e-mutabilita-del-diritto-la-protezione-dei-dati-personali-nei-sistemi-blockchain-alla-luce-delle-linee-guida-02-2025-delledpb\/","title":{"rendered":"Immutabilit\u00e0 tecnologica e mutabilit\u00e0 del diritto. La protezione dei dati personali nei sistemi blockchain alla luce delle Linee Guida 02\/2025 dell&#8217;EDPB"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"has-background wp-block-paragraph\" style=\"background:linear-gradient(135deg,rgb(255,245,203) 0%,rgb(182,227,212) 48%,rgb(51,167,181) 100%)\"><strong>Abstract<\/strong><br>Il contributo esamina il rapporto tra le tecnologie a registro distribuito e la disciplina della protezione dei dati personali, assumendo quale riferimento primario le Linee Guida 02\/2025 dell&#8217;European Data Protection Board, adottate in versione definitiva il 7 luglio 2026 all&#8217;esito della consultazione pubblica avviata con la versione preliminare dell&#8217;8 aprile 2025. L&#8217;analisi ricostruisce anzitutto la qualificazione giuridica del dato registrato on-chain, per poi affrontare il tema dell&#8217;allocazione delle responsabilit\u00e0 in un contesto di governance disintermediata, la tenuta dei principi di cui all&#8217;art. 5 GDPR rispetto all&#8217;architettura tamperproof della blockchain, e le soluzioni tecniche indicate dall&#8217;Autorit\u00e0 per rendere compatibile l&#8217;immutabilit\u00e0 del registro con l&#8217;esercizio dei diritti di cancellazione e rettifica. Il lavoro propone, infine, una lettura teorica della tensione tra la persistenza tecnica del dato e la mutabilit\u00e0 che \u00e8 propria della relazione giuridica, sostenendo che l&#8217;anonimizzazione tecnica, pi\u00f9 che la cancellazione in senso stretto, costituisca l&#8217;esito operativo pi\u00f9 coerente con l&#8217;architettura blockchain.<br><br>This contribution examines the relationship between distributed ledger technologies and the discipline of personal data protection, taking as its primary reference the European Data Protection Board&#8217;s Guidelines 02\/2025, adopted in final version on 7 July 2026 following the public consultation launched with the preliminary version of 8 April 2025. The analysis first reconstructs the legal qualification of data recorded on-chain, before addressing the allocation of responsibilities in a context of disintermediated governance, the resilience of the principles set out in Article 5 GDPR against the tamper-proof architecture of blockchain, and the technical solutions indicated by the Authority to reconcile the immutability of the ledger with the exercise of the rights to erasure and rectification. Finally, the work proposes a theoretical reading of the tension between the technical persistence of data and the mutability inherent in the legal relationship, arguing that technical anonymisation, rather than erasure in the strict sense, constitutes the operational outcome most coherent with blockchain architecture.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&nbsp;<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-da8e4dff90cd80dc526820844e9bbcf9 wp-block-paragraph\" style=\"font-size:56px\"><strong>1. Premessa: il problema teorico della persistenza del dato in un registr<\/strong>o<strong> distribuito<\/strong><\/p>\n\n\n\n<p class=\"has-medium-font-size wp-block-paragraph\" style=\"font-size:56px\"><br>L&#8217;analisi prende le mosse da una constatazione preliminare, tanto elementare quanto gravida di conseguenze sistematiche: la tecnologia blockchain, nella sua configurazione pi\u00f9 diffusa, \u00e8 costruita per rendere irreversibile ci\u00f2 che vi viene iscritto, mentre il diritto della protezione dei dati personali \u00e8 costruito, all&#8217;opposto, per rendere reversibile, attraverso la rettifica, la cancellazione, la limitazione, ci\u00f2 che di un individuo viene trattato. Questa non \u00e8 una tensione superabile con un accorgimento tecnico isolato, bens\u00ec una frizione strutturale tra due logiche di funzionamento reciprocamente eterogenee; da un lato l&#8217;architettura informatica orientata alla persistenza probatoria e alla verificabilit\u00e0 diacronica delle transazioni; dall&#8217;altro un impianto normativo che assume la mutabilit\u00e0 della relazione tra il soggetto e il dato che lo riguarda come condizione stessa dell&#8217;autodeterminazione informativa.<br>Occorre distinguere, sin da questa premessa, il piano descrittivo da quello prescrittivo. Sul piano descrittivo, si tratta di comprendere come una blockchain elabori, distribuisca e conservi l&#8217;informazione e quali categorie di dato personale possano in concreto residuare all&#8217;interno di tale architettura. Sul piano prescrittivo, si tratta di stabilire se, e a quali condizioni, un trattamento di dati personali realizzato per il tramite di un registro distribuito possa dirsi conforme al Regolamento generale sulla protezione dei dati e quali misure tecniche e organizzative siano idonee a mitigarne i rischi specifici. \u00c8 su questo secondo piano che si colloca l&#8217;intervento dell&#8217;European Data Protection Board, il quale, con le Linee Guida 02\/2025, ha inteso offrire alle organizzazioni un quadro interpretativo unitario, dapprima in versione preliminare, sottoposta a consultazione pubblica, e, successivamente, in versione definitiva .<br>Il presente contributo si propone di ricostruire criticamente tale intervento, verificandone la coerenza interna rispetto ai principi generali del Regolamento e collocandolo entro una riflessione pi\u00f9 ampia sul rapporto tra tecnica e diritto. Si intende mostrare, in particolare, come le indicazioni dell&#8217;Autorit\u00e0, pur muovendo da un approccio dichiaratamente tecnologicamente neutro, finiscano per orientare (non senza una certa cautela regolatoria) le scelte architetturali degli operatori verso soluzioni che privilegiano la conservazione fuori catena (off-chain) del dato personale, relegando il registro distribuito a funzione probatoria e di verifica dell&#8217;integrit\u00e0.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-a0eff94a8559e3dc0b82d51db26c1cad wp-block-paragraph\"><br><strong>2. Genesi, struttura e metodo delle Linee Guida 02\/2025 dell&#8217;EDPB<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Le Linee Guida 02\/2025 sono state adottate dall&#8217;European Data Protection Board in una prima versione durante la plenaria dell&#8217;8 aprile 2025 e sottoposte a consultazione pubblica sino al 9 giugno dello stesso anno; la versione definitiva, la 2.0, reca lievi modifiche rispetto al testo consultato ed \u00e8 stata adottata il 7 luglio 2026 . Si tratta di un intervallo temporale non trascurabile che segnala l&#8217;attenzione riposta dall&#8217;Autorit\u00e0 nella ponderazione dei contributi ricevuti in sede di consultazione e che a sua volta invita l&#8217;interprete a considerare il testo definitivo come l&#8217;esito di un processo deliberativo maturo, anzich\u00e8 come un documento di prima approssimazione.<br>Sotto il profilo metodologico, l&#8217;Autorit\u00e0 dichiara sin dall&#8217;incipit di non voler qualificare la blockchain come una fattispecie di trattamento in s\u00e9, bens\u00ec di analizzare l&#8217;interazione tra le caratteristiche tecniche di tale tecnologia e i principi della protezione dei dati, fornendo indicazioni pratiche ai titolari del trattamento che intendano avvalersene . Tale impostazione muove da una premessa di neutralit\u00e0 tecnologica, per cui la blockchain \u00e8 equiparata, quanto al regime applicabile, ad altre tecnologie di trattamento quali il cloud computing o le reti peer-to-peer: non esiste, cio\u00e8, alcuna esenzione dall&#8217;applicazione del Regolamento in ragione della sola scelta infrastrutturale operata dal titolare.<br>Le Linee Guida si articolano in cinque sezioni sostanziali \u2013 introduzione, contesto e scopo applicativo, descrizione della tecnologia, valutazione del trattamento basato su blockchain, diritti degli interessati &#8211; cui si affiancano un allegato recante sedici raccomandazioni operative e un glossario tecnico. Tale struttura, di per s\u00e9, rivela un approccio non meramente esegetico, ma consulenziale. L\u2019Autorit\u00e0 non si limita a interpretare le disposizioni del Regolamento alla luce della fattispecie tecnologica, ma offre una griglia di autovalutazione (articolata attorno a quattro interrogativi cardine, relativi alla presenza di dati personali, alla necessit\u00e0 della blockchain, al tipo di architettura da adottare e alle misure tecniche e organizzative da implementare) che il titolare \u00e8 chiamato a percorrere sin dalla fase di progettazione del trattamento.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-018e79a5467dcbd882ffeefb7d4c0a37 wp-block-paragraph\"><br><strong>3. La qualificazione giuridica del dato on-chain: metadati, payload, identificatori crittografici<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Il nucleo tecnico-descrittivo delle Linee Guida individua due categorie di dato potenzialmente presenti all&#8217;interno di una transazione registrata su blockchain: i metadati, comprensivi degli identificativi dei partecipanti alla transazione, e il payload, ossia il contenuto sostanziale della transazione medesima . Quanto ai primi, l&#8217;Autorit\u00e0 osserva che ciascun partecipante \u00e8 di norma associato a un identificativo alfanumerico, una chiave pubblica derivata da una corrispondente chiave privata, che assume la qualificazione di dato personale ove sia idoneo, con mezzi ragionevolmente utilizzabili, a consentire l&#8217;identificazione della persona fisica cui si riferisce, anche in ipotesi di violazione dei dati che ne comprometta l&#8217;anonimato relativo .<br>Tale impostazione risulta coerente con l&#8217;elaborazione della Corte di giustizia in tema di identificabilit\u00e0 indiretta, la quale, sin dalla nota pronuncia Breyer, ha chiarito che la qualificazione di un dato come personale non richiede che l&#8217;identificazione sia attuale o agevole, essendo sufficiente che essa risulti possibile attraverso mezzi che, secondo un criterio di ragionevolezza, siano nella disponibilit\u00e0 del titolare o di un terzo . Ne discende una conseguenza di non poco momento per gli operatori del settore: la circostanza che una chiave pubblica appaia, a un osservatore superficiale, come una sequenza casuale di caratteri privi di significato semantico non esclude, di per s\u00e9, la sua natura di dato personale, quante volte esistano, anche presso terzi, informazioni ulteriori idonee a ricondurla a una persona fisica determinata.<br>Quanto al payload, l&#8217;Autorit\u00e0 precisa che esso pu\u00f2 includere dati personali relativi tanto ai soggetti direttamente coinvolti nella transazione quanto a terzi, e che il dato on-chain non si esaurisce nel contenuto della singola transazione, potendo comprendere altre strutture dati registrate sul medesimo registro, quali i log degli eventi o la memoria dei contratti intelligenti . Si tratta di una precisazione di rilievo sistematico, giacch\u00e9 essa amplia sensibilmente il perimetro dell&#8217;indagine che il titolare \u00e8 tenuto a condurre in sede di accountability, imponendogli di verificare non soltanto la natura dei dati inseriti intenzionalmente nella transazione, ma anche quella dei dati generati come effetto collaterale del funzionamento stesso dell&#8217;infrastruttura.<br>A fronte di tale complessit\u00e0, le Linee Guida enumerano tre tecniche idonee a mitigare il rischio derivante dalla registrazione diretta e leggibile del dato personale sul registro: la cifratura, mediante la quale il dato resta accessibile in chiaro soltanto a chi disponga della relativa chiave di decifrazione; l&#8217;hashing, salato o con chiave, mediante il quale sul registro residua unicamente un&#8217;impronta crittografica del dato, conservato altrove; e l&#8217;impegno crittografico (cryptographic commitment), che consente di vincolare un valore senza rivelarlo, riservando la verifica a un momento successivo . Ciascuna di tali tecniche, tuttavia, non elimina la qualificazione del dato risultante come personale: l&#8217;Autorit\u00e0 ribadisce, infatti, in termini inequivoci, che il dato cifrato resta dato personale e che la cifratura non esonera dagli obblighi discendenti dal Regolamento.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-e828e73a8085310f341d048d6dfe74b5 wp-block-paragraph\"><br><strong>4. Le architetture di responsabilit\u00e0: controller e processor nella governance<\/strong> <strong>disintermediata<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Il secondo nodo problematico affrontato dalle Linee Guida attiene all&#8217;allocazione dei ruoli di titolare e di responsabile del trattamento in un contesto, come quello della governance blockchain, caratterizzato per definizione dall&#8217;assenza di un&#8217;autorit\u00e0 centrale univocamente identificabile . L&#8217;Autorit\u00e0 richiama, sul punto, la propria elaborazione generale in materia di titolare e responsabile , per poi precisare che la scelta di una determinata infrastruttura tecnologica non pu\u00f2 mai costituire, di per s\u00e9, motivo di esonero dagli obblighi discendenti dal principio di responsabilizzazione .<br>Si osserva, sul piano sistematico, che l&#8217;elemento dirimente ai fini della qualificazione soggettiva \u00e8 costituito dal meccanismo di governance adottato: ove la blockchain sia permissioned, l&#8217;esistenza di un&#8217;autorit\u00e0 che autorizza la partecipazione dei nodi consente, di norma, un&#8217;allocazione pi\u00f9 agevole delle responsabilit\u00e0, ragione per cui l&#8217;Autorit\u00e0 raccomanda, salvo giustificate ragioni contrarie, di preferire tale architettura a quella permissionless . Nelle blockchain pubbliche e permissionless, viceversa, la qualificazione dei nodi come titolari, responsabili ovvero soggetti privi di rilevanza soggettiva ai fini del Regolamento dipende da una valutazione fattuale che tenga conto dell&#8217;effettiva capacit\u00e0 di ciascun nodo di incidere, in modo determinante, sulle finalit\u00e0 e sui mezzi essenziali del trattamento .<br>Emerge, in questo passaggio, un profilo di rilevante interesse teorico, prima ancora che pratico: l&#8217;Autorit\u00e0, pur muovendo da un presupposto di neutralit\u00e0 tecnologica, introduce nei fatti un incentivo regolatorio a favore delle architetture maggiormente centralizzate sotto il profilo della governance, in quanto more agevolmente riconducibili alle categorie soggettive elaborate dal diritto della protezione dei dati. Si tratta di una torsione significativa, giacch\u00e9 la ragione storica e ideologica che ha sorretto lo sviluppo delle blockchain pubbliche (la disintermediazione quale valore in s\u00e9) viene qui posta in tensione con l&#8217;esigenza, propria del diritto amministrativo della protezione dei dati, di poter individuare un interlocutore responsabile cui indirizzare l&#8217;azione di vigilanza e cui imputare, in ultima istanza, la sanzione.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-32f81946404316fa75bc7c51d3bbb746 wp-block-paragraph\"><br><strong>5. I principi dell&#8217;art. 5 GDPR alla prova dell&#8217;immutabilit\u00e0 del registro<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>L&#8217;analisi si sposta, a questo punto, sul terreno dei principi generali enunciati dall&#8217;art. 5 GDPR , la cui applicazione alla fattispecie blockchain costituisce, nell&#8217;economia delle Linee Guida, il banco di prova pi\u00f9 severo. Quanto al principio di limitazione della finalit\u00e0, l&#8217;Autorit\u00e0 osserva che la natura disintermediata della tecnologia rende difficile vincolare contrattualmente i partecipanti al rispetto delle finalit\u00e0 inizialmente dichiarate, imponendo al titolare un onere rafforzato di chiarezza nella definizione delle finalit\u00e0 stesse sin dalla fase di progettazione .<br>Quanto al principio di minimizzazione, si osserva che la natura cumulativa e tendenzialmente perpetua della struttura a blocchi concatenati &#8211; ciascun blocco collegato crittograficamente al precedente e replicato presso una molteplicit\u00e0 di nodi &#8211; pone tale principio in frizione strutturale con le caratteristiche stesse della tecnologia, imponendo al titolare di dimostrare che la tecnica prescelta assicuri il trattamento del solo dato strettamente necessario, con il minor grado di pubblicit\u00e0 compatibile con la finalit\u00e0 perseguita . Si tratta di un onere probatorio non lieve, che richiede una documentazione puntuale delle alternative architetturali scartate e delle ragioni della scelta operata, in coerenza con il principio di necessit\u00e0 quale elaborato, in termini generali, dalla giurisprudenza della Corte europea dei diritti dell&#8217;uomo in tema di ingerenze nei diritti fondamentali.<br>Quanto al principio di esattezza, l&#8217;Autorit\u00e0 sottolinea che, stante la limitatissima possibilit\u00e0 di intervento successivo sul dato gi\u00e0 registrato, l&#8217;onere di accuratezza si sposta interamente sulla fase preliminare di raccolta e selezione del dato, richiedendo al titolare una diligenza particolarmente qualificata nella verifica ex ante della correttezza delle informazioni destinate a essere iscritte sul registro . Quanto, infine, al principio di limitazione della conservazione, le Linee Guida chiariscono che la mera persistenza tecnica del dato sul registro non equivale, n\u00e9 pu\u00f2 essere confusa con, un periodo di conservazione legittimamente definito; la circostanza che il dato permanga sulla blockchain per l&#8217;intera vita della stessa non esonera il titolare dal delimitare, e successivamente rispettare, un periodo di conservazione ancorato alla finalit\u00e0 del trattamento .<br>Si pu\u00f2 osservare, a questo punto dell&#8217;indagine, come l&#8217;insieme dei principi dell&#8217;art. 5 GDPR, se applicato con rigore alla fattispecie blockchain, conduca a una conclusione per certi versi paradossale rispetto alla vocazione originaria della tecnologia: l&#8217;architettura a registro distribuito, nata per garantire la massima trasparenza e la massima persistenza dell&#8217;informazione, risulta conforme al diritto della protezione dei dati nella misura, esattamente inversa, in cui riesce a minimizzare quanto vi \u00e8 iscritto e a rendere il dato eventualmente presente privo, nel tempo, di ogni valenza identificativa.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-32cfc80c6a0f3297ace70f31049e81fb wp-block-paragraph\"><br><strong>6. Il diritto alla cancellazione e alla rettifica. Soluzioni tecniche e limiti<\/strong> <strong>strutturali<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Il tema pi\u00f9 delicato, sotto il profilo sia teorico sia applicativo, riguarda la compatibilit\u00e0 tra l&#8217;architettura blockchain e l&#8217;esercizio dei diritti di cancellazione e di opposizione di cui agli artt. 17 e 21 GDPR . Le Linee Guida non eludono la difficolt\u00e0, riconoscendo apertamente che pu\u00f2 risultare tecnicamente impraticabile procedere alla cancellazione effettiva di un dato registrato direttamente su una blockchain, stante la propriet\u00e0 di integrit\u00e0 crittografica e di consenso distribuito che caratterizza tale tecnologia .<br>La soluzione indicata dall&#8217;Autorit\u00e0 non consiste, tuttavia, nell&#8217;esonero dall&#8217;obbligo, bens\u00ec nella sua traduzione operativa in termini di anonimizzazione: ove la cancellazione in senso proprio risulti tecnicamente impraticabile, il titolare deve assicurare che il dato personale eventualmente presente sul registro possa essere reso effettivamente anonimo, provvedendo alla cancellazione dei dati conservati fuori catena \u2014 le chiavi di cifratura, i sali crittografici, le informazioni collaterali \u2014 la cui eliminazione impedisca, con mezzi ragionevolmente utilizzabili, la successiva identificazione dell&#8217;interessato . Si tratta di un meccanismo che l&#8217;Autorit\u00e0 stessa qualifica come complesso da realizzare in pratica, tanto da raccomandare, ove la propriet\u00e0 di forte integrit\u00e0 propria della blockchain non risulti strettamente necessaria alla finalit\u00e0 del trattamento, di orientarsi verso strumenti tecnologici alternativi.<br>Analoghe considerazioni valgono per il diritto di rettifica, che le Linee Guida ritengono soddisfacibile, in alcuni casi, mediante la registrazione di una transazione successiva che annunci la correzione o l&#8217;annullamento di quella precedente, fermo restando che quest&#8217;ultima permarr\u00e0 comunque visibile sul registro, salva l&#8217;ipotesi, pi\u00f9 radicale, in cui la rettifica stessa presupponga la cancellazione del dato erroneo, nel qual caso trovano applicazione le medesime soluzioni indicate per il diritto alla cancellazione . Le Linee Guida richiamano, sul punto, l&#8217;esperienza applicativa maturata dall&#8217;Autorit\u00e0 spagnola di protezione dei dati, la quale ha elaborato una nota tecnica dedicata proprio alla compatibilit\u00e0 tra blockchain e diritto alla cancellazione .<br>Un ulteriore profilo, distinto ma contiguo, riguarda l&#8217;esecuzione dei contratti intelligenti, la quale pu\u00f2 in taluni casi integrare gli estremi di una decisione basata unicamente su un trattamento automatizzato ai sensi dell&#8217;art. 22 GDPR. In tale ipotesi, il titolare \u00e8 tenuto ad assicurare le garanzie previste da tale disposizione, tra cui la possibilit\u00e0 di un intervento umano e il diritto dell&#8217;interessato di contestare la decisione, anche quando lo smart contract abbia gi\u00e0 trovato integrale esecuzione e a prescindere da quanto risulti registrato sul registro . La disposizione del Data Act che definisce lo smart contract come programma per l&#8217;esecuzione automatizzata di un accordo, garantendo l&#8217;integrit\u00e0 e l&#8217;ordine cronologico dei relativi dati, offre in questo caso un utile ancoraggio definitorio, del quale le stesse Linee Guida si avvalgono.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-87231973749ce0fc83d3d5faf549111d wp-block-paragraph\"><br><strong>7. Basi giuridiche, trasferimenti internazionali e valutazione d&#8217;impatto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Sotto il profilo della liceit\u00e0 del trattamento, le Linee Guida escludono l&#8217;esistenza di un&#8217;unica base giuridica valida per ogni trattamento realizzato mediante blockchain, imponendo una verifica caso per caso ai sensi dell&#8217;art. 6 GDPR, ed eventualmente dell&#8217;art. 9 GDPR ove ricorrano categorie particolari di dati . Particolare attenzione \u00e8 riservata all&#8217;ipotesi del consenso quale base giuridica: l&#8217;Autorit\u00e0 precisa che, ove il consenso venga revocato, il dato personale deve poter essere cancellato o reso anonimo, con la conseguenza di non poco rilievo pratico che il consenso non pu\u00f2 costituire base giuridica legittima per un trattamento che, per le caratteristiche tecniche dell&#8217;architettura prescelta, non consenta in concreto tale cancellazione o anonimizzazione . Vengono, altres\u00ec, considerate le ipotesi in cui l&#8217;impiego della blockchain sia imposto dal diritto dell&#8217;Unione o degli Stati membri, ad esempio in materia di contrasto al riciclaggio o di pubblicit\u00e0 immobiliare, richiamandosi in tal caso i limiti di proporzionalit\u00e0 e di riserva di legge propri dell&#8217;art. 23 GDPR .<br>Quanto ai trasferimenti internazionali, le Linee Guida rilevano come l&#8217;utilizzo di blockchain comporti, con frequenza tutt&#8217;altro che residuale, la condivisione del dato con nodi situati al di fuori dello Spazio economico europeo, i quali, specie nelle architetture permissionless, non sono n\u00e9 scelti n\u00e9 sottoposti a verifica dal titolare, ci\u00f2 che rende particolarmente problematica l&#8217;applicazione delle garanzie di cui al Capo V del Regolamento . L&#8217;Autorit\u00e0 suggerisce, quale possibile misura di mitigazione, l&#8217;inserimento di clausole contrattuali standard negli accordi che disciplinano l&#8217;accesso alla qualit\u00e0 di nodo, pur riconoscendo che tale soluzione risulta di agevole praticabilit\u00e0 solo nelle architetture permissioned, ove tale accordo preventivo sia strutturalmente possibile.<br>Infine, con riguardo alla valutazione d&#8217;impatto sulla protezione dei dati, le Linee Guida richiamano i criteri elaborati dal Gruppo di lavoro Articolo 29 per la determinazione dei trattamenti suscettibili di comportare un rischio elevato , specificando che la valutazione debba muovere da una descrizione sistematica dell&#8217;infrastruttura blockchain adottata, dall&#8217;accertamento della necessit\u00e0 e proporzionalit\u00e0 del ricorso a tale tecnologia rispetto a soluzioni meno invasive, e da un&#8217;analisi puntuale dei rischi propri della fattispecie \u2014 tra cui quello, non scontato, relativo all&#8217;obsolescenza nel tempo dei meccanismi crittografici impiegati, aggravato dalla prospettiva, non ancora attuale ma non per questo irrilevante ai fini di una valutazione prospettica, della disponibilit\u00e0 di elaboratori quantistici crittograficamente rilevanti.<\/p>\n\n\n\n<p class=\"has-primary-color has-text-color has-link-color has-medium-font-size wp-elements-92590244c0d0f8f53c4593d6cb651f1e wp-block-paragraph\"><br><strong>8. Considerazioni conclusive: memoria \u201ctecnica\u201d e oblio \u201cgiuridico\u201d<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>L&#8217;indagine condotta consente di trarre alcune conclusioni che conviene ordinare secondo un criterio di crescente astrazione. Sul piano pi\u00f9 immediatamente ricostruttivo, le Linee Guida 02\/2025 confermano, senza margini di ambiguit\u00e0, che la blockchain non gode di alcuno statuto derogatorio rispetto al Regolamento generale sulla protezione dei dati e che l&#8217;intera disciplina codicistica, dalla qualificazione del dato personale alla individuazione dei soggetti responsabili sino all&#8217;esercizio dei diritti dell&#8217;interessato, trova applicazione integrale anche quando il trattamento sia realizzato per il tramite di un registro distribuito. Tale conclusione, per quanto prevedibile alla luce del principio generale di neutralit\u00e0 tecnologica che permea l&#8217;intero impianto del GDPR, acquista un peso specifico ulteriore ove si consideri l&#8217;insistenza con cui l&#8217;Autorit\u00e0, lungo l&#8217;intero testo delle Linee Guida, respinge l&#8217;argomento dell&#8217;impossibilit\u00e0 tecnica quale causa di esonero dagli obblighi di conformit\u00e0.<br>Sul piano pi\u00f9 propriamente teorico, l&#8217;analisi condotta permette di isolare l&#8217;esito pi\u00f9 significativo della riflessione dell&#8217;EDPB: la sostituzione, sul piano operativo, del paradigma della cancellazione con quello dell&#8217;anonimizzazione. Ove il dato non possa essere fisicamente rimosso dal registro senza comprometterne l&#8217;integrit\u00e0 crittografica, la conformit\u00e0 al Regolamento si realizza non gi\u00e0 eliminando l&#8217;informazione, bens\u00ec recidendo il nesso (tecnico, prima ancora che giuridico) tra l&#8217;informazione persistente e la persona fisica cui essa un tempo si riferiva. Si tratta di un&#8217;operazione concettualmente distinta dalla cancellazione in senso proprio, giacch\u00e9 lascia sussistere, sul piano fenomenico, la traccia della transazione, privandola tuttavia della sua valenza identificativa: ci\u00f2 che permane sul registro, per usare l&#8217;espressione delle stesse Linee Guida, perde ogni semantica riferibile alla persona, pur continuando a svolgere una funzione di verifica dell&#8217;integrit\u00e0 delle transazioni residue.<br>Conviene rendere esplicito, a questo punto, il meccanismo concettuale che sorregge tale soluzione, mutuando dalla riflessione semiotica una distinzione che risulta qui particolarmente perspicua. Ci\u00f2 che l&#8217;architettura blockchain impone di conservare, per ragioni strutturali legate all&#8217;integrit\u00e0 del registro, \u00e8 il significante: la sequenza crittografica, la traccia formale della transazione, il blocco in quanto tale. Ci\u00f2 che il diritto della protezione dei dati esige, viceversa, \u00e8 la dissoluzione del significato: il venir meno di ogni riferibilit\u00e0 di quella traccia a una persona fisica determinata. Le Linee Guida, pur senza avvalersi di tale lessico, operano nei fatti una scomposizione analoga, ammettendo la persistenza indefinita del segno a condizione che esso sia svuotato di ogni valenza semantica personale. Ne discende una ridefinizione, non dichiarata ma sostanziale, dell&#8217;oggetto stesso della tutela: non pi\u00f9 la scomparsa del dato, quale evento empiricamente verificabile, bens\u00ec la recisione irreversibile del suo potere referenziale, quale condizione giuridicamente sufficiente a soddisfare la pretesa dell&#8217;interessato.<br>Emerge, cos\u00ec, un&#8217;aporia di interesse pi\u00f9 generale per il giurista. <br>Il diritto della protezione dei dati, che pure affonda le proprie radici teoriche nella medesima costellazione culturale da cui \u00e8 scaturito il diritto all&#8217;oblio elaborato dalla Corte di giustizia nella nota vicenda Google Spain, si trova qui a dover rinunciare, quanto meno rispetto alla fattispecie blockchain, alla pretesa pi\u00f9 radicale di quel diritto &#8211; la scomparsa integrale della traccia &#8211; per accontentarsi di una forma pi\u00f9 mite, ma non per questo meno efficace, di tutela: la neutralizzazione del significato personale del dato, a fronte della permanenza ineliminabile del suo significante tecnico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In relazione alla vicenda Google Spain, in realt\u00e0, si nota come essa offra, a ben vedere, un precedente metodologicamente pi\u00f9 affine di quanto l&#8217;analogia superficiale con il \u00abdiritto alla cancellazione\u00bb lasci intendere. La Corte di giustizia non impose, infatti, la rimozione dell&#8217;informazione dalla fonte originaria (l&#8217;articolo di stampa restava lecitamente pubblicato sul sito del quotidiano che lo aveva diffuso) bens\u00ec la soppressione del collegamento istituito dal motore di ricerca tra l&#8217;interrogazione recante il nome dell&#8217;interessato e la pagina web che vi dava riscontro (Corte di giustizia, 13 maggio 2014, causa C-131\/12, Google Spain e Google, punti 88 e 99). L&#8217;operazione tecnico-giuridica ivi imposta consisteva, dunque, non nella eliminazione del significante, il contenuto informativo permaneva integro presso la fonte, ma nella recisione del nesso referenziale tra quel contenuto e la ricerca nominativa che lo rendeva agevolmente reperibile in relazione alla persona. In questa prospettiva, la soluzione elaborata dall&#8217;EDPB per la fattispecie blockchain non rappresenta un&#8217;eccezione rispetto al modello dell&#8217;oblio delineato da Google Spain, quanto, piuttosto, una sua applicazione coerente, sebbene condotta con strumenti tecnici diversi: in entrambi i casi la tutela dell&#8217;interessato si realizza non &nbsp;attraverso la scomparsa della traccia, ma attraverso l\u2019interruzione del percorso che da quella traccia riconduce, con ragionevole certezza, alla persona fisica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tornando, per chiudere, all&#8217;aporia, si osserva, quindi, come la tensione tra memoria tecnica e oblio \u201cgiuridico\u201d non trovi, nelle Linee Guida, una composizione dogmatica in senso stretto, quanto, piuttosto, una traslazione: il problema della cancellazione del dato si trasforma, nei fatti, nel problema, distinto ma equivalente sul piano funzionale, della cancellazione del legame referenziale tra il dato e la persona.<br>Restano, all&#8217;esito dell&#8217;indagine, alcune domande aperte che meritano di essere segnalate quali possibili direzioni di ricerca ulteriore. Anzitutto, occorrer\u00e0 verificare, nella prassi applicativa dei prossimi anni, se le Autorit\u00e0 di controllo nazionali sapranno tradurre in prassi ispettiva coerente l&#8217;onere di documentazione preventiva richiesto dalle Linee Guida, ovvero se la complessit\u00e0 tecnica della materia finir\u00e0 per attenuare, nei fatti, il rigore dell&#8217;accountability enunciato in via di principio. In secondo luogo, resta da approfondire il rapporto tra le Linee Guida in esame e la disciplina settoriale in materia di mercati delle cripto-attivit\u00e0 e di contrasto al riciclaggio, la cui pi\u00f9 stringente disciplina in tema di conservazione dei dati identificativi, di durata quinquennale, pone un problema di coordinamento con il principio di limitazione della conservazione non integralmente risolto dal testo qui esaminato . Infine, merita di essere ulteriormente esplorato, in una prospettiva che ecceda i confini della presente indagine, l&#8217;impatto che l&#8217;evoluzione della crittografia post-quantistica potr\u00e0 avere sulla tenuta, nel tempo lunghissimo che caratterizza per definizione un registro immutabile, delle tecniche di anonimizzazione oggi ritenute adeguate. <br>Un problema che investe, prima ancora del diritto, la stessa possibilit\u00e0 di una promessa di oblio tecnicamente credibile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Fonti normative e istituzionali<\/em><br>Regolamento (UE) 2016\/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (GDPR).<br>Regolamento (UE) 2023\/1114 del Parlamento europeo e del Consiglio, del 31 maggio 2023, relativo ai mercati delle cripto-attivit\u00e0 (MiCA).<br>Regolamento (UE) 2023\/2854 del Parlamento europeo e del Consiglio, del 13 dicembre 2023 (Data Act).<br>Regolamento (UE) 2024\/1624 del Parlamento europeo e del Consiglio, del 31 maggio 2024 (Anti-Money Laundering Regulation).<br>Direttiva (UE) 2015\/849 del Parlamento europeo e del Consiglio, del 20 maggio 2015 (AMLD IV).<br>European Data Protection Board, Guidelines 02\/2025 on processing of personal data through blockchain technologies, Version 1.1, 8 aprile 2025, e Version 2.0, 7 luglio 2026.<br>European Data Protection Board, Guidelines 4\/2019 on Article 25 Data Protection by Design and by Default, Version 2.0, 20 ottobre 2020.<br>European Data Protection Board, Guidelines 07\/2020 on the concepts of controller and processor in the GDPR, Version 2.0, 7 luglio 2021.<br>European Data Protection Board, Guidelines on consent under Regulation 2016\/679, Version 1.1, 4 maggio 2020.<br>European Data Protection Board, Guidelines 10\/2020 on restrictions under Article 23 GDPR, Version 2.1, 13 ottobre 2021.<br>European Data Protection Board, Recommendations 01\/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data.<br>European Data Protection Board, Report of the work undertaken by the ChatGPT Taskforce, maggio 2024.<br>Gruppo di lavoro Articolo 29, Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is &#8216;likely to result in a high risk&#8217; for the purposes of Regulation 2016\/679.<br>Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD), Technical note: Proof of concept Blockchain and the right of erasure.<br><em>Giurisprudenza<\/em><br>Corte di giustizia dell&#8217;Unione europea, 13 maggio 2014, causa C-131\/12, Google Spain SL e Google Inc. c. Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD) e Mario Costeja Gonz\u00e1lez.<br>Corte di giustizia dell&#8217;Unione europea, 19 ottobre 2016, causa C-582\/14, Patrick Breyer c. Bundesrepublik Deutschland.<br>Corte europea dei diritti dell&#8217;uomo, 26 aprile 1979, causa 6538\/74, Sunday Times c. Regno Unito.<br><em>Dottrina<\/em><br>P. De Filippi, A. Wright, Blockchain and the Law: The Rule of Code, Cambridge (Mass.), Harvard University Press, 2018.<br>M. Finck, Blockchain Regulation and Governance in Europe, Cambridge, Cambridge University Press, 2019.<br>F. Pizzetti, Intelligenza artificiale, protezione dei dati personali e regola<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"has-light-green-cyan-to-vivid-green-cyan-gradient-background has-background wp-block-paragraph\">Di Enrica Priolo <br><strong>Borsista di ricerca<\/strong>&nbsp;e Cultore della materia in \u00abInformatica Giuridica\u00bb e \u00abComputer Law\u00bb presso UNICA. Avvocato, DPO e Consulente in diritto e nuove tecnologie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>AbstractIl contributo esamina il rapporto tra le tecnologie a registro distribuito e la disciplina della protezione dei dati personali, assumendo quale riferimento primario le Linee Guida 02\/2025 dell&#8217;European Data Protection Board, adottate in versione definitiva il [&hellip;]<\/p>\n","protected":false},"author":10493,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_coblocks_attr":"","_coblocks_dimensions":"","_coblocks_responsive_height":"","_coblocks_accordion_ie_support":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-1286","post","type-post","status-publish","format-standard","hentry","category-news-ed-eventi"],"_links":{"self":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/users\/10493"}],"replies":[{"embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/comments?post=1286"}],"version-history":[{"count":13,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1286\/revisions"}],"predecessor-version":[{"id":1303,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1286\/revisions\/1303"}],"wp:attachment":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/media?parent=1286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/categories?post=1286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/tags?post=1286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}