Table of Contents
L'evoluzione delle leggi sulla protezione dei dati in Irlanda
Prima che il Regolamento generale sulla protezione dei dati (GDPR) abbia avuto effetto nel maggio 2018, la legge sulla protezione dei dati irlandese è stata regolata dalla legge sulla protezione dei dati 1988 e 2003, che ha implementato la direttiva sulla protezione dei dati dell’UE del 1995.
Il GDPR, formalmente Regolamento (UE) 2016/679, ha segnato un cambiamento di paradigma, non solo rafforzato i diritti individuali, come il diritto di cancellazione, la portabilità dei dati e i requisiti di consenso rafforzati, ma ha anche imposto obblighi rigorosi ai titolari e ai responsabili del trattamento dei dati.
Le decisioni del tribunale chiave hanno ulteriormente plasmato l’evoluzione di questo settore. Ad esempio, la Corte di giustizia dell’Unione europea (CJEU) sentenza Google Spagna vs. AEPD e Mario Costeja González] (2014) ha stabilito il “diritto da dimenticare”, che colpisce direttamente come i giornalisti evolvano rapporti sugli eventi passati.
Il quadro giuridico per le esenzioni del giornalismo
L’articolo 85 del GDPR richiede esplicitamente agli Stati membri di conciliare il diritto alla protezione dei dati con il diritto alla libertà di espressione e di informazione, incluso il trattamento a fini giornalistici. L’attuazione dell’Irlanda è dettagliata nella parte 3, capitolo 2 della legge sulla protezione dei dati 2018 (art. 35-44), che prevede l’esenzione condizionale dalla maggior parte degli obblighi GDPR, compresa la necessità di un diritto, i diritti soggetti ai dati e la notifica delle violazioni dei dati, qualora il trattamento sia giustificato.
In particolare, il termine "siti giornalistici" è definito in ampia misura. In base alla sezione 36 dell'Atto del 2018, esso include "la pubblicazione di qualsiasi materiale giornalistico, accademico, artistico o letterario". Questo comprende non solo le organizzazioni di notizie tradizionali, ma anche i blogger, i giornalisti cittadini e i registi documentari, a condizione che siano impegnati in attività analoghe al giornalismo.
Nonostante queste esenzioni, i giornalisti devono ancora rispettare determinati requisiti di base, devono documentare il loro ragionamento per l'applicazione dell'esenzione, mantenere la trasparenza sulle fonti di dati, laddove possibile, e garantire che il trattamento sia proporzionale. Il DPC ha emesso la guida sull'esenzione del giornalismo[], che esorta le organizzazioni dei media ad adottare politiche di protezione dei dati interni e a condurre regolari valutazioni di conformità.
Impatto sul giornalismo investigativo
Il giornalismo investigativo, che spesso comporta la raccolta e l’analisi di grandi volumi di dati personali, deve affrontare particolari ceppi sotto il GDPR. I principi del regolamento di minimizzazione dei dati, limitazione degli scopi e limitazione dello storage possono in conflitto con la natura aperta delle indagini a lungo termine. I giornalisti non possono sapere in anticipo quali dati saranno rilevanti, o quanto tempo devono conservarlo.
La maggior parte dei trattamenti giornalistici si basa sulla base di “interessi legittimi” o l’esenzione “interesse pubblico”, ma entrambi richiedono un attento bilanciamento. Il giornalista deve dimostrare che il trattamento è necessario e che gli interessi o i diritti fondamentali dell’interessato non sovrascrivano l’interesse pubblico che illustra la storia. Questo test di bilanciamento è particolarmente difficile quando si segnalano individui vulnerabili, come i whistleblower, le vittime di reati, o i bambini.
Accesso ai documenti pubblici e libertà di informazione
I giornalisti spesso si affidano alla legge sulla libertà di informazione (FOI) 2014 per ottenere i registri governativi. Tuttavia, il GDPR ha creato una nuova tensione: gli enti pubblici possono rifiutare le richieste FOI per motivi che la divulgazione viola i principi di protezione dei dati. L'Ufficio irlandese del Commissario per l'informazione ha trattato molti appelli in cui l'argomento principale è che i record di cui si riferiscono i dati personali di terzi contravverebbero l'articolo 6(1)(f) del titolare del GDPR (necessario per i dati personali per i dati legittimi)
Per navigare in questo modo, i giornalisti dovrebbero familiarizzarsi con l’articolo 37 della legge FOI, che prevede una specifica esenzione per informazioni personali a meno che l’interesse pubblico per la divulgazione non superi i diritti di privacy dell’individuo. Il Commissario per l’Informazione ha sviluppato un “test di interesse pubblico” che considera fattori come la gravità della questione, se l’interessato è un funzionario pubblico, e se vi è evidenza di errato.
Proteggere le fonti nell'era digitale
Una delle sfide più acute del GDPR è la protezione delle fonti giornalistiche. Il GDPR impone obblighi a mantenere i dati personali al sicuro, ma concede anche ai soggetti interessati il diritto di accedere ai propri dati (articolo 15). Ciò crea un paradosso: una fonte potrebbe teoricamente richiedere l’accesso ai documenti del giornalista per vedere quali informazioni sono trattenute su di essi, potenzialmente esporre altre fonti o la direzione dell’indagine.
I media irlandesi devono essere protetti, ma i giornalisti irlandesi devono sempre più adottare strumenti di comunicazione sicuri come Signal, ProtonMail e Tails, ma i requisiti legali secondo il progetto di legge sulla comunicazione (Retention of Data) Act 2011, che si è rivelato incompatibile con la legge UE [2016FLT:0]
Bilanciamento della privacy e interesse pubblico: Casi di riferimento
La tensione tra i diritti della privacy e la libertà di stampa è stata testata in diversi casi irlandesi di alto profilo. Uno dei più significativi è Byrne v. RTÉ & Ors [2009] IESC 72, dove la Corte Suprema ha ritenuto che il diritto costituzionale alla privacy deve essere bilanciato contro il diritto alla libertà di espressione, e che l'interesse pubblico nella divulgazione di alcune informazioni su comportamenti di pubblico riguardava la privacy.
Più recentemente, l’Alta Corte ]Fitzgerald v. The Irish Times [2021] IEHC 456 ha considerato se un giornale potrebbe essere costretto a rivelare l’identità di un commentatore anonimo sul suo sito web. Il tribunale ha applicato il “necesssità” test ai sensi dell’articolo 8 (diritto alla vita privata) della Convenzione europea sui diritti umani e ha concluso che la fonte dei giornalisti
Un altro settore rilevante è l'uso di telecamere nascoste e registrazioni segrete.Il DPC ha dichiarato che tali tecniche possono violare il GDPR se il giornalista non può giustificare il trattamento necessario per il giornalismo. Nel 2019, un'indagine sulle case di cura da un'emittente irlandese ha usato telecamere nascoste; il rapporto risultante ha vinto premi, ma ha anche innescato un'indagine DPC sul fatto che il trattamento delle immagini dei residenti vulnerabili è stato proporzionale.
Opportunità per il giornalismo etico e affidabile
Mentre le sfide sono notevoli, le leggi sulla protezione dei dati offrono anche opportunità per il giornalismo irlandese per rafforzare le sue basi etiche. L’enfasi del GDPR sulla trasparenza e la responsabilità si allinea con principi giornalistici di onestà e apertura. Le organizzazioni di notizie che adottano politiche chiare di gestione dei dati - per esempio, spiegando come raccolgono, utilizzano e mantengono i dati personali da fonti e lettori - possono costruire fiducia pubblica.
I giornalisti irlandesi possono sfruttare la legge sulla protezione dei dati come strumento per incoraggiare la segnalazione responsabile. Ad esempio, quando una storia coinvolge i dati personali di qualcuno che non è una figura pubblica, il giornalista può condurre un “test di interesse pubblico” prima della pubblicazione, pesando il potenziale danno all’individuo contro il beneficio alla società.
Inoltre, i requisiti di protezione dei dati possono stimolare l'innovazione. Le sale di stampa investono in infrastrutture digitali sicure, piattaforme di condivisione dei documenti crittografate e tecniche di conservazione della privacy, come la pseudonimizzazione dei dati nella ricerca preliminare. La filiale irlandese della International Federation of Journalists] ha sviluppato moduli di formazione sulla protezione dei dati per i giornalisti, che coprono argomenti come moduli di consenso per le interviste, la gestione dei documenti trapessi e la risposta alle richieste di dati.
L'esigenza di un DPIA prima di intraprendere un trattamento ad alto rischio ha spinto anche i giornalisti a pensare in modo critico al potenziale impatto del loro lavoro. Ad esempio, un team di dati che indaga su frodi sociali potrebbe rendersi conto che il loro database di richiedenti potrebbe essere vulnerabile ad hackerare o abusare.
Pratiche passi per i giornalisti irlandesi
Per navigare efficacemente nel panorama della protezione dei dati, i giornalisti irlandesi dovrebbero adottare un approccio strutturato che integra la conformità ai flussi di lavoro giornalieri.
- Cerca la base di interesse pubblico:[ Per ogni indagine che coinvolge i dati personali, scrivi una breve nota spiegando perché il trattamento è necessario per il giornalismo e perché l'interesse pubblico supera le preoccupazioni sulla privacy.Questo record contemporaneo sarà vitale se il DPC riceve un reclamo.
- Utilizza strumenti di comunicazione sicuri:[[] Crittografare le email utilizzando PGP, utilizzare le applicazioni di messaggistica con crittografia end-to-end (ad esempio, Signal), e evitare di memorizzare dati sensibili sui servizi cloud che non hanno politiche di privacy forti.
- Implementare la minimizzazione dei dati:[] Raccogliere solo i dati personali che sono assolutamente necessari per la storia. Ad esempio, se un'indagine riguarda i record di telefono, chiedere i record di chiamate a numeri specifici piuttosto che a tutte le chiamate.
- ]Condurre valutazioni di impatto sulla protezione dei dati:[] Prima di avviare un progetto che coinvolge il trattamento dei dati sensibili (salute, opinioni politiche, dati biometrici), utilizzare il modello DPC per valutare i rischi e identificare le mitigazioni.
- Il personale del treno regolarmente:[] Tenere workshop sulle basi del GDPR, l'esenzione del giornalismo e gli aggiornamenti del caso. Assicurarsi che i freelance e gli stagisti siano anche consapevoli dei loro obblighi.
- Inserire una politica di conservazione dei dati:[ Definire quanto tempo saranno mantenute diverse categorie di dati — ad esempio, i file di intervista raw potrebbero essere conservati per un anno dopo la pubblicazione, mentre i contratti con fonti possono essere conservati per sei anni.
- Rispondete alle richieste dell'interessato:[ Se una persona i cui dati appaiono in una storia richiede l'accesso o la cancellazione, il giornalista deve valutare se l'esenzione del giornalismo si applica. Se lo fa, il giornalista dovrebbe informare il richiedente per iscritto, spiegando perché l'esenzione è invocata.
L'adozione di queste pratiche non garantisce l'immunità da una sfida legale, ma riduce significativamente il rischio di un'azione di esecuzione e dimostra una buona fede. Il DPC ha indicato che si adotta un approccio pragmatico al giornalismo, purché ci sia la prova di una gestione responsabile dei dati.
Il futuro della protezione dei dati e del giornalismo
In primo luogo, la proposta di legge UE sulla governance dei dati e la legge sui dati — sia nell'ambito della strategia europea per i dati — mirano ad aumentare la condivisione dei dati a fini di interesse pubblico, che potrebbero beneficiare di giornalisti; tali regolamenti possono creare nuove vie legali per l'accesso ai dati detenuti da enti pubblici e da società private, a condizione che i dati siano anonimi o gestiti con forti garanzie di proprietà commerciale.
In secondo luogo, l'uso dell'intelligenza artificiale (AI) nel giornalismo sta crescendo. Gli strumenti dell'IA per la demolizione dei dati, la generazione automatica di storie e il processo di analisi del pubblico sono vaste quantità di dati personali. La proposta di legge dell'AI dell'UE classificherà molti usi giornalistici come "alto rischio" se comportano la profilazione di individui o il trattamento di dati biometrici.
In terzo luogo, il panorama delle forze di lavoro sta diventando più rigido. Il DPC ha aumentato il suo personale e ha emesso ammende record negli ultimi anni, tra cui un'ammenda di 225 milioni di euro contro WhatsApp nel 2021 per fallimenti di trasparenza. Mentre quel caso non ha coinvolto direttamente il giornalismo, dimostra che il DPC è disposto ad imporre sanzioni sostanziali per la non conformità sistemica.
Infine, il governo irlandese sta esaminando la legge sulla diffamazione 2009, che interagisce con la protezione dei dati nei casi in cui si presume la pubblicazione di fatti privati.
Conclusioni
Le leggi sulla protezione dei dati hanno modificato fondamentalmente l’ambiente in cui operano i giornalisti irlandesi. Il GDPR e il Data Protection Act 2018 impongono standard rigorosi per la gestione dei dati personali, ma forniscono anche importanti esenzioni che salvaguardano il ruolo del giornalismo nella società democratica.