adrfirm

Diritto all’oblio e Reputation Cleaning: proteggere l’identità digitale

By Leggi e Sentenze

La Web reputation

Nell’era digitale, l’identità di una persona, così come quella di un’azienda, si estende ben oltre i confini del mondo fisico. Come noto, infatti, motori di ricerca, social network e archivi online conservano tracce permanenti della vita professionale e personale di individui e realtà collettive.

Professionisti ed aziende, oggi, devono quindi rivolgere particolare attenzione alla loro presenza online, in vista non soltanto della loro migliore visibilità, ma anche nell’ottica della loro miglior identificazione da parte della clientela, in un contesto in cui la ricerca sul web è la prima modalità per informarsi.

Si è pertanto imposto, anche nel lessico comune, il termine “Web reputation”, con il quale si indica la percezione che il pubblico ha di una determinata persona, prodotto o servizio, basata eminentemente sulle informazioni reperite online.

Il diritto all’oblio e il Reputation Cleaning

In tale contesto nasce e si afferma il c.d. diritto all’oblio (il “diritto ad essere dimenticati”), una tutela giuridica fondamentale per garantire la riservatezza e la reputazione di persone fisiche e giuridiche nell’ambiente digitale.

Volendo semplificare al massimo, il diritto all’oblio è il diritto riconosciuto a ogni individuo di ottenere la cancellazione di dati personali obsoleti, irrilevanti o lesivi della propria immagine da risultati di ricerca online o da archivi digitali quando non vi sia più un interesse pubblico, concreto e attuale, alla loro permanenza sul web e alla loro diffusione.

Tale diritto trova espressa previsione all’interno dell’art. 17 del Regolamento UE n. 2016/679 (GDPR), così come interpretato dalla Corte di Giustizia dell’Unione Europea (in particolare, nella storica sentenza Google Spain SL c. AEPD e Mario Costeja Gonzàlez – C-131/12 del 2014), con conclusioni poi riprese, a livello nazionale, dalla nostra Corte di Cassazione (tra cui, nello specifico, si segnala la nota sentenza delle Sezioni Unite n. 19681 del 22 luglio 2019).

Il diritto all’oblio non è un diritto “assoluto”, ma va necessariamente bilanciato con altri diritti, tra cui il diritto di informazione e il diritto di cronaca. Di conseguenza, in linea generale può essere fatto valere quando:

  • le informazioni online ledono la reputazione personale o professionale del soggetto;
  • tali informazioni risultano non più attuali o non pertinenti;
  • l’interesse del privato alla rimozione è prevalente rispetto a quello pubblico al permanere dell’informazione (va dunque operato un bilanciamento tra il diritto individuale alla tutela della propria vita privata, da un lato, e il diritto di informazione e di cronaca, dall’altro).

Al ricorrere dei presupposti previsti, dunque, è possibile agire per la rimozione delle informazioni e dei dati personali la cui permanenza online potrebbe pregiudicare l’identità digitale dell’interessato.

L’insieme degli interventi legali e tecnici che mirano alla rimozione, alla deindicizzazione e alla gestione dei contenuti lesivi online, così come la riqualificazione attiva della propria presenza sul web, viene definito “Reputation Cleaning”.

Come possiamo assistervi

ADR firm offre consulenza e assistenza, ad aziende e privati, nelle diverse fasi che compongono la Reputation Cleaning e l’esercizio del diritto all’oblio.

ADR può assistervi:

  • nella fase di mappatura dei dati e delle informazioni reperibili online attraverso ricerche specifiche e mirate, individuando eventuali contenuti falsi, errati, non pertinenti o non aggiornati;
  • nella valutazione giuridica preliminare circa la sussistenza dei presupposti per l’esercizio del diritto all’oblio;
  • nell’avanzamento di richieste o diffide legali ai titolari del trattamento al fine di ottenere la cancellazione alla fonte(rimozione di articoli o notizie), la modifica dei contenuti o la mera correzione di dati non corretti o non aggiornati;
  • nel richiedere ai diversi motori di ricerca esistenti la deindicizzazione dell’articolo o della notizia dai risultati delle ricerche a prescindere dalla eventuale rimozione;
  • per il caso in cui sia opposto rifiuto alla rimozione o alla deindicizzazione, nell’esperire azioni giudiziali (o innanzi al Garante della Privacy), al fine di ottenere quanto richiesto e il risarcimento del danno patito;
  • in linea generale, in tutte le attività di Reputation Cleaning, inclusa la gestione e riqualificazione della presenza online, anche attraverso la pubblicazione di contenuti positivi, veritieri ed aggiornati.

ADR è al fianco di aziende, privati e professionisti nel tutelare la loro reputazione e far valere i loro diritti nel contesto digitale. Attraverso un approccio integrato (legale, strategico e tecnico), accompagniamo i nostri assistiti in un percorso personalizzato di tutela e valorizzazione della propria identità online.

Tutela del segreto industriale e del know-how aziendale nell’era dell’Intelligenza Artificiale

By News

Nel contesto digitale contemporaneo, caratterizzato da una pervasiva connettività (accesso costante ad internet tramite dispositivi di vario genere), dalla centralità dei dati ormai considerati una risorsa strategica (“data is the new oil”), dall’incremento esponenziale della digitalizzazione dei processi e dall’impiego sistematico di algoritmi di intelligenza artificiale e machine learning, si impone per le imprese la necessità di approntare misure adeguate a protezione del proprio patrimonio immateriale. Difatti, il know-how, le procedure tecniche, gli algoritmi, così come ogni altra informazione aziendale riservata, richiedono oggi forme di tutela che vadano oltre la tradizionale protezione offerta da marchi e brevetti, integrandosi in strategie giuridiche e operative strutturate.

Ai sensi dell’art. 98 del Codice della Proprietà Industriale (D.lgs. 30/2005), sono considerati segreti commerciali “le informazioni aziendali e le esperienze tecnico-industriali, comprese quelle commerciali, che siano segrete, abbiano valore economico in quanto segrete e siano sottoposte a misure adeguate a mantenerle tali”. La giurisprudenza nazionale ha progressivamente ampliato la portata della nozione, avendo definito il know-how come il complesso di conoscenze e competenze organizzative e produttive indispensabili per la realizzazione, gestione e manutenzione di un apparato industriale (Cass. pen., n. 25008/2001), includendovi anche combinazioni tecniche non brevettabili ma suscettibili di generare un vantaggio competitivo (Cass. pen., n. 16975/2020). Inoltre, è stata riconosciuta la rilevanza penale della rivelazione anche parziale di un processo produttivo pur in assenza di una sottrazione documentale completa (Cass. pen., sez. V, n. 3211/2024).

L’evoluzione tecnologica ha però modificato radicalmente le modalità attraverso le quali tali informazioni possono essere compromesse. L’accesso da remoto, la collaborazione su piattaforme digitali, l’utilizzo di soluzioni cloud e l’impiego di sistemi AI, moltiplicano i vettori del rischio, determinando fenomeni di appropriazione indebita che sfuggono ai tradizionali paradigmi di sottrazione fisica.

Una delle pratiche più insidiose è rappresentata dallo scraping automatizzato, ovvero l’estrazione sistematica di dati tramite bot da ambienti digitali. Qualora le informazioni non siano liberamente accessibili, ma protette anche solo debolmente (repository pseudo-pubblici o vulnerabilità cloud), tale condotta può integrare fattispecie illecite, rilevanti sia civilmente sia penalmente, configurando, in taluni casi, l’accesso abusivo a sistema informatico (art. 615-ter c.p.) o la rivelazione di segreti industriali (art. 623 c.p.).

A livello normativo, la Direttiva (UE) 2016/943 ha imposto agli Stati membri di prevedere tutele efficaci anche in caso di acquisizione non autorizzata tramite accesso, appropriazione o copia di file elettronici. Il recepimento è avvenuto con il D.lgs. 63/2018, che ha integrato nel nostro ordinamento un regime di protezione organico, condizionato tuttavia all’adozione, da parte dell’impresa, di misure ragionevolmente adeguate alla conservazione della riservatezza.

In ambito europeo, un ulteriore impulso alla protezione del patrimonio costituito da dati e informazioni riservate deriva dal Regolamento (UE) 2024/1689 – AI Act – entrato in vigore nell’agosto 2024. Esso disciplina l’impiego di sistemi di intelligenza artificiale, individuando quelli “ad alto rischio” e imponendo obblighi di valutazione, trasparenza, audit e tracciabilità. In attuazione del Regolamento, il disegno di legge italiano approvato il 20 marzo 2025 in Senato prevede aggravanti specifiche per i reati commessi mediante l’uso di IA, imponendo l’aggiornamento dei modelli organizzativi ex D.lgs. 231/2001, integrandoli con protocolli di gestione dell’intelligenza artificiale.

Alla luce del mutato quadro normativo e tecnologico, risulta imprescindibile per le imprese adottare una cultura organizzativa fondata sulla riservatezza, accompagnata da un sistema di governance integrata, attraverso l’utilizzo di misure di natura tecnica, contrattuale e organizzativa. Tali misure comprendono:

  • la mappatura e classificazione del patrimonio informativo rilevante (dati, algoritmi, procedimenti);
  • l’adozione di policy aziendali con tracciabilità digitale degli accessi e dei flussi informativi;
  • l’aggiornamento della contrattualistica con clausole specifiche di riservatezza, proprietà intellettuale e non concorrenza, estese anche a fornitori e partner tecnologici;
  • l’implementazione di strumenti tecnici quali cifratura, autenticazione forte, segmentazione dei sistemi e accesso differenziato;
  • la conformità ai requisiti del Regolamento AI e dei modelli 231, con previsione di audit periodici e formazione del personale;
  • l’adozione di procedure reattive e preventive, tra cui sistemi di whistleblowing e protocolli di risposta immediata a violazioni o fughe di dati.

In conclusione, implementare il sistema aziendale nella maniera sopra descritta significa non solo prevenire i rischi, ma valorizzare e rendere difendibile il proprio patrimonio immateriale, anche in un contesto dove l’IA può trasformarsi in strumento di concorrenza sleale e violazione del segreto.

Uno sguardo al Decreto Sicurezza: il provvedimento in sei macro-punti fondamentali

By News

Il nuovo “Decreto Sicurezza” (D.L. n. 48/2025), pubblicato in Gazzetta Ufficiale l’11 aprile 2025, è già in vigore. Si tratta di un provvedimento variegato e complesso che interviene su diversi fronti: dal contrasto al terrorismo, passando per l’introduzione di numerose fattispecie di reato, per finire col rafforzamento delle tutele previste per le forze dell’ordine. Al di là delle tante critiche che il provvedimento ha attirato a sé e su cui non riteniamo di doverci soffermare, ci sembra opportuno gettare un primo sguardo sulle novità principali.

  1. Ampliamento dello strumentario nella lotta al terrorismo e alla criminalità organizzata.

Nell’ambito della lotta al terrorismo e alla criminalità organizzata viene introdotta la nuova fattispecie di reato della detenzione di materiale con finalità di terrorismo che punisce con la reclusione da due mesi a sei anni chi si procura o detiene materiale contenente istruzioni sulla preparazione e l’utilizzo di congegni bellici micidiali, armi, sostanze chimiche o batteriologiche e di ogni altra tecnica o metodo per il compimento di atti con finalità di terrorismo (art. 270-quinquies.3, c.p.). All’art. 435, c.p. (“Fabbricazione o detenzione di materie esplodenti”) viene inoltre introdotto un comma 2 che, fatte salve le ipotesi di concorso nel reato, estende la punibilità a coloro che, con qualsiasi mezzo, anche per via telematica, distribuisce, divulga, diffonde o pubblicizza materiale contenente istruzioni sulla preparazione o l’uso di materie esplodenti, asfissianti, accecanti, tossiche o infiammabili, o su qualsiasi altra tecnica o metodo per il compimento dei delitti non colposi previsti dallo stesso titolo.

Vengono infine rafforzati i controlli sui noleggi auto, le cui finalità preventive vengono ora estese ai reati in materia di criminalità organizzata, anche di stampo mafioso.

  1. Nuove norme in materia antimafia.

In tema di documentazione antimafia, è ora previsto che il Prefetto possa, su istanza dell’interessato e in casi eccezionali, limitare alcuni effetti dell’interdittiva antimafia al fine di assicurare che l’imprenditore individuale non perda ogni mezzo di sostentamento.

Vi è inoltre l’estensione dei benefici previsti per i superstiti delle vittime della mafia anche al coniuge, convivente, parente o affine entro il quarto grado del destinatario di una delle misure di prevenzione previste dal Codice antimafia o dei soggetti sottoposti a procedimento penale per uno dei delitti di cui all’art. 51, comma 3-bis, c.p.p., qualora risulti che al momento del fatto il richiedente avesse già definitivamente interrotto ogni rapporto personale e patrimoniale.

Sempre nell’ambito della disciplina antimafia, poi, si assiste alla introduzione del c.d. contratto di rete nel novero delle figure sottoposte a verifica antimafia.

Da ultimo, si segnala l’intervento di importanti modifiche riguardanti la gestione e la destinazione dei beni sequestrati e confiscati alle mafie, finalizzate a garantire maggiore trasparenza ed efficienza.

  1. Introduzione di nuove fattispecie di reato e circostanze aggravanti per fenomeni di recente clamore mediatico.

Il Decreto Sicurezza introduce una serie di nuove fattispecie di reato, tutte accomunate dall’essere ricollegate a fenomeni che, in vario modo, sono di recente balzate agli onori della cronaca.

In primo luogo, si introduce il delitto di occupazione arbitraria di immobile destinato a domicilio altrui (art. 634-bis, c.p.), con il quale si punisce con la reclusione da due a sette anni “chiunque, mediante violenza o minaccia, occupa o detiene senza titolo un immobile destinato a domicilio altrui ovvero impedisce il rientro del proprietario o di colui che lo detiene legittimamente” nonché “chiunque si appropria, con artifizi o raggiri, di un immobile altrui ovvero cede ad altri l’immobile occupato”. La norma si applica anche alle pertinenze dell’immobile.

Il blocco stradale e ferroviario, che fino all’introduzione del D.L. in esame era un mero illecito amministrativo, diviene ora un delitto punito con la reclusione fino ad un mese e la multa fino a 300 euro. Se il fatto viene commesso da più persone, si applica la pena della reclusione da sei mesi a due anni.

Si introduce, inoltre, il nuovo reato di rivolta in carcere (art. 415-bis, c.p.) e nei centri di trattenimento per migranti (art. 14, comma 7.1, T.U. Immigrazione) che punisce con la reclusione – rispettivamente – da uno a cinque anni e da uno a quattro anni chi vi partecipa con violenza, minaccia o resistenza all’autorità; reclusione che sale ad un massimo di diciotto anni per il caso in cui ne scaturisca l’evento morte o lesioni gravi. Pene elevate vengono inoltre previste per chi organizza o guida la rivolta.

Con l’intento di rafforzare gli strumenti di prevenzione e repressione delle truffe perpetrate a danno dei soggetti più deboli, in particolare gli anziani, viene introdotta una nuova ed apposita ipotesi di truffa aggravata che, tra l’altro, prevede la possibilità di procedere con l’arresto in flagranza.

Viene inoltre introdotta una nuova circostanza aggravante comune per i delitti non colposi contro la vita e l’incolumità, pubblica e individuale, la libertà personale e il patrimonio, con l’evidente intento del contrasto al fenomeno dei borseggi: l’aver commesso il fatto all’interno o nelle immediate vicinanze delle stazioni ferroviarie e delle metropolitane o all’interno di convogli adibiti al trasporto di passeggeri.

Infine, ancora nell’ottica del contrasto ai c.d. delitti urbani, vengono aumentate le pene per chi impiega minori sino a sedici anni per commettere il reato di accattonaggio e viene introdotta un’aggravante per il caso in cui il fatto sia commesso con violenza o minaccia o nei confronti dei medesimi soggetti minori o di persona comunque non imputabile.

  1. Istituti penitenziari: lavoro e detenute madri.

Con l’intento di favorire il lavoro dei detenuti, anche extra-moenia, il Decreto, in attuazione del principio di solidarietà sociale, estende la definizione di “persone svantaggiate” anche ai detenuti o internati negli istituti penitenziari nonché agli ex degenti di ospedali psichiatrici, anche giudiziari.

Ancora in materia di esecuzione della pena, viene abrogata la disposizione che prevedeva il rinvio obbligatorio della pena per le detenute incinte o con figli a carico, al contempo introducendo quello facoltativo. È poi prevista una preclusione per il caso in cui dal rinvio facoltativo possa derivare il pericolo di commissione di ulteriori delitti. Si introduce, inoltre, l’obbligo per il giudice di disporre la misura della custodia cautelare negli istituti a custodia attenuata per le donne incinte o con prole di età inferiore ad un anno.

  1. Rafforzamento delle tutele per le forze dell’ordine.

Viene rafforzata la tutela penale per le forze di polizia e i militari. Si introduce una circostanza aggravante per il delitto di violenza, minaccia o resistenza a pubblico ufficiale per il caso in cui il fatto sia commesso nei confronti di un ufficiale o un agente di polizia giudiziaria o di pubblica sicurezza, con aumento della pena sino alla metà.

Si introduce, inoltre, il nuovo reato di lesioni personali cagionate in danno dei medesimi soggetti di cui sopra nell’atto dell’adempimento delle loro funzioni o comunque a causa dello stesso.

Le forze di polizia potranno ora indossare bodycam sulle loro divise, al fine di registrare le operazioni di mantenimento dell’ordine pubblico, di controllo del territorio, di vigilanza di siti sensibili ed in ambito ferroviario, anche a bordo treno. La stessa facoltà viene prevista all’interno degli istituti penitenziari.

Infine, anche gli agenti, come gli ufficiali, sono ora autorizzati a portare con sé armi private senza licenza quando non sono in servizio.

  1. Stop alla c.d. cannabis light.

Infine, si segnala l’introduzione, all’interno della L. n. 242/2016, dell’espresso divieto di importazione, cessione, lavorazione, distribuzione, commercio, trasporto, invio, spedizione e consegna delle infiorescenze, anche se a basso contenuto di THC, per scopi diversi da quelli consentiti in via eccezionale dalla medesima legge.

Il nuovo Testo Unico della Legge Doganale (TULD) e l’estensione della responsabilità da reato dell’ente agli illeciti penali in materia di accise

By Leggi e Sentenze

Lo scorso 3 ottobre 2024 è stato pubblicato in Gazzetta Ufficiale il D.lgs. n. 141 del 26 settembre 2024, contenete “Disposizioni nazionali complementari al codice doganale dell’Unione e revisione del sistema sanzionatorio in materia di accise e altre imposte dirette sulla produzione e sui consumi”.

Il nuovo Testo Unico della Legge Doganale (TULD), entrato in vigore già il 4 ottobre, ha abrogato il previgente Testo Unico (D.P.R. n. 43 del 23 gennaio 1973), andandolo a sostituire con una normativa aggiornata alle ultime disposizioni a livello comunitario, più chiara e lineare in ragione della sensibile riduzione del corpo normativo (si è passati dai 352 articoli previsti dal vecchio T.U. agli attuali 122).

Tra le novità più importanti, oltre alla telematizzazione e semplificazione delle procedure doganali e il potenziamento delle attività di controllo e verifica (perseguita, tra l’altro, attraverso l’accentuazione della collaborazione tra Autorità doganali dell’Unione Europea e i paesi terzi nonché con l’istituzione di uno sportello unico doganale), risalta l’introduzione dei reati previsti dal Testo Unico delle accise (d.lgs. 504/1995) nell’alveo dei reati-presupposto di cui al d.lgs. 231 del 2001.

Alla stregua di tale innesto, la commissione dei reati in materia di accise, oltre a comportare la responsabilità penale della persona fisica autrice del rato, potrà determinare l’insorgere della c.d. responsabilità da reato dell’ente, chiamato a rispondere direttamente di tali illeciti allorquando vengano perpetrati da un soggetto intraneo (apicale o subordinato) nel suo interesse e/o vantaggio e lo stesso ente non si sia dotato di un modello di organizzazione e gestione (MOG) idoneo a prevenirne la commissione.

Per tali ipotesi criminose sono previste per l’ente sanzioni sia pecuniarie sia interdittive. Tra queste ultime rientrano l’interdizione dall’esercizio dell’attività commerciale e la sospensione o la revoca delle autorizzazioni, licenze o concessioni funzionali alla commissione degli illeciti.

Si tratta, dunque, di una novità normativa che avrà un notevole impatto per le imprese che importano o comunque commerciano beni soggetti ad accise (quali tabacchi, alcolici, prodotti energetici e oli lubrificanti).

L’intervento legislativo ha previsto, inoltre, l’ampliamento delle misure interdittive applicabili all’ente nelle ipotesi di contrabbando, già previste dal decreto 231, con omesso versamento di imposte o diritti di confine, potendo essere applicate anche a questa fattispecie, oltre alle sanzioni già previste (tra cui il divieto di pubblicizzare beni o servizi, il divieto di contrattare con la Pubblica Amministrazione, l’esclusione da agevolazioni, finanziamenti, contributi e sussidi), anche l’interdizione dall’esercizio dell’attività e la sospensione o revoca di autorizzazioni, licenze o concessioni funzionali alla commissione dell’illecito.

È dunque fondamentale, per le imprese che non vi abbiano già provveduto, adoperarsi per integrare i propri modelli organizzativi con specifici protocolli e presidi volti ad evitare la commissione dei nuovi reati-presupposto.

ADR, forte della sua esperienza pluriennale e consolidata nell’assistenza delle Imprese nella implementazione e gestione dei modelli di organizzazione e gestione previsti dal “decreto 231”, può aiutare le aziende clienti ad analizzare il grado rischio di commissione di tali reati all’interno delle proprie realtà organizzative e ad implementare specifiche procedure e protocolli idonei alla loro prevenzione.

Regolamento UE in materia di deforestazione (EUDR): nuova deadline per l’adeguamento

By News
  1. La nuova deadline.

Lo scorso 14 novembre il Parlamento Europeo ed il Consiglio hanno approvato la proposta della Commissione Europea di rinviare di un anno l’applicazione del Regolamento UE in materia di deforestazione – EUDR (Reg. UE n. 2023/1115). Esso, mirando a garantire che alcuni prodotti esportati ed importati da e verso l’Unione (o anche semplicemente messi a disposizione del mercato comunitario) non provengano da terreni oggetto di deforestazione, impone nuovi ed importanti obblighi in capo alle imprese ed all’intera filiera produttiva.

In recepimento delle forti preoccupazioni espresse dagli Stati membri, dai Paesi terzi e dalle varie parti coinvolte in ordine all’impossibilità di provvedere ad una effettiva attuazione delle nuove disposizioni già a partire dal 30 dicembre 2024, così come originariamente previsto, sono dunque state ampliate le tempistiche per l’applicazione della nuova normativa, al fine di permettere alle imprese e alle autorità competenti di prepararsi al meglio.

In particolare, in seguito alla modifica, operatori e commercianti avranno tempo sino al 30 dicembre 2025 per adeguarsi, mentre le PMI potranno provvedere entro il 30 giugno 2026.

Ma cosa prevede il Regolamento?

  1. Il Regolamento in breve: contesto, obiettivi e disciplina di fondo.

La deforestazione e il degrado forestale avanzano ad un ritmo incalzante, contribuendo al riscaldamento globale e alla perdita di biodiversità. La principale causa del fenomeno è da rintracciarsi nell’espansione dei terreni agricoli connessa alla produzione di materie prime come bovini, cacao, caffè, palma da olio, gomma, soia e legno. L’UE, essendo tra i maggiori consumatori di tali materie prime, ha dunque deciso di ridurre il proprio contributo alla deforestazione e al degrado forestale facendo in modo che gli unici prodotti “abilitati” a circolare all’interno del proprio mercato siano quelli “a deforestazione zero”.

In quest’ottica, il Regolamento, entrato in vigore a giugno 2023, va a regolamentare l’immissione sul mercato dell’Unione e l’esportazione di prodotti che “contengono o che sono stati nutriti o fabbricati usando come materie prime bovini, cacao, caffè, palma da olio, gomma, soia e legno e, in particolare, impone un divieto totale di circolazione per tutte le merci ed i beni che non soddisfano le seguenti tre condizioni:

  • siano a deforestazione zero;
  • siano stati prodotti in conformità con la legislazione applicabile nel Paese di produzione;
  • siano coperti da una dichiarazione di dovuta diligenza.

Dette misure si inseriscono nell’alveo della strategia UE per la promozione di una crescita economica sostenibile che spinga le imprese a considerare nelle proprie scelte economiche anche valutazioni su rischi ambientali e sociali, imponendo alle stesse importanti obblighi di Due diligence e trasparenza.

  1. A chi si applica?

Il Regolamento si applica a due tipologie di soggetti:

  • gli operatori: intendendosi per essi “la persona fisica o giuridica che nel corso di un’attività commerciale immette i prodotti interessati sul mercato o li esporta”;
  • i commercianti: intendendosi per questi ultimi “la persona nella catena di approvvigionamento, diversa dall’operatore, che nel corso di un’attività commerciale mette a disposizione i prodotti interessati sul mercato”.
  1. I nuovi obblighi di Due diligence.

Ai sensi del Regolamento, i prodotti conformi, che in quanto tali possono essere importati, commercializzati o esportati, sono quelli “a deforestazione zero”, prodotti in conformità alla legislazione vigente nel Paese di produzione e coperti da una “dichiarazione di dovuta diligenza”.

Operatori e commercianti dovranno dunque attuare un efficace sistema di Due diligence, nell’ambito del quale occorrerà che gli stessi provvedano a:

  • raccogliere informazioni rilevanti, vale a dire documenti e dati adeguati e verificabili dai quali si possa desumere che i prodotti interessati sono conformi al Regolamento (tra questi, in particolare, la tipologia e quantità di prodotto, il Paese di produzione e la geolocalizzazione dell’appezzamento o degli appezzamenti di terreno in cui le materie prime sono state prodotte);
  • valutare il rischio di deforestazione e degrado forestale;
  • laddove le valutazioni compiute abbiano condotto a ritenere che il rischio sia significativo, mettere in atto una serie di misure per l’attenuazione di detto rischio, sino a che lo stesso non abbia raggiunto un livello quantomeno “trascurabile”;
  • laddove il rischio di non conformità sia (originariamente o per l’effetto delle misure di attenuazione) “nullo o trascurabile”, emettere una dichiarazione di dovuta diligenza da caricare sul portale telematico appositamente predisposto.

Si potrà commercializzare i prodotti solamente nel caso in cui si sia giunti alla conclusione che il rischio di non conformità sia nullo o trascurabile.

Per il caso in cui i Paesi di produzione rientrino tra quelli non classificati “ad alto rischio”, gli operatori ed i commercianti potranno attuare una Due diligence semplificata, dovendo provvedere a raccogliere le informazioni relative ai Paesi di produzione, ma senza dover effettuare la valutazione del rischio e la eventuale attuazione delle misure di attenuazione.

  1. Quali sanzioni?

Il Regolamento porta con sé un importante apparato sanzionatorio, con sanzioni pecuniarie commisurate al danno ambientale e al valore dei beni coinvolti pari ad almeno il 4% del fatturato totale annuo. Inoltre, i prodotti non conformi ed i relativi introiti potranno essere oggetto di confisca e l’operatore economico potrà essere attinto da un provvedimento di esclusione temporanea dall’accesso a finanziamenti pubblici, gare, concessioni e sovvenzioni.

  1. Cosa può fare ADR per i propri Clienti?

Il Team di ADR può supportare i propri Clienti lungo tutte le fasi necessarie alla soddisfazione dei requisiti di conformità previsti dal Regolamento. In particolare, la Società è in grado di:

  • condurre un adeguato Risk Assessment volto a comprendere il livello di coinvolgimento dell’Impresa e delle singole unità produttive nelle aree d’applicazione del Regolamento ed effettuare un attento screening dei prodotti in relazione a quanto considerato dalla normativa;
  • definire, sulla base delle valutazioni svolte, un’adeguata tabella di marcia che consenta di individuare le singole azioni da porre in essere per adeguarsi in tempo utile ai nuovi obblighi;
  • implementare un efficace sistema di Due diligence, integrato nei vari processi coinvolti;
  • implementare un adeguato sistema di controllo e aggiornamento che consenta di effettuare check continui con riguardo agli sviluppi normativi e alla idoneità delle misure adottate;
  • realizzare e condurre una valida formazione sui nuovi obblighi di Due diligence rispetto alle singole funzioni coinvolte.

Download del software non licenziato da parte del dipendente: cosa rischia l’Azienda?

By News

Ad oggi la tecnologia rappresenta per le aziende uno strumento irrinunciabile. Le infrastrutture informatiche e telematiche garantiscono un grado di efficienza elevato lungo tutte le fasi produttive. Eppure, tali strumenti portano con loro anche una gran mole di rischi che non sempre paiono adeguatamente valutati da imprenditori e manager.

Se da un lato i rischi rispetto ai quali l’impresa può risultarne diretta danneggiata (i c.d. rischi esterni) sembrerebbero essere oggi largamente conosciuti e discretamente affrontati (si pensi ad un attacco informatico volto a carpire informazioni rilevanti); dall’altro, i rischi c.d. esterni, provenienti da soggetti appartenenti o comunque direttamente collegati all’azienda (dipendenti o fornitori), sono ancora molto spesso sottovalutati, pur potendo esporre l’azienda a varie forme di responsabilità, in primis nei confronti dei terzi danneggiati.

Sotto quest’ultimo profilo, negli ultimi anni ha acquisito una particolare rilevanza il tema dei software scaricati senza licenza da parte del dipendente e all’interno del PC aziendale.

Ad una maggiore implementazione dei controlli da parte delle Software House corrisponde, infatti, una sempre più elevata sensibilità dei Giudici con riguardo al fenomeno.

Ma è bene procedere con ordine.

  1. Conseguenze legali connesse all’utilizzo del software

L’utilizzo del software protetto senza le necessarie licenze e autorizzazioni può avere conseguenze sia sul piano civile sia sul piano prettamente sanzionatorio, amministrativo e finanche penale, a seconda che l’attività venga posta in essere con o senza il fine di trarne profitto.

Lato civilistico, il download e l’utilizzo del software non licenziato espongono il soggetto agente e l’azienda (nel caso in cui si tratti di dipendente o soggetto alla stessa appartenente) all’obbligo di risarcire il danno nei confronti della Software House.

Sul lato strettamente sanzionatorio, la legge sul diritto d’autore (L. 633/1941) distingue tra:

  • chi “duplica, importa, detiene, distribuisce o vende” il software senza licenza al fine di trarne profitto: in tal caso, si profila un’ipotesi di responsabilità penale, essendo prevista la pena della reclusione da sei mesi a tre anni e la multa da euro 2.582 ad euro 15.493.
  • e chi “utilizza, duplica, riproduce, acquista o noleggia supporti informatici” senza che vi sia scopo di profitto o lucro:per quest’ultimo caso è prevista una sanzione amministrativa pecuniaria di euro 154,00 per ogni singola violazione, oltre alle sanzioni accessorie della confisca del materiale e della pubblicazione del provvedimento su di un giornale a diffusione nazionale. Sono poi previsti aggravamenti per i casi di recidiva e di grandi quantità di copie piratate.

Secondo la giurisprudenza, il download e l’utilizzo illecito del software all’interno dell’organizzazione imprenditoriale e commerciale, in quanto attività effettuate a scopo di lucro, deve sempre ritenersi attuato allo scopo di trarne un profitto, consistente innanzitutto nel risparmio di costi ottenuto in forza del mancato pagamento della licenza.

  1. La responsabilità dell’Impresa: dall’obbligo di risarcire il danno alla responsabilità da reato dell’ente.

Per il caso del dipendente che scarica sul PC aziendale un software non licenziato, dunque, la responsabilità si estende anche all’impresa.

Sul piano civile, negli ultimi anni la giurisprudenza ha ricostruito un sistema di responsabilità articolato su più livelli che coinvolge sia la persona giuridica sia i singoli soggetti che rivestono ruoli apicali.

La tendenza è quella di riconoscere una responsabilità diretta dell’azienda ai sensi dell’art. 2043 c.c., ma anche indiretta ai sensi dell’art. 2049 c.c.

Inoltre, i giudici sono sempre più inclini a riscontrare una responsabilità diretta per danni in capo al singolo Amministratore, anche quando questi dimostri di non aver avuto la minima conoscenza della presenza dei software non licenziati nei device aziendali. La responsabilità, infatti, viene in tal caso ricostruita alla stregua di una culpa in vigilando, per omesso controllo circa la liceità delle dotazioni informatiche dell’azienda.

Peraltro, la giurisprudenza ha di molto ampliato il concetto di danno risarcibile, ritenendovi compreso, oltre al lucro cessante (pari al valore delle licenze non pagate), anche il danno morale in misura equivalente al danno patrimoniale.

Il download e l’utilizzo del software piratato all’interno dei PC aziendali può addirittura portare al riconoscimento in capo all’azienda della c.d. responsabilità da reato degli enti di cui al d.lgs. 231/2001. La fattispecie in questione rientra infatti tra i reati che ai sensi di tale decreto possono generare tale forma di responsabilità, diretta e sostanzialmente penale, della persona giuridica. L’impresa potrà quindi essere chiamata a rispondere a tale titolo laddove sia dimostrato che il reato è stato commesso nel suo interesse e/o vantaggio e che la stessa non si è dotata di un modello di organizzazione e gestione idoneo alla prevenzione dell’illecito.

Quali sono le strategie che l’impresa può mettere in atto per evitare addebiti?

Al fine di prevenire simili inconvenienti e le pesanti conseguenze cui potrebbe essere esposta, è importante che l’azienda provveda ad alcuni essenziali adempimenti:

  • procedere ad una dettagliata mappatura degli strumenti informatici e dei software utilizzati;
  • predisporre un adeguato piano di controlli, con cadenza quantomeno trimestrale, sulla liceità di tali dotazioni, con particolare riguardo alla presenza ed alla regolarità delle necessarie licenze;
  • predisporre specifiche procedure ed una adeguata formazione circa le modalità di acquisizione ed utilizzo dei software aziendali;
  • eventualmente, utilizzare software per la gestione delle licenze o comunque strumenti di gestione che consentano di monitorare e garantire che le applicazioni aziendali siano regolari.

ADR può aiutare i propri Clienti ad implementare efficaci sistemi di prevenzione attraverso un approccio integrato con i vari modelli di compliance (in primis il modello 231), consentendo loro di mettersi al riparo da sanzioni.

Misure di gestione dei rischi cyber: cosa cambia con la Direttiva NIS2

By News

Lo scorso 17 Gennaio 2023 è entrata in vigore la Direttiva UE 2022/2555 del Parlamento europeo e del Consiglio del 14 dicembre 2022 sulla sicurezza delle reti e delle informazioni (c.d. Direttiva NIS2), che ha abrogato la precedente Direttiva UE 2016/1148.

La Direttiva in parola segna un passo fondamentale verso la piena definizione della strategia per la cybersicurezza dell’Unione Europea.

I sistemi informatici e di rete, infatti, occupano ormai una posizione centrale nella vita di tutti i giorni con la rapida trasformazione digitale e l’interconnessione della società, anche negli scambi transfrontalieri. Da ciò ne è disceso un aumento delle minacce informatiche, a fronte delle quali devono essere predisposti adeguati presidi.

Cosa cambia con l’entrata in vigore della Direttiva NIS2?

La Direttiva segna anzitutto un rilevante cambiamento rispetto al passato: la cybersicurezza non è più un tema di esclusivo interesse di chi gestisce i sistemi informativi, ma adesso riguarda anche gli organi di gestione aziendale, i quali saranno tenuti a prendere parte a percorsi di formazione specifici in tema di cyber security.

In concreto, l’art. 21 della Direttiva individua le misure, basate su un approccio c.d. multirischio, idonee a proteggere i sistemi informatici di rete e il loro ambito fisico da incidenti ed il cui contenuto minimo prevede:

  1. politiche di analisi dei rischi e di sicurezza dei sistemi informatici;
  2. gestione degli incidenti;
  3. continuità operativa, come la gestione del backup e il ripristino in caso di disastro, e gestione delle crisi;
  4. sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi;
  5. sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità;
  6. strategie e procedure per valutare l’efficacia delle misure di gestione dei rischi di cibersicurezza;
  7. pratiche di igiene informatica di base e formazione in materia di cibersicurezza;
  8. politiche e procedure relative all’uso della crittografia e, se del caso, della cifratura;
  9. sicurezza delle risorse umane, strategie di controllo dell’accesso e gestione degli attivi;
  10. uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti da parte del soggetto al proprio interno, se del caso.

Inoltre, si dovrà tenere conto delle vulnerabilità specifiche per ogni diretto fornitore e fornitore di servizi e della qualità complessiva dei prodotti e delle pratiche di cybersicurezza dei propri fornitori e fornitori di servizi, comprese le loro procedure di sviluppo sicuro.

I soggetti c.d. essenziali e importanti, come individuati dalla Direttiva NIS2, dovranno perciò adeguarsi a dette misure.

Gli Stati membri hanno adesso tempo fino al 17 Ottobre 2024 per recepire le disposizioni della Direttiva in esame.

Novità in campo 231: ultime estensioni del “catalogo” dei reati-presupposto

By News

Di recente, il d.lgs. 231/2001, disciplinante la c.d. responsabilità da reato degli enti, ha subito due importanti mutamenti normativi, l’uno per via diretta e l’altro per via indiretta:

  • da una parte, il 9 ottobre 2023 è stata pubblicata in Gazzetta Ufficiale la L. 137/2023, di conversione con modifiche del D.L. 105/2023 (noto come “Decreto Giustizia”), recante “Disposizioni urgenti in materia di processo penale e di processo civile di contrasto agli incendi boschivi di recupero dalle tossicodipendenze di salute e di cultura nonché in materia di personale della magistratura e della pubblica amministrazione”, mediante la quale, il legislatore ha introdotto nell’alveo dei reati-presupposto tre nuove fattispecie di reato: quelle di “Turbata libertà degli incanti” (art. 353 c.p.), di “Turbata libertà del procedimento di scelta dei contraenti” (art. 353-bis c.p.) e di “Trasferimento fraudolento di valori” (art. 512-bis c.p.), confluite negli artt. 24 e 25-octies.1 del decreto;
  • dall’altra parte, con L. 206/2023, in vigore dall’11 gennaio 2024, nell’ottica della valorizzazione, promozione e tutela del c.d. Made in Italy, il legislatore è andato a modificare i due reati di “Vendita di prodotti industriali con segni mendaci”(art. 517 c.p.) e “Contraffazione di indicazioni geografiche o denominazione di origine dei prodotti agroalimentari” (art. 517-quater c.p.), già reati-presupposto del “decreto 231” (art. 25-bis.1), provvedendo, per quanto riguarda il primo, ad ampliarne l’ambito di operatività alla mera detenzione finalizzata alla vendita.

Entrambe le modifiche, ponendosi pienamente in linea con il trend di progressiva estensione della c.d. parte speciale della disciplina, hanno quindi comportato un ampliamento del “catalogo” dei reati-presupposto, vale a dire di quei reati capaci di impegnare direttamente la società laddove commessi, nell’interesse e/o vantaggio di questa, da parte di soggetti (apicali o sottoposti) alla stessa appartenenti.

Di conseguenza, entrambe gli interventi pongono il problema della gestione, tramite lo strumento del Modello di Organizzazione, Gestione e Controllo, dei corrispondenti rischi-reato all’interno delle singole realtà d’impresa.

  • In quest’ottica, con riguardo al primo intervento normativo citato, è d’uopo evidenziare che, pur prevedendo già la maggior parte dei modelli organizzativi esistenti misure di prevenzione e controllo rispetto ai reati realizzabili nell’ambito dei rapporti con la Pubblica Amministrazione (quali sono, per l’appunto, quelli di turbata libertà degli incanti e del procedimento di scelta dei contraenti), le due nuove fattispecie hanno comportato, di fatto, una estensione del perimetro delle aree sensibili al rischio, atteso che le stesse si innestano, tra l’altro, anche nelle fasi prodromiche allo svolgimento delle gare pubbliche.

Sarà dunque necessario che le società procedano ad una attenta verifica dei presidi preventivi e di controllo esistenti, così da valutarne l’idoneità e l’efficacia anche rispetto a tali ulteriori attività sensibili.

  • Lo stesso deve dirsi, inoltre, per la fattispecie di “Trasferimento fraudolento di valori” di cui all’art. 512-bis. (inserita, come detto, all’art. 25-octies.1, d.lgs. 231/2001, recante “Reati in materia di strumenti di pagamento diversi dai contanti”), la quale, presentando evidenti punti di contatto, circa il profilo preventivo, con altri reati già previsti all’art. 25-octies (ricettazione, riciclaggio, autoriciclaggio e impiego di denaro, beni o altre utilità di provenienza illecita) sembra destinata a collocarsi nel solco di aree di rischio verosimilmente già gestite nell’ambito dei presidi esistenti, ma comunque bisognose di una nuova attenta verifica nell’ottica della riduzione del rischio-reato.
  • Analogo discorso va fatto, infine, con riguardo al secondo e più recente intervento normativo, il quale, come detto, ha ampliato il perimetro applicativo dell’art. 517 c.p. (“Vendita di prodotti industriali con segni mendaci”), già reato-presupposto della responsabilità da reato degli enti (art. 25-bis.1), prevedendo che, oltre alla commercializzazione del bene contraffatto, venga oggi punita anche la mera detenzione ai fini della vendita del prodotto.

Sulla scorta di tali ultimi interventi legislativi, pertanto, le società non potranno esimersi dal compiere un ulteriore sforzo di valutazione dei propri processi interni. Ciò allo scopo di comprendere il grado di impatto che i nuovi reati-presupposto potranno avere su di essi, adottando, al bisogno, nuove misure di riduzione e contenimento del rischio, tenuto anche conto delle gravi sanzioni (pecuniarie e interdittive) che la commissione di tali illeciti comporta.