Il Garante per la protezione dei dati personali ha pubblicato a settembre 2026 un vademecum dedicato all’attività di recupero dei crediti. Il documento riepiloga le regole da rispettare quando si sollecita il pagamento di somme dovute e si rivolge alle società specializzate, agli avvocati e ai professionisti incaricati, oltre che a banche, istituti finanziari, compagnie telefoniche, società energetiche e concessionari di pubblici servizi che gestiscono direttamente queste attività.
Il principio di fondo è il bilanciamento tra il diritto del creditore a ottenere quanto gli spetta e la necessità di tutelare dignità e riservatezza del debitore. La guida richiama il provvedimento generale del 30 novembre 2005, adottato dopo l’emersione di prassi invasive, e lo collega ai principi del GDPR e ai provvedimenti più recenti del 2024 e del 2026.
Dati trattabili e responsabilità
Il trattamento dei dati del debitore non richiede il consenso: la base giuridica è il legittimo interesse del titolare a ottenere il pagamento, previsto dall’articolo 6, paragrafo 1, lettera f), del Regolamento Ue 2016/679. Restano applicabili i principi di liceità, correttezza, trasparenza, esattezza e minimizzazione stabiliti dall’articolo 5.
Possono essere utilizzati i dati anagrafici, il codice fiscale o la partita Iva, l’importo del credito, le condizioni di pagamento e i recapiti, compresi quelli telefonici, normalmente acquisiti alla firma del contratto. L’incaricato può integrare le informazioni consultando pubblici registri, banche dati pubbliche o fonti terze autorizzate, nel rispetto delle regole di settore, inclusa la licenza prefettizia. Quando l’attività è affidata all’esterno, il soggetto incaricato deve essere designato responsabile o sub-responsabile del trattamento. Al recuperatore vanno trasmessi soltanto i dati dei debitori interessati, senza accesso all’intera banca dati dei clienti.
Il Garante precisa inoltre che le contestazioni sull’esistenza del credito non rientrano nelle proprie competenze e devono essere sottoposte al giudice ordinario o alle autorità di settore. In attesa della decisione, il trattamento dei dati per finalità di recupero resta legittimo.
Solleciti, controlli e diritti
È illecito informare senza giustificazione familiari, conviventi, colleghi o vicini dell’inadempimento per esercitare pressione sul debitore. Sono quindi vietate le visite a domicilio o sul luogo di lavoro con rivelazione del debito a terzi, le chiamate preregistrate senza operatore, l’invio di cartoline o buste con la dicitura esterna recupero crediti e l’affissione di avvisi di mora sulla porta di casa o negli spazi condominiali.
La corrispondenza deve essere inviata in plico chiuso, con all’esterno soltanto gli elementi necessari a identificare il mittente. È invece possibile rintracciare il debitore anche sul luogo di lavoro, purché non venga fatto alcun riferimento al debito: è ammessa, per esempio, una formula neutra che richiami pratiche amministrative personali.
Sul piano organizzativo, il titolare deve effettuare controlli periodici e documentati sull’operato dei responsabili esterni, che devono fornire informazioni aggiornate sui dati raccolti. L’informativa prevista dall’articolo 13 del GDPR va resa di norma alla firma del contratto e deve indicare titolare, eventuale DPO, finalità, base giuridica, legittimi interessi, destinatari, trasferimenti extra Ue, tempi di conservazione e diritti dell’interessato.
Quanto ai diritti del debitore, l’accesso consente di ottenere una copia dei dati trattati, ma non dei contratti o dei documenti che provano il debito. La cancellazione non è assoluta: le informazioni possono essere conservate per obblighi di legge, per gestire reclami o per la tutela legale. L’opposizione richiede circostanze particolari che rendano sproporzionato il trattamento e non può essere usata per imporre contatti esclusivamente via email o tramite il proprio legale. Il Garante ha inoltre predisposto un modello per esercitare il diritto alla protezione dei dati personali.