Giuseppe Marra*
Presidente del Tribunale di Aosta

 

Sommario: 1. Premessa: dalla sentenza della Corte costituzionale n.170/2023 (cd. sentenza Renzi) ad oggi – 2. La sentenza della Suprema Corte di cassazione, Sez. 6, n.13585 del 01/04/2025, dep. 08/04/2025; nullità o inutilizzabilità della prova?– 3. La sentenza della Corte di giustizia dell’Unione europea del 4 ottobre 2024, C-548/21– 4. A chi spetta il controllo giudiziario sull’acquisizione dei dati contenuti nei dispositivi elettronici? L’inevitabile giurisdizionalizzazione della procedura − 5. L’intervento del legislatore, tra luci ed ombre.

 

 

 

1.     Premessa: dalla sentenza della Corte costituzionale n.170/2023 (cd. sentenza Renzi) ad oggi

 

Il tema del controllo giudiziario sui dati contenuti all’interno di un sistema informatico, come ad esempio in un comune smartphone, si è sviluppato in Italia soprattutto dopo la sentenza della Corte costituzionale n.170/2023 (cd. sentenza Renzi), a mente della quale in tema di mezzi di prova, i messaggi di posta elettronica, i messaggi whatsapp e gli sms custoditi nella memoria di un dispositivo elettronico conservano natura giuridica di corrispondenza anche dopo la ricezione da parte del destinatario, sicché la loro acquisizione deve avvenire secondo le forme previste dall’art. 254 cod. proc. pen. per il sequestro della corrispondenza, salvo che, per il decorso del tempo o altra causa, essi non perdano ogni carattere di attualità, in rapporto all’interesse alla riservatezza, trasformandosi in un mero documento “storico”.

La questione ha assunto ancora maggiore centralità dopo la sentenza della Corte di Giustizia, 4 ottobre 2024, causa C-548/21, la quale ha affermato «… che l’accesso da parte della polizia, nell’ambito di un’indagine penale, ai dati personali conservati in un telefono cellulare può costituire un’ingerenza grave, o addirittura particolarmente grave, nei diritti fondamentali dell’interessato. Tuttavia, esso non è necessariamente limitato alla lotta contro i reati gravi. Il legislatore nazionale deve definire gli elementi da prendere in considerazione ai fini di tale accesso, quali la natura o le categorie dei reati pertinenti. Per garantire il rispetto del principio di proporzionalità in ciascun caso concreto, il cui esame implica una ponderazione di tutti gli elementi rilevanti del caso di specie, tale accesso deve, inoltre, essere subordinato a una previa autorizzazione da parte di un giudice o di un’autorità indipendente, salvo in casi di urgenza debitamente comprovati. L’interessato deve essere informato dei motivi dell’autorizzazione non appena la comunicazione di tali informazioni non rischi più di compromettere le indagini».

A livello interno, è opportuno ricordare le sentenze cd. “gemelle” delle Sezioni Unite nn. 23756 e 23755 del 2024, che hanno precisato che la tutela prevista dall’art. 15 Cost. non richiede che l’acquisizione al procedimento penale dei dati informatici avvenga attraverso un provvedimento del giudice, in quanto il sintagma “autorità giudiziaria” indica una categoria comprensiva tanto del giudice quanto del pubblico ministero. Si tratta, però, di decisioni antecedenti alla citata sentenza della Corte di Giustizia.

Non vi è dubbio che l’accesso all’insieme dei dati contenuti in un dispositivo elettronico come può essere un telefono cellulare, può costituire un’ingerenza grave, se non addirittura particolarmente grave, nei diritti fondamentali della persona interessata: tali dati, che possono includere messaggi, foto e la cronologia di navigazione su Internet, possono, se del caso, consentire di trarre conclusioni molto precise riguardo alla vita privata delle persone, essendo taluni di essi particolarmente sensibili. Il sequestro da parte degli investigatori, su disposizione del P.M., consente di accedere a tutti i dati ivi contenuti, senza una preventiva selezione di ciò che può essere pertinente all’indagine in corso, selezione che di regola avviene in un momento successivo.

 

2.     La sentenza della Suprema Corte di cassazione, Sez. 6, n.13585 del 01/04/2025, dep. 08/04/2025; nullità o inutilizzabilità della prova?

 

In questo quadro si segnala per la sua importanza la recente sentenza della Suprema Corte, Sez. 6, n.13585 del 01/04/2025, dep. 08/04/2025 (in corso di massimazione) la quale ha affermato due principi del tutto innovativi. In primo luogo, si è sostenuto che: 1) In tema di mezzi di ricerca della prova, l’accesso ai dati contenuti in un dispositivo informatico a fini di indagine penale richiede, secondo la Direttiva UE 2016/680, come interpretata dalla sentenza della Corte di Giustizia dell’Unione europea del 4 ottobre 2024, in causa C-548/21, il controllo preventivo di un giudice o di un organo amministrativo indipendente, i quali, secondo la giurisprudenza della Corte di Giustizia, devono essere terzi rispetto all’organo richiedente l’accesso, sicché tale funzione non può essere esercitata dal pubblico ministero, avendo lo stesso, a prescindere dal suo statuto di autonomia, natura di parte processuale.

Il secondo principio affermato dalla Sesta sezione stabilisce che: 2) Il sequestro dei dati contenuti in un dispositivo informatico a fini di indagine penale eseguito dal pubblico ministero senza la preventiva autorizzazione del giudice, in violazione della Direttiva UE 2016/680, come interpretata dalla sentenza della Corte di Giustizia dell’Unione europea del 4 ottobre 2024, in causa C-548/21, non comporta l’inutilizzabilità della prova in tal modo acquisita, ma la nullità dell’atto, che non può essere dedotta qualora, sul sequestro medesimo, si sia pronunciato il tribunale del riesame, essendo stato, in tal caso, garantito un esame effettivo e indipendente sulla necessità, proporzionalità e minimizzazione dell’acquisizione dei dati.

 

3.     La sentenza della Corte di giustizia dell’Unione europea del 4 ottobre 2024, C-548/21

 

La decisione nasce dalla richiesta della difesa dell’indagato di disapplicazione della normativa interna in materia di sequestro probatorio per contrasto con la Direttiva /2016/680 riguardante la protezione dei dati personali nell’attività di polizia e giudiziarie conosciuta con l’acronimo LED, come interpretata dalla Corte di giustizia dell’Unione europea, Grande Camera, con la già menzionata sentenza del 4 ottobre 2024, C-548/21[1].

Sul punto giova ricordare che la Direttiva 2016/680 prevede «norme relative alla protezione delle persone fisiche con riguardo al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali, incluse la salvaguardia e la prevenzione di minacce alla sicurezza pubblica». A tale Direttiva è stata data attuazione nell’ordinamento interno con il d. lgs. 18 maggio 2018, n. 51, il cui contenuto, sostanzialmente, ne riproduce le previsioni.

La Corte di Giustizia dell’Unione europea, con la sentenza sopra indicata, rispondendo a una questione pregiudiziale posta dall’autorità giudiziaria austriaca che chiedeva se esistano e quali siano le condizioni poste dalla normativa dell’Unione europea, al fine della tutela dei diritti al rispetto della vita privata e alla protezione dei dati personali (artt. 7 e 8 della Carta dei diritti fondamentali dell’Unione europea), perché la polizia possa accedere per finalità di indagine penale ai dati conservati

Secondo la Corte, il legislatore dell’Unione ha inteso attribuire una portata ampia alla nozione di «trattamento», nel cui ambito rientra anche «un tentativo di accesso ai dati contenuti in un telefono cellulare, da parte delle autorità di polizia ai fini di un’indagine in materia penale». Infatti, si legge ancora, «ai sensi dell’articolo 4, paragrafo 1, lettera b), di tale direttiva, gli Stati membri dispongono che i dati personali siano raccolti per finalità determinate, esplicite e legittime e trattati in modo non incompatibile con tali finalità. Quest’ultima disposizione sancisce il principio di limitazione delle finalità […]. Orbene, l’effettività di tale principio esige necessariamente che la finalità della raccolta sia determinata sin dalla fase in cui le autorità competenti tentano di accedere a dati personali, poiché un siffatto tentativo, qualora si riveli proficuo, è tale da consentire a tali autorità, in particolare, di raccogliere, estrarre o consultare immediatamente i dati in questione» (p. 73).

Ebbene la Direttiva 2016/680, prosegue la Corte, consente il trattamento dei dati, inteso nel senso sopra indicato, nell’ambito di un’indagine diretta alla repressione di un reato, a condizione che, in primo luogo, la limitazione dei diritti fondamentali al rispetto della vita privata e alla protezione dei dati di carattere personale che esso necessariamente implica sia “necessaria” – e «tale requisito non è soddisfatto quando l’obiettivo di interesse generale perseguito sia ragionevolmente conseguibile in modo altrettanto efficace con altri mezzi, meno pregiudizievoli» (p. 87). In secondo luogo, la limitazione suddetta deve essere prevista dalla legge, requisito che implica che «la base giuridica che autorizza una simile limitazione ne definisca la portata in modo sufficientemente chiaro e preciso» e, infine, deve rispettare il criterio di proporzionalità, insito nella previsione di cui all’art. 4, lett. c), sopra riportato che richiede il rispetto, da parte degli Stati membri, del principio di «minimizzazione dei dati», che di quel criterio costituisce espressione (p. 79).

Al fine di garantire che i presupposti per il trattamento ai dati siano rispettati è necessario che l’accesso «sia subordinato a un controllo preventivo effettuato da un giudice o da un organo amministrativo indipendente» (p. 102). Tale controllo deve intervenire prima di qualsiasi tentativo di accesso ai dati, salvi i casi di urgenza, in cui deve intervenire in tempi brevi.

Il punctum dolens della questione giuridica sta proprio nel fatto che nel nostro ordinamento il sequestro probatorio di uno strumento informatico, sia un PC sia un telefono cellulare o smartphone, è disposto direttamente dal pubblico ministero senza alcuna autorizzazione preventiva da parte del giudice per le indagini preliminari. Ed allora in difetto di questo controllo giurisdizionale, può ritenersi che il pubblico ministero italiano sia considerato “un organo amministrativo indipendente”, come richiesto dalla sentenza della C.G.U.E.?

 

4.     A chi spetta il controllo giudiziario sull’acquisizione dei dati contenuti nei dispositivi elettronici? L’inevitabile giurisdizionalizzazione della procedura

 

In precedenza la  Corte di Cassazione, in un caso in cui il ricorrente deduceva l’incompatibilità della normativa interna con i principi stabiliti dalla Corte di Giustizia con sentenza del 4 ottobre 2024, ha ritenuto che il pubblico ministero sia qualificabile come organo amministrativo indipendente, in quanto «autorità giudiziaria che nell’esercizio delle sue funzioni pubbliche procede alle indagini secondo le specifiche regole dettate dal legislatore idonee a garantire anche i diritti dell’indagato» (Sez. 5, 28/01/2025, n. 8376, Longo, non mass.)[2]. Con tale interpretazione non vi sarebbe, perciò, alcun contrasto tra la disciplina interna con la normativa dell’Unione per come interpretata dalla Corte di Giustizia.

Orbene appare evidente che le due sentenze citate della Cassazione, quella della Quinta sezione e quella successiva della Sesta sezione, sono in evidente contrasto. La prima definisce il P.M. «un organo amministrativo indipendente», la seconda nega al P.M. non solo tale qualifica, ma soprattutto la natura di soggetto terzo ed imparziale. Sul punto la sentenza Sez. 6, n.13585 del 01/04/2025, è stata molto chiara, affermando che secondo la Corte di Giustizia «… il requisito di indipendenza che l’autorità incaricata di esercitare il controllo preventivo deve soddisfare «impone che tale autorità abbia la qualità di terzo rispetto a quella che chiede l’accesso ai dati, di modo che la prima sia in grado di esercitare tale controllo in modo obiettivo e imparziale al riparo da qualsiasi influenza esterna. In particolare, in ambito penale, il requisito di indipendenza implica […] che l’autorità incaricata di tale controllo preventivo, da un lato, non sia coinvolta nella conduzione dell’indagine penale di cui trattasi e, dall’altro, abbia una posizione di neutralità nei confronti delle parti del procedimento penale. Ciò non si verifica nel caso di un pubblico ministero che dirige il procedimento di indagine ed esercita, se del caso, l’azione penale. Infatti, il pubblico ministero non ha il compito di dirimere in piena indipendenza una controversia, bensì quello di sottoporla, se del caso, al giudice competente, in quanto parte nel processo che esercita l’azione penale» (CGUE, 2 marzo 2021, C-746/18, Prokuratuur; p. 54-57)».

La sentenza evidenziata ha, perciò, concluso nel senso che:  «… l’accesso ai dati contenuti in un dispositivo informatico a fini di indagine penale richiede il controllo di un giudice o di un organo amministrativo indipendente, che – secondo la giurisprudenza della Corte di Giustizia – devono essere terzi rispetto all’organo che richiede l’accesso. Ne consegue che tale funzione di controllo non può essere esercitata dal pubblico ministero, per la sua natura di parte processuale, a prescindere dal suo statuto di autonomia».

La decisione della Suprema Corte, sul punto, appare condivisibile perché conforme all’interpretazione della Corte di Giustizia, la quale si è espressa non in ordine alla posizione e allo status ordinamentale del pubblico ministero, che nel nostro ordinamento, come è noto, gode delle stesse garanzie di indipendenza e di autonomia del giudice, ma della posizione di terzietà all’interno della dinamica processuale. Malgrado la peculiarità del nostro codice di rito che impone, ai sensi dell’art. 358, al pubblico ministero di raccogliere prove anche a favore dell’indagato, non vi è dubbio che la modifica dell’art. 111 Cost. attribuisce al solo giudice la posizione di terzietà e di imparzialità rispetto alle parti processuali, ossia P.M., difesa e parte civile. Definire il pubblico ministero italiano come un organo amministrativo indipendente, appare errato sotto due profili: il P.M. non è un organo amministrativo ma appartiene a tutti gli effetti all’ordine giudiziario, e, in secondo luogo, non ha l’attribuzione di terzietà e di imparzialità rispetto alle parti processuali, come richiesto dalla costante giurisprudenza della C.G.U.E. al fine di poter essere parificato alla figura del giudice.

La sentenza della Corte di Cassazione in commento, però, pur partendo da premesse condivisibili, giunge, poi, a delle conclusioni opinabili. La Sesta sezione ha affermato che il sequestro dei dati contenuti in un dispositivo informatico a fini di indagine penale, eseguito dal pubblico ministero senza la preventiva autorizzazione del giudice, non ha comportato, tuttavia, l’inutilizzabilità della prova in tal modo acquisita, ma la nullità dell’atto di sequestro, salvo aggiungere che tale nullità non può essere dedotta qualora, sul sequestro medesimo, si sia pronunciato il tribunale del riesame, essendo stato, in tal caso, garantito un esame effettivo e indipendente sulla necessità, proporzionalità e minimizzazione dell’acquisizione dei dati da parte di un giudice. In altre parole, sussiste la violazione processuale eccepita dalla difesa, ma essa viene sanata nel momento in cui un giudice, nel caso di specie il Tribunale del riesame, viene adito per rilevare la dedotta nullità e posto in condizione di valutare i requisiti di rilevanza processuale e di proporzionalità dell’atto impugnato.

La decisione si presta a due considerazioni critiche: in primo luogo, la Corte di Giustizia ha richiesto un controllo giurisdizionale preventivo, mentre la Suprema Corte sembra “accontentarsi” di un controllo del giudice in un momento successivo, quando la lesione al diritto fondamentale individuato dalla C.G.U.E si è già realizzato; la discrasia tra le due posizioni appare piuttosto evidente. In secondo luogo, non convince la prospettata sanatoria della nullità dedotta laddove la difesa la eccepisce per farla dichiarare dal giudice.

Non è chiaro cosa dovrebbe fare la difesa: se non ricorre al giudice non può far valere la nullità, se adisce il giudice sana la nullità perché innesca il controllo giurisdizionale successivo. Vi sono ragioni sistematiche per dubitare che il vizio individuato dalla Suprema Corte configuri una nullità processuale (da definire meglio, visto che si verte della mancanza del potere di agire del P.M. e non già del diritto al contradditorio), piuttosto che un’ipotesi di inutilizzabilità, dato che nel caso di specie si sarebbe di fronte a prove raccolte in violazione della normativa dell’Unione, come interpretata dalla C.G.U.E., integrando, sotto questo profilo un tipico caso di inutilizzabilità delle prove ex art. 191, comma 1, cod. proc. pen.

Sia la dottrina[3] sia parte della giurisprudenza[4] ritengono che le prove raccolte in contrasto con i principi fondamentali dell’ordinamento siano viziate da inutilizzabilità patologica, a prescindere dall’esistenza di un espresso divieto di impiego procedimentale; si tratterebbe, in altre parole, della cosiddetta prova incostituzionale, che non può, intrinsecamente, diventare una prova cd. atipica ex art. 189 cod. proc. pen., perché il limite di tale ultima fattispecie è proprio il rispetto dei principi fondamentali dell’ordinamento.

In realtà, la decisione della Sesta sezione si può giustificare, probabilmente (e comprensibilmente), per il fatto che dichiarare l’inutilizzabilità dei sequestri dei dispositivi informatici in assenza dell’autorizzazione preventiva del giudice per le indagini preliminari, porterebbe a conseguenze “devastanti” per la giustizia penale, anche perché non vi sono norme che disciplinano tale procedura autorizzatoria, attualmente non prevista dal codice di rito. Si è in un evidente impasse normativo-giudiziario, che crea una totale incertezza interpretativa, considerato che già la Suprema Corte si è espressa in modo difforme in due sentenze che hanno affrontato il tema posto dalla citata decisione della Corte di Giustizia dell’Unione europea.

 

5.     L’intervento del legislatore, tra luci ed ombre

 

Del resto, lo stesso legislatore, conscio di tali problematiche, già emerse, come evidenziato, con la sentenza della Corte cost. 170/2023, partendo dal presupposto che il sequestro dei dati contenuti nei dispositivi informatici costituisce una grave ingerenza nei diritti fondamentali della persona interessata, ha approvato, al momento da parte del solo Senato, un disegno di legge che mira ad apportare modifiche al codice di procedura penale proprio in materia di sequestro di dispositivi, sistemi informatici o telematici o memorie digitali, tra i quali anche lo smartphone.

Si tratta del disegno di legge A.S. n.806 ora A.C. n.1822, che prevede l’introduzione dell’art. 254-ter cod. proc. pen., intitolato “Modifiche al codice di procedura penale in materia di sequestro di dispositivi, sistemi informatici o telematici o memorie digitali”. Nel D.d.L. è previsto un meccanismo procedurale piuttosto articolato e farraginoso, che, a seguito di provvedimenti del giudice per le indagini preliminari, conduce all’accesso da parte della polizia giudiziaria e del pubblico ministero ai dati contenuti nell’apparecchio telefonico.

In estrema sintesi è previsto che nel corso delle indagini preliminari, il giudice per le indagini preliminari, a richiesta del pubblico ministero, dispone con decreto motivato il sequestro di dispositivi e sistemi informatici o telematici o di memorie digitali, necessari per la prosecuzione delle indagini in relazione alle circostanze di tempo e di luogo del fatto e alle modalità della condotta, nel rispetto del criterio di proporzione.

Il decreto che dispone il sequestro è immediatamente trasmesso, a cura della cancelleria, al pubblico ministero, che ne cura l’esecuzione. In base al comma 12 del medesimo articolo, effettuata l’analisi del duplicato informatico, il pubblico ministero procede con decreto motivato al sequestro dei dati, delle informazioni e dei programmi strettamente pertinenti al reato in relazione alle circostanze di tempo e di luogo del fatto e alle modalità della condotta, nel rispetto dei criteri di necessità e proporzione.

Qualora il pubblico ministero intenda procedere al sequestro dei dati inerenti a comunicazioni, conversazioni o corrispondenza informatica inviate e ricevute, lo richiede al giudice per le indagini preliminari, che provvede con decreto motivato, disponendo il sequestro in presenza dei presupposti di cui al primo periodo e agli articoli 266, comma 1, e 267, comma 1. Nei procedimenti rispetto ai quali trova applicazione l’articolo 13 del decreto-legge 13 maggio 1991, n. 152, convertito, con modificazioni, dalla legge 12 luglio 1991, n. 203, il giudice dispone il sequestro in presenza dei presupposti indicati nel medesimo articolo 13. Copia del decreto di sequestro è notificata all’avente diritto alla restituzione del dispositivo.

In conclusione, il cuore e la ratio dell’intervento normativo stanno nell’individuare nel giudice terzo e imparziale, il soggetto processuale che vede autorizzare in via preventiva il sequestro probatorio dello strumento informatico, nel rispetto dei principi indicati dalla giurisprudenza della C.G.U.E. ed anche della C.E.D.U. a tutela del diritto fondamentale alla riservatezza della vita privata del singolo.

Molte preoccupazioni per la futura efficacia e speditezza dell’attività di indagine sono state espresse dalla magistratura associata e dal Procuratore Nazionale Antimafia, le cui considerazioni per ragioni di spazio si rimandano ad approfondimenti esterni al presente articolo[5]. Spetterà al legislatore fare tesoro e sintesi delle preoccupazioni provenienti dagli addetti ai lavori, per trovare un giusto compromesso tra i diritti fondamentali dell’individuo e le esigenze di svolgere proficuamente indagini per la repressione dei reati.

* Contributo sottoposto a valutazione.

[1] Un primo commento si trova in P. Di Stefano, L’accesso ai fini di indagine ai dati contenuti in un telefono cellulare deve essere autorizzato dal giudice ed è consentito solo se l’ingerenza nei diritti fondamentali e proporzionata alle esigenze concrete dell’indagine penale, in Cass. pen., 2025, fasc. 3, p. 944 ss.
[2] Per un primo commento, si veda A. Scarcella, Sequestro di dati informatici, è sufficiente il decreto del P.M., in Quotidiano giuridico, 14 marzo 2025.
[3] Proprio in commento alla sentenza della Sez. sesta, n.13585/2025, si veda: L. Filippi, Accesso ai dati del cellulare; la Cassazione si accontenta della garanzia del riesame, in Quotidiano giuridico,  28 maggio 2025; nonché A. Malacarne, La Cassazione sul sequestro dello smartphone: la disciplina italiana non è conforme al diritto dell’U.E. (…ma il materiale raccolto è comunque utilizzabile), in Sistemapenale.it, 19 maggio 2025.
[4] Si veda Sez. sesta, n. 15836 dell’11 gennaio 2023, su Cass. Pen., 2023, n.7/8, con nota di C. Marinelli.
[5] Sul sito Sistemapenale.it, tra i documenti pubblicati in data 29/05/2025, è possibile leggere la memoria illustrativa sulle novità contenute nella proposta di legge AC 1822 prodotta dal Procuratore Nazionale Antimafia, nonché il contenuto dell’audizione parlamentare del Presidente dell’A.N.M., Cesare Parodi, che svolge alcune proposte operative.