Il caso spiegato
Cassazione su accesso abusivo e dossieraggio: lo sviamento di potere informatico
7 min di lettura · Aggiornato a settembre 2026 · Supervisione editoriale: Avv. Federico Papa
I recenti sviluppi giurisprudenziali hanno segnato un punto di svolta nella definizione del cosiddetto dossieraggio informatico. Secondo quanto riportato dalla stampa, il fulcro del dibattito non riguarda più la violazione tecnica delle barriere digitali, ma la legittimità funzionale dell'accesso operato da chi, pur possedendo le chiavi d'ingresso, le utilizza per finalità estranee al proprio ufficio. Il presente contributo analizza l'interpretazione dell'articolo 615-ter del codice penale fornita dalla Cassazione, distinguendo tra la mera violazione delle credenziali e lo sviamento di potere informatico. Attraverso la ricostruzione dei fatti e l'ausilio di un caso gemello, vedremo come il superamento del perimetro operativo assegnato configuri un reato anche in assenza di forzature tecnologiche, con conseguenze severe per pubblici ufficiali e incaricati di pubblico servizio.

In sintesi
Il contributo analizza l'interpretazione fornita dalla Cassazione in materia di accesso abusivo a un sistema informatico (art. 615-ter c.p.) in relazione ai recenti casi di dossieraggio. L'analisi si concentra sullo sviamento di potere informatico: l'accesso deve ritenersi abusivo qualora persegua finalità estranee a quelle istituzionali, prescindendo dal possesso di legittime credenziali. Si esaminano il quadro normativo, i profili di responsabilità dei pubblici ufficiali e le implicazioni operative per la tutela della riservatezza dei dati contenuti nelle banche dati pubbliche.
Il fatto
La cronaca nazionale ha dato ampio risalto a inchieste riguardanti la creazione di dossier riservati su esponenti delle istituzioni e dell'imprenditoria. Secondo quanto riportato da «Il Dubbio» e «Diritto e Giustizia», le indagini condotte dalle Procure di Perugia e Milano hanno svelato un sistema di interrogazioni massive a banche dati protette, come lo SDI e le segnalazioni di operazioni sospette (SOS). Gli accertamenti, allo stadio delle indagini preliminari, hanno evidenziato che soggetti dotati di regolari credenziali di accesso hanno consultato migliaia di record senza alcuna delega d'indagine o ragione di servizio. Il nucleo dell'accusa risiede nella natura degli accessi: non semplici curiosità, ma una sistematica raccolta di informazioni finalizzata a scopi privatistici o politici. Sebbene gli indagati avessero il diritto tecnico di entrare nel sistema, la Procura ipotizza il reato di accesso abusivo aggravato, sostenendo che l'abilitazione informatica non autorizzi un uso arbitrario dei dati. La vicenda attende ora il vaglio del dibattimento, ma ha già sollecitato un intervento chiarificatore della Suprema Corte sulla nozione di abusività funzionale.

Le norme in gioco
Il quadro normativo di riferimento è incentrato sull'art. 615-ter c.p., che punisce l'accesso abusivo a un sistema informatico o telematico. La fattispecie sanziona non soltanto l'introduzione abusiva nel sistema, ma anche la permanenza nello stesso contro la volontà, anche tacita, di chi ha il diritto di escluderne terzi.
- Aggravante per pubblici ufficiali: il comma 2, n. 1, prevede la reclusione da uno a cinque anni se il fatto è commesso con abuso dei poteri o con violazione dei doveri inerenti alla funzione o al servizio.
- Rivelazione di segreto d'ufficio: l'art. 326 c.p. punisce il pubblico ufficiale o l'incaricato di pubblico servizio che riveli notizie d'ufficio destinate a rimanere segrete.
- Protezione dei dati personali: il Regolamento UE 2016/679 (GDPR) impone principi di finalità e adeguate misure di sicurezza, la cui inosservanza comporta gravi sanzioni amministrative a carico del titolare del trattamento.
Cosa dice la giurisprudenza
La giurisprudenza di legittimità ha progressivamente superato il criterio della mera violazione tecnica delle barriere digitali, affermando un'interpretazione funzionale e teleologica. Le Sezioni Unite della Cassazione hanno chiarito che l'abusività dell'accesso sussiste ogniqualvolta l'utente, pur munito di credenziali valide, ponga in essere un'attività oggettivamente incompatibile con le ragioni che ne giustificano la trasmissione e l'utilizzo. Il principio cardine risiede nel fatto che il titolare del sistema presta il consenso all'accesso esclusivamente per lo svolgimento delle mansioni istituzionali. Pronunce recenti hanno ribadito che la consultazione di una banca dati per curiosità personale, per favorire terzi o per scopi di dossieraggio integra la figura dello sviamento di potere informatico. In tali ipotesi, il superamento dei limiti oggettivi derivanti dalle istruzioni del titolare o dalla natura della funzione pubblica esercitata rende la condotta penalmente rilevante. Non assume rilievo la formale validità delle credenziali, bensì la lesione del bene giuridico tutelato e la violazione dei doveri di fedeltà e riservatezza.
- Prova l'AI di edit.legal
Analisi redatta e verificata con edit.legal
Per verificare le norme citate nell'articolo abbiamo usato edit.legal. Metti alla prova la nostra AI giuridica su fonti ufficiali e applicala alle tue pratiche.
Cosa insegna ai professionisti
- Tracciabilità e audit: i legali che assistono enti pubblici e aziende devono raccomandare l'adozione di sistemi di tracciamento idonei a registrare non solo l'accesso, ma anche la motivazione espressa di ciascuna interrogazione.
- Strategia difensiva: in sede penale, la difesa occorre che focalizzi la propria attenzione sulla giustificazione funzionale delle consultazioni, producendo elementi documentali idonei a comprovare la pertinenza al servizio.
- Gestione del rischio organizzativo: è indispensabile sensibilizzare il personale sul fatto che l'utilizzo di credenziali d'ufficio per finalità personali trascende l'illecito disciplinare per integrare una fattispecie di reato.
- Redazione dei contratti: con riferimento ai consulenti e collaboratori esterni, occorre perimetrare con rigorosa precisione gli ambiti di operatività e consultazione dei dati al fine di prevenire contestazioni di abusività.
Riferimenti: Articolo 615-ter Codice PenaleArticolo 326 Codice PenaleRegolamento UE 2016/679 (GDPR)
Casi correlati

Domande frequenti
Cosa rischia un dipendente che consulta i dati di un conoscente per curiosità?
Rischia la condanna per il reato di accesso abusivo a sistema informatico, punito con pene edittali che possono superare i tre anni di reclusione qualora il sistema sia di pubblico interesse, oltre alla sanzione disciplinare del licenziamento per giusta causa.
Il possesso di credenziali fornite dal datore di lavoro esclude il reato?
No. Secondo il costante orientamento della Cassazione, l'accesso è abusivo se effettuato per scopi estranei alle mansioni lavorative, integrando un vero e proprio sviamento di potere informatico.
La persona lesa dall'accesso abusivo può richiedere il risarcimento dei danni?
Sì, il soggetto interessato ha la facoltà di agire in sede civile nei confronti sia dell'autore materiale della condotta, sia dell'ente titolare della banca dati per la violazione delle disposizioni in materia di protezione dei dati personali.
Ricerca e redazione con fonti verificate su edit.legal
Ricerca giuridica e redazione con citazioni riscontrate sulle banche dati ufficiali. edit.legal si prova gratis, senza carta di credito.
Prova edit.legal gratis