Un dossier KYC è, dal punto di vista della protezione dei dati, prossimo al caso peggiore. Contiene documenti d'identità, indirizzi, legami familiari, esposizione politica, racconti sull'origine del patrimonio, esiti di stampa avversa e un giudizio di rischio su una persona con nome e cognome. È conservato per un decennio, condiviso con entità del gruppo, corrispondenti e revisori — e una parte rilevante è raccolta senza un consenso realmente libero, perché rifiutare non è un'opzione se si vuole un conto bancario.
Due corpi normativi si applicano dunque allo stesso fascicolo tirando in direzioni opposte: l'antiriciclaggio dice raccogliere, verificare, conservare e in certi casi tacere; la protezione dei dati dice minimizzare, essere trasparenti, cancellare e consentire l'accesso.
1. Il punto di partenza svizzero e il dettaglio che sfugge
La legge federale sulla protezione dei dati riveduta (nLPD) è entrata in vigore il 1° settembre 2023, senza periodo transitorio. Ha modernizzato un testo del 1992 avvicinando il diritto svizzero al GDPR: registro delle attività di trattamento, valutazione d'impatto, notifica delle violazioni, protezione fin dalla progettazione.
Una caratteristica però diverge dal GDPR, e pesa più di ogni novità procedurale.
Le multe penali, fino a CHF 250'000, colpiscono la persona fisica responsabile, non l'impresa. È punibile solo la violazione intenzionale. L'impresa può essere multata — fino a CHF 50'000 — solo quando individuare il responsabile richiederebbe un onere investigativo sproporzionato. E l'IFPDT non può infliggere multe: indaga ed emette decisioni vincolanti, mentre il perseguimento penale spetta alle autorità cantonali.
In termini operativi: sotto il GDPR un'inadempienza è un rischio finanziario d'impresa, assicurabile e preventivabile. Nel diritto svizzero è un'esposizione penale personale di chi ha deciso. Chi approva un trasferimento di dati verso un'entità estera del gruppo non espone una voce di costo: espone sé stesso.
Anche la notifica delle violazioni è più leggera nella forma ma non nella sostanza: va fatta all'IFPDT il più rapidamente possibile, senza termine fisso di 72 ore. L'assenza di una cifra non è un allentamento: toglie la comoda finzione di un conto alla rovescia e lascia uno standard di prontezza giudicato a posteriori.
2. Dove i regimi confliggono davvero
Conservazione contro cancellazione. L'obbligo legale di conservare è la finalità e la base giuridica, quindi una richiesta di cancellazione non raggiunge la documentazione antiriciclaggio. Ma la base copre ciò che la legge impone di tenere, non tutto ciò che si è accumulato nel fascicolo; e occorre poter indicare quale dato è conservato su quale base — il che presuppone un dossier strutturato. Si veda offboarding del cliente.
Diritto di accesso contro indebita informazione. La soluzione passa da una restrizione legale del diritto d'accesso e non dalla valutazione di chi riceve la richiesta. Conseguenza operativa: le richieste di accesso non possono passare da un processo generalista, e la regola di instradamento deve esistere prima della prima richiesta.
Minimizzazione contro diligenza basata sul rischio. Compatibili, purché si sappia spiegare perché il rischio di quel cliente giustificava quella raccolta. Un questionario rafforzato applicato a tutti non supera il test — si veda onboarding digitale.
Stampa avversa ed esattezza. Un esito va registrato come un'allegazione riportata da una fonte in una data, non come caratteristica della persona. La distinzione sembra pedante finché un cliente esercita il diritto di accesso e legge ciò che avete scritto su di lui.
