Alla luce delle nuove disposizioni emanate dal Garante della Privacy, l'Agenzia delle Entrate ha disposto l'obbligo, entro il 31 agosto 2009, di comunicare i nominativi dei "gestori incaricati", cioè coloro che di fatto amministrano l'accesso ai servizi telematici. Tali soggetti dovranno poi comunicare al sistema informatico gli "operatori incaricati"; quali obblighi comporta tale segnalazione per quei soggetti che come precisato dalla circolare n. 30/E del 25 giugno 2009 dell'Agenzia delle Entrate hanno il compito di utilizzare i servizi telematici in nome e per conto dell'ente che li ha autorizzati?
L'Anagrafe tributaria è un delicato sistema informativo al quale ha accesso - attraverso diversi strumenti telematici (applicativi Siatel, Puntofisco, Entratel, Fisconline, servizi web, ecc.) - un numero enorme di utenti, tra i quali comuni, regioni, province, università, asl, tribunali, camere di commercio, enti previdenziali, gestori telefonici, forze di polizia, con migliaia di punti di accesso.
Questa banca dati secondo il Garante presenta molti punti critici, in particolare:
-
mancata conoscenza del numero complessivo degli utenti che accedono al sistema informativo e della loro effettiva identità;
-
scarsa capacità di monitoraggio su eventuali accessi anomali o utilizzi impropri di password e credenziali;
-
inadeguate misure tecnologiche a protezione dei dati contenuti nel data base.
Ciò posto, l'Autorità, con un articolato provvedimento del 18 settembre 2008 (al quale si rinvia), ha dettato alcune prescrizioni in materia di sicurezza e di accessi:
-
password a scadenza immediata;
-
divieto di utilizzo di credenziali "generiche" di cui sono attualmente titolari i soggetti diversi dalle persone fisiche;
-
attribuzione di utenze telematiche idonee a identificare direttamente ogni singolo incaricato che accede e opera in nome e per conto della società o dell'ente;
-
ricognizione periodica degli enti che accedono all'Anagrafe e verifica delle effettiva necessità di mantenere attivi gli accessi concessi,
sono solo alcuni degli obblighi dettati dal Garante, ai quali l'AdE si è adeguata con il provvedimento del 10 giugno 2009 che prevede un puntuale piano di «password policy» per i privati e gli enti pubblici abilitati all'accesso ai servizi telematici dell'Anagrafe e l'attribuzione di utenze che consentano di identificare direttamente ogni singolo incaricato.
La circolare n. 30/E dell'Agenzia delle Entrate contiene l'agenda di tutta l'operazione (iniziata a febbraio) e fornisce istruzioni operative ai suoi uffici in materia di abilitazioni ai servizi in rete. Uno degli aspetti fondamentali evidenziati dal Garante per la privacy è, come si diceva, il divieto di utilizzo di credenziali generiche ; pertanto la circolare n. 30/E dispone che i rappresentanti legali o negoziali dei soggetti diversi dalle persone fisiche (PNF), cioè enti, società, studi professionali, CAF, P.A., ecc., hanno tempo fino al 31 agosto 2009 per comunicare all'Agenzia i nomi dei «gestori incaricati» (da un minimo di 1 a un massimo di 4 per ciascuna «utenza telematica»), ossia delle persone fisiche designate per amministrare le liste degli «operatori incaricati» a utilizzare in nome e per conto della PNF i servizi telematici - cioè i soggetti che compiono effettivamente operazioni all'interno del sito dei servizi telematici - dato che a partire dal 1° settembre tutte le «credenziali generiche» saranno disattivate dall'Agenzia.
Le abilitazioni in possesso delle PNF che non avranno comunicato i nominativi dei gestori, saranno revocate d'ufficio dal 1° novembre 2009. La comunicazione deve essere effettuata dal rappresentante della PNF risultante in Anagrafe e può avvenire telematicamente o su modello cartaceo.
I rappresentanti delle PNF devono possedere autonoma abilitazione al canale Entratel o a Fisconline, a seconda dei requisiti posseduti ai fini della trasmissione telematica delle dichiarazioni fiscali. Al riguardo si rammenta che, come precisato nel provvedimento dell'Agenzia delle Entrate del 10 giugno 2009, concernente le nuove modalità di accesso e abilitazione ai servizi telematici, i soggetti abilitati al servizio Entratel non possono essere, in nessun caso, contemporaneamente titolari dell'abilitazione al servizio Fisconline e viceversa.
Anche le persone fisiche, titolari di abilitazione al canale Entratel, possono avvalersi del nuovo sistema se, in ragione del particolare assetto organizzativo adottato dall'utente nell'esercizio della propria attività professionale (es. professionisti che si avvalgono di collaboratori), si rende opportuna o necessaria l'individuazione del soggetto che provvede fisicamente alla transazione telematica. Dette persone fisiche possono procedere alla comunicazione dei «gestori incaricati» rivolgendosi all'ufficio competente dell'Agenzia delle entrate; ma anche per essi sarà presto resa disponibile una funzione online che permetterà di effettuare la comunicazione.
Facendo l'esempio pratico di un professionista iscritto all'albo professionale di riferimento e abilitato, per obbligo normativo, al servizio Entratel, se questi è il legale rappresentante di uno studio professionale costituito sotto forma di Srl viene identificato come il «gestore» e deve designare tutti i propri dipendenti come «operatori».
I dipendenti dello studio si dovranno iscrivere a Entratel e per accedere all'Anagrafe dovranno attendere l'arrivo per posta del PIN. Ad ogni accesso per la presentazione telematica delle dichiarazioni ogni singolo operatore dovrà utilizzare il proprio codice PIN (anzichè il codice della Srl) e dovrà comunicare che sta operando per conto dello studio.