Sanzioni privacy: quanto costa davvero una violazione del GDPR

Condividi

Quando in azienda si parla di adeguamento al GDPR, la domanda che chiude quasi sempre la riunione è una sola: cosa rischiamo davvero? Le sanzioni privacy non sono un’ipotesi teorica riservata alle multinazionali, e i provvedimenti pubblicati dal Garante per la protezione dei dati personali nell’ultimo anno lo mostrano con una certa nettezza: colpiscono società di grandi dimensioni e cooperative sociali, amministrazioni pubbliche e società partecipate, e nascono quasi sempre da situazioni ordinarie, non da attacchi eccezionali.

Vale la pena guardare i numeri e, soprattutto, capire da cosa nascono le contestazioni.

Quanto valgono, in astratto, le sanzioni privacy

L’art. 83 del Regolamento generale sulla protezione dei dati costruisce un sistema a due livelli. Per le violazioni meno gravi il tetto è di dieci milioni di euro o, per le imprese, del due per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Per le violazioni più gravi — quelle che riguardano i principi fondamentali del trattamento, le condizioni del consenso, i diritti degli interessati, i trasferimenti verso Paesi terzi — il tetto sale a venti milioni di euro o al quattro per cento del fatturato mondiale.

Il punto che sfugge più spesso è che questi non sono importi che si applicano meccanicamente. L’art. 83 elenca una serie di criteri che l’autorità deve considerare: la natura, la gravità e la durata della violazione, il carattere doloso o colposo, le misure adottate per attenuare il danno, il grado di cooperazione con l’autorità, il modo in cui l’autorità è venuta a conoscenza della violazione. È in questa valutazione che si gioca la differenza tra una contestazione che si chiude con poche migliaia di euro e una che arriva a sette cifre — ed è anche il terreno su cui la difesa dell’ente può incidere concretamente.

Cosa contesta il Garante, in concreto

Guardando i provvedimenti resi pubblici tra la fine del 2025 e il 2026 emergono alcune costanti. Sul quadro generale degli strumenti di tutela e dell’apparato sanzionatorio abbiamo una pagina dedicata ai mezzi di ricorso e alle sanzioni previsti dal GDPR.

La sicurezza dei sistemi. Con provvedimento del 14 maggio 2026 il Garante ha sanzionato Wind Tre per oltre 1,7 milioni di euro a seguito di una violazione che ha interessato i dati di più di 365.000 clienti, compresi dati di pagamento: soggetti esterni erano riusciti ad accedere ai sistemi fingendosi personale di supporto, e all’esito dell’istruttoria sono state contestate carenze nella gestione delle credenziali e dei certificati. Sempre sul piano della sicurezza, il 17 aprile 2026 The European House Ambrosetti è stata sanzionata per 85.000 euro per una violazione che ha riguardato oltre 61.000 interessati, con contestazione della conservazione di password in chiaro e di una comunicazione agli interessati arrivata circa due mesi dopo la scoperta.

Il marketing e la base giuridica. Il 12 marzo 2026 Enel Energia è stata sanzionata per 563.052 euro per aver proposto offerte commerciali, anche tramite soggetti terzi, nel corso di contatti nati per la gestione del rapporto e nonostante l’opposizione manifestata dai clienti. Il 27 novembre 2025 sono state adottate due misure significative: 400.000 euro a Verisure Italia, con contestazioni relative alla gestione tardiva delle opposizioni, alla validità del consenso raccolto per il teleselling e a un periodo di conservazione ritenuto eccessivo; 300.000 euro ad Aimag, per un’area riservata che consentiva a chiunque disponesse di un codice fiscale di registrarsi a nome altrui, oltre a caselle di consenso pre-selezionate.

Il riscontro alle richieste degli interessati e all’autorità. Con provvedimento del 18 giugno 2026 Altroconsumo Edizioni è stata sanzionata per 280.000 euro per l’invio di comunicazioni promozionali a utenti che non avevano completato la registrazione, per non aver dato seguito a un’opposizione al trattamento e per non aver riscontrato la richiesta di informazioni formulata dal Garante. È un fronte che molte organizzazioni sottovalutano: non rispondere non è un modo per guadagnare tempo, è una violazione autonoma che si aggiunge a quella di partenza.

La pubblica amministrazione. L’11 giugno 2026 la Città Metropolitana di Sassari è stata sanzionata per 12.000 euro a causa di un’errata configurazione dei permessi del sistema di gestione documentale: per alcuni giorni, alla fine del marzo 2025, una comunicazione relativa a ipotizzati profili di responsabilità disciplinare di una dirigente è rimasta accessibile a circa una trentina di persone all’interno dell’ente. Tra le norme richiamate figura l’art. 25 del Regolamento, sulla protezione dei dati fin dalla progettazione: un riferimento che segnala l’orientamento dell’autorità a valutare non solo l’evento, ma l’impostazione del sistema che lo ha reso possibile.

Gli adempimenti documentali. Il 26 febbraio 2026 una cooperativa sociale è stata sanzionata per 15.000 euro per aver rilevato le presenze di sei dipendenti mediante impronta digitale: oltre all’assenza di una base giuridica e dell’informativa, sono state contestate la mancanza del registro delle attività di trattamento e l’omessa valutazione d’impatto, con divieto di ulteriore trattamento e ordine di cancellazione. Sei dipendenti: la dimensione dell’organizzazione non protegge da nulla.

I numeri dell’attività di controllo

Il quadro complessivo emerge dalla relazione annuale sull’attività svolta nel 2025, presentata il 2 luglio 2026. Nel corso dell’anno il Garante ha ricevuto 2.415 notifiche di violazione dei dati personali, in aumento di circa il dieci per cento rispetto all’anno precedente: 514 provenienti dal settore pubblico — soprattutto Comuni, scuole e strutture sanitarie — e 1.901 dal settore privato. Sono stati adottati 807 provvedimenti collegiali, di cui 506 correttivi e sanzionatori, a fronte di 4.288 reclami e di 130 ispezioni, alcune delle quali dedicate proprio alla gestione delle violazioni di dati. Le sanzioni riscosse hanno superato i 37 milioni di euro.

Il dato che conta, per chi deve decidere quanto investire in conformità, non è il totale: è il fatto che oltre metà dei provvedimenti collegiali sia di tipo correttivo o sanzionatorio, e che le notifiche continuino a crescere.

Perché conviene affrontare la questione prima

C’è una differenza sostanziale tra chi arriva davanti all’autorità con una documentazione ordinata e chi la costruisce dopo aver ricevuto la richiesta di informazioni. I criteri dell’art. 83 valorizzano espressamente le misure adottate, il grado di cooperazione e la tempestività: sono elementi che si dimostrano con atti formati prima, non con ricostruzioni successive.

Ne abbiamo scritto anche parlando di che cosa viene contestato alle aziende e quanto costa sbagliare. Nella pratica, le contestazioni più ricorrenti si concentrano su un numero limitato di punti: la base giuridica dei trattamenti effettivamente svolti, la tenuta e l’aggiornamento del registro delle attività di trattamento, l’adeguatezza delle misure tecniche e organizzative, la qualificazione dei soggetti esterni che trattano dati per conto dell’ente e i relativi controlli, la gestione dei riscontri agli interessati, la procedura interna per le violazioni di dati. Sono verifiche che si fanno sui documenti concreti dell’organizzazione, non su modelli generici scaricati in rete, perché è la distanza tra ciò che è scritto e ciò che accade davvero a generare la contestazione.

Come lavoriamo

Lo studio segue aziende, ordini professionali, Comuni ed enti pubblici non economici nella consulenza in materia di protezione dei dati personali e negli incarichi di responsabile della protezione dei dati, attraverso il servizio di consulenza e compliance privacy, con un’attività che parte sempre dalla ricognizione di quello che l’organizzazione fa realmente e non da un modello precompilato. La stessa impostazione guida l’attività di contenzioso amministrativo dello studio, descritta sul sito dello studio legale dell’avv. Elio Errichiello.

Se avete ricevuto una richiesta di informazioni dal Garante, se state valutando lo stato della vostra conformità o se un incidente vi ha messo davanti alla domanda su cosa fare nelle prime ore, potete contattare lo studio per un esame preliminare della documentazione e dei termini.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *