Sanzioni privacy: quanto costa davvero una violazione del GDPR

Copertina dell'articolo sulle sanzioni privacy, con il marchio Data Protection Law

Quando in azienda si parla di adeguamento al GDPR, la domanda che chiude quasi sempre la riunione è una sola: cosa rischiamo davvero? Le sanzioni privacy non sono un’ipotesi teorica riservata alle multinazionali, e i provvedimenti pubblicati dal Garante per la protezione dei dati personali nell’ultimo anno lo mostrano con una certa nettezza: colpiscono società di grandi dimensioni e cooperative sociali, amministrazioni pubbliche e società partecipate, e nascono quasi sempre da situazioni ordinarie, non da attacchi eccezionali.

Vale la pena guardare i numeri e, soprattutto, capire da cosa nascono le contestazioni.

Quanto valgono, in astratto, le sanzioni privacy

L’art. 83 del Regolamento generale sulla protezione dei dati costruisce un sistema a due livelli. Per le violazioni meno gravi il tetto è di dieci milioni di euro o, per le imprese, del due per cento del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Per le violazioni più gravi — quelle che riguardano i principi fondamentali del trattamento, le condizioni del consenso, i diritti degli interessati, i trasferimenti verso Paesi terzi — il tetto sale a venti milioni di euro o al quattro per cento del fatturato mondiale.

Il punto che sfugge più spesso è che questi non sono importi che si applicano meccanicamente. L’art. 83 elenca una serie di criteri che l’autorità deve considerare: la natura, la gravità e la durata della violazione, il carattere doloso o colposo, le misure adottate per attenuare il danno, il grado di cooperazione con l’autorità, il modo in cui l’autorità è venuta a conoscenza della violazione. È in questa valutazione che si gioca la differenza tra una contestazione che si chiude con poche migliaia di euro e una che arriva a sette cifre — ed è anche il terreno su cui la difesa dell’ente può incidere concretamente.

Cosa contesta il Garante, in concreto

Guardando i provvedimenti resi pubblici tra la fine del 2025 e il 2026 emergono alcune costanti. Sul quadro generale degli strumenti di tutela e dell’apparato sanzionatorio abbiamo una pagina dedicata ai mezzi di ricorso e alle sanzioni previsti dal GDPR.

La sicurezza dei sistemi. Con provvedimento del 14 maggio 2026 il Garante ha sanzionato Wind Tre per oltre 1,7 milioni di euro a seguito di una violazione che ha interessato i dati di più di 365.000 clienti, compresi dati di pagamento: soggetti esterni erano riusciti ad accedere ai sistemi fingendosi personale di supporto, e all’esito dell’istruttoria sono state contestate carenze nella gestione delle credenziali e dei certificati. Sempre sul piano della sicurezza, il 17 aprile 2026 The European House Ambrosetti è stata sanzionata per 85.000 euro per una violazione che ha riguardato oltre 61.000 interessati, con contestazione della conservazione di password in chiaro e di una comunicazione agli interessati arrivata circa due mesi dopo la scoperta.

Il marketing e la base giuridica. Il 12 marzo 2026 Enel Energia è stata sanzionata per 563.052 euro per aver proposto offerte commerciali, anche tramite soggetti terzi, nel corso di contatti nati per la gestione del rapporto e nonostante l’opposizione manifestata dai clienti. Il 27 novembre 2025 sono state adottate due misure significative: 400.000 euro a Verisure Italia, con contestazioni relative alla gestione tardiva delle opposizioni, alla validità del consenso raccolto per il teleselling e a un periodo di conservazione ritenuto eccessivo; 300.000 euro ad Aimag, per un’area riservata che consentiva a chiunque disponesse di un codice fiscale di registrarsi a nome altrui, oltre a caselle di consenso pre-selezionate.

Il riscontro alle richieste degli interessati e all’autorità. Con provvedimento del 18 giugno 2026 Altroconsumo Edizioni è stata sanzionata per 280.000 euro per l’invio di comunicazioni promozionali a utenti che non avevano completato la registrazione, per non aver dato seguito a un’opposizione al trattamento e per non aver riscontrato la richiesta di informazioni formulata dal Garante. È un fronte che molte organizzazioni sottovalutano: non rispondere non è un modo per guadagnare tempo, è una violazione autonoma che si aggiunge a quella di partenza.

La pubblica amministrazione. L’11 giugno 2026 la Città Metropolitana di Sassari è stata sanzionata per 12.000 euro a causa di un’errata configurazione dei permessi del sistema di gestione documentale: per alcuni giorni, alla fine del marzo 2025, una comunicazione relativa a ipotizzati profili di responsabilità disciplinare di una dirigente è rimasta accessibile a circa una trentina di persone all’interno dell’ente. Tra le norme richiamate figura l’art. 25 del Regolamento, sulla protezione dei dati fin dalla progettazione: un riferimento che segnala l’orientamento dell’autorità a valutare non solo l’evento, ma l’impostazione del sistema che lo ha reso possibile.

Gli adempimenti documentali. Il 26 febbraio 2026 una cooperativa sociale è stata sanzionata per 15.000 euro per aver rilevato le presenze di sei dipendenti mediante impronta digitale: oltre all’assenza di una base giuridica e dell’informativa, sono state contestate la mancanza del registro delle attività di trattamento e l’omessa valutazione d’impatto, con divieto di ulteriore trattamento e ordine di cancellazione. Sei dipendenti: la dimensione dell’organizzazione non protegge da nulla.

I numeri dell’attività di controllo

Il quadro complessivo emerge dalla relazione annuale sull’attività svolta nel 2025, presentata il 2 luglio 2026. Nel corso dell’anno il Garante ha ricevuto 2.415 notifiche di violazione dei dati personali, in aumento di circa il dieci per cento rispetto all’anno precedente: 514 provenienti dal settore pubblico — soprattutto Comuni, scuole e strutture sanitarie — e 1.901 dal settore privato. Sono stati adottati 807 provvedimenti collegiali, di cui 506 correttivi e sanzionatori, a fronte di 4.288 reclami e di 130 ispezioni, alcune delle quali dedicate proprio alla gestione delle violazioni di dati. Le sanzioni riscosse hanno superato i 37 milioni di euro.

Il dato che conta, per chi deve decidere quanto investire in conformità, non è il totale: è il fatto che oltre metà dei provvedimenti collegiali sia di tipo correttivo o sanzionatorio, e che le notifiche continuino a crescere.

Perché conviene affrontare la questione prima

C’è una differenza sostanziale tra chi arriva davanti all’autorità con una documentazione ordinata e chi la costruisce dopo aver ricevuto la richiesta di informazioni. I criteri dell’art. 83 valorizzano espressamente le misure adottate, il grado di cooperazione e la tempestività: sono elementi che si dimostrano con atti formati prima, non con ricostruzioni successive.

Ne abbiamo scritto anche parlando di che cosa viene contestato alle aziende e quanto costa sbagliare. Nella pratica, le contestazioni più ricorrenti si concentrano su un numero limitato di punti: la base giuridica dei trattamenti effettivamente svolti, la tenuta e l’aggiornamento del registro delle attività di trattamento, l’adeguatezza delle misure tecniche e organizzative, la qualificazione dei soggetti esterni che trattano dati per conto dell’ente e i relativi controlli, la gestione dei riscontri agli interessati, la procedura interna per le violazioni di dati. Sono verifiche che si fanno sui documenti concreti dell’organizzazione, non su modelli generici scaricati in rete, perché è la distanza tra ciò che è scritto e ciò che accade davvero a generare la contestazione.

Come lavoriamo

Lo studio segue aziende, ordini professionali, Comuni ed enti pubblici non economici nella consulenza in materia di protezione dei dati personali e negli incarichi di responsabile della protezione dei dati, attraverso il servizio di consulenza e compliance privacy, con un’attività che parte sempre dalla ricognizione di quello che l’organizzazione fa realmente e non da un modello precompilato. La stessa impostazione guida l’attività di contenzioso amministrativo dello studio, descritta sul sito dello studio legale dell’avv. Elio Errichiello.

Se avete ricevuto una richiesta di informazioni dal Garante, se state valutando lo stato della vostra conformità o se un incidente vi ha messo davanti alla domanda su cosa fare nelle prime ore, potete contattare lo studio per un esame preliminare della documentazione e dei termini.

Consulenza privacy per aziende: cosa viene contestato e quanto costa sbagliare

Grafica blu con il titolo Consulenza privacy per aziende su fondo pieno e il marchio Data Protection Law

La consulenza privacy per le aziende viene quasi sempre richiesta per la ragione sbagliata e nel momento sbagliato: un cliente importante che chiede il DPA prima di firmare il contratto, un bando che pretende la dichiarazione di conformità al GDPR, un dipendente che se ne va e reclama i propri dati, una PEC del Garante che chiede chiarimenti entro trenta giorni.

Sono tutte occasioni utili, ma arrivano tardi. E l’adeguamento fatto in emergenza produce quasi sempre lo stesso risultato: una cartella di documenti scaricati da internet, formalmente completa e sostanzialmente inutile, che non regge alla prima verifica seria.

Da dove nascono davvero le contestazioni

Un dato aiuta a inquadrare il problema: nella grande maggioranza dei casi l’istruttoria del Garante non nasce da un controllo a campione, ma da una segnalazione. Un ex dipendente, un cliente scontento, un concorrente, un utente del sito. Persone che hanno un motivo per guardare, e che partono sempre dagli stessi punti perché sono quelli visibili dall’esterno:

  • il banner dei cookie e il sito web, che chiunque può esaminare dal proprio browser in pochi minuti;
  • le comunicazioni di marketing, e-mail e telefonate, dove il consenso o c’è ed è dimostrabile, o non c’è;
  • la videosorveglianza, con la cartellonistica e — quando le telecamere inquadrano aree di lavoro — il rapporto con l’art. 4 dello Statuto dei lavoratori;
  • il riscontro alle richieste degli interessati, che ha termini precisi e la cui violazione è di per sé accertabile.

Chi si difende in quel momento scopre che il problema non è il singolo adempimento contestato, ma il fatto che non esiste alcuna documentazione a monte in grado di dimostrare le scelte fatte.

Il documento che nessuno ha e che viene chiesto per primo

È il registro delle attività di trattamento previsto dall’art. 30 del GDPR. Non è un adempimento formale: è il documento con cui l’azienda dimostra di sapere quali dati tratta, per quale finalità, su quale base giuridica, per quanto tempo e a chi li comunica. È anche il primo che viene richiesto in ogni istruttoria.

Un registro copiato da un modello generico produce un effetto peggiore della sua assenza, perché descrive un’azienda che non esiste e rende evidente che l’adeguamento non è mai stato fatto. Nella nostra esperienza, ricostruire il registro parlando con gli uffici — amministrazione, commerciale, risorse umane, IT — fa emergere quasi sempre trattamenti di cui la direzione ignorava l’esistenza: il gestionale in cloud attivato dal reparto vendite, le telecamere collegate allo smartphone del titolare, il gruppo WhatsApp con i clienti, i curriculum conservati da anni senza alcuna base giuridica. Ognuno di questi è una contestazione potenziale.

La catena dei fornitori, e il trasferimento dei dati fuori dall’Unione europea

Ogni fornitore che tratta dati per conto dell’azienda — il consulente del lavoro, il gestore del gestionale, l’agenzia che invia le newsletter, il servizio cloud, la società di vigilanza — va qualificato correttamente. La qualificazione non è libera e non la si sceglie per comodità contrattuale: dipende da chi decide finalità e mezzi del trattamento. Sbagliarla significa firmare contratti che non tutelano e assumere responsabilità che non spetterebbero.

Sul trasferimento dei dati fuori dall’Unione europea la questione riguarda ormai quasi ogni azienda che utilizzi servizi cloud statunitensi: occorre individuare e documentare la base del trasferimento, un tema che avevamo affrontato parlando del trasferimento dei dati extra UE dopo la sentenza Schrems II. È uno dei punti su cui i grandi committenti, prima ancora dell’Autorità, chiedono conto ai propri fornitori.

Le settantadue ore che nessuno ha provato

In caso di violazione dei dati personali — un ransomware, una mail inviata all’indirizzo sbagliato, un accesso non autorizzato — il termine per la notifica al Garante è di settantadue ore. È un termine incompatibile con l’improvvisazione: quando manca una procedura interna che stabilisca chi rileva, chi valuta e chi decide, il tempo si consuma nel capire a chi telefonare, e il ritardo diventa esso stesso una circostanza aggravante.

Quanto costa sbagliare

L’art. 83 del Regolamento prevede due fasce di sanzioni amministrative pecuniarie: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per le violazioni degli obblighi di sicurezza, del registro, della designazione del DPO; fino a 20 milioni o al 4% per le violazioni dei principi del trattamento, delle condizioni del consenso e dei diritti degli interessati. Si applica l’importo superiore tra i due.

Accanto alla sanzione ci sono conseguenze che le aziende sottovalutano fino a quando non le subiscono: i provvedimenti dell’Autorità sono pubblici e consultabili; le prescrizioni che li accompagnano impongono di rimettere in ordine tutto in tempi molto stretti; e resta aperta la strada del risarcimento del danno da parte degli interessati, che oggi è la voce in maggiore crescita nel contenzioso in materia.

Perché la formazione conviene più di quanto sembri

La maggior parte degli incidenti che vediamo non nasce da attacchi sofisticati, ma da comportamenti ordinari: l’invio di una mail con i destinatari in chiaro, l’allegato sbagliato, la password condivisa, la risposta a un tentativo di phishing. È il motivo per cui la formazione dei dipendenti in materia di privacy è, in rapporto al costo, la misura con il rendimento più alto.

Come lavoriamo

L’attività di consulenza privacy che svolgiamo per le aziende parte da un esame dei trattamenti effettivamente in corso e della documentazione già esistente, e arriva alla costruzione di un impianto che regga a una verifica: registro delle attività di trattamento, qualificazione e nomina dei fornitori, informative per le diverse categorie di interessati, verifica del sito e degli impianti di videosorveglianza, procedure per i diritti degli interessati e per le violazioni dei dati, formazione del personale e, dove ricorre l’obbligo, assunzione dell’incarico di DPO per aziende e pubblica amministrazione.

Le condizioni sono descritte nei pacchetti di consulenza privacy e nella pagina del servizio di consulenza privacy e protezione dei dati personali. Per l’assistenza giudiziale e per il diritto amministrativo — appalti, edilizia, impianti di telefonia mobile, concorsi pubblici, sovraindebitamento — il riferimento è lo studio legale dell’avv. Elio Errichiello.

Se volete sapere a che punto è realmente la vostra azienda, o avete già ricevuto un reclamo o una richiesta di chiarimenti, scriveteci: partiamo da un esame preliminare della documentazione in vostro possesso.

DPO nella pubblica amministrazione: obbligo di nomina e sanzioni per gli enti

Grafica blu con il titolo DPO nella pubblica amministrazione su fondo pieno e il marchio Data Protection Law

Per il DPO nella pubblica amministrazione — nel linguaggio del Codice italiano, il Responsabile della protezione dei dati o RPD — non c’è alcuna valutazione da fare: la designazione è obbligatoria per ogni autorità pubblica e per ogni organismo pubblico, a prescindere dalle dimensioni dell’ente e dal tipo di trattamenti effettuati. Un Comune di mille abitanti e una Regione hanno, sotto questo profilo, esattamente lo stesso obbligo.

Il problema, nella pratica, non è quasi mai l’esistenza dell’obbligo: è il modo in cui viene adempiuto. E qui gli enti si espongono molto più di quanto immaginino.

Chi è tenuto alla nomina

Sono soggetti all’obbligo, tra gli altri, i Comuni e le loro unioni, le Province e le Città metropolitane, le Regioni, le aziende sanitarie e ospedaliere, le istituzioni scolastiche di ogni ordine e grado, le università, le camere di commercio, gli ordini e i collegi professionali, gli enti pubblici non economici, le aziende speciali e i consorzi, le società in house che svolgono funzioni pubbliche.

Un chiarimento utile riguarda gli ordini professionali e gli enti pubblici non economici, che talvolta ritengono di esserne fuori: la loro natura di enti pubblici li colloca senza dubbio nell’ambito dell’obbligo, e l’attività che svolgono — albi, procedimenti disciplinari, formazione, gestione dei contributi — comporta trattamenti tutt’altro che marginali. Il tema della designazione nel settore pubblico è stato affrontato anche a proposito della figura del DPO nelle istituzioni scolastiche.

I tre errori che il Garante contesta più spesso

Il conflitto di interessi. Non può essere designato RPD chi, all’interno dell’ente, concorre a determinare le finalità e i mezzi del trattamento. La verifica non è formale ma sostanziale: conta ciò che quella persona fa concretamente negli uffici, non l’etichetta del suo incarico. È l’aspetto su cui l’Autorità è intervenuta con maggiore severità, come nel caso della erronea nomina del DPO sanzionata dal Garante.

L’incarico solo formale. Una nomina firmata e poi mai attuata — nessuna attività, nessun coinvolgimento, nessun atto — espone l’ente più di quanto lo protegga, perché documenta che l’obbligo era conosciuto e non è stato adempiuto nella sostanza.

I dati di contatto mai comunicati o non pubblicati. La designazione va comunicata al Garante attraverso l’apposita procedura telematica e i riferimenti vanno pubblicati sul sito istituzionale, perché gli interessati possano rivolgersi al RPD per l’esercizio dei propri diritti. È l’omissione più facile da accertare dall’esterno, e infatti è quella che innesca più spesso l’istruttoria.

Cosa comporta una contestazione

La violazione degli obblighi relativi al Responsabile della protezione dei dati rientra tra quelle sanzionate dall’art. 83 del Regolamento. Per i soggetti pubblici il quadro sanzionatorio è modulato dalla normativa nazionale, ma sarebbe un errore leggerlo come un’attenuante: il provvedimento dell’Autorità è pubblico, incide sulla reputazione dell’ente e si accompagna quasi sempre a prescrizioni che impongono di rimettere in ordine l’intero impianto documentale in tempi molto stretti, con le risorse che l’ufficio ha in quel momento.

Va poi considerato l’effetto sulle violazioni dei dati. L’ente privo di un RPD realmente operativo non è in condizione di gestire la notifica al Garante entro settantadue ore né di documentare le valutazioni compiute — e nella maggior parte dei casi il data breach è proprio l’occasione in cui l’intera organizzazione privacy dell’ente viene esaminata.

RPD interno, esterno o in forma associata

L’ente può designare un dipendente, un professionista esterno oppure — soluzione espressamente ammessa per i soggetti pubblici — un unico RPD per più amministrazioni, tenendo conto della loro struttura organizzativa e dimensione. È la strada che consente ai piccoli Comuni di disporre di una professionalità adeguata a costi sostenibili, purché resti garantita la reperibilità effettiva presso ciascun ente: perché è la reperibilità, non la nomina, ciò che viene verificato.

L’incarico che svolgiamo per gli enti

Ricopriamo l’incarico di Responsabile della protezione dei dati per ordini professionali, Comuni, enti pubblici non economici e strutture sanitarie. L’attività non si esaurisce nella designazione: comprende la revisione del registro delle attività di trattamento, la corretta qualificazione dei rapporti con i fornitori, le informative destinate alle diverse categorie di interessati, il parere sulle valutazioni d’impatto, la verifica del sito istituzionale e della conformità degli impianti di videosorveglianza alle indicazioni del Garante, il canale whistleblowing e la formazione del personale.

Un inquadramento generale della figura si trova nella guida alla nomina del responsabile per la protezione dei dati personali; le condizioni dell’assistenza continuativa sono descritte nei pacchetti di consulenza privacy.

Per il contenzioso amministrativo che riguarda gli enti locali — impianti di telefonia mobile, appalti, edilizia — l’attività è svolta dallo studio legale dell’avv. Elio Errichiello.

Se il vostro ente deve procedere alla designazione, o ha ricevuto una richiesta di chiarimenti dall’Autorità, contattateci per un esame preliminare degli atti di nomina già adottati.

DPO esterno per aziende: quando è obbligatorio e cosa si rischia senza

Grafica blu con il titolo DPO esterno per aziende su fondo pieno e il marchio Data Protection Law

Il DPO esterno è la soluzione scelta dalla maggior parte delle aziende italiane che devono designare un Responsabile della protezione dei dati. Non è un ripiego: il Regolamento europeo lo prevede espressamente, consentendo che l’incarico sia affidato a un professionista sulla base di un contratto di servizi anziché a un dipendente. La domanda che conta, per chi deve decidere, è però un’altra: la mia azienda è obbligata a nominarlo, e che cosa rischia se non lo fa o se lo nomina male?

Quando la nomina del DPO è obbligatoria per un’azienda

L’articolo 37 del GDPR individua tre ipotesi in cui la designazione è obbligatoria per il titolare e per il responsabile del trattamento:

  • quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico;
  • quando l’attività principale consiste in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala;
  • quando l’attività principale consiste nel trattamento su larga scala di categorie particolari di dati — salute, dati biometrici, convinzioni — o di dati relativi a condanne penali e reati.

Sono formule che sembrano chiare e non lo sono. “Larga scala”, “monitoraggio regolare e sistematico”, “attività principale” sono nozioni che vanno calate sui trattamenti concreti di quella specifica azienda, e l’errore di valutazione non è neutro: è esso stesso la violazione. Le ipotesi di obbligo sono state analizzate anche nella pagina dedicata all’obbligo di nomina del DPO per aziende e pubblica amministrazione.

Le realtà che più spesso scoprono tardi di essere obbligate

Nella pratica professionale, le aziende private che ricadono nell’obbligo con maggiore frequenza sono le strutture sanitarie private, i poliambulatori, i laboratori di analisi e le RSA — un tema che abbiamo affrontato a proposito del DPO negli studi medici e nei laboratori di analisi — le società che erogano servizi digitali con profilazione, analisi comportamentale o geolocalizzazione degli utenti, e le società che gestiscono videosorveglianza o controllo degli accessi su larga scala.

Molte se ne accorgono soltanto quando arriva un reclamo di un dipendente o di un cliente, oppure quando un committente pubblico chiede in gara i riferimenti del DPO. A quel punto la nomina tardiva non sana il periodo scoperto.

Il DPO nominato per scelta ha gli stessi obblighi

È il punto che viene sottovalutato più spesso: il DPO designato volontariamente è soggetto allo stesso identico regime del DPO obbligatorio. Non esiste una versione “leggera” della figura. Chi nomina un DPO per prudenza, o per esibirlo in un capitolato, assume tutti gli obblighi correlati — a partire dal coinvolgimento tempestivo in ogni questione riguardante i dati personali — e risponde se quegli obblighi restano sulla carta.

Il conflitto di interessi: l’errore che costa di più

Non può ricoprire l’incarico chi, all’interno dell’organizzazione, concorre a determinare le finalità e i mezzi del trattamento. È la ragione per cui la designazione di una figura apicale interna — dal responsabile IT al responsabile del personale — è uno degli errori più frequenti e più costosi.

Il Garante è intervenuto in sede sanzionatoria proprio su questo, come nel caso della erronea nomina del DPO sanzionata dall’Autorità. Ed è una contestazione insidiosa, perché emerge quasi sempre nel corso di un’istruttoria aperta per tutt’altra ragione: un reclamo, una violazione dei dati, un accertamento sulla videosorveglianza. Chi si difende in quel momento scopre che la designazione sbagliata aggrava la propria posizione invece di attenuarla.

Che cosa si rischia

La violazione degli obblighi relativi al Responsabile della protezione dei dati rientra tra quelle per cui l’art. 83 del Regolamento prevede sanzioni amministrative pecuniarie fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale annuo, se superiore. A questo si aggiungono conseguenze che pesano quanto la sanzione: il provvedimento dell’Autorità è pubblico, e le prescrizioni che lo accompagnano impongono di rimettere in ordine l’intero impianto documentale in tempi molto stretti.

C’è poi un effetto meno visibile. In caso di violazione dei dati personali, l’azienda che non dispone di un DPO realmente operativo non è in condizione di gestire la notifica al Garante entro settantadue ore né di documentare le valutazioni compiute: un’aggravante in sede istruttoria, e spesso l’origine del contenzioso con i clienti coinvolti.

Cosa serve, in concreto, perché l’incarico funzioni

Non basta la lettera di nomina. Perché la designazione produca l’effetto che l’azienda si aspetta occorre che il DPO abbia una conoscenza specialistica proporzionata alla complessità dei trattamenti — un profilo composito, come abbiamo illustrato parlando delle competenze richieste per ricoprire il ruolo di DPO — che sia indipendente e non rimovibile per ragioni connesse allo svolgimento dei compiti, che sia raggiungibile dagli interessati e dall’Autorità, e che i suoi dati di contatto siano comunicati al Garante e pubblicati.

Il resto — l’ampiezza dei compiti, le risorse assegnate, le procedure interne, i tempi di riscontro — va costruito sulla singola organizzazione. Non esiste un modello che vada bene per tutti, e i modelli scaricati sono il primo elemento che un’istruttoria mette in discussione.

Incarichi di DPO e consulenza privacy

Assumiamo incarichi di Responsabile della protezione dei dati per aziende private, strutture sanitarie, ordini professionali ed enti pubblici, affiancando all’incarico l’attività di adeguamento e la formazione del personale in materia di privacy. Le condizioni sono raccolte nei pacchetti di consulenza privacy.

Per l’attività giudiziale e per il diritto amministrativo — appalti, edilizia, impianti di telefonia mobile, concorsi pubblici — il riferimento è lo studio legale dell’avv. Elio Errichiello.

Se volete sapere se la vostra azienda ricada nell’obbligo, o verificare se la designazione già fatta regga a un controllo, scriveteci: partiamo da un esame preliminare dei trattamenti effettuati.

Accessibility act e Accessibilità dei Siti Web: Le Nuove Regole Europee e le Sanzioni per i Non Conformi

Accessibility act

Accessibility act e Accessibilità dei Siti Web: Le Nuove Regole Europee e le Sanzioni per i Non Conformi

Un obbligo (non più solo morale) per aziende e professionisti: ecco perché serve agire subito

Il tema dell’accessibilità digitale ha assunto una centralità sempre maggiore negli ultimi anni, soprattutto nel contesto normativo europeo. Con l’entrata in vigore del “European Accessibility Act” (Direttiva UE 2019/882) e le relative disposizioni attuative nei vari Stati membri, si sta delineando un nuovo scenario che impone obblighi stringenti per siti web, app mobili e servizi digitali.

L’obiettivo è chiaro: garantire a tutti i cittadini, incluse le persone con disabilità, l’effettiva possibilità di accedere a contenuti e servizi digitali senza barriere. Ma le implicazioni per aziende, professionisti e pubbliche amministrazioni sono profonde — e le sanzioni per chi non si adegua possono essere molto pesanti.

In questo contesto, lo Studio Data Protection Law, da anni punto di riferimento in materia di compliance normativa, privacy e diritto delle tecnologie, offre una consulenza specifica per verificare la conformità dei siti web e accompagnare imprese e enti pubblici verso una piena adeguatezza normativa.


Cosa prevede il nuovo quadro normativo sull’accessibilità digitale

Il European Accessibility Act” (EAA) impone una serie di requisiti obbligatori per l’accessibilità di prodotti e servizi digitali. Entro il 28 giugno 2025, tutti gli operatori economici soggetti alla direttiva dovranno assicurarsi che i loro strumenti digitali (siti web, app, software, piattaforme e-commerce, servizi bancari online, e-book, biglietterie elettroniche, ecc.) siano accessibili anche a persone con disabilità visive, uditive, motorie o cognitive.

In particolare, i requisiti si rifanno ai noti standard WCAG 2.1 (Web Content Accessibility Guidelines), che prevedono quattro principi fondamentali:

  1. Percepibilità – I contenuti devono essere presentabili in modi che gli utenti possano percepire (ad esempio con lettori di schermo per non vedenti).

  2. Operabilità – L’interfaccia utente deve essere utilizzabile da tutti (anche da chi non usa un mouse).

  3. Comprensibilità – Le informazioni e il funzionamento dell’interfaccia devono essere comprensibili.

  4. Robustezza – I contenuti devono poter essere interpretati da un’ampia varietà di user agent, inclusi le tecnologie assistive.

Queste norme si applicano non solo alla pubblica amministrazione, come già previsto dal D.Lgs. 106/2018, ma anche a imprese private attive in determinati settori economici (in particolare, servizi digitali, e-commerce, editoria elettronica, trasporti e banche).


Le Sanzioni: pesanti e reali

Uno degli aspetti più critici della nuova normativa riguarda il regime sanzionatorio. Le autorità di controllo nazionali (in Italia, l’Agenzia per l’Italia Digitale – AGID) saranno incaricate di vigilare sul rispetto degli obblighi di accessibilità.

Le sanzioni per i soggetti inadempienti possono arrivare fino a 50.000 euro, con possibilità di aggravanti in caso di recidiva, danno concreto ai cittadini o inadempienze persistenti. Inoltre, gli utenti interessati potranno presentare segnalazioni, reclami e ricorsi, attivando procedimenti amministrativi o anche giudiziari.

Oltre all’impatto economico, va considerato il rischio reputazionale: un sito segnalato per inaccessibilità può portare a una grave perdita di immagine e fiducia, soprattutto per brand e aziende che operano nel digitale.


Non basta una “scusa tecnica”: serve un’adeguata valutazione professionale

Molte aziende sottovalutano ancora il problema, ritenendo erroneamente che l’accessibilità sia un “optional” o una questione esclusivamente tecnica. In realtà, si tratta di un vero e proprio obbligo legale che richiede:

  • Un’analisi approfondita del sito e delle piattaforme digitali;

  • La redazione della dichiarazione di accessibilità, obbligatoria e pubblicata online;

  • Un piano di adeguamento, con indicazione delle misure tecniche correttive;

  • La formazione del personale responsabile della gestione dei contenuti digitali;

  • La predisposizione di procedure di feedback da parte degli utenti.

È per questo che non ci si può improvvisare. Occorre una consulenza legale e tecnica integrata, capace di affrontare il tema sia dal punto di vista normativo che informatico.


Perché rivolgersi a Data Protection Law

Il nostro studio è specializzato nella consulenza in materia di privacy, diritto digitale e compliance normativa. Con un team multidisciplinare che unisce competenze giuridiche e tecniche, siamo in grado di offrire un servizio completo per garantire la piena conformità alla normativa sull’accessibilità digitale.

I nostri servizi includono:

  • Audit di accessibilità del sito web e delle app aziendali;

  • Verifica della conformità agli standard WCAG 2.1;

  • Redazione della dichiarazione di accessibilità conforme alle norme AGID;

  • Assistenza nella comunicazione alle autorità competenti;

  • Supporto continuo per aggiornamenti normativi e modifiche tecniche future.

Lavoriamo con imprese di ogni dimensione, enti pubblici, professionisti e realtà del terzo settore, offrendo soluzioni personalizzate e tempestive.


Non aspettare le sanzioni: agisci ora

Il 28 giugno 2025 è già arrivato ma il percorso verso la conformità è lungo e articolato. Adeguare un sito web o un servizio digitale richiede tempo, risorse e competenze specialistiche.

Rimandare può costare caro, non solo in termini economici ma anche per il danno d’immagine e la perdita di competitività. Al contrario, agire oggi significa dimostrare responsabilità, inclusività e lungimiranza, valori sempre più centrali per clienti e stakeholder.


📌 Contattaci oggi stesso per una consulenza personalizzata e gratuita.
📞 0810143128
🌐 [www.dataprotectionlaw.it]

Contact Us
Specifica il tipo di richiesta