Toutes les actualités
Sanction 20 septembre 2026 6 min

Un seul plaignant, dix notifications, 5,5 millions : le refus enregistré et jamais appliqué

L'autorité italienne sanctionne Banco Bilbao Vizcaya Argentaria Italia à hauteur de 5 508 000 euros. Le client avait désactivé les notifications dans l'application et l'avait répété au service client : la donnée était enregistrée, mais le CRM l'ignorait

En deux lignes

Autorité italienne, décision n° 613 du 3 septembre 2026 (doc. web n° 10291895) : 5 508 000 euros à Banco Bilbao Vizcaya Argentaria S.A., succursale italienne, pour violation des art. 5, § 1, a), 12, 21 et 24 RGPD. Un seul plaignant, au moins dix notifications commerciales dans l'application entre octobre 2025 et mai 2026.

Les faits tiennent en quelques lignes. Entre le 2 octobre et le 9 décembre 2025, le client indique au service client qu'il ne veut plus de communications commerciales et, en parallèle, désactive les notifications dans les réglages de l'application. Dans ses observations, la banque reconnaît que la désactivation avait été prise en compte par les systèmes internes mais « n'avait pas été synchronisée » avec l'unité CRM qui envoie les communications. Les notifications se poursuivent jusqu'en mai 2026, quand la banque intervient : après la demande d'informations de l'autorité.

La défense qui n'a pas tenu, et pourquoi elle vous concerne aussi

La banque objectait que le plaignant n'aurait pas utilisé les bons canaux : la mention d'information indiquait une adresse dédiée aux droits et celle du DPO, et s'il les avait utilisées la demande aurait été traitée comme l'exercice d'un droit au titre des art. 15-22. L'autorité écarte l'argument en invoquant l'art. 12, qui met à la charge du responsable l'obligation de FACILITER l'exercice des droits, et les lignes directrices EDPB 1/2022 sur le droit d'accès (version 2.1, adoptées le 28 mars 2023) : il n'existe pas d'exigence de format, la personne concernée n'est pas tenue d'utiliser les canaux indiqués et peut s'adresser à un point de contact officiel du responsable. La seule limite tient aux adresses « totalement aléatoires ou manifestement inexactes ».

La phrase du service client devenue une violation de l'art. 24

Le 10 décembre 2025, le service client répond que seules les communications par courriel peuvent être réglées, que l'application « est la même pour tous les clients » et que les notifications pop-up ne peuvent pas être supprimées : s'il n'en veut pas, il peut les ignorer. L'autorité relève que cette affirmation est démentie par les interventions techniques que la banque elle-même a ensuite réalisées pour bloquer ces mêmes notifications. L'écart entre ce que l'entreprise fait et ce qu'elle dit à l'extérieur est qualifié de conséquence de mesures organisationnelles inadéquates : c'est la seconde violation, celle des art. 5, § 1, a) et 24. Le service client, écrit l'autorité, est le premier point de contact entre les personnes concernées et le responsable.

Comment on arrive à 5,5 millions en partant d'une seule personne:

  • Gravité intrinsèque FAIBLE : une seule personne concernée, données de contact, violation par négligence, finalité de marketing (lignes directrices EDPB 4/2022 du 24 mai 2023, point 60)
  • Durée : sept mois, d'octobre 2025 à mai 2026
  • Chiffre d'affaires du responsable supérieur à 500 millions d'euros : application de l'art. 83, § 5, plafonné à 4 % du chiffre d'affaires mondial 2025
  • Circonstance atténuante : mesures prises en cours d'instruction pour faire cesser la violation
  • Circonstance aggravante : responsabilité de degré moyen pour défaut de formation adéquate du service client
  • Circonstance aggravante : décision antérieure n° 413 du 10 juillet 2025 (doc. web n° 10168555) pour des violations pertinentes

Que vérifier lundi matin, chez chaque client

1) Demandez la liste des systèmes qui envoient les communications commerciales et de ceux qui enregistrent l'opposition : s'il ne s'agit pas du même système, demandez comment et à quelle fréquence ils se synchronisent, et la preuve de la dernière synchronisation. 2) Vérifiez qu'une opposition exprimée par un canal non dédié — standard, guichet, chat, réseaux sociaux — parvienne quand même à qui traite : ce cheminement s'écrit dans une procédure, il ne se laisse pas au bon sens de l'opérateur. 3) Assurez-vous que chaque exercice de droit reçoive une réponse dans le mois au titre de l'art. 12, § 3 : ici la banque a corrigé la donnée mais n'a jamais répondu, et l'absence de réponse a été reprochée à part. 4) Intégrez la première ligne au plan de formation : le service client est un traitement, pas un standard téléphonique.

Un avertissement sur la lecture du montant

La décision a été adoptée le 3 septembre et publiée le 11 septembre 2026. La société conserve la faculté de clore le litige en payant la moitié de la sanction (art. 166, al. 8, du Code italien) et celle de former opposition devant le juge ordinaire dans les trente jours de la communication, au titre de l'art. 152 du Code et de l'art. 10 du décret législatif 150/2011. À la date de cet article, la voie choisie n'est pas publiquement connue : les 5 508 000 doivent donc se lire comme un montant enjoint, non comme un montant définitivement encaissé.

Source officielle:Autorité italienne de protection des données, décision du 3 septembre 2026, registre n° 613, doc. web n° 10291895. Newsletter n° 551 du 11 septembre 2026.

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Sanction

La panne du prestataire est devenue une condamnation

Le 7 septembre 2026, devant le Dublin Metropolitan District Court, Brown Thomas Arnotts Limited a plaidé coupable de cinq chefs sur vingt et un pour violation du règlement irlandais ePrivacy. Trois portaient sur l'absence d'une adresse valable de désabonnement, deux sur l'envoi sans consentement valable. La somme versée est de deux mille euros. Ce qui compte n'est pas la somme : c'est qu'il s'agit d'une procédure pénale.

07 sept. 2026Nouveau 5 min
Sanction
403millions d'euros, et six mois pour se conformer

Google, 403 millions : la moitié tient dans le registre

Le 21 septembre 2026, l'autorité irlandaise a clos l'enquête ouverte en février 2020 sur Google Ireland. Objet : les données de localisation dans trois fonctions — Web & App Activity, Location History, Location Accuracy — entre le 25 mai 2018 et le 4 février 2020. Amendes de 403 millions d'euros et six mois pour se mettre en conformité. Le chiffre fait le titre ; pour qui travaille, l'essentiel est ailleurs.

23 sept. 2026Nouveau 6 min
Sanction
24.000euros pour un accès décidé par la direction médicale

« Pas abusif, la direction médicale l'avait mandaté » : l'autorité dit non, 24 000 euros

L'affaire est petite, la leçon ne l'est pas. L'hôpital est à la fois lieu de soins et employeur de la même personne, et quand les deux qualités se touchent le dossier médical devient l'outil le plus commode et le plus faux. L'établissement l'avait écrit au parquet : cet accès n'était pas abusif, il avait été « effectué sur mandat de la direction médicale » « pour l'exécution de la prestation de travail ». C'est exactement la phrase que l'autorité démonte.

22 sept. 2026Nouveau 6 min