News privacy e GDPR

Aggiornamenti curati: provvedimenti del Garante, decisioni EDPB, sanzioni e novità normative. Analizzati dal punto di vista del DPO operativo.

Sanzione
26reclami, e nessuna sanzione pecuniaria

Dichiari il contratto, poi respingi le opposizioni: la Norvegia mostra come i due errori viaggiano insieme

SATS chiedeva ai soci una foto conservata nel sistema di tesseramento e usata allo sportello per verificare l'identità di chi entra in palestra. Datatilsynet ha accertato che l'informativa indicava una base giuridica sbagliata, non spiegava il diritto di opposizione, e che le opposizioni venivano respinte senza dimostrare i motivi legittimi cogenti. Il termine per rimediare è l'11 settembre 2026.

26 ago 2026Nuovo 6 min
Normativa
26l'articolo che nessuno firma prima di trasmettere

Chi risponde della diretta della partita degli under 14? La Svezia risponde alla domanda che nessuno si fa

Il 25 agosto l'autorità svedese ha pubblicato una guida sullo streaming dello sport giovanile. Molte società trasmettono online le partite dei ragazzi, e la guida indica i fattori che decidono cosa è ammesso. Ma la parte che vale la pena leggere è l'altra: la responsabilità quando il comune possiede l'impianto e l'associazione vuole installare le telecamere.

25 ago 2026Nuovo 5 min
Normativa
24mesi oltre i quali un incidente non si usa più

Il punteggio con cui ti negano il credito si può chiedere, e va spiegato

Il 19 agosto la CNIL ha tradotto per il pubblico la raccomandazione di maggio 2026 sulla valutazione della solvibilità. Dentro ci sono tre numeri e un principio che riguardano chiunque faccia scoring: ventiquattro mesi per gli incidenti passati, sei mesi per i dati di una domanda rifiutata, e un diritto di accesso al punteggio che non si liquida invocando il segreto commerciale.

19 ago 2026Nuovo 6 min
Tech & AI
0password rubate, ed è questo il problema

Rubati i dati fiscali del fisco francese, e nessuna password: è questo che rende il caso pericoloso

Il 14 agosto il ministero dell'Economia francese ha comunicato che il sistema informativo della Direzione generale delle finanze pubbliche è stato violato: un terzo ha potuto consultare ed estrarre dati di privati e imprese. Identificativi e password non risultano coinvolti, e proprio per questo il rischio non è l'accesso agli account ma il phishing costruito su dati fiscali veri.

18 ago 2026Nuovo 5 min
Normativa
2criteri EDPB e l'AIPD diventa obbligatoria

A scuola i traccianti pubblicitari sono vietati, e non per una questione di consenso

Il 24 agosto la CNIL ha pubblicato le regole per gli spazi di lavoro digitali usati nelle scuole. Il punto che cambia le carte in tavola non è la protezione dei minori ma un principio di diritto amministrativo: la neutralità del servizio pubblico dell'istruzione include la neutralità commerciale, quindi i traccianti a fini pubblicitari o di profilazione sono in linea di principio vietati. Se lo strumento li ha, il titolare deve disattivarli.

24 ago 2026Nuovo 6 min
Normativa
2documenti sullo stesso tema, con una regola diversa

Stesso strumento, stesso giorno, regola diversa: perché all'università i traccianti non sono vietati

Il 24 agosto la CNIL ha pubblicato due testi sullo stesso argomento, uno per la scuola e uno per l'università. Chi legge solo il primo e lo applica al secondo sbaglia in un punto preciso: nella scuola i traccianti pubblicitari sono «in linea di principio vietati», nell'istruzione superiore la CNIL «raccomanda di privilegiare» strumenti che non li usino. Il resto — base giuridica, AIPD, garanzie del responsabile, trasferimenti — coincide.

24 ago 2026Nuovo 5 min
Sanzione
825 mln €la seconda sanzione più alta di sempre

Ottocentoventicinque milioni per un algoritmo che disattivava conti senza che nessuno guardasse

È la seconda sanzione più alta mai irrogata sotto il GDPR, dietro solo al miliardo e duecento milioni di Meta. Non riguarda un trasferimento di dati né una violazione di sicurezza: riguarda l'art. 22, la norma sulle decisioni automatizzate che quasi nessuno documenta perché sembra riguardare solo le grandi piattaforme. Riguarda invece chiunque lasci decidere un software su qualcosa che pesa sulla vita di una persona.

24 ago 2026Nuovo 5 min
Sanzione
64 mln złcontro 14 dell'anno prima

La Polonia ha moltiplicato per quattro le sanzioni in un anno, e le tre più alte di sempre sono tutte del 2025

Per anni la Polonia è stata considerata un mercato a basso rischio sanzionatorio. Quel presupposto non regge più: in dodici mesi l'importo complessivo è passato da quattordici a oltre sessantaquattro milioni di zloty, e le tre sanzioni più alte nella storia del paese portano tutte la stessa data. Se segui un cliente con una filiale, un fornitore o un centro servizi in Polonia, il calcolo del rischio è cambiato.

24 ago 2026Nuovo 4 min
Normativa
77aree documentali

Settantasette caselle: quello che un DPO archivia davvero, e perché trentuno non bastavano

Abbiamo fatto una domanda semplice a chi usa la piattaforma: quando arriva una richiesta dell'autorità, quali carte tiri fuori? La risposta conteneva quarantasei categorie che non avevano una casella e finivano tutte in «Altri documenti». Le abbiamo aggiunte. Poi abbiamo dovuto rifare la pagina, perché settantasette riquadri grigi in griglia sono peggio di trentuno.

24 ago 2026Nuovo 6 min
Piattaforma
29destinazioni raggiungibili scrivendo una parola

Il rischio si valuta dentro il registro, e ogni funzione si trova scrivendo una parola

Una DPO ha provato la piattaforma per qualche giorno e ha scritto che mancavano il registro delle violazioni, la valutazione del rischio, il caricamento dei documenti e i prezzi. Tre delle quattro c’erano già. Non le ha trovate perché stanno dentro la scheda del cliente, e nel menu non compaiono. Da qui due aggiunte: la valutazione del rischio, che davvero mancava nel registro, e una barra di ricerca che risponde a «violazione», «72 ore», «art. 33» o «breach» dicendo anche dove si trova quello che cerchi.

23 ago 2026Nuovo 5 min
Piattaforma
35misure dell’art. 32 in catalogo

Le misure di sicurezza non si riscrivono più a mano

La segnalazione è arrivata da una DPO in prova: «nelle misure di sicurezza posso solo scrivere». Aveva ragione. Da oggi le misure si scelgono da un catalogo diviso in nove gruppi, restano integrabili a mano, e il programma propone quelle pertinenti guardando le categorie di dati e i trasferimenti. Cambiano anche le categorie di dati, che ora hanno un secondo livello descrittivo, e il paese di destinazione, che non è più un campo libero.

22 ago 2026Nuovo 4 min
Piattaforma
501regole di legge, nove ordinamenti

Per quanto si conservano i dati: 501 regole, nove ordinamenti e un metodo

La limitazione della conservazione è il principio che in sede di verifica si dimostra peggio, perché la risposta cambia per ogni categoria di dato e per ogni paese. In piattaforma ci sono 501 regole già scritte. Ma il punto non è il numero: è che di 232 regole portoghesi solo 99 hanno una durata esprimibile con un numero, e che 95 sono dichiarate «riferimento corrente» invece che «verificato». Dirlo è più utile che nasconderlo.

22 ago 2026Nuovo 5 min
Sanzione
80richieste di accesso negate

Il cliente fallisce, il fornitore resta solo con i dati: e diventa titolare

Una catena di negozi fallisce. Gli ex dipendenti hanno bisogno dei propri cartellini per documentare gli stipendi non pagati, ma l'unico che li possiede è il fornitore del software di rilevazione presenze, che risponde di non poter comunicare nulla a nessuno — «nemmeno agli interessati stessi» — perché il contratto con il titolare è finito. L'Autorità norvegese ha deciso il contrario: quando resti l'unico a decidere sui dati, il titolare sei tu.

21 ago 2026Nuovo 4 min
Giurisprudenza
200 €per la perdita di controllo

Dati veri dei dipendenti dentro il software in prova: quanto vale la perdita di controllo

Testare un nuovo gestionale del personale con dati veri non è vietato: lo è trasferire più campi di quanti servano al test. Il Bundesarbeitsgericht ha condannato un datore di lavoro a duecento euro perché aveva caricato stipendio, indirizzo privato, codice fiscale e stato civile pur avendo concordato con il consiglio aziendale una lista di nove campi. E ha ribadito che il ritardo nel rispondere a una richiesta di accesso, da solo, non è un danno.

21 ago 2026Nuovo 5 min
Normativa
2 dic 2027il nuovo termine per l'alto rischio

Il 2 agosto non è saltato: si è ristretto

Chi ha letto solo il titolo — «l'AI Act slitta» — sta lavorando su un'informazione sbagliata. La data del 2 agosto 2026 non è sparita: ha cambiato contenuto. Quello che è rimasto riguarda molti più clienti di quello che è slittato.

19 ago 2026Nuovo 5 min
Tech & AI
4i momenti in cui si decide

L'autorità olandese pubblica un'autovalutazione per l'IA generativa

Serviva qualcosa da mettere in mano al cliente che dice «abbiamo attivato l'IA nel gestionale». L'autorità olandese ha pubblicato un'autovalutazione sui sistemi di IA generativa: quattro momenti, e in ognuno una decisione che va documentata.

18 ago 2026Nuovo 4 min
Normativa
133.000le PMI raggiunte dalla catena

NIS2 nei Paesi Bassi è legge, e non c'è periodo di grazia

La Cyberbeveiligingswet è entrata in vigore il 15 agosto 2026. Il numero che conta non è ottomila: è centotrentatremila, cioè le piccole e medie imprese olandesi che la legge raggiunge non perché rientrino nell'ambito, ma perché forniscono qualcuno che ci rientra.

15 ago 2026Nuovo 5 min
Tech & AI
1 su 4le violazioni con IA

Le notifiche di violazione hanno già superato tutto il 2025

I dati del primo semestre 2026 dicono due cose diverse. La prima è che il numero di persone avvisate è dominato da pochissimi incidenti enormi. La seconda, più scomoda per chi valuta il rischio, è che l'IA compare in una violazione su quattro.

14 ago 2026Nuovo 4 min
Normativa
3le vie per chiudere il conflitto

Il DPO che decide non può controllare sé stesso

Il 10 agosto 2026 l'autorità francese ha messo per iscritto come si riconosce e come si risolve un conflitto di interesse in capo al DPO. Il criterio è uno solo: se nelle altre funzioni il DPO determina finalità e mezzi di un trattamento, non può poi sorvegliarlo. Non si può essere giudice e parte.

10 ago 2026Nuovo 5 min
Giurisprudenza
7i criteri di bilanciamento CEDU

Non si cancella l'articolo, si cancella il nome

Il 5 agosto 2026 l'autorità francese ha chiarito i confini di un diritto che viene esercitato spesso e capito male. Contro un organo di stampa restano applicabili l'opposizione e la cancellazione, non l'accesso o la rettifica. E il rifiuto va motivato in concreto: sei formule generiche vengono indicate come non ammissibili.

05 ago 2026Nuovo 4 min
EDPB / EDPS
12-14gli articoli sotto esame

Nel 2026 tutte le autorita' europee guardano la stessa cosa: le informative

Ogni anno l'EDPB sceglie un tema e tutte le autorita' nazionali lo verificano insieme, nello stesso periodo, con questionari e ispezioni. Per il 2026 il tema e' la trasparenza: come i titolari informano le persone di cosa succede ai loro dati. Nel mirino ci sono l'art. 13, quando i dati arrivano dall'interessato, e l'art. 14, quando arrivano da altrove. L'autorita' ceca ha gia' messo il tema nel proprio piano di controlli.

10 ago 2026Nuovo 6 min
Normativa

La CNPD portoghese scrive dove guarderà fino al 2029

Il 24 luglio 2026 l'autorità portoghese ha approvato il piano pluriennale 2027-2029 e il piano di attività 2027. È il tipo di documento che quasi nessuno legge e che dice, con anni di anticipo, dove si concentrerà la vigilanza: formazione digitale, vulnerabilità digitale, capacità di regolazione sul DSA, competenze sull'IA e neurodati.

24 lug 2026Nuovo 4 min
Sanzione
4,3milioni EUR

Portogallo: la sanzione piu' alta di sempre insegna una cosa sola. Verificare il responsabile e' un obbligo sostanziale, non un modulo da firmare

Con la Deliberazione 2022/1072 la CNPD portoghese ha applicato all'INE una sanzione unica di 4,3 milioni di euro per cinque violazioni commesse durante il censimento 2021. La piu' istruttiva non e' quella sui dati sanitari e religiosi: e' che l'INE, pur esistendo un ufficio dell'azienda a Lisbona, ha contrattualizzato con la societa' statunitense, accettando il foro della California e il transito dei dati su duecento server, con le clausole contrattuali tipo e nessuna misura supplementare.

12 dic 2022Nuovo 7 min
Giurisprudenza
3condizioni cumulative del test

Il legittimo interesse non e' la base giuridica di ripiego

Nella causa C-621/22 la Corte di giustizia ha stabilito che un interesse commerciale puo' costituire un legittimo interesse ai sensi dell'art. 6, par. 1, lett. f). Molti hanno letto solo quella riga. Il resto della sentenza ricorda che le condizioni restano tre e cumulative, e che la terza - il bilanciamento con le ragionevoli aspettative dell'interessato - e' quella su cui il caso concreto e' stato perso. Per il DPO la conseguenza e' pratica: il legittimo interesse esiste solo se e' scritto da qualche parte.

12 ago 2026Nuovo 6 min
Giurisprudenza
3elementi da provare, cumulativi

Il danno da violazione privacy: cosa deve provare chi chiede i soldi

Le sanzioni delle autorita' fanno notizia, le cause civili fanno il fatturato degli avvocati. Dal 2023 la Corte di giustizia ha chiarito che il risarcimento ex art. 82 richiede tre elementi cumulativi - violazione, danno, nesso - ma senza alcuna soglia di gravita'. E ha stabilito che il timore fondato che i propri dati finiscano in mani sbagliate e' gia' un danno immateriale. Per il titolare cambia dove si gioca la partita: non piu' sulla gravita', ma sulla prova delle misure adottate.

11 ago 2026Nuovo 7 min
EDPB / EDPS
28 agotermine per candidarsi

Concorrenza e protezione dei dati: l'EDPB apre il tavolo, e c'e' un termine

Dopo il DSA e prima del DMA e dell'AI Act, il quarto tassello del mosaico normativo europeo tocca il rapporto fra concorrenza e protezione dei dati. Non e' un tema teorico: riguarda i dati come asset di mercato, le concentrazioni, e la posizione di chi tratta dati perche' domina un mercato. L'EDPB e la Commissione chiedono contributi prima di scrivere, e questa volta il termine e' vicino.

30 lug 2026Nuovo 6 min
EDPB / EDPS
10 lug 2027quando si potra' condividere

Antiriciclaggio e privacy: EDPB e AMLA scrivono insieme le regole per condividere

Il 1 luglio 2026 l'EDPB e l'Autorita' antiriciclaggio europea hanno annunciato linee guida congiunte su un punto che nessuno dei due poteva risolvere da solo: come possono banche, professionisti e autorita' scambiarsi informazioni sui sospetti senza costruire archivi di sospettati fuori controllo. La facolta' entra in vigore il 10 luglio 2027, la consultazione pubblica e' attesa nella prima meta' dello stesso anno. Chi ha clienti fra i soggetti obbligati ha un anno per prepararsi.

01 lug 2026Nuovo 6 min
EDPB / EDPS
16-17luglio 2026

EDPB da Dublino: serve una base giuridica perche' le autorita' possano scambiarsi informazioni fra settori diversi

Il numero e la complessita' dei reclami stanno aumentando, anche per l'uso crescente dell'IA, e le autorita' dicono apertamente che le risorse non bastano. Le soluzioni sulla scrivania: operazioni congiunte, messa in comune di risorse fra autorita' e il futuro regolamento sulle procedure.

17 lug 2026Nuovo 6 min
EDPB / EDPS
65art. GDPR

EDPB, decisione vincolante 1/2026: un reclamo sui cookie non si archivia dicendo che l'interessato ne abusa

L'autorita' capofila voleva chiudere il caso sostenendo un abuso degli artt. 77 e 80(1). L'autorita' austriaca si e' opposta, l'EDPB le ha dato ragione: ne' l'elemento oggettivo ne' quello soggettivo dell'abuso erano dimostrati. Il reclamo torna indietro e va deciso nel merito.

14 lug 2026Nuovo 7 min
Normativa
3condizioni

Controllo dei lavoratori: la CNIL ricorda che le condizioni sono tre e vanno rispettate tutte. La proporzionalita' e' solo la prima

Il 9 luglio 2026 la CNIL ha aggiornato la propria pagina sul controllo dell'attivita' del personale. Il contenuto sembra ripasso, ma c'e' un punto che nella pratica italiana si sottovaluta di continuo: le condizioni sono tre, sono cumulative, e due delle tre non hanno niente a che vedere con quanto e' invasivo lo strumento.

09 lug 2026Nuovo 6 min
Normativa
71%lo vuole

Il 71% dei DPO vuole l'AI Act nel proprio perimetro. Il 27% dice di conoscerlo. L'85% non ha mai fatto un corso sull'IA

Il 3 luglio 2026 il ministero del Lavoro francese, l'AFCDP e la CNIL hanno pubblicato la quinta edizione dell'Osservatorio del mestiere di DPO, condotta dall'Afpa. La lettura facile e' che i DPO stanno diventando i referenti dell'IA. La lettura utile e' un'altra: fra quanti vogliono l'AI Act nel proprio perimetro e quanti sanno di cosa si tratta c'e' uno scarto di 44 punti, e l'AI Act il DPO non lo nomina mai.

03 lug 2026Nuovo 6 min
Giurisprudenza
13milioni EUR

Austria: la Corte amministrativa suprema taglia la multa da 18 a 13 milioni. Ma la parte da leggere e' quella dove dice che un programma di conformita' non scusa niente

Il 24 giugno 2026 il Verwaltungsgerichtshof austriaco ha chiuso un procedimento aperto dal 2019, riducendo a 13 milioni di euro la sanzione per il trattamento di 'affinita' di partito' calcolate su circa 2,2 milioni di persone. I titoli parleranno dello sconto. Per un DPO conta il resto: la Corte dice che per punire una persona giuridica non serve alcun atto degli organi di vertice, che disporre di risorse per farsi consigliare alza l'asticella invece di abbassarla, e che le contestazioni su DPIA e registro dei trattamenti cadono per assorbimento - non perche' quei documenti fossero corretti.

24 giu 2026Nuovo 7 min
Sanzione
2.126.075persone

Svezia: 6 milioni di corone per una SQL injection. La cosa piu' dura non e' la multa, e' che il rischio era scritto nel loro registro dal 2021

Il 26 gennaio 2026 l'autorita' svedese ha sanzionato Sportadmin i Skandinavien AB con 6.000.000 di corone per violazione dell'art. 32.1. La piattaforma gestisce iscritti, fatture e siti di societa' sportive: l'attacco del 16 gennaio 2025 ha esposto i dati di 2.126.075 persone, in maggioranza bambini, con allergie e disabilita' fra le informazioni. Il passaggio da leggere due volte e' un altro: dal 2021 l'azienda aveva individuato nelle proprie revisioni annuali il rischio di SQL injection, e IMY lo cita per fondare la colpa grave.

26 gen 2026Nuovo 8 min
Normativa
5priorita' 2026

Paesi Bassi: chi vigila sull'AI Act e da dove comincera'. Pratiche vietate e alfabetizzazione, non i sistemi ad alto rischio

Il governo olandese ha designato l'Autoriteit Persoonsgegevens e la Rijksinspectie Digitale Infrastructuur come autorita' nazionali di coordinamento per l'AI Act. L'agenda di lavoro 2026 elenca cinque priorita': vigilanza sistemica, trasparenza e spiegabilita', quadri e standard, verifica di bias e correttezza contro la discriminazione, alfabetizzazione in materia di IA. Le prime azioni formali sono attese nel corso del 2026, a partire da chi usa pratiche vietate o trascura in modo dimostrabile l'obbligo di alfabetizzazione.

01 ago 2026 5 min
Sanzione
23sanzioni in 6 mesi

Francia: 23 sanzioni in sei mesi con la procedura semplificata. Importi piccoli, bersaglio nuovo

Nel bilancio pubblicato il 6 luglio 2026 la CNIL conta 23 nuove sanzioni adottate da gennaio con la procedura semplificata, per un totale di 133.750 euro. Le violazioni ricorrenti sono tre: videosorveglianza eccessiva, banner cookie non conformi, mancato riscontro alle richieste di accesso e cancellazione. Un esempio del genere di destinatario: 7.500 euro a una societa' che gestisce servizi igienici pubblici, il 2 aprile.

06 lug 2026 5 min
Sanzione
5milioni EUR

Francia: 5 milioni a IQVIA. Il software delle farmacie trasmetteva i dati anche quando il paziente aveva detto no

Il 26 maggio 2026 la formazione ristretta della CNIL ha inflitto a IQVIA Operations France una sanzione di 5 milioni di euro. La societa' gestisce due archivi di dati sanitari per studi conto terzi: LRX, autorizzato nel 2018 e alimentato da circa 14.000 farmacie, ed EMR, autorizzato nel 2021 e alimentato da diverse migliaia di medici. Fra le contestazioni, la piu' istruttiva: il software gestionale in uso nelle farmacie trasmetteva i dati dei clienti a IQVIA anche in caso di rifiuto.

26 mag 2026 7 min
Giurisprudenza
792.639EUR confermati

Finlandia: la Corte suprema amministrativa conferma la sanzione a Verkkokauppa.com. La colpa: non aver mai definito per quanto tempo conservare

Il 12 giugno 2026 la Korkein hallinto-oikeus, la Corte suprema amministrativa finlandese, ha respinto il ricorso di Verkkokauppa.com contro la sanzione del collegio sanzionatorio del Garante finlandese (decisione KHO 12.6.2026/1604). L'importo originario era di 856.000 euro, ridotto dal tribunale amministrativo a 792.639 euro sulla base del fatturato piu' recente della societa'. La contestazione non riguarda una violazione dei dati: riguarda il fatto che l'azienda non avesse definito i tempi di conservazione dei dati degli account cliente.

12 giu 2026 6 min
Sanzione
749firmatari esposti

Polonia: multa a un Comune non per aver pubblicato i dati di 749 firmatari, ma per non averlo notificato

Il 25 maggio 2026 il Presidente dell'UODO ha sanzionato il sindaco di Myslenice per 7.700 zloty. Nel Bollettino di informazione pubblica del Comune era finita una petizione non anonimizzata: nomi, cognomi, indirizzi di residenza e firme autografe di 749 persone. Il punto della decisione non e' la pubblicazione, che il Comune ha corretto sostituendo il file: e' che la violazione non e' mai stata notificata all'autorita', nemmeno dopo che l'autorita' lo aveva chiesto.

25 mag 2026 6 min
Giurisprudenza
600.000EUR annullati

Paesi Bassi: il Consiglio di Stato conferma l'annullamento della multa da 600.000 euro per il wifi tracking di Enschede

Il 29 luglio 2026 la Afdeling bestuursrechtspraak del Raad van State ha respinto l'appello dell'Autoriteit Persoonsgegevens contro il comune di Enschede, confermando la sentenza del tribunale di Overijssel del febbraio 2024. La multa di 600.000 euro, irrogata nel marzo 2021 per il conteggio dei visitatori del centro citta' tramite sensori che captavano i MAC address dei dispositivi con il wifi acceso, resta annullata. Il motivo non e' che il tracciamento fosse lecito: e' che l'autorita' non ha dimostrato a sufficienza che i MAC address raccolti fossero qualificabili come dati personali e che vi fosse quindi un trattamento.

29 lug 2026 6 min
Sanzione
10.145PLN al responsabile

Polonia: WhatsApp nella rete di vendita porta la sanzione al responsabile, e l'ammonimento al titolare che non lo aveva verificato

Il 22 giugno 2026 il Presidente dell'UODO Miroslaw Wroblewski ha chiuso il procedimento aperto su segnalazione di violazione della societa' Energa-Obrot: ammonimenti al titolare e ai responsabili del trattamento, e una sanzione amministrativa di 10.145 zloty a uno dei responsabili. All'origine, l'uso di WhatsApp da parte dei rappresentanti commerciali di una rete di vendita porta a porta durante la pandemia: sul telefono privato di un ex agente c'erano scansioni e fotografie dei contratti dei clienti, in conversazioni di gruppo, per molti mesi.

22 giu 2026 7 min
Sanzione
277.500EUR

Irlanda: 277.500 euro a Permanent TSB per il call center che si faceva ingannare, e per aver avvisato tardi

L'8 maggio 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria su una serie di violazioni dei dati personali presso Permanent TSB, notificate per la prima volta nel maggio 2022. Soggetti malintenzionati, in possesso di alcune informazioni sui clienti, chiamavano il contact center Open24 spacciandosi per i titolari dei conti, ottenevano l'accesso e modificavano i dati dei conti. Alcuni clienti hanno perso denaro. L'autorita' ha emesso una reprimenda e sanzioni per complessivi 277.500 euro.

08 mag 2026 6 min
Normativa
3priorita'

L'autorita' olandese dichiara le sue priorita' 2026-2028: sorveglianza di massa, intelligenza artificiale, resilienza digitale

L'Autoriteit Persoonsgegivens ha fissato tre priorita' strategiche per il periodo 2026-2028: sorveglianza di massa, intelligenza artificiale e resilienza digitale. Nel piano annuale 2026 l'autorita' dichiara di destinare piu' capacita' ad AI e algoritmi e di concentrarsi sui sistemi su larga scala con impatto sociale rilevante, senza distinguere fra settore pubblico e privato. Per chi segue clienti nei Paesi Bassi, o valuta di entrare in quel mercato, e' l'informazione piu' utile dell'anno - e costa zero.

01 ago 2026 6 min
Normativa
2autorita'

Paesi Bassi e Polonia: due autorita' che nel 2026 hanno alzato il tiro

L'Autoriteit Persoonsgegevens olandese ha aumentato budget e organico e ha indicato trasparenza, tracciamento e cookie tra le priorita' di vigilanza per il 2026, con un approccio dichiaratamente meno consultivo e piu' sanzionatorio. In Polonia il Presidente dell'UODO ha spostato l'attenzione sulle piccole e medie imprese, un segmento fino a ieri poco toccato dai controlli. Per chi segue clienti in quei Paesi, o valuta di farlo, sono due segnali che cambiano il rapporto costi-benefici della conformita'.

30 lug 2026 4 min
Sanzione
460keuro

Piaggio sanzionata per 460mila euro: 112 email aziendali lette, backup per cinque anni dopo il licenziamento

Il Garante per la protezione dei dati personali ha irrogato a Piaggio & C. Spa una sanzione di 460mila euro per il modo in cui la societa' gestiva le caselle di posta elettronica aziendale. L'istruttoria, aperta su reclamo di due ex dipendenti, ha accertato l'acquisizione di 112 email durante il rapporto di lavoro, alcune risalenti a circa due anni prima che nascesse il sospetto di illecito, resa possibile da backup conservati per tutta la durata del rapporto e fino a cinque anni dopo la cessazione. Oltre alla sanzione, l'Autorita' ha vietato alla societa' l'accesso ai dati raccolti.

29 lug 2026 7 min
Normativa
5settori

AI Act in Italia: il Garante diventa autorita' di vigilanza sui sistemi ad alto rischio in giustizia, frontiere e processi democratici

Il Garante ha espresso parere favorevole sullo schema di decreto legislativo che attua l'AI Act in Italia. Il decreto definisce la governance nazionale e designa l'Autorita' come vigilanza del mercato per i sistemi di intelligenza artificiale ad alto rischio impiegati nei settori piu' sensibili per i diritti fondamentali: giustizia, attivita' di contrasto, immigrazione, gestione delle frontiere e processi democratici. Fra le condizioni poste, una interessa qualunque organizzazione: estendere il divieto di decisioni basate esclusivamente su sistemi automatizzati anche alle valutazioni che incidono sul rapporto di lavoro.

29 lug 2026 6 min
Garante Privacy
12keuro

Protocollo informatico configurato male: 12mila euro alla Citta' Metropolitana di Sassari

A seguito di una notifica di data breach e di un reclamo, il Garante ha sanzionato la Citta' Metropolitana di Sassari per aver configurato erroneamente il proprio protocollo informatico, rendendo accessibili documenti con dati personali a soggetti che, per ruolo e mansioni, non erano autorizzati a trattarli. La sanzione e' di 12mila euro, ma il principio vale per ogni ente e per ogni azienda che usi un sistema di gestione documentale: la protocollazione non e' un'attivita' neutra, e il default di visibilita' totale e' una violazione dei principi di integrita' e riservatezza.

29 lug 2026 6 min
Normativa
2 agoma non tutto

AI Act, 2 agosto: cosa scatta davvero e cosa e' stato rinviato al 2027

Per due anni il 2 agosto 2026 e' stato indicato come il giorno in cui sarebbero scattati gli obblighi per i sistemi di intelligenza artificiale ad alto rischio. Il pacchetto Digital Omnibus ha modificato quel calendario: i requisiti per i sistemi ad alto rischio dell'Allegato III slittano al 2 dicembre 2027 per quelli autonomi e al 2 agosto 2028 per quelli incorporati in prodotti gia' soggetti a normativa settoriale. Il 2 agosto resta pero' una data operativa: diventano applicabili gli obblighi di trasparenza dell'art. 50 e la piena operativita' di governance e sanzioni, con le autorita' nazionali che acquisiscono pieni poteri.

29 lug 2026 5 min
Normativa
0multe dirette

Danimarca: i cookie sono la priorita' 2026, e le multe le decide un giudice

L'autorita' danese ha indicato il consenso ai cookie come priorita' di vigilanza per il 2026, in coordinamento con la Digitaliseringsstyrelsen, che sorveglia l'attuazione della direttiva ePrivacy mentre Datatilsynet applica il GDPR. Ma la Danimarca ha una particolarita' che cambia la lettura di ogni suo provvedimento: l'ordinamento costituzionale non consente a un'autorita' amministrativa di irrogare sanzioni pecuniarie punitive. Il considerando 151 del GDPR lo prevede espressamente per Danimarca ed Estonia: la sanzione viene decisa da un giudice come pena, su segnalazione dell'autorita' alla polizia.

28 lug 2026 4 min
Normativa
14 luggia' scaduta

Pixel nelle email: la Francia ha gia' chiuso il periodo di adeguamento, l'Italia scade a ottobre

Con la delibera n. 2026-042 del 12 marzo 2026, resa pubblica il 14 aprile, la CNIL ha adottato la raccomandazione definitiva sui pixel di tracciamento nelle email: per la generalita' degli usi di marketing serve il consenso preventivo, come per i cookie. Alle basi contatti gia' raccolte era concesso un periodo di tre mesi per informare e consentire l'opposizione, scaduto il 14 luglio 2026, con controlli annunciati da quella data. In Italia il Garante e' arrivato alla stessa conclusione con il provvedimento n. 284 del 17 aprile 2026 (G.U. n. 98 del 29 aprile), ma con un termine di adeguamento piu' lungo.

26 lug 2026 4 min
Sanzione
365milaclienti

Wind Tre, 1,7 milioni: la violazione e' iniziata con una telefonata

Il Garante ha sanzionato Wind Tre per 1.715.600 euro (provv. n. 348 del 14 maggio 2026, reso noto con la newsletter del 16 luglio). Il punto di partenza non e' un attacco informatico sofisticato: persone che si sono presentate come tecnici dell'assistenza hanno convinto gli operatori di due punti vendita a consentire l'accesso ai sistemi aziendali. Da li' sono stati esfiltrati i dati anagrafici e di contatto di 365.048 clienti; per 41.359 di essi anche le informazioni sui metodi di pagamento, tra cui IBAN, bollettini postali e carte di credito con numero parzialmente oscurato e scadenza. Contestate la violazione del principio di integrita' e riservatezza (art. 5.1.f) e degli obblighi di sicurezza (art. 32.1.b).

26 lug 2026 4 min
Sanzione
1,5MEUR

Cookie, la Francia non molla: 1,5 milioni ad American Express e il tema resta priorita' 2026

Nel gennaio 2026 la CNIL ha sanzionato American Express per 1,5 milioni di euro per violazioni in materia di cookie, confermando che il tema resta una priorita' autonoma di controllo accanto a intelligenza artificiale e cybersicurezza. Nel 2025 le decisioni su cookie erano state 21, per un ammontare complessivo superiore a 475 milioni. Le contestazioni ricorrenti sono sempre le stesse: tracciatori installati prima del consenso, pulsante di rifiuto meno visibile o piu' distante di quello di accettazione, informazioni inadeguate.

25 lug 2026 3 min
Normativa
art. 15GDPR

Registrazioni al call center: il cliente ha diritto di accedervi, e la trascrizione basta

Un cliente aveva chiesto di accedere ai propri dati contenuti in una telefonata registrata con il servizio clienti. La societa' aveva negato, ritenendo prevalente la tutela della riservatezza dell'operatore. Il Garante ha stabilito che la richiesta poteva essere soddisfatta anche mediante la consegna della trascrizione, purche' siano oscurati gli elementi che consentono di identificare gli altri soggetti coinvolti: considerati il contesto professionale della telefonata e il suo oggetto, relativo a un contratto di fornitura, l'oscuramento non avrebbe pregiudicato la riservatezza dell'operatore.

25 lug 2026 3 min
Normativa
3linee guida

EDPB: adottate le linee guida su anonimizzazione, web scraping per l'IA generativa e blockchain

Il Comitato europeo per la protezione dei dati ha adottato, nella plenaria di luglio 2026, le linee guida sull'anonimizzazione e quelle sul web scraping nel contesto dell'intelligenza artificiale generativa, oltre alla versione definitiva delle linee guida sul trattamento di dati personali mediante tecnologie blockchain. Tre documenti che toccano altrettante domande ricorrenti: quando un dato e' davvero anonimo, a quali condizioni si possono raccogliere dati dal web per addestrare modelli, e come si concilia l'immutabilita' di una catena di blocchi con i diritti degli interessati.

24 lug 2026 3 min
Sanzione
18MEUR

Spagna: 18 milioni ad Amadeus per aver riusato i dati di prenotazione a fini di sviluppo prodotto

L'Autorita' spagnola ha sanzionato Amadeus IT Group per 18 milioni di euro (ridotti a 14,4 con pagamento volontario) per aver aggregato in profili i dati di prenotazione dei viaggiatori a fini di sviluppo prodotto. L'istruttoria transfrontaliera ha accertato il riuso di dati raccolti anni prima da compagnie aeree e agenzie, per finalita' che gli interessati non potevano ragionevolmente attendersi, senza informativa ai sensi dell'art. 14 e senza un valido bilanciamento del legittimo interesse.

23 lug 2026 4 min
Sanzione
6Miscritti

Norvegia: programma fedelta' nel mirino, oltre sei milioni di iscritti coinvolti

L'Autorita' norvegese ha concluso un procedimento avviato dopo un audit sulle entita' nordiche di un gruppo della distribuzione, accertando piu' violazioni relative al programma fedelta': consenso raccolto in modo non valido, nuove finalita' di trattamento introdotte senza valutazione, bilanciamento del legittimo interesse insufficiente e mancata risposta alle richieste degli interessati entro i termini. Gli iscritti coinvolti nell'area nordica sono oltre sei milioni.

22 lug 2026 3 min
Sanzione
3provvedimenti

Credit scoring nelle utenze: il Garante colpisce l'intera filiera con tre provvedimenti lo stesso giorno

Con tre provvedimenti adottati nella stessa seduta del 3 luglio 2026, il Garante ha colpito la catena del credit scoring applicato alle forniture di energia: Experian Italia (doc. 10273659), Hera Comm (doc. 10273926) e Cerved (doc. 10273976). Le contestazioni si somigliano e disegnano un quadro chiaro: informative carenti, principi di minimizzazione e limitazione della conservazione violati, privacy by design e by default disattese, riscontri alle richieste di accesso inadeguati e rapporti art. 28 mal governati lungo la filiera.

21 lug 2026 4 min
Normativa
art. 21d.lgs. 24/23

Whistleblowing: senza il confronto con i sindacati la procedura non e' conforme

Un adempimento preliminare che quasi tutti trascurano torna al centro dell'attenzione: l'art. 4 del D.Lgs. 24/2023 impone di attivare il canale interno di segnalazione dopo aver sentito le rappresentanze o le organizzazioni sindacali. Le Linee guida ANAC chiariscono che il mancato coinvolgimento rende la procedura non conforme e puo' comportare una sanzione ex art. 21. Vale anche per gli aggiornamenti sostanziali della procedura, non solo per la prima attivazione.

20 lug 2026 3 min
Sanzione
1,7MEUR

Data breach: il Garante sanziona Wind Tre per 1,7 milioni dopo l'esfiltrazione dei dati di 365mila clienti

Con la newsletter del 16 luglio 2026 il Garante ha reso nota la sanzione di 1,7 milioni di euro a Wind Tre a seguito di un data breach con esfiltrazione dei dati di circa 365mila clienti. Il caso conferma la linea dell'Autorita' sui grandi operatori: l'incidente in se' non e' la colpa - la colpa sono le misure di sicurezza inadeguate rispetto al rischio (art. 32) e la gestione della violazione. Nella stessa newsletter: due societa' di recupero crediti sanzionate (50mila e 30mila euro) e il diritto del cliente ad accedere all'audio delle chiamate con l'assistenza (caso Enel).

17 lug 2026 3 min
Sanzione
158KEUR

Character.AI sanzionata per 158.000 euro: minori, DPIA tardiva e rappresentante UE mancante

Con provvedimento del 3 luglio 2026 (reso noto il 9 luglio) il Garante ha sanzionato per 158.000 euro Character Technologies Inc., la societa' USA di Character.AI: informativa carente (artt. 12-14), DPIA predisposta in ritardo rispetto all'avvio del servizio, designazione tardiva del rappresentante UE (art. 27) e criticita' nella tutela dei minori e nella verifica dell'eta'. Oltre alla sanzione, correttivi entro 120 giorni: age verification funzionante, periodo di raffreddamento efficace contro le re-iscrizioni dei minori bloccati, profili dei minorenni privati per impostazione predefinita.

16 lug 2026 4 min
Garante Privacy
2/2genitori

Foto dei minori sui social: serve il consenso di entrambi i genitori

Nella newsletter del 17 giugno 2026 il Garante ha ribadito un principio destinato a pesare ben oltre le liti familiari: la pubblicazione di foto di figli minorenni sui social richiede il consenso di ENTRAMBI i genitori. In caso di disaccordo, prevale la tutela del minore. Per il DPO e' un criterio operativo che investe scuole, asili, societa' sportive, parrocchie e aziende che pubblicano immagini di minori a fini promozionali.

15 lug 2026 3 min
Garante Privacy
STOPcopie

Il Garante agli albergatori: niente copia dei documenti degli ospiti

Con un comunicato rivolto al settore ricettivo, il Garante ha ribadito che gli albergatori non possono conservare copia dei documenti d'identita' degli ospiti: l'obbligo di legge (art. 109 TULPS) e' identificare l'ospite e trasmettere i dati alle autorita' di pubblica sicurezza tramite il portale Alloggiati Web - dopo la comunicazione, le copie dei documenti vanno distrutte o cancellate. Una prassi diffusissima diventa un rischio sanzionatorio concreto.

14 lug 2026 3 min
Normativa
EDPBconsultazione

Data breach: in consultazione il nuovo modello europeo di notificazione dell'EDPB

L'EDPB ha messo in consultazione pubblica un nuovo modello armonizzato di notificazione dei data breach, pensato per uniformare le informazioni richieste dalle autorita' dei diversi Stati membri. Per i DPO e' una notizia operativa: il contenuto della notifica art. 33 tende a standardizzarsi, e chi ha gia' una procedura interna strutturata (fatti, categorie, valutazione del rischio, misure) si trovera' il lavoro gia' pronto.

13 lug 2026 3 min
Sanzione
563KEUR

Enel Energia sanzionata per 563.000 euro: la telefonata 'gestionale' che diventa una vendita

Con il provvedimento n. 170/2026 il Garante ha sanzionato Enel Energia per 563.052 euro: durante contatti prettamente gestionali (conferma subentro, pratiche di fornitura), anche tramite societa' terze, venivano formulate offerte commerciali senza idonea base giuridica - perfino a clienti iscritti al Registro delle Opposizioni o che avevano negato espressamente il consenso marketing. Contestati anche il meccanismo di ricontatto in opt-out (SMS con 90 secondi per rifiutare) e la selezione dei partner: uno era stato contrattualizzato due mesi dopo essere stato sanzionato dal Garante proprio per marketing.

09 lug 2026 4 min
Sanzione
55KEUR

Il Garante sanziona AgID: 55.000 euro all'Agenzia per l'Italia digitale per violazioni su trasparenza e privacy by design

Con ordinanza ingiunzione n. 419 del 28 maggio 2026 il Garante ha dichiarato illeciti trattamenti di dati personali effettuati da AgID - Agenzia per l'Italia digitale, con sanzione di 55.000 euro e pubblicazione del provvedimento sul sito dell'Autorita'. Le violazioni contestate riguardano i principi di liceita', correttezza e limitazione della finalita' (art. 5), gli obblighi informativi verso gli interessati (artt. 12 e 14) e la protezione dei dati fin dalla progettazione (art. 25).

08 lug 2026 3 min
Art. 5
AI Act
Sanzione

Il Garante frena il monitoraggio di stress ed emozioni sul lavoro: no anche in forma aggregata

Con il provvedimento n. 342 del 2026 il Garante ha ribadito che i dati sullo stato di salute o sul percorso psicologico del personale non possono essere resi accessibili al datore di lavoro, neppure in forma aggregata. Il caso chiude il cerchio con l'AI Act, che vieta espressamente i sistemi di IA per inferire le emozioni delle persone sul luogo di lavoro (art. 5): il benessere organizzativo non puo' trasformarsi in sorveglianza emotiva.

06 lug 2026 4 min
8
mesi
Sanzione

Trenitalia comunica il data breach ai clienti otto mesi dopo l'attacco: cosa insegna sull'art. 34

A luglio 2026 Trenitalia ha informato i propri clienti di un data breach subito circa otto mesi prima. Il caso, al di la' degli esiti, e' una lezione da manuale sulla differenza tra la notifica al Garante entro 72 ore (art. 33) e la comunicazione agli interessati 'senza ingiustificato ritardo' quando il rischio per i loro diritti e' elevato (art. 34): otto mesi sono difficili da giustificare, e nel frattempo gli interessati non hanno potuto proteggersi.

04 lug 2026 3 min
Garante Privacy
37,7MEUR

Relazione annuale del Garante: sanzioni riscosse +54,5%, quasi 7 data breach notificati al giorno, IA al centro

Il 2 luglio 2026 il Garante ha presentato alla Camera la Relazione sull'attivita' 2025: 807 provvedimenti collegiali, 506 correttivi e sanzionatori, oltre 37,7 milioni di euro di sanzioni riscosse (+54,5% sul 2024), 2.415 data breach notificati (+10%), 130 ispezioni. Al centro l'intelligenza artificiale: da DeepSeek ai deepfake, dal riconoscimento facciale in aeroporto alla sorveglianza dei lavoratori.

02 lug 2026 4 min
1,5M
cittadini
Sanzione

SPID sotto la lente: sanzione a Lepida, dati di 1,5 milioni di cittadini consultabili 'per mera curiosita''

Con provvedimento del 29 aprile 2026 il Garante ha sanzionato Lepida (100.000 euro), uno dei principali gestori SPID italiani: oltre 7.000 operatori di sportello potevano consultare dati e scaricare copie di documenti d'identita' e tessere sanitarie di piu' di 1,5 milioni di cittadini, anche senza alcuna necessita' operativa. Accertati accessi 'per mera curiosita'' e documenti che restavano archiviati sulle postazioni degli operatori dopo il riconoscimento.

01 lug 2026 4 min
AI Act
update
Normativa

Digital Omnibus: il Consiglio UE approva le modifiche all'AI Act. Cosa cambia per chi si sta preparando

Il 29 giugno 2026 il Consiglio UE ha approvato la proposta di regolamento che razionalizza e semplifica alcune norme relative all'intelligenza artificiale, modificando l'AI Act (pacchetto 'Digital Omnibus'). Il negoziato prosegue con il Parlamento: fino all'adozione finale, il testo vigente dell'AI Act resta il riferimento, incluse le scadenze di agosto 2026 sugli obblighi di trasparenza.

29 giu 2026 3 min
Sanzione
180kEUR

Il Garante multa Emirates per 180.000 EUR: dati sanitari dei passeggeri trattenuti 7 anni e informativa poco chiara

Il Garante ha sanzionato la compagnia Emirates con 180.000 EUR per il trattamento dei dati sanitari dei passeggeri a ridotta mobilita'. Il caso e' nato dal reclamo di una passeggera a cui era stato chiesto di compilare un modulo medico pur non rientrando nelle categorie tenute a farlo. Il dato interessante per i DPO: la raccolta in se' era lecita, ma sono stati contestati informativa lacunosa e conservazione eccessiva (7 anni).

17 giu 2026 4 min
Art. 5
GDPR
Sanzione

Carta fedelta' usata per licenziare: il Garante dice no. Lezione sulla limitazione delle finalita'

Con il provvedimento n. 311 del 29 aprile 2026 il Garante ha ritenuto illecito l'uso, da parte del datore di lavoro, dei dati raccolti tramite la carta fedelta' per fondare il licenziamento di una dipendente. Quei dati erano stati raccolti per gestire il programma di fidelizzazione, non per controllare o sanzionare il personale. Il punto per i DPO: avere un dato non significa poterlo usare per qualsiasi scopo.

15 giu 2026 4 min
Normativa
12-14artt.

EDPB 2026: l'azione coordinata europea sara' sulla trasparenza (artt. 12-14). Cosa controllare nelle informative

Per il 2026 l'EDPB (il board delle autorita' privacy europee) ha scelto la TRASPARENZA come tema dell'azione di enforcement coordinata: si controllera' come le organizzazioni informano gli interessati ex artt. 12-14. Tradotto: informative chiare, complete e verificabili. Occasione per fare un check ai documenti dei tuoi clienti.

12 giu 2026 5 min
Sanzione
7,1mld EUR

Sanzioni GDPR oltre 7,1 miliardi: l'enforcement accelera e le PMI non sono esenti

Le sanzioni GDPR cumulate hanno superato 7,1 miliardi di euro su oltre 1.400 decisioni. L'enforcement non rallenta, accelera. E contrariamente a un mito diffuso, le PMI vengono sanzionate: con importi minori ma con la stessa severita' proporzionale. Il messaggio per il DPO e' netto.

12 giu 2026 5 min
5M
EUR
Sanzione

Francia, 5 milioni a IQVIA: la pseudonimizzazione non ti fa uscire dal GDPR

In Francia l'autorita' (CNIL) ha sanzionato IQVIA per 5 milioni di euro chiarendo un punto che molti confondono: pseudonimizzare i dati - anche sanitari - non equivale ad anonimizzarli. I dati pseudonimizzati restano dati personali e vanno trattati con tutte le garanzie del Regolamento, comprese quelle rafforzate dell'art. 9.

10 giu 2026 3 min
Normativa
15MEUR

Il Tribunale di Roma annulla la sanzione da 15 milioni del Garante a OpenAI: decide lo sportello unico

Il Tribunale di Roma ha annullato la sanzione da 15 mln di euro che il Garante aveva irrogato a OpenAI nel 2024. Il giudice non entra nel merito (base giuridica, informativa, age verification): accoglie il motivo sulla competenza. Per i trattamenti transfrontalieri conta lo sportello unico e l'autorita' capofila.

10 giu 2026 6 min
Normativa
6ambiti

Piano ispettivo del Garante 2026: sei ambiti di verifica e come farsi trovare pronti

Il Garante ha fissato gli ambiti ispettivi per il 2026, con il supporto del Nucleo della Guardia di Finanza. Tra i temi: data breach nelle banche dati pubbliche e accessi abusivi. Chi documenta autovalutazione e lesson learning ottiene un trattamento sanzionatorio diverso.

10 giu 2026 5 min
Sanzione
5MEUR

Francia: la CNIL multa France Travail per 5 milioni - 36,8 milioni di interessati e un attacco di social engineering

La CNIL ha sanzionato France Travail (ex Pole Emploi) per 5 milioni di euro dopo una violazione che ha esposto i dati di circa 36,8 milioni di persone. Gli attaccanti hanno usato il social engineering sugli account dei consulenti partner. La lezione: avere i piani di sicurezza non basta, vanno implementati davvero.

09 giu 2026 6 min
Sanzione
1,7MEUR

Francia: 1,7 milioni a Nexpublica - dati sanitari e sulla disabilita' accessibili ad altri utenti per falle note da anni

La CNIL ha sanzionato la software house Nexpublica per 1,7 milioni di euro: il suo gestionale PCRM, usato dai servizi sociali, esponeva documenti sensibili (anche sulla disabilita') ad altri utenti. Le falle erano note da audit precedenti ma erano rimaste aperte. Caso emblematico per chi tratta dati sanitari.

09 giu 2026 6 min
Sanzione
10MEUR

Spagna, AEPD multa Aena per 10 milioni: imbarco biometrico senza DPIA adeguata

L'Agencia Espanola de Proteccion de Datos ha sanzionato Aena per oltre 10 milioni di euro per aver avviato il programma di imbarco biometrico senza completare una DPIA adeguata. Non un data breach: una carenza di accountability preventiva.

25 mag 2026 8 min
Sanzione
290MEUR

Paesi Bassi: la sanzione Uber da 290 milioni e le nuove priorita' dell'Autorita' olandese per il 2026

L'Autoriteit Persoonsgegevens ha confermato la sanzione da 290 milioni a Uber per trasferimenti illeciti verso gli USA. Intanto l'Autorita' definisce tre priorita' strategiche per i prossimi due anni che ogni DPO dovrebbe conoscere.

22 mag 2026 7 min
Sanzione
85kEUR

Data breach, il Garante sanziona The European House - Ambrosetti per 85.000 EUR: password in chiaro e comunicazione tardiva

Il Garante ha sanzionato The European House - Ambrosetti spa con 85.000 EUR a seguito di un data breach del 2024 che ha coinvolto 61.670 persone. L'attacco, tramite una vulnerabilita' tecnica, ha portato all'esfiltrazione di nomi, email, username e password. Il punto per i DPO: la notifica al Garante era arrivata entro le 72 ore, ma la comunicazione agli interessati e' avvenuta solo dopo due mesi e dopo l'intervento dell'Autorita'.

21 mag 2026 4 min
EDPB / EDPS
25DPA

EDPB CEF 2026: 25 Autorita' europee verificano la trasparenza delle informative privacy

Il Comitato Europeo per la Protezione dei Dati ha lanciato l'azione coordinata 2026 su trasparenza e obblighi informativi. 25 Autorita' nazionali (incluso il Garante italiano) stanno gia' contattando titolari di vari settori. Cosa aspettarsi e come prepararsi.

20 mag 2026 9 min
Garante Privacy
1 lug 2026deadline

Garante Privacy: stretta sulle comunicazioni WhatsApp e Telegram nella PA. Divieto per i contatti operativi con i cittadini dal 1 luglio 2026

Il Garante ha pubblicato un provvedimento generale che vieta alle PA l'uso di WhatsApp, Telegram, Messenger e altre app di messaggistica commerciali per comunicazioni operative con i cittadini. Vietato anche per la richiesta di documenti, certificati o dati personali. Le PA dovranno usare canali istituzionali (PEC, portali, SPID-aut) entro il 1 luglio 2026. Multe fino a 100mila euro per chi non si adegua.

19 mag 2026 9 min
Tech & AI
1ain UE

Spagna: l'AEPD pubblica la prima guida europea sull'agentic AI e la protezione dei dati

L'Agencia Espanola de Proteccion de Datos e' la prima Autorita' europea a pubblicare una guida elaborata sull'agentic AI. Spiega il concetto, le vulnerabilita' nel trattamento di dati personali e le misure di mitigazione per titolari e responsabili.

18 mag 2026 7 min
Sanzione
45MEUR

Vodafone Germania sanzionata per 45 milioni: la lezione sull'art. 28 GDPR e il controllo dei responsabili

La Federal Commissioner for Data Protection tedesca (BfDI) ha imposto una sanzione complessiva di 45 milioni di euro a Vodafone GmbH: 15M per violazione art. 28 (controllo responsabili) e 30M per art. 32 (sicurezza). Una decisione che ridefinisce le aspettative di accountability sui processors.

15 mag 2026 8 min
Normativa
18settori essenziali

NIS2 e GDPR: come orchestrarli operativamente dopo il D.Lgs. 138/2024. La checklist per il DPO del NIS Operator

Dopo il recepimento NIS2 con D.Lgs. 138/2024, le aziende qualificate come 'soggetti essenziali' o 'soggetti importanti' devono coordinare obblighi NIS2 (cyber security, incident reporting 24h) con obblighi GDPR (data breach 72h). Il DPO non e' il NIS Coordinator ma deve interfacciarsi: rischio sanzioni doppie se non si orchestra bene.

15 mag 2026 11 min
EDPB / EDPS
12raccomandazioni

EDPB pubblica le linee guida sui profili pubblici dei DPO: trasparenza, accountability e diritti dell'interessato

L'EDPB chiarisce come trattare i dati professionali dei DPO esposti pubblicamente su directory online: base giuridica, finalita', diritti degli interessati e responsabilita' delle piattaforme. Un documento che incide direttamente sui marketplace e sulle piattaforme di consulenza GDPR.

12 mag 2026 8 min
Tech & AI
Aug 2026

AI Act agosto 2026: scadenza per i sistemi ad alto rischio. DPIA obbligatoria per gli LLM in azienda

L'AI Act europeo entra nella fase critica: ad agosto 2026 scattano gli obblighi per i sistemi ad alto rischio. Il Garante italiano ha gia' anticipato l'enforcement con la sanzione di 5M a Luka (Replika). Cosa devono fare i DPO subito.

08 mag 2026 10 min
Normativa
Art. 26AI Act

AI Act e DPO: come cambia il ruolo del DPO con l'entrata in vigore degli obblighi per i deployer ad agosto 2026

Tra meno di 3 mesi entrano in vigore le sezioni dell'AI Act dedicate ai deployer (utilizzatori) di sistemi di IA ad alto rischio. Il DPO diventa un interlocutore chiave per la valutazione di impatto, l'informativa agli interessati e il monitoraggio. Una guida operativa con esempi concreti.

08 mag 2026 10 min
Garante Privacy

Email aziendali post-cessazione: il Garante sanziona ITAS Mutua

Il Garante Privacy interviene sulla gestione delle email aziendali dopo la cessazione del rapporto di lavoro. ITAS Mutua sanzionata per accesso non documentato e conservazione oltre il necessario.

07 mag 2026 5 min
Giurisprudenza
530MEUR

TikTok vs DPC Irlanda: la Corte Suprema sospende la sanzione di 530 milioni

La Corte Suprema irlandese conferma la sospensione della sanzione record da 530M EUR inflitta dalla DPC a TikTok per trasferimento dati EEA verso la Cina. Il caso espone il problema strutturale dei tempi di enforcement contro le big tech.

30 apr 2026 6 min
Normativa
6mesi

Tracking pixel nelle email: nuove Linee Guida del Garante

Con il provvedimento del 17 aprile 2026, il Garante adotta le Linee Guida sui pixel di tracciamento nelle email. Per i DPO: 6 mesi per allineare informative, flussi di consenso e tecniche di privacy by design.

17 apr 2026 5 min
Sanzione
31.8MEUR

Intesa Sanpaolo: sanzione di 31,8 milioni di euro dal Garante

Il Garante Privacy sanziona Intesa Sanpaolo per la gestione di una violazione dati che coinvolge 2,4 milioni di clienti. Notifica tardiva e informazioni incomplete tra i punti critici.

26 mar 2026 4 min
Giurisprudenza
15MEUR

Il Tribunale di Roma annulla la sanzione da 15 milioni a OpenAI

Il Tribunale di Roma annulla la sanzione che il Garante Privacy aveva inflitto a OpenAI per il caso ChatGPT. Una decisione che ridefinisce il perimetro dell'enforcement GDPR sui modelli di IA generativa.

20 mar 2026 4 min
Sanzione
500KEUR

Enel Energia sanzionata per oltre 500.000 euro: telemarketing senza consenso

Il Garante Privacy sanziona Enel Energia per chiamate promozionali a soggetti che non avevano prestato consenso o avevano iscritto il proprio numero nel Registro pubblico delle opposizioni.

12 mar 2026 3 min
Giurisprudenza
120giorni

Cassazione 984/2026: il termine di 120 giorni del Garante e' perentorio

Con sentenza del 17 gennaio 2026, la Cassazione conferma che il termine di 120 giorni per la conclusione del procedimento sanzionatorio del Garante e' perentorio. Una decisione rilevante per chi gestisce contenziosi privacy.

18 feb 2026 3 min
EDPB / EDPS

EDPB: i DPO sono sotto-finanziati e poco coinvolti dal top management

L'EDPB pubblica i risultati dell'azione di enforcement coordinata: risorse insufficienti, mancanza di accesso al top management, rischio conflitti di interesse. Una fotografia che riguarda anche il DPO esterno italiano.

17 feb 2026 4 min
Giurisprudenza

Conseil d'Etat: il confine tra anonimizzazione e pseudonimizzazione si stringe

Il Consiglio di Stato francese conferma l'orientamento della CNIL sui dati sanitari pseudonimizzati. Una decisione che ridefinisce il perimetro pratico dell'anonimizzazione GDPR e impatta su tutti i progetti di analisi dati.

13 feb 2026 5 min
EDPB / EDPS

EDPS rafforza l'indipendenza del DPO: nuove regole vincolanti

Il Garante europeo della protezione dei dati (EDPS) adotta nuove regole vincolanti per proteggere l'indipendenza dei DPO nelle istituzioni dell'Unione. Un segnale di rafforzamento del ruolo.

13 feb 2026 3 min
EDPB / EDPS
96h

Digital Omnibus: EDPB ed EDPS chiedono semplificazione senza arretramenti

L'EDPB e l'EDPS pubblicano il parere congiunto sul pacchetto Digital Omnibus della Commissione UE. Misure positive su data breach e DPIA, ma forte opposizione alla revisione della definizione di dato personale.

11 feb 2026 5 min
Garante Privacy
40ispezioni

Piano ispezioni Garante 2026: data breach, whistleblowing, AI nelle scuole

Il Garante Privacy ha pubblicato il piano delle attivita' ispettive per gennaio-giugno 2026. Tra i settori a rischio: data breach bancari, dossier sanitario, telemarketing energetico e IA in ambito scolastico.

29 gen 2026 3 min
Sanzione
42MEUR

CNIL sanziona Free Mobile e Free per 42 milioni di euro: data breach da 24 milioni di clienti

L'Autorita' francese sanziona separatamente Free Mobile (27M) e Free (15M) per una violazione che ha esposto i dati di 24 milioni di abbonati nell'ottobre 2024. Una decisione che chiarisce il perimetro dell'art. 34 GDPR.

13 gen 2026 7 min