Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 7 settembre 2026 5 min

Il guasto del fornitore è diventato una condanna penale

Un grande magazzino irlandese si è dichiarato colpevole di cinque capi d'imputazione su ventuno per email di marketing da cui non si riusciva a disiscriversi. La causa era un difetto del software di terzi. Non è servito

Cosa è successo

Il 7 settembre 2026, davanti al giudice Halpin del Dublin Metropolitan District Court, Brown Thomas Arnotts Limited si è dichiarata colpevole di cinque capi d'imputazione campione su ventuno complessivi, per violazione del regolamento 13 dello Statutory Instrument 336 del 2011, la norma irlandese sulle comunicazioni commerciali non richieste. La Corte ha applicato il Probation of Offenders Act e, in ragione della condanna, ha disposto il versamento di mille euro a un ente benefico locale e mille euro a titolo di spese legali dell'autorità.

L'origine del problema è la parte che più somiglia a quello che capita a tutti. Un difetto tecnico del fornitore di software di terze parti rendeva a intermittenza impossibile disiscriversi dalle comunicazioni commerciali. Non una scelta, non una strategia aggressiva: un guasto. E la difesa non è servita, perché il titolare del trattamento resta il soggetto responsabile di quello che fa con i dati chi lavora per lui.

  • Tre capi: mancata indicazione di un indirizzo valido per opporsi, in violazione del regolamento 13(12).
  • Due capi: invio di comunicazioni commerciali senza consenso valido, regolamento 13(1).
  • Alcuni reclamanti avevano revocato il consenso di persona o al telefono, e hanno continuato a ricevere.
  • L'autorità aveva già rivolto un avvertimento alla stessa società nel marzo 2022.

Il terzo punto è quello che un DPO dovrebbe portare al cliente domani mattina. Le persone avevano detto di smettere usando i canali che avevano sotto mano — allo sportello, al telefono — e il sistema continuava a scrivere loro perché l'unica porta collegata era il link di disiscrizione. È esattamente lo stesso schema del provvedimento italiano contro BBVA di settembre: la volontà dell'interessato registrata da una parte e non propagata al sistema che invia.

Perché duemila euro non sono la notizia

In Irlanda le violazioni delle norme ePrivacy sul marketing non si chiudono con una sanzione amministrativa: si perseguono penalmente, e l'autorità porta la società davanti a un giudice. Quello che resta non è l'esborso, che è simbolico, ma la condanna di una società quotata sul registro dei tribunali. Chi valuta il rischio del telemarketing guardando l'importo delle sanzioni sta guardando la colonna sbagliata.

E c'è l'avvertimento del 2022. Un guasto capita a chiunque; un guasto sulla stessa materia su cui si è già stati avvertiti quattro anni prima è un'altra cosa, ed è quello che trasforma un problema tecnico in un procedimento. La domanda pratica da fare a ogni cliente che manda newsletter è una sola, e non è sul consenso: chi verifica, e ogni quanto, che il link di disiscrizione funzioni davvero e che una revoca arrivata da un altro canale finisca nel sistema che invia?

Fonte ufficiale:Data Protection Commission — DPC welcomes outcome of prosecution of marketing offences (08/09/2026)Fonte ufficiale:Data Protection Commission — Latest news

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione
403milioni di euro, e sei mesi per conformarsi

Google, 403 milioni: metà dei rilievi sta nel registro

Il 21 settembre 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria aperta nel febbraio 2020 su Google Ireland. Oggetto: i dati di posizione in tre funzioni — Web & App Activity, Location History, Location Accuracy — fra il 25 maggio 2018 e il 4 febbraio 2020. Sanzioni per 403 milioni di euro e sei mesi per rimettersi in regola. Il numero fa notizia; per chi lavora, il pezzo interessante è un altro.

23 set 2026Nuovo 6 min
Sanzione
24.000euro per un accesso deciso dalla direzione medica

«Non abusivo, era su mandato della direzione medica»: il Garante dice di no, 24.000 euro

Il caso è piccolo e la lezione è grande. L'ospedale è insieme luogo di cura e datore di lavoro della stessa persona, e quando le due vesti si toccano il dossier sanitario diventa lo strumento più comodo e più sbagliato. L'azienda lo aveva messo per iscritto alla Procura: quell'accesso non era abusivo, era «effettuato su mandato della direzione medica» «per lo svolgimento della prestazione lavorativa». È esattamente la frase che il Garante smonta.

22 set 2026Nuovo 6 min
Sanzione
72ore di conservazione mai motivate

Telecamere negli spogliatoi dal 2007: la difesa elenca cosa non riprendevano, e perde

La memoria difensiva è un elenco di cose che non si vedevano: non le cabine, non le docce, non i servizi; e vicino agli armadietti non ci sono panche «che possano indurre chi si sveste a sedersi lì e quindi a venire immortalato dall'impianto video». È un ragionamento per sottrazione, e in uno spogliatoio non funziona. Per il DPO il passaggio da trattenere è però un altro: fra le norme violate c'è l'art. 5, par. 1, lett. e), perché le settantadue ore di conservazione dichiarate non erano sorrette da nessuna valutazione che ne dimostrasse la necessità.

22 set 2026Nuovo 5 min