TL;DR per il DPO
Il 30 aprile 2026 la Corte Suprema irlandese ha confermato la sospensione (stay) della sanzione di 530M EUR che la DPC aveva inflitto a TikTok il 1 maggio 2025 per trasferimento illecito di dati EEA verso la Cina. La sanzione resta sospesa fino alla decisione di merito della High Court. Per i DPO: chiunque trasferisca dati extra-UE deve documentare le valutazioni TIA (Transfer Impact Assessment) - la mancata documentazione e' il punto centrale dell'enforcement.
Il caso in 3 minuti
Il 1 maggio 2025 la Data Protection Commission irlandese (DPC) ha sanzionato TikTok Technology Limited per 530M EUR per violazione dell'art. 46(1) GDPR: trasferimento di dati personali di utenti EEA verso la Cina (tramite accesso remoto da parte di personale ByteDance) senza adeguate garanzie.
TikTok ha impugnato la decisione davanti alla High Court irlandese. Il 14 novembre 2025 la High Court ha concesso una sospensione (stay) della sanzione e dell'ordine di sospensione dei trasferimenti, in attesa della decisione di merito dell'appello. La DPC ha appellato la concessione dello stay alla Corte Suprema.
Il 30 aprile 2026 la Corte Suprema ha rigettato l'appello della DPC, confermando la sospensione. La sanzione resta non eseguita. Il merito sara' deciso dalla High Court con tempi che si misurano in anni.
Cosa ha contestato la DPC nella decisione originaria
- TikTok ha consentito l'accesso remoto ai dati EEA da parte di personale localizzato in Cina, senza verificare che il livello di protezione fosse 'sostanzialmente equivalente' a quello garantito nell'UE (Schrems II)
- TikTok aveva utilizzato Standard Contractual Clauses (SCC) ma non aveva condotto una valutazione di impatto sui trasferimenti (Transfer Impact Assessment) adeguata alle specificita' del contesto giuridico cinese
- La privacy policy di TikTok non informava adeguatamente gli utenti dei trasferimenti verso la Cina
- Durante l'inchiesta TikTok ha affermato di non aver mai memorizzato dati EEA in Cina; ad aprile 2025 ha pero' rivelato che alcuni dati erano stati effettivamente storati su server cinesi, contraddicendo le precedenti dichiarazioni
Implicazioni pratiche per i DPO italiani
Anche per le PMI italiane, qualsiasi trasferimento di dati extra-UE - inclusi quelli verso cloud provider USA come AWS o Azure - richiede: (1) base giuridica appropriata (SCC, BCR, decisione di adeguatezza), (2) Transfer Impact Assessment documentato, (3) misure tecniche supplementari se necessario (cifratura, pseudonimizzazione).
L'effetto strutturale: enforcement che dura anni
Il caso TikTok evidenzia un problema sistemico del GDPR: le big tech con sede in Irlanda possono ottenere la sospensione delle decisioni della DPC per anni di contenzioso, rimandando l'esecuzione delle sanzioni e degli ordini correttivi.
Questa dinamica vale anche per Meta, Google, LinkedIn, Apple e altre societa' headquartered in Irlanda. Una decisione DPC oggi non si traduce in conformita' immediata: si traduce in un percorso giudiziario di 3-5 anni.
Cosa cambia per il tuo cliente medio
- Il principio di legge resta: i trasferimenti extra-UE devono essere protetti come dentro l'UE (Schrems II)
- Le buone pratiche standard restano valide: SCC + TIA documentato + misure supplementari ove necessario
- Non si puo' dire 'TikTok l'ha fatta franca, possiamo farla franca anche noi': il tuo cliente non ha le risorse per anni di contenzioso davanti alle corti irlandesi
- Le sanzioni del Garante italiano per trasferimenti illeciti sono molto piu' rapide nell'esecuzione
Il Transfer Impact Assessment in 6 passi
- 1. Identifica le categorie di dati trasferiti e i destinatari extra-UE
- 2. Verifica la decisione di adeguatezza per il paese destinatario (lista UE aggiornata)
- 3. Se non c'e' adeguatezza, scegli lo strumento: SCC, BCR, o codice di condotta approvato
- 4. Valuta il quadro giuridico del paese destinatario: poteri di accesso governativo ai dati, rimedi disponibili agli interessati
- 5. Determina se servono misure supplementari (cifratura end-to-end, pseudonimizzazione, controlli di accesso)
- 6. Documenta tutto: la TIA documentata e' la differenza tra sanzione e archivio in caso di ispezione
In DPO Workspace
Per i clienti che usano cloud provider extra-UE, suggeriamo di creare un trattamento dedicato in art. 30 con i seguenti campi: paese destinatario, base giuridica del trasferimento, link al TIA, misure supplementari, data prossima revisione. Cosi' hai la documentazione pronta in caso di ispezione.
Confronto con altri casi di trasferimento dati
- Meta vs DPC (maggio 2023): 1.2 miliardi EUR per trasferimenti USA dopo Schrems II - ancora in contenzioso
- TikTok vs DPC (maggio 2025): 530M EUR per trasferimenti Cina - sospesa fino al 2027-2028 stimato
- Schrems II (luglio 2020): invalidazione del Privacy Shield USA - cambio normativo immediato
- EU-US Data Privacy Framework (luglio 2023): nuovo framework, gia' contestato (Schrems III imminente)
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis