TL;DR per il DPO
I dati dei clienti restavano finche' era il cliente stesso a chiederne la cancellazione. E poiche' per acquistare online bisognava per forza creare un account, anche i dati dei singoli acquisti restavano oltre il necessario. La limitazione della conservazione e' un obbligo del titolare, non un'opzione da delegare all'iniziativa dell'interessato.
I due errori, e sono entrambi banali
Il primo: non erano stati definiti i periodi di conservazione dei dati degli account cliente. Non erano sbagliati, non c'erano. Il dato restava finche' qualcuno non chiedeva di cancellarlo, cioe' potenzialmente per sempre. L'art. 5, par. 1, lett. e) chiede l'opposto: che il titolare stabilisca a priori per quanto tempo il dato serve, e che allo scadere lo cancelli o lo anonimizzi.
Il secondo: per comprare sul sito era obbligatorio creare un account. Quella scelta, apparentemente commerciale, ha un effetto giuridico preciso: trascina anche i dati dei singoli acquisti dentro il perimetro dell'account, e li fa vivere quanto l'account. Se l'acquisto fosse stato possibile come ospite, la conservazione dei dati d'acquisto sarebbe stata governata dalle regole fiscali e di garanzia, che hanno un termine.
Il percorso, e perche' la riduzione non e' una vittoria
- Marzo 2024: il collegio sanzionatorio del Garante finlandese irroga 856.000 euro.
- Il tribunale amministrativo riduce l'importo a 792.639 euro, ma non perche' la violazione fosse meno grave: perche' il massimale va calcolato sul fatturato piu' recente. E' un ricalcolo, non un ridimensionamento dell'addebito.
- 12 giugno 2026: la Corte suprema amministrativa respinge il ricorso e non modifica la decisione del tribunale.
Il contrasto con il caso olandese della settimana scorsa
Il 29 luglio il Consiglio di Stato olandese ha annullato una sanzione dell'autorita' perche' l'istruttoria non reggeva. Qui una Corte suprema conferma tutto. La differenza non sta nella severita' dei giudici: sta in cosa l'autorita' doveva dimostrare. Nei Paesi Bassi doveva provare che i MAC address fossero dati personali, ed e' inciampata li'. In Finlandia bastava constatare che un periodo di conservazione non era mai stato scritto. Le contestazioni documentali reggono in giudizio perche' non c'e' niente da interpretare.
Cosa fare adesso, sui tuoi clienti
Quattro controlli, mezz'ora di lavoro
1) Nel registro dell'art. 30, scorri la colonna dei tempi di conservazione: ogni cella che dice 'fino a revoca', 'per il tempo necessario' o e' vuota e' esattamente la contestazione finlandese. 2) Chiedi al cliente e-commerce se si puo' comprare senza registrarsi: se no, l'account diventa il contenitore che allunga la vita di tutto il resto. 3) Verifica che esista una cancellazione automatica alla scadenza, non una procedura manuale che nessuno esegue. 4) Metti per iscritto il criterio, non solo il numero: '10 anni dall'ultimo acquisto, art. 2220 c.c.' e' difendibile, '10 anni' da solo no.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis