Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 20 settembre 2026 6 min

Un solo reclamante, dieci notifiche, 5,5 milioni: il «no» registrato e mai applicato

Il Garante sanziona Banco Bilbao Vizcaya Argentaria Italia per 5.508.000 euro. Il cliente aveva disattivato le notifiche dall'app e lo aveva ripetuto al Servizio Clienti: il dato era registrato, ma il CRM non lo sapeva

In due righe

Garante, provv. n. 613 del 3 settembre 2026 (doc. web n. 10291895): 5.508.000 euro a Banco Bilbao Vizcaya Argentaria S.A., succursale italiana, per violazione degli artt. 5, par. 1, lett. a), 12, 21 e 24 GDPR. Un solo reclamante, almeno dieci notifiche commerciali in-app fra ottobre 2025 e maggio 2026.

I fatti stanno in poche righe. Fra il 2 ottobre e il 9 dicembre 2025 il cliente comunica al Servizio Clienti di non voler più ricevere comunicazioni commerciali, e in parallelo disattiva le notifiche dalle impostazioni dell'app. La banca, nelle proprie memorie, riconosce che la disattivazione era stata recepita dai sistemi interni ma «non era stata sincronizzata» con l'unità CRM che invia le comunicazioni. Le notifiche proseguono fino a maggio 2026, quando la banca interviene — dopo la richiesta di informazioni dell'Ufficio del Garante.

La difesa che non ha retto, e perché riguarda anche te

La banca eccepisce che il reclamante non avrebbe usato i canali giusti: nell'informativa erano indicati un indirizzo dedicato ai diritti e quello del DPO, e se li avesse usati la richiesta sarebbe stata gestita come esercizio di un diritto ex artt. 15-22. Il Garante respinge il rilievo richiamando l'art. 12, che pone in capo al titolare l'onere di AGEVOLARE l'esercizio dei diritti, e le Linee guida EDPB 1/2022 sul diritto di accesso (versione 2.1, adottate il 28 marzo 2023): non esistono requisiti di formato, l'interessato non è tenuto a usare i canali indicati e può rivolgersi a un punto di contatto ufficiale del titolare. Il limite è solo quello degli indirizzi «del tutto casuali o apparentemente inesatti».

La frase del Servizio Clienti che è diventata una violazione dell'art. 24

Il 10 dicembre 2025 il Servizio Clienti risponde al cliente che si possono regolare solo le comunicazioni via email, che l'app «è uguale per tutti i clienti» e che le notifiche pop-up non si possono rimuovere: se non le vuole, può ignorarle. Il Garante osserva che questa affermazione è smentita dagli interventi tecnici che la banca stessa ha poi eseguito per bloccare quelle notifiche. Il disallineamento fra ciò che l'azienda fa e ciò che l'azienda dice all'esterno viene qualificato come conseguenza di misure organizzative inadeguate — ed è la seconda violazione, quella degli artt. 5, par. 1, lett. a) e 24. Il Servizio Clienti, scrive l'Autorità, è il primo punto di contatto fra interessati e titolare.

Come si arriva a 5,5 milioni partendo da un solo interessato:

  • Gravità intrinseca BASSA: una sola persona coinvolta, dati di contatto, violazione colposa, finalità di marketing (Linee guida EDPB 4/2022 del 24 maggio 2023, punto 60)
  • Durata: sette mesi, da ottobre 2025 a maggio 2026
  • Fatturato del titolare superiore a 500 milioni di euro: si applica l'art. 83, par. 5, con massimo al 4% del fatturato mondiale 2025
  • Attenuante: misure adottate in pendenza di istruttoria per far cessare la violazione
  • Aggravante: responsabilità di grado medio per mancata formazione adeguata del Servizio Clienti
  • Aggravante: precedente provvedimento n. 413 del 10 luglio 2025 (doc. web n. 10168555) per violazioni pertinenti

Cosa controllare lunedì mattina, su ogni cliente

1) Chiedi l'elenco dei sistemi che inviano comunicazioni commerciali e di quelli che registrano l'opposizione: se non sono lo stesso sistema, chiedi come e ogni quanto si allineano, e chiedi la prova dell'ultimo allineamento. 2) Verifica che l'opposizione manifestata a un canale non dedicato — centralino, sportello, chat, social — arrivi comunque a chi tratta: quel percorso va scritto in procedura, non lasciato al buon senso dell'operatore. 3) Controlla che a ogni esercizio di diritto segua un riscontro entro un mese ex art. 12, par. 3: qui la banca ha corretto il dato ma non ha mai risposto, e il mancato riscontro è stato contestato a parte. 4) Metti il front line nel piano di formazione: il Servizio Clienti è un trattamento, non un centralino.

Un avvertimento sulla lettura del numero

Il provvedimento è stato adottato il 3 settembre e pubblicato l'11 settembre 2026. Resta aperta alla Società la facoltà di definire la controversia pagando la metà della sanzione (art. 166, comma 8, del Codice) e quella di proporre opposizione all'autorità giudiziaria ordinaria entro trenta giorni dalla comunicazione, ex art. 152 del Codice e art. 10 del d.lgs. 150/2011. Alla data di questo articolo non risulta pubblicamente quale strada sia stata scelta: il 5.508.000 va quindi letto come importo ingiunto, non come importo definitivamente incassato.

Fonte ufficiale:Garante per la protezione dei dati personali, provvedimento del 3 settembre 2026, registro dei provvedimenti n. 613, doc. web n. 10291895. Newsletter n. 551 dell'11 settembre 2026.

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione

Il guasto del fornitore è diventato una condanna penale

Il 7 settembre 2026, davanti al Dublin Metropolitan District Court, Brown Thomas Arnotts Limited si è dichiarata colpevole di cinque capi su ventuno per violazione del regolamento irlandese ePrivacy. Tre riguardavano l'assenza di un indirizzo valido per disiscriversi, due l'invio senza consenso valido. La somma pagata è di duemila euro. La cosa che conta non è la somma: è che si tratta di un procedimento penale.

07 set 2026Nuovo 5 min
Sanzione
403milioni di euro, e sei mesi per conformarsi

Google, 403 milioni: metà dei rilievi sta nel registro

Il 21 settembre 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria aperta nel febbraio 2020 su Google Ireland. Oggetto: i dati di posizione in tre funzioni — Web & App Activity, Location History, Location Accuracy — fra il 25 maggio 2018 e il 4 febbraio 2020. Sanzioni per 403 milioni di euro e sei mesi per rimettersi in regola. Il numero fa notizia; per chi lavora, il pezzo interessante è un altro.

23 set 2026Nuovo 6 min
Sanzione
24.000euro per un accesso deciso dalla direzione medica

«Non abusivo, era su mandato della direzione medica»: il Garante dice di no, 24.000 euro

Il caso è piccolo e la lezione è grande. L'ospedale è insieme luogo di cura e datore di lavoro della stessa persona, e quando le due vesti si toccano il dossier sanitario diventa lo strumento più comodo e più sbagliato. L'azienda lo aveva messo per iscritto alla Procura: quell'accesso non era abusivo, era «effettuato su mandato della direzione medica» «per lo svolgimento della prestazione lavorativa». È esattamente la frase che il Garante smonta.

22 set 2026Nuovo 6 min