Tutte le news
Sanzione 27 luglio 2026 6 min

Due milioni a un data broker americano: il Garante dice che il legittimo interesse non copre la vendita di contatti

Provvedimento del 14 luglio 2026, reso noto il 27. Lusha Systems raccoglieva dati da scraping dei social e da altri broker, e li rivendeva. Fra i profili in vendita anche magistrati, forze dell'ordine e funzionari pubblici

In breve

Il Garante ha sanzionato per 2 milioni di euro Lusha Systems Inc., società statunitense che gestisce una piattaforma di arricchimento dei contatti: posizione lavorativa, indirizzi di posta elettronica, numeri di telefono. Il provvedimento è del 14 luglio 2026 ed è stato reso noto con comunicato del 27 luglio.

Da dove venivano i dati

La società raccoglieva le informazioni da più fonti: scraping dai social network e acquisto da altri data broker. Le rendeva poi disponibili ai clienti della piattaforma per finalità commerciali o antifrode. Fra le informazioni consultabili figuravano anche dati di alte cariche istituzionali, funzionari della pubblica amministrazione, appartenenti alle forze dell'ordine e magistrati.

È il punto che rende questo provvedimento diverso dai soliti casi di marketing: nessuna di quelle persone aveva mai avuto un rapporto con la società, e nessuna sapeva di essere in un catalogo in vendita.

Cosa ha contestato il Garante

  • Violazione dei principi di liceità, correttezza e trasparenza
  • Violazione del principio di minimizzazione
  • Informativa non chiara né facilmente accessibile per gli interessati
  • Assenza di una base giuridica adeguata: il legittimo interesse non è stato ritenuto idoneo a fondare questo trattamento

Il rigetto del legittimo interesse è la parte che conta oltre il caso singolo. Il data brokering si è retto per anni su quella base: raccolgo dati professionali pubblicamente accessibili, li arricchisco, li rivendo, e ritengo prevalente il mio interesse commerciale. Il Garante dice che quel bilanciamento non regge quando l'interessato non ha alcun rapporto con il titolare, non è in grado di aspettarsi il trattamento e non riceve un'informativa comprensibile.

La società è americana, e allora?

Lusha non ha uno stabilimento in Italia, e questo non l'ha messa al riparo. Il provvedimento è un esempio di applicazione extraterritoriale del Regolamento: quando il trattamento riguarda persone che si trovano nell'Unione ed è collegato all'offerta di servizi o al monitoraggio del loro comportamento, la disciplina si applica indipendentemente da dove sia stabilito il titolare.

Oltre alla sanzione pecuniaria il Garante ha vietato alla società il trattamento dei dati personali delle persone che si trovano in Italia e ha ordinato la cancellazione di quelli raccolti illecitamente.

La domanda da fare ai clienti che comprano liste

Se un tuo cliente usa una piattaforma di arricchimento contatti per la forza vendita - e sono moltissimi - questo provvedimento lo riguarda direttamente. Non come sanzionato, ma come titolare che si è procurato i dati da una fonte illecita: in un procedimento risponde chi invia il messaggio, non chi ha venduto la lista. La domanda è una sola: da dove vengono questi contatti, e la piattaforma è in grado di dimostrarlo per ciascuno?

Cosa cambia in pratica

  • Una dichiarazione contrattuale del fornitore che «i dati sono raccolti nel rispetto del GDPR» non è una prova, è una promessa
  • L'obbligo di informare l'interessato entro un mese dall'acquisizione, quando i dati non sono raccolti presso di lui, resta in capo a chi li usa
  • Se il fornitore viene colpito da un divieto di trattamento, i dati già scaricati dal cliente non diventano leciti per il fatto di essere stati scaricati prima
  • Vale la pena verificare, per ogni piattaforma in uso, se ha ricevuto provvedimenti da autorità europee: sono pubblici

Il mercato dei dati di contatto professionali è cresciuto nella zona grigia fra «dato pubblico» e «dato liberamente utilizzabile», che non sono la stessa cosa. Questo provvedimento è uno dei più chiari nel dire che pubblicamente accessibile non significa disponibile per la rivendita.

Fonte ufficiale:Garante privacy - Il Garante privacy sanziona Lusha per 2 milioni di euro. Monitorati e in vendita i dati di un elevato numero di persone (comunicato 27 luglio 2026)

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione
1,17 Mschede digitalizzate, e nessuno sapeva dov'erano

Un milione e mezzo di storie di adozione su supporti che nessuno sapeva più dove fossero

Il caso più grave nasce dalla digitalizzazione degli archivi cartacei fra il 2013 e il 2022: oltre 1,17 milioni di schede, di cui 1,14 milioni relative ad adottati e circa 30.000 a bambini scomparsi, su dispositivi mal protetti e senza alcun registro degli spostamenti. L'ente si è accorto che i supporti mancavano solo durante i controlli del 2024 e del 2026.

28 ago 2026Nuovo 5 min
Sanzione
153,7milioni di real, per un'età dichiarata da sé

In Brasile chiedere l'età e credere alla risposta è costato 153,7 milioni di real

Decisione del 25 agosto 2026. L'autorità brasiliana ha contestato le carenze del meccanismo di verifica dell'età sia nel feed accessibile senza registrazione sia in quello con account. Oltre alla multa, l'ordine di cancellare i dati raccolti irregolarmente e di impostare da sé i profili degli under 16 sulla configurazione più restrittiva.

25 ago 2026Nuovo 5 min
Sanzione
280.000euro per un account mai confermato

L'utente non ha confermato l'account: per il Garante il contratto non c'è e le email sono illecite

Provvedimento del 18 giugno 2026, reso noto il 29 luglio. Un cittadino riceve email promozionali senza aver mai compilato il modulo per diventare socio. Dall'istruttoria emerge che chi non confermava la creazione dell'account finiva comunque nelle liste: la doppia conferma c'era, ma non era collegata a nulla.

29 lug 2026Nuovo 6 min