I to linjer
Det italienske tilsynet, vedtak nr. 613 av 3. september 2026 (doc. web nr. 10291895): 5 508 000 euro til Banco Bilbao Vizcaya Argentaria S.A., italiensk filial, for brudd på art. 5 nr. 1 bokstav a, 12, 21 og 24 GDPR. Én klager, minst ti markedsføringsvarsler i appen mellom oktober 2025 og mai 2026.
Faktum får plass på få linjer. Mellom 2. oktober og 9. desember 2025 sier kunden til kundeservice at han ikke lenger vil ha markedsføring, og slår samtidig av varslene i appinnstillingene. I sitt tilsvar erkjenner banken at avslåingen var fanget opp av de interne systemene, men «ikke var synkronisert» med CRM-enheten som sender meldingene. Varslene fortsetter til mai 2026, da banken griper inn — etter tilsynets anmodning om opplysninger.
Forsvaret som ikke holdt, og hvorfor det også angår deg
Banken innvendte at klageren ikke hadde brukt riktige kanaler: personvernerklæringen oppga en egen adresse for rettigheter og personvernombudets, og hadde han brukt dem, ville forespørselen blitt behandlet som utøvelse av en rettighet etter art. 15-22. Tilsynet avviser dette og viser til art. 12, som pålegger den behandlingsansvarlige å LETTE utøvelsen av rettighetene, og til EDPB-retningslinjer 1/2022 om innsynsretten (versjon 2.1, vedtatt 28. mars 2023): det finnes ingen formkrav, den registrerte er ikke forpliktet til å bruke de oppgitte kanalene og kan henvende seg til et offisielt kontaktpunkt. Grensen går bare ved adresser som er «helt tilfeldige eller åpenbart uriktige».
Setningen fra kundeservice som ble et brudd på art. 24
Den 10. desember 2025 svarer kundeservice at bare e-postmeldinger kan reguleres, at appen «er lik for alle kunder» og at pop-up-varsler ikke kan fjernes: vil han ikke ha dem, kan han overse dem. Tilsynet peker på at utsagnet motsies av de tekniske grepene banken selv senere gjorde for å stanse nettopp disse varslene. Avviket mellom det foretaket gjør og det foretaket sier utad kvalifiseres som følge av utilstrekkelige organisatoriske tiltak — og det er det andre bruddet, på art. 5 nr. 1 bokstav a og art. 24. Kundeservice, skriver tilsynet, er det første kontaktpunktet mellom de registrerte og den behandlingsansvarlige.
Hvordan man kommer til 5,5 millioner med én registrert:
- Iboende alvorlighet LAV: én enkelt person, kontaktopplysninger, uaktsomt brudd, markedsføringsformål (EDPB-retningslinjer 4/2022 av 24. mai 2023, punkt 60)
- Varighet: sju måneder, fra oktober 2025 til mai 2026
- Behandlingsansvarliges omsetning over 500 millioner euro: art. 83 nr. 5 gjelder, med tak på 4 % av global omsetning i 2025
- Formildende: tiltak iverksatt under saksbehandlingen for å stanse bruddet
- Skjerpende: middels grad av ansvar for manglende opplæring av kundeservice
- Skjerpende: tidligere vedtak nr. 413 av 10. juli 2025 (doc. web nr. 10168555) for relevante brudd
Hva du sjekker mandag morgen, hos hver klient
1) Be om listen over systemer som sender markedsføring og systemer som registrerer innsigelser: er det ikke samme system, spør hvordan og hvor ofte de synkroniseres, og be om bevis for siste synkronisering. 2) Kontroller at en innsigelse framsatt gjennom en ikke-utpekt kanal — sentralbord, skranke, chat, sosiale medier — likevel når fram til den som behandler: den veien skrives inn i en rutine, den overlates ikke til saksbehandlerens skjønn. 3) Sørg for at hver rettighetsutøvelse besvares innen en måned etter art. 12 nr. 3: her rettet banken opplysningen, men svarte aldri, og det manglende svaret ble anført særskilt. 4) Ta førstelinjen inn i opplæringsplanen: kundeservice er en behandling, ikke et sentralbord.
En advarsel om lesningen av tallet
Vedtaket ble truffet 3. september og offentliggjort 11. september 2026. Selskapet kan fortsatt avslutte saken ved å betale halve gebyret (art. 166 nr. 8 i den italienske personvernloven) og kan reise innsigelse for de alminnelige domstolene innen tretti dager fra meddelelsen, etter art. 152 i loven og art. 10 i lovdekret 150/2011. Per datoen for denne artikkelen er det ikke offentlig kjent hvilken vei som er valgt: de 5 508 000 må derfor leses som pålagt beløp, ikke som endelig innkrevd beløp.
Ser du etter et verktøy for arbeidet ditt som personvernombud?
DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.
Kom i gang gratis