I två rader
Den italienska myndigheten, beslut nr 613 av den 3 september 2026 (doc. web nr 10291895): 5 508 000 euro till Banco Bilbao Vizcaya Argentaria S.A., italienska filialen, för överträdelse av art. 5.1 a, 12, 21 och 24 GDPR. En klagande, minst tio marknadsföringsaviseringar i appen mellan oktober 2025 och maj 2026.
Sakförhållandena ryms på några rader. Mellan den 2 oktober och den 9 december 2025 säger kunden till kundtjänst att han inte längre vill ha marknadsföring och stänger samtidigt av aviseringarna i appens inställningar. I sitt yttrande medger banken att avstängningen hade fångats upp av de interna systemen men «inte hade synkroniserats» med den CRM-enhet som skickar meddelandena. Aviseringarna fortsätter till maj 2026, då banken ingriper — efter myndighetens begäran om upplysningar.
Försvaret som inte höll, och varför det rör dig också
Banken invände att den klagande inte hade använt rätt kanaler: informationstexten angav en särskild adress för rättigheter och dataskyddsombudets, och hade han använt dem skulle begäran ha hanterats som utövande av en rättighet enligt art. 15-22. Myndigheten avvisar det med hänvisning till art. 12, som ålägger den personuppgiftsansvarige att UNDERLÄTTA utövandet av rättigheterna, och till EDPB:s riktlinjer 1/2022 om rätten till tillgång (version 2.1, antagna den 28 mars 2023): det finns inga formkrav, den registrerade är inte skyldig att använda de angivna kanalerna och får vända sig till en officiell kontaktpunkt. Gränsen går endast vid adresser som är ”helt slumpmässiga eller uppenbart felaktiga”.
Meningen från kundtjänst som blev en överträdelse av art. 24
Den 10 december 2025 svarar kundtjänst att bara e-postmeddelanden kan regleras, att appen ”är lika för alla kunder” och att pop up-aviseringar inte går att ta bort: vill han inte ha dem kan han ignorera dem. Myndigheten noterar att påståendet motsägs av de tekniska åtgärder banken själv senare vidtog för att blockera just dessa aviseringar. Glappet mellan vad företaget gör och vad det säger utåt kvalificeras som följd av otillräckliga organisatoriska åtgärder — och det är den andra överträdelsen, av art. 5.1 a och art. 24. Kundtjänst, skriver myndigheten, är den första kontaktpunkten mellan registrerade och personuppgiftsansvarig.
Hur man når 5,5 miljoner med en enda registrerad:
- Inneboende allvar LÅGT: en enda person, kontaktuppgifter, oaktsam överträdelse, marknadsföringsändamål (EDPB:s riktlinjer 4/2022 av den 24 maj 2023, punkt 60)
- Varaktighet: sju månader, från oktober 2025 till maj 2026
- Den personuppgiftsansvariges omsättning över 500 miljoner euro: art. 83.5 tillämpas, med tak på 4 % av den globala omsättningen 2025
- Förmildrande: åtgärder vidtagna under ärendets handläggning för att upphöra med överträdelsen
- Försvårande: medelhög grad av ansvar för utebliven adekvat utbildning av kundtjänst
- Försvårande: tidigare beslut nr 413 av den 10 juli 2025 (doc. web nr 10168555) för relevanta överträdelser
Vad du kontrollerar på måndag morgon, hos varje klient
1) Begär listan över system som skickar marknadsföring och över system som registrerar invändningar: är det inte samma system, fråga hur och hur ofta de synkroniseras, och be om bevis på den senaste synkroniseringen. 2) Kontrollera att en invändning som framförs via en icke avsedd kanal — växel, disk, chatt, sociala medier — ändå når fram till den som behandlar: den vägen skrivs in i en rutin, den lämnas inte till handläggarens omdöme. 3) Se till att varje begäran besvaras inom en månad enligt art. 12.3: här rättade banken uppgiften men svarade aldrig, och det uteblivna svaret lades till last separat. 4) Ta med första linjen i utbildningsplanen: kundtjänst är en behandling, inte en växel.
En varning om hur siffran ska läsas
Beslutet fattades den 3 september och offentliggjordes den 11 september 2026. Bolaget har fortfarande möjlighet att avsluta ärendet genom att betala halva sanktionsavgiften (art. 166.8 i den italienska dataskyddskodexen) och att överklaga till allmän domstol inom trettio dagar från delgivningen, enligt art. 152 i kodexen och art. 10 i lagdekret 150/2011. Vid tidpunkten för denna artikel är det inte offentligt känt vilken väg som valts: de 5 508 000 ska därför läsas som förelagt belopp, inte som slutligt indrivet belopp.
Söker du ett verktyg för ditt arbete som dataskyddsombud?
DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.
Börja gratis