Alla nyheter
Sanktionsavgift 20 september 2026 6 min

En enda klagande, tio aviseringar, 5,5 miljoner: invändningen som registrerades och aldrig verkställdes

Den italienska tillsynsmyndigheten bötfäller Banco Bilbao Vizcaya Argentaria Italia med 5 508 000 euro. Kunden hade stängt av aviseringarna i appen och upprepat det för kundtjänst: uppgiften fanns registrerad, men CRM-systemet visste inget

I två rader

Den italienska myndigheten, beslut nr 613 av den 3 september 2026 (doc. web nr 10291895): 5 508 000 euro till Banco Bilbao Vizcaya Argentaria S.A., italienska filialen, för överträdelse av art. 5.1 a, 12, 21 och 24 GDPR. En klagande, minst tio marknadsföringsaviseringar i appen mellan oktober 2025 och maj 2026.

Sakförhållandena ryms på några rader. Mellan den 2 oktober och den 9 december 2025 säger kunden till kundtjänst att han inte längre vill ha marknadsföring och stänger samtidigt av aviseringarna i appens inställningar. I sitt yttrande medger banken att avstängningen hade fångats upp av de interna systemen men «inte hade synkroniserats» med den CRM-enhet som skickar meddelandena. Aviseringarna fortsätter till maj 2026, då banken ingriper — efter myndighetens begäran om upplysningar.

Försvaret som inte höll, och varför det rör dig också

Banken invände att den klagande inte hade använt rätt kanaler: informationstexten angav en särskild adress för rättigheter och dataskyddsombudets, och hade han använt dem skulle begäran ha hanterats som utövande av en rättighet enligt art. 15-22. Myndigheten avvisar det med hänvisning till art. 12, som ålägger den personuppgiftsansvarige att UNDERLÄTTA utövandet av rättigheterna, och till EDPB:s riktlinjer 1/2022 om rätten till tillgång (version 2.1, antagna den 28 mars 2023): det finns inga formkrav, den registrerade är inte skyldig att använda de angivna kanalerna och får vända sig till en officiell kontaktpunkt. Gränsen går endast vid adresser som är ”helt slumpmässiga eller uppenbart felaktiga”.

Meningen från kundtjänst som blev en överträdelse av art. 24

Den 10 december 2025 svarar kundtjänst att bara e-postmeddelanden kan regleras, att appen ”är lika för alla kunder” och att pop up-aviseringar inte går att ta bort: vill han inte ha dem kan han ignorera dem. Myndigheten noterar att påståendet motsägs av de tekniska åtgärder banken själv senare vidtog för att blockera just dessa aviseringar. Glappet mellan vad företaget gör och vad det säger utåt kvalificeras som följd av otillräckliga organisatoriska åtgärder — och det är den andra överträdelsen, av art. 5.1 a och art. 24. Kundtjänst, skriver myndigheten, är den första kontaktpunkten mellan registrerade och personuppgiftsansvarig.

Hur man når 5,5 miljoner med en enda registrerad:

  • Inneboende allvar LÅGT: en enda person, kontaktuppgifter, oaktsam överträdelse, marknadsföringsändamål (EDPB:s riktlinjer 4/2022 av den 24 maj 2023, punkt 60)
  • Varaktighet: sju månader, från oktober 2025 till maj 2026
  • Den personuppgiftsansvariges omsättning över 500 miljoner euro: art. 83.5 tillämpas, med tak på 4 % av den globala omsättningen 2025
  • Förmildrande: åtgärder vidtagna under ärendets handläggning för att upphöra med överträdelsen
  • Försvårande: medelhög grad av ansvar för utebliven adekvat utbildning av kundtjänst
  • Försvårande: tidigare beslut nr 413 av den 10 juli 2025 (doc. web nr 10168555) för relevanta överträdelser

Vad du kontrollerar på måndag morgon, hos varje klient

1) Begär listan över system som skickar marknadsföring och över system som registrerar invändningar: är det inte samma system, fråga hur och hur ofta de synkroniseras, och be om bevis på den senaste synkroniseringen. 2) Kontrollera att en invändning som framförs via en icke avsedd kanal — växel, disk, chatt, sociala medier — ändå når fram till den som behandlar: den vägen skrivs in i en rutin, den lämnas inte till handläggarens omdöme. 3) Se till att varje begäran besvaras inom en månad enligt art. 12.3: här rättade banken uppgiften men svarade aldrig, och det uteblivna svaret lades till last separat. 4) Ta med första linjen i utbildningsplanen: kundtjänst är en behandling, inte en växel.

En varning om hur siffran ska läsas

Beslutet fattades den 3 september och offentliggjordes den 11 september 2026. Bolaget har fortfarande möjlighet att avsluta ärendet genom att betala halva sanktionsavgiften (art. 166.8 i den italienska dataskyddskodexen) och att överklaga till allmän domstol inom trettio dagar från delgivningen, enligt art. 152 i kodexen och art. 10 i lagdekret 150/2011. Vid tidpunkten för denna artikel är det inte offentligt känt vilken väg som valts: de 5 508 000 ska därför läsas som förelagt belopp, inte som slutligt indrivet belopp.

Officiell källa:Den italienska dataskyddsmyndigheten, beslut av den 3 september 2026, register nr 613, doc. web nr 10291895. Nyhetsbrev nr 551 av den 11 september 2026.

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis

Relaterade artiklar

Sanktionsavgift

Leverantörens fel blev en brottmålsdom

Den 7 september 2026 erkände Brown Thomas Arnotts Limited sig skyldigt vid Dublin Metropolitan District Court på fem av tjugoen punkter för brott mot de irländska ePrivacy-reglerna. Tre gällde avsaknad av giltig adress för avregistrering, två utskick utan giltigt samtycke. Beloppet som betalas är tvåtusen euro. Beloppet är inte nyheten: det handlar om ett brottmål.

07 sep. 2026New 5 min
Sanktionsavgift
403miljoner euro, och sex månader att rätta till

Google, 403 miljoner: hälften står i förteckningen

Den 21 september 2026 avslutade den irländska tillsynsmyndigheten den granskning av Google Ireland som inleddes i februari 2020. Föremål: lokaliseringsuppgifter i tre funktioner — Web & App Activity, Location History, Location Accuracy — mellan den 25 maj 2018 och den 4 februari 2020. Sanktionsavgifter på 403 miljoner euro och sex månader att rätta till. Siffran blir rubriken; för den som arbetar med detta ligger det intressanta någon annanstans.

23 sep. 2026New 6 min
Sanktionsavgift
24.000euro för en åtkomst beslutad av den medicinska ledningen

«Inget missbruk, det skedde på uppdrag av medicinska ledningen»: myndigheten säger nej, 24 000 euro

Fallet är litet, lärdomen inte. Ett sjukhus är samtidigt vårdplats och arbetsgivare åt samma person, och där de två rollerna möts blir patientjournalen det bekvämaste och mest felaktiga verktyget. Verksamheten hade skrivit det till åklagaren: den åtkomsten var inget missbruk, den skedde «på uppdrag av den medicinska ledningen» «för utförandet av arbetet». Det är exakt den meningen myndigheten plockar isär.

22 sep. 2026New 6 min