I korthet
Den italienska myndigheten påförde Lusha Systems Inc. 2 miljoner euro. Det amerikanska bolaget driver en plattform för kontaktberikning: befattning, e-postadresser, telefonnummer. Beslutet är daterat den 14 juli 2026 och tillkännagavs den 27 juli.
Varifrån uppgifterna kom
Bolaget samlade information från flera källor: skrapning av sociala nätverk och köp från andra datamäklare. Därefter gjorde det dem tillgängliga för plattformens kunder för kommersiella ändamål eller bedrägeribekämpning. Bland den sökbara informationen fanns även uppgifter om höga institutionella befattningshavare, offentliga tjänstemän, poliser och domare.
Det är detta som skiljer beslutet från vanliga marknadsföringsärenden: ingen av dessa personer hade någonsin haft en relation till bolaget, och ingen visste att de stod i en katalog till försäljning.
Vad myndigheten konstaterade
- Överträdelse av principerna om laglighet, korrekthet och öppenhet
- Överträdelse av principen om uppgiftsminimering
- En information som varken var klar eller lättillgänglig för de registrerade
- Avsaknad av lämplig rättslig grund: berättigat intresse godtogs inte som grund för denna behandling
Avvisandet av berättigat intresse är det som når utöver det enskilda fallet. Datamäkleriet har vilat på den grunden i åratal: samla in offentligt tillgängliga yrkesuppgifter, berika dem, sälja dem vidare och betrakta det egna kommersiella intresset som överordnat. Myndigheten säger att den avvägningen inte håller när den registrerade inte har någon relation till den personuppgiftsansvarige, inte rimligen kan förvänta sig behandlingen och inte får begriplig information.
Bolaget är amerikanskt, och sen?
Lusha saknar etablering i Italien, och det skyddade inte. Beslutet är ett exempel på förordningens extraterritoriella räckvidd: gäller behandlingen personer som befinner sig i unionen och är den kopplad till att erbjuda tjänster eller följa deras beteende, gäller reglerna oavsett var den ansvarige är etablerad.
Utöver avgiften förbjöd myndigheten bolaget att behandla personuppgifter om personer som befinner sig i Italien och förelade radering av det som samlats in olagligt.
Frågan till kunder som köper listor
Använder en kund en plattform för kontaktberikning till säljkåren — och väldigt många gör det — berör detta beslut honom direkt. Inte som sanktionerad, utan som personuppgiftsansvarig som skaffat uppgifter från en olaglig källa: i ett ärende svarar den som skickar meddelandet, inte den som sålde listan. En enda fråga: varifrån kommer dessa kontakter, och kan plattformen visa det för var och en?
Vad som ändras i praktiken
- Ett avtalsvillkor om att ”uppgifterna samlas in i enlighet med dataskyddsförordningen” är inget bevis, det är ett löfte
- Skyldigheten att informera den registrerade inom en månad, när uppgifterna inte samlats in från denne, ligger hos den som använder dem
- Drabbas leverantören av ett behandlingsförbud blir redan nedladdade uppgifter inte lagliga av att de laddades ned tidigare
- För varje plattform som används lönar det sig att kontrollera om den varit föremål för beslut från europeiska myndigheter: de är offentliga
Marknaden för yrkesmässiga kontaktuppgifter växte i gråzonen mellan ”offentlig uppgift” och ”fritt användbar uppgift”, vilket inte är samma sak. Detta beslut hör till de tydligaste i att säga att offentligt tillgänglig inte betyder tillgänglig för vidareförsäljning.
Official source:Garante privacy - Il Garante privacy sanziona Lusha per 2 milioni di euro. Monitorati e in vendita i dati di un elevato numero di persone (comunicato 27 luglio 2026)Looking for a workspace for your DPO work?
DPO Workspace is built by a certified DPO. 30-day free trial.
Start free