Home
Garante Privacy: cosa fa e quali sanzioni applica

Garante Privacy: cosa fa e quali sanzioni applica

1 mese fa
25 minuti

Quando in Italia si parla di protezione dei dati personali, un nome torna sempre: il Garante. Il Garante per la protezione dei dati personali è l'autorità che la maggior parte delle aziende conosce di nome, teme un po', e comprende raramente a fondo. Il risultato è che molti imprenditori immaginano il Garante come una specie di polizia che piomba all'improvviso a distribuire sanzioni, mentre la realtà è al tempo stesso più sfumata e più utile da conoscere.

Capire cosa fa davvero il Garante, come si attiva un controllo, su quali criteri calcola una sanzione e cosa guarda concretamente quando esamina un sito web è esattamente ciò che permette a un'azienda di ridurre il proprio rischio prima che il problema arrivi, invece di gestire una crisi quando ormai è troppo tardi.

Questa guida spiega il ruolo reale del Garante, i suoi poteri, la logica delle sue sanzioni e cosa la tua azienda dovrebbe avere in ordine per affrontare con serenità il tema della conformità. Vedremo anche cosa succede dopo un controllo, come la via amministrativa si intreccia con un'eventuale azione civile, e in quale momento diventa opportuno rivolgersi a una consulenza legale specializzata invece di gestire un procedimento solo con risorse interne.

Cos'è il Garante per la protezione dei dati personali

Il Garante è un'autorità amministrativa indipendente italiana, istituita alla fine degli anni Novanta, ben prima dell'arrivo del GDPR. La sua indipendenza è un punto essenziale: il Garante non è un ufficio del governo che riceve ordini politici.

Esercita le sue funzioni in autonomia, il che gli permette di sanzionare tanto le aziende private quanto le pubbliche amministrazioni senza conflitti di interesse gerarchici. Questa indipendenza è del resto un requisito dello stesso GDPR, che impone a ogni Stato membro dell'Unione Europea di dotarsi di un'autorità di controllo indipendente.

Con l'entrata in applicazione del GDPR nel 2018, il ruolo del Garante si è rafforzato. Il Codice in materia di protezione dei dati personali, la normativa nazionale italiana, è stato adeguato per armonizzarsi con il regolamento europeo, e il Garante è diventato l'autorità di controllo italiana incaricata di vigilare sul rispetto del GDPR sul territorio nazionale, pur conservando le funzioni derivanti dal diritto italiano.

Le funzioni del Garante: molto più che sanzionare

Ridurre il Garante alla sua funzione sanzionatoria significa perdere di vista la maggior parte della sua attività. Le sue funzioni sono in realtà molto più ampie e, per la maggior parte, orientate all'accompagnamento più che alla repressione.

Il Garante informa e orienta. Pubblica una quantità considerevole di provvedimenti, linee guida, FAQ e documenti di indirizzo destinati ad aiutare aziende e cittadini a comprendere i loro obblighi e diritti. Buona parte della sua dottrina sui cookie, per esempio, si trova nelle sue linee guida pubbliche, che costituiscono il riferimento da consultare prima di configurare un banner di consenso.

Il Garante protegge i diritti delle persone. Riceve e tratta i reclami dei cittadini che ritengono che i loro dati personali non siano trattati correttamente. È spesso attraverso questo canale, il reclamo di un cittadino, che prende avvio gran parte della sua attività di controllo.

Il Garante controlla e verifica. Dispone di poteri di indagine per verificare, sulla base di documenti o attraverso ispezioni, che gli organismi rispettino la normativa. Questi controlli possono derivare da un reclamo, da un fatto di attualità, o inserirsi in un piano ispettivo periodico che il Garante definisce e rende pubblico.

Il Garante sanziona, ma come ultima risorsa. Quando viene accertata una violazione che non viene corretta, o che è sufficientemente grave, il Garante può adottare provvedimenti sanzionatori. Ma è l'esito di un processo, non il suo punto di partenza.

Il Garante anticipa e consiglia. Segue le evoluzioni tecnologiche (intelligenza artificiale, biometria, dispositivi connessi) e pubblica analisi per preparare aziende e cittadini alle nuove sfide della protezione dei dati.

Come si attiva un controllo del Garante

Molte aziende immaginano il controllo del Garante come un evento casuale e imprevedibile. In realtà esistono fattori scatenanti abbastanza identificabili.

Il primo, e di gran lunga il più frequente, è il reclamo di un privato. Una persona che non ottiene risposta a una richiesta di accesso ai propri dati, che continua a ricevere email commerciali dopo essersi disiscritta, o che constata che un sito rilascia cookie senza il suo consenso, può rivolgersi al Garante. Questi reclami alimentano gran parte dell'attività di controllo.

Il secondo fattore è il piano ispettivo periodico. Il Garante, spesso in collaborazione con il Nucleo speciale della Guardia di Finanza dedicato alla privacy, definisce periodicamente aree tematiche prioritarie su cui concentrare le verifiche. Un'azienda che opera in un settore preso di mira ha meccanicamente più probabilità di essere controllata.

Il terzo fattore è l'attualità. Una fuga di dati che finisce sui media, una segnalazione sulla stampa, o una pratica che diventa pubblicamente visibile possono spingere il Garante ad aprire un'istruttoria di propria iniziativa.

Il quarto fattore è la cooperazione tra autorità europee. Nell'ambito del meccanismo dello sportello unico del GDPR, il Garante può trovarsi a controllare un'azienda la cui attività riguarda più paesi dell'Unione Europea, in coordinamento con le altre autorità interessate.

Come il Garante calcola l'importo di una sanzione

Il GDPR, all'articolo 83, fissa i criteri che ogni autorità di controllo europea, compreso il Garante, deve considerare per determinare l'importo di una sanzione. Comprendere questi criteri significa smettere di vedere le sanzioni come una lotteria e iniziare a vederle come il risultato di fattori concreti su cui un'azienda può agire.

La natura, la gravità e la durata della violazione costituiscono il primo criterio. Una violazione che riguarda poche persone per un breve periodo non viene valutata come una che colpisce centinaia di migliaia di persone per anni.

Il carattere doloso o colposo della violazione pesa molto. Un'azienda che sapeva di essere in violazione e ha continuato riceve un trattamento ben più severo di un'azienda che ha commesso un errore in buona fede e lo ha corretto appena rilevato.

Le misure adottate per attenuare il danno subito dalle persone interessate giocano a favore dell'azienda. Reagire in fretta per minimizzare l'impatto di un incidente riduce l'importo finale rispetto a un'azienda che non ha fatto nulla.

Il grado di responsabilità dell'organismo, tenuto conto delle misure tecniche e organizzative attuate, è un criterio centrale. È proprio qui che il principio di responsabilizzazione del GDPR diventa tangibile: un'azienda che può dimostrare di aver avuto misure ragionevoli in atto, anche se hanno fallito, viene trattata diversamente da una che non ne aveva alcuna.

Altri fattori entrano in gioco: le violazioni precedenti, il grado di cooperazione con il Garante, le categorie di dati coinvolte (i dati particolari, un tempo detti sensibili, costituiscono un'aggravante), e il modo in cui il Garante è venuto a conoscenza della violazione (notifica proattiva o scoperta per altra via).

I due livelli di sanzione del GDPR

Il GDPR prevede due livelli di sanzione a seconda della gravità della violazione. Il livello superiore, fino a 20 milioni di euro o il 4% del fatturato annuo mondiale dell'esercizio precedente, applicando l'importo più elevato, si applica alle violazioni più gravi: violazione dei principi di base del trattamento, mancato rispetto delle condizioni del consenso, lesione dei diritti delle persone, o trasferimenti internazionali di dati senza le garanzie richieste.

Il livello inferiore, fino a 10 milioni di euro o il 2% del fatturato annuo mondiale, si applica alle violazioni di gravità intermedia: mancanza del registro delle attività di trattamento, assenza della valutazione d'impatto quando era richiesta, o violazione degli obblighi legati al rapporto con un responsabile del trattamento.

Queste cifre sono massimali, non importi automatici. La gran parte delle sanzioni adottate nei confronti di piccole e medie imprese si colloca ben al di sotto di questi massimali, calcolata secondo i criteri di proporzionalità dell'articolo 83.

Cosa il Garante controlla davvero sui cookie

I cookie sono uno dei temi su cui il Garante ha maggiormente intensificato la propria attività negli ultimi anni, ed è cruciale capire cosa guarda realmente, perché non è ciò che molte aziende immaginano.

Il Garante non si limita a guardare se un banner dei cookie è presente e ben fatto. Verifica tecnicamente cosa fa realmente il sito. Guarda se cookie non essenziali (analytics di terze parti, pubblicità, social) vengono rilasciati prima che l'utente abbia dato il proprio consenso, il che costituisce una violazione anche se il banner è perfettamente redatto.

Verifica inoltre se rifiutare i cookie è semplice quanto accettarli. Le linee guida del Garante sono chiare su questo punto: il rifiuto deve essere accessibile quanto l'accettazione, e non deve essere consentito il cosiddetto scrolling come modalità di prestazione del consenso. Un design in cui "accetta tutto" è un pulsante ben visibile mentre rifiutare richiede vari passaggi è proprio il tipo di pratica, chiamata dark pattern, che il Garante sanziona.

Controlla infine se il consenso è validamente raccolto e conservato. Un consenso deve essere libero, specifico, informato e inequivocabile, e l'azienda deve poter dimostrare, cookie per cookie e finalità per finalità, cosa ogni utente ha accettato o rifiutato, e quando.

Distinguere privacy e consenso: una confusione costosa

Un equivoco alla radice di molti errori consiste nel confondere privacy e consenso, come se fossero la stessa cosa. Non lo sono.

La privacy è un diritto della persona: il diritto a che i propri dati siano trattati in conformità alla legge, con tutte le garanzie che ciò comporta. È la finalità che la normativa intende proteggere. Il consenso, invece, è solo uno dei gesti giuridici che permettono di attivare un trattamento specifico. Il GDPR riconosce sei basi giuridiche, e il consenso è solo una di esse.

Inviare la fattura di un ordine non richiede consenso (è esecuzione del contratto); conservare quella fattura per il periodo previsto dalla legge nemmeno (è un obbligo legale). Il consenso diventa obbligatorio in casi precisi, come i cookie pubblicitari o di analytics di terze parti che non sono strettamente necessari al funzionamento del sito.

Questo significa che una piattaforma di gestione del consenso non gestisce "la privacy" della tua azienda. Gestisce specificamente il consenso per i trattamenti che lo richiedono. È un pezzo importante del puzzle della conformità, ma non il puzzle intero.

Il ruolo di una piattaforma di gestione del consenso di fronte al Garante

Poiché il Garante controlla tecnicamente il rilascio reale dei cookie, il funzionamento del rifiuto e la conservazione del consenso, la vera riduzione del rischio passa da un'infrastruttura che fa tre cose in modo verificabile.

Primo, scansionare regolarmente quali cookie e script di terze parti sono realmente attivi sul sito, perché i siti evolvono di continuo ed è frequente scoprire tracciatori dimenticati che nessun banner contempla.

Secondo, bloccare tecnicamente ed effettivamente i cookie non essenziali fino all'ottenimento del consenso, e non limitarsi a mostrare un banner mentre i cookie si caricano già in sottofondo.

Terzo, conservare una registrazione verificabile di ogni consenso, con la data, le finalità specifiche accettate o rifiutate, e la versione del testo presentato all'utente in quel preciso momento.

È esattamente ciò che fa AdOpt come infrastruttura di gestione del consenso: il banner che vede l'utente è solo la parte visibile di un sistema che scansiona, classifica, blocca davvero e registra in modo verificabile, perché quel banner significhi qualcosa di reale il giorno in cui il Garante, o l'utente stesso, chiede di vedere le prove.

Google Consent Mode e la conformità con le linee guida del Garante

Se la tua azienda usa Google Analytics o Google Ads, il Consent Mode di Google è uno strato tecnico da capire. Permette agli strumenti di misurazione di Google di adattare il proprio comportamento allo stato del consenso dell'utente. Quando l'utente non acconsente, la modalità avanzata non smette del tutto di comunicare con Google, ma invia segnali anonimi e aggregati, senza cookie né identificatori personali, che Google usa per modellare statisticamente il comportamento di conversione.

Per capire cosa chiede la legge italiana sugli strumenti di statistica c'è una guida dedicata: Google Analytics 4 e Garante Privacy.

Non è la stessa cosa che dire "le conversioni vengono inviate normalmente senza consenso", una semplificazione scorretta; si tratta di uno strato di misurazione approssimativa e non personale, progettato per funzionare nel quadro del GDPR.

Perché funzioni in modo affidabile, Google raccomanda di installare il codice di configurazione direttamente nella sezione <head> del sito, invece di dipendere esclusivamente da Google Tag Manager, poiché l'installazione tramite GTM può provocare errori di sincronizzazione nel blocco dei tag. Una piattaforma di gestione del consenso ben implementata si integra con il Consent Mode per trasmettere correttamente lo stato di consenso scelto dall'utente, il che permette di conservare il massimo dei dati di misurazione all'interno del quadro legale.

Cosa fare se la tua azienda riceve una comunicazione dal Garante

Se la tua azienda riceve una comunicazione dal Garante, che si tratti di una richiesta di informazioni nell'ambito di un'istruttoria, di un invito a fornire chiarimenti o dell'avvio di un procedimento, alcuni principi meritano di essere ricordati.

Non lasciare mai scadere un termine senza rispondere. Ogni fase del procedimento prevede termini, e questi termini sono l'occasione per fornire contesto, documentazione e, se del caso, la prova delle misure correttive già adottate. Ignorare una comunicazione del Garante garantisce praticamente che il procedimento avanzi senza alcun elemento a favore dell'azienda.

Raccogli rapidamente tutta la documentazione rilevante: registro delle attività di trattamento, informativa privacy in vigore, contratti con i responsabili del trattamento, e ogni prova delle misure di sicurezza attuate. Più questo fascicolo è completo e ordinato, più solida è la posizione dell'azienda.

Approfitta del controllo per correggere la causa alla radice, non solo il sintomo puntuale. Un'azienda che corregge unicamente il caso individuale che ha originato il reclamo, senza verificare se lo stesso problema riguarda altri trattamenti, si espone a una recidiva che aggraverà qualsiasi sanzione futura.

Sanzione amministrativa e risarcimento civile: due vie distinte

Un punto che genera spesso confusione è credere che, una volta chiuso un procedimento del Garante, con o senza sanzione, la questione sia del tutto conclusa per l'azienda. In realtà, la sanzione amministrativa adottata dal Garante e un eventuale risarcimento civile richiesto dalla persona interessata sono due vie giuridiche indipendenti che possono coesistere.

L'articolo 82 del GDPR riconosce espressamente il diritto di chiunque abbia subito un danno materiale o immateriale a causa di una violazione del regolamento a ottenere il risarcimento dal titolare o dal responsabile del trattamento. Questa azione si svolge davanti ai giudici civili, indipendentemente dal procedimento amministrativo del Garante. Un'azienda può quindi trovarsi a pagare sia la sanzione amministrativa sia un risarcimento civile, soprattutto nei casi in cui il danno reputazionale o economico è stato significativo.

Le fasi di un controllo, passo dopo passo

Capire la sequenza di un controllo aiuta a sapere in quale momento agire e cosa aspettarsi in ogni fase, invece di vivere il processo con l'incertezza di non sapere se una determinata comunicazione sia l'inizio o la fine dell'istruttoria.

La prima fase è quella dell'attività istruttoria, in cui il Garante raccoglie informazioni per stabilire se esistano indizi di violazione. In questa fase può richiedere all'azienda informazioni e documenti specifici, e il modo in cui l'azienda risponde a questa prima richiesta spesso condiziona il resto del procedimento.

Una risposta completa, ordinata e con la documentazione richiesta fin dall'inizio trasmette l'immagine di un'azienda che ha la propria conformità sotto controllo, mentre una risposta parziale o tardiva genera più domande di quante ne risolva.

Se il Garante ritiene che vi siano elementi sufficienti, avvia il procedimento sanzionatorio vero e proprio, notificando all'azienda le contestazioni. Da qui inizia il termine per presentare memorie difensive, in cui l'azienda può esporre le proprie ragioni, produrre documentazione aggiuntiva e chiedere, se del caso, di essere sentita.

Dopo aver valutato le difese, il Garante adotta la decisione, che può confermare, ridurre o archiviare le contestazioni iniziali. Contro il provvedimento sanzionatorio l'azienda può proporre opposizione davanti all'autorità giudiziaria competente, secondo le modalità e i termini previsti dalla legge. Proporre opposizione non sospende automaticamente l'obbligo di pagamento, salvo che la sospensione venga espressamente richiesta e concessa.

Tutti i cookie richiedono il consenso?

Un errore frequente è credere che tutti i cookie esigano il consenso dell'utente. Le linee guida del Garante, in coerenza con la Direttiva ePrivacy e il GDPR, distinguono chiaramente due categorie.

I cookie tecnici, strettamente necessari all'erogazione del servizio richiesto dall'utente, sono esenti dal consenso. Si tratta per esempio del cookie che memorizza il contenuto del carrello, di quello che mantiene la sessione attiva dopo il login, o di alcuni cookie di sicurezza. Questi cookie non possono essere rifiutati nel banner, perché senza di essi il servizio richiesto dall'utente semplicemente non potrebbe funzionare. Si basano di norma sul legittimo interesse o sull'esecuzione del contratto, non sul consenso.

I cookie non essenziali, invece, richiedono il consenso preventivo dell'utente. Si tratta dei cookie di profilazione, pubblicità, personalizzazione, e degli analytics di terze parti. Questi cookie non devono attivarsi finché l'utente non ha dato il proprio accordo.

Il Garante offre una precisazione interessante sui cookie analitici: a determinate condizioni stringenti (finalità limitata alla misurazione del sito, mascheramento di porzioni dell'indirizzo IP, assenza di incrocio con altri trattamenti e mancata condivisione con terzi), alcuni cookie analitici possono essere assimilati ai cookie tecnici ed essere esentati dal consenso. Ma queste condizioni sono precise, e la maggior parte degli strumenti di analytics comuni, soprattutto quelli che condividono dati con terze parti, non vi rientra e richiede quindi il consenso.

Classificare bene i cookie secondo queste categorie è fondamentale: bloccare i cookie necessari romperebbe il funzionamento del sito, mentre non bloccare i cookie non essenziali prima del consenso costituisce proprio la violazione che il Garante sanziona.

Il Responsabile della Protezione dei Dati: un alleato contro il rischio

Non tutte le aziende sono obbligate a nominare un Responsabile della Protezione dei Dati (RPD, o DPO secondo l'acronimo inglese), ma il GDPR impone questa figura in diversi casi: quando il trattamento è svolto da un'autorità pubblica, quando le attività principali consistono in un monitoraggio regolare e sistematico su larga scala delle persone, o quando consistono nel trattamento su larga scala di categorie particolari di dati.

Anche quando non è obbligatorio, disporre di una persona, interna o esterna, che svolga le funzioni di un DPO riduce concretamente il rischio, perché introduce uno strato di verifica indipendente delle decisioni di trattamento prima della loro attuazione, invece di scoprire i problemi quando è il Garante a segnalarli.

Il DPO svolge anche il ruolo di punto di contatto con il Garante, il che facilita il dialogo in caso di controllo e testimonia un approccio strutturato alla conformità, elemento che il Garante valorizza nel valutare il grado di responsabilità dell'organismo.

I settori più sorvegliati dal Garante

Benché qualsiasi azienda che tratti dati personali possa essere oggetto di un reclamo, l'attività del Garante mostra una concentrazione maggiore su alcuni settori, principalmente per il volume di reclami ricevuti e per la sensibilità dei dati trattati.

Il settore del telemarketing e della promozione commerciale concentra una parte importante dei reclami, spesso legati a chiamate o email indesiderate, a difficoltà nel cancellarsi, o al rilascio di cookie pubblicitari senza consenso.

Il settore sanitario, data l'estrema sensibilità dei dati coinvolti, è oggetto di una vigilanza particolare, soprattutto sulle misure di sicurezza e sulla base giuridica del trattamento dei dati relativi alla salute.

Il settore bancario e finanziario attira anch'esso l'attenzione, per il volume e la sensibilità dei dati, in particolare sulla condivisione con terzi e sulla sicurezza dei sistemi.

L'e-commerce e le piattaforme online sono un altro punto di concentrazione, in particolare sui cookie, sui tracciatori pubblicitari e sull'invio di comunicazioni commerciali al di fuori del quadro del rapporto contrattuale esistente.

Conoscere queste tendenze settoriali non esonera gli altri settori dal rischio, ma aiuta a capire dove il Garante ha accumulato più esperienza e dottrina, e quindi più chiarezza su cosa si aspetta precisamente dalle aziende del settore.

Cosa fare in caso di violazione dei dati personali

Nessuna azienda è del tutto al sicuro da un incidente di sicurezza: un accesso non autorizzato, una fuga di dati, un attacco informatico o persino un errore umano come l'invio di informazioni personali al destinatario sbagliato. Il GDPR non presume che le aziende siano infallibili, e per questo stabilisce una procedura chiara.

L'articolo 33 del GDPR impone di notificare la violazione all'autorità di controllo, in Italia il Garante, entro 72 ore da quando se ne è venuti a conoscenza, salvo che sia improbabile che la violazione comporti un rischio per i diritti delle persone. L'articolo 34 aggiunge l'obbligo di comunicare la violazione anche alle persone interessate quando il rischio per i loro diritti è elevato.

Il termine di 72 ore è più breve di quanto sembri quando lo si conta dal momento reale in cui un incidente viene rilevato, spesso durante un fine settimana o fuori dall'orario di lavoro. Per questo avere un protocollo interno già definito, chi decide se l'incidente è notificabile, chi redige la notifica, chi contatta il Garante, fa la differenza tra rispettare il termine o mancarlo.

Le aziende che improvvisano questo processo nel pieno della crisi sono quelle che finiscono per notificare in ritardo, e questo diventa una seconda violazione indipendente dall'incidente stesso.

Prevenzione contro reazione: la logica che fa la differenza

Un'ultima riflessione riassume lo spirito di tutta questa guida. Le aziende tendono a percepire la conformità come una spesa che compare quando il problema arriva, mentre il momento più efficace e meno costoso per agire è sempre prima che accada qualcosa. Correggere oggi una configurazione di cookie non conforme costa una frazione di ciò che costa gestire un reclamo, difendere un procedimento e, eventualmente, pagare una sanzione accompagnata da un possibile risarcimento civile.

La prevenzione non riduce solo il rischio economico, evita anche il logorio interno, l'incertezza e il danno reputazionale che accompagnano ogni procedimento aperto. Investire in una gestione del consenso ben costruita e documentata significa, in fondo, comprare tranquillità e prevedibilità, due cose che valgono molto più di quanto costino se paragonate all'alternativa di gestire una crisi che si sarebbe potuta evitare.

Un caso pratico: come appare la conformità in un e-commerce italiano

Per rendere tutto questo concreto, immaginiamo un negozio di abbigliamento online con sede in Italia che vende sia sul mercato nazionale sia all'estero. Durante il processo di acquisto raccoglie nome, indirizzo di spedizione, email, numero di telefono e dati della carta di pagamento (gestiti da un fornitore esterno). Inoltre usa cookie di analytics per capire il comportamento di navigazione e pixel di Meta e Instagram per mostrare annunci a chi ha visitato il sito senza completare l'acquisto.

Per questo negozio, la corretta conformità al GDPR implica diversi elementi simultanei. Primo, un'informativa privacy chiara e accessibile che spieghi, per ogni dato raccolto, la finalità concreta del trattamento, l'identità del titolare e i diritti dell'interessato. Secondo, un consenso specifico e verificabile per l'invio di comunicazioni commerciali (newsletter, promozioni), separato dal trattamento necessario a evadere l'ordine, perché sono finalità distinte.

Terzo, contratti formali con il fornitore di pagamento e con qualsiasi fornitore tecnologico esterno che agisca come responsabile del trattamento. Quarto, una configurazione di cookie che distingua chiaramente tra quelli necessari al funzionamento del carrello e quelli di analytics e pubblicità, con un meccanismo di consenso verificabile prima di attivare questi ultimi. E quinto, una procedura chiara e conosciuta internamente per gestire le richieste degli interessati che vogliano accedere, rettificare o cancellare i propri dati.

Nessuno di questi elementi è particolarmente costoso o complesso preso singolarmente, ma la maggior parte delle aziende ne ha risolti solo alcuni, e proprio le lacune che restano sono dove si concentra il rischio reale di un eventuale reclamo o ispezione.

I termini di prescrizione: fino a quando il Garante può agire

Le violazioni non restano esposte a sanzione all'infinito. L'ordinamento prevede termini oltre i quali un illecito non può più essere perseguito. In materia di violazioni accertate dal Garante, il calcolo di questi termini non è sempre semplice, soprattutto perché nel caso di violazioni continuate (come il mantenimento di una configurazione di cookie non conforme per mesi o anni) il momento di decorrenza può essere fissato all'ultimo atto della violazione, non al primo.

Concretamente, questo significa che un'azienda che mantiene una non conformità nel tempo prolunga altrettanto il periodo durante il quale il Garante può agire. Lungi dall'essere una protezione, il trascorrere del tempo su una violazione non corretta aumenta l'esposizione invece di ridurla. La logica è chiara: correggere rapidamente un problema individuato è sempre preferibile allo sperare che "passi" con il tempo.

Il valore di essere conformi oltre l'evitare la multa

È facile impostare tutta la conversazione sul Garante a partire dalla paura della sanzione, ma vale la pena ricordare che essere conformi costruisce anche qualcosa di positivo: la fiducia.

Sempre più persone in Italia, come nel resto del mondo, prestano attenzione a come le aziende trattano le loro informazioni. Un'attività che gestisce il consenso con trasparenza, che spiega con chiarezza cosa fa dei dati, che facilita l'esercizio dei diritti e che può dimostrare di trattare le informazioni con serietà, trasmette un segnale di rispetto che molti clienti valorizzano attivamente al momento di scegliere con chi fare affari.

In un mercato in cui la fiducia digitale è sempre più un fattore di decisione, essere conformi al GDPR smette di essere solo un obbligo difensivo e diventa un elemento di differenziazione reale.

Alla fine, l'obiettivo non è semplicemente evitare una sanzione puntuale, ma costruire un sistema di conformità che funzioni in modo coerente, con o senza la pressione di un'istruttoria in corso, perché è proprio quella coerenza che il Garante valuta nel misurare il grado di responsabilità di un'azienda, ed è anche ciò che genera fiducia reale nelle persone i cui dati tratti ogni giorno.

Vale la pena insistere su una sfumatura che ricorre nei provvedimenti del Garante in materia di cookie: l'autorità non sanziona perché il banner ha un colore sbagliato o un testo troppo lungo. Sanziona perché, analizzando tecnicamente il sito, trova che i cookie non essenziali erano attivi prima che l'utente prendesse qualsiasi decisione, o che il meccanismo di rifiuto non funzionava davvero pur esistendo visivamente un pulsante.

Questa distinzione conta, perché molte aziende investono tempo e denaro nell'aspetto grafico del proprio avviso mentre lasciano irrisolto il problema tecnico di fondo, cioè se il blocco reale degli script di terze parti funziona o no. Una piattaforma di gestione del consenso seria non è soltanto lo strato visivo che vede l'utente, è l'infrastruttura che, dietro le quinte, scansiona il codice del sito per rilevare ogni script e ogni cookie di terze parti, li classifica correttamente per finalità e applica un blocco tecnico reale che ne impedisce l'esecuzione fino a un consenso valido, insieme alla registrazione verificabile che il Garante chiederà di vedere se mai dovesse esaminare un reclamo.

È questa la differenza tra essere conformi in modo superficiale ed esserlo in modo dimostrabile, ed è esattamente il tipo di differenza che decide l'esito di un procedimento quando l'autorità sceglie di guardare oltre ciò che appare a prima vista sulla pagina.

Domande frequenti sul Garante Privacy

Il Garante può sanzionare la mia azienda senza preavviso?

Nei casi meno gravi il Garante può adottare provvedimenti prescrittivi o inviti a conformarsi prima di una sanzione economica, ma per le violazioni più gravi può adottare direttamente una sanzione. Non contare sistematicamente su un avvertimento è quindi la posizione prudente. In ogni caso, il procedimento sanzionatorio prevede una fase in cui l'azienda può presentare le proprie difese prima della decisione definitiva.

Quanto può costare una sanzione del Garante?

Dipende dalla gravità della violazione. Le violazioni più gravi possono raggiungere 20 milioni di euro o il 4% del fatturato annuo mondiale, applicando l'importo più elevato. Le violazioni di gravità intermedia hanno un tetto di 10 milioni di euro o il 2% del fatturato mondiale. In pratica, la maggior parte delle sanzioni verso le PMI è molto inferiore a questi massimali, calcolata secondo criteri di proporzionalità.

Un banner dei cookie ben fatto basta per essere conformi?

No, se il resto non funziona tecnicamente. Il Garante verifica se i cookie non essenziali vengono rilasciati prima del consenso, se il rifiuto è semplice quanto l'accettazione, e se il consenso è conservato in modo dimostrabile. Un banner esteticamente curato posato su un blocco inesistente non protegge l'azienda.

Tutte le aziende possono essere controllate dal Garante?

Sì. Qualsiasi soggetto che tratti dati personali di persone in Italia può essere oggetto di un controllo, a prescindere dalle dimensioni. I fattori scatenanti più frequenti sono i reclami dei privati e i piani ispettivi periodici. Nessuna azienda è troppo piccola per essere interessata.

Una sanzione del Garante e un'azione civile possono cumularsi?

Sì. La sanzione amministrativa adottata dal Garante e un'azione di risarcimento davanti ai giudici civili sono due vie indipendenti. L'articolo 82 del GDPR riconosce il diritto di chiunque abbia subito un danno a ottenere il risarcimento, indipendentemente dall'esito del procedimento amministrativo. Un'azienda può quindi dover pagare sia la sanzione sia un risarcimento.

Tutti i cookie richiedono il consenso dell'utente?

No. I cookie tecnici strettamente necessari al funzionamento del servizio richiesto (sessione, carrello, alcuni cookie di sicurezza) sono esenti e non possono essere rifiutati nel banner. I cookie non essenziali (profilazione, pubblicità, analytics di terze parti) richiedono il consenso preventivo dell'utente prima di attivarsi. Alcuni cookie analitici possono essere assimilati ai tecnici solo a condizioni stringenti definite dal Garante.

Cosa devo fare se subisco una violazione dei dati personali?

Il GDPR impone di notificare la violazione al Garante entro 72 ore da quando se ne è venuti a conoscenza, salvo che sia improbabile un rischio per i diritti delle persone, e di comunicarla anche alle persone interessate quando il rischio è elevato. Avere un protocollo interno definito in anticipo, chi decide, chi redige la notifica, chi contatta il Garante, è ciò che permette di rispettare il termine invece di mancarlo.

In definitiva, comprendere la logica del Garante invece di temerla trasforma una fonte di ansia in un quadro chiaro su cui appoggiare le proprie decisioni, e questo, molto più di qualsiasi banner ben disegnato, è ciò che riduce davvero il rischio nel tempo.


Vuoi sapere se la tua azienda ha lacune reali di conformità prima che le trovi il Garante?

Prenota una conversazione con il nostro team ed esaminiamo insieme dove si trova il rischio concreto nel tuo caso.

Tags

GDPR

Articoli correlati

AdOpt post

Cos'è una CMP e perché ti serve

Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.

AdOpt post

Cookie policy: cosa deve contenere e un esempio commentato

Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.

AdOpt post

Durata del consenso ai cookie: ogni quanto ripetere la richiesta

Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.

AdOpt post

Rifiutare i cookie: cosa succede al sito e cosa dice il Garante

Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.

AdOpt post

Diritti dell'interessato GDPR: quali sono e come rispondere

Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.

AdOpt post

Informativa privacy sito web: cosa deve contenere, con esempio

Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.

AdOpt post

Cookie di terze parti: cosa sono e quando servono davvero con consenso

Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.

AdOpt post

Cookie tecnici vs cookie di profilazione: la differenza che decide se serve il consenso

Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.

AdOpt post

Scroll e consenso ai cookie: perché scorrere la pagina non basta

Il Garante ha dichiarato che il semplice scroll della pagina non può mai costituire consenso valido ai cookie di profilazione. Cosa significa in pratica e come evitare l'errore.

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪