Sono passati diversi anni dall’adozione del GDPR e, in questo arco di tempo, si è verificata una vera e propria rivoluzione culturale. La tutela dei dati personali è ormai una consapevolezza diffusa, ben al di là della cerchia dei giuristi. Parallelamente, la tecnologia ha conosciuto una trasformazione epocale, rendendo i dati sempre più centrali.
Il GDPR ha definito regole comuni a livello europeo e, negli ultimi anni, le autorità di controllo hanno esercitato i propri poteri di supervisione con approcci non sempre uniformi. Ciò non dovrebbe sorprendere, considerate le diverse tradizioni giuridiche degli Stati membri. Il GDPR, del resto, rappresentava una sintesi complessa tra sensibilità e categorie giuridiche differenti, proprie di ordinamenti di civil law e di common law.
Indice degli argomenti
Le differenze tra autorità e gli effetti sulla certezza regolatoria
Le differenze tra autorità sono spesso più di percezione che di sostanza. Tuttavia, anche la percezione può produrre effetti concreti: l’idea che una determinata giurisdizione sia più o meno rigorosa nell’applicazione della normativa privacy, pur a fronte di trattamenti sostanzialmente analoghi, può orientare scelte imprenditoriali, investimenti e strategie di localizzazione.
Il punto, naturalmente, non è ridurre la tutela dei dati personali. La questione è più di approccio: occorre chiedersi se un’applicazione della norma percepita – in modo errato – come eccessivamente formalistica possa, nella sostanza, arrivare a indebolire proprio il sistema di tutela che intende garantire. Una protezione effettiva dei diritti fondamentali richiede, infatti, non solo rigore, ma anche la capacità di accompagnare – o, per meglio dire, guidare – l’innovazione tecnologica.
Contenzioso privacy e risorse del Garante
In Italia si sta registrando un incremento significativo del contenzioso in materia privacy. Le decisioni del Garante vengono spesso impugnate, anche a fronte di un contesto procedurale non molto chiaro, come dimostrano talvolta le diverse letture offerte sul punto dalla giurisprudenza. A ciò si aggiunge una cultura amministrativa che considera l’impugnazione dei provvedimenti pubblici uno strumento fisiologico di tutela laddove, in altre giurisdizioni, il ricorso a tale strumento appare meno frequente.
Questo scenario comporta conseguenze anche per l’Autorità. Il Garante è chiamato a fronteggiare procedimenti istruttori sempre più complessi e, al contempo, a difendere le proprie decisioni in sede contenziosa. Ciò assorbe risorse rilevanti, in un momento storico in cui la transizione tecnologica richiede un adattamento del presidio regolatorio. Le relazioni annuali dell’Autorità restituiscono l’immagine di una mole di lavoro in costante crescita, a fronte di risorse necessariamente limitate.
Si alimenta così un cortocircuito: maggiore complessità genera più contenzioso, il contenzioso assorbe le risorse, i tempi delle istruttorie privacy si allungano e, di conseguenza, cresce una percezione di incertezza che mina la fiducia degli operatori nell’Autorità e, in ultima istanza, l’effettività della tutela.
Collaborazione con il Garante privacy: il modello degli impegni
Ma è possibile interrompere questo circolo vizioso? Una risposta potrebbe venire dall’esperienza di altri settori regolati, anche in Italia, e da prassi sviluppate in altre giurisdizioni. Il tema non è, chiaramente, ridurre il ruolo del Garante, né attenuarne i poteri di enforcement. Al contrario, si tratta di rafforzarne l’autorevolezza attraverso strumenti procedurali più collaborativi, trasparenti e prevedibili.
Il GDPR ha certamente attribuito grande rilievo ai poteri correttivi e sanzionatori delle autorità di controllo, rispetto a quelli consultivi e autorizzativi che caratterizzavano il precedente assetto normativo. Ciò, tuttavia, non sembra precludere la possibilità di instaurare un dialogo strutturato con le parti coinvolte, in un contesto rispettoso delle garanzie procedimentali.
Una prima ipotesi potrebbe essere l’introduzione, anche in ambito privacy, di un istituto analogo agli impegni, già conosciuto in altri settori, ad esempio nel diritto della concorrenza.
In base a tale modello, il soggetto sottoposto a istruttoria potrebbe proporre specifiche misure correttive o modifiche del proprio comportamento, idonee a rispondere alle criticità rilevate dall’Autorità. Se ritenuti adeguati, tali impegni potrebbero consentire la chiusura del procedimento senza un accertamento formale dell’illecito o, quantomeno, con effetti attenuati sul piano sanzionatorio. Inoltre, ove pubblicati gli impegni potrebbero fungere da parametro di conformità per altri operatori che si trovano in situazioni analoghe.
Tale strumento presenterebbe diversi vantaggi: ridurrebbe i tempi dei procedimenti, limiterebbe il contenzioso, favorirebbe soluzioni condivise e consentirebbe di affrontare in modo pragmatico problemi di crescente complessità. Non mancano, del resto, esperienze che sembrano muoversi in questa direzione, come dimostrano in particolare alcune recenti interlocuzioni tra lo stesso Garante e operatori tecnologici in relazione a sistemi di intelligenza artificiale – si pensi, in Italia, alla revoca dell’inibitoria su ChatGPT, a fronte dell’assunzione di determinati impegni -.
Gli impegni nel nuovo testo dell’AI Act
Peraltro, impegni vincolanti come alternativa strutturata alle sanzioni pecuniarie sono stati introdotti nel nuovo testo dell’AI Act, come modificato dalla Digital Omnibus on AI a luglio 2026. In estrema sintesi, in base alle modifiche introdotte, qualora l’AI Office individui una potenziale non conformità all’AI Act, prima di richiedere l’adozione di misure correttive può avviare un dialogo strutturato con l’operatore del sistema di IA, nel cui contesto l’operatore può proporre impegni volti a garantire il rispetto delle disposizioni pertinenti.
Il modello del negotiated settlement dell’ICO
Un’ulteriore ipotesi potrebbe basarsi sulle procedure adottate dall’autorità privacy inglese (ICO), che prevedono una transazione formale e strutturata – cd. negotiated settlement – volta a ridurre tempi e costi associati a indagini prolungate e successivi ricorsi. Tali procedure prevedono, tra l’altro, la rinuncia all’impugnazione della decisione finale, una successiva fase procedimentale abbreviata e criteri predeterminati di riduzione della sanzione in base a scaglioni prestabiliti.
Le garanzie necessarie per nuovi strumenti collaborativi
Naturalmente, l’eventuale introduzione di simili strumenti richiederebbe cautele significative, oltre a valutazioni di compatibilità con l’ordinamento interno. Il procedimento dovrebbe – in particolare – essere trasparente, accessibile secondo criteri oggettivi e non discriminatori, e idoneo a preservare la piena indipendenza dell’Autorità. Gli impegni e/o gli accordi negoziati dovrebbero essere verificabili, proporzionati e accompagnati, ove necessario, da meccanismi di monitoraggio dell’effettiva implementazione degli stessi. Andrebbe, inoltre, chiarito il rapporto tra tali strumenti e i diritti degli interessati, affinché la chiusura del procedimento non si traduca in una compressione delle loro prerogative.
GDPR, impegni e poteri correttivi del Garante
Resta, naturalmente e ancor prima, il tema della compatibilità con il GDPR. Il Regolamento non prevede espressamente un istituto generale di chiusura del procedimento mediante impegni, né disciplina una vera e propria “transazione” con l’autorità di controllo. Ciò non dovrebbe, comunque, escludere di per sé la possibilità di instaurare forme di interlocuzione che consentano di giungere a soluzioni concrete e tempestive, senza naturalmente ridurre la funzione di controllo dell’Autorità.
Si può, sul punto, ricordare che l’articolo 83 GDPR attribuisce rilievo, nella determinazione delle sanzioni amministrative pecuniarie, a una serie di elementi, tra cui anche il grado di cooperazione con l’autorità di controllo e le misure correttive poste in essere. In questo spazio valutativo potrebbe essere ulteriormente valorizzata l’assunzione spontanea di impegni concreti durante l’istruttoria, oltre che soluzioni condivise tra le parti. Coerentemente, l’articolo 58 par. 2 GDPR riconosce alle autorità di controllo un ampio ventaglio di poteri correttivi che non si esauriscono nella sanzione pecuniaria: avvertimenti, ammonimenti, ordini di soddisfare richieste degli interessati, ordini di rendere il trattamento conforme entro un determinato termine, ordini di rettifica o cancellazione dei dati, nonché limitazioni temporanee o definitive del trattamento.
La prospettiva, dunque, non è quella di sostituire l’enforcement, ma di contribuire a renderlo più efficiente, prevedibile e orientato alla soluzione dei problemi adottando in modo istituzionale, anche in ambito privacy, istituti come quello degli impegni e/o degli accordi negoziati. In un contesto in cui le tecnologie evolvono più rapidamente della normativa e, anche, dei procedimenti istruttori, un dialogo ben strutturato potrebbe contribuire a individuare misure più efficaci rispetto a un approccio esclusivamente sanzionatorio o contenzioso e che siano adottabili su larga scala (e non solo nel caso specifico).
Ridurre divergenze, erronei stereotipi e percezioni distorsive è possibile. In questa prospettiva, un’eventuale revisione dei regolamenti procedurali del Garante potrebbe rappresentare l’occasione per valutare l’introduzione di strumenti più collaborativi, per coniugare sempre di più rigore, efficienza e innovazione.
























Partecipa alla community