Il 21 settembre 2026, in plenaria, il Comitato europeo per la protezione dei dati ha adottato due testi che ridisegnano il modo in cui trenta autorità nazionali decidono se punire un’azienda per una violazione del GDPR.
Il primo è la bozza delle Guidelines 04/2026 sulla metodologia per l’imposizione delle sanzioni amministrative, in consultazione pubblica fino al 13 novembre. Il secondo è la versione definitiva delle Guidelines 03/2025 sul rapporto tra Digital Services Act e GDPR.
La vicepresidente dell’EDPB, Jelena Virant Burnik, ha commentato: «le nuove linee guida dell’EDPB sono un passo importante per allineare ulteriormente il modo in cui le autorità di protezione dati decidono se imporre una sanzione amministrativa, da sola o insieme ad altre misure correttive». Dietro la formula istituzionale c’è un cambiamento preciso, più radicale di quanto il comunicato lasci intendere.
L’articolo 83 del GDPR lascia all’autorità la scelta se sanzionare, imponendo solo che la sanzione, quando viene scelta, sia effettiva, proporzionata e dissuasiva. L’articolo 58 raccoglie invece il catalogo dei poteri tra cui l’autorità sceglie, dal richiamo scritto alla limitazione del trattamento. Per otto anni quella scelta è rimasta nella piena disponibilità delle singole autorità – un Garante poteva ritenere sufficiente un richiamo scritto anche a fronte di una violazione seria, un altro poteva multare la stessa condotta con importi diversi. La Corte di giustizia, nella causa Deutsche Wohnen del dicembre 2023, si era pronunciata sulla responsabilità del titolare del trattamento, un problema distinto da quello affrontato ora dalle nuove linee guida, il momento in cui una violazione accertata deve tradursi in una multa.
Indice degli argomenti
Sanzioni GDPR, la presunzione introdotta dalle Guidelines 04/2026
Le Guidelines 04/2026 chiudono quello spazio. Il testo scompone la decisione in cinque passaggi, dal controllo preliminare che l’infrazione sia sanzionabile fino al vaglio finale di proporzionalità della misura scelta. È nel penultimo passaggio che si sposta l’equilibrio. Per ogni violazione che l’autorità non classifica come minore, le linee guida fissano una forte presunzione che una sanzione debba essere imposta. Il Garante conserva la libertà formale di non multare, e da qui in avanti dovrà scrivere perché si discosta da una presunzione che il sistema europeo considera ormai la regola.
La discrezionalità amministrativa e l’autovincolo delle autorità
È una mossa che il diritto amministrativo comparato conosce da tempo, anche se raramente l’ha vista applicata su scala continentale. Quando un’autorità pubblica applica in modo costante un proprio criterio interpretativo, quella prassi genera un’aspettativa di parità di trattamento che il giudice tutela anche se il criterio non è, formalmente, fonte del diritto – il diritto tedesco ha un nome preciso per questo meccanismo, Selbstbindung der Verwaltung, l’autovincolo dell’amministrazione. In Italia lo stesso principio emerge nell’eccesso di potere per disparità di trattamento. La discrezionalità amministrativa si riduce nei fatti ogni volta che l’amministrazione fissa da sé un criterio e lo segue, pur restando intatta sulla carta, e l’EDPB sta facendo esattamente questo su trenta ordinamenti insieme. Un atto che l’articolo 288 del Trattato sul funzionamento dell’Unione europea non annovera tra le fonti vincolanti acquista cogenza attraverso il meccanismo di coerenza degli articoli 63-65 del GDPR, che obbliga le autorità a motivare ogni scostamento e i giudici nazionali a controllarlo.
Sportello unico e sanzioni GDPR: perché l’EDPB punta all’armonizzazione
La spinta all’armonizzazione nasce da un problema molto concreto del meccanismo dello sportello unico. Quando un’azienda opera in più Stati membri, l’articolo 56 del GDPR affida l’istruttoria a un’unica autorità capofila, mentre le altre autorità coinvolte intervengono come autorità interessate e possono sollevare obiezioni pertinenti e motivate sulla bozza di decisione. Nei casi più discussi degli ultimi anni, da WhatsApp Irlanda nel 2021 a diverse decisioni su Meta negli anni successivi, le obiezioni delle altre autorità riguardavano soprattutto la scelta stessa di sanzionare, il problema che le Guidelines 04/2026 vogliono ora risolvere in anticipo con un criterio comune. Quando le posizioni non si compongono, decide in via vincolante l’EDPB attraverso il meccanismo di risoluzione delle controversie dell’articolo 65, e in entrambi i casi citati quella procedura si è chiusa alzando in modo netto l’importo della sanzione proposta dall’autorità capofila irlandese. Una metodologia comune riduce in partenza il numero di controversie che arrivano a quel punto.
Guidelines 04/2026 e 04/2022: quando sanzionare e quanto
Il risultato pratico si misura anche nei dettagli tecnici. Le linee guida sono corredate da quattordici esempi applicativi, costruiti perché un’autorità lituana e una spagnola arrivino, davanti alla stessa condotta, alla stessa conclusione su quando sanzionare. Le Guidelines 04/2026 non toccano le Guidelines 04/2022 sul calcolo dell’importo della multa – le due si sommano, la prima decide se punire, la seconda quanto. Superano invece in modo definitivo le linee guida del Working Party 29 del 2017, il testo su cui per nove anni le autorità hanno costruito prassi difformi.
Digital Services Act e GDPR, come si dividono le competenze
La seconda adozione della stessa plenaria affronta la ripartizione di competenza tra chi vigila sul trattamento dei dati e chi vigila sulla piattaforma, quando un sistema di raccomandazione o di moderazione dei contenuti regolato dal Digital Services Act tratta anche dati personali. Le Guidelines 03/2025, ora definitive, assegnano al Garante privacy la competenza sul trattamento dei dati e al coordinatore nazionale dei servizi digitali quella sugli obblighi di trasparenza e di gestione del rischio sistemico, e impongono a entrambi uno scambio di informazioni reciproco prima di intervenire sulla stessa condotta. DSA e GDPR sono basi giuridiche distinte, e una piattaforma può ricevere due multe per la stessa scelta di design se quella scelta viola insieme le regole sulla trasparenza pubblicitaria e quelle sul trattamento dei dati. Le linee guida chiedono solo che le due autorità si parlino prima di agire, un dovere di cooperazione che riduce il rischio di decisioni incoerenti senza toccare il potere sanzionatorio di nessuna delle due.
Cosa cambia per le imprese sotto indagine
Per le imprese sotto indagine il cambiamento ha una conseguenza operativa immediata. Finora la strategia difensiva più efficace, davanti a una violazione accertata, puntava a convincere l’autorità che le circostanze del caso giustificavano un richiamo invece di una multa, per esempio una risposta tempestiva alla violazione o misure correttive già adottate prima della chiusura dell’istruttoria. Con la presunzione dei nuovi cinque passaggi, quello stesso argomento dovrà dimostrare qualcosa di più stringente, che l’infrazione rientra nella categoria delle violazioni minori definita dalle linee guida, perché solo lì la presunzione di sanzione non scatta. Il terreno del contraddittorio si sposta dalla proporzionalità della pena alla qualificazione preliminare della condotta, e chi difende un’azienda davanti a un Garante dovrà giocare quella partita già nella fase istruttoria. Vale anche per l’Italia, dove il Garante per la protezione dei dati personali ha fatto finora largo uso dell’ammonimento come misura autonoma – la stessa presunzione dovrà misurarsi, nei prossimi procedimenti, con una prassi nazionale costruita in anni di applicazione discrezionale dell’articolo 83.
Sanzioni GDPR e soft law: il nuovo equilibrio europeo
Il punto politico sta nella prima adozione più che nella seconda. Per la prima volta l’Unione costruisce, attraverso un atto di soft law che lascia intatta la lettera dell’articolo 83 e bypassa tanto il Parlamento europeo quanto una revisione del regolamento, una linea guida di commisurazione della pena per il diritto amministrativo punitivo europeo. La discrezionalità che il GDPR aveva lasciato ampia per rispettare trenta tradizioni amministrative diverse si restringe per effetto della propria applicazione ripetuta, la stessa prassi convergente con cui il diritto amministrativo europeo aggiorna da tempo il proprio equilibrio interno, più spesso per accumulo di prassi che per riforma legislativa.




















Partecipa alla community