approfondimento

Piano ispettivo Garante privacy 2026, ecco tutti i nuovi controlli


Indirizzo copiato

Il piano ispettivo del Garante privacy per il secondo semestre del 2026 individua almeno 35 accertamenti per il periodo agosto-dicembre e amplia il raggio dei controlli: accanto a data breach e sanità entrano geomarketing, neuromarketing, dynamic pricing, fornitori DPO, Comuni, ASL e sistemi di intelligenza artificiale

Pubblicato il 23 set 2026

Sergio Aracu

Founding Partner di Area Legale S.r.l.

Stefano Gazzella

DPO, giornalista, Of counsel di Area Legale s.r.l., Consigliere ACE – Associazione Creator Economy



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Sportello unico nazionale dati protetti; resilienza infrastrutture critiche; privacy e AI




Col piano ispettivo del secondo semestre 2026, il Garante privacy inserisce alcune novità in un quadro di sostanziale continuità rispetto agli obiettivi dei primi sei mesi dell’anno. Come di consueto, la pubblicazione del piano si rivela una essenziale occasione di “moral suasion” per le organizzazioni che operano negli ambiti posti sotto la lente dell’autorità di controllo.

Il piano ispettivo del Garante privacy per il secondo semestre 2026

L’Autorità Garante per la protezione dei dati personali, con la deliberazione n. 584 del 23 luglio 2026[1], ha varato il piano dell’attività ispettiva da svolgere nel periodo da agosto a dicembre 2026, prevedendo almeno 35 accertamenti ispettivi di iniziativa effettuati anche a mezzo del Nucleo speciale tutela privacy e frodi tecnologiche della Guardia di finanza negli ambiti individuati all’interno del provvedimento.

Viene inoltre confermata l’attività di informazione mensile nei confronti del Collegio sull’andamento delle ispezioni, in modo tale da poter valutare l’efficacia delle stesse, nonché una relazione sull’andamento complessivo delle attività ispettive e delle attività istruttorie a carattere ispettivo, a qualunque titolo compiute.

Continuità nel piano ispettivo del Garante privacy

L’attività della task force interdipartimentale per gli accertamenti relativi a data breach che hanno coinvolto “banche dati pubbliche di particolare rilievo e delicatezza” prosegue, mantenendo il focus sulla verifica dei sistemi di sicurezza, la corretta configurazione dei profili di accessibilità secondo criteri di privilegio minimo, il permission management, nonché le misure adottate per mitigare i rischi di accessi abusivi e contrastare il fenomeno della rivendita delle informazioni riservate.

È opportuno ricordare, infatti, che l’adeguatezza delle misure deve necessariamente aggiornarsi secondo le buone prassi diffuse, nonché essere coerente con dimensione e natura dell’attività svolta. La protezione degli interessati, soprattutto in questi ambiti, non può che spostarsi più sul piano preventivo che di rimedio, stante la persistenza di un mercato illecito molto interessato all’acquisizione dei dati derivanti da eventi da data breach. Soprattutto, se di natura sensibile.

Allo stesso modo, e per i motivi rappresentati, proseguono le verifiche e gli approfondimenti di natura tecnica sulle violazioni dei dati personali, con particolare riguardo per i casi “più estesi e delicati in ambito sia pubblico che privato”.

Sistema informativo doganale e dati sanitari

Ulteriore punto dell’attività ispettiva in continuità con il precedente semestre, è quello che riguarda i trattamenti svolti nell’ambito del Sistema informativo doganale.

Prosegue l’attenzione del Garante per i trattamenti dei dati personali in ambito sanitario, spostando il focus dal dossier sanitario ai fascicoli sanitari elettronici e l’impiego di app mediche. Per quanto riguarda il FSE, uno degli elementi che ha richiamato le sanzioni più recenti è stata la corretta gestione degli accessi, dalla configurazione dei privilegi all’effettività dell’oscurazione e del monitoraggio. Di conseguenza, molto probabilmente sarà uno degli elementi da verificare in sede istruttoria.

Marketing e nuove tecnologie sotto la lente del Garante

L’attenzione sul marketing persiste, ma – per la prima volta in più di due anni – il focus si sposta dal telemarketing alle attività di geomarketing e neuromarketing, nonché al tema del tracking pixel – in conformità alle Linee guida 17 aprile 2026 – e, per finire, al fenomeno del dynamic pricing.

Il messaggio, probabilmente, non è un alleggerimento dell’azione di contrasto al telemarketing illegale, che resta sempre un punto fermo nelle attività dell’Autorità di Controllo (visto anche il persistente copioso numero di reclami sul tema) bensì la volontà di focalizzare (ed eventualmente sanare) altri aspetti strettamente collegati al marketing i quali, da un certo punto di vista, sono forse meno appariscenti di un contatto non sollecitato ma probabilmente molto più invasivi.

L’attenzione, quindi, è verso un impiego di queste tecnologie funzionali all’attività di marketing secondo il principio di privacy by design, in modo tale da scongiurare fenomeni di rilevante impatto nei confronti degli interessati con riguardo sia all’acquisizione dei dati personali degli stessi sia all’impatto intrinseco di determinati trattamenti. L’attenzione la neuromarketing è infatti indiziaria della costante ricerca di una soluzione da parte delle autorità di controllo di prevenire l’insorgenza di impatti negativi (quali anche la distorsione o compressione della capacità di selezione) nei confronti degli interessati.

Il piano ispettivo del Garante nel settore pubblico

A parte la verifica periodica sui trattamenti di dati personali nell’ambito del Visa Information System, per la gestione dei visti nello Spazio Schengen, gli ambiti in cui si svolgerà l’attività ispettiva del Garante riguardano il settore pubblico e i soggetti collegati.

DPO, Comuni e servizi socioassistenziali

L’attività ispettiva nel settore pubblico attenzionerà in generale i trattamenti svolti dai fornitori che svolgono il servizio di Responsabile della protezione dei dati, presumibilmente per un controllo di filiera circa la capacità di garantire il rispetto della normativa in materia di protezione dei dati personali. Il che è certamente un elemento indiziario circa l’adeguatezza del servizio offerto di DPO. Dal nostro modo di vedere, si tratta di una iniziativa di assoluta importanza, da parte del Garante.

Per quanto riguarda i Comuni, saranno invece oggetto di ispezione i trattamenti di gestione dei servizi socioassistenziali, includendo anche i soggetti che forniscono gli applicativi funzionali agli stessi, presumibilmente attenzionando sia profili di liceità che di sicurezza. Anche perché, questo secondo aspetto è già oggetto di interventi normativi quali la L. 90/2024 e la NIS 2.

Intelligenza artificiale tra Comuni e ASL

Le ispezioni sui sistemi di intelligenza artificiale si sposta però dagli istituti scolastici a Comuni e ASL, connotati non solo da un rischio elevato ma anche da un volume significativo di trattamenti e dati personali. Le scadenze dell’AI Act, e gli interventi normativi nazionali in materia di intelligenza artificiale, dovranno necessariamente essere oggetto di attenzione al fine di poter comprovare la liceità dei trattamenti svolti.

Convergenza e accountability nel piano ispettivo

Stanti i molteplici aspetti toccati dall’attività ispettiva, e la possibilità per la medesima organizzazione di dover curare una molteplicità di presidi di compliance, è bene che la forma mentis sia sempre più orientate verso un approccio di convergenza. Il che non comporta una necessaria integrazione, dal momento che le diverse norme possono indicare obiettivi ben differenti da realizzare, ma una è e rimane l’organizzazione e la governance di alto livello; pertanto, sarà necessario consolidare quanto già fatto ma soprattutto essere in grado di mantenerne il controllo.

Accountability è infatti proprio il mantenimento, nel tempo, della capacità di garantire e dimostrare l’adeguatezza dei propri assetti organizzativi per realizzare gli obiettivi imposti dalla normativa cogente in materia di protezione dei dati personali. Rispettandone anche quei limiti che possono provenire da ulteriori norme, nello svolgimento delle proprie attività che coinvolgono i dati personali.

Le indicazioni del piano ispettivo per la compliance

Il suggerimento che proviene dal piano ispettivo può essere uno spunto per la Direzione nel mantenere un controllo, così come un monitoraggio, dell’andamento della compliance. Al fine di non essere inadeguati, o ancor peggio, sorpresi in caso di incidenti o contestazioni.


[1] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10296923

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
FORMAZIONE
COMPETENZE
AI IN AZIENDA
AI in azienda
Carriera
AI leadership
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x