lex machina

GDPR, cambia la logica delle sanzioni: la multa diventa la regola


Indirizzo copiato

Le nuove linee guida EDPB restringono la discrezionalità dei Garanti e introducono una forte presunzione di sanzione per le violazioni GDPR non minori. Per le imprese cambia anche la strategia difensiva nelle istruttorie privacy

Pubblicato il 30 set 2026

Francesca Niola

Research fellow – Head of legal @ Aisma Srl



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Francesca Niola




Il 21 settembre 2026, in plenaria, il Comitato europeo per la protezione dei dati ha adottato due testi che ridisegnano il modo in cui trenta autorità nazionali decidono se punire un’azienda per una violazione del GDPR.

Il primo è la bozza delle Guidelines 04/2026 sulla metodologia per l’imposizione delle sanzioni amministrative, in consultazione pubblica fino al 13 novembre. Il secondo è la versione definitiva delle Guidelines 03/2025 sul rapporto tra Digital Services Act e GDPR.

La vicepresidente dell’EDPB, Jelena Virant Burnik, ha commentato: «le nuove linee guida dell’EDPB sono un passo importante per allineare ulteriormente il modo in cui le autorità di protezione dati decidono se imporre una sanzione amministrativa, da sola o insieme ad altre misure correttive». Dietro la formula istituzionale c’è un cambiamento preciso, più radicale di quanto il comunicato lasci intendere.

L’articolo 83 del GDPR lascia all’autorità la scelta se sanzionare, imponendo solo che la sanzione, quando viene scelta, sia effettiva, proporzionata e dissuasiva. L’articolo 58 raccoglie invece il catalogo dei poteri tra cui l’autorità sceglie, dal richiamo scritto alla limitazione del trattamento. Per otto anni quella scelta è rimasta nella piena disponibilità delle singole autorità – un Garante poteva ritenere sufficiente un richiamo scritto anche a fronte di una violazione seria, un altro poteva multare la stessa condotta con importi diversi. La Corte di giustizia, nella causa Deutsche Wohnen del dicembre 2023, si era pronunciata sulla responsabilità del titolare del trattamento, un problema distinto da quello affrontato ora dalle nuove linee guida, il momento in cui una violazione accertata deve tradursi in una multa.

Sanzioni GDPR, la presunzione introdotta dalle Guidelines 04/2026

Le Guidelines 04/2026 chiudono quello spazio. Il testo scompone la decisione in cinque passaggi, dal controllo preliminare che l’infrazione sia sanzionabile fino al vaglio finale di proporzionalità della misura scelta. È nel penultimo passaggio che si sposta l’equilibrio. Per ogni violazione che l’autorità non classifica come minore, le linee guida fissano una forte presunzione che una sanzione debba essere imposta. Il Garante conserva la libertà formale di non multare, e da qui in avanti dovrà scrivere perché si discosta da una presunzione che il sistema europeo considera ormai la regola.

La discrezionalità amministrativa e l’autovincolo delle autorità

È una mossa che il diritto amministrativo comparato conosce da tempo, anche se raramente l’ha vista applicata su scala continentale. Quando un’autorità pubblica applica in modo costante un proprio criterio interpretativo, quella prassi genera un’aspettativa di parità di trattamento che il giudice tutela anche se il criterio non è, formalmente, fonte del diritto – il diritto tedesco ha un nome preciso per questo meccanismo, Selbstbindung der Verwaltung, l’autovincolo dell’amministrazione. In Italia lo stesso principio emerge nell’eccesso di potere per disparità di trattamento. La discrezionalità amministrativa si riduce nei fatti ogni volta che l’amministrazione fissa da sé un criterio e lo segue, pur restando intatta sulla carta, e l’EDPB sta facendo esattamente questo su trenta ordinamenti insieme. Un atto che l’articolo 288 del Trattato sul funzionamento dell’Unione europea non annovera tra le fonti vincolanti acquista cogenza attraverso il meccanismo di coerenza degli articoli 63-65 del GDPR, che obbliga le autorità a motivare ogni scostamento e i giudici nazionali a controllarlo.

Sportello unico e sanzioni GDPR: perché l’EDPB punta all’armonizzazione

La spinta all’armonizzazione nasce da un problema molto concreto del meccanismo dello sportello unico. Quando un’azienda opera in più Stati membri, l’articolo 56 del GDPR affida l’istruttoria a un’unica autorità capofila, mentre le altre autorità coinvolte intervengono come autorità interessate e possono sollevare obiezioni pertinenti e motivate sulla bozza di decisione. Nei casi più discussi degli ultimi anni, da WhatsApp Irlanda nel 2021 a diverse decisioni su Meta negli anni successivi, le obiezioni delle altre autorità riguardavano soprattutto la scelta stessa di sanzionare, il problema che le Guidelines 04/2026 vogliono ora risolvere in anticipo con un criterio comune. Quando le posizioni non si compongono, decide in via vincolante l’EDPB attraverso il meccanismo di risoluzione delle controversie dell’articolo 65, e in entrambi i casi citati quella procedura si è chiusa alzando in modo netto l’importo della sanzione proposta dall’autorità capofila irlandese. Una metodologia comune riduce in partenza il numero di controversie che arrivano a quel punto.

Guidelines 04/2026 e 04/2022: quando sanzionare e quanto

Il risultato pratico si misura anche nei dettagli tecnici. Le linee guida sono corredate da quattordici esempi applicativi, costruiti perché un’autorità lituana e una spagnola arrivino, davanti alla stessa condotta, alla stessa conclusione su quando sanzionare. Le Guidelines 04/2026 non toccano le Guidelines 04/2022 sul calcolo dell’importo della multa – le due si sommano, la prima decide se punire, la seconda quanto. Superano invece in modo definitivo le linee guida del Working Party 29 del 2017, il testo su cui per nove anni le autorità hanno costruito prassi difformi.

Digital Services Act e GDPR, come si dividono le competenze

La seconda adozione della stessa plenaria affronta la ripartizione di competenza tra chi vigila sul trattamento dei dati e chi vigila sulla piattaforma, quando un sistema di raccomandazione o di moderazione dei contenuti regolato dal Digital Services Act tratta anche dati personali. Le Guidelines 03/2025, ora definitive, assegnano al Garante privacy la competenza sul trattamento dei dati e al coordinatore nazionale dei servizi digitali quella sugli obblighi di trasparenza e di gestione del rischio sistemico, e impongono a entrambi uno scambio di informazioni reciproco prima di intervenire sulla stessa condotta. DSA e GDPR sono basi giuridiche distinte, e una piattaforma può ricevere due multe per la stessa scelta di design se quella scelta viola insieme le regole sulla trasparenza pubblicitaria e quelle sul trattamento dei dati. Le linee guida chiedono solo che le due autorità si parlino prima di agire, un dovere di cooperazione che riduce il rischio di decisioni incoerenti senza toccare il potere sanzionatorio di nessuna delle due.

Cosa cambia per le imprese sotto indagine

Per le imprese sotto indagine il cambiamento ha una conseguenza operativa immediata. Finora la strategia difensiva più efficace, davanti a una violazione accertata, puntava a convincere l’autorità che le circostanze del caso giustificavano un richiamo invece di una multa, per esempio una risposta tempestiva alla violazione o misure correttive già adottate prima della chiusura dell’istruttoria. Con la presunzione dei nuovi cinque passaggi, quello stesso argomento dovrà dimostrare qualcosa di più stringente, che l’infrazione rientra nella categoria delle violazioni minori definita dalle linee guida, perché solo lì la presunzione di sanzione non scatta. Il terreno del contraddittorio si sposta dalla proporzionalità della pena alla qualificazione preliminare della condotta, e chi difende un’azienda davanti a un Garante dovrà giocare quella partita già nella fase istruttoria. Vale anche per l’Italia, dove il Garante per la protezione dei dati personali ha fatto finora largo uso dell’ammonimento come misura autonoma – la stessa presunzione dovrà misurarsi, nei prossimi procedimenti, con una prassi nazionale costruita in anni di applicazione discrezionale dell’articolo 83.

Sanzioni GDPR e soft law: il nuovo equilibrio europeo

Il punto politico sta nella prima adozione più che nella seconda. Per la prima volta l’Unione costruisce, attraverso un atto di soft law che lascia intatta la lettera dell’articolo 83 e bypassa tanto il Parlamento europeo quanto una revisione del regolamento, una linea guida di commisurazione della pena per il diritto amministrativo punitivo europeo. La discrezionalità che il GDPR aveva lasciato ampia per rispettare trenta tradizioni amministrative diverse si restringe per effetto della propria applicazione ripetuta, la stessa prassi convergente con cui il diritto amministrativo europeo aggiorna da tempo il proprio equilibrio interno, più spesso per accumulo di prassi che per riforma legislativa.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x