Con il provvedimento n. 613 del 3 settembre 2026, segnalato nella newsletter dell’11 settembre, il Garante per la protezione dei dati personali ha inflitto una sanzione di oltre 5,5 milioni di euro a un istituto bancario. Il fatto all’origine è di quelli che sembrano minori: un cliente si era opposto alle comunicazioni commerciali, e per circa sette mesi ha continuato a riceverle.
Una persona sola, una decina di notifiche non volute. Eppure la sanzione è tra le più alte dell’anno. Il punto che le imprese devono cogliere è questo: non basta che il «no» del cliente venga registrato da un sistema, se l’organizzazione non è in grado di farlo rispettare in tutti gli altri.
Cosa è successo
Il cliente aveva manifestato la propria opposizione al trattamento dei dati per finalità di marketing in due momenti, a ottobre e a dicembre 2025, utilizzando i canali che la banca stessa metteva a disposizione: le impostazioni dell’applicazione e il servizio clienti.
La disattivazione era stata effettivamente ricevuta. Ma non era stata trasmessa all’unità che gestiva la relazione con la clientela e l’invio delle comunicazioni. Risultato: le notifiche promozionali sono proseguite fino a maggio 2026.
La banca ha spiegato l’accaduto come un ritardo nell’implementazione tecnica della disattivazione, dovuto alla mancata sincronizzazione tra i sistemi interni e quello di gestione della relazione con i clienti. Una spiegazione plausibile, e anche per questo istruttiva.
C’è poi un dettaglio che il Garante ha valorizzato. A dicembre il servizio clienti aveva risposto all’interessato che l’applicazione era uguale per tutti i clienti e che le notifiche non potevano essere rimosse. Un’affermazione smentita da quanto la banca è stata poi in grado di fare tecnicamente.
Le violazioni contestate
L’Autorità ha individuato due ordini di violazioni.
Il diritto di opposizione non è stato rispettato. Per il marketing diretto, l’interessato ha diritto di opporsi in qualsiasi momento, e il titolare deve cessare il trattamento. Il Garante ha anche respinto l’argomento secondo cui l’opposizione avrebbe dovuto essere inviata a indirizzi dedicati: il titolare deve offrire canali semplici, e non può scaricare sull’interessato la complessità della propria organizzazione.
Il riscontro all’interessato non è stato adeguato. Il titolare deve agevolare l’esercizio dei diritti e rispondere senza ritardo, e comunque entro un mese, informando l’interessato delle azioni intraprese. La banca si era limitata a rimandare alla procedura standard, senza confermare che la revoca fosse stata applicata.
A questi profili si aggiunge la responsabilità organizzativa: il disallineamento tra ciò che il servizio clienti comunicava e ciò che i sistemi potevano fare dimostra, secondo il Garante, misure organizzative non adeguate e informazioni non corrette né trasparenti.
Perché la sanzione è così alta
È la domanda che molti si pongono, e la risposta dice molto sul funzionamento del sistema sanzionatorio europeo.
Il Garante ha qualificato come bassa l’intensità della violazione: un solo interessato, sette mesi, dati di contatto, una condotta colposa. Ma l’importo di una sanzione non dipende solo dalla gravità del fatto. Il massimo applicabile per questo tipo di violazioni è commisurato al fatturato mondiale dell’impresa, e per un gruppo bancario quel parametro è molto elevato.
Hanno pesato anche due elementi aggravanti: un grado di responsabilità ritenuto medio, legato alla mancata formazione del servizio clienti, e soprattutto un precedente provvedimento dell’Autorità del luglio 2025, per violazioni ritenute pertinenti. Come attenuante è stata considerata l’adozione di misure durante l’istruttoria per far cessare la violazione.
La lezione è doppia. Per le grandi organizzazioni, anche un singolo reclamo può tradursi in un importo rilevante. Per tutte, i precedenti contano: un problema già emerso e non risolto rende molto più costoso il successivo.
Il problema non è il marketing: è l’architettura
Sarebbe riduttivo leggere il caso come una vicenda di notifiche promozionali. Il cuore del provvedimento riguarda il modo in cui un’organizzazione traduce un diritto in un comportamento dei propri sistemi.
Nelle imprese di oggi un dato personale non vive in un solo archivio. Il consenso raccolto in un’applicazione deve arrivare al gestionale commerciale, alla piattaforma di invio delle email, allo strumento delle notifiche, ai fornitori esterni che curano le campagne, al call center. Ogni passaggio mancato è un punto in cui il diritto dell’interessato si perde.
È un tema che riguarda qualunque impresa che faccia comunicazione commerciale, non solo le banche. E si collega a quanto emerso a proposito delle liste di contatti acquistate da terzi: chi utilizza dati per il marketing risponde in proprio della liceità dell’intero ciclo, dalla raccolta fino all’ultimo messaggio inviato.
Il servizio clienti è parte del trattamento
Nel provvedimento c’è un passaggio che merita di essere isolato, perché riguarda un errore diffusissimo: considerare il servizio clienti come un luogo di relazione, e non come un pezzo del sistema di protezione dei dati.
Quando un cliente scrive o telefona per dire «non voglio più ricevere offerte», sta esercitando un diritto. Chi risponde non deve solo essere cortese: deve sapere cosa quel diritto comporta, quali sistemi vanno aggiornati, entro quanto tempo, e cosa comunicare all’interessato. Una risposta sbagliata del servizio clienti non è un inciampo di comunicazione: è un’informazione non corretta resa dal titolare del trattamento, con tutte le conseguenze del caso.
Lo stesso vale per i fornitori esterni. Molte imprese affidano a terzi la gestione delle campagne, dell’invio di messaggi, del call center. Quei soggetti trattano i dati per conto dell’impresa, e il contratto che li lega deve prevedere come ricevono e applicano le revoche. Se la revoca si ferma al gestionale interno e non raggiunge l’agenzia che invia le newsletter, dal punto di vista dell’interessato non è mai arrivata.
La formazione di chi sta al telefono, e le clausole con chi lavora in outsourcing, sono quindi misure organizzative a pieno titolo. Nel caso deciso dal Garante, la loro mancanza ha pesato anche sulla quantificazione della sanzione.
Le misure imposte
Oltre alla sanzione, il Garante ha ordinato alla banca di adottare misure tecniche e organizzative adeguate a facilitare l’esercizio dei diritti e di soddisfare le richieste degli interessati senza ingiustificato ritardo e in modo corretto, comunicando entro trenta giorni le iniziative intraprese. Ha inoltre disposto la pubblicazione del provvedimento.
Le verifiche da fare in azienda
- Da quali canali può arrivare un’opposizione o una revoca del consenso? App, sito, email, telefono, sportello, social: vanno censiti tutti, compresi quelli non ufficiali.
- Dove deve arrivare, per essere efficace? Elencare ogni sistema e ogni fornitore che utilizza i dati per comunicazioni commerciali.
- In quanto tempo si propaga? Una revoca che impiega settimane per raggiungere la piattaforma di invio non è una revoca.
- Chi verifica che abbia funzionato? Serve un controllo a campione, non la fiducia nell’automatismo.
- Il servizio clienti sa rispondere correttamente? Le informazioni date all’interessato devono corrispondere a ciò che i sistemi fanno davvero.
- La risposta all’interessato conferma le azioni intraprese, entro il termine previsto?
- I problemi emersi in passato sono stati risolti e documentati? In caso di nuovo reclamo, è la prima cosa che verrà guardata.
Una considerazione finale
Per anni la conformità alla disciplina sulla protezione dei dati è stata vissuta come un problema di documenti: informative, moduli di consenso, registri. Questo provvedimento ricorda che i documenti sono il punto di partenza, non di arrivo.
Un’informativa impeccabile e un pulsante «non voglio ricevere comunicazioni» ben visibile non servono a nulla se, dietro, i sistemi non si parlano. Il rispetto di un diritto si misura su ciò che accade dopo il clic, ed è lì che un’organizzazione dimostra se la protezione dei dati è un processo o soltanto una promessa.
Il presente contributo ha finalità esclusivamente informativa, dà conto del contenuto del provvedimento richiamato alla data di pubblicazione e non costituisce parere legale sul caso concreto.
Fonti: Garante per la protezione dei dati personali, provvedimento n. 613 del 3 settembre 2026 (doc. web n. 10291895) e newsletter dell’11 settembre 2026; regolamento (UE) 2016/679.


