Provvedimenti Garante PrivacyMonitoraggio indipendente
Guida gratuita

I 10 errori che il Garante sanziona più spesso

Le violazioni che ricorrono più spesso nei provvedimenti del Garante per la protezione dei dati personali — con cosa contesta l'Autorità nei casi reali e l'azione concreta per evitarle. Una checklist da tenere a portata di mano.

Si apre la stampa del browser: scegli «Salva come PDF».

Questa checklist nasce dall'analisi dei provvedimenti sanzionatori raccolti in questo archivio: i motivi che ritornano con più frequenza nelle decisioni del Garante, ordinati dai più ricorrenti. È un punto di partenza divulgativo, non una consulenza legale.

  1. Pubblicare dati personali online senza una base giuridica

    Nei provvedimenti È il motivo che ricorre di più, soprattutto per enti pubblici e amministrazioni: dati personali (a volte anche sanitari o giudiziari) finiti su albo pretorio, sezione «amministrazione trasparente», delibere o allegati pubblicati sul sito, oltre quanto la norma richiede o senza titolo per farlo.

    Come evitarlo Prima di pubblicare, verifica che esista un obbligo di legge preciso e che i dati diffusi siano solo quelli indispensabili. Applica il principio di minimizzazione: oscura ciò che non deve comparire e stabilisci per quanto tempo il documento resta online.

  2. Trattare i dati senza una base giuridica valida (o con un consenso che non regge)

    Nei provvedimenti Il Garante contesta spesso trattamenti privi di una delle basi dell'art. 6 GDPR, oppure fondati su un consenso non libero, non specifico o non dimostrabile. Il consenso «forzato» — condizione per ottenere un servizio che non lo richiede — viene trattato come assente.

    Come evitarlo Per ogni trattamento identifica in anticipo la base giuridica e mettila per iscritto nel registro. Se ti affidi al consenso, raccoglilo in modo granulare, conserva la prova di quando e come è stato dato, e rendi la revoca facile quanto la concessione.

  3. Informativa assente, incompleta o irreperibile

    Nei provvedimenti Informative mancanti, generiche, che non indicano finalità, base giuridica, tempi di conservazione o come esercitare i diritti (artt. 13-14). Ricorre in quasi ogni istruttoria, spesso come violazione «di contorno» che aggrava le altre.

    Come evitarlo Rendi l'informativa completa, aggiornata e raggiungibile nel punto esatto in cui raccogli i dati (modulo online, sportello, cartello della telecamera). Scrivila in modo comprensibile e datala: un'informativa vecchia di anni è essa stessa un segnale d'allarme.

  4. Non rispondere — o rispondere in ritardo — a interessati e Garante

    Nei provvedimenti La mancata o tardiva risposta alle richieste degli interessati, e soprattutto la mancata collaborazione con l'Autorità durante l'istruttoria, sono tra i fattori che il Garante cita più spesso come aggravanti. In diversi casi la sanzione nasce proprio dal silenzio.

    Come evitarlo Tratta ogni richiesta di accesso/cancellazione come una scadenza vincolante (30 giorni, prorogabili). Assegna un responsabile e rispondi SEMPRE alle richieste del Garante nei termini indicati: il silenzio peggiora la posizione più della violazione originaria.

  5. Controllare i lavoratori oltre i limiti consentiti

    Nei provvedimenti Accesso alla posta elettronica del dipendente, geolocalizzazione dei veicoli, videosorveglianza sui luoghi di lavoro, controllo degli strumenti aziendali senza le garanzie dello Statuto dei lavoratori e senza informativa specifica. Un filone sanzionatorio molto ricorrente.

    Come evitarlo Prima di attivare qualunque strumento che possa controllare l'attività del personale, verifica l'accordo sindacale o l'autorizzazione dell'Ispettorato, informa i lavoratori in modo specifico e limita raccolta e conservazione allo stretto necessario.

  6. Negare o ignorare i diritti degli interessati

    Nei provvedimenti Richieste di accesso, cancellazione, opposizione o portabilità evase in modo incompleto, con ritardo o rifiutate senza una motivazione valida. Il diritto alla cancellazione è tra i più contestati quando l'azienda non ha una procedura per gestirlo.

    Come evitarlo Predisponi una procedura interna per ricevere, tracciare ed evadere le richieste entro i termini. Un rifiuto è legittimo solo se motivato su una base precisa: documentala, non limitarti a non rispondere.

  7. Videosorveglianza non conforme

    Nei provvedimenti Telecamere senza cartello informativo, angoli di ripresa che inquadrano aree non necessarie (suolo pubblico, postazioni di lavoro, proprietà altrui), tempi di conservazione delle immagini troppo lunghi. Ricorrente sia per aziende sia per condomìni ed enti.

    Come evitarlo Esponi il cartello prima dell'area ripresa, limita l'inquadratura allo stretto indispensabile e imposta una cancellazione automatica breve delle registrazioni (di norma pochi giorni, salvo esigenze documentate).

  8. Misure di sicurezza insufficienti e data breach gestiti male

    Nei provvedimenti Accessi non autorizzati, credenziali deboli o condivise, sistemi non aggiornati, assenza di misure adeguate al rischio (art. 32). A questo si aggiunge la mancata o tardiva notifica della violazione al Garante entro 72 ore quando dovuta.

    Come evitarlo Adegua le misure tecniche e organizzative al rischio effettivo del trattamento e provale. Prepara in anticipo una procedura di data breach: chi valuta, entro quando si notifica al Garante, quando si informano gli interessati.

  9. Conservare i dati oltre il tempo necessario

    Nei provvedimenti Dati mantenuti a tempo indeterminato «per sicurezza», senza una policy di conservazione né una cancellazione periodica. Il Garante contesta la violazione del principio di limitazione della conservazione anche in assenza di un danno concreto.

    Come evitarlo Definisci per ogni categoria di dati un tempo di conservazione motivato e automatizza la cancellazione o l'anonimizzazione alla scadenza. «Non si sa mai» non è una finalità ammessa.

  10. Marketing e telemarketing senza un consenso valido

    Nei provvedimenti Email promozionali, newsletter e chiamate commerciali inviate senza un consenso specifico e dimostrabile, o ignorando le revoche e le opposizioni. Spesso coinvolge anche liste acquisite da terzi senza verificarne la provenienza.

    Come evitarlo Invia comunicazioni promozionali solo a chi ha dato un consenso specifico e tracciabile, includi sempre un modo semplice per disiscriversi e onora subito revoche e opposizioni. Se usi liste di terzi, verifica e conserva la prova del consenso a monte.

Progetto indipendente, non affiliato all'Autorità Garante. I contenuti hanno finalità informativa e non sostituiscono una valutazione legale sul caso concreto. Per il testo ufficiale dei provvedimenti fai sempre riferimento a garanteprivacy.it.