Preferisci ascoltare? Premi play per la narrazione IA

Il 21 settembre 2026 il Comitato europeo per la protezione dei dati (EDPB) ha fatto qualcosa che non aveva mai fatto negli otto anni di storia del GDPR: ha indicato a ogni autorità nazionale di protezione dei dati, in un unico documento vincolante, esattamente come calcolare una sanzione. Fino ad ora, il DPC irlandese, l'AEPD spagnola e i sedici regolatori regionali tedeschi potevano applicare ciascuno la propria logica alla stessa violazione, arrivando a cifre radicalmente diverse. Questa incoerenza dovrebbe ora scomparire.

Per una piccola o media impresa, non si tratta di burocrazia di Bruxelles. Una metodologia standardizzata significa che la sanzione calcolata dalla vostra autorità locale non dipende più da quale autorità vi è capitata — è una formula applicata allo stesso modo da Dublino a Varsavia. Vale la pena capirla prima che venga testata su di voi, non dopo.

Il test in cinque fasi, spiegato

Le nuove linee guida dell'EDPB sostituiscono le vecchie linee guida del WP29 del 2018 con una sequenza standardizzata che ogni autorità deve ora seguire prima di irrogare una sanzione. Sono accompagnate da 14 esempi pratici che coprono scenari reali, e sono aperte a consultazione pubblica fino al 13 novembre 2026 prima della loro adozione definitiva.

5
Fasi obbligatorie del nuovo test
14
Esempi pratici pubblicati
403 mln €
Sanzione del DPC irlandese a Google, stessa settimana
13 nov.
Scadenza consultazione 2026
FaseCosa deve ora verificare l'autorità
1. Ammissibilità giuridicaSe una sanzione sia giuridicamente ammissibile per questo specifico accertamento, prima ancora di discutere un importo
2. ResponsabilitàChi è giuridicamente responsabile — il titolare del trattamento, il responsabile, o entrambi — e in quale misura
3. Dolo o negligenzaSe la violazione sia stata deliberata, avventata o un onesto errore procedurale — questo cambia sostanzialmente il punto di partenza
4. Circostanze aggravanti e attenuantiViolazioni precedenti, collaborazione con l'indagine, misure correttive già adottate e categorie di dati coinvolte
5. Verifica di proporzionalitàUn test finale che la sanzione risultante sia «effettiva, proporzionata e dissuasiva» — non semplicemente l'importo più alto consentito dalla formula

Due aspetti spiccano in particolare per le imprese più piccole. Primo, dolo e negligenza sono ora esplicitamente al centro del calcolo — un impegno di conformità documentato e in buona fede che comunque non è bastato viene trattato diversamente da un trattamento privo di qualsiasi base giuridica. Secondo, collaborazione e misure correttive sono circostanze attenuanti formali, non semplici gesti di buona volontà. Un'impresa che si autodenuncia, corregge la lacuna e collabora in modo costruttivo con la propria autorità ottiene, secondo questa metodologia, un esito strutturalmente migliore rispetto a una che rimane in silenzio.

Le linee guida DSA-GDPR sono arrivate lo stesso giorno

Nella stessa sessione plenaria, l'EDPB ha anche finalizzato le linee guida su come il regolamento sui servizi digitali (DSA) e il GDPR interagiscano quando i fornitori di servizi intermediari trattano dati personali — pensiamo a marketplace, app store e piattaforme di hosting che moderano contenuti generati dagli utenti contenenti dati personali. Se la vostra impresa gestisce una piattaforma, un servizio di annunci o una funzione di contenuti generati dagli utenti, sono ora queste linee guida a stabilire quale corpo normativo si applichi in caso di sovrapposizione. La maggior parte delle PMI non rientrerà direttamente nell'ambito, ma qualsiasi impresa che venda tramite un marketplace o integri widget di terze parti con contenuti degli utenti dovrebbe verificare se la posizione di conformità del proprio partner di piattaforma sia cambiata.

Perché il tempismo conta: un caso da 403 milioni di euro, la stessa settimana

Due giorni prima che l'EDPB adottasse la nuova metodologia, il DPC irlandese ha chiuso un'indagine durata sei anni sulle funzionalità Web & App Activity, Cronologia delle posizioni e Precisione della posizione di Google con una sanzione di 403 milioni di euro — una delle più grandi sanzioni GDPR singole mai irrogate. L'accertamento non riguardava una violazione clamorosa: si trattava di trattamento illecito e sleale, trasparenza inadeguata e conservazione eccessiva di dati di localizzazione raccolti tra maggio 2018 e febbraio 2020. Google ha ora sei mesi per mettere il proprio trattamento in conformità.

Nessun attacco informatico, nessuna fuga di dati, nessun dark pattern. Solo dati conservati più a lungo di quanto richiesto dalla finalità, e un'informativa che non ne diceva abbastanza — i due schemi di violazione che compaiono più spesso negli accertamenti delle autorità contro imprese di ogni dimensione.

Quella combinazione — conservazione eccessiva più trasparenza carente — è esattamente il tipo di accertamento per cui il nuovo test in cinque fasi è costruito per standardizzare una sanzione. È un'anteprima utile di ciò con cui il «trattamento documentato e proporzionato» viene ora misurato in tutta l'UE, non solo per un'azienda delle dimensioni di Google.

📋
Kit GDPRGard
Conservazione e trasparenza si correggono dal primo giorno, non dopo sei anni di indagine

Pacchetto modificabile di contratto di nomina a responsabile, kit di risposta alle richieste degli interessati e registro delle attività di trattamento ex art. 30 — i documenti che dimostrano esattamente i fattori di «dolo», «attenuazione» e «rimedio» che la nuova metodologia valuta a vostro favore. 39-59 € ciascuno o 99 € per tutti e tre.

Vedi i modelli →

Cosa fare davvero adesso

  1. Controllate il vostro piano di conservazione dei dati rispetto alla finalità dichiarata. Il modo più rapido per fallire la fase di proporzionalità del nuovo test è conservare i dati oltre quanto dichiarato nella vostra informativa privacy. Se non avete un piano di conservazione scritto, è il primo documento da redigere.
  2. Assicuratevi che la vostra informativa privacy corrisponda a ciò che raccogliete e conservate davvero. Le carenze di trasparenza sono l'altra metà di quasi ogni grande sanzione del 2026, compresa quella di Google. Un'informativa accurata nel 2018 e mai rivista da allora è un rischio, non una formalità.
  3. Documentate il vostro impegno di conformità, non solo il vostro stato di conformità. Secondo la nuova metodologia, un processo dimostrabile e in buona fede — audit svolti, lacune registrate, correzioni monitorate — è una circostanza attenuante se qualcosa va comunque storto. Una posizione non documentata del tipo «in sostanza siamo a posto» non ottiene nessuno di questi vantaggi.
  4. Inviate un contributo o seguite la consultazione se questo riguarda il vostro settore. La metodologia è aperta ai commenti pubblici fino al 13 novembre 2026 — le associazioni di categoria e i gruppi industriali sono il canale abituale per il contributo delle PMI a questo tipo di linee guida che plasmano l'applicazione della normativa.
  5. Fate un'autoverifica rapida adesso, invece di aspettare l'arrivo di una notifica. Il nostro audit gratuito di 30 secondi segnala le lacune di conservazione e trasparenza che compaiono più spesso negli accertamenti delle autorità.

La conclusione

Una metodologia di sanzione armonizzata funziona in entrambe le direzioni. Elimina la lotteria di quale autorità finisca per indagarvi, ma significa anche che ogni autorità dell'UE lavora ora sullo stesso manuale — e quel manuale premia esplicitamente la conformità documentata e in buona fede rispetto al silenzio. Le imprese meglio posizionate di fronte a questo nuovo test sono quelle in grado di dimostrare il proprio lavoro: cosa raccolgono, perché, per quanto tempo, e cosa hanno fatto quando hanno trovato una lacuna. È un'asticella più bassa della conformità perfetta, e molto più raggiungibile prima del 13 novembre.

Prenota una consulenza gratuita con GDPRGard →

Fonti

Condividi questo articolo

Leggi anche:

⚠️ Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per situazioni di conformità complesse, rivolgetevi a un professionista qualificato della protezione dei dati. I requisiti del GDPR e del regolamento UE sull'IA sono soggetti a orientamenti normativi in continua evoluzione — verificate i vostri obblighi attuali con il vostro consulente legale.