Il 21 settembre 2026 il Comitato europeo per la protezione dei dati (EDPB) ha fatto qualcosa che non aveva mai fatto negli otto anni di storia del GDPR: ha indicato a ogni autorità nazionale di protezione dei dati, in un unico documento vincolante, esattamente come calcolare una sanzione. Fino ad ora, il DPC irlandese, l'AEPD spagnola e i sedici regolatori regionali tedeschi potevano applicare ciascuno la propria logica alla stessa violazione, arrivando a cifre radicalmente diverse. Questa incoerenza dovrebbe ora scomparire.
Per una piccola o media impresa, non si tratta di burocrazia di Bruxelles. Una metodologia standardizzata significa che la sanzione calcolata dalla vostra autorità locale non dipende più da quale autorità vi è capitata — è una formula applicata allo stesso modo da Dublino a Varsavia. Vale la pena capirla prima che venga testata su di voi, non dopo.
Il test in cinque fasi, spiegato
Le nuove linee guida dell'EDPB sostituiscono le vecchie linee guida del WP29 del 2018 con una sequenza standardizzata che ogni autorità deve ora seguire prima di irrogare una sanzione. Sono accompagnate da 14 esempi pratici che coprono scenari reali, e sono aperte a consultazione pubblica fino al 13 novembre 2026 prima della loro adozione definitiva.
| Fase | Cosa deve ora verificare l'autorità |
|---|---|
| 1. Ammissibilità giuridica | Se una sanzione sia giuridicamente ammissibile per questo specifico accertamento, prima ancora di discutere un importo |
| 2. Responsabilità | Chi è giuridicamente responsabile — il titolare del trattamento, il responsabile, o entrambi — e in quale misura |
| 3. Dolo o negligenza | Se la violazione sia stata deliberata, avventata o un onesto errore procedurale — questo cambia sostanzialmente il punto di partenza |
| 4. Circostanze aggravanti e attenuanti | Violazioni precedenti, collaborazione con l'indagine, misure correttive già adottate e categorie di dati coinvolte |
| 5. Verifica di proporzionalità | Un test finale che la sanzione risultante sia «effettiva, proporzionata e dissuasiva» — non semplicemente l'importo più alto consentito dalla formula |
Due aspetti spiccano in particolare per le imprese più piccole. Primo, dolo e negligenza sono ora esplicitamente al centro del calcolo — un impegno di conformità documentato e in buona fede che comunque non è bastato viene trattato diversamente da un trattamento privo di qualsiasi base giuridica. Secondo, collaborazione e misure correttive sono circostanze attenuanti formali, non semplici gesti di buona volontà. Un'impresa che si autodenuncia, corregge la lacuna e collabora in modo costruttivo con la propria autorità ottiene, secondo questa metodologia, un esito strutturalmente migliore rispetto a una che rimane in silenzio.
Le linee guida DSA-GDPR sono arrivate lo stesso giorno
Nella stessa sessione plenaria, l'EDPB ha anche finalizzato le linee guida su come il regolamento sui servizi digitali (DSA) e il GDPR interagiscano quando i fornitori di servizi intermediari trattano dati personali — pensiamo a marketplace, app store e piattaforme di hosting che moderano contenuti generati dagli utenti contenenti dati personali. Se la vostra impresa gestisce una piattaforma, un servizio di annunci o una funzione di contenuti generati dagli utenti, sono ora queste linee guida a stabilire quale corpo normativo si applichi in caso di sovrapposizione. La maggior parte delle PMI non rientrerà direttamente nell'ambito, ma qualsiasi impresa che venda tramite un marketplace o integri widget di terze parti con contenuti degli utenti dovrebbe verificare se la posizione di conformità del proprio partner di piattaforma sia cambiata.
Perché il tempismo conta: un caso da 403 milioni di euro, la stessa settimana
Due giorni prima che l'EDPB adottasse la nuova metodologia, il DPC irlandese ha chiuso un'indagine durata sei anni sulle funzionalità Web & App Activity, Cronologia delle posizioni e Precisione della posizione di Google con una sanzione di 403 milioni di euro — una delle più grandi sanzioni GDPR singole mai irrogate. L'accertamento non riguardava una violazione clamorosa: si trattava di trattamento illecito e sleale, trasparenza inadeguata e conservazione eccessiva di dati di localizzazione raccolti tra maggio 2018 e febbraio 2020. Google ha ora sei mesi per mettere il proprio trattamento in conformità.
Nessun attacco informatico, nessuna fuga di dati, nessun dark pattern. Solo dati conservati più a lungo di quanto richiesto dalla finalità, e un'informativa che non ne diceva abbastanza — i due schemi di violazione che compaiono più spesso negli accertamenti delle autorità contro imprese di ogni dimensione.
Quella combinazione — conservazione eccessiva più trasparenza carente — è esattamente il tipo di accertamento per cui il nuovo test in cinque fasi è costruito per standardizzare una sanzione. È un'anteprima utile di ciò con cui il «trattamento documentato e proporzionato» viene ora misurato in tutta l'UE, non solo per un'azienda delle dimensioni di Google.
Pacchetto modificabile di contratto di nomina a responsabile, kit di risposta alle richieste degli interessati e registro delle attività di trattamento ex art. 30 — i documenti che dimostrano esattamente i fattori di «dolo», «attenuazione» e «rimedio» che la nuova metodologia valuta a vostro favore. 39-59 € ciascuno o 99 € per tutti e tre.
Cosa fare davvero adesso
- Controllate il vostro piano di conservazione dei dati rispetto alla finalità dichiarata. Il modo più rapido per fallire la fase di proporzionalità del nuovo test è conservare i dati oltre quanto dichiarato nella vostra informativa privacy. Se non avete un piano di conservazione scritto, è il primo documento da redigere.
- Assicuratevi che la vostra informativa privacy corrisponda a ciò che raccogliete e conservate davvero. Le carenze di trasparenza sono l'altra metà di quasi ogni grande sanzione del 2026, compresa quella di Google. Un'informativa accurata nel 2018 e mai rivista da allora è un rischio, non una formalità.
- Documentate il vostro impegno di conformità, non solo il vostro stato di conformità. Secondo la nuova metodologia, un processo dimostrabile e in buona fede — audit svolti, lacune registrate, correzioni monitorate — è una circostanza attenuante se qualcosa va comunque storto. Una posizione non documentata del tipo «in sostanza siamo a posto» non ottiene nessuno di questi vantaggi.
- Inviate un contributo o seguite la consultazione se questo riguarda il vostro settore. La metodologia è aperta ai commenti pubblici fino al 13 novembre 2026 — le associazioni di categoria e i gruppi industriali sono il canale abituale per il contributo delle PMI a questo tipo di linee guida che plasmano l'applicazione della normativa.
- Fate un'autoverifica rapida adesso, invece di aspettare l'arrivo di una notifica. Il nostro audit gratuito di 30 secondi segnala le lacune di conservazione e trasparenza che compaiono più spesso negli accertamenti delle autorità.
La conclusione
Una metodologia di sanzione armonizzata funziona in entrambe le direzioni. Elimina la lotteria di quale autorità finisca per indagarvi, ma significa anche che ogni autorità dell'UE lavora ora sullo stesso manuale — e quel manuale premia esplicitamente la conformità documentata e in buona fede rispetto al silenzio. Le imprese meglio posizionate di fronte a questo nuovo test sono quelle in grado di dimostrare il proprio lavoro: cosa raccolgono, perché, per quanto tempo, e cosa hanno fatto quando hanno trovato una lacuna. È un'asticella più bassa della conformità perfetta, e molto più raggiungibile prima del 13 novembre.
Prenota una consulenza gratuita con GDPRGard →
Fonti
- Comitato europeo per la protezione dei dati — L'EDPB armonizza la metodologia sanzionatoria e adotta le linee guida finali DSA-GDPR (in inglese)
- Commissione irlandese per la protezione dei dati — Il DPC sanziona Google con 403 milioni di euro dopo un'indagine sul trattamento dei dati di localizzazione (in inglese)
- CMS GDPR Enforcement Tracker (in inglese)
Leggi anche:
- GDPR nel 2026: sanzioni record, una riforma in corso, e cosa deve fare tu adesso
- Dimentica il regolamento IA — il GDPR già oggi multa le aziende per errori legati all'IA
- Il Digital Omnibus dell'UE nel dettaglio: cosa cambia davvero per il GDPR