Non ogni violazione deve necessariamente tradursi in una multa.
Di Michele Mavino
Le nuove Linee guida 04/2026 dell’EDPB, adottate il 17 settembre 2026 e attualmente nella versione 1.0 per consultazione pubblica, si pongono l’obiettivo di stabilire quando una violazione del GDPR debba effettivamente tradursi in una sanzione amministrativa pecuniaria e quando, invece, possano risultare sufficienti gli altri poteri correttivi dell’Autorità di controllo. Uno degli aspetti più significativi delle Linee guida è infatti il tentativo dell’EDPB di costruire una metodologia uniforme per distinguere due questioni che spesso, nella pratica, finiscono per essere confuse.
Le due cose non coincidono automaticamente. L’art. 58, par. 2, GDPR mette infatti a disposizione delle Autorità di controllo un vero e proprio arsenale di strumenti, che prevede ammonimenti, reprimende, ordini di conformazione, limitazioni o divieti del trattamento, revoca delle certificazioni e, naturalmente, sanzioni pecuniarie. L’EDPB sottolinea che l’Autorità deve scegliere, caso per caso, la misura appropriata, necessaria e proporzionata rispetto alla violazione accertata e alla necessità di assicurare l’effettiva applicazione del Regolamento.
Il cuore delle Linee guida è rappresentato dalla metodologia in cinque step. I primi tre riguardano i presupposti giuridici necessari per poter applicare una sanzione; gli ultimi due servono invece a stabilire se, pur essendo astrattamente possibile sanzionare, la multa debba concretamente essere applicata.
Il percorso può essere sintetizzato così:
- la violazione commessa è tra quelle per le quali può essere applicata una sanzione pecuniaria?
- il soggetto coinvolto può essere sanzionato per quella specifica violazione?
- la violazione è stata commessa intenzionalmente o per negligenza?
- alla luce dei criteri dell’art. 83, par. 2, GDPR, la violazione può essere considerata minore?
- la sanzione pecuniaria sarebbe, nel caso concreto, effettiva, proporzionata e dissuasiva?
L’EDPB recepisce in maniera molto netta la giurisprudenza della Corte di giustizia. Non basta l’oggettiva difformità del trattamento rispetto al GDPR per irrogare una sanzione, ma occorre che la violazione sia stata commessa intenzionalmente o almeno colposamente. L’EDPB parla espressamente di una condizione di culpability. Senza dolo o negligenza non può essere applicata la sanzione amministrativa pecuniaria.
Attenzione, però, perché la soglia della negligenza viene collocata piuttosto in basso. Non occorre dimostrare che il titolare sapesse positivamente di violare il GDPR. È sufficiente che si trovasse nella condizione di non poter ignorare il carattere illecito della propria condotta. In altri termini, conta ciò che il titolare avrebbe dovuto sapere utilizzando l’ordinaria diligenza richiesta a chi tratta dati personali.
L’EDPB arriva ad affermare che, quando esistono specifiche Linee guida dell’EDPB, l’errore deve considerarsi evitabile e quindi, almeno in linea di principio, negligente. Soltanto un errore giuridico realmente inevitabile, non superabile neppure adottando tutte le misure ragionevoli di diligenza, può escludere la colpa.
Nemmeno il parere del legale mette automaticamente al riparo
Appare interessante è uno degli esempi proposti dal Comitato. Un’impresa giustifica un trattamento illecito facendo riferimento a un parere legale esterno che aveva ritenuto legittima la condotta. Secondo l’EDPB, questo non è necessariamente sufficiente a escludere la negligenza, soprattutto quando il parere dà conto dell’esistenza di un orientamento contrario. Lo stesso vale per un parere giuridico interno che si discosti da un orientamento noto dell’Autorità di controllo. Il fatto di essersi affidati a una valutazione legale non elimina automaticamente la responsabilità.
È un’affermazione da non sottovalutare nella PA, dove acquisire un parere, una relazione del DPO o una valutazione tecnica si tramuta spesso in uno strumento formale di deresponsabilizzazione. Ciò che conta è la qualità sostanziale del processo decisionale e la capacità dell’ente di dimostrare di avere seriamente valutato i rischi e il quadro normativo applicabile.
E se la sanzione deve essere irrogata?
Secondo il percorso delineato dall’EDPB, una volta verificati i presupposti per poter sanzionare, l’Autorità deve utilizzare i criteri dell’art. 83, par. 2, lettere da a) a k), per stabilire se la violazione possa essere qualificata come minore. Se lo è, la regola generale è che non venga applicata la sanzione pecuniaria, ed in sua vece potrà essere utilizzata, ad esempio, la reprimenda. Se invece la violazione non è minore, opera quella che l’EDPB definisce una “strong presumption” in favore dell’applicazione della sanzione pecuniaria. Non siamo quindi né davanti a un automatismo sanzionatorio né, all’opposto, a una generale facoltà di sostituire liberamente la multa con un richiamo. L’Autorità deve motivare la scelta attraverso le circostanze concrete del caso.
Molto utile è anche la distinzione operata dall’EDPB tra le diverse finalità delle misure previste dall’art. 58. Un ordine di adeguamento serve principalmente a ristabilire la conformità del trattamento. La sanzione pecuniaria svolge invece soprattutto una funzione punitiva e deterrente, specifica e generale. Per questo motivo le due misure possono convivere.
Un Comune, ad esempio, potrebbe essere destinatario di un ordine volto a modificare un determinato trattamento e, contemporaneamente, di una sanzione relativa alla violazione già consumata. Il fatto che l’ente abbia successivamente eliminato l’irregolarità non cancella necessariamente il profilo sanzionatorio. Anzi, le Linee guida precisano che anche quando non venga impartito un ordine, permane comunque l’obbligo del titolare di ricondurre il trattamento alla conformità al GDPR.
Attenzione alla responsabilità dell’organizzazione
Altro passaggio particolarmente rilevante per gli enti strutturati riguarda l’imputazione della violazione. L’EDPB, richiamando ancora la Corte di giustizia, ribadisce il principio della responsabilità diretta dell’organizzazione. Non occorre necessariamente individuare il dipendente, dirigente o amministratore materialmente responsabile dell’illecito e neppure dimostrare che il vertice dell’organizzazione ne fosse a conoscenza. Il titolare può rispondere delle condotte poste in essere da persone che operano nell’ambito della propria organizzazione e per suo conto. Il semplice fatto che un dipendente non abbia rispettato istruzioni o procedure interne non è necessariamente sufficiente a interrompere tale imputazione.
Il principio viene esteso anche ai rapporti con soggetti esterni. In determinate circostanze il titolare può rispondere delle attività poste in essere dal responsabile del trattamento per suo conto, salvo che quest’ultimo abbia agito per finalità proprie o in maniera incompatibile con il quadro di trattamento definito dal titolare. Per gli enti locali questo rende ancora più importante la corretta costruzione dei rapporti ex art. 28 GDPR con fornitori di servizi informatici, gestionali, cloud, videosorveglianza, lettura targhe e piattaforme digitali.
Un passaggio specifico per le pubbliche amministrazioni
Le Linee guida ricordano espressamente che l’art. 83, par. 7, GDPR lascia agli Stati membri la possibilità di stabilire se e in quale misura le sanzioni amministrative pecuniarie possano essere applicate alle autorità e agli organismi pubblici. Quando l’ordinamento nazionale attribuisce all’Autorità di controllo questo potere, la metodologia elaborata dall’EDPB trova applicazione anche nei confronti dei soggetti pubblici. Va certamente sottolineato come nel sistema italiano,l’attività sanzionatoria del Garante nei confronti di Comuni e altre amministrazioni pubbliche è ormai tutt’altro che episodica.









