Il Garante per la protezione dei dati personali ha reso pubblica la deliberazione n. 584 del 23 luglio 2026, che fissa le priorità dell'attività ispettiva per il periodo agosto-dicembre 2026. Sono previsti almeno 35 accertamenti programmati, condotti direttamente dall'Ufficio o tramite il Nucleo speciale privacy della Guardia di Finanza, a cui si sommano le ispezioni d'urgenza e quelle originate da reclami e segnalazioni.

Il documento è breve, ma per chi si occupa di conformità è uno dei più utili dell'anno: dice con chiarezza dove l'Autorità andrà a guardare nei prossimi tre mesi. E il periodo coperto è già iniziato da quasi due mesi, il che riduce il margine per prepararsi.

Le undici aree sotto la lente

La deliberazione elenca i seguenti ambiti:

  1. Geomarketing e neuromarketing, con attività ispettive e conoscitive.
  2. Fascicolo sanitario elettronico e app mediche.
  3. Data breach su banche dati pubbliche di particolare rilievo, con focus su sistemi di sicurezza e profili di accesso, per contrastare accessi abusivi e rivendita di informazioni riservate.
  4. Trattamenti svolti dai soggetti che forniscono agli enti pubblici il servizio di Responsabile della protezione dei dati (DPO).
  5. Servizi socio-assistenziali dei Comuni, inclusi i fornitori dei relativi applicativi.
  6. Verifica periodica sul Visa Information System.
  7. Attuazione delle linee guida sui tracking pixel nelle email, adottate il 17 aprile 2026.
  8. Uso di sistemi di intelligenza artificiale da parte di Comuni e ASL.
  9. Prosecuzione delle verifiche sul Sistema informativo doganale.
  10. Approfondimenti tecnici sulle violazioni di dati notificate, in particolare i casi più estesi e delicati, pubblici e privati.
  11. Attività conoscitiva sul dynamic pricing.

Cosa cambia rispetto al primo semestre

Il confronto con il piano gennaio-luglio (deliberazione n. 797 del 30 dicembre 2025) mostra continuità e alcune svolte. Restano centrali le banche dati pubbliche e i data breach, segno che il fenomeno degli accessi abusivi alle banche dati, con la rivendita di informazioni che ha segnato le cronache degli ultimi anni, è ancora considerato prioritario. L'intelligenza artificiale, che nel primo semestre era osservata in ambito scolastico, si sposta su Comuni e ASL. In sanità, dopo l'attenzione al dossier sanitario, arrivano il FSE e le app mediche.

Le novità vere riguardano il mondo privato: geomarketing, neuromarketing e dynamic pricing sono temi che toccano direttamente il retail, la grande distribuzione, il turismo, i trasporti e l'e-commerce. Sono tre facce della stessa questione: la profilazione dei consumatori sulla base di posizione, comportamento e disponibilità a pagare, con tutte le domande che ne derivano su base giuridica, trasparenza e processi decisionali automatizzati.

Cosa significa per le aziende italiane

Leggere il piano come un elenco di settori sarebbe riduttivo. In quasi ogni punto c'è un filo comune: il controllo della filiera tecnologica. Il Garante non guarda solo al titolare, ma ai fornitori di applicativi, ai DPO esterni, ai sistemi interconnessi.

  • Retail, e-commerce e marketing: chi usa beacon, wi-fi analytics, dati di geolocalizzazione dalle app, o sistemi che variano i prezzi in base al profilo dell'utente deve poter mostrare una base giuridica solida, un'informativa comprensibile e, dove serve, una valutazione d'impatto (DPIA). Il dynamic pricing che si fonda su dati personali può rientrare nell'articolo 22 del GDPR se produce effetti significativi sulla persona.
  • Chi invia newsletter: la scadenza per adeguarsi alle linee guida sui pixel di tracciamento è il 29 ottobre 2026, come abbiamo spiegato in questo approfondimento. Il fatto che la verifica sia già inserita nel piano ispettivo indica che i controlli potrebbero partire subito dopo.
  • Pubbliche amministrazioni e loro fornitori: Comuni, ASL e software house che forniscono gestionali socio-assistenziali o soluzioni di IA sono espressamente nel mirino. Per i fornitori, la domanda da porsi è se il rapporto come responsabile del trattamento (art. 28) è davvero governato: istruzioni documentate, audit, gestione degli accessi privilegiati.
  • Società che forniscono servizi DPO: è una novità significativa. Il piano non prefigura un controllo sulle prestazioni professionali in quanto tali, ma sui trattamenti che questi soggetti svolgono. Indipendenza, assenza di conflitti d'interesse e risorse adeguate (artt. 37-39) diventano temi concreti, soprattutto per chi segue decine di enti con un solo professionista.
  • Chi ha notificato un data breach importante: il punto sulle violazioni "più estese e delicate" significa che una notifica non chiude la vicenda. L'Autorità potrebbe tornare a verificare se le misure correttive dichiarate sono state davvero attuate.

Un'osservazione di metodo: la deliberazione è datata 23 luglio ma è stata resa nota a settembre inoltrato, con il periodo di riferimento già in corso. Il valore preventivo del documento, ossia dare ai soggetti vigilati il tempo di orientarsi, ne esce ridotto. Proprio per questo conviene muoversi adesso.

Cosa fare subito

  • Mappare se la propria organizzazione ricade in uno degli undici ambiti, anche indirettamente come fornitore.
  • Aggiornare le DPIA per trattamenti di geolocalizzazione, profilazione comportamentale e prezzi personalizzati; se non esistono, predisporle.
  • Completare l'adeguamento ai tracking pixel entro il 29 ottobre: consenso, revoca granulare, informativa.
  • Verificare i contratti ex art. 28 con i fornitori di applicativi e i relativi strumenti di audit; per la PA, raccogliere evidenze degli accessi privilegiati e dei log.
  • Riesaminare le violazioni notificate negli ultimi anni: le misure promesse al Garante sono state implementate e documentate?
  • Preparare il "kit ispezione": registro dei trattamenti aggiornato, nomine, informative, DPIA, registro delle violazioni, procedure di gestione degli incidenti e referenti disponibili. Un'ispezione della Guardia di Finanza non concede tempo per ricostruire la documentazione.