Il 21 settembre 2026, durante la sessione plenaria, il Comitato europeo per la protezione dei dati (EDPB) ha adottato due documenti che insieme ridisegnano il modo in cui le autorità di controllo - in Italia il Garante Privacy - decidono se e come sanzionare una violazione del GDPR. Il primo è un nuovo progetto di linee guida che introduce un test strutturato in cinque fasi per stabilire se una violazione debba tradursi in una multa oppure in una misura meno severa, come un richiamo o un ordine correttivo. Il secondo sono le linee guida finali sul rapporto fra il Digital Services Act (DSA) e il GDPR, già adottate dopo la consultazione pubblica.
Cosa cambia: dalla soglia alla quantificazione
È importante distinguere questo intervento da quello già in vigore dal 2023, che riguarda esclusivamente il calcolo dell'importo di una multa una volta che l'autorità ha già deciso di applicarla (basato su fasce di fatturato aziendale e fattori di gravità). Le nuove linee guida di settembre 2026 intervengono invece a monte: definiscono il percorso logico con cui un'autorità di controllo decide se comminare una sanzione in primo luogo. Il test si articola in cinque fasi:
- Base legale: verificare se la violazione contestata rientra fra quelle per cui il GDPR o la normativa nazionale prevedono la possibilità di una multa.
- Soggetto responsabile: accertare se il titolare o il responsabile del trattamento può essere effettivamente sanzionato per quella specifica violazione.
- Colpevolezza: valutare se la violazione sia dolosa o colposa, elemento che l'EDPB considera un prerequisito per l'irrogazione di una multa.
- Fattori aggravanti e attenuanti: le violazioni minori tendono a non generare una multa, preferendo un richiamo; per le violazioni non minori, invece, le linee guida stabiscono una "forte presunzione" che una sanzione debba essere applicata.
- Effettività, proporzionalità e dissuasione: verifica finale che la misura scelta - multa o altro provvedimento - sia adeguata a scoraggiare future violazioni senza essere sproporzionata.
Le linee guida ribadiscono inoltre che le autorità devono considerare la multa insieme ad altri strumenti correttivi previsti dall'art. 58 GDPR: avvertimenti, richiami, ordini di conformarsi, limitazioni al trattamento e revoca delle certificazioni.
Le linee guida DSA-GDPR: già finali
A differenza del test sulle multe, ancora in consultazione pubblica fino al 13 novembre 2026, le linee guida sul rapporto fra DSA e GDPR sono state adottate in versione definitiva e diventano operative non appena completate le verifiche linguistiche di rito. Il loro obiettivo è chiarire come si applicano congiuntamente le due normative quando i fornitori di servizi intermediari - piattaforme, marketplace, servizi di hosting - trattano dati personali nell'ambito degli obblighi di moderazione dei contenuti e trasparenza previsti dal DSA, evitando sovrapposizioni o vuoti di competenza fra autorità DSA e autorità privacy.
Cosa significa per le aziende italiane
Per le aziende italiane sottoposte a un procedimento del Garante Privacy, la "forte presunzione" di sanzione per le violazioni non minori riduce il margine di discrezionalità che finora ha permesso, in alcuni casi, di chiudere un procedimento con un semplice richiamo anche a fronte di violazioni non banali. Al tempo stesso, per le violazioni realmente minori - errori isolati, tempestivamente corretti, senza impatto concreto sugli interessati - le linee guida rafforzano la possibilità di evitare la multa a favore di un richiamo, un elemento che può essere valorizzato nella strategia difensiva se supportato da prove di mitigazione tempestiva e cooperazione con l'autorità.
Il tema è particolarmente attuale alla luce del piano ispettivo del Garante Privacy per il periodo fino a dicembre 2026, che include controlli su geomarketing e dynamic pricing: le aziende coinvolte in ispezioni programmate dovrebbero rivedere fin da ora la documentazione delle misure di mitigazione adottate, perché diventeranno centrali nella valutazione delle fasi 3 e 4 del nuovo test.
Per le piattaforme e i marketplace che operano in Italia e rientrano nel perimetro del DSA, le linee guida finali su DSA-GDPR meritano una revisione immediata dei processi di trattamento dati legati alla moderazione dei contenuti, poiché ora sono un riferimento interpretativo consolidato e non più una bozza in consultazione.
Cosa fare subito
- DPO e team legali dovrebbero leggere il testo del progetto di linee guida sulla soglia di sanzione e valutare se presentare osservazioni entro la scadenza della consultazione pubblica, fissata al 13 novembre 2026.
- Le aziende con procedimenti aperti presso il Garante Privacy dovrebbero riesaminare la solidità della documentazione relativa a misure correttive, cooperazione con l'autorità e assenza di dolo, elementi centrali nel nuovo test.
- Le piattaforme rientranti nel perimetro DSA dovrebbero verificare la conformità dei propri processi di trattamento dati alla luce delle linee guida DSA-GDPR ora finali.
- Conservare evidenza documentale di ogni azione di mitigazione tempestiva adottata dopo un incidente, poiché le linee guida ne fanno un fattore esplicito di valutazione.
- Monitorare le comunicazioni del Garante Privacy sull'eventuale recepimento pratico di questi orientamenti nei procedimenti sanzionatori italiani nei prossimi mesi.