Il GDPR non è un regolamento senza denti. Da quando è entrato in vigore il 25 maggio 2018, le autorità garanti della privacy in tutta Europa hanno inflitto multe per un totale ben superiore a 5 miliardi di euro. Per qualsiasi attività che raccoglie dati personali, il che in pratica include quasi ogni sito web, capire come e perché vengono inflitte queste sanzioni è essenziale. In questa panoramica completa esaminiamo i casi più importanti, individuiamo le violazioni più comuni, analizziamo come vengono calcolate le multe e forniamo passi pratici per rimanere dalla parte giusta della legge.
Come funziona l'applicazione del GDPR
Ogni stato membro dell'UE ha un'autorità nazionale per la protezione dei dati (DPA) incaricata di indagare sui reclami, condurre verifiche e, se necessario, imporre sanzioni. In Irlanda è la Data Protection Commission (DPC), in Francia la Commission nationale de l'informatique et des libertes (CNIL), in Germania un insieme di autorità federali e regionali, e così via. Il regolamento ha anche istituito il Comitato europeo per la protezione dei dati (EDPB), che coordina i casi transfrontalieri e garantisce un'applicazione coerente delle regole.
Qualsiasi persona può presentare un reclamo alla propria DPA nazionale, e gruppi di tutela come noyb (guidato dall'attivista per la privacy Max Schrems) hanno presentato centinaia di reclami strategici che hanno innescato alcune delle azioni di enforcement più significative fino ad oggi. Le DPA possono anche avviare indagini di propria iniziativa: ad esempio dopo una notifica di violazione dei dati o in seguito a notizie di stampa sulle pratiche di trattamento dati di un'azienda.
La struttura sanzionatoria a due livelli
L'articolo 83 del GDPR stabilisce due livelli di sanzioni amministrative:
- Livello inferiore: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale (a seconda di quale importo sia maggiore). Si applica alle violazioni degli obblighi imposti ai titolari e ai responsabili del trattamento, agli organismi di certificazione e agli organismi di monitoraggio.
- Livello superiore: fino a 20 milioni di euro o al 4% del fatturato annuo mondiale (a seconda di quale importo sia maggiore). Si applica alle violazioni dei principi fondamentali del trattamento, delle condizioni per il consenso, dei diritti degli interessati e delle regole sui trasferimenti internazionali di dati.
È importante notare che questi sono importi massimi. In pratica, le DPA considerano una serie di fattori nel calcolare la multa effettiva, tra cui la natura, la gravità e la durata della violazione, se questa sia stata intenzionale o colposa, quali misure l'azienda abbia adottato per limitare il danno, il grado di collaborazione dell'azienda e la sua storia di conformità.
Le multe più alte nella storia del GDPR
Diverse decisioni storiche si distinguono sia per l'entità della sanzione che per il precedente che hanno stabilito:
Meta (Facebook): 1,2 miliardi di euro (maggio 2023)
La DPC irlandese ha inflitto questa multa record per il trasferimento dei dati personali degli utenti UE verso gli Stati Uniti senza garanzie adeguate, in seguito all'invalidazione del Privacy Shield UE-USA da parte della Corte di giustizia dell'UE nella decisione Schrems II (luglio 2020). A Meta è stato anche ordinato di sospendere i trasferimenti di dati transatlantici: una decisione che ha scosso l'intero settore tecnologico e ha infine accelerato i negoziati sul Data Privacy Framework UE-USA.
Amazon: 746 milioni di euro (luglio 2021)
La Commissione nazionale per la protezione dei dati (CNPD) del Lussemburgo ha sanzionato Amazon per il trattamento di dati personali a fini pubblicitari mirati senza aver ottenuto un consenso valido. Il caso è stato innescato da un reclamo collettivo coordinato dal gruppo francese per la privacy La Quadrature du Net. Amazon ha fatto ricorso, ma la multa ha sottolineato che nemmeno le più grandi aziende al mondo sono al di sopra del GDPR.
WhatsApp: 225 milioni di euro (settembre 2021)
La DPC irlandese ha multato WhatsApp per non aver fornito informazioni trasparenti a utenti e non utenti su come venivano trattati i loro dati. La multa inizialmente proposta era significativamente più bassa, ma il meccanismo di risoluzione delle controversie dell'EDPB ha spinto l'Irlanda ad aumentare l'importo: a dimostrazione della crescente influenza del Comitato sull'enforcement.
Google: 150 milioni di euro (dicembre 2021)
Il CNIL francese ha sanzionato Google per aver reso irragionevolmente difficile per gli utenti rifiutare i cookie su google.fr e youtube.com. Mentre accettare i cookie richiedeva un solo clic, rifiutarli comportava la navigazione tra più schermate: un classico "dark pattern". Facebook (ora Meta) ha ricevuto una multa di 60 milioni di euro nella stessa decisione per una pratica identica.
H&M: 35,3 milioni di euro (ottobre 2020)
Il Garante per la protezione dei dati di Amburgo ha multato il centro servizi di H&M a Norimberga per un'estesa sorveglianza dei dipendenti. I responsabili avevano registrato informazioni sulla salute, i problemi familiari e le convinzioni religiose dei dipendenti dopo colloqui di "rientro al lavoro", conservando questi dati in un'unità condivisa accessibile a decine di manager.
Multe specificamente legate ai cookie e al consenso
Una proporzione crescente di azioni di enforcement si concentra esattamente su come i siti web raccolgono (o non riescono a raccogliere) il consenso ai cookie. Alcuni dei casi più rilevanti includono:
- Google Francia: 150 milioni di euro (2021) per dark pattern nel cookie banner, come descritto sopra.
- Meta/Facebook Francia: 60 milioni di euro (2021) per lo stesso approccio dark-pattern su facebook.com.
- Microsoft Irlanda: 60 milioni di euro (2022) per informazioni insufficienti sui cookie pubblicitari su bing.com e per aver depositato cookie senza consenso preventivo.
- TikTok Francia: 5 milioni di euro (2023) per un cookie banner fuorviante che non offriva un modo semplice per rifiutare i cookie e per non aver informato adeguatamente gli utenti sulle finalità dei cookie.
- Criteo: 40 milioni di euro (2023) per aver trattato dati personali a fini pubblicitari senza dimostrare che fosse stato ottenuto un consenso valido dai siti partner.
Lo schema è chiaro: i regolatori prestano molta attenzione all'esperienza utente dei cookie banner. Se il tuo pulsante di rifiuto è nascosto, se usi un linguaggio confuso o se i cookie si attivano prima del consenso, sei a rischio.
Secondo i dati sull'enforcement, la multa media per una violazione del GDPR nel 2024 ha superato i 2,5 milioni di euro: e la tendenza è al rialzo. I regolatori stanno diventando più decisi, non meno.
Tendenze di enforcement: su cosa si concentrano le DPA
Oltre alle mega-multe che fanno notizia, diverse tendenze stanno plasmando il panorama dell'enforcement:
- Controlli a tappeto sui cookie: le DPA in Francia, Italia, Spagna e nei paesi nordici hanno condotto verifiche coordinate dei siti web, controllando centinaia di siti per la conformità dei cookie banner in un'unica operazione.
- Cooperazione transfrontaliera: il meccanismo "one-stop-shop" dell'EDPB sta maturando, con un numero crescente di decisioni vincolanti che spingono le autorità di controllo capofila ad aumentare le multe proposte.
- Enforcement sulle PMI: mentre l'enforcement iniziale si concentrava sulle grandi aziende tecnologiche, le DPA stanno sempre più prendendo di mira piccole e medie imprese. Nel 2024, l'AEPD spagnola ha emesso centinaia di multe a PMI, alcune anche di soli 1.000 euro: a dimostrazione che nessuna organizzazione è troppo piccola per essere sanzionata.
- Validità del consenso: le autorità stanno esaminando attentamente se il consenso sia davvero "liberamente prestato, specifico, informato e inequivocabile" come richiesto dall'articolo 7 del GDPR. Caselle pre-selezionate, consensi aggregati e approcci del tipo "prendere o lasciare" vengono tutti messi in discussione.
- Trasferimenti internazionali di dati: dopo Schrems II, i trasferimenti verso paesi terzi rimangono sotto stretta sorveglianza nonostante il nuovo Data Privacy Framework UE-USA adottato nel luglio 2023.
La situazione nella Repubblica Ceca
L'Ufficio ceco per la protezione dei dati personali (UOOU) è stato storicamente meno aggressivo rispetto alle sue controparti dell'Europa occidentale, ma l'enforcement sta aumentando:
- La multa UOOU più alta fino ad oggi ammonta a 6 milioni di corone ceche (circa 240.000 euro).
- Le multe tipiche per violazioni legate ai cookie vanno da 50.000 a 500.000 corone ceche.
- L'UOOU ha aumentato la frequenza delle ispezioni rivolte a siti di e-commerce e servizi web, con particolare attenzione alle pratiche di consenso ai cookie e alla completezza dell'informativa sulla privacy.
- Nel 2024, l'UOOU ha pubblicato linee guida aggiornate sui cookie wall e sul modello "paga o acconsenti", segnalando un approccio più sfumato alla raccolta del consenso.
Sebbene le multe ceche possano sembrare modeste rispetto a quelle inflitte in Francia o Irlanda, possono comunque rappresentare un onere significativo per le piccole imprese: e il danno reputazionale di un'azione pubblica di enforcement può essere molto più costoso della multa stessa.
Lezioni dal mondo reale: cosa va storto
Esaminando le decisioni di enforcement emerge una serie di errori ricorrenti:
1. Nessun cookie banner. Alcuni siti web, in particolare quelli più vecchi o trascurati, semplicemente non hanno alcun meccanismo di consenso. Agli occhi di un regolatore, questa è la violazione più basilare ed evitabile.
2. Caselle di consenso pre-selezionate. La Corte di giustizia dell'UE ha confermato nel caso Planet49 (C-673/17, ottobre 2019) che le caselle pre-selezionate non costituiscono un consenso valido. Nonostante questa sentenza chiara, molti siti web continuano a impostare come predefinito "tutti i cookie accettati".
3. Nessuna scelta reale di rifiuto. Se il tuo cookie banner ha un grande pulsante colorato "Accetta tutto" ma l'opzione di rifiuto è un piccolo link di testo nascosto in un sotto-menu, i regolatori la considereranno un dark pattern.
4. Cookie attivati prima del consenso. Le verifiche tecniche rivelano frequentemente che gli script di tracciamento si caricano non appena si apre la pagina: prima che l'utente abbia avuto qualsiasi possibilità di interagire con il cookie banner. Questa è una chiara violazione del requisito del consenso.
5. Informazioni vaghe o incomplete. Agli utenti deve essere detto quali cookie vengono usati, per quali finalità, da chi e per quanto tempo. Un cookie banner che dice semplicemente "Usiamo i cookie per migliorare la tua esperienza" non è sufficiente.
6. Nessun modo per revocare il consenso. L'articolo 7(3) del GDPR richiede che revocare il consenso debba essere facile quanto darlo. Se gli utenti possono accettare i cookie con un clic ma devono navigare in profondità nelle impostazioni per cambiare idea, hai un problema.
Come vengono calcolate le multe in pratica
Le DPA non scelgono un numero a caso. L'articolo 83(2) del GDPR elenca dieci criteri che devono essere considerati:
- La natura, la gravità e la durata della violazione
- Se la violazione sia stata intenzionale o colposa
- Le misure adottate per limitare il danno agli interessati
- Il grado di responsabilità, considerando le misure tecniche e organizzative in essere
- Eventuali violazioni precedenti
- Il grado di collaborazione con l'autorità di controllo
- Le categorie di dati personali coinvolti
- Come l'autorità di controllo è venuta a conoscenza della violazione (autodenuncia vs. reclamo)
- Il rispetto di misure precedentemente ordinate
- Qualsiasi altro fattore aggravante o attenuante, come i benefici finanziari ottenuti dalla violazione
Nel 2023, l'EDPB ha pubblicato linee guida vincolanti sul calcolo delle multe (Linee guida 04/2022), stabilendo una metodologia in cinque fasi. Innanzitutto, la DPA individua le operazioni di trattamento in questione e il massimale sanzionatorio applicabile. Poi valuta la gravità della violazione, considera il fatturato come punto di partenza e valuta i fattori aggravanti e attenuanti. Infine, verifica che la multa risultante sia efficace, proporzionata e dissuasiva: e che non superi il massimo previsto dalla legge.
Oltre le multe: altre conseguenze
Le sanzioni finanziarie sono solo una parte del quadro. Le DPA possono anche:
- Ordinare di interrompere il trattamento dei dati: chiudendo di fatto parti della tua attività.
- Richiedere modifiche alle tue pratiche: spesso con una scadenza ravvicinata e verifiche di follow-up.
- Emettere richiami pubblici: che vengono pubblicati sul sito della DPA e ripresi dai media.
- Sospendere i trasferimenti di dati: come accaduto con i flussi di dati transatlantici di Meta.
Per molte aziende, l'impatto reputazionale di un'azione pubblica di enforcement è più dannoso della multa stessa. I clienti perdono fiducia, i partner riconsiderano le relazioni e i potenziali clienti scelgono concorrenti in grado di dimostrare la conformità.
Come evitare una multa: una checklist pratica
La buona notizia è che la maggior parte delle multe GDPR deriva da errori evitabili. Ecco cosa dovresti fare:
- Implementa un cookie banner adeguato che fornisca informazioni chiare, un modo semplice per accettare o rifiutare e non carichi alcun cookie non essenziale prima che il consenso sia stato dato.
- Verifica regolarmente i tuoi cookie: nuovi script e integrazioni di terze parti possono introdurre cookie di cui non sei a conoscenza.
- Conserva i registri del consenso: il GDPR richiede che tu sia in grado di dimostrare che il consenso è stato ottenuto. Una CMP conforme conserva registri del consenso con marca temporale.
- Rendi facile la revoca: gli utenti devono poter modificare le proprie preferenze sui cookie in qualsiasi momento con la stessa facilità con cui danno il consenso.
- Rivedi la tua informativa sulla privacy: assicurati che sia aggiornata, scritta in un linguaggio semplice e copra tutte le attività di trattamento.
- Forma il tuo team: la conformità al GDPR non è solo una questione tecnica. Chiunque tratti dati personali dovrebbe conoscerne le basi.
- Rispondi tempestivamente alle richieste degli interessati: le richieste di accesso, cancellazione e portabilità hanno scadenze rigorose (generalmente 30 giorni).
Con Consentio puoi essere certo che il tuo cookie banner soddisfi tutti i requisiti attuali. La nostra piattaforma blocca automaticamente i cookie non essenziali finché il consenso non viene dato, conserva i registri del consenso, offre un modo semplice per gli utenti di modificare le proprie preferenze e resta al passo con i cambiamenti normativi: così non devi farlo tu.
Vuoi risolvere la conformità sui cookie una volta per tutte?
Prova Consentio gratuitamente. Conformità al GDPR in 5 minuti, senza scrivere codice.
Inizia gratis