Privacy

GDPR e privacy: la protezione dei dati nell'era digitale

Analisi del Regolamento Generale sulla Protezione dei Dati (UE 2016/679), dei diritti dei cittadini europei e dell'impatto delle sanzioni sulle Big Tech.

Copertina GDPR e Privacy

Il GDPR (Regolamento Generale sulla Protezione dei Dati), in vigore dal 25 maggio 2018, è la normativa europea più rigorosa al mondo in materia di privacy e sicurezza. Si applica a qualsiasi organizzazione che tratti dati di cittadini UE, ovunque essa abbia sede. L'idea di fondo è che i dati personali appartengano alla persona a cui si riferiscono, non a chi li raccoglie.

I sette principi fondamentali

Il GDPR non è un semplice elenco di divieti: è costruito attorno a sette principi che devono guidare ogni trattamento di dati personali dall'inizio alla fine.

Liceità, correttezza e trasparenza

Il trattamento deve avere una base giuridica valida e l'interessato deve essere informato in modo chiaro.

Limitazione della finalità

I dati raccolti per uno scopo non possono essere riutilizzati per finalità incompatibili.

Minimizzazione dei dati

Devono essere raccolti solo i dati strettamente necessari allo scopo dichiarato.

Esattezza

I dati devono essere accurati e aggiornati; quelli errati vanno rettificati o cancellati.

Limitazione della conservazione

I dati non possono essere conservati più a lungo di quanto necessario per le finalità dichiarate.

Integrità e riservatezza

Misure tecniche e organizzative adeguate devono proteggere i dati da accessi non autorizzati.

Accountability

Il titolare del trattamento deve essere in grado di dimostrare di aver adottato tutte le misure necessarie.

I sette principi del GDPR
I sette principi del GDPR definiscono un approccio sistemico alla protezione dei dati, dalla raccolta alla cancellazione.

I soggetti coinvolti

Il GDPR definisce con precisione i ruoli e le responsabilità di ciascuno dei soggetti coinvolti nel trattamento dei dati:

Titolare

Decide finalità e mezzi del trattamento. Risponde delle violazioni. Esempio: un'azienda che raccoglie dati dei clienti.

Responsabile

Tratta i dati per conto del titolare sulla base di un contratto. Esempio: un fornitore IT o un cloud provider.

DPO

Data Protection Officer: figura di consulenza e sorveglianza interna. Obbligatorio per enti pubblici e alcune aziende private.

Interessato

La persona fisica a cui i dati si riferiscono. Il GDPR gli riconosce diritti azionabili e un controllo senza precedenti.

I diritti fondamentali del cittadino

Le persone fisiche hanno ottenuto con il GDPR un controllo senza precedenti sui propri dati. Ogni diritto è azionabile concretamente: basta una richiesta scritta all'organizzazione titolare del trattamento.

Diritto di accesso

Sapere quali dati un'organizzazione possiede, come li utilizza e per quanto tempo li conserva.

Diritto di rettifica

Far correggere informazioni errate o incomplete riguardanti la propria persona.

Diritto all'oblio

Chiedere la cancellazione definitiva dei dati non più necessari alla finalità originaria.

Diritto alla portabilità

Ricevere i propri dati in formato digitale strutturato per trasferirli ad altri servizi.

Diritto di opposizione

Negare l'uso dei dati per finalità specifiche, inclusa la profilazione e il marketing diretto.

Gli obblighi per le aziende

Chi raccoglie e tratta dati deve rispettare una serie di obblighi concreti, che vanno ben oltre il semplice banner sui cookie:

Consenso valido

Chiaro e inequivocabile: no a caselle pre-spuntate. Richiede un'azione affermativa esplicita (es. cliccare "Accetta").

Informative trasparenti

Le privacy policy devono essere facilmente accessibili, scritte in linguaggio chiaro e non nel solito "legalese" incomprensibile.

Privacy by Design / Default

La protezione dei dati deve essere integrata nei sistemi fin dalla progettazione, non aggiunta in un secondo momento.

Notifica violazioni entro 72h

In caso di data breach, il titolare deve notificare l'autorità di controllo entro 72 ore e, nei casi gravi, anche gli interessati.

Documentazione e accountability

Tutto deve essere documentato: registro dei trattamenti, valutazioni d'impatto (DPIA), misure di sicurezza adottate.

Obblighi GDPR per le aziende
Privacy by design e privacy by default: la protezione dei dati deve essere integrata nei sistemi fin dalla progettazione.

Consenso e gestione dei cookie

I cookie non essenziali (tracciamento, profilazione, marketing) richiedono un consenso valido. Le regole sono precise e spesso disattese:

Banner preventivo

Il banner deve comparire prima che vengano impostati cookie di tracciamento, non dopo.

Parità di scelta

L'utente deve poter accettare, rifiutare o personalizzare le scelte con la stessa facilità: no a dark pattern.

Consenso registrato

Il sistema deve conservare timestamp e scelte dell'utente come prova del consenso ottenuto.

Revoca facile

Deve essere altrettanto facile ritirare il consenso quanto concederlo, in qualsiasi momento.

L'impatto economico delle violazioni

Le violazioni del GDPR possono costare fino a 20 milioni di euro o al 4% del fatturato globale annuo — la cifra più alta tra le due. La Corte di Giustizia UE ha stabilito che per i gruppi societari la sanzione si calcola sul fatturato dell'intero gruppo, non solo della filiale responsabile, per garantire un effetto deterrente reale. Le autorità garanti europee monitorano costantemente l'operato delle grandi multinazionali tech:

Anno Azienda Sanzione Motivo
2023 Meta 1,2 mld € Trasferimento illecito dati UE–USA
2024 TikTok 345 mln € Protezione dei minori insufficiente
2024 LinkedIn 310 mln € Pubblicità senza base giuridica
2024 Uber 290 mln € Trasferimento dati a paesi terzi
2024 Intesa Sanpaolo 31,8 mln € Accessi abusivi ai dati di 3.500+ clienti da parte di dipendenti
2025 OpenAI 15 mln € Mancanza di trasparenza e verifica età

"L'applicazione del GDPR resta rigorosa e centrale per la protezione dei diritti individuali, specialmente con l'ascesa dell'intelligenza artificiale."

Giulio Coraggio, 2025
Sanzioni GDPR alle Big Tech
Dal 2018 le autorità garanti europee hanno inflitto oltre 4 miliardi di euro di sanzioni, con Meta che guida la classifica con 1,2 miliardi nel 2023.

Sfide attuali e intelligenza artificiale

Nonostante l'efficacia delle sanzioni, permangono sfide strutturali. Molte Big Tech hanno sede in Irlanda, il cui Garante si trova spesso a gestire carichi di lavoro immensi rispetto alle risorse disponibili. Inoltre, l'addestramento dei modelli di Intelligenza Artificiale su dati pubblici pone interrogativi complessi sulla base giuridica del loro utilizzo per fini commerciali — come dimostra la sanzione a OpenAI del 2025.

Il GDPR non è solo un adempimento burocratico: richiede un approccio sistemico alla protezione dei dati, dove la responsabilità è in capo a chi li tratta e il controllo torna in mano ai cittadini. Ha trasformato la privacy da concetto astratto a diritto difendibile. Ogni volta che gestiamo i cookie su un sito o chiediamo la cancellazione da una newsletter, stiamo esercitando una libertà garantita da questo quadro normativo.

Torna all'indice