Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

ProceduraPrivacy e digitale · Privacy e GDPR

Le sanzioni del Garante: come si difende un'azienda

Una lettera del Garante con la «notifica delle presunte violazioni» apre un procedimento che può finire con una sanzione fino a 20 milioni o al 4% del fatturato: trenta giorni per difendersi per iscritto e chiedere l'audizione, poi l'ordinanza-ingiunzione, il pagamento ridotto alla metà o il ricorso al tribunale entro trenta giorni. Le regole e gli argomenti che contano.

Verificato il 21 settembre 2026Lettura: 8 min

In breve

  • Come nasce: da un reclamo di un interessato (art. 77 GDPR), da una segnalazione, da un'ispezione del Garante o della Guardia di Finanza su delega, o da una notifica di data breach; il Garante ha poteri di indagine, correttivi e sanzionatori (art. 58 GDPR, art. 166 Codice privacy).
  • Il procedimento: l'Ufficio notifica le presunte violazioni; entro 30 giorni l'azienda può presentare scritti difensivi, documenti e chiedere l'audizione; il Collegio decide con ordinanza-ingiunzione, anche con pubblicazione sul sito del Garante.
  • Quanto: fino a 10 milioni o il 2% del fatturato mondiale per le violazioni organizzative (art. 83, par. 4), fino a 20 milioni o il 4% per principi, base giuridica, diritti degli interessati, trasferimenti extra-UE e inosservanza degli ordini (par. 5-6); l'importo si gradua sui criteri del par. 2.
  • Dopo: pagamento della metà entro il termine per il ricorso (art. 166, c. 8) oppure ricorso al tribunale entro 30 giorni, rito del lavoro (art. 10 D.Lgs. 150/2011).
  • Oltre la sanzione: ordini di blocco o limitazione del trattamento, risarcimento agli interessati (art. 82 GDPR) e, per i casi con profitto o danno, il reato di trattamento illecito (art. 167 Codice privacy).

Come si arriva alla sanzione

Il Garante non sanziona di propria iniziativa nel vuoto: il procedimento nasce da un reclamo dell'interessato, che ha diritto a una decisione entro nove mesi (dodici con esigenze istruttorie) e a essere informato entro tre mesi dello stato della pratica (art. 143 Codice privacy), da una segnalazione anche anonima nei casi gravi (art. 19 reg. 1/2019), da un'ispezione programmata o mirata, spesso affidata al Nucleo speciale privacy della Guardia di Finanza, o da una notifica di violazione dei dati che rivela carenze di sicurezza. Il reclamo è oggi la fonte più frequente per le piccole e medie imprese: un ex dipendente, un cliente cui non si è risposto a una richiesta di accesso o cancellazione entro un mese, un destinatario di telefonate commerciali non volute, un condomino ripreso dalle telecamere.

Nella fase istruttoria l'Ufficio chiede informazioni e documenti con richieste cui bisogna rispondere in modo completo e veritiero: la mancata cooperazione è essa stessa un'aggravante (art. 83, par. 2, lett. f) e il negato accesso o l'inosservanza di una richiesta possono costare fino al massimo edittale (par. 5, lett. e). La risposta alla richiesta di informazioni è già un atto difensivo: descrivere i trattamenti, le basi giuridiche, le misure adottate e correggere subito ciò che è correggibile.

La notifica delle violazioni e i trenta giorni per difendersi

Art. 166, commi 5 e 6, D.Lgs. 196/2003 — Procedimento

«L'Ufficio del Garante, quando ritiene che gli elementi acquisiti […] configurino una o più violazioni […], avvia il procedimento per l'adozione dei provvedimenti e delle sanzioni […] notificando al titolare o al responsabile del trattamento le presunte violazioni, nel rispetto delle garanzie previste dal Regolamento […]. Entro trenta giorni dal ricevimento della comunicazione di cui al comma 5, il contravventore può inviare al Garante scritti difensivi o documenti e può chiedere di essere sentito dalla medesima autorità».

La comunicazione di avvio contiene la descrizione dei fatti e delle presunte violazioni con le norme sanzionatorie, l'indicazione dell'unità presso cui prendere visione ed estrarre copia degli atti e l'avviso dei trenta giorni (art. 12 reg. 1/2019). In quei trenta giorni, prorogabili di norma per non più di quindici su istanza motivata (art. 13), si giocano quasi tutte le possibilità di difesa. Le memorie devono fare tre cose: contestare i fatti se sono contestabili (accesso agli atti prima di scrivere), qualificare correttamente le violazioni (una sola condotta che viola più norme si sanziona con l'importo previsto per la più grave: art. 83, par. 3) e soprattutto documentare le attenuanti dell'art. 83, par. 2: misure tecniche e organizzative già in essere, natura colposa e non dolosa, numero ridotto di interessati e assenza di danno, rimedi adottati, cooperazione, assenza di precedenti, categorie di dati non particolari, adesione a codici di condotta. L'audizione davanti all'Ufficio va sempre chiesta: consente di rispondere a domande, chiarire l'organizzazione e lasciare a verbale ciò che le memorie non spiegano.

Il procedimento è governato dalle regole della L. 689/1981 richiamate dall'art. 166, c. 7 (artt. 1-9, 18-22, 24-28), tra cui il principio di legalità, la solidarietà dell'ente per il fatto del dipendente e la prescrizione di cinque anni dalla violazione (art. 28); non è invece richiamato l'art. 14 sul termine di novanta giorni per la contestazione, sicché l'unico limite temporale certo resta la prescrizione quinquennale. Il decreto del 2018 ha inoltre eliminato per i privati l'obbligo di notifica preventiva quando incompatibile con la natura del provvedimento, ma resta la garanzia del contraddittorio: un'ordinanza emessa senza aver messo l'azienda in condizione di difendersi è impugnabile per questo.

Quanto costa: i criteri dell'art. 83

ViolazioneMassimo edittaleNorma
Obblighi organizzativi del titolare e del responsabile (registro, sicurezza, data breach, DPIA, DPO, contratti con i responsabili), organismi di certificazione e monitoraggio10 milioni di euro o 2% del fatturato mondiale annuo, se superioreart. 83, par. 4, GDPR
Principi del trattamento e consenso (artt. 5-7, 9), diritti degli interessati (artt. 12-22), trasferimenti extra-UE (artt. 44-49), norme nazionali del capo IX, inosservanza di ordini e limitazioni del Garante20 milioni di euro o 4% del fatturato mondiale annuo, se superioreart. 83, par. 5
Inosservanza di un ordine dell'autorità ex art. 58, par. 220 milioni di euro o 4%art. 83, par. 6
Violazioni delle norme del Codice privacy elencate nell'art. 166 (marketing, lavoro, sanità, giornalismo, comunicazioni elettroniche ecc.)massimi del par. 4 o del par. 5 secondo l'elencoart. 166, c. 1-2, Codice privacy
Sanzione accessoriapubblicazione dell'ordinanza sul sito del Garante o campagne di comunicazione istituzionaleart. 166, c. 7

I massimi sono tetti, non tariffe. La sanzione deve essere «effettiva, proporzionata e dissuasiva» e si calcola sugli undici criteri dell'art. 83, par. 2 (natura, gravità e durata; dolo o colpa; misure di attenuazione; grado di responsabilità; precedenti; cooperazione; categorie di dati; modo in cui l'autorità ha saputo della violazione; rispetto di ordini precedenti; codici di condotta; vantaggi economici conseguiti), che il Garante applica con le linee guida 04/2022 del Comitato europeo (metodo a partire dalla gravità e dal fatturato). Per un'impresa piccola l'ordine di grandezza reale è di migliaia o decine di migliaia di euro, non di milioni, ma la pubblicazione del provvedimento è spesso il costo maggiore. La Corte di giustizia (C-807/21, Deutsche Wohnen, e C-683/21, 5 dicembre 2023) ha stabilito che la sanzione presuppone una violazione dolosa o colposa del titolare, senza responsabilità oggettiva, ma che non serve individuare la persona fisica che ha agito né provare la consapevolezza dei vertici: la colpa dell'organizzazione basta, e per il calcolo sul fatturato conta l'impresa in senso economico, gruppo compreso.

Dopo l'ordinanza-ingiunzione

  1. Leggere la data: i termini decorrono dalla comunicazione dell'ordinanza, notificata via PEC dal dipartimento che ha curato l'istruttoria (art. 16 reg. 1/2019).
  2. Pagare la metà: entro i trenta giorni per il ricorso, adeguandosi alle prescrizioni eventualmente impartite; la definizione chiude il procedimento e preclude l'impugnazione (art. 166, c. 8).
  3. Ricorrere al tribunale: ricorso ex art. 10 D.Lgs. 150/2011, rito del lavoro, a pena di inammissibilità entro 30 giorni dalla comunicazione (60 dall'estero), al tribunale della sede del titolare o della residenza dell'interessato; chiedere la sospensione dell'efficacia esecutiva se ci sono gravi motivi (art. 5 D.Lgs. 150/2011), perché il ricorso da solo non sospende. Il giudice può annullare, ridurre o confermare la sanzione con cognizione piena sui fatti e sulla proporzionalità; la sentenza non è appellabile e si impugna solo in Cassazione (art. 10, c. 10).
  4. Eseguire gli ordini: gli ordini correttivi (blocco, limitazione, cancellazione, adeguamento entro un termine) vanno rispettati anche in pendenza del ricorso, salvo sospensione: la loro inosservanza è una nuova violazione al massimo edittale (art. 83, par. 5, lett. e, e par. 6).
  5. Verificare il penale: se il fatto è stato commesso per profitto o per danneggiare l'interessato e ha causato un nocumento, il Garante trasmette gli atti al pubblico ministero (art. 167, c. 5); la sanzione già pagata riduce la pena (c. 6).
  6. Prevenire le richieste di risarcimento: l'accertamento del Garante è la base delle azioni civili degli interessati per il danno materiale e immateriale (art. 82 GDPR, art. 152 Codice privacy), dove il titolare risponde salvo prova che l'evento non gli è «in alcun modo imputabile».

Il tribunale competente sui ricorsi contro il Garante è quello ordinario, non il TAR: la scelta del giudice sbagliato costa la decadenza. Le regole generali sull'opposizione alle ordinanze-ingiunzione sono nella guida alle sanzioni amministrative e in quella sulle sanzioni delle Autorità indipendenti. La difesa migliore resta però quella preventiva: registro dei trattamenti aggiornato, informative e basi giuridiche corrette, riscontro alle richieste degli interessati entro un mese, procedura di data breach, verifiche sui fornitori. Sono i documenti che, esibiti nei trenta giorni, spostano una sanzione da un paragrafo all'altro dell'art. 83 o, non di rado, chiudono il procedimento con un semplice ammonimento (art. 58, par. 2, lett. b).

Domande frequenti

Quanto tempo ho per rispondere alla notifica delle violazioni del Garante?
Trenta giorni dal ricevimento della comunicazione per inviare scritti difensivi e documenti e per chiedere di essere sentiti (art. 166, c. 6, Codice privacy; art. 13 reg. Garante 1/2019). Si può chiedere una breve proroga motivata, di norma non oltre quindici giorni, che l'Ufficio può concedere o negare. È il momento decisivo: quello che non si allega qui difficilmente pesa dopo.
Posso pagare la metà della sanzione?
Sì. Entro il termine per il ricorso al tribunale (trenta giorni dalla comunicazione dell'ordinanza-ingiunzione) il trasgressore può definire la controversia adeguandosi alle prescrizioni del Garante, se impartite, e pagando la metà della sanzione irrogata (art. 166, c. 8, Codice privacy). La scelta esclude il ricorso: va presa dopo aver valutato le probabilità di annullamento e l'effetto reputazionale della pubblicazione.
Dove si impugna la sanzione del Garante?
Davanti al tribunale ordinario, con ricorso nel rito del lavoro, a pena di inammissibilità entro trenta giorni dalla comunicazione del provvedimento (sessanta se si risiede all'estero); competente in alternativa il tribunale della sede del titolare o della residenza dell'interessato (art. 10 D.Lgs. 150/2011). Il ricorso non sospende da solo l'esecuzione: la sospensione va chiesta al giudice. Non è competente il TAR.
La sanzione può colpire l'azienda senza individuare il dipendente che ha sbagliato?
Sì. La Corte di giustizia (C-807/21, Deutsche Wohnen, 5 dicembre 2023) ha chiarito che la sanzione può essere inflitta direttamente alla persona giuridica titolare del trattamento senza imputare la violazione a una persona fisica identificata o a un organo di vertice, ma solo se la violazione è dolosa o colposa: non esiste responsabilità oggettiva. La colpa, però, è presunta con facilità quando l'azienda non poteva ignorare la regola violata.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
  • Privacy e GDPRIl data breach: obblighi dell'azienda e diritti delle vittimeChe cos'è una violazione dei dati personali (art. 4 n. 12 GDPR: riservatezza, integrità, disponibilità), obblighi del titolare (art. 33: notifica al Garante senza ritardo e ove possibile entro 72 ore se non è improbabile un rischio, contenuto, notifica in fasi, motivazione del ritardo, documentazione di ogni violazione; art. 34: comunicazione agli interessati se il rischio è elevato, eccezioni per cifratura e misure successive, ordine del Garante) e del responsabile (avviso al titolare senza ritardo), valutazione del rischio con le linee guida EDPB 9/2022 e 1/2021, procedura pratica (team, contenimento, analisi, notifica telematica al Garante, comunicazione, misure), sanzioni (art. 83 par. 4 lett. a: 10 milioni o 2%; art. 166 Codice privacy) e responsabilità (art. 82: danno materiale e immateriale, presunzione di colpa, CGUE C-300/21, C-340/21, C-687/21: niente soglia, il timore fondato è danno, la violazione non prova da sola l'inadeguatezza delle misure), diritti delle vittime (informazione, reclamo, accesso, cancellazione, risarcimento, azione di classe art. 840-bis c.p.c., denuncia penale artt. 615-ter e 640-ter c.p.), NIS2 (D.Lgs. 138/2024: pre-notifica 24 ore e notifica 72 ore al CSIRT).
  • Privacy e GDPRTelecamere in casa, in condominio, in azienda, in negozio: le regoleCasa privata ed esenzione domestica (art. 2 par. 2 lett. c GDPR; FAQ 10 del Garante: solo pertinenze esclusive), riprese di vicini, strada e parti comuni (art. 615-bis c.p., luoghi di privata dimora), videocitofoni e dashcam, condominio (art. 1122-ter c.c.: maggioranza degli intervenuti e metà del valore; cartelli; conservazione), azienda (art. 4 St. lav.: accordo sindacale o autorizzazione ITL, esigenze tassative, informativa; art. 171 Codice privacy), negozi e uffici (base giuridica del legittimo interesse, cartello e informativa completa, conservazione 24-72 ore, 7 giorni solo in casi particolari), DPIA per sorveglianza su larga scala, telecamere finte, audio, riconoscimento facciale vietato, sanzioni del Garante e rimedi (reclamo, art. 82 GDPR, denuncia).
  • Privacy e GDPRLa privacy del lavoratore: email, chat, GPS, badge, cartella sanitariaLa regola base (art. 4 L. 300/1970 come riscritto nel 2015: impianti audiovisivi e strumenti da cui derivi anche la possibilità di controllo a distanza solo per esigenze organizzative e produttive, sicurezza del lavoro e tutela del patrimonio aziendale, previo accordo con RSU o RSA, o con i sindacati nazionali per le imprese multi-sede, e in mancanza autorizzazione della sede territoriale dell'Ispettorato; c. 2: esclusi dalla procedura gli strumenti utilizzati dal lavoratore per rendere la prestazione, pc, telefono, email, gestionali, e gli strumenti di registrazione di accessi e presenze; c. 3: i dati raccolti con entrambi sono utilizzabili a tutti i fini del rapporto, anche disciplinari, solo se al lavoratore è data adeguata informazione sulle modalità d'uso e dei controlli e nel rispetto del Codice privacy; art. 114 Codice privacy e art. 88 GDPR; art. 8 St. lav.: divieto di indagini sulle opinioni politiche, religiose, sindacali e su fatti irrilevanti per l'attitudine professionale, art. 113 Codice privacy; art. 10 D.Lgs. 276/2003 per le agenzie), i controlli difensivi (Cass. 25732/2021: i controlli tecnologici a tutela di beni estranei al rapporto o per evitare illeciti sono consentiti fuori dall'art. 4 se c'è un fondato sospetto di un illecito, con bilanciamento tra interessi aziendali e dignità e riservatezza, e solo sui dati acquisiti dopo l'insorgere del sospetto; controlli generalizzati e preventivi vietati; agenzie investigative solo per condotte illecite fuori dalla prestazione, non per verificare la prestazione stessa), email e metadati (documento di indirizzo del Garante del 6 giugno 2024: i metadati degli account di posta, mittente, destinatario, orari, IP, dimensione, oggetto, raccolti per la sicurezza e la funzionalità del sistema si conservano di norma per non più di 21 giorni; oltre, serve la procedura dell'art. 4 c. 1 o una giustificazione tecnica documentata; informativa e valutazione d'impatto; l'accesso ai contenuti delle email solo con regolamento interno, per esigenze specifiche e con gradualità, e mai sugli account con aspettativa di riservatezza; alla cessazione del rapporto disattivazione dell'account e risposta automatica, non la lettura), chat, social e telefono (i messaggi WhatsApp, Telegram e i post in gruppi chiusi hanno un'aspettativa di riservatezza: il datore non può usarli per sanzionare, anche se li riceve da colleghi, Garante 21 maggio 2025 e giurisprudenza; i post pubblici sì, nei limiti della critica; il numero personale del dipendente non può essere usato per gruppi aziendali senza base giuridica; il telefono aziendale è strumento di lavoro con informativa), GPS e localizzazione (i sistemi GPS sui veicoli sono strumenti di controllo a distanza: accordo o autorizzazione, vetrofania sul veicolo, tracciamento solo in orario di lavoro, conservazione limitata, Garante provv. 370/2011 e sanzioni recenti; app di localizzazione sui telefoni con le stesse regole; il badge di presenza è escluso dalla procedura ma non può tracciare i movimenti), biometria (impronte digitali e riconoscimento facciale per le presenze vietati senza una norma di legge che li autorizzi, art. 9 GDPR e art. 2-septies Codice privacy; il consenso del lavoratore non è valido per lo squilibrio del rapporto; sanzioni del Garante anche a enti pubblici e società sportive), telecamere (installazione con accordo o autorizzazione, cartelli, no nelle aree di riposo e nei bagni, no inquadratura continua delle postazioni, conservazione 24-72 ore salvo esigenze; le immagini usabili a fini disciplinari solo con la procedura e l'informativa; le telecamere nascoste solo come controllo difensivo su sospetto specifico), salute e dati sensibili (visite del medico competente ex D.Lgs. 81/2008: il datore riceve solo il giudizio di idoneità, non la diagnosi; la cartella sanitaria è del medico; certificato di malattia con solo la prognosi; test antidroga e alcol nei casi previsti; dati su gravidanza, disabilità e orientamento vietati salvo obblighi di legge; visite fiscali INPS), i rimedi (inutilizzabilità delle prove nel giudizio disciplinare e sul licenziamento; reclamo al Garante con sanzioni fino a 20 milioni o al 4% del fatturato; risarcimento; art. 171 Codice privacy, che punisce le violazioni degli artt. 4 c. 1 e 8 St. lav. con le pene dell'art. 38: ammenda e arresto; rimozione degli impianti ordinata dall'Ispettorato), gli obblighi pratici per l'azienda (informativa ex art. 13 GDPR specifica per i lavoratori, regolamento sull'uso degli strumenti, accordo sindacale o istanza all'ITL per telecamere e GPS, DPIA, registro dei trattamenti, tempi di conservazione, formazione).
  • Multe e sanzioni amministrativeLe sanzioni amministrative (L. 689/1981): verbale, scritti difensivi, ordinanza-ingiunzione, opposizioneLegalità, colpa, responsabilità solidale (art. 6), minimo e massimo (10-15.000 euro), criteri (art. 11), accertamento, contestazione e notifica (90/360 giorni), pagamento in misura ridotta (1/3 del massimo o doppio del minimo, 60 giorni), scritti difensivi e audizione (30 giorni), ordinanza-ingiunzione, rateizzazione (3-30 rate), opposizione (30 giorni, rito del lavoro, giudice di pace o tribunale), esecuzione e maggiorazione del 10% a semestre, prescrizione 5 anni; differenze con le multe stradali.