Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

GuidaPrivacy e digitale · Privacy e GDPR

Telefonate indesiderate: registro delle opposizioni, reclami, sanzioni

Le telefonate commerciali sono lecite solo con il consenso di chi le riceve o, per chi non è iscritto, nei limiti del registro pubblico delle opposizioni: dal 2022 il registro copre anche i cellulari e l'iscrizione, gratuita, cancella tutti i consensi dati in passato. Chi continua a chiamare viola l'art. 130 del Codice privacy ed è esposto alle sanzioni del GDPR, che il Garante applica in milioni di euro alle grandi utility; i call center che nascondono il numero violano anche le regole AGCOM, che dal 2025 filtra le chiamate dall'estero con numeri italiani falsi. Per il cittadino gli strumenti sono tre: iscriversi, documentare, segnalare.

Verificato il 21 settembre 2026Lettura: 8 min

In breve

  • Chiamate automatiche, SMS ed email promozionali: solo con consenso (art. 130 c. 1-2 Codice privacy). Chiamate con operatore: consentite verso chi non è iscritto al registro delle opposizioni (c. 3-bis).
  • Il registro (L. 5/2018, DPR 26/2022) copre dal 2022 fissi e cellulari; l'iscrizione è gratuita, cancella tutti i consensi dati prima (salvo quelli dei contratti in corso) e vieta la cessione dei dati a terzi; si rinnova quando si vuole.
  • Chi chiama deve consultare il registro ogni mese, mostrare il numero con i prefissi AGCOM, dire da dove ha preso i dati, rispondere in solido con il call center.
  • Spoofing: dal 2025 AGCOM blocca le chiamate dall'estero con numeri italiani falsi (fissi dal 19 agosto, mobili dal 19 novembre).
  • Sanzioni: fino a 20 milioni o 4% del fatturato; reclamo al Garante e segnalazione ad AGCOM.

La regola: consenso o registro

Art. 130, commi 1, 2 e 3-bis, Codice privacy (estratto)

«1. [...] l'uso di sistemi automatizzati di chiamata o di comunicazione di chiamata senza l'intervento di un operatore per l'invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale è consentito con il consenso del contraente o utente. [...] 2. La disposizione di cui al comma 1 si applica anche alle comunicazioni elettroniche, effettuate per le finalità ivi indicate, mediante posta elettronica, telefax, messaggi del tipo Mms o Sms o di altro tipo. [...] 3-bis. In deroga a quanto previsto dall'articolo 129, il trattamento dei dati [...] mediante l'impiego del telefono e della posta cartacea per le finalità di invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale, è consentito nei confronti di chi non abbia esercitato il diritto di opposizione, con modalità semplificate e anche in via telematica, mediante l'iscrizione della numerazione della quale è intestatario e degli altri dati personali [...] in un registro pubblico delle opposizioni.»

Il sistema distingue per mezzo. Le comunicazioni «automatizzate» (chiamate registrate senza operatore, SMS, email, messaggi in app) richiedono sempre il consenso preventivo, specifico e documentato: l'opt-in. Le chiamate con operatore umano e la posta cartacea seguono invece l'opt-out: sono lecite verso chi non si è iscritto nel registro pubblico delle opposizioni, e illecite verso chi lo ha fatto. Resta sempre l'eccezione del rapporto contrattuale: chi è cliente può ricevere comunicazioni sui prodotti analoghi a quelli acquistati, con la possibilità di opporsi (soft spam, art. 130 c. 4 per la posta elettronica; consensi contrattuali fatti salvi dalla L. 5/2018). Il consenso, quando serve, deve avere i requisiti del GDPR: libero, specifico per finalità, informato, revocabile; il consenso «unico» per marketing, profilazione e cessione a terzi nascosto nelle condizioni generali non vale, e il Garante lo contesta in ogni provvedimento sul telemarketing.

Il registro pubblico delle opposizioni

Nato nel 2010 per i numeri fissi in elenco, il registro è stato esteso dalla L. 5/2018 e reso operativo nella nuova forma dal DPR 26/2022, dal 27 luglio 2022: copre tutte le numerazioni nazionali fisse e mobili, in elenco o no, e gli indirizzi postali degli elenchi. L'iscrizione è gratuita e si fa sul sito del gestore (registrodelleopposizioni.it) con modulo elettronico, per telefono chiamando dal numero da iscrivere, o per email; l'intestatario può iscrivere tutte le proprie utenze insieme (art. 7 DPR 26/2022; art. 1 c. 2 L. 5/2018). Gli effetti sono tre. Primo, con l'iscrizione «si intendono revocati tutti i consensi precedentemente espressi, con qualsiasi forma o mezzo e a qualsiasi soggetto» per pubblicità, vendita, ricerche di mercato e comunicazione commerciale telefonica, ed è precluso l'uso dei numeri ceduti a terzi sulla base di quei consensi (c. 5); restano validi solo i consensi dati nell'ambito di contratti in corso o cessati da meno di trenta giorni, con facoltà di revoca semplificata. Secondo, è vietata la comunicazione, il trasferimento e la diffusione a terzi dei dati degli iscritti per marketing non riferibile ai prodotti del titolare (c. 7), e chi cede numerazioni deve dire agli interessati a chi (c. 8). Terzo, il consenso prestato dopo l'iscrizione, a titolari indicati dall'interessato, è valido (c. 6): per questo il registro prevede il rinnovo dell'iscrizione in qualunque momento, che revoca i consensi dati nel frattempo (art. 7 c. 4 DPR), e la revoca dell'opposizione verso singoli operatori, anche per periodi definiti (c. 5). Chi vuole ricevere le offerte di un'azienda e non delle altre iscrive il numero e poi revoca l'opposizione verso quella sola.

Chi chiamaChe cosa deve fareFonte
Ogni operatore di telemarketing e teleselling, e il committente per cui lavoraIscriversi al registro come operatore, pagare le tariffe di accesso, consultare il registro ogni mese e prima di ogni campagna; la consultazione vale 15 giorni per il telefono e 30 per la postaArtt. 5-8 DPR 26/2022; art. 1 c. 12 L. 5/2018
Call center, anche esteri, che chiamano numeri italianiPresentare l'identificazione della linea chiamante e usare i prefissi AGCOM che distinguono le chiamate statistiche da quelle commerciali; niente numeri nascosti o inesistentiArt. 2 L. 5/2018; art. 9 DPR 26/2022
Chi chiama o scriveDire con precisione da quale fonte ha preso i dati (elenchi o altro) e come iscriversi al registroArt. 10 DPR 26/2022
Il committenteRispondere in solido delle violazioni del call center a cui ha affidato le chiamate, anche esteroArt. 1 c. 11 L. 5/2018
Chi usa dati di terzi (liste, lead)Verificare che il consenso originario copra la comunicazione a terzi e sia posteriore all'ultima iscrizione; comunicare all'interessato il cessionarioArt. 1 c. 7-8 L. 5/2018; art. 14 GDPR
TuttiRispettare il codice di condotta per telemarketing e teleselling approvato dal Garante nel 2023 (tracciabilità dei consensi, controlli sulla filiera, formazione), se aderenti; il Garante lo usa comunque come parametroArt. 40 GDPR

Numeri falsi e chiamate dall'estero: le misure AGCOM

La maggior parte delle chiamate moleste degli ultimi anni arriva da call center esteri che usano lo spoofing, cioè mostrano un numero italiano fisso o mobile falso o preso a caso, per non essere identificati e per indurre a rispondere. L'AGCOM, con la delibera 106/25/CONS del 30 aprile 2025, ha imposto agli operatori telefonici di bloccare le chiamate provenienti dall'estero che presentano un numero italiano non legittimo: il filtro è attivo dal 19 agosto 2025 per i numeri fissi e dal 19 novembre 2025 per i mobili, e nei primi mesi ha bloccato decine di milioni di chiamate. Il filtro non ferma le chiamate con numeri esteri reali, né quelle instradate da operatori italiani compiacenti, né i messaggi; ma riduce il fenomeno più aggressivo e rende identificabili i chiamanti che restano. Le segnalazioni per numeri nascosti, spoofing o mancato uso dei prefissi vanno all'AGCOM, che sanziona gli operatori di rete e i call center (art. 2 L. 5/2018); quelle per le chiamate senza consenso o contro il registro vanno al Garante.

Che cosa fa il cittadino

  1. Iscriversi al registro per tutte le utenze, e rinnovare l'iscrizione ogni volta che si sospetta un nuovo consenso (carte fedeltà, app, concorsi, moduli online).
  2. Non dare consensi al telefono e non dire «sì» a domande registrate; non richiamare numeri sconosciuti; non fornire dati di documenti o contratti in corso.
  3. In chiamata: chiedere nome dell'operatore, società committente e origine dei dati, dichiarare l'opposizione e annotare data, ora e numero; la registrazione della telefonata è lecita per documentare.
  4. Per iscritto al committente: opposizione ex art. 21 GDPR e richiesta di accesso ex art. 15 (origine dei dati, destinatari, base giuridica); risposta entro un mese.
  5. Segnalazione o reclamo al Garante con l'elenco delle chiamate, i numeri, gli screenshot, le risposte ricevute: il reclamo apre un procedimento, la segnalazione alimenta le ispezioni; in parallelo segnalazione ad AGCOM per i numeri nascosti (reclamo al Garante).
  6. Se è stato attivato un contratto: contestare per iscritto, esercitare il recesso di 14 giorni, chiedere copia dell'offerta e della conferma scritta; senza accettazione scritta o su supporto durevole il contratto non vincola (art. 51 c. 6 cod. cons.); reclamo all'ARERA o all'AGCOM per energia e telefonia, conciliazione obbligatoria.
  7. Risarcimento: possibile davanti al giudice civile per il danno da trattamento illecito (art. 82 GDPR), di regola modesto ma cumulabile alle spese; azioni collettive delle associazioni dei consumatori.

Le sanzioni

La violazione dell'art. 130 è tra quelle che l'art. 166 c. 2 del Codice privacy punisce con la sanzione dell'art. 83 par. 5 GDPR, fino a 20 milioni di euro o al 4% del fatturato mondiale; la L. 5/2018 (c. 9 e 10) applica la stessa sanzione alla violazione del registro e dei divieti di cessione, e per i recidivi prevede, su segnalazione del Garante, la sospensione o la revoca dell'autorizzazione all'esercizio dell'attività. Il Garante ha fatto del telemarketing il capitolo più pesante della propria attività sanzionatoria: 26,5 milioni a Enel Energia nel gennaio 2022 per chiamate senza consenso e contratti attivati da call center non autorizzati, 6,4 milioni a Eni Plenitude nel 2024, e decine di provvedimenti contro utility, telefonia, finanziarie e i loro procacciatori, con l'ingiunzione di verificare la filiera dei consensi e di non usare i contratti «portati» da agenzie sconosciute. L'AGCOM sanziona la mancata presentazione del numero e l'uso di numerazioni non conformi. Per il cittadino il risultato pratico è che le grandi aziende oggi respingono i contratti telefonici senza consenso tracciato, e che il reclamo ben documentato ha un peso: le sanzioni nascono quasi sempre da segnalazioni aggregate.

Restano fuori dalla protezione le chiamate che il registro non copre: sondaggi non commerciali, propaganda elettorale, comunicazioni di enti pubblici, beneficenza (che seguono le regole generali del GDPR), e le chiamate dei call center abusivi che non consultano nulla e non sono raggiungibili. Contro questi ultimi l'unico strumento efficace è tecnico: il filtro AGCOM, il blocco dei numeri sul telefono, il non rispondere. La disciplina generale del consenso e dei diritti è nella pagina sui diritti GDPR; per l'azienda che fa marketing telefonico, la pagina sulle sanzioni GDPR spiega come si difende.

Domande frequenti

Mi sono iscritto al registro ma continuano a chiamarmi: perché?
Tre cause possibili: la chiamata arriva da chi ha un contratto in corso con te (i consensi contrattuali restano validi); hai dato un nuovo consenso dopo l'iscrizione, per esempio con una app o una carta fedeltà (rinnova l'iscrizione: cancella anche quelli); oppure chi chiama è un call center abusivo, spesso dall'estero con numeri falsi, che non consulta il registro. Nei primi due casi esercita l'opposizione direttamente; nel terzo segnala al Garante e ad AGCOM e non rispondere a numeri sconosciuti.
Come mi iscrivo e quanto dura?
Gratuitamente sul sito del registro (registrodelleopposizioni.it) con modulo web, per telefono chiamando dal numero da iscrivere il numero verde del gestore, o per email con il modulo; per tutte le utenze intestate insieme. L'iscrizione non scade, ma conviene rinnovarla ogni volta che si sospetta di aver dato nuovi consensi: il rinnovo li revoca.
Ho detto «sì» al telefono e mi hanno attivato un contratto: è valido?
Per i contratti conclusi per telefono su iniziativa del professionista, il professionista deve confermarti l'offerta e sei vincolato solo dopo averla firmata o accettata per iscritto, anche con firma elettronica o, se hai acconsentito, su un supporto durevole; il consenso non vale se prima non hai confermato di aver ricevuto tutte le condizioni contrattuali (art. 51 c. 6 cod. cons.). Hai comunque 14 giorni di recesso. Se non hai mai confermato per iscritto, contesta e non pagare.
Come faccio a sapere chi mi ha chiamato e da dove ha preso il mio numero?
L'operatore deve dirtelo in chiamata (art. 10 DPR 26/2022): nome, committente, fonte dei dati. Se non lo fa, chiedi al committente l'accesso ai dati ex art. 15 GDPR, che entro un mese deve indicarti origine e finalità, ed esercita l'opposizione ex art. 21. Se il numero è nascosto o inesistente, la chiamata viola già la L. 5/2018 e va segnalata ad AGCOM.
Quanto rischia chi chiama senza consenso?
La sanzione dell'art. 83 par. 5 GDPR, fino a 20 milioni di euro o al 4% del fatturato (art. 166 c. 2 Codice privacy, L. 5/2018 c. 9-10), e per i recidivi la sospensione o revoca dell'autorizzazione; il committente risponde in solido con il call center. Il Garante ha imposto 26,5 milioni a Enel Energia nel 2022 e 6,4 milioni a Eni Plenitude nel 2024 per il telemarketing aggressivo.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
  • Privacy e GDPRIl reclamo al Garante privacyIl diritto (art. 77 GDPR: l'interessato che ritiene che il trattamento violi il regolamento può proporre reclamo all'autorità di controllo dello Stato in cui risiede, lavora o dove è avvenuta la violazione, fatto salvo ogni altro ricorso; art. 141 Codice privacy: reclamo al Garante; art. 144: segnalazione di chiunque, senza le formalità e senza diritto a una decisione, e poteri d'ufficio), il contenuto (art. 142: indicazione per quanto possibile dettagliata dei fatti e delle circostanze, delle disposizioni che si presumono violate e delle misure richieste, estremi del titolare o del responsabile se conosciuti; sottoscrizione dell'interessato o, con mandato, di un ente del terzo settore attivo nella tutela dei dati; documenti allegati e recapito anche PEC o e-mail; modello pubblicato sul sito del Garante; regolamento interno per il procedimento con modalità semplificate e termini abbreviati per i reclami sui diritti degli artt. 15-22; invio via PEC a protocollo@pec.gpdp.it, raccomandata o consegna; gratuito; copia del documento; delega e procura), prima del reclamo (art. 12 GDPR: richiesta al titolare per accesso, rettifica, cancellazione, opposizione, limitazione, portabilità, con risposta entro un mese, prorogabile di due; il mancato riscontro è il caso più frequente di reclamo; DPO come interlocutore; prova della richiesta e del silenzio), il procedimento (art. 143: istruttoria preliminare, richiesta di informazioni al titolare, eventuali ispezioni; se il reclamo non è manifestamente infondato, provvedimenti dell'art. 58 GDPR anche prima della definizione: avvertimenti, ammonimenti, ingiunzioni a soddisfare le richieste dell'interessato, limitazioni e divieti di trattamento, ordini di rettifica o cancellazione, sospensione dei flussi verso l'estero; informazione sullo stato entro 3 mesi, decisione entro 9 mesi, 12 con motivate esigenze istruttorie, sospensione durante la cooperazione europea per i titolari con stabilimento principale in altro Stato ex art. 60; pubblicazione in Gazzetta se i destinatari non sono identificabili; sanzioni ex art. 166 con contestazione, 30 giorni per scritti difensivi e audizione, fino a 10 o 20 milioni di euro o al 2% o 4% del fatturato mondiale, art. 83 GDPR, pubblicazione dell'ordinanza sul sito; il reclamante non è parte del procedimento sanzionatorio e non riceve la sanzione), dopo (art. 143 c. 4 e art. 152: ricorso all'autorità giudiziaria ordinaria; art. 10 D.Lgs. 150/2011: rito del lavoro, tribunale del luogo di sede del titolare o di residenza dell'interessato, ricorso contro il provvedimento entro 30 giorni dalla comunicazione, 60 dall'estero; contro il silenzio, entro 30 giorni dalla scadenza dei 9 mesi o dei 3 mesi senza informazione; art. 78 GDPR: ricorso contro l'autorità che non tratta il reclamo entro 3 mesi; art. 79: azione diretta contro il titolare o il responsabile davanti al giudice dello Stato dello stabilimento o della residenza; art. 82: risarcimento del danno materiale e immateriale, con onere del titolare di provare che l'evento non gli è imputabile, responsabilità solidale; azioni rappresentative del terzo settore ex art. 80), i casi tipici (mancata risposta alla richiesta di accesso o cancellazione; telemarketing e newsletter senza consenso; pubblicazione di foto o dati online, ex partner, datore di lavoro; videosorveglianza illecita; segnalazione a centrali rischi senza preavviso; comunicazioni a terzi; dati sanitari; data breach senza notifica; profilazione), strategia (reclamo circostanziato con richieste precise; segnalazione se non si è interessati; causa se serve il risarcimento o un'urgenza; cautelare ex art. 700 c.p.c. per la rimozione immediata; reclamo e causa cumulabili; riservatezza del reclamante non garantita verso il titolare).
  • Privacy e GDPRSiti web: cookie, informativa, obblighi per chi ha un sitoChe cosa sono i cookie e perché servono regole (art. 122 Codice privacy: archiviare informazioni sul dispositivo dell'utente o accedervi richiede il consenso preventivo informato, salvo i cookie tecnici necessari alla trasmissione o al servizio richiesto; art. 5 direttiva 2002/58; le stesse regole per pixel, fingerprinting e altri identificatori), le categorie (tecnici: nessun consenso, solo informativa; analytics equiparati ai tecnici solo se producono statistiche aggregate di un solo sito, con IP troncato almeno nell'ultimo ottetto per le terze parti e senza incroci o trasferimenti; profilazione e marketing, propri o di terzi: consenso), il banner secondo le linee guida del Garante del 10 giugno 2021 (n. 231, in vigore dal 10 gennaio 2022: comparsa immediata, informativa breve, link alla policy completa, X in alto a destra che chiude mantenendo le impostazioni predefinite senza tracciamento, comando per accettare tutto, link all'area delle scelte analitiche con possibilità di revoca, icona nel footer con lo stato dei consensi; nessun cookie non tecnico prima del clic; scrolling non è consenso; cookie wall illecito salvo alternativa equivalente; banner non riproposto a chi ha rifiutato prima di 6 mesi, salvo cambiamenti significativi; registrazione documentabile dei consensi), l'informativa (art. 13 GDPR: titolare e contatti, DPO se c'è, finalità e basi giuridiche, destinatari, trasferimenti extra UE, tempi di conservazione, diritti, reclamo al Garante; linguaggio semplice, anche multilayer; cookie policy con elenco dei cookie, durata, terze parti), moduli e newsletter (contatti: base contrattuale o legittimo interesse, niente consenso obbligato; newsletter: consenso specifico e revocabile, art. 130 c. 2; captcha e log come dati), i dati obbligatori dell'impresa (art. 7 D.Lgs. 70/2003: nome, sede, contatti con email, REA o registro imprese, partita IVA, ordine e titolo per i professionisti, prezzi chiari; art. 2250 c.c. per le società: capitale, sede, registro; art. 35 c. 1 DPR 633 per la partita IVA sul sito), i fornitori (hosting, CMS, servizi di terzi come responsabili ex art. 28; Google Analytics dopo il provvedimento del 9 giugno 2022 e il Data Privacy Framework del 10 luglio 2023; consent mode), le sanzioni (art. 166 c. 2 Codice privacy: le violazioni degli artt. 122 e 130 ricadono nell'art. 83 par. 5 GDPR, fino a 20 milioni o 4%; sanzioni del Garante su cookie e tracciamento; ispezioni della Guardia di finanza), il controllo (verifica con gli strumenti del browser: nessun cookie di terze parti prima del consenso; tag manager e script esterni).
  • Reati contro il patrimonioTruffa online: che reato è e che cosa fareLe figure: truffa (640) e aggravante della distanza con strumenti che ostacolano l'identificazione (n. 2-ter), minorata difesa dal 2025 (2-6 anni), frode informatica (640-ter) con trasferimento di denaro o valuta virtuale e furto di identità digitale, accesso abusivo (615-ter), sostituzione di persona (494), indebito uso di carte (493-ter), phishing e vishing; procedibilità (querela in 3 mesi o d'ufficio), competenza e tempi delle indagini; per la vittima: blocco e richiamo del pagamento, denuncia alla Polizia postale, rimborso delle operazioni non autorizzate (D.Lgs. 11/2010: franchigia 50 euro, colpa grave), reclamo e Arbitro bancario, risarcimento e costituzione di parte civile, prevenzione.
  • Privacy e GDPRLe sanzioni del Garante: come si difende un'aziendaCome nasce il procedimento (reclamo art. 77, segnalazione, ispezione), poteri dell'art. 58, notifica delle violazioni e 30 giorni per scritti difensivi e audizione (art. 166 Codice privacy, reg. Garante 1/2019), criteri e massimi dell'art. 83 GDPR, colpa e responsabilità dell'ente (CGUE Deutsche Wohnen), ordinanza-ingiunzione e pubblicazione, pagamento della metà, ricorso al tribunale entro 30 giorni con rito del lavoro, reato di trattamento illecito, risarcimento.