Ogni violazione del GDPR comporta sempre una sanzione?
11 Febbraio 2025
Il GDPR ha introdotto un quadro normativo rigoroso per la tutela dei dati personali nell’Unione Europea. Tra i suoi aspetti più rilevanti troviamo sicuramente il sistema sanzionatorio, concepito per garantire il rispetto delle norme attraverso l’imposizione di sanzioni significative.
Tuttavia, un quesito sorge spontaneo: ogni violazione del GDPR porta automaticamente a una sanzione?
Per rispondere a tale quesito, l’articolo esplorerà nel dettaglio le diverse tipologie di sanzioni previste dal GDPR, analizzando le condizioni per la loro applicazione e l’impatto che queste possono avere sulle organizzazioni.
La cornice sanzionatoria del GDPR
Al contrario della Direttiva 95/46/CE, la quale lasciava in capo agli Stati membri la piena autonomia nella disciplina delle conseguenze delle violazioni, il GDPR dispone indicazioni specifiche in merito a tipologia ed entità delle sanzioni previste.
In generale, in presenza di una violazione delle norme si possono produrre diverse conseguenze, tra cui:
- l’imposizione di misure procedurali o tecniche di natura correttiva, le quali potrebbero portare, ad esempio, alla limitazione, alla sospensione o al divieto di un trattamento;
- l’irrogazione di una sanzione amministrativa pecuniaria;
- la condanna al risarcimento dei danni, materiali e morali, nel caso in cui la violazione comporti danni agli interessati;
- l’applicazione di sanzioni penali, nel caso in cui lo Stato si sia avvalso della possibilità di introdurre tali sanzioni all’interno del proprio ordinamento.
Per entrare più nel dettaglio e comprendere le specifiche sanzioni previste dal GDPR, vediamo insieme quali sono le misure correttive che possono essere applicate in caso di violazioni della normativa.
I poteri correttivi
In primo luogo, in presenza di una violazione di una o più disposizioni del Regolamento, l’Autorità di controllo è legittimata all’esercizio dei relativi poteri correttivi di cui all’art. 58, par. 2, lett. dalla a) alla j) del GDPR.
I poteri correttivi conferiti dalla normativa in capo all’Autorità di controllo variano dal semplice avvertimento sulla possibilità che determinate attività di trattamento possano violare il Regolamento a interventi che incidono direttamente sull’operatività connessa al trattamento dei dati. Tra questi troviamo, a titolo semplificativo e non esaustivo, la possibilità per l’Autorità di controllo di:
- rivolgere ammonimenti al Titolare o al Responsabile del trattamento ove i trattamenti abbiano violato le disposizioni del Regolamento;
- ingiungere al Titolare e al Responsabile del trattamento di conformare i trattamenti dei dati alle disposizioni del Regolamento in caso di violazione delle medesime;
- imporre limitazioni, provvisorie o definitive, al trattamento o, addirittura, il divieto di trattamento dei dati.
Tra i poteri correttivi la normativa prevede anche la possibilità per l’Autorità di controllo di infliggere una sanzione amministrativa pecuniaria, ai sensi dell’art. 83 del GDPR.
Le sanzioni amministrative
Il Regolamento disciplina direttamente le sanzioni amministrative pecuniarie. In particolare, l’art. 83 del GDPR prevede sanzioni fino a:
- 10 milioni di euro, o per le imprese, fino al 2 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore, nei casi in cui si verifichino violazioni di obblighi del Titolare o del Responsabile del trattamento, obblighi dell’organismo di certificazione, nonché obblighi dell’organismo di controllo.
- 20 milioni di euro, o per le imprese, fino al 4 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore, nei casi in cui si verifichino violazioni di diposizioni relative a principi base del trattamento, diritti degli interessati, trasferimento dei dati personali in paesi terzi o verso organizzazioni internazionali, nonché inosservanza di un ordine, limitazione provvisoria o definitiva o di un ordine di sospensione dei flussi da parte dell’autorità di controllo.
Le sanzioni amministrative possono essere inflitte sia a persone fisiche che giuridiche, inclusi i Titolari e i Responsabili del trattamento, il Data Protection Officer (DPO) e gli organismi di certificazione e monitoraggio.
I criteri di determinazione delle sanzioni
Ai sensi dell’art. 83 del GDPR, le Autorità di controllo sono chiamate a infliggere e commisurare le sanzioni sulla base dei criteri di effettività, proporzionalità e dissuasività.
In particolare, la disposizione in parola prevede specifici e differenti criteri che devono orientare l’Autorità nell’applicazione e nella quantificazione della sanzione. Tra questi, a titolo esemplificativo e non esaustivo, ricordiamo:
- la natura, la gravità e la durata della violazione, tenendo in considerazione la natura, l’oggetto o a finalità del trattamento in questione nonché il numero di interessati lesi dal danno e il livello del danno da essi subito;
- il carattere intenzionale o negligente della violazione;
- le misure adottate dal Titolare del trattamento o dal Responsabile del trattamento per mitigare il danno subito dagli interessati;
- eventuali precedenti violazioni pertinenti commesse dal Titolare del trattamento o dal Responsabile del trattamento;
- il grado di cooperazione con l’autorità di controllo al fine di porre rimedio alla violazione e attenuarne i possibili effetti negativi;
- eventuali altri fattori aggravanti o attenuanti applicabili alle circostanze del caso, ad esempio i benefici finanziari conseguiti o le perdite evitate, direttamente o indirettamente, quale conseguenza della violazione.
In tale contesto, rilevanti sono state le Linee guida riguardanti l’applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del Regolamento (UE) n. 2016/679, adottate il 3 ottobre 2017 dal Gruppo Articolo 29 (WP 253) e le Linee guida 4/2022 sul calcolo delle sanzioni amministrative pecuniarie ai sensi del GDPR, adottate il 4 maggio 2023 dall’European Data Protection Board (EDPB). Esse, infatti, armonizzano la metodologia utilizzata dalle Autorità di controllo per l’applicazione e il calcolo delle sanzioni pecuniarie, dunque garantiscono che le sanzioni vengano applicate in modo uniforme e equo.
La responsabilità civile
Nell’ipotesi in cui la violazione comporti danni agli interessati, il Titolare e il Responsabile del trattamento dovranno provvedere al risarcimento pieno ed effettivo dei danni patrimoniali e non patrimoniali cagionati, dimostrati e quantificati in sede civile.
Infatti, il Considerando n. 146 e l’art. 82 del Regolamento pongono a tutela degli interessati anche la responsabilità civile, allo scopo di ripristinare il patrimonio giuridico del soggetto che ha subito danni come conseguenza della violazione.
Nello specifico, il diritto al risarcimento dell’interessato sorgerà nel momento in cui il Titolare o il Responsabile del trattamento (nonché, l’eventuale Contitolare) violino una delle disposizioni sancite dal Regolamento attraverso una propria condotta attiva od omissiva. In tal caso, l’autore della violazione sarà tenuto al risarcimento del danno, a meno che provi una propria non imputabilità relativamente all’evento dannoso.
Il Titolare e il Responsabile del trattamento risponderanno, rispettivamente:
- per il danno cagionato dal trattamento posto in essere che violi il Regolamento;
- per il danno cagionato dal trattamento nel caso in cui non abbia adempiuto gli obblighi specificatamente diretti ai Responsabili del trattamento o abbia agito in modo difforme o contrario rispetto alle istruzioni impartite dal Titolare del trattamento.
Nell’ipotesi in cui più Titolari o Responsabili del trattamento, oppure entrambi il Titolare e il Responsabile del trattamento, siano coinvolti nel medesimo trattamento, ognuno è responsabile in solido per l’intero ammontare del danno. Tuttavia, se i medesimi sono riuniti nello stesso procedimento giudiziario, il risarcimento potrà essere suddiviso in base alla responsabilità di ciascuno, salvo che sia comunque garantito il pieno ed effettivo risarcimento del danneggiato.
La responsabilità penale
Le violazioni delle disposizioni del Regolamento possono comportare non solamente l’applicazione di sanzioni amministrative, in quanto possono dar luogo anche a responsabilità di tipo penale. Tuttavia, il GDPR non disciplina direttamente la responsabilità penale per il trattamento illecito dei dati personali, in quanto lascia agli Stati membri la possibilità di prevedere sanzioni penali.
Nello specifico, il Considerando n. 149 del GDPR prevede che «Gli Stati membri dovrebbero poter stabilire disposizioni relative a sanzioni penali per violazioni del presente regolamento, comprese violazioni di norme nazionali adottate in virtù ed entro i limiti del presente regolamento». Mentre, l’art. 84 del GDPR dispone che ciascuno Stato membro stabilisca autonomamente le «norme relative alle altre sanzioni per le violazioni non soggette a sanzioni amministrative pecuniarie a norma dell’articolo 83».
Nel caso dell’Italia, si è scelto di mantenere in vigore le sanzioni penali già previste dal D.lgs. 30 giugno 2003, n. 196 (Codice della privacy), in particolare dagli articoli 167 e successivi (così come riformati dal D.lgs. n. 101/2018), i quali disciplinano specifiche violazioni, tra cui:
- il trattamento illecito dei dati, quando ricorra l’elemento soggettivo del dolo specifico, ossia la volontà di trattare illecitamente i dati personali al fine di trarne un guadagno economico oppure di danneggiare la vittima;
- la comunicazione e diffusione illecita di dati personalioggetto di trattamento su larga scala;
- l’acquisizione fraudolenta di dati personali oggetto di trattamento su larga scala;
- la falsità nelle dichiarazioni all’Autorità Garante e l’interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri dell’Autorità Garante;
- l’inosservanza di specifici provvedimenti adottati dall’Autorità Garante, tra cui i provvedimenti di limitazione provvisoria o definitiva al trattamento (incluso il divieto di trattamento), nonché i provvedimenti con i quali l’Autorità stabilisce le misure di garanzia funzionali ad autorizzare, in senso restrittivo, il campo del trattamento dei dati genetici, biometrici e relativi alla salute.
Conclusione
Per rispondere al quesito inizialmente posto, possiamo concludere che una violazione del GDPR comporta, indubbiamente, l’applicazione di specifiche misure attraverso le quali il Regolamento mira a proteggere in modo efficace i diritti e le libertà fondamentali degli interessati e a promuovere una cultura della responsabilità e della conformità nel trattamento dei dati personali.
Le Autorità di controllo dovranno valutare ogni caso singolarmente, considerando vari fattori e, in specifici casi, possono anche essere emessi avvertimenti o richieste di conformità prima di procedere con vere e proprie sanzioni pecuniarie.
A fronte di ciò, risulta essenziale conoscere il quadro sanzionatorio del Regolamento, poiché una corretta comprensione delle potenziali conseguenze alle violazioni contribuisce non solo ad incentivare il rispetto della normativa, bensì a prevenire danni significativi sia per le organizzazioni che operano in qualità di Titolare o Responsabile del trattamento che per gli individui interessati. Infatti, essere consapevoli delle sanzioni in cui si può incorrere fornisce certamente un aiuto alle organizzazioni nell’implementazione di misure di sicurezza adeguate, riducendo così il rischio di violazioni e proteggendo i dati personali in modo efficace.
