Con il Provvedimento 3 settembre 2026, n. 613 (testo in calce), il Garante per la protezione dei dati personali ha sanzionato Banco Bilbao Vizcaya Argentaria Italia (BBVA) per oltre 5,5 milioni di euro, all’esito di un’istruttoria avviata a seguito del reclamo di un cliente che, pur avendo espresso la propria opposizione al trattamento dei dati per finalità di marketing tramite l’app dell’istituto e ribadito successivamente il proprio diniego al Servizio Clienti, aveva continuato a ricevere messaggi promozionali per sette mesi.
I fatti alla base dell’istruttoria
Il provvedimento trae origine dal reclamo formale pervenuto al Garante l’11 marzo 2026. Con richiesta di informazioni del 28 aprile 2026, l’Ufficio ha interpellato la banca ai sensi dell’art. 157 del Codice Privacy; con nota del 20 maggio 2026, BBVA ha ammesso che la disattivazione, pur recepita dai propri sistemi interni, non era stata sincronizzata con l’unità interna di Customer Relationship Management (CRM) incaricata dell’invio delle comunicazioni commerciali, dichiarando di aver corretto il profilo del cliente a partire dal 13 maggio 2026. Il procedimento sanzionatorio è stato avviato il 23 giugno 2026; la banca ha depositato memoria difensiva il 22 luglio 2026; il provvedimento finale reca la data del 3 settembre 2026.
Nel corso dell’istruttoria, la banca ha attribuito il disservizio ad un errore tecnico che avrebbe impedito il corretto allineamento tra i sistemi aziendali interni e la piattaforma incaricata di gestire l’invio delle comunicazioni commerciali alla clientela. Il Garante ha tuttavia accertato che le criticità non si limitavano al mero disallineamento applicativo, ovvero la banca non aveva fornito al cliente un riscontro corretto nell’esercizio del proprio diritto di opposizione, comunicandogli, peraltro, informazioni erronee circa l’effettivo funzionamento dei trattamenti interni.
La banca ha eccepito che il cliente si sarebbe dovuto rivolgere agli indirizzi indicati nella propria privacy policy per l’esercizio dei diritti degli interessati e per i contatti con il responsabile della protezione dei dati, anziché limitarsi al Servizio Clienti, e che solo tramite quei canali la richiesta sarebbe stata gestita correttamente come esercizio di un diritto ai sensi degli artt. 15–22 GDPR.
Il Garante ha respinto questa eccezione, richiamando l’art. 12 GDPR, che pone in capo al titolare l’onere di agevolare l’esercizio dei diritti dell’interessato, e le Linee guida EDPB 1/2022 sul diritto di accesso, secondo cui l’interessato non è tenuto ad avvalersi di canali specifici predisposti dal titolare, potendo rivolgersi a un punto di contatto ufficiale di quest’ultimo, salva la sola facoltà del titolare di non dar seguito a richieste inviate a indirizzi del tutto casuali o palesemente errati.
Su queste basi, l’Autorità ha dichiarato l’illiceità del trattamento per violazione del principio di liceità, correttezza e trasparenza di cui all’art. 5, par. 1, lett. a), GDPR, ravvisando, altresì, la violazione del diritto di opposizione dell’interessato e degli obblighi di trasparenza correlati.
Il quadro normativo di riferimento: l’art. 21 GDPR e la natura del diritto di opposizione al marketing diretto
L’art. 21 GDPR disciplina, in termini generali, il diritto dell’interessato di opporsi al trattamento dei dati personali che lo riguardano. La disposizione, tuttavia, non delinea un diritto unitario: essa distingue nettamente, sul piano strutturale, l’ipotesi di cui al par. 1 da quella disciplinata dai parr. 2 e 3, con conseguenze pratiche di primario rilievo per l’individuazione degli obblighi del titolare del trattamento.
Ai sensi dell’art. 21, par. 2, GDPR, qualora i dati personali siano trattati per finalità di marketing diretto, l’interessato ha il diritto di opporsi in qualsiasi momento al trattamento dei dati che lo riguardano effettuato per tali finalità, ivi compresa la profilazione nella misura in cui sia connessa a tale marketing diretto. Il successivo par. 3 stabilisce che, esercitata tale opposizione, i dati personali non sono più oggetto di trattamento per le finalità in questione.
Il paragrafo 1 dell’art. 21 GDPR disciplina l’opposizione a trattamenti fondati sull’art. 6, par. 1, lett. e) (esecuzione di un compito di interesse pubblico) o lett. f) (perseguimento del legittimo interesse del titolare), subordinandone l’accoglimento ad una valutazione discrezionale: il titolare può, infatti, continuare il trattamento se dimostra l’esistenza di motivi legittimi cogenti che prevalgono sugli interessi, diritti e libertà dell’interessato, oppure se il trattamento è necessario per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria.
L’opposizione al marketing diretto disciplinata dai paragrafi 2 e 3 ha, al contrario, natura incondizionata: non richiede che l’interessato indichi motivi legati alla propria situazione particolare, né consente al titolare alcun margine di bilanciamento o di valutazione discrezionale. L’esercizio del diritto produce un effetto immediato e vincolante, di cessazione totale del trattamento per la specifica finalità di marketing, che il titolare è tenuto a rispettare senza eccezioni.
È precisamente su questa natura incondizionata che si radica la severità della valutazione operata dal Garante nei confronti di BBVA: non essendo in discussione la fondatezza dell’opposizione né la sussistenza di motivi legittimi prevalenti in capo alla banca, l’unico adempimento richiesto era la cessazione effettiva e tempestiva del trattamento — adempimento che, secondo l’istruttoria, non si è verificato per un periodo prolungato.
Il provvedimento, dunque, evidenzia un duplice ordine di criticità. Da un lato, un profilo procedurale, relativo al non corretto riscontro fornito al cliente nell’esercizio dei propri diritti, con comunicazione di informazioni erronee circa il funzionamento dei trattamenti interni, in violazione degli obblighi di trasparenza di cui agli artt. 12 e 15 GDPR. Dall’altro, un profilo sostanziale, relativo alla persistenza del trattamento per finalità di marketing diretto nonostante l’opposizione validamente espressa, in violazione dell’art. 21, par. 3, GDPR e, a monte, dell’art. 5, par. 1, lett. a), GDPR.
| Trattamento dei dati personali nell’intelligenza artificiale tra GDPR e AI ACT, 12 ore – 4 incontri live, Altalex Formazione. Il Corso è rivolto ad Avvocati, Consulenti informatici, Consulenti privacy, Dirigenti, Manager, impiegati e funzionari di aziende private ed Enti pubblici, Responsabili della protezione dei dati. Scopri subito programma e relatori |
L’errore tecnico e l’irrilevanza della “buona fede organizzativa”: il principio di responsabilizzazione ex art. 24 GDPR
La difesa dell’istituto bancario, incentrata sull’esistenza di un errore tecnico nel dialogo tra i sistemi interni e la piattaforma di gestione delle comunicazioni commerciali, non è stata ritenuta idonea ad escludere la responsabilità del titolare. Tale conclusione è coerente con l’impostazione dell’art. 24 GDPR, che pone a carico del titolare l’obbligo di mettere in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento sia effettuato conformemente al Regolamento, tenendo conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi per i diritti e le libertà delle persone fisiche.
Il principio di responsabilizzazione, in altri termini, non si esaurisce nella predisposizione formale di procedure e policy, ma richiede una verifica sostanziale della loro effettiva capacità applicativa lungo l’intera catena del trattamento. Un malfunzionamento tecnico che impedisce il rispetto di una scelta espressa dall’interessato non costituisce una causa di esonero, bensì l’evidenza di una carenza nell’organizzazione stessa del trattamento, di cui il titolare risponde a titolo di responsabilità oggettiva temperata dalla possibilità di provare l’adozione di tutte le misure ragionevolmente esigibili — prova che, nel caso di specie, non risulta essere stata fornita con successo.
Un profilo che il provvedimento, nella sua sintesi resa pubblica, non chiarisce compiutamente riguarda la natura del rapporto tra la banca e la piattaforma terza incaricata di gestire l’invio delle comunicazioni commerciali, alla quale è stato in parte addebitato il disallineamento tecnico all’origine della violazione. Se tale piattaforma avesse concorso a determinare, insieme alla banca, le finalità e i mezzi del trattamento relativo alle comunicazioni di marketing, si porrebbe un tema di contitolarità del trattamento ai sensi dell’art. 26 GDPR, con conseguente necessità di un accordo che ripartisca in modo trasparente le rispettive responsabilità nei confronti degli interessati.
Ove, viceversa, la piattaforma avesse operato quale mero responsabile del trattamento ex art. 28 GDPR, su istruzione della banca, il fondamento della responsabilità di quest’ultima risulterebbe comunque intatto, non venendo la designazione di un responsabile esterno ad attenuare gli obblighi di vigilanza e di verifica che l’art. 28, par. 1, GDPR pone a carico del titolare nella scelta e nel controllo dei propri fornitori. In assenza di indicazioni più puntuali nel testo integrale del provvedimento, il punto rimane aperto e meriterebbe di essere verificato prima di trarne conclusioni operative definitive, ma segnala comunque, in chiave preventiva, l’opportunità per gli istituti bancari di mappare con precisione i ruoli di ciascun soggetto coinvolto nella gestione delle comunicazioni commerciali automatizzate.
Sul piano procedimentale, la vicenda consente di richiamare il regime dell’onere probatorio che governa il procedimento di reclamo dinanzi al Garante ai sensi dell’art. 77 GDPR e degli artt. 141 ss. del Codice Privacy. All’interessato reclamante compete l’onere di allegare i fatti costitutivi della violazione lamentata — nel caso di specie, l’avvenuta manifestazione dell’opposizione e la successiva, reiterata ricezione di comunicazioni commerciali. Al titolare del trattamento spetta invece, in applicazione del principio di responsabilizzazione di cui agli artt. 5, par. 2, e 24 GDPR, l’onere di dimostrare la conformità del proprio trattamento agli obblighi di legge: un’inversione dell’onere della prova che caratterizza strutturalmente i procedimenti sanzionatori in materia di protezione dei dati e che, nel caso BBVA, si è tradotta nell’insufficienza della sola allegazione di un errore tecnico, non accompagnata da una prova positiva delle misure di controllo adottate per prevenirlo o intercettarlo tempestivamente.
In questa prospettiva, assume rilievo anche il ruolo che il responsabile della protezione dei dati (DPO) è chiamato a svolgere ai sensi dell’art. 39, par. 1, lett. b) ed e), GDPR, che gli affida la sorveglianza sull’osservanza del Regolamento e delle politiche interne del titolare, nonché la verifica periodica della loro effettiva applicazione. Un disallineamento sistemico tra il CRM e la piattaforma di gestione delle comunicazioni commerciali, protrattosi per sette mesi, avrebbe dovuto essere plausibilmente intercettato da un sistema di controlli interni maturo, nell’ambito del quale il DPO svolge una funzione di verifica indipendente e non meramente formale. Pur non essendo tale profilo oggetto di specifica censura nel provvedimento reso pubblico, la vicenda si presta a essere letta anche come indice di un possibile deficit nell’attività di monitoraggio interno, la cui adeguatezza resta comunque distinta, sul piano giuridico, dalla responsabilità diretta del titolare già accertata dal Garante.
La sanzione e le prescrizioni correttive: i criteri di commisurazione ex art. 83 GDPR
Nel determinare l’entità della sanzione, pari a oltre 5,5 milioni di euro, il Garante ha applicato dei criteri indicati dall’art. 83, par. 2, GDPR, che impongono di tenere conto, tra l’altro, della natura, gravità e durata della violazione, del numero di interessati coinvolti e del livello di danno da essi subito, nonché del grado di responsabilità del titolare alla luce delle misure tecniche e organizzative adottate.
Il protrarsi della violazione per sette mesi, nonostante le reiterate manifestazioni di dissenso del cliente, ha costituito, in questa prospettiva, un elemento di significativo aggravamento.
Oltre alla sanzione pecuniaria, il Garante ha prescritto a BBVA Italia l’adozione di misure tecniche e organizzative idonee a facilitare l’esercizio dei diritti degli interessati e a garantire una gestione tempestiva e corretta delle relative richieste — prescrizione che conferma l’attenzione dell’Autorità non soltanto alla dimensione punitiva del provvedimento, ma anche alla sua funzione correttiva e preventiva rispetto al futuro assetto organizzativo dell’istituto.
Il provvedimento del Garante esaurisce esclusivamente il versante pubblicistico della vicenda, relativo all’irrogazione della sanzione amministrativa pecuniaria. Resta impregiudicato, e distinto, il diritto del cliente reclamante di agire autonomamente per il risarcimento del danno ai sensi dell’art. 82 GDPR, disposizione che riconosce a chiunque abbia subito un danno materiale o immateriale a causa di una violazione del Regolamento il diritto di ottenere il risarcimento dal titolare o dal responsabile del trattamento.
La circostanza che l’Autorità abbia già accertato, in sede amministrativa, l’illiceità del trattamento e la violazione del diritto di opposizione costituisce un elemento probatorio di indubbio rilievo per un’eventuale azione risarcitoria dinanzi al giudice ordinario, sebbene non ne dispensi l’interessato dall’onere di allegare e provare la sussistenza di un danno concreto, anche non patrimoniale, derivante dalla ricezione reiterata e non voluta delle comunicazioni commerciali. I due piani di tutela — quello pubblicistico, azionato d’ufficio dal Garante, e quello risarcitorio, rimesso all’iniziativa del singolo interessato — restano autonomi e cumulabili.
Il precedente specifico: la recidiva rispetto al provvedimento n. 413/2025
Il provvedimento dà atto che BBVA era già stata destinataria, in data 10 luglio 2025, di un precedente provvedimento (n. 413, doc. web n. 10168555) con cui il Garante aveva accertato l’illiceità del tardivo riscontro fornito dalla banca a un’istanza di accesso, in violazione degli artt. 12, parr. 3 e 4, e 15 GDPR.
Il Garante ha espressamente richiamato tale precedente ai fini della valutazione ex art. 83, par. 2, lett. e), GDPR, che impone di tenere conto delle precedenti violazioni pertinenti commesse dal medesimo titolare.
Si tratta di un elemento di ben maggiore rilievo sistematico rispetto a un mero confronto con precedenti riguardanti altri operatori del settore: la recidiva dimostra che, a distanza di poco più di un anno, la banca non aveva ancora adeguato le proprie procedure interne di gestione delle richieste degli interessati, nonostante un primo accertamento dell’Autorità sullo stesso tipo di criticità strutturale (il mancato/tardivo riscontro alle istanze relative ai diritti dell’interessato).
Va, peraltro, osservato che i due precedenti riguardano diritti diversi – l’accesso ex art. 15 nel 2025, l’opposizione ex art. 21 nel 2026 – e non la medesima disposizione violata: il Garante ha evidentemente inteso l’art. 83, par. 2, lett. e), in senso ampio, come riferito a un pattern organizzativo ricorrente di inadeguata gestione dei diritti degli interessati, piuttosto che alla violazione letterale della norma stessa.
Osservazioni conclusive: l’effettività del diritto di opposizione come banco di prova dell’accountability
Non è sufficiente che il titolare del trattamento registri internamente la volontà di opposizione manifestata dall’interessato: quando le informazioni fornite ai canali di contatto messi a disposizione del pubblico (nella specie, il servizio clienti) risultano incoerenti con le misure che il titolare dichiara di aver adottato internamente, tale incoerenza integra di per sé una violazione autonoma del principio di correttezza e trasparenza (art. 5, par. 1, lett. a, GDPR) e dell’obbligo di responsabilizzazione (art. 24 GDPR), a prescindere dall’esito tecnico della richiesta di opposizione. Il titolare, inoltre, non può opporre all’interessato l’utilizzo di canali di contatto diversi da quelli indicati nella privacy policy, se l’interessato si è avvalso di uno strumento che il titolare stesso gli ha reso disponibile e che il proprio personale ha dimostrato di comprendere correttamente.
Il provvedimento in commento offre, dunque, un principio di diritto di portata generale, utile ben oltre il settore bancario: la registrazione formale dell’opposizione dell’interessato in un sistema informativo non esaurisce l’obbligo del titolare, se l’organizzazione nel suo complesso non è in grado di garantirne l’effettiva applicazione lungo l’intera catena del trattamento, ivi compresi i sistemi e i fornitori terzi coinvolti nell’esecuzione materiale dell’invio delle comunicazioni.
La vicenda BBVA conferma, in questo senso, che il principio di accountability di cui all’art. 5, par. 2, e all’art. 24 GDPR si misura non sulla carta, ma sulla capacità concreta dei processi aziendali di tradurre in pratica le scelte espresse dagli interessati — un banco di prova che, per gli operatori del settore finanziario in particolare, richiede una mappatura costante e verificabile dell’intera filiera dei trattamenti automatizzati per finalità di marketing.
IN COLLABORAZIONE CON
>> Scopri il Corso online il trattamento dei dati personali nell’utilizzo dell’intelligenza artificiale di Altalex!
Sitografia
- Sanzione privacy a BBVA: quando il CRM vanifica il diritto di opposizione, C. Ponti, 15 settembre 2026 (cybersecurity360.it);
- Privacy, sanzione di 5,5 milioni di euro a BBVA Italia per messaggi in app nonostante ‘no’ del cliente”, 11 settembre 2026 (teleborsa.it);
- Newsletter n. 541 del 17 dicembre 2025 del Garante per la protezione dei dati personali – caso Verisure Italia (studiocerbone.com).
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link






