Il Regolamento europeo in materia di privacy ha inasprito le sanzioni in caso di violazione GDPR, in considerazione dell’elevazione del valore dei dati personali come un diritto inviolabile per tutti i cittadini. Infatti, questo tipo di violazione riguarda i dati che rendono riconoscibile ed identificabile una persona ed il sistema sanzionatorio aggravato vuole dare maggiore protezione alla privacy degli utenti.
La sanzione violazione GDPR può essere amministrativa e pecuniaria, ma anche penale, ed è graduata in base alla natura, alla gravità ed alla durata della violazione, se è stata commessa in forma dolosa o colposa e quali sono state le misure messe in atto dal titolare del trattamento dei dati personali per evitare che questi ultimi venissero compromessi.
Tali sanzioni possono essere irrogate dal Garante per la privacy alle imprese ed alle persone fisiche, tenendo conto rispettivamente di fatturato e reddito, oltre che della situazione economica dello Stato membro di residenza e quella personale e, se sono state commesse più violazione in materia della privacy, verrà comminata quella per la trasgressione più grave.
Ricordiamo che, le sanzioni per la violazione del GDPR riguardano i soggetti che diffondono i dati personali di altri utenti senza essere autorizzati a farlo da questi ultimi e coloro che sono autorizzati al trattamento di tali dati ma non hanno rispettato la normativa di riferimento in materia di loro protezione ed utilizzo.

Quali sono le sanzioni per la violazione GDPR
Le sanzioni per la violazione del GDPR vengono comminate contro il titolare, il responsabile del trattamento dei dati personali o l’organo di certificazione, che può essere una singola impresa o una persona fisica, e sono:
- una sanzione pecuniaria che può arrivare ad un massimo di 10 milioni di euro o al 2 per cento del fatturato totale dell’anno precedente se superiore per le violazioni che riguardano il consenso dei minori, i trattamenti che non richiedono l’identificazione degli interessati, la privacy by design e la privacy by default, la contitolarità del trattamento, la nomina rappresentante del Titolare non stabilito nell’Unione Europea), i Responsabili del trattamento, le istruzioni e l’autorità del Titolare, la documentazione relativa a ciascun trattamento di dati personali, la cooperazione con l’Autorità di vigilanza, la sicurezza del trattamento, la notificazione dei data breach all’Autorità), la comunicazione dei data breach agli interessati, la DPIA, ovvero la Data Protection Impact Assessment, la consultazione preventiva dell’Autorità di vigilanza, la designazione, la posizione ed i compiti del DPO, ovvero della Data Protection Officer), i compiti del Responsabile della protezione dei dati, i processi di certificazione;
- una sanzione pecuniaria che può arrivare ad un massimo di 20 milioni di euro o al 4 per cento del fatturato totale dell’anno precedente se superiore per le violazioni che riguardano i principi base del trattamento, le condizioni per il consenso, i diritti degli interessati, il trasferimento di dati personali all’estero, il mancato seguito a un ordine o a una limitazione temporanea o definitiva del trattamento disposti dall’Autorità di vigilanza.
In Italia, queste sanzioni sono state recepite all’interno del Codice privacy, l’insieme di normative in materia di protezione dei dati personali, che prevede che esse debbano essere applicate in maniera effettiva, dissuasiva e proporzionale, quindi il Garante deve valutare caso per caso ed irrogare una sanzione proporzionata al reato commesso, non simbolica e che induca i trasgressori ad evitare di commettere di nuovo tale infrazione.
Le altre sanzioni per la violazione GDPR
Il regolamento europeo in materia GDPR non prevede la previsione di sanzioni penali in caso di violazione delle norme in materia di trattamento dei dati personali, ma rimanda alle legislazioni la facoltà di irrogarle, nel rispetto del principio che non si possono ricevere due condanne per lo stesso reato. Infatti, le normative europee suggeriscono agli ordinamento nazionali la necessità di seguire i principi di effettività, dissuasione e proporzionalità delle sanzioni penali come per quelle amministrative e pecuniarie, specificando la possibilità di comminare il recupero dei profitti che i colpevoli hanno ottenuto attraverso la violazione del GDPR. In Italia, le sanzioni penali sono:
- da 6 mesi a 3 anni di reclusione per il trattamento illecito dei dati personali;
- da 1 a 6 anni di reclusione per la comunicazione dei dati personali raccolti per il trattamento in larga scala;
- da 1 a 4 anni di reclusione per l’acquisizione fraudolenta di dati personali per il trattamento su larga scala;
- da 6 mesi a 3 anni di reclusione per il rilascio di dichiarazione false al Garante per la privacy;
- da 3 mesi a 2 anni di reclusione per il mancato rispetto dei provvedimenti del Garante.
Inoltre, il Garante per la Privacy può decidere di sanzionare i responsabili che hanno violato le norme in materia di protezione dei dati personali attraverso misure correttive come la limitazione, la sospensione o il blocco dei trattamenti, gli avvertimenti per il rischio di trasgressione delle norme, ammonimenti per condotte contro tali regole o ingiunzioni a rispondere alle richieste dell’interessato.

Il risarcimento danni per la violazione GDPR
I consumatori che hanno subìto un danno dalla violazione GDPR possono richiedere il risarcimento per responsabilità civile, imputabile al titolare o al responsabile del trattamento dei dati personali. Tale richiesta può essere effettuata quando la violazione alle norme in materia di protezione dei dati porta l’utente a:
- soffrire un danno fisico, materiale o immateriale;
- essere vittima di discriminazione o danno alla propria identità;
- subire un danno alla propria reputazione;
- avere violati i dati personali protetti dal segreto professionale o i propri dati sensibili.
Per queste trasgressioni alle norme del GDPR, l’onere della prova spetta al danneggiato che dovrà dimostrare di aver subìto un danno derivante dalla condotta contraria alle disposizione per il trattamento dei personali da parte di imprese o singole persone fisiche ed ottenere il risarcimento spettante, comprovandone il nesso di casualità e la quantificazione dei danni causati dal trattamento illecito.
Come ottenere il risarcimento danni per la violazione GDPR
Il GDPR tutela il consumatore quale parte debole e per questo prevede diversi strumenti per chiedere il risarcimento danni come ad esempio il reclamo, da inviare ai responsabili della violazione delle norme in materia di trattamento dei dati personali, mediante raccomandata A/R o PEC, con la possibilità di ottenere una risposta entro un mese, due mesi se il quesito è particolarmente complesso. In caso di mancata risposta o se quest’ultima è insoddisfacente l’utente può procedere con:
- il ricorso gratuito e senza la necessità di un avvocato presso il Garante per la Privacy e presentabile dall’interessato stesso che ha il diritto di ricevere una risposta entro 60 giorni ed ottenere in caso di suo accoglimento la sospensione, il blocco o la cancellazione dei dati da parte del titolare del trattamento e la cessazione del comportamento errato;
- la denuncia al Giudice ordinario per ottenere il risarcimento del danno, da presentare con un avvocato e deve essere presentata entro 30 giorni dalla comunicazione del Garante se viene fatta in risposta alla sua decisione, ed il responsabile verrà condannato con una sentenza inappellabile per inadempienza degli obblighi previsti dal GDPR o se l’impresa ha agito difformemente da quanto suggerito dal Responsabile del trattamento ed ha provocato un danno grave e dimostrato all’interessato.
Inoltre, il consumatore può presentare un reclamo seguendo il Regolamento europeo, contenente la descrizione, i dati e la documentazione che dimostrano l’andamento dei fatti, presentabile da un avvocato, da una associazione dei consumatori o dall’interessato, anche con un modulo già compilato e con la risposta che arriverà dal Garante entro 9 mesi, tempo che può essere prorogato ad un anno. L’utente può effettuare anche una segnalazione, quando non si può effettuare reclamo, ad esempio se non ci sono le prove per dimostrare la violazione, ma serve per far procedere il Garante ad un controllo. Consumatore.it è a tua disposizione per permetterti di difendere i tuoi diritti ed agire in caso di violazione GDPR. Chiamaci al nostro numero verde o compila il form per descrivere il tuo problema e sarai ricontattato dai nostri esperti per ricevere il nostro sostegno. Tesserandoti, potrai usufruire di un’assistenza a costi agevolati ed iscrivendoti alla nostra newsletter a pagamento rimarrai sempre aggiornato con contenuti esclusivi. Ricorda che puoi anche leggere i nostri articoli free per conoscere leggi, consigli per risparmiare, le garanzie su beni e servizi e tutto ciò che riguarda il mondo del consumo, potendo anche interagire con la nostra community per scambiare opinioni su esperienze o problematiche legate a questo tema.

