PIANO ISPETTIVO PRIVACY 2026: OGGETTO DEI CONTROLLI E VERIFICHE PER LE AZIENDE

Con la deliberazione del 30 dicembre 2025, il Garante per la protezione dei dati personali ha programmato almeno 40 accertamenti ispettivi per il periodo gennaio–luglio 2026, da svolgere tramite il proprio Ufficio anche per mezzo della Guardia di Finanza. Le ispezioni possono essere avviate d’ufficio, anche in assenza di reclami o segnalazioni. Il Garante può inoltre disporre ulteriori accertamenti in situazioni urgenti o a seguito di segnalazioni e reclami.

L’oggetto dei controlli è individuato nel piano. Proseguono, anzitutto, le verifiche sui data breach che hanno interessato banche dati pubbliche di particolare rilievo e delicatezza: l’attenzione riguarda i sistemi di sicurezza e le modalità di accesso, anche per contrastare gli accessi abusivi e la rivendita di informazioni riservate. Proseguono inoltre i controlli sugli applicativi maggiormente diffusi per l’acquisizione e la gestione delle segnalazioni whistleblowing, sui trattamenti contenuti nel dossier sanitario e sul trattamento illecito di dati a fini di telemarketing, con particolare riferimento al settore energetico. ‍

Il Garante ha previsto verifiche sull’utilizzo di strumenti di intelligenza artificiale in ambito scolastico, sui trattamenti effettuati nel sistema informativo doganale e sulle politiche e tecniche di anonimizzazione adottate dagli operatori telefonici per la condivisione dei big data.

Sono compresi anche approfondimenti tecnici sulle violazioni di dati personali comunicate all’Autorità, soprattutto nei casi più estesi e delicati, sia nel settore pubblico sia in quello privato.

 

L’accertamento ispettivo può svolgersi nei luoghi in cui vengono trattati i dati; per i trattamenti effettuati tramite siti internet sono possibili anche verifiche online.

Nel corso del controllo possono essere richiesti documenti e chiarimenti per esaminare le modalità effettive di raccolta, utilizzo, protezione, conservazione e cancellazione dei dati.

L’azienda deve quindi poter spiegare come funziona il trattamento e dimostrare che le procedure adottate sono applicate.

‍

La preparazione deve partire dai trattamenti pertinenti alla propria attività. Il registro dei trattamenti va confrontato con i sistemi e i processi realmente utilizzati, verificando finalità, categorie di dati, soggetti autorizzati, destinatari, fornitori e tempi di conservazione. Informative, istruzioni agli autorizzati e accordi con i responsabili del trattamento devono riflettere l’organizzazione effettiva ed essere aggiornati quando cambiano applicativi o modalità operative.

Sul piano tecnico occorre riesaminare gli account attivi, i profili di autorizzazione, l’attribuzione e la revoca degli accessi, la tracciabilità delle operazioni sui sistemi che trattano dati delicati e la gestione delle anomalie.

Per i servizi affidati all’esterno è necessario verificare a quali dati accede il fornitore, quali misure di sicurezza applica e come comunica eventuali incidenti.

 

Le verifiche specifiche dipendono dal trattamento svolto. Per il whistleblowing vanno controllati la riservatezza delle segnalazioni e gli accessi alla piattaforma; per il telemarketing, la provenienza dei contatti, i presupposti delle chiamate e la gestione delle opposizioni, anche da parte dei fornitori; per il dossier sanitario, i profili di accesso e la loro tracciabilità; per gli strumenti di IA, i dati immessi, le finalità d’uso e le condizioni applicate dal fornitore.

Deve inoltre essere operativa una procedura per i data breach che stabilisca a chi segnalare un incidente, chi ne valuta le conseguenze e chi decide le eventuali comunicazioni al Garante e agli interessati. Incidenti, valutazioni e misure correttive devono essere documentati.

‍

Direzione, IT, responsabili dei processi e DPO, se nominato, devono poter fornire tempestivamente documenti, evidenze tecniche e chiarimenti durante l’ispezione. La deliberazione non introduce nuove sanzioni: eventuali ordini correttivi, limitazioni dei trattamenti o sanzioni amministrative dipendono dalle violazioni accertate, non dalla sola inclusione di un’attività nel piano ispettivo.

‍

‍