I diritti degli interessati previsti dal GDPR stanno diventando un rischio di enforcement sempre più rilevante per le aziende. Anche un singolo reclamo può portare a sanzioni elevate se rivela debolezze nel modo in cui i dati personali vengono gestiti attraverso diversi sistemi, team e processi aziendali.
Due recenti decisioni europee lo dimostrano molto bene.
La CNIL francese ha sanzionato EXTIA con 300.000 euro per non aver gestito correttamente le richieste degli interessati che esercitavano i propri diritti ai sensi del GDPR, mentre il Garante per la protezione dei dati personali italiano ha inflitto una sanzione di 5,508 milioni di euro a BBVA a seguito di un reclamo presentato da un singolo individuo.
I due casi sono diversi, sia per i fatti sia per le disposizioni del GDPR coinvolte, ma sollevano una domanda comune: quale livello di esposizione regolatoria può derivare dal modo in cui un’azienda gestisce i diritti GDPR di una singola persona?
Il caso EXTIA dimostra che il processo conta
Il 21 luglio 2026 la CNIL francese ha sanzionato EXTIA con 300.000 euro per diverse violazioni relative all’esercizio dei diritti degli interessati, incluso il diritto alla cancellazione previsto dall’articolo 17 GDPR.
Il procedimento è nato da reclami presentati da ex dipendenti e candidati che avevano incontrato difficoltà nell’esercizio del diritto alla cancellazione. Il caso è stato inoltre esaminato nell’ambito dell’azione coordinata di enforcement dell’EDPB sull’attuazione del diritto alla cancellazione.
Nel 2024 EXTIA ha ricevuto 265 richieste di cancellazione, provenienti principalmente da candidati e, occasionalmente, da ex dipendenti. Oltre tre quarti di tali richieste non erano state gestite oppure non erano state gestite in modo soddisfacente.
La CNIL ha accertato che:
- 12 richieste non erano state trattate affatto;
- 166 persone non erano state informate delle misure adottate in seguito alla loro richiesta;
- altre 27 persone avevano ricevuto risposta in ritardo, oltre il termine di un mese previsto dal GDPR.
L’aspetto particolarmente interessante di questa decisione è che l’autorità non si è limitata a verificare se i dati personali fossero stati infine cancellati. L’attenzione si è concentrata anche su come l’azienda ha gestito l’esercizio del diritto, inclusi i meccanismi di ricezione, elaborazione e comunicazione delle richieste agli interessati.
Si tratta di una distinzione importante per le aziende, perché avere una policy GDPR che spiega come esercitare i propri diritti è molto diverso dall’avere un processo che funziona realmente quando tali diritti vengono esercitati.
Anche il lavoro dell’EDPB conferma che non si tratta di un problema isolato. Nel rapporto del 2026 pubblicato a seguito dell’azione coordinata sul diritto alla cancellazione, l’EDPB ha descritto tale diritto come uno dei diritti più frequentemente esercitati dagli interessati e una delle principali fonti di reclami in tutta Europa.
La decisione BBVA porta la questione molto oltre
La decisione del Garante italiano nei confronti di BBVA è ancora più significativa sotto il profilo dell’enforcement, poiché trae origine dal reclamo di un solo individuo.
L’interessato si era opposto alla ricezione di comunicazioni commerciali tramite l’app di BBVA e aveva inoltre contattato il servizio clienti. Secondo il Garante, la scelta dell’utente era stata registrata in un sistema, ma non correttamente sincronizzata con il sistema CRM utilizzato per l’invio delle comunicazioni commerciali.
Di conseguenza, quello stesso individuo ha continuato a ricevere comunicazioni commerciali nonostante avesse esercitato il relativo diritto.
Il Garante ha rilevato violazioni, tra le altre cose, relative:
- al diritto di opposizione;
- all’obbligo di fornire un adeguato riscontro all’interessato;
- alle misure tecniche e organizzative adottate da BBVA.
La situazione si è protratta per circa sette mesi.
L’aspetto più sorprendente è però l’importo della sanzione: 5,508 milioni di euro per un caso riguardante una sola persona.
Ciò non significa che il numero degli interessati coinvolti sia irrilevante nel calcolo di una sanzione GDPR. Il GDPR richiede infatti alle autorità di considerare diversi fattori, tra cui:
- la natura, gravità e durata della violazione;
- il grado di negligenza;
- eventuali precedenti violazioni;
- la necessità che la sanzione sia effettiva, proporzionata e dissuasiva.
Tuttavia, la decisione BBVA dimostra come l’esercizio dei diritti privacy possa rappresentare uno strumento particolarmente incisivo nelle mani degli individui.
Per le grandi organizzazioni, inoltre, la dimensione dell’impresa e il relativo fatturato possono influenzare in modo significativo l’importo della sanzione. Di conseguenza, ciò che nasce come il reclamo di una singola persona può assumere una portata economica completamente diversa.
Non a caso, questo è il primo caso in cui il Garante ha utilizzato il fatturato mondiale della società come parametro per il calcolo della sanzione GDPR.
Perché le aziende dovrebbero prestare attenzione ai diritti degli interessati?
A mio avviso questi casi sono particolarmente rilevanti per i settori che trattano grandi quantità di dati, come:
- banche;
- compagnie assicurative;
- operatori retail;
- operatori del gaming.
Un cliente può interagire con un’azienda attraverso:
- sito web;
- applicazione mobile;
- servizio clienti;
- piattaforma CRM;
- sistemi di pagamento;
- strumenti di marketing;
- diversi fornitori esterni.
I dati personali possono quindi circolare tra molteplici sistemi e team durante un unico customer journey, creando un significativo rischio operativo quando un individuo esercita un diritto previsto dal GDPR.
Ad esempio:
- un cliente può opporsi al marketing diretto tramite un’applicazione, mentre il CRM continua a inviare comunicazioni perché l’opposizione non è stata correttamente propagata all’interno dell’organizzazione;
- un cliente può esercitare un diritto di accesso, chiedere la cancellazione dell’account o esercitare un altro diritto tramite il servizio clienti, senza che la richiesta venga correttamente inoltrata al team privacy.
La questione giuridica può quindi nascere da un’apparente inefficienza operativa di dimensioni limitate, ma l’autorità potrebbe utilizzarla per valutare la capacità complessiva dell’azienda di rispettare i diritti degli interessati.
È in questo momento che i diritti GDPR diventano un problema di enforcement, e non più soltanto di compliance privacy.
Quando una richiesta GDPR diventa parte di una controversia
Vi è poi un altro aspetto che merita attenzione, soprattutto per le aziende che gestiscono un elevato numero di clienti, dipendenti ed ex dipendenti.
I diritti degli interessati stanno diventando sempre più intrecciati con controversie:
- lavorative;
- commerciali;
- relative ai clienti.
Una persona coinvolta in una controversia con un’azienda può esercitare diversi diritti GDPR, presentare richieste ripetute o combinare una richiesta privacy con altri reclami e azioni legali.
Questo non significa che tali richieste siano abusive e le aziende dovrebbero essere molto caute prima di giungere a una simile conclusione, poiché i diritti previsti dal GDPR sono diritti fondamentali che i titolari devono rispettare.
Allo stesso tempo:
- l’articolo 12(5) GDPR consente ai titolari di intervenire quando le richieste sono manifestamente infondate o eccessive;
- l’articolo 17 GDPR prevede eccezioni che possono risultare particolarmente rilevanti quando i dati devono essere conservati ai fini dell’accertamento, esercizio o difesa di un diritto in sede giudiziaria.
La sfida consiste quindi nel distinguere tra:
- il legittimo esercizio di un diritto dell’interessato;
- una situazione in cui la richiesta si inserisce in una controversia più ampia;
continuando comunque a rispettare i diritti dell’interessato lungo l’intero processo.
Per questa ragione ritengo che le aziende dovrebbero evitare procedure che rendano inutilmente difficile l’esercizio dei diritti. Il processo dovrebbe essere progettato per agevolare l’esercizio del diritto, garantendo al contempo all’azienda informazioni sufficienti per identificare la richiesta, valutarla correttamente e documentare le attività svolte.
Cosa dovrebbero fare le aziende?
L’insegnamento pratico derivante dai casi EXTIA e BBVA non consiste nel redigere un’ulteriore policy GDPR destinata a rimanere in un archivio di compliance.
Le aziende dovrebbero invece dotarsi di:
- Un processo operativo che colleghi privacy, customer service, IT, CRM, compliance e ufficio legale, soprattutto quando l’esercizio di un diritto può incidere su più sistemi.
- Una procedura che stabilisca chiaramente:
- come una richiesta può essere presentata;
- come viene identificata e registrata;
- chi è responsabile della sua gestione;
- come viene effettuata l’escalation;
- come vengono aggiornati i sistemi interessati;
- come dimostrare le attività svolte in caso di verifiche da parte dell’autorità.
- Test periodici della procedura, per verificare che:
- le richieste siano facilmente identificabili e gestibili;
- i canali siano facilmente accessibili agli interessati;
- non vi siano inefficienze operative.
Un’azienda può avere una procedura perfettamente redatta che riconosce il diritto del cliente di opporsi al marketing diretto; tuttavia, se tale opposizione non interrompe effettivamente le comunicazioni perché i sistemi non dialogano tra loro, l’organizzazione può comunque essere soggetta a un’indagine regolatoria.
Per questo motivo ritengo che la governance privacy debba avvicinarsi sempre più al modo in cui le aziende affrontano la cybersecurity e la resilienza operativa.
La domanda non è soltanto se il diritto esista sul piano giuridico, ma se la tecnologia e i processi dell’organizzazione siano effettivamente in grado di renderlo concreto nella pratica.
Un singolo reclamo può far emergere un problema molto più ampio
Le decisioni EXTIA e BBVA illustrano in definitiva due facce dello stesso problema.
EXTIA dimostra che la mancata predisposizione di un processo efficace per la gestione dei diritti degli interessati può comportare misure di enforcement quando un numero significativo di richieste non viene correttamente gestito.
BBVA dimostra invece che anche un incidente molto più circoscritto può condurre a una sanzione particolarmente elevata quando l’autorità identifica carenze nella compliance e nella governance dell’organizzazione, soprattutto se la violazione si protrae nel tempo e riguarda una grande impresa.
Il punto di partenza può quindi essere un singolo reclamo GDPR, ma le domande dell’autorità possono rapidamente estendersi a questioni molto più ampie.
I diritti degli interessati previsti dal GDPR sono diritti fondamentali e le aziende devono assicurarsi che possano essere esercitati in modo effettivo. Al tempo stesso, è necessario che le procedure siano sufficientemente solide per gestire richieste complesse o ripetute e, ove opportuno, per dimostrare perché una determinata richiesta non possa essere accolta o perché alcuni dati debbano essere legittimamente conservati.
La lezione che emerge dai casi EXTIA e BBVA è quindi piuttosto semplice: un reclamo GDPR può iniziare con un solo interessato, ma le conseguenze regolatorie possono essere molto più ampie.

