Introduzione alle nuove linee guida EDPB

Il 21 settembre 2026, in plenaria, il Comitato europeo per la protezione dei dati (EDPB) ha adottato due testi fondamentali: la bozza delle Guidelines 04/2026 sulla metodologia per l’imposizione delle sanzioni amministrative (in consultazione pubblica fino al 13 novembre) e la versione definitiva delle Guidelines 03/2025 sul rapporto tra il Digital Services Act (DSA) e il GDPR. La vicepresidente dell’EDPB, Jelena Virant Burnik, ha definito queste linee guida “un passo importante per allineare ulteriormente il modo in cui le autorità di protezione dati decidono se imporre una sanzione amministrativa, da sola o insieme ad altre misure correttive”.

Il contesto normativo precedente

L’articolo 83 del GDPR lascia alle autorità la scelta di sanzionare, imponendo solo che la sanzione sia efficace, proporzionata e dissuasiva. Parallelamente, l’articolo 58 elenca i poteri a disposizione dell’autorità, dal richiamo scritto alla limitazione del trattamento. Per otto anni, questa discrezionalità è rimasta nella piena disponibilità di ciascun Garante: un’autorità poteva optare per un richiamo anche in caso di violazione grave, mentre un’altra poteva comminare una multa di entità diversa per la stessa condotta.

La sentenza Deutsche Wohnen e il nuovo punto di svolta

La Corte di giustizia dell’Unione europea, nella causa Deutsche Wohnen del dicembre 2023, aveva già affrontato la responsabilità del titolare del trattamento, ma non la questione della trasformazione automatica di una violazione accertata in una multa. Le Guidelines 04/2026 colmano questo vuoto, articolando la decisione in cinque passaggi, dal controllo preliminare della sanzionabilità fino al vaglio finale di proporzionalità.

Presunzione di sanzione per violazioni non minori

Il cambiamento cruciale avviene nel penultimo passaggio: per ogni violazione che l’autorità non classifica come minore, le linee guida fissano una forte presunzione di sanzione. Il Garante conserva formalmente la libertà di non multare, ma dovrà motivare in modo dettagliato ogni scostamento dalla presunzione, altrimenti la sanzione diventa la regola.

Un meccanismo già noto nel diritto amministrativo comparato

Il principio della Selbstbindung der Verwaltung (autovincolo dell’amministrazione) è consolidato nel diritto tedesco: quando un’autorità pubblica applica costantemente un criterio interpretativo, essa crea un’aspettativa di parità di trattamento tutelata dal giudice. In Italia lo stesso concetto emerge nell’eccesso di potere per disparità di trattamento. L’EDPB sta quindi trasferendo, su scala continentale, un meccanismo che rende la discrezionalità amministrativa effettivamente più restrittiva, pur mantenendo la formalità della legge.

Coerenza e riduzione delle controversie nello “sportello unico”

L’articolo 56 del GDPR prevede che, quando un’impresa opera in più Stati membri, l’istruttoria sia coordinata da un’unica autorità capofila. Le autorità interessate possono sollevare obiezioni, ma nei casi più discussi (WhatsApp Irlanda 2021, decisioni su Meta negli anni successivi) le obiezioni riguardavano soprattutto la decisione di sanzionare. Le nuove Guidelines 04/2026 anticipano tale dibattito stabilendo un criterio comune, riducendo così il numero di controversie che arrivano all’articolo 65 del GDPR, dove l’EDPB decide in via vincolante.

Esempi pratici forniti dalle linee guida

Le Guidelines 04/2026 includono quattordici esempi applicativi, costruiti per garantire che un’autorità lituana e una spagnola, di fronte alla stessa condotta, arrivino alla stessa conclusione sulla necessità di sanzionare. Le linee guida non modificano le Guidelines 04/2022 sul calcolo dell’importo della multa; le due si integrano: la prima stabilisce se punire, la seconda quanto. Questo supera definitivamente le linee guida del Working Party 29 del 2017, che per nove anni avevano generato prassi difformi tra i garanti.

Interazione tra DSA e GDPR: le Guidelines 03/2025

La seconda adozione della plenaria affronta la competenza tra chi vigila sul trattamento dei dati e chi vigila sulla piattaforma digitale. Le Guidelines 03/2025 assegnano al Garante privacy la competenza sul trattamento dei dati personali, mentre al coordinatore nazionale dei servizi digitali spetta la supervisione degli obblighi di trasparenza e di gestione del rischio sistemico previsti dal DSA. Entrambe le autorità devono scambiarsi informazioni prima di intervenire sulla stessa condotta, evitando decisioni incoerenti senza limitare il potere sanzionatorio di nessuna delle due.

Impatto operativo per le imprese sotto indagine

Fino a poco tempo fa, la strategia difensiva più efficace consisteva nel convincere l’autorità che le circostanze – risposta tempestiva, misure correttive adottate prima della chiusura dell’istruttoria – giustificassero un richiamo anziché una multa. Con la nuova presunzione, l’azienda deve dimostrare che l’infrazione rientra nella categoria delle violazioni minori definita dalle linee guida, poiché solo in quel caso la presunzione di sanzione non scatta. Il dibattito si sposta dalla proporzionalità della pena alla qualificazione preliminare della condotta, obbligando gli avvocati a intervenire già nella fase istruttoria.

Il valore politico della prima adozione

La prima adozione rappresenta un passo storico: l’Unione europea, tramite un atto di soft law, mantiene intatta la lettera dell’articolo 83 del GDPR ma crea un criterio vincolante di commisurazione della pena per il diritto amministrativo punitivo europeo. La discrezionalità, originariamente ampia per rispettare le trenta tradizioni amministrative, si restringe per effetto della coerenza imposta dalle linee guida, senza passare per una revisione formale del regolamento né per l’intervento diretto del Parlamento europeo.

Conclusioni e prospettive future

Le nuove linee guida EDPB segnano una svolta decisiva nella governance della privacy europea. La forte presunzione di sanzione per violazioni non minori costerà le imprese una maggiore attenzione preventiva e una difesa più articolata fin dalle prime fasi dell’istruttoria. Allo stesso tempo, l’allineamento tra DSA e GDPR promuove una cooperazione più efficace tra autorità, limitando le discrepanze nazionali. Resta da