Articolo a cura di: Redazione - Studio Legale Calvello
Quando un’azienda riceve un provvedimento del Garante per la protezione dei dati personali che applica una sanzione amministrativa pecuniaria, la questione non riguarda più soltanto la gestione di una contestazione nell’ambito del procedimento davanti all’Autorità. Occorre esaminare il provvedimento notificato, verificare le violazioni accertate, la motivazione, i criteri utilizzati per determinare l’importo e valutare tempestivamente se esistano i presupposti per proporre opposizione davanti all’autorità giudiziaria.
La decisione richiede particolare attenzione perché i termini per reagire sono brevi e le alternative disponibili producono conseguenze differenti. Prima di scegliere se definire la controversia mediante il pagamento previsto dalla normativa oppure impugnare il provvedimento, riteniamo necessario ricostruire l’intero procedimento e verificare se l’accertamento della violazione e la quantificazione della sanzione siano sostenibili alla luce dei fatti, della documentazione aziendale e delle regole applicabili al caso concreto.
L’azienda ha ricevuto una sanzione del Garante Privacy: cosa verificare subito
Il primo errore da evitare è considerare la sanzione GDPR come una normale multa da pagare senza esaminare il provvedimento che la precede. L’ordinanza-ingiunzione rappresenta l’esito di un procedimento nel quale il Garante ha individuato una o più violazioni e ne ha valutato le circostanze ai fini dell’applicazione della sanzione. Per decidere come difendersi occorre quindi partire dalle ragioni per le quali l’Autorità ritiene illecito il trattamento e non soltanto dall’importo richiesto.
Esaminiamo anzitutto quali disposizioni del Regolamento (UE) 2016/679 o del Codice Privacy siano state ritenute violate e quali fatti siano stati posti a fondamento dell’accertamento. Una sanzione può derivare, per esempio, dalla ritenuta assenza di una base giuridica, da carenze nelle informative, da misure di sicurezza considerate inadeguate, dalla gestione di un data breach, dai rapporti con responsabili del trattamento o da trattamenti riguardanti dipendenti, clienti o attività di marketing. La difesa deve rimanere concentrata sulle specifiche violazioni contestate e sugli elementi effettivamente utilizzati dal Garante per ritenerle sussistenti.
È altrettanto necessario ricostruire ciò che è avvenuto prima dell’ordinanza. Richieste di informazioni, documenti trasmessi, eventuali attività ispettive, atto di avvio del procedimento, memorie, audizioni e interventi correttivi adottati dall’impresa possono incidere sulla valutazione complessiva. Se l’azienda si trova ancora nella fase precedente al provvedimento definitivo, la questione è diversa e riguarda la possibilità di presentare memorie difensive a seguito della contestazione del Garante Privacy. Una volta notificata l’ordinanza-ingiunzione, invece, occorre valutare i rimedi esperibili contro il provvedimento già adottato.
Un ulteriore controllo riguarda l’importo. L’art. 83 GDPR impone che le sanzioni siano effettive, proporzionate e dissuasive e individua una serie di elementi da considerare nel singolo caso: natura, gravità e durata della violazione, carattere doloso o colposo della condotta, misure adottate per attenuare il danno, grado di responsabilità del titolare o del responsabile, precedenti violazioni pertinenti, cooperazione con l’Autorità, categorie di dati coinvolte e ulteriori circostanze aggravanti o attenuanti. Contestare una sanzione GDPR può quindi significare discutere l’esistenza stessa dell’illecito, ma anche la qualificazione dei fatti o la proporzionalità dell’importo concretamente applicato.
Come si impugna una sanzione GDPR e quali termini deve rispettare l’azienda
Il provvedimento sanzionatorio del Garante è soggetto a tutela giurisdizionale. Il riferimento è costituito dall’art. 78 GDPR, dall’art. 152 del Codice Privacy e dall’art. 10 del D.Lgs. 150/2011. L’opposizione si propone davanti al tribunale ordinario individuato secondo i criteri previsti dalla disciplina applicabile. Per l’impresa che intende contestare la sanzione, questo passaggio segna quindi il trasferimento della controversia dalla sede amministrativa alla sede giudiziaria.
Il termine assume immediata rilevanza operativa. L’opposizione deve essere proposta, a pena di inammissibilità, entro trenta giorni dalla comunicazione del provvedimento; il termine è di sessanta giorni quando il ricorrente risiede all’estero. Per questo motivo, quando veniamo interpellati dopo la notifica di una sanzione del Garante, una delle prime verifiche riguarda la data e le modalità della comunicazione: prima ancora di approfondire la strategia difensiva è necessario preservare la possibilità di esercitare tempestivamente la tutela giudiziaria.
L’art. 166, comma 8, del Codice Privacy prevede inoltre la facoltà per il trasgressore di definire la controversia mediante il pagamento di un importo pari alla metà della sanzione irrogata entro il termine previsto per la proposizione del ricorso. Per l’azienda si pone quindi una scelta che non dovrebbe essere effettuata sulla sola base della convenienza economica immediata. Occorre confrontare il contenuto del provvedimento con gli atti del procedimento, valutare la consistenza delle contestazioni, gli eventuali motivi di opposizione e le conseguenze complessive della decisione.
L’analisi non si limita alla sanzione pecuniaria. Il provvedimento può contenere anche misure correttive adottate nell’esercizio dei poteri attribuiti al Garante dall’art. 58 GDPR e può disporre la pubblicazione dell’ordinanza-ingiunzione. Per un’impresa, quindi, possono assumere rilievo anche gli obblighi conseguenti al provvedimento, gli interventi richiesti sui trattamenti e sulla propria organizzazione privacy e gli eventuali effetti reputazionali della pubblicazione.
Quando l’origine del procedimento è un problema più ampio di conformità aziendale, la difesa giudiziale deve essere coordinata con la gestione concreta della criticità che ha determinato l’intervento dell’Autorità. Ciò può richiedere di verificare procedure, documentazione, misure tecniche e organizzative o rapporti con fornitori e responsabili del trattamento, senza confondere questa attività con il giudizio sull’impugnazione. L’eventuale necessità di rivedere l’adeguamento GDPR dell’azienda e la contestazione del provvedimento sono infatti piani distinti, che devono però essere gestiti in modo coerente.
Su quali motivi può fondarsi l’opposizione contro la sanzione GDPR
L’impugnazione di una sanzione del Garante Privacy non consiste in una generica richiesta di riduzione dell’importo. Occorre individuare motivi di opposizione collegati al provvedimento concretamente ricevuto e agli atti sui quali esso si fonda. La verifica può riguardare l’accertamento della violazione, la ricostruzione dei fatti, l’applicazione delle disposizioni del GDPR e del Codice Privacy, la motivazione del provvedimento e i criteri utilizzati per determinare la sanzione.
Un primo profilo riguarda la stessa sussistenza dell’illecito. È necessario confrontare quanto affermato dal Garante con i trattamenti effettivamente svolti dall’impresa e con la documentazione disponibile al momento dei fatti. Informative, registro delle attività di trattamento, contratti con i responsabili ex art. 28 GDPR, DPIA, procedure interne, istruzioni agli autorizzati, evidenze relative alle misure di sicurezza e documentazione di eventuali incidenti possono assumere rilievo diverso a seconda della violazione contestata. La difesa deve quindi essere costruita sulle prove disponibili e non sulla sola affermazione che l’azienda riteneva di essere conforme.
Un secondo livello di verifica riguarda la quantificazione della sanzione. L’art. 83 GDPR richiede una valutazione riferita alle caratteristiche concrete della violazione. Natura, gravità e durata della condotta, numero degli interessati, categorie di dati coinvolte, grado di responsabilità, eventuali precedenti, cooperazione con l’Autorità e misure adottate per attenuare le conseguenze non sono elementi intercambiabili. Se il provvedimento attribuisce a una circostanza un peso che l’azienda ritiene non giustificato dagli atti, oppure non considera elementi potenzialmente rilevanti, tale aspetto deve essere esaminato nella valutazione dei motivi di opposizione.
Particolare attenzione richiede la situazione nella quale la violazione sia derivata da un incidente informatico, dall’attività di un dipendente o dal comportamento di un fornitore. Il semplice coinvolgimento di un soggetto esterno non esclude automaticamente la responsabilità del titolare del trattamento. Occorre verificare i ruoli privacy, le istruzioni impartite, i contratti, le misure tecniche e organizzative adottate e il livello di controllo concretamente esigibile dall’impresa. Se la sanzione trae origine da una violazione dei dati personali, può essere utile ricostruire separatamente anche come l’azienda ha gestito il data breach e gli adempimenti delle prime 72 ore.
La contestazione giudiziale non elimina, infine, la necessità di intervenire sulle eventuali carenze organizzative effettivamente emerse. Difendere l’azienda dal provvedimento e correggere una procedura interna sono attività diverse: la seconda non equivale necessariamente ad ammettere tutte le violazioni contestate. In concreto può essere opportuno conservare le evidenze della situazione esistente al momento dei fatti e, parallelamente, documentare gli interventi successivamente adottati, mantenendo distinta la ricostruzione storica dalle misure di adeguamento introdotte dopo l’accertamento.
Un caso pratico: dalla notifica della sanzione alla valutazione dell’impugnazione
Consideriamo il caso, realistico e anonimizzato, di una società che riceve un provvedimento sanzionatorio del Garante dopo un procedimento nel quale erano state contestate alcune modalità di trattamento dei dati personali. La direzione aziendale, inizialmente concentrata sull’importo da pagare, deve decidere in tempi brevi se definire la controversia oppure valutare l’opposizione giudiziaria.
L’attività viene impostata partendo dal provvedimento e ricostruendo a ritroso il fascicolo: origine dell’accertamento, richieste dell’Autorità, risposte fornite dall’impresa, documentazione prodotta, contestazioni formulate e misure adottate durante il procedimento. Il passaggio che richiede maggiore attenzione consiste nel confrontare le conclusioni contenute nell’ordinanza con le procedure effettivamente utilizzate dall’azienda e con i documenti disponibili all’epoca dei fatti, distinguendo gli elementi che possono incidere sull’esistenza delle violazioni da quelli rilevanti per la determinazione della sanzione.
Su questa base vengono valutati i possibili motivi di opposizione, il rispetto del termine per agire e le conseguenze delle diverse alternative disponibili. Parallelamente, le criticità organizzative emerse vengono esaminate per stabilire quali interventi siano necessari sulla gestione privacy aziendale, senza sovrapporre il piano dell’adeguamento a quello della difesa contro il provvedimento. È questo tipo di ricostruzione che consente all’impresa di decidere come procedere sulla base degli atti e della propria situazione concreta, anziché limitarsi a scegliere tra pagare o impugnare guardando soltanto all’importo della sanzione.
FAQ sulla contestazione e sull’impugnazione delle sanzioni GDPR
Quanto tempo ha un’azienda per impugnare una sanzione del Garante Privacy?
L’opposizione deve essere proposta, a pena di inammissibilità, entro trenta giorni dalla comunicazione del provvedimento. Il termine è di sessanta giorni se il ricorrente risiede all’estero. Per questo è opportuno verificare immediatamente la data della comunicazione e non attendere la scadenza per esaminare il fascicolo e gli eventuali motivi di opposizione.
È possibile ottenere la riduzione della sanzione GDPR?
Nel giudizio di opposizione possono essere contestati, quando ne ricorrono i presupposti, anche i criteri utilizzati per determinare l’importo della sanzione. La valutazione dipende dal provvedimento concreto e dagli elementi rilevanti ai sensi dell’art. 83 GDPR. Non esiste quindi un diritto automatico alla riduzione: occorre verificare se la quantificazione effettuata dal Garante sia correttamente motivata e proporzionata alle circostanze accertate.
L’azienda può pagare una somma ridotta invece di presentare opposizione?
L’art. 166, comma 8, del Codice Privacy consente al trasgressore di definire la controversia mediante il pagamento, entro il termine previsto per la proposizione del ricorso, di un importo pari alla metà della sanzione irrogata. Prima di scegliere questa soluzione è opportuno confrontarla con l’eventuale impugnazione, considerando il contenuto del provvedimento e la situazione specifica dell’impresa.
Impugnare la sanzione sospende automaticamente il provvedimento del Garante?
La proposizione dell’opposizione non deve essere confusa con la sospensione automatica dell’efficacia esecutiva del provvedimento. La disciplina processuale consente di chiedere al giudice la sospensione dell’efficacia esecutiva quando ricorrono i relativi presupposti. La necessità e la possibilità di formulare tale richiesta devono essere valutate rispetto al contenuto concreto del provvedimento e agli effetti che esso produce per l’azienda.
Cosa deve preparare l’azienda per valutare un ricorso contro la sanzione?
È utile raccogliere il provvedimento notificato e gli atti dell’intero procedimento: richieste del Garante, risposte dell’azienda, verbali, contestazioni, memorie difensive, documenti prodotti ed eventuali comunicazioni successive. A questi devono essere affiancati i documenti aziendali pertinenti alla violazione contestata. Una ricostruzione completa permette di verificare ciò che è stato accertato, ciò che l’impresa aveva documentato e quali elementi possano assumere rilievo nell’eventuale opposizione.
Hai ricevuto una sanzione GDPR? Richiedi una valutazione del provvedimento
Quando un’azienda riceve una sanzione del Garante Privacy, i tempi disponibili per decidere come intervenire sono limitati. La valutazione deve riguardare il provvedimento, gli atti che hanno preceduto la decisione, le violazioni contestate, la quantificazione della sanzione e le eventuali ulteriori misure disposte dall’Autorità.
Assistiamo le imprese nell’esame delle contestazioni e dei provvedimenti del Garante, nella valutazione dei possibili motivi di opposizione e, quando ne ricorrono i presupposti, nella tutela giudiziale. Possiamo inoltre verificare le criticità privacy che hanno originato il procedimento e gli interventi organizzativi eventualmente necessari.
Se la tua azienda ha ricevuto una sanzione GDPR o un provvedimento del Garante Privacy, puoi richiedere una valutazione in merito al GDPR e alla privacy aziendale, indicando nel modulo la natura del provvedimento ricevuto e la data della sua comunicazione.







