Alessandro Del Ninno
Notizie
Comitato europeo per la protezione dei dati personali: adottata la versione definitiva delle Linee Guida 3/2025 sul coordinamento tra DSA e GDPR. 
TUTELA DEI DATI PERSONALI
20/09/2026

L’EDPB ha adottato la versione definitiva delle Guidelines 3/2025 on the interplay between the Digital Services Act and the GDPR, chiarendo come devono coordinarsi i due regolamenti quando l’adempimento degli obblighi previsti dal Digital Services Act (DSA) comporta trattamenti di dati personali.

Il principio di fondo è che il DSA non sostituisce il GDPR e non costituisce, di per sé, una base giuridica generalizzata per il trattamento dei dati personali. Ogni trattamento effettuato nell’ambito della compliance DSA deve quindi essere autonomamente valutato alla luce del GDPR, verificando base giuridica, necessità, proporzionalità, minimizzazione, trasparenza, privacy by design, eventuale applicabilità dell’art. 22 sulle decisioni automatizzate e necessità di una DPIA.

Le Linee guida affrontano in particolare alcuni ambiti ad alto impatto operativo.

Per la moderazione dei contenuti, l’EDPB distingue tra attività volontarie e trattamenti necessari per adempiere a specifici obblighi di legge. Le attività volontarie di individuazione dei contenuti illeciti possono, ricorrendone i presupposti, essere fondate sul legittimo interesse; quando invece il trattamento è imposto da uno specifico obbligo normativo può trovare applicazione l’art. 6, par. 1, lett. c), GDPR. L’EDPB esclude però che il DSA possa giustificare forme generalizzate di monitoraggio o profilazione degli utenti. Se la moderazione automatizzata conduce alla rimozione di contenuti o alla sospensione di account, deve inoltre essere verificata l’eventuale applicabilità dell’art. 22 GDPR e l’intervento umano deve essere effettivo, non meramente formale.

 

In materia di pubblicità online, l’EDPB chiarisce che gli obblighi di trasparenza previsti dal DSA si aggiungono a quelli del GDPR e non li sostituiscono. L’obbligo DSA di informare l’utente sui parametri utilizzati per la pubblicità non costituisce una base giuridica autonoma per il targeting. Particolarmente rilevante è inoltre il divieto di utilizzare, per pubblicità basata sulla profilazione, categorie particolari di dati personali, comprese quelle inferite mediante profilazione: il divieto opera anche quando il trattamento potrebbe astrattamente essere consentito ai sensi dell’art. 9 GDPR.

Sul fronte dei sistemi di raccomandazione, l’EDPB sottolinea che, quando il DSA impone la disponibilità di un’opzione non basata sulla profilazione, tale scelta deve essere effettiva anche sul piano tecnico. Non è sufficiente mostrare all’utente un feed diverso: se l’utente seleziona l’opzione non profilata, il provider non dovrebbe continuare a raccogliere o utilizzare dati personali per profilarlo ai fini delle future raccomandazioni. In alcuni casi, inoltre, la raccomandazione automatizzata può integrare una decisione rilevante ai sensi dell’art. 22 GDPR, ad esempio nei servizi che raccomandano offerte di lavoro o immobili.

Le Linee guida dedicano poi particolare attenzione ai dark patterns, chiarendo che quando il design manipolativo incide sulle scelte relative al trattamento dei dati personali entra direttamente in gioco il principio di correttezza del GDPR. Interfacce che inducano l’utente a fornire più dati, accettare opzioni privacy meno protettive o mantenere comportamenti compulsivi possono quindi assumere rilevanza simultaneamente ai sensi del DSA e del GDPR.

Ulteriori indicazioni riguardano la protezione dei minori. L’EDPB ammette che gli obblighi DSA possano giustificare trattamenti di verifica dell’età, ma insiste sulla necessità di soluzioni. Le piattaforme dovrebbero evitare raccolte generalizzate di documenti di identità o altri strumenti che determinino l’identificazione univoca dell’utente quando non strettamente necessari e, ove possibile, limitarsi a verificare il superamento o meno della soglia di età richiesta.

DSA e GDPR non possono dunque più essere gestiti attraverso programmi di compliance separati. Moderazione dei contenuti, advertising, sistemi di raccomandazione, gestione dei reclami, tutela dei minori e valutazione dei rischi sistemici devono essere analizzati congiuntamente, associando a ciascun obbligo DSA i trattamenti di dati necessari per attuarlo e verificandone la conformità al GDPR.

Diventa quindi opportuno predisporre una matrice integrata DSA-GDPR, capace di mappare, per ciascun processo, finalità, base giuridica, categorie di dati, tempi di conservazione, eventuali decisioni automatizzate, misure di sicurezza e necessità di una DPIA. È su questa integrazione tra obbligo digitale e trattamento sottostante che l’EDPB concentra ora il baricentro della compliance.