Il Comitato europeo per la protezione dei dati personali (EDPB) ha adottato le nuove Linee guida 04/2026 sull’esercizio del potere di irrogare sanzioni amministrative pecuniarie in relazione agli altri poteri correttivi previsti dal GDPR, successivamente pubblicate per consultazione pubblica dal 21 settembre al 13 novembre 2026.
Il documento affronta un profilo diverso da quello della mera quantificazione delle sanzioni: chiarisce quando un’Autorità di protezione dei dati dovrebbe irrogare una sanzione amministrativa pecuniaria e quando, invece, possa ricorrere ad altri poteri correttivi previsti dall’art. 58, par. 2, GDPR, quali ammonimenti, reprimende, ordini di adeguamento, limitazioni o divieti del trattamento e revoca delle certificazioni. Le nuove Linee guida sostituiscono sul punto i precedenti orientamenti del Gruppo Articolo 29 e si pongono in rapporto di complementarità con le Guidelines 04/2022, dedicate al metodo di calcolo dell’importo delle sanzioni.
L’obiettivo è rendere maggiormente uniforme l’attività di enforcement nell’Unione europea, attraverso una metodologia articolata in cinque passaggi.
In primo luogo, l’Autorità deve verificare che la violazione accertata sia effettivamente suscettibile di essere sanzionata con una multa ai sensi del GDPR o, nei casi consentiti, del diritto nazionale. Deve poi stabilire quale soggetto possa essere chiamato a risponderne – ad esempio titolare, responsabile del trattamento, organismo di certificazione o organismo di monitoraggio – e accertare che la violazione sia stata commessa intenzionalmente o per negligenza. Soltanto dopo queste verifiche preliminari l’Autorità valuta, sulla base dei criteri dell’art. 83, par. 2, GDPR, se la violazione possa essere qualificata come “minore” e, infine, se l’irrogazione di una sanzione pecuniaria sia effettiva, proporzionata e dissuasiva nel caso concreto.
Particolarmente rilevante per le imprese è il chiarimento sulla responsabilità dell’organizzazione. L’EDPB, richiamando la giurisprudenza della Corte di giustizia, precisa che titolari e responsabili possono rispondere direttamente delle violazioni commesse da amministratori, dipendenti o altri soggetti che operano nell’ambito dell’attività dell’organizzazione e per suo conto: non è necessario dimostrare che l’organo di gestione fosse a conoscenza della condotta né identificare necessariamente la persona fisica cui materialmente imputare l’infrazione.
Le Linee guida dedicano inoltre particolare attenzione al requisito della colpa. Perché possa essere irrogata una sanzione pecuniaria deve sussistere almeno una condotta negligente, ma la soglia prospettata dall’EDPB è relativamente bassa: ciò che conta è se il soggetto fosse in condizione di conoscere l’illiceità della propria condotta e avrebbe dovuto conoscerla adottando l’ordinaria diligenza richiesta. La semplice ignoranza della normativa non è quindi sufficiente ad escludere la negligenza.
Nemmeno l’esistenza di un parere legale interno o esterno produce automaticamente un effetto esimente. Tra gli esempi contenuti nelle Linee guida, l’EDPB considera possibile la sussistenza della negligenza anche quando l’impresa abbia seguito un parere legale che si discosti da orientamenti consolidati o noti dell’Autorità di controllo o della dottrina; analogamente, un parere esterno non documentato o fondato su informazioni incomplete non è, di per sé, sufficiente ad escludere la responsabilità.
Un passaggio centrale riguarda poi la distinzione tra violazioni minori e non minori. L’Autorità deve effettuare una valutazione complessiva dei fattori aggravanti e attenuanti dell’art. 83, par. 2, considerando, tra l’altro, natura, gravità e durata della violazione, numero di interessati, danni prodotti, grado di colpa, misure adottate per limitare le conseguenze, precedenti violazioni, grado di cooperazione con l’Autorità, categorie di dati coinvolte e eventuali vantaggi economici ottenuti.
Se la violazione è qualificata come minore, la regola generale indicata dall’EDPB è che non venga irrogata una sanzione pecuniaria e possa essere utilizzata, ad esempio, una reprimenda. Ciò non costituisce tuttavia un automatismo: in presenza di specifiche circostanze una multa può essere irrogata anche per una violazione minore. Per converso, quando la violazione non è minore, le Linee guida individuano una forte presunzione – e, in termini generali, la regola – a favore dell’applicazione di una sanzione pecuniaria, ferma restando la possibilità dell’Autorità di scegliere diversamente quando ciò sia imposto dai principi di effettività, proporzionalità e dissuasività. In circostanze eccezionali può persino risultare non necessario esercitare alcun potere correttivo
L’EDPB sottolinea inoltre che le misure di compliance già obbligatorie ai sensi del GDPR non diventano automaticamente circostanze attenuanti. Nell’esaminare il grado di responsabilità, l’Autorità valuterà piuttosto se il titolare o il responsabile abbia fatto quanto ragionevolmente ci si poteva attendere in relazione alla natura, alle finalità e alle dimensioni del trattamento e se le misure adottate ai sensi degli artt. 24, 25 e 32 GDPR abbiano effettivamente ridotto i rischi residui per gli interessati.
Anche la condotta successiva alla violazione assume rilievo. La tempestiva mitigazione del danno, la cooperazione effettiva con l’Autorità e l’adozione spontanea di misure capaci di evitare la reiterazione possono incidere sulla valutazione complessiva. Al contrario, la presenza di violazioni precedenti – soprattutto se dello stesso tipo – o la ripetizione di condotte inizialmente qualificabili come minori possono evidenziare un problema organizzativo sistemico e rendere più probabile l’applicazione di una multa.
Da un punto di vista operativo, le Linee Guida 04/2026 rafforzano quindi l’importanza di una compliance GDPR effettiva e documentabile. Per le imprese diventa particolarmente importante poter dimostrare non soltanto l’esistenza formale di policy e procedure, ma anche la concreta attuazione delle misure di accountability; conservare evidenza delle valutazioni giuridiche e delle decisioni adottate; documentare l’esame e l’attuazione delle indicazioni del DPO; disporre di procedure per una rapida remediation delle violazioni; e monitorare eventuali precedenti o criticità ricorrenti che potrebbero trasformare episodi isolati in un indice di carenze organizzative strutturali.
Le nuove Linee guida completano quindi il quadro sanzionatorio elaborato dall’EDPB: le Linee Guida 04/2022 spiegano come determinare l’importo di una multa; le Linee Guida 04/2026 indicano, invece, quando quella multa dovrebbe essere applicata rispetto agli altri strumenti correttivi disponibili alle Autorità.