Con la sentenza del 2 dicembre 2025 nella causa C‑492/23 (X contro Russmedia Digital SRL), la Grande Sezione della Corte di Giustizia UE ha segnato un punto di svolta nella definizione delle responsabilità dei gestori di piattaforme online.
Il caso trae origine da una vicenda di revenge-porn paradigmatica nell’era digitale: la pubblicazione su un marketplace (publi24.ro) di un annuncio anonimo, falso e diffamatorio, contenente dati sensibili (immagini e riferimenti alla vita sessuale) della vittima, che è stato successivamente catturato via “scraping” e diffuso viralmente su altri siti.
La pronuncia affronta il delicato punto di frizione tra il regime di esonero da responsabilità previsto dalla Direttiva sul commercio elettronico (2000/31/CE) e gli obblighi di tutela imposti dal GDPR. In un passaggio che fa scuola, la Corte stabilisce che il gestore di un mercato online non può invocare lo “scudo” di esonero da responsabilità riservato agli intermediari passivi, per sottrarsi agli obblighi di protezione dei dati.Al contrario, qualificando il gestore come (con)titolare del trattamento insieme all’inserzionista, la Corte impone un cambio di paradigma radicale: il passaggio da un controllo ex post (rimozione su segnalazione) a un dovere di verifica ex ante. In presenza di dati sensibili ex art. 9 GDPR, la piattaforma ha ora l’obbligo proattivo di verificare l’identità dell’utente e la legittimità della pubblicazione prima della messa online, nonché di implementare misure di sicurezza per prevenire la riproduzione illecita dei dati altrove.