Le recenti e pesanti sanzioni inflitte dal Garante Privacy a Intesa Sanpaolo – 31,8 milioni di euro per un data breach causato da un dipendente infedele e assurto alle cronache, e 17,6 milioni per profilazione illecita della clientela – riaprono con forza il dibattito sul reale significato del principio di accountability sancito dal GDPR.
Siamo di fronte a un evidente paradosso. Le aziende di grandi dimensioni sono fisiologicamente dotate degli assetti organizzativi più complessi: dispongono di team Privacy e Compliance dedicati, di imponenti architetture di sicurezza IT, di DPO strutturati e di un vasto apparato di procedure interne. Eppure, le due vicende che hanno travolto il primo gruppo bancario italiano dimostrano, con chiarezza, che ottenere un’adeguata e reale conformità è un obiettivo estremamente difficile da raggiungere e da mantenere nel tempo.
In questo numero dell’Alert tradurremo le criticità emerse dalle istruttorie del Garante in indicazioni operative e regole di comportamento concrete per le aziende. Nello specifico, il documento affronterà:
- I presidi tecnici contro gli accessi abusivi: log, alert e tempestività d’intervento;
- La corretta acquisizione e gestione dei consensi: le tutele per il marketing e la profilazione;
- La Checklist Operativa: le azioni pratiche raccomandate per i Titolari del Trattamento per garantire una compliance effettiva e non solo formale.
Data Breach e accessi abusivi

La prima vicenda (provv. del 24 ottobre 2024, doc. web n. 10070521, Sanzione di 31,8 milioni di euro) riguarda quasi settemila accessi indebiti alle informazioni bancarie di oltre 3.500 clienti, perpetrati per più di due anni da un dipendente “infedele” dell’istituto. Nonostante l’inizio delle attività illecite risalga a inizio 2022, la banca ha avuto contezza di un primo accesso anomalo soltanto il 9 ottobre 2023, a seguito dell’attivazione di uno specifico “alert privacy” interno scattato per l’interrogazione dei movimenti di una carta di credito.
L’Autorità, a seguito della formale notifica di violazione da parte della banca nel luglio 2024, ha appreso dalle notizie di stampa la reale portata e gravità dell’evento: le interrogazioni illecite hanno colpito in modo mirato i depositi e i conti correnti di esponenti politici, cariche istituzionali e militari di alto profilo.
In sede di notifica, l’istituto di credito aveva classificato l’evento come a “rischio medio”, ritenendo plausibile la motivazione della mera “curiosità” addotta dal dipendente e ipotizzando impatti limitati vista l’assenza di evidenti segnali di esfiltrazione informatica delle informazioni visualizzate.