Il diritto digitale non si limita più a un corpus teorico sulla protezione dei dati personali. Negli ultimi due anni abbiamo osservato un netto spostamento verso l’enforcement, con sanzioni che mirano a violazioni operative specifiche: gestione delle richieste di cancellazione, interfacce di consenso ai cookie, sicurezza dei database sanitari. Questo inasprimento modifica la mappatura dei rischi per ogni organizzazione che tratta dati online.
Sanzioni CNIL e diritto alla cancellazione: cosa è cambiato dal 2025
La CNIL ha sanzionato la società EXTIA il 21 luglio 2026 per violazioni legate alla gestione delle richieste di cancellazione dei dati e a violazioni dei diritti delle persone. Questo tipo di decisione segna un punto di svolta: il diritto alla cancellazione diventa un motivo autonomo di sanzione, e non più un addebito accessorio in un dossier più ampio.
Per i responsabili del trattamento, la conseguenza diretta riguarda l’architettura dei workflow interni. Un processo di cancellazione che si basa su un trattamento manuale, senza tracciabilità né scadenze formalizzate, espone ora a un’ingiunzione rapida. Raccomandiamo di documentare ogni richiesta di esercizio del diritto in un registro timbrato, con un circuito di validazione che non superi il termine regolamentare di un mese.
Le risorse giuridiche raccolte su sito BackUpYourBrain consentono di seguire questa evoluzione giurisprudenziale, in particolare riguardo agli obblighi concreti dei subappaltatori di fronte alle richieste di accesso e cancellazione.
Cookie e consenso: la fine delle interfacce ingannevoli
Nel novembre 2025, la CNIL ha inflitto una multa di 500.000 euro per violazioni legate ai cookie. L’addebito principale riguardava i meccanismi di rifiuto degradati, quelle interfacce in cui il pulsante “Accetta tutto” è messo in evidenza mentre il rifiuto richiede diversi clic aggiuntivi.
I dark patterns di consenso costituiscono un rischio finanziario diretto. La tendenza non si limita alla Francia: a livello europeo, la questione della competenza sui dark patterns è oggetto di discussioni tra Bruxelles e le autorità nazionali.

RGPD: la riforma procedurale europea del 2027
Il GDPR Procedural Regulation, adottato nel 2025, entrerà in vigore a partire dal 2027. Questo testo non modifica i principi del RGPD, ma trasforma il modo in cui le denunce transfrontaliere vengono trattate dalle autorità di controllo.
Tre cambiamenti strutturali meritano attenzione:
- Scadenze di istruzione vincolanti sono imposte alle autorità capofila, il che dovrebbe ridurre le procedure che a volte si prolungano per anni tra la CNIL, l’autorità irlandese (DPC) o la BfDI tedesca.
- I diritti di difesa delle aziende coinvolte sono rafforzati, con un accesso formalizzato al dossier e garanzie procedurali armonizzate a livello dell’Unione.
- Il meccanismo di cooperazione tra le autorità è rivisto per evitare i blocchi politici che hanno paralizzato alcuni dossier importanti che coinvolgono piattaforme tecnologiche.
Per i giuristi d’impresa, questa riforma impone di anticipare fin da ora la strutturazione delle risposte alle denunce transfrontaliere. Un dossier mal preparato di fronte a un’autorità di controllo straniera non beneficerà più della lentezza procedurale come rete di sicurezza.
Dati sanitari e sicurezza dei sistemi informatici
Un ospedale privato di Saint-Étienne è stato sanzionato dalla CNIL dopo il furto di dati riguardanti diverse centinaia di migliaia di pazienti. La violazione identificata riguardava un punto tecnico specifico: un solo account utente permetteva di accedere a tutti i fascicoli dei pazienti, senza compartimentazione né controllo di accesso granulare.
Questo caso illustra un problema ricorrente nel settore sanitario. Gli stabilimenti spesso dispongono di sistemi informatici obsoleti in cui la gestione delle autorizzazioni non è evoluta con il volume di dati trattati. La CNIL non sanziona l’attacco informatico stesso, ma l’insufficienza delle misure tecniche e organizzative preventive.

Obblighi concreti per i responsabili del trattamento in sanità
Il minimo atteso dalla CNIL si basa su principi noti ma insufficientemente applicati: compartimentazione degli accessi per servizio, registrazione delle connessioni, revisione periodica degli account attivi. L’assenza di una politica di minimo privilegio costituisce una violazione sanzionabile, indipendentemente dall’insorgere di un incidente.
Le strutture sanitarie che esternalizzano tutto o parte della loro infrastruttura devono anche verificare che i loro subappaltatori rispettino questi requisiti. Il contratto di subappalto ai sensi dell’articolo 28 del RGPD non è sufficiente: la CNIL si aspetta audit effettivi e documentati.
Intelligenza artificiale e protezione dei dati: il quadro che si sta costruendo
Il AI Act europeo impone nuove restrizioni sui sistemi di IA che trattano dati personali, in particolare per i sistemi classificati ad alto rischio. L’incrocio tra RGPD e AI Act crea una zona di conformità complessa in cui le basi legali del trattamento, le analisi di impatto e gli obblighi di trasparenza si sovrappongono.
Osserviamo che le organizzazioni che implementano strumenti di IA generativa sottovalutano spesso la questione della base legale per il trattamento dei dati di addestramento. Il consenso è raramente mobilizzabile su questa scala. L’interesse legittimo presuppone un bilanciamento degli interessi documentato, che la maggior parte dei fornitori non mette a disposizione dei propri clienti.
Per le direzioni legali, la priorità è sulla mappatura dei flussi di dati tra l’IA e le basi esistenti. Un registro dei trattamenti che ignora i trattamenti legati all’IA è incompleto, e questa lacuna sarà probabilmente oggetto dei prossimi controlli.
Il diritto digitale si densifica su tutti i fronti: enforcement rafforzato da parte della CNIL, riforma procedurale europea, convergenza RGPD-AI Act. Le organizzazioni che aspettano le sanzioni per adattare i loro processi accumulano un rischio giuridico e finanziario che la tempistica regolamentare non consente più di assorbire.



