Passa al contenuto

LPD nella pratica: gli insegnamenti dei primi interventi dell’IFPDT

Diritti di accesso, opposizione al marketing, cancellazione, cookie e violazioni della sicurezza: ciò che le prime decisioni dell’IFPDT cambiano per le PMI.
3 luglio 2026 di
JBP
| Ancora nessun commento

Dal 1o settembre 2023, la nuova legge federale sulla protezione dei dati (LPD) ha dato al Incaricato federale della protezione dei dati e della trasparenza (IFPDT) mezzi di sorveglianza più diretti. Le prime decisioni pubblicate e il rapporto di attività 2025/2026 mostrano ora come questa autorità le utilizza.

Il messaggio per una PMI non è che si debba produrre un fascicolo di conformità di 180 pagine. È più concreto: un diritto di accesso deve portare a una vera risposta, una disiscrizione deve realmente fermare il marketing, una cancellazione annunciata deve essere eseguita in tutti i sistemi e una violazione della sicurezza deve essere valutata senza indugi.

In altre parole, l’IFPDT guarda meno alle belle dichiarazioni e più al funzionamento reale dei processi. E, su questo terreno, una semplice email del cliente lasciata senza risposta può diventare il primo sassolino di un'indagine formale.

In breve

  • Un'indagine non è più riservata alle violazioni che colpiscono un gran numero di persone: una violazione significativa riguardante una sola persona può essere sufficiente.
  • Una risposta standardizzata a una richiesta di accesso non sostituisce la comunicazione dei dati personali effettivamente trattati; la risposta avviene in linea di principio entro 30 giorni.
  • Un'opposizione al marketing o una richiesta di cancellazione deve essere applicata negli strumenti operativi, non solo confermata via email.
  • L’IFPDT spesso privilegia una correzione rapida e informale, ma può prendere decisioni vincolanti, ordinare l'interruzione di un trattamento o la cancellazione di dati.
  • L’IFPDT non infligge direttamente sanzioni amministrative comparabili a quelle del RGPD; le infrazioni penali previste dalla LPD rientrano nelle competenze delle autorità cantonali.

Ciò che è cambiato nella pratica di sorveglianza

Sotto il vecchio diritto, le azioni dell’IFPDT contro le imprese private si traducevano in linea di principio in raccomandazioni. La LPD revisionata gli consente di avviare una procedura amministrativa formale quando ci sono indizi sufficienti di una violazione e, se questa viene accertata, di ordinare in particolare la modifica, la sospensione o la cessazione del trattamento, così come la cancellazione o la distruzione di dati.

La soglia di intervento è cambiata. Non è più necessario che il trattamento possa ledere un numero significativo di persone. Secondo il promemoria dell’IFPDT, una violazione di intensità sufficiente può giustificare un'indagine anche se colpisce solo una persona o un piccolo numero di persone.

I dati pubblicati il 30 giugno 2026 confermano l'aumento di potere del dispositivo. L’IFPDT riporta oltre 2.000 segnalazioni di violazioni potenziali nel corso dell'anno in esame, 156 interventi a bassa soglia, 22 indagini preliminari e 9 indagini formali. Ha anche ricevuto 484 segnalazioni di violazioni della sicurezza dei dati.

Precisione utile : il PFPDT è competente per i trattamenti effettuati dalle imprese private e dagli organi federali. I trattamenti delle autorità cantonali o comunali rientrano in linea di principio nelle autorità cantonali per la protezione dei dati.

Sei insegnamenti concreti per le PMI

1. Una richiesta di accesso richiede i dati, non una formula cortese

Nel caso Cembra Money Bank AG, l’IFPDT ha esaminato 13 richieste di accesso trattate tra dicembre 2023 e settembre 2024. Nove risposte erano state inviate dopo la scadenza legale di 30 giorni. Soprattutto, tutte le persone avevano ricevuto una risposta standardizzata che non comunicava loro i dati personali effettivamente trattati a loro riguardo.

La lezione va ben oltre il settore bancario. Una PMI deve essere in grado di identificare la persona, di cercare i dati nelle sue applicazioni, nella sua messaggistica, nel suo CRM, nei suoi dossier HR e, se del caso, presso i suoi subappaltatori. Deve poi fornire le informazioni previste dalla LPD e i dati pertinenti in una forma comprensibile. Una dichiarazione di protezione dei dati o una frase come « trattiamo i vostri dati in conformità alla legge » non è una risposta di accesso.

2. L'opposizione e la cancellazione devono attraversare tutti i sistemi

La decisione pubblicata il 26 giugno 2026 contro Cream della Cream Switzerland GmbH e Philipp Plein International AG è particolarmente significativa. Diverse persone avevano continuato a ricevere messaggi pubblicitari dopo essersi opposte. In alcuni casi, le aziende avevano persino confermato la cancellazione dei dati prima di continuare gli invii.

L’IFPDT era inizialmente intervenuto in modo informale. In mancanza di correzione, ha aperto un'inchiesta formale e ordinato di cessare il trattamento pubblicitario in caso di opposizione, di cancellare i dati su richiesta salvo motivazione giustificativa e di non utilizzare più i dati delle persone che avevano già esercitato questi diritti. La decisione, entrata in vigore, ha anche imposto alle aziende un emolumento di CHF 5’500. Non si trattava di una multa, ma la distinzione non rende meno concreto il conto da pagare.

In pratica, un link di disiscrizione deve funzionare, lo stato di opposizione deve essere propagato al CRM, allo strumento di invio e alle liste reimportate, e le richieste manuali devono essere seguite fino alla loro esecuzione. Un obbligo legale di conservazione può giustificare la conservazione di alcuni dati, ad esempio documenti contabili, ma non consente di continuare a utilizzarli per scopi pubblicitari.

3. Un dato pubblico non è un dato senza regole

Nel caso noto come « Pfarrer-Check », un'associazione aveva pubblicato dati riguardanti sacerdoti, pastori e altre persone attive nel campo ecclesiale. L’IFPDT ha ordinato la cancellazione delle iscrizioni delle persone che non avevano acconsentito a questa pubblicazione. Il Tribunale amministrativo federale ha confermato la decisione il 6 ottobre 2025.

Il ragionamento è importante per le directory, la prospezione, il reclutamento e il profiling: il fatto che un indirizzo professionale, una funzione o un'altra informazione sia accessibile su internet non consente di riutilizzarlo per qualsiasi finalità. La trasparenza, la proporzionalità, la finalità e i diritti della persona rimangono applicabili.

4. La scelta deve essere reale e tecnicamente semplice

Nel fascicolo Digitec Galaxus, esaminato ancora secondo il vecchio diritto, l’IFPDT aveva criticato il collegamento del processo di ordinazione alla creazione di un account cliente e il trattamento dei dati che ne risultava. L'azienda ha poi introdotto una possibilità globale di disattivare la personalizzazione del sito con un clic; i cookie corrispondenti vengono quindi disattivati, il modulo di registrazione informa esplicitamente sulla personalizzazione e la dichiarazione di privacy è stata adattata.

Questo caso non significa che ogni cookie richieda automaticamente un consenso secondo il modello europeo. Mostra invece che l'interfaccia, l'informazione e l'efficacia della scelta contano. Un diritto di opposizione nascosto in cinque schermi o un pulsante che non modifica realmente i trattamenti resisterà male a un controllo.

5. Un incidente presso il fornitore rimane anche un vostro problema

Secondo l'art. 24 LPD, il responsabile del trattamento deve comunicare all’IFPDT, nel più breve tempo possibile, una violazione della sicurezza dei dati che possa comportare un rischio elevato per la personalità o i diritti fondamentali delle persone interessate. Il subappaltatore deve informare il responsabile nel più breve tempo possibile.

Il rapporto 2025/2026 riporta 484 annunci, di cui 141 annunci spontanei, e un aumento delle notifiche provvisorie. Quando i fatti e il livello di rischio non sono ancora completamente noti, una notifica iniziale può quindi essere completata dopo analisi. Tuttavia, il fatto che un fornitore di hosting, un fornitore di buste paga o un fornitore di servizi informatici abbia causato l'incidente non trasferisce automaticamente al fornitore l'obbligo del responsabile di comunicare.

6. Ignorare l'autorità trasforma spesso un problema correggibile in procedura

L’IFPDT indica che un intervento informale può essere sufficiente quando un'azienda risponde, spiega la sua pratica e corregge rapidamente il trattamento. Al contrario, un'indagine formale comporta un obbligo di collaborare e di produrre le informazioni e i documenti necessari, fermo restando i diritti di rifiuto previsti dalla legge.

Il rapporto riporta così un'indagine ancora pendente al 31 marzo 2026 nella quale l’IFPDT ha emesso una decisione incidentale ordinando la collaborazione e ha presentato una denuncia penale dopo diversi scritti rimasti senza risposta. I fatti di merito non erano ancora stati decisi alla data del rapporto; l'insegnamento procedurale, invece, è chiaro: il silenzio non è una strategia di difesa, è piuttosto un modo costoso di lasciare che l'autorità scriva da sola lo scenario.

Aggiornamento del 2 settembre 2026

Il 20 agosto 2026, l’IFPDT ha annunciato che il Tribunale amministrativo federale aveva integralmente respinto, con sentenza del 22 giugno 2026, il ricorso di Inkasso-Team AG. La pubblicazione online di dati di debitori presunti al fine di localizzarli e avvertire terzi è stata ritenuta contraria ai diritti della personalità e priva di giustificazione sufficiente. La sentenza è entrata in vigore e il sito interessato è stato rimosso. Questa evoluzione, resa pubblica dopo la data editoriale del presente articolo, conferma che le decisioni vincolanti dell’IFPDT possono resistere al controllo giurisdizionale.

Il piano d'azione ragionevole per una PMI

La conformità utile non inizia con un documento teorico, ma con alcuni test di funzionamento. Una PMI può avviare i seguenti controlli:

  1. Designare un responsabile interno e un canale unico. Le richieste di accesso, opposizione, rettifica e cancellazione non devono perdersi tra l'indirizzo info@, il commerciale e l'informatica.
  2. Creare un registro di monitoraggio delle richieste. Data di ricezione, identità verificata, sistemi consultati, responsabile, scadenza, risposta e prova di invio devono essere documentati.
  3. Testare un caso reale di end-to-end. Simulare una richiesta di accesso e verificare se i dati possono essere recuperati entro 30 giorni, inclusi gli strumenti cloud e presso i subappaltatori.
  4. Testare le disiscrizioni e le cancellazioni. Un indirizzo opposto al marketing non deve riapparire durante il prossimo import di contatti. Le richieste confermate come eseguite devono esserlo in tutti gli ambienti interessati.
  5. Controllare il sito e le interfacce. Informazioni comprensibili, scelte non ingannevoli, configurazione effettiva dei cookie, creazione di account proporzionata e opposizione accessibile devono essere verificate tecnicamente.
  6. Preparare la gestione degli incidenti. Il contratto con ogni subappaltatore critico deve prevedere un'informazione rapida, le persone da contattare e la trasmissione degli elementi necessari alla valutazione del rischio.
  7. Conservare le prove utili. Versione delle informative, registri di consenso o opposizione, ticket di cancellazione, analisi del rischio e decisioni interne sono più convincenti di una ricostruzione successiva.

Per l'uso di strumenti di intelligenza artificiale, questi stessi riflessi si applicano: limitare i dati, scegliere un ambiente contrattuale appropriato e mantenere un controllo documentato dei flussi. Il nostro articolo su l'IA generativa e la protezione dei dati nelle PMI svizzere dettaglia questo punto.

Il punto di vista contrario: « l’IFPDT non è la CNIL »

È esatto: il sistema svizzero non riproduce le sanzioni amministrative del RGPD. L’IFPDT può indagare e ordinare misure amministrative, ma non infligge direttamente le sanzioni penali della LPD. Il perseguimento e il giudizio di queste infrazioni spettano alle autorità cantonali, e la responsabilità penale riguarda in linea di principio le persone fisiche che hanno agito intenzionalmente.

Tuttavia, sarebbe imprudente concludere che l'esposizione sia trascurabile. Una decisione può imporre l'interruzione di un trattamento, la cancellazione di una banca dati o la modifica di un processo centrale. Può essere pubblicata se l'interesse generale lo giustifica, generare emolumenti e spese di consulenza, e poi essere contestata in tribunale. Il rischio operativo e reputazionale può quindi superare di gran lunga l'importo di una eventuale sanzione.

Cosa fare se ricevi una comunicazione dall’IFPDT?

  1. Verifica l'autenticità del messaggio tramite un canale ufficiale. L’IFPDT ha segnalato nell'aprile 2026 email fraudolente inviate a suo nome a gestori di siti web.
  2. Conserva i dati, i registri e le versioni dei documenti utili; non eliminare frettolosamente gli elementi necessari per stabilire i fatti.
  3. Determina se si tratta di un intervento informale, di un'indagine preliminare o di un'indagine formale: gli obblighi procedurali non sono identici.
  4. Rispondi in modo fattuale, entro il termine indicato, distinguendo i fatti accertati, i punti da verificare e le misure correttive già adottate.
  5. Fai esaminare le questioni legali e tecniche quando il trattamento è sensibile, massiccio, contestato o suscettibile di influenzare in modo duraturo l'attività.

Prudenza : cooperare non significa rinunciare ai propri diritti. In un'indagine formale, l'azienda ha in particolare il diritto di essere ascoltata, di consultare il fascicolo e di presentare prove. Può anche contestare una decisione davanti al Tribunale amministrativo federale. Una posizione difendibile deve tuttavia basarsi su fatti documentati e su un motivo giustificativo preciso, non sull'idea generale che « tutti fanno così ».

Come Delta Conseil SA può accompagnarti

Delta Conseil SA può aiutare una PMI a mappare i suoi principali trattamenti, organizzare la ricezione delle richieste, testare i processi di accesso e cancellazione, rivedere i circuiti di marketing e formalizzare una procedura di gestione degli incidenti. Quando il fascicolo richiede un'analisi legale specializzata, un'esperienza di cybersicurezza o la conduzione di una procedura contenziosa, coordiniamo l'intervento dello specialista appropriato.

Vuoi verificare se i tuoi processi funzionano realmente prima che un cliente — o l’IFPDT — li testi per te?

Parlare con un consulente

Domande frequenti

L’IFPDT indaga dopo ogni reclamo?

No. Verifica se ci sono indizi sufficienti di una violazione. Può rinunciare quando è di poca importanza e spesso privilegia un intervento informale. Al contrario, una violazione significativa può giustificare un'indagine anche se colpisce solo una persona.

Una PMI deve rispondere a una richiesta di accesso entro 30 giorni?

In linea di principio sì. Se le informazioni non possono essere fornite entro questo termine, la persona deve esserne informata e ricevere l'indicazione del termine entro il quale arriverà la risposta. La complessità interna o la dispersione dei dati non autorizza a lasciare la richiesta senza seguito.

Una richiesta di cancellazione obbliga a eliminare ogni traccia del cliente?

Non necessariamente. Alcuni dati devono essere conservati a causa di un obbligo legale o di un motivo giustificativo, ad esempio documenti contabili. Tuttavia, non devono più essere utilizzati per uno scopo incompatibile, come il marketing dopo opposizione.

Il consenso risolve tutti i problemi?

No. Deve essere libero, informato e legato a un trattamento sufficientemente determinato quando viene invocato. Non corregge né una raccolta sproporzionata, né un dispositivo ingannevole, né una sicurezza insufficiente. A seconda del trattamento, un altro motivo giustificativo può essere pertinente, ma deve essere identificato e documentato.

L’IFPDT può infliggere una multa di CHF 250'000 all'azienda?

L’IFPDT non infligge di per sé multe amministrative. La LPD prevede reati penali perseguiti dalle autorità cantonali e che mirano in linea di principio alle persone fisiche responsabili in caso di comportamento intenzionale. L'importo massimo non si applica quindi automaticamente a ogni violazione della conformità.

Fonti ufficiali

Ultima verifica legale : 2 settembre 2026.

Avviso

Questa pubblicazione è fornita a titolo informativo e non costituisce un consiglio legale, fiscale, contabile o finanziario personalizzato. La situazione deve essere valutata alla luce delle circostanze concrete e del diritto applicabile al momento della decisione.

Per ulteriori informazioni, consulta i nostri Termini legali e avviso.

Accedi per lasciare un commento