Valutare l’affidabilità di un cliente prima di stipulare un contratto è una pratica ordinaria e legittima in qualsiasi settore che eroghi un servizio con pagamento posticipato. Il punto delicato non è la valutazione in sé, ma ciò che l’impresa dice al cliente su come lo sta valutando, che cosa gli risponde quando chiede conto del giudizio ricevuto e per quanto tempo conserva quel giudizio. È su questo che si è concentrato l’ultimo intervento dell’autorità .
Il provvedimento del 3 luglio 2026
Il Garante per la protezione dei dati personali ha irrogato una sanzione di 5.800.000 euro a una società di vendita di energia per il trattamento illecito dei dati di 1.003.657 persone fisiche negli anni dal 2022 al 2024. I dati riguardavano la valutazione dell’affidabilità creditizia dei potenziali clienti, svolta con un sistema di scoring, cioè l’attribuzione automatica di un punteggio che sintetizza il rischio di credito e serve a decidere se e a quali condizioni attivare la fornitura. Il punteggio veniva calcolato interrogando le banche dati di due società di informazioni creditizie. L’autorità ha ordinato alla società di conformarsi alle prescrizioni entro sei mesi.
Le contestazioni mosse alla societÃ
La prima riguarda la trasparenza. I dati sulla morosità pregressa venivano condivisi con altre società del gruppo per affinare la valutazione, senza che l’informativa consegnata ai clienti desse conto di questo passaggio. Chi riceveva un diniego non era nella condizione di sapere su quali basi fosse stato deciso.
La seconda riguarda il diritto di accesso riconosciuto dal Regolamento (UE) 2016/679. Alle richieste dei clienti la società rispondeva senza indicare il punteggio attribuito e i punteggi parziali che lo compongono, invitando a rivolgersi direttamente ai fornitori esterni del dato. Per il Garante l’obbligo di rispondere resta in capo al titolare del trattamento, che quelle informazioni aveva nei propri sistemi.
La terza riguarda la finalità . I dati raccolti per decidere sulla fornitura venivano riutilizzati per affinare il modello di valutazione, quindi per uno scopo ulteriore rispetto a quello dichiarato al momento della raccolta.
La quarta riguarda l’esattezza. Le informazioni acquisite dalle banche dati esterne venivano conservate e riusate nel tempo, pur essendo soggette a variazioni che le rendevano non più aggiornate.
La quinta riguarda i tempi. Ai dati creditizi veniva applicato il termine di dieci anni previsto per la documentazione contabile, in assenza di una regola di conservazione dedicata. Solo nel corso dell’istruttoria la società ha adottato termini specifici, fissati in cinque anni per le informazioni creditizie.
La sesta riguarda la catena dei fornitori. L’atto con cui la società collegata era stata designata responsabile del trattamento non copriva tutti i trattamenti che le erano stati di fatto affidati, e una parte dei dati veniva quindi lavorata da un soggetto privo di un incarico scritto che la comprendesse.
Quattro decisioni in pari data, 7,72 milioni complessivi
Il provvedimento da 5.800.000 euro è il più pesante di una serie di quattro decisioni adottate dal Garante il 3 luglio 2026, per un totale di 7.720.000 euro. Una seconda società di vendita di energia dello stesso gruppo è stata sanzionata per 1.400.000 euro sugli stessi profili. Le altre due decisioni colpiscono i fornitori del punteggio, due società che gestiscono banche dati creditizie, con 400.000 euro alla prima e 120.000 euro alla seconda, in entrambi i casi per riscontri incompleti alle richieste di accesso sul punteggio di affidabilità e sui criteri con cui viene calcolato.
La lettura d’insieme è coerente. Il punteggio e la logica che lo determina sono informazioni che l’interessato ha diritto di ottenere, e nessun anello della catena può considerarsi esonerato rinviando a quello successivo.
Che cosa cambia rispetto a prima
Il provvedimento non sostituisce alcuna norma e non introduce obblighi nuovi. Le regole applicate sono quelle del Regolamento (UE) 2016/679, pienamente applicabile dal 25 maggio 2018, quindi non c’è un testo precedente da recuperare e nessun termine di adeguamento si apre per le imprese diverse dalle destinatarie delle decisioni. I sei mesi assegnati valgono solo per le società sanzionate.
Cambia invece lo standard di riscontro preteso dall’autorità . Fino a queste decisioni era prassi diffusa rispondere a una richiesta di accesso con i dati anagrafici e con le eventuali segnalazioni presenti nei sistemi di informazioni creditizie, trattando il punteggio come un elaborato del fornitore e non come un dato del cliente. Il Garante afferma ora che il riscontro deve contenere il punteggio, i punteggi parziali che lo compongono e i criteri di calcolo applicati, e che l’obbligo grava sul titolare del trattamento anche quando il calcolo è materialmente svolto da terzi.
Il passaggio poggia sulla sentenza della Corte di giustizia dell’Unione europea del 27 febbraio 2025 nella causa C-203/22, richiamata dal Garante, secondo cui le informazioni sulla logica utilizzata in una decisione automatizzata, cioè assunta senza intervento umano, devono descrivere in modo comprensibile la procedura e i principi applicati, senza ridursi né alla formula matematica né alla descrizione integrale dell’algoritmo.
Le verifiche da fare sul proprio processo commerciale
Il caso riguarda grandi operatori, ma il meccanismo contestato è lo stesso che opera in qualunque impresa che assegni un fido, valuti un nuovo cliente prima di aprire una posizione, conceda un pagamento dilazionato o subordini un noleggio, un abbonamento o una fornitura continuativa all’esito di una visura. Non serve un algoritmo proprietario perché la questione si ponga, basta che a monte di un diniego ci sia una valutazione fondata su dati personali. Cinque controlli permettono di capire in quale situazione si trova l’organizzazione.
- L’informativa descrive la valutazione dell’affidabilità come finalità autonoma e indica le società del gruppo e i fornitori che ricevono i dati.
- La procedura di risposta alle richieste di accesso restituisce il punteggio attribuito e i criteri di calcolo, senza rinviare il cliente al fornitore esterno.
- I dati raccolti per la valutazione non alimentano usi diversi, dal marketing al perfezionamento dei modelli interni, in assenza di una base giuridica propria, cioè della ragione che rende legittimo quel secondo utilizzo.
- I tempi di conservazione sono fissati per iscritto e distinti tra clienti acquisiti, richieste respinte e posizioni insolute, senza mutuare il termine decennale della contabilità .
- Chi svolge la valutazione per conto dell’impresa è nominato responsabile del trattamento con un incarico scritto che copre tutti i trattamenti effettivamente affidati.
Un controllo che dà esito negativo individua un punto già contestato nei provvedimenti del 3 luglio, quindi una posizione da sanare. Un controllo che dà esito positivo su tutti e cinque i punti descrive un processo commerciale allineato allo standard che l’autorità ha appena fissato.
Le conseguenze di un riscontro incompleto
Le violazioni dei principi del trattamento e dei diritti dell’interessato rientrano nella fascia sanzionatoria più alta prevista dal Regolamento (UE) 2016/679, fino a 20 milioni di euro oppure al 4 per cento del fatturato mondiale totale annuo se superiore. L’importo di 5.800.000 euro si colloca dentro questo perimetro e riflette la platea di oltre un milione di persone coinvolte.
Il procedimento, però, non ha preso avvio da un controllo a campione. All’origine ci sono le istanze di singoli clienti a cui la fornitura era stata negata e che avevano chiesto di sapere perché. Una risposta incompleta a una singola richiesta di accesso è il fatto che innesca il reclamo, e il reclamo è ciò che porta l’autorità dentro il processo commerciale dell’impresa.
La trasparenza come elemento del rapporto commerciale
La direzione dei provvedimenti è chiara, il giudizio che un’impresa formula su una persona appartiene anche a quella persona. Costruire processi di valutazione documentati e spiegabili riduce l’esposizione sanzionatoria e migliora la qualità della relazione commerciale, perché un diniego motivato è recuperabile mentre un diniego opaco produce contenzioso e perdita del cliente. Affianchiamo le imprese nella revisione delle informative, nella definizione dei tempi di conservazione e nella costruzione delle procedure di riscontro agli interessati, per rendere governabile un adempimento che tocca il cuore del processo commerciale.
