Privacy e marketing, il Garante multa TIM per 9,5 milioni e Lusha per 2 milioni

Due #sanzioni per un totale di oltre 11 milioni di euro riportano al centro una delle questioni più delicate del #marketing contemporaneo: fino a che punto un’azienda può raccogliere, utilizzare, acquistare o condividere i dati delle persone per contattarle e proporre prodotti e servizi? A rispondere, con due provvedimenti distinti ma accomunati dal tema della protezione dei dati personali, è stato il #Garante della #Privacy, che tra luglio e agosto ha sanzionato #TIM per oltre 9,5 milioni di euro e #Lusha Systems Inc., società statunitense specializzata nella raccolta e commercializzazione di informazioni professionali, per 2 milioni di euro. Due casi diversi, ma che raccontano quanto il confine tra marketing, raccolta dei dati e #tutela della privacy sia oggi sempre più importante.

Nel caso di TIM, il procedimento è nato dalle numerose segnalazioni relative a chiamate promozionali indesiderate effettuate per conto della società. Secondo quanto ricostruito dal Garante, nel solo 2025 erano arrivate circa 7.000 segnalazioni e reclami. Al centro dell’istruttoria è finito il comportamento di alcuni call center abusivi che avrebbero contattato gli utenti utilizzando numerazioni estranee alla rete ufficiale di vendita e, in alcuni casi, tecniche di spoofing, cioè il camuffamento del numero telefonico dal quale partiva la chiamata. Le telefonate potevano raggiungere anche persone iscritte al Registro Pubblico delle Opposizioni, che avevano quindi espresso la volontà di non ricevere comunicazioni commerciali.

Il meccanismo individuato dall’Autorità era particolarmente articolato. Dopo la chiamata promozionale, l’utente interessato poteva ricevere un SMS con un collegamento a una pagina web di un partner ufficiale della rete di vendita TIM. Qui veniva invitato a compilare un modulo per chiedere di essere ricontattato. Secondo il Garante, questa procedura poteva generare una richiesta di contatto soltanto apparentemente spontanea, permettendo poi al call center di richiamare l’utente da una numerazione regolarmente registrata e di avviare un percorso di vendita formalmente corretto. A questo si sono aggiunti, secondo l’Autorità, controlli insufficienti sull’intera filiera commerciale e difficoltà per gli utenti nell’esercitare alcuni diritti, come l’accesso ai dati, la cancellazione e l’opposizione al trattamento.

Il punto più importante del provvedimento, soprattutto per le aziende che utilizzano reti di vendita esterne, call center e partner commerciali, è che affidare una parte delle attività a soggetti terzi non elimina la responsabilità dell’impresa. Il Garante ha ribadito che anche l’adesione a un codice di condotta non è sufficiente a sollevare il titolare del trattamento dall’obbligo di controllare concretamente ciò che avviene lungo tutta la filiera. TIM, oltre alla sanzione di 9 milioni e 516 mila euro, dovrà quindi introdurre correttivi nelle procedure di generazione dei contatti commerciali, rafforzare i controlli sulla rete di vendita e modificare le procedure attraverso le quali gli utenti possono esercitare i propri diritti.

Diverso, ma altrettanto significativo, il caso di Lusha Systems Inc., società statunitense che opera come data broker. Attraverso la propria piattaforma, Lusha offriva a pagamento informazioni relative a persone fisiche, tra cui posizioni lavorative, indirizzi email e numeri di telefono. I dati venivano raccolti da diverse fonti, anche attraverso attività di scraping sui social network e l’acquisto di informazioni da altri data broker, per poi essere messi a disposizione dei clienti della piattaforma per finalità commerciali o anti-frode.

Per il Garante, però, il problema non riguardava soltanto la raccolta iniziale delle informazioni. Lusha, secondo l’Autorità, aggiornava e verificava nel tempo i dati presenti nei propri archivi, svolgendo quindi un’attività di monitoraggio delle persone e delle loro posizioni professionali online. Proprio questo elemento ha portato il Garante a ritenere applicabile il GDPR anche nei confronti di una società che non dispone di uno stabilimento nell’Unione europea. L’Autorità ha inoltre contestato la mancanza di un’adeguata base giuridica per il trattamento e il fatto che le informazioni fornite agli interessati non fossero sufficientemente chiare e facilmente accessibili.

La conseguenza è stata una sanzione di 2 milioni di euro, accompagnata da un provvedimento ancora più rilevante sul piano operativo: il Garante ha vietato a Lusha di continuare a trattare i dati delle persone presenti sul territorio italiano e ne ha ordinato la cancellazione. Il caso mostra quanto sia cambiato il valore del dato personale nell’economia digitale. Informazioni apparentemente semplici, come un indirizzo email professionale o il ruolo ricoperto in un’azienda, possono infatti assumere un valore commerciale enorme quando vengono raccolte, aggiornate, incrociate e vendute su larga scala. Ma il fatto che un’informazione sia disponibile online non significa automaticamente che possa essere raccolta e utilizzata liberamente per qualsiasi finalità.

I due provvedimenti raccontano quindi due facce dello stesso problema. Da una parte c’è il marketing diretto, fatto di telefonate, call center e reti commerciali; dall’altra il mercato sempre più vasto dei dati, delle piattaforme e delle informazioni personali utilizzate per individuare potenziali clienti. In entrambi i casi, il messaggio del Garante è chiaro: la ricerca di nuovi contatti commerciali non può trasformare il consenso in una semplice formalità e non può scaricare sugli utenti il compito di difendersi da procedure poco trasparenti o eccessivamente complesse.

Per le aziende, la lezione che arriva dalle sanzioni a TIM e Lusha riguarda quindi l’intera strategia di marketing. Non basta chiedersi quanti contatti si riescano a generare o quanto sia ampia una banca dati: bisogna poter dimostrare da dove provengono quei dati, su quale base vengono utilizzati, chi li tratta e quali controlli vengono effettuati sui partner coinvolti. In un mercato nel quale la profilazione e la raccolta di informazioni sono diventate strumenti sempre più centrali per raggiungere nuovi clienti, la privacy non rappresenta più soltanto un obbligo burocratico. È una parte concreta del modo in cui un’azienda costruisce, utilizza e protegge la propria relazione con le persone. E le due maxi-sanzioni del Garante ricordano che, quando questa responsabilità viene sottovalutata, il costo può essere molto più alto di una semplice campagna di marketing andata male.

VUOI APPROFONDIRE I TEMI DI QUESTO ARTICOLO?

Continua a leggere:

Google cambia le regole della SEO in Europa: cosa succede ai siti aziendali

Dal 30 agosto 2026 #Google ha modificato in #Europa il modo in cui interviene contro una pratica conosciuta nel mondo della SEO come #ParasiteSEO, ovvero l’utilizzo della reputazione di un sito autorevole per far ottenere visibilità a #contenuti di terze parti. Una novità apparentemente molto tecnica, ma che può avere conseguenze concrete per aziende, editori e proprietari di siti web che ospitano al loro interno pagine gestite da partner, collaboratori o soggetti esterni. La modifica riguarda infatti la cosiddetta Site Reputation Policy, introdotta da Google nel 2024 per contrastare l’abuso della reputazione dei #siti e recentemente rivista nello Spazio economico

Leggi Tutto »

Dalla banda ultralarga al Fascicolo sanitario: il futuro digitale è già arrivato?

Quando il Piano nazionale di ripresa e resilienza  (PNRR) è stato lanciato, l’obiettivo era ambizioso: utilizzare le risorse europee per accelerare la #trasformazionedigitale dell’Italia, ridurre il divario tecnologico con gli altri Paesi dell’Unione e modernizzare servizi pubblici, infrastrutture e imprese. A distanza di alcuni anni, è possibile tracciare un primo bilancio. Il quadro che emerge è fatto di importanti progressi, ma anche di ritardi, #difficoltàoperative e sfide ancora aperte. Una parte consistente delle risorse del #Pnrr è stata destinata alla digitalizzazione. L’Italia ha investito quasi 50 miliardi di euro nelle politiche digitali, ai quali si aggiungono altri finanziamenti provenienti dai

Leggi Tutto »

Come usare l’intelligenza artificiale in ufficio: strategie, vantaggi e regole per lavorare meglio senza rischi

L’intelligenza artificiale è ormai entrata nella quotidianità di milioni di lavoratori. Se fino a poco tempo fa veniva utilizzata soprattutto per sperimentare #chatbot e generatori di immagini, oggi rappresenta uno strumento concreto per aumentare la produttività, semplificare attività ripetitive e velocizzare molti processi aziendali. Tuttavia, utilizzare l’#AI in modo efficace non significa delegare ogni compito a un #assistentevirtuale. Al contrario, richiede metodo, consapevolezza e alcune semplici precauzioni. Uno degli errori più comuni è considerare l’intelligenza artificiale come un sostituto del lavoro umano. In realtà il suo valore emerge quando viene impiegata come supporto. Può aiutare a scrivere una prima bozza

Leggi Tutto »

La scrittura entra in una nuova era: Google investe nei “secondi cervelli”

La #paginabianca potrebbe presto diventare un ricordo. L’intelligenza artificiale sta infatti trasformando il modo in cui nascono documenti, appunti e contenuti, spostando il proprio intervento ancora prima della fase di scrittura vera e propria. L’obiettivo non è più soltanto aiutare a trovare le parole giuste, ma facilitare l’organizzazione delle idee e ridurre il tempo che separa un pensiero dalla sua traduzione in un testo. Uno dei segnali più evidenti di questa evoluzione è arrivato da #Google, che durante la conferenza I/O 2026 ha presentato Docs Live, una nuova funzione integrata in #GoogleDocs e alimentata dal modello #Gemini. Il sistema consente

Leggi Tutto »

Vuoi un riferimento unico per la digitalizzazione della tua azienda?