Inserisci una parola chiave per iniziare la ricerca
Ricerca in corso...
Contenuto realizzato con il supporto di strumenti di intelligenza artificiale e revisionato dall'autore.
C'è una convinzione che si incontra spesso: chi riceve la notifica di un data breach, o scopre che il Garante Privacy ha già sanzionato l'azienda responsabile, ritiene di avere in tasca anche il risarcimento del danno. Basta costituirsi in giudizio, allegare il provvedimento del Garante, e il gioco è fatto. Questa convinzione è sbagliata. Sbagliata nel metodo, sbagliata nelle conseguenze pratiche.
Il caso che ha chiarito tutto: Tribunale di Cagliari, aprile 2026
Il Garante Privacy aveva accertato il data breach. Il giudice civile, pur riconoscendo la violazione, ha rigettato la domanda risarcitoria della paziente i cui dati erano stati violati, valutando che il danno allegato difettava dei requisiti di serietà, gravità ed effettività del pregiudizio.
È questa, in sintesi, la vicenda decisa dal Tribunale di Cagliari, sez. II, sentenza del 13 aprile 2026, n. 970, est. G. Latti, nel quale la parte attrice aveva convenuto in giudizio la controparte per ottenere l'integrale risarcimento dei danni conseguenti alla violazione dei propri dati personali. Il Garante aveva già fatto la sua parte. Il giudice civile ha fatto la propria — e sono due cose diverse.
Nel caso concreto, pur essendo incontestato l'erroneo inserimento dei documenti sanitari all'interno dell'altrui cartella clinica, l'assenza di tali documenti agli atti del processo civile non ha consentito al giudice di valutare adeguatamente l'effettiva sussistenza di una seria compromissione del diritto di cui l'attrice aveva domandato tutela. Il danno era successo. Ma il danno come esperienza vissuta e documentata non era provato.
Qual è la differenza tra sanzione GDPR e risarcimento civile?
La distinzione è tecnica ma decisiva. Il fulcro del ragionamento giuridico risiede nella distinzione tra l'illecito amministrativo, volto a punire la violazione della normativa sulla privacy, e la responsabilità civile, che richiede la prova rigorosa di un pregiudizio effettivo e reale. Sono due azioni che partono da presupposti diversi, davanti a organi diversi, con standard probatori diversi.
Il Garante accerta che l'azienda ha violato il GDPR — il Regolamento UE 2016/679 sulla protezione dei dati personali — e applica una sanzione amministrativa pecuniaria. Questo accertamento riguarda la condotta del titolare del trattamento, non il pregiudizio subito dall'interessato. Il giudice civile, invece, deve valutare se da quella condotta sia derivato un danno concreto, serio, causalmente collegato alla violazione. I giuristi chiamano questa distinzione "danno-evento" (il fatto che i dati siano stati violati) e "danno-conseguenza" (ciò che quella violazione ha prodotto nella vita reale dell'interessato). Sebbene sia stato pacificamente accertato il danno-evento, nel caso di Cagliari mancava la prova del danno-conseguenza serio e del nesso causale.
Se il Garante Privacy multa l'azienda, posso automaticamente chiedere i danni?
No. Il provvedimento del Garante non è un titolo esecutivo civile e non trasferisce automaticamente il diritto al risarcimento. La Corte di Giustizia UE ha chiarito che la mera violazione del GDPR non è di per sé sufficiente a fondare il diritto al risarcimento: l'interessato deve dimostrare, in aggiunta alla violazione, l'esistenza di un danno effettivo — materiale o immateriale — e il nesso causale tra la violazione e il danno. Si tratta di tre elementi distinti e autonomi, tutti necessari per il successo dell'azione risarcitoria.
Il caso Wind Tre rende questa distinzione ancora più evidente. Il Garante ha inflitto una sanzione di 1.715.600 euro a Wind Tre S.p.A. per gravi carenze nella sicurezza dei sistemi aziendali, che hanno determinato due accessi abusivi e l'esfiltrazione dei dati personali di oltre 365.000 clienti; per 41.359 di essi l'esfiltrazione ha riguardato anche le informazioni relative ai metodi di pagamento, come l'IBAN, la carta di credito con il numero parzialmente oscurato e la data di scadenza. Il provvedimento del 14 maggio 2026, n. 348, è stato reso pubblico con la newsletter n. 549 del 16 luglio 2026. Una sanzione milionaria, dunque. Ma ciascuno dei 365.000 clienti interessati che voglia ottenere un risarcimento civile dovrà dimostrare in giudizio il proprio danno-conseguenza personale. La sanzione non lo fa per loro.
Cosa devo provare per ottenere il risarcimento dopo un data breach?
La risposta breve: devi dimostrare cosa ti è successo concretamente, non solo che la violazione c'è stata. Il GDPR, all'art. 82, riconosce il diritto al risarcimento del danno materiale o immateriale causato dalla violazione. Ma "causato" è la parola che fa la differenza.
La sentenza della Corte di Giustizia UE nella causa C-655/23, pubblicata il 4 settembre 2025, ha stabilito che la nozione di "danno immateriale" include i sentimenti negativi provati dalla persona interessata a seguito di una trasmissione non autorizzata dei propri dati, quali il timore o l'insoddisfazione suscitati da una perdita di controllo sui dati, da una potenziale utilizzazione abusiva degli stessi o da un pregiudizio alla reputazione, purché l'interessato dimostri di provare sentimenti siffatti con le loro conseguenze negative a causa della violazione.
Questo è il punto che molti trascurano: la CGUE ha riconosciuto l'ansia da perdita di controllo sui propri dati come danno immateriale risarcibile, ma ha contestualmente imposto che l'interessato dimostri di averla vissuta. Non basta affermarla. Ai fini della risarcibilità, l'interessato deve dimostrare che prova quei sentimenti, con le loro conseguenze negative, a causa della violazione.
La trappola che nessuno segnala: il tempo gioca contro di te
Nelle pratiche che seguiamo, l'errore più frequente è questo: il cliente arriva quando la causa è già avviata — o peggio, quando è già stata persa — e solo allora cerca di ricostruire le prove del danno subito mesi o anni prima. A quel punto, il giudice non può fare molto.
La prova del danno-conseguenza si costruisce nell'immediatezza della violazione, non davanti al tribunale. Significa: annotare con data i disturbi del sonno comparsi dopo la notifica del breach, conservare la documentazione di eventuali accessi non autorizzati a conti correnti, tenere traccia delle spese sostenute per cambiare password e rafforzare la sicurezza digitale, riferire del fatto al medico di base se la situazione ha generato un disagio psicologico rilevante, documentare ogni comunicazione indesiderata o tentativo di phishing ricevuto nei giorni successivi. Anche un semplice diario delle preoccupazioni, con date precise, può avere valore probatorio davanti al giudice.
L'impostazione della giurisprudenza italiana si discosta in parte dall'orientamento della Corte di Giustizia UE, che con la sentenza del 4 settembre 2025 nella causa C-655/23 ha ribadito che la violazione del GDPR non è sufficiente per il risarcimento ex art. 82, ma ha anche precisato che l'art. 82 del GDPR non richiede una soglia di rilevanza per il risarcimento del danno. Il contrasto tra le due impostazioni — quella più restrittiva dei giudici italiani e quella più aperta della Corte di Lussemburgo — è ancora aperto e rappresenta uno dei fronti più vivi di questo settore. Chi agisce in giudizio deve essere pronto ad argomentare su entrambi i livelli.
Ottenere un risarcimento economico per la lesione della propria privacy si sta rivelando un percorso tutt'altro che scontato per gli interessati, che devono fare i conti con il rigoroso orientamento giurisprudenziale sull'onere della prova.
Il brocardo vigilantibus iura subveniunt — il diritto soccorre chi è vigile — non ha mai avuto applicazione più precisa di questa: chi tutela attivamente i propri interessi fin dal momento del danno ha strumenti processuali che chi aspetta non avrà mai più.
Come scriveva Luigi Ferrajoli, il diritto non è solo un sistema di norme ma un sistema di garanzie: e le garanzie si attivano solo se chi ne ha diritto sa come azionarle, nel momento giusto, con gli strumenti giusti.
Nota di pratica
Nelle pratiche che seguiamo in materia di protezione dei dati, vediamo spesso clienti presentarsi dopo mesi dalla notifica del data breach, con il solo provvedimento del Garante in mano e la certezza di avere già vinto. Quell'attesa è quasi sempre irreparabile: le prove del danno-conseguenza — i messaggi di quel periodo, i riscontri medici, le spese sostenute, le comunicazioni anomale ricevute — si perdono o diventano non più attribuibili con certezza alla violazione. Chi riceve la comunicazione di un breach deve agire entro le prime settimane, non dopo.
Domande frequenti
Il provvedimento del Garante Privacy vale come prova in causa civile?
Sì, ma solo come prova dell'illecito amministrativo commesso dal titolare del trattamento. Non prova il danno-conseguenza subito dall'interessato, che deve essere dimostrato separatamente con elementi concreti: disturbi documentati, spese sostenute, pregiudizi reputazionali o patrimoniali verificabili.
Posso chiedere il risarcimento per ansia o stress causati dal data breach?
Sì, in linea di principio. La Corte di Giustizia UE, con la sentenza C-655/23 del 4 settembre 2025, ha riconosciuto che l'ansia, il timore e la perdita del controllo sui propri dati rientrano nel danno immateriale risarcibile ex art. 82 GDPR. Ma devi dimostrare di averli vissuti: consulto medico, diario, testimonianze, qualsiasi elemento che ancori quel disagio a una data e a un fatto specifico.
Quanto tempo ho per agire dopo un data breach?
Il termine di prescrizione per l'azione risarcitoria da illecito extracontrattuale è di cinque anni dal momento in cui hai avuto conoscenza della violazione, ma la raccomandazione pratica è di agire entro i primi mesi: le prove si deteriorano, i ricordi sbiadiscono e i documenti si perdono. Ogni settimana di attesa riduce la solidità del fascicolo probatorio.
Redazione - Staff Studio Legale MP