Dati e privacy · Italy
Dati e privacy — Italy (2026)
L'Italia dispone di un regime di protezione dei dati completo, in linea con il GDPR. Il GDPR dell’UE, direttamente applicabile, costituisce il testo di riferimento principale, integrato dal Codice della privacy nazionale (Decreto Legislativo 196/2003) come armonizzato dal Decreto Legislativo 101/2018, che adegua le norme nazionali laddove il GDPR ha lasciato discrezionalità agli Stati membri. L’autorità di controllo indipendente è il Garante per la protezione dei dati personali, che garantisce attivamente il rispetto della legge attraverso la gestione dei reclami, le ispezioni e l’irrogazione di sanzioni.
Struttura primariaRegolamento generale sulla protezione dei dati dell’UE (Regolamento (UE) 2016/679, GDPR), recepito a livello nazionale dal Codice in materia di protezione dei dati personali (Decreto legislativo n. 196/2003), modificato dal Decreto legislativo n. 101/2018; sotto la supervisione del Garante per la protezione dei dati personali.
Punti chiave
Il GDPR dell’UE (Regolamento 2016/679) si applica direttamente ed è il testo di riferimento insieme al Codice della privacy nazionale. L’Italia non ha creato un regime autonomo separato, ma ha armonizzato la propria normativa preesistente al GDPR.
Il decreto legislativo n. 101/2018 (in vigore dal 19 settembre 2018) ha modificato il Codice in materia di protezione dei dati personali (decreto legislativo n. 196/2003), abrogando le norme incompatibili con il GDPR e disciplinando le questioni lasciate alla discrezionalità degli Stati membri.
Il Garante per la protezione dei dati personali è l'autorità di controllo indipendente. Si tratta di un organo collegiale composto da quattro membri eletti dal Parlamento per un mandato di sette anni, con sede a Roma.
Il Garante gestisce i reclami, effettua ispezioni, può vietare o limitare il trattamento dei dati, fornisce consulenza al Parlamento e al Governo in materia di legislazione e partecipa alle attività di applicazione della normativa a livello UE e transfrontaliero. I titolari del trattamento sono soggetti agli obblighi previsti dal GDPR (base giuridica, trasparenza, valutazioni d’impatto sui dati personali, notifica delle violazioni) e gli interessati godono dei diritti previsti dal GDPR (accesso, rettifica, cancellazione, portabilità, opposizione).
Nell’aprile 2026 il Garante ha inflitto a Poste Italiane e Postepay una sanzione complessiva superiore a 12,5 milioni di euro per il tracciamento illecito degli utenti delle app e ha emanato linee guida vincolanti che richiedono il consenso per l’utilizzo dei pixel di tracciamento nelle e-mail (con un periodo di adeguamento di sei mesi). Il suo piano di ispezioni per il primo semestre del 2026 prevede oltre 40 ispezioni riguardanti il telemarketing, i sistemi di intelligenza artificiale e il monitoraggio sul posto di lavoro.
La legge nazionale italiana n. 132/2025 sull’intelligenza artificiale (in vigore dal 10 ottobre 2025) mantiene pieni poteri al Garante ai sensi del GDPR in materia di trattamento dei dati relativi all’intelligenza artificiale e consente l’uso secondario di dati sanitari anonimizzati per la ricerca sull’intelligenza artificiale, previa notifica al Garante con un preavviso di 30 giorni.
La presente pagina è una traduzione fornita a titolo informativo; la versione inglese è quella ufficiale e non costituisce un parere legale.