Intelligenza artificiale, sanità digitale, data breach: il Garante ha fissato le priorità di fine 2026. Ecco chi rischia di ricevere una visita e cosa conviene sistemare subito.

Negli ultimi mesi se n’è parlato ovunque: convegni, webinar, circolari interne. L’intelligenza artificiale nella pubblica amministrazione, la sicurezza delle banche dati dopo una stagione di violazioni pesanti, la sanità digitale che corre più veloce delle regole. Ora il Garante per la protezione dei dati personali ha tradotto quel dibattito in un calendario di controlli. Con la deliberazione n. 584 del 23 luglio 2026 (doc. web n. 10296923) l’Autorità ha stabilito dove concentrerà l’attività ispettiva da agosto a dicembre 2026. Il messaggio è chiaro: si passa dalle parole alle verifiche sul campo.
I numeri: almeno 35 ispezioni, con la Guardia di Finanza
Il piano prevede almeno 35 accertamenti ispettivi sugli undici ambiti prioritari, condotti dal personale dell’Ufficio o dal Nucleo speciale privacy della Guardia di Finanza, in base al protocollo d’intesa del 2021. A questi si aggiungono gli interventi d’urgenza e quelli originati da reclami e segnalazioni.
Un dettaglio merita attenzione: la deliberazione precisa che le ispezioni riguardano soggetti non necessariamente individuati sulla base di reclami. In altre parole, non serve che un interessato si lamenti per finire nel perimetro dei controlli: basta operare in uno dei settori selezionati. E l’Ufficio dovrà riferire ogni mese al Collegio sui soggetti ispezionati, un meccanismo che tiene alta la pressione sull’esecuzione del programma.
Le priorità, ambito per ambito
Intelligenza artificiale in Comuni e ASL. Nel piano precedente (gennaio-luglio 2026) l’attenzione sull’IA riguardava la scuola; ora si sposta sugli enti locali e sulle aziende sanitarie. Chatbot per i servizi al cittadino, strumenti di trascrizione, software di supporto alle decisioni: chi li ha adottati dovrà dimostrare di aver valutato i rischi (spesso con una DPIA), di aver informato correttamente gli interessati e di sapere dove finiscono i dati.
Fascicolo sanitario elettronico e app mediche. Dopo il focus sul dossier sanitario, il Garante guarda ora al FSE e alle applicazioni che trattano dati di salute. Parliamo di categorie particolari di dati ai sensi dell’art. 9 GDPR, dove ogni errore pesa di più: accessi non autorizzati, finalità ulteriori non dichiarate, trasferimenti a fornitori esteri.
Data breach e banche dati pubbliche. Prosegue il lavoro della task force interdipartimentale sulle violazioni che hanno colpito archivi pubblici di particolare delicatezza. Il piano lo dice esplicitamente: l’obiettivo è contrastare gli accessi abusivi e la rivendita di informazioni riservate. Sotto la lente finiranno sistemi di autenticazione, profili di autorizzazione, tracciamento degli accessi e capacità di individuare comportamenti anomali. A questo si affiancano verifiche tecniche sulle violazioni più estese notificate all’Autorità, sia da enti pubblici sia da aziende private.
Servizi socio-assistenziali dei Comuni. Qui i dati sono tra i più sensibili in assoluto (disagio economico, disabilità, minori, dipendenze) e sono spesso gestiti tramite software esterni. Il Garante verificherà non solo i Comuni ma anche i fornitori degli applicativi. Un contratto ex art. 28 GDPR firmato e archiviato non basta: bisogna dimostrare di controllare davvero cosa fa il responsabile del trattamento.
Chi fornisce il servizio DPO agli enti pubblici. È una delle novità più significative. Verranno verificati i trattamenti svolti dai soggetti esterni che assumono l’incarico di Responsabile della protezione dei dati per le PA. Un segnale che il Garante intende guardare anche alla qualità della filiera della compliance, non solo ai titolari.
Tracking pixel nelle e-mail. Il Garante ha adottato il 17 aprile 2026 apposite linee guida sull’uso dei pixel di tracciamento nelle comunicazioni di posta elettronica. Ora ne verificherà l’applicazione. Chi fa e-mail marketing, newsletter comprese, dovrebbe controllare come sono configurati i propri strumenti di invio.
Geomarketing, neuromarketing e dynamic pricing. Tre fronti che interessano direttamente il mondo privato: la profilazione basata sulla posizione, le tecniche che analizzano reazioni emotive e cognitive dei consumatori, i prezzi che cambiano in base a chi li sta guardando. Sono pratiche in cui il confine tra personalizzazione e profilazione illecita può essere sottile, e il Garante ha scelto di approfondirle.
Completano il quadro le verifiche periodiche sul Visa Information System e la prosecuzione dei controlli sul Sistema informativo doganale.
Perché conviene prendere il piano sul serio
Un’ispezione non è un colloquio informale. I poteri del Garante, previsti dall’art. 58 GDPR e dagli artt. 157 e 158 del Codice privacy, includono richieste di documenti, accessi alle banche dati e verifiche nei luoghi in cui avviene il trattamento. Le eventuali violazioni accertate possono portare a sanzioni amministrative fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, oltre a misure correttive come la limitazione o il divieto del trattamento. E chi fornisce al Garante dichiarazioni o documenti falsi durante un procedimento commette un reato (art. 168 del Codice).
Ma il rischio più concreto, per la maggior parte delle organizzazioni, non è la sanzione record: è scoprire durante un’ispezione che la documentazione descrive un’organizzazione che non esiste. Registri non aggiornati, DPIA mai fatte per strumenti introdotti di recente, nomine a responsabile ferme a cinque anni fa, log degli accessi che nessuno consulta. Il principio di accountability (artt. 5 e 24 GDPR) chiede proprio questo: non essere conformi sulla carta, ma poterlo dimostrare nei fatti.
Da dove partire, subito
Il periodo coperto dal piano è già iniziato, quindi il tempo per prepararsi è limitato. Chi opera in uno dei settori indicati farebbe bene a verificare nelle prossime settimane alcuni punti essenziali: l’elenco aggiornato dei sistemi di IA in uso e le relative valutazioni d’impatto; la gestione degli accessi alle banche dati, con particolare attenzione alle utenze privilegiate e ai log; i contratti con i fornitori di software e le evidenze dei controlli effettuati su di loro; la configurazione degli strumenti di e-mail marketing rispetto alle nuove linee guida; la documentazione relativa ai data breach degli ultimi anni, comprese le misure adottate dopo la notifica.
Il DPO ha un ruolo centrale in questa verifica, ma è bene ricordarlo: la responsabilità resta del titolare. Il DPO sorveglia e consiglia, non si sostituisce all’organizzazione.
Concludendo
Il piano ispettivo di fine 2026 non introduce obblighi nuovi: rende però evidente dove il Garante intende guardare e con quale intensità. Per enti pubblici e aziende è l’occasione per fare un controllo interno prima che lo faccia qualcun altro.
Se vuoi capire quanto la tua organizzazione è pronta a un’eventuale ispezione, il team di FinData può affiancarti con un audit mirato sugli ambiti del piano e con il supporto continuativo del servizio DPO.