Geomarketing e neuromarketing, tracking pixel nelle e-mail, dynamic pricing e data breach entrano nel perimetro delle verifiche programmate dal Garante per la seconda parte del 2026. Il nuovo piano conferma alcune direttrici già presenti nelle precedenti programmazioni e ne apre altre, legate all’evoluzione delle tecnologie utilizzate per analizzare comportamenti, personalizzare servizi e assumere decisioni.
Per le imprese, il tema centrale è la capacità di dimostrare che regole, processi e configurazioni tecniche siano effettivamente coerenti.
Indice degli argomenti
Le nuove priorità ispettive del Garante privacy
Con la deliberazione n. 584 del 23 luglio 2026, il Garante per la protezione dei dati personali ha definito le priorità dell’attività ispettiva per il periodo agosto-dicembre 2026. Il programma prevede almeno 35 accertamenti nei settori espressamente individuati, da effettuare direttamente attraverso l’Ufficio o per mezzo della Guardia di Finanza. La programmazione non esaurisce, peraltro, l’attività di controllo in quanto restano possibili ulteriori iniziative d’ufficio in situazioni di particolare urgenza o a seguito di segnalazioni e reclami.
Il perimetro tracciato è comunque ampio: comprende la sicurezza delle banche dati e i data breach, il Fascicolo sanitario elettronico e le app mediche, l’intelligenza artificiale impiegata da Comuni e ASL, i servizi socio-assistenziali, alcuni sistemi informativi istituzionali e i servizi di DPO forniti agli enti pubblici.
Accanto a questi ambiti, compaiono inoltre tre materie che assumono un rilievo immediato per molte imprese: geomarketing e neuromarketing, tracking pixel nelle comunicazioni di posta elettronica e dynamic pricing.
La loro presenza, insieme alla conferma degli approfondimenti tecnici sui data breach nel settore privato, consente di leggere il piano come un’indicazione delle aree nelle quali l’Autorità intende verificare il funzionamento concreto di trattamenti sempre più dipendenti dalla tecnologia.
Un piano in continuità con le precedenti programmazioni
Alcune priorità individuate dal Garante sono nuove, mentre altre proseguono attività già avviate nei precedenti piani.
La programmazione si pone infatti in sostanziale continuità con i piani precedenti, nei quali erano già centrali la sicurezza delle banche dati, i data breach e alcuni trattamenti tecnologicamente complessi, dalla biometria all’intelligenza artificiale.
Il piano agosto-dicembre 2026 conferma, in particolare, gli approfondimenti tecnici sulle violazioni di dati personali, anche nel settore privato, e amplia l’attenzione verso tecniche di analisi del consumatore, tracking delle comunicazioni e determinazione dinamica dei prezzi.
La continuità, dunque, è riconoscibile soprattutto nell’attenzione verso trattamenti nei quali tecnologia, profilazione, sicurezza e capacità di controllo sui flussi informativi assumono un ruolo determinante.
Quattro filoni per leggere le priorità del Garante
Le undici aree di intervento possono essere ricondotte, con una certa semplificazione, a quattro filoni:
- sicurezza, accessi e data breach;
- marketing, analisi del comportamento e personalizzazione commerciale;
- sanità, servizi alla persona e intelligenza artificiale;
- controlli connessi a specifiche funzioni pubbliche o istituzionali, come quelli sul Visa Information System e sul Sistema informativo doganale.
Per la generalità delle imprese sono soprattutto i primi due filoni a meritare un approfondimento. Ciononostante, gli altri completano il quadro della programmazione e, in alcuni casi, possono interessare operatori privati che forniscono tecnologie o servizi alla pubblica amministrazione e al settore sanitario.
Data breach: l’accertamento non si ferma alla notifica
Per le imprese, uno dei punti di maggiore interesse è la conferma degli approfondimenti tecnici sulle violazioni di dati personali, con particolare riguardo ai casi più estesi e delicati in ambito pubblico e privato, in chiara continuità con il programma gennaio-luglio 2026, che conteneva una previsione sostanzialmente analoga.
La prospettiva è rilevante perché sposta l’attenzione dalla sola gestione formale del data breach alle condizioni che hanno reso possibile l’incidente e alle misure adottate per prevenirlo, rilevarlo e contenerlo.
In caso di approfondimento ispettivo, la documentazione relativa alla notifica rappresenta soltanto una parte del quadro, poiché assumono rilievo l’architettura dei sistemi interessati, le modalità di autenticazione, la gestione degli account privilegiati, la segregazione delle autorizzazioni, i log disponibili, le misure di monitoraggio, i tempi di detection e containment, le procedure di incident response e le attività di remediation.
Per dirla meglio: la notifica trasmessa al Garante documenta, di fatto, una prima ricostruzione dell’incidente che può essere successivamente confrontata con log, analisi forensi, incident report, root cause analysis e attività di remediation. In presenza di un approfondimento tecnico, la qualità della gestione del breach dipende quindi anche dalla coerenza tra queste diverse evidenze. Eventuali divergenze non sono necessariamente indice di una gestione inadeguata (la conoscenza dell’incidente può fisiologicamente evolvere durante l’analisi) ma devono poter essere spiegate e documentate.
La questione centrale è pertanto la coerenza tra il rischio conosciuto o ragionevolmente conoscibile, le misure adottate ai sensi dell’art. 32 GDPR e ciò che l’organizzazione è effettivamente in grado di documentare dopo l’incidente.
Anche il punto del piano dedicato alle banche dati pubbliche, pur non rivolgendosi direttamente alla generalità delle imprese, è indicativo: il Garante menziona espressamente i sistemi di sicurezza e i profili di accessibilità delle banche dati, collegandoli al contrasto degli accessi abusivi e della rivendita di informazioni riservate. È un richiamo che conferma la centralità della gestione degli accessi e della capacità di ricostruire l’utilizzo effettivo dei dati.
Tracking pixel: dalle Linee guida all’attività ispettiva
Tra le novità più rilevanti per il settore privato vi è la verifica sull’implementazione delle Linee guida del 17 aprile 2026 relative ai tracking pixel nelle comunicazioni di posta elettronica.
Il passaggio è significativo anche sotto il profilo temporale, dal momento che le Linee guida sono state pubblicate in Gazzetta Ufficiale il 29 aprile 2026 e il Garante ha concesso sei mesi dalla pubblicazione per l’adeguamento dei sistemi e dei trattamenti già in essere. Inserendo i tracking pixel tra le priorità ispettive a pochi mesi dall’adozione delle Linee guida, il Garante mostra di voler verificare da subito che le nuove indicazioni trovino concreta applicazione.
Il Garante qualifica l’inserimento del pixel nell’e-mail e la successiva rilevazione del comportamento dell’utente come operazioni riconducibili all’accesso al terminale disciplinato dall’art. 122 del Codice privacy. Le Linee guida riconducono l’impiego di tali strumenti all’art. 122 del Codice e delineano una disciplina più articolata della semplice equazione “tracking pixel uguale consenso”: quando non ricorrano le deroghe previste, il tracciamento richiede il consenso preventivo. Particolare rilievo assume l’impiego delle informazioni raccolte per misurare individualmente le aperture, adattare le campagne o ricavare interessi e preferenze a fini di profilazione.
Per le imprese il controllo non può quindi fermarsi all’informativa: occorre infatti verificare quali eventi rilevi effettivamente la piattaforma, quali informazioni associ al destinatario, come vengano successivamente utilizzate e se le configurazioni tecniche corrispondano alle scelte espresse dall’interessato.
L’inserimento di questa materia nel piano ispettivo rende dunque per le imprese particolarmente opportuno appurare la corrispondenza tra consenso e informativa, configurazione della piattaforma e comportamento tecnico effettivo del messaggio.
Geomarketing: il dato geografico entra nella conoscenza del cliente
Un altro nuovo ambito di attività ispettiva e conoscitiva riguarda il trattamento dei dati personali connesso al geomarketing e al neuromarketing.
Nel geomarketing, informazioni geografiche possono essere utilizzate insieme ad altri dati per analizzare comportamenti e bacini di utenza, segmentare la clientela o personalizzare offerte e comunicazioni.
La rilevanza privacy dipende però dall’architettura concreta del trattamento, poiché non ogni analisi territoriale comporta necessariamente l’utilizzo di dati personali. Diventano infatti rilevanti la precisione della localizzazione, la possibilità di ricondurre le informazioni a un individuo, la loro combinazione con dati provenienti da CRM, app o altri ambienti digitali, le finalità perseguite e l’eventuale costruzione di profili.
Per l’impresa, il primo passaggio consiste pertanto nel comprendere da dove proviene il dato geografico e che cosa accade dopo la sua raccolta. Un conto è lavorare su dati statistici effettivamente anonimi; altro è seguire gli spostamenti di un dispositivo o associare informazioni sulla posizione a un profilo cliente.
Da qui le verifiche su base giuridica, trasparenza, minimizzazione, tempi di conservazione, rapporti con i fornitori, eventuale profilazione e necessità di una valutazione d’impatto nei casi previsti dall’art. 35 GDPR.
Neuromarketing: evitare categorie troppo ampie
Più complesso è il riferimento al neuromarketing, espressione sotto la quale possono ricadere tecnologie e metodologie profondamente diverse, come eye tracking, rilevazione di reazioni fisiologiche, analisi di immagini o espressioni e altre tecniche dirette a studiare la risposta della persona a determinati stimoli. Non è però corretto ricondurre automaticamente ogni attività qualificata come neuromarketing al trattamento di dati biometrici o di categorie particolari di dati ai sensi dell’art. 9 GDPR. La qualificazione dipende dal dato concretamente raccolto, dalla tecnica utilizzata e dalla finalità del trattamento.
È proprio questa eterogeneità a rendere particolarmente importante, per chi utilizza tali strumenti, una ricostruzione analitica del trattamento: quali segnali vengono acquisiti, quali informazioni ne vengono ricavate, se il soggetto rimane identificabile, se vengono prodotte inferenze individuali, quali dati vengono conservati e quale ruolo assumono eventuali provider specializzati.
La stessa formulazione utilizzata nella deliberazione (che affianca alla dimensione ispettiva quella conoscitiva) lascia peraltro spazio a un approfondimento delle modalità concrete con cui queste tecniche vengono impiegate.
Dynamic pricing: non ogni prezzo dinamico è trattamento personalizzato
Il dynamic pricing costituisce l’altra novità di particolare interesse per e-commerce, piattaforme digitali e, più in generale, per le imprese che utilizzano sistemi algoritmici per la determinazione dei prezzi.
Da una parte, il prezzo può variare sulla base di domanda aggregata, disponibilità, stagionalità, costi, orario o altre variabili non riferibili a una persona fisica; tuttavia, in una situazione del genere, il semplice fatto che il prezzo sia dinamico non determina di per sé una questione di protezione dei dati personali.
Il tema cambia natura quando il meccanismo utilizza informazioni riferibili all’utente, quali: storico degli acquisti, comportamento di navigazione, localizzazione, caratteristiche del dispositivo, segmento commerciale, propensione all’acquisto o inferenze ricavate da precedenti interazioni.
È quindi opportuno distinguere il dynamic pricing dalla più specifica personalizzazione del prezzo. Anche se i due fenomeni possono sovrapporsi, non necessariamente coincidono.
Dal punto di vista privacy, l’analisi dovrebbe partire dalle variabili che alimentano il sistema. Anche qui, occorre comprendere quali siano dati personali, da quali fonti provengano, quale base giuridica sostenga il trattamento, quali informazioni siano fornite all’interessato e se l’algoritmo produca una profilazione o, ricorrendone tutti i presupposti, una decisione soggetta alla disciplina dell’art. 22 GDPR.
È un settore nel quale l’analisi giuridica non può prescindere dalla comprensione del modello tecnico e commerciale, poiché, prima ancora di qualificare il trattamento, occorre sapere come viene determinato concretamente il prezzo mostrato all’utente.
Dal dato alla decisione: il tratto comune delle nuove aree di controllo
Letti separatamente, geomarketing, neuromarketing, tracking pixel e dynamic pricing appaiono come fenomeni eterogenei.
Dal punto di vista dei processi aziendali, tuttavia, possono intercettare momenti diversi della stessa catena: acquisizione di segnali sul comportamento dell’interessato, arricchimento dei dati, produzione di inferenze e loro eventuale utilizzo nell’interazione commerciale. Pur senza essere necessariamente impiegate insieme né ricondotte dal Garante a un modello unitario, la loro contemporanea presenza nel piano suggerisce una chiave di lettura trasversale.
Per l’impresa diventa così importante ricostruire, oltre al dato raccolto, anche la sua data lineage, ovverossia il percorso attraverso successive trasformazioni, combinazioni e inferenze, fino alle decisioni alle quali contribuisce.
Una mappatura costruita soltanto per applicazioni o database rischia altrimenti di non restituire l’effettiva articolazione del trattamento.
IA: il focus è pubblico, ma il tema per le imprese è più ampio
Il programma prevede verifiche sui trattamenti connessi all’utilizzo di sistemi di intelligenza artificiale da parte di Comuni e ASL.
Il punto conferma l’attenzione dell’Autorità verso i trattamenti algoritmici, ma il perimetro della specifica iniziativa ispettiva resta circoscritto ai soggetti indicati dalla deliberazione. Per la generalità delle imprese, pertanto, il tema assume in questo piano un rilievo soprattutto indiretto, salvo il caso degli operatori che forniscono tecnologie o servizi ai soggetti interessati dagli accertamenti.
Fornitori tecnologici: l’ispezione può seguire la filiera del trattamento
Il riferimento della deliberazione ai fornitori degli applicativi utilizzati dai Comuni nei servizi socio-assistenziali evidenzia inoltre il ruolo della filiera tecnologica.
I trattamenti sono spesso distribuiti tra titolari, responsabili, sub-responsabili, cloud provider e piattaforme; pertanto, ricostruire correttamente i ruoli giuridici è necessario, ma non sufficiente.
La filiera contrattuale deve infatti trovare riscontro nella filiera tecnica del trattamento. Il titolare deve cioè poter ricostruire dove transitano i dati, chi vi accede, quali ulteriori informazioni vengono generate e quali operazioni sono effettivamente compiute dai fornitori e dagli eventuali sub-responsabili.
Dalla compliance documentale alla prova del funzionamento effettivo
Informative, registri dei trattamenti, DPIA, contratti con i responsabili e procedure interne rimangono presidi essenziali. Tuttavia, la questione posta dalle nuove priorità ispettive è se questa rappresentazione documentale trovi riscontro nel trattamento effettivamente realizzato.
Nei sistemi data-driven, tale verifica richiede sempre più spesso di ricostruire il trattamento end-to-end: dal dato originariamente raccolto alle informazioni successivamente inferite, dai sistemi che intervengono nelle diverse fasi ai soggetti che vi accedono, fino alla decisione o all’azione alla quale il dato contribuisce.
L’accountability assume così una dimensione anche tecnica: da una parte serve a documentare perché un trattamento è conforme, dall’altra deve ricostruire come quel trattamento funziona realmente.
In questa corrispondenza tra regola, documentazione e realtà tecnica il principio di accountability assume la sua dimensione più concreta. Ed è probabilmente questa la chiave più utile con cui le imprese possono leggere le priorità ispettive del Garante per la seconda parte del 2026.















Partecipa alla community