Sanzioni privacy e cookie: i casi reali, da Shein alle piccole imprese italiane

Le sanzioni GDPR sui cookie esistono, ma non assomigliano a quello che si legge di solito. Le grandi piattaforme pagano cifre enormi: nel 2025, in Francia, Shein ha ricevuto una multa da 150 milioni di euro e Google una da 325 milioni. Per le piccole e medie imprese italiane controllate finora, l’esito più frequente è stato un ammonimento con l’obbligo di mettersi in regola, senza multa. I controlli però ci sono, arrivano anche su siti piccoli, e in alcuni casi si paga davvero. E ci sono buone ragioni per mettersi in regola anche senza pensare alla multa.

Ogni caso citato ha il link al provvedimento ufficiale, così puoi verificarlo.

In breve, per una piccola o media impresa

  • Sui cookie i controlli arrivano anche ai piccoli. La Guardia di Finanza verifica a campione anche siti di ditte individuali. Finora i casi si sono chiusi con ammonimenti e ordini di adeguamento, non con multe.
  • Le multe alle PMI arrivano per altro. Email e telefonate promozionali senza consenso, fornitori non controllati, richieste ignorate: nei casi recenti da 1.000 a 45.000 euro.
  • Non rispondere al Garante è già una violazione. È costata una multa anche a una piccola associazione.
  • Le cifre fisse che circolano sono superate. I «10.000–120.000 euro» vengono da norme abrogate nel 2018: oggi l’importo si decide caso per caso.
  • Le verifiche da fare sono poche e rapide. Il pulsante «Rifiuta» deve funzionare, le informative devono essere raggiungibili, i fornitori devono essere sotto controllo.
  • Mettersi in regola conviene comunque. Richiede in genere poche ore, protegge i dati per la pubblicità online e ti evita mesi di procedura se arrivano un controllo o un reclamo.

Sanzioni GDPR: le cifre di oggi e quelle superate

Molti siti scrivono ancora che i cookie senza consenso costano «da 10.000 a 120.000 euro» e l’informativa mancante «da 6.000 a 36.000». Sono importi del vecchio Codice Privacy (articoli 161 e 162), abrogati nel 2018 dal decreto che ha adeguato la legge italiana al GDPR. Oggi anche le violazioni sui cookie rientrano nelle sanzioni amministrative del GDPR (articolo 83), fino a 20 milioni di euro o al 4% del fatturato mondiale, e l’importo si decide caso per caso in base alla gravità, alla collaborazione e alla dimensione dell’azienda, come mostrano i casi che seguono.

Violazione della privacy: cosa succede, in concreto

Quando il Garante verifica una possibile violazione, anche su un sito web, gli esiti sono pochi e graduati:

  • Archiviazione, se dalle verifiche non emergono violazioni.
  • Ammonimento, spesso insieme all’ordine di correggere entro un termine: è l’esito più frequente per le PMI controllate sui cookie.
  • Sanzione pecuniaria, calcolata in base a gravità, durata, collaborazione e dimensione dell’azienda.
  • Pubblicazione del provvedimento, a volte disposta come sanzione accessoria, con il nome dell’azienda.

A questi si aggiunge il risarcimento, che chi ha subito un danno può chiedere direttamente all’azienda o in tribunale.

In Francia: dalle grandi multe alle sanzioni semplificate

Il 1° settembre 2025 la CNIL, l’autorità francese per la protezione dei dati, ha multato per 150 milioni di euro la filiale irlandese di Shein. In un controllo sul sito shein.com, nell’agosto 2023, aveva trovato tre problemi: alcuni cookie pubblicitari venivano installati appena l’utente arrivava sul sito, prima di qualsiasi scelta; le informazioni nel banner erano incomplete; e dopo un clic su «Rifiuta tutto», o dopo aver ritirato il consenso, il sito continuava a installare nuovi cookie e a leggere quelli già presenti. Sull’importo ha pesato anche la dimensione: in media 12 milioni di persone in Francia visitano il sito ogni mese.

Lo stesso giorno la CNIL ha sanzionato Google per 325 milioni di euro, per due motivi: pubblicità inserite tra le email degli utenti Gmail senza il loro consenso, e cookie pubblicitari installati durante la creazione degli account senza un consenso valido.

Sono cifre lontane da qualsiasi PMI. Il dettaglio che conta è un altro: uno dei problemi di Shein era un pulsante «Rifiuta» che non rifiutava niente. È lo stesso errore che trovo spesso anche sui siti piccoli, e di cui parlo nell’articolo sul banner cookie che non blocca nulla.

Accanto alle grandi multe, la CNIL usa anche una procedura semplificata per i casi senza particolari difficoltà, con multe fino a 20.000 euro. Secondo il bilancio 2025 della CNIL, è stata usata per 67 delle 83 sanzioni dell’anno, e 21 organizzazioni sono state sanzionate proprio per i cookie. Tra i motivi più frequenti c’è la mancata collaborazione con l’autorità, un punto che torna anche nei casi italiani più avanti.

I controlli della Guardia di Finanza sulle PMI italiane

In Italia gli accertamenti sui cookie li svolge il Nucleo speciale tutela privacy e frodi tecnologiche della Guardia di Finanza, su delega del Garante. Dal 2022 il Garante gli ha chiesto controlli online a campione, partendo da e-commerce, commercio di automobili, operatori turistici e aziende di trasporto. Le aziende vengono scelte con un criterio uniforme su tutto il territorio, che tiene conto anche dell’area geografica e del volume d’affari: non serve essere grandi per finire nel campione.

Un caso concreto è quello di Vremar S.r.l., un e-commerce di Crotone, controllato nel marzo 2023. Il banner considerava la semplice prosecuzione della navigazione come consenso, non offriva un modo per rifiutare, e i link alla cookie policy e alla privacy policy portavano a pagine vuote. L’azienda ha spiegato che le pagine erano sparite per un errore nell’aggiornamento di un plugin, e le ha ripristinate. Nel luglio 2025 il Garante ha chiuso il caso con un ammonimento e l’obbligo di rendere più chiare le categorie di cookie nel banner, senza multa, anche per l’atteggiamento collaborativo dell’azienda.

È l’esito più frequente di questa campagna. Nei sei provvedimenti sui cookie del 2024 e 2025 che ho letto, nessuno si è chiuso con una multa: quattro ammonimenti, un ammonimento con ordine di adeguamento (Vremar) e un’archiviazione. Tra gli ammoniti ci sono una società di trasporti, Venice By Boat S.r.l., e anche due ditte individuali, come un’attività di Donnas, in Valle d’Aosta, controllata per un sito vetrina del 2015. Le violazioni trovate si somigliano: banner senza un modo per rifiutare, lo scorrimento della pagina trattato come consenso, informative mancanti o incomplete, e a volte un rifiuto che non cambia nulla nei cookie installati.

Un ammonimento non comporta una multa, ma un costo ce l’ha comunque: il tempo per rispondere al Garante, le memorie difensive, spesso preparate con un legale, a volte un’audizione, e un sito da sistemare in fretta. In più resta annotato nel registro dell’autorità, e pesa se il problema si ripresenta.

Sanzioni privacy alle piccole imprese: quando si paga davvero

Le multe del Garante privacy alle realtà piccole esistono, e negli ultimi mesi non sono mancate. I casi che seguono non riguardano i cookie, ma mostrano bene cosa fa scattare una sanzione vera.

Chi Perché Multa
Lex Iuris S.r.l., formazione giuridica, Bologna (febbraio 2026) Due email promozionali senza consenso e richieste di accesso ai dati rimaste senza risposta 15.000 €
Diverse agenzie immobiliari (maggio 2025) Telefonate e messaggi WhatsApp a proprietari di casa presi da liste comprate, senza consenso fino a 40.000 € ciascuna, 100.000 € al fornitore delle liste
Noi Compriamo Auto.it S.r.l., Milano (giugno 2025) Email promozionali inviate da partner esterni a persone che non avevano dato il consenso 45.000 €
Un medico (maggio 2026) Foto di un neonato malato, riconoscibile, in un poster presentato a un convegno 5.000 €
Una casa di cura privata (settembre 2025) Dossier sanitario accessibile anche a chi non aveva in cura il paziente 12.000 €
Un’associazione culturale (luglio 2022) Nessuna risposta alle richieste del Garante, arrivate per email e per PEC 1.000 €

Il filo comune è quasi sempre lo stesso: un consenso che non c’era, un fornitore non controllato, una richiesta lasciata senza risposta. Nel caso di Lex Iuris sono bastate due email partite per errore e due reclami. Nel caso di Noi Compriamo Auto, l’azienda sosteneva che la responsabilità fosse dei partner, e il Garante ha stabilito che chi commissiona la campagna ne risponde e deve controllare come lavorano i fornitori.

Per chi lavora in sanità, i casi del medico e della casa di cura si legano a due temi che ho approfondito: come rispondere alle recensioni senza violare la privacy dei pazienti e cosa si può fare nel marketing per studi medici e cliniche.

Perché conviene comunque mettersi in regola

Se oggi le multe per i cookie colpiscono soprattutto i grandi, viene da chiedersi se valga la pena occuparsene. Per una PMI la risposta è sì, per ragioni concrete che con la paura hanno poco a che fare.

  • I dati per la pubblicità. Dal marzo 2024 Google chiede a chi fa pubblicità di raccogliere il consenso degli utenti europei e di trasmetterglielo, tramite il Consent Mode, per continuare a usare misurazione, remarketing e personalizzazione degli annunci (lo spiega la guida ufficiale di Google). Un banner configurato male può voler dire conversioni misurate peggio e campagne meno efficaci. Come si configura bene lo spiego nella pagina sul Consent Mode v2.
  • I reclami. Il Garante ha avviato la campagna di controlli sui cookie anche per i numerosi reclami ricevuti, e il caso Lex Iuris mostra che bastano due segnalazioni per aprire un procedimento. Chiunque visiti il tuo sito può farne una.
  • Gli aggiornamenti. Nel caso di Crotone un plugin aggiornato aveva svuotato le informative senza che nessuno se ne accorgesse: conviene ricontrollare il sito dopo ogni aggiornamento importante.
  • Il risarcimento. Il GDPR (articolo 82) permette a chi subisce un danno per una violazione della privacy di chiedere un risarcimento, indipendentemente dal Garante.
  • La fiducia. Un pulsante «Rifiuta» che funziona e informative chiare dicono al visitatore che l’azienda è seria. Per studi medici e cliniche, che trattano dati sanitari, questa fiducia pesa ancora di più, per i motivi spiegati nell’articolo su cookie e dati sanitari.

Il costo, per contro, è contenuto: sul sito di una PMI la verifica e le correzioni richiedono in genere poche ore di lavoro.

Una precisazione

Questo articolo riassume provvedimenti pubblici e non è una consulenza legale: se ricevi una richiesta dal Garante o una contestazione, rivolgiti a un legale esperto di protezione dei dati. Se una richiesta arriva, i passi che hanno aiutato le aziende ammonite senza multa sono tre: rispondere entro i termini indicati, coinvolgere subito un legale, sistemare il sito e documentare cosa si è corretto. Il mio lavoro è la parte tecnica, cioè verificare cosa fa davvero il sito prima e dopo il consenso.

Fonti

Il primo passo

Se vuoi sapere come si comporterebbe il tuo sito in un controllo, posso fare una verifica tecnica: controllo cosa parte prima del consenso e dopo un rifiuto, se le informative sono raggiungibili e, se usi Google Ads o Analytics, se il Consent Mode trasmette correttamente le scelte degli utenti. Poi ti mostro cosa ho trovato e cosa conviene sistemare per primo. Scrivimi e ne parliamo.

Immagine di Davide Bottino

Davide Bottino

Lavoro nel digital marketing da 25 anni, ho iniziato nel 2001 come copywriter e webmaster, allora si chiamava così chi "faceva i siti". Ho ricoperto con successo ruoli come sales manager, account manager e project manager in diverse agenzie, ho contribuito alla creazione e lancio di decine di startup in un incubatore (utilizzando tecnologie come blockchain e intelligenza artificiale ben prima che fossero mainstream) e ho insegnato Web Marketing in aula. Oggi guido una mia agenzia digitale e lavoro da remoto in tutto il mondo, con base tra Pescara e Londra. Sono anche redattore di Zzap!, la storica rivista italiana del retrocomputing, e mi diletto nel creare videogame per C64, MSX e Amiga: macchine dove ogni byte contava, e dove bisognava conoscere bene i limiti dell'hardware prima di aggirarli. Lo stesso approccio diretto, essenziale ed efficace lo porto in ogni consulenza, senza fronzoli.

Come funziona

Prima capiamo. Poi costruiamo un piano su misura.

Lavoro con chi vuole crescere sul serio: con metodo, numeri e risultati.

Prenota la tua consulenza

Raccontami in poche righe la tua attività e dove vuoi arrivare: ti rispondo di persona entro 24-48 ore per fissare il momento migliore per parlarne.