Garante multa BBVA per 5,5 milioni di euro per bug su notifiche push

- BBVA sanzionata per 5.508.000 euro dal Garante Privacy italiano.
- Il cliente ha continuato a ricevere notifiche marketing per 7 mesi nonostante l'opt-out.
- La banca ha giustificato l'errore con un bug di sincronizzazione tra sistemi interni e CRM.
- Il Garante ha respinto la tesi che l'utente dovesse usare canali di comunicazione specifici.
Il costo di una notifica
Un singolo cliente, un'app bancaria e una serie di notifiche push che non volevano scomparire. La vicenda che ha portato il Garante per la protezione dei dati personali a sanzionare la filiale italiana di Banco Bilbao Vizcaya Argentaria, S.A. (BBVA) inizia con un gesto semplice: l'attivazione di un'opzione di opt-out. L'utente ha espresso la propria opposizione al marketing diretto utilizzando le impostazioni previste all'interno dell'applicazione mobile della banca, per poi ribadire la stessa volontà contattando direttamente il Customer Service.
Nonostante queste azioni, il sistema ha continuato a erogare comunicazioni promozionali. Il periodo di violazione è durato sette mesi, precisamente da ottobre 2025 a maggio 2026. In questo arco di tempo, l'utente ha ricevuto almeno dieci notifiche commerciali non richieste. Per l'imprenditore, questo racconto non è l'aneddoto di un cliente fastidioso, ma l'esempio di come un'inefficienza tecnica possa trasformarsi in un rischio finanziario massivo.
5.508.000 euro: l'analisi del rischio
La cifra della sanzione amministrativa è di 5.508.000 euro. Un importo che sposta l'attenzione dal semplice errore operativo alla responsabilità strategica del titolare del trattamento. Il Garante ha fondato la decisione su diverse violazioni del GDPR, citando specificamente l'Articolo 5 (principi relativi al trattamento), l'Articolo 12 (trasparenza e modalità di esercizio dei diritti), l'Articolo 21 (diritto di opposizione) e l'Articolo 24 (responsabilità del titolare).
Analisi di business: Il calcolo del danno non è legato al numero di utenti coinvolti — in questo caso, l'istruttoria è partita da un singolo reclamo — ma alla gravità della negligenza sistemica. La sanzione funge da deterrente per l'intero settore finanziario, segnalando che l'incapacità di gestire i diritti degli interessati non è considerata una semplice 'svista tecnica', ma una carenza organizzativa. Il costo per singola notifica errata, in questo scenario limite, raggiunge cifre astronomiche, evidenziando come il debito tecnico (technical debt) possa generare passività legali impreviste.
Per approfondire i dettagli della decisione, è possibile consultare la nota ufficiale dell' EDPB.
Il bug che ignora l'utente
La difesa di BBVA si è concentrata sulla natura tecnica dell'accaduto. La banca ha ammesso che la scelta del cliente era stata correttamente registrata nei sistemi, ma ha evidenziato l'esistenza di un 'technical failure'. Questo guasto ha impedito la sincronizzazione tra i sistemi interni di registrazione delle preferenze e l'unità di Customer Relationship Management (CRM) incaricata dell'invio effettivo delle comunicazioni commerciali.
Il problema non era dunque l'assenza di un dato, ma il mancato flusso di quell'informazione tra due silos tecnologici. Il Garante ha tuttavia riscontrato ulteriori deficienze nelle misure tecniche e organizzative: il Customer Service ha fornito informazioni errate all'utente, sostenendo che le notifiche pop-up promozionali non fossero soggette alla stessa procedura di opposizione.
Questa discrepanza tra ciò che l'utente vede nell'interfaccia (l'app) e ciò che accade nel backend (il CRM) rappresenta un classico errore di architettura dei dati. In un'ottica di compliance regolatoria, la responsabilità della sincronizzazione ricade interamente sull'azienda, indipendentemente dalla complessità dell'infrastruttura IT.
Canali preferiti contro diritti reali
Un punto cruciale della disputa riguarda il modo in cui l'utente esercita i propri diritti. BBVA ha tentato di sostenere che il cliente avrebbe dovuto utilizzare gli indirizzi email dedicati, come indicato nella privacy policy della banca, per rendere effettiva l'opposizione.
Il Garante ha respinto categoricamente questa tesi. La logica dell'Autorità è chiara: i titolari del trattamento devono facilitare l'esercizio dei diritti degli interessati. Non è possibile ignorare una richiesta valida solo perché non è stata inoltrata attraverso il canale preferito dall'azienda. Se un'azienda offre un'opzione di opt-out all'interno di un'app, quell'interfaccia deve essere funzionale e vincolante.
Analisi strategica: Molte imprese tendono a creare 'attriti' deliberati (dark patterns) per rendere difficile l'opt-out, spingendo l'utente verso canali più lenti o burocratici. Il caso BBVA dimostra che l'imposizione di un canale preferito, a discapito di strumenti di gestione self-service già messi a disposizione, è un rischio legale inaccettabile. La User Experience (UX) non è più solo una questione di marketing, ma un elemento di conformità legale.
Gestione opt-out e sanzioni GDPR
Il caso BBVA si inserisce in un contesto di sanzioni severe per violazioni della privacy in Italia. Nello stesso periodo, l'Autorità ha sanzionato IQVIA per 7 milioni di euro per il trattamento illecito di dati sanitari, come riportato da Licentium. Entrambe le decisioni sottolineano l'importanza di basi legali solide e di una gestione trasparente dei dati.
Per le imprese, la gestione dell'opt-out non può più essere delegata a semplici script di superficie. È necessaria una mappatura completa dei flussi di dati. Se un utente clicca 'non desidero ricevere comunicazioni' in un'app, quell'istruzione deve propagarsi in tempo reale a ogni sistema di terze parti o modulo interno che gestisce l'invio di messaggi.
Le implicazioni per l'UE e il mercato italiano sono evidenti: l'enfasi si sta spostando dalla semplice 'informativa' (il documento legale) all'effettiva 'operatività' del diritto. Non basta scrivere nella privacy policy come fare; bisogna garantire che il sistema tecnico risponda correttamente all'azione dell'utente.
Per monitorare l'evoluzione di questi rischi, le aziende dovrebbero osservare i seguenti indicatori verificabili:
- Il tempo medio di propagazione di un'istanza di opt-out tra i diversi sistemi aziendali (KPI di sincronizzazione).
- La percentuale di reclami relativi a comunicazioni non richieste dopo l'esercizio del diritto di opposizione.
- L'allineamento tra le istruzioni fornite dal Customer Service e le effettive policy di privacy implementate nel software.
Implicazioni per le imprese italiane ed europee
La sanzione a BBVA chiarisce che l'errore tecnico non è una scusante, ma un'aggravante che dimostra l'insufficienza delle misure organizzative. Per le imprese italiane, ciò significa che l'audit GDPR deve includere test di stress sui flussi di dati tra CRM e interfacce utente. Con l'avvento di normative come l'AI Act, dove la trasparenza e il controllo dell'utente saranno centrali, l'incapacità di gestire un semplice opt-out potrebbe preludere a sanzioni ancora più severe su sistemi di profilazione automatizzata.
Domande frequenti
Perché BBVA è stata multata se l'errore era un bug tecnico?
Perché il GDPR stabilisce che il titolare del trattamento è responsabile dell'implementazione di misure tecniche e organizzative efficaci. Un bug di sincronizzazione tra sistemi interni non esime l'azienda dall'obbligo di rispettare il diritto di opposizione dell'utente.
Il cliente doveva usare l'email indicata nella privacy policy?
No. Il Garante ha stabilito che l'azienda deve facilitare l'esercizio dei diritti. Poiché l'utente aveva usato l'app e il Customer Service, la richiesta era valida indipendentemente dal canale preferito dalla banca.
Quali articoli del GDPR sono stati violati?
Sono stati citati gli Articoli 5 (principi di trattamento), 12 (trasparenza e modalità di esercizio dei diritti), 21 (diritto di opposizione) e 24 (responsabilità del titolare).
Fonti: Edpb, Verisq, Licentium ·
glacom · IA per studi legali: i fascicoli non escono dallo studio →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email


