
A fine luglio 2026 il Garante per la protezione dei dati personali ha sanzionato con 2 milioni di euro un noto data broker internazionale, tra le piattaforme di sales intelligence più diffuse per trovare contatti B2B. È una delle sanzioni più alte mai comminate in Italia su questo tema, e arriva a distanza di pochi mesi da un altro provvedimento, più piccolo ma altrettanto istruttivo, contro una società italiana che aveva usato LinkedIn Sales Navigator per scrivere email commerciali a un potenziale cliente.
Due casi molto diversi per dimensione – un data broker internazionale da una parte, una piccola azienda di consulenza dall’altra – ma che dicono la stessa cosa: i dati professionali reperibili online non sono automaticamente utilizzabili per fare marketing, indipendentemente dallo strumento con cui vengono raccolti.
Il caso del data broker: quando la raccolta diventa un problema strutturale
La piattaforma sanzionata raccoglie informazioni professionali – email, numeri di telefono, ruoli aziendali – da fonti pubbliche, social network e collaborazioni con la propria community, per poi rivenderle ai clienti attraverso un database di contatti B2B. Il Garante ha ritenuto che questa attività non fosse una semplice raccolta statica di dati già pubblici, ma una vera e propria attività di monitoraggio sistematico delle persone coinvolte: dati aggiornati nel tempo, incrociati con altre fonti, ceduti a soggetti terzi con cui l’interessato non ha mai avuto alcun rapporto. Per questo l’Autorità ha vietato il trattamento dei dati riferiti agli interessati italiani e ne ha ordinato la cancellazione, oltre alla sanzione pecuniaria.
Il caso LinkedIn Sales Navigator: lo stesso principio su scala minore
Pochi mesi prima, un caso più piccolo ma concettualmente identico aveva riguardato una società di consulenza IT che aveva usato LinkedIn Sales Navigator per individuare un potenziale cliente e scrivergli via email per proporgli un software gestionale. L’azienda si difendeva sostenendo che l’iscrizione dell’utente a LinkedIn e l’accettazione della privacy policy della piattaforma avrebbero già reso lecito il trattamento.
Il Garante ha respinto questa tesi: l’invio di comunicazioni commerciali via email è disciplinato da una norma specifica – l’art. 130 del Codice Privacy – che richiede il consenso dell’interessato, e l’iscrizione a un social professionale genera aspettative legate alle finalità di quella piattaforma (il networking), non il consenso implicito a ricevere proposte commerciali da soggetti terzi. In questo caso l’esito è stato più mite, ma il principio giuridico applicato è esattamente lo stesso usato nel caso del data broker.
Il filo conduttore: pubblico non vuol dire libero
In entrambi i provvedimenti il Garante ribadisce un principio che vale per qualunque attività di lead generation, non solo per i due strumenti citati: la disponibilità pubblica di un dato, non equivale a un’autorizzazione a utilizzarlo per contattare la persona con finalità commerciali. Vale anche per i cosiddetti dati “dedotti” o arricchiti attraverso strumenti di enrichment: il fatto che esista una tecnologia in grado di ricostruire un indirizzo email da informazioni pubbliche non rende automaticamente lecito usarlo per il primo contatto commerciale.
Cosa è cambiato per chi fa lead generation B2B
Le due decisioni riguardano da vicino chiunque utilizzi strumenti di sales intelligence, CRM con funzioni di arricchimento dati, o servizi di ricerca contatti per attività commerciali. I punti su cui il Garante si è concentrato, e su cui vale la pena interrogarsi, sono sempre gli stessi:
- la base giuridica utilizzata per il primo contatto commerciale via email;
- la tracciabilità di come i contatti sono stati acquisiti e da quale fonte;
- la gestione delle richieste di accesso ai dati da parte degli interessati, che non può essere sostituita da una semplice cancellazione dalla mailing list;
- il ruolo dei fornitori terzi (piattaforme di sales intelligence, tool di enrichment, CRM) nella catena del trattamento.
Se la tua organizzazione utilizza strumenti di questo tipo per le attività commerciali, vale la pena verificare se il processo regge a un controllo di questo genere. Richiedi una verifica con i nostri esperti.
Se vuoi capire più a fondo come impostare correttamente le attività commerciali, marketing e lead generation nel rispetto della privacy, questo è uno dei temi trattati nel nostro corso di marketing su Academix: scopri il corso.

