Attivazioni non richieste, dati inesatti e accountability carente: il Garante sanziona Acea Energia con 2 milioni di euro


Categoria: Privacy

Hai un dubbio o un problema su questo argomento?

Scrivi alla nostra redazione giuridica e ricevi la tua risposta entro 5 giorni

Non condivideremo mai la tua email con nessuno.


Il contesto e l'origine del procedimento

Con il provvedimento n. 81 del 12 febbraio 2026, il Garante per la protezione dei dati personali ha adottato una delle decisioni più articolate degli ultimi anni nel settore dell'energia nel mercato libero, irrogando ad Acea Energia S.p.A. una sanzione amministrativa pecuniaria 2.000.000,00 di euro  e imponendo un ampio ventaglio di misure correttive. Il provvedimento, la cui adozione è stata diffusa con comunicato stampa del 10 marzo 2026, trae origine da una pluralità di istanze pervenute all'Autorità da parte di consumatori che avevano subìto l'attivazione di forniture di energia elettrica e gas del tutto non richieste, scoprendone l'esistenza soltanto a seguito del recapito di comunicazioni di benvenuto o di solleciti di pagamento da parte della Società.

La vicenda non si riduce, tuttavia, alla constatazione di singoli episodi di condotta illecita posta in essere da agenti infedeli. L'istruttoria condotta dal Garante, attraverso accertamenti ispettivi svolti in loco l'8 e il 9 gennaio 2024 e successivi scambi documentali con la Società, ha rivelato una disfunzione sistemica nei processi organizzativi e gestionali di Acea Energia S.p.A., che ha consentito per anni l'utilizzo di dati personali inesatti e non aggiornati nell'ambito delle operazioni di contrattualizzazione dei clienti mediante i canali porta a porta, shop, negozi WindTre e full web. È questa dimensione strutturale, e non meramente episodica, a qualificare giuridicamente il caso e a rendere il provvedimento di grande interesse per i professionisti della protezione dei dati operanti nel settore dei servizi di pubblica utilità.

 

I canali di vendita e la struttura del trattamento contestato

Acea Energia S.p.A. opera nel mercato libero dell'energia elettrica e del gas, con una base clienti di oltre 504.000 persone fisiche con punti di fornitura attivi a dicembre 2023 (corrispondenti a circa 760.000 punti di fornitura complessivi). Le attività di acquisizione della clientela si svolgono attraverso canali di tipo push, nei quali è la Società a prendere l'iniziativa del contatto, come nel caso del porta a porta e del teleselling, e canali di tipo pull, nei quali è invece il cliente a presentarsi spontaneamente, come negli shop fisici, nei negozi WindTre e tramite il sito internet.

In tutti questi contesti, la Società si avvale di agenzie commerciali esterne, designate responsabili del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679, alle quali è affidato il compito di raccogliere i dati personali dei potenziali clienti, redigere le proposte contrattuali e avviare le relative procedure di attivazione nel CRM della Società. Il nucleo del problema accertato dall'Autorità risiede nel fatto che le misure tecnico-organizzative predisposte da Acea Energia S.p.A. per governare e controllare queste attività si sono rivelate del tutto inadeguate rispetto alla natura, alle finalità e ai rischi dei trattamenti in questione, in violazione di una pluralità di disposizioni del Regolamento.

 

Il canale porta a porta: le criticità specifiche

L'analisi del Garante si è concentrata in primo luogo sul canale porta a porta, che ha rappresentato il principale vettore delle attivazioni non richieste oggetto dei reclami. La procedura di contrattualizzazione prevedeva, tanto nella modalità cartacea, in vigore fino a maggio 2023, quanto in quella digitale, introdotta da giugno 2023, l'acquisizione di copia del documento di identità del potenziale cliente e l'attivazione di una procedura di verifica telefonica denominata instant call, volta a confermare la volontà contrattuale dell'interessato.

Su entrambi questi presidi, l'istruttoria ha messo in luce carenze gravi. In ordine all'acquisizione del documento di identità, le istruzioni impartite dalla Società alle agenzie si limitavano a richiedere che l'agente effettuasse "una scansione" o "una foto" del documento, senza disciplinare in modo puntuale le modalità di acquisizione, trasmissione e cancellazione dell'immagine dai dispositivi utilizzati. Ciò ha comportato, secondo il Garante, un elevato rischio che la documentazione acquisita rimanesse nella piena disponibilità dell'agente anche dopo il perfezionamento del contratto, potendo essere riutilizzata per la futura attivazione di ulteriori contratti non richiesti.

 

L'Autorità ha evidenziato che, anche con riferimento alle modalità aggiornate introdotte da giugno 2024, che prevedevano il caricamento diretto della foto nella Partner Community del CRM Salesforce, senza salvataggio in locale, la Società non aveva adottato misure tecniche idonee a prevenire utilizzi fraudolenti della documentazione, né aveva previsto meccanismi di alert per monitorare la correttezza del processo di caricamento. Più in particolare, il Garante ha sottolineato che, nelle ipotesi in cui l'agente utilizzi propri dispositivi personali, il titolare del trattamento è tenuto ad adottare strumenti come software BYOD MDM (mobile device management), che consentano la gestione e la configurazione dei dispositivi utilizzati in ambito aziendale. L'omissione di tale misura è stata ricondotta alla violazione degli artt. 5, par. 1, lett. f), e 32 del Regolamento.

Con riferimento alla procedura di instant call, l'Autorità ha accertato che, almeno fino al mese di giugno 2023, la Società non effettuava in modo automatico controlli sulla ripetizione di numeri di telefono, indirizzi e-mail o indirizzi IP negli strumenti di CRM, riservando tale attività unicamente ai contratti acquisiti in modalità digitale a partire da quella data. L'analisi dei dati estratti dal CRM ha rivelato la presenza anomala di 4.312 contratti nei quali il medesimo indirizzo e-mail o numero di telefono del potenziale cliente risultava ripetuto per più di cinque volte: una circostanza di per sé sufficiente a evidenziare il rischio sistemico sotteso a quella fase del processo di contrattualizzazione. Il Garante ha altresì constatato che, in assenza di sistemi di alert automatici, la Società non era in grado di intercettare anomalie procedurali come la difformità tra l'indirizzo di fornitura e quello di contatto del cliente, l'anomalo numero di instant call con esito di irreperibilità, o il caricamento nel CRM di proposte contrattuali multiple a nome del medesimo soggetto.

 

Un ulteriore profilo di criticità ha riguardato la Comunicazione di benvenuto trasmessa al cliente al momento dell'attivazione della fornitura. Il sistema adottato dalla Società la trasmetteva esclusivamente all'indirizzo e-mail indicato nella proposta contrattuale, senza alcun meccanismo di verifica dell'effettiva ricezione. Il Garante ha rilevato che, laddove l'indirizzo e-mail indicato dall'agente non appartenga all'effettivo interessato, la comunicazione non potrà mai raggiungere quest'ultimo, privandolo così della possibilità di avvedersi tempestivamente dell'attivazione non richiesta ed esercitare i diritti di cui agli artt. 15-22 del Regolamento. L'Autorità ha pertanto stabilito che la comunicazione di benvenuto debba essere inviata anche in formato cartaceo all'indirizzo di ubicazione della fornitura, mediante un servizio di tracciatura dell'avvenuta consegna.

Da ultimo, è stato accertato che la Società non aveva predisposto procedure per verificare i contratti stipulati da agenti nei confronti dei quali fossero state già evidenziate irregolarità, limitandosi ad adottare misure repressive nei confronti del singolo incaricato, senza svolgere alcuna attività di caring volta ad accertare la correttezza delle pratiche commerciali da lui concluse con altri clienti. Solo a partire da luglio 2024 è stata introdotta una blacklist degli agenti cessati per malpractice, che consente di impedire la loro ri-codifica presso altre agenzie operanti per conto di Acea Energia.

 

I canali shop, negozi WindTre e full web: un'inadeguatezza trasversale

Le criticità accertate dal Garante non si limitano al canale porta a porta, ma si estendono, con connotazioni parzialmente diverse, agli altri canali di vendita analizzati nel corso dell'istruttoria.

Con riferimento agli shop, il Garante ha constatato che, pur essendo la procedura di contrattualizzazione strutturata in modo analogo a quella digitale del canale porta a porta, non era stata introdotta la procedura di instant call, non erano effettuati controlli automatici sulla ripetizione di indirizzi e-mail e numeri di telefono, e non era richiesta l'acquisizione di copia del documento di riconoscimento del cliente. La Società aveva sostenuto che l'OTP, il codice monouso trasmesso via SMS al numero indicato nella proposta contrattuale, fosse di per sé sufficiente a garantire la correttezza del processo. Il Garante ha respinto questa argomentazione, osservando che, qualora l'agente indichi nella proposta contrattuale un recapito telefonico nella propria disponibilità anziché quello del potenziale cliente, il perfezionamento del contratto avviene comunque all'insaputa dell'interessato: circostanza peraltro dimostrata da un caso concreto emerso in sede istruttoria, nel quale il numero di telefono utilizzato per la trasmissione dell'OTP risultava associato, nel CRM, ad altri tre distinti clienti.

 

Con riguardo ai negozi WindTre, la questione si è intrecciata con un profilo di classificazione giuridica del rapporto tra le due società. L'informativa resa alla clientela identificava Acea Energia S.p.A. e WindTre S.p.A. quali contitolari del trattamento, ai sensi dell'art. 26 del Regolamento, anche con riferimento alle attività connesse alla gestione del contratto di fornitura di energia e gas. Il Garante ha tuttavia rilevato che le attività afferenti alla gestione del contratto di fornitura, quali la domiciliazione bancaria, il recupero crediti, la lettura dei contatori e le verifiche di solvibilità, si riferiscono esclusivamente al rapporto contrattuale di fornitura e possono essere lecitamente svolte dal solo fornitore del servizio, che in relazione ad esse non può che agire quale titolare autonomo del trattamento e non quale contitolare insieme a WindTre. Di conseguenza, l'informativa resa in quei termini non risultava conforme all'art. 13 del Regolamento, e la Società era tenuta a designare i negozi WindTre quali responsabili del trattamento ai sensi dell'art. 28, non potendosi ritenere sufficiente la designazione effettuata da WindTre nell'ambito dell'accordo di contitolarità. La questione è divenuta poi priva di attualità, dato che la partnership con WindTre non è stata rinnovata e ha cessato i suoi effetti il 31 dicembre 2025.

 

Per il canale full web, il Garante ha accertato che, fino a novembre 2023, la Società non aveva implementato alcuna misura volta a verificare l'esattezza dei dati raccolti in sede di contrattualizzazione autonoma da parte del cliente, e che soltanto da quella data erano stati introdotti controlli automatici sulla presenza di numeri di telefono, indirizzi e-mail e indirizzi IP ricorrenti. L'assenza di tali presidi per un arco temporale significativo ha integrato un'ulteriore violazione dei principi di esattezza e di integrità e riservatezza.

 

Le violazioni degli obblighi di vigilanza sui responsabili del trattamento

Una delle direttrici più rilevanti del provvedimento attiene alla violazione degli obblighi di vigilanza e controllo che il titolare del trattamento è tenuto ad esercitare nei confronti dei responsabili designati ai sensi dell'art. 28 del Regolamento. Il Garante ha richiamato in proposito le Linee guida 07/2020 del Comitato europeo per la protezione dei dati (EDPB) sui concetti di titolare e responsabile del trattamento, le quali precisano che l'obbligo di verificare le garanzie offerte dal responsabile del trattamento costituisce un "obbligo permanente", che deve essere adempiuto attraverso verifiche periodiche a intervalli adeguati (cfr. EDPB, Linee guida 07/2020, paragrafi 94, 99 e 114).

 

Dall'istruttoria è emerso che Acea Energia S.p.A. non aveva svolto, fino al settembre 2024, alcuna attività di audit volta a verificare l'operato delle agenzie designate responsabili del trattamento in ordine agli adempimenti previsti dal Regolamento. Le attività di privacy audit condotte a livello di gruppo da Acea SpA nel 2022 e 2023 avevano interessato esclusivamente il canale teleselling e non erano pertanto rilevanti ai fini del presente procedimento. Analogamente, le sessioni formative erogate agli agenti in materia di protezione dei dati personali avevano riguardato unicamente il canale teleselling, senza estendersi ai canali porta a porta, shop, negozi WindTre e full web per i quali non è stata fornita alcuna evidenza in ordine allo svolgimento di specifiche sessioni dedicate.

 

Tali omissioni configurano, secondo il Garante, la violazione degli artt. 5, par. 2, 24 e 28 del Regolamento, i quali, letti congiuntamente, impongono al titolare non soltanto di impartire istruzioni ai responsabili del trattamento, ma di verificarne proattivamente e su base periodica l'osservanza, anche mediante programmi strutturati di formazione e audit. Il principio di accountability di cui all'art. 5, par. 2, del Regolamento non si esaurisce, come precisa il Garante richiamando il considerando 74 e la WP 173 del 13 luglio 2010 del Gruppo Articolo 29, nella predisposizione della documentazione formalmente prevista dalla normativa, ma richiede l'implementazione concreta di procedure e prassi organizzative idonee a conformare i trattamenti al Regolamento, inclusi processi di mappatura, regole per l'attribuzione di responsabilità, programmi formativi e sistemi di audit interni ed esterni.

 

La violazione del principio di limitazione della conservazione

Un ulteriore, significativo profilo di illiceità ha riguardato le politiche di data retention adottate dalla Società con riferimento ai dati della clientela rispetto alla quale fosse stato accolto un reclamo per attivazione non richiesta. Il Garante ha accertato che Acea Energia S.p.A. applicava a tali dati il termine di conservazione decennale genericamente previsto per i trattamenti inerenti alla gestione dei contratti con la clientela, senza individuare tempistiche specifiche correlate alla diversa finalità che giustificherebbe, e limiterebbe, la conservazione di tali informazioni.

 

L'art. 5, par. 1, lett. e), del Regolamento stabilisce che i dati personali devono essere conservati per un arco di tempo non superiore a quello necessario al conseguimento delle finalità del trattamento. Il Garante ha rilevato che, per i clienti rispetto ai quali sia stato accolto un reclamo per attivazione non richiesta, la finalità di gestione del contratto viene meno sin ab origine, poiché quel contratto non è mai stato legittimamente concluso, e quindi il termine decennale previsto per la gestione ordinaria del rapporto contrattuale non può trovare applicazione automatica, dovendo il titolare individuare termini specifici proporzionati alla ben più limitata finalità residua (essenzialmente, la gestione del contenzioso).

 

Neppure la soluzione prospettata dalla Società nel corso del procedimento, conservazione per sei mesi, seguita da pseudonimizzazione con accesso riservato ai soli amministratori di sistema per eventuali richieste di Autorità pubbliche, comunque entro il termine decennale generale, è stata ritenuta conforme al Regolamento. Il Garante ha osservato che tale previsione non individua un termine di conservazione determinato, applicando di fatto il termine decennale di carattere generale, e che la misura definita di "pseudonimizzazione" non è stata adeguatamente descritta nella sua architettura tecnica specifica.

 

La mancata segregazione dei dati e la revoca dei consensi

Strettamente connessa alla questione della conservazione è quella della segregazione dei dati dei clienti che abbiano subìto attivazioni non richieste. Il Garante ha accertato che i dati di questi soggetti erano conservati nel CRM di Acea Energia S.p.A. senza alcuna misura di separazione rispetto a quelli trattati nell'ambito delle attività di ordinaria gestione della clientela, con il conseguente rischio di accessi non autorizzati da parte di personale interno o esterno operante sul CRM per finalità commerciali o di customer care. Il titolare è tenuto, come già stabilito in precedenti provvedimenti del Garante dell'11 dicembre 2019, del 28 settembre 2023 e del 17 luglio 2024, ad assicurare un'effettiva segregazione logica e fisica, contrassegnando immediatamente i dati degli interessati coinvolti e trasferendoli in un'apposita area separata dei sistemi informativi, inaccessibile con le ordinarie credenziali operative.

 

Il Garante ha parimenti rilevato che la Società non aveva previsto la revoca automatica dei consensi prestati dall'interessato in sede di sottoscrizione del contratto non richiesto, con la conseguenza che tali consensi, relativi, ad esempio, all'utilizzo dei dati per finalità di marketing, restavano formalmente attivi nel CRM anche dopo l'accoglimento del reclamo, a meno che l'interessato non ne chiedesse esplicitamente la revoca. L'Autorità ha qualificato questa omissione come una violazione degli artt. 5, par. 1, lett. b), e par. 2, e 24 del Regolamento, imponendo l'introduzione di un processo automatico di revoca a sistema di tutti i consensi relativi al contratto in sede di accoglimento del reclamo.

 

La quantificazione della sanzione e i fattori di valutazione

Nell'esercizio del potere sanzionatorio ai sensi degli artt. 58, par. 2, lett. i), e 83 del Regolamento, il Garante ha tenuto conto di una pluralità di elementi valutativi indicati all'art. 83, par. 2, del Regolamento.

 

Sul versante della gravità delle violazioni, l'Autorità ha sottolineato la natura sistemica delle condotte illecite, la loro protrazione per circa tre anni (dal 1° gennaio 2021 al 31 dicembre 2023), il coinvolgimento di 1.231 interessati identificati nonché l'ambito specifico di incidenza, vale a dire il core business della Società, la vendita di energia nel mercato libero, e i pregiudizi subìti dagli interessati, consistenti non soltanto nelle conseguenze immediate del furto d'identità, ma anche negli oneri amministrativi e legali connessi alle azioni necessarie per ottenere il ripristino della situazione (reclami al fornitore, procedure dinanzi all'ARERA, eventuali denunce penali, ricorsi giudiziari). La negligenza significativa del titolare è stata ricondotta in particolare alla mancata adozione di misure tecnico-organizzative adeguate nonostante le indicazioni già da tempo fornite dal Garante in casi analoghi, a partire dal provvedimento dell'11 dicembre 2019, e la notoria diffusione del fenomeno delle attivazioni non richieste nel settore energetico, come confermato anche da numerosi provvedimenti dell'AGCM.

 

A favore della Società, il Garante ha valorizzato la cooperazione attiva con l'Autorità nel corso del procedimento, l'adozione spontanea di prime misure di mitigazione successivamente alla scoperta delle violazioni e l'assenza di precedenti provvedimenti relativi allo stesso oggetto (precisando che il provvedimento n. 228 del 10 aprile 2025, relativo all'attività di teleselling, non è stato considerato a tal fine in ragione della contestualità degli accertamenti). L'avvenuta adesione al Codice di condotta per le attività di telemarketing e teleselling non è stata invece valutata come elemento favorevole, trattandosi di uno strumento riferito a finalità e canali diversi da quelli oggetto del presente procedimento.

L'importo finale della sanzione è stato determinato in euro 2.000.000,00, con applicazione del meccanismo di cui all'art. 83, par. 3, del Regolamento in ragione della pluralità di violazioni connesse allo stesso trattamento.

 

Le misure correttive imposte: un programma strutturato di adeguamento

Accanto alla sanzione pecuniaria, il Garante ha adottato un articolato sistema di misure correttive ai sensi dell'art. 58, par. 2, del Regolamento. Entro tre mesi dalla notifica del provvedimento, la Società è tenuta a confermare con documentazione adeguata la definitiva implementazione delle misure già annunciate nel corso del procedimento (sistema SCIPAFI su tutti i canali di vendita, blocco della funzione galleria fotografica per il caricamento dei documenti, invio cartaceo della comunicazione di benvenuto, attività di caring sul 20% dei clienti contrattualizzati dagli agenti sottoposti a malpractice, estensione degli alert sugli shop, audit trimestrali, revoca automatica dei consensi).

 

Entro nove mesi dalla notifica, la Società dovrà invece adeguarsi a prescrizioni più strutturali: l'introduzione di un sistema di rilevamento degli indirizzi e-mail, numeri di telefono e IP ricorrenti anche per le sottoscrizioni cartacee; l'implementazione di sistemi di alert automatici per le anomalie procedurali su tutti i canali; l'introduzione dell'instant call o di strumenti equivalenti anche nei canali shop e full web; l'individuazione di specifiche tempistiche di conservazione per i dati dei clienti con reclamo accolto per attivazione non richiesta; il sistema di segregazione immediata e fisica dei dati degli interessati coinvolti.

 

Il Garante ha altresì disposto, ai sensi dell'art. 58, par. 2, lett. f), del Regolamento, la limitazione definitiva di ogni ulteriore attività di trattamento dei dati dei 1.231 clienti identificati, nonché di quelli individuati successivamente al 31 dicembre 2023 e fino alla data di notifica del provvedimento, diversa da quella concernente la loro segregazione, fatta eccezione per gli adempimenti necessari alla stessa.

 

Profili di interesse sistematico per gli operatori del settore

Il provvedimento n. 81/2026 assume un'importanza che trascende il singolo caso e si inserisce in una linea di indirizzo consolidata del Garante nei confronti dei fornitori di energia nel mercato libero. L'Autorità ha reiteratamente affermato, a partire dal provvedimento del dicembre 2019 e con continuità nei provvedimenti del settembre e ottobre 2023 e del luglio 2024, che il fenomeno delle attivazioni non richieste è pienamente prevedibile da parte di un operatore professionale del settore e che, pertanto, l'inadeguatezza delle misure tecnico-organizzative non può essere scusata invocando la condotta autonoma e deviante degli agenti esterni.

 

Questo orientamento riflette una concezione del principio di accountability particolarmente esigente, che impone al titolare del trattamento di adottare un approccio proattivo e sistematico alla gestione dei rischi connessi all'impiego di responsabili del trattamento in ambiti sensibili, andando ben oltre la mera predisposizione di accordi contrattuali formalmente conformi all'art. 28 del Regolamento. La sorveglianza sull'operato dei responsabili deve essere effettiva, continua e dimostrabile, traducendosi in programmi strutturati di audit, sessioni formative dedicate ai diversi canali operativi e in sistemi tecnici di rilevamento delle anomalie capaci di intercettare le condotte illecite prima che producano i loro effetti.

 

Merita infine segnalare la precisazione contenuta nel provvedimento in ordine alla distinzione tra contitolarità del trattamento e titolarità autonoma nel contesto di partnership commerciali. Il Garante ha ribadito con chiarezza che la mera cogestione commerciale di un'offerta brandizzata non è sufficiente a qualificare come joint controllers due soggetti per tutti i trattamenti conseguenti: laddove alcune attività, come la gestione del contratto di fornitura di energia, siano nella titolarità esclusiva del soggetto che eroga materialmente il servizio, quella parte del trattamento deve essere governata secondo lo schema della titolarità autonoma, con i conseguenti obblighi informativi e di designazione dei responsabili del trattamento che ne derivano. Un'indicazione che assume rilievo pratico per tutti gli operatori che strutturano la propria rete commerciale attraverso partnership di co-branding con soggetti terzi.


Data pubblicazione: 13-03-2026
Data revisione: 13-03-2026

Dott. Roberto Pagano

Privacy Officer e Consulente della Privacy

Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA