Introduzione
In questo articolo, illustreremo il caso esaminato dal Garante per la protezione dei dati personali con il provvedimento n. 193 del 12 marzo 2026. Il caso riguarda un soggetto che ha ricevuto un raccomandata da una società di recupero crediti.
Ad ogni membro della famiglia, con cui il soggetto condivideva proprietà immobiliari, è arrivata la stessa comunicazione di pignoramento dei beni. La gravità del problema è che quella persona non aveva mai contratto il debito contestato. Il vero debitore era un altro soggetto che aveva lo stesso nome, lo stesso cognome e persino il medesimo codice fiscale, a causa di un caso di omocodia.
Il provvedimento riguarda Sagitter S.p.A., società attiva nel settore del recupero crediti, e affronta un tema particolarmente delicato: bisogna comprendere i limiti entro i quali una società può coinvolgere soggetti terzi nelle attività di recupero stragiudiziale.
La decisione chiarisce in modo netto che la comunicazione di informazioni relative a presunte esposizioni debitorie non può trasformarsi in uno strumento di pressione nei confronti del debitore attraverso il coinvolgimento dei familiari. Tale decisione viene pubblicata nella Newsletter del Garante del 26 marzo 2026.
Come si è arrivati fin qui: la storia dall'inizio
Sagitter S.p.A. era cessionaria di un credito originariamente vantato da Agos Ducato, una delle principali società di credito al consumo italiane, nei confronti di un certo soggetto. Fin qui, ordinaria amministrazione nel mercato della cessione di crediti deteriorati. Il problema è che il debitore originario e il reclamante condividevano qualcosa di più del semplice nome e cognome: avevano anche lo stesso codice fiscale, in quello che tecnicamente si chiama caso di omocodia. L'omocodia si verifica quando, per ragioni statistiche legate all'algoritmo di calcolo del codice fiscale, due persone diverse si trovano ad avere lo stesso identificativo fiscale. È raro, ma accade, e quando accade, le conseguenze possono essere pesanti proprio come in questo caso.
Sulla base di quella sovrapposizione anagrafica, Sagitter aveva estratto il certificato di residenza della persona sbagliata e, il 19 febbraio 2025, le aveva inviato la comunicazione di avvenuta cessione del credito corredata dall'informativa sul trattamento dei dati. Il reclamante, ovviamente, era caduto dalle nuvole.
Con una lettera del 13 marzo 2025, aveva prontamente contestato l'esistenza del debito. Qui entra in scena il secondo errore di Sagitter, forse ancora più grave del primo. La società aveva letto quella contestazione, l'aveva valutata come «generica» e «apodittica», del tutto analoga alle solite obiezioni strumentali che i debitori sollevano per guadagnare tempo, e aveva deciso di proseguire le attività di recupero senza svolgere alcuna verifica sull'identità del soggetto nei cui confronti stava agendo.
Il punto di non ritorno è arrivato l'8 aprile 2025: Sagitter aveva spedito mediante raccomandata A/R una lettera indirizzata al reclamante e, per conoscenza, alla moglie, alla madre e ai fratelli di quest'ultimo. Il contenuto? L'indicazione del debito presuntamente dovuto, la dichiarazione di voler procedere giudizialmente «con possibilità di soddisfarsi anche sui beni immobili», e un elenco dettagliato degli immobili in comproprietà con indicazione delle rispettive quote.
Il reclamante ha presentato reclamo al Garante il 30 aprile 2025. Solo durante l'istruttoria avviata dall'Autorità, Sagitter ha finalmente fatto ciò che avrebbe dovuto fare mesi prima: ha verificato l'identità del debitore, ha accertato l'errore, ha rinunciato a qualsiasi pretesa nei confronti del reclamante e ha informato i familiari dell'equivoco.
Il quadro normativo: quali norme ha violato Sagitter
Il Garante ha ricondotto la condotta di Sagitter a due violazioni fondamentali del Regolamento (UE) 2016/679 (GDPR):
La prima è la violazione del principio di liceità, correttezza e trasparenza sancito dall'art. 5, par. 1, lett. a) del GDPR. Questo principio impone al titolare del trattamento di agire con lealtà e buona fede nei confronti degli interessati. Inviare a familiari ignari informazioni sul presunto stato di insolvenza di un loro congiunto, che per di più non era nemmeno il vero debitore, è l'esatto contrario della correttezza.
La seconda è la violazione dell'art. 6 del GDPR, che elenca i presupposti giuridici che rendono lecito un trattamento di dati personali. La comunicazione ai familiari era priva di qualsiasi base giuridica valida: né il consenso dell'interessato, né un obbligo legale, né alcun altro dei titoli previsti dalla norma era invocabile per giustificarla. Sagitter aveva tentato di richiamare il legittimo interesse ai sensi dell'art. 6, par. 1, lett. f), ma, come si vedrà, quella difesa non ha retto.
Il Garante richiama in proposito il proprio provvedimento generale in materia di recupero crediti del 30 novembre 2005 (doc. web n. 1213644), che pur essendo stato adottato prima dell'entrata in vigore del GDPR è ritenuto tuttora applicabile in virtù dell'art. 22, comma 4, del D.Lgs. n. 101/2018. Quel provvedimento aveva già identificato come illecita la prassi, purtroppo non rara nel settore, di comunicare a terzi (familiari, coabitanti, colleghi, vicini di casa) informazioni sulla condizione di insolvenza del debitore, specialmente quando la comunicazione è funzionale a esercitare pressioni indirette per ottenere il pagamento. Un principio vecchio di vent'anni, ma che Sagitter non ha rispettato.
Il legittimo interesse: cos'è e perchè non funzionava qui
Per chi non è familiare con il GDPR, è necessario spiegare brevemente cos'è il legittimo interesse e perché il Garante lo ha rigettato con tanta nettezza.
L'art. 6, par. 1, lett. f) del GDPR consente il trattamento di dati personali quando esso «è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell'interessato». In sostanza, è una valvola di sicurezza che permette di trattare dati senza il consenso dell'interessato quando vi sia una ragione concreta e proporzionata per farlo.
Ma questa valvola non è un jolly da usare a proprio piacimento. La Corte di Giustizia dell'Unione Europea, nella sentenza del 4 luglio 2023 nella causa C-252/21 (Meta Platforms contro Bundeskartellamt), ha ribadito che il legittimo interesse funziona soltanto se soddisfa cumulativamente tre condizioni:
- deve esistere un interesse legittimo (del titolare o di un terzo);
- il trattamento deve essere necessario per perseguirlo;
- l'interesse del titolare non deve prevalere sui diritti e le libertà dell'interessato.
L'EDPB ha poi elaborato ulteriormente questo schema nelle proprie Guidelines 1/2024 sull'art. 6(1)(f), adottate l'8 ottobre 2024 ed espressamente richiamate nel provvedimento, chiarendo che il bilanciamento deve essere condotto in modo concreto, non astratto, tenendo conto dell'impatto reale sulle persone coinvolte.
L'art. 599 c.p.c.: l'arma che si è ritorta contro Sagitter
Il punto cruciale dell'analisi del Garante riguarda il Codice di procedura civile e, in particolare, l'art. 599 c.p.c., che disciplina il pignoramento di beni in comproprietà.
Quella norma, al secondo comma, impone al creditore procedente di notificare agli altri comproprietari l'atto di pignoramento, con il contestuale divieto per questi ultimi di procedere alla separazione della quota d'accordo con il debitore prima che intervenga il giudice. La ratio è duplice: da un lato, rendere edotti i comproprietari dell'avvio della procedura esecutiva, così da permettere loro di tutelare i propri diritti; dall'altro, evitare che debitore e comproprietari si accordino furbescamente per sottrarre il bene al creditore mediante una separazione preventiva della quota.
Il Garante non nega che esista, in astratto, un interesse dei comproprietari a essere informati di una eventuale azione esecutiva sul bene comune. Ma sottolinea che quell'interesse diventa concreto e attuale, requisiti indispensabili perché il legittimo interesse possa davvero costituire una base giuridica valida, soltanto nel momento in cui la procedura esecutiva viene formalmente avviata. Prima di quel momento, prima che il creditore abbia identificato lo specifico bene da pignorare e abbia compiuto gli atti prodromici all'espropriazione, l'interesse esiste solo in forma astratta e potenziale. E un interesse astratto e potenziale non basta a legittimare un trattamento di dati personali potenzialmente lesivo.
Ma c'è di più. L'art. 599 c.p.c. che Sagitter aveva invocato a proprio favore si rivela, nella lettura del Garante, un boomerang. Il divieto di separazione previsto da quella norma esiste proprio per impedire che i comproprietari, informati prima del pignoramento, si accordino con il debitore a danno del creditore. Il legislatore ha cioè valutato che informare i comproprietari nella fase pre-esecutiva è rischioso: ecco perché ha disciplinato quella comunicazione collocandola dopo l'avvio della procedura. Se la legge proibisce che i comproprietari agiscano autonomamente in fase pre-esecutiva, vuol dire che informarli prima non risponde a nessun interesse tutelato dall'ordinamento.
La comunicazione dell'8 aprile 2025: uno strumento di pressione, non un atto dovuto
Il Garante esamina poi la struttura concreta della lettera inviata l'8 aprile 2025 e ne coglie la vera natura: non un atto procedurale doveroso, ma uno strumento di pressione stragiudiziale.
Lo tradisce il tenore stesso del documento. Si parla di intenzione di procedere giudizialmente, non di un procedimento già avviato. Si elencano immobili in astratto aggredibili, non un bene specifico già individuato per l'espropriazione. La lettera è indirizzata a una pluralità di soggetti, non tutti necessariamente comproprietari degli stessi beni. La logica è quella del bluff: mettere pressione al debitore attraverso l'imbarazzo familiare e la paura di conseguenze sui beni comuni, sperando che il disagio di coinvolgere tutti i familiari induca a pagare rapidamente.
Questa tecnica, che il provvedimento generale del 2005 aveva già censurato, è incompatibile con i principi del GDPR. La comunicazione a terzi non può essere strumentalizzata come leva di coercizione indiretta, mascherandola sotto le vesti di un adempimento informativo nei confronti di futuri litisconsorti.
Il danno alla reputazione: un fattore autonomo nel bilanciamento
Il provvedimento affronta con particolare attenzione l'impatto della condotta di Sagitter sulla dignità e sulla reputazione del reclamante, qualificandolo come fattore autonomo e determinante nel giudizio di bilanciamento richiesto dall'art. 6, par. 1, lett. f).
Le informazioni indebitamente diffuse ai familiari, contitolari di beni in comunione, hanno avuto un impatto significativo sui diritti e sulle libertà del reclamante. La comunicazione ha ingenerato, nell'ambito del nucleo familiare più stretto, un giudizio di disvalore sulla sua affidabilità economica. Il reclamante si è trovato a dover spiegare a moglie, madre e fratelli di un debito che non aveva mai contratto, cercando di smentire un'accusa ufficiale formalizzata in una raccomandata.
La lesione è risultata tanto più grave per la sua assoluta ingiustizia: il reclamante non era mai stato debitore di nulla. La sua reputazione familiare era stata danneggiata da un errore che nessuna diligenza da parte sua avrebbe potuto prevenire.
Il principio di esattezza dei dati: l'inerzia investigativa come violazione autonoma
Accanto alla questione della comunicazione ai familiari, il provvedimento affronta un tema distinto ma altrettanto importante: la condotta di Sagitter di fronte alla contestazione ricevuta il 13 marzo 2025.
Come si ricorderà, la società aveva qualificato quella contestazione come generica e apodittica, ritenendola indistinguibile dalle solite obiezioni strumentali dei debitori. Ma il principio di esattezza dei dati di cui all'art. 5, par. 1, lett. d) del GDPR impone al titolare del trattamento un onere di diligenza attiva: i dati trattati devono essere esatti e, se necessario, aggiornati; devono essere adottate tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati.
Ricevere da un soggetto la contestazione formale dell'esistenza di un debito, anche se formulata in termini generici, è un segnale che impone quanto meno una verifica dell'identità del soggetto destinatario del recupero. Non basta classificarla come ennesimo tentativo di elusione da parte di un debitore recalcitrante. Come osserva il Garante, la mancata verifica ha reso possibile il successivo danno: se Sagitter avesse anche solo confrontato i dati del reclamante con quelli del vero debitore, avrebbe scoperto in pochi minuti l'omocodia.
Il caso di omonimia completa avrebbe richiesto verifiche immediate non appena il cittadino aveva inviato la propria contestazione formale.
Le misure correttive: cosa ha ordinato il Garante
Sul piano dei rimedi, il Garante ha adottato una misura correttiva ai sensi dell'art. 58, par. 2, lett. d) del GDPR: ha ingiunto a Sagitter di integrare le proprie procedure interne, disciplinando in modo espresso le modalità di comunicazione con il debitore nel caso in cui questi sia comproprietario di beni in comunione.
Il provvedimento impone all'azienda di adeguare le procedure interne entro tre mesi e stabilisce che la cointestazione di beni immobili non legittima la diffusione di informazioni su posizioni debitorie altrui.
Il Garante ha ritenuto di non irrogare una sanzione amministrativa pecuniaria ai sensi dell'art. 83 del Regolamento. La ragione sembra riconducibile al comportamento tenuto dalla società nel corso del procedimento: Sagitter ha dimostrato un apprezzabile spirito collaborativo, adottando già in pendenza di istruttoria un protocollo operativo che prevede la sospensione immediata di qualunque azione in caso di contestazione sull'identità del debitore, con divieto assoluto di contattare terzi fino alla risoluzione della questione. Questa condotta post-infrazione rileva come fattore mitigante ai sensi dell'art. 83, par. 2, lett. f) del Regolamento.
Il Garante ha inoltre disposto la pubblicazione del provvedimento sul proprio sito istituzionale ai sensi dell'art. 154-bis, comma 3, e dell'art. 166, comma 7, del Codice Privacy: una misura che ha valore general-preventivo e che manda un segnale chiaro a tutto il settore del recupero crediti.
Cosa cambia in pratica per le società di recupero crediti
Il provvedimento n. 193/2026 non introduce regole nuove: ribadisce, con forza e con un caso concreto alle spalle, principi che erano già stati enunciati nel 2005 e che il GDPR ha poi sistematizzato. Ma la sua adozione nel 2026 dimostra che queste regole continuano a essere violate, e che il Garante è disposto a intervenire.
Per gli operatori del settore, i messaggi pratici sono almeno tre.
Il primo riguarda la gestione delle contestazioni: qualsiasi obiezione alla titolarità del debito, anche se formulata in termini generici, deve attivare una procedura di verifica dell'identità del soggetto sottoposto a recupero. Non è accettabile classificarla come tentativo strumentale di elusione senza effettuare almeno un controllo minimo. Situazioni di omonimia e omocodia, per quanto rare, esistono e possono generare danni enormi a persone del tutto innocenti.
Il secondo riguarda i limiti della comunicazione a terzi comproprietari: qualunque coinvolgimento di soggetti terzi in relazione a beni in comunione è legittimo soltanto dopo l'avvio formale della procedura esecutiva e nelle forme prescritte dall'art. 599 c.p.c. Prima di quel momento, qualsiasi comunicazione ai comproprietari è priva di base giuridica, indipendentemente dall'intenzione dichiarata dal mittente.
Il terzo riguarda il test di legittimo interesse: questo istituto non è uno strumento duttile che si può piegare a qualsiasi esigenza operativa. Per funzionare, richiede un interesse concreto e attuale, non meramente ipotetico o futuro. Le aziende che costruiscono la propria compliance sulla generica invocazione del legittimo interesse senza condurre un'analisi puntuale dei tre scalini del test rischiano di trovarsi esposte, come Sagitter, a contestazioni fondate e difficilmente difendibili.
Conclusioni: la dignità della persona non è un costo del recupero crediti
Al di là dei tecnicismi giuridici, il caso Sagitter racconta qualcosa di più semplice e di più importante: che le persone non sono numeri in un database di crediti deteriorati, e che chi opera nel settore del recupero deve assumere la consapevolezza che i propri errori e le proprie scelte hanno conseguenze reali nella vita delle persone reali.
Il reclamante di questa vicenda si è trovato a dover fronteggiare, con tutta la sua famiglia, le conseguenze di un debito che non aveva mai contratto. Ha dovuto spiegare a sua moglie, a sua madre, ai suoi fratelli, una situazione che non aveva causato. Ha visto la propria reputazione messa in discussione nel contesto in cui la reputazione conta di più: la famiglia.
Il GDPR, e il Garante che lo applica,non sono strumenti per rendere impossibile il recupero dei crediti. Sono strumenti per garantire che quell'attività, inevitabile e necessaria in un'economia di mercato, sia svolta nel rispetto della dignità delle persone. Anche, e soprattutto, di quelle che con quel credito non c'entrano nulla.
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

