Обновлено: 2 сентября 2026 года. Если компания, работодатель, интернет-магазин, банк, приложение или государственный орган использует ваши персональные данные в Италии, GDPR даёт вам конкретные права. Вы можете узнать, какие данные о вас хранят, исправить ошибки, в определённых случаях потребовать удаления или ограничения обработки, отказаться от прямого маркетинга и обратиться с жалобой в итальянский Garante per la protezione dei dati personali.
Но важно понимать главное: обработка данных не становится незаконной только потому, что вы не давали согласия. Согласие является лишь одним из возможных юридических оснований. В других ситуациях данные могут законно обрабатываться для исполнения договора, выполнения требований закона, общественной задачи или на другом основании, предусмотренном GDPR.
Ниже разберём, какие права реально действуют в Италии в 2026 году, когда компания должна ответить на запрос, когда можно требовать удаления данных, куда жаловаться и что делать при утечке информации.
- Кратко
- Какие законы защищают данные в Италии
- Что считается персональными данными
- Когда нужно согласие, а когда нет
- Какие права даёт GDPR
- Как запросить свои данные
- Когда можно потребовать удаления
- Как запретить использование данных для рекламы
- Сколько времени есть у компании на ответ
- Когда подавать жалобу в Garante
- Что делать при утечке данных
- Можно ли получить компенсацию
- FAQ
Кратко
- GDPR действует в Италии напрямую, а национальный Codice Privacy дополняет европейские правила.
- Согласие требуется не всегда. Для обработки должно существовать подходящее юридическое основание.
- Вы можете запросить подтверждение, обрабатываются ли ваши данные, получить доступ к ним и в предусмотренных случаях копию.
- Ошибочные или устаревшие данные можно потребовать исправить.
- Удаление данных не является абсолютным правом: существуют законные исключения.
- Против прямого маркетинга можно возразить без объяснения личных причин.
- На обычный запрос о правах компания должна ответить максимум в течение одного месяца. При сложном запросе срок может быть продлён ещё на два месяца, но об этом должны сообщить в течение первого месяца.
- Если ответа нет или он неудовлетворительный, можно бесплатно подать reclamo в Garante per la protezione dei dati personali.
- Если нарушение причинило материальный или нематериальный ущерб, GDPR предусматривает возможность требовать компенсацию через суд.
Практический следующий шаг: если проблема уже возникла, сначала зафиксируйте, кто обрабатывает данные, что именно произошло и чего вы хотите: доступ, исправление, удаление, прекращение маркетинга или ограничение обработки. Затем направьте письменный запрос titolare del trattamento и сохраните доказательство отправки.
Какие законы защищают персональные данные в Италии
В Италии защита персональных данных строится прежде всего на двух уровнях.
GDPR
Regolamento (UE) 2016/679, более известный как GDPR или RGPD по-итальянски, применяется непосредственно во всех странах Европейского союза.
Именно GDPR устанавливает основные принципы обработки данных, обязанности titolare del trattamento и права человека, включая доступ, исправление, удаление, ограничение, переносимость и возражение против обработки.
Итальянский Codice Privacy
На национальном уровне продолжает действовать D.lgs. 196/2003, Codice in materia di protezione dei dati personali.
После вступления GDPR итальянский Кодекс не исчез. В 2018 году его существенно изменили через D.lgs. 101/2018, чтобы привести национальное законодательство в соответствие с европейским регламентом.
Поэтому в 2026 году правильно говорить не «GDPR вместо итальянского закона», а GDPR + действующий итальянский Codice Privacy.
Что считается персональными данными
Персональными являются сведения, относящиеся к идентифицированному или идентифицируемому физическому лицу.
- имя и фамилия;
- дата рождения;
- адрес проживания;
- номер телефона;
- e-mail;
- codice fiscale;
- номер документа;
- IP-адрес и другие онлайн-идентификаторы в соответствующих обстоятельствах;
- данные о местонахождении;
- фотографии и видеозаписи, если человек идентифицируем;
- информация о работе, доходах или банковских отношениях;
- иная информация, позволяющая прямо или косвенно установить личность.
Особые категории данных
GDPR устанавливает усиленную защиту для некоторых категорий информации. К ним относятся данные, раскрывающие расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, а также генетические данные, определённые биометрические данные, сведения о здоровье, сексуальной жизни и сексуальной ориентации.
Для таких данных действует общий запрет на обработку, но GDPR предусматривает конкретные исключения. Поэтому утверждение «такие данные можно использовать только с явным согласием» тоже неправильно.
Информация о судимостях и уголовных правонарушениях регулируется отдельно и имеет собственные ограничения.
Один из практических примеров разобран отдельно: может ли работодатель в Италии запрашивать данные о судимости.
Нужно ли всегда давать согласие на обработку данных
Нет. Это одна из самых распространённых ошибок при объяснении GDPR.
Обычная обработка персональных данных должна иметь хотя бы одно подходящее основание из статьи 6 GDPR.
| Основание | Пример |
|---|---|
| Согласие | Определённые маркетинговые действия, если требуется согласие |
| Договор | Обработка адреса для доставки заказанного товара |
| Юридическая обязанность | Хранение определённых бухгалтерских документов |
| Жизненно важный интерес | Исключительная ситуация, связанная с защитой жизни человека |
| Общественный интерес или публичные полномочия | Определённая обработка государственным органом |
| Законный интерес | Некоторые виды обработки, если после оценки не преобладают права и свободы человека |
Поэтому компания не должна автоматически просить согласие на всё подряд. Она должна определить реальное основание для каждой цели обработки и объяснить его в privacy information.
Если основанием является согласие
Согласие должно быть свободным, конкретным, информированным и однозначным. В случаях, где GDPR требует explicit consent, действует более строгий стандарт.
Заранее отмеченная галочка или предполагаемое согласие обычно не соответствуют требованиям GDPR.
Человек также имеет право отозвать согласие. Отзыв не делает автоматически незаконной обработку, которая правомерно происходила до отзыва.
Основные права человека по GDPR
| Право | Что позволяет сделать |
|---|---|
| Получать информацию | Понимать, кто использует данные, зачем, на каком основании и как долго |
| Доступ | Узнать, обрабатываются ли ваши данные, и получить предусмотренную GDPR информацию |
| Исправление | Исправить неправильные или дополнить неполные сведения |
| Удаление | Потребовать удалить данные при наличии предусмотренного основания |
| Ограничение обработки | В определённых ситуациях временно ограничить использование данных |
| Переносимость | Получить некоторые данные в структурированном формате и передать другому оператору |
| Возражение | Возразить против обработки в предусмотренных GDPR случаях |
| Защита от определённых полностью автоматизированных решений | Оспаривать некоторые решения, основанные исключительно на автоматизированной обработке |
Как узнать, какие данные о вас хранит компания
Право доступа по статье 15 GDPR позволяет обратиться к titolare del trattamento и спросить, обрабатываются ли ваши персональные данные.
Если да, человек может запросить доступ к данным и предусмотренной законом информации, например:
- цели обработки;
- категории персональных данных;
- получателей или категории получателей;
- срок хранения либо критерии его определения;
- информацию о праве на исправление, удаление, ограничение или возражение;
- право жаловаться в надзорный орган;
- источник данных, если они были получены не непосредственно от вас;
- предусмотренную GDPR информацию об автоматизированном принятии решений.
Запрос можно направить непосредственно организации. Если у неё назначен Responsabile della Protezione dei Dati, DPO/RPD, обращение может быть передано и через него.
Garante указывает, что для реализации прав не требуется сложная специальная форма. Главное, чтобы было понятно, кто обращается, какие права он реализует и каких данных касается запрос.
Когда можно потребовать удалить свои данные
Так называемое право на забвение существует, но оно не означает право стереть любую информацию о себе из любой системы.
Основание для удаления может возникнуть, например, когда:
- данные больше не нужны для цели, для которой были собраны;
- обработка основывалась на согласии, согласие отозвано и другого основания нет;
- человек законно возражает против обработки;
- данные обрабатывались незаконно;
- удаление необходимо для выполнения юридической обязанности;
- в определённых случаях данные были собраны у ребёнка в связи с услугами информационного общества.
Когда компания может не удалить данные
Право на удаление имеет исключения. Например, данные могут продолжать храниться, если это необходимо для выполнения закона, общественного интереса, определённых архивных, научных или статистических целей, свободы выражения и информации либо для предъявления, осуществления или защиты юридических требований.
Простой пример: нельзя потребовать от компании удалить бухгалтерский документ немедленно, если закон обязывает её хранить его определённый срок.
Как запретить использование данных для рекламы
Для прямого маркетинга GDPR предоставляет особенно сильное право на возражение.
Если ваши персональные данные используются для direct marketing, вы можете возразить против такой обработки. Для этого не требуется доказывать особую личную причину.
После действительного возражения данные больше не должны использоваться для соответствующего прямого маркетинга.
Для нежелательных телефонных рекламных звонков в Италии существует также отдельный механизм: Registro Pubblico delle Opposizioni.
За сколько дней компания должна ответить на GDPR-запрос
Это один из самых полезных практических сроков.
Общее правило: ответ должен быть дан без необоснованной задержки и не позднее одного месяца с момента получения запроса.
При сложном запросе или большом количестве обращений срок может быть продлён ещё максимум на два месяца.
Но компания должна сообщить человеку о продлении и объяснить причину задержки в течение первого месяца после получения запроса.
Если организация отказывается выполнять запрос, она также должна сообщить причины и проинформировать о возможности обратиться в надзорный орган и суд.
Когда обращаться в Garante per la protezione dei dati personali
Garante является итальянским независимым надзорным органом по защите персональных данных.
Практически маршрут часто выглядит так:
- Зафиксируйте проблему. Сохраните письма, скриншоты, privacy notice, рекламные сообщения и другие документы.
- Определите titolare del trattamento. Обычно его данные указаны в privacy policy или информационном уведомлении.
- Направьте запрос напрямую. Укажите, какое право вы реализуете.
- Сохраните подтверждение отправки и получения.
- Дождитесь предусмотренного срока.
- Если нарушение продолжается или ответ отсутствует либо неудовлетворителен, оцените подачу reclamo в Garante.
Что такое reclamo
Reclamo представляет собой формальную подробную жалобу, через которую человек сообщает Garante о предполагаемом нарушении законодательства о персональных данных и просит надзорный орган проверить ситуацию.
Жалобу можно подписать самостоятельно или подать через адвоката, представителя либо предусмотренную организацию.
Подача reclamo в Garante бесплатна.
Reclamo и segnalazione - не одно и то же
Reclamo является более формализованным инструментом защиты конкретного заинтересованного лица. Segnalazione позволяет обратить внимание Garante на возможное нарушение и используется в несколько иной процессуальной логике.
Если цель состоит в защите именно ваших нарушенных прав и имеется конкретная ситуация, обычно особенно важно правильно определить, подходит ли reclamo.
Что происходит при утечке персональных данных
Data breach означает не только кражу базы данных.
- несанкционированный доступ;
- передача данных неправильному получателю;
- кража устройства с персональными данными;
- утрата информации;
- уничтожение данных;
- несанкционированное изменение;
- утечка логинов и паролей;
- временная недоступность данных вследствие атаки в соответствующих обстоятельствах.
72 часа относятся к компании, а не к пользователю
Если нарушение может создать риск для прав и свобод людей, titolare del trattamento должен, где это требуется, уведомить Garante без необоснованной задержки и по возможности не позднее 72 часов после того, как узнал об утечке.
Если риск для затронутых людей высокий, организация в предусмотренных случаях должна также без необоснованной задержки сообщить об утечке самим людям.
Что делать человеку после уведомления об утечке
- понять, какие именно данные утекли;
- сменить пароль, если могли быть раскрыты учётные данные;
- не использовать тот же пароль на других сервисах;
- включить двухфакторную аутентификацию, где это возможно;
- следить за банковскими операциями, если затронуты финансовые данные;
- осторожно относиться к последующим звонкам, письмам и phishing;
- сохранить уведомление компании и другую документацию;
- при необходимости реализовать права GDPR или обратиться в Garante.
Можно ли получить компенсацию за нарушение GDPR
GDPR предусматривает право на компенсацию, если нарушение причинило человеку материальный или нематериальный ущерб.
Но здесь важно не путать три разных вещи:
- нарушение GDPR;
- административную санкцию компании;
- компенсацию конкретному человеку.
Штраф Garante не превращается автоматически в выплату пострадавшему.
Если человек требует возмещения вреда по статье 82 GDPR, вопрос компенсации рассматривается компетентным судом. Сам Garante не является органом, который присуждает человеку денежное возмещение ущерба.
Что делать, если решение о вас принял алгоритм
GDPR отдельно регулирует некоторые решения, основанные исключительно на автоматизированной обработке, включая профилирование, если такое решение создаёт юридические последствия для человека или аналогичным образом существенно на него влияет.
Правило не означает полный запрет любого алгоритма. Существуют предусмотренные GDPR исключения.
В применимых случаях среди гарантий могут быть:
- вмешательство человека;
- возможность выразить свою позицию;
- возможность оспорить решение.
Этот вопрос становится особенно важным при автоматическом скоринге, предоставлении услуг, трудовых решениях и других системах, где результат алгоритма способен существенно повлиять на человека.
Персональные данные на работе
В трудовых отношениях GDPR действует вместе с итальянскими нормами о контроле работников. Поэтому работодатель не получает неограниченное право следить за сотрудником только потому, что компьютер, автомобиль или e-mail принадлежат компании.
Отдельно мы разобрали:
- камеры, e-mail, GPS и приватность работников в Италии;
- запись разговора и использование её для защиты прав;
- доступ работодателя к сведениям о судимости;
- проверка работников частными агентствами.
Частые вопросы о GDPR и персональных данных в Италии
Нужно ли моё согласие каждый раз, когда компания использует данные?
Нет. Согласие является только одним из юридических оснований GDPR. Обработка также может основываться, например, на договоре, юридической обязанности, общественной задаче или законном интересе при соблюдении его условий.
Могу ли я узнать, какие данные обо мне хранит компания?
Да. Право доступа позволяет запросить подтверждение обработки персональных данных и получить предусмотренную GDPR информацию о целях, категориях данных, получателях, сроках хранения и других элементах обработки.
Обязана ли компания удалить все мои данные по первому требованию?
Нет. Право на удаление действует при определённых основаниях и имеет исключения. Например, организация может быть обязана сохранять некоторые документы по закону или для защиты юридических требований.
Сколько времени компания может отвечать на мой GDPR-запрос?
Общее правило составляет один месяц с момента получения запроса. При необходимости срок может быть продлён ещё максимум на два месяца из-за сложности или количества запросов, но о продлении и его причинах должны сообщить в течение первого месяца.
Что делать, если на запрос вообще не ответили?
Сохраните доказательство отправки и истечения срока. Если ответа нет либо он неудовлетворителен, можно обратиться с reclamo в Garante per la protezione dei dati personali либо использовать судебную защиту в предусмотренных случаях.
Можно ли запретить рекламные сообщения?
Да. При обработке персональных данных для прямого маркетинга человек имеет право возразить против такой обработки. Для нежелательных рекламных звонков в Италии дополнительно существует Registro Pubblico delle Opposizioni.
Могу ли я получить деньги за нарушение GDPR?
Если нарушение причинило материальный или нематериальный ущерб, статья 82 GDPR предусматривает право требовать возмещение. Денежную компенсацию присуждает компетентный суд, а не Garante в рамках административной жалобы.
Что делать, если ваши данные используют неправильно
- Определите, какие персональные данные затронуты.
- Сохраните доказательства обработки или нарушения.
- Найдите titolare del trattamento и его privacy information.
- Определите, какое право хотите реализовать.
- Направьте письменный запрос и сохраните подтверждение.
- Контролируйте срок в один месяц.
- Если ответа нет или проблема не устранена, оцените reclamo в Garante.
- При реальном ущербе отдельно оцените судебное требование о компенсации.
В большинстве ситуаций полезно начинать не с фразы «я не давал согласия», а с другого вопроса: какие мои данные обрабатываются, для какой цели, на каком юридическом основании и соблюдаются ли мои права по GDPR.
