Quando pensi che i tuoi dati personali siano stati utilizzati in modo scorretto, la prima reazione può essere: “devo segnalarlo al Garante Privacy”.
A volte è davvero la strada giusta. In altri casi, però, il primo interlocutore dovrebbe essere l’azienda, l’ente o il professionista che sta trattando i dati. In altri ancora esiste una procedura specifica, oppure serve semplicemente capire come esercitare un diritto prima di presentare un reclamo.
La distinzione conta perché Garante, titolare del trattamento e DPO non svolgono lo stesso ruolo, così come reclamo, segnalazione e richiesta di informazioni non sono strumenti intercambiabili.
In questa guida vediamo quindi che cos’è il Garante Privacy, quali poteri possiede e, soprattutto, come capire a chi rivolgersi e quale percorso seguire quando nasce un problema con i propri dati personali.
Chi è il Garante Privacy e qual è il nome corretto
Il nome ufficiale è Garante per la protezione dei dati personali. “Garante Privacy” e “Garante della privacy” sono formule molto diffuse nel linguaggio comune e nelle ricerche online, ma indicano la stessa Autorità.
Il Garante per la protezione dei dati personali è un’autorità amministrativa indipendente e svolge in Italia il ruolo di autorità di controllo previsto dalla normativa europea sulla protezione dei dati personali.
Questo è il primo punto da chiarire: il Garante Privacy non è un servizio di assistenza privato, un’associazione di consumatori o un consulente che interviene per conto dell’utente. È l’Autorità pubblica competente a vigilare sul rispetto delle regole in materia di protezione dei dati personali.
Garante Privacy, Garante della privacy e Garante per la protezione dei dati personali
Le tre espressioni vengono spesso utilizzate come sinonimi.
Dal punto di vista pratico puoi pensare a questa equivalenza:
Garante Privacy / Garante della privacy → forme comuni
Garante per la protezione dei dati personali → denominazione istituzionale
Quando devi cercare modulistica, presentare un reclamo o verificare una procedura, conviene quindi fare riferimento al sito ufficiale dell’Autorità, non affidarsi semplicemente al primo risultato che contiene le parole “garante” e “privacy”.
Perché è un’autorità indipendente e qual è il suo ruolo nel GDPR
Il quadro generale nasce dal Regolamento generale sulla protezione dei dati, che attribuisce alle autorità nazionali di controllo compiti di vigilanza, informazione, gestione dei reclami e intervento.
Se vuoi approfondire principi, basi giuridiche, ruoli e diritti senza confonderli con le funzioni dell’Autorità, la nostra guida al GDPR ricostruisce il quadro normativo generale.
Qui interessa soprattutto una conseguenza pratica: il Garante Privacy controlla il rispetto della disciplina, ma non sostituisce il titolare del trattamento nella gestione ordinaria dei tuoi dati.
Se chiedi a un ecommerce di correggere un indirizzo sbagliato, per esempio, non devi partire automaticamente dall’Autorità. Stai esercitando un diritto nei confronti del soggetto che possiede e tratta quel dato.
Il Garante entra in gioco quando il suo intervento diventa pertinente rispetto a una possibile violazione o agli strumenti di tutela previsti.
Cosa fa il Garante per la protezione dei dati personali
Dire che il Garante “protegge la privacy” è corretto, ma troppo generico per capire che cosa faccia realmente.
Consultando i compiti istituzionali del Garante emerge un insieme molto più ampio di funzioni: controllo dei trattamenti, esame dei reclami, provvedimenti correttivi, attività consultiva, cooperazione con altre autorità, informazione e sensibilizzazione.
Controlli, reclami e poteri correttivi
Il Garante Privacy può verificare se un trattamento di dati personali rispetta la disciplina applicabile.
Nell’esercizio dei propri poteri può, a seconda del caso e dei presupposti previsti dalla normativa:
- richiedere informazioni;
- svolgere attività di indagine e controllo;
- esaminare reclami;
- rivolgere ammonimenti;
- ordinare di soddisfare l’esercizio di determinati diritti;
- imporre la rettifica o la cancellazione di dati;
- limitare un trattamento;
- vietare un trattamento quando ne ricorrono le condizioni.
Il punto importante è che un reclamo non equivale automaticamente a una sanzione.
L’Autorità deve esaminare il caso, verificare i fatti e applicare gli strumenti previsti in modo coerente con la violazione eventualmente accertata.
Sanzioni, pareri e altri compiti dell’Autorità
Le sanzioni amministrative sono soltanto una parte dell’attività del Garante.
L’Autorità formula anche pareri, interviene su questioni normative, collabora con altre autorità di controllo, svolge attività di informazione e può adottare provvedimenti rivolti a titolari e responsabili del trattamento.
Questo aiuta a evitare un equivoco piuttosto comune: pensare al Garante Privacy esclusivamente come all’ente che “fa le multe”.
La funzione è più ampia. L’obiettivo è vigilare sul sistema di protezione dei dati e disporre, quando necessario, misure che riportino un trattamento entro le regole applicabili.
Garante, titolare del trattamento e DPO: ruoli da non confondere
Questa distinzione è fondamentale quando devi capire a chi scrivere.
Il titolare del trattamento è il soggetto che determina finalità e mezzi del trattamento. Può essere, per esempio, un’azienda, un professionista, un ecommerce, una banca o una pubblica amministrazione.
Il DPO, chiamato in italiano Responsabile della Protezione dei Dati o RPD, svolge invece le funzioni previste dal GDPR all’interno o a supporto dell’organizzazione. Quando è presente, può costituire un punto di contatto importante per le questioni relative al trattamento dei dati.
Il Garante è invece l’Autorità di controllo.
Quindi:
titolare → gestisce il trattamento
DPO/RPD → presidia e supporta gli aspetti di protezione dei dati secondo il proprio ruolo
Garante → controlla e interviene come Autorità
Questi soggetti possono entrare tutti nello stesso problema, ma in momenti e con funzioni differenti.
Quando rivolgersi al Garante Privacy
Non esiste una sola situazione in cui contattare il Garante Privacy sia la scelta corretta.
La domanda utile è: che cosa sto cercando di ottenere?
Se vuoi accedere ai tuoi dati, correggerli, cancellarli quando ne ricorrono le condizioni oppure esercitare un altro diritto previsto dal GDPR, normalmente il percorso parte dal titolare.
Se invece ritieni che sia avvenuta una violazione della disciplina, oppure il titolare non risponde correttamente alla richiesta, può diventare pertinente rivolgersi al Garante.
Se il titolare non risponde a una richiesta sui tuoi dati
Gli articoli da 15 a 22 del GDPR riconoscono diversi diritti agli interessati, tra cui accesso, rettifica, cancellazione in determinate circostanze, limitazione, portabilità e opposizione.
Per esercitarli, il Garante indica come primo passaggio la presentazione di un’istanza al titolare del trattamento, eventualmente tramite il DPO/RPD quando presente.
Nella pagina dedicata all’esercizio dei diritti sui dati personali, il Garante chiarisce che il titolare deve fornire riscontro senza ingiustificato ritardo e, normalmente, entro un mese dalla ricezione. In situazioni che lo giustificano il termine può essere esteso, ma l’interessato deve esserne informato.
Se la risposta non arriva nei tempi previsti o non è soddisfacente, il reclamo al Garante può diventare uno degli strumenti disponibili.
Se ritieni che i tuoi dati siano trattati illecitamente
Non tutti i problemi privacy coincidono con una richiesta di accesso o cancellazione.
Potresti, per esempio, ritenere che:
- un’organizzazione utilizzi i tuoi dati senza un fondamento adeguato;
- informazioni che ti riguardano siano state comunicate impropriamente;
- un trattamento prosegua nonostante un’opposizione pertinente;
- dati personali vengano utilizzati per finalità differenti da quelle dichiarate;
- siano stati attivati sistemi di tracciamento in modo non conforme.
In quest’ultimo caso è utile separare la questione normativa dal funzionamento tecnico: nella nostra guida sui cookie e sugli strumenti di tracciamento spieghiamo perché cookie, tracking, profilazione e dati personali non sono sinonimi.
Quando ritieni che esista una violazione della disciplina sulla protezione dei dati, puoi valutare gli strumenti messi a disposizione dal Garante Privacy in base al tipo di situazione.
Telemarketing, revenge porn e cyberbullismo: quando esistono procedure specifiche
Per alcune materie il Garante ha predisposto percorsi dedicati.
Nella sezione dedicata a modulistica e servizi online trovi, tra gli altri, gli strumenti previsti per comunicazioni indesiderate e telemarketing, revenge porn e altre procedure specifiche.
Anche per il cyberbullismo esiste una procedura dedicata: nella pagina del Garante sul cyberbullismo sono indicate le condizioni e le modalità attraverso cui può essere richiesto l’intervento previsto per la rimozione o il blocco di determinati contenuti.
Prima di inviare una comunicazione generica al Garante Privacy, vale quindi la pena controllare se per il tuo problema esista già un percorso specifico.
Lo stesso principio vale per i data breach, ma qui bisogna fare una distinzione importante.
La notifica di un data breach al Garante è un adempimento del titolare quando ricorrono le condizioni previste dal GDPR. Non coincide con il reclamo presentato da una persona interessata.
Se devi capire che cosa costituisce una violazione dei dati e quando entra in gioco la notifica, la nostra guida al data breach approfondisce proprio questo percorso.
Da chi partire: titolare, DPO o Garante?
Una buona regola pratica è partire dal risultato che vuoi ottenere.
Se vuoi che un dato venga corretto, vuoi sapere quali informazioni possiede un’azienda su di te o vuoi esercitare uno degli altri diritti previsti dal GDPR, la richiesta va normalmente rivolta al titolare.
Se esiste un DPO/RPD, puoi coinvolgerlo secondo i canali messi a disposizione dall’organizzazione.
Il Garante Privacy non dovrebbe diventare automaticamente il primo destinatario di qualsiasi email contenente la parola “privacy”.
Per accesso, rettifica, cancellazione e altri diritti si parte dal titolare
Immagina di voler sapere quali dati conserva un servizio online sul tuo account.
Il primo passaggio non consiste nel chiedere al Garante di recuperare quelle informazioni. Consiste nell’esercitare il diritto pertinente nei confronti del titolare.
Lo stesso vale per una richiesta di rettifica o, quando ne ricorrono i presupposti, per la cancellazione.
Tra la modulistica messa a disposizione dal Garante trovi anche il modello per l’esercizio dei diritti, che deve essere indirizzato al titolare del trattamento e può passare attraverso il Responsabile della Protezione dei Dati quando è stato designato.
Cosa succede se la risposta non arriva o non è soddisfacente
A quel punto cambia il problema.
Non stai più semplicemente chiedendo di esercitare un diritto: stai anche valutando se il titolare abbia gestito correttamente la tua richiesta.
Il Garante indica espressamente il reclamo tra gli strumenti disponibili quando il trattamento viene ritenuto non conforme oppure quando una richiesta relativa ai diritti non riceve un riscontro nei tempi previsti o ottiene una risposta non soddisfacente.
Questo passaggio evita anche un errore frequente: presentare immediatamente un reclamo al Garante Privacy per ottenere qualcosa che il titolare non ha ancora avuto la possibilità di valutare.
Perché il termine di un mese non va trasformato in una regola universale per ogni violazione
Il termine di un mese riguarda il riscontro del titolare alle richieste con cui l’interessato esercita i diritti previsti dal GDPR.
Non significa che qualsiasi problema privacy debba restare fermo per un mese prima di poter essere portato all’attenzione dell’Autorità.
Se, per esempio, stai esercitando un diritto di accesso, il termine è direttamente pertinente.
Se invece il problema riguarda una situazione differente, devi identificare lo strumento previsto per quel caso. Potrebbe trattarsi di una segnalazione, di una procedura specifica o di un reclamo fondato su circostanze che non coincidono con il semplice mancato riscontro a una richiesta.
La regola utile è quindi:
non partire dal calendario → parti dal tipo di problema e dallo strumento previsto.

Reclamo, segnalazione o URP: quale strumento usare
Questi tre canali possono sembrare simili perché portano tutti verso il Garante, ma hanno funzioni diverse.
| Strumento | Quando è utile | Funzione principale |
|---|---|---|
| Reclamo al Garante | ritieni che una violazione della disciplina abbia inciso sui tuoi dati o sui tuoi diritti | chiedere all’Autorità una verifica attraverso lo strumento previsto dall’art. 77 GDPR |
| Segnalazione al Garante | vuoi portare all’attenzione dell’Autorità una possibile violazione fornendo gli elementi utili | consentire al Garante di valutare i fatti segnalati |
| URP | hai bisogno di informazioni su disciplina, strumenti, procedure o rapporti con il Garante | informazione e assistenza |
La scelta dipende quindi da ciò che vuoi ottenere, non dalla parola con cui descrivi spontaneamente il problema.
Reclamo al Garante: quando serve e perché è gratuito
Il reclamo al Garante è lo strumento con cui l’interessato rappresenta una violazione della disciplina in materia di protezione dei dati personali e chiede l’intervento dell’Autorità.
Nella pagina ufficiale dedicata al reclamo, il Garante Privacy specifica quali elementi devono essere forniti e mette a disposizione il relativo modello.
Tra le informazioni utili rientrano l’identificazione del titolare, la descrizione dettagliata dei fatti, le eventuali richieste già inviate e la documentazione che consente al Garante di valutare il caso.
La presentazione del reclamo è gratuita. La disciplina prevede infatti come regola generale che i compiti dell’autorità di controllo siano svolti senza spese per l’interessato, ferme restando le eccezioni previste per richieste manifestamente infondate o eccessive.
Segnalazione al Garante: quando può essere la strada più adatta
La segnalazione al Garante permette di portare all’attenzione dell’Autorità fatti che potrebbero richiedere una sua valutazione.
Rispetto al reclamo, la procedura è meno formalizzata. Il Garante chiarisce che non sono previsti particolari vincoli di forma, ma resta essenziale fornire elementi sufficienti per comprendere la possibile illegittimità o illiceità del trattamento.
Anche la segnalazione è gratuita.
Questo non significa che basti scrivere “stanno violando la mia privacy”.
Più il problema è documentato — soggetto coinvolto, fatti, date, comunicazioni, comportamento contestato — più l’Autorità dispone di elementi utili per valutarlo.
URP: quando servono informazioni o assistenza
L’Ufficio Relazioni con il Pubblico non è semplicemente un altro nome per reclamo o segnalazione.
Serve a fornire informazioni sulla normativa, sulle modalità di tutela, sui rapporti con il Garante e sulle procedure disponibili.
Se non sai quale modulo sia pertinente o hai bisogno di orientarti tra gli strumenti disponibili, nella pagina dei contatti ufficiali del Garante Privacy trovi anche i riferimenti dell’URP.
Se invece vuoi che venga esaminata formalmente una possibile violazione che ti riguarda, limitarti a chiedere informazioni all’URP non equivale alla presentazione di un reclamo.
“Denuncia” ed “esposto”: come interpretare correttamente queste ricerche
Nel linguaggio comune vengono utilizzate spesso espressioni come “denuncia al Garante”, “esposto al Garante” o “denunciare una violazione della privacy”.
Sono formule comprensibili, ma non identificano necessariamente lo strumento tecnico corretto.
Per orientarti è meglio tradurre la domanda:
voglio esercitare un diritto?
Parti dal titolare.
voglio contestare formalmente una violazione che riguarda i miei dati o i miei diritti?
Valuta il reclamo.
voglio portare una possibile violazione all’attenzione dell’Autorità?
Valuta la segnalazione.
non so quale procedura sia corretta?
Consulta l’URP e la modulistica ufficiale.
Se i fatti coinvolgono anche materie diverse dalla protezione dei dati, la competenza del Garante Privacy non sostituisce automaticamente quella di altre autorità eventualmente previste dall’ordinamento.
Come contattare il Garante Privacy senza sbagliare canale
Il modo più sicuro per evitare recapiti obsoleti, moduli superati o siti privati con denominazioni simili è partire dal portale istituzionale del Garante Privacy, dal quale puoi raggiungere direttamente le sezioni dedicate ai diritti, ai reclami, alle segnalazioni e ai servizi dell’Autorità.
Qual è il sito ufficiale del Garante e come evitare confusioni
Dal portale ufficiale puoi accedere a:
- sezione dedicata ai tuoi diritti;
- reclami e segnalazioni;
- modulistica;
- servizi online;
- URP;
- pagine tematiche e procedure specifiche.
Questa verifica è particolarmente importante quando stai per trasmettere documenti contenenti dati personali.
Un sito che parla di privacy o utilizza parole simili nella propria denominazione non diventa per questo il portale del Garante Privacy.
Modulistica, servizi online, PEC e protocollo
Il canale corretto dipende dallo strumento.
Per il reclamo, la pagina ufficiale indica le modalità ammesse e mette a disposizione il modello specifico. Per la segnalazione sono previsti canali più flessibili. Per alcune materie esistono servizi telematici dedicati.
La scelta migliore è quindi non conservare un vecchio modulo trovato online, ma verificare la modulistica ufficiale del Garante ogni volta che devi avviare una procedura.
Se invece ti servono PEC, protocollo, indirizzo postale o riferimenti dell’URP, puoi recuperarli direttamente nella pagina istituzionale dei contatti, evitando di affidarti a recapiti copiati da fonti secondarie.
Cosa preparare prima di inviare un reclamo o una segnalazione
Un problema descritto con precisione è più facile da valutare di una contestazione generica.
Prima dell’invio conviene quindi ricostruire almeno:
- chi è il soggetto coinvolto, identificando per quanto possibile il titolare del trattamento;
- che cosa è successo, separando fatti accertati da supposizioni;
- quando è successo e se la situazione è ancora in corso;
- quali dati personali sono coinvolti;
- quali richieste hai già presentato, se pertinenti;
- quali risposte hai ricevuto;
- quali documenti possono dimostrare i fatti, come email, schermate, lettere o comunicazioni.
Il modello ufficiale per il reclamo richiede informazioni specifiche sul caso e sulla violazione contestata: conviene quindi consultarlo prima di preparare la documentazione, non soltanto al momento dell’invio.
Non serve trasformare la comunicazione in un trattato giuridico.
Serve invece permettere a chi la esamina di capire chi ha fatto cosa, con quali dati e perché ritieni che esista un problema.
Cosa succede dopo un reclamo o una segnalazione
Presentare un reclamo non significa ottenere automaticamente il risultato richiesto.
Il Garante Privacy deve esaminare gli elementi ricevuti e svolgere le attività necessarie per valutare il caso.
Istruttoria e possibili provvedimenti del Garante
Dopo la presentazione del reclamo può iniziare una fase istruttoria nella quale vengono valutati i fatti, la documentazione disponibile e le eventuali osservazioni dei soggetti coinvolti.
A seconda degli elementi accertati e dei poteri attribuiti al Garante, l’Autorità può adottare misure differenti: può ordinare al titolare di soddisfare una richiesta relativa ai diritti dell’interessato, imporre la rettifica o cancellazione di dati, prescrivere modifiche al trattamento, limitarlo oppure vietarlo. Nei casi previsti può applicare anche sanzioni amministrative.
Non esiste quindi un automatismo del tipo:
reclamo → violazione accertata → sanzione.
Ogni passaggio dipende dal caso e dall’istruttoria.
Decisione dell’Autorità e tutela davanti al giudice
Il procedimento davanti al Garante e la tutela giurisdizionale sono piani distinti.
Le informazioni ufficiali sull’esercizio dei diritti ricordano che contro le decisioni del Garante è prevista la tutela davanti all’autorità giudiziaria secondo le disposizioni applicabili.
Per un caso concreto, soprattutto quando sono coinvolti danni, richieste risarcitorie o questioni che vanno oltre la semplice protezione dei dati, può quindi essere necessario valutare separatamente la tutela giudiziaria.
Il Garante Privacy non sostituisce il giudice.
Perché il vecchio “ricorso al Garante” non è più lo strumento previsto dal GDPR
Qui esiste un’importante distinzione terminologica.
Prima dell’applicazione del GDPR era previsto anche un istituto denominato ricorso al Garante per far valere determinati diritti.
Nelle indicazioni attuali sulla tutela dei propri dati personali, l’Autorità chiarisce che questo strumento non è più previsto dal Regolamento per l’esercizio dei diritti di accesso ai dati. Lo strumento da considerare nel quadro attuale è il reclamo, quando ne ricorrono le condizioni.
Non bisogna però confondere questo vecchio “ricorso al Garante” con il ricorso davanti all’autorità giudiziaria contro una decisione del Garante: sono due concetti differenti.
Conclusione
Rivolgersi al Garante Privacy è spesso la scelta corretta quando esiste una possibile violazione della disciplina sulla protezione dei dati, ma non è sempre il primo passo.
Se vuoi esercitare un diritto come accesso, rettifica o cancellazione, normalmente devi partire dal titolare del trattamento, eventualmente passando dal DPO/RPD.
Se la risposta non arriva, non è adeguata oppure ritieni che il trattamento violi la normativa, puoi valutare il reclamo al Garante Privacy.
Se vuoi portare determinati fatti all’attenzione dell’Autorità, può essere pertinente una segnalazione.
Se invece devi capire quale percorso utilizzare, l’URP e la modulistica ufficiale servono proprio a orientarti.
La distinzione decisiva è quindi meno complicata di quanto sembri:
prima identifica il problema, poi scegli l’interlocutore e solo dopo lo strumento.
È molto più efficace che partire da una generica “denuncia per violazione della privacy” e cercare in seguito di capire dove inviarla.