EDPB: raccomandazioni per acquisti online più rispettosi della privacy.
L’European Data Protection Board (EDPB), nella sessione plenaria del 4 dicembre 2025, ha adottato Raccomandazioni per la creazione di account utente sui siti di commercio elettronico. L’obiettivo è rendere gli acquisti online più rispettosi della privacy degli utenti, consentendo di effettuare transazioni senza obbligo di registrazione, privilegiando una modalità “ospite”.Solo in casi specifici, come abbonamenti o offerte esclusive, la registrazione può essere obbligatoria. Queste indicazioni mirano a ridurre la raccolta e il trattamento dei dati personali, in linea con il principio di protezione dei dati fin dalla progettazione e per impostazione predefinita del GDPR.
L’EDPB ha inoltre avviato una discussione preliminare sulla proposta di “Digital Omnibus”, esprimendo preoccupazione per la modifica della definizione di dati personali, che potrebbe superare la giurisprudenza della Corte di giustizia dell’UE e compromettere il diritto fondamentale alla protezione dei dati. Tale modifica, infatti, rischia di indebolire la tutela degli interessati e di ridurre la trasparenza e la responsabilità delle aziende nella gestione dei dati personali.
Regno Unito: ICO sanziona gestore password britannico con 1,2 milioni di sterline per data breach.
L’ICO (Information Commissioner’s Office) del Regno Unito, con provvedimento datato 11 dicembre 2025, ha irrogato una sanzione di 1,2 milioni di sterline (circa 1,375 milioni di euro) a una società britannica che offre servizi di gestione delle password per una grave violazione dei dati avvenuta nel 2022.
Il caso riguarda due incidenti distinti che, combinati, hanno consentito a un hacker di accedere al database di backup dell’azienda e di sottrarre informazioni personali di fino a 1,6 milioni di clienti, tra cui nomi, e-mail, numeri di telefono e URL di siti web memorizzati.
Nonostante il sistema di crittografia “zero knowledge” abbia impedito la decrittazione delle password, la mancata implementazione di misure di sicurezza adeguate ha lasciato esposti i dati personali. L’accesso non autorizzato è stato reso possibile dalla compromissione prima del laptop aziendale e poi del dispositivo personale di un dipendente, su cui era presente la chiave di decrittografia. La violazione è stata riconosciuta grave per la portata, le categorie dei dati coinvolti e la mancata adozione di controlli di sicurezza sufficientemente adeguate.

