Profilazioni, operazioni bancarie e GDPR: il caso Intesa Sanpaolo [Provvedimento del 12 marzo 2026 – 10230412]

di Giovanni di Stefano, Gaetano Ruma
Con il provvedimento del 12 marzo 2026, il Garante per la protezione dei dati personali ha irrogato a Intesa Sanpaolo S.p.A. una sanzione amministrativa pecuniaria pari a € 17.628.000 per violazione degli artt. 5, par. 1, lett. a), 6, par. 1 e 14 del GDPR. Il caso trae origine dalla cessione di due rami d’azienda avvenuta tra il 2023 e il 2024, mediante la quale la Banca ha trasferito circa 2,4 milioni di “clienti prevalentemente digitali” alla neocostituita Isybank S.p.A., controllata al 100% da Intesa stessa. In primo luogo, Intesa Sanpaolo aveva individuato i clienti da trasferire attraverso criteri soggettivi ed economici, come l’età anagrafica, la familiarità con i canali di. . .