In breve
Il Comitato europeo per la protezione dei dati (EDPB), l’organismo che riunisce le autorità privacy dei Paesi dell’Unione, ha pubblicato la versione finale delle Linee guida 3/2025 sul rapporto tra il Digital Services Act e il Regolamento generale sulla protezione dei dati.
Il Digital Services Act, o DSA, è il regolamento europeo che disciplina obblighi e responsabilità dei servizi intermediari online, con regole specifiche per piattaforme, motori di ricerca e marketplace. Il GDPR, invece, disciplina il trattamento dei dati personali. I due testi perseguono obiettivi diversi, ma spesso si incontrano nello stesso processo operativo.
È ciò che accade, per esempio, quando una piattaforma riceve una segnalazione su un contenuto, modera un account, mostra pubblicità, utilizza un sistema di raccomandazione o adotta misure per proteggere i minori. Le linee guida servono a evitare che l’adempimento al DSA venga letto come una scorciatoia che rende automaticamente lecito qualsiasi trattamento di dati necessario o utile a quel processo.
Due regolamenti diversi che entrano nello stesso processo
Il problema nasce perché molte attività richieste o disciplinate dal DSA usano inevitabilmente informazioni riferibili a persone.
Un sistema di segnalazione di contenuti può trattare i dati di chi segnala e della persona cui il contenuto si riferisce. Un sistema di raccomandazione può utilizzare cronologie, preferenze e profili. La pubblicità online può dipendere da informazioni sul comportamento dell’utente. Le misure rivolte ai minori possono richiedere di stimare o verificare l’età.
In tutti questi casi la piattaforma non può leggere le due normative in compartimenti separati. Il DSA può stabilire che cosa deve fare il servizio digitale o quali pratiche sono vietate; il GDPR continua a stabilire a quali condizioni i dati personali possono essere trattati, per quali finalità, con quale trasparenza e con quali garanzie.
Le linee guida finali dell’EDPB sono state adottate proprio per sostenere un’applicazione coerente dei due testi, in particolare quando le disposizioni del DSA riguardano trattamenti di dati personali e richiamano concetti già definiti dal GDPR.
Il DSA non è una base giuridica universale
Una delle scorciatoie da evitare è ragionare in questo modo: “il DSA mi chiede di svolgere questa attività, quindi qualunque trattamento di dati collegato è automaticamente lecito”.
Non funziona così. Ogni trattamento deve essere ricondotto alle regole del GDPR, tenendo conto del compito effettivamente imposto dalla normativa, della finalità, della necessità dei dati utilizzati e delle eventuali alternative meno invasive.
Questo non significa che ogni attività richieda il consenso. Significa, piuttosto, che la base giuridica e le altre condizioni del trattamento vanno individuate in modo corretto e documentato. Se il DSA impone un obbligo preciso, quel vincolo normativo può avere un ruolo nella valutazione; non autorizza però raccolte più ampie del necessario o riusi dei dati estranei allo scopo originario.
È qui che il coordinamento tra i due regolamenti diventa un lavoro di progettazione, non una semplice citazione normativa.
Dove il problema si vede nella pratica
Le linee guida affrontano diversi punti nei quali la sovrapposizione è particolarmente evidente.
Uno riguarda i meccanismi attraverso i quali gli utenti segnalano contenuti ritenuti illegali e le piattaforme decidono come intervenire. Il processo deve funzionare ai fini del DSA, ma le informazioni raccolte non perdono per questo la loro natura di dati personali.
Un altro riguarda i sistemi di raccomandazione, cioè gli strumenti che decidono quali contenuti mostrare o con quale ordine. Il DSA introduce obblighi specifici di trasparenza e, per alcuni grandi operatori, richiede anche opzioni non basate sulla profilazione. Quando quei sistemi utilizzano dati personali, restano applicabili i principi del GDPR e, nei casi pertinenti, le regole sulla profilazione e sulle decisioni automatizzate.
Lo stesso accade nella pubblicità. Il DSA contiene divieti e obblighi di trasparenza propri, tra cui restrizioni particolarmente rilevanti per la pubblicità basata sulla profilazione quando sono coinvolti dati appartenenti a categorie particolari. La verifica non può però fermarsi al DSA: finalità, dati utilizzati, trasparenza verso l’utente e condizioni del trattamento restano anche questioni di protezione dei dati.
Minori: proteggere senza raccogliere più dati del necessario
La tutela dei minori mostra bene la tensione tra due obiettivi entrambi legittimi.
Una piattaforma può dover adottare misure specifiche per offrire un livello elevato di privacy, sicurezza e protezione ai minori. Per capire quando applicarle può essere necessario conoscere o stimare l’età dell’utente. Ma un sistema di verifica dell’età troppo invasivo rischia di creare un nuovo problema, raccogliendo più informazioni personali di quante ne servano allo scopo.
Il coordinamento tra DSA e GDPR richiede quindi di progettare la misura partendo dalla necessità concreta. Non sempre occorre conoscere l’identità della persona per sapere se rientra in una fascia di età. La minimizzazione dei dati resta un criterio essenziale anche quando l’obiettivo perseguito è la protezione del minore.
Valutazioni di rischio e valutazioni d’impatto non sono la stessa cosa
Per le piattaforme di dimensioni molto grandi il DSA prevede specifiche valutazioni dei rischi sistemici. Il GDPR, invece, richiede una valutazione d’impatto sulla protezione dei dati quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone.
Le due attività possono incrociarsi, ma non coincidono. Una valutazione svolta per il DSA non assorbe automaticamente la valutazione d’impatto prevista dal GDPR e viceversa. Cambiano la domanda, l’oggetto e il quadro giuridico di riferimento.
Per le organizzazioni il rischio pratico è produrre due documenti paralleli senza collegarli oppure, all’estremo opposto, usare un’unica valutazione indistinta che non risponde pienamente a nessuno dei due obblighi. La soluzione più utile è coordinare evidenze e processi, mantenendo chiaro quale requisito viene soddisfatto da ciascuna analisi.
Per piattaforme e marketplace conviene partire dai flussi, non dalle sigle
Una verifica efficace può iniziare senza costruire subito una matrice giuridica complessa.
Occorre mappare i processi nei quali un obbligo o una funzione disciplinata dal DSA comporta anche l’uso di dati personali. Per ciascuno conviene chiedersi:
- quali dati entrano nel processo e da dove arrivano;
- chi decide finalità e modalità del trattamento;
- quale obbligo o funzione del DSA viene soddisfatto;
- quale base giuridica e quali principi del GDPR sostengono il trattamento;
- quali informazioni vengono fornite agli utenti;
- per quanto tempo i dati sono conservati;
- se vengono effettuate profilazioni o decisioni automatizzate;
- se sono coinvolti minori o dati appartenenti a categorie particolari;
- se il trattamento richiede una valutazione d’impatto sulla protezione dei dati.
Questo approccio ha anche un vantaggio organizzativo. Evita che il DSA sia gestito solo dall’ufficio legale o dal team prodotto e il GDPR soltanto dal responsabile privacy, quando in realtà entrambi incidono sullo stesso flusso tecnico.
Le linee guida non aggiungono un terzo regolamento
Le Linee guida 3/2025 sono un documento interpretativo del Comitato europeo per la protezione dei dati. Non sono un nuovo regolamento e non modificano il testo del DSA o del GDPR.
Il loro valore sta nella possibilità di ridurre letture incoerenti e di mostrare alle organizzazioni dove un adempimento apparentemente “digitale” produce anche conseguenze sulla protezione dei dati.
Per questo la domanda utile, per una piattaforma o un marketplace, non è quale delle due norme prevalga in astratto. È capire in quali processi entrambe operano contemporaneamente e progettare quel processo in modo da soddisfarle senza duplicazioni inutili e senza utilizzare l’una per indebolire le garanzie dell’altra.
Enrico Capirone – Presidente iSimply srl, DPO
Fonti e riferimenti
- European Data Protection Board, Guidelines 3/2025 on the interplay between the DSA and the GDPR, final version, 17 settembre 2026: https://www.edpb.europa.eu/documents/guideline/guidelines-32025-on-the-interplay-between-the-dsa-and-the-gdpr_it
- European Data Protection Board, “L’EDPB armonizza la metodologia di calcolo delle ammende e adotta le linee guida finali DSA-GDPR”, 21 settembre 2026: https://www.edpb.europa.eu/news/edpb-harmonises-fining-methodology-and-adopts-final-dsa-gdpr-guidelines_it
- European Data Protection Board, pagina della consultazione pubblica sulla versione 2025: https://www.edpb.europa.eu/public-consultations/guidelines-32025-on-the-interplay-between-the-dsa-and-the-gdpr_it
Nota di trasparenza
Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.