L'avvio di un procedimento sanzionatorio da parte del Garante per la privacy contro Acea Energia richiama l'attenzione su un fenomeno segnalato nell'ultimo biennio: attivazioni di servizi di energia elettrica e gas senza il consenso reale degli utenti. La sanzione di 2 milioni di euro, adottata a seguito di numerose istanze di cittadini, nasce dalla constatazione di una gestione inadeguata dei dati personali e di carenze nei controlli lungo tutta la catena commerciale. Numerosi consumatori hanno infatti scoperto di avere contratti attivi con Acea solo dopo aver ricevuto richieste di pagamento o conferme di attivazione, nonostante non avessero mai avuto alcun contatto con la società.
Il caso pone nuovamente in evidenza le vulnerabilità dei processi di acquisizione clienti delegati ad agenti esterni e partner e sottolinea quanto sia imprescindibile, nel mercato dell'energia, garantire trasparenza, correttezza e sicurezza informativa. I problemi emersi non riguardano solo la qualità del servizio, ma incidono sulle tutele fondamentali dei diritti dei consumatori e sulla corretta applicazione dei principi sanciti dal Regolamento UE 2016/679 (GDPR).
Le motivazioni della multa e le violazioni accertate
L'azione intrapresa dall'Autorità Garante ha radici in motivazioni circostanziate e in diverse violazioni accertate durante le ispezioni svolte presso Acea Energia. Le segnalazioni degli utenti hanno evidenziato che molti hanno ricevuto comunicazioni di attivazione o solleciti di pagamento per forniture mai richieste, scoprendo così relazioni contrattuali completamente sconosciute. Questi episodi hanno portato allo svolgimento di un'istruttoria dettagliata, che ha rilevato l'utilizzo di dati inesatti, non aggiornati o gestiti in modo improprio. Due gli aspetti più gravi riscontrati:
-
Mancata adozione di misure tecniche e organizzative adeguate a impedire utilizzi fraudolenti dei dati recuperati dagli agenti, compreso l'uso di fotografie dei documenti e la possibile apposizione di firme false.
-
Inadeguatezza nei sistemi di verifica successiva della volontà dei clienti (come il cosiddetto recall), che non riuscivano realmente ad accertare il consenso informato.
Secondo l'Autorità,
la responsabilità di Acea includeva anche la filiera di agenti e partner esterni che, in mancanza di controlli severi, potevano attivare contratti all'insaputa degli utenti. Altro elemento critico: la società, in alcuni casi, non ha risposto in modo puntuale alle richieste di accesso, rettifica e cancellazione dei dati presentate dagli interessati. Tutto ciò rappresenta una violazione aperta degli obblighi previsti dagli artt. 5, 6, 24 e 32 del GDPR e ha imposto
l'applicazione della sanzione amministrativa pecuniaria come deterrente e strumento di ripristino della legalità.
Come operavano agenti e partner: il ruolo della filiera
Le indagini dell'Autorità hanno portato alla luce un meccanismo commerciale basato su una rete di agenti porta a porta e società terze incaricate di procacciare clienti per conto di Acea Energia. Su questi intermediari non veniva esercitata una vigilanza efficace, impedendo così qualsiasi prevenzione di abusi nell'acquisizione e nell'utilizzo dei dati personali:
-
Gli agenti avevano spesso la possibilità di raccogliere dati direttamente tramite dispositivi digitali, scattando fotografie di documenti e facendo firmare i contratti agli utenti, talvolta anche falsificandone la firma.
-
La filiera era caratterizzata da una scarsa tracciabilità delle azioni dei singoli operatori, mancando strumenti di rilevazione tempestiva delle anomalie.
Una delle evidenze principali riguarda proprio il fatto che
i contratti all'insaputa derivavano, nella maggior parte dei casi, da procedure poco trasparenti e da controlli deboli lungo i canali esterni, che hanno permesso l'attivazione di servizi senza alcun contatto diretto o consenso espresso da parte degli interessati. La valutazione approfondita del Garante ha ribadito che
la responsabilità della società fornitrice si estende anche alle attività dei suoi collaboratori esterni, imponendo la necessità di audit periodici, formazione e vincoli contrattuali molto stringenti per garantire che la gestione dei dati sia conforme al quadro normativo vigente.
Le misure correttive imposte dal Garante e le reazioni di Acea
A seguito dell'istruttoria, il Garante ha disposto una serie di correttivi vincolanti che Acea Energia dovrà attuare:
-
Implementazione di alert automatici che monitorino le procedure contrattuali dei partner commerciali;
-
Verifiche cicliche sull'accuratezza e l'aggiornamento dei dati di tutti i clienti;
-
Definizione di tempi certi e limitati per la conservazione dei dati personali, rispettando sempre il principio di minimizzazione previsto dal GDPR.
Secondo quanto comunicato dall'azienda,
prima ancora della conclusione del procedimento, erano già stati introdotti processi di verifica più stringenti e sistemi di blocco degli abusi nelle procedure di attivazione. L'azienda ha anche sottolineato il proprio
impegno nella collaborazione con l'Autorità e nella prevenzione di condotte illecite, assicurando che tutte le ulteriori misure richieste dal provvedimento sono in corso di implementazione avanzata.
L'adozione di questi strumenti porterà, secondo il Garante, a una maggiore tracciabilità delle azioni degli agenti e a una riduzione sostanziale delle possibilità di attivazione fraudolenta. Il messaggio istituzionale è chiaro: tutti i soggetti della filiera, e soprattutto le grandi utility, sono chiamati a investire in sicurezza, trasparenza e formazione continua per offrire ai clienti effettive garanzie di affidabilità.
Cosa fare se si riceve un contratto non richiesto
L'attivazione di forniture senza consenso lede gravemente il diritto all'autodeterminazione contrattuale e mette a rischio la sicurezza dei dati personali. In questi casi, la tutela dei clienti è garantita sia dalla disciplina nazionale, sia dal GDPR, che riconosce il diritto di:
-
Ottenere la revoca immediata del contratto non richiesto;
-
Richiedere la cancellazione o rettifica dei dati trattati senza consenso;
-
Sporgere reclamo scritto alla società energetica e, in caso di mancata risposta, inoltrare segnalazione all'Autorità Garante per la protezione dei dati personali;
-
Se si teme il coinvolgimento in un furto di identità (ad esempio se sono stati utilizzati impropriamente documenti personali o firme false), è consigliabile:
-
Presentare denuncia presso le autorità competenti (Carabinieri o Polizia Postale);
-
Contattare il fornitore per bloccare ogni attivazione collegata ai propri dati;
-
Richiedere informazioni precise sugli accessi ai dati personali e su eventuali trattamenti sospetti.
La truffa contrattuale è punita ai sensi dell'art. 640 del Codice Penale, che disciplina qualsiasi attivazione fraudolenta eseguita tramite raggiro o artifizi, nonché eventuali responsabilità civili collegate ai danni subiti (sia materiali, come spese e pregiudizio patrimoniale, sia morali, come ansia e stress). Il
GDPR sancisce inoltre il diritto all'accesso e al controllo sui propri dati in ogni momento, nonché la possibilità di ottenere il risarcimento in caso di danno accertato dalla gestione illecita dei dati stessi.
Come difendersi da truffe e attivazioni fraudolente
Le attivazioni indesiderate sono spesso la conseguenza di pratiche aggressive o fraudolente messe in atto da soggetti esterni. Conoscere gli strumenti di difesa e agire tempestivamente è fondamentale per evitare danni patrimoniali e identity theft. Ecco alcune strategie consigliate:
-
Mantenere riservatezza sui propri dati personali, evitando di fornirli telefonicamente o a sconosciuti che dichiarano di proporre offerte vantaggiose;
-
In caso di chiamate sospette, non confermare mai dati sensibili come codice fiscale, IBAN o recapiti bancari;
-
Richiedere sempre comunicazioni scritte tramite canali ufficiali e diffidare di chi insiste sulla rapidità;
-
Registrarsi al Registro delle Opposizioni per inibire le chiamate commerciali indesiderate;
-
Utilizzare app di riconoscimento chiamate come Truecaller o Hiya;
-
Segnalare atti sospetti allo Sportello per il Consumatore (ARERA) o presentare reclamo formale presso l'Autorità di settore;
-
Presentare denuncia immediata alle forze dell'ordine se si sospetta furto d'identità o uso fraudolento dei propri dati.
Se si riceve una comunicazione di avvenuta attivazione non richiesta, la prima azione è
contestare formalmente il contratto, pretendere spiegazioni dettagliate dall'operatore e richiedere la cancellazione totale dei dati archiviati a propria insaputa. In caso di mancata soluzione, è possibile ottenere assistenza gratuita dalle associazioni dei consumatori e (in presenza di un danno) richiedere un adeguato risarcimento sia in sede amministrativa sia, eventualmente, giudiziaria.
Nato a Milano nel 1979, laureato alla Bocconi dopo il liceo classico ai Salesiani di Milano. Uno dei pionieri dell'Internet italiano, uno dei fondatori tra l'altro del celebre sito degli anni 90-2000 webmasterpoint.org, si occupa di organizzare tutta la parte editoriale di Businessonline, ma scrive anche lui stesso sia sulle tematiche legate ai suoi studi che alle sue passioni.
In modo particolar...