Analisi della sentenza C-492/23 della CGUE: il gestore di un marketplace online è responsabile ex GDPR per i dati sensibili negli annunci e deve verificarne la fonte.
GDPR e Marketplace Online: la Corte di Giustizia UE rafforza la responsabilità del gestore sui dati sensibili
La Corte di Giustizia dell’Unione Europea (Grande Sezione), con la sentenza del 2 dicembre 2025 nella causa C-492/23, ha stabilito un importante principio di diritto in materia di protezione dei dati personali nell’ambito dei servizi della società dell’informazione.
La pronuncia definisce il perimetro di responsabilità del gestore di un mercato online (marketplace) rispetto agli annunci pubblicati dagli utenti, segnando una prevalenza degli obblighi del GDPR rispetto alle esenzioni di responsabilità previste dalla Direttiva sul commercio elettronico (2000/31/CE).
Il fatto e la questione giuridica
La vicenda origina dalla pubblicazione, su un noto portale di annunci rumeno, di un messaggio fraudolento contenente dati personali (immagini e numero di telefono) di una persona fisica, associati falsamente all’offerta di prestazioni sessuali.
Nonostante la rimozione dell’annuncio da parte del gestore in tempi brevi su segnalazione dell’interessata, il contenuto era stato nel frattempo indicizzato e riprodotto su altri siti web, causando un danno continuativo alla reputazione della vittima.
Il giudice del rinvio ha interrogato la Corte sulla qualificazione del gestore del marketplace quale “titolare del trattamento” e sulla possibilità per quest’ultimo di invocare l’esonero da responsabilità previsto per i prestatori intermediari (hosting) dalla Direttiva 2000/31/CE, a fronte di violazioni del GDPR.
Il gestore del marketplace come Titolare del Trattamento
La Corte ha statuito che il gestore di un mercato online deve essere qualificato come titolare del trattamento ai sensi dell’art. 4, punto 7, del GDPR.
Sebbene il contenuto sia inserito dall’utente, il gestore determina le finalità e i mezzi del trattamento nel momento in cui gestisce la piattaforma per fini commerciali propri, indicizza gli annunci e ne organizza la diffusione.
Ne consegue una situazione di contitolarità tra il gestore e l’inserzionista.
Obblighi di verifica preventiva su dati sensibili
Un punto nodale della sentenza riguarda il trattamento di “categorie particolari di dati” (art. 9 GDPR), come quelli relativi alla vita sessuale.
La Corte ha stabilito che:
- Verifica dell’identità: Il gestore ha l’obbligo di adottare misure tecniche e organizzative per identificare l’inserzionista prima della pubblicazione di annunci contenenti dati sensibili.
- Verifica del consenso: Deve essere verificato se l’inserzionista coincide con la persona i cui dati sono esposti o, in caso contrario, se vi sia un consenso esplicito della persona interessata.
- Rifiuto della pubblicazione: In assenza di tale prova, il gestore deve rifiutare la pubblicazione dell’annuncio per evitare trattamenti illeciti.
Misure di sicurezza e “Scraping”
In relazione all’art. 32 del GDPR, la sentenza impone al gestore di attuare misure di sicurezza adeguate non solo per proteggere i dati sulla propria piattaforma, ma anche per impedire che tali annunci, una volta pubblicati, siano copiati e illecitamente riprodotti su siti terzi (fenomeno dello scraping).
La perdita di controllo sui dati, facilitata dalla riproduzione esterna, costituisce un rischio che il titolare deve mitigare alla fonte.
Inapplicabilità della “Safe Harbor” della Direttiva E-Commerce
Infine, la Corte ha chiarito il rapporto tra le due normative. Il gestore non può invocare l’esonero da responsabilità previsto dagli articoli 12-15 della Direttiva 2000/31/CE (limitazione di responsabilità per i provider) per sottrarsi agli obblighi derivanti dal GDPR.
Le questioni relative alla protezione dei dati personali esulano infatti dal campo di applicazione della direttiva sul commercio elettronico e ricadono interamente sotto la disciplina del Regolamento (UE) 2016/679.
cp250150it_sentenza del 2.12.2025
5 dicembre 2025










