Il principio sottostante è uno solo: il diritto di ogni persona a non essere definita per sempre da dati che non riflettono più la realtà, che non sono più rilevanti, o che non avrebbero mai dovuto essere trattati.
I fronti su cui questo diritto si combatte, nel 2026, sono quattro.
01 Google e i motori di ricerca
È il fronte più noto e il più complicato operativamente.
Dal 2014, la sentenza CGUE C-131/12 (Google Spain) ha sancito che un motore di ricerca è responsabile del trattamento dei dati personali che indicizza. L'interessato ha il diritto di chiedere la deindicizzazione di risultati inadeguati, non pertinenti o eccessivi rispetto alle finalità per cui furono pubblicati.
In teoria, il meccanismo funziona. In pratica, Google applica un approccio superficiale e standardizzato che porta a rigetti sistematici, risposte formali prive di motivazione effettiva, e tempi dilatati che producono danni concreti: perdite di chance lavorativa, penalizzazioni nei processi KYC, stigma reputazionale prolungato.
La Cassazione civile, con l'ordinanza n. 6433/2026 (Sez. I, 18 marzo 2026), ha chiarito un punto fondamentale: Google non risponde solo per il rifiuto ingiustificato, ma anche per il semplice ritardo nell'adempiere all'obbligo di deindicizzazione previsto dall'Art. 17 GDPR. Il danno è risarcibile anche in via equitativa, con presunzioni semplici ex art. 2729 c.c.
02 I sistemi KYC: WorldCheck, LexisNexis, Dow Jones
Qui il problema è meno visibile, ma spesso più grave.
I database KYC (Know Your Customer) come WorldCheck (LSEG), LexisNexis e Dow Jones Risk & Compliance raccolgono dati da fonti aperte (articoli di cronaca, registri giudiziari, liste sanzionatorie) e li aggregano in profili di rischio usati da banche, assicurazioni e società di compliance per lo screening di clienti e partner.
Il meccanismo di amplificazione è il problema centrale: un articolo di cronaca su un procedimento concluso con proscioglimento, una notizia di anni fa su un'indagine archiviata, un'associazione contestuale con un soggetto a rischio. Tutto questo può generare un profilo negativo che blocca l'accesso a servizi finanziari, impedisce partnership commerciali, compromette processi di fusione e acquisizione.
I diritti applicabili sono quelli del GDPR: accesso (Art. 15), rettifica (Art. 16), cancellazione (Art. 17), opposizione (Art. 21). Ma la procedura concreta è diversa da quella con Google: questi soggetti sono spesso titolari autonomi del trattamento, con proprie politiche di gestione delle richieste, e la complessità aumenta quando i dati originano da fonti terze che il database si limita ad aggregare.
L'intreccio con la normativa AML (D.Lgs. 231/2007 e AMLR) aggiunge un ulteriore livello: le banche hanno obblighi di verifica che le rendono, a volte, riluttanti a ignorare un flag anche in presenza di una richiesta di cancellazione documentata.
03 I SIC: le banche dati creditizie
I Sistemi di Informazioni Creditizie operano su un perimetro normativo specifico: il Codice di condotta per i SIC (provv. Garante Privacy 163/2019), che fissa tempistiche precise di conservazione e cancellazione dei dati.
- Morosità sanata con 1 o 2 rate di ritardo: cancellazione entro 12 mesi dalla regolarizzazione;
- Morosità sanata con 3+ rate di ritardo: cancellazione entro 24 mesi dalla regolarizzazione;
- Morosità non sanata: fino a 36 mesi dalla scadenza del contratto.
Il dato deve essere preceduto da una comunicazione di pre-avviso all'interessato. I vizi procedurali (mancato pre-avviso, errata qualificazione della morosità, mancata cancellazione nei termini) sono le leve operative più efficaci.
Una segnalazione illegittima in una SIC non è solo un fastidio: può impedire l'accesso al credito, bloccare mutui, rendere impossibile l'apertura di conti correnti.
La tutela passa per la via stragiudiziale (istanza diretta alla SIC, reclamo al Garante) o per l'Arbitro Bancario Finanziario, strumento sottoutilizzato ma spesso risolutivo in tempi ragionevoli.
04 I modelli AI e gli LLM
È il fronte più giovane, e quello su cui la tutela è normalmente più incerta.
I Large Language Model addestrati su corpus di dati pubblici possono aver incorporato informazioni su una persona che sono false, decontestualizzate o obsolete. Il problema è duplice: da un lato, l'"allucinazione" (il modello genera informazioni errate associandole a un nome reale); dall'altro, la "fossilizzazione" (il modello riproduce informazioni storicamente accurate ma non più attuali, senza segnalare la loro obsolescenza).
La L. 132/2025 ha introdotto una disciplina specifica per il diritto all'oblio applicato ai sistemi AI, modificando il perimetro del D.Lgs. 177/2021. L'AI Act, all'Art. 50, impone obblighi di trasparenza ai deployer di sistemi GPAI che interagiscono con persone fisiche.
Le procedure di rimozione verso i provider LLM (OpenAI, Google, Anthropic, Meta) seguono percorsi diversi: istanze ex Art. 17 GDPR verso le sedi europee, meccanismi di privacy request specifici per piattaforma, e, dove disponibile, il contenzioso nel paese di stabilimento del provider. È un'area in rapida evoluzione normativa. Ma la base giuridica esiste già, e va usata.
Il denominatore comune
Quattro fronti, un principio.
In tutti questi contesti, il diritto azionabile è quello alla rettifica o alla cancellazione di un dato personale che non dovrebbe più essere trattato nel modo in cui viene trattato: perché è errato, obsoleto, eccessivo, o perché il bilanciamento con l'interesse del titolare al trattamento pende ormai dalla parte dell'interessato.
La differenza tra chi ottiene risultati e chi no, nella mia esperienza, non sta nella norma applicabile. Sta nella qualità dell'istruttoria: la mappatura del danno concreto e misurabile, la documentazione del trattamento contestato, la scelta del canale di tutela più efficace per quella specifica fattispecie.
Il diritto all'oblio non è uno slogan. È un diritto soggettivo con conseguenze patrimoniali concrete, oggi più azionabile che mai.
Hai un problema su uno di questi quattro fronti?
La valutazione preliminare di fattibilità è il primo passo.
Contattami