Il principio sottostante è uno solo: il diritto di ogni persona a non essere definita per sempre da dati che non riflettono più la realtà, che non sono più rilevanti, o che non avrebbero mai dovuto essere trattati.

I fronti su cui questo diritto si combatte, nel 2026, sono quattro.

01 Google e i motori di ricerca

È il fronte più noto e il più complicato operativamente.

Dal 2014, la sentenza CGUE C-131/12 (Google Spain) ha sancito che un motore di ricerca è responsabile del trattamento dei dati personali che indicizza. L'interessato ha il diritto di chiedere la deindicizzazione di risultati inadeguati, non pertinenti o eccessivi rispetto alle finalità per cui furono pubblicati.

In teoria, il meccanismo funziona. In pratica, Google applica un approccio superficiale e standardizzato che porta a rigetti sistematici, risposte formali prive di motivazione effettiva, e tempi dilatati che producono danni concreti: perdite di chance lavorativa, penalizzazioni nei processi KYC, stigma reputazionale prolungato.

La Cassazione civile, con l'ordinanza n. 6433/2026 (Sez. I, 18 marzo 2026), ha chiarito un punto fondamentale: Google non risponde solo per il rifiuto ingiustificato, ma anche per il semplice ritardo nell'adempiere all'obbligo di deindicizzazione previsto dall'Art. 17 GDPR. Il danno è risarcibile anche in via equitativa, con presunzioni semplici ex art. 2729 c.c.

Implicazione operativa: non serve aspettare un rifiuto formale per attivare una tutela. Il silenzio prolungato è già un inadempimento azionabile. Il cambio di quadro strategico è sostanziale.

02 I sistemi KYC: WorldCheck, LexisNexis, Dow Jones

Qui il problema è meno visibile, ma spesso più grave.

I database KYC (Know Your Customer) come WorldCheck (LSEG), LexisNexis e Dow Jones Risk & Compliance raccolgono dati da fonti aperte (articoli di cronaca, registri giudiziari, liste sanzionatorie) e li aggregano in profili di rischio usati da banche, assicurazioni e società di compliance per lo screening di clienti e partner.

Il meccanismo di amplificazione è il problema centrale: un articolo di cronaca su un procedimento concluso con proscioglimento, una notizia di anni fa su un'indagine archiviata, un'associazione contestuale con un soggetto a rischio. Tutto questo può generare un profilo negativo che blocca l'accesso a servizi finanziari, impedisce partnership commerciali, compromette processi di fusione e acquisizione.

I diritti applicabili sono quelli del GDPR: accesso (Art. 15), rettifica (Art. 16), cancellazione (Art. 17), opposizione (Art. 21). Ma la procedura concreta è diversa da quella con Google: questi soggetti sono spesso titolari autonomi del trattamento, con proprie politiche di gestione delle richieste, e la complessità aumenta quando i dati originano da fonti terze che il database si limita ad aggregare.

L'intreccio con la normativa AML (D.Lgs. 231/2007 e AMLR) aggiunge un ulteriore livello: le banche hanno obblighi di verifica che le rendono, a volte, riluttanti a ignorare un flag anche in presenza di una richiesta di cancellazione documentata.

03 I SIC: le banche dati creditizie

I Sistemi di Informazioni Creditizie operano su un perimetro normativo specifico: il Codice di condotta per i SIC (provv. Garante Privacy 163/2019), che fissa tempistiche precise di conservazione e cancellazione dei dati.

Il dato deve essere preceduto da una comunicazione di pre-avviso all'interessato. I vizi procedurali (mancato pre-avviso, errata qualificazione della morosità, mancata cancellazione nei termini) sono le leve operative più efficaci.

Una segnalazione illegittima in una SIC non è solo un fastidio: può impedire l'accesso al credito, bloccare mutui, rendere impossibile l'apertura di conti correnti.

La tutela passa per la via stragiudiziale (istanza diretta alla SIC, reclamo al Garante) o per l'Arbitro Bancario Finanziario, strumento sottoutilizzato ma spesso risolutivo in tempi ragionevoli.

04 I modelli AI e gli LLM

È il fronte più giovane, e quello su cui la tutela è normalmente più incerta.

I Large Language Model addestrati su corpus di dati pubblici possono aver incorporato informazioni su una persona che sono false, decontestualizzate o obsolete. Il problema è duplice: da un lato, l'"allucinazione" (il modello genera informazioni errate associandole a un nome reale); dall'altro, la "fossilizzazione" (il modello riproduce informazioni storicamente accurate ma non più attuali, senza segnalare la loro obsolescenza).

La L. 132/2025 ha introdotto una disciplina specifica per il diritto all'oblio applicato ai sistemi AI, modificando il perimetro del D.Lgs. 177/2021. L'AI Act, all'Art. 50, impone obblighi di trasparenza ai deployer di sistemi GPAI che interagiscono con persone fisiche.

Le procedure di rimozione verso i provider LLM (OpenAI, Google, Anthropic, Meta) seguono percorsi diversi: istanze ex Art. 17 GDPR verso le sedi europee, meccanismi di privacy request specifici per piattaforma, e, dove disponibile, il contenzioso nel paese di stabilimento del provider. È un'area in rapida evoluzione normativa. Ma la base giuridica esiste già, e va usata.

Il denominatore comune

Quattro fronti, un principio.

In tutti questi contesti, il diritto azionabile è quello alla rettifica o alla cancellazione di un dato personale che non dovrebbe più essere trattato nel modo in cui viene trattato: perché è errato, obsoleto, eccessivo, o perché il bilanciamento con l'interesse del titolare al trattamento pende ormai dalla parte dell'interessato.

La differenza tra chi ottiene risultati e chi no, nella mia esperienza, non sta nella norma applicabile. Sta nella qualità dell'istruttoria: la mappatura del danno concreto e misurabile, la documentazione del trattamento contestato, la scelta del canale di tutela più efficace per quella specifica fattispecie.

Il diritto all'oblio non è uno slogan. È un diritto soggettivo con conseguenze patrimoniali concrete, oggi più azionabile che mai.

Hai un problema su uno di questi quattro fronti?

La valutazione preliminare di fattibilità è il primo passo.

Contattami
Avv. Nicolò Bastaroli
Avvocato e Reputation Manager indipendente, Milano
Oltre dieci anni di specializzazione esclusiva in diritto all'oblio, deindicizzazione, KYC/SIC removal e AI/LLM data removal. Executive Master in Reputation Management, IULM. Relatore accreditato presso l'Ordine degli Avvocati di Milano.