Il 14 maggio 2026 il Garante privacy ha sanzionato tre aziende italiane per aver usato contatti acquistati da Lusha e Apollo; a luglio ha poi sanzionato Lusha stessa. Chi acquista dati B2B deve verificare la loro provenienza e la liceità della filiera: notorietà del fornitore, certificazioni e dichiarazioni di conformità non sono sufficienti. Bancomail documenta per ogni record fonte, data di raccolta, informativa resa e cessioni effettuate, rendendo verificabile la filiera prima dell’acquisto.
Lusha, Apollo e il Garante: chi compra dati risponde della filiera

Nel gennaio 2025 una piccola ditta di lead generation compra su Apollo, piattaforma americana di contatti B2B, 2.500 contatti con nome, email, telefono e ruolo. Paga 224 dollari. Li usa per campagne email, con la fonte citata in fondo a ogni messaggio e la possibilità di disiscriversi.
Uno dei destinatari fa reclamo al Garante privacy: su Apollo non si era mai registrato, e nessuno lo aveva informato.
Chi paga? Viene da dire Apollo, che i dati li ha raccolti e venduti. Invece il Garante ha sanzionato il compratore.
Paga chi compra
La difesa è quella che userebbe chiunque: Apollo dichiarava di essere conforme al GDPR, aderiva al Data Privacy Framework tra Unione europea e Stati Uniti, era certificata ISO 27001. Cosa poteva fare di più?
Parecchio, secondo il provvedimento del 14 maggio 2026. Una dichiarazione generica di conformità non prova nulla. Il Data Privacy Framework riguarda il trasferimento dei dati verso gli Stati Uniti, la ISO 27001 la sicurezza delle informazioni: cose serie, ma un’altra cosa. Nessuna delle due dice da dove arriva un contatto, se la persona è stata informata, se quel dato si poteva usare.
Il passaggio da notare è un altro: il Garante precisa di non poter accertare, in quel procedimento, se Apollo avesse raccolto i dati in modo lecito. Non serviva, a rispondere è stato chi li ha usati.
La sanzione è di 1.500 euro, calibrata su una ditta individuale. Sembra poco, ma il conto vero è un altro: divieto di trattare quei dati, cancellazione, provvedimento pubblicato sul sito dell’Autorità. La lista pagata va buttata, le campagne si fermano, e il nome resta online.
Stesso giorno, fornitore diverso
Quello di Apollo non era un caso isolato. Lo stesso 14 maggio il Garante chiude altri due procedimenti quasi identici, contro due aziende che i contatti li avevano presi da Lusha.
La prima aveva acquistato circa 300 contatti per campagne email: 4.000 euro. La seconda, una società di consulenza con un solo dipendente, aveva raccolto 700 numeri di telefono e 400 email con il plugin di Lusha su LinkedIn, e aveva chiamato un professionista il cui numero, su LinkedIn, non era nemmeno pubblico: 1.000 euro. Per entrambe, divieto, cancellazione, pubblicazione.
In quei provvedimenti il Garante allarga lo sguardo. Segnala un aumento di piattaforme che vendono contatti senza documentare come li hanno raccolti e a che titolo li cedono, e di acquirenti che si fidano della loro notorietà o della loro aria professionale. Il controllo della filiera, scrive, è il punto più vulnerabile del marketing.
Tradotto dal linguaggio dell’Autorità: ne rispondete voi.
Poi è toccato al venditore
A luglio il Garante presenta il conto direttamente a Lusha Systems: due milioni di euro, divieto di trattare i dati degli interessati in Italia, ordine di cancellazione. Tra i recapiti in vendita, secondo l’Autorità, c’erano anche quelli di vertici istituzionali, pubblica amministrazione, forze dell’ordine e magistratura. Come farsi notare dalle persone sbagliate, versione enterprise.
Le contestazioni sono tre. La provenienza: dati raccolti anche con lo scraping dei social network e l’acquisto da altri data broker, una filiera che a valle nessuno può ricostruire. L’uso: non una raccolta una tantum, ma un aggiornamento costante dei profili nel tempo, che il Garante chiama con il suo nome, tracciamento. La trasparenza: persone finite in un database senza saperlo, che se ne sono accorte ricevendo telefonate ed email. Tra le segnalazioni, anche i due casi di maggio.
Per correttezza: oggi il provvedimento contro Lusha è sospeso. L’8 settembre il Tribunale di Roma ha emesso un’ordinanza cautelare e il giudizio di opposizione è in corso. Sul venditore, quindi, l’ultima parola non è detta. Sui compratori i provvedimenti di maggio restano.
Pubblico non vuol dire libero
Nel 2015 ho scritto un pezzo per sostenere che l’email che un’azienda pubblica, anche su un cartellone in autostrada, serve a essere usata: per chiedere informazioni, e anche per proporle qualcosa di pertinente. Lo penso ancora.
Il cellulare di un professionista preso con un plugin da un profilo dove non l’aveva nemmeno messo è un’altra cosa. Come lo è un profilo aggiornato di continuo, che segue una persona di lavoro in lavoro.
Conta come il dato è diventato pubblico, da chi e per cosa. E se chi te lo vende non sa dirtelo, il problema passa a te.
Le domande da fare prima di pagare
Dopo la contestazione, il compratore di Apollo ha introdotto una verifica preventiva dei fornitori: sede, rappresentante nell’Unione, informative, consensi. Il caso Lusha aggiunge le domande che mancavano: da dove vengono i dati, se vengono seguiti nel tempo, come esce chi non vuole starci.
Noi queste domande ce le siamo fatte. Ecco le nostre risposte.
Dove ha sede il fornitore?
A Genova. Bancomail SpA lavora dal 2001, risponde al GDPR e al Garante italiano senza intermediari.
C’è un rappresentante nell’Unione europea?
Non serve, noi abbiamo sede in Europa. E abbiamo un DPO designato, raggiungibile a [email protected].
Da dove vengono i dati?
Da fonti pubbliche validate, con la catena di provenienza documentata per ogni record: fonte, data di raccolta, informativa resa, cessioni effettuate. Come funziona lo abbiamo raccontato qui.
I dati vengono seguiti nel tempo?
Li verifichiamo ciclicamente: controlliamo che una casella esista e sia attiva, non dove lavora una persona. È la differenza tra manutenere un dato e pedinare qualcuno.
Gli interessati sono stati informati?
Sì. Rendiamo l’informativa ai contatti del nostro database e ne teniamo traccia.
Come esce chi non vuole restarci?
Con il registro opposizioni interno: chi chiede di uscire esce, e non rientra all’aggiornamento successivo.
E il consenso?
Garantiamo raccolta e cessione, fino alla consegna. Come e su quale canale usare il dato lo decide chi lo riceve, come per qualunque titolare. Le regole di ogni canale sono nella pagina Permission Marketing.
Vale per qualunque fornitore, noi compresi: se la risposta è un bollino “GDPR compliant”, è poco. Se è un documento, si può ragionare.
Aziende e professionisti, la differenza
Il nostro database è fatto prevalentemente di aziende, ma contiene anche contatti riconducibili a persone fisiche, anche nella loro veste professionale, come medici e liberi professionisti. Per loro la catena non cambia: fonte pubblica validata, provenienza documentata, informativa resa, registro opposizioni. Nessun profilo costruito incrociando social e altri broker, nessuna carriera seguita nel tempo.
A chi li acquista diciamo come partire nel modo giusto: con l’informativa dovuta per l’articolo 14 del GDPR, che arriva prima di qualunque promozione, indica Bancomail come fonte e lascia al destinatario la scelta tra restare, dire per cosa vuole essere contattato, o uscire. Presentarsi, prima di vendere. Funziona meglio di qualunque oggetto accattivante.
E quando cediamo un database, lo cediamo a titolo definitivo: il cliente ne diventa titolare e indica Bancomail come fonte nella propria informativa. Il nostro nome, quindi, arriva scritto nelle caselle di chi quei dati riguardano. È l’opposto di un database di cui le persone scoprono l’esistenza quando squilla il telefono.
Il resto l’abbiamo messo per iscritto in Conformità GDPR e Database Policy.
Il fornitore famoso non è uno scudo. Una filiera documentata è il punto da cui partire.
Fonti
- Garante per la protezione dei dati personali, provvedimento n. 351 del 14 maggio 2026, doc. web n. 10263918
- Garante per la protezione dei dati personali, provvedimento n. 349 del 14 maggio 2026, doc. web n. 10262105
- Garante per la protezione dei dati personali, provvedimento n. 350 del 14 maggio 2026, doc. web n. 10262367
- Garante per la protezione dei dati personali, comunicato stampa su Lusha Systems Inc., doc. web n. 10275230







