GDPR per agenzie immobiliari: la guida pratica 2026 (post-multa Realmaps €100k)
Il Garante ha sanzionato Realmaps con €100.000 nel gennaio 2025. Guida completa per agenzie immobiliari italiane: registro trattamenti, consensi WhatsApp, DPO, EU AI Act in vigore da agosto 2026.
Jonathan Fabra Gomez
Per chi è questo testo: titolare o responsabile commerciale di agenzia immobiliare italiana con 3-15 agenti che usa WhatsApp per gestire i lead e si è preoccupato dopo la notizia della multa di €100.000 a Realmaps. È una preoccupazione giustificata. Vediamo cosa fare.
Il caso Realmaps: il segnale che il Garante è serio
A gennaio 2025 il Garante Privacy italiano ha sanzionato Realmaps S.r.l. con €100.000 per aver venduto liste di proprietari di immobili ad agenzie immobiliari senza catena di consensi conforme. La motivazione formale del provvedimento (n. 30 del 16 gennaio 2025) cita:
- Mancanza di base giuridica chiara per il trattamento
- Catena di consensi spezzata (l’agenzia riceveva dati senza poter provare il consenso originale)
- Assenza di DPO designato
- Mancanza di registro dei trattamenti
Un dettaglio che passa spesso in secondo piano: non è stata sanzionata solo Realmaps, ma anche diverse agenzie immobiliari che hanno usato quelle liste senza verificare la catena di consenso. Le sanzioni hanno seguito un pattern: €5.000-€30.000 per ogni agenzia coinvolta nel 2024-2025.
Se la tua agenzia compra liste di lead, usa portali esterni, fa marketing WhatsApp senza opt-in espresso, o non ha un registro dei trattamenti aggiornato, sei nel mirino. Non è teoria.
Le 8 obbligazioni GDPR di base per un’agenzia immobiliare
Questo non è consulenza legale (per quella hai il tuo DPO o un avvocato specializzato). Sono i fondamentali che ogni agenzia con 3+ agenti deve avere in ordine.
1. Registro dei trattamenti
L’Art. 30 GDPR rende obbligatorio il registro dei trattamenti per chi tratta dati personali sistematicamente. Le agenzie immobiliari rientrano sempre in questa categoria. Il registro deve contenere: finalità (commerciale, marketing, gestione contratti), categorie di dati (anagrafica, finanziaria, foto immobile, conversazioni WhatsApp), categorie di destinatari (portali, banche, notai), tempi di conservazione, misure di sicurezza.
2. Privacy policy aggiornata
Sul sito, sui form di contatto, nelle landing page dei portali. Deve identificare il Titolare del trattamento (con CF/P.IVA), il responsabile (se diverso), il DPO (se nominato), le finalità, la base giuridica per ogni finalità, i diritti dell’interessato (Art. 15-22) e i tempi di conservazione.
3. Modello di consenso WhatsApp
Il marketing via WhatsApp in Italia richiede consenso espresso, libero, specifico e informato (Art. 7 GDPR). Il consenso tacito o “presunto da contratto” non vale. Ogni contatto a cui mandi un template Meta deve avere un consenso registrato, timestamped e revocabile con un click.
4. DPO (Data Protection Officer)
Non è sempre obbligatorio per legge (Art. 37 GDPR identifica i casi specifici), ma è fortemente raccomandato per agenzie con:
- Trattamento sistematico su larga scala
- Profilazione di lead con scoring AI
- Struttura multi-filiale
- Più di 10-15 agenti attivi
Anche se non sei obbligato per legge, avere un DPO designato (interno o esterno) riduce drasticamente la sanzione in caso di violazione.
5. Notifica delle violazioni
Art. 33 GDPR: in caso di data breach, hai 72 ore per notificare al Garante (e all’interessato se il rischio è elevato). Il conteggio parte da quando “vieni a conoscenza” della violazione. Serve una procedura scritta, testata, con un responsabile designato.
6. Diritti dell’interessato
Hai 30 giorni per rispondere a una richiesta di:
- Accesso (Art. 15): “dimmi tutto quello che hai su di me”
- Rettifica (Art. 16): “correggi questo dato”
- Cancellazione (Art. 17): “cancellami”
- Limitazione (Art. 18): “non trattare ma conserva”
- Portabilità (Art. 20): “dammi i miei dati in formato strutturato”
- Opposizione (Art. 21): “smetti il marketing diretto”
Serve un workflow operativo e un po’ di formazione al team su come riconoscere queste richieste, anche quando arrivano in WhatsApp con frasi come “non voglio più sentirvi” o “cancellami”.
7. Cookie e Lead Form
Il Garante italiano (e l’AEPD in Spagna) hanno aggiornato le linee guida cookie nel 2024, dopo le direttive EDPB 03/2022. I pulsanti Accetta/Rifiuta devono essere allo stesso livello visivo. Il cookie wall è accettabile solo se offri un’alternativa equivalente (“paga per non vedere ads”). I lead form devono avere consensi granulari, non bundled.
8. EU AI Act (in vigore da agosto 2026)
L’Art. 50 del Reg. 2024/1689 (vigente dal 2 agosto 2026) richiede che l’utente sia informato quando interagisce con un’AI, “a meno che non sia ovvio”. Per i chatbot WhatsApp di un’agenzia immobiliare, la raccomandazione è avere una disclosure attiva (“Sto rispondendo come assistente AI dell’agenzia X”). Le agenzie immobiliari non sono ad alto rischio per default, ma il credit scoring dei lead potrebbe attivare l’Annex III.
Come Captei gestisce questi punti
Stiamo costruendo Copiloto come piattaforma GDPR-native per agenzie immobiliari italiane. Concretamente:
Hosting UE: dati ospitati esclusivamente in AWS Francoforte e Irlanda. Nessun trasferimento extra-UE senza salvaguardie contrattuali (SCC + TIA).
DPO incluso nei piani Team ed Enterprise: punto di contatto designato col Garante, supporto per richieste di accesso e cancellazione.
Registro dei trattamenti pre-compilato: template aggiornato secondo le linee guida del Garante per il settore immobiliare. Lo personalizzi con la tua P.IVA, attività e regione.
Consensi WhatsApp registrati: ogni opt-in viene timestamped, salvato in audit log e revocabile con un click. Quando il Garante chiede la prova del consenso, ce l’hai.
Workflow diritti dell’interessato: quando un lead ti scrive “cancellami” in WhatsApp, il sistema lo riconosce, mette in pausa il marketing automatico e ti notifica per gestire la richiesta formale entro 30 giorni.
Notifica violazioni: procedura pre-configurata, con il team Captei pronto a supportarti nelle prime 72 ore se mai dovesse succedere.
AI Act disclosure: il messaggio di benvenuto del tuo agente AI può attivare la disclosure “stai parlando con AI” con un click.
Il check di 30 minuti per la tua agenzia
Prima di chiamare un avvocato o investire in una nuova piattaforma, fai questo audit interno in 30 minuti:
- ✅ / ❌ Hai un registro dei trattamenti scritto, aggiornato negli ultimi 12 mesi?
- ✅ / ❌ La privacy policy sul tuo sito identifica chiaramente il Titolare e le finalità?
- ✅ / ❌ Quando mandi un template WhatsApp marketing, hai la prova del consenso registrato di chi lo riceve?
- ✅ / ❌ Hai designato un DPO (anche esterno) o almeno un responsabile privacy interno?
- ✅ / ❌ Sai cosa fare nelle prossime 72 ore se ti accorgi di un data breach?
- ✅ / ❌ Il tuo team sa riconoscere una richiesta di accesso o cancellazione anche informale?
- ✅ / ❌ I lead form sul tuo sito hanno consensi granulari, non bundled?
- ✅ / ❌ Hai pianificato la disclosure AI Act per agosto 2026?
Se hai 6 o più ”❌”, non sei in regola. Forse non sei a rischio immediato di sanzione, ma stai accumulando un debito che il Garante potrebbe chiamare in qualsiasi momento.
Prossimi passi
Se vuoi capire come una piattaforma GDPR-native riduce il rischio operativo della tua agenzia, richiedi una demo di Captei Copiloto. 30 minuti, ti facciamo vedere come funzionano il registro automatico dei consensi, il workflow diritti dell’interessato e la disclosure AI Act in pratica.
Non sostituisce il tuo legale. Riduce drasticamente quello che il legale deve fare ogni mese per mantenerti in regola.
Sull’autore: Jonathan Fabra Gomez, conosciuto come Joca, è co-fondatore e CTO di Captei. Ingegnere informatico con oltre 15 anni di esperienza in architettura di sistemi e infrastruttura cloud GDPR-compliant.
Resta aggiornato
Ricevi gli ultimi insight sulla generazione di lead immobiliari direttamente nella tua casella di posta.