Il 3 settembre 2026 la Corte di giustizia dell’Unione europea ha pronunciato due sentenze su aspetti centrali dell’applicazione delle misure restrittive: la nozione di controllo esercitato su una società e il rapporto tra trasparenza dei dati, sanzioni e tutela della privacy.
Il caso Inter Rao Lietuva
La prima decisione, relativa alla causa C-147/25, Inter Rao Lietuva, nasce dall’inserimento della società in un elenco nazionale di soggetti i cui beni erano congelati. Le autorità lituane ritenevano che l’impresa fosse controllata, attraverso una catena societaria russo-finlandese, dal presidente della Federazione russa, destinatario di misure restrittive previste dal regolamento 269/2014.
La Corte ha confermato che l’inserimento può avvenire senza una comunicazione preventiva dei motivi, perché il preavviso rischierebbe di compromettere l’efficacia del congelamento. Le ragioni della designazione devono però essere trasmesse il prima possibile, così da consentire all’interessato di presentare ricorso. Il semplice legame con una persona già sanzionata, ha precisato la Corte, non basta: deve essere dimostrato che i fondi appartengano, siano detenuti o controllati dal soggetto designato.
La nozione di controllo può comprendere anche situazioni prive di un legame giuridico formale, quando un soggetto sia in grado di influenzare concretamente le decisioni di una società. La prova può basarsi su indizi, purché siano oggettivi e idonei a confermare la situazione contestata. Non è invece sufficiente richiamare, in termini generali, la natura autocratica e oligarchica del sistema politico russo.
Il giudice nazionale deve concentrarsi sulla motivazione del provvedimento, sull’esattezza dei fatti, sull’assenza di errori manifesti e sull’eventuale sviamento di potere. Non è chiamato a valutare l’esistenza di una minaccia alla sicurezza nazionale. In caso di contestazione, inoltre, l’onere di dimostrare la fondatezza della misura resta a carico dell’autorità che l’ha adottata.
I dati degli azionisti di minoranza
La seconda sentenza, nella causa C-798/24, Jautiva, riguarda una normativa lettone che consentiva di consultare e scaricare anche in forma anonima i dati personali degli azionisti di minoranza, inclusi recapiti, numero di azioni, valore nominale e voti associati.
La Corte ha chiarito che la direttiva 2017/1132 non impone la pubblicazione di queste informazioni. L’obbligo riguarda le persone che partecipano all’amministrazione, alla vigilanza o al controllo della società, come amministratori e componenti degli organi di controllo. Un azionista di minoranza, se privo di poteri gestori e rappresentativi, non rientra automaticamente in questa categoria.
Anche l’obiettivo di facilitare l’applicazione delle sanzioni non giustifica un accesso pubblico e indiscriminato. Secondo la Corte, la pubblicazione può essere utile a individuare soggetti sanzionati o collegati, ma lo stesso risultato può essere ottenuto con strumenti meno invasivi: accesso pieno per chi è già inserito negli elenchi e consultazione dei dati degli altri azionisti subordinata alla dimostrazione di un legittimo interesse.
La disponibilità online e il download in blocco consentono di conservare, aggregare e diffondere i dati senza un controllo effettivo da parte degli interessati. Per questo, gli articoli 5 e 6 del RGPD, letti alla luce degli articoli 7 e 8 della Carta dei diritti fondamentali, ostano a una normativa che renda accessibili senza condizioni le informazioni personali di tutti gli azionisti, compresi quelli di minoranza.
Nel complesso, le due pronunce delineano un equilibrio tra efficacia delle misure restrittive e garanzie individuali: il controllo societario può essere valutato in modo ampio, ma richiede una base probatoria concreta; la trasparenza, invece, non può trasformarsi in una diffusione generalizzata di dati personali quando esistono alternative meno invasive.