Nel caso da lei descritto, non pare configurarsi alcun reato per trattamento illecito, in linea con l'articolo di Italia Oggi da lei indicato. Tuttavia, il titolare del trattamento è "la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali" (art. 4. par. 1, n. 7 GDPR). Il titolare del trattamento è quindi lei che ha commissionato la campagna di marketing, ed è corretto che il Garante scriva a lei, e nel caso, all'agenzia di marketing nella sua qualità di responsabile del trattamento, nomina che lei dovrebbe aver correttamente formalizzato al momento del contratto. La dichiarazione che lei ha ricevuto dall'agenzia probabilmente un peso ce l'ha, ma di sicuro non può esimerla dal suo chiaro ruolo di titolare del trattamento. Se non dimostra al Garante di aver messo in atto tutte le misure tecniche ed organizzative per il rispetto del GDPR secondo il principio di "accountability", il rischio di provvedimenti e sanzioni a suo carico è concreto. Da analizzare poi la dichiarazione che le è stata rilasciata se e in quale misura potrebbe attenuare le sue responsabilità.
Cordiali saluti
Nicola Bernardi