Accountability
16 provvedimenti — 11 sanzioni, 3 pareri, 2 altro
23/07/2026
TIM S.p.A.
Il Garante accerta violazioni degli artt. 5, 6, 7, 12, 15-22, 24, 25, 28, 32 GDPR e art. 130 Codice Privacy da parte di TIM per il trattamento illecito di dati personali legato a comunicazioni promozionali non autorizzate e acquisizione di numerazioni telefoniche senza verifica della titolarità attraverso call center abusivi. Sono imposte misure correttive relative alle procedure di ricontatto, controllo dei partner e gestione dei diritti degli interessati. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
11/06/2026
Green Partner S.r.l.s.
Il Garante sanziona Green Partner S.r.l.s. per aver effettuato, mediante sub-responsabile Vanille Service S.r.l.s., una comunicazione commerciale promozionale (telefonata e email) a un numero iscritto al Registro Pubblico delle Opposizioni a seguito di errore nella digitazione del numero telefonico. Vengono contestate violazioni dei diritti degli interessati in materia di telemarketing e inadeguato riscontro alle istanze di esercizio dei diritti. AI
28/05/2026
AgID – Agenzia per l'Italia digitale
Il Garante accerta violazioni dell'art. 5 parr. 1 lett. a) e b), e 2, e degli artt. 12, 14 e 25 del GDPR per omesso assolvimento degli obblighi informativi nei confronti dei professionisti relativamente al trasferimento dei domicili digitali dall'INI-PEC all'INAD. Le informazioni adeguate sono state introdotte solo nell'estate del 2025, a due anni dall'avvio dei trattamenti. Iroga sanzione di euro 55.000. AI
28/05/2026
Banca d'Italia
Il Garante esprime parere favorevole sullo schema di Regolamento della Banca d'Italia recante disposizioni sul trattamento dei dati personali effettuato nell'ambito delle attività di supporto all'Arbitro Bancario Finanziario (ABF). Lo schema disciplina il trattamento dei dati per: gestione della documentazione per nomina e rinnovo dei componenti del collegio ABF; gestione dei dati nei procedimenti ABF; analisi della documentazione tramite strumenti di ricerca avanzata e sistemi di IA. Il provvedimento, modificato secondo le osservazioni fornite dall'Ufficio, rispetta i principi di privacy by design e by default, minimizzazione dei dati, limitazione della finalità e trasparenza. Con riferimento ai trattamenti mediante IA, il Garante evidenzia l'importanza di misure quali l'anonimizzazione preventiva, l'autonomia decisionale umana, la supervisione multidisciplinare e il continuo monitoraggio della valutazione d'impatto sulla protezione dei dati. AI
14/05/2026
Energia Sostenibile S.r.l.
Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI
29/04/2026
Nuova Corrente S.r.l.
Il Garante accerta il trattamento illecito effettuato da Nuova Corrente S.r.l., riconducibile a violazioni dei principi di base del trattamento, delle condizioni relative al consenso, dei diritti degli interessati e degli obblighi di accountability. La Società ha acquisito dati personali attraverso una catena di intermediari a partire dal portale offertegratis.com senza acquisire un valido consenso, ha utilizzato tali dati per finalità di telemarketing e ha fornito riscontro all'istanza di accesso ai dati soltanto in seguito alla richiesta dell'Autorità. Il Garante condanna la Società al pagamento di una sanzione amministrativa pecuniaria di euro 15.000,00 e dispone la pubblicazione del provvedimento sul sito del Garante. AI
17/04/2026
Fornitori dei servizi della società dell'informazione di cui all'art. 1
Il Garante adotta linee guida in materia di utilizzo di tracking pixel nelle comunicazioni di posta elettronica. Le linee guida stabiliscono che l'utilizzo di pixel di tracciamento, immagini trasparenti di dimensioni molto ridotte inserite negli e-mail per monitorare l'apertura dei messaggi, è soggetto al consenso preventivo e informato dell'utente. È necessaria un'informativa chiara sulla finalità del tracciamento. Gli utenti devono poter revocare il consenso in modo agevole, anche in forma granulare, mediante link standardizzati nel footer dei messaggi. Per i trattamenti già in corso, è previsto un regime transitorio di 6 mesi dalla pubblicazione in Gazzetta Ufficiale per l'adeguamento. Sono raccomandate misure di privacy by design, quali la generazione di identificativi inintelligibili e non sequenziali associati agli indirizzi e-mail, mantenuti in layer separati della piattaforma. AI
12/03/2026
Enel Energia S.p.A.
Il Garante accerta violazioni del GDPR nel trattamento dei dati personali effettuato da Enel Energia per finalità di telemarketing e teleselling. La società ha consentito accessi abusivi alle proprie banche dati da parte di procacciatori non autorizzati, ha effettuato contatti indesiderati senza consenso valido, e ha affidato il trattamento a responsabili senza garantire sufficienti garanzie e competenze. Irrogata sanzione di 563.052 euro e prescrizioni correttive. AI
Ricevi ogni provvedimento via email
Un'email per ogni nuovo provvedimento pubblicato — niente di più, cancellazione in un click.