Comunicazione a terzi
16 provvedimenti — 7 sanzioni, 0 pareri, 9 altro
03/07/2026
Comune di San Genesio ed Uniti
Il Garante ha accertato l'illiceità del trattamento di dati personali relativi all'appartenenza sindacale e dati del rappresentante sindacale, effettuato dal Comune in assenza di base giuridica, in violazione degli artt. 5, 6 e 9 GDPR. La comunicazione a un ente destinatario di una procedura di mobilità è stata ritenuta priva di idonea base legale, nonostante il convincimento errato del Comune che il destinatario fosse già informato. È stata comminata una sanzione di 2.000 euro, considerando il carattere episodico della violazione, la natura colposa della condotta e le limitate risorse dell'ente. AI
18/06/2026
SanitaService Asl Le s.r.l. Unipersonale
Il Garante ha accertato la violazione degli artt. 5, par. 1, lett. a), 6 e 9, par. 2, lett. b), del Regolamento (UE) 2016/679, nonché dell'art. 2-ter del Codice della privacy, da parte di SanitaService Asl Le s.r.l. Unipersonale per aver consentito l'affissione in bacheca aziendale di un'email contenente dati personali relativi allo stato di salute di due dipendenti (assenze per motivi di salute), in assenza di base giuridica e non conforme al principio di liceità, correttezza e trasparenza. L'email è rimasta affissa per un periodo compreso tra una settimana e circa un mese. Il coordinatore che ha affisso il documento ha agito di propria iniziativa, non conforme alle procedure aziendali. La condotta è stata qualificata come violazione minore. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
11/06/2026
Comune di Piacenza
Il Garante dichiara l'illiceità del trattamento dei dati personali (nomi e condizioni di revisione valutativa) di due dipendenti comunali notificati in unico verbale senza oscuramento, violando i principi di liceità e trasparenza. Nonostante il carattere colposo dell'errore e l'assenza di una base giuridica, il Garante ammonisce il Comune per la violazione, ritenendo sussistente una violazione minore. AI
14/05/2026
Università degli Studi di Genova
L'Università ha comunicato dati personali relativi a condanne penali e reati di un ricorrente alla CADA in una memoria difensiva, dichiarando di voler evidenziare la non attendibilità della persona. Il Garante ha ritenuto tale comunicazione esorbitante rispetto all'esigenza di difesa nel procedimento e priva di necessità, in quanto le informazioni non avevano attinenza diretta con i fatti oggetto del ricorso. L'Ateneo è stato ammonito per violazione dei principi di liceità, correttezza e trasparenza e per carenza di base giuridica. AI
14/05/2026
Myndoor S.r.l.
Il Garante avverte Myndoor S.r.l. in merito al rischio che la trasmissione di report aggregati contenenti dati analizzati mediante il sistema plug-in Myndoor agli enti e alle imprese che eventualmente li richiedano possa verosimilmente determinare una violazione della normativa sulla protezione dei dati personali e della dignità della persona che lavora. Il Garante dispone che la Società assicuri l'adozione di misure per prevenire qualsiasi forma di messa a disposizione dei dati degli utenti del plug-in in favore dei datori di lavoro, al fine di evitare che gli stessi vengano a conoscenza delle informazioni trattate mediante il sistema. AI
14/05/2026
Comune di Reggio Calabria
Il Garante dichiara l'illiceità del trattamento dei dati personali effettuato dal Comune di Reggio Calabria mediante trasmissione di filmati di videosorveglianza all'Ufficio Motorizzazione Civile per procedimenti amministrativi relativi a violazioni del codice della strada, in violazione dei principi di liceità, correttezza e trasparenza e in assenza di base giuridica. Pur riconoscendo la violazione carattere colposo e la complessità giuridica della questione, il Garante ammonisce il Comune. AI
29/04/2026
Nuova Corrente S.r.l.
Il Garante accerta il trattamento illecito effettuato da Nuova Corrente S.r.l., riconducibile a violazioni dei principi di base del trattamento, delle condizioni relative al consenso, dei diritti degli interessati e degli obblighi di accountability. La Società ha acquisito dati personali attraverso una catena di intermediari a partire dal portale offertegratis.com senza acquisire un valido consenso, ha utilizzato tali dati per finalità di telemarketing e ha fornito riscontro all'istanza di accesso ai dati soltanto in seguito alla richiesta dell'Autorità. Il Garante condanna la Società al pagamento di una sanzione amministrativa pecuniaria di euro 15.000,00 e dispone la pubblicazione del provvedimento sul sito del Garante. AI
12/03/2026
Sagitter S.p.A.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Sagitter S.p.A. mediante comunicazione a terzi (familiari) della condizione di insolvenza del ricorrente, in violazione degli articoli 5 e 6 del GDPR. La comunicazione dell'8 aprile 2025 è stata ritenuta priva di idonea base giuridica, non potendo invocarsi il legittimo interesse in una fase stragiudiziale di recupero crediti. Il Garante ingiunge alla società di integrare le proprie procedure interne entro tre mesi per prevenire futuri casi analoghi. AI
Ricevi ogni provvedimento via email
Un'email per ogni nuovo provvedimento pubblicato — niente di più, cancellazione in un click.