Data breach e violazioni di dati
13 provvedimenti — 12 sanzioni, 0 pareri, 1 altro
Una violazione di dati personali non è di per sé una colpa: il GDPR chiede di averla prevenuta con misure adeguate, di notificarla all'Autorità entro 72 ore quando comporta un rischio, e di informare gli interessati quando il rischio è elevato. I provvedimenti raccolti qui si concentrano quasi sempre su uno di questi tre momenti — misure di sicurezza inadeguate a monte, notifica tardiva o mai effettuata, interessati lasciati all'oscuro — più che sull'attacco in sé. È la distinzione che rende questi casi utili da leggere: mostrano cosa l'Autorità considera una reazione accettabile a un incidente.
14/07/2026
NIER Ingegneria S.p.a. Società Benefit
Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro. AI
14/07/2026
Comune di Rieti
Il Garante ha accertato l'illiceità del trattamento effettuato dal Comune di Rieti per la pubblicazione erronea sulla sezione Amministrazione Trasparente di una determinazione con allegati contenenti dati personali di oltre 31.000 cittadini (anagrafe, codice fiscale, dati TARI e catastali). Il Comune non ha comunicato tempestivamente gli interessati della violazione, in violazione degli artt. 5, 12, 24, 25, 32 e 34 del GDPR. È stata comminata sanzione di euro 6.000, con pubblicazione della sanzione sul sito del Garante. AI
18/06/2026
Docplanner Italy S.r.l.
Il Garante ha sanzionato Docplanner Italy per violazione degli articoli 5 e 32 del GDPR in seguito a un attacco ransomware che ha interessato i server della divisione GIPO. Sebbene l'analisi forense abbia evidenziato solo tentativi di esfiltrazione senza conferma di sottrazione effettiva di dati sensibili relativi a pazienti, la Società non aveva implementato adeguate misure tecniche e organizzative di sicurezza, in particolare l'autenticazione multi-fattore per l'accesso VPN. AI
18/06/2026
Edizioni Grandangolo di Giuseppe Castaldo
Il Garante ha irrogato una sanzione di 2.075 euro a una testata giornalistica online per violazioni del GDPR riguardanti: omessa notifica di una violazione di dati personali derivante da attacchi informatici, mancata adozione di misure di sicurezza adeguate, assenza di informativa privacy sul sito e mancata trasparenza negli obblighi di protezione dati. La sanzione tiene conto di fattori attenuanti quali l'esercizio del diritto di cronaca, l'adozione di misure correttive successive alla contestazione e le limitate condizioni economiche del titolare. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
14/05/2026
Wind Tre S.p.A.
Il Garante sanziona Wind Tre S.p.A. per violazioni del GDPR derivanti da due data breach occorsi presso punti vendita nel febbraio 2025, in cui ignoti attaccanti hanno ottenuto accesso non autorizzato mediante tecniche di social engineering. Le criticità accertate riguardano l'inadeguata gestione e conservazione dei certificati digitali, l'assenza di password manager e di controlli appropriati sulle API. Il secondo evento ha coinvolto 365.048 clienti. La sanzione di Euro 1.715.600,00 tiene conto delle misure correttive tempestivamente adottate dalla Società come elemento attenuante. AI
29/04/2026
Lepida S.c.p.A.
Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI
29/04/2026
Azienda Sanitaria Locale di Matera
L'Azienda Sanitaria Locale di Matera è stata vittima di un attacco informatico ad opera del gruppo Rhysida, che ha comportato l'esfiltrazione di dati personali di 95.362 interessati. La violazione ha interessato dati anagrafici, di contatto, relativi a condanne penali e reati, documenti di identificazione, ubicazione, origine razziale o etnica e dati sulla salute. Il Garante accerta violazione degli articoli 5 par. 1 lett. f) (integrità e riservatezza) e 32 (sicurezza del trattamento) del Regolamento per l'inadeguatezza delle misure tecniche e organizzative nel rilevare tempestivamente le violazioni e garantire la sicurezza dei sistemi. Irrogata sanzione amministrativa pecuniaria di € 8.600,00 con pubblicazione sul sito web del Garante. AI
17/04/2026
The European House - Ambrosetti S.p.A.
The European House - Ambrosetti S.p.A. ha notificato una violazione dei dati personali conseguente ad accesso non autorizzato che ha riguardato i dati anagrafici, di contatto e le credenziali di autenticazione di 61.670 interessati. L'Autorità ha accertato violazioni dei principi generali del trattamento e dell'obbligo di adottare misure tecniche e organizzative adeguate, nonché la mancata comunicazione della violazione agli interessati quando la stessa era suscettibile di presentare un rischio elevato per i loro diritti e libertà. La Società non aveva implementato adeguate misure di sicurezza per il trattamento delle credenziali, che erano conservate in gran parte in chiaro, per oltre due anni. AI
Domande frequenti
Ogni data breach va notificato al Garante?
No: la notifica è dovuta quando la violazione presenta un rischio per i diritti e le libertà delle persone, entro 72 ore da quando se ne ha conoscenza. Le violazioni che non presentano tale rischio vanno comunque documentate internamente, e l'assenza di questa documentazione è a sua volta contestabile.
Quando vanno avvisate le persone coinvolte?
Quando la violazione comporta un rischio elevato per i loro diritti e libertà, con una comunicazione senza ingiustificato ritardo e in linguaggio chiaro. Diversi provvedimenti raccolti qui riguardano proprio comunicazioni omesse o formulate in modo tanto generico da non mettere gli interessati in condizione di proteggersi.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.