Imprese
19 provvedimenti — 11 sanzioni, 1 pareri, 7 altro
14/07/2026
NIER Ingegneria S.p.a. Società Benefit
Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro. AI
23/07/2026
Eni Plenitude S.p.A. Società Benefit
Il Garante ammonisce Eni Plenitude per aver omesso di fornire tempestivo riscontro a un'istanza di rettifica ex art. 16 GDPR, in cui un cliente richiedeva la rimozione del proprio indirizzo email erroneamente associato a un terzo. Sebbene la Società abbia successivamente corretto il dato e implementato procedure interne più efficaci, la violazione degli artt. 12 e 16 GDPR è stata accertata. AI
03/07/2026
Cerved Group S.p.A.
Il Garante ha accertato il trattamento illecito dei dati personali da parte di Cerved Group S.p.A. per violazione dell'articolo 5, paragrafo 1, lettera a) (principio di trasparenza) e degli articoli 12 e 15 del GDPR (diritti degli interessati). La Società ha utilizzato score di valutazione dell'affidabilità dei clienti nel software CGS-X senza assicurare adeguata trasparenza e violando il diritto di accesso agli atti. Il provvedimento ingiunge alla Società di conformarsi alle prescrizioni entro 6 mesi e di pagare la sanzione di € 400.000,00 entro 30 giorni. È prevista la pubblicazione dell'ordinanza sul sito del Garante. AI
03/07/2026
Hera Comm S.p.A.
Il Garante ha accertato l'illiceità del trattamento dei dati personali effettuato da Hera Comm S.p.A. mediante il software CGS-X per la verifica dell'affidabilità creditizia dei potenziali clienti. Le violazioni riguardano: mancanza di trasparenza (artt. 12, 13, 14), violazione dei principi di liceità, correttezza e lealtà (art. 5 par. 1 lett. a)), violazione del principio di integrità e riservatezza (art. 5 par. 1 lett. b)), violazione del principio di limitazione della conservazione (art. 5 par. 1 lett. e)), violazione del diritto di accesso (art. 15) e inosservanza degli obblighi del responsabile del trattamento (art. 28). La Società è ingiunta di conformarsi alle prescrizioni entro sei mesi e di pagare la sanzione entro trenta giorni dalla notifica. AI
03/07/2026
Experian Italia S.p.A.
Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante. AI
03/07/2026
EstEnergy S.p.A.
EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni. AI
18/06/2026
ARERA (Autorità di regolazione per energia reti e ambiente)
Il Garante esprime parere favorevole sullo schema di deliberazione ARERA relativo al riconoscimento del contributo straordinario volontario per clienti domestici non titolari del bonus sociale per gli anni 2026-2027. Il parere è stato formulato dopo interlocuzioni informali che hanno reso conforme il trattamento dei dati personali alla normativa sulla protezione dei dati, garantendo minimizzazione dei dati, limitazione della finalità, non reidentificabilità degli interessati e corretta informazione trasparente ai clienti. AI
28/05/2026
Enel Energia S.p.A.
Il Garante dichiara illecito il trattamento effettuato da Enel Energia S.p.A. per la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679, conseguente al diniego ingiustificato dell'accesso ai dati personali contenuti in una registrazione telefonica richiesto dall'interessato. Il Garante ingiunge alla Società di soddisfare entro trenta giorni la richiesta di accesso fornendo copia della registrazione telefonica con misure di oscuramento dei dati identificativi dell'operatore del servizio clienti, ovvero mediante trascrizione debitamente anonimizzata. AI
28/05/2026
Spinbridge S.p.A.
Il Garante dichiara l'illiceità del trattamento effettuato da Spinbridge S.p.A. per violazione dell'art. 28, par. 3, lettere a), h) ed e) del GDPR in relazione all'acquisizione di un numero telefonico del debitore tramite fornitore esterno senza informare adeguatamente il titolare del trattamento (Europa Factor S.p.A.) e iroga una sanzione amministrativa pecuniaria di € 30.000,00. AI
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.