Imprese
17 provvedimenti — 10 sanzioni, 1 pareri, 6 altro
03/07/2026
Cerved Group S.p.A.
Il Garante ha accertato il trattamento illecito dei dati personali da parte di Cerved Group S.p.A. per violazione dell'articolo 5, paragrafo 1, lettera a) (principio di trasparenza) e degli articoli 12 e 15 del GDPR (diritti degli interessati). La Società ha utilizzato score di valutazione dell'affidabilità dei clienti nel software CGS-X senza assicurare adeguata trasparenza e violando il diritto di accesso agli atti. Il provvedimento ingiunge alla Società di conformarsi alle prescrizioni entro 6 mesi e di pagare la sanzione di € 400.000,00 entro 30 giorni. È prevista la pubblicazione dell'ordinanza sul sito del Garante. AI
03/07/2026
Hera Comm S.p.A.
Il Garante ha accertato l'illiceità del trattamento dei dati personali effettuato da Hera Comm S.p.A. mediante il software CGS-X per la verifica dell'affidabilità creditizia dei potenziali clienti. Le violazioni riguardano: mancanza di trasparenza (artt. 12, 13, 14), violazione dei principi di liceità, correttezza e lealtà (art. 5 par. 1 lett. a)), violazione del principio di integrità e riservatezza (art. 5 par. 1 lett. b)), violazione del principio di limitazione della conservazione (art. 5 par. 1 lett. e)), violazione del diritto di accesso (art. 15) e inosservanza degli obblighi del responsabile del trattamento (art. 28). La Società è ingiunta di conformarsi alle prescrizioni entro sei mesi e di pagare la sanzione entro trenta giorni dalla notifica. AI
03/07/2026
Experian Italia S.p.A.
Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante. AI
03/07/2026
EstEnergy S.p.A.
EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni. AI
18/06/2026
ARERA (Autorità di regolazione per energia reti e ambiente)
Il Garante esprime parere favorevole sullo schema di deliberazione ARERA relativo al riconoscimento del contributo straordinario volontario per clienti domestici non titolari del bonus sociale per gli anni 2026-2027. Il parere è stato formulato dopo interlocuzioni informali che hanno reso conforme il trattamento dei dati personali alla normativa sulla protezione dei dati, garantendo minimizzazione dei dati, limitazione della finalità, non reidentificabilità degli interessati e corretta informazione trasparente ai clienti. AI
28/05/2026
Enel Energia S.p.A.
Il Garante dichiara illecito il trattamento effettuato da Enel Energia S.p.A. per la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679, conseguente al diniego ingiustificato dell'accesso ai dati personali contenuti in una registrazione telefonica richiesto dall'interessato. Il Garante ingiunge alla Società di soddisfare entro trenta giorni la richiesta di accesso fornendo copia della registrazione telefonica con misure di oscuramento dei dati identificativi dell'operatore del servizio clienti, ovvero mediante trascrizione debitamente anonimizzata. AI
28/05/2026
Spinbridge S.p.A.
Il Garante dichiara l'illiceità del trattamento effettuato da Spinbridge S.p.A. per violazione dell'art. 28, par. 3, lettere a), h) ed e) del GDPR in relazione all'acquisizione di un numero telefonico del debitore tramite fornitore esterno senza informare adeguatamente il titolare del trattamento (Europa Factor S.p.A.) e iroga una sanzione amministrativa pecuniaria di € 30.000,00. AI
28/05/2026
Europa Factor S.p.A.
Il Garante ha accertato che Europa Factor S.p.A., titolare del trattamento, ha violato gli articoli 5, par. 1, lettere a) e d) e par. 2, e 24 del Regolamento (UE) 2016/679 in relazione al trattamento di dati personali di un debitore nell'ambito di attività di recupero crediti. In particolare, è stata rilevata l'acquisizione illegittima di un numero telefonico del debitore non comunicato dallo stesso e non trasmesso dal titolare al responsabile del trattamento (Spinbridge S.p.A.), nonché l'inosservanza delle istruzioni fornite al responsabile. Il Garante ha inoltre rilevato l'insufficienza delle misure di controllo e verifica adottate nei confronti del responsabile del trattamento. A fronte di diverse circostanze attenuanti, tra cui il carattere colposo della violazione, l'adozione di misure correttive durante il procedimento, la collaborazione dell'interessato e l'assenza di precedenti violazioni pertinenti, è stata irrogata una sanzione di euro 50.000,00. AI
29/04/2026
Gestori di esercizi alberghieri e altre strutture ricettive
Il Garante fornisce chiarimenti sul trattamento dei documenti di identità degli ospiti di strutture ricettive, precisando che la normativa di pubblica sicurezza non richiede la conservazione di copie dei documenti d'identità oltre a quanto necessario per l'inserimento dei dati nel sistema 'Alloggiati Web' e il rilascio della ricevuta di accettazione. Le copie digitali o analogiche devono essere cancellate o distrutte immediatamente dopo la comunicazione alle autorità. Il Garante evidenzia gli obblighi di sicurezza del trattamento, le modalità corrette di raccolta dati e fornisce raccomandazioni operative per il personale addetto e per la comunicazione ai clienti. AI
Ricevi ogni provvedimento via email
Un'email per ogni nuovo provvedimento pubblicato — niente di più, cancellazione in un click.