Provvedimenti Garante PrivacyMonitoraggio indipendente
Argomento

Misure di sicurezza

18 provvedimenti — 12 sanzioni, 4 pareri, 2 altro

Sanzione Doc. 10277005
23/07/2026

TIM S.p.A.

Il Garante accerta violazioni degli artt. 5, 6, 7, 12, 15-22, 24, 25, 28, 32 GDPR e art. 130 Codice Privacy da parte di TIM per il trattamento illecito di dati personali legato a comunicazioni promozionali non autorizzate e acquisizione di numerazioni telefoniche senza verifica della titolarità attraverso call center abusivi. Sono imposte misure correttive relative alle procedure di ricontatto, controllo dei partner e gestione dei diritti degli interessati. AI

€9,5M Leggi l'approfondimento
Sanzione Doc. 10272950
03/07/2026

Università di Pisa

Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy. AI

€15K Leggi l'approfondimento
Parere Doc. 10267188
18/06/2026

Agenzia del demanio

Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia del demanio relativo alla definizione della struttura e caratteristiche funzionali del SIEG (Sistema informativo eredità giacenti). Lo schema risulta conforme al Regolamento UE 2016/679 e al Codice Privacy, con adeguate misure di sicurezza, autenticazione, conservazione dati e principi di protezione fin dalla progettazione. AI

Favorevole Leggi l'approfondimento
Sanzione Doc. 10266034
11/06/2026

Città Metropolitana di Sassari

Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10266338
11/06/2026

ASL Lecce

Il Garante dichiara l'illiceità del trattamento di dati personali effettuato dalla ASL Lecce presso l'U.O.C. di Urologia del Presidio Ospedaliero 'Vito Fazzi' di Lecce. Sono state accertate violazioni relative a: mancanza di documentazione formale sulle procedure di protezione dei dati sensibili dei pazienti; mancanza di nomina formale degli autorizzati al trattamento; assenza di istruzioni documentate al personale; misure di sicurezza fisica inadequate (cartelle cliniche in carrello non sempre chiuso, locale infermeria non chiuso a chiave); mancata comunicazione di una violazione dei dati (affiancamento di personale non autorizzato); nessuna partecipazione dei 44 dipendenti del reparto ai corsi di formazione sulla privacy. L'Azienda è condannata al pagamento di una sanzione amministrativa pecuniaria di € 4.500 e alla pubblicazione del provvedimento sul sito del Garante. AI

€4,5K Leggi l'approfondimento
Sanzione Doc. 10263964
29/04/2026

Lepida S.c.p.A.

Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI

€100K Leggi l'approfondimento
Prescrizione Doc. 10250142
17/04/2026

Sodexo Italia Spa

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa, responsabile del servizio di ristorazione scolastica nel Comune di Marzabotto, a causa dell'invio erroneo via e-mail a 109 utenti di un documento contenente dati sensibili (nomi, cognomi, codici fiscali, pagamenti, figli e pasti consumati) di 50 famiglie in stato di insolvenza. La violazione è stata imputata alla scarsa padronanza operativa dell'addetta e alla carenza di adeguate misure di sicurezza, quali corsi formativi e istruzioni specifiche, nonostante il sistema tecnico disponesse di controlli preventivi. AI

Leggi l'approfondimento
Parere Doc. 10247701
17/04/2026

Agenzia delle entrate

Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia delle entrate relativo all'accesso alla dichiarazione 730 precompilata da parte del contribuente e dei soggetti autorizzati per l'anno di imposta 2025. Il provvedimento risulta conforme al Regolamento GDPR e al Codice Privacy, con adeguate misure di garanzia per i diritti e le libertà degli interessati, inclusi i nuovi dati da terzi e le modalità di accesso tramite intermediari. AI

Favorevole Leggi l'approfondimento
Sanzione Doc. 10234984
26/03/2026

Intesa Sanpaolo S.p.A.

Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca. AI

€31,8M Leggi l'approfondimento

Gioco di cultura privacy

Sai tutto su Misure di sicurezza? Mettiti alla prova

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, incluso questo argomento.

Fai il quiz →