Misure di sicurezza
18 provvedimenti — 12 sanzioni, 4 pareri, 2 altro
23/07/2026
TIM S.p.A.
Il Garante accerta violazioni degli artt. 5, 6, 7, 12, 15-22, 24, 25, 28, 32 GDPR e art. 130 Codice Privacy da parte di TIM per il trattamento illecito di dati personali legato a comunicazioni promozionali non autorizzate e acquisizione di numerazioni telefoniche senza verifica della titolarità attraverso call center abusivi. Sono imposte misure correttive relative alle procedure di ricontatto, controllo dei partner e gestione dei diritti degli interessati. AI
03/07/2026
Università di Pisa
Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy. AI
18/06/2026
Agenzia del demanio
Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia del demanio relativo alla definizione della struttura e caratteristiche funzionali del SIEG (Sistema informativo eredità giacenti). Lo schema risulta conforme al Regolamento UE 2016/679 e al Codice Privacy, con adeguate misure di sicurezza, autenticazione, conservazione dati e principi di protezione fin dalla progettazione. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
11/06/2026
ASL Lecce
Il Garante dichiara l'illiceità del trattamento di dati personali effettuato dalla ASL Lecce presso l'U.O.C. di Urologia del Presidio Ospedaliero 'Vito Fazzi' di Lecce. Sono state accertate violazioni relative a: mancanza di documentazione formale sulle procedure di protezione dei dati sensibili dei pazienti; mancanza di nomina formale degli autorizzati al trattamento; assenza di istruzioni documentate al personale; misure di sicurezza fisica inadequate (cartelle cliniche in carrello non sempre chiuso, locale infermeria non chiuso a chiave); mancata comunicazione di una violazione dei dati (affiancamento di personale non autorizzato); nessuna partecipazione dei 44 dipendenti del reparto ai corsi di formazione sulla privacy. L'Azienda è condannata al pagamento di una sanzione amministrativa pecuniaria di € 4.500 e alla pubblicazione del provvedimento sul sito del Garante. AI
29/04/2026
Lepida S.c.p.A.
Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI
17/04/2026
Sodexo Italia Spa
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa, responsabile del servizio di ristorazione scolastica nel Comune di Marzabotto, a causa dell'invio erroneo via e-mail a 109 utenti di un documento contenente dati sensibili (nomi, cognomi, codici fiscali, pagamenti, figli e pasti consumati) di 50 famiglie in stato di insolvenza. La violazione è stata imputata alla scarsa padronanza operativa dell'addetta e alla carenza di adeguate misure di sicurezza, quali corsi formativi e istruzioni specifiche, nonostante il sistema tecnico disponesse di controlli preventivi. AI
17/04/2026
Agenzia delle entrate
Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia delle entrate relativo all'accesso alla dichiarazione 730 precompilata da parte del contribuente e dei soggetti autorizzati per l'anno di imposta 2025. Il provvedimento risulta conforme al Regolamento GDPR e al Codice Privacy, con adeguate misure di garanzia per i diritti e le libertà degli interessati, inclusi i nuovi dati da terzi e le modalità di accesso tramite intermediari. AI
26/03/2026
Intesa Sanpaolo S.p.A.
Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca. AI
Ricevi ogni provvedimento via email
Un'email per ogni nuovo provvedimento pubblicato — niente di più, cancellazione in un click.