I provvedimenti del Garante Privacy del 12 febbraio 2026
Il 12 febbraio 2026 il Garante per la protezione dei dati personali ha pubblicato 29 provvedimenti, di cui 21 sanzioni per un totale di €2.136.500. La misura più pesante della giornata: Acea Energia S.p.A (€2.000.000). Argomenti della giornata: informativa, enti locali, misure di sicurezza.
Elenco dei provvedimenti pubblicati
12/02/2026
Azienda Sanitaria Locale Verbanio Cusio Ossola
L'ASL ha comunicato a un creditore procedente l'informazione che un dipendente, a seguito di mobilità, prestava servizio presso un'altra amministrazione, allo scopo di agevolare il recupero di debiti tributari del dipendente stesso. Il Garante ha ritenuto tale comunicazione illecita per mancanza di base giuridica e violazione dei principi di liceità, correttezza e trasparenza, emettendo un ammonimento. AI
12/02/2026
Comune di Coccaglio
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante videosorveglianza nei luoghi di lavoro senza le necessarie autorizzazioni sindacali, informative e valutazione d'impatto. Il Comune ha violato gli artt. 5, 6, 12, 13, 35, 88 del GDPR e l'art. 4 della legge 300/1970 utilizzando i filmati anche a fini disciplinari. È stata irrogata una sanzione di 6.000 euro, ridotta rispetto al massimo edittale in considerazione della cooperazione e della disattivazione immediata del sistema. AI
12/02/2026
Acea Energia S.p.A.
Il Garante sanziona Acea Energia S.p.A. con 2 milioni di euro per attivazione di contratti di energia non richiesti mediante agenti porta a porta, con violazione dei principi di liceità, correttezza, trasparenza ed esattezza del trattamento dati. La società è inoltre ingiunta di adottare, entro tre e nove mesi, specifiche prescrizioni correttive e misure di controllo sui dati dei clienti, nonché è disposta la limitazione definitiva del trattamento dati per i clienti interessati. AI
12/02/2026
non identificato nel testo disponibile
Provvedimento sospeso o temporaneamente rimosso dal sito del Garante: efficacia sub judice, non trattarlo come un caso consolidato.
Il provvedimento n. 72 del 12 febbraio 2026 è stato temporaneamente rimosso dal sito web del Garante ai sensi dell'art. 5 del D. Lgs. n. 150/2011. È pendente un giudizio di opposizione avverso il provvedimento. Il documento riguarda misure di sicurezza, persone defunte e enti locali in relazione a un'app. AI
12/02/2026
Bressanelli Galli Gelpi Porta & C. S.r.l.
Il Garante ha sanzionato la società per invio di comunicazioni commerciali senza valido consenso e omesso riscontro al diritto di accesso. La società, qualificata come autonomo titolare del trattamento, ha riutilizzato dati raccolti in qualità di responsabile per finalità promozionali senza istruzioni del titolare originario e in contrasto con le sue direttive. È stata imposta sanzione di 15.000 euro e divieti di trattamento per finalità ulteriori o promozionali senza consenso. AI
12/02/2026
Comune di Velletri
Il Garante ha sanzionato il Comune di Velletri per violazioni nella gestione dei dati dei defunti tramite l'app Aldilapp, dovute a mancanza di base giuridica, informativa incompleta e assenza di idonea documentazione contrattuale. Il Comune non aveva acquisito il pieno controllo dei trattamenti effettuati dalla STUP, consentendo la creazione automatica di profili digitali dei defunti senza consenso e l'attivazione di funzionalità social media senza adeguate garanzie di protezione. AI
12/02/2026
Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei Ministri
Il Garante esprime parere favorevole sullo schema di decreto che disciplina le modalità di funzionamento della Piattaforma di gestione deleghe, purché vengano rispettate specifiche garanzie in materia di protezione dei dati personali. Lo schema prevede un sistema di deleghe per l'accesso ai servizi digitali della pubblica amministrazione con limitazioni relative a deleghe professionali e servizi destinati a professionisti. Il Garante si riserva di valutare ulteriormente i trattamenti concreti una volta che la Piattaforma sarà operativa. AI
12/02/2026
Velletri Servizi S.p.A.
Il Garante sanziona Velletri Servizi S.p.A. per violazione degli artt. 28, par. 4, e 32 GDPR nella gestione della piattaforma Aldilapp per cimiteri digitali. La sanzione di 2.500 euro è inflitta per inadeguate impostazioni di sicurezza implementate in un ridotto lasso temporale (fine XX–XX). Velletri Servizi è ingiunta di verificare e cancellare tutti i dati personali e interazioni dai profili defunti aperti di default, riferiti ai cimiteri di Velletri. AI
12/02/2026
Anconambiente S.p.A.
Il Garante ha sanzionato Anconambiente S.p.A. per violazione dell'art. 28 GDPR in relazione al trattamento dei dati dei defunti nella piattaforma Aldilapp. La società, responsabile del trattamento per conto del Comune di Ancona, non aveva stipulato idoneo accordo scritto e non aveva adottato vigilanza appropriata sul contratto con STUP 1 S.r.l. La sanzione di 2.500 euro è stata determinata considerando la gravità media della violazione, l'assenza di reclami e violazioni precedenti, nonché il cambio di gestione dei servizi cimiteriali. AI
12/02/2026
Comune di Ancona
Il Garante sanziona il Comune di Ancona per violazioni relative al trattamento dei dati dei defunti nell'applicazione Aldilapp, in assenza di idonei accordi di responsabile del trattamento e informative adeguate agli utenti. Il Comune è ingiunto a pagare 3.000 euro e ad adottare misure correttive entro 30 giorni, tra cui verificare la separazione dei servizi istituzionali, cancellare i profili digitali dei defunti di default e revisionare gli accordi e le informazioni fornite agli utenti. AI
12/02/2026
Ordine dei Medici Chirurghi e degli Odontoiatri della Provincia di Macerata
L'Ordine professionale ha comunicato illegittimamente dati personali di un medico sospeso per mancata vaccinazione anti-SARS-CoV-2 a numerose amministrazioni pubbliche, in assenza di base giuridica e violando i principi di liceità, correttezza e trasparenza. Sebbene la condotta sia stata valutata come colposa e commessa in buona fede durante l'emergenza pandemica, il Garante ha accertato la violazione degli artt. 5, 6 e richiamati e ha irrogato una sanzione di 4.000 euro, ritenuta effettiva, proporzionata e dissuasiva alle circostanze. AI
12/02/2026
Unleadmited S.r.l.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Unleadmited mediante il sito web https://mediaonline.vinciadesso.com, privo di idonea base giuridica e adeguata informativa. La società è sanzionata per violazione degli artt. 6, 13 e 14 GDPR, con divieto di ulteriore trattamento e obbligo di conformazione alla normativa vigente entro 30 giorni. AI
12/02/2026
Fersovere Srl
Il Garante accerta violazioni dell'art. 6 GDPR e dell'art. 130 Codice Privacy per invio di comunicazioni promozionali via email senza consenso, e violazioni degli artt. 12 e 15 GDPR per mancato o inadeguato riscontro alle richieste di accesso. In ragione della natura minore della violazione e delle misure correttive adottate dalla società, il Garante dispone ammonimento senza sanzione pecuniaria. AI
12/02/2026
Alimentari San Rocco di XX
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza presso un esercizio commerciale per assenza di informativa agli interessati, ripresa di spazi pubblici senza base giuridica e mancanza di autorizzazione dell'Ispettorato del Lavoro per i controlli sul lavoratore dipendente. Inflitto il pagamento di euro 2.000 e ordinate le misure di conformità entro 30 giorni. AI
12/02/2026
Bollicine di XX (impresa individuale)
Il Garante accerta la violazione della disciplina sulla protezione dei dati personali relativa a un impianto di videosorveglianza presso un esercizio commerciale che riprendeva spazi pubblici e ambiti lavorativi senza idonea informativa, base giuridica e contenimento dell'area di ripresa. Irrogata sanzione amministrativa di 1.500 euro con obbligo di conformazione entro 30 giorni. AI
12/02/2026
Avv. XX
L'Avv. XX, in rappresentanza di una società di recupero crediti, ha comunicato la cessazione di un debito inviando dati personali del debitore a un indirizzo PEC istituzionale non competente (Comando Stazione Carabinieri) anziché al CNA (Centro Nazionale Amministrativo Carabinieri), sede legalmente preposta. Tale comunicazione è stata effettuata in assenza di idonea base giuridica e senza aggiornamento dei dati di contatto. Il Garante ha accertato violazioni degli articoli 5 e 6 GDPR e ha irrogato un ammonimento. AI
12/02/2026
Based s.r.l.
Il Garante ha accertato violazioni del GDPR da parte di Based s.r.l. in relazione al mancato riscontro adeguato del diritto di accesso ai dati contenuti nell'account di posta elettronica aziendale e del diritto di cancellazione, nonché della mancata informativa privacy. La Società non ha fornito neppure specifiche informazioni sul trattamento dei dati effettuato. È stata irrogata una sanzione di 12.000 euro per violazioni degli articoli 5, 12, 13, 15 e 17 del Regolamento. AI
12/02/2026
Conversion Media S.r.l.
Il Garante dichiara illecito il trattamento dati effettuato da Conversion Media per violazione degli obblighi di corretta individuazione dei ruoli soggettivi (titolare/responsabile) e inosservanza dei principi di trasparenza informativa nella raccolta di consensi per finalità di marketing. La società è tenuta ad adottare misure adeguate per garantire la corretta identificazione dei ruoli prima di avviare qualsiasi trattamento dati. AI
12/02/2026
Comune di Aversa
Il Garante ha sanzionato il Comune di Aversa per non aver designato il Responsabile della protezione dei dati fino alla data dell'avvio del procedimento, in violazione degli artt. 37, parr. 1 e 7 del GDPR. Sebbene il Comune abbia successivamente posto rimedio agli adempimenti (designazione, pubblicazione e comunicazione del RPD), la sanzione è stata irrogata considerando la tardività degli interventi e l'essenzialità della figura del RPD per le amministrazioni pubbliche. AI
12/02/2026
Depurazione Acqua S.r.l.
Il Garante ha accertato violazioni degli artt. 5 e 6 GDPR nel trattamento di dati personali per finalità di telemarketing senza idonea base giuridica. La società ha acquisito contatti da Unleadmited senza verificare adeguatamente la legittimità del consenso, utilizzando un sito web con form non conforme alla normativa. È stata irrogata sanzione di 15.000 euro e imposte misure correttive per assicurare il rispetto della normativa nelle future attività promozionali. AI
12/02/2026
Aziende sanitarie; Ministero della salute; Regioni e Province autonome
Il Garante adotta linee guida che consentono alle aziende sanitarie di utilizzare i dati di contatto dei pazienti acquisiti per finalità di cura anche per l'invio di SMS di promozione all'adesione a programmi sanitari pubblici di prevenzione, a condizione che siano rispettate dieci specifiche misure di garanzia volte a proteggere i diritti degli interessati, in particolare escludendo dati sensibili e prevedendo il diritto di opposizione. AI
12/02/2026
Klab s.r.l.
Il Garante sanziona Klab s.r.l. per violazioni del GDPR nella gestione del consenso al trattamento dati: utilizzo contraddittorio del consenso come fondamento per trattamenti già leciti per contratto o obblighi legali; richieste di consenso non chiaramente distinguibili dall'accettazione delle condizioni contrattuali; meccanismo di opt-out anziché opt-in per finalità di marketing. Oltre alla multa, impone il divieto di ulteriore trattamento, cancellazione dei dati trattati illegittimamente e conformazione ai principi del Regolamento. AI
12/02/2026
Comune di Mazara del Vallo
Il Garante sanziona il Comune di Mazara del Vallo per violazione dei principi di liceità, correttezza e trasparenza nel trattamento dei dati personali mediante sistema di videosorveglianza per l'accertamento differito di violazioni al Codice della Strada. Il Comune non ha fornito informativa adeguata agli interessati, non ha effettuato valutazione d'impatto e ha utilizzato il sistema video senza presupposti legali idonei. Sono imposte misure correttive e comunicazione di attuazione entro 30 giorni. AI
12/02/2026
ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)
Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI
12/02/2026
Comune di Tires
Il Garante ha accertato che il Comune di Tires ha violato il principio di minimizzazione dei dati (art. 5, par. 1, lett. c, RGPD) pubblicando online il nominativo di un cittadino che aveva presentato opposizione a deliberazioni comunali. Pur riconoscendo la fattispecie come violazione minore e considerando che il Comune ha prontamente rimosso i dati, il Garante ha disposto un ammonimento anziché una sanzione pecuniaria. AI
12/02/2026
Comune di Serravalle Sesia
Il Garante esamina una richiesta di accesso civico a documenti relativi all'affidamento diretto di un servizio comunale. Il Comune aveva rifiutato l'accesso alla documentazione attestante il possesso dei requisiti dell'operatore, invocando la presenza di dati personali sensibili e segreti commerciali. Il Garante invita il Comune a rivalutare la richiesta fornendo motivazione congrua e valutando la possibilità di concedere accesso parziale con oscuramento dei dati personali non necessari, pur confermando il possibile diniego per i dati giudiziari contenuti nel casellario. AI
12/02/2026
Sportitalia Società Sportiva Dilettantistica a.r.l. (GetFIT)
Il Garante ha accertato violazioni del Codice Privacy e GDPR da parte di Sportitalia relative al mancato riscontro a richiesta di informazioni, all'errato trattamento della richiesta di cancellazione e all'invio continuato di comunicazioni commerciali nonostante opposizione dell'interessato. La Società ha omesso di allineare automaticamente i dati nel CRM con le piattaforme di email marketing, causando reinvii non autorizzati. È stata irrogata sanzione di 30.000 euro con obbligo di pagamento entro 30 giorni, con possibilità di definizione ridotta a 15.000 euro. AI
12/02/2026
Lex Iuris S.r.l.
Il Garante sanziona Lex Iuris per l'invio di comunicazioni promozionali via email senza consenso e per il mancato riscontro alle richieste di esercizio dei diritti. La società è tenuta al pagamento di 15.000 euro e alla pubblicazione del provvedimento. Sono state riconosciute circostanze attenuanti quali la natura isolata della condotta, l'assenza di danno per gli interessati e le misure correttive adottate. AI
12/02/2026
Ristorante pizzeria CN 45
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI