Provvedimenti Garante PrivacyMonitoraggio indipendente
giovedì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 12 febbraio 2026

Il 12 febbraio 2026 il Garante per la protezione dei dati personali ha pubblicato 29 provvedimenti, di cui 21 sanzioni per un totale di €2.136.500. La misura più pesante della giornata: Acea Energia S.p.A (€2.000.000). Argomenti della giornata: informativa, enti locali, misure di sicurezza.

29provvedimenti
21sanzioni
€2,1Mtotale multe
giovedìgiorno della settimana

Elenco dei provvedimenti pubblicati

Ammonimento Doc. 10225045
12/02/2026

Azienda Sanitaria Locale Verbanio Cusio Ossola

L'ASL ha comunicato a un creditore procedente l'informazione che un dipendente, a seguito di mobilità, prestava servizio presso un'altra amministrazione, allo scopo di agevolare il recupero di debiti tributari del dipendente stesso. Il Garante ha ritenuto tale comunicazione illecita per mancanza di base giuridica e violazione dei principi di liceità, correttezza e trasparenza, emettendo un ammonimento. AI

— Leggi l'approfondimento →
Sanzione Doc. 10226611
12/02/2026

Comune di Coccaglio

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante videosorveglianza nei luoghi di lavoro senza le necessarie autorizzazioni sindacali, informative e valutazione d'impatto. Il Comune ha violato gli artt. 5, 6, 12, 13, 35, 88 del GDPR e l'art. 4 della legge 300/1970 utilizzando i filmati anche a fini disciplinari. È stata irrogata una sanzione di 6.000 euro, ridotta rispetto al massimo edittale in considerazione della cooperazione e della disattivazione immediata del sistema. AI

€6K Leggi l'approfondimento →
Sanzione Doc. 10229203
12/02/2026

Acea Energia S.p.A.

Il Garante sanziona Acea Energia S.p.A. con 2 milioni di euro per attivazione di contratti di energia non richiesti mediante agenti porta a porta, con violazione dei principi di liceità, correttezza, trasparenza ed esattezza del trattamento dati. La società è inoltre ingiunta di adottare, entro tre e nove mesi, specifiche prescrizioni correttive e misure di controllo sui dati dei clienti, nonché è disposta la limitazione definitiva del trattamento dati per i clienti interessati. AI

€2M Leggi l'approfondimento →
Sospeso Doc. 10225195
12/02/2026

non identificato nel testo disponibile

Provvedimento sospeso o temporaneamente rimosso dal sito del Garante: efficacia sub judice, non trattarlo come un caso consolidato.

Il provvedimento n. 72 del 12 febbraio 2026 è stato temporaneamente rimosso dal sito web del Garante ai sensi dell'art. 5 del D. Lgs. n. 150/2011. È pendente un giudizio di opposizione avverso il provvedimento. Il documento riguarda misure di sicurezza, persone defunte e enti locali in relazione a un'app. AI

— Leggi l'approfondimento →
Sanzione Doc. 10227039
12/02/2026

Bressanelli Galli Gelpi Porta & C. S.r.l.

Il Garante ha sanzionato la società per invio di comunicazioni commerciali senza valido consenso e omesso riscontro al diritto di accesso. La società, qualificata come autonomo titolare del trattamento, ha riutilizzato dati raccolti in qualità di responsabile per finalità promozionali senza istruzioni del titolare originario e in contrasto con le sue direttive. È stata imposta sanzione di 15.000 euro e divieti di trattamento per finalità ulteriori o promozionali senza consenso. AI

€15K Leggi l'approfondimento →
Sanzione Doc. 10225225
12/02/2026

Comune di Velletri

Il Garante ha sanzionato il Comune di Velletri per violazioni nella gestione dei dati dei defunti tramite l'app Aldilapp, dovute a mancanza di base giuridica, informativa incompleta e assenza di idonea documentazione contrattuale. Il Comune non aveva acquisito il pieno controllo dei trattamenti effettuati dalla STUP, consentendo la creazione automatica di profili digitali dei defunti senza consenso e l'attivazione di funzionalità social media senza adeguate garanzie di protezione. AI

€2K Leggi l'approfondimento →
Parere Doc. 10226904
12/02/2026

Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei Ministri

Il Garante esprime parere favorevole sullo schema di decreto che disciplina le modalità di funzionamento della Piattaforma di gestione deleghe, purché vengano rispettate specifiche garanzie in materia di protezione dei dati personali. Lo schema prevede un sistema di deleghe per l'accesso ai servizi digitali della pubblica amministrazione con limitazioni relative a deleghe professionali e servizi destinati a professionisti. Il Garante si riserva di valutare ulteriormente i trattamenti concreti una volta che la Piattaforma sarà operativa. AI

Favorevole Leggi l'approfondimento →
Sanzione Doc. 10225702
12/02/2026

Velletri Servizi S.p.A.

Il Garante sanziona Velletri Servizi S.p.A. per violazione degli artt. 28, par. 4, e 32 GDPR nella gestione della piattaforma Aldilapp per cimiteri digitali. La sanzione di 2.500 euro è inflitta per inadeguate impostazioni di sicurezza implementate in un ridotto lasso temporale (fine XX–XX). Velletri Servizi è ingiunta di verificare e cancellare tutti i dati personali e interazioni dai profili defunti aperti di default, riferiti ai cimiteri di Velletri. AI

€2,5K Leggi l'approfondimento →
Sanzione Doc. 10225673
12/02/2026

Anconambiente S.p.A.

Il Garante ha sanzionato Anconambiente S.p.A. per violazione dell'art. 28 GDPR in relazione al trattamento dei dati dei defunti nella piattaforma Aldilapp. La società, responsabile del trattamento per conto del Comune di Ancona, non aveva stipulato idoneo accordo scritto e non aveva adottato vigilanza appropriata sul contratto con STUP 1 S.r.l. La sanzione di 2.500 euro è stata determinata considerando la gravità media della violazione, l'assenza di reclami e violazioni precedenti, nonché il cambio di gestione dei servizi cimiteriali. AI

€2,5K Leggi l'approfondimento →
Sanzione Doc. 10225650
12/02/2026

Comune di Ancona

Il Garante sanziona il Comune di Ancona per violazioni relative al trattamento dei dati dei defunti nell'applicazione Aldilapp, in assenza di idonei accordi di responsabile del trattamento e informative adeguate agli utenti. Il Comune è ingiunto a pagare 3.000 euro e ad adottare misure correttive entro 30 giorni, tra cui verificare la separazione dei servizi istituzionali, cancellare i profili digitali dei defunti di default e revisionare gli accordi e le informazioni fornite agli utenti. AI

€3K Leggi l'approfondimento →
Sanzione Doc. 10223675
12/02/2026

Ordine dei Medici Chirurghi e degli Odontoiatri della Provincia di Macerata

L'Ordine professionale ha comunicato illegittimamente dati personali di un medico sospeso per mancata vaccinazione anti-SARS-CoV-2 a numerose amministrazioni pubbliche, in assenza di base giuridica e violando i principi di liceità, correttezza e trasparenza. Sebbene la condotta sia stata valutata come colposa e commessa in buona fede durante l'emergenza pandemica, il Garante ha accertato la violazione degli artt. 5, 6 e richiamati e ha irrogato una sanzione di 4.000 euro, ritenuta effettiva, proporzionata e dissuasiva alle circostanze. AI

€4K Leggi l'approfondimento →
Sanzione Doc. 10232061
12/02/2026

Unleadmited S.r.l.

Il Garante dichiara illecito il trattamento dei dati personali effettuato da Unleadmited mediante il sito web https://mediaonline.vinciadesso.com, privo di idonea base giuridica e adeguata informativa. La società è sanzionata per violazione degli artt. 6, 13 e 14 GDPR, con divieto di ulteriore trattamento e obbligo di conformazione alla normativa vigente entro 30 giorni. AI

€5K Leggi l'approfondimento →
Ammonimento Doc. 10224476
12/02/2026

Fersovere Srl

Il Garante accerta violazioni dell'art. 6 GDPR e dell'art. 130 Codice Privacy per invio di comunicazioni promozionali via email senza consenso, e violazioni degli artt. 12 e 15 GDPR per mancato o inadeguato riscontro alle richieste di accesso. In ragione della natura minore della violazione e delle misure correttive adottate dalla società, il Garante dispone ammonimento senza sanzione pecuniaria. AI

— Leggi l'approfondimento →
Sanzione Doc. 10225084
12/02/2026

Alimentari San Rocco di XX

Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza presso un esercizio commerciale per assenza di informativa agli interessati, ripresa di spazi pubblici senza base giuridica e mancanza di autorizzazione dell'Ispettorato del Lavoro per i controlli sul lavoratore dipendente. Inflitto il pagamento di euro 2.000 e ordinate le misure di conformità entro 30 giorni. AI

€2K Leggi l'approfondimento →
Sanzione Doc. 10226120
12/02/2026

Bollicine di XX (impresa individuale)

Il Garante accerta la violazione della disciplina sulla protezione dei dati personali relativa a un impianto di videosorveglianza presso un esercizio commerciale che riprendeva spazi pubblici e ambiti lavorativi senza idonea informativa, base giuridica e contenimento dell'area di ripresa. Irrogata sanzione amministrativa di 1.500 euro con obbligo di conformazione entro 30 giorni. AI

€1,5K Leggi l'approfondimento →
Ammonimento Doc. 10249833
12/02/2026

Avv. XX

L'Avv. XX, in rappresentanza di una società di recupero crediti, ha comunicato la cessazione di un debito inviando dati personali del debitore a un indirizzo PEC istituzionale non competente (Comando Stazione Carabinieri) anziché al CNA (Centro Nazionale Amministrativo Carabinieri), sede legalmente preposta. Tale comunicazione è stata effettuata in assenza di idonea base giuridica e senza aggiornamento dei dati di contatto. Il Garante ha accertato violazioni degli articoli 5 e 6 GDPR e ha irrogato un ammonimento. AI

— Leggi l'approfondimento →
Sanzione Doc. 10230220
12/02/2026

Based s.r.l.

Il Garante ha accertato violazioni del GDPR da parte di Based s.r.l. in relazione al mancato riscontro adeguato del diritto di accesso ai dati contenuti nell'account di posta elettronica aziendale e del diritto di cancellazione, nonché della mancata informativa privacy. La Società non ha fornito neppure specifiche informazioni sul trattamento dei dati effettuato. È stata irrogata una sanzione di 12.000 euro per violazioni degli articoli 5, 12, 13, 15 e 17 del Regolamento. AI

€12K Leggi l'approfondimento →
Sanzione Doc. 10223637
12/02/2026

Conversion Media S.r.l.

Il Garante dichiara illecito il trattamento dati effettuato da Conversion Media per violazione degli obblighi di corretta individuazione dei ruoli soggettivi (titolare/responsabile) e inosservanza dei principi di trasparenza informativa nella raccolta di consensi per finalità di marketing. La società è tenuta ad adottare misure adeguate per garantire la corretta identificazione dei ruoli prima di avviare qualsiasi trattamento dati. AI

€10K Leggi l'approfondimento →
Sanzione Doc. 10225061
12/02/2026

Comune di Aversa

Il Garante ha sanzionato il Comune di Aversa per non aver designato il Responsabile della protezione dei dati fino alla data dell'avvio del procedimento, in violazione degli artt. 37, parr. 1 e 7 del GDPR. Sebbene il Comune abbia successivamente posto rimedio agli adempimenti (designazione, pubblicazione e comunicazione del RPD), la sanzione è stata irrogata considerando la tardività degli interventi e l'essenzialità della figura del RPD per le amministrazioni pubbliche. AI

€3K Leggi l'approfondimento →
Sanzione Doc. 10227081
12/02/2026

Depurazione Acqua S.r.l.

Il Garante ha accertato violazioni degli artt. 5 e 6 GDPR nel trattamento di dati personali per finalità di telemarketing senza idonea base giuridica. La società ha acquisito contatti da Unleadmited senza verificare adeguatamente la legittimità del consenso, utilizzando un sito web con form non conforme alla normativa. È stata irrogata sanzione di 15.000 euro e imposte misure correttive per assicurare il rispetto della normativa nelle future attività promozionali. AI

€15K Leggi l'approfondimento →
Linea guida Doc. 10221629
12/02/2026

Aziende sanitarie; Ministero della salute; Regioni e Province autonome

Il Garante adotta linee guida che consentono alle aziende sanitarie di utilizzare i dati di contatto dei pazienti acquisiti per finalità di cura anche per l'invio di SMS di promozione all'adesione a programmi sanitari pubblici di prevenzione, a condizione che siano rispettate dieci specifiche misure di garanzia volte a proteggere i diritti degli interessati, in particolare escludendo dati sensibili e prevedendo il diritto di opposizione. AI

— Leggi l'approfondimento →
Sanzione Doc. 10238293
12/02/2026

Klab s.r.l.

Il Garante sanziona Klab s.r.l. per violazioni del GDPR nella gestione del consenso al trattamento dati: utilizzo contraddittorio del consenso come fondamento per trattamenti già leciti per contratto o obblighi legali; richieste di consenso non chiaramente distinguibili dall'accettazione delle condizioni contrattuali; meccanismo di opt-out anziché opt-in per finalità di marketing. Oltre alla multa, impone il divieto di ulteriore trattamento, cancellazione dei dati trattati illegittimamente e conformazione ai principi del Regolamento. AI

€1K Leggi l'approfondimento →
Sanzione Doc. 10227910
12/02/2026

Comune di Mazara del Vallo

Il Garante sanziona il Comune di Mazara del Vallo per violazione dei principi di liceità, correttezza e trasparenza nel trattamento dei dati personali mediante sistema di videosorveglianza per l'accertamento differito di violazioni al Codice della Strada. Il Comune non ha fornito informativa adeguata agli interessati, non ha effettuato valutazione d'impatto e ha utilizzato il sistema video senza presupposti legali idonei. Sono imposte misure correttive e comunicazione di attuazione entro 30 giorni. AI

€4K Leggi l'approfondimento →
Sanzione Doc. 10225110
12/02/2026

ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)

Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI

€1K Leggi l'approfondimento →
Ammonimento Doc. 10226138
12/02/2026

Comune di Tires

Il Garante ha accertato che il Comune di Tires ha violato il principio di minimizzazione dei dati (art. 5, par. 1, lett. c, RGPD) pubblicando online il nominativo di un cittadino che aveva presentato opposizione a deliberazioni comunali. Pur riconoscendo la fattispecie come violazione minore e considerando che il Comune ha prontamente rimosso i dati, il Garante ha disposto un ammonimento anziché una sanzione pecuniaria. AI

— Leggi l'approfondimento →
Parere Doc. 10223413
12/02/2026

Comune di Serravalle Sesia

Il Garante esamina una richiesta di accesso civico a documenti relativi all'affidamento diretto di un servizio comunale. Il Comune aveva rifiutato l'accesso alla documentazione attestante il possesso dei requisiti dell'operatore, invocando la presenza di dati personali sensibili e segreti commerciali. Il Garante invita il Comune a rivalutare la richiesta fornendo motivazione congrua e valutando la possibilità di concedere accesso parziale con oscuramento dei dati personali non necessari, pur confermando il possibile diniego per i dati giudiziari contenuti nel casellario. AI

Parziale Leggi l'approfondimento →
Sanzione Doc. 10224627
12/02/2026

Sportitalia Società Sportiva Dilettantistica a.r.l. (GetFIT)

Il Garante ha accertato violazioni del Codice Privacy e GDPR da parte di Sportitalia relative al mancato riscontro a richiesta di informazioni, all'errato trattamento della richiesta di cancellazione e all'invio continuato di comunicazioni commerciali nonostante opposizione dell'interessato. La Società ha omesso di allineare automaticamente i dati nel CRM con le piattaforme di email marketing, causando reinvii non autorizzati. È stata irrogata sanzione di 30.000 euro con obbligo di pagamento entro 30 giorni, con possibilità di definizione ridotta a 15.000 euro. AI

€30K Leggi l'approfondimento →
Sanzione Doc. 10225019
12/02/2026

Lex Iuris S.r.l.

Il Garante sanziona Lex Iuris per l'invio di comunicazioni promozionali via email senza consenso e per il mancato riscontro alle richieste di esercizio dei diritti. La società è tenuta al pagamento di 15.000 euro e alla pubblicazione del provvedimento. Sono state riconosciute circostanze attenuanti quali la natura isolata della condotta, l'assenza di danno per gli interessati e le misure correttive adottate. AI

€15K Leggi l'approfondimento →
Sanzione Doc. 10226658
12/02/2026

Ristorante pizzeria CN 45

Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI

€2K Leggi l'approfondimento →