I provvedimenti del Garante Privacy del 26 febbraio 2026
Il 26 febbraio 2026 il Garante per la protezione dei dati personali ha pubblicato 27 provvedimenti, di cui 11 sanzioni per un totale di €110.600. La misura più pesante della giornata: Dedalus Italia S.p.A (€32.000). Argomenti della giornata: pubblica amministrazione, lavoro pubblico, dati giudiziari.
Elenco dei provvedimenti pubblicati
26/02/2026
avvocato (XX)
Il Garante dichiara illecito il trattamento di dati personali effettuato da un avvocato che ha notificato atti giudiziari all'indirizzo PEC professionale del ricorrente senza idonea base giuridica, violando i principi di liceità e minimizzazione dei dati. Pur accertando la violazione degli artt. 5 e 6 GDPR, il Garante iroga un ammonimento anziché sanzione pecuniaria, considerando il numero limitato di destinatari, l'esaurimento della condotta e l'assenza di precedenti. AI
26/02/2026
Ciemme S.r.l.s.
Il Garante sanziona Ciemme S.r.l.s. per violazione degli artt. 157 e 166 comma 2 del Codice Privacy, consistente nel mancato riscontro alla richiesta di informazioni dell'Autorità. La Società è ingiunta di pagare euro 1.000,00 e di soddisfare le richieste di esercizio dei diritti dell'interessata. È disposta la pubblicazione del provvedimento sul sito del Garante. AI
26/02/2026
Formez PA
Il Garante rileva l'illiceità del trattamento effettuato da Formez PA per la pubblicazione online di dati personali (nome e cognome) di oltre trecento candidati ammessi alla prova scritta di un concorso pubblico del Ministero dell'economia e delle finanze, in violazione dell'art. 28 par. 3 del Regolamento GDPR. La diffusione è avvenuta in un'area accessibile a chiunque anziché tramite accesso selettivo riservato ai soli candidati con credenziali personali. Non sono adottate misure correttive poiché Formez PA ha già provveduto a rimuovere gli elenchi dal sito web e la piattaforma è stata dismessa. AI
26/02/2026
Formez PA
Il Garante dichiara illecito il trattamento di dati personali effettuato da Formez PA quale responsabile esterno incaricato dal Ministero delle Imprese e del Made in Italy per la pubblicazione online della graduatoria di un concorso pubblico. La violazione consiste nella diffusione in area accessibile al pubblico di dati eccedenti rispetto alle finalità di trasparenza, inclusi codice fiscale, dettagli punteggi e informazioni su preferenze/precedenze. Sebbene la condotta abbia esaurito i suoi effetti e la graduatoria attualmente reperibile online contenga solo nome, cognome e punteggio totale, il Garante conferma l'illiceità del trattamento e dispone la pubblicazione del provvedimento e l'annotazione nel registro interno. AI
26/02/2026
Sole 24 Ore S.p.A.
Il Garante accoglie il reclamo di una persona i cui articoli di archivio storico contenevano informazioni su una vicenda giudiziaria risoltasi con suo proscioglimento. Ordina a Sole 24 Ore di completare l'aggiornamento includendo la data della decisione favorevole della magistratura elvetica, sia nelle versioni digitali e preview sia nei pdf dell'archivio. Dispone ammonimento per violazione del diritto di rettifica e integrazione dati. AI
26/02/2026
StarJoy Comunication & ADV. S.r.l.s.
Il Garante accerta la violazione della normativa privacy e sulle regole deontologiche nel trattamento di dati e immagini di una persona arrestata, pubblicate in un articolo di cronaca. Pur prendendo atto della rimozione dell'articolo da parte della società, dispone il divieto di ulteriore trattamento dell'immagine lesiva dei diritti, l'obbligo di comunicare le iniziative intraprese entro 30 giorni, e l'annotazione delle violazioni nel registro interno. AI
26/02/2026
Flamel S.r.l.
Il Garante accerta violazioni degli artt. 4 e 28 GDPR da parte di Flamel, responsabile del trattamento che non ha identificato correttamente i ruoli soggettivi e non ha stipulato contratto con il titolare S.M. Trattamento Acqua. Flamel ha effettuato attività di telemarketing su numeri iscritti al Registro Pubblico delle Opposizioni e acquisito dati tramite form pubblici senza traccia di consenso idoneo, ignorando istanze di esercizio dei diritti. AI
26/02/2026
avvocato XX
Il Garante dichiara illecito il trattamento di dati giudiziari effettuato da un avvocato che ha comunicato al datore di lavoro della controparte informazioni sulla sua qualità di imputata in un procedimento penale, al fine di verificarne la capienza patrimoniale per una futura azione risarcitoria. La comunicazione viola i principi di liceità, correttezza e minimizzazione dei dati. L'avvocato viene ammonito. AI
26/02/2026
S.M. Trattamento Acqua di XX
Il Garante dichiara illeciti i trattamenti di dati personali effettuati da S.M. Trattamento Acqua per finalità promozionali in assenza di base giuridica idonea, senza adeguato consenso e in violazione del diritto di accesso. Ingiunge al titolare di completare l'adozione di misure organizzative e tecniche per conformare le attività promozionali alla normativa vigente, inclusa la verifica dei partner commerciali e la corretta individuazione dei ruoli soggettivi. AI
26/02/2026
Società Editrice Esculapio s.r.l.
Il Garante accerta la violazione degli artt. 6 e 13 GDPR e dell'art. 130 Codice Privacy da parte della casa editrice per aver inviato comunicazione commerciale all'indirizzo email istituzionale di un docente universitario senza consenso preventivo e fornendo informazione inesatta circa l'iscrizione a un database. Irrogato ammonimento senza sanzione pecuniaria né misure correttive, valutato il comportamento collaborativo della Società e l'assenza di pregiudizio per l'interessato. AI
26/02/2026
Ministero delle imprese e del made in Italy
Il Garante esprime parere favorevole allo schema di decreto modificativo del regolamento su iscrizione e REA dei mediatori del diporto, subordinato a integrazioni sulla disciplina dei tempi di conservazione dei dati SCIA e dei requisiti professionali, sulla pubblicazione dei dati con conforme articolazione, e sulla riformulazione delle informative per chiarezza e univocità. AI
26/02/2026
Conservatorio XX di XX
Il Garante ha accertato l'illiceità del trattamento attuato dal Conservatorio mediante diffusione a oltre cento dipendenti di una comunicazione e-mail contenente informazioni relative alla destituzione e all'interdizione dai pubblici uffici della ricorrente. La comunicazione è stata trasmessa in assenza di idonea base giuridica, violando i principi di liceità, correttezza e trasparenza. È stata irrogata una sanzione amministrativa pecuniaria di euro 5.000,00. AI
26/02/2026
Google LLC
Il Garante accoglie il reclamo dell'interessato e ordina a Google LLC la rimozione da risultati di ricerca di 28 URL contenenti informazioni relative a procedimenti penali archiviati, ritenendo che la permanenza online non rispondesse a interesse pubblico prevalente sul diritto all'oblio. Google aveva già rimosso spontaneamente alcuni URL; per i restanti, il Garante impone la deindicizzazione entro venti giorni. AI
26/02/2026
Ministero delle Imprese e del Made in Italy
Il Garante sanziona il MIMIT per aver pubblicato online, tramite Formez PA, la graduatoria di un concorso pubblico contenente dati personali eccedenti e non necessari, inclusi codici fiscali e informazioni idonee a rivelare dati sensibili di 133 partecipanti, per circa un anno. Il trattamento ha violato i principi di necessarietà e liceità, nonché il diritto di accesso ai dati. La sanzione ammonta a 15.000 euro, con obbligo di pubblicazione sul sito del Garante. AI
26/02/2026
Agenzia delle entrate
Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia delle entrate che disciplina le modalità e i termini di comunicazione all'Anagrafe tributaria dei dati relativi al contributo per l'acquisto di elettrodomestici ad elevata efficienza energetica. I trattamenti risultano conformi alla normativa privacy, con misure tecniche e organizzative adeguate ai principi di protezione dei dati. La conservazione decennale dei dati è giustificata dalle esigenze di controllo fiscale e dalla possibilità di presentare dichiarazioni integrative nei cinque anni successivi. AI
26/02/2026
Depac Società Cooperativa Sociale a r.l.
Il Garante ha sanzionato Depac per il trattamento illecito di dati biometrici (impronte digitali) di sei dipendenti presso il Comune di XX, effettuato senza base legittima, informativa agli interessati, valutazione di impatto e registro delle attività. La società ha installato due dispositivi di rilevamento biometrico dal settembre 2024 per il controllo degli orari, violando i principi di trasparenza, minimizzazione e le norme su dati biometrici. Il Garante ordina la cancellazione immediata dei dati entro 60 giorni. AI
26/02/2026
Istituto Tecnico Statale L. Einaudi di Correggio (RE)
Il Garante accerta la violazione degli artt. 5 e 6 GDPR e art. 2-ter Codice Privacy per la pubblicazione sul sito web degli orari e turni di sorveglianza dei docenti con nominativi e la condivisione delle assenze tramite il modulo Bacheca del registro elettronico Spaggiari Classe Viva senza idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Irrogata sanzione pecuniaria di 2.000 euro. AI
26/02/2026
Ministero dell'Economia e delle Finanze
Il Garante ha sanzionato il Ministero dell'Economia e delle Finanze per la pubblicazione online dei nominativi di circa 300 candidati ammessi alle prove scritte di una procedura concorsuale, violando i principi di liceità e base legale del trattamento dati. Sebbene il Ministero abbia tempestivamente rimosso i dati e cooperato con l'Autorità, la violazione è stata accertata con sanzione di 12.000 euro. AI
26/02/2026
Dante Labs S.r.l.
Dante Labs S.r.l. è stata sanzionata per il mancato riscontro alla richiesta di informazioni del Garante ai sensi dell'art. 157 del Codice Privacy. La Società, nonostante una procedura di composizione negoziata della crisi, non ha risposto alle richieste ufficiali dell'Autorità, rendendo necessario l'intervento della Guardia di Finanza. È stata applicata una sanzione di euro 600 con pubblicazione del provvedimento sul sito del Garante. AI
26/02/2026
Radio Immagine Uno S.r.l.
Il Garante sanziona Radio Immagine Uno S.r.l. per violazione degli artt. 12 e 157 del Codice Privacy e art. 31 GDPR, a causa della mancata risposta a richiesta di diritto all'oblio e mancato riscontro alle comunicazioni dell'Autorità. La Società ha rimosso i dati personali dall'articolo e richiesto la deindicizzazione, adottando misure correttive. È stata irrogata sanzione di 10.000 euro e ingiunto l'adozione di misure organizzative idonee a facilitare l'esercizio dei diritti degli interessati. AI
26/02/2026
Groupharma s.r.l.s.
Groupharma s.r.l.s. è stata sanzionata per violazione degli artt. 5, 12, 15 e 17 GDPR per mancato riscontro tempestivo alla richiesta di accesso ai dati personali e mancata cancellazione dei dati della ricorrente dal sito aziendale entro termini ragionevoli. Il Garante ha ordinato il pagamento di 3.000 euro, considerando la cooperazione successiva della società e l'assenza di danni concreti come fattori attenuanti. AI
26/02/2026
Dedalus Italia S.p.A.
Il Garante sanziona Dedalus Italia S.p.A. con 32.000 euro per violazione dell'art. 32 GDPR derivante da un'anomalia software nel sistema WHR-Time che ha esposto dati personali (richieste di assenza e permessi) del personale sanitario della Regione Emilia Romagna ai colleghi. L'anomalia, causata da un errore umano durante un aggiornamento, è stata risolta in circa 5 ore dalla segnalazione. La violazione ha riguardato anche categorie particolari di dati relativi a permessi ex legge 104/1992. AI
26/02/2026
Ufficio del Difensore civico della Regione Piemonte
Il Garante valuta la richiesta di accesso civico generalizzato a una proposta di risarcimento stragiudiziale presentata a un ente pubblico. Pur concordando che le informazioni riferite all'ente e alla società non costituiscono dati personali, rileva che il documento contiene dati riguardanti condanne penali e reati, e che gli avvocati difensori sono controinteressati non coinvolti nel procedimento. Conclude che non emergono elementi per discostarsi dal provvedimento di diniego, pur suggerendo una riarticolazione della motivazione. AI
26/02/2026
Ministero del Lavoro e delle Politiche Sociali
Il Garante ha accertato violazioni dei principi di minimizzazione dei dati e di privacy by design nel trattamento delle comunicazioni obbligatorie a fini statistici. Il Ministero conservava dati identificativi in chiaro nel repository XML, comprese categorie protette ex lege 68, senza adeguate misure di pseudonimizzazione. Qualificata come violazione minore, è stata irrogata un'ammonizione con prescrizione di completare la pseudonimizzazione secondaria e implementare controlli automatizzati per le singolarità entro 120 giorni. AI
26/02/2026
Azienda Ospedaliero Universitaria di Sassari
Il Garante dichiara illecito il trattamento di dati sanitari da parte dell'AOU di Sassari, che ha inserito erroneamente esami diagnostici di una paziente nella cartella clinica di un'altra paziente. L'Autorità qualifica la violazione come minore e ammonisce il titolare, ritenendo sufficienti le misure correttive già implementate e l'assenza di dolo. AI
26/02/2026
Fondazione Centro sperimentale di cinematografia
Il Garante accerta l'illiceità della pubblicazione, sul sito istituzionale, di una delibera di licenziamento contenente i dati personali di un dipendente senza adeguata base giuridica. Nonostante la violazione accertata, non viene inflitta sanzione pecuniaria bensì ammonimento, considerando il carattere isolato del fatto, la successiva oscurazione dei dati, la colpevolezza non intenzionale e l'assenza di precedenti violazioni pertinenti. AI
26/02/2026
Editrice del Mezzogiorno S.r.l.
Il Garante ha dichiarato infondato il reclamo relativo alla rimozione di un articolo di stampa su una condanna successivamente revocata e ha archiviato la contestazione sulla deindicizzazione e aggiornamento. Ha però ammonito l'editore per violazione degli obblighi di correttezza e trasparenza nei rapporti con gli interessati, in quanto non ha fornito alcun riscontro alle richieste preliminari ai sensi degli artt. 12, parr. 3 e 4 GDPR, indipendentemente dal merito della richiesta. AI