I provvedimenti del Garante Privacy del 12 marzo 2026
Il 12 marzo 2026 il Garante per la protezione dei dati personali ha pubblicato 24 provvedimenti, di cui 11 sanzioni per un totale di €716.852. La misura più pesante della giornata: Enel Energia S.p.A (€563.052). Argomenti della giornata: informativa, giornalismo, videosorveglianza.
Elenco dei provvedimenti pubblicati
12/03/2026
Provincia Autonoma di Trento
Il Garante esprime parere favorevole sullo schema di regolamento attuativo dell'articolo 4 della legge provinciale 2 marzo 2011, n. 1, in materia di servizi di conciliazione educativi e di socializzazione durante la pausa estiva scolastica, subordinatamente a specifiche integrazioni normative. Lo schema necessita di correttivi relativi ai presupposti di liceità del trattamento dei dati particolari, alle fonti da cui sono tratti i dati, alle modalità concrete di trattamento, ai tempi di conservazione e alle misure di sicurezza da adottare. AI
12/03/2026
Sagitter S.p.A.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Sagitter S.p.A. mediante comunicazione a terzi (familiari) della condizione di insolvenza del ricorrente, in violazione degli articoli 5 e 6 del GDPR. La comunicazione dell'8 aprile 2025 è stata ritenuta priva di idonea base giuridica, non potendo invocarsi il legittimo interesse in una fase stragiudiziale di recupero crediti. Il Garante ingiunge alla società di integrare le proprie procedure interne entro tre mesi per prevenire futuri casi analoghi. AI
12/03/2026
Bakeca s.r.l.
Il Garante ha accertato violazioni degli artt. 5, 24, 25 e 32 GDPR da parte di Bakeca per carenza di misure tecniche e organizzative idonee a impedire la pubblicazione di annunci contenenti dati personali di terzi senza consenso, in particolare per le categorie sensibili. È stata irrogata una sanzione di 5.000 euro e imposte prescrizioni sulla verifica dell'effettivo titolare dei numeri telefonici in sede di pubblicazione. AI
12/03/2026
Provvedimento sospeso o temporaneamente rimosso dal sito del Garante: efficacia sub judice, non trattarlo come un caso consolidato.
Il provvedimento n. 163 del 12 marzo 2026 è stato temporaneamente rimosso dal sito web del Garante ai sensi dell'art. 5 del D.lgs. n. 150/2011. È in corso un giudizio di opposizione avverso il provvedimento. AI
12/03/2026
Comune di Bergamo
Il Garante esprime parere sfavorevole sulla DPIA relativa all'utilizzo di bodycam da parte della Polizia Locale di Bergamo. La valutazione critica riguarda principalmente l'insufficiente approfondimento degli aspetti di sicurezza in relazione al rischio elevato dei dati trattati, la mancanza di controllo esclusivo sulle chiavi crittografiche affidate a un provider extra-UE, e la configurazione di trasferimento dati verso Paesi terzi in violazione dell'articolo 31 del Decreto. AI
12/03/2026
ITAS Mutua
Il Garante accerta violazioni degli artt. 5, 12, 13, 15 e 88 GDPR e art. 114 Codice Privacy per conservazione prolungata di dati di posta elettronica e navigazione Internet di dipendenti, nonché riscontro incompleto a istanza di accesso. Ordina conformità entro 90 giorni e irrogazione di sanzione di 50.000 euro. AI
12/03/2026
Associazione culturale I Siciliani Giovani
Il Garante accerta violazioni relative all'assenza di informativa privacy, mancato riscontro alle richieste di esercizio dei diritti e carenze nelle misure organizzative di un sito giornalistico online. Respinge la richiesta di deindicizzazione degli articoli come infondati in quanto pubblicati nel rispetto del diritto di cronaca. Ingiunge l'inserimento di privacy policy e l'adozione di misure tecniche per facilitare l'esercizio dei diritti degli interessati. AI
12/03/2026
Domiziana Giorgianni
Il Garante sanziona Domiziana Giorgianni, titolare del sito di informazione online, per violazione degli obblighi di trasparenza (assenza di privacy policy) e mancato riscontro tempestivo alle istanze di esercizio dei diritti dell'interessato. Pur accogliendo l'avvenuta rimozione degli articoli lamentati, il Garante applica una sanzione di 2.000 euro e ingiunge l'adozione di misure tecniche e organizzative adeguate per facilitare l'esercizio dei diritti previsti dal GDPR. AI
12/03/2026
Artemide S.r.l.s.
Il Garante sanziona la testata MeridioNews.it per il mancato riscontro alle richieste di esercizio dei diritti dell'interessato e alle note dell'Autorità, nonché per violazione degli obblighi di collaborazione. La Società ha provveduto alla deindicizzazione degli articoli contestati su istanza del reclamante. AI
12/03/2026
Parmaitaly-Shop S.r.l.
Il Garante accerta la violazione dell'art. 5 par. 1 lett. f) e dell'art. 32 GDPR per inadequate misure tecniche di sicurezza su un sito e-commerce, a causa del mancato aggiornamento tempestivo del CMS PrestaShop che ha esposto i dati di carte di credito di circa 221 clienti. Non vengono applicate sanzioni pecuniarie poiché la Società ha adottato misure correttive idonee a partire dal 7 marzo 2025, includendo aggiornamento del CMS e migrazione verso piattaforma Shopify. AI
12/03/2026
Società per Azioni Esercizi Aeroportuali S.E.A.
Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti. AI
12/03/2026
Enel Energia S.p.A.
Il Garante accerta violazioni del GDPR nel trattamento dei dati personali effettuato da Enel Energia per finalità di telemarketing e teleselling. La società ha consentito accessi abusivi alle proprie banche dati da parte di procacciatori non autorizzati, ha effettuato contatti indesiderati senza consenso valido, e ha affidato il trattamento a responsabili senza garantire sufficienti garanzie e competenze. Irrogata sanzione di 563.052 euro e prescrizioni correttive. AI
12/03/2026
Agenzia nazionale per i servizi sanitari (Agenas) e Ministero della salute
Il Garante esprime parere favorevole sul modello di informativa relativo ai trattamenti dati effettuati dalle infrastrutture regionali di telemedicina (IRT), richiedendo chiarimenti interpretativi su alcune disposizioni del decreto PNT e auspicando una circolare ministeriale per delimitare correttamente le finalità perseguibili da Agenas. AI
12/03/2026
La7 S.p.A.
La7 S.p.A. è stata sanzionata per aver diffuso durante il TGLa7 del 19 giugno 2025 numeri di telefono, nominativi e dettagli di comunicazioni telefoniche in immagini di repertorio non attinenti al servizio giornalistico sul caso Paragon, violando i principi di essenzialità e minimizzazione dei dati. Il Garante ha riconosciuto fattori attenuanti nella pronta rimozione del contenuto e nell'adozione di misure correttive interne, ma ha confermato l'elemento soggettivo della colpa in un errore tecnico evitabile con ordinaria diligenza. AI
12/03/2026
Rai – Radio Televisione Italiana S.p.A.
Il Garante dichiara infondato il reclamo presentato da due titolari di attività ricettive che lamentavano il trattamento illecito dei propri dati personali in un servizio televisivo del programma «Mi manda Rai Tre» sulla pratica dei diplomifici. Pur riconoscendo l'utilizzo di uno stratagemma (il giornalista ha dichiarato di essere un genitore interessato), il Garante ritiene il trattamento legittimo in quanto effettuato nell'esercizio della libertà di manifestazione del pensiero, nel rispetto del principio di essenzialità dell'informazione relative a fatti di interesse pubblico, con adozione di misure idonee di oscuramento dei volti e alterazione delle voci tali da impedire il riconoscimento da parte della massa indistinta di persone. AI
12/03/2026
Almas Salon
Il Garante sanziona una barberia per assenza di cartelli informativi presso impianti di videosorveglianza attivi, violando i principi di trasparenza e il diritto all'informativa previsti dal GDPR. È ordinato il pagamento di 800 euro e l'adozione entro 30 giorni di idonea cartellonistica informativa. AI
12/03/2026
Google LLC
Il Garante dichiara infondato il reclamo presentato da un cittadino estero che chiedeva la rimozione dai risultati di ricerca di URL riferiti a una sua condanna penale ormai espiata. Sebbene Google abbia già adottato misure per alcuni URL, il Garante ritiene che per gli URL restanti non sussistono i presupposti per il riconoscimento del diritto all'oblio, data la gravità dei reati contestati, il limitato periodo di tempo trascorso e il ruolo pubblico attualmente ricoperto dall'interessato. AI
12/03/2026
Liceo Scientifico Morgagni
Il Garante accerta il trattamento illecito di dati personali e categorie particolari (dati sulla disabilità) di una studentessa, distribuiti su carta riciclata durante un'assemblea scolastica. Nonostante il carattere colposo della violazione e le misure di mitigazione adottate dall'Istituto, viene comminata una sanzione pecuniaria di 2.000 euro con pubblicazione del provvedimento. AI
12/03/2026
INPS - Istituto nazionale previdenza sociale
Il Garante dichiara illeciti i trattamenti dati effettuati dall'INPS nella procedura DSU precompilata dell'ISEE, che hanno consentito la visualizzazione non autorizzata dei dati anagrafici (codice fiscale, cognome, nome, data di nascita) di 47.464 interessati appartenenti a comunità conviventi (strutture di riposo, comunità religiose, contesti di cura e assistenza). La violazione è derivata da malfunzionamento tecnico nella precompilazione dei nuclei familiari basata su convivenze anagrafiche acquisite dall'ANPR. Il Garante applica una sanzione di 40.000 euro per le violazioni di liceità, base giuridica, minimizzazione dei dati e accountability, e dirige un ammonimento per aver consentito l'accesso ai servizi online da parte di minori. È disposta la pubblicazione del provvedimento. AI
12/03/2026
Hanako s.r.l.
Il Garante sanziona Hanako s.r.l. per aver installato e gestito un impianto di videosorveglianza in assenza di informativa agli interessati e senza il previo accordo sindacale o autorizzazione dell'Ispettorato del lavoro richiesti dalla legge n. 300/1970. Ingiunge il pagamento di 2.000 euro e l'adozione entro 30 giorni di misure di conformità: cartellonistica informativa adeguata e misure di sicurezza tecniche per limitare l'accesso alle immagini. AI
12/03/2026
Presidenza del Consiglio dei Ministri
Il Garante esprime parere favorevole sullo schema di decreto attuativo del Sistema nazionale di allerta rapida per le droghe (NEWS-D), ritenendo che il ricorso a dati esclusivamente anonimizzati non presenti criticità significative sotto il profilo della protezione dei dati personali. Tuttavia, raccomanda integrazioni definitoriali e tecniche per chiarire l'esclusione dalla nozione di dato personale e per adottare adeguate tecniche di anonimizzazione nei casi di intossicazioni e decessi. AI
12/03/2026
Ministero dell'Interno
Il Garante ha accertato la violazione del principio di trasparenza e degli obblighi di comunicazione del Ministero dell'Interno per aver indicato nel portale della Carta d'Identità Elettronica un recapito non aggiornato del Responsabile della Protezione dei Dati, causando il tardivo riscontro alla richiesta di esercizio del diritto di cancellazione. Il Ministero è stato ammonito per le violazioni degli articoli 5, 12 e 13 GDPR e ha provveduto ad aggiornare l'informativa. AI
12/03/2026
La Tabaccheria Magie di Fumo
Il Garante dichiara illecito il trattamento mediante videosorveglianza per violazione dei principi di trasparenza e informativa (artt. 5 e 13 GDPR). Pur qualificando la condotta come violazione minore senza sanzione pecuniaria, ammonisce la titolare e le ingiunge di collocare entro 30 giorni idonea cartellonistica informativa, considerando che la segnaletica era stata precedentemente rimossa da terzi. AI
12/03/2026
Comune di Sutri
Il Garante ha accertato l'illiceità della pubblicazione online di determinazioni e delibere contenenti dati personali di un dipendente, inclusi riferimenti a dati sulla salute, per violazione dei principi di minimizzazione e trasparenza. Il Comune ha pubblicato i documenti nella sezione Amministrazione trasparente ritenendo di adempiere obblighi di pubblicità legale, ma senza verificare la necessità dei dati personali esposti. È stata comminata una sanzione di euro 2.000. AI