I provvedimenti del Garante Privacy del 26 marzo 2026
Il 26 marzo 2026 il Garante per la protezione dei dati personali ha pubblicato 27 provvedimenti, di cui 12 sanzioni per un totale di €31.931.500. La misura più pesante della giornata: Intesa Sanpaolo S.p.A (€31.800.000). Argomenti della giornata: pubblica amministrazione, archivi e banche dati, lavoro pubblico.
Elenco dei provvedimenti pubblicati
26/03/2026
Ministero delle infrastrutture e dei trasporti - Direzione generale per la motorizzazione
Il Garante esprime parere favorevole condizionato sullo schema di decreto che disciplina il Registro elettronico delle Agenzie Telematiche (ReAT), imponendo specifiche condizioni per garantire conformità ai principi di protezione dei dati. Le criticità riguardano la minimizzazione dei dati acquisiti, la definizione delle basi giuridiche, i termini di conservazione e le misure di sicurezza. Il Garante richiede inoltre una valutazione d'impatto in ossequio al principio di responsabilizzazione. AI
26/03/2026
Azienda Speciale Messina Social City
Il Garante accerta la violazione della normativa sulla protezione dei dati personali per la pubblicazione su Facebook di circa 24 foto di minori assistiti da servizi di educativa domiciliare, senza adeguate basi giuridiche e misure di protezione. L'Azienda è condannata al pagamento di una sanzione di 10.000 euro e all'immediata rimozione dei contenuti ancora visibili, nonché all'adozione di misure correttive conformi alla normativa. AI
26/03/2026
Presidenza del Consiglio dei ministri
Il Garante esprime parere favorevole allo schema di decreto legislativo di recepimento della direttiva (UE) 2023/970 sulla parità retributiva tra uomini e donne, subordinatamente a condizioni correttive in materia di protezione dei dati. Lo schema disciplina obblighi di trasparenza retributiva per datori di lavoro pubblici e privati, ma necessita di integrazioni relative all'anonimizzazione dei dati, ai tempi di conservazione, alle valutazioni di impatto e alle garanzie nel trattamento dei dati sensibili. AI
26/03/2026
Comune di Messina
Il Garante rileva l'illiceità del trattamento di dati personali effettuato dal Comune di Messina, titolare, che ha omesso di stipulare un accordo ex art. 28 GDPR con l'Azienda Speciale Messina Social City, responsabile del trattamento dei dati degli assistiti ai servizi socio-assistenziali. La violazione riguarda anche la pubblicazione non autorizzata di foto di minori su Facebook. Il Garante ingiunge al Comune di verificare la cancellazione dei post non conformi e di comunicare le misure adottate entro 30 giorni. AI
26/03/2026
Dirigenti dei dipartimenti
Il Garante delega i dirigenti competenti ad adottare provvedimenti correttivi di ammonimento nei casi in cui la condotta sia particolarmente risalente, abbia esaurito i suoi effetti o siano state rimosse le conseguenze, con esclusione di trattamenti nel settore giornalistico, diritti politici e sindacali, titolari con fatturato superiore a 500.000 euro e pubbliche amministrazioni di grandi dimensioni. I dirigenti devono informare il Collegio dello svolgimento delle attività delegate. AI
26/03/2026
Ministero dell'Istruzione e del Merito
Il Garante esprime parere favorevole allo schema di decreto del MIM che disciplina il funzionamento del servizio digitale «AscoltaMI» per l'erogazione di sostegno psicologico agli studenti. Il provvedimento assicura il rispetto del GDPR attraverso misure tecniche e organizzative appropriate, limitazione della finalità e minimizzazione dei dati, con particolare attenzione alla tutela dei dati sulla salute e alla riservatezza delle comunicazioni psicologiche. AI
26/03/2026
Eni S.p.A.
Il Garante accerta la violazione degli artt. 5 par. 1 lett. a) e 6 par. 1 GDPR per la pubblicazione integrale di un atto di citazione contenente dati personali identificativi di 12 interessati (nomi, luogo e data di nascita, codice fiscale, indirizzi) sul sito web della Società in relazione a una causa di climate litigation. Eni è sanzionata con €96.000 per il trattamento illecito e ingiunto il pagamento entro 30 giorni. AI
26/03/2026
Contrader s.r.l.
Il Garante accerta l'illiceità del trattamento operato da Contrader s.r.l. per il mancato riscontro entro i termini di legge all'istanza di cancellazione dati (art. 17 GDPR) presentata dal ricorrente in tre distinte occasioni. La Società ha violato gli obblighi di risposta tempestiva previsti dall'art. 12, par. 3, del Regolamento, utilizzando la genericità della richiesta come giustificazione inaccettabile, quando invece avrebbe dovuto richiedere ulteriori informazioni per identificare l'interessato ai sensi dell'art. 12, par. 6. Nel corso del procedimento la Società ha comunque provveduto ad aderire all'istanza dell'interessato. AI
26/03/2026
Intesa Sanpaolo S.p.A.
Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca. AI
26/03/2026
Dipartimento della Pubblica Sicurezza - Direzione Centrale della Polizia Criminale - Servizio Sistemi Informativi
Il Garante dichiara illecito il trattamento dei dati personali dell'interessato effettuato nel CED Interforze per violazione del principio di limitazione della conservazione e dell'obbligo di cancellazione. I dati sono stati conservati oltre i termini di legge fino a novembre 2025, nonostante la richiesta di cancellazione risalente al 2021. Il Garante ammonisce il Dipartimento per la violazione accertata e annota le violazioni nel registro interno. AI
26/03/2026
Euro Bangla Minimarket
Il Garante ha accertato l'installazione di un impianto di videosorveglianza presso un esercizio commerciale privo dell'autorizzazione dell'Ispettorato del Lavoro, in violazione dell'art. 4 della legge 300/1970 e del principio di liceità del trattamento. È stata irrogata una sanzione di 1.000 euro e imposto il divieto di attivazione del sistema durante gli orari di apertura fino al rilascio dell'autorizzazione competente. AI
26/03/2026
Compass Banca S.p.A.
Il Garante ha accertato violazioni degli articoli 5 par. 1 lett. c), 24 par. 1 del GDPR e dell'articolo 130 comma 2 del Codice Privacy per l'invio di una comunicazione promozionale indesiderata a seguito di conservazione inadeguata di liste di contatto non aggiornate nel repository del provider di mailing. Tuttavia, qualificando il caso come violazione minore e considerando le misure correttive già implementate dalla Società, il Garante ha disposto un ammonimento senza irrogare sanzione pecuniaria. AI
26/03/2026
Copacabana s.r.l.
Il Garante sanziona Copacabana s.r.l. per aver installato un impianto di videosorveglianza senza informativa agli interessati e senza autorizzazione dell'Ispettorato del lavoro. È imposto il pagamento di 2.000 euro, l'adeguamento al Regolamento entro 30 giorni e il divieto di attivazione dell'impianto durante gli orari di apertura sino al rilascio dell'autorizzazione. AI
26/03/2026
SMA Frutta
Il Garante ha irrogato una sanzione pecuniaria di 2.000 euro a un esercizio commerciale per aver installato un impianto di videosorveglianza senza fornire l'informativa agli interessati (art. 13 GDPR) e senza l'autorizzazione dell'Ispettorato del Lavoro richiesta dall'art. 4 della legge n. 300/1970. È stata inoltre imposta la limitazione del trattamento con divieto di attivazione durante l'orario di apertura fino al rilascio dell'autorizzazione. AI
26/03/2026
Esselunga S.p.A.
Il Garante ha sanzionato Esselunga per violazione degli artt. 12 e 15 GDPR in relazione alla gestione non corretta di una richiesta di accesso ai dati personali di un dipendente. La Società non ha fornito riscontro scritto all'istanza ricevuta via PEC in data 8 settembre 2024, limitandosi a un contatto telefonico, e ha dato seguito alla richiesta solo dopo l'apertura dell'istruttoria da parte dell'Ufficio. AI
26/03/2026
Comune di Cassino
Il Garante ha sanzionato il Comune di Cassino per la diffusione online di dati personali identificativi e reddituali di un soggetto, mantenuti sul sito istituzionale per oltre un anno e mezzo senza base giuridica idonea e in violazione del principio di minimizzazione. Sebbene l'ente abbia successivamente rimosso i dati e collaborato nel procedimento, la violazione è stata ritenuta di gravità media e colposa, derivante dalla convinzione errata di dover pubblicare i documenti per obbligo di trasparenza. AI
26/03/2026
Ministero della giustizia
Il Garante ordina al Ministero della giustizia di rendere immediatamente inaccessibili i dati personali dei sottoscrittori di proposte referendarie e di legge popolare scadute conservati sulla piattaforma digitale, proteggendoli mediante misure tecniche anti-accesso illecito. Il trattamento risulta privo di base giuridica in violazione del GDPR. Il Ministero deve comunicare entro tre mesi le misure adottate per conformarsi e specificare il numero degli interessati coinvolti. AI
26/03/2026
Comune di Vicenza
Il Garante esprime parere favorevole al diniego dell'accesso civico generalizzato opposto dal Comune di Vicenza a una richiesta riguardante rimborsi di spese legali in relazione a un procedimento penale. L'accesso è rifiutato per la presenza di dati personali delicati e giudiziari che determinerebbero un pregiudizio concreto alla protezione dei dati dei controinteressati, in violazione del principio di minimizzazione dei dati del RGPD. AI
26/03/2026
Ordine degli Avvocati di Piacenza
Il Garante ha accertato la violazione dei principi di liceità, correttezza e trasparenza e dell'assenza di base giuridica da parte dell'Ordine degli Avvocati di Piacenza per aver mantenuto pubblicato online oltre il termine di efficacia un provvedimento disciplinare di sospensione a carico di un avvocato. L'Ordine ha mantenuto il nominativo dell'avvocato nell'elenco dei sospesi dal sito web istituzionale, rendendo le informazioni indicizzabili dai motori di ricerca fino a settembre 2024, violando i diritti dell'interessato. AI
26/03/2026
Il Gazzettino S.p.A.
Il Garante ha accertato la violazione degli obblighi di risposta alle istanze di esercizio dei diritti degli interessati da parte della testata giornalistica Il Gazzettino. La ricusazione di rispondere all'istanza inviata via pec durante il periodo estivo, pur seguito da rimozione volontaria dell'articolo, configura violazione degli artt. 5, 12 e 24 GDPR. Il Garante ha rivolto un ammonimento al titolare, rimarcando l'obbligo di fornire riscontro adeguato e tempestivo alle richieste di esercizio dei diritti, indipendentemente dal canale utilizzato o da circostanze organizzative. AI
26/03/2026
Presidenza del Consiglio dei ministri
Il Garante esprime parere favorevole sullo schema di decreto legislativo di recepimento della VI Direttiva Antiriciclaggio, che disciplina l'accesso alle informazioni sulla titolarità effettiva in conformità alla sentenza CGUE del 22 novembre 2022. Lo schema introduce un regime di accesso selettivo per le autorità competenti e i soggetti obbligati, nonché un meccanismo di accesso su base di legittimo interesse per altri richiedenti. Il provvedimento mira a bilanciare le esigenze di contrasto del riciclaggio con i diritti alla protezione dei dati personali. AI
26/03/2026
Comune di XX
Il Garante ha accertato la trasmissione illegittima del certificato telematico di malattia di una segretaria comunale alla Prefettura e al segretario generale sostituto in assenza di idonea base giuridica. Pur riconoscendo il carattere isolato dell'errore materiale e le misure correttive adottate dall'ente, ha irrogato una sanzione di 3.000 euro per violazione dei principi di liceità, correttezza e minimizzazione dei dati. AI
26/03/2026
Regione Piemonte
Il Garante annulla d'ufficio il provvedimento n. 668 del 13 novembre 2025 nei confronti della Regione Piemonte per errore materiale procedurale. Le memorie difensive e la richiesta di audizione della Regione non erano state protocollate nel fascicolo, impedendo al Garante di valutarle. L'annullamento è disposto ai sensi degli artt. 21-octies e 21-novies della legge n. 241/1990. AI
26/03/2026
Comune di XX
Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati per la pubblicazione nell'Albo Pretorio online di delibere e determinazioni contenenti dati personali delicati relativi alla salute, stato di gravidanza, maternità e congedo parentale di una dipendente comunale. Sebbene il Comune abbia adottato misure correttive tempestivamente e la violazione presenti carattere colposo, viene inflitta una sanzione di 5.000 euro quale sanzione effettiva, proporzionata e dissuasiva. AI
26/03/2026
Nicolò Cristaldi
Il Garante accerta la violazione dei principi di liceità, correttezza e minimizzazione dei dati nella pubblicazione integrale di un atto giudiziario su Facebook. Nonostante il diritto di cronaca e l'interesse pubblico alla conoscenza dei fatti, la divulgazione completa della comunicazione dell'emissione di un decreto penale risulta eccedente rispetto alle necessarie finalità informative. Il Garante rivolge un ammonimento al titolare, richiamandolo al rispetto dei principi di essenzialità e limitazione dei contenuti diffusi. AI
26/03/2026
Dott. XX (medico di medicina generale)
Il Garante ha accertato la violazione degli obblighi informativi di cui all'art. 13 GDPR da parte di un medico di medicina generale per carenze nell'informativa rilasciata ai pazienti. La violazione riguarda l'omissione di informazioni dettagliate sui destinatari dei dati, il periodo di conservazione e i diritti degli interessati. È stata irrogata una sanzione amministrativa pecuniaria di 2.000 euro con pubblicazione del provvedimento sul sito del Garante. AI
26/03/2026
Fix It s.r.l.s.
Il Garante accerta la violazione degli artt. 5, 6 GDPR e 130 Codice Privacy per invio di comunicazione commerciale senza base giuridica. Rivolge ammonimento alla società per l'illecito trattamento. Archivia la contestazione relativa agli artt. 12 e 15 GDPR per assenza di evidenze della mancata risposta alla richiesta di accesso, non riscontrata nei fascicoli istruttori. AI