Provvedimenti Garante PrivacyMonitoraggio indipendente
giovedì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 26 marzo 2026

Il 26 marzo 2026 il Garante per la protezione dei dati personali ha pubblicato 27 provvedimenti, di cui 12 sanzioni per un totale di €31.931.500. La misura più pesante della giornata: Intesa Sanpaolo S.p.A (€31.800.000). Argomenti della giornata: pubblica amministrazione, archivi e banche dati, lavoro pubblico.

27provvedimenti
12sanzioni
€31,9Mtotale multe
giovedìgiorno della settimana

Elenco dei provvedimenti pubblicati

Parere Doc. 10241964
26/03/2026

Ministero delle infrastrutture e dei trasporti - Direzione generale per la motorizzazione

Il Garante esprime parere favorevole condizionato sullo schema di decreto che disciplina il Registro elettronico delle Agenzie Telematiche (ReAT), imponendo specifiche condizioni per garantire conformità ai principi di protezione dei dati. Le criticità riguardano la minimizzazione dei dati acquisiti, la definizione delle basi giuridiche, i termini di conservazione e le misure di sicurezza. Il Garante richiede inoltre una valutazione d'impatto in ossequio al principio di responsabilizzazione. AI

Parziale Leggi l'approfondimento →
Sanzione Doc. 10244114
26/03/2026

Azienda Speciale Messina Social City

Il Garante accerta la violazione della normativa sulla protezione dei dati personali per la pubblicazione su Facebook di circa 24 foto di minori assistiti da servizi di educativa domiciliare, senza adeguate basi giuridiche e misure di protezione. L'Azienda è condannata al pagamento di una sanzione di 10.000 euro e all'immediata rimozione dei contenuti ancora visibili, nonché all'adozione di misure correttive conformi alla normativa. AI

€10K Leggi l'approfondimento →
Parere Doc. 10242702
26/03/2026

Presidenza del Consiglio dei ministri

Il Garante esprime parere favorevole allo schema di decreto legislativo di recepimento della direttiva (UE) 2023/970 sulla parità retributiva tra uomini e donne, subordinatamente a condizioni correttive in materia di protezione dei dati. Lo schema disciplina obblighi di trasparenza retributiva per datori di lavoro pubblici e privati, ma necessita di integrazioni relative all'anonimizzazione dei dati, ai tempi di conservazione, alle valutazioni di impatto e alle garanzie nel trattamento dei dati sensibili. AI

Favorevole Leggi l'approfondimento →
Prescrizione Doc. 10244097
26/03/2026

Comune di Messina

Il Garante rileva l'illiceità del trattamento di dati personali effettuato dal Comune di Messina, titolare, che ha omesso di stipulare un accordo ex art. 28 GDPR con l'Azienda Speciale Messina Social City, responsabile del trattamento dei dati degli assistiti ai servizi socio-assistenziali. La violazione riguarda anche la pubblicazione non autorizzata di foto di minori su Facebook. Il Garante ingiunge al Comune di verificare la cancellazione dei post non conformi e di comunicare le misure adottate entro 30 giorni. AI

— Leggi l'approfondimento →
Deliberazione Doc. 10239146
26/03/2026

Dirigenti dei dipartimenti

Il Garante delega i dirigenti competenti ad adottare provvedimenti correttivi di ammonimento nei casi in cui la condotta sia particolarmente risalente, abbia esaurito i suoi effetti o siano state rimosse le conseguenze, con esclusione di trattamenti nel settore giornalistico, diritti politici e sindacali, titolari con fatturato superiore a 500.000 euro e pubbliche amministrazioni di grandi dimensioni. I dirigenti devono informare il Collegio dello svolgimento delle attività delegate. AI

— Leggi l'approfondimento →
Parere Doc. 10238220
26/03/2026

Ministero dell'Istruzione e del Merito

Il Garante esprime parere favorevole allo schema di decreto del MIM che disciplina il funzionamento del servizio digitale «AscoltaMI» per l'erogazione di sostegno psicologico agli studenti. Il provvedimento assicura il rispetto del GDPR attraverso misure tecniche e organizzative appropriate, limitazione della finalità e minimizzazione dei dati, con particolare attenzione alla tutela dei dati sulla salute e alla riservatezza delle comunicazioni psicologiche. AI

Favorevole Leggi l'approfondimento →
Sanzione Doc. 10238270
26/03/2026

Eni S.p.A.

Il Garante accerta la violazione degli artt. 5 par. 1 lett. a) e 6 par. 1 GDPR per la pubblicazione integrale di un atto di citazione contenente dati personali identificativi di 12 interessati (nomi, luogo e data di nascita, codice fiscale, indirizzi) sul sito web della Società in relazione a una causa di climate litigation. Eni è sanzionata con €96.000 per il trattamento illecito e ingiunto il pagamento entro 30 giorni. AI

€96K Leggi l'approfondimento →
Prescrizione Doc. 10242553
26/03/2026

Contrader s.r.l.

Il Garante accerta l'illiceità del trattamento operato da Contrader s.r.l. per il mancato riscontro entro i termini di legge all'istanza di cancellazione dati (art. 17 GDPR) presentata dal ricorrente in tre distinte occasioni. La Società ha violato gli obblighi di risposta tempestiva previsti dall'art. 12, par. 3, del Regolamento, utilizzando la genericità della richiesta come giustificazione inaccettabile, quando invece avrebbe dovuto richiedere ulteriori informazioni per identificare l'interessato ai sensi dell'art. 12, par. 6. Nel corso del procedimento la Società ha comunque provveduto ad aderire all'istanza dell'interessato. AI

— Leggi l'approfondimento →
Sanzione Doc. 10234984
26/03/2026

Intesa Sanpaolo S.p.A.

Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca. AI

€31,8M Leggi l'approfondimento →
Ammonimento Doc. 10247832
26/03/2026

Dipartimento della Pubblica Sicurezza - Direzione Centrale della Polizia Criminale - Servizio Sistemi Informativi

Il Garante dichiara illecito il trattamento dei dati personali dell'interessato effettuato nel CED Interforze per violazione del principio di limitazione della conservazione e dell'obbligo di cancellazione. I dati sono stati conservati oltre i termini di legge fino a novembre 2025, nonostante la richiesta di cancellazione risalente al 2021. Il Garante ammonisce il Dipartimento per la violazione accertata e annota le violazioni nel registro interno. AI

— Leggi l'approfondimento →
Sanzione Doc. 10246294
26/03/2026

Euro Bangla Minimarket

Il Garante ha accertato l'installazione di un impianto di videosorveglianza presso un esercizio commerciale privo dell'autorizzazione dell'Ispettorato del Lavoro, in violazione dell'art. 4 della legge 300/1970 e del principio di liceità del trattamento. È stata irrogata una sanzione di 1.000 euro e imposto il divieto di attivazione del sistema durante gli orari di apertura fino al rilascio dell'autorizzazione competente. AI

€1K Leggi l'approfondimento →
Ammonimento Doc. 10246275
26/03/2026

Compass Banca S.p.A.

Il Garante ha accertato violazioni degli articoli 5 par. 1 lett. c), 24 par. 1 del GDPR e dell'articolo 130 comma 2 del Codice Privacy per l'invio di una comunicazione promozionale indesiderata a seguito di conservazione inadeguata di liste di contatto non aggiornate nel repository del provider di mailing. Tuttavia, qualificando il caso come violazione minore e considerando le misure correttive già implementate dalla Società, il Garante ha disposto un ammonimento senza irrogare sanzione pecuniaria. AI

— Leggi l'approfondimento →
Sanzione Doc. 10246082
26/03/2026

Copacabana s.r.l.

Il Garante sanziona Copacabana s.r.l. per aver installato un impianto di videosorveglianza senza informativa agli interessati e senza autorizzazione dell'Ispettorato del lavoro. È imposto il pagamento di 2.000 euro, l'adeguamento al Regolamento entro 30 giorni e il divieto di attivazione dell'impianto durante gli orari di apertura sino al rilascio dell'autorizzazione. AI

€2K Leggi l'approfondimento →
Sanzione Doc. 10246060
26/03/2026

SMA Frutta

Il Garante ha irrogato una sanzione pecuniaria di 2.000 euro a un esercizio commerciale per aver installato un impianto di videosorveglianza senza fornire l'informativa agli interessati (art. 13 GDPR) e senza l'autorizzazione dell'Ispettorato del Lavoro richiesta dall'art. 4 della legge n. 300/1970. È stata inoltre imposta la limitazione del trattamento con divieto di attivazione durante l'orario di apertura fino al rilascio dell'autorizzazione. AI

€2K Leggi l'approfondimento →
Sanzione Doc. 10246008
26/03/2026

Esselunga S.p.A.

Il Garante ha sanzionato Esselunga per violazione degli artt. 12 e 15 GDPR in relazione alla gestione non corretta di una richiesta di accesso ai dati personali di un dipendente. La Società non ha fornito riscontro scritto all'istanza ricevuta via PEC in data 8 settembre 2024, limitandosi a un contatto telefonico, e ha dato seguito alla richiesta solo dopo l'apertura dell'istruttoria da parte dell'Ufficio. AI

€5K Leggi l'approfondimento →
Sanzione Doc. 10246037
26/03/2026

Comune di Cassino

Il Garante ha sanzionato il Comune di Cassino per la diffusione online di dati personali identificativi e reddituali di un soggetto, mantenuti sul sito istituzionale per oltre un anno e mezzo senza base giuridica idonea e in violazione del principio di minimizzazione. Sebbene l'ente abbia successivamente rimosso i dati e collaborato nel procedimento, la violazione è stata ritenuta di gravità media e colposa, derivante dalla convinzione errata di dover pubblicare i documenti per obbligo di trasparenza. AI

€2,5K Leggi l'approfondimento →
Ammonimento Doc. 10242536
26/03/2026

Ministero della giustizia

Il Garante ordina al Ministero della giustizia di rendere immediatamente inaccessibili i dati personali dei sottoscrittori di proposte referendarie e di legge popolare scadute conservati sulla piattaforma digitale, proteggendoli mediante misure tecniche anti-accesso illecito. Il trattamento risulta privo di base giuridica in violazione del GDPR. Il Ministero deve comunicare entro tre mesi le misure adottate per conformarsi e specificare il numero degli interessati coinvolti. AI

— Leggi l'approfondimento →
Parere Doc. 10240405
26/03/2026

Comune di Vicenza

Il Garante esprime parere favorevole al diniego dell'accesso civico generalizzato opposto dal Comune di Vicenza a una richiesta riguardante rimborsi di spese legali in relazione a un procedimento penale. L'accesso è rifiutato per la presenza di dati personali delicati e giudiziari che determinerebbero un pregiudizio concreto alla protezione dei dati dei controinteressati, in violazione del principio di minimizzazione dei dati del RGPD. AI

Negativo Leggi l'approfondimento →
Sanzione Doc. 10243835
26/03/2026

Ordine degli Avvocati di Piacenza

Il Garante ha accertato la violazione dei principi di liceità, correttezza e trasparenza e dell'assenza di base giuridica da parte dell'Ordine degli Avvocati di Piacenza per aver mantenuto pubblicato online oltre il termine di efficacia un provvedimento disciplinare di sospensione a carico di un avvocato. L'Ordine ha mantenuto il nominativo dell'avvocato nell'elenco dei sospesi dal sito web istituzionale, rendendo le informazioni indicizzabili dai motori di ricerca fino a settembre 2024, violando i diritti dell'interessato. AI

€3K Leggi l'approfondimento →
Ammonimento Doc. 10241926
26/03/2026

Il Gazzettino S.p.A.

Il Garante ha accertato la violazione degli obblighi di risposta alle istanze di esercizio dei diritti degli interessati da parte della testata giornalistica Il Gazzettino. La ricusazione di rispondere all'istanza inviata via pec durante il periodo estivo, pur seguito da rimozione volontaria dell'articolo, configura violazione degli artt. 5, 12 e 24 GDPR. Il Garante ha rivolto un ammonimento al titolare, rimarcando l'obbligo di fornire riscontro adeguato e tempestivo alle richieste di esercizio dei diritti, indipendentemente dal canale utilizzato o da circostanze organizzative. AI

— Leggi l'approfondimento →
Parere Doc. 10241495
26/03/2026

Presidenza del Consiglio dei ministri

Il Garante esprime parere favorevole sullo schema di decreto legislativo di recepimento della VI Direttiva Antiriciclaggio, che disciplina l'accesso alle informazioni sulla titolarità effettiva in conformità alla sentenza CGUE del 22 novembre 2022. Lo schema introduce un regime di accesso selettivo per le autorità competenti e i soggetti obbligati, nonché un meccanismo di accesso su base di legittimo interesse per altri richiedenti. Il provvedimento mira a bilanciare le esigenze di contrasto del riciclaggio con i diritti alla protezione dei dati personali. AI

Favorevole Leggi l'approfondimento →
Sanzione Doc. 10242571
26/03/2026

Comune di XX

Il Garante ha accertato la trasmissione illegittima del certificato telematico di malattia di una segretaria comunale alla Prefettura e al segretario generale sostituto in assenza di idonea base giuridica. Pur riconoscendo il carattere isolato dell'errore materiale e le misure correttive adottate dall'ente, ha irrogato una sanzione di 3.000 euro per violazione dei principi di liceità, correttezza e minimizzazione dei dati. AI

€3K Leggi l'approfondimento →
Deliberazione Doc. 10244871
26/03/2026

Regione Piemonte

Il Garante annulla d'ufficio il provvedimento n. 668 del 13 novembre 2025 nei confronti della Regione Piemonte per errore materiale procedurale. Le memorie difensive e la richiesta di audizione della Regione non erano state protocollate nel fascicolo, impedendo al Garante di valutarle. L'annullamento è disposto ai sensi degli artt. 21-octies e 21-novies della legge n. 241/1990. AI

— Leggi l'approfondimento →
Sanzione Doc. 10243180
26/03/2026

Comune di XX

Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati per la pubblicazione nell'Albo Pretorio online di delibere e determinazioni contenenti dati personali delicati relativi alla salute, stato di gravidanza, maternità e congedo parentale di una dipendente comunale. Sebbene il Comune abbia adottato misure correttive tempestivamente e la violazione presenti carattere colposo, viene inflitta una sanzione di 5.000 euro quale sanzione effettiva, proporzionata e dissuasiva. AI

€5K Leggi l'approfondimento →
Ammonimento Doc. 10242852
26/03/2026

Nicolò Cristaldi

Il Garante accerta la violazione dei principi di liceità, correttezza e minimizzazione dei dati nella pubblicazione integrale di un atto giudiziario su Facebook. Nonostante il diritto di cronaca e l'interesse pubblico alla conoscenza dei fatti, la divulgazione completa della comunicazione dell'emissione di un decreto penale risulta eccedente rispetto alle necessarie finalità informative. Il Garante rivolge un ammonimento al titolare, richiamandolo al rispetto dei principi di essenzialità e limitazione dei contenuti diffusi. AI

— Leggi l'approfondimento →
Sanzione Doc. 10241477
26/03/2026

Dott. XX (medico di medicina generale)

Il Garante ha accertato la violazione degli obblighi informativi di cui all'art. 13 GDPR da parte di un medico di medicina generale per carenze nell'informativa rilasciata ai pazienti. La violazione riguarda l'omissione di informazioni dettagliate sui destinatari dei dati, il periodo di conservazione e i diritti degli interessati. È stata irrogata una sanzione amministrativa pecuniaria di 2.000 euro con pubblicazione del provvedimento sul sito del Garante. AI

€2K Leggi l'approfondimento →
Ammonimento Doc. 10241455
26/03/2026

Fix It s.r.l.s.

Il Garante accerta la violazione degli artt. 5, 6 GDPR e 130 Codice Privacy per invio di comunicazione commerciale senza base giuridica. Rivolge ammonimento alla società per l'illecito trattamento. Archivia la contestazione relativa agli artt. 12 e 15 GDPR per assenza di evidenze della mancata risposta alla richiesta di accesso, non riscontrata nei fascicoli istruttori. AI

— Leggi l'approfondimento →