Provvedimenti Garante PrivacyMonitoraggio indipendente
mercoledì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 29 aprile 2026

Il 29 aprile 2026 il Garante per la protezione dei dati personali ha pubblicato 13 provvedimenti, di cui 9 sanzioni per un totale di €182.600. La misura più pesante della giornata: Lepida S.c.p.A (€100.000). Argomenti della giornata: pubblica amministrazione, informativa, aziende sanitarie.

13provvedimenti
9sanzioni
€182,6Ktotale multe
mercoledìgiorno della settimana

Elenco dei provvedimenti pubblicati

Sanzione Doc. 10251858
29/04/2026

Dott.ssa Immacolata Guzzo

La dott.ssa Guzzo ha violato i principi di liceità, correttezza e trasparenza, nonché il divieto di trattamento di dati sensibili, pubblicando su un sito congressuale un poster contente la fotografia di un minore defunto con informazioni relative alla sua salute, senza il consenso esplicito della madre per tale utilizzo. Sebbene i dati siano stati pseudonimizzati e la dottoressa abbia agito in buona fede, ritendo di aver anonimizzato adeguatamente i dati, la condotta ha costituito violazione degli artt. 5, par. 1, lett. a), b) e c) e 9 del GDPR nonché dell'art. 2-septies, comma 8, del Codice Privacy. La dottoressa ha prontamente richiesto la rimozione dei contenuti, fatto valutato favorevolmente nella quantificazione della sanzione. AI

€5K Leggi l'approfondimento →
Sanzione Doc. 10257334
29/04/2026

Tirrenia Hospital S.r.l.

Il Garante ha accertato la violazione dell'art. 92, comma 1, del Codice Privacy da parte di Tirrenia Hospital S.r.l. per mancanza di idonei accorgimenti volti ad assicurare la comprensibilità dei dati relativi alla salute contenuti nella cartella clinica. In particolare, la struttura ospedaliera ha fornito trascrizioni di documenti clinici (diario clinico, schede infermieristiche, diario infermieristico) senza l'identificazione completa del personale sanitario autore delle annotazioni, nonostante il richiedente avesse specificatamente richiesto tale informazione. Sebbene la titolare abbia successivamente sanato parzialmente la carenza integrando le trascrizioni con i nominativi dei medici, la violazione iniziale è stata accertata. La sanzione è stata quantificata in euro 1.000,00, considerando il livello di gravità lieve, la natura isolata del caso, l'assenza di dolo, le misure correttive adottate, la collaborazione della struttura e il fatto che la violazione è stata scoperta a seguito di reclamo. AI

€1K Leggi l'approfondimento →
Sanzione Doc. 10263964
29/04/2026

Lepida S.c.p.A.

Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI

€100K Leggi l'approfondimento →
Ammonimento Doc. 10251841
29/04/2026

Sig.ra XX

Il Garante ha dichiarato illecito il trattamento consistente nella pubblicazione su social network di immagini raffiguranti minori infraquattordicenni, effettuata dalla madre senza il consenso dell'altro genitore esercente la responsabilità genitoriale. Ha disposto il divieto di ulteriore trattamento delle immagini con riguardo alla loro pubblicazione su social network e ha ammonito la destinataria sulla necessità di acquisire il previo consenso dell'altro genitore per simili pubblicazioni. AI

Accoglimento totale Leggi l'approfondimento →
Sanzione Doc. 10255198
29/04/2026

Nuova Corrente S.r.l.

Il Garante accerta il trattamento illecito effettuato da Nuova Corrente S.r.l., riconducibile a violazioni dei principi di base del trattamento, delle condizioni relative al consenso, dei diritti degli interessati e degli obblighi di accountability. La Società ha acquisito dati personali attraverso una catena di intermediari a partire dal portale offertegratis.com senza acquisire un valido consenso, ha utilizzato tali dati per finalità di telemarketing e ha fornito riscontro all'istanza di accesso ai dati soltanto in seguito alla richiesta dell'Autorità. Il Garante condanna la Società al pagamento di una sanzione amministrativa pecuniaria di euro 15.000,00 e dispone la pubblicazione del provvedimento sul sito del Garante. AI

€15K Leggi l'approfondimento →
Sanzione Doc. 10255164
29/04/2026

Pianeta s.r.l.

Il Garante accerta violazioni delle disposizioni GDPR da parte di Pianeta s.r.l. in relazione al trattamento illecito di dati personali della riclamante nel contesto del rapporto di lavoro e dell'utilizzo della Carta Insieme Conad. La società ha violato i principi generali di liceità e trasparenza del trattamento e non ha fornito adeguata informativa. Inoltre, non ha riscontro alla richiesta di esercizio dei diritti dell'interessata del 15 febbraio 2023. Il Garante ordina il divieto di ulteriori operazioni di trattamento connesse all'utilizzo della carta e applica una sanzione amministrativa pecuniaria di € 34.000 per gravità media delle violazioni, con pagamento entro 30 giorni. AI

€34K Leggi l'approfondimento →
Sanzione Doc. 10251650
29/04/2026

Istituto Comprensivo Statale Montelibretti

Il Garante accerta la violazione del Regolamento UE 2016/679 (articoli 5, 6, 9) e del Codice Privacy per la pubblicazione sul sito istituzionale di una circolare recante le iniziali del nome e cognome di un minore, il riferimento a documentazione medica e alla classe di appartenenza, in assenza di idonee misure di anonimizzazione. Quantunque l'Istituto abbia agito in buona fede e rimosso tempestivamente il documento, la diffusione di categorie particolari di dati di un soggetto minorenne costituisce violazione grave. Viene inflitta sanzione di € 4.000,00 considerando le circostanze attenuanti (piccole dimensioni dell'ente, periodo limitato di diffusione, assenza di precedenti, impegni assunti per il rafforzamento delle misure organizzative interne). AI

€4K Leggi l'approfondimento →
Sanzione Doc. 10251777
29/04/2026

Azienda Sanitaria Locale di Matera

L'Azienda Sanitaria Locale di Matera è stata vittima di un attacco informatico ad opera del gruppo Rhysida, che ha comportato l'esfiltrazione di dati personali di 95.362 interessati. La violazione ha interessato dati anagrafici, di contatto, relativi a condanne penali e reati, documenti di identificazione, ubicazione, origine razziale o etnica e dati sulla salute. Il Garante accerta violazione degli articoli 5 par. 1 lett. f) (integrità e riservatezza) e 32 (sicurezza del trattamento) del Regolamento per l'inadeguatezza delle misure tecniche e organizzative nel rilevare tempestivamente le violazioni e garantire la sicurezza dei sistemi. Irrogata sanzione amministrativa pecuniaria di € 8.600,00 con pubblicazione sul sito web del Garante. AI

€8,6K Leggi l'approfondimento →
Deliberazione Doc. 10274600
29/04/2026

Facebook Italy

Il Garante ratifica i provvedimenti urgenti nn. 182/2026-185/2026 del 20 aprile 2026 adottati dal dirigente del Dipartimento libertà di manifestazione del pensiero e cyberbullismo nei confronti di Facebook Italy, Meta Platforms Ireland Limited, Telegram FZ-LLC, TikTok Technology Limited e Snap Inc., che ingiungono l'immediata adozione di misure volte a impedire la diffusione di materiale sessualmente esplicito in violazione del consenso della persona interessata (revenge porn) e prescrivono la conservazione per dodici mesi del materiale acquisito in chiaro. AI

Ratifica Leggi l'approfondimento →
Ammonimento Doc. 10254285
29/04/2026

Presidenza del Consiglio dei ministri – Dipartimento della Protezione Civile

Il Garante accerta la violazione degli artt. 5, par. 1, lett. b) e c), e 12, parr. 3 e 4, del Regolamento (UE) 2016/679 commessa dalla Presidenza del Consiglio dei ministri – Dipartimento della Protezione Civile. Il Dipartimento ha pubblicato online per un periodo eccessivo un elenco contenente dati personali comuni (nome, cognome e macroarea) di soggetti tra cui la ricorrente, in violazione dei principi di limitazione della finalità e minimizzazione. Inoltre, ha omesso di fornire tempestivo riscontro all'istanza di esercizio dei diritti presentata dalla ricorrente. Qualificata come violazione minore, è stato irrogato ammonimento. AI

Accertamento di violazione con ammonimento Leggi l'approfondimento →
Sanzione Doc. 10256748
29/04/2026

Consiglio Nazionale dei Periti Industriali e dei Periti Industriali Laureati

Il Garante accerta che il CNPI ha effettuato un trattamento di dati personali non conforme al principio di liceità mediante l'attivazione di un sistema di inoltro automatico dei messaggi di posta elettronica dall'indirizzo personale di un ex Consigliere alla casella collettiva dell'Ente. Tale condotta ha violato gli artt. 5, 6, 12, 13 e 14 del GDPR. Per le violazioni accertate il Garante applica una sanzione amministrativa pecuniaria di € 3.000,00 AI

€3K Leggi l'approfondimento →
Sanzione Doc. 10254256
29/04/2026

Ministero della Giustizia

Il Garante dichiara illecito il trattamento dei dati personali effettuato dal Ministero della Giustizia attraverso la diffusione, presso la bacheca della Casa Circondariale Cosenza "Sergio Cosmai" e alle organizzazioni sindacali, di un ordine di servizio contenente informazioni sulla salute di un dipendente (riferimenti alle "condizioni fisiche", alle "esigenze di salute" e all'"alternanza della postura"), in violazione degli articoli 5, paragrafo 1, lettera a), 6 e 9 del GDPR e dell'articolo 2-ter del Codice Privacy. Il trattamento è avvenuto in assenza di una idonea base giuridica e senza rispetto dei principi di liceità, correttezza e trasparenza. Il Garante iroga una sanzione amministrativa pecuniaria di € 12.000,00. AI

€12K Leggi l'approfondimento →
Altro Doc. 10244289
29/04/2026

Gestori di esercizi alberghieri e altre strutture ricettive

Il Garante fornisce chiarimenti sul trattamento dei documenti di identità degli ospiti di strutture ricettive, precisando che la normativa di pubblica sicurezza non richiede la conservazione di copie dei documenti d'identità oltre a quanto necessario per l'inserimento dei dati nel sistema 'Alloggiati Web' e il rilascio della ricevuta di accettazione. Le copie digitali o analogiche devono essere cancellate o distrutte immediatamente dopo la comunicazione alle autorità. Il Garante evidenzia gli obblighi di sicurezza del trattamento, le modalità corrette di raccolta dati e fornisce raccomandazioni operative per il personale addetto e per la comunicazione ai clienti. AI

Informativo Leggi l'approfondimento →