Provvedimenti Garante PrivacyMonitoraggio indipendente
giovedì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 14 maggio 2026

Il 14 maggio 2026 il Garante per la protezione dei dati personali ha pubblicato 17 provvedimenti, di cui 12 sanzioni per un totale di €2.100.900. La misura più pesante della giornata: Wind Tre S.p.A (€1.715.600). Argomenti della giornata: informativa, comunicazioni indesiderate, marketing.

17provvedimenti
12sanzioni
€2,1Mtotale multe
giovedìgiorno della settimana

Elenco dei provvedimenti pubblicati

Ammonimento Doc. 10259336
14/05/2026

Università degli Studi di Genova

L'Università ha comunicato dati personali relativi a condanne penali e reati di un ricorrente alla CADA in una memoria difensiva, dichiarando di voler evidenziare la non attendibilità della persona. Il Garante ha ritenuto tale comunicazione esorbitante rispetto all'esigenza di difesa nel procedimento e priva di necessità, in quanto le informazioni non avevano attinenza diretta con i fatti oggetto del ricorso. L'Ateneo è stato ammonito per violazione dei principi di liceità, correttezza e trasparenza e per carenza di base giuridica. AI

— Leggi l'approfondimento →
Sanzione Doc. 10259523
14/05/2026

Comune di Mirabella Imbaccari

Il Garante ha sanzionato il Comune di Mirabella Imbaccari per aver pubblicato online, senza idonea base normativa e in violazione del principio di minimizzazione, delibere di giunta contenenti dati personali in chiaro del ricorrente, nonché per la mancata nomina del Responsabile della protezione dei dati con omessa comunicazione dei contatti all'Autorità. AI

€1,8K Leggi l'approfondimento →
Avvertimento Doc. 10255494
14/05/2026

Myndoor S.r.l.

Il Garante avverte Myndoor S.r.l. in merito al rischio che la trasmissione di report aggregati contenenti dati analizzati mediante il sistema plug-in Myndoor agli enti e alle imprese che eventualmente li richiedano possa verosimilmente determinare una violazione della normativa sulla protezione dei dati personali e della dignità della persona che lavora. Il Garante dispone che la Società assicuri l'adozione di misure per prevenire qualsiasi forma di messa a disposizione dei dati degli utenti del plug-in in favore dei datori di lavoro, al fine di evitare che gli stessi vengano a conoscenza delle informazioni trattate mediante il sistema. AI

Avvertimento Leggi l'approfondimento →
Sanzione Doc. 10263796
14/05/2026

Wind Tre S.p.A.

Il Garante sanziona Wind Tre S.p.A. per violazioni del GDPR derivanti da due data breach occorsi presso punti vendita nel febbraio 2025, in cui ignoti attaccanti hanno ottenuto accesso non autorizzato mediante tecniche di social engineering. Le criticità accertate riguardano l'inadeguata gestione e conservazione dei certificati digitali, l'assenza di password manager e di controlli appropriati sulle API. Il secondo evento ha coinvolto 365.048 clienti. La sanzione di Euro 1.715.600,00 tiene conto delle misure correttive tempestivamente adottate dalla Società come elemento attenuante. AI

€1,7M Leggi l'approfondimento →
Sanzione Doc. 10263918
14/05/2026

Ditta individuale Francesco Gagliardi

Il Garante accerta violazioni della normativa sulla protezione dei dati personali nella condotta della ditta Francesco Gagliardi, che ha effettuato attività di marketing tramite invio di comunicazioni promozionali a oltre 2.500 destinatari sulla base di dati personali acquisiti dalla piattaforma Apollo, senza adeguata base giuridica né informazione preventiva agli interessati. AI

€1,5K Leggi l'approfondimento →
Sanzione Doc. 10269222
14/05/2026

Riserva di caccia di Danta di Cadore

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI

€1K Leggi l'approfondimento →
Sanzione Doc. 10268800
14/05/2026

Lidl Italia S.r.l.

Il Garante accerta che Lidl Italia S.r.l. ha violato i diritti di accesso e di limitazione del trattamento dati di un cliente. Il reclamante ha presentato tre richieste tempestive e dettagliate (27, 28 e 29 giugno 2025) per accedere alle immagini di videosorveglianza e limitarne il trattamento, fornendo informazioni precise (punto vendita, data, orario e descrizione dei fatti). La Società ha condizionato l'esercizio del diritto alla compilazione di una modulistica aggiuntiva e ha cancellato le immagini senza autorizzazione, ignorando anche la richiesta esplicita di limitazione del trattamento. Il Garante rileva violazioni degli obblighi di trasparenza, tempestività e corretta gestione delle istanze di esercizio dei diritti, nonché la cancellazione illegittima dei dati. AI

€43K Leggi l'approfondimento →
Parere Doc. 10268762
14/05/2026

Conferenza delle Regioni e delle Province autonome

Il Garante esprime parere favorevole sullo schema-tipo di regolamento e sul relativo disciplinare tecnico per la disciplina del Registro Malattie Rare a livello regionale, finalizzato alla raccolta sistematica di dati anagrafici e sanitari per finalità di cura, ricerca scientifica e programmazione sanitaria. Il Garante riconosce che la versione proposta recepisce le osservazioni formulate nelle interlocuzioni, in particolare: la corretta distinzione delle basi giuridiche tra finalità di cura (art. 9, par. 2, lett. h) e par. 3 GDPR) e finalità di interesse pubblico rilevante; la chiarificazione dei titolari del trattamento e delle loro articolazioni operative; il recepimento integrale delle prescrizioni sul trattamento dei dati genetici; l'accesso ai dati pseudonimizzati solo quando dati anonimizzati non consentono di raggiungere gli obiettivi della ricerca; l'anonimizzazione irreversibile dei dati dei defunti una volta esaurita la finalità di valutazione del rischio eredo-familiare; significative modifiche al disciplinare tecnico in materia di sicurezza. Il Garante evidenzia tuttavia la necessità di correggere disallineamenti di drafting tra regolamento e disciplinare tecnico, in particolare nei paragrafi 4.8.1, 4.8.2, 4.8.3 e relativi richiami all'articolo 12 anziché 13 per le fonti dei dati, nonché la corretta numerazione dei paragrafi e correzione del titolo del paragrafo 4.12. AI

Favorevole Leggi l'approfondimento →
Sanzione Doc. 10263774
14/05/2026

Vortika s.r.l.

Il Garante accerta violazioni degli artt. 5, par. 1 lett. a), 13, 14 e 37 del GDPR commesse da Vortika s.r.l. nella gestione della Clinica Dottor D. La società ha fornito informative incomplete ai pazienti, prive degli elementi richiesti dall'art. 13, non ha designato il responsabile della protezione dei dati e non ha correttamente specificato le basi giuridiche e le finalità dei trattamenti. Il Garante iroga una sanzione di € 30.000,00 e ingiunge l'adozione di misure correttive entro 90 giorni. AI

€30K Leggi l'approfondimento →
Sanzione Doc. 10262367
14/05/2026

FeGi M&A Services s.r.l.

Il Garante dichiara illecito il trattamento di dati personali effettuato dalla FeGi M&A Services s.r.l. mediante acquisizione da piattaforma Lusha di circa 700 numeri telefonici e 400 indirizzi e-mail per finalità di marketing e telemarketing, in assenza di idonea base giuridica, valido consenso e informativa agli interessati. Impone il divieto di trattamento dei dati acquisiti in violazione e la loro cancellazione, nonché il pagamento di una sanzione amministrativa di € 1.000,00. AI

€1K Leggi l'approfondimento →
Sanzione Doc. 10262507
14/05/2026

Energia Sostenibile S.r.l.

Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI

€100K Leggi l'approfondimento →
Sanzione Doc. 10259296
14/05/2026

Emirates

Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati. AI

€180K Leggi l'approfondimento →
Ammonimento Doc. 10259305
14/05/2026

Comune di Reggio Calabria

Il Garante dichiara l'illiceità del trattamento dei dati personali effettuato dal Comune di Reggio Calabria mediante trasmissione di filmati di videosorveglianza all'Ufficio Motorizzazione Civile per procedimenti amministrativi relativi a violazioni del codice della strada, in violazione dei principi di liceità, correttezza e trasparenza e in assenza di base giuridica. Pur riconoscendo la violazione carattere colposo e la complessità giuridica della questione, il Garante ammonisce il Comune. AI

Accertamento di violazione Leggi l'approfondimento →
Sanzione Doc. 10259162
14/05/2026

Comune di Ventasso

Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Ventasso per violazione degli artt. 5, 6 e 9 del Regolamento (UE) 2016/679 nonché dell'art. 2-ter e 2-septies, comma 8 del d.lgs. 196/2003. La violazione consiste nella pubblicazione online dell'elenco dei candidati ammessi a una procedura concorsuale riservata ai disabili, nella quale erano indicati giorno, ora e luogo della convocazione, rivelando indirettamente dati relativi alla salute di 12 interessati. La pubblicazione è avvenuta dal XX al XX sulla pagina web del Comune e successivamente è rimasta accessibile tramite link diretto fino alla segnalazione del Garante nel XX. Il Garante ritiene la violazione di gravità media, considerando le difficoltà organizzative del Comune derivanti dalla fusione con l'Unione Montana, la collaborazione prestata, l'assenza di precedenti pertinenti violazioni e le iniziative intraprese per conformarsi alla normativa. Irriga una sanzione di € 8.000,00. AI

€8K Leggi l'approfondimento →
Parere Doc. 10259139
14/05/2026

Agenzia delle entrate

Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia delle entrate in materia di messa a disposizione dell'Agente della riscossione dei dati relativi alla somma dei corrispettivi delle fatture emesse dai debitori iscritti a ruolo e dai loro coobbligati nei confronti di uno stesso soggetto, in conformità al Regolamento (UE) 2016/679 e al Codice privacy, con particolare attenzione al rispetto dei principi di proporzionalità, minimizzazione dei dati, integrità e riservatezza, nonché alle misure di sicurezza tecniche e organizzative per la trasmissione dei dati. AI

Favorevole Leggi l'approfondimento →
Sanzione Doc. 10262105
14/05/2026

Ventive S.r.l.

Il Garante dichiara illecito e iroga sanzione amministrativa di € 4.000,00 a Ventive S.r.l. per aver effettuato trattamenti di dati personali per finalità di marketing mediante acquisizione di circa 300 contatti dalla piattaforma Lusha in assenza di idonea base giuridica e di adeguata informazione agli interessati, violando i principi di liceità, correttezza e trasparenza. AI

€4K Leggi l'approfondimento →
Sanzione Doc. 10262049
14/05/2026

A.O.R.N. Azienda ospedaliera dei colli

Il Garante dichiara l'illiceità del trattamento di dati personali effettuato mediante il dossier sanitario ASAP_sio gestito dall'Azienda per violazioni relative a: mancanza di consenso specifico per la consultazione di dati pregressi; visibilità eccessiva dei dati ai professionisti sanitari attraverso la funzione ricerca paziente; accesso ai dossier di pazienti non in cura presso l'operatore; insufficienti misure di sicurezza e transparency. Irrogata sanzione di € 15.000,00. AI

€15K Leggi l'approfondimento →