I provvedimenti del Garante Privacy del 14 maggio 2026
Il 14 maggio 2026 il Garante per la protezione dei dati personali ha pubblicato 17 provvedimenti, di cui 12 sanzioni per un totale di €2.100.900. La misura più pesante della giornata: Wind Tre S.p.A (€1.715.600). Argomenti della giornata: informativa, comunicazioni indesiderate, marketing.
Elenco dei provvedimenti pubblicati
14/05/2026
Università degli Studi di Genova
L'Università ha comunicato dati personali relativi a condanne penali e reati di un ricorrente alla CADA in una memoria difensiva, dichiarando di voler evidenziare la non attendibilità della persona. Il Garante ha ritenuto tale comunicazione esorbitante rispetto all'esigenza di difesa nel procedimento e priva di necessità, in quanto le informazioni non avevano attinenza diretta con i fatti oggetto del ricorso. L'Ateneo è stato ammonito per violazione dei principi di liceità, correttezza e trasparenza e per carenza di base giuridica. AI
14/05/2026
Comune di Mirabella Imbaccari
Il Garante ha sanzionato il Comune di Mirabella Imbaccari per aver pubblicato online, senza idonea base normativa e in violazione del principio di minimizzazione, delibere di giunta contenenti dati personali in chiaro del ricorrente, nonché per la mancata nomina del Responsabile della protezione dei dati con omessa comunicazione dei contatti all'Autorità. AI
14/05/2026
Myndoor S.r.l.
Il Garante avverte Myndoor S.r.l. in merito al rischio che la trasmissione di report aggregati contenenti dati analizzati mediante il sistema plug-in Myndoor agli enti e alle imprese che eventualmente li richiedano possa verosimilmente determinare una violazione della normativa sulla protezione dei dati personali e della dignità della persona che lavora. Il Garante dispone che la Società assicuri l'adozione di misure per prevenire qualsiasi forma di messa a disposizione dei dati degli utenti del plug-in in favore dei datori di lavoro, al fine di evitare che gli stessi vengano a conoscenza delle informazioni trattate mediante il sistema. AI
14/05/2026
Wind Tre S.p.A.
Il Garante sanziona Wind Tre S.p.A. per violazioni del GDPR derivanti da due data breach occorsi presso punti vendita nel febbraio 2025, in cui ignoti attaccanti hanno ottenuto accesso non autorizzato mediante tecniche di social engineering. Le criticità accertate riguardano l'inadeguata gestione e conservazione dei certificati digitali, l'assenza di password manager e di controlli appropriati sulle API. Il secondo evento ha coinvolto 365.048 clienti. La sanzione di Euro 1.715.600,00 tiene conto delle misure correttive tempestivamente adottate dalla Società come elemento attenuante. AI
14/05/2026
Ditta individuale Francesco Gagliardi
Il Garante accerta violazioni della normativa sulla protezione dei dati personali nella condotta della ditta Francesco Gagliardi, che ha effettuato attività di marketing tramite invio di comunicazioni promozionali a oltre 2.500 destinatari sulla base di dati personali acquisiti dalla piattaforma Apollo, senza adeguata base giuridica né informazione preventiva agli interessati. AI
14/05/2026
Riserva di caccia di Danta di Cadore
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI
14/05/2026
Lidl Italia S.r.l.
Il Garante accerta che Lidl Italia S.r.l. ha violato i diritti di accesso e di limitazione del trattamento dati di un cliente. Il reclamante ha presentato tre richieste tempestive e dettagliate (27, 28 e 29 giugno 2025) per accedere alle immagini di videosorveglianza e limitarne il trattamento, fornendo informazioni precise (punto vendita, data, orario e descrizione dei fatti). La Società ha condizionato l'esercizio del diritto alla compilazione di una modulistica aggiuntiva e ha cancellato le immagini senza autorizzazione, ignorando anche la richiesta esplicita di limitazione del trattamento. Il Garante rileva violazioni degli obblighi di trasparenza, tempestività e corretta gestione delle istanze di esercizio dei diritti, nonché la cancellazione illegittima dei dati. AI
14/05/2026
Conferenza delle Regioni e delle Province autonome
Il Garante esprime parere favorevole sullo schema-tipo di regolamento e sul relativo disciplinare tecnico per la disciplina del Registro Malattie Rare a livello regionale, finalizzato alla raccolta sistematica di dati anagrafici e sanitari per finalità di cura, ricerca scientifica e programmazione sanitaria. Il Garante riconosce che la versione proposta recepisce le osservazioni formulate nelle interlocuzioni, in particolare: la corretta distinzione delle basi giuridiche tra finalità di cura (art. 9, par. 2, lett. h) e par. 3 GDPR) e finalità di interesse pubblico rilevante; la chiarificazione dei titolari del trattamento e delle loro articolazioni operative; il recepimento integrale delle prescrizioni sul trattamento dei dati genetici; l'accesso ai dati pseudonimizzati solo quando dati anonimizzati non consentono di raggiungere gli obiettivi della ricerca; l'anonimizzazione irreversibile dei dati dei defunti una volta esaurita la finalità di valutazione del rischio eredo-familiare; significative modifiche al disciplinare tecnico in materia di sicurezza. Il Garante evidenzia tuttavia la necessità di correggere disallineamenti di drafting tra regolamento e disciplinare tecnico, in particolare nei paragrafi 4.8.1, 4.8.2, 4.8.3 e relativi richiami all'articolo 12 anziché 13 per le fonti dei dati, nonché la corretta numerazione dei paragrafi e correzione del titolo del paragrafo 4.12. AI
14/05/2026
Vortika s.r.l.
Il Garante accerta violazioni degli artt. 5, par. 1 lett. a), 13, 14 e 37 del GDPR commesse da Vortika s.r.l. nella gestione della Clinica Dottor D. La società ha fornito informative incomplete ai pazienti, prive degli elementi richiesti dall'art. 13, non ha designato il responsabile della protezione dei dati e non ha correttamente specificato le basi giuridiche e le finalità dei trattamenti. Il Garante iroga una sanzione di € 30.000,00 e ingiunge l'adozione di misure correttive entro 90 giorni. AI
14/05/2026
FeGi M&A Services s.r.l.
Il Garante dichiara illecito il trattamento di dati personali effettuato dalla FeGi M&A Services s.r.l. mediante acquisizione da piattaforma Lusha di circa 700 numeri telefonici e 400 indirizzi e-mail per finalità di marketing e telemarketing, in assenza di idonea base giuridica, valido consenso e informativa agli interessati. Impone il divieto di trattamento dei dati acquisiti in violazione e la loro cancellazione, nonché il pagamento di una sanzione amministrativa di € 1.000,00. AI
14/05/2026
Energia Sostenibile S.r.l.
Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI
14/05/2026
Emirates
Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati. AI
14/05/2026
Comune di Reggio Calabria
Il Garante dichiara l'illiceità del trattamento dei dati personali effettuato dal Comune di Reggio Calabria mediante trasmissione di filmati di videosorveglianza all'Ufficio Motorizzazione Civile per procedimenti amministrativi relativi a violazioni del codice della strada, in violazione dei principi di liceità, correttezza e trasparenza e in assenza di base giuridica. Pur riconoscendo la violazione carattere colposo e la complessità giuridica della questione, il Garante ammonisce il Comune. AI
14/05/2026
Comune di Ventasso
Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Ventasso per violazione degli artt. 5, 6 e 9 del Regolamento (UE) 2016/679 nonché dell'art. 2-ter e 2-septies, comma 8 del d.lgs. 196/2003. La violazione consiste nella pubblicazione online dell'elenco dei candidati ammessi a una procedura concorsuale riservata ai disabili, nella quale erano indicati giorno, ora e luogo della convocazione, rivelando indirettamente dati relativi alla salute di 12 interessati. La pubblicazione è avvenuta dal XX al XX sulla pagina web del Comune e successivamente è rimasta accessibile tramite link diretto fino alla segnalazione del Garante nel XX. Il Garante ritiene la violazione di gravità media, considerando le difficoltà organizzative del Comune derivanti dalla fusione con l'Unione Montana, la collaborazione prestata, l'assenza di precedenti pertinenti violazioni e le iniziative intraprese per conformarsi alla normativa. Irriga una sanzione di € 8.000,00. AI
14/05/2026
Agenzia delle entrate
Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia delle entrate in materia di messa a disposizione dell'Agente della riscossione dei dati relativi alla somma dei corrispettivi delle fatture emesse dai debitori iscritti a ruolo e dai loro coobbligati nei confronti di uno stesso soggetto, in conformità al Regolamento (UE) 2016/679 e al Codice privacy, con particolare attenzione al rispetto dei principi di proporzionalità, minimizzazione dei dati, integrità e riservatezza, nonché alle misure di sicurezza tecniche e organizzative per la trasmissione dei dati. AI
14/05/2026
Ventive S.r.l.
Il Garante dichiara illecito e iroga sanzione amministrativa di € 4.000,00 a Ventive S.r.l. per aver effettuato trattamenti di dati personali per finalità di marketing mediante acquisizione di circa 300 contatti dalla piattaforma Lusha in assenza di idonea base giuridica e di adeguata informazione agli interessati, violando i principi di liceità, correttezza e trasparenza. AI
14/05/2026
A.O.R.N. Azienda ospedaliera dei colli
Il Garante dichiara l'illiceità del trattamento di dati personali effettuato mediante il dossier sanitario ASAP_sio gestito dall'Azienda per violazioni relative a: mancanza di consenso specifico per la consultazione di dati pregressi; visibilità eccessiva dei dati ai professionisti sanitari attraverso la funzione ricerca paziente; accesso ai dossier di pazienti non in cura presso l'operatore; insufficienti misure di sicurezza e transparency. Irrogata sanzione di € 15.000,00. AI