Provvedimenti Garante PrivacyMonitoraggio indipendente
giovedì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 28 maggio 2026

Il 28 maggio 2026 il Garante per la protezione dei dati personali ha pubblicato 17 provvedimenti, di cui 10 sanzioni per un totale di €156.730. La misura più pesante della giornata: AgID – Agenzia per l'Italia digitale (€55.000). Argomenti della giornata: pubblica amministrazione, informativa, imprese.

17provvedimenti
10sanzioni
€156,7Ktotale multe
giovedìgiorno della settimana

Elenco dei provvedimenti pubblicati

Ammonimento Doc. 10271850
28/05/2026

Il Sole24ORE S.p.A.

Il Garante accerta le violazioni degli artt. 6, 24, 25 e 32 del Regolamento e 130 del Codice Privacy a carico di Il Sole24ORE S.p.A. per aver inviato comunicazioni commerciali via mail senza idonea base giuridica e per aver adottato misure tecniche ed organizzative non idonee a impedire tali violazioni. Non accerta la responsabilità per le violazioni degli artt. 12 e 17. Rivolge ammonimento, ingiunge conformazione ai trattamenti, impone divieto di trattamento dei dati degli interessati coinvolti e ordina comunicazione entro sessanta giorni. Non applica sanzione pecuniaria. AI

Sfavorevole Leggi l'approfondimento →
Prescrizione Doc. 10269277
28/05/2026

Enel Energia S.p.A.

Il Garante dichiara illecito il trattamento effettuato da Enel Energia S.p.A. per la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679, conseguente al diniego ingiustificato dell'accesso ai dati personali contenuti in una registrazione telefonica richiesto dall'interessato. Il Garante ingiunge alla Società di soddisfare entro trenta giorni la richiesta di accesso fornendo copia della registrazione telefonica con misure di oscuramento dei dati identificativi dell'operatore del servizio clienti, ovvero mediante trascrizione debitamente anonimizzata. AI

Accoglimento Leggi l'approfondimento →
Sanzione Doc. 10270836
28/05/2026

Spinbridge S.p.A.

Il Garante dichiara l'illiceità del trattamento effettuato da Spinbridge S.p.A. per violazione dell'art. 28, par. 3, lettere a), h) ed e) del GDPR in relazione all'acquisizione di un numero telefonico del debitore tramite fornitore esterno senza informare adeguatamente il titolare del trattamento (Europa Factor S.p.A.) e iroga una sanzione amministrativa pecuniaria di € 30.000,00. AI

€30K Leggi l'approfondimento →
Sanzione Doc. 10270283
28/05/2026

Europa Factor S.p.A.

Il Garante ha accertato che Europa Factor S.p.A., titolare del trattamento, ha violato gli articoli 5, par. 1, lettere a) e d) e par. 2, e 24 del Regolamento (UE) 2016/679 in relazione al trattamento di dati personali di un debitore nell'ambito di attività di recupero crediti. In particolare, è stata rilevata l'acquisizione illegittima di un numero telefonico del debitore non comunicato dallo stesso e non trasmesso dal titolare al responsabile del trattamento (Spinbridge S.p.A.), nonché l'inosservanza delle istruzioni fornite al responsabile. Il Garante ha inoltre rilevato l'insufficienza delle misure di controllo e verifica adottate nei confronti del responsabile del trattamento. A fronte di diverse circostanze attenuanti, tra cui il carattere colposo della violazione, l'adozione di misure correttive durante il procedimento, la collaborazione dell'interessato e l'assenza di precedenti violazioni pertinenti, è stata irrogata una sanzione di euro 50.000,00. AI

€50K Leggi l'approfondimento →
Prescrizione Doc. 10265476
28/05/2026

Google LLC

Il Garante dichiara infondato il reclamo nei confronti del Corriere del Giorno in ordine alla richiesta di cancellazione o deindicizzazione dell'articolo pubblicato il 19 novembre 2020, considerando legittima la conservazione nell'archivio della testata. Dichiara invece fondato il reclamo nei confronti di Google LLC, ordinando la rimozione dell'URL quale risultato di ricerca associato al nome e cognome della ricorrente entro venti giorni, valutando il carattere obsoleto dell'articolo e il ruolo marginale della ricorrente rispetto alla vicenda giudiziaria. Dichiara non luogo a provvedere per il secondo URL. AI

Parzialmente fondato Leggi l'approfondimento →
Sanzione Doc. 10265423
28/05/2026

Ristorante Carlo Menta s.r.l.

Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di euro 1.400,00 nei confronti di Ristorante Carlo Menta s.r.l. per la violazione dei principi di trasparenza nella gestione di un impianto di videosorveglianza. La società non aveva installato idonei cartelli informativi volti a rendere edotti gli interessati della presenza del sistema di videosorveglianza, costituendo violazione degli articoli 5, paragrafo 1, lettera a) e 13 del Regolamento (UE) 2016/679. Il Garante ingiunge inoltre l'adeguamento della cartellonistica con l'integrazione del contenuto informativo minimo e il corretto posizionamento delle informative in prossimità delle aree interne ed esterne oggetto di sorveglianza. AI

€1,4K Leggi l'approfondimento →
Sanzione Doc. 10265450
28/05/2026

Rosetta Trastevere s.r.l.s.

Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso il laboratorio artigianale La Fornarina a Roma, per violazione del principio di trasparenza di cui agli artt. 5, par. 1, lett. a) e 13 del Regolamento (UE) 2016/679, a causa della mancanza di idonei cartelli informativi sulla presenza del sistema di videosorveglianza. Irrogata sanzione di euro 700,00 e ingiunto l'adeguamento della cartellonistica con informazioni complete sul titolare del trattamento e diritti degli interessati. AI

€700 Leggi l'approfondimento →
Sanzione Doc. 10259701
28/05/2026

AgID – Agenzia per l'Italia digitale

Il Garante accerta violazioni dell'art. 5 parr. 1 lett. a) e b), e 2, e degli artt. 12, 14 e 25 del GDPR per omesso assolvimento degli obblighi informativi nei confronti dei professionisti relativamente al trasferimento dei domicili digitali dall'INI-PEC all'INAD. Le informazioni adeguate sono state introdotte solo nell'estate del 2025, a due anni dall'avvio dei trattamenti. Iroga sanzione di euro 55.000. AI

€55K Leggi l'approfondimento →
Ammonimento Doc. 10262480
28/05/2026

Consorzio Italia

Il Garante rileva l'illiceità del trattamento effettuato da Consorzio Italia per violazione degli artt. 12 e 15 del GDPR e dell'art. 157 del Codice della privacy. Il Consorzio, in qualità di titolare del trattamento, non ha fornito riscontro alla richiesta di accesso ex art. 15 GDPR presentata dalla reclamante in data 13 luglio 2022, né ha risposto alla successiva richiesta di informazioni inviata dall'Autorità ai sensi dell'art. 157 del Codice. Il Garante ammonisce il Consorzio per aver effettuato trattamenti in violazione degli artt. 12 e 15 del GDPR e per aver violato l'art. 157 del Codice. AI

Rilevazione illiceità e ammonimento Leggi l'approfondimento →
Sanzione Doc. 10262499
28/05/2026

Action Fit s.r.l.

Il Garante accerta che Action Fit s.r.l. ha inviato all'interessato almeno 6 comunicazioni di carattere commerciale via e-mail in assenza di consenso valido e nonostante l'espressa opposizione manifestata sia durante la stipula del contratto che successivamente. La Società ha altresì omesso di fornire riscontro alle istanze dell'interessato relative al diritto di opposizione e non ha risposto alla richiesta di informazioni del Garante. Comminate sanzioni pecuniarie per violazioni degli artt. 6, par. 1, lett. a), 12, 21, par. 2 del Regolamento e artt. 130, 157 del Codice Privacy. AI

€3,9K Leggi l'approfondimento →
Sanzione Doc. 10262455
28/05/2026

Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani

Il Garante ha accertato la violazione dei principi di minimizzazione, integrità e riservatezza dei dati personali da parte della Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani per aver apposto un foglio con informazioni sulla condizione di HIV/HCV di una paziente sul vassoio del pasto, in violazione degli artt. 5 (par. 1, lett. c e f), 9 del Regolamento (UE) 2016/679 e dell'art. 75 del Codice Privacy. È stata inoltre accertata la violazione dell'art. 157 del Codice per il mancato riscontro alla richiesta di informazioni. Il Garante ha irrogato una sanzione complessiva di euro 700,00 e disposto la pubblicazione dell'ordinanza-ingiunzione sul sito internet dell'Autorità. AI

€700 Leggi l'approfondimento →
Sanzione Doc. 10262614
28/05/2026

Regione Autonoma della Sardegna

Il Garante dichiara l'illiceità del trattamento effettuato dalla Regione Autonoma della Sardegna per violazione degli artt. 5, par. 1, lett. a), e 6 del Regolamento (UE) 2016/679 nonché 2-ter del Codice Privacy. La violazione consiste nella trasmissione non autorizzata di dati relativi al rendimento lavorativo di una dipendente (scheda di valutazione della performance) all'Amministrazione presso cui la stessa aveva da poco preso servizio, mediante trasmissione a un indirizzo PEC istituzionale anziché a quello personale preventivamente indicato. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 3.000,00, ritenuta effettiva, proporzionata e dissuasiva, e dispone la pubblicazione dell'ordinanza sul sito web del Garante. AI

€3K Leggi l'approfondimento →
Sanzione Doc. 10262588
28/05/2026

Comune di Sciacca

Il Comune di Sciacca ha pubblicato sul proprio sito web istituzionale una determina dirigenziale riguardante le dimissioni volontarie di un dipendente, contenente i dati personali dello stesso, in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. AI

€6K Leggi l'approfondimento →
Sanzione Doc. 10259916
28/05/2026

Azienda Tutela della Salute per la Liguria

Il Garante ha sanzionato l'Azienda Tutela della Salute per la Liguria per il trattamento illegittimo di dati personali relativi alla geolocalizzazione di veicoli aziendali utilizzati da dipendenti. Il sistema di localizzazione satellitare ha comportato un monitoraggio sostanzialmente continuo dei dipendenti conducenti, con violazioni della proporzionalità del trattamento, mancanza di adeguate valutazioni di impatto, insufficiente informativa agli interessati, e utilizzo dei dati a fini disciplinari. Il Garante ha irrogato una sanzione di euro 6.000,00, considerando il trattamento come violazione di gravità media. AI

€6K Leggi l'approfondimento →
Ammonimento Doc. 10259894
28/05/2026

Università degli studi di Bari Aldo Moro

Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati (art. 5, par. 1, lett. a) e c) GDPR) da parte dell'Università degli studi di Bari Aldo Moro. L'Università ha trasmesso al soggetto controinteressato, nell'ambito di una richiesta di accesso civico generalizzato, l'integrale istanza del ricorrente contenente dati eccedenti e non necessari quali il numero di telefono e l'indirizzo di residenza. Il Garante qualifica la violazione come minore e dispone l'ammonimento del titolare del trattamento, ritenendo insufficienti le giustificazioni addotte basate sulla presunta autorizzazione incondizionata del ricorrente. AI

Accertamento di violazione con ammonimento Leggi l'approfondimento →
Parere Doc. 10259660
28/05/2026

Banca d'Italia

Il Garante esprime parere favorevole sullo schema di Regolamento della Banca d'Italia recante disposizioni sul trattamento dei dati personali effettuato nell'ambito delle attività di supporto all'Arbitro Bancario Finanziario (ABF). Lo schema disciplina il trattamento dei dati per: gestione della documentazione per nomina e rinnovo dei componenti del collegio ABF; gestione dei dati nei procedimenti ABF; analisi della documentazione tramite strumenti di ricerca avanzata e sistemi di IA. Il provvedimento, modificato secondo le osservazioni fornite dall'Ufficio, rispetta i principi di privacy by design e by default, minimizzazione dei dati, limitazione della finalità e trasparenza. Con riferimento ai trattamenti mediante IA, il Garante evidenzia l'importanza di misure quali l'anonimizzazione preventiva, l'autonomia decisionale umana, la supervisione multidisciplinare e il continuo monitoraggio della valutazione d'impatto sulla protezione dei dati. AI

Favorevole Leggi l'approfondimento →
Parere Doc. 10259569
28/05/2026

Responsabile della prevenzione della corruzione e della trasparenza del Comune di Brescia

Il Garante esprime parere negativo sulla concessione dell'accesso civico generalizzato a tutti i dati richiesti da una società privata relativi alle autorizzazioni NCC attive presso il Comune di Brescia. Nello specifico, il Garante ritiene che la comunicazione generalizzata di denominazione/ragione sociale, sede operativa, indirizzi PEC e ulteriori recapiti professionali relativi ai titolari, in particolare per le ditte individuali, comporterebbe un pregiudizio concreto alla tutela dei dati personali. Tale pregiudizio non risulta giustificato dal fine dell'accesso civico, quale promozione del controllo diffuso sulle funzioni istituzionali e sulla partecipazione al dibattito pubblico. Il Garante conferma che i dati relativi a persone giuridiche, società e associazioni non costituiscono dati personali e rimangono soggetti alle altre valutazioni in merito a ulteriori limiti all'accesso previsti dalla normativa. AI

Il Garante nega l'accesso civico generalizzato ai dati personali richiesti relativi ai titolari di autorizzazioni NCC Leggi l'approfondimento →