I provvedimenti del Garante Privacy del 18 giugno 2026
Il 18 giugno 2026 il Garante per la protezione dei dati personali ha pubblicato 17 provvedimenti, di cui 9 sanzioni per un totale di €874.675. La misura più pesante della giornata: Piaggio & C. S.p.A (€460.000). Argomenti della giornata: pubblica amministrazione, comuni, enti locali.
Elenco dei provvedimenti pubblicati
18/06/2026
Acquirente Unico S.p.A.
Il Garante accerta violazioni degli artt. 12, 16 e 28 GDPR da parte di Acquirente Unico S.p.A. nella gestione del Sistema informativo integrato, con particolare riferimento all'inadeguata risposta alle istanze di rettifica dati personali e alla presenza di circa 11.711 clienti ultracentenari con 25.713 forniture attive. Irrogata sanzione di 90.000 euro con prescrizioni di conformità entro 9 mesi. AI
18/06/2026
Docplanner Italy S.r.l.
Il Garante ha sanzionato Docplanner Italy per violazione degli articoli 5 e 32 del GDPR in seguito a un attacco ransomware che ha interessato i server della divisione GIPO. Sebbene l'analisi forense abbia evidenziato solo tentativi di esfiltrazione senza conferma di sottrazione effettiva di dati sensibili relativi a pazienti, la Società non aveva implementato adeguate misure tecniche e organizzative di sicurezza, in particolare l'autenticazione multi-fattore per l'accesso VPN. AI
18/06/2026
Piaggio & C. S.p.A.
Il Garante sanziona Piaggio & C. S.p.A. per violazione dei diritti degli interessati in relazione al trattamento della posta elettronica aziendale dei dipendenti licenziati, accesso ai dati e mancato riscontro alle istanze di esercizio dei diritti. La Società è ingiunta al pagamento di euro 460.000,00 e al divieto di accesso al contenuto dei dati raccolti sui sistemi aziendali. AI
18/06/2026
Altroconsumo Edizioni s.r.l.
Il Garante sanziona Altroconsumo Edizioni per invio di comunicazioni commerciali indesiderate senza idonea base giuridica, mancata osservanza del diritto di opposizione e mancata cooperazione con l'Autorità. Sanzione di 280.000 euro composta da 180.000 euro per le violazioni substantive e 100.000 euro per il mancato riscontro alle richieste di informazioni. AI
18/06/2026
Union Facility s.r.l.
Il Garante accerta la violazione degli artt. 12, par. 3, e 15 del Regolamento (UE) 2016/679 da parte di Union Facility s.r.l., titolare del trattamento, per il mancato riscontro senza ingiustificato ritardo all'istanza di esercizio del diritto di accesso ai dati personali presentata da una ex dipendente in data 28 luglio 2023. La Società ha fornito risposta solo a seguito dell'avvio dell'istruttoria da parte dell'Autorità, violando l'obbligo di rispondere entro un mese dal ricevimento della richiesta. AI
18/06/2026
SanitaService Asl Le s.r.l. Unipersonale
Il Garante ha accertato la violazione degli artt. 5, par. 1, lett. a), 6 e 9, par. 2, lett. b), del Regolamento (UE) 2016/679, nonché dell'art. 2-ter del Codice della privacy, da parte di SanitaService Asl Le s.r.l. Unipersonale per aver consentito l'affissione in bacheca aziendale di un'email contenente dati personali relativi allo stato di salute di due dipendenti (assenze per motivi di salute), in assenza di base giuridica e non conforme al principio di liceità, correttezza e trasparenza. L'email è rimasta affissa per un periodo compreso tra una settimana e circa un mese. Il coordinatore che ha affisso il documento ha agito di propria iniziativa, non conforme alle procedure aziendali. La condotta è stata qualificata come violazione minore. AI
18/06/2026
Ministero dell'Economia e delle Finanze
Il Garante esprime parere favorevole sul decreto che novella il DM 3 febbraio 2011 n. 117, adeguandone il testo alle modifiche introdotte dal decreto legislativo 31 dicembre 2025 n. 212 in materia di credito ai consumatori e immobiliare. Il provvedimento estende le condizioni di accesso alle banche dati anche al credito immobiliare, in continuità con la disciplina previgente e senza significative criticità sotto il profilo della protezione dei dati personali. AI
18/06/2026
Responsabile della prevenzione della corruzione e della trasparenza (RPCT) del Comune di Galbiate
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato presentata da una società privata per ottenere l'elenco delle autorizzazioni NCC attive, ritenendo che l'ostensione dei dati personali (sede legale, indirizzi PEC, recapiti) determinerebbe un'interferenza ingiustificata nei diritti dei soggetti controinteressati. Il diniego è motivato dal fatto che tali informazioni non risultano strumentali al controllo delle funzioni istituzionali e rappresentano una sproporzionata duplicazione di dati da un registro nazionale, con rischio di usi impropri incompatibili con le finalità originarie della raccolta. AI
18/06/2026
Cosmint S.p.A.
Il Garante sanziona Cosmint S.p.A. con 6.600 euro per violazione dei principi di correttezza e trasparenza del trattamento dei dati personali e della liceità del trattamento stesso. La società ha aperto e svuotato l'armadietto personale di un dipendente somministrato in sua assenza dopo la cessazione del rapporto di lavoro, distruggendo il contenuto. Inoltre, la società ha violato l'obbligo di rispondere alle richieste di informazioni dell'Autorità di controllo. AI
18/06/2026
Ministero dell'Istruzione e del Merito
Il Garante esprime parere favorevole sullo schema di decreto del MIM che disciplina l'erogazione di contributi fino a 1.500 euro per studenti di scuole paritarie con ISEE non superiore a 30.000 euro. Il decreto è conforme ai principi di protezione dei dati personali, in particolare per quanto riguarda la minimizzazione dei dati, i flussi informativi con INPS e ANPR, e la cancellazione immediata dei dati non necessari dopo la verifica. AI
18/06/2026
Fluyda Srl Società Benefit in liquidazione
Il Garante ha sanzionato Fluyda Srl per violazione degli articoli 157 e 166 del Codice Privacy, avendo omesso di rispondere alla richiesta di informazioni del Garante e alle richieste di cancellazione dell'account da parte dell'interessata. È stata irrogata una sanzione amministrativa di 1.000 euro e ingiunto al titolare di soddisfare i diritti dell'interessata entro 30 giorni. AI
18/06/2026
Edizioni Grandangolo di Giuseppe Castaldo
Il Garante ha irrogato una sanzione di 2.075 euro a una testata giornalistica online per violazioni del GDPR riguardanti: omessa notifica di una violazione di dati personali derivante da attacchi informatici, mancata adozione di misure di sicurezza adeguate, assenza di informativa privacy sul sito e mancata trasparenza negli obblighi di protezione dati. La sanzione tiene conto di fattori attenuanti quali l'esercizio del diritto di cronaca, l'adozione di misure correttive successive alla contestazione e le limitate condizioni economiche del titolare. AI
18/06/2026
Comune di Vasto
Il Garante sanziona il Comune di Vasto per violazioni del GDPR relative a un sistema di videosorveglianza per il rilevamento delle infrazioni stradali. Le violazioni riguardano la mancanza di informative adeguate agli interessati, la mancata esecuzione tempestiva della valutazione d'impatto e l'insufficiente minimizzazione dei dati raccolti. Il Comune è condannato al pagamento di 5.000 euro e all'adozione di misure correttive entro 30 giorni. AI
18/06/2026
Comune di Sant'Angelo Lodigiano - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante si pronuncia sulla richiesta di riesame di un diniego di accesso civico relativo a documenti sanitari e personali del genitore del richiedente. Il parere conferma il rifiuto dell'accesso poiché i documenti contengono dati sulla salute soggetti a divieto assoluto di diffusione, e ulteriore documentazione personale comporterebbe pregiudizio concreto alla protezione dei dati personali del controinteressato. AI
18/06/2026
Azienda Sanitaria Provinciale di Enna
Il Garante ha sanzionato l'Azienda Sanitaria Provinciale di Enna per aver pubblicato e diffuso online dati personali e giudiziari di un interessato in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Nonostante la richiesta di cancellazione, i dati sono rimasti visibili in altre sezioni del sito per mesi. La sanzione di 20.000 euro è stata comminata anche per la mancata pronta rimozione completa dei dati, con obbligo di pagamento entro 30 giorni. AI
18/06/2026
Agenzia del demanio
Il Garante esprime parere favorevole sullo schema di provvedimento del Direttore dell'Agenzia del demanio relativo alla definizione della struttura e caratteristiche funzionali del SIEG (Sistema informativo eredità giacenti). Lo schema risulta conforme al Regolamento UE 2016/679 e al Codice Privacy, con adeguate misure di sicurezza, autenticazione, conservazione dati e principi di protezione fin dalla progettazione. AI
18/06/2026
ARERA (Autorità di regolazione per energia reti e ambiente)
Il Garante esprime parere favorevole sullo schema di deliberazione ARERA relativo al riconoscimento del contributo straordinario volontario per clienti domestici non titolari del bonus sociale per gli anni 2026-2027. Il parere è stato formulato dopo interlocuzioni informali che hanno reso conforme il trattamento dei dati personali alla normativa sulla protezione dei dati, garantendo minimizzazione dei dati, limitazione della finalità, non reidentificabilità degli interessati e corretta informazione trasparente ai clienti. AI