Provvedimenti Garante PrivacyMonitoraggio indipendente
venerdì · lotto di pubblicazione

I provvedimenti del Garante Privacy del 3 luglio 2026

Il 3 luglio 2026 il Garante per la protezione dei dati personali ha pubblicato 18 provvedimenti, di cui 10 sanzioni per un totale di €7.930.750. La misura più pesante della giornata: Hera Comm S.p.A (€5.800.000). Argomenti della giornata: pubblica amministrazione, comuni, trasparenza amministrativa.

18provvedimenti
10sanzioni
€7,9Mtotale multe
venerdìgiorno della settimana

Elenco dei provvedimenti pubblicati

Sanzione Doc. 10280790
03/07/2026

Comune di Villaputzu

Il Garante sanziona il Comune di Villaputzu per aver pubblicato in Albo Pretorio online e in Amministrazione Trasparente una determina contenente il numero di matricola di una dipendente comunale, in assenza di idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Sebbene l'Ente abbia agito in buona fede e adottato misure correttive, è stata irrogata una sanzione di euro 2.000 valutata al ribasso in considerazione del basso livello di gravità della violazione. AI

€2K Leggi l'approfondimento →
Sanzione Doc. 10280770
03/07/2026

Comune di San Genesio ed Uniti

Il Garante ha accertato l'illiceità del trattamento di dati personali relativi all'appartenenza sindacale e dati del rappresentante sindacale, effettuato dal Comune in assenza di base giuridica, in violazione degli artt. 5, 6 e 9 GDPR. La comunicazione a un ente destinatario di una procedura di mobilità è stata ritenuta priva di idonea base legale, nonostante il convincimento errato del Comune che il destinatario fosse già informato. È stata comminata una sanzione di 2.000 euro, considerando il carattere episodico della violazione, la natura colposa della condotta e le limitate risorse dell'ente. AI

€2K Leggi l'approfondimento →
Sanzione Doc. 10272963
03/07/2026

Azienda sanitaria universitaria Giuliano Isontina

Il Garante ha sanzionato ASUGI per accessi illegittimi al dossier sanitario elettronico da parte di operatori sanitari, che hanno consultato cartelle cliniche di pazienti senza giustificazione clinica, in violazione dei principi di liceità e riservatezza. La violazione ha riguardato il caso di un paziente i cui dati sono stati utilizzati da un'ex coniuge in una causa di divorzio e l'accesso ai dati di altri tre pazienti. Il Garante ha ritenuto la violazione di gravità media in considerazione delle misure implementate e della collaborazione aziendale. AI

€10K Leggi l'approfondimento →
Sanzione Doc. 10272950
03/07/2026

Università di Pisa

Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy. AI

€15K Leggi l'approfondimento →
Prescrizione Doc. 10273026
03/07/2026

RTI S.p.a.

Il Garante accerta la violazione della disciplina sulla protezione dei dati personali e sulla dignità della vittima per la diffusione di immagini del cadavere di Chiara Poggi in servizi giornalistici televisivi. Dispone il divieto di ulteriore diffusione delle immagini delle macchie di sangue, del corpo della vittima e della ferita, ritenute eccedenti rispetto all'essenzialità dell'informazione. AI

— Leggi l'approfondimento →
Parere Doc. 10272544
03/07/2026

ANAC

Il Garante esprime parere favorevole sulla bozza di delibera ANAC che disciplina la pubblicazione dei contributi ricevuti per campagne elettorali, prevedendo l'oscuramento dei nominativi dei donatori persone fisiche nella pubblicazione su web, pur assicurando l'accesso ai dati completi tramite istanza di accesso civico generalizzato. La soluzione bilancia esigenze di trasparenza amministrativa con protezione dei dati personali di natura sensibile (opinioni politiche), nel rispetto dei principi di necessità e minimizzazione. AI

Favorevole Leggi l'approfondimento →
Ammonimento Doc. 10272982
03/07/2026

UGL Terziario

Il Garante ha rilevato l'illiceità del trattamento dati effettuato da UGL Terziario, relativo all'accesso all'account di posta elettronica individualizzato assegnato al ricorrente dopo la sua dimissione da dirigente sindacale e il mancato riscontro adeguato all'istanza di accesso ai dati. La violazione riguarda l'assenza di idonea informativa e il diniego non correttamente motivato del diritto di accesso. L'Autorità ha qualificato l'infrazione come violazione minore e ha emesso un ammonimento al sindacato. AI

— Leggi l'approfondimento →
Sanzione Doc. 10273039
03/07/2026

Società Editoriale Il Fatto S.p.A.

Il Garante dichiara illecito il trattamento di dati personali e dati sensibili (ricovero ospedaliero) effettuato da testata giornalistica in articolo su incidente funiviario. La pubblicazione ha violato il principio di essenzialità dell'informazione in quanto ha diffuso dati sensibili dell'interessata, presentata in modo fuorviante, senza adeguato bilanciamento tra diritto di cronaca e tutela dei diritti fondamentali. Irrogata sanzione di 23.750 euro e ordinata pubblicazione del provvedimento sul sito dell'Autorità. AI

€23,8K Leggi l'approfondimento →
Sanzione Doc. 10273976
03/07/2026

Cerved Group S.p.A.

Il Garante ha accertato il trattamento illecito dei dati personali da parte di Cerved Group S.p.A. per violazione dell'articolo 5, paragrafo 1, lettera a) (principio di trasparenza) e degli articoli 12 e 15 del GDPR (diritti degli interessati). La Società ha utilizzato score di valutazione dell'affidabilità dei clienti nel software CGS-X senza assicurare adeguata trasparenza e violando il diritto di accesso agli atti. Il provvedimento ingiunge alla Società di conformarsi alle prescrizioni entro 6 mesi e di pagare la sanzione di € 400.000,00 entro 30 giorni. È prevista la pubblicazione dell'ordinanza sul sito del Garante. AI

€400K Leggi l'approfondimento →
Sanzione Doc. 10273926
03/07/2026

Hera Comm S.p.A.

Il Garante ha accertato l'illiceità del trattamento dei dati personali effettuato da Hera Comm S.p.A. mediante il software CGS-X per la verifica dell'affidabilità creditizia dei potenziali clienti. Le violazioni riguardano: mancanza di trasparenza (artt. 12, 13, 14), violazione dei principi di liceità, correttezza e lealtà (art. 5 par. 1 lett. a)), violazione del principio di integrità e riservatezza (art. 5 par. 1 lett. b)), violazione del principio di limitazione della conservazione (art. 5 par. 1 lett. e)), violazione del diritto di accesso (art. 15) e inosservanza degli obblighi del responsabile del trattamento (art. 28). La Società è ingiunta di conformarsi alle prescrizioni entro sei mesi e di pagare la sanzione entro trenta giorni dalla notifica. AI

€5,8M Leggi l'approfondimento →
Sanzione Doc. 10273659
03/07/2026

Experian Italia S.p.A.

Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante. AI

€120K Leggi l'approfondimento →
Sanzione Doc. 10273954
03/07/2026

EstEnergy S.p.A.

EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni. AI

€1,4M Leggi l'approfondimento →
Sanzione Doc. 10269571
03/07/2026

Character Technologies

Il Garante sanziona Character Technologies per violazioni multiple del GDPR relative al servizio di intelligenza artificiale generativa Character.AI. Le violazioni riguardano: mancata designazione tempestiva di rappresentante UE (art. 27), carenze informative nella privacy policy (artt. 12, 13, 14), mancata valutazione d'impatto adeguata (art. 35), insufficienti misure di sicurezza e privacy by design/default (artt. 24, 25), criticità nella tutela dei minori e verifica dell'età. Irrogata sanzione di 158.000 euro con prescrizioni di adeguamento entro 120 giorni. AI

€158K Leggi l'approfondimento →
Parere Doc. 10270066
03/07/2026

Comune di Luisago

Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata. L'accesso è escluso perché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e l'ostensione dei dati comporterebbe pregiudizio concreto alla protezione dei dati personali dei soggetti interessati, alterando il regime di conoscibilità previsto per la banca dati nazionale RENT. AI

Negativo Leggi l'approfondimento →
Parere Doc. 10270087
03/07/2026

Comune di Buglio in Monte

Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato a dati relativi alle autorizzazioni NCC, ritenendo che l'ostensione di informazioni come sede operativa, indirizzo PEC e recapiti personali costituirebbe un pregiudizio ingiustificato e sproporzionato alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto la disciplina ministeriale (DM 203/2024) subordina l'accesso a specifiche condizioni e limiti, e la conoscenza generalizzata di tali dati non risulta strumentale al controllo delle funzioni istituzionali o alla partecipazione al dibattito pubblico. AI

Negativo Leggi l'approfondimento →
Parere Doc. 10269773
03/07/2026

Comune di Tresivio

Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato alle informazioni relative alle autorizzazioni NCC, escludendo l'accesso ai dati personali come sede operativa, indirizzo PEC e recapiti dei titolari. La conoscenza generalizzata di tali informazioni comporterebbe un'interferenza ingiustificata nei diritti e libertà dei soggetti interessati, in violazione della disciplina sulla protezione dei dati personali, confermando precedenti orientamenti del Garante. AI

Negativo Leggi l'approfondimento →
Parere Doc. 10269721
03/07/2026

Comune di Teglio - Responsabile della prevenzione della corruzione e della trasparenza

Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata, ritenendo che la divulgazione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto subordinato dalla normativa nazionale a specifici limiti e condizioni, e l'ostensione comporterebbe un'interferenza ingiustificata e sproporzionata nei diritti e nelle libertà dei soggetti controinteressati, in violazione dei principi di limitazione della finalità e minimizzazione dei dati previsti dal RGPD. AI

Negativo Leggi l'approfondimento →
Parere Doc. 10269821
03/07/2026

Comune di Poggiridenti

Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC, ritenendo che l'ostensione delle informazioni richieste (sede legale/operativa, indirizzi PEC, recapiti) comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso poiché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e la pubblicazione altererebbe il regime di conoscibilità previsto dal legislatore nazionale per il RENT. AI

Negativo Leggi l'approfondimento →