I provvedimenti del Garante Privacy del 4 settembre 2026
Il 4 settembre 2026 il Garante per la protezione dei dati personali ha pubblicato 10 provvedimenti, di cui 4 sanzioni per un totale di €28.500. La misura più pesante della giornata: Azienda Ospedaliero-Universitaria di Bologna IRCCS (€10.000). Argomenti della giornata: pubblica amministrazione, enti pubblici, minimizzazione.
Elenco dei provvedimenti pubblicati
23/07/2026
Azienda Ospedaliero-Universitaria di Bologna IRCCS
Il Garante accerta la violazione dei principi di liceità e correttezza del trattamento (artt. 5, 6 GDPR) e del divieto di trattamento di dati sensibili (art. 9 GDPR) per la pubblicazione online, sulla sezione Amministrazione Trasparente del sito aziendale, dell'elenco candidati idonei e non idonei a una procedura selettiva nel pubblico impiego, contenente nominativi di circa 90 partecipanti. L'Azienda ospedaliera è condannata al pagamento di euro 10.000,00 quale sanzione amministrativa pecuniaria, con pubblicazione della presente ordinanza ingiunzione sul sito del Garante. AI
Top Secret Investigazioni e Sicurezza s.r.l.
Il Garante accerta la violazione degli artt. 5, par. 1, lett. a), c), e) e 13 GDPR per la persistente attivazione degli account di posta elettronica dei due reclamanti successivamente alla cessazione del rapporto di lavoro e per l'inidoneità dell'informativa resa. Viene inflitta una sanzione amministrativa di euro 6.500. AI
23/07/2026
Ministero dell'Istruzione e del Merito - Ufficio Scolastico Regionale per la Lombardia
Il Garante accerta la violazione dei principi di liceità, correttezza e trasparenza e della base giuridica per il trattamento dei dati relativi a un provvedimento disciplinare di licenziamento, comunicati a una vasta platea di articolazioni amministrative senza idonea fondazione normativa. Applica una sanzione pecuniaria di 10.000 euro, considerando la condotta colposa e la buona cooperazione del titolare. AI
23/07/2026
Istituto Omnicomprensivo Ancel Keys di Castelnuovo Cilento (SA)
Il Garante ha accertato la violazione della normativa sulla protezione dei dati personali in relazione alla comunicazione effettuata dall'Istituto al Sindaco riguardante l'esclusione di una minore dalla scuola per mancata osservanza dell'obbligo vaccinale, comportante la trasmissione di dati sensibili senza idonea base giuridica. È stata inflitta una sanzione amministrativa pecuniaria di euro 2.000. AI
06/08/2026
Ministero della salute
Il Garante esprime parere favorevole sullo schema di decreto per l'istituzione del Registro nazionale diabete presso il Ministero della salute, previa valutazione positiva del bilanciamento tra protezione dei dati personali e finalità di interesse pubblico. Lo schema, che disciplina la raccolta sistematica di dati anagrafici e socio-sanitari su diabete di tipo 1, tipo 2, gestazionale e altri tipi, tiene conto delle numerose indicazioni tecniche-giuridiche fornite dall'Ufficio durante le interlocuzioni informali. AI
06/08/2026
Istituto Nazionale di Ricerca Metrologica (INRiM)
Il Garante esprime parere su richiesta di accesso civico a documenti relativi a procedura di selezione per componente CDA. Nega l'accesso ai nominativi dei candidati non eletti per protezione dati personali, ma invita l'amministrazione a concedere accesso parziale ai documenti previo oscuramento di tali nominativi, poiché limiti non riguardano l'intera documentazione. AI
06/08/2026
Ministero della salute
Il Garante esprime parere favorevole sullo schema di decreto SIPER che disciplina il trattamento dei dati personali del personale impiegato presso strutture SSN, limitando i dati ai soli dipendenti di strutture pubbliche e private accreditate. Il provvedimento rispetta i principi di liceità, minimizzazione e protezione dalla progettazione, con adeguate misure di sicurezza fisica e logica, tracciatura delle operazioni e procedure di autenticazione. AI
06/08/2026
Ministero del lavoro e delle politiche sociali
Il Garante esprime parere favorevole sullo schema di decreto attuativo dell'art. 7, comma 3, del d.l. 48/2023 in materia di controlli su lavoro e legislazione sociale, subordinatamente al rispetto di sei condizioni specifiche volte a garantire elevati standard di protezione dei dati personali e accessi selettivi alle banche dati dell'INPS. Le condizioni riguardano la circoscrizione degli utenti abilitati, il divieto di duplicazione massiva di dati, la registrazione e la motivazione degli accessi, le verifiche autonome dei soggetti accedenti e la sottoscrizione di due convenzioni distinte con INL e Guardia di finanza. AI
06/08/2026
INPS
Il Garante esprime parere favorevole sullo schema di disciplinare INPS che disciplina il trattamento dei dati per la Carta Europea della disabilità, anche in versione digitale attraverso il Punto di Accesso Telematico. Il parere è condizionato all'implementazione di misure di minimizzazione dei dati, privacy by design, e all'avvio di iniziative per acquisire direttamente i verbali sanitari dalle Regioni per evitare oneri al cittadino. AI
06/08/2026
Agenzia per l'Italia digitale
Il Garante esprime parere favorevole sullo schema di regolamento dell'AgID recante le modalità di registrazione al Sistema IT-Wallet e la presentazione di progetti di sperimentazione. Il Garante ritiene che lo schema, elaborato sulla base delle osservazioni fornite durante le interlocuzioni informali, sia conforme alla normativa in materia di protezione dei dati personali, in particolare per quanto riguarda i requisiti di onorabilità, la conservazione dei dati, la valutazione dei rischi e gli obblighi dei soggetti registrati. AI