I provvedimenti del Garante Privacy del 9 settembre 2026
Il 9 settembre 2026 il Garante per la protezione dei dati personali ha pubblicato 24 provvedimenti, di cui 6 sanzioni per un totale di €5.815.700. La misura più pesante della giornata: Banco Bilbao Vizcaya Argentaria (€5.508.000). Argomenti della giornata: revenge porn, consenso, imprese.
Elenco dei provvedimenti pubblicati
10/07/2026
Comune di Battipaglia
Il Garante sostiene il diniego parziale dell'accesso civico generalizzato ai dati dei dipendenti coinvolti negli incentivi del settore tributi, ritenendo che le informazioni richieste in forma disaggregata e a livello individuale comportano alto rischio di re-identificazione. Il Comune potrà comunicare i dati solo attraverso adeguate tecniche di anonimizzazione e aggregazione che evitino la singolarità degli interessati. AI
14/07/2026
Casa di Cura Sileno e Anna Rizzola S.p.A.
La Casa di Cura ha violato gli articoli 12 e 15 del GDPR non fornendo tempestivamente al paziente la prima copia gratuita della cartella clinica, come richiesto e come stabilito dalla Corte di Giustizia UE nella sentenza C-307/22 del 26 ottobre 2023. Il Garante ammonisce il titolare senza irrogare sanzione pecuniaria, qualificando la violazione come minore alla luce dell'assenza di dolo, della tardiva ma successiva conformazione e delle misure organizzative adottate. AI
14/07/2026
E-distribuzione S.p.A.; Enel Global Services s.r.l.
Il Garante sanziona E-distribuzione S.p.A. (€ 36.000) ed Enel Global Services s.r.l. (€ 18.000) per violazione dei principi di trasparenza e libertà del consenso in relazione a moduli di raccolta consensi pre-flaggati durante una procedura di mobilità interaziendale. Le Società hanno sottoposto all'interessata consensi con caselle già selezionate per trattamenti di categorie particolari di dati e immagine, conditioning l'accettazione alla sottoscrizione. Sebbene le Società abbiano successivamente rimosso i consensi pre-flaggati e aggiornato l'informativa, il Garante ha accertato la violazione degli artt. 5, 12, 13 e 17 GDPR. AI
14/07/2026
La Terrazza
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza per violazione dei principi di liceità, trasparenza e limitazione dell'acquisizione ai soli dati pertinenti, dovuta all'assenza di informativa idonea e alla ripresa di spazi pubblici. È stata comminata sanzione pecuniaria di euro 700, ridotta da fattori attenuanti quali l'assenza di precedenti specifici e gli interventi correttivi successivi all'accertamento. AI
14/07/2026
NIER Ingegneria S.p.a. Società Benefit
Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro. AI
23/07/2026
Regione Veneto
Il Garante esprime parere favorevole sul progetto di legge della Regione Veneto per l'istituzione del Sistema informativo regionale per il governo del personale del Servizio Socio-Sanitario Regionale. Lo schema recepisce le indicazioni formulate dall'Ufficio e risulta conforme alla disciplina unionale e statale in materia di protezione dei dati personali, con adeguate limitazioni dell'ambito di trattamento, divieti di profilazione e scoring, e misure di sicurezza rafforzate. AI
23/07/2026
Ministero dell'interno
Il Garante esprime parere favorevole sullo schema di decreto che disciplina le misure di sostegno economico per testimoni di giustizia e persone protette, condizionando l'approvazione all'integrazione degli articoli 7 e 8 con rinvio a atto subordinato per la definizione delle misure di sicurezza del trattamento dei dati reddituali e patrimoniali. AI
03/07/2026
Facebook Italy S.r.l.; Meta Platforms Ireland Limited; Telegram FZ-LLC; X Internet Unlimited Company; Google Italy S.r.l.; Google LLC; Google Ireland
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento nei confronti delle piattaforme digitali, che disponevano l'immediata adozione di misure volte a impedire la diffusione di materiale sessualmente esplicito riportato in segnalazione ex art. 144-bis del Codice Privacy, nonché la conservazione dell'eventuale materiale acquisito in chiaro per dodici mesi a fini probatori. AI
03/07/2026
Telegram FZ-LLC
Il Garante ratifica il provvedimento d'urgenza adottato dal dirigente del Dipartimento libertà di manifestazione del pensiero e cyberbullismo nei confronti di Telegram FZ-LLC in relazione a una segnalazione di revenge porn. Telegram è ingiunto di adottare misure immediate per impedire la diffusione del materiale sessualmente esplicito segnalato e di conservare eventuali acquisizioni per dodici mesi a fini probatori. AI
03/07/2026
Facebook Italy; Meta Platforms Ireland Limited; TikTok Technology Limited; Telegram FZ-LLC; Fenix International Limited/DAPR sp. z o.o; Aylo Freesites Ltd; Hammy Media LTD/Xhamster
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento il 23 giugno 2026 nei confronti di otto gestori di piattaforme digitali, per impedire la diffusione non consensuale di materiale sessualmente esplicito (revenge porn). I provvedimenti prevedono l'adozione di misure immediate di blocco e la conservazione probatoria del materiale per dodici mesi con garantia dell'anonimato degli interessati. AI
03/07/2026
Ecogenia S.r.l.
Il Garante accerta violazioni significative di norme GDPR e del Codice Privacy relative al telemarketing non autorizzato verso numeri iscritti al RPO, difetti nel consenso e gestione dei diritti degli interessati, e controllo insufficiente sui partner commerciali. Irrogata sanzione pecuniaria di 125.000 euro con prescrizioni volte ad adeguare le attività promozionali alla normativa vigente. AI
14/07/2026
Facebook Italy
Il Garante ratifica i provvedimenti d'urgenza nn. 352 e 353 del 6 luglio 2026 adottati dal dirigente del Dipartimento competente nei confronti di Facebook Italy, Meta Platforms Ireland Limited e TikTok Technology Limited. I provvedimenti ingiungono l'immediata adozione di misure tecniche per impedire la diffusione di materiale a contenuto sessualmente esplicito segnalato da un interessato e prescrivono la conservazione del materiale acquisito per dodici mesi a fini probatori. AI
23/07/2026
Comune di Terralba
Il Garante ha accertato l'illiceità dell'accesso non autorizzato effettuato dal Comune di Terralba al pc e all'account di posta elettronica di un dipendente assente per malattia, in violazione dei principi di liceità, correttezza e trasparenza. Il trattamento è avvenuto senza base giuridica e senza rispetto delle misure di sicurezza adeguate, nonostante l'urgenza amministrativa addotta. È stata comminata una sanzione pecuniaria di euro 8.000,00. AI
14/07/2026
Facebook Italy; Meta Platforms Ireland Limited
Il Garante ratifica il provvedimento d'urgenza del 10 luglio 2026 con il quale è stata ingiunta a Facebook Italy e Meta Platforms Ireland Limited l'immediata adozione di misure per impedire la diffusione su Instagram di materiale sessualmente esplicito oggetto di segnalazione revenge porn. La società è inoltre prescritta di conservare l'eventuale materiale acquisito per dodici mesi a fini probatori. AI
14/07/2026
Telegram FZ-LLC; TikTok Technology Limited
Il Garante ratifica i provvedimenti d'urgenza nn. 360 e 361 del 9 luglio 2026 adottati dal dirigente del Dipartimento nei confronti di Telegram e TikTok, relativi a segnalazione di revenge porn. Le piattaforme sono obbligate a impedire la diffusione del materiale e conservarlo per dodici mesi a fini probatori con misure di anonimizzazione. AI
14/07/2026
Facebook Italy; Meta Platforms Ireland Limited; Telegram FZ-LLC
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento in data 9 luglio 2026 nei confronti delle piattaforme Facebook, Instagram e Telegram per impedire la diffusione di materiale sessualmente esplicito segnalato dalla persona interessata in base all'art. 144-bis del Codice Privacy (revenge porn). Le piattaforme sono state ingiunge all'immediata adozione di misure di blocco e alla conservazione del materiale per dodici mesi a fini probatori. AI
14/07/2026
Facebook Italy; Meta Platforms Ireland Limited; Telegram FZ-LLC
Il Garante ratifica i provvedimenti d'urgenza nn. 354 e 355 del 2026 adottati dal dirigente del Dipartimento libertà di manifestazione del pensiero e cyberbullismo nei confronti delle piattaforme digitali Facebook, Instagram e Telegram. I provvedimenti ingiungono l'immediata adozione di misure per impedire la diffusione di materiale sessualmente esplicito non consensuale segnalato e prescrivono la conservazione del materiale acquisito per dodici mesi a fini probatori. AI
23/07/2026
Eni Plenitude S.p.A. Società Benefit
Il Garante ammonisce Eni Plenitude per aver omesso di fornire tempestivo riscontro a un'istanza di rettifica ex art. 16 GDPR, in cui un cliente richiedeva la rimozione del proprio indirizzo email erroneamente associato a un terzo. Sebbene la Società abbia successivamente corretto il dato e implementato procedure interne più efficaci, la violazione degli artt. 12 e 16 GDPR è stata accertata. AI
23/07/2026
Facebook Italy; Meta Platforms Ireland Limited; MTCH Technology Services Limited
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento in data 13 luglio 2026 nei confronti delle piattaforme digitali Facebook, Instagram e Tinder, volti a impedire la diffusione di materiale sessualmente esplicito segnalato dalla persona interessata ai sensi dell'art. 144-bis del Codice Privacy in materia di revenge porn. Le società sono tenute a adottare misure di blocco e conservazione del materiale con identificazione offuscata per dodici mesi. AI
23/07/2026
Facebook Italy; Meta Platforms Ireland Limited; Telegram FZ-LLC; TikTok Technology Limited; Google LLC; Google Italy s.r.l.; Google Ireland
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento contro sette gestori di piattaforme digitali, ordinando l'immediata adozione di misure per impedire la diffusione di materiale sessualmente esplicito oggetto di segnalazione per revenge porn, trasmesso in formato hash, e prescrivendo la conservazione del materiale acquisito in chiaro per dodici mesi. AI
23/07/2026
Facebook Italy; Meta Platforms Ireland Limited; Telegram FZ-LLC; TikTok Technology Limited; X Internet Unlimited Company; Discord Netherlands BV; Twitch Interactive Inc.; Snap Inc.
Il Garante ratifica i provvedimenti d'urgenza adottati dal dirigente del Dipartimento in data 13 luglio 2026 nei confronti di otto gestori di piattaforme digitali, disponendo l'immediata adozione di misure volte a impedire la diffusione di materiale sessualmente esplicito (revenge porn) e prescrivendo la conservazione del materiale acquisito per dodici mesi a fini probatori. AI
23/07/2026
Telegram FZ-LLC
Il Garante ratifica il provvedimento d'urgenza n. 388/2026 del 17 luglio 2026 adottato dal dirigente del Dipartimento libertà di manifestazione del pensiero e cyberbullismo nei confronti di Telegram FZ-LLC. Il provvedimento ingiunge l'immediata adozione di misure volte ad impedire la diffusione di materiale sessualmente esplicito oggetto di segnalazione revenge porn e prescrive la conservazione del materiale acquisito in chiaro per dodici mesi a fini probatori. AI
23/07/2026
Telegram FZ-LLC
Il Garante ratifica il provvedimento d'urgenza n. 402/2026 del 21 luglio 2026 con il quale è stata ingiunta a Telegram FZ-LLC l'adozione di misure per impedire la diffusione di materiale sessualmente esplicito oggetto di segnalazione per revenge porn e la conservazione dell'eventuale materiale acquisito per dodici mesi. AI
03/09/2026
Banco Bilbao Vizcaya Argentaria
Il Garante accerta violazioni degli artt. 5, 12, 21 e 24 del GDPR per il mancato rispetto del diritto di opposizione al marketing diretto manifestato da un utente attraverso le impostazioni dell'app e al servizio clienti. La Banca non ha sincronizzato correttamente la richiesta di opt-out tra i sistemi interni, proseguendo l'invio di comunicazioni commerciali in-app per 7 mesi. Il Garante impone una sanzione di 5.508.000 euro e prescrive l'adozione di misure tecniche e organizzative adeguate. AI