Art. 13 GDPR – Informazioni da fornire qualora i dati personali siano raccolti presso l'interessato
80 provvedimenti — 60 sanzioni, 7 pareri, 13 altro
Richiamato nell'archivio dal 11 gennaio 2026 al 3 settembre 2026.
Dove si trova nel GDPR
Diritti dell'interessato
11 su 12 articoli richiamati · 148 provvedimenti- 12 Art. 12 · Informazioni, comunicazioni e modalità trasparenti per l'esercizio dei diritti dell'interessato85 provvedimenti · 52 sanzioni · €26,0M
- 13 Art. 13 · Informazioni da fornire qualora i dati personali siano raccolti presso l'interessato80 provvedimenti · 60 sanzioni · €23,1M
- 14 Art. 14 · Informazioni da fornire qualora i dati personali non siano stati ottenuti presso l'interessato20 provvedimenti · 14 sanzioni · €9,5M
- 15 Art. 15 · Diritto di accesso dell'interessato48 provvedimenti · 24 sanzioni · €17,3M
- 16 Art. 16 · Diritto di rettifica12 provvedimenti · 5 sanzioni · €9,8M
- 17 Art. 17 · Diritto alla cancellazione («diritto all'oblio»)38 provvedimenti · 19 sanzioni · €10,4M
- 18 Art. 18 · Diritto di limitazione di trattamento10 provvedimenti · 5 sanzioni · €9,7M
- 19 Art. 19 · Obbligo di notifica in caso di rettifica o cancellazione dei dati personali o limitazione del trattamento8 provvedimenti · 4 sanzioni · €9,7M
- 20 Art. 20 · Diritto alla portabilità dei dati9 provvedimenti · 4 sanzioni · €9,7M
- 21 Art. 21 · Diritto di opposizione21 provvedimenti · 7 sanzioni · €15,5M
- 22 Art. 22 · Processo decisionale automatizzato relativo alle persone fisiche, compresa la profilazione13 provvedimenti · 5 sanzioni · €9,7M
- 23 Art. 23 · Limitazioninessun provvedimento nell’archivio
Tutta la mappa del GDPR → · Testo ufficiale dell'art. 13 su EUR-Lex ↗
Richiamato spesso insieme a
Negli stessi provvedimenti, gli articoli citati più spesso accanto all'art. 13.
I provvedimenti
03/09/2026
Istituto Nazionale di Ricerca Metrologica - INRIM
Il Garante accerta violazioni degli artt. 5, 6, 12, 13, 35 e 88 GDPR in riferimento a un impianto di videosorveglianza attivato in fase di test senza adeguata trasparenza, base giuridica e DPIA. La sanzione di 10.000 euro è determinata quale importo basso considerate le circostanze attenuanti, con ordine di pubblicazione sul sito istituzionale. AI
16/09/2026
Presidenza del Consiglio dei Ministri
Il Garante esprime parere favorevole allo schema di decreto legislativo di attuazione della direttiva UE 2024/2831 sul lavoro mediante piattaforme digitali, subordinatamente a condizioni relative alla riformulazione di talune disposizioni e all'integrazione di riferimenti normativi in materia di protezione dei dati personali. Particolare attenzione è rivolta al coordinamento tra le competenze dell'Ispettorato nazionale del lavoro e quelle del Garante per evitare sovrapposizioni e doppi binari sanzionatori. AI
06/08/2026
Associazione Culturale Quadrante Sud
Il Garante sanziona l'Associazione Culturale Quadrante Sud per violazione degli obblighi di trasparenza, mancato riscontro alle richieste dell'interessata e dell'Autorità, oltre che per carenza di informativa sulla privacy sul sito giornalistico. Sono imposte misure correttive per fornire l'informativa e garantire l'effettivo esercizio dei diritti degli interessati. AI
03/09/2026
Ministero dell'Interno
Il Garante esprime parere favorevole sullo schema di decreto che modifica le modalità tecniche di emissione della carta di identità elettronica, subordinando l'approvazione al recepimento di sette condizioni relative alla protezione dei dati personali e alle garanzie di trasparenza. Le modifiche riguardano la migrazione e centralizzazione dell'infrastruttura CIE presso l'Istituto Poligrafico e Zecca dello Stato con conseguente ridefinizione dei ruoli di titolare e responsabile del trattamento. AI
06/08/2026
La Patria S.p.A.
Il Garante accerta la violazione degli artt. 12, 13 e 15 del GDPR per mancata idonea informativa sulla geolocalizzazione dei veicoli aziendali e riferimenti errati a dati particolari non effettivamente trattati. La Società è condannata al pagamento di una sanzione di 39.000 euro, con possibilità di riduzione al 50% mediante definizione anticipata della controversia. AI
14/07/2026
Avv. XX
Il Garante dichiara illecito il trattamento di dati personali effettuato da un avvocato nei confronti di una cliente per violazione dell'obbligo di informativa previa. Sebbene l'avvocato abbia asserito di aver esposto un'informativa in sala d'attesa, non ha provato in modo certo e dimostrabile il rilascio della medesima alla cliente, violando i principi di accountability e trasparenza. Adotta ammonimento senza sanzione pecuniaria valutando la violazione come minore. AI
14/07/2026
Arredissima Verona s.r.l.
Il Garante accerta la violazione degli artt. 12, par. 3, e 15 GDPR per mancato riscontro all'istanza di accesso ai dati personali presentata dalla ricorrente. La violazione è qualificata come minore e non sanzionata pecuniariamente, bensì con ammonimento al titolare del trattamento. AI
03/09/2026
Azienda Speciale per la Gestione degli Impianti Sportivi del Comune di Trento (A.S.I.S.)
Il Garante ha accertato l'illiceità del trattamento mediante videosorveglianza all'interno degli spogliatoi della piscina comunale di Trento, operato senza base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. L'Azienda ha omesso di fornire adeguata informativa agli interessati e di rispettare i termini di conservazione. È stata comminata una sanzione pecuniaria di 8.000 euro, con pubblicazione dell'ordinanza sul sito del Garante, tenuto conto della disattivazione tempestiva dei dispositivi e della buona cooperazione dimostrata. AI
14/07/2026
E-distribuzione S.p.A.; Enel Global Services s.r.l.
Il Garante sanziona E-distribuzione S.p.A. (€ 36.000) ed Enel Global Services s.r.l. (€ 18.000) per violazione dei principi di trasparenza e libertà del consenso in relazione a moduli di raccolta consensi pre-flaggati durante una procedura di mobilità interaziendale. Le Società hanno sottoposto all'interessata consensi con caselle già selezionate per trattamenti di categorie particolari di dati e immagine, conditioning l'accettazione alla sottoscrizione. Sebbene le Società abbiano successivamente rimosso i consensi pre-flaggati e aggiornato l'informativa, il Garante ha accertato la violazione degli artt. 5, 12, 13 e 17 GDPR. AI
14/07/2026
La Terrazza
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza per violazione dei principi di liceità, trasparenza e limitazione dell'acquisizione ai soli dati pertinenti, dovuta all'assenza di informativa idonea e alla ripresa di spazi pubblici. È stata comminata sanzione pecuniaria di euro 700, ridotta da fattori attenuanti quali l'assenza di precedenti specifici e gli interventi correttivi successivi all'accertamento. AI
Top Secret Investigazioni e Sicurezza s.r.l.
Il Garante accerta la violazione degli artt. 5, par. 1, lett. a), c), e) e 13 GDPR per la persistente attivazione degli account di posta elettronica dei due reclamanti successivamente alla cessazione del rapporto di lavoro e per l'inidoneità dell'informativa resa. Viene inflitta una sanzione amministrativa di euro 6.500. AI
14/07/2026
Comune di Chivasso
Il Garante accerta la violazione dell'art. 13 GDPR da parte del Comune di Chivasso per incompletezza delle informazioni rese ai dipendenti sui tempi di conservazione dei metadati di posta elettronica. Emana un ammonimento anziché sanzione pecuniaria, considerando la natura colposa della violazione, le dimensioni ridotte dell'ente, la cooperazione offerta e la tempestiva correzione adottata. AI
14/07/2026
Presidenza del Consiglio dei Ministri - Dipartimento per gli affari giuridici e legislativi
Il Garante esprime parere favorevole sullo schema di decreto legislativo di adeguamento al regolamento IA 2024/1689, condizionato all'integrazione di quattro specifiche esigenze normative relative ai poteri del Garante stesso, alla disciplina sanzionatoria, alla responsabilità per la valutazione di conformità e alla partecipazione dello Spazio di sperimentazione per l'IA. È inoltre sottoposta a valutazione l'opportunità di estendere alle decisioni valutative il divieto di decisioni automatizzate in ambito lavorativo. AI
03/07/2026
UGL Terziario
Il Garante ha rilevato l'illiceità del trattamento dati effettuato da UGL Terziario, relativo all'accesso all'account di posta elettronica individualizzato assegnato al ricorrente dopo la sua dimissione da dirigente sindacale e il mancato riscontro adeguato all'istanza di accesso ai dati. La violazione riguarda l'assenza di idonea informativa e il diniego non correttamente motivato del diritto di accesso. L'Autorità ha qualificato l'infrazione come violazione minore e ha emesso un ammonimento al sindacato. AI
03/07/2026
Hera Comm S.p.A.
Il Garante ha accertato l'illiceità del trattamento dei dati personali effettuato da Hera Comm S.p.A. mediante il software CGS-X per la verifica dell'affidabilità creditizia dei potenziali clienti. Le violazioni riguardano: mancanza di trasparenza (artt. 12, 13, 14), violazione dei principi di liceità, correttezza e lealtà (art. 5 par. 1 lett. a)), violazione del principio di integrità e riservatezza (art. 5 par. 1 lett. b)), violazione del principio di limitazione della conservazione (art. 5 par. 1 lett. e)), violazione del diritto di accesso (art. 15) e inosservanza degli obblighi del responsabile del trattamento (art. 28). La Società è ingiunta di conformarsi alle prescrizioni entro sei mesi e di pagare la sanzione entro trenta giorni dalla notifica. AI
03/07/2026
EstEnergy S.p.A.
EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni. AI
03/07/2026
Character Technologies
Il Garante sanziona Character Technologies per violazioni multiple del GDPR relative al servizio di intelligenza artificiale generativa Character.AI. Le violazioni riguardano: mancata designazione tempestiva di rappresentante UE (art. 27), carenze informative nella privacy policy (artt. 12, 13, 14), mancata valutazione d'impatto adeguata (art. 35), insufficienti misure di sicurezza e privacy by design/default (artt. 24, 25), criticità nella tutela dei minori e verifica dell'età. Irrogata sanzione di 158.000 euro con prescrizioni di adeguamento entro 120 giorni. AI
18/06/2026
Piaggio & C. S.p.A.
Il Garante sanziona Piaggio & C. S.p.A. per violazione dei diritti degli interessati in relazione al trattamento della posta elettronica aziendale dei dipendenti licenziati, accesso ai dati e mancato riscontro alle istanze di esercizio dei diritti. La Società è ingiunta al pagamento di euro 460.000,00 e al divieto di accesso al contenuto dei dati raccolti sui sistemi aziendali. AI
18/06/2026
Cosmint S.p.A.
Il Garante sanziona Cosmint S.p.A. con 6.600 euro per violazione dei principi di correttezza e trasparenza del trattamento dei dati personali e della liceità del trattamento stesso. La società ha aperto e svuotato l'armadietto personale di un dipendente somministrato in sua assenza dopo la cessazione del rapporto di lavoro, distruggendo il contenuto. Inoltre, la società ha violato l'obbligo di rispondere alle richieste di informazioni dell'Autorità di controllo. AI
18/06/2026
Edizioni Grandangolo di Giuseppe Castaldo
Il Garante ha irrogato una sanzione di 2.075 euro a una testata giornalistica online per violazioni del GDPR riguardanti: omessa notifica di una violazione di dati personali derivante da attacchi informatici, mancata adozione di misure di sicurezza adeguate, assenza di informativa privacy sul sito e mancata trasparenza negli obblighi di protezione dati. La sanzione tiene conto di fattori attenuanti quali l'esercizio del diritto di cronaca, l'adozione di misure correttive successive alla contestazione e le limitate condizioni economiche del titolare. AI
18/06/2026
Comune di Vasto
Il Garante sanziona il Comune di Vasto per violazioni del GDPR relative a un sistema di videosorveglianza per il rilevamento delle infrazioni stradali. Le violazioni riguardano la mancanza di informative adeguate agli interessati, la mancata esecuzione tempestiva della valutazione d'impatto e l'insufficiente minimizzazione dei dati raccolti. Il Comune è condannato al pagamento di 5.000 euro e all'adozione di misure correttive entro 30 giorni. AI
11/06/2026
One Network S.r.l.
One Network S.r.l., operante come agente di vendita Kena Mobile, ha attivato sei utenze telefoniche a nome di un cliente senza il suo consenso, violando i principi di liceità e le disposizioni informative del GDPR. Il Garante ha accertato il trattamento illecito dei dati personali e imposto il divieto di ulteriore trattamento, applicando una sanzione pecuniaria di euro 28.000. AI
11/06/2026
Titolare di uno studio professionale in Cassano Irpino (AV)
Il Garante sanziona il titolare di uno studio per l'installazione di un sistema di videosorveglianza che riprendeva spazi pubblici senza informativa, in violazione dei principi di liceità, minimizzazione e trasparenza. Le telecamere acquisivano anche segnale audio in assenza di adeguata base giuridica e informazione agli interessati. Il titolare ha successivamente rimosso le riprese di aree pubbliche, disattivato la funzionalità audio e installato cartelli informativi. AI
11/06/2026
Persona fisica
Il Garante dichiara illecita la condotta del titolare del trattamento consistita nella pubblicazione di dati personali di soggetti minorenni (nome, cognome, data di nascita) su un sito internet dedicato a ranking e competizioni sportive, in assenza di idonea base giuridica, del principio di minimizzazione, di informativa privacy e di criteri certi di conservazione. Prende atto della rimozione integrale dei dati e della sospensione del sito, e rivolge ammonimento al titolare rimandolo al rispetto dei principi di liceità, correttezza e minimizzazione nei futuri trattamenti, con particolare richiamo all'acquisizione del consenso specifico degli interessati e dei genitori per i minori. AI
28/05/2026
Ristorante Carlo Menta s.r.l.
Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di euro 1.400,00 nei confronti di Ristorante Carlo Menta s.r.l. per la violazione dei principi di trasparenza nella gestione di un impianto di videosorveglianza. La società non aveva installato idonei cartelli informativi volti a rendere edotti gli interessati della presenza del sistema di videosorveglianza, costituendo violazione degli articoli 5, paragrafo 1, lettera a) e 13 del Regolamento (UE) 2016/679. Il Garante ingiunge inoltre l'adeguamento della cartellonistica con l'integrazione del contenuto informativo minimo e il corretto posizionamento delle informative in prossimità delle aree interne ed esterne oggetto di sorveglianza. AI
28/05/2026
Rosetta Trastevere s.r.l.s.
Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso il laboratorio artigianale La Fornarina a Roma, per violazione del principio di trasparenza di cui agli artt. 5, par. 1, lett. a) e 13 del Regolamento (UE) 2016/679, a causa della mancanza di idonei cartelli informativi sulla presenza del sistema di videosorveglianza. Irrogata sanzione di euro 700,00 e ingiunto l'adeguamento della cartellonistica con informazioni complete sul titolare del trattamento e diritti degli interessati. AI
28/05/2026
Banca d'Italia
Il Garante esprime parere favorevole sullo schema di Regolamento della Banca d'Italia recante disposizioni sul trattamento dei dati personali effettuato nell'ambito delle attività di supporto all'Arbitro Bancario Finanziario (ABF). Lo schema disciplina il trattamento dei dati per: gestione della documentazione per nomina e rinnovo dei componenti del collegio ABF; gestione dei dati nei procedimenti ABF; analisi della documentazione tramite strumenti di ricerca avanzata e sistemi di IA. Il provvedimento, modificato secondo le osservazioni fornite dall'Ufficio, rispetta i principi di privacy by design e by default, minimizzazione dei dati, limitazione della finalità e trasparenza. Con riferimento ai trattamenti mediante IA, il Garante evidenzia l'importanza di misure quali l'anonimizzazione preventiva, l'autonomia decisionale umana, la supervisione multidisciplinare e il continuo monitoraggio della valutazione d'impatto sulla protezione dei dati. AI
14/05/2026
Myndoor S.r.l.
Il Garante avverte Myndoor S.r.l. in merito al rischio che la trasmissione di report aggregati contenenti dati analizzati mediante il sistema plug-in Myndoor agli enti e alle imprese che eventualmente li richiedano possa verosimilmente determinare una violazione della normativa sulla protezione dei dati personali e della dignità della persona che lavora. Il Garante dispone che la Società assicuri l'adozione di misure per prevenire qualsiasi forma di messa a disposizione dei dati degli utenti del plug-in in favore dei datori di lavoro, al fine di evitare che gli stessi vengano a conoscenza delle informazioni trattate mediante il sistema. AI
14/05/2026
Riserva di caccia di Danta di Cadore
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI
14/05/2026
Conferenza delle Regioni e delle Province autonome
Il Garante esprime parere favorevole sullo schema-tipo di regolamento e sul relativo disciplinare tecnico per la disciplina del Registro Malattie Rare a livello regionale, finalizzato alla raccolta sistematica di dati anagrafici e sanitari per finalità di cura, ricerca scientifica e programmazione sanitaria. Il Garante riconosce che la versione proposta recepisce le osservazioni formulate nelle interlocuzioni, in particolare: la corretta distinzione delle basi giuridiche tra finalità di cura (art. 9, par. 2, lett. h) e par. 3 GDPR) e finalità di interesse pubblico rilevante; la chiarificazione dei titolari del trattamento e delle loro articolazioni operative; il recepimento integrale delle prescrizioni sul trattamento dei dati genetici; l'accesso ai dati pseudonimizzati solo quando dati anonimizzati non consentono di raggiungere gli obiettivi della ricerca; l'anonimizzazione irreversibile dei dati dei defunti una volta esaurita la finalità di valutazione del rischio eredo-familiare; significative modifiche al disciplinare tecnico in materia di sicurezza. Il Garante evidenzia tuttavia la necessità di correggere disallineamenti di drafting tra regolamento e disciplinare tecnico, in particolare nei paragrafi 4.8.1, 4.8.2, 4.8.3 e relativi richiami all'articolo 12 anziché 13 per le fonti dei dati, nonché la corretta numerazione dei paragrafi e correzione del titolo del paragrafo 4.12. AI
14/05/2026
Vortika s.r.l.
Il Garante accerta violazioni degli artt. 5, par. 1 lett. a), 13, 14 e 37 del GDPR commesse da Vortika s.r.l. nella gestione della Clinica Dottor D. La società ha fornito informative incomplete ai pazienti, prive degli elementi richiesti dall'art. 13, non ha designato il responsabile della protezione dei dati e non ha correttamente specificato le basi giuridiche e le finalità dei trattamenti. Il Garante iroga una sanzione di € 30.000,00 e ingiunge l'adozione di misure correttive entro 90 giorni. AI
14/05/2026
Energia Sostenibile S.r.l.
Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI
14/05/2026
Emirates
Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati. AI
14/05/2026
A.O.R.N. Azienda ospedaliera dei colli
Il Garante dichiara l'illiceità del trattamento di dati personali effettuato mediante il dossier sanitario ASAP_sio gestito dall'Azienda per violazioni relative a: mancanza di consenso specifico per la consultazione di dati pregressi; visibilità eccessiva dei dati ai professionisti sanitari attraverso la funzione ricerca paziente; accesso ai dossier di pazienti non in cura presso l'operatore; insufficienti misure di sicurezza e transparency. Irrogata sanzione di € 15.000,00. AI
29/04/2026
Lepida S.c.p.A.
Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI
29/04/2026
Pianeta s.r.l.
Il Garante accerta violazioni delle disposizioni GDPR da parte di Pianeta s.r.l. in relazione al trattamento illecito di dati personali della riclamante nel contesto del rapporto di lavoro e dell'utilizzo della Carta Insieme Conad. La società ha violato i principi generali di liceità e trasparenza del trattamento e non ha fornito adeguata informativa. Inoltre, non ha riscontro alla richiesta di esercizio dei diritti dell'interessata del 15 febbraio 2023. Il Garante ordina il divieto di ulteriori operazioni di trattamento connesse all'utilizzo della carta e applica una sanzione amministrativa pecuniaria di € 34.000 per gravità media delle violazioni, con pagamento entro 30 giorni. AI
29/04/2026
Consiglio Nazionale dei Periti Industriali e dei Periti Industriali Laureati
Il Garante accerta che il CNPI ha effettuato un trattamento di dati personali non conforme al principio di liceità mediante l'attivazione di un sistema di inoltro automatico dei messaggi di posta elettronica dall'indirizzo personale di un ex Consigliere alla casella collettiva dell'Ente. Tale condotta ha violato gli artt. 5, 6, 12, 13 e 14 del GDPR. Per le violazioni accertate il Garante applica una sanzione amministrativa pecuniaria di € 3.000,00 AI
17/04/2026
Poste Italiane S.p.a.; Postepay S.p.a.
Il Garante accerta l'illiceità del trattamento dei dati personali degli utenti delle app Bancoposta e PostePay su Android, condotto tramite ThreatMetrix per monitorare software dannosi. Le violazioni riguardano assenza di valida base giuridica, mancanza di DPIA, insufficiente informativa e conservazione dati oltre i termini proporzionati. Sono ordinate l'interruzione dei trattamenti entro 10 giorni e l'individuazione di specifiche tempistiche di conservazione entro 30 giorni. AI
17/04/2026
Io e te s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento dati effettuato tramite videosorveglianza in assenza di informativa agli interessati e senza autorizzazione dell'Ispettorato del Lavoro. È stata irrogata una sanzione di 2.000 euro considerando la breve durata (3 mesi), l'assenza di precedenti violazioni e la pronta rimozione dell'impianto. AI
17/04/2026
Framos Italia s.r.l. in liquidazione
Il Garante ha accertato violazioni degli artt. 5, 6, 12, 13, 17 e 29 GDPR da parte di Framos Italia s.r.l. in liquidazione per mancata risposta a istanza di cancellazione dati di ex dipendente e trattamenti non conformi. È stata irrogata sanzione di 5.000 euro con prescrizioni di adeguamento entro 60 giorni. AI
17/04/2026
Ministero delle Imprese e del Made in Italy
Il Garante esprime parere con condizioni sullo schema di decreto che riforma l'accesso alla professione di agente d'affari in mediazione. Il parere individua profili di criticità relativi alla protezione dei dati personali nella gestione del registro telematico dei praticanti presso le Camere di Commercio. Il Garante richiede integrazioni normative per assicurare conformità al Regolamento (UE) 2016/679 e al Codice Privacy, riguardanti: la disciplina organica del trattamento dei dati, l'identificazione dei titolari e responsabili del trattamento, la minimizzazione dei dati sanitari, il parere preventivo del Garante sul decreto ministeriale attuativo, e la valutazione di impatto sulla protezione dei dati secondo l'articolo 35 del Regolamento. AI
17/04/2026
Associazione Movimento Cinque Stelle Sicilia
Il Garante dichiara illecito il trattamento effettuato dall'Associazione Movimento Cinque Stelle Sicilia per violazione degli articoli 12, 13, 5 e 24 del Regolamento (UE) 2016/679, dovuta all'assenza di una privacy policy nel sito internet, all'inidoneità dei canali comunicativi per esercitare i diritti degli interessati e all'inadeguatezza delle misure tecniche e organizzative. Pur apprezzando le misure correttive adottate dal titolare, compresa la rimozione dell'articolo lamentato e l'elaborazione di un'informativa privacy, il Garante commina una sanzione di € 5.000,00 e ingiunge l'adozione di misure adeguate per facilitare l'esercizio dei diritti previsti dalla normativa sulla protezione dei dati personali. AI
17/04/2026
Carlo Maria Antonio Parisi
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Carlo Maria Antonio Parisi in qualità di titolare del sito "giornalistitalia.it" per le violazioni relative all'assenza di una privacy policy adeguata durante un periodo di tempo prolungato, al mancato riscontro tempestivo all'istanza di esercizio dei diritti dell'interessato (deindicizzazione e cancellazione) presentata il 17 aprile 2023, e all'omessa adozione di misure tecniche e organizzative adeguate. Pur rilevando l'avvenuta rimozione dell'articolo lamentato e l'adozione di misure correttive successive all'intervento dell'Autorità, il Garante commina una sanzione amministrativa di € 2.500,00 considerando la gravità della condotta, la non commercialità della testata, l'assenza di precedenti procedimenti e la capacità economica del titolare. Viene inoltre disposta la pubblicazione del provvedimento sul sito del Garante e l'ingiuzione di adottare misure tecniche e organizzative adeguate per facilitare l'esercizio dei diritti degli interessati. AI
17/04/2026
Titolare del trattamento identificato presso XX (XX)
Il Garante ha sanzionato il titolare di un esercizio commerciale per violazione degli artt. 5, par. 1, lett. a) (principio di trasparenza) e 13 del Regolamento (GDPR) in relazione alla mancanza di idonei cartelli informativi presso un impianto di videosorveglianza costituito da 25 telecamere. Sebbene le immagini fossero visualizzate su maxi-schermo visibile agli avventori all'interno dell'esercizio, tale modalità non soddisfa i requisiti di informativa preventiva e idonea cartellonistica previsti dalla normativa sulla protezione dei dati. Il Garante ha ordinato il pagamento di € 3.000,00 e la conformazione del trattamento entro 30 giorni mediante installazione di idonea cartellonistica informativi. AI
17/04/2026
Pak Store - impresa individuale con sede in Cuneo
Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso un esercizio commerciale, per violazione del principio di trasparenza (assenza di cartelli informativi) e del principio di liceità (mancanza di autorizzazione dell'Ispettorato del Lavoro). Iroga sanzione di euro 2.000,00 e ingiunge conformazione del trattamento entro trenta giorni mediante apposita cartellonistica e limitazione del trattamento sino all'ottenimento dell'autorizzazione prevista dall'art. 4, comma 1, della legge n. 300/1970. AI
17/04/2026
Comune di Cogoleto
Il Garante accerta l'illiceità del trattamento effettuato dal Comune di Cogoleto mediante bodycam indossate da agenti di Polizia Locale, per violazione dei principi di liceità, correttezza e trasparenza, nonché per l'assenza di idoneo presupposto di liceità e omissione della valutazione di impatto sulla protezione dei dati. Pur considerando la condotta colposa, le modeste dimensioni dell'ente e la spontanea interruzione del trattamento, applica una sanzione amministrativa pecuniaria di euro 4.000. AI
26/03/2026
Copacabana s.r.l.
Il Garante sanziona Copacabana s.r.l. per aver installato un impianto di videosorveglianza senza informativa agli interessati e senza autorizzazione dell'Ispettorato del lavoro. È imposto il pagamento di 2.000 euro, l'adeguamento al Regolamento entro 30 giorni e il divieto di attivazione dell'impianto durante gli orari di apertura sino al rilascio dell'autorizzazione. AI
26/03/2026
SMA Frutta
Il Garante ha irrogato una sanzione pecuniaria di 2.000 euro a un esercizio commerciale per aver installato un impianto di videosorveglianza senza fornire l'informativa agli interessati (art. 13 GDPR) e senza l'autorizzazione dell'Ispettorato del Lavoro richiesta dall'art. 4 della legge n. 300/1970. È stata inoltre imposta la limitazione del trattamento con divieto di attivazione durante l'orario di apertura fino al rilascio dell'autorizzazione. AI
26/03/2026
Dott. XX (medico di medicina generale)
Il Garante ha accertato la violazione degli obblighi informativi di cui all'art. 13 GDPR da parte di un medico di medicina generale per carenze nell'informativa rilasciata ai pazienti. La violazione riguarda l'omissione di informazioni dettagliate sui destinatari dei dati, il periodo di conservazione e i diritti degli interessati. È stata irrogata una sanzione amministrativa pecuniaria di 2.000 euro con pubblicazione del provvedimento sul sito del Garante. AI
12/03/2026
ITAS Mutua
Il Garante accerta violazioni degli artt. 5, 12, 13, 15 e 88 GDPR e art. 114 Codice Privacy per conservazione prolungata di dati di posta elettronica e navigazione Internet di dipendenti, nonché riscontro incompleto a istanza di accesso. Ordina conformità entro 90 giorni e irrogazione di sanzione di 50.000 euro. AI
12/03/2026
Domiziana Giorgianni
Il Garante sanziona Domiziana Giorgianni, titolare del sito di informazione online, per violazione degli obblighi di trasparenza (assenza di privacy policy) e mancato riscontro tempestivo alle istanze di esercizio dei diritti dell'interessato. Pur accogliendo l'avvenuta rimozione degli articoli lamentati, il Garante applica una sanzione di 2.000 euro e ingiunge l'adozione di misure tecniche e organizzative adeguate per facilitare l'esercizio dei diritti previsti dal GDPR. AI
12/03/2026
Società per Azioni Esercizi Aeroportuali S.E.A.
Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti. AI
12/03/2026
Agenzia nazionale per i servizi sanitari (Agenas) e Ministero della salute
Il Garante esprime parere favorevole sul modello di informativa relativo ai trattamenti dati effettuati dalle infrastrutture regionali di telemedicina (IRT), richiedendo chiarimenti interpretativi su alcune disposizioni del decreto PNT e auspicando una circolare ministeriale per delimitare correttamente le finalità perseguibili da Agenas. AI
12/03/2026
Almas Salon
Il Garante sanziona una barberia per assenza di cartelli informativi presso impianti di videosorveglianza attivi, violando i principi di trasparenza e il diritto all'informativa previsti dal GDPR. È ordinato il pagamento di 800 euro e l'adozione entro 30 giorni di idonea cartellonistica informativa. AI
12/03/2026
Hanako s.r.l.
Il Garante sanziona Hanako s.r.l. per aver installato e gestito un impianto di videosorveglianza in assenza di informativa agli interessati e senza il previo accordo sindacale o autorizzazione dell'Ispettorato del lavoro richiesti dalla legge n. 300/1970. Ingiunge il pagamento di 2.000 euro e l'adozione entro 30 giorni di misure di conformità: cartellonistica informativa adeguata e misure di sicurezza tecniche per limitare l'accesso alle immagini. AI
12/03/2026
Ministero dell'Interno
Il Garante ha accertato la violazione del principio di trasparenza e degli obblighi di comunicazione del Ministero dell'Interno per aver indicato nel portale della Carta d'Identità Elettronica un recapito non aggiornato del Responsabile della Protezione dei Dati, causando il tardivo riscontro alla richiesta di esercizio del diritto di cancellazione. Il Ministero è stato ammonito per le violazioni degli articoli 5, 12 e 13 GDPR e ha provveduto ad aggiornare l'informativa. AI
12/03/2026
La Tabaccheria Magie di Fumo
Il Garante dichiara illecito il trattamento mediante videosorveglianza per violazione dei principi di trasparenza e informativa (artt. 5 e 13 GDPR). Pur qualificando la condotta come violazione minore senza sanzione pecuniaria, ammonisce la titolare e le ingiunge di collocare entro 30 giorni idonea cartellonistica informativa, considerando che la segnaletica era stata precedentemente rimossa da terzi. AI
26/02/2026
StarJoy Comunication & ADV. S.r.l.s.
Il Garante accerta la violazione della normativa privacy e sulle regole deontologiche nel trattamento di dati e immagini di una persona arrestata, pubblicate in un articolo di cronaca. Pur prendendo atto della rimozione dell'articolo da parte della società, dispone il divieto di ulteriore trattamento dell'immagine lesiva dei diritti, l'obbligo di comunicare le iniziative intraprese entro 30 giorni, e l'annotazione delle violazioni nel registro interno. AI
26/02/2026
Società Editrice Esculapio s.r.l.
Il Garante accerta la violazione degli artt. 6 e 13 GDPR e dell'art. 130 Codice Privacy da parte della casa editrice per aver inviato comunicazione commerciale all'indirizzo email istituzionale di un docente universitario senza consenso preventivo e fornendo informazione inesatta circa l'iscrizione a un database. Irrogato ammonimento senza sanzione pecuniaria né misure correttive, valutato il comportamento collaborativo della Società e l'assenza di pregiudizio per l'interessato. AI
26/02/2026
Depac Società Cooperativa Sociale a r.l.
Il Garante ha sanzionato Depac per il trattamento illecito di dati biometrici (impronte digitali) di sei dipendenti presso il Comune di XX, effettuato senza base legittima, informativa agli interessati, valutazione di impatto e registro delle attività. La società ha installato due dispositivi di rilevamento biometrico dal settembre 2024 per il controllo degli orari, violando i principi di trasparenza, minimizzazione e le norme su dati biometrici. Il Garante ordina la cancellazione immediata dei dati entro 60 giorni. AI
12/02/2026
Comune di Coccaglio
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante videosorveglianza nei luoghi di lavoro senza le necessarie autorizzazioni sindacali, informative e valutazione d'impatto. Il Comune ha violato gli artt. 5, 6, 12, 13, 35, 88 del GDPR e l'art. 4 della legge 300/1970 utilizzando i filmati anche a fini disciplinari. È stata irrogata una sanzione di 6.000 euro, ridotta rispetto al massimo edittale in considerazione della cooperazione e della disattivazione immediata del sistema. AI
12/02/2026
Acea Energia S.p.A.
Il Garante sanziona Acea Energia S.p.A. con 2 milioni di euro per attivazione di contratti di energia non richiesti mediante agenti porta a porta, con violazione dei principi di liceità, correttezza, trasparenza ed esattezza del trattamento dati. La società è inoltre ingiunta di adottare, entro tre e nove mesi, specifiche prescrizioni correttive e misure di controllo sui dati dei clienti, nonché è disposta la limitazione definitiva del trattamento dati per i clienti interessati. AI
12/02/2026
Comune di Velletri
Il Garante ha sanzionato il Comune di Velletri per violazioni nella gestione dei dati dei defunti tramite l'app Aldilapp, dovute a mancanza di base giuridica, informativa incompleta e assenza di idonea documentazione contrattuale. Il Comune non aveva acquisito il pieno controllo dei trattamenti effettuati dalla STUP, consentendo la creazione automatica di profili digitali dei defunti senza consenso e l'attivazione di funzionalità social media senza adeguate garanzie di protezione. AI
12/02/2026
Comune di Ancona
Il Garante sanziona il Comune di Ancona per violazioni relative al trattamento dei dati dei defunti nell'applicazione Aldilapp, in assenza di idonei accordi di responsabile del trattamento e informative adeguate agli utenti. Il Comune è ingiunto a pagare 3.000 euro e ad adottare misure correttive entro 30 giorni, tra cui verificare la separazione dei servizi istituzionali, cancellare i profili digitali dei defunti di default e revisionare gli accordi e le informazioni fornite agli utenti. AI
12/02/2026
Unleadmited S.r.l.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Unleadmited mediante il sito web https://mediaonline.vinciadesso.com, privo di idonea base giuridica e adeguata informativa. La società è sanzionata per violazione degli artt. 6, 13 e 14 GDPR, con divieto di ulteriore trattamento e obbligo di conformazione alla normativa vigente entro 30 giorni. AI
12/02/2026
Alimentari San Rocco di XX
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza presso un esercizio commerciale per assenza di informativa agli interessati, ripresa di spazi pubblici senza base giuridica e mancanza di autorizzazione dell'Ispettorato del Lavoro per i controlli sul lavoratore dipendente. Inflitto il pagamento di euro 2.000 e ordinate le misure di conformità entro 30 giorni. AI
12/02/2026
Bollicine di XX (impresa individuale)
Il Garante accerta la violazione della disciplina sulla protezione dei dati personali relativa a un impianto di videosorveglianza presso un esercizio commerciale che riprendeva spazi pubblici e ambiti lavorativi senza idonea informativa, base giuridica e contenimento dell'area di ripresa. Irrogata sanzione amministrativa di 1.500 euro con obbligo di conformazione entro 30 giorni. AI
12/02/2026
Based s.r.l.
Il Garante ha accertato violazioni del GDPR da parte di Based s.r.l. in relazione al mancato riscontro adeguato del diritto di accesso ai dati contenuti nell'account di posta elettronica aziendale e del diritto di cancellazione, nonché della mancata informativa privacy. La Società non ha fornito neppure specifiche informazioni sul trattamento dei dati effettuato. È stata irrogata una sanzione di 12.000 euro per violazioni degli articoli 5, 12, 13, 15 e 17 del Regolamento. AI
12/02/2026
Conversion Media S.r.l.
Il Garante dichiara illecito il trattamento dati effettuato da Conversion Media per violazione degli obblighi di corretta individuazione dei ruoli soggettivi (titolare/responsabile) e inosservanza dei principi di trasparenza informativa nella raccolta di consensi per finalità di marketing. La società è tenuta ad adottare misure adeguate per garantire la corretta identificazione dei ruoli prima di avviare qualsiasi trattamento dati. AI
12/02/2026
Aziende sanitarie; Ministero della salute; Regioni e Province autonome
Il Garante adotta linee guida che consentono alle aziende sanitarie di utilizzare i dati di contatto dei pazienti acquisiti per finalità di cura anche per l'invio di SMS di promozione all'adesione a programmi sanitari pubblici di prevenzione, a condizione che siano rispettate dieci specifiche misure di garanzia volte a proteggere i diritti degli interessati, in particolare escludendo dati sensibili e prevedendo il diritto di opposizione. AI
12/02/2026
Comune di Mazara del Vallo
Il Garante sanziona il Comune di Mazara del Vallo per violazione dei principi di liceità, correttezza e trasparenza nel trattamento dei dati personali mediante sistema di videosorveglianza per l'accertamento differito di violazioni al Codice della Strada. Il Comune non ha fornito informativa adeguata agli interessati, non ha effettuato valutazione d'impatto e ha utilizzato il sistema video senza presupposti legali idonei. Sono imposte misure correttive e comunicazione di attuazione entro 30 giorni. AI
12/02/2026
ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)
Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI
12/02/2026
Ristorante pizzeria CN 45
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI
29/01/2026
dott. Paolo Montemurro
Il Garante accerta la violazione degli articoli 5 e 9 GDPR e dell'art. 2-septies del Codice Privacy per la diffusione non autorizzata di fotografie relative a un intervento chirurgico su Instagram. Sebbene le immagini fossero state rimosse tempestivamente e il professionista abbia agito con legittimo affidamento in un modello di consenso fornito da AICPE, il Garante riconosce un mancato accertamento effettivo dell'anonimizzazione. È comminata una sanzione di 5.000 euro con prescrizioni correttive entro 90 giorni. AI
29/01/2026
Provincia della Congregazione dei Fratelli delle Suore Cristiane
Il Garante ha accertato violazioni del GDPR relative a un sistema di videosorveglianza presso l'Istituto San Giuseppe La Salle di Milano, installato dal 2019 senza base giuridica idonea, senza valutazione d'impatto (DPIA) e senza adeguata trasparenza nei confronti degli interessati. La violazione ha riguardato dati personali di minori e lavoratori per un esteso arco temporale. È stata comminata una sanzione di 12.000 euro e disposta la pubblicazione integrale del provvedimento sul sito del Garante. AI
29/01/2026
Ministero della Cultura - Direzione Regionale Musei Nazionale Molise
Il Garante accerta l'illiceità del trattamento di dati personali mediante videosorveglianza presso il Museo Archeologico Nazionale di Campobasso per violazione dei principi di liceità, correttezza e trasparenza, mancanza di base giuridica e omissione della DPIA. Infligge sanzione pecuniaria di euro 12.000 e dispone la pubblicazione dell'ordinanza sul sito web dell'Autorità. AI
16/01/2026
Verisure Italy s.r.l.
Il Garante accoglie l'istanza di proroga presentata da Verisure Italy s.r.l. e fissa al 9 marzo 2026 il nuovo termine entro cui la Società deve comunicare le iniziative intraprese per dare attuazione alle misure imposte con il provvedimento del 27 novembre 2025. La proroga di 30 giorni è concessa in considerazione della complessità degli interventi tecnici e organizzativi necessari per l'adeguamento. Il provvedimento principale aveva accertato violazioni in materia di marketing indesiderato, consenso, informativa e diritto all'oblio. AI
16/01/2026
BAR GIOIA di Monterotondo (RM)
Il Garante ha accertato la violazione del principio di trasparenza e dell'obbligo informativo in relazione a un impianto di videosorveglianza installato presso un esercizio commerciale in assenza di idonea cartellonistica. È stata irrogata una sanzione pecuniaria di 600 euro e ingiunta la conformazione del trattamento mediante installazione di appositi cartelli informativi entro trenta giorni. AI
16/01/2026
Macelleria La Costata s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza privo di informativa ai sensi dell'art. 13 GDPR e idoneo a riprendere spazi pubblici in violazione degli artt. 5, 6 e 13 GDPR. È stata irrogata sanzione pecuniaria di euro 1.500 e ingiunto il conformamento del trattamento entro 30 giorni mediante cartellonistica informativa e riorientamento delle telecamere. AI
11/01/2026
Born S.r.l.
Il Garante accerta violazioni delle norme sulla protezione dei dati personali e sul telemarketing commesse da Born S.r.l. nella gestione di campagne promozionali e nella raccolta dati tramite il portale sceglionline.it, in particolare per carenze informative, invalidità dei consensi e assenza di rispetto delle opposizioni al trattamento. È imposta la conformazione dei trattamenti alla normativa vigente entro trenta giorni. AI
L'articolo è collegato ai provvedimenti in cui compare tra gli articoli richiamati nella scheda di sintesi. Sintesi fattuali, non consulenza legale: per il testo fa fede la fonte ufficiale.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.