Art. 33 GDPR – Notifica di una violazione dei dati personali all'autorità di controllo
18 provvedimenti — 14 sanzioni, 2 pareri, 2 altro
Richiamato nell'archivio dal 26 febbraio 2026 al 3 settembre 2026.
Dove si trova nel GDPR
Titolare del trattamento e responsabile del trattamento
15 su 20 articoli richiamati · 156 provvedimenti- Art. 24 · Responsabilità del titolare del trattamento35 provvedimenti · 19 sanzioni · €49,3M
- Art. 25 · Protezione dei dati fin dalla progettazione e protezione per impostazione predefinita46 provvedimenti · 26 sanzioni · €24,7M
- Art. 26 · Contitolari del trattamentonessun provvedimento nell’archivio
- Art. 27 · Rappresentanti di titolari del trattamento o dei responsabili del trattamento non stabiliti nell'Unione1 provvedimento · 1 sanzione · €158K
- Art. 28 · Responsabile del trattamento46 provvedimenti · 30 sanzioni · €32,3M
- Art. 29 · Trattamento sotto l'autorità del titolare del trattamento o del responsabile del trattamento6 provvedimenti · 2 sanzioni · €9,5K
- Art. 30 · Registri delle attività di trattamento3 provvedimenti · 3 sanzioni · €150K
- Art. 31 · Cooperazione con l'autorità di controllo8 provvedimenti · 7 sanzioni · €71,6K
- Art. 32 · Sicurezza del trattamento57 provvedimenti · 25 sanzioni · €58,0M
- Art. 33 · Notifica di una violazione dei dati personali all'autorità di controllo18 provvedimenti · 14 sanzioni · €34,0M
- Art. 34 · Comunicazione di una violazione dei dati personali all'interessato10 provvedimenti · 6 sanzioni · €32,1M
- Art. 35 · Valutazione d'impatto sulla protezione dei dati26 provvedimenti · 12 sanzioni · €12,8M
- Art. 36 · Consultazione preventiva31 provvedimenti
- Art. 37 · Designazione del responsabile della protezione dei dati4 provvedimenti · 3 sanzioni · €34,8K
- Art. 38 · Posizione del responsabile della protezione dei datinessun provvedimento nell’archivio
- Art. 39 · Compiti del responsabile della protezione dei dati1 provvedimento · 1 sanzione · €5K
- Art. 40 · Codici di condotta1 provvedimento · 1 sanzione · €2M
- Art. 41 · Monitoraggio dei codici di condotta approvatinessun provvedimento nell’archivio
- Art. 42 · Certificazionenessun provvedimento nell’archivio
- Art. 43 · Organismi di certificazionenessun provvedimento nell’archivio
Tutta la mappa del GDPR → Testo ufficiale dell'art. 33 su EUR-Lex ↗
Richiamato spesso insieme a
Negli stessi provvedimenti, gli articoli citati più spesso accanto all'art. 33.
I provvedimenti
03/09/2026
Ministero dell'Interno
Il Garante esprime parere favorevole sullo schema di decreto che modifica le modalità tecniche di emissione della carta di identità elettronica, subordinando l'approvazione al recepimento di sette condizioni relative alla protezione dei dati personali e alle garanzie di trasparenza. Le modifiche riguardano la migrazione e centralizzazione dell'infrastruttura CIE presso l'Istituto Poligrafico e Zecca dello Stato con conseguente ridefinizione dei ruoli di titolare e responsabile del trattamento. AI
14/07/2026
NIER Ingegneria S.p.a. Società Benefit
Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro. AI
06/08/2026
Ministero della salute
Il Garante esprime parere favorevole sullo schema di decreto per l'istituzione del Registro nazionale diabete presso il Ministero della salute, previa valutazione positiva del bilanciamento tra protezione dei dati personali e finalità di interesse pubblico. Lo schema, che disciplina la raccolta sistematica di dati anagrafici e socio-sanitari su diabete di tipo 1, tipo 2, gestazionale e altri tipi, tiene conto delle numerose indicazioni tecniche-giuridiche fornite dall'Ufficio durante le interlocuzioni informali. AI
14/07/2026
Comune di Rieti
Il Garante ha accertato l'illiceità del trattamento effettuato dal Comune di Rieti per la pubblicazione erronea sulla sezione Amministrazione Trasparente di una determinazione con allegati contenenti dati personali di oltre 31.000 cittadini (anagrafe, codice fiscale, dati TARI e catastali). Il Comune non ha comunicato tempestivamente gli interessati della violazione, in violazione degli artt. 5, 12, 24, 25, 32 e 34 del GDPR. È stata comminata sanzione di euro 6.000, con pubblicazione della sanzione sul sito del Garante. AI
03/07/2026
Azienda sanitaria universitaria Giuliano Isontina
Il Garante ha sanzionato ASUGI per accessi illegittimi al dossier sanitario elettronico da parte di operatori sanitari, che hanno consultato cartelle cliniche di pazienti senza giustificazione clinica, in violazione dei principi di liceità e riservatezza. La violazione ha riguardato il caso di un paziente i cui dati sono stati utilizzati da un'ex coniuge in una causa di divorzio e l'accesso ai dati di altri tre pazienti. Il Garante ha ritenuto la violazione di gravità media in considerazione delle misure implementate e della collaborazione aziendale. AI
18/06/2026
Docplanner Italy S.r.l.
Il Garante ha sanzionato Docplanner Italy per violazione degli articoli 5 e 32 del GDPR in seguito a un attacco ransomware che ha interessato i server della divisione GIPO. Sebbene l'analisi forense abbia evidenziato solo tentativi di esfiltrazione senza conferma di sottrazione effettiva di dati sensibili relativi a pazienti, la Società non aveva implementato adeguate misure tecniche e organizzative di sicurezza, in particolare l'autenticazione multi-fattore per l'accesso VPN. AI
18/06/2026
Edizioni Grandangolo di Giuseppe Castaldo
Il Garante ha irrogato una sanzione di 2.075 euro a una testata giornalistica online per violazioni del GDPR riguardanti: omessa notifica di una violazione di dati personali derivante da attacchi informatici, mancata adozione di misure di sicurezza adeguate, assenza di informativa privacy sul sito e mancata trasparenza negli obblighi di protezione dati. La sanzione tiene conto di fattori attenuanti quali l'esercizio del diritto di cronaca, l'adozione di misure correttive successive alla contestazione e le limitate condizioni economiche del titolare. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
14/05/2026
Wind Tre S.p.A.
Il Garante sanziona Wind Tre S.p.A. per violazioni del GDPR derivanti da due data breach occorsi presso punti vendita nel febbraio 2025, in cui ignoti attaccanti hanno ottenuto accesso non autorizzato mediante tecniche di social engineering. Le criticità accertate riguardano l'inadeguata gestione e conservazione dei certificati digitali, l'assenza di password manager e di controlli appropriati sulle API. Il secondo evento ha coinvolto 365.048 clienti. La sanzione di Euro 1.715.600,00 tiene conto delle misure correttive tempestivamente adottate dalla Società come elemento attenuante. AI
L'articolo è collegato ai provvedimenti in cui compare tra gli articoli richiamati nella scheda di sintesi. Sintesi fattuali, non consulenza legale: per il testo fa fede la fonte ufficiale.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.