Art. 4 GDPR – Definizioni
64 provvedimenti — 20 sanzioni, 31 pareri, 13 altro
Richiamato nell'archivio dal 16 gennaio 2026 al 3 settembre 2026.
Dove si trova nel GDPR
Disposizioni generali
3 su 4 articoli richiamati · 70 provvedimenti- 1 Art. 1 · Oggetto e finalitànessun provvedimento nell’archivio
- 2 Art. 2 · Ambito di applicazione materiale2 provvedimenti · 1 sanzione · €1K
- 3 Art. 3 · Ambito di applicazione territoriale5 provvedimenti · 1 sanzione · €2M
- 4 Art. 4 · Definizioni64 provvedimenti · 20 sanzioni · €70K
Tutta la mappa del GDPR → · Testo ufficiale dell'art. 4 su EUR-Lex ↗
Richiamato spesso insieme a
Negli stessi provvedimenti, gli articoli citati più spesso accanto all'art. 4.
I provvedimenti
03/09/2026
Istituto Comprensivo Sassuolo 1 Centro Est
Il Garante accerta l'illiceità del trattamento di dati personali costituito nell'invio di una comunicazione relativa all'assenza dal servizio di una docente all'indirizzo e-mail aziendale del coniuge anziché della ricorrente, a causa di un errore umano durante il travaso dati tra sistemi gestionali. Pur riconoscendo il carattere isolato e colposo della violazione e le misure preventive adottate dall'Istituto, il Garante ammonisce il titolare per violazione dei principi di liceità, correttezza e trasparenza nonché dell'assenza di idonee misure tecniche e organizzative. AI
03/09/2026
Comune di Desenzano del Garda
Il Garante dichiara l'illiceità del trattamento dati effettuato dal Comune che ha rilasciato una segnalazione riservata di un dipendente a un collega senza adeguata limitazione del contenuto, violando i principi di liceità, correttezza e minimizzazione dei dati. Sebbene il successivo affisso della segnalazione presso i magazzini comunali sia stato compiuto dal collega autonomamente, il Garante considera la decisione del Comune di divulgare il documento integrale non conforme alla normativa. Il Comune viene ammonito per le violazioni accertate, ritenute di carattere isolato e colposo. AI
12/08/2026
Azienda Tutela della Salute Liguria
Il Garante nega l'accesso civico generalizzato a un verbale di conciliazione relativo a causa di lavoro, in quanto il documento contiene dati relativi alla salute rientranti in categorie particolari di dati personali e sottoposti a espresso divieto di diffusione. L'esclusione dell'accesso è diretta dal legislatore e rappresenta un'eccezione assoluta che dispensa l'amministrazione da ulteriori valutazioni di merito. AI
08/08/2026
Ministero della Difesa
Il Garante sostiene il diniego parziale del Ministero della Difesa alle richieste di accesso civico all'Elenco dei portatori di interesse e al Registro degli incontri, ritenendo prevalenti i limiti all'accesso riconducibili alla tutela di interessi pubblici (difesa e questioni militari) e privati (dati commerciali e personali). Il Garante non può sindacare valutazioni organizzative relative alla massività delle richieste né procedere a una valutazione di merito senza coinvolgimento dei controinteressati. AI
08/08/2026
Scuola Superiore della Magistratura
Il Garante invita la SSM a rivalutare la richiesta di accesso civico ai verbali del Comitato direttivo, fornendo motivazione congrua rispetto all'esistenza del limite di cui all'art. 5-bis dlgs 33/2013, privilegiando la trasparenza sulle dichiarazioni e deliberazioni relative a nomine di organi apicali. L'Autorità respinge il diferimento temporalmente indeterminato e invita a un dialogo cooperativo con i richiedenti per ridefinire l'oggetto della richiesta. AI
10/07/2026
Comune di Battipaglia
Il Garante sostiene il diniego parziale dell'accesso civico generalizzato ai dati dei dipendenti coinvolti negli incentivi del settore tributi, ritenendo che le informazioni richieste in forma disaggregata e a livello individuale comportano alto rischio di re-identificazione. Il Comune potrà comunicare i dati solo attraverso adeguate tecniche di anonimizzazione e aggregazione che evitino la singolarità degli interessati. AI
14/07/2026
La Terrazza
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza per violazione dei principi di liceità, trasparenza e limitazione dell'acquisizione ai soli dati pertinenti, dovuta all'assenza di informativa idonea e alla ripresa di spazi pubblici. È stata comminata sanzione pecuniaria di euro 700, ridotta da fattori attenuanti quali l'assenza di precedenti specifici e gli interventi correttivi successivi all'accertamento. AI
Top Secret Investigazioni e Sicurezza s.r.l.
Il Garante accerta la violazione degli artt. 5, par. 1, lett. a), c), e) e 13 GDPR per la persistente attivazione degli account di posta elettronica dei due reclamanti successivamente alla cessazione del rapporto di lavoro e per l'inidoneità dell'informativa resa. Viene inflitta una sanzione amministrativa di euro 6.500. AI
23/07/2026
Comune di Fenegrò
Il Garante nega l'accesso civico generalizzato ai dati delle autorizzazioni NCC (denominazione, sede, recapiti PEC e professionali) richiesti da una società. L'accesso è escluso perché la disciplina del Decreto Ministeriale n. 203/2024 subordina queste informazioni a specifici limiti e condizioni, e la divulgazione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. AI
23/07/2026
Comune di Cosio Valtellino
Il Garante nega l'accesso civico generalizzato ai dati delle autorizzazioni NCC richiesti dalla Società istante, in quanto subordinati da normativa ministeriale a specifiche condizioni e limiti, e la loro ostensione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni, sproporzionato rispetto agli scopi di trasparenza amministrativa. AI
03/07/2026
ANAC
Il Garante esprime parere favorevole sulla bozza di delibera ANAC che disciplina la pubblicazione dei contributi ricevuti per campagne elettorali, prevedendo l'oscuramento dei nominativi dei donatori persone fisiche nella pubblicazione su web, pur assicurando l'accesso ai dati completi tramite istanza di accesso civico generalizzato. La soluzione bilancia esigenze di trasparenza amministrativa con protezione dei dati personali di natura sensibile (opinioni politiche), nel rispetto dei principi di necessità e minimizzazione. AI
03/07/2026
Comune di Luisago
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata. L'accesso è escluso perché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e l'ostensione dei dati comporterebbe pregiudizio concreto alla protezione dei dati personali dei soggetti interessati, alterando il regime di conoscibilità previsto per la banca dati nazionale RENT. AI
03/07/2026
Comune di Buglio in Monte
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato a dati relativi alle autorizzazioni NCC, ritenendo che l'ostensione di informazioni come sede operativa, indirizzo PEC e recapiti personali costituirebbe un pregiudizio ingiustificato e sproporzionato alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto la disciplina ministeriale (DM 203/2024) subordina l'accesso a specifiche condizioni e limiti, e la conoscenza generalizzata di tali dati non risulta strumentale al controllo delle funzioni istituzionali o alla partecipazione al dibattito pubblico. AI
03/07/2026
Comune di Tresivio
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato alle informazioni relative alle autorizzazioni NCC, escludendo l'accesso ai dati personali come sede operativa, indirizzo PEC e recapiti dei titolari. La conoscenza generalizzata di tali informazioni comporterebbe un'interferenza ingiustificata nei diritti e libertà dei soggetti interessati, in violazione della disciplina sulla protezione dei dati personali, confermando precedenti orientamenti del Garante. AI
03/07/2026
Comune di Teglio - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata, ritenendo che la divulgazione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto subordinato dalla normativa nazionale a specifici limiti e condizioni, e l'ostensione comporterebbe un'interferenza ingiustificata e sproporzionata nei diritti e nelle libertà dei soggetti controinteressati, in violazione dei principi di limitazione della finalità e minimizzazione dei dati previsti dal RGPD. AI
03/07/2026
Comune di Poggiridenti
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC, ritenendo che l'ostensione delle informazioni richieste (sede legale/operativa, indirizzi PEC, recapiti) comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso poiché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e la pubblicazione altererebbe il regime di conoscibilità previsto dal legislatore nazionale per il RENT. AI
25/06/2026
Comune di Samolaco - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante esprime parere negativo sulla concessione dell'accesso civico generalizzato ai dati relativi alle autorizzazioni NCC richiesti da una società. L'accesso deve essere escluso poiché subordinato da norme specifiche a limiti e condizioni, e la conoscibilità generale comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni, in particolare per dati come sede legale, PEC e recapiti professionali di ditte individuali. AI
18/06/2026
Responsabile della prevenzione della corruzione e della trasparenza (RPCT) del Comune di Galbiate
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato presentata da una società privata per ottenere l'elenco delle autorizzazioni NCC attive, ritenendo che l'ostensione dei dati personali (sede legale, indirizzi PEC, recapiti) determinerebbe un'interferenza ingiustificata nei diritti dei soggetti controinteressati. Il diniego è motivato dal fatto che tali informazioni non risultano strumentali al controllo delle funzioni istituzionali e rappresentano una sproporzionata duplicazione di dati da un registro nazionale, con rischio di usi impropri incompatibili con le finalità originarie della raccolta. AI
18/06/2026
Comune di Sant'Angelo Lodigiano - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante si pronuncia sulla richiesta di riesame di un diniego di accesso civico relativo a documenti sanitari e personali del genitore del richiedente. Il parere conferma il rifiuto dell'accesso poiché i documenti contengono dati sulla salute soggetti a divieto assoluto di diffusione, e ulteriore documentazione personale comporterebbe pregiudizio concreto alla protezione dei dati personali del controinteressato. AI
11/06/2026
Titolare di uno studio professionale in Cassano Irpino (AV)
Il Garante sanziona il titolare di uno studio per l'installazione di un sistema di videosorveglianza che riprendeva spazi pubblici senza informativa, in violazione dei principi di liceità, minimizzazione e trasparenza. Le telecamere acquisivano anche segnale audio in assenza di adeguata base giuridica e informazione agli interessati. Il titolare ha successivamente rimosso le riprese di aree pubbliche, disattivato la funzionalità audio e installato cartelli informativi. AI
11/06/2026
Geox S.p.A.
Reclamo presentato da una cittadina francese alla CNIL relativo alla ricezione di sei messaggi promozionali via SMS da parte di Geox S.p.A., nonostante l'esercizio ripetuto del diritto di opposizione. Il Garante, quale autorità capofila per trattamento transfrontaliero, ha chiuso il procedimento senza misure correttive in quanto la mancata cancellazione era stata causata da errore tecnico del sistema di gestione della blacklist e successiva mancata comunicazione del provider francese, il dato era stato già cancellato prima dell'intervento del Garante, la criticità era isolata, senza precedenti analoghi, e il danno effettivo risultava modesto. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Montirone
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato formulata da una Società nei confronti del Comune di Montirone per l'elenco delle autorizzazioni NCC attive con indicazione di dati personali quali sede legale, indirizzi PEC e ulteriori recapiti professionali. Il diniego è fondato sulla tutela dei dati personali degli interessati (persone fisiche titolari di ditte individuali) e sulla circostanza che l'accesso risulterebbe subordinato da specifiche normative settoriali (Decreto Ministeriale n. 203/2024) che ne limitano la conoscibilità. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Castegnato
Il Garante ritiene che l'accesso civico alle informazioni richieste dalla Società riguardanti le autorizzazioni NCC attive rilasciate dal Comune di Castegnato vada escluso in quanto l'accesso è subordinato dalla disciplina vigente al rispetto di specifiche condizioni, modalità e limiti contenuti nel Decreto Ministeriale n. 203/2024. Inoltre, l'ostensione dei dati personali identificativi dei titolari delle autorizzazioni (nominativi, indirizzi, recapiti, sede operativa, PEC) determinerebbe un'interferenza ingiustificata e sproporzionata nei diritti e libertà dei soggetti controinteressati, non essendo strumentale al controllo diffuso sul perseguimento delle funzioni istituzionali e sull'utilizzo delle risorse pubbliche, comportando un concreto pregiudizio alla tutela dei dati personali. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza (RPCT) del Comune di Laino
Il Garante esprime parere sfavorevole sulla concessione dell'accesso civico generalizzato ai dati personali richiesti dalla Società riguardanti le autorizzazioni NCC, inclusi sede operativa, indirizzo PEC e ulteriori recapiti professionali. Tali dati, in quanto riferiti a ditte individuali identificabili, costituiscono dati personali la cui diffusione comporterebbe un pregiudizio concreto alla tutela della protezione dei dati personali, non compensato da evidenti finalità di controllo democratico. La conoscenza generalizzata di queste informazioni non risulta strumentale al perseguimento delle funzioni istituzionali e non è proporzionata rispetto agli obiettivi dell'accesso civico. AI
28/05/2026
Enel Energia S.p.A.
Il Garante dichiara illecito il trattamento effettuato da Enel Energia S.p.A. per la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679, conseguente al diniego ingiustificato dell'accesso ai dati personali contenuti in una registrazione telefonica richiesto dall'interessato. Il Garante ingiunge alla Società di soddisfare entro trenta giorni la richiesta di accesso fornendo copia della registrazione telefonica con misure di oscuramento dei dati identificativi dell'operatore del servizio clienti, ovvero mediante trascrizione debitamente anonimizzata. AI
28/05/2026
Ristorante Carlo Menta s.r.l.
Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di euro 1.400,00 nei confronti di Ristorante Carlo Menta s.r.l. per la violazione dei principi di trasparenza nella gestione di un impianto di videosorveglianza. La società non aveva installato idonei cartelli informativi volti a rendere edotti gli interessati della presenza del sistema di videosorveglianza, costituendo violazione degli articoli 5, paragrafo 1, lettera a) e 13 del Regolamento (UE) 2016/679. Il Garante ingiunge inoltre l'adeguamento della cartellonistica con l'integrazione del contenuto informativo minimo e il corretto posizionamento delle informative in prossimità delle aree interne ed esterne oggetto di sorveglianza. AI
28/05/2026
Rosetta Trastevere s.r.l.s.
Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso il laboratorio artigianale La Fornarina a Roma, per violazione del principio di trasparenza di cui agli artt. 5, par. 1, lett. a) e 13 del Regolamento (UE) 2016/679, a causa della mancanza di idonei cartelli informativi sulla presenza del sistema di videosorveglianza. Irrogata sanzione di euro 700,00 e ingiunto l'adeguamento della cartellonistica con informazioni complete sul titolare del trattamento e diritti degli interessati. AI
28/05/2026
Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani
Il Garante ha accertato la violazione dei principi di minimizzazione, integrità e riservatezza dei dati personali da parte della Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani per aver apposto un foglio con informazioni sulla condizione di HIV/HCV di una paziente sul vassoio del pasto, in violazione degli artt. 5 (par. 1, lett. c e f), 9 del Regolamento (UE) 2016/679 e dell'art. 75 del Codice Privacy. È stata inoltre accertata la violazione dell'art. 157 del Codice per il mancato riscontro alla richiesta di informazioni. Il Garante ha irrogato una sanzione complessiva di euro 700,00 e disposto la pubblicazione dell'ordinanza-ingiunzione sul sito internet dell'Autorità. AI
28/05/2026
Comune di Sciacca
Il Comune di Sciacca ha pubblicato sul proprio sito web istituzionale una determina dirigenziale riguardante le dimissioni volontarie di un dipendente, contenente i dati personali dello stesso, in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. AI
28/05/2026
Università degli studi di Bari Aldo Moro
Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati (art. 5, par. 1, lett. a) e c) GDPR) da parte dell'Università degli studi di Bari Aldo Moro. L'Università ha trasmesso al soggetto controinteressato, nell'ambito di una richiesta di accesso civico generalizzato, l'integrale istanza del ricorrente contenente dati eccedenti e non necessari quali il numero di telefono e l'indirizzo di residenza. Il Garante qualifica la violazione come minore e dispone l'ammonimento del titolare del trattamento, ritenendo insufficienti le giustificazioni addotte basate sulla presunta autorizzazione incondizionata del ricorrente. AI
28/05/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Brescia
Il Garante esprime parere negativo sulla concessione dell'accesso civico generalizzato a tutti i dati richiesti da una società privata relativi alle autorizzazioni NCC attive presso il Comune di Brescia. Nello specifico, il Garante ritiene che la comunicazione generalizzata di denominazione/ragione sociale, sede operativa, indirizzi PEC e ulteriori recapiti professionali relativi ai titolari, in particolare per le ditte individuali, comporterebbe un pregiudizio concreto alla tutela dei dati personali. Tale pregiudizio non risulta giustificato dal fine dell'accesso civico, quale promozione del controllo diffuso sulle funzioni istituzionali e sulla partecipazione al dibattito pubblico. Il Garante conferma che i dati relativi a persone giuridiche, società e associazioni non costituiscono dati personali e rimangono soggetti alle altre valutazioni in merito a ulteriori limiti all'accesso previsti dalla normativa. AI
25/05/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Lomazzo
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato relativa all'elenco completo delle autorizzazioni NCC attive. La richiesta includeva denominazione, sede operativa, PEC e recapiti dei titolari di autorizzazione. Il Garante rileva che i dati relativi a persone fisiche (ditte individuali) costituiscono dati personali meritevoli di protezione secondo il GDPR. La conoscenza generalizzata di tali informazioni determinerebbe un'interferenza ingiustificata e sproporzionata nei diritti dei soggetti controinteressati, non necessaria al perseguimento dello scopo di controllo pubblico e trasparenza amministrativa. L'accesso potrebbe esporre indebita mente dati personali di dettaglio come domicili e contatti professionali a duplicazione e riutilizzo improprio per finalità incompatibili con quelle di rilascio della licenza. AI
14/05/2026
Riserva di caccia di Danta di Cadore
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI
14/05/2026
Comune di Ventasso
Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Ventasso per violazione degli artt. 5, 6 e 9 del Regolamento (UE) 2016/679 nonché dell'art. 2-ter e 2-septies, comma 8 del d.lgs. 196/2003. La violazione consiste nella pubblicazione online dell'elenco dei candidati ammessi a una procedura concorsuale riservata ai disabili, nella quale erano indicati giorno, ora e luogo della convocazione, rivelando indirettamente dati relativi alla salute di 12 interessati. La pubblicazione è avvenuta dal XX al XX sulla pagina web del Comune e successivamente è rimasta accessibile tramite link diretto fino alla segnalazione del Garante nel XX. Il Garante ritiene la violazione di gravità media, considerando le difficoltà organizzative del Comune derivanti dalla fusione con l'Unione Montana, la collaborazione prestata, l'assenza di precedenti pertinenti violazioni e le iniziative intraprese per conformarsi alla normativa. Irriga una sanzione di € 8.000,00. AI
29/04/2026
Dott.ssa Immacolata Guzzo
La dott.ssa Guzzo ha violato i principi di liceità, correttezza e trasparenza, nonché il divieto di trattamento di dati sensibili, pubblicando su un sito congressuale un poster contente la fotografia di un minore defunto con informazioni relative alla sua salute, senza il consenso esplicito della madre per tale utilizzo. Sebbene i dati siano stati pseudonimizzati e la dottoressa abbia agito in buona fede, ritendo di aver anonimizzato adeguatamente i dati, la condotta ha costituito violazione degli artt. 5, par. 1, lett. a), b) e c) e 9 del GDPR nonché dell'art. 2-septies, comma 8, del Codice Privacy. La dottoressa ha prontamente richiesto la rimozione dei contenuti, fatto valutato favorevolmente nella quantificazione della sanzione. AI
29/04/2026
Tirrenia Hospital S.r.l.
Il Garante ha accertato la violazione dell'art. 92, comma 1, del Codice Privacy da parte di Tirrenia Hospital S.r.l. per mancanza di idonei accorgimenti volti ad assicurare la comprensibilità dei dati relativi alla salute contenuti nella cartella clinica. In particolare, la struttura ospedaliera ha fornito trascrizioni di documenti clinici (diario clinico, schede infermieristiche, diario infermieristico) senza l'identificazione completa del personale sanitario autore delle annotazioni, nonostante il richiedente avesse specificatamente richiesto tale informazione. Sebbene la titolare abbia successivamente sanato parzialmente la carenza integrando le trascrizioni con i nominativi dei medici, la violazione iniziale è stata accertata. La sanzione è stata quantificata in euro 1.000,00, considerando il livello di gravità lieve, la natura isolata del caso, l'assenza di dolo, le misure correttive adottate, la collaborazione della struttura e il fatto che la violazione è stata scoperta a seguito di reclamo. AI
23/04/2026
Comune di Trieste
Il Garante esprime parere favorevole alla decisione del Comune di Trieste di accogliere parzialmente l'istanza di accesso civico generalizzato relativa a documenti su sversamenti di liquami fognari, omettendo i nominativi e gli indirizzi di residenza dei proprietari destinatari delle comunicazioni di avvio procedimento. L'omissione è giustificata dal principio di minimizzazione dei dati e dalla tutela della protezione dei dati personali, in quanto la conoscenza generalizzata di tali informazioni personali non è necessaria al raggiungimento dello scopo dell'accesso civico e determina un'interferenza ingiustificata nei diritti dei soggetti controinteressati. AI
17/04/2026
Io e te s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento dati effettuato tramite videosorveglianza in assenza di informativa agli interessati e senza autorizzazione dell'Ispettorato del Lavoro. È stata irrogata una sanzione di 2.000 euro considerando la breve durata (3 mesi), l'assenza di precedenti violazioni e la pronta rimozione dell'impianto. AI
17/04/2026
Provincia Autonoma di Trento
Il Garante esprime parere favorevole sullo svolgimento del lavoro statistico 'IND-0465 Rilevamento flussi e calcolo indicatori statistici del traffico veicolare provinciale', inserito nello schema di Programma statistico provinciale 2025-2027 della Provincia Autonoma di Trento, in seguito alla verifica della conformità dei trattamenti alle disposizioni in materia di protezione dei dati personali, in particolare con riferimento ai principi di proporzionalità, minimizzazione, pseudonimizzazione e anonimizzazione dei dati relativi ai veicoli in transito sulla rete stradale provinciale rilevati mediante telecamere intelligenti. AI
17/04/2026
Fornitori dei servizi della società dell'informazione di cui all'art. 1
Il Garante adotta linee guida in materia di utilizzo di tracking pixel nelle comunicazioni di posta elettronica. Le linee guida stabiliscono che l'utilizzo di pixel di tracciamento, immagini trasparenti di dimensioni molto ridotte inserite negli e-mail per monitorare l'apertura dei messaggi, è soggetto al consenso preventivo e informato dell'utente. È necessaria un'informativa chiara sulla finalità del tracciamento. Gli utenti devono poter revocare il consenso in modo agevole, anche in forma granulare, mediante link standardizzati nel footer dei messaggi. Per i trattamenti già in corso, è previsto un regime transitorio di 6 mesi dalla pubblicazione in Gazzetta Ufficiale per l'adeguamento. Sono raccomandate misure di privacy by design, quali la generazione di identificativi inintelligibili e non sequenziali associati agli indirizzi e-mail, mantenuti in layer separati della piattaforma. AI
17/04/2026
Titolare del trattamento identificato presso XX (XX)
Il Garante ha sanzionato il titolare di un esercizio commerciale per violazione degli artt. 5, par. 1, lett. a) (principio di trasparenza) e 13 del Regolamento (GDPR) in relazione alla mancanza di idonei cartelli informativi presso un impianto di videosorveglianza costituito da 25 telecamere. Sebbene le immagini fossero visualizzate su maxi-schermo visibile agli avventori all'interno dell'esercizio, tale modalità non soddisfa i requisiti di informativa preventiva e idonea cartellonistica previsti dalla normativa sulla protezione dei dati. Il Garante ha ordinato il pagamento di € 3.000,00 e la conformazione del trattamento entro 30 giorni mediante installazione di idonea cartellonistica informativi. AI
17/04/2026
Comune di Campo Calabro
Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Campo Calabro per violazione degli artt. 5, par. 1, lett. a) e c) e 6 del Regolamento nonché dell'art. 2-ter del Codice. Il Comune ha pubblicato sull'Albo pretorio online una Determinazione contenente dati personali identificativi di undici lavoratori (posizione, nominativo e punteggio) relativi alla selezione per differenziale stipendiale, senza applicare il principio di minimizzazione dei dati. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 6.000,00 e dispone la pubblicazione dell'ordinanza sul sito web del Garante. Il Comune ha tempestivamente oscurato i dati personali e ha assunto iniziative organizzative di conformità e formazione. AI
26/03/2026
Ministero dell'Istruzione e del Merito
Il Garante esprime parere favorevole allo schema di decreto del MIM che disciplina il funzionamento del servizio digitale «AscoltaMI» per l'erogazione di sostegno psicologico agli studenti. Il provvedimento assicura il rispetto del GDPR attraverso misure tecniche e organizzative appropriate, limitazione della finalità e minimizzazione dei dati, con particolare attenzione alla tutela dei dati sulla salute e alla riservatezza delle comunicazioni psicologiche. AI
26/03/2026
Comune di Cassino
Il Garante ha sanzionato il Comune di Cassino per la diffusione online di dati personali identificativi e reddituali di un soggetto, mantenuti sul sito istituzionale per oltre un anno e mezzo senza base giuridica idonea e in violazione del principio di minimizzazione. Sebbene l'ente abbia successivamente rimosso i dati e collaborato nel procedimento, la violazione è stata ritenuta di gravità media e colposa, derivante dalla convinzione errata di dover pubblicare i documenti per obbligo di trasparenza. AI
26/03/2026
Comune di Vicenza
Il Garante esprime parere favorevole al diniego dell'accesso civico generalizzato opposto dal Comune di Vicenza a una richiesta riguardante rimborsi di spese legali in relazione a un procedimento penale. L'accesso è rifiutato per la presenza di dati personali delicati e giudiziari che determinerebbero un pregiudizio concreto alla protezione dei dati dei controinteressati, in violazione del principio di minimizzazione dei dati del RGPD. AI
12/03/2026
Presidenza del Consiglio dei Ministri
Il Garante esprime parere favorevole sullo schema di decreto attuativo del Sistema nazionale di allerta rapida per le droghe (NEWS-D), ritenendo che il ricorso a dati esclusivamente anonimizzati non presenti criticità significative sotto il profilo della protezione dei dati personali. Tuttavia, raccomanda integrazioni definitoriali e tecniche per chiarire l'esclusione dalla nozione di dato personale e per adottare adeguate tecniche di anonimizzazione nei casi di intossicazioni e decessi. AI
12/03/2026
La Tabaccheria Magie di Fumo
Il Garante dichiara illecito il trattamento mediante videosorveglianza per violazione dei principi di trasparenza e informativa (artt. 5 e 13 GDPR). Pur qualificando la condotta come violazione minore senza sanzione pecuniaria, ammonisce la titolare e le ingiunge di collocare entro 30 giorni idonea cartellonistica informativa, considerando che la segnaletica era stata precedentemente rimossa da terzi. AI
26/02/2026
StarJoy Comunication & ADV. S.r.l.s.
Il Garante accerta la violazione della normativa privacy e sulle regole deontologiche nel trattamento di dati e immagini di una persona arrestata, pubblicate in un articolo di cronaca. Pur prendendo atto della rimozione dell'articolo da parte della società, dispone il divieto di ulteriore trattamento dell'immagine lesiva dei diritti, l'obbligo di comunicare le iniziative intraprese entro 30 giorni, e l'annotazione delle violazioni nel registro interno. AI
26/02/2026
Flamel S.r.l.
Il Garante accerta violazioni degli artt. 4 e 28 GDPR da parte di Flamel, responsabile del trattamento che non ha identificato correttamente i ruoli soggettivi e non ha stipulato contratto con il titolare S.M. Trattamento Acqua. Flamel ha effettuato attività di telemarketing su numeri iscritti al Registro Pubblico delle Opposizioni e acquisito dati tramite form pubblici senza traccia di consenso idoneo, ignorando istanze di esercizio dei diritti. AI
26/02/2026
avvocato XX
Il Garante dichiara illecito il trattamento di dati giudiziari effettuato da un avvocato che ha comunicato al datore di lavoro della controparte informazioni sulla sua qualità di imputata in un procedimento penale, al fine di verificarne la capienza patrimoniale per una futura azione risarcitoria. La comunicazione viola i principi di liceità, correttezza e minimizzazione dei dati. L'avvocato viene ammonito. AI
26/02/2026
Ufficio del Difensore civico della Regione Piemonte
Il Garante valuta la richiesta di accesso civico generalizzato a una proposta di risarcimento stragiudiziale presentata a un ente pubblico. Pur concordando che le informazioni riferite all'ente e alla società non costituiscono dati personali, rileva che il documento contiene dati riguardanti condanne penali e reati, e che gli avvocati difensori sono controinteressati non coinvolti nel procedimento. Conclude che non emergono elementi per discostarsi dal provvedimento di diniego, pur suggerendo una riarticolazione della motivazione. AI
26/02/2026
Azienda Ospedaliero Universitaria di Sassari
Il Garante dichiara illecito il trattamento di dati sanitari da parte dell'AOU di Sassari, che ha inserito erroneamente esami diagnostici di una paziente nella cartella clinica di un'altra paziente. L'Autorità qualifica la violazione come minore e ammonisce il titolare, ritenendo sufficienti le misure correttive già implementate e l'assenza di dolo. AI
20/02/2026
Agenzia delle dogane e dei monopoli - ADM
Il Garante sostiene il rifiuto dell'amministrazione di accesso civico generalizzato a dati e documenti relativi a un imprenditore agricolo riguardanti procedure sulla produzione di energia elettrica e adempimenti fiscali. Le informazioni richieste costituiscono dati personali idonei a rivelare la posizione fiscale e la capacità reddituale del soggetto controinteressato, la cui diffusione comporterebbe un pregiudizio concreto e sproporzionato alla riservatezza in violazione del principio di minimizzazione dei dati del GDPR. Non è possibile neanche un accesso civico parziale mediante oscuramento, poiché il soggetto richiedente potrebbe facilmente re-identificare l'interessato. AI
12/02/2026
ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)
Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI
12/02/2026
Comune di Tires
Il Garante ha accertato che il Comune di Tires ha violato il principio di minimizzazione dei dati (art. 5, par. 1, lett. c, RGPD) pubblicando online il nominativo di un cittadino che aveva presentato opposizione a deliberazioni comunali. Pur riconoscendo la fattispecie come violazione minore e considerando che il Comune ha prontamente rimosso i dati, il Garante ha disposto un ammonimento anziché una sanzione pecuniaria. AI
12/02/2026
Comune di Serravalle Sesia
Il Garante esamina una richiesta di accesso civico a documenti relativi all'affidamento diretto di un servizio comunale. Il Comune aveva rifiutato l'accesso alla documentazione attestante il possesso dei requisiti dell'operatore, invocando la presenza di dati personali sensibili e segreti commerciali. Il Garante invita il Comune a rivalutare la richiesta fornendo motivazione congrua e valutando la possibilità di concedere accesso parziale con oscuramento dei dati personali non necessari, pur confermando il possibile diniego per i dati giudiziari contenuti nel casellario. AI
12/02/2026
Ristorante pizzeria CN 45
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI
06/02/2026
Consiglio della Provincia autonoma di Trento
Il Garante esprime parere favorevole al diniego parziale dell'accesso civico opposto dal Consiglio della Provincia autonoma di Trento, confermando la legittimità dell'oscuramento di dati personali dei candidati non selezionati dal verbale della Commissione consiliare. L'Autorità riconosce che la trasmissione del verbale, previa selezione delle informazioni necessarie e proporzionate, consente di soddisfare le esigenze conoscitive del richiedente pur tutelando la protezione dei dati personali secondo i principi di limitazione della finalità e minimizzazione dei dati. AI
29/01/2026
dott. Paolo Montemurro
Il Garante accerta la violazione degli articoli 5 e 9 GDPR e dell'art. 2-septies del Codice Privacy per la diffusione non autorizzata di fotografie relative a un intervento chirurgico su Instagram. Sebbene le immagini fossero state rimosse tempestivamente e il professionista abbia agito con legittimo affidamento in un modello di consenso fornito da AICPE, il Garante riconosce un mancato accertamento effettivo dell'anonimizzazione. È comminata una sanzione di 5.000 euro con prescrizioni correttive entro 90 giorni. AI
29/01/2026
Comune di Mirabella Eclano
Il Garante ammonisce il Comune di Mirabella Eclano per aver diffuso online dati personali (nominativo e codice fiscale) in delibere di giunta e verbali di conciliazione senza adottare misure di minimizzazione, e per aver risposto tardivamente a una richiesta di esercizio dei diritti oltre il termine di 30 giorni previsto dal RGPD. Il provvedimento tiene conto della natura colposa della violazione, delle ridotte dimensioni dell'ente e delle misure correttive già adottate. AI
29/01/2026
Ministero della Giustizia
Il Garante esprime parere favorevole sullo schema di decreto direttoriale relativo al trattamento dei dati personali per la tenuta dell'elenco delle strutture residenziali per l'accoglienza e il reinserimento sociale delle persone detenute adulte. La base giuridica è idonea, i dati trattati sono limitati alle finalità istituzionali e sono previste adeguate misure di protezione. È tuttavia richiesta una modifica formale dell'articolo 3 per indicare correttamente il Ministero della Giustizia come titolare del trattamento, anziché il Dipartimento per la giustizia minorile e di comunità. AI
29/01/2026
Istituto d'Istruzione superiore statale Enrico Fermi – Leonardo da Vinci
L'Istituto ha comunicato illegittimamente dati personali e dati relativi alla salute del figlio dei ricorrenti ai compagni di classe tramite email sull'invito al PEI e ha inviato a tutti i genitori della classe l'elenco degli alunni con date di nascita, in violazione dei principi di liceità e minimizzazione. Il Garante dichiara illecita la condotta e ammonisce l'Istituto, ritenendo la violazione minore vista la natura dell'errore materiale e le misure correttive adottate. AI
23/01/2026
Azienda USL di Bologna
Il Garante nega l'accesso civico generalizzato alle schede di valutazione, punteggi, giudizi e relazioni sulla performance di un dirigente. L'ostensione dei documenti comporterebbe un pregiudizio concreto alla protezione dei dati personali e una violazione del principio di minimizzazione dei dati, interferendo ingiustificatamente nei diritti del controinteressato. L'anonimizzazione mediante oscuramento dei dati identificativi non è idonea, in quanto consentirebbe comunque la re-identificazione in base al contesto e alle informazioni di dettaglio. AI
16/01/2026
Macelleria La Costata s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza privo di informativa ai sensi dell'art. 13 GDPR e idoneo a riprendere spazi pubblici in violazione degli artt. 5, 6 e 13 GDPR. È stata irrogata sanzione pecuniaria di euro 1.500 e ingiunto il conformamento del trattamento entro 30 giorni mediante cartellonistica informativa e riorientamento delle telecamere. AI
L'articolo è collegato ai provvedimenti in cui compare tra gli articoli richiamati nella scheda di sintesi. Sintesi fattuali, non consulenza legale: per il testo fa fede la fonte ufficiale.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.