Art. 6 GDPR – Liceità del trattamento
148 provvedimenti — 88 sanzioni, 22 pareri, 38 altro
Richiamato nell'archivio dal 16 gennaio 2026 al 3 settembre 2026.
Dove si trova nel GDPR
Principi
6 su 7 articoli richiamati · 270 provvedimenti- 5 Art. 5 · Principi applicabili al trattamento di dati personali251 provvedimenti · 137 sanzioni · €75,3M
- 6 Art. 6 · Liceità del trattamento148 provvedimenti · 88 sanzioni · €25,9M
- 7 Art. 7 · Condizioni per il consenso11 provvedimenti · 7 sanzioni · €10,0M
- 8 Art. 8 · Condizioni applicabili al consenso dei minori in relazione ai servizi della società dell'informazione2 provvedimenti
- 9 Art. 9 · Trattamento di categorie particolari di dati personali72 provvedimenti · 37 sanzioni · €708,5K
- 10 Art. 10 · Trattamento dei dati personali relativi a condanne penali e reati17 provvedimenti · 5 sanzioni · €79,5K
- 11 Art. 11 · Trattamento che non richiede l'identificazionenessun provvedimento nell’archivio
Tutta la mappa del GDPR → · Testo ufficiale dell'art. 6 su EUR-Lex ↗
Richiamato spesso insieme a
Negli stessi provvedimenti, gli articoli citati più spesso accanto all'art. 6.
I provvedimenti
03/09/2026
Istituto Nazionale di Ricerca Metrologica - INRIM
Il Garante accerta violazioni degli artt. 5, 6, 12, 13, 35 e 88 GDPR in riferimento a un impianto di videosorveglianza attivato in fase di test senza adeguata trasparenza, base giuridica e DPIA. La sanzione di 10.000 euro è determinata quale importo basso considerate le circostanze attenuanti, con ordine di pubblicazione sul sito istituzionale. AI
03/09/2026
Istituto Comprensivo Sassuolo 1 Centro Est
Il Garante accerta l'illiceità del trattamento di dati personali costituito nell'invio di una comunicazione relativa all'assenza dal servizio di una docente all'indirizzo e-mail aziendale del coniuge anziché della ricorrente, a causa di un errore umano durante il travaso dati tra sistemi gestionali. Pur riconoscendo il carattere isolato e colposo della violazione e le misure preventive adottate dall'Istituto, il Garante ammonisce il titolare per violazione dei principi di liceità, correttezza e trasparenza nonché dell'assenza di idonee misure tecniche e organizzative. AI
06/08/2026
Leontinoi Società Cooperativa Sociale
Il Garante accerta l'illiceità del trattamento effettuato da Leontinoi Società Cooperativa Sociale per mancata risposta alla richiesta di accesso ai dati personali presentata dal ricorrente il 29 novembre 2024 ai sensi dell'art. 15 GDPR. La cooperativa non ha fornito riscontro entro un mese dal ricevimento della richiesta (violazione art. 12, par. 3 GDPR), non ha informato l'interessato dei motivi dell'inottemperanza (violazione art. 12, par. 4 GDPR), e ha omesso di cooperare con l'Autorità nella fase istruttoria nonostante l'invito del 30 aprile 2026 (violazione artt. 31 GDPR e 157 Codice Privacy). AI
03/09/2026
Comune di Aprilia
Il Garante ha accertato la violazione degli artt. 5 e 6 GDPR e dell'art. 2-ter Codice Privacy da parte del Comune di Aprilia per aver comunicato i dati personali di un cittadino alla Commissione Straordinaria e al datore di lavoro senza idonea base giuridica. La sanzione di 5.000 euro è stata determinata tenendo conto della gravità media della violazione, del carattere colposo, della mancata adozione di misure attenuative, ma considerando favorevolmente il contesto embrionale del mandato commissariale e l'assenza di precedenti violazioni. AI
03/09/2026
Comune di Desenzano del Garda
Il Garante dichiara l'illiceità del trattamento dati effettuato dal Comune che ha rilasciato una segnalazione riservata di un dipendente a un collega senza adeguata limitazione del contenuto, violando i principi di liceità, correttezza e minimizzazione dei dati. Sebbene il successivo affisso della segnalazione presso i magazzini comunali sia stato compiuto dal collega autonomamente, il Garante considera la decisione del Comune di divulgare il documento integrale non conforme alla normativa. Il Comune viene ammonito per le violazioni accertate, ritenute di carattere isolato e colposo. AI
06/08/2026
La Patria S.p.A.
Il Garante accerta la violazione degli artt. 12, 13 e 15 del GDPR per mancata idonea informativa sulla geolocalizzazione dei veicoli aziendali e riferimenti errati a dati particolari non effettivamente trattati. La Società è condannata al pagamento di una sanzione di 39.000 euro, con possibilità di riduzione al 50% mediante definizione anticipata della controversia. AI
14/07/2026
Avv. XX
Il Garante dichiara illecito il trattamento di dati personali effettuato da un avvocato nei confronti di una cliente per violazione dell'obbligo di informativa previa. Sebbene l'avvocato abbia asserito di aver esposto un'informativa in sala d'attesa, non ha provato in modo certo e dimostrabile il rilascio della medesima alla cliente, violando i principi di accountability e trasparenza. Adotta ammonimento senza sanzione pecuniaria valutando la violazione come minore. AI
03/09/2026
Azienda Speciale per la Gestione degli Impianti Sportivi del Comune di Trento (A.S.I.S.)
Il Garante ha accertato l'illiceità del trattamento mediante videosorveglianza all'interno degli spogliatoi della piscina comunale di Trento, operato senza base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. L'Azienda ha omesso di fornire adeguata informativa agli interessati e di rispettare i termini di conservazione. È stata comminata una sanzione pecuniaria di 8.000 euro, con pubblicazione dell'ordinanza sul sito del Garante, tenuto conto della disattivazione tempestiva dei dispositivi e della buona cooperazione dimostrata. AI
23/07/2026
Agenzia Regionale per il lavoro dell'Emilia Romagna
Il Garante accerta la pubblicazione online e indicizzazione sui motori di ricerca di una graduatoria contenente i nominativi di circa 700 candidati senza valida base giuridica, violando gli artt. 5, 6 e 9 del GDPR. L'Agenzia Regionale è sanzionata con € 30.000 per aver diffuso dati personali anche di natura particolare in violazione della normativa sulla protezione dei dati, nonostante il perseguimento di finalità di trasparenza amministrativa. AI
14/07/2026
La Terrazza
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza per violazione dei principi di liceità, trasparenza e limitazione dell'acquisizione ai soli dati pertinenti, dovuta all'assenza di informativa idonea e alla ripresa di spazi pubblici. È stata comminata sanzione pecuniaria di euro 700, ridotta da fattori attenuanti quali l'assenza di precedenti specifici e gli interventi correttivi successivi all'accertamento. AI
23/07/2026
Regione Veneto
Il Garante esprime parere favorevole sul progetto di legge della Regione Veneto per l'istituzione del Sistema informativo regionale per il governo del personale del Servizio Socio-Sanitario Regionale. Lo schema recepisce le indicazioni formulate dall'Ufficio e risulta conforme alla disciplina unionale e statale in materia di protezione dei dati personali, con adeguate limitazioni dell'ambito di trattamento, divieti di profilazione e scoring, e misure di sicurezza rafforzate. AI
03/07/2026
Ecogenia S.r.l.
Il Garante accerta violazioni significative di norme GDPR e del Codice Privacy relative al telemarketing non autorizzato verso numeri iscritti al RPO, difetti nel consenso e gestione dei diritti degli interessati, e controllo insufficiente sui partner commerciali. Irrogata sanzione pecuniaria di 125.000 euro con prescrizioni volte ad adeguare le attività promozionali alla normativa vigente. AI
23/07/2026
Comune di Terralba
Il Garante ha accertato l'illiceità dell'accesso non autorizzato effettuato dal Comune di Terralba al pc e all'account di posta elettronica di un dipendente assente per malattia, in violazione dei principi di liceità, correttezza e trasparenza. Il trattamento è avvenuto senza base giuridica e senza rispetto delle misure di sicurezza adeguate, nonostante l'urgenza amministrativa addotta. È stata comminata una sanzione pecuniaria di euro 8.000,00. AI
23/07/2026
Azienda Ospedaliero-Universitaria di Bologna IRCCS
Il Garante accerta la violazione dei principi di liceità e correttezza del trattamento (artt. 5, 6 GDPR) e del divieto di trattamento di dati sensibili (art. 9 GDPR) per la pubblicazione online, sulla sezione Amministrazione Trasparente del sito aziendale, dell'elenco candidati idonei e non idonei a una procedura selettiva nel pubblico impiego, contenente nominativi di circa 90 partecipanti. L'Azienda ospedaliera è condannata al pagamento di euro 10.000,00 quale sanzione amministrativa pecuniaria, con pubblicazione della presente ordinanza ingiunzione sul sito del Garante. AI
23/07/2026
Ministero dell'Istruzione e del Merito - Ufficio Scolastico Regionale per la Lombardia
Il Garante accerta la violazione dei principi di liceità, correttezza e trasparenza e della base giuridica per il trattamento dei dati relativi a un provvedimento disciplinare di licenziamento, comunicati a una vasta platea di articolazioni amministrative senza idonea fondazione normativa. Applica una sanzione pecuniaria di 10.000 euro, considerando la condotta colposa e la buona cooperazione del titolare. AI
23/07/2026
Istituto Omnicomprensivo Ancel Keys di Castelnuovo Cilento (SA)
Il Garante ha accertato la violazione della normativa sulla protezione dei dati personali in relazione alla comunicazione effettuata dall'Istituto al Sindaco riguardante l'esclusione di una minore dalla scuola per mancata osservanza dell'obbligo vaccinale, comportante la trasmissione di dati sensibili senza idonea base giuridica. È stata inflitta una sanzione amministrativa pecuniaria di euro 2.000. AI
06/08/2026
INPS
Il Garante esprime parere favorevole sullo schema di disciplinare INPS che disciplina il trattamento dei dati per la Carta Europea della disabilità, anche in versione digitale attraverso il Punto di Accesso Telematico. Il parere è condizionato all'implementazione di misure di minimizzazione dei dati, privacy by design, e all'avvio di iniziative per acquisire direttamente i verbali sanitari dalle Regioni per evitare oneri al cittadino. AI
06/08/2026
Agenzia per l'Italia digitale
Il Garante esprime parere favorevole sullo schema di regolamento dell'AgID recante le modalità di registrazione al Sistema IT-Wallet e la presentazione di progetti di sperimentazione. Il Garante ritiene che lo schema, elaborato sulla base delle osservazioni fornite durante le interlocuzioni informali, sia conforme alla normativa in materia di protezione dei dati personali, in particolare per quanto riguarda i requisiti di onorabilità, la conservazione dei dati, la valutazione dei rischi e gli obblighi dei soggetti registrati. AI
23/07/2026
Comune di Fenegrò
Il Garante nega l'accesso civico generalizzato ai dati delle autorizzazioni NCC (denominazione, sede, recapiti PEC e professionali) richiesti da una società. L'accesso è escluso perché la disciplina del Decreto Ministeriale n. 203/2024 subordina queste informazioni a specifici limiti e condizioni, e la divulgazione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. AI
14/07/2026
Comune di Chivasso
Il Garante accerta la violazione dell'art. 13 GDPR da parte del Comune di Chivasso per incompletezza delle informazioni rese ai dipendenti sui tempi di conservazione dei metadati di posta elettronica. Emana un ammonimento anziché sanzione pecuniaria, considerando la natura colposa della violazione, le dimensioni ridotte dell'ente, la cooperazione offerta e la tempestiva correzione adottata. AI
14/07/2026
Istituto Omnicomprensivo Scuola Europea di Brindisi
L'Istituto ha inviato una comunicazione relativa alle elezioni RSU con gli indirizzi email personali dei destinatari in chiaro anziché in copia nascosta, causando la reciproca conoscenza dei dati personali. Pur riconoscendo la violazione dovuta a errore umano, il Garante ha ammonito l'Istituto senza irrogare sanzione pecuniaria, considerato il carattere episodico della violazione e le misure correttive adottate. AI
14/07/2026
Ministero della giustizia
Il Garante esprime parere favorevole allo schema di decreto che riformula le modalità di trasmissione telematica degli atti di ultima volontà al Registro generale dei testamenti, adeguandole al regolamento eIDAS e alle nuove regole di identità digitale. Il parere è condizionato all'integrazione del testo normativo con specifici elementi essenziali del trattamento dei dati, in particolare finalità, categorie di dati, tempi di conservazione e garanzie per gli interessati. AI
23/07/2026
Comune di Cosio Valtellino
Il Garante nega l'accesso civico generalizzato ai dati delle autorizzazioni NCC richiesti dalla Società istante, in quanto subordinati da normativa ministeriale a specifiche condizioni e limiti, e la loro ostensione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni, sproporzionato rispetto agli scopi di trasparenza amministrativa. AI
23/07/2026
TIM S.p.A.
Il Garante accerta violazioni degli artt. 5, 6, 7, 12, 15-22, 24, 25, 28, 32 GDPR e art. 130 Codice Privacy da parte di TIM per il trattamento illecito di dati personali legato a comunicazioni promozionali non autorizzate e acquisizione di numerazioni telefoniche senza verifica della titolarità attraverso call center abusivi. Sono imposte misure correttive relative alle procedure di ricontatto, controllo dei partner e gestione dei diritti degli interessati. AI
14/07/2026
Lusha Systems Inc.
Il Garante sanziona Lusha Systems Inc. per illecito trattamento dei dati personali di circa XX interessati italiani, acquisiti senza adeguata base giuridica tramite raccolta da fonti pubbliche e archiviate in database commerciale B2B. La Società ha violato i principi di liceità, trasparenza e minimizzazione dei dati, nonché l'obbligo di informativa, oltre a realizzare un monitoraggio strutturale del comportamento lavorativo degli interessati. AI
03/07/2026
Comune di Villaputzu
Il Garante sanziona il Comune di Villaputzu per aver pubblicato in Albo Pretorio online e in Amministrazione Trasparente una determina contenente il numero di matricola di una dipendente comunale, in assenza di idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Sebbene l'Ente abbia agito in buona fede e adottato misure correttive, è stata irrogata una sanzione di euro 2.000 valutata al ribasso in considerazione del basso livello di gravità della violazione. AI
03/07/2026
Comune di San Genesio ed Uniti
Il Garante ha accertato l'illiceità del trattamento di dati personali relativi all'appartenenza sindacale e dati del rappresentante sindacale, effettuato dal Comune in assenza di base giuridica, in violazione degli artt. 5, 6 e 9 GDPR. La comunicazione a un ente destinatario di una procedura di mobilità è stata ritenuta priva di idonea base legale, nonostante il convincimento errato del Comune che il destinatario fosse già informato. È stata comminata una sanzione di 2.000 euro, considerando il carattere episodico della violazione, la natura colposa della condotta e le limitate risorse dell'ente. AI
03/07/2026
Università di Pisa
Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy. AI
03/07/2026
Società Editoriale Il Fatto S.p.A.
Il Garante dichiara illecito il trattamento di dati personali e dati sensibili (ricovero ospedaliero) effettuato da testata giornalistica in articolo su incidente funiviario. La pubblicazione ha violato il principio di essenzialità dell'informazione in quanto ha diffuso dati sensibili dell'interessata, presentata in modo fuorviante, senza adeguato bilanciamento tra diritto di cronaca e tutela dei diritti fondamentali. Irrogata sanzione di 23.750 euro e ordinata pubblicazione del provvedimento sul sito dell'Autorità. AI
03/07/2026
Comune di Luisago
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata. L'accesso è escluso perché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e l'ostensione dei dati comporterebbe pregiudizio concreto alla protezione dei dati personali dei soggetti interessati, alterando il regime di conoscibilità previsto per la banca dati nazionale RENT. AI
03/07/2026
Comune di Buglio in Monte
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato a dati relativi alle autorizzazioni NCC, ritenendo che l'ostensione di informazioni come sede operativa, indirizzo PEC e recapiti personali costituirebbe un pregiudizio ingiustificato e sproporzionato alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto la disciplina ministeriale (DM 203/2024) subordina l'accesso a specifiche condizioni e limiti, e la conoscenza generalizzata di tali dati non risulta strumentale al controllo delle funzioni istituzionali o alla partecipazione al dibattito pubblico. AI
03/07/2026
Comune di Tresivio
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato alle informazioni relative alle autorizzazioni NCC, escludendo l'accesso ai dati personali come sede operativa, indirizzo PEC e recapiti dei titolari. La conoscenza generalizzata di tali informazioni comporterebbe un'interferenza ingiustificata nei diritti e libertà dei soggetti interessati, in violazione della disciplina sulla protezione dei dati personali, confermando precedenti orientamenti del Garante. AI
03/07/2026
Comune di Teglio - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC presentata da una società privata, ritenendo che la divulgazione comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso in quanto subordinato dalla normativa nazionale a specifici limiti e condizioni, e l'ostensione comporterebbe un'interferenza ingiustificata e sproporzionata nei diritti e nelle libertà dei soggetti controinteressati, in violazione dei principi di limitazione della finalità e minimizzazione dei dati previsti dal RGPD. AI
03/07/2026
Comune di Poggiridenti
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato ai dati delle autorizzazioni NCC, ritenendo che l'ostensione delle informazioni richieste (sede legale/operativa, indirizzi PEC, recapiti) comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni. L'accesso è escluso poiché la disciplina del Decreto Ministeriale n. 203/2024 subordina l'accesso a specifiche condizioni e limiti, e la pubblicazione altererebbe il regime di conoscibilità previsto dal legislatore nazionale per il RENT. AI
25/06/2026
Comune di Samolaco - Responsabile della prevenzione della corruzione e della trasparenza
Il Garante esprime parere negativo sulla concessione dell'accesso civico generalizzato ai dati relativi alle autorizzazioni NCC richiesti da una società. L'accesso deve essere escluso poiché subordinato da norme specifiche a limiti e condizioni, e la conoscibilità generale comporterebbe un pregiudizio concreto alla protezione dei dati personali dei titolari delle autorizzazioni, in particolare per dati come sede legale, PEC e recapiti professionali di ditte individuali. AI
18/06/2026
Piaggio & C. S.p.A.
Il Garante sanziona Piaggio & C. S.p.A. per violazione dei diritti degli interessati in relazione al trattamento della posta elettronica aziendale dei dipendenti licenziati, accesso ai dati e mancato riscontro alle istanze di esercizio dei diritti. La Società è ingiunta al pagamento di euro 460.000,00 e al divieto di accesso al contenuto dei dati raccolti sui sistemi aziendali. AI
18/06/2026
Altroconsumo Edizioni s.r.l.
Il Garante sanziona Altroconsumo Edizioni per invio di comunicazioni commerciali indesiderate senza idonea base giuridica, mancata osservanza del diritto di opposizione e mancata cooperazione con l'Autorità. Sanzione di 280.000 euro composta da 180.000 euro per le violazioni substantive e 100.000 euro per il mancato riscontro alle richieste di informazioni. AI
18/06/2026
SanitaService Asl Le s.r.l. Unipersonale
Il Garante ha accertato la violazione degli artt. 5, par. 1, lett. a), 6 e 9, par. 2, lett. b), del Regolamento (UE) 2016/679, nonché dell'art. 2-ter del Codice della privacy, da parte di SanitaService Asl Le s.r.l. Unipersonale per aver consentito l'affissione in bacheca aziendale di un'email contenente dati personali relativi allo stato di salute di due dipendenti (assenze per motivi di salute), in assenza di base giuridica e non conforme al principio di liceità, correttezza e trasparenza. L'email è rimasta affissa per un periodo compreso tra una settimana e circa un mese. Il coordinatore che ha affisso il documento ha agito di propria iniziativa, non conforme alle procedure aziendali. La condotta è stata qualificata come violazione minore. AI
18/06/2026
Responsabile della prevenzione della corruzione e della trasparenza (RPCT) del Comune di Galbiate
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato presentata da una società privata per ottenere l'elenco delle autorizzazioni NCC attive, ritenendo che l'ostensione dei dati personali (sede legale, indirizzi PEC, recapiti) determinerebbe un'interferenza ingiustificata nei diritti dei soggetti controinteressati. Il diniego è motivato dal fatto che tali informazioni non risultano strumentali al controllo delle funzioni istituzionali e rappresentano una sproporzionata duplicazione di dati da un registro nazionale, con rischio di usi impropri incompatibili con le finalità originarie della raccolta. AI
18/06/2026
Cosmint S.p.A.
Il Garante sanziona Cosmint S.p.A. con 6.600 euro per violazione dei principi di correttezza e trasparenza del trattamento dei dati personali e della liceità del trattamento stesso. La società ha aperto e svuotato l'armadietto personale di un dipendente somministrato in sua assenza dopo la cessazione del rapporto di lavoro, distruggendo il contenuto. Inoltre, la società ha violato l'obbligo di rispondere alle richieste di informazioni dell'Autorità di controllo. AI
18/06/2026
Comune di Vasto
Il Garante sanziona il Comune di Vasto per violazioni del GDPR relative a un sistema di videosorveglianza per il rilevamento delle infrazioni stradali. Le violazioni riguardano la mancanza di informative adeguate agli interessati, la mancata esecuzione tempestiva della valutazione d'impatto e l'insufficiente minimizzazione dei dati raccolti. Il Comune è condannato al pagamento di 5.000 euro e all'adozione di misure correttive entro 30 giorni. AI
18/06/2026
Azienda Sanitaria Provinciale di Enna
Il Garante ha sanzionato l'Azienda Sanitaria Provinciale di Enna per aver pubblicato e diffuso online dati personali e giudiziari di un interessato in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Nonostante la richiesta di cancellazione, i dati sono rimasti visibili in altre sezioni del sito per mesi. La sanzione di 20.000 euro è stata comminata anche per la mancata pronta rimozione completa dei dati, con obbligo di pagamento entro 30 giorni. AI
11/06/2026
One Network S.r.l.
One Network S.r.l., operante come agente di vendita Kena Mobile, ha attivato sei utenze telefoniche a nome di un cliente senza il suo consenso, violando i principi di liceità e le disposizioni informative del GDPR. Il Garante ha accertato il trattamento illecito dei dati personali e imposto il divieto di ulteriore trattamento, applicando una sanzione pecuniaria di euro 28.000. AI
11/06/2026
Città Metropolitana di Sassari
Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI
11/06/2026
Comune di Piacenza
Il Garante dichiara l'illiceità del trattamento dei dati personali (nomi e condizioni di revisione valutativa) di due dipendenti comunali notificati in unico verbale senza oscuramento, violando i principi di liceità e trasparenza. Nonostante il carattere colposo dell'errore e l'assenza di una base giuridica, il Garante ammonisce il Comune per la violazione, ritenendo sussistente una violazione minore. AI
11/06/2026
Titolare di uno studio professionale in Cassano Irpino (AV)
Il Garante sanziona il titolare di uno studio per l'installazione di un sistema di videosorveglianza che riprendeva spazi pubblici senza informativa, in violazione dei principi di liceità, minimizzazione e trasparenza. Le telecamere acquisivano anche segnale audio in assenza di adeguata base giuridica e informazione agli interessati. Il titolare ha successivamente rimosso le riprese di aree pubbliche, disattivato la funzionalità audio e installato cartelli informativi. AI
11/06/2026
Istituto Professionale Statale Pietro d'Abano Servizi per l'Enogastronomia e l'Ospitalità Alberghiera (IPSEOA)
Il Garante ha sanzionato l'Istituto Professionale Statale Pietro d'Abano per la diffusione illecita di dati personali di uno studente minore effettuata attraverso il registro elettronico Classeviva. Un docente ha pubblicato una nota contenente valutazioni e informazioni riguardanti il figlio del riclamante nell'agenda di classe, rendendola visibile a tutti gli studenti della classe e alle relative famiglie, per errore materiale nel mancato corretto utilizzo della funzione di personalizzazione della visibilità. La violazione è stata rimossa dopo alcuni giorni. La sanzione di € 1.000,00 tiene conto della gravità bassa della violazione, della natura limitata del dato diffuso, dell'esiguità del numero di destinatari, della rapida rimozione del contenuto e della piena collaborazione dell'istituto. AI
11/06/2026
Persona fisica
Il Garante dichiara illecita la condotta del titolare del trattamento consistita nella pubblicazione di dati personali di soggetti minorenni (nome, cognome, data di nascita) su un sito internet dedicato a ranking e competizioni sportive, in assenza di idonea base giuridica, del principio di minimizzazione, di informativa privacy e di criteri certi di conservazione. Prende atto della rimozione integrale dei dati e della sospensione del sito, e rivolge ammonimento al titolare rimandolo al rispetto dei principi di liceità, correttezza e minimizzazione nei futuri trattamenti, con particolare richiamo all'acquisizione del consenso specifico degli interessati e dei genitori per i minori. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Montirone
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato formulata da una Società nei confronti del Comune di Montirone per l'elenco delle autorizzazioni NCC attive con indicazione di dati personali quali sede legale, indirizzi PEC e ulteriori recapiti professionali. Il diniego è fondato sulla tutela dei dati personali degli interessati (persone fisiche titolari di ditte individuali) e sulla circostanza che l'accesso risulterebbe subordinato da specifiche normative settoriali (Decreto Ministeriale n. 203/2024) che ne limitano la conoscibilità. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Castegnato
Il Garante ritiene che l'accesso civico alle informazioni richieste dalla Società riguardanti le autorizzazioni NCC attive rilasciate dal Comune di Castegnato vada escluso in quanto l'accesso è subordinato dalla disciplina vigente al rispetto di specifiche condizioni, modalità e limiti contenuti nel Decreto Ministeriale n. 203/2024. Inoltre, l'ostensione dei dati personali identificativi dei titolari delle autorizzazioni (nominativi, indirizzi, recapiti, sede operativa, PEC) determinerebbe un'interferenza ingiustificata e sproporzionata nei diritti e libertà dei soggetti controinteressati, non essendo strumentale al controllo diffuso sul perseguimento delle funzioni istituzionali e sull'utilizzo delle risorse pubbliche, comportando un concreto pregiudizio alla tutela dei dati personali. AI
08/06/2026
Responsabile della prevenzione della corruzione e della trasparenza (RPCT) del Comune di Laino
Il Garante esprime parere sfavorevole sulla concessione dell'accesso civico generalizzato ai dati personali richiesti dalla Società riguardanti le autorizzazioni NCC, inclusi sede operativa, indirizzo PEC e ulteriori recapiti professionali. Tali dati, in quanto riferiti a ditte individuali identificabili, costituiscono dati personali la cui diffusione comporterebbe un pregiudizio concreto alla tutela della protezione dei dati personali, non compensato da evidenti finalità di controllo democratico. La conoscenza generalizzata di queste informazioni non risulta strumentale al perseguimento delle funzioni istituzionali e non è proporzionata rispetto agli obiettivi dell'accesso civico. AI
28/05/2026
Il Sole24ORE S.p.A.
Il Garante accerta le violazioni degli artt. 6, 24, 25 e 32 del Regolamento e 130 del Codice Privacy a carico di Il Sole24ORE S.p.A. per aver inviato comunicazioni commerciali via mail senza idonea base giuridica e per aver adottato misure tecniche ed organizzative non idonee a impedire tali violazioni. Non accerta la responsabilità per le violazioni degli artt. 12 e 17. Rivolge ammonimento, ingiunge conformazione ai trattamenti, impone divieto di trattamento dei dati degli interessati coinvolti e ordina comunicazione entro sessanta giorni. Non applica sanzione pecuniaria. AI
28/05/2026
Action Fit s.r.l.
Il Garante accerta che Action Fit s.r.l. ha inviato all'interessato almeno 6 comunicazioni di carattere commerciale via e-mail in assenza di consenso valido e nonostante l'espressa opposizione manifestata sia durante la stipula del contratto che successivamente. La Società ha altresì omesso di fornire riscontro alle istanze dell'interessato relative al diritto di opposizione e non ha risposto alla richiesta di informazioni del Garante. Comminate sanzioni pecuniarie per violazioni degli artt. 6, par. 1, lett. a), 12, 21, par. 2 del Regolamento e artt. 130, 157 del Codice Privacy. AI
28/05/2026
Regione Autonoma della Sardegna
Il Garante dichiara l'illiceità del trattamento effettuato dalla Regione Autonoma della Sardegna per violazione degli artt. 5, par. 1, lett. a), e 6 del Regolamento (UE) 2016/679 nonché 2-ter del Codice Privacy. La violazione consiste nella trasmissione non autorizzata di dati relativi al rendimento lavorativo di una dipendente (scheda di valutazione della performance) all'Amministrazione presso cui la stessa aveva da poco preso servizio, mediante trasmissione a un indirizzo PEC istituzionale anziché a quello personale preventivamente indicato. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 3.000,00, ritenuta effettiva, proporzionata e dissuasiva, e dispone la pubblicazione dell'ordinanza sul sito web del Garante. AI
28/05/2026
Comune di Sciacca
Il Comune di Sciacca ha pubblicato sul proprio sito web istituzionale una determina dirigenziale riguardante le dimissioni volontarie di un dipendente, contenente i dati personali dello stesso, in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. AI
28/05/2026
Azienda Tutela della Salute per la Liguria
Il Garante ha sanzionato l'Azienda Tutela della Salute per la Liguria per il trattamento illegittimo di dati personali relativi alla geolocalizzazione di veicoli aziendali utilizzati da dipendenti. Il sistema di localizzazione satellitare ha comportato un monitoraggio sostanzialmente continuo dei dipendenti conducenti, con violazioni della proporzionalità del trattamento, mancanza di adeguate valutazioni di impatto, insufficiente informativa agli interessati, e utilizzo dei dati a fini disciplinari. Il Garante ha irrogato una sanzione di euro 6.000,00, considerando il trattamento come violazione di gravità media. AI
28/05/2026
Università degli studi di Bari Aldo Moro
Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati (art. 5, par. 1, lett. a) e c) GDPR) da parte dell'Università degli studi di Bari Aldo Moro. L'Università ha trasmesso al soggetto controinteressato, nell'ambito di una richiesta di accesso civico generalizzato, l'integrale istanza del ricorrente contenente dati eccedenti e non necessari quali il numero di telefono e l'indirizzo di residenza. Il Garante qualifica la violazione come minore e dispone l'ammonimento del titolare del trattamento, ritenendo insufficienti le giustificazioni addotte basate sulla presunta autorizzazione incondizionata del ricorrente. AI
28/05/2026
Banca d'Italia
Il Garante esprime parere favorevole sullo schema di Regolamento della Banca d'Italia recante disposizioni sul trattamento dei dati personali effettuato nell'ambito delle attività di supporto all'Arbitro Bancario Finanziario (ABF). Lo schema disciplina il trattamento dei dati per: gestione della documentazione per nomina e rinnovo dei componenti del collegio ABF; gestione dei dati nei procedimenti ABF; analisi della documentazione tramite strumenti di ricerca avanzata e sistemi di IA. Il provvedimento, modificato secondo le osservazioni fornite dall'Ufficio, rispetta i principi di privacy by design e by default, minimizzazione dei dati, limitazione della finalità e trasparenza. Con riferimento ai trattamenti mediante IA, il Garante evidenzia l'importanza di misure quali l'anonimizzazione preventiva, l'autonomia decisionale umana, la supervisione multidisciplinare e il continuo monitoraggio della valutazione d'impatto sulla protezione dei dati. AI
28/05/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Brescia
Il Garante esprime parere negativo sulla concessione dell'accesso civico generalizzato a tutti i dati richiesti da una società privata relativi alle autorizzazioni NCC attive presso il Comune di Brescia. Nello specifico, il Garante ritiene che la comunicazione generalizzata di denominazione/ragione sociale, sede operativa, indirizzi PEC e ulteriori recapiti professionali relativi ai titolari, in particolare per le ditte individuali, comporterebbe un pregiudizio concreto alla tutela dei dati personali. Tale pregiudizio non risulta giustificato dal fine dell'accesso civico, quale promozione del controllo diffuso sulle funzioni istituzionali e sulla partecipazione al dibattito pubblico. Il Garante conferma che i dati relativi a persone giuridiche, società e associazioni non costituiscono dati personali e rimangono soggetti alle altre valutazioni in merito a ulteriori limiti all'accesso previsti dalla normativa. AI
25/05/2026
Responsabile della prevenzione della corruzione e della trasparenza del Comune di Lomazzo
Il Garante esprime parere negativo sulla richiesta di accesso civico generalizzato relativa all'elenco completo delle autorizzazioni NCC attive. La richiesta includeva denominazione, sede operativa, PEC e recapiti dei titolari di autorizzazione. Il Garante rileva che i dati relativi a persone fisiche (ditte individuali) costituiscono dati personali meritevoli di protezione secondo il GDPR. La conoscenza generalizzata di tali informazioni determinerebbe un'interferenza ingiustificata e sproporzionata nei diritti dei soggetti controinteressati, non necessaria al perseguimento dello scopo di controllo pubblico e trasparenza amministrativa. L'accesso potrebbe esporre indebita mente dati personali di dettaglio come domicili e contatti professionali a duplicazione e riutilizzo improprio per finalità incompatibili con quelle di rilascio della licenza. AI
14/05/2026
Università degli Studi di Genova
L'Università ha comunicato dati personali relativi a condanne penali e reati di un ricorrente alla CADA in una memoria difensiva, dichiarando di voler evidenziare la non attendibilità della persona. Il Garante ha ritenuto tale comunicazione esorbitante rispetto all'esigenza di difesa nel procedimento e priva di necessità, in quanto le informazioni non avevano attinenza diretta con i fatti oggetto del ricorso. L'Ateneo è stato ammonito per violazione dei principi di liceità, correttezza e trasparenza e per carenza di base giuridica. AI
14/05/2026
Comune di Mirabella Imbaccari
Il Garante ha sanzionato il Comune di Mirabella Imbaccari per aver pubblicato online, senza idonea base normativa e in violazione del principio di minimizzazione, delibere di giunta contenenti dati personali in chiaro del ricorrente, nonché per la mancata nomina del Responsabile della protezione dei dati con omessa comunicazione dei contatti all'Autorità. AI
14/05/2026
Myndoor S.r.l.
Il Garante avverte Myndoor S.r.l. in merito al rischio che la trasmissione di report aggregati contenenti dati analizzati mediante il sistema plug-in Myndoor agli enti e alle imprese che eventualmente li richiedano possa verosimilmente determinare una violazione della normativa sulla protezione dei dati personali e della dignità della persona che lavora. Il Garante dispone che la Società assicuri l'adozione di misure per prevenire qualsiasi forma di messa a disposizione dei dati degli utenti del plug-in in favore dei datori di lavoro, al fine di evitare che gli stessi vengano a conoscenza delle informazioni trattate mediante il sistema. AI
14/05/2026
Ditta individuale Francesco Gagliardi
Il Garante accerta violazioni della normativa sulla protezione dei dati personali nella condotta della ditta Francesco Gagliardi, che ha effettuato attività di marketing tramite invio di comunicazioni promozionali a oltre 2.500 destinatari sulla base di dati personali acquisiti dalla piattaforma Apollo, senza adeguata base giuridica né informazione preventiva agli interessati. AI
14/05/2026
Riserva di caccia di Danta di Cadore
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI
14/05/2026
Energia Sostenibile S.r.l.
Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI
14/05/2026
Emirates
Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati. AI
14/05/2026
Comune di Reggio Calabria
Il Garante dichiara l'illiceità del trattamento dei dati personali effettuato dal Comune di Reggio Calabria mediante trasmissione di filmati di videosorveglianza all'Ufficio Motorizzazione Civile per procedimenti amministrativi relativi a violazioni del codice della strada, in violazione dei principi di liceità, correttezza e trasparenza e in assenza di base giuridica. Pur riconoscendo la violazione carattere colposo e la complessità giuridica della questione, il Garante ammonisce il Comune. AI
14/05/2026
Comune di Ventasso
Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Ventasso per violazione degli artt. 5, 6 e 9 del Regolamento (UE) 2016/679 nonché dell'art. 2-ter e 2-septies, comma 8 del d.lgs. 196/2003. La violazione consiste nella pubblicazione online dell'elenco dei candidati ammessi a una procedura concorsuale riservata ai disabili, nella quale erano indicati giorno, ora e luogo della convocazione, rivelando indirettamente dati relativi alla salute di 12 interessati. La pubblicazione è avvenuta dal XX al XX sulla pagina web del Comune e successivamente è rimasta accessibile tramite link diretto fino alla segnalazione del Garante nel XX. Il Garante ritiene la violazione di gravità media, considerando le difficoltà organizzative del Comune derivanti dalla fusione con l'Unione Montana, la collaborazione prestata, l'assenza di precedenti pertinenti violazioni e le iniziative intraprese per conformarsi alla normativa. Irriga una sanzione di € 8.000,00. AI
29/04/2026
Sig.ra XX
Il Garante ha dichiarato illecito il trattamento consistente nella pubblicazione su social network di immagini raffiguranti minori infraquattordicenni, effettuata dalla madre senza il consenso dell'altro genitore esercente la responsabilità genitoriale. Ha disposto il divieto di ulteriore trattamento delle immagini con riguardo alla loro pubblicazione su social network e ha ammonito la destinataria sulla necessità di acquisire il previo consenso dell'altro genitore per simili pubblicazioni. AI
29/04/2026
Nuova Corrente S.r.l.
Il Garante accerta il trattamento illecito effettuato da Nuova Corrente S.r.l., riconducibile a violazioni dei principi di base del trattamento, delle condizioni relative al consenso, dei diritti degli interessati e degli obblighi di accountability. La Società ha acquisito dati personali attraverso una catena di intermediari a partire dal portale offertegratis.com senza acquisire un valido consenso, ha utilizzato tali dati per finalità di telemarketing e ha fornito riscontro all'istanza di accesso ai dati soltanto in seguito alla richiesta dell'Autorità. Il Garante condanna la Società al pagamento di una sanzione amministrativa pecuniaria di euro 15.000,00 e dispone la pubblicazione del provvedimento sul sito del Garante. AI
29/04/2026
Pianeta s.r.l.
Il Garante accerta violazioni delle disposizioni GDPR da parte di Pianeta s.r.l. in relazione al trattamento illecito di dati personali della riclamante nel contesto del rapporto di lavoro e dell'utilizzo della Carta Insieme Conad. La società ha violato i principi generali di liceità e trasparenza del trattamento e non ha fornito adeguata informativa. Inoltre, non ha riscontro alla richiesta di esercizio dei diritti dell'interessata del 15 febbraio 2023. Il Garante ordina il divieto di ulteriori operazioni di trattamento connesse all'utilizzo della carta e applica una sanzione amministrativa pecuniaria di € 34.000 per gravità media delle violazioni, con pagamento entro 30 giorni. AI
29/04/2026
Istituto Comprensivo Statale Montelibretti
Il Garante accerta la violazione del Regolamento UE 2016/679 (articoli 5, 6, 9) e del Codice Privacy per la pubblicazione sul sito istituzionale di una circolare recante le iniziali del nome e cognome di un minore, il riferimento a documentazione medica e alla classe di appartenenza, in assenza di idonee misure di anonimizzazione. Quantunque l'Istituto abbia agito in buona fede e rimosso tempestivamente il documento, la diffusione di categorie particolari di dati di un soggetto minorenne costituisce violazione grave. Viene inflitta sanzione di € 4.000,00 considerando le circostanze attenuanti (piccole dimensioni dell'ente, periodo limitato di diffusione, assenza di precedenti, impegni assunti per il rafforzamento delle misure organizzative interne). AI
29/04/2026
Consiglio Nazionale dei Periti Industriali e dei Periti Industriali Laureati
Il Garante accerta che il CNPI ha effettuato un trattamento di dati personali non conforme al principio di liceità mediante l'attivazione di un sistema di inoltro automatico dei messaggi di posta elettronica dall'indirizzo personale di un ex Consigliere alla casella collettiva dell'Ente. Tale condotta ha violato gli artt. 5, 6, 12, 13 e 14 del GDPR. Per le violazioni accertate il Garante applica una sanzione amministrativa pecuniaria di € 3.000,00 AI
29/04/2026
Ministero della Giustizia
Il Garante dichiara illecito il trattamento dei dati personali effettuato dal Ministero della Giustizia attraverso la diffusione, presso la bacheca della Casa Circondariale Cosenza "Sergio Cosmai" e alle organizzazioni sindacali, di un ordine di servizio contenente informazioni sulla salute di un dipendente (riferimenti alle "condizioni fisiche", alle "esigenze di salute" e all'"alternanza della postura"), in violazione degli articoli 5, paragrafo 1, lettera a), 6 e 9 del GDPR e dell'articolo 2-ter del Codice Privacy. Il trattamento è avvenuto in assenza di una idonea base giuridica e senza rispetto dei principi di liceità, correttezza e trasparenza. Il Garante iroga una sanzione amministrativa pecuniaria di € 12.000,00. AI
29/04/2026
Gestori di esercizi alberghieri e altre strutture ricettive
Il Garante fornisce chiarimenti sul trattamento dei documenti di identità degli ospiti di strutture ricettive, precisando che la normativa di pubblica sicurezza non richiede la conservazione di copie dei documenti d'identità oltre a quanto necessario per l'inserimento dei dati nel sistema 'Alloggiati Web' e il rilascio della ricevuta di accettazione. Le copie digitali o analogiche devono essere cancellate o distrutte immediatamente dopo la comunicazione alle autorità. Il Garante evidenzia gli obblighi di sicurezza del trattamento, le modalità corrette di raccolta dati e fornisce raccomandazioni operative per il personale addetto e per la comunicazione ai clienti. AI
17/04/2026
Sodexo Italia Spa
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa, responsabile del servizio di ristorazione scolastica nel Comune di Marzabotto, a causa dell'invio erroneo via e-mail a 109 utenti di un documento contenente dati sensibili (nomi, cognomi, codici fiscali, pagamenti, figli e pasti consumati) di 50 famiglie in stato di insolvenza. La violazione è stata imputata alla scarsa padronanza operativa dell'addetta e alla carenza di adeguate misure di sicurezza, quali corsi formativi e istruzioni specifiche, nonostante il sistema tecnico disponesse di controlli preventivi. AI
17/04/2026
Attitude S.r.l.
Il Garante accerta la violazione degli artt. 12 e 15 GDPR per il mancato riscontro a un'istanza di esercizio del diritto di accesso e rivolge un ammonimento ad Attitude S.r.l. Vengono archiviate le altre contestazioni relative agli artt. 5, 6, 7 GDPR e art. 130 Codice Privacy. Il titolare aveva adottato misure correttive in corso di procedimento, inclusa l'attivazione di una casella di posta dedicata alle richieste di diritti degli interessati. AI
17/04/2026
Ministero dell'Interno - Dipartimento della Pubblica Sicurezza - Polizia di Stato
Il Garante dichiara illecito il trattamento di dati personali (assenze per malattia) effettuato dalla Polizia di Stato in relazione a procedimenti disciplinari, per violazione dei principi di liceità, correttezza e trasparenza, nonché per tardivo riscontro alle richieste di esercizio dei diritti degli interessati. Il Ministero è ammonito per le violazioni riscontrate. AI
17/04/2026
Poste Italiane S.p.a.; Postepay S.p.a.
Il Garante accerta l'illiceità del trattamento dei dati personali degli utenti delle app Bancoposta e PostePay su Android, condotto tramite ThreatMetrix per monitorare software dannosi. Le violazioni riguardano assenza di valida base giuridica, mancanza di DPIA, insufficiente informativa e conservazione dati oltre i termini proporzionati. Sono ordinate l'interruzione dei trattamenti entro 10 giorni e l'individuazione di specifiche tempistiche di conservazione entro 30 giorni. AI
17/04/2026
Istituto Ancelle della Compagnia della Regina dei Gigli
Il Garante sanziona l'Istituto scolastico per aver pubblicato immagini di minori su sito web e social media senza idoneo presupposto di liceità, violando artt. 5, 6 e 7 GDPR. L'Istituto ha rimosso i contenuti e implementato procedure correttive. La sanzione è ridotta considerando la natura scolastica dell'ente, l'assenza di precedenti violazioni e la cooperazione con l'Autorità. AI
17/04/2026
Comune di Mazara del Vallo
Il Garante accerta la violazione della disciplina sulla base giuridica del trattamento per la pubblicazione online dell'elenco beneficiari della Carta Dedicata a Te contenente codici fiscali e dati personali. Il Comune è condannato al pagamento di una sanzione di 6.000 euro, mitigata dalla buona fede, dalla tempestiva rimozione dei dati e dall'assenza di danni comprovati agli interessati. AI
17/04/2026
Io e te s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento dati effettuato tramite videosorveglianza in assenza di informativa agli interessati e senza autorizzazione dell'Ispettorato del Lavoro. È stata irrogata una sanzione di 2.000 euro considerando la breve durata (3 mesi), l'assenza di precedenti violazioni e la pronta rimozione dell'impianto. AI
17/04/2026
Framos Italia s.r.l. in liquidazione
Il Garante ha accertato violazioni degli artt. 5, 6, 12, 13, 17 e 29 GDPR da parte di Framos Italia s.r.l. in liquidazione per mancata risposta a istanza di cancellazione dati di ex dipendente e trattamenti non conformi. È stata irrogata sanzione di 5.000 euro con prescrizioni di adeguamento entro 60 giorni. AI
17/04/2026
Pak Store - impresa individuale con sede in Cuneo
Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso un esercizio commerciale, per violazione del principio di trasparenza (assenza di cartelli informativi) e del principio di liceità (mancanza di autorizzazione dell'Ispettorato del Lavoro). Iroga sanzione di euro 2.000,00 e ingiunge conformazione del trattamento entro trenta giorni mediante apposita cartellonistica e limitazione del trattamento sino all'ottenimento dell'autorizzazione prevista dall'art. 4, comma 1, della legge n. 300/1970. AI
17/04/2026
Comune di Campo Calabro
Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Campo Calabro per violazione degli artt. 5, par. 1, lett. a) e c) e 6 del Regolamento nonché dell'art. 2-ter del Codice. Il Comune ha pubblicato sull'Albo pretorio online una Determinazione contenente dati personali identificativi di undici lavoratori (posizione, nominativo e punteggio) relativi alla selezione per differenziale stipendiale, senza applicare il principio di minimizzazione dei dati. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 6.000,00 e dispone la pubblicazione dell'ordinanza sul sito web del Garante. Il Comune ha tempestivamente oscurato i dati personali e ha assunto iniziative organizzative di conformità e formazione. AI
17/04/2026
Comune di Cogoleto
Il Garante accerta l'illiceità del trattamento effettuato dal Comune di Cogoleto mediante bodycam indossate da agenti di Polizia Locale, per violazione dei principi di liceità, correttezza e trasparenza, nonché per l'assenza di idoneo presupposto di liceità e omissione della valutazione di impatto sulla protezione dei dati. Pur considerando la condotta colposa, le modeste dimensioni dell'ente e la spontanea interruzione del trattamento, applica una sanzione amministrativa pecuniaria di euro 4.000. AI
17/04/2026
Aesir S.r.l.
Il Garante ha sanzionato Aesir S.r.l. per aver inviato comunicazioni promozionali via email senza consenso e per mancato riscontro alla richiesta di accesso ai dati. La Società ha utilizzato LinkedIn Sales Navigator senza acquisire consenso valido. Il Garante ha irrogato sanzione di Euro 1.000,00 e pubblicazione del provvedimento. AI
26/03/2026
Ministero delle infrastrutture e dei trasporti - Direzione generale per la motorizzazione
Il Garante esprime parere favorevole condizionato sullo schema di decreto che disciplina il Registro elettronico delle Agenzie Telematiche (ReAT), imponendo specifiche condizioni per garantire conformità ai principi di protezione dei dati. Le criticità riguardano la minimizzazione dei dati acquisiti, la definizione delle basi giuridiche, i termini di conservazione e le misure di sicurezza. Il Garante richiede inoltre una valutazione d'impatto in ossequio al principio di responsabilizzazione. AI
26/03/2026
Azienda Speciale Messina Social City
Il Garante accerta la violazione della normativa sulla protezione dei dati personali per la pubblicazione su Facebook di circa 24 foto di minori assistiti da servizi di educativa domiciliare, senza adeguate basi giuridiche e misure di protezione. L'Azienda è condannata al pagamento di una sanzione di 10.000 euro e all'immediata rimozione dei contenuti ancora visibili, nonché all'adozione di misure correttive conformi alla normativa. AI
26/03/2026
Comune di Messina
Il Garante rileva l'illiceità del trattamento di dati personali effettuato dal Comune di Messina, titolare, che ha omesso di stipulare un accordo ex art. 28 GDPR con l'Azienda Speciale Messina Social City, responsabile del trattamento dei dati degli assistiti ai servizi socio-assistenziali. La violazione riguarda anche la pubblicazione non autorizzata di foto di minori su Facebook. Il Garante ingiunge al Comune di verificare la cancellazione dei post non conformi e di comunicare le misure adottate entro 30 giorni. AI
26/03/2026
Eni S.p.A.
Il Garante accerta la violazione degli artt. 5 par. 1 lett. a) e 6 par. 1 GDPR per la pubblicazione integrale di un atto di citazione contenente dati personali identificativi di 12 interessati (nomi, luogo e data di nascita, codice fiscale, indirizzi) sul sito web della Società in relazione a una causa di climate litigation. Eni è sanzionata con €96.000 per il trattamento illecito e ingiunto il pagamento entro 30 giorni. AI
26/03/2026
Comune di Cassino
Il Garante ha sanzionato il Comune di Cassino per la diffusione online di dati personali identificativi e reddituali di un soggetto, mantenuti sul sito istituzionale per oltre un anno e mezzo senza base giuridica idonea e in violazione del principio di minimizzazione. Sebbene l'ente abbia successivamente rimosso i dati e collaborato nel procedimento, la violazione è stata ritenuta di gravità media e colposa, derivante dalla convinzione errata di dover pubblicare i documenti per obbligo di trasparenza. AI
26/03/2026
Ministero della giustizia
Il Garante ordina al Ministero della giustizia di rendere immediatamente inaccessibili i dati personali dei sottoscrittori di proposte referendarie e di legge popolare scadute conservati sulla piattaforma digitale, proteggendoli mediante misure tecniche anti-accesso illecito. Il trattamento risulta privo di base giuridica in violazione del GDPR. Il Ministero deve comunicare entro tre mesi le misure adottate per conformarsi e specificare il numero degli interessati coinvolti. AI
26/03/2026
Ordine degli Avvocati di Piacenza
Il Garante ha accertato la violazione dei principi di liceità, correttezza e trasparenza e dell'assenza di base giuridica da parte dell'Ordine degli Avvocati di Piacenza per aver mantenuto pubblicato online oltre il termine di efficacia un provvedimento disciplinare di sospensione a carico di un avvocato. L'Ordine ha mantenuto il nominativo dell'avvocato nell'elenco dei sospesi dal sito web istituzionale, rendendo le informazioni indicizzabili dai motori di ricerca fino a settembre 2024, violando i diritti dell'interessato. AI
26/03/2026
Comune di XX
Il Garante ha accertato la trasmissione illegittima del certificato telematico di malattia di una segretaria comunale alla Prefettura e al segretario generale sostituto in assenza di idonea base giuridica. Pur riconoscendo il carattere isolato dell'errore materiale e le misure correttive adottate dall'ente, ha irrogato una sanzione di 3.000 euro per violazione dei principi di liceità, correttezza e minimizzazione dei dati. AI
26/03/2026
Comune di XX
Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati per la pubblicazione nell'Albo Pretorio online di delibere e determinazioni contenenti dati personali delicati relativi alla salute, stato di gravidanza, maternità e congedo parentale di una dipendente comunale. Sebbene il Comune abbia adottato misure correttive tempestivamente e la violazione presenti carattere colposo, viene inflitta una sanzione di 5.000 euro quale sanzione effettiva, proporzionata e dissuasiva. AI
26/03/2026
Fix It s.r.l.s.
Il Garante accerta la violazione degli artt. 5, 6 GDPR e 130 Codice Privacy per invio di comunicazione commerciale senza base giuridica. Rivolge ammonimento alla società per l'illecito trattamento. Archivia la contestazione relativa agli artt. 12 e 15 GDPR per assenza di evidenze della mancata risposta alla richiesta di accesso, non riscontrata nei fascicoli istruttori. AI
12/03/2026
Sagitter S.p.A.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Sagitter S.p.A. mediante comunicazione a terzi (familiari) della condizione di insolvenza del ricorrente, in violazione degli articoli 5 e 6 del GDPR. La comunicazione dell'8 aprile 2025 è stata ritenuta priva di idonea base giuridica, non potendo invocarsi il legittimo interesse in una fase stragiudiziale di recupero crediti. Il Garante ingiunge alla società di integrare le proprie procedure interne entro tre mesi per prevenire futuri casi analoghi. AI
12/03/2026
Bakeca s.r.l.
Il Garante ha accertato violazioni degli artt. 5, 24, 25 e 32 GDPR da parte di Bakeca per carenza di misure tecniche e organizzative idonee a impedire la pubblicazione di annunci contenenti dati personali di terzi senza consenso, in particolare per le categorie sensibili. È stata irrogata una sanzione di 5.000 euro e imposte prescrizioni sulla verifica dell'effettivo titolare dei numeri telefonici in sede di pubblicazione. AI
12/03/2026
Società per Azioni Esercizi Aeroportuali S.E.A.
Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti. AI
12/03/2026
Liceo Scientifico Morgagni
Il Garante accerta il trattamento illecito di dati personali e categorie particolari (dati sulla disabilità) di una studentessa, distribuiti su carta riciclata durante un'assemblea scolastica. Nonostante il carattere colposo della violazione e le misure di mitigazione adottate dall'Istituto, viene comminata una sanzione pecuniaria di 2.000 euro con pubblicazione del provvedimento. AI
12/03/2026
INPS - Istituto nazionale previdenza sociale
Il Garante dichiara illeciti i trattamenti dati effettuati dall'INPS nella procedura DSU precompilata dell'ISEE, che hanno consentito la visualizzazione non autorizzata dei dati anagrafici (codice fiscale, cognome, nome, data di nascita) di 47.464 interessati appartenenti a comunità conviventi (strutture di riposo, comunità religiose, contesti di cura e assistenza). La violazione è derivata da malfunzionamento tecnico nella precompilazione dei nuclei familiari basata su convivenze anagrafiche acquisite dall'ANPR. Il Garante applica una sanzione di 40.000 euro per le violazioni di liceità, base giuridica, minimizzazione dei dati e accountability, e dirige un ammonimento per aver consentito l'accesso ai servizi online da parte di minori. È disposta la pubblicazione del provvedimento. AI
12/03/2026
Ministero dell'Interno
Il Garante ha accertato la violazione del principio di trasparenza e degli obblighi di comunicazione del Ministero dell'Interno per aver indicato nel portale della Carta d'Identità Elettronica un recapito non aggiornato del Responsabile della Protezione dei Dati, causando il tardivo riscontro alla richiesta di esercizio del diritto di cancellazione. Il Ministero è stato ammonito per le violazioni degli articoli 5, 12 e 13 GDPR e ha provveduto ad aggiornare l'informativa. AI
12/03/2026
La Tabaccheria Magie di Fumo
Il Garante dichiara illecito il trattamento mediante videosorveglianza per violazione dei principi di trasparenza e informativa (artt. 5 e 13 GDPR). Pur qualificando la condotta come violazione minore senza sanzione pecuniaria, ammonisce la titolare e le ingiunge di collocare entro 30 giorni idonea cartellonistica informativa, considerando che la segnaletica era stata precedentemente rimossa da terzi. AI
12/03/2026
Comune di Sutri
Il Garante ha accertato l'illiceità della pubblicazione online di determinazioni e delibere contenenti dati personali di un dipendente, inclusi riferimenti a dati sulla salute, per violazione dei principi di minimizzazione e trasparenza. Il Comune ha pubblicato i documenti nella sezione Amministrazione trasparente ritenendo di adempiere obblighi di pubblicità legale, ma senza verificare la necessità dei dati personali esposti. È stata comminata una sanzione di euro 2.000. AI
26/02/2026
avvocato (XX)
Il Garante dichiara illecito il trattamento di dati personali effettuato da un avvocato che ha notificato atti giudiziari all'indirizzo PEC professionale del ricorrente senza idonea base giuridica, violando i principi di liceità e minimizzazione dei dati. Pur accertando la violazione degli artt. 5 e 6 GDPR, il Garante iroga un ammonimento anziché sanzione pecuniaria, considerando il numero limitato di destinatari, l'esaurimento della condotta e l'assenza di precedenti. AI
26/02/2026
S.M. Trattamento Acqua di XX
Il Garante dichiara illeciti i trattamenti di dati personali effettuati da S.M. Trattamento Acqua per finalità promozionali in assenza di base giuridica idonea, senza adeguato consenso e in violazione del diritto di accesso. Ingiunge al titolare di completare l'adozione di misure organizzative e tecniche per conformare le attività promozionali alla normativa vigente, inclusa la verifica dei partner commerciali e la corretta individuazione dei ruoli soggettivi. AI
26/02/2026
Società Editrice Esculapio s.r.l.
Il Garante accerta la violazione degli artt. 6 e 13 GDPR e dell'art. 130 Codice Privacy da parte della casa editrice per aver inviato comunicazione commerciale all'indirizzo email istituzionale di un docente universitario senza consenso preventivo e fornendo informazione inesatta circa l'iscrizione a un database. Irrogato ammonimento senza sanzione pecuniaria né misure correttive, valutato il comportamento collaborativo della Società e l'assenza di pregiudizio per l'interessato. AI
26/02/2026
Conservatorio XX di XX
Il Garante ha accertato l'illiceità del trattamento attuato dal Conservatorio mediante diffusione a oltre cento dipendenti di una comunicazione e-mail contenente informazioni relative alla destituzione e all'interdizione dai pubblici uffici della ricorrente. La comunicazione è stata trasmessa in assenza di idonea base giuridica, violando i principi di liceità, correttezza e trasparenza. È stata irrogata una sanzione amministrativa pecuniaria di euro 5.000,00. AI
26/02/2026
Ministero delle Imprese e del Made in Italy
Il Garante sanziona il MIMIT per aver pubblicato online, tramite Formez PA, la graduatoria di un concorso pubblico contenente dati personali eccedenti e non necessari, inclusi codici fiscali e informazioni idonee a rivelare dati sensibili di 133 partecipanti, per circa un anno. Il trattamento ha violato i principi di necessarietà e liceità, nonché il diritto di accesso ai dati. La sanzione ammonta a 15.000 euro, con obbligo di pubblicazione sul sito del Garante. AI
26/02/2026
Istituto Tecnico Statale L. Einaudi di Correggio (RE)
Il Garante accerta la violazione degli artt. 5 e 6 GDPR e art. 2-ter Codice Privacy per la pubblicazione sul sito web degli orari e turni di sorveglianza dei docenti con nominativi e la condivisione delle assenze tramite il modulo Bacheca del registro elettronico Spaggiari Classe Viva senza idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Irrogata sanzione pecuniaria di 2.000 euro. AI
26/02/2026
Ministero dell'Economia e delle Finanze
Il Garante ha sanzionato il Ministero dell'Economia e delle Finanze per la pubblicazione online dei nominativi di circa 300 candidati ammessi alle prove scritte di una procedura concorsuale, violando i principi di liceità e base legale del trattamento dati. Sebbene il Ministero abbia tempestivamente rimosso i dati e cooperato con l'Autorità, la violazione è stata accertata con sanzione di 12.000 euro. AI
26/02/2026
Fondazione Centro sperimentale di cinematografia
Il Garante accerta l'illiceità della pubblicazione, sul sito istituzionale, di una delibera di licenziamento contenente i dati personali di un dipendente senza adeguata base giuridica. Nonostante la violazione accertata, non viene inflitta sanzione pecuniaria bensì ammonimento, considerando il carattere isolato del fatto, la successiva oscurazione dei dati, la colpevolezza non intenzionale e l'assenza di precedenti violazioni pertinenti. AI
24/02/2026
Amazon Italia Logistica s.r.l.
Il Garante ordina ad Amazon la limitazione definitiva del trattamento dei dati personali contenuti nelle note in campi liberi della piattaforma XX, che raccolgono informazioni su patologie, attività sindacali e vita personale dei lavoratori del magazzino di Passo Corese. Ordina inoltre la limitazione del trattamento effettuato mediante quattro telecamere posizionate in prossimità di bagni e aree riservate ai dipendenti. L'azienda deve verificare la liceità di anaoghi trattamenti in tutte le sedi che utilizzano la piattaforma XX entro sette giorni. AI
12/02/2026
Azienda Sanitaria Locale Verbanio Cusio Ossola
L'ASL ha comunicato a un creditore procedente l'informazione che un dipendente, a seguito di mobilità, prestava servizio presso un'altra amministrazione, allo scopo di agevolare il recupero di debiti tributari del dipendente stesso. Il Garante ha ritenuto tale comunicazione illecita per mancanza di base giuridica e violazione dei principi di liceità, correttezza e trasparenza, emettendo un ammonimento. AI
12/02/2026
Comune di Coccaglio
Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante videosorveglianza nei luoghi di lavoro senza le necessarie autorizzazioni sindacali, informative e valutazione d'impatto. Il Comune ha violato gli artt. 5, 6, 12, 13, 35, 88 del GDPR e l'art. 4 della legge 300/1970 utilizzando i filmati anche a fini disciplinari. È stata irrogata una sanzione di 6.000 euro, ridotta rispetto al massimo edittale in considerazione della cooperazione e della disattivazione immediata del sistema. AI
12/02/2026
Comune di Velletri
Il Garante ha sanzionato il Comune di Velletri per violazioni nella gestione dei dati dei defunti tramite l'app Aldilapp, dovute a mancanza di base giuridica, informativa incompleta e assenza di idonea documentazione contrattuale. Il Comune non aveva acquisito il pieno controllo dei trattamenti effettuati dalla STUP, consentendo la creazione automatica di profili digitali dei defunti senza consenso e l'attivazione di funzionalità social media senza adeguate garanzie di protezione. AI
12/02/2026
Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei Ministri
Il Garante esprime parere favorevole sullo schema di decreto che disciplina le modalità di funzionamento della Piattaforma di gestione deleghe, purché vengano rispettate specifiche garanzie in materia di protezione dei dati personali. Lo schema prevede un sistema di deleghe per l'accesso ai servizi digitali della pubblica amministrazione con limitazioni relative a deleghe professionali e servizi destinati a professionisti. Il Garante si riserva di valutare ulteriormente i trattamenti concreti una volta che la Piattaforma sarà operativa. AI
12/02/2026
Comune di Ancona
Il Garante sanziona il Comune di Ancona per violazioni relative al trattamento dei dati dei defunti nell'applicazione Aldilapp, in assenza di idonei accordi di responsabile del trattamento e informative adeguate agli utenti. Il Comune è ingiunto a pagare 3.000 euro e ad adottare misure correttive entro 30 giorni, tra cui verificare la separazione dei servizi istituzionali, cancellare i profili digitali dei defunti di default e revisionare gli accordi e le informazioni fornite agli utenti. AI
12/02/2026
Ordine dei Medici Chirurghi e degli Odontoiatri della Provincia di Macerata
L'Ordine professionale ha comunicato illegittimamente dati personali di un medico sospeso per mancata vaccinazione anti-SARS-CoV-2 a numerose amministrazioni pubbliche, in assenza di base giuridica e violando i principi di liceità, correttezza e trasparenza. Sebbene la condotta sia stata valutata come colposa e commessa in buona fede durante l'emergenza pandemica, il Garante ha accertato la violazione degli artt. 5, 6 e richiamati e ha irrogato una sanzione di 4.000 euro, ritenuta effettiva, proporzionata e dissuasiva alle circostanze. AI
12/02/2026
Unleadmited S.r.l.
Il Garante dichiara illecito il trattamento dei dati personali effettuato da Unleadmited mediante il sito web https://mediaonline.vinciadesso.com, privo di idonea base giuridica e adeguata informativa. La società è sanzionata per violazione degli artt. 6, 13 e 14 GDPR, con divieto di ulteriore trattamento e obbligo di conformazione alla normativa vigente entro 30 giorni. AI
12/02/2026
Fersovere Srl
Il Garante accerta violazioni dell'art. 6 GDPR e dell'art. 130 Codice Privacy per invio di comunicazioni promozionali via email senza consenso, e violazioni degli artt. 12 e 15 GDPR per mancato o inadeguato riscontro alle richieste di accesso. In ragione della natura minore della violazione e delle misure correttive adottate dalla società, il Garante dispone ammonimento senza sanzione pecuniaria. AI
12/02/2026
Alimentari San Rocco di XX
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza presso un esercizio commerciale per assenza di informativa agli interessati, ripresa di spazi pubblici senza base giuridica e mancanza di autorizzazione dell'Ispettorato del Lavoro per i controlli sul lavoratore dipendente. Inflitto il pagamento di euro 2.000 e ordinate le misure di conformità entro 30 giorni. AI
12/02/2026
Bollicine di XX (impresa individuale)
Il Garante accerta la violazione della disciplina sulla protezione dei dati personali relativa a un impianto di videosorveglianza presso un esercizio commerciale che riprendeva spazi pubblici e ambiti lavorativi senza idonea informativa, base giuridica e contenimento dell'area di ripresa. Irrogata sanzione amministrativa di 1.500 euro con obbligo di conformazione entro 30 giorni. AI
12/02/2026
Avv. XX
L'Avv. XX, in rappresentanza di una società di recupero crediti, ha comunicato la cessazione di un debito inviando dati personali del debitore a un indirizzo PEC istituzionale non competente (Comando Stazione Carabinieri) anziché al CNA (Centro Nazionale Amministrativo Carabinieri), sede legalmente preposta. Tale comunicazione è stata effettuata in assenza di idonea base giuridica e senza aggiornamento dei dati di contatto. Il Garante ha accertato violazioni degli articoli 5 e 6 GDPR e ha irrogato un ammonimento. AI
12/02/2026
Conversion Media S.r.l.
Il Garante dichiara illecito il trattamento dati effettuato da Conversion Media per violazione degli obblighi di corretta individuazione dei ruoli soggettivi (titolare/responsabile) e inosservanza dei principi di trasparenza informativa nella raccolta di consensi per finalità di marketing. La società è tenuta ad adottare misure adeguate per garantire la corretta identificazione dei ruoli prima di avviare qualsiasi trattamento dati. AI
12/02/2026
Depurazione Acqua S.r.l.
Il Garante ha accertato violazioni degli artt. 5 e 6 GDPR nel trattamento di dati personali per finalità di telemarketing senza idonea base giuridica. La società ha acquisito contatti da Unleadmited senza verificare adeguatamente la legittimità del consenso, utilizzando un sito web con form non conforme alla normativa. È stata irrogata sanzione di 15.000 euro e imposte misure correttive per assicurare il rispetto della normativa nelle future attività promozionali. AI
12/02/2026
Klab s.r.l.
Il Garante sanziona Klab s.r.l. per violazioni del GDPR nella gestione del consenso al trattamento dati: utilizzo contraddittorio del consenso come fondamento per trattamenti già leciti per contratto o obblighi legali; richieste di consenso non chiaramente distinguibili dall'accettazione delle condizioni contrattuali; meccanismo di opt-out anziché opt-in per finalità di marketing. Oltre alla multa, impone il divieto di ulteriore trattamento, cancellazione dei dati trattati illegittimamente e conformazione ai principi del Regolamento. AI
12/02/2026
Comune di Mazara del Vallo
Il Garante sanziona il Comune di Mazara del Vallo per violazione dei principi di liceità, correttezza e trasparenza nel trattamento dei dati personali mediante sistema di videosorveglianza per l'accertamento differito di violazioni al Codice della Strada. Il Comune non ha fornito informativa adeguata agli interessati, non ha effettuato valutazione d'impatto e ha utilizzato il sistema video senza presupposti legali idonei. Sono imposte misure correttive e comunicazione di attuazione entro 30 giorni. AI
12/02/2026
ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)
Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI
12/02/2026
Lex Iuris S.r.l.
Il Garante sanziona Lex Iuris per l'invio di comunicazioni promozionali via email senza consenso e per il mancato riscontro alle richieste di esercizio dei diritti. La società è tenuta al pagamento di 15.000 euro e alla pubblicazione del provvedimento. Sono state riconosciute circostanze attenuanti quali la natura isolata della condotta, l'assenza di danno per gli interessati e le misure correttive adottate. AI
12/02/2026
Ristorante pizzeria CN 45
Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI
29/01/2026
Federazione Nazionale degli Ordini delle Professioni Infermieristiche
Il Garante dichiara illecita la pubblicazione online dei dati personali dei candidati a concorso pubblico (nomi, cognomi, date di convocazione, elenchi ammessi/non ammessi) sul sito istituzionale della Federazione, con successiva indicizzazione sui motori di ricerca, per violazione degli artt. 5, 6 GDPR e art. 2-ter Codice Privacy. Sebbene la Federazione abbia tempestivamente rimosso i dati dal sito e ottenuto la deindicizzazione, la violazione è accertata in assenza di idoneo presupposto di liceità, indipendentemente dalla tempestività delle contromisure adottate. AI
29/01/2026
Università Telematica e-Campus
Il Garante sanziona e-Campus per aver utilizzato un sistema di riconoscimento facciale biometrico per verificare la frequenza ai corsi di abilitazione all'insegnamento senza base giuridica legittima. L'Ateneo ha violato i principi di liceità, correttezza, trasparenza e i requisiti di base giuridica, nonché omesso la valutazione di impatto sulla protezione dei dati. Condotta colposa motivata da errore di diritto, cessata prima della conclusione dell'istruttoria. AI
29/01/2026
Istituto tecnico industriale statale Stanislao Cannizzaro di Catania
L'Istituto ha pubblicato sul sito web istituzionale una circolare contenente nominativi, classi e orari dei GLO di 51 studenti con disabilità, insieme ai nomi degli insegnanti di sostegno. La violazione è stata causata da errore materiale nella comunicazione interna e in un errore tecnico nella gestione del sistema WordPress. Rimosso il contenuto dalla navigazione ma il file PDF è rimasto archiviato e indicizzabile. Il Garante accerta l'illiceità del trattamento e comminata sanzione di euro 10.000, considerando come circostanze attenuanti la breve durata della diffusione, l'assenza di precedenti violazioni, le misure correttive adottate e la cooperazione dell'Istituto. AI
29/01/2026
avvocato XX
Il Garante accerta l'illiceità del trattamento di dati personali costituiti da file audio di intercettazioni telefoniche diffusi da un avvocato a fini di contestazione politica, in violazione dell'articolo 6 GDPR. L'interesse legittimo alla contestazione politica non prevale sulla tutela costituzionale delle comunicazioni telefoniche. L'Autorità ammonisce l'avvocato per la violazione accertata. AI
29/01/2026
Provincia della Congregazione dei Fratelli delle Suore Cristiane
Il Garante ha accertato violazioni del GDPR relative a un sistema di videosorveglianza presso l'Istituto San Giuseppe La Salle di Milano, installato dal 2019 senza base giuridica idonea, senza valutazione d'impatto (DPIA) e senza adeguata trasparenza nei confronti degli interessati. La violazione ha riguardato dati personali di minori e lavoratori per un esteso arco temporale. È stata comminata una sanzione di 12.000 euro e disposta la pubblicazione integrale del provvedimento sul sito del Garante. AI
29/01/2026
Ministero della Giustizia
Il Garante esprime parere favorevole sullo schema di decreto direttoriale relativo al trattamento dei dati personali per la tenuta dell'elenco delle strutture residenziali per l'accoglienza e il reinserimento sociale delle persone detenute adulte. La base giuridica è idonea, i dati trattati sono limitati alle finalità istituzionali e sono previste adeguate misure di protezione. È tuttavia richiesta una modifica formale dell'articolo 3 per indicare correttamente il Ministero della Giustizia come titolare del trattamento, anziché il Dipartimento per la giustizia minorile e di comunità. AI
29/01/2026
Ministero della Cultura - Direzione Regionale Musei Nazionale Molise
Il Garante accerta l'illiceità del trattamento di dati personali mediante videosorveglianza presso il Museo Archeologico Nazionale di Campobasso per violazione dei principi di liceità, correttezza e trasparenza, mancanza di base giuridica e omissione della DPIA. Infligge sanzione pecuniaria di euro 12.000 e dispone la pubblicazione dell'ordinanza sul sito web dell'Autorità. AI
29/01/2026
Istituto d'Istruzione superiore statale Enrico Fermi – Leonardo da Vinci
L'Istituto ha comunicato illegittimamente dati personali e dati relativi alla salute del figlio dei ricorrenti ai compagni di classe tramite email sull'invito al PEI e ha inviato a tutti i genitori della classe l'elenco degli alunni con date di nascita, in violazione dei principi di liceità e minimizzazione. Il Garante dichiara illecita la condotta e ammonisce l'Istituto, ritenendo la violazione minore vista la natura dell'errore materiale e le misure correttive adottate. AI
16/01/2026
Azienda Ospedaliera S. Pio di Benevento
L'Azienda Ospedaliera ha violato le norme sulla protezione dei dati inviando via PEC una Consulenza tecnica di parte contenente dati personali e informazioni sulla salute di un dipendente a diversi uffici con accesso indiscriminato. Il Garante ha accertato l'illiceità del trattamento per assenza di base giuridica e ha comminato una sanzione di 6.000 euro, considerando fattori attenuanti quali la natura limitata della violazione, l'assenza di dolo e la cooperazione con l'Autorità. AI
16/01/2026
Associazione Turistica Pro Loco di Cittareale
Il Garante ha accertato l'illiceità del trattamento effettuato dall'Associazione, che ha diffuso i dati identificativi di 23 soci mediante affissione in spazi pubblici e pubblicazione sul sito web, in violazione dei principi di minimizzazione e liceità del GDPR. L'Associazione ha inoltre omesso di collaborare con l'Autorità fornendo le informazioni richieste. È stata inflitta sanzione di 600 euro. AI
16/01/2026
Ostilia S.r.l.
Il Garante ha accertato la violazione degli artt. 5 e 6 GDPR per l'invio via email in chiaro di una comunicazione su posizioni debitorie a 37 destinatari, con visibilità reciproca degli indirizzi e dati personali della ricorrente. La violazione è stata qualificata come minore a causa del carattere colposo (errore di digitazione), dell'evento isolato, della difficoltà gestionale della società e della sua sottoposizione a concordato preventivo, per cui è stato disposto ammonimento anziché sanzione pecuniaria. AI
16/01/2026
Istituto Comprensivo Statale Alghero 2
Il Garante ha accertato la violazione degli artt. 5, 6 e 9 GDPR e dell'art. 2-ter del Codice Privacy per la divulgazione non autorizzata di dati sanitari di una docente a una collega mediante una nota di riscontro unificata a due reclami sindacali distinti. L'Istituto ha commesso un errore di valutazione in buona fede nel consolidare le risposte ai due reclami senza separare adeguatamente i dati personali e sensibili degli interessati. Il Garante ha qualificato la violazione come minore, considerando il carattere episodico e colposo della condotta, nonché le misure correttive successivamente adottate dall'Istituto. AI
16/01/2026
Liceo Classico e Scientifico Alessandro Volta di Como
Il Garante sanziona il liceo per la pubblicazione sul sito istituzionale degli esiti delle prove intermedie e finali degli esami di Stato e del diario dei colloqui orali, violando i principi di liceità e trasparenza e l'assenza di base giuridica. La violazione è avvenuta per errore materiale legato a fraintendimento tra la dirigenza e il personale di segreteria. L'istituto ha provveduto alla rimozione immediata dei dati una volta informato. AI
16/01/2026
Comune di Cori
Il Garante sanziona il Comune di Cori per aver pubblicato online gli elenchi dei beneficiari della carta "Dedicata a te" 2023 con dati parzialmente oscurati (prime 9 lettere codice fiscale, iniziali cognome, data di nascita) in assenza di idonea base giuridica. Pur riconoscendo il carattere colposo della violazione, l'errata interpretazione normativa e la successiva rimozione dei dati, applica una sanzione di 2.000 euro valutata di gravità media. AI
16/01/2026
Macelleria La Costata s.r.l.s.
Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza privo di informativa ai sensi dell'art. 13 GDPR e idoneo a riprendere spazi pubblici in violazione degli artt. 5, 6 e 13 GDPR. È stata irrogata sanzione pecuniaria di euro 1.500 e ingiunto il conformamento del trattamento entro 30 giorni mediante cartellonistica informativa e riorientamento delle telecamere. AI
L'articolo è collegato ai provvedimenti in cui compare tra gli articoli richiamati nella scheda di sintesi. Sintesi fattuali, non consulenza legale: per il testo fa fede la fonte ufficiale.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.