Art. 9 GDPR – Trattamento di categorie particolari di dati personali
72 provvedimenti — 37 sanzioni, 19 pareri, 16 altro
Richiamato nell'archivio dal 16 gennaio 2026 al 3 settembre 2026.
Dove si trova nel GDPR
Principi
6 su 7 articoli richiamati · 270 provvedimenti- Art. 5 · Principi applicabili al trattamento di dati personali251 provvedimenti · 137 sanzioni · €75,3M
- Art. 6 · Liceità del trattamento148 provvedimenti · 88 sanzioni · €25,9M
- Art. 7 · Condizioni per il consenso11 provvedimenti · 7 sanzioni · €10,0M
- Art. 8 · Condizioni applicabili al consenso dei minori in relazione ai servizi della società dell'informazione2 provvedimenti
- Art. 9 · Trattamento di categorie particolari di dati personali72 provvedimenti · 37 sanzioni · €708,5K
- Art. 10 · Trattamento dei dati personali relativi a condanne penali e reati17 provvedimenti · 5 sanzioni · €79,5K
- Art. 11 · Trattamento che non richiede l'identificazionenessun provvedimento nell’archivio
Tutta la mappa del GDPR → Testo ufficiale dell'art. 9 su EUR-Lex ↗
Richiamato spesso insieme a
Negli stessi provvedimenti, gli articoli citati più spesso accanto all'art. 9.
I provvedimenti
03/09/2026
Comune di Desenzano del Garda
Il Garante dichiara l'illiceità del trattamento dati effettuato dal Comune che ha rilasciato una segnalazione riservata di un dipendente a un collega senza adeguata limitazione del contenuto, violando i principi di liceità, correttezza e minimizzazione dei dati. Sebbene il successivo affisso della segnalazione presso i magazzini comunali sia stato compiuto dal collega autonomamente, il Garante considera la decisione del Comune di divulgare il documento integrale non conforme alla normativa. Il Comune viene ammonito per le violazioni accertate, ritenute di carattere isolato e colposo. AI
12/08/2026
Azienda Tutela della Salute Liguria
Il Garante nega l'accesso civico generalizzato a un verbale di conciliazione relativo a causa di lavoro, in quanto il documento contiene dati relativi alla salute rientranti in categorie particolari di dati personali e sottoposti a espresso divieto di diffusione. L'esclusione dell'accesso è diretta dal legislatore e rappresenta un'eccezione assoluta che dispensa l'amministrazione da ulteriori valutazioni di merito. AI
14/07/2026
Avv. XX
Il Garante dichiara illecito il trattamento di dati personali effettuato da un avvocato nei confronti di una cliente per violazione dell'obbligo di informativa previa. Sebbene l'avvocato abbia asserito di aver esposto un'informativa in sala d'attesa, non ha provato in modo certo e dimostrabile il rilascio della medesima alla cliente, violando i principi di accountability e trasparenza. Adotta ammonimento senza sanzione pecuniaria valutando la violazione come minore. AI
23/07/2026
Agenzia Regionale per il lavoro dell'Emilia Romagna
Il Garante accerta la pubblicazione online e indicizzazione sui motori di ricerca di una graduatoria contenente i nominativi di circa 700 candidati senza valida base giuridica, violando gli artt. 5, 6 e 9 del GDPR. L'Agenzia Regionale è sanzionata con € 30.000 per aver diffuso dati personali anche di natura particolare in violazione della normativa sulla protezione dei dati, nonostante il perseguimento di finalità di trasparenza amministrativa. AI
03/09/2026
Azienda sanitaria universitaria Friuli centrale (ASUFC)
Il Garante accerta la violazione delle norme sulla protezione dei dati personali per il trattamento illecito di dati sanitari attraverso il dossier sanitario aziendale, inclusi accessi non autorizzati e configurazioni improprie del sistema. L'ASUFC è condannata al pagamento di euro 24.000 e all'adozione di prescrizioni correttive entro 60 giorni, con pubblicazione della decisione sul sito. AI
14/07/2026
E-distribuzione S.p.A.; Enel Global Services s.r.l.
Il Garante sanziona E-distribuzione S.p.A. (€ 36.000) ed Enel Global Services s.r.l. (€ 18.000) per violazione dei principi di trasparenza e libertà del consenso in relazione a moduli di raccolta consensi pre-flaggati durante una procedura di mobilità interaziendale. Le Società hanno sottoposto all'interessata consensi con caselle già selezionate per trattamenti di categorie particolari di dati e immagine, conditioning l'accettazione alla sottoscrizione. Sebbene le Società abbiano successivamente rimosso i consensi pre-flaggati e aggiornato l'informativa, il Garante ha accertato la violazione degli artt. 5, 12, 13 e 17 GDPR. AI
23/07/2026
Regione Veneto
Il Garante esprime parere favorevole sul progetto di legge della Regione Veneto per l'istituzione del Sistema informativo regionale per il governo del personale del Servizio Socio-Sanitario Regionale. Lo schema recepisce le indicazioni formulate dall'Ufficio e risulta conforme alla disciplina unionale e statale in materia di protezione dei dati personali, con adeguate limitazioni dell'ambito di trattamento, divieti di profilazione e scoring, e misure di sicurezza rafforzate. AI
23/07/2026
Azienda Ospedaliero-Universitaria di Bologna IRCCS
Il Garante accerta la violazione dei principi di liceità e correttezza del trattamento (artt. 5, 6 GDPR) e del divieto di trattamento di dati sensibili (art. 9 GDPR) per la pubblicazione online, sulla sezione Amministrazione Trasparente del sito aziendale, dell'elenco candidati idonei e non idonei a una procedura selettiva nel pubblico impiego, contenente nominativi di circa 90 partecipanti. L'Azienda ospedaliera è condannata al pagamento di euro 10.000,00 quale sanzione amministrativa pecuniaria, con pubblicazione della presente ordinanza ingiunzione sul sito del Garante. AI
23/07/2026
Istituto Omnicomprensivo Ancel Keys di Castelnuovo Cilento (SA)
Il Garante ha accertato la violazione della normativa sulla protezione dei dati personali in relazione alla comunicazione effettuata dall'Istituto al Sindaco riguardante l'esclusione di una minore dalla scuola per mancata osservanza dell'obbligo vaccinale, comportante la trasmissione di dati sensibili senza idonea base giuridica. È stata inflitta una sanzione amministrativa pecuniaria di euro 2.000. AI
L'articolo è collegato ai provvedimenti in cui compare tra gli articoli richiamati nella scheda di sintesi. Sintesi fattuali, non consulenza legale: per il testo fa fede la fonte ufficiale.
Non perderti nessun provvedimento
Un'email il giorno stesso in cui il Garante pubblica una sanzione o un parere, con la sintesi già pronta — niente altro, cancellazione in un click.