Provvedimenti Garante PrivacyMonitoraggio indipendente
Prescrizioni

Tutte le prescrizioni del Garante Privacy

25 provvedimenti

Prescrizione Doc. 10292292
14/07/2026

MyAssistance s.r.l.

Il Garante accerta la violazione degli artt. 12, parr. 3 e 4 del GDPR da parte di MyAssistance s.r.l. per mancata risposta tempestiva a richieste di esercizio dei diritti degli interessati e per omessa comunicazione dei motivi dell'inottemperanza. La società ha adottato misure correttive organizzative e procedurali, tra cui una casella email dedicata, formazione del personale e procedure specifiche di gestione delle richieste. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10273026
03/07/2026

RTI S.p.a.

Il Garante accerta la violazione della disciplina sulla protezione dei dati personali e sulla dignità della vittima per la diffusione di immagini del cadavere di Chiara Poggi in servizi giornalistici televisivi. Dispone il divieto di ulteriore diffusione delle immagini delle macchie di sangue, del corpo della vittima e della ferita, ritenute eccedenti rispetto all'essenzialità dell'informazione. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10266233
11/06/2026

Geox S.p.A.

Reclamo presentato da una cittadina francese alla CNIL relativo alla ricezione di sei messaggi promozionali via SMS da parte di Geox S.p.A., nonostante l'esercizio ripetuto del diritto di opposizione. Il Garante, quale autorità capofila per trattamento transfrontaliero, ha chiuso il procedimento senza misure correttive in quanto la mancata cancellazione era stata causata da errore tecnico del sistema di gestione della blacklist e successiva mancata comunicazione del provider francese, il dato era stato già cancellato prima dell'intervento del Garante, la criticità era isolata, senza precedenti analoghi, e il danno effettivo risultava modesto. AI

Chiusura del procedimento senza adozione di misure correttive e sanzionatorie Leggi l'approfondimento →
Prescrizione Doc. 10269277
28/05/2026

Enel Energia S.p.A.

Il Garante dichiara illecito il trattamento effettuato da Enel Energia S.p.A. per la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679, conseguente al diniego ingiustificato dell'accesso ai dati personali contenuti in una registrazione telefonica richiesto dall'interessato. Il Garante ingiunge alla Società di soddisfare entro trenta giorni la richiesta di accesso fornendo copia della registrazione telefonica con misure di oscuramento dei dati identificativi dell'operatore del servizio clienti, ovvero mediante trascrizione debitamente anonimizzata. AI

Accoglimento Leggi l'approfondimento →
Prescrizione Doc. 10265476
28/05/2026

Google LLC

Il Garante dichiara infondato il reclamo nei confronti del Corriere del Giorno in ordine alla richiesta di cancellazione o deindicizzazione dell'articolo pubblicato il 19 novembre 2020, considerando legittima la conservazione nell'archivio della testata. Dichiara invece fondato il reclamo nei confronti di Google LLC, ordinando la rimozione dell'URL quale risultato di ricerca associato al nome e cognome della ricorrente entro venti giorni, valutando il carattere obsoleto dell'articolo e il ruolo marginale della ricorrente rispetto alla vicenda giudiziaria. Dichiara non luogo a provvedere per il secondo URL. AI

Parzialmente fondato Leggi l'approfondimento →
Prescrizione Doc. 10250142
17/04/2026

Sodexo Italia Spa

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa, responsabile del servizio di ristorazione scolastica nel Comune di Marzabotto, a causa dell'invio erroneo via e-mail a 109 utenti di un documento contenente dati sensibili (nomi, cognomi, codici fiscali, pagamenti, figli e pasti consumati) di 50 famiglie in stato di insolvenza. La violazione è stata imputata alla scarsa padronanza operativa dell'addetta e alla carenza di adeguate misure di sicurezza, quali corsi formativi e istruzioni specifiche, nonostante il sistema tecnico disponesse di controlli preventivi. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10254900
17/04/2026

La Sicilia Investimenti S.p.A.

Il Garante dichiara infondato il reclamo di un interessato che chiedeva la rimozione o deindicizzazione di articoli pubblicati da un giornale online riguardanti una vicenda giudiziaria complessa. Il provvedimento ritiene che gli articoli, sebbene risalenti a sette anni prima, continuano a rispondere a un interesse informativo della collettività per la gravità dei fatti e la recente evoluzione processuale, rientrando nelle limitazioni al diritto all'oblio previste dal GDPR per l'archiviazione di interesse storico-documentaristico. AI

Negativo Leggi l'approfondimento →
Prescrizione Doc. 10254916
17/04/2026

Fondazione Corriere del Giorno

Il Garante dichiara infondato il reclamo presentato da un individuo che chiedeva la rimozione e deindicizzazione di articoli pubblicati dal quotidiano online Il Corriere del Giorno riguardanti vicende giudiziarie risalenti a sette anni prima. Il Garante ritiene che gli articoli, sebbene risalenti nel tempo, riguardano fatti di particolare rilevanza pubblica con perdurante attualità stante i recenti sviluppi giudiziari, e sono legittimamente conservati nell'archivio on-line dell'editore per finalità di archiviazione storico-documentaristica. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10254840
17/04/2026

Google LLC

Il Garante dichiara infondato il reclamo di un cittadino britannico che chiedeva la deindicizzazione di articoli risalenti al 2013 riguardanti una sua passata attività professionale. Ritenuto che gli articoli mantengono rilevanza attuale alla luce del profilo professionale continuo dell'interessato e ricadono nella libertà di commento giornalistico. AI

Negativo Leggi l'approfondimento →
Prescrizione Doc. 10244097
26/03/2026

Comune di Messina

Il Garante rileva l'illiceità del trattamento di dati personali effettuato dal Comune di Messina, titolare, che ha omesso di stipulare un accordo ex art. 28 GDPR con l'Azienda Speciale Messina Social City, responsabile del trattamento dei dati degli assistiti ai servizi socio-assistenziali. La violazione riguarda anche la pubblicazione non autorizzata di foto di minori su Facebook. Il Garante ingiunge al Comune di verificare la cancellazione dei post non conformi e di comunicare le misure adottate entro 30 giorni. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10242553
26/03/2026

Contrader s.r.l.

Il Garante accerta l'illiceità del trattamento operato da Contrader s.r.l. per il mancato riscontro entro i termini di legge all'istanza di cancellazione dati (art. 17 GDPR) presentata dal ricorrente in tre distinte occasioni. La Società ha violato gli obblighi di risposta tempestiva previsti dall'art. 12, par. 3, del Regolamento, utilizzando la genericità della richiesta come giustificazione inaccettabile, quando invece avrebbe dovuto richiedere ulteriori informazioni per identificare l'interessato ai sensi dell'art. 12, par. 6. Nel corso del procedimento la Società ha comunque provveduto ad aderire all'istanza dell'interessato. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10233368
12/03/2026

Sagitter S.p.A.

Il Garante dichiara illecito il trattamento dei dati personali effettuato da Sagitter S.p.A. mediante comunicazione a terzi (familiari) della condizione di insolvenza del ricorrente, in violazione degli articoli 5 e 6 del GDPR. La comunicazione dell'8 aprile 2025 è stata ritenuta priva di idonea base giuridica, non potendo invocarsi il legittimo interesse in una fase stragiudiziale di recupero crediti. Il Garante ingiunge alla società di integrare le proprie procedure interne entro tre mesi per prevenire futuri casi analoghi. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10248767
12/03/2026

Associazione culturale I Siciliani Giovani

Il Garante accerta violazioni relative all'assenza di informativa privacy, mancato riscontro alle richieste di esercizio dei diritti e carenze nelle misure organizzative di un sito giornalistico online. Respinge la richiesta di deindicizzazione degli articoli come infondati in quanto pubblicati nel rispetto del diritto di cronaca. Ingiunge l'inserimento di privacy policy e l'adozione di misure tecniche per facilitare l'esercizio dei diritti degli interessati. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10237309
12/03/2026

Parmaitaly-Shop S.r.l.

Il Garante accerta la violazione dell'art. 5 par. 1 lett. f) e dell'art. 32 GDPR per inadequate misure tecniche di sicurezza su un sito e-commerce, a causa del mancato aggiornamento tempestivo del CMS PrestaShop che ha esposto i dati di carte di credito di circa 221 clienti. Non vengono applicate sanzioni pecuniarie poiché la Società ha adottato misure correttive idonee a partire dal 7 marzo 2025, includendo aggiornamento del CMS e migrazione verso piattaforma Shopify. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10238246
12/03/2026

Società per Azioni Esercizi Aeroportuali S.E.A.

Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10243900
12/03/2026

Rai – Radio Televisione Italiana S.p.A.

Il Garante dichiara infondato il reclamo presentato da due titolari di attività ricettive che lamentavano il trattamento illecito dei propri dati personali in un servizio televisivo del programma «Mi manda Rai Tre» sulla pratica dei diplomifici. Pur riconoscendo l'utilizzo di uno stratagemma (il giornalista ha dichiarato di essere un genitore interessato), il Garante ritiene il trattamento legittimo in quanto effettuato nell'esercizio della libertà di manifestazione del pensiero, nel rispetto del principio di essenzialità dell'informazione relative a fatti di interesse pubblico, con adozione di misure idonee di oscuramento dei volti e alterazione delle voci tali da impedire il riconoscimento da parte della massa indistinta di persone. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10240473
12/03/2026

Google LLC

Il Garante dichiara infondato il reclamo presentato da un cittadino estero che chiedeva la rimozione dai risultati di ricerca di URL riferiti a una sua condanna penale ormai espiata. Sebbene Google abbia già adottato misure per alcuni URL, il Garante ritiene che per gli URL restanti non sussistono i presupposti per il riconoscimento del diritto all'oblio, data la gravità dei reati contestati, il limitato periodo di tempo trascorso e il ruolo pubblico attualmente ricoperto dall'interessato. AI

Negativo Leggi l'approfondimento →
Prescrizione Doc. 10234571
26/02/2026

Formez PA

Il Garante rileva l'illiceità del trattamento effettuato da Formez PA per la pubblicazione online di dati personali (nome e cognome) di oltre trecento candidati ammessi alla prova scritta di un concorso pubblico del Ministero dell'economia e delle finanze, in violazione dell'art. 28 par. 3 del Regolamento GDPR. La diffusione è avvenuta in un'area accessibile a chiunque anziché tramite accesso selettivo riservato ai soli candidati con credenziali personali. Non sono adottate misure correttive poiché Formez PA ha già provveduto a rimuovere gli elenchi dal sito web e la piattaforma è stata dismessa. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10234213
26/02/2026

Formez PA

Il Garante dichiara illecito il trattamento di dati personali effettuato da Formez PA quale responsabile esterno incaricato dal Ministero delle Imprese e del Made in Italy per la pubblicazione online della graduatoria di un concorso pubblico. La violazione consiste nella diffusione in area accessibile al pubblico di dati eccedenti rispetto alle finalità di trasparenza, inclusi codice fiscale, dettagli punteggi e informazioni su preferenze/precedenze. Sebbene la condotta abbia esaurito i suoi effetti e la graduatoria attualmente reperibile online contenga solo nome, cognome e punteggio totale, il Garante conferma l'illiceità del trattamento e dispone la pubblicazione del provvedimento e l'annotazione nel registro interno. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10232891
26/02/2026

StarJoy Comunication & ADV. S.r.l.s.

Il Garante accerta la violazione della normativa privacy e sulle regole deontologiche nel trattamento di dati e immagini di una persona arrestata, pubblicate in un articolo di cronaca. Pur prendendo atto della rimozione dell'articolo da parte della società, dispone il divieto di ulteriore trattamento dell'immagine lesiva dei diritti, l'obbligo di comunicare le iniziative intraprese entro 30 giorni, e l'annotazione delle violazioni nel registro interno. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10236228
26/02/2026

S.M. Trattamento Acqua di XX

Il Garante dichiara illeciti i trattamenti di dati personali effettuati da S.M. Trattamento Acqua per finalità promozionali in assenza di base giuridica idonea, senza adeguato consenso e in violazione del diritto di accesso. Ingiunge al titolare di completare l'adozione di misure organizzative e tecniche per conformare le attività promozionali alla normativa vigente, inclusa la verifica dei partner commerciali e la corretta individuazione dei ruoli soggettivi. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10236168
26/02/2026

Google LLC

Il Garante accoglie il reclamo dell'interessato e ordina a Google LLC la rimozione da risultati di ricerca di 28 URL contenenti informazioni relative a procedimenti penali archiviati, ritenendo che la permanenza online non rispondesse a interesse pubblico prevalente sul diritto all'oblio. Google aveva già rimosso spontaneamente alcuni URL; per i restanti, il Garante impone la deindicizzazione entro venti giorni. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10224096
24/02/2026

Amazon Italia Logistica s.r.l.

Il Garante ordina ad Amazon la limitazione definitiva del trattamento dei dati personali contenuti nelle note in campi liberi della piattaforma XX, che raccolgono informazioni su patologie, attività sindacali e vita personale dei lavoratori del magazzino di Passo Corese. Ordina inoltre la limitazione del trattamento effettuato mediante quattro telecamere posizionate in prossimità di bagni e aree riservate ai dipendenti. L'azienda deve verificare la liceità di anaoghi trattamenti in tutte le sedi che utilizzano la piattaforma XX entro sette giorni. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10223803
29/01/2026

Federazione Nazionale degli Ordini delle Professioni Infermieristiche

Il Garante dichiara illecita la pubblicazione online dei dati personali dei candidati a concorso pubblico (nomi, cognomi, date di convocazione, elenchi ammessi/non ammessi) sul sito istituzionale della Federazione, con successiva indicizzazione sui motori di ricerca, per violazione degli artt. 5, 6 GDPR e art. 2-ter Codice Privacy. Sebbene la Federazione abbia tempestivamente rimosso i dati dal sito e ottenuto la deindicizzazione, la violazione è accertata in assenza di idoneo presupposto di liceità, indipendentemente dalla tempestività delle contromisure adottate. AI

— Leggi l'approfondimento →
Prescrizione Doc. 10224498
16/01/2026

Verisure Italy s.r.l.

Il Garante accoglie l'istanza di proroga presentata da Verisure Italy s.r.l. e fissa al 9 marzo 2026 il nuovo termine entro cui la Società deve comunicare le iniziative intraprese per dare attuazione alle misure imposte con il provvedimento del 27 novembre 2025. La proroga di 30 giorni è concessa in considerazione della complessità degli interventi tecnici e organizzativi necessari per l'adeguamento. Il provvedimento principale aveva accertato violazioni in materia di marketing indesiderato, consenso, informativa e diritto all'oblio. AI

— Leggi l'approfondimento →