Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10281706 · 18/06/2026 Vai al provvedimento ufficiale ↗

Acquirente Unico S.p.A.

ordinanza ingiunzione con sanzione amministrativa pecuniaria

Importo sanzione €90K

Sintesi del provvedimento

Il Garante accerta violazioni degli artt. 12, 16 e 28 GDPR da parte di Acquirente Unico S.p.A. nella gestione del Sistema informativo integrato, con particolare riferimento all'inadeguata risposta alle istanze di rettifica dati personali e alla presenza di circa 11.711 clienti ultracentenari con 25.713 forniture attive. Irrogata sanzione di 90.000 euro con prescrizioni di conformità entro 9 mesi.

La massima
L'inadeguatezza nel riscontro alle istanze di rettifica viola il diritto dell'interessato ex art. 16 GDPR anche quando il gestore del database non sia formalmente responsabile dell'inserimento iniziale dei dati.

Approfondimento

Soggetti coinvolti

Acquirente Unico S.p.A. titolare del trattamento e gestore del Sistema informativo integrato
Servizio Elettrico Nazionale S.p.A. operatore di energia e fornitore
Acea Energia S.p.A. utente del dispacciamento e operatore nel mercato libero
ARERA autorità di regolazione
Sig. XX e altri ricorrenti interessati e titolari dei diritti di rettifica
Interessati coinvolti

almeno 5 ricorrenti identificati (Sig. XX, Sig. XX, Sig. XX, Sig. XX, Sig.ra XX); circa 11.711 clienti ultracentenari con 25.713 forniture attive nel Registro Centrale Ufficiale

Riferimenti normativi

Articoli
art. 12 GDPRart. 16 GDPRart. 28 GDPRart. 57 GDPRart. 58 GDPRart. 83 GDPRart. 78 GDPRart. 166 Codice Privacyart. 157 Codice Privacyart. 154-bis Codice Privacyd.lgs. 30 giugno 2003 n. 196 Codice Privacyd.lgs. 10 agosto 2018 n. 101d.lgs. 1 settembre 2011 n. 150legge 689/1981art. 1-bis legge 129/2010Regolamento Garante n. 1/2000Regolamento Garante n. 1/2019
Precedenti citati
provvedimento n. 764 del 18 dicembre 2025

Lettura del caso

Temi affrontati — violazione diritti di accesso e rettifica dati personali; inadeguatezza procedure di riscontro

Conseguenze — Acquirente Unico S.p.A. deve conformarsi entro 9 mesi alle prescrizioni formulate nel paragrafo 6 del provvedimento, fornendo riscontro documentato; pagamento di 90.000 euro entro 30 giorni dalla notifica; è consentito il pagamento di 45.000 euro entro il termine previsto per ricorso; pubblicazione del provvedimento sul sito del Garante

Fattori di ponderazione
Aggravanti
  • grado elevato di responsabilità del titolare
  • inadeguatezza procedure di rictifica
  • ampia portata della condotta illecita inerente a banca dati pubblica di rilevanza nazionale. Fattori
Attenuanti
  • peculiare struttura processi tecnici del SII e prassi operative
  • assenza di precedenti violazioni specifiche su medesima materia
  • misure adottate per mitigare conseguenze della violazione limitatamente al Sig. XX
  • attiva cooperazione con l'Autorità
  • recenti iniziative per rafforzare compliance
  • natura giuridica di società in house a partecipazione pubblica totale
  • principi di effettività, proporzionalità e dissuasività
Punto di attenzione

I gestori di database pubblici critici devono implementare procedure robuste e autonome di verifica e rettifica dati, non delegando totalmente la responsabilità ai fornitori.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Acquirente Unico S.p.A.: sanzione Garante Privacy da €90K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →