Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10218564 · 16/01/2026 Vai al provvedimento ufficiale ↗

Azienda Ospedaliera S. Pio di Benevento

ordinanza ingiunzione con sanzione amministrativa pecuniaria

Importo sanzione €6K

Sintesi del provvedimento

L'Azienda Ospedaliera ha violato le norme sulla protezione dei dati inviando via PEC una Consulenza tecnica di parte contenente dati personali e informazioni sulla salute di un dipendente a diversi uffici con accesso indiscriminato. Il Garante ha accertato l'illiceità del trattamento per assenza di base giuridica e ha comminato una sanzione di 6.000 euro, considerando fattori attenuanti quali la natura limitata della violazione, l'assenza di dolo e la cooperazione con l'Autorità.

La massima
Il trattamento di dati personali sensibili in assenza di base giuridica rimane illecito anche senza dimostrazione di visualizzazione effettiva da parte di dipendenti non interessati al procedimento.

Approfondimento

Soggetti coinvolti

Azienda Ospedaliera S. Pio di Benevento titolare del trattamento
sig. XX interessato al trattamento e reclamante
Unità Operativa Complessa Ufficio Relazioni con il Pubblico ufficio destinatario dei dati
Unità Operativa Complessa Dipartimento Medico Presidia ufficio destinatario dei dati
Unità Operativa Complessa Risorse Umane ufficio destinatario dei dati
Direttori di Dipartimento e Dirigente Responsabile delle Professioni Sanitarie responsabili delegati in materia di privacy
Interessati coinvolti

1 (un solo lavoratore)

Riferimenti normativi

Articoli
art. 77 GDPRart. 5 par. 1 lett. a) GDPRart. 5 par. 1 lett. c) GDPRart. 6 GDPRart. 9 par. 2 lett. b) GDPRart. 9 par. 2 lett. g) GDPRart. 83 par. 2 GDPRart. 83 par. 3 GDPRart. 83 par. 5 GDPRart. 58 par. 2 lett. i) GDPRart. 57 par. 1 lett. f) GDPRart. 57 par. 1 lett. u) GDPRart. 2-ter Codice Privacyart. 2-sexies comma 1 Codice Privacyart. 154-bis comma 3 Codice Privacyart. 166 comma 2 Codice Privacyart. 166 comma 5 Codice Privacyart. 166 comma 7 Codice Privacyart. 166 comma 8 Codice Privacyart. 152 Codice Privacyart. 15 Regolamento Garante n. 1/2000art. 16 comma 1 Regolamento Garante n. 1/2019art. 17 Regolamento Garante n. 1/2019art. 18 comma 1 legge 689/1981art. 27 legge 689/1981art. 78 GDPRart. 10 dlgs 150/2011

Lettura del caso

Temi affrontati — trattamento illecito di dati personali e dati sensibili in assenza di base giuridica

Conseguenze — L'Azienda Ospedaliera deve pagare entro 30 giorni euro 6.000 a titolo di sanzione amministrativa pecuniaria, ovvero entro 30 giorni dalla notificazione del presente provvedimento. Alternativamente, ha facoltà di definire la controversia mediante pagamento della metà della sanzione (euro 3.000) entro 30 giorni. L'ordinanza ingiunzione sarà pubblicata per intero sul sito web del Garante. Il provvedimento sarà annotato nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • delicatezza delle informazioni trattate inclusi dati sulla salute (art. 83 par. 2 lett. g) GDPR)
Attenuanti
  • natura della violazione limitata a un solo lavoratore (art. 83 par. 2 lett. a) GDPR)
  • violazione commessa per errore di valutazione senza intenzionalità (art. 83 par. 2 lett. b) GDPR)
  • buona cooperazione con l'Autorità durante l'istruttoria (art. 83 par. 2 lett. f) GDPR)
  • adozione di specifiche indicazioni ai dipendenti in materia di protezione dati (art. 83 par. 2 lett. c) GDPR)
  • assenza di precedenti violazioni pertinenti (art. 83 par. 2 lett. e) GDPR). Elemento
Punto di attenzione

Le caselle di posta condivisa tra più dipendenti di qualifiche eterogenee costituiscono un rischio di trattamento illecito se contengono dati sensibili: verificare sempre la necessità e la proporzionalità dell'accesso prima di trasmettere.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Azienda Ospedaliera S. Pio di Benevento: sanzione Garante Privacy da €6K

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →