Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10250180 · 17/04/2026 Vai al provvedimento ufficiale ↗

Azienda USL Modena

ordinanza ingiunzione

Importo sanzione €10K

Sintesi del provvedimento

L'Azienda USL Modena è stata sanzionata per violazione degli artt. 5, par. 1, lett. f) e 32 del Regolamento GDPR a seguito di attacco ransomware che ha comportato l'esfiltrazione di dati personali, inclusi dati sanitari. Le carenze riscontrate riguardano l'assenza di misure adeguate di rilevazione tempestiva dell'incidente, l'assenza di autenticazione a più fattori per l'accesso VPN e l'insufficienza del sistema SIEM. La sanzione è stata determinata a €10.000 considerando sia la gravità della violazione che i fattori attenuanti quali la tempestiva notifica e la collaborazione fornita.

La massima
La sicurezza dei dati sanitari richiede misure di rilevazione tempestiva degli incidenti e autenticazione multi-fattore, non pianificabili dopo l'attacco.

Approfondimento

Soggetti coinvolti

Azienda USL Modena titolare autonomo del trattamento
Interessati coinvolti

Elevato numero di interessati coinvolti; esfiltrati 1,2 milioni di files per un totale di 954,7 GB, anche se non confermato il rapporto 1:1 tra file e interessati

Riferimenti normativi

Articoli
art. 5, par. 1, lett. f) GDPRart. 32 GDPRart. 33 GDPRart. 31 GDPRart. 28 GDPRart. 58, par. 2, lett. i) GDPRart. 83, par. 1, 2, 4, 5 GDPRart. 57, par. 1, lett. h) GDPRart. 166, comma 7 Codice Privacyart. 166, comma 8 Codice Privacyart. 154-bis, comma 3 Codice Privacyart. 17 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019art. 16, comma 1 Regolamento Garante n. 1/2019art. 78 GDPRart. 152 Codice Privacyart. 10 d.lgs. n. 150/2011art. 27 legge n. 689/1981art. 15 Regolamento Garante n. 1/2000

Lettura del caso

Temi affrontati — Sicurezza dei dati, prevenzione e rilevazione di violazioni

Conseguenze — Azienda USL Modena è tenuta a pagare €10.000 entro 30 giorni dalla notificazione. In alternativa, può definire la controversia versando metà dell'importo entro il termine previsto per il ricorso. Il provvedimento sarà pubblicato sul sito Internet del Garante. Sono annotate le violazioni nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • natura dei dati coinvolti includente dati sanitari
  • elevato numero di interessati potenzialmente coinvolti
  • intensità della violazione considerata la tipologia di minaccia e l'inadeguatezza delle misure di rilevazione e prevenzione
Attenuanti
  • tempestiva notifica della violazione
  • collaborazione ben oltre l'obbligo previsto durante l'istruttoria e l'attività ispettiva
  • misure correttive e migliorative successivamente adottate
  • contesto organizzativo e finanziario con effetti della pandemia e successivi investimenti PNRR
Punto di attenzione

La mancanza di sistemi di rilevazione avanzata degli incidenti e autenticazione multi-fattore in strutture sanitarie espone a rischi ciber; pianificare implementazioni critiche prima che accadano.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Azienda USL Modena: sanzione Garante Privacy da €10K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →