Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10273976 · 03/07/2026 Vai al provvedimento ufficiale ↗

Cerved Group S.p.A.

Sanzione amministrativa pecuniaria per violazione dei principi generali di trattamento dati e diritti degli interessati

Importo sanzione €400K

Sintesi del provvedimento

Il Garante ha accertato il trattamento illecito dei dati personali da parte di Cerved Group S.p.A. per violazione dell'articolo 5, paragrafo 1, lettera a) (principio di trasparenza) e degli articoli 12 e 15 del GDPR (diritti degli interessati). La Società ha utilizzato score di valutazione dell'affidabilità dei clienti nel software CGS-X senza assicurare adeguata trasparenza e violando il diritto di accesso agli atti. Il provvedimento ingiunge alla Società di conformarsi alle prescrizioni entro 6 mesi e di pagare la sanzione di € 400.000,00 entro 30 giorni. È prevista la pubblicazione dell'ordinanza sul sito del Garante.

Approfondimento

Soggetti coinvolti

Cerved Group S.p.A. gestore di sistemi di informazioni commerciali, titolare autonomo del trattamento per l'elaborazione dello Score Retail Utilities. Major 1 S.r.l.: outsourcer tecnologico, fornitore della licenza d'uso del software CGS-X, responsabile del trattamento ex art. 28 GDPR per conto dei fornitori di energia. Hera Comm S.p.A. e EstEnergy S.p.A.: fornitori di energia, titolari autonomi del trattamento per la valutazione dell'affidabilità dei potenziali clienti. Experian Italia S.p.A.: gestore di sistemi di informazioni creditizie, fornitore dello Score ESX. Interessati: potenziali clienti dei fornitori di energia oggetto di valutazione di affidabilità.
Interessati coinvolti

Pluralità di interessati, come evidenziato dalle molteplici istanze pervenute al Garante che hanno dato origine alla riunione dei procedimenti e all'avvio dell'istruttoria d'ufficio. Numero specifico non quantificato nel provvedimento.

Riferimenti normativi

Articoli
Regolamento (UE) 2016/679: art. 5, par. 1, lett. a) (principio di trasparenza)art. 12 (modalità trasparenti e comunicazioni)art. 15 (diritto di accesso dell'interessato)art. 57, par. 1, lett. f) (dichiarazione di illiceità)art. 58, par. 2, lett. d) (ingiunzione di conformità), lett. i) (sanzione amministrativa)art. 83, par. 1 (principi per applicazione sanzioni), par. 2 (fattori di ponderazione), par. 5, lett. a) (violazioni principi generali)art. 41 (codici di condotta). D.lgs. 196/2003: art. 154-bis, comma 3art. 157art. 166, comma 7 e 8.
Precedenti citati
Deliberazione del Garante del 29 aprile 2021 di approvazione del Codice di condotta per il trattamento dei dati personali effettuato a fini di informazione commerciale ai sensi dell'art. 41 del Regolamento.

Lettura del caso

Temi affrontati — Violazione del principio di trasparenza nel trattamento dei dati personali e degli obblighi relativi all'esercizio del diritto di accesso. Risposte non veritiere alle istanze ex art. 15 GDPR da parte di un gestore di informazioni commerciali che elaborava score di affidabilità basati su dati socio-demografici, dichiarando falsamente l'assenza di informazioni nei propri sistemi. Trattamento di dati relativi all'affidabilità creditizia mediante elaborazione automatizzata di indicatori di rischio (scoring) nel settore delle utilities energetiche.

Conseguenze — Il Garante dichiara l'illiceità del trattamento effettuato da Cerved Group S.p.A. per violazione dell'art. 5, par. 1, lett. a), e degli artt. 12 e 15 del Regolamento. Ingiunge alla società di conformarsi entro sei mesi alla prescrizione formulata al par. 5 del provvedimento, fornendo riscontro documentato. Ordina il pagamento di una sanzione amministrativa pecuniaria di 400.000 euro entro trenta giorni dalla notifica. Dispone la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante e l'annotazione delle violazioni nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • natura e gravità della violazione (lett. a) per risposte sistematicamente non veritiere alle istanze di accesso e compromissione del principio di trasparenza
  • numero elevato di interessati coinvolti (lett. a)
  • durata della violazione (lett. a) dal 2022 al 2025
  • trattamento di dati relativi all'affidabilità con conseguenze economiche e sociali (diniego fornitura energia)
Attenuanti
  • adozione spontanea di prime misure correttive (lett. c)
  • cooperazione attiva con l'Autorità (lett. f). Altri fattori attenuanti ex art. 83, par. 2, lett. k): campagne di comunicazione sul sito istituzionale per promozione consapevolezza protezione dati
  • adesione al Codice di condotta per informazione commerciale approvato dal Garante con deliberazione del 29 aprile 2021. Condizioni economiche determinate in base al volume d'affari 2025
Punto di attenzione

Obbligo di trasparenza nelle risposte alle istanze di accesso ex art. 15 GDPR: anche quando i dati non sono esplicitamente archiviati in forma nominativa ma vengono utilizzati per elaborazioni automatizzate (scoring), il titolare deve fornire riscontro veritiero e completo. Particolare criticità delle risposte standardizzate che dichiarano l'assenza di dati quando questi vengono effettivamente trattati attraverso algoritmi di valutazione basati su informazioni socio-demografiche.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Cerved Group S.p.A.: sanzione Garante Privacy da €400K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →