Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10266034 · 11/06/2026 Vai al provvedimento ufficiale ↗

Città Metropolitana di Sassari

ordinanza ingiunzione

Importo sanzione €12K

Sintesi del provvedimento

Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria.

La massima
La mancata implementazione della privacy by design nel configurare sistemi informatici della PA, anche per omissione di riservatezza su comunicazioni delicate, espone l'ente a sanzioni significative indipendentemente dall'intento.

Approfondimento

Soggetti coinvolti

Città Metropolitana di Sassari titolare del trattamento
dott.ssa XX (Dirigente) interessato e riclamante
Responsabile della protezione dei dati (RPD) della Città Metropolitana figura responsabile delle misure organizzative e tecniche
Commissario Liquidatore ex Provincia di Sassari autore della comunicazione contenente dati personali delicati
Segretario Generale destinatario della comunicazione riservata
Interessati coinvolti

Circa 30 utenti con privilegi informatici hanno potuto accedere ai dati; interessato principale (reclamante) è 1; tutti i dati transitati sul protocollo informatico sono stati potenzialmente esposti

Riferimenti normativi

Articoli
art. 33 GDPRart. 5 par. 1 lett. a) GDPRart. 5 par. 1 lett. f) GDPRart. 5 par. 2 GDPRart. 6 par. 1 lett. c) GDPRart. 6 par. 1 lett. e) GDPRart. 6 par. 2 GDPRart. 6 par. 3 GDPRart. 9 GDPRart. 10 GDPRart. 25 GDPRart. 57 par. 1 lett. f) GDPRart. 58 par. 2 GDPRart. 77 GDPRart. 78 GDPRart. 83 par. 1 GDPRart. 83 par. 2 GDPRart. 83 par. 5 GDPRart. 157 Codice Privacyart. 166 comma 5 Codice Privacyart. 166 comma 7 Codice Privacyart. 166 comma 8 Codice Privacyart. 154-bis comma 3 Codice Privacyart. 2-ter Codice Privacyart. 2-sexies Codice Privacyart. 2-octies Codice Privacyd.lgs. 30 giugno 2003 n. 196art. 27 l. n. 689/1981d.lgs. n. 150/2011 art. 10
Precedenti citati
Linee guida del Garante 14 giugno 2007 n. 161 su trattamento dei dati nella gestione del rapporto di lavoro

Lettura del caso

Temi affrontati — Protezione dei dati nella pubblica amministrazione; data breach; mancata implementazione della privacy by design

Conseguenze — La Città Metropolitana è obbligata a pagare euro 12.000 entro 30 giorni dalla notificazione, con facoltà di definire la controversia mediante pagamento della metà della sanzione entro 30 giorni. In caso di mancato pagamento, sono adottati atti esecutivi. Il provvedimento sarà pubblicato sul sito del Garante. Le violazioni sono annotate nel registro interno del Garante ai sensi dell'art. 57 par. 1 lett. u) GDPR.

Fattori di ponderazione
Aggravanti
  • precedenti indicazioni del Garante dal 2007 su corretta gestione dati nel lavoro pubblico (art. 83 par. 2 lett. a) GDPR)
  • violazione sistematica di tutti i dati transitati sul protocollo informatico per difetto strutturale protratto nel tempo (art. 83 par. 2 lett. a) GDPR)
  • natura delicata dei dati - segnalazioni disciplinari e dati particolari ex artt. 9 e 10 GDPR (art. 83 par. 2 lett. a) e g) GDPR)
  • carattere colposo per errore di configurazione (art. 83 par. 2 lett. b) GDPR)
Attenuanti
  • buona cooperazione dell'Ente con l'Autorità nel corso dell'istruttoria (art. 83 par. 2 lett. f) GDPR)
  • assenza di precedenti violazioni pertinenti (art. 83 par. 2 lett. e) GDPR)
  • stato di migrazione informatica dalla Provincia alla Città Metropolitana al momento dei fatti (art. 83 par. 2 lett. k) GDPR)
  • intervallo temporale limitato di visibilità della nota riservata tra 25 e 28 marzo 2025 (art. 83 par. 2 lett. g) GDPR). Gravità valutata come media secondo Linee guida 4/2022 del Comitato europeo protezione dati
Punto di attenzione

Configurare i sistemi di protocollo con privilegi granulari per ruolo/ufficio e implementare protezione fin dalla progettazione, non come correzione successiva a violazioni riscontrate.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Città Metropolitana di Sassari: sanzione Garante Privacy da €12K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →