Compass Banca S.p.A.
ammonimento
Sintesi del provvedimento
Il Garante ha accertato violazioni degli articoli 5 par. 1 lett. c), 24 par. 1 del GDPR e dell'articolo 130 comma 2 del Codice Privacy per l'invio di una comunicazione promozionale indesiderata a seguito di conservazione inadeguata di liste di contatto non aggiornate nel repository del provider di mailing. Tuttavia, qualificando il caso come violazione minore e considerando le misure correttive già implementate dalla Società, il Garante ha disposto un ammonimento senza irrogare sanzione pecuniaria.
L'inadeguatezza delle misure nel conservare liste non aggiornate comunque integra violazione, anche se l'evento rimane isolato e il titolare dimostra elevate tutele e cooperazione.
Approfondimento
Soggetti coinvolti
1 interessato (reclamante); Compass ha oltre 3 milioni di clienti attivi
Riferimenti normativi
Lettura del caso
Temi affrontati — conservazione dati e revoca consenso
Conseguenze — Il Garante rivolge ammonimento a Compass Banca S.p.A. per le violazioni accertate; la Società ha già implementato misura di cancellazione automatica delle liste dal repository del provider dopo l'invio e segregazione delle liste non aggiornate in partizione separata; provvedimento pubblicato sul sito web del Garante; annotazione nel registro interno delle violazioni e misure adottate.
- caso isolato con bassissimo numero di revoche rispetto ai 3 milioni di clienti (139 in un anno fiscale)
- errore eccezionale dovuto a circostanza tecnica rara
- misure di tutela molto elevate con aggiornamento quotidiano delle liste
- celerità nella ricezione della revoca (3 giorni)
- implementazione di misure correttive prima dell'avvio del procedimento
- dati comuni coinvolti
- cooperazione con l'Autorità
- assenza di precedenti violazioni pertinenti
- assenza di analoghe doglianze
- gravità e pregiudizio limitati
Segregare fisicamente liste archiviate da quelle attive anche per rendicontazione; implementare eliminazione automatica dopo l'uso; aggiornare quotidianamente le liste di mailing presso provider terzi.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.