Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10234928 · 26/02/2026 Vai al provvedimento ufficiale ↗

Dedalus Italia S.p.A.

ordinanza ingiunzione

Importo sanzione €32K

Sintesi del provvedimento

Il Garante sanziona Dedalus Italia S.p.A. con 32.000 euro per violazione dell'art. 32 GDPR derivante da un'anomalia software nel sistema WHR-Time che ha esposto dati personali (richieste di assenza e permessi) del personale sanitario della Regione Emilia Romagna ai colleghi. L'anomalia, causata da un errore umano durante un aggiornamento, è stata risolta in circa 5 ore dalla segnalazione. La violazione ha riguardato anche categorie particolari di dati relativi a permessi ex legge 104/1992.

La massima
Errori umani in aggiornamenti software che espongono dati sensibili di lavoratori, incluse categorie particolari, integrano violazione dell'art. 32 GDPR sebbene mitigati da risoluzione rapida.

Approfondimento

Soggetti coinvolti

Dedalus Italia S.p.A. responsabile del trattamento ex art. 28 GDPR
11 aziende sanitarie e ospedaliere della Regione Emilia Romagna titolari autonomi del trattamento
personale in servizio presso le Aziende e loro familiari interessati ai dati esposti
Interessati coinvolti

personale in servizio presso 11 aziende sanitarie e ospedaliere della Regione Emilia Romagna, compresi loro familiari e minori

Riferimenti normativi

Articoli
art. 32 GDPRart. 9 GDPRart. 33 GDPRart. 28 GDPRart. 83 par. 2 lett. a GDPRart. 83 par. 2 lett. b GDPRart. 83 par. 2 lett. e GDPRart. 83 par. 2 lett. g GDPRart. 83 par. 3 GDPRart. 83 par. 4 GDPRart. 57 par. 1 lett. f GDPRart. 58 par. 2 GDPRart. 57 par. 1 lett. u GDPRart. 78 GDPRart. 157 Codice Privacyart. 166 comma 7 Codice Privacyart. 166 comma 8 Codice Privacyart. 154-bis comma 3 Codice Privacyart. 152 Codice Privacyart. 27 l. 689/1981art. 15 Regolamento Garante n. 1/2000art. 16 comma 1 Regolamento Garante n. 1/2019art. 17 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019art. 10 d.lgs. 150/2011
Precedenti citati
precedenti provvedimenti sanzionatori adottati dal Garante nei confronti di Dedalus Italia S.p.A.

Lettura del caso

Temi affrontati — violazione misure di sicurezza data breach lavoro sanitario

Conseguenze — Dedalus Italia S.p.A. è ordinata di pagare euro 32.000 a titolo di sanzione amministrativa pecuniaria entro 30 giorni dalla notificazione del presente provvedimento, pena l'adozione di atti esecutivi. È concessa facoltà di definire la controversia mediante pagamento di euro 16.000 (metà della sanzione) entro 30 giorni. Il provvedimento sarà pubblicato sul sito web del Garante. Le violazioni e le misure adottate saranno annotate nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • violazione ha riguardato dati personali di interessati vulnerabili nel contesto lavorativo
  • violazione ha coinvolto categorie particolari di dati ex art. 9 GDPR (permessi legge 104/1992)
  • elevato numero di interessati e titolari coinvolti
Attenuanti
  • violazione di natura colposa, dovuta a evento imprevisto riconducibile a mero errore umano, caso isolato
  • violazione circoscritta nel tempo (prime ore di mattina di giorno prefestivo pre-natalizio, periodo di consulenza limitata)
  • adozione di misure per attenuare gli effetti della violazione (fix installato alle 9:33, risoluzione definitiva alle 9:54)
  • cooperazione ordinaria della Società nell'istruttoria
  • livello di gravità della violazione non alto secondo Linee guida 4/2022 Comitato europeo protezione dati
  • precedenti violazioni pertinenti commesse dalla Società come elemento sfavorevole
Punto di attenzione

La manutenzione del software richiede test adeguati su dati reali per evitare errori nei filtri di autorizzazione che espongono dati sensibili a utenti non autorizzati.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Dedalus Italia S.p.A.: sanzione Garante Privacy da €32K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →