Ecogenia S.r.l.
ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. d) e art. 83 GDPR
Sintesi del provvedimento
Il Garante accerta violazioni significative di norme GDPR e del Codice Privacy relative al telemarketing non autorizzato verso numeri iscritti al RPO, difetti nel consenso e gestione dei diritti degli interessati, e controllo insufficiente sui partner commerciali. Irrogata sanzione pecuniaria di 125.000 euro con prescrizioni volte ad adeguare le attività promozionali alla normativa vigente.
Il titolare del trattamento risponde in solido delle violazioni commesse dai partner commerciali nella catena di subappalto; il controllo dei fornitori è obbligo inderogabile di accountability anche per il telemarketing.
Approfondimento
Soggetti coinvolti
numerosi soggetti interessati, almeno 41 fascicoli di segnalazione documentati
Riferimenti normativi
Lettura del caso
Temi affrontati — Telemarketing non autorizzato, violazione consenso, difetto di accountability
Conseguenze — Ecogenia è prescritta di: (1) adottare misure adeguate per garantire il rispetto della normativa in materia di protezione dei dati personali qualora intenda riattivare il canale voce; (2) garantire la corretta gestione delle istanze di esercizio dei diritti anche durante contatti promozionali; (3) garantire il corretto adempimento degli obblighi ex art. 28 GDPR con specifico riferimento alle procedure di selezione e controllo dei partner. La società deve comunicare al Garante le iniziative intraprese entro 30 giorni dalla notifica. È inoltre ordinato il pagamento della sanzione entro 30 giorni, con facoltà di definizione agevolata al 50% entro il termine previsto per il ricorso. Il provvedimento sarà pubblicato sul sito del Garante.
Gravità alta della violazione; carattere colposo; numerosi precedenti provvedimenti del Garante in materia di telemarketing negli ultimi cinque anni; dati di natura comune; misure correttive adottate nel corso del procedimento; assenza di precedenti violazioni pertinenti; grado di cooperazione con l'Autorità; volume d'affari inferiore a 500 milioni di euro; condizioni economiche della società
Verificare che i partner commerciali operino in conformità al GDPR; controllare la gestione dei consensi e il rispetto del RPO; addestrare gli operatori sulla corretta gestione delle richieste di diritti durante contatti promozionali.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.