Emirates
Ordinanza ingiunzione
Sintesi del provvedimento
Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati.
Approfondimento
Soggetti coinvolti
Numero limitato di soggetti rispetto al numero totale dei clienti/passeggeri di Emirates, con riferimento specifico al caso della reclamante sig.ra XX e alle persone a mobilità ridotta (PMR) interessate dal trattamento mediante modulo MEDIF
Riferimenti normativi
Lettura del caso
Temi affrontati — Violazione dei principi di liceità, trasparenza e correttezza nel trattamento di dati personali e dati biometrici relativi alla salute. Mancato rispetto degli obblighi di informativa preliminare ai sensi degli artt. 12 e 13 GDPR e carenza nella documentazione relativa alle basi giuridiche del trattamento. Conservazione dei dati in assenza di idonee tempistiche. Raccolta di dati sanitari mediante modulo MEDIF senza consenso informato. Tutela dei passeggeri a mobilità ridotta nel trasporto aereo.
Conseguenze — Il Garante ordina a Emirates di pagare una sanzione amministrativa pecuniaria di € 180.000,00 entro 30 giorni dalla notifica. Il Garante ordina altresì a Emirates di individuare specifiche modalità per fornire adeguate informazioni agli interessati dei trattamenti effettuati mediante il modulo MEDIF e di configurare idonee tempistiche di conservazione dei dati, secondo le modalità indicate nel provvedimento, entro 30 giorni dalla notifica, inviando all'Autorità un riscontro adeguatamente documentato. Il Garante dispone la pubblicazione del presente provvedimento sul sito internet dell'Autorità e l'annotazione delle violazioni nel registro interno dell'Autorità.
Circostanza che la violazione accertata riguarda un numero limitato di soggetti rispetto al numero totale dei clienti/passeggeri di Emirates; carattere colposo della violazione e assenza di intento discriminatorio da parte della Società; mancanza di precedenti violazioni della disciplina sulla protezione dei dati personali da parte di Emirates; condizioni economiche del contravventore rilevate dal bilancio dell'anno 2024; principi di effettività, proporzionalità e dissuasività della sanzione; disposizione di prescrizioni a carico della Società
La raccolta di dati sanitari e personali relativi a passeggeri a mobilità ridotta nel settore del trasporto aereo, sebbene soggetta a obblighi normativi internazionali e europei (ENAC, ICAO, IATA, ECAC, Regolamento (CE) n. 1107/2006), deve comunque rispettare pienamente i principi GDPR relativi a trasparenza, informativa preliminare e correttezza del trattamento.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.