Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10259296 · 14/05/2026 Vai al provvedimento ufficiale ↗

Emirates

Ordinanza ingiunzione

Importo sanzione €180K

Sintesi del provvedimento

Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati.

Approfondimento

Soggetti coinvolti

Emirates titolare del trattamento dei dati personali
Sig.ra XX interessata, reclamante
Pasquale Stanzione Presidente del Garante
Ginevra Cerrina Feroni Vicepresidente del Garante
Agostino Ghiglia Componente e Relatore
Luigi Montuori Segretario generale del Garante
Interessati coinvolti

Numero limitato di soggetti rispetto al numero totale dei clienti/passeggeri di Emirates, con riferimento specifico al caso della reclamante sig.ra XX e alle persone a mobilità ridotta (PMR) interessate dal trattamento mediante modulo MEDIF

Riferimenti normativi

Articoli
art. 5 par. 1 lett. a) GDPR, art. 5 par. 1 lett. e) GDPR, art. 6 par. 1 GDPR, art. 9 par. 2 GDPR, art. 12 GDPR, art. 13 GDPR, art. 58 par. 2 GDPR, art. 83 GDPR, art. 77 GDPR, art. 143 Codice Privacy, art. 166 Codice Privacy, art. 154-bis comma 3 Codice Privacy, Regolamento (CE) n. 1107/2006
Precedenti citati
Non risultano precedenti violazioni della disciplina in materia di protezione dei dati personali da parte di Emirates

Lettura del caso

Temi affrontati — Violazione dei principi di liceità, trasparenza e correttezza nel trattamento di dati personali e dati biometrici relativi alla salute. Mancato rispetto degli obblighi di informativa preliminare ai sensi degli artt. 12 e 13 GDPR e carenza nella documentazione relativa alle basi giuridiche del trattamento. Conservazione dei dati in assenza di idonee tempistiche. Raccolta di dati sanitari mediante modulo MEDIF senza consenso informato. Tutela dei passeggeri a mobilità ridotta nel trasporto aereo.

Conseguenze — Il Garante ordina a Emirates di pagare una sanzione amministrativa pecuniaria di € 180.000,00 entro 30 giorni dalla notifica. Il Garante ordina altresì a Emirates di individuare specifiche modalità per fornire adeguate informazioni agli interessati dei trattamenti effettuati mediante il modulo MEDIF e di configurare idonee tempistiche di conservazione dei dati, secondo le modalità indicate nel provvedimento, entro 30 giorni dalla notifica, inviando all'Autorità un riscontro adeguatamente documentato. Il Garante dispone la pubblicazione del presente provvedimento sul sito internet dell'Autorità e l'annotazione delle violazioni nel registro interno dell'Autorità.

Fattori di ponderazione

Circostanza che la violazione accertata riguarda un numero limitato di soggetti rispetto al numero totale dei clienti/passeggeri di Emirates; carattere colposo della violazione e assenza di intento discriminatorio da parte della Società; mancanza di precedenti violazioni della disciplina sulla protezione dei dati personali da parte di Emirates; condizioni economiche del contravventore rilevate dal bilancio dell'anno 2024; principi di effettività, proporzionalità e dissuasività della sanzione; disposizione di prescrizioni a carico della Società

Punto di attenzione

La raccolta di dati sanitari e personali relativi a passeggeri a mobilità ridotta nel settore del trasporto aereo, sebbene soggetta a obblighi normativi internazionali e europei (ENAC, ICAO, IATA, ECAC, Regolamento (CE) n. 1107/2006), deve comunque rispettare pienamente i principi GDPR relativi a trasparenza, informativa preliminare e correttezza del trattamento.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Emirates: sanzione Garante Privacy da €180K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →