Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10273954 · 03/07/2026 Vai al provvedimento ufficiale ↗

EstEnergy S.p.A.

Sanzione amministrativa pecuniaria per violazione del Regolamento (UE) 2016/679

Importo sanzione €1,4M

Sintesi del provvedimento

EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni.

Approfondimento

Soggetti coinvolti

EstEnergy S.p.A. titolare del trattamento
Hera S.p.A. responsabile del trattamento ai sensi dell'art. 28 del Regolamento
Major 1 S.r.l. fornitore del software CGS-X
Cerved Group S.p.A. ed Experian Italia S.p.A. gestori di sistemi di informazioni creditizie e commerciali
Interessati coinvolti

Il provvedimento menziona diverse istanze (dall'11 agosto 2023, 12 settembre 2023, 10 giugno 2024 e 9 settembre 2024) e indica che i trattamenti riguardano solo una parte della clientela della Società, senza specificare il numero esatto degli interessati coinvolti

Riferimenti normativi

Articoli
Articoli 5 par. 1 lett. a), b), d) ed e), 12, 13, 14, 15 e 28 del Regolamento (UE) 2016/679art. 83 par. 1, 2 e 5 del Regolamentoart. 58 par. 2 lett. c), d) e i) del Regolamentoart. 57 par. 1 lett. f) del Regolamentoart. 157, 166 comma 7 e 8, 154-bis comma 3 del d.lgs. 196/2003
Precedenti citati
Nessun precedente specifico citato nel provvedimento

Lettura del caso

Temi affrontati — Violazione dei principi di liceità, correttezza, trasparenza, minimizzazione e limitazione della conservazione dei dati nel trattamento per la verifica dell'affidabilità creditizia; inadempimento degli obblighi informativi previsti dagli artt. 13 e 14 del Regolamento in relazione a processi decisionali automatizzati; violazione dell'art. 15 per mancata risposta adeguata alle richieste di accesso degli interessati; violazione dell'art. 28 per omessa individuazione corretta dei ruoli privacy

Conseguenze — Il Garante dichiara l'illiceità del trattamento effettuato da EstEnergy S.p.A., ingiunge alla Società di conformarsi entro sei mesi alle prescrizioni formulate fornendo riscontro documentato, ordina il pagamento di una sanzione amministrativa pecuniaria di euro 1.400.000,00 entro trenta giorni dalla notifica, e dispone la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante e l'annotazione delle violazioni nel registro interno dell'Autorità

Fattori di ponderazione
Attenuanti
  • attenuanti quali l'adozione di alcune misure organizzative e la circostanza che i trattamenti riguardano solo una parte della clientela (art. 83 par. 2 lett. k)
  • condizioni economiche del contravventore determinate in base al volume d'affari della Società secondo il bilancio d'esercizio 2024
Punto di attenzione

Il provvedimento evidenzia la problematica dei sistemi di scoring automatizzato per la valutazione dell'affidabilità creditizia quando non vengono fornite informazioni trasparenti sulle logiche decisionali. Gli interessati hanno ricevuto dinieghi di fornitura energetica sulla base di uno Score CGS-X che indicava scarsa affidabilità, mentre le banche dati consultate (Cerved ed Experian) dichiaravano l'assenza di informazioni negative.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

EstEnergy S.p.A.: sanzione Garante Privacy da €1,4M · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →