Experian Italia S.p.A.
Sanzione amministrativa pecuniaria
Sintesi del provvedimento
Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante.
Approfondimento
Soggetti coinvolti
Diverse istanze pervenute all'Autorità, numero non specificato
Riferimenti normativi
Lettura del caso
Temi affrontati — Violazione dei principi di trasparenza, liceità e minimizzazione dei dati nel trattamento per credit scoring e affidabilità creditizia. Inadeguato esercizio del diritto di accesso degli interessati. Mancata implementazione di misure tecniche e organizzative adeguate per garantire la protezione dei dati fin dalla progettazione (data protection by design). Trattamento di dati personali per la valutazione dell'affidabilità creditizia di potenziali clienti di fornitori di energia mediante sistemi automatizzati di scoring.
Conseguenze — Il Garante dichiara l'illiceità del trattamento effettuato da Experian Italia S.p.A. per violazione degli artt. 5, par. 1, lett. a) e c), 12, 15 e 25 del Regolamento. Ingiunge alla società di conformarsi alle prescrizioni entro sei mesi e di fornire riscontro documentato. Ordina il pagamento di una sanzione amministrativa pecuniaria di 120.000 euro entro trenta giorni. Dispone la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante e l'annotazione delle violazioni nel registro interno dell'Autorità.
- natura dei dati trattati relativi all'affidabilità creditizia degli interessati e possibili conseguenze economiche e sociali derivanti da un loro illecito trattamento
- iniziative di promozione della consapevolezza del diritto alla protezione dei dati tramite pubblicazione di FAQ dedicate al credit scoring (giugno 2025)
- adesione al Codice di condotta per i sistemi informativi gestiti da soggetti privati in tema di crediti al consumo, affidabilità e puntualità nei pagamenti (approvato con deliberazione del Garante del 6 ottobre 2022). Condizioni economiche del contravventore determinate in base al volume d'affari della Società (bilancio d'esercizio al 31 marzo 2025). Principi di effettività, proporzionalità e dissuasività (art. 83, par. 1 del Regolamento)
Il provvedimento evidenzia l'importanza della trasparenza e della correttezza nel trattamento dei dati per credit scoring, soprattutto quando vengono utilizzati sistemi automatizzati complessi che combinano informazioni provenienti da più fonti (Experian e Cerved tramite il software CGS-X di Major 1). Gli interessati devono essere posti in condizione di comprendere quali dati vengono trattati e come questi influenzano le decisioni sulla loro affidabilità creditizia.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.