Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10273659 · 03/07/2026 Vai al provvedimento ufficiale ↗

Experian Italia S.p.A.

Sanzione amministrativa pecuniaria

Importo sanzione €120K

Sintesi del provvedimento

Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante.

Approfondimento

Soggetti coinvolti

Experian Italia S.p.A. titolare del trattamento per il Sistema di Informazioni Creditizie (SIC) e per l'elaborazione dello Score ESX fornito tramite il software CGS-X. Major 1 S.r.l.: responsabile del trattamento (art. 28 GDPR) che fornisce la licenza d'uso del software CGS-X e opera come outsourcer tecnologico. Hera Comm S.p.A. e EstEnergy S.p.A.: fornitori di energia, titolari autonomi del trattamento dei dati dei propri potenziali clienti. Cerved Group S.p.A.: gestore del sistema di informazioni commerciali utilizzato per il calcolo dello Score Retail Utilities.
Interessati coinvolti

Diverse istanze pervenute all'Autorità, numero non specificato

Riferimenti normativi

Articoli
Art. 5, par. 1, lett. a) e c) del Regolamento (UE) 2016/679 (principi di liceità, correttezza, trasparenza e minimizzazione)art. 12 del Regolamento (UE) 2016/679 (informazioni trasparenti)art. 15 del Regolamento (UE) 2016/679 (diritto di accesso)art. 25 del Regolamento (UE) 2016/679 (protezione dei dati fin dalla progettazione e per impostazione predefinita)art. 58, par. 2, lett. c), d) e i) del Regolamento (UE) 2016/679 (poteri correttivi)art. 83 del Regolamento (UE) 2016/679 (condizioni generali per infliggere sanzioni amministrative pecuniarie)art. 157 e 166 del d.lgs. n. 196/2003 (Codice Privacy)
Precedenti citati
Codice di condotta per i sistemi informativi gestiti da soggetti privati in tema di crediti al consumo, affidabilità e puntualità nei pagamenti, approvato con deliberazione del Garante del 6 ottobre 2022

Lettura del caso

Temi affrontati — Violazione dei principi di trasparenza, liceità e minimizzazione dei dati nel trattamento per credit scoring e affidabilità creditizia. Inadeguato esercizio del diritto di accesso degli interessati. Mancata implementazione di misure tecniche e organizzative adeguate per garantire la protezione dei dati fin dalla progettazione (data protection by design). Trattamento di dati personali per la valutazione dell'affidabilità creditizia di potenziali clienti di fornitori di energia mediante sistemi automatizzati di scoring.

Conseguenze — Il Garante dichiara l'illiceità del trattamento effettuato da Experian Italia S.p.A. per violazione degli artt. 5, par. 1, lett. a) e c), 12, 15 e 25 del Regolamento. Ingiunge alla società di conformarsi alle prescrizioni entro sei mesi e di fornire riscontro documentato. Ordina il pagamento di una sanzione amministrativa pecuniaria di 120.000 euro entro trenta giorni. Dispone la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante e l'annotazione delle violazioni nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • natura dei dati trattati relativi all'affidabilità creditizia degli interessati e possibili conseguenze economiche e sociali derivanti da un loro illecito trattamento
Attenuanti
  • iniziative di promozione della consapevolezza del diritto alla protezione dei dati tramite pubblicazione di FAQ dedicate al credit scoring (giugno 2025)
  • adesione al Codice di condotta per i sistemi informativi gestiti da soggetti privati in tema di crediti al consumo, affidabilità e puntualità nei pagamenti (approvato con deliberazione del Garante del 6 ottobre 2022). Condizioni economiche del contravventore determinate in base al volume d'affari della Società (bilancio d'esercizio al 31 marzo 2025). Principi di effettività, proporzionalità e dissuasività (art. 83, par. 1 del Regolamento)
Punto di attenzione

Il provvedimento evidenzia l'importanza della trasparenza e della correttezza nel trattamento dei dati per credit scoring, soprattutto quando vengono utilizzati sistemi automatizzati complessi che combinano informazioni provenienti da più fonti (Experian e Cerved tramite il software CGS-X di Major 1). Gli interessati devono essere posti in condizione di comprendere quali dati vengono trattati e come questi influenzano le decisioni sulla loro affidabilità creditizia.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Experian Italia S.p.A.: sanzione Garante Privacy da €120K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →