Formez PA
Prescrizione del Garante per violazione art. 28 par. 3 GDPR
Sintesi del provvedimento
Il Garante rileva l'illiceità del trattamento effettuato da Formez PA per la pubblicazione online di dati personali (nome e cognome) di oltre trecento candidati ammessi alla prova scritta di un concorso pubblico del Ministero dell'economia e delle finanze, in violazione dell'art. 28 par. 3 del Regolamento GDPR. La diffusione è avvenuta in un'area accessibile a chiunque anziché tramite accesso selettivo riservato ai soli candidati con credenziali personali. Non sono adottate misure correttive poiché Formez PA ha già provveduto a rimuovere gli elenchi dal sito web e la piattaforma è stata dismessa.
Il responsabile del trattamento, ancorché agisca per conto del titolare, deve osservare pienamente la normativa sulla protezione dei dati e le istruzioni ricevute, indipendentemente dalla validazione del titolare.
Approfondimento
Soggetti coinvolti
oltre trecento candidati
Riferimenti normativi
Lettura del caso
Temi affrontati — Responsabilità del responsabile del trattamento per diffusione incontrollata di dati personali
Conseguenze — Formez PA deve garantire la consultabilità degli esiti delle procedure concorsuali tramite accesso selettivo in area riservata con credenziali personali, non mediante pubblicazione in sezioni del sito web accessibili al pubblico. Gli elenchi contenenti i dati personali sono stati rimossi dal sito web istituzionale. La violazione è annotata nel registro interno dell'Autorità e il provvedimento è pubblicato sul sito internet del Garante.
Anche se il titolare valida le operazioni, il responsabile non è esentato dall'osservanza della normativa privacy e dalle istruzioni ricevute; il livello qualificato di diligenza richiesto dipende dalle competenze istituzionali.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.