Provvedimenti Garante PrivacyMonitoraggio indipendente
Prescrizione Doc. 10234571 · 26/02/2026 Vai al provvedimento ufficiale ↗

Formez PA

Prescrizione del Garante per violazione art. 28 par. 3 GDPR

Dettaglio Non specificato

Sintesi del provvedimento

Il Garante rileva l'illiceità del trattamento effettuato da Formez PA per la pubblicazione online di dati personali (nome e cognome) di oltre trecento candidati ammessi alla prova scritta di un concorso pubblico del Ministero dell'economia e delle finanze, in violazione dell'art. 28 par. 3 del Regolamento GDPR. La diffusione è avvenuta in un'area accessibile a chiunque anziché tramite accesso selettivo riservato ai soli candidati con credenziali personali. Non sono adottate misure correttive poiché Formez PA ha già provveduto a rimuovere gli elenchi dal sito web e la piattaforma è stata dismessa.

La massima
Il responsabile del trattamento, ancorché agisca per conto del titolare, deve osservare pienamente la normativa sulla protezione dei dati e le istruzioni ricevute, indipendentemente dalla validazione del titolare.

Approfondimento

Soggetti coinvolti

Formez PA responsabile del trattamento ai sensi dell'art. 28 GDPR
Ministero dell'economia e delle finanze titolare del trattamento
sig.ra XX ricorrente interessata dal trattamento
candidati alla procedura concorsuale interessati ai dati pubblicati
Interessati coinvolti

oltre trecento candidati

Riferimenti normativi

Articoli
art. 28 par. 3 GDPRart. 77 GDPRart. 58 par. 2 GDPRart. 57 par. 1 lett. f) GDPRart. 83 GDPRart. 154-bis comma 3 Codice Privacyart. 152 Codice Privacyart. 78 GDPRart. 20 legge 104/1992art. 7 d.lgs. 33/2013art. 168 Codice Privacyart. 37 Regolamento Garante n. 1/2019art. 11 Regolamento Garante n. 1/2019art. 14 Regolamento Garante n. 1/2019art. 17 Regolamento Garante n. 1/2019art. 15 Regolamento Garante n. 1/2000art. 2 d.lgs. 25 gennaio 2010 n. 6art. 35 comma 5 d.lgs. 30 marzo 2001 n. 165art. 1176 comma 2 c.c.art. 10 d.lgs. n. 150/2011

Lettura del caso

Temi affrontati — Responsabilità del responsabile del trattamento per diffusione incontrollata di dati personali

Conseguenze — Formez PA deve garantire la consultabilità degli esiti delle procedure concorsuali tramite accesso selettivo in area riservata con credenziali personali, non mediante pubblicazione in sezioni del sito web accessibili al pubblico. Gli elenchi contenenti i dati personali sono stati rimossi dal sito web istituzionale. La violazione è annotata nel registro interno dell'Autorità e il provvedimento è pubblicato sul sito internet del Garante.

Punto di attenzione

Anche se il titolare valida le operazioni, il responsabile non è esentato dall'osservanza della normativa privacy e dalle istruzioni ricevute; il livello qualificato di diligenza richiesto dipende dalle competenze istituzionali.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Formez PA: prescrizione Garante Privacy · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →