Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10234984 · 26/03/2026 Vai al provvedimento ufficiale ↗

Intesa Sanpaolo S.p.A.

ordinanza ingiunzione con sanzione pecuniaria

Importo sanzione €31,8M

Sintesi del provvedimento

Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca.

La massima
Il titolare deve comunicare tempestivamente all'Autorità e agli interessati la reale portata della violazione dei dati: omissioni rilevanti violano gli articoli 33 e 34 GDPR anche in assenza di conseguenze ulteriori provate.

Approfondimento

Soggetti coinvolti

Intesa Sanpaolo S.p.A. titolare del trattamento
dipendente della Banca presso filiale Agribusiness di Barletta autore degli accessi abusivi
34 politici nazionali interessati politicamente esposti
43 personaggi pubblici dello spettacolo, sport e cronaca interessati con pubblica notorietà
73 dipendenti e manager della Banca interessati
circa 3.422 altri clienti interessati
Responsabile della Protezione dei Dati della Banca soggetto che ha valutato il rischio della violazione
Interessati coinvolti

3.572 clienti con 6.637 accessi effettuati

Riferimenti normativi

Articoli
art. 5 par. 1 lett. f) GDPRart. 5 par. 2 GDPRart. 24 GDPRart. 32 GDPRart. 33 GDPRart. 34 GDPRart. 57 par. 1 lett. f) GDPRart. 58 par. 2 GDPRart. 78 GDPRart. 143 Codice Privacyart. 154-bis comma 3 Codice Privacyart. 157 Codice Privacyart. 166 comma 5 Codice Privacyart. 11 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019art. 152 Codice Privacyart. 10 d.lgs. n. 150/2011art. 615-ter Codice Penale
Precedenti citati
Provvedimento n. 192 del 12 maggio 2011 (Prescrizioni in materia di circolazione delle informazioni in ambito bancario e di tracciamento delle operazioni bancarie)Provvedimento del 2 novembre 2024 [10070521]

Lettura del caso

Temi affrontati — accesso abusivo a dati bancari e omessa comunicazione della violazione

Conseguenze — Il Garante dichiara l'illiceità del trattamento; impone la pubblicazione del provvedimento sul sito del Garante; gli interessati possono impugnare il provvedimento entro 30 giorni dalla comunicazione (60 giorni se residenti all'estero). La Banca deve continuare a implementare misure di sicurezza rafforzate e procedure di escalation per la gestione dei data breach relativi a clienti esposti.

Fattori di ponderazione
Aggravanti
  • gravità del comportamento (accesso abusivo prolungato per oltre due anni su oltre 3.500 clienti)
  • numero elevato di accessi non giustificati (6.637 accessi)
  • accesso a informazioni sensibili relative a politici nazionali e personaggi pubblici
  • settore bancario ad elevata responsabilizzazione
  • omissione di comunicazione completa e tempestiva all'Autorità
  • incompletezza della notificazione iniziale che ha compromesso i poteri di intervento del Garante
  • ritardo nella comunicazione agli interessati. Fattori
Attenuanti
  • licenziamento del dipendente per giusta causa
  • adozione successiva del Programma Nemo per rafforzamento dei presidi
  • adempimento spontaneo alle prescrizioni del provvedimento n. 659 del 2 novembre 2024
  • assenza di evidenza di estrazione/diffusione dei dati
  • meccanismi di controllo preesistenti che hanno permesso il rilevamento dell'anomalia
Punto di attenzione

La notificazione di data breach deve rappresentare l'intera portata della violazione con precisione: omissioni rilevanti in fase di notificazione compromettono il potere di controllo dell'Autorità.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Intesa Sanpaolo S.p.A.: sanzione Garante Privacy da €31,8M · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →