Ministero delle Imprese e del Made in Italy
Ordinanza ingiunzione
Sintesi del provvedimento
Il Garante sanziona il MIMIT per aver pubblicato online, tramite Formez PA, la graduatoria di un concorso pubblico contenente dati personali eccedenti e non necessari, inclusi codici fiscali e informazioni idonee a rivelare dati sensibili di 133 partecipanti, per circa un anno. Il trattamento ha violato i principi di necessarietà e liceità, nonché il diritto di accesso ai dati. La sanzione ammonta a 15.000 euro, con obbligo di pubblicazione sul sito del Garante.
La pubblicazione di graduatorie di concorsi pubblici deve limitarsi ai dati strettamente necessari per la trasparenza amministrativa, escludendo codici fiscali e informazioni idonee a rivelare dati sensibili, anche se il titolare si avvale di responsabili del trattamento.
Approfondimento
Soggetti coinvolti
133
Riferimenti normativi
Lettura del caso
Temi affrontati — Violazione principi necessarietà e liceità in pubblicazione graduatoria concorso
Conseguenze — Il MIMIT è tenuto a pagare la sanzione di euro 15.000,00 entro 30 giorni dalla notificazione, con facoltà di definire la controversia in metà importo entro 30 giorni. Il provvedimento sarà pubblicato integralmente sul sito del Garante. Le violazioni e misure adottate saranno annotate nel registro interno dell'Autorità ex art. 57 par. 1 lett. u) GDPR.
- durata del trattamento circa un anno
- numero di 133 interessati
- natura delicata dei dati inclusi (informazioni idonee a rivelare dati sensibili sulla salute e altre condizioni soggettive particolari)
- esposizione anche del codice fiscale per arco temporale limitato
- gravità colposa della violazione
- ragionevole affidamento del MIMIT nei confronti di Formez PA data la documentazione contrattuale e le istruzioni impartite
- piena cooperazione nel corso dell'istruttoria
- adozione di misure per attenuare il danno richiedendo la rimozione dei dati non necessari
- assenza di precedenti violazioni pertinenti del MIMIT
Anche quando il titolare del trattamento si affida a un responsabile esterno mediante contratto documentato, rimane responsabile della conformità alle norme sulla protezione dei dati, in particolare sulla necessarietà e proporzionalità dei dati pubblicati online.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.