Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10292124 · 14/07/2026 Vai al provvedimento ufficiale ↗

NIER Ingegneria S.p.a. Società Benefit

ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. i) del Regolamento UE 2016/679

Importo sanzione €120K

Sintesi del provvedimento

Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro.

La massima
L'assenza di adeguate misure di sicurezza, in particolare nel backup e nella segmentazione della rete, costituisce violazione grave dei principi generali di protezione anche se il numero esatto di interessati non è determinabile.

Approfondimento

Soggetti coinvolti

NIER Ingegneria S.p.a. Società Benefit titolare del trattamento e contemporaneamente responsabile del trattamento verso altri titolari
oltre 1200 titolari del trattamento (clienti pubblici e privati) titolari per i trattamenti svolti da NIER
dipendenti NIER e di clienti interessati i cui dati sono stati violati
Interessati coinvolti

Oltre 500 interessati per perdita di riservatezza (dipendenti e clienti NIER); numero non determinabile per perdita di disponibilità; circa 200 dipendenti NIER; oltre 1200 titolari potenzialmente colpiti

Riferimenti normativi

Articoli
art. 33 GDPRart. 34 GDPRart. 30 GDPRart. 5 par. 1 lett. f) GDPRart. 32 GDPRart. 58 par. 2 lett. i) GDPRart. 83 GDPRart. 83 par. 2 lett. a) GDPRart. 83 par. 2 lett. b) GDPRart. 83 par. 2 lett. c) GDPRart. 83 par. 2 lett. d) GDPRart. 83 par. 2 lett. g) GDPRart. 57 par. 1 lett. f) GDPRart. 57 par. 1 lett. u) GDPRart. 78 GDPRart. 166 comma 7 Codice Privacyart. 166 comma 8 Codice Privacyart. 154-bis comma 3 Codice Privacyart. 157 Codice Privacyart. 152 Codice Privacyart. 27 legge n. 689/1981art. 10 comma 3 d.lgs. n. 150/2011art. 15 regolamento Garante n. 1/2000art. 16 comma 1 regolamento Garante n. 1/2019art. 17 regolamento Garante n. 1/2019art. 37 regolamento Garante n. 1/2019
Precedenti citati
Provvedimento del 30 aprile 2019 [9116509]Provvedimento del 12 marzo 2026 [10237309]Trattamento illecito di dati personali - 13 dicembre 2018 [9069046]

Lettura del caso

Temi affrontati — Inadeguate misure di sicurezza in caso di data breach ransomware

Conseguenze — NIER è ingiunta a pagare la sanzione di 120.000 euro entro 30 giorni dalla notifica, pena adozione di atti esecutivi. È disposta la pubblicazione dell'ordinanza ingiunzione sul sito del Garante. È consentita la definizione della controversia mediante pagamento della metà della sanzione entro il termine previsto per il ricorso. Le violazioni e misure sono annotate nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • natura e gravità della violazione per perdita di confidenzialità da inosservanza principi generali di sicurezza (artt. 5 par. 1 lett. f) e 32 GDPR)
  • numero rilevante di interessati coinvolti (oltre 500)
  • comportamento negligente e mancato adeguamento alle disciplina protezione dati
  • violazione riguardante dati particolari
Attenuanti
  • assenza di precedenti violazioni o provvedimenti ex art. 58 GDPR sullo stesso oggetto
  • adozione di comunicazioni agli interessati dal 9 ottobre 2024
  • comunicazioni ai titolari ex art. 33 par. 2 GDPR
  • cooperazione con Autorità e revisione/implementazione delle misure di sicurezza successivamente all'attacco. Considerazione: volume d'affari della società (bilancio 2025)
Punto di attenzione

Backup non segregato adeguatamente: ransomware ha infettato anche i sistemi di backup, impedendo il ripristino. Verificare isolation fisica e logica dei backup.

AISintesi generata con intelligenza artificiale

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

NIER Ingegneria S.p.a. Società Benefit: sanzione Garante Privacy da €120K

provvedimentigaranteprivacy.it

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →