Provvedimenti Garante PrivacyMonitoraggio indipendente
Prescrizione Doc. 10237309 · 12/03/2026 Vai al provvedimento ufficiale ↗

Parmaitaly-Shop S.r.l.

ordinanza ingiunzione - dichiarazione di illiceità del trattamento senza sanzione pecuniaria

Dettaglio Non specificato

Sintesi del provvedimento

Il Garante accerta la violazione dell'art. 5 par. 1 lett. f) e dell'art. 32 GDPR per inadequate misure tecniche di sicurezza su un sito e-commerce, a causa del mancato aggiornamento tempestivo del CMS PrestaShop che ha esposto i dati di carte di credito di circa 221 clienti. Non vengono applicate sanzioni pecuniarie poiché la Società ha adottato misure correttive idonee a partire dal 7 marzo 2025, includendo aggiornamento del CMS e migrazione verso piattaforma Shopify.

La massima
L'obbligo di aggiornamento tempestivo dei sistemi di gestione dei contenuti rientra nella gestione tecnica ordinaria del sito web e non può essere delegato a consulenti incaricati per finalità di marketing o performance.

Approfondimento

Soggetti coinvolti

Parmaitaly-Shop S.r.l. titolare autonomo del trattamento dei dati personali
Magilla Guerrilla S.r.l. fornitore incaricato di attività di analisi e assessment del sito e-commerce
iSmartFrame fornitore del Web Application Firewall
clienti del sito www.parmashop.com interessati i cui dati di carte di credito sono stati violati
Interessati coinvolti

221 clienti

Riferimenti normativi

Articoli
art. 5 par. 1 lett. f) GDPRart. 32 GDPRart. 33 GDPRart. 34 GDPRart. 57 par. 1 lett. a) GDPRart. 58 par. 2 GDPRart. 78 GDPRart. 154-bis comma 3 Codice Privacyart. 166 comma 5 Codice Privacyart. 17 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019art. 152 Codice Privacyart. 10 dlgs 150/2011
Precedenti citati
Provvedimento su data breach - 30 aprile 2019 [9116509]

Lettura del caso

Temi affrontati — Misure di sicurezza inadequate nel trattamento dati e-commerce

Conseguenze — Il Garante dichiara l'illiceità del trattamento per violazione degli artt. 5 par. 1 lett. f) e 32 GDPR. Pur riscontrando le violazioni, non applica sanzioni pecuniarie in quanto Parmaitaly-Shop S.r.l. ha adottato misure correttive idonee dal 7 marzo 2025 (aggiornamento CMS PrestaShop e migrazione a Shopify). Il provvedimento sarà pubblicato sul sito del Garante e annotato nel registro interno dell'Autorità. Avverso il presente provvedimento è possibile ricorso entro 30 giorni (o 60 se residente all'estero).

Punto di attenzione

Delegare a terzi una valutazione di sicurezza orientata a marketing non esonera da aggiornamenti routinari del CMS; la gestione tecnica ordinaria rimane responsabilità diretta del titolare.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Parmaitaly-Shop S.r.l.: prescrizione Garante Privacy · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →