Parmaitaly-Shop S.r.l.
ordinanza ingiunzione - dichiarazione di illiceità del trattamento senza sanzione pecuniaria
Sintesi del provvedimento
Il Garante accerta la violazione dell'art. 5 par. 1 lett. f) e dell'art. 32 GDPR per inadequate misure tecniche di sicurezza su un sito e-commerce, a causa del mancato aggiornamento tempestivo del CMS PrestaShop che ha esposto i dati di carte di credito di circa 221 clienti. Non vengono applicate sanzioni pecuniarie poiché la Società ha adottato misure correttive idonee a partire dal 7 marzo 2025, includendo aggiornamento del CMS e migrazione verso piattaforma Shopify.
L'obbligo di aggiornamento tempestivo dei sistemi di gestione dei contenuti rientra nella gestione tecnica ordinaria del sito web e non può essere delegato a consulenti incaricati per finalità di marketing o performance.
Approfondimento
Soggetti coinvolti
221 clienti
Riferimenti normativi
Lettura del caso
Temi affrontati — Misure di sicurezza inadequate nel trattamento dati e-commerce
Conseguenze — Il Garante dichiara l'illiceità del trattamento per violazione degli artt. 5 par. 1 lett. f) e 32 GDPR. Pur riscontrando le violazioni, non applica sanzioni pecuniarie in quanto Parmaitaly-Shop S.r.l. ha adottato misure correttive idonee dal 7 marzo 2025 (aggiornamento CMS PrestaShop e migrazione a Shopify). Il provvedimento sarà pubblicato sul sito del Garante e annotato nel registro interno dell'Autorità. Avverso il presente provvedimento è possibile ricorso entro 30 giorni (o 60 se residente all'estero).
Delegare a terzi una valutazione di sicurezza orientata a marketing non esonera da aggiornamenti routinari del CMS; la gestione tecnica ordinaria rimane responsabilità diretta del titolare.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.