Pianeta s.r.l.
Ordinanza ingiunzione
Sintesi del provvedimento
Il Garante accerta violazioni delle disposizioni GDPR da parte di Pianeta s.r.l. in relazione al trattamento illecito di dati personali della riclamante nel contesto del rapporto di lavoro e dell'utilizzo della Carta Insieme Conad. La società ha violato i principi generali di liceità e trasparenza del trattamento e non ha fornito adeguata informativa. Inoltre, non ha riscontro alla richiesta di esercizio dei diritti dell'interessata del 15 febbraio 2023. Il Garante ordina il divieto di ulteriori operazioni di trattamento connesse all'utilizzo della carta e applica una sanzione amministrativa pecuniaria di € 34.000 per gravità media delle violazioni, con pagamento entro 30 giorni.
Approfondimento
Soggetti coinvolti
1 (la riclamante Sig.ra XX)
Riferimenti normativi
Lettura del caso
Temi affrontati — Trattamento illecito di dati personali di un dipendente nel contesto disciplinare e licenziamento; violazione dei principi di liceità, correttezza e trasparenza del trattamento; mancata informativa al momento dell'acquisizione dei dati; mancato riscontro alle istanze di esercizio dei diritti dell'interessato (diritto di accesso)
Conseguenze — Il Garante accerta l'illiceità del trattamento effettuato da Pianeta s.r.l.; ordina il divieto di effettuare ulteriori operazioni di trattamento di dati personali relativi alla riclamante connessi all'utilizzo della carta di fidelizzazione in violazione della disciplina di protezione dei dati; ingiunge il pagamento di una sanzione amministrativa pecuniaria di € 34.000 entro 30 giorni dalla notifica, con facoltà di definizione mediante pagamento del 50% entro i termini per ricorso; dispone la pubblicazione dell'ordinanza ingiunzione sul sito Internet del Garante e l'annotazione delle violazioni nel registro interno dell'Autorità
Natura, gravità e durata della violazione: violazione dei principi generali del trattamento e mancata fornitura dell'informativa; numero di interessati: un interessato (riclamante); livello del danno: violazione dei diritti della riclamante; elemento soggettivo: colpa; categorie di dati interessati: dati comuni della riclamante; misure di mitigazione: assenti dopo scoperta della violazione; grado di responsabilità: non conformità a una pluralità di disposizioni; precedenti violazioni: nessuno; cooperazione con l'Autorità: considerata; condizioni economiche del contravventore: valutate sulla base del bilancio 2024; principi di effettività, proporzionalità e dissuasività del GDPR; livello di gravità della violazione: medio
La società ha utilizzato illecitamente dati personali della riclamante acquisiti nel contesto della gestione della carta di fidelizzazione per un procedimento disciplinare, violando il principio di liceità e correttezza; i dati erano stati acquisiti in seguito a verifiche interne avviate a causa di una segnalazione di disservizio da parte di un cliente; la riclamante non ha ricevuto adeguata informativa al momento del trattamento nel contesto disciplinare; la società non ha.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.