Presidenza del Consiglio dei ministri – Dipartimento della Protezione Civile
Ammonimento ai sensi dell'art. 58, par. 2, lett. b), del Regolamento (UE) 2016/679 e rilevazione dell'illiceità del trattamento ai sensi dell'art. 57, par. 1, lett. f), del Regolamento (UE) 2016/679
Sintesi del provvedimento
Il Garante accerta la violazione degli artt. 5, par. 1, lett. b) e c), e 12, parr. 3 e 4, del Regolamento (UE) 2016/679 commessa dalla Presidenza del Consiglio dei ministri – Dipartimento della Protezione Civile. Il Dipartimento ha pubblicato online per un periodo eccessivo un elenco contenente dati personali comuni (nome, cognome e macroarea) di soggetti tra cui la ricorrente, in violazione dei principi di limitazione della finalità e minimizzazione. Inoltre, ha omesso di fornire tempestivo riscontro all'istanza di esercizio dei diritti presentata dalla ricorrente. Qualificata come violazione minore, è stato irrogato ammonimento.
Approfondimento
Soggetti coinvolti
Migliaia di nominativi pubblicati nell'elenco; ricorso presentato da una singola interessata (signora XX)
Riferimenti normativi
Lettura del caso
Temi affrontati — Principi di protezione dei dati personali, limitazione della finalità, minimizzazione, diritti degli interessati, trasparenza amministrativa, pubblicazioni online di dati personali in contesti di emergenza
Conseguenze — Il Garante ammonisce la Presidenza del Consiglio dei ministri – Dipartimento della Protezione Civile per aver violato i principi di limitazione della finalità e minimizzazione mediante la pubblicazione prolungata dell'elenco di dati personali, e per l'omissione di tempestivo riscontro all'istanza di esercizio dei diritti. Il provvedimento verrà pubblicato sul sito web del Garante e annotato nel registro interno dell'Autorità.
Dati comuni non sensibili (nome, cognome, macroarea); periodo di pubblicazione eccessivo ma comunque limitato; elemento soggettivo colposo (errata convinzione applicativa); misure attenuative adottate (rimozione dell'elenco e tardivo riscontro alla ricorrente); buona collaborazione con l'Autorità e miglioramenti successivi; contesto di urgenza emergenziale Covid-19; assenza di precedenti violazioni pertinenti; qualificazione come violazione minore secondo linee guida WP 253 e Endorsement 1/2018
Tensione tra obblighi di trasparenza amministrativa derivanti dal d.lgs. 33/2013 e principi di protezione dei dati personali del GDPR; corretta applicazione dei tempi di pubblicazione online e modalità di gestione delle istanze di esercizio dei diritti in contesti emergenziali
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.